Hola hacketones! Bienvenidos a un nuevo CTF hoy veremos: TryHackMe CompTIA Pentest+ Passive Reconnaissance
Tarea 1 Introducción
Bienvenidos a la sala de reconocimiento pasivo . Este es el punto de partida del módulo de seguridad de red de TryHackMe.
En este contexto, el reconocimiento pasivo se refiere a la recopilación de información de fuentes públicas sin contactar al objetivo. Esto contrasta con el reconocimiento activo , donde se interactúa directamente con el objetivo y se corre el riesgo de ser detectado.
El reconocimiento pasivo sigue siendo una de las fases más poderosas y de menor riesgo en las pruebas de penetración, los programas de recompensas por errores y la búsqueda de amenazas. Incluso con leyes de privacidad más estrictas (RGPD, CCPA), grandes cantidades de datos útiles permanecen expuestos públicamente a través deDNSWHOIS, registros de certificados, motores de búsqueda y plataformas de censo de dispositivos.
Objetivos
Al finalizar esta sala, usted podrá:
- Se utiliza whoispara consultar los detalles de registro del dominio.
- Utilice dig(y nslookuppara compatibilidad) para consultarDNSarchivos.
- Comprenda por qué consultar WHOIS público yDNSLos servidores se consideran pasivos.
- Descubre subdominios utilizando DNSDumpster y los registros de Transparencia de Certificados.
- Recopile información sobre los servicios expuestos utilizando Shodan.io.
Requisitos previos
Esta sala presupone conceptos básicos de redes y comodidad con el uso de las mismas.LinuxTerminal. Si necesita un repaso, complete primero lo siguiente:
Aviso importante : Si no es suscriptor, AttackBox en el navegador no tiene acceso directo a Internet. Para cualquier pregunta que requiera búsquedas web (DNSDumpster, Shodan, crt.sh, etc.), conéctese a través de OpenVPN a la red TryHackMe. Esto le da a su máquina local (o AttackBox conVPN) conectividad completa a Internet.
No se requiere ninguna instalación para esta sala. Todos los ejercicios utilizan datos públicos de Internet, principalmente dominios relacionados con TryHackMe, a modo de ejemplo.
Tarea 2 Reconocimiento pasivo versus activo
Antes de que existieran las redes informáticas, Sun Tzu escribió en El arte de la guerra : «Si conoces al enemigo y te conoces a ti mismo, tu victoria no estará en duda».
En ciberseguridad, este principio se traduce en dos roles. Como atacante (o hacker ético), recopilas información sobre el objetivo para encontrar vulnerabilidades. Como defensor, debes comprender qué puede descubrir un adversario sobre tus sistemas a partir de fuentes públicas y minimizar esa exposición.
El reconocimiento (o recon) es la exploración preliminar para recopilar información sobre un objetivo. Sigue siendo la primera fase en los marcos de ataque modernos, como la Cadena de Ataque Unificada (donde el reconocimiento ayuda a obtener una comprensión inicial antes de cualquier punto de apoyo) y variaciones de la clásica Cadena de Ataque Cibernética. El reconocimiento se divide en dos tipos principales.
Reconocimiento pasivo
El reconocimiento pasivo se basa exclusivamente en información pública. No se envían paquetes al objetivo ni se produce ninguna interacción directa. Es similar a observar el territorio objetivo desde una distancia segura con binoculares, sin pisar jamás su terreno.
Las actividades pasivas comunes incluyen:
- Consulta públicaDNSregistros de resolvedores abiertos (A, MX, TXT, etc.).
- Búsqueda de subdominios y certificados emitidos en los registros de transparencia de certificados (por ejemplo, crt.sh).
- Revisar las ofertas de empleo en LinkedIn o las páginas de empleo de las empresas para obtener pistas sobre las tecnologías que utilizan.
- Leer noticias públicas, comunicados de prensa o documentos filtrados en sitios de intercambio de archivos.
- Verificación de dispositivos expuestos mediante motores de búsqueda como Shodan o Censys.
- Escaneo de repositorios públicos de GitHub en busca de credenciales o archivos de configuración codificados.
Reconocimiento activo
El reconocimiento activo requiere un contacto directo con el objetivo. Tus sondeos pueden ser registrados, detectados o bloqueados. Es similar a acercarse a las puertas y ventanas para probar cerraduras, cámaras y alarmas.
Las actividades activas más comunes incluyen:
- Envío de paquetes para descubrir hosts activos (por ejemplo, pings ICMP,ARPsolicitudes).
- Escaneo de puertos o enumeración de servicios (Nmap, masscan).
- Interactuar con aplicaciones web o API (fuzzing de puntos finales,fuerza bruta de directorio).
- Ingeniería socialintentos (phishing, vishing, llamadas telefónicas con pretexto).
- Métodos de contacto físico (acercarse demasiado, hacerse pasar por vendedor).
Porque el reconocimiento activo es detectable (IDS/IPS(por ejemplo, WAF, registro de eventos), conlleva un mayor riesgo de alertar al objetivo. Sin autorización explícita (por ejemplo, en el marco de un programa de recompensas por errores o un contrato de pruebas de penetración), puede acarrear problemas legales. El reconocimiento pasivo es mucho más discreto y suele ser el primer paso práctico.
Cabe destacar que cualquier interacción directa con una persona vinculada a la organización objetivo también se considera reconocimiento activo, incluso si no se intercambian paquetes de datos. Por ejemplo, asistir a un evento social y preguntar a un empleado sobre la tecnología que utiliza su empresa constituye reconocimiento activo, ya que se está interactuando directamente con la organización objetivo.
Consejo de Defender : Las organizaciones ahora monitorean su propia huella pasiva utilizando alertas de Shodan/Censys, observadores de registros de CT y sistemas automatizados.OSINTherramientas para reducir lo que los atacantes pueden encontrar sin necesidad de tocar la red.
Responda las siguientes preguntas
Visitas la página de Facebook de la empresa objetivo con la esperanza de obtener los nombres de algunos de sus empleados. ¿Qué tipo de actividad de reconocimiento es esta? (A de activa, P de pasiva)
P
Se realiza un ping a la dirección IP del servidor web de la empresa para comprobar si el tráfico ICMP está bloqueado. ¿Qué tipo de actividad de reconocimiento es esta? (A de activa, P de pasiva)
A
En una fiesta, te encuentras con el administrador de TI de la empresa objetivo. Intentas usar técnicas de ingeniería social para obtener más información sobre sus sistemas e infraestructura de red. ¿Qué tipo de actividad de reconocimiento es esta? (A de activa, P de pasiva)
A
Tarea 3 WHOIS
WHOIS es un protocolo de consulta/respuesta definido enRFC3912(Se abre en una pestaña nueva). Los servidores WHOIS escuchan enTCPEl puerto 43 proporciona los detalles de registro de los nombres de dominio. El registrador de dominios mantiene estos registros para los dominios que arrienda.
En una respuesta WHOIS, pueden estar disponibles los siguientes detalles (cuando no estén censurados):
- Registrador : La empresa (por ejemplo, Namecheap, GoDaddy) que registró el dominio.
- Información de contacto del registrante : Nombre, organización, dirección, teléfono y correo electrónico. Sin embargo, los servicios de privacidad (estándar desdeRGPD2018) normalmente lo reemplazan con «Información confidencial por motivos de privacidad» o similar.
- Fechas : Creación (registro), Actualización (último cambio) y Vencimiento (fecha límite de renovación).
- Servidores de nombres : ElDNSservidores autorizados para el dominio.
- Códigos de estado : Por ejemplo, clientTransferProhibitedindica que el dominio está bloqueado contra transferencias no autorizadas.
- Contactos para denunciar abusos : Correo electrónico y teléfono del registrador para reportar problemas.
Actualmente, los datos personales completos son poco comunes debido a las leyes de privacidad (RGPD, CCPA) y al uso generalizado de proxies de privacidad. En la práctica, los atacantes se centran en las fechas (para estimar la antigüedad o realizar ingeniería social en torno a los periodos de renovación), el registrador (para identificar patrones de phishing), los servidores de nombres (posibles puntos débiles) y los cambios históricos. Servicios como whoxy.com proporcionan instantáneas históricas de WHOIS. Los datos históricos de WHOIS pueden revelar propietarios anteriores, cambios de registrador o migraciones de servidores de nombres que podrían indicar vulneraciones pasadas o cambios en la infraestructura.
