Analyste CTI/DFIR & Ingénieur Sécurité en purple team, avec une expertise en threat hunting, DFIR, pentest web et sensibilisation des utilisateurs, développée notamment en tant que consultant indépendant. Passionné par les réseaux, l'architecture système, le développement d'outils de sécurité et l'analyse de malwares.
📍 Consultant cybersécurité purple team indépendant actuellement en pause (activité professionnelle actuelle prenant tout mon temps) — les outils ci-dessous ont été développés dans ce cadre et continuent d'évoluer sur mon temps personnel.
Démon de détection de ransomware basé sur le comportement, écrit en Rust, pour serveurs Linux — bâti sur fanotify(7) (API mainline du noyau, aucun module noyau, aucun eBPF, aucun code unsafe dans le démon).
- Ne réagit pas à la modification de fichiers en soi, mais au pattern spécifique du chiffrement : rafale d'écritures à haute entropie sur de nombreux fichiers distincts dans une fenêtre de temps courte, ou déclenchement d'un fichier honeypot qu'aucun processus légitime ne devrait jamais toucher
- Baseline par répertoire : une écriture haute entropie ne compte que si le répertoire contenait auparavant du contenu en clair — évite les faux positifs sur les dossiers de sauvegarde/export qui reçoivent légitimement des archives
- Liste blanche d'exécutables de confiance (chemin + SHA-256), utilisable finement pour un script de sauvegarde/chiffrement connu — ne s'applique jamais à la détection honeypot
- Réponse en mode enforce : SIGSTOP immédiat du processus, mise en quarantaine des fichiers touchés, SIGKILL, puis rapport d'incident et hook de notification externe (email/Slack/PagerDuty)
- Tests exclusivement en conteneurs Docker jetables, jamais sur un hôte ni avec de vrais échantillons de ransomware — simulateurs d'attaque et de charges légitimes (sauvegarde, chiffrement de confiance) sur 5 distributions
- Résultats de test : sur une rafale de 300 fichiers, seuls 8 (2,7 %) touchés avant l'arrêt du processus, tous récupérés intacts en quarantaine, réponse en moins d'une seconde
Analyse statique poussée de binaires Windows (EXE/DLL/SYS) : extraction d'IOCs, cartographie des capacités comportementales et amorce automatisée de reverse engineering.
- Parsing structurel PE via LIEF : sections, entropie, mitigations de sécurité (ASLR, DEP/NX, CFG), imports
- Cartographie des capacités malveillantes potentielles (injection de processus, anti-debug, persistance, keylogging, ransomware, C2) à partir des API importées
- Extraction d'IOCs (IP, domaines, URLs, chemins et clés de registre Windows, commandes) y compris depuis du contenu encodé en base64
- Amorce de reverse engineering via r2pipe (Rizin) : décompilation du point d'entrée, cross-références des API sensibles
- Export du rapport complet au format JSON
Équivalent Linux de DeepBlueCLI (SANS) : parsing et threat hunting sur les logs système Linux (auth.log, syslog, audit.log, journalctl) pour faire ressortir les comportements malveillants et suspects lors d'une réponse à incident.
- Détection : bruteforce SSH, persistance (clés SSH, cron, comptes UID 0), élévation de privilèges, usages anormaux de
sudo - Sortie directement exploitable dans le terminal, pensé pour aller vite en investigation
- Utilisé en conditions réelles sur systèmes Debian
Analyseur statique de documents (PDF, OOXML — docx/xlsx...) permettant de décider si un fichier reçu peut être ouvert en toute sécurité, sans jamais l'exécuter.
- Zéro dépendance externe (aucune lib tierce, aucun binaire appelé) : outil totalement autonome
- Conçu comme couche de protection supplémentaire sous Linux, en l'absence d'antivirus
- Priorité à la précision : détection puissante avec un minimum de faux positifs
linux_forensics — DFIR Linux Sniper
Script de live forensics Linux pour la réponse à incident : zéro dépendance externe, exécution entièrement en mémoire, aucune altération de l'état de la machine analysée.
- Détection de binaires communiquant avec un C2, de processus en mémoire au comportement anormal (ex.
memfd_create, binaire supprimé du disque), de rootkits et de fichiers cachés dans/tmp,/var/tmp,/dev/shm - Comportement adapté selon l'exécution en user ou en root, avec confirmation explicite avant activation du mode complet
- Reporting du SHA256 de chaque fichier suspect détecté, pour du CTI immédiat sur les hashs
Script d'automatisation de l'énumération de vulnérabilités SQL Injection et XSS sur une cible web lors d'un pentest : test des paramètres d'URL et des formulaires détectés automatiquement sur la page (via BeautifulSoup), avec des payloads couvrant l'injection classique, le blind/time-based et plusieurs techniques de bypass de filtres.
Script dédié à l'énumération de vulnérabilités Local File Inclusion : traversal classique, bypass par encodage (simple/double, UTF-8), wrappers PHP (php://filter, php://input, expect://), et détection de log poisoning sur les fichiers de logs Apache/Nginx courants.
Fuzzer générant des patterns cycliques pour identifier des crashs (buffer overflow) dans un binaire cible, avec calcul automatique de l'offset de crash à partir de l'adresse retournée.
Scanner de secrets pour fichiers et répertoires : détection de clés AWS, tokens GitHub/Slack, clés privées, mots de passe et chaînes base64 suspectes via un jeu de règles regex, avec export JSON du rapport — utile en revue de code lors d'un audit ou d'un pentest.
Des outils grand public, développés pour être simples, sûrs et respectueux de la vie privée — sans télémétrie ni dépendance cachée.
Automatise la mise à jour de tous les programmes Windows en un clic via winget upgrade --all. Un seul exécutable, aucune dépendance externe.
Nettoyeur de fichiers temporaires et de cookies indésirables (Chrome, Firefox, Brave, Edge, Opera, Vivaldi) — l'alternative sobre à un CCleaner-like, sans droits administrateur requis et avec confirmation explicite avant toute suppression.
Conversion PDF ↔ DOCX multi-plateformes, 100% locale : aucun accès réseau nécessaire, dans la même lignée que La Meuh et Hus-Clean — sécurité et simplicité avant tout.
Homelab de sécurité intégrant plusieurs briques SOC, détection et gestion IT, interconnectées entre elles :
- SOC sous Wazuh : centralisation et corrélation des alertes
- Intégration Wazuh ↔ GLPI : les alertes critiques déclenchent automatiquement la création de tickets dans GLPI via l'API
- Détection de malwares à la volée : un partage Samba héberge SOC, GLPI et les fichiers partagés ; dès qu'un fichier y est déposé, Wazuh remonte l'alerte de dépôt, ClamAV analyse le fichier, et le résultat est reporté dans Wazuh
- Hôte FreeBSD : exécute l'IDS Suricata et héberge une jail dédiée exposant le honeypot Cowrie
- Réseaux d'entreprise Cisco : conception et sécurisation sur Packet Tracer
Rapports d'analyses de binaires malveillants, couvrant :
- CTI : extraction et corrélation d'IOCs
- Analyse statique de malwares
- Reverse engineering
Guide d'outils et de commandes pour la communauté cybersécurité.





















