Home › Ricognizione › Recon & OSINT

Recon & OSINT

Fase 1: raccogliere quante più informazioni possibili sul target — idealmente senza toccarlo.

Teoria: passiva vs attiva

  • Ricognizione passiva: raccogli info da fonti pubbliche (Google, DNS pubblico, social, database di leak). Il target non si accorge di nulla perché non lo contatti direttamente.
  • Ricognizione attiva: interroghi direttamente il target (es. richieste al suo web server). Più info, ma lasci tracce nei log.

OSINT (Open Source INTelligence) = l'arte di trovare informazioni da fonti aperte. Serve a costruire la "mappa" del bersaglio: domini, sottodomini, IP, email, tecnologie usate, dipendenti.

WHOIS e DNS

# chi ha registrato il dominio, quando, contatti
whois example.com

# record DNS: A (IP), MX (mail), NS (nameserver), TXT
dig example.com ANY
dig example.com MX +short
nslookup example.com

# DNS inverso: da IP a nome
dig -x 93.184.216.34

Enumerare i sottodomini

Ogni sottodominio (es. dev.example.com, vpn.example.com) è una possibile porta d'ingresso.

# passivo, veloce, da fonti pubbliche
subfinder -d example.com
amass enum -passive -d example.com

# brute force di sottodomini con una wordlist
gobuster dns -d example.com -w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt

Google Dorking

Operatori di ricerca avanzati per trovare pagine/file che il target ha esposto senza volerlo:

site:example.com                # solo pagine di quel dominio
site:example.com filetype:pdf   # documenti PDF esposti
site:example.com inurl:admin    # pannelli admin
intitle:"index of" site:example.com  # directory listing aperte
site:example.com ext:sql        # dump di database esposti

Database enorme di dork già pronti: Google Hacking Database (GHDB).

Email, leak e tecnologie

# raccogli email/host pubblici di un dominio
theHarvester -d example.com -b all

# che tecnologie gira un sito (CMS, server, framework)
whatweb https://example.com

Altri servizi web utili: crt.sh (sottodomini dai certificati SSL), Shodan (motore di ricerca dei dispositivi esposti), HaveIBeenPwned (email in data breach).

Sui tuoi libri: Google Hacking for Penetration Testers (Long), Open Source Intelligence, e il capitolo di recon in The Basics of Hacking and Penetration Testing. Vedi Risorse.