Formation "Ethical Hacker" le bilan humain et technique
Par Bertrand Arquilliere le dimanche 8 juillet 2007, 10:24 - Humeur - Lien permanent

Après une semaine de formation pour la certification "Ethical Hacker", je livre ici mes impressions à froid sur ce que j'y ai appris, les forces et les faiblesses de cette formation. N'étant pas un adepte de la langue de bois, certains propos déplairont peut être...
Il me semble important d'énnoncer quelques faits avant d'entrer dans le vif du sujet :
La formation que j'ai suivi la semaine dernière en compagnie de 5 autres personnes a pour but de nous préparer à un examen délivrant une certification. La société qui nous a accueilli n'ayant pas, pour l'instant, de formateur certifié, a fait appel à un formateur d'une société tierce. J'appellerai la société organisatrice de la formation : SA et le formateur venant d'une société tierce : F.
Je me permets de faire cette distinction car si sur un plan humain les personnels de SA et F étaient quasiment a égalité, à mon avis les compétences des gens de SA sont bien supèrieures à celles de F.
Lundi matin en arrivant, F se présente et nous fait signer une décharge comme quoi nous n'utiliserons pas les techniques apprises dans la formation à mauvais escient. Une fois que les 5 participants ont signés, le cours commence par une présentation des aspects légaux de la chose ... La certification étant Américaine, beaucoup d'aspect légaux Américain et peu de Français ... tant pis, de toute façon on est pas des juristes et nul n'est censé ignorer la loi.
Une fois ces formalités passées, nous entrons dans le vif du sujet, la recherche d'informations sur la cible, l'exploitation de failles, la prise en main du système, l'escalation de privilèges et enfin on efface nos traces, tel est le programme de la semaine.
Sur les aspects légaux, recherche d'informations, enumération, je dois avouer sans fausse modestie que je n'ai rien appris, je mettais donc beaucoup d'espoir dans la suite du programme ...
Vient enfin le jour tant attendu celui où nous voyons le "system hacking" en clair les méthodes pour entrer dans un ordinateur à distance avec un maximum de droits. Pour ce faire, nous avions à disposition un laboratoire contenant une machine trés justement nommée "Victime". F nous montre comment entrer sur le système à distance, récupérer quelques mots de passe et s'y installer confortablement. 2 choses me dérangent fortement à ce moment là :
- F (et l'ensemble des auditeurs) connait le mot de passe administrateur de la victime ... Il n'y a donc aucun exploit à se connecter dessus et faire ce qu'on veut.
- La technique utilisée est celle que j'utilisais depuis 1997 (les NULL Sessions pour les connaisseurs). Rien de bien neuf là dedans ...
Ensuite, pour je ne sais quelle raison, finalement on refait la manipulation avec un autre compte qui n'est pas administrateur de la machine, afin d'obtenir les droits d'administrateur, AUCUN des outils proposés dans le cadre de la formation ne nous a permis d'escalader nos privilèges ! D'après F, l'interêt de ces outils est de nous introduire au buffer overflows (débordement de tampon) que nous devrons aborder plus en détails plus tard, pour au final les avoir survoler.
A propos des BOF (Buffers Overflows), nous avons tenter d'exploiter un buffer overflow connu pour fonctionner sous Windows 2000 mais pas sous Windows 2003, je propose à F que nous modifions à titre d'excercice ce buffer overflow afin de remplacer le shell code windows 2000 par un shell code Windows 2003, comme nous n'avions que le binaire du buffer overflow, F essaye de l'ouvir avec ... NotePad (Pour ce qui ne sont pas connaisseurs de ce genre de chose, c'est comme si vous essayez de modifier une chanson au format MP3 avec Word (c) ) Sans commentaire, j'ai laissé tomber mon idée et je le ferrai tout seul tranquillement chez moi.
Première grosse déception, je reporte donc mes espoirs dans la suite du programme : le hacking de serveur Web, puisque sur la première partie, nous n'avons rien hacké puisque nous avions le mot de passe administrateur et que les outils d'escalation de privilèges ne fonctionnaient pas.
