Reconhecimento & OSINT
25/08/2026
5 min read

MÓDULO 4 — Reconhecimento & OSINT: Mapeamento Passivo, Google Dorks, Shodan e Enumeração

Team Hacking78

Especialistas em Red Teaming

Resumo Executivo (TL;DR)

Domine o reconhecimento passivo e ativo (OSINT) em pentests e Red Team. Aprenda a coletar subdomínios, dorks no Google, serviços no Shodan/Censys, tecnologias, e-mails, inteligência sobre pessoas e limites da LGPD com organização em relatórios profissionais.

MÓDULO 4 — Reconhecimento & OSINT: Mapeamento Passivo, Google Dorks, Shodan e Enumeração

O reconhecimento é a fase mais crítica e determinante de um teste de intrusão ou operação de Red Team. Um reconhecimento bem-sucedido mapeia minuciosamente a superfície de ataque da organização-alvo sem levantar alertas defensivos, revelando ativos esquecidos, dados expostos, credenciais vazadas e vetores humanos antes do primeiro teste ativo.

Neste módulo prático e aprofundado, você dominará as técnicas essenciais de OSINT (Open Source Intelligence) e enumeração técnica, transitando com maestria entre métodos passivos (invisíveis) e ativos (sob escopo rigoroso).

4.1 Reconhecimento Passivo vs. Ativo

A distinção fundamental no início de qualquer engajamento é o nível de interação e o risco de detecção por sistemas de defesa (WAF, IDS/IPS, SIEM e SOC):

  • Reconhecimento Passivo: Nenhuma requisição direta atinge a infraestrutura do alvo. A inteligência é coletada exclusivamente a partir de fontes públicas, motores de busca, registros de transparência de certificados, repositórios de vazamentos e bancos de dados de terceiros. Risco de detecção: Zero.
  • Reconhecimento Ativo: Envolve o envio de pacotes e requisições diretas aos servidores e serviços do alvo (DNS brute force, varredura de portas, banner grabbing, crawling agressivo). Risco de detecção: Alto / Detectável.

Regra de Ouro do Reconhecimento Comece sempre pelo reconhecimento passivo. Todo o levantamento de OSINT deste módulo deve ser esgotado antes de interagir diretamente com o alvo. Só avance para o reconhecimento ativo com escopo formalizado e autorização prévia por escrito.

4.2 Google Dorks — O Canivete Suíço do Recon

O Google indexa muito além de páginas HTML: ele armazena configurações expostas acidentalmente, logs, painéis administrativos, arquivos de backup e bancos de dados desprotegidos.

Operadores de Busca Essenciais

  • site: Restringe os resultados a um domínio ou subdomínio específico (ex: site:empresa.com.br).
  • inurl: Localiza termos presentes exclusivamente na URL (ex: inurl:admin, inurl:phpmyadmin).
  • intitle: Procura por palavras no título da página HTML (ex: intitle:"index of").
  • filetype: / ext: Filtra tipos e extensões específicas de arquivos (ex: filetype:env, ext:sql, ext:bak).
  • intext: / inbody: Busca termos contidos no corpo do conteúdo indexado (ex: intext:"senha").
  • cache: Exibe a versão em cache arquivada pelo motor de busca (ex: cache:empresa.com.br).
  • "aspas": Exige correspondência exata de frase (ex: "painel administrativo").
  • -termo: Exclui resultados que contenham a palavra (ex: site:empresa.com.br -www).

Dorks Clássicos de Alta Eficiência

text
Hacking78 Snippet
site:alvo.com filetype:env                            # Arquivos de ambiente (.env com chaves de API e senhas)
site:alvo.com inurl:admin OR inurl:login              # Painéis administrativos e portais de autenticação
site:alvo.com intitle:"index of"                      # Listagens de diretórios abertas no servidor
site:alvo.com filetype:sql                            # Dumps de banco de dados expostos
site:alvo.com filetype:log                            # Logs de aplicação e acessos com dados sensíveis
site:alvo.com ext:bak OR ext:old OR ext:swp           # Arquivos temporários e backups esquecidos
site:alvo.com intext:"password" filetype:txt          # Arquivos de texto plano contendo credenciais
site:alvo.com inurl:phpmyadmin OR inurl:mysql         # Interfaces de gerenciamento de dados
site:linkedin.com/in "empresa" "analista de segurança" # Mapeamento de colaboradores e perfis

Para consultar uma coleção classificada com milhares de dorks mantidos pela comunidade internacional, utilize o GHDB (Google Hacking Database) em exploit-db.com.

