◈ Paquete de ruta

Phishing con OSINT

Detecta, analiza e investiga campañas de phishing de principio a fin: forense de correo electrónico, análisis SSL/TLS, inteligencia de dominios, triaje de documentos maliciosos y atribución de actores de amenaza con herramientas OSINT profesionales.

Ahorra 79 EUR

Herramientas de laboratorio que usarás

urlscan.ioScannerVirusTotalScannerWHOISReconShodanReconCensysReconMaltegoOSINTPhishTankThreat intelGoPhishSimulationurlscan.ioScannerVirusTotalScannerWHOISReconShodanReconCensysReconMaltegoOSINTPhishTankThreat intelGoPhishSimulation
EvilginxProxyMXToolBoxDNSDomainToolsReconpdfidDoc analysisolevbaDoc analysisCyberChefDecodertheHarvesterReconEmailRepReputationEvilginxProxyMXToolBoxDNSDomainToolsReconpdfidDoc analysisolevbaDoc analysisCyberChefDecodertheHarvesterReconEmailRepReputation

Cursos incluidos

Beginner

Phishing with OSINT

paypa1-secure.com SPOOFED
◎ PRINCIPIANTE500 XPAudio:ES

Phishing with OSINT Beginner

Aprende a detectar, analizar e investigar campañas de phishing: indicadores en emails, análisis de certificados SSL, triaje de documentos maliciosos, seguimiento de infraestructura y simulaciones controladas con GoPhish.

1 laboratorio guiado9h de contenido

119 EUR

Ver curso →
Intermediate

Phishing with OSINT

SPF fail
DKIM fail
DMARC p=none
▲ INTERMEDIO750 XPAudio:ES

Phishing with OSINT Intermediate

Investigación avanzada de phishing: análisis de kits de phishing polimórficos, análisis forense de dominios, bypass de autenticación de email (SPF/DKIM/DMARC), simulación de ataques MFA con Evilginx e informes de inteligencia de amenazas.

2 laboratorios guiados15h de contenido

159 EUR

Ver curso →

¿Por qué elegir el paquete completo?

Obtén los cursos Beginner + Intermediate agrupados juntos y desbloquea extras exclusivos.

Cursos Beginner + Intermediate (24h de contenido)
Los 4 laboratorios guiados con VMs aisladas
2 certificados HTK (Beginner + Intermediate)
1 laboratorio final de consolidación
Soporte directo de instructor
Acceso a la comunidad HTK
199278
Ahorra 79

Tu hoja de ruta de aprendizaje

Cada fase corresponde a un módulo del curso. Desplázate para ver tu progresión completa, desde los fundamentos de principiante hasta el dominio intermedio.

1

Fase 1

Principiante

Leer un mensaje como es debido

El correo reportado es la materia prima. Aprendes a abrirlo con seguridad y a sacarle lo que no cuenta voluntariamente.

  • Trabajar con el mensaje original y no con un reenvío que destruye la evidencia
  • Seguir la cadena de saltos hasta donde se originó de verdad
  • Leer los resultados de autenticación y detectar un remitente suplantado que aun así pasa el SPF
2

Fase 2

Principiante

Adjuntos y enlaces, con red

La carga llega como documento o como URL. Ambos se examinan sin dejar que se ejecuten ni que avisen a nadie.

  • Extraer macros y objetos incrustados de señuelos de Office y PDF
  • Deshacer las capas de codificación que ocultan el destino real
  • Inspeccionar una página viva a través de un intermediario y no con tu navegador
3

Fase 3

Principiante

Perfilar el dominio

Todo dominio deja un rastro documental público. Esta fase va de leerlo sin enviarle al atacante ni un solo paquete.

  • Consultar datos de registro estructurados y leer qué implica una fecha de alta
  • Mapear servidores de nombres, registros de correo y alojamiento
  • Entender dónde acaba lo pasivo y empieza legalmente el reconocimiento activo
4

Fase 4

Principiante

Redactarlo para que sirva

Una investigación sobre la que nadie puede actuar es tiempo perdido. Aprendes las convenciones de informe que se usan de verdad.

  • Desactivar los indicadores para que nadie los abra por accidente
  • Adjuntar nivel de confianza y fuente a cada afirmación
  • Dirigir el informe al registrador, alojamiento o marca que puede actuar
5

Fase 5

Intermedio

Los certificados los delatan

Los registros públicos de certificados son la fuente más rentable de la disciplina, porque el atacante publica en ellos sin querer.

  • Enumerar subdominios que el operador creía privados
  • Encontrar dominios hermanos de campaña que comparten un certificado
  • Reconstruir la cronología del despliegue por las fechas de emisión
6

Fase 6

Intermedio

De un servidor a toda la infraestructura

Una dirección suelta es un punto de partida. El pivoting la convierte en un mapa, siempre que sepas cuándo una correlación no significa nada.

  • Moverse entre dirección, proveedor de alojamiento y dominios vecinos
  • Usar el histórico de resoluciones para agrupar campañas en el tiempo
  • Valorar cuándo un alojamiento compartido o un CDN invalidan el vínculo
7

Fase 7

Intermedio

Identificar el kit por su huella

Los kits de phishing se despliegan sin modificar, así que arrastran constantes. Encuentra una y encuentras todos los despliegues.

  • Calcular el hash del favicon y buscarlo por todo Internet
  • Identificar kits por la estructura de la página y las cabeceras de respuesta
  • Generar y comprobar dominios parecidos al de tu propia marca
8

Fase 8

Intermedio

Seguir una campaña, no un correo

El último paso es seguir a un actor en el tiempo y saber dónde termina la evidencia y empieza la especulación.

