Synapse Consulting
Home SynapseRM / TPRM Services Pricing About BlogCareersLabsContact
EN · FR
Test access Book a demo

OSINT · Attribution · Tor · Métadonnées · Cryptographie

Attribution OSINT multi-sources : Black Harbor / Project ORION

Deux présences en ligne distinctes, un service Onion anonyme et un profil clearnet, publient des artefacts liés au même projet. Votre mission : croiser les preuves, évaluer chaque corrélation, et produire une conclusion d'attribution justifiée.

~90 minDurée estimée
exiftool · gpg · sha256sum · torsocksOutils
T1589 · T1592 · T1598MITRE ATT&CK
★★★☆ AvancéOSINTForensique métadonnéesPGP

Lab auto-hébergé, un seul script

Ce lab est entièrement auto-hébergé. Sur un poste Ubuntu, Debian ou Fedora dédié, le script d'installation met en place Tor, Nginx et le matériel en quelques minutes et génère une adresse Onion unique à chaque fois. Il détecte automatiquement apt ou dnf. Toutes les données sont synthétiques.

1. Mise en place du lab

bash, à exécuter en root sur le poste formateur (Ubuntu / Debian / Fedora)
curl -O https://www.synapse-consulting.eu/assets/labs/setup-synapse-osint-lab.sh

# prévisualiser sans rien modifier
sudo bash setup-synapse-osint-lab.sh --help

# installer (~3-5 min selon la connexion)
sudo bash setup-synapse-osint-lab.sh

Architecture

Machine formateur
Ubuntu / Debian / Fedora (bureau), VM ou bare-metal
Nginx :8080, backend Onion (127.0.0.1 uniquement)Tor daemon, route :80 vers :8080 en interneNginx :8081, clearnet (réseau étudiant)
Poste étudiant, Onion
Tor Browser ou torsocks
http://<adresse>.onion/port 80 standard, pas de numéro à saisir
Poste étudiant, clearnet
Navigateur standard + entrée /etc/hosts
http://lab-clearnet.local:8081/

🔀 Le port 8080 est invisible pour l'étudiant. Tor reçoit les connexions sur le port 80 standard (d'où l'absence de numéro dans l'URL .onion) et les redirige en interne vers Nginx sur 127.0.0.1:8080. Seul le port 8081 est à communiquer aux étudiants, uniquement pour le site clearnet.

Prérequis

Machine formateur (serveur)

  • Ubuntu, Debian ou Fedora, poste de bureau (pas un serveur headless)
  • Accès root / sudo
  • Connexion Internet (apt + bootstrap Tor)
  • 2 Go RAM, 4 Go disque minimum
  • Port 8081 accessible depuis le réseau étudiant

Poste étudiant

  • Linux, macOS ou Windows (WSL2)
  • Tor Browser pour l'accès Onion
  • exiftool, gpg, sha256sum, wget
  • Accès réseau à la machine formateur (port 8081)
  • Entrée /etc/hosts communiquée par le formateur
sortie, informations à communiquer aux étudiants
============================================================
 SYNAPSE OSINT LAB IS READY
============================================================
 Onion URL:       http://<56-chars>.onion/     <- à transmettre
 Clearnet URL:    http://lab-clearnet.local:8081/
 Student hosts:   192.168.x.x lab-clearnet.local <- ligne /etc/hosts
 PGP fingerprint: XXXX XXXX XXXX XXXX XXXX ...
 Trainer files:   /opt/synapse-osint-lab/

⚠️ L'adresse .onion est accessible à quiconque la connaît. Partagez-la uniquement via un canal interne à la session, jamais dans le support de cours ni sur un canal public.

2. Configuration du poste étudiant

Trois étapes uniquement. Aucune configuration réseau particulière n'est requise.

