РАЗБОР На проверке 

OSINT для начинающих: роадмап от нуля до расследования

Сергей Попов
Сергей Попов Red Team · 6,4 тыс. сообщений
Подписаться
275
Режим чтения
Веером разложены латунные ключи с гравировкой названий OSINT-инструментов, один расколот — внутри спрятана записка с адресом почты. Тёплый свет настольной лампы и глубокие тёмно-бирюзовые тени.


По данным IBM X-Force Threat Intelligence Index 2025, в dark web ежедневно всплывает более 6 000 свежих учёток - email, пароли, токены доступа. CrowdStrike в Global Threat Report 2025 подтверждает: 75% вторжений построены на действительных учётных данных, а не на эксплойтах. Атакующие не ломают двери - они находят ключи в открытых источниках. И находят быстро.

Разведка по открытым источникам (OSINT) - навык, который позволяет увидеть эти ключи раньше злоумышленника. Проблема в том, что большинство руководств для начинающих сводятся к спискам из 50 инструментов без объяснения, зачем они нужны и в каком порядке их осваивать. Этот роадмап устроен иначе: пять фаз, в каждой - конкретные действия и конкретный результат. Начинаешь с email - через час знаешь, где человек обедает.

Что такое OSINT и почему это не «просто гуглинг»​

Open Source Intelligence - сбор, обработка и анализ информации из публичных источников. Ключевое слово - «публичных»: никакого взлома, никакого несанкционированного доступа. Источники - социальные сети, DNS/WHOIS-записи, судебные реестры, спутниковые снимки, утечки баз данных, архивы веб-страниц, журналы сертификатов прозрачности. Подробнее - в нашем материале про osint для специалиста по информационной безопасности.

Частое заблуждение: OSINT = Google. Это как сравнить «глянуть на карту» и «провести полную рекогносцировку местности». Google - одна точка входа. OSINT - методология с десятками источников, перекрёстной верификацией и аналитическим циклом: задача → сбор → обработка → анализ → отчёт. Рынок OSINT оценивался в $12,7 млрд в 2025 году с прогнозируемым CAGR 26,7% до 2035 года (данные Global Market Insights) - это не нишевое хобби, а индустрия.

OSINT в контексте MITRE ATT&CK​

Чтобы понять, зачем разведка по открытым источникам нужна обеим сторонам - атакующим и защитникам - достаточно открыть тактику Reconnaissance в MITRE ATT&CK:
  • T1593 - Search Open Websites/Domains: поиск по сайтам и доменам цели, включая социальные сети (T1593.001), поисковые системы (T1593.002) и репозитории кода (T1593.003)
  • T1594 - Search Victim-Owned Websites: изучение сайтов, принадлежащих жертве
  • T1596 - Search Open Technical Databases: запросы к WHOIS (T1596.002), DNS, Shodan и аналогичным техническим базам
  • T1591 - Gather Victim Org Information: сбор данных об организации - структура, партнёры, технологии
Каждая из этих техник - ровно то, что осваивает начинающий OSINT-аналитик. Разница между атакой и защитой тут минимальна: одни ищут точки входа, другие закрывают их раньше.

Фаза 0: безопасность и рабочее окружение​

Прежде чем раскапывать чужие данные - защитите свои. Это не паранойя, а профессиональная гигиена, с которой начинается обучение OSINT.

Виртуальная машина. Ставите VirtualBox или VMware, качаете Kali Linux с kali.org/get-kali - там предустановлены большинство OSINT-инструментов. Вся работа ведётся из VM, не из основной ОС. VM можно зашифровать и быстро откатить к чистому состоянию.

VPN как базовый слой. Mullvad или ProtonVPN - без логов, оплата без привязки к личности. VPN не даёт анонимности уровня Tor, но скрывает ваш IP от исследуемых ресурсов и обходит гео-блокировки, с которыми в OSINT приходится сталкиваться постоянно.

