El OSINT es donde los compromisos de red team realmente comienzan. No cuando enciendes Metasploit. No cuando escaneas la primera subred. Antes de todo eso — haces reconocimiento. Aprendes todo lo que puedes sin tocar el objetivo. Bien ejecutado, el OSINT te dice dónde están las puertas antes de intentar abrirlas.
Esta guía cubre la metodología completa: qué recopilar, qué herramientas usar, cómo mantenerte invisible mientras lo haces, y cómo convertir inteligencia bruta en un plan de ataque.
Por Qué el OSINT Importa en Operaciones de Red Team
La mayoría de los pentesters omiten el OSINT o lo hacen de prisa. Eso es un error.
Un buen reconocimiento OSINT:
- Expone superficie de ataque que los escáneres automatizados no detectan (shadow IT, subdominios olvidados, credenciales expuestas)
- Identifica la estructura organizacional — quién gestiona qué, quién tiene acceso de administrador, quién probablemente hará clic en un enlace de phishing
- Revela detalles del stack tecnológico antes de enviar un solo paquete
- Informa tu enfoque de ingeniería social si está dentro del alcance
- Te mantiene sin ser detectado — el reconocimiento pasivo no genera registros en el objetivo
En un compromiso de red team bien definido, podrías pasar el 20–30% de tu tiempo en OSINT. Ese tiempo genera dividendos en cada fase que sigue.
Metodología OSINT: El Marco de Trabajo
El OSINT para red team sigue un ciclo simple: Definir → Recopilar → Analizar → Actuar.
Fase 1: Definir el Alcance
Antes de recopilar cualquier cosa, sé preciso sobre qué está dentro del alcance:
- Dominios (principal + subsidiarias)
- Rangos de IP
- Personas específicas (ejecutivos objetivo, personal de TI)
- Ubicaciones físicas (si es relevante)
- Relaciones con terceros (proveedores cloud, herramientas SaaS, contratistas)
Escríbelo. Lo usarás para filtrar el ruido más adelante.
Fase 2: Recopilación Pasiva
El OSINT pasivo significa que nunca interactúas directamente con la infraestructura del objetivo. Sin consultas DNS a sus servidores. Sin solicitudes HTTP. Solo extrayendo datos de fuentes de terceros que ya lo indexaron.
Fuentes:
- Registros DNS públicos (bases de datos de DNS pasivo)
- Registros de transparencia de certificados
- Motores de búsqueda (Google dorking)
- Redes sociales y LinkedIn
- Ofertas de empleo (mina de oro para el stack tecnológico)
- Registros WHOIS/RDAP
- Bases de datos de brechas
- Repositorios de código (GitHub/GitLab)
- Escáneres de internet (Shodan, Censys, FOFA)
Aquí es donde pasas la mayor parte de tu tiempo de OSINT.
Fase 3: Recopilación Activa
El OSINT activo involucra interacciones controladas y de bajo ruido. No explotación — solo sondeo:
- Enumeración de DNS
- Rastreo web de los sitios públicos del objetivo
- Análisis de certificados
- Validación de correos electrónicos (cuidado — algunos métodos de validación hacen ping al servidor)
Mantente ligero. El objetivo es inteligencia, no detección.
Fase 4: Análisis y Pivoting
Los datos brutos no son inteligencia. Necesitas encontrar patrones:
- ¿Qué subdominios ejecutan software desactualizado?
- ¿Qué empleados tienen credenciales en bases de datos de brechas?
- ¿Qué revela el historial de GitHub de la organización sobre sus herramientas internas?
- ¿Cuál es el formato de correo electrónico? (
[email protected]abre puertas para phishing)
Cada dato es un pivot potencial. Una sola clave de API filtrada en un commit de GitHub puede comprometer todo el compromiso.
Herramientas Principales de OSINT para Red Teamers
1. theHarvester
El punto de partida para casi cualquier compromiso. Recopila correos electrónicos, subdominios, IPs y URLs de fuentes públicas — motores de búsqueda, Shodan, Hunter.io, Bing y más.
# Instalar
pip3 install theHarvester
# Uso básico — consultar múltiples fuentes
theHarvester -d objetivo.com -b google,bing,shodan,hunter -l 500
# Guardar resultados
theHarvester -d objetivo.com -b all -l 500 -f /tmp/harvester-output
Qué buscar:
- Direcciones de correo electrónico de empleados (formato + nombres reales)
- Subdominios que no conocías
- IPs asociadas al dominio
- Nombres de host relacionados
theHarvester es rápido y gratuito. Ejecútalo primero, siempre.
2. Amass — Enumeración de Subdominios
OWASP Amass es el estándar de oro para el descubrimiento de subdominios. Combina fuentes pasivas, fuerza bruta y transparencia de certificados para mapear la superficie de ataque completa de una organización.
# Instalar
sudo apt install amass
# o
go install -v github.com/owasp-amass/amass/v4/...@master
# Enumeración solo pasiva (sin contacto directo con el objetivo)
amass enum -passive -d objetivo.com
# Enumeración completa con transparencia de certificados
amass enum -d objetivo.com -src -ip
# Guardar en base de datos
amass enum -d objetivo.com -o /tmp/amass-output.txt
# Visualizar la superficie de ataque
amass viz -d3 -d objetivo.com
Ejecuta amass intel para descubrir dominios raíz adicionales:
# Encontrar dominios relacionados via ASN
amass intel -org "Target Corp" -max-dns-queries 500
amass intel -asn 12345
Un solo compromiso puede revelar cientos de subdominios. Muchos estarán olvidados — ejecutando software desactualizado, paneles de administración expuestos o almacenamiento cloud mal configurado.
3. Recon-ng
Recon-ng es un framework de reconocimiento modular construido para red teamers. Piensa en Metasploit pero para OSINT. Tiene módulos para todo: recopilar contactos, mapear infraestructura, extraer datos de brechas y más.
# Instalar
pip3 install recon-ng
recon-ng
# Dentro de recon-ng
marketplace install all
workspaces create compromiso-objetivo
Módulos clave:
# Encontrar contactos
modules load recon/domains-contacts/whois_pocs
options set SOURCE objetivo.com
run
# Descubrimiento de subdominios
modules load recon/domains-hosts/hackertarget
options set SOURCE objetivo.com
run
# Resolver hosts a IPs
modules load recon/hosts-hosts/resolve
run
# Obtener información de la empresa
modules load recon/companies-contacts/linkedin_crawl
El flujo de trabajo: construye tu base de datos de hosts, contactos y redes a través de múltiples ejecuciones de módulos. Recon-ng almacena todo — puedes consultar y hacer pivot a través de todo tu conjunto de datos.
4. Shodan — Inteligencia de Dispositivos Conectados a Internet
Shodan indexa todo lo que está expuesto en internet: servidores, cámaras, controles industriales, endpoints VPN, almacenamiento cloud. Para red teamers, así es como encuentras lo olvidado y lo mal configurado.
# Uso por CLI (requiere clave de API)
pip install shodan
shodan init TU_CLAVE_API
# Buscar hosts
shodan search "org:\"Target Corp\""
shodan search "hostname:objetivo.com"
# Obtener detalles del host
shodan host 192.168.1.1
# Encontrar servicios específicos
shodan search "org:\"Target Corp\" port:22"
shodan search "org:\"Target Corp\" product:\"Cisco IOS\""
# Descargar resultados
shodan download --limit 1000 resultados "org:\"Target Corp\""
shodan parse --fields ip_str,port,transport,hostnames resultados.json.gz
Búsquedas en la web:
org:"Target Corp" http.title:"Outlook Web App"
org:"Target Corp" http.title:"VPN"
org:"Target Corp" ssl.cert.subject.cn:"objetivo.com"
org:"Target Corp" port:3389
Shodan te muestra qué tiene expuesto el objetivo — incluyendo cosas que su equipo de TI puede ni siquiera saber. Concentradores VPN, endpoints RDP, servidores Exchange desactualizados, instancias Jenkins expuestas. Aquí es donde encuentras las victorias fáciles.
El nivel gratuito es limitado. La membresía de $49/mes de Shodan vale la pena para trabajo serio de red team.
5. SpiderFoot — Recopilación Automatizada de OSINT
SpiderFoot automatiza las partes tediosas del OSINT. Ejecuta docenas de módulos en paralelo contra tu objetivo y correlaciona los resultados en una base de datos consultable con una interfaz web.
# Instalar
pip3 install spiderfoot
# Iniciar interfaz web
spiderfoot -l 127.0.0.1:5001
# Modo CLI
spiderfoot -s objetivo.com -t INTERNET_NAME -m all -o /tmp/sf-output.csv
Buenos módulos de SpiderFoot para red teamers:
sfp_shodan— Integración con Shodansfp_hunter— Recopilación de correos electrónicossfp_haveibeenpwned— Datos de brechassfp_github— Exposición de código/repos en GitHubsfp_linkedin— Enumeración de perfiles de LinkedInsfp_dnsgrep— DNS pasivo
SpiderFoot no es preciso — genera ruido. Úsalo para amplitud, luego valida manualmente los hallazgos interesantes.
