Sécuriser les
Ports et les Services
Abderrazak JEMAI
(c) A. Jemai - Sécurité des ports
et des Services-2008
1
Plan
(cid:1) Introduction
(cid:1) Ports et services
(cid:1) Arrêt des ports et services associés
(cid:1) Contre mesures
(cid:1) Conclusion
(cid:1) Bibliographie
(c) A. Jemai - Sécurité des ports
et des Services-2008
2
Introduction
(cid:1) Ports : voies de communication d’un système avec les hosts du LAN ou WAN.
(cid:1)
(cid:1) A chaque numéro de port est associé un ou plusieurs services (TCP, UDP,
Les ports sont définis au niveau de la couche session (couche 5).
(cid:1)
(cid:1)
ICMP).
Les ports conventionnels [1..1023] sont souvent des ports serveurs.
Les ports non conventionnels [1024..65000] sont souvent des ports desquels
sortent les requêtes clients.
Les ports sont définis sous Unix dans /etc/services.
(cid:1)
(cid:1) Connexion TCP :
(cid:1) three-wayhandshake
(cid:1) Service orienté connexion
(cid:1) Service fiable
(cid:1) UDP
(cid:1) Best-effort data transfert
(cid:1) Service datagramnon connecté.
(c) A. Jemai - Sécurité des ports
et des Services-2008
3
Ports et Services
(cid:1) Port 7 : echo
(cid:1) Port 11 : systat
(cid:1) Port 15 : netstat
Advertisement
(cid:1) Port 19 : chargen
(cid:1) Port 21 : ftp
(cid:1) Port 23 : telnet
(cid:1) Port 25 : SMTP
(cid:1) Port 53 : domain
(cid:1) Port 67 : bootp
(cid:1) Port 69 : tftp
(cid:1) Port 79 : finger
(cid:1) Port 80 : http
(cid:1) Port 109 : pop 2
(cid:1) Port 110 : pop 3
(cid:1) Port 111 : portmap
(cid:1) Port 135 loc-serv
(cid:1) Port 137 : nbname
(cid:1) Port 138 : nbdatagram
(cid:1) Port 139 : nbsesion
(cid:1) Port 161 : SNMP
(cid:1) Port 512 : excec
(cid:1) Port 513 : login
(cid:1) Port 514 : shell
(cid:1) Port 514 : syslog
(cid:1) Port 517 : talk
(cid:1) Port 518 : ntalk
(cid:1) Port 520 : route
(cid:1) Port 540 : uucp
(c) A. Jemai - Sécurité des ports
et des Services-2008
4
Port 7
Echo
(cid:1) Les systèmes actuels n’ont pas besoin de ce service.
(cid:1) Utilisé pour tester la connexion (ping).
(cid:1) Peut être utilisé pour causer un dénis de service DoS (Denialof
(cid:1)
Service).
Il faut le désactiver :
(cid:1) Unix :
(cid:1) vi /etc/inetd.conf
(cid:1) Rajouter un # en debut de l’entrée « echo »
(cid:1) Redémarrer le système
(cid:1) Windows
(cid:1) Exécuter « Regedit.exe »
(cid:1) Affecter la valeur « false » ou « 0 » à l’entrée « echo »
Advertisement
(cid:1) Redémarrer le système
(c) A. Jemai - Sécurité des ports
et des Services-2008
5
Ports 11, 15, 19
Systat, Netstat & Chargen
(cid:1) Port 11 : Systat
(cid:1) Fournit des informations sur les processus et les utilisateurs.
(cid:1) Port 15 : Netstat
(cid:1) Fournit à l’attaquant des informations sur :
(cid:1) Les connections réseaux actives
(cid:1) Les protocoles et les adresses
(cid:1) Les sockets
(cid:1) Les MTU.
(cid:1) Port 19 : Chargen
(cid:1) Générateur de caractères (CharacterStream generator). Peut être
utilisé pour passer des données au service echo et faire une boucle
qui induit la congestion du système.
(cid:1) Pour désactiver ces services agissez sur /etc/inetd.conf.
(c) A. Jemai - Sécurité des ports
et des Services-2008
6
Ports 20, 21 et 23
ftp et telnet
(cid:1) Port 20 et 21 : ftp
(cid:1) Transfert de fichiers (file transfert protocol)
(cid:1) Port 20 : initialise une connexion
(cid:1) Port 21 : établie une connexion
(cid:1) Configurez le ftp banner pour qu’il ne divulgue pas sa version ou le type du
démon ftp.
