UNIVERSITÉ DE LA MANOUBA ÉCOLE NATIONALE DES SCIENCES DE L’INFORMATIQUE
Cours :
SÉCURITÉ INFORMATIQUE
Préparé par :
DDRR. M. MAROUA
BAKRI AROUA BAKRI
Niveau : II3
PLAN DU CHAPITRE 2
VULNÉRABILITÉS ET ATTAQUES DE SÉCURITÉ
1
2
3
Vulnérabilités Vulnérabilités
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau physique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique
Attaques de sécurité Attaques de sécurité
Ingénierie sociale Ingénierie sociale Les attaques réseaux Les attaques réseaux Les attaques système Les attaques système
Typologie des attaquants Typologie des attaquants
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
2 1
PLAN DU CHAPITRE 2
VULNÉRABILITÉS ET ATTAQUES DE SÉCURITÉ
1
2
3
Vulnérabilités Vulnérabilités
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau physique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique
Attaques de sécurité Attaques de sécurité
Ingénierie sociale Ingénierie sociale Les attaques réseaux Les attaques réseaux Les attaques système Les attaques système
Typologie des attaquants Typologie des attaquants
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
3 1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau technologique
(cid:1) On entend par vulnérabilités toutes les faiblesses des ressources d’un système d’information qui peuvent être exploitées par des menaces dans le but de les compromettre.
(cid:1) On distingue trois grandes familles de vulnérabilités :
(cid:2) Vulnérabilités au niveau organisationnel (cid:2) Vulnérabilités au niveau physique (cid:2) Vulnérabilités au niveau technologique
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
4 1
PLAN DU CHAPITRE 2
VULNÉRABILITÉS ET ATTAQUES DE SÉCURITÉ
1
2
3
Vulnérabilités Vulnérabilités
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau physique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique
Attaques de sécurité Attaques de sécurité
Ingénierie sociale Ingénierie sociale Les attaques réseaux Les attaques réseaux Les attaques système Les attaques système
Typologie des attaquants Typologie des attaquants
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
5 1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau technologique
(cid:1) Manque de maîtrise de la sécurité des systèmes d’information et de
communication.
Des ressources humaines spécifiques doivent être affectées à la surveillance des systèmes d’information.
(cid:1) Mauvaise utilisation des moyens en place et absence de contrôles effectifs (exple : échange de mots de passe entre personnels ou utilisation des mots (exple : échange de mots de passe entre personnels ou utilisation des mots de passe de type « faibles »).
(cid:1) Absence de procédures relatives à la sécurité des systèmes d’information :
les règles à respecter sont rarement énoncées de façon claire.
(cid:1) Manque d’information des utilisateurs : même si des procédures de sécurité des systèmes d’information existent, souvent les utilisateurs et les gestionnaires des systèmes semblent ne pas en avoir connaissance.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
6 1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau technologique
(cid:1) Inadéquation entre la politique de sécurité et les risques : l’évaluation réelle des risques encourus n’est réalisée que rarement et donc les mesures de sécurité mises en place ne sont souvent pas en adéquation avec les risques encourus.
(cid:1) Organisation interne : la multiplication des pôles informatiques avec leurs solutions dédiées entraîne une complexité voire une impossibilité à gérer la sécurité des systèmes d’information de façon centralisée.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
7 1
PLAN DU CHAPITRE 2
VULNÉRABILITÉS ET ATTAQUES DE SÉCURITÉ
1
2
3
Vulnérabilités Vulnérabilités
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau physique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique
Attaques de sécurité Attaques de sécurité
Ingénierie sociale Ingénierie sociale Les attaques réseaux Les attaques réseaux Les attaques système Les attaques système
Typologie des attaquants Typologie des attaquants
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
8 1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau technologique
(cid:1) Non-redondance : l’indisponibilité d’un serveur ou d’une base de données, pour des raisons liées aux systèmes informatiques, logiciels ou conditions physiques (température, courant…), peut entraîner la rupture de services.
(cid:1) Manque de contrôle d’accès aux éléments physiques : l’accès aux salles informatiques doit être limité de manière à éviter des manipulations (in)volontaires pouvant causer des risques et des pertes. (in)volontaires pouvant causer des risques et des pertes.
(cid:1) Mauvaise conservation de supports de sauvegarde.
(cid:1) Mauvaise gestion des
ressources
:
les
ressources doivent être
dimensionnées de façon correcte et surveillées de près.
