Saltar al contenido
Lección 3 de 8

Reconocimiento

8 min read

Qué es el Reconocimiento

El reconocimiento es la primera fase técnica de un pentest y consiste en recopilar tanta información como sea posible sobre el objetivo antes de interactuar directamente con sus sistemas. Cuanto mejor entiendes la superficie de ataque — dominios, subdominios, direcciones IP, tecnologías, empleados, proveedores — más eficaz y dirigida será cada fase posterior.

El reconocimiento bien hecho ahorra tiempo y reduce ruido. En lugar de escanear ciegamente, llegas al escaneo con un mapa claro de qué activos existen y cuáles son más prometedores. Un atacante real invierte gran parte de su esfuerzo aquí, y un pentester profesional debe hacer lo mismo dentro de su scope autorizado.

El método importa tanto como las herramientas. Trabaja de lo general a lo particular: primero delimita qué pertenece a la organización (dominios raíz, rangos de IP, marcas), después ramifica hacia subdominios, servicios y personas. Documenta cada hallazgo con su fuente y su fecha, porque la infraestructura cambia y un dato viejo puede llevarte a conclusiones erróneas. Pregúntate siempre el "por qué" de cada consulta: no recolectas datos por acumular, sino para responder una pregunta concreta que oriente la fase siguiente.

Marco ético: aunque la información sea pública, recolectarla sobre activos fuera del alcance autorizado puede ser problemático. Mantente dentro del scope.

Reconocimiento Pasivo

El reconocimiento pasivo recopila información sin enviar tráfico directo a los sistemas del objetivo, lo que lo hace prácticamente indetectable. Usas fuentes de terceros: registros públicos, motores de búsqueda, redes sociales, certificados TLS y bases de datos de inteligencia. Como no tocas directamente la infraestructura del objetivo, el riesgo de alertar defensas es mínimo.

Ejemplos clásicos incluyen consultar registros WHOIS para datos de dominio, usar registros DNS históricos, revisar certificados en crt.sh para descubrir subdominios, o buscar en Shodan y Censys servicios expuestos previamente indexados. Estas plataformas mantienen datos que ya recolectaron, así que consultarlas no genera tráfico hacia el objetivo.

Un primer paso habitual es consultar los datos de registro del dominio, que revelan servidores de nombres, fechas y a veces contactos:

# Muestra los datos de registro público del dominio (registrador, nameservers, fechas)
whois ejemplo.com

La transparencia de certificados es una mina de subdominios, porque cada certificado emitido queda registrado en logs públicos. Puedes consultarlo desde el navegador en https://crt.sh/?q=%25.ejemplo.com, o de forma conceptual con curl sobre su API JSON:

# Consulta certificate transparency y extrae nombres de host asociados al dominio
curl -s "https://crt.sh/?q=%25.ejemplo.com&output=json"

El reconocimiento pasivo es el punto de partida ideal porque construye un panorama amplio sin levantar alarmas. Solo cuando agotas las fuentes pasivas conviene pasar a técnicas más activas.

OSINT: Inteligencia de Fuentes Abiertas

El OSINT (Open Source Intelligence) es la disciplina de obtener inteligencia a partir de información públicamente disponible. Incluye perfiles de LinkedIn de empleados, repositorios de GitHub donde a veces se filtran credenciales o configuraciones, documentos públicos con metadatos reveladores, y menciones en foros o redes sociales.

Herramientas como theHarvester recopilan correos, subdominios y nombres asociados a un dominio desde múltiples fuentes públicas. Maltego visualiza relaciones entre entidades — personas, dominios, IPs, correos — ayudando a entender la estructura organizacional. SpiderFoot automatiza la recolección de OSINT a partir de cientos de fuentes y la correlaciona automáticamente.

# Recolecta correos, subdominios y hosts del dominio desde fuentes públicas
theHarvester -d ejemplo.com -b all

El valor del OSINT está en lo humano y organizacional: nombres de empleados útiles para ingeniería social (en engagements que lo incluyan), tecnologías reveladas en ofertas de empleo, o convenciones de nombres de correo que facilitan ataques de fuerza bruta autorizados. Toda esta información pública pinta un retrato del objetivo antes de tocar un solo puerto.

Footprinting de Infraestructura

El footprinting es el proceso de mapear la huella técnica del objetivo: qué dominios y subdominios posee, qué rangos de IP usa, qué proveedores de hosting y CDN emplea, y qué tecnologías corre. El objetivo es construir un inventario completo de activos antes del escaneo.

Para enumerar subdominios de forma pasiva puedes apoyarte en herramientas que consultan fuentes públicas y las agregan por ti:

# Enumera subdominios a partir de fuentes pasivas (rápido y silencioso)
subfinder -d ejemplo.com

# Enumeración pasiva de subdominios correlacionando múltiples fuentes de datos
amass enum -passive -d ejemplo.com

La infraestructura DNS revela mucho sobre proveedores de correo, servidores de nombres y políticas. Consultar los distintos tipos de registro te dice quién aloja qué:

# Consulta todos los registros disponibles del dominio
dig ejemplo.com ANY

# Muestra solo los servidores de correo (registros MX)
dig +short mx ejemplo.com

# Lista los servidores de nombres autoritativos del dominio
host -t ns ejemplo.com

Identificar las tecnologías web — frameworks, servidores, CMS — se puede hacer con Wappalyzer o WhatWeb. Saber que un sitio corre una versión específica de WordPress o un servidor concreto orienta las fases siguientes hacia vulnerabilidades conocidas de esas tecnologías.

