Форензика и OSINT

"Форензика"-от латинского «foren»,«речь перед форумом»,выступление перед судом, судебные дебаты. В русский язык пришло из английского. Сам термин «forensics» это сокращенная форма от «forensic science», дословно «судебная наука», то есть наука об исследовании доказательств – криминалистика. Криминалистика которая изучает компьютерные доказательства, по английски будет «computer forensics». В России слово форензика имеет одно значение - компьютерная криминалистика.

Soft [Разработка] REIZE v5.6.0 — CLI-фреймворк для пассивного OSINT и BLE-разведки на Kali Linux

  • 687
  • 0
🔍 От BLE-сниффинга до 3D-карт: REIZE v5.6 автоматизирует пассивный OSINT без лишних пингов. Zero-touch recon и нативный .deb для Kali.

Модуль apple_sniff на лету читает Apple Continuity, считывая статус и заряд iOS-устройств мимоходом. shodan_fast выносит CVE через API, не касаясь цели, а graph превращает сухие данные в интерактивную 3D-топологию.

Забудьте о сломанных pip. Ядро на Python упаковано в бинарный монолит amd64 и разворачивается одной командой dpkg -i.

💡 Разведчики считают OSINT шумным процессом — но правильный фреймворк делает его невидимым, быстрым и наглядным.

Статья Обнаружение открытых LLM и MCP-серверов в интернете: OSINT-разведка GenAI-поверхности атаки

  • 797
  • 0
Разобранный серверный модуль на антистатическом коврике с открытым портом, светящимся красным. Экран диагностики выводит строку об уязвимости без авторизации, щуп мультиметра касается платы.


🔍 175 000 инстансов Ollama и 8 000+ MCP-серверов торчат в публичном интернете без аутентификации — EASM-платформы их не видят. CloudSEK задокументировала цепочку: MCP → tools/list → SSRF к 169.254.169.254 → IAM-credentials без единого auth-запроса.

Shodan-дорк "Ollama is running" port:11434 возвращает тысячи хостов. curl http://IP:11434/api/tags отдаёт список моделей, /api/generate принимает промпты — без токена. CVE-2025-6514 (CVSS 9.6, CWE-78) и CVE-2025-49596 (CVSS 9.4, CWE-306) закрывают MCP-вектора, но патчи не помогут непропатченным теневым инстансам.

💡 82% MCP-реализаций уязвимы к CWE-22, но EASM-сканеры молчат — GenAI shadow IT вне их радара.

Статья Охота на угрозы RMM-инструменты: fingerprinting C2-инфраструктуры через Shodan, Censys и Netlas

  • 561
  • 0
Крест-манипулятор из тёмной стали лежит на чёрном мате, пять натянутых тросов уходят в тень. Конус настольной лампы выхватывает гравировку, вокруг — бирюзовый отсвет монитора и размытые огни.


🔍 NetSupport, ScreenConnect, SimpleHelp — атакующие разворачивают self-hosted C2 на VPS и прячутся за подписанными бинарниками. SOC ловит агента на эндпоинте, пока сервер управления остаётся слепым пятном.

Fingerprinting через Shodan, Censys и Netlas переворачивает логику: те же инструменты, которые атакующий использует по T1596.005, работают против его инфраструктуры. MurmurHash3 от favicon панели, комбинация http.headers.server + http.status_code, JARM-отпечаток TLS — три независимых сигнатуры дают кластер C2 одним запросом.

Свежий self-signed сертификат на IP из AS дешёвого хостера, домен младше 14 дней, порт 443 с заголовками ScreenConnect — это уже actionable IOC.

💡 EDR молчит — агент подписан вендором. Охота начинается не на хосте, а в Shodan.

Статья Asset Management для пентестера: полная карта атакуемой инфраструктуры и охота на забытые активы

  • 753
  • 0
Распечатанная карта инфраструктуры на кремовой бумаге с рукописными узлами сети и пометками инструментов разведки. Рядом лежат компас и перьевая ручка, мягкий оконный свет.


