osint
Social Media Analysis
Social Media Analysis สกัดข้อมูลข่าวกรองจากโพสต์ รูป และเครือข่ายบนโซเชียลมีเดีย — สถานที่, กิจวัตร, ความสัมพันธ์, ข้อมูลที่เผยโดยไม่ตั้งใจในรูป/caption บทนี้ครอบคลุมแต่ละแพลตฟอร์ม, การวิเคราะห์รูป, และ OPSEC ในการสืบ
Intermediate#osint#social-media#sock-puppet#timeline#geolocation#ctf
1. โซเชียลมีเดียเป็นขุมข้อมูล
ผู้คนเผยข้อมูลมหาศาลบนโซเชียลโดยไม่รู้ตัว — สถานที่ทำงาน, บ้าน, กิจวัตร, เพื่อน, ความสนใจ, แม้พิกัดจากรูป การวิเคราะห์อย่างเป็นระบบสร้างโปรไฟล์ของบุคคลได้ลึก โดยใช้เฉพาะข้อมูลที่เปิดสาธารณะ
ทำเพื่อวัตถุประสงค์ถูกกฎหมายเท่านั้น (CTF, authorized investigation, security awareness) — เคารพความเป็นส่วนตัวและ ToS ของแต่ละแพลตฟอร์ม การ stalk/harass ผิดกฎหมาย
2. ข้อมูลตามแพลตฟอร์ม
| แพลตฟอร์ม | ข้อมูลที่ได้ |
|---|---|
| ที่ทำงาน, ตำแหน่ง, ประวัติงาน, เพื่อนร่วมงาน, ทักษะ | |
| Twitter/X | ความคิดเห็น, timezone (เวลาโพสต์), ความสนใจ, เครือข่าย |
| สถานที่ (geotag), รูป, กิจวัตร, เพื่อน | |
| ครอบครัว, เพื่อน, สถานที่, events, check-in | |
| ความสนใจจริง (มัก anonymous), ความเห็นเชิงลึก | |
| TikTok/YouTube | บ้าน/ที่ทำงาน (background วิดีโอ), กิจวัตร |
3. เทคนิคการวิเคราะห์
- Geolocation จากรูป: geotag (EXIF), landmark ในภาพ, ป้าย/ภาษา → ไปหัวข้อ Geolocation
- Timeline/pattern: เวลาโพสต์บอก timezone + กิจวัตร (ตื่น/นอน/ทำงาน)
- Network analysis: ใครที่ interact ด้วยบ่อย = คนใกล้ชิด
- Background ในรูป/วิดีโอ: วิว, อาคาร, ป้าย เผยสถานที่
- Caption/comment: ข้อมูลตรงๆ ที่เผยโดยไม่ตั้งใจ
- โพสต์เก่า: ข้อมูลที่ลืมว่าเคยโพสต์ (archive.org, Google cache)
ดาวน์โหลด/วิเคราะห์ (ตัวอย่าง Instagram)Linux
# Instaloader — ดาวน์โหลดโพสต์สาธารณะ + metadata
instaloader profile target_username # โพสต์ + caption + metadata
instaloader --no-pictures --no-videos profile target # เฉพาะ metadata
# วิเคราะห์ geotag จากรูปที่โหลด
exiftool -gps:all downloaded_photo.jpgหลายแพลตฟอร์มจำกัด scraping — ใช้เท่าที่ ToS อนุญาตและถูกกฎหมาย
4. Sock Puppet (บัญชีสืบ) และ OPSEC
นักวิเคราะห์ OSINT มืออาชีพใช้ sock puppet (บัญชีปลอมแยกจากตัวจริง) เพื่อไม่เผยตัวตนและไม่แจ้งเตือนเป้าหมาย — สำคัญสำหรับ OPSEC
- ใช้บัญชีแยก ไม่ผูกกับตัวจริง (อีเมล/เบอร์แยก)
- ระวังการกด follow/like — เป้าหมายเห็นได้ (เผยว่าถูกสืบ)
- ดูแบบ logged-out หรือ incognito เมื่อทำได้
- ระวัง 'people you may know' — แพลตฟอร์มอาจโยงบัญชีสืบกับตัวจริง
- VPN เพื่อไม่เผย IP/ที่ตั้ง
5. Quick Reference
- แต่ละแพลตฟอร์มให้ข้อมูลต่างกัน (LinkedIn=งาน, IG=สถานที่)
- geolocation จากรูป (geotag/landmark), timeline = timezone+กิจวัตร
- network = คนใกล้ชิด; background ในรูป = สถานที่
- โพสต์เก่า: archive.org, Google cache
- OPSEC: sock puppet, ไม่ follow/like, VPN, incognito
- ทำตามกฎหมาย + ToS เท่านั้น
🧭 จับมือทำทีละขั้น (มีแค่ Kali) + ถ้าติดไปไหนต่อ
สมมติโจทย์ให้ชื่อ/username เป้าหมายมา ต้องขุดจากโซเชียลมีเดีย มีแค่ Kali + เบราว์เซอร์ ทำตามนี้ทีละขั้น
