Resolvi um CTF de OSINT ao Vivo: de Uma Foto à Senha
Neste artigo
- O que você vai aprender neste aulão
- O que é um CTF e por que ele é o melhor treino de investigação digital
- Metadados: como uma única imagem entrega o autor do arquivo
- Geolocalização por Wi-Fi: o BSSID que revela onde a pessoa mora
- Do username ao e-mail: NAMINT e a caça por contas
- IMINT: análise de imagem para descobrir o local exato
- Ferramentas de OSINT que usei neste desafio de investigação digital
- Como se proteger depois de ver esse tipo de investigação por dentro
- Perguntas Frequentes sobre o desafio de investigação digital
- O que é um desafio de investigação digital?
- Preciso pagar para praticar OSINT no TryHackMe?
- É legal usar essas técnicas de investigação digital?
- Como a rede Wi-Fi localiza alguém melhor que o endereço de IP?
- O que são NAMINT e IMINT?
- Qual a melhor ferramenta de busca reversa de imagem?
- Como faço para não ser rastreado por essas ferramentas?
- Referências e Recursos
O que você vai aprender neste aulão
Toda investigação começa com uma única imagem. Foi só isso que eu tinha na mão quando entrei neste desafio de investigação digital ao vivo — um papel de parede antigo do Windows XP, sem nome, sem legenda, sem pista óbvia. Neste aulão eu resolvi, do zero e sem nada preparado, um CTF de OSINT no TryHackMe e transformei aquela foto solta em nome de usuário, cidade, rede Wi-Fi, e-mail, site e senha.
A ideia aqui não é te entregar um manual para caçar gente aleatória (não é esse o objetivo, e eu vou repetir isso o episódio inteiro). É te mostrar como cada rastro se conecta ao próximo, para você entender o tamanho da sua própria exposição e fechar essas portas. Quando você vê a técnica funcionando contra um alvo de treino, entende na hora o que precisa esconder na sua vida real. Investigação e proteção são a mesma moeda, vistas de lados opostos.
Neste aulão eu mostro, passo a passo:
- Como extrair metadados de uma imagem e chegar até o autor do arquivo
- Como a rede Wi-Fi entrega uma localização mais exata que o endereço de IP
- Como pivotar de um username para e-mail, GitHub e redes sociais
- Como usar análise de imagem (o que a gente chama de IMINT) para descobrir uma rua, uma estação de metrô ou um hotel
- Como reduzir a sua própria pegada digital depois de ver tudo isso por dentro
Se você já assistiu o meu Aulão #17 — desafios práticos para treinar investigação digital, pensa neste aqui como o episódio irmão: menos teoria, mais mão na massa. A diferença é que hoje eu escolhi a sala ao vivo, junto com o chat, e resolvi na frente de todo mundo.
O que é um CTF e por que ele é o melhor treino de investigação digital
CTF significa Capture The Flag. É um jogo em que você entra numa sala, recebe um caso e precisa responder perguntas encontrando informação escondida. No hacking, o CTF simula ataques a sistemas; no OSINT, ele simula uma investigação real, com fotos, arquivos e perfis de redes sociais para rastrear. Cada sala é um caso fechado, com respostas certas, e você só avança quando encontra a flag correta.
E TryHackMe é o melhor lugar para começar. A conta é gratuita, você não paga nada para praticar, e existe uma sala de OSINT para cada nível. Eu criei minha conta ali na hora, entrei na aba de desafios, pesquisei por OSINT e escolhi uma sala de nível iniciante para começar. A plataforma tem uma trilha inteira de prática segura, tudo dentro da lei (inclusive um material próprio sobre como treinar OSINT de forma ética). Já tinha uma outra sala famosa de olho, a Sakura, mas preferi encarar um desafio que eu não lembrava de ter feito, para não ter resposta na ponta da língua.
Por que treinar em CTF em vez de sair investigando pessoas de verdade? Porque aqui o alvo é fictício e o objetivo é aprender. Você erra à vontade, testa hipóteses erradas e ninguém é prejudicado no processo. Já mostrei esse mesmo espírito no Aulão #39 — desafio OSINT ao vivo no TryHackMe e no Aulão #49 — como rastreamos um golpista do Pix em 1h45. A diferença é que num CTF você repete o movimento até ele virar reflexo, e reflexo é o que separa quem sabe a teoria de quem resolve o caso.
