Saltar al contenido
Portada » Blog – Laprovittera Carlos » TryHackMe Subdomain Enumeration

TryHackMe Subdomain Enumeration

Hola hacketones! Bienvenidos a un nuevo CTF de la ruta completa de Web Fundamentals, en este capítulo veremos:  TryHackMe Subdomain Enumeration 

Enumeración de subdominios

Aprenda las distintas formas de descubrir subdominios para ampliar la superficie de ataque de un objetivo.

La enumeración de subdominios consiste en encontrar subdominios válidos para un dominio, pero ¿por qué lo hacemos? Lo hacemos para ampliar nuestra superficie de ataque y descubrir más puntos de vulnerabilidad potenciales.

Exploraremos tres métodos diferentes de enumeración de subdominios: fuerza bruta, OSINT (Inteligencia de Código Abierto) y host virtual.

La enumeración de subdominios no es simplemente una tarea técnica; es el arte de mapear el terreno invisible para ampliar nuestra visión de la superficie de ataque. Para un analista de seguridad, descubrir estos activos ocultos es el primer paso vital para identificar vulnerabilidades que otros ignoran, transformando lo que parece una fachada sólida en un mapa detallado de oportunidades y riesgos.

Inicie la máquina y continúe con la siguiente tarea.

Responda las preguntas a continuación

¿Qué es un método de enumeración de subdominios que comienza con B?

Brute Force

¿Qué es un método de enumeración de subdominios que comienza con O?

OSINT

¿Qué es un método de enumeración de subdominios que comienza con V?

Virtual Host

OSINT – Certificados SSL/TLS

Cuando una CA (Autoridad de Certificación) crea un certificado SSL/ TLS (Capa de Conexión Segura/Seguridad de la Capa de Transporte) para un dominio, esta participa en los denominados «registros de Transparencia de Certificados (CT)». Estos son registros de acceso público de cada certificado SSL/ TLS creado para un nombre de dominio. El propósito de los registros de Transparencia de Certificados es impedir el uso de certificados maliciosos o creados accidentalmente. Podemos aprovechar este servicio para descubrir subdominios que pertenecen a un dominio. Sitios como  https://crt.sh ofrecen una base de datos de certificados con capacidad de búsqueda que muestra resultados actuales e históricos.

Vaya a crt.sh y busque el nombre de dominio tryhackme.com , encuentre la entrada que se registró el 2020-12-26 e ingrese el dominio a continuación para responder la pregunta.

Nuestra búsqueda comienza analizando el historial público de confianza de la web: los registros de Transparencia de Certificados (CT). Cuando una Autoridad de Certificación (CA) emite un certificado SSL/TLS, este queda registrado en bases de datos inalterables y abiertas. Estos registros, diseñados originalmente para evitar el fraude y el uso de certificados maliciosos, se han convertido en una mina de oro para la Inteligencia de Código Abierto (OSINT).

A través de herramientas como crt.sh, un analista puede rastrear subdominios históricos y actuales de cualquier organización. Por ejemplo, al investigar el dominio tryhackme.com, un registro del 26 de diciembre de 2020 revela la existencia de store.tryhackme.com. Este rastro nos permite identificar servicios que la empresa creía que solo eran accesibles para quienes conocieran la URL exacta.

«Es una ironía técnica que los mismos protocolos diseñados para garantizar la identidad y la seguridad (los certificados SSL/TLS) actúen hoy como un faro que expone la infraestructura olvidada de una organización ante los ojos de un analista astuto.»

Responda las preguntas a continuación

¿Qué dominio se inició sesión en crt.sh el 26/12/2020?

store.tryhackme.com

OSINT – Motores de búsqueda

Los motores de búsqueda contienen billones de enlaces a más de mil millones de sitios web, lo que puede ser un excelente recurso para encontrar nuevos subdominios. Usar métodos de búsqueda avanzados en sitios web como Google, como [nombre del dominio] site: filter, puede restringir los resultados. Por ejemplo, [ site:*.domain.com -site:www.domain.com nombre del dominio] solo contendría resultados que dirigieran al nombre de dominio dominio.com, pero excluiría cualquier enlace a www.dominio.com; por lo tanto, solo nos muestra los subdominios que pertenecen a dominio.com.