(cid:1) Absence de gestion du câblage, ce qui peut entraîner des déconnexions intempestives voire la mise à disposition de ressources sur des réseaux publics.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
9 1
PLAN DU CHAPITRE 2
VULNÉRABILITÉS ET ATTAQUES DE SÉCURITÉ
1
2
3
Vulnérabilités Vulnérabilités
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau physique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique
Attaques de sécurité Attaques de sécurité
Ingénierie sociale Ingénierie sociale Les attaques réseaux Les attaques réseaux Les attaques système Les attaques système
Typologie des attaquants Typologie des attaquants
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
10
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau technologique
(cid:1) Interopérabilité des systèmes d’information et de communication : dans le but de permettre une communication aisée entre différents systèmes, des couches de communication supplémentaires sont souvent mises en place ce qui peut entraîner l’apparition de nouvelles vulnérabilités.
(cid:1) Fiabilité des mises à niveau et correctifs (patchs) : souvent la mise en place
des patchs se fait dans l’urgence et sans évaluation préalable.
(cid:1) Complexité des règles sur les pare-feux et routeurs d’accès : la mise en place de filtrage et des règles d’accès à la demande rend la vue d’ensemble quasi-impossible.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
11 1
PLAN DU CHAPITRE 2
VULNÉRABILITÉS ET ATTAQUES DE SÉCURITÉ
1
2
3
Vulnérabilités Vulnérabilités
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau physique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique
Attaques de sécurité Attaques de sécurité
Ingénierie sociale Ingénierie sociale Les attaques réseaux Les attaques réseaux Les attaques système Les attaques système
Typologie des attaquants Typologie des attaquants
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
12 1
Publicité
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
Attaque d’interception
Attaque d’interruption/saturation
(cid:3) Lecture du message (cid:3) Analyse du trafic (cid:3) Ingénierie sociale
(cid:3) DOS / DDOS
(cid:2) Ping of death (cid:2) Ping flooding (cid:2) Smurf and fraggle (cid:2) Inondation SYN
(cid:3) Mail Bombing (cid:3) Buffers overflow (cid:3) Buffers overflow
Atteinte à la confidentialité
Atteinte à la disponibilité
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
13
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
Attaque de modification
Attaque d’usurpation d’identité/Fabrication
(cid:3) Logiciels malveillants
(cid:2) Virus (cid:2) Vers …
(cid:3) IP spoofing (cid:3) ARP spoofing (cid:3) DNS spoofing
(cid:2) DNS ID spoofing (cid:2) DNS cache Poisioning
(cid:3) Man-in-the-middle (cid:3) Replay attack (Re-jeux) (cid:3) Replay attack (Re-jeux) (cid:3) Le cassage de mot de passe
(cid:2) Attaque par dictionnaire (cid:2) Attaque par force brute
Atteinte à l’intégrité
Atteinte à l’authenticité
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
14
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
15
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
16
1
PLAN DU CHAPITRE 2
VULNÉRABILITÉS ET ATTAQUES DE SÉCURITÉ
1
2
3
Vulnérabilités Vulnérabilités
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau physique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique
Attaques de sécurité Attaques de sécurité
Ingénierie sociale Ingénierie sociale Les attaques réseaux Les attaques réseaux Les attaques système Les attaques système
Typologie des attaquants Typologie des attaquants
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
17
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
(cid:1) L’ingénierie sociale (social engineering) est une attaque qui cherche à
extirper des informations à des personnes.
(cid:1) Contrairement aux autres attaques, elle ne nécessite pas de logiciel.
(cid:1) Il existe 4 grandes méthodes de social engineering, à savoir :
(cid:2) par téléphone (cid:2) par lettre (cid:2) par lettre (cid:2) par internet (cid:2) par contact direct
(cid:1) Exemple :
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
18
1
PLAN DU CHAPITRE 2
VULNÉRABILITÉS ET ATTAQUES DE SÉCURITÉ
1
2
3
Vulnérabilités Vulnérabilités
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau physique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique
Attaques de sécurité Attaques de sécurité
Ingénierie sociale Ingénierie sociale Les attaques réseaux Les attaques réseaux Les attaques système Les attaques système
Typologie des attaquants Typologie des attaquants
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
19
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
Cartographie Cartographie (cid:1) L’attaque par cartographie du réseau est une attaque qui permet de découvrir les artères de
communication d'un système d’information cible.
