news.mlab.sh
Back to the feed
threat-intel

ZATAZ FAIT SON GRAND MÉNAGE D’ÉTÉ : LES OUTILS CYBER FONT PEAU NEUVE

Medium
Summary

ZATAZ has revamped its cybersecurity resource page, offering a comprehensive collection of tools and educational materials designed to enhance cybersecurity awareness and skills. The update includes a wide range of resources covering topics from threat intelligence and OSINT to phishing prevention, ransomware analysis, and dark web exploration. The goal is to provide a valuable learning and investigative platform for a diverse audience, including educators, security professionals, journalists, and curious internet users. The page now boasts 42 tools and 15 categories, with a focus on practical application and fostering a deeper understanding of cybersecurity threats and techniques.

L’été, c’est souvent le moment où l’on ouvre les placards, où l’on retrouve quelques vieilles boîtes oubliées et où l’on se demande pourquoi on les avait rangées là. Chez ZATAZ, le ménage est aussi numérique.

Ces dernières semaines, plusieurs anciens outils maison ont été ressortis, dépoussiérés, corrigés ou totalement repensés. D’autres, beaucoup plus récents, sont venus compléter la collection. Résultat : la page consacrée aux logiciels, démonstrations, jeux pédagogiques, outils CTI, OSINT et analyses cyber de ZATAZ fait peau neuve.

  • UNE BOÎTE À OUTILS CYBER À EXPLORER
  • 1. TESTER SES MOTS DE PASSE SANS ATTENDRE DE SE FAIRE PIRATER
  • 2. VÉRIFIER SI UN FICHIER A ÉTÉ MODIFIÉ
  • 3. SAVOIR CE QUE L’ON A DONNÉ À UN SITE WEB
  • 4. PLONGER DANS L’HISTOIRE DES FUITES DE DONNÉES
  • 5. VOIR COMMENT FONCTIONNE UNE ARNAQUE
  • 6. TESTER SES RÉFLEXES FACE AU SOCIAL ENGINEERING
  • 7. DÉCODER UN QR CODE AVANT DE LUI FAIRE CONFIANCE
  • 8. PASSER DU CÔTÉ CTI ET OSINT

Elle rassemble aujourd’hui 42 ressources, réparties autour de la protection numérique, des fuites de données, de la Cyber Threat Intelligence, des arnaques, du phishing, de la cartographie, des groupes pirates, du chiffrement ou encore de la sensibilisation.

L’idée reste la même depuis le début, il y a 33 ans (pour zataz.com) : permettre de voir, comprendre, tester et apprendre, sans transformer la cybersécurité en cours magistral indigeste.

  • UNE BOÎTE À OUTILS CYBER À EXPLORER

La nouvelle interface a été pensée comme un véritable petit centre de ressources ZATAZ. Une barre de recherche permet de retrouver instantanément un sujet, un groupe pirate ou une technologie. Il suffit par exemple de saisir « Qilin », « QR Code », « fraude », « mot de passe » ou « leak ».

Les ressources peuvent aussi être filtrées par catégories : protection, CTI, fraudes, cartes, sensibilisation… Trois modes d’affichage permettent ensuite de parcourir la collection sous forme de cartes, en version compacte ou en liste.

La page annonce actuellement 42 outils et 15 catégories, avec un accès direct à chaque ressource. Une fonction permet également d’en copier l’adresse pour la conserver ou la partager. Bref, vous avez de quoi vous amuser, apprendre, travailler, échanger.

Mais que peut-on réellement y faire ? Petit tour d’horizon, volontairement incomplet.

1. TESTER SES MOTS DE PASSE SANS ATTENDRE DE SE FAIRE PIRATER Le « Mot de passe Lab' » permet de réfléchir concrètement à la robustesse d’un mot de passe, de travailler sur la création de phrases de passe et de mieux comprendre ce qui distingue un secret fragile d’un mot de passe réellement plus résistant. Un outil utile aussi bien pour une démonstration en entreprise que pour expliquer à un proche pourquoi « Soleil2026! » n’est pas nécessairement l’idée du siècle.

