Panorama#

Las dos ramas anteriores anclaron en una persona (2.2) y en una propiedad embebida en un archivo (2.3). La rama de infraestructura ancla en un identificador técnico estable —un dominio, una dirección IP, un certificado SSL, un identificador de analytics, una dirección de criptomoneda— y comparte el patrón general de la metodología (2.1): cada identificador pivota a los demás. Pero tiene un movimiento propio que define todo el capítulo: la correlación que no depende de WHOIS. El objetivo aplica privacidad —registración anónima del dominio, un proxy como Cloudflare que oculta la IP real— pero la infraestructura se delata a sí misma a través de lo que sus piezas comparten, y a través de su pasado.

De ahí las dos ideas que atraviesan el capítulo. La primera: el pasado casi siempre filtra. La privacidad se aplicó en algún momento, así que el WHOIS histórico y el certificado SSL histórico exponen lo que el estado actual esconde. La segunda: los sitios de un mismo dueño comparten identificadores —un mismo código de Google Analytics, un mismo certificado, un mismo servidor—, y buscar hacia atrás por ese identificador compartido agrupa toda la red sin tocar un solo registro WHOIS. El grafo resultante es denso: dominio, IP, ID de tracking, nombres del certificado, email y brecha se re-alimentan entre sí.

flowchart TD
  DOM["Dominio"]
  IP["IP"]
  SSL["Certificado SSL\n(SAN)"]
  AN["ID de analytics\n(UA- / ca-pub-)"]
  SUB["Subdominios\n(dev · vpn · webmail)"]
  EM["Email de registrante\n(WHOIS histórico)"]
  DOM <-->|"reverse-IP / co-alojados"| IP
  DOM <-->|"crt.sh · rompe Cloudflare"| SSL
  DOM <-->|"Spy On Web / Analyze ID"| AN
  DOM --> SUB
  DOM <-->|"Whoxy / Whoisology"| EM
  SSL -.->|"otros dominios del cert"| DOM
  AN -.->|"otros sitios del dueño"| DOM
  EM -.->|"cruce por cualquier campo"| DOM
  EM -.->|"pivote a identidad"| ID["identidad (2.2)"]
  classDef n fill:#1e293b,stroke:#475569,color:#e2e8f0;
  class DOM,IP,SSL,AN,SUB,EM,ID n;

El dominio como grafo: derrotar la privacidad WHOIS#

La primera parada de un dominio es ViewDNS, que reúne en un solo sitio —todo consultable por URL estática, para paralelizarlo desde una herramienta propia— el WHOIS, el reverse-IP (otros dominios en el mismo servidor), el reverse-WHOIS (otros dominios del mismo registrante), el escaneo de puertos, el historial de IP y el reporte de DNS. El obstáculo previsible es la registración privada (WhoisGuard y similares), que reemplaza los datos del dueño por los de un servicio de proxy. Se derrota de tres maneras. La primera es el historial de WHOIS: Whoxy y Whoisology guardan capturas de cuando el dominio no era privado y exponen el nombre, el email y el teléfono reales; Whoisology, además, cruza por cualquier campo —el mismo teléfono devuelve todos los dominios que lo usaron, el mismo email otros tantos—, revelando conexiones que ningún registro actual muestra. La segunda es el Wayback Machine de la propia página de registro (web.archive.org sobre una URL de who.is reproduce el WHOIS de años atrás, sin membresía). La tercera es el certificado SSL histórico, que se ve más abajo. La lección durable es la misma de 2.3 sobre el contenido: lo que hoy está privado casi siempre fue público, y el pasado sobrevive.