- 1เปิดดูโปรไฟล์สาธารณะที่มีอยู่ (LinkedIn/Twitter/Instagram) ด้วย sock puppet (บัญชีแยกไม่ผูกตัวจริง)
- 2ดูแบบ logged-out/incognito เท่าที่ทำได้ เพื่อไม่ให้เป้าหมายรู้ว่าถูกสืบ
- 3ไล่ดูโพสต์/รูปที่เผยแพร่ เก็บ caption, เวลาโพสต์, สถานที่ (ถ้ามี geotag)
- 4ถ้าแพลตฟอร์มอนุญาต ดาวน์โหลดโพสต์: instaloader profile target_username
- 5เช็ค EXIF ของรูปที่โหลดมา: exiftool -gps:all downloaded_photo.jpg
- 6สังเกต background ในรูป/วิดีโอ (ป้าย, วิว, อาคาร) หาสถานที่
- 7ดูเวลาโพสต์สม่ำเสมอช่วงไหน (timezone/กิจวัตร)
- 8ดูว่า interact กับใครบ่อย (คนใกล้ชิด/เพื่อนร่วมงาน)
- 9เช็คโพสต์เก่าที่อาจถูกลบผ่าน web.archive.org หรือ Google cache
- 10ยืนยันว่าบัญชีหลายแพลตฟอร์มเป็นคนเดียวกันก่อนสรุป (รูป/bio/ลิงก์ตรงกัน)
ไล่ขุดโปรไฟล์จนเจอเบาะแสที่ pivot ได้
เจอโปรไฟล์สาธารณะที่มีข้อมูลเยอะพอไหม
✅ เจอ (โพสต์เปิดสาธารณะ)→n2
❌ ล็อกไว้/โพสต์น้อย→→ ลอง username variation หรือหาบัญชีอื่นของคนเดียวกันก่อน
รูปที่โพสต์มี geotag/EXIF GPS ไหม
✅ มี→toGeo
❌ ถูก strip (ปกติของแพลตฟอร์มใหญ่)→n3
background ในรูป/วิดีโอ บอกสถานที่ได้ไหม (ป้าย/วิว/อาคาร)
✅ ได้→toGeo
❌ ไม่มีเบาะแสสถานที่→n4
caption/bio เผยอีเมล/ชื่อจริง/บัญชีอื่นไหม
✅ เผย→n5
❌ ไม่เผยอะไร→n6
ข้อมูลที่เจอเป็นอีเมลหรือ username?
เป็นอีเมล→toEmail
เป็น username/บัญชีแพลตฟอร์มอื่น→toUser
ตันด้านโปรไฟล์นี้ ต้องการอะไรต่อ
เจอเอกสาร/รูปที่แชร์เป็นไฟล์แนบ อยากดู metadata→toMeta
อยากลองดูโพสต์เก่าที่ถูกลบ→→ ค้นผ่าน web.archive.org และ Google cache ของโปรไฟล์
| ขั้นตอน/งาน | เครื่องมือใน Kali | ติดตั้งเพิ่ม (ถ้าไม่มี) | เครื่องมือออนไลน์ |
|---|---|---|---|
| ดาวน์โหลดโพสต์สาธารณะ (IG) | - | pip install instaloader | - |
| เช็ค GPS ของรูปที่โหลด | exiftool | apt install exiftool | - |
| หาโพสต์/หน้าเก่าที่ถูกลบ | - | - | web.archive.org, cache:google.com |
| หาบัญชีแพลตฟอร์มอื่นจาก username | sherlock (ใน Kali) | pip install sherlock-project | whatsmyname.app |
| ยืนยันรูปโปรไฟล์เป็นคนเดียวกัน | - | - | images.google.com, yandex.com/images |
| เช็ค breach ของอีเมลที่เจอ | - | pip install holehe | haveibeenpwned.com |
🚑 ถ้าตันสนิท ลองท่าถัดไป:
• รูป/background มีเบาะแสสถานที่ → ไป Geolocation
• เจอบัญชีแพลตฟอร์มอื่นในโปรไฟล์ → ไป Username Enumeration
• เจออีเมลใน bio/caption → ไป Email Investigation
• ไฟล์แนบ/เอกสารที่แชร์มี metadata → ไป Metadata Collection
• รูป/background มีเบาะแสสถานที่ → ไป Geolocation
• เจอบัญชีแพลตฟอร์มอื่นในโปรไฟล์ → ไป Username Enumeration
• เจออีเมลใน bio/caption → ไป Email Investigation
• ไฟล์แนบ/เอกสารที่แชร์มี metadata → ไป Metadata Collection
หัวข้อที่เชื่อมโยง
Geolocation (GEOINT)อยู่ใน workflowEmail Investigationอยู่ใน workflowUsername Enumerationอยู่ใน workflowMetadata Collectionอยู่ใน workflowCensysเทคนิคเดียวกันAmassเทคนิคเดียวกันAssetfinderเทคนิคเดียวกันSubfinderเทคนิคเดียวกันGoogle Dorksหัวข้อใกล้เคียงGitHub Dorksหัวข้อใกล้เคียงShodanหัวข้อใกล้เคียงTimeline Analysisหัวข้อใกล้เคียง
โน้ตของฉัน
ยังไม่มีโน้ตสำหรับหัวข้อนี้