Footprinting & Reconnaissance
La phase la plus déterminante d'un engagement offensif : construire une carte complète de la cible — infrastructure, employés, technologies, relations — sans jamais déclencher d'alarme. OSINT, Google Dorks, WHOIS, DNS, Shodan, Recon-ng, Maltego, FOCA et méthodologie professionnelle complète, avec simulations réalistes de sorties d'outils.
- IPourquoi la reconnaissance est la phase clé
- 01Footprinting vs Reconnaissance
- 02Les deux types de reconnaissance
- 03OSINT — Open Source Intelligence
- 04Google Hacking / Google Dorks
- 05WHOIS Lookup
- 06DNS Enumeration
- 07Reverse IP Lookup
- 08Email Tracking et Enumeration
- 09Shodan et Censys
- 10Wayback Machine
- 11Recon-ng
- 12Maltego
- 13Netcraft
- 14Social Media Footprinting
- 15FOCA — Analyse des métadonnées
- 16Email Tracking (pixel)
- 17Méthodologie professionnelle
- 18Contre-mesures
- QQuestions type examen
Pourquoi la reconnaissance est la phase la plus importante
« Give me 6 hours to chop down a tree and I will spend the first 4 sharpening the axe. » — Abraham Lincoln
Traduit en cybersécurité : donne-moi 10 heures pour pirater un système, j'en passerai 7 à collecter des informations. La majorité des hackers amateurs échouent parce qu'ils attaquent trop vite, sans préparation. Un professionnel — éthique ou non — sait que la qualité de l'attaque dépend entièrement de la qualité de la reconnaissance.
Footprinting vs Reconnaissance — la distinction
Ces deux termes sont souvent utilisés comme synonymes, mais le CEH fait une distinction précise.
Les deux types de reconnaissance
- Moteurs de recherche
- Réseaux sociaux
- Bases de données publiques (WHOIS, DNS public)
- Sites d'archivage web (Wayback Machine)
- Offres d'emploi
- Documents publics (métadonnées)
- Ping ou scan réseau vers les serveurs de la cible
- Requête DNS directe vers leur serveur
- Tentative de transfert de zone DNS
- Social engineering téléphonique
OSINT — Open Source Intelligence
Pilier de la reconnaissance passive — l'art de collecter des informations à partir de sources ouvertes et publiques.
OSINT Framework
osintframework.com est une carte interactive de tous les outils OSINT
disponibles, classés par catégorie — la référence ultime pour tout investigateur.
Google Hacking / Google Dorks
Opérateurs de recherche avancés utilisés pour trouver des informations sensibles indexées accidentellement sur internet — reconnaissance passive très puissante, aucune interaction directe avec la cible.
Opérateurs essentiels
| Opérateur | Fonction | Exemple |
|---|---|---|
| site: | Limiter au domaine | site:entreprise.com |
| intitle: | Mot dans le titre | intitle:"index of" |
| inurl: | Mot dans l'URL | inurl:admin |
| intext: | Mot dans le contenu | intext:"mot de passe" |
| filetype: | Type de fichier | filetype:pdf |
| cache: | Version en cache | cache:site.com |
| "..." | Phrase exacte | "rapport financier 2024" |
| - | Exclure un mot | site:gov -www |
Dorks utilisés en pentest professionnel
site:entreprise.com inurl:admin
site:entreprise.com inurl:login
site:entreprise.com intitle:"admin panel"
site:entreprise.com filetype:pdf "confidentiel" site:entreprise.com filetype:xls "password" site:entreprise.com filetype:sql
intitle:"index of" "parent directory" intitle:"index of" passwd intitle:"index of" ".htpasswd"
exploit-db.com/google-hacking-database recense des milliers de dorks classés
par catégorie (footholds, fichiers avec mots de passe, serveurs vulnérables). Maintenu
par Offensive Security — la même organisation qui maintient Kali Linux et l'Exploit-DB.