(cid:1) Plusieurs techniques peuvent être utilisées pour cartographier un réseau, à savoir :
(cid:3)
(cid:3)
(cid:3)
Techniques non-intrusives (non-détectables) :
– Utilisation des ressources publiques : le Web, Usenet. – Utilisation des outils réseau : Whois, nslookup.
Techniques semi-intrusives (détectables à l'aide d’un système de détection d'intrusion) :
– Utilisation des outils réseau : ping et traceroute.
N.B : Le principe de fonctionnement de Traceroute consiste à envoyer des paquets ICMP ECHO Request avec un paramètre Time-To-Live (TTL) de plus en plus grand (en commençant à 1). Chaque routeur qui reçoit un paquet IP en décrémente le TTL avant de le transmettre. Lorsque le TTL atteint 0, le routeur émet un paquet ICMP d'erreur Time to live exceeded vers la source. Traceroute découvre ainsi les routeurs de proche en proche. Dans la réponse d'un ping, le paramètre TTL permet également de déterminer le nombre de routeurs qui ont été traversés pour effectuer le retour.
Techniques intrusives (détectables) :
– Utilisation des propriétés des protocoles : SNMP, RPC.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
20
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
Sniffing Sniffing
(cid:1) Le Sniffing ou reniflement de trafics constitue l’une des méthodes couramment
utilisée par les pirates informatiques pour espionner le trafic sur le réseau.
(cid:1) Pour ce faire, les pirates informatiques utilisent des sniffers réseau ou renifleurs de réseau, des sortes de sondes que l'on place sur un réseau pour pouvoir le surveiller et soustraire frauduleusement les différents types de données confidentielles susceptibles de les intéresser surtout lorsque ces informations confidentielles susceptibles de les intéresser surtout lorsque ces informations sont transférées par des protocoles qui ne sont pas suffisamment sécurisés comme : FTP, DNS, HTTP.
(cid:1) Le sniffer peut être un équipement matériel ou un logiciel. Généralement, le
matériel est plus puissant et plus efficace que le logiciel.
(cid:1) On distingue deux types de sniffing :
(cid:3) Passive sniffing (cid:3) Active sniffing
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
21
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
Sniffing Sniffing
(cid:1) Passive sniffing : à travers un hub
Lorsqu'une machine veut communiquer avec une autre sur un réseau non-switché (relié par un hub), elle envoie ses messages sur le réseau à l'ensemble des machines et normalement seule la machine destinataire intercepte le message pour le lire, alors que les autres l'ignorent. Ainsi en utilisant la méthode du sniffing, il est possible d'écouter le trafic passant par un adaptateur réseau (carte réseau, carte réseau sans d'écouter le trafic passant par un adaptateur réseau (carte réseau, carte réseau sans fil…). Le sniffer décompose ces messages et les rassemble, ainsi les informations peuvent être analysées à des fins frauduleuses (détecter des logins, des mots de passe, des emails).
(cid:1) Active sniffing : à travers un switch
Un switch transmis une trame à travers un port en s’appuyant sur l’adresse MAC. Ainsi, pour pouvoir intercepter le trafic destiné à une machine destinataire, il suffit d’usurper son identité en utilisant une des techniques d’usurpation d’identité tq ARP spoofing.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
22
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
Sniffing Sniffing
Contre-mesures :
(cid:1) Détection des machines (cartes réseau) qui utilisent le mode « promiscuous1 ». pour cela, on peut soit utiliser un AntiSniff (un logiciel permettant la détection des machines du réseau qui sont en cours d'exécution en mode promiscuous), soit envoyer par exemple une requête ARP en "pseudo-broadcast". Ainsi, si la soit envoyer par exemple une requête ARP en "pseudo-broadcast". Ainsi, si la machine répond, sa carte est en mode promiscuous, sinon elle ne l'est probablement pas.
(cid:1) Utilisation du ARPWATCH – un outil d'administration réseau permettant de surveiller l'activité du protocole ARP d'un réseau informatique et de détecter tout changement des adresses MAC des machines sur ce réseau (contre- mesure du ARP poisoning).
1 : « Promiscuous mode » ou « mode promiscuité » se réfère à une configuration de la carte réseau, qui permet à celle-ci d'accepter tous les paquets qu'elle reçoit, même si ceux-ci ne lui sont pas adressés.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
23
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Publicité
Ingénierie sociale Les attaques réseaux Les attaques système
spoofing IPIP spoofing
(cid:1) Il s’agit d’une usurpation d'adresse IP.
