Главная / Блог / OSINT для начинающих: след по нику и email в CTF

13 мин.00

OSINT для начинающих: след по нику и email в CTF

OSINT для начинающих: след по нику и email в CTF

На CTF задача OSINT-категории давала единственную зацепку — ник d4rkph0enix. За 40 минут удалось раскопать полную картину: три активных аккаунта в соцсетях, email на ProtonMail, GitHub-репозиторий и GPS-координаты в EXIF старого аватара, который автор задачи забыл прогнать через ресайз. Флаг нашёлся в метаданных фотографии, загруженной на форум два года назад. Один ник — и через час ты знаешь, где человек фоткал свой кофе.

Ниже — разбор именно такой цепочки: от одного ника до полного цифрового профиля с конкретными командами, инструментами и честным описанием тупиков, на которые наступает каждый.

Как работает цепочка OSINT-разведки в CTF

В CTF-задачах категории OSINT разведка по открытым источникам строится на последовательном расширении информации. Стартовая точка — минимальный артефакт: ник, email, фрагмент фото. Каждый следующий шаг добавляет данные и открывает новые направления для сбора цифрового следа. Подробнее — в нашем руководстве по osint для специалиста по информационной безопасности.

Типичная цепочка:

  1. Ник — прогон по сотням платформ, обнаружение живых аккаунтов
  2. Аккаунты — извлечение email, аватаров, публикаций, расширение поверхности поиска
  3. Email — проверка регистраций через Holehe, поиск в базах утечек через Have I Been Pwned
  4. Метаданные — ExifTool по скачанным аватарам: координаты, дата съёмки, имя автора
  5. Граф связей — Maltego или ручная корреляция, идентификация флага

Каждый шаг маппится на конкретную технику из тактики Reconnaissance по MITRE ATT&CK:

Действие Техника ATT&CK ID
Поиск аккаунтов по нику в соцсетях Social Media T1593.001
Google Dorks по email и нику Search Engines T1593.002
Извлечение email из профилей Email Addresses T1589.002
Извлечение имён из LinkedIn и GitHub Employee Names T1589.003
Анализ личного блога или сайта Search Victim-Owned Websites T1594
DNS-разведка домена блога DNS/Passive DNS T1596.001

Это не академическое упражнение. В реальных пентестах первая фаза kill chain строится ровно так: сбор данных через открытые источники, определение поверхности атаки. По данным Verizon DBIR 2025, 38% утечек связаны с использованием украденных учётных данных — а кража начинается с разведки. CTF-задача по OSINT — упрощённая модель этого процесса.

Sherlock и Maigret: поиск по нику в интернете

Первый инструмент при задаче «дан username — найди всё» — Sherlock. Проверяет ник на сотнях платформ и выдаёт список URL, где аккаунт с таким ником существует. Запуск элементарный: sherlock d4rkph0enix. Пара минут — и перечень найденных профилей готов.

Maigret — форк Sherlock, но с существенно улучшенной логикой детекции. Проверяет не только HTTP-код ответа, но и содержимое страницы, отсекая ситуации, когда сайт возвращает 200 на любой запрос к профилю (включая несуществующие — а таких сайтов удивительно много). Запуск: maigret d4rkph0enix --timeout 10. На выходе — JSON-отчёт с уровнем уверенности для каждого найденного аккаунта.

WhatsMyName Project (whatsmyname.app) дополняет связку: веб-интерфейс, более 500 платформ, включая нишевые сервисы, которые Sherlock и Maigret не покрывают. Полезен как третий проход — иногда именно он находит аккаунт на малоизвестном форуме, который оказывается ключом к флагу.

Фильтрация ложных срабатываний при поиске по username

О чём почти никогда не пишут в обзорах инструментов OSINT: Sherlock даёт 30-40% false positive. Некоторые сайты отвечают HTTP 200 на любой запрос к профилю — и Sherlock честно считает это «найденным аккаунтом». На практике из 30 результатов реальными оказываются 8-12.

