Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Nikto

hacking

Définition

Nikto est un scanner de vulnérabilités web open source qui effectue des tests exhaustifs sur des serveurs web pour identifier : des fichiers et programmes potentiellement dangereux, des versions de logiciels obsolètes avec des vulnérabilités connues, des problèmes de configuration spécifiques aux serveurs, des headers HTTP de sécurité manquants, et des options HTTP non sécurisées activées. Nikto se distingue des outils de découverte de répertoires par son approche orientée vulnérabilités : au lieu de chercher simplement des ressources web, il teste spécifiquement des vecteurs de vulnérabilités connus. Sa base de données inclut plus de 6 700 vérifications couvrant des problèmes communs sur Apache, Nginx, IIS, Tomcat, et de nombreux frameworks web. Il teste notamment : les interfaces d'administration par défaut accessibles, les fichiers de configuration exposés, les répertoires livrables d'installation (scripts de setup), les scripts CGI vulnérables, les méthodes HTTP dangereuses activées (PUT, DELETE), et les problèmes de certificats TLS. La commande de base nikto -h https://cible.fr effectue un scan standard. Des options permettent de cibler des plages de ports, de suivre les redirections, d'authentifier avec des credentials valides pour des tests authentifiés, et d'exporter les résultats en différents formats. Le plugin -Tuning permet de sélectionner des catégories de tests spécifiques. Nikto est particulièrement utile en début de pentest web pour identifier rapidement des "low-hanging fruits" : des problèmes évidents qui seraient embarrassants dans un rapport d'audit. Cependant, il génère beaucoup de faux positifs et doit toujours être complété par une analyse manuelle. Son approche non discrète (nombreuses requêtes distinctives) le rend facilement détectable, ce qui limite son utilisation sur des cibles nécessitant de la discrétion. Il est inclus dans Kali Linux et Parrot OS, et fait partie des outils standard des frameworks de pentest web comme PentestBox.

Fonctionnement

Nikto charge sa base de données de plugins et de signatures, puis effectue une série de requêtes HTTP vers le serveur cible selon les tests configurés. Il analyse les codes de réponse, les en-têtes et le contenu pour identifier les problèmes. La détection de version du serveur (bannière HTTP) guide la sélection de tests spécifiques à la technologie identifiée. Le scan peut prendre de quelques minutes à plusieurs heures selon le scope et la profondeur configurée.

Exploitation offensive

Nikto peut identifier directement des vecteurs d'exploitation : des scripts CGI vulnérables (Shellshock sur bash CGI), des interfaces phpMyAdmin accessibles, des pages d'installation de CMS non supprimées, des fichiers .htpasswd ou .htaccess accessibles, et des directories listables contenant des fichiers sensibles. Chacune de ces trouvailles représente un chemin potentiel vers la compromission.

Détection et mitigation

Nikto est l'un des scanners les plus facilement détectables : son User-Agent (Nikto), ses patterns de requêtes et ses User-Agents peuvent être identifiés par tous les WAF. Il ne convient pas pour des engagements nécessitant de la discrétion. Les contre-mesures incluent le patching régulier, la suppression des fichiers inutiles, la configuration des en-têtes de sécurité, et l'utilisation d'un WAF.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis