| name | osint-advanced-recon |
| description | Reconnaissance OSINT avancée — footprinting de cibles, inventaire d'actifs, analyse d'infrastructure et découverte d'informations. |
| category | cybersecurite |
| author | EVA |
| version | 1 |
| tags | ["osint","reconnaissance","footprinting","infrastructure","enumération"] |
Reconnaissance OSINT Avancée
🎯 Description
Techniques avancées de reconnaissance OSINT pour le footprinting de cibles (personnes, organisations, infrastructures). Couvre l'énumération de sous-domaines, la découverte d'actifs, l'analyse de surfaces d'attaque et la collecte d'informations à partir de sources ouvertes.
📋 Outils Essentiels
Moteurs de Recherche Spécialisés
Certificats SSL et Transparence
DNS et Sous-domaines
BGPs et ASNs
🔧 Méthodologie
Phase 1 : Collecte Passive
whois example.com
dig example.com ANY +noall +answer
dig example.com AAAA +short
dig example.com MX +short
dig example.com TXT +short
nslookup example.com 8.8.8.8
host -a example.com
curl -s "https://crt.sh/?q=%25.example.com&output=json" | jq '.[].name_value' | sort -u
Phase 2 : Énumération de Sous-domaines
for sub in $(cat subdomains.txt); do host "$sub.example.com" 2>/dev/null; done
Phase 3 : Analyse d'Infrastructure
shodan search hostname:example.com
shodan search org:"Organization Name"
shodan domain example.com
whois -h whois.arin.net "AS12345"
Phase 4 : Historique et Archives
curl -s "https://web.archive.org/cdx/search/cdx?url=example.com/*&output=text&fl=original,timestamp"
curl -s "https://www.pageglimpse.com/api/v1/example.com"
📊 Google Dorks Avancés
# Fichiers exposés
site:example.com filetype:pdf OR filetype:docx OR filetype:xlsx
site:example.com intitle:"index of" (pdf|doc|sql|backup|conf)
# Répertoires exposés
site:example.com intitle:"Directory Listing"
inurl:example.com inurl:wp-content/uploads
inurl:example.com inurl:admin OR inurl:backup
# Informations sensibles
site:example.com ext:log OR ext:env OR ext:yml
site:example.com "password" OR "credentials" ext:txt
site:example.com "BEGIN RSA PRIVATE KEY"
site:example.com "DB_PASSWORD" OR "API_KEY"
# Emails et contacts
site:example.com "@example.com" OR "contact"
🛠️ Commandes Utiles
Analyse Technologique
curl -s "https://api.wappalyzer.com/lookup/v1/?url=https://example.com"
curl -s "https://api.builtwith.com/free1/api.json?KEY=API&LOOKUP=example.com"
Réseau et Connectivité
curl -s "https://kriztalz.sh/traceroute-visualizer/"
curl -s "https://www.ssllabs.com/ssltest/analyze.html?d=example.com"
dig example.com CNAME +short
Scan de Buckets S3
curl -s "https://grayhatwarfare.com/api/buckets?accessToken=APIKEY"
⚠️ Pièges et Bonnes Pratiques
- Rate Limiting : Beaucoup d'API (crt.sh, Shodan) limitent le nombre de requêtes. Utiliser des délais entre les appels.
- Détection : L'énumération DNS agressive peut être détectée. Préférer les sources passives (CT logs, certificats) en premier.
- Anonymat : Utiliser Tor ou un VPN pour les recherches qui pourraient alerter la cible.
- Validation : Toujours vérifier les résultats avec plusieurs sources (DNS historique + certs + WHOIS).
- Stockage : Les changements DNS peuvent prendre 24-48h. Les certificats restent dans les logs CT pour des années.
🔗 Références