0Pricing
Cyber Security Academy · Урок

OSINT из социальных сетей и поиска людей

Ответственно собирайте сведения из LinkedIn, Twitter, GitHub и сервисов поиска людей.

«OSINT из социальных сетей и поиска людей» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Социальные сети как источник OSINT

Социальные платформы являются богатыми источниками разведданных: сотрудники раскрывают должности, проекты, коллег, местоположение офисов, технологический стек и структуру организации — часто непреднамеренно. Один только LinkedIn может показать иерархию целой организации.

Разведданные из LinkedIn

LinkedIn раскрывает:

  • имена сотрудников, должности и отделы
  • технологический стек (из объявлений о вакансиях и списка навыков)
  • структуру организации и цепочки подчинения
  • недавних сотрудников (новую поверхность атаки)
  • бывших сотрудников (потенциально недовольных инсайдеров)
site:linkedin.com "example.com" "engineer"
site:linkedin.com "example.com" "security"

Разведданные из Twitter/X и GitHub

Технические сотрудники часто публикуют:

  • названия внутренних инструментов и сведения об архитектуре в Twitter
  • код с жёстко заданными учётными данными или внутренними именами узлов на GitHub
  • слайды конференционных докладов с диаграммами внутренних систем
  • трассировки стека с подробностями об инфраструктуре в общедоступных отчётах об ошибках

OSINT в GitHub

Ищите в GitHub секреты, связанные с организацией:

site:github.com "example.com" password
site:github.com "api.example.com"
site:github.com "PRIVATE_KEY" "example"
# Tools: truffleHog, gitrob, gitleaks for scanning repos

Сайты поиска людей

Брокеры данных объединяют общедоступные записи в профили людей: имя, адрес, телефон, родственников и историю работодателей. Такие сайты, как Spokeo, BeenVerified и Intelius, собирают эти сведения для поиска любым пользователем. Специалисты по социальной инженерии используют их для создания убедительных предлогов.

Создание профиля цели

Объединение источников социальных сетей создаёт подробные профили:

  1. LinkedIn: текущая должность, работодатель, коллеги
  2. Twitter: интересы, мнения, недавняя деятельность
  3. Facebook: личная жизнь, отметки местоположения
  4. GitHub: технические навыки, проекты, адрес электронной почты
  5. поиск людей: домашний адрес, телефон, родственники

Maltego: OSINT на основе графов

Maltego — платформа OSINT, визуализирующая связи между сущностями: доменами, IP-адресами, людьми, социальными аккаунтами и организациями. Она автоматизирует сбор данных из нескольких источников и отображает граф связей, раскрывая соединения, которые неочевидны при отдельных запросах.

Поиск адресов электронной почты

Поиск адресов электронной почты:

  • Hunter.io — шаблоны адресов электронной почты для доменов
  • theHarvester — инструмент сбора адресов электронной почты
  • профили LinkedIn с открытыми контактными данными
  • материалы конференций — адреса электронной почты авторов
theHarvester -d example.com -l 500 -b linkedin

Защита от OSINT в социальных сетях

Меры защиты организации:

  • обучайте сотрудников рискам раскрытия информации
  • проверяйте объявления о вакансиях на наличие избыточных технических подробностей
  • по возможности используйте в открытом доступе обобщённые названия должностей
  • отслеживайте упоминания конфиденциальной информации на Pastebin, в даркнете и GitHub

OSINT для проверок биографии

Законные способы использования OSINT для поиска людей:

  • проверка биографии в HR
  • проверка деловой репутации партнёров
  • расследование мошенничества
  • журналистика и публикации о подотчётности

Законы о конфиденциальности различаются в разных юрисдикциях — ознакомьтесь с применимыми нормами (GDPR, CCPA) до сбора персональных данных.

Аккаунты-куклы

Исследователи информационной безопасности создают аккаунты-куклы (фальшивые образы), чтобы проводить OSINT, не раскрывая свою личность и не предупреждая цель. Такие аккаунты необходимо тщательно поддерживать — любая связь с реальной личностью лишает их смысла.

Быстрая проверка: OSINT

Специалист красной команды выясняет стек технологий целевой компании, изучая объявления о вакансиях. Какой это тип сбора разведывательной информации?

Итоги урока

Социальные сети и сайты для поиска людей раскрывают структуру организации, сведения о сотрудниках, стеки технологий и личную информацию. LinkedIn, GitHub, Twitter и сайты брокеров данных вместе позволяют составить подробные профили целей. Инструменты: Maltego (графы связей), theHarvester, Hunter.io. Защита: обучение сотрудников, осторожное составление объявлений о вакансиях и мониторинг упоминаний конфиденциальной информации.

Часто задаваемые вопросы

Урок «OSINT из социальных сетей и поиска людей» бесплатный?

Да — полный текст урока «OSINT из социальных сетей и поиска людей» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «OSINT из социальных сетей и поиска людей»?

Ответственно собирайте сведения из LinkedIn, Twitter, GitHub и сервисов поиска людей. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «OSINT из социальных сетей и поиска людей»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Поиск информации с помощью Google Dorking
  2. WHOIS, перечисление DNS и сертификаты
  3. Shodan: поисковая система для интернет-устройств
  4. OSINT из социальных сетей и поиска людей
← Назад к Cyber Security Academy