(cid:1) Cette attaque peut être utilisée pour deux raisons différentes :
1. Falsifier la source d'une attaque. 1. Falsifier la source d'une attaque.
Exemple : lors d'une attaque de type DOS, l'adresse IP source des paquets envoyés sera falsifiée pour éviter de localiser la provenance de l'attaque.
2. Profiter d'une relation de confiance entre deux machines pour prendre la main sur l'une des deux afin d’acquérir ses privilèges pour accéder à un certain nombre de service.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
24
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
spoofing IPIP spoofing
C souhaite usurper l’identité de A auprès de B.
1.
2.
3.
C trouve l’adresse IP de A et la met hors service (par exemple avec un SYN Flooding) pour éviter qu'elle ne réponde aux paquets éventuellement envoyés par B. C prédit les numéros de séquence TCP (numéros caractérisant une connexion TCP) de B en lui envoyant des paquets et en analysant les réponses. TCP) de B en lui envoyant des paquets et en analysant les réponses. C lance l'attaque en créant une connexion TCP sur B. Pour ce faire, C forge un paquet TCP avec le flag SYN et l'adresse IP source de A.
4. B répond à A par un paquet TCP avec les flags SYN-ACK. Toutefois, A ne peut
5.
pas le valider car rendu inopérant. C acquitte alors la connexion en forgeant un paquet TCP avec le flag ACK et le bon numéro de séquence (numéro de séquence envoyé par B incrémenté de 1). La connexion est ainsi établie en toute impunité permettant à C d’accéder librement à B.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
25
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
spoofing IPIP spoofing
Contre-mesures :
(cid:1) Ne pas utiliser uniquement l'adresse IP comme méthode d'authentification
(ajouter au moins un login et un password).
(cid:1) Vérifier que son système n'a pas des numéros de séquence TCP facilement
prédictible.
(cid:1) Vérifier que la fonction anti-spoofing est bien présente sur le firewall.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
26
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
spoofing ARPARP spoofing
(cid:1) L'attaque ARP spoofing vise les réseaux locaux Ethernet, qu'ils soient
partitionnés ou non en sous-réseaux.
(cid:1) Une technique de spoofing efficace mais détectable dans
les
logs
d'administration.
(cid:1) Elle permet à l'attaquant de détourner des flux de communications transitant entre une machine cible et une autre machine du réseau en faisant entre une machine cible et une autre machine du réseau en faisant correspondre l’adresse IP de la machine cible à l'adresse MAC de la machine pirate dans les tables ARP des machines du réseau.
(cid:1) Pour ce faire, l’attaquant envoie régulièrement des paquets ARP_reply en broadcast, contenant l'adresse IP cible et la fausse adresse MAC (l’adresse MAC du pirate) afin de modifier les tables dynamiques de toutes les machines du réseau.
(cid:1) Les trames Ethernet à destination la machine cible sont ainsi envoyées à la machine pirate qui stocke le trafic et le renvoie par la suite à la vraie machine en forgeant des trames Ethernet comportant la vraie adresse MAC.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
27
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
spoofing ARPARP spoofing
Contre-mesures :
(cid:1) Avoir des logs régulièrement mis à jour et étudiés.
(cid:1) N'utiliser que des tables ARP statiques.
(cid:1) Utiliser des logiciels spécialisés pour monitorer les paires IP/MAC.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
28
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
spoofing DNSDNS spoofing
(cid:1) L’attaque du DNS spoofing vise la redirection des Internautes vers des sites
pirates.
(cid:1) L’objectif du pirate est de faire correspondre l'adresse IP d'une machine qu'il
contrôle à un nom réel et valide d'une machine publique. contrôle à un nom réel et valide d'une machine publique. (cid:1) Il existe deux principales attaques de type DNS Spoofing :
1. 2.
le DNS ID Spoofing le DNS Cache Poisoning.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
29
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
spoofing DNSDNS IDID spoofing
(cid:1) Si une machine A veut communiquer avec une machine B, la machine A a obligatoirement besoin de l'adresse IP de la machine B. A possédant uniquement le nom de B utilise le protocole DNS pour obtenir l'adresse IP de B à partir de son nom. Une requête DNS est alors envoyée à un serveur DNS, déclaré au niveau de A, demandant la résolution du nom de B en son adresse IP. La requête envoyée est identifiée par un numéro d'identification. Le serveur IP. La requête envoyée est identifiée par un numéro d'identification. Le serveur le même numéro DNS enverra la réponse à cette requête avec d'identification.
