Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Форензика и OSINT
"Форензика"-от латинского «foren»,«речь перед форумом»,выступление перед судом, судебные дебаты. В русский язык пришло из английского. Сам термин «forensics» это сокращенная форма от «forensic science», дословно «судебная наука», то есть наука об исследовании доказательств – криминалистика. Криминалистика которая изучает компьютерные доказательства, по английски будет «computer forensics». В России слово форензика имеет одно значение - компьютерная криминалистика.
23,8 млн захардкоженных секретов залиты в публичный GitHub за 2024 год — рост 25% (GitGuardian). APT-группировка проходит MITRE T1589–T1596 до первого эксплойта, пока SOC не видит ни одного алерта.
Пассивная разведка не касается периметра: Amass и Subfinder агрегируют поддомены из Certificate Transparency логов, crt.sh раскрывает `jenkins-build.company.com` и `vpn-east.company.com` — топологическую карту внутренней инфраструктуры бесплатно. Вакансия «Senior Okta Engineer, миграция с AnyConnect на Zscaler ZPA» сообщает атакующему стек, вендоров и факт незавершённой миграции. AWS-ключи и токены Twilio в публичных репо дают вход без эксплойта.
SOC мониторит трафик — атакующий работает в публичных источниках. Фаза разведки невидима для любого EDR.
За два часа работы с TGStat и Telethon анонимный Telegram-канал превратился в конкретного сотрудника — через корреляцию юзернейма на четырёх платформах и анализ форвардных цепочек из слитого дампа.
Статья разбирает реальный OSINT-цикл по MITRE T1593.001 и T1213.005: от единственной зацепки — юзернейма в логах — до графа связей. Инструменты с флагами: Maigret (soxoj/maigret, ~3000 платформ), Telethon 1.36+ с rate-limit ~200-300 вызовов в минуту, TGStat для первичной разведки каналов.
Отдельный блок — запуск через Termux на Android 7.0+: F-Droid сборка, RAM от 3 ГБ, изолированный Telegram-аккаунт обязателен.
Русскоязычные обзоры дают списки из 50 ботов — ни одной воспроизводимой команды.
OPSEC-провал атакующего: открытый directory listing на Apache выдал полную C2-панель фишинговой кампании против M365 — логи emailassword, PHP-кит и HTML-шаблон авторизации. Обнаружение через Censys по fingerprint самоподписанного SSL-сертификата.
Рутинный запрос в Censys по нестандартным портам вскрыл VPS с включённым mod_autoindex — дефолтная конфигурация Apache без index.html отдала полный листинг. Внутри: фишинговый кит под M365, credential-логи с таймстампами, конфиг кампании. MITRE T1583.001, T1566.002, T1071.001 — вся цепочка задокументирована за 40 минут без единого эксплойта.
Commodity-фишинг детектируется не через EDR — Apache отдаёт инфраструктуру атакующего раньше первого письма.
Maigret сканирует 2500+ платформ за 10 минут — но 75% вторжений в 2024 году (CrowdStrike) начались с валидных учёток, не эксплойтов. Username OSINT по MITRE T1589 закрывает пропасть между никнеймом на форуме и реальной личностью.
Workflow строится в пять этапов: username scan через maigret -a --timeout 15, email discovery из публичных профилей, breach lookup, cross-platform корреляция по аватару и geo-паттернам, финальная атрибуция через два независимых канала. Sherlock (~400 платформ) даёт false positives на сайтах с HTTP 200 на любой запрос — maigret проверяет body content точнее.
Compartmentalization убивает username-корреляцию полностью — уникальный ник на каждой платформе делает T1589 бесполезным.
Один домен sempersim[.]su из фида ThreatFox — и четыре DNS-пивота позволили развернуть кластер из 25+ хостов: фишинг под iCloud, Xworm и Remcos на duckdns, CIDR-диапазон с 464 подозрительными доменами. Два часа, бесплатные инструменты.
Разбор идёт пошагово: пивот по IP 104.237.252[.]28 через Validin выявляет typosquatting-домены (lcloud.com[.]de), lookalike-поиск тянет цепочку к Bagle, расширение на /24 CIDR через pDNS возвращает 1468 доменов. MITRE T1596.001–T1596.005 — вся тактика Reconnaissance задействована.
Защитная сторона: те же техники — в обратную сторону.
Акторы улучшают OPSEC реактивно — после публикации отчёта. До него инфраструктура открыта.
GenAI удвоил поток фишинговых .docm и .pdf — IBM X-Force фиксирует 32% инфостилеров среди всего малвари 2024 года. Пока аналитик разбирает одно вложение, в очереди ещё 49.
Workflow начинается с oleid и mraptor из пакета oletools 0.60.2: AutoOpen-триггеры, XLM-макросы, External Relationships — всё до запуска образца. olemeta вскрывает метаданные: реальный Author, путь C:\Users\ivan.petrov\Desktop\payload_builder\ — артефакты разработчика прямо в файле. olevba -a даёт таблицу подозрительных ключевых слов, Shell, PowerShell, T1059.001.
Для PDF — pdfid и pdf-parser Дидье Стивенса: /JS, /OpenAction, /EmbeddedFile без единого запуска.
Метаданные olemeta сдают разработчика малвари чаще, чем сам payload — аналитики их пропускают.
SpiderFoot нашёл 4 субдомена с чужим WHOIS — theHarvester вытащил 3 dev-email, которых SpiderFoot не увидел. Один инструмент закрывает 60% картины. Какую комбинацию собрать под реальный black box?
Обзор 8 инструментов — Shodan, SpiderFoot, theHarvester, Recon-ng, Maltego, Intelligence X, Sherlock, OSINT Framework — по MITRE ATT&CK Reconnaissance: T1596.005, T1593.001, T1596.001. Каждый закрывает свою нишу kill chain: от `org:"Company" port:27017` без единого пакета к цели до графа связей в Maltego.
OSINT-разведка молчит в логах цели — но именно она определяет, куда пойдёт initial access.
За 11 минут на внешнем пентесте финтех-компании запрос site:target.com filetype:env "DB_PASSWORD" вернул credentials от продакшн-базы — хост dev-payments не был в скоупе, потому что заказчик о нём забыл.
Google Dorking — MITRE T1593.002: каждый запрос уходит на серверы Google, а не к цели. Ноль записей в access-логах жертвы. Операторы filetype:env, intitle:"index of", inurl:admin покрывают kill chain от scoping до credential exposure (T1552.001) — до того, как один пакет коснётся инфраструктуры.
IBM X-Force: 6000 утёкших учёток в день — не взломы, а проиндексированные конфиги. Nmap здесь лишний.
Пробив по одному email: как утечка LinkedIn 2012 года всё ещё деанонит людей в 2025.
164 миллиона записей до сих пор работают: берёшь email из LinkedIn, находишь тот же адрес на GitHub — и анонимный контрибьютор превращается в человека с именем, должностью и городом. А в даркнете каждый день появляется 6 000 свежих наборов учёток.
Разбираем без воды, с командами: корреляция метаданных через Sherlock и maigret, стилометрия по «почерку» письма, деанон крипто-кошельков и cross-platform граф в Maltego. Плюс правовые границы по ФЗ-152 и GDPR — и чеклист защиты собственного OPSEC.
Практический гайд для пентестеров, red team и bug bounty — потому что все эти методы работают и против вас.
Забытый CNAME субдомена вскрыл Cobalt Strike-кампанию: dangling-запись на удалённый Heroku-ресурс через passive DNS привела к 17 узлам, трём ASN и одному оператору — за два рабочих дня пивотинга без единого сэмпла.
Точка входа — CNAME, указывавший в пустоту полгода. Passive DNS восстановил исторический IP, к нему оказались привязаны четыре домена, два из которых уже светились в TI-фидах как C2. Дальше — граф: Certificate Transparency, Whois-история с незакрытым email регистранта, ASN-кластеризация. MITRE T1584.001 описывает это как Resource Development, но методология пивотинга идёт дальше обнаружения серверов.
Сэмпл и IP-фиды — последние в очереди. Забытая DNS-запись раскрывает инфраструктуру раньше, чем EDR увидит имплант.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.