Les Attaques Réseau
CHAPITRE 2
Par : Ali GHORBEL [email protected]
Concepts clés
Notion d’attaque
Niveaux d’attaques (internes /externes)
Motivations des attaques
Impact des attaques
Type d’attaques (actives/passives – informatives/déstructives)
Auteurs des attaques
Etapes d’une attaque
Fonctionnement et le principe de quelques attaques.
Les malwares
Lab: attaques
Notion d’« Attaque »
Tout ordinateur et tout périphérique connecté à un réseau informatique est
potentiellement vulnérable à une attaque.
Une attaque est une action malveillante destinée à porter atteinte à la
sécurité d’un actif. Une attaque représente la concrétisation d’une menace, et
nécessite l’exploitation d’une vulnérabilité.
Attaques
Attaques : Motivations
Les motivations des attaques peuvent être de différentes sortes :
obtenir un accès au système
voler des informations, tels que des secrets industriels ou des
propriétés intellectuelles
glâner des informations personnelles sur un utilisateur
récupérer des données bancaires
s'informer sur
l'organisation (entreprise de
l'utilisateur, etc.)
troubler le bon fonctionnement d'un service ;
utiliser le système de l'utilisateur comme « rebond » pour une
attaque
utiliser les ressources du système de l'utilisateur, notamment
lorsque le réseau sur lequel il est situé possède une bande passante élevée
Attaques : Impacts
Interception = problème lié à la confidentialité des données Interruption = problème lié à la disponibilité des données Fabrication = problème lié à l’authenticité des données Modification = problème lié à l’intégrité des données
5
ABInterruptionABInterceptioncABModificationcABFabricationcAttaques : Impacts
Slide 50
Interruption : vise la disponibilité des informations
Interception: vise la confidentialité des Informations
Modification: vise l’intégrité des Informations
Fabrication: vise l’authenticité des informations
Attaques : Cibles
Modification •Changement de composants
Interception •Vol
Matériel
Dans un système informatique les les menaces composants matériels, logiciels ou informationnels
peuvent
toucher
Interruption •Destruction •Mise hors tension
Modification •Changement de valeurs
Modification
Interception
Interception •Copie de données
Données
•Introduction de Virus
Logiciels
•Vol •Copies illicites
Fabrication
•Création de faux
Interruption •Introduction de bugs
Interruption
•Effacement •Privation d’accès
7
Attaques : Niveaux
Une entreprise peut être victime d’une attaque à 3 niveaux.
L’attaque externe:
L’attaque est réalisée depuis l’extérieur et utilise les points d’ouverture (serveur
mail, serveurs Web, …). Très médiatisée, elle est délicate et ne produit que très
rarement un résultat.
L’attaque interne:
Elle se produit depuis l’intérieur du réseau, elle estgénéralement le
fait
d’un
collaborateur. «Pour hacker,
fais-toi engager». Elle représente 87% des
attaques efficaces.
L’attaque physique:
Partir avec les machines reste toujours la méthode la plus efficace.
Attaques : types
Cyber-attaques
Passives
Actives
Informatives
Déstructives
9
Attaques Passives et Actives
Attaques passive :
Tente d’apprendre ou d’utiliser
l’information du système, mais
n’affecte
pas
les
ressources
dusystème Relativement difficile
à
détecter, mais plus facile à
prévenir
Attaques active
tente de modifier les ressources du
système
ou
d’affecter
leur
fonctionnement
Relativement
difficile à éviter, mais plus facile à
détecter
Attaques Passives et Actives
Attaques Passives et Actives
Attaque Passive - exemple : Lecture du contenu du msg
Attaques Passives et Actives
Attaque Passive - exemple : Analyse du Trafic
Attaques Passives et Actives
Attaque Active - exemple : Mascarade
Attaques Passives et Actives
Attaque Active - exemple : Replay Attack
15/54
Attaques Passives et Actives
Attaque Active - exemple : Modification
Attaques Passives et Actives
Attaque Active - exemple : DoS
Attaques Passives et Actives
Les attaques actives sont les attaques dans lesquelles l’attaquant tente de modifier
l’information ou crée un faux message. La prévention de ces attaques est assez difficile en
raison d’un large éventail de vulnérabilités physiques, de réseaux et de logiciels. Au lieu de la
prévention,
il met l’accent sur la détection de l’attaque et la récupération de toute
perturbation ou retard causé par celui-ci.
