Искусственный интеллект (ИИ) в кибербезопасности: OpenOSINT

2945
Искусственный интеллект (ИИ) в кибербезопасности: OpenOSINT

Разведка по открытым источникам, или OSINT, — это мощная, но недооцененная дисциплина в кибербезопасности. Грамотно проведенная разведка позволяет собрать массу информации о цели еще до того, как начнется активное сканирование.

Раньше эффективный OSINT был настоящей головной болью. Приходилось работать сразу с кучей разрозненных инструментов и вручную разбирать несвязанные между собой данные, чтобы составить портрет цели. ИИ способен полностью автоматизировать этот процесс. Он сам вызывает нужные инструменты в правильной последовательности и поясняет ход своих рассуждений.

В этой статье мы разберем OpenOSINT. Мы установим этот фреймворк и протестируем его основные возможности на реальных командах. Поехали!

Подпишись на наш канал в телеграме , там ты найдешь огромное количество качественного контента, без инфошума и воды!

Что такое OpenOSINT?

OpenOSINT  — это ИИ-ассистент, который автоматически собирает публичную информацию и проводит цифровые расследования. Работать с OpenOSINT можно четырьмя разными способами — в зависимости от того, насколько уверенно вы чувствуете себя за компьютером. Новичкам, скорее всего, будет удобнее через веб-интерфейс. Тем, кто привык работать с текстом, инструмент предлагает интерактивный терминал. Есть и обычная командная строка — для быстрого запуска отдельных команд. И наконец, OpenOSINT может работать фоном через MCP, напрямую подключаясь к другим ИИ-приложениям, например к Claude Desktop.

Именно принцип работы делает этот ИИ таким надежным и решает надоевшую проблему, когда ИИ выдумывает информацию. Когда мы просим OpenOSINT что-то сделать, он обращается к ИИ-движку. Если ИИ понимает, что ему нужно что-то проверить, он ставит работу на паузу и ждет. В это время ваш компьютер запускает нужные инструменты, выполняет проверки, собирает достоверные данные и передает их обратно ИИ. Поскольку модель вынуждена дожидаться результатов, а не просто угадывать, она уже не может ничего придумать или сфабриковать (или, по крайней мере, делает это гораздо реже).

Шаг 1: Установка OpenOSINT

Давайте клонируем и установим фреймворк.

kali > git clone https://github.com/OpenOSINT/OpenOSINT.git

kali > cd OpenOSINT

Это проект на Python. Нашим следующим шагом должна быть установка зависимостей. Перед этим целесообразно создать отдельное виртуальное окружение.

kali > pip install -e .


Теперь мы установим внешние зависимости для OpenOSINT. Каждая зависимость необходима для определенного модуля, и фреймворк будет корректно работать, даже если некоторые зависимости отсутствуют. Holehe используется для поиска учетных записей по электронной почте, а Sherlock проводит перечисление имен пользователей на более чем 300 платформах. Sublist3r применяется для поиска поддоменов. Установка проста и легко выполняется с помощью pip.

kali > pip install holehe

kali > pip install sherlock-project

kali > pip install sublist3r

Еще одна важная составляющая OpenOSINT — PhoneInfoga. Устанавливается как отдельный бинарный файл, а не как пакет Python, поэтому загрузите последний релиз для вашей архитектуры со страницы релизов на GitHub.

kali > tar -xzf phoneinfoga_Linux_x86_64.tar.gz

kali > sudo mv phoneinfoga /usr/local/bin/

Шаг 2: Настройка API-ключей

OpenOSINT становится значительно более эффективным, когда дополняется информацией от внешних инструментов, таких как VirusTotal. Такая интеграция позволяет OpenOSINT получить более четкое понимание ситуации и в конечном итоге принимать более обоснованные решения.

Чтобы настроить API-ключи, нам нужно открыть файл .env:



OpenOSINT поддерживает широкий спектр сервисов. Я укажу свои API для Anthropic, VirusTotal и Censys.

Шаг 3: Тестирование веб-режима OpenOSINT

OpenOSINT предлагает несколько способов использования своих возможностей. Один из них — AI REPL (Read-Eval-Print Loop), представляющий собой простую интерактивную среду, которая принимает пользовательский ввод, выполняет его и возвращает результаты. Другой вариант — через веб-интерфейс, который я и буду использовать. Существует также метод прямого использования инструментов, но, поскольку он не задействует ИИ, я не буду на нем останавливаться, так как эти инструменты можно использовать напрямую без OpenOSINT.

