// Comparaison

Hacking: The Art of Exploitation vs How to Hack Like a Ghost : lequel lire ?

Deux livres de cybersécurité sur Offensive, comparés honnêtement : à qui s'adresse chacun, ce que chacun fait de mieux, et lequel lire en premier.

Intermédiaire
5/52008
Hacking: The Art of Exploitation

Jon Erickson

Une visite des principes fondamentaux de l'exploitation bas niveau qui enseigne encore l'état d'esprit deux décennies plus tard.

Intermédiaire
4/52021
How to Hack Like a Ghost

Breaching the Cloud

Sparc Flow

Le récit en temps réel d'une intrusion dans l'environnement AWS et Kubernetes d'un cabinet de conseil politique fictif, écrit par un pentester en activité qui intervient à Black Hat et DEF CON.

À lire si

Hackers autodidactes qui veulent comprendre ce qu'est réellement un buffer overflow, pas seulement comment lancer msfconsole.
Les pentesters et red teamers qui veulent du tradecraft spécifique au cloud (AWS, Kubernetes, infrastructure anonyme, OPSEC) livré sous forme de récit lisible plutôt que de manuel de référence. La cible est fictive ; les vulnérabilités exploitées sont des schémas réellement observés dans des environnements cloud.

À éviter si

Lecteurs cherchant l'exploitation moderne (ASLR, CFI, sandboxes navigateur). Les défenses qu'Erickson aborde sont aujourd'hui le minimum, pas la frontière.
Les lecteurs qui veulent une référence structurée, chapitre par chapitre, dans laquelle piocher ; le livre est un récit continu de la reconnaissance jusqu'à la compromission totale, mieux lu d'une traite que consulté par morceaux. Les débutants sans bases cloud ou Linux auront du mal à suivre le rythme.

Points clés

  • L'exploitation est une façon de voir les programmes, pas une liste de techniques.
  • La corruption mémoire s'apprend mieux avec un débogueur ouvert à côté du livre.
  • La première moitié sur le C/assembleur vaut le prix même si vous sautez les exploits.
  • Traite l'OPSEC de l'attaquant et l'infrastructure anonyme aussi sérieusement que l'exploitation elle-même, ce que la plupart des contenus de pentest cloud négligent.
  • Parcourt une chaîne d'attaque AWS et Kubernetes complète et réaliste de bout en bout plutôt que des techniques isolées.
  • Le format narratif rend le tradecraft mémorable d'une façon qu'un manuel de référence réussit rarement — plus proche de Mr. Robot que d'un manuel de labo.

Comment ils se comparent

Nous notons Hacking: The Art of Exploitation plus haut (5/5 contre 4/5 pour How to Hack Like a Ghost). Pour la plupart des lecteurs, Hacking: The Art of Exploitation est le choix principal et How to Hack Like a Ghost un complément utile.

Les deux livres ciblent un public de niveau intermédiaire : le choix se fait sur la thématique, pas la difficulté.

Hacking: The Art of Exploitation et How to Hack Like a Ghost couvrent tous les deux Offensive : les lire dans l'ordre renforce les mêmes notions sous des angles différents.

Continuer la lecture

Thématiques liées