Mémo imprimable
Fiches mémo CEH
L'essentiel du CEH 312-50 en une page : commandes, phases, OWASP, ports, CVE et outils. Synthèse des cours Débutant, Intermédiaire et Expert.
1. Méthodologie CEH (5 phases)
- Reconnaissance — passive (OSINT : WHOIS, Google Dorks, theHarvester) puis active (scans, banner grabbing).
- Scanning — découverte d'hôtes, ports, services, OS (Nmap).
- Obtention d'accès — exploitation des vulnérabilités (Metasploit, injections, brute force).
- Maintien d'accès — backdoors, RAT, rootkits, pass-the-hash.
- Effacement des traces — nettoyage des logs, timestomp (à des fins pédagogiques uniquement, avec autorisation écrite).
Rappel légal
- Autorisation écrite et règles d'engagement obligatoires avant tout test.
- En France : article 323-1 du Code pénal (accès frauduleux).
- Tests types : black box (rien), grey box (partiel), white box (tout).
2. Phases PTES (7 étapes)
- Pre-engagement — périmètre, règles d'engagement, autorisation.
- Intelligence gathering — OSINT, footprinting, DNS.
- Threat modeling — actifs, menaces, vecteurs probables.
- Vulnerability analysis — scanners (Nessus, OpenVAS), CVE, CVSS.
- Exploitation — preuve de concept ciblée, sans dommage.
- Post-exploitation — valeur des accès, persistance, pivot.
- Reporting — constats classés par criticité + remédiations.
3. Nmap — commandes clés
nmap -sn 192.168.1.0/24 # ping sweep, hôtes actifs
nmap -sS 192.168.1.50 # SYN furtif (half-open)
nmap -sT 192.168.1.50 # TCP connect complet
nmap -sU --top-ports 20 cible # scan UDP
nmap -O cible # détection OS
nmap -sV cible # versions des services
nmap -A cible # agressif : OS + versions + scripts
nmap -f cible # fragmentation (évasion IDS)
nmap -D RND:10 cible # leurres (decoys)
- Réponse SYN-ACK = port ouvert, RST = fermé.
- Autres :
theharvester -d domaine.com -b google, dig axfr domaine.com @ns1.domaine.com, enum4linux 192.168.1.50.
4. Hydra, sqlmap, aircrack
hydra -l admin -P rockyou.txt ssh://192.168.1.50
# -l login, -L fichier logins, -P wordlist
sqlmap -u "URL?id=1" --dbs
sqlmap -u "URL?id=1" -D bdd -T users --dump
airmon-ng start wlan0
airodump-ng --bssid AA:BB:CC:DD:EE:FF --channel 6 -w capture wlan0mon
aireplay-ng --deauth 10 -a BSSID wlan0mon
aircrack-ng -w rockyou.txt -b BSSID capture.cap
- Hydra : brute force en ligne multi-protocoles (SSH, FTP, HTTP, SMB, RDP).
- sqlmap :
--dbs liste les bases, -D/-T --dump exfiltre.
- aircrack-ng : le handshake 4-way (EAPOL) permet le cracking hors ligne du PSK.
- Défense SQL : requêtes préparées + moindre privilège. Wi-Fi : WPA3, WPS désactivé.
5. OWASP Top 10 : 2021 (résumé)
| Rang | Catégorie |
| A01 | Broken Access Control — IDOR, élévation, accès forcé |
| A02 | Cryptographic Failures — données sensibles exposées |
| A03 | Injection — SQL, XSS, commandes OS |
| A04 | Insecure Design — conception sans sécurité |
| A05 | Security Misconfiguration — défauts de configuration |
| A06 | Composants vulnérables — dépendances obsolètes |
| A07 | Authentification défaillante — sessions, mots de passe |
| A08 | Intégrité logicielle — mises à jour non vérifiées |
| A09 | Journalisation insuffisante — détection tardive |
| A10 | SSRF — requêtes serveur forgées (ex. métadonnées cloud) |
6. Ports et services
| Port | Service |
| 21 / 22 | FTP / SSH |
| 23 / 25 | Telnet / SMTP (VRFY, EXPN) |
| 53 | DNS (transfert AXFR) |
| 80 / 443 | HTTP / HTTPS |
| 110 / 143 | POP3 / IMAP |
| 137-139 / 445 | NetBIOS / SMB (session null, EternalBlue) |
| 161 / UDP | SNMP (community public/private) |
| 389 / 636 | LDAP / LDAPS |
| 1433 / 3306 | MSSQL / MySQL |
| 3389 / 5900 | RDP / VNC |
7. CVE repères
| CVE | À retenir |
| CVE-2017-0144 | EternalBlue : exploit SMBv1 (445/TCP), corrigé par MS17-010, vecteur de WannaCry. Parade : patch, SMBv1 désactivé, segmentation. |
| CVE-2014-0160 | Heartbleed : heartbeat TLS OpenSSL, fuite mémoire (clés, sessions). Parade : patch OpenSSL, révocation des certificats. |
| CVE-2021-41773 | Apache 2.4.49/2.4.50 : path traversal vers exécution de fichiers. Parade : mise à jour immédiate. |
- CVSS : gravité 0 à 10 (exploitabilité + impact). Zero-day : exploitée avant tout correctif.
- Vulnérabilité = faille, exploit = code qui l'utilise, payload = action (ex. Meterpreter).
8. Outils par phase
| Phase | Outils |
| Reconnaissance | theHarvester, Maltego, WHOIS, dig, Google Dorks |
| Scan / Énumération | Nmap, enum4linux, Nikto, Gobuster |
| Vulnérabilités | Nessus, OpenVAS, Nmap --script vuln |
| Exploitation | Metasploit, sqlmap, Hydra, John, Hashcat, Mimikatz |
| Web | Burp Suite (proxy 127.0.0.1:8080, Repeater, Intruder), Nikto |
| Sniffing / MITM | Wireshark (filtre http), tcpdump, ettercap, arpspoof, dnsspoof |
| Wi-Fi | airmon-ng, airodump-ng, aireplay-ng, aircrack-ng |
| Chiffrement / divers | openssl s_client, steghide, msfvenom -e x86/shikata_ga_nai |
9. Réflexes défensifs
- Surface réduite : ports fermés, services désactivés, firewall deny-by-default.
- Correctifs rapides + sauvegardes hors ligne testées (anti-ransomware).
- Mots de passe : bcrypt/Argon2 salés, MFA partout, jamais MD5/SHA1.
- Web : moindre privilège, tokens anti-CSRF, cookies Secure + HttpOnly + SameSite, SID régénéré au login.
- Réseau : HTTPS/SSH/VPN, DAI contre ARP spoofing, port-security, segmentation invité.
- Cloud/IoT : IMDSv2, IAM au moindre privilège, Block Public Access S3, VLAN IoT dédié.
- Humain : formation, double validation, vérification sur second canal.