Skip to content
View Spellskite-coding's full-sized avatar

Block or report Spellskite-coding

Block user

Prevent this user from interacting with your repositories and sending you notifications. Learn more about blocking users.

You must be logged in to block users.

Maximum 250 characters. Please don’t include any personal information such as legal names or email addresses. Markdown is supported. This note will only be visible to you.
Report abuse

Contact GitHub support about this user’s behavior. Learn more about reporting abuse.

Report abuse
Spellskite-coding/README.md

🛡️ Enzo Demaretz — Analyste CTI/DFIR & Ingénieur Sécurité

Analyste CTI/DFIR & Ingénieur Sécurité en purple team, avec une expertise en threat hunting, DFIR, pentest web et sensibilisation des utilisateurs, développée notamment en tant que consultant indépendant. Passionné par les réseaux, l'architecture système, le développement d'outils de sécurité et l'analyse de malwares.

📍 Consultant cybersécurité purple team indépendant actuellement en pause (activité professionnelle actuelle prenant tout mon temps) — les outils ci-dessous ont été développés dans ce cadre et continuent d'évoluer sur mon temps personnel.


🎖️ Certifications

Blue Team Level 1
Blue Team Level 1
Security Blue Team
Certified CyberDefender L1
Certified CyberDefender L1
CyberDefenders
Security Analyst SAL1
Security Analyst (SAL1)
TryHackMe
Cyber Security 101 SEC1
Cyber Security 101 (SEC1)
TryHackMe
CompTIA Security+
Security+
CompTIA
CompTIA Network+
Network+
CompTIA
Permis d'Osinter
Permis d'Osinter
Oscar Zulu Crew
Pentester M2i
Pentester
M2i Formation
Administrateur Reseau FormIP
Administrateur Réseau
FormIP
Tosa DigComp
Tosa DigComp
Isograd — Expert

📌 Sommaire


🔵 Blue Team & DFIR

Démon de détection de ransomware basé sur le comportement, écrit en Rust, pour serveurs Linux — bâti sur fanotify(7) (API mainline du noyau, aucun module noyau, aucun eBPF, aucun code unsafe dans le démon).

  • Ne réagit pas à la modification de fichiers en soi, mais au pattern spécifique du chiffrement : rafale d'écritures à haute entropie sur de nombreux fichiers distincts dans une fenêtre de temps courte, ou déclenchement d'un fichier honeypot qu'aucun processus légitime ne devrait jamais toucher
  • Baseline par répertoire : une écriture haute entropie ne compte que si le répertoire contenait auparavant du contenu en clair — évite les faux positifs sur les dossiers de sauvegarde/export qui reçoivent légitimement des archives
  • Liste blanche d'exécutables de confiance (chemin + SHA-256), utilisable finement pour un script de sauvegarde/chiffrement connu — ne s'applique jamais à la détection honeypot
  • Réponse en mode enforce : SIGSTOP immédiat du processus, mise en quarantaine des fichiers touchés, SIGKILL, puis rapport d'incident et hook de notification externe (email/Slack/PagerDuty)
  • Tests exclusivement en conteneurs Docker jetables, jamais sur un hôte ni avec de vrais échantillons de ransomware — simulateurs d'attaque et de charges légitimes (sauvegarde, chiffrement de confiance) sur 5 distributions
  • Résultats de test : sur une rafale de 300 fichiers, seuls 8 (2,7 %) touchés avant l'arrêt du processus, tous récupérés intacts en quarantaine, réponse en moins d'une seconde

Exemple de détection RansomShield

Rust fanotify systemd


Analyse statique poussée de binaires Windows (EXE/DLL/SYS) : extraction d'IOCs, cartographie des capacités comportementales et amorce automatisée de reverse engineering.

  • Parsing structurel PE via LIEF : sections, entropie, mitigations de sécurité (ASLR, DEP/NX, CFG), imports
  • Cartographie des capacités malveillantes potentielles (injection de processus, anti-debug, persistance, keylogging, ransomware, C2) à partir des API importées
  • Extraction d'IOCs (IP, domaines, URLs, chemins et clés de registre Windows, commandes) y compris depuis du contenu encodé en base64
  • Amorce de reverse engineering via r2pipe (Rizin) : décompilation du point d'entrée, cross-références des API sensibles
  • Export du rapport complet au format JSON

Exemple de sortie win_malware_analyzer

Python LIEF Rizin


Équivalent Linux de DeepBlueCLI (SANS) : parsing et threat hunting sur les logs système Linux (auth.log, syslog, audit.log, journalctl) pour faire ressortir les comportements malveillants et suspects lors d'une réponse à incident.

  • Détection : bruteforce SSH, persistance (clés SSH, cron, comptes UID 0), élévation de privilèges, usages anormaux de sudo
  • Sortie directement exploitable dans le terminal, pensé pour aller vite en investigation
  • Utilisé en conditions réelles sur systèmes Debian

Exemple de sortie LinuxHunt

Python


Analyseur statique de documents (PDF, OOXML — docx/xlsx...) permettant de décider si un fichier reçu peut être ouvert en toute sécurité, sans jamais l'exécuter.

  • Zéro dépendance externe (aucune lib tierce, aucun binaire appelé) : outil totalement autonome
  • Conçu comme couche de protection supplémentaire sous Linux, en l'absence d'antivirus
  • Priorité à la précision : détection puissante avec un minimum de faux positifs

Exemple de sortie static_doc_analyzer

Python


linux_forensicsDFIR Linux Sniper

Script de live forensics Linux pour la réponse à incident : zéro dépendance externe, exécution entièrement en mémoire, aucune altération de l'état de la machine analysée.

