---
title: "PTES — Penetration Testing Execution Standard"
domain: security
subdomain: pentest
phase: 00-pre-engagement
type: playbook
tags: [ptes, methodologie, pentest, standard, audit]
difficulty: intermediate
status: stable
updated: "Sat May 30 2026 00:00:00 GMT+0000 (Coordinated Universal Time)"
---
## Présentation du PTES

Le **Penetration Testing Execution Standard** définit 7 phases pour standardiser la conduite des tests d'intrusion.

Référence : http://www.pentest-standard.org

```
Phase 1 → Pre-engagement Interactions
Phase 2 → Intelligence Gathering
Phase 3 → Threat Modeling
Phase 4 → Vulnerability Analysis
Phase 5 → Exploitation
Phase 6 → Post-exploitation
Phase 7 → Reporting
```

---

## Phase 1 — Pre-engagement Interactions

### Documents contractuels requis
```
□ Lettre d'autorisation (Letter of Authorization / LOA)
□ Contrat de prestation signé
□ NDA (Non-Disclosure Agreement)
□ Scope document — systèmes IN et OUT OF SCOPE
□ Rules of Engagement (RoE)
□ Contact d'urgence côté client (RSSI, NOC)
```

### Définition du scope
```
TYPE DE TEST :
  ☐ Boîte noire (black box) — aucune info fournie
  ☐ Boîte grise (grey box) — credentials ou schéma fournis
  ☐ Boîte blanche (white box) — accès complet code/infra

PÉRIMÈTRE :
  IPs/ranges autorisés : 192.168.1.0/24, 10.0.0.100
  Domaines : target.com, *.target.com
  Exclusions : 10.0.0.1 (pare-feu prod), 192.168.1.50 (BDD critique)

HORAIRES :
  Jours/heures autorisés : Lundi-Vendredi 08h-18h
  Hors heures : uniquement avec validation explicite

TECHNIQUES :
  ☐ Scan agressif autorisé
  ☐ DoS/DDoS — INTERDIT sauf mention contraire
  ☐ Ingénierie sociale — accord spécifique requis
  ☐ Phishing — accord spécifique requis
```

---

## Phase 2 — Intelligence Gathering

### Sources passives (OSINT)
```bash
# Domaines et sous-domaines
subfinder -d target.com
amass enum -passive -d target.com
theHarvester -d target.com -b all

# Informations WHOIS / DNS
whois target.com
dig target.com ANY
dnsrecon -d target.com

# Emails et personnes
hunter.io → emails par domaine
linkedin → employés, technologies
google dorks : site:target.com filetype:pdf

# Fuites de credentials
haveibeenpwned.com (API)
dehashed.com

# Technologie exposée
shodan.io : org:target.com
censys.io : target.com
builtwith.com : stack technologique
```

### Sources actives
```bash
# Scan réseau
nmap -sV -sC -p- --open target.com

# Découverte web
gobuster dir -u https://target.com -w /usr/share/seclists/Discovery/Web-Content/raft-large-directories.txt
ffuf -u https://target.com/FUZZ -w wordlist.txt

# Fingerprinting
whatweb https://target.com
wappalyzer (extension navigateur)
```

---

## Phase 3 — Threat Modeling

### Identifier les actifs critiques
```
Actifs à haute valeur :
  - Base de données clients (PII, PCI-DSS)
  - Système d'authentification
  - API de paiement
  - Réseau interne (pivot post-exploitation)
  - Accès administrateur
```

### Matrice de menaces
```
| Actif              | Menace              | Vecteur d'attaque    | Priorité |
|--------------------|---------------------|----------------------|----------|
| BDD clients        | Exfiltration data   | SQLi, IDOR           | Critique |
| Authentification   | Bypass              | Brute force, OAuth   | Haute    |
| Serveur web        | RCE                 | File upload, SSTI    | Haute    |
| VPN                | Accès non autorisé  | Creds volés, CVE     | Moyenne  |
```

