OSINT — Grundlagen
OSINT — Open Source Intelligence. Aufklärung aus öffentlichen Quellen. Die gesamte Recherche, die Sie durchführen können, ohne auch nur ein einziges Paket an das Ziel zu senden. Niemand wird wissen, dass Sie suchen. Hier entscheidet sich die Hälfte eines Auftrags — noch bevor Nmap überhaupt angeschlossen wird.
Die Quellen sind öffentlich; sie anzusehen ist kein Vergehen. Aber es gibt zwei Grenzen: (1) Manche Rechtsordnungen betrachten die massenhafte Sammlung personenbezogener Daten als eine Verarbeitung, die der DSGVO / dem Gesetz 25 unterliegt, selbst wenn die Daten öffentlich sind; (2) viele OSINT-Tools senden aktive Anfragen, ohne dass Sie es merken. Prüfen Sie, was jedes Tool tut, bevor Sie es starten.
Was Sie nach dieser Lektion können
- Passive Aufklärung von aktiver Aufklärung unterscheiden — die rote Linie.
- Die sechs Quellenfamilien von OSINT benennen und wissen, was jede davon liefert.
- Ein sauberes, versioniertes Zieldossier erstellen, das in der aktiven Phase nutzbar ist.
- Tools erkennen, die angeblich OSINT sind, aber in Wirklichkeit das Ziel berühren (und damit die rechtliche Natur Ihrer Handlung verändern).
- Eine OSINT-Sitzung mit drei Dingen verlassen: einem Angriffsplan, einer Liste von Schlüsselpersonen, einer ersten Charge zu bestätigender Schwachstellen.
1. Die rote Linie: passiv vs. aktiv
Das ist die einzige Unterscheidung, die zählt, und 90 % der Anfänger verfehlen sie.
| Phase | Was Sie tun | Was das Ziel sieht |
|---|---|---|
| Passiv | Dritte befragen (Google, crt.sh, shodan.io, LinkedIn). | Nichts. Kein einziges Paket bei ihm. |
| Aktiv | Ein direktes Paket senden (nmap, curl, ping, ein Scan). | Ein Eintrag in seinen Logs. |
Zwei Beispiele, um sich das einzuprägen:
- Sie rufen
crt.shauf, um die Subdomains vonclient.comaufzulisten → passiv.crt.shschaut in die öffentlichen Zertifikatsprotokolle, das Ziel weiß nicht, dass Sie existieren. - Sie führen
dig ANY client.com @ns1.client.comaus → aktiv (seltener Fall). Der DNS-Server des Kunden empfängt Ihre Anfrage. Das kann sich in seinen Logs zeigen.
Die einfache Regel: Wenn mein Paket beim Ziel ankommt, bin ich aktiv. Sonst passiv.
OSINT lebt im Passiven. Es ist sogar dessen Definition.
2. Warum das wichtiger ist, als man denkt
Ein schlecht vorbereiteter Black-Box-Pentest ist ein Monat des Scheiterns. Ein Pentest, dem zwei Tage ernsthaftes OSINT vorausgehen, ist manchmal ein in einer Woche abgeschlossener Auftrag.
Was OSINT Ihnen liefert:
- Den realen Umfang, nicht den angekündigten Umfang. Ein Kunde spricht Ihnen gegenüber von
client.com. Sie entdecken, dass er auchclient.io,mieux-que-client.ca,client-store.myshopify.comund ein schlecht verstecktesvpn.client.corpbetreibt. - Die verwendeten Technologien. Nginx 1.14, Django 3.1, Cloudflare vor manchen Subdomains und nicht vor anderen. Jede Technologie hat ihre bekannten Schwachstellen.
- Das menschliche Organigramm. Wer entscheidet, wer administriert, wer auf eine präparierte E-Mail klicken könnte.
- Vergangene Lecks. HaveIBeenPwned, Dumps auf Pastebin, die Collection #1-Datenbank — bereits bekannte Passwörter von Mitarbeitern.
- Offengelegte Konfigurationsfehler. Ein öffentliches
.git, ein offener S3-Bucket, ein/actuator/env-Endpunkt eines schlecht abgesicherten Spring Boot.
All das ohne einen einzigen Scan. Diskret. Vertretbar. Oft entscheidend.
