Sécurité Informatique

Information Security · notes

Voir tous les documents en sécurité informatique

S curit

Informatique

Patrick Ducrot

[email protected]

http://www.ducrot.org/securite.pdf

Plan du document

G n ralit s&&&&&&&&&&&&&&&&&&&&&&&&& 3

Les menaces&&&&&&&&&&&&&&&&&&&&&&&& 28

Vuln rabilit s du r seau&&&&&&&&&&&& 63

Vuln rabilit s applicatives &&&&&&& 100

S curit des syst mes &&&&&&&&&&&&&&156

Les outils d'attaque/d fense &&&&&& 160

Chiffrement, tunnels et vpn &&&&&&& 219

Firewall &&&&&&&&&&&&&&&&&&&&&&&&&& 238

Les honeypots &&&&&&&&&&&&&&&&&&&&& 254

WiFi et s curit &&&&&&&&&&&&&&&&&& 260

Conseils et conclusion&&&&&&&&&&&&&&274

30/08/2013

  • ENSICAEN -

(c) dp

2

G n ralit s

30/08/2013

  • ENSICAEN -

(c) dp

3

Qu'est ce qu'un syst me

d'information ?

Syst me d information :

organisation des activit s consistant

acqu rir, stocker, transformer, diffuser, exploiter, g rer

... les informations

Un des moyens techniques

pour faire fonctionner un syst me dinformation est dutiliser un

Syst me informatique

30/08/2013

  • ENSICAEN -

(c) dp

4

La s curit des syst mes

informatiques

" Les syst mes informatiques sont au cSur

des syst mes d information.

" Ils sont devenus la cible de ceux qui

convoitent linformation.

" Assurer la s curit de linformation implique

dassurer la s curit des syst mes

informatiques.

30/08/2013

  • ENSICAEN -

(c) dp

5

La s curit des syst mes

informatiques

Erreurs de saisie

Confidentialit

Int grit

Virus

Int grit

Disponibilit

RESEAU

Attaques r seau

Confidentialit ( coute)

Int grit (modification paquets)

Disponibilit (saturation)

Acc s illicites (intrusion)

confidentialit

Int grit

Disponibilit

Rayonnements

confidentialit

30/08/2013

  • ENSICAEN -

(c) dp

6

Origine des attaques

30/08/2013

  • ENSICAEN -

(c) dp

7

Objectifs de la s curit

informatique

" Quelques objectifs garantir:

int grit

confidentialit

Disponibilit

Authentification

Non r pudiation

30/08/2013

  • ENSICAEN -

(c) dp

8

Evolution des risques

Croissance de l'Internet

Croissance des attaques

Failles des technologies

Failles des configurations

Failles des politiques de s curit

Changement de profil des pirates

30/08/2013

  • ENSICAEN -

(c) dp

9

Qui sont les pirates ?

" Peut tre n'importe qui avec l' volution et la vulgarisation des

connaissances.

" Beaucoup d'outils sont disponibles sur Internet.

" Vocabulaire:

script kiddies

hacktiviste

hackers

" white hats

" black hats

" grey hats

" cracker

" carder

" phreaker

LulzSec

30/08/2013

  • ENSICAEN -

(c) dp

10

Ph nom nes techniques

" Explosion de la technologie des transferts de

donn es (comme par exemple le cloud

computing )

" Grande complexit des architectures de

syst mes.

" Ouverture (pas toujours ma tris e) des

r seaux de communication

30/08/2013

  • ENSICAEN -

(c) dp

11

Ph nom nes organisationnels

" Besoin de plus en plus d'informations

" Grande diversit dans la nature des

informations:

donn es financi res

donn es techniques

donn es m dicales

&

" Ces donn es constituent les biens de

l'entreprise et peuvent tre tr s convoit es.

30/08/2013

  • ENSICAEN -

(c) dp

12

Objectifs des attaques

" D sinformer (exemple: lagence Reuters annonce la mort du

prince Saoud Al-Fay cal op r des intestins le 15 ao t 2012)

" Emp cher l'acc s une ressource

" Prendre le contr le d'une ressource

" R cup rer de l'information pr sente sur le syst me

" Utiliser le syst me compromis pour rebondir

" Constituer un r seau de botnet (ou r seau de machines

zombies)

30/08/2013

  • ENSICAEN -

(c) dp

13

Les botnets

"

La notion de botnet date des premiers r seaux irc (d but des ann es 1990).

" R seau de machines contr l es par un bot herder ou botmaster .

