
На проверке контрагента передали один Telegram-ник и корпоративный email. Через 40 минут — полная картина: настоящее имя, три аккаунта в соцсетях, город проживания и фотография с геолокацией. Ни одного взлома, ни одного закона не нарушено. Только открытые источники и три инструмента: Google Dorks, theHarvester и Maltego. Разведка на основе открытых источников устроена именно так: один фрагмент данных тянет за собой следующий, пока разрозненные крошки не складываются в связный профиль. Начинаешь с email — через час знаешь, где человек обедает.
Ниже — каждый шаг с конкретными командами, синтаксисом дорков и логикой построения графа.
Каждое действие в интернете оставляет след: регистрация на форуме, комментарий под видео, фотография в соцсети, даже заброшенный аккаунт на давно закрытом сервисе. По данным Have I Been Pwned, только три крупнейших утечки последних лет — Facebook (509 млн записей, 2019), Twitter (211 млн записей, 2021) и LinkedIn (164 млн записей, 2012) — раскрыли email-адреса, никнеймы, номера телефонов и даты рождения сотен миллионов пользователей. А ещё утечки поменьше: российский онлайн-кинотеатр START (7,4 млн записей с email и паролями), Audi USA (2,7 млн записей с водительскими удостоверениями), десятки других сервисов. Всё это добро циркулирует в открытом и полуоткрытом доступе.
В терминологии MITRE ATT&CK сбор информации из открытых источников — тактика Reconnaissance. Конкретные техники, которые разберём:
Те же техники, которые red team применяет на этапе разведки перед пентестом, работают и для проверки контрагентов, и для журналистских расследований, и для аудита собственной цифровой гигиены. OSINT методология не меняется — меняется только цель.
Тут нужно разобраться с одним понятием, которое отделяет OSINT-аналитика от человека с Google, — пивот (pivot). Пивот — момент, когда один подтверждённый факт открывает доступ к следующему. Ник ведёт к email. Email — к аккаунтам на других платформах. Аккаунт — к фотографии. Фотография — к геолокации. По методологии Lampyre, типичная цепочка пивотов: имя/ник → поисковая выдача → контактные данные → username → соцсети → сеть контактов. Порядок не линейный — расследование петляет, упирается в тупики, возвращается к ранним данным с новым контекстом и находит обходные пути.
По данным IBM X-Force, ежедневно в даркнете появляется около 6 000 свежих учётных записей. Каждая — чей-то цифровой след, который можно проследить легальными методами.
Прежде чем открывать первый дорк, подготовьте рабочее пространство:
pip install theHarvester или предустановлен в Kali), Python 3.8+, Sherlock (pip install sherlock-project)Типичная ошибка новичка: зайти в профиль объекта исследования со своего аккаунта. LinkedIn показывает, кто смотрел страницу. ВКонтакте — кто заходил на профиль. Объект узнаёт о вашем интересе, меняет поведение, удаляет данные. Всё расследование — коту под хвост.
Правила, которые стоит принять как аксиому:
Google Dorks — расширенные поисковые операторы, которые превращают обычный поисковик в точный OSINT инструмент. В MITRE ATT&CK это техника Search Engines (T1593.002, Reconnaissance). Ниже — дорки для поиска человека по email и поиска информации по никнейму с разбором синтаксиса.
Работает если: цель имеет публичные упоминания в проиндексированных источниках. Не работает если: цель никогда не публиковала данных в интернете или использует уникальные, не связанные между собой идентификаторы на каждой платформе.
