Vue normale

Reçu — 21 juin 2026 Actualités libres

Avengers: Doomsday : quels sont les 3 univers Marvel qui s’apprêtent à entrer en collision ?

21 juin 2026 à 15:00

Doomsday Avengers

Trois univers distincts, le retour de visages cultes et un Docteur Fatalis prêt à tout : le casting pharaonique d’Avengers: Doomsday confirme une collision imminente entre trois univers majeurs de Marvel. Petit guide de survie du carrefour dimensionnel dans lequel le public sera plongé dans quelques mois.

Quand on a plus le temps de suivre le protocole : c’est quoi un hotfix en cybersécurité ?

21 juin 2026 à 13:31

Quand une faille critique est exploitée activement, attendre le prochain cycle de mises à jour n'est plus une option. Voici comment l'urgence redéfinit les règles du jeu en cybersécurité.

Il y a 35 ans sortait le meilleur de tous les jeux vidéo Sonic

21 juin 2026 à 12:00

En 1991, le jeu vidéo commençait à se prendre très au sérieux, et cet âge d'or fut notamment illustré par un affrontement légendaire où Sega n'avait pas peur de taper sur Nintendo à qui ça en touchait une sans faire bouger l'autre, avant que Sony ne vienne ridiculiser les deux géants japonais en 1995. Au cœur de cette guerre des consoles, un hérisson bleu connaît son jour de gloire lors du solstice d'été : Sonic the Hedgehog, né pour annihiler Super Mario, et qui y a sans doute cru le temps d'un petit chef-d'œuvre hélas sans lendemain.

Game of Thrones : l’attente pour The Winds of Winter a dépassé le temps de publication des 5 premiers livres

21 juin 2026 à 08:58

Vous pensiez avoir touché le fond du désespoir en attendant le sixième tome du Trône de Fer ? Un implacable calcul mathématique va enterrer pour de bon le moral des fans de Game of Thrones.

Amazon fait chuter le prix du ventilateur de plafond Create Windcalm avant les Prime Day

21 juin 2026 à 08:35

[Deal du jour] L'été s'installe et avec lui son lot de journées étouffantes. Heureusement, Amazon propose une belle réduction sur le ventilateur de plafond Create Windcalm, qui passe de 109,95 € à seulement 84,95 €.

Chaton Fat, carte bancaire dans le métro et IA souveraine : le récap tech de la semaine

21 juin 2026 à 07:30

À la une de la rubrique tech de Numerama cette semaine : on a beaucoup parlé d'IA. Le salon Vivatech a ravivé les annonces gouvernementales : l'État lance sa propre IA souveraine pour l'administration et réduire notre dépendance à ChatGPT. Une annonce qui intervient au moment où tout Internet se moque de Le Chaton Fat, un faux modèle Mistral énormément détourné en ligne. Enfin, à Paris, la région Île-de-France a enfin annoncé l'arrivée de la carte bancaire pour prendre le métro.

Deux ans après la ruée vers VivaTech, les constructeurs auto ont presque tous déserté le salon tech

21 juin 2026 à 06:32

Où est passée l'automobile à VivaTech ? En deux ans, les constructeurs ont disparu du plus grand salon tech français. Les constructeurs auto sont apparus aussi vite qu'ils ont disparu sur les salons tech, de quoi alimenter l'édito de la newsletter Watt Else du 18 juin 2026.

Solstice d’été 2026 : pourquoi l’été ne tombe-t-il pas le 21 juin chaque année ?

21 juin 2026 à 03:50

Le solstice d'été a lieu le dimanche 21 juin 2026 dans l'hémisphère nord. C'est généralement la date à laquelle on s'attend que l'été commence. Pourtant, ce n'est pas le cas chaque année, le solstice peut tomber la veille. Pourquoi le solstice d'été n'a-t-il pas lieu systématiquement le 21 juin ?

