Shodan y buscadores de dispositivos
Shodan (y sus primos Censys, FOFA, ZoomEye) escanean constantemente todo Internet y guardan qué servicios responden en cada IP: banners, puertos, certificados, versiones, tecnologías. En vez de escanear tú al objetivo (ruidoso, activo), consultas una base de datos ya construida (pasivo). Es una de las fuentes de recon más potentes: encuentras infraestructura expuesta, paneles olvidados, cámaras, bases de datos abiertas y la IP real detrás de un CDN.
Qué indexan
Sección titulada «Qué indexan»Banners de servicios en todos los puertos, certificados TLS, cabeceras HTTP, favicon hashes, geolocalización, organización/ASN propietario, y a veces capturas de pantalla (VNC/RDP). Todo buscable con filtros.
Filtros clave de Shodan
Sección titulada «Filtros clave de Shodan»hostname:target.com por nombre de hostssl:target.com / ssl.cert.subject.cn:target.com por certificadoorg:"Target Inc" por organizaciónnet:1.2.3.0/24 por rango de IPport:445 por puertoproduct:nginx / version: por software/versiónhttp.title:"Login" por título de la webhttp.favicon.hash:-123456 por hash de favicon (¡encuentra la infra de la misma org!)country: / city: geolocalizaciónvuln:CVE-2021-44228 por vulnerabilidad conocida (requiere plan)Se combinan: org:"Target" port:3389 → todos los RDP expuestos de la organización.
Casos de uso en recon
Sección titulada «Casos de uso en recon»# encontrar la IP real tras Cloudflare (por certificado o favicon)ssl:target.com -org:"Cloudflare"http.favicon.hash:<hash_del_sitio_real># infraestructura expuesta de una orgorg:"Target Inc" -> puertos, servicios, versiones# servicios peligrosos abiertos"MongoDB Server Information" port:27017 bases de datos sin authport:445 os:Windows SMB expuestoscreenshot.label:rdp escritorios remotosHerramientas y API
Sección titulada «Herramientas y API»shodan init <APIKEY> ; shodan search 'org:"Target"' ; shodan host 1.2.3.4# Censys (muy fuerte en certificados y hosts)censys search 'services.tls.certificates.leaf_data.subject.common_name: target.com'# FOFA, ZoomEye, BinaryEdge, GreyNoise (contexto de "ruido" de escaneo)Favicon hashing: correlacionar infraestructura
Sección titulada «Favicon hashing: correlacionar infraestructura»El hash del favicon identifica aplicaciones y permite encontrar toda la infra que usa el mismo (incluida la IP real tras un CDN, o instancias olvidadas):
# calcula el hash y búscalo en Shodanhttp.favicon.hash:116323821Para la defensa
Sección titulada «Para la defensa»Reduce tu exposición en Shodan: no expongas servicios innecesarios a Internet, cierra paneles/bases de datos de cara al exterior, usa certificados que no revelen hostnames internos, protege el origen tras el CDN (firewall que solo acepte el CDN — ver Evasión de WAF), y monitoriza qué aparece de tu org en Shodan/Censys periódicamente.
Checklist de prueba
Sección titulada «Checklist de prueba»- Buscar por
org:,ssl:,hostname:la infra del objetivo - Localizar la IP real tras CDN (certificado/favicon)
- Puertos/servicios expuestos y sus versiones
- Bases de datos o paneles abiertos sin auth
- Favicon hashing para correlacionar infraestructura
- Cruzar con
vuln:CVE conocidos - Repetir en Censys/FOFA para cobertura
- Todo exportado a tu inventario de objetivos