/0 : Pourquoi des pirates et entreprises de cybersécurité scannent tout Internet (en IPv4)
On fait moins les malins en IPv6 !
Pourquoi se limiter quand il est désormais facile et relativement peu couteux de scanner l’intégralité des adresses IP d’Internet ? Deux approches différentes : des pirates à la recherche de faille de sécurité et des sociétés de cybersécurité à la recherche de documents qui n‘ont rien à faire en ligne.
Le 10 octobre à 11h04
7 min
Internet
Internet
Les allées du salon des Assises de la cybersécurité de Monaco sont remplies de sociétés proposant diverses solutions de cybersécurité. Deux d’entre elles – CybelAngel et YesWeHack – nous ont expliqué comment Internet était entièrement scanné, parfois plusieurs fois par jour, et par différents types d’acteur.
CybelAngel scanne tout Internet, mais aussi Telegram et le dark web
Il reste 90% de l'article à découvrir.
Déjà abonné ? Se connecter
Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.
Accédez en illimité aux articles
Profitez d'un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
/0 : Pourquoi des pirates et entreprises de cybersécurité scannent tout Internet (en IPv4)
-
CybelAngel scanne tout Internet, mais aussi Telegram et le dark web
-
« On a tout Internet qui est stocké tous les jours »
-
Pêche numérique au gros : des pirates lancent des attaques sur tout Internet
-
La technique n’est pas nouvelle, mais les coûts sont en baisse
-
Mais au fait, ça veut dire quoi le /0 ?
-
Scanner Internet en IPv6 est bien plus compliqué
Commentaires (23)
Le 10/10/2025 à 11h39
Pourquoi Google, demandons-nous ? « On était chez OVH avant, ce n’était pas scalable », pour répondre à ses besoins de stockage.
ça veut dire qu'OVH ne pouvait pas proposer plus en terme de stockage ?
Le 10/10/2025 à 11h54
Modifié le 10/10/2025 à 11h43
Modifié le 10/10/2025 à 11h45
Edit : j'ai rien dit : l'article précise bien "l'ensemble des ports".
Le 10/10/2025 à 11h56
Le 10/10/2025 à 12h02
Le 10/10/2025 à 14h23
Cela dit, à supposer que la dite brique de sécu possède une seul IP et donc ~65k ports à scanner pour simplifier, il faut qu'elle soit capable de reconnaître un scan quand elle en voit un. Si tu as les moyens pour scanner d'utiliser des milliers d'IP sources différentes, éloignées les unes des autres dans un maximum de préfixes géographiquement les plus éloignés possibles tout en restant dans le "plausible" pour le serveur visé, et que tu mets de l'aléa partout (ordre de scan des ports, ordre des IP utilisées, timing des requêtes, etc.) tu deviens indiscernable du bruit de fond. Ce n'est pas forcément facile pour un script kiddy, mais c'est tout à fait à la portée d'une entreprise en cybersécurité avec quelques moyens je pense.
En plus, quand je lis "tous les ports", je pense que ce n'est pas tout à fait vrai: c'est un gaspillage de ressources. En général, quand tu scannes, tu sais ce que tu cherches, et tu te limites aux quelques ports probables. Même si tu agrèges tous les ports potentiellement intéressants (ports de production légitimes enregistrés et port "exotiques" connus) pour ratisser très large, tu es loin d'arriver aux 65k théoriques. Et même si tu voulais aller jusque là tu as tout intérêt à les trier dans un ordre d'intérêt ou de probabilité décroissant, de sorte à ramener le plus vite possible le plus grand nombre de cibles dans tes filets.
Le 13/10/2025 à 09h16
C'est pas du DDoS qu'il font, c'est même totalement l'inverse.
Le 10/10/2025 à 11h56
J'ai du mal à voir ce qui ce passe dans le scan
Le 10/10/2025 à 12h04
Le 10/10/2025 à 13h53
Le 10/10/2025 à 12h43
Le 11/10/2025 à 13h13
De plus on ne s'amuse pas à ouvrir des ports publiquement comme ça. Du coups...
On scanne les ports intéressants d'abord et on fait d'autre scan du genre Nmap moins régulièrement.
Les 99% ce sera Web, mail, Ftp éventuellement et plus sporadiquement des serveurs autres montés en propre.
Et encore pour le mail cela revient a beaucoup scanner Microsoft...
Donc y'a moyen d'optimiser pour faire un truc un tant soit peu intelligent.
Ex : ne pas re-scanner un port qui ne répond pas avant X jours.
Le 10/10/2025 à 12h20
Plus le ban systématique de certains AS bien connu (DRIFTNET, CENSYS-ARIN, ONYPHE ...)
Le 11/10/2025 à 15h25
Le 10/10/2025 à 13h56
Le 13/10/2025 à 09h21
Le 13/10/2025 à 14h21
Au bout de 5 minutes, vous devriez déjà avoir tout un tas de tentatives de connexion root, j'en pense et des meilleures.
Le 13/10/2025 à 14h32
Le 13/10/2025 à 15h59
Modifié le 13/10/2025 à 17h44
Je lui demande :
- quelle version ? -> il ne sais pas.
- il est managé ? -> non
Voilà.
Le 13/10/2025 à 16h59
wp-adminet autres fichiers.envSachant que ce sont tous des sites statiques réalisés avec Hugo
Le 13/10/2025 à 17h46
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?