Cyberini · Jeu d'enquête
Hack the Hacker

Vous venez de récupérer l'accès à la machine d'un attaquant. Fouillez ses traces dans le terminal, résolvez les 10 missions — et apprenez, au passage, à mieux vous défendre.

⚠️ Simulateur : terminal factice, aucune vraie machine, aucune commande réellement exécutée.
0 / 10 missions
analyste@cyberini : ~ — enquête
$

Enquête bouclée !

Ce que cette enquête vous apprend (à vous défendre)

« Hack the Hacker » renverse la perspective : en fouillant les traces d'un attaquant, on découvre les techniques… et surtout les parades. Chaque mission illustre une leçon défensive concrète.

  • Fichiers cachés : un fichier qui commence par un point n'est pas « protégé » — ls -a suffit. Pour un secret, on chiffre.
  • Persistance : cron, systemd et scripts de maintenance sont des cachettes classiques. Côté défense : inventorier les tâches planifiées.
  • Secrets applicatifs : un fichier .env exposé ou oublié dans un projet peut donner accès à une API ou une base.
  • Historique Git : supprimer un secret du code ne le supprime pas forcément de l'historique.
  • Encodage ≠ chiffrement : ROT13 et Base64 se décodent sans clé. Ne jamais confondre encoder et sécuriser.
  • Métadonnées EXIF : vos photos transportent lieu, appareil, commentaires. Nettoyez-les avant partage.
  • Exfiltration de données : un attaquant sort souvent les données encodées en Base64 via des requêtes web. Côté défense : surveiller les flux sortants.
  • Force brute SSH : une rafale d'échecs suivie d'un succès dans auth.log. Parades : fail2ban, clés SSH, MFA, pas de login root.

Questions fréquentes

Ce terminal exécute-t-il de vraies commandes ?
Non. C'est une simulation : les commandes lisent un faux système de fichiers en mémoire. Rien n'est exécuté ni envoyé.
Faut-il savoir coder pour jouer ?
Non. Quelques commandes simples suffisent, et des indices sont disponibles à chaque mission.
C'est légal d'apprendre ça ?
Oui : il s'agit d'analyse défensive sur un environnement fictif. Aucune cible réelle n'est visée.

Sources

Bonnes pratiques & investigation (ANSSI) : cyber.gouv.fr · Assistance & prévention : cybermalveillance.gouv.fr.

Pour aller plus loin : nos guides Cyberini et les formations Cyberini (pentest, forensic).