Une attaque active nécessite généralement plus d’efforts et une implication souvent plus
dangereuse. Lorsque l’attaquant tente d’attaquer.
Les attaques actives sont sous forme d’interruption, de modification et de fabrication.
L’interruption dans laquelle un attaquant non autorisé essaie de se présenter comme
une autre entité.
La modification implique une modification du message original.
La fabrication provoque des attaques de déni de service (DOS) dans lesquelles
l’attaquant s’efforce d’empêcher les utilisateurs d’accéder à certains services, auxquels ils
sont autorisés ou, en termes simples,
l’attaquant accède au réseau, puis verrouille
l’utilisateur autorisé.
Attaques Passives et Actives
Les attaques passives sont les attaques où l’attaquant se met en écoute non
autorisée, en surveillant simplement la transmission ou la collecte d’informations.
L’oreille indiscrète n’apporte aucun changement aux données ou au système.
Contrairement à l’attaque active, l’attaque passive est difficile à détecter car elle
n’implique aucune modification dans les données ou les ressources système. Ainsi,
l’entité attaquée n’a aucune idée de l’attaque. Bien que, il peut être empêché en
utilisant des méthodes de cryptage dans lesquelles les données sont d’abord codées
dans le langage inintelligible à la fin de l’expéditeur, puis à la fin des récepteurs, il est à
nouveau converti en langage humain compréhensible.
De cette façon, au moment du transit, le message est sous une forme inintelligible
qui ne peut être comprise par les pirates. C’est la raison pour laquelle, dans les attaques
passives,
la prévention est plus préoccupante que la détection. Les attaques
passives empêchent les ports ouverts qui ne sont pas protégés par des pare-feu.
L’attaquant recherche continuellement les vulnérabilités et une fois qu’il est trouvé,
l’attaquant accède au réseau et au système.
Attaques informatives / destructives
Les attaques informatives:
Elles visent à obtenir des informations sur le système.
Cesinformations seront ensuite utilisables pour définir des failles
Publicité
dans la sécurité.
Les attaques de déni de service (DoS : Denial of Service):
Elles visent à surcharger le système avec des requêtes inutiles.
Elles permettent de remplir
les logs et de rendre
l’audit ingérable.
Elles peuvent aussi masquer d’autres attaques.
Les attaques destructrices:
Elles visent à rendre inopérant soit les applications, soit
le
système.
Attaques directes / indirectes
Slide 57
Les attaques offensives peuvent être regrouper en :
Attaques directes:
c’est la plus simple des attaques,
le Hacker attaque directement sa victime à partir de son
ordinateur.
Dans ce type d’attaque,
il y a possibilité de pouvoir remonter à l’origine de l’attaque et à identifier l’identité du Hacker
Attaques indirectes
(par
rebond):
passive, cette attaque
présente 2 avantages:
Masquer l’identité
(@ IP du Hacker)
Éventuellement utiliser les ressources du PC intermédiaire
Attaques : Auteurs
Slide 53
Il existe de nombreux types d'"attaquants" catégorisés selon leur expérience et selon leurs motivations :
Les white hat hackers, hacker au sens noble du terme, dont le but est d'aider à l'amélioration des systèmes et technologies informatiques, sont généralement à l'origine des principaux protocoles et outils informatiques que nous utilisons aujourd'hui. Le courrier électronique en est un exemple
Les black hat hackers, plus couramment appelés pirates (ou appelés également crackers par extension du terme), c'est-à-dire des personnes s'introduisant dans les systèmes informatiques dans un but nuisible
Les Script Kiddies: ce sont de jeunes utilisateurs du réseau utilisant des programmes trouvés sur Internet, généralement de façon maladroite, pour vandaliser des systèmes informatiques afin de s'amuser. dans les réponses.
Attaques : Auteurs
Slide 53
Les phreakers: ce sont des pirates s'intéressant au réseau téléphonique commuté (RTC) afin de téléphoner gratuitement grâce à des circuits éléctroniques (qualifiées de box, comme la blue box, la violet box, ...) connectés à la ligne téléphonique dans le but d'en falsifier le fonctionnement. On appelle ainsi «phreaking» le piratage de ligne téléphonique.
