Vue normale

Reçu — 20 juin 2026 Actualités libres

Pourquoi l’ego trip de James Gunn risque de mettre en danger l’univers DC au cinéma

20 juin 2026 à 18:30

Le syndrome de l'égo surdimensionné a encore frappé. Alors que l'univers DC a désespérément besoin de se lancer autour de ses piliers historiques, James Gunn vient de confirmer la mise en chantier d'une série centrée sur… Jimmy Olsen et Gorilla Grodd. Un choix absurde qui illustre l'obstination presque narcissique d’un réalisateur persuadé qu'il possède une formule magique.

Capcom recrée un lieu de Kyoto interdit et considéré comme un passage vers les morts dans Onimusha: Way of the Sword

20 juin 2026 à 16:32

Les développeurs d’Onimusha: Way of the Sword ont obtenu l’aide de la ville de Kyoto pour intégrer un lieu légendaire au jeu, considéré comme une porte vers le monde des morts et fermé au public.

Fête de la musique 2026 : voici la carte des évènements partout en France

20 juin 2026 à 15:02

Vous cherchez où aller pour la Fête de la musique 2026 ? Une carte interactive mise en ligne par le ministère de la Culture permet de trouver les concerts prévus près de chez vous, de filtrer les événements et de préparer votre soirée.

Est-il possible de tester Siri AI en France malgré le blocage en Europe ?

20 juin 2026 à 10:44

Au lancement, Siri AI ne sera pas disponible sur iPhone, iPad et Apple Watch dans les pays de l'Union européenne, sur fond de désaccord entre Apple et la Commission européenne. Comme avec Apple Intelligence il y a deux ans, il est possible de contourner le blocage avec un compte App Store américain et un appareil en anglais. Mais la méthode est loin d'être adaptée à un usage du quotidien.

Emmanuel Macron appelle à un sursaut européen pour ne pas être « consommateurs d’une technologie faite par d’autres »

20 juin 2026 à 09:41

Emmanuel Macron a clôturé une semaine très dense pour la tech française par un discours dédié aux 10 ans de VivaTech. Coupure de Claude Fable en Europe, déploiement de l'Assistant IA dans la fonction publique, nouvel investissement français et appel à développer des alternatives aux États-Unis et à la Chine, notamment en s'appuyant sur l'open source… Le président de la République donne un cahier des charges à quelques mois de son départ.

DarkMoon : un moteur libre de pentest autonome avec agents IA, MCP et outillage conteneurisé

20 juin 2026 à 08:12

DarkMoon est un projet libre de cybersécurité publié sous licence GNU GPLv3. Il propose un moteur de test d’intrusion automatisé, lancé en conteneur Docker, qui orchestre des outils de sécurité existants, des agents spécialisés et un modèle de langage configurable.

Concrètement, l’utilisateur donne une cible autorisée. DarkMoon lance des étapes de reconnaissance, identifie des technologies exposées, choisit certains outils ou agents selon le contexte, puis produit des journaux et un rapport de pentest en Markdown.

Logo DarkMoon

Le projet est récent. Le premier commit visible sur GitHub date de novembre 2025, le dépôt a été rendu public en mai 2026, et une première release a été publiée récemment. Au moment de la rédaction, les mainteneurs indiquent un peu plus de 500 clonages du dépôt et environ 1300 téléchargements des images Docker. Ces éléments donnent un premier signal d’usage, sans en faire pour autant un outil éprouvé en production.

Sommaire

Ce que fait DarkMoon

DarkMoon essaie de répondre à une question simple : peut-on automatiser une partie d’un pentest sans se limiter à lancer un scanner unique ?

Le fonctionnement attendu est le suivant :

  1. on fournit une cible autorisée ;
  2. le moteur lance des outils de reconnaissance ;
  3. il collecte des indices : ports, services, CMS, API, frameworks, chemins, en-têtes, comportements applicatifs ;
  4. il choisit les modules utiles selon ce qu’il observe ;
  5. il exécute les outils dans un conteneur ;
  6. il conserve les journaux ;
  7. il génère un rapport Markdown.

Un projet libre orienté sécurité offensive contrôlée

DarkMoon est publié sous licence libre GNU GPLv3. Le dépôt GitHub contient les scripts d’installation, l’orchestration Docker, les composants de l’outil, les configurations et la documentation associée.

