Accueil

Accueil

Bienvenue sur mon blog

Salut ! Je suis Alexy, passionné de cybersécurité. Je documente ici mes découvertes à travers les CTF, le pentesting et la sécurité offensive. Ce blog est un espace de partage pour tous ceux qui s'intéressent à la cyber.

"De l'ignorance de la technologie vient le danger. De la connaissance vient le salut."
— Proverbe du Mechanicus
Tech-Priest

Derniers articles

HackTheBox - Logging

Write-up de la machine Logging — Leak de credentials dans des logs SMB, Shadow Credentials sur un gMSA, DLL hijacking pour pivot latéral, enrollment d'un certificat AD CS vulnérable (ESC1-like) pour spoofer WSUS via BadWSUS et devenir administrateur local. Une tentative initiale d'exploitation de CVE-2025-59287 a échoué car la box est patchée.

HackTheBox - DevArea

Write-up de la machine DevArea — Exploitation d'un service SOAP Apache CXF 3.2.14 via CVE-2022-46364 (SSRF XOP:Include/MTOM) pour lire les fichiers système, récupération des credentials Hoverfly, RCE via middleware Hoverfly, puis escalade via command injection dans une web app Flask SysWatch et abus de symlinks pour lire le root flag.

HackTheBox - Kobold

Write-up de la machine Kobold — Exploitation d'un serveur MCP via stdio injection pour RCE, puis escalade de ben → alice via Docker group (newgrp + injection de clé SSH), et alice → root via docker run avec montage du filesystem hôte.

"La connaissance est pouvoir, gardez-la bien." ⚙️