Vient enfin le jour du hacking de serveur Web, F nous apprend qu'un serveur au US est spécialement mis à notre disposition afin que nous entrions dedans, chouette, on va voir deux ou trois choses qu'on exploitera sur ce serveur victime au US ... Et là ô surprise, F ne nous montre qu'une seule technique vieille de 10 ans, et qui ne fonctionne plus aujourd'hui sur la trés grande majorité des serveurs (je vous le certifie, le directory traversal sur IIS ne marche plus depuis déjà bien longtemps). Et c'est tout !!! Bon sachant que ça ne marche nulle part, je me dis que la faille est peut être présente sur ce serveur victime aux US ... alors de bonne foi, je teste et sans surprise, ça ne passe pas.
Bon il reste une journée de formation et nous sommes censés voir le SQL injection, méthode qui elle fonctionne trés bien de nos jours ... Et bien cette méthode a été abordé vendredi en fin d'après midi, ayant un train à prendre pour revenir sur Grenoble, je n'ai vu que le début de l'exploitation de cette méthode (et la méthode que F a commencé a présenté, est bien entendu la moins évoluée et donc ne fonctionne pas (plus) ).
Je suis donc parti avant la fin de la formation afin de ne pas rater mon train. J'ai quand même pris quelques minutes pour discuter avec l'un des commerciaux de SA pour lui dire ce que je pensais de la formation et de F.
Car si j'ai précisé ci-dessus que les méthodes présentées ne fonctionnent plus aujourd'hui, j'ai oublié de souligner les erreurs parfois ENORMES dites par notre formateur, et je ne citerai que les plus grosses :
- D'après F l'infrarouge des ordinateurs portable peut traverser les murs (On aurait aimer une démonstrations) !
- Une démonstration d'attaque de DNS cache poisoning qui était plus du pseudo phising réalisé directement sur un serveur DNS alors qu'il avait le mot de passe admin du dit serveur.
Pour contruire une attaque de type DNS cache poisoning, il me faut environ 2h, 2h30, en discutant avec les consultants sécurité de SA, il leur faut environ 1h30, et F nous jette de la poudre aux yeux en configurant vite fait une zone DNS sur son serveur (environ 5 minutes) et nous fait croire qu'il vient de réaliser une attaque en DNS cache poisoning.
- F tente d'ouvrir un binaire pour le modifier avec Notepad
Bref un bilan trés trés mitigé : Les gens de SA et F sur un plan humain étaient trés sympas et je suis ravi de les avoir rencontrés, sur un aspect technique la formation est trop vieille dans les techniques proposées (la formation en elle même, dans sa version 5 date du mois de janvier 2007, et surtout se concentre sur l'utilisation d'outils dont beaucoup sont payant avec un prix exorbitant (plus de 9000 euros la licence), nous donnant ainsi l'impression que le hacking est à la portée de n'importe qui sachant utiliser un clavier et une souris, il reste plus qu'à installer des outils et cliquer jusqu'à ce qu'il y en ai un qui marche.
Sur le plan technique, F a été mis mal à l'aise plusieurs fois par les questions des auditeurs et particulièrement par celle de votre humble rédacteur qui n'a pas sû rester de marbre devant les erreurs commises et qui a toujours posé les questions qu'il lui semblaient pertinentes afin de connaitre plus le fonctionnement de l'attaque en elle même que l'utilisation de l'outil. Toujours sur le plan technique, les gens de SA sont eux trés compétents, et ont remarqués les erreurs de F qu'ils ont corrigés en comité restreints lors de réunions non-officielle (pause cigarettes)
Je sais que certains des participants à la formation ont trouvés ce blog, si vous lisez cet article n'hésitez pas à y laisser vos impressions 
A bientôt pour vous raconter comment c'est passé le passage de l'examen afin d'obtenir cette certification.
Edité le 09 juillet pour dire que il est fort probable que je n'obtienne pas cette certification du premier coup, j'ai un peu peur que les questions tournent autour du "par coeur", dans le style de : "Citez 4 outils pour faire xxxxxxx", ou bien "Dans la liste d'outils suivants lequels n'est pas un DDOS ?"


![M'envoyer un email; Remplacer [AT] par @ M'écrire](/public/courrier.gif)





Commentaires
Bonjour (merci pour les commentaires sur mon blog).
En lisant ton billet je me dis que cette formation (comme beaucoup d'autres) a pour seul but de vendre une pseudo-certification qui fera bien sur un CV.... et fera éventuellement plaisir à un DSI ... ou pire : servira à une SSII à vendre une prestation bidonnée à une entreprise qui se croira en sécurité alors qu'un gamin fera mieux que le "consultant" de la SSII !
Heureusement pour toi tu semble en savoir assez sur la sécurité pour être vraiment sérieux, mais combien de ceux qui ont suivi cette formation sont dans le même cas ?
PS: Pour répondre à la question que tu as posée sur mon blog, oui je suis freelance.
Bonjour,
Effectivement, je rejoins Georges sur ce qu'il dit. On va finir par avoir encore d'autres certifications qui n'ont pour but que de faire s'émerveiller les recruteurs n'ayant jamais vu à quoi elles ressemblaient réellement.
Mais comme le dit si bien Georges, combien de personnes affichant ces certificats ont de réelles compétences. Personnellement, je préfère toujours remettre en cause ces certifications pour tout un tas de raisons (passé il y a trop longtemps, basé sur de l'apprentissage "par coeur", ne reflètent pas une réelle expérience, etc) et tenter de voir si une personne sait de quoi elle parle.
Je vais pas revenir sur la discussion "diplôme VS compétences et expérience", ça me semble tellement proche...
Je me dis que cette certification est en fait là pour rassurer les recruteurs et nos entreprises, plus que là pour certifier vraiment des compétences. Elles servent donc au "certifié" a poser son CV au regard des entreprises et pas à mettre en avant de réelles compétences (en tout cas pour CEH je ne puex pas juger d'autres certifs n'en ayant pas suivi les formations)
Effectivement les commentaires postés sur cette certification sont justes...
l'article suivant vous confortera dans l'idée......
PS : Mais comme vous le savez, la France est un pays encore trop cartésien!!!
Des bénéfices mutuels
La valeur première d'une certification pour un salarié repose sur la reconnaissance de son expérience professionnelle et le développement de ses compétences. Des atouts qui lui seront précieux pour la valorisation de son parcours et son évolution de carrière. L'impact de la certification sur la rémunération apparait en revanche plus difficilement mesurable, du moins directement.
"La certification va permettre à son titulaire d'accéder plus facilement aux missions qu'il souhaite. Dans notre secteur de la finance par exemple, vous avez naturellement des missions plus intéressantes que d'autres. Avoir une certification offrira ainsi plus de chances de les décrocher. De la même façon, la certification est un accélérateur de carrière. En remplissant des missions plus valorisantes obtenues grâce à une certification, vous donnez plus de valeur à votre CV", estime le PD-G de Cadextan.
En outre, si le salarié s'engage dans cette démarche, il peut espérer une prise en charge totale des frais de certification, à condition toutefois qu'elle reste en adéquation avec la mission réalisée pour le compte de l'entreprise : coût du cursus, frais d'inscription, annales, ouvrages, licences logicielles, mise à disposition d'un ordinateur, etc.
"Ce qui fera la différence, ce sera l'implication d'un salarié, quitte pour lui à y consacrer du temps personnel, voire du DIF. L'employabilité est une notion qui permet de prendre conscience que se former est certes important pour l'entreprise, mais également pour le collaborateur afin notamment d'éviter de s'engager sur un parcours professionnel trop fragile", déclare Ludovic Catérina.
La certification devrait monter en puissance dans les entreprises : dans le conseil en raison de la sensibilité de la clientèle, mais aussi dans certaines autres secteurs, principalement des acteurs américains, du fait de l'importance de la mise en conformité et de la réglementation. SAP va ainsi dès cette année revoir son programme de certification, notamment en la décomposant en trois niveaux (Associé, Professionnel, Master), contre un seul précédemment.
"Nous allons diffuser la liste de l'ensemble des certifiés et les recenser chez nos partenaires. Cela apportera non seulement plus de visibilité, mais incitera également à développer la certification. Toutes ces données devraient être publiées à partir de juillet. Ce système catégorisera les profils et combiné à la visibilité des certifiés, il permettra aux clients de chercher et d'accéder aux compétences répondant à leurs besoins", estime Thibault Lebouc.
Du côté des entreprises, les bénéfices sont bien évidemment de pouvoir répondre aux préoccupations de leurs clients. "Même si nous sommes actuellement sur un marché porteur, les clients ont toujours le choix et n'ont pas forcément le temps de tester des consultants. Et donc lorsqu'on propose des consultants certifiés, cela contribue à les rassurer et accroit les chances de notre entreprise d'être retenue. Nous avons également choisi d'avoir une image haut de gamme sur le marché. Et le fait de disposer de gens certifiés y contribue nettement", confirme Didier Neyrat.