Le projet n’a pas vocation à remplacer l’expertise humaine d’un pentester. Il vise plutôt à automatiser des tâches répétitives, à aider à la corrélation des résultats, et à produire des sorties plus facilement exploitables. Dans un audit réel, l’interprétation, la validation des constats, la priorisation et le respect du cadre légal restent des responsabilités humaines.

L’usage prévu est strictement limité aux environnements autorisés: laboratoires, machines volontairement vulnérables, programmes de bug bounty, audits internes ou périmètres contractuels.

Architecture générale

DarkMoon repose sur trois blocs principaux :

  • un conteneur Docker qui fournit l’environnement d’exécution.
  • un lanceur darkmoon.sh pour démarrer les campagnes et suivre les journaux.
  • une logique d’orchestration qui choisit les outils ou agents à lancer selon les éléments détectés.

La séparation entre le modèle, le contrôle et l’exécution est importante. Le modèle peut proposer une stratégie, mais les actions passent par une couche de contrôle avant d’être exécutées dans le conteneur. Cela permet de garder une trace des actions et de limiter l’exécution directe sur l’hôte.

Installation

L’installation documentée repose sur Docker et Docker Compose. L’utilisateur clone le dépôt, rend les scripts exécutables, puis lance l’installation.

git clone https://github.com/ASCIT31/Dark-Moon.git
cd Dark-Moon
chmod +x install.sh darkmoon.sh
./install.sh

Le script prépare l’environnement, construit les images nécessaires et initialise les volumes. Une fois l’installation terminée, DarkMoon peut être lancé depuis la racine du dépôt.

./darkmoon.sh

Il est aussi possible de lancer directement une cible depuis la ligne de commande.

./darkmoon.sh "TARGET: http://172.19.0.3:3000"

Démarrage d'une évaluation DarkMoon depuis l'interface terminal

Choix du modèle de langage

DarkMoon ne force pas un fournisseur unique de LLM. Lors de l’installation, on peut configurer un fournisseur cloud comme OpenAI, Anthropic ou OpenRouter, mais aussi un modèle local via Ollama, llama.cpp ou une URL compatible avec l’API OpenAI.

C’est un point important pour un outil de sécurité. Selon le contexte, on peut préférer un modèle distant plus performant, ou un modèle local pour éviter d’envoyer des informations de cible, de journaux ou de résultats vers un service externe.

Configuration du fournisseur LLM : cloud, modèle local ou endpoint compatible OpenAI

Exemple de campagne

Une campagne DarkMoon commence par la définition d’un périmètre. La forme minimale consiste à fournir une cible :

./darkmoon.sh "TARGET: http://172.19.0.3:3000"

Une forme plus complète permet de préciser le programme, les cibles incluses, les exclusions, les familles de vulnérabilités à privilégier, le niveau de bruit acceptable et les règles d’engagement.

./darkmoon.sh "TARGET: https://app.example.org PROGRAM='Audit interne' TARGETS=*.example.org,API:https://api.example.org OUT=payments.example.org,10.0.0.0/8 FOCUS=sqli,rce,ssrf,idor EXCLUDE=brute-force NOISE=moderate FORMAT=standard RULES='POC only;no real user data'"

Après le lancement, l’outil fournit un identifiant de session. Les journaux peuvent ensuite être suivis avec:

./darkmoon.sh --log <session_id>

Commande de suivi des journaux d'une session DarkMoon

Démonstration sur OWASP Juice Shop

Une démonstration vidéo montre DarkMoon exécuté contre OWASP Juice Shop, une application volontairement vulnérable conçue pour l’apprentissage et les tests de sécurité applicative. Ce choix est important: il permet d’illustrer le fonctionnement du moteur sur une cible réaliste, mais explicitement prévue pour l’entraînement, sans viser un système tiers.

La vidéo présente le déroulement général d’une campagne: lancement depuis la ligne de commande, analyse de la cible, collecte de signaux techniques, sélection des actions à mener et production progressive d’observations exploitables. Elle permet aussi de mieux comprendre la logique d’orchestration: DarkMoon ne se limite pas à lancer un unique scanner, mais enchaîne plusieurs étapes selon ce qu’il découvre.

Lien de la démonstration : DarkMoon sur OWASP Juice Shop

L’intérêt de Juice Shop dans ce contexte est double. D’un côté, l’application contient de nombreuses familles de vulnérabilités web connues, ce qui permet de tester la capacité de détection et d’enchaînement du moteur. De l’autre, elle fournit un cadre légal et reproductible pour expérimenter l’outil, comparer les résultats et améliorer les agents sans exposer de service réel.

