Fournir des informations actuelles et historiques sur la propriété des domaines/IP. Identifier toutes les connexions entre les domaines, les titulaires, les bureaux d'enregistrement et les serveurs DNS.
Il existe de nombreux outils OSINT gratuits ou presque gratuits que vous pouvez trouver en ligne — ChatGPT peut vous fournir une liste assez complète. Mais, comme c'est souvent le cas avec ChatGPT, certains de ces outils n'existent tout simplement pas, d'autres ne fonctionnent plus et d'autres encore fournissent des données de mauvaise qualité.
Dans cet article, nous avons répertorié plusieurs outils OSINT qui s'avèrent très efficaces pour diverses tâches de recherche numérique et de collecte d'informations, regroupés en fonction de leurs principaux cas d'utilisation. Tous ces outils peuvent s'avérer très utiles pour différentes tâches, telles que les enquêtes sur la cybercriminalité, la recherche de menaces, les exercices de cybersécurité offensive, et bien d'autres encore.
Notez que les outils figurant dans cette liste sont principalement destinés à l'analyse et à la cartographie des infrastructures Internet, ainsi qu'à l'étude des indicateurs de compromission (IoC), tels que les artefacts réseau et hôte, les noms de domaine, les adresses IP et les valeurs de hachage. Pour les outils permettant d'enquêter sur des personnes, des entités et leur présence sur Internet, nous vous recommandons de consulter la boîte à outils OSINT de Bellingcat, même si certains des outils mentionnés ci-dessous peuvent également vous aider dans ce domaine.
Boîtes à outils OSINT
1. Maltego
Maltego est un moteur OSINT polyvalent et une plateforme d'enquête visuelle permettant de cartographier les liens entre différentes entités. Il est largement utilisé par les forces de l'ordre et les enquêteurs en cybersécurité. Il prend en compte des « entités », telles que des personnes, des organisations, des domaines ou des adresses IP, et utilise des « transformations » pour recueillir des informations connexes et les présenter sous la forme d'un graphe interactif.

Les principales fonctionnalités de Maltego sont les suivantes :
- « Transforms » : requêtes de recherche automatisées qui extraient des données à partir de sources de données ouvertes et d'API.
- Diverses entités ou points de données pouvant être reliés et analysés.
- Analyse visuelle des liens dans un graphique interactif, limitée à 24 résultats par « transformation » pour les comptes gratuits.
- Ensembles préconfigurés de transformations appelés « machines » qui automatisent les workflows d'investigation courants.
- Connecteurs préconfigurés qui vous permettent d'intégrer plus de 100 sources de données, avec un accès limité pour les comptes gratuits.
Maltego n'est pas entièrement gratuit, mais il propose une version gratuite appelée Basic, qui vous offre les fonctionnalités de base et quelques centaines de crédits par mois pour utiliser son puissant moteur dans le cadre de petites enquêtes OSINT occasionnelles.
Que peut-on faire avec Maltego ?
- Enquêtes sur la cybercriminalité : associez une adresse e-mail connue à des domaines, des profils sur les réseaux sociaux et une infrastructure réseau connexes à l'aide de transformations automatisées.
- Attribution des acteurs malveillants : mettez au jour les liens entre des domaines, des adresses IP et des informations sur les titulaires de noms de domaine qui semblent n'avoir aucun rapport entre eux.
- Vérification préalable des entreprises : identifier les liens cachés entre les entités commerciales, les dirigeants et les ressources en ligne afin de détecter les sociétés écrans ou les affiliations suspectes dans le cadre d'une enquête de fond.
2. SpiderFoot
SpiderFoot est un outil d'automatisation OSINT dédié au renseignement sur les menaces et à la cartographie de la surface d'attaque. Il permet de collecter et de mettre en corrélation des informations provenant de plus de 200 sources de données (certaines ouvertes, d'autres payantes) concernant des cibles telles que les noms de domaine, les sous-domaines, les adresses IP, les noms de personnes ou d'entreprises, les adresses e-mail, les sous-réseaux, les adresses Bitcoin, les comptes sur les réseaux sociaux et les noms d'utilisateur.

Parmi les principales fonctionnalités de SpiderFoot, on trouve :
- Plus de 200 modules ou intégrations qui ne nécessitent pas de clés API ou qui proposent des niveaux gratuits.
- Une interface graphique web et une interface en ligne de commande.
- Modules qui recherchent dans le réseau Tor (dark web) les mentions des cibles.
SpiderFoot est disponible gratuitement sur GitHub. Ou plutôt, il existe une version qui n’a pas été mise à jour depuis trois ans et qui compte plus d’une vingtaine de pull requests en attente d’acceptation et plus d’une centaine de tickets en attente de triage. Cela tient probablement au fait que SpiderFoot a été racheté par Intel 471 en 2022. Les termes de l'accord n'ont pas été divulgués, mais il semblerait que, depuis lors, la partie open source du projet ait été abandonnée. Il existe toutefois un fork qui semble être activement maintenu à l'heure où nous écrivons ces lignes.
Que peut-on faire avec SpiderFoot ?
- Cartographie de la surface d'attaque : recenser automatiquement les sous-domaines, les adresses e-mail exposées, les ports ouverts et les identifiants divulgués liés à une organisation cible.
- Enquêtes sur le hameçonnage : identifiez l'infrastructure associée à une campagne de hameçonnage présumée, notamment les domaines associés, les hébergeurs et les résultats pertinents issus des renseignements sur les menaces.
- Surveillance du dark web : détecter les mentions d'un domaine ou d'une adresse e-mail cible sur les forums et les places de marché du dark web.
3. Cadre OSINT
OSINT Framework a été développé pour aider les utilisateurs à trouver des outils OSINT gratuits, des sources publiques et des ressources, même si certaines sources de données peuvent encore nécessiter une inscription ou proposer davantage de données moyennant paiement. Il ne s'agit pas à proprement parler d'une boîte à outils permettant d'explorer une donnée à partir d'un point de départ, mais plutôt d'un répertoire de ressources dans lequel vous pouvez trouver davantage d'informations sur une donnée cible.

Les principales caractéristiques du cadre OSINT sont les suivantes :
- Il est très bien organisé, avec la liste des outils présentée sous forme d'arborescence en fonction du type d'informations dont vous disposez déjà et que vous souhaitez exploiter.
- Il privilégie les outils gratuits ou open source.
- Le cadre OSINT est géré par la communauté OSINT, les ressources répertoriées sont donc susceptibles d'être mises à jour.
OSINT Framework est entièrement gratuit et open source, son code source étant disponible sur GitHub sous licence MIT. Le projet semble être activement maintenu, la dernière demande de fusion ayant été traitée il y a moins d'un mois.
Avertissement : des utilisateurs de Reddit se sont plaints d’avoir été redirigés vers des sites web malveillants en essayant d’utiliser certains des outils répertoriés dans l’OSINT Framework. Bien que les responsables de l’OSINT Framework ne soient probablement pas à blâmer et que ce problème soit commun à tous les grands catalogues d’outils gratuits, nous vous recommandons de faire preuve de prudence lors de son utilisation.
Que peut-on faire avec OSINT Framework ?
- Point de départ de l'analyse : trouver l'outil adapté à un type de données spécifique, tel que les adresses e-mail, les noms d'utilisateur, les adresses IP ou les numéros de téléphone.
- Découverte d'outils : trouvez des ressources gratuites pour des types d'enquêtes moins courants, tels que le traçage des cryptomonnaies, les recherches sur le dark web ou l'identification des véhicules.
4. Domain Research Suite
Domain Research Suite de WhoisXML API une plateforme d’investigation en ligne qui fournit aux cyberenquêteurs et aux analystes en sécurité une boîte à outils centralisée 10-en-1 pour l’analyse des domaines et des événements liés à ces derniers, qu’ils soient actuels ou historiques. Elle permet aux utilisateurs de partir d’un seul point de données — tel que l’adresse e-mail, l’adresse IP ou le nom de marque d’un titulaire — pour enquêter sur des domaines, découvrir des ressources associées et suivre les auteurs de menaces.

Domain Research Suite les outils spécialisés suivants :
| Outils de recherche | Outils de suivi |
| Reverse WHOIS Search WHOIS History Search Recherche WHOIS Reverse DNS Search Domain Availability Check Découverte de domaines et sous-domaines Recherche d'informations sur un nom de domaine | Domain Monitor Registrant Monitor Brand Monitor |
Les principales fonctionnalités de la plateforme sont les suivantes :
- Accès à des milliards d'enregistrements grâce à des outils spécialisés permettant d'établir des liens entre des domaines apparemment sans rapport les uns avec les autres.
- Accès aux archives WHOIS pouvant révéler des informations sur la propriété et d'autres détails antérieurs à la mise en place des mesures de protection de la vie privée, ce qui aide les enquêteurs à établir une chronologie plus complète des enregistrements de domaines lorsque ces données sont disponibles.
- La possibilité de suivre les modifications apportées à l'enregistrement des noms de domaine et de recevoir des alertes automatiques en cas de typosquatting, d'atteinte à une marque ou de mises à jour de l'infrastructure.
- Une interface conviviale qui permet aux enquêteurs d'organiser facilement leurs résultats et de télécharger des rapports complets.
Bien que Domain Research Suite un produit commercial, les nouveaux utilisateurs peuvent créer un compte gratuit pour bénéficier de crédits offerts, ce qui leur permet de tester la plateforme et de mener leurs premières recherches OSINT sans frais.
Que peut-on faire avec la Domain Research Suite?
- Enquêtes sur le phishing : partez d'une adresse e-mail suspecte associée à un titulaire de nom de domaine pour identifier tous les domaines enregistrés par ce même acteur.
- Détection du typosquatting : identifiez newly registered domains imitent le nom d'une marque et configurez des alertes pour repérer les nouveaux domaines similaires quelques heures seulement après leur enregistrement.
- Profilage des attaquants : retracer l'historique des enregistrements WHOIS afin de reconstituer la chronologie des activités d'enregistrement de domaines d'un acteur malveillant, y compris les détails historiques pouvant être antérieurs aux expurgations liées à la protection de la vie privée de l'ère du RGPD, lorsqu'ils sont disponibles.
5. Jake IA
Jake AI est l'assistant IA de Domain Intelligence basé sur le cloud WhoisXML API, qui fonctionne de manière similaire au serveur MCP mentionné ci-dessus, mais sans nécessiter d'installation. Il dispose d'une interface graphique web et exécute un LLM et le serveur MCP en arrière-plan.
Il vous suffit de disposer de votre clé API pour commencer à utiliser Jake AI et effectuer, entre autres, des enquêtes OSINT, la découverte de surfaces d'attaque externes et la cartographie des infrastructures de menaces.

