Retour à l'accueil
Guide Débutant · Termux · Pentest Mobile

Termux pour le Pentest
De l'installation à l'exploitation, en ligne de commande

Guide complet et professionnel pour transformer votre téléphone Android en poste de test d'intrusion mobile : installation des outils essentiels, reconnaissance réseau, exploitation web, brute-force, OSINT et ingénierie sociale — le tout en ligne de commande.

Termux Pentest Mobile Web Exploitation OSINT Ingénierie Sociale

Qu'est-ce que Termux ?

Termux
Application Android open source qui fournit un émulateur de terminal Linux complet, sans nécessiter de root. Elle installe son propre environnement basé sur des paquets apt/pkg, permettant d'exécuter des centaines d'outils habituellement réservés à Linux/macOS directement sur un smartphone — Python, Git, Nmap, OpenSSH, et bien d'autres.

Pour un étudiant ou un pentester en déplacement, Termux transforme un simple téléphone Android en poste d'audit léger : reconnaissance réseau rapide, tests web, scripts d'automatisation — sans avoir besoin d'un ordinateur portable à proximité.

Ce guide est destiné à un usage éducatif et à des tests réalisés uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite

Pourquoi Termux plutôt qu'une distribution complète ?

CritèreTermuxKali Linux / VM
PortabilitéToujours dans la pocheNécessite un ordinateur
Root requisNonDépend de l'installation
Interface graphiqueLimitée (CLI principalement)Complète
Puissance de calculLimitée au matériel mobileVariable selon la machine
Idéal pourRecon rapide, scripts, apprentissage CLIAudits complets, gros scans

Installation de Termux

Ne PAS installer Termux depuis le Google Play Store — la version y est obsolète et non maintenue

Depuis 2021, Termux n'est plus mis à jour sur le Play Store en raison de restrictions imposées par Google. La version à jour et fonctionnelle se trouve exclusivement sur F-Droid ou directement sur GitHub.

  1. Installer F-Droid (magasin d'applications open source) depuis f-droid.org
  2. Rechercher Termux dans F-Droid et l'installer
  3. Installer également Termux:API et Termux:Styling (optionnel, pour les capteurs et thèmes)

Premier lancement

Termux — Premier démarrage
~ $ pkg update && pkg upgrade -y Récupération des listes de paquets... Calcul de la mise à jour... Les paquets suivants seront mis à jour : apt bash coreutils libc++ openssl ✓ Mise à jour terminée

La première commande à exécuter systématiquement est la mise à jour des dépôts et paquets. pkg est le gestionnaire de paquets simplifié de Termux — un wrapper autour d' apt adapté à l'environnement Android.

Termux — Mise à jour initiale
pkg update && pkg upgrade -y

Autoriser l'accès au stockage

Pour que Termux puisse lire/écrire dans la mémoire du téléphone (dossier Téléchargements, photos, etc.), il faut initialiser l'accès au stockage partagé.

Termux — Accès stockage
termux-setup-storage

Une popup Android demandera confirmation — accepter crée un dossier ~/storage/ avec des liens symboliques vers les répertoires du téléphone (shared, downloads, dcim, etc.).

Configuration Initiale & Environnement

Paquets de base indispensables

Avant d'installer des outils spécialisés, on met en place la base : Python, Git, un client SSH, et les outils de compilation nécessaires à certains paquets.

Termux — Environnement de base
pkg install -y python python2 git wget curl openssh clang make golang ruby
PaquetUtilité
pythonLangage de script — la majorité des outils pentest en dépendent
gitClonage de dépôts d'outils depuis GitHub
wget / curlTéléchargement de fichiers, tests de requêtes HTTP en CLI
opensshConnexions SSH sortantes, et serveur SSH local si besoin
clang / makeCompilation de programmes C/C++ depuis les sources
golangNécessaire pour installer des outils écrits en Go (gobuster, httpx...)
rubyRequis par certains outils comme WPScan

Personnaliser le terminal (optionnel mais recommandé)

Un terminal lisible et bien configuré accélère considérablement le travail. On peut créer des alias — des raccourcis pour des commandes longues ou fréquentes — dans le fichier de configuration du shell.

~/.bashrc — Alias utiles
# Ouvrir le fichier de config
nano ~/.bashrc

# Ajouter ces lignes
alias update='pkg update && pkg upgrade -y'
alias ll='ls -la'
alias myip='curl -s ifconfig.me'
alias storage='cd ~/storage/shared'

# Recharger la configuration
source ~/.bashrc

Outils de Reconnaissance Réseau

La reconnaissance est la première phase de tout test d'intrusion : identifier les hôtes actifs, les ports ouverts et les services exposés avant toute tentative d'exploitation.

🗺️
nmap
Scanner de ports et de services — l'outil de référence absolu en reconnaissance réseau.
pkg install nmap
🌐
whois
Interroge les bases de registre pour obtenir les informations d'enregistrement d'un domaine.
pkg install whois
🔎
dnsutils (dig)
Outils de requêtage DNS — résolution, enregistrements MX/TXT/NS, transferts de zone.
pkg install dnsutils
📡
net-tools
Commandes réseau classiques Linux — ifconfig, netstat, route.
pkg install net-tools

Exemple d'utilisation — scan de ports avec nmap

Bash — Scan de version sur une cible
# Scan rapide des ports les plus courants
nmap -F 192.168.1.10

# Scan complet avec détection de version
nmap -sV -p- 192.168.1.10

# Scan furtif SYN (nécessite souvent des privilèges root, limité sur Termux non-rooté)
nmap -sS 192.168.1.10
Sur Termux non-rooté, certains scans nmap avancés (SYN scan, OS detection) sont limités par l'absence d'accès raw socket

Outils d'Exploitation Web

L'exploitation web couvre l'identification et l'exploitation de vulnérabilités dans les applications accessibles via HTTP/HTTPS : injections SQL, découverte de répertoires cachés, mauvaise configuration de CMS, etc.

💉
sqlmap
Détecte et exploite automatiquement les injections SQL sur une URL ou un formulaire donné.
pkg install sqlmap
📁
gobuster
Brute-force de répertoires et sous-domaines via wordlist — écrit en Go, très rapide.
go install github.com/OJ/gobuster/v3@latest
🩺
nikto
Scanner de vulnérabilités web — détecte fichiers dangereux, configurations obsolètes, headers manquants.
pkg install nikto
🧩
wpscan
Scanner spécialisé WordPress — plugins vulnérables, thèmes, énumération d'utilisateurs.
gem install wpscan

Exemple — détection d'injection SQL avec sqlmap

Bash — sqlmap sur un paramètre GET
# Test basique sur une URL avec paramètre id
sqlmap -u "http://cible-autorisee.local/page.php?id=1" --batch

# Lister les bases de données si une injection est confirmée
sqlmap -u "http://cible-autorisee.local/page.php?id=1" --dbs

Exemple — découverte de répertoires avec gobuster

Bash — Brute-force de chemins web
gobuster dir -u http://cible-autorisee.local -w wordlist.txt -x php,html,txt
Wordlist
Fichier texte contenant une liste de mots (noms de répertoires, mots de passe courants, noms d'utilisateurs) utilisée par les outils de brute-force pour tester systématiquement chaque entrée. La collection SecLists (clonable via Git) en est la référence.
Bash — Récupérer SecLists
git clone https://github.com/danielmiessler/SecLists.git

Brute-force & Attaques d'Authentification

Attaque par brute-force
Technique consistant à tester systématiquement une liste d'identifiants (souvent issus d'une wordlist) contre un service d'authentification, jusqu'à trouver une combinaison valide. Efficace uniquement contre des mots de passe faibles ou des comptes par défaut.
🔑
hydra
Outil de brute-force multi-protocoles : SSH, FTP, HTTP, Telnet, RDP, et bien d'autres.
pkg install hydra
🧨
john (John the Ripper)
Craqueur de mots de passe hors ligne — analyse des hashs récupérés (MD5, SHA, NTLM...).
pkg install john

Exemple — brute-force SSH avec hydra

Bash — hydra sur un service SSH
hydra -l admin -P wordlist.txt ssh://192.168.1.10
OptionSignification
-lNom d'utilisateur unique à tester (-L pour une liste)
-PChemin vers la wordlist de mots de passe (-p pour un seul mot de passe)
ssh://Protocole ciblé — remplaçable par ftp://, http-post-form://, etc.
Une attaque brute-force génère un volume important de tentatives de connexion — à n'utiliser que sur des systèmes de laboratoire ou avec autorisation explicite écrite

