Powered By Blogger

Rechercher sur ce blogue

vendredi 2 octobre 2026

 


WebTech : identifier les technologies utilisées par un site web

WebTech, le petit outil qui déshabille les sites web


Vous êtes-vous déjà demandé ce qui se cache réellement sous le capot d'un site web ? Quel serveur le fait tourner, quel CMS l'anime, quels frameworks JavaScript s'agitent en coulisses ? C'est exactement la question à laquelle répond WebTech, un petit outil open source développé par l'équipe italienne de Shielder. Rien de magique ici, mais un couteau suisse discret et redoutablement efficace pour la phase de reconnaissance, celle que tout pentester, bug hunter ou administrateur curieux connaît bien.


Imaginez : vous arrivez devant un site que vous devez auditer. Avant de sortir l'artillerie lourde, vous avez besoin de dresser une carte du terrain. Savoir qu'un site tourne sous WordPress 5.2 ou sous un vieux nginx, ça change tout : vous savez immédiatement où regarder et quelles vulnérabilités connues pourraient s'appliquer. WebTech fait précisément ce travail de cartographie, sans bruit et sans se faire remarquer.


Concrètement, il fait quoi ?


WebTech est écrit à 100 % en Python et publié sous licence GPL-3.0. Son principe est simple : il visite une page web (ou rejoue une réponse HTTP que vous lui fournissez), puis il ausculte tout ce qui peut trahir une technologie. En-têtes HTTP, noms de cookies, signatures spécifiques dans le code de la page, petits détails révélateurs… L'outil compare ensuite ce qu'il observe à une base de données de correspondances, et vous rend un rapport clair listant les logiciels détectés — et, quand c'est possible, leurs versions.


C'est ce dernier point qui fait toute la différence. Connaître le nom d'une technologie, c'est bien ; connaître sa version exacte, c'est mieux. Parce qu'une version, c'est une porte d'entrée potentielle vers une liste de failles publiées. WebTech se concentre donc sur les serveurs web, les CMS, les frameworks, les langages côté serveur et toutes ces briques logicielles qui composent le web moderne.


L'un des choix malins de ses créateurs, c'est de pouvoir lire les bases de données existantes, notamment celle de Wappalyzer que beaucoup connaissent. Autrement dit, vous ne repartez pas de zéro : WebTech s'appuie sur un savoir déjà constitué, tout en restant assez modulaire pour que vous y ajoutiez vos propres signatures. Lors d'un audit réel, quand vous tombez sur un en-tête HTTP exotique ou un framework maison que personne n'a encore catalogué, vous pouvez enrichir la base et affiner vos futures détections.


Trois manières de l'utiliser


La grande force de WebTech, c'est sa polyvalence. Il ne vous enferme pas dans un seul mode d'emploi, il s'adapte à votre façon de travailler.


D'abord, en ligne de commande, c'est l'usage le plus direct. Une installation via pip et vous êtes prêt :


pip install webtech



Ensuite, il suffit de lui pointer une URL du doigt :


webtech -u https://example.com/



Vous pouvez aussi lui donner un fichier de réponse HTTP à analyser, ce qui est pratique quand vous avez déjà capturé le trafic :


webtech -u file://response.txt



Deuxièmement, WebTech s'utilise comme une bibliothèque Python. Vous voulez l'intégrer dans votre propre outillage, l'appeler depuis un script de reconnaissance maison ? Quelques lignes suffisent :


import webtech

wt = webtech.WebTech(options={'json': True})

report = wt.start_from_url('https://example.com')



Enfin, pour ceux qui vivent dans Burp Suite, l'outil fournit un plugin compatible Jython. Vous profitez de la détection de technologies directement dans votre environnement d'audit favori, en passif comme en actif, sans changer d'onglet. C'est le genre de petite attention qui rend un outil vraiment agréable au quotidien.


