This content is not available in English yet.View Spanish original →
WIKI / FIELD NOTE

Servicios y activos expuestos

Identificación de servicios y activos accesibles desde el exterior dentro del alcance autorizado.

Guía rápida para confirmar hosts, puertos y servicios accesibles desde Internet. Realiza escaneo activo únicamente sobre rangos autorizados, desde orígenes aprobados y respetando las ventanas y límites definidos.

Flujo rápido

  1. Importar IP, CIDR y nombres previamente atribuidos al objetivo.
  2. Consultar Shodan y Censys para obtener una línea base pasiva.
  3. Detectar hosts vivos sin depender únicamente de ICMP.
  4. Identificar puertos TCP y, si está autorizado, UDP.
  5. Confirmar protocolos, versiones, banners y TLS con Nmap.
  6. Clasificar accesos administrativos, VPN, appliances y activos cloud.
  7. Registrar evidencia, fecha, exposición y confianza.
# Pipeline TCP mínimo
naabu -list scope.txt -top-ports 1000 -rate 500 -silent -o ports.txt \
  -nmap-cli 'nmap -Pn -sV -sC -oA services'

Comprobar la sintaxis de integración y el formato de salida de la versión de Naabu instalada.

Descubrimiento de hosts vivos

ICMP puede estar filtrado aunque existan servicios accesibles. Combinar varias sondas y datos pasivos.

# Descubrimiento estándar en redes autorizadas
nmap -sn -PE -PS22,80,443 -PA80,443 203.0.113.0/24 -oA discovery
 
# Tratar los objetivos como activos y comprobar puertos directamente
nmap -Pn -p 22,80,443 203.0.113.0/24 --open -oA direct-check
 
# Extraer hosts marcados como activos
awk '/Status: Up/{print $2}' discovery.gnmap > live-hosts.txt

También pueden confirmar actividad:

  • Resolución DNS directa e inversa.
  • Banners observados por Shodan o Censys.
  • Respuestas TLS o HTTP.
  • Rutas BGP vigentes.

No eliminar un activo del inventario únicamente porque no responda a ping.

Port scanning

Realizar primero una pasada rápida y después confirmar con una herramienta orientada a identificación de servicios.

# Puertos TCP más frecuentes
nmap -Pn --top-ports 1000 --open -iL live-hosts.txt -oA top-ports
 
# Todos los puertos TCP de un host autorizado
nmap -Pn -p- --open --min-rate 300 203.0.113.10 -oA all-tcp
 
# UDP dirigido; evitar barridos completos salvo necesidad expresa
nmap -sU --top-ports 50 --open 203.0.113.10 -oA top-udp

Ajustar --min-rate, paralelismo y reintentos a la estabilidad del entorno. Un puerto filtered no equivale a cerrado.

Service discovery

Confirmar el protocolo real en cada puerto; no asumirlo por su número.

# Detección de versiones y scripts seguros por defecto
nmap -Pn -sV -sC -p 22,80,443,8443 203.0.113.10 -oA services
 
# Mayor intensidad de detección de versión
nmap -Pn -sV --version-intensity 9 -p 8443 203.0.113.10
 
# Identificación sin ejecutar scripts por defecto
nmap -Pn -sV --version-light -p 1-10000 203.0.113.10

Guardar producto, versión estimada, protocolo, túnel TLS, hostname y evidencia que sustenta la identificación.

Fingerprinting

Combinar señales de distintas capas:

  • TTL, opciones TCP y comportamiento de red.
  • Protocolo y respuesta inicial.
  • Cabeceras HTTP, cookies y favicon.
  • Certificado TLS y suites aceptadas.
  • Títulos, páginas de error y rutas estáticas.
  • Banners SSH, SMTP, FTP, RDP o VPN.
# Detección de sistema operativo; requiere privilegios y autorización
sudo nmap -O --osscan-limit 203.0.113.10
 
# HTTP: título y cabeceras
nmap -Pn -p 80,443 --script http-title,http-headers 203.0.113.10

Las firmas pueden estar alteradas por proxies, balanceadores, WAF o servicios gestionados.

Banners

Capturar solo la respuesta necesaria para identificar el servicio.

