Retour à l'accueil
CEH v12 · Module 02

Footprinting & Reconnaissance

La phase la plus déterminante d'un engagement offensif : construire une carte complète de la cible — infrastructure, employés, technologies, relations — sans jamais déclencher d'alarme. OSINT, Google Dorks, WHOIS, DNS, Shodan, Recon-ng, Maltego, FOCA et méthodologie professionnelle complète, avec simulations réalistes de sorties d'outils.

Module 02 / 20 OSINT Reconnaissance 18 Parties

Pourquoi la reconnaissance est la phase la plus importante

« Give me 6 hours to chop down a tree and I will spend the first 4 sharpening the axe. » — Abraham Lincoln

Traduit en cybersécurité : donne-moi 10 heures pour pirater un système, j'en passerai 7 à collecter des informations. La majorité des hackers amateurs échouent parce qu'ils attaquent trop vite, sans préparation. Un professionnel — éthique ou non — sait que la qualité de l'attaque dépend entièrement de la qualité de la reconnaissance.

Footprinting
C'est la Phase 1 du pentest. Son objectif est de construire une carte complète de la cible — infrastructure, employés, technologies, relations, failles potentielles — tout ça sans déclencher d'alarme.

Footprinting vs Reconnaissance — la distinction

Ces deux termes sont souvent utilisés comme synonymes, mais le CEH fait une distinction précise.

🔍 Reconnaissance
Terme large et général — désigne toute activité de collecte d'informations sur une cible, active ou passive, physique ou numérique.
🔍 Footprinting
Terme spécifique au CEH — méthodologie structurée de collecte d'informations sur une organisation (réseau, systèmes, employés) pour cartographier son périmètre d'attaque. Résultat : un dossier de renseignement complet.

Les deux types de reconnaissance

🔵 Reconnaissance Passive
Règle d'or : la cible ne sait pas que tu existes
  • Moteurs de recherche
  • Réseaux sociaux
  • Bases de données publiques (WHOIS, DNS public)
  • Sites d'archivage web (Wayback Machine)
  • Offres d'emploi
  • Documents publics (métadonnées)
🟠 Reconnaissance Active
Contact direct — légèrement détectable si monitoring en place
  • Ping ou scan réseau vers les serveurs de la cible
  • Requête DNS directe vers leur serveur
  • Tentative de transfert de zone DNS
  • Social engineering téléphonique

OSINT — Open Source Intelligence

Pilier de la reconnaissance passive — l'art de collecter des informations à partir de sources ouvertes et publiques.

Sources OSINT
Internet public Registres publics (WHOIS) Presse & médias Documents publics Offres d'emploi

OSINT Framework

osintframework.com est une carte interactive de tous les outils OSINT disponibles, classés par catégorie — la référence ultime pour tout investigateur.

👤
Username Tracking
Retrouver un pseudo sur des centaines de plateformes.
✉️
Email Addresses
Formats et adresses email associées à un domaine.
🌐
Domain Names
WHOIS, DNS, historique d'enregistrement.
📡
IP / Netblocks
Plages IP, ASN, RIRs régionaux.

Google Hacking / Google Dorks

Opérateurs de recherche avancés utilisés pour trouver des informations sensibles indexées accidentellement sur internet — reconnaissance passive très puissante, aucune interaction directe avec la cible.

Opérateurs essentiels

OpérateurFonctionExemple
site:Limiter au domainesite:entreprise.com
intitle:Mot dans le titreintitle:"index of"
inurl:Mot dans l'URLinurl:admin
intext:Mot dans le contenuintext:"mot de passe"
filetype:Type de fichierfiletype:pdf
cache:Version en cachecache:site.com
"..."Phrase exacte"rapport financier 2024"
-Exclure un motsite:gov -www

Dorks utilisés en pentest professionnel

Google — Pages d'administration exposées
site:entreprise.com inurl:admin
site:entreprise.com inurl:login
site:entreprise.com intitle:"admin panel"
Google — Fichiers sensibles exposés
site:entreprise.com filetype:pdf "confidentiel"
site:entreprise.com filetype:xls "password"
site:entreprise.com filetype:sql
Google — Répertoires ouverts
intitle:"index of" "parent directory"
intitle:"index of" passwd
intitle:"index of" ".htpasswd"
GHDB — Google Hacking Database
exploit-db.com/google-hacking-database recense des milliers de dorks classés par catégorie (footholds, fichiers avec mots de passe, serveurs vulnérables). Maintenu par Offensive Security — la même organisation qui maintient Kali Linux et l'Exploit-DB.