"target_nick" — кавычки задают точное совпадение, Google ищет фразу целиком. Без кавычек запрос dark phoenix найдёт миллионы страниц о фильме — нам это не нужно"target_nick" site:vk.com — ограничение одной платформой. Меняйте домен: site:github.com, site:reddit.com, site:steamcommunity.com"target_nick" -site:twitter.com -site:vk.com -site:instagram.com — исключение крупных платформ, чтобы всплыли нишевые форумы, старые регистрации, забытые профили. Вот тут самое интересное и всплываетinurl:"target_nick" — поиск ника в URL-адресе страницы. Работает для платформ, где юзернейм становится частью адреса (github.com/target_nick, t.me/target_nick)"target_nick" ("email" | "contact" | "@" | "почта") — поиск контактных данных, привязанных к нику. Оператор | означает «или»"user@example.com" — прямой поиск email в кавычках. Находит форумные посты, резюме, публичные документы, утечки на Pastebin"@example.com" filetype:pdf — PDF-файлы с email-адресами на заданном домене. Тут регулярно обнаруживаются резюме, контракты, списки участников конференций, внутренние документы, случайно попавшие в индекс"@example.com" filetype:xlsx | filetype:csv — табличные файлы с контактными данными"@example.com" site:github.com — разработчики регулярно оставляют корпоративные email в коммитах, конфигурационных файлах и READMEsite:pastebin.com "@example.com" — проверка, не всплывал ли email в публичных вставкахsite:pastebin.com "target_nick" ("password" | "pass" | "pwd") — проверка наличия утечек. Этично: используйте только для верификации принадлежности аккаунта, не для доступаcache:example.com/profile/target_nick — кэшированная версия страницы, полезна если профиль уже удалёнКаждый результат — новый пивот. Email из форумного поста ведёт к проверке через Have I Been Pwned. Ник из GitHub-коммита ведёт к LinkedIn. PDF с email может содержать полное имя, должность и организацию.
theHarvester — консольная утилита, которая автоматизирует сбор email-адресов, имён, поддоменов и IP-адресов организации из публичных источников. Основной инструмент для техники Gather Victim Identity Information: Email Addresses (T1589.002, Reconnaissance).
Работает если: у вас есть доменное имя организации. Собирает данные из поисковиков, CRT.sh (логи Certificate Transparency), LinkedIn и других открытых источников. Не работает если: цель — частное лицо без привязки к домену. Для частных лиц — Google Dorks и Maltego.
Требования: Python 3.8+, сетевой доступ. API-ключи для отдельных источников опциональны — без них утилита работает с Google, Bing, CRT.sh, DNSdumpster.
theHarvester -d target-company.com -b google,bing,linkedin,crtsh -l 200
Разбор флагов: -d задаёт целевой домен, -b перечисляет источники поиска через запятую, -l 200 ограничивает количество результатов. Для домена средней компании поиск занимает 2–5 минут.
На выходе — три категории данных:
ivan.petrov@target-company.com, hr@target-company.com) — проверьте каждый через Have I Been Pwned. Если email засветился в утечке LinkedIn (164 млн записей) или Twitter (211 млн записей), это подтверждает его существование и может дать дополнительные данные: связанные аккаунты, пароли, даты рожденияdev.target-company.com, vpn.target-company.com, jira.target-company.com) — тестовые серверы и внутренние сервисы, торчащие наружу. Для OSINT-аналитика это точки, где можно раскопать дополнительные контактные данные: футеры, страницы «О нас», файлы конфигурацииТипичная ошибка: запустить theHarvester и остановиться на списке email. Каждый найденный адрес — отправная точка для следующего пивота, а не конечный результат. Список email без дальнейшей работы — это как разведка, которая остановилась на первой же развилке.
Люди переиспользуют никнеймы. Это главная уязвимость цифровой анонимности. Если человек зарегистрировался как d4rkph0enix на одном форуме, с высокой вероятностью тот же ник используется на GitHub, Steam, Reddit и десятке других платформ. По данным ShadowDragon, screen name reconnaissance — поиск других аккаунтов по совпадению никнейма — одна из базовых техник профилирования (Profile Analysis).
Работает если: цель использует один и тот же или похожие ники на разных платформах. Не работает если: ник слишком распространённый (например, alex2003 или user123) — масса ложных совпадений, придётся фильтровать вручную.
Sherlock проверяет наличие юзернейма на сотнях платформ одной командой. Установка: pip install sherlock-project. Запуск: sherlock d4rkph0enix — на выходе список URL-адресов с найденными профилями. Для каждого URL Sherlock указывает, найден аккаунт или нет.
Нюанс, о который спотыкаются все новички: Sherlock даёт ложные срабатывания. Некоторые платформы возвращают «200 OK» на любой запрос. Каждый результат нужно проверить вручную — перейти по ссылке и убедиться, что профиль принадлежит нужному человеку, а не однофамильцу.
Каждый обнаруженный аккаунт — источник новых пивотов:
git config. Даже если профиль пуст, в истории коммитов может валяться реальный email. Также обратите внимание на репозитории-форки — они указывают на интересы и технический уровеньАналитик Lampyre описывает этот подход так: «Самая большая ошибка новичков — относиться к поиску по нику как к одному запросу в Google. Это цепочка пивотов, и каждый пивот открывает новую дверь». Один email из GitHub-коммита может дать больше, чем полное имя в поисковой строке.
