unazicaro-sys/Caroline-Ogbebo
GitHub: unazicaro-sys/Caroline-Ogbebo
一项围绕 PayPal 的被动 OSINT 威胁情报调查案例研究,演示从情报收集到 IOC 验证再到 SOC 报告产出的完整工作流程。
Stars: 0 | Forks: 0
# Caroline-Ogbebo
🔐 威胁情报 I — OSINT 威胁情报案例研究
📌 项目概述
本项目是一项实用的网络威胁情报 (CTI) 和开源情报 (OSINT) 调查,重点在于识别公开暴露的威胁、攻击者基础设施、入侵指标 (IOC) 以及针对 PayPal 的潜在钓鱼活动。
该调查遵循结构化的情报生命周期:
«规划 → 收集 → 基础设施发现 → 验证 → 情报报告»
主要目标是将公开可用的信息转化为可操作的情报,以支持 SOC 分析师和安全团队。
🎯 目标
本次调查重点关注五个核心情报目标:
- 定义优先情报需求 (PIR)
- 识别公开暴露的攻击者基础设施
- 收集相关的入侵指标 (IOC)
- 使用多个 OSINT 来源验证情报
- 为 SOC 分析师生成可操作的情报摘要
🧠 情报需求
本次调查旨在回答以下问题:
1. 是否存在通过 typosquatting 或相似域名冒充 PayPal 的域名?
2. 是否有与 PayPal 相关的电子邮件地址在公开来源或数据泄露中暴露?
3. 是否有与 PayPal 关联的子域名或主机被意外暴露?
4. 暴露的服务是否显示出配置错误或伪造品牌的迹象?
5. 是否存在可能被克隆用于钓鱼的历史 PayPal 页面?
6. 发现的基础设施的信誉如何?
这些需求指导了调查的收集和验证阶段。
🛠️ 工具与技术
工具| 用途
🧭 OSINT Framework| 情报来源映射
🔎 Google Dorks| 基于搜索引擎的情报收集
📧 theHarvester| 电子邮件、子域名和主机发现
🌐 Shodan| 互联网暴露的基础设施发现
🕰️ Wayback Machine| 历史基础设施分析
🦠 VirusTotal| 域名、IP 和 URL 信誉验证
🚨 AbuseIPDB| IP 信誉和滥用历史
🔓 Have I Been Pwned| 公开数据泄露暴露检查
🐉 Kali Linux| 调查环境
本项目将这些工具作为被动 OSINT 工作流的一部分。
🖥️ 调查环境
本次调查围绕具有互联网访问权限的 Kali Linux 环境进行设计。
前置条件
- Kali Linux 或兼容的 Linux 发行版
- theHarvester
- Shodan 账户
- VirusTotal
- AbuseIPDB
- Have I Been Pwned
- Web 浏览器
- IOC 跟踪工作表
我们创建了一个专用的调查工作区,以将侦察、验证和报告产物区分开来。
🔍 调查方法论
1️⃣ 规划与指导
第一阶段涉及定义优先情报需求 (PIR),并将每个需求映射到合适的 OSINT 来源。
示例:
情报需求
↓
OSINT 来源映射
↓
收集工具
↓
证据
↓
验证
这确保了收集工作保持专注,而不是漫无目的的侦察。
2️⃣ OSINT 情报收集
Google Dorking
我们使用高级 Google 搜索运算符来识别可能暴露的信息。
示例包括:
site:paypal.com
inurl:paypal login
filetype:pdf "paypal" "security"
intitle:"PayPal" inurl:login -site:paypal.com
site:pastebin.com "paypal.com"
intext:"paypal" filetype:xls OR filetype:csv
目的是识别可疑的登录页面、文档、暴露的信息和潜在的冒充基础设施。
theHarvester
theHarvester 用于被动发现公开可用的:
- 电子邮件地址
- 子域名
- 主机
- IP 地址
示例:
theHarvester -d paypal.com -b all
结果也可以导出以供日后分析:
theHarvester -d paypal.com -b all -f recon/paypal_theharvester
生成的 JSON/XML 文件可以整合到情报报告流程中。
3️⃣ 基础设施发现
Shodan
Shodan 用于识别公开暴露的服务和基础设施。
示例搜索:
org:"PayPal"
http.title:"PayPal"
ssl.cert.subject.cn:"paypal.com"
本次调查强调仅进行观察。除了 Shodan 已提供的信息外,不对暴露的服务进行访问、利用或交互。
Wayback Machine
审查了历史网站快照以识别:
- 旧的基础设施
- 已停用的子域名
- 以前的网站布局
- 潜在的钓鱼克隆机会
通过比较历史和当前页面,以识别有意义的基础设施变更。
4️⃣ 威胁验证
发现的指标不会被自动视为恶意的。
