๐พPentest Methodology
Standard PTES
la mรฉthode prรฉsentรฉe ci-dessous est une faรงon de faire un test d'intrusion parmi d'autres (ici PTES):
Qu'est ce que le standard PTES ?
C'est une norme d'exรฉcution des tests d'intrusion qui se compose de sept sections principales. Ceux-ci couvrent tout ce qui concerne un test d'intrusion.
ressource: http://www.pentest-standard.org/index.php/Main_Page
En cas de prestation externe
Premiรจre rรฉunion avec le client afin de discuter des attentes, du scope, du type de test d'intrusion (black box, white box ?)...
Rรฉdaction d'un contrat de prestation de pentest.
Phases du test d'intrusion
Collecte de renseignement
Recherche passive
Recherche active
Cartographie de la surface d'attaque
Parfois ingรฉnierie sociale
Modรฉlisation des menaces
Analyse de vulnรฉrabilitรฉ
Scans de vulnรฉrabilitรฉs
Recherche de vulnรฉrabilitรฉs connues sur les versions
Elaboration d'un arbre d'attaque
Exploitation
Tentative d'exploitation des vulnรฉrabilitรฉs trouvรฉes
Validation des vulnรฉrabilitรฉs
Retour ร la phase d'analyse si dรฉcouverte de nouvelles cibles
Post-exploitation
Recherche de donnรฉes sensibles et de persistance
Tentatives de mouvements latรฉraux
Rรฉdaction d'un rapport de pentest
Ressources utiles
https://github.com/1modm/petereport: outil open source de gรฉnรฉration de rapport
https://github.com/juliocesarfort/public-pentesting-reports: Une liste de rapports de tests d'intrusion publics publiรฉs par plusieurs cabinets de conseil et groupes de sรฉcuritรฉ universitaires.
https://www.deciduous.app/: pour la gรฉnรฉration de scรฉnario d'attaque
Derniรจre mise ร jour