Épreuve OSINT du CTF Deep Threats 2026 (Campus OSINT), scénario entièrement fictif. Le serveur et le service caché sont créés par l'organisateur dans un périmètre explicitement autorisé. L'adresse .onion est masquée ici et n'est de toute façon plus accessible. Flag masqué.
C'est le pivot le plus intéressant du CTF. Le site public de l'Institut Lotus est une façade sans aspérité. Rien, dans le HTML servi sur les ports habituels, ne laisse deviner qu'un service caché tourne sur la même machine. La clé est de ne pas se limiter à ce qu'un navigateur montre.
Trouver l'interface cachée derrière le site institutionnel, sachant qu'elle n'apparaît sur aucune page et qu'un navigateur classique en HTTPS ne la révèle pas.
1 · Le constat : rien à l'écran
Le site répond normalement en HTTPS. Le code source, les commentaires, le robots.txt, les fichiers sitemap ne mènent nulle part d'intéressant. Un navigateur ne montre que la façade parce qu'il ne requête que les ports standards (80, 443) et n'affiche pas tous les en-têtes de réponse.
2 · Élargir la surface : Shodan sur l'IP
Plutôt que d'interroger le domaine, on interroge l'infrastructure. On résout l'IP du serveur, puis on consulte sa fiche Shodan, qui liste tous les ports ouverts et surtout capture les en-têtes HTTP renvoyés par chacun.
$ dig +short lotus.ln
source shodan.io/host/
443/tcp HTTP/1.1 200 · en-têtes standards
8080/tcp HTTP/1.1 200 · Onion-Location: …onion
[*] l'en-tête n'apparaît que sur le port 8080
3 · L'en-tête Onion-Location
L'en-tête Onion-Location est un mécanisme légitime : il permet à un site clearnet d'annoncer son équivalent en service caché, et Tor Browser propose alors la bascule. Ici, il n'est servi que sur le port 8080, jamais sur 443. Un visiteur ordinaire ne le voit donc jamais. Shodan, lui, sonde tous les ports et archive l'en-tête tel quel.
$ curl -sI http://:8080/ | grep -i onion-location
Onion-Location: [adresse .onion masquée]
L'adresse .onion est la réponse. Le service lui-même fait l'objet de l'épreuve suivante, Le nom de l'espace.
4 · Méthodologie réutilisable
- Ne jamais confondre le domaine et l'hôte. Un navigateur requête un domaine sur des ports standards ; l'infrastructure derrière peut exposer bien plus. Résoudre l'IP et l'analyser séparément.
- Les scanners de service (Shodan, Censys) capturent les en-têtes de tous les ports. Là où
curlsur 443 ne montre rien, la fiche d'un port secondaire peut trahir unOnion-Location, unServer, un certificat ou un panneau d'administration. - Traiter chaque port comme un site distinct. Un même hôte sert souvent des applications différentes selon le port ; le port 8080 est un classique pour les interfaces internes ou de dev.
- Réflexe en-têtes. Après avoir regardé le corps d'une réponse, toujours lire les en-têtes :
Onion-Location,Link,X-Powered-By,Location,Set-Cookieracontent souvent l'infrastructure mieux que le HTML.
Le scan de ports et la consultation Shodan portent ici sur une cible du CTF. Hors périmètre autorisé, scanner une infrastructure tierce ou accéder à son service caché sort du cadre légal ; Shodan reste passif, mais l'exploitation du service qui en découle ne l'est pas.