Ir al contenido

Información de dominios

Última actualización

Un dominio conecta varias partes de la infraestructura: registro, DNS autoritativo, certificados, correo, proveedores y direcciones IP. La tarea no consiste en acumular subdominios, sino en demostrar qué relación mantiene cada nombre con el objetivo y cuándo se observó.

Los ejemplos utilizan DOMAIN como dominio raíz, FQDN como nombre completo y TARGET_IP como dirección ya atribuida. Sustitúyelos por valores del inventario.

El sitio principal aporta contexto antes de ejecutar tooling. Productos, portales de soporte, acceso de clientes, documentación, status pages y referencias a partners explican qué servicios necesita la organización. El HTML y las peticiones del navegador también pueden mostrar nombres de API, CDN, analytics, almacenamiento y proveedores de identidad.

Registra cada señal como hipótesis. Un enlace a Microsoft 365 demuestra una dependencia visible. No demuestra que todo el correo, la identidad y los documentos utilicen el mismo tenant.

RDAP sustituyó a WHOIS como interfaz estructurada para datos de registro. ICANN Lookup permite consultar el dominio y muestra, cuando están disponibles:

  • registrar y estado del dominio
  • fechas de creación, actualización y expiración
  • nameservers
  • estado de DNSSEC
  • contactos públicos o campos redactados

Los datos pueden estar ocultos por políticas de privacidad y varían entre registros. Una ausencia no demuestra que el campo no exista. Conserva la fecha de consulta y la fuente autoritativa indicada por RDAP.

Antes de usar fuentes históricas, observa el certificado que entrega el endpoint actual. openssl s_client abre una conexión TLS. -connect FQDN:443 fija el destino y -servername FQDN envía Server Name Indication (SNI), necesario cuando una dirección aloja varios sitios. La segunda orden, openssl x509, analiza el certificado recibido. -noout oculta su codificación y las demás opciones muestran identidad, emisor, fechas y Subject Alternative Names.

La redirección </dev/null cierra la entrada estándar para que la sesión no quede esperando. 2>/dev/null oculta los mensajes de diagnóstico de s_client, pero no la información del certificado que pasa por el pipe:

Inspeccionar el certificado TLS actual
openssl s_client -connect FQDN:443 -servername FQDN </dev/null 2>/dev/null |
openssl x509 -noout -subject -issuer -dates -ext subjectAltName

Los SAN pueden revelar otros nombres servidos por el mismo certificado. También pueden contener wildcards o nombres ya retirados. Cada candidato debe resolverse y validarse por separado.

Los logs de Certificate Transparency son registros públicos y auditables de certificados emitidos. Sirven para descubrir nombres actuales e históricos, incluso cuando ya no aparecen en el certificado presentado por el sitio.

crt.sh permite consultar esos logs. En el siguiente ejemplo, %25 es el carácter % codificado en una URL y representa el wildcard %.DOMAIN. output=json solicita JSON. curl -s oculta la barra de progreso y jq -r extrae name_value como texto sin comillas JSON:

Extraer nombres observados en Certificate Transparency
curl -s "https://crt.sh/?q=%25.DOMAIN&output=json" |
jq -r '.[].name_value' |
sort -u

sort -u ordena y elimina líneas duplicadas. Un campo puede contener varios nombres separados por un salto de línea escapado, y los wildcards requieren normalización antes de utilizar la lista como input de otra herramienta. Conserva también la fecha de emisión y el identificador del certificado cuando necesites reconstruir la cronología.

Una consulta ANY no es un inventario fiable. Los servidores pueden devolver una respuesta mínima o rechazarla. Es preferible pedir cada tipo necesario. En dig, +short muestra solo la respuesta y el último argumento indica el tipo de registro:

Consultar registros del dominio
dig +short DOMAIN A
dig +short DOMAIN AAAA
dig +short DOMAIN MX
dig +short DOMAIN NS
dig +short DOMAIN TXT
dig +short DOMAIN SOA
dig +short DOMAIN CAA

Cada tipo responde una pregunta distinta:

Tipo Qué aporta Qué no demuestra por sí solo
A Dirección IPv4 asociada al nombre. Propiedad de la IP ni servicio activo.
AAAA Dirección IPv6 asociada al nombre. Que la ruta IPv6 sea alcanzable desde nuestro origen.
MX Hosts y prioridad de recepción de correo. Que pertenezcan a la organización en lugar de a un proveedor.
NS Nameservers autoritativos de la zona DNS. Que permitan una transferencia de zona.
TXT SPF, verificaciones y datos publicados por aplicaciones. Que cada integración siga activa o que un token sea una credencial.
SOA Servidor principal, serial y timers de la zona DNS. Inventario completo de nombres.
CAA Autoridades autorizadas para emitir certificados. Lista de certificados ya emitidos.

Los TXT suelen revelar proveedores mediante include, nombres de tenant o verificaciones. Trátalos como relaciones candidatas. Una entrada antigua puede permanecer después de retirar el servicio.

Una lista de nombres solo es útil si se conserva su relación con las direcciones. Para una comprobación pequeña, host FQDN muestra A, AAAA, aliases y, según el nombre, otros datos relevantes:

Resolver un nombre candidato
host FQDN

Después se atribuye cada IP a su RIR, ASN y netblock mediante RDAP. Compara la organización que anuncia la dirección con el servicio observado. Una IP de un CDN, una plataforma SaaS o shared hosting no equivale a infraestructura administrada directamente por la empresa.

Shodan y otros buscadores de servicios aportan banners y puertos observados previamente desde Internet:

Consultar la observación histórica de una IP en Shodan
shodan host TARGET_IP

El comando necesita la CLI configurada con una API key. Su resultado es histórico y depende de la cobertura del proveedor. Valida los endpoints relevantes desde el punto de observación actual antes de incorporarlos como estado presente.

Para cada nombre conserva:

Campo Ejemplo de contenido
Nombre portal.DOMAIN
Fuente SAN actual, CT, DNS, HTML, RDAP o buscador externo.
Primera y última fecha Fechas observadas en la fuente.
Resolución A, AAAA, CNAME y resultado negativo cuando sea relevante.
Atribución ASN, netblock, proveedor y relación estimada con el objetivo.
Validación TLS, HTTP, port scan u otra interacción actual.
Confianza Confirmado, probable, histórico o pendiente.

La lista resultante alimenta la enumeración de infraestructura y, después de atribuir los targets, el workflow de Nmap.