Ce lab est entièrement auto-hébergé. Sur un poste Ubuntu, Debian ou Fedora dédié, le script d'installation met en place Tor, Nginx et le matériel en quelques minutes et génère une adresse Onion unique à chaque fois. Il détecte automatiquement apt ou dnf. Toutes les données sont synthétiques.
curl -O https://www.synapse-consulting.eu/assets/labs/setup-synapse-osint-lab.sh # prévisualiser sans rien modifier sudo bash setup-synapse-osint-lab.sh --help # installer (~3-5 min selon la connexion) sudo bash setup-synapse-osint-lab.sh
🔀 Le port 8080 est invisible pour l'étudiant. Tor reçoit les connexions sur le port 80 standard (d'où l'absence de numéro dans l'URL .onion) et les redirige en interne vers Nginx sur 127.0.0.1:8080. Seul le port 8081 est à communiquer aux étudiants, uniquement pour le site clearnet.
root / sudoexiftool, gpg, sha256sum, wget/etc/hosts communiquée par le formateur============================================================ SYNAPSE OSINT LAB IS READY ============================================================ Onion URL: http://<56-chars>.onion/ <- à transmettre Clearnet URL: http://lab-clearnet.local:8081/ Student hosts: 192.168.x.x lab-clearnet.local <- ligne /etc/hosts PGP fingerprint: XXXX XXXX XXXX XXXX XXXX ... Trainer files: /opt/synapse-osint-lab/
⚠️ L'adresse .onion est accessible à quiconque la connaît. Partagez-la uniquement via un canal interne à la session, jamais dans le support de cours ni sur un canal public.
Trois étapes uniquement. Aucune configuration réseau particulière n'est requise.
/etc/hosts)Le site clearnet utilise le nom lab-clearnet.local, qui n'existe pas dans le DNS public. Le formateur communique l'IP du serveur à la fin de l'installation. Sans cette étape, le navigateur ne trouve pas le site clearnet.
# remplacer 192.168.x.x par l'IP communiquée par le formateur echo "192.168.x.x lab-clearnet.local" | sudo tee -a /etc/hosts # vérifier que la résolution fonctionne ping -c1 lab-clearnet.local
Add-Content -Path "C:\Windows\System32\drivers\etc\hosts" `
-Value "192.168.x.x lab-clearnet.local"
ping lab-clearnet.local⚠️ Windows : le Bloc-notes ou PowerShell doivent être ouverts en mode Administrateur, sinon la modification du fichier hosts est silencieusement ignorée. Vérifiez toujours avec ping lab-clearnet.local.
Tor Browser est le seul prérequis spécifique au lab. Il gère le réseau Tor automatiquement. Téléchargez-le depuis torproject.org/download (Linux, Windows, macOS).
sudo apt-get install -y torsocks # test de connectivité Onion (adresse communiquée par le formateur) torsocks curl -sI http://<adresse>.onion/ # HTTP/1.1 200 OK signifie que le lab est accessible
gpg et sha256sum sont présents par défaut sur la plupart des distributions Linux. Seul exiftool est généralement à installer.
sudo apt-get install -y exiftool gnupg curl wget exiftool -ver # 12.x gpg --version # 2.x sha256sum --version
# site clearnet curl -sI http://lab-clearnet.local:8081/ # HTTP/1.1 200 OK # site Onion (Tor Browser, ou torsocks en CLI) torsocks curl -sI http://<adresse>.onion/ # HTTP/1.1 200 OK
Après chaque session, supprimez l'environnement complet pour invalider l'adresse Onion. Réutiliser la même adresse d'une session à l'autre crée une continuité entre les participants et brise le réalisme de l'exercice.
# réinstaller avec une nouvelle identité Onion pour la prochaine session sudo bash setup-synapse-osint-lab.sh
✅ Environnement prêt. Transmettez aux étudiants l'adresse .onion et la ligne /etc/hosts, puis renvoyez-les à la section Scénario ci-dessous pour commencer l'investigation.
Un site Onion baptisé Black Harbor publie des documents liés au Project ORION, un dossier confidentiel connu de votre organisation. Simultanément, un forum clearnet héberge le profil d'un certain AlexM, affichant un intérêt manifeste pour la vie privée et les archives.
Les deux présences semblent indépendantes. Votre rôle est de déterminer, avec un niveau de confiance chiffré, s'il s'agit du même individu ou d'une coïncidence. Vous ne disposez que des artefacts publiquement accessibles sur les deux sites.