2. VÉRIFIER SI UN FICHIER A ÉTÉ MODIFIÉ Avec « Le ShaSha du démon », ZATAZ s’intéresse aux empreintes numériques des fichiers. L’outil calcule la signature d’un document, d’une image ou d’un rapport afin de pouvoir vérifier ultérieurement s’il a été modifié. C’est une façon très concrète d’aborder une notion parfois abstraite : l’intégrité des données.

Dans le même esprit, le laboratoire consacré à MD5 et SHA-1 rappelle une confusion toujours fréquente : un hash n’est pas un chiffrement, et tous les algorithmes de hachage ne présentent plus aujourd’hui le même niveau de sécurité. Bilan, vous allez pouvoir « casser » du hash en live.

3. SAVOIR CE QUE L’ON A DONNÉ À UN SITE WEB Combien de services possèdent votre nom, votre téléphone, votre date de naissance, votre adresse ou une copie d’un document ? Probablement davantage que vous ne l’imaginez.

Le « Perso’Tool » a justement été conçu pour centraliser les informations fournies lors d’une inscription : site utilisé, identifiants, données communiquées et éléments de suivi.

Une sorte de petit inventaire de son empreinte numérique volontaire. Pratique le jour où une entreprise annonce une fuite et que l’on ne se souvient même plus de ce qu’on lui avait confié. Bref, je vous propose de venir votre propre DPO.

4. PLONGER DANS L’HISTOIRE DES FUITES DE DONNÉES Autre morceau important de cette bibliothèque : la « Recherche de leaks mondiale ». Ce moteur est consacré aux fuites de données et incidents cyber recensés à travers le monde. Une seconde ressource se concentre plus particulièrement sur les piratages et fuites visant des entreprises françaises.

Deux portes d’entrée intéressantes pour les curieux, étudiants, journalistes, RSSI, analystes ou simples internautes souhaitant replacer un incident dans un contexte plus large.

5. VOIR COMMENT FONCTIONNE UNE ARNAQUE Une fraude devient souvent beaucoup plus facile à comprendre lorsqu’on peut observer sa mécanique.

La démonstration « Décortiquer une arnaque » détaille ainsi le fonctionnement d’une fraude à l’investissement et ses principaux signaux d’alerte.

D’autres démonstrations reproduisent des scénarios de fraude bancaire, de phishing utilisant le secteur de l’énergie ou encore une campagne exploitant l’identité d’AR24.

L’objectif n’est pas d’apprendre à frauder, mais de reconnaître le scénario lorsqu’il arrive dans une boîte mail, un SMS ou une conversation. Réfléchir comme un pirate, un malveillant, c’est mieux s’en défendre.

6. TESTER SES RÉFLEXES FACE AU SOCIAL ENGINEERING Le meilleur antivirus du monde aura toujours des difficultés si quelqu’un réussit à convaincre son utilisateur de lui ouvrir lui-même la porte.

ZATAZ propose plusieurs expériences autour de cette problématique. Comme vous le savez peut-être, j’ai écrit plusieurs livres sur le sujet et remporté le CTF de Social Engineering en 2024, lors du HackFest de Québec. On remet ça en 2025 d’ailleurs 🙂

Le « SEQ : Social Engineering Quiz » confronte l’utilisateur à des situations liées aux appels, aux échanges informels et aux signaux faibles d’une manipulation.

« KICKICLIC ? » travaille davantage sur les sollicitations piégeuses, l’urgence artificielle, les prétextes et le fameux clic que l’on regrette quelques secondes trop tard.

De quoi alimenter facilement une séance de sensibilisation interne ou simplement tester ses propres automatismes. ZATAZ propose des conférences, des ateliers et des cours avec de nombreux autres outils, expériences et cas « trés concrets« .

7. DÉCODER UN QR CODE AVANT DE LUI FAIRE CONFIANCE Les QR Codes sont partout. Sur les menus, les affiches, les colis, les parkings, les courriers administratifs et désormais dans de nombreuses tentatives de phishing.

Deux outils leur sont consacrés.

QRCode’Cyber permet d’en créer localement, sans inscription ni dépendance extérieure. Décode QRCode fait le chemin inverse : une image est analysée afin d’afficher ce qu’elle contient réellement, qu’il s’agisse d’une URL, d’un texte, d’un accès Wi-Fi ou d’une fiche de contact.

Un réflexe particulièrement intéressant face à un QR Code reçu dans un message inattendu.

8. PASSER DU CÔTÉ CTI ET OSINT La nouvelle page ne s’adresse pas uniquement au grand public.

Plusieurs ressources sont orientées Cyber Threat Intelligence et OSINT.

MAPPER CTI permet de cartographier des informations et leurs relations au cours d’une investigation. CTI OSINT aide à centraliser et exploiter localement différents éléments de veille. NOTEPAD CTI propose quant à lui un environnement de prise de notes orienté indicateurs et contenus d’investigation.

Des outils qui peuvent servir de support pédagogique, de laboratoire ou de point de départ pour structurer une investigation. Le Service de veille et d’Investigation de ZATAZ en posséde de nombreux, beaucoup plus pointus, pour ces abonnés.

9. OBSERVER LES GROUPES PIRATES ET LEURS CAMPAGNES Plusieurs fiches permettent également de découvrir des acteurs ou phénomènes cybercriminels précis.

On y trouve notamment des ressources consacrées aux groupes The Gentlemen et Qilin, ainsi qu’une visualisation autour des actions attribuées à Shiny Hunters contre le monde universitaire.

Une autre ressource propose une chronologie des revendications ransomware entre 2021 et 2026.

L’intérêt est ici de dépasser l’incident isolé pour observer des tendances, des campagnes et des répétitions dans le temps. Je documente ce monde de la cyber criminalité depuis 40 ans. Autant vous en faire aussi profiter.

10. VOIR LE DARK WEB AUTREMENT QUE DANS LES FILMS Le Dark Web est souvent raconté avec beaucoup de fantasmes et assez peu de pédagogie.

La rubrique « Darkweb : analyse » propose une visite pédagogique d’un environnement réel de forum pirate afin d’en comprendre les codes, les échanges et les risques.

La ressource « Mécanique malveillante » s’intéresse de son côté aux différentes étapes de l’activité d’un groupe pirate : tactiques, pression exercée sur les victimes et exposition des données.

Les fakes news et les techniques d’ingérences informationnelles sont décortiquées, montrées.

Une manière de montrer ce qui se passe réellement derrière des expressions devenues presque banales comme « ransomware », « forum underground » ou « revendication ».

ET CE N’EST QU’UNE PARTIE DE LA CUISINE DE ZATAZ

La collection va bien plus loin.

On y croise une carte mondiale des règles de contrôle de l’âge sur les réseaux sociaux, une démonstration du pixel invisible permettant de suivre l’ouverture d’un courriel, un module consacré au KYC, une carte des SMS Blaster, des statistiques sur les cyberattaques dans la santé ou encore une chronologie des incidents visant ce secteur.

Et parce que la sécurité informatique peut aussi passer par le jeu, plusieurs défis estivaux se cachent au milieu des outils : Mission Chroma, Le code du bureau, Des hauts et des bas ou encore On a marché sur la Lune.

Sans oublier ASCII’ZATAZ 3D, générateur d’ASCII art animé en trois dimensions directement dans le navigateur et son petit frêre GIF’ZATAZ, générateur gratuit de gif en deux clics de souris.

À UTILISER, À MONTRER, À PARTAGER

Certaines ressources permettent de tester. D’autres de visualiser, chercher, comprendre, former, sensibiliser ou simplement satisfaire une curiosité numérique.

Un enseignant peut y trouver matière à illustrer un cours. Un responsable sécurité peut s’en servir pour lancer une discussion avec ses collaborateurs. Un journaliste peut explorer un historique d’incidents. Un internaute peut comprendre comment fonctionne une fraude. Et un analyste peut expérimenter quelques outils CTI.

Le grand ménage d’été ZATAZ a donc ressorti quelques anciens outils du grenier, en a restauré certains et ajouté de nouveaux.

Il reste maintenant le plus agréable : ouvrir les tiroirs et regarder ce qui se cache dedans.

La page complète compte actuellement 42 outils. Ce billet n’en présente qu’une poignée.

À vous de découvrir les autres. Petite cerise sur le gateau : chaque outil cache un easter egg 😉

Read the full article at ZATAZ