Post

Wargames OverTheWire — Récapitulatif & Progression

Ma progression sur les wargames OverTheWire (Bandit, Leviathan) : index des writeups, méthodes et outils appris en cybersécurité Linux.

Wargames OverTheWire — Récapitulatif & Progression

Ce post est un index vivant de ma progression sur les wargames OverTheWire — une suite de challenges Linux qui couvre tout, de la prise en main du shell jusqu’au reverse engineering et à l’exploitation binaire. Chaque ligne ci-dessous pointe vers le writeup complet correspondant.


🏰 Qu’est-ce qu’OverTheWire ?

OverTheWire est un ensemble de wargames — des jeux de guerre, version cybersécurité — accessibles en SSH, où chaque niveau donne accès au suivant une fois résolu. Contrairement aux CTF ponctuels, on y progresse à son rythme, et chaque wargame a sa thématique :

WargameThématiqueDifficulté
BanditFondamentaux Linux & commandesDébutant
LeviathanReverse engineering & binaires setuidIntermédiaire
NatasWeb (inspiré de l’ancien HackThisSite)Intermédiaire
NarniaExploitation binaire (buffer overflow)Avancé
BehemothExploitation binaire + scriptingAvancé
KryptonCryptographieIntermédiaire
UtumnoExploitation binaire (très corsé)Expert
MazeExploitation binaire (le plus dur)Expert

✅ Wargames couverts sur ce blog

🐚 Bandit — Complet (niveaux 0 → 33) 🏆

Solution du Wargame Bandit — publié le 25/07/2026

Le point de départ idéal : 34 niveaux (de 0 à 33) qui balaient les fondamentaux de Linux.

Connexion : ssh -p 2220 bandit0@bandit.labs.overthewire.org (mot de passe : bandit0)

Bloc de niveauxCompétences acquises
0 → 6SSH, ls, cat, fichiers cachés, file, find
7 → 13grep, sort/uniq, regex, base64, ROT13, compression
13 → 18Clés SSH, nc, TLS/openssl, nmap, diff
19 → 26Binaires SUID, client-serveur, cron, bruteforce, shell escapes
27 → 33Git (objet, historique, branches, tags, hooks), expansion du shell

Leçons marquantes : magic bytes, cryptographie asymétrique, escalade de privilèges, et le fameux uppercase shell du boss final.


🐉 Leviathan — Complet (niveaux 0 → 7) 🏆

Solution du Wargame Leviathan — publié le 01/08/2026

8 niveaux orientés reverse engineering : chaque niveau repose sur un binaire setuid à comprendre avant de le casser.

Connexion : ssh -p 2223 leviathan0@leviathan.labs.overthewire.org (mot de passe : leviathan0)

NiveauCompétence clé
0 → 1Fouille de fichiers & grep
1 → 2Reverse : ltrace/strace, mot de passe en clair (binaire 32 bits)
2 → 3TOCTOU : access() vs cat, symlink ln -s + espace
3 → 4Leurres (faux mots de passe) & comparaison strcmp
4 → 5Encodage binaire → ASCII
5 → 6Symlink & lecture arbitraire
6 → 7Bruteforce + rate-limiting

Leçons marquantes : UID réel vs effectif et la faille TOCTOU (access() vs cat), ltrace vs strace (l’étage bibliothèque vs l’étage noyau, avec le filtre strace -e trace=read,write pour couper le bruit du chargeur dynamique), la méthode face à un binaire inconnu (du moins cher au plus cher : ltracestracestringsobjdump/readelfgdb), les leurres (decoys) — de faux mots de passe dans le binaire (h0no33, kakaka vs le vrai snlprintf) —, le \n sournois de fgets qui fait partie du secret, et le rate-limiting d’un bruteforce — le pont parfait entre Bandit et les vrais challenges de pwn.


🧭 Progression conseillée

Pour les nouveaux arrivants, voici l’ordre que je recommande — c’est aussi ma propre roadmap :

1
2
3
4
5
6
7
1. Bandit        ✅ (fait)
2. Leviathan     ✅ (fait)
3. Natas         ⬜ (web — à venir)
4. Krypton       ⬜ (crypto — à venir)
5. Narnia        ⬜ (exploitation binaire — à venir)
6. Behemoth      ⬜ (scripting + exploitation — à venir)
7. Utumno / Maze ⬜ (le graal — plus tard !)

📊 Mon bilan après Bandit + Leviathan

DomaineCe que je maîtrise maintenant
Shell & LinuxNavigation, permissions, redirections, pipelines, find/grep/xargs
Reverse engineeringltrace, strace, strings, magic bytes, encodages (binaire/ASCII)
Sécurité systèmeSUID, cron, symlinks, TOCTOU, escalade de privilèges
Réseaunc, TLS, nmap, sockets TCP
GitObjets, historique, reflog, branches, tags, hooks
PythonScripts de décodage, regex, exploitation rapide

Les wargames OverTheWire sont la meilleure école que je connaisse : on apprend en cassant, et chaque niveau résolu devient un réflexe de plus pour les CTF réels.


📚 Ressources liées

Ce post sera mis à jour à chaque nouveau wargame terminé — reste connecté ! 🚀

Cet article est sous licence CC BY 4.0 par l'auteur.