Périmètre

Épreuve OSINT du CTF Deep Threats 2026 (Campus OSINT), scénario entièrement fictif. Le service caché, les identifiants et le compte social sont créés par l'organisateur dans un périmètre autorisé. Flag masqué.

Suite directe de Y a anguille sous pétale : le service .onion est trouvé, mais il demande des identifiants. La leçon de l'épreuve tient en une phrase : la cible a publié elle-même son mot de passe, sans le savoir.

Objectif

Nommer l'espace hébergé sur le service caché, ce qui suppose d'abord de s'y authentifier avec des identifiants qui ne sont écrits nulle part en clair.

1 · L'identifiant, en clair

Le service Tor présente une page de connexion. L'identifiant se récupère par recoupement dans le scénario. Le mot de passe, lui, n'apparaît dans aucun texte. Il faut le chercher dans les images.

2 · Le post-it publié par la cible

La directrice de la communication a publié sur le réseau social QIAO une photo de son poste de travail. Un post-it y est visible, portant une suite de nombres. Ce ne sont pas des chiffres décoratifs : c'est le mot de passe, encodé en ASCII décimal, chaque nombre correspondant à un caractère.

Décodage ASCII décimal
NN NN NN … (suite de nombres relevés sur le post-it)
$ python3 -c 'print("".join(chr(n) for n in nombres))'
chaque nombre entre 32 et 126 → un caractère ASCII
[mot de passe masqué]

Le décodage donne un mot de passe fort en apparence, douze caractères mêlant majuscules, chiffres et symboles, dont toute la robustesse est annulée par sa publication.

3 · L'accès et le nom de l'espace

Avec l'identifiant et le mot de passe décodé, l'authentification sur le service caché aboutit. L'espace hébergé y porte un nom, la réponse de l'épreuve, masquée.

4 · Méthodologie réutilisable

Méthodologie réutilisable
  • Les secrets fuient par l'image. Un mot de passe fort sur un post-it visible dans une photo de bureau vaut un mot de passe en clair. Toujours inspecter les images d'un compte cible, pas seulement le texte.
  • Reconnaître un encodage à sa forme. Une suite de nombres entre 32 et 126 est presque toujours de l'ASCII décimal. Entre 0 et 255 avec des lettres a-f, penser hexadécimal ; par blocs de 8 chiffres 0/1, binaire.
  • Décoder plutôt que deviner. Une ligne de Python (chr) ou CyberChef convertit instantanément ; ne pas transcrire à la main, source d'erreurs.
  • La force d'un secret ne compense jamais son exposition. Un mot de passe incassable par force brute reste trivial à lire sur une photo.
OPSEC

L'accès au service caché se fait dans le périmètre du jeu. Le point à retenir côté défense : ne jamais photographier un poste de travail avec des notes visibles, et proscrire les mots de passe sur support physique près d'un écran. Un encodage n'est pas un chiffrement.