🎯 Objectif de la semaine
Maîtriser l'art du rapport d'intrusion professionnel : transformer des findings techniques complexes en documents clairs, convaincants et actionnables. Apprendre à communiquer efficacement avec trois publics distincts – exécutifs, techniques, et légaux – pour que chaque attaque réussie devienne une opportunité d'amélioration défensive.
Pourquoi c'est crucial : Un pentest sans rapport n'est qu'un hack. La valeur réelle du test d'intrusion réside dans la capacité à communiquer les risques et à proposer des solutions. Votre rapport est votre voix professionnelle.
Pour décideurs"] R --> M["🔬 Méthodologie
Pour équipe technique"] R --> F["🎯 Findings
Classés par sévérité"] R --> REC["🛡️ Recommandations
Actionnables"] R --> A["📎 Annexes
Détails complets"] ES --> IMP["Impact Business
Risques financiers"] ES --> TLDR["TL;DR version managériale"] F --> V1["Vulnérabilité 1
CVSS: 9.8"] F --> V2["Vulnérabilité 2
CVSS: 7.5"] F --> V3["Vulnérabilité 3
CVSS: 5.0"] REC --> SHORT["Court terme
(24-48h)"] REC --> MEDIUM["Moyen terme
(1-4 semaines)"] REC --> LONG["Long terme
(stratégique)"] A --> E["Évidence: Screenshots"] A --> C["Commandes exécutées"] A --> L["Logs pertinents"] style ES fill:#0a0e17,stroke:#00d4ff,stroke-width:2px style F fill:#0a0e17,stroke:#ef4444,stroke-width:2px style REC fill:#0a0e17,stroke:#00f5a0,stroke-width:2px
📚 Sujet – Théorie (1 heure)
Le Rapport : Votre Héritage Professionnel
Un rapport d'intrusion n'est pas une simple liste de vulnérabilités – c'est un document stratégique qui doit persuader, éduquer et guider l'action. Il sert de pont entre l'expertise technique et les décisions business.
👔 Public Exécutif
Niveau technique : Bas
Ce qu'ils veulent :
- Impact sur le business
- Risques financiers/réputationnels
- Recommandations prioritaires
- Investissement ROI
👨💻 Public Technique
Niveau technique : Élevé
Ce qu'ils veulent :
- Détails d'exploitation
- Preuves reproductibles
- Solutions spécifiques
- Scope complet
⚖️ Public Légal/Compliance
Niveau technique : Moyen
Ce qu'ils veulent :
- Conformité réglementaire
- Preuves d'audit
- Responsabilités
- Documentation légale
Structure Professionnelle d'un Rapport
Executive Summary
1-2 pages maximum
- Date et durée du test
- Scope et limitations
- Risques principaux (résumés)
- Impact business
- Recommandations clés
- Note globale de sécurité
Méthodologie
- Rules of Engagement (RoE)
- Outils utilisés (et versions)
- Approche (black/grey/white box)
- Timeline d'attaque
- Éthique et limitations
Findings
Structure par finding :
- Titre clair et descriptif
- Sévérité CVSS + justification
- Description technique
- Preuves (screenshots, logs)
- Impact business
- Reproductibilité
Recommandations
Priorisées par :
- Risque (CVSS)
- Complexité d'implémentation
- Coût estimé
- Impact sur les opérations
CVSS v3.1 : Le Langage Universel du Risque
📊 Comprendre les Scores CVSS
Common Vulnerability Scoring System (CVSS) est le standard pour mesurer la sévérité des vulnérabilités :
Calcul CVSS = Base Score + Temporal Score + Environmental Score
Utilisez le calculateur officiel : first.org/cvss/calculator/3.1
Les Pièges à Éviter
⚠️ Erreurs Courantes dans les Rapports
- Jargon excessif : Utiliser "authentification" au lieu de "login" pour exécutifs
- Manque de preuves : Affirmations sans screenshots/logs
- Recommandations vagues : "Améliorer la sécurité" vs "Désactiver TLS 1.0 d'ici 30 jours"
- Biais de confirmation : Négliger les aspects positifs (bonnes pratiques existantes)
- Oublier le scope : Inclure des findings hors scope initial
Outils Professionnels pour la Rédaction
🛠️ Stack Technique du Rédacteur Pro
- Markdown : Pour la rédaction (pandoc pour conversion)
- LaTeX : Pour un rendu PDF professionnel
- Dradis Framework : Gestion collaborative de pentest
- Serpico : Génération automatique de rapports
- Greenbone Security Assistant : Rapports de vulnérabilités
🔬 Mission pratique – Laboratoire (2 heures)
Architecture du Projet Rapport
⚠️ Organisation Préalable
📋 Avant de commencer : Rassemblez toutes vos notes, screenshots, logs et captures des semaines 17 à 25. Organisez-les par type et par date.