Merci ADI pour ce complément d'informations sur les certifications, en l'occurrence je ne dénonce pas le principe des certifications qui permettent à des gens peu diplômés (comme moi) de revaloriser leur CV.
Je dénonce par contre le contenu de cette certification en particulier, qui n'est pas à jour.
Je me vois mal prétendre à un poste d'auditeur technique si je ne sais faire que des null session ou du directory traversal et en plus, pour citer le formateur que nous avons eu à cette formation "L'idée c'est de connaitre un maximum d'outils d'exploit pour les lancer les uns à la suite des autres jusqu'à ce qu'il y en ai un qui passe". Il faut avouer que ça ne fait pas sérieux.
Alors effectivement je prends cette certification pour ce qu'elle est : une revalorisation de mon CV aux yeux des recruteurs
Concernant l'article que vous citez, heureusement que les entreprises se basent sur une certification et ne testent pas leur consultants, parceque dans le cas du CEH, il y aurait des surprises.
Mais comme dit (ou pas) dans mon billet initial je ne vais pas m'arrêter là, j'ai bien l'intention d'aller jusqu'à la certification ECSA/LPT voir même enchaîner sur le MSS (Master in Security Sciences).
Vous risquez de me revoir dans vos locaux à Paris avec ma bonne humeur et ... mon franc parler
J'apprécie votre franc-parler... même si j'aurais aimé qu'il s'applique d'abord sur la fiche d'évaluation sur le cours CEH, qui vous a été remise en fin de session. J'ai votre fiche sous les yeux, elle est quasiment vide! Représentante en France pour EC-Council, j'aimerais utiliser vos commentaires de manière constructive. Et aider à balayer certains malentendus. Et aussi vous rassurer sur le contenu de la certification! Etes-vous disponible pour en discuter?
Claire, oui je suis disponible pour en parler avec vous. Mon numéro de tél se trouve sur la fiche, ou bien sur mon CV sur ce blog.
Si ma fiche est vide c'est pour la simple est bonne raison que je ne voulais pas être cassant pour le formateur vis à vis de son entreprise, ensuite, si personnellement je n'ai presque rien appris lors de cette formation, ce n'est peut être pas les cas de ceux qui étaient eux aussi présent.
Enfin, OK pour en discuter par email ou tél, de façon constructive ... l'homme de la pampa est parfois rude mais reste toujours courtois
Je me permets de m'auto-répondre suite à notre conversation téléphonique.
Quand je dis dans mon commentaire précédent que "Si ma fiche est vide c'est pour la simple est bonne raison que je ne voulais pas être cassant pour le formateur vis à vis de son entreprise", il s'agit de ne pas mettre dans le même "panier" le formateur et le programme d'une formation. Notre formateur reste pour moi crédible, dans la mesure où il pratique le difficile exercice de la sécurité tous les jours.
Merci de votre temps! Et de votre désir manisfeste d'être constructif.
Au plaisir de lire vos commentaires détaillés!
J'ai passe l'examen CEH apres avoit suivi la formation a Amsterdam.
Le formateur etait vraiment tres pro et tres competent. Meme si je n'ai pas vraiment appris de choses, je trouve que cette formation s'adresse plus a un public "non connaisseur" du penetration testing.
Exact Julien, la formation s'adresse, je pense, à un public qui n'a jamais pratiqué le pen-test.
Tu as eu la certif ?
Voici un lien intéressant concernant EC-COUNCIL, qui est intitulé "Run Away From The CEH Certification" :
http://blogs.ittoolbox.com/security...
A titre d'info, je suis d'ores & déjà certifié CEH, CHFI & CISSP, donc je ne rejette pas personnellement ce genre d'accréditation vis-à-vis d'EC-COUNCIL.
Christophe Pékar.
{ Certifié CEH, CHFI, CISSP }
Content de constater que le CEH suscite autant de débat, cela prouve bien que le sujet n’est pas dénué d’intérêt.
Malgré quelques remarques légitimes au niveau de la pédagogie de la formation, il me parait important de souligner que les demandes de certifications EC-COUNCIL vont crescendo auprès des grandes entreprises et des ministères, car c’est la seule Certification au monde permettant de valider vos acquis, et donc de « légitimiser » votre statut de « Pen Tester » Professionnel auprès de vos clients et employeurs.
