---
title: "Red Team vs Blue Team — Exercice & Méthodologie"
domain: security
subdomain: soc
phase: 05-red-blue-team
type: playbook
tags: [red-team, blue-team, purple-team, exercice, simulation, soc, pentest]
difficulty: advanced
status: stable
updated: "Sat May 30 2026 00:00:00 GMT+0000 (Coordinated Universal Time)"
---
## Structure de l'exercice

```
PLANIFICATION (J-30)
    ↓
SETUP RED TEAM + BLUE TEAM (J-7)
    ↓
EXERCICE (Jour J)
  Phase 1 : Reconnaissance (discret)
  Phase 2 : Accès initial
  Phase 3 : Mouvement latéral
  Phase 4 : Objectif final
    ↓
DÉBRIEF & ANALYSE
    ↓
RAPPORT & REMÉDIATION
```

---

## Règles d'engagement

```
SCOPE AUTORISÉ :
  ✓ Réseau interne : 192.168.0.0/16
  ✓ Serveurs cibles désignés (liste fournie)
  ✓ Comptes de test créés pour l'exercice
  ✓ Horaires : 08h00 - 18h00

HORS SCOPE :
  ✗ Systèmes de production critiques (liste fournie)
  ✗ Données réelles de clients
  ✗ Techniques destructives (ransomware réel, wipe)
  ✗ DoS sur les services

PROCÉDURE D'ARRÊT :
  → Mot de code : "STOP EXERCISE"
  → Contact direct RSSI : +33 6 XX XX XX XX
```

---

## Red Team — Planification attaque

### Scénarios types

```
SCÉNARIO 1 : Phishing → Escalade
  1. Email phishing ciblé (spear phishing)
  2. Macro Office → reverse shell
  3. Énumération AD (BloodHound)
  4. Kerberoasting → hash AS-REP
  5. Pass-the-Hash → accès admin local
  6. DCSync → dump NTDS.dit

SCÉNARIO 2 : Exposition web
  1. Scan externe (Nmap, Shodan)
  2. Exploitation CVE service exposé
  3. Upload webshell
  4. Pivoting vers réseau interne
  5. Élévation de privilèges Linux

SCÉNARIO 3 : Insider threat
  1. Compte utilisateur standard fourni
  2. Énumération interne (shares SMB, AD)
  3. Exploitation mauvaise configuration
  4. Accès données sensibles
```

### Outils Red Team

```bash
# Recon externe
nmap -sV -sC --open -p- $TARGET
shodan host $IP
theHarvester -d target.com -b all

# Phishing
gophish              # Campagne phishing
evilginx2            # Phishing avancé (bypass MFA)

# Post-exploitation
msfconsole           # Metasploit
cobalt-strike        # C2 avancé
sliver               # C2 open source
bloodhound           # Cartographie AD

# Mouvement latéral
crackmapexec smb $SUBNET --pass-pol
evil-winrm -i $TARGET -u admin -p 'password'
impacket-psexec domain/user:pass@$TARGET
```

---

## Blue Team — Mise en place détection

### Checklist pré-exercice

```
□ SIEM opérationnel et alertes actives
□ Logs collectés : Windows Event (4624, 4625, 4648, 4688, 4776)
□ Logs collectés : PowerShell (4103, 4104)
□ Logs collectés : Sysmon (règles SwiftOnSecurity)
□ Logs collectés : DNS, proxy web, firewall
□ IDS/IPS actif (Suricata) sur sortants
□ EDR actif sur endpoints (si disponible)
□ Tableau de bord SIEM prêt
□ Runbook de réponse à disposition
□ Canal de communication équipe défini (Slack/Teams dédié)
```

### Règles SIEM à activer

```yaml
# Priorité haute pour l'exercice
- Connexion hors horaires (< 07h ou > 20h)
- Échecs d'authentification > 5 en 1 min (4625)
- Exécution PowerShell encodé (4104 + -enc)
- Création de compte local (4720)
- Ajout au groupe Admins (4728, 4732)
- DCSync (4662 + accès NTDS)
- Utilisation de PsExec (7045 + services)
- Connexions SMB anormales (vers DC)
- Requêtes DNS vers domaines DGA
- Beacon régulier vers IP externe
```

---

## Fiche de suivi en temps réel

```
Heure    | Événement Blue | Événement Red | Corrélé ?
---------|----------------|---------------|----------
09:15    | Alerte 4625×10 | Brute force   | OUI
09:32    | -              | Shell obtenu  | NON ← gap
09:47    | Alerte Sysmon  | Enum AD       | OUI
10:15    | -              | Kerberoasting | NON ← gap
...
```

---

## Timeline d'un exercice (1 journée)

| Heure | Red Team | Blue Team |
|-------|----------|-----------|
| 08h00 | Briefing règles | Vérification SIEM |
| 08h30 | **Début recon** | Surveillance passive |
| 09h00 | Phishing envoyé | Monitoring emails |
| 09h30 | Shell obtenu | Investigation alerte |
| 10h00 | Enum AD | Corrélation logs |
| 10h30 | Mouvement latéral | Réponse incident |
| 11h00 | Objectif atteint | Containment |
| 12h00 | **PAUSE** | **PAUSE** |
| 13h00 | Scénario 2 début | Reset défenses |
| 15h00 | Fin exercice | Rapport Blue |
| 15h30 | **DÉBRIEF COMMUN** | **DÉBRIEF COMMUN** |
| 17h00 | Rédaction rapport | Rédaction rapport |

---

## Débrief — Structure

### Questions clés

```
POUR LA RED TEAM :
  - Quelle technique a le mieux fonctionné ?
  - Qu'est-ce qui a été détecté ? Comment l'avez-vous su ?
  - Quels contrôles ont bloqué la progression ?
  - Combien de temps pour atteindre l'objectif ?

POUR LA BLUE TEAM :
  - Quelles alertes ont été reçues ? Lesquelles ignorées ?
  - Combien de temps pour détecter la première action ?
  - Quelles techniques sont passées sous le radar ?
  - Quel outil a été le plus utile ?
```

### Métriques à calculer

```
MTTA (Mean Time To Alert)    = T_alerte - T_attaque
MTTD (Mean Time To Detect)   = T_détection - T_début
MTTR (Mean Time To Respond)  = T_containment - T_détection
Taux de détection            = Techniques détectées / Total techniques
Taux de faux positifs        = FP / (TP + FP)
```

---

## Rapport After-Action

```markdown
## Résumé exécutif
[3-5 lignes : résultat global, points critiques]

## Chronologie
[Timeline des événements avec T+XX:XX]

## Techniques utilisées (ATT&CK)
| Technique | ID MITRE | Détectée ? | Délai |
|-----------|----------|------------|-------|
| Phishing  | T1566    | OUI        | 12min |
| PowerShell| T1059.001| NON        | -     |

## Lacunes de détection identifiées
1. PowerShell encodé non alerté → Activer règle 4104
2. Kerberoasting non détecté → Surveiller event 4769 RC4

## Recommandations (priorisées)
P1 (< 1 semaine) : ...
P2 (< 1 mois)    : ...
P3 (< 3 mois)    : ...

## Purple Team — Actions immédiates
[ ] Créer règle Sigma pour technique X
[ ] Activer log source Y
[ ] Former l'équipe sur technique Z
```

---

## Purple Team — Amélioration continue

```
Red Team identifie lacune
        ↓
Purple Team crée règle de détection
        ↓
Blue Team valide en simulant l'attaque
        ↓
Règle ajoutée au SIEM
        ↓
ATT&CK Navigator mis à jour (technique → verte)
```