6. Maltego — Mapeo de Relaciones
Maltego visualiza las relaciones entre puntos de datos de OSINT. IPs, dominios, personas, organizaciones, direcciones de correo electrónico — Maltego muestra cómo se conectan.
Es basado en GUI, lo que lo hace diferente de todo lo demás en esta lista. El grafo visual es su superpoder: puedes ver rutas de ataque que son imposibles de detectar en una hoja de cálculo.
Transformaciones clave:
- Dominio → IP → ASN → Organización
- Correo electrónico → Persona → Perfiles de redes sociales
- Certificado → Dominio → Infraestructura relacionada
- WHOIS → Registrante → Otros dominios que poseen
Maltego CE (gratuito) está limitado a 12 resultados por transformación. Para trabajo completo de red team, necesitas una licencia comercial. La edición Community sigue siendo útil para comenzar y aprender la herramienta.
7. Censys — Búsqueda de Infraestructura
Censys hace lo que hace Shodan pero con un enfoque de indexación diferente. Las dos herramientas se complementan — ejecuta ambas, compara los resultados.
# API de Python
pip install censys
# Buscar hosts
from censys.search import CensysHosts
h = CensysHosts()
for host in h.search("services.software.product: Apache AND autonomous_system.organization: Target"):
print(host)
Búsquedas en la web:
services.tls.certificates.leaf_data.subject.common_name: "objetivo.com"
services.http.response.html_title: "Outlook"
autonomous_system.organization: "Target Corp" and services.port: 22
Censys tiene mejor cobertura de certificados que Shodan. Para encontrar todos los servicios habilitados con TLS, es la mejor herramienta.
Google Dorking para Red Teamers
Google indexa cosas que no deberían ser públicas. El dorking es simplemente usar operadores de búsqueda avanzada para encontrarlas.
Dorks de Alto Valor
# Páginas de inicio de sesión
site:objetivo.com inurl:login
site:objetivo.com inurl:admin
site:objetivo.com intitle:"login"
# Archivos expuestos
site:objetivo.com filetype:pdf
site:objetivo.com filetype:xlsx
site:objetivo.com filetype:env
site:objetivo.com filetype:log
# Archivos de configuración y respaldo
site:objetivo.com ext:xml | ext:conf | ext:cnf | ext:reg | ext:inf | ext:rdp | ext:cfg
site:objetivo.com ext:bak | ext:old | ext:backup
# Archivos de base de datos
site:objetivo.com ext:sql | ext:dbf | ext:mdb
# Directorios expuestos
site:objetivo.com intitle:"index of"
# Mensajes de error con stack traces
site:objetivo.com "Warning: mysql_connect()"
site:objetivo.com "Fatal error:"
# Subdominios
site:*.objetivo.com
# Dominios relacionados / caché
cache:objetivo.com
El Google dorking expone archivos de credenciales, paneles de administración, listados de directorios y páginas de error que contienen información valiosa — todo sin tocar el objetivo.
Reconocimiento en GitHub: Encontrando Secretos Expuestos
Los equipos de desarrollo hacen commits de secretos. Claves de API, contraseñas, claves privadas, URLs internas — terminan en repositorios públicos constantemente.
Búsqueda Manual
# Operadores de búsqueda en GitHub
org:TargetCorp password
org:TargetCorp api_key
org:TargetCorp BEGIN PRIVATE KEY
org:TargetCorp AKIA # Claves de acceso AWS
org:TargetCorp "objetivo.com" password
org:TargetCorp "DB_PASSWORD"
org:TargetCorp ".env"
Automatizado con Trufflehog
pip install trufflehog
# Escanear un repositorio
trufflehog git https://github.com/TargetCorp/repo.git
# Escanear una organización de GitHub
trufflehog github --org=TargetCorp
# Escanear con regex
trufflehog git https://github.com/TargetCorp/repo.git --regex
Automatizado con Gitleaks
# Instalar
brew install gitleaks
# o
go install github.com/gitleaks/gitleaks/v8@latest
# Escanear un repositorio
gitleaks detect --source /ruta/al/repo
# Escanear remotamente
git clone https://github.com/TargetCorp/repo.git /tmp/target-repo
gitleaks detect --source /tmp/target-repo --report-format json --report-path /tmp/leaks.json
Una sola clave AWS expuesta puede ser todo el compromiso. El reconocimiento en GitHub debe ser estándar en cada operación de red team donde los repositorios de código están dentro del alcance.
