Avant toute attaque ou audit de sécurité, la phase de reconnaissance est essentielle. Elle consiste à collecter un maximum d’informations sur la cible sans qu’elle s’en aperçoive. Dans ce chapitre, vous découvrirez les outils et techniques de l’OSINT (Open Source Intelligence), utilisés aussi bien par les attaquants que par les équipes défensives.
Reconnaissance passive vs active
La reconnaissance se divise en deux grandes catégories :
- Passive : collecte de données sans interagir directement avec la cible (sources publiques, DNS, WHOIS). Aucun trafic envoyé vers la cible.
- Active : interaction directe avec les systèmes de la cible (ping, scan de ports). Risque de détection.
WHOIS et DNS
Le premier réflexe est d’interroger les registres publics pour obtenir propriétaire, contacts et infrastructure d’un domaine.
# Informations WHOIS sur un domaine
whois exemple.fr
# Résolution DNS complète
dig exemple.fr ANY
# Tous les sous-domaines via transfert de zone (si mal configuré)
dig axfr @ns1.exemple.fr exemple.fr
# Recherche de sous-domaines avec subfinder
subfinder -d exemple.fr -o sous_domaines.txt
Google Dorks
Les opérateurs de recherche avancée Google permettent de trouver des informations exposées involontairement.
# Fichiers sensibles exposés
site:exemple.fr filetype:pdf "confidentiel"
site:exemple.fr filetype:sql
# Pages d'administration exposées
inurl:"/admin/login" site:exemple.fr
# Caméras IP accessibles publiquement
intitle:"webcam 7" inurl:"/watch.html"
# Fichiers de configuration
filetype:env "DB_PASSWORD" site:github.com
theHarvester
Outil de référence pour la collecte d’emails, sous-domaines, IPs et noms d’hôtes à partir de sources publiques.
# Installation sur Kali (déjà présent)
# Lancer une recherche sur plusieurs sources
theHarvester -d exemple.fr -b google,bing,linkedin,shodan -l 500 -f rapport
# Sources disponibles : google, bing, yahoo, duckduckgo, github, linkedin, shodan, etc.
Shodan : le moteur de recherche des objets connectés
Shodan indexe en permanence les appareils connectés à Internet et leurs services exposés (serveurs, caméras, routeurs, ICS/SCADA).
# Installer l'API Shodan CLI
pip install shodan
shodan init VOTRE_CLE_API
# Rechercher des serveurs Apache vulnérables
shodan search "Apache/2.2" --fields ip_str,port,org
# Trouver des RDP exposés
shodan search "port:3389 os:windows" --fields ip_str,hostnames
# Scanner une IP spécifique
shodan host 203.0.113.1
Maltego : visualisation des liens
Maltego construit des graphes relationnels entre entités (domaines, IPs, emails, personnes). Idéal pour comprendre l’infrastructure d’une organisation.
Entités disponibles :
Domain → DNS names → IPs → ASN → Organisation
Email → Person → Phone → Social profiles
URL → Technologies utilisées (Wappalyzer)
Automatiser avec Recon-ng
# Lancer Recon-ng
recon-ng
# Charger un module de découverte
[recon-ng] > use recon/domains-hosts/bing_domain_web
[recon-ng] > set SOURCE exemple.fr
[recon-ng] > run
# Exporter les résultats
[recon-ng] > use reporting/html
[recon-ng] > run
- La reconnaissance passive ne laisse aucune trace sur la cible
- Google Dorks, WHOIS et DNS révèlent souvent des informations critiques
- Shodan indexe les services exposés sur Internet en temps réel
- Maltego visualise les relations entre entités pour cartographier une infrastructure
📚 Formation : Cybersécurité intermédiaire : pentest et défense avancée

-
Add a note