<?xml version="1.0" encoding="utf-8" ?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:tt="http://teletype.in/" xmlns:opensearch="http://a9.com/-/spec/opensearch/1.1/"><title>Shadow</title><author><name>Shadow</name></author><id>https://teletype.in/atom/specialist_infosec</id><link rel="self" type="application/atom+xml" href="https://teletype.in/atom/specialist_infosec?offset=0"></link><link rel="alternate" type="text/html" href="https://teletype.in/@specialist_infosec?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=specialist_infosec"></link><link rel="next" type="application/rss+xml" href="https://teletype.in/atom/specialist_infosec?offset=10"></link><link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></link><updated>2026-06-14T04:33:04.802Z</updated><entry><id>specialist_infosec:Port-scanning</id><link rel="alternate" type="text/html" href="https://teletype.in/@specialist_infosec/Port-scanning?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=specialist_infosec"></link><title>Сканирование портов и сервисов: Nmap, массовое сканирование, интерпретация результатов</title><published>2026-06-09T06:21:10.734Z</published><updated>2026-06-09T06:21:10.734Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img2.teletype.in/files/59/67/59674a41-00e9-4b28-a6ee-980d3dafed76.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img4.teletype.in/files/31/e5/31e5064f-72e2-4a28-934e-d5a4451de774.png&quot;&gt;Сканирование портов — это процесс проверки сетевых портов на целевой системе для определения, какие сетевые службы (веб-сервер, SSH, FTP, база данных и т.д.) запущены и доступны. Это один из самых информативных, но и наиболее «активных» методов технического OSINT. В отличие от пассивной разведки (DNS, WHOIS, сертификаты), сканирование портов напрямую взаимодействует с целью, оставляя следы в логах. Поэтому критически важно различать легальное сканирование (с разрешения владельца, в рамках пентеста или исследования собственной инфраструктуры) и несанкционированное (противозаконное).</summary><content type="html">
  &lt;figure id=&quot;GHqY&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/31/e5/31e5064f-72e2-4a28-934e-d5a4451de774.png&quot; width=&quot;2199&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;j5Ff&quot;&gt;Сканирование портов и сервисов: Nmap, массовое сканирование, интерпретация результатов&lt;/h3&gt;
  &lt;p id=&quot;bdvN&quot;&gt;Сканирование портов — это процесс проверки сетевых портов на целевой системе для определения, какие сетевые службы (веб-сервер, SSH, FTP, база данных и т.д.) запущены и доступны. Это один из самых информативных, но и наиболее «активных» методов технического OSINT. В отличие от пассивной разведки (DNS, WHOIS, сертификаты), сканирование портов напрямую взаимодействует с целью, оставляя следы в логах. Поэтому критически важно различать легальное сканирование (с разрешения владельца, в рамках пентеста или исследования собственной инфраструктуры) и несанкционированное (противозаконное).&lt;/p&gt;
  &lt;p id=&quot;d1ns&quot;&gt;Данная статья описывает методы и инструменты сканирования портов, а также способы получения аналогичной информации &lt;strong&gt;пассивно&lt;/strong&gt; через публичные базы (Shodan, Censys). Акцент будет сделан на интерпретации результатов и на том, как использовать эти данные для составления картины инфраструктуры.&lt;/p&gt;
  &lt;p id=&quot;CX2A&quot;&gt;&lt;strong&gt;Активное vs пассивное сканирование&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;xTTO&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d8/b9/d8b9827b-2dc4-44ad-aa80-039d095c3f80.png&quot; width=&quot;946&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Um4R&quot;&gt;для разведки без риска сначала используйте Shodan/Censys. Только при наличии письменного разрешения (или на собственной инфраструктуре) переходите к активному Nmap.&lt;/p&gt;
  &lt;p id=&quot;GN2P&quot;&gt;&lt;strong&gt;Этап 1: Пассивное сканирование через Shodan&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;6O4E&quot;&gt;Shodan — поисковая система по интернет-подключенным устройствам. Она постоянно сканирует весь интернет по многим портам (80, 443, 22, 21, 25, 3389, 3306, 5900 и т.д.) и сохраняет баннеры (ответы сервисов). Вы можете искать по IP, домену, организации, порту, географической локации и многим другим фильтрам.&lt;/p&gt;
  &lt;p id=&quot;uacP&quot;&gt;&lt;strong&gt;Поиск по IP в Shodan:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;QuhO&quot;&gt;https://www.shodan.io/host/8.8.8.8&lt;/pre&gt;
  &lt;p id=&quot;DsbB&quot;&gt;&lt;strong&gt;Что покажет Shodan:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;B6kL&quot;&gt;
    &lt;li id=&quot;CdGD&quot;&gt;Открытые порты (с номером и названием службы).&lt;/li&gt;
    &lt;li id=&quot;Kdzc&quot;&gt;Баннер (HTTP заголовки, версия SSH, сообщение FTP).&lt;/li&gt;
    &lt;li id=&quot;X8iN&quot;&gt;Страна, город, ASN, организация.&lt;/li&gt;
    &lt;li id=&quot;O36e&quot;&gt;История изменений (даты сканирований, если подписка).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;9Lpd&quot;&gt;&lt;strong&gt;Пример фильтрации:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;1xQi&quot;&gt;hostname:example.com                     # все IP, связанные с example.com
port:443 org:&amp;quot;Google&amp;quot;                    # порт 443 у организаций, содержащих Google
ssl.cert.subject.CN:&amp;quot;*.example.com&amp;quot;      # сертификаты&lt;/pre&gt;
  &lt;p id=&quot;oAK9&quot;&gt;&lt;strong&gt;Shodan API (Python):&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;yCDn&quot;&gt;import shodan

api = shodan.Shodan(&amp;#x27;YOUR_API_KEY&amp;#x27;)
host = api.host(&amp;#x27;8.8.8.8&amp;#x27;)
for item in host[&amp;#x27;data&amp;#x27;]:
    print(f&amp;quot;Port {item[&amp;#x27;port&amp;#x27;]}: {item.get(&amp;#x27;banner&amp;#x27;, &amp;#x27;&amp;#x27;)[:100]}&amp;quot;)&lt;/pre&gt;
  &lt;p id=&quot;pdoE&quot;&gt;&lt;strong&gt;Censys&lt;/strong&gt; — альтернатива Shodan, с фокусом на сертификаты и глубокую информацию о портах. Интерфейс сложнее, но часто даёт больше данных.&lt;/p&gt;
  &lt;p id=&quot;2uAt&quot;&gt;&lt;strong&gt;Этап 2: Активное сканирование с Nmap (с разрешения!)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;XYxg&quot;&gt;Nmap (Network Mapper) — стандарт де-факто для активного сканирования портов. Он поддерживает десятки техник сканирования (TCP SYN, TCP connect, UDP, NULL, FIN и т.д.), определение служб, версий, ОС и скриптовые проверки.&lt;/p&gt;
  &lt;p id=&quot;IjXF&quot;&gt;&lt;strong&gt;Основные типы сканов:&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;Xt3l&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/6b/ed/6bed2897-f173-4caf-9fd3-a8da8f3c3c0e.png&quot; width=&quot;941&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;6EGn&quot;&gt;&lt;strong&gt;Базовые команды Nmap:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;i8SN&quot;&gt;# Сканирование топ-1000 портов TCP
nmap example.com

# Сканирование определённого диапазона портов
nmap -p 22,80,443,8080 example.com

# Сканирование всех портов (медленно!)
nmap -p- example.com

# Определение версий служб (баннеры)
nmap -sV example.com

# Использование скриптового движка (безопасные скрипты)
nmap -sC example.com

# Сохранение результатов в файл
nmap -oA scan_results example.com&lt;/pre&gt;
  &lt;p id=&quot;z8yR&quot;&gt;&lt;strong&gt;Пример сканирования с определением служб и скриптов:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;JEzq&quot;&gt;nmap -sV -sC -p- --min-rate 1000 -T4 example.com&lt;/pre&gt;
  &lt;p id=&quot;t58H&quot;&gt;&lt;em&gt;Примечание:&lt;/em&gt; &lt;code&gt;--min-rate 1000&lt;/code&gt; и &lt;code&gt;-T4&lt;/code&gt; ускоряют сканирование, но могут вызвать срабатывание IDS. Для легальных тестов это допустимо, для разведки — нежелательно.&lt;/p&gt;
  &lt;p id=&quot;J2Xs&quot;&gt;&lt;strong&gt;Продвинутые техники Nmap:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;ZVWQ&quot;&gt;
    &lt;li id=&quot;8zTu&quot;&gt;&lt;strong&gt;Сканирование подсети:&lt;/strong&gt; &lt;code&gt;nmap 192.0.2.0/24&lt;/code&gt;&lt;/li&gt;
    &lt;li id=&quot;ZWi6&quot;&gt;&lt;strong&gt;Сканирование из файла со списком IP:&lt;/strong&gt; &lt;code&gt;nmap -iL hosts.txt&lt;/code&gt;&lt;/li&gt;
    &lt;li id=&quot;UO8Z&quot;&gt;&lt;strong&gt;Использование специальных профайлов для времени&lt;/strong&gt; (для скрытности): &lt;code&gt;-T0&lt;/code&gt; (очень медленно) или &lt;code&gt;-T1&lt;/code&gt; (параноидальный).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;zKnh&quot;&gt;&lt;strong&gt;Этап 3: Массовое сканирование (masscan, Zmap)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Kp4p&quot;&gt;Для сканирования больших диапазонов IP (например, всей сети /16) используют массовые сканеры. Они не определяют версии служб, а только проверяют, открыт ли порт.&lt;/p&gt;
  &lt;figure id=&quot;UBEB&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/3c/59/3c59038c-395d-4fc5-97aa-4b661c4e59ce.png&quot; width=&quot;947&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;97BT&quot;&gt;&lt;strong&gt;Пример masscan:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;XBmp&quot;&gt;masscan 192.0.2.0/24 -p80,443,22 --rate=10000&lt;/pre&gt;
  &lt;p id=&quot;4aHO&quot;&gt;массовое сканирование легко обнаруживается и может быть расценено как атака.&lt;/p&gt;
  &lt;p id=&quot;5URe&quot;&gt;&lt;strong&gt;Этап 4: Интерпретация результатов сканирования&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;43bT&quot;&gt;Результат сканирования (например, из Nmap или Shodan) — это перечень портов и служб. Что делать дальше?&lt;/p&gt;
  &lt;p id=&quot;0yYw&quot;&gt;&lt;strong&gt;Таблица портов и типовых служб:&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;sS5h&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/cd/45/cd450bc6-9c11-4031-b3ab-b87c6de70086.png&quot; width=&quot;706&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;B5wc&quot;&gt;&lt;strong&gt;Особые случаи:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;ufBT&quot;&gt;
    &lt;li id=&quot;mGcV&quot;&gt;&lt;strong&gt;Порт 8080, 8443, 8000&lt;/strong&gt; — часто альтернативные веб-порты (панели администрирования, прокси).&lt;/li&gt;
    &lt;li id=&quot;rOQd&quot;&gt;&lt;strong&gt;Порты с нестандартными службами&lt;/strong&gt; (например, SSH на 2222) — попытка скрыть сервис.&lt;/li&gt;
    &lt;li id=&quot;pEmQ&quot;&gt;&lt;strong&gt;Большое количество открытых портов&lt;/strong&gt; может указывать на отсутствие файрвола или наличие docker-контейнеров.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;xe1w&quot;&gt;&lt;strong&gt;Этап 5: Анализ баннеров&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;HtCw&quot;&gt;Баннер — это текстовая строка, которую сервер отправляет при подключении (например, HTTP заголовок &lt;code&gt;Server: nginx/1.18.0&lt;/code&gt;). Из баннера можно узнать версию ПО, что важно для оценки уязвимостей.&lt;/p&gt;
  &lt;p id=&quot;Pefm&quot;&gt;&lt;strong&gt;Примеры:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;jLtx&quot;&gt;
    &lt;li id=&quot;TdkS&quot;&gt;&lt;code&gt;SSH-2.0-OpenSSH_8.2p1 Ubuntu-4ubuntu0.5&lt;/code&gt; → уязвимости OpenSSH 8.2.&lt;/li&gt;
    &lt;li id=&quot;ErvN&quot;&gt;&lt;code&gt;220 ProFTPD 1.3.5 Server&lt;/code&gt; → старая версия ProFTPD (много уязвимостей).&lt;/li&gt;
    &lt;li id=&quot;AMIi&quot;&gt;&lt;code&gt;HTTP/1.1 200 OK&lt;/code&gt; → баннер неинформативен (скрыт).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;NN83&quot;&gt;&lt;strong&gt;Инструменты для анализа баннеров:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;4nHf&quot;&gt;
    &lt;li id=&quot;mKtk&quot;&gt;&lt;strong&gt;WhatWeb&lt;/strong&gt; — определяет CMS, технологии по HTTP баннерам.&lt;/li&gt;
    &lt;li id=&quot;bu3N&quot;&gt;&lt;strong&gt;Wappalyzer&lt;/strong&gt; (расширение для браузера) — удобно для быстрого анализа веб-сайтов.&lt;/li&gt;
    &lt;li id=&quot;RjKg&quot;&gt;&lt;strong&gt;Httpx&lt;/strong&gt; (от ProjectDiscovery) — быстрый HTTP-клиент для массового извлечения баннеров.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;aBGu&quot;&gt;&lt;strong&gt;Этап 6: Скриптовые проверки (NSE)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;XTkS&quot;&gt;Скриптовый движок Nmap содержит сотни скриптов для обнаружения уязвимостей, брутфорса, сбора информации.&lt;/p&gt;
  &lt;p id=&quot;9uL3&quot;&gt;&lt;strong&gt;Категории скриптов:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;2DIl&quot;&gt;
    &lt;li id=&quot;SFFs&quot;&gt;&lt;code&gt;safe&lt;/code&gt; — не опасные, не нарушающие работу сервиса.&lt;/li&gt;
    &lt;li id=&quot;wAD3&quot;&gt;&lt;code&gt;intrusive&lt;/code&gt; — могут вызвать сбои или оставить следы.&lt;/li&gt;
    &lt;li id=&quot;54aH&quot;&gt;&lt;code&gt;vuln&lt;/code&gt; — проверяют на известные уязвимости.&lt;/li&gt;
    &lt;li id=&quot;UdJL&quot;&gt;&lt;code&gt;brute&lt;/code&gt; — подбор паролей.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;KK7U&quot;&gt;&lt;strong&gt;Пример безопасного скрипта:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;YF1W&quot;&gt;nmap --script=http-title,http-headers,ssl-cert -p 443 example.com&lt;/pre&gt;
  &lt;p id=&quot;Xtew&quot;&gt;&lt;strong&gt;Этап 7: Мониторинг изменений портов&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;0V91&quot;&gt;Инфраструктура меняется: открываются новые порты, закрываются старые. Важно отслеживать эти изменения.&lt;/p&gt;
  &lt;p id=&quot;R9OE&quot;&gt;&lt;strong&gt;Методы:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;KU8d&quot;&gt;
    &lt;li id=&quot;BP49&quot;&gt;Периодическое сканирование с сохранением результатов в файл.&lt;/li&gt;
    &lt;li id=&quot;yAWj&quot;&gt;Использование Shodan (есть история сканирований, но не для всех портов).&lt;/li&gt;
    &lt;li id=&quot;k1tT&quot;&gt;Censys — предоставляет снимки на разные даты.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;URm9&quot;&gt;&lt;strong&gt;Автоматизация сбора данных через Shodan API:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;0adD&quot;&gt;import shodan
import time

api = shodan.Shodan(&amp;#x27;YOUR_API_KEY&amp;#x27;)
domains = [&amp;#x27;example.com&amp;#x27;, &amp;#x27;target.org&amp;#x27;]
for domain in domains:
    try:
        results = api.search(f&amp;#x27;hostname:{domain}&amp;#x27;)
        for result in results[&amp;#x27;matches&amp;#x27;]:
            print(f&amp;quot;{domain}: {result[&amp;#x27;ip_str&amp;#x27;]} port {result[&amp;#x27;port&amp;#x27;]} - {result.get(&amp;#x27;data&amp;#x27;,&amp;#x27;&amp;#x27;)[:80]}&amp;quot;)
        time.sleep(1)  # не превышать rate limit
    except Exception as e:
        print(e)&lt;/pre&gt;
  &lt;p id=&quot;lYEF&quot;&gt;&lt;strong&gt;Этап 8: Обнаружение ложных срабатываний&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;iA6E&quot;&gt;
    &lt;li id=&quot;EU4T&quot;&gt;Некоторые порты могут быть открыты, но фильтроваться файрволом (Nmap покажет &lt;code&gt;filtered&lt;/code&gt; или &lt;code&gt;closed&lt;/code&gt;).&lt;/li&gt;
    &lt;li id=&quot;A1xp&quot;&gt;Порты, отображаемые как открытые в Shodan, могут быть уже закрыты (данные устарели).&lt;/li&gt;
    &lt;li id=&quot;x6Ku&quot;&gt;Облачные провайдеры часто перенаправляют трафик через глобальные балансировщики (порты могут быть открыты на всех IP одновременно).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;mrAG&quot;&gt;&lt;strong&gt;Практический пример: анализ инфраструктуры по портам&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;RjYE&quot;&gt;&lt;em&gt;Задача:&lt;/em&gt; проанализировать открытые порты домена &lt;code&gt;target.org&lt;/code&gt;.&lt;/p&gt;
  &lt;ol id=&quot;t5wS&quot;&gt;
    &lt;li id=&quot;eZBj&quot;&gt;&lt;strong&gt;Shodan:&lt;/strong&gt; по IP &lt;code&gt;203.0.113.20&lt;/code&gt; найдены порты 80, 443, 22, 8080.&lt;/li&gt;
    &lt;ul id=&quot;dHz4&quot;&gt;
      &lt;li id=&quot;efWg&quot;&gt;&lt;code&gt;80&lt;/code&gt; → HTTP (nginx/1.18.0).&lt;/li&gt;
      &lt;li id=&quot;Aihq&quot;&gt;&lt;code&gt;443&lt;/code&gt; → HTTPS, сертификат для &lt;code&gt;target.org&lt;/code&gt;.&lt;/li&gt;
      &lt;li id=&quot;I8rX&quot;&gt;&lt;code&gt;22&lt;/code&gt; → SSH, баннер &lt;code&gt;OpenSSH 8.2&lt;/code&gt;.&lt;/li&gt;
      &lt;li id=&quot;kmxL&quot;&gt;&lt;code&gt;8080&lt;/code&gt; → панель управления &lt;code&gt;Jenkins&lt;/code&gt;.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;Y4hB&quot;&gt;&lt;strong&gt;Nmap (с разрешения):&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;W3jE&quot;&gt;
      &lt;li id=&quot;bx3Z&quot;&gt;&lt;code&gt;nmap -sV -p 22,80,443,8080 -sC target.org&lt;/code&gt;&lt;/li&gt;
      &lt;li id=&quot;WwKF&quot;&gt;На порту 8080 Jenkins версия 2.277 (уязвимая, возможно CVE-2024-23897).&lt;/li&gt;
      &lt;li id=&quot;nZHv&quot;&gt;На порту 22 слабые алгоритмы шифрования (можно попробовать брутфорс).&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;BEcS&quot;&gt;&lt;strong&gt;Анализ:&lt;/strong&gt; Jenkins доступен из интернета (потенциальная уязвимость). SSH устаревший. Веб-сервер требует проверки на веб-уязвимости.&lt;/li&gt;
    &lt;li id=&quot;EQXW&quot;&gt;&lt;strong&gt;Рекомендация:&lt;/strong&gt; закрыть порт 8080 для внешнего доступа, обновить SSH.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;62Ij&quot;&gt;&lt;/p&gt;
  &lt;ul id=&quot;DETu&quot;&gt;
    &lt;li id=&quot;i7n6&quot;&gt;&lt;strong&gt;Никогда не сканируйте чужие системы без письменного разрешения.&lt;/strong&gt; Даже SYN-сканирование может быть расценено как попытка взлома.&lt;/li&gt;
    &lt;li id=&quot;6xo7&quot;&gt;Для обучения используйте собственные VPS, локальные виртуальные машины, или специальные площадки (HackTheBox, TryHackMe).&lt;/li&gt;
    &lt;li id=&quot;mntn&quot;&gt;Если вам нужны данные о публичных системах для исследования — используйте Shodan, Censys, BinaryEdge.&lt;/li&gt;
    &lt;li id=&quot;kLmn&quot;&gt;В некоторых странах несанкционированное сканирование портов является уголовным преступлением.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;7XAK&quot;&gt;Сканирование портов и служб — мощный метод технического OSINT, но он должен применяться с осторожностью и только на законных основаниях. Пассивные источники (Shodan, Censys) дают почти ту же информацию без риска. Активное сканирование (Nmap) — для глубокого анализа по разрешению. Интерпретация результатов требует знаний о типовых портах, службах и уязвимостях. В связке с поддоменами и DNS это позволяет картировать внешнюю поверхность атаки.&lt;/p&gt;

</content></entry><entry><id>specialist_infosec:Analysis-of-IP-addresses-and-ASN</id><link rel="alternate" type="text/html" href="https://teletype.in/@specialist_infosec/Analysis-of-IP-addresses-and-ASN?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=specialist_infosec"></link><title>Анализ IP-адресов и ASN: геолокация, владельцы, соседние сети, BGP</title><published>2026-06-08T18:50:10.731Z</published><updated>2026-06-08T18:50:10.731Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img4.teletype.in/files/3a/b2/3ab221b9-7bc9-437a-a09d-bd62099e79cb.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img4.teletype.in/files/39/c0/39c06254-4baa-482f-a929-94ade4f02a39.png&quot;&gt;IP-адреса — это «координаты» устройств в интернете. Зная IP-адрес сервера цели, можно определить его географическое положение, узнать, какому интернет-провайдеру или хостинговой компании он принадлежит, выявить другие сайты, находящиеся на том же сервере, и даже восстановить структуру сетевой инфраструктуры организации через BGP-маршрутизацию. Анализ IP и ASN (автономных систем) — важнейший этап технического OSINT, позволяющий перейти от доменных имен к физическим сетям и их владельцам.</summary><content type="html">
  &lt;figure id=&quot;WI5D&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/39/c0/39c06254-4baa-482f-a929-94ade4f02a39.png&quot; width=&quot;1099&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;H9wm&quot;&gt;Анализ IP-адресов и ASN: геолокация, владельцы, соседние сети, BGP&lt;/h3&gt;
  &lt;p id=&quot;joxl&quot;&gt;IP-адреса — это «координаты» устройств в интернете. Зная IP-адрес сервера цели, можно определить его географическое положение, узнать, какому интернет-провайдеру или хостинговой компании он принадлежит, выявить другие сайты, находящиеся на том же сервере, и даже восстановить структуру сетевой инфраструктуры организации через BGP-маршрутизацию. Анализ IP и ASN (автономных систем) — важнейший этап технического OSINT, позволяющий перейти от доменных имен к физическим сетям и их владельцам.&lt;/p&gt;
  &lt;p id=&quot;xjvx&quot;&gt;&lt;strong&gt;Что такое ASN и зачем он нужен?&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;0Ujf&quot;&gt;ASN (Autonomous System Number) — это уникальный номер, присваиваемый автономной системе (Autonomous System, AS). Автономная система — это совокупность IP-сетей (подсетей) под единым административным управлением (например, Ростелеком, МГТС, Amazon AWS, Google). Организации, имеющие собственные IP-диапазоны и публично объявляющие о них через BGP, получают ASN.&lt;/p&gt;
  &lt;p id=&quot;nuXd&quot;&gt;&lt;strong&gt;Ценность ASN для технического OSINT:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;TAgB&quot;&gt;
    &lt;li id=&quot;O6NE&quot;&gt;Зная ASN цели, можно получить все IP-диапазоны, которые принадлежат организации (полная картина её «цифровой земли»).&lt;/li&gt;
    &lt;li id=&quot;i1CA&quot;&gt;Можно обнаружить соседние подсети (соседние AS) — потенциальных партнёров или транзитных провайдеров.&lt;/li&gt;
    &lt;li id=&quot;DpT7&quot;&gt;Выявить изменения (появление новых подсетей, выбытие старых) через мониторинг BGP.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;QIiK&quot;&gt;&lt;strong&gt;Этап 1: Базовый анализ IP-адреса&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;7XNU&quot;&gt;Самый простой способ начать анализ IP — использовать онлайн-сервисы или утилиты командной строки.&lt;/p&gt;
  &lt;p id=&quot;gZPK&quot;&gt;&lt;strong&gt;Что можно узнать по IP:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;9QNW&quot;&gt;
    &lt;li id=&quot;RgFM&quot;&gt;&lt;strong&gt;Геолокация&lt;/strong&gt; (страна, регион, город, иногда координаты) — не всегда точная, основывается на базах данных организаций.&lt;/li&gt;
    &lt;li id=&quot;gvMR&quot;&gt;&lt;strong&gt;Провайдер / хостинг-компания&lt;/strong&gt; (название, контакты).&lt;/li&gt;
    &lt;li id=&quot;bxjT&quot;&gt;&lt;strong&gt;ASN&lt;/strong&gt; (номер автономной системы, которой принадлежит IP).&lt;/li&gt;
    &lt;li id=&quot;hCCQ&quot;&gt;&lt;strong&gt;Тип IP&lt;/strong&gt; (провайдерский, хостинговый, прокси, VPN, Tor exit node).&lt;/li&gt;
    &lt;li id=&quot;VeNb&quot;&gt;&lt;strong&gt;История IP&lt;/strong&gt; (к каким доменам привязывался ранее).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;7diq&quot;&gt;&lt;strong&gt;Инструменты быстрого анализа IP:&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;cbMo&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4a/ca/4aca1140-6a61-4fff-9f48-5bdee65b4792.png&quot; width=&quot;1212&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Oohd&quot;&gt;&lt;strong&gt;Команды:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;lNtb&quot;&gt;# whois по IP
whois 8.8.8.8

# curl к ipinfo.io
curl ipinfo.io/8.8.8.8
curl ipinfo.io/8.8.8.8/json

# dig для обратного DNS (PTR)
dig -x 8.8.8.8 +short&lt;/pre&gt;
  &lt;p id=&quot;X2CV&quot;&gt;&lt;strong&gt;Пример ответа &lt;a href=&quot;https://ipinfo.io/&quot; target=&quot;_blank&quot;&gt;ipinfo.io&lt;/a&gt;:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;gWtO&quot;&gt;{
  &amp;quot;ip&amp;quot;: &amp;quot;8.8.8.8&amp;quot;,
  &amp;quot;hostname&amp;quot;: &amp;quot;dns.google&amp;quot;,
  &amp;quot;city&amp;quot;: &amp;quot;Mountain View&amp;quot;,
  &amp;quot;region&amp;quot;: &amp;quot;California&amp;quot;,
  &amp;quot;country&amp;quot;: &amp;quot;US&amp;quot;,
  &amp;quot;loc&amp;quot;: &amp;quot;37.4056,-122.0775&amp;quot;,
  &amp;quot;org&amp;quot;: &amp;quot;AS15169 Google LLC&amp;quot;,
  &amp;quot;postal&amp;quot;: &amp;quot;94043&amp;quot;,
  &amp;quot;timezone&amp;quot;: &amp;quot;America/Los_Angeles&amp;quot;
}&lt;/pre&gt;
  &lt;p id=&quot;sJ23&quot;&gt;&lt;strong&gt;Этап 2: ASN и BGP — что скрывается за номером AS?&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;g76k&quot;&gt;Каждый IP принадлежит какой-то автономной системе (AS). Узнав ASN, можно запросить BGP-информацию: какие IP-диапазоны анонсирует эта AS (то есть какие адреса принадлежат организации), а также с кем эта AS граничит (пировые связи, транзитные провайдеры).&lt;/p&gt;
  &lt;p id=&quot;p5WT&quot;&gt;&lt;strong&gt;Инструменты для получения ASN по IP:&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;m5lY&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/f3/81/f381f91c-8b90-4b1a-8554-95753f30e727.png&quot; width=&quot;1227&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;sMsH&quot;&gt;&lt;strong&gt;Пример через Team Cymru:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;hat7&quot;&gt;dig +short 8.8.8.8.origin.asn.cymru.com TXT
# результат: &amp;quot;15169 | 8.8.8.0/24 | US | arin | 1992-12-01&amp;quot;&lt;/pre&gt;
  &lt;p id=&quot;Y7VE&quot;&gt;&lt;strong&gt;Этап 3: Получение всех IP-диапазонов AS&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;jhTC&quot;&gt;Зная ASN, можно скачать все подсети (CIDR-блоки), которые эта AS объявляет в BGP. Это даст полную картину всех IP-адресов, находящихся под контролем организации (включая те, что не связаны напрямую с доменом).&lt;/p&gt;
  &lt;p id=&quot;6rjA&quot;&gt;&lt;strong&gt;Где взять данные:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;JR6x&quot;&gt;
    &lt;li id=&quot;FywI&quot;&gt;&lt;strong&gt;&lt;a href=&quot;https://bgp.he.net/&quot; target=&quot;_blank&quot;&gt;BGP.he.net&lt;/a&gt;&lt;/strong&gt; — по ASN отображает список подсетей.&lt;/li&gt;
    &lt;li id=&quot;3MfU&quot;&gt;&lt;strong&gt;RIPE Stat&lt;/strong&gt; — API для получения маршрутов AS.&lt;/li&gt;
    &lt;li id=&quot;5AFS&quot;&gt;&lt;strong&gt;CAIDA&lt;/strong&gt; — архив BGP.&lt;/li&gt;
    &lt;li id=&quot;MuXb&quot;&gt;&lt;strong&gt;Radb&lt;/strong&gt; (&lt;a href=&quot;https://whois.radb.net/&quot; target=&quot;_blank&quot;&gt;whois.radb.net&lt;/a&gt;) — база маршрутов.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;rz9a&quot;&gt;&lt;strong&gt;Пример через &lt;a href=&quot;https://whois.radb.net/&quot; target=&quot;_blank&quot;&gt;whois.radb.net&lt;/a&gt;:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;6KVn&quot;&gt;whois -h whois.radb.net -- &amp;#x27;-i origin AS15169&amp;#x27; | grep -Eo &amp;#x27;([0-9]{1,3}\.){3}[0-9]{1,3}/[0-9]+&amp;#x27;&lt;/pre&gt;
  &lt;p id=&quot;Dca0&quot;&gt;&lt;strong&gt;&lt;a href=&quot;https://bgp.he.net/&quot; target=&quot;_blank&quot;&gt;BGP.he.net&lt;/a&gt; API (пример):&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;pdU4&quot;&gt;curl https://bgp.he.net/AS15169
# нужно парсить HTML, есть неофициальное API&lt;/pre&gt;
  &lt;p id=&quot;hT5m&quot;&gt;&lt;strong&gt;Python-функция (через Team Cymru):&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;dFGo&quot;&gt;import requests

def get_ip_routes_by_asn(asn):
    url = f&amp;quot;https://api.cymon.io/bgp/routes/origin/{asn}&amp;quot;
    # можно использовать альтернативные сервисы
    # более простой: whois -h whois.radb.net -- &amp;#x27;-i origin AS15169&amp;#x27;&lt;/pre&gt;
  &lt;p id=&quot;7oG5&quot;&gt;&lt;strong&gt;Этап 4: Поиск соседних доменов на том же IP (Reverse IP Lookup)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;PEJQ&quot;&gt;Один IP-адрес может хостить множество доменов (shared hosting, виртуальные серверы). Если цель использует невыделенный IP, то можно найти другие домены, связанные с той же инфраструктурой.&lt;/p&gt;
  &lt;p id=&quot;Mm7J&quot;&gt;&lt;strong&gt;Инструменты Reverse IP:&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;l9jZ&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/0b/dd/0bdd4606-700c-4b7d-8ab3-d136997c8bc0.png&quot; width=&quot;1209&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;vyPa&quot;&gt;&lt;strong&gt;SecurityTrails API пример:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;2UeW&quot;&gt;curl -H &amp;quot;APIKEY: YOUR_KEY&amp;quot; https://api.securitytraits.com/v1/domain/8.8.8.8/domain&lt;/pre&gt;
  &lt;p id=&quot;YvWb&quot;&gt;&lt;strong&gt;Ограничения:&lt;/strong&gt; на shared-хостинге могут быть тысячи доменов, большинство не связано с целью. Используйте фильтрацию (похожие тематики, SSL-сертификаты, даты создания).&lt;/p&gt;
  &lt;p id=&quot;ooP9&quot;&gt;&lt;strong&gt;Этап 5: Анализ BGP-пиров (соседних AS)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;zIiX&quot;&gt;Смотря на BGP-таблицы, можно увидеть, между какими AS существует прямое сетевое соединение (пиринг). Это может указывать на деловые отношения, транзитный трафик или использование CDN.&lt;/p&gt;
  &lt;p id=&quot;lvU9&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;Qqvo&quot;&gt;
    &lt;li id=&quot;KwKO&quot;&gt;&lt;strong&gt;&lt;a href=&quot;https://bgp.he.net/&quot; target=&quot;_blank&quot;&gt;BGP.he.net&lt;/a&gt;&lt;/strong&gt; → страница AS, раздел “Peers” (соседние AS).&lt;/li&gt;
    &lt;li id=&quot;0CGj&quot;&gt;&lt;strong&gt;BGPView&lt;/strong&gt; → альтернативный визуализатор.&lt;/li&gt;
    &lt;li id=&quot;Jq6d&quot;&gt;&lt;strong&gt;CAIDA AS Rank&lt;/strong&gt; — ранжирование AS по количеству пиров.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;jrdp&quot;&gt;&lt;strong&gt;Анализ пиров:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;nqJR&quot;&gt;
    &lt;li id=&quot;BLQ5&quot;&gt;Если AS цели пирится с крупным облачным провайдером (AWS, Google Cloud), часть инфраструктуры может быть там.&lt;/li&gt;
    &lt;li id=&quot;9Hub&quot;&gt;Если пирится с AS, принадлежащим провайдеру DDoS-защиты (Cloudflare, Akamai), то сайт использует их услуги.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;5JRy&quot;&gt;&lt;strong&gt;Этап 6: Геолокация IP — методы и ограничения&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;VEor&quot;&gt;Геолокация по IP основана на базах данных (MaxMind, IP2Location), которые не всегда точны (особенно для мобильных сетей, VPN, облаков). Следует относиться к ней как к ориентиру, а не к истине.&lt;/p&gt;
  &lt;p id=&quot;fdis&quot;&gt;&lt;strong&gt;Как повысить точность:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;DuHz&quot;&gt;
    &lt;li id=&quot;fgZ5&quot;&gt;Сравнить несколько баз: &lt;a href=&quot;https://ipinfo.io/&quot; target=&quot;_blank&quot;&gt;ipinfo.io&lt;/a&gt;, MaxMind, IP2Location.&lt;/li&gt;
    &lt;li id=&quot;90SY&quot;&gt;Использовать обратный DNS (PTR) — иногда содержит географические указатели (например, &lt;code&gt;hosting-in-moscow.example.com&lt;/code&gt;).&lt;/li&gt;
    &lt;li id=&quot;qsLE&quot;&gt;Проверить сертификаты (в них может быть указан юридический адрес).&lt;/li&gt;
    &lt;li id=&quot;jZLD&quot;&gt;Запросить BGP-локацию (определённые AS имеют географическую привязку, но не точную).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;1SON&quot;&gt;&lt;strong&gt;Инструменты для сравнения геолокации:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;AsJJ&quot;&gt;
    &lt;li id=&quot;8e5N&quot;&gt;&lt;strong&gt;IP2Location&lt;/strong&gt; (разные версии).&lt;/li&gt;
    &lt;li id=&quot;2ccL&quot;&gt;&lt;strong&gt;DB-IP&lt;/strong&gt;.&lt;/li&gt;
    &lt;li id=&quot;m4iX&quot;&gt;&lt;strong&gt;GeoIP Tool&lt;/strong&gt; (&lt;a href=&quot;https://geoiptool.com/&quot; target=&quot;_blank&quot;&gt;geoiptool.com&lt;/a&gt;).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;DkIy&quot;&gt;&lt;strong&gt;Этап 7: История IP (предыдущие домены, предыдущие владельцы)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;8qbd&quot;&gt;IP-адреса переходят от одного сервера к другому, меняются владельцы блоков. История IP позволяет найти, какие домены ранее были привязаны к этому адресу, и восстановить старые конфигурации.&lt;/p&gt;
  &lt;p id=&quot;saCx&quot;&gt;&lt;strong&gt;Источники истории IP:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;bLPI&quot;&gt;
    &lt;li id=&quot;5kcZ&quot;&gt;&lt;strong&gt;SecurityTrails Historical IP&lt;/strong&gt; (показывает домены, привязанные к IP в прошлом).&lt;/li&gt;
    &lt;li id=&quot;WwDl&quot;&gt;&lt;strong&gt;&lt;a href=&quot;https://viewdns.info/&quot; target=&quot;_blank&quot;&gt;ViewDNS.info&lt;/a&gt; IP History&lt;/strong&gt; (ограничен).&lt;/li&gt;
    &lt;li id=&quot;XKhA&quot;&gt;&lt;strong&gt;Censys&lt;/strong&gt; — сохраняет снимки IP-сканирований (порты, сертификаты) за разные даты.&lt;/li&gt;
    &lt;li id=&quot;c2CC&quot;&gt;&lt;strong&gt;Wayback Machine&lt;/strong&gt; для страниц, доступных по IP.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;3iTI&quot;&gt;&lt;strong&gt;Этап 8: Выявление cloud-сервисов и CDN&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;6ayH&quot;&gt;Многие IP-адреса принадлежат облачным платформам. Идентификация облачного провайдера может помочь сузить географию или определить используемые сервисы.&lt;/p&gt;
  &lt;p id=&quot;i434&quot;&gt;&lt;strong&gt;Как определить облачный IP:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;WgE4&quot;&gt;
    &lt;li id=&quot;DMBx&quot;&gt;&lt;code&gt;whois&lt;/code&gt; покажет организацию (например, &amp;quot;AWS&amp;quot;, &amp;quot;Microsoft Corporation&amp;quot;, &amp;quot;Google Cloud&amp;quot;).&lt;/li&gt;
    &lt;li id=&quot;vy36&quot;&gt;Сравнить ASN со списками облачных AS (например, AS15169 — Google, AS14618 — AWS, AS8075 — Microsoft).&lt;/li&gt;
    &lt;li id=&quot;3Q8m&quot;&gt;Специальные списки: (например, &lt;code&gt;https://raw.githubusercontent.com/cloudflare/ip-list/master/cloudflare.ipv4&lt;/code&gt; для Cloudflare).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;AUrQ&quot;&gt;&lt;strong&gt;Практический пример: анализ инфраструктуры домена&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;zi0n&quot;&gt;&lt;em&gt;Задача:&lt;/em&gt; проанализировать IP-адреса домена &lt;code&gt;target.com&lt;/code&gt;.&lt;/p&gt;
  &lt;ol id=&quot;B0D2&quot;&gt;
    &lt;li id=&quot;xH8B&quot;&gt;&lt;strong&gt;DNS-запрос A&lt;/strong&gt; → &lt;code&gt;target.com&lt;/code&gt; -&amp;gt; &lt;code&gt;192.0.2.10&lt;/code&gt;.&lt;/li&gt;
    &lt;li id=&quot;dBrC&quot;&gt;&lt;strong&gt;whois 192.0.2.10&lt;/strong&gt; → организация &lt;code&gt;Example Hosting Ltd.&lt;/code&gt;, страна &lt;code&gt;US&lt;/code&gt;.&lt;/li&gt;
    &lt;li id=&quot;YbMO&quot;&gt;&lt;strong&gt;&lt;a href=&quot;https://ipinfo.io/&quot; target=&quot;_blank&quot;&gt;ipinfo.io&lt;/a&gt;&lt;/strong&gt; → &lt;code&gt;&amp;quot;org&amp;quot;: &amp;quot;AS65535 Example Hosting&amp;quot;, &amp;quot;city&amp;quot;: &amp;quot;New York&amp;quot;&lt;/code&gt;.&lt;/li&gt;
    &lt;li id=&quot;jNOH&quot;&gt;&lt;strong&gt;Reverse IP (SecurityTrails)&lt;/strong&gt; → на том же IP еще 50 доменов, в основном мелкие сайты. Shared-хостинг.&lt;/li&gt;
    &lt;li id=&quot;bIhK&quot;&gt;&lt;strong&gt;ASN&lt;/strong&gt; → &lt;code&gt;AS65535&lt;/code&gt;. Через &lt;a href=&quot;https://bgp.he.net/&quot; target=&quot;_blank&quot;&gt;BGP.he.net&lt;/a&gt; получаем все подсети этой AS: &lt;code&gt;192.0.2.0/24&lt;/code&gt;, &lt;code&gt;198.51.100.0/24&lt;/code&gt;, ...&lt;/li&gt;
    &lt;li id=&quot;M1zI&quot;&gt;&lt;strong&gt;Поиск других IP в этих подсетях&lt;/strong&gt;, которые могут принадлежать цели.&lt;/li&gt;
    &lt;li id=&quot;3Q9W&quot;&gt;&lt;strong&gt;BGP-пиры&lt;/strong&gt; → ASN цели соединен с AS15169 (Google). Возможно, сайт использует Google Cloud CDN.&lt;/li&gt;
    &lt;li id=&quot;XvRw&quot;&gt;&lt;strong&gt;История IP&lt;/strong&gt; → 2 года назад IP был &lt;code&gt;203.0.113.55&lt;/code&gt;, который принадлежал другой AS (предыдущий хостинг).&lt;/li&gt;
    &lt;li id=&quot;rmtr&quot;&gt;&lt;strong&gt;Вывод&lt;/strong&gt;: цель использует shared-хостинг у Example Hosting; старый сервер больше не активен; через Google Cloud, вероятно, используется кэширование.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;zqmN&quot;&gt;&lt;strong&gt;Автоматизация сбора данных по IP и ASN (Python)&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;4XDT&quot;&gt;import requests
import ipaddress

def ip_info(ip):
    resp = requests.get(f&amp;quot;https://ipinfo.io/{ip}/json&amp;quot;)
    return resp.json() if resp.status_code == 200 else None

def get_asn(ip):
    info = ip_info(ip)
    org = info.get(&amp;quot;org&amp;quot;, &amp;quot;&amp;quot;)
    if org.startswith(&amp;quot;AS&amp;quot;):
        asn = org.split()[0][2:]  # &amp;quot;AS15169&amp;quot; -&amp;gt; &amp;quot;15169&amp;quot;
        return asn
    return None

def get_prefixes_by_asn(asn):
    # через whois.radb.net (упрощённо)
    import subprocess
    cmd = f&amp;quot;whois -h whois.radb.net -- &amp;#x27;-i origin AS{asn}&amp;#x27; | grep -Eo &amp;#x27;([0-9]+\\.){3}[0-9]+/[0-9]+&amp;#x27;&amp;quot;
    result = subprocess.run(cmd, shell=True, capture_output=True, text=True)
    return result.stdout.splitlines()

# Пример
ip = &amp;quot;8.8.8.8&amp;quot;
print(ip_info(ip))
asn = get_asn(ip)
print(f&amp;quot;ASN: {asn}&amp;quot;)
prefixes = get_prefixes_by_asn(asn)
print(f&amp;quot;Prefixes: {prefixes[:5]}...&amp;quot;)&lt;/pre&gt;
  &lt;p id=&quot;xXoB&quot;&gt;&lt;/p&gt;
  &lt;ul id=&quot;jnLC&quot;&gt;
    &lt;li id=&quot;oOTu&quot;&gt;WHOIS по IP, DNS-запросы, BGP-данные — это публичные данные. Их сбор безопасен и легален.&lt;/li&gt;
    &lt;li id=&quot;2f8J&quot;&gt;Массовый reverse DNS или перебор IP-диапазонов без разрешения может считаться активным сканированием, если выполняется в больших объёмах. Используйте осторожно и с уважением к чужой инфраструктуре.&lt;/li&gt;
    &lt;li id=&quot;j0TX&quot;&gt;Сервисы типа SecurityTrails имеют условия использования, запрещающие массовые автоматические запросы без оплаты.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;AkYr&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;qz5g&quot;&gt;Анализ IP и ASN позволяет преобразовать сетевую инфраструктуру организации в карту подсетей, обнаружить скрытые активы и соседние ресурсы, определить географическое расположение и используемые облачные провайдеры. Ключевые инструменты: whois, &lt;a href=&quot;https://ipinfo.io/&quot; target=&quot;_blank&quot;&gt;ipinfo.io&lt;/a&gt;, &lt;a href=&quot;https://bgp.he.net/&quot; target=&quot;_blank&quot;&gt;BGP.he.net&lt;/a&gt;, SecurityTrails. В сочетании с данными о поддоменах и DNS это даёт практически полную картину внешней поверхности атаки.&lt;/p&gt;
  &lt;p id=&quot;bQaD&quot;&gt;В следующей статье цикла мы рассмотрим &lt;strong&gt;сканирование портов и сервисов&lt;/strong&gt; — активный этап, который требует особой осторожности, а также освоим инструменты Nmap, массовое сканирование и Shodan.&lt;/p&gt;

</content></entry><entry><id>specialist_infosec:Subdomain-Search</id><link rel="alternate" type="text/html" href="https://teletype.in/@specialist_infosec/Subdomain-Search?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=specialist_infosec"></link><title>Поиск поддоменов: инструменты и методы</title><published>2026-06-07T18:09:02.678Z</published><updated>2026-06-07T18:09:02.678Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img1.teletype.in/files/4f/a9/4fa9c58d-2df8-4bfc-b98b-885190b4190f.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img1.teletype.in/files/c5/b3/c5b36f43-a8a7-41b0-a8af-3804519a4def.png&quot;&gt;Поддомены — это «входные двери» в инфраструктуру организации. Часто основные сервисы располагаются на поддоменах типа www.example.com, mail.example.com, vpn.example.com, а забытые поддомены (test.example.com, dev.example.com) могут быть уязвимы или раскрывать внутреннюю структуру. Поиск поддоменов — ключевой этап технического OSINT, позволяющий обнаружить скрытые активы, не связанные напрямую с основным доменом. Данная статья посвящена методам и инструментам пассивного поиска поддоменов.</summary><content type="html">
  &lt;figure id=&quot;DftG&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c5/b3/c5b36f43-a8a7-41b0-a8af-3804519a4def.png&quot; width=&quot;1099&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;Tw21&quot;&gt;Поиск поддоменов: инструменты и методы &lt;/h3&gt;
  &lt;p id=&quot;0hzP&quot;&gt;Поддомены — это «входные двери» в инфраструктуру организации. Часто основные сервисы располагаются на поддоменах типа &lt;code&gt;www.example.com&lt;/code&gt;, &lt;code&gt;mail.example.com&lt;/code&gt;, &lt;code&gt;vpn.example.com&lt;/code&gt;, а забытые поддомены (&lt;code&gt;test.example.com&lt;/code&gt;, &lt;code&gt;dev.example.com&lt;/code&gt;) могут быть уязвимы или раскрывать внутреннюю структуру. Поиск поддоменов — ключевой этап технического OSINT, позволяющий обнаружить скрытые активы, не связанные напрямую с основным доменом. Данная статья посвящена методам и инструментам пассивного поиска поддоменов.&lt;/p&gt;
  &lt;p id=&quot;NJ3o&quot;&gt;&lt;strong&gt;Почему поддомены важны для разведки?&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;1Mdp&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4f/74/4f74782c-d6fa-455a-8bb0-b1485eea9d1e.png&quot; width=&quot;634&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;eyMs&quot;&gt;&lt;strong&gt;Классификация методов поиска поддоменов&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;5xFd&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/f6/80/f68006f6-5840-4e79-8b7a-37ae5213c99f.png&quot; width=&quot;1284&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;8llH&quot;&gt;&lt;strong&gt;Этап 1: Поиск через сертификаты (Certificate Transparency Logs)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;ESnA&quot;&gt;Современные SSL/TLS сертификаты публикуются в публичные логи Certificate Transparency (CT). Каждый выданный сертификат (включая те, что для поддоменов) появляется в этих логах. Это наиболее надежный пассивный источник поддоменов.&lt;/p&gt;
  &lt;p id=&quot;2s6A&quot;&gt;&lt;strong&gt;Инструменты CT-логов:&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;58Bj&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/90/5a/905a83a6-ee0e-4bfd-9520-934afd55470c.png&quot; width=&quot;1282&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;WLge&quot;&gt;&lt;strong&gt;Использование crt.sh:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;3PdA&quot;&gt;
    &lt;li id=&quot;DvI1&quot;&gt;Веб-интерфейс: &lt;code&gt;https://crt.sh/?q=%25.example.com&lt;/code&gt; (где &lt;code&gt;%25&lt;/code&gt; — это URL-кодированный символ &lt;code&gt;%&lt;/code&gt;, означающий &amp;quot;любые символы перед .&lt;a href=&quot;https://example.com/&quot; target=&quot;_blank&quot;&gt;example.com&lt;/a&gt;&amp;quot;).&lt;/li&gt;
    &lt;li id=&quot;bbKj&quot;&gt;API: &lt;code&gt;https://crt.sh/?q=.example.com&amp;amp;output=json&lt;/code&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;xK3Z&quot;&gt;&lt;strong&gt;Пример API-запроса (Python):&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;s0sj&quot;&gt;import requests
import json

def get_subdomains_from_crt(domain):
    url = f&amp;quot;https://crt.sh/?q=%25.{domain}&amp;amp;output=json&amp;quot;
    response = requests.get(url)
    if response.status_code == 200:
        data = response.json()
        subdomains = set()
        for entry in data:
            name = entry.get(&amp;#x27;name_value&amp;#x27;, &amp;#x27;&amp;#x27;)
            if name.endswith(f&amp;#x27;.{domain}&amp;#x27;) or name == domain:
                subdomains.add(name)
        return sorted(subdomains)
    else:
        return []

subs = get_subdomains_from_crt(&amp;#x27;example.com&amp;#x27;)
print(subs)&lt;/pre&gt;
  &lt;p id=&quot;jYXR&quot;&gt;crt.sh возвращает много дублей, мёртвые сертификаты, включает домены, принадлежащие другим организациям (если сертификат содержит несколько имен). Требуется пост-обработка.&lt;/p&gt;
  &lt;p id=&quot;zbj2&quot;&gt;&lt;strong&gt;Этап 2: Поиск через DNS-историю&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;JpHZ&quot;&gt;Исторические DNS-записи содержат поддомены, которые уже могли быть удалены, но все еще могут указывать на активные IP.&lt;/p&gt;
  &lt;p id=&quot;wlR4&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;gSnc&quot;&gt;
    &lt;li id=&quot;6nWH&quot;&gt;&lt;strong&gt;SecurityTrails&lt;/strong&gt; — позволяет искать поддомены по домену и видеть историю.&lt;/li&gt;
    &lt;li id=&quot;GDQR&quot;&gt;&lt;strong&gt;DNSdumpster&lt;/strong&gt; — отображает все поддомены, найденные из разных источников.&lt;/li&gt;
    &lt;li id=&quot;dyF8&quot;&gt;&lt;strong&gt;&lt;a href=&quot;https://viewdns.info/&quot; target=&quot;_blank&quot;&gt;ViewDNS.info&lt;/a&gt; (Reverse IP lookup)&lt;/strong&gt; — показывает домены на одном IP, что может косвенно выявить поддомены.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;xdTw&quot;&gt;&lt;strong&gt;SecurityTrails API (пример):&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;uR0e&quot;&gt;curl -H &amp;quot;APIKEY: YOUR_KEY&amp;quot; https://api.securitytrails.com/v1/domain/example.com/subdomains&lt;/pre&gt;
  &lt;p id=&quot;2XyE&quot;&gt;&lt;strong&gt;Этап 3: Активный DNS-брутфорс (словарный перебор)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;GxRT&quot;&gt;Перебор возможных имен поддоменов с использованием словаря (или генерация на основе правил). Это активный метод, так как генерирует множество DNS-запросов к резолверам цели или к публичным DNS.&lt;/p&gt;
  &lt;p id=&quot;dR2C&quot;&gt;&lt;strong&gt;Плюсы:&lt;/strong&gt; находит поддомены, которые не попали в сертификаты или историю.&lt;br /&gt;&lt;strong&gt;Минусы:&lt;/strong&gt; шумный, может быть расценен как атака, требует хорошего словаря.&lt;/p&gt;
  &lt;p id=&quot;35xV&quot;&gt;&lt;strong&gt;Инструменты брутфорса:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;GqDr&quot;&gt;
    &lt;li id=&quot;pZjW&quot;&gt;&lt;strong&gt;Sublist3r&lt;/strong&gt; — комбинирует пассивные источники + брутфорс.&lt;/li&gt;
    &lt;li id=&quot;jTdP&quot;&gt;&lt;strong&gt;Amass&lt;/strong&gt; — мощный фреймворк (пассивный + активный).&lt;/li&gt;
    &lt;li id=&quot;KKy3&quot;&gt;&lt;strong&gt;dnsrecon&lt;/strong&gt; — включает брутфорс и AXFR.&lt;/li&gt;
    &lt;li id=&quot;cceC&quot;&gt;&lt;strong&gt;dnsenum&lt;/strong&gt; — классика.&lt;/li&gt;
    &lt;li id=&quot;i5bz&quot;&gt;&lt;strong&gt;Gobuster&lt;/strong&gt; с модулем dns.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;k0Hj&quot;&gt;&lt;strong&gt;Пример использования Sublist3r:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;KpEG&quot;&gt;sublist3r -d example.com -o subdomains.txt&lt;/pre&gt;
  &lt;pre id=&quot;O8UD&quot;&gt;amass enum -passive -d example.com -o subdomains.txt&lt;/pre&gt;
  &lt;p id=&quot;itE1&quot;&gt;&lt;strong&gt;Активный брутфорс с Amass:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;ORgF&quot;&gt;amass enum -active -d example.com -brute -w wordlist.txt&lt;/pre&gt;
  &lt;p id=&quot;WgUy&quot;&gt;&lt;strong&gt;Словари для брутфорса:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;eq86&quot;&gt;
    &lt;li id=&quot;ZYeo&quot;&gt;&lt;strong&gt;SecLists/Discovery/DNS/&lt;code&gt;subdomains-top1million-5000.txt&lt;/code&gt;&lt;/strong&gt; — популярный.&lt;/li&gt;
    &lt;li id=&quot;JFj2&quot;&gt;&lt;strong&gt;&lt;code&gt;commonspeak2-wordlists&lt;/code&gt;&lt;/strong&gt;.&lt;/li&gt;
    &lt;li id=&quot;0N5d&quot;&gt;Собственные списки, сформированные из известных поддоменов (например, www, mail, remote, vpn, dev, test, staging, api, admin, portal, blog, shop, support, ftp, ns1, mx1).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;Rd7h&quot;&gt;&lt;strong&gt;Этап 4: Поиск через поисковые системы&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Zr6E&quot;&gt;Использование операторов поиска для нахождения страниц, индексированных на поддоменах.&lt;/p&gt;
  &lt;p id=&quot;XKnm&quot;&gt;&lt;strong&gt;Google Search:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;M3e5&quot;&gt;site:*.example.com
site:example.com -www&lt;/pre&gt;
  &lt;p id=&quot;t9Cg&quot;&gt;&lt;strong&gt;Bing / Yandex&lt;/strong&gt; — аналогично.&lt;/p&gt;
  &lt;p id=&quot;fEXC&quot;&gt;&lt;strong&gt;Особенности:&lt;/strong&gt; находит только проиндексированные поисковиком поддомены; часто дает неполный результат.&lt;/p&gt;
  &lt;p id=&quot;NQI4&quot;&gt;&lt;strong&gt;Этап 5: Поиск через ASN и IP-диапазоны&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Rqco&quot;&gt;Если известен ASN (автономная система) цели или диапазон IP-адресов, можно выполнить обратный поиск PTR-записей для всех IP в диапазоне.&lt;/p&gt;
  &lt;p id=&quot;BtuV&quot;&gt;&lt;strong&gt;Метод:&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;1kIB&quot;&gt;
    &lt;li id=&quot;PyVM&quot;&gt;Определить ASN цели (через &lt;code&gt;whois&lt;/code&gt; IP или &lt;a href=&quot;https://bgp.he.net/&quot; target=&quot;_blank&quot;&gt;BGP.he.net&lt;/a&gt;).&lt;/li&gt;
    &lt;li id=&quot;r8AI&quot;&gt;Получить список IP-диапазонов этого ASN (из базы RIPE/ARIN).&lt;/li&gt;
    &lt;li id=&quot;SAcF&quot;&gt;Выполнить массовый reverse DNS-запрос (но осторожно, чтобы не перегружать сеть). Инструменты: &lt;code&gt;dnsrecon -r&lt;/code&gt;, &lt;code&gt;massdns&lt;/code&gt;, собственные скрипты.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;LB26&quot;&gt;&lt;strong&gt;Пассивный вариант:&lt;/strong&gt; использовать сервис Censys (ранее — Project Sonar), который публикует данные reverse DNS сканирований.&lt;/p&gt;
  &lt;p id=&quot;7odj&quot;&gt;&lt;strong&gt;Этап 6: Поиск в репозиториях кода (GitHub, GitLab)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;gF3s&quot;&gt;В коде, конфигурационных файлах, документации часто встречаются поддомены.&lt;/p&gt;
  &lt;p id=&quot;J0zR&quot;&gt;&lt;strong&gt;GitHub поиск:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;VRPg&quot;&gt;*.example.com extension:conf
&amp;quot;example.com&amp;quot; path:config&lt;/pre&gt;
  &lt;p id=&quot;UNDN&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;G170&quot;&gt;
    &lt;li id=&quot;GuNR&quot;&gt;&lt;strong&gt;GitHub Code Search&lt;/strong&gt; (веб).&lt;/li&gt;
    &lt;li id=&quot;oFUt&quot;&gt;&lt;strong&gt;TruffleHog&lt;/strong&gt; (поиск секретов, может найти и поддомены).&lt;/li&gt;
    &lt;li id=&quot;hMgc&quot;&gt;&lt;strong&gt;GitRob&lt;/strong&gt; / &lt;strong&gt;GitGrab&lt;/strong&gt; — поиск по организациям.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;iQ4A&quot;&gt;&lt;strong&gt;Этап 7: Комплексные фреймворки для поддоменов&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;33og&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/28/13/2813162f-7bdd-4c4a-aed9-a80cb0fc6c7e.png&quot; width=&quot;1284&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;4b1l&quot;&gt;Для полного покрытия использовать комбинацию: &lt;strong&gt;Amass&lt;/strong&gt; (пассивный режим) + &lt;strong&gt;Subfinder&lt;/strong&gt; + &lt;strong&gt;crt.sh&lt;/strong&gt; + &lt;strong&gt;SecurityTrails&lt;/strong&gt; (если есть ключ).&lt;/p&gt;
  &lt;p id=&quot;IFyN&quot;&gt;&lt;strong&gt;Этап 8: Обработка и фильтрация результатов&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;3fkG&quot;&gt;Список поддоменов обычно содержит:&lt;/p&gt;
  &lt;ul id=&quot;NyyA&quot;&gt;
    &lt;li id=&quot;LUUz&quot;&gt;Дубликаты.&lt;/li&gt;
    &lt;li id=&quot;Cl7t&quot;&gt;Поддомены, не относящиеся к цели (например, из общих сертификатов).&lt;/li&gt;
    &lt;li id=&quot;n81V&quot;&gt;Некорректные записи (звездочки, wildcards).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;ipqg&quot;&gt;&lt;strong&gt;Фильтрация:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;cO1Z&quot;&gt;def clean_subdomains(raw_list, target_domain):
    cleaned = set()
    for sub in raw_list:
        sub = sub.strip().lower().rstrip(&amp;#x27;.&amp;#x27;)
        if sub.endswith(target_domain) and sub != target_domain:
            # Убрать wildcard (*)
            if sub.startswith(&amp;#x27;*.&amp;#x27;):
                sub = sub[2:]
            cleaned.add(sub)
    return sorted(cleaned)&lt;/pre&gt;
  &lt;p id=&quot;DLE3&quot;&gt;&lt;strong&gt;Валидация:&lt;/strong&gt; для каждого поддомена выполнить DNS-запрос (A или AAAA), чтобы убедиться, что он резолвится в IP.&lt;/p&gt;
  &lt;p id=&quot;4t72&quot;&gt;&lt;strong&gt;Этап 9: Визуализация и анализ поддоменов&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;WzgR&quot;&gt;После сбора поддоменов полезно:&lt;/p&gt;
  &lt;ul id=&quot;mvmw&quot;&gt;
    &lt;li id=&quot;7wry&quot;&gt;Сгруппировать их по IP-адресам (один IP — несколько поддоменов).&lt;/li&gt;
    &lt;li id=&quot;5Wti&quot;&gt;Выявить общие подсети.&lt;/li&gt;
    &lt;li id=&quot;Khif&quot;&gt;Обнаружить поддомены, указывающие на облачные сервисы (AWS, Azure, GCP).&lt;/li&gt;
    &lt;li id=&quot;pxAa&quot;&gt;Построить граф связей.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;XmUO&quot;&gt;&lt;strong&gt;Инструменты визуализации:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;ro1u&quot;&gt;
    &lt;li id=&quot;zWve&quot;&gt;&lt;strong&gt;Aquatone&lt;/strong&gt; — создает скриншоты поддоменов, отображает сгруппированные по IP.&lt;/li&gt;
    &lt;li id=&quot;PgVx&quot;&gt;&lt;strong&gt;EyeWitness&lt;/strong&gt; — аналогично.&lt;/li&gt;
    &lt;li id=&quot;nh9k&quot;&gt;&lt;strong&gt;Gephi&lt;/strong&gt; — для графа связей.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;dQGc&quot;&gt;&lt;strong&gt;Практический пример: поиск поддоменов &lt;code&gt;example.org&lt;/code&gt;&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;xxQb&quot;&gt;
    &lt;li id=&quot;UCEc&quot;&gt;&lt;strong&gt;crt.sh&lt;/strong&gt; → найдено 45 поддоменов, включая &lt;code&gt;admin.example.org&lt;/code&gt;, &lt;code&gt;dev-api.example.org&lt;/code&gt;, &lt;code&gt;test.example.org&lt;/code&gt;.&lt;/li&gt;
    &lt;li id=&quot;pRYV&quot;&gt;&lt;strong&gt;Subfinder&lt;/strong&gt; → добавил &lt;code&gt;mail.example.org&lt;/code&gt;, &lt;code&gt;remote.example.org&lt;/code&gt;, &lt;code&gt;vpn.example.org&lt;/code&gt;.&lt;/li&gt;
    &lt;li id=&quot;ENCA&quot;&gt;&lt;strong&gt;Amass (пассивный)&lt;/strong&gt; → нашел &lt;code&gt;grafana.internal.example.org&lt;/code&gt;, &lt;code&gt;jenkins.example.org&lt;/code&gt;.&lt;/li&gt;
    &lt;li id=&quot;kFTq&quot;&gt;&lt;strong&gt;DNSdumpster&lt;/strong&gt; → подтвердил большинство и добавил &lt;code&gt;ftp.example.org&lt;/code&gt;.&lt;/li&gt;
    &lt;li id=&quot;IZF9&quot;&gt;&lt;strong&gt;Проверка через DNS:&lt;/strong&gt; &lt;code&gt;dev-api.example.org&lt;/code&gt; разрешается в &lt;code&gt;203.0.113.89&lt;/code&gt;, &lt;code&gt;jenkins.example.org&lt;/code&gt; — в &lt;code&gt;198.51.100.22&lt;/code&gt;.&lt;/li&gt;
    &lt;li id=&quot;jahU&quot;&gt;&lt;strong&gt;Анализ IP:&lt;/strong&gt; оба IP принадлежат одному хостинг-провайдеру, но разным подсетям. &lt;code&gt;jenkins.example.org&lt;/code&gt; имеет открытый порт 8080 (Jenkins), что является потенциально критичным.&lt;/li&gt;
    &lt;li id=&quot;6EhF&quot;&gt;&lt;strong&gt;Вывод:&lt;/strong&gt; обнаружен Jenkins-сервер, доступный из интернета, который можно проверить на наличие уязвимостей.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;nQ9h&quot;&gt;&lt;strong&gt;Автоматизация сбора поддоменов (Python-скрипт-агрегатор)&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;ZCVY&quot;&gt;import subprocess
import requests

def get_subdomains(domain):
    subs = set()
    # crt.sh
    url = f&amp;quot;https://crt.sh/?q=%25.{domain}&amp;amp;output=json&amp;quot;
    resp = requests.get(url)
    if resp.status_code == 200:
        for entry in resp.json():
            name = entry.get(&amp;#x27;name_value&amp;#x27;, &amp;#x27;&amp;#x27;)
            if name.endswith(domain):
                subs.add(name)
    # Subfinder (запуск внешней команды)
    result = subprocess.run([&amp;#x27;subfinder&amp;#x27;, &amp;#x27;-d&amp;#x27;, domain, &amp;#x27;-silent&amp;#x27;], capture_output=True, text=True)
    for line in result.stdout.split():
        subs.add(line.strip())
    return sorted(subs)

domains = get_subdomains(&amp;#x27;example.com&amp;#x27;)
for d in domains:
    print(d)&lt;/pre&gt;
  &lt;p id=&quot;Ldzm&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;dLSs&quot;&gt;&lt;strong&gt;Пассивный поиск&lt;/strong&gt; (crt.sh, SecurityTrails, DNS-история) легален и безопасен.&lt;/p&gt;
  &lt;p id=&quot;w6KD&quot;&gt;&lt;strong&gt;Активный брутфорс&lt;/strong&gt; может генерировать тысячи запросов к DNS-серверам цели, что может быть расценено как атака или нарушение условий хостинга. &lt;/p&gt;
  &lt;p id=&quot;t7ms&quot;&gt;Использование публичных резолверов (8.8.8.8) для брутфорса предпочтительнее, чем запросы напрямую к NS цели, но все равно генерирует сетевой трафик.&lt;/p&gt;
  &lt;p id=&quot;zm5H&quot;&gt;Поиск поддоменов — многоэтапный процесс, требующий комбинации пассивных источников (crt.sh, SecurityTrails, DNS-история) и аккуратного активного брутфорса. Самые мощные инструменты — Amass и Subfinder. Полученный список поддоменов необходимо очистить, провалидировать и проанализировать (выявить IP, открытые порты, технологии). Это позволит составить полную карту внешней инфраструктуры организации.&lt;/p&gt;

</content></entry><entry><id>specialist_infosec:6vXd2ZTrp7v</id><link rel="alternate" type="text/html" href="https://teletype.in/@specialist_infosec/6vXd2ZTrp7v?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=specialist_infosec"></link><title>DNS-разведка: whois, dig, nslookup, история DNS, reverse DNS</title><published>2026-06-03T19:52:38.670Z</published><updated>2026-06-03T19:52:38.670Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img2.teletype.in/files/1d/fa/1dfa20c3-27d6-4ad8-bb06-eb232c82cfd8.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img4.teletype.in/files/74/19/7419a89d-0202-4e51-b9d7-78b270a99eda.png&quot;&gt;DNS (Domain Name System) — это «телефонная книга» интернета, преобразующая доменные имена в IP-адреса и обратно. Для специалиста по техническому OSINT DNS является одним из самых информативных источников: записи DNS раскрывают инфраструктуру организации, ее почтовые серверы, поддомены, политики безопасности и даже историю изменений. Данная статья посвящена методам DNS-разведки с использованием открытых инструментов и баз данных.</summary><content type="html">
  &lt;figure id=&quot;pI1j&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/74/19/7419a89d-0202-4e51-b9d7-78b270a99eda.png&quot; width=&quot;1099&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;DnaD&quot;&gt;DNS-разведка: whois, dig, nslookup, история DNS, reverse DNS&lt;/h3&gt;
  &lt;p id=&quot;veT0&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;3HZz&quot;&gt;DNS (Domain Name System) — это «телефонная книга» интернета, преобразующая доменные имена в IP-адреса и обратно. Для специалиста по техническому OSINT DNS является одним из самых информативных источников: записи DNS раскрывают инфраструктуру организации, ее почтовые серверы, поддомены, политики безопасности и даже историю изменений. Данная статья посвящена методам DNS-разведки с использованием открытых инструментов и баз данных.&lt;/p&gt;
  &lt;p id=&quot;jc0E&quot;&gt;&lt;strong&gt;Почему DNS-разведка важна?&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;tnY1&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/06/61/06611365-ae59-49b4-9cd7-1c40cda2472d.png&quot; width=&quot;947&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;cnFp&quot;&gt;&lt;strong&gt;Этап 1: WHOIS — кто владелец домена или IP?&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;6VrM&quot;&gt;WHOIS-запрос возвращает регистрационные данные домена (или IP-диапазона). Хотя многие регистраторы скрывают персональные данные за PrivacyGuard, многое остается доступным.&lt;/p&gt;
  &lt;p id=&quot;UQEZ&quot;&gt;&lt;strong&gt;Что можно узнать из WHOIS:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;UD5J&quot;&gt;
    &lt;li id=&quot;YX5C&quot;&gt;&lt;strong&gt;Дата регистрации домена&lt;/strong&gt; (дата создания).&lt;/li&gt;
    &lt;li id=&quot;nlIc&quot;&gt;&lt;strong&gt;Дата окончания регистрации&lt;/strong&gt; (можно оценить, активен ли домен).&lt;/li&gt;
    &lt;li id=&quot;lo3F&quot;&gt;&lt;strong&gt;Регистратор&lt;/strong&gt; (например, GoDaddy, Namecheap, &lt;a href=&quot;https://reg.ru/&quot; target=&quot;_blank&quot;&gt;REG.RU&lt;/a&gt;).&lt;/li&gt;
    &lt;li id=&quot;pyLe&quot;&gt;&lt;strong&gt;DNS-серверы&lt;/strong&gt; (NS записи).&lt;/li&gt;
    &lt;li id=&quot;gUx1&quot;&gt;&lt;strong&gt;Контактная информация&lt;/strong&gt; (имя, email, телефон, адрес — если не скрыта).&lt;/li&gt;
    &lt;li id=&quot;gnX0&quot;&gt;&lt;strong&gt;Для IP-блока:&lt;/strong&gt; организация-владелец, страна, диапазон.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;1nuN&quot;&gt;&lt;strong&gt;Инструменты WHOIS:&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;a4kj&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/f8/69/f8696a4d-4976-4cc2-bc61-84fbcb9f5edd.png&quot; width=&quot;947&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;9WHE&quot;&gt;&lt;strong&gt;Пример командной строки:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;awBn&quot;&gt;whois example.com
whois 8.8.8.8&lt;/pre&gt;
  &lt;p id=&quot;lufl&quot;&gt;&lt;strong&gt;Этап 2: Базовые DNS-записи (dig, nslookup)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;0ZH7&quot;&gt;&lt;code&gt;dig&lt;/code&gt; (Linux/macOS) и &lt;code&gt;nslookup&lt;/code&gt; (Windows, Linux) — основные утилиты для прямых DNS-запросов.&lt;/p&gt;
  &lt;p id=&quot;YFaq&quot;&gt;&lt;strong&gt;Примеры dig:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;nMGA&quot;&gt;dig example.com A               # A запись (IPv4)
dig example.com AAAA            # AAAA запись (IPv6)
dig example.com MX              # MX записи (почта)
dig example.com TXT             # TXT записи
dig example.com NS              # NS записи
dig example.com CNAME           # CNAME записи
dig example.com SOA             # SOA запись