LinkedIn y Reconocimiento en Redes Sociales
LinkedIn es una mina de oro de OSINT. Te dice:
- Estructura organizacional (quién reporta a quién)
- Stack tecnológico (las ofertas de empleo piden herramientas específicas)
- Nombres de proyectos internos (la gente los pone en su experiencia)
- Nombres y roles de empleados (para listas de objetivos de phishing)
- Contrataciones recientes (a menudo menos conscientes de seguridad, vale la pena atacar)
Recopilando Listas de Empleados
# Usando theHarvester con fuente de LinkedIn
theHarvester -d objetivo.com -b linkedin -l 500
# CrossLinked para recopilación dirigida de correos electrónicos
pip install crosslinked
crosslinked -f '{first}.{last}@objetivo.com' -j 5 -t 10 "Empresa Objetivo"
Leyendo Ofertas de Empleo
Esto suena básico. No lo es. Una oferta de empleo para un “Senior Security Engineer” que pide experiencia con “CrowdStrike Falcon, Splunk y Palo Alto Networks” acaba de decirte exactamente cómo se ve su stack de seguridad.
Las ofertas de empleo revelan:
- Soluciones EDR en uso
- Plataformas SIEM
- Productos de seguridad de red
- Proveedores cloud
- Herramientas internas (“experiencia con nuestro SOAR propietario”)
Busca en LinkedIn Jobs, Indeed y la propia página de carreras de la empresa.
Descubrimiento del Formato de Correo Electrónico
Una vez que tienes nombres de empleados, necesitas el formato de correo electrónico. Varios métodos:
# Hunter.io CLI
pip install hunter-cli
hunter domain-search objetivo.com --api-key TU_CLAVE
# Verificar formato manualmente
# Verificar encabezado SMTP en un rebote de prueba, exportación de LinkedIn, o scraping de firmas de correo
# Formatos comunes para probar
[email protected]
[email protected]
[email protected]
[email protected]
Hunter.io muestra el formato de correo dominante para un dominio más ejemplos de direcciones. Combina esto con nombres de empleados de LinkedIn y tienes una lista de objetivos para phishing.
Registros de Transparencia de Certificados
Cada certificado TLS emitido se registra públicamente. Esto significa que cada subdominio para el que una organización ha obtenido un certificado — incluyendo los que suenan internos — está en los registros CT.
# crt.sh (no requiere instalación — web o curl)
curl -s "https://crt.sh/?q=%.objetivo.com&output=json" | python3 -m json.tool | grep "name_value"
# amass usa registros CT automáticamente
amass enum -d objetivo.com -src
# certspotter
# https://sslmate.com/certspotter/
Los registros CT exponen:
- Subdominios de staging y desarrollo (
dev.objetivo.com,staging-api.objetivo.com) - Subdominios de herramientas internas (
jira.objetivo.com,jenkins.objetivo.com,vpn2.objetivo.com) - Certificados emitidos recientemente (señala nueva infraestructura)
OSINT para Seguridad Física (Si Está en el Alcance)
Los compromisos de red team a veces incluyen acceso físico. El OSINT también apoya eso:
- Google Street View / Maps — Entradas de edificios, posiciones de cámaras, acceso al estacionamiento
- LinkedIn/sitio web de la empresa — Fotos de credenciales, fotos de oficinas mostrando hardware de control de acceso
- Ofertas de empleo — “Experiencia con Lenel/Software House/HID” revela sistemas de control de acceso
- Redes sociales — Los empleados publican fotos desde dentro de las oficinas (pizarrones con información interna, cableado visible, vistazos a salas de servidores)
- Imágenes históricas de Google Earth — Ver cómo ha cambiado un sitio con el tiempo
OPSEC Mientras Haces OSINT
El OSINT pasivo no deja registros en el lado del objetivo. Pero aún puedes ser descubierto:
Usa una estación de trabajo o VM de OSINT dedicada — separada de tu máquina personal, detrás de una VPN o IP dedicada. Shodan, Maltego y otras herramientas golpean APIs de terceros que registran tus consultas.
No consultes el objetivo directamente — Durante el reconocimiento pasivo, todas tus consultas deben ir a bases de datos de terceros (Shodan, Censys, crt.sh, Google). En el momento en que ejecutas Nmap contra el objetivo o navegas por su portal interno, estás en territorio activo.
