Eléments de réponse du DS2 du 16 Avril 2020 à 21H

Page 1 sur 3Lecteur de document UniversityLib

Eléments de réponse du DS2 du 16 Avril 2020 à 21H

Cybersecurity and Network Analysis · exam

Voir tous les documents en sécurité informatique

Eléments de réponse du DS2 du

16 Avril 2020 à 21H

1- Quels sont les éléments qui peuvent permettre à un analyseur de log de distinguer entre :

• Un log provenant d’un firewall

Réponse : Les logs en provenance d’un firewall ont la caractéristique d’indiquer la règle

(ou l’entrée) dans la table du firewall selon laquelle le paquet a été stoppé.

Exemple :

List 102 denied icmp 192.168.0.200 -> 192.168.13.122

Un ping de la machine d’adresse IP (192.168.0.200 ) vers la machine (192.168.13.122 ) a

été bloqué suite à l’application de la règle numéro 102 de la table du firewall.

• Un log provenant d’un IDS

Réponse : Les logs en provenance d’un IDS (Intrusion Detection System) ont la

caractéristique d’indiquer la Signature dans la base des signatures ([] Infraction [])

issue de la base de données des signatures (Signature_DB) selon laquelle le paquet a été

jugé corrompu.

Exemple :

[] IDS024 –RPC- portmap-request-ttdbserv []

Tentative d’appel illégal d’une procédure à distance : RPC (Remote Procedure Call) avec

comme IDS024 numéro de l’infraction.

• Un log syslogd

Réponse : Les logs en provenance d’un syslogd ont la caractéristique d’indiquer le

Publicité

numéro du processus (PID : Process ID) qui a servi le hacker.

Exemple :

May 23 09:30:00 ARCH inetd[1000]:telnet[1020] from 192.168.1.24 40000

Le processus dont le PID est égale à 1020 avait servi le hacker le 23 Mai à 09h30mn. Ce

processus est sous le pilotage de inetd dont le PID est égale à 1000.

2- Rappeler les étapes d’analyse des logs et expliquer chacune de ses étapes.

Réponse :

• Délimiter les traces à analyser : Parmi les traces souvent volumineuses, extraire

celles jugées utiles pour explorer l’attaque survenue.

• Déterminer la source de la trace (ex : snort) : annotées chacune des traces par la

source potentielle. Exemple les traces en provenance de Snort sont marquées par

([] Infraction []).

• Probabilité que l’adresse IP source a été spoofée. S’assurer si l’adresse IP utilisée

n’est pas spoofée (appartient à une autre machine).

• Description de l’attaque : (quoi ?). Exemple : L’agresseur voudrait connaître la

version du BIND. Expliquer le but de l’attaquant.

• Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS query. Expliquer la

démarche utilisée par l’attaquant pour atteindre son but.

• Corrélation : référer avec des attaques enregistrées (www.sans.org). Vérifier dans les

sites des attaques si d’autres organismes ont été victimes de la même attaque.

• Evidence d’être ciblé. S’assurer si vous êtes ciblés par le hacker. Par exemple un scan

Publicité

de toutes les adresses IP de l’organisme, prouve que vous n’êtes pas spécifiquement

ciblés.

• Sévérité de l’attaque. Donner une note entre (-10) et (+10) exprimant la gravité de

l’attaque.

Sévérité = (Criticalité + Gravité) –(Défense Système + Défense Réseau)

Criticalité (Criticality ) : Importance de la ressource attaquée.

Gravité (Leathality) : Degré d’agressivité de l’attaquant.

Défense Système (System Countermeasures ) : Moyens mis dans le système

pour se défendre.

Défense Réseau (Network Countermeasures) : Moyens mis en réseau

(firewall) pour protéger les ressources.

• Recommandations. Une note de Sévérité positive (>0) est un indicateur que l’attaque

est relativement grave et des mesures doivent être effectuées pour renforcer la

défense et éviter que de telles attaques se reproduisent.

3- Expliquer la notion d’adresse IP Spoofée ? Donner deux cas où on peut conclure qu’une

adresse IP est spoofée ?

Réponse :

Une adresse IP est dite spoofée si réellement elle appartient à une autre machine.

Exemple1 : TCPdump « flood attacks »

L’agresseur se déguise via plusieurs adresse IP différentes pour attaquer la victime «

plusieurs SYN en même temps »

Publicité

02:58:01 victime.dom.com > 171.30.67.23.2348 : R:0:0(0) ack 6747198802 win 0

02:58:11 victime.dom.com > 171.32.07.21.1408 : R:0:0(0) ack 6747198802 win 0

Exemple2

Les attaques dont le protocole TCP n’est pas respecté sont souvent effectuées avec

des adresses IP spoofées. Le three-way-handshake Sync-Sync/Ack-Ack n’est pas

respecté.

18:34:35.015536 middle.man.com.135 > target.box.com.135: SF

1763821839:1763821839(0) win 512 (ttl 64, id 39426)

18:34:35.015965 target.box.com.135 > middle.man.com.135: S

18827712:18827712(0) ack 1763821840 win 8576 <mss 1460> (DF) (ttl 128,

id 56975)

18:34:35.016097 middle.man.com.135 > target.box.com.135: R

1763821840:1763821840(0) win 0 (ttl 128, id 2073)

4- Donnez deux exemples d’attaques sur les ports (/etc/services) ?

Réponse :

Exemple 1

Port 7 : echo

Port 19 : chargen

Une boucle entre l’usage du port 7 et celui de numéro 19 induit la saturation la mémoire.

Exemple 2

Port 79 : finger

Publicité

L’usage du port 79 permet à l’attaquant d’avoir des informations de type (Probing).

5- Expliquez les attaques qui peuvent cibler les éléments suivants : finger, rlogin, cron,

filesystem, ps, inetd, su, unixt-trust, syslogd, SUID ? expliquez la gravité de chacune de ces

attaques ? classez ces attaquez selon leur sévérité ?

Réponse :

Finger : Port 79 : Permet à l’attaquant d’avoir des informations de type (Probing).

rlogin : Remote login (connexion à distance, Remote Connection)

cron : Programmer une attaque dans le futur par usage de crontab

filesystem : Saturation de la table des inode

ps : Kill -9 PID

inetd : Injecter un backdoor dans /etc/inetd.conf

su : U2R (User to Root)

unixt-trust : Compromettre « .rhost » pour profiter de unix-Trust

syslogd : configurer syslogd.conf pour ne pas enregistrer les traces de l’attaque

SUID : Donner le pouvoir de ROOT à une commande de l’attaquant.

Expliquez la gravité de chacune de ces attaques et classez ces attaquez selon leur sévérité :

Probing:

R2L : rlogin

U2R : su

Dos : ps, filesystem