Maltego — графическая платформа для анализа связей, которая превращает разрозненные данные в визуальную карту. Это основной OSINT инструмент для построения и анализа графов. Бесплатная версия (Community Edition) ограничена 12 результатами на один transform, но для обучения и базовых расследований этого хватает за глаза.
Требования: Maltego CE (Java-приложение, ~500 MB), регистрация на maltego.com для получения API-ключа, 4 GB RAM минимум (8 GB рекомендуется для графов с 50+ сущностями). Работает на Windows, macOS, Linux.
Когда Maltego CE недостаточно: если расследование включает более 50–70 сущностей или нужны специализированные transform-пакеты (Shodan, VirusTotal, Social Links) — потребуется платная версия Maltego Pro или Enterprise. Но не торопитесь с выводами — на CE можно закрыть 80% типовых задач.
Workflow адаптирован из официального туториала Maltego по расследованию персон (Person of Interest Investigation, maltego.com).
Шаг 1. Создание начальной сущности. Откройте новый граф. Перетащите на рабочее поле сущность типа Email Address и введите известный адрес объекта. Если на руках только ник — используйте сущность Phrase с ником в кавычках (тот же приём, что и в Google Dorking для точного совпадения).
Шаг 2. Поиск упоминаний в сети. Запустите transform To Website [using Search Engine] — Maltego найдёт сайты, где этот email или ник упоминается. Далее To URLs [show Search Engine results] покажет конкретные страницы с совпадениями.
Шаг 3. Извлечение контактных данных. На каждом найденном сайте запустите To Email Addresses [found on webpage] и To Phone Numbers [found on webpage]. Maltego вытянет данные из футеров страниц, разделов «Контакты», метатегов. В туториале Maltego по расследованию публичных персон (актёры Aina и Marc Clotet) именно на этом шаге нашлись email-адреса менеджеров и телефонные номера — всё лежало в публичном доступе на сайте.
Шаг 4. Профили в социальных сетях. Transform To Social Media Profiles покажет аккаунты на крупных платформах, привязанные к email или имени. Обратите внимание на приватные аккаунты с маленьким числом подписчиков — это часто «вторые» профили для узкого круга.
Шаг 5. Инфраструктура и WHOIS. Если объект владеет доменом, запустите WHOIS-lookup (техника T1596.002, Reconnaissance). Домены, зарегистрированные до массового внедрения privacy-прокси (примерно до 2018 года), часто содержат реальные имя, email и физический адрес владельца.
Шаг 6. Анализ графа. К этому моменту на графе видны связи: email → сайты → профили → контакты → другие email → телефоны. Ищите узлы с наибольшим числом связей — это ключевые идентификаторы. Обращайте внимание на сущности, которые связывают разные «кластеры» данных — например, email, который одновременно найден на персональном сайте и в корпоративном LinkedIn.
Обратный поиск изображений — OSINT-техника, где входные данные — фотография, а не текстовый запрос. По данным osint.industries, одна фотография может содержать десятки точек для анализа: лица, объекты, архитектура, бренды, отражения, тени, текст на вывесках — и каждая из них может стать пивотом, который развернёт всё расследование.
Работает если: фотография ранее загружалась в проиндексированные источники (соцсети, форумы, новостные сайты). Не работает если: фото никогда не публиковалось в интернете, подверглось значительной обработке (кадрирование, фильтры, зеркальное отражение) или если цель — частное лицо с минимальным присутствием онлайн.
| Инструмент | Лучше всего для | Ограничения | Бесплатный доступ |
|---|---|---|---|
| Yandex Images | Распознавание лиц, архитектура, детали | Менее эффективен для товаров и объектов | Да |
| Google Lens | Объекты, товары, достопримечательности | Слабо распознаёт частных лиц | Да |
| TinEye | Старые версии фото, происхождение изображения | Не распознаёт лица, только совпадение пикселей | Да |
| PimEyes | Распознавание лиц из плохого качества | Платный для результатов с URL источников | Частично |
Yandex Images — самый толковый бесплатный инструмент для поиска по лицам из перечисленных. В отличие от Google Lens, Yandex справляется с разным освещением, ракурсами и фоном. Для OSINT-задач, связанных с идентификацией человека по фотографии, начинайте с Yandex.
TinEye — самый старый сервис обратного поиска. Его козырь — индекс, накопленный за годы работы. Если фотография загружалась в интернет давно, TinEye найдёт оригинал, даже если он уже удалён с исходной площадки. Как отмечает osint.industries, TinEye особенно полезен для исторических совпадений и отслеживания оригинальных загрузок.