WHOIS Lookup

Protocole et base de données contenant les informations d'enregistrement des noms de domaine et des blocs d'IP.

~ — whois example.com
$ whois example.com

Domain Name: EXAMPLE.COM
Registrant Name: John Smith
Registrant Email: admin@example.com
Registrant Phone: +1-555-0100
Registrant Address: 123 Main St, NY
Name Servers: ns1.example.com
                ns2.example.com
Creation Date: 2010-03-15
Registry Expiry Date: 2025-03-15
Registrar: GoDaddy.com

Ces informations sont de l'or pour un hacker :

  • Adresse email du propriétaire → cible pour phishing
  • Numéro de téléphone → cible pour vishing
  • Serveurs de noms → base pour l'énumération DNS
  • Date d'expiration → domaines qui vont expirer (domain hijacking)

Les RIRs (Regional Internet Registries)

RIRRégion
ARINAmérique du Nord
RIPE NCCEurope, Moyen-Orient
APNICAsie-Pacifique
AFRINICAfrique
LACNICAmérique Latine
Bash — WHOIS en ligne de commande
whois example.com
whois 192.168.1.1

DNS Enumeration

Le DNS traduit les noms de domaine en adresses IP — pour un hacker, c'est une mine d'informations sur l'infrastructure d'une organisation.

Types d'enregistrements DNS

TypeFonctionExemple
ADomaine → IPv4example.com → 93.184.216.34
AAAADomaine → IPv6example.com → 2606::...
MXServeurs mailmail.example.com
NSServeurs DNSns1.example.com
CNAMEAliaswww → example.com
TXTInfos texteSPF, DKIM, vérification
SOAInfos zone DNSServeur principal, contact admin
PTRIP → Domaine (reverse)34.216.184.93 → example.com
Bash — dig (le plus puissant)
dig example.com MX
dig example.com NS
dig example.com ANY       # tous les enregistrements
dig -x 93.184.216.34         # reverse lookup
dig example.com +trace       # tracer le chemin DNS complet

Zone Transfer (AXFR) — attaque DNS critique

Technique permettant à un serveur DNS secondaire de télécharger toute la zone DNS d'un domaine. Si mal configuré, n'importe qui peut l'obtenir.

Ordinogramme — Exploitation d'un AXFR mal configuré
dig axfr @ns1.cible.com Serveur répond sans vérifier Zone DNS complète exfiltrée
~ — dig axfr (serveur mal configuré)
$ dig axfr @ns1.example.com example.com

mail.example.com      A    10.0.0.1
ftp.example.com       A    10.0.0.2
dev.example.com       A    10.0.0.3
vpn.example.com       A    10.0.0.4
staging.example.com   A    10.0.0.5
internal.example.com  A    192.168.1.100
C'est comme si quelqu'un te donnait le plan complet d'un immeuble avant que tu y entres.

Outils de DNS enumeration automatisés

Bash — DNSenum, Fierce, Dnsrecon, Sublist3r
dnsenum example.com
fierce --domain example.com
dnsrecon -d example.com -t axfr   # zone transfer
dnsrecon -d example.com -t brt    # bruteforce
sublist3r -d example.com -b -p 80,443

Reverse IP Lookup

Quand tu as l'IP d'un serveur, cette technique révèle quels autres domaines sont hébergés sur cette même adresse — crucial car si 10 domaines partagent un serveur, une faille sur l'un peut affecter les autres.

