Sécuriser les Ports et les Services

Page 1 sur 11Lecteur de document UniversityLib

Sécuriser les Ports et les Services

Cybersecurity · course

Voir tous les documents en sécurité informatique

Sécuriser les

Ports et les Services

Abderrazak JEMAI

(c) A. Jemai - Sécurité des ports

et des Services-2008

1

Plan

(cid:1) Introduction

(cid:1) Ports et services

(cid:1) Arrêt des ports et services associés

(cid:1) Contre mesures

(cid:1) Conclusion

(cid:1) Bibliographie

(c) A. Jemai - Sécurité des ports

et des Services-2008

2

Introduction

(cid:1) Ports : voies de communication d’un système avec les hosts du LAN ou WAN.

(cid:1)

(cid:1) A chaque numéro de port est associé un ou plusieurs services (TCP, UDP,

Les ports sont définis au niveau de la couche session (couche 5).

(cid:1)

(cid:1)

ICMP).

Les ports conventionnels [1..1023] sont souvent des ports serveurs.

Les ports non conventionnels [1024..65000] sont souvent des ports desquels

sortent les requêtes clients.

Les ports sont définis sous Unix dans /etc/services.

(cid:1)

(cid:1) Connexion TCP :

(cid:1) three-wayhandshake

(cid:1) Service orienté connexion

(cid:1) Service fiable

(cid:1) UDP

(cid:1) Best-effort data transfert

(cid:1) Service datagramnon connecté.

(c) A. Jemai - Sécurité des ports

et des Services-2008

3

Ports et Services

(cid:1) Port 7 : echo

(cid:1) Port 11 : systat

(cid:1) Port 15 : netstat

Publicité

(cid:1) Port 19 : chargen

(cid:1) Port 21 : ftp

(cid:1) Port 23 : telnet

(cid:1) Port 25 : SMTP

(cid:1) Port 53 : domain

(cid:1) Port 67 : bootp

(cid:1) Port 69 : tftp

(cid:1) Port 79 : finger

(cid:1) Port 80 : http

(cid:1) Port 109 : pop 2

(cid:1) Port 110 : pop 3

(cid:1) Port 111 : portmap

(cid:1) Port 135 loc-serv

(cid:1) Port 137 : nbname

(cid:1) Port 138 : nbdatagram

(cid:1) Port 139 : nbsesion

(cid:1) Port 161 : SNMP

(cid:1) Port 512 : excec

(cid:1) Port 513 : login

(cid:1) Port 514 : shell

(cid:1) Port 514 : syslog

(cid:1) Port 517 : talk

(cid:1) Port 518 : ntalk

(cid:1) Port 520 : route

(cid:1) Port 540 : uucp

(c) A. Jemai - Sécurité des ports

et des Services-2008

4

Port 7

Echo

(cid:1) Les systèmes actuels n’ont pas besoin de ce service.

(cid:1) Utilisé pour tester la connexion (ping).

(cid:1) Peut être utilisé pour causer un dénis de service DoS (Denialof

(cid:1)

Service).

Il faut le désactiver :

(cid:1) Unix :

(cid:1) vi /etc/inetd.conf

(cid:1) Rajouter un # en debut de l’entrée « echo »

(cid:1) Redémarrer le système

(cid:1) Windows

(cid:1) Exécuter « Regedit.exe »

(cid:1) Affecter la valeur « false » ou « 0 » à l’entrée « echo »

Publicité

(cid:1) Redémarrer le système

(c) A. Jemai - Sécurité des ports

et des Services-2008

5

Ports 11, 15, 19

Systat, Netstat & Chargen

(cid:1) Port 11 : Systat

(cid:1) Fournit des informations sur les processus et les utilisateurs.

(cid:1) Port 15 : Netstat

(cid:1) Fournit à l’attaquant des informations sur :

(cid:1) Les connections réseaux actives

(cid:1) Les protocoles et les adresses

(cid:1) Les sockets

(cid:1) Les MTU.

(cid:1) Port 19 : Chargen

(cid:1) Générateur de caractères (CharacterStream generator). Peut être

utilisé pour passer des données au service echo et faire une boucle

qui induit la congestion du système.

(cid:1) Pour désactiver ces services agissez sur /etc/inetd.conf.