  • Correlacionar infraestructura y artefactos de correo entre oleadas
  • Construir un grafo de pivoting que otro analista pueda reproducir con tus notas
  • Reconocer los límites de la atribución y dejarlo por escrito

En qué consiste esta ruta

La ruta de Phishing con OSINT cubre el ciclo completo de una investigación: desde el mensaje que llega al buzón, pasando por las cabeceras que revelan de dónde vino de verdad, hasta mapear la infraestructura del atacante y redactarlo para que alguien pueda actuar.

Son dos disciplinas en una, y a propósito. El análisis de phishing sin OSINT te dice que un correo concreto era malicioso. El OSINT sin análisis de phishing produce datos interesantes sin nada que los ancle. Juntos responden a la pregunta que de verdad le importa a una organización: ¿esto es un mensaje suelto o el borde visible de una campaña dirigida contra nosotros?

El trabajo es pasivo por diseño. Aprenderás dónde está la frontera entre consultar registros públicos y tocar la infraestructura del atacante, por qué cruzarla compromete la investigación además de poder ser delito, y cómo obtener lo que necesitas sin enviarle nunca un paquete al objetivo.

Para quién es

  • Analistas de SOC y soporte que triagean phishing reportado y quieren pasar de «bloquear y borrar»
  • Analistas de inteligencia que necesitan pivotar sobre infraestructura de forma repetible
  • Equipos de protección de marca y fraude que siguen suplantaciones de sus dominios
  • Quien se mueva hacia inteligencia de amenazas y necesite trabajo investigativo que enseñar

Para quién no es

  • ·Quien quiera lanzar campañas de phishing: el utillaje ofensivo se cubre para detectarlo, no para usarlo
  • ·Quien espere atribución automática; aquí se enseña criterio, incluido cuándo no atribuir

Qué necesitas antes de empezar

  • Entender cómo viaja el correo: SMTP, DNS y qué es una cabecera
  • Línea de comandos básica para herramientas como dig y curl
  • No hace falta experiencia previa en OSINT
  • Disposición a documentar con cuidado: la mitad de esta disciplina es tomar notas

Las herramientas y para qué sirve cada una

La ruta usa más herramientas de las que caben aquí. Estas son las que definen el trabajo.

HerramientaCategoríaPara qué
urlscan.ioNavegación seguraVisitar el sitio sospechoso por ti para que tu IP nunca llegue al atacante
Certificate TransparencyInfraestructuraEncontrar subdominios y dominios hermanos mediante los registros públicos de certificados
Shodan / CensysInfraestructuraLocalizar por huella otros servidores que ejecutan el mismo kit de phishing
MaltegoAnálisisConstruir el grafo de pivoting de forma visual cuando la investigación crece
olevba / pdfidTriaje de documentosExtraer macros y objetos incrustados de los adjuntos maliciosos
MXToolBoxForense de correoComprobar la alineación de SPF, DKIM y DMARC en un mensaje sospechoso
theHarvesterReconocimientoEntender qué puede averiguar un atacante sobre tu propia organización
CyberChefDecodificaciónDesenvolver las capas de codificación con que los kits ocultan sus cargas

Con qué terminas

Un informe de investigación

Con indicadores, fuentes y niveles de confianza explícitos por hallazgo

Un mapa de pivoting

Que muestra cómo un dominio conecta con el resto del parque del actor

Un conjunto de indicadores desactivados

Con el formato que un equipo de detección puede ingerir directamente

Un análisis de cabeceras

Leyendo la cadena de saltos y los resultados de autenticación hasta el origen real

Adónde lleva

El phishing sigue siendo el vector de acceso inicial más común, así que investigarlo bien es directamente útil en casi cualquier puesto defensivo, y es de las pocas especialidades que puedes practicar sin acceso privilegiado a nada.

Analista de SOC

Triagea mensajes reportados y decide qué es campaña y qué es ruido

Analista de inteligencia

Sigue campañas e infraestructura a lo largo del tiempo y entre víctimas

Respondedor de incidentes

Determina el alcance una vez que el phishing ha tenido éxito

Analista de protección de marca

Encuentra y retira dominios que suplantan a la organización

Preguntas frecuentes

Respuestas completas sobre esta ruta, laboratorios, certificados y reembolsos

Consultar fuentes públicas —datos de registro, registros de transparencia de certificados, DNS pasivo— es legal, porque son datos publicados deliberadamente. La ruta es explícita sobre dónde está la frontera con la interacción activa y por qué quedarse del lado pasivo te protege a ti y a la investigación.

No. La ruta se construye sobre lo que dan las capas gratuitas y las fuentes públicas, que es bastante más de lo que la mayoría espera. Las plataformas comerciales se comentan para que sepas qué aportan, pero ningún laboratorio depende de una.

Solo de forma incidental. Herramientas como GoPhish o Evilginx se cubren para que entiendas cómo es el lado del atacante y reconozcas sus rastros: la ruta es investigativa, no ofensiva.

Casi todo. El pivoting de infraestructura, la transparencia de certificados y el DNS pasivo son las mismas técnicas que se usan para seguir C2 de malware e infraestructura de estafas. El phishing es el vehículo para enseñar un método general.

No. Algo de scripting ayuda a automatizar consultas repetitivas y la ruta señala dónde, pero todos los laboratorios se completan con herramientas de línea de comandos e interfaces web.

Con un método investigativo repetible y casos documentados sobre infraestructura real, que en una entrevista demuestra bastante más que un certificado por sí solo.