Guía técnica
Cómo encontrar subdominios olvidados
El descubrimiento es una reconciliación entre señales externas y propiedad interna. Una lista más larga no sirve si nadie valida qué activo sigue en uso.
El problema
Proyectos temporales, migraciones y proveedores dejan nombres resolviendo después de que el equipo original cambia. Esos activos pueden usar software antiguo, certificados vencidos o apuntar a servicios reclamables.
Riesgos y supuestos
Servicios abandonados expuestos a internet.
Subdomain takeover por referencias a recursos eliminados.
Activos fuera de parches, logging y responsables.
Procedimiento
Parte de dominios autorizados
Define raíces y alcance; no conviertas el proceso en enumeración arbitraria de terceros.
Combina fuentes
Usa DNS, logs autorizados, certificados CT e inventarios del proveedor cloud.
Normaliza y deduplica
Convierte IDN, elimina comodines y separa nombres históricos de los actualmente resolubles.
Valida el servicio
Revisa resolución, TLS y metadata mínima sin explotar ni evadir controles.
Asigna propietario
Clasifica activo, retirado, tercero aprobado o desconocido y abre una acción concreta.
Límites del procedimiento manual
Certificate Transparency solo cubre nombres incluidos en certificados públicos.
DNS pasivo y buscadores tienen retrasos y cobertura desigual.
Un wildcard puede producir respuestas para nombres inexistentes.
Ejemplo
`staging.example.com` aparece en CT y resuelve a un servicio cloud que ya no existe. Antes de concluir takeover, el equipo confirma la referencia, la cuenta propietaria y el comportamiento del proveedor.
Errores comunes
Tomar cada nombre de CT como activo vigente.
Ignorar wildcards y CDN compartidas.
Descubrir sin asignar propiedad ni fecha de revisión.
Recomendaciones
Repite descubrimiento para observar altas y bajas.
Conecta hallazgos con inventario y offboarding de proyectos.
Retira DNS, certificados y recursos de forma coordinada.
Preguntas frecuentes
¿CT muestra todos los subdominios?
No. Muestra nombres presentes en certificados registrados; subdominios sin certificados o con otros patrones pueden no aparecer.
¿Resolver un nombre prueba que está en uso?
No. Puede ser wildcard, placeholder o recurso abandonado; necesita validación.
¿Qué es subdomain takeover?
Es la posibilidad de reclamar un recurso externo al que un registro DNS todavía apunta. Debe verificarse con cuidado y autorización.
Mantén el inventario en movimiento
Repite descubrimiento y relaciona activos externos con hallazgos priorizados.
Explorar el móduloContenido relacionado
Descubrimiento externo
Gestión de superficie de ataque externa (EASM)
Descubre subdominios y activos expuestos asociados a dominios autorizados, prioriza hallazgos y monitorea cambios en tu superficie de ataque externa.
Guía técnica
Qué es la gestión de superficie de ataque externa (EASM)
Entiende cómo EASM descubre, valida y monitorea activos expuestos desde la perspectiva de internet y cómo se diferencia de un escaneo puntual.