1. Reconnaissance et OSINT : cartographier une cible

Avant toute attaque ou audit de sécurité, la phase de reconnaissance est essentielle. Elle consiste à collecter un maximum d’informations sur la cible sans qu’elle s’en aperçoive. Dans ce chapitre, vous découvrirez les outils et techniques de l’OSINT (Open Source Intelligence), utilisés aussi bien par les attaquants que par les équipes défensives.

Reconnaissance passive vs active

La reconnaissance se divise en deux grandes catégories :

  • Passive : collecte de données sans interagir directement avec la cible (sources publiques, DNS, WHOIS). Aucun trafic envoyé vers la cible.
  • Active : interaction directe avec les systèmes de la cible (ping, scan de ports). Risque de détection.

WHOIS et DNS

Le premier réflexe est d’interroger les registres publics pour obtenir propriétaire, contacts et infrastructure d’un domaine.

# Informations WHOIS sur un domaine
whois exemple.fr

# Résolution DNS complète
dig exemple.fr ANY

# Tous les sous-domaines via transfert de zone (si mal configuré)
dig axfr @ns1.exemple.fr exemple.fr

# Recherche de sous-domaines avec subfinder
subfinder -d exemple.fr -o sous_domaines.txt

Google Dorks

Les opérateurs de recherche avancée Google permettent de trouver des informations exposées involontairement.

# Fichiers sensibles exposés
site:exemple.fr filetype:pdf "confidentiel"
site:exemple.fr filetype:sql

# Pages d'administration exposées
inurl:"/admin/login" site:exemple.fr

# Caméras IP accessibles publiquement
intitle:"webcam 7" inurl:"/watch.html"

# Fichiers de configuration
filetype:env "DB_PASSWORD" site:github.com

theHarvester

Outil de référence pour la collecte d’emails, sous-domaines, IPs et noms d’hôtes à partir de sources publiques.

# Installation sur Kali (déjà présent)
# Lancer une recherche sur plusieurs sources
theHarvester -d exemple.fr -b google,bing,linkedin,shodan -l 500 -f rapport

# Sources disponibles : google, bing, yahoo, duckduckgo, github, linkedin, shodan, etc.

Shodan : le moteur de recherche des objets connectés

Shodan indexe en permanence les appareils connectés à Internet et leurs services exposés (serveurs, caméras, routeurs, ICS/SCADA).

# Installer l'API Shodan CLI
pip install shodan
shodan init VOTRE_CLE_API

# Rechercher des serveurs Apache vulnérables
shodan search "Apache/2.2" --fields ip_str,port,org

# Trouver des RDP exposés
shodan search "port:3389 os:windows" --fields ip_str,hostnames

# Scanner une IP spécifique
shodan host 203.0.113.1

Maltego : visualisation des liens

Maltego construit des graphes relationnels entre entités (domaines, IPs, emails, personnes). Idéal pour comprendre l’infrastructure d’une organisation.

Entités disponibles :
  Domain → DNS names → IPs → ASN → Organisation
  Email  → Person → Phone → Social profiles
  URL    → Technologies utilisées (Wappalyzer)

Automatiser avec Recon-ng

# Lancer Recon-ng
recon-ng

# Charger un module de découverte
[recon-ng] > use recon/domains-hosts/bing_domain_web
[recon-ng] > set SOURCE exemple.fr
[recon-ng] > run

# Exporter les résultats
[recon-ng] > use reporting/html
[recon-ng] > run
Points clés :

  • La reconnaissance passive ne laisse aucune trace sur la cible
  • Google Dorks, WHOIS et DNS révèlent souvent des informations critiques
  • Shodan indexe les services exposés sur Internet en temps réel
  • Maltego visualise les relations entre entités pour cartographier une infrastructure
SEE ALL Add a note
YOU
Add your Comment