Cartographie des outils
Une sélection d’outils organisés par domaine. Ce que j’utilise en production, en pentest ou en CTF au fil du temps.
Sécurité15
Burp Suite
Proxy d'interception pour auditer les applications web. Analyse les requêtes HTTP, teste les paramètres et rejoue des attaques.
OWASP ZAP
Scanner de vulnérabilités web open source. Bonne alternative à Burp pour l'automatisation et les pipelines CI.
Nmap
Scanner réseau de référence. Découverte d'hôtes, détection de services et reconnaissance de l'infrastructure.
Gobuster
Brute force de répertoires, sous-domaines et fichiers cachés sur les serveurs web. Rapide et configurable.
SQLMap
Automatise la détection et l'exploitation des injections SQL. Supporte la majorité des bases de données.
Nikto
Scanner de serveurs web qui détecte les fichiers dangereux, les mauvaises configurations et les versions obsolètes.
Trivy
Scanner de vulnérabilités pour les images Docker, les dépôts Git et les fichiers de configuration IaC.
Maigret
Recherche un nom d'utilisateur sur des centaines de sites et agrège les profils trouvés pour construire une empreinte numérique.
OSINT Framework
Arborescence de ressources OSINT classées par type de donnée : e-mails, pseudos, réseaux sociaux, noms de domaine, géolocalisation. Point de départ pour cadrer une phase de reconnaissance.
nosqlinjection_wordlists
Listes de payloads spécialisées pour les injections NoSQL sur MongoDB, CouchDB et Redis.
malicious-pdf
Génère des fichiers PDF avec des charges utiles embarquées pour tester les parsers, antivirus et règles de filtrage.
PentestGPT
Outil de pentest piloté par un LLM. Guide les phases de reconnaissance, d'exploitation et de post-exploitation en mode conversationnel.
Awesome Hacking
Liste curatée de dépôts GitHub couvrant l'ensemble du spectre offensif : exploitation, forensic, malware, OSINT, reversing.
PayloadsAllTheThings
Dépôt de payloads et de techniques d'exploitation pour les pentesters. Référence pour les injections, bypasses et escalades de privilèges.
SecLists
Collection de wordlists pour le fuzzing, l'énumération et le brute force. Incontournable pour les phases de reconnaissance.
CTF & Forensic11
hermes-dec
Désassemble et décompile le bytecode Hermes produit par les applications React Native. Complément à JADX pour le reverse mobile.
CyberChef
Couteau suisse du décodage en ligne. Encodage, chiffrement et extraction de données avec des recettes chaînables.
Ghidra
Framework de reverse engineering développé par la NSA. Décompile les binaires et analyse le code assembleur.
JADX
Décompilateur d'APK Android. Transforme le bytecode Dalvik en code Java lisible pour analyser les applications mobiles.
Audacity
Éditeur audio open source. Utilisé en stéganographie pour visualiser les spectrogrammes et extraire des données cachées dans des fichiers audio.
ExifTool
Lit, écrit et modifie les métadonnées EXIF de fichiers image, audio et vidéo. Utile en stéganographie et forensic.
Binwalk
Analyse les firmwares et les fichiers binaires à la recherche de fichiers embarqués, d'archives ou de signatures connues.
Wireshark
Analyseur de protocoles réseau. Capture et inspecte les trames Ethernet, Bluetooth et réseau depuis des fichiers .pcap.
StegSolve
Analyse les plans de bits des images pour extraire des données cachées par stéganographie.
CrackStation
Service de cracking de hashes en ligne par lookup de tables précalculées. Utile pour tester la robustesse des mots de passe récupérés.
Root-Me
Plateforme de challenges de sécurité. Web client, web serveur, réseau, reverse, forensic et stéganographie. Ma principale source d'entraînement.
Conteneurisation6
Docker
Plateforme de conteneurisation. Construit, distribue et exécute des applications isolées dans des conteneurs légers.
Kubernetes
Orchestrateur de conteneurs. Gère le déploiement, la mise à l'échelle et la disponibilité des applications conteneurisées.
Helm
Gestionnaire de packages pour Kubernetes. Simplifie le déploiement d'applications complexes via des charts versionnés.
ArgoCD
Outil de déploiement GitOps pour Kubernetes. Synchronise l'état du cluster avec un dépôt Git en continu.
Hadolint
Linter pour Dockerfiles. Détecte les mauvaises pratiques et suggère des corrections selon les recommandations officielles.
Dive
Explore le contenu de chaque couche d'une image Docker. Identifie ce qui alourdit inutilement l'image.
Backend & Java6
Spring Boot
Framework Java pour construire des applications de production. Convention over configuration et auto-configuration.
Spring Security
Module de sécurité pour Spring. Authentification, autorisation, protection CSRF, OAuth2 et intégration Keycloak.
Spring Cloud Config
Centralise la gestion des configurations pour les microservices. Les propriétés sont versionnées dans Git.
Keycloak
Solution IAM open source. SSO, OAuth2, OIDC et gestion des utilisateurs pour les applications d'entreprise.
SonarQube
Plateforme d'analyse de qualité et de sécurité du code. Détecte les code smells, bugs et vulnérabilités.
IntelliJ IDEA
IDE Java/Kotlin de JetBrains. Analyse statique, refactoring avancé et intégration native avec Spring.
Observabilité4
Grafana
Plateforme de visualisation et d'alertes. Crée des dashboards à partir de sources variées : Prometheus, Loki, Tempo.
Prometheus
Système de collecte de métriques time-series. Scrape les endpoints exposés et stocke les données pour Grafana.
Loki
Agrégateur de logs inspiré de Prometheus. S'intègre nativement avec Grafana pour la corrélation logs/métriques.
OpenTelemetry
Standard ouvert pour la collecte de traces, métriques et logs. Instrumente les applications sans dépendance au vendor.
IA & Data5
NumPy
Bibliothèque Python pour le calcul numérique. Manipule les tableaux multidimensionnels et implémente les opérations d'algèbre linéaire utilisées en machine learning.
Pandas
Manipulation et analyse de données tabulaires en Python. Chargement, nettoyage et transformation de datasets pour le machine learning.
Scikit-Learn
Bibliothèque Python pour le machine learning. Implémente les algorithmes supervisés et non supervisés avec une API cohérente.
Matplotlib
Bibliothèque de visualisation Python. Génère des graphiques statiques pour explorer les données et les résultats de modèles.
Seaborn
Bibliothèque de visualisation statistique construite sur Matplotlib. Simplifie la création de graphiques de distributions et de corrélations.