Chapitre 6 — Compromission de Systèmes

⏱ ~25 min autonome · ~40 min encadré

Ce chapitre couvre la phase la plus attendue d'une intrusion — l'obtention d'accès — puis ce qui suit une fois l'accès obtenu : garder cet accès, l'étendre, et disparaître proprement.

L'obtention d'accès concrétise tout le travail des chapitres précédents : une vulnérabilité identifiée (Chapitre 5) est effectivement exploitée pour obtenir un premier point d'entrée. Cela peut être aussi simple qu'un mot de passe faible sur un service exposé, ou aussi complexe qu'une chaîne d'exploitation combinant plusieurs faiblesses mineures pour produire un impact majeur.

Cassage et devinette de mots de passe (concepts)

Sans entrer dans un mode d'emploi pratique, deux approches conceptuelles distinctes :

Mémorisez ! La longueur d'un mot de passe a généralement plus d'impact sur sa résistance à la force brute que sa complexité de caractères — un mot de passe long mais fait de mots simples résiste souvent mieux qu'un mot de passe court truffé de caractères spéciaux.

TypePrincipeExemple
VerticalePasser d'un niveau de privilège à un niveau supérieur D'un compte utilisateur standard vers un accès administrateur/root
HorizontaleAccéder aux ressources d'un autre compte de même niveau de privilègeAccéder aux fichiers d'un collègue ayant les mêmes droits, sans élévation de niveau

Une fois l'accès obtenu, un attaquant malveillant cherche généralement à s'assurer un retour futur — via des portes dérobées, des tâches planifiées, ou de nouveaux comptes créés discrètement. Cette persistance permet aussi de transformer la machine compromise en plateforme pour d'autres actions : observer le trafic réseau local, ou servir de point de pivot vers d'autres systèmes du réseau.

La dernière sous-phase consiste, en théorie, à dissimuler ou altérer les journaux d'activité pour retarder la détection.

Sur le terrain

Dans un mandat de test d'intrusion réel, cette phase n'est presque jamais exécutée à la lettre : effacer ou altérer de vrais journaux causerait un tort réel au client et pourrait masquer une attaque malveillante concurrente en cours — un risque inacceptable au regard de la clause de « ne pas causer de tort » vue au Chapitre 1. En pratique, le testeur documente qu'il aurait pu le faire, sans jamais le faire réellement, sauf instruction contraire explicite du client dans les règles d'engagement.

Pour une classification plus systématique des techniques utilisées à chacune de ces sous-phases, voir l'annexe MITRE ATT&CK, qui documente notamment les tactiques Persistance, Élévation de privilèges et Évasion de défense.

Suite du chapitre → Panorama des Malwares

1. Qu'est-ce qui distingue une escalade de privilèges verticale d'une horizontale ?

Verticale = monter en privilège ; horizontale = accéder aux ressources d'un pair de même niveau, sans élévation.

2. Qu'est-ce qui distingue une attaque par dictionnaire d'une attaque par force brute ?

Le dictionnaire cible des mots de passe probables (mots courants, fuites connues) ; la force brute teste systématiquement toutes les combinaisons.

3. Pourquoi la longueur d'un mot de passe est-elle souvent plus déterminante que sa complexité de caractères ?

Chaque caractère supplémentaire multiplie fortement le nombre de combinaisons possibles, rendant la force brute impraticable au-delà d'une certaine longueur.

4. Pourquoi un attaquant malveillant cherche-t-il à maintenir un accès persistant ?

La persistance assure un accès réutilisable et peut transformer la machine en plateforme pour d'autres actions.

5. Pourquoi un testeur d'intrusion n'efface-t-il presque jamais réellement les journaux dans un mandat réel ?

Effacer réellement les journaux enfreindrait la clause de « ne pas causer de tort » et pourrait dissimuler une véritable attaque en cours.

6. Quelle annexe du cours détaille les tactiques comme la persistance ou l'évasion de défense ?

L'annexe MITRE ATT&CK documente ces tactiques en détail.

7. Un attaquant accède aux fichiers d'un collègue possédant les mêmes droits que lui, sans jamais obtenir de privilège supérieur. De quel type d'escalade s'agit-il ?

Accéder aux ressources d'un pair de même niveau de privilège, sans monter en niveau, définit l'escalade horizontale.

8. Que confirme concrètement l'obtention d'accès, dans la méthodologie du cours ?

L'obtention d'accès transforme une vulnérabilité théorique identifiée en preuve d'exploitation réelle.

9. Une machine compromise utilisée pour observer le trafic local ou atteindre d'autres systèmes du réseau illustre quel usage de la persistance ?

Utiliser une machine compromise comme plateforme pour atteindre d'autres systèmes est un usage classique de la persistance.

10. Quelle sous-phase de la compromission vient immédiatement après l'obtention d'accès initial dans la méthodologie du cours ?

Une fois l'accès initial obtenu, l'étape suivante consiste typiquement à élever ses privilèges avant de maintenir l'accès puis d'effacer les traces.