# Определение владельцев, администраторов и разработчиков веб-ресурсов Игорь Бедеров · T.Hunter, ООО «Интернет-Розыск» MOSCOW FORENSICS DAY ’25 · День 1 — четверг, 11 сентября 2025: день цифровой криминалистики · По программе 16:45–17:05 · В записи 03:53:37–04:11:57 Саммари выступления · https://2025.moscow-forensics-day.workers.dev/summary/10-bederov Расшифровка: https://2025.moscow-forensics-day.workers.dev/transcript/10-bederov · Слайды: https://2025.moscow-forensics-day.workers.dev/slides/09-bederov-vladelcy-veb-resursov · Смотреть с 03:53:37: https://youtu.be/4V7Wez3L_58?t=14017 --- ## Кратко Методичка по OSINT: как по домену, хостингу, DNS, содержимому и трафику выйти на владельца, администратора и разработчика сайта. WHOIS после GDPR ненадёжен, но побочных следов хватает. Выжимка полуторачасовой лекции для служб безопасности и следователей: ≈17 минут, вопросов из зала не было. ## Главное - Уберут из смартфонов USB Type-C — криминалистике «будет просто не к чему» подключаться, расти будет анализ данных. Роли: владелец (домен, хостинг), администратор (контент), разработчик (движок). Портативная Opera от T.Hunter: с флешки, «больше 2000 источников», в основном бесплатно. - WHOIS деградировал: домены «регистрируются из рук вон плохо», после GDPR — «частная персона». Выход: архивы WHOIS, сервисы на слайде. - «Офф-топик»: в августе ВС РФ, по словам спикера, обязал бизнес сам выявлять typosquatting и мошенничество. Бесплатно: DNSTwister, DNSTwist, третий (не распознан); IntelX, Have I Been Pwned — утечки по домену. - Cloudflare создан против DDoS, но «активно используется правонарушителями»; снять «можно не всегда»: URLScan и VirusTotal (индексировали раньше), «утечки самого Cloudflare», DNS, верификация в Яндексе и Google, эквайринги, повтор SSL и favicon. - DNS-записи хранят связанные серверы: часть вне Cloudflare, часть в РФ — наркоторговые и дезинформационные, «много попадалось». Октябрь 2021: при сбое «запрещенной и террористической в России» соцсети заходил «по IP-адресу». - Контакты — в теле сайта и в утечках: архивные WHOIS, «миллионные утечки» по домену (маска почты, имена, пароли); подбор по маске office, contact, admin, support, HR, PR с проверкой SMTP. - Файлы — VirusTotal и dorks, ценны метаданные. Кейс 2025 года: сайт против конкурента, картинки с iPhone — геолокация оказалась адресом дома подозреваемого. Ещё robots.txt, sitemap.xml и «банальнейшее приложение InfoApp» по группе ВКонтакте — админы. - Маркетинговый обвес (эквайринги, чат-боты, метрики, рекламные коды) — «огромный минус» для владельца. Метрика: «где-то 10%» счётчиков публичны, поддержка Яндекса раскрывает почту по идентификатору. Эквайринг — «можно обратиться в банк» за получателем. Веб-архивы — прежний код, контакты, «даже файлы». - Петиции «почти всегда» накручиваются ботами, но первый посев автор делает сам — ищут, кто первым дал ссылку. Доля «примерно в 70-80%» произнесена, к чему — неясно. ## Инструменты, артефакты, технологии - **Портативная Opera (T.Hunter)** — бесплатная, ссылка на слайде; **WHOIS** критикуется, **архивы WHOIS** рекомендуются (сервисы на слайде), ICANN — вскользь. - **DNSTwister, DNSTwist** (+ третий, не распознан), **IntelX, Have I Been Pwned** — бесплатные; URLScan, VirusTotal, «утечки самого Cloudflare» — обход Cloudflare. - Артефакты: DNS-записи, SSL-сертификат, favicon, метаданные файлов, robots.txt, sitemap.xml; ping, SMTP-проверка, dorks (примеры на слайде). - **Яндекс.Метрика**, **эквайринг** — деанон; InfoApp (ВКонтакте) — по слуху; чат-боты, формы, рекламные коды, веб-архивы (названия не звучали). ## Правовой и организационный контекст - ВС РФ, август: по словам спикера, «обязав субъекты коммерческой деятельности самостоятельно выявлять typosquatting, интернет-мошенничество»; реквизиты акта не названы. GDPR — причина исчезновения персданных из WHOIS; ICANN — вскользь. - Поддержка Яндекса от имени «администратора, забывшего почту» и запрос в банк по эквайрингу — рабочие приёмы (в общем саммари — претекстинг). Дело — «вторжение в личное пространство»; ссылок на УПК и УК нет. ## Вопросы из зала Вопросов не было. Ведущий: «Игорь, ты настолько, видимо, раскачал аудиторию, что в целом стало все супер понятно» — аплодисменты, переход к «прожарке». «Это бесспорно» — по контексту ведущий, атрибуция не очевидна. ## Позиция спикера OSINT — равноправный сосед криминалистики. Ограничения называет сам; путь «не совсем линейный». Тон — чек-лист с самоиронией и двумя слайдами про свой браузер. ## Цитаты - «…доменные имена регистрируются из рук вон плохо, не верифицируются данные владельцев…» - «…Cloudflare активно используется правонарушителями для того, чтобы скрывать фактическое размещение их сайта.» - «…с точки зрения разведки доменных имен сайтов это, конечно, огромный минус.» - «Просто попросите подсказать: „Я администратор сайта, я забыл, какая почта у меня связана с этой Яндекс.Метрикой“…» ## Закрытие онлайн-части первого дня Ведущий Дмитрий Янковой прощается с онлайн-зрителями до второго дня, очных зовёт «в барную зону». «Прожарка», розыгрыш призов и общение не транслировались; дальше — день 2 после паузы в записи.