OSINT — Έννοιες
OSINT — Open Source Intelligence. Η συλλογή πληροφοριών από δημόσιες πηγές. Όλη η έρευνα που μπορείτε να κάνετε χωρίς να στείλετε ούτε ένα πακέτο στον στόχο. Κανείς δεν θα ξέρει ότι ψάχνετε. Εκεί κρίνεται η μισή αποστολή — πριν καν συνδέσετε το Nmap.
Οι πηγές είναι δημόσιες· το να τις κοιτάτε δεν είναι αδίκημα. Αλλά υπάρχουν δύο όρια: (1) ορισμένες δικαιοδοσίες θεωρούν τη μαζική συλλογή προσωπικών δεδομένων ως επεξεργασία υποκείμενη στον GDPR / Loi 25, ακόμη κι αν τα δεδομένα είναι δημόσια· (2) πολλά εργαλεία OSINT στέλνουν ενεργητικά αιτήματα χωρίς να το αντιλαμβάνεστε. Ελέγξτε τι κάνει κάθε εργαλείο πριν το εκτελέσετε.
Τι θα ξέρετε να κάνετε μετά από αυτό το μάθημα
- Διάκριση παθητικής αναγνώρισης από ενεργητική αναγνώριση — την κόκκινη γραμμή.
- Ονομασία των έξι οικογενειών πηγών OSINT και τι δίνει η καθεμία.
- Δημιουργία φύλλου στόχου, καθαρού, εκδοσιοποιημένου, αξιοποιήσιμου στην ενεργητική φάση.
- Εντοπισμός εργαλείων που λέγονται OSINT αλλά στην πραγματικότητα αγγίζουν τον στόχο (και άρα αλλάζουν τη νομική φύση της ενέργειάς σας).
- Έξοδος από μια συνεδρία OSINT με τρία πράγματα: ένα σχέδιο επίθεσης, μια λίστα βασικών προσώπων, μια πρώτη παρτίδα ευπαθειών προς επιβεβαίωση.
1. Η κόκκινη γραμμή: παθητικό εναντίον ενεργητικού
Είναι η μόνη διάκριση που μετράει, και το 90% των αρχαρίων τη χάνει.
| Φάση | Τι κάνετε | Τι βλέπει ο στόχος |
|---|---|---|
| Παθητική | Ερώτημα προς τρίτους (Google, crt.sh, shodan.io, LinkedIn). | Τίποτα. Κανένα πακέτο δεν φτάνει σε αυτόν. |
| Ενεργητική | Άμεση αποστολή πακέτου (nmap, curl, ping, μια σάρωση). | Μια εγγραφή στα logs του. |
Δύο παραδείγματα για να το χαράξετε:
- Συμβουλεύεστε το
crt.shγια να καταγράψετε τους υποτομείς τουclient.com→ παθητικό. Τοcrt.shκοιτάζει στα δημόσια μητρώα πιστοποιητικών, ο στόχος δεν ξέρει ότι υπάρχετε. - Κάνετε
dig ANY client.com @ns1.client.com→ ενεργητικό (σπάνια περίπτωση). Ο διακομιστής DNS του πελάτη λαμβάνει το αίτημά σας. Μπορεί να φανεί στα logs του.
Ο απλός κανόνας: αν το πακέτο μου φτάνει στον στόχο, είμαι σε ενεργητική φάση. Διαφορετικά, παθητική.
Το OSINT ζει μέσα στο παθητικό. Είναι μάλιστα ο ορισμός του.
2. Γιατί μετράει περισσότερο απ' όσο νομίζουμε
Ένα κακά προετοιμασμένο black-box pentest είναι ένας μήνας αποτυχίας. Ένα pentest που προηγείται από δύο μέρες σοβαρού OSINT είναι μερικές φορές η αποστολή που τελειώνει σε μια εβδομάδα.
Τι σας δίνει το OSINT:
- Το πραγματικό εύρος, όχι το δηλωμένο εύρος. Ένας πελάτης σας μιλάει για το
client.com. Ανακαλύπτετε ότι λειτουργεί επίσης τοclient.io, τοmieux-que-client.ca, τοclient-store.myshopify.com, και ένα κακά κρυμμένοvpn.client.corp. - Τις χρησιμοποιούμενες τεχνολογίες. Nginx 1.14, Django 3.1, Cloudflare μπροστά από ορισμένους υποτομείς και όχι από άλλους. Κάθε τεχνολογία έχει τις γνωστές της ευπάθειες.