(cid:1) Configurez le nombre maximal de connexions
(cid:1) Evitez les ftp anonymes
(cid:1) Port 23 : telnet
(cid:1) Ouverture d’une session à distance
(cid:1) Les mots de passe sont passés en clair.
(cid:1) Modifier le « telnetbanner» pour qu’il ne donne pas version.
(cid:1) Pour une meilleure protection, on peut utiliser « TCP Wrappers »
(cid:1) Dans inetd.conf, remplacer /usr/sbin/in.telnetd par /usr/sbin/tcpd
(cid:1) Le système vérifie d’abord /etc/hosts.allow puis /etc/hosts.deny
(c) A. Jemai - Sécurité des ports
et des Services-2008
7
Ports 25 & 53
Advertisement
SMTP et Domain
(cid:1) Port 25 : SMTP
(cid:1) Simple Mail Transfert Protocol.
(cid:1) Vulnérabilités :
(cid:1) Mail Bombing
(cid:1) Mail spamming
(cid:1) Dos Attack
25
/
smtp : sendmail
(cid:1) Port 53 : DNS
var
Mail to
From
subject
(Domain Name Service) appelé aussi bind.
(cid:1)
(cid:1) Rôle : translation des noms des domaines (www.sans.org) en leur
équivalent @IP (200.214.24.10).
(c) A. Jemai - Sécurité des ports
et des Services-2008
8
Ports 67, 69, 79, 80, 109, 110
bootp, tftp, Finger, http, pop2, pop3
(cid:1) Port 67 : Bootp
(cid:1) Permet à des machines disklessde retrouver leurs adresses IP.
(cid:1) Bootp reçoit une requête (@MAC) et renvois l’adresse IP.
(cid:1) Port 69 : Tftp
(cid:1) Trivial ftp (ftp sans authentification)
(cid:1) Port 79 : Finger
(cid:1) Donner des informations sur les utilisateurs.
(cid:1) Port 80 : HTTP
(cid:1)
(HypertextTransfert Protocol) c’est le protocole du WWW.
(cid:1) Port 109, 110 : POP
(cid:1)
(Post Office Protocol) utilisé pour retrouver un email du serveur de
messagerie.
(c) A. Jemai - Sécurité des ports
et des Services-2008
9
Port 111, 135, 137-139
Advertisement
et 161
(cid:1) Port 111 : portmap
(cid:1) C’est un démon qui convertit les numéros de programme RPC en leurs
équivalents numéro de port. Portmap gère les RPCs.
(cid:1) Port 135 : loc-serv
(cid:1) C’est un service RPC de windows NT.
(cid:1) Si l’attaquant fournisse l’adresse d’un client, il peut obtenir le service NIS et
avoir par la suite le fichier password.
(cid:1) Port 137 : nbname
(cid:1) Appelé aussi WINS ou Netbios
(cid:1) C’est une alternative au DNS.
(cid:1)
(cid:1) Vulnérabilité : authentification faible : Le service répond à tout machine.
Il utilise protocole UDP
(cid:1) Port 138 : nbdatagram
(cid:1) Port 139 : nbsession
(cid:1) Port 161 : SNMP : Simple Network Management Protocol
(cid:1) Manager des dispositifs (switcher, hub, etc.) à distance.
(c) A. Jemai - Sécurité des ports
et des Services-2008
10
Port 512-520
et 540
(cid:1) Port 512 : exec
(cid:1) Remoteprocessexecution
(cid:1) Vulnérabilité : Peut être utilisé pour lire les touches clavier d’un client
(keystrokes)
(cid:1) Port 513 et 514 : rsh
(cid:1) Sont devenus cibles d’attaques de type address-spoofingsur Unix.
(cid:1) DoS attaques.
(cid:1) Port 517 et 518 : talk
(cid:1) Communication en temps réel.
(cid:1) Port 520 (udp) : route
(cid:1) RIP : Routing Information Protocol
(cid:1) Utilisé par les routeurs.
(cid:1) Port 540 : uucp (Unix-to-Unix Copy protocol)
(cid:1) Transfert de fichiers entre machine UNIX.
(cid:1) Messageries entre machines UNIX.
(c) A. Jemai - Sécurité des ports
et des Services-2008
11