Partielo | Créer ta fiche de révision en ligne rapidement
Post-Bac
5

CyberSécurité

Informatique théorique et Mathématiques discrètes

Cour 1: PENTEST

Vulnérabilités des systèmes face aux cyberattaques

Pentest : Test d’instructions sur un système informatique pour tenter de découvrir des vulnérabilités et les exploiter.

Concepts :

Un peu d’histoire :

  • Kevin Mitnick et Kevin Poulsen pionnés de la cybersécurité dans les années 80-90.
  • Le début des cyber-guerres a été marqué par l'attaque DDoS majeure contre l'Estonie en 2007, paralysant l'ensemble du pays.
  • Stuxnet (2009 et 2010), a été conçu pour saboter le programme nucléaire iranien, considéré comme imprenable. Les auteurs ont discrètement placé un malware sur une clé USB, qu'ils ont ensuite déposée sur le parking de la centrale. Lorsque quelqu'un l'a trouvé et l'a inséré dans un ordinateur de la centrale, le malware a été introduit dans le réseau, perturbant gravement les centrifugeuses nucléaires et provoquant des dégâts significatifs, ce qui a entraîné un retard de cinq ans dans le programme nucléaire iranien.
  • Edward Snowden (2013) : Révélation de programmes de surveillance.

Webservice : Référence à Shodan, un moteur de recherche spécialisé dans la recherche d'appareils connectés à Internet.

Bug Bounty : Programme de récompenses pour la découverte de vulnérabilités. Exemple : Tesla offre 100 000 dollars pour un bug trouvé sur les voitures autonome.

Les vulnérabilités sont omniprésentes dans divers domaines :

  • Par exemple, dans le cas des stimulateurs cardiaques (pacemaker), ils utilisent une interface sans fil modifiable avec une portée d'environ 10 mètres. Cependant, le problème majeur réside dans l'absence de mesures de sécurité adéquates. Cela signifie qu'il est possible de manipuler le stimulateur cardiaque, entraînant potentiellement des dysfonctionnements graves, tels que l'arrêt complet du pacemaker ou une stimulation excessive, pouvant provoquer une surchauffe de la pile.
  • OVH : Attaques de déni de service, principalement dues aux objets connectés.

Besoins :

Plusieurs profils :

  1. Skript Kiddies : Les Skript Kiddies sont des pirates informatiques novices qui utilisent des outils préexistants pour mener des attaques en ligne.
  2. Hacktivistes : Les Hacktivistes sont des militants numériques qui utilisent leurs compétences en piratage pour promouvoir des causes politiques ou sociales.
  3. Organisations Criminelles : Les organisations criminelles opèrent en ligne pour réaliser des gains financiers illégaux en commettant des actes de cybercriminalité.
  4. Espions : Les espions, souvent affiliés à des agences gouvernementales, utilisent le piratage informatique pour collecter des informations stratégiques pour le compte de leur pays.

Schéma typique d’attaque :

  1. Kill Chain Lockheed : Une méthode d'analyse des attaques qui identifie les étapes générales suivies par un attaquant, de la planification à l'exploitation.
  2. MITRE ATT&CK : Un framework qui détaille les étapes de la Kill Chain et répertorie les techniques d'attaque possibles, ainsi que les tactiques associées.

Définitions :

  • Menace : Un acteur potentiel qui peut être dangereux.
  • Vulnérabilité : Une faiblesse dans un système qui peut compromettre son intégrité.
  • Risque : Les conséquences qui surviennent lorsqu'une menace exploite une vulnérabilité.
  • Exploit : Un code utilisé pour exploiter une vulnérabilité.
  • Vulnérabilité Zero-Day : Une vulnérabilité non corrigée qui est inconnue de la plupart des gens.
  • Menace Persistante Avancée (APT) : Une menace ciblée qui repose sur des techniques évoluées et vise à rester active pendant une longue période.

