MDstable
NoteSnippetChecklistPlaybook

Red Team vs Blue Team — Exercice & Méthodologie

Structure et conduite d'un exercice Red Team vs Blue Team : planification, scénarios d'attaque, détection, débrief

playbookadvanced 2026-05-30 5 min read
red-teamblue-teampurple-teamexercicesimulationsocpentest

Structure de l'exercice

PLANIFICATION J-30)
SETUP RED TEAM BLUE TEAM J-7)
EXERCICE Jour J
Phase 1 Reconnaissance discret
Phase 2 Accs initial
Phase 3 Mouvement latral
Phase 4 Objectif final
DBRIEF & ANALYSE
RAPPORT & REMDIATION

Règles d'engagement

SCOPE AUTORIS
Rseau interne 19216800/16
Serveurs cibles dsigns liste fournie
Comptes de test crs pour lexercice
Horaires
HORS SCOPE
Systmes de production critiques liste fournie
Donnes relles de clients
Techniques destructives ransomware rel wipe
DoS sur les services
PROCDURE DARRT
Mot de code "STOP EXERCISE"
Contact direct RSSI 33 6 XX XX XX XX

Red Team — Planification attaque

Scénarios types

SCNARIO 1 Phishing Escalade
1 Email phishing cibl spear phishing
2 Macro Office reverse shell
3 numration AD BloodHound
4 Kerberoasting hash AS-REP
5 Pass-the-Hash accs admin local
6 DCSync dump NTDSdit
SCNARIO 2 Exposition web
1 Scan externe Nmap Shodan
2 Exploitation CVE service expos
3 Upload webshell
4 Pivoting vers rseau interne
5 lvation de privilges Linux
SCNARIO 3 Insider threat
1 Compte utilisateur standard fourni
2 numration interne shares SMB AD
3 Exploitation mauvaise configuration
4 Accs donnes sensibles

Outils Red Team

bash
# Recon externe
nmap -sV -sC --open -p- $TARGET
shodan host $IP
theHarvester -d targetcom -b all
# Phishing
gophish # Campagne phishing
evilginx2 # Phishing avancé (bypass MFA)
# Post-exploitation
msfconsole # Metasploit
cobalt-strike # C2 avancé
sliver # C2 open source
bloodhound # Cartographie AD
# Mouvement latéral
crackmapexec smb $SUBNET --pass-pol
evil-winrm -i $TARGET -u admin -p 'password'
impacket-psexec domain/userpass$TARGET

Blue Team — Mise en place détection

Checklist pré-exercice

SIEM oprationnel et alertes actives
Logs collects Windows Event 4624 4625 4648 4688 4776
Logs collects PowerShell 4103 4104
Logs collects Sysmon rgles SwiftOnSecurity
Logs collects DNS proxy web firewall
IDS/IPS actif Suricata sur sortants
EDR actif sur endpoints si disponible
Tableau de bord SIEM prt
Runbook de rponse disposition
Canal de communication quipe dfini Slack/Teams ddi

Règles SIEM à activer

yaml
# Priorité haute pour l'exercice
- Connexion hors horaires (< 07h ou > 20h)
- Échecs d'authentification > 5 en 1 min (4625)
- Exécution PowerShell encodé (4104 + -enc)
- Création de compte local (4720)
- Ajout au groupe Admins (4728, 4732)
- DCSync (4662 + accès NTDS)
- Utilisation de PsExec (7045 + services)
- Connexions SMB anormales (vers DC)
- Requêtes DNS vers domaines DGA
- Beacon régulier vers IP externe

Fiche de suivi en temps réel

Heure | vnement Blue | vnement Red | Corrl
---------|----------------|---------------|----------
0915 | Alerte 462510 | Brute force | OUI
0932 | | Shell obtenu | NON gap
0947 | Alerte Sysmon | Enum AD | OUI
1015 | | Kerberoasting | NON gap

Timeline d'un exercice (1 journée)

| Heure | Red Team | Blue Team | |-------|----------|-----------| | 08h00 | Briefing règles | Vérification SIEM | | 08h30 | Début recon | Surveillance passive | | 09h00 | Phishing envoyé | Monitoring emails | | 09h30 | Shell obtenu | Investigation alerte | | 10h00 | Enum AD | Corrélation logs | | 10h30 | Mouvement latéral | Réponse incident | | 11h00 | Objectif atteint | Containment | | 12h00 | PAUSE | PAUSE | | 13h00 | Scénario 2 début | Reset défenses | | 15h00 | Fin exercice | Rapport Blue | | 15h30 | DÉBRIEF COMMUN | DÉBRIEF COMMUN | | 17h00 | Rédaction rapport | Rédaction rapport |


Débrief — Structure

Questions clés

POUR LA RED TEAM
Quelle technique a le mieux fonctionn
Qu'est-ce qui a été détecté ? Comment l'avez-vous su
Quels contrles ont bloqu la progression
Combien de temps pour atteindre lobjectif
POUR LA BLUE TEAM
Quelles alertes ont t reues Lesquelles ignores
Combien de temps pour dtecter la premire action
Quelles techniques sont passes sous le radar
Quel outil a t le plus utile

Métriques à calculer

MTTA Mean Time To Alert T_alerte T_attaque
MTTD Mean Time To Detect T_dtection T_dbut
MTTR Mean Time To Respond T_containment T_dtection
Taux de dtection Techniques dtectes Total techniques
Taux de faux positifs FP TP FP

Rapport After-Action

markdown
## Résumé exécutif
[3-5 lignes : résultat global, points critiques]
## Chronologie
[Timeline des événements avec T+XX:XX]
## Techniques utilisées (ATT&CK)
| Technique | ID MITRE | Détectée ? | Délai |
|-----------|----------|------------|-------|
| Phishing | T1566 | OUI | 12min |
| PowerShell| T1059.001| NON | - |
## Lacunes de détection identifiées
1. PowerShell encodé non alerté → Activer règle 4104
2. Kerberoasting non détecté → Surveiller event 4769 RC4
## Recommandations (priorisées)
P1 (< 1 semaine) : ...
P2 (< 1 mois) : ...
P3 (< 3 mois) : ...
## Purple Team — Actions immédiates
[ ] Créer règle Sigma pour technique X
[ ] Activer log source Y
[ ] Former l'équipe sur technique Z

Purple Team — Amélioration continue

Red Team identifie lacune
Purple Team cre rgle de dtection
Blue Team valide en simulant lattaque
Rgle ajoute au SIEM
ATT&CK Navigator mis jour technique verte
OPS·BRAIN v1.092 notes · Securitylocal