Périmètre

Épreuves OSINT du CTF Deep Threats 2026 (Campus OSINT), scénario entièrement fictif. Le pays de Lianhua, son wiki, son média LNN et le rapport Lantrium sont créés par l'organisateur. Flags masqués.

Le chapitre 3 est documentaire. Il s'agit moins de trouver que de lire : un wiki national, un fichier .eml, un média d'État et un rapport de doctrine. Les six épreuves testent la rigueur de lecture plus que la technique.

Objectif

Extraire des faits précis de sources longues : capitale et université d'un pays fictif, adresse IP d'origine d'un courriel, et trois éléments d'un rapport de doctrine industrielle.

1 · La capitale et l'université d'origine

Énoncés reformulés : quelle est la capitale du Lianhua, et de quelle université est issu Wuan Xijiang ?

Le wiki national lianhuais tient lieu d'encyclopédie du scénario. La capitale figure dans l'infobox de la page pays. L'université d'origine se trouve sur la page biographique du chercheur, section formation. Les deux réponses se recopient telles quelles, en respectant la graphie du wiki.

Wiki national
source wiki lianhuais · page Lianhua · infobox
[*] capitale relevée
source wiki lianhuais · page Wuan Xijiang · formation
[*] université d'origine relevée, nom complet en anglais

2 · L'expéditeur

Énoncé reformulé : quelle est l'adresse IP d'origine du courriel de menace ?

Le fichier .eml fourni au chapitre 1 contient l'intégralité des en-têtes. On lit la chaîne des Received de bas en haut : le premier saut, le plus bas, porte l'adresse du serveur qui a injecté le message. Les en-têtes X-Originating-IP ou Authentication-Results confirment la valeur si présents.

Chaîne des Received
$ grep -n -i 'received:\|x-originating' menace.eml
Received: from mail.lnn.ln ([]) by … premier saut
Received: from relay… by … sauts suivants
[+] IP du premier saut retenue

Le wiki national comporte un tableau de corrélation des infrastructures réseau qui identifie cette adresse comme la passerelle nationale du Lianhua. Ce recoupement transforme une IP brute en attribution : le courriel est parti depuis le réseau d'État.

3 · Le premier domaine

Énoncé reformulé : selon LNN, quel est le premier domaine d'expertise de la France ?

LNN est le média national du scénario. Un article de fond sur les compétences industrielles françaises classe les domaines par ordre d'importance. La réponse est le premier élément de cette liste, en anglais dans le texte.

4 · La doctrine

Énoncé reformulé : quel est le principe directeur n°5 du rapport Lantrium ?

Le rapport Lantrium est un document PDF de doctrine. Les principes directeurs sont numérotés dans une section dédiée. Le cinquième porte sur l'acquisition de savoir, et la plateforme attend le texte complet du principe, ponctuation comprise.

Méthodo
  1. Extraire le texte du PDF plutôt que de recopier depuis le visionneur, pour éviter les césures et les ligatures.
  2. Repérer la structure : titres numérotés, encadrés, annexes.
  3. Soumettre le texte exact, y compris les majuscules et la ponctuation finale.
Extraction du texte
$ pdftotext -layout rapport-lantrium.pdf - | grep -n -A3 'Principle 5'

5 · Les études de cas

Énoncé reformulé : combien d'entreprises sont citées aux côtés de Marinatech dans les études de cas du rapport ?

Même document, section études de cas. On compte les entreprises nommées en excluant Marinatech elle-même. Le piège est de compter les occurrences plutôt que les entités distinctes.

6 · À retenir

Côté méthode
  • Un .eml se lit de bas en haut : le premier Received est le plus proche de l'expéditeur.
  • Une IP n'a de valeur que recoupée avec une source d'attribution ; ici le wiki fournissait le tableau.
  • Sur un texte long, extraire puis chercher, plutôt que lire à l'écran.
  • Compter des entités distinctes, pas des mentions.
OPSEC

Analyse hors ligne de documents fournis par l'organisateur. Aucune requête vers l'adresse IP identifiée, l'attribution se fait par recoupement documentaire.