Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ZoomEye

hacking

Définition

ZoomEye est un moteur de recherche de cyberespace développé par Knownsec (Chine), offrant des fonctionnalités similaires à Shodan et FOFA pour la découverte et l'indexation des services et appareils connectés à Internet. Il est reconnu pour sa couverture étendue des actifs IPv6 et sa spécialisation dans les infrastructures asiatiques. ZoomEye scanne régulièrement l'ensemble de l'espace d'adressage IPv4 et IPv6 mondial, indexant les bannières de services, les certificats TLS, les réponses HTTP, et d'autres métadonnées réseau. Son interface de recherche supporte des opérateurs avancés comme app:Apache, ver:2.4.41, country:France, port:8080, hostname:vpn, et des recherches combinées avec des opérateurs booléens. Dans un contexte de reconnaissance offensive, ZoomEye est utilisé pour identifier rapidement les systèmes exposés dans un périmètre cible : trouver tous les services web d'une organisation par leur ASN ou plage IP (org:'Acme Corp'), identifier des technologies spécifiques (app:'Fortinet SSL-VPN' pour trouver les VPN potentiellement vulnérables dans un secteur), et cartographier les serveurs de mail, VPN, et panneaux d'administration exposés. ZoomEye est également utilisé dans la threat intelligence pour l'attribution et le suivi des acteurs malveillants : identifier des serveurs C2 par leurs certificats auto-signés caractéristiques, des domaines de phishing par leur structure HTML, ou des infrastructures de minage de cryptomonnaies par leurs API de pool mining exposées. L'accès se fait via le site web zoomeye.hk (version internationale) ou zoomeye.org, avec une API REST pour l'automatisation. Des outils de reconnaissance comme reconftw, osmedeus, et certains scripts Maltego intègrent ZoomEye comme source de données.

Fonctionnement

Recherche d'instances Kibana exposées (souvent sans authentification) : app:'Elastic Kibana' port:5601. Recherche de Jupyter Notebooks exposés : app:'Jupyter' port:8888. Recherche ciblée d'une organisation : org:'NomEntreprise' service:http. API Python : import zoomeye; zm = zoomeye.ZoomEye(api_key='...'); data = zm.dork_search('app:Fortinet', page=1). ZoomEye retourne des données structurées incluant IP, port, service, headers, et géolocalisation.

Exploitation offensive

La combinaison ZoomEye + CVE récent permet de trouver rapidement des cibles vulnérables à grande échelle. Après la publication d'une vulnérabilité dans Citrix, Pulse Secure, ou Exchange, une requête ZoomEye identifie toutes les instances exposées dans un pays, un secteur, ou pour un acteur cible spécifique. Cette approche réduit le temps de reconnaissance de jours à minutes.

Détection et mitigation

Les mêmes protections que contre Shodan/FOFA s'appliquent : réduire l'exposition des services, utiliser des VPN et des accès réseau privés pour les interfaces d'administration, mettre à jour régulièrement les technologies exposées, et monitorer sa propre visibilité sur ces moteurs de recherche via des services de gestion de surface d'attaque (ASM).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis