ZoomEye
hackingDéfinition
ZoomEye est un moteur de recherche de cyberespace développé par Knownsec (Chine), offrant des fonctionnalités similaires à Shodan et FOFA pour la découverte et l'indexation des services et appareils connectés à Internet. Il est reconnu pour sa couverture étendue des actifs IPv6 et sa spécialisation dans les infrastructures asiatiques.
ZoomEye scanne régulièrement l'ensemble de l'espace d'adressage IPv4 et IPv6 mondial, indexant les bannières de services, les certificats TLS, les réponses HTTP, et d'autres métadonnées réseau. Son interface de recherche supporte des opérateurs avancés comme app:Apache, ver:2.4.41, country:France, port:8080, hostname:vpn, et des recherches combinées avec des opérateurs booléens.
Dans un contexte de reconnaissance offensive, ZoomEye est utilisé pour identifier rapidement les systèmes exposés dans un périmètre cible : trouver tous les services web d'une organisation par leur ASN ou plage IP (org:'Acme Corp'), identifier des technologies spécifiques (app:'Fortinet SSL-VPN' pour trouver les VPN potentiellement vulnérables dans un secteur), et cartographier les serveurs de mail, VPN, et panneaux d'administration exposés.
ZoomEye est également utilisé dans la threat intelligence pour l'attribution et le suivi des acteurs malveillants : identifier des serveurs C2 par leurs certificats auto-signés caractéristiques, des domaines de phishing par leur structure HTML, ou des infrastructures de minage de cryptomonnaies par leurs API de pool mining exposées.
L'accès se fait via le site web zoomeye.hk (version internationale) ou zoomeye.org, avec une API REST pour l'automatisation. Des outils de reconnaissance comme reconftw, osmedeus, et certains scripts Maltego intègrent ZoomEye comme source de données.
Fonctionnement
Recherche d'instances Kibana exposées (souvent sans authentification) : app:'Elastic Kibana' port:5601. Recherche de Jupyter Notebooks exposés : app:'Jupyter' port:8888. Recherche ciblée d'une organisation : org:'NomEntreprise' service:http. API Python : import zoomeye; zm = zoomeye.ZoomEye(api_key='...'); data = zm.dork_search('app:Fortinet', page=1). ZoomEye retourne des données structurées incluant IP, port, service, headers, et géolocalisation.
Exploitation offensive
La combinaison ZoomEye + CVE récent permet de trouver rapidement des cibles vulnérables à grande échelle. Après la publication d'une vulnérabilité dans Citrix, Pulse Secure, ou Exchange, une requête ZoomEye identifie toutes les instances exposées dans un pays, un secteur, ou pour un acteur cible spécifique. Cette approche réduit le temps de reconnaissance de jours à minutes.
Détection et mitigation
Les mêmes protections que contre Shodan/FOFA s'appliquent : réduire l'exposition des services, utiliser des VPN et des accès réseau privés pour les interfaces d'administration, mettre à jour régulièrement les technologies exposées, et monitorer sa propre visibilité sur ces moteurs de recherche via des services de gestion de surface d'attaque (ASM).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h