ASN y rangos de IP
Una organización grande no tiene una IP: tiene rangos de IPs, y a veces su propio ASN (Autonomous System Number), el identificador de una red en Internet. Descubrir qué rangos y ASN posee el objetivo expande enormemente la superficie: pasas de “este dominio” a “toda la infraestructura que esta empresa controla”, incluyendo hosts que no tienen nombre DNS pero sí servicios expuestos.
Qué es un ASN
Sección titulada «Qué es un ASN»Un ASN agrupa los bloques de IP que una entidad anuncia por BGP (el enrutamiento de Internet). ISPs y grandes empresas tienen ASN propios; una pyme suele usar el de su proveedor cloud/hosting. Del ASN sacas todos los rangos que esa entidad posee.
Descubrir el ASN y los rangos
Sección titulada «Descubrir el ASN y los rangos»# del dominio/IP al ASN y rangowhois 1.2.3.4 # organización, rango, ASN# herramientas de ASNamass intel -asn <ASN> # dominios en un ASNasnmap -d target.com # ASN y rangos del dominio (projectdiscovery)# servicios webbgp.he.net (Hurricane Electric) buscar la org -> ver sus ASN y prefijosipinfo.io/AS<ASN> rangos y detalles# de la org a sus rangoswhois -h whois.radb.net '!g<AS_NUMBER>' # prefijos anunciadosDe los rangos a objetivos vivos
Sección titulada «De los rangos a objetivos vivos»Una vez tienes los rangos (CIDR), descubres qué hay vivo —preferiblemente de forma pasiva primero:
# pasivo: qué servicios hay en el rango (Shodan/Censys)# Shodan: net:1.2.3.0/24# activo (con scope): descubrimiento y escaneo (ver recon-activo)nmap -sn 1.2.3.0/24 # hosts vivosmasscan 1.2.3.0/24 -p80,443,22,3389 --rate 5000# DNS inverso del rango (nombres de los hosts)for ip in 1.2.3.{1..254}; do dig +short -x $ip; donePor qué importa
Sección titulada «Por qué importa»- Hosts sin nombre DNS: servicios expuestos en IPs que no aparecen en subdominios.
- IP real tras CDN: si el origen está en el mismo ASN/rango de la org, lo encuentras saltándote Cloudflare (ver Shodan y buscadores de dispositivos, Evasión de WAF).
- Adquisiciones e infra olvidada: rangos de empresas compradas, data centers antiguos.
- Delimitar el scope real: en un pentest/bug bounty, saber qué IPs son de verdad del objetivo.
Cuidado con el scope
Sección titulada «Cuidado con el scope»Un ASN puede incluir IPs de clientes, de hosting compartido o fuera del alcance autorizado. Verifica la propiedad antes de escanear: atacar una IP que no es del objetivo (aunque esté en “su” rango nominal) puede ser ilegal y fuera de scope.
Para la defensa
Sección titulada «Para la defensa»Conoce tu propia superficie: inventaría tus ASN/rangos, sé consciente de qué expones en IPs sin DNS, protege el origen tras el CDN (que no sea alcanzable por su IP), y monitoriza tus prefijos. Un ASM (Attack Surface Management) hace justo esto desde el lado defensivo.
BGP: cómo se anuncian los rangos
Sección titulada «BGP: cómo se anuncian los rangos»Internet se enruta por BGP: cada ASN anuncia los prefijos (bloques CIDR) que controla, y los demás routers aprenden “para llegar a 1.2.3.0/24, ve por el AS X”. Esa información es pública, y es lo que explotas en el recon:
# ver los prefijos que anuncia un ASNwhois -h whois.radb.net '!gAS<NUM>' # objetos route del AS# de un prefijo a su ASN de origen y a la organizaciónwhois -h whois.cymru.com ' -v 1.2.3.4'# visor BGP con histórico y relaciones (upstreams/peers)bgp.he.net -> buscar la org o el ASNUn prefijo se delega a veces en bloques más pequeños a clientes: por eso un rango nominal del ASN puede no ser del objetivo. Verifica siempre la propiedad (objeto inetnum/org del whois) antes de escanear.
Cloud: ASN propio vs del proveedor
Sección titulada «Cloud: ASN propio vs del proveedor»Org con ASN propio posee sus rangos -> el ASN te da TODA su infra directamenteOrg en cloud (lo común) sus activos viven en rangos de AWS/Azure/GCP (ASN del proveedor) -> NO escanees "el ASN de AWS": son millones de IPs de otros clientes -> aquí el recon pasa por DNS/subdominios/CT, no por el ASNRegla práctica: el ASN es oro cuando el objetivo tiene red propia (banca, telcos, grandes corporaciones); en una pyme cloud, céntrate en DNS y en el inventario de activos, no en el rango del proveedor.
Checklist de prueba
Sección titulada «Checklist de prueba»- whois del dominio/IP → organización y ASN
- ASN y prefijos del objetivo (asnmap/bgp.he.net/amass intel)
- Rangos CIDR recopilados
- Descubrimiento pasivo en los rangos (Shodan net:)
- DNS inverso de los rangos (nombres de hosts)
- IP real tras CDN buscada en los rangos propios
- Propiedad de cada IP verificada antes de escanear
- Hosts sin DNS pero con servicios anotados