Photo de profil SPECTRA MZ
Cybersecurity Research · Web Exploitation

ML // SPECTRA MZ

@exploit4040 · EXPLOIT TROJAN HORSE Kinshasa · RDC

Étudiant en Réseaux & Maintenance Informatique, passionné de cybersécurité offensive. Pentester, CTF player et chercheur en sécurité web — j'explore, je casse, je documente.
Learn. Break. Fix. Automate. Repeat.

16
Repositories
6
Stars
19
Write-ups
3
Certifications

whoami

~/spectra_mz — zsh
class SpectraMZ:
    handle     = "exploit4040"
    alias      = "SPECTRA MZ"
    real_name  = "ML"
    bio        = "EXPLOIT TROJAN HORSE"
    location   = "Kinshasa, RDC"
    education  = "Étudiant — Réseaux & Maintenance Informatique"
    role       = ["Pentester", "Bug Bounty Hunter", "CTF Player", "Tool Builder"]
    certs      = ["Cisco Netacad — Introduction to Cybersecurity",
                  "Cisco Netacad — Ethical Hacker",
                  "CEH v12 — EC-Council (cours terminé, certificat en attente)"]
    focus      = ["Web Security", "Red Team", "OSINT", "Network Pentesting", "Exploit Dev"]
    platforms  = ["HackerOne", "Root-Me", "picoCTF"]
    motto      = "Learn. Break. Fix. Automate. Repeat."

# ⚠ Tous les outils et write-ups publiés sont à but éducatif
# et destinés à des tests autorisés uniquement.

Domaines de compétence

🕸️
Web Security
SSTI, XSS, Command Injection, SQL Truncation, contournement de WAF et logique métier.
🎯
Red Team / Pentest
Exploitation de CVE connus, post-exploitation, simulation d'attaques réseau.
🔍
OSINT & Recon
Géolocalisation IP, traceroute, whois, recherche d'informations publiques.
📡
Réseaux
Cisco Packet Tracer, GNS3, TCP/IP, VLAN, VPN — formation Réseaux & Maintenance Informatique.
📶
WiFi & Radio
Audit WiFi, attaques Evil Twin, portails captifs (FakeAP).
🐍
Développement d'outils
Python, Bash — automatisation de tâches offensives et défensives.

Certifications

Cisco Netacad — Introduction to Cybersecurity
Complétée
Cisco Netacad — Ethical Hacker
Complétée
CEH v12 — EC-Council Certified Ethical Hacker
Cours 100% terminé — Certificat en attente · 20 modules complétés

Cours CEH v12 — 20 Modules

Notes de cours publiées au fil de ma progression sur la certification CEH v12.

Espace Write-ups 19 publiés

Documentation détaillée de mes résolutions de challenges CTF — méthodologie, payloads, captures d'écran et recommandations de sécurité. Nouvelle entrée à chaque challenge résolu.

📚 Tous les write-ups · 19 articles
🔐
ROOT-MENTLMNetNTLMv2 NEW
NTLM — Authentification
Extraction et cracking d'un hash NetNTLMv2 depuis une capture Wireshark. hashcat + wordlist.
01 juin 2026
🎫
ROOT-MEKerberosAS-REQ NEW
Kerberos — Authentification
Analyse AS-REQ dans Wireshark, extraction du hash Kerberos et cracking avec hashcat.
03 juin 2026
📂
ROOT-MELDAPnull bind NEW
LDAP — Null Bind
Connexion anonyme à un annuaire LDAP via null bind et extraction des entrées avec ldapsearch.
06 juin 2026
🌐
ROOT-MEDNSAXFR NEW
DNS — Transfert de zone
Exploitation d'un transfert de zone DNS mal configuré (AXFR) pour récupérer tous les enregistrements.
08 juin 2026
🔧
ROOT-MECiscoType 7 / MD5 NEW
CISCO — Mot de passe
Déchiffrement d'un mot de passe Cisco Type 7 (XOR) et cracking d'un hash MD5-crypt avec openssl.
11 juin 2026
📶
ROOT-MEBluetoothHCI / SHA-1 NEW
Bluetooth — Fichier inconnu
Analyse d'une capture Bluetooth HCI dans Wireshark pour identifier un fichier et en extraire le hash SHA-1.
14 juin 2026
🐦
ROOT-MEHTTPBasic Auth NEW
Authentification Twitter
Extraction d'identifiants HTTP Basic Auth encodés en Base64 depuis une capture réseau Wireshark.
17 juin 2026
⏱️
ROOT-MEICMPTTL NEW
IP — Time To Live
Analyse des valeurs TTL dans une capture ICMP pour reconstituer la topologie réseau et identifier les sauts.
20 juin 2026
📡
ROOT-MEHTTPBasic Auth NEW
RH Trame — Extraction identifiants
Analyse de trame HTTP dans Wireshark, identification et décodage des identifiants Basic Auth en Base64.
23 juin 2026
🧬
Jinja2RCEWAF Bypass ANCIEN
SSTI2 — picoCTF 2025
Contournement d'un WAF Jinja2 via hex-encoding et le filtre attr() jusqu'à la RCE complète.
07 juil. 2026
🍪
Burp SuiteAccess Control ANCIEN
Power Cookie — picoCTF 2022
Contournement d'un contrôle d'accès basé sur un cookie côté client via Burp Suite Repeater.
09 juil. 2026
🤖
robots.txtInfo DisclosureBase64 ANCIEN
Roboto Sans — picoCTF 2022
Reconnaissance via robots.txt, code source HTML et décodage Base64 pour dénicher un flag caché.
10 juil. 2026
MetasploitRCEMeterpreter ANCIEN
Java RMI Registry — Metasploitable 2
Cours complet : reconnaissance nmap, exploitation RMI non authentifiée, architecture C2 et post-exploitation Meterpreter.
10 juil. 2026
↪️
HTTP RedirectInfo DisclosureBase64 ANCIEN
findme — picoCTF 2023
Interception d'une chaîne de redirections HTTP avec Burp Suite pour révéler un flag encodé en Base64.
13 juil. 2026
📱
TermuxGuide DébutantPentest Mobile ANCIEN
Termux pour le Pentest
Guide complet : installation d'outils, recon réseau, exploitation web, brute-force et OSINT en CLI.
10 juil. 2026
🍃
MongoDBNoSQL InjectionSource Review ANCIEN
No Sql Injection — picoCTF 2024
Cours complet : architecture MongoDB (BSON, documents, collections), audit de code source, et exploitation de l'opérateur $ne.
13 juil. 2026
🗄️
SQLiteSQL InjectionAuth Bypass ANCIEN
SQLiLite — picoCTF 2022
Cours complet : architecture SQLite, injection SQL par commentaire, et panorama des techniques avancées (UNION, blind, time-based).
15 juil. 2026
🤖
sqlmapSQL InjectionMD5 Cracking ANCIEN
Sql1 — picoCTF 2026
Cours complet : automatisation sqlmap, extraction de tables SQLite, cassage de hashs MD5 par dictionnaire.
16 juil. 2026
☁️
S3 BucketAWS CLIReverse Shell ANCIEN
Three — HackTheBox
Exploitation d'un bucket S3 mal configuré pour obtenir un reverse shell et compromettre la machine Linux. Architecture C2, upload de shell PHP.
21 juil. 2026
+ Prochain write-up
Nouveau challenge en cours de résolution...

Outils & Recherches

⚠ Tous les outils publiés sont à but éducatif et de tests autorisés uniquement. Aucune responsabilité en cas d'usage détourné.

Me contacter