0FFensive_H0riz0n
Open in Telegram
کانال افق تهاجمی فعال در حوزه اوسینت و علوم سایبری تهاجمی
Show moreThe country is not specifiedThe category is not specified
527
Subscribers
-224 hours
-127 days
-4230 days
Posts Archive
توی این مدت چندین نفر از دوستان داخل پیوی درباره برگزاری دوره OSINT سؤال کردن و پیشنهاد دادن که یک دوره یا کلاس آموزشی داشته باشیم.
راستش فعلاً بهخاطر مشغلههایی که دارم، زمان کافی برای برگزاری یک دوره منظم رو ندارم و نمیخوام دورهای برگزار کنم که نتونم براش وقت و انرژی کافی بذارم.
اما احتمالاً در آینده یک دوره یا حتی یک دورهمی آموزشی OSINT برگزار میکنیم.
یه نکته هم درباره سبک آموزشی که مدنظرم هست:
من OSINT رو صرفاً از دید جمعآوری اطلاعات عمومی آموزش نمیدم؛ تمرکزم روی OSINT با رویکرد امنیت سایبری و Red Team هست.
یعنی میخوایم ببینیم اطلاعاتی که از منابع عمومی به دست میاریم، چطور میتونن در شناخت سطح Exposure، تحلیل هدف، شناسایی نقاط قابل مشاهده و ارزیابی ریسکهای امنیتی مورد استفاده قرار بگیرن و از طرف دیگه، چطور میشه از همین روشها برای دفاع بهتر استفاده کرد.
اگر دوره برگزار بشه، دوست دارم کاملاً عملی و پروژهمحور باشه و فقط به معرفی ابزارها محدود نشه.
بخشی از مباحثی که میتونیم داشته باشیم:
✓ Username و Email OSINT
✓ تحلیل ردپای دیجیتال
✓ تحلیل شبکههای اجتماعی
✓ ابزارهای جمعآوری و تحلیل اطلاعات از شبکههای اجتماعی
✓ Image OSINT و تحلیل تصاویر
✓ اعتبارسنجی و Cross-Referencing
✓ ساخت Timeline و تحلیل ارتباطات
✓ Link Analysis
✓ بررسی Exposure سازمانها
✓ مطالعه پروندههای واقعی
✓ سناریوهای عملی از ابتدا تا تهیه گزارش نهایی
ضمن اینکه ابزارها و منابع موردنیاز برای تمرینهای دوره هم در اختیار شرکتکنندهها قرار میگیره تا آموزش فقط تئوری نباشه و همزمان با آموزش، تمرین عملی هم داشته باشیم.
فعلاً زمان مشخصی برای برگزاری نداریم و نمیخوام وعدهای بدم که هنوز تاریخش مشخص نیست؛ اما با توجه به استقبال دوستان، احتمالاً در آینده این دوره یا یک دورهمی آموزشی رو برگزار میکنیم.
تا اون موقع هم مطالب کانال رو ادامه میدیم و کمکم وارد بخشهای عملیتر OSINT میشیم.
بخش سوم (نهایی)؛ تیمهای امنیتی چطور از OSINT برای دفاع استفاده میکنن؟
تا اینجا دیدیم که یک مهاجم میتونه با استفاده از اطلاعات عمومی، تصویر نسبتاً خوبی از یک سازمان به دست بیاره.
حالا سؤال مهم اینه:
اگر مهاجم میتونه این اطلاعات رو ببینه، چرا خود سازمان نباید از همون زاویه به خودش نگاه کنه؟
اینجاست که OSINT دفاعی یا Defensive OSINT اهمیت پیدا میکنه.
تیم امنیتی میاد دقیقاً همون کاری رو انجام میده که یک فرد بیرونی میتونه انجام بده؛ یعنی بررسی میکنه از بیرون چه اطلاعاتی درباره سازمان قابل مشاهده است.
✓ ۱. شناسایی سطح افشای اطلاعات
تیم امنیتی بررسی میکنه چه اطلاعاتی از سازمان در منابع عمومی وجود داره.
مثلاً:
✓ دامنهها و داراییهای عمومی
✓ اطلاعات کارکنان و ساختار سازمانی
✓ اسناد و فایلهای منتشرشده
✓ اطلاعات مربوط به فناوریها
✓ اطلاعات تماس عمومی
✓ حسابهای رسمی سازمان و کارکنان
هدف اینه که مشخص بشه چه تصویری از سازمان از بیرون قابل مشاهده است.
✓ ۲. پیدا کردن اطلاعاتی که نباید عمومی باشن
گاهی یک اطلاعات قدیمی یا فراموششده سالها روی اینترنت باقی میمونه.
مثلاً یک سند قدیمی، یک صفحه فراموششده یا اطلاعاتی که بعداً مشخص شده نباید عمومی میبود.
تیم امنیتی این موارد رو شناسایی میکنه و در صورت امکان، حذف یا محدودشون میکنه.
✓ ۳. بررسی کارکنان و ردپای عمومی سازمان
قرار نیست کارکنان زیر نظر گرفته بشن؛ هدف اینه که مشخص بشه چه اطلاعاتی بهصورت عمومی و در ارتباط با سازمان منتشر شده.
مثلاً آیا اطلاعاتی درباره ساختار داخلی، پروژهها یا فناوریهای سازمان بهصورت ناخواسته منتشر شده؟
✓ ۴. اولویتبندی ریسکها
پیدا کردن اطلاعات بهتنهایی کافی نیست.
