0% ont trouvé ce document utile (0 vote)
6 vues5 pages

Rapport Pentest SecureCorp : Synthèse

Le document décrit les étapes nécessaires pour produire un rapport et une présentation professionnelle suite à un test d'intrusion sur Metasploitable 2. Il inclut des instructions sur la synthèse des résultats, la rédaction d'un rapport structuré selon le modèle OWASP, et la préparation d'une présentation PowerPoint. Les recommandations incluent la mise à jour des services vulnérables et le renforcement des mots de passe.

Transféré par

dmoon5460
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
6 vues5 pages

Rapport Pentest SecureCorp : Synthèse

Le document décrit les étapes nécessaires pour produire un rapport et une présentation professionnelle suite à un test d'intrusion sur Metasploitable 2. Il inclut des instructions sur la synthèse des résultats, la rédaction d'un rapport structuré selon le modèle OWASP, et la préparation d'une présentation PowerPoint. Les recommandations incluent la mise à jour des services vulnérables et le renforcement des mots de passe.

Transféré par

dmoon5460
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

TP 7 : Reporting en Pentest – Synthèse et Présentation

Professionnelle
Contexte
Vous avez terminé toutes les étapes de votre pentest sur Metasploitable 2 (cible) avec Kali Linux
(attaquant). Vous devez maintenant produire un rapport professionnel et une présentation
professionnelle pour "SecureCorp", en suivant les 4 piliers : Résumé exécutif, Méthodologie,
Résultats, Recommandations. Utilisez les résultats de vos scans Nessus ou OpenVAS et vos captures
d’écran des TPs précédents.
Objectif
 Synthétiser les résultats des TPs.
 Lister les vulnérabilités et leur sévérité dans un tableau.
 Rédiger un rapport structuré (template OWASP).
 Préparer une présentation professionnelle.
Étape 1 : Synthèse des Résultats
Regroupez les informations des TPs précédents.
1.1 Informations générales
 Cible : Metasploitable 2 (IP : [Link]).
 Attaquant : Kali Linux (IP : [Link]).
 Période : [Ex. 1er-13 avril 2025].
 Outils : Metasploit, Nmap, CrackMapExec, Nessus/OpenVAS, Meterpreter.
1.2 Résultats des scans
Utilisez les rapports Nessus/OpenVAS pour identifier les vulnérabilités. Exemple de failles probables :
 VSFTPD 2.3.4 (backdoor).
 Samba 3.x (usermap_script).
 UnrealIRCd [Link] (backdoor).
1.3 Preuves
 Captures d’écran des exploits (ex. shell root).
 Logs Metasploit (ex. sessions).
 Résultats CrackMapExec (ex. msfadmin:password).
Étape 2 : Rédaction du Rapport Professionnel (Template OWASP)
Utilisez la structure OWASP pour votre rapport.
2.1 Structure du Rapport
Couverture
 Titre : Rapport de Test d’Intrusion – SecureCorp
 Date : 13 avril 2025
 Rédacteurs : [Votre nom/équipe]
 Client : SecureCorp
Résumé exécutif
 Objectif : Identifier les failles sur Metasploitable 2.
 Résultats : 3 failles critiques, accès root, persistance établie.
 Risque : Critique – Compromission totale.
 Actions : Mettre à jour les services, renforcer les mots de passe.
Méthodologie
 Étapes :
1. Reconnaissance : Scan Nmap et Nessus/OpenVAS.
2. Exploitation : Attaques sur VSFTPD, Samba, UnrealIRCd.
3. Post-exploitation : Collecte, persistance, backdoor, password spraying.
 Outils : Metasploit, Nessus/OpenVAS, CrackMapExec, Nmap.
Résultats
 Vulnérabilités trouvées : Listez les vulnérabilités et leur sévérité dans un tableau en utilisant
les résultats de Nessus/OpenVAS.

