S curit
Informatique
Patrick Ducrot
http://www.ducrot.org/securite.pdf
Plan du document
G n ralit s&&&&&&&&&&&&&&&&&&&&&&&&& 3
Les menaces&&&&&&&&&&&&&&&&&&&&&&&& 28
Vuln rabilit s du r seau&&&&&&&&&&&& 63
Vuln rabilit s applicatives &&&&&&& 100
S curit des syst mes &&&&&&&&&&&&&&156
Les outils d'attaque/d fense &&&&&& 160
Chiffrement, tunnels et vpn &&&&&&& 219
Firewall &&&&&&&&&&&&&&&&&&&&&&&&&& 238
Les honeypots &&&&&&&&&&&&&&&&&&&&& 254
WiFi et s curit &&&&&&&&&&&&&&&&&& 260
Conseils et conclusion&&&&&&&&&&&&&&274
30/08/2013
- ENSICAEN -
(c) dp
2
G n ralit s
30/08/2013
- ENSICAEN -
(c) dp
3
Qu'est ce qu'un syst me
d'information ?
Syst me d information :
organisation des activit s consistant
acqu rir, stocker, transformer, diffuser, exploiter, g rer
... les informations
Un des moyens techniques
pour faire fonctionner un syst me dinformation est dutiliser un
Syst me informatique
30/08/2013
- ENSICAEN -
(c) dp
4
La s curit des syst mes
informatiques
" Les syst mes informatiques sont au cSur
des syst mes d information.
" Ils sont devenus la cible de ceux qui
convoitent linformation.
" Assurer la s curit de linformation implique
dassurer la s curit des syst mes
informatiques.
30/08/2013
- ENSICAEN -
(c) dp
5
La s curit des syst mes
informatiques
Erreurs de saisie
Confidentialit
Int grit
Virus
Int grit
Disponibilit
RESEAU
Attaques r seau
Confidentialit ( coute)
Int grit (modification paquets)
Disponibilit (saturation)
Acc s illicites (intrusion)
confidentialit
Int grit
Disponibilit
Rayonnements
confidentialit
30/08/2013
- ENSICAEN -
(c) dp
6
Origine des attaques
30/08/2013
- ENSICAEN -
(c) dp
7
Objectifs de la s curit
informatique
" Quelques objectifs garantir:
int grit
confidentialit
Disponibilit
Authentification
Non r pudiation
30/08/2013
- ENSICAEN -
(c) dp
8
Evolution des risques
Croissance de l'Internet
Croissance des attaques
Failles des technologies
Failles des configurations
Failles des politiques de s curit
Changement de profil des pirates
30/08/2013
- ENSICAEN -
(c) dp
9
Qui sont les pirates ?
" Peut tre n'importe qui avec l' volution et la vulgarisation des
connaissances.
" Beaucoup d'outils sont disponibles sur Internet.
" Vocabulaire:
script kiddies
hacktiviste
hackers
" white hats
" black hats
" grey hats
" cracker
" carder
" phreaker
LulzSec
30/08/2013
- ENSICAEN -
(c) dp
10
Ph nom nes techniques
" Explosion de la technologie des transferts de
donn es (comme par exemple le cloud
computing )
" Grande complexit des architectures de
syst mes.
" Ouverture (pas toujours ma tris e) des
r seaux de communication
30/08/2013
- ENSICAEN -
(c) dp
11
Ph nom nes organisationnels
" Besoin de plus en plus d'informations
" Grande diversit dans la nature des
informations:
donn es financi res
donn es techniques
donn es m dicales
&
" Ces donn es constituent les biens de
l'entreprise et peuvent tre tr s convoit es.
30/08/2013
- ENSICAEN -
(c) dp
12
Objectifs des attaques
" D sinformer (exemple: lagence Reuters annonce la mort du
prince Saoud Al-Fay cal op r des intestins le 15 ao t 2012)
" Emp cher l'acc s une ressource
" Prendre le contr le d'une ressource
" R cup rer de l'information pr sente sur le syst me
" Utiliser le syst me compromis pour rebondir
" Constituer un r seau de botnet (ou r seau de machines
zombies)
30/08/2013
- ENSICAEN -
(c) dp
13
Les botnets
"
La notion de botnet date des premiers r seaux irc (d but des ann es 1990).
" R seau de machines contr l es par un bot herder ou botmaster .
