Guía rápida para confirmar hosts, puertos y servicios accesibles desde Internet. Realiza escaneo activo únicamente sobre rangos autorizados, desde orígenes aprobados y respetando las ventanas y límites definidos.
Flujo rápido
- Importar IP, CIDR y nombres previamente atribuidos al objetivo.
- Consultar Shodan y Censys para obtener una línea base pasiva.
- Detectar hosts vivos sin depender únicamente de ICMP.
- Identificar puertos TCP y, si está autorizado, UDP.
- Confirmar protocolos, versiones, banners y TLS con Nmap.
- Clasificar accesos administrativos, VPN, appliances y activos cloud.
- Registrar evidencia, fecha, exposición y confianza.
# Pipeline TCP mínimo
naabu -list scope.txt -top-ports 1000 -rate 500 -silent -o ports.txt \
-nmap-cli 'nmap -Pn -sV -sC -oA services'Comprobar la sintaxis de integración y el formato de salida de la versión de Naabu instalada.
Descubrimiento de hosts vivos
ICMP puede estar filtrado aunque existan servicios accesibles. Combinar varias sondas y datos pasivos.
# Descubrimiento estándar en redes autorizadas
nmap -sn -PE -PS22,80,443 -PA80,443 203.0.113.0/24 -oA discovery
# Tratar los objetivos como activos y comprobar puertos directamente
nmap -Pn -p 22,80,443 203.0.113.0/24 --open -oA direct-check
# Extraer hosts marcados como activos
awk '/Status: Up/{print $2}' discovery.gnmap > live-hosts.txtTambién pueden confirmar actividad:
- Resolución DNS directa e inversa.
- Banners observados por Shodan o Censys.
- Respuestas TLS o HTTP.
- Rutas BGP vigentes.
No eliminar un activo del inventario únicamente porque no responda a ping.
Port scanning
Realizar primero una pasada rápida y después confirmar con una herramienta orientada a identificación de servicios.
# Puertos TCP más frecuentes
nmap -Pn --top-ports 1000 --open -iL live-hosts.txt -oA top-ports
# Todos los puertos TCP de un host autorizado
nmap -Pn -p- --open --min-rate 300 203.0.113.10 -oA all-tcp
# UDP dirigido; evitar barridos completos salvo necesidad expresa
nmap -sU --top-ports 50 --open 203.0.113.10 -oA top-udpAjustar --min-rate, paralelismo y reintentos a la estabilidad del entorno. Un puerto filtered no equivale a cerrado.
Service discovery
Confirmar el protocolo real en cada puerto; no asumirlo por su número.
# Detección de versiones y scripts seguros por defecto
nmap -Pn -sV -sC -p 22,80,443,8443 203.0.113.10 -oA services
# Mayor intensidad de detección de versión
nmap -Pn -sV --version-intensity 9 -p 8443 203.0.113.10
# Identificación sin ejecutar scripts por defecto
nmap -Pn -sV --version-light -p 1-10000 203.0.113.10Guardar producto, versión estimada, protocolo, túnel TLS, hostname y evidencia que sustenta la identificación.
Fingerprinting
Combinar señales de distintas capas:
- TTL, opciones TCP y comportamiento de red.
- Protocolo y respuesta inicial.
- Cabeceras HTTP, cookies y favicon.
- Certificado TLS y suites aceptadas.
- Títulos, páginas de error y rutas estáticas.
- Banners SSH, SMTP, FTP, RDP o VPN.
# Detección de sistema operativo; requiere privilegios y autorización
sudo nmap -O --osscan-limit 203.0.113.10
# HTTP: título y cabeceras
nmap -Pn -p 80,443 --script http-title,http-headers 203.0.113.10Las firmas pueden estar alteradas por proxies, balanceadores, WAF o servicios gestionados.
Banners
Capturar solo la respuesta necesaria para identificar el servicio.
# HTTP/HTTPS
curl -sSI http://203.0.113.10/
curl -skSI https://example.com/
# Banner TCP genérico
nc -nv -w 5 203.0.113.10 22
# SMTP con STARTTLS
openssl s_client -connect mail.example.com:25 -starttls smtp </dev/null
# Nmap
nmap -Pn -sV --script banner -p 21,22,25,110,143 203.0.113.10Los banners pueden revelar versiones falsas o datos sensibles. Registrar la respuesta y asignar un nivel de confianza.
