Red Team

Reconocimiento en Red Team

#enumeration#network#osint#recon#redteam

El reconocimiento en operaciones de red team consiste en recopilar información sobre el objetivo —partiendo a menudo sólo del nombre de la empresa— sin alertar a los defensores. Se divide…

Definición

El reconocimiento en operaciones de red team consiste en recopilar información sobre el objetivo —partiendo a menudo sólo del nombre de la empresa— sin alertar a los defensores. Se divide en reconocimiento pasivo (sin contacto directo con el target) y reconocimiento activo (requiere interacción con el target o su infraestructura).

Contexto

  • Miyamoto Musashi: “Know your enemy, know his sword.” La misma máxima aplica en ciberespacio: cuanta más información del objetivo, más refinados los ataques.
  • El recon excesivamente “ruidoso” alerta al equipo de defensa y puede comprometer la operación.
  • Este módulo forma parte del Red Team Path (TryHackMe) y amplía las bases de Reconocimiento pasivo (Passive Reconnaissance) y Reconocimiento activo (Active Reconnaissance) con herramientas avanzadas.

Objetivos típicos de recon

  • Descubrir subdominios del target.
  • Recopilar información pública sobre hosts e IPs.
  • Encontrar direcciones de correo electrónico.
  • Descubrir credenciales y contraseñas filtradas.
  • Localizar documentos y hojas de cálculo expuestos.

Taxonomía de Reconocimiento

Tipo Descripción Ejemplo
Pasivo Sin interactuar con el target; fuentes públicas y terceros WHOIS, DNS, OSINT, redes sociales
Activo externo Desde fuera de la red del target; touching the target Nmap, Nikto
Activo interno Desde dentro de la red (host comprometido o acceso físico) Nessus interno

Herramientas integradas del sistema

WHOIS

Protocolo RFC 3912 (TCP 43). El registrador mantiene los registros WHOIS del dominio. Devuelve: registrador, URL, fechas de creación/actualización, servidores de nombres, datos de contacto.

Terminal window
whois thmredteam.com

Información clave extraída: nombre del registrante (si no hay privacidad), email, servidores NS autoritativos, fechas.

nslookup / dig / host

Consultan registros DNS (A, AAAA, MX, TXT, NS, CNAME).

Terminal window
# nslookup (multiplataforma)
nslookup cafe.thmredteam.com
# dig — más detallado, permite especificar servidor DNS
dig cafe.thmredteam.com @1.1.1.1
# host — salida concisa
host cafe.thmredteam.com

Los registros WHOIS y DNS son públicos; consultarlos no genera tráfico sospechoso hacia el target.

traceroute / tracert

Muestra los saltos (routers) entre nuestro host y el destino. Los routers que no responden aparecen como *.

Terminal window
traceroute cafe.thmredteam.com # Linux/macOS
tracert cafe.thmredteam.com # Windows

Búsqueda avanzada (Google Dorking)

Los motores de búsqueda indexan información que puede incluir datos sensibles.

Operador Función Ejemplo
"frase exacta" Búsqueda exacta "index of" "nginx.log"
filetype:pdf Tipo de archivo OSINT filetype:pdf
site:dominio.com Limitar al sitio salary site:blog.tryhackme.com
-site: Excluir sitio pentest -site:example.com
intitle: Término en título walkthrough intitle:TryHackMe
inurl: Término en URL challenge inurl:tryhackme

Google Hacking Database (GHDB)exploit-db.com/google-hacking-database — categorías principales:

  • Footholds: logs de servidor (p.ej. intitle:"index of" "nginx.log")
  • Files Containing Usernames: intitle:"index of" "contacts.txt"
  • Sensitive Directories: inurl:/certs/server.key
  • Web Server Detection: intitle:"GlassFish Server - Server Running"
  • Vulnerable Files: intitle:"index of" "*.php"
  • Error Messages: intitle:"index of" errors.log

⚠️ Las queries GHDB devuelven resultados de todos los servidores indexados; nunca acceder a sistemas fuera del alcance del contrato.

OSINT adicional

Redes sociales (LinkedIn, Twitter, Facebook, Instagram): revelan nombres de empleados, tecnologías usadas, proveedores. Un empleado con certificación Juniper sugiere infraestructura Juniper.

Ofertas de empleo: revelan stack tecnológico, proveedores de software y nombres/emails. La Wayback Machine permite recuperar versiones antiguas de páginas de empleo.


Motores de búsqueda especializados

ViewDNS.info

Ofrece Reverse IP Lookup: dado un dominio o IP, lista otros dominios que comparten la misma IP (servidores compartidos). Útil para ampliar la superficie del target.

Threat Intelligence Platform (threatintelligenceplatform.com)

Acepta dominio o IP y ejecuta una batería de tests (malware, WHOIS, DNS). Presenta los resultados de forma visual, incluyendo resolución de NS a IPv4/IPv6 y dominios en la misma IP.

Censys Search (search.censys.io)

Información sobre IPs y dominios: puertos abiertos, servicios, certificados TLS. Importante: una IP de Cloudflare no pertenece al target — no probar sistemas fuera de scope.

Shodan (shodan.io) — CLI

Terminal window
# Configurar API key
shodan init API_KEY
# Lookup de IP
shodan host 172.67.212.249
# Devuelve: ciudad, país, organización, puertos abiertos, versiones TLS

Recon-ng

Framework de automatización de OSINT con módulos mantenidos por la comunidad. Persiste toda la información recopilada en una base de datos interna por workspace.

Flujo de trabajo

Terminal window
# 1. Crear workspace
recon-ng -w thmredteam
workspaces create thmredteam
# 2. Sembrar la base de datos
db schema # ver tablas
db insert domains # insertar dominio inicial
# → domain (TEXT): thmredteam.com
# 3. Buscar módulos en el marketplace
marketplace search domains- # subcategorías: companies, contacts, hosts...
marketplace info google_site_web
marketplace install google_site_web
# 4. Cargar y ejecutar módulo
modules load google_site_web
run
# → descubre subdominios (cafe.thmredteam.com, clinic.thmredteam.com, ...)
# 5. Gestión de API keys (módulos K=*)
keys list
keys add KEY_NAME KEY_VALUE
keys remove KEY_NAME

Comandos de módulo cargado:

  • info — descripción del módulo
  • options list — opciones disponibles
  • options set NAME VALUE — configurar opción
  • run — ejecutar
  • CTRL+C — descargar módulo

Columnas en marketplace:

  • D = tiene dependencias Python de terceros
  • K = requiere API key del servicio

Subcategorías de módulos recon relevantes

  • domains-companies — descubre empresas relacionadas
  • domains-contacts — extrae correos de empleados
  • domains-hosts — descubre hosts/subdominios
  • domains-credentials — busca credenciales filtradas

Maltego

Herramienta visual que combina mind-mapping con OSINT. Usa entidades (dominio, email, IP, persona) y las somete a transforms (llamadas a APIs/servicios) para descubrir nueva información relacionada.

Conceptos clave

  • Entidad: cualquier objeto del grafo (DNS Name, IP Address, Person, etc.)
  • Transform: código que consulta una API y devuelve nuevas entidades.
  • El resultado se visualiza en un grafo interactivo.

Ejemplo de workflow

  1. Entidad inicial: cafe.thmredteam.com (DNS Name)
  2. Transform: Standard Transforms → Resolve to IP → To IP Address (DNS) → obtiene IPs
  3. Transform sobre IP: DNS from IP → To DNS Name from passive DNS (Robtex) → más dominios
  4. Sucesivas transforms: geolocalización, WHOIS, ASN, etc.

Consideraciones

  • Algunos transforms contactan activamente con el target (verificar antes de usar).
  • Maltego CE (Community Edition) requiere activación gratuita.
  • Transforms de pago disponibles en el Maltego Transform Hub.

Ejemplos de uso en red team

  1. Enumeración inicial de subdominos: marketplace install google_site_web + run → lista de hosts.
  2. Pivot de IP compartida: ViewDNS.info Reverse IP → otros dominios del mismo servidor.
  3. Infraestructura DNS completa: dig NS thmredteam.com + TIP para visualizar NS → IPv4/IPv6.
  4. Dispositivos expuestos: shodan host <IP> → puertos, servicios, versiones.
  5. Credenciales filtradas: marketplace install pwnedlist/domain_creds (requiere key) → busca leaks del dominio.

Pitfalls / Errores comunes

  • Asumir que una IP de CDN (Cloudflare, Akamai) pertenece al target → siempre verificar el propietario de la IP antes de incluirla en el scope.
  • Ejecutar transforms activos de Maltego durante reconocimiento exclusivamente pasivo.
  • Olvidar que las queries GHDB devuelven resultados de múltiples servidores; acceder a sistemas fuera de scope es ilegal.
  • No anotar los findings en el workspace de Recon-ng → se pierde la trazabilidad.

Integración con otras notas

  • Bases: Reconocimiento pasivo (Passive Reconnaissance), Reconocimiento activo (Active Reconnaissance)
  • Herramientas de escaneo activo: Nmap
  • Siguiente fase: Weaponization (THM)
  • Fundamentos del path: Red Team Fundamentals
  • OSINT en MITRE: tactic TA0043 (Reconnaissance)

Diagrama

flowchart TD
    A[Nombre de empresa] --> B[WHOIS / DNS]
    A --> C[Google Dorking / GHDB]
    A --> D[OSINT: RRSS, Job Ads]
    B --> E[IPs, NS, emails]
    C --> F[Docs sensibles, errores, configs]
    D --> G[Empleados, tecnologías, proveedores]
    E --> H[Recon-ng / Shodan / Censys]
    G --> H
    H --> I[Hosts, credenciales, subdominios]
    I --> J[Maltego: grafo visual de relaciones]
    J --> K[Superficie de ataque definida]

Referencias

  1. TryHackMe — Red Team Recon room: https://tryhackme.com/room/redteamrecon
  2. RFC 3912 (WHOIS): https://www.ietf.org/rfc/rfc3912.txt
  3. Google Hacking Database: https://www.exploit-db.com/google-hacking-database
  4. ViewDNS.info: https://viewdns.info/
  5. Censys Search: https://search.censys.io/
  6. Shodan: https://www.shodan.io/
  7. Recon-ng GitHub: https://github.com/lanmaster53/recon-ng
  8. Maltego Transform Hub: https://www.maltego.com/transform-hub/
Título original en mis apuntes: Red Team Recon (THM)