Búsqueda Avanzada y Google Dorking
El Poder de la Búsqueda Avanzada
Los motores de búsqueda son, probablemente, la herramienta de OSINT más subestimada. La mayoría de la gente solo escribe palabras sueltas, pero los buscadores ofrecen un lenguaje de operadores que convierte una búsqueda genérica en una consulta quirúrgica. Dominar estos operadores permite encontrar exactamente lo que se busca y descartar el ruido, multiplicando la eficacia del investigador.
El conjunto de técnicas que combina estos operadores para descubrir información específica se conoce como Google Dorking (o Google Hacking, término acuñado por Johnny Long). A pesar del nombre, la técnica es aplicable a casi cualquier motor — Bing, DuckDuckGo o Yandex tienen sus propios operadores. La idea central es la misma: instruir al buscador para que devuelva solo páginas que cumplan condiciones muy precisas.
Es fundamental entender que el Google Dorking no accede a nada que no esté ya indexado y públicamente accesible. Encuentra lo que está expuesto, no lo que está protegido. Por eso es una herramienta tan valiosa para las auditorías defensivas: revela qué información sensible de una organización ha quedado, sin querer, al alcance de cualquier buscador.
Operadores Fundamentales
Algunos operadores forman la base de todo dorking. site: limita los resultados a un dominio concreto; filetype: (o ext:) busca tipos de archivo específicos; intitle: e inurl: buscan términos en el título de la página o en la URL respectivamente. Las comillas fuerzan una coincidencia exacta de frase, el guion - excluye términos, y el operador OR (en mayúsculas) amplía la búsqueda a alternativas.
# Mapear todo lo indexado de un dominio (ideal para auditar la propia exposición)
site:ejemplo.com
# Documentos que a menudo contienen información interna y metadatos
site:ejemplo.com filetype:pdf
# Listados de directorios abiertos por configuración errónea
intitle:"index of" site:ejemplo.com
# Combinar operadores: PDF marcados como confidenciales en un dominio concreto
site:ejemplo.com filetype:pdf "confidencial"
La verdadera potencia aparece al combinarlos. En una auditoría, este tipo de consulta puede revelar fugas reales: documentos internos, copias de seguridad expuestas o credenciales en archivos de configuración indexados por error. Un principio operativo: empieza amplio (site:) y ve estrechando con cada operador hasta aislar exactamente lo que buscas.
Dorking Responsable y la Google Hacking Database
Existe un repositorio público, la Google Hacking Database (GHDB) mantenida por Exploit-DB, que cataloga miles de dorks conocidos: consultas que revelan archivos de configuración expuestos, cámaras accesibles, mensajes de error reveladores o credenciales filtradas. Es un recurso de aprendizaje excelente para entender qué tipos de exposición existen y cómo formular consultas eficaces.
El uso responsable de estos dorks es clave. Buscar información expuesta de tu propia organización, o de un objetivo dentro del alcance de un pentest autorizado, es OSINT legítimo y muy útil. Sin embargo, usar la información encontrada — por ejemplo, credenciales filtradas o paneles expuestos — para acceder a sistemas ajenos sin permiso es ilegal, independientemente de lo fácil que haya sido encontrarla.
El dorking es, en este sentido, una herramienta de doble filo que el investigador ético usa principalmente para defender. Encontrar que un documento sensible está indexado permite solicitar su retirada; descubrir un panel expuesto permite cerrarlo antes de que lo encuentre un atacante. El valor está en la prevención, no en la explotación.
Mini-caso: Auditar la Propia Exposición
Un flujo defensivo típico sobre ejemplo.com, ejecutado con criterio y solo sobre activos propios:
site:ejemplo.com filetype:xlsx→ aparece una hoja de cálculo con una lista de proveedores. Hallazgo: retirar y bloquear indexación.site:ejemplo.com inurl:admin→ un panel de administración indexado. Hallazgo: restringir por IP/VPN y añadirnoindex.site:ejemplo.com "-----BEGIN"→ un fichero con una clave privada publicada por error. Hallazgo: rotar la clave de inmediato y eliminar el archivo.
En cada caso el valor no está en explotar, sino en cerrar la puerta antes que el adversario. Ese es el uso legítimo por excelencia del dorking: convertir la visibilidad del atacante en la ventaja del defensor.
Búsqueda de Secretos en Repositorios
El código público es una fuente frecuente de fugas accidentales. GitHub y GitLab cuentan con sus propios buscadores, donde es habitual encontrar secretos filtrados en commits (claves de API, contraseñas en archivos de configuración). Buscar los propios secretos filtrados es una práctica de higiene defensiva imprescindible:
# En la búsqueda de código de GitHub (auditando la propia organización)
org:mi-organizacion "AKIA" # posibles claves de acceso AWS
org:mi-organizacion filename:.env # ficheros de entorno subidos por error
org:mi-organizacion "BEGIN RSA PRIVATE KEY"
# Automatizar la revisión del historial de un repo propio en busca de secretos
trufflehog git https://github.com/mi-organizacion/mi-repo.git
gitleaks detect --source . --report-format json
Si encuentras un secreto tuyo expuesto, la respuesta correcta es siempre la misma: rotarlo de inmediato. Purgar el archivo del historial no basta si la clave ya estuvo pública; hay que asumir que fue comprometida.
Motores y Fuentes Especializadas
Más allá de Google, existe un ecosistema de buscadores especializados que cubren nichos concretos. Ya mencionamos Shodan, Censys y crt.sh para infraestructura. Para personas y datos profesionales, plataformas como LinkedIn o buscadores de correos como Hunter.io aportan ángulos distintos.
Las máquinas del tiempo como Wayback Machine (archive.org) son indispensables: permiten ver versiones antiguas de una página web, recuperando contenido que el objetivo ya eliminó pero que sigue siendo de interés. Un correo de contacto, una estructura de directorios o un documento que ya no existe en el sitio actual a menudo siguen accesibles en el archivo histórico:
# Listar todas las URLs archivadas de un dominio (útil para hallar rutas antiguas)
curl -s "http://web.archive.org/cdx/search/cdx?url=ejemplo.com*&output=text&fl=original&collapse=urlkey"
Finalmente, los metabuscadores y agregadores combinan múltiples fuentes en una sola consulta. La clave del éxito no está en conocer una única herramienta mágica, sino en saber qué buscador es el adecuado para cada tipo de dato y en combinar varios para corroborar los hallazgos.
OPSEC del Investigador
- El dorking es pasivo por naturaleza: consultas al índice del buscador, no al sitio del objetivo. Es silencioso.
- Ojo: hacer clic en un resultado sí visita el sitio del objetivo y deja tu IP en sus logs. Si el sigilo importa, revisa primero la versión en caché o en Wayback Machine.
- Un volumen alto de dorks automatizados puede activar los CAPTCHA del buscador; distribúyelos y usa las APIs oficiales cuando existan.
- Realiza el dorking desde una identidad y red separadas de tu vida personal.
Checklist de Búsqueda Avanzada
- [ ] Consulta acotada con
site:y refinada con operadores hasta aislar el objetivo. - [ ] Dorks aplicados solo a activos propios o dentro del alcance autorizado.
- [ ] Repositorios propios revisados en busca de secretos (GitHub, trufflehog, gitleaks).
- [ ] Todo secreto propio expuesto: rotado, no solo borrado.
- [ ] Contenido histórico revisado en Wayback Machine antes de darlo por inexistente.
- [ ] Ningún hallazgo usado para acceder a sistemas ajenos: prevención, no explotación.