Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Форензика и OSINT
"Форензика"-от латинского «foren»,«речь перед форумом»,выступление перед судом, судебные дебаты. В русский язык пришло из английского. Сам термин «forensics» это сокращенная форма от «forensic science», дословно «судебная наука», то есть наука об исследовании доказательств – криминалистика. Криминалистика которая изучает компьютерные доказательства, по английски будет «computer forensics». В России слово форензика имеет одно значение - компьютерная криминалистика.
Пять Telegram-ботов пробили номер — получили три разных ФИО. Какое настоящее, бот не скажет: он не верифицирует данные, а просто выдаёт результат из мёртвой утечки Adapt на 9 363 740 записей.
Боты дёргают базы утечек и API без перекрёстной проверки — T1593 Reconnaissance по MITRE ATT&CK для них не существует. Код-репозитории, метаданные документов, графы связей между доменами и IP остаются слепой зоной, а Maltego CE режет выдачу до 12 результатов на трансформацию.
Системный OSINT строит гипотезу до запроса, проверяет факт минимум через два независимых источника и держит OpSec — LinkedIn показывает, кто смотрел профиль, WHOIS и DNS-история сливают активность
Один источник — гипотеза, два — совпадение, три — можно работать. Бот даёт один и называет это ответом.
Полгода на пентесте вижу одну и ту же картину: аналитик копирует pip install из гайда, ловит geckodriver not found и теряет два вечера — а PhoneInfoga v2.x на Go ставится одной командой без Python вообще.
Корень проблемы — протухшие инструкции по мёртвой Python-ветке с Selenium и requirements.txt, которые до сих пор ранжируются выше актуального README. GitHub проекта прямо предупреждает: баги не фиксят, репозиторий могут заархивировать в любой момент.
Проверка за 30 секунд: phoneinfoga version в терминале. Если запускаете через python3 phoneinfoga.py — удаляйте директорию, ставьте бинарник через install-script или Docker с тегом latest, не next.
Пустой результат по номеру +7 — не баг инструмента, а следствие того, что открытых данных по СНГ в разы меньше, чем по +1.
Домены фишинга на банки не пересекаются ни в одном публичном фиде — но общий регистратор, окно регистрации 48 часов и идентичный JARM-отпечаток TLS-стека связывают их в одну операционную группу быстрее, чем сработает блокировка C2.
Разбор строится на SpiderFoot-модулях sfp_whois и passive DNS, Certificate Transparency логах crt.sh, Censys, SHA-256 хэшах self-signed сертификатов и MITRE T1593/T1596 в обратном направлении — от разведки атакующего к атрибуции его инфраструктуры.
IoC живут одну кампанию, а привычка закупать домены у одного регистратора с оплатой криптой — годами, и её не меняют даже APT-операторы.
Фишинговый клон банка давно лежал, whois перезаписан — но единственный снапшот archive.today сохранил вёрстку и скрипт сбора карт с точной меткой времени. Не логи сервера, а чужой архив стал уликой.
Wayback Machine хранит 800+ млрд снапшотов с 1996 года — пентестеры находят там забытые .env-файлы, конфиги с паролями и .git-директории, давно стёртые с боевого сервера. Wildcard-поиск web.archive.org/web/*/domain/* вскрывает скрытые поддомены и админки.
archive.today фиксирует страницу вручную с точной меткой и рендерит JS «как есть» — но блокирует IP датацентров и Tor.
robots.txt с Disallow для ia_archiver создаёт пробел, который новички списывают на «сервис не работает» — а не на цель.
OSINT-отчёт по контрагенту клиента: WHOIS, ЕГРЮЛ, открытый профиль ВКонтакте — ни одного взлома. Юрист прочитал и сказал: «половина отчёта — обработка ПДн без согласия, нас оштрафуют по ФЗ-152».
Пассивная разведка — T1593, T1589.002 — это поиск через поисковики и соцсети без взаимодействия с целью. Активная — сканирование портов, фейковые аккаунты — превращает Reconnaissance в риск по ст. 272 и 138 УК РФ, даже без единого эксплойта.
Агрегация публичных данных в досье с передачей клиенту делает вас оператором ПДн по ст. 6 ФЗ-152.
Публичность данных не означает разрешение на использование — сама фаза сбора данных о жертве может стать статьёй раньше эксплойта.
