| name | osint-domain-infrastructure |
| description | Footprinting de domaine et d'infrastructure — DNS, WHOIS, certificats SSL, hébergement, technologies web et découverte d'actifs. |
| category | cybersecurite |
| author | EVA |
| version | 1 |
| tags | ["osint","domaine","DNS","WHOIS","infrastructure","footprinting","sous-domaines"] |
Domain et Infrastructure Footprinting
🎯 Description
Analyse complète de l'infrastructure d'une cible via domaine : DNS, WHOIS, certificats SSL, technologies web, hébergement, sous-domaines, IPs, ASN, et historique. Fondamental pour la cartographie de surface d'attaque.
📋 Outils Essentiels
WHOIS et Enregistrement
DNS et Sous-domaines
Technologies Web
Certificats SSL
Analyse de Réputation
🔧 Commandes CLI Essentielles
WHOIS
whois example.com
whois 8.8.8.8
whois -h whois.arin.net "n 8.8.8.0"
DNS
dig example.com ANY +noall +answer
dig example.com A +short
dig example.com AAAA +short
dig example.com MX +short
dig example.com NS +short
dig example.com TXT +short
dig example.com CNAME +short
dig example.com SOA +short
dig -x 8.8.8.8 +short
dig example.com DNSKEY +short
dig example.com TXT | grep "v=spf1"
dig _dmarc.example.com TXT
dig _domainkey.example.com TXT
host example.com
nslookup example.com
Certificats SSL
openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -text
curl -s "https://crt.sh/?q=%25.example.com&output=json" | jq -r '.[].name_value' | sort -u
echo | openssl s_client -connect example.com:443 2>/dev/null | openssl x509 -noout -dates
📊 API et Scripts
API crt.sh (Certificats → Sous-domaines)
curl -s "https://crt.sh/?q=%25.example.com&output=json" | \
jq -r '.[].name_value' | \
sort -u | \
grep -v "\*" > subdomains.txt
curl -s "https://crt.sh/?q=example.com&output=json" | python3 -m json.tool
API SecurityTrails
curl -s -H "APIKEY: YOUR_KEY" \
"https://api.securitytrails.com/v1/domain/example.com/history/dns/a"
curl -s -H "APIKEY: YOUR_KEY" \
"https://api.securitytrails.com/v1/domain/example.com/subdomains"
API Shodan
shodan search hostname:example.com
shodan search org:"Example Corp"
shodan host 8.8.8.8
🛠️ Script de Recon Automatisé
#!/bin/bash
DOMAIN="$1"
echo "=== Reconnaissance pour: $DOMAIN ==="
echo "--- WHOIS ---"
whois "$DOMAIN" | grep -E "Registrar|Creation|Expiry|Name Server|Registrant"
echo "--- DNS Records ---"
for type in A AAAA MX NS TXT CNAME; do
result=$(dig "$DOMAIN" "$type" +short)
[ -n "$result" ] && echo "$type: $result"
done
echo "--- Sous-domaines (crt.sh) ---"
curl -s "https://crt.sh/?q=%25.$DOMAIN&output=json" | \
jq -r '.[].name_value' | sort -u | grep -v "\*" | head -20
echo "--- HTTP Headers ---"
curl -sI "https://$DOMAIN" | head -20
echo "--- Technologies ---"
curl -s "https://builtwith.com/$DOMAIN" | grep -oP | -10
📝 Analyse d'Infrastructure
Cartographie des Actifs
1. Domaine principal → IP(s)
2. IP(s) → ASN, hébergeur, géolocalisation
3. Sous-domaines → IPs additionnelles
4. Certificats SSL → Domaines additionnels
5. MX records → Serveurs email
6. NS records → DNS providers
7. SPF/DKIM/DMARC → Politiques email
8. Technologies → CMS, frameworks, versions
Vérification de Sécurité
curl -sI "https://example.com" | grep -i "server\|cf-ray\|x-sucuri"
⚠️ Pièges et Bonnes Pratiques
- DNS caching : Les résultats DNS peuvent être mis en cache. Utiliser
+noall +answer pour ignorer les données d'autorité.
- CDN : Beaucoup de sites utilisent CloudFlare, Akamai, etc. L'IP réelle peut être masquée.
- WHOIS privacy : De nombreux domaines ont le WHOIS masqué. Vérifier l'historique WHOIS pour trouver les vraies données.
- Rate limiting : crt.sh, SecurityTrails et autres limitent les appels. Espacer les requêtes.
- Validation : Toujours vérifier les sous-domaines découverts :
curl -sI https://sub.example.com.
- Certificats wildcard :
*.example.com dans crt.sh peut générer beaucoup de faux positifs. Filtrer avec grep -v "\*".
🔗 Références