A les dues lliçons anteriors vam aprendre la teoria del reconeixement: què és passiu (02-01), què és actiu (02-02) i on és la frontera entre tots dos. Pel camí vam fer servir eines soltes —whois, dig, nmap -sn, nc, dnsx, wget— segons calia. Aquesta lliçó fa un pas enrere per veure-les com el que són: un arsenal que convé conèixer, comparar i, sobretot, orquestrar en un flux coherent.
Aquí no repetim la teoria passiu/actiu; ens centrem en les eines: què fa cadascuna, com es llegeix la seva sortida, en què es diferencien les que s'encavalquen (Amass o Sublist3r?, Shodan o Censys?) i com encaixen en un pipeline de recon per a TechNova. La idea és que en surtis sabent no només "quina ordre teclejar", sinó quina eina triar per a cada objectiu i en quin ordre encadenar-les.
Contingut
- Un mapa de l'arsenal de recon
- Eines de DNS i whois
- Recol·lectors tot-en-un (theHarvester, Recon-ng)
- Enumeració de subdominis (Amass, Sublist3r)
- Motors de dispositius (Shodan, Censys)
- Anàlisi visual de relacions (Maltego)
- Metadades i fingerprinting web (FOCA/exiftool, Wappalyzer)
- Orquestració: el flux de recon de TechNova
- Errors comuns i consells
- Exercicis
- Conclusió
- Un mapa de l'arsenal de recon
Hi ha desenes d'eines i és fàcil perdre-s'hi. La clau és agrupar-les per funció, no memoritzar-les una a una:
| Família | Per a què serveix | Eines típiques | Passiva/Activa |
|---|---|---|---|
| DNS / whois | Consultar dominis, IP i registres | whois, dig, host, nslookup |
Totes dues (segons a qui preguntis) |
| Recol·lectors tot-en-un | Reunir correus, subdominis, amfitrions de moltes fonts | theHarvester, Recon-ng | Principalment passiva |
| Enumeració de subdominis | Descobrir subdominis exhaustivament | Amass, Sublist3r | Passiva i activa |
| Motors de dispositius | Veure què està exposat a Internet (ja escanejat per altres) | Shodan, Censys | Passiva |
| Anàlisi de relacions | Visualitzar i correlacionar entitats | Maltego | Passiva |
| Metadades / fingerprint web | Extreure metadades i tecnologies web | FOCA, exiftool, Wappalyzer | Passiva (majoritàriament) |
Una idea important: moltes d'aquestes eines són agregadores. No "hackegen" res; consulten i combinen les mateixes fonts públiques que vam veure a 02-01 (crt.sh, cercadors, DNS), però de manera automatitzada i a escala. T'estalvien la feina manual.
- Eines de DNS i whois
Són la base i ja les coneixes; aquí les comparem perquè triïs l'adequada:
| Eina | Fortalesa | Quan fer-la servir |
|---|---|---|
whois |
Dades de registre de domini/IP | Identificar propietari, contactes, rangs |
dig |
Consultes DNS precises i amb format controlable | L'opció professional per a DNS |
host |
Sortida breu i llegible | Consultes ràpides |
nslookup |
Disponible a tots els SO (inclòs Windows) | Entorns on no hi ha dig |
Exemples de lectura ràpida:
Consell pràctic: dig és l'estàndard professional pel seu control fi (+short, +noall +answer, triar servidor amb @). Reserva nslookup per a Windows o quan dig no estigui instal·lat.
- Recol·lectors tot-en-un (theHarvester, Recon-ng)
Quan vols reunir de cop correus, subdominis i amfitrions de múltiples fonts, aquests frameworks automatitzen la feina.
theHarvester és ràpid i directe. Consulta cercadors, crt.sh i altres fonts públiques:
[*] Emails found: ------------------ [email protected] [email protected] [email protected] [*] Hosts found: ---------------- tienda.technova.lab:203.0.113.25 correo.technova.lab:203.0.113.26 dev.technova.lab vpn.technova.lab
Lectura: en una sola passada obtenim correus (que confirmen el patró inicial+cognom deduït a 02-01) i amfitrions amb les seves IP. El flag -b tria les fonts (backends); -d, el domini.
Recon-ng és més potent i modular: funciona com un framework amb "mòduls" (estil Metasploit) i una base de dades on va acumulant resultats que s'enriqueixen entre si.
[recon-ng][technova] > modules load recon/domains-hosts/hackertarget [recon-ng][technova][hackertarget] > options set SOURCE technova.lab [recon-ng][technova][hackertarget] > run
Comparativa:
| theHarvester | Recon-ng | |
|---|---|---|
| Filosofia | Una ordre, resultat ràpid | Framework modular amb BD |
| Corba d'aprenentatge | Baixa | Mitjana |
| Ideal per a | Escombrat inicial veloç | Recon estructurat i acumulatiu |
- Enumeració de subdominis (Amass, Sublist3r)
Per descobrir subdominis de manera exhaustiva hi ha dos referents amb filosofies diferents:
- Sublist3r: lleuger i purament passiu. Consulta cercadors i fonts públiques. Ràpid per a un primer escombrat.
- Amass (projecte OWASP): molt més complet. Combina fonts passives amb resolució activa i força bruta opcional; guarda relacions i permet un mapatge profund.
tienda.technova.lab staging-tienda.technova.lab intranet.technova.lab api.technova.lab git.technova.lab
| Sublist3r | Amass | |
|---|---|---|
| Abast | Passiu, ràpid | Passiu + actiu, exhaustiu |
| Profunditat | Bàsica | Alta (relacions, força bruta) |
| Quan | Primera ullada | Mapatge seriós de subdominis |
Nota d'enquadrament: amass enum -passive es manté passiu; si hi afegeixes resolució/força bruta activa, recorda que ja ets al terreny de 02-02 i has de respectar l'abast.
- Motors de dispositius (Shodan, Censys)
Shodan i Censys són cercadors que escanegen Internet contínuament i indexen quins serveis estan exposats: banners, ports, certificats, tecnologies. L'avantatge per a nosaltres és enorme: consultem la seva base de dades (passiu) en lloc d'escanejar nosaltres, obtenint informació com si haguéssim escanejat, però sense tocar l'objectiu.
203.0.113.25 (tienda.technova.lab)
OS: Linux
Ports:
80/tcp Apache httpd 2.4.29
443/tcp Apache httpd 2.4.29 (SSL)
Vulns: CVE-2019-0211Lectura: Shodan ja va veure aquesta IP i ens diu ports, versions i fins i tot possibles CVE associats a aquestes versions. És una drecera valuosa, encara que les dades poden estar una mica desactualitzades (per això confirmarem al Mòdul 3). També es pot cercar per organització o per facetes:
| Shodan | Censys | |
|---|---|---|
| Enfocament | Molt popular, gran comunitat i filtres | Fort en certificats i anàlisi d'amfitrions |
| Ús típic | Cercar exposició per IP/org/servei | Correlacionar certificats i infraestructura |
- Anàlisi visual de relacions (Maltego)
Quan la informació creix, costa veure les connexions: quin correu pertany a quina persona, quin subdomini a quina IP, quina IP a quin proveïdor. Maltego ho resol amb un llenç gràfic: hi col·loques una entitat (un domini) i executes "transformades" que descobreixen i dibuixen entitats relacionades.
flowchart TD
D[technova.lab] --> S1[tienda.technova.lab]
D --> S2[dev.technova.lab]
D --> E1[[email protected]]
D --> E2[[email protected]]
S1 --> IP1[203.0.113.25]
E2 --> P1[J. Lopez - IT]
style D fill:#e3f2fd,stroke:#1565c0,stroke-width:2px
Maltego no descobreix res que les altres eines no puguin; el seu valor és la visualització i correlació, ideal per presentar la superfície d'atac de manera comprensible i per detectar relacions no evidents entre persones, correus i infraestructura.
- Metadades i fingerprinting web (FOCA/exiftool, Wappalyzer)
Dues tasques concretes amb eines especialitzades:
Metadades de documents. Ja vam fer servir exiftool a 02-01 sobre un fitxer. FOCA automatitza el cicle complet: cerca documents del domini als cercadors, els descarrega i extreu i agrega les seves metadades (usuaris, programari, rutes, impressores), consolidant-les.