" Un botnet peut tre contr l par

  • Serveurs irc
  • Serveurs web
  • Requ tes DNS
  • Messageries instantan es
  • Peer to Peer
  • Skype
  • &

30/08/2013

  • ENSICAEN -

(c) dp

14

Les botnets

"

"

Estimation: une machine sur quatre fait partie dun botnet, soit environ 154 millions de machines (Vinton

Cerf Davos en janvier 2007).

Un botnet peut tre utilis pour:

Installer des spywares.

Envoyer du spam

Vol dinformations sensibles (avec un keylogger par exemple).

Paralyser un r seau en d ni de services

Installer un site web malicieux (phishing)

Truquer les statistiques de sites webs (sondage en lignes authentifi s par des adresses IP,

r mun ration sur des clics de banni res, &)

&

"

Quelques exemples:

Jeanson James Ancheta, condamn en 2006 57 mois de prison ferme et trois ans de libert s

surveill es, la t te dun botnet estim 400 000 machines.

Pirate connu sous le pseudo de 0x80 . Lire larticle:

http://www.washingtonpost.com/wp-dyn/content/article/2006/02/14/AR2006021401342.html

30/08/2013

  • ENSICAEN -

(c) dp

15

Botnet irc

30/08/2013

  • ENSICAEN -

(c) dp

16

Botnet p2p

30/08/2013

  • ENSICAEN -

(c) dp

17

Motivations des attaques

" Vol dinformations

" Cupidit

" Modifications dinformations

" Vengeance/rancune

" Politique/religion

" D fis intellectuels

source: http://www.zone-h.fr

30/08/2013

  • ENSICAEN -

(c) dp

18

Cible des pirates

" Les tats

" Serveurs militaires

" Banques

" Universit s

" Tout le monde

30/08/2013

  • ENSICAEN -

(c) dp

19

La s curit : une n cessit

Informaticiens

Utilisateurs

Logiciels

L gislation

Contrats

Strat gie de s curit

Mat riel

R seaux

30/08/2013

  • ENSICAEN -

Publicité

(c) dp

20

Niveaux de s curisation

" Sensibilisation des utilisateurs aux probl mes de

s curit .

" S curisation des donn es, des applications, des

syst mes d'exploitation.

" S curisation des t l communications.

" S curisation physiques du mat riel et des acc s.

30/08/2013

  • ENSICAEN -

(c) dp

21

Politique de s curit

" Compromis fonctionnalit - s curit .

"

Identifier les risques et leurs cons quences.

" Elaborer des r gles et des proc dures mettre en Suvre pour

les risques identifi s.

" Surveillance et veille technologique sur les vuln rabilit s

d couvertes.

" Actions entreprendre et personnes contacter en cas de

d tection d'un probl me.

30/08/2013

  • ENSICAEN -

(c) dp

22

Mise en place d'une politique de

s curit

" Mise en Suvre

" Audit

" Tests d'intrusion

" D tection d'incidents

" R actions

" Restauration

30/08/2013

  • ENSICAEN -

(c) dp

23

Quelques m thodes

" EBIOS (Expressions des Besoins et Identification des

Objectifs de S curit )

http://www.ssi.gouv.fr/fr/confiance/ebios.html

" MEHARI (MEthode Harmonis e d'Analyse de

Risques)

http://www.clusif.asso.fr/fr/production/mehari

30/08/2013

  • ENSICAEN -

(c) dp

24

La norme ISO 27000

"

"

ISO 2000 Vocabulaire et d finitions

ISO 27001 (octobre 2005) sp cifie un Syst me de Gestion de la

S curit des Syst mes dInformation (Plan/Do/Check/Act))

Planifier

Mettre en Suvre

Am liorer

V rifier

"

ISO 27002 (rempla ant la norme 17799 depuis le 1er juillet

2007) est un code de bonnes pratiques

" Plus dinformations: http://www.iso27001security.com/

30/08/2013

  • ENSICAEN -

(c) dp

25

La norme ISO 27000

30/08/2013

  • ENSICAEN -

(c) dp

26

Application PSSI

Eviter ceci:

30/08/2013

  • ENSICAEN -

(c) dp

27

Les menaces

30/08/2013

  • ENSICAEN -

(c) dp

28

Techniques d'attaques

" Social Engineering

" MICE (Money, Ideology, Compromise, Ego)

" Dumpster diving

" Shoulder surfing

" Sniffing

" Scannings

" etc.

30/08/2013

  • ENSICAEN -

(c) dp

29

Exemple de social

engineering

" Kevin Mitnick

3 livres, 1 film

(Cybertraque).

Piratage des r seaux

t l phoniques.

Attaque des machines

de Tsumotu Shimomura

au San Diego

Supercomputing Center.

5 ans de prison et sous

interdiction dutiliser des

ordinateurs.

30/08/2013

  • ENSICAEN -

(c) dp

30

Dissimulation d'informations

" L'information peut tre dissimul e dans un

but de protection (mot de passe, &) ou dans

des buts moins l gaux.

" Diff rentes m thodes pour s' changer de

l'information de mani re s re:

chiffrement (sym trique,asym trique)

st ganographie

" Tout n'est pas autoris par la loi.

30/08/2013

  • ENSICAEN -

(c) dp

31

St ganographie

" Proc d ancien de dissimulation d'informations sensibles

parmi d'autres informations moins importantes.

" Exemple: correspondance attribu e George Sand et Alfred

de Musset:

Quand je mets vos pieds un ternel hommage,

Voulez-vous qu'un instant je change de visage ?

Vous avez captur les sentiments d'un coeur

Que pour vous adorer forma le cr ateur.

Je vous ch ris, amour, et ma plume en d lire

Couche sur le papier ce que je n'ose dire.

Avec soin de mes vers lisez les premiers mots,

Vous saurez quel rem de apporter mes maux.

Cette indigne faveur que votre esprit r clame

Nuit mes sentiments et r pugne mon me

30/08/2013

  • ENSICAEN -

(c) dp

32

St ganographie

" Moyens modernes: dissimuler de

linformation dans des fichiers graphiques,

sons, vid os.

" Cas particulier du watermarking.

30/08/2013

  • ENSICAEN -

(c) dp

33

Menaces li es aux r seaux

" Menaces actives

Panne, mauvaise utilisation, pertes d'informations

Contamination (virus, vers, spyware)

Spam, phishing

Chevaux de troie (backdoors)

D nis de services

Intrusions

Bombes logiques

&

" Menaces passives

coute des lignes

Analyse de trafic

&

Source: rapport PandaLabs 2012

30/08/2013

  • ENSICAEN -

(c) dp

34

Virus

" Portion de code inoffensive ou destructrice capable de se

reproduire et de se propager.

" Diff rents types de virus:

Virus boot

Virus dissimul dans les ex cutables

Macro virus

" Diff rentes contaminations possibles:

change de disquettes

Pi ces jointes au courrier lectronique

Ex cutables r cup r s sur Internet

etc.

30/08/2013

  • ENSICAEN -

(c) dp

35

Vers

" Proches des virus mais capables de se propager sur d'autres

ordinateurs travers le r seau.

" Un moyen courant de propagation: le carnet d'adresses

d'outlook (ex: "I Love you": d ni de service sur les serveurs

web).

" Quelques exemples:

Code Red (utilisation d'une faille des serveurs IIS et

d figuration des sites)

Blaster (utilisation d'une faille du protocole windows DCM

RPC)

30/08/2013

  • ENSICAEN -

(c) dp

36

Propagation du ver Sapphire:

http://www.caida.org/research/security/sapphire

25 janvier 2003, 05:29 0 victime

25 janvier 2003, 06:00 74 855 victimes

30/08/2013

  • ENSICAEN -

(c) dp

37

Propagation du ver Waledac

Description du ver: http://www.f-secure.com/v-descs/email-worm_w32_waledac_a.shtml

http://windows7news.com/2010/02/25/operation-b49-waledac-botnet-take-down/

30/08/2013

  • ENSICAEN -

(c) dp

38

Chevaux de troie

" Tr s r pandu (exemples: attaque du minist re de l conomie et

des finances rendu public en d cembre 2010, attaque contre

AREVA rendu public le 29 septembre 2011, infections par des

vuln rabilit s dInternet Explorer en septembre 2012, &)

" Quelques exemples anciens de chevaux de Troie:

Back Orifice

Permet de l administration distance .

Sockets23 (Socket de Troie)

Signalait la pr sence des ordinateurs infect s sur des

serveurs de discussion en direct de type irc.

30/08/2013

  • ENSICAEN -

(c) dp

39

Les spywares

" D finition du spyware (http://en.wikipedia.org/wiki/Spyware):

Un spyware ("espiogiciel") est un logiciel qui collecte des informations d'une

machine et les envoie l'insu de l'utilisateur sans son consentement.

" Concept invent par Microsoft en 1995.

" Un spyware se d cline aujourd'hui en "adware" (logiciel d'affichage de

publicit ) et en "malware" ("pourriciel", logiciels hostiles)

Publicité

30/08/2013

  • ENSICAEN -

(c) dp

40

Techniques d'infection des

spywares

Les logiciels li s (bundles): installation du spyware en m me temps qu'un

logiciel l gitime (KaZaA: Cydoor, codec DivX, &)

La navigation sur Internet

exploitation de failles (essentiellement mais pas uniquement avec Internet

Explorer)

Installation volontaire (par acceptation) d'un logiciel, activeX, plug-in

"

"

"

La messagerie incitant par SPAM visiter des sites douteux.

" Une exemple particulier: 2 septembre 2008 travers le webmail de la Poste

http://www.01net.com/editorial/389835/laposte.net-a-diffuse-involontairement-une-publicite-piegee/

30/08/2013

  • ENSICAEN -

(c) dp

41

D tection de spyware

" Comportement anormal de la machine:

Fen tres "popup" intempestive.

Page d'accueil du navigateur modifi e.

Apparitions d'ic nes sur le bureau.

Connexions Internet intempestives.

Trafic r seau anormal.

D sactivation des outils de s curit locaux.

"

"

Les outils de s curit locaux:

DLL modifi e (d tectable par un antivirus).

Firewall personnel

Outils anti rootkits

Les outils de s curit r seau:

Connexions r currentes et/ou nocturnes.

T l chargements suspects.

Connexions vers des sites r put s pour tre li s au spyware.

Connexions vers des sites non r f renc s dans un dns.

Connexions vers des sites .ru .cc .tw .cn &

30/08/2013

  • ENSICAEN -

(c) dp

42

Les "anti spywares"

"

"

En 2000, Gibson Research d veloppe le 1er progamme antispyware: OptOut

(http://grc.com/optout.htm).

Beaucoup de programmes commerciaux pour liminer les spywares qui

proposent tous un d tecteur gratuit; quelques exemples:

XoftSpy :

NoAdware:

Anonymizer's Anti-Spyware

http://www.paretologic.com/xoftspy/lp/14/

http://www.noadware.net/new3/?hop=comparets

http://www.zonelabs.com

Et bien d'autres&

" Quelques solutions domaine public:

Spybot

Logiciels Microsoft

&

http://www.spybot.info/fr

http://www.microsoft.com/downloads

30/08/2013

  • ENSICAEN -

(c) dp

43

La protection contre les spywares

" Pas de protection universelle puisqu'en perp tuelles

volutions.

" Quelques r gles respecter n anmoins:

Sensibiliser les utilisateurs sur les risques li s l'installation

de logiciels non directement utiles (barres dans les

navigateurs, codec DivX, &)

Ne pas consulter des sites douteux.

Inciter les utilisateurs signaler l'infection de leur machine

par un spyware.

Utiliser des outils de protections sp cifiques

30/08/2013

  • ENSICAEN -

(c) dp

44

SPAM

"

"

"

"

D finition de la CNIL: Envoi massif et parfois r p t

de courriers lectroniques non sollicit s des

personnes avec lesquelles lexp diteur na jamais eu

de contact au pr alable, et dont il a capt ladresse

lectronique de fa on irr guli re.(pourriel en

fran ais).

SPAM=Spiced Pork And Meat, popularis par un

sketch des Monty Python

(http://www.dailymotion.com/swf/x3a5yl)

Un message va tre d pos dans une liste de relais

de messagerie qui vont envoyer une copie chaque

destinataire.

Courrier bas sur une liste dadresses collect es de

mani re d loyale et illicite.

" Messages peu co teux lenvoi mais co teux pour

le destinataire.

30/08/2013

  • ENSICAEN -

(c) dp

45

Le spam en quelques chiffres

90 % des courriers chang s sont des spams

6500 nouvelles pages webs associ es au spam d couvertes chaque jour (1 page toutes les

13 secondes).

99 % du spam est relay par des machines de particuliers

1er semestre 2009: relais de spams par pays et par continent:

"

"

"

"

Source : Rapport Sophos 2009 sur les menaces de la s curit

30/08/2013

  • ENSICAEN -

(c) dp

46

Protections contre le spam

c t utilisateurs

" Ne rien acheter par linterm diaire de publicit faite par un spam (des tudes

indiquent que 29% des utilisateurs le font).

" Ne jamais r pondre un spam.

" Ne pas mettre dadresses lectroniques sur les sites webs mais les encoder par

un script ou dans une image (exemple: http://www.caspam.org); voir transparent

suivant.