" Un botnet peut tre contr l par
- Serveurs irc
- Serveurs web
- Requ tes DNS
- Messageries instantan es
- Peer to Peer
- Skype
- &
30/08/2013
- ENSICAEN -
(c) dp
14
Les botnets
"
"
Estimation: une machine sur quatre fait partie dun botnet, soit environ 154 millions de machines (Vinton
Cerf Davos en janvier 2007).
Un botnet peut tre utilis pour:
Installer des spywares.
Envoyer du spam
Vol dinformations sensibles (avec un keylogger par exemple).
Paralyser un r seau en d ni de services
Installer un site web malicieux (phishing)
Truquer les statistiques de sites webs (sondage en lignes authentifi s par des adresses IP,
r mun ration sur des clics de banni res, &)
&
"
Quelques exemples:
Jeanson James Ancheta, condamn en 2006 57 mois de prison ferme et trois ans de libert s
surveill es, la t te dun botnet estim 400 000 machines.
Pirate connu sous le pseudo de 0x80 . Lire larticle:
http://www.washingtonpost.com/wp-dyn/content/article/2006/02/14/AR2006021401342.html
30/08/2013
- ENSICAEN -
(c) dp
15
Botnet irc
30/08/2013
- ENSICAEN -
(c) dp
16
Botnet p2p
30/08/2013
- ENSICAEN -
(c) dp
17
Motivations des attaques
" Vol dinformations
" Cupidit
" Modifications dinformations
" Vengeance/rancune
" Politique/religion
" D fis intellectuels
source: http://www.zone-h.fr
30/08/2013
- ENSICAEN -
(c) dp
18
Cible des pirates
" Les tats
" Serveurs militaires
" Banques
" Universit s
" Tout le monde
30/08/2013
- ENSICAEN -
(c) dp
19
La s curit : une n cessit
Informaticiens
Utilisateurs
Logiciels
L gislation
Contrats
Strat gie de s curit
Mat riel
R seaux
30/08/2013
- ENSICAEN -
Publicité
(c) dp
20
Niveaux de s curisation
" Sensibilisation des utilisateurs aux probl mes de
s curit .
" S curisation des donn es, des applications, des
syst mes d'exploitation.
" S curisation des t l communications.
" S curisation physiques du mat riel et des acc s.
30/08/2013
- ENSICAEN -
(c) dp
21
Politique de s curit
" Compromis fonctionnalit - s curit .
"
Identifier les risques et leurs cons quences.
" Elaborer des r gles et des proc dures mettre en Suvre pour
les risques identifi s.
" Surveillance et veille technologique sur les vuln rabilit s
d couvertes.
" Actions entreprendre et personnes contacter en cas de
d tection d'un probl me.
30/08/2013
- ENSICAEN -
(c) dp
22
Mise en place d'une politique de
s curit
" Mise en Suvre
" Audit
" Tests d'intrusion
" D tection d'incidents
" R actions
" Restauration
30/08/2013
- ENSICAEN -
(c) dp
23
Quelques m thodes
" EBIOS (Expressions des Besoins et Identification des
Objectifs de S curit )
http://www.ssi.gouv.fr/fr/confiance/ebios.html
" MEHARI (MEthode Harmonis e d'Analyse de
Risques)
http://www.clusif.asso.fr/fr/production/mehari
30/08/2013
- ENSICAEN -
(c) dp
24
La norme ISO 27000
"
"
ISO 2000 Vocabulaire et d finitions
ISO 27001 (octobre 2005) sp cifie un Syst me de Gestion de la
S curit des Syst mes dInformation (Plan/Do/Check/Act))
Planifier
Mettre en Suvre
Am liorer
V rifier
"
ISO 27002 (rempla ant la norme 17799 depuis le 1er juillet
2007) est un code de bonnes pratiques
" Plus dinformations: http://www.iso27001security.com/
30/08/2013
- ENSICAEN -
(c) dp
25
La norme ISO 27000
30/08/2013
- ENSICAEN -
(c) dp
26
Application PSSI
Eviter ceci:
30/08/2013
- ENSICAEN -
(c) dp
27
Les menaces
30/08/2013
- ENSICAEN -
(c) dp
28
Techniques d'attaques
" Social Engineering
" MICE (Money, Ideology, Compromise, Ego)
" Dumpster diving
" Shoulder surfing
" Sniffing
" Scannings
" etc.
30/08/2013
- ENSICAEN -
(c) dp
29
Exemple de social
engineering
" Kevin Mitnick
3 livres, 1 film
(Cybertraque).
Piratage des r seaux
t l phoniques.