---

## Phase 4 — Vulnerability Analysis

### Scan de vulnérabilités
```bash
# Nessus (export rapport XML)
nessus-cli scan new --targets target.com

# OpenVAS
gvm-cli socket --gmp-username admin --gmp-password admin \
  --xml "<create_task><name>Scan</name>...</create_task>"

# Nikto (web)
nikto -h https://target.com -o report.html -Format html

# Nuclei (templates CVE)
nuclei -u https://target.com -t nuclei-templates/ -severity critical,high

# Analyse manuelle Burp Suite
# → Spider, Scanner passif, Active scan
```

### Priorisation
```
CVSS ≥ 9.0   → Critique : à tester en priorité absolue
CVSS 7.0-8.9 → Haute    : tester dans la journée
CVSS 4.0-6.9 → Moyenne  : tester si le temps le permet
CVSS < 4.0   → Faible   : documenter sans exploitation
```

---

## Phase 5 — Exploitation

### Méthodologie
```
1. Confirmer la vulnérabilité (PoC minimal non destructif)
2. Exploiter avec le minimum d'impact
3. Documenter chaque étape (screenshots, commandes, résultats)
4. Stopper si impact système non prévu
5. Notifier le client si découverte critique en temps réel
```

### Documentation en temps réel
```bash
# Enregistrement terminal
script -a pentest_$(date +%Y%m%d).log

# Screenshots numérotés
# 001_nmap_scan.png
# 002_vuln_confirmed.png
# 003_exploitation_payload.png
# 004_access_obtained.png

# Hachage des preuves
sha256sum 001_nmap_scan.png >> evidence_hashes.txt
```

---

## Phase 6 — Post-exploitation

### Objectifs à démontrer
```
□ Élévation de privilèges (local → root/SYSTEM)
□ Mouvement latéral (pivot vers d'autres systèmes)
□ Accès aux données sensibles (preuve sans exfiltration réelle)
□ Persistance (démonstration, sans installation réelle en prod)
□ Impact métier (accès BDD, accès mail admin, etc.)
```

### Nettoyage obligatoire
```bash
# Supprimer tous les artefacts créés
rm /tmp/payload.sh
del C:\Windows\Temp\exploit.exe

# Supprimer les comptes backdoor créés
userdel pentest_backdoor (Linux)
net user pentest_backdoor /delete (Windows)

# Supprimer les clés SSH ajoutées
# Restaurer les fichiers modifiés

# Documenter chaque nettoyage
```

---

## Phase 7 — Reporting

### Structure du rapport PTES
```markdown
1. RÉSUMÉ EXÉCUTIF (non technique — pour la direction)
   - Contexte et objectifs
   - Synthèse des risques
   - Recommandations principales

2. MÉTHODOLOGIE
   - Standard appliqué (PTES, OWASP)
   - Type de test (boîte grise)
   - Outils utilisés
   - Périmètre couvert

3. RÉSULTATS DÉTAILLÉS (par finding)
   - Titre de la vulnérabilité
   - Sévérité (CVSS v3.1)
   - Description technique
   - Preuve (screenshot, log)
   - Impact métier
   - Recommandation de remédiation

4. ANNEXES
   - Scans bruts
   - Logs de commandes
   - CVE référencés
```

### Niveau de sévérité PTES

| Niveau | CVSS | Délai remédiation |
|--------|------|-------------------|
| Critique | ≥ 9.0 | < 24h |
| Haute | 7.0-8.9 | < 1 semaine |
| Moyenne | 4.0-6.9 | < 1 mois |
| Faible | 0.1-3.9 | Prochain cycle |
| Informatif | 0 | Bonne pratique |

---

## Comparaison des standards

| Standard | Périmètre | Force |
|----------|-----------|-------|
| **PTES** | Pentest complet | Procédural, universel |
| **OWASP Testing Guide** | Web uniquement | Très détaillé, checklists |
| **NIST SP 800-115** | Technique + gouvernance | Référence gouvernementale US |
| **CBEST / TIBER-EU** | Secteur financier | Red team avancé |
| **OSSTMM** | Large spectre | Métrologie de sécurité |
