Icono del sitio Jaymon security

Técnicas OSINT para Red Team: laboratorio práctico de reconocimiento

osint-redteam-banner

Técnicas OSINT para Red Team - Jaymon Security

1. Introducción

Antes de lanzar un ataque contra una organización, el atacante necesita información: dominios, subdominios, correos electrónicos de empleados, tecnologías utilizadas, direcciones IP, redes sociales, repositorios públicos… Esta fase se llama reconocimiento, y las herramientas que la alimentan se denominan colectivamente OSINT (Open Source Intelligence).

En este artículo vamos a explorar las técnicas OSINT más efectivas para Operaciones Red Team en 2026, con un laboratorio práctico paso a paso. Cubriremos desde el descubrimiento de activos hasta la correlación de datos, usando herramientas como Nmap, Subfinder, theHarvester y WFUZZ.

2. ¿Qué es OSINT en Red Team?

OSINT consiste en recopilar información de fuentes públicas para construir un perfil detallado del objetivo. A diferencia del hacking directo, no requiere interactuar con los sistemas internos: todo lo que necesitamos ya está publicado en internet.

En el contexto de Red Team, OSINT nos permite:

3. Montando el escenario

Usaremos como objetivo de prueba jaymonsecurity.com. Todas las herramientas se ejecutan desde nuestra máquina local (Linux con Python 3).

# Instalación de herramientas OSINT
pip install theHarvester subfinder wfuzz
sudo apt install nmap whois

# Verificar instalación
nmap --version
python3 -c "import theharvester; print('OK')"

Fig. 1 – Terminal con las herramientas OSINT instaladas y verificadas.

4. Descubrimiento de activos: dominios y subdominios

4.1. Búsqueda en motores de búsqueda (Google Dorking)

El motor de búsqueda más potente para OSINT es Google. Usamos operadores avanzados:


> site:jaymonsecurity.com -www
# Subdominios principales

> site:*.jaymonsecurity.com
# Todos los subdominios

> site:jaymonsecurity.com filetype:pdf
# Documentos PDF públicos

> site:jaymonsecurity.com intext:"password" OR intext:"secret"
# Archivos con credenciales

> site:github.com jaymonsecurity
# Repositorios GitHub de la empresa

Fig. 2 – Resultados de Google Dorking mostrando subdominios y archivos expuestos.

4.2. Subfinder — Descubrimiento automatizado

Subfinder consulta múltiples fuentes (Shodan, Censys, SecurityTrails, etc.) para encontrar subdominios:


# Ejecutar subfinder con todas las fuentes disponibles
subfinder -d jaymonsecurity.com -o subdomains.txt -t 50

# Ver resultados
cat subdomains.txt | sort -u

Este comando devuelve una lista de subdominios activos descubiertos a través de bases de datos pasivas. Es rápido, silencioso y no requiere autenticación.

4.3. Nmap — Escaneo de puertos y servicios

Una vez tenemos los subdominios, escaneamos los puertos abiertos:


# Escaneo rápido de puertos comunes
nmap -sV --top-ports 1000 jaymonsecurity.com -oN nmap_quick.txt

# Escaneo completo (más lento pero exhaustivo)
nmap -sS -sV -O -p- jaymonsecurity.com -oN nmap_full.txt

# Escaneo con scripts de detección
nmap --script=vuln,http-enum jaymonsecurity.com -oN nmap_scripts.txt

El flag -sV detecta versiones de servicios, -O intenta detectar el sistema operativo, y --script=vuln ejecuta scripts de detección de vulnerabilidades.

5. Identificación de empleados y correos electrónicos

5.1. theHarvester — Correo y nombres

theHarvester recopila direcciones de correo, subdominios, nombres de hosts e IPs desde múltiples fuentes públicas:


# Buscar correos electrónicos en LinkedIn, Google, Bing, Shodan
python3 theharvester.py -d jaymonsecurity.com -b all -l 500

# Resultados típicos:
# Emails: admin@jaymonsecurity.com, mike@jaymonsecurity.com...
# Hosts: www.jaymonsecurity.com, blog.jaymonsecurity.com...