Correlación sin WHOIS: analytics, SSL y código#

El pivoteo más potente no toca WHOIS. Los sitios de un mismo dueño suelen compartir el mismo identificador de seguimiento: un código de Google Analytics (UA-…), de AdSense (ca-pub-…), de afiliado de Amazon o de Clickbank. Spy On Web y Analyze ID hacen la búsqueda inversa de ese identificador y devuelven todos los dominios que lo usan —el caso que Bazzell cita: un sitio «anónimo» con la foto de un delito compartía el código de Analytics con el blog personal del sospechoso, y el arresto llegó el mismo día—. El certificado SSL es el otro gran pivote: crt.sh y Censys muestran los Subject Alternative Names (todos los dominios y subdominios que cubre un mismo certificado), lo que descubre propiedades relacionadas y, sobre todo, rompe Cloudflare: el histórico de certificados de Censys revela el host real que había detrás del proxy antes de que se activara. Ese mismo desenmascaramiento es el que un analista blue usa para destapar un servidor de C2 (3.10) escondido tras un CDN. Completan el cuadro Nerdy Data (indexa el código fuente: buscar un identificador o una función JavaScript devuelve los sitios que la copiaron) y Built With (el stack tecnológico: sistema operativo, framework, plugins y servicios embebidos, cada uno una pista de otras cuentas del dueño).

Sobre esa base se cosecha la superficie oculta. Un sitio aparentemente plano esconde subdominios: Pentest-Tools intenta una transferencia de zona y luego fuerza nombres comunes (webmail, ftp, mail, vpn), y Columbus es el más rápido por línea de comandos. El robots.txt del dominio lista en sus directivas Disallow los directorios que el dueño no quiere indexados —beta, development, partners—: un mapa directo de lo que considera sensible. El threat data aporta un OSINT lateral valioso: VirusTotal muestra los nombres del certificado, los archivos descargados del sitio o que lo referencian y los comentarios de la comunidad; ThreatCrowd grafica los dominios asociados; y Censys conserva el cuerpo HTTP, recuperable si el sitio cae. Un último detalle son los acortadores de URL, cuya metadata se abre con un sufijo (+, ~, - según el servicio) y expone clicks, sistema operativo y país —y, en el caso de bit.do, las IPs reales de cada visita—, lo que tiene un uso ofensivo directo que reaparece más abajo.

De la IP al dispositivo y a la persona#

Una IP se resuelve con ViewDNS o UltraTools (reverse-IP, geolocalización, escaneo de puertos, traceroute, reverse-DNS) y con Bing (ip:<dirección> lista los sitios co-alojados). Los servicios invasivos suben la apuesta: That’s Them cruza datos de marketing (una IP comercial estática puede devolver nombre, dirección y email), I Know What You Download revela los torrents descargados por una IP con fecha y hora, y Exonerator dice si una IP fue nodo de salida de Tor. Wigle es la base colaborativa de puntos de acceso Wi-Fi: por SSID, MAC o nombre ubica el router en un mapa con coordenadas GPS —y como mucha gente nombra su red con su propio username, buscar ese alias como SSID puede llevar directamente a su casa, «toda esta inteligencia a partir de un simple username»—. Shodan, por su parte, indexa los banners de los dispositivos conectados —routers, cámaras, NAS, teléfonos VOIP— con filtros por país, ciudad, coordenadas, rango de red (net:) y sistema operativo, capaces de localizar cámaras web por zona.

La línea legal en Shodan es nítida. Encontrar un dispositivo y leer su banner es OSINT; conectarse a uno que pide credenciales y probar admin/admin es intrusión informática, aunque la contraseña sea la de fábrica. Los dispositivos que no piden credenciales y muestran su interfaz abiertamente son otra cosa, pero la prueba de credenciales cruza la frontera del delito. El mismo cuidado aplica a la captura de la IP de un objetivo: los IP loggers (IP Logger, Canary Tokens) y el auto-alojado LinkBait —que evade el bloqueo que Gmail impone a los dominios de rastreo conocidos— generan un enlace, una imagen o un documento que registra IP, sistema operativo y navegador al abrirse; su uso debe encuadrarse en la ética y las reglas de enganche de 2.1, y una VPN o Tor del objetivo los neutralizan.

