
На CTF задача OSINT-категории давала единственную зацепку — ник d4rkph0enix. За 40 минут удалось раскопать полную картину: три активных аккаунта в соцсетях, email на ProtonMail, GitHub-репозиторий и GPS-координаты в EXIF старого аватара, который автор задачи забыл прогнать через ресайз. Флаг нашёлся в метаданных фотографии, загруженной на форум два года назад. Один ник — и через час ты знаешь, где человек фоткал свой кофе.
Ниже — разбор именно такой цепочки: от одного ника до полного цифрового профиля с конкретными командами, инструментами и честным описанием тупиков, на которые наступает каждый.
В CTF-задачах категории OSINT разведка по открытым источникам строится на последовательном расширении информации. Стартовая точка — минимальный артефакт: ник, email, фрагмент фото. Каждый следующий шаг добавляет данные и открывает новые направления для сбора цифрового следа. Подробнее — в нашем руководстве по osint для специалиста по информационной безопасности.
Типичная цепочка:
Каждый шаг маппится на конкретную технику из тактики Reconnaissance по MITRE ATT&CK:
| Действие | Техника ATT&CK | ID |
|---|---|---|
| Поиск аккаунтов по нику в соцсетях | Social Media | T1593.001 |
| Google Dorks по email и нику | Search Engines | T1593.002 |
| Извлечение email из профилей | Email Addresses | T1589.002 |
| Извлечение имён из LinkedIn и GitHub | Employee Names | T1589.003 |
| Анализ личного блога или сайта | Search Victim-Owned Websites | T1594 |
| DNS-разведка домена блога | DNS/Passive DNS | T1596.001 |
Это не академическое упражнение. В реальных пентестах первая фаза kill chain строится ровно так: сбор данных через открытые источники, определение поверхности атаки. По данным Verizon DBIR 2025, 38% утечек связаны с использованием украденных учётных данных — а кража начинается с разведки. CTF-задача по OSINT — упрощённая модель этого процесса.
Первый инструмент при задаче «дан username — найди всё» — Sherlock. Проверяет ник на сотнях платформ и выдаёт список URL, где аккаунт с таким ником существует. Запуск элементарный: sherlock d4rkph0enix. Пара минут — и перечень найденных профилей готов.
Maigret — форк Sherlock, но с существенно улучшенной логикой детекции. Проверяет не только HTTP-код ответа, но и содержимое страницы, отсекая ситуации, когда сайт возвращает 200 на любой запрос к профилю (включая несуществующие — а таких сайтов удивительно много). Запуск: maigret d4rkph0enix --timeout 10. На выходе — JSON-отчёт с уровнем уверенности для каждого найденного аккаунта.
WhatsMyName Project (whatsmyname.app) дополняет связку: веб-интерфейс, более 500 платформ, включая нишевые сервисы, которые Sherlock и Maigret не покрывают. Полезен как третий проход — иногда именно он находит аккаунт на малоизвестном форуме, который оказывается ключом к флагу.
О чём почти никогда не пишут в обзорах инструментов OSINT: Sherlock даёт 30-40% false positive. Некоторые сайты отвечают HTTP 200 на любой запрос к профилю — и Sherlock честно считает это «найденным аккаунтом». На практике из 30 результатов реальными оказываются 8-12.
Алгоритм фильтрации, который экономит время на CTF:
Разница между первым и последним местом в OSINT-категории CTF — не знание инструментов (их знают все участники), а скорость отсечения dead ends. Опытные участники за первые 30 секунд после прогона Sherlock отбрасывают 20 false positive и фокусируются на трёх-четырёх реальных аккаунтах. Новички тратят на ту же фильтрацию 20 минут — и проигрывают по времени.
Когда из обнаруженных аккаунтов удаётся вытащить email — из Git-коммитов на GitHub (Git хранит email автора в каждом коммите, и это классический OSINT-вектор), из био профиля, из открытых публикаций — начинается второй этап сбора цифрового следа.