Jake AI se connecte à 17 API différentes et présente les fonctionnalités clés suivantes :
- Il peut combiner plusieurs API pour répondre à des questions complexes.
- Jake AI peut effectuer des recherches groupées, ce qui vous permet d'examiner jusqu'à 10 adresses IP ou noms de domaine à la fois.
- La configuration est simple comme bonjour : demandez l'accès ici, connectez-vous et entrez votre clé API (les clients WhoisXML API existants peuvent utiliser leurs clés API, tandis que les nouveaux utilisateurs peuvent s'inscrire pour obtenir des crédits API gratuits) !
- Il vous donne accès à 17 WhoisXML API et à des milliards de points de données WHOIS, IP, DNS et de renseignements sur les menaces.
WhoisXML API propose WhoisXML API un serveur MCP permettant de connecter le LLM de votre choix aux API, si vous préférez Claude, ChatGPT ou une autre plateforme au modèle intégré de Jake AI.
Que peut-on faire avec Jake AI ?
- Cartographie des infrastructures malveillantes : posez des questions en langage naturel pour établir des corrélations entre les données issues des bases de données WHOIS, DNS et de renseignements sur les menaces.
- Analyse IoC en masse : analysez plusieurs adresses IP ou noms de domaine au sein d'un même workflow, ce qui accélère le triage lors de la gestion des incidents.
- Processus OSINT guidé : utilisez l'assistant IA pour mener des enquêtes complexes en plusieurs étapes sans avoir à basculer manuellement entre 17 API différentes.
Moteurs de recherche
1. Ahmia.fi
Ahmia.fi est un moteur de recherche conçu pour indexer et rechercher des services cachés sur le réseau Tor. Il permet aux enquêteurs de trouver du contenu du dark web et des sites .onion sans avoir à parcourir manuellement le réseau Tor.

Ses principales caractéristiques sont les suivantes :
- Il s'agit d'un site spécifique au dark web, mais accessible via votre navigateur web habituel.
- Il existe un filtre temporel qui vous permet de limiter les résultats de recherche aux entrées ajoutées au cours de la journée, de la semaine ou du mois précédent.
- Il filtre les contenus potentiellement illégaux.
Ahmia.fi est gratuit. Si quelqu'un souhaite contribuer au projet, il est disponible sur GitHub sous licence BSD-3-Clause.
Que peut-on faire avec Ahmia.fi ?
- Surveillance du Dark Web : recherchez des mots-clés, des adresses e-mail ou des noms de marques mentionnés sur les sites .onion sans avoir à parcourir manuellement le réseau Tor.
- Découverte sur le Dark Web : trouvez des sites .onion indexés par mot-clé sans vous limiter aux répertoires .onion mis à jour manuellement.
2. Intelligence X
Intelligence X est spécialisée dans la recherche d'informations en ligne sur des sites qui ne sont généralement pas indexés par les moteurs de recherche classiques, tels que le darknet, les plateformes de partage de documents, les bases de données WHOIS et les fuites de données publiques concernant les adresses e-mail, les noms de domaine, les URL, les adresses IP, les CIDR, les adresses Bitcoin, les hachages IPFS et bien d'autres types de données.

Voici quelques-unes des fonctionnalités d'Intelligence X :
- Une portée plus large que les autres moteurs de recherche, car il effectue des recherches dans plusieurs sources.
- Recherche les données actuelles, mais archive également les données historiques.
- Prend en charge une large gamme de types d'entrée.
- Filtres de recherche avancée par date, type de média, certains pays, TLD spécifiques et autres catégories.
Intelligence X est un produit commercial, mais il propose jusqu'à quatre niveaux gratuits différents. Ceux-ci sont bien sûr très limités par rapport aux versions payantes, mais ils remplissent tout de même leur fonction.
Que peut-on faire avec Intelligence X ?
- Recherche sur les fuites de données : recherchez les adresses e-mail ou les domaines ayant été exposés lors de fuites de données antérieures et dans les bases de données publiques consacrées aux fuites, afin de déterminer si des informations sensibles provenant de votre organisation sont en circulation.
- Renseignements issus du dark web : retrouvez du contenu archivé ou indexé provenant de forums du dark web, de sites de partage de liens et de plateformes de partage de documents que les moteurs de recherche classiques n'indexent pas.
- Enquêtes sur la criminalité financière : recherchez des adresses Bitcoin pour trouver des mentions associées dans diverses sources et archives historiques.
3. Shodan
Shodan est un moteur de recherche pour les appareils connectés à Internet qui peut être utilisé pour analyser les adresses IP afin de trouver des services exposés, des systèmes de contrôle industriel, des webcams et d'autres appareils réseau.