Reçu — 20 juin 2026 Actualités libres

Pourquoi l’ego trip de James Gunn risque de mettre en danger l’univers DC au cinéma

20 juin 2026 à 18:30

Le syndrome de l'égo surdimensionné a encore frappé. Alors que l'univers DC a désespérément besoin de se lancer autour de ses piliers historiques, James Gunn vient de confirmer la mise en chantier d'une série centrée sur… Jimmy Olsen et Gorilla Grodd. Un choix absurde qui illustre l'obstination presque narcissique d’un réalisateur persuadé qu'il possède une formule magique.

Capcom recrée un lieu de Kyoto interdit et considéré comme un passage vers les morts dans Onimusha: Way of the Sword

20 juin 2026 à 16:32

Les développeurs d’Onimusha: Way of the Sword ont obtenu l’aide de la ville de Kyoto pour intégrer un lieu légendaire au jeu, considéré comme une porte vers le monde des morts et fermé au public.

Fête de la musique 2026 : voici la carte des évènements partout en France

20 juin 2026 à 15:02

Vous cherchez où aller pour la Fête de la musique 2026 ? Une carte interactive mise en ligne par le ministère de la Culture permet de trouver les concerts prévus près de chez vous, de filtrer les événements et de préparer votre soirée.

Est-il possible de tester Siri AI en France malgré le blocage en Europe ?

20 juin 2026 à 10:44

Au lancement, Siri AI ne sera pas disponible sur iPhone, iPad et Apple Watch dans les pays de l'Union européenne, sur fond de désaccord entre Apple et la Commission européenne. Comme avec Apple Intelligence il y a deux ans, il est possible de contourner le blocage avec un compte App Store américain et un appareil en anglais. Mais la méthode est loin d'être adaptée à un usage du quotidien.

Emmanuel Macron appelle à un sursaut européen pour ne pas être « consommateurs d’une technologie faite par d’autres »

20 juin 2026 à 09:41

Emmanuel Macron a clôturé une semaine très dense pour la tech française par un discours dédié aux 10 ans de VivaTech. Coupure de Claude Fable en Europe, déploiement de l'Assistant IA dans la fonction publique, nouvel investissement français et appel à développer des alternatives aux États-Unis et à la Chine, notamment en s'appuyant sur l'open source… Le président de la République donne un cahier des charges à quelques mois de son départ.

DarkMoon : un moteur libre de pentest autonome avec agents IA, MCP et outillage conteneurisé

20 juin 2026 à 08:12

DarkMoon est un projet libre de cybersécurité publié sous licence GNU GPLv3. Il propose un moteur de test d’intrusion automatisé, lancé en conteneur Docker, qui orchestre des outils de sécurité existants, des agents spécialisés et un modèle de langage configurable.

Concrètement, l’utilisateur donne une cible autorisée. DarkMoon lance des étapes de reconnaissance, identifie des technologies exposées, choisit certains outils ou agents selon le contexte, puis produit des journaux et un rapport de pentest en Markdown.

Logo DarkMoon

Le projet est récent. Le premier commit visible sur GitHub date de novembre 2025, le dépôt a été rendu public en mai 2026, et une première release a été publiée récemment. Au moment de la rédaction, les mainteneurs indiquent un peu plus de 500 clonages du dépôt et environ 1300 téléchargements des images Docker. Ces éléments donnent un premier signal d’usage, sans en faire pour autant un outil éprouvé en production.

Sommaire

Ce que fait DarkMoon

DarkMoon essaie de répondre à une question simple : peut-on automatiser une partie d’un pentest sans se limiter à lancer un scanner unique ?

Le fonctionnement attendu est le suivant :

  1. on fournit une cible autorisée ;
  2. le moteur lance des outils de reconnaissance ;
  3. il collecte des indices : ports, services, CMS, API, frameworks, chemins, en-têtes, comportements applicatifs ;
  4. il choisit les modules utiles selon ce qu’il observe ;
  5. il exécute les outils dans un conteneur ;
  6. il conserve les journaux ;
  7. il génère un rapport Markdown.

Un projet libre orienté sécurité offensive contrôlée

DarkMoon est publié sous licence libre GNU GPLv3. Le dépôt GitHub contient les scripts d’installation, l’orchestration Docker, les composants de l’outil, les configurations et la documentation associée.