======== catalogo.pdf Author : jlopez Software: Microsoft Word 2016 Company : TechNova S.L. ======== tarifas.pdf Author : mgarcia Software: LibreOffice 6.1
Lectura: agregant diversos documents veiem diversos usuaris (jlopez, mgarcia) i una barreja de programari (Office i LibreOffice), cosa que suggereix un parc heterogeni.
Tecnologies web. Wappalyzer identifica el stack d'un web (CMS, framework, llibreries, servidor, analítica) a partir de pistes a les respostes. Existeix com a extensió de navegador i com a CLI:
{
"technologies": [
{"name": "PHP", "version": "7.2.24"},
{"name": "Apache", "version": "2.4.29"},
{"name": "MySQL"},
{"name": "jQuery", "version": "1.12.4"}
]
}Confirma la pila PHP/MySQL de l'abast i hi afegeix detall (jQuery 1.12.4, una versió antiga). És fingerprinting lleuger: útil per orientar l'estudi de vulnerabilitats del Mòdul 3.
- Orquestració: el flux de recon de TechNova
El que distingeix un professional no és conèixer les eines, sinó encadenar-les amb criteri. Un flux típic per a TechNova, del més passiu al més actiu:
flowchart TD
A[1. whois + dig<br/>domini, IPs, NS, MX] --> B[2. crt.sh + Sublist3r/Amass -passive<br/>subdominis]
B --> C[3. theHarvester / Recon-ng<br/>correus + hosts consolidats]
C --> D[4. Shodan / Censys<br/>exposicio ja coneguda per IP/org]
D --> E[5. FOCA/exiftool + Wappalyzer<br/>metadades i tecnologies]
E --> F[6. Maltego<br/>correlacionar i visualitzar tot]
F --> G[Inventari consolidat de recon]
style A fill:#e3f2fd,stroke:#1565c0
style G fill:#e8f5e9,stroke:#2e7d32,stroke-width:2px
Lògica de l'ordre:
- whois/dig fixen el bàsic (domini, IP, servidors).
- crt.sh + Sublist3r/Amass amplien la llista de subdominis.
- theHarvester/Recon-ng afegeixen correus i consoliden amfitrions.
- Shodan/Censys aporten exposició ja coneguda sense que escanegem.
- FOCA/exiftool + Wappalyzer enriqueixen amb usuaris i tecnologies.
- Maltego uneix tot en un mapa comprensible.
Cada eina alimenta la següent: els subdominis d'Amass es cerquen a Shodan; els correus de theHarvester es correlacionen a Maltego. Aquest encadenament és l'"orquestració". Totes les sortides van a un mateix inventari que a la lliçó 02-04 convertirem en un mapa de superfície d'atac prioritzat.
Errors Comuns i Consells
- Fer servir eines soltes sense flux. Llançar ordres a l'atzar dispersa la informació. Segueix un ordre i aboca-ho tot a un inventari únic.
- Triar l'eina equivocada. Sublist3r per a una ullada ràpida; Amass quan necessites exhaustivitat. Fer servir Amass a fons per a una cosa trivial és malgastar temps (i soroll).
- Fiar-se a cegues de Shodan/Censys. Les seves dades poden estar desactualitzades; són una drecera, no una veritat absoluta. Confirma-ho a l'escaneig del Mòdul 3.
- Creuar cap a actiu sense voler. Amass i Recon-ng tenen mòduls actius (força bruta, resolució). Si actives aquestes opcions, aplica les regles de 02-02 i l'abast.
- Oblidar les claus d'API. Moltes fonts de theHarvester/Recon-ng/Shodan requereixen API key; sense configurar-les, obtindràs resultats pobres i creuràs que "no hi ha res".
- Consell: documenta quina eina i quina font va produir cada dada. A l'informe, la traçabilitat ("subdomini X trobat via crt.sh, confirmat amb dig") dona rigor i credibilitat.
Exercicis
Exercici 1. Has de triar una única eina per a (a) un escombrat ràpid de subdominis en 30 segons i (b) un mapatge exhaustiu que combini fonts passives i resolució activa. Quina faries servir en cada cas i per què?
