A les dues lliçons anteriors vam aprendre la teoria del reconeixement: què és passiu (02-01), què és actiu (02-02) i on és la frontera entre tots dos. Pel camí vam fer servir eines soltes —whois, dig, nmap -sn, nc, dnsx, wget— segons calia. Aquesta lliçó fa un pas enrere per veure-les com el que són: un arsenal que convé conèixer, comparar i, sobretot, orquestrar en un flux coherent.

Aquí no repetim la teoria passiu/actiu; ens centrem en les eines: què fa cadascuna, com es llegeix la seva sortida, en què es diferencien les que s'encavalquen (Amass o Sublist3r?, Shodan o Censys?) i com encaixen en un pipeline de recon per a TechNova. La idea és que en surtis sabent no només "quina ordre teclejar", sinó quina eina triar per a cada objectiu i en quin ordre encadenar-les.

Contingut

  1. Un mapa de l'arsenal de recon
  2. Eines de DNS i whois
  3. Recol·lectors tot-en-un (theHarvester, Recon-ng)
  4. Enumeració de subdominis (Amass, Sublist3r)
  5. Motors de dispositius (Shodan, Censys)
  6. Anàlisi visual de relacions (Maltego)
  7. Metadades i fingerprinting web (FOCA/exiftool, Wappalyzer)
  8. Orquestració: el flux de recon de TechNova
  9. Errors comuns i consells
  10. Exercicis
  11. Conclusió

  1. Un mapa de l'arsenal de recon

Hi ha desenes d'eines i és fàcil perdre-s'hi. La clau és agrupar-les per funció, no memoritzar-les una a una:

Família Per a què serveix Eines típiques Passiva/Activa
DNS / whois Consultar dominis, IP i registres whois, dig, host, nslookup Totes dues (segons a qui preguntis)
Recol·lectors tot-en-un Reunir correus, subdominis, amfitrions de moltes fonts theHarvester, Recon-ng Principalment passiva
Enumeració de subdominis Descobrir subdominis exhaustivament Amass, Sublist3r Passiva i activa
Motors de dispositius Veure què està exposat a Internet (ja escanejat per altres) Shodan, Censys Passiva
Anàlisi de relacions Visualitzar i correlacionar entitats Maltego Passiva
Metadades / fingerprint web Extreure metadades i tecnologies web FOCA, exiftool, Wappalyzer Passiva (majoritàriament)

Una idea important: moltes d'aquestes eines són agregadores. No "hackegen" res; consulten i combinen les mateixes fonts públiques que vam veure a 02-01 (crt.sh, cercadors, DNS), però de manera automatitzada i a escala. T'estalvien la feina manual.

  1. Eines de DNS i whois

Són la base i ja les coneixes; aquí les comparem perquè triïs l'adequada:

Eina Fortalesa Quan fer-la servir
whois Dades de registre de domini/IP Identificar propietari, contactes, rangs
dig Consultes DNS precises i amb format controlable L'opció professional per a DNS
host Sortida breu i llegible Consultes ràpides
nslookup Disponible a tots els SO (inclòs Windows) Entorns on no hi ha dig

Exemples de lectura ràpida:

host tienda.technova.lab
tienda.technova.lab has address 203.0.113.25
dig +noall +answer technova.lab MX
technova.lab.  3600  IN  MX  10 correo.technova.lab.

Consell pràctic: dig és l'estàndard professional pel seu control fi (+short, +noall +answer, triar servidor amb @). Reserva nslookup per a Windows o quan dig no estigui instal·lat.

  1. Recol·lectors tot-en-un (theHarvester, Recon-ng)

Quan vols reunir de cop correus, subdominis i amfitrions de múltiples fonts, aquests frameworks automatitzen la feina.

theHarvester és ràpid i directe. Consulta cercadors, crt.sh i altres fonts públiques:

theHarvester -d technova.lab -b crtsh,duckduckgo,bing
[*] Emails found:
------------------
[email protected]
[email protected]
[email protected]

[*] Hosts found:
----------------
tienda.technova.lab:203.0.113.25
correo.technova.lab:203.0.113.26
dev.technova.lab
vpn.technova.lab

Lectura: en una sola passada obtenim correus (que confirmen el patró inicial+cognom deduït a 02-01) i amfitrions amb les seves IP. El flag -b tria les fonts (backends); -d, el domini.

Recon-ng és més potent i modular: funciona com un framework amb "mòduls" (estil Metasploit) i una base de dades on va acumulant resultats que s'enriqueixen entre si.

[recon-ng][technova] > modules load recon/domains-hosts/hackertarget
[recon-ng][technova][hackertarget] > options set SOURCE technova.lab
[recon-ng][technova][hackertarget] > run

Comparativa:

theHarvester Recon-ng
Filosofia Una ordre, resultat ràpid Framework modular amb BD
Corba d'aprenentatge Baixa Mitjana
Ideal per a Escombrat inicial veloç Recon estructurat i acumulatiu

  1. Enumeració de subdominis (Amass, Sublist3r)

Per descobrir subdominis de manera exhaustiva hi ha dos referents amb filosofies diferents:

  • Sublist3r: lleuger i purament passiu. Consulta cercadors i fonts públiques. Ràpid per a un primer escombrat.
  • Amass (projecte OWASP): molt més complet. Combina fonts passives amb resolució activa i força bruta opcional; guarda relacions i permet un mapatge profund.
sublist3r -d technova.lab
www.technova.lab
correo.technova.lab
dev.technova.lab
vpn.technova.lab
amass enum -passive -d technova.lab
tienda.technova.lab
staging-tienda.technova.lab
intranet.technova.lab
api.technova.lab
git.technova.lab
Sublist3r Amass
Abast Passiu, ràpid Passiu + actiu, exhaustiu
Profunditat Bàsica Alta (relacions, força bruta)
Quan Primera ullada Mapatge seriós de subdominis

Nota d'enquadrament: amass enum -passive es manté passiu; si hi afegeixes resolució/força bruta activa, recorda que ja ets al terreny de 02-02 i has de respectar l'abast.

  1. Motors de dispositius (Shodan, Censys)

Shodan i Censys són cercadors que escanegen Internet contínuament i indexen quins serveis estan exposats: banners, ports, certificats, tecnologies. L'avantatge per a nosaltres és enorme: consultem la seva base de dades (passiu) en lloc d'escanejar nosaltres, obtenint informació com si haguéssim escanejat, però sense tocar l'objectiu.

shodan host 203.0.113.25
203.0.113.25 (tienda.technova.lab)
  OS: Linux
  Ports:
    80/tcp  Apache httpd 2.4.29
    443/tcp Apache httpd 2.4.29 (SSL)
  Vulns: CVE-2019-0211

Lectura: Shodan ja va veure aquesta IP i ens diu ports, versions i fins i tot possibles CVE associats a aquestes versions. És una drecera valuosa, encara que les dades poden estar una mica desactualitzades (per això confirmarem al Mòdul 3). També es pot cercar per organització o per facetes:

shodan search "org:\"TechNova S.L.\" port:443"
Shodan Censys
Enfocament Molt popular, gran comunitat i filtres Fort en certificats i anàlisi d'amfitrions
Ús típic Cercar exposició per IP/org/servei Correlacionar certificats i infraestructura

  1. Anàlisi visual de relacions (Maltego)

Quan la informació creix, costa veure les connexions: quin correu pertany a quina persona, quin subdomini a quina IP, quina IP a quin proveïdor. Maltego ho resol amb un llenç gràfic: hi col·loques una entitat (un domini) i executes "transformades" que descobreixen i dibuixen entitats relacionades.

flowchart TD
    D[technova.lab] --> S1[tienda.technova.lab]
    D --> S2[dev.technova.lab]
    D --> E1[[email protected]]
    D --> E2[[email protected]]
    S1 --> IP1[203.0.113.25]
    E2 --> P1[J. Lopez - IT]
    style D fill:#e3f2fd,stroke:#1565c0,stroke-width:2px

Maltego no descobreix res que les altres eines no puguin; el seu valor és la visualització i correlació, ideal per presentar la superfície d'atac de manera comprensible i per detectar relacions no evidents entre persones, correus i infraestructura.

