Phases des tests d’intrusion : de la reconnaissance au rapport
Suivez le cycle de vie d’un test d’intrusion : reconnaissance, analyse, exploitation, post-exploitation et rapport final orientant la remédiation.
Phases des tests d’intrusion : de la reconnaissance au rapport est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Le cycle de vie d’un test d’intrusion
Un test d’intrusion structuré suit un cycle de vie défini qui garantit une couverture complète, réduit les risques pour les systèmes de production et produit des résultats exploitables. Le framework le plus largement adopté provient du PTES (Penetration Testing Execution Standard) et s’aligne sur l’approche du NIST. Les phases sont les suivantes : Planification/Définition du périmètre, Reconnaissance, Scanning, Exploitation, Post-Exploitation et Reporting. Chaque phase s’appuie sur la précédente : vous ne pouvez pas exploiter ce que vous n’avez pas découvert et vous ne pouvez pas rendre compte de ce que vous n’avez pas documenté. Sauter des phases ou les mener trop rapidement entraîne des évaluations incomplètes et des résultats peu fiables.
# Penetration testing phases:
# 1. Planning & Scoping (Rules of Engagement)
# 2. Reconnaissance (OSINT + passive recon)
# 3. Scanning/Enumeration (active discovery)
# 4. Exploitation (attacking vulnerabilities)
# 5. Post-Exploitation (lateral movement, persistence)
# 6. Reporting (findings + recommendations)Phase 1 : planification et définition du périmètre
La phase de planification établit les fondations juridiques et opérationnelles de la mission. Les principaux livrables comprennent : un Statement of Work (SOW) signé, qui définit les objectifs et la tarification ; un document Rules of Engagement (RoE) précisant les cibles autorisées, les plages horaires, les techniques interdites, les contacts d’urgence et les exigences relatives au traitement des données ; ainsi qu’une définition claire des critères de réussite (ce qui constitue l’atteinte de l’objectif). Le périmètre doit être défini avec précision afin d’éviter son élargissement involontaire (tester accidentellement des systèmes non autorisés) et de garantir que l’évaluation couvre les ressources les plus critiques. Tous les canaux de communication et les procédures d’escalade sont établis avant le début de toute intervention technique.
# Scoping questions to answer:
# - Which IP ranges/domains are in scope?
# - Are cloud environments (AWS/Azure/GCP) in scope?
# - Are physical attacks in scope?
# - Are employees fair game for phishing?
# - Are denial-of-service techniques permitted?
# - What notification procedures exist?
# - Who is the authorized point of contact?
# - What is the test window (dates/times)?
# - How will data be protected and destroyed after?Phase 2 : reconnaissance passive (OSINT)
La reconnaissance passive consiste à recueillir des informations sur la cible sans interagir directement avec ses systèmes, en utilisant des sources publiques qui ne génèrent pas de journaux sur la cible. Ces sources comprennent : les enregistrements WHOIS (enregistrement du domaine et coordonnées du titulaire), les enregistrements DNS, les journaux de transparence des certificats (révélant les sous-domaines), LinkedIn (noms des employés, intitulés de poste et technologies utilisées), les offres d’emploi (révélant la pile technologique et les outils), Shodan/Censys (services accessibles depuis Internet et ports ouverts), les dépôts GitHub (code source et identifiants accidentellement publiés) et le Google dorking (recherches ciblées sur un site pour trouver des fichiers sensibles et des interfaces exposées).
# OSINT techniques (no target contact):
# WHOIS:
whois targetcompany.com
# DNS enumeration via public resolvers:
dig @8.8.8.8 targetcompany.com ANY
dnsx -d targetcompany.com -a -aaaa -cname -mx -ns
# Certificate transparency (subdomains):
curl 'https://crt.sh/?q=%.targetcompany.com&output=json'
# Google dorks:
# site:targetcompany.com filetype:pdf confidential
# site:targetcompany.com inurl:admin
# site:github.com targetcompany password OR apikeyPhase 2 : reconnaissance active
La reconnaissance active consiste à interagir directement avec les systèmes cibles afin de recueillir des informations. Elle génère des journaux sur la cible et produit intrinsèquement davantage de bruit que la reconnaissance passive. Les techniques comprennent l’analyse des ports (Nmap), l’énumération des services, les tentatives de transfert de zone DNS et la récupération de bannières. La frontière entre reconnaissance et analyse est floue : la reconnaissance vise à recueillir des informations, tandis que l’analyse implique généralement l’identification des vulnérabilités. Toutefois, la reconnaissance active peut déclencher des alertes IDS/IPS et être détectée par une cible attentive à la Security. Les testeurs doivent donc équilibrer exhaustivité et discrétion selon l’objectif de la mission (tester la détection ou compromettre discrètement).
