Cadre légal et déontologique
Ce contenu est fourni à des fins de défense et de formation. La collecte d'informations et le scan d'un système sans autorisation écrite préalable du propriétaire sont interdits (en Belgique, notamment l'article 550bis du Code pénal sur l'accès non autorisé, et le RGPD pour les données personnelles). Je recommande de ne cibler que vos propres actifs ou un périmètre contractuellement autorisé.
Où se situe la reconnaissance
La reconnaissance est la première étape de la plupart des schémas d'intrusion. Elle se décompose en collecte passive (aucun contact direct avec la cible, indétectable) et active (interrogation directe de l'infrastructure, potentiellement journalisée).
Rattachement au référentiel MITRE ATT&CK
La reconnaissance y constitue la tactique TA0043, première du cycle d'attaque, déclinée en douze techniques. Ce découpage vous donne un vocabulaire commun avec vos prestataires et vos assureurs.
T1595Balayage actifT1592Informations sur les hôtesT1589Informations sur les identitésT1590Informations sur le réseauT1591Informations sur l'organisationT1598Hameçonnage informatifT1682Interrogation de services d'IA publicsT1597Sources ferméesT1596Bases techniques ouvertesT1593Sites et domaines ouvertsT1681Données d'éditeurs de sécuritéT1594Sites de la victimeSource : attack.mitre.org, tactique TA0043, version ATT&CK v19.1 consultée en juillet 2026. Le rattachement indiqué sur chaque fiche outil (section 04) relève de mon interprétation et non d'une classification officielle.
Ce qu'une organisation expose
Un site web, un nom de domaine et quelques profils publics suffisent à reconstituer une cartographie précise. Voici les grandes familles d'informations qu'un attaquant cherche à assembler.
Domaine & DNS public
Le point d'entrée. Le domaine relie l'hébergeur, les serveurs de messagerie et les sous-domaines.
- Titulaire, dates, bureau d'enregistrement
- Enregistrements A, MX, TXT, NS
- Sous-domaines oubliés (dev, test, vpn)
Technologies actif
Chaque brique logicielle a des vulnérabilités connues. Identifier la pile, c'est cibler l'attaque.
- CMS et sa version (WordPress, Drupal)
- Serveur web, langage, frameworks
- Plugins et thèmes exposés
Personnes & emails public
Le facteur humain. Noms et format d'adresse alimentent le phishing cible.
- Organigramme via LinkedIn
- Format d'email (prénom.nom@)
- Adresses collectées automatiquement
Infra exposée passif
Ce qui est visible depuis Internet sans authentification, indexé par des moteurs spécialisés.
- Ports et services ouverts
- Interfaces d'administration
- Matériel connecté (caméras, NAS)
Métadonnées passif
Les fichiers publiés embarquent des informations invisibles à l'œil nu.
- Auteur et logiciel dans les PDF
- Chemins de fichiers internes
- Noms d'utilisateurs système
Offres d'emploi public
La source la plus sous-estimée. Une annonce de recrutement décrit l'intérieur de votre système d'information.
- Produits et versions exigés du candidat
- Pare-feu, hyperviseur, ERP nommés
- Taille et structure des équipes techniques
Historique passif
Le web se souvient. Une page corrigée reste consultable dans les archives.
- Versions anciennes (Wayback)
- Identifiants divulgués dans des fuites
- Dépôts de code publics oubliés
Sources publiques belges
En Belgique, la transparence administrative constitue une source OSINT de premier ordre. Ces registres sont légaux, gratuits, officiels, et alimentent aussi bien la fraude au président que le prétexte téléphonique. Ils concernent particulièrement les administrations et les PME.
BCE, Public Search
Registre officiel des entreprises et associations, géré par le SPF Économie. Recherche libre par dénomination ou numéro d'entreprise.
Livre : siège social, unités d'établissement, forme juridique, dates, codes d'activité.Annexes du Moniteur belge
Publications officielles relatives aux personnes morales : constitutions, modifications de statuts, nominations, dissolutions.
Livre : noms des administrateurs et gérants, pouvoirs de signature, adresses privées parfois publiées.e-Procurement, Bulletin des Adjudications
Plateforme fédérale des marchés publics. Les avis publiés décrivent les besoins techniques des pouvoirs adjudicateurs.
Livre : logiciels et matériels achetés, prestataires retenus, calendriers de renouvellement.Offres d'emploi publiées
Sites de recrutement, page carrières, annonces régionales. Le profil recherché décrit l'infrastructure à administrer.
Livre : une annonce demandant la maîtrise d'un pare-feu ou d'un hyperviseur précis nomme votre pile technique.Ces registres remplissent une mission légitime de transparence. L'enjeu n'est pas de les supprimer, mais de savoir ce qu'ils exposent de vous, et de ne pas y ajouter volontairement plus que le strict nécessaire.
Identifier les technologies d'un site
Reconnaître qu'un site tourne sous WordPress, sur tel serveur et avec telle version oriente immédiatement la recherche de failles connues. Ces empreintes sont souvent lisibles sans aucun outil, dans le code source et les en-têtes HTTP.
Indices dans le code source
Un simple clic droit puis "Afficher le code source" révèle beaucoup. Chemins /wp-content/ pour WordPress, balises generator, fichiers CSS et JS nommés par le thème ou le framework.
En-têtes de réponse HTTP
Le serveur annonce souvent son type et parfois sa version, la technologie applicative et les cookies caractéristiques d'une plateforme.
Empreinte automatisée
Des outils comme Wappalyzer ou WhatWeb croisent des centaines de signatures pour dresser la pile complète en une requête.
Les outils en ligne de commande
Voici les outils de référence utilisés pendant la reconnaissance, avec leur rôle, ce qu'ils révèlent, leurs paramètres utiles et un exemple. Filtrez par nature de la collecte. Chaque fiche renvoie vers une ressource vidéo (vérifiée ou recherche YouTube).
JavaScript est désactivé
Les quinze fiches ci-dessous restent entièrement lisibles. Seuls le filtre passif / actif et les boutons de copie sont indisponibles : les commandes peuvent être sélectionnées et copiées à la main.
Interroge les registres d'enregistrement d'un nom de domaine.
Révèle le titulaire, les dates de création et d'expiration, le bureau d'enregistrement et parfois des contacts techniques.
whois <domaine>interrogation standard-Hmasque le texte légal, sortie plus lisible
whois exemple.beInterroge le système de noms de domaine (DNS).
Cartographie l'infrastructure : serveurs mail (MX), adresses IP (A), serveurs de noms (NS), enregistrements TXT (SPF, DKIM).
+shortsortie condenséemx / ns / txttype d'enregistrement cibleaxfr @nstest de transfert de zone (mauvaise config)
dig exemple.be mx +shortCollecte emails, noms, sous-domaines et IP en source ouverte.
Agrège depuis moteurs de recherche et bases publiques les adresses email, sous-domaines et hôtes liés à une organisation.
-d <domaine>domaine cible-b <source>source (all, bing, duckduckgo...)-l <n>nombre de résultats à récupérer
theHarvester -d exemple.be -b allEmpreinte les technologies web d'un site.
Identifie le CMS, le serveur, les frameworks, les bibliothèques JS et souvent leurs versions, en une requête.
-a 1..4niveau d'agressivité (1 discret, 3 riche)-vsortie détaillée--log-jsonexport structuré
whatweb -a 3 exemple.beDétecte la pile technologique (extension navigateur + CLI).
Croise des centaines de signatures pour lister CMS, serveur, analytics, CDN et frameworks. Version web sans installation disponible.
extension navigateurusage le plus simplenpx wappalyzer <url>via CLI Node.js
npx wappalyzer https://exemple.beScanner de sécurité spécialisé WordPress.
Énumère version du cœur, plugins, thèmes et utilisateurs, puis recoupe avec une base de vulnérabilités (jeton API requis pour ce dernier point).
--url <url>cible--enumerate u,vp,vtutilisateurs, plugins et thèmes vulnérables--api-token <jeton>active la base de vulnérabilités
wpscan --url https://exemple.be --enumerate u,vpÉnumère les sous-domaines via sources publiques.
Reconstitue la liste des sous-domaines (vpn, dev, mail, admin) à partir de moteurs et de la transparence des certificats.
-d <domaine>domaine cible-o <fichier>sauvegarde des résultats
sublist3r -d exemple.beCartographie approfondie des sous-domaines et de l'infra.
Mode passif : agrège de très nombreuses sources pour un inventaire complet de la surface d'attaque, sans toucher la cible.
enum -passivecollecte passive uniquement-d <domaine>domaine cible
amass enum -passive -d exemple.beMoteur de recherche des appareils exposés sur Internet.
Sans scanner la cible, révèle ports, services et bannières déjà indexés : ce que votre infrastructure montre au monde.
shodan host <ip>détails d'une IPshodan domain <domaine>données liées à un domaine
shodan domain exemple.beDétecte la présence d'un pare-feu applicatif (WAF).
Identifie si un WAF protège le site et souvent lequel : information utile pour comprendre les défenses en place.