Fig. 3 – Salida de theHarvester mostrando correos y subdominios descubiertos.

5.2. LinkedIn y redes sociales

Buscamos en LinkedIn perfiles con el nombre de la empresa:


> site:linkedin.com/company/jaymon-security
# Página de empresa

> site:linkedin.com "Jaymon Security" employee
# Empleados listados

> site:twitter.com jaymonsecurity
> site:github.com jaymonsecurity

De LinkedIn podemos extraer:

6. Búsqueda de credenciales filtradas

Los desarrolladores suelen dejar credenciales en repositorios públicos:


# Buscar en GitHub con Google Dorking
> site:github.com jaymonsecurity password OR api_key OR secret

# Usar GF (GitHub Fields) para extraer patrones de credenciales
gf patterns < subdomains.txt | grep -iE "password|api_key|secret|token"

# Buscar en Pastebin
> site:pastebin.com jaymonsecurity

También podemos usar Shodan (gratuito con límite) para buscar servicios expuestos con credenciales por defecto:


# Buscar en Shodan (API key necesaria)
curl "https://api.shodan.io/shodan/host/search?key=TU_API_KEY&query=jaymonsecurity" | python3 -m json.tool

7. Fuzzing de directorios y archivos ocultos

Con WFUZZ podemos descubrir endpoints ocultos:


# Fuzzing básico de directorios
wfuzz -c -z file,/usr/share/wordlists/dirb/common.txt \
  http://jaymonsecurity.com/FUZZ

# Fuzzing con extensión específica
wfuzz -c -z file,/usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt \
  -H "User-Agent: Mozilla/5.0" \
  http://jaymonsecurity.com/FUZZ

# Filtrar solo respuestas 200 (directorios existentes)
wfuzz -c -z file,/usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt \
  --hc 404,403 http://jaymonsecurity.com/FUZZ

Fig. 4 – Resultados de WFUZZ mostrando directorios ocultos descubiertos.

8. Correlación y reporte

El valor real de OSINT está en correlacionar los datos encontrados:

  1. Cruzar emails con subdominios: si encontramos mike@jaymonsecurity.com y un subdominio dev.jaymonsecurity.com, es probable que Mike sea desarrollador.
  2. Cruzar tecnologías con vulnerabilidades: si Nmap detecta Apache 2.4.49, buscamos CVEs conocidos (Log4Shell, etc.).
  3. Cruzar credenciales con servicios: si encontramos una API key en GitHub y Shodan muestra un servicio expuesto en el puerto correspondiente.

El resultado final es un reporte que incluye:

9. Conclusiones

OSINT es la base de toda Operación Red Team exitosa. Con herramientas gratuitas como Nmap, Subfinder, theHarvester y WFUZZ podemos construir un perfil completo del objetivo en menos de una hora. La clave está en la correlación: cruzar datos de múltiples fuentes para identificar los vectores de ataque más prometedores.

En Jaymon Security integramos OSINT automatizado en cada engagement de Red Team, usando herramientas propias y pipelines CI/CD para mantener el inventario de activos siempre actualizado. La mejor defensa es conocer tu superficie de ataque antes que lo haga un atacante.

10. Referencias

¿Necesitas ayuda con tu estrategia de seguridad?

En Jaymon Security ayudamos a las organizaciones a proteger sus sistemas. Desde auditorías de seguridad hasta implementación de SIEM/SOC, nuestro equipo de expertos diseña soluciones a medida.

Contacta con nosotros para una evaluación gratuita de tu infraestructura.

Formación relacionada

El recorrido completo de un Red Team, del acceso inicial a la persistencia y la evasión, se cubre en el Curso de Seguridad Ofensiva Avanzada y Red Team: 230 horas y certificado verificable.

Salir de la versión móvil