Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

FOFA

hacking

Définition

FOFA (Fingerprint of All) est un moteur de recherche de cyberespace développé par la société chinoise Baimaohui, similaire à Shodan et Censys, qui indexe les services et appareils connectés à Internet en analysant leurs bannières, certificats TLS, headers HTTP, et autres caractéristiques réseau. Il est particulièrement utilisé par des chercheurs en sécurité asiatiques et pour des recherches ciblant des infrastructures spécifiques. FOFA permet des recherches avancées avec des opérateurs de filtrage puissants : recherche par pays (country=CN), par type d'appareil (device_type=router), par produit (product=Cobalt Strike), par certificat TLS (cert.subject.cn=*), et par titre de page (title='Panel Login'). Sa base de données indexe plusieurs milliards d'actifs réseau. Dans le contexte offensif, FOFA est utilisé pour la reconnaissance passive : identifier des cibles spécifiques (panneaux d'administration, interfaces industrielles SCADA, caméras, routeurs vulnérables), trouver des instances d'une technologie spécifique dans un pays ou un secteur (app='Apache Tomcat' && country=FR), et identifier des infrastructures C2 (par leurs caractéristiques TLS ou leurs bannières). La communauté de threat intelligence utilise FOFA pour traquer les infrastructures des acteurs malveillants : les serveurs Cobalt Strike, Sliver, et Metasploit ont des fingerprints reconnaissables (certificats auto-signés avec des valeurs par défaut, ports spécifiques, réponses HTTP caractéristiques) qui peuvent être recherchés sur FOFA pour cartographier les opérations d'un acteur. FOFA est accessible via une interface web et une API REST. Des outils comme fofa-py (client Python officiel) et des intégrations dans des frameworks d'automatisation de la reconnaissance permettent des workflows de reconnaissance automatisés.

Fonctionnement

Requête FOFA pour trouver des panneaux Cobalt Strike exposés : body='cs_id' && cert.subject.cn='Major Cobalt Strike' ou icon_hash='-1045072565' (hash de l'icône par défaut de Cobalt Strike). Requête pour des SCADA Siemens en France : product='Siemens S7' && country=FR. Utilisation de l'API : curl 'https://fofa.info/api/v1/search/all?email=XX&key=YY&qbase64=[base64(query)]'. Les résultats incluent IP, port, hostname, country, et organisation.

Exploitation offensive

FOFA permet de trouver rapidement des instances vulnérables d'une technologie spécifique après la publication d'un CVE : rechercher toutes les instances exposées d'un logiciel dans un secteur ou pays cible avant que les patchs soient déployés. La reconnaissance de l'infrastructure d'une cible (ports ouverts, technologies, sous-domaines) est faisable en quelques requêtes sans contact direct avec la cible.

Détection et mitigation

Réduire l'exposition des services (pas de panneaux d'administration sur Internet public, services protégés par VPN), supprimer les bannières révélatrices (server: Apache/2.4.x → server: web), et utiliser des certificats TLS avec des métadonnées génériques réduisent la visibilité dans FOFA. La surveillance de sa propre empreinte FOFA/Shodan fait partie d'une gestion de surface d'attaque proactive.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis