02Domaines & infrastructure15 outils
DNS, sous-domaines et certificats
Cartographier une organisation par ce qu’elle expose : enregistrements DNS, sous-domaines, certificats émis, blocs d’adresses, technologies employées. La plupart de ces données sont publiées par construction, et racontent la structure interne mieux qu’un organigramme.
- Outils
- 15
- Sous licence libre
- 7
- Plateformes
- 3
Apprendre Domaines & infrastructure
avant les outils
Par où commencer
On commence par un domaine dont on est responsable, et par crt.sh : les journaux de Certificate Transparency listent tous les certificats émis pour ce nom, donc une bonne part des sous-domaines, sans qu’aucune requête n’atteigne la cible. On complète avec DNSDumpster, qui donne d’un seul coup les enregistrements A, MX et NS et les adresses derrière. En une demi-heure la surface visible d’une organisation apparaît, machines de recette et interfaces d’administration comprises — celles que personne n’avait l’intention d’exposer.
Progression
1Découverte
Lire les registres publics
crt.sh et DNSDumpster dressent une première carte sans rien envoyer à la cible : certificats émis, sous-domaines qui en découlent, enregistrements DNS et adresses associées. ViewDNS.info y ajoute la profondeur historique, et c’est souvent l’enregistrement retiré l’an dernier qui renseigne le plus sur l’organisation.
- crt.sh
- DNSDumpster
- ViewDNS.info
2Pratique
Énumérer, puis trier ce qui répond
subfinder agrège une trentaine de sources passives et sort une liste de noms dont une bonne moitié ne résout plus ; httpx la réduit à ce qui répond vraiment, et WhatWeb indique quel serveur et quel CMS tournent derrière. Le passage de l’un à l’autre est la frontière à connaître : la sortie de subfinder se lit chez des tiers, httpx et WhatWeb interrogent directement la cible.
- subfinder
- WhatWeb
3Approfondissement
Remonter au bloc IP, puis surveiller
Hurricane Electric BGP Toolkit donne l’AS et les préfixes annoncés par l’organisation, puis Shodan ou Censys Platform disent ce qui écoute réellement sur ces adresses. OWASP Amass tient l’ensemble dans une base que l’on peut rejouer d’une campagne à l’autre pour voir bouger le périmètre, pendant que dnstwist génère les variantes typographiques du domaine et signale celles qui ont déjà été déposées.
- Hurricane Electric BGP Toolkit
- Shodan
- Censys Platform
- OWASP Amass
- dnstwist
Ce qu’on apprend à ses dépens
L’infrastructure paraît objective alors qu’elle est massivement mutualisée : une recherche inversée sur ViewDNS.info, un même préfixe chez Hurricane Electric BGP Toolkit ou un certificat couvrant des dizaines de clients d’un hébergeur rassemblent des sites qui ne partagent qu’un prestataire, et un identifiant d’analytics commun repéré par Information Laundromat ne relie deux domaines que s’il appartient en propre à leur exploitant et non à l’agence qui les a construits. L’autre moitié du piège est la trace : crt.sh, subfinder et DNSDumpster se lisent chez des tiers, tandis que httpx, WhatWeb et l’énumération par force brute de DNSRecon frappent la cible et figurent dans ses journaux, avec l’adresse d’où part la recherche. Enfin, un WHOIS historique exhumé sur ViewDNS.info contient souvent le nom et l’adresse personnels du titulaire d’avant 2018 : la donnée est restée accessible, elle n’en demeure pas moins une donnée personnelle.
Les outils
15 entrées
8 outils de cette catégorie ne sont pas sous licence libre : ils portent la mention « non libre » ou « service hébergé ». Leur code n’est pas public, ou leur usage dépend d’un service tiers.
Cartographie la surface d’attaque d’un domaine en croisant DNS, certificats et blocs IP
github.com
Énumère les sous-domaines d’une cible via une cinquantaine de sources passives
github.com
Interroge les enregistrements DNS d’un domaine, teste le transfert de zone et force des noms
github.com
Identifie les technologies d’un site web à partir d’environ 1800 empreintes
github.com
Génère les variantes typographiques d’un domaine et vérifie lesquelles sont enregistrées
Le dépôt reçoit encore des corrections, mais aucune version depuis plus d’un an.
github.com
Énumère les sous-domaines à partir de moteurs de recherche et de journaux de certificats
Le projet n’est plus maintenu : aucun correctif n’est à attendre, y compris pour une faille.
À la place subfinder — Couvre le même besoin et reste maintenu.
github.com
Automatise la collecte OSINT sur un domaine ou une IP via plus de 200 modules
Le projet n’est plus maintenu : aucun correctif n’est à attendre, y compris pour une faille.
À la place OWASP Amass — Couvre le même besoin et reste maintenu.
github.com
Recherche dans les journaux de transparence des certificats émis pour un domaine
Service hébergé par un tiers, sans dépôt logiciel à suivre.
crt.sh
Cartographie les enregistrements DNS et les hôtes d’un domaine dans une vue unique
Service hébergé par un tiers, sans dépôt logiciel à suivre.
dnsdumpster.com
Consulte les préfixes IP, les AS et leurs interconnexions à partir des tables BGP
Service hébergé par un tiers, sans dépôt logiciel à suivre.
bgp.he.net
Regroupe une trentaine de requêtes DNS, WHOIS et historiques d’adresses IP
Service hébergé par un tiers, sans dépôt logiciel à suivre.
viewdns.info
Recherche les machines exposées sur Internet par port, bannière, certificat ou organisation
Service hébergé par un tiers, sans dépôt logiciel à suivre.
shodan.io
Interroge un index des hôtes, services web et certificats observés sur Internet
Service hébergé par un tiers, sans dépôt logiciel à suivre.
platform.censys.io
Charge une page dans un navigateur isolé et détaille domaines, IP et ressources contactés
Service hébergé par un tiers, sans dépôt logiciel à suivre.
urlscan.io
Rapproche des sites web par identifiants analytics, certificats, IP et en-têtes partagés
Service hébergé par un tiers, sans dépôt logiciel à suivre.
informationlaundromat.com