CEH v12 — Plan de Cours
20 modules officiels, de la reconnaissance à la cryptographie
Support de révision complet et structuré pour le Certified Ethical Hacker (EC‑Council) — objectifs, concepts clés, outils, méthodologies d'attaque et contre-mesures pour chacun des 20 modules officiels. Rédigé comme référence de préparation à l'examen et de pratique.
- 00Vue d'ensemble du cours
- 01Introduction à l'Ethical Hacking
- 02Footprinting et Reconnaissance
- 03Scanning Réseaux
- 04Énumération
- 05Analyse de Vulnérabilités
- 06Hacking de Systèmes
- 07Malwares
- 08Sniffing
- 09Ingénierie Sociale
- 10Déni de Service (DoS/DDoS)
- 11Vol de Session
- 12Évasion IDS/Pare-feu/Honeypots
- 13Hacking de Serveurs Web
- 14Hacking d'Applications Web
- 15Hacking de Bases de Données
- 16Hacking Sans Fil
- 17Hacking Mobile
- 18IoT et OT Hacking
- 19Cloud Computing
- 20Cryptographie
Vue d'ensemble du cours
Les 20 modules suivent une logique de progression proche d'un vrai engagement de test d'intrusion : on part de la collecte d'informations, puis on scanne, on énumère, on identifie les failles, on exploite, et enfin on couvre les domaines spécialisés (web, mobile, cloud, IoT, cryptographie).
Introduction à l'Ethical Hacking
Ce module pose les fondations théoriques et légales de toute la certification : ce qu'est un hacker éthique, ce qui distingue un test autorisé d'une attaque criminelle, et les principes de sécurité qui structurent tout le reste du cours.
Objectifs
- Comprendre les concepts fondamentaux de la cybersécurité
- Distinguer les types de hackers : White hat, Black hat, Grey hat, Script kiddie, Hacktivist
- Maîtriser les 5 phases d'un test d'intrusion
- Connaître les cadres légaux :
ISO 27001,PCI DSS,HIPAA,GDPR,SOX - Comprendre les Rules of Engagement (RoE)
Ordinogramme — Les 5 phases d'un test d'intrusion
Concepts clés
Types de contrôles de sécurité
| Type | Rôle | Exemple |
|---|---|---|
| Préventif | Empêche l'incident | Firewall, MFA |
| Détective | Repère l'incident | IDS, SIEM |
| Correctif | Répare après incident | Restauration backup |
| Dissuasif | Décourage l'attaquant | Bannière légale, caméra |
| Compensatoire | Palliatif temporaire | Segmentation réseau en attendant un patch |
Termes importants
Footprinting et Reconnaissance
Première phase concrète d'un engagement : collecter un maximum d'informations sur la cible sans interagir directement avec ses systèmes (passif), puis en interagissant légèrement (actif).
Ordinogramme — Méthodologie de reconnaissance
Footprinting passif
- OSINT (Open Source Intelligence), Google Dorks, GHDB
- Whois lookup (
whois.domaintools.com,whois.arin.net) - DNS enumeration (
nslookup,dig,host) - Reverse IP lookup (viewdns.info), email tracking
Footprinting actif — Outils essentiels
Scanning Réseaux
Une fois la cible cartographiée, le scanning identifie les hôtes actifs, les ports ouverts et les services qui tournent dessus — la base de toute planification d'exploitation.
SYN → SYN-ACK → ACK. Nmap exploite ce mécanisme (et ses variantes
incomplètes) pour déterminer si un port est ouvert, fermé ou filtré sans établir de connexion complète.
Types de scan Nmap
| Option | Nom | Principe |
|---|---|---|
| -sS | SYN scan | Furtif — n'achève jamais le handshake |
| -sT | Connect scan | Handshake complet — plus détectable |
| -sU | UDP scan | Ports UDP, lent et peu fiable |
| -sF/-sX/-sN | FIN/Xmas/Null | Contournement de pare-feu simples |
| -O | OS fingerprinting | Déduction du système d'exploitation cible |
| -sC / -sV | Scripts / Version | NSE et détection de version de service |
# Scan SYN furtif avec détection de version et scripts par défaut
nmap -sS -sV -sC -O cible-autorisee.com
Ordinogramme — Techniques d'évasion de pare-feu
Énumération
L'énumération pousse la découverte plus loin que le scan de ports : elle extrait des informations précises sur les services (utilisateurs, partages, versions) via des connexions actives, souvent authentifiées ou anonymes (null session).
Par service
| Service | Outils | Info exposée |
|---|---|---|
| NetBIOS/SMB | enum4linux, nbtscan, SMBMap | Partages, utilisateurs, null sessions |
| SNMP | SNMPwalk, SNMPcheck | Config réseau via community strings |
| LDAP | LDAPsearch, JXplorer | Annuaire d'entreprise / Active Directory |
| DNS | DNSenum, Fierce, Dnsrecon | Zone transfer, sous-domaines |
| NFS | showmount, mount | Partages de fichiers exportés |
| SMTP | VRFY/EXPN, smtp-user-enum | Validité des comptes email |
Windows & Linux
- Windows :
net user,net localgroup, PsExec, WMI, PowerShell Remoting - Linux :
/etc/passwd,/etc/shadow,id,whoami,finger
Analyse de Vulnérabilités
Étape charnière entre la reconnaissance et l'exploitation : identifier, à l'aide de scanners automatisés, les failles connues (CVE) présentes sur les actifs découverts, puis les prioriser.
AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.
Scanners
Ordinogramme — Processus d'analyse
Hacking de Systèmes
Ce module couvre l'obtention et le maintien d'un accès : cracking d'authentification, élévation de privilèges sur Linux et Windows, puis persistance et dissimulation.
Password cracking
| Outil | Usage |
|---|---|
| John the Ripper | Wordlist, single, incremental, external |
| Hashcat | Cracking GPU — modes 0=MD5, 1000=NTLM, 1400=SHA256 |
| Rainbow tables | Ophcrack, RainbowCrack — compromis temps/mémoire |
| Hydra / Medusa / Ncrack | Brute-force en ligne (services réseau) |
Ordinogramme — Élévation de privilèges Linux
Élévation de privilèges Windows
- AlwaysInstallElevated, unquoted service paths
- DLL hijacking / DLL injection
- Token stealing (SeImpersonatePrivilege, Potato exploits), UAC bypass
Contre-mesures
- 01GPO & LAPS. Mots de passe administrateurs locaux uniques et rotatifs.
- 02Patch management régulier. Les kernel exploits comme PwnKit ciblent des versions non corrigées.
- 03AppLocker / Windows Defender. Limiter l'exécution de binaires non signés.
Malwares
Panorama des familles de logiciels malveillants et des méthodologies utilisées pour les analyser en toute sécurité, sans les exécuter dans un environnement de production.
Types de malwares
Ordinogramme — Méthodologie d'analyse
Outils
Sniffing
Interception du trafic réseau — passive sur un réseau non commuté, ou provoquée activement via des attaques de couche 2 (ARP, DHCP, MAC) sur un réseau commuté moderne.
Ordinogramme — ARP Spoofing / MITM
Attaques principales
- ARP Spoofing/Poisoning (Arpspoof, Bettercap, Cain & Abel)
- MAC Flooding (Ettercap, Macof) — sature la table CAM du switch
- DHCP Starvation / Rogue DHCP (Yersinia)
- DNS Poisoning / Spoofing
Contre-mesures
- 01Dynamic ARP Inspection (DAI). Valide les correspondances IP/MAC sur le switch.
- 02Port Security. Limite le nombre d'adresses MAC par port.
- 03HTTPS everywhere / HSTS. Empêche le downgrade vers du trafic non chiffré.
Ingénierie Sociale
Le facteur humain reste le vecteur d'intrusion le plus efficace. Ce module couvre les techniques de manipulation, leurs variantes (phishing, vishing, tailgating) et la manière dont elles sont simulées de façon encadrée en entreprise.
