ИБ глазами RedTeam
НепроИБэ свою ИБ
https://github.com/mis-team
https://www.m13.su/it-security
Post #180
5.37K
Заметки на полях: OSINT
Про OSINT знают все. А нужен ли он при проведении RedTeam?
Наш ответ - однозначно нужен!
Качественный OSINT решает сразу несколько задач:
1) находим все сетки и домены компании - чем больше периметр компании, тем больше шанс найти что-то интересное и давным-давно забытое. Ни одна киберпреступная группировка не будет все время пытаться взломать сайт компании, который находится на хостинге и постоянно обновляется, если на периметре есть старые приложения с кучей уязвимостей.
2) составление списка сотрудников компании для дальнейшего брута паролей. Тут принцип простой - чем больше найдено людей, тем больше вероятность, что при бруте подойдет какой-то словарный пароль
3) составление списка для фишинговых рассылок. В социальных сетях на данный момент уже есть абсолютно все. Мы живем в такое время, когда даже бабушки легко используют мессенджеры и скайпы. Поэтому изучение соц сетей важно для понимания возраста сотрудников, их интересов и круга общения.
4) можно найти веб-ресурсы, которые раскрывают информацию о компании. Например, о внутренних именах серверов и доменах
5) показываем заказчику сколько информации о компании и сотрудниках можно найти в открытом доступе. Чаще всего это прям вау-эффект - заказчик не ожидает, что информации настолько много.
У нас был интересный кейс, когда не могли составить список сотрудников, пока не наткнулись в инстаграме на одну общую фотографию с корпоратива, где hr писала пост благодарности всем за шикарный праздник и отметила большинство сотрудников. Перейти по ссылкам на их инстаграмы, понять какие ники используют и развить исследование дальше - не составило труда.
К чему это все? OSINT нужно и важно. И для развития в нем необходимо постоянно совершенствоваться, находить новый инструментарий, новые ресурсы и т.д.
Порекомендуем несколько полезностей, если тематика вам интересна:
https://www.youtube.com/watch?v=eLL6BPKvwlg&list=PLtgaAEEmVe6ByS5bH34HPGBPfbY70RwIY - отличная лекция от SANS с OSINT Summit 2020 (там в плейлисте есть еще 2 видео с саммита, тоже интересные)
https://www.youtube.com/playlist?list=PL423I_gHbWUUOs09899rex4t2l5py9YIk - плейлист с 10 минутными видео про инструментарий и небольшие кейсы. Очень удобный формат по времени, минимум воды. Но некоторые видео прям совсем для новичков.
https://osintcurio.us/ - создатели 10 минутных видео из ссылки выше. Интересные статьи и подкасты
https://osint-i1.thinkific.com/courses/osint-challenge - для тех, кто хочет себя проверить и приобрести опыт - неплохие задания, по типу ctfных. Требуется регистрация. Временные почты принимаются.
YouTube Weaponizing the Deep Web | SANS OSINT Summit 2020 There’s a lot of talk about data breaches but not much is discussed about where the data ends up and how it can be used for good. In this low-key talk, we’ll discuss where breach data ends up, how you can find copies of it, and most importantly, how you can… Про OSINT знают все. А нужен ли он при проведении RedTeam?
Наш ответ - однозначно нужен!
Качественный OSINT решает сразу несколько задач:
1) находим все сетки и домены компании - чем больше периметр компании, тем больше шанс найти что-то интересное и давным-давно забытое. Ни одна киберпреступная группировка не будет все время пытаться взломать сайт компании, который находится на хостинге и постоянно обновляется, если на периметре есть старые приложения с кучей уязвимостей.
2) составление списка сотрудников компании для дальнейшего брута паролей. Тут принцип простой - чем больше найдено людей, тем больше вероятность, что при бруте подойдет какой-то словарный пароль
3) составление списка для фишинговых рассылок. В социальных сетях на данный момент уже есть абсолютно все. Мы живем в такое время, когда даже бабушки легко используют мессенджеры и скайпы. Поэтому изучение соц сетей важно для понимания возраста сотрудников, их интересов и круга общения.
4) можно найти веб-ресурсы, которые раскрывают информацию о компании. Например, о внутренних именах серверов и доменах
5) показываем заказчику сколько информации о компании и сотрудниках можно найти в открытом доступе. Чаще всего это прям вау-эффект - заказчик не ожидает, что информации настолько много.
У нас был интересный кейс, когда не могли составить список сотрудников, пока не наткнулись в инстаграме на одну общую фотографию с корпоратива, где hr писала пост благодарности всем за шикарный праздник и отметила большинство сотрудников. Перейти по ссылкам на их инстаграмы, понять какие ники используют и развить исследование дальше - не составило труда.
К чему это все? OSINT нужно и важно. И для развития в нем необходимо постоянно совершенствоваться, находить новый инструментарий, новые ресурсы и т.д.
Порекомендуем несколько полезностей, если тематика вам интересна:
https://www.youtube.com/watch?v=eLL6BPKvwlg&list=PLtgaAEEmVe6ByS5bH34HPGBPfbY70RwIY - отличная лекция от SANS с OSINT Summit 2020 (там в плейлисте есть еще 2 видео с саммита, тоже интересные)
https://www.youtube.com/playlist?list=PL423I_gHbWUUOs09899rex4t2l5py9YIk - плейлист с 10 минутными видео про инструментарий и небольшие кейсы. Очень удобный формат по времени, минимум воды. Но некоторые видео прям совсем для новичков.
https://osintcurio.us/ - создатели 10 минутных видео из ссылки выше. Интересные статьи и подкасты
https://osint-i1.thinkific.com/courses/osint-challenge - для тех, кто хочет себя проверить и приобрести опыт - неплохие задания, по типу ctfных. Требуется регистрация. Временные почты принимаются.