3. Die sechs Quellenfamilien
3.1. DNS — die Infrastruktur, erzählt durch ihre Adressierung
DNS ist die Landkarte der öffentlichen Infrastruktur. Jeder Eintrag erzählt etwas.
| Typ | Was er offenbart |
|---|---|
| A / AAAA | Die öffentliche IP. Oft ein CDN (Cloudflare, Akamai), das den echten Server verbirgt, manchmal nicht. |
| MX | Der E-Mail-Anbieter (Google Workspace, Microsoft 365, MailerLite…). |
| TXT (SPF) | Die Server, die berechtigt sind, E-Mails im Namen der Domain zu senden — oft eine sehr aufschlussreiche Liste von SaaS-Diensten. |
| TXT (DMARC) | Die Anti-Spoofing-Richtlinie. Fehlend oder p=none = offen für Phishing. |
| TXT (andere) | Die Eigentumsnachweise für Google, Microsoft, Slack, Facebook — zeigt, wer was nutzt. |
| NS | Der DNS-Anbieter. Eine schlechte Wahl (Registrar ohne MFA) ist bereits eine Schwachstelle. |
| CNAME | Oft das eigentliche Ziel (Heroku, Netlify, GitHub Pages). |
3.2. WHOIS / RDAP — die administrative Identität
Wer die Domain gekauft hat, wann, bei welchem Registrar, mit welcher E-Mail. Heute oft durch einen Privacy-Proxy-Dienst maskiert, aber manchmal nicht. Eine im WHOIS sichtbare Kontakt-E-Mail admin@client.com = ein E-Mail-Muster für die gesamte Firma.
3.3. Certificate Transparency (crt.sh, Censys)
Alle Zertifizierungsstellen veröffentlichen die von ihnen ausgestellten Zertifikate in öffentlichen und überprüfbaren Protokollen. Ergebnis: Jedes für eine Subdomain erhaltene Zertifikat ist erfahrbar, selbst wenn diese Subdomain nirgendwo aufgelistet ist.
Das ist die wichtigste Quelle, um Subdomains zu finden. Ein curl 'https://crt.sh/?q=%25.client.com&output=json' und Sie haben alles, was seit 2013 zertifiziert wurde.
3.4. Suchmaschinen und Dorks
Google, Bing, DuckDuckGo indizieren alles, was nicht geschützt ist. Die Dorks sind gezielte Suchanfragen:
site:client.com filetype:sql
site:client.com filetype:env
site:client.com filetype:log
site:client.com intitle:"index of"
site:client.com inurl:admin
site:client.com "internal use only"
site:*.client.com -site:www.client.com
site:pastebin.com "client.com"
site:github.com "client.com" password
Jede Zeile kann einen Schatz finden. Die Google Hacking Database (GHDB) listet Tausende von Mustern. Schauen Sie sie sich an.
3.5. Spezialisierte Dienste
- Shodan: Suchmaschine für im Internet exponierte Dienste. Die Anfrage
hostname:client.com= Liste der öffentlichen IPs und Dienste. Achtung: Shodan befragt die Ziele, um seinen Index aufzubauen, aber Sie, wenn Sie Shodan konsultieren, bleiben passiv. - Censys: Äquivalent, oft vollständiger bei Zertifikaten.
- GreyNoise: informiert über IPs, die dauerhaft das Internet scannen — nützlich, um einen gezielten Angreifer von Hintergrundrauschen zu unterscheiden.
- HaveIBeenPwned: Tauchen die E-Mails Ihrer Ziele in öffentlichen Lecks auf?
- LinkedIn: das Organigramm, der technische Stack in Stellenanzeigen, die Mitarbeiter, die man für Phishing ins Visier nehmen könnte.
- GitHub: der Code des Kunden oder der seiner Mitarbeiter. Man findet dort API-Schlüssel, Konfigurationen, hartcodierte Passwörter — häufiger, als man denkt.
3.6. Archive und historische Quellen
- Wayback Machine: die Version der Website vor 3 Jahren. Kann Endpunkte enthalten, die seitdem entfernt wurden, aber auf dem Server noch aktiv sind.
- GitHub Search: die öffentlichen Commits ehemaliger Mitarbeiter. Ein
git rmlöscht nichts aus der Historie. - Regionale Archive (BAnQ, Unternehmensregister von Québec): Rechtsform, Geschäftsführer, Aktionäre — nützlich für den Kontext.
4. Die OSINT-Tools, die es eigentlich nicht sind
Klassische Falle. Manche als OSINT verkauften Tools lösen aktive Anfragen aus. Sie glauben, passiv zu handeln, sind aber aktiv. Überprüfen Sie jedes Tool.
| Tool | Tatsächliche Aktion |
|---|---|
amass enum -passive | Passiv. amass enum (ohne -passive) führt aktive DNS-Scans durch. |
theHarvester | Passiv (befragt Drittanbieter-APIs). |
subfinder | Passiv (standardmäßig). |
assetfinder | Passiv. |
nuclei | Aktiv. Sendet Sonden an das Ziel. |
httpx | Aktiv. Prüft, wer per HTTP antwortet. |
dnsx mit -resolvers | Aktiv — nutzt einen öffentlichen Resolver, aber jede A-Auflösung kann beim NS des Kunden landen, wenn Sie +trace erzwingen. |
masscan, nmap | Aktiv, ohne Zweideutigkeit. |
wappalyzer (CLI) | Aktiv. Lädt die Seite. |
wappalyzer (Browser-Erweiterung) | Aktiv. Sie sind es, die die Seite in Ihrem Browser laden, das Ziel sieht die Anfrage. |
Zusammengefasst: Sobald Sie etwas senden, sind Sie aktiv. Das kann legitim sein, aber es zu wissen bewahrt Sie davor, beim RoE zu schummeln.
