Home › Ricognizione › Recon & OSINT
Recon & OSINT
Fase 1: raccogliere quante più informazioni possibili sul target — idealmente senza toccarlo.
Teoria: passiva vs attiva
- Ricognizione passiva: raccogli info da fonti pubbliche (Google, DNS pubblico, social, database di leak). Il target non si accorge di nulla perché non lo contatti direttamente.
- Ricognizione attiva: interroghi direttamente il target (es. richieste al suo web server). Più info, ma lasci tracce nei log.
OSINT (Open Source INTelligence) = l'arte di trovare informazioni da fonti aperte. Serve a costruire la "mappa" del bersaglio: domini, sottodomini, IP, email, tecnologie usate, dipendenti.
WHOIS e DNS
# chi ha registrato il dominio, quando, contatti
whois example.com
# record DNS: A (IP), MX (mail), NS (nameserver), TXT
dig example.com ANY
dig example.com MX +short
nslookup example.com
# DNS inverso: da IP a nome
dig -x 93.184.216.34
Enumerare i sottodomini
Ogni sottodominio (es. dev.example.com, vpn.example.com) è una possibile porta d'ingresso.
# passivo, veloce, da fonti pubbliche
subfinder -d example.com
amass enum -passive -d example.com
# brute force di sottodomini con una wordlist
gobuster dns -d example.com -w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt
Google Dorking
Operatori di ricerca avanzati per trovare pagine/file che il target ha esposto senza volerlo:
site:example.com # solo pagine di quel dominio
site:example.com filetype:pdf # documenti PDF esposti
site:example.com inurl:admin # pannelli admin
intitle:"index of" site:example.com # directory listing aperte
site:example.com ext:sql # dump di database esposti
Database enorme di dork già pronti: Google Hacking Database (GHDB).
Email, leak e tecnologie
# raccogli email/host pubblici di un dominio
theHarvester -d example.com -b all
# che tecnologie gira un sito (CMS, server, framework)
whatweb https://example.com
Altri servizi web utili: crt.sh (sottodomini dai certificati SSL), Shodan (motore di ricerca dei dispositivi esposti), HaveIBeenPwned (email in data breach).
Lab autorizzati
THMOhSINTFacileParti da una sola immagine e ricostruisci tutto: il classico esercizio OSINT. THMGoogle DorkingFacileImpari gli operatori di ricerca e il GHDB. THMPassive ReconnaissanceFacilewhois, dig, nslookup, host in pratica. THMDNS in DetailFacileCome funziona il DNS, i record e la loro enumerazione. Sui tuoi libri: Google Hacking for Penetration Testers (Long), Open Source Intelligence, e il capitolo di recon in The Basics of Hacking and Penetration Testing. Vedi Risorse.