<url>cible à tester-ateste tous les WAF connus
wafw00f https://exemple.beClient HTTP universel, utile pour lire les en-têtes.
L'option -I récupère uniquement les en-têtes de réponse : type de serveur, technologie, cookies révélateurs.
-Ien-têtes uniquement (requête HEAD)-Lsuit les redirections
curl -I https://exemple.beOpérateurs de recherche avancés (technique, pas un binaire).
Combine site:, filetype:, intitle:, inurl: pour extraire fichiers exposés, pages d'administration et adresses email.
site:<domaine>restreint au domainefiletype:pdftype de fichierintitle:index.oflistings de répertoires
site:exemple.be filetype:pdfLit les métadonnées cachées des fichiers publiés.
Extrait d'un PDF ou d'une photo le nom de l'auteur, le logiciel utilisé, le chemin d'origine et parfois les coordonnées GPS.
exiftool <fichier>toutes les métadonnées-Author -Creatorchamps ciblés-r <dossier>traitement récursif d'un lot-all= <fichier>efface tout (usage défensif)
exiftool -Author -Creator rapport.pdfCartographie les ports et services d'un hôte.
Identifie les ports ouverts, les services et leurs versions, ainsi que le système d'exploitation probable. Très bruyant : à réserver à un périmètre autorisé.
-sVdétecte la version des services-p-balaye les 65535 ports-T2ralentit le scan, plus discret-Pnignore la détection préalable de l'hôte
nmap -sV -T2 exemple.beAutomatise la collecte OSINT sur plus de cent sources.
Enchaîne automatiquement les modules (DNS, certificats, fuites, réseaux sociaux) et produit une cartographie complète en une seule opération.
-s <cible>cible à analyser-m sfp_dnsresolve,...choix des modules-t DOMAIN_NAMEtype de la ciblesf.py -l 127.0.0.1:5001interface web locale
python3 sf.py -s exemple.be -t DOMAIN_NAMELiens vérifiés en juillet 2026. Les vidéos peuvent être déplacées ou retirées par leurs auteurs ; les liens "recherche" restent toujours valides.
Console de démonstration en direct
Pour une démonstration encadrée, saisissez un domaine cible autorisé. La console assemble les commandes prêtes à l'emploi et les liens vers les outils OSINT web, avec le domaine déjà inséré. Elle n'exécute rien : elle prépare le matériel de la démonstration.
JavaScript est désactivé
La console assemble les commandes dans votre navigateur, elle a donc besoin de JavaScript. Les commandes types figurent en section 04, où il suffit de remplacer exemple.be par votre domaine autorisé.
La console reste verrouillée tant que l'autorisation n'est pas attestée. Cette étape fait partie de la pédagogie : on ne collecte jamais sans mandat. En démonstration publique, l'autorisation verbale du responsable de la cible, donnée devant l'assistance, tient lieu de mandat.
▸ Commandes CLI à exécuter
À lancer depuis un environnement type Kali Linux. Copiez, collez, adaptez.
▸ Outils OSINT web (passif, sans installation)
Ces services interrogent des données publiques déjà indexées. Ils s'ouvrent dans un nouvel onglet.
▸ Requêtes Google ciblées (dorks)
Des opérateurs de recherche pour trouver fichiers exposés, pages d'administration et adresses.
Repérer une reconnaissance en cours
La collecte passive ne laisse aucune trace chez vous : elle est indétectable par nature. La collecte active, elle, produit des traces exploitables. Savoir les lire, c'est gagner du temps avant la phase suivante de l'attaque.
Pics d'erreurs 404 sur des chemins types
Un scanner teste des centaines de chemins connus. Le symptôme le plus lisible reste une rafale de 404 sur des URL que personne ne demande normalement.
# journal du serveur web/wp-login.php → 404
/.env → 404
/admin/config → 404
/backup.sql → 404
Signature de l'agent utilisateur
La plupart des outils s'annoncent dans l'en-tête User-Agent, par défaut et sans intention de discrétion. Un attaquant averti le modifie, mais beaucoup ne le font pas.
User-Agent: WPScan v3...User-Agent: WhatWeb/0.5...
User-Agent: python-requests/2...
# un navigateur réel n'envoie pas cela
Cadence et volume anormaux
Un humain consulte quelques pages par minute. Un outil en demande des dizaines par seconde, souvent depuis une seule adresse IP et en dehors de vos heures ouvrables.
# indices utiles> 50 requêtes / seconde
même IP, séquence alphabétique
activité à 03h00 un dimanche
Énumération de comptes
Sur WordPress, l'interrogation répétée des identifiants d'auteur ou de l'API REST trahit une tentative de constituer une liste de noms d'utilisateurs.
