РАЗБОР Статья 

OSINT кейсы: досье на цель без эксплойтов

Сергей Попов
Сергей Попов Red Team · 6,4 тыс. сообщений
Подписаться
87
Режим чтения
Раскрытая папка досье на тёмном столе: оргсхемы, метаданные PDF и лупа на металлической подставке с гравировкой про разведку без единого пакета. На фоне тёплый свет лампы и бирюзовое свечение монит...


На проекте по пентесту среднего банка за два рабочих дня удалось собрать список из 23 сотрудников ИТ-отдела с рабочими email, восстановить схему внутренней адресации по вакансиям на hh.ru, найти четыре тестовых поддомена через логи Certificate Transparency и вытащить имена внутренних серверов из метаданных PDF на официальном сайте. Ни одного пакета в сторону цели. Ни одного эксплойта. Когда заказчик увидел досье, первый вопрос был: "Вы уже внутри?".

Разведка по открытым источникам - фаза, которая задаёт вектор всей операции. Ниже - четыре OSINT кейса из практики с конкретными командами, инструментами и маппингом на MITRE ATT&CK.

Пассивная разведка и MITRE ATT&CK: что собирает пентестер до первого скана​

Всё, что происходит до первого сканирования портов, MITRE ATT&CK относит к тактике Reconnaissance. Зачем тратить дни на методы OSINT разведки, если можно сразу запустить Nmap? Ответ банальный: грамотный сбор информации о компании снижает шансы обнаружения до нуля и кратно повышает эффективность последующих фаз - от подбора паролей до социальной инженерии. Чем точнее досье, тем меньше шума в сети цели. Подробнее - в нашем обзоре osint для специалиста по информационной безопасности.

Техники рекон-фазы, которые используются в каждом из кейсов ниже:

ТехникаIDЧто собираем на практике
Gather Victim Identity InformationT1589Имена, email, учётные данные сотрудников
- CredentialsT1589.001Пароли из утёкших баз (HIBP, Dehashed)
- Email AddressesT1589.002Корпоративные email через theHarvester, Hunter.io
- Employee NamesT1589.003ФИО из LinkedIn, hh.ru, штатного расписания
IP AddressesT1590.005Внешние IP через DNS, Shodan, BGP
Gather Victim Org InformationT1591Структура компании, филиалы, подрядчики
- Identify RolesT1591.004Должности, зоны ответственности
Search Open Websites/DomainsT1593Поддомены, забытые dev-среды, документы

Маппинг на ATT&CK - не академическое упражнение. Когда в отчёте написано "обнаружен email через T1589.002", blue team точно понимает вектор и может закрыть конкретную брешь. Без маппинга заказчик получает полстраницы "проведена разведка" - и не может ничего с этим сделать.

Кейс 1: Карта инфраструктуры через сертификаты и DNS

1789292190681.webp

Техники ATT&CK: Search Open Websites/Domains (T1593), IP Addresses (T1590.005)

Задача - восстановить внешний периметр компании, не отправляя ни одного запроса на её серверы. Классический footprinting через пассивные источники.

Certificate Transparency. Каждый TLS-сертификат, выпущенный публичным CA, попадает в открытые логи. Все поддомены, на которые когда-либо выдавался сертификат, видны через crt.sh:
Bash:
curl -s "https://crt.sh/?q=%.target.com&output=json" | jq -r '.[].name_value' | sort -u
На конкретном проекте запрос вернул 47 уникальных поддоменов. Среди них - staging-api.target.com, dev-portal.target.com и old-vpn.target.com. Последний клиент забыл отключить два года назад - работающий VPN-шлюз с устаревшей прошивкой. Два года. Работающий.

Пассивный DNS. SecurityTrails и VirusTotal хранят историю DNS-резолвов. Через них видно, какие IP были привязаны к поддоменам, даже если записи уже удалены. Тут же обнаруживаются "соседи" по IP-диапазону - другие сервисы клиента в том же /24 блоке, о которых никто не упоминал в скоупе.

Shodan без сканирования. Shodan индексирует баннеры сервисов по всему интернету самостоятельно. Запрос hostname:target.com покажет открытые порты, версии ПО и скриншоты веб-интерфейсов - ваш IP не появится ни в одном логе цели. На том же проекте Shodan показал Jenkins на порту 8080 с дефолтной страницей авторизации. Без пароля, разумеется.

Итог: 47 поддоменов, 12 уникальных IP-адресов, 3 сервиса с устаревшим ПО. Время - 40 минут. Обнаружение целью - ноль. Цифровой след цели оказался сильно шире, чем предполагал заказчик.

Кейс 2: Досье на сотрудников - от вакансий до утечек

1789292294117.webp

Техники ATT&CK: Email Addresses (T1589.002), Employee Names (T1589.003), Credentials (T1589.001), Identify Roles (T1591.004)

Задача - собрать список ключевых сотрудников ИТ-отдела с контактами и проверить их учётные данные на предмет компрометации. Это примеры OSINT, которые ложатся в основу фазы социальной инженерии.

Сбор email через theHarvester. Инструмент парсит поисковики, DNS и публичные источники для сбора email домена:
Bash:
theHarvester -d target.com -b google,bing,linkedin -l 200
Результат - адреса вида i.ivanov@target.com, a.petrov@target.com. Формат раскрывает шаблон именования (первая_буква.фамилия). Зная ФИО любого сотрудника из LinkedIn или hh.ru, его корпоративный email предсказывается с точностью процентов в 90.

Вакансии как разведисточник. Объявления на hh.ru и LinkedIn - полноценный OSINT-источник по оргструктуре. "Требуется DevOps-инженер, стек: Kubernetes, GitLab CI, Ansible, мониторинг Zabbix" - это же описание инфраструктуры, выложенное в открытый доступ. Вакансия "Администратор Cisco ASA / Palo Alto" прямым текстом говорит, какой файрвол стоит на периметре.

Из шести вакансий на одном проекте удалось восстановить полный стек: SIEM (MaxPatrol), тикет-система (Jira), версия AD (Windows Server 2019). Это чистая разведка по открытым источникам - примеры такого рода редко попадают в русскоязычные отчёты, а зря.

Проверка утечек. Отдельно от технологического стека стоит проверять учётные данные сотрудников в публичных утечках. По данным Have I Been Pwned, утечка LinkedIn в 2012 году затронула 164 611 595 записей - email и пароли. Если сотрудник использовал корпоративный email при регистрации на LinkedIn (а это стандартная практика), хеш его пароля мог попасть в эту базу. Через HIBP проверяется, засветился ли конкретный email.

Масштаб проблемы продолжает расти: утечка Instagram - 6 215 150 записей с email, телефонами, именами и геолокациями. Утечка телеком-оператора Charter в мае 2026 года - 4 851 517 записей с email, должностями и физическими адресами. Каждая новая утечка расширяет цифровой след цели и упрощает работу атакующего.

Итог: 23 сотрудника ИТ-отдела с ФИО, должностями и email. Техстек компании. Пять корпоративных email, обнаруженных в публичных утечках. Время - 3 часа.

Кейс 3: Техстек и секреты через GitHub и метаданные документов

1789292330712.webp

Техники ATT&CK: Search Open Websites/Domains (T1593), Gather Victim Org Information (T1591)

Задача - получить детали внутренней инфраструктуры из публичных репозиториев и метаданных файлов на сайте. OSINT пентест нередко строится именно на таких "случайных" утечках - разработчик закоммитил лишнее, и вот у тебя пароль от прода.

GitHub. Разработчики ведут публичные репозитории, где в коммитах мелькают внутренние адреса, имена серверов и токены. Поиск по GitHub: org:target-company или строка "target.com" в коде. В одном кейсе разработчик закоммитил .env с переменной DB_HOST=db-prod-03.internal.target.com. Коммит удалили через день, но через кеш поисковика и Wayback Machine он оставался доступен ещё полгода. Удалили, называется.

Метаданные документов. PDF и DOCX на корпоративном сайте содержат метаданные: имя автора, версию ПО, иногда - имя хоста, с которого создан документ. ExifTool вытаскивает это за секунды:
Bash:
exiftool -a -u annual-report.pdf
Типичный результат: Author: Ivanov_II, Creator: Microsoft Word 2019. В ряде случаев в поле Creator попадает полное имя хоста: WS-IVANOV.corp.target.com - раскрывая схему именования рабочих станций и внутренний домен Active Directory. Годовой отчёт для акционеров, а в нём - карта AD. Красота.

Google dorks. Запрос site:target.com filetype:pdf находит все PDF на сайте. Вариант site:target.com filetype:xlsx | filetype:docx вытаскивает офисные документы с ещё более богатыми метаданными. Базовые методы OSINT разведки, но их эффективность до сих пор недооценивают: на каждом втором проекте находятся документы с внутренними данными в метаполях.