Regra Crítica de Escopo Google Dorking é um método estritamente passivo; no entanto, o conteúdo descoberto pode estar hospedado em servidores de terceiros ou serviços não autorizados no RoE. Sempre registre o achado em evidências e nunca tente autenticar ou explorar o recurso sem autorização explícita.

4.3 Shodan & Censys — O Mapa da Internet Global

O Shodan e o Censys realizam varreduras contínuas nos endereços IPv4 e IPv6 do planeta, indexando os banners de resposta de portas abertas e serviços de rede. Eles funcionam como motores de busca de infraestrutura, revelando servidores internos, câmeras, bancos de dados, painéis SCADA e serviços desprotegidos.

text
Hacking78 Snippet
port:22 country:BR                         # Servidores SSH expostos no Brasil
product:Apache hostname:empresa.com        # Servidores web Apache associados ao host
http.title:"login" org:"Empresa"           # Portais de login da organização
vuln:CVE-2021-41773                        # Hosts vulneráveis a uma CVE específica
net:192.168.56.0/24                        # Varredura por faixa CIDR (laboratório/escopo)
ssl.cert.subject.cn:empresa.com            # Certificados SSL emitidos para a organização

Dica de Ouro com Certificados SSL O filtro de certificado SSL no Shodan (ssl.cert.subject.cn) é uma das táticas mais produtivas para descobrir servidores de homologação (staging), clusters internos e subdomínios esquecidos que não possuem links no site principal.

O Shodan também oferece suporte via CLI e API para automação em pipelines e scripts de recon:

bash
Hacking78 Snippet
# Busca de hosts e estatísticas via CLI
shodan search "org:Empresa"
shodan host 203.0.113.45
shodan stats --facets port "org:Empresa"

4.4 DNS, Subdomínios e Transparência de Certificados

Subdomínios legados e esquecidos são as portas de entrada mais frequentes em testes de intrusão reais, pois raramente recebem as mesmas atualizações e patches de segurança que o domínio principal.

a) Logs de Transparência de Certificados (crt.sh) Todo certificado TLS emitido por Autoridades Certificadoras (CAs) públicas é registrado compulsoriamente em logs de CT (Certificate Transparency). Essa consulta é 100% passiva e imediata:

bash
Hacking78 Snippet
# Consulta passiva de subdomínios via API do crt.sh
curl -s "https://crt.sh/?q=%25.empresa.com&output=json" | jq -r '.[].name_value' | sort -u

b) Ferramentas Especializadas de Enumeração Passiva e Ativa

bash
Hacking78 Snippet
# Sublist3r — Coleta de múltiplas fontes públicas
sublist3r -d empresa.com

# Assetfinder — Coleta passiva ultra-rápida em Go
assetfinder --subs-only empresa.com

# OWASP Amass — Mapeamento aprofundado de superfície e ASN
amass enum -passive -d empresa.com

# DNSRecon — Enumeração DNS, brute force e verificação de zone transfer
dnsrecon -d empresa.com -t brt -w /usr/share/seclists/Discovery/DNS/subdomains-top1million-5000.txt

c) Teste de Transferência de Zona DNS (AXFR) O teste de transferência de zona DNS é um método ativo que verifica se servidores autoritativos permitem a replicação irrestrita da tabela de zonas:

bash
Hacking78 Snippet
# Identificar servidores DNS autoritativos
dig empresa.com NS

# Tentar a transferência de zona completa (AXFR)
dig @ns1.empresa.com empresa.com AXFR

Se o servidor responder com todos os registros (A, CNAME, MX, TXT), você obtém o mapa completo da infraestrutura interna e externa sem realizar nenhum brute force.

d) Brute Force Direcionado de Subdomínios

bash
Hacking78 Snippet
# Gobuster DNS com wordlist de alta performance
gobuster dns -d empresa.com -w /usr/share/seclists/Discovery/DNS/subdomains-top1million-5000.txt

4.5 theHarvester & Maltego — Grafos de Relações e E-mails

theHarvester — Coleta de E-mails, Subdomínios e Hosts O theHarvester automatiza a extração de e-mails corporativos, nomes de funcionários, subdomínios e faixas de IP a partir de dezenas de motores de busca e plataformas públicas:

bash
Hacking78 Snippet
# Busca global em todas as fontes integradas
theHarvester -d empresa.com -b all

# Busca direcionada em LinkedIn, Google e Hunter.io
theHarvester -d empresa.com -b linkedin,google,hunter

Cada endereço de e-mail corporativo identificado serve como vetor direto para modelagem de credenciais e preparação de campanhas de phishing e engenharia social autorizadas.

