你的用户名并非匿名。它是你为自己留下的面包屑踪迹。
你以为自己很谨慎。你在发表激进观点、进行市场交易或在凌晨两点提交 GitHub 代码时,使用一次性账号。你告诉自己,没有人会将 xX_NeonMax_Xx 与那个支付房租、穿着西装外套拍摄领英照片的人联系起来。
你错了。我是出于好意才这么说的。
用户名不是身份标识。它是一个支点。在开源情报(OSINT)中,支点是指你将一个糟糕的数据点转化为两个更好的数据点,再将这两个转化为四个,然后突然之间,你因为某人在窗户旁发了一张猫的照片,而看到了某人真实房屋的 Zillow 房源列表的时刻。
这不需要花费 30 个小时。如果你知道在哪里查找,只需点击 3 次。方法如下。
1. Gravatar 幽灵:你的电子邮件从未隐藏
这是老掉牙的伎俩,但它依然有效,因为开发人员很懒惰,而人类的行为是可以预测的。
获取你的目标用户名。将其输入到 Gravatar 查询工具中。Gravatar 使用 MD5 对电子邮件进行哈希处理,这基本上如同薄纸一般脆弱。像 Sherlock 或 WhatsMyName 这样的工具会告诉你该用户名存在的 200 个地方,但真正的宝藏在于当你发现一条旧的 WordPress 评论、一次 Git 提交或一个调用 Gravatar 的论坛头像时。
你获得了一个 MD5 哈希值。在任何免费的 MD5 数据库中,你可以在 0.4 秒内将其反向破解。恭喜,你现在拥有了 firstname.lastname@gmail.com。
为什么这能帮你找到住址:电子邮件是通用的外键。将该电子邮件用引号括起来粘贴到 Google 中,然后粘贴到 Dehashed、IntelX,甚至只是 HaveIBeenPwned 中。你会发现泄露数据、旧的 MySpace 数据包、Adobe、Dropbox、LinkedIn 2012 年泄露事件。这些泄露数据通常包含真实姓名、第二个电子邮件地址、位置,有时还包含他们用于公寓大楼门户网站的重复使用的密码。
一个电子邮件掌控所有。
2. 自我暴露的 Git 提交
如果你的用户名曾经接触过 GitHub、GitLab 或任何公共仓库,你可能已经赤裸裸地暴露了。
Git 会在每次提交中永久存储你配置的名称和电子邮件。人们认为删除仓库就会删除历史记录。事实并非如此。人们认为后来将仓库设为私有可以保护他们。事实并非如此。提交记录已被缓存、分叉,并由 GH Archive 索引。
运行:git log --all --full-history --source --patch,或者直接将用户名放入 GitHub 搜索中,使用 author:username,并查看原始补丁。
你会发现 John Smith <john.smith.1998@gmail.com>,他在晚上 11 点从明显属于美国东部时区的 Johns-MacBook-Pro.local 进行提交。
从这里开始,与支点 1 相同,但更好。因为开发人员还会提交 .env 文件、包含家庭 IP 地址的配置文件,以及那次他们在 VS Code 中意外提交了包含门牌号的截图。
我将完整的提交爬取搜索技巧以及此过程的自动化工具保留在我的 OSINT 调查员包 中,连同那个能将单个电子邮件转化为时间线而不会让我崩溃的 Obsidian 工作流一起。
目前仅点击两次。你已经获得了真实姓名和个人电子邮件。
3. 泄露数据支点:相同的密码,相同的人,相同的房子
这就是人们变得道德说教的地方。我没有在黑入系统。我正在阅读其他人留在互联网上的文本文件,而你的目标因为对 LinkedIn、Adobe 和他们的小区业主协会账户使用 Fluffy123! 而将自己置于其中。
你有一个电子邮件地址。你针对泄露数据聚合器进行检查。你不需要在任何地方登录。你只需要阅读。
泄露数据既丑陋又美妙。它为你提供:
免责声明:本文内容来自互联网,该文观点不代表本站观点。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,请到页面底部单击反馈,一经查实,本站将立刻删除。