CYBERCREDS · Guide d'utilisation client

Intelligence
Infostealer.

Détectez les accès compromis de votre organisation avant qu'un attaquant ne les exploite. Surveillance passive, signal actionnable, délai <72h.

Version 2.0 · 2026 Cybercreds Confidentiel client
Section 01

01Le produit en 2 minutes

Ce qu'on fait, comment ça marche, et ce qu'on livre — en moins de 2 minutes.

Ce qu'on fait

On détecte les accès compromis de votre organisation — machine infectée, employé concerné, date, accès exposés — avant qu'un attaquant ne les utilise.

La source

Les infostealers (Lumma, RedLine, Vidar…) infectent silencieusement les postes de vos employés. Ils exportent credentials et sessions vers des canaux Telegram underground. On les surveille passivement, 24h/24.

Ce qu'on livre
Machine
Hostname + OS infecté
Employé
Identité corporate concernée
Accès
M365 · VPN · GitHub…
Date
Horodatage précis d'infection
Plan d'action
Recommandations SOC-ready
⬡
La preuve en une ligne — Un credential dans un log → URL GitLab interne → pattern de réutilisation → accès Owner sur 47 repos clients.
28 minutes. 0 CVE. 0 outil offensif.
→ Article complet ici
Section 02

02Ce que la plateforme vous montre

Pour chaque détection liée à votre domaine, voici les informations exposées. Les credentials sont partiellement masqués — seul le pattern de réutilisation est visible.

🔴 CRITIQUE 14 mars 2026 — 02:17 UTC
utilisateurj.martin@votre-entreprise.fr
machineDESKTOP-JM4892 · Windows 11 · 192.168.1.74
date infection14 mars 2026 — 02:17 UTC (il y a 3 jours)
vecteurLumma Stealer · installeur malveillant via Discord
sourceCanal Telegram underground · diffusion publique
accès exposés
M365 VPN Fortinet GitHub Slack
credentialj.martin@… · ••••••••Xk9! EXPOSÉ
réutilisationOui — 3 services internes avec le même pattern
sessionsCookies potentiellement actifs détectés
⚠
La plateforme vous montre qu'un compte est compromis et par quel vecteur. Elle ne stocke aucun mot de passe en clair et ne teste jamais les accès détectés. Vos équipes restent décisionnaires sur les actions à mener.
Section 03 — Fonction 1

03Recherche Rapide

Interrogez la base en temps réel sur un domaine ou une adresse email. Résultats en quelques secondes avec date, URL, username, fichier source. Chaque ligne est cliquable pour accéder au profil machine complet : date de compromission, pays, analyse de risque CRITICAL/HIGH, clusters de réutilisation.

Recherche par domaine

  • Vérifier votre exposition globale
  • Inventorier les comptes compromis
  • Préparer un plan de remédiation
  • Audit ponctuel (M&A, audit annuel)

Recherche par email

  • Vérifier un compte à risque (RSSI, admin, C-level)
  • Qualifier une alerte SOC existante
  • Vérification post-incident
  • Onboarding d'un collaborateur sensible
1
Interface — saisie du domaine
Filtres de période, raccourcis domaine principal

Saisir le domaine (ex : mon-entreprise.fr) ou une adresse email dans le champ de recherche. Les filtres de période permettent de se concentrer sur les 30/90 derniers jours.

Interface Recherche Rapide — saisie du domaine, filtres de période, raccourcis
Interface Recherche Rapide — saisie domaine et filtres
2
Résultats — DATE · FICHIER · URL · USERNAME
Chaque ligne = une compromission identifiée

Chaque résultat affiche : date de détection, source du log, URL compromise, username et indicateur de réutilisation de mot de passe.

Résultats — colonnes DATE · FICHIER · URL · USERNAME · PROFIL, hash de profil machine cliquable
Résultats Recherche Rapide avec lien vers profil machine
3
Profil machine — VICTIM · analyse de risque CRITICAL
Vue complète de la compromission

Cliquer sur PROFIL pour accéder à la fiche complète : machine, OS, IP interne, tous les credentials et services exposés, clusters de réutilisation.