Attaque des machines
de Tsumotu Shimomura
au San Diego
Supercomputing Center.
5 ans de prison et sous
interdiction dutiliser des
ordinateurs.
30/08/2013
- ENSICAEN -
(c) dp
30
Dissimulation d'informations
" L'information peut tre dissimul e dans un
but de protection (mot de passe, &) ou dans
des buts moins l gaux.
" Diff rentes m thodes pour s' changer de
l'information de mani re s re:
chiffrement (sym trique,asym trique)
st ganographie
" Tout n'est pas autoris par la loi.
30/08/2013
- ENSICAEN -
(c) dp
31
St ganographie
" Proc d ancien de dissimulation d'informations sensibles
parmi d'autres informations moins importantes.
" Exemple: correspondance attribu e George Sand et Alfred
de Musset:
Quand je mets vos pieds un ternel hommage,
Voulez-vous qu'un instant je change de visage ?
Vous avez captur les sentiments d'un coeur
Que pour vous adorer forma le cr ateur.
Je vous ch ris, amour, et ma plume en d lire
Couche sur le papier ce que je n'ose dire.
Avec soin de mes vers lisez les premiers mots,
Vous saurez quel rem de apporter mes maux.
Cette indigne faveur que votre esprit r clame
Nuit mes sentiments et r pugne mon me
30/08/2013
- ENSICAEN -
(c) dp
32
St ganographie
" Moyens modernes: dissimuler de
linformation dans des fichiers graphiques,
sons, vid os.
" Cas particulier du watermarking.
30/08/2013
- ENSICAEN -
(c) dp
33
Menaces li es aux r seaux
" Menaces actives
Panne, mauvaise utilisation, pertes d'informations
Contamination (virus, vers, spyware)
Spam, phishing
Chevaux de troie (backdoors)
D nis de services
Intrusions
Bombes logiques
&
" Menaces passives
coute des lignes
Analyse de trafic
&
Source: rapport PandaLabs 2012
30/08/2013
- ENSICAEN -
(c) dp
34
Virus
" Portion de code inoffensive ou destructrice capable de se
reproduire et de se propager.
" Diff rents types de virus:
Virus boot
Virus dissimul dans les ex cutables
Macro virus
" Diff rentes contaminations possibles:
change de disquettes
Pi ces jointes au courrier lectronique
Ex cutables r cup r s sur Internet
etc.
30/08/2013
- ENSICAEN -
(c) dp
35
Vers
" Proches des virus mais capables de se propager sur d'autres
ordinateurs travers le r seau.
" Un moyen courant de propagation: le carnet d'adresses
d'outlook (ex: "I Love you": d ni de service sur les serveurs
web).
" Quelques exemples:
Code Red (utilisation d'une faille des serveurs IIS et
d figuration des sites)
Blaster (utilisation d'une faille du protocole windows DCM
RPC)
30/08/2013
- ENSICAEN -
(c) dp
36
Propagation du ver Sapphire:
http://www.caida.org/research/security/sapphire
25 janvier 2003, 05:29 0 victime
25 janvier 2003, 06:00 74 855 victimes
30/08/2013
- ENSICAEN -
(c) dp
37
Propagation du ver Waledac
Description du ver: http://www.f-secure.com/v-descs/email-worm_w32_waledac_a.shtml
http://windows7news.com/2010/02/25/operation-b49-waledac-botnet-take-down/
30/08/2013
- ENSICAEN -
(c) dp
38
Chevaux de troie
" Tr s r pandu (exemples: attaque du minist re de l conomie et
des finances rendu public en d cembre 2010, attaque contre
AREVA rendu public le 29 septembre 2011, infections par des
vuln rabilit s dInternet Explorer en septembre 2012, &)
" Quelques exemples anciens de chevaux de Troie:
Back Orifice
Permet de l administration distance .
Sockets23 (Socket de Troie)
Signalait la pr sence des ordinateurs infect s sur des
serveurs de discussion en direct de type irc.
30/08/2013
- ENSICAEN -
(c) dp
39
Les spywares
" D finition du spyware (http://en.wikipedia.org/wiki/Spyware):
Un spyware ("espiogiciel") est un logiciel qui collecte des informations d'une
machine et les envoie l'insu de l'utilisateur sans son consentement.
" Concept invent par Microsoft en 1995.
" Un spyware se d cline aujourd'hui en "adware" (logiciel d'affichage de
publicit ) et en "malware" ("pourriciel", logiciels hostiles)
Publicité
30/08/2013
- ENSICAEN -
(c) dp
40
Techniques d'infection des
spywares
Les logiciels li s (bundles): installation du spyware en m me temps qu'un
logiciel l gitime (KaZaA: Cydoor, codec DivX, &)
La navigation sur Internet
exploitation de failles (essentiellement mais pas uniquement avec Internet
Explorer)
Installation volontaire (par acceptation) d'un logiciel, activeX, plug-in
"
"
"
La messagerie incitant par SPAM visiter des sites douteux.
" Une exemple particulier: 2 septembre 2008 travers le webmail de la Poste
http://www.01net.com/editorial/389835/laposte.net-a-diffuse-involontairement-une-publicite-piegee/
30/08/2013
- ENSICAEN -
(c) dp
41
D tection de spyware
" Comportement anormal de la machine:
Fen tres "popup" intempestive.
Page d'accueil du navigateur modifi e.
Apparitions d'ic nes sur le bureau.
Connexions Internet intempestives.
Trafic r seau anormal.
D sactivation des outils de s curit locaux.
"
"
Les outils de s curit locaux:
DLL modifi e (d tectable par un antivirus).
Firewall personnel
Outils anti rootkits
Les outils de s curit r seau:
Connexions r currentes et/ou nocturnes.
T l chargements suspects.
Connexions vers des sites r put s pour tre li s au spyware.
Connexions vers des sites non r f renc s dans un dns.
Connexions vers des sites .ru .cc .tw .cn &
30/08/2013
- ENSICAEN -
(c) dp
42
Les "anti spywares"
"
"
En 2000, Gibson Research d veloppe le 1er progamme antispyware: OptOut
(http://grc.com/optout.htm).
Beaucoup de programmes commerciaux pour liminer les spywares qui
proposent tous un d tecteur gratuit; quelques exemples:
XoftSpy :
NoAdware:
Anonymizer's Anti-Spyware
http://www.paretologic.com/xoftspy/lp/14/
http://www.noadware.net/new3/?hop=comparets
http://www.zonelabs.com
Et bien d'autres&
" Quelques solutions domaine public:
Spybot
Logiciels Microsoft
&
http://www.spybot.info/fr
http://www.microsoft.com/downloads
30/08/2013
- ENSICAEN -
(c) dp
43
La protection contre les spywares
" Pas de protection universelle puisqu'en perp tuelles
volutions.
" Quelques r gles respecter n anmoins:
Sensibiliser les utilisateurs sur les risques li s l'installation
de logiciels non directement utiles (barres dans les
navigateurs, codec DivX, &)
Ne pas consulter des sites douteux.
Inciter les utilisateurs signaler l'infection de leur machine
par un spyware.
Utiliser des outils de protections sp cifiques
30/08/2013
- ENSICAEN -
(c) dp
44
SPAM
"
"
"
"
D finition de la CNIL: Envoi massif et parfois r p t
de courriers lectroniques non sollicit s des
personnes avec lesquelles lexp diteur na jamais eu
de contact au pr alable, et dont il a capt ladresse
lectronique de fa on irr guli re.(pourriel en
fran ais).
SPAM=Spiced Pork And Meat, popularis par un
sketch des Monty Python
(http://www.dailymotion.com/swf/x3a5yl)
Un message va tre d pos dans une liste de relais
de messagerie qui vont envoyer une copie chaque
destinataire.
Courrier bas sur une liste dadresses collect es de
mani re d loyale et illicite.
" Messages peu co teux lenvoi mais co teux pour
le destinataire.
30/08/2013
- ENSICAEN -
(c) dp
45
Le spam en quelques chiffres
90 % des courriers chang s sont des spams
6500 nouvelles pages webs associ es au spam d couvertes chaque jour (1 page toutes les
13 secondes).
99 % du spam est relay par des machines de particuliers
1er semestre 2009: relais de spams par pays et par continent:
"
"
"
"
Source : Rapport Sophos 2009 sur les menaces de la s curit
30/08/2013
- ENSICAEN -
(c) dp
46
Protections contre le spam
c t utilisateurs
" Ne rien acheter par linterm diaire de publicit faite par un spam (des tudes
indiquent que 29% des utilisateurs le font).
" Ne jamais r pondre un spam.
" Ne pas mettre dadresses lectroniques sur les sites webs mais les encoder par
un script ou dans une image (exemple: http://www.caspam.org); voir transparent
suivant.
"
Etre prudent dans le remplissage de formulaires demandant des adresses
lectroniques; on peut parfois utiliser des adresses jetables . Exemple:
http://www.jetable.org (adresse valable dune heure un mois, certains sites
peuvent ne pas accepter ce genre dadresses).
"
Protection au niveau du client de messagerie (gestion des "ind sirables") .
30/08/2013
- ENSICAEN -
(c) dp
47
Exemple de codage dadresse
<HTML>
Laisser un message
<a href="mailto:[email protected]"> ici </a>
</HTML>
<HTML>
Laisser un message
<script type="text/javascript">
//<! MOK!KFD4324:84T:9aF9-.8R-T7T+a!K!KFTb.(.`S&bKR7j51&(*LSTS,P FF\"
T\"MM0<qvo!Q}rsO#6w79B?73GC9A@7Is%oz6r7".charCodeAt(i)+49)%95+32);eval(d)
//]]>
</script>
</HTML>
30/08/2013
- ENSICAEN -
(c) dp
48
Adresse jetable
30/08/2013
- ENSICAEN -
(c) dp
49
Protection contre le spam
sur les serveurs de messageries
Protection d licate: la fronti re entre un courriel et un pourriel nest pas toujours franche et il
ne faut pas rejeter des courriers r els.
Un serveur de courrier doit tre bien configur (en particulier, pas dOpen Relay ).
Gestion de listes blanches.
Gestion de listes noires:
Manuellement
Par utilisation de bases de donn es de relais ouverts (Exemple:
http://www.spamhaus.org).
Gestion de listes grises.
D tection de serveurs zombies (postscreen/postfix)
Des outils de filtrage en aval:
spam assassin
pure message (sophos)
"
"
"
"
"
"
"
30/08/2013
- ENSICAEN -
(c) dp
50
Effet du grey listing (13 mars
2006)
30/08/2013
- ENSICAEN -
(c) dp
51
Phishing
" Contraction de PHreaking et fISHING (Hame onnage).
" Technique d'ing nierie sociale utilis e par des arnaqueurs (scammers)
" Technique ancienne mais utilis e massivement depuis 2003.
" Par le biais de courrier lectronique, messages instantan s, site webs,
etc., on tente de duper l'utilisateur en le faisant cliquer sur un lien.
"
"
L'objectif est d'obtenir des adresses de cartes de cr dit, des mots de
passe, etc.
Les adresses sont collect es au hasard, mais statistiquement un
utilisateur peut avoir l'impression de recevoir un courrier d'un site qui lui
est familier (banque, &).
30/08/2013
- ENSICAEN -
(c) dp
52
Exemples de cible de
phishing
" Visa
" eBay
" Citibank
" PayPal
" Banques
" Aujourdhui: tout le monde
30/08/2013
- ENSICAEN -
(c) dp
53
Exemple phishing
Dear valued PayPal member:
Due to concerns, for the safety and integrity of the paypal
account we have issued this warning message.
It has come to our attention that your PayPal account information needs to be
updated as part of our continuing commitment to protect your account and to
reduce the instance of fraud on our website. If you could please take 5-10 minutes
out of your online experience and update your personal records you will not run into
any future problems with the online service.
However, failure to update your records will result in account suspension.
Please update your records on or before Oct 04, 2005.
Once you have updated your account records your paypal account
service will not be interrupted and will continue as normal.
To update your PayPal records click on the following link:
http://www.paypal.com/cgi-bin/webscr?cmd=_login-run
Publicité
Thank You.
PayPal UPDATE TEAM
http://209.133.49.211/icons/cgi-bin/login.html
30/08/2013
- ENSICAEN -
(c) dp
54
Faux site paypal
30/08/2013
- ENSICAEN -
(c) dp
55
Exemple phishing eBay
30/08/2013
- ENSICAEN -
(c) dp
56
Faux site eBay
30/08/2013
- ENSICAEN -
(c) dp
57
Exemple phishing Caisse-
Epargne (27 novembre 2009)
30/08/2013
- ENSICAEN -
(c) dp
58
Protection contre le phishing
"
"
"
"
"
V rifier la pertinence des messages.
Ne pas cliquer sur un lien (mais taper l'adresse dans le
navigateur).
Etre prudent avec les formulaires demandant des
informations confidentielles.
Lors de la saisie d'informations confidentielles, v rifier que
l'information est chiffr e et le certificat valide.