Étapes Détaillées de Rédaction
Étape 1 : Configuration de l'Environnement
# Création structure du projet
mkdir -p ~/mon_lab/rapport_final/{findings,assets/{screenshots,logs}}
cd ~/mon_lab/rapport_final
# Installation outils de rédaction
sudo apt install pandoc texlive-latex-base texlive-latex-extra \
texlive-fonts-recommended texlive-latex-recommended -y
# Installation template professionnel (optionnel)
git clone https://github.com/Wandmalfarbe/pandoc-latex-template.git templates
Étape 2 : Création du Rapport Principal
---
title: "Rapport d'Intrusion - Lab PCTAMALOU Trimestre 2"
subtitle: "Test d'intrusion éthique - Semaines 17 à 26"
author: "PCTAMALOU"
date: "2025-12-20"
geometry: "margin=2.5cm"
header-includes:
- \usepackage{fancyhdr}
- \pagestyle{fancy}
- \fancyhead[CO,CE]{Rapport d'Intrusion - PCTAMALOU}
- \fancyfoot[CO,CE]{\thepage}
classoption: "oneside"
---
# Résumé Exécutif
## 🎯 Aperçu
Ce rapport documente les findings d'un test d'intrusion complet réalisé dans le cadre du programme PCTAMALOU (Trimestre 2 : Attaque Éthique). L'objectif était d'évaluer la sécurité d'un réseau de laboratoire isolé composé de 4 machines virtuelles.
## 📊 Principales Découvertes
- **3 vulnérabilités critiques** permettant une prise de contrôle complète
- **5 vulnérabilités élevées** exposant des données sensibles
- **2 faiblesses de configuration** permettant l'escalade de privilèges
## ⚠️ Impact Business (Simulé)
- **Financier** : Potentielle perte de données clients (PII)
- **Réputationnel** : Perte de confiance des partenaires
- **Légal** : Non-conformité RGPD/PCI-DSS
## 🛡️ Recommandations Clés
1. **Immediate (24h)** : Patch des services vulnérables identifiés
2. **Court terme (1 semaine)** : Segmentation réseau et monitoring
3. **Moyen terme (1 mois)** : Programme de formation sécurité
---
# Méthodologie
## 📅 Scope et Durée
- **Période** : Semaines 17 à 26 du programme PCTAMALOU
- **Scope** : Réseau lab 192.168.56.0/24 (4 machines)
- **Approche** : Grey box avec connaissances partielles
## ⚔️ Rules of Engagement (RoE)
1. Lab isolé (réseau Host-Only)
2. Pas d'impact sur systèmes externes
3. Documentation complète de toutes les actions
4. Destruction propre après test
## 🛠️ Outils Utilisés
| Outil | Version | Usage |
|-------|---------|-------|
| Nmap | 7.94 | Cartographie réseau |
| Metasploit | 6.3 | Exploitation |
| SQLMap | 1.7 | Injection SQL |
| Bettercap | 2.32 | MITM |
| Wireshark | 4.0 | Analyse trafic |
---
# Findings
## Finding 01 : RCE via Service Vulnérable
**ID** : PCTAMALOU-FIND-001
**CVSS v3.1** : <span class="cvss-badge critical">9.8 CRITIQUE</span>
**Cible** : Metasploitable2 (192.168.56.101)
**Service** : UnrealIRCd 3.2.8.1
### Description
Le service UnrealIRCd présente une backdoor (CVE-2010-2075) permettant une exécution de code à distance sans authentification.
### Preuve d'Exploitation
# Étape d'exploitation
use exploit/unix/irc/unreal_ircd_3281_backdoor
set RHOSTS 192.168.56.101
set RPORT 6667
exploit
**Résultat** : Session Meterpreter obtenue avec privilèges root.
### Impact
- Contrôle complet de la machine
- Accès à toutes les données
- Point d'entrée pour mouvement latéral
### Recommandation
**Priorité** : IMMÉDIATE
**Action** : Mettre à jour ou désactiver le service UnrealIRCd
**Délai** : 24 heures
---
## Finding 02 : SQL Injection dans DVWA
**ID** : PCTAMALOU-FIND-002
**CVSS v3.1** : <span class="cvss-badge high">8.5 ÉLEVÉ</span>
**Cible** : DVWA (192.168.56.102)
**Vulnérabilité** : Injection SQL non authentifiée
### Description
Le module SQL Injection de DVWA (niveau Low) permet l'extraction de la base de données complète via des requêtes UNION.