Vulnérabilité Service/Port Sévérité (Nessus/OpenVAS)

VSFTPD Backdoor FTP/21 Critique

Samba usermap_script SMB/445 Critique

UnrealIRCd Backdoor IRC/6667 Critique

Mot de passe faible SSH/22 Élevée

 Instructions : Remplissez le tableau avec les vulnérabilités trouvées dans Nessus/OpenVAS,


incluant leur sévérité (ex. Critique, Élevée, Moyenne).
 Détails des exploits :
 VSFTPD 2.3.4 : Backdoor exploitée (exploit/unix/ftp/vsftpd_234_backdoor). Accès
root obtenu. Preuve : Capture d’écran (shell root).
 Samba 3.x : Vulnérabilité usermap_script (exploit/multi/samba/usermap_script).
Accès root. Preuve : Capture d’écran (Meterpreter).
 UnrealIRCd [Link] : Backdoor exploitée
(exploit/unix/irc/unreal_ircd_3281_backdoor). Accès root. Preuve : Capture d’écran.
 Post-exploitation :
 Identifiants : msfadmin:password (via CrackMapExec). Preuve : Capture
d’écran.
 Persistance : Service Meterpreter (port 4445). Preuve : Capture d’écran
(sessions).
 Backdoor : /usr/bin/nano modifié (msfvenom). Preuve : Capture d’écran
(connexion).
Recommandations
 Mettre à jour VSFTPD, Samba, UnrealIRCd.
 Désactiver les services inutiles (ex. IRC).
 Changer les mots de passe (ex. msfadmin).
 Réduire les binaires SUID (ex. vi).
 Surveiller les connexions réseau.
2.2 Rédaction
 Convertissez votre rapport Markdown en PDF avec Pandoc.
 Commande :
pandoc [Link] -o [Link] --pdf-engine=xelatex
 Installez Pandoc et XeLaTeX :
sudo apt install pandoc texlive-xetex
Étape 3 : Préparation de la Présentation Professionnelle
Créez une présentation PowerPoint ou LibreOffice Impress.
3.1 Structure de la Présentation
 Slide 1 : Introduction
 Titre : Test d’Intrusion – SecureCorp
 Date et équipe.
 Slide 2 : Résumé exécutif
 3 failles critiques.
 Accès root obtenu.
 Actions urgentes nécessaires.
 Slide 3 : Méthodologie
 Étapes : Reconnaissance → Exploitation → Post-exploitation.
 Outils : Nessus/OpenVAS, Metasploit, CrackMapExec.
 Slide 4 : Résultats clés
 Tableau des vulnérabilités et sévérités (copiez une version simplifiée).
 Incluez 1-2 captures d’écran (ex. shell root, Nessus/OpenVAS).
 Slide 5 : Recommandations
 Mettre à jour les services.
 Renforcer les mots de passe.
 Réduire les permissions SUID.
 Slide 6 : Conclusion
 Importance d’agir rapidement.
 Offre de suivi.
3.2 Conseils
 Ajoutez vos captures d’écran des TPs (ex. Nessus/OpenVAS, shells).
 Limitez le texte : 3-4 points par slide.
Étape 4 : Livraison
 Rapport : Envoyez le PDF au client (fictif).
 Présentation : Préparez-vous à présenter en 5-10 minutes.
Ressources Utiles
 Template OWASP : Guide de rapport ([Link]
guide/stable/6-Reporting/01-Reporting).
 Pandoc : Documentation ([Link]
 Exemple de rapport : Modèle OWASP
([Link]
 Conseils de présentation : Guide SANS ([Link]
pentest-report/).
Conseils Pratiques
 Tableau : Utilisez les sévérités de Nessus/OpenVAS (ex. Critique, Élevée).
 Nessus/OpenVAS : Exportez les résultats en CSV ou PDF pour référence.
 Clarté : Résumé exécutif simple pour un public non technique.
 Présentation : Entraînez-vous à expliquer chaque faille et recommandation.
Questions
1. Comment prioriser les recommandations pour SecureCorp ?
2. Quelles captures d’écran sont les plus convaincantes ?
3. Comment gérer un client sceptique face aux résultats ?
Notes
 Usage éducatif uniquement.
 Vérifiez que Pandoc fonctionne avant de convertir.
 Intégrez vos captures d’écran des TPs.

Vous aimerez peut-être aussi