- Το ανθρώπινο οργανόγραμμα. Ποιος αποφασίζει, ποιος διαχειρίζεται, ποιος θα μπορούσε να κάνει κλικ σε παγιδευμένο email.
- Τις παλιές διαρροές. HaveIBeenPwned, dumps σε pastebin, βάση Collection #1 — ήδη γνωστούς κωδικούς πρόσβασης υπαλλήλων.
- Τα εκτεθειμένα λάθη ρύθμισης. Ένα δημόσιο
.git, ένα ανοιχτό bucket S3, ένα endpoint/actuator/envενός κακά ασφαλισμένου Spring Boot.
Όλα αυτά χωρίς να κάνετε καμία σάρωση. Διακριτικά. Υπερασπίσιμα. Συχνά καθοριστικά.
3. Οι έξι οικογένειες πηγών
3.1. DNS — η υποδομή όπως την αφηγείται η διευθυνσιοδότησή της
Το DNS είναι ο χάρτης της δημόσιας υποδομής. Κάθε εγγραφή λέει κάτι.
| Τύπος | Τι αποκαλύπτει |
|---|---|
| A / AAAA | Η δημόσια IP. Συχνά ένα CDN (Cloudflare, Akamai) που κρύβει τον πραγματικό διακομιστή, μερικές φορές όχι. |
| MX | Ο πάροχος ηλεκτρονικού ταχυδρομείου (Google Workspace, Microsoft 365, MailerLite…). |
| TXT (SPF) | Οι διακομιστές εξουσιοδοτημένοι να στέλνουν emails στο όνομα του τομέα — συχνά μια πολύ αποκαλυπτική λίστα υπηρεσιών SaaS. |
| TXT (DMARC) | Η πολιτική κατά της παραποίησης. Απούσα ή p=none = ανοιχτή σε phishing. |
| TXT (άλλα) | Οι επαληθεύσεις ιδιοκτησίας για Google, Microsoft, Slack, Facebook — δείχνουν ποιος χρησιμοποιεί τι. |
| NS | Ο πάροχος DNS. Μια κακή επιλογή (registrar χωρίς MFA) είναι ήδη μια αδυναμία. |
| CNAME | Συχνά, ο πραγματικός προορισμός (heroku, netlify, github pages). |
3.2. WHOIS / RDAP — η διοικητική ταυτότητα
Ποιος αγόρασε τον τομέα, πότε, από ποιον registrar, με ποιο email. Σήμερα συχνά κρυμμένο από υπηρεσία privacy proxy, αλλά μερικές φορές όχι. Ένα email επαφής admin@client.com ορατό στο WHOIS = ένα πρότυπο email για ολόκληρη την εταιρεία.
3.3. Certificate Transparency (crt.sh, Censys)
Όλες οι αρχές πιστοποίησης δημοσιεύουν τα πιστοποιητικά που εκδίδουν, σε δημόσια και επαληθεύσιμα μητρώα. Αποτέλεσμα: κάθε πιστοποιητικό που αποκτήθηκε για έναν υποτομέα είναι γνωστό, ακόμη κι αν αυτός ο υποτομέας δεν είναι καταγεγραμμένος πουθενά αλλού.
Είναι η πηγή νούμερο ένα για την εύρεση υποτομέων. Ένα curl 'https://crt.sh/?q=%25.client.com&output=json' και έχετε όλα όσα πιστοποιήθηκαν από το 2013.
3.4. Μηχανές αναζήτησης και Dorks
Google, Bing, DuckDuckGo ευρετηριάζουν όλα όσα δεν είναι προστατευμένα. Τα Dorks είναι στοχευμένες αναζητήσεις:
site:client.com filetype:sql
site:client.com filetype:env
site:client.com filetype:log
site:client.com intitle:"index of"
site:client.com inurl:admin
site:client.com "internal use only"
site:*.client.com -site:www.client.com
site:pastebin.com "client.com"
site:github.com "client.com" password
Κάθε γραμμή μπορεί να βρει έναν θησαυρό. Η Google Hacking Database (GHDB) καταγράφει χιλιάδες πρότυπα. Δείτε τη.
3.5. Εξειδικευμένες υπηρεσίες
- Shodan: μηχανή αναζήτησης υπηρεσιών εκτεθειμένων στο Διαδίκτυο. Το αίτημα
hostname:client.com= λίστα IP και δημόσιων υπηρεσιών. Προσοχή: το Shodan στέλνει αιτήματα στους στόχους για να χτίσει το ευρετήριό του, αλλά εσείς, συμβουλευόμενοι το Shodan, παραμένετε σε παθητική φάση. - Censys: αντίστοιχο, συχνά πιο πλήρες σε ό,τι αφορά τα πιστοποιητικά.