Les principales fonctionnalités de Shodan sont les suivantes :
- La recherche de cet outil est centrée sur les appareils, contrairement aux autres moteurs de recherche qui indexent les sites web.
- Il affiche des bannières de service (métadonnées sur les logiciels ou le matériel en cours d'exécution), qui révèlent souvent les numéros de version, les vulnérabilités et les erreurs de configuration.
- Il vous permet de filtrer les résultats en fonction de l'emplacement, des métadonnées, du nom d'hôte, du FAI, du système d'exploitation et d'autres paramètres.
Bien que Shodan propose des forfaits commerciaux et n'offre pas de forfait gratuit, il permet tout de même aux utilisateurs d'effectuer des recherches basiques sans avoir à se connecter.
Que peut-on faire avec Shodan ?
- Détection des ressources exposées : identifier , au sein des plages d'adresses IP d'une organisation, les services exposés à Internet qui utilisent des versions obsolètes de logiciels ou qui présentent des ports ouverts qui ne devraient pas être accessibles au public.
- Recherche de menaces : recherche d'adresses IP ou de services correspondant aux empreintes de configuration de l'infrastructure d'acteurs malveillants connus, à l'aide de données de bannière et de métadonnées pour identifier les hôtes malveillants.
4. Recherche Censys
Le moteur de recherche Censys vous permet d'analyser les certificats et les hôtes (adresse IP, nom de domaine ou protocole), ce qui aide à identifier les erreurs de configuration dans les serveurs Web, les bases de données et autres systèmes connectés à Internet.

Parmi ses principales caractéristiques, on peut citer :
- Fournit des informations détaillées sur les certificats SSL/TLS, mais vous devez créer un compte pour accéder à d'autres détails tels que l'historique des modifications, les informations WHOIS et les domaines connectés.
- Identifie les logiciels, les versions et les protocoles exécutés sur les ports exposés.
- Effectue des analyses approfondies et étendues de l'ensemble de l'espace IPv4, découvrant souvent des ensembles de services et d'appareils exposés différents de ceux détectés par d'autres scanners.
Censys Search est un produit commercial, mais il vous permet d'effectuer certaines recherches sans avoir besoin d'un compte et offre des informations supplémentaires dans le cadre de l'offre gratuite.
Que peut-on faire avec Censys Search ?
- Analyse des certificats : identifiez tous les domaines partageant un certificat SSL/TLS spécifique afin de repérer les infrastructures supplémentaires qui y sont liées, ce qui permet d'obtenir des pistes supplémentaires pour l'attribution des auteurs de menaces.
- Détection des erreurs de configuration : identifiez les bases de données exposées, les instances Redis ou Elasticsearch ouvertes et les serveurs web mal configurés sur l'ensemble de l'espace IPv4 avant que des pirates ne les exploitent.
Outils d'analyse des infrastructures
1. BuiltWith
BuiltWith est un outil d'analyse de sites web qui identifie les technologies utilisées pour créer et faire fonctionner n'importe quel site web. Il permet de découvrir tous les éléments, des systèmes de gestion de contenu (CMS) et des plateformes de commerce électronique aux outils d'analyse, en passant par les hébergeurs et les réseaux publicitaires.

Les fonctionnalités de BuiltWith comprennent :
- Une base de données regroupant plus de 117 000 technologies web.
- Suivi de l'utilisation historique des technologies sur un site web.
- Intégrations avec plusieurs fournisseurs tiers, bien que la plupart soient liés aux ventes et au marketing.
BuiltWith est un outil commercial, mais la recherche de sites web individuels est gratuite et ne nécessite même pas d'inscription. Les formules payantes vous permettent d'obtenir des listes de sites web créés à l'aide d'une technologie spécifique.
Que peut-on faire avec BuiltWith ?
- Analyse des sites de hameçonnage : identifier le CMS, l'hébergeur, le CDN, les balises d'analyse, les scripts de suivi, les bibliothèques JavaScript et les autres technologies utilisées par un site soupçonné d'hameçonnage. Les analystes peuvent comparer cette pile technologique à celle d'une infrastructure légitime, repérer des empreintes réutilisables et regrouper les sites suspects apparentés en vue d'une enquête plus approfondie.
- Veille concurrentielle : dresser le profil complet de l'écosystème technologique d'un concurrent, y compris son CDN, sa plateforme de commerce électronique et ses outils d'analyse, afin d'orienter la planification de l'infrastructure ou les études de marché.
2. Rapport sur le site de Netcraft
Le rapport sur les sites de Netcraft offre une analyse détaillée des aspects technologiques et de sécurité de n'importe quel site web, en s'appuyant sur les capacités de Netcraft en matière d'exploration de données Internet et de surveillance de la cybercriminalité. Il permet aux enquêteurs de consulter les informations d'hébergement du site, sa popularité, les détails du réseau ainsi que diverses configurations liées à la sécurité, notamment les enregistrements SSL/TLS, SPF et DMARC.

Ses principales caractéristiques sont les suivantes :
- Le rapport sur les sites Web de Netcraft comprend des aspects critiques liés à la sécurité, tels que les détails des certificats SSL/TLS, les en-têtes de sécurité HTTP (par exemple, X-Frame-Options, CSP) et les enregistrements d'authentification des e-mails (SPF, DMARC).
- Le rapport sur le site fournit des informations contextuelles concernant l'hébergement, l'ancienneté et la réputation du site, qui peuvent être révélatrices d'une tentative d'hameçonnage ou d'une intention malveillante.
- Il suit l'évolution du fournisseur d'hébergement, de l'adresse IP et des serveurs de noms d'un site web au fil du temps.
- Une option permettant de signaler un site Web suspect, facilement accessible depuis la page de signalement du site.
Le rapport sur les sites Web de Netcraft est entièrement gratuit. Netcraft propose également des produits payants qui permettent aux utilisateurs de trouver des sites Web similaires.
Que peut-on faire avec le rapport sur les sites de Netcraft ?
- Vérification anti-hameçonnage : vérifiez l'hébergeur d'un domaine suspect, ses informations IP et réseau, la technologie utilisée par le site, les traceurs et les signaux historiques liés à son infrastructure afin de déterminer s'il s'agit d'un site récemment créé ou suspect qui usurpe l'identité d'une marque légitime.
- Vérification de la configuration de sécurité : examinez les détails du certificat SSL d'un site, les en-têtes de sécurité HTTP, les paramètres SPF et DMARC dans le cadre d'un audit de sécurité ou d'une évaluation de fournisseur.
3. urlscan.io
urlscan.io est une plateforme d'analyse et d'exploration Web qui permet aux enquêteurs de soumettre des URL et d'examiner le comportement d'un site Web lorsqu'il est chargé dans un environnement similaire à celui d'un navigateur. Elle affiche l'infrastructure sollicitée lors du chargement de la page, notamment le domaine final, l'adresse IP, les numéros de système autonome (ASN), le pays, l'enregistrement PTR, l'en-tête du serveur, les redirections, les détails TLS, les ressources demandées, les domaines/adresses IP contactés, les hachages, les captures d'écran et les données DOM.

Parmi les principales fonctionnalités d'urlscan.io, on peut citer :
- Analyses publiques, non répertoriées ou privées.
- Des fonctionnalités de recherche permettant aux utilisateurs d'effectuer des requêtes sur les analyses existantes en fonction de domaines, d'adresses IP, d'ASN, de hachages et d'autres attributs.
- Accès à l'API permettant de soumettre des URL, de récupérer les résultats d'analyse et d'effectuer des recherches dans les données d'analyse existantes.
urlscan.io propose un service gratuit d'analyse de sites web et un accès à l'API avec des limites d'utilisation. Les formules payantes offrent des limites plus élevées ainsi que des fonctionnalités supplémentaires telles que la recherche active de menaces, la surveillance, un flux d'informations sur le phishing, la recherche par similarité et des fonctionnalités de recherche avancées.
Que peut-on faire avec urlscan.io ?
- Analyse des URL de hameçonnage : envoyez un lien suspecté d'être un lien de hameçonnage pour voir tous les domaines, adresses IP et ressources auxquels il accède lors de son chargement.
- Cartographie de la chaîne de diffusion des logiciels malveillants : identifiez les redirections JavaScript, les scripts externes et les ressources chargées par une page malveillante afin de cartographier l'intégralité de la chaîne de diffusion derrière une campagne de distribution de logiciels malveillants.
Outils de Threat Intelligence
1. L’Open Threat Exchange (OTX) de LevelBlue
OTX(anciennement OTX d’AlienVault, désormais rattaché à LevelBlue, la division de cybersécurité d’AT&T) est une plateforme gratuite de partage de renseignements sur les menaces, animée par la communauté, sur laquelle les professionnels de la sécurité collaborent pour échanger des informations sur les dernières menaces de sécurité. Vous pouvez y trouver des informations sur les indicateurs de compromission (IoC), les familles de logiciels malveillants et les attaquants, ainsi que consulter les renseignements sur les menaces par secteur d’activité.

Ses principales caractéristiques sont les suivantes :
- Les informations sur les menaces sont regroupées en « Pulses », qui sont des listes sélectionnées d'indicateurs de compromission (IoC) accompagnées d'un résumé d'une menace spécifique, de son impact et des logiciels ciblés.
- OTX permet aux utilisateurs d'intégrer automatiquement les IoC partagés dans leur infrastructure de sécurité (par exemple, SIEM, pare-feu) via des API.
- Il prend en charge un large éventail de types d'IoC, notamment les adresses IP, les domaines, les URL, les hachages de fichiers (MD5, SHA-1, SHA-256) et les adresses e-mail.
Contrairement à de nombreux flux d'informations sur les menaces commerciales, OTX offre un accès libre et gratuit à une multitude de données en temps réel sur les menaces.
Que peut-on faire avec AlienVault OTX ?
- Enrichissement IoC : recherchez une adresse IP, un domaine ou un hachage de fichier suspect afin de mettre en évidence les informations de menaces associées, les familles de logiciels malveillants et les campagnes d'attaques fournies par la communauté mondiale de la sécurité.
- Réponse aux incidents : recouper les indicateurs de compromission (IoC) détectés lors d'une intrusion contre OTX Pulses afin d'obtenir immédiatement le contexte, des indices permettant d'identifier l'auteur et les systèmes ciblés.
- Intégration des flux d'alertes : utilisez l'API OTX pour importer directement des listes d'indicateurs de compromission (IoC) sélectionnées dans une plateforme SIEM, un pare-feu ou une solution EDR, afin de permettre la détection et le blocage automatisés.
2. Threat Intelligence API WhoisXML API
L' Threat Intelligence API permet aux enquêteurs de trouver des renseignements en matière de cybersécurité et des informations sur les menaces concernant n'importe quel domaine, URL, adresse IP, numéro CIDR ou hachage. Elle accepte également les requêtes avec caractères génériques, ce qui vous permet de vérifier si un indicateur de compromission (IoC) utilise le terme recherché.