🌐
viewdns.info/reverseip
Outil en ligne de reverse IP lookup gratuit.
🎯
hackertarget.com
API et interface web pour reverse lookup en masse.
Bash — Reverse DNS lookup
dig -x 93.184.216.34
nslookup 93.184.216.34

Email Tracking et Enumeration

Les emails révèlent le format des adresses, les noms des employés, les technologies (headers) et l'infrastructure mail (serveurs MX).

~ — theHarvester -d example.com -b google
$ theHarvester -d example.com -b google -l 100

*******************************************************************
*  _   _              _   _                                   _   *
* | |_| |__   ___     | | | | __ _ _ ____   _____  ___| |_ *
*                       theHarvester 4.4.4                        *
*******************************************************************

[*] Target: example.com
[*] Searching Google.

[*] Emails found: 7
------------------------
j.smith@example.com
a.dubois@example.com
it-support@example.com

[*] Hosts found: 4
------------------------
mail.example.com:93.184.216.50
dev.example.com:10.0.0.3
vpn.example.com:10.0.0.4
www.example.com:93.184.216.34

Hunter.io

Agrège les adresses email publiquement associées à un domaine et révèle le format utilisé (ex: {firstname}.{lastname}@company.com) avec un score de confiance par email.

Analyse des headers d'un email

headers.txt — email reçu
Received: from mail.example.com (mail.example.com [203.0.113.1])
Received: from webapp01.internal.example.com ([192.168.1.50])
X-Mailer: Microsoft Outlook 16.0
X-Originating-IP: 10.0.0.5
Un simple email de phishing peut révéler toute l'architecture interne d'une entreprise — IP publique du serveur mail, IP interne exposée par erreur, version exacte du logiciel utilisé.

Shodan et Censys

Surnommés les « moteurs de recherche des hackers » — au lieu d'indexer des pages web, ils scannent et indexent tous les appareils connectés à internet.

shodan.io — recherche
search> product:"vsftpd" version:"2.3.4"

1,204 results

196.xxx.xx.12    ftp.exemple-corp.com     Kinshasa, CD
41.xxx.xx.201    ftp2.autre-cible.net     Lagos, NG
203.xxx.xx.44    files.old-server.io      Manila, PH

⚠ vsftpd 2.3.4 contient une backdoor connue (CVE-2011-2523)
Shodan — filtres essentiels
org:"Vodacom Congo"
country:"CD"                          # Congo RDC
port:3389                             # RDP Windows
port:23                               # Telnet — très dangereux
product:"Apache" version:"2.4.49"     # CVE-2021-41773
country:"CD" port:22 product:"OpenSSH"

Censys & crt.sh — sous-domaines via certificats SSL

Les certificats SSL/TLS sont publics — Censys et crt.sh permettent de trouver tous les sous-domaines d'une organisation en cherchant leurs certificats.

crt.sh — recherche de certificats
https://crt.sh/?q=%.example.com

Wayback Machine

archive.org archive des copies de pages web depuis 1996 — source d'information passive extrêmement puissante : anciennes versions, fichiers supprimés, anciennes technologies, anciens sous-domaines.

Bash — waybackurls
waybackurls example.com | grep "admin"
waybackurls example.com | grep "\.zip\|\.sql\|\.bak"

Recon-ng

Framework de reconnaissance modulaire, similaire à Metasploit mais dédié à la collecte d'informations. Stocke ses résultats dans une base SQLite locale.

~ — recon-ng session
$ recon-ng

[recon-ng][default] > workspaces create pentest_clientA
[recon-ng][pentest_clientA] > modules search shodan

  recon/domains-hosts/shodan_hostname
  recon/netblocks-hosts/shodan_net

[recon-ng][pentest_clientA] > modules load recon/domains-hosts/hackertarget
[recon-ng][pentest_clientA][hackertarget] > options set SOURCE example.com
[recon-ng][pentest_clientA][hackertarget] > run

[*] 12 hosts added to database

[recon-ng][pentest_clientA] > show hosts

  +------+----------------------+---------------+
  | rowid| host                 | ip_address    |
  +------+----------------------+---------------+
  | 1    | mail.example.com     | 93.184.216.50 |
  | 2    | dev.example.com      | 10.0.0.3      |
  | 3    | vpn.example.com      | 10.0.0.4      |
  +------+----------------------+---------------+

Maltego

Outil de visualisation OSINT qui crée des graphes relationnels entre entités (domaines, IPs, emails, personnes) via des transforms — requêtes automatisées vers des sources de données.

