Sécurité des Réseaux Informatiques

Cybersecurity · notes

Voir tous les documents en sécurité informatique

Sécurité des Réseaux

Informatiques

Attaques Réseaux

ESPRIT 2014-2015

Plan

● Introduction

● Les objectives des attaques

● Les differents types d'attaques

● Etude de 5 attaques:

● ARPSpoofing

● Attaque de sniffining

● Attaque de deni de service (Denial of Service/DoS)

● Attaque de mot de passe/brute force

● Attaqeu de Buffer overflow

1

Introduction

• Les outils pour lancer les attaques sont facilement

disponibles sur le net et exploitables même sans

connaissance technique.

• La sécurité vise à limiter des risques à un niveau

acceptable

2

Terminologies

• Une Attaque: n’importe quelle action qui

compromet la sécurité des informations.

• Mécanismes de Sécurité : un mécanisme qui est

conçu pour détecter, prévenir et lutter contre une

attaque de sécurité.

• Service de Sécurité : un service qui augmente la

sécurité des traitements et des échanges de

données d’un système. Un service de sécurité utilise

un ou plusieurs mécanismes de sécurité.

3

Les objectives des attaques

• Interruption

 vise la disponibilité des

informations

• Interception

 vise la confidentialité des

informations

• Modification

 vise l’intégrité des

informations

• Fabrication

 vise l’authenticité des

informations

4

Les 5 phases de piratages

L'attaquant cherche à recueillir des informations sur la

cible avant de lancer une attaque.

Publicité

Effacer les

traces

Phase de pré-attaque. analyser le réseau pour

obtenir des informations spécifiques sur la base

des informations recueillies dans la phase 1.

Phase 2

Conserver

l'accès

P

h

a

s

e

1

Phase 5

Cacher les actes de

malveillance.

Passer inaperçus et

non interceptée.

Ecrase le serveur,

système et

applications journaux

pour éviter les

soupçons.

obtenir un

accès

Scanner

Phase 4

Reconnais

sance

Phase 3

Obtenir l'accès au OS ou une application

sur l'ordinateur ou le réseau. L'attaquant

peut élever ses privilèges pour obtenir le

contrôle complet sur le système.

L'attaquant tente de conserver son accès

exclusif au système. Il peut:

● utiliser le système compromis pour lancer

de nouvelles attaques.

● Manipuler les données, applications et

configurations sur le système.

● ….

5

Attaque Passive/Active

• Classification par impact de l'attaque:

 Attaque Passive

• Attaques qui implique l'interception de l'information sans

modification ou création de flot.

message

Alice

Publicité

Bob

 Attaque Active

• Attaques qui impliquent certaines modifications du flot de données ou

la création d’un flot frauduleux.

Charlie

message

Alice

Bob

• Classification par source de l'attaque:

 Attaque interne/attaque externe

Charlie

6

Les attaques réseaux

• Les principales classes d’attaques:

 Les attaques d’accès ou Sniffing

 Les attaques de modification

 L’usurpation ou le Spoofing

 Le deni de service (Deny of Service,

DoS)

7

Les attaques de sniffing

L’écoute ou Snooping (attaque passive): Prendre connaissance

d’informations privées qui transitent, sans pour autant les altérer et sans se

faire connaitre. Les exploiter pour des fins illégales.

 sniffer (renifleur)= analyseurs de réseau: un ordinateur connecte au réseau et

configuré pour récupérer tout le trafic transitant et non seulement le trafic qui lui

est destiné.

 Exemple: snoop, Esniff, TCPDUMP, WINDUMP , PacketBoy et LinSniff, Wireshark.

L’analyse (attaque active): Déchiffrement par le pirate du contenu des flux

d’information transitant afin d’en tirer des informations confidentielles.

L’interception ou Man in the middle: L’attaquant insère son système

d’écoute sur le parcours de transmission du message, l’intercepte, puis

décide de le laisser continuer vers sa destination ou non.

 Le trafic peut être dirige vers le système de l’attaquant et non vers sa destination

réelle.

 Peut empêcher les messages transitant d’arriver a leur destination.