Mas a graça do CTF é justamente essa: ele te obriga a pivotar. Cada resposta vira a pista da próxima pergunta. Você acha um nome de usuário, o usuário te leva a uma rede social, a rede social entrega uma foto, a foto entrega uma localização. É essa corrente de pivotagem que faz a investigação de verdade acontecer, e o CTF ensina isso melhor que qualquer aula expositiva.
Metadados: como uma única imagem entrega o autor do arquivo
Uma imagem parece só um monte de pixel, mas no fim do dia ela é um arquivo. E todo arquivo carrega metadados: data de criação, modelo de câmera, coordenadas de GPS e, boa parte das vezes, o nome de quem criou aquilo. Foi por aí que eu comecei.
A primeira pergunta do desafio era direta: o que dá para extrair de uma foto? Metadados. Peguei o papel de parede do Windows XP, salvei no computador e joguei no Metadata2Go, um leitor de metadados online e gratuito. Em segundos apareceu o tamanho do arquivo, o tipo, coordenadas de GPS e — o campo que interessava — o copyright, com um nome de usuário. Foi o suficiente para sair da imagem e ir direto para uma conta de rede social. (Quem prefere linha de comando faz a mesma leitura com o ExifTool, que roda no terminal e cospe cada campo do arquivo.)
Isso não vale só para o CTF, e é aqui que fica sério. Se você pesquisar no Google por site:gov.br filetype:xls, encontra planilhas públicas de órgãos oficiais — e ao ler os metadados delas dá para mapear o nome do servidor que criou cada arquivo. Eu fiz esse teste ao vivo: baixei uma planilha chamada "Anistia" e o leitor me devolveu o autor, um tal de Denis, e ainda o último usuário que editou o documento. Um documento aberto, público, entregando dois nomes de dentro da máquina. Detalhei essa leitura em massa, com ferramentas próprias para isso, no Aulão #10 — investigando metadados escondidos em arquivos.
E aqui vem a lição defensiva, que é o que importa para você: antes de publicar uma foto, um PDF ou uma planilha, limpe os metadados. Uma foto tirada no celular pode carregar a coordenada exata da sua casa, e um documento corporativo pode expor o nome de quem trabalha ali dentro. Você não quer isso público (a EFF mantém um material excelente explicando por que metadados importam tanto para a sua privacidade). O caminho da defesa é o mesmo do ataque, só que invertido: se o investigador olha os metadados primeiro, você limpa os metadados primeiro.
Pivotei então do nome de usuário para o Google. Coloquei o termo entre aspas duplas, para forçar a busca exata, e caí num perfil do X (o antigo Twitter) com uma foto de gato. Primeiro post, "Olá, mundo". Perfil seguindo pouca gente. Da imagem para o username, do username para a conta — a primeira corrente de pivotagem estava fechada.
Geolocalização por Wi-Fi: o BSSID que revela onde a pessoa mora
A pergunta seguinte era a cidade. E a resposta não veio de um endereço de IP — veio da rede Wi-Fi. Naquele perfil que eu tinha achado, o alvo havia postado um BSSID, que é o endereço físico do roteador. Vale separar os dois termos: o SSID é o nome visível da rede (aquele que aparece na lista de Wi-Fi do celular) e o BSSID é a identidade única do aparelho, o número de série da antena, digamos assim.
Existe uma base de dados enorme que mapeia redes Wi-Fi do mundo inteiro: o WiGLE. É a comunidade que alimenta esse mapa, dirigindo por aí com o celular registrando cada rede que aparece. Criei minha conta gratuita, fui na busca avançada, colei o BSSID e apareceu um único resultado, com data e local: Londres. Acertei a cidade sem chutar nada. Na sequência, o próprio WiGLE converteu aquele BSSID no SSID e confirmou o nome da rede, que era o outro item que o desafio pedia. Já tinha explorado essa técnica a fundo no Aulão #44 — WiGLE para rastrear redes Wi-Fi, e ver ela funcionando de novo, ao vivo, mostra o quanto é poderosa.