5. Das Zieldossier — das Ergebnis der OSINT-Phase
Am Ende von Woche 3 müssen Sie eine Datei haben, versioniert (Git), die die unten stehenden Fragen beantwortet. Ohne diese Datei verläuft die aktive Phase in alle Richtungen.
# Zieldossier — client.com (Stand 2026-04-10)
## 1. Bestätigter Umfang
- Root-Domains: client.com, client.io
- Subdomains (Quellen: crt.sh + subfinder passiv):
- www.client.com Cloudflare
- api.client.com Cloudflare
- api-dev.client.com AWS ELB (ca-central-1) — außerhalb des Umfangs? zu bestätigen
- vpn.client.com Fortinet (öffentliche Login-Seite)
- jira.client.com Atlassian Cloud
- status.client.com StatusPage.io
- old-shop.client.com WooCommerce, letztes Zertifikat 2022 — aufgegeben?
- Verdächtige Subdomains (RoE prüfen):
- internal.client.com existiert nicht, aber 2024 wurde ein Zertifikat ausgestellt
## 2. Adressierung
- Beobachteter AS-Block: 203.0.113.0/28 (5 IPs)
- Anbieter: Cloudflare (Frontend), AWS (Backend), OVH (E-Mail-Marketing)
## 3. Technologien
- Frontend: Next.js 13.x (X-Powered-By)
- API: Django 3.2 (Hinweis: Header X-Framework)
- Vergessene Dateien:
- /robots.txt verrät /admin und /old-panel
- /.git/config offengelegt auf old-shop.client.com — ZU BESTÄTIGEN WOCHE 4
## 4. Messaging
- MX: mx1.google.com, mx2.google.com → Google Workspace
- SPF: v=spf1 include:_spf.google.com include:mailchimp.com -all
- DMARC: v=DMARC1; p=none; rua=mailto:dmarc@client.com → schwach
- DKIM: vorhanden (Selector: google)
## 5. Schlüsselpersonen (öffentliches LinkedIn)
- IT-Leiterin: Marie Tremblay (marie.tremblay@client.com)
- Systemadministrator: Étienne Roy (etienne.roy@client.com)
- 24 identifizierte Mitarbeiter insgesamt — siehe personnes.csv
## 6. Öffentliche Lecks
- HIBP: 12 Konten @client.com erscheinen in Collection #1 (2019)
- Pastebin: bisher nichts
- GitHub: 2 private Repos von Herrn Roy enthalten Skripte namens
"client-backup.sh" — in Woche 4 zu untersuchen.
## 7. Angriffshypothesen
- Subdomain api-dev.client.com scheint außerhalb des CDN zu liegen. Priorisiertes Ziel.
- Offengelegtes .git auf old-shop: potenzieller Jackpot.
- DMARC auf p=none: gefälschtes Phishing möglich (Modul 6).
- 12 HIBP-Lecks: Password Spraying wahrscheinlich.
Diese Datei ist Ihre Einsatzkarte. Jedes folgende Modul baut darauf auf.
6. Die Fehler, die eine OSINT-Phase ruinieren
- Alles suchen, nichts organisieren. Ohne das Dossier werden Ihre zwei Tage Sammelarbeit zu einem unlesbaren Ordner voller Screenshots.
- Passiv und aktiv verwechseln. Sie glauben, diskret zu sein, das Ziel sieht alles in seinen Logs.
- Sich auf die Hauptdomain beschränken. Die echte Schwachstelle liegt fast immer auf
admin-old.client.com, nicht aufwww.client.com. - LinkedIn vergessen. Die Datei
personnes.csvspeist das Phishing in Modul 6. Ohne sie: Phishing aufs Geratewohl. - Sich auf Twitter/Reddit verzetteln. Viel Lärm für wenig Signal. Verbringen Sie 30 Minuten damit, nicht mehr.
7. Was Sie sich merken müssen
- Passiv = Dritte, aktiv = Ziel. Rote Linie, die man nie verwechseln darf.
- Sechs Quellenfamilien: DNS, WHOIS, Certificate Transparency, Suchmaschinen, spezialisierte Dienste, Archive.
- Viele OSINT-Tools sind in Wirklichkeit aktiv — vor dem Start prüfen.
- Das Ergebnis von Woche 3 ist ein Zieldossier, kein Stapel Screenshots.
- OSINT ist die beste Investitionsrendite im gesamten Pentest.
Nächste Lektion: Wir nehmen ein reales Ziel (ein öffentliches Bug-Bounty-Programm, hackerone.com/programs) und arbeiten in 90 Minuten alles Vorangegangene durch.