【资料】开源情报的应用方法-2

作者:丁爸 情报分析师的工具箱 发布:2026-09-07 06:30 收录:2026-09-08 10:41 2 次阅读 约 1850 字
摘要:卷 2 明确面向网络安全从业者、数字调查员和威胁分析师,覆盖域名/IP 追踪、电话与人员情报、漏洞评估、威胁画像,并强调把原始数据转化为结构化情报报告。
推荐理由:本文涵盖「OSINT」、「域名追踪」、「IP情报」等多个主题,重点关注 OSINT。

卷 2 明确面向网络安全从业者、数字调查员和威胁分析师,覆盖域名/IP 追踪、电话与人员情报、漏洞评估、威胁画像,并强调把原始数据转化为结构化情报报告。

第 1 章:域名 URL、IP 地址与图像情报

1. 为什么域名/IP 情报是基础设施型 OSINT
与"内容导向"的 OSINT(分析一条推文)相对,域名与 IP 分析是基础设施导向的——回答"谁在背后、如何运营、属于哪张网络"。核心数据要素包括:WHOIS 记录、DNS 记录、被动 DNS 历史、SSL/TLS 证书、反向 IP 查询、IP 地理定位、ASN(自治系统号)、域名声誉与黑名单、子域枚举、Wayback 历史快照、DNS TXT 中的 SPF/DKIM/DMARC、TLD 偏好与行为模式(模板复用、注册间隔、命名规律)。

2. 六类应用场景

  • 归因:
    同邮箱注册的一批域名可暴露整个恶意网络(书中举 2016 年东欧诈骗投资网站群案例)。
  • 威胁狩猎与事件响应:
    用 IOC 做枢轴扩展,识别新注册域名等高危信号,加速封堵。
  • 反虚假信息:
    选举期间多个假新闻站点共用注册邮箱、服务器或相同证书指纹,即可判定协同影响行动。
  • 企业品牌保护:
    监测 typosquatting(拼写仿冒)、钓鱼仿站、数据泄露服务器、恶意软件分发设施。
  • 执法取证:
    WHOIS 历史、DNS 解析、服务器日志已作为数字证据被法庭采信。
  • 地缘政治监测:
    通过托管行为、域名聚类、TLD 与注册商偏好画像国家级威胁行为体。

3. 图像情报(EXIF)
数码相机与手机会在 JPEG/TIFF/PNG 中嵌入 EXIF 元数据——相机参数、拍摄时间、GPS 坐标、设备型号与序列号。可用 ExifTool、Meta Extractor 提取 EXIF/IPTC/XMP;GPS 坐标可直接地理标注,无坐标时可用摄影测量法依据地标估算位置。

域名IP情报工具箱四层结构

4. 工具与方法(上图四层)

  • 在线平台:
    VirusTotal、SecurityTrails、Censys、Shodan、URLVoid、RiskIQ、DNSDumpster/ViewDNS、DomainTools WHOIS、AbuseDB、Talos。
  • CLI 工具:
    Amass(子域枚举)、theHarvester(被动收集邮箱/主机/员工名)、Subfinder、dig/nslookup、curl/wget。
  • API:
    VirusTotal、SecurityTrails、AbuseIPDB 等,把人工数小时的手工核查压缩到分钟级批量任务。
  • 脚本自动化:
    Python(requests / dnspython / pandas / networkx)+ Bash(cron 定时),可串成"钓鱼域名 → VirusTotal 检测 → WHOIS → 解析 IP → AbuseIPDB 信誉 → 自动告警加黑"的流水线;并与 MISP、TheHive、Splunk/QRadar/ELK 集成。

5. 三个动手案例

  • 用浏览器开发者工具 Network 面板抓取某天气网站后台数百条外连 URL,提取后送 VirusTotal 检出伪装成广告的 JS 追踪器。
  • 用 SpiderFoot 对单个 IP 展开,得到托管商、关联域名、开放端口、证书与历史 DNS,判断其归属。
  • 用 CriminalIP 关联 IP 165.232.174.130 的相关域名与 IOC,追踪完整威胁活动。

全书目录

第 2 章人员与电话情报(被动源/主动源)

2.2 电话号码的情报价值 p.35|2.3 人员情报来源(被动源 p.38|主动源 p.45)
要点:区分"被动"(不接触目标)与"主动"(可能触达目标、风险更高)两类来源,是这章的方法论骨架。
信源:PeopleLogic(人员情报定义)、HaveIBeenPwned、DeHashed、Snusbase

第 3 章从操作系统与应用采集漏洞(实验环境、目标发现、指纹识别、漏洞扫描、报告撰写)

3.2 实验环境搭建 p.51|3.3 目标发现与枚举 p.52|3.4 操作系统指纹与服务扫描 p.55|3.5 漏洞扫描 p.59|3.6 报告撰写 p.66
要点:标准漏洞评估流程,且把"写报告"单独成节——这在实操书里少见,呼应全书对结构化输出的强调。
信源:Imperva(漏洞评估)、VMware(桌面虚拟化)、Delinea(UAC)、Cloudflare(RDP)。