Mas veja o outro lado, porque essa é exatamente a parte que te protege. Se alguém te induz a mostrar a tela numa venda de aparelho, num suporte técnico ou numa chamada de vídeo, e naquele momento aparece o nome da sua rede Wi-Fi (o erro de internet do videogame numa tela azul é o exemplo clássico), essa pessoa pode te localizar. O nome da sua rede virou um identificador de localização, tão bom quanto uma coordenada. Um investigador experiente sabe disso e cria a situação de propósito: pede para você "testar se a internet do aparelho funciona" só para capturar o SSID. Eu expliquei o porquê disso, com calma, no Aulão #81 — como o Wi-Fi revela sua localização.
E não para no WiGLE gratuito, que é uma base comunitária e por isso tem buracos, principalmente em cidades pequenas. As APIs pagas do Google e da Apple mapeiam Wi-Fi com uma exatidão absurda — é assim que uma AirTag se localiza mesmo sem GPS, e é assim que o seu celular sabe onde você está numa fração de segundo. Cada iPhone ao seu redor está, silenciosamente, registrando as redes em volta e mandando isso para a nuvem. Quando você entende que existe essa base paga, com alcance global, a coisa fica bem sinistra. O WiGLE é a versão de graça e limitada; as gigantes têm a versão completa.
Como se defender dessa técnica? Não é complicado, mas exige atenção:
- Troque o nome padrão da sua rede por algo neutro, que não tenha seu nome, sobrenome ou número do apartamento
- Nunca compartilhe tela com a lista de Wi-Fi à mostra em vendas, suportes ou chamadas de vídeo
- Desconfie de quem insiste num "teste rápido de conexão" com o seu aparelho na mão
- Em investigações autorizadas, lembre que redes já conectadas no histórico de um notebook contam onde a pessoa esteve
Do username ao e-mail: NAMINT e a caça por contas
Com um nome de usuário na mão, o pulo seguinte é o e-mail. E às vezes o e-mail é simplesmente o username com @gmail.com no fim — chutei exatamente isso no desafio e acertei de primeira. Esse jogo de prever padrões de nome tem até uma categoria própria dentro do OSINT: chama NAMINT, a inteligência sobre nomes. Pouca gente fala disso ainda, mas é uma prática que resolve casos.
A ideia do NAMINT é montar, a partir de nome, sobrenome e uns números (data de nascimento, por exemplo), todas as combinações prováveis de usuário e e-mail que um ser humano costuma criar. Pensa em quantas vezes você juntou seu primeiro nome, um sobrenome e o ano que nasceu para fazer um login. É esse padrão que a ferramenta explora. Existe uma que faz isso muito bem e ainda tenta puxar a foto de cada Gravatar associado a cada combinação, para você comparar rostos e confirmar visualmente quem é quem. Testei ao vivo com o meu próprio nome e ela carregou possíveis e-mails, usernames e até uma foto de perfil da Twitch. (Você encontra o NAMINT catalogado na biblioteca de ferramentas do OSINT Newsletter, com a explicação de cada campo.) Falei mais sobre essa caça a apelidos no Aulão #74 — como investigar usernames.
E Google fecha boa parte do trabalho pesado. Coloquei o e-mail entre aspas e apareceu um perfil no GitHub com um projeto pessoal — um "People Finder", ironicamente — que trazia um segundo e-mail e o link de um site pessoal. Cada achado desses é um novo ponto de pivotagem. Dali dá para rodar o e-mail em ferramentas como Hunter.io ou OSINT Industries, que mostram em quais serviços aquele endereço está cadastrado — Google, Microsoft, Trello, Duolingo, o que for. Quanto mais pontos você encontra, maior a rede de possibilidades e mais difícil fica para o alvo se esconder.
O site pessoal, feito em WordPress, respondia mais uma pergunta do desafio: onde a pessoa passava as férias. Estava escrito lá, em texto corrido, que ela estava em Nova York. Faltava então a senha. Num CTF, ela quase sempre está escondida no código-fonte do site do desafio — texto branco sobre fundo branco, invisível a olho nu. Seleciono a página inteira com o cursor, o texto escondido aparece destacado, e pronto: senha encontrada. Digo isso por experiência de CTF, não é adivinhação; os criadores adoram esse esconderijo. Vencemos o primeiro desafio inteiro: imagem, metadados, username, BSSID, cidade, e-mail, site e senha, tudo encadeado a partir de uma foto de papel de parede.
