<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Sift on CyberVeille</title>
    <link>https://cyberveille.ch/tags/sift/</link>
    <description>Recent content in Sift on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Thu, 08 Oct 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/sift/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Sift Secrets : outil open-source de triage de credentials exposés sur partages réseau</title>
      <link>https://cyberveille.ch/posts/2026-10-08-sift-secrets-outil-open-source-de-triage-de-credentials-exposes-sur-partages-reseau/</link>
      <pubDate>Thu, 08 Oct 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-10-08-sift-secrets-outil-open-source-de-triage-de-credentials-exposes-sur-partages-reseau/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié sur GitHub (HotStartLabs/sift), cet article présente &lt;strong&gt;Sift Secrets&lt;/strong&gt;, un outil de triage de credentials et de données sensibles exposées sur des partages de fichiers réseau (SMB/DFS). Il est conçu pour les analystes en réponse à incident (IR) opérant sur des machines isolées.&lt;/p&gt;
&lt;h2 id=&#34;-fonctionnalités-principales&#34;&gt;🛠️ Fonctionnalités principales&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Scan de partages réseau&lt;/strong&gt; (SMB, DFS) à la recherche de credentials et secrets exposés&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Interface de triage interactive&lt;/strong&gt; avec raccourcis clavier, contexte élargi, et ouverture directe dans VS Code ou Notepad&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Boucle de feedback&lt;/strong&gt; : création de règles à la volée depuis l&amp;rsquo;interface, avec rescan incrémental (~1 seconde)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Copie locale rate-limitée&lt;/strong&gt; (5 MB/s par défaut, résumable) pour préserver l&amp;rsquo;intégrité du partage source&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Exportation&lt;/strong&gt; en PDF, CSV, MD et JSON, avec &lt;strong&gt;redaction automatique&lt;/strong&gt; des valeurs sensibles&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Import de règles&lt;/strong&gt; depuis gitleaks (TOML), Kingfisher/Titus (YAML), trufflehog (JSON)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Mode portable&lt;/strong&gt; : archive zip ~11 MB avec runtime Python embarqué, sans installation ni droits admin&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-types-de-fichiers-ciblés-non-couverts-par-les-outils-ci-classiques&#34;&gt;🎯 Types de fichiers ciblés (non couverts par les outils CI classiques)&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;web.config&lt;/code&gt; avec chaînes de connexion SQL&lt;/li&gt;
&lt;li&gt;Scripts PowerShell avec &lt;code&gt;net use ... /user:&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Fichiers Office (&lt;code&gt;.docx&lt;/code&gt;, &lt;code&gt;.xlsx&lt;/code&gt;) contenant des mots de passe&lt;/li&gt;
&lt;li&gt;&lt;code&gt;unattend.xml&lt;/code&gt;, &lt;code&gt;GPP Groups.xml&lt;/code&gt; (artefacts de déploiement Windows)&lt;/li&gt;
&lt;li&gt;&lt;code&gt;confCons.xml&lt;/code&gt;, &lt;code&gt;.rdg&lt;/code&gt;, &lt;code&gt;WinSCP.ini&lt;/code&gt; (mots de passe réversibles stockés)&lt;/li&gt;
&lt;li&gt;Fichiers &lt;code&gt;.kdbx&lt;/code&gt;, &lt;code&gt;.pfx&lt;/code&gt;, &lt;code&gt;id_rsa&lt;/code&gt; (détection par nom de fichier)&lt;/li&gt;
&lt;li&gt;Fichiers &lt;code&gt;.bak&lt;/code&gt; contenant des chaînes de connexion&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-sécurité-de-loutil-lui-même&#34;&gt;🔐 Sécurité de l&amp;rsquo;outil lui-même&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Interface web liée à &lt;strong&gt;127.0.0.1 uniquement&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Token aléatoire par lancement, cookie &lt;code&gt;SameSite=Strict&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Validation du header &lt;code&gt;Host&lt;/code&gt; (protection contre DNS rebinding)&lt;/li&gt;
&lt;li&gt;CSP sans origines externes&lt;/li&gt;
&lt;li&gt;API &lt;code&gt;/api/context&lt;/code&gt; et &lt;code&gt;/api/open&lt;/code&gt; limitées aux chemins déjà indexés&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-système-de-règles-3-niveaux&#34;&gt;📊 Système de règles (3 niveaux)&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Tier 1&lt;/strong&gt; : formats de clés vendor, blocs PEM, GPP cpassword, dumps NTLM — non ambigus&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tier 2&lt;/strong&gt; (défaut) : règles de proximité (mot-clé secret + valeur)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tier 3&lt;/strong&gt; : chaînes haute entropie, hex long, IBANs — haute sensibilité, bruit élevé&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-type-darticle&#34;&gt;📝 Type d&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Il s&amp;rsquo;agit d&amp;rsquo;une &lt;strong&gt;présentation d&amp;rsquo;outil open-source&lt;/strong&gt; (nouveaux outils) destinée aux analystes IR et CTI, visant à combler les lacunes des scanners CI (gitleaks, trufflehog) dans le contexte spécifique du triage de partages de fichiers exposés.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