 L’expéditeur peut ne jamais se rendre compte qu’il ne communique pas avec la

destination réelle

8

Les attaques de modification

• Récupération des informations transitant, puis

surtout en leur altération.

• Modification du contenu des messages.

• Insertion

fausses

de

suppression

Publicité

information n’arrive a destination.

des messages

informations

et

ou

aucune

• L’attaquant enregistre

les échanges d’une

session, puis rejoue la totalité, ou une partie de

la session dans un temps ultérieur.

9

Les attaques de spoofing

• Le spoofing permet à une machine d’être identifiée, ou

authentifiée, auprès d’une autre comme étant une source

habilitée.

• L’usurpation ou spoofing ARP :

 Le spoofing ARP consiste pour le pirate de conserver son adresse matérielle et

d’utiliser l’adresse IP d’un hôte approuvé en modifiant le cache ARP.

 Ces informations de correspondance sont ensuite envoyées simultanément

vers la cache et vers la cible. Ainsi, les paquets de la cible sont routés vers

l’adresse matérielle de l’attaquant.

• L’usurpation ou spoofing IP :

 Le spoofing IP (la + répandue),

 Outils: Hunt, ipspoof, rbone, et spoofit

• L’usurpation ou spoofing DNS :

 Le spoofing DNS consiste en la modification des tables des correspondances

noms_d’hotes – adresses_IP dans le serveur de noms. Ainsi, lorsqu’un

client émet une requête, il reçoit l’adresse IP de la machine de

l’attaquant.

10

Les attaques Denial Of Service (DoS)

• Permet de rendre indisponibles les ressources d’un système aux

utilisateurs légitimes.

• Exploitent généralement des bugs dans certains protocoles ou

programme.

• Ne permet généralement pas à l’attaquant de prendre connaissance de

l’information, ni de la modifier.

Peut être provoquée par une seule machine ou simultanément par

plusieurs machines (Distributed DoS / DDos).

• Un système de détection d’intrusion peut permettre de réagir au plus

tôt à un déni de service afin d’y remédier.

11

Les attaques DoS

De très nombreuses méthodes permettent d’arriver à un DoS :

le SYN flood consiste à saturer un serveur en envoyant un grand nombre de paquets

TCP avec le flag SYN armé.

Publicité

l’UDP flood consiste à saturer le trafic réseau en envoyant un grand nombre de

paquets UDP à une machine.

la Teardrop Attack utilise une faiblesse de certaines piles TCP/IP (ex : sur Windows

95/98) au niveau de la fragmentation et du réassemblage.

le ping of death utilise aussi une faiblesse de certaines piles TCP/IP lors de la gestion

de paquets ICMP trop volumineux.

le smurfing est aussi une attaque basée sur le protocole ICMP.

les bombes e-mail consistent à envoyer sur le réseau des mails trop volumineux.

12

Le craquage de mots de passe

Le craquage consiste à faire de nombreux essais jusqu’à trouver le

bon mot de passe.

Il existe deux grandes méthodes :

 L’utilisation de dictionnaires : le mot testé est pris dans une liste

prédéfinie contenant les mots de passe les plus courants et aussi

des variantes de ceux-ci (a l’envers, avec un chiffre a la fin…). Les

dictionnaires actuels contiennent dans les 50 000 mots et sont

capables de faire une grande partie des variantes.

 La méthode brute : toutes les possibilités sont faites dans l’ordre

jusqu’à trouver la bonne solution.

13

Attaque buffer overflow

• L'attaque buffer overflow ou dépassement de

tampon est une faille d'implémentation par

laquelle un processus, lors de l'écriture dans un

espace mémoire, écrit à l'extérieur de l'espace

alloué, écrasant ainsi des informations

nécessaires au processus.

• Lors de l'exécution de l'attaque buffer overflow,

le comportement de l'ordinateur devient

imprévisible. Il en résulte souvent un blocage du

programme, voire de tout le système.

14

TP attaques

• Attaque ARPspoofing

• Attaque de sniffing

• Attaque de reconnaissance

• Attaque de déni de service (DoS) : synflooding

• Attaque sur les mots de passes: John the Ripper

• Attaque buffer overflow

15