Metasploit devient plus clair lorsque l’on suit un module de la recherche à la configuration, l’exécution et la gestion de session. Ce cours débutant propose ce workflow dans six labs guidés sous Ubuntu avec une cible locale préparée.
Vous installerez le framework, apprendrez commandes, workspaces, recherche et sélection, puis lancerez un scan TCP auxiliaire. Les deux derniers labs utilisent un VSFTPD 2.3.4 local et vulnérable pour ouvrir Meterpreter et pratiquer shell et transferts. Le dépannage fait partie du cours car validation, encoders ou première tentative peuvent affecter la session.
Ce que vous apprendrez
À la fin, vous saurez :
- Installer Metasploit sur Ubuntu avec le script Rapid7 officiel et l’initialiser.
- Utiliser aide, workspaces, recherche et informations détaillées dans
msfconsole. - Filtrer, sélectionner et configurer des modules et des valeurs telles que
LHOST. - Exécuter
auxiliary/scanner/portscan/tcpet interpréter les ports ouverts. - Configurer et lancer l’exploit VSFTPD 2.3.4, traiter validation/encodage et lister la session.
- Mettre Meterpreter en arrière-plan, le reprendre, ouvrir un shell, transférer des fichiers et sortir.
À qui s’adresse ce cours
Il vise les débutants absolus, étudiants ayant des bases réseau et utilisateurs Linux souhaitant un parcours cohérent. Il enseigne la mécanique avec un scanner et un exploit, sans couvrir de nombreuses vulnérabilités, le développement d’exploits ou une mission complète.
Prérequis : Aucune expérience Metasploit n’est requise. Terminal Linux, IP, ports, services et rôles attaquant/cible sont utiles. Vérifiez les options si la sortie diffère.
Environnement d’apprentissage : Vous utiliserez un terminal Ubuntu 22.04, pas Kali. L’installation peut dépendre du réseau et des dépôts. Scan, exploit, Meterpreter et transferts ciblent 127.0.0.1.
Questions fréquentes
Ai-je besoin de Kali Linux ?
Non. Metasploit est installé directement sur Ubuntu ; le bureau et les autres outils Kali sont hors périmètre.
Quelle différence avec Kali Server Exploitation in Action ?
Ici : six labs, un scanner local, un exploit VSFTPD et Meterpreter basique. L’autre propose 20 scénarios, Metasploitable2, plusieurs services, module personnalisé, root et post-exploitation plus risquée.
La session s’ouvre-t-elle toujours du premier coup ?
Pas forcément. LHOST, encoder, vérification automatique ou cooldown peuvent imposer un réglage ou une nouvelle tentative. Confirmez avec sessions -l.
Le cours enseigne-t-il un pentest complet ou la remédiation ?
Non. Cadrage, preuves, rapport, sélection réelle, nettoyage et correction nécessitent étude et autorisation supplémentaires.