Lockheed Cyber Kill Chain (CKC)

La CKC identifie trois étapes principales dans une attaque :

  1. Préparation :
  • Reconnaissance (Recon) : Collecte d'informations telles que les adresses IP, les ports ouverts, les noms des employés (LinkedIn, Google, ingénierie sociale) et même des informations physiques (wardriving pour repérer les réseaux Wi-Fi en se déplaçant à proximité).
  • Weaponize : Approfondissement de la connaissance du système, y compris les systèmes d'exploitation et les versions Windows/Linux déployées.
  1. Intrusion :
  • Deliver : Méthodes de livraison des attaques, telles que l'utilisation de clés USB malveillantes ou des attaques de phishing.
  • Exploit : Exécution de logiciels malveillants, généralement avec l'initiation d'un canal de communication avec l'attaquant, y compris l'adresse IP et le port. Il existe trois niveaux d'autorisation possibles : invité, utilisateur et administrateur (autorité système).
  • Install : Installation d'outils nécessaires à la poursuite de l'attaque.
  1. Vulnérabilité (Breach) :
  • Command & Control : Installation d'une persistance sur la machine ciblée, garantissant ainsi la préservation du canal de communication initié. Pour ce faire, des scripts de démarrage peuvent être utilisés, ainsi que des tâches planifiées ou des tâches cron dans la base de registre de Windows.
  • Actions : Cette phase consiste à déterminer les actions à entreprendre, telles que l'exfiltration de données ou le chiffrement de fichiers.

MITRE ATT&CK :

Le framework MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) offre une approche différente. Il répertorie les techniques et tactiques d'attaques utilisées par les attaquants, couvrant l'ensemble du cycle d'attaque, de l'accès initial à l'exfiltration de données.

  • MITRE ATT&CK est plus orienté vers la description des comportements et des méthodes d'attaque, plutôt que de suivre strictement un modèle linéaire comme la CKC.
  • Il fournit une compréhension approfondie des méthodes d'attaque, permettant aux organisations de mieux se défendre en identifiant et en atténuant les risques associés à ces méthodes.
  • ATT&CK propose également des solutions de mitigation pour renforcer la sécurité en recommandant des contre-mesures pour chaque technique répertoriée.

Audit :

L'audit est un ensemble de tests effectués sur un système donné, souvent comparé à un questionnaire ou à une liste de contrôle, similaire à un contrôle technique pour un véhicule.

L'audit diffère du test de pénétration (pentest) en ce sens qu'il a plusieurs objectifs :

  1. Tester de nouveaux équipements ou configurations : L'audit peut être utilisé pour évaluer la sécurité d'un nouvel équipement ou d'une nouvelle configuration avant leur déploiement, aidant ainsi à identifier les éventuelles vulnérabilités.
  2. Évaluer l'évolution de la sécurité : Les audits périodiques sont souvent nécessaires pour évaluer l'évolution de la sécurité au fil du temps et pour s'assurer que les systèmes demeurent conformes aux normes et aux politiques de sécurité.
  3. Vérifier l'efficacité de la sécurité actuelle : Les audits permettent d'examiner la pertinence et l'efficacité des mesures de sécurité actuelles, en identifiant les zones qui nécessitent des améliorations.

Dans le cycle de sécurité, la vérification intervient après la réalisation d'une action, s'inspirant du modèle de cycle d'amélioration continue de Deming.

Les principaux types d'audit incluent l'audit du code source, ainsi que l'aspect pentest, qui est un test de pénétration visant à identifier les vulnérabilités d'un système.

Méthodologie d'audit selon le NIST :

L'audit suit généralement une méthodologie définie par le NIST (National Institute of Standards and Technology), qui comprend trois phases principales :

  1. Planification : Cette phase consiste à définir l'objectif de l'audit, à identifier les ressources nécessaires et à élaborer un plan détaillé pour l'audit à venir.
  2. Exécution : Durant cette étape, les auditeurs réalisent l'audit en effectuant des activités telles que la reconnaissance et le scanning des systèmes, ainsi que l'exploitation et la collecte d'informations.
  3. Post-Exécution : La phase post-exécution comprend l'analyse des résultats de l'audit, la rédaction de rapports et la recommandation de mesures correctives si nécessaire.

