Les Attaques Réseau

Cybersecurity · notes

Voir tous les documents en sécurité informatique

Les Attaques Réseau

CHAPITRE 2

Par : Ali GHORBEL [email protected]

Concepts clés

Notion d’attaque

Niveaux d’attaques (internes /externes)

Motivations des attaques

Impact des attaques

Type d’attaques (actives/passives – informatives/déstructives)

Auteurs des attaques

Etapes d’une attaque

Fonctionnement et le principe de quelques attaques.

Les malwares

Lab: attaques

Notion d’« Attaque »

Tout ordinateur et tout périphérique connecté à un réseau informatique est

potentiellement vulnérable à une attaque.

Une attaque est une action malveillante destinée à porter atteinte à la

sécurité d’un actif. Une attaque représente la concrétisation d’une menace, et

nécessite l’exploitation d’une vulnérabilité.

Attaques

Attaques : Motivations

Les motivations des attaques peuvent être de différentes sortes :

obtenir un accès au système

voler des informations, tels que des secrets industriels ou des

propriétés intellectuelles

glâner des informations personnelles sur un utilisateur

récupérer des données bancaires

s'informer sur

l'organisation (entreprise de

l'utilisateur, etc.)

troubler le bon fonctionnement d'un service ;

utiliser le système de l'utilisateur comme « rebond » pour une

attaque

utiliser les ressources du système de l'utilisateur, notamment

lorsque le réseau sur lequel il est situé possède une bande passante élevée

Attaques : Impacts

Interception = problème lié à la confidentialité des données Interruption = problème lié à la disponibilité des données Fabrication = problème lié à l’authenticité des données Modification = problème lié à l’intégrité des données

5

ABInterruptionABInterceptioncABModificationcABFabricationcAttaques : Impacts

Slide 50

Interruption : vise la disponibilité des informations

Interception: vise la confidentialité des Informations

Modification: vise l’intégrité des Informations

Fabrication: vise l’authenticité des informations

Attaques : Cibles

Modification •Changement de composants

Interception •Vol

Matériel

Dans un système informatique les les menaces composants matériels, logiciels ou informationnels

peuvent

toucher

Interruption •Destruction •Mise hors tension

Modification •Changement de valeurs

Modification

Interception

Interception •Copie de données

Données

•Introduction de Virus

Logiciels

•Vol •Copies illicites

Fabrication

•Création de faux

Interruption •Introduction de bugs

Interruption

•Effacement •Privation d’accès

7

Attaques : Niveaux

Une entreprise peut être victime d’une attaque à 3 niveaux.

L’attaque externe:

L’attaque est réalisée depuis l’extérieur et utilise les points d’ouverture (serveur

mail, serveurs Web, …). Très médiatisée, elle est délicate et ne produit que très

rarement un résultat.

L’attaque interne:

Elle se produit depuis l’intérieur du réseau, elle estgénéralement le

fait

d’un

collaborateur. «Pour hacker,

fais-toi engager». Elle représente 87% des

attaques efficaces.

L’attaque physique:

Partir avec les machines reste toujours la méthode la plus efficace.

Attaques : types

Cyber-attaques

Passives

Actives

Informatives

Déstructives

9

Attaques Passives et Actives

Attaques passive :

Tente d’apprendre ou d’utiliser

l’information du système, mais

n’affecte

pas

les

ressources

dusystème Relativement difficile

à

détecter, mais plus facile à

prévenir

Attaques active

tente de modifier les ressources du

système

ou

d’affecter

leur

fonctionnement

Relativement

difficile à éviter, mais plus facile à

détecter

Attaques Passives et Actives

Attaques Passives et Actives

Attaque Passive - exemple : Lecture du contenu du msg

Attaques Passives et Actives

Attaque Passive - exemple : Analyse du Trafic

Attaques Passives et Actives

Attaque Active - exemple : Mascarade

Attaques Passives et Actives

Attaque Active - exemple : Replay Attack

15/54

Attaques Passives et Actives

Attaque Active - exemple : Modification

Attaques Passives et Actives

Attaque Active - exemple : DoS

Attaques Passives et Actives

Les attaques actives sont les attaques dans lesquelles l’attaquant tente de modifier

l’information ou crée un faux message. La prévention de ces attaques est assez difficile en

raison d’un large éventail de vulnérabilités physiques, de réseaux et de logiciels. Au lieu de la

prévention,

il met l’accent sur la détection de l’attaque et la récupération de toute

perturbation ou retard causé par celui-ci.