🗺️ Большинство организаций не знает, чем владеет буквально. В 9 из 10 проектов заказчик не видит собственной инфраструктуры целиком. Забытый dev-сервер, VPN-концентратор пятилетней давности, S3-бакет от уволившегося подрядчика — всё это реальные точки входа.

Навигационный хаб по 15 материалам: пассивная разведка через robots.txt, sitemap и .well-known; subdomain enumeration через Amass, Subfinder и dnsx; Passive DNS и CT-логи; Shadow IT от забытого поддомена до initial access; EASM-платформы и connectorless-перечисление; сравнение Shodan, Censys, FOFA и Netlas; SpiderFoot vs Recon-ng vs Amass; PhoneInfoga.

Decision tree по выбору стека: 1-3 домена за 1-2 дня — ручной workflow; корпорация с десятками доменов — автоматизированный pipeline; red team — continuous discovery через Certstream.

💡 Качественная инвентаризация определяет результат пентеста задолго до первого эксплойта. CMDB показывает узлы — пентестер видит пути.

Статья robots.txt, sitemap и .well-known: пассивная разведка веб-инфраструктуры без единого скана

  • 766
  • 0
Аналитический стол у окна с мягким дневным светом. На планшете открыт файл robots.txt с выделенными служебными путями, рядом лежит схема архитектуры сайта от руки.


🕵️ Один GET-запрос к /robots.txt вскрыл staging-среду финтех-сервиса: Swagger UI, два admin-эндпоинта и карту внутреннего API — ноль алертов в WAF, ноль записей в IDS, ноль подозрений у SOC.

MITRE T1593 (Search Open Websites/Domains) — техника, которую штатный стек мониторинга не видит в принципе. Директива Disallow в robots.txt — не инструкция «куда не ходить», а перечень самого интересного: /admin, /api/v2/internal, /staging. Wayback Machine добавляет историю: curl к архиву покажет удалённые пути, которые до сих пор живут на сервере.

OWASP A05:2021 Security Misconfiguration — корень проблемы.

💡 SOC ловит сканы и брутфорс — пассивная разведка через control files остаётся слепой зоной любого стека.

Статья Расследование инсайдерских инцидентов: форензика рабочих станций, анализ USB-активности и облачных хранилищ

  • 693
  • 0
Мужчина в мятой рубашке сидит в полутёмном офисе перед монитором с реестром Windows и файлом экспорта данных, рука тянется к USB-накопителю. На краю стола — коробка с личными вещами.


🕵️ DLP-алерт сработал в понедельник — но инсайдер готовился две недели: LNK-файлы, ShellBags и USN Journal хранят полный kill chain до переустановки ОС.

Форензика рабочей станции строится на артефактах Windows, которые инсайдер не может удалить вручную. Prefetch-файлы фиксируют запуск 7z.exe с точностью до секунды, LNK-файлы сохраняют серийный номер USB-тома, ShellBags — полное дерево навигации по внешним носителям. Всё парсится EZTools в CSV до суперхронологии через Plaso.

Параллельно — аудит T1114.003: правила форварда в Exchange и M365 обнаруживаются KQL-запросом к MailboxAuditLog.

💡 DLP видит финальную отправку — артефакты рабочей станции раскрывают двухнедельную подготовку, которую UEBA пропустила.

Статья EASM платформы: как строится цифровой отпечаток организации методами connectorless-перечисления

  • 550
  • 0
Схема DNS-зон от руки на кремовой бумаге: дерево поддоменов с ветками, отмеченными синим маркером. Латунный пресс-папье и перьевая ручка на светлом столе.


🔍 ИТ-отдел насчитал 87 субдоменов — connectorless-перечисление через CT-логи, Passive DNS и Shodan вернуло 240. На трёх торчали дефолтные креды.

EASM-платформы строят цифровой отпечаток без единого запроса к внутренней инфраструктуре. Техники T1596.001 (Passive DNS), T1593.002 (Shodan/Censys) и Certificate Transparency дают полную карту внешней поверхности — включая staging-окружения и legacy API, о которых забыли создатели.

