Guía rápida para identificar la infraestructura pública asociada a una organización y convertir nombres, ASN y rangos de red en un inventario verificable. Trabaja únicamente sobre activos incluidos en el alcance autorizado.
Flujo rápido
- Obtener nombres legales, dominios y posibles ASN de la organización.
- Validar cada ASN y prefijo en un RIR y en fuentes BGP.
- Separar infraestructura propia, cloud, CDN y proveedores externos.
- Buscar exposición histórica y actual en fuentes pasivas.
- Confirmar los activos autorizados mediante resolución DNS y escaneo activo.
- Registrar fuente, fecha, confianza y relación con la organización.
| Entrada | Pivot | Resultado |
|---|---|---|
| Organización | WHOIS, NetworksDB, reverse WHOIS | ASN, dominios y entidades |
| ASN | ASRank, BGP Toolkit, RIPEstat | Prefijos y relaciones BGP |
| Prefijo/CIDR | RIR, Shodan, Censys | Propietario, hosts y servicios |
| IP | RDAP, DNS inverso, Nmap | Contexto, hostname y exposición |
ASN
Un Autonomous System Number identifica una red que publica rutas mediante BGP. Es un buen punto de partida para localizar infraestructura propia.
# Consultar un ASN mediante Team Cymru
whois -h whois.cymru.com " -v AS64500"
# Obtener el ASN asociado a una IP
whois -h whois.cymru.com " -v 203.0.113.10"Comprobar siempre el nombre de la entidad, los prefijos anunciados, el país del registro y las relaciones con otros ASN. Una organización puede usar varios ASN o no operar ninguno propio.
Netblocks y CIDR
Los netblocks permiten representar rangos completos y acotar búsquedas o escaneos.
# Información y límites de un prefijo
whois 203.0.113.0
# Expandir un CIDR a direcciones individuales
mapcidr -cidr 203.0.113.0/24
# Agrupar una lista de IP en bloques CIDR
mapcidr -aggregate -l ips.txtNo atribuir un rango completo a una organización solo porque una IP resuelva a uno de sus dominios. Validar el titular y detectar hosting compartido, CDN y servicios cloud.
IPv4 e IPv6
Buscar ambos protocolos. La superficie IPv6 puede ser distinta y no siempre aparece en las mismas fuentes.
# Resolver registros IPv4 e IPv6
dig +short A example.com
dig +short AAAA example.com
# Consulta inversa
dig +short -x 203.0.113.10
dig +short -x 2001:db8::10
# Información local sobre la ruta hacia el activo
traceroute 203.0.113.10
traceroute -6 2001:db8::10Registrar por separado direcciones, prefijos, PTR, ASN de origen y proveedor.
WHOIS y RIR
Los Regional Internet Registries mantienen los registros de asignación de IP y ASN:
- RIPE NCC: Europa, Oriente Medio y parte de Asia Central.
- ARIN: Estados Unidos, Canadá y zonas del Caribe.
- APNIC: Asia-Pacífico.
- LACNIC: Latinoamérica y Caribe.
- AFRINIC: África.
# WHOIS tradicional
whois 203.0.113.10
whois AS64500
# RDAP: formato estructurado JSON
curl -s https://rdap.org/ip/203.0.113.10 | jq
curl -s https://rdap.org/autnum/64500 | jqCampos útiles: handle, name, startAddress, endAddress, cidr0_cidrs, fechas, contactos y referencias a la entidad propietaria.
RIPE y ARIN
Usar las interfaces de RIPE Database y ARIN RDAP para validar los datos originales del registro.
# RIPEstat: prefijos anunciados por un ASN
curl -s "https://stat.ripe.net/data/announced-prefixes/data.json?resource=AS64500" | jq '.data.prefixes'
# RIPEstat: visión general de una IP, prefijo o ASN
curl -s "https://stat.ripe.net/data/prefix-overview/data.json?resource=203.0.113.0/24" | jq '.data'
# ARIN RDAP
curl -s "https://rdap.arin.net/registry/ip/203.0.113.10" | jqSi el recurso pertenece a otra región, RDAP normalmente proporciona una referencia al RIR autoritativo.
BGP
BGP muestra qué prefijos se anuncian, desde qué ASN y con qué relaciones de tránsito o peering.
Revisar:
- Prefijos IPv4 e IPv6 originados por el ASN.
- ASN upstream y downstream.
- Cambios recientes de origen o anuncios.
- Prefijos más específicos.
- Posibles adquisiciones, migraciones o delegaciones.
# ASN de origen observado para un prefijo
whois -h whois.cymru.com " -v 203.0.113.0/24"
# Estado BGP mediante RIPEstat
curl -s "https://stat.ripe.net/data/bgp-state/data.json?resource=203.0.113.0/24" | jq '.data.bgp_state'Un anuncio BGP prueba conectividad o control de enrutamiento, pero no demuestra por sí solo la propiedad final del activo.