En effet, nos projections pour 2008 sont plus que positives, puisque le gouvernement a fait appel à nous pour dispenser les cours EC-Council à une grande partie des fonctionnaires de deux Ministères très concernés par la sécurité des SI. Je vous laisse deviner de quels ministères il s’agit, la devinette est plutôt simple…….. De plus, notre planning d’inscription est quasiment bouclé pour l’année 2008, puisque nous pouvons déjà annoncer qu’environ 12 sessions sont programmées rien que pour cette année.
Quoi qu’il en soit, les Certifications Ec-Council n’ont pas finit de faire parler d’elles car elles seront évidement amenées à évoluer et progresser au fil du temps.
Pour finir, nous avons le plaisir de vous informer que nos consultants ont passé avec brios les examens formateurs CEH / ECSA LPT / CHFI, ce qui permet dores et déjà de dispenser ces cours avec une pédagogie propre à notre savoir faire.
Charles Alexandre DIDIER Responsable Commercial SYSDREAM
A Christophe Pekar, est-ce que les certifications EC Council t'ont apportées qq chose popur la certification CISSP. En fait, j'hésite à passer la CISSP directement et envisage la certification ECSA d'EC Council.
Qu'en penses-tu?
Pour réponse à Michel: je possède d'autres certifications orientées sécurité informatique, et j'en passe d'autres (en l'occurence CISM en juin puis qq certifications forensiques US ensuite). Donc je dispose d'un bon 'background' technique (!), mais concernant le CEH et autres certifs d'EC COUNCIL (je possède toutes leurs certifications, je les connais donc bien!) l'approche est complètement différente avec le CISSP qui se veut + large (10 domaines du Common Body Knowledege) mais bcp + superficiel (pas besoin d'être hypra pointu techniquement). Cette certif CISSP s'adresse d'ailleurs plus aux (futurs) managers intervenants sur la partie informatique.
En toute honnêteté, les 2 orientations sont complètement différentes, tout dépend de ton profil et surtout ce que tu souhaites faire à l'avenir. Il y a complémentarité des 2 certifs. Mais l'ECSA n'est absolument pas une fin en soi, d'autres certifications se veulent + techniques encore (ex: offensive security), selon ce que tu souhaites faire.
En ma qualité de consultant indépendant, je vais sous peu proposer des certifications sécurité (sessions de training, bootcamp,etc..) dès lors que j'obtiendrai les accréditations nécessaires (en cours avec plusieurs structures leader en la matière). Désolé SYSDREAM, vous ne serez plus seuls sur le sol Français!
J'en profite pour faire de la pub (comme Charles Alexandre DIDIER ci-dessus), j'interviens en tant qu'Expert Sécurité IT au niveau national & international pour toutes missions liées à la sécurité: audits, pen testing, analyses forensiques, etc... Possibilité de former vos équipes (à tous niveaux). Contactez moi!
PS: C.A. DIDIER de SYSDREAM, pouvez-vous SVP nous communiquer un lien indiquant la répartition des certifiés EC COUNCIL en France et dans le monde? Haja, directeur technique d'EC COUNCIL, n'arrive pas à me transmettre cette réponse... étrange?!!?
Salutations.
C.PEKAR
Certifications Sécurité informatique: Comptia Security+, Microsoft MCSE:Security System Engineer, MCITP, Ec-Council C|EH & C|HFI & E|CSA & L|PT, (ISC2) CISSP, CWNA & CWSP Certified Wireless Security Professional
Autre certifications: IBM DOMINO PCLP r4 à r8, ITIL Foundation IT Service Management
Je suis ravi de voir que ce billet est devenu un lieu d'échange d'avis et d'impressions sur les différentes certifs.
En ce qui me concerne, je ne me suis toujours pas inscrits pour passer la certif CEH (j'ai jusqu'en juillet 2008), et au final je ne suis pas certain de vouloir poursuivre vers ECSA/LPT, puisque je passe en avril la certif "Lead Auditor ISO 27001" et j'enchainerai ensuite vers la fin de l'année avec la CISSP.
Concernant le master en security sciences ... et bien je passe ma soutenance pour un master 2 "Organisation et protection des S.I en entreprise" en juillet 2008.
Encore merci pour vos différentes interventions, c'est très instructif.
