## https://sploitus.com/exploit?id=458CF757-B0D4-5D27-9E5F-5C580E9B0B64
# 🎯 SOC Lab — Vulnerability Assessment & Penetration Test Report




> **Contexte** : lab pédagogique personnel (IPSSI, décembre 2025). Cibles = VM **Metasploitable3** (Rapid7, volontairement vulnérables, projet open source) sur un réseau privé isolé, sans passerelle externe. Aucune infrastructure réelle d'IPSSI ou de tiers n'a été testée.
**Date du test :** 16-17 décembre 2025 · **Version :** 1.0
---
## 📊 Synthèse
**En l'état, ce système d'information peut être totalement compromis — accès administrateur complet sur les deux serveurs, réseau interne inclus — par un attaquant non authentifié, en moins d'une heure, sans compétence avancée requise.**
| | |
|---|---|
| **Niveau de risque global** | 🔴 **CRITIQUE — INACCEPTABLE** |
| **Vulnérabilités critiques** | 10 |
| **Vulnérabilités hautes** | 1 |
| **Systèmes totalement compromis** | 2 / 2 (Windows Server 2008 + Ubuntu 14.04) |
| **Délai estimé de compromission totale** | < 1 heure |
| **Coût estimé d'un incident réel de cette ampleur** | 500 K€ – 2 M€ |
**Ce qu'il faut retenir en premier :**
1. Deux failles à elles seules (EternalBlue côté Windows, backdoor ProFTPD côté Ubuntu) suffisent à obtenir un accès administrateur complet sans aucun mot de passe.
2. Un seul mot de passe faible (`vagrant`/`vagrant`), réutilisé sur 4 services différents, a permis le mouvement latéral entre les deux serveurs — la vraie faille structurelle n'est pas un seul CVE, c'est l'absence de cloisonnement et de politique de mot de passe.
3. 5 correctifs Windows (patchs + désactivations de service) suffisent à faire chuter le risque de "critique" à "tolérable" — l'essentiel de l'exposition tient à des mises à jour non appliquées, pas à des failles complexes.
→ Détail des 11 vulnérabilités, remédiations et preuves techniques ci-dessous.
---
## 🚨 Vulnérabilités identifiées — détail par fiche
| ID | Vulnérabilité | CVSS | Fiche détaillée |
|---|---|---|---|
| — | Reconnaissance & scan initial | — | [00-reconnaissance.md](findings/00-reconnaissance.md) |
| WIN-001 | EternalBlue (MS17-010) — RCE SMB | 9.8 | [findings/WIN-001-eternalblue.md](findings/WIN-001-eternalblue.md) |
| WIN-002 | Énumération SMB non authentifiée | 9.8 | [findings/WIN-002-smb-enum.md](findings/WIN-002-smb-enum.md) |
| WIN-003 | RCE Elasticsearch | 10.0 | [findings/WIN-003-elasticsearch.md](findings/WIN-003-elasticsearch.md) |
| WIN-004 | MySQL root sans mot de passe | 9.1 | [findings/WIN-004-mysql.md](findings/WIN-004-mysql.md) |
| WIN-005 | Console GlassFish exposée | 9.8 | [findings/WIN-005-glassfish.md](findings/WIN-005-glassfish.md) |
| WIN-006 | BlueKeep (RDP) | 9.8 | [findings/WIN-006-bluekeep.md](findings/WIN-006-bluekeep.md) |
| WIN-007 | GhostCat (AJP/Tomcat) | 9.8 | [findings/WIN-007-ghostcat.md](findings/WIN-007-ghostcat.md) |
| WIN-008 | WinRM credentials par défaut | 8.1 | [findings/WIN-008-winrm.md](findings/WIN-008-winrm.md) |
| UB-001 | Backdoor ProFTPD 1.3.3c | 10.0 | [findings/UB-001-proftpd-backdoor.md](findings/UB-001-proftpd-backdoor.md) |
| UB-002 | Injection SQL — Payroll App | 9.1 | [findings/UB-002-sql-injection.md](findings/UB-002-sql-injection.md) |
| UB-003 | XSS — application de chat | 6.1 | [findings/UB-003-xss.md](findings/UB-003-xss.md) |
| — | Post-exploitation & annexes | — | [findings/annexe-post-exploitation.md](findings/annexe-post-exploitation.md) |
## 📖 Récit de l'attaque
L'attaque a débuté depuis Kali (192.168.50.101) par un scan réseau initial. Après identification des cibles, un scan approfondi a révélé de nombreux services vulnérables. L'exploitation initiale a été réalisée sur Ubuntu 14.04, permettant l'obtention d'un shell puis d'un accès root. Après escalade de privilèges locale, des credentials ont été extraits et réutilisés pour le mouvement latéral vers Windows Server 2008, où des vulnérabilités SMB critiques (EternalBlue) ont été exploitées pour obtenir un accès SYSTEM — démonstration complète d'une chaîne de compromission de bout en bout, du scan initial à la compromission totale du réseau.