- GreyNoise: ενημερώνει για τις IP που σαρώνουν το Διαδίκτυο μονίμως — χρήσιμο για να διακρίνετε έναν στοχευμένο επιτιθέμενο από θόρυβο φόντου.
- HaveIBeenPwned: εμφανίζονται τα email των στόχων σας σε δημόσιες διαρροές;
- LinkedIn: το οργανόγραμμα, η τεχνολογική στοίβα στις αγγελίες εργασίας, οι υπάλληλοι-στόχοι για phishing.
- GitHub: ο κώδικας του πελάτη, ή αυτός των υπαλλήλων του. Εκεί βρίσκουμε κλειδιά API, ρυθμίσεις, κωδικούς πρόσβασης hardcoded — πιο συχνά απ' όσο φανταζόμαστε.
3.6. Αρχεία και ιστορικές πηγές
- Wayback Machine: η έκδοση του ιστότοπου πριν από 3 χρόνια. Μπορεί να περιέχει endpoints που έχουν διαγραφεί έκτοτε αλλά παραμένουν ενεργά στον διακομιστή.
- GitHub Search: τα δημόσια commits πρώην υπαλλήλων. Ένα
git rmδεν διαγράφει από το ιστορικό. - Περιφερειακά αρχεία (BAnQ, Registre des entreprises du Québec): νομική δομή, στελέχη, μέτοχοι — χρήσιμο για το πλαίσιο.
4. Τα εργαλεία OSINT που δεν είναι πραγματικά τέτοια
Κλασική παγίδα. Ορισμένα εργαλεία που πωλούνται ως OSINT ενεργοποιούν ενεργητικά αιτήματα. Νομίζετε ότι κάνετε παθητική αναγνώριση, αλλά είστε σε ενεργητική. Ελέγξτε κάθε εργαλείο.
| Εργαλείο | Πραγματική ενέργεια |
|---|---|
amass enum -passive | Παθητικό. Το amass enum (χωρίς -passive) κάνει ενεργητικές σαρώσεις DNS. |
theHarvester | Παθητικό (ερωτά τρίτες API). |
subfinder | Παθητικό (εξ ορισμού). |
assetfinder | Παθητικό. |
nuclei | Ενεργητικό. Στέλνει probes στον στόχο. |
httpx | Ενεργητικό. Ελέγχει ποιος απαντά σε HTTP. |
dnsx με -resolvers | Ενεργητικό — χρησιμοποιεί δημόσιο resolver, αλλά κάθε ανάλυση A μπορεί να καταλήξει στον NS του πελάτη αν επιβάλλετε +trace. |
masscan, nmap | Ενεργητικό, χωρίς αμφιβολία. |
wappalyzer (CLI) | Ενεργητικό. Φορτώνει τη σελίδα. |
wappalyzer (επέκταση περιηγητή) | Ενεργητικό. Εσείς φορτώνετε τη σελίδα στον περιηγητή σας, ο στόχος βλέπει το αίτημα. |
Συνοπτικά: όταν στέλνετε κάτι, είστε σε ενεργητική φάση. Μπορεί να είναι νόμιμο, αλλά το να το ξέρετε σας αποτρέπει από το να παραβιάσετε το RoE χωρίς να το καταλάβετε.
5. Το φύλλο στόχου — το παραδοτέο της φάσης OSINT
Στο τέλος της εβδομάδας 3, πρέπει να έχετε ένα αρχείο, εκδοσιοποιημένο (Git), που απαντά στις παρακάτω ερωτήσεις. Χωρίς αυτό το αρχείο, η ενεργητική φάση θα διαλυθεί προς κάθε κατεύθυνση.