🛡️ Environnement contrôlé. Ce lab est intégralement synthétique. Aucun individu, organisation ou donnée réels ne sont impliqués. N'utilisez jamais ces techniques sur de vraies cibles sans autorisation explicite. Confinez tout le trafic Tor au réseau isolé du lab.
mkdir -p ~/osint-lab03/{onion,clearnet,analysis}
cd ~/osint-lab03
# télécharger tous les artefacts du site Onion
torsocks curl -sO http://<adresse>.onion/downloads/orion_sample.pdf
torsocks curl -sO http://<adresse>.onion/downloads/black-harbor-public-key.asc
torsocks curl -sO http://<adresse>.onion/downloads/banner.svg
torsocks curl -sO http://<adresse>.onion/downloads/posts.csv
# assets clearnet
wget -P clearnet/ http://lab-clearnet.local:8081/assets/profile-background.svg
# calculer et sauvegarder tous les hashes MAINTENANT, avant toute analyse
sha256sum onion/* clearnet/* > analysis/hashes.txt
💡 Règle d'or OSINT : calculez et enregistrez le SHA-256 avant toute modification ou analyse. Cela établit la chaîne de custody et prouve que vous n'avez pas altéré les artefacts.
Le PDF est souvent l'artefact le plus riche en métadonnées involontaires. Des outils comme LibreOffice ou Word embarquent automatiquement le nom d'utilisateur système, le nom de l'application et parfois le chemin du fichier.
exiftool onion/orion_sample.pdf pdfinfo onion/orion_sample.pdf
Title : Project ORION - Sample Author : alex.m Subject : North Sea Digital / Internal research Creator : LibreOffice 24.2 -- AlexM workstation Producer : ReportLab PDF Library - www.reportlab.com
💡 alex.m dans Author + AlexM workstation dans Creator : deux références indépendantes au même identifiant dans un seul fichier. Notez-les séparément, toutes deux classées moyen (métadonnées éditables, mais cohérentes).
Une clé PGP publique est disponible sur le site Onion. L'empreinte est un identifiant cryptographique de 40 caractères hexadécimaux. Si elle réapparaît ailleurs, elle prouve que les deux parties contrôlent la même clé privée.
gpg --no-default-keyring --keyring /tmp/lab-keyring.gpg \
--import onion/black-harbor-public-key.asc
gpg --no-default-keyring --keyring /tmp/lab-keyring.gpg \
--fingerprint northsea@example.invalidpub ed25519 2026-... [S] [expires: 2027-...]
XXXX XXXX XXXX XXXX XXXX XXXX XXXX XXXX XXXX XXXX
uid North Sea Lab (Synthetic OSINT training identity)Relevez maintenant l'empreinte affichée sur le site clearnet et comparez :
curl -s http://lab-clearnet.local:8081/ | grep -o '[A-F0-9 ]\{45,\}'🔑 Si les deux empreintes sont identiques, c'est le corrélateur le plus fort possible : la même clé privée a généré les deux. Deux personnes différentes ne peuvent pas partager une empreinte PGP sans collaboration explicite.
Les deux sites hébergent un fichier SVG. Nommés différemment (banner.svg et profile-background.svg), ils semblent être deux ressources distinctes. Le sont-ils vraiment ?
sha256sum onion/banner.svg clearnet/profile-background.svg # hashes identiques -> même fichier, même auteur
💡 Des noms de fichiers différents n'impliquent pas un contenu différent. Le hash SHA-256 ne dépend que des octets, pas du nom. Un hash identique signifie que les deux fichiers sont des copies exactes du même original, diffusé sur les deux sites sans modification.
Plusieurs variantes d'identifiant sont présentes. Cartographiez-les toutes avant de conclure sur leur lien.
⚠️ N0rthSee n'est pas N0rthSea. La différence est intentionnelle. Le clearnet indique que c'est un compte sans rapport. Documentez-le comme noté et écarté. Inclure une fausse piste dans vos conclusions affaiblirait le dossier.