Les principales fonctionnalités de Threat Intelligence API de WhoisXML API sont les suivantes :
- Intégration transparente puisque les réponses aux requêtes sont fournies dans des formats XML et JSON standardisés.
- Diverses sources de données, notamment des honeypots, des journaux de serveurs, des sources de données OSINT et des rapports d'abus des FAI.
- Couvre plusieurs types de menaces, notamment les cyberattaques, l'utilisation de botnets, les C&C, les logiciels malveillants, le phishing, le spamming, l'utilisation de Tor et les activités suspectes.
- Prend en charge plusieurs types d'IoC, tels que le domaine, l'URL, l'adresse IP, le CIDR et le hachage.
Comme la plupart des outils WhoisXML API, Threat Intelligence API pas entièrement gratuite, mais offre un certain crédit mensuel gratuit que l'utilisateur peut utiliser pour l'essayer (et suffisant pour mener des enquêtes à petite échelle).
Que peut-on faire avec Threat Intelligence API?
- Validation IoC : vérifiez si un domaine, une adresse IP ou un hachage de fichier est signalé dans plusieurs sources de renseignements sur les menaces avant de donner suite à une alerte de sécurité, afin de réduire les faux positifs.
- Détection du hameçonnage : soumettez les noms de domaine et les URL extraits d'e-mails suspects via l'API afin de vérifier s'ils sont associés à des infrastructures de hameçonnage connues.
- Identification des serveurs de commande et de contrôle (C2) de botnets : recherchez les adresses IP connues pour être associées à des activités de commande et de contrôle (C2) de botnets, à l'envoi de spam ou à l'utilisation de nœuds de sortie Tor.
3. VirusTotal
VirusTotal est un service en ligne gratuit qui analyse les fichiers, URL, domaines et adresses IP suspects à l'aide de plus de 70 antivirus et services de liste noire de renseignements sur les menaces. Les utilisateurs peuvent simplement analyser une ressource suspecte pour voir si l'un des moteurs de détection de menaces l'a signalée comme malveillante.

Ses principales caractéristiques sont les suivantes :
- Permet aux utilisateurs enregistrés de commenter les indicateurs et de partager des informations contextuelles précieuses qui enrichissent l'analyse pour les autres utilisateurs et aident à identifier les faux positifs ou négatifs.
- Son graphique relationnel permet aux utilisateurs de visualiser les connexions entre les fichiers, les URL, les domaines et les adresses IP.
- Outre la détection des menaces, VirusTotal fournit des données d'enregistrement WHOIS et des résultats de recherche Google.
VirusTotal est gratuit pour les analyses Web de base et propose même un accès gratuit à son API, mais avec certaines limitations importantes. Il existe également des fonctionnalités premium/entreprise, telles que l'enrichissement à plus grand volume et la recherche basée sur YARA.
Que peut-on faire avec VirusTotal ?
- Analyse des fichiers malveillants : téléchargez un fichier exécutable suspect pour le soumettre simultanément à plusieurs moteurs antivirus et enrichir les informations le concernant avec des noms de détection, des métadonnées, des étiquettes de familles de logiciels malveillants connues, des indicateurs statiques et des observations comportementales, sans avoir à l'exécuter localement.
- Réputation des URL et des domaines : vérifiez si une URL ou un domaine figure sur la liste noire des services de veille sur les menaces avant de cliquer sur un lien ou de l'autoriser à passer à travers un filtre réseau.
- Cartographie des relations : utilisez la fonctionnalité de représentation graphique de VirusTotal pour identifier les liens entre les échantillons de logiciels malveillants, les domaines associés et les adresses IP.
4. GreyNoise
GreyNoise est une plateforme de renseignements sur les menaces qui aide les analystes à déterminer si une adresse IP est impliquée dans des opérations de balayage à l'échelle d'Internet, d'exploitation, d'activité de bots ou d'autres formes de « bruit » qui affectent couramment les systèmes connectés à Internet. Son édition communautaire gratuite permet aux utilisateurs d'effectuer des recherches d'adresses IP afin de vérifier si une adresse a été observée en train de balayer Internet ou si elle figure dans la base de données de GreyNoise répertoriant les services professionnels connus.

Parmi les principales fonctionnalités de GreyNoise, on peut citer :
- Des étiquettes de classification IP, telles que « bénin », « malveillant » ou « inconnu », en fonction du contexte disponible.
- Contexte de l'infrastructure, notamment l'organisation, l'ASN, le pays, la région, la ville, le domaine, l'opérateur, le centre de données, le rDNS et le rDNS parent, le cas échéant.
- Les rubriques « Tendances », « Actualités », « Mots-clés » et « Analyses » permettent d'explorer plus en détail les activités de balayage du Web, les attaques et les risques liés à la sécurité numérique.
GreyNoise est un produit commercial, mais il propose une version communautaire gratuite permettant d'effectuer des recherches d'adresses IP de base. L'utilisation gratuite/communautaire est limitée, tandis que les formules payantes offrent un accès plus étendu, un volume de recherches plus important, un contexte plus détaillé, des intégrations, des flux d'informations et des fonctionnalités d'investigation supplémentaires.
Que peut-on faire avec GreyNoise ?
- Triage des alertes : déterminer si une adresse IP ayant déclenché une alerte de sécurité fait partie d'un balayage de fond habituel sur Internet, ce qui aide les analystes à distinguer rapidement le bruit opportuniste des attaques ciblées.
- Recherche de menaces : identifier les adresses IP qui exploitent activement des vulnérabilités connues ou qui effectuent des analyses à la recherche de services spécifiques.
Outils Domain Intelligence
1. Historique WHOIS WhoisXML API
WHOIS History de WhoisXML API donne accès à des milliards d'enregistrements WHOIS historiques pour les domaines, ce qui permet aux enquêteurs de suivre les changements de propriété, les détails d'enregistrement et les coordonnées au fil du temps.

