Guide intégral : chaque chapitre détaille les procédures de tracking, d'infiltration et de démantèlement avec des outils et des scripts.
Les réseaux criminels ont investi le cyberespace. Cartels, syndicats de ransomware, groupes étatiques ou hacktivistes exploitent des technologies avancées pour orchestrer des fraudes, des extorsions et des trafics. Ce guide est conçu comme un manuel opérationnel exhaustif pour les traqueurs : vous y apprendrez à décortiquer leur mode de fonctionnement, à utiliser leurs propres outils contre eux, et à les neutraliser. Chaque section détaille désormais les procédures réelles de tracking, avec des étapes chronologiques, des scripts, des astuces de terrain et des schémas décisionnels. Des outils supplémentaires, des commandes avancées et des programmes complets vous sont fournis pour chaque phase.
Voici le squelette méthodologique de toute enquête cyber, de l'alerte initiale à l'interpellation. Ce processus en 8 phases est la colonne vertébrale du guide. Chaque phase est accompagnée d'outils et de commandes spécifiques.
Outils :
# Vérification d'un hash avec l'API VirusTotal
curl -X GET "https://www.virustotal.com/api/v3/files/44d88612fea8a8f36de82e1278abb02f" \
-H "x-apikey: VOTRE_API_KEY"Outils : Analyse des rançongiciels via ID Ransomware, No More Ransom.
Comprendre la structure et les motivations de chaque type de groupe est fondamental pour adapter son enquête. Voici une analyse détaillée, enrichie d'exemples et de techniques de reconnaissance.
Les APT sont des unités d'élite, souvent étatiques, qui mènent des campagnes d'espionnage ou de sabotage sur des années. Leur signature est la discrétion et la persistance. Ils utilisent des zero-days, des malwares sur mesure et des infrastructures redondantes.
Exemples : APT28 (Fancy Bear, Russie), APT29 (Cozy Bear, Russie), Lazarus Group (Corée du Nord).
Mode opératoire : Spear-phishing avec documents piégés, exploitation de vulnérabilités, déploiement de portes dérobées furtives. Leur C2 communique souvent via HTTPS ou DNS, en imitant du trafic légitime.
Techniques d'enquête :
Le modèle RaaS (Ransomware-as-a-Service) a professionnalisé le crime. Un noyau central développe le malware et le portail de paiement, tandis que des affiliés se chargent de l'intrusion et du déploiement. Les bénéfices sont partagés (70/30 ou 80/20).
Exemples : LockBit, ALPHV (BlackCat), Hive (démantelé), Conti (dissout).
Infrastructure : Serveurs bulletproof, domaines éphémères, sites de fuite de données ("leak sites") pour la double extorsion, messageries Telegram pour les négociations.
Enquête : Traçage des paiements Bitcoin/Monero, analyse des leak sites (scraping des données publiées), infiltration des forums et des salons Telegram, collaboration avec les compagnies d'assurance cyber.
Ces plates-formes vendent drogues, armes, données volées, faux documents. Elles fonctionnent avec un système d'escrow (séquestre) et de réputation. Les transactions utilisent principalement Monero.
Exemples : Silk Road (fermé), AlphaBay (fermé puis réapparu), Hydra (fermé).
Enquête : Surveillance des nœuds Tor, analyse des adresses Monero (limité), infiltration des équipes de support client. La saisie des serveurs permet d'accéder aux bases de données et aux historiques de transactions.
Ces groupes volent et revendent des informations de cartes bancaires. Ils exploitent des skimmers, des malwares de point de vente, ou achètent des bases de données compromises. Les "dump shops" sont des magasins en ligne automatisés.
Enquête : Remonter la chaîne d'approvisionnement des données volées, surveiller les forums spécialisés (ex: XSS, Exploit), collaborer avec les réseaux de paiement (Visa, Mastercard).
Motivés par l'idéologie ou l'argent, ils proposent des services d'attaques DDoS, de défacement de sites web, ou d'intrusion. Leur structure est souvent plus souple, ce qui peut les rendre plus vulnérables.
