Saltearse al contenido

ASN y rangos de IP

Una organización grande no tiene una IP: tiene rangos de IPs, y a veces su propio ASN (Autonomous System Number), el identificador de una red en Internet. Descubrir qué rangos y ASN posee el objetivo expande enormemente la superficie: pasas de “este dominio” a “toda la infraestructura que esta empresa controla”, incluyendo hosts que no tienen nombre DNS pero sí servicios expuestos.

Un ASN agrupa los bloques de IP que una entidad anuncia por BGP (el enrutamiento de Internet). ISPs y grandes empresas tienen ASN propios; una pyme suele usar el de su proveedor cloud/hosting. Del ASN sacas todos los rangos que esa entidad posee.

# del dominio/IP al ASN y rango
whois 1.2.3.4 # organización, rango, ASN
# herramientas de ASN
amass intel -asn <ASN> # dominios en un ASN
asnmap -d target.com # ASN y rangos del dominio (projectdiscovery)
# servicios web
bgp.he.net (Hurricane Electric) buscar la org -> ver sus ASN y prefijos
ipinfo.io/AS<ASN> rangos y detalles
# de la org a sus rangos
whois -h whois.radb.net '!g<AS_NUMBER>' # prefijos anunciados

Una vez tienes los rangos (CIDR), descubres qué hay vivo —preferiblemente de forma pasiva primero:

# pasivo: qué servicios hay en el rango (Shodan/Censys)
# Shodan: net:1.2.3.0/24
# activo (con scope): descubrimiento y escaneo (ver recon-activo)
nmap -sn 1.2.3.0/24 # hosts vivos
masscan 1.2.3.0/24 -p80,443,22,3389 --rate 5000
# DNS inverso del rango (nombres de los hosts)
for ip in 1.2.3.{1..254}; do dig +short -x $ip; done
  • Hosts sin nombre DNS: servicios expuestos en IPs que no aparecen en subdominios.
  • IP real tras CDN: si el origen está en el mismo ASN/rango de la org, lo encuentras saltándote Cloudflare (ver Shodan y buscadores de dispositivos, Evasión de WAF).
  • Adquisiciones e infra olvidada: rangos de empresas compradas, data centers antiguos.
  • Delimitar el scope real: en un pentest/bug bounty, saber qué IPs son de verdad del objetivo.

Un ASN puede incluir IPs de clientes, de hosting compartido o fuera del alcance autorizado. Verifica la propiedad antes de escanear: atacar una IP que no es del objetivo (aunque esté en “su” rango nominal) puede ser ilegal y fuera de scope.

Conoce tu propia superficie: inventaría tus ASN/rangos, sé consciente de qué expones en IPs sin DNS, protege el origen tras el CDN (que no sea alcanzable por su IP), y monitoriza tus prefijos. Un ASM (Attack Surface Management) hace justo esto desde el lado defensivo.

Internet se enruta por BGP: cada ASN anuncia los prefijos (bloques CIDR) que controla, y los demás routers aprenden “para llegar a 1.2.3.0/24, ve por el AS X”. Esa información es pública, y es lo que explotas en el recon:

# ver los prefijos que anuncia un ASN
whois -h whois.radb.net '!gAS<NUM>' # objetos route del AS
# de un prefijo a su ASN de origen y a la organización
whois -h whois.cymru.com ' -v 1.2.3.4'
# visor BGP con histórico y relaciones (upstreams/peers)
bgp.he.net -> buscar la org o el ASN

Un prefijo se delega a veces en bloques más pequeños a clientes: por eso un rango nominal del ASN puede no ser del objetivo. Verifica siempre la propiedad (objeto inetnum/org del whois) antes de escanear.

Org con ASN propio posee sus rangos -> el ASN te da TODA su infra directamente
Org en cloud (lo común) sus activos viven en rangos de AWS/Azure/GCP (ASN del proveedor)
-> NO escanees "el ASN de AWS": son millones de IPs de otros clientes
-> aquí el recon pasa por DNS/subdominios/CT, no por el ASN

Regla práctica: el ASN es oro cuando el objetivo tiene red propia (banca, telcos, grandes corporaciones); en una pyme cloud, céntrate en DNS y en el inventario de activos, no en el rango del proveedor.

  • whois del dominio/IP → organización y ASN
  • ASN y prefijos del objetivo (asnmap/bgp.he.net/amass intel)
  • Rangos CIDR recopilados
  • Descubrimiento pasivo en los rangos (Shodan net:)
  • DNS inverso de los rangos (nombres de hosts)
  • IP real tras CDN buscada en los rangos propios
  • Propiedad de cada IP verificada antes de escanear
  • Hosts sin DNS pero con servicios anotados