0Pricing
Ethical Hacking Academy · Lección

Reconocimiento a escala

Automatizar el descubrimiento

Reconocimiento a escala es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

Por qué el reconocimiento permite obtener recompensas

En bug bounty hunting, el reconocimiento suele determinar quién encuentra primero la vulnerabilidad. Cuanta más superficie de ataque descubra, más probabilidades tendrá de encontrar algo que otros hayan pasado por alto.

  • Los subdominios olvidados ejecutan código antiguo y vulnerable
  • Las API ocultas y los entornos de desarrollo filtran datos
  • El reconocimiento más amplio suele encontrar las vulnerabilidades más recientes

El reconocimiento a escala implica automatizar el descubrimiento en alcances grandes.

Enumeración pasiva de subdominios

La enumeración pasiva recopila subdominios de fuentes de datos públicas sin interactuar directamente con el objetivo: registros de transparencia de certificados, índices de búsqueda y feeds de inteligencia sobre amenazas.

Las herramientas agregan decenas de estas fuentes a la vez.

# Aggregate subdomains from many passive sources
subfinder -d example.com -all -o subs_passive.txt

# Amass in passive mode
amass enum -passive -d example.com

Enumeración activa de subdominios

La enumeración activa fuerza nombres contra el DNS mediante listas de palabras y encuentra hosts que no aparecen en ninguna fuente pública.

Combine un resolvedor rápido con una buena lista de palabras para obtener los mejores resultados.

# Brute-force subdomains with massdns-style resolution
puredns bruteforce wordlist.txt example.com -r resolvers.txt

# Permutation-based discovery from known subdomains
dnsgen subs.txt | puredns resolve -r resolvers.txt

Resolución y filtrado de hosts activos

Una lista sin procesar de subdominios contiene mucho ruido. Resuelva cada nombre para confirmar que apunta a algún sitio y, después, compruebe cuáles responden mediante HTTP/HTTPS.

Así eliminará las entradas inactivas y obtendrá una lista de servidores web activos que merece la pena probar.

# Probe which hosts serve HTTP/HTTPS and capture status/title
cat subs.txt | httpx -sc -title -tech-detect -o live.txt

# Example line
# https://api.example.com [200] [API Gateway] [nginx]

Escaneo de puertos a escala

Los puertos web no son toda la historia. El escaneo masivo de puertos encuentra servicios en puertos no estándar en miles de hosts.

Utilice un escáner rápido para el descubrimiento y, después, uno detallado para identificar los servicios.

# Fast internet-scale port discovery
naabu -list resolved_ips.txt -top-ports 1000 -o ports.txt

# Detailed service/version detection on found ports
nmap -sV -iL ports.txt -oA nmap_detail

Descubrimiento de contenido

En cada host activo, las rutas ocultas revelan paneles de administración, copias de seguridad y API. El descubrimiento de contenido aplica fuzzing a las rutas utilizando una lista de palabras.

Filtre por código de estado y tamaño de respuesta para reducir el ruido.

# Directory and file fuzzing
ffuf -u https://app.example.com/FUZZ \
  -w wordlist.txt -mc 200,301,403 -o ffuf.json

# Alternative
feroxbuster -u https://app.example.com -w wordlist.txt

Análisis de archivos JavaScript

Las aplicaciones modernas implementan su lógica en JavaScript. Esos archivos filtran endpoints de API, nombres de parámetros, secretos e incluso claves codificadas directamente.

  • Recopile todos los archivos JS de un host
  • Extraiga URL, endpoints y tokens
# Pull endpoints from a JS file
curl -s https://app.example.com/main.js | grep -Eo 'https?://[^"]+'

# Dedicated link/endpoint extractor
cat js_urls.txt | gau | grep '\.js$' | sort -u

URL y archivos históricos

Las URL antiguas que ya no aparecen en el sitio activo aún pueden ser accesibles y vulnerables. Los archivos, como Wayback Machine, las conservan.

A menudo exponen endpoints obsoletos con una seguridad más débil.

# Pull historical URLs from multiple archives
gau example.com > urls.txt
waybackurls example.com >> urls.txt

# Keep ones with interesting parameters
sort -u urls.txt | grep '?' | tee params.txt

Creación de un pipeline automatizado

Hacer reconocimiento a gran escala implica encadenar estas herramientas para que una alimente a la siguiente. Un pipeline se ejecuta de principio a fin con un solo comando.

Los frameworks permiten programar nuevos reconocimientos y avisarle cuando aparecen activos nuevos.

# A minimal chained pipeline
subfinder -d example.com -silent \
  | httpx -silent \
  | nuclei -t cves/ -o findings.txt

# Continuous recon frameworks: reconftw, axiom

Escaneo de vulnerabilidades basado en plantillas

Una vez que tiene una lista de hosts activos, los escáneres basados en plantillas comprueban si cada uno presenta problemas conocidos: paneles expuestos, credenciales predeterminadas, CVE conocidos y errores de configuración.

Esto permite encontrar rápidamente las vulnerabilidades más fáciles, para que pueda dedicar el trabajo manual a otros puntos.

# Run community templates against live hosts
nuclei -list live.txt -t exposures/ -t misconfiguration/ -o nuclei.txt

# Tune severity to reduce noise
nuclei -list live.txt -severity high,critical

Hacer reconocimiento de forma responsable

La automatización puede saturar un objetivo. Respete las reglas del programa:

  • Respete los límites de frecuencia y reduzca la velocidad de los escáneres agresivos
  • Resuelva y escanee únicamente activos dentro del alcance; los comodines pueden resolver a terceros
  • Evite payloads intrusivos durante una fase de simple descubrimiento

Confirme que un host descubierto está realmente dentro del alcance antes de probarlo.

Comprobación rápida

¿Qué técnica descubre subdominios SIN enviar tráfico directamente a la infraestructura del objetivo?

Resumen: reconocimiento a gran escala

Ha aprendido a mapear superficies de ataque grandes de forma eficiente.

  • La enumeración pasiva usa fuentes públicas; la activa fuerza bruta contra DNS
  • Resuelva y sondee los hosts para conservar únicamente los que están activos
  • Extraiga información de JavaScript y de las URL archivadas para encontrar endpoints ocultos
  • Encadene herramientas en un pipeline automatizado que alimente a un escáner basado en plantillas
  • Reduzca siempre la velocidad y verifique el alcance antes de escanear

A continuación: convertir esa superficie en vulnerabilidades reales, IDOR, XSS y SSRF.

Preguntas frecuentes

¿La lección «Reconocimiento a escala» es gratis?

Sí — el texto completo de «Reconocimiento a escala» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Reconocimiento a escala»?

Automatizar el descubrimiento Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Ethical Hacking Academy?

No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Reconocimiento a escala»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?

Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Elección de objetivos
  2. Reconocimiento a escala
  3. Detección de fallos comunes
  4. Redacción de informes excelentes
← Volver a Ethical Hacking Academy