MÓDULO 4 — Reconhecimento & OSINT: Mapeamento Passivo, Google Dorks, Shodan e Enumeração
Team Hacking78
Especialistas em Red Teaming
Resumo Executivo (TL;DR)
Domine o reconhecimento passivo e ativo (OSINT) em pentests e Red Team. Aprenda a coletar subdomínios, dorks no Google, serviços no Shodan/Censys, tecnologias, e-mails, inteligência sobre pessoas e limites da LGPD com organização em relatórios profissionais.

O reconhecimento é a fase mais crítica e determinante de um teste de intrusão ou operação de Red Team. Um reconhecimento bem-sucedido mapeia minuciosamente a superfície de ataque da organização-alvo sem levantar alertas defensivos, revelando ativos esquecidos, dados expostos, credenciais vazadas e vetores humanos antes do primeiro teste ativo.
Neste módulo prático e aprofundado, você dominará as técnicas essenciais de OSINT (Open Source Intelligence) e enumeração técnica, transitando com maestria entre métodos passivos (invisíveis) e ativos (sob escopo rigoroso).
4.1 Reconhecimento Passivo vs. Ativo
A distinção fundamental no início de qualquer engajamento é o nível de interação e o risco de detecção por sistemas de defesa (WAF, IDS/IPS, SIEM e SOC):
- Reconhecimento Passivo: Nenhuma requisição direta atinge a infraestrutura do alvo. A inteligência é coletada exclusivamente a partir de fontes públicas, motores de busca, registros de transparência de certificados, repositórios de vazamentos e bancos de dados de terceiros. Risco de detecção: Zero.
- Reconhecimento Ativo: Envolve o envio de pacotes e requisições diretas aos servidores e serviços do alvo (DNS brute force, varredura de portas, banner grabbing, crawling agressivo). Risco de detecção: Alto / Detectável.
Regra de Ouro do Reconhecimento Comece sempre pelo reconhecimento passivo. Todo o levantamento de OSINT deste módulo deve ser esgotado antes de interagir diretamente com o alvo. Só avance para o reconhecimento ativo com escopo formalizado e autorização prévia por escrito.
4.2 Google Dorks — O Canivete Suíço do Recon
O Google indexa muito além de páginas HTML: ele armazena configurações expostas acidentalmente, logs, painéis administrativos, arquivos de backup e bancos de dados desprotegidos.
Operadores de Busca Essenciais
- site: Restringe os resultados a um domínio ou subdomínio específico (ex:
site:empresa.com.br). - inurl: Localiza termos presentes exclusivamente na URL (ex:
inurl:admin,inurl:phpmyadmin). - intitle: Procura por palavras no título da página HTML (ex:
intitle:"index of"). - filetype: / ext: Filtra tipos e extensões específicas de arquivos (ex:
filetype:env,ext:sql,ext:bak). - intext: / inbody: Busca termos contidos no corpo do conteúdo indexado (ex:
intext:"senha"). - cache: Exibe a versão em cache arquivada pelo motor de busca (ex:
cache:empresa.com.br). - "aspas": Exige correspondência exata de frase (ex:
"painel administrativo"). - -termo: Exclui resultados que contenham a palavra (ex:
site:empresa.com.br -www).
Dorks Clássicos de Alta Eficiência
site:alvo.com filetype:env # Arquivos de ambiente (.env com chaves de API e senhas)
site:alvo.com inurl:admin OR inurl:login # Painéis administrativos e portais de autenticação
site:alvo.com intitle:"index of" # Listagens de diretórios abertas no servidor
site:alvo.com filetype:sql # Dumps de banco de dados expostos
site:alvo.com filetype:log # Logs de aplicação e acessos com dados sensíveis
site:alvo.com ext:bak OR ext:old OR ext:swp # Arquivos temporários e backups esquecidos
site:alvo.com intext:"password" filetype:txt # Arquivos de texto plano contendo credenciais
site:alvo.com inurl:phpmyadmin OR inurl:mysql # Interfaces de gerenciamento de dados
site:linkedin.com/in "empresa" "analista de segurança" # Mapeamento de colaboradores e perfisPara consultar uma coleção classificada com milhares de dorks mantidos pela comunidade internacional, utilize o GHDB (Google Hacking Database) em exploit-db.com.
Regra Crítica de Escopo Google Dorking é um método estritamente passivo; no entanto, o conteúdo descoberto pode estar hospedado em servidores de terceiros ou serviços não autorizados no RoE. Sempre registre o achado em evidências e nunca tente autenticar ou explorar o recurso sem autorização explícita.
4.3 Shodan & Censys — O Mapa da Internet Global
O Shodan e o Censys realizam varreduras contínuas nos endereços IPv4 e IPv6 do planeta, indexando os banners de resposta de portas abertas e serviços de rede. Eles funcionam como motores de busca de infraestrutura, revelando servidores internos, câmeras, bancos de dados, painéis SCADA e serviços desprotegidos.
port:22 country:BR # Servidores SSH expostos no Brasil
product:Apache hostname:empresa.com # Servidores web Apache associados ao host
http.title:"login" org:"Empresa" # Portais de login da organização
vuln:CVE-2021-41773 # Hosts vulneráveis a uma CVE específica
net:192.168.56.0/24 # Varredura por faixa CIDR (laboratório/escopo)
ssl.cert.subject.cn:empresa.com # Certificados SSL emitidos para a organizaçãoDica de Ouro com Certificados SSL
O filtro de certificado SSL no Shodan (ssl.cert.subject.cn) é uma das táticas mais produtivas para descobrir servidores de homologação (staging), clusters internos e subdomínios esquecidos que não possuem links no site principal.
O Shodan também oferece suporte via CLI e API para automação em pipelines e scripts de recon:
# Busca de hosts e estatísticas via CLI
shodan search "org:Empresa"
shodan host 203.0.113.45
shodan stats --facets port "org:Empresa"4.4 DNS, Subdomínios e Transparência de Certificados
Subdomínios legados e esquecidos são as portas de entrada mais frequentes em testes de intrusão reais, pois raramente recebem as mesmas atualizações e patches de segurança que o domínio principal.
a) Logs de Transparência de Certificados (crt.sh) Todo certificado TLS emitido por Autoridades Certificadoras (CAs) públicas é registrado compulsoriamente em logs de CT (Certificate Transparency). Essa consulta é 100% passiva e imediata:
# Consulta passiva de subdomínios via API do crt.sh
curl -s "https://crt.sh/?q=%25.empresa.com&output=json" | jq -r '.[].name_value' | sort -ub) Ferramentas Especializadas de Enumeração Passiva e Ativa
# Sublist3r — Coleta de múltiplas fontes públicas
sublist3r -d empresa.com
# Assetfinder — Coleta passiva ultra-rápida em Go
assetfinder --subs-only empresa.com
# OWASP Amass — Mapeamento aprofundado de superfície e ASN
amass enum -passive -d empresa.com
# DNSRecon — Enumeração DNS, brute force e verificação de zone transfer
dnsrecon -d empresa.com -t brt -w /usr/share/seclists/Discovery/DNS/subdomains-top1million-5000.txtc) Teste de Transferência de Zona DNS (AXFR) O teste de transferência de zona DNS é um método ativo que verifica se servidores autoritativos permitem a replicação irrestrita da tabela de zonas:
# Identificar servidores DNS autoritativos
dig empresa.com NS
# Tentar a transferência de zona completa (AXFR)
dig @ns1.empresa.com empresa.com AXFRSe o servidor responder com todos os registros (A, CNAME, MX, TXT), você obtém o mapa completo da infraestrutura interna e externa sem realizar nenhum brute force.