Le projet n’a pas vocation à remplacer l’expertise humaine d’un pentester. Il vise plutôt à automatiser des tâches répétitives, à aider à la corrélation des résultats, et à produire des sorties plus facilement exploitables. Dans un audit réel, l’interprétation, la validation des constats, la priorisation et le respect du cadre légal restent des responsabilités humaines.

L’usage prévu est strictement limité aux environnements autorisés: laboratoires, machines volontairement vulnérables, programmes de bug bounty, audits internes ou périmètres contractuels.

Architecture générale

DarkMoon repose sur trois blocs principaux :

  • un conteneur Docker qui fournit l’environnement d’exécution.
  • un lanceur darkmoon.sh pour démarrer les campagnes et suivre les journaux.
  • une logique d’orchestration qui choisit les outils ou agents à lancer selon les éléments détectés.

La séparation entre le modèle, le contrôle et l’exécution est importante. Le modèle peut proposer une stratégie, mais les actions passent par une couche de contrôle avant d’être exécutées dans le conteneur. Cela permet de garder une trace des actions et de limiter l’exécution directe sur l’hôte.

Installation

L’installation documentée repose sur Docker et Docker Compose. L’utilisateur clone le dépôt, rend les scripts exécutables, puis lance l’installation.

git clone https://github.com/ASCIT31/Dark-Moon.git
cd Dark-Moon
chmod +x install.sh darkmoon.sh
./install.sh

Le script prépare l’environnement, construit les images nécessaires et initialise les volumes. Une fois l’installation terminée, DarkMoon peut être lancé depuis la racine du dépôt.

./darkmoon.sh

Il est aussi possible de lancer directement une cible depuis la ligne de commande.

./darkmoon.sh "TARGET: http://172.19.0.3:3000"

Démarrage d'une évaluation DarkMoon depuis l'interface terminal

Choix du modèle de langage

DarkMoon ne force pas un fournisseur unique de LLM. Lors de l’installation, on peut configurer un fournisseur cloud comme OpenAI, Anthropic ou OpenRouter, mais aussi un modèle local via Ollama, llama.cpp ou une URL compatible avec l’API OpenAI.

C’est un point important pour un outil de sécurité. Selon le contexte, on peut préférer un modèle distant plus performant, ou un modèle local pour éviter d’envoyer des informations de cible, de journaux ou de résultats vers un service externe.

Configuration du fournisseur LLM : cloud, modèle local ou endpoint compatible OpenAI

Exemple de campagne

Une campagne DarkMoon commence par la définition d’un périmètre. La forme minimale consiste à fournir une cible :

./darkmoon.sh "TARGET: http://172.19.0.3:3000"

Une forme plus complète permet de préciser le programme, les cibles incluses, les exclusions, les familles de vulnérabilités à privilégier, le niveau de bruit acceptable et les règles d’engagement.

./darkmoon.sh "TARGET: https://app.example.org PROGRAM='Audit interne' TARGETS=*.example.org,API:https://api.example.org OUT=payments.example.org,10.0.0.0/8 FOCUS=sqli,rce,ssrf,idor EXCLUDE=brute-force NOISE=moderate FORMAT=standard RULES='POC only;no real user data'"

Après le lancement, l’outil fournit un identifiant de session. Les journaux peuvent ensuite être suivis avec:

./darkmoon.sh --log <session_id>

Commande de suivi des journaux d'une session DarkMoon

Démonstration sur OWASP Juice Shop

Une démonstration vidéo montre DarkMoon exécuté contre OWASP Juice Shop, une application volontairement vulnérable conçue pour l’apprentissage et les tests de sécurité applicative. Ce choix est important: il permet d’illustrer le fonctionnement du moteur sur une cible réaliste, mais explicitement prévue pour l’entraînement, sans viser un système tiers.

La vidéo présente le déroulement général d’une campagne: lancement depuis la ligne de commande, analyse de la cible, collecte de signaux techniques, sélection des actions à mener et production progressive d’observations exploitables. Elle permet aussi de mieux comprendre la logique d’orchestration: DarkMoon ne se limite pas à lancer un unique scanner, mais enchaîne plusieurs étapes selon ce qu’il découvre.

