Volver al blog
23 Julio, 2026

OSINT para reconocimiento en pentesting: herramientas clave y cómo aplicarlas en una auditoría

La fase de reconocimiento (recon) es donde se decide gran parte del éxito de una auditoría. Antes de lanzar un solo escáner activo contra el objetivo, el OSINT (Open Source Intelligence) permite construir un mapa de la superficie de ataque usando únicamente información pública: dominios, subdominios, personas, tecnologías expuestas, credenciales filtradas y metadatos que la propia organización ha dejado accesibles sin darse cuenta.

Todo lo que sigue asume un contexto de auditoría autorizada: alcance definido, autorización por escrito y reglas de compromiso acordadas con el cliente. El OSINT no requiere tocar los sistemas del objetivo, pero eso no lo exime del marco legal del engagement.

Descubrimiento de infraestructura

El primer objetivo es ampliar el alcance real más allá del dominio principal que da el cliente.

  • Amass: enumeración de subdominios combinando fuentes pasivas (certificados, DNS histórico, APIs de terceros) con resolución activa opcional. Es el estándar de facto para mapear el árbol de subdominios de una organización.
  • Subfinder: alternativa más ligera y rápida a Amass, pensada para integrarse en pipelines automatizados junto con otras herramientas de ProjectDiscovery (httpx, nuclei).
  • crt.sh: buscador de certificados emitidos (Certificate Transparency logs). Los certificados wildcard y SAN suelen filtrar subdominios internos que nunca aparecen en un DNS público normal.

Con estas tres se obtiene rápidamente una lista de activos mucho más amplia que el dominio inicial, lista para pasar a herramientas de fingerprinting como httpx o whatweb.

Dispositivos y servicios expuestos

  • Shodan: motor de búsqueda de dispositivos conectados a internet indexados por banners de servicio. Permite detectar paneles de administración, cámaras, bases de datos o servicios mal configurados asociados a los rangos IP del cliente sin enviar una sola petición al objetivo.
  • Censys: similar a Shodan, con más profundidad en el análisis de certificados TLS y buenas capacidades de búsqueda por organización, lo que ayuda a correlacionar activos que no comparten dominio pero sí certificado o infraestructura.

Ambas son especialmente valiosas para detectar "shadow IT": servicios que el equipo de TI del cliente ni siquiera sabe que están expuestos.

Personas, correos y credenciales filtradas

  • theHarvester: recolecta correos, nombres de empleados y subdominios agregando resultados de motores de búsqueda, servidores de claves PGP y otras fuentes públicas. Es el punto de partida clásico para preparar una campaña de phishing dirigido (con el alcance del engagement bien delimitado).
  • Hunter.io: útil para verificar y completar patrones de correo corporativo (nombre.apellido@empresa.com) cuando solo se tienen algunos ejemplos.
  • Have I Been Pwned: comprobar si las direcciones de correo recolectadas han aparecido en brechas conocidas. Una credencial reutilizada de una filtración antigua sigue siendo uno de los vectores de acceso inicial más efectivos en pentests reales.

Frameworks de agregación

Cuando el número de fuentes crece, conviene centralizar el trabajo:

  • Maltego: representa entidades (dominios, personas, IPs, empresas) y sus relaciones como un grafo visual. Muy útil para presentar hallazgos al cliente y para detectar conexiones no obvias entre activos.
  • SpiderFoot: automatiza consultas contra decenas de fuentes OSINT (DNS, brechas, redes sociales, blacklists) y genera un informe correlacionado. Tiene modo CLI y una interfaz web, y permite ejecutar solo módulos pasivos si el alcance lo exige.
  • Recon-ng: framework modular estilo Metasploit pero para recon, con módulos independientes por fuente. Buena opción cuando se quiere control fino sobre qué consulta se lanza y cuándo.

Cómo encaja en una auditoría real

Un flujo típico de la fase de recon en un pentest externo:

  1. Alcance y reglas: confirmar qué dominios/IPs están dentro del alcance y si el OSINT sobre empleados (redes sociales, filtraciones) está autorizado.
  2. Mapeo de infraestructura: Amass/Subfinder + crt.sh para obtener el inventario de subdominios; httpx para saber cuáles están vivos.
  3. Exposición de servicios: Shodan/Censys sobre los rangos IP del cliente para detectar servicios innecesariamente expuestos.
  4. Superficie humana: theHarvester + Hunter.io para el mapa de correos corporativos; Have I Been Pwned para priorizar cuentas con credenciales potencialmente reutilizadas.
  5. Correlación: volcar todo en Maltego o SpiderFoot para visualizar relaciones y detectar el activo "olvidado" que conecta con el resto.
  6. Informe de recon: este mapa es el input directo de la siguiente fase (escaneo activo y explotación), y ya de por sí suele ser un entregable con valor para el cliente, porque muestra cuánta información expone la organización sin que nadie la haya atacado todavía.

Conclusión

Ninguna de estas herramientas sustituye el análisis manual: automatizan la recolección, pero es el pentester quien decide qué es relevante y cómo encaja en la historia de ataque. El OSINT bien hecho reduce drásticamente el tiempo de las fases posteriores y, muchas veces, revela el vector de entrada antes de haber tocado un solo puerto del objetivo.