beForensic
Module de sensibilisation · Cybersécurité
Phase 01 › Reconnaissance  ›  Armement  ›  Livraison  ›  Exploitation  ›  Installation  ›  Contrôle  ›  Action  ›  6 phases suivantes

Avant l'attaque, il y a l'observation.

Un attaquant ne frappe pas au hasard. Il commence par collecter, en source ouverte (OSINT), tout ce que votre organisation expose sans le savoir. Ce module montre comment se prépare cette phase, avec quels outils, pour vous apprendre à la repérer et à réduire votre surface d'exposition.

Usage pédagogique
!

Cadre légal et déontologique

Ce contenu est fourni à des fins de défense et de formation. La collecte d'informations et le scan d'un système sans autorisation écrite préalable du propriétaire sont interdits (en Belgique, notamment l'article 550bis du Code pénal sur l'accès non autorisé, et le RGPD pour les données personnelles). Je recommande de ne cibler que vos propres actifs ou un périmètre contractuellement autorisé.

01

Où se situe la reconnaissance

La reconnaissance est la première étape de la plupart des schémas d'intrusion. Elle se décompose en collecte passive (aucun contact direct avec la cible, indétectable) et active (interrogation directe de l'infrastructure, potentiellement journalisée).

Faites glisser le schéma horizontalement
Reconnaissance Armement Livraison Exploitation Installation Contrôle Action Collecte PASSIVE Aucun contact direct avec la cible. • Moteurs de recherche, Google dorks • Registres WHOIS, DNS publics • Certificats (crt.sh), archives web • Réseaux sociaux, fuites, métadonnées Collecte ACTIVE Interrogation directe, souvent journalisée. • Empreinte de technologies (WhatWeb) • Énumération de sous-domaines • Scan WordPress (WPScan) • En-têtes HTTP, détection de WAF
Schéma 1 · Positionnement de la reconnaissance et distinction passif / actif

Rattachement au référentiel MITRE ATT&CK

La reconnaissance y constitue la tactique TA0043, première du cycle d'attaque, déclinée en douze techniques. Ce découpage vous donne un vocabulaire commun avec vos prestataires et vos assureurs.

Source : attack.mitre.org, tactique TA0043, version ATT&CK v19.1 consultée en juillet 2026. Le rattachement indiqué sur chaque fiche outil (section 04) relève de mon interprétation et non d'une classification officielle.

Passif : discret, aucune trace côté cible Actif : plus riche, mais détectable dans les journaux
02

Ce qu'une organisation expose

Un site web, un nom de domaine et quelques profils publics suffisent à reconstituer une cartographie précise. Voici les grandes familles d'informations qu'un attaquant cherche à assembler.

Faites glisser le schéma horizontalement
CIBLE domaine + présence Domaine & DNS Technologies du site Personnes & recrutement Infra exposée Documents & métadonnées Historique & fuites registrant · MX · sous-domaines · hébergeur CMS · versions · frameworks · plugins dirigeants · format d'adresse · LinkedIn offres d'emploi · organigramme ports · services · VPN · interfaces admin auteurs · logiciels · chemins internes versions archivées · identifiants divulgués
Schéma 2 · Les six familles de données recomposées pendant la reconnaissance

Domaine & DNS public

Le point d'entrée. Le domaine relie l'hébergeur, les serveurs de messagerie et les sous-domaines.

  • Titulaire, dates, bureau d'enregistrement
  • Enregistrements A, MX, TXT, NS
  • Sous-domaines oubliés (dev, test, vpn)

Technologies actif

Chaque brique logicielle a des vulnérabilités connues. Identifier la pile, c'est cibler l'attaque.

  • CMS et sa version (WordPress, Drupal)
  • Serveur web, langage, frameworks
  • Plugins et thèmes exposés

Personnes & emails public

Le facteur humain. Noms et format d'adresse alimentent le phishing cible.

  • Organigramme via LinkedIn
  • Format d'email (prénom.nom@)
  • Adresses collectées automatiquement

Infra exposée passif

Ce qui est visible depuis Internet sans authentification, indexé par des moteurs spécialisés.

  • Ports et services ouverts
  • Interfaces d'administration
  • Matériel connecté (caméras, NAS)

Métadonnées passif

Les fichiers publiés embarquent des informations invisibles à l'œil nu.

