Ce projet intermédiaire composé uniquement de défis révise la classification d’artefacts protégés, la récupération d’un identifiant prioritaire et la mesure de faiblesses prévisibles dans les mots de passe. À partir de fichiers de preuves fournis, vous produirez des artefacts d’audit concis avec des outils Linux standard de cryptographie et de récupération de mots de passe.
Le cours distingue clairement encodage, intégrité, chiffrement et hachage de mots de passe. Il vous demande ensuite de choisir des stratégies de récupération ciblées à partir d’un contexte connu, sans recourir à une force brute indiscriminée.
Ce que vous apprendrez
- Décoder un indice de phrase secrète en Base64 sans confondre encodage et chiffrement
- Vérifier un fichier avec une somme SHA-256 fournie et consigner son état d’intégrité
- Identifier les paramètres AES-256-CBC et déchiffrer avec OpenSSL un artefact protégé par PBKDF2
- Identifier un hachage de mot de passe
md5cryptavant de choisir le format de cassage - Construire une liste compacte et contextuelle à partir d’indices de mots de passe organisationnels
- Récupérer et consigner un identifiant prioritaire simulé avec John the Ripper
- Générer des mutations ciblées à partir de motifs liés à l’entreprise, aux saisons, aux nombres et aux symboles
- Casser un petit ensemble d’audit et compter les comptes touchés par le motif faible
À qui s’adresse ce cours
Ce cours s’adresse aux personnes qui comprennent les bases de la cryptographie et du hachage de mots de passe et souhaitent un projet d’audit autonome. Il convient aux futurs analystes sécurité et pentesteurs qui doivent distinguer les types d’artefacts, choisir des méthodes de récupération proportionnées et transformer les résultats en preuves d’une politique faible.
Prérequis : Être à l’aise avec un shell Linux, la redirection de fichiers et le filtrage de texte ; connaître les bases de Base64, des sommes de contrôle, du chiffrement symétrique, des hachages de mots de passe, des listes de mots et de l’audit autorisé de mots de passe.
Environnement d’apprentissage : Une VM LabEx Ubuntu 22.04 avec des artefacts et identifiants synthétiques locaux, OpenSSL, les utilitaires GNU core, hashid et John the Ripper. Aucune cible ni aucun compte externe n’est utilisé.
Questions fréquentes
S’agit-il d’un cours guidé pour débutants ?
Non. Il comprend trois évaluations sous forme de défis. Chaque défi précise les preuves et sorties attendues, mais vous devez choisir et appliquer vous-même les commandes et le processus de récupération.
Ai-je besoin de Hashcat ou d’un GPU ?
Non. Les exercices de mots de passe utilisent hashid et John the Ripper avec de très petites listes ciblées. Hashcat n’est pas utilisé et aucun matériel spécialisé n’est nécessaire.
Les hachages et identifiants récupérés sont-ils réels ?
Non. Le message chiffré, les hachages md5crypt, les indices d’entreprise, les noms d’utilisateur et les mots de passe sont des données d’entraînement synthétiques stockées localement dans la VM.
Le cours configure-t-il une politique de mots de passe d’entreprise ?
Non. Il démontre une faiblesse en générant des mutations prévisibles, en récupérant les trois comptes d’audit fournis et en consignant le nombre de comptes touchés. Il ne déploie ni n’impose de politique.





