R-THE
theHarvester
Recolecta correos, subdominios, nombres e IPs desde fuentes públicas como buscadores y servidores PGP.
Sitio oficialVolver al catálogo
RESUMEN
theHarvester consulta un conjunto configurable de fuentes pasivas — buscadores, crt.sh, DNS, Shodan, servidores de claves PGP y más — para un dominio dado y agrega en un solo reporte los correos, nombres de empleados, subdominios, IPs y URLs que encuentra. Es uno de los agregadores OSINT originales y sigue siendo una forma rápida de obtener una primera imagen de la huella pública de una organización.
Como la mayoría de las fuentes se consultan de forma pasiva, normalmente es la primera herramienta que se corre sobre un dominio nuevo, mucho antes de cualquier cosa que toque la infraestructura propia del objetivo. Algunas fuentes necesitan API keys gratuitas o de pago configuradas en un archivo .api-keys.yaml para devolver resultados completos.
CASOS DE USO
Casos de uso en un engagement
- 01
Construir una lista inicial de correos de empleados para discutir el alcance de simulaciones de phishing o password spraying.
- 02
Cruzar en una sola pasada subdominios encontrados por otras fuentes pasivas (crt.sh, DNS, buscadores).
- 03
Identificar nombres y roles de empleados útiles para investigar un pretexto de ingeniería social.
- 04
Obtener una foto rápida de la huella pública al inicio de un engagement con alcance de dominio.
PRIMEROS PASOS
En el recon inicial con alcance de dominio, para agregar rápido lo que ya es público sobre personas, correos e infraestructura de una organización.
- Instala theHarvester y, opcionalmente, añade API keys gratuitas para fuentes extra (Shodan, Hunter, etc.) en api-keys.yaml.
- Ejecútalo contra el dominio objetivo con un puñado de fuentes relevantes seleccionadas.
- Revisa los correos, hosts y nombres que devuelve y deduplica contra el resto del recon.
- Pasa los subdominios y correos confirmados al siguiente paso de recon o de scoping de ingeniería social.
theHarvester -d target.com -b crtsh,duckduckgo,otx -f resultsANTES DE USARLA
Qué revisar antes de lanzarla
Los resultados son tan frescos como el último índice de la fuente — un correo o subdominio devuelto puede ya estar retirado; verifica antes de usarlo.
Varias fuentes requieren API keys y limitan o restringen sin ellas, así que una instalación básica devuelve cobertura parcial.
Es una herramienta de agregación de datos, no prueba de una vulnerabilidad viva — trata cada resultado como una pista a verificar, no como un hallazgo.