Certains sites commerciaux (ebay, paypal, &) rappellent le
nom d'utilisateur dans les courriers envoy s. Un courrier
commen ant par quelque chose ressemblant "Cher
utilisateur d'ebay" peut tre par cons quent suspect.
30/08/2013
- ENSICAEN -
(c) dp
59
Le "scam"
" Pratique frauduleuse d'origine africaine
("ruse") pour extorquer des fonds des
internautes.
" R ception d'un courrier lectronique du
descendant d'un riche africain d c d dont il
faut transf rer les fonds.
" Connue aussi sous le nom de 419 en
r f rence l'article du code p nal nig rian
r primant ce type d'arnaque.
30/08/2013
- ENSICAEN -
(c) dp
60
Exemple de "scam"
Objet: ASSISTANCE
GEORGES TRAORE ABIDJAN,C TE D'IVOIRE. AFRIQUE DE L'OUEST.
Bonjour,
Je vous prie de bien vouloir excuser cette intrusion qui peut para tre surprenante premi re vue d'autant qu'il
n'existe
aucune relation entre nous. Je voudrais avec votre accord vous pr senter ma situation et vous proposer une
affaire qui
pourrait vous int resser. Je me nomme Georges TRAORE, j'ai 22 ans et le seul fils de mon P re Honorable
RICHARD
ANDERSON TRAORE qui tait un homme tr s riche, n gociant de Caf /Cacao bas Abidjan la Capitale
Economique de la C te d'Ivoire, empoisonn r cemment par ses associ s. Apr s la mort de ma m re le 21
Octobre 2000,
mon p re m'as pris sp cialement avec lui. Le 24 D cembre 2003 est survenu le d c s de mon p re dans une
clinique
priv e (LAMADONE) Abidjan. Avant sa mort, secr tement, il m'a dit qu'il a d pos une somme d'un montant
de
($8,500,000) Huit Millions Cinq Cent Mille Dollars Am ricains dans une valise dans une Compagnie de S curit
Financi re en mon nom comme h ritier. En outre, il m'a dit que c'est par rapport cette richesse qu'il a t
empoisonn
par ses associ s. Il me recommande aussi de chercher un associ tranger qui pourrait honn tement me faire
b n ficier
Servir de gardien ;
- Fournir un compte pour le transfert de fonds ;
- M'aider le rejoindre dans son pays ;
- Investir dans un domaine profitable.
de son assistance pour sauver ma vie et assurer mon existence. - Changement de b n ficaire ;
-
-
-
-
D'ailleurs, je vous donnerai 25 % et 5% serviront aux d penses ventuelles qui seront effectu es.
&.
30/08/2013
- ENSICAEN -
(c) dp
61
Cons quences des virus, vers,
spywares, spam&
" Perte de donn es
" Perte de temps de travail
" Perte dimage de marque
" Perte de fonctionnalit s (syst me ou
email bloqu s)
" Perte de confidentialit
30/08/2013
- ENSICAEN -
(c) dp
62
Vuln rabilit s des
r seaux
30/08/2013
- ENSICAEN -
(c) dp
63
Vuln rabilit des r seaux
" Les r seaux peuvent tre vuln rables:
par une mauvaise impl mentation des
piles udp/ip et tcp/ip.
par des faiblesses des protocoles
30/08/2013
- ENSICAEN -
(c) dp
64
Rappel : Ent te IP
32 bits
Version IHL
Type Service
Longueur Totale
Identification
Flags D calage Fragment
TTL
Protocole
Contr le ent te
Adresse Source
Adresse Destination
Options
Remplissage
30/08/2013
- ENSICAEN -
(c) dp
65
Rappel: Ent te UDP
32 bits
Port source
Port destination
Longueur UDP
Total de contr le UDP
30/08/2013
- ENSICAEN -
(c) dp
66
Rappel: Ent te TCP
32 bits
Port source
Port destination
Num ro de s quence
Num ro d'acquittement
Long
ent te
TCP
U A P R S F
R C S S Y I
G K H T N N
Taille de la fen tre
Total de contr le
Pointeur d'urgence
Options (0, 1 ou plusieurs mots de 32 bits
Donn es (optionnelles)
30/08/2013
- ENSICAEN -
(c) dp
67
Rappel: tablissement d'une
connexion TCP
" Connexion en 3 temps (Three Way
Handshake).
30/08/2013
- ENSICAEN -
(c) dp
68
Sniffer
" Outil de base indispensable.
" Permet de visualiser les trames sur un
segment de r seau.
" N cessite des droits administrateurs.