تیم امنیتی باید مشخص کنه:
کدوم اطلاعات واقعاً مهمترن و کدوم موارد ریسک کمتری دارن؟
مثلاً یک صفحه عمومی معرفی شرکت با یک سندی که اطلاعات داخلی غیرضروری در اون منتشر شده، از نظر ریسک یکسان نیستن.
✓ ۵. اصلاح و کاهش Exposure
بعد از شناسایی موارد پرریسک، سازمان میتونه اقدامات اصلاحی انجام بده:
✓ حذف اطلاعات غیرضروری
✓ اصلاح مستندات عمومی
✓ محدود کردن اطلاعات منتشرشده
✓ آموزش کارکنان درباره اشتراکگذاری اطلاعات
✓ بررسی مداوم داراییهای عمومی
جمعبندی سه بخش
پس اگر بخوایم کل موضوع رو در یک زنجیره خلاصه کنیم:
اطلاعات عمومی
↓
OSINT
↓
شناخت بهتر سازمان
↓
افزایش اطلاعات قابل استفاده برای مهاجم
↓
ایجاد یا افزایش بعضی ریسکهای امنیتی
اما همین زنجیره میتونه از سمت دفاع هم استفاده بشه:
OSINT دفاعی
↓
شناسایی اطلاعات قابل مشاهده
↓
ارزیابی Exposure
↓
شناسایی موارد پرریسک
↓
اصلاح و کاهش سطح افشا
و شاید مهمترین نکته این مجموعه همین باشه:
در امنیت، همیشه لازم نیست چیزی را هک کنیم تا بفهمیم چه چیزی در معرض خطره؛ گاهی کافی است ببینیم از بیرون چه چیزهایی قابل مشاهده است.این دقیقاً جاییه که OSINT از یک ابزار تحقیقاتی، به یک ابزار مهم برای مدیریت ریسک سایبری تبدیل میشه. #اوسینت https://t.me/oFHoz
بخش دوم؛ اطلاعات OSINT چطور میتونن به یک ریسک سایبری تبدیل بشن؟
در بخش اول دیدیم که یک مهاجم میتونه از منابع عمومی، اطلاعات مختلفی درباره یک سازمان جمعآوری کنه.
اما سؤال مهم اینه:
این اطلاعات چه کمکی به یک حمله سایبری میکنن؟
نکته اصلی اینه که اطلاعات OSINT معمولاً بهتنهایی باعث نفوذ نمیشن؛ بلکه میتونن به مهاجم کمک کنن هدفش رو بهتر بشناسه و حمله احتمالی رو دقیقتر طراحی کنه.
مثلاً تصور کنید اطلاعات عمومی یک سازمان نشون بده:
✓ چه افرادی در بخشهای مختلف سازمان فعالیت میکنن.
✓ ساختار کلی سازمان چطوره.
✓ چه سرویسها و داراییهایی بهصورت عمومی قابل مشاهده هستن.
✓ سازمان از چه فناوریهایی صحبت کرده یا برای چه فناوریهایی نیرو استخدام میکنه.
✓ چه شرکتها یا سازمانهایی با اون همکاری دارن.
حالا وقتی این اطلاعات کنار هم قرار میگیرن، مهاجم دیگه با یک سازمان ناشناخته روبهرو نیست؛ بلکه تصویر دقیقتری از محیط هدف در اختیار داره.
یک مثال ساده
فرض کنیم از اطلاعات عمومی متوجه بشیم یک سازمان:
شرکت → واحد IT → چند تیم تخصصی → کارکنان مشخص → فناوریهای مشخص
داره.
هرکدوم از این اطلاعات بهتنهایی شاید اهمیت زیادی نداشته باشه؛ اما کنار هم قرار گرفتنشون میتونه سطح اطلاعاتی که مهاجم درباره هدف داره رو بالا ببره.
به همین دلیل، OSINT میتونه در مراحل ابتدایی بعضی حملات، مثل مهندسی اجتماعی و فیشینگ هدفمند، نقش اطلاعاتی داشته باشه.
برای مثال، دانستن اینکه چه افرادی در یک سازمان چه مسئولیتی دارن، میتونه به مهاجم کمک کنه پیامهای جعلی رو متناسبتر طراحی کنه. اینجا مشکل اصلی خود اطلاعات عمومی نیست؛ سوءاستفاده از ارتباط بین اطلاعات مختلفه.
یک نکته خیلی مهم
نباید تصور کنیم:
OSINT → نفوذ
این رابطه مستقیم نیست.
رابطه درستتر اینه:
اطلاعات عمومی
↓
جمعآوری و تحلیل OSINT
↓
شناخت بهتر هدف
↓
افزایش اطلاعات مهاجم درباره محیط هدف
↓
احتمال سوءاستفاده در مراحل بعدی
بنابراین OSINT بیشتر یک لایه اطلاعاتی در زنجیره تهدید محسوب میشه.
و دقیقاً همین موضوع باعث میشه تیمهای امنیتی هم به سراغ OSINT برن؛ چون اگر مهاجم میتونه این اطلاعات رو ببینه، تیم دفاعی هم باید بدونه مهاجم چه تصویری از سازمان میتونه بسازه.
#اوسینت
https://t.me/oFHoz
بخش اول؛ مهاجم از OSINT چه اطلاعاتی میتونه به دست بیاره؟
وقتی یک مهاجم میخواد یک سازمان رو هدف قرار بده، لزوماً کارش رو با حمله به سیستم شروع نمیکنه.
اول باید هدفش رو بشناسه.
اینجاست که OSINT وارد ماجرا میشه. مهاجم میتونه بدون دسترسی مستقیم به سیستمهای سازمان، از اطلاعاتی که بهصورت عمومی منتشر شدن، یک تصویر اولیه از سازمان به دست بیاره.