第 4 章 Windows 安全评估(EternalBlue/MS17-010、MSFconsole、不安全服务探测、DLL 劫持)

4.1.1 环境三角验证 p.74|4.2 实战漏洞利用:Windows 上的 EternalBlue p.75|4.3 用 MSFconsole 实施 EternalBlue p.80|4.4 发现存在不安全服务的存活系统 p.85|4.5 DLL 劫持 p.86
要点:以 MS17-010 为主线的 Windows 攻防实操,含 Metasploit、DLL 劫持等经典技术。
信源:Cloudflare(渗透测试定义)、Kali Linux 文档、Imperva(Metasploit)、OffSec(MSFvenom)、Avast(EternalBlue/MS17-010)、AutoBlue-MS17-010(GitHub)、Netcat 入门、Shodan、TechTarget(DLL)。

第 5 章邮箱与域名情报(HaveIBeenPwned、IntelligenceX、Hunter.io、Hakrawler、Eyes、Linkook、WebSift、StealthMole)

5.2 搜索泄露的域名凭据(HaveIBeenPwned p.95|IntelligenceX p.98|Hunter.io p.101|Hakrawler p.103|Eyes p.105|Linkook p.106|WebSift p.107)|5.3 StealthMole 与传统 OSINT 工具对比 p.108|5.4 域名调查用例 p.109
要点:七个工具逐个实操,覆盖泄露库检索、情报搜索引擎、爬虫式资产发现、用户名跨平台关联。
信源:HaveIBeenPwned、IntelligenceX、StealthMole、hakrawler、Eyes、linkook(均为 GitHub 项目页)。

第 6 章 Linux 安全评估(Metasploitable2、Kioptrix、JuiceShop)

6.2 渗透测试方法学 p.116|6.3 利用 Metasploitable2 服务 p.120|6.4 利用 Kioptrix 服务 p.131|6.5 利用 JuiceShop 门户 p.141
要点:三个经典靶场(主机、系统、Web 应用)的完整打靶流程。
信源:Rapid7(Metasploitable 2 / Metasploit 框架)、VulnHub Kioptrix 攻略、OWASP Juice Shop、AWS(Docker)、Nmap 教程、PortSwigger(Burp Suite)、OffSec(SearchSploit)、weevely3、Nmap NSE。

第 7 章勒索软件威胁画像(LockBit、Nefilim、Akira、Hitachi Vantara)

7.2 LockBit(简介 p.151|分析 p.154)|7.3 Nefilim(p.162/p.164)|7.4 Akira(p.169/p.172)|7.5 Hitachi Vantara 事件(p.181/p.184)
要点:每个勒索家族统一按"关于 + 分析"两节展开——即先建立背景画像,再做技术/情报分析。
信源:Check Point(勒索软件)、IBM(RaaS)、Reuters/Tripwire/BankInfoSecurity/SC Media(2025 年 5 月 LockBit 被黑与数据库泄露)、SecurityWeek(Nefilim 附属成员引渡美国)、The Hacker News(Black Kingdom)、Qualys 与 Picus(Akira 分析、CISA 警报 AA24-109A)、BleepingComputer(Hitachi Vantara 事件)。

第 8 章数据泄露画像(Oracle Cloud、Conditioned Air Corp)

8.2 威胁画像流程 p.193|8.3 Oracle Cloud 数据泄露 p.194|8.4 Oracle 泄露事件研究 p.195|8.5 Conditioned Air Corp 勒索攻击 p.204|8.6 Hitachi 勒索软件画像 p.204
要点:先给出通用的威胁画像流程,再套用到三个真实事件上做验证。
信源:Fortinet(IOC)、Oracle 官方事件响应页、Strauss Borrelli 律所(Conditioned Air 数据泄露调查)、Recorded Future《15 款免费 OSINT 工具》、StealthMole。

第 9 章攻击者画像(IOK 黑客组织、APT36/Transparent Tribe)

9.2 IOK 黑客组织画像 p.213|9.3 APT36(Transparent Tribe)画像 p.220
要点:从"事件画像"升级到"行为体画像",即对准组织而非单次攻击做长期追踪。
信源:Livemint、CloudSEK(APT36 回归与 CapraRAT 冒充 Viber)、Seqrite《Operation Sindoor:数字围城解剖》、AlienVault OTX(CrimsonRAT 指标)、CyberMithra。

第 10 章 OSINT 报告撰写

10.2 报告范例(报告 1:IP 地址调查 p.235|报告 2 p.235|报告 3 p.236)
要点:三份完整报告模板,把原始数据转成面向客户的情报产品——这是全书的方法论落点。

资料原文已上传知识星球

长按识别下面的二维码可加入星球

里面已有万余篇资料可供下载

续费五折优惠

图片
图片

转载声明:本文转载自原发布平台 (作者:丁爸 情报分析师的工具箱), 原文标题《【资料】开源情报的应用方法-2》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。