Chapitre 2 — Reconnaissance & OSINT

⏱ ~25 min autonome · ~40 min encadré

Avant même de toucher un port ou un service, un hacker éthique — comme un attaquant réel — commence toujours par apprendre tout ce qu'il peut sur sa cible sans jamais l'approcher directement. Ce chapitre couvre la reconnaissance passive et les sources ouvertes (OSINT), la première phase technique introduite au Chapitre 1.

La règle d'or de la reconnaissance passive : ne jamais toucher la cible directement. Toute l'information est collectée à partir de sources déjà publiques — aucune requête, aucun paquet, aucune interaction n'est envoyée vers l'infrastructure de la cible elle-même. C'est ce qui la rend, en pratique, indétectable : la cible n'a aucun moyen de savoir qu'elle est observée.

Mémorisez ! Reconnaissance passive = aucune interaction directe avec la cible (recherches web, registres publics). Reconnaissance active = interaction directe, même minime (ping, résolution DNS ciblée) — voir section 2.3. La frontière entre les deux détermine si l'activité peut, en théorie, être détectée par la cible.

L'OSINT (Open Source Intelligence) désigne la collecte de renseignement à partir de sources librement accessibles — rien de « secret », seulement de l'information dispersée qu'il faut savoir trouver et recouper. Les sources les plus productives en pratique :

Scénario : Une offre d'emploi pour un « administrateur système, expérience Active Directory et VMware requise » révèle, sans la moindre intrusion, deux technologies centrales de l'infrastructure interne d'une organisation. C'est le genre d'information qu'un attaquant collecte en quelques minutes, sans jamais interagir avec les systèmes eux-mêmes.

Les moteurs de recherche indexent bien plus que ce que la plupart des organisations pensent. Le google dorking consiste à utiliser des opérateurs de recherche avancée pour cibler précisément ce qui a été indexé par erreur.

OpérateurEffetExemple
site:Limite la recherche à un domaine précissite:exemple.com
filetype:Cible un type de fichier précisfiletype:pdf
intitle:Cherche un terme dans le titre de la pageintitle:"index of"
inurl:Cherche un terme dans l'URLinurl:admin

Combinés, ces opérateurs peuvent révéler des documents internes indexés par erreur, des répertoires de serveur mal configurés qui listent leur contenu publiquement, ou des pages d'administration jamais censées être publiques. Rien de tout cela n'implique de « pirater » quoi que ce soit — l'information est déjà publique, mal protégée par une simple absence de blocage d'indexation.

Sur le terrain

Un fichier robots.txt mal compris peut paradoxalement aider un attaquant : il liste souvent les répertoires que l'organisation ne veut pas voir indexés — une carte utile de ce qui pourrait être sensible, publiée volontairement par la cible elle-même.

WHOIS

Une requête WHOIS sur un nom de domaine révèle historiquement le propriétaire, les contacts administratifs et techniques, les dates de création et d'expiration, et les serveurs de noms associés. De nombreux registrars offrent aujourd'hui un service de confidentialité qui masque ces informations — un WHOIS qui expose encore des coordonnées directes est en soi une information sur la maturité de sécurité de l'organisation.

Enregistrements DNS

Le système de noms de domaine (DNS) contient plusieurs types d'enregistrements, chacun révélant quelque chose de différent sur l'infrastructure :

Scénario : Les enregistrements TXT d'un domaine révèlent des validations pour trois outils de marketing infonuagique différents. Individuellement anodins, ces indices dressent collectivement un portrait de la pile technologique externe de l'organisation — utile pour orienter les prochaines étapes de reconnaissance.

Chapitre suivant → Empreinte numérique & reconnaissance active

1. Qu'est-ce qui caractérise fondamentalement la reconnaissance passive ?

La reconnaissance passive se fait entièrement via des sources déjà publiques, sans jamais interagir directement avec les systèmes de la cible.

2. Que signifie l'acronyme OSINT ?

OSINT désigne le renseignement tiré de sources ouvertes, librement accessibles.

3. Quel opérateur de recherche limite les résultats à un type de fichier précis ?

filetype: cible un type de fichier précis, comme filetype:pdf.

4. Quel enregistrement DNS révèle le fournisseur de messagerie d'une organisation ?

Les enregistrements MX identifient les serveurs de messagerie responsables du domaine.

5. Une requête WHOIS qui expose encore des coordonnées directes révèle quoi, indirectement ?

L'absence de service de confidentialité WHOIS est un signal indirect, pas une faille technique en soi.

6. Pourquoi un fichier robots.txt peut-il paradoxalement aider un attaquant ?

robots.txt révèle involontairement une carte des répertoires jugés sensibles par l'organisation elle-même.

7. Une offre d'emploi technique détaillée constitue un exemple de quelle source de reconnaissance ?

Une offre d'emploi publique est une source ouverte, consultée sans interaction directe avec les systèmes de la cible.

8. Quel opérateur de recherche cible un terme apparaissant dans le titre d'une page ?

intitle: cherche un terme précis dans le titre HTML de la page.

9. Que révèlent typiquement les enregistrements DNS de type TXT ?

Les enregistrements TXT servent souvent à valider l'usage d'outils tiers, révélant indirectement la pile technologique externe.

10. Pourquoi la reconnaissance passive précède-t-elle toujours la reconnaissance active dans une méthodologie bien menée ?

Collecter un maximum d'information sans risque de détection avant toute interaction directe est le principe qui guide l'ordre des phases.