R-CRT
crt.sh
Motor de búsqueda sobre logs de Certificate Transparency para enumerar subdominios a partir de certificados TLS emitidos.
Sitio oficialVolver al catálogo
RESUMEN
Todo certificado TLS de confianza pública queda registrado en logs de Certificate Transparency de solo anexado, y crt.sh los indexa para que se puedan buscar por dominio, organización o emisor. Consultar un dominio con un comodín inicial (%.target.com) saca a la luz cada subdominio que alguna vez tuvo un certificado emitido, incluidos los que ya no están en uso activo.
Como solo lee datos de logs públicos ya existentes, crt.sh no genera tráfico alguno contra el objetivo — es uno de los pocos pasos de recon que no implica riesgo de alertar a un defensor ni de tocar infraestructura en alcance.
CASOS DE USO
Casos de uso en un engagement
- 01
Sembrar una lista de subdominios antes de correr fuerza bruta o resolución activa de DNS.
- 02
Encontrar subdominios de staging, dev o de aspecto interno olvidados a partir de certificados antiguos.
- 03
Identificar organizaciones relacionadas o adquisiciones mediante patrones compartidos de emisión de certificados.
- 04
Contrastar una lista de subdominios de otra herramienta para verificar cobertura.
PRIMEROS PASOS
En el recon pasivo inicial de un engagement con alcance de dominio, antes de cualquier fuerza bruta activa de DNS, para sembrar gratis la lista de subdominios.
- Busca en crt.sh %.target.com para listar cada certificado emitido para el dominio y sus subdominios.
- Exporta los resultados (crt.sh soporta un modo de salida JSON) y deduplica el common name / SANs en una lista plana.
- Filtra entradas expiradas o claramente dadas de baja cruzando con resolución DNS.
- Pasa la lista resultante a herramientas de enumeración activa para confirmar qué hosts siguen vivos.
ANTES DE USARLA
Qué revisar antes de lanzarla
Los resultados solo reflejan lo que alguna vez tuvo un certificado público — hosts internos sin certificado público, o detrás de una CA interna, no aparecerán.
Que un subdominio aparezca en un certificado no significa que siga vivo o en alcance; confirma siempre resolución y propiedad antes de tocar nada.
El servicio es mantenido por la comunidad y a veces limita peticiones o devuelve errores bajo carga — ten lista una fuente alternativa.