مثلاً ممکنه بتونه این موارد رو شناسایی کنه:
✓ ساختار سازمانی
نام مدیران، واحدها، تیمهای فنی و افرادی که در بخشهای مختلف فعالیت میکنن.
✓ اطلاعات کارکنان
اطلاعاتی که افراد در پروفایلهای کاری، شبکههای اجتماعی، کنفرانسها یا سایت شرکت منتشر کردن.
✓ داراییهای اینترنتی سازمان
دامنهها، زیردامنهها و سرویسهایی که بهصورت عمومی قابل مشاهده هستن.
✓ فناوریهای مورد استفاده
اطلاعاتی که ممکنه از وبسایت سازمان، مستندات عمومی یا آگهیهای استخدام درباره فناوریهای مورد استفاده مشخص بشه.
✓ اسناد و فایلهای عمومی
گزارشها، PDFها، مستندات، ارائهها و فایلهایی که سازمان یا کارکنانشون بهصورت عمومی منتشر کردن.
✓ اطلاعات تماس عمومی
ایمیلهای سازمانی و راههای ارتباطی که خود سازمان برای ارتباط عمومی منتشر کرده.
✓ اطلاعات مربوط به فعالیت سازمان
شعب، پروژهها، شرکای تجاری، رویدادها و فعالیتهایی که در منابع عمومی درباره سازمان منتشر شده.
اما نکته مهم اینجاست:
هیچکدوم از این اطلاعات بهتنهایی لزوماً یک تهدید نیستن.
مسئله زمانی جدیتر میشه که مهاجم بتونه تعداد زیادی از این اطلاعات پراکنده رو کنار هم قرار بده و از اونها یک تصویر منسجم از سازمان بسازه.
یعنی OSINT برای مهاجم میتونه تبدیل بشه به یک نقشه اطلاعاتی از هدف؛ بدون اینکه در این مرحله الزاماً به سیستم داخلی سازمان دسترسی پیدا کرده باشه.
و دقیقاً به همین دلیل، تیمهای امنیتی هم همین مرحله رو جدی میگیرن:
اگر ما بدونیم چه تصویری از سازمان در منابع عمومی وجود داره، بهتر میتونیم بفهمیم چه چیزهایی باید اصلاح، محدود یا از معرض دید عمومی خارج بشن.
#اوسینت
https://t.me/oFHoz
سلام دوستان وقتتون بخیر امیدوارم حالتون خوب باشه در مسیر علم و دانش هرروز قدم های محکمی بردارید.
امروز میخوایم بریم سراغ یک موضوع مهم و کاربردی و ببینیم OSINT چه نقشی در حملات سایبری علیه سازمانها داره و چرا تیمهای امنیتی اینقدر بهش اهمیت میدن.
وقتی درباره حملات سایبری صحبت میکنیم، معمولاً ذهنمون میره سمت بدافزار، اکسپلویت، فیشینگ یا نفوذ به سیستمها؛ اما قبل از خیلی از این اتفاقات، یک مرحله مهم وجود داره:
جمعآوری اطلاعات.
مهاجم قبل از اینکه بخواد اقدامی انجام بده، ممکنه سعی کنه بفهمه سازمان موردنظر چه ساختاری داره، چه افرادی داخلش فعالیت میکنن، چه داراییهایی بهصورت عمومی قابل مشاهده هستن و چه اطلاعاتی ناخواسته در اینترنت منتشر شده.
اینجاست که OSINT اهمیت پیدا میکنه.
نکته جالب اینه که بسیاری از این اطلاعات اصلاً مخفی نیستن؛ بلکه در منابع عمومی وجود دارن. چیزی که اهمیت پیدا میکنه، جمعآوری، ارتباط دادن و تحلیل همین اطلاعات پراکنده است.
از طرف دیگه، همین موضوع باعث میشه تیمهای امنیتی هم از OSINT استفاده کنن؛ چون باید بدونن:
✓ از دید یک مهاجم چه اطلاعاتی درباره سازمان قابل مشاهده است؟
✓ چه اطلاعاتی ممکنه بیش از حد در معرض دید باشه؟
✓ آیا اطلاعاتی وجود داره که بهتره عمومی نباشه؟
✓ و چطور میشه سطح این افشا و ریسک ناشی از اون رو کاهش داد؟
در سه پست بعدی، این موضوع رو مرحلهبهمرحله بررسی میکنیم:
بخش اول: مهاجم از خروجی OSINT چه اطلاعاتی به دست میاره؟
بخش دوم: این اطلاعات چطور میتونن به افزایش ریسک یک حمله سایبری کمک کنن؟
بخش سوم (نهایی): تیمهای امنیتی چطور از OSINT برای شناسایی همین ریسکها و کاهش سطح افشای اطلاعات استفاده میکنن؟
در این مجموعه، تمرکزمون روی درک فرایند و نگاه دفاعی خواهد بود؛ یعنی ببینیم اطلاعات عمومی چطور میتونن به یک ریسک امنیتی تبدیل بشن و سازمان چطور میتونه قبل از سوءاستفاده، اون ریسک رو شناسایی کنه.
#اوسینت
https://t.me/oFHoz
ردپای دیجیتال (Digital Footprint) چیه؟
هر کاری که توی اینترنت انجام میدیم، ممکنه یک رد از ما باقی بذاره. به این ردها میگن ردپای دیجیتال.
ردپای دیجیتال یعنی اطلاعاتی که به هر شکلی از یک فرد داخل اینترنت وجود داره و میتونه درباره اون شخص اطلاعات بده.
