VulnHub, c'est là que beaucoup de pentesters d'aujourd'hui ont rooté leur première machine. Vous téléchargez une machine virtuelle volontairement vulnérable, vous la démarrez à côté de Kali Linux sur votre propre ordinateur, et vous essayez de passer de « je vois une adresse IP » à « je suis root ». Pas d'abonnement, pas de VPN, pas de classement. Le revers : vous êtes aussi l'administrateur système, donc la première heure part souvent dans le réseau plutôt que dans le hacking. Si vous voulez sentir cette boucle scan, connexion, élévation avant de tout installer, le lab gratuit sur les commandes Nmap de HackerDNA reprend le même schéma dans votre navigateur en une vingtaine de minutes.
Ce guide explique ce qu'est VulnHub en 2026, s'il vaut encore la peine, comment monter un lab sûr dans VirtualBox étape par étape, quelles cinq machines attaquer en premier, et quoi utiliser à la place quand l'installation vous bloque.
TL;DR : VulnHub est une archive gratuite de machines virtuelles vulnérables à télécharger, que vous attaquez hors ligne depuis votre propre VM Kali. OffSec l'a rachetée en 2020 et aucune nouvelle machine n'a été publiée depuis juillet 2022, mais le catalogue se télécharge toujours et enseigne toujours le parcours boot-to-root complet. Lancez chaque box VulnHub sur un réseau privé hôte (host-only), commencez par Basic Pentesting: 1 ou DC-1, et passez à des labs dans le navigateur si vous êtes sur un Mac Apple Silicon ou à court de RAM.
Qu'est-ce que VulnHub ?
VulnHub est un catalogue gratuit de machines virtuelles volontairement vulnérables, créées par la communauté sécurité et hébergées en miroir sur vulnhub.com pour rester téléchargeables. Chaque machine est une cible autonome : vous l'importez dans VirtualBox ou VMware, vous l'attaquez depuis une autre VM, et vous récupérez les flags ou l'accès root que son auteur a cachés à l'intérieur.
La page « About » du projet résume l'objectif simplement : fournir du matériel qui permet à chacun d'acquérir une expérience pratique en sécurité informatique. La plupart des machines suivent le format boot-to-root. Vous partez avec un simple accès réseau, vous trouvez une porte d'entrée en tant qu'utilisateur peu privilégié, puis vous montez jusqu'à root.
Trois faits déterminent la bonne façon de l'utiliser aujourd'hui :
- OffSec en est propriétaire. Offensive Security, l'entreprise derrière l'OSCP, a annoncé le rachat le 29 juillet 2020 et a promis que tout le contenu VulnHub resterait gratuit (article de Help Net Security).
- C'est désormais une archive. L'entrée la plus récente de la chronologie est Matrix-Breakout: 2 Morpheus de Jay Beale, publiée le 11 juillet 2022. Rien n'a été ajouté depuis.
- L'archive fonctionne toujours. Les miroirs, les sommes de contrôle et les liens vers les walkthroughs sont toujours en ligne sur vulnhub.com en octobre 2026.
VulnHub vaut-il encore le coup en 2026 ?
Oui, avec une réserve. Les logiciels de la plupart des machines ont des années de retard, donc vous exploiterez de vieux plugins WordPress, de vieilles versions de Samba et de vieux noyaux. Pour apprendre la méthodologie, ça suffit : énumérer, trouver un point d'entrée, élever ses privilèges. C'est moins utile si vous voulez vous entraîner sur des technologies modernes comme l'authentification JWT, les métadonnées cloud ou les évasions de conteneurs.
Là où VulnHub bat encore presque tout, c'est la maîtrise totale. La VM est sur votre disque. Vous pouvez en prendre un instantané, la casser, la restaurer et l'attaquer à 2 h du matin dans un avion sans Wi-Fi. Monter ce lab vous apprend aussi le réseau virtuel, dont vous aurez besoin plus tard de toute façon.
Ce qu'il vous faut avant de télécharger quoi que ce soit
Un lab VulnHub, ce sont deux machines virtuelles qui communiquent sur un réseau privé : votre machine d'attaque (en général Kali Linux) et la cible. Avant de commencer, vérifiez que votre configuration supporte les deux.