BGP Toolkit
Hurricane Electric BGP Toolkit permite buscar por ASN, prefijo, nombre de organización o dominio.
Atajos de consulta:
https://bgp.he.net/AS64500: resumen, prefijos y peers de un ASN.https://bgp.he.net/net/203.0.113.0/24: información de un prefijo.- Pestañas Prefixes, Peers, Upstreams y Downstreams para pivotes.
Contrastar los resultados con el RIR correspondiente y RIPEstat.
ASRank
CAIDA ASRank ayuda a entender el tamaño y posición de un ASN dentro de Internet.
Datos útiles:
- Ranking y grado del ASN.
- Número de clientes, peers y proveedores.
- Cono de clientes estimado.
- Organización y ASN relacionados.
Sirve para priorizar y contextualizar redes, no como fuente única de atribución.
Reverse WHOIS
El reverse WHOIS busca recursos que comparten datos registrales: nombre de entidad, correo, teléfono, contacto o identificador.
Proceso recomendado:
- Extraer entidades y contactos de un registro confirmado.
- Buscar coincidencias exactas y variantes del nombre legal.
- Revisar dominios, ASN y rangos relacionados.
- Validar cada resultado con DNS, RDAP, certificados y fuentes corporativas.
Los datos de WHOIS pueden estar ocultos, desactualizados o pertenecer a intermediarios. Tratar las coincidencias como hipótesis.
Historical ownership
El histórico ayuda a detectar rangos transferidos, antiguos proveedores, migraciones y activos que ya no pertenecen al objetivo.
Comparar:
- Cambios en registros WHOIS/RDAP.
- Historial de anuncios y ASN de origen.
- Primer y último momento observado en Shodan o Censys.
- DNS histórico y certificados emitidos.
- Cambios de razón social, adquisiciones o filiales.
Guardar siempre la fecha de la observación. Un vínculo histórico no implica que el activo siga dentro del alcance actual.
NetworksDB
NetworksDB permite buscar empresas, redes, ASN y dominios relacionados.
Úsalo para:
- Obtener candidatos a ASN y netblocks a partir del nombre de la organización.
- Identificar organizaciones relacionadas y proveedores.
- Pivotar entre dominios, redes e información registral.
Validar después cada candidato en el RIR y en una fuente BGP autoritativa.
Shodan
Shodan indexa servicios expuestos y permite trabajar de forma pasiva antes de escanear.
# Información de una IP
shodan host 203.0.113.10
# Buscar por red o ASN
shodan search 'net:203.0.113.0/24'
shodan search 'asn:AS64500'
# Combinar filtros
shodan search 'asn:AS64500 port:443'
shodan search 'net:203.0.113.0/24 product:"OpenSSH"'
# Descargar resultados para analizarlos localmente
shodan download resultados 'asn:AS64500'
shodan parse --fields ip_str,port,hostnames,product resultados.json.gzRevisar fecha de captura, banners, hostnames, TLS, puertos y productos. Confirmar activamente solo los activos autorizados.
Censys
Censys permite buscar hosts, servicios y certificados observados desde Internet.
Consultas habituales en Hosts:
ip: 203.0.113.10
ip: 203.0.113.0/24
autonomous_system.asn: 64500
services.port: 443
services.tls.certificates.leaf_data.names: example.comCombinar campos con and, por ejemplo:
autonomous_system.asn: 64500 and services.port: 443Los certificados son útiles para descubrir nombres relacionados, pero los SAN pueden incluir servicios compartidos o históricos.
Nmap
Usar Nmap al final del proceso para verificar el inventario autorizado, no para atribuir activos.
# Descubrimiento de hosts en un rango autorizado
nmap -sn 203.0.113.0/24 -oA discovery
# Puertos TCP más frecuentes
nmap --top-ports 1000 --open 203.0.113.10 -oA top-ports
# Enumeración dirigida de versiones
nmap -sV -p 22,80,443 203.0.113.10 -oA services
# Escaneo IPv6
nmap -6 -sV -p 80,443 2001:db8::10 -oA services-ipv6
# Leer objetivos desde el inventario y excluir terceros
nmap -iL scope.txt --excludefile exclude.txt -sn -oA scoped-discoveryEvitar opciones intrusivas o scripts NSE no revisados. Ajustar velocidad, ventanas y origen del escaneo a las reglas de enfrentamiento.
Plantilla de inventario
Activo | Tipo | ASN | Prefijo | Propietario | Proveedor | Fuente | Fecha | Confianza | En alcanceAntes de escanear, clasificar cada activo como propio, tercero, compartido, histórico o pendiente de validar.