### Preuve d'Exploitation
{width=80%}
Données extraites :
- 5 comptes utilisateurs
- Hashs MD5 des mots de passe
- Structure complète de la base
### Impact
- Fuite de données d'authentification
- Possible élévation de privilèges
- Base de données compromise
### Recommandation
**Priorité** : HAUTE
**Action** : Implémenter prepared statements et validation d'entrée
**Délai** : 1 semaine
---
# Recommandations Prioritaires
## 🚨 Priorité 1 (24-48h)
| ID | Action | Responsable |
|----|--------|-------------|
| F001 | Patch service UnrealIRCd | Équipe système |
| F005 | Désactiver NTLM sur domaine | Admin Windows |
## ⚠️ Priorité 2 (1-2 semaines)
| ID | Action | Complexité |
|----|--------|------------|
| F002 | Implémenter WAF pour SQLi | Moyenne |
| F003 | Configurer IDS/IPS réseau | Élevée |
## 📅 Priorité 3 (1 mois)
| ID | Action | Coût estimé |
|----|--------|-------------|
| F004 | Programme formation sécurité | $$ |
| F006 | Audit code applicatif | $$$ |
---
# Annexes
## A. Timeline d'Attaque
gantt
title Timeline d'Intrusion - Lab PCTAMALOU
dateFormat HH:mm
section Reconnaissance
Scan réseau :done, 01, 00:00, 30m
Fingerprinting :done, 01, 00:30, 20m
section Exploitation
Exploit UnrealIRCd :done, 01, 00:50, 10m
SQL Injection DVWA :done, 01, 01:00, 15m
section Post-Exploitation
Dump credentials :done, 01, 01:15, 10m
Pivot réseau :done, 01, 01:25, 20m
## B. Commandes Clés
# Scan initial
nmap -sS -sV -O 192.168.56.0/24
# Exploitation SQLi
sqlmap -u "http://192.168.56.102/vulnerabilities/sqli/" --cookie="..."
# Capture trafic MITM
sudo bettercap -iface vboxnet0
## C. Logs d'Événements
[Voir le fichier logs/security_events.log](assets/logs/security_events.log)
---
**Document généré le :** {{date}}
**Classification :** INTERNE - CONFIDENTIEL
**Contact sécurité :** gardien@pctamalou.fr
Étape 3 : Gestion des Preuves et Screenshots
📸 Bonnes Pratiques pour les Preuves
- Nommage cohérent :
finding01_sqli_result.png - Inclusion de contexte : Fenêtre terminal avec commande ET résultat
- Redimensionnement : Images < 800px de large pour le PDF
- Annotations : Flèches/carrés pour mettre en évidence
# Outils de capture sur Kali
sudo apt install flameshot scrot -y
# Capture avec annotation
flameshot gui # Interface graphique
# Capture ligne de commande
scrot -s 'finding_%Y-%m-%d_%H-%M-%S.png'
# Organisation dans le projet
mv *.png ~/mon_lab/rapport_final/assets/screenshots/
Étape 4 : Génération du PDF Professionnel
# Conversion Markdown → PDF avec template
pandoc rapport.md -o rapport_final.pdf \
--template=./templates/eisvogel.tex \
--listings \
--toc \
--number-sections \
-V geometry:margin=2.5cm \
-V titlepage=true \
-V titlepage-color="1E1E2E" \
-V titlepage-text-color="00D4FF" \
-V titlepage-rule-height=2 \
-V code-block-font-size="\scriptsize"
# Alternative simple
pandoc rapport.md -o rapport_simple.pdf \
--pdf-engine=xelatex \
-V mainfont="DejaVu Sans" \
-V monofont="DejaVu Sans Mono"
Étape 5 : Auto-évaluation et Amélioration
🎯 Checklist de Qualité Professionnelle
Vérifiez votre rapport avec ces critères :
| Critère | ✅ Pass | ❌ Fail |
|---|---|---|
| Executive Summary tient sur 2 pages | ||
| Chaque finding a un score CVSS justifié | ||
| Preuves claires et lisibles | ||
| Recommandations actionnables et priorisées | ||
| Pas de jargon inutile dans le résumé |
Exercice Avancé : Dashboard Interactive
🎯 Défi Créatif (Optionnel)
Créez un dashboard HTML interactif pour votre rapport :
<!DOCTYPE html>
<html>
<head>
<title>Dashboard Rapport PCTAMALOU</title>
<script src="https://cdn.jsdelivr.net/npm/chart.js"></script>
</head>
<body>
<h1>Rapport d'Intrusion - Vue Interactive</h1>
<canvas id="severityChart"></canvas>
<script>
// Graphique des sévérités CVSS
const ctx = document.getElementById('severityChart');
new Chart(ctx, {
type: 'doughnut',
data: {
labels: ['Critique', 'Élevé', 'Moyen', 'Faible'],
datasets: [{
data: [3, 5, 2, 1],
backgroundColor: ['#ef4444', '#f59e0b', '#eab308', '#10b981']
}]
}
});
</script>
</body>
</html>
Ajoutez des filtres par CVSS, par type de vulnérabilité, et des liens vers les preuves détaillées.
