Saltearse al contenido

Shodan y buscadores de dispositivos

Shodan (y sus primos Censys, FOFA, ZoomEye) escanean constantemente todo Internet y guardan qué servicios responden en cada IP: banners, puertos, certificados, versiones, tecnologías. En vez de escanear tú al objetivo (ruidoso, activo), consultas una base de datos ya construida (pasivo). Es una de las fuentes de recon más potentes: encuentras infraestructura expuesta, paneles olvidados, cámaras, bases de datos abiertas y la IP real detrás de un CDN.

Banners de servicios en todos los puertos, certificados TLS, cabeceras HTTP, favicon hashes, geolocalización, organización/ASN propietario, y a veces capturas de pantalla (VNC/RDP). Todo buscable con filtros.

hostname:target.com por nombre de host
ssl:target.com / ssl.cert.subject.cn:target.com por certificado
org:"Target Inc" por organización
net:1.2.3.0/24 por rango de IP
port:445 por puerto
product:nginx / version: por software/versión
http.title:"Login" por título de la web
http.favicon.hash:-123456 por hash de favicon (¡encuentra la infra de la misma org!)
country: / city: geolocalización
vuln:CVE-2021-44228 por vulnerabilidad conocida (requiere plan)

Se combinan: org:"Target" port:3389 → todos los RDP expuestos de la organización.

# encontrar la IP real tras Cloudflare (por certificado o favicon)
ssl:target.com -org:"Cloudflare"
http.favicon.hash:<hash_del_sitio_real>
# infraestructura expuesta de una org
org:"Target Inc" -> puertos, servicios, versiones
# servicios peligrosos abiertos
"MongoDB Server Information" port:27017 bases de datos sin auth
port:445 os:Windows SMB expuesto
screenshot.label:rdp escritorios remotos
shodan init <APIKEY> ; shodan search 'org:"Target"' ; shodan host 1.2.3.4
# Censys (muy fuerte en certificados y hosts)
censys search 'services.tls.certificates.leaf_data.subject.common_name: target.com'
# FOFA, ZoomEye, BinaryEdge, GreyNoise (contexto de "ruido" de escaneo)

Favicon hashing: correlacionar infraestructura

Sección titulada «Favicon hashing: correlacionar infraestructura»

El hash del favicon identifica aplicaciones y permite encontrar toda la infra que usa el mismo (incluida la IP real tras un CDN, o instancias olvidadas):

# calcula el hash y búscalo en Shodan
http.favicon.hash:116323821

Reduce tu exposición en Shodan: no expongas servicios innecesarios a Internet, cierra paneles/bases de datos de cara al exterior, usa certificados que no revelen hostnames internos, protege el origen tras el CDN (firewall que solo acepte el CDN — ver Evasión de WAF), y monitoriza qué aparece de tu org en Shodan/Censys periódicamente.

  • Buscar por org:, ssl:, hostname: la infra del objetivo
  • Localizar la IP real tras CDN (certificado/favicon)
  • Puertos/servicios expuestos y sus versiones
  • Bases de datos o paneles abiertos sin auth
  • Favicon hashing para correlacionar infraestructura
  • Cruzar con vuln: CVE conocidos
  • Repetir en Censys/FOFA para cobertura
  • Todo exportado a tu inventario de objetivos