Форензика и OSINT

"Форензика"-от латинского «foren»,«речь перед форумом»,выступление перед судом, судебные дебаты. В русский язык пришло из английского. Сам термин «forensics» это сокращенная форма от «forensic science», дословно «судебная наука», то есть наука об исследовании доказательств – криминалистика. Криминалистика которая изучает компьютерные доказательства, по английски будет «computer forensics». В России слово форензика имеет одно значение - компьютерная криминалистика.

Статья OSINT аудит цифрового следа компании: от разведки атакующего до обнаружения Blue Team

  • 660
  • 0
Распечатанное досье разведки на тёмном матовом столе: страницы с деревом поддоменов, сеткой хостов и сканом секретов. За ним — стеклянная доска с цепочкой атаки.


🕵️ 23,8 млн захардкоженных секретов залиты в публичный GitHub за 2024 год — рост 25% (GitGuardian). APT-группировка проходит MITRE T1589–T1596 до первого эксплойта, пока SOC не видит ни одного алерта.

Пассивная разведка не касается периметра: Amass и Subfinder агрегируют поддомены из Certificate Transparency логов, crt.sh раскрывает `jenkins-build.company.com` и `vpn-east.company.com` — топологическую карту внутренней инфраструктуры бесплатно. Вакансия «Senior Okta Engineer, миграция с AnyConnect на Zscaler ZPA» сообщает атакующему стек, вендоров и факт незавершённой миграции. AWS-ключи и токены Twilio в публичных репо дают вход без эксплойта.

💡 SOC мониторит трафик — атакующий работает в публичных источниках. Фаза разведки невидима для любого EDR.

Статья OSINT Telegram инструменты: методики разведки и запуск через Termux на Android

  • 1 843
  • 0
Смартфон на тёмном антистатическом коврике с открытым терминалом Termux, отображающим команду OSINT-разведки. Рядом лежит распечатка графа пересылок с четырьмя связанными аккаунтами.


🕵️ За два часа работы с TGStat и Telethon анонимный Telegram-канал превратился в конкретного сотрудника — через корреляцию юзернейма на четырёх платформах и анализ форвардных цепочек из слитого дампа.

Статья разбирает реальный OSINT-цикл по MITRE T1593.001 и T1213.005: от единственной зацепки — юзернейма в логах — до графа связей. Инструменты с флагами: Maigret (soxoj/maigret, ~3000 платформ), Telethon 1.36+ с rate-limit ~200-300 вызовов в минуту, TGStat для первичной разведки каналов.

Отдельный блок — запуск через Termux на Android 7.0+: F-Droid сборка, RAM от 3 ГБ, изолированный Telegram-аккаунт обязателен.

💡 Русскоязычные обзоры дают списки из 50 ботов — ни одной воспроизводимой команды.

Статья Анализ фишинговой инфраструктуры изнутри: от OPSEC-провала атакующего до полной карты C2

  • 599
  • 0
Жёсткий диск на антистатическом мате под ярким светом, рядом ноутбук с зелёным текстом логов и кодами уязвимостей. Пальцы в синих нитриловых перчатках держат USB-блокиратор записи.


🕵️ OPSEC-провал атакующего: открытый directory listing на Apache выдал полную C2-панель фишинговой кампании против M365 — логи email:password, PHP-кит и HTML-шаблон авторизации. Обнаружение через Censys по fingerprint самоподписанного SSL-сертификата.

Рутинный запрос в Censys по нестандартным портам вскрыл VPS с включённым mod_autoindex — дефолтная конфигурация Apache без index.html отдала полный листинг. Внутри: фишинговый кит под M365, credential-логи с таймстампами, конфиг кампании. MITRE T1583.001, T1566.002, T1071.001 — вся цепочка задокументирована за 40 минут без единого эксплойта.

💡 Commodity-фишинг детектируется не через EDR — Apache отдаёт инфраструктуру атакующего раньше первого письма.