d) Brute Force Direcionado de Subdomínios
# Gobuster DNS com wordlist de alta performance
gobuster dns -d empresa.com -w /usr/share/seclists/Discovery/DNS/subdomains-top1million-5000.txt4.5 theHarvester & Maltego — Grafos de Relações e E-mails
theHarvester — Coleta de E-mails, Subdomínios e Hosts O theHarvester automatiza a extração de e-mails corporativos, nomes de funcionários, subdomínios e faixas de IP a partir de dezenas de motores de busca e plataformas públicas:
# Busca global em todas as fontes integradas
theHarvester -d empresa.com -b all
# Busca direcionada em LinkedIn, Google e Hunter.io
theHarvester -d empresa.com -b linkedin,google,hunterCada endereço de e-mail corporativo identificado serve como vetor direto para modelagem de credenciais e preparação de campanhas de phishing e engenharia social autorizadas.
Maltego — Análise Visual de Grafos e Relações O Maltego organiza entidades e conexões em grafos interativos, correlacionando domínios, servidores, blocos netblock, e-mails, perfis sociais e registros whois:
- Passo 1: Adicione a entidade primária
Domaincom o domínio-alvo. - Passo 2: Execute Transforms integradas: To Domains, To Emails, To Person e To Social Networks.
- Passo 3: Expanda os nós para mapear fornecedores terceirizados, subsidiárias e administradores de sistemas.
4.6 Footprinting da Stack de Tecnologia
Identificar as linguagens, frameworks web, servidores e bibliotecas ativas no alvo orienta diretamente a seleção de vetores de ataque e testes de vulnerabilidade:
# WhatWeb — Identificação ativa de CMS, servidores, versões e plugins
whatweb https://alvo.com
# Inspeção direta de cabeçalhos HTTP com cURL
curl -I https://alvo.com- Wappalyzer: Extensão de navegador que analisa assinaturas de JavaScript, cabeçalhos e cookies em tempo real durante a navegação.
- Cabeçalhos HTTP Relevantes: Analise cabeçalhos como
Server,X-Powered-By,X-AspNet-Versione nomes de cookies de sessão (PHPSESSID,JSESSIONID,connect.sid). - Wayback Machine (web.archive.org): Permite resgatar versões antigas do site, rotas descontinuadas, parâmetros esquecidos de APIs e documentações removidas.
- Robots.txt & Sitemap.xml: Identifique rotas que a organização instrui robôs a ignorarem, muitas vezes revelando caminhos sensíveis de administração:
curl -s https://alvo.com/robots.txt
curl -s https://alvo.com/sitemap.xml | head -504.7 OSINT para Pessoas e Engenharia Social
A camada humana é um dos principais vetores de intrusão em exercícios de Red Team. O objetivo do OSINT de pessoas em testes autorizados é identificar funcionários-chave, administradores de TI, estruturas de cargos e hábitos de autenticação.
4.7.1 Username OSINT — Identidade Digital Cruzada Muitos profissionais reutilizam o mesmo identificador (handle/username) em múltiplas redes, fóruns e repositórios de código aberto:
# Sherlock — Varredura automatizada em centenas de redes sociais
sherlock nome_usuario
# Maigret — Análise profunda de perfis e agregação de dados públicos
maigret nome_usuarioO cruzamento desses perfis permite mapear projetos de código no GitHub, postagens técnicas em fóruns, localização geográfica e e-mails pessoais.
4.7.2 E-mail OSINT e Padrões Corporativos
Serviços como Hunter.io e Phonebook.cz revelam o formato padrão de endereçamento de e-mail da empresa (ex: nome.sobrenome@empresa.com ou primeiranome@empresa.com).
Multiplicador de Vetor de Ataque Ao combinar o padrão de e-mail corporativo com a lista de colaboradores extraída do LinkedIn, é possível gerar listas completas de e-mails corporativos válidos para testes de força bruta (password spraying) e simulação de phishing.
Verificação Passiva de Vazamentos (Breach Intelligence) - HaveIBeenPwned (haveibeenpwned.com): Consulta se determinado e-mail consta em vazamentos de dados históricos. - Intelligence X (intelx.io): Busca aprofundada em arquivos expostos, dumps e fóruns da dark web. - DeHashed (dehashed.com): Pesquisa estruturada em bases de credenciais vazadas (hashes, senhas e IPs).