Les carders: s'attaquent principalement aux systèmes de cartes à puces (en particulier les cartes bancaires) pour en comprendre le fonctionnement et en exploiter les failles. Le terme carding désigne le piratage de cartes à puce.
Les crackers: leur but est de créer des outils logiciels permettant d'attaquer des systèmes informatiques ou de casser les protections contre la copie des logiciels payants. Un «crack" est ainsi un programme créé exécutable chargé de modifier (patcher) le logiciel original afin d'en supprimer les protections..
Attaques : Auteurs
Slide 53
Les hacktivistes (contraction de hackers et activistes que l'on peut traduire en cybermilitant ou cyberrésistant), sont des hackers dont la motivation est principalement idéologique. Ce terme a été largement porté par la presse, aimant à véhiculer l'idée d'une communauté parallèle (qualifiée généralement de underground, par analogie aux populations souterraines des films de science-fiction.
Dans la réalité ce type de distinction n'est bien évidemment pas aussi nette, dans la mesure où certains white hat hackers ont parfois été crackers black hat hackers auparavant et parfois inversement. Les habitués des listes de diffusion et des forums voient souvent des sujets à propos de la différence qu'il convient de faire entre pirate et hacker.
Attaques : Etapes
Effacer les traces
Maintien d’accès
Gain d’accès
Reconnaissance active
Reconnaissance passive
Attaques : Etapes
Effacer les traces
Maintien d’accès
Gain d’accès
Reconnaissance active
Reconnaissance passive
Etapes: Collecte d’information-Information Gathering
La prise d’empreinte ou foot printing
est une étape préalable à toute attaque.
Consiste à rassembler le maximum
d’information sur la cible:
-Adressage réseau.
-Noms de domaine.
-Protocoles de réseaux.
-Systèmes.
-Services.
-Architectures des serveurs.
-Utilisateurs.
-…
Etapes: Collecte d’information-Information Gathering
Ingénieriesociale- SocialEngineering
C’est une méthode qui a pour but informations
d’extirper confidentielles à des personnes.
des
Il y’a 4 méthodes:
Par téléphone.
Par Internet.
Par lettre.
contact direct
Etapes: Balayage du réseau
Lorsque la topologie du réseau est
connue, le pirate peut scanner :
adresses
actives
du
Les réseaux.
Les ports ouverts.
Les types des OS.
Les services.
…
Etapes: Repérage des failles -Vulnerability Assessment
Après avoir établi
l’inventaire du parc logiciel, matériel, système, personnel… Il reste au hacker de déterminer si des failles existent.
CERT
Nessus.
Snort.
Metasploit
-…
Etapes: Intrusion – Exploitation tools
Lorsque le pirate a dressé une cartographie des ressources, il est en mesure de préparer son intrusion:
Accéder à des comptes valides.
Injection de codes.
Metasploit.
…
Etapes: Extension de privilèges – Privilege escalation
Lorsque le pirate a obtenu un ou plusieurs accès sur le réseau, celui-ci va chercher à augmenter ses privilège en obtenant l’accès root.
Etapes: Compromission
Une fois le pirate a pu dresser une cartographie de réseau, des machines, des failles, possède un possible accès root, d’étendre son action en exploitant les relations d’approbation.
lui est
il
Etapes: Portes dérobées - Backdoors
Lorsqu’un pirate à infiltré un réseau qu’il arriver peut il d’entreprise, une Il va installer souhaite revenir. application afin de créer artificiellement une faille de sécurité.
Etapes: Nettoyage des traces
Il reste au pirate d’effacer les traces
de son passage
Exemples d’attaques réseau
Attaques Réseau
Exemples d'attaques réseaux
Niveau liaison : Inondation de la table de commutation (CAM : Content addressable memory) Usurpation de l’adresse MAC (MAC spoofing) Niveau réseau IP spoofing ARP spoofing Niveau transport TCP syn flooding Niveau application DHCP starvation Faux serveurs DHCP
Attaques Réseau
Falsification (Tampering)
Spoofing
Ecoute (Eavesdropping and Packet Sniffing)
Password Guessing
Déni de service (DoS/DDoS)
Ping flooding, Smurf
TCP SYN Flooding
UDP Flooding
Web spoofing
Cheval de Troie
Ver
38
Falsification (Tampering)
Description : Modification ou la destruction des données.
