Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Metasploit Auxiliary Modules

hacking

Définition

Les modules auxiliaires Metasploit sont des modules du Metasploit Framework qui n'exploitent pas de vulnérabilités directement mais effectuent des opérations complémentaires : scanning, fuzzing, sniffing, brute forcing, harvesting de données, et administration. Contrairement aux modules exploit (qui créent des sessions shells ou Meterpreter), les auxiliaires effectuent des tâches ponctuelles et retournent des résultats ou exécutent une action spécifique. Les catégories de modules auxiliaires : scanner (scan de ports, de services, de vulnérabilités — SMB scanners, FTP banners, SNMP enum, MySQL version), brute (brute force d'authentifications — SSH, FTP, HTTP, SMB, RDP), gather (collecte d'informations — DNS enum, WHOIS, Google search), fuzz (fuzzing de protocoles et d'applications), server (serveurs de capture — HTTP, SMB, FTP servant du contenu malveillant ou capturant des credentials), sniffer (capture de trafic réseau), spoof (ARP spoofing, DNS spoofing), dos (tests de déni de service), et admin (administration de services — MySQL admin, PostgreSQL). Des modules auxiliaires couramment utilisés : auxiliary/scanner/smb/smb_ms17_010 (détection EternalBlue), auxiliary/scanner/portscan/tcp (scan TCP), auxiliary/scanner/ssh/ssh_login (brute force SSH), auxiliary/scanner/http/dir_scanner (énumération de répertoires), auxiliary/gather/dns_enum (énumération DNS), auxiliary/spoof/arp/arp_poisoning (ARP poisoning), auxiliary/server/capture/smb (capture de hashes NTLMv2), et auxiliary/scanner/vnc/vnc_none_auth (détection de VNC sans authentification). Les auxiliaires s'utilisent avec la même interface que les exploits dans msfconsole : use, set RHOSTS/RPORT, run/execute. Ils peuvent être combinés avec des sessions Meterpreter existantes (set SESSION) pour opérer depuis un hôte compromis.

Fonctionnement

Utilisation d'un module auxiliaire : use auxiliary/scanner/smb/smb_ms17_010; set RHOSTS 192.168.1.0/24; set THREADS 10; run. Brute force SSH : use auxiliary/scanner/ssh/ssh_login; set RHOSTS target.com; set USER_FILE users.txt; set PASS_FILE passwords.txt; set VERBOSE false; run. Capture de hashes NTLMv2 : use auxiliary/server/capture/smb; set SRVHOST 0.0.0.0; run (puis pousser les victimes à se connecter via UNC paths). Intégration avec des sessions Meterpreter existantes pour du scanning depuis l'intérieur du réseau compromis.

Exploitation offensive

Les auxiliaires Metasploit permettent d'intégrer toutes les phases du pentest dans un seul framework : reconnaissance → exploitation → post-exploitation → rapport. Dans des engagements internes, des auxiliaires comme smb_version et smb_enumshares cartographient rapidement le réseau depuis un pivot Meterpreter, sans avoir besoin d'outils supplémentaires sur l'hôte compromis.

Détection et mitigation

Les modules auxiliaires Metasploit ont des signatures connues dans les IDS/IPS (Snort règles 'ET PRO METASPLOIT' couvrent de nombreux auxiliaires). Les scans Metasploit utilisent souvent le user-agent 'Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)' par défaut — personnaliser ce paramètre réduit la détection. Les logs d'authentification montrent des patterns de brute force typiques des modules Metasploit (délai régulier entre les tentatives, user agents identiques).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis