Подводка ведущего
Можно положить туда настойку, пожалуйста. А мы с вами переходим к заключительному докладу на сегодня. Дальше у нас остается только прожарка. Но какая же будет тема доклада? Давайте немножко порассуждаем уже под конец дня. Интернет – это, в принципе, само по себе очень интересное место, потому что там иногда ты можешь найти то, чего ты даже не искал. Не так давно, в целом года три назад, по сети ходила байка о том, что на сайте детского сада в самом низу продавали запрещенные вещества. Не знаю, видели вы или нет, но такая история была. То есть получается, на первой странице у нас котики, а на второй целая сетка.
Следующий наш спикер, Игорь Бедеров, расскажет нам о том, как распутываются всякого такого рода дела. И сделает это прямо сейчас. Игорь, тебе слово. Пожалуйста, микрофон и кликер.
Доклад и вопросы
Спасибо большое, заработало все. Так, я вернулся назад. Да, можно еще раз? Ага, еще раз.
— И еще раз, да. Всем спасибо, что собрались. И действительно, ну, от криминалистики попробуем погрузиться в OSINT. Конкурентную разведку, сборы, исследования информации из публичных источников. Он нам тоже крайне важен. Мы тут уже успели с коллегами кулуарно пообсуждать перспективы криминалистики, особенно перспективы, учитывая, что, возможно, в ближайших айфонах, ну и прочих мобильниках, в принципе, могут убрать порт USB Type-C, зарядку, и как вообще будет развиваться криминалистика, ввиду отсутствия того, что подключать криминалистическое ПО и оборудование будет просто не к чему. Так вот, развиваться, наверное, тоже будет анализ данных. И хотя в предыдущие наши с вами встречи мы говорили про Telegram-пользователей, про Telegram-каналы, на сегодняшний день вроде как возник, по крайней мере, как мне сказали, от аудитории запрос на исследование сайтов.
Вроде как тема совершенно простая и очевидная. Сайты, у них есть определенные пользователи, которые нас интересуют, и наша задача является идентификация тех лиц, которые причастны к владению этим сайтом, к его администрированию или его разработке. Соответственно, три роли, которые фигурируют в наших исследованиях – это владелец, администратор и разработчик. Тот, кто владеет доменным именем или хостингом, тот, кто администрирует, общается с пользователями и выставляет тот или иной контент, и тот, кто разрабатывает движок сайта, подключает различные технологии к нему и все это администрирует. С чего можно начать? Начнем с самого простого, с кучи полезных источников. Можете сфотографировать, можете не сфотографировать. Этот слайд еще у нас появится в конце.
Мы с коллегами заморочились специально для тех всех, кто занимается исследованиями, расследованиями и создали свою версию браузера Opera, браузера портативного, который работает с флешки, который хранит авторизационные сессии ваши на этой же самой флешке. То есть можно взять с собой свое рабочее место, и в этом браузере помимо ряда настроек приватности есть еще и куча полезных источников, в том числе и по исследованию сайтов, ну и по прочим исследованиям, которые могут быть вам полезны. Скачать его можно по ссылке, если кому-то Opera не нравится, там есть возможность загрузить все полезные источники в любой другой браузер в виде HTML-файла.
Итак, поехали. Веб-ресурс изначально у нас это прежде всего домен. То, что мы видим в нашем браузере, его доменное имя, куда мы переходим. vk.com, gosuslugi.ru и какое-то другое. Все эти доменные имена в обязательном порядке регистрируются. Я не буду уже подробности рассказывать про международные организации, про ICANN и прочее. Доменное имя регистрируется и сведения об этом доменном имени хранятся в различных сервисах WHOIS. Все, казалось бы, здорово, замечательно, но мы все больше и больше, естественно, сталкиваемся, что доменные имена регистрируются из рук вон плохо, не верифицируются данные владельцев, не проверяются, и это для нас представляет определенную проблему.
Данные в WHOIS становятся недостоверными, а с появлением у нас еще и такой истории, как GDPR и ограничением в данных WHOIS персональных данных, мы столкнулись с тем, что там указывается, что частная персона является доменным владельцем и что с ним делать, мы тоже до конца не знаем. Но когда мы занимаемся OSINT, мы понимаем, что все это может существовать в исторической ретроспективе, поэтому когда нам требуется получить у старых сайтов данные WHOIS, мы можем погрузиться в архив данных WHOIS, которые сохранены в большом количестве сервисов, приведенных здесь на экране. Да, GDPR ограничил количество персональных данных, выдаваемых в WHOIS, но в архивах WHOIS они могут быть сохранены, и мы должны проверять эти данные для того, чтобы узнать имя или компанию, которая владеет доменным именем.
Следующая история из немножко офф-топик, но ввиду того, что в августе Верховный суд Российской Федерации постановил для субъектов бизнеса, а я думаю, тут есть, наверное, представители службы безопасности или будущие представители службы безопасности, обязав субъекты коммерческой деятельности самостоятельно выявлять typosquatting, интернет-мошенничество, сразу можно предложить несколько простых и очевидных ресурсов, которые позволяют контролировать появление доменных имен, схожих с доменным именем вашей организации. И также контролировать те утечки, которые происходят по вашему домену. Делают они это бесплатно. Вот в одной стороне у нас DNSTwister, DNSTwist, хипск, которые позволяют находить схожие по написанию доменные имена, смотреть, активны они, неактивны, появился ли там сайт, появилась ли почта за этим ресурсом. И IntelX, Have I Been Pwned – это сервисы, которые позволяют находить, были ли утечки актуальны по вашему домену, и таким образом защищать организации.
Следующая история после того, как мы поговорили с вами про доменное имя, это хостинг, это физическое размещение нашего сайта. Наш сайт – это картинки, тексты, объем какой-то информации, он должен где-то физически находиться. Он находится на внешнем сервере, который называется хостинг. Для того, чтобы понять, какой хостинг используется нашим сайтом, тоже существует большое количество сервисов, начиная от штатного пинга, который можно сделать через операционную систему, и заканчивая кучей внешних сервисов.
Теперь самым важным и главным, наверное, что касается веб-хостинга, это защита Cloudflare. Изначально она создавалась для того, чтобы мы могли минимизировать DDoS-атаки, но по факту Cloudflare активно используется правонарушителями для того, чтобы скрывать фактическое размещение их сайта. И часто задающийся вопрос – это как защиту Cloudflare можно было бы попытаться снять для того, чтобы понять, где физически размещен наш сайт. И снять его можно не всегда, но в определенной степени через внешние сервисы, которые могли индексировать наш веб-ресурс до того, как была защита Cloudflare внедрена. Это URLScan, это VirusTotal, это различные утечки самого Cloudflare, которые находятся в сети интернет, это анализ данных DNS, это анализ всех прочих систем, технологий, которые находятся на нашем сайте и верифицируют этот сайт в системах Яндекса, Гугла и других, загружают новые технологии, эквайринги и тому подобное.
Наконец, это исследование повторяемости SSL-сертификата и favicon нашего сайта. Теперь о DNS. У нас есть доменное имя и у нас есть физическое размещение нашего сайта. За связку первого со вторым отвечают записи DNS. То есть мы все помним, там какое-то время назад, в 21-м году, одна запрещенная и террористическая в России социальная сеть вдруг перестала работать. Это, по-моему, в октябре было. И журналисты мне писали с криками, со слезами, Игорь, расскажи, а почему, собственно, ты можешь зайти на эту запрещенную социальную сеть, а все остальные не могут. Я говорил, что я перехожу именно по хостингу, по IP-адресу этой социальной сети. Вот, собственно, за это отвечают записи DNS.
Таким образом, DNS-записи хранят в себе всю информацию о серверах, которые связаны с нашим исследуемым сайтом. Часть из них может быть не прикрыта Cloudflare, часть из них может находиться физически на территории России. И мы сталкивались с тем, что и наркоторговые сайты, и сайты, распространяющие недостоверный контент, и иные противоправные ресурсы, они могут частично, частью своей инфраструктуры, базироваться на территории нашей страны. Такого было в достаточной степени много попадалось. SSL и favicon, которые тоже могут быть использованы, здесь перечислены продукты, которые могут помочь нам в поиске повторяемости данных элементов сайта. И это не совсем линейная история с попыткой идентифицировать и найти владельцев нашего ресурса.
Связанные контакты. Часто мы ищем контакты в теле самого сайта. И здесь важно отметить, что контакты по веб-ресурсу попадаются не только на самом сайте, они могут быть во внешних утечках. Во-первых, регистрационные данные, архивные данные, WHOIS. Они были, они где-то сохранены, они были в многочисленных результатах скрапинга, парсинга и они доступны в большом количестве в сети интернет. Во-вторых, это огромное количество рекламы с использованием того или иного сайта, который может тоже собираться различными краулерами. Наконец, миллионные утечки, которые происходили у нас и по всему миру, и эти утечки тоже могут быть связаны с доменными именами, соответственно, мы будем видеть и маску того, как формируется адрес электронной почты, какие имена сотрудников, фигурирующих в этих адресах, есть на домене компании, какие, может быть, пароли там используются. Это позволяет нам собрать контакты.
Кроме всего прочего, мы можем подбирать эти контакты по стандартной маске. Доменное имя и стандартные, например, адреса электронной почты: office, contact, admin, support, HR, PR и другие. Потом проверять их при помощи SMTP-запроса на предмет фактического их наличия.
На веб-ресурсах у нас также хранится большое количество внешних файлов. Файлы эти, разумеется, могут быть найдены при помощи различных внешних сервисов. VirusTotal здесь вам в помощь. Они могут быть найдены при помощи расширенных операторов поиска или dorks, таких, как приведены сейчас на экране. И самое главное, эти файлы очень часто хранят в себе метаданные. Одно из наших исследований, как бы ни смешно это для 2025 года ни прозвучало, было с вторжением в личное пространство. Два человека, два бизнесмена ругались. Один в отношении другого сделал веб-сайт и выкладывал там различные крикозяблы, нехорошие картинки с использованием своего конкурента, при этом делал эти картинки на iPhone, и iPhone благополучно сохранял в метаданных геолокацию того, где эти картинки делались. Это было в 2025 году, как бы ни смешно это ни прозвучало, и геолокация была фактически адресом нахождения дома того человека, который являлся главным подозреваемым.
Кроме всего прочего, метаданных, мы знаем, хранятся и данные о камере, времени, дате съемки и прочая значимая для нас информация. Гиперссылки – это еще одна важная часть исследуемого сайта. Гиперссылки бывают как внешние, так и внутренние. Внутренние – это пересылки внутри, между отдельными страницами веб-сайта. И часть из них может быть скрыта, не публично. В этом случае мы исследуем файлы robots.txt, sitemap.xml для того, чтобы понять, какие еще страницы есть на сайте, но мы их не видим. Они часто бывают для нас интересны. Ну и, наконец, внешние гиперссылки. Они также нам могут быть полезны, потому что это ссылки на связанные социальные сети, на внешние файлообменники. У нас любой файлообменник, в принципе, можно даже методами OSINT определить, какая почта к нему привязана.
Это все позволяет нам узнать тех, кто администрирует сайт. Например, если мы не знаем и не можем найти простыми путями данных владельца или администратора сайта, но у него есть связанная группа в социальной сети ВКонтакте, используя банальнейшее приложение InfoApp, мы можем получить данные профиля администраторов группы, связанной в социальной сети ВКонтакте, и это будет гораздо быстрее, удобнее и доказательнее. Следующий момент, тоже немаловажный, это использование технологий на нашем веб-ресурсе. Что сюда входит? Многочисленные банковские эквайринги, чат-боты, обратная связь, метрики, коды рекламной идентификации и прочее, прочее, прочее. Все то, что мы стараемся запихать на наш веб-ресурс для того, чтобы собирать сведения об аудитории, выстраивать с ней обратную связь, для того, чтобы контролировать и создавать таргет, все это играет с точки маркетинга как бы нам на пользу, а с точки зрения разведки доменных имен сайтов это, конечно, огромный минус.
По крайней мере, мы очень много сталкивались с размещенными на сайтах Яндекс.Метриками, на сайтах запрещенных, на сайтах, распространяющих недостоверные данные. И самое смешное, что все это может быть использовано для идентификации. Например, у нас есть код Яндекс.Метрики. Во-первых, где-то 10% Яндекс.Метрики, они публичные, вы можете открыть эту метрику и просто посмотреть момент ее установки на сайт. И когда она устанавливалась на сайт, разумеется, единственным пользователем, который попал в ее поле зрения, был тот, кто ее на этот сайт ставил. Ну и второй момент, который касается Яндекс.Метрики, это то, что через поддержку, совершенно прекрасно, поддержка Яндекса часто, не то чтобы по секрету, но раскрывает адрес электронной почты, который связывается с тем или иным идентификатором Яндекс.Метрики. Просто попросите подсказать: «Я администратор сайта, я забыл, какая почта у меня связана с этой Яндекс.Метрикой», и они подсказывают этот адрес электронной почты.
Такого рода вещи тоже были. Эквайринги. Эквайринги у нас связываются с банками. Дальше, имея установленный эквайринг, вы можете обратиться в банк с тем, чтобы узнать, кто получал ту или иную технологию для размещения на сайте, получить его логин и прочую регистрационную информацию. Любой сайт тоже существует в некой исторической ретроспективе, поэтому мы обращаемся еще и к архиву веб-ресурсов, чтобы понять, как он выглядел раньше, как выглядел раньше код этого сайта, элементы и технологии, которые входили в этот код, какие ранее контакты указывались на этом сайте, связанные социальные сети, внешние и внутренние гиперссылки и даже файлы. Все это будет в различных веб-архивах.
Ну и, наконец, внешний трафик. Часто его не ставят в исследования веб-сайтов, но у нас возникает самый главный момент. Например, какие-нибудь сайты с размещенными петициями. Наверное, часто в своих расследованиях вы сталкивались с петициями, где призывают свергать власть, низвергать президентов, губернаторов и прочих руководителей. Здесь очень часто, примерно в 70-80%, мы сталкиваемся с тем, что петицию, да, можно накрутить, петиция, да, почти всегда накручивается ботами, но, как правило, автор петиции стремится изначально сделать о ней посев сам. Поэтому мы обращаемся к внешнему трафику веб-ресурса для того, чтобы понять, кто первый в сети давал ссылки на данную петицию с призывами голосовать за нее. И часто мы находим такого рода людей, находим их в социальной странице, где они это разгоняли, группы, в которых они публиковали призывы с этой петицией, и это позволяет находить авторов этих самых вещей.
Дабы обобщить всю эту историю, общая план-схема, то, о чем мы сегодня говорили. Очень кратенько, потому что полная лекция занимает нас где-то часа полтора по исследованию сайтов.
Презентации у всех будут. Полезные источники, план-минимум из того, что вы можете использовать в рамках OSINT для проверки веб-ресурсов.
Ну и, возвращаясь назад, еще раз ссылка на браузер, который я показывал в самом начале. Здесь есть практически квинтэссенция всего того, о чем мы говорили и на прошлых наших выступлениях, и на этом. Исследуйте криптовалюту, социальные сети, сайты, Telegram, работайте в службе безопасности, проводите криминалистику, большая часть софта, как правило, бесплатного, здесь вы в этом браузере найдете больше 2000 источников.
Спасибо, вы были замечательной аудиторией.
Это бесспорно. Так, коллеги, ваши вопросы. Игорь, ты настолько, видимо, раскачал аудиторию, что в целом стало все супер понятно. Давайте тогда проводим Игоря аплодисментами еще раз.
[аплодисменты]
А мы с вами подвигаемся по чуть-чуть к самой заключительной части нашего сегодняшнего вечера и конкретно прожарки.
Закрытие онлайн-части первого дня
Дмитрий Янковой (ведущий).
Но перед этим, перед тем, как мы перейдем к ней, сейчас самое время попрощаться с нашими онлайн-зрителями. И мы увидимся с вами завтра, как раз-таки со стартом второго нашего дня. А с вами, дорогие гости, мы сейчас плавно перетекаем в барную зону, берем с собой горячительные и не только напитки.
[Конец трансляции первого дня: «прожарка», розыгрыш призов и неформальное общение в запись не вошли. Далее — трансляция второго дня, она начинается с середины подводки ведущего к первому докладу (в записи между ними пауза).]