(cid:1) L'attaque consiste alors à récupérer ce numéro d'identification pour pouvoir envoyer une réponse falsifiée avant le serveur DNS. Ainsi, la machine A utilisera, sans le savoir, l'adresse IP du pirate et non celle de la machine B initialement destinatrice.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
30
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
Poisoning Cache Poisoning
DNSDNS Cache (cid:1) Les serveurs DNS possèdent un cache permettant de garder pendant un certain temps la correspondance entre un nom de machine du domaine sur lequel il n’a pas autorité et son adresse IP.
(cid:1) Le DNS Cache Poisoning consiste à corrompre ce cache avec de fausses informations. Pour ce faire, le pirate doit avoir sous son contrôle un nom de domaine (soit Domaine) et le serveur DNS ayant autorité sur celui-ci (soit Serveur-Domaine).
(cid:1) Le pirate envoie une requête vers le serveur DNS cible (victime) demandant la (cid:1) Le pirate envoie une requête vers le serveur DNS cible (victime) demandant la
résolution du nom d'une machine du domaine (par exemple, Domaine ).
(cid:1) Le serveur DNS cible relaie cette requête au serveur DNS ayant autorité sur le
domaine en question (càd Serveur-Domaine).
(cid:1) Le serveur DNS du pirate (modifié pour l'occasion) enverra alors, en plus de la réponse, des enregistrements additionnels dans lesquels se trouvent les informations falsifiées à savoir un nom de machine publique associé à une adresse IP du pirate. (cid:1) Les enregistrements additionnels sont alors mis dans le cache du serveur DNS cible. (cid:1) Une machine faisant une requête sur le serveur DNS cible demandant la résolution d'un des noms corrompus aura pour réponse une adresse IP autre que l'adresse IP réelle associée à cette machine.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
31
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
spoofing DNSDNS spoofing
Contre-mesures :
(cid:1) Mettre à jour les serveurs DNS pour éviter la prédictibilité des numéros d'identification et les failles permettant de prendre le contrôle du serveur. d'identification et les failles permettant de prendre le contrôle du serveur.
(cid:1) Configurer le serveur DNS pour qu'il ne résolve directement que les noms
des machines du domaine sur lequel il a autorité.
(cid:1) Limiter le cache et vérifier qu'il ne garde pas les enregistrements
additionnels.
(cid:1) Ne pas baser de systèmes d'authentifications par le nom de domaine.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
32
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
ManMan--inin--thethe--middlemiddle
(cid:1) L'attaque de l'homme du milieu ou man-in-the-middle attack est une attaque qui vise l’interception des communications entre deux parties, sans que ni l'une ni l'autre ne puisse se douter que le canal de communication entre elles a été compromis.
(cid:1) Dans l'attaque de l'homme du milieu, l'attaquant a non seulement la possibilité de lire, mais aussi de modifier les messages. Son but est de se faire passer pour l'un voire même les 2 correspondants, en utilisant, par exemple : l'ARP Spoofing, le DNS Poisoning, l'analyse de trafic, ou le déni de service.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
33
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
attack Replay attack Replay
(cid:1) Une attaque par re-jeu (ou replay attack) est une forme d'attaque réseau dans laquelle une transmission est malicieusement ou frauduleusement répétée par une tierce partie interceptant les paquets sur la ligne.
(cid:1) Exemple :
Supposons qu'Alice veuille prouver son identité à Bob. Bob demande le mot de passe Supposons qu'Alice veuille prouver son identité à Bob. Bob demande le mot de passe à Alice, que cette dernière envoie (après l'avoir crypté). Pendant ce temps Ève écoute la conversation et stocke le message contenant le mot de passe. Une fois l'échange terminé, Ève contacte Bob en se faisant passer pour Alice. Quand Bob lui demande son mot de passe, Ève renvoie le message qu'elle avait préalablement intercepté sans pour autant il est chiffré). Bob croit donc avoir une communication avec Alice.
le comprendre (car
(cid:1) Contre-mesure :
Utilisation de protocoles de sécurité tq IPSec qui implémente un mécanisme d'anti- rejeu basé sur l'utilisation d'un code d'authentification de message ou MAC.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
34
1
Publicité
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
DéniDéni dede service
(DOS) service (DOS)
(cid:1) Le déni de service ou "Denial-Of-Service" (DOS) est une attaque très évoluée visant à
rendre muette une machine en la submergeant de trafic inutile.
