Menez un pentest, ou test d’intrusion : attaquer ses propres systèmes avec les méthodes d’un attaquant, pour trouver les failles avant lui. Du cadrage légal au rapport, vous déroulez les étapes d’une campagne sur un laboratoire de machines volontairement vulnérables, puis vous apprenez à corriger les failles trouvées.

  • Cadrez le test, du périmètre au cadre légal
  • Cartographiez le réseau et les services exposés avec Nmap
  • Testez une application web avec Burp Suite
  • Mesurez l’impact d’une faille sous Linux et Windows
  • Rédigez un rapport aux corrections classées par priorité

Programme adaptable à vos besoins

Un socle complet que votre formateur personnalise selon vos priorités, avec des exercices pratiques réalisés directement sur vos sites, campagnes ou projets web.

Jour 1

Cadrer un test d'intrusion

matin
  • Objectifs et périmètre d'un test d'intrusion
  • Types de tests : boîte noire, boîte grise, boîte blanche
  • Cadre légal, normes et règles d'engagement
  • Hacking éthique
  • Méthodologies de référence : OWASP et PTES
  • Installation du laboratoire : Kali Linux et plateforme vulnérable

Reconnaître la cible et cartographier le réseau

après-midi
  • Configuration des outils : Nmap, Masscan, Burp Suite
  • Bases de la reconnaissance réseau
  • Identification des services exposés
  • Atelier : scan complet avec Nmap et analyse des résultats
  • Consignation des informations collectées, en vue du rapport
Jour 2

Tester une application web

matin
  • Découverte et cartographie de l'application cible
  • Vulnérabilités web les plus fréquentes : le Top 10 OWASP
  • Flux de test avec le proxy Burp Suite, énumération avec ffuf et Nikto
  • Injections SQL
  • Failles XSS (Cross Site Scripting) et CSRF
  • Injections de commandes système
  • Atelier : exploitation de vulnérabilités sur une application vulnérable

Approfondir les failles web

après-midi
  • Failles d'envoi de fichiers
  • Authentification, sessions et droits des utilisateurs
  • Exploitation d'une faille IDOR
  • Inclusions de fichiers et path traversal
  • Failles logiques et Race Conditions
  • Problèmes de configuration de sécurité et composants vulnérables
  • Failles des API : JWT, GraphQL, configuration CORS
  • Exercice : documentation d'une preuve de concept (impact, preuve, recommandation)
Jour 3

Mesurer jusqu'où va un attaquant

matin
  • Objectifs de la phase qui suit l'exploitation
  • Énumération de comptes et attaque par force brute simple sur Active Directory
  • Réutilisation d'identifiants récupérés pour obtenir un accès SSH
  • Élévation de privilèges et exfiltration contrôlée sous Linux
  • Découverte et exploitation de failles sous Windows
  • Élévation de privilèges et exfiltration sous Windows

Corriger les failles et rendre compte

après-midi
  • Durcissement du code d'une application web
  • Contournement des mesures de protection
  • Mesures correctives et bonnes pratiques de sécurisation
  • Sécurisation d'une API REST
  • Structure du rapport : failles, impact et recommandations classées par priorité
  • Atelier : rédaction du rapport
  • Présentation orale des résultats et débriefing
Formation personnalisable sur demande.

Un échange avec votre formateur définira le programme et les exercices dont vous avez besoin, alignés sur vos objectifs professionnels.

J'ai eu l'occasion d'effectuer 3 formations via Alfie (Google Ads / GA4 / IA). Très bon déroulement, que ce soit en nos locaux, directement chez Alfie ou en visio. Intervenants de qualité, plateforme de formation simple d'utilisation. Je recommande 🙂

À qui s’adresse la formation ?

Public

Pentesters juniors, ingénieurs sécurité, équipes SOC, développeurs, administrateurs systèmes et équipes techniques qui veulent internaliser leurs audits.

Prérequis

Les prérequis dépendent du programme choisi, chaque fiche les précise. Dans tous les cas, prévoir un ordinateur capable de faire tourner une machine virtuelle.

Moyens et outils

Moyens

Laboratoire de machines volontairement vulnérables, machine virtuelle Kali Linux, outils comme Nmap et Burp Suite, supports remis.

