Sécurité des Réseaux
Informatiques
Attaques Réseaux
ESPRIT 2014-2015
Plan
● Introduction
● Les objectives des attaques
● Les differents types d'attaques
● Etude de 5 attaques:
● ARPSpoofing
● Attaque de sniffining
● Attaque de deni de service (Denial of Service/DoS)
● Attaque de mot de passe/brute force
● Attaqeu de Buffer overflow
1
Introduction
• Les outils pour lancer les attaques sont facilement
disponibles sur le net et exploitables même sans
connaissance technique.
• La sécurité vise à limiter des risques à un niveau
acceptable
2
Terminologies
• Une Attaque: n’importe quelle action qui
compromet la sécurité des informations.
• Mécanismes de Sécurité : un mécanisme qui est
conçu pour détecter, prévenir et lutter contre une
attaque de sécurité.
• Service de Sécurité : un service qui augmente la
sécurité des traitements et des échanges de
données d’un système. Un service de sécurité utilise
un ou plusieurs mécanismes de sécurité.
3
Les objectives des attaques
• Interruption
vise la disponibilité des
informations
• Interception
vise la confidentialité des
informations
• Modification
vise l’intégrité des
informations
• Fabrication
vise l’authenticité des
informations
4
Les 5 phases de piratages
L'attaquant cherche à recueillir des informations sur la
cible avant de lancer une attaque.
Publicité
Effacer les
traces
Phase de pré-attaque. analyser le réseau pour
obtenir des informations spécifiques sur la base
des informations recueillies dans la phase 1.
Phase 2
Conserver
l'accès
P
h
a
s
e
1
Phase 5
Cacher les actes de
malveillance.
Passer inaperçus et
non interceptée.
Ecrase le serveur,
système et
applications journaux
pour éviter les
soupçons.
obtenir un
accès
Scanner
Phase 4
Reconnais
sance
Phase 3
Obtenir l'accès au OS ou une application
sur l'ordinateur ou le réseau. L'attaquant
peut élever ses privilèges pour obtenir le
contrôle complet sur le système.
L'attaquant tente de conserver son accès
exclusif au système. Il peut:
● utiliser le système compromis pour lancer
de nouvelles attaques.
● Manipuler les données, applications et
configurations sur le système.
● ….
5
Attaque Passive/Active
• Classification par impact de l'attaque:
Attaque Passive
• Attaques qui implique l'interception de l'information sans
modification ou création de flot.
message
Alice
Publicité
Bob
Attaque Active
• Attaques qui impliquent certaines modifications du flot de données ou
la création d’un flot frauduleux.
Charlie
message
Alice
Bob
• Classification par source de l'attaque:
Attaque interne/attaque externe
Charlie
6
Les attaques réseaux
• Les principales classes d’attaques:
Les attaques d’accès ou Sniffing
Les attaques de modification
L’usurpation ou le Spoofing
Le deni de service (Deny of Service,
DoS)
7
Les attaques de sniffing
•
•
•
L’écoute ou Snooping (attaque passive): Prendre connaissance
d’informations privées qui transitent, sans pour autant les altérer et sans se
faire connaitre. Les exploiter pour des fins illégales.
sniffer (renifleur)= analyseurs de réseau: un ordinateur connecte au réseau et
configuré pour récupérer tout le trafic transitant et non seulement le trafic qui lui
est destiné.
Exemple: snoop, Esniff, TCPDUMP, WINDUMP , PacketBoy et LinSniff, Wireshark.
L’analyse (attaque active): Déchiffrement par le pirate du contenu des flux
d’information transitant afin d’en tirer des informations confidentielles.
L’interception ou Man in the middle: L’attaquant insère son système
d’écoute sur le parcours de transmission du message, l’intercepte, puis
décide de le laisser continuer vers sa destination ou non.
Le trafic peut être dirige vers le système de l’attaquant et non vers sa destination
réelle.
Peut empêcher les messages transitant d’arriver a leur destination.
L’expéditeur peut ne jamais se rendre compte qu’il ne communique pas avec la
destination réelle
8
Les attaques de modification
• Récupération des informations transitant, puis
surtout en leur altération.
• Modification du contenu des messages.
• Insertion
fausses
de
suppression
Publicité
information n’arrive a destination.
des messages
informations
et
ou
aucune
• L’attaquant enregistre
les échanges d’une
session, puis rejoue la totalité, ou une partie de
la session dans un temps ultérieur.
9
Les attaques de spoofing
• Le spoofing permet à une machine d’être identifiée, ou
authentifiée, auprès d’une autre comme étant une source
habilitée.
• L’usurpation ou spoofing ARP :
Le spoofing ARP consiste pour le pirate de conserver son adresse matérielle et
d’utiliser l’adresse IP d’un hôte approuvé en modifiant le cache ARP.
Ces informations de correspondance sont ensuite envoyées simultanément
vers la cache et vers la cible. Ainsi, les paquets de la cible sont routés vers
l’adresse matérielle de l’attaquant.
• L’usurpation ou spoofing IP :
Le spoofing IP (la + répandue),
Outils: Hunt, ipspoof, rbone, et spoofit
• L’usurpation ou spoofing DNS :
Le spoofing DNS consiste en la modification des tables des correspondances
noms_d’hotes – adresses_IP dans le serveur de noms. Ainsi, lorsqu’un
client émet une requête, il reçoit l’adresse IP de la machine de
l’attaquant.
10
Les attaques Denial Of Service (DoS)
• Permet de rendre indisponibles les ressources d’un système aux
utilisateurs légitimes.
• Exploitent généralement des bugs dans certains protocoles ou
programme.
• Ne permet généralement pas à l’attaquant de prendre connaissance de
l’information, ni de la modifier.
•
Peut être provoquée par une seule machine ou simultanément par
plusieurs machines (Distributed DoS / DDos).
• Un système de détection d’intrusion peut permettre de réagir au plus
tôt à un déni de service afin d’y remédier.
11
Les attaques DoS
De très nombreuses méthodes permettent d’arriver à un DoS :
•
le SYN flood consiste à saturer un serveur en envoyant un grand nombre de paquets
TCP avec le flag SYN armé.
•
•
Publicité
•
•
•
l’UDP flood consiste à saturer le trafic réseau en envoyant un grand nombre de
paquets UDP à une machine.
la Teardrop Attack utilise une faiblesse de certaines piles TCP/IP (ex : sur Windows
95/98) au niveau de la fragmentation et du réassemblage.
le ping of death utilise aussi une faiblesse de certaines piles TCP/IP lors de la gestion
de paquets ICMP trop volumineux.
le smurfing est aussi une attaque basée sur le protocole ICMP.
les bombes e-mail consistent à envoyer sur le réseau des mails trop volumineux.
12
Le craquage de mots de passe
•
•
Le craquage consiste à faire de nombreux essais jusqu’à trouver le
bon mot de passe.
Il existe deux grandes méthodes :
L’utilisation de dictionnaires : le mot testé est pris dans une liste
prédéfinie contenant les mots de passe les plus courants et aussi
des variantes de ceux-ci (a l’envers, avec un chiffre a la fin…). Les
dictionnaires actuels contiennent dans les 50 000 mots et sont
capables de faire une grande partie des variantes.
La méthode brute : toutes les possibilités sont faites dans l’ordre
jusqu’à trouver la bonne solution.
13
Attaque buffer overflow
• L'attaque buffer overflow ou dépassement de
tampon est une faille d'implémentation par
laquelle un processus, lors de l'écriture dans un
espace mémoire, écrit à l'extérieur de l'espace
alloué, écrasant ainsi des informations
nécessaires au processus.
• Lors de l'exécution de l'attaque buffer overflow,
le comportement de l'ordinateur devient
imprévisible. Il en résulte souvent un blocage du
programme, voire de tout le système.
14
TP attaques
• Attaque ARPspoofing
• Attaque de sniffing
• Attaque de reconnaissance
• Attaque de déni de service (DoS) : synflooding
• Attaque sur les mots de passes: John the Ripper
• Attaque buffer overflow
15