Итог: имя внутреннего домена AD, схема именования рабочих станций, два API-ключа в публичных репозиториях, имена 8 разработчиков. Время - 4 часа.

Кейс 4: Профилирование для OSINT социальной инженерии

1789292364006.webp

Техники ATT&CK: Gather Victim Identity Information (T1589), Identify Roles (T1591.004)

Задача - собрать достаточно контекста о конкретном сотруднике, чтобы подготовить правдоподобный претекст фишинговой атаки. Всё по согласованию с заказчиком - часть скоупа.

Социальные сети как источник контекста. LinkedIn: должность, стаж, предыдущие места работы, список навыков. VK: интересы, геолокация, фото с корпоративов - на бейджах часто читаются ФИО и отдел. Telegram: комментарии в профильных каналах раскрывают уровень экспертизы и профессиональные предпочтения.

В OSINT-методологиях часто выделяют так называемый OSINT Kill Chain: от выбора цели (Target Selection) через сбор PII (Profiling) к построению претекста (Pretext Building) и непосредственной атаке (Engagement). На этапе претекста все собранные данные превращаются в правдоподобное сообщение.

Пример: "Добрый день, Иван Иванович, это Алексей из техподдержки Zabbix - вижу, что ваш агент на WS-IVANOV не отправляет метрики с 14:00, нужно обновить конфигурацию". Каждая деталь - имя сотрудника, инструмент мониторинга, имя хоста - взята из предыдущих кейсов. Без OSINT-разведки этот претекст не собрать.

Корреляция источников - ядро метода. Email из theHarvester проверяется в HIBP - обнаруживается в утечке. По имени из метаданных PDF находится профиль на LinkedIn - определяется должность. Через вакансии - стек. Через GitHub - внутренние адреса. Каждый фрагмент по отдельности - мусор. Вместе - полное досье для целевой атаки.

В MISP OSINT-фиде CIRCL за июнь 2026 года систематически фиксируются алерты с тегом kill-chain:Reconnaissance, а фишинговые кампании (например, таргетинг клиентов отелей в Люксембурге, 2026-06-01) предположительно используют предварительный сбор данных из открытых источников - хотя фид не детализирует методологию атаки.

Чеклист пассивной разведки: воспроизводимая методика

Порядок важен. Инфраструктура - первой, люди - вторыми, профилирование - в конце. Чеклист покрывает сбор досье на цель OSINT от первого запроса до готового отчёта.

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме


К моменту подготовки претекста для социальной инженерии у вас не просто имя и email. Есть полный контекст: какой софт человек использует, как называется его рабочая станция и в какой утечке засветился его пароль. Это и есть боевое применение OSINT - не перечисление инструментов, а связная цепочка от гипотезы к подтверждённому досье.

Большинство отчётов по пентесту начинаются с раздела "Разведка" на полстраницы: "проведена разведка, обнаружены N поддоменов, M email". Без деталей, без методологии, без маппинга на ATT&CK. Заказчик не понимает, откуда утекают данные - и не может ничего закрыть.

Раздел разведки по открытым источникам должен быть самой объёмной частью отчёта. Не для оправдания потраченного времени, а потому что здесь лежат 80% рисков, которые клиент устранит бесплатно за день: убрать метаданные из PDF, закрыть тестовый поддомен, отозвать токен из GitHub, настроить алерт на домен в HIBP. Самый ценный раздел - тот, для которого не нужен ни один эксплойт.

Есть и менее очевидная проблема: разрыв между русскоязычным и англоязычным OSINT-сообществом в контексте пентеста. EN-площадки давно оперируют kill chain для рекон-фазы, автоматизируют сбор через API, строят методологии профилирования HVI. В российском пространстве OSINT-кейсы ассоциируются с "пробивом" или журналистскими расследованиями, но почти никогда - с систематической разведкой перед пентестом. Пока этот пробел не закрыт, качество рекон-фазы в русскоязычных проектах будет отставать. Дело не в инструментах - Shodan и theHarvester одинаково доступны из любой точки мира. Дело в привычке относиться к разведке как к полноценной фазе работы, а не к формальности на первой странице отчёта. Если хочется отработать всю эту цепочку от recon до претекста на стенде - на HackerLab (https://hackerlab.pro) есть задачи по OSINT, где каждый этап проходится без риска для чужой инфраструктуры.
Полезно

Комментарии

0