WHOIS Lookup
Protocole et base de données contenant les informations d'enregistrement des noms de domaine et des blocs d'IP.
$ whois example.com Domain Name: EXAMPLE.COM Registrant Name: John Smith Registrant Email: admin@example.com Registrant Phone: +1-555-0100 Registrant Address: 123 Main St, NY Name Servers: ns1.example.com ns2.example.com Creation Date: 2010-03-15 Registry Expiry Date: 2025-03-15 Registrar: GoDaddy.com
Ces informations sont de l'or pour un hacker :
- Adresse email du propriétaire → cible pour phishing
- Numéro de téléphone → cible pour vishing
- Serveurs de noms → base pour l'énumération DNS
- Date d'expiration → domaines qui vont expirer (domain hijacking)
Les RIRs (Regional Internet Registries)
| RIR | Région |
|---|---|
| ARIN | Amérique du Nord |
| RIPE NCC | Europe, Moyen-Orient |
| APNIC | Asie-Pacifique |
| AFRINIC | Afrique |
| LACNIC | Amérique Latine |
whois example.com whois 192.168.1.1
DNS Enumeration
Le DNS traduit les noms de domaine en adresses IP — pour un hacker, c'est une mine d'informations sur l'infrastructure d'une organisation.
Types d'enregistrements DNS
| Type | Fonction | Exemple |
|---|---|---|
| A | Domaine → IPv4 | example.com → 93.184.216.34 |
| AAAA | Domaine → IPv6 | example.com → 2606::... |
| MX | Serveurs mail | mail.example.com |
| NS | Serveurs DNS | ns1.example.com |
| CNAME | Alias | www → example.com |
| TXT | Infos texte | SPF, DKIM, vérification |
| SOA | Infos zone DNS | Serveur principal, contact admin |
| PTR | IP → Domaine (reverse) | 34.216.184.93 → example.com |
dig example.com MX dig example.com NS dig example.com ANY # tous les enregistrements dig -x 93.184.216.34 # reverse lookup dig example.com +trace # tracer le chemin DNS complet
Zone Transfer (AXFR) — attaque DNS critique
Technique permettant à un serveur DNS secondaire de télécharger toute la zone DNS d'un domaine. Si mal configuré, n'importe qui peut l'obtenir.
$ dig axfr @ns1.example.com example.com mail.example.com A 10.0.0.1 ftp.example.com A 10.0.0.2 dev.example.com A 10.0.0.3 vpn.example.com A 10.0.0.4 staging.example.com A 10.0.0.5 internal.example.com A 192.168.1.100
C'est comme si quelqu'un te donnait le plan complet d'un immeuble avant que tu y entres.
Outils de DNS enumeration automatisés
dnsenum example.com fierce --domain example.com dnsrecon -d example.com -t axfr # zone transfer dnsrecon -d example.com -t brt # bruteforce sublist3r -d example.com -b -p 80,443
Reverse IP Lookup
Quand tu as l'IP d'un serveur, cette technique révèle quels autres domaines sont hébergés sur cette même adresse — crucial car si 10 domaines partagent un serveur, une faille sur l'un peut affecter les autres.
dig -x 93.184.216.34 nslookup 93.184.216.34
Email Tracking et Enumeration
Les emails révèlent le format des adresses, les noms des employés, les technologies (headers) et l'infrastructure mail (serveurs MX).
$ theHarvester -d example.com -b google -l 100 ******************************************************************* * _ _ _ _ _ * * | |_| |__ ___ | | | | __ _ _ ____ _____ ___| |_ * * theHarvester 4.4.4 * ******************************************************************* [*] Target: example.com [*] Searching Google. [*] Emails found: 7 ------------------------ j.smith@example.com a.dubois@example.com it-support@example.com [*] Hosts found: 4 ------------------------ mail.example.com:93.184.216.50 dev.example.com:10.0.0.3 vpn.example.com:10.0.0.4 www.example.com:93.184.216.34
Hunter.io
Agrège les adresses email publiquement associées à un domaine et révèle le format utilisé (ex: {firstname}.{lastname}@company.com) avec un score de confiance par email.