Des options taillées pour le travail sérieux


Là où WebTech montre qu'il a été pensé par des gens du métier, c'est dans ses options. On y trouve de quoi scanner toute une liste d'URL depuis un fichier grâce à l'option --urls-file, idéal quand vous devez passer en revue des dizaines de cibles d'un coup. Vous pouvez également définir un user-agent personnalisé, ou en tirer un au hasard pour vous fondre dans la masse et éviter d'attirer l'attention.


Côté résultats, deux formats de sortie facilitent l'automatisation : le JSON (option --json), parfait pour être digéré par un autre programme, et le format grepable (option --grep), qui s'intègre à merveille dans une chaîne de commandes Unix. Et parce qu'une base de données de détection, ça vieillit, l'option --update-db force la mise à jour depuis la source distante pour garder vos signatures fraîches.

En combinant une liste d'URL, une sortie JSON et une base à jour, vous transformez WebTech en véritable moteur de cartographie automatisée pour vos campagnes de reconnaissance.

Pourquoi il mérite une place dans votre boîte à outils


Vous pourriez me dire : « Wappalyzer existe déjà, pourquoi s'embêter ? » C'est une question légitime, et la réponse tient en quelques mots. WebTech est plus modulaire, plus discret et surtout plus hackable dans le bon sens du terme. Il ne se contente pas de reconnaître ce qu'il connaît déjà : il vous laisse traquer les en-têtes inhabituels, les frameworks personnalisés, ces détails que les outils grand public ignorent. Pour un professionnel de la sécurité, cette souplesse est précieuse.


Il a aussi le bon goût de minimiser les requêtes envoyées à la cible tout en produisant des résultats reproductibles. En reconnaissance, la discrétion est une vertu : moins vous faites de bruit, moins vous risquez de déclencher une alarme ou de fausser vos observations. WebTech coche cette case élégamment.


Bien sûr, gardons les pieds sur terre : WebTech n'est pas un scanner de vulnérabilités. Il ne vous dira pas « ce site est piratable ici ». Son rôle, c'est de vous donner le renseignement de départ, la fameuse empreinte technologique sur laquelle vous bâtirez ensuite votre analyse. Mais c'est précisément ce qui en fait un compagnon fidèle : léger, gratuit, open source, et parfaitement intégrable dans un flux de travail existant.


Si vous menez des audits, chassez des bugs, ou que vous êtes simplement curieux de savoir ce qui anime les sites que vous visitez, WebTech vaut clairement le détour. Installez-le, lancez-le sur un site de test, et laissez-vous surprendre par tout ce qu'il déterre en quelques secondes. Parfois, les outils les plus simples sont ceux qu'on finit par ne plus lâcher.


Avertissement


L'utilisation de ce programme ne peut se faire que dans le cadre légal d'un audit de vulnérabilités, basé sur le consentement mutuel. Il est de la responsabilité de l'utilisateur final de ne pas utiliser ce programme dans un autre cadre. SecuriteInfo.com n'assume aucune responsabilité et n'est pas responsable de toute mauvaise utilisation ou de tout dommage causé par ce programme.


REF.: https://www.securiteinfo.com/attaques/hacking/outils/webtech.shtml


https://github.com/ShielderSec/webtech

 

Muffet : détecter tous les liens morts de votre site web en quelques secondes

Vos liens morts vous coûtent plus cher que vous ne le croyez


Il existe une statistique que peu de webmasters ont envie de regarder en face : sur un site de quelques centaines de pages qui vit depuis cinq ou six ans, une part significative des liens sortants ne mène tout simplement plus nulle part. Le blog que vous citiez a fermé, la documentation a été réorganisée, le dépôt GitHub a été renommé. Et pendant ce temps, votre page continue tranquillement de pointer vers le vide.


Le souci, c'est que personne n'a envie de cliquer manuellement sur quatre mille liens pour vérifier. C'est le genre de corvée pour laquelle on invente des outils, et Muffet fait précisément cela, avec une rapidité qui surprend la première fois.