4.7.3 LinkedIn & Anúncios de Vagas (Job Postings) O LinkedIn e os portais de vagas de emprego são minas de ouro para engenharia reversa da arquitetura corporativa:
site:linkedin.com/in "empresa" "cargo"
site:linkedin.com "empresa" "desenvolvedor" "São Paulo"- Perfis de Colaboradores: Revelam cargos, certificações, tecnologias com as quais trabalham e eventos que frequentam.
- Anúncios de Recrutamento (Job Postings): Vagam detalhes operacionais como
"Experiência com AWS ECS, Terraform e firewall Fortinet", permitindo que o time de testes conheça o ambiente antes mesmo de enviar o primeiro pacote.
4.7.4 Geolocalização, Metadados EXIF e Recon Físico
- Metadados EXIF: Fotografias publicadas em redes institucionais ou blogs podem conter dados de câmera, data/hora e coordenadas GPS de filiais ou residências de executivos (utilize exiftool imagem.jpg).
- Google Maps & Street View: Reconhecimento físico do perímetro, portarias, câmeras de segurança externas e fornecedores de telecomunicações visíveis nas fachadas.
4.7.5 Frameworks Agregadores (SpiderFoot & Recon-ng)
# SpiderFoot — Automação abrangente de OSINT com interface web
spiderfoot -l 127.0.0.1:5001
# Recon-ng — Framework modular e extensível para reconhecimento
recon-ngO portal OSINT Framework (osintframework.com) organiza milhares de recursos e fontes públicas categorizadas por tipos de dados.
4.7.6 Limites Éticos, Escopo e LGPD (Lei 13.709/2018) - Base Legal e Contratual: O tratamento de dados pessoais no Brasil é regulamentado pela LGPD. Em testes de invasão e engenharia social, a coleta deve estar estritamente vinculada ao propósito e ao termo formal de autorização firmado com a organização contratante. - Proibições Inegociáveis: Nunca colete dados de pessoas fora do escopo do teste, nunca utilize informações para assédio ou chantagem pessoal e nunca acesse contas particulares em serviços de terceiros sem autorização formal. - Cadeia de Custódia e Evidências: Armazene toda a inteligência coletada em diretórios seguros com controle de acesso, criptografia e descarte documentado após a entrega do relatório final.
4.8 Organização da Inteligência e Estrutura de Evidências
A quantidade massiva de dados gerada no reconhecimento pode se transformar em ruído inútil se não for rigorosamente estruturada.
~/pentest/
├── escopo.md / roes.md / relatorio.md
└── evidencias/
├── recon/
│ ├── subdominios.txt
│ ├── emails.txt
│ ├── pessoas.md ← Perfil de cada pessoa relevante mapeada
│ ├── tech_stack.md ← Tecnologias e versões identificadas
│ └── screenshots/
└── scan/ (Módulo 5)Modelo de Ficha de Perfil Humano (OSINT)
# Perfil: [Nome Completo]
- Cargo: [Cargo Atual] | Empresa: [Nome da Empresa]
- E-mail: [E-mail Corporativo Deduzido ou Confirmado]
- Usernames / Redes: [Identificadores Sherlock / Maigret]
- Vazamentos: [Bases HIBP / IntelX onde o e-mail consta]
- LinkedIn: [URL do Perfil]
- Pistas de Senha & Pretextos: [Formação, hobbies, datas públicas]
- Relevância Ofensiva: [Administrador de sistemas, financeiro ou alvo de phishing]4.9 Atividade Prática e Desafio do Módulo 4
Execute os exercícios abaixo em seu próprio domínio de testes ou laboratório autorizado:
- Google Dorking: Execute 5 dorks diferentes com o operador
site:contra o seu domínio de testes e documente os arquivos e rotas identificadas. - Transparência de Certificados: Consulte o crt.sh para o seu domínio e enumere todos os subdomínios emitidos historicamente.
