Maxime BENE
Retour au blog
2025-09-204 min

Mettre en place un lab réseau isolé avec VirtualBox, Nmap et Wireshark

Comment j'ai construit mon laboratoire de cybersécurité avec Kali Linux et Ubuntu pour m'entraîner à l'analyse réseau en toute sécurité.

LabVirtualBoxNmapWiresharkKali Linux

Pourquoi un lab isolé ?

Avant de scanner quoi que ce soit, il faut comprendre une règle fondamentale : on ne scanne jamais un réseau sans autorisation. C'est illégal, et c'est la première chose qu'un recruteur vérifiera.

Pour m'entraîner sereinement, j'ai donc construit un laboratoire virtualisé : deux machines virtuelles qui communiquent entre elles sur un réseau privé, totalement isolé d'Internet.

  • Kali Linux : le poste d'attaque et d'analyse
  • Ubuntu Server : la cible

Configuration réseau

Les modes réseau de VirtualBox

ModeDescriptionUsage
NATAccès Internet via l'hôteMises à jour, téléchargements
Host-OnlyRéseau privé isolé entre VMsTests sécurisés (Nmap, Wireshark)
BridgedVM visible sur le réseau localÀ éviter pour l'apprentissage

Pour mon lab, j'utilise Host-Only : les VMs se voient entre elles mais ne peuvent pas atteindre Internet, et Internet ne peut pas les atteindre.

Attribution des IP

MachineRôleIPInterface
Kali LinuxAttaque / Analyse192.168.149.129eth0
UbuntuCible / Serveur192.168.149.130ens33

Vérifier la connectivité

Première chose après le démarrage des VMs : vérifier qu'elles se voient.

# Sur Kali
ping -c 4 192.168.149.130

Si le ping passe, on peut commencer.

Découverte avec Nmap

Ping sweep

Pour trouver les machines en ligne sur le réseau :

sudo nmap -sn 192.168.149.0/24

Cette commande envoie des requêtes ICMP et ARP à toutes les IP du sous-réseau. Résultat : la liste des hôtes actifs.

Scan SYN (stealth)

Le scan SYN est le plus utilisé car il est rapide et discret :

sudo nmap -sS 192.168.149.130

Il envoie un paquet SYN, reçoit un SYN-ACK si le port est ouvert, puis envoie un RST pour fermer la connexion — sans jamais terminer le three-way handshake.

Détection de version

sudo nmap -sV 192.168.149.130

Nmap identifie la version exacte des services qui tournent sur les ports ouverts. Très utile pour repérer des versions vulnérables.

Capturer avec Wireshark

Pendant que Nmap scanne, Wireshark capture tout le trafic. C'est là que ça devient intéressant : on voit ce que Nmap fait au niveau paquet.

Filtres indispensables

# Trafic vers/depuis une IP
ip.addr == 192.168.149.130

# Trafic sur un port spécifique
tcp.port == 80

# Uniquement les SYN (début de connexion)
tcp.flags.syn == 1

# SYN sans ACK (scan)
tcp.flags.syn == 1 && tcp.flags.ack == 0

Les trois états d'un port

Réponse NmapRéponse WiresharkInterprétation
openSYN-ACKUn service écoute sur ce port
closedRSTAucun service sur ce port
filteredAucune réponsePare-feu ou machine hors ligne

Analyse d'une connexion HTTP complète

Pour tester, j'ai utilisé curl plutôt qu'un navigateur — c'est plus lisible dans Wireshark :

curl http://192.168.149.130

Le three-way handshake

PaquetSource → DestinationFlags
1Kali → UbuntuSYN
2Ubuntu → KaliSYN, ACK
3Kali → UbuntuACK

L'échange HTTP

PaquetSource → DestinationContenu
4Kali → UbuntuGET / HTTP/1.1
5Ubuntu → KaliHTTP/1.1 200 OK

La fermeture

PaquetSource → DestinationFlags
6Kali → UbuntuFIN, ACK
7Ubuntu → KaliFIN, ACK
8Kali → UbuntuACK

Bonnes pratiques

  • Toujours utiliser un réseau Host-Only pour les tests
  • Jamais scanner une machine sans autorisation écrite
  • ✅ Lancer la capture Wireshark avant de générer le trafic
  • ✅ Vérifier la connectivité (ping) avant de scanner
  • ✅ Utiliser sudo avec Nmap pour les scans avancés

Ce que j'en retiens

Ce lab m'a permis de comprendre concrètement :

  1. La différence entre un port ouvert, fermé et filtré
  2. Comment un scan SYN se déroule au niveau paquet
  3. À quoi ressemble un three-way handshake TCP
  4. Pourquoi Nmap est l'outil de référence en reconnaissance

C'est une base indispensable pour tout analyste SOC — comprendre ce qu'on voit dans les logs, c'est comprendre ce qui s'est passé sur le réseau.

Prochaines étapes

  • Explorer les scripts NSE (Nmap Scripting Engine)
  • Analyser du trafic chiffré (HTTPS)
  • Tester d'autres protocoles (SSH, FTP, DNS)
  • Détecter automatiquement les scans avec un outil comme mon Network Packet Analyzer