Semaine 1 — Introduction et environnement de travail
Objectifs pédagogiques
- Comprendre le rôle du testeur d'intrusion et la différence entre red team, pentest et audit.
- Fixer votre posture éthique : ne rien tester sans autorisation écrite.
- Disposer d'un poste d'attaquant isolé, prêt pour les semaines suivantes.
Le test d'intrusion en une page
Le pentest est une simulation d'attaque encadrée et autorisée. Sa valeur ne tient pas au nombre de vulnérabilités trouvées, mais à la qualité des preuves et des recommandations remises au client. Un rapport sans reproduction n'a aucun poids en réunion de remédiation.
Trois notions à ne jamais confondre :
| Notion | Ce que c'est | Ce que ce n'est pas |
|---|---|---|
| Vulnérabilité | Faiblesse identifiée dans un système | Une exploitation réussie |
| Exploitation | Utilisation concrète de la faiblesse | La preuve qu'elle est critique |
| Impact | Conséquence métier réelle | Le score CVSS pris seul |
Laboratoire — Déployer votre VM Kali
- Installer un hyperviseur : VirtualBox ou VMware Workstation Player.
- Télécharger l'image officielle Kali Linux depuis
kali.org. Vérifier la somme SHA-256 avant toute installation : c'est une habitude, pas une formalité. - Créer la machine : 4 Go de RAM, 2 vCPU, 40 Go de disque, réseau NAT (jamais en pont sur un réseau public sans réflexion).
- Une fois installée, mettre à jour et créer un instantané base propre pour repartir de zéro entre les exercices :
sudo apt update && sudo apt full-upgrade -y
sudo apt autoremove --purge -y
Exploration de Kali
Ouvrez le menu Applications puis parcourez les catégories : Information Gathering, Vulnerability Analysis, Web Application Analysis, Exploitation Tools. Vous n'utiliserez qu'une petite dizaine d'outils par catégorie : mieux vaut les connaître à fond que tous les survoler.
Checklist
- Instantané base propre pris après la première mise à jour.
- Réseau vérifié : seul le poste attaquant est en NAT vers l'hôte.
- Fichier
~/notes/cours.mdcréé pour tracer vos manipulations dès la semaine 1.