Retour à l'accueil
EC‑Council · CEH v12 · Cours Complet

CEH v12 — Plan de Cours
20 modules officiels, de la reconnaissance à la cryptographie

Support de révision complet et structuré pour le Certified Ethical Hacker (EC‑Council) — objectifs, concepts clés, outils, méthodologies d'attaque et contre-mesures pour chacun des 20 modules officiels. Rédigé comme référence de préparation à l'examen et de pratique.

CEH v12 Pentest Red Team OSINT 20 Modules
Publié le 20 juillet 2026

Vue d'ensemble du cours

CEH — Certified Ethical Hacker
Certification EC‑Council de référence en sécurité offensive. Elle couvre l'intégralité de la méthodologie d'un pentest — de la reconnaissance passive jusqu'à la post-exploitation — à travers 20 modules organisés par domaine technique, chacun combinant théorie, outils et pratique en laboratoire.

Les 20 modules suivent une logique de progression proche d'un vrai engagement de test d'intrusion : on part de la collecte d'informations, puis on scanne, on énumère, on identifie les failles, on exploite, et enfin on couvre les domaines spécialisés (web, mobile, cloud, IoT, cryptographie).

Ordinogramme — Logique globale du cours
Reconnaissance (M02‑M05) Exploitation (M06‑M15) Domaines spécialisés (M16‑M20) Certification / Terrain
Ce support est destiné à un usage éducatif — toute pratique doit se faire sur des systèmes autorisés (labs CEH, TryHackMe, HackTheBox, Metasploitable)

Introduction à l'Ethical Hacking

Ce module pose les fondations théoriques et légales de toute la certification : ce qu'est un hacker éthique, ce qui distingue un test autorisé d'une attaque criminelle, et les principes de sécurité qui structurent tout le reste du cours.

Objectifs

  • Comprendre les concepts fondamentaux de la cybersécurité
  • Distinguer les types de hackers : White hat, Black hat, Grey hat, Script kiddie, Hacktivist
  • Maîtriser les 5 phases d'un test d'intrusion
  • Connaître les cadres légaux : ISO 27001, PCI DSS, HIPAA, GDPR, SOX
  • Comprendre les Rules of Engagement (RoE)

Ordinogramme — Les 5 phases d'un test d'intrusion

Reconnaissance Scanning Gaining Access Maintaining Access Covering Tracks

Concepts clés

CIA Triad
Confidentialité, Intégrité, Disponibilité — les trois piliers que toute mesure de sécurité doit protéger.
AAA
Authentification, Autorisation, Comptabilité (Accounting) — le triptyque du contrôle d'accès.
Non-répudiation
Garantie qu'un acteur ne peut nier avoir réalisé une action (signatures, logs horodatés).
Zero-day
Vulnérabilité inconnue de l'éditeur, exploitable avant qu'un correctif n'existe.

Types de contrôles de sécurité

TypeRôleExemple
PréventifEmpêche l'incidentFirewall, MFA
DétectiveRepère l'incidentIDS, SIEM
CorrectifRépare après incidentRestauration backup
DissuasifDécourage l'attaquantBannière légale, caméra
CompensatoirePalliatif temporaireSegmentation réseau en attendant un patch

Termes importants

CVE CVSS v3.1 CWE APT Zero-day

Footprinting et Reconnaissance

Première phase concrète d'un engagement : collecter un maximum d'informations sur la cible sans interagir directement avec ses systèmes (passif), puis en interagissant légèrement (actif).

Ordinogramme — Méthodologie de reconnaissance

OSINT passif (Whois, DNS, Google Dorks) Cartographie de l'organisation Reconnaissance active (Shodan, Maltego) Vers le Scanning (M03)

Footprinting passif

  • OSINT (Open Source Intelligence), Google Dorks, GHDB
  • Whois lookup (whois.domaintools.com, whois.arin.net)
  • DNS enumeration (nslookup, dig, host)
  • Reverse IP lookup (viewdns.info), email tracking

Footprinting actif — Outils essentiels

🌾
theHarvester
Collecte d'emails, sous-domaines et noms via moteurs de recherche publics.
theHarvester -d cible.com -b google,bing
🕸️
Maltego
Cartographie relationnelle OSINT — personnes, domaines, infrastructures.
maltego (version community)
📡
Shodan / Censys
Moteurs de recherche d'appareils et services exposés sur Internet.
shodan search apache city:"Paris"
🕰️
Wayback Machine
Historique archivé d'un site — pages supprimées, anciennes versions.
archive.org/web

Scanning Réseaux

Une fois la cible cartographiée, le scanning identifie les hôtes actifs, les ports ouverts et les services qui tournent dessus — la base de toute planification d'exploitation.