# HTTP/HTTPS
curl -sSI http://203.0.113.10/
curl -skSI https://example.com/
 
# Banner TCP genérico
nc -nv -w 5 203.0.113.10 22
 
# SMTP con STARTTLS
openssl s_client -connect mail.example.com:25 -starttls smtp </dev/null
 
# Nmap
nmap -Pn -sV --script banner -p 21,22,25,110,143 203.0.113.10

Los banners pueden revelar versiones falsas o datos sensibles. Registrar la respuesta y asignar un nivel de confianza.

TLS

Los certificados permiten descubrir nombres, emisores, fechas, configuraciones compartidas y proveedores.

# Certificado y cadena TLS con SNI
openssl s_client -connect 203.0.113.10:443 -servername app.example.com -showcerts </dev/null
 
# Resumen del certificado
openssl s_client -connect app.example.com:443 -servername app.example.com </dev/null 2>/dev/null \
  | openssl x509 -noout -subject -issuer -dates -ext subjectAltName
 
# Scripts TLS de Nmap
nmap -Pn -p 443 --script ssl-cert,ssl-enum-ciphers app.example.com

Revisar SAN, CN, emisor, validez, protocolo, cifrados y coincidencia entre hostname y certificado. Un certificado compartido no demuestra propiedad de todos sus nombres.

Tecnologías

Identificar tecnologías sin depender de una única firma.

# WhatWeb
whatweb -a 3 https://app.example.com
 
# ProjectDiscovery httpx
httpx -l urls.txt -title -status-code -tech-detect -server -ip -cname -tls-grab -silent
 
# Nmap HTTP
nmap -Pn -p 80,443,8080,8443 --script http-title,http-headers 203.0.113.10

Correlacionar cabeceras, HTML, JavaScript, cookies, favicon, rutas conocidas y comportamiento. Las cabeceras pueden estar ocultas o manipuladas.

Servicios administrativos

Priorizar interfaces que permiten gestionar infraestructura o aplicaciones:

  • Paneles de administración web.
  • Consolas de virtualización y almacenamiento.
  • Gestión de firewalls, routers y switches.
  • CI/CD, repositorios y monitorización.
  • Bases de datos y paneles de administración.
  • Interfaces out-of-band como iLO, iDRAC o IPMI.
# Puertos administrativos frecuentes; adaptar al entorno
nmap -Pn -sV -p 22,443,445,2375,2376,3000,5601,6443,8000,8080,8443,9000,9090,9200 203.0.113.10

No intentar autenticación ni credenciales por defecto durante la fase de reconocimiento salvo autorización expresa.

VPN y gateways

Buscar portales de acceso remoto, concentradores VPN, reverse proxies y gateways de identidad.

Puertos orientativos:

ServicioPuertos habituales
IPsec/IKEUDP 500, 4500
OpenVPNUDP/TCP 1194
WireGuardUDP 51820
SSL VPNTCP 443, 8443
RD GatewayTCP/UDP 443, UDP 3391
nmap -Pn -sV -p 443,8443 203.0.113.10
nmap -Pn -sU -sV -p 500,4500,51820 203.0.113.10

Registrar producto estimado, hostname, certificado, proveedor de identidad y controles previos a la autenticación.

Citrix, RDP y SSH

# Puertos asociados
nmap -Pn -sV -p 22,1494,2598,3389,443 203.0.113.10
 
# Información RDP sin autenticación
nmap -Pn -p 3389 --script rdp-enum-encryption,rdp-ntlm-info 203.0.113.10
 
# Claves y algoritmos SSH
nmap -Pn -p 22 --script ssh-hostkey,ssh2-enum-algos 203.0.113.10
 
# Certificado y cabeceras del portal Citrix/HTTPS
curl -skI https://gateway.example.com/
openssl s_client -connect gateway.example.com:443 -servername gateway.example.com </dev/null

Limitarse a enumeración previa a la autenticación. Evitar intentos de acceso, password spraying o pruebas de cuentas durante esta fase.

Appliances

Los appliances pueden exponer VPN, correo, transferencia de archivos, almacenamiento, seguridad perimetral o administración remota.

Indicadores útiles:

  • Certificados autofirmados o nombres de producto.
  • Favicons y recursos estáticos característicos.
  • Rutas, títulos y páginas de login.
  • Banners SSH o HTTP.
  • Puertos de gestión no estándar.
  • ASN o rangos publicados por el fabricante.

Confirmar versión y modelo con varias señales; no inferir vulnerabilidad solo por una firma aproximada.

