Panorama#
Las dos ramas anteriores anclaron en una persona (2.2) y en una propiedad embebida en un archivo (2.3). La rama de infraestructura ancla en un identificador técnico estable —un dominio, una dirección IP, un certificado SSL, un identificador de analytics, una dirección de criptomoneda— y comparte el patrón general de la metodología (2.1): cada identificador pivota a los demás. Pero tiene un movimiento propio que define todo el capítulo: la correlación que no depende de WHOIS. El objetivo aplica privacidad —registración anónima del dominio, un proxy como Cloudflare que oculta la IP real— pero la infraestructura se delata a sí misma a través de lo que sus piezas comparten, y a través de su pasado.
De ahí las dos ideas que atraviesan el capítulo. La primera: el pasado casi siempre filtra. La privacidad se aplicó en algún momento, así que el WHOIS histórico y el certificado SSL histórico exponen lo que el estado actual esconde. La segunda: los sitios de un mismo dueño comparten identificadores —un mismo código de Google Analytics, un mismo certificado, un mismo servidor—, y buscar hacia atrás por ese identificador compartido agrupa toda la red sin tocar un solo registro WHOIS. El grafo resultante es denso: dominio, IP, ID de tracking, nombres del certificado, email y brecha se re-alimentan entre sí.
flowchart TD DOM["Dominio"] IP["IP"] SSL["Certificado SSL\n(SAN)"] AN["ID de analytics\n(UA- / ca-pub-)"] SUB["Subdominios\n(dev · vpn · webmail)"] EM["Email de registrante\n(WHOIS histórico)"] DOM <-->|"reverse-IP / co-alojados"| IP DOM <-->|"crt.sh · rompe Cloudflare"| SSL DOM <-->|"Spy On Web / Analyze ID"| AN DOM --> SUB DOM <-->|"Whoxy / Whoisology"| EM SSL -.->|"otros dominios del cert"| DOM AN -.->|"otros sitios del dueño"| DOM EM -.->|"cruce por cualquier campo"| DOM EM -.->|"pivote a identidad"| ID["identidad (2.2)"] classDef n fill:#1e293b,stroke:#475569,color:#e2e8f0; class DOM,IP,SSL,AN,SUB,EM,ID n;
El dominio como grafo: derrotar la privacidad WHOIS#
La primera parada de un dominio es ViewDNS, que reúne en un solo sitio —todo consultable por URL estática, para
paralelizarlo desde una herramienta propia— el WHOIS, el reverse-IP (otros dominios en el mismo servidor), el
reverse-WHOIS (otros dominios del mismo registrante), el escaneo de puertos, el historial de IP y el reporte de
DNS. El obstáculo previsible es la registración privada (WhoisGuard y similares), que reemplaza los datos del
dueño por los de un servicio de proxy. Se derrota de tres maneras. La primera es el historial de WHOIS: Whoxy y
Whoisology guardan capturas de cuando el dominio no era privado y exponen el nombre, el email y el teléfono
reales; Whoisology, además, cruza por cualquier campo —el mismo teléfono devuelve todos los dominios que lo
usaron, el mismo email otros tantos—, revelando conexiones que ningún registro actual muestra. La segunda es el
Wayback Machine de la propia página de registro (web.archive.org sobre una URL de who.is reproduce el WHOIS
de años atrás, sin membresía). La tercera es el certificado SSL histórico, que se ve más abajo. La lección
durable es la misma de 2.3 sobre el contenido: lo que hoy está privado casi siempre fue público, y el pasado
sobrevive.
Correlación sin WHOIS: analytics, SSL y código#
El pivoteo más potente no toca WHOIS. Los sitios de un mismo dueño suelen compartir el mismo identificador de
seguimiento: un código de Google Analytics (UA-…), de AdSense (ca-pub-…), de afiliado de Amazon o de
Clickbank. Spy On Web y Analyze ID hacen la búsqueda inversa de ese identificador y devuelven todos los
dominios que lo usan —el caso que Bazzell cita: un sitio «anónimo» con la foto de un delito compartía el código de
Analytics con el blog personal del sospechoso, y el arresto llegó el mismo día—. El certificado SSL es el otro
gran pivote: crt.sh y Censys muestran los Subject Alternative Names (todos los dominios y subdominios
que cubre un mismo certificado), lo que descubre propiedades relacionadas y, sobre todo, rompe Cloudflare: el
histórico de certificados de Censys revela el host real que había detrás del proxy antes de que se activara.
