
Cyberbezpieczeństwo stale ewoluuje, a wraz z nim narzędzia umożliwiające skuteczną ochronę i audyt systemów. Jednym z najbardziej znanych narzędzi w środowiskach audytu bezpieczeństwa jest FOCA , rozwiązanie ukierunkowane na analizę i ekstrakcję metadanych z plików cyfrowych.
Pomimo tego, że znajduje się na radarze profesjonalistów już od ponad dekady, nadal zaskakuje swoimi możliwościami, zwłaszcza jeśli chodzi o wydobywanie poufnych informacji z pozornie niegroźnych dokumentów.
Ale co czyni FOCA tak wyjątkowym? Poza tym, że jest prostym narzędziem do ekstrakcji metadanych, stał się kompletnym pakietem do identyfikacji celów w audytach bezpieczeństwa. Możliwość analizowania dokumentów z sieci lub lokalnie, integracja z innymi wyszukiwarkami oraz intuicyjny interfejs czynią go niezbędnym rozwiązaniem.
Czym jest FOCA i dlaczego jest tak szeroko stosowane?
FOCA to akronim od Fingerprinting Organizations with Collected Archives (Organizacje z Odciskami Palców i Zebranymi Archiwami ). Jest to narzędzie open source przeznaczone do ekstrakcji i analizy metadanych obecnych w szerokiej gamie plików cyfrowych. Zostało pierwotnie opracowane przez Informática 64 (obecnie ElevenPaths, część Telefónica) i jest wykorzystywane od ponad dekady w audytach, analizach kryminalistycznych i testach penetracyjnych.
Jego podstawową funkcją jest gromadzenie plików publicznych, głównie ze stron internetowych, i wydobywanie ukrytych w nich informacji . Informacje te mogą wydawać się nieszkodliwe, ale często ujawniają użytkowników systemu, konfiguracje wewnętrzne, wersje oprogramowania, a nawet ścieżki sieciowe – wszystkie te dane stanowią potencjalny punkt wejścia dla atakującego.
Z drugiej strony, narzędzie, które początkowo było ograniczone do metadanych plików biurowych, rozwinęło się w uniwersalne narzędzie do zdalnego tworzenia odcisków palców struktur organizacyjnych.

Główne cechy FOCA
Tym, co wyróżnia FOCA na tle innych podobnych rozwiązań, jest możliwość automatyzacji złożonych zadań związanych ze zbieraniem danych . Poniżej przedstawiono najważniejsze funkcje oferowane przez to narzędzie:
- Skanowanie dokumentów publicznych w sieci: Użyj wyszukiwarek takich jak Google, Bing i DuckDuckGo, aby znaleźć pliki powiązane z konkretną domeną.
- Głęboka ekstrakcja metadanych: Wykrywa osadzone informacje w plikach takich jak Microsoft Office, Open Office, PDF, PS, EPS, SVG, obrazach i innych.
- Identyfikacja danych wrażliwych: Nazwy użytkowników, wersje używanego oprogramowania, źródłowy system operacyjny, ścieżki bezwzględne, używane drukarki lub serwery wewnętrzne.
- Mapowanie sieci:Umożliwia znalezienie subdomen, przeprowadzenie transferu stref DNS i utworzenie mapy organizacyjnej infrastruktury docelowej.
- Odkrywanie adresów IP i domen:Za pomocą takich technik jak skanowanie PTR, odwrotne wyszukiwanie IP, ataki słownikowe DNS i wykorzystywanie znanych rekordów DNS.
FOCA służy nie tylko jako ekstraktor metadanych, ale także pozwala na zastosowanie technik OSINT ( Open Source Intelligence ) dzięki możliwościom wyszukiwania i integracji z interfejsami API, takimi jak Shodan.
