INVESTIGATION RÉSEAU
RIPE IP : recherche ASN et WHOIS
Analysez l’attribution administrative et le routage public d’une adresse IPv4 ou IPv6 à partir des données RIPEstat et des registres Internet.
Comment trouver l’ASN d’une adresse IP ?
Saisissez une adresse IPv4 ou IPv6 publique dans l’outil ci-dessus. Le rapport recherche le préfixe réseau qui la contient et ses numéros de systèmes autonomes (ASN) d’origine à partir de RIPEstat. Un ASN désigne un réseau participant au routage Internet ; il n’identifie pas la personne qui utilise une adresse.
WHOIS IP et BGP : deux informations complémentaires
Le WHOIS décrit l’attribution enregistrée et l’organisation déclarée. Les observations BGP renseignent les annonces du préfixe et les ASN d’origine visibles par les collecteurs. Comparez ces informations lors d’une connexion inattendue : le détenteur enregistré et le réseau qui annonce une route ne sont pas nécessairement la même organisation.
Interpréter le résultat RPKI
Un résultat RPKI valide indique que l’origine et le préfixe observés correspondent à une autorisation d’origine de route. Un résultat invalide signale une incompatibilité ; unknown signifie qu’aucune autorisation ne couvre la route. Aucun de ces résultats ne prouve qu’un site est fiable ou qu’une IP est malveillante. Une source indisponible est distinguée d’un résultat de routage.
Utiliser le rapport pendant une investigation
Conservez les horodatages et le fuseau horaire des journaux, puis confrontez le préfixe, l’ASN d’origine et le contact abuse publié à la connexion observée. Copiez le rapport en JSON pour garder les éléments retournés. Hébergement mutualisé, VPN, proxy et appareil compromis limitent l’attribution : le détenteur du réseau n’est pas nécessairement l’auteur de l’incident.
Recherche IP : questions fréquentes
Puis-je rechercher une adresse IP privée ?
Non. Cet outil accepte les adresses IP publiques. Les plages locales, privées et réservées ne permettent pas cette recherche d’attribution sur Internet.
Le WHOIS IP donne-t-il une localisation exacte ?
Non. Le pays renseigné dans un registre est une information administrative. Il ne permet pas d’établir la position précise ni l’identité d’une personne.
Pourquoi un ASN ou un préfixe peut-il manquer ?
Les collecteurs peuvent ne pas observer de route, ou une source peut être indisponible. Consultez l’état des sources avant de conclure : l’absence d’information ne prouve pas qu’une adresse est inoffensive.
Références techniques : RIPEstat Network Info · RIPEstat RPKI Validation
Intégrez l’investigation réseau SecurCheck au cœur de votre SOC d’entreprise
Face à une tentative d’intrusion, un scan de ports ou un trafic anormal dans vos journaux de connexions, contextualiser les infrastructures observées aide vos équipes à orienter l’investigation. Collecter manuellement les données de registre et de routage pour chaque indicateur de compromission (IoC) réseau mobilise du temps que vos analystes pourraient consacrer à la corrélation des événements.
Dotez votre SOC et votre DSI d’un analyseur d’adresse IP et d’ASN centralisé pour appuyer vos processus de réponse aux incidents. SecurCheck aide vos analystes à analyser une adresse IP suspecte en rapprochant l’attribution administrative WHOIS, le routage public BGP observé et la validation RPKI lorsque les sources sont disponibles. Ces éléments facilitent le triage et la documentation des décisions techniques avant toute mesure de filtrage ou d’escalade validée selon vos procédures.
L’attribution d’un registre n’identifie pas un attaquant. RPKI vérifie l’origine d’une route au regard des autorisations publiées, pas le caractère malveillant du trafic. Recoupez ces éléments avec vos journaux et vos autres indicateurs : SecurCheck ne bloque pas automatiquement le trafic et ne certifie pas la conformité. Le délai et la couverture dépendent des sources interrogées.
Découvrir l’offre Entreprise