Détection et choix des actions

Le moteur commence par collecter des signaux techniques : ports ouverts, services exposés, technologies web, frameworks, CMS, API, en-têtes HTTP, chemins visibles ou comportements applicatifs.

Ces informations servent ensuite à choisir les actions suivantes. Une cible WordPress, une API GraphQL ou un environnement Kubernetes ne déclenchent pas les mêmes outils ni les mêmes agents.

Résumé du modèle d'environnement détecté par DarkMoon

Matrice de détection et sélection des agents DarkMoon

Outils intégrés

DarkMoon ne réécrit pas les outils de sécurité existants. Il les regroupe dans une image Docker et les appelle selon le contexte détecté.

Parmi les outils cités dans la documentation ou dans les articles qui présentent le projet, on trouve notamment Naabu, Masscan, Nuclei, ffuf, sqlmap, Arjun, wafw00f, Subfinder, Katana, Waybackurls, httpx, WPScan, CMSeeK, Hydra, dig, ainsi que des outils liés à BloodHound, Impacket, kubectl, Kubescape ou Kubeletctl.

Le point important n’est pas la liste exacte des outils, qui peut évoluer, mais la logique d’orchestration: détecter ce qui est pertinent, lancer l’outil adapté, lire la sortie, puis décider de l’étape suivante.

Journaux et rapport Markdown

Une campagne produit des journaux et des artefacts. L’utilisateur peut suivre l’exécution, consulter les étapes et récupérer les résultats dans les répertoires de sortie prévus.

Sortie de journal d'une campagne DarkMoon

DarkMoon génère aussi un rapport de pentest en Markdown. Ce choix est simple: le fichier est lisible dans un terminal, versionnable avec Git, relisible dans une forge, modifiable à la main et convertible ensuite en HTML ou en PDF.

Le rapport doit conserver le contexte de la campagne : cible, périmètre, hypothèses, commandes ou actions utiles, preuves collectées, vulnérabilités relevées, criticité, impact potentiel et pistes de correction.

Cadre d’usage et limites

DarkMoon est un outil offensif. Il doit être utilisé uniquement sur des systèmes pour lesquels l’utilisateur dispose d’une autorisation explicite: laboratoire local, machine volontairement vulnérable, programme de bug bounty, audit interne ou périmètre contractuel.

L’automatisation ne réduit pas les responsabilités de l’utilisateur: définir le périmètre, obtenir les autorisations, éviter les impacts de production et manipuler les données avec précaution.

Les limites sont celles de tout outil de pentest automatisé:

  • faux positifs possibles.
  • faux négatifs possibles.
  • dépendance aux outils appelés.
  • dépendance au modèle de langage choisi.
  • interprétation humaine nécessaire.
  • risque de bruit sur les systèmes testés.
  • nécessité de tester en environnement maîtrisé avant tout usage sérieux.

Un modèle peut proposer une action inutile, trop large ou mal adaptée au contexte. La couche de contrôle et les journaux sont donc utiles, mais ils ne dispensent pas d’une revue humaine.

Contribuer

Le projet est ouvert aux retours techniques. Les contributions les plus utiles concernent:

  • l’installation sur différentes distributions.
  • la documentation.
  • la reproductibilité des exemples.
  • la qualité des rapports Markdown.
  • la réduction des faux positifs.
  • l’ajout d’agents spécialisés.
  • la revue des scripts Docker et shell.
  • les garde-fous d’exécution.
  • les tests sur des laboratoires vulnérables.
  • les issues claires et reproductibles.

Les remarques sur la clarté du fonctionnement sont également bienvenues, surtout pour éviter de présenter l’outil comme plus mature qu’il ne l’est réellement.

Commentaires : voir le flux Atom ouvrir dans le navigateur

Éclipse du 12 août : 618 000 lunettes gratuites sont distribuées dans cette enseigne

20 juin 2026 à 08:10

À un peu moins de deux mois de la prochaine éclipse solaire en France, la course aux lunettes pour observer en sécurité l'évènement a commencé. Si vous voulez vous équiper déjà gratuitement, une grande enseigne lance une distribution gratuite de lunettes aux normes, le tout sans obligation d'achat.

Avez-vous remarqué ce petit détail sur les vidéos YouTube qui parlent de la Coupe du monde ?