(cid:1) Il peut y avoir plusieurs machines à l'origine de cette attaque. On parle alors d’une
attaque distribuée (DDoS) qui vise à anéantir des serveurs, des sous-réseaux …
(cid:1) Cette attaque est très difficile à contrer ou à éviter. (cid:1) Cette attaque est très difficile à contrer ou à éviter.
(cid:1) Exemples d’attaques créant un déni de service :
(cid:2) Ping of death (cid:2) Ping flooding (cid:2) Smurf and fraggle (cid:2) Inondation SYN
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
35
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
DéniDéni dede service
(DOS) service (DOS)
death PingPing ofof death (cid:1) Un ping of death est un ping qui a une longueur de données supérieure à la taille maximale autorisée. Lors de son envoi, le ping of death est fragmenté en paquets plus petits. La machine victime qui reçoit ces paquets doit alors les reconstruire. Certains systèmes ne gèrent pas cette fragmentation, et se bloquent, ou crashent complètement. (cid:1) Contre-mesures : (cid:1) Contre-mesures :
(cid:2) Mettre à jour l'OS. (cid:2) Test de la taille des paquets. (cid:2) Test de la fragmentation.
PingPing flooding flooding (cid:1) Cette attaque consiste à envoyer un flux maximal de ping vers une machine cible
(victime). (cid:1) Contre-mesure :
(cid:2) Utilisation d’un firewall.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
36
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
DéniDéni dede service
(DOS) service (DOS)
fraggle Smurf andand fraggle Smurf
(cid:1) Il s’agit d’un ping flooding un peu particulier.
(cid:1) Cette attaque se déroule en deux étapes :
1. La première étape consiste à récupérer l'adresse IP de la machine cible (victime)
par spoofing.
2. La seconde étape consiste à envoyer un flux maximal de paquets ICMP ECHO Request aux adresses de Broadcast. Chaque paquet comporte comme adresse source l'adresse spoofée de la machine cible. Toutes les machines du réseau répondent à la machine cible qui recevra par conséquent un maximum de réponses au ping saturant totalement sa bande passante.
(cid:1) Contre-mesures :
(cid:2) Configurer le firewall pour filtrer les paquets ICMP echo request ou les limiter à
un pourcentage de la bande passante.
(cid:2) Configurer le routeur pour désactiver le broadcast.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
37
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
DéniDéni dede service
(DOS) service (DOS)
Inondation SYNSYN (SYN(SYN Flooding Inondation
Attack) Flooding Attack)
(cid:1) Une demande de session TCP se fait en trois étapes:
– le client envoie au serveur un paquet SYN avec un numéro de séquence initial
–
Nclient et un numéro d'acquittement nul ; le serveur place alors cette requête dans sa file d'attente de connexion et renvoie au client un paquet SYN|ACK de numéro de séquence Nserveur et un renvoie au client un paquet SYN|ACK de numéro de séquence Nserveur et un numéro d'acquittement égal à Nclient + 1 ;
– le client répond par un paquet ACK de numéro de séquence Nclient + 1 et un
numéro d'acquittement Nserveur + 1 ;
(cid:1) La connexion est alors établie et le client et le serveur peuvent commencer à
échanger des données.
(cid:1) Dans l’attaque inondation SYN, l’attaquant envoie de nombreuses demandes de connexion (paquets TCP SYN) avec des adresses sources usurpées (spoofées). La machine cible (victime) alloue des ressources pour chaque demande reçue. Une fois les ressources disponibles sont épuisées, les demandes des clients légitimes se voient refuser. SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
38
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
DéniDéni dede service
(DOS) service (DOS)
Inondation SYNSYN (SYN(SYN Flooding Inondation
Attack) Flooding Attack)
(cid:1) Contre-mesure :
(cid:2) Utilisation des SYN cookies – des valeurs particulières des numéros de séquences initiales générés par un serveur lors d'une demande de connexion TCP. En utilisant un SYN cookie, le serveur n’alloue pas une ressource pour enregistrer la demande de connexion du client mais plutôt il va se servir du réseau comme d’une zone mémoire en envoyant au client les informations dont il a besoin pour d’une zone mémoire en envoyant au client les informations dont il a besoin pour établir la connexion. Le client les lui retournera par la suite.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
39
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
bombing MailMail bombing
(cid:1) Cette attaque consiste à envoyer un nombre faramineux d'emails (plusieurs milliers
par exemple) à un ou plusieurs destinataires.