  1. Metadades i fingerprinting web (FOCA/exiftool, Wappalyzer)

Dues tasques concretes amb eines especialitzades:

Metadades de documents. Ja vam fer servir exiftool a 02-01 sobre un fitxer. FOCA automatitza el cicle complet: cerca documents del domini als cercadors, els descarrega i extreu i agrega les seves metadades (usuaris, programari, rutes, impressores), consolidant-les.

exiftool -Author -Software -Company *.pdf
======== catalogo.pdf
Author  : jlopez
Software: Microsoft Word 2016
Company : TechNova S.L.
======== tarifas.pdf
Author  : mgarcia
Software: LibreOffice 6.1

Lectura: agregant diversos documents veiem diversos usuaris (jlopez, mgarcia) i una barreja de programari (Office i LibreOffice), cosa que suggereix un parc heterogeni.

Tecnologies web. Wappalyzer identifica el stack d'un web (CMS, framework, llibreries, servidor, analítica) a partir de pistes a les respostes. Existeix com a extensió de navegador i com a CLI:

wappalyzer https://tienda.technova.lab
{
  "technologies": [
    {"name": "PHP", "version": "7.2.24"},
    {"name": "Apache", "version": "2.4.29"},
    {"name": "MySQL"},
    {"name": "jQuery", "version": "1.12.4"}
  ]
}

Confirma la pila PHP/MySQL de l'abast i hi afegeix detall (jQuery 1.12.4, una versió antiga). És fingerprinting lleuger: útil per orientar l'estudi de vulnerabilitats del Mòdul 3.

  1. Orquestració: el flux de recon de TechNova

El que distingeix un professional no és conèixer les eines, sinó encadenar-les amb criteri. Un flux típic per a TechNova, del més passiu al més actiu:

flowchart TD
    A[1. whois + dig<br/>domini, IPs, NS, MX] --> B[2. crt.sh + Sublist3r/Amass -passive<br/>subdominis]
    B --> C[3. theHarvester / Recon-ng<br/>correus + hosts consolidats]
    C --> D[4. Shodan / Censys<br/>exposicio ja coneguda per IP/org]
    D --> E[5. FOCA/exiftool + Wappalyzer<br/>metadades i tecnologies]
    E --> F[6. Maltego<br/>correlacionar i visualitzar tot]
    F --> G[Inventari consolidat de recon]
    style A fill:#e3f2fd,stroke:#1565c0
    style G fill:#e8f5e9,stroke:#2e7d32,stroke-width:2px

Lògica de l'ordre:

  1. whois/dig fixen el bàsic (domini, IP, servidors).
  2. crt.sh + Sublist3r/Amass amplien la llista de subdominis.
  3. theHarvester/Recon-ng afegeixen correus i consoliden amfitrions.
  4. Shodan/Censys aporten exposició ja coneguda sense que escanegem.
  5. FOCA/exiftool + Wappalyzer enriqueixen amb usuaris i tecnologies.
  6. Maltego uneix tot en un mapa comprensible.

Cada eina alimenta la següent: els subdominis d'Amass es cerquen a Shodan; els correus de theHarvester es correlacionen a Maltego. Aquest encadenament és l'"orquestració". Totes les sortides van a un mateix inventari que a la lliçó 02-04 convertirem en un mapa de superfície d'atac prioritzat.