Enquête : Analyse des revendications sur les réseaux sociaux, pistage des services de DDoS-for-hire (booter/stresser), infiltration des groupes de discussion.
Les criminels ont besoin de communiquer et de recruter sans se faire repérer. Ils utilisent une mosaïque de canaux, chacun avec ses propres forces et faiblesses.
Telegram : Très populaire pour sa simplicité et ses bots. Les groupes de ransomware y publient des offres d'affiliation, des communiqués, et des échantillons de données volées. Les enquêteurs peuvent utiliser l'API Telegram (via Telethon) pour scraper ces salons. Attention : respecter les conditions d'utilisation et obtenir les autorisations légales nécessaires.
from telethon import TelegramClient
api_id = 'VOTRE_API_ID'
api_hash = 'VOTRE_API_HASH'
client = TelegramClient('session', api_id, api_hash)
async def main():
await client.start()
messages = await client.get_messages('@ransomware_channel', limit=100)
for msg in messages:
print(msg.sender_id, msg.text)
client.loop.run_until_complete(main())
Signal / WhatsApp : Utilisés pour les communications un-à-un ou en petits groupes. Leur chiffrement de bout en bout rend l'interception légale complexe mais pas impossible (via la compromission d'un terminal).
Session / Matrix / Tox : Encore plus confidentiels, souvent utilisés pour des opérations très sensibles. L'absence de numéro de téléphone pour Session complique l'identification.
Les forums comme XSS, Exploit, ou des boards privés sur Tor sont des lieux d'échange d'outils, de services et de conseils. L'inscription est généralement payante ou sur invitation. Les membres y entretiennent un pseudonyme et une réputation.
Techniques d'analyse :
Les offres d'emploi frauduleuses (« travail à domicile, commission élevée ») sont diffusées sur des sites légitimes ou les réseaux sociaux. Les candidats servent de mules pour recevoir et transférer des fonds. Les enquêteurs peuvent répondre à ces annonces (sous couverture) pour identifier les recruteurs. Exemple d'annonce typique : « Cherche responsable administratif, 2000€/mois, sans expérience, télétravail. »
Des organisations criminelles utilisent des plateformes comme Second Life, Roblox, ou Fortnite pour communiquer anonymement, échanger des biens virtuels contre de la cryptomonnaie, ou blanchir de l'argent. La surveillance de ces environnements nécessite une expertise spécifique et une coopération avec les éditeurs de jeux.
La maîtrise des flux financiers numériques est cruciale. Les cryptomonnaies sont le nerf de la guerre pour les criminels.
Chaque transaction Bitcoin est enregistrée dans un registre public (la blockchain). Les enquêteurs utilisent des heuristiques pour lier les adresses entre elles. Par exemple, l'heuristique de co-spending (toutes les adresses en entrée d'une transaction appartiennent à la même entité) permet de créer des clusters d'adresses.
Outils : Chainalysis, CipherTrace, Maltego avec transform Blockchain, GraphSense (open source).
from blockchain import blockexplorer
def get_cluster(address):
cluster = set()
tx = blockexplorer.get_tx(address)
for inp in tx.inputs:
cluster.add(inp.address)
return cluster
print(get_cluster("1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"))
Monero utilise des signatures en anneau et des adresses furtives, rendant le traçage quasi impossible. Cependant, des erreurs opérationnelles peuvent aider. Par exemple, si un criminel utilise un service d'échange instantané (swap) qui ne supporte que Bitcoin, il doit révéler une adresse Bitcoin.
Techniques d'enquête :
Les criminels achètent des NFT avec des fonds illicites, puis les revendent pour "nettoyer" l'argent. Les plateformes DeFi offrent des prêts flash sans vérification d'identité. Les mixers (Tornado Cash) mélangent les fonds. L'analyse des smart contracts et des métadonnées NFT est une piste émergente.
Les criminels bâtissent une infrastructure résiliente pour échapper aux enquêteurs.