Handshake TCP en 3 étapes
SYNSYN-ACKACK. Nmap exploite ce mécanisme (et ses variantes incomplètes) pour déterminer si un port est ouvert, fermé ou filtré sans établir de connexion complète.

Types de scan Nmap

OptionNomPrincipe
-sSSYN scanFurtif — n'achève jamais le handshake
-sTConnect scanHandshake complet — plus détectable
-sUUDP scanPorts UDP, lent et peu fiable
-sF/-sX/-sNFIN/Xmas/NullContournement de pare-feu simples
-OOS fingerprintingDéduction du système d'exploitation cible
-sC / -sVScripts / VersionNSE et détection de version de service
Bash — Scan Nmap standard
# Scan SYN furtif avec détection de version et scripts par défaut
                        nmap -sS -sV -sC -O cible-autorisee.com

Ordinogramme — Techniques d'évasion de pare-feu

Fragmentation (-f) IP/MAC spoofing Decoy (-D) Timing lent (-T0/-T1)
Un scan agressif (-T4/-T5) sur un système non autorisé est détectable et illégal sans accord écrit

Énumération

L'énumération pousse la découverte plus loin que le scan de ports : elle extrait des informations précises sur les services (utilisateurs, partages, versions) via des connexions actives, souvent authentifiées ou anonymes (null session).

Par service

ServiceOutilsInfo exposée
NetBIOS/SMBenum4linux, nbtscan, SMBMapPartages, utilisateurs, null sessions
SNMPSNMPwalk, SNMPcheckConfig réseau via community strings
LDAPLDAPsearch, JXplorerAnnuaire d'entreprise / Active Directory
DNSDNSenum, Fierce, DnsreconZone transfer, sous-domaines
NFSshowmount, mountPartages de fichiers exportés
SMTPVRFY/EXPN, smtp-user-enumValidité des comptes email

Windows & Linux

  • Windows : net user, net localgroup, PsExec, WMI, PowerShell Remoting
  • Linux : /etc/passwd, /etc/shadow, id, whoami, finger
Une null session SMB mal désactivée peut révéler l'intégralité des comptes locaux d'une machine Windows

Analyse de Vulnérabilités

Étape charnière entre la reconnaissance et l'exploitation : identifier, à l'aide de scanners automatisés, les failles connues (CVE) présentes sur les actifs découverts, puis les prioriser.

CVSS v3.1
Score de 0 à 10 mesurant la sévérité d'une vulnérabilité, décomposé en métriques d'exploitabilité et d'impact. Exemple de vecteur : AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.

Scanners

🔬
Nessus
Scanner commercial de référence (Tenable) — base CVE massive.
🟢
OpenVAS
Alternative open source et gratuite (Greenbone).
💠
QualysGuard
Solution SaaS orientée conformité et reporting entreprise.
🔧
Nexpose
Scanner Rapid7, intégré à Metasploit pour l'exploitation.

Ordinogramme — Processus d'analyse

Identification des actifs Scan des vulnérabilités Priorisation (faux positifs) Reporting & remédiation Rescan

Hacking de Systèmes

Ce module couvre l'obtention et le maintien d'un accès : cracking d'authentification, élévation de privilèges sur Linux et Windows, puis persistance et dissimulation.

Password cracking

OutilUsage
John the RipperWordlist, single, incremental, external
HashcatCracking GPU — modes 0=MD5, 1000=NTLM, 1400=SHA256
Rainbow tablesOphcrack, RainbowCrack — compromis temps/mémoire
Hydra / Medusa / NcrackBrute-force en ligne (services réseau)

Ordinogramme — Élévation de privilèges Linux

Accès utilisateur standard Énumération (SUID, sudo -l, cron) Exploitation (PwnKit, Dirty Cow) root

Élévation de privilèges Windows

  • AlwaysInstallElevated, unquoted service paths
  • DLL hijacking / DLL injection
  • Token stealing (SeImpersonatePrivilege, Potato exploits), UAC bypass

Contre-mesures

  • 01
    GPO & LAPS. Mots de passe administrateurs locaux uniques et rotatifs.
  • 02
    Patch management régulier. Les kernel exploits comme PwnKit ciblent des versions non corrigées.
  • 03
    AppLocker / Windows Defender. Limiter l'exécution de binaires non signés.

Malwares

Panorama des familles de logiciels malveillants et des méthodologies utilisées pour les analyser en toute sécurité, sans les exécuter dans un environnement de production.

Types de malwares

Virus Worms Trojans (RAT) Ransomware Rootkits Fileless malware

Ordinogramme — Méthodologie d'analyse

Isolation en sandbox Analyse statique (hash, strings, PE headers) Analyse dynamique (Cuckoo, Procmon) Rapport IOC

Outils

🧪
VirusTotal
Analyse multi-moteurs d'un hash ou fichier suspect.
🐒
Cuckoo / Any.Run
Sandbox d'exécution automatisée et rapport comportemental.
🩻
x64dbg / Procmon
Débogage et surveillance en temps réel des appels système.
Ne jamais exécuter un échantillon suspect en dehors d'une VM isolée et sans accès réseau

Sniffing

Interception du trafic réseau — passive sur un réseau non commuté, ou provoquée activement via des attaques de couche 2 (ARP, DHCP, MAC) sur un réseau commuté moderne.

Ordinogramme — ARP Spoofing / MITM

Attaquant sur le même LAN Empoisonnement ARP (Bettercap) Trafic victime redirigé vers l'attaquant Interception / SSL stripping

Attaques principales

  • ARP Spoofing/Poisoning (Arpspoof, Bettercap, Cain & Abel)
  • MAC Flooding (Ettercap, Macof) — sature la table CAM du switch
  • DHCP Starvation / Rogue DHCP (Yersinia)
  • DNS Poisoning / Spoofing

Contre-mesures

  • 01
    Dynamic ARP Inspection (DAI). Valide les correspondances IP/MAC sur le switch.
  • 02
    Port Security. Limite le nombre d'adresses MAC par port.
  • 03
    HTTPS everywhere / HSTS. Empêche le downgrade vers du trafic non chiffré.

Ingénierie Sociale

Le facteur humain reste le vecteur d'intrusion le plus efficace. Ce module couvre les techniques de manipulation, leurs variantes (phishing, vishing, tailgating) et la manière dont elles sont simulées de façon encadrée en entreprise.

Types d'attaques

TypeVecteurCible
PhishingEmail massifGrand public
Spear-phishingEmail cibléIndividu précis
WhalingEmail cibléCadres dirigeants
VishingAppel vocalIndividu
SMiShingSMSIndividu
PharmingRedirection DNSMasse d'utilisateurs

Ordinogramme — Cadre professionnel d'une simulation

Autorisation écrite (RoE) Reconnaissance OSINT ciblée Conception du pretexte Simulation contrôlée Debrief & formation

Outils & contre-mesures

  • Outils : SET (Kali), GoPhish, King Phisher, Evilginx (reverse proxy phishing)
  • Contre-mesures : MFA, SPF/DKIM/DMARC, filtrage email (Proofpoint, Mimecast), sensibilisation

Déni de Service (DoS/DDoS)

Attaques visant la disponibilité plutôt que la confidentialité ou l'intégrité — saturer une ressource (bande passante, connexions, calcul) jusqu'à rendre le service inutilisable.

Catégories

Volume-based
ICMP/UDP/SYN flood, Ping of Death — sature la bande passante.
Protocol-based
Smurf, Fraggle — exploite les faiblesses des protocoles réseau.
Application-layer
Slowloris, HTTP flood — épuise les ressources applicatives.
Amplification
NTP, DNS, SSDP — un petit paquet génère une réponse massive vers la victime.

Ordinogramme — Attaque par réflexion/amplification

Attaquant usurpe l'IP victime Requête vers serveurs ouverts (DNS/NTP) Réponses amplifiées Victime saturée

Contre-mesures

  • 01
    Rate limiting. iptables, nginx limit_req.
  • 02
    CDN / load balancers. Absorbent et répartissent le trafic entrant.
  • 03
    SYN cookies. Protège contre le SYN flood sans épuiser le backlog TCP.
  • 04
    WAF / IDS-IPS. ModSecurity, Snort, Suricata pour la détection en amont.

Vol de Session

Une session web authentifiée repose sur un identifiant (cookie, token) — le voler ou le prédire permet d'usurper l'utilisateur sans connaître son mot de passe.

Ordinogramme — Vol de session via XSS

Injection XSS stockée Victime charge la page piégée Cookie exfiltré vers l'attaquant Session usurpée

Attaques principales

  • Cookie stealing (XSS + vol de cookie), session fixation, session prediction
  • CSRF / XSRF (Cross-Site Request Forgery)
  • Man-in-the-Browser (MITB) via trojan bancaire

Contre-mesures

Flag / mesureEffet
HttpOnlyCookie inaccessible via JavaScript
SecureCookie transmis uniquement en HTTPS
SameSiteBloque l'envoi cross-site (protection CSRF)
Token rotationLimite la fenêtre d'exploitation d'un vol

Évasion IDS / Pare-feu / Honeypots

Comprendre les mécanismes de détection pour, côté défenseur, les configurer correctement — et côté attaquant CEH, comprendre leurs angles morts à des fins d'audit.

Défenses

  • NIDS (Snort, Suricata, Zeek) vs HIDS (OSSEC, Wazuh, Tripwire)
  • Détection par signature vs anomalie vs heuristique
  • Pare-feu : stateless, stateful, NGFW (Palo Alto, Fortinet), WAF, UTM

Ordinogramme — Techniques d'évasion

Fragmentation des paquets Encodage/chiffrement du payload Tunneling (DNS/ICMP/HTTP) Timing lent
Honeypot
Système leurre destiné à attirer un attaquant pour observer ses méthodes. Low-interaction (Honeyd, Dionaea) simule des services ; high-interaction (Argos, Sebek) offre un vrai système instrumenté. Un ensemble de honeypots forme un honeynet.

Hacking de Serveurs Web

Ciblage de l'infrastructure du serveur lui-même (Apache, Nginx, IIS, Tomcat) plutôt que de l'application qu'il héberge — souvent via des erreurs de configuration.

Attaques principales

  • Directory traversal / Path traversal (../../../etc/passwd)
  • Abus des méthodes HTTP (PUT, DELETE, TRACE, CONNECT)
  • Identifiants par défaut (Tomcat admin, phpMyAdmin)
  • Server-Side Template Injection (SSTI), HTTP parameter pollution
HTTP — Test de directory traversal
GET /view?file=../../../../etc/passwd HTTP/1.1
                            Host: cible-autorisee.com

Contre-mesures

  • 01
    Hardening du serveur. Désactiver TRACE, PUT, DELETE inutiles.
  • 02
    Configuration vhost correcte. Permissions minimales par répertoire.
  • 03
    Patch management régulier et WAF en frontal.

Hacking d'Applications Web

Le cœur du volet web offensif du CEH — centré sur l'OWASP Top 10, avec un focus approfondi sur l'injection SQL et le Cross-Site Scripting.

OWASP Top 10 (2021)

IDCatégorie
A01Broken Access Control
A02Cryptographic Failures
A03Injection
A05Security Misconfiguration
A07Identification and Authentication Failures
A10Server-Side Request Forgery (SSRF)

Ordinogramme — Méthodologie d'exploitation SQLi

Détection du point d'injection Confirmation (' OR '1'='1) Automatisation (sqlmap) Extraction / cassage de hashs

XSS — Les 3 variantes

Reflected XSS
Payload renvoyé immédiatement dans la réponse HTTP, non stocké.
Stored XSS
Payload enregistré côté serveur, exécuté pour chaque visiteur.
DOM-based XSS
Exécution entièrement côté client, sans passer par le serveur.

Outils

🎯
Burp Suite
Proxy, Repeater, Intruder — la référence pour l'audit manuel.
🤖
SQLMap
Automatisation complète de la détection et exploitation SQLi.
📁
Gobuster / FFUF
Découverte de répertoires et fichiers cachés par brute-force.

Hacking de Bases de Données

Extension du module 14 vers la couche données elle-même — comment une injection SQL ou NoSQL se transforme en extraction complète, voire en exécution de commandes système.

Techniques par SGBD

  • MSSQL : XP_CMDSHELL — exécution de commandes système via la base
  • MySQL/MariaDB, PostgreSQL, Oracle : extraction de credentials (mysql.user)
  • MongoDB / NoSQL : injection via l'opérateur $ne, JSON injection

Contre-mesures

  • 01
    Prepared statements. La seule protection structurelle fiable contre l'injection.
  • 02
    Least privilege. Comptes applicatifs sans droits DROP/ALTER inutiles.
  • 03
    Encryption at rest (TDE). Protège les données même en cas d'exfiltration du fichier.

Hacking Sans Fil

Les réseaux Wi-Fi et Bluetooth ont leurs propres protocoles de chiffrement et donc leurs propres failles — de WEP historiquement cassé à WPA3, en passant par les attaques Evil Twin.