Errors Comuns i Consells

  • Fer servir eines soltes sense flux. Llançar ordres a l'atzar dispersa la informació. Segueix un ordre i aboca-ho tot a un inventari únic.
  • Triar l'eina equivocada. Sublist3r per a una ullada ràpida; Amass quan necessites exhaustivitat. Fer servir Amass a fons per a una cosa trivial és malgastar temps (i soroll).
  • Fiar-se a cegues de Shodan/Censys. Les seves dades poden estar desactualitzades; són una drecera, no una veritat absoluta. Confirma-ho a l'escaneig del Mòdul 3.
  • Creuar cap a actiu sense voler. Amass i Recon-ng tenen mòduls actius (força bruta, resolució). Si actives aquestes opcions, aplica les regles de 02-02 i l'abast.
  • Oblidar les claus d'API. Moltes fonts de theHarvester/Recon-ng/Shodan requereixen API key; sense configurar-les, obtindràs resultats pobres i creuràs que "no hi ha res".
  • Consell: documenta quina eina i quina font va produir cada dada. A l'informe, la traçabilitat ("subdomini X trobat via crt.sh, confirmat amb dig") dona rigor i credibilitat.

Exercicis

Exercici 1. Has de triar una única eina per a (a) un escombrat ràpid de subdominis en 30 segons i (b) un mapatge exhaustiu que combini fonts passives i resolució activa. Quina faries servir en cada cas i per què?

Exercici 2. Explica per què consultar shodan host 203.0.113.25 es considera reconeixement passiu encara que ens retorni ports i versions d'un servidor, cosa que normalment associaríem a un escaneig actiu.

Exercici 3. Ordena aquestes eines en un flux de recon lògic per a TechNova i justifica l'ordre: Maltego, whois, theHarvester, Amass. Què aporta cada pas al següent?

Solucions

Solució 1. (a) Sublist3r: és lleuger i purament passiu, ideal per a una ullada veloç als subdominis sense configuració complexa. (b) Amass: és el més exhaustiu, combina múltiples fonts passives amb resolució/força bruta activa i guarda relacions, just el que exigeix un mapatge seriós. La regla: rapidesa → Sublist3r; profunditat → Amass (recordant que els seus modes actius entren al terreny de 02-02).

Solució 2. Perquè no som nosaltres qui toquem el servidor: Shodan va escanejar Internet pel seu compte fa temps i en va indexar el resultat a la seva base de dades. En fer shodan host consultem Shodan (un tercer), no 203.0.113.25. L'objectiu no rep cap paquet nostre ni registra res als seus logs, que és la definició de passiu. L'"escaneig" ja el va fer un altre; nosaltres només en llegim el resultat.

Solució 3. Ordre lògic: 1) whois (fixa domini, propietari, IP i servidors de noms: la base). 2) Amass (a partir del domini, enumera exhaustivament els subdominis: amplia la superfície). 3) theHarvester (afegeix correus i consolida amfitrions de múltiples fonts: aporta el vector "persones/correus"). 4) Maltego (correlaciona i visualitza tot l'anterior: dominis, subdominis, IP, correus i persones en un sol mapa). Cada pas enriqueix el següent: el domini alimenta l'enumeració, els subdominis i correus alimenten la correlació final.

Conclusió

Ja no només sabem què és el reconeixement, sinó amb què fer-lo bé. Hem recorregut l'arsenal per famílies —DNS/whois, recol·lectors tot-en-un (theHarvester, Recon-ng), enumeradors de subdominis (Amass, Sublist3r), motors de dispositius (Shodan, Censys), correlació visual (Maltego) i metadades/fingerprinting (FOCA, exiftool, Wappalyzer)—, hem après a triar entre les que s'encavalquen i, el més important, a orquestrar-les en un flux que va del passiu a l'actiu i aboca tot a un inventari únic.

Aquest inventari —subdominis, IP, amfitrions vius, versions, correus, usuaris, tecnologies— és ara una llista llarga però sense prioritzar. Un munt de dades encara no és una superfície d'atac. A l'última lliçó del mòdul, 02-04 OSINT i Anàlisi de la Superfície d'Atac, afegirem la dimensió OSINT (persones, credencials filtrades, exposició al núvol i repositoris de codi, amb el seu marc ètic i de RGPD) i consolidarem tot en un mapa de superfície d'atac prioritzat: el lliurable que dirà al Mòdul 3 per on començar a escanejar.

© Copyright 2026. Tots els drets reservats