Approches pour réaliser un pentest :

Lors de la réalisation d'un test de pénétration, trois approches principales sont couramment utilisées :

  1. Black Box : Dans cette approche, aucune information n'est fournie au testeur, ce qui reflète davantage la réalité d'une attaque réelle. Cependant, cela signifie que le testeur ne dispose pas de toutes les informations, ce qui peut entraîner la non-détection de certaines vulnérabilités. Cette approche est généralement plus courte et moins coûteuse.
  2. Grey Box : L'approche Grey Box consiste à fournir au testeur les informations strictement nécessaires pour accomplir son travail. Elle permet d'éviter les tâches inutiles tout en conservant un niveau de complétude satisfaisant.
  3. White Box : Dans cette approche, toutes les informations clés sont mises à la disposition du testeur, y compris des détails tels que le plan d'adressage IP et les comptes utilisateur. Cela permet une évaluation très complète de la sécurité, mais c'est aussi la méthode la plus longue et la plus coûteuse.

Législation :

En ce qui concerne la législation en matière de sécurité informatique, il est essentiel de respecter les lois et les réglementations en vigueur. Cela signifie qu'il est illégal de procéder à des tests de pénétration sans le consentement approprié, y compris la signature d'accords légaux et l'obtention d'autorisations formelles. En outre, tout ce qui est marqué comme confidentiel ne doit pas être exploité sans autorisation, et toute information obtenue lors d'un audit ou d'un test de pénétration doit être traitée avec la plus grande confidentialité. Le non-respect de ces règles peut entraîner des poursuites légales.

Reconnaissance :

La reconnaissance est une phase essentielle en cybersécurité visant à collecter des informations pertinentes sur une cible ou un réseau. Cette étape est cruciale pour comprendre les vulnérabilités potentielles et les points d'entrée possibles dans un système.

Reconnaissance sur Internet (OSINT - Open Source Intelligence) :

OSINT : Il s'agit d'un ensemble de techniques de recherche d'informations à partir de données ouvertes à tous.

Cette étape peut inclure les éléments suivants :

  • Chercher des informations open source : Whois directories et exploitation DNS pour obtenir des informations sur les domaines, les adresses IP, et les enregistrements DNS.
  • Fuites de données (Data leak) : Recherche de fuites de données sensibles telles que des mots de passe, des noms de domaine, des adresses IP avec des ports ouverts, des pages Web archivées (comme Wayback Machine), des éléments en dehors du cadre de sécurité connu de l'entreprise, clef usb peso par exemple (Shadow IT), ou encore des codes secrets dans des dépôts Git (comme des clés API ou des identifiants de connexion).
  • Informations d'intérêt : Identification de données telles que des informations sur les emplois et les noms, la localisation GPS, des données sur l'organisation et la hiérarchie, des noms de projets ou de systèmes informatiques, des terminologies internes, et des informations sur les systèmes d'information.

Il est important de noter que collecter des informations ne signifie pas nécessairement que vous avez le droit de les utiliser ou de les exploiter de manière malveillante.

Des outils puissants tels que Maltego (disponible dans Kali Linux) permettent de cartographier les données collectées, de les organiser et de déterminer comment les utiliser. D'autres outils, comme Cupp.pi, peuvent générer des dictionnaires de mots de passe potentiels en fonction des informations collectées.

Whois et DNS :

  • Whois : Permet d'obtenir des informations sur les propriétaires de domaines et d'autres détails pertinents. Il peut révéler des informations sur les registres régionaux de l'Internet (RIR).
  • DNS (Domain Name System) : Utilisé pour résoudre les noms de domaine en adresses IP. Des informations précieuses peuvent être obtenues en utilisant des outils tels que nslookup pour examiner les enregistrements (Zone de transfert) MX (Mail Exchange), SOA (Start of Authority), SRV, TXT, CNAME, et plus encore.

