Google Dorks для разведки: как найти открытые хранилища обсидиана

  • Автор темы Автор темы LeSh1y777
  • Дата начала Дата начала

LeSh1y777

Пользователь
Регистрация
25/9/25
Сообщения
5,682
Репутация
49
Лайки
152
Депозит
-8.95$
Добро пожаловать обратно, начинающие кибервоины!

В мире OSINT доркинг Google остаётся одним из самых популярных методов разведки. В то время как многие хакеры сосредоточены на поиске уязвимых веб-приложений или открытых каталогов, существует кладезь конфиденциальной информации, скрывающийся на виду: личные базы знаний и системы ведения заметок, которые пользователи непреднамеренно выкладывают в интернет.

Сегодня я поделюсь особенно интересным открытием Google: inurl:publish-01.obsidian.mdэтот простой запрос позволяет получить доступ к опубликованным хранилищам Obsidian — личным вики, исследовательским заметкам, проектной документации, а иногда и к крайне конфиденциальной информации, которую пользователи никогда не планировали делать общедоступной.

Что такое Obsidian и Obsidian Publish?


Obsidian — это приложение для управления знаниями и создания заметок, которое хранит данные в обычных файлах Markdown. Оно стало невероятно популярным среди исследователей, разработчиков, писателей и специалистов, стремящихся создать взаимосвязанный «второй мозг» информации.

obsidian_graph-1024x618.webp


Obsidian Publish — официальный сервис хостинга, позволяющий пользователям публиковать свои личные заметки онлайн в виде вики, баз знаний или цифровых садов. Он разработан для того, чтобы упростить обмен знаниями — возможно, даже слишком для пользователей, которые не до конца понимают последствия.

Архитектура

Когда вы публикуете свое хранилище Obsidian с помощью Obsidian Publish, ваши заметки размещаются в инфраструктуре Obsidian на таких доменах, как:

  • publish.obsidian.md/[vault-name]
  • publish-01.obsidian.md/[path]
Поддомены publish-01и т.д. являются частью инфраструктуры CDN Obsidian для балансировки нагрузки. Критическая проблема безопасности заключается в том, что многие пользователи не осознают, что опубликованные заметки по умолчанию общедоступны и индексируются поисковыми системами .

Проведение разведки

Давайте начнем с простого Google-придурка:inurl:publish.obsidian.md

obsidian_basic_dork_search-1024x654.webp


Большинство URL-адресов ведут на страницы Wiki. Поэтому давайте попробуем быть точнее и поищем исходный код и конфигурацию:inurl:publish-01.obsidian.md ("config" | "configuration" | "settings")

obsidian_creds-1024x502.webp

В результате мы нашли записку начинающего хакера.


Теперь давайте найдем некоторые данные для входа:inurl:publish-01.obsidian.md ("username" | "login" | "authentication")

obsidian_login_data.png

Здесь мы видим относительно актуальные данные о недвижимости. Учётные данные не найдены; результат появляется просто потому, что в правом верхнем углу страницы отображается слово «login» .

Экспериментируя с различными поисковыми запросами, вы можете извлекать различные типы конфиденциальной информации, например данные истории браузера.

obsidian_history-1024x503.png

Краткое содержание​

Чтобы преуспеть в кибербезопасности, нужно мыслить нестандартно, иначе вы получите лишь крохи. Но прежде чем вы сможете мыслить нестандартно, сначала нужно освоить то, что внутри.
 
Назад
Сверху Снизу