A

Ajouter l'entrée DNS locale (/etc/hosts)

/etc/hosts

Le site clearnet utilise le nom lab-clearnet.local, qui n'existe pas dans le DNS public. Le formateur communique l'IP du serveur à la fin de l'installation. Sans cette étape, le navigateur ne trouve pas le site clearnet.

Linux / macOS, terminal
# remplacer 192.168.x.x par l'IP communiquée par le formateur
echo "192.168.x.x  lab-clearnet.local" | sudo tee -a /etc/hosts

# vérifier que la résolution fonctionne
ping -c1 lab-clearnet.local
Windows, PowerShell en mode Administrateur
Add-Content -Path "C:\Windows\System32\drivers\etc\hosts" `
            -Value "192.168.x.x  lab-clearnet.local"

ping lab-clearnet.local

⚠️ Windows : le Bloc-notes ou PowerShell doivent être ouverts en mode Administrateur, sinon la modification du fichier hosts est silencieusement ignorée. Vérifiez toujours avec ping lab-clearnet.local.

B

Installer Tor Browser (accès Onion)

Tor

Tor Browser est le seul prérequis spécifique au lab. Il gère le réseau Tor automatiquement. Téléchargez-le depuis torproject.org/download (Linux, Windows, macOS).

Linux, alternative CLI (sans Tor Browser)
sudo apt-get install -y torsocks

# test de connectivité Onion (adresse communiquée par le formateur)
torsocks curl -sI http://<adresse>.onion/
# HTTP/1.1 200 OK signifie que le lab est accessible
C

Installer les outils d'analyse

apt / brew

gpg et sha256sum sont présents par défaut sur la plupart des distributions Linux. Seul exiftool est généralement à installer.

Debian / Ubuntu / Kali
sudo apt-get install -y exiftool gnupg curl wget

exiftool -ver   # 12.x
gpg --version   # 2.x
sha256sum --version

Vérification finale, les deux sites sont accessibles

curl
bash
# site clearnet
curl -sI http://lab-clearnet.local:8081/     # HTTP/1.1 200 OK

# site Onion (Tor Browser, ou torsocks en CLI)
torsocks curl -sI http://<adresse>.onion/    # HTTP/1.1 200 OK

3. Fin de session, teardown

Après chaque session, supprimez l'environnement complet pour invalider l'adresse Onion. Réutiliser la même adresse d'une session à l'autre crée une continuité entre les participants et brise le réalisme de l'exercice.

bash
# réinstaller avec une nouvelle identité Onion pour la prochaine session
sudo bash setup-synapse-osint-lab.sh

✅ Environnement prêt. Transmettez aux étudiants l'adresse .onion et la ligne /etc/hosts, puis renvoyez-les à la section Scénario ci-dessous pour commencer l'investigation.

4. Scénario

Un site Onion baptisé Black Harbor publie des documents liés au Project ORION, un dossier confidentiel connu de votre organisation. Simultanément, un forum clearnet héberge le profil d'un certain AlexM, affichant un intérêt manifeste pour la vie privée et les archives.

Les deux présences semblent indépendantes. Votre rôle est de déterminer, avec un niveau de confiance chiffré, s'il s'agit du même individu ou d'une coïncidence. Vous ne disposez que des artefacts publiquement accessibles sur les deux sites.

🛡️ Environnement contrôlé. Ce lab est intégralement synthétique. Aucun individu, organisation ou donnée réels ne sont impliqués. N'utilisez jamais ces techniques sur de vraies cibles sans autorisation explicite. Confinez tout le trafic Tor au réseau isolé du lab.

Mission, livrables attendus

  1. Collecte : préservez chaque page et fichier téléchargé. Calculez le SHA-256 de chaque artefact.
  2. Métadonnées : extrayez et documentez tous les champs de métadonnées du PDF.
  3. PGP : importez la clé publique et relevez l'empreinte complète.
  4. Corrélation visuelle : comparez les SHA-256 des assets graphiques des deux sites.
  5. Analyse des pseudonymes : documentez tous les variants d'identifiants trouvés.
  6. Fuseau et langue : analysez les patterns temporels et les formulations récurrentes.
  7. Rapport : classez chaque indicateur (fort / moyen / faible / fausse piste) et concluez avec un niveau de confiance.

5. Répertoire de travail et préservation des preuves

bash
mkdir -p ~/osint-lab03/{onion,clearnet,analysis}
cd ~/osint-lab03

# télécharger tous les artefacts du site Onion
torsocks curl -sO http://<adresse>.onion/downloads/orion_sample.pdf
torsocks curl -sO http://<adresse>.onion/downloads/black-harbor-public-key.asc
torsocks curl -sO http://<adresse>.onion/downloads/banner.svg
torsocks curl -sO http://<adresse>.onion/downloads/posts.csv

# assets clearnet
wget -P clearnet/ http://lab-clearnet.local:8081/assets/profile-background.svg

# calculer et sauvegarder tous les hashes MAINTENANT, avant toute analyse
sha256sum onion/* clearnet/* > analysis/hashes.txt

💡 Règle d'or OSINT : calculez et enregistrez le SHA-256 avant toute modification ou analyse. Cela établit la chaîne de custody et prouve que vous n'avez pas altéré les artefacts.

6. Walkthrough d'investigation

1

Analyse des métadonnées PDF

exiftool · pdfinfo

Le PDF est souvent l'artefact le plus riche en métadonnées involontaires. Des outils comme LibreOffice ou Word embarquent automatiquement le nom d'utilisateur système, le nom de l'application et parfois le chemin du fichier.

bash
exiftool onion/orion_sample.pdf
pdfinfo  onion/orion_sample.pdf
sortie attendue (champs clés)
Title     : Project ORION - Sample
Author    : alex.m
Subject   : North Sea Digital / Internal research
Creator   : LibreOffice 24.2 -- AlexM workstation
Producer  : ReportLab PDF Library - www.reportlab.com
Authoralex.m
CreatorLibreOffice 24.2, AlexM workstation
SubjectNorth Sea Digital / Internal research

💡 alex.m dans Author + AlexM workstation dans Creator : deux références indépendantes au même identifiant dans un seul fichier. Notez-les séparément, toutes deux classées moyen (métadonnées éditables, mais cohérentes).

2

Analyse de la clé PGP

gpg

Une clé PGP publique est disponible sur le site Onion. L'empreinte est un identifiant cryptographique de 40 caractères hexadécimaux. Si elle réapparaît ailleurs, elle prouve que les deux parties contrôlent la même clé privée.

bash
gpg --no-default-keyring --keyring /tmp/lab-keyring.gpg \
    --import onion/black-harbor-public-key.asc
gpg --no-default-keyring --keyring /tmp/lab-keyring.gpg \
    --fingerprint northsea@example.invalid
sortie
pub   ed25519 2026-... [S] [expires: 2027-...]
      XXXX XXXX XXXX XXXX XXXX  XXXX XXXX XXXX XXXX XXXX
uid   North Sea Lab (Synthetic OSINT training identity)

Relevez maintenant l'empreinte affichée sur le site clearnet et comparez :

bash
curl -s http://lab-clearnet.local:8081/ | grep -o '[A-F0-9 ]\{45,\}'

🔑 Si les deux empreintes sont identiques, c'est le corrélateur le plus fort possible : la même clé privée a généré les deux. Deux personnes différentes ne peuvent pas partager une empreinte PGP sans collaboration explicite.

3

Corrélation des assets visuels, SHA-256

sha256sum

Les deux sites hébergent un fichier SVG. Nommés différemment (banner.svg et profile-background.svg), ils semblent être deux ressources distinctes. Le sont-ils vraiment ?

bash
sha256sum onion/banner.svg clearnet/profile-background.svg
# hashes identiques -> même fichier, même auteur

💡 Des noms de fichiers différents n'impliquent pas un contenu différent. Le hash SHA-256 ne dépend que des octets, pas du nom. Un hash identique signifie que les deux fichiers sont des copies exactes du même original, diffusé sur les deux sites sans modification.

4

Pseudonymes et fausses pistes

analyse manuelle

Plusieurs variantes d'identifiant sont présentes. Cartographiez-les toutes avant de conclure sur leur lien.

Site OnionN0rthSea, auteur des posts
PDF (Author)alex.m
PDF (Creator)AlexM workstation
Profil clearnetAlexM
Post clearnetnorthsea-dev (alias de dépôt)
Clearnet (autre)N0rthSee, FAUSSE PISTE

⚠️ N0rthSee n'est pas N0rthSea. La différence est intentionnelle. Le clearnet indique que c'est un compte sans rapport. Documentez-le comme noté et écarté. Inclure une fausse piste dans vos conclusions affaiblirait le dossier.

pattern leet-speak et normalisation
N0rthSea     -> 0 en o -> "NorthSea"  (substitution leet classique)
northsea-dev -> même racine "northsea" + suffixe "-dev" (alias technique)
AlexM        -> "Alex" + initiale "M" (prénom + nom)
alex.m       -> même pattern avec séparateur "." (format email / Unix)
5

Corrélation temporelle et fuseau horaire

posts.csv

Le fichier posts.csv contient les timestamps d'activité du persona Onion. Le profil clearnet indique un fuseau. Cherchez si les patterns d'activité sont compatibles.

bash
cat onion/posts.csv
posts.csv
timestamp_utc,source,username,event
2026-06-14T06:42:00Z,onion,N0rthSea,Published announcement
2026-06-14T11:18:00Z,forum,N0rthSea,Posted technical comment
2026-06-15T19:36:00Z,onion,N0rthSea,Uploaded ORION sample
2026-06-16T07:10:00Z,blog,AlexM,Updated profile
N0rthSea 06:42 UTC= 08:42 CEST, début de matinée habituel
N0rthSea 11:18 UTC= 13:18 CEST, heure de déjeuner
AlexM 07:10 UTC= 09:10 CEST, matinée, même zone
Profil clearnetUTC+2 (CEST) déclaré explicitement

💡 Le fuseau seul est un indicateur faible (des centaines de millions de personnes en UTC+2). Couplé aux autres, il corrobore le profil sans le créer. Notez la distinction dans votre rapport : corroboration n'est pas preuve.

6

Empreinte linguistique

grep · analyse manuelle

Les humains ont des tics de langage stables : une formulation récurrente, une faute grammaticale caractéristique, un choix de vocabulaire. Cherchez si une phrase identique apparaît sur les deux sites.

bash
grep -r "evidence" onion/ clearnet/
strings onion/orion_sample.pdf | grep -i "evidence"
grep -i "evidence" onion/banner.svg

🔍 La phrase "Every evidence tells a story, if you listening carefully." apparaît sur le site Onion, dans le SVG, dans le PDF et dans un post clearnet. Notez l'erreur grammaticale, "if you listening" au lieu de "if you're listening". Cette faute stable est un marqueur d'idiolecte, un indicateur moyen qui se renforce par répétition et cohérence à travers les supports.

7

Matrice de corrélation et rapport de confiance

synthèse

Avant de conclure, classifiez chaque indicateur. Un rapport OSINT sérieux distingue ce qui est prouvé cryptographiquement, ce qui est corroboré par plusieurs sources, ce qui est suggestif, et ce qui est invalidé.