Maltego — Análise Visual de Grafos e Relações O Maltego organiza entidades e conexões em grafos interativos, correlacionando domínios, servidores, blocos netblock, e-mails, perfis sociais e registros whois:

  • Passo 1: Adicione a entidade primária Domain com o domínio-alvo.
  • Passo 2: Execute Transforms integradas: To Domains, To Emails, To Person e To Social Networks.
  • Passo 3: Expanda os nós para mapear fornecedores terceirizados, subsidiárias e administradores de sistemas.

4.6 Footprinting da Stack de Tecnologia

Identificar as linguagens, frameworks web, servidores e bibliotecas ativas no alvo orienta diretamente a seleção de vetores de ataque e testes de vulnerabilidade:

bash
Hacking78 Snippet
# WhatWeb — Identificação ativa de CMS, servidores, versões e plugins
whatweb https://alvo.com

# Inspeção direta de cabeçalhos HTTP com cURL
curl -I https://alvo.com
  • Wappalyzer: Extensão de navegador que analisa assinaturas de JavaScript, cabeçalhos e cookies em tempo real durante a navegação.
  • Cabeçalhos HTTP Relevantes: Analise cabeçalhos como Server, X-Powered-By, X-AspNet-Version e nomes de cookies de sessão (PHPSESSID, JSESSIONID, connect.sid).
  • Wayback Machine (web.archive.org): Permite resgatar versões antigas do site, rotas descontinuadas, parâmetros esquecidos de APIs e documentações removidas.
  • Robots.txt & Sitemap.xml: Identifique rotas que a organização instrui robôs a ignorarem, muitas vezes revelando caminhos sensíveis de administração:
bash
Hacking78 Snippet
curl -s https://alvo.com/robots.txt
curl -s https://alvo.com/sitemap.xml | head -50

4.7 OSINT para Pessoas e Engenharia Social

A camada humana é um dos principais vetores de intrusão em exercícios de Red Team. O objetivo do OSINT de pessoas em testes autorizados é identificar funcionários-chave, administradores de TI, estruturas de cargos e hábitos de autenticação.

4.7.1 Username OSINT — Identidade Digital Cruzada Muitos profissionais reutilizam o mesmo identificador (handle/username) em múltiplas redes, fóruns e repositórios de código aberto:

bash
Hacking78 Snippet
# Sherlock — Varredura automatizada em centenas de redes sociais
sherlock nome_usuario

# Maigret — Análise profunda de perfis e agregação de dados públicos
maigret nome_usuario

O cruzamento desses perfis permite mapear projetos de código no GitHub, postagens técnicas em fóruns, localização geográfica e e-mails pessoais.

4.7.2 E-mail OSINT e Padrões Corporativos Serviços como Hunter.io e Phonebook.cz revelam o formato padrão de endereçamento de e-mail da empresa (ex: nome.sobrenome@empresa.com ou primeiranome@empresa.com).

Multiplicador de Vetor de Ataque Ao combinar o padrão de e-mail corporativo com a lista de colaboradores extraída do LinkedIn, é possível gerar listas completas de e-mails corporativos válidos para testes de força bruta (password spraying) e simulação de phishing.

Verificação Passiva de Vazamentos (Breach Intelligence) - HaveIBeenPwned (haveibeenpwned.com): Consulta se determinado e-mail consta em vazamentos de dados históricos. - Intelligence X (intelx.io): Busca aprofundada em arquivos expostos, dumps e fóruns da dark web. - DeHashed (dehashed.com): Pesquisa estruturada em bases de credenciais vazadas (hashes, senhas e IPs).

4.7.3 LinkedIn & Anúncios de Vagas (Job Postings) O LinkedIn e os portais de vagas de emprego são minas de ouro para engenharia reversa da arquitetura corporativa:

text
Hacking78 Snippet
site:linkedin.com/in "empresa" "cargo"
site:linkedin.com "empresa" "desenvolvedor" "São Paulo"
  • Perfis de Colaboradores: Revelam cargos, certificações, tecnologias com as quais trabalham e eventos que frequentam.
  • Anúncios de Recrutamento (Job Postings): Vagam detalhes operacionais como "Experiência com AWS ECS, Terraform e firewall Fortinet", permitindo que o time de testes conheça o ambiente antes mesmo de enviar o primeiro pacote.

4.7.4 Geolocalização, Metadados EXIF e Recon Físico - Metadados EXIF: Fotografias publicadas em redes institucionais ou blogs podem conter dados de câmera, data/hora e coordenadas GPS de filiais ou residências de executivos (utilize exiftool imagem.jpg). - Google Maps & Street View: Reconhecimento físico do perímetro, portarias, câmeras de segurança externas e fornecedores de telecomunicações visíveis nas fachadas.

4.7.5 Frameworks Agregadores (SpiderFoot & Recon-ng)

bash
Hacking78 Snippet
# SpiderFoot — Automação abrangente de OSINT com interface web
spiderfoot -l 127.0.0.1:5001

# Recon-ng — Framework modular e extensível para reconhecimento
recon-ng

O portal OSINT Framework (osintframework.com) organiza milhares de recursos e fontes públicas categorizadas por tipos de dados.

4.7.6 Limites Éticos, Escopo e LGPD (Lei 13.709/2018) - Base Legal e Contratual: O tratamento de dados pessoais no Brasil é regulamentado pela LGPD. Em testes de invasão e engenharia social, a coleta deve estar estritamente vinculada ao propósito e ao termo formal de autorização firmado com a organização contratante. - Proibições Inegociáveis: Nunca colete dados de pessoas fora do escopo do teste, nunca utilize informações para assédio ou chantagem pessoal e nunca acesse contas particulares em serviços de terceiros sem autorização formal. - Cadeia de Custódia e Evidências: Armazene toda a inteligência coletada em diretórios seguros com controle de acesso, criptografia e descarte documentado após a entrega do relatório final.

4.8 Organização da Inteligência e Estrutura de Evidências

A quantidade massiva de dados gerada no reconhecimento pode se transformar em ruído inútil se não for rigorosamente estruturada.

text
Hacking78 Snippet
~/pentest/
├── escopo.md / roes.md / relatorio.md
└── evidencias/
    ├── recon/
    │   ├── subdominios.txt
    │   ├── emails.txt
    │   ├── pessoas.md          ← Perfil de cada pessoa relevante mapeada
    │   ├── tech_stack.md       ← Tecnologias e versões identificadas
    │   └── screenshots/
    └── scan/ (Módulo 5)

Modelo de Ficha de Perfil Humano (OSINT)

markdown
Hacking78 Snippet
# Perfil: [Nome Completo]
- Cargo: [Cargo Atual] | Empresa: [Nome da Empresa]
- E-mail: [E-mail Corporativo Deduzido ou Confirmado]
- Usernames / Redes: [Identificadores Sherlock / Maigret]
- Vazamentos: [Bases HIBP / IntelX onde o e-mail consta]
- LinkedIn: [URL do Perfil]
- Pistas de Senha & Pretextos: [Formação, hobbies, datas públicas]
- Relevância Ofensiva: [Administrador de sistemas, financeiro ou alvo de phishing]

4.9 Atividade Prática e Desafio do Módulo 4

Execute os exercícios abaixo em seu próprio domínio de testes ou laboratório autorizado:

  • Google Dorking: Execute 5 dorks diferentes com o operador site: contra o seu domínio de testes e documente os arquivos e rotas identificadas.
  • Transparência de Certificados: Consulte o crt.sh para o seu domínio e enumere todos os subdomínios emitidos historicamente.
  • theHarvester: Execute theHarvester -d seu_dominio -b all e organize a lista de e-mails obtidos.
  • Username OSINT: Rode o Sherlock com o seu próprio username e mapeie em quais serviços públicos o seu handle está cadastrado.
  • Análise de Vazamentos: Verifique seu e-mail no HaveIBeenPwned e documente a origem dos incidentes reportados.
  • Footprinting de Stack: Rode o WhatWeb no seu alvo de laboratório e compare o resultado com os cabeçalhos retornados pelo curl -I.
  • Desafio do Módulo: Construa um relatório completo de recon (recon.md) estruturado na pasta ~/pentest/evidencias/recon/, contendo subdomínios descobertos, e-mails, stack tecnológica e duas fichas completas de perfis.