این اطلاعات همیشه توسط خود فرد منتشر نمیشن. بعضی وقتها خودمون منتشرشون میکنیم، بعضی وقتها هم افراد یا سازمانهای دیگه بدون اینکه حواسمون باشه اطلاعاتی از ما منتشر میکنن.
ردپای دیجیتال دو نوعه
✓ ردپای فعال (Active Digital Footprint)
این اطلاعاتیه که خودمون با اختیار خودمون منتشر میکنیم.
مثلاً:
✓ ساختن پروفایل لینکدین
✓ گذاشتن پست توی اینستاگرام
✓ نوشتن مطلب توی شبکههای اجتماعی
✓ ساختن وبسایت شخصی
✓ انتشار مقاله یا رزومه
✓ ردپای غیرفعال (Passive Digital Footprint)
این اطلاعاتیه که خودمون مستقیماً منتشرش نکردیم، ولی به هر دلیلی از ما داخل اینترنت وجود داره.
مثلاً:
✓ اسممون داخل سایت یک شرکت ثبت شده.
✓ توی سایت یک همایش اسممون بهعنوان شرکتکننده یا سخنران اومده.
✓ یک رسانه از ما اسم برده.
✓ شخص دیگهای عکسی منتشر کرده که ما هم داخلش هستیم.
چرا برای OSINT مهمه؟
تقریباً هیچوقت همه اطلاعاتی که درباره یک فرد وجود داره، داخل یک سایت یا یک شبکه اجتماعی نیست.
یک تحلیلگر OSINT باید بتونه این ردپاهای کوچیک رو از جاهای مختلف پیدا کنه، بررسی کنه، به هم وصلشون کنه و در آخر ببینه آیا همه این اطلاعات واقعاً به یک نفر مربوط میشن یا نه.
در واقع، قدرت OSINT فقط پیدا کردن اطلاعات نیست؛ قدرت اصلیش کنار هم گذاشتن همین تکههای کوچیک پازل و رسیدن به یک تصویر قابل اعتماد از یک موضوع یا یک شخصه.
#اوسینت
https://t.me/oFHoz
داخل آخرین مبحث کانال که با عنوان بررسی پرونده بود یک نکته حائزاهمیت بود اینکه گاهی وقتی در رابطه با کیس مورد بررسی هیچ اطلاعاتی پیدا نمیشه این خودش یک سرنخمهم میتونه باشه. همیشه باید در نظر گرفت که وقتی هیچ اطلاعاتی پیدا نمیشه بالاترین احتمال استفاده از هویت فیک هست پس این موضوع رو نباید به سادگی از کنارش رد بشیم.
#اوسینت
https://t.me/oFHoz
کم کم داخل گروه کوئیز میزاریم و انشالله در آینده وبینار که میخواهیم برگزار کنیم رو با دوستانی که در گروه هستند هماهنگ میکنیم. همچنین ابزار های اختصاصی مرتبط با اوسینت رو هم تقدیمشون میکنیم.دوستانی که دوست دارند در گروه حضور داشته باشند به پی وی بنده مراجعه کنند جهت دریافت لینک
دوستان وقتتون بخیر این بخش هم تموم شد. سعی کردم یک پرونده واقعی رو براتون بشکافم و اقدامات اوسینتی دو تیم تحقیقاتی معروف انجام داده بودن رو به زبون گویا و ساده شرح بدم.هدفم این بود که کمکم ذهنیت یک کارشناس حرفه ای رو پیدا کنید.
در این پرونده از چه تکنیکهای OSINT استفاده شد؟
اگر مراحل این پرونده رو از ابتدا دنبال کرده باشید، احتمالاً متوجه شدید که محققان فقط با یک ابزار یا یک وبسایت به نتیجه نرسیدن.
در واقع، این پرونده نمونه خوبی از اینه که OSINT یعنی کنار هم قرار دادن دهها سرنخ کوچک تا در نهایت به یک نتیجه قابل اعتماد برسیم.
بیاید ببینیم در این پرونده از چه روشهایی استفاده شد:
✓ بخش ۱. Reverse Image Search
اولین کاری که انجام شد، بررسی تصاویر منتشرشده از مظنونان بود تا مشخص بشه آیا این تصاویر قبلاً در اینترنت یا منابع عمومی منتشر شدهاند یا خیر.
نمونه در پرونده:
محققان Bellingcat تصاویر Boshirov را با موتورهای جستوجوی معکوس بررسی کردند، اما هیچ نتیجهای پیدا نکردند.
✓بخش ۲. بررسی پایگاههای داده عمومی
بعد از آن، پایگاههای داده قابل جستوجوی شماره تلفن و اطلاعات عمومی بررسی شد.
نمونه در پرونده:
هیچ شماره تلفنی به نام Ruslan Boshirov در پایگاههای داده مورد استفاده Bellingcat پیدا نشد.
✓ بخش۳. تحلیل نبود ردپای دیجیتال
گاهی پیدا نکردن اطلاعات، خودش یک سرنخ مهم است.
نمونه در پرونده:
برای فردی که ظاهراً یک شهروند عادی بود، تقریباً هیچ ردپای دیجیتالی وجود نداشت و همین موضوع باعث شد محققان به واقعی بودن هویت او شک کنند.
✓بخش ۴. جستوجوی هدفمند (Targeted Search)
در OSINT فقط جستوجوی یک اسم کافی نیست؛ گاهی باید چند سرنخ را با هم ترکیب کرد.
نمونه در پرونده:
ترکیب عبارتهای DVOKU + Chechnya + Hero of the Russian Federation باعث شد نام Anatoliy Chepiga برای اولین بار پیدا شود.