Алгоритм фильтрации, который экономит время на CTF:

  1. Отсекаем заведомо ненадёжные платформы. Chess.com, Fiverr, Pinterest — совпадение ника на них почти никогда не означает искомого человека. Фокус на GitHub, Reddit, LinkedIn, Telegram — площадках, где люди оставляют реальные данные и перекрёстные ссылки.
  2. Сравниваем аватары. Один и тот же аватар на двух платформах — почти гарантированная связь. Даже если ник отличается на одну букву.
  3. Ищем перекрёстные ссылки. Профиль на GitHub ссылается на Twitter с тем же ником — связь подтверждена без единого ложного срабатывания.
  4. Проверяем активность и дату регистрации. Пустой аккаунт без единого поста на нишевом сервисе — скорее совпадение, чем целевой профиль.

Разница между первым и последним местом в OSINT-категории CTF — не знание инструментов (их знают все участники), а скорость отсечения dead ends. Опытные участники за первые 30 секунд после прогона Sherlock отбрасывают 20 false positive и фокусируются на трёх-четырёх реальных аккаунтах. Новички тратят на ту же фильтрацию 20 минут — и проигрывают по времени.

Поиск информации по email через Holehe и утечки данных

Когда из обнаруженных аккаунтов удаётся вытащить email — из Git-коммитов на GitHub (Git хранит email автора в каждом коммите, и это классический OSINT-вектор), из био профиля, из открытых публикаций — начинается второй этап сбора цифрового следа.

Holehe проверяет email на регистрацию в десятках сервисов. Механизм хитрый: отправляет запрос на восстановление пароля и по ответу сервиса определяет, зарегистрирован ли адрес. Запуск: holehe target@protonmail.com. Результат — таблица сервисов с пометками: зарегистрирован / не зарегистрирован / ошибка.

Если Holehe показывает регистрацию на Gravatar — это часто самый продуктивный результат. Через API Gravatar (https://gravatar.com/<username>) можно получить привязанный аватар и иногда ссылки на другие профили. Регистрация на Adobe, Spotify, Duolingo помогает сузить поиск и подтверждает, что email живой.

Ограничение: Holehe делает реальные запросы к API сервисов. При массовом использовании IP блокируется — rate-limiting срабатывает после нескольких десятков проверок. На CTF обычно проверяешь один-два email — не проблема. Но на крупных мероприятиях типа Trace Labs стоит использовать VPN или ротацию прокси.

Google Dorks — ещё один приём для работы с найденным email. Это техника Search Engines (T1593.002) из MITRE ATT&CK — и она работает гораздо точнее, чем поверхностный поиск по всей выдаче.

Have I Been Pwned и масштаб утечек данных email

Have I Been Pwned (haveibeenpwned.com) — основной ресурс для проверки email на участие в утечках. Масштаб того, что уже утекло:

Сервис Записей Утекшие данные
Facebook (2019) 509 млн email, даты рождения, геолокация, работодатели
LinkedIn (2012) 164 млн email, пароли
Internet Archive (2024) 31 млн email, пароли, username
START (утечка 2021, раскрыта в 2022) 7.4 млн email, имена, пароли, геолокация
Instagram (январь 2026, предположительно собрано через API) 6.2 млн имена, email, телефоны, username, геолокация

По данным IBM X-Force Threat Intelligence Index 2025, ежедневно в даркнете появляется более 6000 свежих учётных записей. А CrowdStrike Global Threat Report 2025 фиксирует: 75% вторжений в 2024 году использовали валидные учётные данные. Для CTF это значит: если email попал в утечку, связанные с ним данные — ник, реальное имя, пароль, геолокация — становятся рычагом для решения задачи.

