# KB - Cybersécurité

# KB - Cyber - Failles & correctifs

# KB-Sécurité-Faille - LOG4J : scan et remédiation

### <span style="text-decoration: underline;">Symptôme(s)</span>

Pour voir si la faille a été exploitée, parcourir les logs java et chercher les lignes contenant les entrées suivantes :

`{jndi:ldap://example.com:1234/callback}`

---

### <span style="text-decoration: underline;">Problème</span>

La faille Log4J touche les version du pluggin 2.16.x

Elle permet a un hacker d’envoyer des jeux d’instruction à travers le service de logging et d’injecter des fichiers / exécuter du code sur la machine.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/j3Rimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/j3Rimage-png.png)

---

### <span style="text-decoration: underline;">Solution</span>

Sur les serveurs vulnérables, télécharger l’outils log4j-scaner correspodant à l’OS du serveur.

<p class="callout info">Télécharger l'outil : [ logpresso / CVE-2021-44228-Scanner ](https://github.com/logpresso/CVE-2021-44228-Scanner)</p>

Scanner l’ordinateur avec la commande :

```
log4j-scan --all-drives
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/b6bimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/b6bimage-png.png)

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/0UYimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/0UYimage-png.png)

Si des failles sont trouvées, deux solutions :

- Utiliser la commande log4j-scan --fix ( cela aura pour effet de désactiver les classes potentiellement vulnérables)
- mettre à jour les pluggins java au dessus de la version 2.17.x

---

### <span style="text-decoration: underline;">Sources</span>

- [Une Vulnérabilité Affectant Plusieurs Versions De Log4j Permet Un Exploit De Type RCE ](https://www.infoq.com/fr/news/2021/12/log4j-zero-day-vulnerability/)
- [Panther’s guide to Log4j exploitation prevention and detection](https://panther.com/blog/panthers-guide-to-log4j-exploitation-prevention-and-detection/)
- [https://github.com/logpresso/CVE-2021-44228-Scanner](https://github.com/logpresso/CVE-2021-44228-Scanner)
- [How to check if our system has been exploited by log4j vulnerability?](https://stackoverflow.com/questions/70336203/how-to-check-if-our-system-has-been-exploited-by-log4j-vulnerability)

# KB - Cyber - OPNsense

# KB-OPNSense - Réinitialiser l'accès à la webUI

<p class="callout info">Applicable à : OPNsense &gt; 9.\*</p>

### <span style="text-decoration: underline;">Symptôme(s)</span>

Suite à un changement dans le paramétrage de l'interface web d'administration (certificats, port, etc...).

Lors de la connexion à la webUI, impossible d'afficher la page.

---

### <span style="text-decoration: underline;">Problème</span>

Une erreur ou mauvaise application de la configuration empêche le service web de redémarrer correctement.

---

### <span style="text-decoration: underline;">Solution</span>

<p class="callout danger">Prérequis : un accès au shell ou en SSH.</p>

Se connecter au shell ou ssh.

Entrer la commande :