✓ بخش۵. بررسی منابع عمومی
بعد از شناسایی DVOKU، محققان منابع عمومی مربوط به آن را بررسی کردند.
نمونه در پرونده:
سالنامهها، تصاویر فارغالتحصیلان، گالریهای قدیمی و مقالات مرتبط با این مرکز آموزشی بررسی شدند.
✓ بخش۶. Cross-Referencing (اعتبارسنجی اطلاعات)
یکی از مهمترین اصول OSINT این است که هیچ اطلاعاتی را فقط از یک منبع نپذیریم.
نمونه در پرونده:
اطلاعات مربوط به محل سکونت، تاریخ تولد، سوابق نظامی و عکسها از چند منبع مستقل با هم تطبیق داده شدند.
✓بخش ۷. حذف فرضیههای اشتباه
تحقیق فقط پیدا کردن اطلاعات نیست؛ گاهی باید گزینههای اشتباه را هم کنار گذاشت.
نمونه در پرونده:
محققان فرد دیگری با نام Anatoliy Chepiga پیدا کردند، اما پس از بررسی مشخص شد هیچ ارتباطی با این پرونده ندارد.
✓بخش ۸. ساخت فرضیه و اعتبارسنجی
در OSINT، هر سرنخ فقط یک فرضیه ایجاد میکند و تا زمانی که با شواهد مستقل تأیید نشود، نباید آن را حقیقت دانست.
نمونه در پرونده:
فرضیه «Boshirov همان Chepiga است» چندین مرحله بررسی شد و فقط پس از جمعآوری شواهد مستقل به نتیجه نهایی رسید.
✓بخش ۹. ترکیب OSINT و HUMINT
این پرونده نشان داد که در تحقیقات حرفهای، همیشه همه اطلاعات از منابع باز به دست نمیآید.
نمونه در پرونده:
محققان با افسران سابق روسیه گفتوگو کردند (HUMINT) تا محتملترین مرکز آموزشی نیروهای GRU را شناسایی کنند و سپس با استفاده از OSINT این فرضیه را دنبال و تأیید کردند.
جمعبندی
اگر بخوام این پرونده رو در یک جمله خلاصه کنم، میگم:
Bellingcat با یک ابزار خاص به نتیجه نرسید؛ بلکه با ترکیب چندین تکنیک OSINT، اعتبارسنجی مداوم اطلاعات و استفاده محدود از HUMINT، توانست هویت واقعی یکی از مظنونان را شناسایی کند.
این دقیقاً همون ذهنیت و روشی است که یک تحلیلگر OSINT باید داشته باشه
#اوسینت
https://t.me/oFHoz
۶-مرحله ششم؛ انتشار نتایج و تأیید فرضیه
بعد از هفتهها جمعآوری اطلاعات، بررسی منابع مختلف و اعتبارسنجی سرنخها، تیم تحقیقاتی Bellingcat و The Insider به این نتیجه رسیدند که شواهد موجود همگی به یک نفر اشاره میکنند.
در تاریخ ۲۶ سپتامبر ۲۰۱۸، آنها گزارش نهایی خود را منتشر کردند و اعلام کردند که فردی که پلیس بریتانیا او را با نام Ruslan Boshirov معرفی کرده بود، در واقع:
سرهنگ Anatoliy Vladimirovich Chepiga
از افسران اطلاعات نظامی روسیه (GRU) است و پیشتر نیز نشان Hero of the Russian Federation را دریافت کرده است.
اما Bellingcat تنها به انتشار نتیجه اکتفا نکرد.
در گزارش خود توضیح داد که این نتیجه بر اساس یک مدرک واحد به دست نیامده، بلکه حاصل کنار هم قرار دادن مجموعهای از شواهد مستقل بوده است؛ از جمله:
✓ بررسی تصاویر
✓ سالنامهها و سوابق عمومی
✓ اطلاعات مربوط به مراکز آموزشی نظامی
✓ پایگاههای داده موجود
✓ پرونده گذرنامه
✓ تطبیق تاریخها، محلها و سوابق
علاوه بر این، Bellingcat اعلام کرد که چند منبع آگاه و مستقل نیز پس از پایان تحقیقات، هویت Chepiga را برای آنها تأیید کردهاند. این بخش از تحقیق در حوزه HUMINT قرار میگیرد و در کنار یافتههای OSINT، به تقویت نتیجه نهایی کمک کرد.
نتیجه این پرونده
این پرونده نشان داد که قدرت OSINT فقط در پیدا کردن اطلاعات نیست؛ بلکه در کنار هم قرار دادن سرنخهای کوچک، اعتبارسنجی آنها و رسیدن به یک نتیجه مستند است.
همچنین این تحقیق نشان داد که در پروندههای پیچیده، معمولاً OSINT بهتنهایی کافی نیست و در کنار آن از روشهای دیگری مانند HUMINT و بررسی اسناد نیز استفاده میشود.
#اوسینت
https://t.me/oFHoz
۵-مرحله پنجم؛ پیدا کردن عکس و اثبات هویت واقعی
تا اینجا، Bellingcat به این فرضیه رسیده بود که Anatoliy Chepiga همان فردی است که با نام پوششی Ruslan Boshirov سفر کرده است.
اما هنوز یک مشکل بزرگ وجود داشت.
برای اثبات این فرضیه، به یک تصویر معتبر از Chepiga نیاز بود تا بتوان آن را با تصاویر منتشرشده از Boshirov مقایسه کرد.
محققان ابتدا تلاش کردند این تصویر را از منابع عمومی پیدا کنند.
با وجود اینکه Chepiga دریافتکننده نشان Hero of the Russian Federation بود، تقریباً هیچ تصویر قابل استفادهای از او در اینترنت وجود نداشت. حتی در گزارشها و صفحات مربوط به دریافت این نشان نیز عکس مناسبی از او منتشر نشده بود. این موضوع برای محققان غیرعادی بود و احتمال دادند که تصاویر او بهصورت عمدی از منابع عمومی حذف شده باشند.
در ادامه، Bellingcat و The Insider از دو منبع مستقل به بخشهایی از پرونده گذرنامه Anatoliy Vladimirovich Chepiga دسترسی پیدا کردند.
در این پرونده، یک عکس مربوط به حدود سال ۲۰۰۳ وجود داشت.
حالا برای اولین بار امکان مقایسه فراهم شد.
محققان سه تصویر را کنار هم قرار دادند:
✓ عکس گذرنامه Chepiga در سال ۲۰۰۳
✓ عکس گذرنامه «Ruslan Boshirov»
✓ تصاویر منتشرشده توسط پلیس بریتانیا
به گفته Bellingcat، تصویر Chepiga شباهت زیادی به نسخه جوانتر Boshirov داشت. اما آنها فقط به شباهت چهره اکتفا نکردند.
در همان پرونده گذرنامه، اطلاعات دیگری نیز وجود داشت که فرضیه آنها را تقویت میکرد:
✓ محل سکونت در سال ۲۰۰۳: Military Unit 20662 در خاباروفسک
✓ محل تولد: روستای Nikolaevka
✓ وضعیت تأهل
✓ شماره شناسایی نظامی
همه این اطلاعات با دادههایی که در مراحل قبل از منابع مختلف جمعآوری شده بود، همخوانی داشت.
در پایان این مرحله، Bellingcat اعلام کرد که دیگر با یک شباهت ساده روبهرو نیست، بلکه چندین منبع مستقل همگی به یک نتیجه واحد اشاره میکنند.
نقش OSINT در این مرحله
✓ مقایسه تصاویر منتشرشده
✓ تطبیق اطلاعات هویتی از منابع مختلف
✓ اعتبارسنجی چندمنبعی (Multi-source Verification)
نقش منابع غیراپنسورس
در این مرحله، استفاده از بخشهایی از پرونده گذرنامه صرفاً OSINT کلاسیک محسوب نمیشود؛ زیرا این اطلاعات از دو منبع مستقل در اختیار تیم تحقیق قرار گرفت. اما اعتبارسنجی و تطبیق این اطلاعات با دادههای عمومی، بخش مهمی از فرایند OSINT بود.
نتیجه مرحله پنجم
در پایان این مرحله، فرضیه اولیه عملاً به یک نتیجه مستند تبدیل شد و Bellingcat اعلام کرد که فردی که با نام Ruslan Boshirov معرفی شده بود، در واقع سرهنگ Anatoliy Vladimirovich Chepiga، افسر اطلاعات نظامی روسیه (GRU)، است.
#اوسینت
https://t.me/oFHoz
مرحله چهارم؛ بررسی پایگاههای داده و اعتبارسنجی فرضیه
تا اینجا، محققان فقط به یک فرضیه رسیده بودند:
آیا ممکن است Ruslan Boshirov در واقع همان Anatoliy Chepiga باشد؟
اما در تحقیقات OSINT، فرضیه تا زمانی که با شواهد مستقل تأیید نشود، هیچ ارزشی ندارد.
به همین دلیل، تیم تحقیقاتی تصمیم گرفت به دنبال اطلاعات بیشتری درباره Anatoliy Chepiga بگردد.
ابتدا نام او را در Google و همچنین دو موتور جستوجوی روسی جستوجو کردند؛ اما نتیجه عجیب بود.
با وجود اینکه Chepiga فردی بود که گفته میشد بالاترین نشان افتخار روسیه (Hero of the Russian Federation) را دریافت کرده است، هیچ تصویر، پروفایل شبکه اجتماعی یا ردپای قابلتوجهی از او در اینترنت پیدا نشد. این موضوع برای محققان غیرعادی به نظر رسید.
در ادامه، تیم تحقیقاتی سراغ پایگاههای داده نشتکرده روسیه رفت؛ مجموعهای از بانکهای اطلاعاتی مربوط به نشانی محل سکونت و شماره تلفن که مربوط به سالهای مختلف بودند و پیشتر در اینترنت منتشر شده بودند.
در این مرحله، آنها توانستند دو رکورد مهم از Anatoliy Vladimirovich Chepiga پیدا کنند:
✓ یک رکورد مربوط به سال ۲۰۰۳ در شهر Khabarovsk
✓ یک رکورد مربوط به سال ۲۰۱۲ در مسکو
رکورد سال ۲۰۰۳ اهمیت زیادی داشت.
در این اطلاعات، نشانی محل اقامت به صورت Military Unit 20662 ثبت شده بود؛ شمارهای که متعلق به یکی از یگانهای نیروهای ویژه GRU بود. این موضوع با اطلاعاتی که قبلاً درباره سوابق نظامی Chepiga پیدا شده بود، همخوانی داشت.
در رکورد سال ۲۰۱۲ نیز فردی با همین نام در مسکو ثبت شده بود که تاریخ تولد او ۵ آوریل ۱۹۷۹ بود.
محققان سپس تاریخ تولد، نشانی و اطلاعات اعضای خانواده را بررسی کردند و تلاش کردند از طریق اینترنت و شبکههای اجتماعی ردپایی از او پیدا کنند، اما باز هم نتیجهای به دست نیامد. در همین بررسی، فرد دیگری با همین نام و سال تولد نیز پیدا شد که صاحب یک کسبوکار بود و مشخص شد هیچ ارتباطی با پرونده ندارد.
بعد از کنار هم قرار دادن همه این اطلاعات، Bellingcat به یک فرضیه کاری (Working Hypothesis) رسید:
احتمال بسیار زیادی وجود دارد که فرد ثبتشده در پایگاههای داده سالهای ۲۰۰۳ و ۲۰۱۲ همان سرهنگ Anatoliy Chepiga باشد.
اما هنوز یک سؤال مهم باقی مانده بود:
آیا این فرد همان Ruslan Boshirov است؟
برای پاسخ به این سؤال، محققان به یک مدرک مهم نیاز داشتند؛ یک عکس معتبر از Chepiga تا بتوانند آن را با تصاویر منتشرشده از Boshirov مقایسه کنند.
نقش OSINT در این مرحله
✓ جستوجو در Google و موتورهای جستوجوی روسی
✓ تحلیل نبود ردپای دیجیتال
✓ بررسی پایگاههای داده نشتکرده
✓ تطبیق اطلاعات زمانی و مکانی
✓ حذف افراد همنام و اعتبارسنجی فرضیه
منبع این مرحله
این مرحله بر اساس بخش The Challenge of Finding Colonel Chepiga در گزارش اصلی Bellingcat نوشته شده است؛ بخشی که توضیح میدهد چگونه محققان پس از شناسایی نام Chepiga، با استفاده از موتورهای جستوجو و سپس بررسی پایگاههای داده نشتکرده، فرضیه خود را تقویت کردند.
۳-مرحله سوم؛ بررسی سالنامهها و پیدا شدن اولین نام واقعی
با مشخص شدن DVOKU بهعنوان محتملترین مرکز آموزشی، محققان وارد مرحله جدیدی از تحقیق شدند.
این بار بهجای جستوجوی نام «Ruslan Boshirov»، تمرکز آنها روی بررسی منابع عمومی مربوط به مدرسه نظامی DVOKU بود.
آنها شروع کردند به بررسی:
✓ سالنامههای فارغالتحصیلی (Yearbooks)
✓ عکسهای فارغالتحصیلان
✓ گالریهای دیدار فارغالتحصیلان سالهای ۲۰۰۱ تا ۲۰۰۳
هدف این بود که ببینند آیا فردی که از نظر ظاهری شباهتی به «Boshirov» دارد، در میان فارغالتحصیلان این مدرسه دیده میشود یا خیر.
اما نتیجه باز هم قطعی نبود.
هیچ تطابق دقیقی پیدا نشد.
تنها در یکی از تصاویر گروهی مربوط به مقالهای درباره تاریخچه مدرسه DVOKU، فردی دیده میشد که تا حدودی به Boshirov شباهت داشت. Bellingcat تأکید میکند که این تصویر بههیچوجه مدرک شناسایی نبود و فقط یک سرنخ برای ادامه تحقیق محسوب میشد.
در کنار این تصویر، متنی نوشته شده بود که به فارغالتحصیلانی اشاره میکرد که موفق به دریافت نشان Hero of the Russian Federation شده بودند.
همین موضوع، ایده جدیدی به محققان داد.
آنها بهجای تمرکز روی چهره افراد، شروع کردند به جستوجوی ترکیبی چند کلیدواژه:
DVOKU + Chechnya + Hero of the Russian Federation
این جستوجو آنها را به وبسایت سازمان DOSAAF رساند؛ جایی که نام یک افسر با عنوان Anatoliy Chepiga در ارتباط با همین کلیدواژهها ذکر شده بود.
این اولین بار بود که نام Anatoliy Chepiga وارد تحقیقات شد.
اما نکته مهم این است که Bellingcat در این مرحله هنوز ادعا نکرده بود که:
Boshirov = Chepiga
بلکه فقط یک فرضیه کاری (Working Hypothesis) شکل گرفت که باید در مراحل بعدی با شواهد مستقل بررسی و تأیید میشد.
نقش OSINT در این مرحله
✓ بررسی سالنامهها و تصاویر عمومی فارغالتحصیلان
✓ تحلیل محتوای وبسایتهای عمومی
✓ جستوجوی هدفمند با ترکیب چند کلیدواژه
✓ استخراج یک سرنخ جدید از میان اطلاعات عمومی
#اوسینت
https://t.me/oFHoz
@N0ee0
آیدی تلگرام خودمه اگر مسئله ای در راستای بهتر شدن موضوعات و یا سوالی بود خوشحال میشم عنوان کنید. در حد توانم اگر بتونم کاری کنم حتما انجام میدم
دوستان دیگه ای هم که در نظر سنجی شرکت کردن به پی وی بنده مراجعه کنند جهت دریافت لینک گروه vip
ابزار های استفاده شده به شرح زیر هستند:
✓ سایت bgp-he.net بخش asn برای به دست آوردن asn کمپانی هدف که این جا ما اپل رو مورد بررسی قرار دادیم. دقت کنید که ممکنه برخی asn number ها غیر فعال باشند و استفاده نشده باشند.
✓ ابزار asnmap برای بدست آوردن رنج آیپی که در asn هستند
✓ابزار cidr.sh که به زبان بش توسط خودم نوشته شده و ابزار ساده ای هست فقط باید کمی شبکه بلد باشید تا بتونید ریورس DNS رو پیاده سازی کنید روی آی پی ها به دست اومده از cidr و اون آی پی هایی که رکورد ptr دارند رو با ابزار host تک تک بررسی کنید و دامنه ای که وجود داره رو ببرن بکشید.