# Active reconnaissance techniques:
# Host discovery:
nmap -sn 192.168.1.0/24 -oG alive_hosts.txt
# DNS zone transfer (if misconfigured):
dig axfr @ns1.targetcompany.com targetcompany.com
# Banner grabbing:
nc -v 192.168.1.10 22 # SSH version
curl -I https://targetcompany.com # web server header
# SMTP enumeration:
nmap --script smtp-enum-users 192.168.1.25
# Web crawler:
whatweb targetcompany.comPhase 3 : analyse et analyse des vulnérabilités
La phase d’analyse découvre systématiquement les ports ouverts, les services, les versions logicielles et les vulnérabilités connues sur les cibles incluses dans le périmètre. Cette phase utilise des outils tels que Nmap pour l’énumération des services et Nessus/OpenVAS pour l’analyse des vulnérabilités. Le testeur d’intrusion examine manuellement les résultats de l’analyse et met les constatations en corrélation : une version d’Apache identifiée par Nmap peut correspondre à des exploits connus dans la base de données des CVE. Cette phase comprend également l’examen manuel des applications Web (avec Burp Suite) et le test des mécanismes d’authentification. Le résultat est une liste hiérarchisée de chemins d’attaque potentiels à suivre pendant la phase d’exploitation.
# Scanning phase workflow:
# 1. Port and service scan:
nmap -sV -sC -O 192.168.1.0/24 -oX services.xml
# 2. Vulnerability scan (Nessus/OpenVAS):
# Import Nmap results -> credentialed scan -> export report
# 3. Web application scanning:
burpsuite # manual + scanner
niklto -h https://192.168.1.10
wpscan --url https://targetsite.com # WordPress-specific
# 4. Correlate version with CVEs:
# searchsploit apache 2.4.41
# Check NVD: https://nvd.nist.gov/vuln/searchPhase 4 : Exploitation
La phase d’Exploitation tente de tirer parti des vulnérabilités identifiées afin d’obtenir un accès non autorisé, une élévation de privilèges ou d’atteindre d’autres objectifs définis. L’Exploitation doit rester strictement dans le périmètre et respecter les Rules of Engagement. Les techniques comprennent l’exploitation de vulnérabilités non corrigées (avec Metasploit ou des exploits manuels), les attaques contre les identifiants (password spraying, identifiants par défaut et force brute), les attaques d’applications Web (injection SQL et exploitation XSS) ainsi que l’ingénierie sociale si elle est autorisée. Chaque action doit être documentée avec son horodatage : ce qui a été fait, le moment où cela a été fait, le résultat obtenu et l’outil utilisé. Cette documentation constitue la base de preuves du rapport final.
# Documentation during exploitation:
# Use a testing journal (OneNote, CherryTree, Obsidian)
# For each finding, record:
# - Date/time: 2026-06-15 14:32 UTC
# - Target: 192.168.1.25 (web-prod-01)
# - Finding: SQL injection in /login.php username parameter
# - Command: sqlmap -u 'http://target/login.php' --data 'user=*&pass=x'
# - Screenshot: login_sqli_01.png
# - Impact: retrieved admin credentials from users table
# - CVSS: 9.8 (Critical)Phase 5 : Post-Exploitation
La Post-Exploitation commence une fois l’accès initial obtenu et cherche à déterminer jusqu’où un attaquant pourrait étendre son accès. Les activités comprennent : l’élévation de privilèges (obtenir des privilèges d’administrateur ou root à partir d’un accès utilisateur limité), la collecte d’identifiants (extraire des hachages, des tickets ou des mots de passe en clair), le movement latéral (accéder à d’autres systèmes à l’aide des identifiants récupérés), la découverte de données (identifier les données sensibles accessibles depuis la position compromise) et l’établissement de la persistance (pour simuler un accès à long terme de type APT). L’objectif est de montrer l’impact réaliste de la compromission initiale : pas seulement qu’un système a été compromis, mais aussi ce que l’attaquant pourrait finalement atteindre.
# Post-exploitation with Meterpreter (Metasploit):
meterpreter> sysinfo # OS/hostname
meterpreter> getuid # current user
meterpreter> getsystem # attempt privilege escalation
meterpreter> hashdump # dump local NTLM hashes
meterpreter> run post/multi/gather/credentials
meterpreter> run post/windows/manage/migrate # migrate to stable process
# Lateral movement (CrackMapExec with dumped hash):
crackmapexec smb 192.168.1.0/24 -u admin -H <NTLM_hash> --sharesPivotement et accès au réseau interne
Le pivotement utilise un hôte compromis comme relais pour atteindre des segments réseau qui seraient autrement inaccessibles au testeur d’intrusion (par exemple, un VLAN de base de données interne accessible uniquement depuis le serveur d’application). La commande route add de Metasploit et le tunneling SSH (ssh -L pour le transfert local ou ssh -D pour le proxy SOCKS) sont des mécanismes de pivotement courants. Le pivotement montre si la segmentation réseau est réellement efficace : un réseau correctement segmenté devrait empêcher un serveur DMZ compromis d’atteindre les bases de données internes, tandis qu’un réseau plat autorise librement le mouvement latéral. Les chemins de pivotement documentés dans le rapport indiquent précisément où se trouvent les lacunes de segmentation.