```
systemctl webui restart renew
```

Cela va forcer une réinitialisation du paramétrage de la webUI est remettre un certifcat autosigné.

---

### <span style="text-decoration: underline;">Sources</span>

[WebGui access reset — OPNsense documentation](https://docs.opnsense.org/troubleshooting/webgui.html)

# KB-OPNsense - Bind LDAP Active directory 2025

<p class="callout info">Applicable à : OPNsense + Active directory (Windows Server 2025)</p>

### <span style="text-decoration: underline;">Symptôme(s)</span>

Impossible d'établir une connexion LDAP ou LDAPS depuis l'OPNsense.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/b42image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/b42image.png)

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/jjqimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/jjqimage.png)

---

### <span style="text-decoration: underline;">Problème</span>

Les nouvelles politiques de sécurités sur Windows Server 2025 sont trop restrictives et empêchent les clients linux / BSD de se connecter autrement qu'en LDAPS en ayant préalablement importé le certificat de la CA dans les trusts.

---

### <span style="text-decoration: underline;">Solutions</span>

1. Terminer la configuration LDAPS et importer le certificat de la CA dans '<span style="color: rgb(132, 63, 161);">***trust --&gt; certificates***</span>'
2. Appliquer la solution de contournement ci-dessous :

Sur le serveur Active Directory, modifier la GPO '<span style="color: rgb(132, 63, 161);">***Default Domain Policy***</span>'.

  
=Computer Configuration  
====Policies  
=======Windows Settings  
==========Security Settings  
=============Local Policies  
================Security Options  
===================Domain controller: LDAP server channel binding token requirements: "When Supported"  
===================Domain controller: LDAP server signing requirements: "None"  
===================Domain controller: LDAP server Enforce signing requirements: "Disabled"  
===================Network security: LDAP client encryption requirements: "Negotiate Sealing"  
===================Network security: LDAP client signing requirements: "Negotiate Signing"

---

### <span style="text-decoration: underline;">Sources</span>

<span style="background-color: rgb(251,238,184);">  
</span>

[Unable to connecto to LDAP (Windows Server 2025)](https://forum.opnsense.org/index.php?topic=45006.0)

[LDAP Authentication with Active Directory Windows Server 2025, bind fails | Netgate Forum](https://forum.netgate.com/topic/187453/ldap-authentication-with-active-directory-windows-server-2025-bind-fails/3)

# KB - OPNSense - Interface web injoignable sur proxmox

<p class="callout info">Applicable à : OPNsense / PFsense toutes version</p>

### <span style="text-decoration: underline;">Symptôme(s)</span>

Lors de l'utilisation du SDN sur proxmox ( zones et vlan ), Impossible d'accéder à l'interface web d'administration de l'OPNsense ou PFsense.

L'équipement réponds au Ping,

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/image.png)

Le port réponds ouvert au test de connexion.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/UTKimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/UTKimage.png)

Internet est accessible.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/AMLimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/AMLimage.png)

Mais la page d'administration est en timeout.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/TnMimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/TnMimage.png)

---

### <span style="text-decoration: underline;">Problème</span>

<span style="background-color: rgb(251,238,184);">  
</span>

Le problème n'est pas entièrement compris à ce jour.

<p class="callout info">**Information** : Le problème se situe toutefois côté client et non côté OPNsense</p>

l'hypothèse retenue est la suivante :

Afin de gérer la couche virtuelle de son réseau, le proxmox définit des plages d'adresses MAC pour ses bridges :

*<span style="text-decoration: underline;">**Exemples (vmbr0) :**</span>*

<table border="1" id="bkmrk--5" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 33.3333%;"></col><col style="width: 33.3333%;"></col><col style="width: 33.3333%;"></col></colgroup><tbody><tr><td class="align-center" style="border-style: none;">[![JSwimage.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/jswimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/jswimage.png)

</td><td class="align-center" style="border-style: none;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/O2Zimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/O2Zimage.png)

</td><td class="align-center" style="border-style: none;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/Puvimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/Puvimage.png)

</td></tr></tbody></table>

Dans le cas de l'utilisation du SDN, Une réservation de plage est faite et attribuée au vswitch.

L'adresse MAC se trouve donc en dehors de la plage connue, ce qui doit créer un conflit sur l'OPNsense.

Si cela ne pose pas directement de problème sur le plan réseau (mise à jour des chache ARP), ce qui explique que le dysfonctionnement ne soit pas perceptible de la couche 1 à 3, il doit y avoir une vérification de sécurité sur l'interface web qui pose problème et détecte une incohérence au niveau de l'adresse MAC.

---

### <span style="text-decoration: underline;">Solution</span>

<p class="callout danger">**Prérequis** : Accès à l'hyperviseur avec des droits suffisants sur le SDN.</p>

Se connecter sur l'interface web du proxmox. Puis sur la page '<span style="color: rgb(132, 63, 161);">***Hardware***</span>' de la machine client concernée par le problème,

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/GJIimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/GJIimage.png)

Editer les paramètres de la carte réseau, vérifier que la machine est bien sur le bon vlan :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/Kwkimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/Kwkimage.png)

Sélectionne et supprimer l'adresse MAC. Celle-ci repasse en '<span style="color: rgb(132, 63, 161);">***Auto***</span>'. Puis cliquer sur '<span style="color: rgb(132, 63, 161);">***OK***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/JkHimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/JkHimage.png)

Cela va forcer l'interface à renouveler sa MAC address et ainsi lui en attribuer une présente dans la plage de réservation

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/RJ6image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/RJ6image.png)

Suite à ce changement, l'interface web est de nouveau accessible.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/GaZimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/GaZimage.png)

---

### <span style="text-decoration: underline;">Sources</span>

Solution trouvée par **Ludwig.W - SIO2 (2026)** dans le cadre du programme BUG BOUNTY.

# KB - Cyber - Sophos ASG/USG

# KB-Sophos-UTM - Réinitialiser le mot de passe root

<p class="callout info">S'applique à : UTM asg &amp; usg.</p>

### <span style="text-decoration: underline;">Symptôme(s)</span>

Impossible de se connecter à l'utm en web ou en console.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/XI1image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/XI1image-png.png)

---

### <span style="text-decoration: underline;">Problème</span>

Le mot de passe Administrateur a été oublié ou est perdu.

---

### <span style="text-decoration: underline;">Solution</span>

<p class="callout danger">Prérequis : Un accès direct à la console de l’UTM. Soit physique, soit virtuel.</p>


#### **I. Réinitialiser le mot de passe root**

Arrêter l’UTM.

Démarrer l’UTM et appuyer sur la touche ESCAPE pour afficher le menu suivant :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/HDGimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/HDGimage-png.png)

Se placer sur la version actuelle de l’UTM et appuyer sur '<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">E</span>***</span>' pour éditer la commande de démarrage.

Se placer sur la chaîne de démarrage commençant par ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">kernel</span>***</span>’ et faire de nouveau ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">E</span>***</span>' pour l’éditer.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/395image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/395image-png.png)

Ajouter à la fin de la chaîne :