Les fonctionnalités phares de l'historique WHOIS de WhoisXML API comprennent :
- Plusieurs modèles de consommation des données, notamment via une API, un outil de recherche en ligne et une base de données complète.
- Pour les sites Web plus anciens, l'outil donne accès aux enregistrements WHOIS antérieurs à la mise en œuvre du RGPD, qui a conduit à une suppression généralisée des informations sur les titulaires d'enregistrement, permettant souvent aux utilisateurs de trouver les coordonnées des propriétaires de sites Web.
- La base de données est mise à jour quotidiennement, garantissant ainsi que les informations contiennent les derniers enregistrements.
- Il s'intègre facilement dans les flux de travail grâce à ses formats de sortie JSON et XML standardisés.
WHOIS History est un produit commercial, mais 500 crédits API gratuits sont offerts lors de l'inscription.
Que peut-on faire avec l'historique WHOIS ?
- Attribution des noms de domaine : récupérer les coordonnées historiques du titulaire du nom de domaine, antérieures à la mise en place des mesures de protection de la vie privée prévues par le RGPD, afin d'identifier la personne qui a initialement enregistré le nom de domaine.
- Suivi des acteurs malveillants : surveillez les changements de propriétaire dans l'historique d'enregistrement d'un domaine afin de détecter les cas où celui-ci a été cédé à un acteur malveillant connu ou a été réenregistré après expiration.
- Enquête sur une fraude : retracer l'historique complet de l'enregistrement d'un site web frauduleux afin d'établir un profil chronologique de l'attaquant et de relier le nom de domaine aux éléments connexes.
2. DNS History WhoisXML API
Les produits DNS History comprennent DNS Chronicle API, un outil de recherche en ligne, et un DNS database download. Ils permettent aux enquêteurs d'effectuer des recherches DNS historiques directes et inversées. Les recherches directes permettent aux utilisateurs d'accéder à un journal des configurations DNS passées pour un domaine donné, y compris les modifications apportées aux adresses IP, aux serveurs de noms, aux serveurs de messagerie et à d'autres enregistrements DNS (certains types d'enregistrements ne sont disponibles que dans l'option de téléchargement de la base de données). Les recherches DNS inversées pour une adresse IP renvoient une liste de tous les noms de domaine complets connectés.

Les principales fonctionnalités de DNS Chronicle sont les suivantes :
- Donne accès à des centaines de milliards d'enregistrements DNS historiques.
- Présente un historique détaillé de l'activité DNS d'un domaine, classé par ordre chronologique.
- Agrège les données DNS passives, qui sont collectées à partir de capteurs situés dans le monde entier, et enregistre les résolutions DNS au fil du temps.
- Tout comme WHOIS History, WhoisXML API un accès flexible à l'historique DNS via l'intégration d'API ou le téléchargement de bases de données.
Comme avec les autres outils WhoisXML API, DNS Chronicle est un service commercial, mais 500 crédits API gratuits sont offerts lors de l'inscription et peuvent être utilisés à la fois pour les recherches sur le Web et l'accès à l'API.
Que peut-on faire avec l'historique DNS ?
- Correspondance IP-domaine: recherchez tous les domaines qui, par le passé, ont été résolus vers une adresse IP suspecte afin d’identifier les infrastructures hébergées conjointement et de mettre au jour d’autres ressources liées au même opérateur.
- Chronologie de l'infrastructure de la menace : reconstituez l'évolution de la configuration DNS du domaine d'un acteur malveillant au fil du temps, y compris les changements d'adresses IP et les modifications apportées aux serveurs de noms et aux serveurs de messagerie, afin de suivre sa trace opérationnelle.
- Suivi C2 : utiliser l'historique des enregistrements DNS pour cartographier l'ensemble de l'infrastructure C2 derrière une campagne de logiciels malveillants, en retraçant la manière dont les domaines et les adresses IP ont été modifiés pour échapper à la détection.
3. IP Geolocation API WhoisXML API
IP Geolocation API est également un produit de WhoisXML API, qui ajoute un contexte géographique et réseau à toute adresse IPv4 ou IPv6 donnée, y compris son pays, sa région, sa ville, son code postal, ses coordonnées précises et son fuseau horaire. Elle révèle également des informations sur le fournisseur d'accès Internet (FAI), les détails du système autonome (AS) et les noms de domaine associés à cette adresse IP.

Ses principales caractéristiques sont les suivantes :
- Couverture de 99,5 % des adresses IP pour IPv4 et IPv6, sur des centaines de milliers d'emplacements uniques à travers le monde.
- Fournit des données de localisation très précises, notamment la latitude, la longitude et les codes postaux, et pas seulement le pays ou la ville.
- Il est possible d'inclure jusqu'à cinq noms de domaine associés à l'adresse IP cible.
Dès votre inscription, vous bénéficiez automatiquement d'un abonnement gratuit limité à 1 000 requêtes.
Que peut-on faire avec IP Geolocation API?
- Détection des fraudes : comparez la localisation déclarée par un utilisateur avec le pays, la région et la ville estimés à partir de son adresse IP afin de signaler les tentatives de piratage de compte ou les transactions effectuées depuis des emplacements inattendus.
- Enrichissement des alertes : ajoutez des informations géographiques, relatives au FAI et au système autonome aux adresses IP suspectes identifiées dans les alertes SIEM ou les journaux de serveur.
- Analyse des journaux d'accès: enrichir de grandes quantités d'adresses IP issues des journaux des serveurs web avec des données de localisation et de réseau afin d'identifier des tendances, telles que des pics de trafic provenant de régions ou d'ASN inhabituels.
4. OWASP Amass
OWASP Amass est un framework open source dédié à la cartographie de la surface d'attaque et à la découverte des ressources externes. Il aide les enquêteurs à identifier des domaines, des sous-domaines, des infrastructures associées et d'autres ressources connectées à l'aide de techniques open source de collecte de renseignements et de reconnaissance.