Przykłady zastosowań FOCA w cyberbezpieczeństwie
FOCA jest stosowana głównie w początkowych fazach analizy bezpieczeństwa lub testów penetracyjnych . Proces ten nazywa się „śladowaniem” ( ang. footprinting ), a jego celem jest uzyskanie jak największej ilości informacji o celu bez konieczności bezpośredniej interakcji z nim.
Przykładowo, analizując dokumenty zamieszczone na stronie internetowej firmy, FOCA może wyodrębnić:
- Nazwisko osoby, która utworzyła lub edytowała dokument.
- Daty modyfikacji i druku.
- Używane oprogramowanie (Word 2016, Adobe Acrobat Pro itp.).
- Drukarki, ścieżki bezwzględne, systemy operacyjne itp.
Dzięki tym wszystkim danym można wywnioskować środowisko technologiczne organizacji , sprzęt, oprogramowanie, a nawet jej strukturę wewnętrzną . Wszystko to odbywa się bez konieczności wdrażania ani jednego pakietu na serwerach, co czyni FOCA szczególnie skutecznym narzędziem dla testerów penetracyjnych i analityków kryminalistyki cyfrowej.

Jak działa FOCA krok po kroku
Korzystanie z FOCA jest stosunkowo proste, mimo że narzędzie jest dostępne w języku angielskim. Można z nim pracować na dwa sposoby: korzystając z plików lokalnych na swoim komputerze lub z plików publicznych zlokalizowanych w Internecie. Obie metody podsumowano poniżej:
1. Analiza plików lokalnych
Po otwarciu narzędzia wystarczy przejść do sekcji „Metadane” , kliknąć prawym przyciskiem myszy i wybrać „Dodaj plik” (lub „Dodaj folder”, jeśli chcesz przeanalizować cały folder). Można również bezpośrednio przeciągać i upuszczać dokumenty.
Po załadowaniu wybierz pliki, kliknij prawym przyciskiem myszy i wybierz „Wyodrębnij metadane” . FOCA wyświetli wówczas wszystkie znalezione metadane, uporządkowane według plików.
2. Analiza plików online
To najskuteczniejsza procedura. Należy zacząć od utworzenia nowego projektu, określając jego nazwę , domenę witryny, która ma zostać przeanalizowana, oraz opcjonalnie folder docelowy dla pobranych dokumentów.
Po skonfigurowaniu FOCA będzie wyszukiwać pliki za pomocą wyszukiwarek Google, Bing i/lub DuckDuckGo, umożliwiając także filtrowanie według typu pliku (PDF, DOCX, XLSX itp.). Po zlokalizowaniu dokumentów można je pobrać i wyodrębnić ich metadane, tak jak pliki lokalne.
Wymagania techniczne dotyczące korzystania z FOCA
Aplikacja FOCA jest przeznaczona do działania w systemie Windows (wersja 7 i nowsze, 64-bitowa) i wymaga kilku dodatkowych komponentów:
- Framework 4.7.1 lub wyżej.
- Visual C++ Redistributable 2010 x64 lub później.
- SQL Server 2014 lub wyższy, ponieważ FOCA wykorzystuje bazę danych do przechowywania danych projektu.
Jeśli podczas instalacji nie zostanie wykryta dostępna instancja programu SQL Server, użytkownik zostanie poproszony o ręczne wprowadzenie ciągu połączenia.
Dzięki pracom refaktoryzacyjnym przeprowadzonym przez zespół ElevenPaths , FOCA jest teraz bardziej stabilna i wydajna, umożliwiając nawet wykonywanie operacji wielowątkowych z kolejką zadań zoptymalizowaną pod kątem dużych wolumenów danych.
Przez lata FOCA ugruntowała swoją pozycję jako jedno z najbardziej wszechstronnych i wydajnych narzędzi do analizy metadanych i gromadzenia informacji publicznych . Jej zdolność do pozyskiwania kluczowych danych z otwartych źródeł bez bezpośredniej interwencji czyni ją niezastąpioną w każdym audycie cyfrowym lub analizie śledczej.