Exemple d’outils :

  • dig → Utilisé pour récupérer des informations telles que les serveurs de messagerie, les serveurs NAS, les caméras et leurs emplacements, entre autres.
  • crt.sh → Affiche tous les certificats générés pour une URL donnée, y compris les sous-domaines associés.

Recherche via les moteurs de recherche et les réseaux sociaux (Social Engineering) :

  • Google Dorks : Des requêtes spécifiques sur Google, comme "filetype:pdf site:liensite", peuvent révéler des fichiers sensibles qui ont été indexés.
  • Exploit DB : Une base de données d'exploits pour identifier des vulnérabilités et des exploits connus.

Reconnaissance sur les fichiers :

La reconnaissance sur les fichiers implique l'analyse des métadonnées, telles que les informations sur l'auteur, la localisation GPS, les logiciels utilisés, etc. Des outils tels qu'ExifTool et l'utilisation de la commande strings peuvent révéler ces métadonnées.

Reconnaissance sur le réseau local (LAN) :

La reconnaissance sur le LAN vise à collecter des informations sur le voisinage du réseau local, en utilisant principalement deux méthodes :

  • Sniffing : Cette méthode consiste à capturer et analyser le trafic réseau, elle peut être soit passive, soit active.
  • Passif : Les outils tels que tcpdump et Wireshark peuvent être utilisés pour capturer et analyser le trafic sans interagir directement avec le réseau. Cette méthode permet à l'auditeur de surveiller le trafic sans perturber le fonctionnement normal du réseau.
  • Actif : Dans ce cas, l'auditeur peut émettre des requêtes ou des sondes actives sur le réseau pour collecter des informations. Par exemple, l'utilisation de la commande ping pour identifier les hôtes actifs sur le réseau est une méthode active de reconnaissance LAN.
  • Man-in-the-Middle (MitM) : Cette technique consiste à intercepter des données en transit sur le réseau, et elle peut être réalisée de plusieurs manières, notamment par le biais d'attaques telles que :
  • Mac Flooding : Cette attaque inonde un switch avec de fausses adresses MAC pour perturber le fonctionnement normal du réseau et intercepter le trafic.
  • Mac/ARP Spoofing : En dupliquant une adresse MAC ou en falsifiant les réponses ARP, un attaquant peut tromper le réseau pour rediriger le trafic vers lui-même.
  • Arp Cache Poisoning : L'envoi de fausses requêtes ARP modifie la table de correspondance ARP d'un hôte, ce qui permet à l'attaquant de rediriger le trafic vers sa propre machine.

Contremesures :

Sur Internet :

  • Auditer la présence de l'organisation sur Internet en surveillant régulièrement les informations disponibles publiquement.
  • Sécuriser les serveurs DNS en utilisant des pratiques de sécurité recommandées pour éviter la manipulation ou les attaques.

Sur les fichiers :

  • Vérifier les paramètres logiciels pour s'assurer qu'ils sont correctement configurés.
  • Supprimer les données EXIF des fichiers, ce qui peut contenir des métadonnées sensibles.

Sur lan :

  • Mettre en place des mesures de protection physique pour restreindre l'accès aux équipements et aux ports.
  • Éteindre tous les ports inutilisés pour réduire les opportunités d'accès non autorisé.
  • Ajouter des restrictions de sécurité au niveau des switches, notamment la mémorisation des adresses MAC dans les tables de correspondance.
  • Utiliser des réseaux VLAN pour segmenter le réseau et réduire les risques de propagation des attaques.
  • Éviter l'utilisation de hotspots non sécurisés et mettre en place des dispositifs de routage et de commutation (router switch) pour prévenir le spoofing.
  • Mettre en place des systèmes de détection et de supervision des équipements pour détecter les activités de sniffing et y réagir rapidement.

