Skip to main content

OSINT — Έννοιες

OSINT — Open Source Intelligence. Η συλλογή πληροφοριών από δημόσιες πηγές. Όλη η έρευνα που μπορείτε να κάνετε χωρίς να στείλετε ούτε ένα πακέτο στον στόχο. Κανείς δεν θα ξέρει ότι ψάχνετε. Εκεί κρίνεται η μισή αποστολή — πριν καν συνδέσετε το Nmap.

Το νομικό παράδοξο του OSINT

Οι πηγές είναι δημόσιες· το να τις κοιτάτε δεν είναι αδίκημα. Αλλά υπάρχουν δύο όρια: (1) ορισμένες δικαιοδοσίες θεωρούν τη μαζική συλλογή προσωπικών δεδομένων ως επεξεργασία υποκείμενη στον GDPR / Loi 25, ακόμη κι αν τα δεδομένα είναι δημόσια· (2) πολλά εργαλεία OSINT στέλνουν ενεργητικά αιτήματα χωρίς να το αντιλαμβάνεστε. Ελέγξτε τι κάνει κάθε εργαλείο πριν το εκτελέσετε.

Τι θα ξέρετε να κάνετε μετά από αυτό το μάθημα​

  • Διάκριση παθητικής αναγνώρισης από ενεργητική αναγνώριση — την κόκκινη γραμμή.
  • Ονομασία των έξι οικογενειών πηγών OSINT και τι δίνει η καθεμία.
  • Δημιουργία φύλλου στόχου, καθαρού, εκδοσιοποιημένου, αξιοποιήσιμου στην ενεργητική φάση.
  • Εντοπισμός εργαλείων που λέγονται OSINT αλλά στην πραγματικότητα αγγίζουν τον στόχο (και άρα αλλάζουν τη νομική φύση της ενέργειάς σας).
  • Έξοδος από μια συνεδρία OSINT με τρία πράγματα: ένα σχέδιο επίθεσης, μια λίστα βασικών προσώπων, μια πρώτη παρτίδα ευπαθειών προς επιβεβαίωση.

1. Η κόκκινη γραμμή: παθητικό εναντίον ενεργητικού​

Είναι η μόνη διάκριση που μετράει, και το 90% των αρχαρίων τη χάνει.

ΦάσηΤι κάνετεΤι βλέπει ο στόχος
ΠαθητικήΕρώτημα προς τρίτους (Google, crt.sh, shodan.io, LinkedIn).Τίποτα. Κανένα πακέτο δεν φτάνει σε αυτόν.
ΕνεργητικήΆμεση αποστολή πακέτου (nmap, curl, ping, μια σάρωση).Μια εγγραφή στα logs του.

Δύο παραδείγματα για να το χαράξετε:

  • Συμβουλεύεστε το crt.sh για να καταγράψετε τους υποτομείς του client.com → παθητικό. Το crt.sh κοιτάζει στα δημόσια μητρώα πιστοποιητικών, ο στόχος δεν ξέρει ότι υπάρχετε.
  • Κάνετε dig ANY client.com @ns1.client.com → ενεργητικό (σπάνια περίπτωση). Ο διακομιστής DNS του πελάτη λαμβάνει το αίτημά σας. Μπορεί να φανεί στα logs του.

Ο απλός κανόνας: αν το πακέτο μου φτάνει στον στόχο, είμαι σε ενεργητική φάση. Διαφορετικά, παθητική.

Το OSINT ζει μέσα στο παθητικό. Είναι μάλιστα ο ορισμός του.


2. Γιατί μετράει περισσότερο απ' όσο νομίζουμε​

Ένα κακά προετοιμασμένο black-box pentest είναι ένας μήνας αποτυχίας. Ένα pentest που προηγείται από δύο μέρες σοβαρού OSINT είναι μερικές φορές η αποστολή που τελειώνει σε μια εβδομάδα.

Τι σας δίνει το OSINT:

  • Το πραγματικό εύρος, όχι το δηλωμένο εύρος. Ένας πελάτης σας μιλάει για το client.com. Ανακαλύπτετε ότι λειτουργεί επίσης το client.io, το mieux-que-client.ca, το client-store.myshopify.com, και ένα κακά κρυμμένο vpn.client.corp.
  • Τις χρησιμοποιούμενες τεχνολογίες. Nginx 1.14, Django 3.1, Cloudflare μπροστά από ορισμένους υποτομείς και όχι από άλλους. Κάθε τεχνολογία έχει τις γνωστές της ευπάθειες.
  • Το ανθρώπινο οργανόγραμμα. Ποιος αποφασίζει, ποιος διαχειρίζεται, ποιος θα μπορούσε να κάνει κλικ σε παγιδευμένο email.
  • Τις παλιές διαρροές. HaveIBeenPwned, dumps σε pastebin, βάση Collection #1 — ήδη γνωστούς κωδικούς πρόσβασης υπαλλήλων.
  • Τα εκτεθειμένα λάθη ρύθμισης. Ένα δημόσιο .git, ένα ανοιχτό bucket S3, ένα endpoint /actuator/env ενός κακά ασφαλισμένου Spring Boot.

