Reconocimiento en Red Team
El reconocimiento en operaciones de red team consiste en recopilar información sobre el objetivo —partiendo a menudo sólo del nombre de la empresa— sin alertar a los defensores. Se divide…
Definición
El reconocimiento en operaciones de red team consiste en recopilar información sobre el objetivo —partiendo a menudo sólo del nombre de la empresa— sin alertar a los defensores. Se divide en reconocimiento pasivo (sin contacto directo con el target) y reconocimiento activo (requiere interacción con el target o su infraestructura).
Contexto
- Miyamoto Musashi: “Know your enemy, know his sword.” La misma máxima aplica en ciberespacio: cuanta más información del objetivo, más refinados los ataques.
- El recon excesivamente “ruidoso” alerta al equipo de defensa y puede comprometer la operación.
- Este módulo forma parte del Red Team Path (TryHackMe) y amplía las bases de Reconocimiento pasivo (Passive Reconnaissance) y Reconocimiento activo (Active Reconnaissance) con herramientas avanzadas.
Objetivos típicos de recon
- Descubrir subdominios del target.
- Recopilar información pública sobre hosts e IPs.
- Encontrar direcciones de correo electrónico.
- Descubrir credenciales y contraseñas filtradas.
- Localizar documentos y hojas de cálculo expuestos.
Taxonomía de Reconocimiento
| Tipo | Descripción | Ejemplo |
|---|---|---|
| Pasivo | Sin interactuar con el target; fuentes públicas y terceros | WHOIS, DNS, OSINT, redes sociales |
| Activo externo | Desde fuera de la red del target; touching the target | Nmap, Nikto |
| Activo interno | Desde dentro de la red (host comprometido o acceso físico) | Nessus interno |
Herramientas integradas del sistema
WHOIS
Protocolo RFC 3912 (TCP 43). El registrador mantiene los registros WHOIS del dominio. Devuelve: registrador, URL, fechas de creación/actualización, servidores de nombres, datos de contacto.
whois thmredteam.comInformación clave extraída: nombre del registrante (si no hay privacidad), email, servidores NS autoritativos, fechas.
nslookup / dig / host
Consultan registros DNS (A, AAAA, MX, TXT, NS, CNAME).
# nslookup (multiplataforma)nslookup cafe.thmredteam.com
# dig — más detallado, permite especificar servidor DNSdig cafe.thmredteam.com @1.1.1.1
# host — salida concisahost cafe.thmredteam.comLos registros WHOIS y DNS son públicos; consultarlos no genera tráfico sospechoso hacia el target.
traceroute / tracert
Muestra los saltos (routers) entre nuestro host y el destino. Los routers que no responden aparecen como *.
traceroute cafe.thmredteam.com # Linux/macOStracert cafe.thmredteam.com # WindowsBúsqueda avanzada (Google Dorking)
Los motores de búsqueda indexan información que puede incluir datos sensibles.
| Operador | Función | Ejemplo |
|---|---|---|
"frase exacta" |
Búsqueda exacta | "index of" "nginx.log" |
filetype:pdf |
Tipo de archivo | OSINT filetype:pdf |
site:dominio.com |
Limitar al sitio | salary site:blog.tryhackme.com |
-site: |
Excluir sitio | pentest -site:example.com |
intitle: |
Término en título | walkthrough intitle:TryHackMe |
inurl: |
Término en URL | challenge inurl:tryhackme |
Google Hacking Database (GHDB) — exploit-db.com/google-hacking-database — categorías principales:
- Footholds: logs de servidor (p.ej.
intitle:"index of" "nginx.log") - Files Containing Usernames:
intitle:"index of" "contacts.txt" - Sensitive Directories:
inurl:/certs/server.key - Web Server Detection:
intitle:"GlassFish Server - Server Running" - Vulnerable Files:
intitle:"index of" "*.php" - Error Messages:
intitle:"index of" errors.log
⚠️ Las queries GHDB devuelven resultados de todos los servidores indexados; nunca acceder a sistemas fuera del alcance del contrato.
OSINT adicional
Redes sociales (LinkedIn, Twitter, Facebook, Instagram): revelan nombres de empleados, tecnologías usadas, proveedores. Un empleado con certificación Juniper sugiere infraestructura Juniper.
Ofertas de empleo: revelan stack tecnológico, proveedores de software y nombres/emails. La Wayback Machine permite recuperar versiones antiguas de páginas de empleo.
Motores de búsqueda especializados
ViewDNS.info
Ofrece Reverse IP Lookup: dado un dominio o IP, lista otros dominios que comparten la misma IP (servidores compartidos). Útil para ampliar la superficie del target.
Threat Intelligence Platform (threatintelligenceplatform.com)
Acepta dominio o IP y ejecuta una batería de tests (malware, WHOIS, DNS). Presenta los resultados de forma visual, incluyendo resolución de NS a IPv4/IPv6 y dominios en la misma IP.
Censys Search (search.censys.io)
Información sobre IPs y dominios: puertos abiertos, servicios, certificados TLS. Importante: una IP de Cloudflare no pertenece al target — no probar sistemas fuera de scope.
