Skip to main content
  1. Concetti/

OSINT Tools - Shodan, Censys, VirusTotal, HIBP, Exploit-DB, CyberChef, Navigator, DeTT&CT

Alessio Barnini
Author
Alessio Barnini
Table of Contents

Recon Passiva
#

La ricognizione passiva usa motori di ricerca specializzati per scoprire informazioni sull'infrastruttura di un target senza inviargli direttamente pacchetti. Tutto quello che trovi è già pubblicamente esposto.

Shodan
#

Shodan scansiona continuamente internet e indicizza banner, porte aperte, versioni software e metadati di qualsiasi dispositivo raggiungibile. È il punto di partenza per capire cosa vede un attaccante dall'esterno della tua rete.

Caso reale: security engineer cerca org:"Nome Azienda" su Shodan — trova MongoDB esposto su porta 27017 senza autenticazione su un server di staging dimenticato. Trovato in 2 minuti, zero pacchetti inviati.

Censys
#

Censys si distingue da Shodan per il focus sugli asset logici: domini, sottodomini e certificati TLS. È lo strumento ideale per l'attack surface management — mappare tutto ciò che una organizzazione ha esposto, inclusi gli asset dimenticati.

Caso reale: analista cerca parsed.names: azienda.com — trova 12 sottodomini, 3 con certificati scaduti, 1 che punta a server non più in uso ma ancora esposto.

Threat Intelligence e Reputazione
#

Questi tool interrogano database pubblici per capire se un file, un'email, un indirizzo IP o una vulnerabilità è già conosciuta come malevola o compromessa.

VirusTotal
#

VirusTotal invia file, URL o hash a decine di motori antivirus in parallelo e aggrega i risultati. Permette di verificare se qualcosa è già classificato come malevolo senza eseguirlo.

Caso reale: analista trova .exe in C:\Users\Public\. Calcola sha256sum file.exe, cerca l'hash su VT: 58/72 engine lo classificano come Emotet. Isolamento immediato.

Dev parallel: Quando fai dependency scanning in un pipeline CI/CD (npm audit, OWASP Dependency-Check), stai facendo la stessa cosa di VirusTotal ma per le librerie: confronti gli hash o le versioni con un database di vulnerabilità note. La logica è identica — "questo artefatto è già conosciuto come compromesso?"

HIBP - Have I Been Pwned
#

HIBP aggrega centinaia di data breach pubblici e permette di verificare se un'email o una password è stata esposta. Per il Blue Team è uno strumento di audit preventivo delle credenziali aziendali.

Caso reale: login anomalo alle 03:00 da IP russo. L'analista controlla HIBP: l'email è in 4 breach incluso LinkedIn 2021. L'utente riusava la password. Reset forzato + MFA obbligatorio.

Exploit-DB
#

Exploit-DB è l'archivio pubblico dei PoC (Proof of Concept) per vulnerabilità note, mantenuto da Offensive Security. Per il Blue Team è essenziale per capire se a un CVE corrisponde già un exploit funzionante pubblicamente disponibile — che è il fattore che determina la priorità di patching.

Caso reale: Wazuh genera alert su processo Apache anomalo. L'analista trova un CVE critico per quella versione su NVD. Su Exploit-DB trova il PoC pubblicato 3 settimane prima. La finestra di esposizione era aperta: patch immediata + analisi log per verificare se l'exploit è già stato usato.

Analisi Dati
#

CyberChef
#

CyberChef è una piattaforma web open-source sviluppata dal GCHQ che permette di concatenare operazioni di encoding, decodifica, hashing e analisi forense in una GUI drag-and-drop. Nell'analisi di incident, è lo strumento più rapido per deoffuscare payload nei log senza installare nulla.

Dev parallel: CyberChef fa quello che faresti con Buffer.from(data, 'base64').toString('utf8') in Node.js o base64_decode() in PHP, ma visivamente e senza scrivere codice. In un SOC, quando trovi un payload offuscato nei log, CyberChef ti permette di provare in sequenza Base64 → Hex → XOR → gunzip finché non ottieni testo leggibile — esattamente quello che faresti con una pipeline di | in bash ma con feedback visivo immediato.

Copertura Detection
#

ATT&CK Navigator
#

Il Navigator è lo strumento ufficiale MITRE per visualizzare la matrice ATT&CK con layer colorati. Permette di mappare le tecniche osservate in un incidente o di mostrare graficamente la copertura di detection di un SOC.

DeTT&CT
#

DeTT&CT (Detection Tactics, Techniques and Combat Threats) risponde alla domanda più difficile del Blue Team: "ho i log giusti per rilevare questa tecnica ATT&CK?". Prende in input un file YAML che descrive i data source disponibili e produce un punteggio di visibilità per ogni tecnica della matrice.

Tabella comparativa rapida
#

ToolCosa verificaQuando usarlo
ShodanDispositivi e porte esposti su internetRecon esterna sulla tua infrastruttura
CensysDomini, sottodomini, certificati TLSAsset discovery aziendale
VirusTotalFile, URL, hash, IP contro 72+ AVFile sospetto, IP anomalo, post-incidente
HIBPEmail e password nei data breachAudit credenziali, incident con credential stuffing
Exploit-DBPoC pubblici per CVEPriorità di patching, threat hunting
CyberChefDeoffuscamento e analisi datiPayload nei log, encoding sconosciuto
NavigatorVisualizzazione matrice ATT&CKMappa incidente, mostra copertura SOC
DeTT&CTGap di visibilità per tecnica ATT&CK"Vedrei questa tecnica coi miei log?"

Collegato a
#

Related