Moyens : mauvaise utilisation des internes, ou accès non autorisé par des agents externes.
privilèges
par
les
utilisateurs
Menaces :
- Introductiondes modifications sur des enregistrements (statut, salaire, inscription, etc.)
- Effacement des logs par un intrus pour empêcher la réparation pannes et la résolution des conflits.
des
- Installer des chevaux de Troie pour la collecte des mots de passe, ou pour d’autres intrusions.
39
usurpation d'identité (Spoofing)
Description : technique consistant à prendre l'identité d'une autre personne ou d'une autre machine. Elle est généralement utilisée pour récupérer des informations sensibles.
Moyens : Vol de comptes, deviner des mots de passe (password guessing),
social
engeneering.
Menaces : Des messages erronés. Déni de service (IP attacks, SYN attacks, Ping-of-Death)
40
arp spoofing ou arp poisoning
Technique utilisée en informatique pour attaquer tout réseau local utilisant le protocole de résolution d'adresse ARP, les cas les plus répandus étant les réseaux Ethernet et Wifi.
Pollution des caches arp avec de fausses associations adresse mac/adresse IP.
Permet à l'attaquant de détourner des flux de communications transitant entre une machine cible et une passerelle : routeur, serveur, etc.
L'attaquant peut ensuite écouter, modifier ou encore bloquer les paquets réseaux.
Permet des attaques de type "man in the middle", Déni de service.
41
arp spoofing ou arp poisoning
Réseau local : 192.168.1.1 : passerelle. 192.168.1.10 : machine cible. 192.168.1.17 : attaquant.
L'attaquant va envoyer un paquet ARP qu'il aura lui-même forgé à l'aide d'outils comme Scapy. Paquet ARP : ip_source= 192.168.1.1 mac_source= <adresse_mac attaquant> ip_destination= 192.168.1.10 type= is-at
l'adresse ip 192.168.1.1 correspond à l'adresse MAC <adresse_mac attaquant>
42
arp spoofing ou arp poisoning
Publicité
Gratuitous ARP
Surveiller les changements d'association: arpwatch (unix) WinARP Watch (Windows)
43
arp spoofing ou arp poisoning
Cours Sécurité des réseaux
44
arp spoofing ou arp poisoning
Cours Sécurité des réseaux
45
Web spoofing
46
Ecoute (Eavesdropping and Packet Sniffing)
Description:
Analyser le trafic réseau pour collecter des informations sans introduire des modifications.
Moyens:
Sniffers, analyseur de trafic, les routeurs, les passerelles, capture et filtrage des paquets. Menaces:
ensemble
d’informations
L’écoute peut être utilisée pour collecter un envoyées à travers le réseau. Login + mot de passe. Numéros des cartes de crédit. E-mails et d’autres messages Analyse du trafic du réseau (estimation de la bande passante, divulgation des adresses IP utilisées…).
Déni de service (DoS/DDoS)
Attaques les plus populaires.
L’objectif de ces attaques est de créer une situation où la
victime est incapable de fournir un service à ses clients.
Réalisé généralement suite à l’épuisement physique ou logique des ressources au niveau des serveurs ou des réseaux de la victime ou à travers le lien de communication liant la victime au FSI.
Attaques de Déni de Service Distribué
• Utilisation des esclaves: machines disposant des vulnérabilités
qui seront exploitées par un intrus.
