Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PENTEST-LAB — Plateforme cyber moderne avec 50 défis pratiques couvrant les domaines de la sécurité web, API, cloud, IA et équipe bleue. Propose des chaînes d'attaque guidées, un simulateur IA transparent et des rapports de preuves GRC pour apprendre les techniques de test d'intrusion et de défense. | Kitploit
Outils/GitHubGitHub/pannagkumaar/pentest-lab
Analyse des VulnérabilitésExploitationSécurité WebCTFTests d'IntrusionSécurité CloudAuthentificationApprentissage et ÉducationSécurité des APISécurité de l'IALabs et Pratique
4il y a 1 moisPas encore vérifié
GitHub
pannagkumaar/pentest-lab

PENTEST-LAB

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Plateforme cyber moderne avec 50 défis pratiques couvrant les domaines de la sécurité web, API, cloud, IA et équipe bleue. Propose des chaînes d'attaque guidées, un simulateur IA transparent et des rapports de preuves GRC pour apprendre les techniques de test d'intrusion et de défense.

Partager

PENTEST-LAB

Une application vulnérable moderne et un cyber range pour apprendre la sécurité web, API, cloud, IA et blue team grâce à des chaînes d'attaque pratiques.

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║     ██████╗ ███████╗███╗   ██╗████████╗███████╗███████╗████████╗ ║
║     ██╔══██╗██╔════╝████╗  ██║╚══██╔══╝██╔════╝██╔════╝╚══██╔══╝ ║
║     ██████╔╝█████╗  ██╔██╗ ██║   ██║   █████╗  ███████╗   ██║    ║
║     ██╔═══╝ ██╔══╝  ██║╚██╗██║   ██║   ██╔══╝  ╚════██║   ██║    ║
║     ██║     ███████╗██║ ╚████║   ██║   ███████╗███████║   ██║    ║
║     ╚═╝     ╚══════╝╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚══════╝   ╚═╝    ║
║        MODERN CYBER RANGE · 53 CHALLENGES · 8 TRACKS            ║
╚═══════════════════════════════════════════════════════════════╝

★ Mettez une étoile à ce dépôt s'il vous aide - c'est gratuit et cela aide d'autres personnes à découvrir une formation gratuite en sécurité.


Ce qui le rend différent

PENTEST-LAB n'est pas une autre machine à vulnérabilité unique. C'est un cyber range complet qui associe les perspectives attaquant et défenseur avec une sortie de preuves de type GRC :

