sÉcuritÉ opÉrationnelle: pentestingdeptinfo.unice.fr/~bmartin/pentest.pdf · greenbone security...

22
SÉCURITÉ OPÉRATIONNELLE: PENTESTING MASTER 2 INFORMATIQUE ET INTERACTION ARTHUR DOGLIO

Upload: others

Post on 02-Jun-2020

2 views

Category:

Documents


1 download

TRANSCRIPT

Page 1: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

SÉCURITÉ OPÉRATIONNELLE:PENTESTING

MASTER 2 INFORMATIQUE ET INTERACTION ARTHUR DOGLIO

Page 2: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

SOMMAIRE

• Présentation

• Les différentes phases du pentesting

• Le fuzzing

• Scanneur de vulnérabilité

• Démonstration

2

Page 3: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

PRÉSENTATION GÉNÉRALE

Principe du pentesting

Audit de sécurité

Objectifs

White Box / Grey Box / Black Box

Niveau d’expertise

3

Page 4: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

DÉCOMPOSITION DU PENTESTING

• Reconnaissance

• Scanning

• Obtention de l’accès

• Maintien de l’accès

• Couvrir traces

4

Page 5: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

RECONNAISSANCE ET SCANNING

• Récupération d’information passive/semi active

• Scan des ports

• Fingerprint

5

Page 6: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

OBTENTION ET MAINTIEN DE L’ACCES

• Metasploit

• Backdoor

• Couvrir traces

6

Page 7: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

FUZZING

• Principe

• Smart Fuzzing

7

Page 8: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

SCANNER DE VULNÉRABILITÉ

• CVE

• Faux positifs / Faux négatifs

• 90 000 CVE pour 4 000 exploits sur metasploit

• CVSS

• Nessus/OpenVAS

8

Page 9: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

DÉMONSTRATION

Basé sur la vidéo

How to find Exploits with OpenVAS : https://www.youtube.com/watch?v=jOT82jGWyL8

9

Page 10: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

10

Page 11: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

11

Page 12: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

12

Page 13: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

13

Page 14: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

14

Page 15: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

15

Page 16: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

16

Page 17: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

17

Page 18: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

18

Page 19: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

19

Page 20: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

20

Page 21: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

21

Page 22: SÉCURITÉ OPÉRATIONNELLE: PENTESTINGdeptinfo.unice.fr/~bmartin/PenTest.pdf · Greenbone Security Assistant (GSA) Cowright 2009-2016 by Greenbone Networks GmbH. Applications Places

SOURCES

• Wikipedia

• How to install OpenVAS on ParrotSec https://www.youtube.com/watch?v=LjNenY07TV4

• How to find Exploits with OpenVAS https://www.youtube.com/watch?v=jOT82jGWyL8

• Vulnerability Analysis With OpenVAS https://www.youtube.com/watch?v=koMo_fSQGlk

• https://openclassrooms.com/fr/courses/1756296-conduisez-un-test-dintrusion/5369726-

preparez-votre-pentest

• http://www.openvas.org/

22