Holehe проверяет email на регистрацию в десятках сервисов. Механизм хитрый: отправляет запрос на восстановление пароля и по ответу сервиса определяет, зарегистрирован ли адрес. Запуск: holehe target@protonmail.com. Результат — таблица сервисов с пометками: зарегистрирован / не зарегистрирован / ошибка.
Если Holehe показывает регистрацию на Gravatar — это часто самый продуктивный результат. Через API Gravatar (https://gravatar.com/<username>) можно получить привязанный аватар и иногда ссылки на другие профили. Регистрация на Adobe, Spotify, Duolingo помогает сузить поиск и подтверждает, что email живой.
Ограничение: Holehe делает реальные запросы к API сервисов. При массовом использовании IP блокируется — rate-limiting срабатывает после нескольких десятков проверок. На CTF обычно проверяешь один-два email — не проблема. Но на крупных мероприятиях типа Trace Labs стоит использовать VPN или ротацию прокси.
Google Dorks — ещё один приём для работы с найденным email. Это техника Search Engines (T1593.002) из MITRE ATT&CK — и она работает гораздо точнее, чем поверхностный поиск по всей выдаче.
Have I Been Pwned (haveibeenpwned.com) — основной ресурс для проверки email на участие в утечках. Масштаб того, что уже утекло:
| Сервис | Записей | Утекшие данные |
|---|---|---|
| Facebook (2019) | 509 млн | email, даты рождения, геолокация, работодатели |
| LinkedIn (2012) | 164 млн | email, пароли |
| Internet Archive (2024) | 31 млн | email, пароли, username |
| START (утечка 2021, раскрыта в 2022) | 7.4 млн | email, имена, пароли, геолокация |
| Instagram (январь 2026, предположительно собрано через API) | 6.2 млн | имена, email, телефоны, username, геолокация |
По данным IBM X-Force Threat Intelligence Index 2025, ежедневно в даркнете появляется более 6000 свежих учётных записей. А CrowdStrike Global Threat Report 2025 фиксирует: 75% вторжений в 2024 году использовали валидные учётные данные. Для CTF это значит: если email попал в утечку, связанные с ним данные — ник, реальное имя, пароль, геолокация — становятся рычагом для решения задачи.
В CTF-контексте проверка через HIBP помогает: - Подтвердить связь ника и email — если оба фигурируют в одной утечке, связь верифицирована - Получить дополнительные данные — некоторые утечки содержат имена, даты рождения, телефоны - Найти пароль или его хеш — в учебных CTF флагом иногда является пароль из дампа
Юридический аспект. Проверка через HIBP — легальная деятельность, это публичный сервис. Но загрузка полных дампов утечек и работа с чужими персональными данными попадает под ст. 7 ФЗ-152 (конфиденциальность ПДн): операторы и третьи лица не вправе раскрывать ПДн без согласия субъекта, за исключением случаев, предусмотренных федеральным законом. На CTF организаторы подготавливают данные в рамках правил соревнования — работайте строго с тем, что дано в условии задачи.
ExifTool вытаскивает метаданные из файлов — фотографий, PDF, документов. В CTF задачах категории OSINT авторы регулярно прячут флаг или ключевую подсказку в EXIF-данных изображений.
exiftool avatar.jpg | grep -iE "gps|author|artist|comment|software"
Что искать в выводе:
- GPSLatitude, GPSLongitude — точка на карте, сразу проверяем через Google Maps или OpenStreetMap
- DateTimeOriginal — временная привязка, помогает установить хронологию событий
- Artist, XPAuthor — иногда содержит реальное имя или ник создателя файла
- Software — версия ОС или редактора, сужает круг поиска
- Comment, UserComment — авторы CTF-задач иногда прячут флаг прямо сюда (да, бывает настолько просто)
Критический нюанс, который новички узнают на собственных ошибках: большинство соцсетей (Instagram, Twitter/X, Facebook, VK) стирают EXIF при загрузке. Но если аватар или фото загружены на форум, GitHub Pages, личный сайт на WordPress, файлообменник — метаданные часто остаются нетронутыми. Поэтому на CTF важно скачивать изображения из всех обнаруженных источников и проверять каждое через ExifTool.
