Sécurité Informatique

Information Security · notes

Voir tous les documents en sécurité informatique

Sécurité Informatique Patrick Ducrot [email protected] http://www.ducrot.org/securite.pdf

Plan du document

Généralités………………………………………………………………… 3 Les menaces……………………………………………………………… 28 Vulnérabilités du réseau……………………………… 63 Vulnérabilités applicatives ………………… 100 Sécurité des systèmes ……………………………………156 Les outils d'attaque/défense ……………… 160 Chiffrement, tunnels et vpn ………………… 219 Firewall …………………………………………………………………… 238 Les honeypots ……………………………………………………… 254 WiFi et sécurité ……………………………………………… 260 Conseils et conclusion……………………………………274

30/08/2013

- ENSICAEN -

(c) dp

2

Généralités

30/08/2013

- ENSICAEN -

(c) dp

3

Qu'est ce qu'un système d'information ?

Système d´information : organisation des activités consistant à acquérir, stocker, transformer, diffuser, exploiter, gérer ... les informations

Un des moyens techniques pour faire fonctionner un système d’information est d’utiliser un Système informatique

30/08/2013

- ENSICAEN -

(c) dp

4

La sécurité des systèmes informatiques

• Les systèmes informatiques sont au cœur

des systèmes d´information.

• Ils sont devenus la cible de ceux qui

convoitent l’information.

• Assurer la sécurité de l’information implique

d’assurer la sécurité des systèmes informatiques.

30/08/2013

- ENSICAEN -

(c) dp

5

La sécurité des systèmes informatiques

Erreurs de saisie Confidentialité Intégrité

Virus

Intégrité Disponibilité

RESEAU

Attaques réseau

Confidentialité (écoute) Intégrité (modification paquets) Disponibilité (saturation)

Accès illicites (intrusion)

confidentialité Intégrité Disponibilité

Rayonnements confidentialité

30/08/2013

- ENSICAEN -

(c) dp

6

Origine des attaques

30/08/2013

- ENSICAEN -

(c) dp

7

Objectifs de la sécurité informatique

• Quelques objectifs à garantir:

– intégrité – confidentialité – Disponibilité – Authentification – Non répudiation

30/08/2013

- ENSICAEN -

(c) dp

8

Evolution des risques

– Croissance de l'Internet – Croissance des attaques – Failles des technologies – Failles des configurations – Failles des politiques de sécurité – Changement de profil des pirates

30/08/2013

- ENSICAEN -

(c) dp

9

Qui sont les pirates ?

• Peut être n'importe qui avec l'évolution et la vulgarisation des

connaissances.

• Beaucoup d'outils sont disponibles sur Internet.

• Vocabulaire:

– « script kiddies »

– « hacktiviste »

– « hackers »

• « white hats » • « black hats » • « grey hats » • « cracker » • « carder » • « phreaker »

LulzSec

30/08/2013

- ENSICAEN -

(c) dp

10

Phénomènes techniques

• Explosion de la technologie des transferts de données (comme par exemple le « cloud computing »)

• Grande complexité des architectures de

systèmes.

• Ouverture (pas toujours maîtrisée) des

réseaux de communication

30/08/2013

- ENSICAEN -

(c) dp

11

Phénomènes organisationnels

• Besoin de plus en plus d'informations • Grande diversité dans la nature des

informations: – données financières – données techniques – données médicales – …

• Ces données constituent les biens de

l'entreprise et peuvent être très convoitées.

30/08/2013

- ENSICAEN -

(c) dp

12

Objectifs des attaques

• Désinformer (exemple: l’agence Reuters annonce la mort du prince Saoud Al-Fayçcal opéré des intestins le 15 août 2012)

• Empêcher l'accès à une ressource

• Prendre le contrôle d'une ressource

• Récupérer de l'information présente sur le système

• Utiliser le système compromis pour rebondir

• Constituer un réseau de « botnet » (ou réseau de machines

zombies)

30/08/2013

- ENSICAEN -

(c) dp

13

Les « botnets »

•

La notion de botnet date des premiers réseaux irc (début des années 1990).

• Réseau de machines contrôlées par un « bot herder » ou « botmaster ».

• Un botnet peut être contrôlé par

- Serveurs irc - Serveurs web - Requêtes DNS - Messageries instantanées - Peer to Peer - Skype - …

30/08/2013

- ENSICAEN -

(c) dp

14

Les « botnets »

•

•

Estimation: une machine sur quatre fait partie d’un botnet, soit environ 154 millions de machines (Vinton Cerf à Davos en janvier 2007).