- theHarvester: Execute
theHarvester -d seu_dominio -b alle organize a lista de e-mails obtidos. - Username OSINT: Rode o Sherlock com o seu próprio username e mapeie em quais serviços públicos o seu handle está cadastrado.
- Análise de Vazamentos: Verifique seu e-mail no HaveIBeenPwned e documente a origem dos incidentes reportados.
- Footprinting de Stack: Rode o WhatWeb no seu alvo de laboratório e compare o resultado com os cabeçalhos retornados pelo
curl -I. - Desafio do Módulo: Construa um relatório completo de recon (
recon.md) estruturado na pasta~/pentest/evidencias/recon/, contendo subdomínios descobertos, e-mails, stack tecnológica e duas fichas completas de perfis.
4.10 Checklist de Conclusão do Módulo 4
- [x] Sei diferenciar claramente reconhecimento passivo de ativo e inicio sempre pelo passivo.
- [x] Domino operadores de Google Dorks e consulto o Google Hacking Database (GHDB).
- [x] Sei pesquisar no Shodan e Censys por portas, produtos, banners e vulnerabilidades CVE.
- [x] Mapeio subdomínios com crt.sh, Sublist3r, Assetfinder, Amass e testes de transferência de zona DNS (AXFR).
- [x] Coleto e-mails com theHarvester e deduzo padrões corporativos de endereçamento.
- [x] Utilizo Sherlock e Maigret para cruzamento de identidades e usernames digitais.
- [x] Consulto fontes de breach intelligence (HIBP, IntelX, DeHashed) dentro das regras profissionais.
- [x] Extraio e documento a stack tecnológica com WhatWeb, cabeçalhos HTTP e análise de vagas.
- [x] Sei estruturar pastas de evidências e fichas de perfis de inteligência.
- [x] Conheço e respeito integralmente as fronteiras do escopo e as exigências legais da LGPD.
Perguntas Frequentes (FAQ)
Qual é a principal diferença prática entre reconhecimento passivo e ativo?
No reconhecimento passivo, você nunca interage diretamente com os servidores ou redes do alvo; todas as informações são obtidas por meio de terceiros e fontes públicas (Google, Shodan, crt.sh, vazamentos), resultando em risco zero de detecção. No reconhecimento ativo, há envio direto de pacotes e requisições à infraestrutura do alvo (como varredura de portas e força bruta de DNS), gerando registros em logs e podendo ser detectado por firewalls, IDS/IPS e SIEMs.
Como o monitoramento de certificados SSL (crt.sh) ajuda na descoberta de subdomínios?
Todas as Autoridades Certificadoras (CAs) públicas são obrigadas a registrar publicamente a emissão de certificados TLS em logs de Certificate Transparency (CT). Consultando serviços como crt.sh, é possível identificar todos os certificados emitidos para um domínio e seus subdomínios ao longo do tempo, revelando ambientes de staging, homologação e servidores esquecidos que não possuem links públicos no site da organização.
O que é Google Hacking (Dorking) e como utilizá-lo com segurança?
Google Dorking é o uso de operadores avançados de busca (como 'site:', 'filetype:', 'inurl:' e 'intitle:') para encontrar informações expostas acidentalmente na web, como arquivos .env, backups, logs e painéis administrativos desprotegidos. É uma técnica passiva, mas os dados identificados só devem ser acessados e testados se estiverem expressamente contemplados no escopo e no Termo de Autorização do pentest.
Como a LGPD se aplica à coleta de OSINT sobre colaboradores de uma empresa durante um pentest?
A LGPD (Lei 13.709/2018) estabelece que o tratamento de dados pessoais necessita de base legal adequada. Em testes de intrusão e simulações de engenharia social, o contrato de prestação de serviços e o Termo de Autorização (RoE) formalizam o propósito legítimo da avaliação de segurança. O auditor deve restringir a coleta aos colaboradores dentro do escopo aprovado, garantir o armazenamento seguro e a confidencialidade das evidências, e jamais utilizar os dados para fins pessoais, assédio ou exposição pública.