"

Etre prudent dans le remplissage de formulaires demandant des adresses

lectroniques; on peut parfois utiliser des adresses jetables . Exemple:

http://www.jetable.org (adresse valable dune heure un mois, certains sites

peuvent ne pas accepter ce genre dadresses).

"

Protection au niveau du client de messagerie (gestion des "ind sirables") .

30/08/2013

  • ENSICAEN -

(c) dp

47

Exemple de codage dadresse

<HTML>

Laisser un message

<a href="mailto:[email protected]"> ici </a>

</HTML>

<HTML>

Laisser un message

<script type="text/javascript">

//<! MOK!KFD4324:84T:9aF9-.8R-T7T+a!K!KFTb.(.`S&bKR7j51&(*LSTS,P FF\"

T\"MM0<qvo!Q}rsO#6w79B?73GC9A@7Is%oz6r7".charCodeAt(i)+49)%95+32);eval(d)

//]]>

</script>

</HTML>

30/08/2013

  • ENSICAEN -

(c) dp

48

Adresse jetable

30/08/2013

  • ENSICAEN -

(c) dp

49

Protection contre le spam

sur les serveurs de messageries

Protection d licate: la fronti re entre un courriel et un pourriel nest pas toujours franche et il

ne faut pas rejeter des courriers r els.

Un serveur de courrier doit tre bien configur (en particulier, pas dOpen Relay ).

Gestion de listes blanches.

Gestion de listes noires:

Manuellement

Par utilisation de bases de donn es de relais ouverts (Exemple:

http://www.spamhaus.org).

Gestion de listes grises.

D tection de serveurs zombies (postscreen/postfix)

Des outils de filtrage en aval:

spam assassin

pure message (sophos)

"

"

"

"

"

"

"

30/08/2013

  • ENSICAEN -

(c) dp

50

Effet du grey listing (13 mars

2006)

30/08/2013

  • ENSICAEN -

(c) dp

51

Phishing

" Contraction de PHreaking et fISHING (Hame onnage).

" Technique d'ing nierie sociale utilis e par des arnaqueurs (scammers)

" Technique ancienne mais utilis e massivement depuis 2003.

" Par le biais de courrier lectronique, messages instantan s, site webs,

etc., on tente de duper l'utilisateur en le faisant cliquer sur un lien.

"

"

L'objectif est d'obtenir des adresses de cartes de cr dit, des mots de

passe, etc.

Les adresses sont collect es au hasard, mais statistiquement un

utilisateur peut avoir l'impression de recevoir un courrier d'un site qui lui

est familier (banque, &).

30/08/2013

  • ENSICAEN -

(c) dp

52

Exemples de cible de

phishing

" Visa

" eBay

" Citibank

" PayPal

" Banques

" Aujourdhui: tout le monde

30/08/2013

  • ENSICAEN -

(c) dp

53

Exemple phishing

Dear valued PayPal member:

Due to concerns, for the safety and integrity of the paypal

account we have issued this warning message.

It has come to our attention that your PayPal account information needs to be

updated as part of our continuing commitment to protect your account and to

reduce the instance of fraud on our website. If you could please take 5-10 minutes

out of your online experience and update your personal records you will not run into

any future problems with the online service.

However, failure to update your records will result in account suspension.

Please update your records on or before Oct 04, 2005.

Once you have updated your account records your paypal account

service will not be interrupted and will continue as normal.

To update your PayPal records click on the following link:

http://www.paypal.com/cgi-bin/webscr?cmd=_login-run

Publicité

Thank You.

PayPal UPDATE TEAM

http://209.133.49.211/icons/cgi-bin/login.html

30/08/2013

  • ENSICAEN -

(c) dp

54

Faux site paypal

30/08/2013

  • ENSICAEN -

(c) dp

55

Exemple phishing eBay

30/08/2013

  • ENSICAEN -

(c) dp

56

Faux site eBay

30/08/2013

  • ENSICAEN -

(c) dp

57

Exemple phishing Caisse-

Epargne (27 novembre 2009)

30/08/2013

  • ENSICAEN -

(c) dp

58

Protection contre le phishing

"

"

"

"

"

V rifier la pertinence des messages.

Ne pas cliquer sur un lien (mais taper l'adresse dans le

navigateur).

Etre prudent avec les formulaires demandant des

informations confidentielles.

Lors de la saisie d'informations confidentielles, v rifier que

l'information est chiffr e et le certificat valide.