  • 53 défis répartis sur 8 parcours - Web, API, Auth/Session, Cloud/DevOps, Sécurité IA, Logique métier, Chaîne d'attaque, Preuves Blue Team.
  • Registre central des défis - une source de vérité unique alimentant l'interface, le validateur de drapeaux et le générateur de preuves.
  • Apprenez avant de résoudre - chaque défi renvoie vers des références faisant autorité (OWASP, PortSwigger, MITRE, NIST) pour étudier le concept, puis l'exploiter. Les drapeaux se gagnent en exploitant, ils ne sont pas révélés dans l'interface.
  • Simulateur IA transparent - le parcours IA fonctionne sur un « modèle » inspectable en mémoire (sans LLM externe) : vous voyez tout le contexte [SYSTEM][USER][RETRIEVED][HISTORY], la sortie générée, la technique d'injection détectée et les interrupteurs pour chaque mesure d'atténuation.
  • Magasin d'événements central - chaque requête et chaque drapeau est journalisé ; la vue défenseur est construite sur les mêmes événements que ceux générés par l'attaquant.
  • Chaîne d'attaque guidée - Reconnaissance → Divulgation d'informations → Abus de jeton → Élévation de privilèges → Accès aux données → Rapport de preuves, avec progression en direct.
  • Mode Blue Team - échecs de connexion, accès API suspects, SSRF, élévation de privilèges, téléversements de fichiers, captures de drapeaux et progression de la chaîne dans un seul tableau de bord.
  • Mode preuves GRC - rapports Markdown / JSON / CSV mappant chaque constat à une sévérité, un point de terminaison, une preuve, un impact métier, une remédiation, un domaine de contrôle et une opportunité de détection. (Mappage large de domaines de contrôle - pas une certification de conformité.)
  • Gagné, pas révélé - le champ drapeau est verrouillé jusqu'à ce que vous le capturiez. La fenêtre modale affiche le statut, pas le drapeau littéral, donc vous devez réellement exploiter le point de terminaison (via le testeur d'API intégré à l'interface ou votre propre client).
  • Prochain recommandé + progression pondérée - chaque défi résolu suggère un prochain défi pertinent, et votre score de progression pondère les défis plus difficiles plus que les faciles (4 > 3 > 2 > 1) au lieu d'un simple comptage.
  • Progression portable - exportez vos drapeaux capturés et votre progression sous forme d'artefact de portfolio Markdown que vous pouvez conserver après la disparition du laboratoire.
  • Sûr par défaut - se lie à 127.0.0.1, avertit bruyamment sur 0.0.0.0, tous les secrets sont factices et clairement marqués, les cibles SSRF sont des simulations locales en mémoire (pas de sortie réseau réelle), aucune cible externe.
  • Facile à exécuter - un script Python, un Makefile et docker-compose.
  • Auto-vérification - make verify-registry valide le registre des défis (identifiants/drapeaux uniques, champs requis, ressources, nombre d'indices) pour que le catalogue reste cohérent.

  • Démarrage rapide

    root@kitploit:~
    # 1. Une seule commande (installe les dépendances, initialise la base de données, démarre le serveur)
    python start_lab.py
    # ou :  make start
    

    Ouvrez http://localhost:3000 dans votre navigateur.

    Autres façons d'exécuter
    root@kitploit:~
    # Backend uniquement
    cd backend && npm install && npm start
    
    # Docker (publié sur 127.0.0.1 uniquement)
    docker compose up --build
    
    # Réinitialiser les drapeaux capturés / événements / progression de la chaîne
    make reset
    
    # Rafraîchir les données de démonstration
    make seed
    
    # Test de fumée des routes principales (démarrez d'abord le laboratoire)
    make test
    
    # Valider le registre des défis (identifiants/drapeaux uniques, champs, ressources)
    make verify-registry
    
    # Démonstration d'exploitation sûre en local uniquement (5 défis)
    python demo_exploit.py
    

    Parcours de défis

    ParcoursCe que vous apprenez#
    ◆ Test d'intrusion WebSQLi, IDOR, téléversement de fichiers, traversée de chemins, contournement WAF14
    ◆ Sécurité APIBOLA, affectation massive, contournement de limite de débit, webhooks, GraphQL, réflexion CORS, injection NoSQL7
    ◆ Auth & SessionConfusion kid/alg JWT, réutilisation de jeton d'actualisation, jetons de réinitialisation, fixation, MFA, empoisonnement de réinitialisation par en-tête d'hôte9
    ◆ Cloud / DevOpsFuite .env, SSRF métadonnées, débogage docker, stockage public, jetons CI/CD5
    ◆ Sécurité IAinjection d'invite, injection indirecte, fuite/empoisonnement RAG, appels d'outils, jailbreak multi-tours, contournement de filtre de sortie et exercices d'audit à trois niveaux10
    ◆ Logique métiercumul de coupons, quantité négative, conditions de course, contournement de paiement5
    ◆ Chaîne d'attaqueParcours de bout en bout guidé + chaîne complète RCE héritée, avec preuves2
    ◆ Preuves Blue TeamDétecter les attaques et générer un rapport GRC1
    53

    Chaque défi comprend : identifiant, titre, parcours, catégorie, difficulté, objectif, point de terminaison vulnérable, concept d'exploitation, 3 indices progressifs (vague → spécifique → réponse), drapeau, remédiation, notes de détection/preuves, un domaine de contrôle mappé et une liste de ressources à apprendre avant de résoudre.