💡
Conseil — Commencez par votre domaine principal. Filtrez par date : les logs de moins de 90 jours correspondent à des sessions potentiellement encore actives. Cliquez sur PROFIL pour accéder au détail complet de la machine compromise.
Section 04 — Fonction 2

04Domain Intelligence

Domain Intelligence analyse l'ensemble des logs pour votre domaine et produit une cartographie complète des risques : identités compromises, services exposés, infrastructure interne découverte, réutilisation de mots de passe et top URLs — exportable en rapport HTML prêt à transmettre à votre SOC ou RSSI.

Domain Intelligence — saisie du domaine, lancement de l'analyse
Interface Domain Intelligence — formulaire d'analyse de domaine
Services exposés & identités

Tous les services compromis (SSO, SAP, Extranet, VPN…) avec leur niveau de criticité CRITICAL / HIGH / INFO, les credentials associés et les identités concernées.

Infrastructure découverte

Sous-domaines et services internes identifiés à partir des logs (portails d'authentification, WSSO, RH…). Vision de votre surface d'attaque réelle.

Services exposés par criticité (CRITICAL · HIGH · INFO) et identités compromises avec profils machines
Domain Intelligence — services exposés et identités compromises
Infrastructure découverte — sous-domaines et services internes identifiés dans les logs stealers
Domain Intelligence — infrastructure interne découverte
IndicateurDescriptionUsage SOC
Services exposésTous les services compromis avec niveau CRITICAL / HIGH / INFOTriage, rotation de credentials
Identités compromisesUtilisateurs concernés, machines associées, services utilisésDésactivation compte, MFA forcé
Infrastructure découverteSous-domaines internes visibles dans les logs stealersDurcissement surface d'attaque
Password ReusePatterns classés par nombre de services impactésPolitique MDP, sensibilisation
Top URLs cibléesPortails les plus présents dans les logsPriorisation des actions
Rapport HTML exportableExport complet de l'analyse, prêt à partagerReporting RSSI / board / client
Password Reuse (149 patterns détectés) et Top URLs ciblées — priorisation des actions SOC
Domain Intelligence — Password Reuse et Top URLs ciblées
↔
Recherche Rapide vs Domain Intelligence —
Recherche Rapide = réponse immédiate, qualification d'alerte SOC, accès direct au profil machine.
Domain Intelligence = cartographie complète, rapport HTML exportable, reporting RSSI / board. Les deux sont complémentaires.
Section 05

05Notifications

Le monitoring actif surveille votre domaine en continu. Dès qu'un log correspondant est détecté, vous êtes alerté. Délai maximum : 72 heures. Les alertes critiques sont poussées dès la première heure.

📧 Email

Alerte sur l'adresse configurée à l'activation. L'email contient un résumé (utilisateur, vecteur, accès exposés) et un lien vers la fiche détaillée.

  • Délai : <72h après détection
  • Format : résumé + lien fiche
  • Configurable : une ou plusieurs adresses
⚡ Webhook / API

Payload JSON poussé vers votre endpoint à chaque détection. Compatible SIEM, SOAR, Slack, Teams, PagerDuty.

  • Délai : temps réel
  • Format : JSON structuré
  • Auth : Bearer token
Exemple de payload webhook application/json
{
  "event":       "new_credential_detected",
  "domain":      "votre-entreprise.fr",
  "user":        "j.martin@votre-entreprise.fr",
  "machine":     "DESKTOP-JM4892",
  "infected_at": "2026-03-14T02:17:00Z",
  "stealer":     "Lumma",
  "services":    ["m365", "vpn", "github"],
  "severity":    "critical",
  "sessions":    true,   // cookies potentiellement actifs
  "detail_url":  "https://hades.cybercreds.fr/alert/xxxxxxx"
}
⚙
Configuration — Depuis Paramètres → Alertes dans la plateforme. Contacter cedric.bertrand@cyberesist.com pour l'activation initiale du webhook.
Section 06

06Intégration API

L'API REST permet d'intégrer les détections directement dans votre stack SOC : interrogation de la base, récupération des alertes actives, téléchargement des rapports.

EndpointUsage
GET /api/search?domain=Recherche Rapide programmatique par domaine
GET /api/search?email=Recherche par adresse email
POST /api/analyzeLancer une analyse Domain Intelligence
GET /api/alertsRécupérer les alertes actives
GET /api/report/{id}Télécharger un rapport HTML
Authentification — Bearer token curl
curl -H "Authorization: Bearer <votre_token>" \
     -H "Accept: application/json" \
     "https://hades.cybercreds.fr/api/search?domain=votre-entreprise.fr"
🔑
Token API — Disponible dans Paramètres → API de votre compte. Contacter cedric.bertrand@cyberesist.com pour les accès à volume et les intégrations SIEM/XDR.
Section 07

07Tarifs

Deux modèles selon votre profil — RSSI ou SOC/MSSP. Voir la page tarifs complète →

🛡️ RSSI · Équipe sécurité interne Par nombre de collaborateurs
PME
490€
/ mois · <100 collaborateurs
Recommandé
ETI
890€
/ mois · 100–500 collaborateurs
Entreprise
1 690€
/ mois · 500–2 000 collaborateurs
Grand compte · OIV
Devis
2 000+ collaborateurs
Tous les plans RSSI incluent : machines + identités + date · sessions & cookies actifs · famille malware + root cause · rapport PDF mensuel · alerte email <72h. Webhook & API à partir de l'offre ETI.
🔭 SOC externalisé · MSSP · CERT Par volume de clients
SOC · MSSP
Pay-as-you-go
1 290€
/ client / an · sans engagement · 108€/mois
  • ✓Par client onboardé
  • ✓Monitoring continu
  • ✓Alertes webhook / email
  • ✓Rapport mensuel client
SOC · MSSP
Starter MSSP
1 080€
/ client / an · 5 clients · 5 400€/an
  • ✓5 clients monitorés
  • ✓Dashboard multi-tenant
  • ✓Alertes temps réel
  • ✓−16,3% vs pay-as-you-go
MSSP · Grands comptes
Scale & Enterprise
Sur devis
40+ clients · Contractuel · SLA · White-label
  • ✓Tarif dégressif 40+ clients
  • ✓White-label disponible
  • ✓Flux STIX/TAXII
  • ✓SLA garanti

Tarifs dégressifs dès 40 clients · White-label · Commencez par un POC gratuit

→
Détail complet — Comparatifs fonctionnalité par fonctionnalité sur la page tarifs dédiée. Contact pour devis et partenariats : cedric.bertrand@cyberesist.com
Section 08

08Sources, méthode, cadre légal.

CYBERCREDS est un outil de surveillance passive. Il n'interagit jamais avec les systèmes cibles, les attaquants ou les données compromises. L'ensemble des sources traitées est public et accessible à toute personne sans autorisation particulière.

✓ Ce qu'on fait
  • Surveiller les sources publiques passivement
  • Signaler les expositions détectées
  • Masquer partiellement les credentials affichés
  • Produire un rapport actionnable
  • Traiter les données conformément au RGPD
  • Hébergement France · DPA disponible
✕ Ce qu'on ne fait PAS
  • Stocker des credentials en clair
  • Tester les accès détectés
  • Contacter les attaquants
  • Accéder aux systèmes compromis
  • Sources privées ou restreintes
⚖
Cadre légal — Activité encadrée par l'article L2321-3 du Code de la Sécurité Intérieure. Une DPA (Data Processing Agreement) est disponible sur demande. Contact : cedric.bertrand@cyberesist.com