Reconocimiento pasivo
El recon pasivo consiste en recopilar toda la información posible de un objetivo sin interactuar directamente con su infraestructura: no envías paquetes a sus servidores, no escaneas sus puertos, no tocas nada que deje rastro en sus logs. Te apoyas en fuentes de terceros (DNS público, certificados, buscadores, redes sociales, filtraciones) que ya tienen los datos. Es la primera fase de todo pentest y la más sigilosa: el objetivo no se entera.
Por qué empezar aquí
Sección titulada «Por qué empezar aquí»Cada dato pasivo reduce el ruido que harás después. Antes de escanear sabes ya los subdominios, el proveedor cloud, el correo, las tecnologías y a veces credenciales filtradas. Además, en bug bounty y red team, cuanto más consigas sin tocar el objetivo, menos probabilidades de ser detectado antes de empezar.
Qué buscar
Sección titulada «Qué buscar»- Dominios y subdominios: la superficie real (ver Enumeración de subdominios).
- IPs y rangos / ASN: qué infraestructura posee la organización (ASN y rangos de IP).
- Tecnologías: CMS, frameworks, lenguajes, proveedores (Fingerprinting de tecnologías).
- Personas: empleados, emails, roles (OSINT de personas, Enumeración de correos).
- Secretos filtrados: credenciales, claves, código (OSINT en repositorios de código, filtraciones).
- Metadatos y documentos: usuarios internos, software, rutas (Metadatos de documentos).
- Histórico: cómo era el sitio antes (Archivos históricos (Wayback)).
Fuentes y técnicas (sin tocar al objetivo)
Sección titulada «Fuentes y técnicas (sin tocar al objetivo)»# DNS e histórico de DNS (fuentes de terceros)SecurityTrails, DNSdumpster, VirusTotal# Certificate Transparency: subdominios vía certificados emitidoscrt.sh, censys.io# buscadores especializados en dispositivos/servicios expuestosShodan, Censys, FOFA, ZoomEye (ver recon-shodan)# Google dorking: ficheros, paneles, filtraciones indexadassite:, filetype:, inurl: (ver recon-dorking)# redes sociales y profesionalesLinkedIn (empleados), GitHub (código/secretos), Twitter# filtraciones de credencialesHaveIBeenPwned, Dehashed, bases de leaks# archivo históricoWayback Machine, archive.todayHerramientas que orquestan OSINT pasivo
Sección titulada «Herramientas que orquestan OSINT pasivo»amass enum -passive -d target.com # subdominios desde múltiples fuentes pasivassubfinder -d target.com # subdominios pasivostheHarvester -d target.com -b all # emails, hosts, nombresspiderfoot / recon-ng # frameworks de OSINT automatizadomaltego # grafos de relaciones (ver recon-maltego)Pasivo vs activo (la frontera)
Sección titulada «Pasivo vs activo (la frontera)»Lo que convierte “pasivo” en “activo” es tocar la infraestructura del objetivo: una consulta a crt.sh es pasiva; un nmap a sus IPs es activo. Un dig a un resolver público es pasivo; una transferencia de zona contra su NS es activo. La frontera importa por sigilo y, a veces, por alcance legal.
- Usa fuentes de terceros y, si consultas algo que pudiera atribuirse, hazlo desde infraestructura no vinculada a ti.
- No te autentiques con tus cuentas reales en portales del objetivo durante recon.
- Guarda y organiza todo (dominios, IPs, emails, tecnologías) en tu vault para la fase activa.
Para la defensa (reducir tu exposición)
Sección titulada «Para la defensa (reducir tu exposición)»Una organización reduce su huella pasiva: minimizando datos en certificados y DNS, revisando qué filtran sus empleados en GitHub/LinkedIn, monitorizando Certificate Transparency y filtraciones (HIBP), y eliminando metadatos de los documentos publicados.
Checklist de prueba
Sección titulada «Checklist de prueba»- Dominios y subdominios recopilados (amass/subfinder/crt.sh)
- IPs, rangos y ASN de la organización
- Tecnologías y proveedores identificados
- Emails y empleados (theHarvester, LinkedIn)
- Búsqueda de secretos filtrados (GitHub, leaks, HIBP)
- Documentos y metadatos recogidos
- Histórico revisado (Wayback)
- Todo organizado en el vault para la fase activa