# Указание конкретного DNS-сервера
dig @8.8.8.8 example.com A

# Краткий вывод (+short)
dig example.com A +short&lt;/pre&gt;
  &lt;p id=&quot;gzjl&quot;&gt;&lt;strong&gt;Пример nslookup:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;srdM&quot;&gt;nslookup example.com
set type=MX
example.com&lt;/pre&gt;
  &lt;p id=&quot;9s8K&quot;&gt;&lt;strong&gt;Использование публичных DNS-серверов:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;6oE7&quot;&gt;
    &lt;li id=&quot;cA0E&quot;&gt;&lt;code&gt;8.8.8.8&lt;/code&gt; (Google Public DNS)&lt;/li&gt;
    &lt;li id=&quot;a1vy&quot;&gt;&lt;code&gt;1.1.1.1&lt;/code&gt; (Cloudflare)&lt;/li&gt;
    &lt;li id=&quot;5bp3&quot;&gt;&lt;code&gt;9.9.9.9&lt;/code&gt; (Quad9)&lt;/li&gt;
    &lt;li id=&quot;09hl&quot;&gt;&lt;code&gt;77.88.8.8&lt;/code&gt; (Яндекс DNS)&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;SOHi&quot;&gt;&lt;strong&gt;Этап 3: История DNS (DNS History)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;nU9p&quot;&gt;Записи DNS меняются: серверы переезжают, поддомены создаются и удаляются. История DNS позволяет найти старые IP, забытые поддомены, предыдущих хостинг-провайдеров.&lt;/p&gt;
  &lt;p id=&quot;Nxtz&quot;&gt;&lt;strong&gt;Инструменты истории DNS:&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;EG3r&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d3/24/d324aa0e-f959-46a4-8e6b-936183f8c3fa.png&quot; width=&quot;942&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;eGk9&quot;&gt;&lt;strong&gt;Пример использования SecurityTrails:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;pPmC&quot;&gt;# Через веб-интерфейс: https://securitytrails.com/domain/example.com/history
# Через API (требуется ключ)
curl -H &amp;quot;APIKEY: YOUR_KEY&amp;quot; https://api.securitytrails.com/v1/history/example.com/a&lt;/pre&gt;
  &lt;p id=&quot;QD0c&quot;&gt;&lt;strong&gt;Что можно найти:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;FpJg&quot;&gt;
    &lt;li id=&quot;a8oN&quot;&gt;Старые IP-адреса, где ранее хостился домен.&lt;/li&gt;
    &lt;li id=&quot;1K9C&quot;&gt;Удаленные поддомены (иногда забытые, но все еще разрешающиеся).&lt;/li&gt;
    &lt;li id=&quot;l0oe&quot;&gt;Смену DNS-провайдера.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;JGmp&quot;&gt;&lt;strong&gt;Этап 4: Reverse DNS (PTR запись)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;yi09&quot;&gt;Reverse DNS преобразует IP-адрес в доменное имя. Часто используется почтовыми серверами для проверки подлинности.&lt;/p&gt;
  &lt;p id=&quot;rzh3&quot;&gt;&lt;strong&gt;Поиск PTR записи:&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;8NYT&quot;&gt;dig -x 8.8.8.8 +short        # Результат: dns.google.
nslookup 8.8.8.8&lt;/pre&gt;
  &lt;p id=&quot;p6VR&quot;&gt;&lt;strong&gt;Для диапазона IP:&lt;/strong&gt; можно выполнить обратный поиск по всем IP в подсети (но массовые запросы могут быть заблокированы).&lt;/p&gt;
  &lt;p id=&quot;o5hm&quot;&gt;&lt;strong&gt;Применение в OSINT:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;QYXN&quot;&gt;
    &lt;li id=&quot;MZc7&quot;&gt;Подтверждение, что IP действительно принадлежит организации.&lt;/li&gt;
    &lt;li id=&quot;9HWC&quot;&gt;Поиск других доменов, указывающих на тот же IP (не всегда, только если PTR корректно настроен).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;8ErV&quot;&gt;&lt;strong&gt;Этап 5: DNS-трассировка (поиск всех поддоменов)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;pLVu&quot;&gt;Базовые DNS-запросы не дают список поддоменов. Для их поиска используются другие методы (подробнее в статье 3). Но базово:&lt;/p&gt;
  &lt;ul id=&quot;DptH&quot;&gt;
    &lt;li id=&quot;XgYA&quot;&gt;&lt;strong&gt;NS записи&lt;/strong&gt; → указывают на DNS-серверы, но не перечисляют поддомены.&lt;/li&gt;
    &lt;li id=&quot;Lubw&quot;&gt;&lt;strong&gt;Зонная передача (AXFR)&lt;/strong&gt; — редкий случай, когда DNS-сервер разрешает выгрузку всей зоны. Проверить:bashdig @ns.example.com example.com AXFR&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;Ezul&quot;&gt;&lt;strong&gt;Этап 6: DNS-записи и безопасность (SPF, DKIM, DMARC)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;FoSt&quot;&gt;TXT записи часто содержат политики безопасности почты.&lt;/p&gt;
  &lt;p id=&quot;brt3&quot;&gt;&lt;strong&gt;SPF (Sender Policy Framework):&lt;/strong&gt; перечисляет IP, которые могут отправлять почту от имени домена.&lt;/p&gt;
  &lt;pre id=&quot;94mt&quot;&gt;dig example.com TXT | grep &amp;quot;v=spf1&amp;quot;&lt;/pre&gt;
  &lt;p id=&quot;wbTs&quot;&gt;Пример: &lt;code&gt;v=spf1 include:_spf.google.com ~all&lt;/code&gt; → используется Google Workspace.&lt;/p&gt;
  &lt;p id=&quot;QeFO&quot;&gt;&lt;strong&gt;DKIM (DomainKeys Identified Mail):&lt;/strong&gt; цифровая подпись писем.&lt;/p&gt;
  &lt;pre id=&quot;ULXv&quot;&gt;dig selector._domainkey.example.com TXT&lt;/pre&gt;
  &lt;p id=&quot;uck4&quot;&gt;&lt;strong&gt;DMARC (Domain-based Message Authentication, Reporting &amp;amp; Conformance):&lt;/strong&gt; указывает, что делать с письмами, не прошедшими SPF/DKIM.&lt;/p&gt;
  &lt;pre id=&quot;RoV3&quot;&gt;dig _dmarc.example.com TXT&lt;/pre&gt;
  &lt;p id=&quot;JsLR&quot;&gt;&lt;strong&gt;Ценность для OSINT:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;Pnh6&quot;&gt;
    &lt;li id=&quot;IuWI&quot;&gt;Определение используемых почтовых провайдеров (Google, Microsoft, Яндекс, &lt;a href=&quot;https://mail.ru/&quot; target=&quot;_blank&quot;&gt;Mail.ru&lt;/a&gt;).&lt;/li&gt;
    &lt;li id=&quot;no6r&quot;&gt;Выявление устаревших или неправильных конфигураций.&lt;/li&gt;
    &lt;li id=&quot;OPKS&quot;&gt;Возможный email для отчетов (в DMARC).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;pcMZ&quot;&gt;&lt;strong&gt;Этап 7: DNS-серверы и CDN&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Yxto&quot;&gt;CNAME записи часто указывают на CDN (Cloudflare, Akamai, Amazon CloudFront). Это маскирует реальный IP-адрес сервера.&lt;/p&gt;
  &lt;p id=&quot;8G5J&quot;&gt;&lt;strong&gt;Как определить CDN:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;6KxJ&quot;&gt;
    &lt;li id=&quot;q0Pp&quot;&gt;A запись ведет на IP, принадлежащий CDN (проверить WHOIS).&lt;/li&gt;
    &lt;li id=&quot;JM7b&quot;&gt;CNAME на &lt;code&gt;xxx.cloudfront.net&lt;/code&gt;, &lt;code&gt;xxx.cdn.cloudflare.net&lt;/code&gt; и т.д.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;TIaw&quot;&gt;&lt;strong&gt;Этап 8: Анализ DNS без командной строки — онлайн-сервисы&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;of4d&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a9/9f/a99f49c8-e81b-4a8b-80a9-5033fa11a051.png&quot; width=&quot;946&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;pWmI&quot;&gt;&lt;strong&gt;Практический пример: разведка по домену&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Bvyb&quot;&gt;&lt;em&gt;Задача:&lt;/em&gt; собрать информацию о домене &lt;code&gt;target.org&lt;/code&gt;.&lt;/p&gt;
  &lt;ol id=&quot;cPes&quot;&gt;
    &lt;li id=&quot;X2kI&quot;&gt;&lt;strong&gt;WHOIS&lt;/strong&gt; → регистратор Namecheap, дата создания 2010-05-01, дата окончания 2026-05-01, DNS-серверы &lt;code&gt;ns1.namecheap.com&lt;/code&gt;, контакты скрыты.&lt;/li&gt;
    &lt;li id=&quot;W30y&quot;&gt;&lt;strong&gt;DNS-записи (dig)&lt;/strong&gt;:&lt;/li&gt;
    &lt;ul id=&quot;QSZd&quot;&gt;
      &lt;li id=&quot;qSOo&quot;&gt;&lt;code&gt;A&lt;/code&gt; → &lt;code&gt;192.0.2.10&lt;/code&gt;&lt;/li&gt;
      &lt;li id=&quot;8NZT&quot;&gt;&lt;code&gt;MX&lt;/code&gt; → &lt;code&gt;mail.target.org&lt;/code&gt; (приоритет 10)&lt;/li&gt;
      &lt;li id=&quot;MqnM&quot;&gt;&lt;code&gt;TXT&lt;/code&gt; → &lt;code&gt;v=spf1 a mx include:spf.protection.outlook.com -all&lt;/code&gt; (использует Office 365)&lt;/li&gt;
      &lt;li id=&quot;ElRJ&quot;&gt;&lt;code&gt;NS&lt;/code&gt; → &lt;code&gt;ns1.namecheap.com&lt;/code&gt;, &lt;code&gt;ns2.namecheap.com&lt;/code&gt;&lt;/li&gt;
      &lt;li id=&quot;iMJ8&quot;&gt;&lt;code&gt;CNAME&lt;/code&gt; (www) → &lt;code&gt;target.org&lt;/code&gt; (тот же IP)&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;XOQz&quot;&gt;&lt;strong&gt;Reverse DNS для IP 192.0.2.10&lt;/strong&gt; → &lt;code&gt;web.target.org&lt;/code&gt;.&lt;/li&gt;
    &lt;li id=&quot;oaZh&quot;&gt;&lt;strong&gt;SPF-анализ&lt;/strong&gt; → используются серверы Office 365. Предположительно, целевая организация использует Microsoft 365.&lt;/li&gt;
    &lt;li id=&quot;in7E&quot;&gt;&lt;strong&gt;История DNS (SecurityTrails)&lt;/strong&gt;:&lt;/li&gt;
    &lt;ul id=&quot;Dlew&quot;&gt;
      &lt;li id=&quot;hxIV&quot;&gt;2 года назад A-запись была &lt;code&gt;203.0.113.55&lt;/code&gt; (другой хостинг).&lt;/li&gt;
      &lt;li id=&quot;QvY5&quot;&gt;Был поддомен &lt;code&gt;dev.target.org&lt;/code&gt;, сейчас не разрешается.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;ZIs5&quot;&gt;&lt;strong&gt;DNSdumpster&lt;/strong&gt; → находит дополнительные поддомены: &lt;code&gt;mail.target.org&lt;/code&gt;, &lt;code&gt;remote.target.org&lt;/code&gt;, &lt;code&gt;vpn.target.org&lt;/code&gt;.&lt;/li&gt;
    &lt;li id=&quot;zhkO&quot;&gt;&lt;strong&gt;Вывод&lt;/strong&gt;: инфраструктура включает веб-сервер на &lt;code&gt;192.0.2.10&lt;/code&gt;, почту на Office 365, VPN-поддомен. Ранее использовался другой хостинг.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;PMWO&quot;&gt;&lt;strong&gt;Инструменты для автоматизации DNS-запросов (Python)&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;svvl&quot;&gt;import dns.resolver

def query_dns(domain, record_type):
    try:
        answers = dns.resolver.resolve(domain, record_type)
        return [str(r) for r in answers]
    except Exception as e:
        return None

domain = &amp;quot;example.com&amp;quot;
for rtype in [&amp;quot;A&amp;quot;, &amp;quot;MX&amp;quot;, &amp;quot;TXT&amp;quot;, &amp;quot;NS&amp;quot;]:
    records = query_dns(domain, rtype)
    print(f&amp;quot;{rtype}: {records}&amp;quot;)&lt;/pre&gt;
  &lt;p id=&quot;FqGE&quot;&gt;&lt;strong&gt;ограничения&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;GeeS&quot;&gt;
    &lt;li id=&quot;riKQ&quot;&gt;DNS-запросы — это публичные данные. Их сбор не является активным сканированием и обычно разрешен.&lt;/li&gt;
    &lt;li id=&quot;YN6e&quot;&gt;Однако массовые запросы к DNS-серверу могут быть расценены как атака (DDoS). Используйте задержки, авторитетные публичные резолверы.&lt;/li&gt;
    &lt;li id=&quot;xwv5&quot;&gt;Некоторые сервисы (SecurityTrails) имеют условия использования, запрещающие автоматизированный массовый сбор без подписки.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;7vJj&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;7cFZ&quot;&gt;DNS-разведка — фундамент технического OSINT. WHOIS дает информацию о владельце и датах, dig/nslookup — текущие записи. История DNS и reverse DNS расширяют картину прошлых конфигураций. SPF/DKIM/DMARC раскрывают используемые почтовые сервисы. Владение этими методами позволяет бесконтактно составить детальную карту инфраструктуры домена.&lt;/p&gt;
  &lt;p id=&quot;maKE&quot;&gt;В следующей статье цикла мы рассмотрим более сложный этап — &lt;strong&gt;поиск поддоменов&lt;/strong&gt;, включая инструменты Amass, Sublist3r, crt.sh и техники перебора.&lt;/p&gt;

</content></entry><entry><id>specialist_infosec:Introduction-to-Technical-OSINT</id><link rel="alternate" type="text/html" href="https://teletype.in/@specialist_infosec/Introduction-to-Technical-OSINT?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=specialist_infosec"></link><title>Введение в технический OSINT: что такое киберразведка из открытых источников</title><published>2026-06-01T06:37:53.011Z</published><updated>2026-06-01T06:37:53.011Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img4.teletype.in/files/75/bc/75bce4a0-5375-444f-97a5-a91d805131f4.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img2.teletype.in/files/52/ec/52ec6a10-5bd0-498c-a674-b675aacfea92.png&quot;&gt;Технический OSINT — это направление открытой разведки, сфокусированное на сборе и анализе данных об информационно-технической инфраструктуре организаций, сайтов, сетей и цифровых активов. В отличие от классического OSINT, работающего с текстами, социальными сетями и медиа, технический OSINT оперирует IP-адресами, доменами, сертификатами, сетевыми портами, DNS-записями, заголовками HTTP и другими техническими артефактами. Данная статья открывает цикл, посвященный методам, инструментам и практикам технической разведки.</summary><content type="html">
  &lt;figure id=&quot;xLgC&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/52/ec/52ec6a10-5bd0-498c-a674-b675aacfea92.png&quot; width=&quot;1099&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;8YE8&quot;&gt;Введение в технический OSINT: что такое киберразведка из открытых источников&lt;/h3&gt;
  &lt;p id=&quot;QiI5&quot;&gt;Технический OSINT — это направление открытой разведки, сфокусированное на сборе и анализе данных об информационно-технической инфраструктуре организаций, сайтов, сетей и цифровых активов. В отличие от классического OSINT, работающего с текстами, социальными сетями и медиа, технический OSINT оперирует IP-адресами, доменами, сертификатами, сетевыми портами, DNS-записями, заголовками HTTP и другими техническими артефактами. Данная статья открывает цикл, посвященный методам, инструментам и практикам технической разведки.&lt;/p&gt;
  &lt;p id=&quot;RJhv&quot;&gt;&lt;strong&gt;Что такое технический OSINT?&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;XbMc&quot;&gt;Технический OSINT (Technical OSINT, TECHINT в части открытых источников) — это процесс сбора и анализа технической информации о цели из общедоступных источников без активного взаимодействия с ее системами (то есть без сканирования, которое может быть обнаружено). Результаты технической разведки используются для:&lt;/p&gt;
  &lt;ul id=&quot;10wK&quot;&gt;
    &lt;li id=&quot;CgK0&quot;&gt;Оценки внешней поверхности атаки организации.&lt;/li&gt;
    &lt;li id=&quot;dmZF&quot;&gt;Выявления устаревших, забытых или небезопасно настроенных сервисов.&lt;/li&gt;
    &lt;li id=&quot;Qkfj&quot;&gt;Подготовки к легальному пентесту (разведка без касания).&lt;/li&gt;
    &lt;li id=&quot;8I5F&quot;&gt;Мониторинга собственной инфраструктуры на предмет утечек.&lt;/li&gt;
    &lt;li id=&quot;YxbG&quot;&gt;Расследований инцидентов (когда нужно понять, что злоумышленник мог узнать об организации).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;ijmB&quot;&gt;&lt;strong&gt;Отличие технического OSINT от активного сканирования&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;ZPiU&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/04/c1/04c12152-3782-47c8-9027-0e4ef0bd36e1.png&quot; width=&quot;932&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;EO7k&quot;&gt;&lt;strong&gt;Ключевые объекты технического OSINT&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;x0fK&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/1d/f7/1df7ecf5-ef39-4887-bcd4-11700c9ca56f.png&quot; width=&quot;939&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ccG8&quot;&gt;&lt;strong&gt;Методологическая схема технического OSINT-исследования&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;6szp&quot;&gt;
    &lt;li id=&quot;1yGS&quot;&gt;&lt;strong&gt;Сбор исходных данных&lt;/strong&gt; — получение начальных идентификаторов (домен, IP, название организации).&lt;/li&gt;
    &lt;li id=&quot;qdes&quot;&gt;&lt;strong&gt;Пассивная разведка домена&lt;/strong&gt; — WHOIS, DNS, история, поддомены, сертификаты.&lt;/li&gt;
    &lt;li id=&quot;R3hz&quot;&gt;&lt;strong&gt;Пассивная разведка IP и ASN&lt;/strong&gt; — геолокация, соседние сети, хостинг.&lt;/li&gt;
    &lt;li id=&quot;VZtY&quot;&gt;&lt;strong&gt;Пассивный анализ веб-сервисов&lt;/strong&gt; — заголовки, технологический стек, скрытые пути.&lt;/li&gt;
    &lt;li id=&quot;e6vO&quot;&gt;&lt;strong&gt;Поиск в общедоступных базах&lt;/strong&gt; — Shodan, Censys, BinaryEdge, PublicWWW.&lt;/li&gt;
    &lt;li id=&quot;Bi0M&quot;&gt;&lt;strong&gt;Анализ репозиториев и утечек&lt;/strong&gt; — поиск ключей, паролей, токенов.&lt;/li&gt;
    &lt;li id=&quot;gM0v&quot;&gt;&lt;strong&gt;Сбор данных о сотрудниках и инфраструктуре из соцсетей&lt;/strong&gt; — LinkedIn, GitHub, Twitter.&lt;/li&gt;
    &lt;li id=&quot;sugd&quot;&gt;&lt;strong&gt;Синтез и визуализация&lt;/strong&gt; — построение карты внешней поверхности атаки.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;qjYn&quot;&gt;&lt;strong&gt;Этапы технического OSINT-расследования: пример&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Yg6m&quot;&gt;&lt;em&gt;Задача:&lt;/em&gt; оценить внешнюю поверхность атаки компании &lt;code&gt;example.com&lt;/code&gt;.&lt;/p&gt;
  &lt;ol id=&quot;MdJW&quot;&gt;
    &lt;li id=&quot;GkH1&quot;&gt;&lt;strong&gt;WHOIS&lt;/strong&gt; → регистратор, дата создания, контактные данные (если не скрыты).&lt;/li&gt;
    &lt;li id=&quot;MAjV&quot;&gt;&lt;strong&gt;DNS&lt;/strong&gt; → A-записи (IP), MX (почта), TXT (SPF, DMARC), NS (какие серверы).&lt;/li&gt;
    &lt;li id=&quot;yKBh&quot;&gt;&lt;strong&gt;Поддомены&lt;/strong&gt; → crt.sh (сертификаты), SecurityTrails, DNSdumpster.&lt;/li&gt;
    &lt;li id=&quot;qpDa&quot;&gt;&lt;strong&gt;IP-адреса поддоменов&lt;/strong&gt; → кластеризация (одни IP, разные поддомены).&lt;/li&gt;
    &lt;li id=&quot;EFmK&quot;&gt;&lt;strong&gt;ASN&lt;/strong&gt; → принадлежность IP, другие IP в той же автономной системе.&lt;/li&gt;
    &lt;li id=&quot;xak5&quot;&gt;&lt;strong&gt;Соседние домены на тех же IP&lt;/strong&gt; → возможна аренда виртуального хостинга.&lt;/li&gt;
    &lt;li id=&quot;qpRZ&quot;&gt;&lt;strong&gt;Shodan / Censys&lt;/strong&gt; → открытые порты, баннеры, устаревшие сервисы.&lt;/li&gt;
    &lt;li id=&quot;iToD&quot;&gt;&lt;strong&gt;GitHub&lt;/strong&gt; → поиск &lt;code&gt;example.com&lt;/code&gt; в коде, ключах, комментариях.&lt;/li&gt;
    &lt;li id=&quot;zWQb&quot;&gt;&lt;strong&gt;Вывод&lt;/strong&gt; → список активов, потенциально уязвимых сервисов, забытых поддоменов.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;hkcE&quot;&gt;&lt;strong&gt;Основные источники данных для технического OSINT&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;PL5v&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/95/18/951840df-bc0c-4ea3-8788-41961814a73e.png&quot; width=&quot;948&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;t63m&quot;&gt;&lt;strong&gt;Практические рекомендации для начинающего исследователя&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;7L1T&quot;&gt;
    &lt;li id=&quot;m7oS&quot;&gt;&lt;strong&gt;Начинайте с домена&lt;/strong&gt;, переходите к IP, затем к ASN.&lt;/li&gt;
    &lt;li id=&quot;Aedf&quot;&gt;&lt;strong&gt;Всегда проверяйте несколько источников&lt;/strong&gt; — crt.sh может пропустить поддомен, но SecurityTrails покажет.&lt;/li&gt;
    &lt;li id=&quot;9HQ6&quot;&gt;&lt;strong&gt;Ведите базу найденных активов&lt;/strong&gt; (таблица: тип, значение, источник, дата обнаружения).&lt;/li&gt;
    &lt;li id=&quot;WLBk&quot;&gt;&lt;strong&gt;Не путайте пассивную разведку с активной&lt;/strong&gt; — не сканируйте цели без разрешения.&lt;/li&gt;
    &lt;li id=&quot;eGKN&quot;&gt;&lt;strong&gt;Автоматизируйте&lt;/strong&gt; — используйте скрипты на Python (запросы к API SecurityTrails, crt.sh, Shodan).&lt;/li&gt;
    &lt;li id=&quot;WX1m&quot;&gt;&lt;strong&gt;Документируйте&lt;/strong&gt; — скриншоты, ссылки, даты для юридической значимости.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;SgFW&quot;&gt;&lt;strong&gt;Этические и правовые ограничения&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;IlKP&quot;&gt;
    &lt;li id=&quot;tCfW&quot;&gt;Технический OSINT использует только &lt;strong&gt;открытые источники&lt;/strong&gt; (публичные базы, DNS, сертификаты).&lt;/li&gt;
    &lt;li id=&quot;bmo7&quot;&gt;&lt;strong&gt;Активное сканирование&lt;/strong&gt; (nmap, массовые запросы) технически является активным и может быть незаконным без разрешения владельца.&lt;/li&gt;
    &lt;li id=&quot;xCq0&quot;&gt;Даже пассивный сбор данных может нарушать условия использования сервисов (например, Shodan запрещает массовый выгруз без подписки).&lt;/li&gt;
    &lt;li id=&quot;k9zq&quot;&gt;Данные WHOIS, скрытые сервисом PrivacyGuard, не должны быть деанонимизированы нелегальными методами.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;F4un&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;NCAr&quot;&gt;Технический OSINT — это первый и обязательный этап любого исследования внешней инфраструктуры организации. Он позволяет бесконтактно составить максимально полную карту цифровых активов, выявить устаревшие или забытые сервисы, а также оценить потенциальные векторы атаки. В следующих статьях цикла мы детально разберем каждый этап: DNS-разведку, поиск поддоменов, анализ IP и ASN, работу с сертификатами, использование Shodan и Censys, анализ репозиториев и многое другое.&lt;/p&gt;

</content></entry><entry><id>specialist_infosec:OSINT-Media-Toolkit</id><link rel="alternate" type="text/html" href="https://teletype.in/@specialist_infosec/OSINT-Media-Toolkit?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=specialist_infosec"></link><title>Инструментарий медиа-OSINT: обзор, сравнение, рекомендации</title><published>2026-05-28T20:10:41.787Z</published><updated>2026-05-28T20:10:41.787Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img4.teletype.in/files/7e/91/7e918852-a0c5-499d-9fea-56b7558922ee.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img1.teletype.in/files/ca/b9/cab9b94d-388c-485c-a9ea-0f7c40f57881.png&quot;&gt;Инструментарий медиа-OSINT: обзор, сравнение, рекомендации</summary><content type="html">
  &lt;figure id=&quot;PiMt&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/ca/b9/cab9b94d-388c-485c-a9ea-0f7c40f57881.png&quot; width=&quot;1099.5&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;e4KJ&quot;&gt;&lt;strong&gt;Инструментарий медиа-OSINT: обзор, сравнение, рекомендации&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;edXw&quot;&gt;Завершающая статья цикла посвящена систематизации инструментов, используемых в медиа-OSINT и верификации контента. Рынок инструментов обширен: от бесплатных онлайн-сервисов до профессиональных платформ. Данная статья поможет исследователю сориентироваться в этом многообразии, выбрать оптимальные инструменты для конкретных задач и выстроить эффективный рабочий процесс.&lt;/p&gt;
  &lt;p id=&quot;rZPu&quot;&gt;&lt;strong&gt;Классификация инструментов медиа-OSINT&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;x0h7&quot; class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c6/03/c603215c-77c5-40fe-822b-c6f4d0e15eb2.png&quot; width=&quot;959&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;QGmY&quot;&gt;&lt;strong&gt;1. Поиск и мониторинг&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;E8bb&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4e/bb/4ebb63b5-86db-45b0-ad25-4d6160bc073d.png&quot; width=&quot;1227&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;FAw9&quot;&gt;&lt;strong&gt;2. Архивация&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;sb9g&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/47/7e/477eb393-f5cb-4a60-89c4-725602d3b230.png&quot; width=&quot;1140&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;5AyL&quot;&gt;&lt;strong&gt;3. Верификация фото и видео&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;bjlP&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/f5/b9/f5b97699-5372-4eb7-ac45-5d168878b9a6.png&quot; width=&quot;1170&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;JZok&quot;&gt;&lt;strong&gt;4. Геолокация&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;ZVGB&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/a1/bf/a1bf8938-496f-4827-aab6-cdf670941509.png&quot; width=&quot;1075&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ChTM&quot;&gt;&lt;strong&gt;5. Временной анализ&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;APbx&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/4c/db/4cdbdb5a-3d8e-457b-9724-292447786c80.png&quot; width=&quot;823&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;3JRI&quot;&gt;&lt;strong&gt;6. Анализ социальных сетей и аккаунтов&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;PmOa&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/bf/3c/bf3c8468-227d-4603-ad13-9d69d0aa8622.png&quot; width=&quot;1087&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;hrNG&quot;&gt;&lt;strong&gt;7. Анализ аудио&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;5r5l&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/61/00/6100ec16-87d7-4160-ba11-2dfe1ee8b6e1.png&quot; width=&quot;1157&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ypIC&quot;&gt;&lt;strong&gt;8. Автоматизация и сбор данных&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;KzTf&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/c9/c8/c9c8411c-bec4-401a-96d3-9a485c6bfcd5.png&quot; width=&quot;1176&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;5wXj&quot;&gt;&lt;strong&gt;Рекомендации по выбору инструментов&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;dTb5&quot;&gt;
    &lt;li id=&quot;7Zcz&quot;&gt;&lt;strong&gt;Начинайте с бесплатных:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;hawX&quot;&gt;
      &lt;li id=&quot;RXZL&quot;&gt;Не торопитесь покупать платные подписки.&lt;/li&gt;
      &lt;li id=&quot;zJmk&quot;&gt;Освойте базовые Google, Yandex, обратный поиск, Wayback Machine, EXIF-анализаторы.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;DDtV&quot;&gt;&lt;strong&gt;Интегрируйте в браузер:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;ir1p&quot;&gt;
      &lt;li id=&quot;3ntP&quot;&gt;Расширения InVID/WeVerify, SingleFile, Search by Image (для быстрого доступа к поиску по картинкам).&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;mdel&quot;&gt;&lt;strong&gt;Используйте командную строку для автоматизации:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;oUbG&quot;&gt;
      &lt;li id=&quot;dYTk&quot;&gt;ExifTool, FFmpeg, Sherlock — мощнее, чем онлайн-версии.&lt;/li&gt;
      &lt;li id=&quot;jD84&quot;&gt;Пригодятся, если нужно обработать много файлов.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;0d58&quot;&gt;&lt;strong&gt;Комбинируйте:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;hBqe&quot;&gt;
      &lt;li id=&quot;BABB&quot;&gt;Ни один инструмент не дает 100% результата. Перекрестная проверка обязательна.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;oQQf&quot;&gt;&lt;strong&gt;Документируйте:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;ApcM&quot;&gt;
      &lt;li id=&quot;rka1&quot;&gt;Hunchly, ArchiveBox, Wayback Machine — фиксируют доказательства с временными метками.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;w41t&quot;&gt;&lt;strong&gt;Уважайте ограничения (rate limits):&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;ahRJ&quot;&gt;
      &lt;li id=&quot;cTch&quot;&gt;Не перегружайте API бесплатных сервисов. Используйте задержки, авторизацию.&lt;/li&gt;
    &lt;/ul&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;w58D&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;YpTI&quot;&gt;Инструментарий медиа-OSINT обширен и постоянно обновляется. Эффективный исследователь не пытается освоить все инструменты сразу, а выстраивает рабочий процесс, комбинируя несколько ключевых решений для каждой задачи: поиск → верификация (метаданные, обратный поиск) → геолокация → временной анализ → архивация → документирование. Автоматизация (Python, FFmpeg) — следующий уровень, позволяющий обрабатывать большие объемы данных. Главное — не количество инструментов, а системный подход и критическое мышление. Инструменты лишь помогают, но выводы делает аналитик.&lt;/p&gt;

</content></entry><entry><id>specialist_infosec:from-news-to-withdrawal-OSINT</id><link rel="alternate" type="text/html" href="https://teletype.in/@specialist_infosec/from-news-to-withdrawal-OSINT?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=specialist_infosec"></link><title>OSINT-расследование: от новости до вывода — пошаговая методология</title><published>2026-05-28T10:32:41.895Z</published><updated>2026-05-28T10:32:41.895Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img2.teletype.in/files/56/12/56129d3c-cfca-405d-9837-593d7c78d7e2.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img1.teletype.in/files/41/35/41356db5-931e-4f8a-953a-4d03b8157fbd.png&quot;&gt;Предыдущие статьи цикла были посвящены отдельным методам верификации: анализу источников, геолокации, временной привязке, работе с архивами, аутентификации фото, видео, аудио, выявлению скоординированных кампаний. Данная статья объединяет эти методы в единую, воспроизводимую методологию OSINT-расследования — от обнаружения подозрительной новости до формулирования итогового вывода.</summary><content type="html">
  &lt;figure id=&quot;AWAo&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img1.teletype.in/files/41/35/41356db5-931e-4f8a-953a-4d03b8157fbd.png&quot; width=&quot;1099.5&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;kJha&quot;&gt;OSINT-расследование: от новости до вывода — пошаговая методология&lt;/h3&gt;
  &lt;p id=&quot;NVrs&quot;&gt;Предыдущие статьи цикла были посвящены отдельным методам верификации: анализу источников, геолокации, временной привязке, работе с архивами, аутентификации фото, видео, аудио, выявлению скоординированных кампаний. Данная статья объединяет эти методы в единую, воспроизводимую &lt;strong&gt;методологию OSINT-расследования&lt;/strong&gt; — от обнаружения подозрительной новости до формулирования итогового вывода.&lt;/p&gt;
  &lt;p id=&quot;dTCE&quot;&gt;&lt;strong&gt;Что такое OSINT-расследование (применительно к медиа)?&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;PT1D&quot;&gt;OSINT-расследование — это систематический процесс сбора, верификации, анализа и интерпретации информации из открытых источников для проверки достоверности конкретного утверждения, новости или события.&lt;/p&gt;
  &lt;p id=&quot;MoLY&quot;&gt;&lt;strong&gt;Принципы OSINT-расследования&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;MoFI&quot;&gt;&lt;strong&gt;Воспроизводимость&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;8kbA&quot;&gt;Другой исследователь, следуя той же методологии, должен прийти к тому же выводу&lt;/p&gt;
  &lt;p id=&quot;niAl&quot;&gt;&lt;strong&gt;Прозрачность&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;gAsG&quot;&gt;Все источники, методы и промежуточные выводы документируются&lt;/p&gt;
  &lt;p id=&quot;jxHk&quot;&gt;&lt;strong&gt;Скептицизм&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;OIZR&quot;&gt;Любая информация изначально считается недостоверной, пока не доказано обратное&lt;/p&gt;
  &lt;p id=&quot;JmwY&quot;&gt;&lt;strong&gt;Триангуляция&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;XPyH&quot;&gt;Вывод должен быть подтвержден несколькими независимыми источниками&lt;/p&gt;
  &lt;p id=&quot;ODMa&quot;&gt;&lt;strong&gt;Консерватизм&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;puiO&quot;&gt;Выводы делаются на основе имеющихся доказательств. При отсутствии — «недостаточно данных»&lt;/p&gt;
  &lt;p id=&quot;3RQf&quot;&gt;&lt;strong&gt;Этичность&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;P1SM&quot;&gt;Не навредить невиновным, не раскрывать личную информацию без необходимости&lt;/p&gt;
  &lt;p id=&quot;56DV&quot;&gt;&lt;strong&gt;Пошаговая методология OSINT-расследования&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;vKej&quot;&gt;&lt;strong&gt;Шаг 1: Исходная информация (триггер)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;N5FM&quot;&gt;Обнаружено утверждение, новость, фото, видео, требующее проверки.&lt;/p&gt;
  &lt;p id=&quot;Lviv&quot;&gt;&lt;strong&gt;Зафиксировать:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;kyrh&quot;&gt;
    &lt;li id=&quot;3jT0&quot;&gt;Дата и время обнаружения.&lt;/li&gt;
    &lt;li id=&quot;iqjQ&quot;&gt;Источник (URL, название канала/группы, автор).&lt;/li&gt;
    &lt;li id=&quot;AIjx&quot;&gt;Формулировка утверждения (дословно, «кавычки»).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;5nwY&quot;&gt;&lt;strong&gt;Шаг 2: Предварительный анализ&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;rdS9&quot;&gt;Быстрая первичная оценка (занимает 5–15 минут).&lt;/p&gt;
  &lt;p id=&quot;t1yB&quot;&gt;&lt;strong&gt;Что оценить:&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;oIAz&quot;&gt;
    &lt;li id=&quot;HADT&quot;&gt;&lt;strong&gt;Правдоподобность утверждения:&lt;/strong&gt; Соответствует ли здравому смыслу, известным фактам?&lt;/li&gt;
    &lt;li id=&quot;K5Gi&quot;&gt;&lt;strong&gt;Источник:&lt;/strong&gt; Насколько надежен? Первичный или вторичный?&lt;/li&gt;
    &lt;li id=&quot;TmPN&quot;&gt;&lt;strong&gt;Эмоциональность:&lt;/strong&gt; Текст чрезмерно эмоционален? Цель — вызвать гнев/страх?&lt;/li&gt;
    &lt;li id=&quot;txFt&quot;&gt;&lt;strong&gt;Наличие доказательств:&lt;/strong&gt; Есть ли ссылки, фото, видео? Косвенные признаки.&lt;/li&gt;
    &lt;li id=&quot;KQXz&quot;&gt;&lt;strong&gt;Возможный мотив:&lt;/strong&gt; Кому выгодно распространение этой информации?&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;etbl&quot;&gt;&lt;strong&gt;Результат:&lt;/strong&gt; Вердикт: &lt;strong&gt;тривиально (очевидно)&lt;/strong&gt;, &lt;strong&gt;требует проверки&lt;/strong&gt;, &lt;strong&gt;почти наверняка ложь&lt;/strong&gt;.&lt;/p&gt;
  &lt;p id=&quot;lLJl&quot;&gt;&lt;strong&gt;Шаг 3: Планирование расследования&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;iajA&quot;&gt;&lt;strong&gt;Определить:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;o9jd&quot;&gt;
    &lt;li id=&quot;BZZW&quot;&gt;&lt;strong&gt;Ключевые вопросы:&lt;/strong&gt; Что именно проверяем? (место? дата? личность? событие?).&lt;/li&gt;
    &lt;li id=&quot;cqvH&quot;&gt;&lt;strong&gt;Необходимые данные:&lt;/strong&gt; Какие нужны подтверждения? (геолокация, временная метка, официальное заявление).&lt;/li&gt;
    &lt;li id=&quot;64cr&quot;&gt;&lt;strong&gt;Методы проверки:&lt;/strong&gt; Какие инструменты и методы необходимы? (геолокация, обратный поиск, анализ метаданных, поиск по базам).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;PnIs&quot;&gt;&lt;strong&gt;Шаг 4: Сбор данных&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;3tEl&quot;&gt;Систематический сбор информации из открытых источников.&lt;/p&gt;
  &lt;p id=&quot;CzMc&quot;&gt;&lt;strong&gt;Категории источников:&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;iYNh&quot;&gt;&lt;strong&gt;Поисковые системы&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;BDUL&quot;&gt;Google, Yandex, Bing, DuckDuckGo&lt;/p&gt;
  &lt;p id=&quot;Fa2Z&quot;&gt;&lt;strong&gt;Социальные сети&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;6unK&quot;&gt;Twitter, Facebook, VK, Instagram, Telegram, TikTok&lt;/p&gt;
  &lt;p id=&quot;Uqex&quot;&gt;&lt;strong&gt;Карты и панорамы&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Mhul&quot;&gt;Google Maps, Яндекс.Карты, Wikimapia, Mapillary&lt;/p&gt;
  &lt;p id=&quot;yZO3&quot;&gt;&lt;strong&gt;Архивы&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;wLht&quot;&gt;Wayback Machine, &lt;a href=&quot;https://archive.today/&quot; target=&quot;_blank&quot;&gt;Archive.today&lt;/a&gt;, Google Cache&lt;/p&gt;
  &lt;p id=&quot;Tx8Q&quot;&gt;&lt;strong&gt;Официальные источники&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Uc0Q&quot;&gt;Сайты госорганов, пресс-службы, статистика&lt;/p&gt;
  &lt;p id=&quot;1qHs&quot;&gt;&lt;strong&gt;Базы данных&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;D2GN&quot;&gt;OpenCorporates, ЕГРЮЛ, Reestr, Wikidata&lt;/p&gt;
  &lt;p id=&quot;CNFx&quot;&gt;&lt;strong&gt;Специализированные OSINT-инструменты&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;UHoy&quot;&gt;Sherlock, ExifTool, InVID, FotoForensics&lt;/p&gt;
  &lt;p id=&quot;isKt&quot;&gt;&lt;strong&gt;Шаг 5: Верификация&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Mb5B&quot;&gt;Применение методов проверки к собранным данным.&lt;/p&gt;
  &lt;p id=&quot;vTCS&quot;&gt;&lt;strong&gt;Методы (по медиатипу):&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;8EXj&quot;&gt;&lt;strong&gt;Новость/утверждение&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;ACjD&quot;&gt;Поиск первоисточника; проверка по официальным источникам; наличие независимых подтверждений&lt;/p&gt;
  &lt;p id=&quot;ZJ9V&quot;&gt;&lt;strong&gt;Фото&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;nDjW&quot;&gt;Метаданные (EXIF); ELA; обратный поиск; геолокация; анализ теней/освещения&lt;/p&gt;
  &lt;p id=&quot;eazn&quot;&gt;&lt;strong&gt;Видео&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;ZCiz&quot;&gt;Покадровый анализ; извлечение метаданных; геолокация по элементам; аудио-анализ&lt;/p&gt;
  &lt;p id=&quot;Cu77&quot;&gt;&lt;strong&gt;Аудио&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;yMod&quot;&gt;Спектрограмма; анализ пауз/шумов; сравнение с эталонным голосом&lt;/p&gt;
  &lt;p id=&quot;c1pd&quot;&gt;&lt;strong&gt;Аккаунт&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;fBo2&quot;&gt;Дата создания; активность; связи; обратный поиск аватара; поиск по username&lt;/p&gt;
  &lt;p id=&quot;m8S3&quot;&gt;&lt;strong&gt;Шаг 6: Триангуляция (кросс-референс)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;tib5&quot;&gt;Подтверждение выводов из &lt;strong&gt;независимых источников&lt;/strong&gt;.&lt;/p&gt;
  &lt;p id=&quot;N78y&quot;&gt;&lt;strong&gt;Пример:&lt;/strong&gt; Видео утверждает, что взрыв произошел в городе N 15 мая.&lt;/p&gt;
  &lt;ul id=&quot;nTkG&quot;&gt;
    &lt;li id=&quot;6aWr&quot;&gt;&lt;strong&gt;Подтверждение 1:&lt;/strong&gt; Спутниковый снимок (Sentinel Hub) того же района через 2 дня — здание цело (не подтверждает).&lt;/li&gt;
    &lt;li id=&quot;Sa7G&quot;&gt;&lt;strong&gt;Подтверждение 2:&lt;/strong&gt; Официальная сводка МЧС — нет сообщений о взрывах.&lt;/li&gt;
    &lt;li id=&quot;zmDv&quot;&gt;&lt;strong&gt;Подтверждение 3:&lt;/strong&gt; Поиск по ключевым словам в соцсетях — ни одного UGC из города N за эту дату.&lt;/li&gt;
    &lt;li id=&quot;2Nhq&quot;&gt;&lt;strong&gt;Подтверждение 4:&lt;/strong&gt; Метеоданные — в тот день был дождь, на видео солнечно.&lt;/li&gt;
    &lt;li id=&quot;unvA&quot;&gt;&lt;strong&gt;Вывод:&lt;/strong&gt; Видео недостоверно (не подтверждено независимыми данными).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;dU3q&quot;&gt;&lt;strong&gt;Шаг 7: Анализ и интерпретация&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;PrZF&quot;&gt;Собранные данные обобщаются, формулируются выводы.&lt;/p&gt;
  &lt;p id=&quot;HgYh&quot;&gt;&lt;strong&gt;Что включить в анализ:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;ebje&quot;&gt;
    &lt;li id=&quot;kulx&quot;&gt;&lt;strong&gt;Согласованность данных:&lt;/strong&gt; Не противоречат ли друг другу?&lt;/li&gt;
    &lt;li id=&quot;Bqs5&quot;&gt;&lt;strong&gt;Степень достоверности:&lt;/strong&gt; Каждому утверждению — степень уверенности.&lt;/li&gt;
    &lt;li id=&quot;0bXo&quot;&gt;&lt;strong&gt;Альтернативные объяснения:&lt;/strong&gt; Может ли быть другое объяснение тем же фактам?&lt;/li&gt;
    &lt;li id=&quot;JFvV&quot;&gt;&lt;strong&gt;Пробелы:&lt;/strong&gt; Чего не хватает для полной уверенности?&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;o7UN&quot;&gt;&lt;strong&gt;Шаг 8: Формулирование вывода&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;b73A&quot;&gt;Типы выводов (по степени уверенности):&lt;/p&gt;
  &lt;p id=&quot;41HY&quot;&gt;&lt;strong&gt;Подтверждено&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;SchT&quot;&gt;Несколько независимых источников, высокая степень уверенности (90%+)&lt;/p&gt;
  &lt;p id=&quot;mNJW&quot;&gt;&lt;strong&gt;Высокая вероятность&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;KIjd&quot;&gt;Сильные косвенные улики, но прямых подтверждений нет (70–90%)&lt;/p&gt;
  &lt;p id=&quot;zsqg&quot;&gt;&lt;strong&gt;Средняя вероятность&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;yYb3&quot;&gt;Есть некоторые улики, но возможны альтернативные объяснения (50–70%)&lt;/p&gt;
  &lt;p id=&quot;dm7q&quot;&gt;&lt;strong&gt;Не подтверждено&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;rWvP&quot;&gt;Улик недостаточно (или они противоречивы) для вывода (30–50%)&lt;/p&gt;
  &lt;p id=&quot;jZYi&quot;&gt;&lt;strong&gt;Опровергнуто&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;KFwC&quot;&gt;Доказательства ложности (фальсификации) (90%+)&lt;/p&gt;
  &lt;p id=&quot;ykeh&quot;&gt;&lt;strong&gt;Шаг 9: Документирование (подготовка отчета)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;4D9x&quot;&gt;Результаты расследования оформляются в отчет.&lt;/p&gt;
  &lt;p id=&quot;Besv&quot;&gt;&lt;strong&gt;Структура отчета:&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;Qx8U&quot;&gt;
    &lt;li id=&quot;j8DJ&quot;&gt;&lt;strong&gt;Executive Summary&lt;/strong&gt; (краткое изложение исходного утверждения, процесса, вывода, уверенности).&lt;/li&gt;
    &lt;li id=&quot;BBKK&quot;&gt;&lt;strong&gt;Введение&lt;/strong&gt; (контекст, дата, источник, формулировка утверждения).&lt;/li&gt;
    &lt;li id=&quot;pB11&quot;&gt;&lt;strong&gt;Методология&lt;/strong&gt; (какие методы, инструменты, базы данных использовались).&lt;/li&gt;
    &lt;li id=&quot;8T5D&quot;&gt;&lt;strong&gt;Ход расследования&lt;/strong&gt; (пошаговое изложение: шаг 1, шаг 2, ... со скриншотами, ссылками).&lt;/li&gt;
    &lt;li id=&quot;QHAX&quot;&gt;&lt;strong&gt;Результаты&lt;/strong&gt; (что найдено: метаданные, другие источники, геолокация и т.д.).&lt;/li&gt;
    &lt;li id=&quot;wR3M&quot;&gt;&lt;strong&gt;Анализ&lt;/strong&gt; (интерпретация, согласованность, альтернативные объяснения).&lt;/li&gt;
    &lt;li id=&quot;dH20&quot;&gt;&lt;strong&gt;Вывод&lt;/strong&gt; (четкий вывод, степень уверенности).&lt;/li&gt;
    &lt;li id=&quot;ad2w&quot;&gt;&lt;strong&gt;Приложения&lt;/strong&gt; (скриншоты, ссылки, данные в машиночитаемом формате).&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;kVOU&quot;&gt;&lt;strong&gt;Шаг 10: Публикация или передача результатов&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;W5Na&quot;&gt;Заказчику, в открытый доступ (если журналистское расследование), архивация.&lt;/p&gt;
  &lt;p id=&quot;g44i&quot;&gt;&lt;strong&gt;Чек-лист OSINT-расследования&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;EoJj&quot;&gt;1 Исходное утверждение зафиксировано (скриншот, ссылка, текст)&lt;/p&gt;
  &lt;p id=&quot;cISa&quot;&gt;2 Проведен предварительный анализ&lt;/p&gt;
  &lt;p id=&quot;iu17&quot;&gt;3 Сформулированы ключевые вопросы&lt;/p&gt;
  &lt;p id=&quot;OVVS&quot;&gt;4 Составлен план сбора данных&lt;/p&gt;
  &lt;p id=&quot;8SNk&quot;&gt;5 Собраны данные (поисковики, соцсети, архивы, карты, базы данных)&lt;/p&gt;
  &lt;p id=&quot;yyIG&quot;&gt;6 Проведена верификация (метаданные, обратный поиск, геолокация, таймкод)&lt;/p&gt;
  &lt;p id=&quot;Vk8o&quot;&gt;7 Выполнена триангуляция (независимые источники)&lt;/p&gt;
  &lt;p id=&quot;VNRY&quot;&gt;8 Проанализированы согласованность и альтернативные версии&lt;/p&gt;
  &lt;p id=&quot;wd7J&quot;&gt;9 Сформулирован вывод (со степенью уверенности)&lt;/p&gt;
  &lt;p id=&quot;91Kd&quot;&gt;10 Подготовлен отчет (скриншоты, ссылки, методология)&lt;/p&gt;
  &lt;p id=&quot;nZyh&quot;&gt;&lt;strong&gt;Пример шаблона отчета&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;6VQ2&quot;&gt;# OSINT-расследование: [Название]

**Дата расследования:** 
**Исследователь:** 
**Статус:** Завершено

## 1. Executive Summary
**Исходное утверждение:** [дословно]
**Источник:** [URL, автор, дата]
**Вывод:** [Подтверждено / Опровергнуто / Недостаточно данных]
**Уверенность:** [высокая / средняя / низкая]

## 2. Введение
[Контекст, почему проверяли]

## 3. Методология
**Инструменты:** [ExifTool, Google Images, Sentinel Hub, ...]
**Базы данных:** [WHOIS, OpenCorporates, ...]
**Методы:** [обратный поиск, геолокация, анализ метаданных, ...]

## 4. Ход расследования
### Шаг 1: Анализ источника
[Описание, скриншот]

### Шаг 2: Геолокация
[Сравнение с картами, вывод]

### Шаг 3: Дата-время
[EXIF, тени, погода, ...]

### Шаг 4: Другие источники
[Поиск в соцсетях, новостях]

## 5. Результаты
**Что установлено:**
- Геолокация: [координаты, адрес]
- Дата съемки: [дата, время]
- Источник: [первичный источник]
- Подтверждения: [список независимых подтверждений]

## 6. Анализ
- Согласованность данных: [высокая / средняя / низкая]
- Альтернативные объяснения: [есть / нет]
- Пробелы: [чего не хватает]

## 7. Вывод
[Формулировка]
Степень уверенности: [высокая / средняя / низкая]

## 8. Приложения
- Скриншот 1: [ссылка]
- Скриншот 2: [ссылка]&lt;/pre&gt;
  &lt;p id=&quot;4TSy&quot;&gt;&lt;strong&gt;Кейс: Полное расследование вирусного видео (сводка)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;NNyD&quot;&gt;&lt;em&gt;Задача:&lt;/em&gt; Видео в Telegram утверждает: «В городе К. снаряд попал в жилой дом, много жертв». Видео низкого качества, видны разрушения, крики.&lt;/p&gt;
  &lt;ol id=&quot;frL6&quot;&gt;
    &lt;li id=&quot;MPpJ&quot;&gt;&lt;strong&gt;Источник:&lt;/strong&gt; Анонимный канал, создан неделю назад. Ранее публиковал фейки. Высокий риск.&lt;/li&gt;
    &lt;li id=&quot;S93g&quot;&gt;&lt;strong&gt;Геолокация:&lt;/strong&gt; Вывеска магазина на русском, но название не найдено в городе К. Номера автомобилей — другой регион. Яндекс.Панорамы: дом найден в городе М (300 км от К.).&lt;/li&gt;
    &lt;li id=&quot;aJQL&quot;&gt;&lt;strong&gt;Временная привязка:&lt;/strong&gt; EXIF отсутствует. Тени короткие (лето, полдень). Погода: солнечно. Но в новостях города К. за эту дату — ливень.&lt;/li&gt;
    &lt;li id=&quot;ZgL4&quot;&gt;&lt;strong&gt;Метаданные:&lt;/strong&gt; Файл видео содержит дату создания — за 2 года до заявленного события.&lt;/li&gt;
    &lt;li id=&quot;OITI&quot;&gt;&lt;strong&gt;Обратный поиск ключевых кадров:&lt;/strong&gt; Это же видео найдено на YouTube, загружено 2 года назад, описано как «последствия урагана, город М».&lt;/li&gt;
    &lt;li id=&quot;rHkh&quot;&gt;&lt;strong&gt;Официальные источники:&lt;/strong&gt; Сводка МЧС города К. не содержит сообщений о разрушении жилых домов. Местные СМИ молчат.&lt;/li&gt;
    &lt;li id=&quot;2ca7&quot;&gt;&lt;strong&gt;Другие UGC:&lt;/strong&gt; Поиск по геотегам города К. за эту дату — ни одного сообщения о взрыве.&lt;/li&gt;
    &lt;li id=&quot;GiGY&quot;&gt;&lt;strong&gt;Вывод:&lt;/strong&gt; Опровергнуто (высокая уверенность). Старое видео из города М. о последствиях урагана выдается за свежее событие в городе К. Анонимный источник — фейковый канал. Уверенность &amp;gt;95%.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;9uXk&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;Ocr1&quot;&gt;Системная методология OSINT-расследования — это не просто набор инструментов, а структурированный процесс от исходного утверждения до вывода. Ключевые этапы: предварительный анализ (быстрая проверка); сбор данных (поисковики, соцсети, архивы); верификация (метаданные, обратный поиск, геолокация); триангуляция (независимые источники); формулирование вывода (с указанием степени уверенности); документирование (для воспроизводимости, прозрачности). Дисциплина и следование методологии важнее отдельных инструментов.&lt;/p&gt;

</content></entry><entry><id>specialist_infosec:Analysis-of-information-campaigns</id><link rel="alternate" type="text/html" href="https://teletype.in/@specialist_infosec/Analysis-of-information-campaigns?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=specialist_infosec"></link><title>Анализ информационных кампаний: выявление скоординированных действий, ботов и вбросов</title><published>2026-05-19T14:33:48.477Z</published><updated>2026-05-19T14:33:48.477Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img4.teletype.in/files/7a/92/7a92e5e4-3a06-4a7f-bc00-9eb2660a1010.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img4.teletype.in/files/76/dd/76dd76ab-6b09-4caf-8c15-fcc229585e97.png&quot;&gt;Отдельные фейковые новости и манипуляции — это лишь вершина айсберга. В современном информационном пространстве дезинформация часто распространяется в рамках скоординированных кампаний — организованных действий групп аккаунтов, ботов, троллей и медиаресурсов, направленных на формирование определенного общественного мнения. Данная статья посвящена методам выявления, анализа и документирования таких кампаний.</summary><content type="html">
  &lt;figure id=&quot;RYJL&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/76/dd/76dd76ab-6b09-4caf-8c15-fcc229585e97.png&quot; width=&quot;640&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;VNpI&quot;&gt;Анализ информационных кампаний: выявление скоординированных действий, ботов и вбросов&lt;/h3&gt;
  &lt;p id=&quot;oqPm&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;dN1N&quot;&gt;Отдельные фейковые новости и манипуляции — это лишь вершина айсберга. В современном информационном пространстве дезинформация часто распространяется в рамках &lt;strong&gt;скоординированных кампаний&lt;/strong&gt; — организованных действий групп аккаунтов, ботов, троллей и медиаресурсов, направленных на формирование определенного общественного мнения. Данная статья посвящена методам выявления, анализа и документирования таких кампаний.&lt;/p&gt;
  &lt;p id=&quot;q1kM&quot;&gt;&lt;strong&gt;Что такое скоординированная информационная кампания?&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;opWe&quot;&gt;Скоординированная кампания — это использование множества аккаунтов, страниц, сайтов и других ресурсов для продвижения определенного нарратива, часто с нарушением правил платформ и использованием неаутентичного поведения.&lt;/p&gt;
  &lt;p id=&quot;dyJt&quot;&gt;&lt;strong&gt;Признаки скоординированной кампании:&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;zp2Z&quot;&gt;&lt;strong&gt;Внезапный всплеск активности&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Dk4o&quot;&gt;Резкий рост числа постов на определенную тему в короткий промежуток времени&lt;/p&gt;
  &lt;p id=&quot;XEQD&quot;&gt;&lt;strong&gt;Однотипный контент&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;mzeL&quot;&gt;Множество аккаунтов публикуют идентичные или очень похожие сообщения&lt;/p&gt;
  &lt;p id=&quot;0OTJ&quot;&gt;&lt;strong&gt;Синхронные действия&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;2mAG&quot;&gt;Аккаунты начинают и прекращают активность одновременно&lt;/p&gt;
  &lt;p id=&quot;XyTm&quot;&gt;&lt;strong&gt;Аномальные сетевые связи&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;fyJx&quot;&gt;Подписки, репосты, лайки между аккаунтами образуют плотный кластер&lt;/p&gt;
  &lt;p id=&quot;IZqt&quot;&gt;&lt;strong&gt;Общие шаблоны (написанные фразы, хэштеги)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;e5Xt&quot;&gt;Повторяющиеся формулировки, ошибки, хэштеги&lt;/p&gt;
  &lt;p id=&quot;xmgl&quot;&gt;&lt;strong&gt;Аномальное поведение аккаунта&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;920P&quot;&gt;Созданы недавно, мало личного контента, накрученные подписчики&lt;/p&gt;
  &lt;p id=&quot;dSR4&quot;&gt;&lt;strong&gt;Типы неаутентичных аккаунтов&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;xvVw&quot;&gt;&lt;strong&gt;Бот (автоматический)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;7bMW&quot;&gt;Управляется скриптом, публикует по расписанию, репостит&lt;/p&gt;
  &lt;p id=&quot;EPBV&quot;&gt;&lt;strong&gt;Тролль / пропагандист&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;D8OU&quot;&gt;Реальный человек, оплачиваемый для продвижения определенных нарративов&lt;/p&gt;
  &lt;p id=&quot;mOeD&quot;&gt;&lt;strong&gt;Спящий аккаунт&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;h06m&quot;&gt;Создан давно, не использовался, затем активирован для кампании&lt;/p&gt;
  &lt;p id=&quot;bHnL&quot;&gt;&lt;strong&gt;Клон&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Jnoo&quot;&gt;Почти идентичный аккаунт (зеркало)&lt;/p&gt;
  &lt;p id=&quot;fRLq&quot;&gt;&lt;strong&gt;Ферма аккаунтов&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;VMHW&quot;&gt;Сеть из сотен аккаунтов, управляемая одной группой&lt;/p&gt;
  &lt;p id=&quot;QBdD&quot;&gt;&lt;strong&gt;Методология выявления скоординированных кампаний&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;9pGS&quot;&gt;&lt;strong&gt;Этап 1: Обнаружение аномальной активности&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;KuGh&quot;&gt;&lt;strong&gt;Что мониторить:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;hOPK&quot;&gt;
    &lt;li id=&quot;FIIQ&quot;&gt;Платформы: Twitter, Facebook, Instagram, VK, Telegram, TikTok.&lt;/li&gt;
    &lt;li id=&quot;b5Zf&quot;&gt;Ключевые слова, хэштеги, темы.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;dCNv&quot;&gt;&lt;strong&gt;Инструменты для обнаружения всплесков:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;MvTL&quot;&gt;
    &lt;li id=&quot;ihN3&quot;&gt;&lt;strong&gt;CrowdTangle:&lt;/strong&gt; Анализ распространения постов в Facebook/Instagram.&lt;/li&gt;
    &lt;li id=&quot;sZdV&quot;&gt;&lt;strong&gt;TweetDeck + search operators:&lt;/strong&gt; Мониторинг Twitter в реальном времени.&lt;/li&gt;
    &lt;li id=&quot;oVd8&quot;&gt;&lt;strong&gt;Telegram Analytics (TGStat, Telemetr):&lt;/strong&gt; Динамика упоминаний.&lt;/li&gt;
    &lt;li id=&quot;tql4&quot;&gt;&lt;strong&gt;Google Trends:&lt;/strong&gt; Общая популярность темы.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;vdUh&quot;&gt;&lt;strong&gt;Этап 2: Выявление подозрительных аккаунтов&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;wTBM&quot;&gt;После обнаружения всплеска — сбор подозрительных аккаунтов, участвующих в нем.&lt;/p&gt;
  &lt;p id=&quot;e9vD&quot;&gt;&lt;strong&gt;Критерии отбора:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;utU9&quot;&gt;
    &lt;li id=&quot;uuAX&quot;&gt;&lt;strong&gt;Дата создания:&lt;/strong&gt; Большинство аккаунтов создано недавно (дни, недели).&lt;/li&gt;
    &lt;li id=&quot;QObe&quot;&gt;&lt;strong&gt;Имена / юзернеймы:&lt;/strong&gt; Сгенерированные (СлучайноеИмя123).&lt;/li&gt;
    &lt;li id=&quot;Tvaa&quot;&gt;&lt;strong&gt;Аватар:&lt;/strong&gt; Отсутствует, стоковый, или украденный (обратный поиск).&lt;/li&gt;
    &lt;li id=&quot;u0Ml&quot;&gt;&lt;strong&gt;Активность:&lt;/strong&gt; Только репосты (оригинального контента нет), нет личных постов.&lt;/li&gt;
    &lt;li id=&quot;NrQO&quot;&gt;&lt;strong&gt;Содержание:&lt;/strong&gt; Только на одну тему, копипаста.&lt;/li&gt;
    &lt;li id=&quot;hIJr&quot;&gt;&lt;strong&gt;Взаимодействия:&lt;/strong&gt; Подозрительные репосты и лайки.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;QuIh&quot;&gt;&lt;strong&gt;Этап 3: Анализ сетевых связей (социальный граф)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;sYHA&quot;&gt;Построение визуализации связей между подозрительными аккаунтами.&lt;/p&gt;
  &lt;p id=&quot;LMkB&quot;&gt;&lt;strong&gt;Типы связей:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;NY3B&quot;&gt;
    &lt;li id=&quot;hyvy&quot;&gt;Подписки (следуют друг за другом).&lt;/li&gt;
    &lt;li id=&quot;ostn&quot;&gt;Репосты / ретвиты.&lt;/li&gt;
    &lt;li id=&quot;LNi8&quot;&gt;Лайки.&lt;/li&gt;
    &lt;li id=&quot;I70z&quot;&gt;Упоминания (@).&lt;/li&gt;
    &lt;li id=&quot;GSyO&quot;&gt;Ответы.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;tUnJ&quot;&gt;&lt;strong&gt;Аномалии в графе:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;rgHQ&quot;&gt;
    &lt;li id=&quot;4CN0&quot;&gt;&lt;strong&gt;Звездообразный кластер:&lt;/strong&gt; Один аккаунт (центр) — источник, остальные (периферия) репостят.&lt;/li&gt;
    &lt;li id=&quot;TCXP&quot;&gt;&lt;strong&gt;Полносвязный кластер:&lt;/strong&gt; Аккаунты подписаны друг на друга (неестественно).&lt;/li&gt;
    &lt;li id=&quot;drKM&quot;&gt;&lt;strong&gt;Изолированный кластер:&lt;/strong&gt; Не взаимодействует с обычными пользователями.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;qwlJ&quot;&gt;&lt;strong&gt;Этап 4: Анализ контента и лингвистики&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;16Rt&quot;&gt;&lt;strong&gt;Что анализировать:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;m9No&quot;&gt;
    &lt;li id=&quot;xMVw&quot;&gt;&lt;strong&gt;Повторяющиеся фразы:&lt;/strong&gt; Одинаковые формулировки, хэштеги.&lt;/li&gt;
    &lt;li id=&quot;UhUs&quot;&gt;&lt;strong&gt;Синтаксические конструкции, ошибки:&lt;/strong&gt; Однотипные ошибки указывают на один источник.&lt;/li&gt;
    &lt;li id=&quot;6HaX&quot;&gt;&lt;strong&gt;Средняя длина сообщений:&lt;/strong&gt; Неестественная краткость или одинаковость.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;CmX2&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;2rDT&quot;&gt;
    &lt;li id=&quot;ShcC&quot;&gt;&lt;strong&gt;Python + NLTK / spaCy:&lt;/strong&gt; Частотный анализ, кластеризация текстов.&lt;/li&gt;
    &lt;li id=&quot;akCO&quot;&gt;&lt;strong&gt;LSTM / BERT (продвинутый уровень):&lt;/strong&gt; Классификация авторства, выявление одного автора.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;N4U4&quot;&gt;&lt;strong&gt;Этап 5: Анализ временных паттернов&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;dn8O&quot;&gt;Построение временной шкалы активности.&lt;/p&gt;
  &lt;p id=&quot;oDkr&quot;&gt;&lt;strong&gt;Аномалии:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;7zbC&quot;&gt;
    &lt;li id=&quot;bSzJ&quot;&gt;&lt;strong&gt;Синхронный старт / финиш:&lt;/strong&gt; Аккаунты начинают постить одновременно (поработали 2 дня и замолкли).&lt;/li&gt;
    &lt;li id=&quot;BRCp&quot;&gt;&lt;strong&gt;Периодичность:&lt;/strong&gt; Публикация через равные промежутки (бот).&lt;/li&gt;
    &lt;li id=&quot;WrQX&quot;&gt;&lt;strong&gt;Регулярное «дежурство»:&lt;/strong&gt; Активность в одни и те же часы (рабочие часы троллей).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;RDpA&quot;&gt;&lt;strong&gt;Этап 6: Анализ распространения в медиасреде&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;tBNJ&quot;&gt;&lt;strong&gt;Что отслеживать:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;JBgk&quot;&gt;
    &lt;li id=&quot;VtTu&quot;&gt;&lt;strong&gt;Первоисточник (источник утечки/вброса).&lt;/strong&gt; Откуда пошла тема?&lt;/li&gt;
    &lt;li id=&quot;72AD&quot;&gt;&lt;strong&gt;Сайты-подсайты:&lt;/strong&gt; Созданные специально для кампании (список).&lt;/li&gt;
    &lt;li id=&quot;wnws&quot;&gt;&lt;strong&gt;Репост другими СМИ:&lt;/strong&gt; Кто подхватил, на каком уровне эскалации?&lt;/li&gt;
    &lt;li id=&quot;Qi0u&quot;&gt;&lt;strong&gt;Нарратив (история, смысл):&lt;/strong&gt; Как меняется со временем?&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;Rg4h&quot;&gt;&lt;strong&gt;Этап 7: Документирование кампании&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;OWPx&quot;&gt;Фиксация данных для анализа и возможного использования.&lt;/p&gt;
  &lt;p id=&quot;vcuk&quot;&gt;&lt;strong&gt;Что документировать:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;ztDI&quot;&gt;
    &lt;li id=&quot;LQyY&quot;&gt;Список аккаунтов (ID, дата создания, имя, юзернейм, URL).&lt;/li&gt;
    &lt;li id=&quot;fdOq&quot;&gt;Скриншоты (с адресной строкой браузера, датой).&lt;/li&gt;
    &lt;li id=&quot;ntdn&quot;&gt;Список публикаций.&lt;/li&gt;
    &lt;li id=&quot;iFlu&quot;&gt;Даты начала/пика/затухания кампании.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;5sZv&quot;&gt;&lt;strong&gt;Практические методики&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Ppa7&quot;&gt;&lt;strong&gt;Методика 1: Поиск ботов по шаблону имени&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;v5NB&quot;&gt;Боты часто используют шаблонные имена: «Имя_Фамилия_число», «Слово + число».&lt;/p&gt;
  &lt;p id=&quot;oF5R&quot;&gt;&lt;strong&gt;Алгоритм:&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;rwM1&quot;&gt;
    &lt;li id=&quot;MiDl&quot;&gt;Собрать 100+ подозрительных аккаунтов.&lt;/li&gt;
    &lt;li id=&quot;1X2W&quot;&gt;Найти общие шаблоны в именах.&lt;/li&gt;
    &lt;li id=&quot;RFxz&quot;&gt;Поискать другие аккаунты с такими же шаблонами.&lt;/li&gt;
    &lt;li id=&quot;cSuo&quot;&gt;Проанализировать их активность (та же тематика, одновременный старт).&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;cBd2&quot;&gt;&lt;strong&gt;Методика 2: Анализ сетевых связей (Gephi)&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;5S9u&quot;&gt;
    &lt;li id=&quot;gstz&quot;&gt;Собрать 200+ аккаунтов (подозрительных и обычных).&lt;/li&gt;
    &lt;li id=&quot;lAh0&quot;&gt;Внести данные в Gephi (таблицы: ID, связи «подписан на», репостнул у»).&lt;/li&gt;
    &lt;li id=&quot;rKds&quot;&gt;Визуализировать граф (алгоритм Force Atlas 2).&lt;/li&gt;
    &lt;li id=&quot;8JQb&quot;&gt;Найти кластеры с высокой плотностью связей (неестественную).&lt;/li&gt;
    &lt;li id=&quot;9DqO&quot;&gt;Изучить их (те же даты создания, те же формулировки).&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;UnyL&quot;&gt;&lt;strong&gt;Методика 3: Временной анализ активности&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;ZKso&quot;&gt;
    &lt;li id=&quot;x6j7&quot;&gt;Собрать таймстампы публикаций подозрительных аккаунтов.&lt;/li&gt;
    &lt;li id=&quot;Nkqr&quot;&gt;Построить гистограмму активности по часам.&lt;/li&gt;
    &lt;li id=&quot;z8D0&quot;&gt;Сравнить с нормальным распределением (обычные аккаунты).&lt;/li&gt;
    &lt;li id=&quot;WksA&quot;&gt;Обнаружить пики в нехарактерное время (ночью).&lt;/li&gt;
    &lt;li id=&quot;v4wZ&quot;&gt;Обнаружить повторяющиеся интервалы (каждые 4 часа).&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;agpI&quot;&gt;&lt;strong&gt;Методика 4: Проверка на предмет связи с известными фермами троллей&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;8HxN&quot;&gt;Существуют базы известных тролль-ферм (например, IRA — Internet Research Agency, Агентство интернет-исследований, АНО «Диалог» — российские, ЦИПсО — украинские, Trolls from Rwanda — наемные).&lt;/p&gt;
  &lt;p id=&quot;lAO8&quot;&gt;&lt;strong&gt;Что проверять:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;vIMB&quot;&gt;
    &lt;li id=&quot;cNcx&quot;&gt;IP-адреса (если есть доступ). Совпадают ли с IP известных ферм?&lt;/li&gt;
    &lt;li id=&quot;OHIg&quot;&gt;Языковые особенности (орфография, сленг) — характерные для конкретного региона.&lt;/li&gt;
    &lt;li id=&quot;B9UA&quot;&gt;Время активности (рабочее время часового пояса).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;E2uu&quot;&gt;&lt;strong&gt;Кейс: Выявление бот-фермы в поддержку корпорации&lt;/strong&gt;&lt;br /&gt;&lt;em&gt;Задача:&lt;/em&gt; Внезапно тысячи постов в соцсетях хвалят корпорацию N (на фоне скандала). Выявить ботов.&lt;/p&gt;
  &lt;ol id=&quot;xx59&quot;&gt;
    &lt;li id=&quot;tTct&quot;&gt;&lt;strong&gt;Сбор данных:&lt;/strong&gt; Через Twitter API (или парсинг) собраны аккаунты, упоминавшие корпорацию N за 48 часов (5000 аккаунтов).&lt;/li&gt;
    &lt;li id=&quot;dRi8&quot;&gt;&lt;strong&gt;Выявление подозрительных:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;w85L&quot;&gt;
      &lt;li id=&quot;hkX2&quot;&gt;3000 аккаунтов созданы в течение последнего месяца.&lt;/li&gt;
      &lt;li id=&quot;Lwyu&quot;&gt;Имена: &lt;code&gt;user_1234&lt;/code&gt;, &lt;code&gt;client_5678&lt;/code&gt;.&lt;/li&gt;
      &lt;li id=&quot;KwVl&quot;&gt;Аватары: геометрические фигуры, отсутствуют.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;6xW8&quot;&gt;&lt;strong&gt;Анализ контента:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;XJ3o&quot;&gt;
      &lt;li id=&quot;pWsP&quot;&gt;2500 из 3000 написали один из 10 шаблонных текстов («N — лучшая!», «Я люблю N!»).&lt;/li&gt;
      &lt;li id=&quot;juFs&quot;&gt;Ошибки: одинаковые («лучшая» написано как «лучшаяя»).&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;kSp7&quot;&gt;&lt;strong&gt;Временной анализ:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;1tIC&quot;&gt;
      &lt;li id=&quot;KaDZ&quot;&gt;Начали постить в 2 часа ночи по местному времени, остановились к утру. Нечеловеческий паттерн.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;gyQr&quot;&gt;&lt;strong&gt;Анализ сети:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;SXIV&quot;&gt;
      &lt;li id=&quot;SpTm&quot;&gt;Все подозрительные аккаунты подписаны на @Official_N (аккаунт корпорации) и друг на друга. Искусственная связка.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;lXiK&quot;&gt;&lt;strong&gt;Триангуляция:&lt;/strong&gt; Независимых обзоров, положительных отзывов от реальных пользователей нет. Официального заявления — нет.&lt;/li&gt;
    &lt;li id=&quot;2t53&quot;&gt;&lt;strong&gt;Вывод:&lt;/strong&gt; Бот-ферма (или скоординированные неаутентичные действия). Искусственная поддержка. Тысячи аккаунтов созданы для этой кампании.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;pDUQ&quot;&gt;&lt;strong&gt;Инструменты для анализа кампаний&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;nRXQ&quot;&gt;&lt;strong&gt;CrowdTangle&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;dtLC&quot;&gt;Анализ распространения в Facebook/Instagram&lt;/p&gt;
  &lt;p id=&quot;bBQi&quot;&gt;&lt;strong&gt;TweetDeck&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;iLQ1&quot;&gt;Мониторинг Twitter (реалтайм)&lt;/p&gt;
  &lt;p id=&quot;TrDt&quot;&gt;&lt;strong&gt;Gephi&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;h58s&quot;&gt;Визуализация сетевых связей&lt;/p&gt;
  &lt;p id=&quot;Spov&quot;&gt;&lt;strong&gt;Botometer&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;1t9V&quot;&gt;Оценка вероятности бота (Twitter)&lt;/p&gt;
  &lt;p id=&quot;GVok&quot;&gt;&lt;strong&gt;SparkToro&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;LcpS&quot;&gt;Анализ аудитории соцсетей&lt;/p&gt;
  &lt;p id=&quot;vo22&quot;&gt;&lt;strong&gt;Hoaxy&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;3JPC&quot;&gt;Визуализация распространения (Twitter)&lt;/p&gt;
  &lt;p id=&quot;hiHE&quot;&gt;&lt;strong&gt;Telegram Analytics (TGStat, Telemetr)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;I4fy&quot;&gt;Анализ каналов&lt;/p&gt;
  &lt;p id=&quot;d10M&quot;&gt;&lt;strong&gt;Python (pandas, networkx, matplotlib)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;jR8W&quot;&gt;Автоматизация анализа&lt;/p&gt;
  &lt;p id=&quot;UfCM&quot;&gt;&lt;strong&gt;Этические и правовые аспекты&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;AP6v&quot;&gt;
    &lt;li id=&quot;jqZb&quot;&gt;&lt;strong&gt;Аккаунты реальных людей:&lt;/strong&gt; Не все активные сторонники — боты. Осторожно: обвинение реального человека.&lt;/li&gt;
    &lt;li id=&quot;DvkG&quot;&gt;&lt;strong&gt;Правила платформ:&lt;/strong&gt; Некоторые методы (массовый сбор данных) нарушают правила.&lt;/li&gt;
    &lt;li id=&quot;waq2&quot;&gt;&lt;strong&gt;Атрибуция:&lt;/strong&gt; Даже доказанная скоординированная кампания может не доказывать, кто за ней стоит. Осторожно с обвинениями конкретного правительства, организации без прямых улик.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;axuI&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;chAo&quot;&gt;Выявление скоординированных кампаний — это детективная работа, сочетающая сбор данных, сетевой анализ, лингвистику и временной анализ. Боты, тролли и фермы аккаунтов оставляют множественные цифровые следы: паттерны регистрации, шаблонный контент, синхронную активность, аномальные сетевые связи. Комбинация инструментов (CrowdTangle для соцсетей, Gephi для графов, Botometer для проверки ботов) и аналитического мышления позволяет выявить искусственную активность и понять реальные масштабы информационной операции.&lt;/p&gt;