🌐 example.com
93.184.216.34 [IP]
└── héberge aussi : example2.com, example3.com
mail.example.com [MX]
└── 93.184.216.50
John Smith — PDG [via LinkedIn]
├── john.smith@example.com
├── Twitter: @johnsmith_ceo
└── +1-555-0100
ns1.example.com [DNS]
└── géré par GoDaddy

Version gratuite : Maltego Community Edition — transformations limitées mais suffisantes pour la pratique CEH.

Netcraft

netcraft.com est une source passive qui révèle l'OS du serveur, le serveur web et sa version, l'hébergeur, l'historique des technologies et les sous-domaines connus.

Si Netcraft indique Apache 2.4.49, la cible est potentiellement vulnérable à CVE-2021-41773 (Path Traversal/RCE) — et elle ne sait pas que tu as regardé

Social Media Footprinting

Les employés publient sans réaliser les informations qu'ils révèlent — LinkedIn est la source n°1 en OSINT professionnel.

LinkedIn
Liste des employés, hiérarchie, technologies utilisées, offres d'emploi, anciens employés, emails et téléphones souvent listés.
Twitter/X, Facebook, Instagram
Publications géolocalisées, photos de badges d'accès, tableaux blancs avec schémas d'architecture publiés par erreur.
Exemple : exploitation d'une offre d'emploi
« Cherche Administrateur Système Windows Server 2019, VMware vSphere 7.0, Cisco ASA, Microsoft Azure AD » → révèle l'OS, la virtualisation, le firewall et le cloud utilisés. Direction d'attaque probable : Azure AD misconfiguration.
Bash — Outils d'automatisation
# Sherlock - username sur 300+ plateformes
sherlock exploit4040

# Social-Analyzer
social-analyzer --username "john.smith" --platforms "linkedin,twitter"

FOCA — Analyse des métadonnées

Outil qui analyse les métadonnées cachées des documents publics (PDF, Word, Excel, PowerPoint) publiés par une organisation.

exiftool rapport_q3.pdf
$ exiftool rapport_q3.pdf

Author                          : Jean-Baptiste Muamba
Creator                         : Microsoft Word 2016
Producer                        : \\serveur-print01\HP4015
Original Path (embedded)        : C:\Users\jb.muamba\Documents\confidentiel\rapport_q3.docx
Domain (embedded)                : CORP\jb.muamba
En un seul document PDF publié innocemment : un nom d'utilisateur Windows, un serveur interne, un chemin de fichier, et la version exacte de Word utilisée.
Bash — Extraction en masse
exiftool -r /dossier/
metagoofil -d example.com -t pdf,doc,xls,ppt -l 100 -n 50 -o /tmp/results

Email Tracking (pixel invisible)

On intègre un pixel de tracking invisible (1x1) dans l'email HTML. Quand la victime l'ouvre, le pixel charge depuis le serveur de l'attaquant qui enregistre IP, User-Agent, heure d'ouverture et localisation approximative.

HTML — Pixel de tracking (exemple éducatif)
<img src="https://tracker.exemple.com/pixel.gif?id=123"
     width="1" height="1" style="display:none">

Méthodologie professionnelle de footprinting

La séquence complète qu'un ethical hacker professionnel suit pendant la phase de reconnaissance.

1
Collecte sur l'organisation
Nom légal, filiales, partenaires, localisation des bureaux/datacenters, plages IP (WHOIS/RIR), noms de domaine, technologies mentionnées dans la presse.
2
Collecte sur le réseau
WHOIS, énumération DNS complète, tentative de zone transfer, bruteforce de sous-domaines (sublist3r, amass), reverse IP lookup, traceroute.
3
Collecte sur les personnes
theHarvester, LinkedIn, Hunter.io, réseaux sociaux, offres d'emploi.
4
Collecte technique
Shodan/Censys, Netcraft, crt.sh, Wayback Machine, FOCA/exiftool.
5
Compilation du rapport
Cartographie de l'infrastructure, liste des employés clés, technologies identifiées, vecteurs d'attaque probables, recommandations pour le Scanning (Phase 2).