В CTF-контексте проверка через HIBP помогает: - Подтвердить связь ника и email — если оба фигурируют в одной утечке, связь верифицирована - Получить дополнительные данные — некоторые утечки содержат имена, даты рождения, телефоны - Найти пароль или его хеш — в учебных CTF флагом иногда является пароль из дампа

Юридический аспект. Проверка через HIBP — легальная деятельность, это публичный сервис. Но загрузка полных дампов утечек и работа с чужими персональными данными попадает под ст. 7 ФЗ-152 (конфиденциальность ПДн): операторы и третьи лица не вправе раскрывать ПДн без согласия субъекта, за исключением случаев, предусмотренных федеральным законом. На CTF организаторы подготавливают данные в рамках правил соревнования — работайте строго с тем, что дано в условии задачи.

Сбор цифрового следа: метаданные и обратный поиск

ExifTool в OSINT-задачах

ExifTool вытаскивает метаданные из файлов — фотографий, PDF, документов. В CTF задачах категории OSINT авторы регулярно прячут флаг или ключевую подсказку в EXIF-данных изображений.

exiftool avatar.jpg | grep -iE "gps|author|artist|comment|software"

Что искать в выводе: - GPSLatitude, GPSLongitude — точка на карте, сразу проверяем через Google Maps или OpenStreetMap - DateTimeOriginal — временная привязка, помогает установить хронологию событий - Artist, XPAuthor — иногда содержит реальное имя или ник создателя файла - Software — версия ОС или редактора, сужает круг поиска - Comment, UserComment — авторы CTF-задач иногда прячут флаг прямо сюда (да, бывает настолько просто)

Критический нюанс, который новички узнают на собственных ошибках: большинство соцсетей (Instagram, Twitter/X, Facebook, VK) стирают EXIF при загрузке. Но если аватар или фото загружены на форум, GitHub Pages, личный сайт на WordPress, файлообменник — метаданные часто остаются нетронутыми. Поэтому на CTF важно скачивать изображения из всех обнаруженных источников и проверять каждое через ExifTool.

Обратный поиск изображений

Если удалось скачать аватар из профиля — следующий шаг: загрузить его в движки обратного поиска.

Yandex Images — лучший движок для фотографий людей и лиц. Находит визуально похожие фото даже при обрезке и изменении цветокоррекции. В OSINT-задачах CTF часто оказывается результативнее Google — я бы начинал с него.

Google Images хорош для скриншотов, мемов, логотипов. Часто находит первоисточник изображения и все страницы, где оно использовалось.

TinEye ищет точные и модифицированные копии. Главная фишка — показывает историю появления картинки в сети, что помогает установить «первоисточник» и дату первой публикации.

В OSINT-категории CTF обратный поиск решает конкретную задачу: «на каких ещё платформах этот аватар использовался?» Один аватар, обнаруженный на GitHub, форуме и Telegram-канале — три подтверждённых аккаунта одного человека без единого ложного срабатывания. Это надёжнее любого автоматического скана по нику.

Maltego для OSINT: визуализация графа связей

Когда собранных данных больше десятка артефактов — ник, два email, пять аккаунтов, три фотографии, пара доменов — ручная корреляция в блокноте перестаёт работать. Maltego решает эту проблему через визуальный граф связей.

Maltego Community Edition бесплатна и для CTF её за глаза хватает. Рабочий процесс:

  1. Создаёте новый граф, добавляете стартовую сущность — ник или email
  2. Запускаете трансформации (transforms) — автоматические запросы к публичным API
  3. Maltego строит граф: узлы = сущности (email, ник, домен, IP), рёбра = обнаруженные связи
  4. Каждый новый узел можно «раскрыть» дополнительными трансформациями, расширяя картину

Для OSINT практики на CTF полезны трансформации из набора Paterva CTAS: проверка ника по соцсетям, поиск связанных доменов и email, reverse DNS. На сложных задачах граф позволяет увидеть связи, которые невозможно заметить при ручном анализе. Например, что два разных email зарегистрированы на один IP-адрес домашнего сервера — и вот это уже интересно.