Exercici 2. Explica per què consultar shodan host 203.0.113.25 es considera reconeixement passiu encara que ens retorni ports i versions d'un servidor, cosa que normalment associaríem a un escaneig actiu.
Exercici 3. Ordena aquestes eines en un flux de recon lògic per a TechNova i justifica l'ordre: Maltego, whois, theHarvester, Amass. Què aporta cada pas al següent?
Solucions
Solució 1. (a) Sublist3r: és lleuger i purament passiu, ideal per a una ullada veloç als subdominis sense configuració complexa. (b) Amass: és el més exhaustiu, combina múltiples fonts passives amb resolució/força bruta activa i guarda relacions, just el que exigeix un mapatge seriós. La regla: rapidesa → Sublist3r; profunditat → Amass (recordant que els seus modes actius entren al terreny de 02-02).
Solució 2. Perquè no som nosaltres qui toquem el servidor: Shodan va escanejar Internet pel seu compte fa temps i en va indexar el resultat a la seva base de dades. En fer shodan host consultem Shodan (un tercer), no 203.0.113.25. L'objectiu no rep cap paquet nostre ni registra res als seus logs, que és la definició de passiu. L'"escaneig" ja el va fer un altre; nosaltres només en llegim el resultat.
Solució 3. Ordre lògic: 1) whois (fixa domini, propietari, IP i servidors de noms: la base). 2) Amass (a partir del domini, enumera exhaustivament els subdominis: amplia la superfície). 3) theHarvester (afegeix correus i consolida amfitrions de múltiples fonts: aporta el vector "persones/correus"). 4) Maltego (correlaciona i visualitza tot l'anterior: dominis, subdominis, IP, correus i persones en un sol mapa). Cada pas enriqueix el següent: el domini alimenta l'enumeració, els subdominis i correus alimenten la correlació final.
Conclusió
Ja no només sabem què és el reconeixement, sinó amb què fer-lo bé. Hem recorregut l'arsenal per famílies —DNS/whois, recol·lectors tot-en-un (theHarvester, Recon-ng), enumeradors de subdominis (Amass, Sublist3r), motors de dispositius (Shodan, Censys), correlació visual (Maltego) i metadades/fingerprinting (FOCA, exiftool, Wappalyzer)—, hem après a triar entre les que s'encavalquen i, el més important, a orquestrar-les en un flux que va del passiu a l'actiu i aboca tot a un inventari únic.
Aquest inventari —subdominis, IP, amfitrions vius, versions, correus, usuaris, tecnologies— és ara una llista llarga però sense prioritzar. Un munt de dades encara no és una superfície d'atac. A l'última lliçó del mòdul, 02-04 OSINT i Anàlisi de la Superfície d'Atac, afegirem la dimensió OSINT (persones, credencials filtrades, exposició al núvol i repositoris de codi, amb el seu marc ètic i de RGPD) i consolidarem tot en un mapa de superfície d'atac prioritzat: el lliurable que dirà al Mòdul 3 per on començar a escanejar.
Curs de Pentesting: Tècniques de Proves de Penetració
Mòdul 1: Introducció al Pentesting
- Què és el Pentesting?
- Tipus de Pentesting
- Fases del Pentesting
- Ètica i Legalitat en el Pentesting
- Metodologies i Estàndards del Sector
Mòdul 2: Reconeixement i Recollida d'Informació
- Reconeixement Passiu
- Reconeixement Actiu
- Eines de Recollida d'Informació
- OSINT i Anàlisi de la Superfície d'Atac
Mòdul 3: Escaneig i Enumeració
Mòdul 4: Explotació de Vulnerabilitats
- Introducció a l'Explotació
- Explotació de Vulnerabilitats Web
- Explotació de Vulnerabilitats de Xarxa
- Explotació de Vulnerabilitats de Sistemes
- Atacs a Contrasenyes i Autenticació
Mòdul 5: Post-Explotació
- Escalada de Privilegis
- Manteniment de l'Accés
- Pivoting i Moviment Lateral
- Cobertura de Petjades i Anti-Forense
Mòdul 6: Informe i Remediació
- Documentació de Troballes
- Classificació de Riscos i CVSS
- Recomanacions de Remediació
- Presentació de Resultats
