Censys
Qu'est-ce que Censys ?
CensysPlateforme de scan internet a l'echelle mondiale qui publie des donnees structurees sur les hotes et certificats TLS, utile a la gestion de la surface d'attaque et au pivot d'infrastructures.
Censys est ne de recherches academiques menees a l'universite du Michigan. Il repose sur ZMap, le scanner modulaire presente par Zakir Durumeric et ses collegues a USENIX Security 2013, capable de balayer l'ensemble de l'espace public IPv4 en moins de 45 minutes depuis une seule machine. Censys lui-meme a ete presente dans l'article ACM CCS de 2015 "A Search Engine Backed by Internet-Wide Scanning" (Durumeric, Adrian, Mirian, Bailey, Halderman). Il execute des scans continus sur IPv4, IPv6 et les journaux Certificate Transparency, exposant hotes et certificats sous forme de JSON profondement parse et indexe par service, logiciel, empreintes JARM/JA3, ASN et etat historique.
Du scan brut a la requete du defenseur
flowchart LR A[ZMap sonde IPv4/IPv6] --> B[Capture banniere + TLS] B --> C[Analyseurs de protocole] C --> D[Documents JSON structures des hotes] E[Journaux Certificate Transparency] --> D D --> F[Index de recherche] F --> G[ASM : mes actifs exposes] F --> H[Chasse aux menaces : empreintes C2] F --> I[IR : pivoter sur une infra partagee]
Les defenseurs utilisent Censys pour decouvrir les actifs exposes, surveiller les services nouvellement ouverts et traquer l'infrastructure adverse — par exemple en regroupant des serveurs C2 Cobalt Strike ou de malware sur des certificats TLS partages, des corps HTTP par defaut ou des hachages JARM, puis en pivotant vers les IP associees. Comme chaque observation est horodatee, les equipes de reponse a incident peuvent reconstituer le moment ou un service ou un certificat est apparu pour la premiere fois. Face a Shodan, Censys met l'accent sur un parsing profond et guide par schema des services ainsi que sur la provenance des certificats, ce qui en fait un outil solide pour la gestion externe de la surface d'attaque et l'attribution d'infrastructures. Les attaquants exploitent les memes donnees pour la reconnaissance : reduire l'exposition superflue constitue donc la defense essentielle.
● Exemples
- 01
Interroger tous les hotes presentant une empreinte JARM Cobalt Strike specifique pour enumerer l'infrastructure C2.
- 02
Lister tous les hotes exposes sur internet appartenant a un ASN afin de valider un inventaire externe de surface d'attaque.
● Questions fréquentes
Qu'est-ce que Censys ?
Plateforme de scan internet a l'echelle mondiale qui publie des donnees structurees sur les hotes et certificats TLS, utile a la gestion de la surface d'attaque et au pivot d'infrastructures. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie Censys ?
Plateforme de scan internet a l'echelle mondiale qui publie des donnees structurees sur les hotes et certificats TLS, utile a la gestion de la surface d'attaque et au pivot d'infrastructures.
Comment se défendre contre Censys ?
Les défenses contre Censys combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Censys ?
Noms alternatifs courants : Censys Search, Censys.io.