PTES — Penetration Testing Execution Standard
Les 7 phases du PTES : cadre méthodologique complet pour conduire un test de pénétration professionnel
Présentation du PTES
Le Penetration Testing Execution Standard définit 7 phases pour standardiser la conduite des tests d'intrusion.
Référence : http://www.pentest-standard.org
Phase 1 Pre-engagement InteractionsPhase 2 Intelligence GatheringPhase 3 Threat ModelingPhase 4 Vulnerability AnalysisPhase 5 ExploitationPhase 6 Post-exploitationPhase 7 Reporting
Phase 1 — Pre-engagement Interactions
Documents contractuels requis
Lettre dautorisation Letter of Authorization LOAContrat de prestation signNDA Non-Disclosure AgreementScope document systmes IN et OUT OF SCOPERules of Engagement RoEContact durgence ct client RSSI NOC
Définition du scope
TYPE DE TESTBote noire black box aucune info fournieBote grise grey box credentials ou schma fournisBote blanche white box accs complet code/infraPRIMTREIPs/ranges autoriss 19216810/24 1000100Domaines targetcom targetcomExclusions 10001 pare-feu prod 192168150 BDD critiqueHORAIRESJours/heures autoriss Lundi-Vendredi -18hHors heures uniquement avec validation expliciteTECHNIQUESScan agressif autorisDoS/DDoS INTERDIT sauf mention contraireIngnierie sociale accord spcifique requisPhishing accord spcifique requis
Phase 2 — Intelligence Gathering
Sources passives (OSINT)
# Domaines et sous-domainessubfinder -d targetcomamass enum -passive -d targetcomtheHarvester -d targetcom -b all# Informations WHOIS / DNSwhois targetcomdig targetcom ANYdnsrecon -d targetcom# Emails et personneshunterio emails par domainelinkedin employs technologiesgoogle dorks sitetargetcom filetypepdf# Fuites de credentialshaveibeenpwnedcom APIdehashedcom# Technologie exposéeshodanio orgtargetcomcensysio targetcombuiltwithcom stack technologique
Sources actives
# Scan réseaunmap -sV -sC -p- --open targetcom# Découverte webgobuster dir -u https//target.com -w /usr/share/seclists/Discovery/Web-Content/raft-large-directories.txtffuf -u https//target.com/FUZZ -w wordlisttxt# Fingerprintingwhatweb https//target.comwappalyzer extension navigateur
Phase 3 — Threat Modeling
Identifier les actifs critiques
Actifs haute valeurBase de donnes clients PII PCI-DSS)Systme dauthentificationAPI de paiementRseau interne pivot post-exploitation)Accs administrateur
Matrice de menaces
| Actif | Menace | Vecteur dattaque | Priorit ||--------------------|---------------------|----------------------|----------|| BDD clients | Exfiltration data | SQLi IDOR | Critique || Authentification | Bypass | Brute force OAuth | Haute || Serveur web | RCE | File upload SSTI | Haute || VPN | Accs non autoris | Creds vols CVE | Moyenne |
Phase 4 — Vulnerability Analysis
Scan de vulnérabilités
# Nessus (export rapport XML)nessus-cli scan new --targets targetcom# OpenVASgvm-cli socket --gmp-username admin --gmp-password admin--xml "<create_task><name>Scan</name>...</create_task>"# Nikto (web)nikto -h https//target.com -o reporthtml -Format html# Nuclei (templates CVE)nuclei -u https//target.com -t nuclei-templates/ -severity criticalhigh# Analyse manuelle Burp Suite# → Spider, Scanner passif, Active scan
Priorisation
CVSS 90 Critique tester en priorit absolueCVSS 70-8.9 Haute tester dans la journeCVSS 40-6.9 Moyenne tester si le temps le permetCVSS < 40 Faible documenter sans exploitation
Phase 5 — Exploitation
Méthodologie
1 Confirmer la vulnrabilit PoC minimal non destructif2 Exploiter avec le minimum dimpact3 Documenter chaque tape screenshots commandes rsultats4 Stopper si impact systme non prvu5 Notifier le client si dcouverte critique en temps rel
Documentation en temps réel
# Enregistrement terminalscript -a pentest_date Ymdlog# Screenshots numérotés# 001_nmap_scan.png# 002_vuln_confirmed.png# 003_exploitation_payload.png# 004_access_obtained.png# Hachage des preuvessha256sum png >> evidence_hashestxt
Phase 6 — Post-exploitation
Objectifs à démontrer
lvation de privilges local root/SYSTEMMouvement latral pivot vers dautres systmesAccs aux donnes sensibles preuve sans exfiltration rellePersistance dmonstration sans installation relle en prodImpact mtier accs BDD accs mail admin etc
Nettoyage obligatoire
# Supprimer tous les artefacts créésrm /tmp/payload.shdel CWindowsTempexploitexe# Supprimer les comptes backdoor créésuserdel pentest_backdoor Linuxnet user pentest_backdoor /delete Windows# Supprimer les clés SSH ajoutées# Restaurer les fichiers modifiés# Documenter chaque nettoyage
Phase 7 — Reporting
Structure du rapport PTES
1. RÉSUMÉ EXÉCUTIF (non technique — pour la direction)- Contexte et objectifs- Synthèse des risques- Recommandations principales2. MÉTHODOLOGIE- Standard appliqué (PTES, OWASP)- Type de test (boîte grise)- Outils utilisés- Périmètre couvert3. RÉSULTATS DÉTAILLÉS (par finding)- Titre de la vulnérabilité- Sévérité (CVSS v3.1)- Description technique- Preuve (screenshot, log)- Impact métier- Recommandation de remédiation4. ANNEXES- Scans bruts- Logs de commandes- CVE référencés
Niveau de sévérité PTES
| Niveau | CVSS | Délai remédiation | |--------|------|-------------------| | Critique | ≥ 9.0 | < 24h | | Haute | 7.0-8.9 | < 1 semaine | | Moyenne | 4.0-6.9 | < 1 mois | | Faible | 0.1-3.9 | Prochain cycle | | Informatif | 0 | Bonne pratique |
Comparaison des standards
| Standard | Périmètre | Force | |----------|-----------|-------| | PTES | Pentest complet | Procédural, universel | | OWASP Testing Guide | Web uniquement | Très détaillé, checklists | | NIST SP 800-115 | Technique + gouvernance | Référence gouvernementale US | | CBEST / TIBER-EU | Secteur financier | Red team avancé | | OSSTMM | Large spectre | Métrologie de sécurité |