Outils utilisés pendant la formation

  • Nmap
  • Burp Suite
  • Metasploit
  • Wireshark

Tarifs des formations

En présentiel ou distanciel, la formation s’organise dans vos locaux, dans un lieu loué pour l’occasion ou en visioconférence, selon vos préférences.

1 jour

Fondamentaux

Des bases solides, exercices à l'appui.

à partir de 1350€ HT
3+ jours

Immersion

Transformer une pratique d'équipe.

à partir de 3500€ HT

Prêt à vous former ?

Demandez votre devis, de la demi-journée au format sur-mesure.

Obtenir un devis Réponse dans les 24h

Ce que vous apprendrez

Cadrer un test d'intrusion.

Vous savez poser le périmètre, les dates et les techniques permises avec le propriétaire des systèmes, et vous connaissez le cadre légal qui sépare un audit d’une intrusion.

Cartographier une surface d'attaque.

Vous collectez les informations publiques sur une cible, vous repérez avec Nmap les machines et les services exposés, et vous choisissez par où commencer.

Exploiter des vulnérabilités.

Vous identifiez et exploitez les failles les plus courantes des applications web et des réseaux, sur un laboratoire prévu pour ça, avec des outils comme Burp Suite.

Mesurer jusqu'où va un attaquant.

Vous escaladez les privilèges sur une machine compromise et vous rebondissez vers d’autres machines, pour montrer l’impact réel d’une faille.

Rendre compte et faire corriger.

Vous rédigez un rapport que la direction comme les équipes techniques peuvent lire, avec des corrections classées par priorité.

Les programmes clés en main de nos formateurs

Découvrez les programmes clé en main créés par nos formateurs. Tous personnalisables, ils sont une base solide pour votre montée en compétences et peuvent être complétés d’exercices pratiques sur votre site, vos campagnes publicitaires ou vos projets digitaux.

3 formations trouvées

Un formateur hyper compétent et des émargements faits en 30 seconde à peine. Alfie semble proposer un service simplifié et non simpliste, avec des formateurs pertinents et passionnant. Merci pour ces 2 journées intenses mais tellement enrichissantes.

Les questions fréquentes sur la formation Pentest

Dans quel cadre légal se fait un test d'intrusion ?

Uniquement avec l’autorisation écrite du propriétaire des systèmes visés, qui fixe le périmètre, les dates et les techniques permises. Sans elle, accéder à un système ou s’y maintenir est un délit, puni de trois ans d’emprisonnement et 100 000 € d’amende par l’article 323-1 du Code pénal. En formation, on n’attaque que les machines du laboratoire, prévues pour ça, et le cadre légal fait partie du programme.

Cette formation convient à des développeurs comme à une équipe sécurité ?

Oui. Le programme de cette page tient en trois journées : la première pour cadrer le test et reconnaître la cible, la deuxième pour tester une application web, la troisième pour mesurer jusqu’où va un attaquant, corriger les failles et rendre compte. Un développeur y apprend à voir son application web avec les yeux d’un attaquant, puis à durcir son code. Un administrateur ou un ingénieur sécurité y trouve la méthode d’une campagne complète, du cadrage au rapport, réseau compris.

Si votre besoin est plus ciblé, par exemple les seules applications web, les programmes présentés sur cette page l’approfondissent. Leur durée et leurs prérequis sont indiqués sur chaque fiche. Décrivez votre situation : on vous oriente vers le bon.

alfie, votre organisateur de formations au marketing digital

Nos formations vous apportent plus que de la simple théorie : astuces pour aller plus vite, études de cas, inspirations, bonnes pratiques du moment ou encore le résultat de notre veille.

4.9
Basé sur 208 avis
+2600 Apprenants
+873 Formations sur-mesure

Vous former avec alfie :

  • Des formateurs sélectionnés pour leur expertise métier et expérience du terrain.
  • Des programmes sur-mesure, grâce à un brief complet entre vous et votre formateur.
  • Un apprentissage par la pratique, pour mettre en application directement.