Contre-mesures au footprinting

En tant qu'ethical hacker, il faut aussi savoir se défendre contre la reconnaissance — le CEH teste cet aspect également.

VecteurContre-mesure
WHOISService de confidentialité WHOIS (privacy protect)
Google DorksSearch Console, robots.txt, retrait de pages de l'index
Zone TransferRestreindre AXFR aux serveurs DNS autorisés
ShodanFermer les ports inutiles, pare-feu, bannières minimales
MétadonnéesNettoyer les documents (exiftool -all= doc.pdf)
Email trackingBloquer le chargement d'images externes
LinkedIn/SocialFormation des employés, politique OPSEC
Offres d'emploiNe pas mentionner les technologies spécifiques
DNS reconnaissanceMinimiser les enregistrements DNS publics
Footprinting généralSurveillance continue (Google Alerts, Brand24)

Résumé des outils — Module 2

CatégorieOutils
OSINT globalOSINT Framework, Maltego, Recon-ng
Google HackingGoogle Dorks, GHDB (exploit-db)
WHOIS/Registreswhois, ARIN, RIPE, AFRINIC, APNIC
DNSnslookup, dig, host, DNSenum, Fierce, Dnsrecon, Sublist3r, amass
EmailstheHarvester, Hunter.io, EmailTrackerPro
IP/ServicesShodan, Censys, Reverse IP lookup
TechnologiesNetcraft, SpyOnWeb, BuiltWith
MétadonnéesFOCA, exiftool, metagoofil
Archives webWayback Machine, waybackurls
Social MediaSherlock, Twint, LinkedIn manuel
Certificats SSLcrt.sh, Censys

Résumé — ce que l'examen va tester

  • Différence Footprinting passif vs actif
  • Définition OSINT et ses sources
  • Google Dorks — opérateurs clés (site:, filetype:, intitle:)
  • WHOIS — ce qu'il révèle et les RIRs par région
  • DNS — tous les types d'enregistrements et leur rôle
  • Zone Transfer AXFR — fonctionnement et dangerosité
  • theHarvester — usage et sources
  • Shodan/Censys — utilité et filtres
  • Maltego — visualisation de liens entre entités
  • Recon-ng — framework modulaire de reconnaissance
  • FOCA — extraction de métadonnées
  • Contre-mesures pour chaque vecteur

Questions type examen — Module 2

Clique sur une question pour révéler la réponse.

Q1Un ethical hacker consulte archive.org pour voir les anciennes versions du site d'une cible. Quel type de reconnaissance effectue-t-il ?+
→ Passive (Wayback Machine)
Q2Quelle commande DNS permet de tenter un transfert de zone ?+
→ dig axfr @ns1.example.com example.com
Q3Quel outil permet de chercher des appareils connectés à internet par technologie ou par pays ?+
→ Shodan.io
Q4Un pentester utilise theHarvester -d example.com -b google. Que collecte-t-il ?+
→ Emails, sous-domaines, IPs et URLs via Google
Q5Quelle organisation gère les adresses IP en Afrique ?+
→ AFRINIC
Q6Un document Word publié en ligne contient un chemin C:\Users\admin\Documents\confidentiel.docx. Quelle technique a permis de le découvrir ?+
→ Analyse des métadonnées (FOCA / exiftool)
Q7Un attaquant utilise site:corp.com filetype:xls. Quel outil utilise-t-il ?+
→ Google Hacking / Google Dorks
Q8Quel enregistrement DNS révèle les serveurs de messagerie d'une organisation ?+
→ Enregistrement MX
Q9Quelle contre-mesure empêche le zone transfer DNS non autorisé ?+
→ Restreindre les requêtes AXFR aux serveurs DNS autorisés
Q10Quel framework de reconnaissance stocke ses résultats dans une base SQLite et fonctionne de manière modulaire, similaire à Metasploit ?+
→ Recon-ng