Icône du lab

Backup Hunter

Pouvez-vous découvrir les secrets cachés dans les fichiers de sauvegarde oubliés ?

Défi Mis à jour le 21 juin 2026 Solution (Pro)
Web Enumeration File Discovery Reconnaissance Information Gathering

Un portail d'entreprise se dresse devant vous, son formulaire de connexion résistant à vos tentatives. Mais quelque part dans les recoins de ce serveur web, un développeur a laissé derrière lui une trace de son travail. Un fichier de sauvegarde, oublié et exposé, attendant de révéler ses secrets. Votre mission : traquer ces miettes numériques et en extraire les informations sensibles.

1
Flags
50
XP
67%
Taux de Réussite

L'exposition de fichiers de sauvegarde est une vulnérabilité répandue des applications web où les développeurs ou administrateurs laissent accidentellement des copies de sauvegarde de fichiers sensibles accessibles sur les serveurs web de production. Ces fichiers oubliés contiennent souvent des identifiants, du code source, des détails de configuration et d'autres informations qui n'étaient jamais destinées à être accessibles publiquement. Découvrir et exploiter ces fichiers est une technique de reconnaissance fondamentale dans les évaluations de cybersécurité.

Comment les fichiers de sauvegarde se retrouvent sur les serveurs web

Les fichiers de sauvegarde sont créés par divers moyens - les éditeurs de texte comme Vim génèrent automatiquement des fichiers swap .swp, les développeurs créent manuellement des copies avec des extensions comme .bak ou .old avant d'effectuer des modifications, et les scripts de déploiement laissent parfois derrière eux des versions précédentes. Les schémas courants de fichiers de sauvegarde incluent file.php.bak, config.old, settings.php~, .file.swp et des archives compressées comme backup.zip ou source.tar.gz. Lorsque ces fichiers résident dans la racine documentaire du serveur web, ils deviennent accessibles à quiconque connaît ou devine leurs chemins.

Techniques de recherche de fichiers de sauvegarde

Les professionnels de la sécurité utilisent plusieurs méthodes pour découvrir les fichiers de sauvegarde exposés. Les outils de brute-forcing de répertoires comme Gobuster, ffuf et Dirbuster testent systématiquement les noms et extensions de fichiers de sauvegarde courants contre un serveur cible. Le test manuel implique l'ajout d'extensions de sauvegarde connues aux chemins de fichiers découverts. Le Google dorking peut révéler des fichiers de sauvegarde indexés via des requêtes dans les moteurs de recherche. L'analyse des fichiers robots.txt et sitemap divulgue parfois involontairement les emplacements des sauvegardes.

Impact sur la sécurité et prévention

Les fichiers de sauvegarde exposés peuvent entraîner des conséquences graves, notamment le vol d'identifiants, la divulgation du code source révélant des vulnérabilités supplémentaires et l'exposition de l'architecture réseau interne. Dans les tests d'intrusion réels, la découverte de fichiers de sauvegarde fournit fréquemment le point d'entrée initial menant à la compromission complète du système. La prévention nécessite de configurer les serveurs web pour bloquer l'accès aux schémas de fichiers de sauvegarde, de stocker les sauvegardes en dehors de la racine web, d'utiliser des pipelines de déploiement appropriés et de scanner régulièrement les fichiers accidentellement exposés.

Ce que vous apprendrez

  • Schémas courants de fichiers de sauvegarde et conventions de nommage sur les serveurs web
  • Techniques d'énumération de répertoires et de découverte de fichiers
  • Comment les éditeurs de texte et les processus de déploiement créent des fichiers de sauvegarde
  • Utilisation d'outils comme Gobuster et ffuf pour la découverte de fichiers
  • Durcissement des serveurs web pour prévenir l'exposition des fichiers de sauvegarde

Prérequis

Basic web server concepts Familiarity with HTTP requests Command line basics

Prêt à hacker ce lab ?

Créez un compte gratuit et pratiquez la cybersécurité.

Commencer - C'est gratuit
Commencez Votre Défi
~1-2 min de configuration
Serveur dédié
Instance privée
Puissance standard
Nouveau ? Voici comment faire
1
Cliquez sur "Start Lab" ci-dessus Vous obtiendrez votre propre machine avec une adresse IP
2
Explorez la cible Ouvrez l'IP dans votre navigateur et cherchez des vulnérabilités
3
Trouvez et soumettez les flags Les flags sont des textes secrets cachés dans le système - collez-les ci-dessous pour marquer des XP

Prêt à hacker ce lab?

Créez un compte gratuit pour démarrer votre propre serveur dédié, soumettre des flags et gagner des XP au classement.

Commencer à Hacker Gratuitement
13 000+ Hackers 100+ Labs & Cours Gratuit
Commencer Gratuitement