• Utilisation des réflecteurs: envoient des réponses à des paquets
spoofés (destination : victime)
48
Déni de service (DoS/DDoS)
DDOS
• Plusieurs machines sont impliquées dans ce type d’attaque • L’attaquant prend le contrôle d’un certain nombre de machines
afin qu’elles attaquent toutes la même cible
DOS local (épuisement des ressources)
• Saturation de l'espace disque • répertoires récursifs
DOS par le réseau (consommation de la bande passante)
• ping of the death; SYN flood
49
Déni de service (DoS/DDoS)
50
Attaques de déni de service – « Smurf - Ping flooding»
Principe : Inonder la cible avec un flux maximal de ping Ping (echo request, echo reply) Le smurf est une variante du ping flooding
Principe du Smurf:
Tous les hôtes du réseau à l’adresse répondent réelle
L’attaquant envoie une requête ICMP echo:
adresse source : celle de l’hôte victime
adresse destination : broadcast
Victim e
51
Attaques de déni de service – « Smurf - Ping flooding»
Slide 67
Une attaque smurf inclus trois acteurs : la cible, le pirate et le réseau
amplificateur.
Le pirate envoie au réseau amplificateur une requête demandant une
réponse (type ICMP ECHO ou UDP ECHO). Cette requête est fabriquée pour sembler provenir de la cible. du réseau amplificateur va donc répondre à la machine source (la cible).
Chaque machine
La cible va donc être submergée.
L’attaque UDP echo s’appelle :
« Fraggle »
Ipsrc B – Ipdst 192.168.203.255
Attaques de déni de service – « Smurf - Ping flooding»
Slide 69
LAB: Outil : Scapy
Lancement de scapy via le terminal
scapy >>> i = IP() # Création d'un paquet IP >>> i.display() # Visualiser le paquet i >>> i.dst = 192.168.203.255' # ajouter en destination du Paquet l'adresse ip de broadcat du réseau cible >>> i.display() # Visualiser le paquet i >>> ping = ICMP() # Création d'un paquet ICMP >>> ping.display() >>> requete = (i/ping) concatenant les deux paquets – Lancer wireshark avant de lancer la requête pour visualiser se qui ce passe sur le réseau >>> send(requete) # envoie de la requête ##### Envoeyr 1000 paquets En une seule requête scapy >>>send(IP(dst="@IP_broadcast",src="@IP_flood")/ICMP() ,count=10000,verbose=1)
Visualisationdu paquet ping # Création de la requête en
Attaques de déni de service – « Inondation Syn - TCP SYN Flooding »
Fonctionnement normal d’une connexion TCP
TCP
– Orienté connexion; – Acquittement de remise des paquets;
Connexion TCP
– Connexion par « Three Way Handshake »; – Échange entre deux processus; – Fermeture
• Friendly close : flag [tcp end]; • Lors d’un erreur (par exemple interruption d’un des process).
54
Attaques de déni de service – « Inondation Syn - TCP SYN Flooding »
L’attaque en « SYN-flooding » s’appuie sur le mécanisme d’établissement de connexion réseau.
Ce mécanisme est le suivant :
Demande de connexion (Syn)
Confirmation réception (Syn/Ack)
Confirmation (Ack)
Attaques de déni de service – « Inondation Syn - TCP SYN Flooding »
Pour empêcher l’établissement de connexions TCP, l’attaquant envoie un grand nombre de paquets TCP-SYN avec une adresse source usurpée (spoofée) et inaccessible
Attaques de déni de service – « Inondation Syn - TCP SYN Flooding » Slide 69
Comme la machine qui a émis le paquet de demande de connexion l‘a fait avec une adresse source correspondant à une machine inexistante;
La machine contactée répondra à cette demande et enverra la réponse à la machine qui a demandé la connexion’; donc vers nulle part.
Comme personne ne répond, la machine restera en attente (de 75 secondes à 23 minutes).
les machines acceptent des centaines de connexions
Si simultanées, elles ne supportent que quelques demandes.
Attaques de déni de service – « Inondation Syn - TCP SYN Flooding »
“TCP connection, please.”
“TCP connection, please.”
“O.K. Please send ack.” “O.K. Please send ack.”
Buffer
Attaques de déni de service – « Inondation Syn - TCP SYN Flooding »
Les attaques « SYN-flooding » sont toujours couronnées de succès aujourd'hui pour trois raisons:
1) Les paquets SYN font partie du trafic normal et quotidien, il est donc difficile pour les appareils de filtrer ce type d'attaque.
2) Les paquets SYN ne nécessitent pas beaucoup de bande passante pour lancer une attaque car ils sont relativement petits.
