Cyberini · Jeu d'enquête
Hack the Hacker
Vous venez de récupérer l'accès à la machine d'un attaquant. Fouillez ses traces dans le terminal, résolvez les 10 missions — et apprenez, au passage, à mieux vous défendre.
⚠️ Simulateur : terminal factice, aucune vraie machine, aucune commande réellement exécutée.
0 / 10 missions
$
Enquête bouclée !
Aucune donnée n'est collectée. Tout se joue dans votre navigateur. Outil éducatif, légal et
non offensif : ce terminal est une simulation, il n'exécute rien.
Ce que cette enquête vous apprend (à vous défendre)
« Hack the Hacker » renverse la perspective : en fouillant les traces d'un attaquant, on découvre les techniques… et surtout les parades. Chaque mission illustre une leçon défensive concrète.
- Fichiers cachés : un fichier qui commence par un point n'est pas « protégé » —
ls -asuffit. Pour un secret, on chiffre. - Persistance : cron, systemd et scripts de maintenance sont des cachettes classiques. Côté défense : inventorier les tâches planifiées.
- Secrets applicatifs : un fichier
.envexposé ou oublié dans un projet peut donner accès à une API ou une base. - Historique Git : supprimer un secret du code ne le supprime pas forcément de l'historique.
- Encodage ≠ chiffrement : ROT13 et Base64 se décodent sans clé. Ne jamais confondre encoder et sécuriser.
- Métadonnées EXIF : vos photos transportent lieu, appareil, commentaires. Nettoyez-les avant partage.
- Exfiltration de données : un attaquant sort souvent les données encodées en Base64 via des requêtes web. Côté défense : surveiller les flux sortants.
- Force brute SSH : une rafale d'échecs suivie d'un succès dans
auth.log. Parades : fail2ban, clés SSH, MFA, pas de login root.
Questions fréquentes
- Ce terminal exécute-t-il de vraies commandes ?
- Non. C'est une simulation : les commandes lisent un faux système de fichiers en mémoire. Rien n'est exécuté ni envoyé.
- Faut-il savoir coder pour jouer ?
- Non. Quelques commandes simples suffisent, et des indices sont disponibles à chaque mission.
- C'est légal d'apprendre ça ?
- Oui : il s'agit d'analyse défensive sur un environnement fictif. Aucune cible réelle n'est visée.
Sources
Bonnes pratiques & investigation (ANSSI) : cyber.gouv.fr · Assistance & prévention : cybermalveillance.gouv.fr.
Pour aller plus loin : nos guides Cyberini et les formations Cyberini (pentest, forensic).