Chiffrement Wi-Fi

ProtocoleChiffrementÉtat
WEPRC4 64/128 bitsCassé en minutes
WPATKIP/RC4Vulnérable
WPA2AES/CCMPVulnérable via KRACK
WPA3SAEStandard actuel recommandé

Ordinogramme — WPA2 handshake capture

airmon-ng — mode monitor airodump-ng — capture deauth (aireplay-ng -0) Handshake capturé aircrack-ng + dictionnaire

Contre-mesures

  • Migration vers WPA3/AES, mode Enterprise (802.1X/RADIUS)
  • Désactiver WPS, VPN systématique sur Wi-Fi public
  • WIPS (Wireless Intrusion Prevention System)

Hacking Mobile

Android et iOS ont des modèles de sécurité très différents (sandboxing, code signing), mais partagent des classes de vulnérabilités communes couvertes par l'OWASP Mobile Top 10.

PlateformeÉlévationReverse engineering
AndroidRooting (Magisk, SuperSU)APKTool, jadx-gui, MobSF, Drozer
iOSJailbreak (checkra1n, unc0ver)class-dump, Hopper, Ghidra, Objection

Sécurité mobile

  • OWASP Mobile Top 10, MSTG (Mobile Security Testing Guide)
  • SSL Pinning, Android Keystore / iOS Keychain
  • Root / jailbreak detection côté application
Le sideloading et les profils de configuration malveillants restent le vecteur le plus fréquent sur iOS non jailbreaké

IoT et OT Hacking

Les objets connectés (IoT) et les systèmes industriels (OT/SCADA) élargissent la surface d'attaque au monde physique — firmware, bus matériels, et protocoles industriels dédiés.

Ordinogramme — Analyse de firmware

Extraction (binwalk -Me) Analyse du filesystem (SquashFS) Recherche de credentials en dur Backdoors / interfaces debug (UART, JTAG)

OT / SCADA

  • Protocoles : Modbus, DNP3, IEC 61850, PROFINET
  • Cibles : PLC, RTU, HMI — outils : ModbusPal, OpenPLC
  • Exemples historiques : Stuxnet, TRITON, Industroyer
Purdue Model
Modèle de référence pour segmenter un réseau industriel en niveaux (0-5), séparant strictement le réseau IT de l'atelier OT — pilier de la norme NIST SP 800-82.

Cloud Computing

Les erreurs de configuration IAM et de stockage restent la cause n°1 des incidents cloud — ce module couvre AWS, Azure, GCP ainsi que la sécurité des containers et du serverless.

Attaques par fournisseur

FournisseurVecteur principalOutils
AWSS3 misconfiguration, IAM privesc, EC2 metadata (169.254.169.254)Pacu, ScoutSuite
AzureAzure AD misconfig, Key Vault extractionStormspotter, MicroBurst
GCPGCS bucket misconfiguration, IAM roles abuseGCPBucketBrute

Ordinogramme — Abus de metadata EC2

SSRF applicatif Requête vers 169.254.169.254 Extraction des credentials IAM temporaires Accès au compte AWS

Containers & serverless

  • Docker : --privileged, host mount, vulnérabilités d'image (Trivy)
  • Kubernetes : etcd exposé, RBAC mal configuré, dashboard public (Kube-hunter)
  • Serverless : event injection, dependency poisoning (supply chain)

Cryptographie

Dernier module — les fondamentaux mathématiques qui protègent (ou trahissent) toutes les couches précédentes : chiffrement symétrique, asymétrique, hachage et leurs attaques.

Symétrique vs asymétrique

TypeAlgorithmesUsage
SymétriqueAES (128/192/256), 3DESChiffrement de volume, rapide
AsymétriqueRSA, ECC, Diffie-HellmanÉchange de clés, signatures
HachageSHA-2, SHA-3Intégrité, stockage de mots de passe (salé)
MD5 et SHA-1 sont considérés cassés — à ne plus utiliser pour l'intégrité ni le stockage de mots de passe

Ordinogramme — Cassage de hash par dictionnaire

Hash MD5 extrait (ex: DB compromise) Comparaison à une rainbow table Correspondance trouvée Mot de passe en clair

Attaques cryptographiques

  • Brute force, rainbow tables (compromis temps-mémoire)
  • Padding Oracle attack (ex: CVE-2013-4790)
  • Collision attack (SHA-1, MD5), Birthday attack

Références