theHarvester

theHarvester -d <domain> -b all

Recopila correos, subdominios, hosts y URLs de fuentes OSINT como Google, Bing, LinkedIn, Shodan y más.

Fase inicial de reconocimiento pasivo, antes de tocar la red del cliente. Úsalo para mapear la superficie expuesta del dominio objetivo: empleados, servicios externos, y subdominios. En banca o sector público, los correos corporativos suelen aparecer en foros o repositorios públicos, y esto te da pistas para ataques de phishing o enumeración de usuarios VPN.

Cuando el cliente tiene políticas de privacidad estrictas y los buscadores te devuelven captchas. También evita el modo '-b all' si no quieres saturar tu IP con peticiones a cientos de fuentes; los firewalls de salida pueden marcarte como escáner. Si el engagement es interno y ya tienes acceso, esta herramienta no aporta valor: prioriza BloodHound o ldapsearch.