Les malwares utilisent des algorithmes pour générer dynamiquement des noms de domaine, rendant le blocage par liste noire inefficace. Les analystes peuvent rétro-concevoir l'algorithme pour prédire les futurs domaines et les sinkholer.
def dga(date, seed):
import hashlib
return hashlib.sha256(f"{date}{seed}".encode()).hexdigest()[:12] + ".com"
# Test : print(dga("2026-01-01", "myseed"))Les communications entre un malware et son serveur de contrôle génèrent un trafic régulier (beacon). Des outils comme RITA (Real Intelligence Threat Analytics) ou AC-Hunter analysent les flux réseau pour repérer ces motifs.
Installation de RITA :
wget https://github.com/activecm/rita/releases/latest
sudo dpkg -i rita*.deb
rita import /pcap/ -d mydb
rita show-beacons mydbCloudflare, Akamai masquent l'adresse IP réelle des serveurs criminels. Pour contourner, les enquêteurs peuvent utiliser des requêtes judiciaires, analyser les certificats SSL (crt.sh), ou chercher des fuites dans les en-têtes HTTP.
git clone https://github.com/christophetd/CloudFlair.git
cd CloudFlair
python cloudflair.py domain.comSecurityTrails et DNSDumpster sont indispensables pour cartographier l'infrastructure.
# Utilisation de l'API SecurityTrails
curl "https://api.securitytrails.com/v1/history/domaine.com/dns/a" \
-H "apikey: VOTRE_API_KEY"L'OSINT est la première arme de l'enquêteur. Voici comment mener un tracking complet, étape par étape, à partir d'un simple pseudo ou d'une adresse email.
git clone https://github.com/sherlock-project/sherlock.git
cd sherlock
python3 sherlock.py pseudo_cible --output ./rapport_pseudo
pip install maigret
maigret pseudo_cible --all-sites -o ./dossier_maigretexiftool photo_profil.jpgholehe adresse@example.comsf.py -s pseudo_cible -m all -o csvwhois domainesuspect.com → Notez les dates de création, le registar, les serveurs DNS.dig domainesuspect.com ANY → Récupérez les enregistrements DNS (A, MX, TXT, NS).curl https://crt.sh/?q=%25.domaine.com&output=json | jq .theHarvester -d domainesuspect.com -b allshodan domain domainesuspect.com pour trouver les services exposés.whatweb.whatweb domainesuspect.comUA-XXXXXX). Ces IDs sont parfois partagés entre plusieurs sites du même propriétaire.Voici la méthodologie opérationnelle complète pour suivre l'argent sale sur la blockchain.
import requests, json, time
addr = "1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"
url = f"https://blockchain.info/rawaddr/{addr}?limit=50"
data = requests.get(url).json()
for tx in data['txs']:
print(f"Tx: {tx['hash']}, Time: {time.ctime(tx['time'])}")
for out in tx['out']:
if 'addr' in out:
print(f" -> {out['addr']} : {out['value']} satoshis")
git clone https://github.com/GraphSense/graphsense-cli.git
cd graphsense-cli
docker-compose up
# Accédez à http://localhost:8080, importez l'adresseVoici comment traquer un vendeur ou un acheteur sur un marché darknet.
import requests, time
session = requests.session()
session.proxies = {'http': 'socks5h://localhost:9050', 'https': 'socks5h://localhost:9050'}
# Remplacer par l'URL du marché
url = "http://market.onion/vendor/profile/vendor_name"
resp = session.get(url, headers={'User-Agent': 'Mozilla/5.0'})
print(resp.text)git clone https://github.com/DedsecInside/TorBoT.git
cd TorBoT
python3 torBot.py -u http://example.onionL'infiltration est un art dangereux. Voici une méthodologie détaillée avec un exemple de déroulement chronologique.
Identité numérique : Créez des profils cohérents sur plusieurs réseaux sociaux avec un historique d'activité. Utilisez des photos générées par IA ou libres de droits. Enregistrez un domaine et un certificat SSL à ce nom.
Compétences techniques : Publiez des contributions sur GitHub, Stack Overflow, ou des articles de blog pour asseoir votre réputation.
Portefeuille crypto : Créez un wallet avec un historique de transactions crédible.
