Fundamentos de DNS
DNS traduce nombres (target.com) a direcciones IP. Suena aburrido, pero es una de las fuentes de reconocimiento más ricas que existen: los registros DNS de una organización revelan sus servidores de correo, subdominios, proveedores cloud, infraestructura interna filtrada y mucho más. Casi todo pentest empieza por DNS, y varios ataques (envenenamiento, subdomain takeover, rebinding) viven aquí.
Cómo funciona (resolución)
Sección titulada «Cómo funciona (resolución)»Cuando pides www.target.com, tu resolver pregunta en cadena: raíz → TLD (.com) → servidor autoritativo de target.com → IP. Esa jerarquía y el caché por el camino son la base de varios ataques.
Tipos de registro (lo que revelan)
Sección titulada «Tipos de registro (lo que revelan)»A nombre -> IPv4 AAAA nombre -> IPv6CNAME alias de otro nombre (clave en subdomain takeover)MX servidores de correo (quién gestiona el email: Google, O365...)NS servidores de nombres autoritativosTXT texto libre: SPF, DKIM, DMARC, verificaciones (¡mucha info!)SOA datos de la zona PTR IP -> nombre (DNS inverso)SRV servicios (en AD: _ldap._tcp.dc._msdcs -> localiza DCs)Los TXT filtran proveedores (SaaS que la empresa usa), los MX el correo, los CNAME apuntan a servicios de terceros (tomables), y los SRV en AD localizan los Domain Controllers.
Consultar DNS (recon)
Sección titulada «Consultar DNS (recon)»dig target.com A ; dig target.com MX ; dig target.com TXT ; dig target.com NSdig +short target.comnslookup -type=any target.comhost target.com# DNS inversodig -x 1.2.3.4# localizar DCs de un dominio ADnslookup -type=srv _ldap._tcp.dc._msdcs.dominio.localEnumeración de subdominios
Sección titulada «Enumeración de subdominios»Los subdominios son superficie: dev., staging., vpn., mail., admin. Cada uno es una puerta posible (ver Enumeración de subdominios).
# transferencia de zona (si está mal configurada, te da TODO)dig axfr @ns1.target.com target.com# fuerza bruta / pasivosubfinder -d target.com ; amass enum -d target.com# Certificate Transparency (subdominios vía certificados)curl -s "https://crt.sh/?q=%25.target.com&output=json"La transferencia de zona (AXFR) mal configurada entrega la zona entera — hallazgo clásico.
Ataques relacionados con DNS
Sección titulada «Ataques relacionados con DNS»- Subdomain takeover: un CNAME apunta a un servicio de terceros ya liberado → lo reclamas (ver Subdomain takeover).
- Zone transfer abierta → enumeración total.
- DNS cache poisoning / spoofing → redirigir víctimas.
- DNS rebinding → saltar la Same-Origin Policy hacia servicios internos.
- Exfiltración por DNS → sacar datos codificados en consultas (canal encubierto).
Por qué importa en seguridad
Sección titulada «Por qué importa en seguridad»DNS es el primer paso de recon pasivo: sin tocar el objetivo, aprendes su correo, su cloud, sus subdominios y a veces su infraestructura interna. Y en AD, DNS localiza los Domain Controllers. Dominar dig y la enumeración de subdominios te da el mapa inicial de cualquier objetivo.
Checklist de dominio
Sección titulada «Checklist de dominio»- Explico la resolución jerárquica y el papel del caché
- Conozco los tipos de registro y qué revela cada uno
- Consulto A/MX/TXT/NS/SRV con dig y nslookup
- Intento una transferencia de zona (AXFR)
- Enumero subdominios (subfinder/amass/crt.sh)
- Localizo DCs de un dominio AD por registros SRV
- Reconozco subdomain takeover, rebinding y exfiltración por DNS