  • Auteur et logiciel dans les PDF
  • Chemins de fichiers internes
  • Noms d'utilisateurs système

Offres d'emploi public

La source la plus sous-estimée. Une annonce de recrutement décrit l'intérieur de votre système d'information.

  • Produits et versions exigés du candidat
  • Pare-feu, hyperviseur, ERP nommés
  • Taille et structure des équipes techniques

Historique passif

Le web se souvient. Une page corrigée reste consultable dans les archives.

  • Versions anciennes (Wayback)
  • Identifiants divulgués dans des fuites
  • Dépôts de code publics oubliés

Sources publiques belges

En Belgique, la transparence administrative constitue une source OSINT de premier ordre. Ces registres sont légaux, gratuits, officiels, et alimentent aussi bien la fraude au président que le prétexte téléphonique. Ils concernent particulièrement les administrations et les PME.

BCE, Public Search

Registre officiel des entreprises et associations, géré par le SPF Économie. Recherche libre par dénomination ou numéro d'entreprise.

Livre : siège social, unités d'établissement, forme juridique, dates, codes d'activité.

Annexes du Moniteur belge

Publications officielles relatives aux personnes morales : constitutions, modifications de statuts, nominations, dissolutions.

Livre : noms des administrateurs et gérants, pouvoirs de signature, adresses privées parfois publiées.

e-Procurement, Bulletin des Adjudications

Plateforme fédérale des marchés publics. Les avis publiés décrivent les besoins techniques des pouvoirs adjudicateurs.

Livre : logiciels et matériels achetés, prestataires retenus, calendriers de renouvellement.

Offres d'emploi publiées

Sites de recrutement, page carrières, annonces régionales. Le profil recherché décrit l'infrastructure à administrer.

Livre : une annonce demandant la maîtrise d'un pare-feu ou d'un hyperviseur précis nomme votre pile technique.

Ces registres remplissent une mission légitime de transparence. L'enjeu n'est pas de les supprimer, mais de savoir ce qu'ils exposent de vous, et de ne pas y ajouter volontairement plus que le strict nécessaire.

03

Identifier les technologies d'un site

Reconnaître qu'un site tourne sous WordPress, sur tel serveur et avec telle version oriente immédiatement la recherche de failles connues. Ces empreintes sont souvent lisibles sans aucun outil, dans le code source et les en-têtes HTTP.

Indices dans le code source

Un simple clic droit puis "Afficher le code source" révèle beaucoup. Chemins /wp-content/ pour WordPress, balises generator, fichiers CSS et JS nommés par le thème ou le framework.

En-têtes de réponse HTTP

Le serveur annonce souvent son type et parfois sa version, la technologie applicative et les cookies caractéristiques d'une plateforme.

Empreinte automatisée

Des outils comme Wappalyzer ou WhatWeb croisent des centaines de signatures pour dresser la pile complète en une requête.

# curl -I https://exemple.be
HTTP/2 200
server: nginx/1.18.0
x-powered-by: PHP/7.4.3
link: <.../wp-json/> ← WordPress
set-cookie: wordpress_test...
x-generator: WordPress 6.1
# version connue = failles publiques
04

Les outils en ligne de commande

Voici les outils de référence utilisés pendant la reconnaissance, avec leur rôle, ce qu'ils révèlent, leurs paramètres utiles et un exemple. Filtrez par nature de la collecte. Chaque fiche renvoie vers une ressource vidéo (vérifiée ou recherche YouTube).

JavaScript est désactivé

Les quinze fiches ci-dessous restent entièrement lisibles. Seuls le filtre passif / actif et les boutons de copie sont indisponibles : les commandes peuvent être sélectionnées et copiées à la main.

whois

PassifT1596.002

Interroge les registres d'enregistrement d'un nom de domaine.

Révèle le titulaire, les dates de création et d'expiration, le bureau d'enregistrement et parfois des contacts techniques.

  • whois <domaine>interrogation standard
  • -Hmasque le texte légal, sortie plus lisible
whois exemple.be

dig

ActifT1590.002

Interroge le système de noms de domaine (DNS).

Cartographie l'infrastructure : serveurs mail (MX), adresses IP (A), serveurs de noms (NS), enregistrements TXT (SPF, DKIM).

  • +shortsortie condensée
  • mx / ns / txttype d'enregistrement cible
  • axfr @nstest de transfert de zone (mauvaise config)
dig exemple.be mx +short

theHarvester

PassifT1589.002

Collecte emails, noms, sous-domaines et IP en source ouverte.