Parmi les principales fonctionnalités d'Amass, on peut citer :
- Détection automatisée des ressources externes sur l'ensemble des domaines et de l'infrastructure associée.
- Énumération des sous-domaines à l'aide de sources OSINT et, le cas échéant, de techniques de reconnaissance active.
- Une cartographie du réseau qui permet de mettre en évidence les relations entre les ressources identifiées.
- Une base de données des actifs et un modèle Open Asset Model conçus pour stocker les résultats d'analyse et faciliter le suivi à long terme de la surface d'attaque.
- Déploiement flexible via la compilation à partir du code source, Homebrew, Docker ou Docker Compose.
Amass est un logiciel gratuit et open source. Le projet OWASP Amass peut être utilisé librement sous licence Apache 2.0.
Que peut-on faire avec Amass ?
- Énumération des sous-domaines : identifier tous les sous-domaines d'un domaine cible dans le cadre d'un test d'intrusion ou d'une évaluation de la surface d'attaque externe.
- Inventaire des actifs : recenser l'ensemble des infrastructures connectées à Internet appartenant à une organisation.
- Recherche sur les menaces : identifier d'autres domaines et plages d'adresses IP associés à l'infrastructure d'un acteur malveillant connu, en partant d'indicateurs connus et en utilisant des techniques de renseignement open source.
5. Archive.today
Archive.today (accessible via archive.is, archive.ph et plusieurs autres alias de domaine) est un service d'archivage Web qui permet aux utilisateurs de capturer et de récupérer des instantanés de pages Web. Dans le cadre d'enquêtes OSINT, il peut s'avérer utile pour conserver des pages susceptibles d'être modifiées, de disparaître ou de devenir inaccessibles au cours d'une enquête. Il peut également être utilisé pour consulter des instantanés enregistrés précédemment.

Les principales fonctionnalités d'Archive.today sont les suivantes :
- Prend en charge différentes méthodes de recherche : recherche par nom d'hôte, URL exacte, préfixe d'URL ou sous-domaine avec caractères génériques (*.medium.com).
- Liens courts vers des documents archivés pouvant être partagés dans des rapports ou des notes d'enquête.
- Aperçus des instantanés les plus anciens et les plus récents, avec leurs horodatages.
L'utilisation d'Archive.today est gratuite.
Avertissement : en janvier 2026, il a été découvert qu’ archive.today avait intégré dans ses pages un code qui utilisait les navigateurs des visiteurs pour mener une attaque par déni de service distribué (DDoS) contre un blog tiers. Il a également été constaté que le service avait modifié des captures d'écran archivées antérieures. En conséquence, Wikipédia a interdit l'utilisation d'archive.today comme source de référence en février 2026. Faites preuve de prudence lorsque vous vous appuyez sur des captures d'écran d'archive.today comme preuves, car leur intégrité ne peut être garantie.
Que peut-on faire avec Archive.today ?
- Conservation des preuves : réaliser des captures d'écran horodatées de pages Web susceptibles d'être modifiées ou supprimées au cours d'une enquête.
- Comparaison historique : récupérer d'anciens instantanés d'un site web afin d'identifier les modifications apportées au contenu, aux mentions de propriété ou à la structure des pages, susceptibles d'indiquer qu'un domaine a été détourné à des fins malveillantes.
Conclusion
Les outils de renseignement open source (OSINT) constituent un élément essentiel de la panoplie de tout enquêteur, que vous travailliez dans la cybersécurité, les forces de l’ordre, la criminalistique numérique, la recherche numérique, la chasse aux menaces, ou que vous vous amusiez simplement à jouer les agents du FBI en herbe. Bien qu’il ne manque pas d’outils OSINT en ligne, il peut s’avérer difficile d’en trouver qui soient fiables, régulièrement mis à jour et véritablement utiles. C’est pourquoi nous avons axé cette liste sur des outils qui fonctionnent et apportent une réelle valeur ajoutée, que ce soit pour identifier les propriétaires de domaines, analyser des infrastructures, cartographier les données relatives aux menaces ou explorer le deep web.
Bon nombre de ces outils proposent des formules gratuites suffisamment complètes pour mener des enquêtes à petite échelle. Utilisés conjointement, ils permettent de se faire une idée plus précise des menaces de sécurité en ligne, des infrastructures suspectes et des traces numériques, sans avoir à recourir à des licences logicielles coûteuses. Comme toujours, n’oubliez pas de vérifier vos conclusions, de respecter la législation en matière de protection de la vie privée et d’utiliser les sources OSINT de manière responsable.
Historique des modifications
Juin 2026 :
- Ajoutés : GreyNoise, Archive.today, Amass, urlscan.io, Domain Research Suite
- Mise à jour : descriptions des outils
- Supprimé : la fonctionnalité de détection des sous-domaines WhoisXML API, le serveur MCP WhoisXML API
Juillet 2025 :
- première publication