IMINT: análise de imagem para descobrir o local exato
O segundo desafio que peguei era IMINT puro, a inteligência sobre imagens. Aqui você não tem texto para ler nem metadado para extrair — você tem que olhar a foto e deduzir onde ela foi tirada a partir do que está na cena. É a técnica que menos me vicia, confesso, mas é uma das mais úteis quando o único parâmetro que você tem é uma imagem.
Existe uma metodologia para isso, e ela começa procurando contexto e identificadores: placa de rua, nome de loja, padrão de lixeira, estilo de construção, posição do sol, tipo de vegetação, uma logo ao fundo. Na primeira foto, o nome "Carnaby Street" estava escrito numa placa — respondi sem nem precisar pesquisar. Na segunda, uma estação de metrô com uma loja Gap grande na esquina me levou direto à Piccadilly Circus, em Londres, e o desafio ainda perguntava o ano de abertura da estação e o número de plataformas, coisas que você confirma no mapa e na enciclopédia. Na terceira, uma logo "YVR" ao fundo entregou o aeroporto de Vancouver e a praça de alimentação de lá.
Mas quando a imagem não tem nenhuma pista escrita, o caminho é a busca reversa. Joguei a foto no Yandex Imagens, que é imbatível para rosto e para lugar, muito melhor que os concorrentes nesse ponto, e ele devolveu o local exato: um bar na Rússia numa das fotos, uma cafeteria numa cidadezinha da Escócia em outra. O Google Imagens também faz busca reversa e vale cruzar os dois resultados, porque cada um indexa uma parte diferente da web. Numa das cafeterias, a partir da vitrine de uma loja de roupa escocesa, cheguei até a rua, o e-mail de contato e o Facebook do estabelecimento. Aprofundei todo esse assunto de rosto e imagem no Aulão #90 — busca reversa de imagem para rastrear alguém por uma foto.
E Yandex também salvou o caso mais bonito, que foi o último: um vídeo de Singapura. Eu já tinha ficado hospedado exatamente naquele lugar, do lado do Riverside Point, e reconheci a ponte e o rio na hora — até me arrepiei ao vivo. Cruzei a vista da janela do vídeo com fotos que outras pessoas postaram do mesmo ângulo, num truque simples: se é um hotel, alguém já fotografou aquela mesma janela e subiu para a internet. Funciona sempre? Nem sempre — aquele hotel específico tinha sido demolido depois que o desafio foi criado, e é honesto admitir quando a pista esfria e o caminho morre. Mesmo assim, a técnica de encontrar o mesmo ângulo em fotos de terceiros é ouro puro quando você não tem nenhum norte para começar.
Ferramentas de OSINT que usei neste desafio de investigação digital
Estas são as ferramentas que abri ao vivo, na ordem em que o desafio foi pedindo. Todas têm versão gratuita ou trial, e nenhuma exige mais que uma conta simples para funcionar. Nenhuma delas invade nada: elas apenas leem informação que já está pública.
| Ferramenta | Para que serve | Onde usei no desafio |
|---|---|---|
| TryHackMe | Plataforma de CTF e salas de OSINT | Ambiente de treino, salas de OSINT e de IMINT |
| Metadata2Go | Leitor de metadados online | Extrair o autor e o GPS da imagem |
| ExifTool | Leitor de metadados no terminal | A mesma leitura, em linha de comando |
| WiGLE | Base mundial de redes Wi-Fi | Achar a cidade a partir do BSSID e do SSID |
| Google Imagens | Busca reversa e busca por username | Pivotar do username para o perfil |
| Yandex Imagens | Busca reversa de imagem | Descobrir o local de fotos sem texto |
| Gravatar | Fotos associadas a e-mails | Comparar rostos no NAMINT |
| GitHub | Repositórios e perfis públicos | Encontrar o e-mail e o site do alvo |
| Hunter.io | Contas ligadas a um e-mail | Expandir a rede de pivotagem |
| OSINT Industries | Contas registradas num e-mail ou telefone | Mapear os serviços do alvo |
Como se proteger depois de ver esse tipo de investigação por dentro
Toda técnica que eu mostrei funciona nos dois sentidos: serve para investigar e serve para te expor. A boa notícia é que dá para fechar quase todas essas portas com hábitos simples. Não precisa virar paranoico, precisa virar consciente — e essa consciência muda tudo. Depois que você vê a corrente de pivotagem funcionando contra um alvo de treino, olha para os seus próprios perfis com outros olhos.