Certains sites commerciaux (ebay, paypal, &) rappellent le

nom d'utilisateur dans les courriers envoy s. Un courrier

commen ant par quelque chose ressemblant "Cher

utilisateur d'ebay" peut tre par cons quent suspect.

30/08/2013

  • ENSICAEN -

(c) dp

59

Le "scam"

" Pratique frauduleuse d'origine africaine

("ruse") pour extorquer des fonds des

internautes.

" R ception d'un courrier lectronique du

descendant d'un riche africain d c d dont il

faut transf rer les fonds.

" Connue aussi sous le nom de 419 en

r f rence l'article du code p nal nig rian

r primant ce type d'arnaque.

30/08/2013

  • ENSICAEN -

(c) dp

60

Exemple de "scam"

Objet: ASSISTANCE

GEORGES TRAORE ABIDJAN,C TE D'IVOIRE. AFRIQUE DE L'OUEST.

Bonjour,

Je vous prie de bien vouloir excuser cette intrusion qui peut para tre surprenante premi re vue d'autant qu'il

n'existe

aucune relation entre nous. Je voudrais avec votre accord vous pr senter ma situation et vous proposer une

affaire qui

pourrait vous int resser. Je me nomme Georges TRAORE, j'ai 22 ans et le seul fils de mon P re Honorable

RICHARD

ANDERSON TRAORE qui tait un homme tr s riche, n gociant de Caf /Cacao bas Abidjan la Capitale

Economique de la C te d'Ivoire, empoisonn r cemment par ses associ s. Apr s la mort de ma m re le 21

Octobre 2000,

mon p re m'as pris sp cialement avec lui. Le 24 D cembre 2003 est survenu le d c s de mon p re dans une

clinique

priv e (LAMADONE) Abidjan. Avant sa mort, secr tement, il m'a dit qu'il a d pos une somme d'un montant

de

($8,500,000) Huit Millions Cinq Cent Mille Dollars Am ricains dans une valise dans une Compagnie de S curit

Financi re en mon nom comme h ritier. En outre, il m'a dit que c'est par rapport cette richesse qu'il a t

empoisonn

par ses associ s. Il me recommande aussi de chercher un associ tranger qui pourrait honn tement me faire

b n ficier

Servir de gardien ;

  • Fournir un compte pour le transfert de fonds ;
  • M'aider le rejoindre dans son pays ;
  • Investir dans un domaine profitable.

de son assistance pour sauver ma vie et assurer mon existence. - Changement de b n ficaire ;

-

-

-

-

D'ailleurs, je vous donnerai 25 % et 5% serviront aux d penses ventuelles qui seront effectu es.

&.

30/08/2013

  • ENSICAEN -

(c) dp

61

Cons quences des virus, vers,

spywares, spam&

" Perte de donn es

" Perte de temps de travail

" Perte dimage de marque

" Perte de fonctionnalit s (syst me ou

email bloqu s)

" Perte de confidentialit

30/08/2013

  • ENSICAEN -

(c) dp

62

Vuln rabilit s des

r seaux

30/08/2013

  • ENSICAEN -

(c) dp

63

Vuln rabilit des r seaux

" Les r seaux peuvent tre vuln rables:

par une mauvaise impl mentation des

piles udp/ip et tcp/ip.

par des faiblesses des protocoles

30/08/2013

  • ENSICAEN -

(c) dp

64

Rappel : Ent te IP

32 bits

Version IHL

Type Service

Longueur Totale

Identification

Flags D calage Fragment

TTL

Protocole

Contr le ent te

Adresse Source

Adresse Destination

Options

Remplissage

30/08/2013

  • ENSICAEN -

(c) dp

65

Rappel: Ent te UDP

32 bits

Port source

Port destination

Longueur UDP

Total de contr le UDP

30/08/2013

  • ENSICAEN -

(c) dp

66

Rappel: Ent te TCP

32 bits

Port source

Port destination

Num ro de s quence

Num ro d'acquittement

Long

ent te

TCP

U A P R S F

R C S S Y I

G K H T N N

Taille de la fen tre

Total de contr le

Pointeur d'urgence

Options (0, 1 ou plusieurs mots de 32 bits

Donn es (optionnelles)

30/08/2013

  • ENSICAEN -

(c) dp

67

Rappel: tablissement d'une

connexion TCP

" Connexion en 3 temps (Three Way

Handshake).

30/08/2013

  • ENSICAEN -

(c) dp

68

Sniffer

" Outil de base indispensable.

" Permet de visualiser les trames sur un

segment de r seau.

" N cessite des droits administrateurs.