Un botnet peut être utilisé pour:

Installer des spywares.

– Envoyer du spam – Vol d’informations sensibles (avec un keylogger par exemple). – – Paralyser un réseau en déni de services Installer un site web malicieux (phishing) – Truquer les statistiques de sites webs (sondage en lignes authentifiés par des adresses IP, – rémunération sur des clics de bannières, …)

– …

•

Quelques exemples:

–

Jeanson James Ancheta, condamné en 2006 à 57 mois de prison ferme et trois ans de libertés surveillées, à la tête d’un botnet estimé à 400 000 machines.

– Pirate connu sous le pseudo de « 0x80 ». Lire l’article:

http://www.washingtonpost.com/wp-dyn/content/article/2006/02/14/AR2006021401342.html

30/08/2013

- ENSICAEN -

(c) dp

15

Botnet irc

30/08/2013

- ENSICAEN -

(c) dp

16

Botnet p2p

30/08/2013

- ENSICAEN -

(c) dp

17

Motivations des attaques

• Vol d’informations

• Cupidité

• Modifications d’informations

• Vengeance/rancune

• Politique/religion

• Défis intellectuels

source: http://www.zone-h.fr

30/08/2013

- ENSICAEN -

(c) dp

18

Cible des pirates

• Les états

• Serveurs militaires

• Banques

• Universités

• Tout le monde

30/08/2013

- ENSICAEN -

(c) dp

19

La sécurité : une nécessité

Informaticiens

Utilisateurs

Logiciels

Législation

Contrats

Stratégie de sécurité

Matériel

Réseaux

30/08/2013

- ENSICAEN -

(c) dp

20

Niveaux de sécurisation

• Sensibilisation des utilisateurs aux problèmes de

sécurité.

• Sécurisation des données, des applications, des

systèmes d'exploitation.

• Sécurisation des télécommunications.

• Sécurisation physiques du matériel et des accès.

30/08/2013

- ENSICAEN -

(c) dp

21

Politique de sécurité

• Compromis fonctionnalité - sécurité.

•

Identifier les risques et leurs conséquences.

• Elaborer des règles et des procédures à mettre en œuvre pour

les risques identifiés.

• Surveillance et veille technologique sur les vulnérabilités

découvertes.

• Actions à entreprendre et personnes à contacter en cas de

détection d'un problème.

30/08/2013

- ENSICAEN -

(c) dp

22

Mise en place d'une politique de sécurité

• Mise en œuvre • Audit • Tests d'intrusion • Détection d'incidents • Réactions • Restauration

30/08/2013

- ENSICAEN -

(c) dp

23

Quelques méthodes

• EBIOS (Expressions des Besoins et Identification des

Objectifs de Sécurité) http://www.ssi.gouv.fr/fr/confiance/ebios.html

• MEHARI (MEthode Harmonisée d'Analyse de

Risques) http://www.clusif.asso.fr/fr/production/mehari

30/08/2013

- ENSICAEN -

(c) dp

24

La norme ISO 27000

• •

ISO 2000 Vocabulaire et définitions ISO 27001 (octobre 2005) spécifie un Système de Gestion de la Sécurité des Systèmes d’Information (Plan/Do/Check/Act))

Planifier

Mettre en œuvre

Améliorer

Vérifier

•

ISO 27002 (remplaçant la norme 17799 depuis le 1er juillet 2007) est un code de bonnes pratiques

• Plus d’informations: http://www.iso27001security.com/

30/08/2013

- ENSICAEN -

(c) dp

25

La norme ISO 27000

30/08/2013

- ENSICAEN -

(c) dp

26

Application PSSI

Eviter ceci:

30/08/2013

- ENSICAEN -

(c) dp

27

Les menaces

30/08/2013

- ENSICAEN -

(c) dp

28

Techniques d'attaques

• Social Engineering • MICE (Money, Ideology, Compromise, Ego) • Dumpster diving • Shoulder surfing • Sniffing • Scannings • etc.

30/08/2013

- ENSICAEN -

(c) dp

29

Exemple de social engineering

• Kevin Mitnick

– 3 livres, 1 film (Cybertraque).

– Piratage des réseaux

Publicité

téléphoniques.

– Attaque des machines

de Tsumotu Shimomura au San Diego Supercomputing Center. – 5 ans de prison et sous interdiction d’utiliser des ordinateurs.

30/08/2013

- ENSICAEN -

(c) dp

30

Dissimulation d'informations

• L'information peut être dissimulée dans un

but de protection (mot de passe, …) ou dans des buts moins légaux.