TLS
Los certificados permiten descubrir nombres, emisores, fechas, configuraciones compartidas y proveedores.
# Certificado y cadena TLS con SNI
openssl s_client -connect 203.0.113.10:443 -servername app.example.com -showcerts </dev/null
# Resumen del certificado
openssl s_client -connect app.example.com:443 -servername app.example.com </dev/null 2>/dev/null \
| openssl x509 -noout -subject -issuer -dates -ext subjectAltName
# Scripts TLS de Nmap
nmap -Pn -p 443 --script ssl-cert,ssl-enum-ciphers app.example.comRevisar SAN, CN, emisor, validez, protocolo, cifrados y coincidencia entre hostname y certificado. Un certificado compartido no demuestra propiedad de todos sus nombres.
Tecnologías
Identificar tecnologías sin depender de una única firma.
# WhatWeb
whatweb -a 3 https://app.example.com
# ProjectDiscovery httpx
httpx -l urls.txt -title -status-code -tech-detect -server -ip -cname -tls-grab -silent
# Nmap HTTP
nmap -Pn -p 80,443,8080,8443 --script http-title,http-headers 203.0.113.10Correlacionar cabeceras, HTML, JavaScript, cookies, favicon, rutas conocidas y comportamiento. Las cabeceras pueden estar ocultas o manipuladas.
Servicios administrativos
Priorizar interfaces que permiten gestionar infraestructura o aplicaciones:
- Paneles de administración web.
- Consolas de virtualización y almacenamiento.
- Gestión de firewalls, routers y switches.
- CI/CD, repositorios y monitorización.
- Bases de datos y paneles de administración.
- Interfaces out-of-band como iLO, iDRAC o IPMI.
# Puertos administrativos frecuentes; adaptar al entorno
nmap -Pn -sV -p 22,443,445,2375,2376,3000,5601,6443,8000,8080,8443,9000,9090,9200 203.0.113.10No intentar autenticación ni credenciales por defecto durante la fase de reconocimiento salvo autorización expresa.
VPN y gateways
Buscar portales de acceso remoto, concentradores VPN, reverse proxies y gateways de identidad.
Puertos orientativos:
| Servicio | Puertos habituales |
|---|---|
| IPsec/IKE | UDP 500, 4500 |
| OpenVPN | UDP/TCP 1194 |
| WireGuard | UDP 51820 |
| SSL VPN | TCP 443, 8443 |
| RD Gateway | TCP/UDP 443, UDP 3391 |
nmap -Pn -sV -p 443,8443 203.0.113.10
nmap -Pn -sU -sV -p 500,4500,51820 203.0.113.10Registrar producto estimado, hostname, certificado, proveedor de identidad y controles previos a la autenticación.
Citrix, RDP y SSH
# Puertos asociados
nmap -Pn -sV -p 22,1494,2598,3389,443 203.0.113.10
# Información RDP sin autenticación
nmap -Pn -p 3389 --script rdp-enum-encryption,rdp-ntlm-info 203.0.113.10
# Claves y algoritmos SSH
nmap -Pn -p 22 --script ssh-hostkey,ssh2-enum-algos 203.0.113.10
# Certificado y cabeceras del portal Citrix/HTTPS
curl -skI https://gateway.example.com/
openssl s_client -connect gateway.example.com:443 -servername gateway.example.com </dev/nullLimitarse a enumeración previa a la autenticación. Evitar intentos de acceso, password spraying o pruebas de cuentas durante esta fase.
Appliances
Los appliances pueden exponer VPN, correo, transferencia de archivos, almacenamiento, seguridad perimetral o administración remota.
Indicadores útiles:
- Certificados autofirmados o nombres de producto.
- Favicons y recursos estáticos característicos.
- Rutas, títulos y páginas de login.
- Banners SSH o HTTP.
- Puertos de gestión no estándar.
- ASN o rangos publicados por el fabricante.
Confirmar versión y modelo con varias señales; no inferir vulnerabilidad solo por una firma aproximada.
Cloud assets
Diferenciar entre recursos dedicados al objetivo y direcciones compartidas del proveedor cloud.