Bertrand,
Si toutefois je peux te formuler un conseil (n'y voit aucune condescendance de ma part!), passe vraiment au plus vite ta certif! (mars/avril au plus tard). Car actuellement la CEH est en v5, et dès le mois de mai elle entre en phase v6 (donc le contenu de ta formation ne sera plus à 100% en phase avec l'exam). Si tu veux je suis en contact avec ECCOUNCIL je pourrai obtenir sinon le contenu v6 à l'occasion.
Christophe Pékar.
Consultant Indépendant - IT
... le savoir ne vaut que s'il est partagé par tous!...
Bonjour à tous,
Pour ceux qui veulent passer le CISSP, je possède des CDs(11 au total) d'autoformation (Elearning) en anglais qui permettent une vision globale sur les 10 domaines concernés par cette certif.
Je suis à la recherche d'un study guide de CEH v5. Actuellement j'ai la version 3.
J. MBONGUI
RSSI
Pour Jonas: je peux te communiquer le study guide CEH v5. Mail: cpekar at akaoma dot com
Bonjour,
N’étant pas intéressé par une certification, mais surtout de ne pas gaspiller 5 jours de formation, que conseilleriez-vous à choisir entre les deux :
- EC Council Certified Security Analyst / LPT (http://www.sysdream.com/section_125...)
- Réalisation pratique des Tests d'Intrusion de HSC (http://www.hsc.fr/services/formatio...)
Merci d'avance de tout votre commentaire.
Bonjour Damiens,
Une formation est certifiante, l'autre pas. Je ne peux pas me prononcer pour vous aider à choisir car je n'ai suivi aucune de ces deux formations. J'ai par contre suivi une formation EC Council (CEH) et une formation HSC (Lead Auditor ISO 27001).
Sans vouloir ouvrir de polémique, si vous n'êtes pas intéressés par une certification, je pense que la formation HSC sera effectivement très pratique, peut être plus que celle de EC. Mais je parle sans savoir, en m'appuyant uniquement sur mon expérience EC Council et mon expérience avec HSC.
Si vraiment la certification n'est pas pour vous une finalité, je serai tenté de dire : HSC.
Par contre réfléchissez y bien, une certification sur un CV c'est toujours revalorisant
Bonjour,
Je vous prie dans un premier temps de m'excuser pour ce commentaire légèrement en décalage par rapport aux billets précédents.
Je suis en école d'ingénieur et je souhaiterai compléter ma formation initiale par une formation complémentaire dans le but de faire des pentests.
Je me demandais donc si les lecteurs de ce blog fabuleux connaîtraient des formations universitaires efficaces susceptibles de répondre à mon besoin.
Je suis également preneur de tout conseil susceptible de m'aider dans cette voie.
En vous remerciant d'avance.
Bonjour Soulisson,
Je sais qu'il existe à Rennes un Master 2 en sécurité réseau.
A Lyon, il y a le master 2 OPSIE, mais pas spécialisé en pen tests.
Après tu as la batterie de formation type CEH ou pen tests dispensées par HSC.
Bonne continuation
Bonjour tous le monde.
Désolé également de dériver le sujet, j'ai lu tous vos commentaires interressants.
Ma question se rapproche de celle posé juste avant..
J'ai arrêté mes études en informatique(bac+1). Je développe en C/Python, et comprends l'ASM.
J'ai de bonne connaissance sur les protocoles TCP/IP, et sur les méthodes de pentest en général(vulnérabilité applicative & web).
J'ai également une bonne connaissance des systèmes UNIX.
J'ai donc une énorme envie de poursuivre cette passion, mais ce n'est pas aussi facile sans un background et des dîplomes de Bac+3/+5...
J'ai 21 ans, et les formations en informatique des écoles publics ne vâlent pas grand chose(dut info...) dans le domaine du pentest. Concernant le privé, une école se démarque(epitech) mais le prix est inabordable...
Comme on le soulignait au dessus, en France, on préfére valoriser les dîplomes que la motivation et l'expérience.
J'en reviens à vous demander conseil.
1) Aurait-il en France des sociétés de pentest seraient suceptible de me prendre?
Un stage serait même interressant si les domaines cités sont abordés.
2) Si oui, pouvez-vous en citer ?
3) Si vous cherchez quelqu'un à former ou tester vos formations, je suis là :))
Merci beaucoup pour vos futures réponses!
Sam.