๐Ÿ‘พPentest Methodology

Standard PTES

la mรฉthode prรฉsentรฉe ci-dessous est une faรงon de faire un test d'intrusion parmi d'autres (ici PTES):

Qu'est ce que le standard PTES ?

C'est une norme d'exรฉcution des tests d'intrusion qui se compose de sept sections principales. Ceux-ci couvrent tout ce qui concerne un test d'intrusion.

ressource: http://www.pentest-standard.org/index.php/Main_Page

En cas de prestation externe

  • Premiรจre rรฉunion avec le client afin de discuter des attentes, du scope, du type de test d'intrusion (black box, white box ?)...

  • Rรฉdaction d'un contrat de prestation de pentest.

Phases du test d'intrusion

Collecte de renseignement

  • Recherche passive

  • Recherche active

  • Cartographie de la surface d'attaque

  • Parfois ingรฉnierie sociale

Modรฉlisation des menaces

Analyse de vulnรฉrabilitรฉ

  • Scans de vulnรฉrabilitรฉs

  • Recherche de vulnรฉrabilitรฉs connues sur les versions

  • Elaboration d'un arbre d'attaque

Exploitation

  • Tentative d'exploitation des vulnรฉrabilitรฉs trouvรฉes

  • Validation des vulnรฉrabilitรฉs

  • Retour ร  la phase d'analyse si dรฉcouverte de nouvelles cibles

Post-exploitation

  • Recherche de donnรฉes sensibles et de persistance

  • Tentatives de mouvements latรฉraux

Rรฉdaction d'un rapport de pentest

Ressources utiles

https://github.com/1modm/petereport: outil open source de gรฉnรฉration de rapport

https://github.com/juliocesarfort/public-pentesting-reports: Une liste de rapports de tests d'intrusion publics publiรฉs par plusieurs cabinets de conseil et groupes de sรฉcuritรฉ universitaires.

https://www.deciduous.app/: pour la gรฉnรฉration de scรฉnario d'attaque

Derniรจre mise ร  jour