" Attention au probl me juridique
" Utilise des sockets en mode promiscuous
socket (AF_INET,SOCK_RAW,IPPROTO_RAW)
30/08/2013
- ENSICAEN -
(c) dp
69
Sniffer
" Beaucoup de logiciels sniffers existants.
" Liste sur
http://packetstormsecurity.org/sniffers
" Le sniffer de base pour unix: tcpdump
Disponible sur http://www.tcpdump.org.
Grammaire tr s volu e.
Affiche les ent tes de paquets r pondant au
crit re sp cifi .
30/08/2013
- ENSICAEN -
(c) dp
70
Sniffer multiplateformes
" wireshark (http://www.wireshark.org)
Interpr tation de
plusieurs centaines
de protocoles
applicatifs
30/08/2013
- ENSICAEN -
(c) dp
71
sniffer plus "sp cialis ": Cain &
Abel
30/08/2013
- ENSICAEN -
(c) dp
72
IP Spoofing
" M thode d'attaque qui parodie l'adresse IP d'un
autre ordinateur (usurpation).
" Permet de brouiller les pistes ou d'obtenir un
acc s des syst mes sur lesquels
l'authentification est fond e sur l'adresse IP
(rlogin, rsh sur les machines num ro de
s quence TCP pr visible).
30/08/2013
- ENSICAEN -
(c) dp
73
Usurpation d'identit
" Exemple d'utilisation: attaque d'un remote
shell: echo "+ +" >>/.rhosts
30/08/2013
- ENSICAEN -
(c) dp
74
Publicité
Exemples danciennes
attaques sur la pile IP
" Malversations sur la fragmentation IP
Scinder une demande de connexion sur 2
fragments
Faire chevaucher 2 fragments IP (teardrop)
" Adresses IP source et destinations identiques (land)
" Ping de la mort (Ping Death,
http://www.insecure.org/sploits/ping-o-death.html)
" UDP Flood
30/08/2013
- ENSICAEN -
(c) dp
75
30/08/2013
- ENSICAEN -
(c) dp
76
Exemple: Juin 2013
30/08/2013
- ENSICAEN -
(c) dp
77
D ni de service (DOS)
" Denial Of Service
" Attaque destin e emp cher l utilisation d une
machine ou d un service.
" Type d'attaque utilis e par frustration, par rancune,
par n cessit , &
" Souvent plus facile de paralyser un r seau que d'en
obtenir un acc s.
" Ce type d attaque peut engendrer des pertes tr s
importantes pour une entreprise.
" Attaque relativement simple mettre en Suvre
(outils faciles a trouver).
30/08/2013
- ENSICAEN -
(c) dp
78
Diff rents types de DOS
" DOS local ( puisement des ressources)
Saturation de l'espace disque
r pertoires r cursifs
boucle infinie de fork ()
&
" DOS par le r seau (consommation de bande passante)
SYN flood
R assemblage de fragments (Ex: teardrop, ping of the
death)
Flags TCP ill gaux
DOS distribu (DDOS)
30/08/2013
- ENSICAEN -
(c) dp
79
DOS par SYN flood
" Attaque par inondation de SYN avec une
adresse source usurp e (spoof e) et
inaccessible.
" La machine cible doit g rer une liste de
connexions dans l tat SYN_RECV .
" Une attaque est visible si la commande
netstat an indique un grand nombre de
connexions dans l' tat SYN_RECV.
30/08/2013
- ENSICAEN -
(c) dp
80
Parades au SYN Flood
" Allongement de la longueur de la file
d'attente.
" R duction de la dur e de temporisation
d' tablissement d'une connexion.
" OS modernes sont prot g s (SYN Cookie,
SYN cache, &).
30/08/2013
- ENSICAEN -
(c) dp
81
DDOS
" Distributed Denial Of Service.
"
"
Type d attaque tr s en vogue.
L objectif est d crouler une machine et/ou saturer la bande passante de la
victime.
" N cessite un grand nombre de machines corrompues.
"
Attaque popularis e le 14 f vrier 2000 sur quelques sites .com renomm s
(ebay, cnn, amazon, microsoft, &). Le coupable, Michael Calce alias Mafiaboy
, 15 ans, est arr t au Canada le 15 avril et condamn 8 mois dans un centre
de d tention pour jeunes. Il a caus des pertes estim es 1,7 milliards de
dollars.
http://www.youtube.com/watch?v=NPT-NIMoEgo (partie 1)
http://www.youtube.com/watch?v=hVrU_3xX5ic (partie 2)
30/08/2013
- ENSICAEN -
(c) dp
82
Sc nario d un DDOS
30/08/2013
- ENSICAEN -
(c) dp
83
Quelques exemples de DDOS
" Tribe Flood Network (TFN)
" Trinoo
" TFN2K
" Trinity (utilise les serveurs irc)
" etc.