Статья Username OSINT деанонимизация: workflow атрибуции через 290+ платформ

  • 691
  • 0
Граф атрибуции личности на кремовой бумаге с узловой схемой связей между платформами. Перьевая ручка лежит поверх листа в мягком оконном свете.


🕵️ Maigret сканирует 2500+ платформ за 10 минут — но 75% вторжений в 2024 году (CrowdStrike) начались с валидных учёток, не эксплойтов. Username OSINT по MITRE T1589 закрывает пропасть между никнеймом на форуме и реальной личностью.

Workflow строится в пять этапов: username scan через maigret -a --timeout 15, email discovery из публичных профилей, breach lookup, cross-platform корреляция по аватару и geo-паттернам, финальная атрибуция через два независимых канала. Sherlock (~400 платформ) даёт false positives на сайтах с HTTP 200 на любой запрос — maigret проверяет body content точнее.

💡 Compartmentalization убивает username-корреляцию полностью — уникальный ник на каждой платформе делает T1589 бесполезным.

Статья Пивотинг по инфраструктуре threat intelligence: от одного домена до полной карты актора

  • 616
  • 0
Тёмная стеклянная сфера, расколотая на пять фрагментов с гравировкой доменных имён, соединена светящимися синими нитями на чёрном фоне.


🕵️ Один домен sempersim[.]su из фида ThreatFox — и четыре DNS-пивота позволили развернуть кластер из 25+ хостов: фишинг под iCloud, Xworm и Remcos на duckdns, CIDR-диапазон с 464 подозрительными доменами. Два часа, бесплатные инструменты.

Разбор идёт пошагово: пивот по IP 104.237.252[.]28 через Validin выявляет typosquatting-домены (lcloud.com[.]de), lookalike-поиск тянет цепочку к Bagle, расширение на /24 CIDR через pDNS возвращает 1468 доменов. MITRE T1596.001–T1596.005 — вся тактика Reconnaissance задействована.

Защитная сторона: те же техники — в обратную сторону.

💡 Акторы улучшают OPSEC реактивно — после публикации отчёта. До него инфраструктура открыта.

Статья Анализ вредоносных документов: разбор макросов Office и эксплойтов в PDF с извлечением payload

  • 1 494
  • 0
Разобранный USB-накопитель с отпаянным чипом памяти лежит рядом с распечаткой документа с подсвеченными строками VBA-макроса. Жёсткий конус света от лампы, глубокие тени, надпись CVE-2021-40444 на...


📨 GenAI удвоил поток фишинговых .docm и .pdf — IBM X-Force фиксирует 32% инфостилеров среди всего малвари 2024 года. Пока аналитик разбирает одно вложение, в очереди ещё 49.

Workflow начинается с oleid и mraptor из пакета oletools 0.60.2: AutoOpen-триггеры, XLM-макросы, External Relationships — всё до запуска образца. olemeta вскрывает метаданные: реальный Author, путь C:\Users\ivan.petrov\Desktop\payload_builder\ — артефакты разработчика прямо в файле. olevba -a даёт таблицу подозрительных ключевых слов, Shell, PowerShell, T1059.001.

Для PDF — pdfid и pdf-parser Дидье Стивенса: /JS, /OpenAction, /EmbeddedFile без единого запуска.

💡 Метаданные olemeta сдают разработчика малвари чаще, чем сам payload — аналитики их пропускают.

Статья Сервисы OSINT в 2026 году: практический обзор инструментов для разведки

  • 1 301
  • 0
Ноутбук на тёмном рабочем столе светит сине-зелёным экраном с терминалом разведки. Рядом патч-корды и USB-хаб, на втором мониторе интерфейс Shodan в янтарном свете.


🔍 SpiderFoot нашёл 4 субдомена с чужим WHOIS — theHarvester вытащил 3 dev-email, которых SpiderFoot не увидел. Один инструмент закрывает 60% картины. Какую комбинацию собрать под реальный black box?

