Reconnaissance à grande échelle
Automatiser la découverte
Reconnaissance à grande échelle est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Pourquoi la reconnaissance permet de gagner des primes
Dans la chasse aux primes de bugs, la reconnaissance détermine souvent qui trouve le bug en premier. Plus vous découvrez de surface d’attaque, plus vous avez de chances de trouver quelque chose que les autres ont manqué.
- Des sous-domaines oubliés exécutent un code ancien et vulnérable
- Des API cachées et des environnements de développement divulguent des données
- La reconnaissance la plus étendue permet généralement de trouver les bugs les plus récents
La reconnaissance à grande échelle consiste à automatiser la découverte sur de vastes périmètres.
Énumération passive des sous-domaines
L’énumération passive recueille des sous-domaines à partir de sources de données publiques sans toucher directement à la cible : journaux de transparence des certificats, index de recherche et flux de renseignement sur les menaces.
Les outils regroupent simultanément des dizaines de ces sources.
# Aggregate subdomains from many passive sources
subfinder -d example.com -all -o subs_passive.txt
# Amass in passive mode
amass enum -passive -d example.comÉnumération active des sous-domaines
L’énumération active teste systématiquement des noms contre DNS à l’aide de listes de mots, ce qui permet de trouver des hôtes absents de toute source publique.
Associez un résolveur rapide à une bonne liste de mots pour obtenir les meilleurs résultats.
# Brute-force subdomains with massdns-style resolution
puredns bruteforce wordlist.txt example.com -r resolvers.txt
# Permutation-based discovery from known subdomains
dnsgen subs.txt | puredns resolve -r resolvers.txtRésoudre et filtrer les hôtes actifs
Une liste brute de sous-domaines est bruyante. Résolvez chaque nom pour confirmer qu’il pointe quelque part, puis sondez ceux qui répondent via HTTP/HTTPS.
Vous éliminez ainsi les entrées inactives et obtenez une liste de serveurs web actifs qui méritent d’être testés.
# Probe which hosts serve HTTP/HTTPS and capture status/title
cat subs.txt | httpx -sc -title -tech-detect -o live.txt
# Example line
# https://api.example.com [200] [API Gateway] [nginx]Analyse des ports à grande échelle
Les ports web ne racontent pas toute l’histoire. L’analyse massive des ports détecte les services utilisant des ports non standard sur des milliers d’hôtes.
Utilisez un analyseur rapide pour la découverte, puis un analyseur détaillé pour l’identification des services.
# Fast internet-scale port discovery
naabu -list resolved_ips.txt -top-ports 1000 -o ports.txt
# Detailed service/version detection on found ports
nmap -sV -iL ports.txt -oA nmap_detailDécouverte de contenu
Sur chaque hôte actif, des chemins cachés révèlent des panneaux d’administration, des sauvegardes et des API. La découverte de contenu teste de nombreux chemins à partir d’une liste de mots.
Filtrez selon le code d’état et la taille de la réponse pour réduire le bruit.
# Directory and file fuzzing
ffuf -u https://app.example.com/FUZZ \
-w wordlist.txt -mc 200,301,403 -o ffuf.json
# Alternative
feroxbuster -u https://app.example.com -w wordlist.txtRecherche dans les fichiers JavaScript
Les applications modernes placent leur logique dans JavaScript. Ces fichiers divulguent des points de terminaison d’API, des noms de paramètres, des secrets et même des clés inscrites en dur.
- Récupérez tous les fichiers JS d’un hôte
- Extrayez les URL, les points de terminaison et les jetons
# Pull endpoints from a JS file
curl -s https://app.example.com/main.js | grep -Eo 'https?://[^"]+'
# Dedicated link/endpoint extractor
cat js_urls.txt | gau | grep '\.js$' | sort -uURL historiques et archives
Les anciennes URL qui n’apparaissent plus sur le site actif peuvent rester accessibles et vulnérables. Des archives comme la Wayback Machine les conservent.
Elles exposent souvent des points de terminaison obsolètes dont la sécurité est moins robuste.
# Pull historical URLs from multiple archives
gau example.com > urls.txt
waybackurls example.com >> urls.txt
# Keep ones with interesting parameters
sort -u urls.txt | grep '?' | tee params.txtCréer une chaîne de traitement automatisée
La reconnaissance à grande échelle consiste à enchaîner ces outils afin que chacun alimente le suivant. Une chaîne de traitement s’exécute de bout en bout avec une seule commande.
Les frameworks permettent de planifier de nouvelles reconnaissances et de vous alerter lorsque de nouveaux actifs apparaissent.
# A minimal chained pipeline
subfinder -d example.com -silent \
| httpx -silent \
| nuclei -t cves/ -o findings.txt
# Continuous recon frameworks: reconftw, axiomAnalyse automatisée des vulnérabilités par modèles
Une fois que vous disposez d’une liste d’hôtes actifs, les analyseurs basés sur des modèles vérifient la présence de problèmes connus pour chacun d’eux : panneaux exposés, identifiants par défaut, CVE connues et mauvaises configurations.
Cette méthode détecte rapidement les vulnérabilités les plus faciles à trouver, afin que vous puissiez consacrer vos efforts manuels à d’autres recherches.
# Run community templates against live hosts
nuclei -list live.txt -t exposures/ -t misconfiguration/ -o nuclei.txt
# Tune severity to reduce noise
nuclei -list live.txt -severity high,criticalEffectuer la reconnaissance de manière responsable
L’automatisation peut surcharger une cible. Respectez les règles du programme :
- Respectez les limites de débit et ralentissez les analyseurs agressifs
- Ne résolvez et n’analysez que les actifs inclus dans le périmètre ; les caractères génériques peuvent résoudre des noms vers des tiers
- Évitez les charges utiles intrusives pendant une simple phase de découverte
Vérifiez qu’un hôte découvert est réellement inclus dans le périmètre avant de le tester.
Vérification rapide
Quelle technique permet de découvrir des sous-domaines SANS envoyer directement de trafic vers l’infrastructure de la cible ?
Récapitulatif : reconnaissance à grande échelle
Vous avez appris à cartographier efficacement de grandes surfaces d’attaque.
- L’énumération passive utilise des sources publiques ; l’énumération active force les recherches DNS
- Résolvez les noms et sondez les hôtes pour ne conserver que ceux qui sont actifs
- Exploitez JavaScript et les URL archivées pour trouver des points de terminaison cachés
- Enchaînez les outils dans une chaîne de traitement automatisée qui alimente un analyseur par modèles
- Limitez toujours le débit et vérifiez le périmètre avant l’analyse
Ensuite : transformer cette surface en vulnérabilités réelles, IDOR, XSS et SSRF.
Questions Fréquemment Posées
La leçon « Reconnaissance à grande échelle » est-elle gratuite ?
Oui — le texte complet de « Reconnaissance à grande échelle » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Reconnaissance à grande échelle » ?
Automatiser la découverte Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?
Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Reconnaissance à grande échelle » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?
Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Choisir des cibles
- Reconnaissance à grande échelle
- Trouver les failles courantes
- Rédiger d’excellents rapports