Attaque sur les mots de passe :

Principes et techniques :

  1. Obtention des hachages de mots de passe : Les attaquants cherchent à obtenir des hachages de mots de passe, qui sont des représentations cryptographiques des mots de passe. Ils peuvent les obtenir en exploitant des vulnérabilités, en interceptant le trafic réseau ou en accédant à des bases de données.
  2. Deviner les mots de passe : Les attaquants essaient de deviner les mots de passe en utilisant des interfaces d'authentification, telles que les portails Web, les systèmes d'authentification comme SSH et Telnet. Ils effectuent des tentatives répétées avec différentes combinaisons de mots de passe.
  3. Obtention directe du mot de passe en texte clair : Dans certains cas, les attaquants parviennent à obtenir directement le mot de passe en texte clair, notamment en capturant des communications non chiffrées ou en utilisant des enregistreurs de frappe (keyloggers).
  4. Acquisition active de mots de passe : Il existe deux méthodes principales pour acquérir activement des mots de passe :
  • Deviner les mots de passe : Cette méthode consiste à essayer de deviner le mot de passe en utilisant des listes de mots de passe courants. C'est une méthode moins discrète et souvent lente.
  • Cracker les mots de passe : Les attaquants peuvent tenter de casser un hachage de mot de passe ou un mot de passe crypté localement. Cette méthode est plus discrète mais toujours lente.

Techniques :

  • Bruteforce : Consiste à essayer une grande quantité de mots de passe ou de hachages dans l'espoir de deviner correctement. C'est une méthode gourmande en temps et en ressources.
  • Dictionnaire : Très peu d'utilisateurs sécurisent leurs comptes avec un mot de passe pseudo-aléatoire, ce qui rend l'utilisation d'un dictionnaire pertinente. Les attaquants peuvent créer leur propre dictionnaire de mots de passe possibles.
  • Tables arc-en-ciel (Rainbow tables) : Utilisées spécifiquement pour craquer des hachages. Cependant, cette méthode est de moins en moins efficace en raison des mesures de sécurité telles que les salages de mots de passe.
  • Social ingénieuring

Optimisation de la vitesse :

Pour accélérer le processus, la répartition de la charge de travail sur plusieurs machines dédiées est recommandée. Si possible, exploitez la puissance de calcul des cartes graphiques, notamment avec la technologie Nvidia CUDA GPU. Toutefois, un auditeur doit s'abstenir d'utiliser des mots de passe utilisateur réels. Toutes les informations collectées doivent être transférées et stockées de manière sécurisée.

THC Hydra :

Cet outil de force brute fonctionne à travers le réseau, ciblant soit une seule cible/utilisateur/mot de passe, soit une liste de cibles/utilisateurs/mots de passe. Il prend en charge de nombreux protocoles et propose une interface graphique appelée xhydra pour une utilisation simplifiée en ligne de commande.

pw-inspector : pour découper un dictionnaire afin de le faire correspondre à la politique de mot de passe de la cible.

Autres méthodes :

Plutôt que de deviner les mots de passe, il est possible de récupérer des identifiants ou des hachages avec des attaques de type "man in the middle", même à partir de secrets contenus dans Git. Des outils tels que hdump et Mimikatz sont utilisés pour cela.

Hdump est un outil qui extrait les hachages de mots de passe et les données sensibles en mémoire sur les systèmes Windows.

Mimikatz est un utilitaire polyvalent qui récupère les mots de passe en texte clair, les hachages de mots de passe et les tickets Kerberos (autorisations émises par un serveur d'authentification) stockés en mémoire sur les systèmes Windows, tout en permettant la manipulation des jetons d'authentification et d'autres actions potentiellement intrusives.

Défi Sniff Window :

Dans le contexte des comptes Windows, la récupération de hachages se fait via l'API Windows et des injections de DLL. Des processus tels que lsass et la mémoire de la clé lsa sont manipulés pour cette récupération.