Registros públicos y criptomonedas#

La infraestructura no es solo digital. Los registros gubernamentales y de negocios son el puente al mundo físico: registros de condado (propiedad, impuestos, padrón electoral, salarios públicos vía Open Payrolls), registros judiciales (PACER federal, con RECAP liberando copias gratis al Internet Archive; UniCourt accesible por site:unicourt.com "<objetivo>" para saltar el muro de pago), Open Corporates (que scrapea los registros mercantiles de decenas de países → directivos y direcciones), padrones vehiculares por VIN o matrícula, y BinDB (los seis primeros dígitos de una tarjeta identifican al banco emisor —un dato que en un caso de homicidio que cita Bazzell condujo del BIN al banco, y de ahí, por el número más el código postal de la víctima, hasta el asesino—). Registros de delincuentes sexuales y localizadores de reclusos cierran la categoría, con una advertencia: la ausencia de un registro en línea no prueba la ausencia del hecho.

Las criptomonedas completan la infraestructura financiera. Una dirección de Bitcoin es como un email: pública, sin nombre, pero con un historial completo de transacciones. Se consulta con Blockchain (transacciones y saldo), Bitcoin Who’s Who (contexto: marca cuentas de ransomware y menciones en prensa), BlockChair (multi-moneda por URL) y Bitcoin Abuse (reportes con los emails de los estafadores). El paso decisivo es el wallet clustering: Wallet Explorer agrupa muchas direcciones bajo un mismo identificador de billetera, exponiendo direcciones antes desconocidas del mismo dueño que se re-procesan buscando más correos y más pistas —el mismo trazado que un analista usa para seguir el flujo de un pago de ransomware—.

APIs de enriquecimiento y frameworks: el dossier automatizado#

Lo más potente del capítulo son las APIs de enriquecimiento, que convierten un dato suelto en un dossier completo. People Data Labs transforma un email, un teléfono o un perfil social en nombre, cuentas de LinkedIn, Facebook y Twitter, celular, empleador, dirección y educación —Bazzell resume: «he convertido el email personal de un objetivo en un currículum completo con perfiles sociales y número de celular»—; Full Contact liga email, teléfono y Twitter entre sí. La identificación inversa de llamadas por API (Twilio, Telnyx, con complementos que agregan nombre y dirección) entrega por curl datos que antes exigían una orden judicial, y la API de Breach Directory devuelve, por email o username, la contraseña parcial, su hash SHA-1 crackeable y las fuentes de brecha —el mismo material de la identidad (2.2), ahora automatizable—. Todas las claves se dejan fijas en un script para no reingresarlas.

El tooling de Linux cierra el capítulo con lo que ninguna consulta manual da: paralelizar y persistir. Spiderfoot extrae cientos de datos de un dominio, una IP o un email y los grafica. Recon-ng es un framework con espacios de trabajo y módulos —perfiles por username, hosts por dominio, correos por PGP— que almacena y anexa cada hallazgo: cada búsqueda nueva se suma a las anteriores, de modo que se pueden correr muchos objetivos con el esfuerzo de uno y exportar un reporte. Es el salto de la técnica artesanal de los capítulos anteriores a un pipeline reproducible, y el puente natural hacia el recon ofensivo (2.5), donde ese mapa de infraestructura se orienta hacia el ataque.

Defensa, encuadre púrpura y detección#

Este capítulo es el corazón del footprinting de infraestructura, y su lente púrpura tiene una cara ofensiva y una defensiva especialmente rica.

flowchart LR
  subgraph RED["Footprinting de infraestructura (red)"]
    A["dominio ↔ IP ↔ analytics\n↔ SAN ↔ subdominios"] --> B["superficie externa\n(dev · vpn · webmail)"]
    C["Shodan"] --> D["servicios expuestos + CVE"]
    E["enrichment / caller-ID /\nBreach Directory API"] --> F["empleado → dossier +\npassword crackeable"]
  end
  subgraph BLUE["Gestión de superficie externa (blue)"]
    G["Spiderfoot / crt.sh / Shodan\nCONTRA UNO MISMO"] --> H["inventario ASM +\nsubdominios olvidados"]
    I["histórico SSL (Censys)\n→ destapa C2 tras Cloudflare"] --> J["atribución de campaña"]
    K["exposición del personal\n(enrichment / Breach)"] --> L["rotación + MFA"]
  end
  classDef n fill:#1e293b,stroke:#475569,color:#e2e8f0;
  class A,B,C,D,E,F,G,H,I,J,K,L n;

