La première phase de tout test d'intrusion externe — et plus encore, de toute attaque réelle — est la reconnaissance passive. Avant même d'envoyer la moindre requête active, un attaquant compétent cartographie la surface d'attaque exposée d'une organisation en utilisant uniquement des sources publiques. C'est l'OSINT (Open-Source Intelligence).

Bonne nouvelle : les mêmes outils sont disponibles pour les défenseurs. Cet article présente les 5 outils que notre équipe utilise quotidiennement, avec leurs cas d'usage précis et leurs limites. À utiliser pour auditer votre propre exposition, jamais celle de tiers sans autorisation.

Rappel légal Au Canada, l'article 342.1 du Code criminel encadre strictement l'utilisation non autorisée d'ordinateurs. La reconnaissance passive sur sa propre infrastructure ou avec mandat écrit du propriétaire est légale. Sur des tiers sans autorisation, vous êtes en infraction.

1. crt.sh — La mine d'or des sous-domaines

crt.sh est la base de données publique des certificats SSL/TLS émis par les autorités de certification participant à Certificate Transparency (CT). Comme tout certificat émis publiquement y figure, c'est l'outil le plus exhaustif pour découvrir les sous-domaines d'une organisation.

Cas d'usage typique

Vous gérez le domaine monentreprise.ca. Vous pensez avoir 5 sous-domaines. Une recherche crt.sh révèle souvent 50 à 200 sous-domaines, dont :

Requête de base

curl -s "https://crt.sh/?q=%25.monentreprise.ca&output=json" | jq -r '.[].name_value' | sort -u

Cette commande retourne tous les noms d'hôtes uniques jamais associés à un certificat sur le domaine. Croisée avec une résolution DNS, elle vous donne la liste réelle des assets exposés.

2. Shodan — Le moteur de recherche des objets connectés

Shodan scanne en permanence l'intégralité d'Internet et indexe les bannières de tous les services exposés (HTTP, SSH, FTP, RDP, bases de données, caméras IP, imprimantes, systèmes industriels...).

Cas d'usage typique

Identifier en quelques requêtes :

Requêtes utiles pour auditer son propre périmètre

# Tous vos hôtes répondant sur le port 3389 (RDP)
org:"Mon Entreprise Inc" port:3389

# Bases de données exposées dans votre AS
asn:AS15169 product:MongoDB

# Services avec versions vulnérables connues
hostname:.monentreprise.ca vuln:CVE-2024-1709

Compte gratuit : 100 requêtes / mois. Académique gratuit étendu. Pro : 70 $/mois.

3. Censys — L'alternative pour la profondeur technique

Censys est le concurrent direct de Shodan, avec une approche plus axée sur les certificats et les configurations cryptographiques. Beaucoup utilisé en recherche académique.

Quand préférer Censys à Shodan

Exemple de pivot certificat

Vous trouvez sur un sous-domaine un certificat partagé avec d'autres environnements. Censys vous permet de retrouver tous les hôtes utilisant ce certificat — souvent des environnements partageant la même configuration faible.

4. DNSdumpster — Cartographie DNS visuelle

DNSdumpster (HackerTarget) propose une interface gratuite qui produit en quelques secondes une cartographie complète de l'infrastructure DNS d'un domaine : enregistrements MX, NS, A, AAAA, TXT, plus une visualisation graphique des relations.

Ce qui le rend utile

Limitation principale

10 requêtes par jour en gratuit, anti-bot Cloudflare devant l'API. Pour des audits réguliers, complétez avec dnsx ou la suite OWASP Amass.

5. SecurityTrails — L'historique DNS et la corrélation

SecurityTrails apporte une capacité unique : l'historique DNS sur plusieurs années. Vous voyez non seulement les enregistrements actuels d'un domaine, mais aussi toutes les valeurs précédentes.

Cas d'usage cruciaux

Requête type subdomain takeover

Listez vos enregistrements CNAME actuels. Croisez avec SecurityTrails pour voir si certains pointent vers des services tiers (Heroku, GitHub Pages, S3) qui ne sont plus actifs. Si un attaquant peut ré-enregistrer le service cible, il prend le contrôle du sous-domaine.

Workflow combiné : audit de surface en 30 minutes

Voici la procédure que nous appliquons pour un audit rapide de surface externe :

  1. crt.sh → liste exhaustive de sous-domaines historiques
  2. DNSdumpster → vue d'ensemble des fournisseurs et enregistrements actuels
  3. SecurityTrails → identification des sous-domaines dormants à risque de takeover
  4. Shodan → cartographie des services exposés par IP/ASN
  5. Censys → analyse fine des certificats et configurations TLS

Le résultat en 30 minutes : une cartographie complète de votre périmètre exposé tel qu'un attaquant le verrait. Vous serez probablement surpris par ce qui apparaît.

Compléments utiles pour aller plus loin

Pour les pentesters et SOC qui veulent industrialiser :

Bonne pratique défensive
Auditez votre propre surface OSINT au moins une fois par trimestre. Les sous-domaines apparaissent et disparaissent constamment (déploiements cloud, projets marketing temporaires, tests internes). Sans surveillance continue, votre périmètre exposé grandit silencieusement.

Conclusion : voir ce que l'attaquant voit

Ces 5 outils représentent l'arsenal de base de tout pentester ou attaquant qui prépare une opération. La même logique vaut côté défense : connaître précisément sa surface d'attaque externe est la condition préalable à toute stratégie de réduction du risque.

Notre service de cyberdéfense continue (Toko Sentinel) automatise cette surveillance et alerte dès qu'un nouvel actif apparaît, dès qu'un sous-domaine devient vulnérable au takeover, ou dès qu'un service exposé présente une CVE critique.

Auditer votre surface d'attaque externe

Cartographie complète de ce qu'un attaquant voit aujourd'hui de votre infrastructure. Rapport priorisé sous 5 jours ouvrables.

Demander un audit OSINT