FOFA
hackingDéfinition
FOFA (Fingerprint of All) est un moteur de recherche de cyberespace développé par la société chinoise Baimaohui, similaire à Shodan et Censys, qui indexe les services et appareils connectés à Internet en analysant leurs bannières, certificats TLS, headers HTTP, et autres caractéristiques réseau. Il est particulièrement utilisé par des chercheurs en sécurité asiatiques et pour des recherches ciblant des infrastructures spécifiques.
FOFA permet des recherches avancées avec des opérateurs de filtrage puissants : recherche par pays (country=CN), par type d'appareil (device_type=router), par produit (product=Cobalt Strike), par certificat TLS (cert.subject.cn=*), et par titre de page (title='Panel Login'). Sa base de données indexe plusieurs milliards d'actifs réseau.
Dans le contexte offensif, FOFA est utilisé pour la reconnaissance passive : identifier des cibles spécifiques (panneaux d'administration, interfaces industrielles SCADA, caméras, routeurs vulnérables), trouver des instances d'une technologie spécifique dans un pays ou un secteur (app='Apache Tomcat' && country=FR), et identifier des infrastructures C2 (par leurs caractéristiques TLS ou leurs bannières).
La communauté de threat intelligence utilise FOFA pour traquer les infrastructures des acteurs malveillants : les serveurs Cobalt Strike, Sliver, et Metasploit ont des fingerprints reconnaissables (certificats auto-signés avec des valeurs par défaut, ports spécifiques, réponses HTTP caractéristiques) qui peuvent être recherchés sur FOFA pour cartographier les opérations d'un acteur.
FOFA est accessible via une interface web et une API REST. Des outils comme fofa-py (client Python officiel) et des intégrations dans des frameworks d'automatisation de la reconnaissance permettent des workflows de reconnaissance automatisés.
Fonctionnement
Requête FOFA pour trouver des panneaux Cobalt Strike exposés : body='cs_id' && cert.subject.cn='Major Cobalt Strike' ou icon_hash='-1045072565' (hash de l'icône par défaut de Cobalt Strike). Requête pour des SCADA Siemens en France : product='Siemens S7' && country=FR. Utilisation de l'API : curl 'https://fofa.info/api/v1/search/all?email=XX&key=YY&qbase64=[base64(query)]'. Les résultats incluent IP, port, hostname, country, et organisation.
Exploitation offensive
FOFA permet de trouver rapidement des instances vulnérables d'une technologie spécifique après la publication d'un CVE : rechercher toutes les instances exposées d'un logiciel dans un secteur ou pays cible avant que les patchs soient déployés. La reconnaissance de l'infrastructure d'une cible (ports ouverts, technologies, sous-domaines) est faisable en quelques requêtes sans contact direct avec la cible.
Détection et mitigation
Réduire l'exposition des services (pas de panneaux d'administration sur Internet public, services protégés par VPN), supprimer les bannières révélatrices (server: Apache/2.4.x → server: web), et utiliser des certificats TLS avec des métadonnées génériques réduisent la visibilité dans FOFA. La surveillance de sa propre empreinte FOFA/Shodan fait partie d'une gestion de surface d'attaque proactive.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h