    La fenêtre modale des défis

    Cliquez sur n'importe quelle carte de défi pour ouvrir la fenêtre modale. Elle vous donne :

    • Objectif, point de terminaison et concept d'exploitation pour savoir où viser.
    • Apprendre avant de résoudre - liens faisant autorité (OWASP, PortSwigger, MITRE, NIST) à étudier d'abord.
    • 3 indices progressifs - révélez-les un à un si vous êtes bloqué ; le nombre utilisé est suivi par défi.
    • Ouvrir dans le testeur d'API - accédez directement à une requête préchargée contre le point de terminaison vulnérable, ou envoyez-la depuis votre propre client.
    • Prochain recommandé - une fois résolu, un prochain défi pertinent est suggéré pour poursuivre votre parcours d'apprentissage.
    • Navigation Précédent / Suivant - parcourez les défis sans fermer la fenêtre modale.
    • Drapeau verrouillé - le drapeau littéral est masqué jusqu'à ce que vous le capturiez en exploitant le point de terminaison. La fenêtre modale affiche le statut capturé / non capturé.

    Mode chaîne d'attaque

    Une chaîne réaliste, entièrement locale, en six étapes détectées :

    root@kitploit:~
    Reconnaissance → Divulgation d'informations → Abus d'identifiants/jetons →
    Élévation de privilèges → Accès aux données sensibles → Rapport de preuves
    
    root@kitploit:~
    B=http://127.0.0.1:3000
    curl -s $B/api/attack-chain/recon    # 1. le point de terminaison de débogage divulgue les routes
    curl -s $B/api/attack-chain/leak     # 2. secret JWT factice divulgué (weak123)
    # 3. forger un jeton admin -> 4. élever les privilèges -> 5. lire les enregistrements clients factices -> 6. rapport
    curl -s $B/api/attack-chain/progress
    

    Suivez la progression en direct dans l'onglet Chaîne d'attaque.


    Mode Blue Team

    L'onglet Défenseur affiche la même activité que celle que l'attaquant vient d'effectuer : événements récents, échecs de connexion, accès API suspects, téléversements de fichiers, tentatives SSRF, tentatives d'élévation de privilèges, drapeaux capturés et progression de la chaîne d'attaque - chaque événement est coloré selon sa sévérité, les captures de drapeaux sont signalées par 🚩.

    root@kitploit:~
    curl -s http://localhost:3000/api/blue-team/dashboard
    

    Mode rapport de preuves

    Générez un rapport à partir de vos drapeaux capturés, chacun mappé à un constat avec sévérité, point de terminaison affecté, preuve, impact métier, remédiation, domaine de contrôle et opportunité de détection.

    root@kitploit:~
    # Markdown (par défaut)
    curl -s -X POST http://localhost:3000/api/evidence/report \
      -H 'Content-Type: application/json' -d '{"format":"markdown"}'
    
    # JSON ou CSV
    curl -s -X POST http://localhost:3000/api/evidence/report \
      -H 'Content-Type: application/json' -d '{"format":"csv"}'
    
    # Domaines de contrôle mappés : Contrôle d'accès, Journalisation et surveillance,
    # Développement sécurisé, Gestion des secrets, Gestion des changements,
    # Gestion de la configuration, Protection des données, Réponse aux incidents.
    

    ⚠️ Il s'agit d'un mappage large de domaines de contrôle pour l'apprentissage de la détection/GRC. Il ne prétend pas être conforme à une norme quelconque.


    Ressources de démonstration

    Le dépôt ne contient pas de captures d'écran ni de GIF enregistré. Si vous créez des ressources de démonstration locales, placez-les sous docs/screenshots/ et documentez le processus de capture à côté. Le script de démonstration maintenu, prêt pour la présentation, est docs/DEMO_WALKTHROUGH.md.