Shodan (shodan.io) — CLI
# Configurar API keyshodan init API_KEY
# Lookup de IPshodan host 172.67.212.249# Devuelve: ciudad, país, organización, puertos abiertos, versiones TLSRecon-ng
Framework de automatización de OSINT con módulos mantenidos por la comunidad. Persiste toda la información recopilada en una base de datos interna por workspace.
Flujo de trabajo
# 1. Crear workspacerecon-ng -w thmredteamworkspaces create thmredteam
# 2. Sembrar la base de datosdb schema # ver tablasdb insert domains # insertar dominio inicial# → domain (TEXT): thmredteam.com
# 3. Buscar módulos en el marketplacemarketplace search domains- # subcategorías: companies, contacts, hosts...marketplace info google_site_webmarketplace install google_site_web
# 4. Cargar y ejecutar módulomodules load google_site_webrun# → descubre subdominios (cafe.thmredteam.com, clinic.thmredteam.com, ...)
# 5. Gestión de API keys (módulos K=*)keys listkeys add KEY_NAME KEY_VALUEkeys remove KEY_NAMEComandos de módulo cargado:
info— descripción del módulooptions list— opciones disponiblesoptions set NAME VALUE— configurar opciónrun— ejecutarCTRL+C— descargar módulo
Columnas en marketplace:
D= tiene dependencias Python de tercerosK= requiere API key del servicio
Subcategorías de módulos recon relevantes
domains-companies— descubre empresas relacionadasdomains-contacts— extrae correos de empleadosdomains-hosts— descubre hosts/subdominiosdomains-credentials— busca credenciales filtradas
Maltego
Herramienta visual que combina mind-mapping con OSINT. Usa entidades (dominio, email, IP, persona) y las somete a transforms (llamadas a APIs/servicios) para descubrir nueva información relacionada.
Conceptos clave
- Entidad: cualquier objeto del grafo (DNS Name, IP Address, Person, etc.)
- Transform: código que consulta una API y devuelve nuevas entidades.
- El resultado se visualiza en un grafo interactivo.
Ejemplo de workflow
- Entidad inicial:
cafe.thmredteam.com(DNS Name) - Transform: Standard Transforms → Resolve to IP → To IP Address (DNS) → obtiene IPs
- Transform sobre IP: DNS from IP → To DNS Name from passive DNS (Robtex) → más dominios
- Sucesivas transforms: geolocalización, WHOIS, ASN, etc.
Consideraciones
- Algunos transforms contactan activamente con el target (verificar antes de usar).
- Maltego CE (Community Edition) requiere activación gratuita.
- Transforms de pago disponibles en el Maltego Transform Hub.
Ejemplos de uso en red team
- Enumeración inicial de subdominos:
marketplace install google_site_web+run→ lista de hosts. - Pivot de IP compartida: ViewDNS.info Reverse IP → otros dominios del mismo servidor.
- Infraestructura DNS completa:
dig NS thmredteam.com+ TIP para visualizar NS → IPv4/IPv6. - Dispositivos expuestos:
shodan host <IP>→ puertos, servicios, versiones. - Credenciales filtradas:
marketplace install pwnedlist/domain_creds(requiere key) → busca leaks del dominio.
Pitfalls / Errores comunes
- Asumir que una IP de CDN (Cloudflare, Akamai) pertenece al target → siempre verificar el propietario de la IP antes de incluirla en el scope.
- Ejecutar transforms activos de Maltego durante reconocimiento exclusivamente pasivo.
- Olvidar que las queries GHDB devuelven resultados de múltiples servidores; acceder a sistemas fuera de scope es ilegal.
- No anotar los findings en el workspace de Recon-ng → se pierde la trazabilidad.
Integración con otras notas
- Bases: Reconocimiento pasivo (Passive Reconnaissance), Reconocimiento activo (Active Reconnaissance)
- Herramientas de escaneo activo: Nmap
- Siguiente fase: Weaponization (THM)
- Fundamentos del path: Red Team Fundamentals
- OSINT en MITRE: tactic TA0043 (Reconnaissance)
Diagrama
flowchart TD
A[Nombre de empresa] --> B[WHOIS / DNS]
A --> C[Google Dorking / GHDB]
A --> D[OSINT: RRSS, Job Ads]
B --> E[IPs, NS, emails]
C --> F[Docs sensibles, errores, configs]
D --> G[Empleados, tecnologías, proveedores]
E --> H[Recon-ng / Shodan / Censys]
G --> H
H --> I[Hosts, credenciales, subdominios]
I --> J[Maltego: grafo visual de relaciones]
J --> K[Superficie de ataque definida]
Referencias
- TryHackMe — Red Team Recon room: https://tryhackme.com/room/redteamrecon
- RFC 3912 (WHOIS): https://www.ietf.org/rfc/rfc3912.txt
- Google Hacking Database: https://www.exploit-db.com/google-hacking-database
- ViewDNS.info: https://viewdns.info/
- Censys Search: https://search.censys.io/
- Shodan: https://www.shodan.io/
- Recon-ng GitHub: https://github.com/lanmaster53/recon-ng
- Maltego Transform Hub: https://www.maltego.com/transform-hub/