Vaya a Google y utilice el término de búsqueda site:*.tryhackme.com -site:www.tryhackme.com, que debería revelar un subdominio para tryhackme.com; utilice ese subdominio para responder la pregunta a continuación.

Google y otros motores de búsqueda son, en esencia, bibliotecarios incansables que indexan billones de enlaces. Muchos de estos enlaces apuntan a activos que las empresas han olvidado o que nunca tuvieron la intención de hacer públicos. La clave para desenterrar estos secretos reside en el uso de operadores avanzados, mejor conocidos como «Google Dorks».

Al emplear filtros de precisión, podemos obligar al buscador a revelarnos lo que hay más allá de la página principal. Por ejemplo, la sintaxis: site:*.tryhackme.com -site:www.tryhackme.com

Este comando es una orden directa: «muéstrame todo lo relacionado con tryhackme.com, pero excluye el sitio principal www». Esta técnica de aislamiento expone la tragedia de los activos olvidados, permitiéndonos descubrir subdominios como store.tryhackme.com que han sido capturados por la indexación automática a lo largo de los años, convirtiendo un olvido administrativo en un punto de entrada para el reconocimiento.

Responda las preguntas a continuación

¿Cuál es el subdominio TryHackMe que comienza con S descubierto mediante la búsqueda de Google anterior?

store.tryhackme.com

Fuerza bruta de DNS

Ver sitio

La enumeración de DNS (Sistema de Nombres de Dominio) por fuerza bruta consiste en probar decenas, cientos, miles o incluso millones de subdominios posibles de una lista predefinida de subdominios de uso común. Dado que este método requiere muchas solicitudes, lo automatizamos con herramientas para agilizar el proceso. En este caso, utilizamos la herramienta dnsrecon. Haga clic en el botón «Ver sitio» para abrir el sitio estático, presione el botón «Ejecutar solicitud DNSrecon» para iniciar la simulación y responda la pregunta a continuación.

Cuando pasamos del reconocimiento pasivo a una fase activa, la escala de la investigación crece exponencialmente. El descubrimiento manual tiene un límite, pero la automatización es el multiplicador de fuerza del analista moderno. Aquí, herramientas especializadas toman el relevo para procesar miles de posibilidades en segundos.

• DNSrecon: Es la herramienta de elección para la fuerza bruta de DNS. Al probar listas masivas de palabras contra un dominio objetivo, es capaz de confirmar la existencia de activos críticos como api.acmeitsupport.thm, que de otro modo permanecerían en el anonimato.

Responda las preguntas a continuación

¿Cuál es el primer subdominio que se encuentra con la herramienta dnsrecon?

api.acmeitsupport.thm

OSINT – Sublista3r

Para acelerar el proceso de descubrimiento de subdominios OSINT , podemos automatizar los métodos anteriores con la ayuda de herramientas como  Sublist3r , haga clic en el botón «Ver sitio» para abrir el sitio estático y ejecutar la simulación de sublist3r para descubrir un nuevo subdominio que ayudará a responder la pregunta a continuación.

Sublist3r: Esta herramienta optimiza el flujo de trabajo OSINT al consultar múltiples fuentes de forma simultánea, permitiendo descubrir subdominios específicos como web55.acmeitsupport.thm con una eficiencia asombrosa.

Beneficios de la automatización estratégica:

• Alcance Masivo: Permite evaluar diccionarios con millones de términos comunes en infraestructuras corporativas.

• Agilidad Táctica: Reduce procesos que tomarían días de investigación manual a solo unos minutos de ejecución.

• Precisión Técnica: Identifica patrones de nombres estándar que suelen pasar desapercibidos en consultas superficiales.

Responda las preguntas a continuación

¿Cuál es el primer subdominio descubierto por sublist3r?

web55.acmeitsupport.thm

Hosts virtuales

Algunos subdominios no siempre se alojan en resultados DNS de acceso público , como las versiones de desarrollo de una aplicación web o los portales de administración. En su lugar, el registro DNS podría guardarse en un servidor DNS privado o en las máquinas del desarrollador, en su archivo /etc/hosts (o en c:\windows\system32\drivers\etc\hosts para usuarios de Windows), que asigna nombres de dominio a direcciones IP. 

Dado que los servidores web pueden alojar varios sitios web desde un mismo servidor cuando un cliente solicita un sitio web, el servidor sabe qué sitio web busca el cliente a partir del encabezado Host. Podemos utilizar este encabezado host modificándolo y monitoreando la respuesta para ver si hemos descubierto un nuevo sitio web.