Rota tu infraestructura — Si haces OSINT extendido desde múltiples sesiones, usa diferentes IPs. Shodan, Hunter.io y otras plataformas registran patrones de consultas.
Limpia tus metadatos — Cualquier documento que descargues del objetivo (PDFs, documentos Word) contiene metadatos. Analízalos, no los abras en tu estación de trabajo principal.
# Extraer metadatos del documento
exiftool archivo-descargado.pdf
# Eliminar metadatos antes de compartir
exiftool -all= archivo-salida.pdf
Ten cuidado con las herramientas OSINT basadas en web — Herramientas como Maltego CE y algunos módulos de SpiderFoot hacen solicitudes que pueden notificar al objetivo (por ejemplo, notificaciones de HaveIBeenPwned, alertas de monitoreo de dominio).
Uniendo Todo: Un Flujo de Trabajo OSINT de Muestra
Así se ve un pase sistemático de OSINT en la práctica:
# Paso 1: Reconocimiento de dominio inicial
theHarvester -d objetivo.com -b google,bing,shodan,hunter -l 500 -f /tmp/initial-harvest
# Paso 2: Enumeración de subdominios
amass enum -d objetivo.com -passive -src -o /tmp/amass-subs.txt
# Paso 3: Transparencia de certificados
curl -s "https://crt.sh/?q=%.objetivo.com&output=json" | python3 -c "
import sys, json
data = json.load(sys.stdin)
names = set()
for cert in data:
for name in cert['name_value'].split('\n'):
names.add(name.strip())
for n in sorted(names):
print(n)
" | tee /tmp/ct-subs.txt
# Paso 4: Fusionar y ordenar subdominios únicos
cat /tmp/amass-subs.txt /tmp/ct-subs.txt | sort -u > /tmp/all-subs.txt
wc -l /tmp/all-subs.txt
# Paso 5: Verificar cuáles están activos
cat /tmp/all-subs.txt | httpx -silent -status-code -title -tech-detect | tee /tmp/alive-hosts.txt
# Paso 6: Shodan para servicios expuestos
shodan search "org:\"Target Corp\"" --fields ip_str,port,hostnames,product | tee /tmp/shodan-results.txt
# Paso 7: Reconocimiento en GitHub
trufflehog github --org=TargetCorp --json | tee /tmp/github-leaks.json
# Paso 8: Construir lista de objetivos para phishing (si está en el alcance)
# Combinar correos de theHarvester + LinkedIn + CrossLinked
En este punto tienes:
- Mapa completo de subdominios
- Inventario de servicios expuestos
- Perfil del stack tecnológico
- Nombres de empleados y formato de correo electrónico
- Posibles credenciales filtradas
- Exposición en GitHub
Esa es tu superficie de ataque. Ahora planificas.
Laboratorios de Práctica de OSINT Recomendados
Antes de ejecutar estas herramientas contra objetivos en vivo (lo que requiere autorización), practica en entornos controlados:
- TryHackMe — Tiene salas dedicadas de OSINT (Searchlight OSINT, OhSINT, desafíos de Advent of Cyber)
- OSINT Framework — Colección organizada de herramientas y recursos OSINT por categoría
- Trace Labs CTFs — Competencias de OSINT centradas en encontrar personas desaparecidas (práctica real y ética)
- Tu propia infraestructura — Ejecuta OSINT contra un dominio que poseas. Mira qué está expuesto sobre ti.
Conclusiones Clave
El OSINT no es opcional en una operación de red team — es la base sobre la que se construye todo lo demás.
Lo esencial:
- Comienza pasivo — theHarvester, Amass, crt.sh, Shodan. Sin contacto directo con el objetivo.
- Mapea la superficie de ataque completa — subdominios, IPs, personas, tecnologías, relaciones con terceros.
- Revisa GitHub — Los secretos se commitean. Siempre revisa.
- Lee las ofertas de empleo — Te dirán el stack de seguridad.
- Protégete — VM de OSINT dedicada, VPN, no consultes el objetivo directamente.
Los red teamers que hacen esto bien no necesariamente tienen el mejor código de exploit. Tienen el panorama más completo antes de que comience el compromiso. Eso es lo que convierte a un buen operador en uno excelente.
¿Listo para practicar? Configura un laboratorio de OSINT dedicado con un VPS — Vultr y DigitalOcean ofrecen instancias asequibles que puedes activar y desactivar según sea necesario.
¿Necesitas contenido listo para pentesting para tu negocio? CipherWrite entrega artículos profesionales de ciberseguridad, whitepapers e informes.