Agrège depuis moteurs de recherche et bases publiques les adresses email, sous-domaines et hôtes liés à une organisation.

  • -d <domaine>domaine cible
  • -b <source>source (all, bing, duckduckgo...)
  • -l <n>nombre de résultats à récupérer
theHarvester -d exemple.be -b all

WhatWeb

ActifT1592.002

Empreinte les technologies web d'un site.

Identifie le CMS, le serveur, les frameworks, les bibliothèques JS et souvent leurs versions, en une requête.

  • -a 1..4niveau d'agressivité (1 discret, 3 riche)
  • -vsortie détaillée
  • --log-jsonexport structuré
whatweb -a 3 exemple.be

Wappalyzer

ActifT1592.002

Détecte la pile technologique (extension navigateur + CLI).

Croise des centaines de signatures pour lister CMS, serveur, analytics, CDN et frameworks. Version web sans installation disponible.

  • extension navigateurusage le plus simple
  • npx wappalyzer <url>via CLI Node.js
npx wappalyzer https://exemple.be

WPScan

ActifT1595.002

Scanner de sécurité spécialisé WordPress.

Énumère version du cœur, plugins, thèmes et utilisateurs, puis recoupe avec une base de vulnérabilités (jeton API requis pour ce dernier point).

  • --url <url>cible
  • --enumerate u,vp,vtutilisateurs, plugins et thèmes vulnérables
  • --api-token <jeton>active la base de vulnérabilités
wpscan --url https://exemple.be --enumerate u,vp

Sublist3r

PassifT1596.001

Énumère les sous-domaines via sources publiques.

Reconstitue la liste des sous-domaines (vpn, dev, mail, admin) à partir de moteurs et de la transparence des certificats.

  • -d <domaine>domaine cible
  • -o <fichier>sauvegarde des résultats
sublist3r -d exemple.be

amass

PassifT1596

Cartographie approfondie des sous-domaines et de l'infra.

Mode passif : agrège de très nombreuses sources pour un inventaire complet de la surface d'attaque, sans toucher la cible.

  • enum -passivecollecte passive uniquement
  • -d <domaine>domaine cible
amass enum -passive -d exemple.be

Shodan CLI

PassifT1596.005

Moteur de recherche des appareils exposés sur Internet.

Sans scanner la cible, révèle ports, services et bannières déjà indexés : ce que votre infrastructure montre au monde.

  • shodan host <ip>détails d'une IP
  • shodan domain <domaine>données liées à un domaine
shodan domain exemple.be

wafw00f

ActifT1590.006

Détecte la présence d'un pare-feu applicatif (WAF).

Identifie si un WAF protège le site et souvent lequel : information utile pour comprendre les défenses en place.

  • <url>cible à tester
  • -ateste tous les WAF connus
wafw00f https://exemple.be

curl

ActifT1594

Client HTTP universel, utile pour lire les en-têtes.

L'option -I récupère uniquement les en-têtes de réponse : type de serveur, technologie, cookies révélateurs.

  • -Ien-têtes uniquement (requête HEAD)
  • -Lsuit les redirections
curl -I https://exemple.be

Google dorks

PassifT1593.002

Opérateurs de recherche avancés (technique, pas un binaire).

Combine site:, filetype:, intitle:, inurl: pour extraire fichiers exposés, pages d'administration et adresses email.

  • site:<domaine>restreint au domaine
  • filetype:pdftype de fichier
  • intitle:index.oflistings de répertoires
site:exemple.be filetype:pdf

exiftool

PassifT1594

Lit les métadonnées cachées des fichiers publiés.

Extrait d'un PDF ou d'une photo le nom de l'auteur, le logiciel utilisé, le chemin d'origine et parfois les coordonnées GPS.

  • exiftool <fichier>toutes les métadonnées
  • -Author -Creatorchamps ciblés
  • -r <dossier>traitement récursif d'un lot
  • -all= <fichier>efface tout (usage défensif)
exiftool -Author -Creator rapport.pdf

nmap

ActifT1595

Cartographie les ports et services d'un hôte.

Identifie les ports ouverts, les services et leurs versions, ainsi que le système d'exploitation probable. Très bruyant : à réserver à un périmètre autorisé.

  • -sVdétecte la version des services
  • -p-balaye les 65535 ports
  • -T2ralentit le scan, plus discret
  • -Pnignore la détection préalable de l'hôte
nmap -sV -T2 exemple.be

SpiderFoot

PassifT1596

Automatise la collecte OSINT sur plus de cent sources.

