
Kybernetická bezpečnost se neustále vyvíjí a s ní i nástroje, které umožňují efektivní ochranu a audit systémů. Jedním z nejznámějších nástrojů v prostředí bezpečnostního auditu je FOCA , řešení zaměřené na analýzu a extrakci metadat z digitálních souborů.
Navzdory tomu, že je na radaru profesionálů již více než deset let, stále překvapuje tím, čeho je schopen, zejména pokud jde o získávání citlivých informací ze zdánlivě neškodných dokumentů.
Ale co dělá FOCA tak výjimečným? Kromě toho, že je to jednoduchý nástroj pro extrakci metadat, se stal kompletní sadou pro identifikaci cílů v bezpečnostních auditech. Jeho schopnost analyzovat dokumenty ze sítě nebo lokálně, integrace s dalšími vyhledávači a intuitivní rozhraní z něj činí nezbytné řešení.
Co je FOCA a proč je tak široce používán?
FOCA je zkratka pro Fingerprinting Organizations with Collected Archives (Organizace s otisky prstů se shromažďovanými archivy ). Jedná se o open-source nástroj určený k extrakci a analýze metadat přítomných v široké škále digitálních souborů. Původně jej vyvinula společnost Informática 64 (nyní ElevenPaths, součást společnosti Telefónica) a již více než deset let se používá v prostředí auditů, forenzních analýz a penetračních testů.
Jeho základní funkcí je shromažďovat veřejné soubory, především z webových stránek, a extrahovat informace v nich skryté. Tyto informace se mohou zdát neškodné, ale často odhalují uživatele systému, interní konfigurace, verze softwaru a dokonce i síťové cesty – to vše představuje potenciální vstupní bod pro útočníka.
Na druhou stranu, to, co začalo jako utilita omezená na metadata kancelářských souborů, se vyvinulo ve všestranný nástroj pro vzdálené snímání otisků prstů organizačních struktur.

Hlavní rysy FOCA
To, co odlišuje FOCA od ostatních podobných řešení, je schopnost automatizovat složité úkoly sběru dat . Nejdůležitější funkce, které tento nástroj nabízí, jsou podrobně popsány níže:
- Skenování veřejných dokumentů na webu: Pomocí vyhledávačů jako Google, Bing a DuckDuckGo vyhledejte soubory spojené s konkrétní doménou.
- Hluboká extrakce metadat: Detekuje vložené informace v souborech, jako jsou Microsoft Office, Open Office, PDF, PS, EPS, SVG, obrázky a další.
- Identifikace citlivých údajů: Uživatelská jména, verze použitého softwaru, zdrojový operační systém, absolutní cesty, použité tiskárny nebo interní servery.
- Mapování sítě: Umožňuje najít subdomény, provádět přenosy zón DNS a vytvořit organizační mapu cílové infrastruktury.
- Zjišťování IP a domén: Prostřednictvím technik, jako je skenování PTR, zpětné vyhledávání IP, útoky na slovník DNS a použití známých DNS záznamů.
FOCA slouží nejen jako extraktor metadat, ale také umožňuje aplikaci technik OSINT ( Open Source Intelligence ) prostřednictvím svých vyhledávacích funkcí a integrace s API, jako je Shodan.
Případy použití FOCA v kybernetické bezpečnosti
Primární využití FOCA je v počátečních fázích bezpečnostní analýzy nebo penetračního testu . Tento proces se nazývá footprinting a jeho cílem je získat co nejvíce informací o cíli bez přímé interakce s ním.
Například analýzou dokumentů zveřejněných na webových stránkách společnosti může FOCA extrahovat:
- Jméno osoby, která dokument vytvořila nebo upravila.
- Data byla upravena a vytištěna.
- Použitý software (Word 2016, Adobe Acrobat Pro atd.).
- Tiskárny, absolutní cesty, operační systémy atd.
Ze všech těchto dat lze odvodit technologické prostředí organizace , její vybavení, software a dokonce i její vnitřní strukturu . Toho všeho je dosaženo bez nasazení jediného balíčku na servery, což činí FOCA obzvláště efektivní pro penetrační testery a digitální forenzní analytiky.

Jak FOCA funguje krok za krokem
Práce s FOCA je poměrně jednoduchá, i když je nástroj v angličtině. Existují dva způsoby, jak s ním pracovat: s místními soubory na vlastním počítači nebo s veřejnými soubory umístěnými na internetu. Obě metody jsou shrnuty níže:
1. Analýza lokálních souborů
S otevřeným nástrojem jednoduše přejděte do sekce „Metadata“ , klikněte pravým tlačítkem myši a vyberte „Přidat soubor“ (nebo „Přidat složku“, pokud chcete analyzovat celou složku). Dokumenty můžete také přímo přetahovat.
Po načtení vyberte soubory, klikněte pravým tlačítkem myši a vyberte „Extrahovat metadata“ . FOCA poté zobrazí všechna nalezená metadata seřazená podle souboru.
2. Online analýza souborů
Toto je nejúčinnější postup. Měli byste začít vytvořením nového projektu, zadáním názvu projektu , domény webových stránek, které chcete analyzovat, a volitelně cílové složky pro stažené dokumenty.
Po konfiguraci bude FOCA vyhledávat soubory pomocí Google, Bing a/nebo DuckDuckGo, což vám také umožní filtrovat podle typu souboru (PDF, DOCX, XLSX atd.). Po vyhledání dokumentů je lze stáhnout a extrahovat jejich metadata, stejně jako místní soubory.
Technické požadavky na použití FOCA
FOCA je navržen tak, aby běžel na Windows (verze 7 a novější, 64bitový) a vyžaduje některé další součásti:
- . NET Framework 4.7.1 nebo vyšší.
- Visual C++ Redistributable 2010 x64 nebo později.
- SQL Server 2014 nebo vyšší, protože FOCA používá k ukládání projektových dat databázi.
Pokud během instalace není detekována dostupná instance SQL Server, bude uživatel vyzván k ručnímu zadání připojovacího řetězce.
Díky refaktoringu provedenému týmem ElevenPaths je FOCA nyní stabilnější a efektivnější a umožňuje dokonce vícevláknové operace s frontou úloh optimalizovanou pro velké objemy dat.
V průběhu let se FOCA etablovala jako jeden z nejvšestrannějších a nejvýkonnějších nástrojů pro analýzu metadat a shromažďování veřejných informací . Díky své schopnosti získávat klíčová data z otevřených zdrojů bez přímého zásahu je nepostradatelná v jakémkoli digitálním auditu nebo forenzní analýze.