На практике: загрузите аватар, найденный через Sherlock или Maltego, во все четыре сервиса поочерёдно. Каждый индексирует разные участки интернета — комбинируя результаты, получите максимальное покрытие.
Каждая фотография содержит метаданные: модель камеры, дата и время съёмки, иногда — GPS-координаты с точностью до нескольких метров. Утилита exiftool вытягивает их одной командой: exiftool photo.jpg. Ключевые поля: GPSLatitude, GPSLongitude, DateTimeOriginal, Make (производитель камеры), Model.
Но есть подвох: большинство соцсетей (Facebook, Instagram, Twitter, VK) удаляют EXIF-данные при загрузке. Метаданные сохраняются в файлах, полученных напрямую: через мессенджеры (Telegram при отправке «как файл»), email-вложения, облачные хранилища с доступом к оригиналу. Если получили фотографию из такого источника — обязательно проверьте EXIF до обратного поиска.
Отдельные инструменты — это кирпичи. Методология — это чертёж. Без неё даже Maltego и theHarvester дают хаотичный набор данных вместо связной картины.
Классический цикл OSINT-расследования — пять этапов:
Специалисты Lampyre отмечают: архивные данные решают больше кейсов, чем актуальные. Объекты чистят текущий цифровой след, но редко вспоминают о снапшотах, которые поисковые системы и Wayback Machine сделали годы назад. Проверяйте архивные версии страниц через web.archive.org на каждом шаге — там часто лежит то, чего уже нет в открытом доступе.
Ключевой принцип: каждый факт требует подтверждения минимум из двух независимых источников. Email из WHOIS подтверждается через Have I Been Pwned. Фотография с форума подтверждается обратным поиском, который показывает тот же аватар на другой платформе. Без двойной верификации вы рискуете построить профиль не того человека.
OSINT по определению работает только с публичными данными — это ключевое отличие от других разведывательных дисциплин. ShadowDragon подчёркивает: методы OSINT «не включают взлом, подбор паролей, социальную инженерию или любые другие способы обхода компьютерной или физической безопасности для получения закрытых данных». Но «публичный» не означает «можно делать что угодно».
Согласно ФЗ-152 «О персональных данных» (ст. 7), операторы и третьи лица не вправе раскрывать персональные данные без согласия субъекта, за исключением случаев, предусмотренных федеральным законом. На практике:
Перед началом любого расследования определите правовое основание и зафиксируйте его. Ведите лог действий: какой источник, когда обращались, какой инструмент использовали. Это защитит вас при претензиях и подтвердит, что каждый элемент данных получен из публичного источника пассивным способом.
После нескольких сотен подобных расследований наблюдаю один и тот же паттерн: проблема никогда не в инструментах. Maltego, theHarvester, Sherlock — всё это осваивается за вечер. Проблема — в мышлении. Новичок запускает Sherlock, получает 40 результатов и не знает, что с ними делать. Опытный аналитик запускает тот же Sherlock, но перед запуском уже составил гипотезу: «Если ник используется на GitHub — в коммитах будет email, и от email я пивотну в LinkedIn через Maltego». Разница не в технических навыках, а в умении строить цепочку пивотов до того, как открыт терминал.
Ещё одна вещь, которую мало кто проговаривает вслух: 80% результативности OSINT приходится на Google Dorks и ручной анализ. Дорогие платформы и автоматизация экономят время, но не заменяют голову. В реальных проектах встречал аналитиков с enterprise-лицензией Maltego, которые пропускали очевидные находки, потому что не проверили кэш Google или не посмотрели архивную версию профиля на Wayback Machine. И наоборот — ребята с бесплатным Maltego CE и браузером закрывали кейсы за час, потому что точно знали, куда смотреть.
Инструменты вторичны. Первично — понимание, как один факт ведёт к следующему. Попробуйте прямо сейчас: возьмите свой собственный ник, прогоните через Sherlock и Google Dorks — и удивитесь, сколько о вас можно раскопать из открытых источников. На IB Basics в Codeby School разведку по открытым источникам разбирают на практике — с реальными задачами, а не слайдами.
🚀 Хочешь закрепить на практике? CTF-задачи и лабы ждут на HackerLab.
0 комментариев
Пожалуйста, войдите, чтобы оставить комментарий.
Загрузка комментариев...