Une attaque active nécessite généralement plus d’efforts et une implication souvent plus

dangereuse. Lorsque l’attaquant tente d’attaquer.

Les attaques actives sont sous forme d’interruption, de modification et de fabrication.

 L’interruption dans laquelle un attaquant non autorisé essaie de se présenter comme

une autre entité.

 La modification implique une modification du message original.

 La fabrication provoque des attaques de déni de service (DOS) dans lesquelles

l’attaquant s’efforce d’empêcher les utilisateurs d’accéder à certains services, auxquels ils

sont autorisés ou, en termes simples,

l’attaquant accède au réseau, puis verrouille

l’utilisateur autorisé.

Attaques Passives et Actives

Les attaques passives sont les attaques où l’attaquant se met en écoute non

autorisée, en surveillant simplement la transmission ou la collecte d’informations.

L’oreille indiscrète n’apporte aucun changement aux données ou au système.

Contrairement à l’attaque active, l’attaque passive est difficile à détecter car elle

n’implique aucune modification dans les données ou les ressources système. Ainsi,

l’entité attaquée n’a aucune idée de l’attaque. Bien que, il peut être empêché en

utilisant des méthodes de cryptage dans lesquelles les données sont d’abord codées

dans le langage inintelligible à la fin de l’expéditeur, puis à la fin des récepteurs, il est à

nouveau converti en langage humain compréhensible.

De cette façon, au moment du transit, le message est sous une forme inintelligible

qui ne peut être comprise par les pirates. C’est la raison pour laquelle, dans les attaques

passives,

la prévention est plus préoccupante que la détection. Les attaques

passives empêchent les ports ouverts qui ne sont pas protégés par des pare-feu.

L’attaquant recherche continuellement les vulnérabilités et une fois qu’il est trouvé,

l’attaquant accède au réseau et au système.

Attaques informatives / destructives

Les attaques informatives:

 Elles visent à obtenir des informations sur le système.

 Cesinformations seront ensuite utilisables pour définir des failles

Publicité

dans la sécurité.

Les attaques de déni de service (DoS : Denial of Service):

 Elles visent à surcharger le système avec des requêtes inutiles.

 Elles permettent de remplir

les logs et de rendre

l’audit ingérable.

 Elles peuvent aussi masquer d’autres attaques.

Les attaques destructrices:

 Elles visent à rendre inopérant soit les applications, soit

le

système.

Attaques directes / indirectes

Slide 57

Les attaques offensives peuvent être regrouper en :

Attaques directes:

c’est la plus simple des attaques,

le Hacker attaque directement sa victime à partir de son

ordinateur.

Dans ce type d’attaque,

il y a possibilité de pouvoir remonter à l’origine de l’attaque et à identifier l’identité du Hacker

Attaques indirectes

(par

rebond):

passive, cette attaque

présente 2 avantages:

Masquer l’identité

(@ IP du Hacker)

Éventuellement utiliser les ressources du PC intermédiaire

Attaques : Auteurs

Slide 53

Il existe de nombreux types d'"attaquants" catégorisés selon leur expérience et selon leurs motivations :

Les white hat hackers, hacker au sens noble du terme, dont le but est d'aider à l'amélioration des systèmes et technologies informatiques, sont généralement à l'origine des principaux protocoles et outils informatiques que nous utilisons aujourd'hui. Le courrier électronique en est un exemple

Les black hat hackers, plus couramment appelés pirates (ou appelés également crackers par extension du terme), c'est-à-dire des personnes s'introduisant dans les systèmes informatiques dans un but nuisible

 Les Script Kiddies: ce sont de jeunes utilisateurs du réseau utilisant des programmes trouvés sur Internet, généralement de façon maladroite, pour vandaliser des systèmes informatiques afin de s'amuser. dans les réponses.