- Un hyperviseur : VirtualBox est gratuit et c'est avec lui que la plupart des auteurs VulnHub testent leurs machines. VMware Workstation et Fusion fonctionnent aussi, mais certaines machines (The Planets: Earth, par exemple) précisent qu'elles n'ont été testées que sur VirtualBox.
- Une VM d'attaque : l'image officielle Kali Linux pour VirtualBox vous évite une installation. Parrot Security convient également.
- Assez de mémoire pour deux VM en même temps : votre système hôte, Kali et la cible ont tous besoin de RAM simultanément. Si votre portable peine déjà avec un navigateur et une VM, un lab dans le navigateur sera moins pénible.
- De l'espace disque : les cibles vont de 186 Mo (Kioptrix: Level 1) à 2,6 Go (Basic Pentesting: 1), et Kali est bien plus lourd que n'importe laquelle d'entre elles.
Mac Apple Silicon : les machines VulnHub sont conçues pour les processeurs Intel et AMD (x86). La version de VirtualBox pour Apple Silicon est prévue pour des systèmes invités ARM, donc sur un Mac de la série M il vous faudrait une émulation x86 via UTM et QEMU, qui fonctionne mais tourne nettement plus lentement. Si c'est votre machine, PG Play d'OffSec ou une plateforme dans le navigateur est le choix pragmatique.
Comment installer VulnHub dans VirtualBox, étape par étape
Voici la configuration qui évite les deux problèmes classiques des débutants : « je ne trouve pas l'IP de la cible » et « j'ai mis par erreur une machine vulnérable sur mon réseau domestique ».
- Téléchargez et vérifiez. Récupérez la machine depuis sa page VulnHub (utilisez le lien Mirror si le lien d'origine de l'auteur est mort). Chaque page indique une somme de contrôle MD5 et SHA1. Lancez
sha1sum file.ovasous Linux oushasum file.ovasous macOS et comparez. - Décompressez si besoin. Un fichier
.ovas'importe directement. Un.zipou un.rar(c'est le cas de DC-1 et de Kioptrix) doit d'abord être extrait, et peut contenir des fichiers VMware plutôt qu'un.ova. - Importez. Dans VirtualBox, utilisez Fichier > Importer un appareil virtuel et sélectionnez le
.ovaou le.ovf. - Passez le réseau en privé hôte. Ouvrez Configuration > Réseau sur la cible et réglez la carte 1 sur Réseau privé hôte (Host-only Adapter). Certaines machines sont livrées en accès par pont (l'auteur de DC-1 le précise sur sa page), ce qui placerait une box vulnérable sur votre vrai réseau. Changez-le avant le premier démarrage.
- Mettez Kali sur le même réseau. Donnez à votre VM Kali une carte en réseau privé hôte sur le même réseau. Gardez une seconde carte NAT sur Kali seulement si vous avez besoin d'Internet pour les mises à jour. La cible n'en a jamais.
- Prenez un instantané des deux VM. Faites un snapshot de la cible avant d'y toucher. Si un exploit raté casse un service, restaurez et recommencez en quelques secondes.
- Démarrez la cible et laissez-la sur l'écran de connexion. Vous n'êtes pas censé vous connecter depuis la console. À la question « quel est le mot de passe ? », la FAQ de VulnHub répond que c'est justement le but de l'exercice.
Par défaut, le réseau privé hôte de VirtualBox utilise la plage 192.168.56.0/24, avec votre hôte en 192.168.56.1. La plupart des machines VulnHub utilisent DHCP, donc la cible récupère automatiquement une adresse dans cette plage. Chaque page de machine comporte une section Networking qui indique si elle attend du DHCP ou une IP statique.
Trouver la cible et lancer votre premier scan
Votre première vraie tâche sur une box VulnHub, c'est de la trouver. La cible ne vous donne pas son IP, vous la découvrez donc comme sur un vrai réseau interne.
Depuis Kali, vérifiez sur quel réseau vous êtes, puis balayez-le :
ip a # note your eth interface on 192.168.56.x
sudo netdiscover -r 192.168.56.0/24 # ARP sweep of the host-only network
nmap -sn 192.168.56.0/24 # or a ping sweep with Nmap
Sur un réseau privé hôte, vous verrez en général l'hôte (.1), le serveur DHCP de VirtualBox, votre propre adresse Kali et un nouvel hôte : la cible. Petite astuce : les cartes réseau VirtualBox ont des adresses MAC qui commencent par 08:00:27, que netdiscover affiche avec le nom de fabricant « PCS Systemtechnik GmbH ». Tout le reste de la liste n'est donc pas l'une de vos VM.