N0rthSea -> 0 en o -> "NorthSea" (substitution leet classique) northsea-dev -> même racine "northsea" + suffixe "-dev" (alias technique) AlexM -> "Alex" + initiale "M" (prénom + nom) alex.m -> même pattern avec séparateur "." (format email / Unix)
Le fichier posts.csv contient les timestamps d'activité du persona Onion. Le profil clearnet indique un fuseau. Cherchez si les patterns d'activité sont compatibles.
cat onion/posts.csv
timestamp_utc,source,username,event 2026-06-14T06:42:00Z,onion,N0rthSea,Published announcement 2026-06-14T11:18:00Z,forum,N0rthSea,Posted technical comment 2026-06-15T19:36:00Z,onion,N0rthSea,Uploaded ORION sample 2026-06-16T07:10:00Z,blog,AlexM,Updated profile
💡 Le fuseau seul est un indicateur faible (des centaines de millions de personnes en UTC+2). Couplé aux autres, il corrobore le profil sans le créer. Notez la distinction dans votre rapport : corroboration n'est pas preuve.
Les humains ont des tics de langage stables : une formulation récurrente, une faute grammaticale caractéristique, un choix de vocabulaire. Cherchez si une phrase identique apparaît sur les deux sites.
grep -r "evidence" onion/ clearnet/ strings onion/orion_sample.pdf | grep -i "evidence" grep -i "evidence" onion/banner.svg
🔍 La phrase "Every evidence tells a story, if you listening carefully." apparaît sur le site Onion, dans le SVG, dans le PDF et dans un post clearnet. Notez l'erreur grammaticale, "if you listening" au lieu de "if you're listening". Cette faute stable est un marqueur d'idiolecte, un indicateur moyen qui se renforce par répétition et cohérence à travers les supports.
Avant de conclure, classifiez chaque indicateur. Un rapport OSINT sérieux distingue ce qui est prouvé cryptographiquement, ce qui est corroboré par plusieurs sources, ce qui est suggestif, et ce qui est invalidé.
| Indicateur | Source | Confiance | Justification |
|---|---|---|---|
| Fingerprint PGP identique sur les deux sites | gpg --fingerprint | Fort | Contrôle de la même clé privée, non falsifiable sans compromission |
| SHA-256 identique, banner.svg / profile-background.svg | sha256sum | Fort | Copie exacte du même fichier sur les deux sites |
| PDF Author : "alex.m" | exiftool | Moyen | Cohérent avec AlexM, mais les métadonnées PDF sont éditables |
| PDF Creator : "AlexM workstation" | exiftool | Moyen | Deuxième référence indépendante dans le même fichier |
| Phrase récurrente avec faute grammaticale stable | grep / analyse | Moyen | Quatre occurrences identiques, marqueur d'idiolecte, mais imitable |
| N0rthSea / northsea-dev / AlexM / alex.m, même racine | analyse lexicale | Faible | Cohérence mais aucune preuve cryptographique, possible coïncidence |
| Fuseau UTC+2, pattern d'activité matinal | posts.csv | Faible | Corroborant uniquement, des centaines de millions en UTC+2 |
| N0rthSee (clearnet), compte similaire | HTML clearnet | Fausse piste | Explicitement sans rapport, à écarter du dossier |
📝 Template de conclusion : "Sur la base de [N indicateurs], dont [X forts] de nature cryptographique, nous attribuons avec un niveau de confiance [MODÉRÉ / ÉLEVÉ] les personas N0rthSea (Onion) et AlexM (clearnet) au même individu. Cette conclusion ne constitue pas une preuve judiciaire et ne peut identifier un individu réel à partir de ces seules données."
✅ Conclusion attendue : confiance MODÉRÉE À ÉLEVÉE que N0rthSea et AlexM sont le même individu, sur la base de deux indicateurs cryptographiquement forts (empreinte PGP identique + hash SVG identique), corroborés par des indicateurs moyens (métadonnées PDF, idiolecte) et faibles (fuseau, pseudonymes). Un indicateur a été écarté (N0rthSee).
exiftool -Author="autre" fichier.pdf. Ils corroborent, ils ne prouvent pas.exiftool -all= fichier.pdfCatalogue d'outils et de sources OSINT par type de cible.
Extraction et édition de métadonnées pour 150+ formats.
Référence sur les clés PGP, empreintes et vérification de signatures.
Guide officiel pour l'accès aux services Onion via Tor Browser.
Techniques T1589, T1592, T1598, collecte d'informations sur des cibles.
Méthodologies d'investigation OSINT de journalistes d'investigation.
Environnement entièrement fictif, à usage éducatif uniquement. Confinez tout le trafic Tor au réseau du lab.
A Belgium-based provider of cybersecurity solutions, and the team behind SynapseRM / TPRM.