Форензика и OSINT

"Форензика"-от латинского «foren»,«речь перед форумом»,выступление перед судом, судебные дебаты. В русский язык пришло из английского. Сам термин «forensics» это сокращенная форма от «forensic science», дословно «судебная наука», то есть наука об исследовании доказательств – криминалистика. Криминалистика которая изучает компьютерные доказательства, по английски будет «computer forensics». В России слово форензика имеет одно значение - компьютерная криминалистика.

Статья OSINT по номеру телефона: инструменты и методики поиска информации в 2026 году

  • 1 223
  • 0
Смартфон на тёмном столе светится терминалом с результатами сканирования номера. Рядом лежит блокнот со схемами, янтарный свет лампы выхватывает сцену из темноты.


🕵️ PhoneInfoga вытащила полный цифровой профиль за 4 часа — ФИО, три соцсети, корпоративный email — из единственной зацепки: мобильного номера в переписке мессенджера.

Номер телефона — pivot-элемент OSINT по MITRE T1589/T1593: он связывает WhatsApp, Telegram, VK, Avito и базы утечек в одну точку. PhoneInfoga определяет оператора и регион через реестр Минцифры, затем пробивает номер по Have I Been Pwned — утечка Facebook 2019 года содержит 509 млн записей с геолокацией.

Google-дорки по шаблону site:avito.ru «+79XXXXXXXXX» поднимают объявления из кеша — номер, опубликованный в 2019-м, до сих пор индексируется.

💡 Аналитики проверяют email — но номер телефона живёт годами и тянет за собой весь цифровой след.

Статья OSINT разведка атакуемой поверхности автопроизводителей: Shodan, Censys и CT-логи на практике

  • 364
  • 0
Монитор отображает таблицу перечисления субдоменов из CT-логов с записями staging-ota и telematics-api. На столе лежит карточка с синтаксисом Shodan-запросов и перьевая ручка в мягком дневном свете.


🔍 Red team запросил CT-логи автопроизводителя — crt.sh вернул 400+ субдоменов за 20 минут: staging OTA-сервис, дилерский портал с Basic Auth, два API-шлюза телематики. Половины не было в asset inventory заказчика. Ноль пакетов в сторону цели.

Разведка строится последовательно: crt.sh (T1596.003) даёт субдомены через wildcard-запрос с jq-парсингом, Shodan — баннеры и порты по org/ASN-фильтрам, Censys — корреляцию сертификатов с бизнес-юнитами. Automotive-инфраструктура особенно уязвима: заводы, дилерские сети, OTA, телематика, fleet management — каждый юнит заказывал сертификаты годами без единого реестра.

💡 Asset inventory заказчика покрывал меньше половины реальной поверхности — CT-логи знают больше, чем CISO.

Статья Картирование внешней атакуемой поверхности организации: Passive DNS, CT-логи и охота на Shadow IT

  • 555
  • 1
Распечатанный граф инфраструктуры на кремовой бумаге: узлы субдоменов расходятся от корневого домена, часть обведена синими чернилами с пометкой про Shadow IT. Рядом лежит перьевая ручка.


🔍 На pre-engagement пентесте crt.sh вернул 47 субдоменов — ИТ-отдел знал о 28. В оставшихся 19: Jenkins без авторизации, staging ERP и dev-среды с истёкшими сертификатами. Ни одного актива в CMDB.

Passive DNS (T1596.001) и CT-логи по RFC 6962 раскрывают то, что активный скан пропустит: удалённые записи, облачные хвосты, shadow IT. Subfinder агрегирует passive DNS из десятков источников, dnsx резолвит массово, crt.sh через jq выдаёт все SAN — включая internal-tools и staging-домены.

Blue team закрывает dangling DNS — вектор subdomain takeover. NIST CSF 2.0 ID.AM-01 требует непрерывного мониторинга активов.

💡 DNS brute-force зависит от словаря. CT покрывает каждое имя, для которого выписывался сертификат — разница принципиальная.

Статья Триаж скомпрометированного Linux-хоста: сбор артефактов и построение таймлайна инцидента

  • 355
  • 0
Распечатанный форензик-таймлайн на кремовой бумаге с колонками временных меток и путей файлов. Рядом лежит перьевая ручка, мягкий дневной свет падает слева.


🐧 Ubuntu 22.04 в DMZ сливает 2.3 ГБ наружу: у аналитика 40 минут до вопроса «что утекло?» — один необдуманный reboot уничтожит fileless-малварь, расшифрованные credentials и весь RAM-артефакт безвозвратно.

Статья ведёт через порядок волатильности RFC 3227: сначала дамп памяти через LiME (`insmod lime-$(uname -r).ko`), затем `ps auxwf` для дерева процессов — если `nginx` порождает `/bin/sh` с `curl` на внешний IP, это pivot point. `lsof -i -u root` вытащит удалённый бинарь из `/proc/[PID]/exe` пока процесс жив.

Дальше — persistence-артефакты: crontab, systemd-юниты, `.bash_history`, `/dev/shm`.

💡 SOC видит алерт на C2 — но fileless-пейлоад живёт только в RAM и исчезает при reboot раньше, чем откроют тикет.

Статья OSINT мониторинг уязвимостей для Blue Team: конвейер от KEV CISA до приоритизации патчинга

  • 409
  • 0
Распечатанный отчёт о приоритизации уязвимостей с таблицей CVE и статусами KEV на кремовой бумаге. Рядом перьевая ручка, латунная линейка и чашка эспрессо в мягком утреннем свете.


🔍 Сканер выдаёт 4 000 CVE, патч-окно — 20 часов в месяц. IBM X-Force фиксирует 29 месяцев между публикацией CVE и её устранением — за это время T1588.005 уже в деле, эксплойты готовы. Конвейер от CISA KEV до EPSS решает задачу: найти правильные 20 CVE из 4 000.

CVSS статичен и слеп к реальности — CVE с оценкой 9.8 может не иметь публичного эксплойта, а CVE 6.5 с рабочим PoC эксплуатируется третий месяц. NIST перешёл к выборочному обогащению NVD: приоритет — KEV CISA, остальные CVE висят без данных неопределённо долго.

💡 CVSS 9.8 без эксплойта ждёт. CVE 6.5 из KEV — патчится сегодня. Аналитики до сих пор путают severity с риском.

Статья OSINT по номеру телефона: от цифр к полному цифровому профилю — инструменты и методология

  • 1 385
  • 0
Смартфон на тёмном антистатическом коврике с терминалом PhoneInfoga на экране и граф связей от номера телефона. Рядом блокнот с нарисованной схемой анализа, освещённые тёплой лампой.


🕵️ Один номер +7 — четыре часа работы — граф из 14 аккаунтов, двух email и следов в трёх утечках. PhoneInfoga, HLR-запросы, GetContact, реестр ЦНИИС: цепочка от голых цифр к верифицированному профилю без единого нелегального запроса.

Методология строится по MITRE ATT&CK Reconnaissance: T1589 (Gather Victim Identity Information), T1593.001 (Social Media), T1596 (Open Technical Databases). HLR-запрос через smsc.ru возвращает MCC/MNC и статус SIM — active/absent/unknown. PhoneInfoga на Go агрегирует carrier, регион, breach-хиты. WhatsApp-аватар идёт в reverse image search через Search4Faces.

💡 GetContact деанонимизирует не цель — а вас: ваша контактная книга уходит на серверы сервиса при установке.

Статья OSINT расследование теневого флота: AIS-данные и спутниковые снимки против контрабанды зерна через Ливию

  • 581
  • 0
Транспондер AIS с царапинами на стальном корпусе лежит на тёмном антистатическом коврике. Рядом — распечатка спутникового снимка ливийского побережья с оборванным треком судна.


🕵️ AIS-спуфинг у берегов Ливии: 14 санкционных танкеров транслировали фиктивные заходы в Хор-эз-Зубайр, пока физически грузились в другой точке — Lloyd's List Intelligence зафиксировал схему в первом полугодии 2024.

Методология детекции строится на трёхкомпонентном скоринге: AIS Gaps (разрывы у известных STS-зон), Position Spoofing (физически невозможные маршруты), STS Transfers (два судна ближе 500 м вне порта). Балкер Handysize с осадкой 8–10 м в грузу против 3–5 м в балласте — изменение через AIS-разрыв у Тобрука или Мисураты сразу даёт HIGH-риск.

Верификация — через Sentinel Hub SAR-снимки и Equasis для раскрытия цепочки владения.

💡 AIS молчит — судно «чистое». Но SAR-снимок Sentinel Hub покажет его у ливийского берега.

Статья AIS-спуфинг и теневой флот: как отслеживать контрабанду через MarineTraffic и анализ аномалий судовых треков

  • 487
  • 0
Рабочее место аналитика ночью: изогнутый монитор с картой судовых треков и надписью об AIS-спуфинге, второй экран с аномалиями позиций. Тёмный стол, кофе, блокнот, сине-зелёный свет экранов.


📡 Танкер Cathay Phoenix 11 дней транслировал ложные координаты у берегов Японии — пока спутник фиксировал его у терминала Козьмино. Теневой флот (600–1 300 судов, 4,1 млн барр./сутки) использует AIS-спуфинг, клонирование MMSI и going dark как стандартный kill chain.

AIS проектировалась для предотвращения столкновений — без криптоверификации и аутентификации передатчика. Экипаж вводит координаты вручную, MarineTraffic агрегирует без валидации. По MITRE ATT&CK — T1565.002 (Transmitted Data Manipulation). Коммерческое GNSS-оборудование военного класса позволяет рисовать геометрические петли в треке, маскируя реальный маршрут.

💡 SOC мониторит сетевые логи — теневой флот работает в RF-диапазоне 162 МГц, где Windows Event Log молчит навсегда.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 868
Сообщения
347 299
Пользователи
162 164
Новый пользователь
wzzzzrd