Цепочка: WHOIS → reverse WHOIS по registrant email → ASN lookup → IP-диапазоны в Censys → открытые порты и баннеры.

💡 SOC мониторит периметр — атакующий уже собрал карту через публичные логи. Забытый staging — готовый foothold без единого алерта.

Статья Quick OSINT Bot: полный разбор возможностей и практика использования для разведки

  • 4 635
  • 0
Веер тёмных матовых карточек на металлической поверхности с силуэтами телефона, иконками мессенджеров и схемой связей. Тусклый свет лампы и бирюзовый отблеск монитора создают атмосферу цифровой раз...


🕵️ Quick OSINT Bot за 40 минут закрыл первичную разведку по 12 телефонам фейковых аккаунтов: номер → Telegram → VK → базы утечек. MITRE T1589.001/T1593.001 без единого пакета в сторону цели.

Бот покрывает фазу Reconnaissance: поиск по номеру телефона, Telegram username/user ID, email, нику, госномеру авто и фото. Под капотом — агрегация из баз утечек и открытых реестров RU-сегмента. Стартовая точка для Maltego и socid-extractor.

Ограничения жёсткие: закрытые базы без audit trail, нет экспорта JSON/CSV, нет визуализации графа связей. Оператор видит все запросы — OPSEC требует отдельного Telegram-аккаунта и VPN.

💡 75% вторжений используют валидные credentials (CrowdStrike 2025) — OSINT-бот показывает, что враг знает о цели ещё до первого пакета.

Статья Пассивный OSINT реконнект без следов: архитектура скрытого сбора данных для пентестеров

  • 761
  • 0
Схема пассивной разведки на плотной бумаге с узлами поддоменов и стрелками потоков данных. Латунное пресс-папье и перьевая ручка в мягком оконном свете.


🕵️ За 4 часа — 47 поддоменов, staging-сервер и оргструктура команды разработки: всё через Certificate Transparency, SecurityTrails и Wayback Machine. В логах заказчика — ноль записей.

Пассивный OSINT покрывает MITRE ATT&CK T1593, T1596, T1590 до первого SYN-пакета. crt.sh отдаёт поддомены без касания цели, SecurityTrails восстанавливает историю DNS-миграций, метаданные PDF раскрывают имена и роли разработчиков. Граница пассивного — запрос идёт к третьей стороне, а не к ns1.target.com.

theHarvester с флагом -b dns уже активная разведка — он резолвит через DNS цели. SpiderFoot «из коробки» смешивает модули: SOC замечает через 12 минут.

💡 Blue Team смотрит в WAF и EDR — пассивный OSINT живёт в crt.sh и Wayback Machine, куда алерты не приходят.

Статья PhoneInfoga установка и запуск: пошаговое руководство для Windows, Linux и Android

  • 1 751
  • 0
Руки исследователя на светлом столе рядом с чашкой кофе. На экране планшета — интерфейс PhoneInfoga с таблицей результатов анализа номера.


🔍 PhoneInfoga v2.x на Go автоматизирует OSINT по утёкшим номерам: оператор, тип линии, Google-дорки, привязанные соцсети — всё по одной команде. 14 млн номеров из утечки Free (2024) ждут своих аналитиков.

Инструмент закрывает MITRE T1593.002, T1596.002 и T1589.002 на этапе Reconnaissance — от поиска через Search Engines до пассивного DNS. Результаты передаются в Maltego или theHarvester для граф-анализа и раскрутки email-адресов.

Установка на Linux — curl-скрипт + `sudo install ./phoneinfoga /usr/local/bin/`. Windows — нативный .exe без зависимостей, Defender блокирует по эвристике: добавьте в исключения. Android — Termux + proot-distro, root не нужен.

💡 Все русскоязычные гайды ссылаются на мёртвую Python-версию. Видите `pip install -r requirements.txt` — закрывайте.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 251
Сообщения
348 103
Пользователи
163 674
Новый пользователь
shmidtsec