Enchaîne automatiquement les modules (DNS, certificats, fuites, réseaux sociaux) et produit une cartographie complète en une seule opération.

  • -s <cible>cible à analyser
  • -m sfp_dnsresolve,...choix des modules
  • -t DOMAIN_NAMEtype de la cible
  • sf.py -l 127.0.0.1:5001interface web locale
python3 sf.py -s exemple.be -t DOMAIN_NAME

Liens vérifiés en juillet 2026. Les vidéos peuvent être déplacées ou retirées par leurs auteurs ; les liens "recherche" restent toujours valides.

05

Console de démonstration en direct

Pour une démonstration encadrée, saisissez un domaine cible autorisé. La console assemble les commandes prêtes à l'emploi et les liens vers les outils OSINT web, avec le domaine déjà inséré. Elle n'exécute rien : elle prépare le matériel de la démonstration.

JavaScript est désactivé

La console assemble les commandes dans votre navigateur, elle a donc besoin de JavaScript. Les commandes types figurent en section 04, où il suffit de remplacer exemple.be par votre domaine autorisé.

🔒 Verrou d'autorisation

La console reste verrouillée tant que l'autorisation n'est pas attestée. Cette étape fait partie de la pédagogie : on ne collecte jamais sans mandat. En démonstration publique, l'autorisation verbale du responsable de la cible, donnée devant l'assistance, tient lieu de mandat.

Dossier de reconnaissance · cible :

▸ Commandes CLI à exécuter

À lancer depuis un environnement type Kali Linux. Copiez, collez, adaptez.

▸ Outils OSINT web (passif, sans installation)

Ces services interrogent des données publiques déjà indexées. Ils s'ouvrent dans un nouvel onglet.

▸ Requêtes Google ciblées (dorks)

Des opérateurs de recherche pour trouver fichiers exposés, pages d'administration et adresses.

06

Repérer une reconnaissance en cours

La collecte passive ne laisse aucune trace chez vous : elle est indétectable par nature. La collecte active, elle, produit des traces exploitables. Savoir les lire, c'est gagner du temps avant la phase suivante de l'attaque.

Pics d'erreurs 404 sur des chemins types

Un scanner teste des centaines de chemins connus. Le symptôme le plus lisible reste une rafale de 404 sur des URL que personne ne demande normalement.

# journal du serveur web
/wp-login.php → 404
/.env → 404
/admin/config → 404
/backup.sql → 404

Signature de l'agent utilisateur

La plupart des outils s'annoncent dans l'en-tête User-Agent, par défaut et sans intention de discrétion. Un attaquant averti le modifie, mais beaucoup ne le font pas.

User-Agent: WPScan v3...
User-Agent: WhatWeb/0.5...
User-Agent: python-requests/2...
# un navigateur réel n'envoie pas cela

Cadence et volume anormaux

Un humain consulte quelques pages par minute. Un outil en demande des dizaines par seconde, souvent depuis une seule adresse IP et en dehors de vos heures ouvrables.

# indices utiles
> 50 requêtes / seconde
même IP, séquence alphabétique
activité à 03h00 un dimanche

Énumération de comptes

Sur WordPress, l'interrogation répétée des identifiants d'auteur ou de l'API REST trahit une tentative de constituer une liste de noms d'utilisateurs.

/?author=1 → 301
/?author=2 → 301
/wp-json/wp/v2/users
# incrémentation = énumération

Requêtes DNS inhabituelles

Une tentative de transfert de zone, ou une salve de résolutions sur des sous-domaines inexistants, signale une cartographie en cours de votre infrastructure.

# à surveiller
demande AXFR refusée
dev.exemple.be → NXDOMAIN
vpn2.exemple.be → NXDOMAIN

Documents pièges (jetons canari)

Un fichier appât déposé dans un répertoire public déclenche une alerte dès qu'il est ouvert. C'est la seule méthode qui rend visible une collecte autrement passive.

# principe
salaires_2026.docx (piégé)
→ ouverture = alerte + IP
# ex. canarytokens (gratuit)

Ce que la détection ne peut pas faire

Aucune de ces traces ne protège contre la collecte passive : une recherche Google, une consultation WHOIS ou une lecture de Shodan ne touchent jamais vos serveurs. Contre cette part de la reconnaissance, la seule défense reste de réduire ce que vous exposez. C'est l'objet des deux sections suivantes.