" Attention au probl me juridique

" Utilise des sockets en mode promiscuous

socket (AF_INET,SOCK_RAW,IPPROTO_RAW)

30/08/2013

  • ENSICAEN -

(c) dp

69

Sniffer

" Beaucoup de logiciels sniffers existants.

" Liste sur

http://packetstormsecurity.org/sniffers

" Le sniffer de base pour unix: tcpdump

Disponible sur http://www.tcpdump.org.

Grammaire tr s volu e.

Affiche les ent tes de paquets r pondant au

crit re sp cifi .

30/08/2013

  • ENSICAEN -

(c) dp

70

Sniffer multiplateformes

" wireshark (http://www.wireshark.org)

Interpr tation de

plusieurs centaines

de protocoles

applicatifs

30/08/2013

  • ENSICAEN -

(c) dp

71

sniffer plus "sp cialis ": Cain &

Abel

30/08/2013

  • ENSICAEN -

(c) dp

72

IP Spoofing

" M thode d'attaque qui parodie l'adresse IP d'un

autre ordinateur (usurpation).

" Permet de brouiller les pistes ou d'obtenir un

acc s des syst mes sur lesquels

l'authentification est fond e sur l'adresse IP

(rlogin, rsh sur les machines num ro de

s quence TCP pr visible).

30/08/2013

  • ENSICAEN -

(c) dp

73

Usurpation d'identit

" Exemple d'utilisation: attaque d'un remote

shell: echo "+ +" >>/.rhosts

30/08/2013

  • ENSICAEN -

(c) dp

74

Publicité

Exemples danciennes

attaques sur la pile IP

" Malversations sur la fragmentation IP

Scinder une demande de connexion sur 2

fragments

Faire chevaucher 2 fragments IP (teardrop)

" Adresses IP source et destinations identiques (land)

" Ping de la mort (Ping Death,

http://www.insecure.org/sploits/ping-o-death.html)

" UDP Flood

30/08/2013

  • ENSICAEN -

(c) dp

75

30/08/2013

  • ENSICAEN -

(c) dp

76

Exemple: Juin 2013

30/08/2013

  • ENSICAEN -

(c) dp

77

D ni de service (DOS)

" Denial Of Service

" Attaque destin e emp cher l utilisation d une

machine ou d un service.

" Type d'attaque utilis e par frustration, par rancune,

par n cessit , &

" Souvent plus facile de paralyser un r seau que d'en

obtenir un acc s.

" Ce type d attaque peut engendrer des pertes tr s

importantes pour une entreprise.

" Attaque relativement simple mettre en Suvre

(outils faciles a trouver).

30/08/2013

  • ENSICAEN -

(c) dp

78

Diff rents types de DOS

" DOS local ( puisement des ressources)

Saturation de l'espace disque

r pertoires r cursifs

boucle infinie de fork ()

&

" DOS par le r seau (consommation de bande passante)

SYN flood

R assemblage de fragments (Ex: teardrop, ping of the

death)

Flags TCP ill gaux

DOS distribu (DDOS)

30/08/2013

  • ENSICAEN -

(c) dp

79

DOS par SYN flood

" Attaque par inondation de SYN avec une

adresse source usurp e (spoof e) et

inaccessible.

" La machine cible doit g rer une liste de

connexions dans l tat SYN_RECV .

" Une attaque est visible si la commande

netstat an indique un grand nombre de

connexions dans l' tat SYN_RECV.

30/08/2013

  • ENSICAEN -

(c) dp

80

Parades au SYN Flood

" Allongement de la longueur de la file

d'attente.

" R duction de la dur e de temporisation

d' tablissement d'une connexion.

" OS modernes sont prot g s (SYN Cookie,

SYN cache, &).

30/08/2013

  • ENSICAEN -

(c) dp

81

DDOS

" Distributed Denial Of Service.

"

"

Type d attaque tr s en vogue.

L objectif est d crouler une machine et/ou saturer la bande passante de la

victime.

" N cessite un grand nombre de machines corrompues.

"

Attaque popularis e le 14 f vrier 2000 sur quelques sites .com renomm s

(ebay, cnn, amazon, microsoft, &). Le coupable, Michael Calce alias Mafiaboy

, 15 ans, est arr t au Canada le 15 avril et condamn 8 mois dans un centre

de d tention pour jeunes. Il a caus des pertes estim es 1,7 milliards de

dollars.

http://www.youtube.com/watch?v=NPT-NIMoEgo (partie 1)

http://www.youtube.com/watch?v=hVrU_3xX5ic (partie 2)

30/08/2013

  • ENSICAEN -

(c) dp

82

Sc nario d un DDOS

30/08/2013

  • ENSICAEN -

(c) dp

83

Quelques exemples de DDOS

" Tribe Flood Network (TFN)

" Trinoo

" TFN2K

" Trinity (utilise les serveurs irc)

" etc.