Os pontos que eu recomendo revisar hoje mesmo:
- Limpe os metadados de fotos e documentos antes de publicar (o campo de GPS é o mais perigoso de todos)
- Troque o nome da sua rede Wi-Fi por algo neutro, sem seu nome nem número de apartamento
- Nunca mostre a tela com o nome da rede à vista em vendas, suportes técnicos ou chamadas
- Não reaproveite o mesmo username em tudo, porque é ele que costura seus perfis num só mapa
- Separe um e-mail "público" do seu e-mail principal, e evite que o padrão do endereço seja óbvio
- Desconfie de projetos e repositórios antigos no GitHub que possam ter exposto seu e-mail
Funciona? Sim, quando vira rotina. A investigação inteira depende de você deixar rastro em ordem, um puxando o outro; quando um elo some, a pivotagem trava e o investigador fica sem o próximo passo. E é exatamente esse travamento que você quer provocar contra quem tenta te mapear sem autorização. Reduzir pegada não é esconder crime, é higiene digital básica, do mesmo jeito que você tranca a porta de casa sem ter nada a esconder.
Perguntas Frequentes sobre o desafio de investigação digital
O que é um desafio de investigação digital?
É um exercício prático, normalmente no formato de CTF (Capture The Flag), em que você recebe um caso fictício e precisa responder perguntas encontrando dados escondidos em imagens, arquivos e perfis. Serve para treinar OSINT de ponta a ponta sem prejudicar nenhuma pessoa real.
Preciso pagar para praticar OSINT no TryHackMe?
Não. A conta gratuita já dá acesso a boa parte das salas de OSINT, incluindo as de nível iniciante. Eu resolvi este desafio inteiro na conta free, sem gastar um centavo, e recomendo começar exatamente assim.
É legal usar essas técnicas de investigação digital?
Praticar em plataformas de CTF é totalmente legal, porque o alvo é fictício e construído para isso. Usar as mesmas técnicas contra pessoas reais só é legítimo em contextos autorizados, como perícia, pentest contratado ou a análise da sua própria exposição. Fora disso, você pode responder por invasão de privacidade.
Como a rede Wi-Fi localiza alguém melhor que o endereço de IP?
O IP costuma apontar apenas para a cidade do provedor, e nem sempre a certa. Já o BSSID é o identificador físico do roteador, e bases como o WiGLE registram onde cada rede foi vista pela comunidade. Se a rede da pessoa está mapeada, você chega bem perto do endereço dela.
O que são NAMINT e IMINT?
NAMINT é a inteligência sobre nomes: prever usernames e e-mails a partir de nome, sobrenome e números. IMINT é a inteligência sobre imagens: deduzir o local de uma foto pelos identificadores visíveis ou pela busca reversa. Usei as duas neste aulão, uma em cada desafio.
Qual a melhor ferramenta de busca reversa de imagem?
Para rosto e para lugar, o Yandex costuma entregar resultados melhores que os concorrentes. Ainda assim, vale cruzar com o Google Imagens, já que cada motor indexa uma fatia diferente da web e um acha o que o outro deixou passar.
Como faço para não ser rastreado por essas ferramentas?
Reduza a sua pegada: limpe metadados, troque o nome da sua rede Wi-Fi, não repita usernames e separe e-mails por contexto. Quanto menos padrão você deixa espalhado, mais difícil fica costurar os seus perfis num único alvo.
Referências e Recursos
Conteudo Relacionado

7 Buscadores Secretos que Investigadores Usam (e o Google Esconde)

Domínio Anônimo: Até Onde Vai a Sua Privacidade

Como Remover Conteúdo da Internet: Blindagem Digital em 2 Níveis com Caso Real