Attaques : Auteurs

Slide 53

 Les phreakers: ce sont des pirates s'intéressant au réseau téléphonique commuté (RTC) afin de téléphoner gratuitement grâce à des circuits éléctroniques (qualifiées de box, comme la blue box, la violet box, ...) connectés à la ligne téléphonique dans le but d'en falsifier le fonctionnement. On appelle ainsi «phreaking» le piratage de ligne téléphonique.

 Les carders: s'attaquent principalement aux systèmes de cartes à puces (en particulier les cartes bancaires) pour en comprendre le fonctionnement et en exploiter les failles. Le terme carding désigne le piratage de cartes à puce.

Les crackers: leur but est de créer des outils logiciels permettant d'attaquer des systèmes informatiques ou de casser les protections contre la copie des logiciels payants. Un «crack" est ainsi un programme créé exécutable chargé de modifier (patcher) le logiciel original afin d'en supprimer les protections..

Attaques : Auteurs

Slide 53

Les hacktivistes (contraction de hackers et activistes que l'on peut traduire en cybermilitant ou cyberrésistant), sont des hackers dont la motivation est principalement idéologique. Ce terme a été largement porté par la presse, aimant à véhiculer l'idée d'une communauté parallèle (qualifiée généralement de underground, par analogie aux populations souterraines des films de science-fiction.

Dans la réalité ce type de distinction n'est bien évidemment pas aussi nette, dans la mesure où certains white hat hackers ont parfois été crackers black hat hackers auparavant et parfois inversement. Les habitués des listes de diffusion et des forums voient souvent des sujets à propos de la différence qu'il convient de faire entre pirate et hacker.

Attaques : Etapes

Effacer les traces

Maintien d’accès

Gain d’accès

Reconnaissance active

Reconnaissance passive

Attaques : Etapes

Effacer les traces

Maintien d’accès

Gain d’accès

Reconnaissance active

Reconnaissance passive

Etapes: Collecte d’information-Information Gathering

La prise d’empreinte ou foot printing

est une étape préalable à toute attaque.

Consiste à rassembler le maximum

d’information sur la cible:

-Adressage réseau.

-Noms de domaine.

-Protocoles de réseaux.

-Systèmes.

-Services.

-Architectures des serveurs.

-Utilisateurs.

-…

Etapes: Collecte d’information-Information Gathering

Ingénieriesociale- SocialEngineering

C’est une méthode qui a pour but informations

d’extirper confidentielles à des personnes.

des

Il y’a 4 méthodes:

 Par téléphone.

 Par Internet.

 Par lettre.

 contact direct

Etapes: Balayage du réseau

Lorsque la topologie du réseau est

connue, le pirate peut scanner :

adresses

actives

du

Les réseaux.

Les ports ouverts.

Les types des OS.

Les services.

…

Etapes: Repérage des failles -Vulnerability Assessment

Après avoir établi

l’inventaire du parc logiciel, matériel, système, personnel… Il reste au hacker de déterminer si des failles existent.

 CERT

 Nessus.

 Snort.

 Metasploit

-…

Etapes: Intrusion – Exploitation tools

Lorsque le pirate a dressé une cartographie des ressources, il est en mesure de préparer son intrusion:

Accéder à des comptes valides.

Injection de codes.

Metasploit.

…

Etapes: Extension de privilèges – Privilege escalation

Lorsque le pirate a obtenu un ou plusieurs accès sur le réseau, celui-ci va chercher à augmenter ses privilège en obtenant l’accès root.

Etapes: Compromission

Une fois le pirate a pu dresser une cartographie de réseau, des machines, des failles, possède un possible accès root, d’étendre son action en exploitant les relations d’approbation.

lui est

il

Etapes: Portes dérobées - Backdoors

Lorsqu’un pirate à infiltré un réseau qu’il arriver peut il d’entreprise, une Il va installer souhaite revenir. application afin de créer artificiellement une faille de sécurité.

Etapes: Nettoyage des traces

Il reste au pirate d’effacer les traces

de son passage

Exemples d’attaques réseau

Attaques Réseau

Exemples d'attaques réseaux

Niveau liaison : Inondation de la table de commutation (CAM : Content addressable memory) Usurpation de l’adresse MAC (MAC spoofing) Niveau réseau IP spoofing ARP spoofing Niveau transport TCP syn flooding Niveau application DHCP starvation Faux serveurs DHCP

Attaques Réseau

Falsification (Tampering)

Spoofing

Ecoute (Eavesdropping and Packet Sniffing)

Password Guessing

Déni de service (DoS/DDoS)

Ping flooding, Smurf

TCP SYN Flooding

UDP Flooding

Web spoofing

Cheval de Troie

Ver

38

Falsification (Tampering)

Description : Modification ou la destruction des données.

Moyens : mauvaise utilisation des internes, ou accès non autorisé par des agents externes.

privilèges

par

les

utilisateurs

Menaces :

- Introductiondes modifications sur des enregistrements (statut, salaire, inscription, etc.)

- Effacement des logs par un intrus pour empêcher la réparation pannes et la résolution des conflits.

des

- Installer des chevaux de Troie pour la collecte des mots de passe, ou pour d’autres intrusions.

39

usurpation d'identité (Spoofing)

Description : technique consistant à prendre l'identité d'une autre personne ou d'une autre machine. Elle est généralement utilisée pour récupérer des informations sensibles.

Moyens : Vol de comptes, deviner des mots de passe (password guessing),

social

engeneering.

Menaces : Des messages erronés. Déni de service (IP attacks, SYN attacks, Ping-of-Death)

40

arp spoofing ou arp poisoning

Technique utilisée en informatique pour attaquer tout réseau local utilisant le protocole de résolution d'adresse ARP, les cas les plus répandus étant les réseaux Ethernet et Wifi.

Pollution des caches arp avec de fausses associations adresse mac/adresse IP.

Permet à l'attaquant de détourner des flux de communications transitant entre une machine cible et une passerelle : routeur, serveur, etc.

L'attaquant peut ensuite écouter, modifier ou encore bloquer les paquets réseaux.

Permet des attaques de type "man in the middle", Déni de service.

41

arp spoofing ou arp poisoning

Réseau local : 192.168.1.1 : passerelle. 192.168.1.10 : machine cible. 192.168.1.17 : attaquant.

L'attaquant va envoyer un paquet ARP qu'il aura lui-même forgé à l'aide d'outils comme Scapy. Paquet ARP : ip_source= 192.168.1.1 mac_source= <adresse_mac attaquant> ip_destination= 192.168.1.10 type= is-at

l'adresse ip 192.168.1.1 correspond à l'adresse MAC <adresse_mac attaquant>

42

arp spoofing ou arp poisoning

Publicité

Gratuitous ARP

Surveiller les changements d'association: arpwatch (unix) WinARP Watch (Windows)

43

arp spoofing ou arp poisoning

Cours Sécurité des réseaux

44

arp spoofing ou arp poisoning

Cours Sécurité des réseaux

45

Web spoofing

46

Ecoute (Eavesdropping and Packet Sniffing)

Description:

Analyser le trafic réseau pour collecter des informations sans introduire des modifications.

Moyens:

Sniffers, analyseur de trafic, les routeurs, les passerelles, capture et filtrage des paquets. Menaces:

ensemble

d’informations

L’écoute peut être utilisée pour collecter un envoyées à travers le réseau. Login + mot de passe. Numéros des cartes de crédit. E-mails et d’autres messages Analyse du trafic du réseau (estimation de la bande passante, divulgation des adresses IP utilisées…).

Déni de service (DoS/DDoS)

 Attaques les plus populaires.

 L’objectif de ces attaques est de créer une situation où la

victime est incapable de fournir un service à ses clients.

 Réalisé généralement suite à l’épuisement physique ou logique des ressources au niveau des serveurs ou des réseaux de la victime ou à travers le lien de communication liant la victime au FSI.

 Attaques de Déni de Service Distribué

• Utilisation des esclaves: machines disposant des vulnérabilités

qui seront exploitées par un intrus.