Types d'attaques
| Type | Vecteur | Cible |
|---|---|---|
| Phishing | Email massif | Grand public |
| Spear-phishing | Email ciblé | Individu précis |
| Whaling | Email ciblé | Cadres dirigeants |
| Vishing | Appel vocal | Individu |
| SMiShing | SMS | Individu |
| Pharming | Redirection DNS | Masse d'utilisateurs |
Ordinogramme — Cadre professionnel d'une simulation
Outils & contre-mesures
- Outils : SET (Kali), GoPhish, King Phisher, Evilginx (reverse proxy phishing)
- Contre-mesures : MFA, SPF/DKIM/DMARC, filtrage email (Proofpoint, Mimecast), sensibilisation
Déni de Service (DoS/DDoS)
Attaques visant la disponibilité plutôt que la confidentialité ou l'intégrité — saturer une ressource (bande passante, connexions, calcul) jusqu'à rendre le service inutilisable.
Catégories
Ordinogramme — Attaque par réflexion/amplification
Contre-mesures
- 01Rate limiting.
iptables,nginx limit_req. - 02CDN / load balancers. Absorbent et répartissent le trafic entrant.
- 03SYN cookies. Protège contre le SYN flood sans épuiser le backlog TCP.
- 04WAF / IDS-IPS. ModSecurity, Snort, Suricata pour la détection en amont.
Vol de Session
Une session web authentifiée repose sur un identifiant (cookie, token) — le voler ou le prédire permet d'usurper l'utilisateur sans connaître son mot de passe.
Ordinogramme — Vol de session via XSS
Attaques principales
- Cookie stealing (XSS + vol de cookie), session fixation, session prediction
- CSRF / XSRF (Cross-Site Request Forgery)
- Man-in-the-Browser (MITB) via trojan bancaire
Contre-mesures
| Flag / mesure | Effet |
|---|---|
| HttpOnly | Cookie inaccessible via JavaScript |
| Secure | Cookie transmis uniquement en HTTPS |
| SameSite | Bloque l'envoi cross-site (protection CSRF) |
| Token rotation | Limite la fenêtre d'exploitation d'un vol |
Évasion IDS / Pare-feu / Honeypots
Comprendre les mécanismes de détection pour, côté défenseur, les configurer correctement — et côté attaquant CEH, comprendre leurs angles morts à des fins d'audit.
Défenses
- NIDS (Snort, Suricata, Zeek) vs HIDS (OSSEC, Wazuh, Tripwire)
- Détection par signature vs anomalie vs heuristique
- Pare-feu : stateless, stateful, NGFW (Palo Alto, Fortinet), WAF, UTM
Ordinogramme — Techniques d'évasion
honeynet.
Hacking de Serveurs Web
Ciblage de l'infrastructure du serveur lui-même (Apache, Nginx, IIS, Tomcat) plutôt que de l'application qu'il héberge — souvent via des erreurs de configuration.
Attaques principales
- Directory traversal / Path traversal (
../../../etc/passwd) - Abus des méthodes HTTP (PUT, DELETE, TRACE, CONNECT)
- Identifiants par défaut (Tomcat admin, phpMyAdmin)
- Server-Side Template Injection (SSTI), HTTP parameter pollution
GET /view?file=../../../../etc/passwd HTTP/1.1
Host: cible-autorisee.com
Contre-mesures
- 01Hardening du serveur. Désactiver TRACE, PUT, DELETE inutiles.
- 02Configuration vhost correcte. Permissions minimales par répertoire.
- 03Patch management régulier et WAF en frontal.
Hacking d'Applications Web
Le cœur du volet web offensif du CEH — centré sur l'OWASP Top 10, avec un focus approfondi sur l'injection SQL et le Cross-Site Scripting.
OWASP Top 10 (2021)
| ID | Catégorie |
|---|---|
| A01 | Broken Access Control |
| A02 | Cryptographic Failures |
| A03 | Injection |
| A05 | Security Misconfiguration |
| A07 | Identification and Authentication Failures |
| A10 | Server-Side Request Forgery (SSRF) |
Ordinogramme — Méthodologie d'exploitation SQLi
XSS — Les 3 variantes
Outils
Hacking de Bases de Données
Extension du module 14 vers la couche données elle-même — comment une injection SQL ou NoSQL se transforme en extraction complète, voire en exécution de commandes système.
Techniques par SGBD
- MSSQL :
XP_CMDSHELL— exécution de commandes système via la base - MySQL/MariaDB, PostgreSQL, Oracle : extraction de credentials (
mysql.user) - MongoDB / NoSQL : injection via l'opérateur
$ne, JSON injection
Contre-mesures
- 01Prepared statements. La seule protection structurelle fiable contre l'injection.
