π OSINT Check Session β 2026-08-02
Ringkasan
Session audit eksposur data pribadi (nama, nomor HP, email, NIK, afiliasi UNPAS) + setup searchsploit (Exploit-DB) terintegrasi ke Hermes via MCP. Dokumentasi ini mencatat apa yang dilakukan, query apa yang dijalankan, temuan apa yang valid, dan verdict akhir β termasuk deteksi API breach yang ternyata tidak valid (red flag penting).
Daftar Isi
- 1. Setup Searchsploit + Integrasi Hermes
- 2. Query OSINT yang Dijalankan
- 3. Temuan β Eksposur Publik
- 4. Verdict β Breach Database & NIK
- 5. Red Flag β API yang Tidak Valid
- 6. Rekomendasi Mitigasi
- 7. Audit Trail Sumber
1. Setup Searchsploit + Integrasi Hermes
| Item | Detail |
|---|---|
| Binary | /opt/exploitdb/searchsploit (symlink: /usr/local/bin/searchsploit) |
| Repo | exploit-database/exploitdb via GitLab (GitHub sempat block abuse) |
| Branch | main (bukan master) |
| Total exploits | 47.109 |
| MCP server | ~/.local/share/searchsploit-mcp/mcp_server.py |
| Wrapper | run.sh (env -u PYTHONPATH β pola anti-conflict venv Hermes) |
| SDK | MCP 1.28.1 (v1 decorator @server.list_tools β BUKAN v2 add_request_handler) |
| Tools | exploit_search, exploit_search_cve, exploit_read, exploit_db_status |
| Registrasi | ~/.hermes/config.yaml β mcp_servers.searchsploit (enabled) |
| Verifikasi | initialize + tools/list + tools/call β semua PASS β |
Pitfall yang ditemukan:
--colour 0β illegal option di versi searchsploit ini (dihapus dari args)get_capabilities()di MCP 1.28.1 butuh 2 argumen wajib:notification_options+experimental_capabilities- Repo
JitPatro/searchsploit(5 stars, stale 2023) β β bukan yang resmi - Default branch repo exploitdb adalah
mainβ tarballmaster.tar.gzβ 404
2. Query OSINT yang Dijalankan
Semua via SearXNG self-hosted (127.0.0.1:8888, format=json, UA Mozilla):
| # | Query | Hasil |
|---|---|---|
| 1 | "Azhar Fauzi" Universitas Pasundan | 21 results β bukan orang ini (Harry Fauzi, Rizky Azhar, dll) |
| 2 | "Azhar Muttaqien" | 25 results β LinkedIn β , Masjid Ulul Albaab β , portfolio β |
| 3 | "Azhar Fauzi" github | 22 results β noise MDN, 1 db.sql orang lain |
| 4 | "Azhar Muttaqien" github | 21 results β portfolio azhar457.github.io β |
| 5 | "azharsss457" | 12 results β semua noise (Scribd, etheses, hasil ujian Pakistan) |
| 6 | "azharmtq" | 0 results β IG handle tidak ter-index β |
| 7 | "0818-0352-8486" / "0818 0352 8486" | 3 results β semua konteks masjid/kajian |
| 8 | "081803528486" | 0 results β format tanpa dash tidak ter-index |
| 9 | "0818-0352-8486" NIK | 19 results β semua noise (nik.energy, NIK Czech) |
| 10 | "Azhar Muttaqien" NIK | 0 results |
| 11 | "0818-0352-8486" bocor / ... data | 0 results |
Fetch penuh (Jina Reader): portfolio GitHub, LinkedIn (authwall), website Masjid Ulul Albaab, GitHub API user.
3. Temuan β Eksposur Publik
| Sumber | Data terekspos | Risiko |
|---|---|---|
| azhar457.github.io (portfolio) | Nama, βMahasiswa Teknik Informatika UNPASβ, email azharsss457@gmail.com, IG @azharmtq, link GitHub+LinkedIn | π‘ Sedang |
| LinkedIn (azhar-muttaqien-a74a69237) | Cybersec | Devops, Urbansolv, UNPAS, Bandung, 23 koneksi | π‘ Sedang |
| ulul-albaab-website.vercel.app | βa.n. Azhar Muttaqien β Bendahara 2025/2026β + WA 0818-0352-8486 | π΄ Tinggi |
| GitHub API azhar457 | 27 repos publik, created 2023-08-25, 9 followers β bersih (no email/lokasi) | π’ Aman |
| SearXNG index | IG @azharmtq tidak ter-index; email string tidak di-index | π’ Aman |
4. Verdict β Breach Database & NIK
β xposedornot.com β TIDAK VALID (red flag!)
- Query
email=azharsss457@gmail.comβ 772 breach - Query
email=randomuser12345@nonexistent.comβ 772 breach IDENTIK π΄ - Query
email=test@test.comβ 772 breach IDENTIK - Kesimpulan: API mengembalikan dump statis semua breach untuk SEMUA query β bukan data spesifik email. Data ini TIDAK bisa dipakai sebagai bukti.
β οΈ HIBP (haveibeenpwned.com)
- API butuh
hibp-api-key(HTTP 401 tanpa key) β tidak bisa diverifikasi gratis.
β Verdict NIK β AMAN (sejauh index publik)
- 0 hasil untuk kombinasi nomor HP + NIK / nama + NIK di SearXNG
- 0 hasil untuk βnomor bocorβ / βnomor dataβ
- NIK tidak ditemukan di sumber yang bisa diakses publik
- β οΈ Catatan: NIK bocor biasanya ada di dataset breach tertutup (BPJS 2019, IndiHome, MyPertamina, KreditPlus β breach Indonesia yang dikenal bawa NIK). Search engine publik TIDAK bisa mendeteksi ini. Verifikasi penuh butuh HIBP key / dataset breach lokal.
5. Red Flag β API yang Tidak Valid
Pelajaran penting (berlaku untuk semua riset): sebelum percaya hasil API OSINT, selalu tes dengan kontrol negatif (email acak / data acak). Kalau hasilnya identik β API-nya ngasih dump statis β data tidak valid.
6. Rekomendasi Mitigasi
- π΄ Nomor WA di website masjid β minta admin ganti ke nomor masjid/form kontak. Prioritas tertinggi (PII + jabatan bendahara = target social engineering).
- π‘ Email di portfolio GitHub β ganti ke email publik terpisah atau obfuscate.
- π‘ LinkedIn β kurangi detail posisi spesifik kalau tidak perlu.
- π’ Rutin β
"Azhar Muttaqien"/"azharsss457"/"azharmtq"/ nomor HP tiap beberapa bulan.
7. Audit Trail Sumber
| Sumber | URL | Status |
|---|---|---|
| Portfolio | https://azhar457.github.io/ | Primer β fetched via Jina β |
https://id.linkedin.com/in/azhar-muttaqien-a74a69237 | Primer β authwall, snippet dari SearXNG β | |
| Masjid Ulul Albaab | https://ulul-albaab-website.vercel.app/ | Primer β fetched via Jina β |
| GitHub API | https://api.github.com/users/azhar457 | Primer β direct curl β |
| xposedornot | https://api.xposedornot.com/v1/breaches?email=... | β INVALID β kontrol negatif gagal |
| HIBP | https://haveibeenpwned.com/api/v3/... | β οΈ Butuh API key (401) |
Cross-link
- telegram-account-info β Telegram ID pribadi (folder examples/)
Note/01_Library/military-and-intelligence-tools/01-osint-and-reconnaissance/β catatan OSINT di vault- crawl-ambil-data-publik β pipeline crawl data publik (root Wide Note)