SpiderFoot — альтернатива для тех, кому не нужна визуализация. Работает в автоматическом режиме: задаёте цель (ник, email, домен) и получаете структурированный отчёт со всеми обнаруженными связями. Запуск: spiderfoot -l 127.0.0.1:5001, дальше работа через браузер.

Когда что использовать: - Maltego — сложные задачи с несколькими стартовыми точками, где нужно видеть картину целиком и находить неочевидные связи - SpiderFoot — быстрый автоматический скан одной цели, когда важна скорость, а не глубина

Разбор OSINT в CTF задачах: полная цепочка на практике

Типичная задача уровня Easy-Medium. Условие: «Найдите реальное имя пользователя с ником netrunner42. Формат флага: CTF{Имя_Фамилия}».

Шаг 1 — перебор платформ по нику. Запускаем maigret netrunner42 --timeout 10. Результат: аккаунты обнаружены на GitHub, Reddit, Steam, Telegram.

Проверяем вручную: - GitHub — три репозитория, в Git-коммитах видим email nr42dev@gmail.com (классический вектор: git log --format='%ae' | sort -u на любом публичном репозитории покажет email автора) - Reddit — активность в сабреддитах по кибербезопасности, в одном комментарии упоминает «мой блог на WordPress» - Steam — профиль закрыт, но аватар доступен для скачивания - Telegram — канал с техническими заметками, в описании ссылка на тот же GitHub

Уже на первом шаге есть email и подсказка о блоге.

Шаг 2 — email и сервисы. Проверяем nr42dev@gmail.com через holehe. Результат: email зарегистрирован на Gravatar, Adobe, Spotify. Проверяем Gravatar: https://gravatar.com/nr42dev — есть профиль с аватаром и ссылкой на WordPress-блог. HIBP показывает, что email фигурировал в утечке LinkedIn (164 млн записей, 2012 год) — значит, у аккаунта был профиль с реальным именем.

Дополнительно прогоняем Google Dork: "nr42dev@gmail.com" — находим упоминание на Pastebin в списке участников какого-то мероприятия. Там рядом с email указано имя.

Шаг 3 — метаданные и финал. Скачиваем аватар с WordPress-блога (не из Steam — платформа стирает EXIF). Запускаем ExifTool:

exiftool blog_avatar.jpg | grep -iE "author|artist|gps|comment"

В поле XPAuthor — «Alexei Volkov». Верифицируем через Google: "Alexei Volkov" "netrunner42" — кэшированная страница LinkedIn подтверждает связь. Флаг: CTF{Alexei_Volkov}.

Общее время решения: 35-45 минут. Из них 15 минут ушло на фильтрацию тупиков.

Тупики и ложные срабатывания

На каждом CTF половина времени уходит на ложные пути. В разборе выше:

Steam-аватар не содержал EXIF — платформа стирает метаданные при загрузке. Dead end, потеря 5 минут.

Reddit-комментарий про «мой блог» мог вести к чужому WordPress. Пришлось верифицировать через совпадение аватара на Gravatar и блоге — только после этого связь стала достоверной.

Holehe показал регистрацию на Adobe — но профиль оказался пустым. Тупик.

Maigret нашёл аккаунт на Pinterest — false positive, простое совпадение ника с другим человеком. Аватар не совпадал.

Инструменты OSINT ошибаются. Sherlock даёт 30-40% ложных срабатываний. Holehe зависит от rate-limiting API сервисов. Обратный поиск изображений не работает, если аватар — стандартная иконка или генерация. Деанонимизация по нику — это не «запустил одну команду и получил ответ», а итеративный процесс с постоянной верификацией каждого найденного факта.

Инструменты OSINT для начинающих: стартовый набор

Вместо бесконечных списков из 50 утилит — минимальный набор, который закрывает подавляющее большинство CTF-задач OSINT-категории:

Инструмент Задача Установка
Maigret Поиск по нику (2000+ сайтов) pip3 install maigret
Sherlock Поиск по username (классика) pip3 install sherlock-project
Holehe Email — зарегистрированные сервисы pip3 install holehe
ExifTool Метаданные файлов и фото apt install libimage-exiftool-perl
Maltego CE Визуальный граф связей maltego.com (бесплатная версия)
SpiderFoot Автоматизированный OSINT-скан pip3 install spiderfoot

Все инструменты кроме Maltego работают из терминала и доступны для установки в Kali Linux через apt и pip3. Для первых CTF достаточно связки Maigret + Holehe + ExifTool — это покрывает задачи уровня Easy-Medium.

Про OPSEC — даже на соревнованиях. Используйте отдельный браузерный профиль или виртуальную машину, не авторизуйтесь в личных аккаунтах во время исследования и по возможности работайте через VPN. На CTF это вопрос скорее гигиены, но привычка потом спасает в реальной работе.

Участвую в CTF третий год и вижу устойчивый паттерн: новички считают OSINT самой простой категорией — «просто гугли». На практике задачи OSINT уровня Hard решаются последними. Они не требуют знания CVE или написания эксплоитов — они требуют умения строить логические цепочки из фрагментов, которые по отдельности ничего не значат. Десять участников запускают Sherlock, получают одинаковые результаты — но флаг находит один: тот, кто заметил, что аватар на форуме не прошёл через ресайз, проверил EXIF и обнаружил координаты кофейни, название которой и было ответом.

Ещё одна вещь, которую упускают из виду: OSINT-навык масштабируется далеко за пределы соревнований. Та же цепочка «ник — email — утечка — граф» применяется в Red Team при разведке перед фишингом (T1589.002, T1593.001 — рабочий язык индустрии, а не теория из учебника). В Threat Intelligence — при атрибуции инцидентов. В Blue Team — при аудите цифрового следа собственной организации. CTF — тренировочный полигон, но мышление переносится в работу один к одному. По данным CrowdStrike, генеративный ИИ удвоил использование социальной инженерии в 2024 году — и чем дальше, тем важнее понимать, как именно атакующие собирают первичные данные о целях.

Не гонитесь за количеством инструментов. Maigret, Holehe, ExifTool и умение быстро проверять гипотезы — это 80% успеха в OSINT-категории. Остальные 20% — Google Dorks, Maltego и интуиция, которая приходит после пятидесятого решённого таска. Если хочешь не просто writeup, а пройти всю атаку самому — на WAPT эту цепочку проходят в течение двух модулей с лабами.

🚀 Хочешь закрепить на практике? Реши задачи по теме на HackerLab — категория «pentest-machines».

Поделиться

0 комментариев

Пожалуйста, войдите, чтобы оставить комментарий.

Загрузка комментариев...

Читайте также

Wireshark для начинающих: разбор трафика в CTF

13 мин.

5

Wireshark для начинающих: разбор трафика в CTF

Пошаговый разбор pcap в Wireshark: фильтры для CTF, Follow Stream, Export Objects, DNS-туннели, ICMP-стеганография. Чек-лист из 10 пунктов для Forensics-задач.

19 СЕНТЯБРЬ, 2026

SQL-инъекции в CTF: от ручного поиска до sqlmap

14 мин.

10

SQL-инъекции в CTF: от ручного поиска до sqlmap

Пошаговый разбор SQL-инъекций в CTF: от первой кавычки в Burp до дампа базы через sqlmap. UNION, blind, error-based — с реальными payload'ами и tamper-скриптами.

19 СЕНТЯБРЬ, 2026

Ghidra для начинающих: первый бинарник на CTF

15 мин.

19

Ghidra для начинающих: первый бинарник на CTF

Полный Ghidra туториал: установка, интерфейс, декомпиляция, разбор password checker и XOR-задач. Решаем CTF reverse от команды file до флага за 15 минут.

18 СЕНТЯБРЬ, 2026