• Utilisation des réflecteurs: envoient des réponses à des paquets

spoofés (destination : victime)

48

Déni de service (DoS/DDoS)

 DDOS

• Plusieurs machines sont impliquées dans ce type d’attaque • L’attaquant prend le contrôle d’un certain nombre de machines

afin qu’elles attaquent toutes la même cible

 DOS local (épuisement des ressources)

• Saturation de l'espace disque • répertoires récursifs

 DOS par le réseau (consommation de la bande passante)

• ping of the death; SYN flood

49

Déni de service (DoS/DDoS)

50

Attaques de déni de service – « Smurf - Ping flooding»

Principe : Inonder la cible avec un flux maximal de ping Ping (echo request, echo reply) Le smurf est une variante du ping flooding

Principe du Smurf:

Tous les hôtes du réseau à l’adresse répondent réelle

L’attaquant envoie une requête ICMP echo:

adresse source : celle de l’hôte victime

adresse destination : broadcast

Victim e

51

Attaques de déni de service – « Smurf - Ping flooding»

Slide 67

 Une attaque smurf inclus trois acteurs : la cible, le pirate et le réseau

amplificateur.

 Le pirate envoie au réseau amplificateur une requête demandant une

réponse (type ICMP ECHO ou UDP ECHO). Cette requête est fabriquée pour sembler provenir de la cible. du réseau amplificateur va donc répondre à la machine source (la cible).

Chaque machine

 La cible va donc être submergée.

 L’attaque UDP echo s’appelle :

 « Fraggle »

Ipsrc B – Ipdst 192.168.203.255

Attaques de déni de service – « Smurf - Ping flooding»

Slide 69

LAB: Outil : Scapy

Lancement de scapy via le terminal

scapy >>> i = IP() # Création d'un paquet IP >>> i.display() # Visualiser le paquet i >>> i.dst = 192.168.203.255' # ajouter en destination du Paquet l'adresse ip de broadcat du réseau cible >>> i.display() # Visualiser le paquet i >>> ping = ICMP() # Création d'un paquet ICMP >>> ping.display() >>> requete = (i/ping) concatenant les deux paquets – Lancer wireshark avant de lancer la requête pour visualiser se qui ce passe sur le réseau >>> send(requete) # envoie de la requête ##### Envoeyr 1000 paquets En une seule requête scapy >>>send(IP(dst="@IP_broadcast",src="@IP_flood")/ICMP() ,count=10000,verbose=1)

Visualisationdu paquet ping # Création de la requête en

Attaques de déni de service – « Inondation Syn - TCP SYN Flooding »

Fonctionnement normal d’une connexion TCP

 TCP

– Orienté connexion; – Acquittement de remise des paquets;

 Connexion TCP

– Connexion par « Three Way Handshake »; – Échange entre deux processus; – Fermeture

• Friendly close : flag [tcp end]; • Lors d’un erreur (par exemple interruption d’un des process).

54

Attaques de déni de service – « Inondation Syn - TCP SYN Flooding »

L’attaque en « SYN-flooding » s’appuie sur le mécanisme d’établissement de connexion réseau.

Ce mécanisme est le suivant :

Demande de connexion (Syn)

Confirmation réception (Syn/Ack)

Confirmation (Ack)

Attaques de déni de service – « Inondation Syn - TCP SYN Flooding »

Pour empêcher l’établissement de connexions TCP, l’attaquant envoie un grand nombre de paquets TCP-SYN avec une adresse source usurpée (spoofée) et inaccessible

Attaques de déni de service – « Inondation Syn - TCP SYN Flooding » Slide 69

Comme la machine qui a émis le paquet de demande de connexion l‘a fait avec une adresse source correspondant à une machine inexistante;

La machine contactée répondra à cette demande et enverra la réponse à la machine qui a demandé la connexion’; donc vers nulle part.

Comme personne ne répond, la machine restera en attente (de 75 secondes à 23 minutes).

les machines acceptent des centaines de connexions

Si simultanées, elles ne supportent que quelques demandes.

Attaques de déni de service – « Inondation Syn - TCP SYN Flooding »

“TCP connection, please.”

“TCP connection, please.”

“O.K. Please send ack.” “O.K. Please send ack.”

Buffer

Attaques de déni de service – « Inondation Syn - TCP SYN Flooding »

Les attaques « SYN-flooding » sont toujours couronnées de succès aujourd'hui pour trois raisons:

1) Les paquets SYN font partie du trafic normal et quotidien, il est donc difficile pour les appareils de filtrer ce type d'attaque.

2) Les paquets SYN ne nécessitent pas beaucoup de bande passante pour lancer une attaque car ils sont relativement petits.