3) Les paquets SYN peuvent être usurpés car aucune réponse ne doit être renvoyée à la cible. En conséquence, vous pouvez choisir des adresses IP aléatoires pour lancer l'attaque, ce qui rend le filtrage difficile pour les administrateurs de la sécurité.
Attaques de déni de service – « Inondation Syn - TCP SYN Flooding » Slide 69
LAB:
Outil: Metasploit :
Utiliser l'exploit dos en tcp par synflood use auxiliary/dos/tcp/synflood # Visualiser les options show options # Renseigner l’ adresse IP de la victime set RHOST 192.168.203.149 Lancer l’attaque >> exploit
Attaques MITM « Man In The Middle »
L’attaque la plus courante en entreprise
Simple à mettre en place mais dangereuse
Très peu de moyens existent pour la contrer
Très peu d’entreprises mettent en place des solutions contre
cette dernière
61
Attaques MITM « Man In The Middle »
Le protocole ARP: fonctionnement normal
62
Attaques MITM « Man In The Middle »
L‘attaque
63
Attaques MITM « Man In The Middle »
LAB: Outil: DriftNet
DriftNet permet de capturer des images du trafic réseau et
de les afficher dans une fenêtre
Couplé à un MITM (Ettercap-ng) cet outil vous permet de voir
toutes les images d'une cible donnée
Ping de la mort « Ping of death »
Cette technique d'attaque est dépassée, mais elle a fait ses preuves à
l'époque.
lle exploitait une faiblesse dans l'implémentation de la plupart des piles IP en envoyant un paquet ICMP d'une taille non conforme (supérieur à 64 octets). Ceci avait pour effet de planter directement la pile IP attaquée.
Cependant, comme pour l'attaque par fragmentation, cette technique n'est plus viable du fait que les piles IP ont toutes évoluées. Nous pouvons donc discuter en datagramme ICMP de grande taille sans aucun souci.
L'attaque Ping de la mort est souvent confondue en pensant qu'elle est basée sur le fait de saturer une bande passante en ICMP. Ce n'est pas le cas, car ce principe est appliqué par l'attaque Ping Flood et non pas par le Ping de la mort.
65
Ping de la mort « Ping of death »
Password Guessing
Une recherche exhaustive (Brute force) - Essai de toutes les combinaisons possibles.
- aboutir à un résultat rapidement si la longueur du mot de passe est faible.
Une recherche intelligente - Recherche des mots de passe possibles dans un espace restreint.
- A partir d’informations relatives à l’utilisateur: son nom, son numéro de téléphone, sa date de naissance, etc.
- Générique : des mots ou des phrases significatives, attaque selon un dictionnaire.
67
Introduction aux Malwares
1) Définition d’un Malware 2) Exemples de Malwares Infection d’un Malware 3)
4) La distribution de Malwares
Définition d’un logiciel malveillant
(Malware)
Programme/code qui vise à:
Nuire à un système informatique
Donner un contrôle total à l’attaquant
Vol d'informations / fraude / espionnage
Exemples de Malwares
Trojan
Backdoor
Rootkit
Ransomware
Adware
Virus
Worms
Spyware
Botnet
Exemples de Malwares
Exemples de Malwares
Virus: Une petite application ou un code qui infecte les applications. Il se duplique automatiquement sur une machine. Il peut les endommager performances d'une machine.
les données directement
ou dégrader
Publicité
Ver (worm): Un programme indépendant qui exploite la communication réseau pour se reproduire en se copiant d'un système à l'autre.
Exemples de Malwares
Un cheval de Troie (Trojan)
programme informatique à apparence légitime ou réellement
utile, mais qui inclut aussi des capacités malveillants cachés
pour exploiter une vulnérabilité et/ou l'accès non autorisé à un
système sans l'autorisation de l'utilisateur .
Une porte dérobée (Backdoor ):
Un programme permettant d'ouvrir un accès réseau à un
système informatique. Ainsi la machine peut être exploitée
à distance.
Exemples de Malwares
Rootkit:
est un ensemble d'outils (techniques et système compromis pour une utilisation future. • Après qu'un système est compromis, un attaquant peut
logiciels) placé sur le
tenter d'élever ses privilèges (administration).
• Une fois que le niveau d'accès root est atteint, télécharge sur la machine victime un
l'attaquant paquet d'outils, appelés collectivement rootkit.
• Ces outils lui permet d'installer une porte dérobée, un sniffeur et d'autres outils lui permettant d'attaquer d'autres dans les systèmes et d'effacer journaux système.
les traces d'attaques
Exemples de Malwares
logiciel espion (Spyware):
secrètement installé sur un ordinateur un programme cible afin de collecter des informations sensibles sur une victime. Les données recueillies peuvent être utilisées activités malveillantes: vol d'identité, pour spamming, annonces publicitaires, …
des
Enregistreur de frappe (keylogger):
généralement
programme invisible installé sur une chargé d'enregistrer à son insu ses frappes machine clavier; pour intercepter des mots de passe par exemple
Exemples de Malwares
Bombe logique (Logic bomb):
exécute un
programme, ou un code, quand un certain
événement se produit ou à une date et heure précise.
Un exploit:
est un élément de programme
informatique permettant
d'exploiter une faille de
sécurité dans un système
d'exploitation ou dans un logiciel localement (local exploit)
ou a distance (remote exploit).
11
Exemples de Malwares
Botnets:
est un réseau de bots informatiques (robot IRC) connectés à
Internet
qui
communiquent avec d'autres programmes
similaires pour effectuer des tâches nuisibles au
réseau.
Exemple: envoi massive d'email spam ou la participation a
une attaque de type Distributed-Denial of Service (DDos).
12
Infection d’un Malware
Application de chat
IRC
USB
Netbios
Torrents
Distribution de Malwares
Blackhat Search Engine Optimization (SEO)
Social Engineered Click-jacking
Malvertising
Spearphishing
Drive by Download
Injection de Scripts
Concept des Trojans
programme informatique à apparence légitime ou réellement
utile, mais qui inclut aussi des capacités malveillants cachés
pour exploiter une vulnérabilité et/ou l'accès non autorisé à un
système sans l'autorisation de l'utilisateur .
Utilisation de Trojans
Supprimer ou remplacer des fichiers critiques
Désactiver le firewall et antivirus
Réseau zombie
Spyware
Spamming
Ports Utilisés par les Trojans
Wrappers & Crypters
Wrappers
Crypters
Déploiement d’un Trojan
Création de Trojans
Scénarios
Envoi d’un exécutable piégé
Envoi d’un apk piégé (Android)
Cryptage du trojan
Création de Trojans
Meterpreter
Backdoor
Couteau-suisse
Persistance
Création de Trojans
Les Virus
1) Définition et cycle de vie d’un Virus
2) Fonctionnement d’un Virus
3) Raison d’un Virus
4) Ransomware
5) Types de Virus
6) Création de Virus
Définition d’un Virus
S’auto-répliquer
Transmis via fichiers téléchargés,
USB ou pièce jointe
Cycle de vie d’un virus
Design Replication Launch Detection Incorporation Elimination
Fonctionnement d’un virus
Phase d’infection
Phase d’attaque
Création d’un virus
Nuire à un concurrent
Bénéfice Financier
Recherche
Vandalisme
Cyber Terrorisme
Activisme
Hoax & Faux Antivirus
Des faux virus
Peuvent être des Faux Positifs
Faux AV infectés par des
Malwares
Ransomware
Un logiciel malveillant qui prend en otage vos données
Les Vers
Définition d’un Vers:
Reproduction, exécution et propagation
Injection d’un Payload contenant une Backdoor
Procédure d’analyse
Analyse de Malwares
Détection de Malwares
Analyse de :
ports
processus
registres
drivers
services
démarrage automatique
fichier et répertoire
l’activité sur le réseau
Contre-mesures Malwares
Contremesures Trojan
Contremesures Backdoor
Contremesures Virus et Vers
Contre-mesures Trojan
Pièce jointe = Danger
Filtrer/Bloquer les ports
Supervision
Applications de sources inconnues
Gestion d’intégrité
Contre-mesures Backdoor
Anti-virus à jour
Sensibilisation
Bonne utilisation
Contre-mesures Virus et Vers
Effectuer des scans réguliers
Bloquer les Pop-up
Vérifier les extensions
Configurer le Firewall
Faire des mises à jour
Effectuer des Backups
Avoir une politique d’exploitation