| name | osint-document-metadata |
| description | Analyse de métadonnées de documents — extraction EXIF, PDF, Office, analyse forensique de fichiers, stéganographie et chasse aux informations cachées. |
| category | cybersecurite |
| author | EVA |
| version | 1 |
| tags | ["osint","métadonnées","documents","exif","pdf","office","stéganographie"] |
Analyse de Métadonnées de Documents
🎯 Description
Extraction et analyse des métadonnées de documents : fichiers PDF, Office (Word, Excel, PowerPoint), images, archives, et autres formats. Découverte d'informations cachées : auteur, historique de modifications, chemins de fichiers, données GPS, commentaires supprimés, et contenu stéganographié.
📋 Outils Essentiels
Analyse Générale de Métadonnées
Analyse PDF
Analyse Documents Office
Analyse d'Images
Stéganographie
🔧 Commandes CLI
ExifTool - Multi-Format
sudo apt install exiftool -y
exiftool document.pdf
exiftool document.docx
exiftool image.jpg
exiftool video.mp4
exiftool audio.mp3
exiftool -Author -Creator -Producer -CreateDate -ModifyDate document.pdf
exiftool -json document.pdf > metadata.json
exiftool -GPS* photo.jpg
exiftool -csv *.pdf > all_pdfs.csv
exiftool -all= document.pdf
exiftool -all= image.jpg
Analyse PDF
sudo apt install poppler-utils -y
pdfinfo document.pdf
wget https://raw.githubusercontent.com/DidierStevens/DidierStevensSuite/master/pdf-parser.py
python3 pdf-parser.py document.pdf
python3 pdfid.py document.pdf
python3 pdf-parser.py -s javascript document.pdf
python3 pdf-parser.py -f document.pdf > streams.txt
Analyse Documents Office
pip install oletools
olemeta document.doc
olemeta document.xls
olevba document.docm
oledump.py document.docx
python3 -c "
import olefile
ole = olefile.OleFileIO('document.doc')
if ole.exists('\x05SummaryInformation'):
print('Summary info:', ole.getproperties('\x05SummaryInformation'))
"
📊 Techniques d'Extraction
1. Métadonnées PDF
Informations extractibles d'un PDF :
- Author / Creator / Producer
- CreationDate / ModDate
- Title / Subject
- PDF version
- Page count
- Encryption status
- Embedded files
- JavaScript actions
- Fonts used
- Software de création (Adobe, Word, LibreOffice, etc.)
- XMP metadata
- ID de document (identifiant unique)
2. Métadonnées Office
Informations extractibles des fichiers Office :
- Author (créateur du document)
- Last Modified By
- Company
- Manager
- Creation Date
- Last Modified Date
- Last Printed
- Total Editing Time
- Revision Number
- Template
- Comments
- Hidden rows/columns (Excel)
- Track changes (Word)
- Comments in margins
- Embedded objects/images
- URLs dans les hyperliens
- Serveurs de templates
3. Stéganographie - Détection
pip install zsteg
zsteg image.png
zsteg -a image.png
steghide extract -sf image.jpg -p "" 2>/dev/null
sudo apt install binwalk -y
binwalk image.png
binwalk -Me image.png
strings document.pdf | grep -i "password\|secret\|hidden\|user\|admin"
strings image.jpg | tail -50
🛠️ Script d'Analyse Complet
#!/bin/bash
FILE="$1"
echo "=== Analyse complète de: $FILE ==="
echo "--- Type ---"
file "$FILE"
echo "--- Identifiants ---"
stat --format="Taille: %s bytes" "$FILE"
sha256sum "$FILE" | cut -d' ' -f1
md5sum "$FILE" | cut -d' ' -f1
if command -v exiftool &>/dev/null; then
echo "--- Métadonnées ---"
exiftool "$FILE" 2>/dev/null | \
grep -E "Author|Creator|Producer|Date|Time|Software|Title|Subject|Company|Manager" | head -20
fi
echo "--- Strings sensibles ---"
strings "$FILE" | grep -iE \
"password|secret|hidden|confidential|admin|user|login|email|@|http|https|192\.168|10\.|172\." | \
sort -u | head -20
📝 Recherche d'Informations Spécifiques
Chemins de Fichiers (Paths)
exiftool document.pdf | grep -i "path\|folder\|directory"
strings document.docx | grep -E "^[A-Z]:\\\\|[A-Z]:/"
Historique de Versions
exiftool -RevisionNumber document.docx
exiftool -TotalEditTime document.docx
exiftool -LastPrinted document.docx
Serveurs et Réseaux
strings document.pdf | grep -oP 'https?://[^ )"\'>]+' | sort -u
# Adresses IP
strings document.docx | grep -oP '\b(?:\d{1,3}\.){3}\d{1,3}\b' | sort -u
# Noms de serveurs
strings document.pdf | grep -i "server\|sql\|database\|api\|dev\|staging\|prod"
⚠️ Pièges et Bonnes Pratiques
- Nettoyage : La plupart des réseaux sociaux et plateformes de partage suppriment les métadonnées (mais pas tous).
- Conversion : La conversion de format (DOCX → PDF) peut préserver ou supprimer des métadonnées selon la méthode.
- Compression : Les images compressées perdent certaines métadonnées EXIF.
- Droit d'auteur : Les métadonnées peuvent révéler des violations de copyright.
- Preuve légale : Les métadonnées peuvent servir de preuve médico-légale. Documenter la chaîne de conservation.
- Falsification : Les métadonnées peuvent être falsifiées. Toujours croiser avec d'autres sources.
🔗 Références