# SSH local port forward (pivot):
# Access MySQL on internal server through compromised host:
ssh -L 3306:10.30.30.5:3306 user@compromised_host
# Now connect to MySQL locally:
mysql -h 127.0.0.1 -P 3306 -u root
# SOCKS proxy for full network pivot:
ssh -D 1080 user@compromised_host
# Use proxychains to route tools through SOCKS proxy:
proxychains nmap -sT 10.30.30.0/24
# Metasploit route add:
route add 10.30.30.0/24 <session_id>Nettoyage et préservation des preuves
Une fois les tests terminés, les testeurs d’intrusion doivent procéder au nettoyage : supprimer les portes dérobées, les comptes et les outils qu’ils ont installés. Contrairement aux véritables attaquants, les testeurs d’intrusion sont tenus par les Rules of Engagement de restaurer les systèmes dans leur état antérieur au test. Les opérations de nettoyage comprennent : la suppression des comptes utilisateur créés, la suppression des fichiers déposés (charges utiles et outils), le retrait des mécanismes de persistance (abonnements WMI, tâches planifiées et clés d’exécution du registre) et la confirmation auprès du client de la disparition de tous les artefacts de test. La préservation des preuves se déroule en parallèle : conservez toutes les captures d’écran, les résultats des outils, les journaux et les notes dans un format sécurisé pour la rédaction du rapport et une éventuelle utilisation juridique.
# Post-test cleanup checklist:
# Windows:
# - Delete created accounts: net user testuser /delete
# - Remove scheduled tasks: schtasks /delete /tn 'TestTask'
# - Remove registry persistence: reg delete HKLM\...
# - Delete dropped files: del C:\Windows\Temp\payload.exe
# - Clear event logs (if authorized): wevtutil cl Security
# Linux:
# - Remove cron jobs: crontab -r
# - Remove added SSH keys: edit ~/.ssh/authorized_keys
# - Delete dropped files: rm /tmp/payload.shPhase 6 : Reporting
Le rapport est le livrable ultime qui justifie la mission et guide la remédiation. Un rapport bien structuré comprend : un résumé exécutif (niveau de risque, impact métier et trois principales constatations pour la direction) ; une section consacrée aux constatations techniques (chaque constatation présentant sa gravité, sa description, les preuves, les étapes de reproduction, l’impact métier et des recommandations précises de remédiation) ; ainsi qu’une annexe contenant les résultats bruts des outils et des chronologies détaillées. Les rapports sont classifiés comme confidentiels : ils contiennent suffisamment de détails pour reproduire l’attaque. Leur remise comprend généralement une réunion de restitution durant laquelle l’équipe de test d’intrusion présente les constatations et répond aux questions du client. La qualité du reporting distingue les missions professionnelles des simples résultats d’analyse produits par des amateurs.
Reconnaissance passive ou active pour l’examen
Security+ évalue fréquemment la distinction entre reconnaissance passive et active. La reconnaissance passive consiste à recueillir des informations auprès de sources publiques sans contacter directement les systèmes cibles : aucun journal n’est créé sur la cible. Exemples : consulter les enregistrements WHOIS, examiner LinkedIn, interroger les journaux de transparence des certificats et effectuer des recherches Shodan. La reconnaissance active consiste à interagir directement avec les systèmes cibles : analyse des ports, récupération de bannières et tentatives de transfert de zone DNS. La reconnaissance active génère des journaux et peut déclencher des alertes IDS. Dans une mission réelle, la reconnaissance passive précède la reconnaissance active afin d’établir une cartographie avant tout contact détectable avec le réseau cible.
Vérification rapide
Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que les tests d’intrusion suivent un cycle de vie structuré composé de la planification, de la reconnaissance, du scanning, de l’exploitation, de la post-exploitation et du reporting ; que la reconnaissance passive utilise des sources OSINT publiques sans créer de journaux côté cible, tandis que la reconnaissance active interagit directement avec les systèmes ; et que le rapport final, avec son résumé exécutif, ses constatations techniques et ses recommandations précises de remédiation, constitue le livrable essentiel qui permet d’améliorer la Security. Nous allons maintenant étudier le calcul des scores CVSS et la manière de hiérarchiser la remédiation des vulnérabilités.
Questions Fréquemment Posées
La leçon « Phases des tests d’intrusion : de la reconnaissance au rapport » est-elle gratuite ?
Oui — le texte complet de « Phases des tests d’intrusion : de la reconnaissance au rapport » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Phases des tests d’intrusion : de la reconnaissance au rapport » ?
Suivez le cycle de vie d’un test d’intrusion : reconnaissance, analyse, exploitation, post-exploitation et rapport final orientant la remédiation. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Phases des tests d’intrusion : de la reconnaissance au rapport » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Analyse des vulnérabilités ou tests d’intrusion
- Outils d’analyse courants : Nessus, OpenVAS et Nmap
- Phases des tests d’intrusion : de la reconnaissance au rapport
- Évaluation CVSS et priorisation des vulnérabilités