Analyse des headers d'un email
Received: from mail.example.com (mail.example.com [203.0.113.1]) Received: from webapp01.internal.example.com ([192.168.1.50]) X-Mailer: Microsoft Outlook 16.0 X-Originating-IP: 10.0.0.5
Un simple email de phishing peut révéler toute l'architecture interne d'une entreprise — IP publique du serveur mail, IP interne exposée par erreur, version exacte du logiciel utilisé.
Shodan et Censys
Surnommés les « moteurs de recherche des hackers » — au lieu d'indexer des pages web, ils scannent et indexent tous les appareils connectés à internet.
search> product:"vsftpd" version:"2.3.4" 1,204 results 196.xxx.xx.12 ftp.exemple-corp.com Kinshasa, CD 41.xxx.xx.201 ftp2.autre-cible.net Lagos, NG 203.xxx.xx.44 files.old-server.io Manila, PH ⚠ vsftpd 2.3.4 contient une backdoor connue (CVE-2011-2523)
org:"Vodacom Congo" country:"CD" # Congo RDC port:3389 # RDP Windows port:23 # Telnet — très dangereux product:"Apache" version:"2.4.49" # CVE-2021-41773 country:"CD" port:22 product:"OpenSSH"
Censys & crt.sh — sous-domaines via certificats SSL
Les certificats SSL/TLS sont publics — Censys et crt.sh permettent de trouver tous les sous-domaines d'une organisation en cherchant leurs certificats.
https://crt.sh/?q=%.example.com
Wayback Machine
archive.org archive des copies de pages web depuis 1996 — source d'information passive extrêmement puissante : anciennes versions, fichiers supprimés, anciennes technologies, anciens sous-domaines.
waybackurls example.com | grep "admin" waybackurls example.com | grep "\.zip\|\.sql\|\.bak"
Recon-ng
Framework de reconnaissance modulaire, similaire à Metasploit mais dédié à la collecte d'informations. Stocke ses résultats dans une base SQLite locale.
$ recon-ng [recon-ng][default] > workspaces create pentest_clientA [recon-ng][pentest_clientA] > modules search shodan recon/domains-hosts/shodan_hostname recon/netblocks-hosts/shodan_net [recon-ng][pentest_clientA] > modules load recon/domains-hosts/hackertarget [recon-ng][pentest_clientA][hackertarget] > options set SOURCE example.com [recon-ng][pentest_clientA][hackertarget] > run [*] 12 hosts added to database [recon-ng][pentest_clientA] > show hosts +------+----------------------+---------------+ | rowid| host | ip_address | +------+----------------------+---------------+ | 1 | mail.example.com | 93.184.216.50 | | 2 | dev.example.com | 10.0.0.3 | | 3 | vpn.example.com | 10.0.0.4 | +------+----------------------+---------------+
Maltego
Outil de visualisation OSINT qui crée des graphes relationnels entre entités (domaines, IPs, emails, personnes) via des transforms — requêtes automatisées vers des sources de données.
├── Twitter: @johnsmith_ceo
└── +1-555-0100
Version gratuite : Maltego Community Edition — transformations limitées mais suffisantes pour la pratique CEH.
Netcraft
netcraft.com est une source passive qui révèle l'OS du serveur, le serveur web et sa version, l'hébergeur, l'historique des technologies et les sous-domaines connus.
Social Media Footprinting
Les employés publient sans réaliser les informations qu'ils révèlent — LinkedIn est la source n°1 en OSINT professionnel.
Azure AD misconfiguration.
# Sherlock - username sur 300+ plateformes sherlock exploit4040 # Social-Analyzer social-analyzer --username "john.smith" --platforms "linkedin,twitter"
FOCA — Analyse des métadonnées
Outil qui analyse les métadonnées cachées des documents publics (PDF, Word, Excel, PowerPoint) publiés par une organisation.