20 juin 2026 à 07:41

Dans certaines vidéos, Google remplace le curseur rouge qui permet d'avancer dans une vidéo par un ballon de football. Un hommage à la Coupe du monde avec laquelle il a passé un partenariat sur certains marchés. Mais cette petite blague semble extrêmement limitée dans son déploiement.

Écran AMOLED 120 Hz et Galaxy AI : le Samsung S25 FE est à prix cassé chez Amazon

20 juin 2026 à 07:29

[Deal du jour] La quête du smartphone performant au juste prix peut être compliquée. Sauf quand les Prime Day d'Amazon rejoignent l'aventure. Le Samsung Galaxy S25 FE s'offre une belle baisse de prix pendant l'événement.

Comment mettre un accent à une lettre majuscule À, É, È, Ç, Î, Ô, Û pour Windows en 2026

20 juin 2026 à 05:01

clavier

Vous cherchez comment faire un É majuscule, un À ou un Ç sur votre PC ? Plus besoin de copier-coller depuis Google. Que vous ayez un pavé numérique ou non, voici les 5 méthodes incontournables en 2026 pour accentuer vos majuscules sous Windows. Du raccourci rapide (Alt + 144) aux astuces automatiques sur Word, ne faites plus l'impasse sur l'orthographe.

C’est très sérieux : des gens paient pour WinRAR (et leurs justifications sont très drôles)

20 juin 2026 à 06:01

winrar

En tombant sur un tweet célébrant l'achat d'une licence WinRAR, j'ai cru tenir le scoop du siècle. La réalité est très différente mais assez drôle : j'ai découvert une communauté de repentis désireux de régler leur dette morale.

Ariane 6 en « mode barbecue », bras de fer entre la Nasa et la Russie dans l’ISS — le récap’ sciences de la semaine

20 juin 2026 à 05:39

L'actualité scientifique de la semaine a été rythmée par le vol de la fusée Ariane 6 dans sa version la plus puissante, avec l'annonce inattendue d'un « mode barbecue ». Le confinement en urgence des astronautes de l'ISS a aussi révélé une crise entre la Nasa et Rocosmos.

GTA 6 ouvre ses précos, le nouveau Spielberg est un chef d’oeuvre et Shrek 5 déçoit – le récap’ pop culture de la semaine

20 juin 2026 à 05:02

C'est le rendez-vous incontournable de votre fin de semaine. Entre excitation maximale et déception visuelle, la pop culture a vibré au rythme de grosses annonces ces derniers jours. Alors que Rockstar lâche enfin la date d'ouverture des précommandes pour le très attendu GTA 6, Steven Spielberg met tout le monde d'accord avec son nouveau chef-d'œuvre de science-fiction, Disclosure Day. Pendant ce temps, le relooking graphique de Shrek 5 s'offre une première bande-annonce et s'attire déjà les foudres des fans. On fait le tri dans l'actualité qu'il ne fallait pas manquer.

Reçu — 19 juin 2026 Actualités libres

Avant le rachat par Disney, George Lucas préparait une série sur la trajectoire de l’Empereur Palpatine

19 juin 2026 à 17:15

Alors que la figure maléfique de l'empereur Palpatine a déjà hanté Star Wars à de multiples reprises, de récentes révélations confirment qu'un thriller politique en prise de vues réelles centré sur Dark Sidious avait été imaginé par George Lucas lui-même.

Systemd v261 released

Par : jzb
19 juin 2026 à 18:56

Systemd v261 has been released with a long list of changes, including a new cloud "Instance Metadata Service" (IMDS) subsystem, "boot secret" functionality for use on systems that lack a physical TPM, as well as support for the kernel's Live Update Orchestration (LUO) / Kexec Handover (KHO) systems when they are present and enabled. See the release notes for the full list of changes.

La dernière trouvaille du télescope James Webb : une planète rose salée 

19 juin 2026 à 18:31

Planète Rose GJ504b

Le télescope spatial James Webb a observé un astre surprenant. Surnommé la Planète Rose, cet astre ne serait pas forcément une planète à proprement parler, mais en plus, du sel a été détecté dans son atmosphère.

Le jeu Attack on Titan 3 a un argument de taille pour séduire les fans

19 juin 2026 à 17:30

Lors d’un live organisé le 19 juin 2026, MAPPA a annoncé son implication dans Attack on Titan 3 en signant la séquence d’ouverture du jeu. De quoi faire monter encore un peu plus l’attente avant sa présentation prévue le 2 juillet.

❌