```
init=/bin/bash
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Ccyimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Ccyimage-png.png)

Puis faire ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">Entrée</span>***</span>’ pour retourner a l'écran précédent et faire '<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">B</span>***</span>' pour redémmarrer.

l’UTM va alors redémarrer en mode ‘rescue’.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uHBimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uHBimage-png.png)

Entrer les commandes suivantes pour réinitialiser le mot de passe 'root'.

```
passwd loginuser
passwd root
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xp9image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xp9image-png.png)

Appuyer ensuite sur “<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">Ctrl+Alt+Suppr</span>***</span>” pour redémarrer l’UTM.

Le nouveau mot de passe devrait être valide.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/qQYimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/qQYimage-png.png)

#### **II. Réinitialiser le mot de passe interface web**

Maintenant que l’accès à la console est rétabli, il est possible de réinitialiser le mot de passe de l’admin web.

Passer en mode configuration en tapant la commande :

```
cc
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/jRRimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/jRRimage-png.png)

Puis en mode ‘raw’ avec la commande :

```
RAW
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/hMjimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/hMjimage-png.png)

Entrer enfin la commande de réinitialisation de mot de passe. Cela dira à l’UTM que lors de la prochaine connexion à l’interface web, il faut passer en mode ‘première connexion’.

```
system_password_reset
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/enOimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/enOimage-png.png)

Se connecter à l’interface d’administration WEB.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uOrimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uOrimage-png.png)

---

### <span style="text-decoration: underline;">Sources</span>

n/a