Investigation d'adresses IP
Recherchez n'importe quelle adresse IP et obtenez un profil en un coup d'œil — classification, propriétaire et contact abuse, routage/ASN, DNS inverse, exposition de l'hôte, attribution cloud, réputation et renseignement sur les menaces (logiciels malveillants/C2) — tiré en direct de sources publiques.
Pourquoi c’est important
Quand une IP suspecte apparaît dans un rapport ou une ligne de log, les questions sont toujours les mêmes : à qui appartient-elle, s’agit-il d’une véritable infrastructure ou d’un utilisateur final, qui contacter pour signaler un abus — et l’hôte lui-même est-il exposé ? Y répondre suppose d’habitude de jongler entre des CLI whois, les sites des registres et des tableaux de bord de scanners. L’investigation d’adresses IP rassemble tout sur une seule page : une seule recherche donne la vue complète à l’équipe de réponse.
Ce qu’il fait
Saisissez une adresse IP — ou collez-en jusqu’à 10 d’un coup, directement depuis une ligne de log. Chaque adresse reçoit sa propre carte avec :
- une classification — publique, privée, loopback, link-local, CGNAT ou réservée. Les adresses non publiques obtiennent une réponse immédiate, sans aucune requête réseau.
- un résumé en une ligne à citer tel quel dans un rapport ou un commentaire.
- des puces de signaux qui mettent en avant les constats notables en un coup d’œil.
- du renseignement par section, avec un badge de statut et la provenance (source et ancienneté) sur chaque section.
Les jetons invalides ne cassent pas la recherche : chacun reçoit sa propre carte avec le verdict « invalide ».
Ce que montre chaque section
| Section | Source | Ce que vous apprenez |
|---|---|---|
| Propriétaire et contact abuse | RDAP (directement auprès du registre) | Nom du réseau, titulaire, plages CIDR et le contact abuse à qui faire remonter le problème |
| Routage / ASN | RIPEstat | Numéro d’AS annonceur et son détenteur, préfixe annoncé |
| DNS inverse | DNS (confirmé par résolution directe) | Le nom d’hôte PTR — considéré fiable seulement s’il résout à nouveau vers la même IP |
| Exposition de l’hôte | Shodan | Ports ouverts, bannières de services, CVE connues et tags de l’hôte |
| Cloud et CDN | Plages d’IP publiées par les fournisseurs | Si l’IP appartient à AWS, GCP, Cloudflare, Fastly ou à d’autres fournisseurs — serveur d’origine, point de présence CDN ou WAF |
| Géolocalisation | RIPEstat (MaxMind GeoLite), Shodan en secours | Ville et pays approximatifs |
| Réputation | Score AbuseIPDB + indicateurs dérivés de Shodan | Score de confiance d’abus et indicateurs de compromission/logiciel malveillant/pot de miel |
| Tor | Liste des nœuds de sortie du Tor Project | Si l’IP est un nœud de sortie Tor connu |
| Renseignement sur les menaces | abuse.ch — URLhaus + Feodo Tracker | Si l’IP héberge des URL de distribution de logiciels malveillants (et combien sont encore actives) ou s’il s’agit d’un serveur de commande et de contrôle (C2) de botnet connu |
Note
Le DNS inverse est confirmé par résolution directe, car les enregistrements PTR sont contrôlés par le propriétaire de l’IP — un attaquant peut les faire pointer n’importe où. Un nom d’hôte qui ne résout pas vers la même adresse est signalé plutôt que considéré comme fiable.
Note
Un résultat « aucune activité malveillante connue » dans la section des menaces signifie que l’adresse ne figure pas dans les données d’abuse.ch sur les URL malveillantes ou les C2 — et non qu’elle a été prouvée saine. L’absence ne vaut pas innocence.
Enquêter sur une adresse IP
Ouvrez la page Investigation d’adresses IP. Tout membre du compte connecté peut l’utiliser.
- Saisissez une adresse IP, ou collez-en jusqu’à 10, séparées par des espaces, des virgules ou des points-virgules.
- Validez : les résultats s’affichent directement sur la page, une carte par adresse.
La recherche s’exécute comme un simple GET : l’URL obtenue se partage et sert de lien direct — collez-la dans le fil d’un rapport et un collègue retombe sur la même investigation.
La recherche universelle la connaît aussi : tapez ou collez une IP dans la palette de commandes (Cmd+K) et l’action Investigate IP <adresse> (enquêter sur l’IP) apparaît, avec l’adresse déjà préremplie.
D’où viennent les données
Tout est dérivé de sources publiques : données de registre RDAP, données de routage RIPEstat, DNS, Shodan, flux publiés de plages cloud/CDN, liste des nœuds de sortie du Tor Project et renseignement sur les menaces d’abuse.ch (URLhaus et Feodo Tracker). L’outil lit du renseignement externe sur l’adresse que vous saisissez ; il ne touche pas aux données de votre compte et ne les expose pas, et rien de ce que vous recherchez n’est conservé.
Limites
| Limite | Valeur |
|---|---|
| Taille de lot | Jusqu’à 10 adresses IP par recherche |
| Sources nécessitant une clé | L’exposition de l’hôte (Shodan), la réputation (AbuseIPDB) et le renseignement sur les menaces (abuse.ch) nécessitent des clés d’API. Sans clé, la section affiche « aucune clé d’API configurée » plutôt que de faire échouer la recherche |
| Cache | Les résultats peuvent provenir d’un cache de courte durée partagé à l’échelle de l’application ; le renseignement peut donc dater de quelques heures |
En bref
- Ouvrez la page Investigation d’adresses IP — ou faites Cmd+K et tapez l’IP
- Collez une IP, ou jusqu’à 10 depuis une ligne de log
- Citez le résumé en une ligne dans votre rapport
- Faites remonter l’abus au contact indiqué dans la section propriétaire