IndicateurSourceConfianceJustification
Fingerprint PGP identique sur les deux sitesgpg --fingerprintFortContrôle de la même clé privée, non falsifiable sans compromission
SHA-256 identique, banner.svg / profile-background.svgsha256sumFortCopie exacte du même fichier sur les deux sites
PDF Author : "alex.m"exiftoolMoyenCohérent avec AlexM, mais les métadonnées PDF sont éditables
PDF Creator : "AlexM workstation"exiftoolMoyenDeuxième référence indépendante dans le même fichier
Phrase récurrente avec faute grammaticale stablegrep / analyseMoyenQuatre occurrences identiques, marqueur d'idiolecte, mais imitable
N0rthSea / northsea-dev / AlexM / alex.m, même racineanalyse lexicaleFaibleCohérence mais aucune preuve cryptographique, possible coïncidence
Fuseau UTC+2, pattern d'activité matinalposts.csvFaibleCorroborant uniquement, des centaines de millions en UTC+2
N0rthSee (clearnet), compte similaireHTML clearnetFausse pisteExplicitement sans rapport, à écarter du dossier

📝 Template de conclusion : "Sur la base de [N indicateurs], dont [X forts] de nature cryptographique, nous attribuons avec un niveau de confiance [MODÉRÉ / ÉLEVÉ] les personas N0rthSea (Onion) et AlexM (clearnet) au même individu. Cette conclusion ne constitue pas une preuve judiciaire et ne peut identifier un individu réel à partir de ces seules données."

7. Correction formateur

Afficher la correction

Conclusion attendue : confiance MODÉRÉE À ÉLEVÉE que N0rthSea et AlexM sont le même individu, sur la base de deux indicateurs cryptographiquement forts (empreinte PGP identique + hash SVG identique), corroborés par des indicateurs moyens (métadonnées PDF, idiolecte) et faibles (fuseau, pseudonymes). Un indicateur a été écarté (N0rthSee).

Points d'apprentissage clés

  • Pourquoi le fingerprint PGP est fort : détenir la clé privée correspondante est nécessaire pour produire une signature valide. Sans compromission, deux entités différentes ne peuvent partager une empreinte.
  • Pourquoi le hash SHA-256 est fort : deux fichiers de même hash sont, en pratique, le même fichier. Un attaquant aurait dû modifier au moins un octet pour créer une distance.
  • Pourquoi la métadonnée PDF est seulement moyenne : Author et Creator sont entièrement éditables après coup avec exiftool -Author="autre" fichier.pdf. Ils corroborent, ils ne prouvent pas.
  • L'erreur grammaticale comme idiolecte : "if you listening" est un marqueur non natif stable. Sa présence identique à travers quatre artefacts renforce l'attribution, mais un adversaire connaissant la technique pourrait la reproduire volontairement.

Débrief, contre-mesures

  • Fingerprint PGP, utiliser une clé différente par persona
  • SVG identique, modifier le fichier avant réutilisation (un pixel suffit)
  • Métadonnées PDF, purger avec exiftool -all= fichier.pdf
  • Idiolecte, relire avec un correcteur grammatical
  • Fuseau, utiliser Tor + VPN pour masquer l'heure système

8. Ressources

OSINT Framework

Catalogue d'outils et de sources OSINT par type de cible.

ExifTool, Phil Harvey

Extraction et édition de métadonnées pour 150+ formats.

Documentation GnuPG

Référence sur les clés PGP, empreintes et vérification de signatures.

Manuel Tor Browser

Guide officiel pour l'accès aux services Onion via Tor Browser.

MITRE, Reconnaissance

Techniques T1589, T1592, T1598, collecte d'informations sur des cibles.

Guides Bellingcat

Méthodologies d'investigation OSINT de journalistes d'investigation.

Environnement entièrement fictif, à usage éducatif uniquement. Confinez tout le trafic Tor au réseau du lab.

Synapse Consulting

A Belgium-based provider of cybersecurity solutions, and the team behind SynapseRM / TPRM.

PLATFORM
SynapseRM / TPRM Pricing Test accessPresentation (PDF)
SERVICES
Governance Operational Training
COMPANY
About Contact Blog Labs Careers Privacy & cookies
Brussels, Belgium