3) Les paquets SYN peuvent être usurpés car aucune réponse ne doit être renvoyée à la cible. En conséquence, vous pouvez choisir des adresses IP aléatoires pour lancer l'attaque, ce qui rend le filtrage difficile pour les administrateurs de la sécurité.

Attaques de déni de service – « Inondation Syn - TCP SYN Flooding » Slide 69

LAB:

Outil: Metasploit :

Utiliser l'exploit dos en tcp par synflood use auxiliary/dos/tcp/synflood # Visualiser les options show options # Renseigner l’ adresse IP de la victime set RHOST 192.168.203.149 Lancer l’attaque >> exploit

Attaques MITM « Man In The Middle »

L’attaque la plus courante en entreprise

Simple à mettre en place mais dangereuse

Très peu de moyens existent pour la contrer

Très peu d’entreprises mettent en place des solutions contre

cette dernière

61

Attaques MITM « Man In The Middle »

Le protocole ARP: fonctionnement normal

62

Attaques MITM « Man In The Middle »

L‘attaque

63

Attaques MITM « Man In The Middle »

LAB: Outil: DriftNet

DriftNet permet de capturer des images du trafic réseau et

de les afficher dans une fenêtre

Couplé à un MITM (Ettercap-ng) cet outil vous permet de voir

toutes les images d'une cible donnée

Ping de la mort « Ping of death »

Cette technique d'attaque est dépassée, mais elle a fait ses preuves à

l'époque.

lle exploitait une faiblesse dans l'implémentation de la plupart des piles IP en envoyant un paquet ICMP d'une taille non conforme (supérieur à 64 octets). Ceci avait pour effet de planter directement la pile IP attaquée.

Cependant, comme pour l'attaque par fragmentation, cette technique n'est plus viable du fait que les piles IP ont toutes évoluées. Nous pouvons donc discuter en datagramme ICMP de grande taille sans aucun souci.

L'attaque Ping de la mort est souvent confondue en pensant qu'elle est basée sur le fait de saturer une bande passante en ICMP. Ce n'est pas le cas, car ce principe est appliqué par l'attaque Ping Flood et non pas par le Ping de la mort.

65

Ping de la mort « Ping of death »

Password Guessing

Une recherche exhaustive (Brute force) - Essai de toutes les combinaisons possibles.

- aboutir à un résultat rapidement si la longueur du mot de passe est faible.

Une recherche intelligente - Recherche des mots de passe possibles dans un espace restreint.

- A partir d’informations relatives à l’utilisateur: son nom, son numéro de téléphone, sa date de naissance, etc.

- Générique : des mots ou des phrases significatives, attaque selon un dictionnaire.

67

Introduction aux Malwares

1) Définition d’un Malware 2) Exemples de Malwares Infection d’un Malware 3)

4) La distribution de Malwares

Définition d’un logiciel malveillant

(Malware)

Programme/code qui vise à:

 Nuire à un système informatique

 Donner un contrôle total à l’attaquant

 Vol d'informations / fraude / espionnage

Exemples de Malwares

Trojan

Backdoor

Rootkit

Ransomware

Adware

Virus

Worms

Spyware

Botnet

Exemples de Malwares

Exemples de Malwares

Virus: Une petite application ou un code qui infecte les applications. Il se duplique automatiquement sur une machine. Il peut les endommager performances d'une machine.

les données directement

ou dégrader

Publicité

Ver (worm): Un programme indépendant qui exploite la communication réseau pour se reproduire en se copiant d'un système à l'autre.

Exemples de Malwares

Un cheval de Troie (Trojan)

programme informatique à apparence légitime ou réellement

utile, mais qui inclut aussi des capacités malveillants cachés

pour exploiter une vulnérabilité et/ou l'accès non autorisé à un

système sans l'autorisation de l'utilisateur .

Une porte dérobée (Backdoor ):

Un programme permettant d'ouvrir un accès réseau à un

système informatique. Ainsi la machine peut être exploitée

à distance.

Exemples de Malwares

Rootkit:

est un ensemble d'outils (techniques et système compromis pour une utilisation future. • Après qu'un système est compromis, un attaquant peut

logiciels) placé sur le

tenter d'élever ses privilèges (administration).

• Une fois que le niveau d'accès root est atteint, télécharge sur la machine victime un

l'attaquant paquet d'outils, appelés collectivement rootkit.

• Ces outils lui permet d'installer une porte dérobée, un sniffeur et d'autres outils lui permettant d'attaquer d'autres dans les systèmes et d'effacer journaux système.

les traces d'attaques

Exemples de Malwares

logiciel espion (Spyware):

secrètement installé sur un ordinateur un programme cible afin de collecter des informations sensibles sur une victime. Les données recueillies peuvent être utilisées activités malveillantes: vol d'identité, pour spamming, annonces publicitaires, …

des

Enregistreur de frappe (keylogger):

généralement

programme invisible installé sur une chargé d'enregistrer à son insu ses frappes machine clavier; pour intercepter des mots de passe par exemple

Exemples de Malwares

Bombe logique (Logic bomb):

exécute un

programme, ou un code, quand un certain

événement se produit ou à une date et heure précise.

Un exploit:

est un élément de programme

informatique permettant

d'exploiter une faille de

sécurité dans un système

d'exploitation ou dans un logiciel localement (local exploit)

ou a distance (remote exploit).

11

Exemples de Malwares

Botnets:

est un réseau de bots informatiques (robot IRC) connectés à

Internet

qui

communiquent avec d'autres programmes

similaires pour effectuer des tâches nuisibles au

réseau.

Exemple: envoi massive d'email spam ou la participation a

une attaque de type Distributed-Denial of Service (DDos).

12

Infection d’un Malware

Application de chat

IRC

USB

Mail

Netbios

Torrents

Distribution de Malwares

Blackhat Search Engine Optimization (SEO)

Social Engineered Click-jacking

Malvertising

Spearphishing

Drive by Download

Injection de Scripts

Concept des Trojans

programme informatique à apparence légitime ou réellement

utile, mais qui inclut aussi des capacités malveillants cachés

pour exploiter une vulnérabilité et/ou l'accès non autorisé à un

système sans l'autorisation de l'utilisateur .

Utilisation de Trojans

Supprimer ou remplacer des fichiers critiques

Désactiver le firewall et antivirus

Réseau zombie

Spyware

Spamming

Ports Utilisés par les Trojans

Wrappers & Crypters

Wrappers

Crypters

Déploiement d’un Trojan

Création de Trojans

Scénarios

Envoi d’un exécutable piégé

Envoi d’un apk piégé (Android)

Cryptage du trojan

Création de Trojans

Meterpreter

 Backdoor

 Couteau-suisse

 Persistance

Création de Trojans

Les Virus

1) Définition et cycle de vie d’un Virus

2) Fonctionnement d’un Virus

3) Raison d’un Virus

4) Ransomware

5) Types de Virus

6) Création de Virus

Définition d’un Virus

S’auto-répliquer

Transmis via fichiers téléchargés,

USB ou pièce jointe

Cycle de vie d’un virus

 Design  Replication  Launch  Detection  Incorporation  Elimination

Fonctionnement d’un virus

Phase d’infection

Phase d’attaque

Création d’un virus

Nuire à un concurrent

Bénéfice Financier

Recherche

Vandalisme

Cyber Terrorisme

Activisme

Hoax & Faux Antivirus

Des faux virus

Peuvent être des Faux Positifs

Faux AV infectés par des

Malwares

Ransomware

Un logiciel malveillant qui prend en otage vos données

Les Vers

Définition d’un Vers:

Reproduction, exécution et propagation

Injection d’un Payload contenant une Backdoor

Procédure d’analyse

Analyse de Malwares

Détection de Malwares

Analyse de :

ports

processus

registres

drivers

services

démarrage automatique

fichier et répertoire

l’activité sur le réseau

Contre-mesures Malwares

Contremesures Trojan

Contremesures Backdoor

Contremesures Virus et Vers

Contre-mesures Trojan

Pièce jointe = Danger

Filtrer/Bloquer les ports

Supervision

Applications de sources inconnues

Gestion d’intégrité

Contre-mesures Backdoor

Anti-virus à jour

Sensibilisation

Bonne utilisation

Contre-mesures Virus et Vers

Effectuer des scans réguliers

Bloquer les Pop-up

Vérifier les extensions

Configurer le Firewall

Faire des mises à jour

Effectuer des Backups

Avoir une politique d’exploitation