Cadre légal
Ces outils sont destinés exclusivement aux environnements de test que vous possédez ou pour lesquels vous avez une autorisation écrite explicite. Toute utilisation non autorisée est illégale et punissable pénalement. Utilisez des VMs dédiées (Kali Linux, Parrot OS).
Kali Linux (Recommandé)
Distribution dédiée au pentest. TShark et Metasploit pré-installés. VM VirtualBox ou VMware recommandée.
Parrot OS Security
Alternative légère à Kali. Inclut les mêmes outils de pentest avec une interface plus moderne.
Ubuntu / Debian
Installation manuelle possible. Idéal pour apprendre à configurer l'environnement de zéro.
TShark est la version en ligne de commande de Wireshark. Il permet de capturer et d'analyser du trafic réseau sans interface graphique, ce qui le rend parfait pour les serveurs, l'automatisation, et les scripts shell.
Capture en temps réel
Intercepte les paquets sur une interface réseau en direct avec filtrage à la volée.
Lecture de fichiers PCAP
Analyse des captures existantes (.pcap, .pcapng) avec des milliers de dissecteurs de protocoles.
Scriptable
S'intègre parfaitement dans des scripts bash, Python ou des pipelines d'automatisation.
Statistiques
Génère des rapports et statistiques détaillés sur le trafic capturé.
La capture est la fonctionnalité principale de TShark. L'option -i spécifie l'interface, et de nombreuses options permettent de contrôler précisément ce qui est capturé.
Mode promiscuous
Par défaut, TShark capture en mode promiscuous (-p pour le désactiver), ce qui permet d'intercepter tout le trafic sur le réseau, pas seulement celui destiné à votre machine.
TShark supporte deux types de filtres : les filtres de capture BPF (Berkeley Packet Filter, appliqués au niveau noyau) et les filtres d'affichage (Wireshark display filters, appliqués après capture).
| Filtre BPF | Filtre Display équivalent | Description |
|---|---|---|
| tcp | tcp | Tout le trafic TCP |
| udp | udp | Tout le trafic UDP |
| port 80 | tcp.port == 80 | Trafic HTTP (port 80) |
| host 1.2.3.4 | ip.addr == 1.2.3.4 | Trafic vers/depuis une IP |
| src host 1.2.3.4 | ip.src == 1.2.3.4 | Paquets dont la source est l'IP |
| dst port 443 | tcp.dstport == 443 | Connexions HTTPS sortantes |
| not arp | !arp | Exclure ARP |
| icmp | icmp | Pings et messages ICMP |
| ether host aa:bb:cc:dd:ee:ff | eth.addr == aa:bb:cc:dd:ee:ff | Filtrer par adresse MAC |
TShark peut extraire des champs précis de n'importe quel protocole avec l'option -T fields -e champ. C'est extrêmement utile pour l'analyse forensique et l'automatisation.
Analyse HTTP
Extraire requêtes, réponses, headers, cookies, user-agents. Identifier les applications et comportements utilisateurs.
Analyse TLS/SSL
Inspecter les handshakes, certificats, SNI. Détecter des versions TLS obsolètes (SSLv3, TLS 1.0).
Analyse DNS
Surveiller les résolutions, détecter le DNS tunneling, identifier des domaines suspects ou DGA.
Analyse ARP
Détecter l'ARP spoofing, mapper le réseau local, identifier les équipements actifs.
Astuce Pro : Décryptage TLS
Si vous possédez la clé privée du serveur ou des secrets de session SSL (variable SSLKEYLOGFILE), TShark peut décrypter le trafic HTTPS : tshark -r cap.pcap -o "tls.keylog_file:keys.txt"
Capture et analyse basique d'un réseau local
Capturer 5 minutes de trafic sur votre interface réseau, identifier les 10 IPs les plus actives, et lister tous les protocoles présents.
Extraction de credentials en clair
Sur un environnement de lab, capturer le trafic FTP/HTTP et extraire les identifiants transmis en clair.
Détection d'un scan de ports
Analyser un PCAP contenant un scan Nmap et identifier l'attaquant et les ports scannés.
Metasploit Framework (MSF) est le framework de test d'intrusion le plus utilisé au monde. Développé par Rapid7, il centralise des milliers d'exploits, payloads, encodeurs et modules auxiliaires dans une interface unifiée.
Exploits
Code qui tire parti d'une vulnérabilité spécifique pour gagner accès à un système cible. Plus de 2000 exploits disponibles.
Payloads
Code exécuté après exploitation. Meterpreter, shells reverse, bind shells. Singles, Stagers, et Stages.