(LSASS : responsable de la gestion des politiques de sécurité, de l'authentification des utilisateurs, de l'autorisation d'accès aux ressources, et de nombreuses autres fonctions liées à la sécurité)

Traitement des données récupérées :

Une fois collectées, les informations peuvent être utilisées en clair pour s'authentifier sur des applications ciblées ou des services afin d'usurper des identités. Les hachages doivent parfois être déchiffrés pour obtenir le mot de passe d'origine à partir du digest. Cela peut se faire via des attaques traditionnelles telles que les dictionnaires ou les attaques de force brute, ou avec des outils comme Hashcat pour les hachages, et les "rainbow tables" sont souvent la meilleure solution en termes de ressources et de temps.

Un "digest" est essentiellement une version courte et sécurisée d'un ensemble de données plus volumineux, obtenu via une fonction de hachage cryptographique

SYSVOL, GPO et CPassword :

Le dossier SYSVOL joue un rôle essentiel dans les infrastructures Active Directory. Il stocke des éléments tels que les scripts de connexion et les politiques de groupe (GPO). Ces GPO sont essentielles pour configurer et gérer les paramètres des utilisateurs et des ordinateurs au sein d'un environnement Active Directory. Leur stockage dans SYSVOL facilite la réplication entre les contrôleurs de domaine et l'accès par les ordinateurs clients.

Quant à l'extraction des mots de passe (cpassword), elle peut se faire en accédant au répertoire SYSVOL, en écoutant le réseau pour capturer les données échangées, en utilisant des commandes telles que gpupdate, et en exploitant des outils comme Powersploit ou Gppt qui permettent d'explorer les ports ouverts. Pour évaluer ces vulnérabilités, des outils comme OpenVas, NSE, et Nucléi peuvent être employés.

Vulnérabilités et Scans :

Les vulnérabilités représentent des faiblesses exploitables.

CVE (Common Vulnerabilities and Exposures) : Système visant à identifier et à référencer spécifiquement les vulnérabilités et expositions connues, fournissant un identifiant unique pour chaque problème de sécurité.

CWE (Common Weakness Enumeration) : Classification plus large des faiblesses générales du matériel et des logiciels, visant à catégoriser et à organiser ces failles pour améliorer la compréhension globale des problèmes de sécurité et développer des solutions pour les atténuer.

Qui maintient ces bases de données :

MITRE est responsable de l'organisation du CVE

NIST joue un rôle plus global en matière de normes et de bases de données comme le NVD.

Un score final est établi pour déterminer la gravité de la vulnérabilité Analyse authentifiée : utilisation des informations d'identification du système pour une analyse précise et détaillée. Analyse non authentifiée : peut produire un risque plus élevé de faux positifs et moins de détails sur la sécurité des systèmes

Évaluation et Outils de Vulnérabilités :

Les outils d'évaluation des vulnérabilités, tels que le CVSS (Common Vulnerability Scoring System), fournissent une évaluation standardisée de la gravité de chaque vulnérabilité sur les systèmes, en utilisant des métriques telles que les métriques de base, temporelles et environnementales. Cette évaluation est essentielle pour comprendre les causes des vulnérabilités, trouver des remèdes et estimer la sévérité des vulnérabilités (CVSS)

Outil de gestion des vulnérabilités :

Un outil offrant des fonctionnalités pour la collecte et la gestion des vulnérabilités sur des ordinateurs, des réseaux et des applications. Ces outils réalisent des scans authentifiés en utilisant les identifiants des systèmes pour des analyses précises et détaillées. Les scans non authentifiés peuvent générer un risque plus élevé de faux positifs et fournir moins de détails sur la sécurité du système.

Contremesure

Politique de complexité des mots de passe :

  • Longueur minimale des mots de passe : Définir une longueur minimale pour les mots de passe afin de garantir qu'ils soient suffisamment complexes.

Liste noire de mots de passe :

  • Interdiction des mots de passe connus : Maintenir une liste de mots de passe connus ou faibles pour empêcher leur utilisation.

