Eléments de réponse du DS2 du
16 Avril 2020 à 21H
1- Quels sont les éléments qui peuvent permettre à un analyseur de log de distinguer entre :
• Un log provenant d’un firewall
Réponse : Les logs en provenance d’un firewall ont la caractéristique d’indiquer la règle
(ou l’entrée) dans la table du firewall selon laquelle le paquet a été stoppé.
Exemple :
List 102 denied icmp 192.168.0.200 -> 192.168.13.122
Un ping de la machine d’adresse IP (192.168.0.200 ) vers la machine (192.168.13.122 ) a
été bloqué suite à l’application de la règle numéro 102 de la table du firewall.
• Un log provenant d’un IDS
Réponse : Les logs en provenance d’un IDS (Intrusion Detection System) ont la
caractéristique d’indiquer la Signature dans la base des signatures ([] Infraction [])
issue de la base de données des signatures (Signature_DB) selon laquelle le paquet a été
jugé corrompu.
Exemple :
[] IDS024 –RPC- portmap-request-ttdbserv []
Tentative d’appel illégal d’une procédure à distance : RPC (Remote Procedure Call) avec
comme IDS024 numéro de l’infraction.
• Un log syslogd
Réponse : Les logs en provenance d’un syslogd ont la caractéristique d’indiquer le
Publicité
numéro du processus (PID : Process ID) qui a servi le hacker.
Exemple :
May 23 09:30:00 ARCH inetd[1000]:telnet[1020] from 192.168.1.24 40000
Le processus dont le PID est égale à 1020 avait servi le hacker le 23 Mai à 09h30mn. Ce
processus est sous le pilotage de inetd dont le PID est égale à 1000.
2- Rappeler les étapes d’analyse des logs et expliquer chacune de ses étapes.
Réponse :
• Délimiter les traces à analyser : Parmi les traces souvent volumineuses, extraire
celles jugées utiles pour explorer l’attaque survenue.
• Déterminer la source de la trace (ex : snort) : annotées chacune des traces par la
source potentielle. Exemple les traces en provenance de Snort sont marquées par
([] Infraction []).
• Probabilité que l’adresse IP source a été spoofée. S’assurer si l’adresse IP utilisée
n’est pas spoofée (appartient à une autre machine).
• Description de l’attaque : (quoi ?). Exemple : L’agresseur voudrait connaître la
version du BIND. Expliquer le but de l’attaquant.
• Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS query. Expliquer la
démarche utilisée par l’attaquant pour atteindre son but.
• Corrélation : référer avec des attaques enregistrées (www.sans.org). Vérifier dans les
sites des attaques si d’autres organismes ont été victimes de la même attaque.
• Evidence d’être ciblé. S’assurer si vous êtes ciblés par le hacker. Par exemple un scan
Publicité
de toutes les adresses IP de l’organisme, prouve que vous n’êtes pas spécifiquement
ciblés.
• Sévérité de l’attaque. Donner une note entre (-10) et (+10) exprimant la gravité de
l’attaque.
Sévérité = (Criticalité + Gravité) –(Défense Système + Défense Réseau)
Criticalité (Criticality ) : Importance de la ressource attaquée.
Gravité (Leathality) : Degré d’agressivité de l’attaquant.
Défense Système (System Countermeasures ) : Moyens mis dans le système
pour se défendre.
Défense Réseau (Network Countermeasures) : Moyens mis en réseau
(firewall) pour protéger les ressources.
• Recommandations. Une note de Sévérité positive (>0) est un indicateur que l’attaque
est relativement grave et des mesures doivent être effectuées pour renforcer la
défense et éviter que de telles attaques se reproduisent.
3- Expliquer la notion d’adresse IP Spoofée ? Donner deux cas où on peut conclure qu’une
adresse IP est spoofée ?
Réponse :
Une adresse IP est dite spoofée si réellement elle appartient à une autre machine.
Exemple1 : TCPdump « flood attacks »
L’agresseur se déguise via plusieurs adresse IP différentes pour attaquer la victime «
plusieurs SYN en même temps »
Publicité
02:58:01 victime.dom.com > 171.30.67.23.2348 : R:0:0(0) ack 6747198802 win 0
02:58:11 victime.dom.com > 171.32.07.21.1408 : R:0:0(0) ack 6747198802 win 0
Exemple2
Les attaques dont le protocole TCP n’est pas respecté sont souvent effectuées avec
des adresses IP spoofées. Le three-way-handshake Sync-Sync/Ack-Ack n’est pas
respecté.
18:34:35.015536 middle.man.com.135 > target.box.com.135: SF
1763821839:1763821839(0) win 512 (ttl 64, id 39426)
18:34:35.015965 target.box.com.135 > middle.man.com.135: S
18827712:18827712(0) ack 1763821840 win 8576 <mss 1460> (DF) (ttl 128,
id 56975)
18:34:35.016097 middle.man.com.135 > target.box.com.135: R
1763821840:1763821840(0) win 0 (ttl 128, id 2073)
4- Donnez deux exemples d’attaques sur les ports (/etc/services) ?
Réponse :
Exemple 1
Port 7 : echo
Port 19 : chargen
Une boucle entre l’usage du port 7 et celui de numéro 19 induit la saturation la mémoire.
Exemple 2
Port 79 : finger
Publicité
L’usage du port 79 permet à l’attaquant d’avoir des informations de type (Probing).
5- Expliquez les attaques qui peuvent cibler les éléments suivants : finger, rlogin, cron,
filesystem, ps, inetd, su, unixt-trust, syslogd, SUID ? expliquez la gravité de chacune de ces
attaques ? classez ces attaquez selon leur sévérité ?
Réponse :
Finger : Port 79 : Permet à l’attaquant d’avoir des informations de type (Probing).
rlogin : Remote login (connexion à distance, Remote Connection)
cron : Programmer une attaque dans le futur par usage de crontab
filesystem : Saturation de la table des inode
ps : Kill -9 PID
inetd : Injecter un backdoor dans /etc/inetd.conf
su : U2R (User to Root)
unixt-trust : Compromettre « .rhost » pour profiter de unix-Trust
syslogd : configurer syslogd.conf pour ne pas enregistrer les traces de l’attaque
SUID : Donner le pouvoir de ROOT à une commande de l’attaquant.
Expliquez la gravité de chacune de ces attaques et classez ces attaquez selon leur sévérité :
Probing:
R2L : rlogin
U2R : su
Dos : ps, filesystem