Cloud assets

Diferenciar entre recursos dedicados al objetivo y direcciones compartidas del proveedor cloud.

Buscar:

  • Hostnames de balanceadores y servicios gestionados.
  • IP públicas y rangos atribuidos al tenant cuando sea posible.
  • Buckets, endpoints de almacenamiento y CDN.
  • Gateways de API, Kubernetes y escritorios virtuales.
  • Certificados y dominios personalizados.
# CNAME y cadena de resolución
dig +short CNAME app.example.com
dig +short A app.example.com
 
# Metadatos HTTP/TLS del endpoint
httpx -u https://app.example.com -status-code -title -server -ip -cname -tls-grab

Una IP de AWS, Azure, Google Cloud u otro proveedor no debe escanearse como bloque completo salvo que esté incluida expresamente en el alcance.

Nmap

Nmap es la herramienta principal para confirmar puertos, protocolos y versiones.

# Inventario inicial
nmap -Pn --top-ports 1000 --open -iL scope.txt -oA nmap-top
 
# Verificación dirigida
nmap -Pn -sV -sC -p 22,80,443 -iL live-hosts.txt -oA nmap-services
 
# Salidas reutilizables
nmap -Pn -sV -p 443 203.0.113.10 -oA tls-service

Revisar los scripts NSE antes de ejecutarlos. No utilizar categorías intrusive, exploit, brute o dos durante reconocimiento estándar.

Masscan

Masscan permite localizar puertos a gran velocidad, pero requiere límites conservadores y una lista exacta de exclusiones.

# Escaneo acotado y velocidad moderada
sudo masscan 203.0.113.0/24 -p22,80,443,3389 --rate 500 -oJ masscan.json
 
# Objetivos y exclusiones desde fichero
sudo masscan -iL scope.txt --excludefile exclude.txt -p1-65535 --rate 300 -oL masscan.list

Masscan descubre puertos; confirmar después cada resultado con Nmap. No usar tasas elevadas sin coordinación con propietarios, SOC y proveedores.

Naabu

Naabu facilita el descubrimiento rápido de puertos y su integración con Nmap.

# Puertos frecuentes
naabu -list scope.txt -top-ports 1000 -rate 500 -silent -o naabu.txt
 
# Puertos concretos
naabu -host 203.0.113.10 -p 22,80,443,3389 -silent
 
# Todos los puertos con tasa limitada
naabu -host 203.0.113.10 -p - -rate 300 -silent
 
# Ejecutar verificación de servicios con Nmap
naabu -list scope.txt -top-ports 100 -nmap-cli 'nmap -sV -oX nmap-output'

Ajustar la sintaxis de integración a la versión instalada y conservar por separado los resultados originales.

Shodan

Shodan proporciona banners y servicios observados previamente sin generar tráfico directo al objetivo.

shodan host 203.0.113.10
shodan search 'net:203.0.113.0/24'
shodan search 'asn:AS64500'
shodan search 'asn:AS64500 port:443'
shodan search 'org:"Example Corp" product:"OpenSSH"'

Revisar last_update, puertos, hostnames, producto, versión, TLS y etiquetas. Confirmar los datos porque pueden estar desactualizados.

Censys

Censys permite buscar hosts, servicios y certificados indexados desde Internet.

ip: 203.0.113.10
ip: 203.0.113.0/24
autonomous_system.asn: 64500
services.port: 443
services.service_name: SSH
services.tls.certificates.leaf_data.names: example.com

Ejemplo combinado:

autonomous_system.asn: 64500 and services.port: 443

Comparar la fecha observada, la IP, el servicio y el certificado antes de añadir un activo al inventario actual.

Priorización

Priorizar para revisión manual:

  1. Interfaces administrativas expuestas.
  2. VPN, gateways de acceso y escritorios remotos.
  3. Appliances perimetrales.
  4. Servicios con versiones obsoletas aparentes.
  5. Protocolos sin cifrado o certificados problemáticos.
  6. Activos sin propietario o función conocida.

Una versión inferida no confirma una vulnerabilidad. Validar producto, versión, configuración y exposición antes de reportar.

Plantilla de inventario

IP/FQDN | Puerto | Transporte | Servicio | Producto | Versión | TLS | Banner | Fuente | Fecha | Proveedor | Confianza | En alcance

Estados recomendados: confirmado, filtrado, pasivo, histórico, compartido, tercero o pendiente de validar.