
OSINT (осинт, open source intelligence) — это разведка по открытым источникам: сбор и анализ сведений, которые законно доступны любому человеку. Для домена и сайта это WHOIS и RDAP, DNS-записи, журналы SSL-сертификатов, IP-адрес, хостинг и автономная система, технологии сайта и его архивные копии. По ним за несколько минут видно, кто стоит за ресурсом и можно ли ему доверять.
Что такое OSINT простыми словами
Термин пришёл из разведки, где «открытым» называют всё, что добыто без тайных методов: пресса, реестры, публичные базы, интернет. Слово «open source» здесь не про открытый код, а про открытый источник информации. В веб-контексте осинт — это привычка не верить сайту на слово и сверять то, что он о себе говорит, с тем, что о нём знают независимые системы: реестр доменов, DNS, удостоверяющие центры, сетевые регистры, веб-архив.
Цикл всегда один: вопрос, сбор данных, перепроверка вторым источником, вывод. Пропуск перепроверки — главная ошибка новичков: одна запись WHOIS или один IP почти ничего не доказывают.
Важно различать два режима:
- Пассивный OSINT — вы не обращаетесь к серверам цели напрямую, а читаете сторонние базы: реестр регистратора, журналы Certificate Transparency, архив, публичные DNS-резолверы. Цель вас не видит, и это допустимо в отношении любого сайта.
- Активная разведка — сканирование портов, перебор поддоменов по словарю, попытки передачи зоны DNS. Это уже воздействие на чужую инфраструктуру; делайте его только для своих систем или по письменному разрешению владельца.
Зачем нужна разведка по открытым источникам для домена и сайта
Осинт по домену — рабочий инструмент не только аналитиков безопасности. Законные и самые частые задачи:
- Проверка контрагента или интернет-магазина. Сайт поставщика зарегистрирован неделю назад, а на главной написано «на рынке с 2010 года» — это повод остановиться до оплаты.
- Поиск фишинга и клонов бренда. Мошенники регистрируют похожие имена и выпускают на них сертификаты, а журналы сертификатов показывают такие домены иногда ещё до рассылки.
- Аудит своей инфраструктуры. Злоумышленник видит ваш домен так же, как его видит OSINT. Забытый поддомен со старой CMS, CNAME на удалённый облачный ресурс (риск захвата поддомена), TXT-записи, раскрывающие внутренние сервисы, — всё это лучше найти самому.
- Due diligence при покупке домена. Что было на имени раньше: фарма, казино, спам, блокировки. Чужая репутация переходит к новому владельцу вместе с доменом.
- Разбор инцидента. Где хостится страница с вредоносным файлом и кому писать жалобу.
Что можно узнать о сайте по открытым источникам
WHOIS и RDAP: регистратор, даты, DNS-серверы
Регистрационные данные домена — первая точка любого OSINT-разбора. Даже когда владелец скрыт, остаются полезные поля: регистратор, дата создания, дата окончания оплаты, DNS-серверы, статусы домена. Для зон .RU и .РФ у физлица в поле владельца будет Private Person, у организации — её название. В общих зонах (.com, .net и других) после вступления в силу GDPR большинство регистраторов скрывает контакты, оставляя форму связи или анонимизированный адрес.
WHOIS — старый текстовый протокол без единого формата ответа. Ему на смену пришёл RDAP: те же данные в виде JSON, со ссылками и понятной структурой, формат описан в RFC 9083. Для общих зон ICANN сделала RDAP основным источником регистрационных данных.
# Linux/macOS: классический WHOIS
whois example.ru
# RDAP через публичный редиректор rdap.org (нужны curl и jq)
curl -sL https://rdap.org/domain/example.com | jq '.events, .nameservers[].ldhName'
Что смотреть в первую очередь: дату создания (свежий домен у «давно работающей компании» — красный флаг), дату окончания (домен, не продлённый вовремя, мог сменить владельца) и NS-серверы (они подсказывают, где размещена зона — у регистратора, у хостинга или в CDN). Подробнее о полях и их смысле — в статье WHOIS: как узнать информацию о домене.
DNS-записи: почта, сервисы, поддомены
DNS отвечает любому, кто спросит, и поэтому раскрывает много. MX показывает почтового провайдера, TXT — подключённые сервисы: запись SPF с include:_spf.yandex.net говорит о Яндекс 360, строки google-site-verification или yandex-verification — о подтверждённых кабинетах поисковиков.
# Linux/macOS
dig +short NS example.com
dig +short MX example.com
dig +short TXT example.com
# Windows (PowerShell)
Resolve-DnsName example.com -Type MX
Resolve-DnsName example.com -Type TXT
# Windows (cmd)
nslookup -type=txt example.com
Для собственного домена есть смысл проверить, не отдают ли ваши NS-серверы зону целиком: команда dig axfr example.com @ns1.example.com должна завершаться отказом (Transfer failed). Полный список записей в ответе означает, что передача зоны открыта всем. Запускайте проверку только против своих серверов.
Certificate Transparency: поддомены из журналов сертификатов (crt.sh)
Каждый публично доверенный SSL-сертификат попадает в открытые журналы Certificate Transparency (механизм описан в RFC 6962): браузеры не доверяют сертификату без подтверждения, что он записан в журнал. Для осинта это золотая жила — в журналах видны все имена, на которые когда-либо выпускались сертификаты, включая внутренние поддомены вроде vpn., jira. или staging..
Удобнее всего искать через crt.sh. Символ % работает как шаблон, в URL он кодируется как %25:
curl -s "https://crt.sh/?q=%25.example.com&output=json" \
| jq -r '.[].name_value' | sort -u
Две оговорки. Во-первых, журнал показывает, что имя было в сертификате, а не что поддомен работает сейчас — каждую находку проверяйте DNS-запросом. Во-вторых, wildcard-сертификат *.example.com скрывает конкретные имена. Тот же метод помогает ловить фишинг: поиск по %yourbrand% показывает чужие домены с вашим брендом в имени. Разбор механизма и мониторинга — в статье Certificate Transparency: поиск поддельных сертификатов.
Детали самого сертификата — кем выпущен, когда истекает, какие имена в нём перечислены — удобно смотреть через OpenSSL (версия 1.1.1 и новее):
openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null \
| openssl x509 -noout -subject -issuer -dates -ext subjectAltName
IP-адрес, хостинг и ASN
По A-записи домена находится IP, по IP — сеть, провайдер и автономная система (ASN). Регистр адресов (RIPE NCC для Европы и России) хранит, кому выделен блок: поле netname, организация, контакт для жалоб (abuse-mailbox).
dig +short A example.com
whois 203.0.113.10 | grep -iE 'netname|org-name|country|abuse-mailbox'
# IP → ASN через публичный сервис Team Cymru
whois -h whois.cymru.com " -v 203.0.113.10"
# обратная запись PTR
dig +short -x 203.0.113.10
Главная ловушка — CDN и защитные прокси. Если сайт за Cloudflare, DDoS-Guard или Qrator, вы увидите адрес их сети, а не сервер владельца: IP говорит о прокси, а не о хостинге. PTR-запись и ASN помогают это распознать. Как отличать CDN от реального хостинга и что делать дальше, разобрано в статье как узнать, на каком хостинге и IP работает сайт.
Соседи по IP (reverse IP)
Обратный поиск по IP показывает другие домены на том же адресе. На виртуальном хостинге это сотни чужих сайтов, и связи между ними нет. На выделенном IP соседи чаще принадлежат одному владельцу: десяток доменов-близнецов — типичная картина сети мошеннических магазинов.
Технологии сайта
Заголовки ответа и разметка выдают движок и окружение: Server, X-Powered-By, имена cookie (PHPSESSID, BITRIX_SM_*, wordpress_*), тег meta name="generator", пути к статике. Устаревшая CMS на своём сайте — задача на сегодня.
curl -sI https://example.com | grep -iE 'server|x-powered-by|set-cookie'
История домена: Wayback Machine
Веб-архив хранит снимки страниц за годы. Он отвечает на вопросы, которые нельзя задать самому сайту: что было на домене до нынешнего владельца, когда появилась «история компании», не был ли домен брошен и перерегистрирован. У архива есть CDX API для выгрузки списка снимков:
curl -s "https://web.archive.org/cdx/search/cdx?url=example.com&output=json&limit=10"
Как работать с архивом глубже, описано в статье Wayback Machine: веб-архив сайтов.
Таблица: вопрос → источник → инструмент
| Вопрос | Открытый источник | Что смотреть | Инструмент |
|---|---|---|---|
| Кто регистратор, когда создан домен | WHOIS / RDAP реестра | Дата создания, paid-till, NS, статусы | /whois |
| Где почта, какие сервисы подключены | DNS (MX, TXT, NS) | SPF-include, записи верификации | /dns |
| Какие есть поддомены | Журналы Certificate Transparency | Имена в SAN, даты выпуска | crt.sh (внешний сервис) |
| Кто выдал сертификат и когда он истекает | Сам сертификат | Issuer, срок, список имён | /ssl |
| Где размещён сайт | DNS + регистр IP-адресов | IP, страна, провайдер, abuse-контакт | /ip |
| Чья это сеть | Маршрутная информация (BGP) | ASN, название оператора | /asn |
| Кто ещё живёт на этом IP | Пассивные DNS-базы | Список доменов-соседей | /reverse-ip |
| На чём сделан сайт | HTTP-заголовки и HTML | CMS, фреймворк, аналитика, CDN | /tech-detect |
| Что было на домене раньше | Веб-архив | Снимки страниц по годам | web.archive.org (внешний сервис) |
Как проверить сайт по открытым источникам: порядок разбора
Удобный порядок, в котором каждый шаг уточняет предыдущий:
- Откройте проверку WHOIS: дата создания, регистратор, срок оплаты, NS-серверы. Сверьте возраст домена с тем, что сайт пишет о себе.
- Запросите записи в DNS-проверке: A, MX, TXT, NS. Есть ли почта на домене, какие сервисы подтверждены, совпадают ли NS с тем, что показал WHOIS.
