En esta clase continuamos con el mundo de los ataques informáticos. Pero ahora vamos a exponernos más a ser localizados por el objetivo, ya que nuestro reconocimiento irá ligado a los activos del objetivo entre otros.
El reconocimiento pasivo o footprinting es la investigación del objetivo mediante técnicas públicas como redes sociales, correos públicos, publicidad, etc., por lo que aprovecharemos cualquier publicación de la empresa objetivo para captar información.
El reconocimiento activo implica un contacto más directo con los activos del objetivo, por lo que puede que nos detecten en esta temprana fase de reconocimiento. Veamos qué métodos tenemos para el reconocimiento activo.
DNS nslookup.
El DNS (Domain Name Server) en inglés, es el protocolo utilizado para asociar una dirección IP con un nombre de dominio. Los DNS se guardan en una base de datos jerárquica y distribuida, en la que en cada nivel se encuentran diferentes servidores repartidos por todo el mundo, que resuelven los nombres y responden a las peticiones de los clientes que acceden a dichos servidores.

El DNS nos devolverá la IP del servidor.
Las DNS proporcionan un mapa de red sin que hagamos ruido, ya que nos devolverá un listado de recursos internos del servidor como correos, servidores de correo, el archivo TXT o incluso otros subdominios ligados al principal.
Jerarquia DNS.Imagina un directorio en forma de árbol donde la punta es la raíz de todo DNS. A esto se le suele llamar root Server (raíz), y no hay nada por encima de ello. Estos root Servers son 13 servidores en todo el mundo y vienen identificados por las letras de la A a la M. Estos root Servers no son 13 servidores físicos, sino 13 direcciones IP que gestionan cientos de servidores por todo el mundo.
Estos root Servers, no saben donde están las IPs de cada servidor. Solo saben donde están los servidores de cada TLD (.com, .es, .ue, .org, etc.).
Es como si tu navegador le pregunta al root Server por la página de google.es y el root server no sabe cual es la IP de google, pero si sabe que es el TLD de .es y te redirige para que pregunte a él, ya que sabe cuales son sus direcciones IPs.
Servidores TLD.Los servidores TLD (Top Level Domain), son los responsables de cada extensión de dominio. Los .com, .es, .org,..., son las extensiones de dominio y se suelen clasificar entre:
● Extensiones genéricas: .com, .net, .org, .info, etc.
● Extensiones patrocinadas: .edu, .gob, .mil, etc.
● Extensiones de país: .es, .fr, .mx, .uk, etc.
Cada TLD tiene su propio conjunto de servidores autoritativos. Ellos no saben la IP de google.com, pero sí saben dónde están los servidores autoritativos de google.com.
En nuestro ejemplo anterior, al preguntar al TLD de google.es, el servidor .es responde "Preguntale a los servidores de Google.es, que tienen estas IPs: [ns1.google.es, ns2.google.es,...]"