    Avis de sécurité

    Ce laboratoire est volontairement vulnérable. Exécutez-le uniquement dans des environnements isolés et ne l'exposez jamais sur Internet.

    • Se lie à 127.0.0.1 par défaut (HOST=127.0.0.1 dans backend/.env).
    • Définir HOST=0.0.0.0 affiche un avertissement bruyant ; l'interface affiche une bannière de danger.
    • Tous les secrets/jetons sont factices et clairement marqués. Aucun identifiant réel.
    • Les points de terminaison SSRF/métadonnées sont des simulations locales en mémoire - aucune sortie réseau réelle.
    • Aucune commande destructrice, aucune persistance, aucune cible de systèmes externes.

    Structure du projet

    root@kitploit:~
    ├── start_lab.py              # lanceur en une commande (dépendances + données + exécution)
    ├── demo_exploit.py           # démonstration d'exploitation sûre en local uniquement (5 défis)
    ├── docker-compose.yml        # publication localhost uniquement
    ├── Makefile                  # install / start / reset / test / demo / docker
    ├── CHALLENGES.md             # catalogue complet des défis
    ├── frontend/                 # interface du tableau de bord (parcours, chaîne, défenseur, preuves)
    ├── backend/
    │   ├── server.js             # application Express, liaison localhost, câblage des routes
    │   ├── challenges/registry.js # REGISTRE CENTRAL des défis (53 défis)
    │   ├── ai/                   # SIMULATEUR IA TRANSPARENT + magasin RAG (sans LLM externe)
    │   ├── utils/events.js       # MAGASIN D'ÉVÉNEMENTS CENTRAL + flux Blue Team
    │   ├── routes/               # routes vulnérables + modes (api, cloud, ai, shop, ...)
    │   ├── scripts/              # init-db, seed, reset, test_routes
    │   └── middleware/           # auth (sûre), auth.vulnerable, waf, security
    ├── solutions/                # écritures d'exploitation Python
    └── docs/                     # guides d'installation, d'outils, de démonstration et de chaîne d'attaque
    

    Contribuer

    Vous avez trouvé un bug ou souhaitez ajouter un défi ? Les PR sont les bienvenues.

    1. Restez local uniquement et pédagogique - pas de vrais secrets, pas de cibles externes.
    2. Ajoutez de nouveaux défis à backend/challenges/registry.js (source de vérité unique).
    3. Émettez les drapeaux via events.captureFlag({ flag, req }) depuis une route vulnérable.
    4. Mappez le défi à un domaine de contrôle et ajoutez des notes de détection.
    5. Ajoutez une liste de ressources à apprendre avant de résoudre (OWASP / PortSwigger / MITRE / NIST).
    6. Exécutez make test et make verify-registry avant de soumettre.

    Feuille de route

    • Pages d'écritures par drapeau générées à partir du registre
    • Score de difficulté + mode défi chronométré
    • Corrections d'autorisation au niveau des champs du résolveur GraphQL comme interrupteur « sécurisé »
    • Plus de scénarios de sécurité IA et de comparaisons de défenses
    • Bibliothèque de règles de détection Blue Team (style Sigma)
    • Simulation OIDC/SAML optionnelle pour le parcours auth
    • Mode classement CTF multi-utilisateurs (toujours local uniquement)

    Licence

    Usage pédagogique uniquement. Voir LICENSE si présent. Utilisez uniquement contre des systèmes que vous possédez ou que vous êtes explicitement autorisé à tester - ici, cela signifie ce laboratoire local.


    Aidez ce projet à grandir

    Si ce laboratoire vous a aidé à apprendre quelque chose de nouveau :

    1. Mettez une étoile à ce dépôt - cela prend une seconde et aide d'autres personnes à le trouver.
    2. Partagez - tweetez-le, publiez-le sur LinkedIn, parlez-en à vos collègues.
    3. Signalez les problèmes - aidez à améliorer le laboratoire pour tout le monde.

    Buy Me A Coffee

    Télécharger l’outil