" Parades:

tre attentif aux ports ouverts

30/08/2013

  • ENSICAEN -

(c) dp

84

Utilisation des DDos

" Un botnet de 1000 machines peut saturer la bande

passante dune grande entreprise (1000 * 128Kb/s =

128 Mb/s).

" Une entreprise peut acheter les services dun bot

herders pour attaquer un concurrent.

" Ddos extortion : des pirates peuvent menacer des

sites de commerce en ligne (Exemple: la soci t

Canbet en Angleterre).

30/08/2013

  • ENSICAEN -

(c) dp

85

Exemples de ddos

"

Serveurs DNS de la compagnie Akamai attaqu le 16 juin 2004 (sites Microsoft, Google,

Yahoo, fedEx, Xerox, Apple injoignables pendant une courte p riode).

" Mastercard, PayPal, EveryDNS, Swiss Bank PostFinances en d cembre 2010 par les

Anonymous

"

NBS victime dune attaque DDOS dans la nuit du 10 au 11 octobre 2011

http://www.loichelias.com/nbs-attaque-ddos

30/08/2013

  • ENSICAEN -

(c) dp

86

Exemples DDOS

"

Bande passante du r seau informatique du s nat les 25 et 26 d cembre 2011

avant ladoption de la loi r primant la contestation des g nocides*

"

Et tant dautres&.

  • Source: rapport No 681 du s nat par Jean-Marie Bockel

30/08/2013

  • ENSICAEN -

(c) dp

87

arp spoofing

" Pollution des caches arp avec de fausses associations adresse

mac/adresse IP.

" Permet des attaques de type "man in the middle", DOS,

transgression des r gles d'un firewall par spoofing.

192.168.16.10

arp-reply

192.168.16.10

00:50:04:47:5F:5F

30/08/2013

  • ENSICAEN -

(c) dp

88

arp spoofing

" Exemple d'outil d'arp spoofing:

" arp-sk (linux)

" Cain & Abel (Windows)

30/08/2013

  • ENSICAEN -

(c) dp

89

Applications du arp-spoofing

" Ecouter le r seau local

"

Initier une attaque man in the middle pour les sessions

hybrides http/https

intrus

Arp spoofing

Arp spoofing

Interception et Interpr tation

du flux http, remplacement

des balises https par http

Utilisateur -> site web

30/08/2013

  • ENSICAEN -

(c) dp

90

Site web

Parades contre le arp

spoofing

Utiliser des associations statiques (peu

souple)

Surveiller les changements d'association:

" arpwatch (unix)

http://www.securityfocus.com/data/tools/arpwatch.tar.Z

" WinARP Watch (Windows)

http://www.securityfocus.com/data/tools/warpwatch.zip

30/08/2013

  • ENSICAEN -

(c) dp

91

tcp hijacking

30/08/2013

  • ENSICAEN -

(c) dp

92

tcp hijacking

" Num ros de s quence TCP pendant les

changes:

Ut1 Seq x PSH/ACK y (10) Ut2

Ut1 Seq y PSH/ACK x+10 (20) Ut2

Ut1 Seq x+10 PSH/ACK y+20 (30) Ut2

Ut1 Seq y+20 PSH/ACK x+40 (10) Ut2

Pirate Seq x+40 PSH/ACK y+20 (30) Ut2

Ut1 Seq y+30 PSH/ACK x+70 (20) Ut2

" Exemple d'outil de tcp hijacking: hunt

http://www.spenneberg.org/TCP-Hijacking//

30/08/2013

  • ENSICAEN -

(c) dp

93

Smurf

" Envoie d'une trame ICMP "echo

request" sur une adresse de diffusion.

" Exemple: ping 193.49.200.255

" M thode utilis e pour d terminer les

machines actives sur une plage IP

donn e.

30/08/2013

  • ENSICAEN -

(c) dp

94

Attaque en Smurf

" Objectif: crouler une machine

" 3 parties: l'attaquant, l'interm diaire, la victime

Trame ICMP Echo request sur adresse de diffusion du site relai

Adresse source: IP victime

Echo Reply sur la victime

30/08/2013

Publicité

  • ENSIC...