El DNS nos devolverá la IP del servidor.
Dominios de segundo nivel.Este es el nombre que tu registras cuando compras un espacio web para crear tu página web dentro de un hosting. Por ejemplo, mirpas.com es un registro que hice en el hosting Web dedicado Linux.
Aquí podremos consultar distintos tipos de registros y analizar la información que nos devuelve dichos registros. Los más usados son:
● NS (NameServer). Devuelve el nombre de los servidores asociados a un dominio cualquiera.
● A (Address /host). Direcciones IPs de los HOST. Si es AAAA devolverá su IP en IPV6.
● MX (Mail Exchange). Identifica los servidores de correo de un dominio.
● TXT (Text). Permite incluir cualquier cadena de texto. Suelen guardar información del propietario.
● CNAME (Canonical Name). Permite indicar alias para un host.
● SOA (StartOfAuthority). Indica si el servidor es autoritativo para una zona. Es importante para la transferencia de zona.
● PTR (Pointer/reverse). Se usan para búsquedas inversas, permitiendo encontrar registros correspondientes a una IP.
● SPF (SenderPolicyFramework). Es un registro TXT que indica los nobres de servidores o IPs autorizadas para enviar correos en nombre del nombre de dominio.
● RP (ResponsiblePerson). No se suele usar. Es meramente informativo.
● SRV (Service location). Indica los servicios disponibles en un dominio. Tampoco se usa.
Estos dominios son gestionados por el hosting que contratas, o servidores externos tipo Cloudflare, AWS, etc. O también puede que sean servidores propios de una empresa (que suelen configurar como intranet). En estos dominios serán donde encontrarás la mayor parte del reconocimiento activo del objetivo. Los atacantes a dominios de segundo nivel buscarán:
● Transferencia de zona (AXFR): Si el servidor está mal configurado, puedes descargar TODOS los registros del dominio.
● Fuerza bruta de subdominios: Pruebas masivas contra este servidor para encontrar admin.google.com, mail.google.com, etc.
● Consulta de registros específicos: Pedir MX para ver servidores de correo, TXT para ver políticas de seguridad, NS para ver otros servidores DNS.
Subdominios y hosts.Son ramas que cuelgan del dominio principal y se pueden crear tantas como se necesite. Se caracterizan en que tienen un nombre separado por punto del dominio principal, como por ejemplo admin.mirpas.com (no lo busques que no existe ;)).
Pero puede ocurrir que algún subdominio apunte a una IP diferente como un servidor de base de datos, o hacia otro subdominio CNAME, o hacia algún servicio externo como por ejemplo Shopify.
Los subdominios son el objetivo principal del reconocimiento activo porque:
● Suelen estar menos protegidos que el dominio principal.
● Pueden exponer servicios internos (VPN, paneles de administración, staging, backups).
● A veces contienen información sensible en el propio nombre (ej. backup-sql.empresa.com, test.empresa.com).
NSLOOKUP.
El comando nslookup es una herramienta nátiva de Windows y Linux que interroga DNS. La puedes abrir desde la consola de comandos tanto de Windows como de Linux y poniendo el prompt de nslookup. Eso devolverá tu servidor predeterminado (localhost, si estás en una máquina local).

Nslookup nos entra en el servicio de DNS.
Por defecto nos devuelve nuestra puerta de enlace de red. En mi caso es el router LiveBoxfibra. Y deja esperando que introduzcas un nombre de dominio. Por ejemplo vamos a introducir éste sitio web:

Preguntando al servicio DNS por la IP de mirpas.com.
Vamos a consultar qué servidores tiene ligados a este dominio.
set type= NS
mirpas.com
mirpas.com nameserver = docks07.rzone.de
mirpas.com nameserver = shades10.rzone.de
shades10.rzone.de internet address = 185.132.34.137
shades10.rzone.de AAAA IPv6 address = 2607:f1c0:fe:53:185:132:34:137
docks07.rzone.de internet address = 217.160.80.134
Console
Podemos ver cosas interesantes en la anterior consulta. Lo primero es que tenemos dos servidores autoritativos DNS que gestionan mirpas.com. Esos servidores son docks07.rzone.de con IP=217.160.80.134 y el otro shades10.rzone.de con IP=185.132.34.137. Esta información es pública, por lo que forma parte de reconocimiento pasivo. Pero aquí acaba el proceso legal.
Transferencia de zona.La transferencia de zona está pensada para actualizar la información de los servidores DNS secundarios a partir de la información que tiene el primario. Las transferencias se llevan a cabo a través del puerto TCP 53, y de estar bien configurados los servidores DNS, bloquearán todas las transferencias de zona que se ejecuten desde internet desde las direcciones IP no autorizadas.
Es improbable que en esta fase se encuentren resultados positivos. Si la transferencia de zona está mal configurada, proporcionará más información de interés para el atacante. Los pasos a seguir serían:
set type=any
ls -d nombre_dominio

Intento de transferencia de zona.
Existen recursos en internet que nos permite simular transferencias de zona. La siguiente página digi.ninja, nos permite realizar nslookup.
set type= NS
zonetransfer.me
Respuesta no autoritativa:
zonetransfer.me nameserver = nsztm1.digi.ninja
zonetransfer.me nameserver = nsztm2.digi.ninja
server nsztm1.digi.ninja
Servidor predeterminado: nsztm1.digi.ninja
Address: 81.4.108.41
Console
Esto nos muestra información adicional como por ejemplo el correo electrónico de contacto, la información del localhost, direcciones internas, etc. Esto podrá ofrecerte más información sobre el objetivo a estudiar.

Transferencia de zona completo en zonetransfer.me.
En la clase práctica vamos a ver herramientas de Linux que nos permitirán hacer reconocimiento activo y pasivo. Si consideras que el curso cumple con tu satisfcción, por favor comparte este contenido.