🔎 Час OSINT до первого пакета
Пентест начинается не с эксплойта. Прежде чем отправить хоть один пакет к вам, атакующий собирает то, что вы сами выложили наружу. Ни одного стука в дверь, а карта уже нарисована
Что находим первым, не касаясь вашей сети:
▪️ Поддомены. Забытый dev, staging, старая админка. Часто дыра именно там
▪️ Утёкшие учётки. Почты сотрудников в сливах, а пароли часто повторяют
▪️ GitHub сотрудников. Ключи, токены и внутренние адреса в репозиториях
▪️ Метаданные. В PDF и фото видны имена, версии ПО, пути
▪️ Люди. Должности из вакансий и соцсетей дают сценарий фишинга
Всё это открытые источники. Разведку вы не увидите в логах: запросов не было
Что делать:
- Смотреть на внешний контур глазами атакующего
- Чистить метаданные и закрывать лишние поддомены
- Мониторить утечки по корпоративным доменам
- Помнить: личный GitHub сотрудника тоже периметр
@tomhunter
Наш канал в MAX
Post #3400
1.6K

- ❤ 4
- 🔥 4
- 🤝 3
- 😁 1