
Une machine de laboratoire CTF Boot-to-Root vulnérable simulant un environnement hospitalier. Elle propose une chaîne d'attaque réaliste en 17 étapes incluant l'injection SQL, le XSS, le détournement de session, l'accès SSH, le craquage de mots de passe, l'élévation de privilèges via CVE-2021-3493, et un compromis complet du compte root. Développée comme projet de fin d'études à l'Université nationale d'Ajloun (ANU), récompensée à 97 %.
🎓 Projet de fin d'études — Université nationale d'Ajloun (ANU)
Faculté d'IT · Cybersécurité et Cloud Computing · Année académique 2026
🏆 Note la plus élevée de l'université : 97 %
Zero-Day Legacy est une machine de laboratoire CTF (Capture The Flag) de type Boot-to-Root, réaliste et intentionnellement vulnérable, conçue dans le cadre d'un projet de fin d'études à l'Université nationale d'Ajloun. Elle simule un système complet de gestion hospitalière — Royal Health Hospital — contenant une chaîne d'attaque complète et réaliste couvrant plusieurs classes de vulnérabilités.
L'attaquant joue le rôle d'un patient qui ne peut pas payer sa facture d'hôpital et décide de pirater le système depuis le réseau interne. En commençant par un simple repérage, l'attaquant doit enchaîner 17 étapes, de l'accès web initial jusqu'à la compromission totale du compte root — reflétant ainsi un test d'intrusion réel.
⚠️ Cette machine est intentionnellement vulnérable pour l'éducation en cybersécurité. Toutes les vulnérabilités sont prévues par conception. Exécutez-la uniquement dans un réseau local isolé. Ne la déployez jamais sur un serveur accessible au public.
# 1. Importer dans VirtualBox
Fichier → Importer un appliance → sélectionnez le fichier .ova
# 2. Configurer l'adaptateur réseau
Paramètres → Réseau → Adaptateur 1 → Pont
# 3. Découvrir l'IP de la machine depuis Kali Linux
sudo netdiscover
Un patient du Royal Health Hospital reçoit une facture qu'il ne peut pas payer.
Il est connecté au réseau interne de l'hôpital et décide de pirater le système.
À partir de là — le compte à rebours est lancé.
| Couche | Technologie | Version |
|---|---|---|
| OS | Ubuntu Server LTS (Focal Fossa) | 20.04.6 |
| Serveur web | Apache | 2.4.x |
| Langage | PHP (sans frameworks — intentionnel) | 7.4 |
| Base de données | MySQL | 8.0.x |
| Frontend | HTML / CSS / JS — personnalisé, sans Bootstrap | — |
| Plateforme VM | VirtualBox | — |
| Mode réseau | Adaptateur pont (adresse IP LAN réelle) | — |
| Bilingue | Arabe + Anglais complet avec RTL | — |
OS : Ubuntu Server 20.04.6 LTS — noyau 5.4.x (vulnérable à CVE-2021-3493)
vCPU : 1
RAM : 1 Go
Stockage : 2 Go
Réseau : Adaptateur pont — obtient une IP réelle du routeur local
Services : Apache (80) · OpenSSH (22) · MySQL (3306 — local uniquement)
Bilingue : Arabe + Anglais sur toutes les pages
| Document | Description |
|---|---|
Zero-Day-Legacy-PRD.pdf | Document complet des exigences du projet — chaîne d'attaque, conception de la base de données, configuration VM, spécifications des vulnérabilités |
Penetration-Test-Report.pdf | Rapport de test d'intrusion complet réalisé par la société de cybersécurité AIMAS — conclusions techniques détaillées avec captures d'écran |
| Nom | ||
|---|---|---|
| Ayham Megdadi | ||
| Ibrahim Onizat | ||
| Manar Hussein | ||
| Amira Freihat | ||
| Salsabeel Abu Hawwa | — |
Superviseur : Dr. Mohammad Al-Sawah
Université : Université nationale d'Ajloun (ANU)
Faculté : IT — Cybersécurité et Cloud Computing
Année académique : 2025–2026
╔═══════════════════════════════════════════════════════════╗
║ 🏆 NOTE LA PLUS ÉLEVÉE DE L'UNIVERSITÉ : 97 % ║
║ ║
║ Université nationale d'Ajloun — Projet de fin d'études ║
║ Faculté d'IT — Cybersécurité & Cloud Computing ║
║ Année académique : 2025–2026 ║
╚═══════════════════════════════════════════════════════════╝
Ce projet a été développé exclusivement à des fins académiques et éducatives à l'Université nationale d'Ajloun.