Faze napada: MITRE ATT&CK Reconnaissance
Svaki strukturovani napad počinje sa reconnaissance (izviđanjem) — prikupljanjem informacija o meti bez otkrivanja napadačevog prisustva. MITRE ATT&CK framework definiše ovu fazu kao prvu od 14 taktika. Razumevanje šta napadač može prikupiti o vašoj organizaciji bez ikontakta sa vašim sistemima je ključ za smanjenje napadne površine.
Pasivni OSINT (Open Source Intelligence)
Pasivno izviđanje ne generiše nikakav saobraćaj ka meti — napadač koristi javno dostupne izvore.
WHOIS i DNS informacije
WHOIS baza podataka otkriva: registrant informacije (ime, email, telefon ako nisu privatizovane), datum registracije domene, name servere. DNS zapisi otkrivaju IP adrese servera, mail servere (MX), SPF konfiguraciju, subdomene.
whois vasafirma.rs
dig vasafirma.rs ANY
nslookup -type=MX vasafirma.rs
Google Dorks
Google dorking je napredna pretraga koja pronalazi informacije koje nisu namenjene javnosti:
site:vasafirma.rs filetype:pdf "poverljivo"
site:vasafirma.rs inurl:admin
site:vasafirma.rs intitle:"index of"
"vasafirma.rs" filetype:env OR filetype:config
Shodan — "Google za internet uređaje"
Shodan je search engine koji indeksira internet-connected uređaje i servise. Napadač može pronaći sve servere vaše organizacije, otvorene portove, banner-e koji otkrivaju verzije softvera i poznate ranjivosti:
org:"Vaša Firma d.o.o."
ssl:"vasafirma.rs"
hostname:vasafirma.rs port:22,3389,8080
Certificate Transparency Logs
Svaki SSL sertifikat se loguje u javne CT logove. Napadač može pronaći sve subdomene za koje ste ikada izdali sertifikat — uključujući interni staging, dev, beta, test servere koje ste mislili da su "sakriveni":
- crt.sh — besplatna pretraga CT logova
- Subdomeni koji se vide: dev.vasafirma.rs, staging.vasafirma.rs, internal.vasafirma.rs
GitHub i public code repositories
Napadači pretraže GitHub (i GitLab, Bitbucket) za API ključeve, lozinke, connection stringe koje su developeri slučajno commitovali. Alati poput TruffleHog automatizuju ovu pretragu.
LinkedIn i socijalni inženjering
LinkedIn profili otkrivaju: organizacionu strukturu, email formate ([email protected]), technologije koje kompanija koristi (Python, AWS, SAP), zaposlene koji bi bili ciljevi za spear phishing.
Aktivno izviđanje
Aktivno izviđanje ostavlja tragove u logovima ali je i dalje pre "pravog" napada.
Subdomain enumeration
Kombinovanje dictionary attack-a na DNS i CT logova daje kompletnu mapu svih subdomena — uključujući zaboravljene i nezaštićene.
Port scanning i banner grabbing
Nmap skeniranje identifikuje otvorene portove i software verzije. Banner grabbing čita odgovore servera koji otkrivaju Apache/Nginx verziju, PHP verziju, CMS tip.
Vaš web server verovatno otkriva svoju verziju u Server HTTP headeru: Server: Apache/2.4.51 (Ubuntu). Ovo napadaču odmah govori koje CVE-ove da traži. Sakrijte ili generalizujte server header u produkciji.
Web application fingerprinting
Alati poput WhatWeb, Wappalyzer i BuiltWith identifikuju CMS (WordPress, Drupal), framework (Laravel, Django), verzije biblioteka i analytics alate — samo analizom HTTP headera, HTML strukture i JavaScript fajlova.
Šta možete učiniti
- Pregledajte šta crt.sh i Shodan otkrivaju o vašoj organizaciji
- Privatizujte WHOIS podatke kod vašeg domain registrara
- Sakrijte ili generalizujte
ServeriX-Powered-Byheadere - Uklonite verzijske informacije iz JavaScript fajlova i HTML komentara
- Auditujte GitHub za slučajno commitovane tajne (trufflehog, GitGuardian)
- Dekomisionišite neaktivne subdomene i servere
Shieldome Scout analizira vašu napadnu površinu iz perspektive napadača: otkriva izložene verzije, server headere, backup fajlove i putanje koje daju napadaču informacionu prednost pre nego što pošalje prvi exploit.
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →