Saltearse al contenido

Reconocimiento pasivo

El recon pasivo consiste en recopilar toda la información posible de un objetivo sin interactuar directamente con su infraestructura: no envías paquetes a sus servidores, no escaneas sus puertos, no tocas nada que deje rastro en sus logs. Te apoyas en fuentes de terceros (DNS público, certificados, buscadores, redes sociales, filtraciones) que ya tienen los datos. Es la primera fase de todo pentest y la más sigilosa: el objetivo no se entera.

Cada dato pasivo reduce el ruido que harás después. Antes de escanear sabes ya los subdominios, el proveedor cloud, el correo, las tecnologías y a veces credenciales filtradas. Además, en bug bounty y red team, cuanto más consigas sin tocar el objetivo, menos probabilidades de ser detectado antes de empezar.

# DNS e histórico de DNS (fuentes de terceros)
SecurityTrails, DNSdumpster, VirusTotal
# Certificate Transparency: subdominios vía certificados emitidos
crt.sh, censys.io
# buscadores especializados en dispositivos/servicios expuestos
Shodan, Censys, FOFA, ZoomEye (ver recon-shodan)
# Google dorking: ficheros, paneles, filtraciones indexadas
site:, filetype:, inurl: (ver recon-dorking)
# redes sociales y profesionales
LinkedIn (empleados), GitHub (código/secretos), Twitter
# filtraciones de credenciales
HaveIBeenPwned, Dehashed, bases de leaks
# archivo histórico
Wayback Machine, archive.today
amass enum -passive -d target.com # subdominios desde múltiples fuentes pasivas
subfinder -d target.com # subdominios pasivos
theHarvester -d target.com -b all # emails, hosts, nombres
spiderfoot / recon-ng # frameworks de OSINT automatizado
maltego # grafos de relaciones (ver recon-maltego)

Lo que convierte “pasivo” en “activo” es tocar la infraestructura del objetivo: una consulta a crt.sh es pasiva; un nmap a sus IPs es activo. Un dig a un resolver público es pasivo; una transferencia de zona contra su NS es activo. La frontera importa por sigilo y, a veces, por alcance legal.

  • Usa fuentes de terceros y, si consultas algo que pudiera atribuirse, hazlo desde infraestructura no vinculada a ti.
  • No te autentiques con tus cuentas reales en portales del objetivo durante recon.
  • Guarda y organiza todo (dominios, IPs, emails, tecnologías) en tu vault para la fase activa.

Una organización reduce su huella pasiva: minimizando datos en certificados y DNS, revisando qué filtran sus empleados en GitHub/LinkedIn, monitorizando Certificate Transparency y filtraciones (HIBP), y eliminando metadatos de los documentos publicados.

  • Dominios y subdominios recopilados (amass/subfinder/crt.sh)
  • IPs, rangos y ASN de la organización
  • Tecnologías y proveedores identificados
  • Emails y empleados (theHarvester, LinkedIn)
  • Búsqueda de secretos filtrados (GitHub, leaks, HIBP)
  • Documentos y metadatos recogidos
  • Histórico revisado (Wayback)
  • Todo organizado en el vault para la fase activa