Όλα αυτά χωρίς να κάνετε καμία σάρωση. Διακριτικά. Υπερασπίσιμα. Συχνά καθοριστικά.


3. Οι έξι οικογένειες πηγών​

3.1. DNS — η υποδομή όπως την αφηγείται η διευθυνσιοδότησή της​

Το DNS είναι ο χάρτης της δημόσιας υποδομής. Κάθε εγγραφή λέει κάτι.

ΤύποςΤι αποκαλύπτει
A / AAAAΗ δημόσια IP. Συχνά ένα CDN (Cloudflare, Akamai) που κρύβει τον πραγματικό διακομιστή, μερικές φορές όχι.
MXΟ πάροχος ηλεκτρονικού ταχυδρομείου (Google Workspace, Microsoft 365, MailerLite…).
TXT (SPF)Οι διακομιστές εξουσιοδοτημένοι να στέλνουν emails στο όνομα του τομέα — συχνά μια πολύ αποκαλυπτική λίστα υπηρεσιών SaaS.
TXT (DMARC)Η πολιτική κατά της παραποίησης. Απούσα ή p=none = ανοιχτή σε phishing.
TXT (άλλα)Οι επαληθεύσεις ιδιοκτησίας για Google, Microsoft, Slack, Facebook — δείχνουν ποιος χρησιμοποιεί τι.
NSΟ πάροχος DNS. Μια κακή επιλογή (registrar χωρίς MFA) είναι ήδη μια αδυναμία.
CNAMEΣυχνά, ο πραγματικός προορισμός (heroku, netlify, github pages).

3.2. WHOIS / RDAP — η διοικητική ταυτότητα​

Ποιος αγόρασε τον τομέα, πότε, από ποιον registrar, με ποιο email. Σήμερα συχνά κρυμμένο από υπηρεσία privacy proxy, αλλά μερικές φορές όχι. Ένα email επαφής admin@client.com ορατό στο WHOIS = ένα πρότυπο email για ολόκληρη την εταιρεία.

3.3. Certificate Transparency (crt.sh, Censys)​

Όλες οι αρχές πιστοποίησης δημοσιεύουν τα πιστοποιητικά που εκδίδουν, σε δημόσια και επαληθεύσιμα μητρώα. Αποτέλεσμα: κάθε πιστοποιητικό που αποκτήθηκε για έναν υποτομέα είναι γνωστό, ακόμη κι αν αυτός ο υποτομέας δεν είναι καταγεγραμμένος πουθενά αλλού.

Είναι η πηγή νούμερο ένα για την εύρεση υποτομέων. Ένα curl 'https://crt.sh/?q=%25.client.com&output=json' και έχετε όλα όσα πιστοποιήθηκαν από το 2013.

3.4. Μηχανές αναζήτησης και Dorks​

Google, Bing, DuckDuckGo ευρετηριάζουν όλα όσα δεν είναι προστατευμένα. Τα Dorks είναι στοχευμένες αναζητήσεις:

site:client.com filetype:sql
site:client.com filetype:env
site:client.com filetype:log
site:client.com intitle:"index of"
site:client.com inurl:admin
site:client.com "internal use only"
site:*.client.com -site:www.client.com
site:pastebin.com "client.com"
site:github.com "client.com" password

Κάθε γραμμή μπορεί να βρει έναν θησαυρό. Η Google Hacking Database (GHDB) καταγράφει χιλιάδες πρότυπα. Δείτε τη.

3.5. Εξειδικευμένες υπηρεσίες​

  • Shodan: μηχανή αναζήτησης υπηρεσιών εκτεθειμένων στο Διαδίκτυο. Το αίτημα hostname:client.com = λίστα IP και δημόσιων υπηρεσιών. Προσοχή: το Shodan στέλνει αιτήματα στους στόχους για να χτίσει το ευρετήριό του, αλλά εσείς, συμβουλευόμενοι το Shodan, παραμένετε σε παθητική φάση.
  • Censys: αντίστοιχο, συχνά πιο πλήρες σε ό,τι αφορά τα πιστοποιητικά.
  • GreyNoise: ενημερώνει για τις IP που σαρώνουν το Διαδίκτυο μονίμως — χρήσιμο για να διακρίνετε έναν στοχευμένο επιτιθέμενο από θόρυβο φόντου.
  • HaveIBeenPwned: εμφανίζονται τα email των στόχων σας σε δημόσιες διαρροές;
  • LinkedIn: το οργανόγραμμα, η τεχνολογική στοίβα στις αγγελίες εργασίας, οι υπάλληλοι-στόχοι για phishing.
  • GitHub: ο κώδικας του πελάτη, ή αυτός των υπαλλήλων του. Εκεί βρίσκουμε κλειδιά API, ρυθμίσεις, κωδικούς πρόσβασης hardcoded — πιο συχνά απ' όσο φανταζόμαστε.

3.6. Αρχεία και ιστορικές πηγές​

  • Wayback Machine: η έκδοση του ιστότοπου πριν από 3 χρόνια. Μπορεί να περιέχει endpoints που έχουν διαγραφεί έκτοτε αλλά παραμένουν ενεργά στον διακομιστή.
  • GitHub Search: τα δημόσια commits πρώην υπαλλήλων. Ένα git rm δεν διαγράφει από το ιστορικό.
  • Περιφερειακά αρχεία (BAnQ, Registre des entreprises du Québec): νομική δομή, στελέχη, μέτοχοι — χρήσιμο για το πλαίσιο.

4. Τα εργαλεία OSINT που δεν είναι πραγματικά τέτοια​

Κλασική παγίδα. Ορισμένα εργαλεία που πωλούνται ως OSINT ενεργοποιούν ενεργητικά αιτήματα. Νομίζετε ότι κάνετε παθητική αναγνώριση, αλλά είστε σε ενεργητική. Ελέγξτε κάθε εργαλείο.

ΕργαλείοΠραγματική ενέργεια
amass enum -passiveΠαθητικό. Το amass enum (χωρίς -passive) κάνει ενεργητικές σαρώσεις DNS.
theHarvesterΠαθητικό (ερωτά τρίτες API).
subfinderΠαθητικό (εξ ορισμού).
assetfinderΠαθητικό.
nucleiΕνεργητικό. Στέλνει probes στον στόχο.
httpxΕνεργητικό. Ελέγχει ποιος απαντά σε HTTP.
dnsx με -resolversΕνεργητικό — χρησιμοποιεί δημόσιο resolver, αλλά κάθε ανάλυση A μπορεί να καταλήξει στον NS του πελάτη αν επιβάλλετε +trace.
masscan, nmapΕνεργητικό, χωρίς αμφιβολία.
wappalyzer (CLI)Ενεργητικό. Φορτώνει τη σελίδα.
wappalyzer (επέκταση περιηγητή)Ενεργητικό. Εσείς φορτώνετε τη σελίδα στον περιηγητή σας, ο στόχος βλέπει το αίτημα.

Συνοπτικά: όταν στέλνετε κάτι, είστε σε ενεργητική φάση. Μπορεί να είναι νόμιμο, αλλά το να το ξέρετε σας αποτρέπει από το να παραβιάσετε το RoE χωρίς να το καταλάβετε.


5. Το φύλλο στόχου — το παραδοτέο της φάσης OSINT​

Στο τέλος της εβδομάδας 3, πρέπει να έχετε ένα αρχείο, εκδοσιοποιημένο (Git), που απαντά στις παρακάτω ερωτήσεις. Χωρίς αυτό το αρχείο, η ενεργητική φάση θα διαλυθεί προς κάθε κατεύθυνση.

# Φύλλο στόχου — client.com (στις 2026-04-10)

## 1. Επιβεβαιωμένο εύρος
- Ριζικοί τομείς: client.com, client.io
- Υποτομείς (πηγές: crt.sh + subfinder παθητικό):
- www.client.com Cloudflare
- api.client.com Cloudflare
- api-dev.client.com AWS ELB (ca-central-1) — εκτός εύρους; προς επιβεβαίωση
- vpn.client.com Fortinet (δημόσια σελίδα login)
- jira.client.com Atlassian Cloud
- status.client.com StatusPage.io
- old-shop.client.com WooCommerce, τελευταίο πιστοποιητικό 2022 — εγκαταλελειμμένο;
- Ύποπτοι υποτομείς (έλεγχος RoE):
- internal.client.com δεν υπάρχει αλλά εκδόθηκε πιστοποιητικό το 2024

## 2. Διευθυνσιοδότηση
- Παρατηρημένο block AS: 203.0.113.0/28 (5 IPs)
- Πάροχοι: Cloudflare (front), AWS (backend), OVH (email marketing)

## 3. Τεχνολογίες
- Front: Next.js 13.x (X-Powered-By)
- API: Django 3.2 (ένδειξη: header X-Framework)
- Ξεχασμένα αρχεία:
- /robots.txt αποκαλύπτει /admin και /old-panel
- /.git/config εκτεθειμένο στο old-shop.client.com — ΠΡΟΣ ΕΠΙΒΕΒΑΙΩΣΗ ΕΒΔΟΜΑΔΑ 4

## 4. Αλληλογραφία
- MX: mx1.google.com, mx2.google.com → Google Workspace
- SPF: v=spf1 include:_spf.google.com include:mailchimp.com -all
- DMARC: v=DMARC1; p=none; rua=mailto:dmarc@client.com → αδύναμο
- DKIM: παρόν (selector: google)

## 5. Βασικά πρόσωπα (δημόσιο LinkedIn)
- CIO: Marie Tremblay (marie.tremblay@client.com)
- Διαχειριστής συστήματος: Étienne Roy (etienne.roy@client.com)
- 24 υπάλληλοι συνολικά αναγνωρισμένοι — βλ. personnes.csv

## 6. Δημόσιες διαρροές
- HIBP: 12 λογαριασμοί @client.com εμφανίζονται στη Collection #1 (2019)
- Pastebin: τίποτα προς το παρόν
- GitHub: 2 προσωπικά repositories του M. Roy περιέχουν scripts με όνομα
"client-backup.sh" — προς εξέταση εβδομάδα 4.

## 7. Υποθέσεις επίθεσης
- Ο υποτομέας api-dev.client.com φαίνεται εκτός του CDN. Προτεραιότητα στόχος.
- Εκτεθειμένο .git στο old-shop: πιθανό jackpot.
- DMARC σε p=none: πιθανό spoofed phishing (ενότητα 6).
- 12 διαρροές HIBP: πιθανό password spraying.

Αυτό το αρχείο είναι ο χάρτης αποστολής σας. Κάθε επόμενη ενότητα θα στηρίζεται σε αυτό.


6. Τα λάθη που καταστρέφουν μια φάση OSINT​

  • Να ψάχνετε τα πάντα, να μην οργανώνετε τίποτα. Χωρίς το φύλλο, οι δύο μέρες συλλογής σας γίνονται ένας φάκελος με δυσανάγνωστα screenshots.
  • Να συγχέετε παθητικό και ενεργητικό. Νομίζετε ότι είστε διακριτικοί, ο στόχος τα βλέπει όλα στα logs του.
  • Να περιοριστείτε στον κύριο τομέα. Η πραγματική ευπάθεια βρίσκεται σχεδόν πάντα στο admin-old.client.com, όχι στο www.client.com.
  • Να ξεχάσετε το LinkedIn. Το αρχείο personnes.csv θα τροφοδοτήσει το phishing της ενότητας 6. Χωρίς αυτό, το phishing γίνεται τυχαίο.
  • Να διασκορπίζεστε σε Twitter/Reddit. Πολύς θόρυβος για λίγο σήμα. Αφιερώστε εκεί 30 λεπτά, όχι περισσότερο.

7. Τι πρέπει να θυμάστε​

  • Παθητικό = τρίτοι, ενεργητικό = στόχος. Κόκκινη γραμμή που δεν πρέπει ποτέ να συγχέετε.
  • Έξι οικογένειες πηγών: DNS, WHOIS, Certificate Transparency, μηχανές αναζήτησης, εξειδικευμένες υπηρεσίες, αρχεία.
  • Πολλά εργαλεία OSINT είναι στην πραγματικότητα ενεργητικά — ελέγξτε πριν τα εκτελέσετε.
  • Το παραδοτέο της εβδομάδας 3 είναι ένα φύλλο στόχου, όχι ένας σωρός screenshots.
  • Το OSINT είναι η καλύτερη απόδοση επένδυσης σε ολόκληρο το pentest.

Επόμενο μάθημα: παίρνουμε έναν πραγματικό στόχο (ένα δημόσιο bug bounty, hackerone.com/programs) και ξετυλίγουμε όλα τα παραπάνω σε 90 λεπτά.