# Fiche TP - Kali 02 - intrusion réseau

### <span style="text-decoration: underline;">**<span style="color: rgb(52,73,94); text-decoration: underline;">I. Introduction</span>**</span>

<p class="callout danger">**Disclaimer** : Merci de lire les notes suivantes avant d'aller plus loin dans ces TP.</p>

- Il est essentiel d'avoir pris connaissance et signé le contrat remis par le moniteur chargé des cours en cybersécurité.
- Ces TP ont pour vocations à être utilisés dans les environnement de tests prévus à cet effet.
- Pour rappel, toute utilisation des compétences évoqués plus bas à des fins malveillantes sont sévèrement punies par la loi.

#### <span style="color: rgb(35,111,161);">***1.1 Contexte***</span>

<table id="bkmrk-%C2%A0-%C2%A0-%C2%A0-la-soci%C3%A9t%C3%A9-ban" style="border-collapse: collapse; width: 100%; height: 192.391px;"><colgroup><col style="width: 27.0238%;"></col><col style="width: 72.9762%;"></col></colgroup><tbody><tr style="height: 192.391px;"><td style="border-style: none; height: 192.391px;">[![logo.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/logo-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/logo-png.png)

</td><td style="border-style: none; height: 192.391px;">Suite à son premier audit de sécurité, la société bancaire VulnBank à décidé d'auditer de nouveau son service, mais en se penchant plus cette fois-ci sur l'aspect réseau.

Elle vous a donc missionné pour tester plusieurs scénarii d'intrusion réseau et notamment en terme d'interception de données.

</td></tr></tbody></table>

#### ***<span style="color: rgb(35,111,161);">1.2 Objectifs</span>***

<table id="bkmrk-d%C3%A9roul%C3%A9-d%27une-attaqu" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 50%;"></col><col style="width: 50%;"></col></colgroup><tbody><tr><td class="align-center" style="border-style: hidden;">Déroulé d'une attaque :</td><td class="align-center" style="border-style: hidden;">Processus de défense ( PICERL )</td></tr><tr><td class="align-center" style="border-style: hidden;"><div drawio-diagram="379"><img src="https://docs.labs404.fr/uploads/images/drawio/2026-07/drawing-1-1772624600-png.png" alt="drawing-1-1772624600.png"/></div>

</td><td class="align-center" style="border-style: hidden;"><div drawio-diagram="347"><img src="https://docs.labs404.fr/uploads/images/drawio/2026-07/drawing-1-1772115528-png.png" alt="drawing-1-1772115528.png"/></div>

</td></tr></tbody></table>

L'objectif de la team <span style="color: rgb(186,55,42);">***RED***</span> va être ici de dérouler les différents scenarii des attaques et d'en rapporter les résultats. Le but ultime est d'essayer de cibler les clients en interceptant des échanges ou des informations et de gagner ainsi l'accès à l'espace d'un client afin de réaliser un virement sur un compte fictif.

L'objectif de la team <span style="color: rgb(35,111,161);">***BLUE***</span> va être de suivre les agissements de la <span style="color: rgb(186,55,42);">***RED*** </span>team afin d'analyser les indicateurs clés des symptômes des attaques et en essayant de trouver à posteriori des mesures pour contrer ce type d'attaques.

---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**II. Préparation du TP**</span>

<table id="bkmrk-red-blue-installer-u" style="border-collapse: collapse; width: 100%; height: 59.5938px;"><colgroup><col style="width: 50%;"></col><col style="width: 50%;"></col></colgroup><tbody><tr style="height: 29.7969px;"><td class="align-center" style="height: 29.7969px;"><span style="color: rgb(186,55,42);">***RED***</span></td><td class="align-center" style="height: 29.7969px;"><span style="color: rgb(35,111,161);">***BLUE***</span></td></tr><tr style="height: 29.7969px;"><td style="height: 29.7969px;">- Installer une machine Kali standard

</td><td style="height: 29.7969px;">- Installer un serveur Debian et le préparer avec le script fourni.

</td></tr></tbody></table>

---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**III. Scenario 1 : Récupération d'identifiants par email**</span>

<details id="bkmrk-pour-la-red-team-l%27%C3%A9"><summary>Pour la RED team</summary>

**<span style="text-decoration: underline;">Objectif :</span>** Extraire les informations nécessaire à une usurpation d'identité depuis un mail intercepté.

L'équipe <span style="color: rgb(186,55,42);">***RED***</span> a eu accès à un fichier EML d'un email intercepté par un sniffeur.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/cHeimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/cHeimage-png.png)

Dans ce mail, il y a en pièce jointe un fichier ZIP protégé par mot de passe.

Le mail contient déjà toutes les information nécessaires pour deviner le mot de passe.