07

Réduire votre surface d'exposition

Chaque technique de reconnaissance appelle une contre-mesure concrète. Comprendre la collecte, c'est savoir ce qu'il faut cacher, corriger ou surveiller.

Ce que l'attaquant obtient

Titulaire et contacts via WHOIS.

Contre-mesure

Activez la protection de la vie privée du domaine (rédaction WHOIS) chez votre bureau d'enregistrement.

Ce que l'attaquant obtient

Version exacte du CMS, du serveur et des plugins.

Contre-mesure

Masquez les numéros de version dans les en-têtes, retirez les balises generator, maintenez tout à jour.

Ce que l'attaquant obtient

Sous-domaines de test ou d'administration oubliés.

Contre-mesure

Inventoriez vos sous-domaines, coupez ceux qui sont inutiles, restreignez les accès d'administration par IP.

Ce que l'attaquant obtient

Format d'email et noms d'employés pour le phishing.

Contre-mesure

Formez les équipes, activez l'authentification multifacteur, limitez les adresses nominatives publiées.

Ce que l'attaquant obtient

Auteurs et chemins internes dans les métadonnées des documents.

Contre-mesure

Nettoyez les métadonnées avant publication (fonction "inspecter le document" ou outil dédié).

Ce que l'attaquant obtient

Services exposés repérés par les moteurs de scan.

Contre-mesure

Fermez les ports inutiles, placez les interfaces sensibles derrière un VPN, surveillez votre exposition régulièrement.

08

Faites-le sur vous-même

Vous venez de voir la reconnaissance du point de vue de l'attaquant. Retournez maintenant la méthode : appliquez-la à votre propre organisation. Tout ce qui suit est passif, légal sur vos propres actifs, et réalisable en une heure sans installer un seul outil.

JavaScript est désactivé

Les six étapes restent lisibles et applicables. Seul le suivi de progression est indisponible.

0 / 6 étapes réalisées
Vos coches sont conservées dans ce navigateur, sur cet appareil. Rien n'est transmis.

Et ensuite

Ce que vous trouvez en une heure, un attaquant le trouve aussi. Priorisez ce qui réduit le plus la surface : fermer les sous-domaines inutiles, masquer les versions, nettoyer les métadonnées avant publication. Reprenez cet auto-audit deux fois par an, et après chaque refonte de site.

09

Votre score d'exposition

Dix questions fermées pour situer votre organisation. Répondez franchement : « je ne sais pas » compte comme une exposition, car ce que personne ne surveille n'est protégé par personne. Le résultat s'affiche dès la dernière réponse, et rien ne quitte votre navigateur.

JavaScript est désactivé

Les dix questions restent lisibles, mais le calcul du score et l'affichage des priorités ne peuvent pas s'exécuter.

01Le WHOIS de votre domaine affiche-t-il vos coordonnées (nom, adresse, téléphone) ?

02Le numéro de version de votre CMS ou de votre serveur est-il visible dans le code source ou les en-têtes ?

03Disposez-vous d'un inventaire à jour de tous vos sous-domaines ?

04Les documents publiés sur votre site sont-ils nettoyés de leurs métadonnées ?

05Vos offres d'emploi mentionnent-elles des produits ou des versions précis ?

06L'authentification multifacteur est-elle active sur toutes les boîtes de messagerie professionnelles ?

07Des interfaces d'administration sont-elles joignables directement depuis Internet ?

08Quelqu'un consulte-t-il régulièrement les journaux de votre serveur web ?

09Votre personnel a-t-il été formé au hameçonnage ciblé au cours des douze derniers mois ?

10Avez-vous vérifié si vos adresses professionnelles figurent dans des fuites connues ?

/ 20 points d'exposition Répondez aux dix questions

Le score n'est pas une note. Il classe vos chantiers par ordre d'urgence.

Vos réponses sont conservées dans ce navigateur, sur cet appareil. Rien n'est transmis.
Module suivant : les 72 premières heuresCe qui se passe après l'attaque : les réflexes de la première heure, la chronologie de crise et les obligations de notification en Belgique. Support d'exercice. ouvrir →

Cet auto-diagnostic est un outil de sensibilisation conçu pour ouvrir la discussion. Il ne remplace pas un audit de sécurité conduit sur votre infrastructure réelle.

Haut de page