## đź’Ą Impact & estimation du risque
| Scénario | Probabilité d'exploitation | Impact | Risque global |
|---|---|---|---|
| Sans remédiation | Très élevée (95%) | Critique | **Inacceptable** |
| Après remédiation Phase 1 | Moyenne (40%) | Modéré | Tolérable |
| Après remédiation complète | Faible (10%) | Faible | Acceptable |
Impact commercial potentiel : interruption des opérations, perte/exfiltration de données, atteinte réputationnelle, non-conformité RGPD / ISO 27001 / SOC 2.
## 🛠️ Remédiations prioritaires (0-7 jours)
**Windows :** Patch MS17-010 · Désactiver SMBv1 · Sécuriser MySQL root · Changer credentials GlassFish + bloquer port 4848 · Mettre à jour Elasticsearch + activer l'auth · Patch BlueKeep · Mettre à jour Tomcat (GhostCat) · Bloquer WinRM
**Ubuntu :** Mettre à niveau vers Ubuntu 22.04 LTS · Mettre à jour ProFTPD (≥1.3.4) · Corriger l'injection SQL (requêtes préparées) · Corriger le XSS (`htmlspecialchars` + CSP) · Sécuriser MySQL (`bind-address=127.0.0.1`) · Changer les credentials par défaut
---
## 🗺️ Périmètre & méthodologie
Rapport de test d'intrusion complet, méthodologie **PTES** (Penetration Testing Execution Standard) + directives **OWASP**, couvrant la chaîne complète reconnaissance → exploitation → post-exploitation → mouvement latéral → remédiation. Chaque vulnérabilité a sa propre fiche détaillée dans [`findings/`](findings), avec les captures d'écran réelles du test dans l'ordre chronologique.
| Hostname | Adresse IP | OS | Criticité |
|---|---|---|---|
| soc-kali | 192.168.50.101 | Kali Linux Rolling | Attaquant |
| soc-ub1804 | 192.168.50.102 | Ubuntu 18.04 | Moyenne |
| soc-metasploitable3-ub1404 | 192.168.50.103 | Ubuntu 14.04 (Metasploitable3) | Critique |
| soc-metasploitable3-win2k8 | 192.168.50.104 | Windows Server 2008 | Critique |
**Objectifs du test** : identifier les vulnérabilités exploitables, évaluer l'escalade de privilèges, tester le mouvement latéral, démontrer l'impact d'une compromission, fournir des remédiations concrètes.
**Limitations** : aucun test DoS, aucun test destructif, aucune ingénierie sociale.
## 📎 Matrice de risques
| ID | Vulnérabilité | Système | Exploitabilité | CVSS | Priorité |
|---|---|---|---|---|---|
| WIN-001 | EternalBlue | Windows | Très haute | 9.8 | P0 |
| WIN-002 | SMB Enum | Windows | Très haute | 9.8 | P0 |
| WIN-003 | Elasticsearch RCE | Windows | Très haute | 10.0 | P0 |
| WIN-004 | MySQL sans mot de passe | Windows | Très haute | 9.1 | P0 |
| WIN-005 | GlassFish | Windows | Haute | 9.8 | P0 |
| WIN-006 | BlueKeep | Windows | Haute | 9.8 | P0 |
| WIN-007 | GhostCat | Windows | Très haute | 9.8 | P0 |
| WIN-008 | WinRM | Windows | Très haute | 8.1 | P0 |
| UB-001 | ProFTPD backdoor | Ubuntu | Très haute | 10.0 | P0 |
| UB-002 | SQL injection | Ubuntu | Très haute | 9.1 | P0 |
| UB-003 | XSS | Ubuntu | Moyenne | 6.1 | P0 |
## 📚 Frameworks et références
- [PTES](http://www.pentest-standard.org) — Penetration Testing Execution Standard
- [OWASP Testing Guide](https://owasp.org/www-project-web-security-testing-guide)
- [CVSS v3.1 Calculator](https://www.first.org/cvss/calculator/3.1)
- [CIS Benchmarks](https://www.cisecurity.org/cis-benchmarks) · ISO/IEC 27001 · PCI DSS
- [CVE](https://cve.mitre.org) · [Exploit-DB](https://www.exploit-db.com) · [MITRE ATT&CK](https://attack.mitre.org)
## đź§Ş Environnement de lab (Vagrant)
```ruby
Vagrant.configure('2') do |config|
config.vm.define 'kali', primary: true do |kali|
kali.vm.box = 'kalilinux/rolling'
kali.vm.hostname = 'soc-kali'
kali.vm.network 'private_network', ip: '192.168.50.101'
end
config.vm.define 'ub1804' do |ubu1804|
ubu1804.vm.box = 'generic/ubuntu1804'
ubu1804.vm.hostname = 'soc-ub1804'
ubu1804.vm.network 'private_network', ip: '192.168.50.102'
end
config.vm.define 'ub1404' do |ub1404|
ub1404.vm.box = 'rapid7/metasploitable3-ub1404'
ub1404.vm.hostname = 'soc-metasploitable3-ub1404'
ub1404.vm.network 'private_network', ip: '192.168.50.103'
# Credentials : vagrant/vagrant
end
config.vm.define 'win2k8' do |win2k8|
win2k8.vm.box = 'rapid7/metasploitable3-win2k8'
win2k8.vm.hostname = 'soc-metasploitable3-win2k8'
win2k8.vm.network 'private_network', ip: '192.168.50.104'
# Firewall désactivé intentionnellement, partages réseau insécurisés
end
end
```