📋 Objectif de la semaine – Checklist de validation
✅ Compétences techniques acquises
- Rapport structuré avec toutes les sections obligatoires
- Scores CVSS justifiés pour chaque finding
- Preuves visuelles intégrées et annotées
- Recommandations priorisées et actionnables
- Export PDF professionnel généré
🧠 Changement mental accompli
- Vision du rapport comme outil de persuasion, pas juste de documentation
- Compréhension des besoins distincts des différents publics
- Habitude de toujours documenter pendant l'attaque, pas après
- Conscience que la qualité du rapport = crédibilité professionnelle
💪 Projet Synthèse Trimestre 2
Votre mission : produire un rapport complet sur l'intrusion de votre lab multi-machines. Ce rapport sera votre porte d'entrée vers le Trimestre 3 (Défense Active). Soumettez-le pour validation avant de continuer.
📚 Ressources pour Approfondir
Templates et Standards :
- PTES Reporting Standard : Penetration Testing Execution Standard
- OSSTMM Reporting : Open Source Security Testing Methodology Manual
- NIST SP 800-115 : Technical Guide to Information Security Testing
- Templates GitHub : Recherchez "pentest-report-template"
⚠️ Aspects Légaux et Contractuels
- Classification : CONFIDENTIEL, INTERNE, PUBLIC
- Distribution : Qui peut recevoir le rapport ?
- Destruction : Quand et comment détruire les copies ?
- Responsabilité : Limites de responsabilité claires
🔮 Frère d'armes,
Tu viens d'apprendre l'art le plus subtil du pentest : l'art de dire ce que tu as fait.
Un rapport professionnel n'est pas une simple formalité – c'est la transformation de l'attaque en sagesse défensive. C'est le moment où tu passes de l'ombre à la lumière, où tu partages tes découvertes pour protéger les autres.
Cette semaine, tu as vu que la même vulnérabilité peut être décrite de trois façons différentes : comme un score CVSS pour le technicien, comme un risque financier pour le directeur, comme une obligation légale pour le juriste. Tu as appris à parler toutes ces langues.
Mais voici la vérité la plus importante : un pentest sans rapport est un secret inutile. Tu peux être le meilleur hacker du monde, si tu ne sais pas communiquer tes findings, ta valeur est nulle. Le rapport est ta voix dans la salle du conseil, ton influence sur la stratégie sécurité.
Tu n'es plus un simple exécutant qui trouve des failles. Tu es devenu un conseiller qui transforme les failles en plans d'action. Qui prend des screenshots non pas comme trophées, mais comme preuves. Qui calcule des scores CVSS non pas comme exercice académique, mais comme argument pour l'action.
Avec ce rapport, tu clôtures le Trimestre 2 : L'Attaque Éthique. Tu as appris à pénétrer, à exploiter, à pivoter. Maintenant, tu as appris à documenter, à persuader, à recommander.
Dans le Trimestre 3, nous retournerons la lame. Nous passerons de l'attaque à la défense. Nous apprendrons à détecter ce que nous savons faire, à protéger contre ce que nous savons exploiter. Nous deviendrons les Gardiens que nous avons appris à défier.
Mais pour l'instant, perfectionne ton rapport. Fais-le relire par quelqu'un de non-technique. Vérifie chaque preuve, chaque recommandation, chaque score. Ce document est ta démonstration de maîtrise.
Un Gardien qui maîtrise le rapport ne laisse jamais ses découvertes dans l'ombre.
— Platon-Y
🎓 Projet Synthèse Trimestre 2
Mission : Réalisez une intrusion complète sur votre réseau lab (3+ machines) et produisez un rapport professionnel complet incluant :
- Executive Summary (2 pages max)
- Méthodologie détaillée
- Minimum 5 findings avec scores CVSS justifiés
- Recommandations priorisées sur 3 échéances
- Annexes avec preuves et commandes
Livrable : PDF professionnel + structure Markdown source
Évaluation : Clarté, complétude, professionnalisme, actionnabilité