Muffet, vérificateur de liens morts pour sites web


Logo officiel de Muffet - Crédit photo : © Raviqqe.com

Muffet, le vérificateur de liens qui ne traîne pas


Muffet est un link checker écrit en Go, publié sous licence MIT par le développeur Raviqqe. Le principe tient en une phrase : vous lui donnez une URL de départ, il explore récursivement toutes les pages du site, extrait chaque lien qu'il rencontre, puis vérifie un par un que la ressource pointée répond bien.


Là où beaucoup d'outils similaires se contentent des balises "<a>", Muffet ratisse nettement plus large. Il inspecte les liens hypertextes, mais aussi les images, les feuilles de style, les scripts : bref, tout ce qu'un navigateur irait réellement chercher pour afficher correctement votre page. Le résultat est parlant. Vous ne découvrez pas seulement les vieux articles qui pointent vers des sites disparus, mais aussi la police d'écriture hébergée ailleurs ou le script tiers dont l'URL a changé il y a huit mois sans que personne ne s'en aperçoive.


Le projet est activement maintenu, largement adopté — plus de 2 600 étoiles sur GitHub — et le choix du langage Go a deux conséquences très pratiques : un binaire unique sans dépendance, et une gestion de la concurrence qui explique la vitesse annoncée. Par défaut, Muffet ouvre jusqu'à 512 connexions HTTP simultanées. Vous voyez l'ordre de grandeur.

Une installation en une ligne

https://github.com/raviqqe/muffet/releases

Trois chemins s'offrent à vous, selon vos habitudes. Si vous avez déjà Go sur votre machine :


go install github.com/raviqqe/muffet/v2@latest



Sous macOS ou Linux, Homebrew fait le travail :


brew install muffet



Et si vous préférez ne rien installer du tout, l'image Docker officielle est disponible :


docker run raviqqe/muffet https://www.exemple.com



L'usage se résume ensuite à passer l'adresse de votre site en argument : Muffet part de cette page, suit les liens internes, teste tout ce qu'il croise et vous rend un rapport. Sur un site statique de taille moyenne, l'opération se compte en dizaines de secondes.

Le paramétrage, c'est là que ça devient intéressant


La commande nue suffit pour un premier essai, mais les options font toute la différence dès que vous passez sur un site réel.

Cadrer le périmètre de l'analyse


Les drapeaux --exclude et --include acceptent des expressions régulières et vous permettent d'écarter les zones qui n'ont rien à faire dans l'audit : espace d'administration, URL de partage réseaux sociaux, moteur de recherche interne. L'option --one-page-only limite le contrôle aux liens présents sur l'URL fournie, ce qui est parfait pour tester une page précise avant publication. À l'inverse, --follow-sitemap-xml vous fait partir de votre plan de site, et --follow-robots-txt impose à Muffet de respecter les règles que vous avez déjà écrites pour les moteurs de recherche. Enfin, --ignore-fragments évite de traiter séparément les ancres d'une même page.

Ne pas mettre votre serveur à genoux


512 connexions simultanées, c'est confortable pour l'auditeur, beaucoup moins pour un hébergement mutualisé. Les options --max-connections et --max-connections-per-host vous permettent de réduire la voilure, tandis que --rate-limit plafonne le nombre de requêtes par seconde. Ajoutez --timeout pour ajuster le délai d'attente, fixé à dix secondes par défaut, et --max-retries pour donner une seconde chance aux serveurs capricieux plutôt que de les déclarer morts un peu vite.

Décider de ce qui compte comme une erreur


Par défaut, Muffet considère comme valides les codes de réponse de la plage 200. Le drapeau --accepted-status-codes vous laisse redéfinir ce périmètre, ce qui devient vite indispensable face aux services qui répondent 403 aux robots. Vous pouvez également injecter vos propres en-têtes HTTP avec --header — pratique pour un user-agent personnalisé ou un jeton d'authentification —, passer par un proxy ou pointer un résolveur DNS particulier.