(cid:1) Le but étant de :
(cid:2) saturer le serveur de mails (cid:2) saturer la bande passante du serveur et du ou des destinataires, (cid:2) rendre impossible aux destinataires de continuer à utiliser l'adresse électronique.
(cid:1) L’attaquant doit se procurer un logiciel permettant de réaliser le mail bombing.
(cid:1) Contre-mesures :
(cid:2) Posséder plusieurs boîte aux lettres : une principale que vous ne divulguez qu'aux personnes dignes de confiance, et une à laquelle vous tenez moins, utilisée par exemple pour s'inscrire à des services en ligne sur Internet ;
(cid:2) Installer un logiciel antispam qui interdira la réception de plusieurs messages
identiques à un intervalle de temps trop court.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
40
1
PLAN DU CHAPITRE 2
VULNÉRABILITÉS ET ATTAQUES DE SÉCURITÉ
1
2
3
Vulnérabilités Vulnérabilités
Vulnérabilités au niveau organisationnel Vulnérabilités au niveau organisationnel Vulnérabilités au niveau physique Vulnérabilités au niveau physique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique Vulnérabilités au niveau technologique
Attaques de sécurité Attaques de sécurité
Ingénierie sociale Ingénierie sociale Les attaques réseaux Les attaques réseaux Les attaques système Les attaques système
Typologie des attaquants Typologie des attaquants
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
41
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
portscan)) Balayage dede portport ((portscan Balayage
(cid:1) Le balayage de port est une technique informatique visant à rechercher les ports
ouverts d’une machine (ordinateur, serveur, ...).
(cid:1) Utilisé majoritairement par deux catégories de personnes :
(cid:2) Les administrateurs réseaux : le balayage de port servira aux administrateurs
réseaux afin de vérifier la sécurité de leur réseau et leurs serveurs ;
(cid:2) Les pirates informatiques : il permet également aux pirates informatiques de (cid:2) Les pirates informatiques : il permet également aux pirates informatiques de préparer une intrusion sur une machine en tentant de trouver une faille dans le système informatique.
(cid:1) L’outil le plus utilisé pour le balayage de port est Nmap. Il s’agit d’un logiciel gratuit permettant de détecter comment réagissent les ports d’une machine. Il donne aussi accès à des informations telles que le système d’exploitation utilisé, sa version et certains logiciels installés sur la machine cible.
(cid:1) Contre-mesures :
(cid:2) Utilisation d’un firewall et d’un système de détection d’intrusion.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
42
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
passe Cassage dede motmot dede passe Cassage
(cid:1) Les mots de passe de la plupart des logiciels sont stockés cryptés dans un fichier. Pour obtenir un mot de passe, il suffit de récupérer ce fichier et de lancer un logiciel soit de dictionary cracking, soit de brute force cracking.
1. Attaque par dictionnaire (Dictionary Cracking)
(cid:3)
L’attaque du dictionary cracking consiste à utiliser un logiciel qui va tester un nombre limité de mots, de manière à trouver le mot de passe désiré sachant que nombre limité de mots, de manière à trouver le mot de passe désiré sachant que chaque mot de passe est en fait un mot d'usage courant (un prénom, un nom, ou une abréviation). (cid:3) Contre-mesures :
(cid:2) N'utiliser pas de mots de passe signifiant quelque chose. (cid:2) Utiliser plutôt une combinaison de chiffres et de lettres. (cid:2) Changer vos mots de passe régulièrement. (cid:2) L'utilisation d'autres techniques pour la protection par mots de passe est
recommandée.
SÉCURITÉ INFORMATIQUE - II3
MAROUA BAKRI
ENSI
43
1
Vulnérabilités Attaques de sécurité Typologie des attaquants
Ingénierie sociale Les attaques réseaux Les attaques système
passe Cassage dede motmot dede passe Cassage
2. Attaque par force brute (Brute force cracking)
(cid:3) Cette technique consiste à tester de façon exhaustive toutes les combinaisons possibles de caractères (alphanumériques + symboles), de manière à trouver au moins un mot de passe valide. Cette attaque se base sur le fait que n'importe quel mot de passe est crackable et que ce n'est qu'une histoire de temps. quel mot de passe est crackable et que