Saltearse al contenido

Fundamentos de DNS

DNS traduce nombres (target.com) a direcciones IP. Suena aburrido, pero es una de las fuentes de reconocimiento más ricas que existen: los registros DNS de una organización revelan sus servidores de correo, subdominios, proveedores cloud, infraestructura interna filtrada y mucho más. Casi todo pentest empieza por DNS, y varios ataques (envenenamiento, subdomain takeover, rebinding) viven aquí.

Cuando pides www.target.com, tu resolver pregunta en cadena: raíz → TLD (.com) → servidor autoritativo de target.com → IP. Esa jerarquía y el caché por el camino son la base de varios ataques.

A nombre -> IPv4 AAAA nombre -> IPv6
CNAME alias de otro nombre (clave en subdomain takeover)
MX servidores de correo (quién gestiona el email: Google, O365...)
NS servidores de nombres autoritativos
TXT texto libre: SPF, DKIM, DMARC, verificaciones (¡mucha info!)
SOA datos de la zona PTR IP -> nombre (DNS inverso)
SRV servicios (en AD: _ldap._tcp.dc._msdcs -> localiza DCs)

Los TXT filtran proveedores (SaaS que la empresa usa), los MX el correo, los CNAME apuntan a servicios de terceros (tomables), y los SRV en AD localizan los Domain Controllers.

dig target.com A ; dig target.com MX ; dig target.com TXT ; dig target.com NS
dig +short target.com
nslookup -type=any target.com
host target.com
# DNS inverso
dig -x 1.2.3.4
# localizar DCs de un dominio AD
nslookup -type=srv _ldap._tcp.dc._msdcs.dominio.local

Los subdominios son superficie: dev., staging., vpn., mail., admin. Cada uno es una puerta posible (ver Enumeración de subdominios).

# transferencia de zona (si está mal configurada, te da TODO)
dig axfr @ns1.target.com target.com
# fuerza bruta / pasivo
subfinder -d target.com ; amass enum -d target.com
# Certificate Transparency (subdominios vía certificados)
curl -s "https://crt.sh/?q=%25.target.com&output=json"

La transferencia de zona (AXFR) mal configurada entrega la zona entera — hallazgo clásico.

  • Subdomain takeover: un CNAME apunta a un servicio de terceros ya liberado → lo reclamas (ver Subdomain takeover).
  • Zone transfer abierta → enumeración total.
  • DNS cache poisoning / spoofing → redirigir víctimas.
  • DNS rebinding → saltar la Same-Origin Policy hacia servicios internos.
  • Exfiltración por DNS → sacar datos codificados en consultas (canal encubierto).

DNS es el primer paso de recon pasivo: sin tocar el objetivo, aprendes su correo, su cloud, sus subdominios y a veces su infraestructura interna. Y en AD, DNS localiza los Domain Controllers. Dominar dig y la enumeración de subdominios te da el mapa inicial de cualquier objetivo.

  • Explico la resolución jerárquica y el papel del caché
  • Conozco los tipos de registro y qué revela cada uno
  • Consulto A/MX/TXT/NS/SRV con dig y nslookup
  • Intento una transferencia de zona (AXFR)
  • Enumero subdominios (subfinder/amass/crt.sh)
  • Localizo DCs de un dominio AD por registros SRV
  • Reconozco subdomain takeover, rebinding y exfiltración por DNS