</content></entry><entry><id>specialist_infosec:Verification-of-audio-recordings</id><link rel="alternate" type="text/html" href="https://teletype.in/@specialist_infosec/Verification-of-audio-recordings?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=specialist_infosec"></link><title>Верификация аудиозаписей: голос, монтаж, контекст и инструменты</title><published>2026-05-19T14:26:51.742Z</published><updated>2026-05-19T14:26:51.742Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img1.teletype.in/files/86/99/8699c6e9-b41b-4851-966f-b53ecabbc47e.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img2.teletype.in/files/56/2b/562bd4b1-7e85-45da-9e02-9749bcb5f9ad.png&quot;&gt;Аудиозаписи — мощный, но коварный источник информации. Голос политика, признание очевидца, перехват разговора — такие записи могут стать ключевым доказательством. Однако современные технологии позволяют редактировать аудио без видимых следов, синтезировать голос (deepfake) с поразительной точностью и вырывать фразы из контекста. Данная статья посвящена методам верификации аудиоматериалов: от анализа спектрограммы до выявления признаков монтажа и аутентификации голоса.</summary><content type="html">
  &lt;figure id=&quot;7JOn&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/56/2b/562bd4b1-7e85-45da-9e02-9749bcb5f9ad.png&quot; width=&quot;640&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;SmKi&quot;&gt;Верификация аудиозаписей: голос, монтаж, контекст и инструменты&lt;/h3&gt;
  &lt;p id=&quot;O6cX&quot;&gt;Аудиозаписи — мощный, но коварный источник информации. Голос политика, признание очевидца, перехват разговора — такие записи могут стать ключевым доказательством. Однако современные технологии позволяют редактировать аудио без видимых следов, синтезировать голос (deepfake) с поразительной точностью и вырывать фразы из контекста. Данная статья посвящена методам верификации аудиоматериалов: от анализа спектрограммы до выявления признаков монтажа и аутентификации голоса.&lt;/p&gt;
  &lt;p id=&quot;K1uY&quot;&gt;&lt;strong&gt;Почему аудиозаписи сложны для верификации?&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;UYub&quot;&gt;&lt;strong&gt;Отсутствие визуального ряда&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;4prb&quot;&gt;Невозможно увидеть артефакты монтажа, не синхронизировать с видео&lt;/p&gt;
  &lt;p id=&quot;6tYF&quot;&gt;&lt;strong&gt;Синтез речи (TTS, голосовые клоны)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;GrOW&quot;&gt;ИИ генерирует правдоподобный голос&lt;/p&gt;
  &lt;p id=&quot;5HEd&quot;&gt;&lt;strong&gt;Высокое качество сжатия&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;iaxH&quot;&gt;Маскирует следы редактирования&lt;/p&gt;
  &lt;p id=&quot;gaYl&quot;&gt;&lt;strong&gt;Легкость вырезания / вставки&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;aybh&quot;&gt;Любой смартфон позволяет это сделать&lt;/p&gt;
  &lt;p id=&quot;5S1D&quot;&gt;&lt;strong&gt;Сложность верификации контекста&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;1Xbe&quot;&gt;Фраза вырвана из разговора, значение изменено&lt;/p&gt;
  &lt;p id=&quot;u6mB&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;0EBl&quot;&gt;&lt;strong&gt;Типы манипуляций с аудио&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;KT38&quot;&gt;&lt;strong&gt;Обрезка (вырезание)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;2gUF&quot;&gt;Удаление части записи&lt;/p&gt;
  &lt;p id=&quot;lJe1&quot;&gt;&lt;strong&gt;Вставка / наложение&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;p6uN&quot;&gt;Добавление из другого источника&lt;/p&gt;
  &lt;p id=&quot;bWjX&quot;&gt;&lt;strong&gt;Изменение скорости&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;wA7X&quot;&gt;Ускорение или замедление&lt;/p&gt;
  &lt;p id=&quot;ACRg&quot;&gt;&lt;strong&gt;Изменение тона / высоты голоса&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;yjUY&quot;&gt;Сокрытие личности (автотюн)&lt;/p&gt;
  &lt;p id=&quot;miIW&quot;&gt;&lt;strong&gt;Синтез голоса (TTS, AI clone)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;EPdu&quot;&gt;Создание речи с нуля&lt;/p&gt;
  &lt;p id=&quot;2S5e&quot;&gt;&lt;strong&gt;Зашумление / фильтрация&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Ldmm&quot;&gt;Скрытие признаков редактирования&lt;/p&gt;
  &lt;p id=&quot;yOzx&quot;&gt;&lt;strong&gt;Дезинформация через контекст&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;V84r&quot;&gt;Правильная запись, но ложное описание&lt;/p&gt;
  &lt;p id=&quot;SAiG&quot;&gt;&lt;strong&gt;Методология верификации аудио&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;nHHz&quot;&gt;&lt;strong&gt;Этап 1: Изучение источника&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;eOR4&quot;&gt;Кто, где, когда, зачем опубликовал аудиозапись?&lt;/p&gt;
  &lt;p id=&quot;ZiG8&quot;&gt;&lt;strong&gt;Что проверять:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;WK2J&quot;&gt;
    &lt;li id=&quot;552C&quot;&gt;&lt;strong&gt;Автор публикации:&lt;/strong&gt; Известный, анонимный? Имеет ли репутацию? Есть ли мотив фальсифицировать?&lt;/li&gt;
    &lt;li id=&quot;4RBZ&quot;&gt;&lt;strong&gt;Источник записи:&lt;/strong&gt; Кто предоставил файл? Где, когда и при каких обстоятельствах произведена запись?&lt;/li&gt;
    &lt;li id=&quot;S8We&quot;&gt;&lt;strong&gt;Цепочка распространения:&lt;/strong&gt; Какая самая ранняя публикация? Кто еще переопубликовал?&lt;/li&gt;
    &lt;li id=&quot;dr8y&quot;&gt;&lt;strong&gt;Контекст:&lt;/strong&gt; Согласуется ли с другими данными? Официальные заявления? Новости?&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;mVlO&quot;&gt;&lt;strong&gt;Этап 2: Извлечение метаданных (аудиофайл)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;9l0V&quot;&gt;Метаданные аудиофайла (ID3, Vorbis comments) могут быть информативны.&lt;/p&gt;
  &lt;p id=&quot;Qtvx&quot;&gt;&lt;strong&gt;Что проверять:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;zDx6&quot;&gt;
    &lt;li id=&quot;E6CK&quot;&gt;&lt;strong&gt;Программное обеспечение:&lt;/strong&gt; Программа записи, редактор (Audacity, Adobe Audition).&lt;/li&gt;
    &lt;li id=&quot;Daqu&quot;&gt;&lt;strong&gt;Устройство:&lt;/strong&gt; Диктофон, телефон (модель может быть указана).&lt;/li&gt;
    &lt;li id=&quot;VG1n&quot;&gt;&lt;strong&gt;Дата и время:&lt;/strong&gt; Соответствует заявленному событию?&lt;/li&gt;
    &lt;li id=&quot;zaLx&quot;&gt;&lt;strong&gt;Изменения файла:&lt;/strong&gt; Несколько дат изменения.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;dR8I&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;B9Kb&quot;&gt;
    &lt;li id=&quot;yklF&quot;&gt;&lt;strong&gt;ExifTool:&lt;/strong&gt; &lt;code&gt;exiftool audio.mp3&lt;/code&gt; (а также WAV, OGG, M4A).&lt;/li&gt;
    &lt;li id=&quot;np8h&quot;&gt;&lt;strong&gt;MediaInfo:&lt;/strong&gt; &lt;code&gt;mediainfo audio.mp3&lt;/code&gt; (кодек, битрейт, длительность).&lt;/li&gt;
    &lt;li id=&quot;AYvL&quot;&gt;&lt;strong&gt;FFmpeg:&lt;/strong&gt; &lt;code&gt;ffmpeg -i audio.mp3&lt;/code&gt; (информация).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;tFx7&quot;&gt;&lt;strong&gt;Ограничения:&lt;/strong&gt; Метаданные удаляются мессенджерами, соцсетями. Могут быть подделаны (редакторами, утилитами).&lt;/p&gt;
  &lt;p id=&quot;h1YY&quot;&gt;&lt;strong&gt;Этап 3: Анализ спектрограммы (визуализация звука)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;LLPp&quot;&gt;Спектрограмма — графическое представление частотного состава звука во времени. Следы редактирования могут быть видны.&lt;/p&gt;
  &lt;p id=&quot;NQNW&quot;&gt;&lt;strong&gt;Что искать:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;Yndc&quot;&gt;
    &lt;li id=&quot;eXDI&quot;&gt;&lt;strong&gt;Резкие обрывы / скачки:&lt;/strong&gt; На границе склейки (несколько файлов).&lt;/li&gt;
    &lt;li id=&quot;Lc3G&quot;&gt;&lt;strong&gt;Изменение шумового фона:&lt;/strong&gt; В тишине или паузах — фоновый шум резко меняется (например, щелчки).&lt;/li&gt;
    &lt;li id=&quot;5Yhj&quot;&gt;&lt;strong&gt;Неестественные паузы, провалы:&lt;/strong&gt; Между словами или предложениями — отсутствие естественного дыхания, шума.&lt;/li&gt;
    &lt;li id=&quot;3ezk&quot;&gt;&lt;strong&gt;Постоянный тон (гул) на высоких частотах:&lt;/strong&gt; Может указывать на применение фильтрации для скрытия.&lt;/li&gt;
    &lt;li id=&quot;s1y8&quot;&gt;&lt;strong&gt;Искажения частот:&lt;/strong&gt; Разные участки имеют разную частотную характеристику — разные микрофоны, наложение.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;WuJ5&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;09NK&quot;&gt;
    &lt;li id=&quot;h0Np&quot;&gt;&lt;strong&gt;Audacity:&lt;/strong&gt; Бесплатный редактор (меню «Анализ» → «Спектрограмма»).&lt;/li&gt;
    &lt;li id=&quot;lmX9&quot;&gt;&lt;strong&gt;Sonic Visualiser:&lt;/strong&gt; Специализированный инструмент.&lt;/li&gt;
    &lt;li id=&quot;mgR7&quot;&gt;&lt;strong&gt;SpectrumView (онлайн).&lt;/strong&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;KEny&quot;&gt;&lt;strong&gt;Этап 4: Анализ шумового профиля и фоновых артефактов&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;mDZu&quot;&gt;Каждая запись имеет уникальный шумовой след: шум микрофона, комнаты, улицы.&lt;/p&gt;
  &lt;p id=&quot;COAY&quot;&gt;&lt;strong&gt;Что делать:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;Hlt1&quot;&gt;
    &lt;li id=&quot;teZZ&quot;&gt;&lt;strong&gt;Выделить участок тишины&lt;/strong&gt; (между словами, в начале/конце).&lt;/li&gt;
    &lt;li id=&quot;rCzF&quot;&gt;&lt;strong&gt;Проанализировать спектр шума:&lt;/strong&gt; Постоянный или меняется?&lt;/li&gt;
    &lt;li id=&quot;ZC3Y&quot;&gt;&lt;strong&gt;Искать несоответствия:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;CZqf&quot;&gt;
      &lt;li id=&quot;txic&quot;&gt;Резкое изменение шума при переходе от одного говорящего к другому — разные источники записи.&lt;/li&gt;
      &lt;li id=&quot;XWcb&quot;&gt;Исчезновение шума при монтаже (слишком чисто вставленный участок).&lt;/li&gt;
      &lt;li id=&quot;KOfV&quot;&gt;Добавление искусственного шума для маскировки.&lt;/li&gt;
    &lt;/ul&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;BjjJ&quot;&gt;&lt;strong&gt;Практический пример:&lt;/strong&gt; Запись разговора двух людей. Спектрограмма показывает, что голос А имеет постоянный низкочастотный гул (кондиционер), а голос Б — нет. Вероятно, голоса записаны в разных местах и склеены.&lt;/p&gt;
  &lt;p id=&quot;Q4Dg&quot;&gt;&lt;strong&gt;Этап 5: Анализ формант и высоты голоса (спектральный анализ)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;seI9&quot;&gt;Голос человека имеет уникальный спектр — форманты.&lt;/p&gt;
  &lt;p id=&quot;TZQI&quot;&gt;&lt;strong&gt;Что делать:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;3Ssl&quot;&gt;
    &lt;li id=&quot;s7Zu&quot;&gt;&lt;strong&gt;Сравнение участков с голосом одного человека:&lt;/strong&gt; Должны иметь схожий формантный профиль.&lt;/li&gt;
    &lt;li id=&quot;S2Uq&quot;&gt;&lt;strong&gt;При резком изменении:&lt;/strong&gt; Проследить, не было ли смены говорящего.&lt;/li&gt;
    &lt;li id=&quot;yM50&quot;&gt;&lt;strong&gt;Изменение высоты тона:&lt;/strong&gt; Признак тонирования, автотюна, синтеза.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;0Q9e&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;QPdV&quot;&gt;
    &lt;li id=&quot;EPsJ&quot;&gt;&lt;strong&gt;Praat:&lt;/strong&gt; Специализированная программа для фонетического анализа (форманты, высота, энергия).&lt;/li&gt;
    &lt;li id=&quot;gpx0&quot;&gt;&lt;strong&gt;Audacity:&lt;/strong&gt; Базовый анализ (спектрограмма).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;YwlZ&quot;&gt;&lt;strong&gt;Этап 6: Выявление синтеза речи (голосовые deepfake, TTS)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;mROE&quot;&gt;Современные нейросети (ElevenLabs, VALL-E, &lt;a href=&quot;https://resemble.ai/&quot; target=&quot;_blank&quot;&gt;Resemble.ai&lt;/a&gt;) создают реалистичные копии голоса.&lt;/p&gt;
  &lt;p id=&quot;uJht&quot;&gt;&lt;strong&gt;Признаки AI-синтеза в речи:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;2esC&quot;&gt;
    &lt;li id=&quot;dG9p&quot;&gt;&lt;strong&gt;Роботизированный тембр:&lt;/strong&gt; Неестественно ровный тембр.&lt;/li&gt;
    &lt;li id=&quot;6DxD&quot;&gt;&lt;strong&gt;Отсутствие естественных пауз, шумов дыхания:&lt;/strong&gt; Речь слишком «чистая».&lt;/li&gt;
    &lt;li id=&quot;l3Ry&quot;&gt;&lt;strong&gt;Неестественная артикуляция:&lt;/strong&gt; Сложные звуки произносятся нечетко.&lt;/li&gt;
    &lt;li id=&quot;asXv&quot;&gt;&lt;strong&gt;Аномальная скорость речи:&lt;/strong&gt; Слишком быстрая или медленная.&lt;/li&gt;
    &lt;li id=&quot;tMLK&quot;&gt;&lt;strong&gt;Отсутствие эмоциональной модуляции:&lt;/strong&gt; Монотонная интонация.&lt;/li&gt;
    &lt;li id=&quot;KK0p&quot;&gt;&lt;strong&gt;Артефакты на границах фонем:&lt;/strong&gt; Щелчки, провалы.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;aK9i&quot;&gt;&lt;strong&gt;Инструменты детекции AI-синтеза:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;OQ7w&quot;&gt;
    &lt;li id=&quot;FLie&quot;&gt;&lt;strong&gt;WaveFake (исследовательский проект):&lt;/strong&gt; Детекция синтезированной речи.&lt;/li&gt;
    &lt;li id=&quot;UWTW&quot;&gt;&lt;strong&gt;WeVerify / InVID&lt;/strong&gt; (расширения браузера) — функции верификации аудио (находятся в активной разработке).&lt;/li&gt;
    &lt;li id=&quot;bwkp&quot;&gt;&lt;strong&gt;&lt;a href=&quot;https://resemble.ai/&quot; target=&quot;_blank&quot;&gt;Resemble.ai&lt;/a&gt; Detector&lt;/strong&gt; (коммерческий, есть демо).&lt;/li&gt;
    &lt;li id=&quot;D8TH&quot;&gt;&lt;strong&gt;Mozilla Common Voice Detector&lt;/strong&gt; (исследовательский).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;MUoW&quot;&gt;&lt;strong&gt;Этап 7: Транскрибация и контекстуальный анализ&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;NU4Z&quot;&gt;Преобразование речи в текст для дальнейшего анализа.&lt;/p&gt;
  &lt;p id=&quot;xYVa&quot;&gt;&lt;strong&gt;Инструменты транскрибации:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;NQ2d&quot;&gt;
    &lt;li id=&quot;739S&quot;&gt;&lt;strong&gt;Whisper (OpenAI):&lt;/strong&gt; Бесплатный локальный движок. Наиболее точный.bashwhisper audio.mp3 --language Russian&lt;/li&gt;
    &lt;li id=&quot;kEgD&quot;&gt;&lt;strong&gt;Google Speech-to-Text&lt;/strong&gt; (платный API, точность высокая).&lt;/li&gt;
    &lt;li id=&quot;nc6R&quot;&gt;&lt;strong&gt;Яндекс SpeechKit&lt;/strong&gt; (русский язык, платный API).&lt;/li&gt;
    &lt;li id=&quot;mJzg&quot;&gt;&lt;strong&gt;&lt;a href=&quot;https://otter.ai/&quot; target=&quot;_blank&quot;&gt;Otter.ai&lt;/a&gt;&lt;/strong&gt; (английский, бесплатный до лимита).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;khqz&quot;&gt;&lt;strong&gt;Что анализировать в транскрипте:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;wRo3&quot;&gt;
    &lt;li id=&quot;ORMA&quot;&gt;&lt;strong&gt;Логика и последовательность:&lt;/strong&gt; Есть ли нелогичные переходы, неожиданные смены темы?&lt;/li&gt;
    &lt;li id=&quot;4q67&quot;&gt;&lt;strong&gt;Лексика и стиль:&lt;/strong&gt; Соответствует ли известному стилю говорящего?&lt;/li&gt;
    &lt;li id=&quot;H8OS&quot;&gt;&lt;strong&gt;Факты:&lt;/strong&gt; Упоминаются ли даты, места, имена? Согласуются ли с внешними источниками?&lt;/li&gt;
    &lt;li id=&quot;r5et&quot;&gt;&lt;strong&gt;Противоречия:&lt;/strong&gt; Содержит ли запись внутренние противоречия?&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;WYT6&quot;&gt;&lt;strong&gt;Этап 8: Сравнение с эталонными образцами голоса&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;dUCw&quot;&gt;Если есть образцы голоса предполагаемого говорящего (интервью, публичные выступления), можно сравнить.&lt;/p&gt;
  &lt;p id=&quot;33Fq&quot;&gt;&lt;strong&gt;Что сравнивать:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;pdvM&quot;&gt;
    &lt;li id=&quot;t4oX&quot;&gt;&lt;strong&gt;Форманты (частотные пики).&lt;/strong&gt;&lt;/li&gt;
    &lt;li id=&quot;rmIe&quot;&gt;&lt;strong&gt;Высоту голоса (среднюю и диапазон).&lt;/strong&gt;&lt;/li&gt;
    &lt;li id=&quot;oTY9&quot;&gt;&lt;strong&gt;Произношение фонем (особенности речи, дефекты).&lt;/strong&gt;&lt;/li&gt;
    &lt;li id=&quot;3BAT&quot;&gt;&lt;strong&gt;Темп речи, паузы, характерные слова-паразиты.&lt;/strong&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;hYYN&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;Lx3T&quot;&gt;
    &lt;li id=&quot;QTGz&quot;&gt;&lt;strong&gt;Praat:&lt;/strong&gt; Расширенный анализ формант.&lt;/li&gt;
    &lt;li id=&quot;9DIG&quot;&gt;&lt;strong&gt;VoiceMatch (платформа):&lt;/strong&gt; Автоматическое сравнение голосов (ограниченно).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;lMMn&quot;&gt;&lt;strong&gt;Этап 9: Поиск других записей того же события (триангуляция)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;fFHC&quot;&gt;Метод повышает уверенность и позволяет выявить расхождения.&lt;/p&gt;
  &lt;ul id=&quot;aPcR&quot;&gt;
    &lt;li id=&quot;YKaZ&quot;&gt;&lt;strong&gt;Поиск по ключевым словам, дате, месту:&lt;/strong&gt; В соцсетях, YouTube, Telegram, новостных сайтах.&lt;/li&gt;
    &lt;li id=&quot;tGQK&quot;&gt;&lt;strong&gt;Сравнение аудиодорожек:&lt;/strong&gt; Пересекаются ли? Одни и те же фразы? Контекст совпадает?&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;8awg&quot;&gt;&lt;strong&gt;Инструмент кросс-проверки:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;6OOT&quot;&gt;
    &lt;li id=&quot;rxJt&quot;&gt;&lt;strong&gt;YouTube Data Tools (YouTube Search):&lt;/strong&gt; Поиск по дате, ключевым словам.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;Uss6&quot;&gt;&lt;strong&gt;Практические методики&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;AL2A&quot;&gt;&lt;strong&gt;Методика 1: Анализ границ монтажа&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;w8Ji&quot;&gt;
    &lt;li id=&quot;yIQJ&quot;&gt;&lt;strong&gt;Прослушать аудио&lt;/strong&gt; на предмет резких переходов.&lt;/li&gt;
    &lt;li id=&quot;COfA&quot;&gt;&lt;strong&gt;Визуализировать спектрограмму&lt;/strong&gt; в Audacity/Sonic Visualiser.&lt;/li&gt;
    &lt;li id=&quot;FWgG&quot;&gt;&lt;strong&gt;Найти скачки (обрывы)&lt;/strong&gt; с изменением шумового фона.&lt;/li&gt;
    &lt;li id=&quot;UsJY&quot;&gt;&lt;strong&gt;Увеличить масштаб:&lt;/strong&gt; На границе могут быть артефакты (щелчки, провалы, сдвиг фазы).&lt;/li&gt;
    &lt;li id=&quot;1zRK&quot;&gt;&lt;strong&gt;Сравнить шум «до» и «после»:&lt;/strong&gt; Если шум меняется — граница редактирования.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;FvGU&quot;&gt;&lt;strong&gt;Методика 2: Подтверждение авторства голоса&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;FdTf&quot;&gt;
    &lt;li id=&quot;bJA5&quot;&gt;&lt;strong&gt;Собрать эталонные записи&lt;/strong&gt; предполагаемого говорящего (публичные выступления, интервью).&lt;/li&gt;
    &lt;li id=&quot;8mVP&quot;&gt;&lt;strong&gt;Изолировать одинаковые фразы (слова)&lt;/strong&gt;: «Здравствуйте», «Я считаю».&lt;/li&gt;
    &lt;li id=&quot;ntvL&quot;&gt;&lt;strong&gt;Сравнить спектрограммы этих фраз:&lt;/strong&gt; Должны быть похожи по формантам, высоте.&lt;/li&gt;
    &lt;li id=&quot;Ukvz&quot;&gt;&lt;strong&gt;Если расхождения велики:&lt;/strong&gt; Запись не является голосом этого человека (или запись в другом акустическом окружении, но с тем же голосом).&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;JnXD&quot;&gt;&lt;strong&gt;Методика 3: Обнаружение шумоподавления&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;KoUs&quot;&gt;
    &lt;li id=&quot;LBXs&quot;&gt;Выделить участок тишины (фоновый шум).&lt;/li&gt;
    &lt;li id=&quot;KYG4&quot;&gt;Проанализировать спектр шума (Audacity, частотный анализ). Если шума нет или диапазон сильно обрезан — шумоподавление. Само по себе не фальсификация (могло быть улучшение), но заставляет усомниться в подлинности (возможно, скрыт монтаж).&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;q4AL&quot;&gt;&lt;strong&gt;Инструменты для верификации аудио&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;TEEW&quot;&gt;&lt;strong&gt;Audacity&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;KU1V&quot;&gt;Редактирование, спектрограмма, анализ&lt;/p&gt;
  &lt;p id=&quot;wOMS&quot;&gt;&lt;strong&gt;Sonic Visualiser&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;X1tc&quot;&gt;Продвинутая спектрограмма&lt;/p&gt;
  &lt;p id=&quot;Y87J&quot;&gt;&lt;strong&gt;Praat&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;1f1Y&quot;&gt;Фонетический анализ (форманты, высота)&lt;/p&gt;
  &lt;p id=&quot;5QtB&quot;&gt;&lt;strong&gt;ExifTool&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;jY8M&quot;&gt;Метаданные аудиофайла&lt;/p&gt;
  &lt;p id=&quot;Ht2c&quot;&gt;&lt;strong&gt;FFmpeg&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;i3jz&quot;&gt;Конвертация, извлечение метаданных&lt;/p&gt;
  &lt;p id=&quot;V2ol&quot;&gt;&lt;strong&gt;Whisper (OpenAI)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;94cB&quot;&gt;Транскрипция речи в текст&lt;/p&gt;
  &lt;p id=&quot;jqTb&quot;&gt;&lt;strong&gt;InVID / WeVerify&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;sXYy&quot;&gt;Верификация видео/аудио (расширение)&lt;/p&gt;
  &lt;p id=&quot;O7Qk&quot;&gt;&lt;strong&gt;WaveFake&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;RcVS&quot;&gt;Детекция синтезированной речи&lt;/p&gt;
  &lt;p id=&quot;ul8k&quot;&gt;Исследовательский&lt;/p&gt;
  &lt;p id=&quot;8Dzr&quot;&gt;&lt;strong&gt;YouTube Data Tools&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;ThiE&quot;&gt;Поиск видео по дате&lt;/p&gt;
  &lt;p id=&quot;gmvu&quot;&gt;&lt;strong&gt;Кейс: Верификация «слитого» разговора политиков&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;I8NV&quot;&gt;&lt;em&gt;Задача:&lt;/em&gt; В Telegram появилась аудиозапись (2 минуты), якобы разговора двух высокопоставленных чиновников (условные Иванов и Петров). Обсуждается секретная сделка. Запись низкого качества.&lt;/p&gt;
  &lt;ol id=&quot;eXi1&quot;&gt;
    &lt;li id=&quot;q1nj&quot;&gt;&lt;strong&gt;Источник:&lt;/strong&gt; Анонимный Telegram-канал, созданный за день до публикации. Высокий риск подозрительности.&lt;/li&gt;
    &lt;li id=&quot;3qFo&quot;&gt;&lt;strong&gt;Метаданные:&lt;/strong&gt; ExifTool показывает дату создания — «вчера», программное обеспечение — «Audacity 3.2.0». Явно редактировалась.&lt;/li&gt;
    &lt;li id=&quot;x1RB&quot;&gt;&lt;strong&gt;Спектрограмма:&lt;/strong&gt; Визуализация спектрограммы в Audacity. Резкий обрыв и изменение шумового фона через 45 секунд. Склейка.&lt;/li&gt;
    &lt;li id=&quot;4zmM&quot;&gt;&lt;strong&gt;Шумовой профиль:&lt;/strong&gt; «Иванов» имеет гул (вентиляция), «Петров» — нет (разные помещения). Склейка на границе реплик «Иванов→Петров» — неестественная пауза.&lt;/li&gt;
    &lt;li id=&quot;kfr1&quot;&gt;&lt;strong&gt;Синтез речи?&lt;/strong&gt; Warmer и естественнее, но без артефактов — подозрений не вызывает.&lt;/li&gt;
    &lt;li id=&quot;JYBF&quot;&gt;&lt;strong&gt;Транскрипт:&lt;/strong&gt; Нелогичный переход темы (сделка→футбол). Возможно, вставка из другого разговора.&lt;/li&gt;
    &lt;li id=&quot;668P&quot;&gt;&lt;strong&gt;Сравнение с эталонами:&lt;/strong&gt; Найдены публичные выступления Иванова. Форманты отличаются, высота голоса не совпадает. Голос не его.&lt;/li&gt;
    &lt;li id=&quot;QTJB&quot;&gt;&lt;strong&gt;Триангуляция:&lt;/strong&gt; Поиск «Иванов сделка»: другие источники не подтверждают, новостей нет. Официальный представитель опровергает.&lt;/li&gt;
    &lt;li id=&quot;KkAv&quot;&gt;&lt;strong&gt;Вывод:&lt;/strong&gt; С высокой долей уверенности — подделка (монтаж, чужой голос). Недостоверна.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;Rn5y&quot;&gt;Верификация аудиозаписей требует сочетания технического анализа (спектрограмма, шумы, форманты) и контекстуальной проверки (источники, транскрипт, эталоны). Признаки монтажа: резкие обрывы на спектрограмме, изменение шумового фона, артефакты. Выявление deepfake (синтеза речи): неестественная ровность, отсутствие дыхания. Ключевой принцип: не доверять не проверенным записям, особенно анонимным, с признаками редактирования, без официального подтверждения, от неизвестного источника.&lt;/p&gt;