• Différentes méthodes pour s'échanger de

l'information de manière sûre: – chiffrement (symétrique,asymétrique) – stéganographie

• Tout n'est pas autorisé par la loi.

30/08/2013

- ENSICAEN -

(c) dp

31

Stéganographie

• Procédé ancien de dissimulation d'informations sensibles

parmi d'autres informations moins importantes.

• Exemple: correspondance attribuée à George Sand et Alfred

de Musset:

Quand je mets à vos pieds un éternel hommage, Voulez-vous qu'un instant je change de visage ? Vous avez capturé les sentiments d'un coeur Que pour vous adorer forma le créateur. Je vous chéris, amour, et ma plume en délire Couche sur le papier ce que je n'ose dire. Avec soin de mes vers lisez les premiers mots, Vous saurez quel remède apporter à mes maux.

Cette indigne faveur que votre esprit réclame Nuit à mes sentiments et répugne à mon âme

30/08/2013

- ENSICAEN -

(c) dp

32

Stéganographie

• Moyens modernes: dissimuler de

l’information dans des fichiers graphiques, sons, vidéos.

• Cas particulier du watermarking.

30/08/2013

- ENSICAEN -

(c) dp

33

Menaces liées aux réseaux

• Menaces actives

– Panne, mauvaise utilisation, pertes d'informations – Contamination (virus, vers, spyware) – Spam, phishing – Chevaux de troie (backdoors) – Dénis de services – Intrusions – Bombes logiques – …

• Menaces passives

– Écoute des lignes – Analyse de trafic – …

Source: rapport PandaLabs 2012

30/08/2013

- ENSICAEN -

(c) dp

34

Virus

• Portion de code inoffensive ou destructrice capable de se

reproduire et de se propager.

• Différents types de virus:

– Virus boot – Virus dissimulé dans les exécutables – Macro virus

• Différentes contaminations possibles:

– Échange de disquettes – Pièces jointes au courrier électronique – Exécutables récupérés sur Internet – etc.

30/08/2013

- ENSICAEN -

(c) dp

35

Vers

• Proches des virus mais capables de se propager sur d'autres

ordinateurs à travers le réseau.

• Un moyen courant de propagation: le carnet d'adresses

d'outlook (ex: "I Love you": déni de service sur les serveurs web).

• Quelques exemples:

– Code Red (utilisation d'une faille des serveurs IIS et

défiguration des sites)

– Blaster (utilisation d'une faille du protocole windows DCM

RPC)

30/08/2013

- ENSICAEN -

(c) dp

36

Propagation du ver Sapphire:

http://www.caida.org/research/security/sapphire

25 janvier 2003, 05:29 0 victime

25 janvier 2003, 06:00 74 855 victimes

30/08/2013

- ENSICAEN -

(c) dp

37

Propagation du ver Waledac

Description du ver: http://www.f-secure.com/v-descs/email-worm_w32_waledac_a.shtml

http://windows7news.com/2010/02/25/operation-b49-waledac-botnet-take-down/

30/08/2013

- ENSICAEN -

(c) dp

38

Chevaux de troie

• Très répandu (exemples: attaque du ministère de l’économie et des finances rendu public en décembre 2010, attaque contre AREVA rendu public le 29 septembre 2011, infections par des vulnérabilités d’Internet Explorer en septembre 2012, …)

• Quelques exemples anciens de chevaux de Troie:

– Back Orifice

Permet de l’« administration à distance».

– Sockets23 (Socket de Troie)

Signalait la présence des ordinateurs infectés sur des serveurs de discussion en direct de type irc.

30/08/2013

- ENSICAEN -

(c) dp

39

Les spywares

• Définition du spyware (http://en.wikipedia.org/wiki/Spyware):

Un spyware ("espiogiciel") est un logiciel qui collecte des informations d'une

machine et les envoie à l'insu de l'utilisateur sans son consentement.

• Concept inventé par Microsoft en 1995.

• Un spyware se décline aujourd'hui en "adware" (logiciel d'affichage de

publicité) et en "malware" ("pourriciel", logiciels hostiles)

30/08/2013

- ENSICAEN -

(c) dp

40

Techniques d'infection des spywares

Les logiciels liés (bundles): installation du spyware en même temps qu'un logiciel légitime (KaZaA: Cydoor, codec DivX, …)

La navigation sur Internet

– exploitation de failles (essentiellement mais pas uniquement avec Internet

Explorer)

– Installation volontaire (par acceptation) d'un logiciel, activeX, plug-in

•

•

•

La messagerie incitant par SPAM à visiter des sites douteux.

• Une exemple particulier: 2 septembre 2008 à travers le webmail de la Poste

http://www.01net.com/editorial/389835/laposte.net-a-diffuse-involontairement-une-publicite-piegee/

30/08/2013

- ENSICAEN -

(c) dp

41

Détection de spyware

• Comportement anormal de la machine: – Fenêtres "popup" intempestive. – Page d'accueil du navigateur modifiée. – Apparitions d'icônes sur le bureau. – Connexions à Internet intempestives. – Trafic réseau anormal. – Désactivation des outils de sécurité locaux.

•

•

Les outils de sécurité locaux:

– DLL modifiée (détectable par un antivirus). – Firewall personnel – Outils anti rootkits

Les outils de sécurité réseau:

– Connexions récurrentes et/ou nocturnes. – Téléchargements suspects. – Connexions vers des sites réputés pour être liés au spyware. – Connexions vers des sites non référencés dans un dns. – Connexions vers des sites .ru .cc .tw .cn …

30/08/2013

- ENSICAEN -

(c) dp

42

Les "anti spywares"

•

•

En 2000, Gibson Research développe le 1er progamme antispyware: OptOut (http://grc.com/optout.htm).

Beaucoup de programmes commerciaux pour éliminer les spywares qui proposent tous un détecteur gratuit; quelques exemples:

– XoftSpy : – NoAdware: – Anonymizer's Anti-Spyware

http://www.paretologic.com/xoftspy/lp/14/ http://www.noadware.net/new3/?hop=comparets

http://www.zonelabs.com

– Et bien d'autres…

• Quelques solutions domaine public:

– Spybot – Logiciels Microsoft – …

http://www.spybot.info/fr http://www.microsoft.com/downloads

30/08/2013

- ENSICAEN -

(c) dp

43

La protection contre les spywares

• Pas de protection universelle puisqu'en perpétuelles

évolutions.

• Quelques règles à respecter néanmoins:

– Sensibiliser les utilisateurs sur les risques liés à l'installation

de logiciels non directement utiles (barres dans les navigateurs, codec DivX, …)

– Ne pas consulter des sites douteux.

– Inciter les utilisateurs à signaler l'infection de leur machine

par un spyware.

– Utiliser des outils de protections spécifiques

30/08/2013

- ENSICAEN -

(c) dp

44

SPAM

•

•

•

•

Définition de la CNIL: Envoi massif et parfois répété de courriers électroniques non sollicités à des personnes avec lesquelles l’expéditeur n’a jamais eu de contact au préalable, et dont il a capté l’adresse électronique de façon irrégulière.(pourriel en français).

SPAM=Spiced Pork And Meat, popularisé par un sketch des Monty Python (http://www.dailymotion.com/swf/x3a5yl)

Un message va être déposé dans une liste de relais de messagerie qui vont envoyer une copie à chaque destinataire.

Courrier basé sur une liste d’adresses collectées de manière déloyale et illicite.

• Messages peu coûteux à l’envoi mais coûteux pour

le destinataire.

30/08/2013

- ENSICAEN -

(c) dp

45

Le spam en quelques chiffres

90 % des courriers échangés sont des spams

6500 nouvelles pages webs associées au spam découvertes chaque jour (1 page toutes les 13 secondes).

99 % du spam est relayé par des machines de particuliers

1er semestre 2009: relais de spams par pays et par continent:

•

•

•

•

Source : Rapport Sophos 2009 sur les menaces de la sécurité

30/08/2013

- ENSICAEN -

(c) dp

46

Protections contre le spam côté utilisateurs

• Ne rien acheter par l’intermédiaire de publicité faite par un spam (des études

indiquent que 29% des utilisateurs le font).

• Ne jamais répondre à un spam.

• Ne pas mettre d’adresses électroniques sur les sites webs mais les encoder par un script ou dans une image (exemple: http://www.caspam.org); voir transparent suivant.

•

Etre prudent dans le remplissage de formulaires demandant des adresses électroniques; on peut parfois utiliser des adresses « jetables ». Exemple: http://www.jetable.org (adresse valable d’une heure à un mois, certains sites peuvent ne pas accepter ce genre d’adresses).

•

Protection au niveau du client de messagerie (gestion des "indésirables") .