- 02Least privilege. Comptes applicatifs sans droits DROP/ALTER inutiles.
- 03Encryption at rest (TDE). Protège les données même en cas d'exfiltration du fichier.
Hacking Sans Fil
Les réseaux Wi-Fi et Bluetooth ont leurs propres protocoles de chiffrement et donc leurs propres failles — de WEP historiquement cassé à WPA3, en passant par les attaques Evil Twin.
Chiffrement Wi-Fi
| Protocole | Chiffrement | État |
|---|---|---|
| WEP | RC4 64/128 bits | Cassé en minutes |
| WPA | TKIP/RC4 | Vulnérable |
| WPA2 | AES/CCMP | Vulnérable via KRACK |
| WPA3 | SAE | Standard actuel recommandé |
Ordinogramme — WPA2 handshake capture
Contre-mesures
- Migration vers WPA3/AES, mode Enterprise (802.1X/RADIUS)
- Désactiver WPS, VPN systématique sur Wi-Fi public
- WIPS (Wireless Intrusion Prevention System)
Hacking Mobile
Android et iOS ont des modèles de sécurité très différents (sandboxing, code signing), mais partagent des classes de vulnérabilités communes couvertes par l'OWASP Mobile Top 10.
| Plateforme | Élévation | Reverse engineering |
|---|---|---|
| Android | Rooting (Magisk, SuperSU) | APKTool, jadx-gui, MobSF, Drozer |
| iOS | Jailbreak (checkra1n, unc0ver) | class-dump, Hopper, Ghidra, Objection |
Sécurité mobile
- OWASP Mobile Top 10, MSTG (Mobile Security Testing Guide)
- SSL Pinning, Android Keystore / iOS Keychain
- Root / jailbreak detection côté application
IoT et OT Hacking
Les objets connectés (IoT) et les systèmes industriels (OT/SCADA) élargissent la surface d'attaque au monde physique — firmware, bus matériels, et protocoles industriels dédiés.
Ordinogramme — Analyse de firmware
OT / SCADA
- Protocoles : Modbus, DNP3, IEC 61850, PROFINET
- Cibles : PLC, RTU, HMI — outils : ModbusPal, OpenPLC
- Exemples historiques : Stuxnet, TRITON, Industroyer
NIST SP 800-82.
Cloud Computing
Les erreurs de configuration IAM et de stockage restent la cause n°1 des incidents cloud — ce module couvre AWS, Azure, GCP ainsi que la sécurité des containers et du serverless.
Attaques par fournisseur
| Fournisseur | Vecteur principal | Outils |
|---|---|---|
| AWS | S3 misconfiguration, IAM privesc, EC2 metadata (169.254.169.254) | Pacu, ScoutSuite |
| Azure | Azure AD misconfig, Key Vault extraction | Stormspotter, MicroBurst |
| GCP | GCS bucket misconfiguration, IAM roles abuse | GCPBucketBrute |
Ordinogramme — Abus de metadata EC2
Containers & serverless
- Docker :
--privileged, host mount, vulnérabilités d'image (Trivy) - Kubernetes : etcd exposé, RBAC mal configuré, dashboard public (Kube-hunter)
- Serverless : event injection, dependency poisoning (supply chain)
Cryptographie
Dernier module — les fondamentaux mathématiques qui protègent (ou trahissent) toutes les couches précédentes : chiffrement symétrique, asymétrique, hachage et leurs attaques.
Symétrique vs asymétrique
| Type | Algorithmes | Usage |
|---|---|---|
| Symétrique | AES (128/192/256), 3DES | Chiffrement de volume, rapide |
| Asymétrique | RSA, ECC, Diffie-Hellman | Échange de clés, signatures |
| Hachage | SHA-2, SHA-3 | Intégrité, stockage de mots de passe (salé) |
Ordinogramme — Cassage de hash par dictionnaire
Attaques cryptographiques
- Brute force, rainbow tables (compromis temps-mémoire)
- Padding Oracle attack (ex:
CVE-2013-4790) - Collision attack (SHA-1, MD5), Birthday attack