
ความปลอดภัยทางไซเบอร์ยังคงพัฒนาอย่างต่อเนื่อง และเครื่องมือที่ช่วยให้การปกป้องและการตรวจสอบระบบมีประสิทธิภาพก็พัฒนาขึ้นตามไปด้วย หนึ่งในเครื่องมือที่เป็นที่รู้จักมากที่สุดในสภาพแวดล้อมการตรวจสอบความปลอดภัยคือFOCAซึ่งเป็นโซลูชันที่มุ่งเน้นการวิเคราะห์และดึงข้อมูลเมตาจากไฟล์ดิจิทัล
แม้ว่าจะอยู่ในเรดาร์ของผู้เชี่ยวชาญมานานกว่าทศวรรษแล้ว แต่ซอฟต์แวร์ตัวนี้ยังคงสร้างความประหลาดใจให้กับผู้ที่พบเห็นถึงศักยภาพของมัน โดยเฉพาะอย่างยิ่งเมื่อต้องดึงข้อมูลที่ละเอียดอ่อนจากเอกสารที่ดูเหมือนไม่เป็นอันตราย
แต่สิ่งที่ทำให้ FOCA พิเศษคืออะไร?นอกเหนือจากการเป็นเพียงเครื่องมือแยกข้อมูลเมตาแล้ว FOCA ยังได้กลายเป็นชุดเครื่องมือที่ครบวงจรสำหรับการระบุเป้าหมายในการตรวจสอบความปลอดภัยความสามารถในการวิเคราะห์เอกสารจากเครือข่ายหรือจากเครื่องคอมพิวเตอร์ภายใน การบูรณาการกับเครื่องมือค้นหาอื่นๆ และอินเทอร์เฟซที่ใช้งานง่าย ทำให้ FOCA เป็นโซลูชันที่จำเป็นอย่างยิ่ง
FOCA คืออะไร และทำไมจึงใช้กันอย่างแพร่หลาย?
FOCA เป็นคำย่อของFingerprinting Organizations with Collected Archives ( การตรวจสอบลายนิ้วมือขององค์กรที่มีคลังข้อมูลแบบรวม) เป็นเครื่องมือโอเพนซอร์สที่ออกแบบมาเพื่อดึงและวิเคราะห์เมตาเดต้าที่มีอยู่ในไฟล์ดิจิทัลหลากหลายประเภท เดิมทีพัฒนาขึ้นโดย Informática 64 (ปัจจุบันคือ ElevenPaths ซึ่งเป็นส่วนหนึ่งของ Telefónica) และถูกนำไปใช้ในด้านการตรวจสอบ การสืบสวนทางนิติวิทยาศาสตร์ และการทดสอบการเจาะระบบมานานกว่าทศวรรษ
หน้าที่หลักของมันคือการรวบรวมไฟล์สาธารณะ โดยส่วนใหญ่มาจากเว็บไซต์ และดึงข้อมูลที่ซ่อนอยู่ภายในออกมา ข้อมูลเหล่านี้อาจดูเหมือนไม่มีอันตราย แต่บ่อยครั้งมันเปิดเผยผู้ใช้ระบบ การตั้งค่าภายใน เวอร์ชันซอฟต์แวร์ และแม้แต่เส้นทางเครือข่าย ซึ่งทั้งหมดนี้เป็นช่องทางที่ผู้โจมตีสามารถเข้ามาได้
ในทางกลับกัน สิ่ง ที่ เริ่มต้นจากการเป็นเครื่องมือที่จำกัดเฉพาะข้อมูลเมตา ของไฟล์สำนักงาน ได้พัฒนาไปเป็นเครื่องมืออเนกประสงค์สำหรับ การระบุ โครงสร้างองค์กรจากระยะไกล

คุณสมบัติหลักของ FOCA
สิ่งที่ทำให้ FOCA โดดเด่นกว่าโซลูชันที่คล้ายคลึงกันอื่นๆ คือความสามารถในการทำงานอัตโนมัติในการรวบรวมข้อมูลที่ซับซ้อนคุณสมบัติที่สำคัญที่สุดของเครื่องมือนี้มีรายละเอียดดังต่อไปนี้:
- การสแกนเอกสารสาธารณะบนเว็บไซต์:ใช้เครื่องมือค้นหา เช่น Google, Bing และ DuckDuckGo เพื่อค้นหาไฟล์ที่เชื่อมโยงกับโดเมนเฉพาะ
- การสกัดข้อมูลเมตาแบบเจาะลึก:ตรวจจับข้อมูลที่ฝังอยู่ในไฟล์ เช่น Microsoft Office, Open Office, PDF, PS, EPS, SVG, รูปภาพ และอื่นๆ
- การระบุข้อมูลที่ละเอียดอ่อน:ชื่อผู้ใช้ เวอร์ชันของซอฟต์แวร์ที่ใช้ ระบบปฏิบัติการต้นทาง เส้นทางสัมบูรณ์ เครื่องพิมพ์ที่ใช้ หรือเซิร์ฟเวอร์ภายใน
- การทำแผนที่เครือข่าย:ช่วยให้คุณค้นหาโดเมนย่อย ดำเนินการโอนโซน DNS และสร้างแผนผังองค์กรของโครงสร้างพื้นฐานเป้าหมาย
- การค้นหา IP และโดเมน:ผ่านเทคนิคต่างๆ เช่น การสแกน PTR การค้นหา IP ย้อนกลับ การโจมตีด้วยพจนานุกรม DNS และการใช้ระเบียน DNS ที่เป็นที่รู้จัก
FOCA ไม่เพียงแต่ทำหน้าที่เป็นตัวแยกข้อมูลเมตาเท่านั้น แต่ยังช่วยให้สามารถประยุกต์ใช้เทคนิค OSINT ( Open Source Intelligence ) ผ่านความสามารถในการค้นหาและการบูรณาการกับ API ต่างๆ เช่นShodanได้อีก ด้วย
กรณีการใช้งาน FOCA ในด้านความปลอดภัยทางไซเบอร์
การใช้งานหลักของ FOCA คือในช่วงเริ่มต้นของการวิเคราะห์ความปลอดภัยหรือการทดสอบการเจาะระบบกระบวนการนี้เรียกว่าการสร้างร่องรอย (footprinting ) โดยมีวัตถุประสงค์เพื่อรวบรวมข้อมูลเกี่ยวกับเป้าหมายให้ได้มากที่สุดเท่าที่จะเป็นไปได้โดยไม่ต้องโต้ตอบกับเป้าหมายโดยตรง
ตัวอย่างเช่น การวิเคราะห์เอกสารที่โพสต์บนเว็บไซต์ของบริษัท FOCA สามารถดึงข้อมูลดังต่อไปนี้ออกมา:
- ชื่อของบุคคลที่สร้างหรือแก้ไขเอกสาร
- วันที่ได้มีการแก้ไขและพิมพ์เผยแพร่
- ซอฟต์แวร์ที่ใช้ (Word 2016, Adobe Acrobat Pro ฯลฯ)
- เครื่องพิมพ์ เส้นทางสัมบูรณ์ ระบบปฏิบัติการ ฯลฯ
ด้วยข้อมูลทั้งหมดนี้ เราสามารถ อนุมานถึง สภาพแวดล้อมทางเทคโนโลยี อุปกรณ์ ซอฟต์แวร์ และแม้แต่โครงสร้างภายในขององค์กรได้ทั้งหมดนี้ทำได้โดยไม่ต้องติดตั้งแพ็กเกจใดๆ ลงบนเซิร์ฟเวอร์ ทำให้ FOCA มีประสิทธิภาพเป็นพิเศษสำหรับผู้ทดสอบการเจาะระบบและนักวิเคราะห์นิติวิทยาศาสตร์ดิจิทัล

FOCA ทำงานอย่างไรทีละขั้นตอน
การทำงานกับ FOCA นั้นค่อนข้างง่าย แม้ว่าเครื่องมือจะเป็นภาษาอังกฤษก็ตาม มีสองวิธีในการใช้งาน: กับไฟล์ในเครื่องคอมพิวเตอร์ของคุณหรือกับไฟล์สาธารณะที่อยู่บนอินเทอร์เน็ต ทั้งสองวิธีสรุปได้ดังนี้:
1. การวิเคราะห์ไฟล์ท้องถิ่น
เมื่อเปิดโปรแกรมแล้ว ให้ไปที่ ส่วน “เมตาเดตา”คลิกขวา แล้วเลือก“เพิ่มไฟล์” (หรือ “เพิ่มโฟลเดอร์” หากต้องการวิเคราะห์ทั้งโฟลเดอร์) นอกจากนี้ คุณยังสามารถลากและวางเอกสารได้โดยตรง
เมื่อโหลดไฟล์เสร็จแล้ว ให้เลือกไฟล์ คลิกขวา และเลือก“แยกข้อมูลเมตา”จากนั้น FOCA จะแสดงข้อมูลเมตาที่พบทั้งหมด โดยจัดเรียงตามไฟล์
2. การวิเคราะห์ไฟล์ออนไลน์
นี่เป็นขั้นตอนที่มีประสิทธิภาพมากที่สุด คุณควรเริ่มต้นด้วยการสร้างโปรเจ็กต์ใหม่ โดยระบุชื่อโปรเจ็กต์โดเมนของเว็บไซต์ที่จะวิเคราะห์ และอาจระบุโฟลเดอร์ปลายทางสำหรับเอกสารที่ดาวน์โหลดมาด้วย
เมื่อกำหนดค่าแล้ว FOCA จะค้นหาไฟล์โดยใช้ Google, Bing และ/หรือ DuckDuckGo และยังอนุญาตให้คุณกรองตามประเภทไฟล์ (PDF, DOCX, XLSX เป็นต้น) อีกด้วย หลังจากค้นหาเอกสารแล้ว ก็สามารถดาวน์โหลดและแยกข้อมูลเมตาได้ เช่นเดียวกับไฟล์ภายในเครื่อง
ข้อกำหนดทางเทคนิคในการใช้ FOCA
FOCA ได้รับการออกแบบมาให้ทำงานบน Windows (เวอร์ชัน 7 ขึ้นไป 64 บิต) และต้องใช้ส่วนประกอบเพิ่มเติมบางอย่าง:
- . 4.7.1 NET Framework หรือสูงกว่า.
- Visual C++ เผยแพร่ต่อได้ 2010 x64 หรือใหม่กว่า
- 2014 SQL Server หรือสูงกว่า เนื่องจาก FOCA ใช้ฐานข้อมูลในการจัดเก็บข้อมูลโครงการ
ระหว่างการติดตั้ง หากไม่ตรวจพบอินสแตนซ์ของ SQL Server ที่พร้อมใช้งาน ผู้ใช้จะได้รับแจ้งให้ป้อนสตริงการเชื่อมต่อด้วยตนเอง
ด้วยการปรับปรุงโครงสร้างโค้ดโดยทีม ElevenPaths ทำให้ FOCA มีความเสถียรและมีประสิทธิภาพมากขึ้น อีกทั้งยังรองรับการทำงานแบบมัลติเธรดด้วยคิวงานที่ได้รับการปรับให้เหมาะสมสำหรับข้อมูลปริมาณมาก
ตลอดหลายปีที่ผ่านมา FOCA ได้พิสูจน์ตัวเองว่าเป็นหนึ่งในเครื่องมือที่อเนกประสงค์และทรงพลังที่สุดสำหรับการวิเคราะห์เมตาเดตาและการรวบรวมข้อมูลสาธารณะ ความสามารถในการดึงข้อมูลสำคัญจากแหล่งข้อมูลเปิดโดยไม่ต้องมีการแทรกแซงโดยตรง ทำให้ FOCA เป็นเครื่องมือที่ขาดไม่ได้ในการตรวจสอบทางดิจิทัลหรือการวิเคราะห์ทางนิติวิทยาศาสตร์ใดๆ