إنتقل إلى المحتوى الرئيسي

OSINT — المفاهيم

OSINT — Open Source Intelligence. الاستخبارات المستقاة من مصادر عمومية. كل البحث الذي يمكنك القيام به دون إرسال حزمة واحدة إلى الهدف. لن يعرف أحد أنك تبحث. هنا تُحسم نصف المهمة — حتى قبل تشغيل Nmap.

مفارقة OSINT القانونية

المصادر عمومية؛ النظر إليها ليس جريمة. لكن حدّين موجودان: (1) بعض الولايات القضائية تعتبر الجمع الضخم للبيانات الشخصية معالجة خاضعة لـ RGPD / Loi 25 حتى لو كانت البيانات عمومية؛ (2) الكثير من أدوات OSINT ترسل طلبات فعّالة دون أن تدرك ذلك. تحقق مما تفعله كل أداة قبل تشغيلها.

ما ستُتقنه بعد هذا الدرس​

  • التمييز بين الاستطلاع السلبي والاستطلاع الفعّال — الخط الأحمر.
  • تسمية العائلات الست لمصادر OSINT ومعرفة ما تقدمه كل واحدة.
  • بناء بطاقة هدف نظيفة، مُصدَّرة بنظام إصدارات، قابلة للاستغلال في المرحلة الفعّالة.
  • رصد الأدوات التي تُعرَّف بأنها OSINT لكنها في الواقع تلمس الهدف (وبالتالي تغيّر الطبيعة القانونية لعملك).
  • الخروج من جلسة OSINT بـثلاثة أشياء: خطة هجوم، قائمة بالأشخاص الرئيسيين، دفعة أولى من الثغرات يجب تأكيدها.

1. الخط الأحمر: سلبي مقابل فعّال​

هذا هو الفارق الوحيد المهم، و90% من المبتدئين يفوّتونه.

المرحلةما تفعلهما يراه الهدف
سلبيةاستجواب أطراف ثالثة (Google، crt.sh، shodan.io، LinkedIn).لا شيء. لا حزمة واحدة تصله.
فعّالةإرسال حزمة مباشرة (nmap، curl، ping، فحص).إدخال في سجلاته.

مثالان لترسيخ الفكرة:

  • تستشير crt.sh لسرد النطاقات الفرعية لـ client.com ← سلبي. crt.sh ينظر في سجلات الشهادات العمومية، والهدف لا يعرف بوجودك.
  • تنفّذ dig ANY client.com @ns1.client.com ← فعّال (حالة نادرة). خادم DNS الخاص بالعميل يستقبل طلبك. يمكن أن يظهر في سجلاته.

القاعدة البسيطة: إذا كانت حزمتي تصل إلى الهدف، فأنا في وضع فعّال. غير ذلك، فأنا سلبي.

الـ OSINT يعيش في السلبي. بل هو تعريفه بالذات.


2. لماذا هذا أهم مما يُعتقد​

اختبار اختراق من نوع black-box سيء التحضير يعني شهراً من الفشل. اختبار اختراق سبقه يومان من OSINT جدّي قد يعني أحياناً إنهاء المهمة في أسبوع واحد.

ما يمنحك إياه OSINT:

  • المحيط الحقيقي، لا المحيط المُعلَن. عميل يحدّثك عن client.com. تكتشف أنه يشغّل أيضاً client.io، وmieux-que-client.ca، وclient-store.myshopify.com، وشبكة vpn.client.corp مخفية بشكل سيء.
  • التقنيات المستخدمة. Nginx 1.14، Django 3.1، Cloudflare أمام بعض النطاقات الفرعية وليس أمام أخرى. لكل تقنية ثغراتها المعروفة.
  • الهيكل التنظيمي البشري. من يقرر، من يدير، من قد ينقر على بريد فخّ.
  • التسريبات السابقة. HaveIBeenPwned، تفريغات على pastebin، قاعدة Collection #1 — كلمات مرور موظفين معروفة سلفاً.
  • أخطاء التهيئة المكشوفة. .git عمومي، حاوية S3 مفتوحة، نقطة نهاية /actuator/env لتطبيق Spring Boot سيء التأمين.

كل هذا دون فحص واحد. متكتم. قابل للدفاع عنه. غالباً حاسم.


3. العائلات الست للمصادر​

3.1. DNS — البنية التحتية التي يرويها عنونتها​

الـ DNS هو الخريطة للبنية التحتية العمومية. كل سجل يروي شيئاً.

النوعما يكشفه
A / AAAAعنوان IP العمومي. غالباً CDN (Cloudflare، Akamai) يخفي الخادم الحقيقي، وأحياناً لا.
MXمزود خدمة البريد (Google Workspace، Microsoft 365، MailerLite…).
TXT (SPF)الخوادم المخوّلة لإرسال بريد باسم النطاق — غالباً قائمة معبّرة جداً بخدمات SaaS.
TXT (DMARC)سياسة مكافحة الانتحال. غيابها أو p=none = مفتوح أمام التصيد.
TXT (أخرى)تحققات الملكية لـ Google وMicrosoft وSlack وFacebook — تشير إلى من يستخدم ماذا.
NSمزود خدمة DNS. اختيار سيء (مسجّل نطاقات بلا MFA) هو ضعف بحد ذاته.
CNAMEغالباً الوجهة الحقيقية (heroku، netlify، github pages).

3.2. WHOIS / RDAP — الهوية الإدارية​

من اشترى النطاق، ومتى، وعند أي مسجّل، وبأي بريد إلكتروني. اليوم غالباً ما يكون مخفياً عبر خدمة privacy proxy، لكن أحياناً لا. بريد تواصل admin@client.com ظاهر في WHOIS = نمط بريد إلكتروني لكل الشركة.

3.3. شفافية الشهادات (crt.sh، Censys)​

كل سلطات إصدار الشهادات تنشر الشهادات التي تصدرها، في سجلات عمومية وقابلة للتحقق. النتيجة: كل شهادة صادرة لنطاق فرعي يمكن معرفتها، حتى لو لم يُدرَج هذا النطاق الفرعي في أي مكان أبداً.

هذا هو المصدر رقم واحد لإيجاد النطاقات الفرعية. أمر واحد curl 'https://crt.sh/?q=%25.client.com&output=json' وستحصل على كل ما تم اعتماده منذ 2013.

3.4. محركات البحث وDorks​

Google وBing وDuckDuckGo تفهرس كل ما هو غير محمي. الـ Dorks هي عمليات بحث موجّهة:

site:client.com filetype:sql
site:client.com filetype:env
site:client.com filetype:log
site:client.com intitle:"index of"
site:client.com inurl:admin
site:client.com "internal use only"
site:*.client.com -site:www.client.com
site:pastebin.com "client.com"
site:github.com "client.com" password

كل سطر قد يجد كنزاً. قاعدة بيانات Google Hacking Database (GHDB) تُحصي آلاف الأنماط. ألقِ نظرة عليها.

3.5. خدمات متخصصة​

  • Shodan: محرك بحث للخدمات المكشوفة على الإنترنت. طلب hostname:client.com = قائمة بعناوين IP والخدمات العمومية. انتباه: Shodan يستجوب الأهداف لبناء فهرسه، لكن أنت باستشارة Shodan تبقى في وضع سلبي.
  • Censys: مكافئ، غالباً أكثر اكتمالاً بخصوص الشهادات.
  • GreyNoise: يفيد بمعلومات عن عناوين IP التي تفحص الإنترنت باستمرار — مفيد للتمييز بين مهاجم مستهدِف وضجيج خلفي.
  • HaveIBeenPwned: هل تظهر رسائل بريد أهدافك في تسريبات عمومية؟
  • LinkedIn: الهيكل التنظيمي، الستاك التقنية في عروض العمل، الموظفون المستهدَفون بالتصيد.
  • GitHub: كود العميل، أو كود موظفيه. تجد فيه مفاتيح API، وتهيئات، وكلمات مرور مضمّنة في الكود — أكثر مما يُتخيَّل.

3.6. الأرشيفات والمصادر التاريخية​

  • Wayback Machine: نسخة الموقع منذ 3 سنوات. قد تحتوي على نقاط نهاية مُزالة منذ ذلك الحين لكن لا تزال نشطة على الخادم.
  • GitHub Search: التزامات (commits) عمومية لموظفين سابقين. git rm لا يحذف من التاريخ.
  • الأرشيفات الإقليمية (BAnQ، سجل الشركات في كيبيك): البنية القانونية، المسيّرون، المساهمون — مفيد للسياق.

4. أدوات OSINT التي ليست كذلك فعلاً​

فخّ كلاسيكي. بعض الأدوات المُسوَّقة كـ OSINT تطلق طلبات فعّالة. تظن أنك تعمل بشكل سلبي، وأنت في الواقع فعّال. تحقق من كل أداة.

الأداةالفعل الحقيقي
amass enum -passiveسلبي. amass enum (بدون -passive) يقوم بفحوصات DNS فعّالة.
theHarvesterسلبي (يستجوب واجهات API خارجية).
subfinderسلبي (افتراضياً).
assetfinderسلبي.
nucleiفعّال. يرسل مسبارات إلى الهدف.
httpxفعّال. يتحقق ممن يستجيب عبر HTTP.
dnsx مع -resolversفعّال — يستخدم محلّلاً عمومياً، لكن كل تحليل A قد يصل إلى خادم أسماء العميل إذا فرضت +trace.
masscan، nmapفعّال، بلا لبس.
wappalyzer (CLI)فعّال. يحمّل الصفحة.
wappalyzer (إضافة متصفح)فعّال. أنت من يحمّل الصفحة في متصفحك، والهدف يرى الطلب.

خلاصة: عندما ترسل شيئاً، فأنت في وضع فعّال. قد يكون هذا مشروعاً، لكن معرفة ذلك تجنّبك خرق RoE دون قصد.


5. بطاقة الهدف — مُنتَج مرحلة OSINT​

في نهاية الأسبوع 3، يجب أن يكون لديك ملف واحد، مُصدَّر بنظام إصدارات (Git)، يجيب عن الأسئلة أدناه. دون هذا الملف، ستنطلق المرحلة الفعّالة في كل الاتجاهات.

# بطاقة الهدف — client.com (بتاريخ 2026-04-10)

## 1. المحيط المؤكَّد
- النطاقات الجذرية: client.com، client.io
- النطاقات الفرعية (المصادر: crt.sh + subfinder السلبي):
- www.client.com Cloudflare
- api.client.com Cloudflare
- api-dev.client.com AWS ELB (ca-central-1) — خارج المحيط؟ يجب التأكيد
- vpn.client.com Fortinet (صفحة تسجيل دخول عمومية)
- jira.client.com Atlassian Cloud
- status.client.com StatusPage.io
- old-shop.client.com WooCommerce، آخر شهادة 2022 — مهجور؟
- نطاقات فرعية مشبوهة (يجب التحقق من RoE):
- internal.client.com غير موجود لكن شهادة صدرت له عام 2024

## 2. العنونة
- كتلة AS ملاحَظة: 203.0.113.0/28 (5 عناوين IP)
- الموردون: Cloudflare (الواجهة)، AWS (الخلفية)، OVH (التسويق عبر البريد)

## 3. التقنيات
- الواجهة: Next.js 13.x (X-Powered-By)
- API: Django 3.2 (دليل: ترويسة X-Framework)
- ملفات منسية:
- /robots.txt يكشف /admin و/old-panel
- /.git/config مكشوف على old-shop.client.com — يجب التأكيد الأسبوع 4

## 4. المراسلة
- MX: mx1.google.com، mx2.google.com → Google Workspace
- SPF: v=spf1 include:_spf.google.com include:mailchimp.com -all
- DMARC: v=DMARC1; p=none; rua=mailto:dmarc@client.com → ضعيف
- DKIM: موجود (المُحدِّد: google)

## 5. الأشخاص الرئيسيون (LinkedIn العمومي)
- المدير التقني: Marie Tremblay (marie.tremblay@client.com)
- مدير النظام: Étienne Roy (etienne.roy@client.com)
- 24 موظفاً إجمالياً تم تحديدهم — انظر personnes.csv

## 6. التسريبات العمومية
- HIBP: 12 حساباً على @client.com تظهر في Collection #1 (2019)
- Pastebin: لا شيء حتى الآن
- GitHub: مستودعان شخصيان للسيد Roy يحتويان على سكربتات باسم
"client-backup.sh" — يجب فحصهما الأسبوع 4.

## 7. فرضيات الهجوم
- النطاق الفرعي api-dev.client.com يبدو خارج CDN. هدف ذو أولوية.
- .git مكشوف على old-shop: كنز محتمل.
- DMARC عند p=none: تصيد منتحل ممكن (الوحدة 6).
- 12 تسريباً في HIBP: رشّ كلمات مرور محتمل.

هذا الملف هو خريطة مهمتك. كل وحدة لاحقة ستستند إليه.


6. الأخطاء التي تُفسد مرحلة OSINT​

  • البحث عن كل شيء دون تنظيم أي شيء. دون البطاقة، يومان من الجمع يتحوّلان إلى مجلد لقطات شاشة غير مقروء.
  • الخلط بين السلبي والفعّال. تظن أنك متكتم، والهدف يرى كل شيء في سجلاته.
  • الاقتصار على النطاق الرئيسي. الثغرة الحقيقية دائماً تقريباً على admin-old.client.com، لا على www.client.com.
  • نسيان LinkedIn. ملف personnes.csv سيغذّي التصيد في الوحدة 6. دونه، تصيد عشوائي.
  • التشتت على Twitter/Reddit. ضجيج كثير مقابل إشارة قليلة. خصّص لهما 30 دقيقة، لا أكثر.

7. ما يجب تذكّره​

  • السلبي = أطراف ثالثة، الفعّال = الهدف. خط أحمر لا يجب الخلط فيه أبداً.
  • ست عائلات من المصادر: DNS، WHOIS، شفافية الشهادات، المحركات، الخدمات المتخصصة، الأرشيفات.
  • الكثير من أدوات OSINT هي في الواقع فعّالة — تحقق قبل التشغيل.
  • مُنتَج الأسبوع 3 هو بطاقة هدف، لا كومة لقطات شاشة.
  • الـ OSINT هو أفضل عائد على الاستثمار في كل اختبار الاختراق.

الدرس القادم: نأخذ هدفاً حقيقياً (برنامج bug bounty عمومي، hackerone.com/programs) ونطبّق كل ما سبق خلال 90 دقيقة.