Formation certification Red Team Ops 2 (CRTL)
| 3 200€ HT / personne |
| 4 jours (28 heures) |
Présentation
Red Team Ops II est une formation avancée de cybersécurité offensive consacrée à l’Adversary Simulation, au développement d’outils offensifs et à l’application de techniques permettant d’opérer face aux mécanismes de défense des environnements Windows.
Cette formation vous permettra d’approfondir les techniques utilisées lors d’opérations Red Team en mettant l’accent sur l’OPSEC, le développement offensif et la compréhension des mécanismes internes de Windows.
Vous apprendrez à manipuler les Windows API, à développer et adapter des outils offensifs et à mettre en œuvre différentes techniques d’exécution et d’injection de processus. Vous étudierez également les mécanismes permettant d’identifier et de contourner les contrôles de sécurité rencontrés lors d’une simulation d’adversaire.
La formation abordera les protections modernes comme Microsoft Defender, EDR, WDAC et ASR afin de comprendre leur fonctionnement, leurs capacités de détection et leur impact sur les opérations Red Team. Vous apprendrez à adapter vos techniques en limitant les artefacts et comportements susceptibles d’exposer l’opération.
Notre atelier fil rouge vous permettra d’appliquer progressivement ces techniques au sein d’une même opération Red Team avancée, depuis l’adaptation des outils offensifs jusqu’à l’exécution d’actions contrôlées face aux mécanismes de défense.
Cette formation vous prépare au passage de la certification Red Team Lead (CRTL) en consolidant les compétences avancées nécessaires à la conduite d’une opération Red Team face à des environnements Windows protégés.
Comme toutes nos formations, celle-ci vous présentera la dernière version stable de la technologie et ses nouveautés.
Objectifs
- Maîtriser les techniques avancées utilisées lors d’une opération Red Team
- Appliquer une OPSEC adaptée aux environnements Windows protégés
- Comprendre et manipuler les Windows API nécessaires au développement offensif
- Concevoir et adapter des outils offensifs aux contraintes d’une opération
- Comprendre les mécanismes de défense et adapter ses techniques face à EDR, WDAC et ASR
- Se préparer au passage de la certification Red Team Lead (CRTL)
Public visé
- Consultants en cybersécurité offensive
- Analystes Red Team
- Pentesters expérimentés
- Professionnels SOC / Blue Team souhaitant approfondir les techniques offensives
- Experts sécurité
Pré-requis
- Pratique préalable du Red Teaming / pentest
- Connaissances opérationnelles de Windows et Active Directory
- Maîtrise des principales techniques couvertes par Red Team Ops / CRTO ou niveau équivalent
Pré-requis techniques
- Disposer d’un ordinateur permettant l’accès aux environnements de laboratoire
- Disposer d’une connexion Internet stable
- Disposer des outils et accès fournis pour les exercices Red Team de la formation
Programme de notre formation Red Team Ops II (CRTL)
[Jour 1 – Matin]
Fondations avancées et OPSEC Red Team
- Positionner Red Team Ops II dans la continuité des compétences Red Team Ops
- Approfondir les principes d’OPSEC appliqués aux opérations avancées
- Identifier les sources d’exposition liées aux outils, processus et communications
- Comprendre l’impact des contrôles défensifs sur le choix des techniques offensives
- Adapter les TTPs et la stratégie opérationnelle aux contraintes de l’environnement
[Jour 1 – Après-midi]
Windows Internals et développement offensif
- Comprendre les composants de Windows utiles au développement offensif
- Manipuler les Windows API depuis C# et C++
- Comprendre les mécanismes d’allocation et de protection de la mémoire
- Manipuler processus, threads, handles et tokens
- Comprendre les mécanismes d’appel dynamique et de résolution des fonctions
Chargement de code et injection de processus
- Comprendre les différentes stratégies de process injection
- Étudier CreateRemoteThread, APC et les techniques basées sur le mapping mémoire
- Comprendre le PPID Spoofing et la création avancée de processus
- Analyser les artefacts produits par les différentes techniques d’exécution
- Réduire l’exposition des outils en mémoire et maîtriser leur cycle d’exécution
- Atelier fil rouge : développer un loader dans le laboratoire, exécuter une charge contrôlée et analyser les artefacts produits sur le système
[Jour 2 – Matin]
Fonctionnement des défenses Windows
- Comprendre les mécanismes de détection des antivirus et EDR
- Analyser le rôle d’AMSI dans l’inspection des contenus exécutés
- Comprendre la télémétrie générée par ETW
- Identifier les mécanismes de hooking utilisés pour superviser les processus
- Comprendre les différences entre détection statique, comportementale et mémoire
[Jour 2 – Après-midi]
Évasion et adaptation des outils offensifs
- Comprendre les principes d’obfuscation et de réduction des signatures
- Étudier les mécanismes d’appels système et les syscalls
- Comprendre les stratégies permettant de limiter l’exposition à AMSI et ETW
- Adapter les caractéristiques d’un outil aux contrôles rencontrés
- Mesurer les artefacts et la télémétrie produits pendant son exécution
ASR, WDAC et contrôles d’exécution
- Comprendre le fonctionnement des règles Attack Surface Reduction (ASR)
- Analyser les politiques Windows Defender Application Control (WDAC)
- Comprendre les contraintes liées au code signing et aux chaînes de confiance
- Identifier les possibilités et limites des binaires système dans un contexte Living Off The Land
- Adapter la stratégie d’exécution aux politiques de sécurité appliquées
- Atelier fil rouge : confronter l’outil développé aux protections du laboratoire, analyser les blocages et adapter son exécution aux contrôles autorisés
[Jour 3 – Matin]
Processus protégés et durcissements Windows
- Comprendre le modèle des Protected Processes et Protected Process Light
- Analyser les niveaux de protection appliqués aux processus sensibles
- Comprendre les contraintes liées aux signatures et aux relations de confiance
- Identifier l’impact des mécanismes de durcissement sur les opérations post-exploitation
- Adapter les actions offensives aux restrictions de l’environnement
[Jour 3 – Après-midi]
Cobalt Strike et personnalisation des capacités offensives
- Approfondir l’utilisation de Cobalt Strike dans une opération avancée
- Comprendre les possibilités de personnalisation des capacités de Beacon
- Découvrir les Beacon Object Files (BOF)
- Intégrer des fonctionnalités personnalisées au workflow de l’opérateur
- Limiter les artefacts générés lors de l’utilisation des capacités post-exploitation
Chaîne d’attaque avancée et OPSEC
- Combiner développement offensif, exécution et post-exploitation dans une même opération
- Adapter les techniques selon les contrôles défensifs rencontrés
- Gérer les artefacts et indicateurs produits pendant l’opération
- Maintenir une journalisation permettant de documenter les actions réalisées
- Décider de poursuivre, modifier ou interrompre une action selon le risque OPSEC
- Atelier fil rouge : conduire une séquence offensive complète en adaptant les outils et techniques aux protections rencontrées dans le laboratoire
[Jour 4 – Matin]
Adversary Emulation et analyse des contrôles défensifs
- Construire un scénario d’Adversary Emulation à partir de TTPs réalistes
- Cartographier les actions avec MITRE ATT&CK
- Identifier les contrôles défensifs susceptibles de détecter chaque étape
- Définir les préconditions, objectifs et résultats attendus du scénario
- Mesurer la couverture et les écarts observés pendant la simulation
[Jour 4 – Après-midi]
Reporting et restitution d’une opération avancée
- Structurer un rapport Red Team technique et exécutif
- Construire une timeline des actions et techniques employées
- Documenter les preuves, artefacts et indicateurs observés
- Relier les faiblesses techniques aux risques pour l’organisation
- Formuler des recommandations exploitables par les équipes offensives et défensives
Préparation à la certification Red Team Lead (CRTL)
- Revoir les compétences avancées couvertes par Red Team Ops II
- Réviser Windows Internals, développement offensif et techniques d’injection
- Consolider les connaissances sur les mécanismes de défense et les contraintes OPSEC
- Réviser l’utilisation avancée et l’extension de Cobalt Strike
- Préparer sa méthodologie et sa gestion du temps pour l’évaluation Red Team Lead (CRTL)
- Atelier final : réaliser une simulation chronométrée mobilisant développement offensif, adaptation aux défenses et documentation des actions réalisées
FAQ – QUESTIONS / RÉPONSES
Est-ce que le passage de la certification Red Team Lead est compris dans le prix de la formation ?
Oui et vous pourrez passer l’examen après avoir suivi la formation.
Quel est le prix du passage de la certification Red Team Lead ?
Le passage de la certification coûte 310 €.
Comment se déroule l'examen pour la certification Red Team Lead ?
L’examen pour la certification Red Team Ops 2 dure 96 heures effectives à utiliser sur une période maximale de 8 jours. Il se déroule en ligne, dans un laboratoire isolé, et consiste à atteindre des objectifs techniques simulant une mission Red Team réelle. Pour réussir, vous devez récupérer au moins 5 flags sur 6 et remettre un rapport technique complet
Dans quelle langue notre formation vous est enseignée ?
La formation est en français.
En quelle langue se déroule l'examen?
L’examen se déroule en anglais.
Pour aller plus loin
Formation certification OSWP
Formation certification OSEP
Formation ThreatLocker
Langues et Lieux disponibles
Langues
- Français
- Anglais / English
Lieux
-
France entière
- Paris
- Lille
- Reims
- Lyon
- Toulouse
- Bordeaux
- Montpellier
- Nice
- Sophia Antipolis
- Marseille
- Aix-en-Provence
- Nantes
- Rennes
- Strasbourg
- Grenoble
- Dijon
- Tours
- Saint-Étienne
- Toulon
- Angers
-
Belgique
- Bruxelles
- Liège
-
Suisse
- Genève
- Zurich
- Lausanne
-
Luxembourg
Témoignages
⭐⭐⭐⭐⭐ 4,8/5 sur Google My Business. Vous aussi, partagez votre expérience !
Afficher tous les témoignages
⭐⭐⭐⭐⭐ 4,8/5 sur Google My Business. Vous aussi, partagez votre expérience !
Noter la formation
| 3 200€ HT / personne |
| 4 jours (28 heures) |
UNE QUESTION ? UN PROJET ? UN AUDIT DE CODE / D'INFRASTRUCTURE ?
Pour vos besoins d’expertise que vous ne trouvez nulle part ailleurs, n’hésitez pas à nous contacter.
ILS SE SONT FORMÉS CHEZ NOUS