Financer sa formation

Les formations alfie sont finançables jusqu’à 100% par les OPCO, l’organisme financier des salariés du privé. Rapprochez-vous de votre RH ou de votre dirigeant avec votre projet de formation pour évoquer le budget OPCO disponible.

Toutes les entreprises sont aussi dans l’obligation de former leur salarié sous quelques manières que ce soit. Elles peuvent donc aussi faire le choix de financer votre formation avec leurs fonds propres.

Si vous souhaitez vous reconvertir, vous pouvez prétendre à un PTP (Projet de Transition Professionnelle) qui permet de réaliser une formation sur une durée longue en maintenant votre salaire et en finançant tout ou partie de votre formation. Le financement peut se faire par le biais de l’OPCO de votre entreprise.

➡️ Simulez votre budget formation !

Si vous êtes Freelance ou Indépendant, alors votre organisme de de financement s’appelle un FAF (Fonds d’assurance à la Formation), auprès duquel vous cotisez.

Il existe différents FAF qui dépendent de votre secteur d’activité. Pour le connaître rapprochez vous de votre expert-comptable ou identifiez la convention collective qui s’applique à votre branche. Vous y trouverez le nom de votre FAF.

Les 3 principaux FAF sont :

  • Le FIFPL : pour les travailleurs indépendants exerçant une activité libérale
  • L’Agefice : pour les dirigeants non-salariés du commerce, de l’industrie et des services
  • Le FAFCEA : pour les artisans non-salariés.

Les formations alfie ne sont pas éligibles au CPF (« Compte Personnel de Formation » désormais appelé « Mon Compte Formation »). Vous ne pouvez donc pas financer les formations alfie avec cette solution.

Les seules exceptions de financement par France Travail sont :

  • Le PTP (Projet de Transition Professionnelle),
  • Le PDC (Plan de Développement des Compétences),

Mais ne sont pas automatiques. Rapprochez-vous de votre conseiller FT pour connaître les financements auxquels vous avez droit.

 

Vous devez vous renseigner auprès de votre organisme d’intérim, qui peut vous faire avoir des droits auprès du Fonds d’Assurance Formation du Travail Temporaire (FAF.TT). C’est un organisme qui permet à tout salarié intérimaire d’accroitre ses performances et son employabilité en fonction des besoins du marché.

Les points forts des formations alfie

Sur-mesure

Votre formateur adapte le contenu et les exercices de sa formation, grâce à un appel téléphonique de 15 minutes avec vous, en amont de la formation.

Pratique & concret

Tous nos formateurs et formatrices s’engagent à réaliser au moins 2 exercices par séquence de formation. Tous consultants en activité, ils vous proposent des études de cas réels.

Aymeric Marquant, Formateur WordPress chez alfie formation
Enguerran Bachelot, Formateur Expert Looker Studio - Data visualisation chez alfie formation

Toujours à jour

Un questionnaire de satisfaction et une étude d’impact à 90 jours remontent vos retours aux formateurs pour actualiser en continu nos modules. Nos sessions sont programmées sous 8 à 10 jours, délai nécessaire aux convocations et formalités.

Finançable

Certifié QUALIOPI, alfie vous permet de faire financer votre formation jusqu’à 100% via les OPCO et vous fournit tous les documents nécessaires à la demande.

  • Durée 1 à 3 jours
  • Participants 1 à 6 participants
  • Difficulté Débutant à intermédiaire
  • Localisation Présentiel ou distanciel
4.9 (208 avis)
Des questions ? Appelez-nous : 02 55 99 46 86

Obtenir un devis

⚠️ Nos formations ne sont pas éligibles au CPF.

Brief complet, réponse rapide ! Pensez à inclure :

  • qui doit être formé,
  • quel niveau à l’apprenant sur le sujet,
  • l’objectif de la formation,
  • distanciel / présentiel (et le lieu).

On vous rappelle dans les 24h.

♿ Public en situation de handicap, nous écrire à bonjour@alfieformation.com



    Les informations recueillies à partir de ce formulaire sont traitées par alfie pour donner suite à votre demande de contact et dans le cadre de nos activités de prospection. Pour en connaitre plus sur vos droits et la gestion des données personnelles faite par ALFIE, cliquez sur la politique de protection des données à caractère personnel