| name | osint-data-breaches |
| description | Investigation de fuites de données — breach databases, credential leaks, stealer logs, analyse de mots de passe et vérification d'identités compromises. |
| category | cybersecurite |
| author | EVA |
| version | 1 |
| tags | ["osint","data-breach","fuites","mots-de-passe","credentials","leak"] |
Investigation de Fuites de Données (Data Breaches)
🎯 Description
Techniques d'investigation des fuites de données : recherche dans les bases de données de breaches, analyse de credentials exposés, vérification d'emails et mots de passe compromis, exploitation de stealer logs et corrélation multi-sources.
📋 Outils Essentiels
Moteurs de Recherche de Breaches
Outils CLI
Breaches Spécifiques (Facebook, etc.)
🔧 Méthodologie
Phase 1 : Vérification Email
curl -s "https://haveibeenpwned.com/api/v3/breachedaccount/email@example.com"
curl -s -H "User-Agent: OSINT-Tool" \
"https://haveibeenpwned.com/api/v3/breachedaccount/email@example.com"
hash=$(echo -n "password123" | sha1sum | cut -c1-5)
curl -s "https://api.pwnedpasswords.com/range/$hash"
Phase 2 : Recherche Multi-Sources
git clone https://github.com/vflame6/leaker
cd leaker && pip install -r requirements.txt
python3 leaker.py -e email@example.com
python3 leaker.py -u username
Phase 3 : Analyse de Stealer Logs
Phase 4 : Analyse de Mots de Passe
pip install h8mail
h8mail -t email@example.com -bc "~/breach_compilation"
📊 Recherche par Domaine
🛠️ Analyse de Compromission
Script de Vérification
#!/bin/bash
EMAIL="$1"
echo "=== Vérification Breaches pour: $EMAIL ==="
echo "--- HIBP ---"
curl -s -H "User-Agent: OSINT-Check" \
"https://haveibeenpwned.com/api/v3/breachedaccount/$EMAIL" | \
python3 -m json.tool 2>/dev/null || echo "Aucune fuite trouvée"
echo "--- Pastebins ---"
curl -s "https://psbdmp.ws/api/v3/search/$EMAIL" | \
python3 -m json.tool 2>/dev/null || echo "Aucun résultat"
Vérification k-Anonymity pour Mots de Passe
#!/bin/bash
PASSWORD="$1"
HASH=$(echo -n "$PASSWORD" | sha1sum | awk '{print toupper($1)}')
PREFIX=${HASH:0:5}
SUFFIX=${HASH:5}
RESULT=$(curl -s "https://api.pwnedpasswords.com/range/$PREFIX")
echo "$RESULT" | grep -i "$SUFFIX" && echo "⚠️ MOT DE PASSE COMPROMIS" || echo "✅ Mot de passe non trouvé"
📝 Types de Fuites Courantes
| Type | Description | Exemples |
|---|
| Credential stuffing | Lists d'emails + mots de passe | Collection #1-5, COMB |
| Stealer logs | Logs de malware (RedLine, Vidar) | Données de session, cookies |
| Base de données | DB complètes exposées | LinkedIn 2012, Facebook 2021 |
| API leaks | Données accessibles via API | Twitter, Facebook |
| Pastebin | Données postées sur pastebin | Fuites ciblées |
| Dark web | Ventes de données sur forums | Marchés noirs |
| Phishing kits | Kits de phishing collectés | Credentials récoltés |
🔗 Corrélation et Enrichissement
⚠️ Pièges et Bonnes Pratiques
- Légalité : L'accès à des données volées peut être illégal. Vérifier les lois locales.
- Fausses fuites : Certaines "fuites" sont des assemblages de données publiques. Vérifier la source.
- Données obsolètes : Les breaches peuvent avoir des années. Les mots de passe ont probablement été changés.
- Rate limiting : HIBP limite les requêtes à 1/sec sans clé API. Utiliser une clé API pour les recherches fréquentes.
- API HIBP : Nécessite un User-Agent et un header d'API (abonnement).
- Stockage : Ne jamais stocker les mots de passe trouvés en clair. Documenter les sources uniquement.
🔗 Références