Ese mismo desenmascaramiento es el que un analista blue usa para destapar un servidor de
C2 (3.10) escondido tras un CDN. Completan el cuadro Nerdy Data (indexa el código
fuente: buscar un identificador o una función JavaScript devuelve los sitios que la copiaron) y Built With (el
stack tecnológico: sistema operativo, framework, plugins y servicios embebidos, cada uno una pista de otras
cuentas del dueño).
Sobre esa base se cosecha la superficie oculta. Un sitio aparentemente plano esconde subdominios: Pentest-Tools
intenta una transferencia de zona y luego fuerza nombres comunes (webmail, ftp, mail, vpn), y Columbus
es el más rápido por línea de comandos. El robots.txt del dominio lista en sus directivas Disallow los
directorios que el dueño no quiere indexados —beta, development, partners—: un mapa directo de lo que
considera sensible. El threat data aporta un OSINT lateral valioso: VirusTotal muestra los nombres del
certificado, los archivos descargados del sitio o que lo referencian y los comentarios de la comunidad;
ThreatCrowd grafica los dominios asociados; y Censys conserva el cuerpo HTTP, recuperable si el sitio cae.
Un último detalle son los acortadores de URL, cuya metadata se abre con un sufijo (+, ~, - según el
servicio) y expone clicks, sistema operativo y país —y, en el caso de bit.do, las IPs reales de cada
visita—, lo que tiene un uso ofensivo directo que reaparece más abajo.
De la IP al dispositivo y a la persona#
Una IP se resuelve con ViewDNS o UltraTools (reverse-IP, geolocalización, escaneo de puertos, traceroute,
reverse-DNS) y con Bing (ip:<dirección> lista los sitios co-alojados). Los servicios invasivos suben la
apuesta: That’s Them cruza datos de marketing (una IP comercial estática puede devolver nombre, dirección y
email), I Know What You Download revela los torrents descargados por una IP con fecha y hora, y
Exonerator dice si una IP fue nodo de salida de Tor. Wigle es la base colaborativa de puntos de acceso
Wi-Fi: por SSID, MAC o nombre ubica el router en un mapa con coordenadas GPS —y como mucha gente nombra su red con
su propio username, buscar ese alias como SSID puede llevar directamente a su casa, «toda esta inteligencia a
partir de un simple username»—. Shodan, por su parte, indexa los banners de los dispositivos conectados
—routers, cámaras, NAS, teléfonos VOIP— con filtros por país, ciudad, coordenadas, rango de red (net:) y sistema
operativo, capaces de localizar cámaras web por zona.
admin/admin es intrusión informática, aunque la contraseña sea la de fábrica.
Los dispositivos que no piden credenciales y muestran su interfaz abiertamente son otra cosa, pero la prueba de
credenciales cruza la frontera del delito. El mismo cuidado aplica a la captura de la IP de un objetivo: los
IP loggers (IP Logger, Canary Tokens) y el auto-alojado LinkBait —que evade el bloqueo que Gmail impone a los
dominios de rastreo conocidos— generan un enlace, una imagen o un documento que registra IP, sistema operativo y
navegador al abrirse; su uso debe encuadrarse en la ética y las reglas de enganche de 2.1,
y una VPN o Tor del objetivo los neutralizan.Registros públicos y criptomonedas#
La infraestructura no es solo digital. Los registros gubernamentales y de negocios son el puente al mundo
físico: registros de condado (propiedad, impuestos, padrón electoral, salarios públicos vía Open Payrolls),
registros judiciales (PACER federal, con RECAP liberando copias gratis al Internet Archive; UniCourt
accesible por site:unicourt.com "<objetivo>" para saltar el muro de pago), Open Corporates (que scrapea los
registros mercantiles de decenas de países → directivos y direcciones), padrones vehiculares por VIN o matrícula, y
BinDB (los seis primeros dígitos de una tarjeta identifican al banco emisor —un dato que en un caso de homicidio
que cita Bazzell condujo del BIN al banco, y de ahí, por el número más el código postal de la víctima, hasta el
asesino—). Registros de delincuentes sexuales y localizadores de reclusos cierran la categoría, con una advertencia:
la ausencia de un registro en línea no prueba la ausencia del hecho.
Las criptomonedas completan la infraestructura financiera. Una dirección de Bitcoin es como un email: pública, sin nombre, pero con un historial completo de transacciones. Se consulta con Blockchain (transacciones y saldo), Bitcoin Who’s Who (contexto: marca cuentas de ransomware y menciones en prensa), BlockChair (multi-moneda por URL) y Bitcoin Abuse (reportes con los emails de los estafadores). El paso decisivo es el wallet clustering: Wallet Explorer agrupa muchas direcciones bajo un mismo identificador de billetera, exponiendo direcciones antes desconocidas del mismo dueño que se re-procesan buscando más correos y más pistas —el mismo trazado que un analista usa para seguir el flujo de un pago de ransomware—.
APIs de enriquecimiento y frameworks: el dossier automatizado#
Lo más potente del capítulo son las APIs de enriquecimiento, que convierten un dato suelto en un dossier
completo. People Data Labs transforma un email, un teléfono o un perfil social en nombre, cuentas de LinkedIn,
Facebook y Twitter, celular, empleador, dirección y educación —Bazzell resume: «he convertido el email personal de
un objetivo en un currículum completo con perfiles sociales y número de celular»—; Full Contact liga email,
teléfono y Twitter entre sí. La identificación inversa de llamadas por API (Twilio, Telnyx, con complementos que
agregan nombre y dirección) entrega por curl datos que antes exigían una orden judicial, y la API de Breach
Directory devuelve, por email o username, la contraseña parcial, su hash SHA-1 crackeable y las fuentes
de brecha —el mismo material de la identidad (2.2), ahora automatizable—. Todas las claves
se dejan fijas en un script para no reingresarlas.
El tooling de Linux cierra el capítulo con lo que ninguna consulta manual da: paralelizar y persistir. Spiderfoot extrae cientos de datos de un dominio, una IP o un email y los grafica. Recon-ng es un framework con espacios de trabajo y módulos —perfiles por username, hosts por dominio, correos por PGP— que almacena y anexa cada hallazgo: cada búsqueda nueva se suma a las anteriores, de modo que se pueden correr muchos objetivos con el esfuerzo de uno y exportar un reporte. Es el salto de la técnica artesanal de los capítulos anteriores a un pipeline reproducible, y el puente natural hacia el recon ofensivo (2.5), donde ese mapa de infraestructura se orienta hacia el ataque.
Defensa, encuadre púrpura y detección#
Este capítulo es el corazón del footprinting de infraestructura, y su lente púrpura tiene una cara ofensiva y una defensiva especialmente rica.
flowchart LR
subgraph RED["Footprinting de infraestructura (red)"]
A["dominio ↔ IP ↔ analytics\n↔ SAN ↔ subdominios"] --> B["superficie externa\n(dev · vpn · webmail)"]
C["Shodan"] --> D["servicios expuestos + CVE"]
E["enrichment / caller-ID /\nBreach Directory API"] --> F["empleado → dossier +\npassword crackeable"]
end
subgraph BLUE["Gestión de superficie externa (blue)"]
G["Spiderfoot / crt.sh / Shodan\nCONTRA UNO MISMO"] --> H["inventario ASM +\nsubdominios olvidados"]
I["histórico SSL (Censys)\n→ destapa C2 tras Cloudflare"] --> J["atribución de campaña"]
K["exposición del personal\n(enrichment / Breach)"] --> L["rotación + MFA"]
end
classDef n fill:#1e293b,stroke:#475569,color:#e2e8f0;
class A,B,C,D,E,F,G,H,I,J,K,L n;Del lado ofensivo (red), el pivoteo dominio↔IP↔ID-de-analytics↔SAN↔subdominios↔email mapea toda la superficie
externa de una organización: los nombres del certificado y los subdominios que fuerzan Pentest-Tools y Columbus
destapan dev, staging, vpn y webmail —candidatos de acceso—, el robots.txt señala directorios sensibles, y
Shodan localiza los servicios expuestos con sus banners y sus CVEs. Las APIs de enriquecimiento y Breach
Directory convierten a un empleado en un dossier con celular, dirección y contraseña crackeable para la
ingeniería social y el credential stuffing, y los IP loggers desanonimizan a un objetivo dentro de un canal
encubierto. Spiderfoot y Recon-ng industrializan el pipeline completo, que desemboca en el recon ofensivo de
2.5.