WHOIS está siendo reemplazado por RDAP.
A partir del 28 de enero de 2025, ICANN dejó de utilizar oficialmente el protocolo WHOIS tradicional para dominios genéricos de nivel superior (gTLD) en favor del Protocolo de Acceso a Datos de Registro (RDAP) . RDAP es el sucesor moderno: utiliza HTTPS (seguro), devuelve JSON estructurado (legible por máquina y consistente), admite la internacionalización, proporciona mejores controles de privacidad (acceso diferenciado) y se ajusta a las normas de protección de datos vigentes. Si bien whoislos clientes antiguos aún funcionan (a menudo mediante conmutación por error o servidores antiguos), RDAP es ahora el estándar autorizado. Muchas herramientas y navegadores redirigen automáticamente a RDAP, y el acceso por línea de comandos es sencillo con curlclientes dedicados como OpenRDAP.
Para consultar WHOIS, utilice el whoiscliente de línea de comandos (más rápido que la mayoría de las herramientas web) o los visores en línea para consultas antiguas.
Sintaxis :whois DOMAIN_NAME
En AttackBox (o Kali/Parrot), ejecute:

Ejemplo de RDAP
Se utiliza curlpara consultar un punto final RDAP público (por ejemplo, Verisign para .comdominios). La jqutilidad formatea la salida JSON para facilitar su lectura; viene preinstalada en AttackBox. Si utiliza su propio sistema, instálela a través de su gestor de paquetes (por ejemplo, sudo apt install jq).

La salida RDAP es estructurada (fácil de analizar y de programar) y más segura. Es de esperar que este formato se vea cada vez más en las herramientas modernas.
Qué buscar :
- Cadena de redireccionamiento (Verisign al servidor del registrador).
- Fechas: útiles para estimar la antigüedad de la empresa o identificar ventanas de phishing para la renovación.
- Servidores de nombres: posibles nuevos objetivos (si están dentro del alcance).
- Estado: los dominios bloqueados (por ejemplo, clientTransferProhibited) son más difíciles de secuestrar.
Alternativas en línea (si el whoiscomando se comporta de forma inesperada):
- https://whois.icann.org/ (WHOYIS anterior)
- https://lookup.icann.org/ (búsqueda moderna centrada en RDAP)
- https://www.whoxy.com/ (instantáneas históricas de WHOIS, uso limitado gratuito)
En AttackBox, abra una terminal y ejecute whois tryhackme.com(o pruebe el ejemplo RDAP curl) para responder a las siguientes preguntas.
Responda las siguientes preguntas
¿Cuándo se registró TryHackMe.com?
20180705
¿Cuál es el registrador de TryHackMe.com?
namecheap.com
¿Qué empresa utiliza TryHackMe.com para sus servidores de nombres?
cloudflare.com
Tarea 4 nslookup y dig
En la tarea anterior, WHOIS nos proporcionó los servidores de nombres autoritativos para el dominio. Esta tarea pasa a realizar consultas.DNSregistros, lo cual sigue siendo totalmente pasivo porque las consultas van a resolutores públicos o abiertos, no directamente a los servidores de destino.
Estas herramientas traducen nombres de dominio a direcciones IP, encuentran servidores de correo, revelan registros TXT (FPS,DMARC, cadenas de verificación), y más.
¿Por qué preferir dig a nslookup?
Esta tarea introduce dosDNSHerramientas de consulta: nslookupy dig. Ambas consultan DNS, pero dig(históricamente un acrónimo inverso de «Domain Information Groper») es la opción moderna y preferida. Proporciona una salida más limpia, muestra los valores TTL por defecto (indicando cuánto tiempo se almacenan en caché los registros) y es más fiable para consultas y scripts complejos. nslookupse trata aquí por compatibilidad, ya que lo encontrará en documentación antigua y en sistemas Windows, pero digdebería ser su herramienta predeterminada.