4.10 Checklist de Conclusão do Módulo 4

  • [x] Sei diferenciar claramente reconhecimento passivo de ativo e inicio sempre pelo passivo.
  • [x] Domino operadores de Google Dorks e consulto o Google Hacking Database (GHDB).
  • [x] Sei pesquisar no Shodan e Censys por portas, produtos, banners e vulnerabilidades CVE.
  • [x] Mapeio subdomínios com crt.sh, Sublist3r, Assetfinder, Amass e testes de transferência de zona DNS (AXFR).
  • [x] Coleto e-mails com theHarvester e deduzo padrões corporativos de endereçamento.
  • [x] Utilizo Sherlock e Maigret para cruzamento de identidades e usernames digitais.
  • [x] Consulto fontes de breach intelligence (HIBP, IntelX, DeHashed) dentro das regras profissionais.
  • [x] Extraio e documento a stack tecnológica com WhatWeb, cabeçalhos HTTP e análise de vagas.
  • [x] Sei estruturar pastas de evidências e fichas de perfis de inteligência.
  • [x] Conheço e respeito integralmente as fronteiras do escopo e as exigências legais da LGPD.
📌
Resumo Prático: O reconhecimento e a inteligência de fontes abertas (OSINT) constituem os alicerces de qualquer teste de intrusão profissional. Mapear subdomínios via transparência de certificados (crt.sh), descobrir servidores e portas expostas no Shodan/Censys, identificar falhas de configuração em zonas DNS e cruzar dados de pessoas com responsabilidade e conformidade à LGPD transforma dados públicos brutos em inteligência ofensiva precisa — sem disparar alarmes e maximizando a eficácia de todas as fases subsequentes do pentest.

Perguntas Frequentes (FAQ)

Qual é a principal diferença prática entre reconhecimento passivo e ativo?

No reconhecimento passivo, você nunca interage diretamente com os servidores ou redes do alvo; todas as informações são obtidas por meio de terceiros e fontes públicas (Google, Shodan, crt.sh, vazamentos), resultando em risco zero de detecção. No reconhecimento ativo, há envio direto de pacotes e requisições à infraestrutura do alvo (como varredura de portas e força bruta de DNS), gerando registros em logs e podendo ser detectado por firewalls, IDS/IPS e SIEMs.

Como o monitoramento de certificados SSL (crt.sh) ajuda na descoberta de subdomínios?

Todas as Autoridades Certificadoras (CAs) públicas são obrigadas a registrar publicamente a emissão de certificados TLS em logs de Certificate Transparency (CT). Consultando serviços como crt.sh, é possível identificar todos os certificados emitidos para um domínio e seus subdomínios ao longo do tempo, revelando ambientes de staging, homologação e servidores esquecidos que não possuem links públicos no site da organização.

O que é Google Hacking (Dorking) e como utilizá-lo com segurança?

Google Dorking é o uso de operadores avançados de busca (como 'site:', 'filetype:', 'inurl:' e 'intitle:') para encontrar informações expostas acidentalmente na web, como arquivos .env, backups, logs e painéis administrativos desprotegidos. É uma técnica passiva, mas os dados identificados só devem ser acessados e testados se estiverem expressamente contemplados no escopo e no Termo de Autorização do pentest.

Como a LGPD se aplica à coleta de OSINT sobre colaboradores de uma empresa durante um pentest?

A LGPD (Lei 13.709/2018) estabelece que o tratamento de dados pessoais necessita de base legal adequada. Em testes de intrusão e simulações de engenharia social, o contrato de prestação de serviços e o Termo de Autorização (RoE) formalizam o propósito legítimo da avaliação de segurança. O auditor deve restringir a coleta aos colaboradores dentro do escopo aprovado, garantir o armazenamento seguro e a confidencialidade das evidências, e jamais utilizar os dados para fins pessoais, assédio ou exposição pública.