Accueil
Bienvenue sur mon blog
Salut ! Je suis Alexy, passionné de cybersécurité. Je documente ici mes découvertes à travers les CTF, le pentesting et la sécurité offensive. Ce blog est un espace de partage pour tous ceux qui s'intéressent à la cyber.
— Proverbe du Mechanicus

Derniers articles
HackTheBox - Logging
Write-up de la machine Logging — Leak de credentials dans des logs SMB, Shadow Credentials sur un gMSA, DLL hijacking pour pivot latéral, enrollment d'un certificat AD CS vulnérable (ESC1-like) pour spoofer WSUS via BadWSUS et devenir administrateur local. Une tentative initiale d'exploitation de CVE-2025-59287 a échoué car la box est patchée.
HackTheBox - DevArea
Write-up de la machine DevArea — Exploitation d'un service SOAP Apache CXF 3.2.14 via CVE-2022-46364 (SSRF XOP:Include/MTOM) pour lire les fichiers système, récupération des credentials Hoverfly, RCE via middleware Hoverfly, puis escalade via command injection dans une web app Flask SysWatch et abus de symlinks pour lire le root flag.
HackTheBox - Kobold
Write-up de la machine Kobold — Exploitation d'un serveur MCP via stdio injection pour RCE, puis escalade de ben → alice via Docker group (newgrp + injection de clé SSH), et alice → root via docker run avec montage du filesystem hôte.
"La connaissance est pouvoir, gardez-la bien." ⚙️