Mémo imprimable

Fiches mémo CEH

L'essentiel du CEH 312-50 en une page : commandes, phases, OWASP, ports, CVE et outils. Synthèse des cours Débutant, Intermédiaire et Expert.

1. Méthodologie CEH (5 phases)

  1. Reconnaissance — passive (OSINT : WHOIS, Google Dorks, theHarvester) puis active (scans, banner grabbing).
  2. Scanning — découverte d'hôtes, ports, services, OS (Nmap).
  3. Obtention d'accès — exploitation des vulnérabilités (Metasploit, injections, brute force).
  4. Maintien d'accès — backdoors, RAT, rootkits, pass-the-hash.
  5. Effacement des traces — nettoyage des logs, timestomp (à des fins pédagogiques uniquement, avec autorisation écrite).

Rappel légal

  • Autorisation écrite et règles d'engagement obligatoires avant tout test.
  • En France : article 323-1 du Code pénal (accès frauduleux).
  • Tests types : black box (rien), grey box (partiel), white box (tout).

2. Phases PTES (7 étapes)

  1. Pre-engagement — périmètre, règles d'engagement, autorisation.
  2. Intelligence gathering — OSINT, footprinting, DNS.
  3. Threat modeling — actifs, menaces, vecteurs probables.
  4. Vulnerability analysis — scanners (Nessus, OpenVAS), CVE, CVSS.
  5. Exploitation — preuve de concept ciblée, sans dommage.
  6. Post-exploitation — valeur des accès, persistance, pivot.
  7. Reporting — constats classés par criticité + remédiations.

3. Nmap — commandes clés

nmap -sn 192.168.1.0/24      # ping sweep, hôtes actifs
nmap -sS 192.168.1.50       # SYN furtif (half-open)
nmap -sT 192.168.1.50       # TCP connect complet
nmap -sU --top-ports 20 cible  # scan UDP
nmap -O cible               # détection OS
nmap -sV cible               # versions des services
nmap -A cible               # agressif : OS + versions + scripts
nmap -f cible               # fragmentation (évasion IDS)
nmap -D RND:10 cible        # leurres (decoys)
  • Réponse SYN-ACK = port ouvert, RST = fermé.
  • Autres : theharvester -d domaine.com -b google, dig axfr domaine.com @ns1.domaine.com, enum4linux 192.168.1.50.

4. Hydra, sqlmap, aircrack

hydra -l admin -P rockyou.txt ssh://192.168.1.50
# -l login, -L fichier logins, -P wordlist

sqlmap -u "URL?id=1" --dbs
sqlmap -u "URL?id=1" -D bdd -T users --dump

airmon-ng start wlan0
airodump-ng --bssid AA:BB:CC:DD:EE:FF --channel 6 -w capture wlan0mon
aireplay-ng --deauth 10 -a BSSID wlan0mon
aircrack-ng -w rockyou.txt -b BSSID capture.cap
  • Hydra : brute force en ligne multi-protocoles (SSH, FTP, HTTP, SMB, RDP).
  • sqlmap : --dbs liste les bases, -D/-T --dump exfiltre.
  • aircrack-ng : le handshake 4-way (EAPOL) permet le cracking hors ligne du PSK.
  • Défense SQL : requêtes préparées + moindre privilège. Wi-Fi : WPA3, WPS désactivé.

5. OWASP Top 10 : 2021 (résumé)

RangCatégorie
A01Broken Access Control — IDOR, élévation, accès forcé
A02Cryptographic Failures — données sensibles exposées
A03Injection — SQL, XSS, commandes OS
A04Insecure Design — conception sans sécurité
A05Security Misconfiguration — défauts de configuration
A06Composants vulnérables — dépendances obsolètes
A07Authentification défaillante — sessions, mots de passe
A08Intégrité logicielle — mises à jour non vérifiées
A09Journalisation insuffisante — détection tardive
A10SSRF — requêtes serveur forgées (ex. métadonnées cloud)

6. Ports et services

PortService
21 / 22FTP / SSH
23 / 25Telnet / SMTP (VRFY, EXPN)
53DNS (transfert AXFR)
80 / 443HTTP / HTTPS
110 / 143POP3 / IMAP
137-139 / 445NetBIOS / SMB (session null, EternalBlue)
161 / UDPSNMP (community public/private)
389 / 636LDAP / LDAPS
1433 / 3306MSSQL / MySQL
3389 / 5900RDP / VNC

7. CVE repères

CVEÀ retenir
CVE-2017-0144EternalBlue : exploit SMBv1 (445/TCP), corrigé par MS17-010, vecteur de WannaCry. Parade : patch, SMBv1 désactivé, segmentation.
CVE-2014-0160Heartbleed : heartbeat TLS OpenSSL, fuite mémoire (clés, sessions). Parade : patch OpenSSL, révocation des certificats.
CVE-2021-41773Apache 2.4.49/2.4.50 : path traversal vers exécution de fichiers. Parade : mise à jour immédiate.
  • CVSS : gravité 0 à 10 (exploitabilité + impact). Zero-day : exploitée avant tout correctif.
  • Vulnérabilité = faille, exploit = code qui l'utilise, payload = action (ex. Meterpreter).

8. Outils par phase

PhaseOutils
ReconnaissancetheHarvester, Maltego, WHOIS, dig, Google Dorks
Scan / ÉnumérationNmap, enum4linux, Nikto, Gobuster
VulnérabilitésNessus, OpenVAS, Nmap --script vuln
ExploitationMetasploit, sqlmap, Hydra, John, Hashcat, Mimikatz
WebBurp Suite (proxy 127.0.0.1:8080, Repeater, Intruder), Nikto
Sniffing / MITMWireshark (filtre http), tcpdump, ettercap, arpspoof, dnsspoof
Wi-Fiairmon-ng, airodump-ng, aireplay-ng, aircrack-ng
Chiffrement / diversopenssl s_client, steghide, msfvenom -e x86/shikata_ga_nai

9. Réflexes défensifs

  • Surface réduite : ports fermés, services désactivés, firewall deny-by-default.
  • Correctifs rapides + sauvegardes hors ligne testées (anti-ransomware).
  • Mots de passe : bcrypt/Argon2 salés, MFA partout, jamais MD5/SHA1.
  • Web : moindre privilège, tokens anti-CSRF, cookies Secure + HttpOnly + SameSite, SID régénéré au login.
  • Réseau : HTTPS/SSH/VPN, DAI contre ARP spoofing, port-security, segmentation invité.
  • Cloud/IoT : IMDSv2, IAM au moindre privilège, Block Public Access S3, VLAN IoT dédié.
  • Humain : formation, double validation, vérification sur second canal.