Если удалось скачать аватар из профиля — следующий шаг: загрузить его в движки обратного поиска.
Yandex Images — лучший движок для фотографий людей и лиц. Находит визуально похожие фото даже при обрезке и изменении цветокоррекции. В OSINT-задачах CTF часто оказывается результативнее Google — я бы начинал с него.
Google Images хорош для скриншотов, мемов, логотипов. Часто находит первоисточник изображения и все страницы, где оно использовалось.
TinEye ищет точные и модифицированные копии. Главная фишка — показывает историю появления картинки в сети, что помогает установить «первоисточник» и дату первой публикации.
В OSINT-категории CTF обратный поиск решает конкретную задачу: «на каких ещё платформах этот аватар использовался?» Один аватар, обнаруженный на GitHub, форуме и Telegram-канале — три подтверждённых аккаунта одного человека без единого ложного срабатывания. Это надёжнее любого автоматического скана по нику.
Когда собранных данных больше десятка артефактов — ник, два email, пять аккаунтов, три фотографии, пара доменов — ручная корреляция в блокноте перестаёт работать. Maltego решает эту проблему через визуальный граф связей.
Maltego Community Edition бесплатна и для CTF её за глаза хватает. Рабочий процесс:
Для OSINT практики на CTF полезны трансформации из набора Paterva CTAS: проверка ника по соцсетям, поиск связанных доменов и email, reverse DNS. На сложных задачах граф позволяет увидеть связи, которые невозможно заметить при ручном анализе. Например, что два разных email зарегистрированы на один IP-адрес домашнего сервера — и вот это уже интересно.
SpiderFoot — альтернатива для тех, кому не нужна визуализация. Работает в автоматическом режиме: задаёте цель (ник, email, домен) и получаете структурированный отчёт со всеми обнаруженными связями. Запуск: spiderfoot -l 127.0.0.1:5001, дальше работа через браузер.
Когда что использовать: - Maltego — сложные задачи с несколькими стартовыми точками, где нужно видеть картину целиком и находить неочевидные связи - SpiderFoot — быстрый автоматический скан одной цели, когда важна скорость, а не глубина
Типичная задача уровня Easy-Medium. Условие: «Найдите реальное имя пользователя с ником netrunner42. Формат флага: CTF{Имя_Фамилия}».
Шаг 1 — перебор платформ по нику. Запускаем maigret netrunner42 --timeout 10. Результат: аккаунты обнаружены на GitHub, Reddit, Steam, Telegram.
Проверяем вручную:
- GitHub — три репозитория, в Git-коммитах видим email nr42dev@gmail.com (классический вектор: git log --format='%ae' | sort -u на любом публичном репозитории покажет email автора)
- Reddit — активность в сабреддитах по кибербезопасности, в одном комментарии упоминает «мой блог на WordPress»
- Steam — профиль закрыт, но аватар доступен для скачивания
- Telegram — канал с техническими заметками, в описании ссылка на тот же GitHub
Уже на первом шаге есть email и подсказка о блоге.
Шаг 2 — email и сервисы. Проверяем nr42dev@gmail.com через holehe. Результат: email зарегистрирован на Gravatar, Adobe, Spotify. Проверяем Gravatar: https://gravatar.com/nr42dev — есть профиль с аватаром и ссылкой на WordPress-блог. HIBP показывает, что email фигурировал в утечке LinkedIn (164 млн записей, 2012 год) — значит, у аккаунта был профиль с реальным именем.
Дополнительно прогоняем Google Dork: "nr42dev@gmail.com" — находим упоминание на Pastebin в списке участников какого-то мероприятия. Там рядом с email указано имя.
Шаг 3 — метаданные и финал. Скачиваем аватар с WordPress-блога (не из Steam — платформа стирает EXIF). Запускаем ExifTool:
exiftool blog_avatar.jpg | grep -iE "author|artist|gps|comment"
В поле XPAuthor — «Alexei Volkov». Верифицируем через Google: "Alexei Volkov" "netrunner42" — кэшированная страница LinkedIn подтверждает связь. Флаг: CTF{Alexei_Volkov}.
Общее время решения: 35-45 минут. Из них 15 минут ушло на фильтрацию тупиков.
На каждом CTF половина времени уходит на ложные пути. В разборе выше:
Steam-аватар не содержал EXIF — платформа стирает метаданные при загрузке. Dead end, потеря 5 минут.
Reddit-комментарий про «мой блог» мог вести к чужому WordPress. Пришлось верифицировать через совпадение аватара на Gravatar и блоге — только после этого связь стала достоверной.
Holehe показал регистрацию на Adobe — но профиль оказался пустым. Тупик.
Maigret нашёл аккаунт на Pinterest — false positive, простое совпадение ника с другим человеком. Аватар не совпадал.
Инструменты OSINT ошибаются. Sherlock даёт 30-40% ложных срабатываний. Holehe зависит от rate-limiting API сервисов. Обратный поиск изображений не работает, если аватар — стандартная иконка или генерация. Деанонимизация по нику — это не «запустил одну команду и получил ответ», а итеративный процесс с постоянной верификацией каждого найденного факта.
Вместо бесконечных списков из 50 утилит — минимальный набор, который закрывает подавляющее большинство CTF-задач OSINT-категории:
| Инструмент | Задача | Установка |
|---|---|---|
| Maigret | Поиск по нику (2000+ сайтов) | pip3 install maigret |
| Sherlock | Поиск по username (классика) | pip3 install sherlock-project |
| Holehe | Email — зарегистрированные сервисы | pip3 install holehe |
| ExifTool | Метаданные файлов и фото | apt install libimage-exiftool-perl |
| Maltego CE | Визуальный граф связей | maltego.com (бесплатная версия) |
| SpiderFoot | Автоматизированный OSINT-скан | pip3 install spiderfoot |
Все инструменты кроме Maltego работают из терминала и доступны для установки в Kali Linux через apt и pip3. Для первых CTF достаточно связки Maigret + Holehe + ExifTool — это покрывает задачи уровня Easy-Medium.
Про OPSEC — даже на соревнованиях. Используйте отдельный браузерный профиль или виртуальную машину, не авторизуйтесь в личных аккаунтах во время исследования и по возможности работайте через VPN. На CTF это вопрос скорее гигиены, но привычка потом спасает в реальной работе.
Участвую в CTF третий год и вижу устойчивый паттерн: новички считают OSINT самой простой категорией — «просто гугли». На практике задачи OSINT уровня Hard решаются последними. Они не требуют знания CVE или написания эксплоитов — они требуют умения строить логические цепочки из фрагментов, которые по отдельности ничего не значат. Десять участников запускают Sherlock, получают одинаковые результаты — но флаг находит один: тот, кто заметил, что аватар на форуме не прошёл через ресайз, проверил EXIF и обнаружил координаты кофейни, название которой и было ответом.
Ещё одна вещь, которую упускают из виду: OSINT-навык масштабируется далеко за пределы соревнований. Та же цепочка «ник — email — утечка — граф» применяется в Red Team при разведке перед фишингом (T1589.002, T1593.001 — рабочий язык индустрии, а не теория из учебника). В Threat Intelligence — при атрибуции инцидентов. В Blue Team — при аудите цифрового следа собственной организации. CTF — тренировочный полигон, но мышление переносится в работу один к одному. По данным CrowdStrike, генеративный ИИ удвоил использование социальной инженерии в 2024 году — и чем дальше, тем важнее понимать, как именно атакующие собирают первичные данные о целях.
Не гонитесь за количеством инструментов. Maigret, Holehe, ExifTool и умение быстро проверять гипотезы — это 80% успеха в OSINT-категории. Остальные 20% — Google Dorks, Maltego и интуиция, которая приходит после пятидесятого решённого таска. Если хочешь не просто writeup, а пройти всю атаку самому — на WAPT эту цепочку проходят в течение двух модулей с лабами.
🚀 Хочешь закрепить на практике? Реши задачи по теме на HackerLab — категория «pentest-machines».
0 комментариев
Пожалуйста, войдите, чтобы оставить комментарий.
Загрузка комментариев...