Чтобы запустить веб-сервер OpenOSINT, используйте следующую команду:
kali> openosint web
Эта команда откроет веб-страницу, которая выглядит так, как показано ниже.


Давайте начнем с поиска по имени пользователя

Сначала система инициировала проверку на основе инструментов по множеству платформ, вернув необработанные данные, показывающие конкретные URL-адреса профилей для имени пользователя «tomilov» на сайтах, начиная от Audiojungle и Behance и заканчивая Codeforces и Discord, что указывает на присутствие на творческих, социальных и игровых платформах.

Сначала система инициировала проверку на основе инструментов по множеству платформ, вернув необработанные данные, показывающие конкретные URL-адреса профилей для имени пользователя «tomilov» на сайтах, начиная от Audiojungle и Behance и заканчивая Codeforces и Discord, что указывает на присутствие на творческих, социальных и игровых платформах.


Наконец, он обобщает эти результаты в тезисы, такие как вероятное славянское происхождение субъекта и его профессиональный опыт. По сути, инструмент выполнил задачу поиска цифровых следов (digital footprinting) и преобразовал результаты в категоризированную разведывательную информацию.


Далее давайте исследуем домен


Как показано на скриншоте выше, инструмент начал свою работу с извлечения регистрационных данных WHOIS, что позволило получить сведения о регистраторе, дату создания (2009 год) и организацию — ООО «КУПИШУЗ». Одновременно он выполнил перечисление поддоменов (subdomain enumeration), чтобы составить карту связанных хостов, и обратился к VirusTotal для проверки репутации домена.


Затем система обработала эти данные в структурированный разведывательный отчет. Домен имеет длительную, более чем 14-летнюю историю без обнаружения вредоносной активности на VirusTotal. Она также классифицировала обнаруженные поддомены по операционным ролям, определив конкретные функции, такие как основной веб-сайт, портал вакансий, внутренняя сетевая инфраструктура, портал отслеживания заказов и платформа аутентификации Single Sign-On.

Теперь давайте протестируем модуль электронной почты

Инструмент начал свою работу с запуска утилиты под названием Holehe, проверив адрес по 121 веб-сайту. Эта проверка подтвердила наличие активных учетных записей на Amazon, Flickr, Gravatar, Office365 и Twitter. На этом этапе инструмент также попытался запросить данные об утечках, сайты для обмена текстом (paste sites) и следы в поисковых системах, но эти фоновые задачи завершились неудачно.


После сканирования инструмент сгенерировал несколько Google dork запросов, нацеленных на поиск электронной почты или имени пользователя в LinkedIn, Twitter и Facebook. Затем система свела эти результаты в сводку (Investigation Summary), подробно описав обнаруженные платформы и извлеченные метаданные, такие как полное имя и URL-адрес профиля, связанного с учетной записью Gravatar.
Наконец, инструмент подготовил план дальнейших шагов для ручного исследования.
Теперь давайте запустим автоматизированный поиск по конкретному IP-адресу.

Единственная зацепка пришла из модуля VirusTotal — IP-адрес принадлежит Senko Digital LLC, провайдер виртуальных серверов (VPS), расположенный в Германии. Что более важно, инструмент получил телеметрию оценки угроз, показывающую, что двенадцать различных механизмов безопасности пометили этот IP-адрес как вредоносный, один классифицировал его как подозрительный, сорок шесть отметили его как чистый, а тридцать два оставили без определения.

Основываясь на этой телеметрии VirusTotal, инструмент синтезировал результаты. Он пришел к выводу, что инфраструктура несет высокий риск безопасности, поскольку она размещена у VPS-провайдера, часто используемого для обеспечения анонимности, и обладает высоким рейтингом обнаружений среди авторитетных поставщиков решений безопасности.

Итог

OSINT остается одним из наиболее высокоэффективных навыков в области кибербезопасности, и такие инструменты, как OpenOSINT, предоставляют управляемую ИИ автоматизацию на этапе разведки.


Подпишись на наш канал в телеграме , там ты найдешь огромное количество качественного контента, без инфошума и воды!

*Информация в данной статье представлена исключительно в образовательных целях. Автор не несёт ответственности за возможные последствия применения советов или рекомендаций, изложенных в материале. 


OpenOSINT
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
тризтех
24 сентября · 10:30
Звезда родилась Первое онлайн-мероприятие ТризТеха
Регистрация
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+

Life Hack

Сообщество по информационной безопасности. Мы в телеграме - https://t.me/haccking