Estimados amigos de Inseguros,
Los subdominios olvidados suelen ser lo primero que encuentra un atacante. Por eso, dominar la enumeración de subdominios es una de las bases del reconocimiento en Red Team, bug bounty y auditorías de seguridad. Antes de tocar un solo endpoint, toca mapear la superficie externa: entornos de staging, APIs antiguas, paneles internos, servidores de desarrollo o servicios que nadie recuerda que siguen publicados.
En este artículo repasamos 7 herramientas gratuitas para descubrir subdominios, qué hace cada una y en qué fase del reconocimiento encaja. La idea no es lanzar una herramienta y ya está, sino encadenarlas con criterio.
Por qué la enumeración de subdominios es tan importante
Cada subdominio es una puerta potencial. Cuanto más grande es una organización, más fácil es que queden activos «colgando»: un dev., un old., un panel de administración expuesto o un servicio en la nube sin reclamar. Encontrar esa superficie antes que el atacante es la diferencia entre cerrar el agujero y sufrir una brecha. La enumeración combina fuentes pasivas (OSINT) con resolución activa de DNS.
Las 7 herramientas para descubrir subdominios
1. Subfinder
Enumeración pasiva usando fuentes públicas como los certificate transparency logs y múltiples APIs. Rápida y silenciosa: el punto de partida ideal para un primer inventario sin tocar el objetivo.
2. Amass
El framework de OWASP para OSINT: resolución DNS activa, fuerza bruta, permutaciones y análisis de relaciones entre activos. Más completo (y más ruidoso), perfecto cuando quieres profundidad.
3. Puredns
Muy útil para fuerza bruta DNS a gran escala, filtrando el ruido de wildcards y respuestas poco fiables. Te da resultados limpios cuando manejas listas enormes de candidatos.
4. Gotator
Genera permutaciones y variantes de nombres (combinando palabras, entornos, números) para descubrir subdominios que no aparecen en las fuentes pasivas.
5. Dnsx
Resuelve listas de candidatos a alta velocidad y se queda solo con los nombres que responden. Es el filtro que convierte una lista gigante en objetivos reales.
6. Httpx
Comprueba qué hosts responden por HTTP/HTTPS y muestra código de estado, títulos y tecnologías detectadas. Ideal para priorizar: te dice qué subdominios están vivos y qué son.
7. Subzy
Ayuda a detectar posibles subdomain takeovers revisando registros «colgantes» que apuntan a servicios no reclamados. Un clásico riesgo que se pasa por alto y que puede ser crítico.
Un flujo de trabajo recomendado
Una secuencia que funciona bien: empieza en pasivo (Subfinder, Amass) para un inventario sin ruido; amplía con permutaciones (Gotator) y fuerza bruta (Puredns); resuelve los candidatos (Dnsx); comprueba cuáles están vivos por HTTP (Httpx); y termina buscando takeovers (Subzy). Documenta cada hallazgo para el informe.
Preguntas frecuentes
¿Puedo enumerar subdominios de cualquier dominio?
Solo debes hacerlo sobre dominios propios o con autorización expresa (un contrato de pentest o un programa de bug bounty con alcance definido). La enumeración pasiva es discreta, pero el objetivo del ejercicio debe estar siempre autorizado.
¿Enumeración pasiva o activa?
Ambas se complementan. La pasiva (OSINT, CT logs) no toca al objetivo y da una base rápida; la activa (resolución y fuerza bruta DNS) encuentra lo que no está publicado en ninguna fuente. Un buen reconocimiento combina las dos.
¿Qué es un subdomain takeover?
Ocurre cuando un subdominio apunta (vía DNS) a un servicio externo que ya no existe o no está reclamado, permitiendo a un atacante «adueñarse» de ese subdominio. Herramientas como Subzy ayudan a detectarlo.
¿Quieres aprender reconocimiento, pentesting y hacking ético de verdad, con laboratorios y casos reales? En la Academia de SeguridadSi tienes recursos gratuitos y cursos completos para formarte en ciberseguridad profesional. Descubre todos los cursos aquí.
Gracias por leerme.