Buscar:
- Hostnames de balanceadores y servicios gestionados.
- IP públicas y rangos atribuidos al tenant cuando sea posible.
- Buckets, endpoints de almacenamiento y CDN.
- Gateways de API, Kubernetes y escritorios virtuales.
- Certificados y dominios personalizados.
# CNAME y cadena de resolución
dig +short CNAME app.example.com
dig +short A app.example.com
# Metadatos HTTP/TLS del endpoint
httpx -u https://app.example.com -status-code -title -server -ip -cname -tls-grabUna IP de AWS, Azure, Google Cloud u otro proveedor no debe escanearse como bloque completo salvo que esté incluida expresamente en el alcance.
Nmap
Nmap es la herramienta principal para confirmar puertos, protocolos y versiones.
# Inventario inicial
nmap -Pn --top-ports 1000 --open -iL scope.txt -oA nmap-top
# Verificación dirigida
nmap -Pn -sV -sC -p 22,80,443 -iL live-hosts.txt -oA nmap-services
# Salidas reutilizables
nmap -Pn -sV -p 443 203.0.113.10 -oA tls-serviceRevisar los scripts NSE antes de ejecutarlos. No utilizar categorías intrusive, exploit, brute o dos durante reconocimiento estándar.
Masscan
Masscan permite localizar puertos a gran velocidad, pero requiere límites conservadores y una lista exacta de exclusiones.
# Escaneo acotado y velocidad moderada
sudo masscan 203.0.113.0/24 -p22,80,443,3389 --rate 500 -oJ masscan.json
# Objetivos y exclusiones desde fichero
sudo masscan -iL scope.txt --excludefile exclude.txt -p1-65535 --rate 300 -oL masscan.listMasscan descubre puertos; confirmar después cada resultado con Nmap. No usar tasas elevadas sin coordinación con propietarios, SOC y proveedores.
Naabu
Naabu facilita el descubrimiento rápido de puertos y su integración con Nmap.
# Puertos frecuentes
naabu -list scope.txt -top-ports 1000 -rate 500 -silent -o naabu.txt
# Puertos concretos
naabu -host 203.0.113.10 -p 22,80,443,3389 -silent
# Todos los puertos con tasa limitada
naabu -host 203.0.113.10 -p - -rate 300 -silent
# Ejecutar verificación de servicios con Nmap
naabu -list scope.txt -top-ports 100 -nmap-cli 'nmap -sV -oX nmap-output'Ajustar la sintaxis de integración a la versión instalada y conservar por separado los resultados originales.
Shodan
Shodan proporciona banners y servicios observados previamente sin generar tráfico directo al objetivo.
shodan host 203.0.113.10
shodan search 'net:203.0.113.0/24'
shodan search 'asn:AS64500'
shodan search 'asn:AS64500 port:443'
shodan search 'org:"Example Corp" product:"OpenSSH"'Revisar last_update, puertos, hostnames, producto, versión, TLS y etiquetas. Confirmar los datos porque pueden estar desactualizados.
Censys
Censys permite buscar hosts, servicios y certificados indexados desde Internet.
ip: 203.0.113.10
ip: 203.0.113.0/24
autonomous_system.asn: 64500
services.port: 443
services.service_name: SSH
services.tls.certificates.leaf_data.names: example.comEjemplo combinado:
autonomous_system.asn: 64500 and services.port: 443Comparar la fecha observada, la IP, el servicio y el certificado antes de añadir un activo al inventario actual.
Priorización
Priorizar para revisión manual:
- Interfaces administrativas expuestas.
- VPN, gateways de acceso y escritorios remotos.
- Appliances perimetrales.
- Servicios con versiones obsoletas aparentes.
- Protocolos sin cifrado o certificados problemáticos.
- Activos sin propietario o función conocida.
Una versión inferida no confirma una vulnerabilidad. Validar producto, versión, configuración y exposición antes de reportar.
Plantilla de inventario
IP/FQDN | Puerto | Transporte | Servicio | Producto | Versión | TLS | Banner | Fuente | Fecha | Proveedor | Confianza | En alcanceEstados recomendados: confirmado, filtrado, pasivo, histórico, compartido, tercero o pendiente de validar.