Auxiliaires
Modules de scan, fuzzing, sniffing, énumération. Ne font pas d'exploitation directe mais collectent des informations.
Post-exploitation
Modules exécutés après l'accès initial : pivoting, extraction de credentials, persistance, escalade de privilèges.
| Commande | Description |
|---|---|
| search [terme] | Chercher un module par nom, CVE, plateforme, type |
| use [module] | Charger un module dans le contexte actif |
| info | Afficher la documentation complète du module |
| show options | Lister les options du module actif |
| show targets | Systèmes cibles supportés par l'exploit |
| show payloads | Payloads compatibles avec cet exploit |
| set / unset | Définir / supprimer la valeur d'une option |
| setg / unsetg | Option globale pour tous les modules |
| run / exploit | Lancer l'exploit |
| check | Vérifier si la cible est vulnérable (si supporté) |
| sessions | Lister les sessions actives (Meterpreter, shells) |
| sessions -i [id] | Interagir avec une session |
| jobs | Voir les tâches en arrière-plan |
| db_nmap | Lancer Nmap et sauvegarder dans la DB MSF |
| hosts | Afficher les hôtes découverts (base de données) |
| services | Services découverts dans la base de données |
| vulns | Vulnérabilités enregistrées dans la base |
| workspace | Gérer les espaces de travail (projets séparés) |
| save | Sauvegarder la configuration actuelle |
Avant d'exploiter, on collecte du renseignement. MSF s'intègre avec Nmap et dispose de nombreux modules auxiliaires de scan et d'énumération.
Environnement de lab uniquement
Les exemples suivants utilisent des CVEs réelles. Exercez-vous UNIQUEMENT sur des machines virtuelles que vous contrôlez (Metasploitable, VulnHub, HackTheBox, TryHackMe).
Commande check
Avant de lancer un exploit, utilisez check pour vérifier si la cible est vulnérable sans l'exploiter. Pas tous les modules le supportent, mais c'est une bonne pratique.
Meterpreter est le payload avancé de Metasploit. Il fonctionne entièrement en mémoire (pas de fichier sur disque), chiffre les communications, et offre des centaines de fonctionnalités post-exploitation.
Encodeurs
Transforment le payload pour tenter de contourner les signatures AV. shikata_ga_nai, x64/xor, x86/countdown.
Injection de processus
Meterpreter peut s'injecter dans des processus légitimes (svchost, explorer) pour masquer sa présence.
In-Memory
Meterpreter n'écrit pas sur le disque. Tourne entièrement en mémoire RAM, difficile à détecter par l'analyse de fichiers.
HTTPS C2
Le payload reverse_https chiffre les communications et les fait passer pour du HTTPS légitime.
Environnement recommandé
Téléchargez Metasploitable 2/3 sur SourceForge, ou créez un lab avec VulnHub. Pour des challenges guidés, TryHackMe et HackTheBox sont excellents.
Exploitation de Metasploitable 2 — vsftpd Backdoor
Identifier le service FTP vulnérable, utiliser l'exploit vsftpd_234_backdoor, obtenir un shell root.
Scan complet + exploitation automatisée
Scanner le réseau, identifier les vulnérabilités SMB, exploiter avec EternalBlue, hashdump.
Génération et réception d'un payload personnalisé
Créer un payload .exe avec msfvenom, le transférer sur la cible, configurer le handler et recevoir la session Meterpreter.
Post-exploitation complète
Depuis une session Meterpreter : escalade de privilèges, hashdump, extraction de credentials avec Kiwi, persistence, screenshot, pivot réseau.
TShark et Metasploit se complètent parfaitement. TShark permet d'analyser le trafic réseau généré lors d'un pentest, de valider les exploits, et de détecter les IoC (Indicateurs de Compromission).
Blue Team : Détecter MSF
Utiliser TShark pour identifier les IoC typiques de Metasploit : connexions sur le port 4444, patterns SMB suspects, trafic EternalBlue.
Red Team : Valider l'exploit
Capturer le trafic pour analyser le comportement de l'exploit, valider que le payload est bien reçu, documenter le vecteur d'attaque.
Documentation
Capturer le trafic de chaque étape du pentest pour produire un rapport détaillé avec preuves réseau.
Pour aller plus loin
Combinez cette formation avec Nmap pour la découverte réseau, Burp Suite pour le web, John the Ripper / Hashcat pour le cracking de hashes, et BloodHound pour l'Active Directory. Pratiquez sur HackTheBox et TryHackMe pour des défis réels.
// Learn. Practice. Secure.