</content></entry><entry><id>specialist_infosec:Verification-of-user-content</id><link rel="alternate" type="text/html" href="https://teletype.in/@specialist_infosec/Verification-of-user-content?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=specialist_infosec"></link><title>Верификация пользовательского контента: работа с очевидцами и социальными медиа</title><published>2026-05-13T21:11:56.086Z</published><updated>2026-05-13T21:11:56.086Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img1.teletype.in/files/01/8c/018c92c5-8595-467a-b73e-7ec5983c86a0.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img4.teletype.in/files/7d/39/7d39b846-8cc6-4e3d-8ddc-740e312b3836.png&quot;&gt;Пользовательский контент (User-Generated Content, UGC) — фотографии, видео, аудиозаписи, текстовые сообщения, созданные очевидцами или участниками событий — часто является наиболее ценным, но и наиболее сложным для верификации источником информации. UGC может быть подлинным свидетельством, но может также быть ошибочным, вводящим в заблуждение или намеренно сфальсифицированным. Данная статья посвящена методам сбора, оценки и верификации пользовательского контента из социальных сетей, мессенджеров и других открытых источников.</summary><content type="html">
  &lt;figure id=&quot;liqJ&quot; class=&quot;m_retina&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/7d/39/7d39b846-8cc6-4e3d-8ddc-740e312b3836.png&quot; width=&quot;640&quot; /&gt;
  &lt;/figure&gt;
  &lt;h3 id=&quot;Rxvs&quot;&gt;Верификация пользовательского контента (UGC): работа с очевидцами и социальными медиа&lt;/h3&gt;
  &lt;p id=&quot;0RM1&quot;&gt;Пользовательский контент (User-Generated Content, UGC) — фотографии, видео, аудиозаписи, текстовые сообщения, созданные очевидцами или участниками событий — часто является наиболее ценным, но и наиболее сложным для верификации источником информации. UGC может быть подлинным свидетельством, но может также быть ошибочным, вводящим в заблуждение или намеренно сфальсифицированным. Данная статья посвящена методам сбора, оценки и верификации пользовательского контента из социальных сетей, мессенджеров и других открытых источников.&lt;/p&gt;
  &lt;p id=&quot;dAo6&quot;&gt;&lt;strong&gt;Почему UGC требует особого подхода?&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;mbkF&quot;&gt;&lt;strong&gt;Отсутствие редакторской проверки&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;KQw4&quot;&gt;Ошибки, преувеличения, намеренная ложь&lt;/p&gt;
  &lt;p id=&quot;KuUP&quot;&gt;&lt;strong&gt;Анонимность или псевдонимность&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;HE3r&quot;&gt;Невозможно оценить репутацию автора&lt;/p&gt;
  &lt;p id=&quot;av6D&quot;&gt;&lt;strong&gt;Отсутствие контекста&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Eiqy&quot;&gt;Фото/видео вырвано из временной или пространственной привязки&lt;/p&gt;
  &lt;p id=&quot;fcvM&quot;&gt;&lt;strong&gt;Высокая эмоциональность&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;CsYm&quot;&gt;Искажение фактов под влиянием стресса&lt;/p&gt;
  &lt;p id=&quot;ZCXL&quot;&gt;&lt;strong&gt;Возможность манипуляции&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;njKw&quot;&gt;Легкость редактирования, фальсификации&lt;/p&gt;
  &lt;p id=&quot;1DcA&quot;&gt;&lt;strong&gt;Скорость распространения&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;XqS2&quot;&gt;Ложь распространяется быстрее, чем ее успевают опровергнуть&lt;/p&gt;
  &lt;p id=&quot;9m5O&quot;&gt;&lt;strong&gt;Типология пользовательского контента&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;t8zM&quot;&gt;&lt;strong&gt;Первичный UGC&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;3k02&quot;&gt;Создан очевидцем события в момент события&lt;/p&gt;
  &lt;p id=&quot;7AgQ&quot;&gt;&lt;strong&gt;Вторичный UGC&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;mv5v&quot;&gt;Републикация, пересказ, монтаж первичного UGC&lt;/p&gt;
  &lt;p id=&quot;pWX1&quot;&gt;&lt;strong&gt;Постановочный UGC&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;tVDI&quot;&gt;Создан для имитации реального события, но не является таковым&lt;/p&gt;
  &lt;p id=&quot;zZt0&quot;&gt;&lt;strong&gt;Фальсифицированный UGC&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;26yI&quot;&gt;Намеренно создан для введения в заблуждение&lt;/p&gt;
  &lt;p id=&quot;khgE&quot;&gt;&lt;strong&gt;Заимствованный UGC&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;qK7W&quot;&gt;Старый контент, выданный за новый на основе актуального события&lt;/p&gt;
  &lt;p id=&quot;i3G6&quot;&gt;&lt;strong&gt;Методология верификации UGC&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;nSiH&quot;&gt;&lt;strong&gt;Этап 1: Оценка автора (источника)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;YqlW&quot;&gt;Прежде чем анализировать контент, необходимо понять, кто его создал.&lt;/p&gt;
  &lt;p id=&quot;wMmf&quot;&gt;&lt;strong&gt;Параметры оценки:&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;NP1i&quot;&gt;&lt;strong&gt;Аккаунт&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;ar4w&quot;&gt;Дата создания, активность, подписчики&lt;/p&gt;
  &lt;p id=&quot;sq4I&quot;&gt;Давно ли создан? Есть ли другие посты? Нормальное ли количество фолловеров?&lt;/p&gt;
  &lt;p id=&quot;0DNY&quot;&gt;&lt;strong&gt;Репутация&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;UqbP&quot;&gt;Прошлые публикации, надежность&lt;/p&gt;
  &lt;p id=&quot;l1KQ&quot;&gt;Был ли автор точен ранее? Имеет ли мотив фальсифицировать?&lt;/p&gt;
  &lt;p id=&quot;ovfl&quot;&gt;&lt;strong&gt;Локация&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;dAXC&quot;&gt;Геотеги, язык, друзья&lt;/p&gt;
  &lt;p id=&quot;aLAZ&quot;&gt;Находится ли автор физически в этом месте?&lt;/p&gt;
  &lt;p id=&quot;rxCq&quot;&gt;&lt;strong&gt;Сеть&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;RsIo&quot;&gt;Связи, взаимодействия&lt;/p&gt;
  &lt;p id=&quot;uhZ9&quot;&gt;Кто на него подписан? С кем общается?&lt;/p&gt;
  &lt;p id=&quot;pHTr&quot;&gt;&lt;strong&gt;Верификация&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;6VOy&quot;&gt;Наличие подтвержденных аккаунтов&lt;/p&gt;
  &lt;p id=&quot;FWav&quot;&gt;Есть ли галочка (Twitter, Instagram)?&lt;/p&gt;
  &lt;p id=&quot;okyK&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;Ah7s&quot;&gt;
    &lt;li id=&quot;fi4q&quot;&gt;&lt;strong&gt;Sherlock / Maigret:&lt;/strong&gt; Поиск аккаунта по username на других платформах.&lt;/li&gt;
    &lt;li id=&quot;9DN9&quot;&gt;&lt;strong&gt;Twitter Audit:&lt;/strong&gt; Оценка вероятности, что аккаунт — бот.&lt;/li&gt;
    &lt;li id=&quot;VFCW&quot;&gt;&lt;strong&gt;Botometer:&lt;/strong&gt; Анализ бот-активности Twitter-аккаунта.&lt;/li&gt;
    &lt;li id=&quot;ntUZ&quot;&gt;&lt;strong&gt;Social Bearing:&lt;/strong&gt; Анализ истории Twitter-аккаунта.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;Eg3B&quot;&gt;&lt;strong&gt;Признаки подозрительного автора UGC:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;6xuE&quot;&gt;
    &lt;li id=&quot;iHzA&quot;&gt;Аккаунт создан накануне публикации.&lt;/li&gt;
    &lt;li id=&quot;doo0&quot;&gt;Нет аватара или аватар украден (обратный поиск по изображению).&lt;/li&gt;
    &lt;li id=&quot;3C03&quot;&gt;Непропорционально мало/много подписчиков.&lt;/li&gt;
    &lt;li id=&quot;a8Um&quot;&gt;Однотипные посты или их отсутствие.&lt;/li&gt;
    &lt;li id=&quot;ytAl&quot;&gt;Аккаунт недавно менял имя/username.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;Dsfm&quot;&gt;&lt;strong&gt;Этап 2: Пространственная верификация (геолокация)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;pV3F&quot;&gt;Определение места съемки UGC.&lt;/p&gt;
  &lt;p id=&quot;ne80&quot;&gt;&lt;strong&gt;Методы:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;DkFl&quot;&gt;
    &lt;li id=&quot;PX58&quot;&gt;&lt;strong&gt;Извлечение GPS из метаданных:&lt;/strong&gt; ExifTool, онлайн-анализаторы.&lt;/li&gt;
    &lt;li id=&quot;xHg0&quot;&gt;&lt;strong&gt;Визуальные ориентиры:&lt;/strong&gt; Здания, вывески, памятники, природа, транспорт.&lt;/li&gt;
    &lt;li id=&quot;7N8r&quot;&gt;&lt;strong&gt;Сравнение с картами и панорамами:&lt;/strong&gt; Google Maps, Яндекс.Карты, Google Street View, Яндекс.Панорамы.&lt;/li&gt;
    &lt;li id=&quot;tD3v&quot;&gt;&lt;strong&gt;Анализ автомобильных номеров&lt;/strong&gt; и дорожных знаков.&lt;/li&gt;
    &lt;li id=&quot;LpDf&quot;&gt;&lt;strong&gt;Поиск по уникальным объектам:&lt;/strong&gt; Поиск в Google Images ориентира.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;ZZo5&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;IUf4&quot;&gt;
    &lt;li id=&quot;1IVP&quot;&gt;&lt;strong&gt;ExifTool&lt;/strong&gt;&lt;/li&gt;
    &lt;li id=&quot;XPKs&quot;&gt;&lt;strong&gt;Google Earth / Google Maps&lt;/strong&gt;&lt;/li&gt;
    &lt;li id=&quot;kL89&quot;&gt;&lt;strong&gt;Яндекс.Карты / Яндекс.Панорамы&lt;/strong&gt;&lt;/li&gt;
    &lt;li id=&quot;1ZB8&quot;&gt;&lt;strong&gt;Mapillary&lt;/strong&gt; (краудсорсинговые панорамы)&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;AuxQ&quot;&gt;&lt;strong&gt;Этап 3: Временная верификация (датировка)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;FgKE&quot;&gt;Определение, когда на самом деле создан UGC.&lt;/p&gt;
  &lt;p id=&quot;naut&quot;&gt;&lt;strong&gt;Методы:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;JU4m&quot;&gt;
    &lt;li id=&quot;dEaz&quot;&gt;&lt;strong&gt;Извлечение даты из метаданных:&lt;/strong&gt; EXIF DateTimeOriginal.&lt;/li&gt;
    &lt;li id=&quot;WUR0&quot;&gt;&lt;strong&gt;Анализ теней и освещения:&lt;/strong&gt; Оценка времени суток, сезона.&lt;/li&gt;
    &lt;li id=&quot;T5Ax&quot;&gt;&lt;strong&gt;Анализ растительности и погоды:&lt;/strong&gt; Листва, снег, цветущие растения.&lt;/li&gt;
    &lt;li id=&quot;JSFY&quot;&gt;&lt;strong&gt;Технологические маркеры:&lt;/strong&gt; Модели телефонов, автомобилей, одежда.&lt;/li&gt;
    &lt;li id=&quot;8tm1&quot;&gt;&lt;strong&gt;Событийные маркеры:&lt;/strong&gt; Упоминания событий, дат.&lt;/li&gt;
    &lt;li id=&quot;ebP8&quot;&gt;&lt;strong&gt;Поиск по хэштегам:&lt;/strong&gt; Поиск дат в подписях, репостах.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;N7qg&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;uq1E&quot;&gt;
    &lt;li id=&quot;UdeS&quot;&gt;&lt;strong&gt;&lt;a href=&quot;https://suncalc.org/&quot; target=&quot;_blank&quot;&gt;SunCalc.org&lt;/a&gt;:&lt;/strong&gt; Для расчета времени по теням.&lt;/li&gt;
    &lt;li id=&quot;meA1&quot;&gt;&lt;strong&gt;Wolfram Alpha:&lt;/strong&gt; Расчет солнечного азимута.&lt;/li&gt;
    &lt;li id=&quot;ctrV&quot;&gt;&lt;strong&gt;Weather Underground (архивы погоды):&lt;/strong&gt; Сопоставление погоды на дату.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;LtjF&quot;&gt;&lt;strong&gt;Этап 4: Оценка целостности контента (подлинность)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;C77P&quot;&gt;Является ли UGC подлинным или сфальсифицированным?&lt;/p&gt;
  &lt;p id=&quot;p9AP&quot;&gt;&lt;strong&gt;Методы:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;4LpN&quot;&gt;
    &lt;li id=&quot;qLnE&quot;&gt;&lt;strong&gt;ELA (Error Level Analysis):&lt;/strong&gt; Выявление областей, подвергавшихся редактированию.&lt;/li&gt;
    &lt;li id=&quot;ES7C&quot;&gt;&lt;strong&gt;Анализ шумовых паттернов:&lt;/strong&gt; Разные уровни шума указывают на монтаж.&lt;/li&gt;
    &lt;li id=&quot;yN73&quot;&gt;&lt;strong&gt;Анализ метаданных:&lt;/strong&gt; Программы редактирования, даты изменения.&lt;/li&gt;
    &lt;li id=&quot;rflX&quot;&gt;&lt;strong&gt;Поиск первоисточника:&lt;/strong&gt; Обратный поиск по изображению.&lt;/li&gt;
    &lt;li id=&quot;hgep&quot;&gt;&lt;strong&gt;Анализ аудио (для видео):&lt;/strong&gt; Несоответствие звука изображению, неестественные паузы.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;70Dz&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;7smy&quot;&gt;
    &lt;li id=&quot;XWVJ&quot;&gt;&lt;strong&gt;FotoForensics:&lt;/strong&gt; ELA и другие методы.&lt;/li&gt;
    &lt;li id=&quot;a3ZX&quot;&gt;&lt;strong&gt;Forensically (&lt;a href=&quot;https://29a.ch/&quot; target=&quot;_blank&quot;&gt;29a.ch&lt;/a&gt;):&lt;/strong&gt; Онлайн-инструменты фото-криминалистики.&lt;/li&gt;
    &lt;li id=&quot;ekmE&quot;&gt;&lt;strong&gt;InVID / WeVerify (браузерное расширение):&lt;/strong&gt; Инструменты верификации видео.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;UBD9&quot;&gt;&lt;strong&gt;Этап 5: Контекстуальная верификация (crowdsourcing и OSINT)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;HW0A&quot;&gt;Согласуется ли контент с другими данными?&lt;/p&gt;
  &lt;p id=&quot;1YtE&quot;&gt;&lt;strong&gt;Методы:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;1KEY&quot;&gt;
    &lt;li id=&quot;sGXD&quot;&gt;&lt;strong&gt;Поиск других источников:&lt;/strong&gt; Есть ли другие очевидцы, опубликовавшие похожий контент?&lt;/li&gt;
    &lt;li id=&quot;hrfm&quot;&gt;&lt;strong&gt;Проверка в соцсетях:&lt;/strong&gt; Поиск по геотегам, хэштегам, ключевым словам в одно и то же время.&lt;/li&gt;
    &lt;li id=&quot;A2pz&quot;&gt;&lt;strong&gt;Использование краудсорсинга:&lt;/strong&gt; Bellingcat, Global Leaks, Reddit (сабреддиты для верификации).&lt;/li&gt;
    &lt;li id=&quot;aXtG&quot;&gt;&lt;strong&gt;Мониторинг новостных лент:&lt;/strong&gt; Сопоставление с официальными сообщениями, заявлениями.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;wv5G&quot;&gt;&lt;strong&gt;Инструменты:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;eKfL&quot;&gt;
    &lt;li id=&quot;Uboj&quot;&gt;&lt;strong&gt;TweetDeck:&lt;/strong&gt; Мониторинг Twitter по ключевым словам.&lt;/li&gt;
    &lt;li id=&quot;5tZU&quot;&gt;&lt;strong&gt;CrowdTangle:&lt;/strong&gt; Анализ распространения контента в Facebook/Instagram.&lt;/li&gt;
    &lt;li id=&quot;AorG&quot;&gt;&lt;strong&gt;Telegram-поиск:&lt;/strong&gt; Поиск по геолокациям, ключевым словам.&lt;/li&gt;
    &lt;li id=&quot;wKPn&quot;&gt;&lt;strong&gt;Reddit Search:&lt;/strong&gt; Поиск по сабреддитам (r/OSINT, r/CombatFootage и др.).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;Gwyd&quot;&gt;&lt;strong&gt;Этап 6: Работа с удаленным или недоступным UGC&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Q7u5&quot;&gt;UGC может быть удален или находиться в приватных группах.&lt;/p&gt;
  &lt;p id=&quot;hxMX&quot;&gt;&lt;strong&gt;Стратегии:&lt;/strong&gt;&lt;/p&gt;
  &lt;ul id=&quot;CA88&quot;&gt;
    &lt;li id=&quot;s2V1&quot;&gt;&lt;strong&gt;Поиск в кешах:&lt;/strong&gt; Google Cache, Yandex Cache, Bing Cache.&lt;/li&gt;
    &lt;li id=&quot;RdQK&quot;&gt;&lt;strong&gt;Архивы:&lt;/strong&gt; Wayback Machine, &lt;a href=&quot;https://archive.today/&quot; target=&quot;_blank&quot;&gt;Archive.today&lt;/a&gt; (если страница была сохранена).&lt;/li&gt;
    &lt;li id=&quot;7tKY&quot;&gt;&lt;strong&gt;Поиск в агрегаторах:&lt;/strong&gt; News aggregators, RSS-ленты.&lt;/li&gt;
    &lt;li id=&quot;RVhy&quot;&gt;&lt;strong&gt;Косвенные упоминания:&lt;/strong&gt; Цитаты, скриншоты в других публикациях.&lt;/li&gt;
    &lt;li id=&quot;m4tt&quot;&gt;&lt;strong&gt;Telegram-боты:&lt;/strong&gt; Поиск по контенту, удаление которого стерто, иногда сохраняет.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;aF7l&quot;&gt;&lt;strong&gt;Практические методики верификации UGC&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;05tr&quot;&gt;&lt;strong&gt;Методика 1: Восстановление цепочки распространения (Provenance)&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;wtob&quot;&gt;
    &lt;li id=&quot;PH2F&quot;&gt;&lt;strong&gt;Найти самую раннюю публикацию&lt;/strong&gt; UGC.&lt;/li&gt;
    &lt;li id=&quot;bGQ2&quot;&gt;&lt;strong&gt;Определить автора&lt;/strong&gt; (если возможно) самой ранней публикации.&lt;/li&gt;
    &lt;li id=&quot;puLs&quot;&gt;&lt;strong&gt;Проследить путь распространения:&lt;/strong&gt; Кто и когда репостил.&lt;/li&gt;
    &lt;li id=&quot;Iuwb&quot;&gt;&lt;strong&gt;Сравнить ранние и поздние версии:&lt;/strong&gt; Не добавлялись ли искажения, подписи, монтаж.&lt;/li&gt;
    &lt;li id=&quot;lBZu&quot;&gt;&lt;strong&gt;Сделать вывод:&lt;/strong&gt; Является ли автор первичным источником? Доверяем ли мы ему?&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;5N5P&quot;&gt;&lt;strong&gt;Методика 2: Триангуляция UGC&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;zzHE&quot;&gt;
    &lt;li id=&quot;LGfJ&quot;&gt;&lt;strong&gt;Найти несколько независимых UGC&lt;/strong&gt; одного события (фото, видео, тексты).&lt;/li&gt;
    &lt;li id=&quot;JKMv&quot;&gt;&lt;strong&gt;Сравнить их&lt;/strong&gt; на предмет противоречий/согласованности:&lt;/li&gt;
    &lt;ul id=&quot;c2fF&quot;&gt;
      &lt;li id=&quot;Wt94&quot;&gt;Одинаковые ли время, место, объекты?&lt;/li&gt;
      &lt;li id=&quot;pIkT&quot;&gt;Одинаковые ли детали (одежда, номера машин)?&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;CdCS&quot;&gt;&lt;strong&gt;Сделать вывод:&lt;/strong&gt; Высокая согласованность подтверждает подлинность.&lt;/li&gt;
    &lt;li id=&quot;vAAQ&quot;&gt;&lt;strong&gt;Низкая согласованность:&lt;/strong&gt; указывает на возможную фальсификацию или разные события.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;vgvC&quot;&gt;&lt;strong&gt;Методика 3: Анализ метаданных социальной платформы&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;X8rF&quot;&gt;Платформы (Twitter, Facebook, Instagram) добавляют свои метаданные, которые могут помочь.&lt;/p&gt;
  &lt;ul id=&quot;M32C&quot;&gt;
    &lt;li id=&quot;CS1B&quot;&gt;&lt;strong&gt;Twitter:&lt;/strong&gt; Дата и точное время поста (UTC), идентификатор твита, клиент (Twitter Web, iPhone, Android).&lt;/li&gt;
    &lt;li id=&quot;YTRH&quot;&gt;&lt;strong&gt;Instagram:&lt;/strong&gt; Дата поста (UTC), фильтры, местоположение (если добавлено).&lt;/li&gt;
    &lt;li id=&quot;hj0l&quot;&gt;&lt;strong&gt;Telegram:&lt;/strong&gt; Дата сообщения (локальное время сервера), просмотры.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;fzM7&quot;&gt;&lt;strong&gt;Методика 4: Поиск UGC по геолокации и времени&lt;/strong&gt;&lt;/p&gt;
  &lt;ol id=&quot;OLdl&quot;&gt;
    &lt;li id=&quot;EaAM&quot;&gt;&lt;strong&gt;Определить координаты&lt;/strong&gt; (или приблизительный район) и интервал времени.&lt;/li&gt;
    &lt;li id=&quot;f8O9&quot;&gt;&lt;strong&gt;Использовать поисковые запросы:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;ETe8&quot;&gt;
      &lt;li id=&quot;bvuS&quot;&gt;Twitter: &lt;code&gt;geocode:55.75,37.62,1km since:2025-03-10 until:2025-03-12&lt;/code&gt;.&lt;/li&gt;
      &lt;li id=&quot;ScUt&quot;&gt;Instagram: поиск без API, через геотеги.&lt;/li&gt;
      &lt;li id=&quot;bftX&quot;&gt;Telegram: поиск по геолокации (поисковые боты).&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;vdrf&quot;&gt;&lt;strong&gt;Собрать все UGC&lt;/strong&gt; за интервал.&lt;/li&gt;
    &lt;li id=&quot;PiHj&quot;&gt;&lt;strong&gt;Сравнить&lt;/strong&gt; и выбрать релевантные.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;1vDm&quot;&gt;&lt;strong&gt;Пример кода: поиск UGC в Twitter по геолокации (Tweepy)&lt;/strong&gt;&lt;/p&gt;
  &lt;pre id=&quot;DOML&quot;&gt;import tweepy

# Авторизация (требуется API key)
auth = tweepy.OAuthHandler(&amp;#x27;API_KEY&amp;#x27;, &amp;#x27;API_SECRET&amp;#x27;)
api = tweepy.API(auth)

# Поиск твитов в радиусе 1 км от координат за определенный период
tweets = api.search_tweets(
    geocode=&amp;quot;55.7558,37.6176,1km&amp;quot;,
    since_id=&amp;quot;2025-03-10&amp;quot;,
    until=&amp;quot;2025-03-12&amp;quot;,
    count=100
)

for tweet in tweets:
    print(tweet.created_at, tweet.text, tweet.user.screen_name)&lt;/pre&gt;
  &lt;p id=&quot;dKNH&quot;&gt;&lt;strong&gt;Типичные ошибки при верификации UGC&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;fQT3&quot;&gt;&lt;strong&gt;Подтверждающее искажение&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;eYkk&quot;&gt;Принимаем UGC, потому что он соответствует нашим ожиданиям&lt;/p&gt;
  &lt;p id=&quot;YvYp&quot;&gt;&lt;strong&gt;Игнорирование контекста&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;l4Bh&quot;&gt;UGC вырван из контекста, но мы его принимаем&lt;/p&gt;
  &lt;p id=&quot;MdeX&quot;&gt;&lt;strong&gt;Постановочное видео как реальное&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;rSyE&quot;&gt;Инсценировка, но срежиссированная&lt;/p&gt;
  &lt;p id=&quot;LJve&quot;&gt;&lt;strong&gt;Ложь в подписи&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;OX1v&quot;&gt;UGC настоящий, но описание ложное&lt;/p&gt;
  &lt;p id=&quot;mR85&quot;&gt;&lt;strong&gt;Устаревший UGC как свежий&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;hdr8&quot;&gt;Старое видео под новым соусом&lt;/p&gt;
  &lt;p id=&quot;UNZy&quot;&gt;&lt;strong&gt;Кейс: Верификация видео &amp;quot;зверств&amp;quot; в городе N&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;rOSd&quot;&gt;&lt;em&gt;Задача:&lt;/em&gt; Видео (10 секунд) распространяется в Telegram: утверждается, что в городе N военные стреляют по мирным жителям. Видео снято на телефон, виден дым и бегущие люди.&lt;/p&gt;
  &lt;ol id=&quot;k3HE&quot;&gt;
    &lt;li id=&quot;cxhC&quot;&gt;&lt;strong&gt;Автор:&lt;/strong&gt; Аккаунт создан 2 дня назад, нет аватара, больше нет постов. Высокий риск анонимности.&lt;/li&gt;
    &lt;li id=&quot;5Cwr&quot;&gt;&lt;strong&gt;Геолокация:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;Qjii&quot;&gt;
      &lt;li id=&quot;UePw&quot;&gt;Анализ вывесок: на одном здании вывеска на русском, но название магазина не найдено в городе N.&lt;/li&gt;
      &lt;li id=&quot;UXqI&quot;&gt;Номера автомобилей: номера другого региона.&lt;/li&gt;
      &lt;li id=&quot;CBvh&quot;&gt;Сравнение с Яндекс.Панорамами: здание найдено в городе M за 500 км от N.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;Fd1M&quot;&gt;&lt;strong&gt;Дата съемки:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;DfX5&quot;&gt;
      &lt;li id=&quot;8xP2&quot;&gt;EXIF удален.&lt;/li&gt;
      &lt;li id=&quot;f5Ve&quot;&gt;Тени короткие (солнце в зените) — лето, а событие якобы зимой.&lt;/li&gt;
      &lt;li id=&quot;OjTU&quot;&gt;Одежда людей — летняя.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;yna8&quot;&gt;&lt;strong&gt;Контент:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;tPuM&quot;&gt;
      &lt;li id=&quot;RC4x&quot;&gt;Поиск по ключевым кадрам в Google Images: найдено это же видео на YouTube от 2018 года, где оно описано как &amp;quot;учебная тревога, город М&amp;quot;.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;VxWi&quot;&gt;&lt;strong&gt;Другие источники:&lt;/strong&gt;&lt;/li&gt;
    &lt;ul id=&quot;yewv&quot;&gt;
      &lt;li id=&quot;m6CN&quot;&gt;Поиск по городу N за заявленную дату: нет сообщений о стрельбе в официальных сводках, нет других UGC этих событий.&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li id=&quot;lQl9&quot;&gt;&lt;strong&gt;Вывод:&lt;/strong&gt; Видео не соответствует заявленной локации и дате. Это старое видео из другого города, выдаваемое за актуальное событие. Высокая уверенность, что подделка.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;Mkhx&quot;&gt;&lt;strong&gt;Инструменты для верификации UGC (сводная таблица)&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;gQfs&quot;&gt;&lt;strong&gt;InVID / WeVerify&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;N2cD&quot;&gt;Плагин для браузера (Chrome, Firefox) — верификация видео, извлечение кадров, метаданные&lt;/p&gt;
  &lt;p id=&quot;g6hE&quot;&gt;&lt;strong&gt;Reverse Image Search&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;4xPM&quot;&gt;Google Images, Yandex.Images, TinEye&lt;/p&gt;
  &lt;p id=&quot;x714&quot;&gt;&lt;strong&gt;Geolocation Tools&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;9vFN&quot;&gt;Google Earth, SunCalc, Wikimapia&lt;/p&gt;
  &lt;p id=&quot;LvD4&quot;&gt;&lt;strong&gt;EXIF Tools&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;IssQ&quot;&gt;ExifTool, Jeffrey&amp;#x27;s Exif Viewer&lt;/p&gt;
  &lt;p id=&quot;lzCc&quot;&gt;&lt;strong&gt;Video Forensics&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;W8rv&quot;&gt;FFmpeg (покадрово), VLC&lt;/p&gt;
  &lt;p id=&quot;aVhl&quot;&gt;&lt;strong&gt;Social Media Search&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;DZQ6&quot;&gt;TweetDeck, CrowdTangle, Telegram search bots&lt;/p&gt;
  &lt;p id=&quot;9kxq&quot;&gt;&lt;strong&gt;Archive&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;yxKP&quot;&gt;Wayback Machine, &lt;a href=&quot;https://archive.today/&quot; target=&quot;_blank&quot;&gt;Archive.today&lt;/a&gt;&lt;/p&gt;
  &lt;p id=&quot;5dsT&quot;&gt;&lt;/p&gt;
  &lt;p id=&quot;4Mcb&quot;&gt;Верификация пользовательского контента — многоступенчатый детективный процесс. Ключевые факторы: не доверять на слово, проверять автора, место, дату и целостность. Искать независимые источники и подтверждения. Быть особенно осторожным с анонимными и новыми аккаунтами, вирусным и эмоциональным контентом, старым видео под новой датой. UGC — ценный, но не бесспорный источник. Критическое мышление и методологическая дисциплина — основа его корректной верификации.&lt;/p&gt;

</content></entry></feed>