Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
security-operations-labs — Modélisation des menaces, segmentation IT/OT, détection Snort et validation reproductible d’un profil de détection Drupal. | Kitploit
Outils/GitHubGitHub/elihiho/security-operations-labs
Scanners de VulnérabilitésAudit de ConfigurationSécurité RéseauRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationRessources OrganiséesLabs et Pratique
GitHub
elihiho/security-operations-labs

security-operations-labs

Modélisation des menaces, segmentation IT/OT, détection Snort et validation reproductible d’un profil de détection Drupal.

Voir le dépôt
il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Security Operations Labs

Aperçu

Ce dépôt regroupe des travaux défensifs en sécurité issus du contexte universitaire, reformulés pour une traçabilité publique. L'accent est mis sur la méthodologie, les labs reproductibles, la validation et les limites des mesures développées – et non sur la publication de supports de cours.

Projets inclus

ProjetContenu
Threat ModelingAnalyse STRIDE, correspondance MITRE ATT&CK, DFD abstrait et registre des risques
Segmentation réseau IT/OTPasserelle Default-Deny avec iptables, journalisation et vérification contrôlée
Snort DetectionRègles pour la reconnaissance, l'ICMP et les connexions SSH répétées
CVE-2026-9082 Detection LabProfil Nuclei avec contrôle négatif positif, corrigé et non concerné

Threat Modeling

L'étude de cas examine un environnement de production anonymisé avec des systèmes IT et OT interconnectés. Les actifs, les chemins de communication et les limites de confiance sont recensés, analysés avec STRIDE et associés aux techniques pertinentes de MITRE ATT&CK Enterprise et ICS. Un modèle de risque qualitatif priorise notamment le mouvement latéral et les arrêts de production.

Segmentation réseau IT/OT

Une passerelle sépare le segment bureautique du segment OT/SCADA simulé. La politique de forwarding suit le principe de la liste blanche : le trafic de retour établi et les services explicitement autorisés passent, tandis que le trafic non autorisé est journalisé avant le DROP. Nmap, le trafic de test contrôlé, les compteurs du pare-feu et les journaux vérifient les règles et les chemins de retour.

Snort Detection

La configuration Snort définit un HOME_NET adapté et détecte dans le lab la reconnaissance TCP/UDP, l'ICMP vers le segment OT ainsi que les tentatives de connexion SSH répétées. Les règles illustrent le detection engineering ; les seuils doivent être ajustés pour les réseaux de production.

CVE-2026-9082 Detection Lab

Le modèle Nuclei est testé contre trois instances locales :

CibleBase de donnéesAttente
version Drupal vulnérablePostgreSQLDétection
version Drupal corrigéePostgreSQLaucune détection
version Drupal vulnérableMariaDBaucune détection

L'instance MariaDB constitue un contrôle négatif important : elle utilise la même version de Drupal que le contrôle positif, mais n'est pas affectée par le chemin de requête spécifique à PostgreSQL. Cela permet de vérifier si le profil fait plus que simplement identifier une version.

Technologies

iptables · Snort · Nuclei · Docker Compose · Drupal · PostgreSQL · MariaDB

Ma contribution

Mon travail a notamment porté sur :

  • l'analyse des menaces et des risques ;
  • un diagramme de flux de données abstrait et un registre des risques anonymisé ;
  • le développement et le test des règles iptables et Snort ;
  • le concept de test et l'évaluation anonymisée ;
  • le développement du modèle Nuclei ;
  • la validation à trois instances avec un contrôle positif et deux contrôles négatifs ;
  • l'analyse des faux positifs/faux négatifs ; ainsi que
  • la documentation des enseignements tirés.

Reproductibilité

Les sous-projets documentent les prérequis, la configuration et les étapes de test. Le lab Drupal utilise Docker Compose et Nuclei ; le lab de segmentation nécessite des systèmes Linux isolés ou des machines virtuelles avec des droits administratifs. Les longues réponses HTTP brutes et les métadonnées de bureau sont volontairement exclues des preuves publiques.

Sécurité et éthique

Les tests actifs ne doivent être effectués que contre vos propres systèmes ou ceux explicitement autorisés. Le profil Nuclei est orienté détection, n'extrait aucune donnée et ne modifie aucune entrée applicative. Même les requêtes non destructives peuvent générer des journaux. Les scripts de pare-feu ne doivent être exécutés que dans des labs isolés, car ils remplacent les règles actives.

Enseignements

  • Les valeurs de risque ne sont utiles qu'avec des hypothèses documentées et un contexte métier.
  • La segmentation doit inclure le routage et le trafic de retour, et être testée en pratique.
  • Les règles de détection nécessitent des contrôles positifs et négatifs.
  • La détection basée sur les erreurs peut être précise, mais peut produire des faux négatifs lorsque les messages d'erreur sont supprimés.

Contexte universitaire

Les travaux ont été réalisés dans le cadre d'un module Security Operations à la THWS. Sont publiées des analyses personnelles reformulées et des artefacts de lab, et non l'énoncé, les diapositives de cours, les plans réseau fournis ou les livrables complets.

Télécharger l’outil