Шесть инсайдерских дел, четыре с логами DLP — SearchInform, StaffCop, InfoWatch Traffic Monitor. В двух суд отклонил все доказательства: не из-за техники, а потому что согласие по ст.9 152-ФЗ оформили строкой в трудовом договоре задним числом.
DLP фиксирует Screen Capture T1113, Keylogging T1056.001, Local Email Collection T1114.001 — каждый модуль требует отдельного согласия работника, иначе перехват контента незаконен даже при учёте рабочего времени по ст.91 ТК РФ.
Приказ о внедрении, Положение о мониторинге, ознакомление под подпись по ст.86 ч.8 ТК РФ, цели без абстракций — вот обвязка, без которой логи превращаются в юридический мусор в суде.
Техническая безупречность записи не спасает: суд смотрит не на логи, а на дату подписания положения о мониторинге.
Cellebrite UFED Premium вскрывает AFU-состояние iPhone на checkm8-чипах A5–A11 без пасскода, а ФСБ получила Monokle на телефон Кирилла Парубца несмотря на санкции — уход вендора с рынка не обнуляет уже развёрнутое оборудование и обученных операторов.
Разница между BFU и AFU — это разница между 5% и 95% извлечённых данных. Physical Analyzer расшифровывает дампы, вытаскивает Keychain, парсит базы Signal, WhatsApp, Telegram, восстанавливает удалённые сообщения и геолокацию через checkm8 на BootROM A5-A11.
Государственный форензик не остановлен санкциями — устройства A5-A11 всё ещё массово в обороте, а серый рынок закрывает разрыв быстрее, чем ограничения вендора успевают сработать.
В 75% вторжений атакующие заходят по валидным учёткам — не через zero-day, а через логин и пароль, собранные из открытых источников.
Каждый день на теневых площадках всплывает более 6 000 свежих скомпрометированных учёток. Разведка на основе открытых источников решает исход операции ещё до первой строки payload — а большинство команд тратят на неё 30 минут из двухнедельного проекта и потом удивляются «чистому» отчёту.
Эта hub-статья — полная карта OSINT-дисциплины: место разведки в спектре HUMINT/SIGINT и в тактике Reconnaissance по MITRE ATT&CK, разведывательный цикл из 5 этапов от сырых данных до actionable intelligence, юридический водораздел между пассивной и активной разведкой, честное сравнение 7 инструментов (theHarvester, Shodan, Maltego, SpiderFoot, Recon-ng, Google Dorks), применение OSINT в наступательной безопасности и Threat Intelligence, уровни автоматизации, правовые рамки ФЗ-152/GDPR с операционным чеклистом и OPSEC-дисциплина для самого аналитика.
Одна команда mount --bind поверх /proc/31337 — и C2-агент исчез из ps, top, htop и lsof. SOC не обнаружил его 48 часов. Без LKM-модуля, без dmesg-алертов, без патчей ядра — только root и штатный mount.
На внутреннем пентесте 2024 года после эскалации через кривой sudoers на Ubuntu 22.04 атакующий смонтировал пустой каталог поверх /proc/<PID>. VFS стал отдавать пустоту вместо stat, cmdline и fd/ — весь userland-мониторинг ослеп. MITRE T1564.013, тактика Defense Evasion, работает на ядрах с modules_disabled=1.
Для forensics-обнаружения — парсить /proc/*/mountinfo по всем PID, искать аномальные записи bind поверх procfs.
SOC смотрит на dmesg и модули ядра — bind mount не трогает ни то ни другое.
SpiderFoot 4.0 закрыл полный OSINT-профиль финтех-компании за 22 минуты на Windows 11 Enterprise — без Kali, без WSL, без гипервизора, заблокированного GPO.
Корпоративный аудит, два часа на сбор поддоменов, email-адресов, SSL-цепочек и упоминаний в утечках. Python venv изолирует зависимости, `Set-ExecutionPolicy RemoteSigned` снимает блок активации, `netsh advfirewall` открывает порт 5001/tcp — три типичных грабли Windows, которые типичный гайд из четырёх строк не упоминает.
200+ модулей, YAML-корреляционный движок с 37 правилами, CLI-режим с флагом `-o json` для интеграции в пайплайн.
Open source версия не имеет аутентификации — `0.0.0.0:5001` без reverse proxy отдаёт интерфейс всей локальной сети.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.