(c) A. Jemai - Sécurité des ports

et des Services-2008

6

Ports 20, 21 et 23

ftp et telnet

(cid:1) Port 20 et 21 : ftp

(cid:1) Transfert de fichiers (file transfert protocol)

(cid:1) Port 20 : initialise une connexion

(cid:1) Port 21 : établie une connexion

(cid:1) Configurez le ftp banner pour qu’il ne divulgue pas sa version ou le type du

démon ftp.

(cid:1) Configurez le nombre maximal de connexions

(cid:1) Evitez les ftp anonymes

(cid:1) Port 23 : telnet

(cid:1) Ouverture d’une session à distance

(cid:1) Les mots de passe sont passés en clair.

(cid:1) Modifier le « telnetbanner» pour qu’il ne donne pas version.

(cid:1) Pour une meilleure protection, on peut utiliser « TCP Wrappers »

(cid:1) Dans inetd.conf, remplacer /usr/sbin/in.telnetd par /usr/sbin/tcpd

(cid:1) Le système vérifie d’abord /etc/hosts.allow puis /etc/hosts.deny

(c) A. Jemai - Sécurité des ports

et des Services-2008

7

Ports 25 & 53

Publicité

SMTP et Domain

(cid:1) Port 25 : SMTP

(cid:1) Simple Mail Transfert Protocol.

(cid:1) Vulnérabilités :

(cid:1) Mail Bombing

(cid:1) Mail spamming

(cid:1) Dos Attack

25

/

smtp : sendmail

(cid:1) Port 53 : DNS

var

mail

Mail to

From

subject

(Domain Name Service) appelé aussi bind.

(cid:1)

(cid:1) Rôle : translation des noms des domaines (www.sans.org) en leur

équivalent @IP (200.214.24.10).

(c) A. Jemai - Sécurité des ports

et des Services-2008

8

Ports 67, 69, 79, 80, 109, 110

bootp, tftp, Finger, http, pop2, pop3

(cid:1) Port 67 : Bootp

(cid:1) Permet à des machines disklessde retrouver leurs adresses IP.

(cid:1) Bootp reçoit une requête (@MAC) et renvois l’adresse IP.

(cid:1) Port 69 : Tftp

(cid:1) Trivial ftp (ftp sans authentification)

(cid:1) Port 79 : Finger

(cid:1) Donner des informations sur les utilisateurs.

(cid:1) Port 80 : HTTP

(cid:1)

(HypertextTransfert Protocol) c’est le protocole du WWW.

(cid:1) Port 109, 110 : POP

(cid:1)

(Post Office Protocol) utilisé pour retrouver un email du serveur de

messagerie.

(c) A. Jemai - Sécurité des ports

et des Services-2008

9

Port 111, 135, 137-139

Publicité

et 161

(cid:1) Port 111 : portmap

(cid:1) C’est un démon qui convertit les numéros de programme RPC en leurs

équivalents numéro de port. Portmap gère les RPCs.

(cid:1) Port 135 : loc-serv

(cid:1) C’est un service RPC de windows NT.

(cid:1) Si l’attaquant fournisse l’adresse d’un client, il peut obtenir le service NIS et

avoir par la suite le fichier password.

(cid:1) Port 137 : nbname

(cid:1) Appelé aussi WINS ou Netbios

(cid:1) C’est une alternative au DNS.

(cid:1)

(cid:1) Vulnérabilité : authentification faible : Le service répond à tout machine.

Il utilise protocole UDP

(cid:1) Port 138 : nbdatagram

(cid:1) Port 139 : nbsession

(cid:1) Port 161 : SNMP : Simple Network Management Protocol

(cid:1) Manager des dispositifs (switcher, hub, etc.) à distance.

(c) A. Jemai - Sécurité des ports

et des Services-2008

10

Port 512-520

et 540

(cid:1) Port 512 : exec

(cid:1) Remoteprocessexecution

(cid:1) Vulnérabilité : Peut être utilisé pour lire les touches clavier d’un client

(keystrokes)

(cid:1) Port 513 et 514 : rsh

(cid:1) Sont devenus cibles d’attaques de type address-spoofingsur Unix.

(cid:1) DoS attaques.

(cid:1) Port 517 et 518 : talk

(cid:1) Communication en temps réel.

(cid:1) Port 520 (udp) : route

(cid:1) RIP : Routing Information Protocol

(cid:1) Utilisé par les routeurs.

(cid:1) Port 540 : uucp (Unix-to-Unix Copy protocol)

(cid:1) Transfert de fichiers entre machine UNIX.

(cid:1) Messageries entre machines UNIX.

(c) A. Jemai - Sécurité des ports

et des Services-2008

11