Nslookup
nslookup (Name Server Lookup) es la más antigua de las dos herramientas.
Sintaxis:
- nslookup DOMAIN_NAMERealiza una búsqueda simple utilizando su resolvedor predeterminado.
- nslookup -type=TYPE DOMAIN_NAME [SERVER]especifica un tipo de registro y un servidor DNS opcional.
Tipos comunes de registros DNS:
| Tipo de consulta | Resultado |
| A | Dirección(es) IPv4 para el dominio |
| AAAA | Dirección(es) IPv6 para el dominio |
| CNAME | Nombre canónico: un alias que apunta un nombre de dominio a otro |
| MX | Servidores de correo: los servidores responsables de gestionar el correo electrónico del dominio. |
| SOA | Inicio de la autoridad: el servidor de nombres principal, el correo electrónico del administrador y el número de serie de la zona. |
| TXT | Registros de texto: texto arbitrario, comúnmente utilizado para SPF, DKIM, DMARC y verificación de dominio. |
Ejemplo (direcciones IPv4 a través del resolvedor de Cloudflare):

Estas direcciones IP suelen ser anycast (Cloudflare en este caso). Para las pruebas de penetración, cada IP puede alojar diferentes servicios, así que compruebe si se ajustan al alcance del análisis.
Ejemplo de MX (servidores de correo):

El número que precede a cada servidor indica su prioridad: los valores más bajos significan mayor prioridad. En este caso, Google Workspace gestiona el correo electrónico, algo común en muchas organizaciones y que suele estar bien actualizado.
Dig
Dig es la herramienta de consulta DNS moderna y preferida.
Sintaxis:dig [@SERVER] DOMAIN_NAME [TYPE]
Ejemplo (registros MX a través de Cloudflare):

Consejo de privacidad : utilice servidores DNS públicos como 1.1.1.1(que admite DNS sobre HTTPS y DNS sobre TLS) para evitar que su proveedor de servicios de Internet registre sus consultas.
Nota del defensor : Supervise los cambios inesperados en el DNS (nuevos registros MX, entradas TXT maliciosas). Estos pueden ser indicios de apropiación indebida de un subdominio o errores de configuración.
En AttackBox, abra una terminal y use nslookupo dig(recomendado) para responder las siguientes preguntas.
Responda las siguientes preguntas
Revisa los registros TXT de thmlabs.com. ¿Cuál es la bandera que aparece allí?
THM{a5b83929888ed36acb0272971e438d78}
Tarea 5 DNSDumpster
EstándarDNSLas búsquedas ( dig/ nslookup) solo resuelven nombres que ya conoces. No revelarán subdominios no anunciados como blog.tryhackme.com, app.tryhackme.com, o dev.internal.company.com.
Los subdominios son importantes porque a menudo exponen servicios olvidados o vulnerables (instalaciones de CMS obsoletas, paneles de desarrollo), TI en la sombra o aplicaciones mal configuradas, y superficies de ataque adicionales, como API expuestas o portales de administración.
En el reconocimiento pasivo, estos subdominios se descubren utilizando fuentes OSINT públicas sin enviar consultas al objetivo.
Una herramienta gratuita muy conocida es DNSDumpster.(Se abre en una pestaña nueva)Agrega datos DNS públicos de fuentes como cachés de motores de búsqueda, bases de datos de transferencia de zona y registros de certificados. No realiza enumeración por fuerza bruta, lo que significa que permanece completamente pasivo. Los resultados incluyen subdominios y hosts, direcciones IP resueltas con geolocalización, registros MX, TXT y CNAME, y mapas visuales que muestran las relaciones entre ellos.
Si buscas tryhackme.comen DNSDumpster, verás entradas como blog.tryhackme.comesas que las búsquedas DNS básicas no suelen ver.

DNSDumpster también grafica los datos, mostrando cómo se relacionan entre sí los subdominios, las direcciones IP y los servidores de correo:

Registros de Transparencia de Certificados (CT)
El método más eficaz para el descubrimiento pasivo de subdominios en la actualidad son los registros de Transparencia de Certificados , accesibles a través de crt.sh.(Se abre en una pestaña nueva).
La Transparencia de Certificados es un sistema público de registro (obligatorio desde aproximadamente 2015) que registra todos los certificados SSL/TLS emitidos por las Autoridades de Certificación participantes. Cada certificado contiene un campo de Nombre Alternativo del Sujeto (SAN) que enumera los dominios y subdominios que abarca. Al consultar estos registros, se pueden descubrir subdominios sin necesidad de enviar tráfico al destino.
Para usar crt.sh, visite https://crt.shy busque %.tryhackme.com. El %comodín coincide con cualquier subdominio. Los resultados mostrarán todos los certificados emitidos para los subdominios de tryhackme.com, revelando a menudo entre 10 y 100 veces más subdominios que DNSDumpster por sí solo.
crt.sh es totalmente pasivo, funciona en tiempo real y no tiene límites de velocidad para su uso básico.
Otras opciones de descubrimiento pasivo de subdominios incluyen SecurityTrails (búsquedas limitadas gratuitas) y herramientas de línea de comandos como Subfinder, que agregan múltiples fuentes pasivas.
Perspectiva del defensor : Las organizaciones monitorean los registros de CT y las listas de subdominios para detectar vulnerabilidades.DNSregistros (que conllevan riesgo de apropiación de subdominios) o subdominios no autorizados.
Utilice el navegador web de AttackBox, o de su propio sistema, para responder a las siguientes preguntas.
Responda las siguientes preguntas
Consulta tryhackme.com en DNSDumpster. En Servicios / Banners , ¿cuál tiene la mayor cantidad?
cloudflare
Tarea 6 Shodan.io
Durante el reconocimiento pasivo, herramientas como Shodan.io(Se abre en una pestaña nueva)Te permite recopilar información de inteligencia sobre los activos de un objetivo expuestos a internet sin enviarles ningún tráfico.
Shodan es un motor de búsqueda para dispositivos conectados a Internet. Escanea continuamente la Internet pública, recopila banners y respuestas de puertos y servicios abiertos, y los indexa para la búsqueda. A diferencia de Google, que indexa páginas web, Shodan se centra en los dispositivos: servidores,IoTEquipos, cámaras, enrutadores, sistemas de control industrial y mucho más.
Valor defensivo : Las organizaciones supervisan Shodan (mediante alertas o comprobaciones manuales) para identificar vulnerabilidades no deseadas, como servidores maliciosos, máquinas de prueba olvidadas o servicios vulnerables.
Navegando por la interfaz de Shodan
Para empezar, diríjase a https://www.shodan.io. No se requiere cuenta para realizar búsquedas básicas. Introduzca un nombre de dominio (por ejemplo, tryhackme.com) o una dirección IP de sus consultas DNS anteriores (por ejemplo, 104.26.10.229) en la barra de búsqueda.
La página de resultados muestra una lista de hosts coincidentes. Al seleccionar un host, se abre una vista detallada que contiene la siguiente información:
- Dirección IP y ASN (Número de Sistema Autónomo): identifican el bloque de red.
- Proveedor/organización de alojamiento (por ejemplo, Cloudflare, AWS): revela la infraestructura que hay detrás del dominio.
- Ubicación geográfica (país, ciudad): ubicación física aproximada del servidor.
- Puertos y servicios abiertos : con cadenas de versión y banners (por ejemplo, tipo y versión del servidor HTTP).
- Etiquetas : como por ejemplo cdn, vulnsi una vulnerabilidad conocida coincide con la versión del servicio detectada.

Consejos de búsqueda
Shodan admite una variedad de filtros de búsqueda para acotar los resultados:
- hostname:tryhackme.comcoincide con un nombre de host específico.
- org:»TryHackMe»Filtros por nombre de organización.
- port:443 country:USFiltros por puerto y país.
- http.component:»wordpress»Identifica la pila tecnológica (si está expuesta).
Para consultar la referencia completa, visite: https://help.shodan.io/the-basics/search-query-fundamentals
Para obtener más información, visite Censys.io.(Se abre en una pestaña nueva)Las búsquedas básicas gratuitas proporcionan datos similares de host y certificado. Pueden ser un complemento útil al comparar resultados.
Ejercicio
- Ir a https://www.shodan.io(no se necesita cuenta para búsquedas básicas).
- Busque una de tryhackme.comlas direcciones IP de (de la Tarea 4, por ejemplo, 104.26.10.229) o utilice hostname:tryhackme.com.
- Explora los resultados: anota el proveedor (Cloudflare), la ubicación (EE. UU.), los puertos abiertos (el 443/HTTPS es común) y los banners.
Utiliza Shodan para responder a las preguntas que aparecen a continuación. Todas las respuestas son visibles sin necesidad de una cuenta premium.
Responda las siguientes preguntas
Según Shodan.io, ¿cuál es el primer país del mundo en cuanto al número de servidores Apache de acceso público?
United States
Según Shodan.io, ¿cuál es el tercer puerto más utilizado para Apache?
8080
Según Shodan.io, ¿cuál es el puerto más común utilizado para nginx?
80
Tarea 7 Resumen
Esta sala abarcaba la recopilación de información sin interacción directa con el objetivo: la fase más sigilosa del reconocimiento.
Herramientas y técnicas clave :
- WHOIS : Detalles del registro del dominio, incluyendo el registrador, las fechas y los servidores de nombres. La mayoría de los datos personales se han ocultado por motivos de privacidad.
- DNSbúsquedas : A/AAAA (direcciones IP), MX (servidores de correo), TXT (FPS/DMARC/verificación), y otros tipos de registros, consultados a través de resolvedores públicos como 1.1.1.1.
- Enumeración de subdominios : DNSDumpster para la agregación y representación gráfica de DNS, y crt.sh para búsquedas en el registro de Transparencia de Certificados, que es el método pasivo más eficaz para descubrir subdominios a través de certificados SSL/TLS públicos.
- Servicios expuestos : Shodan.io para información sobre banners de dispositivos, puertos y alojamiento.
La ventaja práctica de estos métodos radica en su carácter totalmente pasivo. No generan alertas, conllevan un riesgo legal mínimo (siempre que se utilicen de forma ética y dentro del ámbito previsto) y, sin embargo, suelen descubrir subdominios olvidados, servicios obsoletos o configuraciones incorrectas.
Referencia rápida de comandos :
| Objetivo | Ejemplo de línea de comandos |
| Consultar registro WHOIS | whois tryhackme.com |
| BuscarDNSUn registro (legado) | nslookup -type=A tryhackme.com |
| Consultar los registros DNS MX en un servidor específico (heredado) | nslookup -type=MX tryhackme.com 1.1.1.1 |
| BuscarDNSRegistros TXT (heredado) | nslookup -type=TXT tryhackme.com |
| Consultar los registros DNS A (recomendado) | dig tryhackme.com A |
| BuscarDNSRegistros MX en un servidor específico (recomendado) | dig @1.1.1.1 tryhackme.com MX |
| Consultar registros DNS TXT (recomendado) | dig tryhackme.com TXT |
| Descubrimiento pasivo de subdominios (basado en el navegador) | Visita https://crt.sh y busca%.tryhackme.com |
Consejos :
- Utilice resolutores DoH/DoT (por ejemplo, 1.1.1.1) para mantener sus propias consultas privadas.
- Como defensor, supervise su huella digital: configure alertas de Shodan/Censys, revise los registros de CT en busca de nuevos certificados y realice un seguimiento.DNScambios para riesgos de adquisición.
- Aunque el reconocimiento pasivo no toque el objetivo directamente, asegúrese siempre de que su intervención general esté autorizada y dentro del alcance previsto.
- Los resultados cambian con el tiempo.IPsSe produce una rotación (Cloudflare anycast), aparecen y desaparecen subdominios y aumentan las restricciones de privacidad.
Próximos pasos :
- Profundiza más enDNS:DNSen detalle
- Explora Shodan más a fondo: Sala de Shodan.io
- AmpliarOSINT: Habilidades de búsqueda de TryHackMe yOSINThabitaciones o recursos externos como elOSINTEstructura.
Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!