فیلم کوتاه در مورد بیرون کشیدن رنج آی پی هایی که مرتبط با asn number تارگت ما هستند و در ادامه بیرون کشیدن دامین های دارای رکورد DNS از رنج cidr ها.
در این حالت ما میتونیم دامنه هایی که میتونن به تارگت ما مرتبط باشند ولی در حالت عادی در دسترس ما نیستند و نمیتونیم به روش های عادی به دستشون بیاریم برسیم. همون طوری که میدونیم هر asset در شبکه میتونه یک جز خیلی مهم از شبکه تارگت ما باشه و با اطلاعاتی که از دامین به دست میاریم در این روش برسیم به اطلاعات مهم تری مثل شبکه همکاران یا اطلاعاتی که برای ثبت دامین استفاده شده و ......
#اوسینت
https://t.me/oFHoz
۲-مرحله دوم؛ تغییر مسیر تحقیق و پیدا کردن سرنخ جدید
بعد از اینکه جستوجوهای اولیه برای پیدا کردن ردپایی از Ruslan Boshirov نتیجهای نداد، تیم تحقیقاتی Bellingcat و The Insider تصمیم گرفتن مسیر تحقیق رو تغییر بدن.
اینجا یک سؤال مهم مطرح شد:
اگر «Boshirov» یک هویت پوششی باشه، فرد واقعی پشت این هویت چه سابقهای میتونه داشته باشه؟
محققان با توجه به تحقیقات قبلی خودشون، این فرضیه رو در نظر گرفتن که این دو مظنون ممکنه افسران اطلاعات نظامی روسیه، یعنی GRU، باشن.
برای همین، به جای اینکه فقط اسم «Boshirov» رو جستوجو کنن، از اطلاعات موجود درباره مظنون استفاده کردن؛ از جمله سن تقریبی و احتمال داشتن سابقه نظامی.
اینجا یک بخش مهم از HUMINT وارد تحقیق شد
محققان با چند افسر سابق ارتش روسیه که با ساختار آموزشی نیروهای نظامی آشنا بودن صحبت کردن.
از اونها پرسیدن که در حدود سالهایی که این دو مظنون احتمالاً آموزش نظامی خودشون رو گذرونده بودن، کدوم مراکز آموزشی برای آموزش نیروهای ویژه و افرادی که ممکن بود برای عملیات خارجی آماده بشن، اعتبار بیشتری داشتن.
یکی از منابع، Far Eastern Higher Combined Arms Command School در بلاگووشچنسک، معروف به DVOKU، رو بهعنوان یکی از مراکز مهم معرفی کرد.
اینجا مسیر تحقیق کاملاً تغییر کرد:
مظنون
↓
احتمال افسر GRU بودن
↓
بررسی سن و سالهای احتمالی آموزش
↓
HUMINT: گفتوگو با افسران سابق روسیه
↓
DVOKU
↓
بررسی فارغالتحصیلان و سوابق عمومی مدرسه
از اینجا به بعد، دوباره بخش بزرگی از تحقیق وارد حوزه OSINT شد.
محققان شروع کردن به بررسی منابع عمومی مربوط به DVOKU؛ از جمله سالنامهها، تصاویر فارغالتحصیلان و مطالب مربوط به تاریخچه مدرسه.
در بررسی یکی از مطالب مربوط به تاریخچه DVOKU، تصویری از تعدادی از فارغالتحصیلان که در چچن خدمت کرده بودن پیدا شد.
در این مرحله هنوز نمیشد گفت فرد داخل تصویر همان Boshirov هست.
پس محققان تصویر رو بهعنوان مدرک قطعی در نظر نگرفتن؛ بلکه اون رو بهعنوان یک سرنخ برای ادامه تحقیق بررسی کردن.
یک جستوجوی ترکیبی مهم
محققان سپس چند کلیدواژه رو در کنار هم قرار دادن:
DVOKU + Chechnya + Hero of the Russian Federation
این جستوجوی ترکیبی اونها رو به یک وبسایت مربوط به یک سازمان داوطلب نظامی روسیه رساند که در آن نام فردی به نام:
Anatoliy Chepiga
ذکر شده بود.
این اولین بار بود که این نام وارد مسیر اصلی تحقیق شد.
اما هنوز هیچ نتیجهای قطعی نبود.
Boshirov = Chepiga
در این مرحله فقط یک فرضیه تحقیقاتی بود و باید با سرنخهای مستقل دیگری بررسی میشد.
نقش روشها در این مرحله
✓ HUMINT: گفتوگو با افسران سابق روسیه برای شناسایی مراکز آموزشی محتمل
✓ OSINT: بررسی منابع عمومی مربوط به DVOKU
✓ OSINT: بررسی سالنامهها و تصاویر فارغالتحصیلان
✓ OSINT: جستوجوی ترکیبی چند کلیدواژه
✓ تحلیل: تبدیل یک سرنخ کلی به یک نام مشخص؛ Anatoliy Chepiga
منبع این مرحله
این مرحله بر اساس بخش "The Challenge of Finding Colonel Chepiga" از گزارش اصلی Bellingcat نوشته شده.
در همین بخش، Bellingcat توضیح میده که پس از جستوجوهای اولیه، با افسران سابق روسیه تماس گرفته، DVOKU بهعنوان یک مرکز آموزشی محتمل مطرح شده و سپس جستوجوی عبارتهای مرتبط با DVOKU، Chechnya و Hero of the Russian Federation آنها رو به نام Anatoliy Chepiga رسانده.
بنابراین در این مرحله، ترکیب HUMINT + OSINT دقیقاً بخشی از روند واقعی تحقیق بوده.
#اوسینت
https://t.me/oFHoz