# Générer une fausse identité complète
pip install faker
python3 -c "from faker import Faker; fake = Faker(); print(fake.profile())"| Semaine | Action | Objectif |
|---|---|---|
| 1-2 | Repérage du forum/groupe cible. Lecture des règles, des profils influents. | Comprendre la culture du groupe. |
| 3-4 | Création du compte avec la légende. Rédaction d'une présentation crédible. | Exister dans le groupe sans éveiller les soupçons. |
| 5-8 | Participation à des discussions techniques. Aide à des problèmes simples. | Gagner en réputation et en visibilité. |
| 9-12 | Publication d'un outil « maison » (un script utile) ou d'une analyse pertinente. | Devenir un membre de confiance. |
| 13-16 | Premier contact privé avec la cible. Proposition de collaboration sur un projet. | Établir un canal de communication direct. |
| 17-20 | Réception d'une proposition illicite (test de loyauté). | Obtenir des preuves de l'activité criminelle. |
| 21+ | Collecte systématique de preuves, enregistrement des conversations, identification des complices. | Préparer le dossier d'accusation. |
Les groupes criminels peuvent vous demander de commettre un délit mineur (ex: défacement d'un site peu protégé) pour prouver votre bonne foi. Les forces de l'ordre disposent de procédures spéciales pour autoriser ces actes sous contrôle. Ne faites jamais rien sans un cadre légal strict.
Un IMSI catcher simule une antenne relais. Il nécessite un matériel SDR (Software Defined Radio) comme un USRP B200. La configuration d'OpenBTS :
# Installer OpenBTS
sudo apt install -y build-essential autoconf libtool libuhd-dev uhd-host
git clone https://github.com/RangeNetworks/openbts.git
cd openbts
./autogen.sh
./configure
make
sudo make install
# Configurer et lancer
sudo osmo-trx-uhd &
sudo openbts &Installez Kismet sur un Raspberry Pi avec une antenne WiFi compatible mode moniteur :
sudo apt install kismet
sudo kismet -c wlan1Kismet capture les probe requests (recherches de réseaux) des appareils mobiles, permettant de suivre leurs déplacements même sans connexion.
git clone https://github.com/Greenwolf/social_mapper.git
cd social_mapper
python social_mapper.py -f photos/ -i "linkedin facebook instagram"L'analyse post-saisie est cruciale. Voici les procédures détaillées.
Utilisez FTK Imager (gratuit) pour créer une image au format E01. Branchez le disque sur un bloqueur en écriture matériel (Tableau Forensic Bridge). Lancez FTK Imager, sélectionnez "Create Disk Image", choisissez le disque source, et enregistrez l'image.
Capturez la RAM avec winpmem (Windows) ou LiME (Linux). Exemple avec Volatility 3 :
vol -f memdump.raw windows.psscan
vol -f memdump.raw windows.netscan
vol -f memdump.raw windows.cmdline --pid 1234Utilisez Cellebrite UFED (commercial) ou Magnet AXIOM. Pour les appareils Android, activez le débogage USB si possible, puis utilisez adb pour extraire les données :
adb backup -apk -shared -all -system -f backup.ab| Élément | Outil | Informations recherchées |
|---|---|---|
| Disque dur | FTK Imager, Autopsy | Fichiers, logs, emails, historique navigateur, wallets crypto |
| RAM | Volatility, Rekall | Processus en cours, connexions réseau, clés de chiffrement en mémoire |
| Téléphone | Cellebrite, Magnet AXIOM | SMS, messageries, photos, localisation GPS, applications |
| Cloud | Requête judiciaire | Sauvegardes, emails, documents partagés |
| Wallets hardware | Analyse physique, extraction de firmware | Clés privées, historique de transactions |
# Utiliser Browser History Viewer ou commandes directes
# Pour Chrome sur Windows
copy "%LocalAppData%\Google\Chrome\User Data\Default\History" .
# Analyse avec sqlite3
sqlite3 History "SELECT url, title, visit_count FROM urls;"L'analyse de malware permet de comprendre les capacités d'un adversaire et parfois de l'identifier.
Ouvrez le binaire dans Ghidra. Recherchez les chaînes de caractères, les imports (notamment CreateFile, WriteFile, RegSetValue). Identifiez les fonctions de chiffrement (constantes AES, RSA).
Exemple : rechercher la S-Box AES (63 7C 77 7B...).
Utilisez Cuckoo Sandbox ou ANY.RUN (attention aux échantillons sensibles). Configurez Cuckoo sur un hôte isolé :
sudo apt install cuckoo
cuckoo community
cuckoo submit /path/to/malware.exeAnalysez les rapports (appels système, réseau, fichiers créés).
Comparez le malware avec des échantillons connus via des outils comme ssdeep (fuzzy hashing) ou YARA. Exemple de règle YARA pour détecter une signature de ransomware :
rule Ransomware_Generic {
strings:
$crypt = "CryptEncrypt" ascii
$ransom = "YOUR FILES ARE ENCRYPTED" wide ascii
condition:
any of them
}git clone https://github.com/kevoreilly/CAPEv2.git
cd CAPEv2
sudo ./cape2.shLa cybercriminalité ignore les frontières. Une enquête implique souvent plusieurs pays.
Europol (EC3) coordonne les opérations transfrontalières. La J-CAT (Joint Cybercrime Action Taskforce) réunit des agents de différents États pour une durée limitée afin de démanteler un réseau. Pour solliciter leur aide, contactez votre office central de lutte contre la cybercriminalité (ex: OCLCTIC en France).
Pour obtenir des preuves numériques à l'étranger, il faut passer par une commission rogatoire internationale. Les délais sont longs (6 mois à 2 ans). Des canaux informels (police-à-police) existent pour des urgences, mais ils ne produisent pas de preuves recevables directement au tribunal.
Interpol peut émettre des notices (Rouge pour arrestation, Bleue pour recherche d'informations) pour localiser des cybercriminels.
Le FBI et Europol ont saisi les serveurs d'AlphaBay. L'administrateur, Alexandre Cazes, utilisait un email personnel pour les notifications du serveur. Son adresse IP a été retrouvée dans les logs du serveur. L'analyse de son ordinateur a révélé des millions en cryptomonnaie. Il s'est suicidé en prison.
Les autorités de 8 pays ont pris le contrôle de l'infrastructure d'Emotet. Elles ont modifié les DLL pour déployer un module de désinstallation. Plus de 700 serveurs ont été saisis. L'enquête a duré plusieurs années.
Les Pays-Bas ont secrètement administré Hansa pendant un mois, enregistrant les mots de passe des utilisateurs. Cela a permis d'identifier des milliers de criminels, puis de fermer le marché juste après AlphaBay pour piéger les utilisateurs en migration.
Opération Cronos : collaboration FBI, Europol, NCA. Saisie de 34 serveurs, 200 portefeuilles crypto gelés, arrestations en Pologne et Ukraine. L'infrastructure comprenait des serveurs en France, aux Pays-Bas et aux États-Unis.
Les criminels ripostent. Protégez-vous.
exiftool -all= document.pdfAlertes : Configurez des Google Alerts sur vos pseudos et adresses email pour détecter toute mention suspecte.
# Dans about:config
media.peerconnection.enabled = falseWhonix est une distribution Linux qui fonctionne en deux VMs : une passerelle Tor et une station de travail. Tout le trafic est forcé via Tor.
# Télécharger Whonix
wget https://download.whonix.org/ova/Whonix-XFCE-17.0.3.0.ova
# Importer dans VirtualBox et démarrerLe Projet Némésis vous a fourni une boîte à outils complète, enrichie de procédures de tracking réelles, étape par étape, avec des dizaines de commandes, de scripts et de références d'outils. De la compréhension des motivations à l'infiltration technique, chaque chapitre est une brique de votre expertise opérationnelle. La lutte contre la cybercriminalité est une course sans fin, mais la rigueur, l'éthique et la collaboration sont nos meilleures armes. Appliquez ces connaissances pour protéger, jamais pour nuire.