Politiques différenciées pour les administrateurs et les utilisateurs :

  • Politique de mots de passe distincte : Avoir des règles de complexité différentes pour les administrateurs et les utilisateurs pour renforcer la sécurité des comptes à privilèges.

Politique de renouvellement des mots de passe :

  • Expiration régulière des mots de passe : Exiger le renouvellement périodique des mots de passe pour limiter leur exposition.

Utilisation de mots de passe uniques :

  • Utilisation de mots de passe distincts pour chaque système : Encourager l'utilisation de mots de passe distincts pour différents systèmes, utilisateurs, équipements, protocoles et services.

Salage des hachages stockés et traitement des données :

  • Salage des hachages : Intégrer un élément aléatoire (sel) dans les hachages de mots de passe stockés pour renforcer leur sécurité.

Déconnexion de compte :

  • Déconnexion automatique : Activer une déconnexion automatique des comptes après un certain nombre de tentatives infructueuses ou en cas d'inactivité.

Pour les systèmes Windows :

  • Seuils de blocage : Établir des seuils pour bloquer les comptes après un certain nombre de tentatives infructueuses.
  • Durée de blocage : Définir une période de blocage après le dépassement du seuil de tentatives.
  • Fenêtre de blocage : Configurer une fenêtre de temps pendant laquelle les tentatives de connexion sont bloquées.

Pour les systèmes Linux :

  • PAM (Pluggable Authentication Module) : Utiliser des modules PAM comme pam_tally pour gérer les seuils de blocage et les délais pour les tentatives de connexion infructueuses.

Outils de Scan de Réseau :

Les scanners de réseau, qu'ils soient commerciaux (comme Nessus) ou open source (comme OpenVAS : un serveur et un client, souvent du web), offrent des fonctionnalités de collecte et de gestion des vulnérabilités pour les ordinateurs, réseaux et applications. Les scans authentifiés utilisant les informations d'identification système fournissent une analyse plus précise et détaillée.

Objectif du Scan :

  • Cartographie du Système d'Information : L'envoi de paquets vers une adresse IP pour établir une carte du réseau.
  • Network Swiping : Exploration détaillée de la structure du réseau pour comprendre ses composants et sa topologie.
  • Identification des Ports Ouverts : Déterminer les ports actifs sur les machines cibles.
  • Fingerprinting du Système d'Exploitation : Identifier le système d'exploitation utilisé sur les machines cibles.
  • Détection des Versions de Services : Identifier les versions spécifiques des services hébergés sur les serveurs.
  • Recherche de Vulnérabilités : Identifier les failles de sécurité potentielles.

Outils et Techniques :

  • TCPDump et Wireshark : Utilisation de ces outils pour capturer et analyser le trafic réseau, nécessitant souvent des droits administratifs pour une utilisation complète.
  • Traceroute : Utilisation du TTL (Time To Live) pour identifier les nœuds sur un chemin, déterminant ainsi si un saut est un routeur ou un hôte.
  • Flags TCP principaux : Comprendre les différents indicateurs TCP pour établir l'état des ports.
  • NMAP : Un outil de scanning réseau utilisé pour déterminer l'état des ports et la configuration des services.

États des Ports :

  • Port Ouvert : Réponse SYN + ACK indiquant que le port est ouvert et accepte les connexions.
  • Port Fermé : Réponse RST + ACK indiquant que le port est fermé et rejette les connexions.
  • Filtre de Port : Réception d'un message ICMP "Port unreachable" indiquant que le port est filtré.
  • État Inconnu du Port : Réponse non concluante ou absence de réponse, rendant l'état du port inconnu.

Méthodes de Scan :

  • Scan Ping (sn) : Vérification de la disponibilité d'un hôte en envoyant des requêtes de ping.
  • Scan TCP Connect (sT) : Connexion TCP établie pour vérifier l'ouverture des ports.
  • Scan TCP SYN (sS) : Envoi de paquets SYN pour vérifier l'état des ports (ouverture/fermeture).
  • Scan Xmas (sX) : Envoi de paquets avec des flags inhabituels pour explorer la réponse du port.
  • Scan UDP (sU) : Exploration des ports UDP pour identifier les services et leurs versions associées.

Fingerprinting et Identification des Services :

  • OS Fingerprinting (O) : Détermination du système d'exploitation utilisé par une machine.
  • Service Version Detection (sV) : Identification des services associés à des ports spécifiques pour obtenir des informations détaillées sur les versions utilisées.

Contremesures :

Les contre-mesures IPS (Système de Prévention d'Intrusion) et IDS (Système de Détection d'Intrusion) jouent des rôles cruciaux dans la sécurité des systèmes informatiques.

Les IDS sont des systèmes de surveillance qui identifient les activités suspectes ou malveillantes dans un réseau ou sur un ordinateur. Ils analysent le trafic en temps réel à la recherche de schémas inhabituels ou de comportements malveillants. Lorsqu'une activité suspecte est détectée, l'IDS génère une alerte pour informer les administrateurs système afin qu'ils puissent intervenir et enquêter sur l'incident. Cependant, les IDS ne bloquent pas activement les attaques.

D'autre part, les IPS vont au-delà de la simple détection en intervenant activement pour bloquer les activités identifiées comme malveillantes. L'IPS utilise les données recueillies par l'IDS pour prendre des mesures proactives et prévenir les menaces en temps réel. Cela peut inclure le blocage de certaines adresses IP, la désactivation de ports réseau ou d'autres actions pour arrêter les attaques en cours.

Ensemble, ces deux systèmes forment une couche de défense essentielle pour la sécurité des réseaux et des systèmes informatiques. Ils travaillent en tandem pour détecter, signaler et, dans le cas de l'IPS, répondre activement aux menaces en ligne, contribuant ainsi à renforcer la posture de sécurité globale d'une organisation contre les cyberattaques.

En résumé, un IDS détecte les activités suspectes et vous alerte, tandis qu’un IPS détecte les activités suspectes, vous alerte et prend des mesures pour bloquer ou atténuer l’activité suspecte. C’est pourquoi certains experts pensent qu’une combinaison IDS/IPS est la meilleure façon de protéger un serveur.

  1. @apx : Cela pourrait représenter une application ou un service spécifique dans votre réseau.
  2. SP/WEB : Cela pourrait représenter un fournisseur de services ou un serveur web.
  3. Blacklist @apx : Cela indique qu’il y a une liste noire pour l’application ou le service @apx. Les adresses IP sur cette liste noire sont bloquées pour empêcher l’accès non autorisé.
  4. IPS (Système de Prévention d’Intrusion) : C’est un dispositif de sécurité réseau qui surveille le trafic réseau pour détecter et prévenir les activités malveillantes.
  5. IDS (Système de Détection d’Intrusion) : C’est un dispositif qui surveille le trafic réseau pour détecter les activités suspectes et envoyer des alertes.
  6. pour un autre : Cela pourrait signifier que le processus est répété pour un autre service ou application.

Les flèches indiquent le flux de données ou la communication entre ces éléments. Par exemple, les données peuvent être envoyées de @apx à SP/WEB, puis filtrées par la liste noire @apx, et enfin analysées par l’IPS et l’IDS pour détecter et prévenir les activités malveillantes.

Untitled

Protection contre les Intrusions :

Pour se protéger contre l'enumeration utilisateur, il est recommandé de verrouiller les comptes non utilisés. L'utilisation de systèmes de détection d'intrusion (HIDS - Host based detection system, NIDS - Network based intrusion detection system, NIPS - Network based intrusion protection system) est préconisée pour prévenir les intrusions.

Fermer les ports qui ne sont pas utilisé Bloqué l'ICMP

Cette fiche a été publiée par un utilisateur de Partielo, qui déclare en détenir les droits. Partielo agit en qualité d'hébergeur.