Lien de la démonstration : DarkMoon sur OWASP Juice Shop

L’intérêt de Juice Shop dans ce contexte est double. D’un côté, l’application contient de nombreuses familles de vulnérabilités web connues, ce qui permet de tester la capacité de détection et d’enchaînement du moteur. De l’autre, elle fournit un cadre légal et reproductible pour expérimenter l’outil, comparer les résultats et améliorer les agents sans exposer de service réel.

Détection et choix des actions

Le moteur commence par collecter des signaux techniques : ports ouverts, services exposés, technologies web, frameworks, CMS, API, en-têtes HTTP, chemins visibles ou comportements applicatifs.

Ces informations servent ensuite à choisir les actions suivantes. Une cible WordPress, une API GraphQL ou un environnement Kubernetes ne déclenchent pas les mêmes outils ni les mêmes agents.

Résumé du modèle d'environnement détecté par DarkMoon

Matrice de détection et sélection des agents DarkMoon

Outils intégrés

DarkMoon ne réécrit pas les outils de sécurité existants. Il les regroupe dans une image Docker et les appelle selon le contexte détecté.

Parmi les outils cités dans la documentation ou dans les articles qui présentent le projet, on trouve notamment Naabu, Masscan, Nuclei, ffuf, sqlmap, Arjun, wafw00f, Subfinder, Katana, Waybackurls, httpx, WPScan, CMSeeK, Hydra, dig, ainsi que des outils liés à BloodHound, Impacket, kubectl, Kubescape ou Kubeletctl.

Le point important n’est pas la liste exacte des outils, qui peut évoluer, mais la logique d’orchestration: détecter ce qui est pertinent, lancer l’outil adapté, lire la sortie, puis décider de l’étape suivante.

Journaux et rapport Markdown

Une campagne produit des journaux et des artefacts. L’utilisateur peut suivre l’exécution, consulter les étapes et récupérer les résultats dans les répertoires de sortie prévus.

Sortie de journal d'une campagne DarkMoon

DarkMoon génère aussi un rapport de pentest en Markdown. Ce choix est simple: le fichier est lisible dans un terminal, versionnable avec Git, relisible dans une forge, modifiable à la main et convertible ensuite en HTML ou en PDF.

Le rapport doit conserver le contexte de la campagne : cible, périmètre, hypothèses, commandes ou actions utiles, preuves collectées, vulnérabilités relevées, criticité, impact potentiel et pistes de correction.

Cadre d’usage et limites

DarkMoon est un outil offensif. Il doit être utilisé uniquement sur des systèmes pour lesquels l’utilisateur dispose d’une autorisation explicite: laboratoire local, machine volontairement vulnérable, programme de bug bounty, audit interne ou périmètre contractuel.

L’automatisation ne réduit pas les responsabilités de l’utilisateur: définir le périmètre, obtenir les autorisations, éviter les impacts de production et manipuler les données avec précaution.

Les limites sont celles de tout outil de pentest automatisé:

  • faux positifs possibles.
  • faux négatifs possibles.
  • dépendance aux outils appelés.
  • dépendance au modèle de langage choisi.
  • interprétation humaine nécessaire.
  • risque de bruit sur les systèmes testés.
  • nécessité de tester en environnement maîtrisé avant tout usage sérieux.

Un modèle peut proposer une action inutile, trop large ou mal adaptée au contexte. La couche de contrôle et les journaux sont donc utiles, mais ils ne dispensent pas d’une revue humaine.

Contribuer

Le projet est ouvert aux retours techniques. Les contributions les plus utiles concernent:

  • l’installation sur différentes distributions.
  • la documentation.
  • la reproductibilité des exemples.
  • la qualité des rapports Markdown.
  • la réduction des faux positifs.
  • l’ajout d’agents spécialisés.
  • la revue des scripts Docker et shell.
  • les garde-fous d’exécution.
  • les tests sur des laboratoires vulnérables.
  • les issues claires et reproductibles.

Les remarques sur la clarté du fonctionnement sont également bienvenues, surtout pour éviter de présenter l’outil comme plus mature qu’il ne l’est réellement.

Commentaires : voir le flux Atom ouvrir dans le navigateur

❌