Reconocimiento Activo

El reconocimiento activo implica interactuar directamente con los sistemas del objetivo, lo que genera tráfico potencialmente detectable. Incluye resolución de DNS dirigida, pings, traceroutes y consultas directas a servicios. Es más ruidoso que el pasivo, pero también más preciso, ya que confirma en tiempo real qué activos están vivos y accesibles.

Por ejemplo, una transferencia de zona DNS (AXFR) mal configurada puede revelar toda la lista de hosts internos de una organización. Un servidor de nombres correctamente configurado rechaza esta consulta; uno mal configurado te entrega la zona completa:

# Intenta una transferencia de zona contra el nameserver (solo con autorización)
dig axfr @ns1.ejemplo.com ejemplo.com

El descubrimiento de hosts vivos mediante barridos de ping o sondas ARP confirma qué direcciones responden. Estas técnicas marcan la transición hacia el escaneo de puertos, que veremos en la próxima lección.

Como el reconocimiento activo deja rastro, conviene equilibrar profundidad y sigilo según las reglas de engagement. Si el objetivo del test incluye evaluar la capacidad de detección del cliente, puedes ser deliberadamente ruidoso; si no, moderas la intensidad para no saturar sistemas.

El Recon en MITRE ATT&CK

El marco MITRE ATT&CK documenta el comportamiento adversario en tácticas y técnicas, y le da al reconocimiento su propio lugar: la táctica Reconnaissance (TA0043). Ubicar tu trabajo en este marco te ayuda a pensar como el atacante y a comunicar hallazgos con un lenguaje que el equipo defensivo (Blue Team) entiende.

Dentro de esa táctica, varias técnicas describen exactamente lo que haces en esta fase:

  • Gather Victim Identity Information (T1589): correos, nombres y credenciales asociadas a personas de la organización — el terreno del OSINT.
  • Gather Victim Network Information (T1590): dominios, rangos de IP, DNS y topología — el terreno del footprinting.
  • Search Open Websites/Domains (T1593) y Active Scanning (T1595): el eje pasivo frente al activo que recorrimos arriba.

Mapear cada actividad a su técnica ATT&CK no es burocracia: hace tu informe más accionable, porque el cliente puede cruzar tus hallazgos con sus controles de detección técnica por técnica.

Mini-escenario: de recon a plan de ataque

Imagina un engagement autorizado contra ejemplo.com, con scope limitado a los activos corporativos de ese dominio raíz. Empiezas pasivo: whois confirma el registrador y los nameservers; crt.sh te devuelve una lista de subdominios de la que destacan vpn.ejemplo.com, correo.ejemplo.com y dev-legacy.ejemplo.com. Ese último, por el prefijo, huele a entorno antiguo.

Sumas OSINT: theHarvester revela un puñado de correos con el patrón inicial+apellido@ejemplo.com, y una oferta de empleo menciona una tecnología concreta en el stack. Con dig y subfinder completas el mapa DNS y confirmas qué subdominios resuelven a IPs dentro del scope. En pocos pasos, sin haber lanzado un solo exploit, ya tienes hipótesis priorizadas: dev-legacy como candidato débil, un patrón de correos para pruebas autorizadas de acceso, y un portal VPN como superficie sensible. Ese mapa es exactamente lo que guía el escaneo y las fases siguientes.

De la Información a la Acción

El reconocimiento solo tiene valor si organizas y analizas lo recopilado. Centraliza dominios, IPs, tecnologías y personas en una estructura clara que alimente las fases siguientes. Una buena práctica es mantener una hoja de cálculo o base de datos de activos que crece a lo largo del engagement.

El reconocimiento no es un evento único: es continuo. A medida que escaneas y explotas, descubrirás nuevos activos que merecen volver a las técnicas de recon. Trata esta fase como un ciclo iterativo y mantén tu mapa de superficie de ataque siempre actualizado y dentro del scope autorizado.

Checklist de cierre

Antes de dar por cerrada la fase de reconocimiento, verifica:

  • [ ] Inventario de dominios y subdominios consolidado, con su fuente y fecha.
  • [ ] Rangos de IP y proveedores de hosting/CDN identificados y validados contra el scope.
  • [ ] Registros DNS relevantes (MX, NS, TXT/SPF) documentados.
  • [ ] Tecnologías web y versiones detectadas anotadas por activo.
  • [ ] Hallazgos de OSINT (correos, personas, filtraciones públicas) organizados y con contexto.
  • [ ] Cada hallazgo mapeado a su técnica MITRE ATT&CK cuando aplique.
  • [ ] Todo verificado dentro del alcance autorizado; los activos fuera de scope quedaron descartados.