OSINT & Ingénierie Sociale

OSINT (Open Source Intelligence)
Discipline consistant à collecter et analyser des informations provenant de sources publiques et légales (réseaux sociaux, sites web, bases de données publiques, moteurs de recherche) pour dresser le profil d'une cible — personne, organisation, ou infrastructure technique.
Ingénierie sociale (Social Engineering)
Ensemble de techniques visant à manipuler des personnes pour obtenir des informations confidentielles ou un accès non autorisé, en exploitant des biais psychologiques (confiance, urgence, autorité) plutôt que des failles techniques. Dans un cadre professionnel, ces techniques sont utilisées uniquement lors de campagnes de simulation autorisées (phishing d'entraînement, tests de sensibilisation) commanditées par l'organisation elle-même, avec un périmètre et des règles d'engagement signés.
L'ingénierie sociale réalisée sans autorisation écrite explicite du responsable de l'organisation ciblée est illégale dans la quasi-totalité des juridictions

Outils OSINT disponibles sur Termux

📧
theHarvester
Collecte des emails, sous-domaines et noms d'employés associés à un domaine, via sources publiques.
pip install theHarvester
🕵️
sherlock
Recherche l'existence d'un pseudonyme donné sur des centaines de réseaux sociaux et plateformes.
git clone https://github.com/sherlock-project/sherlock
🌍
whois + dig
Reconnaissance passive d'infrastructure : propriétaire d'un domaine, serveurs DNS, historique.
whois domaine-cible.com

Exemple — collecte d'emails avec theHarvester

Bash — theHarvester sur un domaine
theHarvester -d exemple-autorise.com -b google,bing,linkedin

Le cadre professionnel des simulations d'ingénierie sociale

Dans un engagement de Red Team ou une campagne de sensibilisation, l'ingénierie sociale s'organise en étapes structurées et documentées :

Autorisation écrite (Rules of Engagement) Reconnaissance OSINT ciblée Conception du scénario (pretexte) Simulation contrôlée Debrief & formation des employés

L'objectif n'est jamais de nuire, mais de mesurer la résilience humaine d'une organisation face à la manipulation, puis de former les collaborateurs à reconnaître ces techniques — un pilier essentiel de la sécurité, souvent plus déterminant que les protections techniques.

Metasploit Framework sur Termux

Le Metasploit Framework peut être installé sur Termux via un script d'installation communautaire maintenu spécifiquement pour l'environnement Android. L'installation est plus lourde que les autres outils et nécessite un espace de stockage conséquent (plusieurs Go).

Bash — Installation Metasploit via script communautaire
# Prérequis
pkg install -y wget curl

# Script d'installation (exemple générique — vérifier la source avant exécution)
wget https://raw.githubusercontent.com/gushmazuko/metasploit_in_termux/master/metasploit.sh
chmod +x metasploit.sh
./metasploit.sh
Toujours inspecter le contenu d'un script avant de l'exécuter (cat script.sh) — ne jamais exécuter aveuglément un script téléchargé depuis une source non vérifiée

Une fois l'installation terminée, Metasploit se lance comme sur n'importe quelle distribution :

Bash — Lancement de msfconsole
msfconsole

L'usage du framework (recherche de modules, configuration des options, exploitation) suit exactement la même logique que sur une machine Kali classique — Termux n'est ici qu'un environnement d'exécution portable.

Bonnes Pratiques & Cadre Légal

Posséder ces outils est parfaitement légal. Les utiliser contre un système sans autorisation ne l'est pas. Voici les principes à respecter systématiquement.

  • 01
    Obtenir une autorisation écrite avant tout test. Un simple accord verbal ne suffit jamais — un document signé précisant le périmètre, les dates et les techniques autorisées protège juridiquement les deux parties.
  • 02
    S'entraîner sur des plateformes légales dédiées. TryHackMe, HackTheBox, picoCTF, ou des machines Metasploitable montées localement offrent un cadre 100% légal pour progresser sans risque.
  • 03
    Documenter chaque action réalisée. Un pentest professionnel se conclut toujours par un rapport détaillant la méthodologie, les vulnérabilités trouvées et les recommandations — pas seulement l'exploitation réussie.
  • 04
    Maintenir ses outils à jour. pkg update && pkg upgrade régulièrement pour bénéficier des correctifs de sécurité des outils eux-mêmes.
  • 05
    Protéger son propre appareil. Un poste de pentest transporte souvent des données sensibles (wordlists, rapports, identifiants de test) — chiffrement du stockage et verrouillage de l'appareil sont indispensables.

Références