# Φύλλο στόχου — client.com (στις 2026-04-10)
## 1. Επιβεβαιωμένο εύρος
- Ριζικοί τομείς: client.com, client.io
- Υποτομείς (πηγές: crt.sh + subfinder παθητικό):
- www.client.com Cloudflare
- api.client.com Cloudflare
- api-dev.client.com AWS ELB (ca-central-1) — εκτός εύρους; προς επιβεβαίωση
- vpn.client.com Fortinet (δημόσια σελίδα login)
- jira.client.com Atlassian Cloud
- status.client.com StatusPage.io
- old-shop.client.com WooCommerce, τελευταίο πιστοποιητικό 2022 — εγκαταλελειμμένο;
- Ύποπτοι υποτομείς (έλεγχος RoE):
- internal.client.com δεν υπάρχει αλλά εκδόθηκε πιστοποιητικό το 2024
## 2. Διευθυνσιοδότηση
- Παρατηρημένο block AS: 203.0.113.0/28 (5 IPs)
- Πάροχοι: Cloudflare (front), AWS (backend), OVH (email marketing)
## 3. Τεχνολογίες
- Front: Next.js 13.x (X-Powered-By)
- API: Django 3.2 (ένδειξη: header X-Framework)
- Ξεχασμένα αρχεία:
- /robots.txt αποκαλύπτει /admin και /old-panel
- /.git/config εκτεθειμένο στο old-shop.client.com — ΠΡΟΣ ΕΠΙΒΕΒΑΙΩΣΗ ΕΒΔΟΜΑΔΑ 4
## 4. Αλληλογραφία
- MX: mx1.google.com, mx2.google.com → Google Workspace
- SPF: v=spf1 include:_spf.google.com include:mailchimp.com -all
- DMARC: v=DMARC1; p=none; rua=mailto:dmarc@client.com → αδύναμο
- DKIM: παρόν (selector: google)
## 5. Βασικά πρόσωπα (δημόσιο LinkedIn)
- CIO: Marie Tremblay (marie.tremblay@client.com)
- Διαχειριστής συστήματος: Étienne Roy (etienne.roy@client.com)
- 24 υπάλληλοι συνολικά αναγνωρισμένοι — βλ. personnes.csv
## 6. Δημόσιες διαρροές
- HIBP: 12 λογαριασμοί @client.com εμφανίζονται στη Collection #1 (2019)
- Pastebin: τίποτα προς το παρόν
- GitHub: 2 προσωπικά repositories του M. Roy περιέχουν scripts με όνομα
"client-backup.sh" — προς εξέταση εβδομάδα 4.
## 7. Υποθέσεις επίθεσης
- Ο υποτομέας api-dev.client.com φαίνεται εκτός του CDN. Προτεραιότητα στόχος.
- Εκτεθειμένο .git στο old-shop: πιθανό jackpot.
- DMARC σε p=none: πιθανό spoofed phishing (ενότητα 6).
- 12 διαρροές HIBP: πιθανό password spraying.
Αυτό το αρχείο είναι ο χάρτης αποστολής σας. Κάθε επόμενη ενότητα θα στηρίζεται σε αυτό.
6. Τα λάθη που καταστρέφουν μια φάση OSINT
- Να ψάχνετε τα πάντα, να μην οργανώνετε τίποτα. Χωρίς το φύλλο, οι δύο μέρες συλλογής σας γίνονται ένας φάκελος με δυσανάγνωστα screenshots.
- Να συγχέετε παθητικό και ενεργητικό. Νομίζετε ότι είστε διακριτικοί, ο στόχος τα βλέπει όλα στα logs του.
- Να περιοριστείτε στον κύριο τομέα. Η πραγματική ευπάθεια βρίσκεται σχεδόν πάντα στο
admin-old.client.com, όχι στοwww.client.com. - Να ξεχάσετε το LinkedIn. Το αρχείο
personnes.csvθα τροφοδοτήσει το phishing της ενότητας 6. Χωρίς αυτό, το phishing γίνεται τυχαίο. - Να διασκορπίζεστε σε Twitter/Reddit. Πολύς θόρυβος για λίγο σήμα. Αφιερώστε εκεί 30 λεπτά, όχι περισσότερο.
7. Τι πρέπει να θυμάστε
- Παθητικό = τρίτοι, ενεργητικό = στόχος. Κόκκινη γραμμή που δεν πρέπει ποτέ να συγχέετε.
- Έξι οικογένειες πηγών: DNS, WHOIS, Certificate Transparency, μηχανές αναζήτησης, εξειδικευμένες υπηρεσίες, αρχεία.
- Πολλά εργαλεία OSINT είναι στην πραγματικότητα ενεργητικά — ελέγξτε πριν τα εκτελέσετε.
- Το παραδοτέο της εβδομάδας 3 είναι ένα φύλλο στόχου, όχι ένας σωρός screenshots.
- Το OSINT είναι η καλύτερη απόδοση επένδυσης σε ολόκληρο το pentest.
Επόμενο μάθημα: παίρνουμε έναν πραγματικό στόχο (ένα δημόσιο bug bounty, hackerone.com/programs) και ξετυλίγουμε όλα τα παραπάνω σε 90 λεπτά.