Pentest Web depuis Zero: Construire un Lab Sur avec DVWA, Juice Shop et Burp Suite
Guide pratique pour batir un laboratoire de pentest web isole avec DVWA, Juice Shop et Burp Suite configures dans un cadre legal et securise.

Certains lancent Burp Suite contre le premier site qui sort sur Google et se declarent deja pentesters. C'est un delit dans plus de trente pays, en France au titre des articles sur l'acces frauduleux a un systeme de traitement automatise de donnees. La seule voie sensee est de monter son propre laboratoire, isole et rempli de cibles legalement vulnerables, avant de toucher au moindre systeme reel. Dans ce guide, l'equipe Basilisk construit un environnement reproductible sur une machine de 16GB de RAM avec DVWA, OWASP Juice Shop et Burp Suite Community comme trio de depart. Tout tourne sur un reseau host-only VirtualBox, sans qu'un seul bit ne fuie vers l'exterieur, et chaque etape est concue pour que vous puissiez tout demonter et reconstruire en quelques minutes.
Pourquoi un lab est la difference entre recherche et delit
La ligne legale ne porte pas sur l'intention mais sur l'autorisation. Scanner, fuzzer ou meme se connecter a un systeme qui ne vous appartient pas et pour lequel vous n'avez pas d'autorisation ecrite de test est un acces non autorise dans la plupart des juridictions, que vous causiez des degats ou non. Un laboratoire supprime totalement ce risque : les cibles sont des logiciels publies explicitement pour etre casses, tournant sur des machines que vous controlez, sur un reseau qui n'atteint personne d'autre. Il fait aussi de vous un meilleur testeur, car vous pouvez declencher un payload cent fois, observer exactement ce qui change et comparer au code source connu, ce que vous ne pouvez jamais faire contre une cible de production en boite noire.
La couche d'isolation qui separe recherche et incident
Commencez par l'isolation, car c'est elle qui empeche vos experiences de fuir. Creez une VM Kali Linux 2026.1 avec deux adaptateurs : un NAT commutable pour recuperer les mises a jour et un adaptateur host-only sur la plage 192.168.56.0/24. Les machines cibles (un Ubuntu 22.04 faisant tourner DVWA en Docker et un autre avec Juice Shop sur le port 3000) restent UNIQUEMENT en host-only. Supprimez toute route par defaut a l'interieur avec ip route del default pour que meme une compromission totale ne puisse pas telephoner a la maison. Prenez un snapshot VirtualBox de chaque VM avant chaque session ; revenir en arriere apres l'installation d'une extension Burp douteuse economise des heures de reinstallation et garantit une base connue et propre.
Deployer DVWA et apprendre le cycle d'exploitation
Lancez DVWA avec docker run --rm -it -p 80:80 vulnerables/web-dvwa et mettez le niveau de securite sur low au premier contact. Le but n'est pas de terminer chaque module le premier jour mais d'interioriser le cycle : observer la requete dans Burp, modifier un parametre, observer la reponse, construire un payload, repeter. Le module SQL Injection est le classique ouvre-esprit : envoyez ' OR 1=1-- - dans le parametre id et regardez la requete renvoyer toutes les lignes. Puis montez le niveau a medium et high pour voir comment la validation d'entree et les requetes parametrees ferment le trou progressivement, ce qui vous enseigne le cote defensif en meme temps.
Deployer Juice Shop pour des cibles modernes realistes
Juice Shop est une montee brutale en realisme : une SPA Angular avec plus de 100 defis, un scoreboard cache, un JWT mal valide et des endpoints REST pleins d'IDOR. Montez-le avec docker run --rm -p 3000:3000 bkimminich/juice-shop et configurez Burp Suite Community en proxy sur 127.0.0.1:8080. Comme c'est une vraie SPA, vous vous entrainez contre des API JSON, la manipulation de JWT et le routage cote client, c'est-a-dire ce a quoi ressemblent vraiment les applications modernes. Le scoreboard cache sur /#/score-board vous donne un curriculum structure du trivial au vraiment difficile, et chaque defi resolu correspond a une classe de vulnerabilite reelle.
Configurer Burp Suite correctement
Importez le certificat CA de Burp dans un profil Firefox dedie sous Kali (JAMAIS dans votre navigateur personnel) pour intercepter le TLS sans vous habituer a ignorer les avertissements de certificat. Configurez ensuite un scope agressivement strict : sous Target > Scope, ajoutez uniquement 192.168.56.0/24 et cochez l'option pour ecarter le trafic hors scope. Ce seul clic evite le cauchemar classique du stagiaire qui laisse Intruder tourner contre un CDN. Creez un Project File par cible (dvwa.burp, juiceshop.burp) pour que les findings restent propres, activez Logger++ depuis le BApp Store pour une piste d'audit complete et installez Param Miner pour decouvrir headers et parametres caches.
Une methodologie repetable, pas des clics au hasard
Travaillez chaque cible par phases : cartographier la surface (spider plus navigation manuelle avec l'historique du proxy), identifier les entrees (chaque parametre, header, cookie et champ JSON), tester une classe a la fois (injection, puis controle d'acces, puis cote client) et confirmer avec un payload minimal et fiable avant de continuer. Resistez a l'envie de lancer le scanner actif en premier ; comprenez l'app manuellement, car le scanner rate les failles de logique qui sont les bugs les plus interessants. Tenez une liste vivante des endpoints et de leur autorisation attendue pour pouvoir tester l'IDOR de facon systematique en echangeant les identifiants entre deux comptes que vous avez crees.
Une documentation qui transforme la pratique en competence
Documentez chaque exploit avec trois artefacts : la requete brute, le payload exact et le comportement attendu contre observe. Utilisez un vault Obsidian dedie au lab, tague selon l'OWASP Top 10, pour que les motifs s'accumulent entre les cibles. Quand vous trouvez que Juice Shop a un upload d'avatar mal filtre, ecrivez le rapport avant de courir au defi suivant ; cette discipline separe l'amateur du professionnel. Gardez des sauvegardes chiffrees du vault, car votre carnet d'exploits est de l'or et un passif des l'instant ou il fuit : c'est une carte de techniques et, s'il inclut un jour un vrai engagement, des faiblesses d'un client.
Pieges frequents qui ruinent un lab maison
Les echecs habituels : donner aux VM cibles un adaptateur ponte de sorte qu'elles deviennent soudain joignables depuis votre reseau domestique ; installer des extensions Burp tierces non auditees sur le meme profil que celui de votre vrai travail ; laisser l'adaptateur NAT active de sorte qu'une cible puisse exfiltrer ; oublier de snapshotter avant une experience et perdre une configuration qui marchait ; et, pire, prendre ses aises et pointer l'outillage du lab vers un site en ligne parce que ca semblait inoffensif. Traitez la frontiere entre lab et internet comme sacree. Tout ce qui est dedans vous appartient a casser ; rien de l'exterieur ne l'est, sans scope ecrit.
Checklist du lab et la suite
Avant chaque session verifiez : les VM cibles sont en host-only sans route par defaut ; le scope Burp est configure et l'ecartement hors scope actif ; les project files par cible existent ; les snapshots sont frais ; et l'adaptateur NAT est coupe sauf pendant une mise a jour. Avant de fermer, eteignez les VM avec VBoxManage controlvm <name> poweroff, revoquez le NAT temporaire et revenez a un snapshot propre si vous avez installe quelque chose d'experimental. Quand DVWA et Juice Shop deviennent faciles, passez a HackTheBox, TryHackMe ou des programmes de bug bounty avec scope ecrit, ou la meme discipline vous garde legal.
FAQ : Burp Suite Community suffit-il ou faut-il Pro ?
Community suffit pour apprendre tout ce guide. Les limites principales sont un Intruder brides et l'absence de scanner actif integre. Pour un lab d'apprentissage c'est meme un atout, car cela vous force a comprendre les attaques manuellement au lieu de cliquer sur scan. N'achetez Pro que lorsque vous faites des engagements payes ou le scanner automatique et l'Intruder plus rapide economisent des heures facturables ; d'ici la, Community plus des extensions BApp gratuites comme Logger++ et Param Miner couvrent le curriculum.
FAQ : Puis-je tout faire tourner sur un seul portable ?
Oui. Kali plus deux VM cibles Ubuntu legeres tiennent confortablement dans 16GB de RAM si vous donnez 4GB a Kali et 2GB a chaque cible. Si la memoire est juste, faites tourner DVWA et Juice Shop comme conteneurs Docker sur une seule cible Ubuntu au lieu de deux VM separees. La partie non negociable est le reseau host-only et les snapshots ; le nombre exact de VM est flexible et vous pouvez reduire sans affaiblir l'isolation.
Scripter le lab pour qu'il se reconstruise seul
Un lab que vous ne pouvez pas recreer a la demande pourrit en silence : les extensions derivent, les versions des cibles prennent du retard et un mauvais revert de snapshot fait perdre votre configuration. Traitez le tout comme du code. Decrivez les VM dans un Vagrantfile et le provisioning (installation de Docker, conteneurs DVWA et Juice Shop, reseau host-only, reglages Sysmon ou journalisation) dans un playbook Ansible ou un simple script shell, pour qu'un seul vagrant up reconstruise l'environnement de zero. Gardez les versions des images cibles epinglees, mais montez-les deliberement chaque trimestre, car Juice Shop et DVWA livrent tous deux de nouveaux defis et des comportements corriges qui changent ce que couvre votre pratique. Stockez toute la definition dans un depot Git prive, jamais avec de vraies credentials ou des donnees d'engagement commitees, et taguez un etat connu comme bon avant les grands changements. Le gain est double : vous pouvez jeter l'environnement sans crainte apres avoir teste quelque chose de destructeur, et vous pouvez remettre exactement le meme lab a un collegue pour que vos findings soient reproductibles plutot que du folklore. La reproductibilite est l'habitude qui separe le plus proprement un praticien serieux de quelqu'un qui a obtenu un shell une fois et n'a jamais pu recommencer.
Take-away pratique : traitez votre lab comme un petit reacteur nucleaire avec un journal d'exploitation, des reseaux segregues et des snapshots obligatoires. Quand vous etes a l'aise avec DVWA et Juice Shop, passez a HackTheBox, TryHackMe ou des programmes de bug bounty avec scope ecrit. Pratiquer sans scope n'est pas un pentest, c'est un delit qui vaut des annees de prison dans de nombreux pays. La discipline de laboratoire est ce qui vous garde du bon cote de cette ligne, et c'est exactement la meme discipline qui rend les engagements professionnels propres et defendables.


