Laboratoire structuré de tests d'intrusion documentant une chaîne d'attaque complète, de la reconnaissance réseau à l'exploitation root de la backdoor vsftpd 2.3.4, avec notes de détection pour l'équipe bleue et cartographie MITRE ATT&CK.
Avertissement : Ce laboratoire a été mené entièrement au sein d'un réseau virtuel isolé entre deux machines virtuelles hébergées localement. Aucun système externe, réseau actif ou infrastructure réelle n'a été ciblé à aucun moment. Toutes les techniques présentées le sont uniquement à des fins éducatives et ont été délivrées sous la forme d'un cours structuré à des pairs.
Ce dépôt documente un cours structuré de test d'intrusion présenté à l'aide d'une machine d'attaque Kali Linux et d'une machine cible Metasploitable2. L'objectif était de parcourir une chaîne d'attaque réaliste — de l'observation passive du réseau jusqu'à l'accès root sur la machine victime — en utilisant des outils standard de l'industrie que l'on retrouve dans les environnements SOC et red team réels.
Le laboratoire a été conçu pour combler l'écart entre la théorie et la pratique, en montrant comment chaque phase du cycle de vie d'une attaque s'enchaîne avec la suivante. Le réseau était entièrement isolé entre les deux machines virtuelles afin de contenir tout le trafic, d'éviter tout scan involontaire du réseau hôte et de garantir que les captures Wireshark restent propres et confinées.
Ce cours a été présenté à des pairs et a reçu un retour très positif, notamment sur la clarté du parcours de la kill chain et la démonstration en direct de Wireshark.
[Phase 1] Isolation du réseau et observation du trafic → Wireshark sur eth0
[Phase 2] Reconnaissance → scan des versions de services avec nmap -sV
[Phase 3] Énumération de la cible → examen de l'interface web Metasploitable2
[Phase 4] Exploitation → backdoor vsftpd 2.3.4 via Metasploit
[Phase 5] Post-exploitation → shell root confirmé, diffusion wall
| Composant | Détails |
|---|---|
| VM attaquante | Kali Linux (192.168.56.102) |
| VM cible | Metasploitable2 Ubuntu (192.168.56.101) |
| Réseau | Adaptateur isolé host-only (sans internet) |
| Outils utilisés | Wireshark, Nmap, Metasploit Framework |
| Exploit | unix/ftp/vsftpd_234_backdoor |
| Résultat | Shell root sur la cible (uid=0(root)) |
Wireshark — comprendre comment isoler et filtrer le trafic pour observer la poignée de main TCP, les requêtes et réponses HTTP, ainsi que l'activité DHCP entre deux hôtes. C'est le type d'analyse de paquets qui sous-tend la réponse aux incidents et la forensique réseau.
Nmap — utiliser la détection de versions de services (-sV) pour construire une image précise de ce qui s'exécute sur une cible. Un analyste SOC doit comprendre ce que les attaquants voient pendant la reconnaissance afin de le détecter et de le prioriser efficacement.
Metasploit — comprendre comment une CVE connue (backdoor vsftpd 2.3.4) est transformée en arme et comment le framework automatise la livraison des charges utiles. Reconnaître les indicateurs de cette attaque dans les journaux et le trafic réseau est une compétence SOC directe.
Post-exploitation — comprendre ce qu'un attaquant fait une fois qu'il dispose d'un shell root et comment les preuves de ces actions se manifestent sur l'ensemble du système.
Royal Navy en reconversion vers la cybersécurité
Certifications : CompTIA Security+ | Splunk Core Certified User (SPLK-1001)
Étudie actuellement : Blue Team Labs (BTL1) — examen prévu en août 2026