Ensuite, scannez la cible correctement :
nmap -sC -sV -p- -oN target.nmap 192.168.56.103
Cette commande teste les 65 535 ports TCP (-p-), identifie les versions des services (-sV), lance les scripts par défaut (-sC) et enregistre le résultat dans un fichier que vous relirez dix fois. Sur un réseau privé hôte local, elle se termine généralement en une ou deux minutes, un avantage discret de VulnHub sur les labs distants. Si ces options sont nouvelles pour vous, gardez notre aide-mémoire Nmap ouvert dans un autre onglet.
La cible n'apparaît pas ? Vérifiez trois choses dans l'ordre : les deux VM sont sur le même réseau privé hôte, la cible a fini de démarrer (surveillez sa console), et la page de la machine n'indique pas une IP statique hors de 192.168.56.0/24. Si c'est le cas, ajoutez un second réseau privé hôte avec ce sous-réseau dans le gestionnaire de réseau de VirtualBox.
Les 5 meilleures machines VulnHub pour débutants
Avec des centaines d'entrées et des niveaux de difficulté attribués par des auteurs qui ne s'accordent pas toujours entre eux, choisir sa première box est plus difficile qu'il ne devrait l'être. Ces cinq-là ont des descriptions claires, une conception adaptée aux débutants et beaucoup de write-ups communautaires pour les moments où vous êtes vraiment bloqué.
| Machine | Sortie | Téléchargement | Ce que vous pratiquez |
|---|---|---|---|
| Basic Pentesting: 1 | Déc. 2017 | .ova de 2,6 Go | Plusieurs points d'entrée à distance et plusieurs chemins d'élévation |
| DC-1 | Févr. 2019 | .zip de 733 Mo | Exploitation d'un CMS, cinq flags avec indices |
| The Planets: Earth | Nov. 2021 | .ova de 2,0 Go | Énumération web, flags user et root |
| Mr-Robot: 1 | Juin 2016 | .ova de 704 Mo | WordPress, trois clés cachées |
| Kioptrix: Level 1 | Févr. 2010 | .rar de 186 Mo | Vieux services avec exploits publics |
1. Basic Pentesting: 1
Josiah Pierce l'a conçue pour le club de sécurité de son université, et la description indique qu'elle est spécialement pensée pour les nouveaux venus en test d'intrusion. Elle compte plusieurs vulnérabilités à distance et plusieurs vecteurs d'élévation de privilèges, donc une fois root, revenez en arrière et trouvez un second chemin. Cette habitude vaut plus que la box elle-même. Elle a été testée sur VirtualBox, ce qui en fait la première importation la plus sûre.
2. DC-1
DC-1 est une machine Debian 32 bits avec cinq flags, et son auteur a glissé des indices dans les premiers, spécialement pour les débutants. Les joueurs expérimentés vont directement à root. Pas vous : lisez chaque flag, car chacun vous oriente vers la technique suivante. Pensez à la passer de l'accès par pont au réseau privé hôte avant de la démarrer.
3. The Planets: Earth
L'une des dernières machines ajoutées à VulnHub (novembre 2021). L'auteur la décrit comme facile, mais du côté difficile de « facile », avec un flag user et un flag root. C'est une bonne deuxième ou troisième box, car elle récompense une énumération web soigneuse plutôt que les exploits lancés à l'aveugle, et elle n'annonce que la compatibilité VirtualBox.
4. Mr-Robot: 1
Inspirée de la série télévisée, avec trois clés de plus en plus difficiles à trouver. L'auteur la classe débutant à intermédiaire et précise qu'elle ne demande ni exploitation avancée ni rétro-ingénierie. C'est la box la plus populaire de cette liste, ce qui veut dire que les spoilers sont partout. Évitez de chercher son nom avant d'avoir fini.
5. Kioptrix: Level 1
La plus ancienne machine de la liste (2010) et un passage obligé. Son objectif : devenir root par tous les moyens possibles. Notre avis franc : n'en faites pas votre première importation. Elle est fournie en .rar plutôt qu'en .ova prêt à l'emploi, et faire démarrer proprement une VM de 16 ans relève plus de la leçon de réseau que de la leçon de hacking. Revenez-y quand votre lab fonctionne.
Comment attaquer une box VulnHub sans lire le walkthrough
Chaque page VulnHub renvoie vers des walkthroughs de la communauté, et c'est à la fois le meilleur et le pire de la plateforme. Lisez-en un trop tôt et vous apprenez la solution de cette box, pas comment trouver des réponses.
En pratique, les débutants qui progressent le plus vite suivent une routine simple :
- Énumérez tout avant d'exploiter quoi que ce soit. Scan complet des ports, puis chaque répertoire web, chaque partage, chaque chaîne de version. Notez tout dans un seul fichier de notes par box.
- Cherchez des versions, pas des noms de box. Tapez « Drupal 7 exploit » ou la version exacte du service remontée par Nmap, jamais « DC-1 walkthrough ».
- Lancez un minuteur. Accordez-vous 45 minutes par idée. Si rien ne bouge, relisez vos notes de l'étape 1 : la réponse est presque toujours quelque chose que vous aviez déjà trouvé et ignoré.
- Jetez un œil, ne lisez pas. Quand vous ouvrez un walkthrough, lisez seulement le titre suivant, puis fermez-le et continuez seul.
- Élevez vos privilèges avec méthode. Une fois un shell obtenu, vérifiez les droits sudo, les binaires SUID, les tâches cron et les fichiers modifiables avant de tenter des exploits noyau. Le chapitre sur l'énumération manuelle du cours HackerDNA sur l'élévation de privilèges Linux passe en revue chacune de ces vérifications dans l'ordre.
- Rédigez votre propre write-up court. Trois paragraphes : comment vous êtes entré, comment vous êtes monté en privilèges, ce que vous avez raté. L'auteur de Basic Pentesting le demande explicitement, et c'est ce qui transforme une box résolue en compétence réutilisable.
Si vous n'êtes pas encore à l'aise avec le scan et l'énumération, le chapitre sur la reconnaissance active du cours HackerDNA de test d'intrusion réseau couvre la découverte d'hôtes et le scan que vous répéterez sur chaque machine VulnHub.
Les alternatives à VulnHub quand l'installation vous bloque
VulnHub est le bon outil quand vous voulez vous entraîner hors ligne avec un lab que vous contrôlez entièrement. Quand vous voulez du contenu neuf, de l'accompagnement ou zéro installation, ces options conviennent mieux :
| Option | Prix | Installation | Nouveau contenu | Idéal pour |
|---|---|---|---|---|
| VulnHub | Gratuit | VirtualBox + Kali sur votre machine | Aucun depuis 2022 | S'entraîner hors ligne, apprendre le réseau virtuel |
| OffSec PG Play | Gratuit | Kali dans le navigateur | Catalogue limité, 3 heures par jour | Des box façon VulnHub sans téléchargement |
| Vulhub (sans « n ») | Gratuit, open source | Docker Compose | Activement maintenu | Reproduire une CVE précise |
| HackerDNA | Offre gratuite, abonnement Pro | Navigateur, sans VPN | Nouveaux labs réguliers | Labs boot-to-root guidés avec flags user et root |
OffSec PG Play est le substitut le plus proche. Sa page Proving Grounds annonce plus de 50 labs avec des machines dédiées conçues par la communauté VulnHub, jouables depuis une VM Kali dans le navigateur avec une limite de 3 heures. Beaucoup des box que vous téléchargeriez sur VulnHub y sont, déjà lancées.
Vulhub est un projet différent que l'on confond sans arrêt avec VulnHub. C'est une collection open source d'environnements Docker vulnérables prêts à l'emploi, chacun construit autour d'une vraie vulnérabilité. Idéal pour étudier une CVE précise, mais il n'y a ni box à rooter ni flag à capturer.
HackerDNA garde le format que VulnHub a popularisé (trouver une entrée, récupérer le flag user, élever ses privilèges, récupérer le flag root) et supprime l'installation. Les labs tournent dans le navigateur avec un terminal d'attaque inclus, et beaucoup proposent des questions guidées qui valident votre progression en chemin. Quand le lab Commandes Nmap vous paraît facile, Infiltrator est une bonne étape suivante : forgez un jeton de connexion, prenez pied sur le serveur et montez jusqu'à root.
Pour une comparaison plus large des plateformes payantes et gratuites, consultez notre sélection d'alternatives à Hack The Box.
Considérations légales et éthiques
Rappel essentiel : les machines VulnHub sont faites pour être attaquées. Votre box Internet, le réseau de votre école et tout ce qui se trouve sur Internet, non. Obtenez toujours une autorisation écrite explicite avant de tester un système qui ne vous appartient pas.
- Traitez chaque téléchargement comme du code non fiable. La FAQ de VulnHub est claire : le site ne peut pas vérifier les machines qui lui sont soumises, et une VM inconnue pourrait tenter d'attaquer votre hôte ou votre réseau. Vérifiez les sommes de contrôle et gardez les cibles isolées.
- Ne mettez jamais une VM vulnérable en accès par pont. La FAQ recommande de ne pas lancer ces machines sur un réseau domestique, un réseau de production ou tout réseau avec accès à Internet. Le réseau privé hôte existe pour ça.
- Surveillez l'IP de votre cible. Une faute de frappe dans un sous-réseau peut diriger votre scanner vers un vrai appareil. Confirmez la cible avant chaque exploit, surtout si Kali a aussi une carte NAT.
- Limitez vos write-ups aux machines de lab. Publier un walkthrough VulnHub est bienvenu. Publier des techniques utilisées contre des systèmes que vous n'aviez pas le droit de tester ne l'est pas.
Questions fréquentes
VulnHub est-il gratuit ?
Oui. Toutes les machines de VulnHub sont téléchargeables gratuitement, et OffSec s'est engagé à ce que cela reste le cas lors du rachat du projet en 2020. Il n'y a ni compte, ni abonnement, ni offre payante.
VulnHub est-il encore actif ?
Le site et les téléchargements fonctionnent toujours, mais aucune nouvelle machine n'a été publiée depuis le 11 juillet 2022. Voyez-le comme une archive stable de quelques centaines de box classiques plutôt que comme une plateforme qui grandit.
VulnHub est-il utile pour préparer l'OSCP ?
C'est une base solide pour la méthodologie évaluée par l'OSCP : énumération, point d'entrée, élévation de privilèges et prise de notes. Pour un entraînement proche de l'examen, Proving Grounds Practice d'OffSec est plus pertinent, puisque ses machines sont conçues par les créateurs de l'examen.
Quelle est la différence entre VulnHub et Vulhub ?
VulnHub héberge des machines virtuelles vulnérables complètes que vous attaquez du début jusqu'à root. Vulhub est un projet open source distinct d'environnements Docker Compose, chacun reproduisant une vulnérabilité précise à étudier.
Peut-on lancer des machines VulnHub sur un Mac ?
Sur un Mac Intel, oui, avec VirtualBox ou VMware Fusion. Sur un Mac Apple Silicon, les images x86 de VulnHub nécessitent une émulation via UTM et QEMU, qui est lente. Les labs dans le navigateur évitent complètement le problème.
Quelle est la machine VulnHub la plus facile ?
Basic Pentesting: 1 est le premier choix le plus sûr : son auteur l'a conçue pour les débutants et l'a testée sur VirtualBox. DC-1 arrive juste derrière, car ses premiers flags contiennent des indices qui guident les débutants vers l'étape suivante.
Dernière vérification : octobre 2026. Dates de sortie, tailles de fichiers et descriptions des machines vérifiées sur la page vulnhub.com de chaque machine. Informations sur PG Play vérifiées sur la page Proving Grounds d'OffSec.
Vos prochaines étapes
VulnHub reste l'un des meilleurs moyens gratuits d'apprendre le parcours boot-to-root complet, à condition de le traiter comme une archive et de respecter son installation. Installez VirtualBox, placez Kali et une cible sur un réseau privé hôte, et rootez Basic Pentesting: 1 cette semaine sans ouvrir de walkthrough. Puis écrivez trois paragraphes sur la façon dont vous y êtes arrivé.
Si ce sont le téléchargement et le réseau qui vous freinent, laissez-les de côté pour l'instant. Commencez par le lab gratuit Commandes Nmap pour enchaîner scan, connexion et élévation dans votre navigateur, puis passez à Infiltrator pour une chaîne complète, du point d'entrée web jusqu'à root. Entre deux box, le cours sur l'élévation de privilèges Linux couvre la moitié root du parcours, là où la plupart des débutants calent. Vous pouvez commencer avec l'offre gratuite de HackerDNA, sans carte bancaire.