每个候选 IOC 都使用多个来源进行验证,以减少误报。
VirusTotal
用于检查:
- 域名信誉
- IP 信誉
- URL 检测
- 安全厂商结果
- WHOIS 和证书信息
零检测结果不会自动被视为指标安全的证明。
AbuseIPDB
用于调查:
- IP 信誉
- 滥用置信度评分
- 最近的报告
- 钓鱼活动
- 暴力破解活动
- 垃圾邮件活动
Have I Been Pwned
用于检查范围内的公开来源电子邮件地址是否出现在已知的数据泄露中。
未存储、下载或分享任何实际的泄露凭证。
📊 IOC 跟踪
在收集过程中发现的指标会被跟踪并随后进行验证。
指标| 类型| 来源| 信誉| 结论| 状态
""| 域名| OSINT| VT / AbuseIPDB| 待处理| 未验证
""| IP| Shodan| VT / AbuseIPDB| 待处理| 未验证
""| 电子邮件| theHarvester| HIBP| 待处理| 未验证
该工作表的目的是保持从发现 → 验证 → 结论 → SOC 行动的清晰链路。
📝 情报报告
经验证的发现被转化为一份简洁的、随时可供 SOC 使用的情报报告。
报告结构
1. 执行摘要
2. 情报需求
3. 方法论
4. 验证后的发现
5. 基础设施说明
6. 建议
7. 附录
潜在的 SOC 建议包括:
- 阻断恶意指标
- 监控 typosquat 注册
- 创建检测/警报规则
- 监控可疑基础设施
- 上报已确认的恶意基础设施
🔐 道德考量
本项目是作为一项被动 OSINT 练习进行的。
遵循的关键规则:
- 仅收集公开可用的信息。
- 未尝试任何未经授权的访问。
- 未利用任何暴露的服务。
- 未存储或滥用发现的凭证或泄露数据。
- 发现的结果在报告前进行了交叉验证。
- 调查保持在定义的范围内。
- 在适用的情况下遵循了负责任的披露原则。
*重要提示:本仓库仅用于教育和防御性网络安全目的。未经明确授权,请勿将此方法论用于针对系统或组织。*
📁 建议的仓库结构
threat-intelligence-osint-case-study/
│
├── README.md
│
├── recon/
│ ├── paypal_theharvester.json
│ └── paypal_theharvester.xml
│
├── validation/
│ ├── virustotal/
│ ├── abuseipdb/
│ └── hibp/
│
├── screenshots/
│ ├── google-dorks/
│ ├── shodan/
│ ├── wayback-machine/
│ ├── virustotal/
│ └── abuseipdb/
│
├── reports/
│ └── threat-intelligence-report.pdf
│
└── IOC-Tracking-Worksheet.xlsx
✅ 项目交付物
- 情报收集计划
- 优先情报需求
- Google Dorking 调查
- theHarvester 侦察
- Shodan 基础设施发现
- Wayback Machine 历史分析
- VirusTotal IOC 验证
- AbuseIPDB IP 信誉分析
- Have I Been Pwned 数据泄露暴露检查
- IOC 跟踪工作表
- 面向 SOC 的威胁情报报告
- 调查文档
🎓 展示的技能
通过这个项目,我展示了在以下方面的实践经验:
威胁情报
- 情报需求
- OSINT 收集
- IOC 识别
- IOC 验证
- 威胁行为者基础设施发现
- 基础设施信誉分析
- 情报报告
技术技能
- Google Dorking
- theHarvester
- Shodan
- VirusTotal
- AbuseIPDB
- Have I Been Pwned
- Wayback Machine
- Kali Linux
SOC 与防御安全
- 威胁验证
- 减少误报
- IOC 跟踪
- 安全监控建议
- 可操作情报生产
🚀 未来学习
学习路径的下一阶段将从情报收集过渡到钓鱼和电子邮件分析,包括:
- 钓鱼电子邮件调查
- 电子邮件头分析
- SPF, DKIM 和 DMARC
- 恶意 URL/域名/IP 调查
- IOC 验证
- WHOIS 和 URLScan 分析
- MITRE ATT&CK 映射
- 可操作的威胁情报报告
🏷️ 标签
"#CyberSecurity" "#ThreatIntelligence" "#OSINT" "#ThreatHunting" "#SOC" "#CTI" "#KaliLinux" "#GoogleDorking" "#Shodan" "#VirusTotal" "#theHarvester" "#CybersecurityPortfolio
标签:ESC4, Object Callbacks, OSINT, SOC分析, 威胁情报, 开发者工具, 网络安全, 网络钓鱼, 配置审计, 隐私保护