$ exiftool rapport_q3.pdf Author : Jean-Baptiste Muamba Creator : Microsoft Word 2016 Producer : \\serveur-print01\HP4015 Original Path (embedded) : C:\Users\jb.muamba\Documents\confidentiel\rapport_q3.docx Domain (embedded) : CORP\jb.muamba
En un seul document PDF publié innocemment : un nom d'utilisateur Windows, un serveur interne, un chemin de fichier, et la version exacte de Word utilisée.
exiftool -r /dossier/ metagoofil -d example.com -t pdf,doc,xls,ppt -l 100 -n 50 -o /tmp/results
Email Tracking (pixel invisible)
On intègre un pixel de tracking invisible (1x1) dans l'email HTML. Quand la victime l'ouvre, le pixel charge depuis le serveur de l'attaquant qui enregistre IP, User-Agent, heure d'ouverture et localisation approximative.
<img src="https://tracker.exemple.com/pixel.gif?id=123"
width="1" height="1" style="display:none">
Méthodologie professionnelle de footprinting
La séquence complète qu'un ethical hacker professionnel suit pendant la phase de reconnaissance.
Contre-mesures au footprinting
En tant qu'ethical hacker, il faut aussi savoir se défendre contre la reconnaissance — le CEH teste cet aspect également.
| Vecteur | Contre-mesure |
|---|---|
| WHOIS | Service de confidentialité WHOIS (privacy protect) |
| Google Dorks | Search Console, robots.txt, retrait de pages de l'index |
| Zone Transfer | Restreindre AXFR aux serveurs DNS autorisés |
| Shodan | Fermer les ports inutiles, pare-feu, bannières minimales |
| Métadonnées | Nettoyer les documents (exiftool -all= doc.pdf) |
| Email tracking | Bloquer le chargement d'images externes |
| LinkedIn/Social | Formation des employés, politique OPSEC |
| Offres d'emploi | Ne pas mentionner les technologies spécifiques |
| DNS reconnaissance | Minimiser les enregistrements DNS publics |
| Footprinting général | Surveillance continue (Google Alerts, Brand24) |
Résumé des outils — Module 2
| Catégorie | Outils |
|---|---|
| OSINT global | OSINT Framework, Maltego, Recon-ng |
| Google Hacking | Google Dorks, GHDB (exploit-db) |
| WHOIS/Registres | whois, ARIN, RIPE, AFRINIC, APNIC |
| DNS | nslookup, dig, host, DNSenum, Fierce, Dnsrecon, Sublist3r, amass |
| Emails | theHarvester, Hunter.io, EmailTrackerPro |
| IP/Services | Shodan, Censys, Reverse IP lookup |
| Technologies | Netcraft, SpyOnWeb, BuiltWith |
| Métadonnées | FOCA, exiftool, metagoofil |
| Archives web | Wayback Machine, waybackurls |
| Social Media | Sherlock, Twint, LinkedIn manuel |
| Certificats SSL | crt.sh, Censys |
Résumé — ce que l'examen va tester
- ✓Différence Footprinting passif vs actif
- ✓Définition OSINT et ses sources
- ✓Google Dorks — opérateurs clés (site:, filetype:, intitle:)
- ✓WHOIS — ce qu'il révèle et les RIRs par région
- ✓DNS — tous les types d'enregistrements et leur rôle
- ✓Zone Transfer AXFR — fonctionnement et dangerosité
- ✓theHarvester — usage et sources
- ✓Shodan/Censys — utilité et filtres
- ✓Maltego — visualisation de liens entre entités
- ✓Recon-ng — framework modulaire de reconnaissance
- ✓FOCA — extraction de métadonnées
- ✓Contre-mesures pour chaque vecteur
Questions type examen — Module 2
Clique sur une question pour révéler la réponse.