  • Détection de binaires communiquant avec un C2, de processus en mémoire au comportement anormal (ex. memfd_create, binaire supprimé du disque), de rootkits et de fichiers cachés dans /tmp, /var/tmp, /dev/shm
  • Comportement adapté selon l'exécution en user ou en root, avec confirmation explicite avant activation du mode complet
  • Reporting du SHA256 de chaque fichier suspect détecté, pour du CTI immédiat sur les hashs

Exemple de sortie linux_forensics

Python


🔴 Red Team & Offensive Security

SQLi_XSS_tester

Script d'automatisation de l'énumération de vulnérabilités SQL Injection et XSS sur une cible web lors d'un pentest : test des paramètres d'URL et des formulaires détectés automatiquement sur la page (via BeautifulSoup), avec des payloads couvrant l'injection classique, le blind/time-based et plusieurs techniques de bypass de filtres.

Exemple de sortie SQLi_XSS_tester

Python Requests

LFI_tester

Script dédié à l'énumération de vulnérabilités Local File Inclusion : traversal classique, bypass par encodage (simple/double, UTF-8), wrappers PHP (php://filter, php://input, expect://), et détection de log poisoning sur les fichiers de logs Apache/Nginx courants.

Exemple de sortie LFI_tester

Python

Fuzzer de binaires

Fuzzer générant des patterns cycliques pour identifier des crashs (buffer overflow) dans un binaire cible, avec calcul automatique de l'offset de crash à partir de l'adresse retournée.

Exemple de sortie du fuzzer

Python

Secrets Finder

Scanner de secrets pour fichiers et répertoires : détection de clés AWS, tokens GitHub/Slack, clés privées, mots de passe et chaînes base64 suspectes via un jeu de règles regex, avec export JSON du rapport — utile en revue de code lors d'un audit ou d'un pentest.

Exemple de sortie Secrets Finder

Python


🛠️ Outils Open-Source

Des outils grand public, développés pour être simples, sûrs et respectueux de la vie privée — sans télémétrie ni dépendance cachée.

Automatise la mise à jour de tous les programmes Windows en un clic via winget upgrade --all. Un seul exécutable, aucune dépendance externe.

Fenêtre de mise à jour La Meuh

C++ Windows

Nettoyeur de fichiers temporaires et de cookies indésirables (Chrome, Firefox, Brave, Edge, Opera, Vivaldi) — l'alternative sobre à un CCleaner-like, sans droits administrateur requis et avec confirmation explicite avant toute suppression.

Interface Hus-Clean

C++ Qt

Conversion PDF ↔ DOCX multi-plateformes, 100% locale : aucun accès réseau nécessaire, dans la même lignée que La Meuh et Hus-Clean — sécurité et simplicité avant tout.

Aperçu de l'interface Colibri Converter


📚 Autres projets

Homelab de sécurité intégrant plusieurs briques SOC, détection et gestion IT, interconnectées entre elles :

  • SOC sous Wazuh : centralisation et corrélation des alertes
  • Intégration Wazuh ↔ GLPI : les alertes critiques déclenchent automatiquement la création de tickets dans GLPI via l'API
  • Détection de malwares à la volée : un partage Samba héberge SOC, GLPI et les fichiers partagés ; dès qu'un fichier y est déposé, Wazuh remonte l'alerte de dépôt, ClamAV analyse le fichier, et le résultat est reporté dans Wazuh
  • Hôte FreeBSD : exécute l'IDS Suricata et héberge une jail dédiée exposant le honeypot Cowrie
  • Réseaux d'entreprise Cisco : conception et sécurisation sur Packet Tracer

Wazuh GLPI ClamAV Samba FreeBSD Cowrie Suricata Cisco Packet Tracer

Rapports d'analyses de binaires malveillants, couvrant :

  • CTI : extraction et corrélation d'IOCs
  • Analyse statique de malwares
  • Reverse engineering

CTI Reverse Engineering

Guide d'outils et de commandes pour la communauté cybersécurité.


📫 Contact

LinkedIn TryHackMe Site Web Email

Popular repositories Loading

  1. win_malware_analyzer win_malware_analyzer Public

    Un script python qui automarise l'analyse statique sur des binaires Windows !

    Python 8

  2. Colibri_Converter Colibri_Converter Public

    Colibri Converter est un programme open-source et multi-plateformes permettant une conversion propre d'un document pdf en docx, et de docx en pdf ! Le programme tourne uniquement en local et n'a pa…

    Python 7

  3. linux_forensics linux_forensics Public

    Un script python qui automatise une investigation forensique sur votre système Linux !

    Python 2

  4. RansomShield RansomShield Public

    RansomShield is a security solution that effectively protects Linux servers against ransomware-based attacks. The binary runs as a daemon, and has been thoroughly tested for security, stability, an…

    Rust 2

  5. Analyse_de_binaires Analyse_de_binaires Public

    Bienvenue dans cette partie de mon GitHub consacrée à l'analyse de binaires !

    1

  6. static_doc_analyzer static_doc_analyzer Public

    Ce script analyse vos fichiers docx, xlsx et pdf à la recherche de menaces sans les exécuter !

    Python 1