Del lado defensivo (blue / CTI), el mismo pivoteo atribuye infraestructura adversaria: un servidor de C2
detrás de Cloudflare se destapa por el histórico de SSL en Censys y crt.sh, los identificadores de analytics y los
SAN ligan los dominios de phishing de una misma campaña, VirusTotal y ThreatCrowd relacionan dominio, IP y hash
de malware, y el wallet clustering traza el flujo de un pago de ransomware —el material de la
caza de C2 (5.7)—. Para el defensor de la superficie propia —lo más accionable— el programa es
la gestión de superficie externa (attack surface management): correr Spiderfoot, crt.sh y Shodan contra uno
mismo para inventariar lo expuesto y encontrar los subdominios olvidados vulnerables a takeover, cerrar el
Disallow que apunte a algo real, retirar servicios de Shodan, medir la exposición del personal en las APIs de
enriquecimiento y Breach Directory (para forzar rotación y MFA) y cuidar la higiene de los certificados, cuyos SAN
no deben filtrar hostnames internos.
En MITRE ATT&CK el capítulo cubre la táctica de reconocimiento en su vertiente de red: T1590 (Gather Victim
Network Information: DNS, IP, dominio), T1590.005 (IP Addresses), T1596.001 (DNS/Passive DNS), T1596.003
(Digital Certificates), T1595.002 (Active Scanning: Vulnerability, para Shodan) y T1589 (Gather Victim
Identity Information, para el enriquecimiento). Su mitigación es Pre-compromise (M1056) sumada a un programa de
ASM: no se detecta en el perímetro, se inventaría y reduce lo que se expone antes de que el atacante lo
encuentre.
Referencias#
osint/bazzell-osint/cap-06— Infraestructura técnica: dominios (ViewDNS, ruptura de la privacidad WHOIS por histórico y Wayback, correlación sin WHOIS por analytics/SSL-SAN con crt.sh/Censys y la ruptura de Cloudflare, subdominios con Pentest-Tools/Columbus,robots.txt, threat data, metadata de acortadores); IPs (ViewDNS/Bing, That’s Them, I Know What You Download, Wigle, Shodan y la línea legal, captura de IP con IP Logger/Canary/LinkBait); registros gov/business (PACER/RECAP, Open Corporates, BinDB y el caso del BIN); criptomonedas (Blockchain/BlockChair y el wallet clustering de Wallet Explorer); APIs de enriquecimiento (People Data Labs, Full Contact, Breach Directory) y frameworks (Spiderfoot, Recon-ng que anexa y persiste).- Michael Bazzell, OSINT Techniques (10ª ed., 2023), capítulos de dominios, IPs, registros, criptomonedas, APIs y herramientas Linux; inteltechniques.com para las herramientas —recordando que las URLs concretas caducan y lo durable es el pivoteo por identificadores estables y la correlación sin WHOIS—.
- Herramientas: crt.sh y Censys (certificados y ruptura de Cloudflare), Shodan, SpiderFoot, Recon-ng.
- MITRE ATT&CK — Reconnaissance (TA0043): T1590, T1596 (DNS y certificados digitales) y T1595/002 (escaneo de vulnerabilidades), con mitigación Pre-compromise (M1056) y gestión de superficie externa.