Al igual que con DNS Bruteforce, podemos automatizar este proceso utilizando una lista de palabras de subdominios comúnmente utilizados.

Inicie AttackBox y luego intente el siguiente comando contra la máquina de soporte de TI de Acme para descubrir un nuevo subdominio.

ffuf

user@machine$ffuf -w/usr/share/wordlists/SecLists/Discovery/DNS/namelist.txt -H»Host: FUZZ.acmeitsupport.thm»-uhttp://10.67.185.240

El comando anterior usa la opción -w para especificar la lista de palabras que vamos a usar. La opción -H agrega/edita un encabezado (en este caso, el encabezado Host). Tenemos la palabra clave FUZZ en el espacio donde normalmente iría un subdominio, y aquí es donde probaremos todas las opciones de la lista de palabras.

Dado que el comando anterior siempre produce un resultado válido, necesitamos filtrar la salida. Podemos hacerlo usando el resultado del tamaño de página con la opción -fs . Edite el siguiente comando reemplazando {size} con el valor de tamaño más frecuente del resultado anterior y pruébelo en AttackBox.

ffuf

user@machine$ffuf -w/usr/share/wordlists/SecLists/Discovery/DNS/namelist.txt -H»Host: FUZZ.acmeitsupport.thm»-uhttp://10.67.185.240 -fs{size}

Este comando tiene una sintaxis similar al primero, salvo el parámetro -fs , que le indica a ffuf que ignore cualquier resultado que tenga el tamaño especificado.

El comando anterior debería haber revelado dos resultados positivos que no habíamos encontrado antes.

El desafío más interesante surge cuando los subdominios no aparecen en los registros DNS públicos. Esto ocurre con frecuencia en entornos de administración o desarrollo que solo están definidos en el archivo /etc/hosts de un desarrollador o en un servidor DNS privado. Sin embargo, gracias a que los servidores modernos utilizan el encabezado Host de HTTP para alojar múltiples sitios en una sola IP (Virtual Hosts), aún podemos descubrirlos.

Para forzar al servidor a revelar estos portales privados, utilizamos ffuf (Fuzz Faster U Fool). El truco aquí es modificar dinámicamente el encabezado de la solicitud:

ffuf -w wordlist.txt -H «Host: FUZZ.acmeitsupport.thm» -u http://10.67.185.240

En este comando, la palabra clave FUZZ actúa como un marcador que la herramienta reemplaza con cada término de nuestra lista. Sin embargo, aquí reside la trampa: la mayoría de los servidores devolverán un estado «200 OK» incluso para subdominios que no existen, lo que hace que el código de estado sea inútil. El verdadero héroe aquí es el parámetro -fs (filter size). Al filtrar por el tamaño de respuesta más frecuente, descartamos el ruido y aislamos los resultados que realmente contienen contenido único, revelando la configuración interna que la organización creía mantener bajo llave.

Responda las preguntas a continuación

¿Cuál es el primer subdominio descubierto?

delta

¿Cuál es el segundo subdominio descubierto?

yellow

Conclusiones Clave

  • Expandir el Horizonte: La enumeración es el primer paso vital. Sin ella, estamos atacando solo la puerta principal mientras las  ventanas traseras siguen abiertas.
  • Diversificar Técnicas: Ningún método es infalible. Combine la búsqueda pasiva ( OSINT ) con la activa (Fuerza Bruta ) para un  mapa completo.
  • Profundidad Técnica: Cuando el DNS público no arroja  resultados, ataque la configuración del servidor web ( Hosts Virtuales). Allí residen los sistemas de desarrollo.

La enumeración de subdominios nos demuestra que la seguridad no es un estado, sino un proceso de visibilidad constante. Al navegar por las profundidades del iceberg digital, comprendemos que lo que no podemos ver sigue ahí, esperando a ser descubierto. Para proteger una infraestructura, es imperativo adoptar la mentalidad de un explorador: utilizar la automatización, explotar los registros públicos y entender las sutilezas de los protocolos de red.

Después de este recorrido por el rastro que dejamos en certificados, motores de búsqueda y configuraciones de servidores, la pregunta es inevitable: ¿Qué secretos está revelando el rastro digital de su infraestructura en este preciso momento mientras usted no está mirando?

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *