Saltearse al contenido

Metadatos de documentos

Los documentos que una organización publica (PDFs, Word, Excel, PowerPoint, imágenes) llevan metadatos ocultos: quién los creó, con qué software, en qué equipo, a veces rutas internas, nombres de usuario, impresoras y hasta coordenadas GPS en fotos. Recopilar los documentos públicos de una empresa y extraer sus metadatos revela usuarios internos, convenciones de nombres, software en uso y estructura de red —todo útil para la fase de ataque.

Autor / Último editor -> nombres de usuario internos (jdoe, a.perez)
Software y versión -> qué ofimática/SO usan (vectores, exploits)
Nombre del equipo -> convención de hostnames internos
Rutas de ficheros -> estructura de carpetas, unidades de red
Impresoras / servidores -> infraestructura interna
Fechas -> actividad, plantillas reutilizadas
GPS (fotos EXIF) -> ubicaciones físicas

Los nombres de usuario extraídos alimentan directamente el password spraying (ver Password Spraying) y el phishing.

# dorking por tipo de fichero (ver recon-dorking)
site:target.com filetype:pdf | filetype:docx | filetype:xlsx | filetype:pptx
# descargar en masa los documentos encontrados
# FOCA (Windows): la herramienta clásica -> descarga docs de un dominio y extrae metadatos
# metagoofil / metafinder: automatizan descarga + extracción
metagoofil -d target.com -t pdf,docx,xlsx -o ./docs
# exiftool: extrae metadatos de cualquier fichero (imágenes, PDF, Office)
exiftool documento.pdf
exiftool -r ./docs/ | grep -iE 'author|creator|producer|company'
# imágenes (EXIF, GPS)
exiftool foto.jpg | grep -i gps
1. Nombres de autor -> lista de usuarios internos -> deducir emails (recon-email)
2. Software/versiones -> buscar CVE de esa ofimática/SO
3. Rutas y hostnames -> entender la red interna (útil en post-explotación)
4. GPS en fotos -> ubicaciones (red team físico)

Limpiar tus propios metadatos (OPSEC del atacante)

Sección titulada «Limpiar tus propios metadatos (OPSEC del atacante)»

Igual que extraes los de otros, no filtres los tuyos en informes/documentos:

exiftool -all= fichero.pdf # eliminar todos los metadatos

Prevención: limpiar metadatos antes de publicar cualquier documento (herramientas de sanitización, políticas de “document inspector”), configurar la ofimática para no incrustar autor/rutas, formar sobre qué revelan los ficheros, y auditar periódicamente qué documentos públicos de la organización filtran metadatos (corre FOCA/metagoofil contra tu propio dominio).

  • Documentos públicos recopilados (dorking por filetype)
  • Metadatos extraídos (exiftool/metagoofil/FOCA)
  • Nombres de autor → lista de usuarios internos
  • Software y versiones → buscar CVE
  • Rutas y hostnames internos anotados
  • GPS en imágenes (si aplica)
  • Usuarios cruzados con recon-email/ad-spray
  • Mis propios documentos limpios de metadatos