Pour l'information manquante, 3 approches :

</details><details id="bkmrk-pour-la-blue-team-%C2%A0"><summary>Pour la BLUE team</summary>

</details>---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**Scenario 2 : Man in the middle, MAC Spoofing**</span>

<details id="bkmrk-pour-la-red-team-l%27%C3%A9-1"><summary>Pour la RED team</summary>

<span style="text-decoration: underline;">**Objectif :**</span> Intercepter le flux de donnée afin de récupérer les identifiants.

Dans un premier temps, l'équipe <span style="color: rgb(186,55,42);">***RED***</span> va scaner le réseau pour déterminer l'ip de la victime dont nous allons intercepter les flux.

Ainsi que l'ip du serveur web duquel nous allons usurper l'identité sur le réseau ou le cas échéant du routeur.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/qiGimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/qiGimage-png.png)

*Ici : la victime est 192.168.41.231 et celle du serveur web à usurper est la 192.168.41.228.*

Pour lancer l'attaque, la première action est d'activer l'<span style="color: rgb(132,63,161);">***IP forwarding***</span>.

Cela permettra de rediriger les requêtes après l'interception sur le serveur légitime afin d'être transparent vis à vis de la cible.

```
sudo sysctl -w net.ipv4.ip_forward=1
```

Puis lancer l'usurpation de la MAC address.

<p class="callout info">**Info** : Cette attaque cible la couche 2 du modèle OSI. Elle a pour but de spammer la cible de réponses ARP forgées pour empoisonner sa table ARP afin d'usurper l'identité d'une autre machine sur le réseau.</p>

```
arpspoof -i <NomInterfaceRéseau> -t <ipVictime> <ipServeur>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xL3image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xL3image-png.png)

Il est temps de lancer une capture wireshark. Utiliser le filtre

```
ip.dst == <ipDuServerWeb> && tcp.port == 80
```

Attendre que la victime tente une connexion.

Retrouver sur wireshark la requête <span style="color: rgb(132,63,161);">***POST***</span>.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Ewzimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Ewzimage-png.png)

Les informations apparaissent dans la requête, il n'y a plus qu'a tenter une connexion.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/h8Limage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/h8Limage-png.png)

<span style="text-decoration: underline;">**Livrables attendus :**</span>

- Preuves d'accès (captures d'écran de la page web).
- Méthodes utilisées, captures d'écran (wireshark, etc...).

</details><details id="bkmrk-pour-la-blue-team-de"><summary>Pour la BLUE team</summary>

<span style="text-decoration: underline;">**Objectif :**</span> Constater l'empoisonnement de cache ARP de la machine.

De son côté, l'équipe <span style="color: rgb(35,111,161);">***BLUE***</span> va vérifier initialement la table MAC de sa machine :

```
arp
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/X4jimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/X4jimage-png.png)

Puis, suite aux actions de <span style="color: rgb(186,55,42);">***RED***</span>, relancer cette vérification

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/mafimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/mafimage-png.png)

l'adresse MAC correspondant à l'ip de la machine à changé.

Au signal de l'équipe <span style="color: rgb(186,55,42);">***RED***</span>, l'équipe <span style="color: rgb(35,111,161);">***BLUE***</span> va se connecter sur le site web de la banque.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Pqlimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Pqlimage-png.png)

L'idée pour l'équipe <span style="color: rgb(35,111,161);">***BLUE***</span> est d'arriver sur les pistes de réflexions suivantes :

- Comment se prémunir d'une attaque par empoisonnement ARP ?
- En quoi le protocole http est-il à proscrire ?
- Si non possibilité de https, quelle aurait été la solution

*Mettre en place des politiques de filtrage MAC pour n'autoriser que les PC connus sur le réseau.*

*Mettre en place des sécurité sur les équipements réseaux.*

*Préférer le https au http car le trafic est chiffré. Faire également attention aux certificats.*

*Procéder au hash du mot de passe côté client en amont de la requête POST.*

</details>---

<p class="callout success">***Phase intermédiaire*** : Passer les serveurs web en https.</p>

---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**Scenario 3 : Man in the Middle, DNS spoofing &amp; fake page**</span>

<details id="bkmrk-pour-la-red-team-l%27%C3%A9-2"><summary>Pour la RED team</summary>

</details><details id="bkmrk-pour-la-blue-team-de-1"><summary>Pour la BLUE team</summary>

</details>---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**Conclusion**</span>

A la fin de cet exercice, les deux équipes ont pu constater l'importance de la bonne sécurisation du réseau et l’intérêt d'une politique de zero trust.

Aujourd'hui, l'utilisation de protocoles sécurisés en lieu et place des anciens protocoles est primordiale pour éviter toute interception, falsification ou usurpation du trafic réseau.

Les failles exploitées ici sont avant tout des failles systémiques dans le fonctionnement des protocoles non sécurisés.