" Parades:
tre attentif aux ports ouverts
30/08/2013
- ENSICAEN -
(c) dp
84
Utilisation des DDos
" Un botnet de 1000 machines peut saturer la bande
passante dune grande entreprise (1000 * 128Kb/s =
128 Mb/s).
" Une entreprise peut acheter les services dun bot
herders pour attaquer un concurrent.
" Ddos extortion : des pirates peuvent menacer des
sites de commerce en ligne (Exemple: la soci t
Canbet en Angleterre).
30/08/2013
- ENSICAEN -
(c) dp
85
Exemples de ddos
"
Serveurs DNS de la compagnie Akamai attaqu le 16 juin 2004 (sites Microsoft, Google,
Yahoo, fedEx, Xerox, Apple injoignables pendant une courte p riode).
" Mastercard, PayPal, EveryDNS, Swiss Bank PostFinances en d cembre 2010 par les
Anonymous
"
NBS victime dune attaque DDOS dans la nuit du 10 au 11 octobre 2011
http://www.loichelias.com/nbs-attaque-ddos
30/08/2013
- ENSICAEN -
(c) dp
86
Exemples DDOS
"
Bande passante du r seau informatique du s nat les 25 et 26 d cembre 2011
avant ladoption de la loi r primant la contestation des g nocides*
"
Et tant dautres&.
- Source: rapport No 681 du s nat par Jean-Marie Bockel
30/08/2013
- ENSICAEN -
(c) dp
87
arp spoofing
" Pollution des caches arp avec de fausses associations adresse
mac/adresse IP.
" Permet des attaques de type "man in the middle", DOS,
transgression des r gles d'un firewall par spoofing.
192.168.16.10
arp-reply
192.168.16.10
00:50:04:47:5F:5F
30/08/2013
- ENSICAEN -
(c) dp
88
arp spoofing
" Exemple d'outil d'arp spoofing:
" arp-sk (linux)
" Cain & Abel (Windows)
30/08/2013
- ENSICAEN -
(c) dp
89
Applications du arp-spoofing
" Ecouter le r seau local
"
Initier une attaque man in the middle pour les sessions
hybrides http/https
intrus
Arp spoofing
Arp spoofing
Interception et Interpr tation
du flux http, remplacement
des balises https par http
Utilisateur -> site web
30/08/2013
- ENSICAEN -
(c) dp
90
Site web
Parades contre le arp
spoofing
Utiliser des associations statiques (peu
souple)
Surveiller les changements d'association:
" arpwatch (unix)
http://www.securityfocus.com/data/tools/arpwatch.tar.Z
" WinARP Watch (Windows)
http://www.securityfocus.com/data/tools/warpwatch.zip
30/08/2013
- ENSICAEN -
(c) dp
91
tcp hijacking
30/08/2013
- ENSICAEN -
(c) dp
92
tcp hijacking
" Num ros de s quence TCP pendant les
changes:
Ut1 Seq x PSH/ACK y (10) Ut2
Ut1 Seq y PSH/ACK x+10 (20) Ut2
Ut1 Seq x+10 PSH/ACK y+20 (30) Ut2
Ut1 Seq y+20 PSH/ACK x+40 (10) Ut2
Pirate Seq x+40 PSH/ACK y+20 (30) Ut2
Ut1 Seq y+30 PSH/ACK x+70 (20) Ut2
" Exemple d'outil de tcp hijacking: hunt
http://www.spenneberg.org/TCP-Hijacking//
30/08/2013
- ENSICAEN -
(c) dp
93
Smurf
" Envoie d'une trame ICMP "echo
request" sur une adresse de diffusion.
" Exemple: ping 193.49.200.255
" M thode utilis e pour d terminer les
machines actives sur une plage IP
donn e.
30/08/2013
- ENSICAEN -
(c) dp
94
Attaque en Smurf
" Objectif: crouler une machine
" 3 parties: l'attaquant, l'interm diaire, la victime
Trame ICMP Echo request sur adresse de diffusion du site relai
Adresse source: IP victime
Echo Reply sur la victime
30/08/2013
Publicité
- ENSIC...