Del lado ofensivo (red), el pivoteo dominio↔IP↔ID-de-analytics↔SAN↔subdominios↔email mapea toda la superficie externa de una organización: los nombres del certificado y los subdominios que fuerzan Pentest-Tools y Columbus destapan dev, staging, vpn y webmail —candidatos de acceso—, el robots.txt señala directorios sensibles, y Shodan localiza los servicios expuestos con sus banners y sus CVEs. Las APIs de enriquecimiento y Breach Directory convierten a un empleado en un dossier con celular, dirección y contraseña crackeable para la ingeniería social y el credential stuffing, y los IP loggers desanonimizan a un objetivo dentro de un canal encubierto. Spiderfoot y Recon-ng industrializan el pipeline completo, que desemboca en el recon ofensivo de 2.5.

Del lado defensivo (blue / CTI), el mismo pivoteo atribuye infraestructura adversaria: un servidor de C2 detrás de Cloudflare se destapa por el histórico de SSL en Censys y crt.sh, los identificadores de analytics y los SAN ligan los dominios de phishing de una misma campaña, VirusTotal y ThreatCrowd relacionan dominio, IP y hash de malware, y el wallet clustering traza el flujo de un pago de ransomware —el material de la caza de C2 (5.7)—. Para el defensor de la superficie propia —lo más accionable— el programa es la gestión de superficie externa (attack surface management): correr Spiderfoot, crt.sh y Shodan contra uno mismo para inventariar lo expuesto y encontrar los subdominios olvidados vulnerables a takeover, cerrar el Disallow que apunte a algo real, retirar servicios de Shodan, medir la exposición del personal en las APIs de enriquecimiento y Breach Directory (para forzar rotación y MFA) y cuidar la higiene de los certificados, cuyos SAN no deben filtrar hostnames internos.

En MITRE ATT&CK el capítulo cubre la táctica de reconocimiento en su vertiente de red: T1590 (Gather Victim Network Information: DNS, IP, dominio), T1590.005 (IP Addresses), T1596.001 (DNS/Passive DNS), T1596.003 (Digital Certificates), T1595.002 (Active Scanning: Vulnerability, para Shodan) y T1589 (Gather Victim Identity Information, para el enriquecimiento). Su mitigación es Pre-compromise (M1056) sumada a un programa de ASM: no se detecta en el perímetro, se inventaría y reduce lo que se expone antes de que el atacante lo encuentre.

Referencias#

  • osint/bazzell-osint/cap-06Infraestructura técnica: dominios (ViewDNS, ruptura de la privacidad WHOIS por histórico y Wayback, correlación sin WHOIS por analytics/SSL-SAN con crt.sh/Censys y la ruptura de Cloudflare, subdominios con Pentest-Tools/Columbus, robots.txt, threat data, metadata de acortadores); IPs (ViewDNS/Bing, That’s Them, I Know What You Download, Wigle, Shodan y la línea legal, captura de IP con IP Logger/Canary/LinkBait); registros gov/business (PACER/RECAP, Open Corporates, BinDB y el caso del BIN); criptomonedas (Blockchain/BlockChair y el wallet clustering de Wallet Explorer); APIs de enriquecimiento (People Data Labs, Full Contact, Breach Directory) y frameworks (Spiderfoot, Recon-ng que anexa y persiste).
  • Michael Bazzell, OSINT Techniques (10ª ed., 2023), capítulos de dominios, IPs, registros, criptomonedas, APIs y herramientas Linux; inteltechniques.com para las herramientas —recordando que las URLs concretas caducan y lo durable es el pivoteo por identificadores estables y la correlación sin WHOIS—.
  • Herramientas: crt.sh y Censys (certificados y ruptura de Cloudflare), Shodan, SpiderFoot, Recon-ng.
  • MITRE ATT&CK — Reconnaissance (TA0043): T1590, T1596 (DNS y certificados digitales) y T1595/002 (escaneo de vulnerabilidades), con mitigación Pre-compromise (M1056) y gestión de superficie externa.