Des liens morts, un vrai sujet de sécurité


On range volontiers les liens cassés dans la catégorie « confort de lecture » ou « référencement ». C'est très en dessous de la réalité.


Un lien qui pointe vers un domaine expiré n'est pas un lien mort : c'est un lien disponible à l'achat pour n'importe qui.


Le mécanisme est connu et régulièrement exploité. Un domaine cité par des centaines de sites arrive à expiration, un tiers le rachète pour quelques euros, et récupère instantanément tout le trafic résiduel ainsi que la crédibilité que vos pages lui prêtent encore. Ce trafic peut alors être redirigé vers du contenu publicitaire, une page d'hameçonnage, ou pire. Vos visiteurs, eux, ont simplement cliqué sur un lien depuis un site en qui ils ont confiance : le vôtre.


Le risque grimpe encore d'un cran lorsqu'il s'agit de ressources actives. Une balise de script pointant vers une bibliothèque JavaScript hébergée sur un domaine abandonné, c'est une exécution de code arbitraire offerte sur un plateau à celui qui reprendra l'adresse. Même logique pour les sous-domaines pointant vers des services cloud désactivés, cible classique du subdomain takeover. Muffet ne fait pas la différence entre ces cas de figure et une simple faute de frappe, mais il vous donne la liste complète — et cette liste est le point de départ obligatoire de tout nettoyage sérieux.

Automatiser, plutôt que de recommencer chaque année


Le véritable intérêt de l'outil se révèle quand vous cessez de le lancer à la main. Muffet sait produire ses résultats en trois formats via l'option --format : du texte lisible par un humain, du JSON à faire avaler à vos propres scripts, et du JUnit XML directement interprétable par la plupart des plateformes d'intégration continue.


Concrètement, vous ajoutez une étape à votre chaîne de publication : à chaque mise en ligne, Muffet passe sur la préproduction et fait échouer la construction si un lien casse. Le problème est traité au moment où il apparaît, pendant que son auteur s'en souvient encore, au lieu d'être découvert trois ans plus tard par un visiteur agacé.

Ce qu'il faut garder en tête


Muffet vise explicitement les sites statiques. Il lit le HTML servi par le serveur, sans exécuter le JavaScript : une application monopage qui construit sa navigation côté client ne sera donc que partiellement explorée. Attendez-vous par ailleurs à un certain nombre de faux positifs. Les grandes plateformes et les services derrière un pare-feu applicatif répondent volontiers par un refus ou une limitation de débit aux requêtes automatisées, sans que le lien soit pour autant invalide. C'est précisément à cela que servent --accepted-status-codes, --header et --rate-limit : quelques minutes de réglage vous éviteront de courir après des alertes fantômes.


Une dernière recommandation de bon sens : un outil qui envoie des centaines de requêtes par seconde ne se pointe que sur des sites dont vous avez la responsabilité. Ailleurs, le comportement s'apparente à un balayage non sollicité.


Pour le reste, Muffet appartient à cette catégorie d'outils discrets qui règlent un problème précis, sans configuration interminable ni interface superflue. Un binaire, une URL, et une liste de choses à corriger. Difficile de faire plus direct.

REF.: https://www.securiteinfo.com/administration-systeme-et-reseau/outils/muffet.shtml

jeudi 1 octobre 2026

Attention plusieurs apps contrôle le web pour vous:

 Attention plusieurs apps contrôle le web pour vous:


C'est le GAFAM et autres entreprise du web qui contrôle les droits d'auteurs, a cause du streaming le p2p.Pour ce faire plusieurs apps en s'installant contrôle ce que vous allez regarder dans votre navigateur, comme certaines sites web du streaming ne pourront s,afficher,(gardez vos adresses web , c'est juste pour vous dissuader) alors que faire!

Comme https://momdax.com/vxp57h0/home/momdax , qui est un raccourci sur votre bureau ou de votre navigateur. Je recommande pour le navigateur chrome est bon ou un fork de firefox(ce n"est plus bon) comme waterfox, ou opéra,plus performant loin de microsoft lol

Bien certain que le fournisseur internet bloquera votre navigateur pour les sites bizares de streaming mais vous aurez l'option de le débloquer dans votre apps de votre borne wifi, c,est tout.


Alors ne mettez que momdax.com, comme adresse url du web, et recopier l'adresse URL en la mettant dans un fichier notepad genre ou le copier coller mais coller le en tant que texte brut, lol


Ensuite la panoplie de add-on ou d extentions pour votre navigateur,comme un vpn (ne payer pas pour çâ , c'est gratuit comme add-on pour votre navigateur lol ) un Youtube ADS Stopper, et ultimement un AdBlocker vous facilitera l'accès a vos sites underground et secrets, sinon allez directement dans le darknet ou moins intensément allez sur le site Github(lol de microsoft cibole) ou SourceForge.net (opensource)pour vous magasiner un logiciel d'un créateur web sans droit d auteur!


REF,: T30du113

Movie box Pro compromis dont les avis d'Apple Store confirmaient que c’etait un bot lol

 Movie box Pro compromis dont les avis d'Apple Store confirmaient que c’etait un bot lol

Source de l'incident : MovieBoxPro
Renseignements sur l'incident
Date de détection en ligne
Sun, 02 Jun 2024 20:00:00 GMT 
Site Web compromis
movieboxpro.app 
Description du site Web
MovieBoxPro est / sont situés dans un pays inconnu. 
Description de la violation
À une date inconnue, les données signalées comme appartenant à MovieBoxPro, dont le siège social est situé dans un pays inconnu, ont été exfiltrées. Les données volées comprennent des adresses e-mail, des noms d’utilisateur et peuvent contenir d’autres détails utilisateur compromis. Cette atteinte est partagée publiquement sur Internet. 
Informations supplémentaires sur les violations exposées
Domain

La preuve que les usagers du Apple Store l'avaient dénoncés ci-dessous lol:

Allez maintenant sur le store pour voir ci c'est vrai!

Ce logiciel vol vos identifiants web., et a 4,2 étoiles de votation ,wow la version Ultimate tant qu'a y être, donc beaucoup de monde sont complètement gaga avec cette merde de logiciel de hackers a la con! Et comment a reçu Apple lol Steve Job a dla job lol !

Ref.: EnGarde a vu, T30du113

SoundCloud N’a pas payer sa rançon lol : Pis après:-)


SoundCloud N’a pas payer sa rançon lol : Pis après:-) 

 Source de l'incident : SoundCloud

Renseignements sur l'incident
Date de détection en ligne
Fri, 23 Jan 2026 19:00:00 GMT 
Site Web compromis
soundcloud.com 
Description du site Web
SoundCloud est une plateforme de streaming musical et audio dont le siège est en Allemagne. 
Description de la violation
En janvier 2026, des données rapportées appartenant à SoundCloud, dont le siège se trouve en Allemagne, ont été exfiltrées après un prétendu non-paiement de rançon. Les données volées incluent des noms complets, des noms d’utilisateur, des adresses de cryptomonnaies, des adresses e-mail et peuvent contenir d’autres informations d’utilisateur compromises. Cette violation est partagée publiquement sur Internet. 
Informations supplémentaires sur les violations exposées
Domain 

Renseignements personnels exposés 
Date d’ouverture du compte
Thu, 21 Jun 2012 21:10:12 GMT 
Informations personnelles supplémentaires exposées
Nom, Nom d’utilisateur, Adresse électronique

Ref.: EnGarde lol , T30du113

 Compte compromis : n’utilisez pas TransUnion

 Compte compromis , n’utilisez pas TransUnion mais votre Banque pour corriger le problème:

Ma Banque a simplement fermé mon compte pour en ouvrir un autre avec le remboursement total des transactions illégales de PayPall effectué dans mon compte lol C’est une correction direct à la source ( Banques) et non un tierce entité comme TransUnion( c’est le frère d’Équifax)pouvant nous aider c’est faux totalement Faux et d’ailleurs plusieurs pommes pourrîtes sont chez TransUnion , les meme jadis que chez Caisse Pop ou Impôt Canada , mais non ils sont encore vivants:-)

Ce sont de la vermine et ils se tiennent dans les égouts du DarkWeb le soir après leur travail !!!$$$!!! 

TransUnion : Nouveau crédit (opération commerciale)
Warning Icon
Détails de la nouvelle enquête de crédit (opérations commerciales)
BANK MONTREAL CREDIT CARD
Nous avons remarqué qu’une nouvelle ligne d’opérations commerciales a été signalée par TransUnion à votre nom. Si vous ne reconnaissez pas le créancier et les renseignements ci-dessous, communiquez immédiatement avec TransUnion au 1 (800) 663-9980. 
Nom du créancier 
BANK MONTREAL CREDIT CARD 
limite de crédit
1 000,00 $ 



Ref.:T30du113
Agissez immédiatement 
Check Mark Icon
Si vous ne reconnaissez pas le créancier et les renseignements, communiquez immédiatement avec TransUnion au 1 (800) 663-9980.
Check Mark Icon
Appelez-nous au 1 866 327-3078 pour bénéficier de nos services de rétablissement de l’identité, y compris une assistance guidée et du soutien étape par étape. Au besoin, nous pouvons également associer une alerte de fraude à votre dossier de solvabilité et vous aider à modifier vos paiements préautorisés et à remplacer vos chèques.

 Attention fuites de données de Telegram:

 Attention fuites de données de Telegram:


Le terme SilverBullet_txt Telegram fait principalement référence à deux réalités distinctes sur le web : une fuite de données cybercriminelle majeure et l'utilisation de configurations pour un logiciel de test d'intrusion.
1. La fuite de données sur le Dark Web
En janvier 2025, un fichier nommé précisément silverbullet_txt a fait surface sur le dark web. Il s'agit d'une archive de données volées mise en vente par des cybercriminels, contenant des identifiants et des informations sensibles permettant d'accéder illicitement à de nombreux comptes Telegram.[1]
Si vous avez trouvé ce nom dans un rapport de sécurité ou une alerte de compromission, cela signifie généralement que des données liées à des comptes Telegram ont été exposées via ce package.
2. L'outil "SilverBullet" et ses fichiers de configuration
Dans le domaine de la cybersécurité et du "cracking", SilverBullet est une application populaire (dérivée d'OpenBullet) utilisée pour effectuer du web scraping, des tests de pénétration et des attaques par bourrage d'identifiants (credential stuffing).
  • Les fichiers .txt ou .cfg : Les utilisateurs de Telegram s'échangent fréquemment des fichiers de configuration (configs) ou des listes d'identifiants (combos/proxies) au format texte (.txt) dans des groupes spécialisés pour faire fonctionner ce logiciel. [1, 2] 
  • Canaux Telegram officiels : La communauté de ce logiciel se regroupe sur des canaux comme SilverBullet (Official) pour suivre les mises à jour de l'outil. [1, 2]
Note de sécurité : Si vous suspectez que vos identifiants Telegram font partie d'une fuite "silverbullet_txt", il est fortement recommandé d'activer immédiatement la double authentification (2FA) dans les paramètres de sécurité de votre application Telegram et de mettre fin aux sessions actives inconnues.
Les hackers peuvent utiliser vos identifiants web et voler votre compte streaming ou un site de streaming vous envoyer un pub 3x pour vous envoyer ensuite un faux email (@gmail.com  lol)de la gendarmerie du canada (un scam)vous disant que c'est illégale et des contacter.Alors qu'on saient que le DRM envoit une requête a votre fournisseur internet qui est laissée en lettre morte, tandis qu'en France ils vous poursuivent.



Ou attaque par intimidation sur texto comme au +1 (705) 717-9782, on voit qu'il est fru et probablement pas un bot lol !




Ref.:.:T30du113