/?author=1 → 301/?author=2 → 301
/wp-json/wp/v2/users
# incrémentation = énumération
Requêtes DNS inhabituelles
Une tentative de transfert de zone, ou une salve de résolutions sur des sous-domaines inexistants, signale une cartographie en cours de votre infrastructure.
# à surveillerdemande AXFR refusée
dev.exemple.be → NXDOMAIN
vpn2.exemple.be → NXDOMAIN
Documents pièges (jetons canari)
Un fichier appât déposé dans un répertoire public déclenche une alerte dès qu'il est ouvert. C'est la seule méthode qui rend visible une collecte autrement passive.
# principesalaires_2026.docx (piégé)
→ ouverture = alerte + IP
# ex. canarytokens (gratuit)
Ce que la détection ne peut pas faire
Aucune de ces traces ne protège contre la collecte passive : une recherche Google, une consultation WHOIS ou une lecture de Shodan ne touchent jamais vos serveurs. Contre cette part de la reconnaissance, la seule défense reste de réduire ce que vous exposez. C'est l'objet des deux sections suivantes.
Réduire votre surface d'exposition
Chaque technique de reconnaissance appelle une contre-mesure concrète. Comprendre la collecte, c'est savoir ce qu'il faut cacher, corriger ou surveiller.
Titulaire et contacts via WHOIS.
Activez la protection de la vie privée du domaine (rédaction WHOIS) chez votre bureau d'enregistrement.
Version exacte du CMS, du serveur et des plugins.
Masquez les numéros de version dans les en-têtes, retirez les balises generator, maintenez tout à jour.
Sous-domaines de test ou d'administration oubliés.
Inventoriez vos sous-domaines, coupez ceux qui sont inutiles, restreignez les accès d'administration par IP.
Format d'email et noms d'employés pour le phishing.
Formez les équipes, activez l'authentification multifacteur, limitez les adresses nominatives publiées.
Auteurs et chemins internes dans les métadonnées des documents.
Nettoyez les métadonnées avant publication (fonction "inspecter le document" ou outil dédié).
Services exposés repérés par les moteurs de scan.
Fermez les ports inutiles, placez les interfaces sensibles derrière un VPN, surveillez votre exposition régulièrement.
Faites-le sur vous-même
Vous venez de voir la reconnaissance du point de vue de l'attaquant. Retournez maintenant la méthode : appliquez-la à votre propre organisation. Tout ce qui suit est passif, légal sur vos propres actifs, et réalisable en une heure sans installer un seul outil.
JavaScript est désactivé
Les six étapes restent lisibles et applicables. Seul le suivi de progression est indisponible.
Et ensuite
Ce que vous trouvez en une heure, un attaquant le trouve aussi. Priorisez ce qui réduit le plus la surface : fermer les sous-domaines inutiles, masquer les versions, nettoyer les métadonnées avant publication. Reprenez cet auto-audit deux fois par an, et après chaque refonte de site.
Votre score d'exposition
Dix questions fermées pour situer votre organisation. Répondez franchement : « je ne sais pas » compte comme une exposition, car ce que personne ne surveille n'est protégé par personne. Le résultat s'affiche dès la dernière réponse, et rien ne quitte votre navigateur.
JavaScript est désactivé
Les dix questions restent lisibles, mais le calcul du score et l'affichage des priorités ne peuvent pas s'exécuter.
01Le WHOIS de votre domaine affiche-t-il vos coordonnées (nom, adresse, téléphone) ?
02Le numéro de version de votre CMS ou de votre serveur est-il visible dans le code source ou les en-têtes ?
03Disposez-vous d'un inventaire à jour de tous vos sous-domaines ?
04Les documents publiés sur votre site sont-ils nettoyés de leurs métadonnées ?
05Vos offres d'emploi mentionnent-elles des produits ou des versions précis ?
06L'authentification multifacteur est-elle active sur toutes les boîtes de messagerie professionnelles ?
07Des interfaces d'administration sont-elles joignables directement depuis Internet ?
08Quelqu'un consulte-t-il régulièrement les journaux de votre serveur web ?
09Votre personnel a-t-il été formé au hameçonnage ciblé au cours des douze derniers mois ?
10Avez-vous vérifié si vos adresses professionnelles figurent dans des fuites connues ?
Le score n'est pas une note. Il classe vos chantiers par ordre d'urgence.
Cet auto-diagnostic est un outil de sensibilisation conçu pour ouvrir la discussion. Il ne remplace pas un audit de sécurité conduit sur votre infrastructure réelle.