Обзор 8 инструментов — Shodan, SpiderFoot, theHarvester, Recon-ng, Maltego, Intelligence X, Sherlock, OSINT Framework — по MITRE ATT&CK Reconnaissance: T1596.005, T1593.001, T1596.001. Каждый закрывает свою нишу kill chain: от `org:"Company" port:27017` без единого пакета к цели до графа связей в Maltego.

💡 OSINT-разведка молчит в логах цели — но именно она определяет, куда пойдёт initial access.

Статья Google Dorks для разведки внешней поверхности атаки: от пассивного recon к pre-exploitation

  • 669
  • 0
Руки в перчатках держат вскрытый сетевой модуль под лупой. Рядом лежит распечатка поискового запроса с параметрами фильтрации файлов и диагностический экран с зелёным текстом об обходе авторизации.


🔍 За 11 минут на внешнем пентесте финтех-компании запрос site:target.com filetype:env "DB_PASSWORD" вернул credentials от продакшн-базы — хост dev-payments не был в скоупе, потому что заказчик о нём забыл.

Google Dorking — MITRE T1593.002: каждый запрос уходит на серверы Google, а не к цели. Ноль записей в access-логах жертвы. Операторы filetype:env, intitle:"index of", inurl:admin покрывают kill chain от scoping до credential exposure (T1552.001) — до того, как один пакет коснётся инфраструктуры.

💡 IBM X-Force: 6000 утёкших учёток в день — не взломы, а проиндексированные конфиги. Nmap здесь лишний.

Статья OSINT деанонимизация: от никнейма до реального человека за два часа

  • 786
  • 0
Матрёшки на тёмном антистатическом коврике: внешняя кукла раскрыта и обнажает фигуру с другим лицом внутри. Тёплый конус настольной лампы, глубокие тени по краям.


🔥 Пробив по одному email: как утечка LinkedIn 2012 года всё ещё деанонит людей в 2025.

164 миллиона записей до сих пор работают: берёшь email из LinkedIn, находишь тот же адрес на GitHub — и анонимный контрибьютор превращается в человека с именем, должностью и городом. А в даркнете каждый день появляется 6 000 свежих наборов учёток.

Разбираем без воды, с командами: корреляция метаданных через Sherlock и maigret, стилометрия по «почерку» письма, деанон крипто-кошельков и cross-platform граф в Maltego. Плюс правовые границы по ФЗ-152 и GDPR — и чеклист защиты собственного OPSEC.

💡 Практический гайд для пентестеров, red team и bug bounty — потому что все эти методы работают и против вас.

Статья Деанонимизация C2-инфраструктуры: от dangling CNAME до атрибуции оператора через IP-пивотинг

  • 589
  • 0
Сетевой коммутатор на антистатическом коврике с зелёным текстом на дисплее, рядом распечатка DNS-зоны с красной пометкой. Тёплый свет лампы, глубокие тени, зернистость плёнки.


🕵️ Забытый CNAME субдомена вскрыл Cobalt Strike-кампанию: dangling-запись на удалённый Heroku-ресурс через passive DNS привела к 17 узлам, трём ASN и одному оператору — за два рабочих дня пивотинга без единого сэмпла.

Точка входа — CNAME, указывавший в пустоту полгода. Passive DNS восстановил исторический IP, к нему оказались привязаны четыре домена, два из которых уже светились в TI-фидах как C2. Дальше — граф: Certificate Transparency, Whois-история с незакрытым email регистранта, ASN-кластеризация. MITRE T1584.001 описывает это как Resource Development, но методология пивотинга идёт дальше обнаружения серверов.

💡 Сэмпл и IP-фиды — последние в очереди. Забытая DNS-запись раскрывает инфраструктуру раньше, чем EDR увидит имплант.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 251
Сообщения
348 103
Пользователи
163 674
Новый пользователь
shmidtsec