OSINT Menace
Console de reconnaissance open-source
Conçue pour les chasseurs, pas les navigateurs.
OSINT Menace est un projet de Defensive Thinking.
OSINT Menace est une application web Python dockerisée pour le tri OSINT passif et orienté cas. Elle offre aux analystes une interface simple au style cyberpunk pour exécuter des pivots open-source courants, examiner les résultats, sauvegarder uniquement les conclusions utiles dans des cas, et exporter des rapports soignés.
L'outil est conçu pour la recherche défensive, la revue d'empreinte numérique, la prise de notes d'enquête et les travaux de sécurité autorisés. Il privilégie les recherches passives, les liens sources générés, les pivots de registres publics, les informations DNS/RDAP, la transparence des certificats, les explorateurs de portefeuilles et la gestion de cas contrôlée par l'analyste.
Statut
Il s'agit d'une version locale précoce destinée à évoluer vers un site plus complet ultérieurement. La version actuelle est utile en tant que console d'analyste locale et prototype hébergé sous Docker.
Fonctionnalités principales
- Interface web Flask inspirée du cyberpunk.
- Déploiement prioritaire avec Docker.
- Détection automatique pour les listes de cibles mixtes.
- Modules de recherche pour les entrées email, nom d'utilisateur, téléphone, nom complet, domaine, adresse IP et portefeuille crypto.
- Flux de travail OSINT d'abord passif.
- Capture par résultat et par lien dans les cas.
- Espaces de travail des cas stockés sous forme de fichiers JSON dans
data/cases.
- Supprimer des éléments individuels d'un cas lorsqu'un résultat ne correspond pas.
- Supprimer un cas entier avec confirmation exacte du nom.
- Exporter les cas au format JSON, Markdown et rapports HTML stylisés.
- Télécharger les résultats bruts de recherche au format JSON depuis la page des résultats.
- Filtrer les résultats générés dans le navigateur.
- Page Liens OSINT avec des ressources OSINT publiques sélectionnées.
- Point de terminaison API pour les futures intégrations du site.
Modèle de sécurité
OSINT Menace est intentionnellement conservateur par défaut.
Inclus par défaut :
- Candidats d'URL de profil public.
- Liens de pivot de moteur de recherche.
- Vérifications Gravatar.
- Enregistrements DNS.
- Données d'enregistrement public de style RDAP/WHOIS lorsque disponibles.
- Inspection des certificats TLS.
- Liens de transparence des certificats et pivots de sous-domaines.
- Liens Wayback/archive.
- Liens de vérification de réputation publique.
- Liens d'explorateur de portefeuille.
- Liens de recherche ENS.
- Scan de ports basique optionnel uniquement lorsqu'il est explicitement activé.
Exclus par défaut :
- Chasse aux identifiants.
- Énumération de mots de passe ou de comptes de fuite contre des services privés.
- Scraping du dark web.
- Crawling de sites onion.
- Logique d'évasion.
- Automatisation nécessitant une connexion.
- Découverte de comptes sur messageries privées ou applications de sécurité familiale.
- Modules d'enrichissement par clé API uniquement.
- Scraping automatisé des réseaux sociaux nécessitant des sessions authentifiées.
Types de recherche
Auto
Le mode Auto accepte des cibles mixtes séparées par des sauts de ligne, des virgules ou des points-virgules. Il détecte les types de cibles probables et exécute les modules correspondants.
Exemples :
[email protected]
John P. Smith
example.com
1.1.1.1
0x0000000000000000000000000000000000000000
Email
Les recherches par email incluent :
- Validation du format.
- Pivot hachage/profil Gravatar.
- Extraction de domaine.
- Indices MX/fournisseur.
- Posture DNS SPF/DMARC.
- Liens de requête de moteur de recherche.
- Pivots de mentions publiques.
Nom d'utilisateur
Les recherches par nom d'utilisateur incluent :
- URL de profil candidates sur les plateformes courantes.
- Pivots de style profil public sur GitHub, Reddit, YouTube, Pinterest, Tumblr, Telegram, Mastodon, Bluesky et autres.
- Pivots de moteur de recherche.
- Modèles d'URL de forum personnalisés optionnels avec
{username}.
Téléphone
Les recherches par téléphone incluent :
- Nettoyage du format.
- Estimation de la région/pays si possible.
- Génération de requêtes de recherche publique.
- Pivots de mentions publiques.
La découverte de comptes Signal et Life360 n'est intentionnellement pas automatisée.
Nom complet
Les recherches par nom complet incluent :
- Génération de requêtes de recherche.
- Pivots LinkedIn/profil public.
- Liens de recherche de registres publics.
- Liens de recherche de dépôts d'entreprises.
Domaine
Les recherches par domaine incluent :
- Enregistrements DNS A, AAAA, MX, NS et TXT.
- Posture SPF/DMARC.
- Détails d'enregistrement public RDAP lorsque disponibles.
- Métadonnées de certificat TLS.
- Liens de transparence des certificats.
- Pivots de découverte de sous-domaines basés sur CT publique.
- Indices technologiques.
- Pivots Archive/Wayback.
- Liens de réputation.
Adresse IP
Les recherches par adresse IP incluent :
- Validation IP.
- DNS inverse.
- Recherche d'organisation RDAP/ASN.
- Approximation géographique si disponible.
- Liens de réputation publique.
- Liens DNS passifs.
- Scan de ports basique optionnel uniquement lorsque l'utilisateur active explicitement le scan autorisé.
Portefeuille crypto
Les recherches par portefeuille incluent :
- Validation du format Bitcoin/Ethereum.
- Liens d'explorateur.
- Pivots de résumé de transactions publiques.
- Pivots de recherche ENS.
Cas
Les cas sont les dossiers de travail d'une enquête. Ils sont stockés dans :
data/cases/
Le flux de travail des cas prend en charge :
- Création d'un nouveau cas.
- Sauvegarde d'une recherche complète dans un cas.
- Sauvegarde d'une section de résultat dans un cas.
- Sauvegarde d'un lien individuel dans un cas.
- Sélection d'un cas lorsque plusieurs cas existent.
- Sauvegarde automatique dans le seul cas lorsqu'il n'existe qu'un seul cas.
- Maintien de l'utilisateur sur la page des résultats après ajout à un cas.
- Suppression d'éléments sauvegardés individuels.
- Export du cas.
- Suppression du cas complet.
Rapports
Chaque cas peut être exporté dans trois formats :
JSON : données de cas lisibles par machine.
Markdown : texte de rapport léger.
Rapport HTML : page de rapport final stylisée avec métadonnées, résumés, conclusions, liens, notes et support d'impression.
Liens OSINT
La page /osint-links comprend un ensemble sélectionné de catégories et de liens OSINT provenant de :
https://start.me/p/L1rEYQ/osint4all
Le crédit est affiché en bas de la page Liens OSINT. Le catalogue local est stocké dans :
data/catalog/osint_links.json
Le catalogue par défaut exclut les entrées manifestement dangereuses de génération d'identité, de miroir onion et de données récupérées.
API
Vérification de santé :
curl http://localhost:8088/health
Lancer une recherche :
curl -sS http://localhost:8088/api/search \
-H 'Content-Type: application/json' \
-d '{"search_type":"auto","query":"[email protected]\nexampleuser\nexample.com"}'
Valeurs search_type prises en charge :
auto
email
username
phone
name
domain
ip
wallet
Structure du projet