- Посмотрите, кто ещё сидит на том же адресе, через обратный поиск по IP, и определите провайдера и ASN. CDN — отдельный случай: соседи на адресе Cloudflare ничего не значат.
- Проверьте сертификат: кто выпустил, когда, какие имена в нём. Поищите домен и бренд в crt.sh.
- Загляните в веб-архив: как долго на домене живёт нынешний сайт и что было до него.
- Запишите вывод и источник каждого факта. Вывод, который нельзя подтвердить вторым источником, помечайте как предположение.
Как читать результат: сигналы и их смысл
| Сигнал | Что может означать | Чем перепроверить |
|---|---|---|
| Домену несколько дней, сертификат выпущен вчера | Разовый сайт под кампанию или фишинг | Поиск бренда в crt.sh, веб-архив |
Название бренда в поддомене чужого домена (brand.secure-login.example) | Классическая схема фишинга | WHOIS основного домена, репутация IP |
| На выделенном IP десятки похожих доменов | Сеть однотипных сайтов одного владельца | Даты регистрации соседей, общие NS |
| В архиве до прошлого года — другой сайт другой тематики | Домен куплен после освобождения; «история» сайта не его | Дата создания против даты последней регистрации |
Ни один сигнал сам по себе не приговор: молодые домены бывают у честных стартапов, а общий хостинг — у половины малого бизнеса. Решение даёт совокупность признаков. Чек-лист признаков мошеннического сайта — в статье как проверить сайт на мошенничество.
OSINT Framework и другие инструменты осинт
OSINT Framework — не программа, а интерактивный каталог ссылок в виде дерева: ветки по типу данных (домен, IP-адрес, email, изображения, соцсети и т. д.), листья — конкретные сервисы. Пометки рядом с названиями подсказывают тип ресурса: (T) — инструмент нужно установить и запустить локально, (D) — поисковый запрос-«дорк», (R) — нужна регистрация, (M) — адрес, в котором искомое значение надо подставить вручную. Ссылки в каталоге со временем устаревают — проверяйте, жив ли сервис.
Для работы с доменами из командной строки достаточно небольшого набора: whois, dig или nslookup, openssl, curl и jq. Для массового сбора поддоменов из пассивных источников есть открытые утилиты вроде subfinder (subfinder -d example.com -silent) и OWASP Amass; часть их источников требует API-ключей.
Популярные в выдаче Sherlock, Blackbird и Telegram-боты «пробива» относятся к другой задаче — поиску людей по никнеймам, телефонам и утёкшим базам. Эту область мы сознательно не разбираем: она упирается в персональные данные, а работа с утёкшими базами в России незаконна.
Этика и закон: где заканчивается OSINT
Разведка по открытым источникам законна, пока вы изучаете инфраструктуру, а не людей, и не вторгаетесь в чужие системы. Три границы, которые стоит держать в голове:
- Персональные данные. Имя, телефон или почта физлица остаются персональными данными, даже если лежат в открытом доступе. Систематический сбор и распространение таких сведений подпадает под 152-ФЗ «О персональных данных»; отдельно регулируется обработка данных, которые субъект сам разрешил распространять (ст. 10.1). Практическое правило: собирайте сведения о домене и сервере, а не досье на человека.
- Утёкшие базы. Использование, передача и хранение компьютерной информации с персональными данными, полученной незаконно, — уголовно наказуемое деяние (ст. 272.1 УК РФ). «Бесплатный пробив» по слитым базам — не осинт.
- Активные действия. Сканирование портов, подбор паролей и эксплуатация уязвимостей чужих систем без разрешения — уже не разведка, а неправомерный доступ. Для своего периметра это нормальный аудит; для чужого — только по договору.
Частые вопросы
Что такое осинт простыми словами?
Это поиск и анализ информации из открытых, законно доступных источников: реестров, DNS, публичных баз, архивов, СМИ. В контексте сайтов — проверка домена по независимым данным вместо доверия тому, что сайт пишет о себе.
Законно ли заниматься OSINT в России?
Да, если вы работаете с открытыми сведениями и не нарушаете закон о персональных данных, не используете утёкшие базы и не вмешиваетесь в работу чужих систем. Пассивная проверка домена — WHOIS, DNS, журналы сертификатов, архив — законна в отношении любого сайта.
Можно ли узнать владельца домена .ru?
Если домен оформлен на организацию, её название видно в WHOIS. Если на физлицо — в поле будет Private Person, и данные раскрываются регистратором только по законному запросу. Косвенно помогут реквизиты на самом сайте.
Как найти все поддомены сайта?
Полного списка из открытых источников не бывает, но журналы Certificate Transparency (crt.sh) дают большую часть имён, на которые выпускались сертификаты. Дополняют их пассивные DNS-базы и утилиты вроде subfinder. Каждую находку проверяйте DNS-запросом: в журналах есть и давно удалённые имена.
Что такое OSINT Framework и нужен ли он?
Это бесплатный каталог OSINT-ресурсов в виде дерева по типам данных. Он помогает понять, где искать, но сам ничего не проверяет. Для разбора домена хватает WHOIS, DNS, сведений об IP и сертификате.