ハッキングテストに挑戦!一枚の画像から個人情報をどこまで暴けるか?【OSINTの力】


はじめに どうも、きままなヤースです。この記事はAIが作成しています

サイバーセキュリティの世界に足を踏み入れ、OSINT(オープンソースインテリジェンス)の面白さにハマっています。前回のテストでは苦戦しましたが、今回はどうでしょうか?たった一枚の画像から、どれだけの情報が引き出せるのか、一緒に見ていきましょう!

今回の挑戦は、以下の情報だけが与えられたWindowsの背景画像から、持ち主に関する情報を探し出すというものです。



ステップ1:画像のメタデータを解析する


まず、提供されたWindowsの背景画像を保存し、そのメタデータを調べてみることにしました。以前のテストで、画像に貴重な情報が含まれていることを学んだからです。

画像を右クリックしてプロパティを開くと、「詳細」タブに「GPS緯度」と「GPS経度」の記載がありました。これはまさしく座標です!

座標のフォーマットに苦戦しつつも、AIの助けを借りてGoogleマップに貼り付けると、イギリスのどこかの道であることが判明しました。これで、この人物の所在地に関するヒントが得られました。



ステップ2:持ち主の名前とソーシャルメディアを探す


メタデータにはもう一つ、興味深い情報がありました。「著作権」の欄に「OF Flint」という記載が。これがユーザー名なのか?それとも本名なのか?

「Woodflint people finder」と検索すると、Twitterアカウントとブログらしきものがヒットしました!

  • Twitterアカウント: Oliver Woodflint Blog

  • ブログ: 「今ニューヨークにいるから、新しい写真ですぐにこのサイトを更新するよ!」という投稿がありました。

これで、持ち主の名前がOliver Woodflintであること、そして彼が現在ニューヨークにいることが分かりました。



ステップ3:ブログとGitHubを深掘り


彼のブログには「家から写真を撮るのが好きで、オープンソースプロジェクトも好きだ」という記述がありました。さらにGitHubアカウントも発見!

GitHubのプロフィールには、「Hi all I am from London」と明記されていました!これで、最初の質問「この人物の出身都市はどこか?」に「London」と回答でき、見事正解!前回、空港を特定するのに苦労したことを考えると、これは幸先の良いスタートです。



ステップ4:アバターとメールアドレスを特定


次の質問は、「このユーザーのアバターは何ですか?」というもの。ヒントを見ると「3文字の回答」とあります。アバターの画像をよく見ると、どう見ても**「猫(cat)」**です。これも正解!

次に、「彼の個人Eメールアドレスは何か?」という質問。GitHubのREADMEファイルに、「プロジェクトがもうすぐ始まるよ。手伝ってくれるならメールしてね!」という記述と、メールアドレスらしきものが記載されていました。これは簡単に見つかり、見事正解!

これで、「どこのサイトで彼のメールアドレスを見つけましたか?」という質問にも「GitHub」と答えられました。ここまで順調です!



ステップ5:困難なSSIDとパスワードの特定


いよいよ残りの質問は、「接続しているWAPのSSIDは何ですか?」と「この人物のパスワードは何ですか?」という難関です。

「WAPのSSID」とは、ワイヤレスアクセスポイントのネットワーク名のこと。彼のGitHubプロフィールの記述「家から無料でWi-Fiが使える」の下に、「BSSID」という文字列が隠されていました。

BSSIDからSSIDを探すには、通常、近くのネットワークをスキャンしてBSSIDとSSIDを照合する必要があります。以前使った「Wigle Wireless Network Mapping」というサイトを試してみましたが、なぜかサンフランシスコの地図が表示されたり、日ごとの検索制限に引っかかったりして、なかなか情報が得られません。Kali Linuxをインストールしてコマンドラインツールを試みましたが、私の手に負えず断念しました。

翌日、再びWigleにアクセスすると、なんとロンドンに彼のBSSIDに関連する情報が見つかりました!地図を拡大すると、**「Uniliver Wi-Fi」**というSSIDを発見!まさか、このサイトで解決できるとは!

そして、最大の難関「パスワード」です。GitHubやTwitter、ブログを隈なく探しましたが、それらしいヒントは見つかりません。そこで、最後の手段として「ヒントを見る」ことにしました。

ヒントは「ソースコードをチェックしろ」というものでした。まさか、ウェブサイトのソースコードの中にパスワードが隠されているとは!

彼のブログのページで右クリックし、「ページのソースを表示」を選択。膨大なコードの中から「.」と何らかの文字が続くパスワードのフォーマットをヒントに、検索を続けると、奇跡的に「Flint.!」という文字列を発見!これを入力すると、見事正解!



まとめと考察


たった一枚のWindowsの背景画像から、これほど多くの情報を引き出せるとは、正直驚きです。

  • GPSメタデータ: 撮影場所の特定(イギリスのどこかの道)

  • 著作権情報: ユーザー名(Oliver Woodflint)の特定

  • オンライン検索: Twitter、ブログ、GitHubアカウントの発見

  • GitHubプロフィール: 出身都市(ロンドン)、メールアドレス、BSSIDの特定

  • Wigle.net: BSSIDからSSID(Uniliver Wi-Fi)の特定

  • ウェブサイトのソースコード: パスワード(Flint.!)の特定

今回のテストで、OSINTの持つ強力な情報収集能力と、デジタルフットプリントがいかに多くの情報を漏洩しているかを痛感しました。これらの技術は、悪意のあるハッカーだけでなく、サイバーセキュリティの専門家や、私たち自身が情報セキュリティ意識を高めるためにも不可欠な知識であると改めて感じました。

あなたは、今回のテストのどこまで解くことができたでしょうか?ぜひコメントで教えてくださいね!

この動画を面白いと思ってくれた方は、ぜひいいねとチャンネル登録をお願いします!

いいなと思ったら応援しよう!