Un Adresse IP est un point pivot puissant : il relie l'infrastructure, révèle un fournisseur d'hébergement et peut connecter des domaines et des campagnes apparemment sans rapport. Cette méthode lit une adresse IP depuis la propriété jusqu'à la réputation sans jamais toucher l'hôte.
Ce dont vous aurez besoin
- L'adresse IP cible (IPv4 ou IPv6)
- Outils de domaine et d'infrastructure de la catégorie Noms de domaine et noms d'utilisateur
- Sources de réputation et de menace de la catégorie Renseignements sur les menaces
Étapes
- **Trouvez à qui appartient la plage.**Recherchez l'adresse IP QUI EST et son système autonome (ASN). Cela vous indique l'opérateur réseau (un fournisseur de cloud, un FAI ou la propre gamme d'une organisation) qui encadre tout ce qui suit. 2.Localisez-le avec précaution. Les bases de données de géolocalisation placent une adresse IP par région, mais elles cartographient le réseau, pas l'utilisateur ; un VPN, un proxy ou un centre de données vous induira en erreur. Considérez les résultats au niveau de la ville comme une hypothèse et non comme un fait.
- **Exécutez une recherche DNS inversé.**L'enregistrement PTR et le nom d'hôte révèlent souvent le fournisseur, le service ou un schéma de dénomination sur lequel vous pouvez pivoter. 4.**Trouvez les domaines qu'il héberge.**Utilisez les services DNS passifs et IP inversés pour répertorier les domaines qui résolvent (ou une fois résolus) l'adresse. L'hébergement partagé affichera de nombreux sites non liés ; un hébergeur dédié resserre le lien entre eux. 5.**Vérifiez sa réputation.**Interrogez les sources de renseignements sur les menaces et les listes de blocage pour voir si l'adresse IP est associée à des logiciels malveillants, du spam, une analyse ou un phishing, et notez les dates : la réputation n'a de sens que dans une fenêtre de temps. 6.**Pivotez sur ce que vous avez trouvé.**Intégrez l'organisation propriétaire, les domaines co-hébergés et les certificats à votre enquête pour élargir la carte de l'infrastructure.
Pièges courants
-**Faire confiance à la géolocalisation comme identité.**Une adresse IP localise un point de terminaison du réseau, pas une personne ; Les adresses des centres de données et des VPN pointent régulièrement vers le mauvais endroit. -**Ignorer l'horloge.**Les données IP vers domaine et de réputation changent constamment ; une découverte sans date ne vaut presque rien. -Sondez directement l'hôte. L'analyse active peut être illégale et tromper la cible : restez avec des sources passives et ouvertes.
Vérifiez votre résultat
Vous avez étudié l'adresse lorsque vous pouvez indiquer son réseau propriétaire et son ASN, une hypothèse de localisation limitée dans le temps, les domaines qui y sont liés de manière crédible et sa réputation actuelle, chacun étant lié à une source datée. "Aucune réputation défavorable trouvée" est en soi un résultat valide et documenté.