Sock puppet аккаунты. Для каждой платформы, которую будете исследовать, нужен отдельный фейковый профиль. Отдельный email (ProtonMail), отдельный номер телефона, никогда - настоящее имя. Правило номер один: не смешивайте рабочие и личные аккаунты. Перекрёстное загрязнение - тот же пароль, тот же номер телефона, вход в личный аккаунт из рабочей VM - самый частый OPSEC-провал новичков. Видел такое не раз.

Браузерная изоляция. Отдельные профили Firefox для каждого расследования. Расширения для рабочего профиля: Wappalyzer (определение технологий сайта), InVID/WeVerify (верификация изображений и видео), SingleFile (сохранение страниц как доказательств), uBlock Origin (блокировка трекинга).

Менеджер паролей. KeePassXC - для хранения логинов от десятков сервисов, на которых зарегистрированы рабочие аккаунты. Не Notion, не текстовый файл. Серьёзно.

Юридическая рамка. Прежде чем собирать данные, разберитесь с границами: что считается персональными данными в вашей юрисдикции, какая ответственность за распространение, где проходит граница между публичной информацией и вторжением в приватность. OSINT работает только с тем, что уже в открытом доступе - любой шаг за эту границу юридически опасен.

Фаза 1: поисковые системы и Google Dorking​

Поисковые операторы - первый OSINT-инструмент для начинающих, который не требует установки. Только браузер и голова.

Базовые операторы Google: site:example.com ограничивает результаты конкретным доменом, filetype:pdf ищет конкретные типы файлов, inurl:admin находит URL с «admin» в пути, intitle:"index of" выявляет открытые директории.

Комбинации дают точность: запрос site:target.com filetype:xlsx "confidential" найдёт Excel-файлы с пометкой «confidential» на домене цели. Запрос intitle:"index of" "backup" site:example.com покажет незащищённые директории с бекапами - такое встречается чаще, чем хотелось бы.
Код:
site:target.com filetype:doc OR filetype:pdf "internal"
inurl:login site:target.com
site:pastebin.com "target.com" "password" | "credentials"
site:github.com "target.com" "api_key" | "SECRET_KEY"
Последние два запроса - поиск учётных данных, случайно опубликованных на Pastebin и GitHub. По данным Verizon DBIR 2025, 38% утечек связаны с кражей учётных данных - и часть этих данных буквально валяется в открытых репозиториях.

Несколько поисковиков. Google - не единственный вариант. Yandex, Bing, DuckDuckGo индексируют разный контент. Yandex особенно полезен для русскоязычного сегмента и обратного поиска по изображениям (тут он реально сильнее Google). Прогоняйте запросы через несколько движков.

Архивы. Wayback Machine (web.archive.org) хранит снимки страниц за годы. Старые версии /robots.txt часто содержат пути, которые владелец позже скрыл - /.env, /.git/config, /backup. Archive.today (archive.ph) - независимый архив, иногда содержит то, чего нет в Wayback. Google Hacking Database на exploit-db.com - коллекция готовых дорков для поиска уязвимых конфигураций.

Фаза 2: разведка по email и username​

Один email-адрес или никнейм - точка входа для построения цифрового портрета. Здесь начинается настоящий сбор информации из открытых источников.

user-scanner - современная замена устаревшему Holehe (который, к слову, уже давно не тянет). Проверяет, на каких платформах зарегистрирован email или username. Установка через pip3 install user-scanner, запуск: user-scanner -e "target@example.com" -v. Для пакетной проверки - флаг -ef с файлом списка email-адресов.

Epieos (epieos.com) - веб-сервис, проверяющий email по 140+ платформам. Показывает связанные аккаунты, Google ID, Skype. Бесплатного тира хватит для старта за глаза.

GHunt - глубокая разведка по Gmail-аккаунтам. Вытаскивает отзывы Google Maps (с GPS-координатами), альбомы Google Photos, YouTube-каналы, события Calendar. Отзывы на картах - мощнейший источник: по ним восстанавливаются домашний адрес, место работы, маршруты передвижений. Всё из одного Gmail-адреса.

Gravatar-чек. Многие разработчики привязывают Gravatar к рабочему email. MD5-хеш email → запрос к gravatar.com/avatar/<md5hash> покажет аватар и связанный профиль. Утечка Gravatar 2020 года затронула 113 990 759 записей (email, имена, username) - данные по HIBP.

Проверка утечек. Have I Been Pwned (haveibeenpwned.com) - обязательный инструмент. Масштабы показательны: Facebook 2019 - 509 458 528 записей (email, даты рождения, работодатели, геолокации), LinkedIn 2012 - 164 611 595 записей, LinkedIn Scraped Data 2021 - ещё 125 698 496 записей. Если email цели есть в утечке - это не просто факт, а потенциальный вектор: скомпрометированный пароль часто переиспользуется на других ресурсах.

Фаза 3: социальные сети и цифровая разведка​

Социальные сети - один из самых богатых OSINT-источников. Но инструменты тут устаревают со скоростью света: Twint, snscrape и Nitter мертвы - X (бывший Twitter) заблокировал гостевые токены и ужесточил API. Не тратьте время на их настройку.

X/Twitter. Рабочий метод - Advanced Search по адресу x.com/search-advanced через sock puppet аккаунт. Операторы: from:target_handle since:2024-01-01 until:2024-12-31 - посты за период, from:target_handle filter:media - посты с медиа, to:target_handle - ответы, @target_handle -from:target_handle - упоминания другими пользователями. Анализ времени публикаций раскрывает часовой пояс и распорядок дня - работает даже без программных средств, просто руками.

Instagram. Instaloader - активно поддерживаемый инструмент. После установки (pip3 install instaloader) команда instaloader --login your_sockpuppet target_profile скачивает посты, подписи, комментарии, геометки и сторис.

LinkedIn. Напрямую поиск LinkedIn фильтрует результаты и прячет данные за paywall. Обходной путь - Google dorking: site:linkedin.com/in "Имя Фамилия" "Компания". CrossLinked генерирует email-адреса сотрудников по шаблону: crosslinked -f "{first}.{last}@company.com" "Company Name" - полезно для разведки периметра организации (T1591, Gather Victim Org Information).

Метаданные изображений. Каждая платформа удаляет EXIF-данные по-разному. Telegram сохраняет оригинальные метаданные файла, если отправитель не сжал изображение перед отправкой - Telegram-пересылки стоит проверять в первую очередь.

Фаза 4: домены, IP и техническая разведка

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Субдоменная энумерация. Забытые тестовые серверы - излюбленные цели атакующих. Google dork site:*.target.com -www найдёт проиндексированные поддомены. Anubis-DB (anubis-db.com) покажет все поддомены, когда-либо замеченные в сети, включая те, что уже не индексируются поисковиками. На одном проекте так нашли staging-сервер с дефолтными кредами - классика.

Technology fingerprinting. Wappalyzer (браузерное расширение) определяет CMS, фреймворки, библиотеки аналитики и другие технологии сайта. Знание стека - необходимый контекст для дальнейшего поиска уязвимостей и понимания инфраструктуры цели.

Фаза 5: OSINT-методология и отчётность

Инструменты без методологии - куча данных без выводов. Это как набор молотков и отвёрток без чертежа. Методология OSINT строится на пяти шагах аналитического цикла.

1. Постановка задачи. Конкретная, измеримая цель. Не «узнать всё о компании X», а «найти все email-адреса сотрудников отдела разработки компании X, опубликованные в открытых источниках». Размытая задача - размытый результат. Девять из десяти начинающих проваливаются именно здесь: садятся за инструменты, не сформулировав, что ищут.

2. Сбор. Пассивный сбор из источников, описанных в фазах 1–4. Критическое правило: логируйте каждое действие. Записывайте - какой запрос, в каком источнике, какой результат дал. На старте это кажется лишним. Через месяц без логов вы не вспомните, откуда пришла конкретная находка.

3. Обработка. Очистка сырых данных: дедупликация, нормализация форматов, группировка по сущностям (люди, домены, IP-адреса).

4. Анализ. Поиск связей и паттернов. Email → утечка в HIBP → пароль из утечки → проверка переиспользования на других ресурсах. Именно на этом шаге информация превращается в разведданные. Maltego визуализирует связи между сущностями на графе - при работе с десятками связанных объектов без визуализации легко потерять нить.

5. Отчёт. Даже если работаете для себя - фиксируйте результаты. Obsidian или CherryTree подходят для структурированных заметок с тегами и перекрёстными ссылками. SpiderFoot автоматизирует сбор из 200+ источников и строит корреляции - полезен, когда ручной анализ становится слишком медленным.

Фиксация доказательств. Веб-страницы исчезают. Hunchly (браузерное расширение) автоматически захватывает каждую посещённую страницу, делает скриншоты и хеширует файлы для подтверждения подлинности в юридических целях. SingleFile - бесплатная альтернатива для ручного сохранения отдельных страниц.

Как стать OSINT-аналитиком: навыки и карьерный путь​

Профессия OSINT-специалист - не абстракция. По данным IBM X-Force, рост атак с использованием действительных учётных данных составил 71% год к году - организациям нужны люди, которые находят утечки раньше атакующих.

Навыки OSINT-аналитика:

НавыкЗачем нуженКак развивать
Аналитическое мышлениеВидеть связи между разрозненными фактамиПрактика расследований, CTF-задачи
Внимание к деталямОдин символ в email отличает реальный аккаунт от фейкаРучной разбор утечек и профилей
Командная строкаУстановка инструментов, базовый скриптингРабота в Kali Linux ежедневно
Правовая грамотностьOSINT = только публичные данныеИзучение локального законодательства о ПД
ДокументированиеВнятный отчёт ценится не меньше навыка поискаВести лог каждого расследования

Где практиковаться:
  • TryHackMe и Hack The Box - практические комнаты с OSINT-задачами в CTF-формате
  • Trace Labs CTF - соревнования по поиску пропавших людей через открытые источники (реальная социальная польза, не «потренировавшись на кошках»)
  • Bellingcat's Online Investigation Toolkit - методология и разборы кейсов от ведущей расследовательской команды
  • OSINT Framework (osintframework.com) - структурированный каталог инструментов по категориям
Роли в индустрии: OSINT-аналитик в threat intelligence, специалист по due diligence (проверка контрагентов), аналитик фрод-мониторинга, пентестер (OSINT - первая фаза любого тестирования на проникновение), журналист-расследователь. Сертификация SEC497 (SANS) с экзаменом GOSI считается эталонной, но стоит существенно - для старта хватит практики на открытых платформах и собственных расследований.

За три года ежедневной работы с OSINT я вижу одну устойчивую закономерность: большинство новичков застревают не на инструментах - инструменты осваиваются за неделю. Застревают на методологии. Конкретнее - на неумении сформулировать задачу и довести расследование до внятного результата. Человек ставит Maltego, SpiderFoot, theHarvester, прогоняет домен через все три, получает гору данных и не знает, что с ней делать. Через пару дней бросает.

Причина простая: OSINT-инструменты - это молотки и отвёртки. Без чертежа они бесполезны. А чертёж - это аналитический цикл: задача → сбор → анализ → отчёт. Звучит банально, но на практике 9 из 10 начинающих пропускают первый шаг (постановку задачи) и последний (отчёт). В итоге вместо разведки получается бесцельный сёрфинг с ощущением «я что-то делаю».

Второй частый провал - переоценка автоматизации и недооценка ручного анализа. AI-powered решения действительно ускоряют работу. Но если вы не понимаете, зачем нужен WHOIS-запрос и что означает конкретная SPF-запись - автоматизация не поможет. Она усиливает навык, но не заменяет его.

Мой совет: возьмите один кейс - проверьте собственный цифровой след. Email через HIBP, username через user-scanner, домен через WHOIS. Запишите каждый шаг. Сделайте отчёт. Это даст больше, чем прочтение десяти списков «топ-50 инструментов». Если хочется пройти базу разведки по открытым источникам системно, а не выковыривать по крупицам - на Codeby School есть IB Basics, где OSINT идёт в связке с остальными основами ИБ.
Полезно

Комментарии

0