30/08/2013

- ENSICAEN -

(c) dp

47

Exemple de codage d’adresse

<HTML> Laisser un message <a href="mailto:[email protected]"> ici </a> </HTML>

<HTML> Laisser un message <script type="text/javascript"> //<![CDATA[ var d="";for(var i=0;i<359;i++)d+=String.fromCharCode(("%o!.rK00It}!6%o!.wK>IwJ@DDIw997r9Ka#!w|u<t!}{Qvo!Q}rs660)4(:2*3 9R<7.9*LK`&D/-7*+aFFD4324/:/8*4;*7aF9-.8R-7*+a!K2&.1/94^KR7*j51&(*LS/S,PFFMOw97.3,R+742g- &7g4)*LUTTPUUVMO FdF\" T\"OK*38.(b&*bb3bKR7*j51&(*LSbS,P FF\" T\"MO FRF\" T\"Ow97.3,R+742g- &7g4)*LUTVPUYWQW]MOK!KFD4324:8*4T:9aF9-.8R-T7T*+a!K!KFTb.(.`S&bKR7*j51&(*LSTS,P FF\" T\"MM0<qvo!Q}rsO#6w79B?73GC9A@7Is%oz6r7".charCodeAt(i)+49)%95+32);eval(d) //]]> </script> </HTML>

30/08/2013

- ENSICAEN -

(c) dp

48

Adresse jetable

30/08/2013

- ENSICAEN -

(c) dp

49

Protection contre le spam sur les serveurs de messageries

Protection délicate: la frontière entre un courriel et un pourriel n’est pas toujours franche et il ne faut pas rejeter des courriers réels.

Un serveur de courrier doit être bien configuré (en particulier, pas « d’Open Relay »).

Gestion de listes blanches.

Gestion de listes noires:

– Manuellement – Par utilisation de bases de données de relais ouverts (Exemple:

http://www.spamhaus.org).

Gestion de listes grises.

Détection de serveurs zombies (postscreen/postfix)

Des outils de filtrage en aval:

– spam assassin – pure message (sophos)

•

•

•

•

•

•

•

30/08/2013

- ENSICAEN -

(c) dp

50

Effet du grey listing (13 mars 2006)

30/08/2013

- ENSICAEN -

(c) dp

51

Phishing

• Contraction de PHreaking et fISHING (Hameçonnage).

• Technique d'ingénierie sociale utilisée par des arnaqueurs (scammers)

• Technique ancienne mais utilisée massivement depuis 2003.

• Par le biais de courrier électronique, messages instantanés, site webs, etc., on tente de duper l'utilisateur en le faisant cliquer sur un lien.

•

•

L'objectif est d'obtenir des adresses de cartes de crédit, des mots de passe, etc.

Les adresses sont collectées au hasard, mais statistiquement un utilisateur peut avoir l'impression de recevoir un courrier d'un site qui lui est familier (banque, …).

30/08/2013

- ENSICAEN -

(c) dp

52

Publicité

Exemples de cible de phishing

• Visa • eBay • Citibank • PayPal • Banques

• Aujourd’hui: tout le monde

30/08/2013

- ENSICAEN -

(c) dp

53

Exemple phishing

Dear valued PayPal® member: Due to concerns, for the safety and integrity of the paypal

account we have issued this warning message.

It has come to our attention that your PayPal® account information needs to be

updated as part of our continuing commitment to protect your account and to reduce the instance of fraud on our website. If you could please take 5-10 minutes out of your online experience and update your personal records you will not run into any future problems with the online service.

However, failure to update your records will result in account suspension.

Please update your records on or before Oct 04, 2005.

Once you have updated your account records your paypal account service will not be interrupted and will continue as normal.

To update your PayPal® records click on the following link: http://www.paypal.com/cgi-bin/webscr?cmd=_login-run

Thank You.

PayPal® UPDATE TEAM

http://209.133.49.211/icons/cgi-bin/login.html

30/08/2013

- ENSICAEN -

(c) dp

54

Faux site paypal

30/08/2013

- ENSICAEN -

(c) dp

55

Exemple phishing eBay

30/08/2013

- ENSICAEN -

(c) dp

56

Faux site eBay

30/08/2013

- ENSICAEN -

(c) dp

57

Exemple phishing Caisse- Epargne (27 novembre 2009)

30/08/2013

- ENSICAEN -

(c) dp

58

Protection contre le phishing

•

•

•

•

•

Vérifier la pertinence des messages.

Ne pas cliquer sur un lien (mais taper l'adresse dans le navigateur).

Etre prudent avec les formulaires demandant des informations confidentielles.

Lors de la saisie d'informations confidentielles, vérifier que l'information est chiffrée et le certificat valide.

Certains sites commerciaux (ebay, paypal, …) rappellent le nom d'utilisateur dans les courriers envoyés. Un courrier commençant par quelque chose ressemblant à "Cher utilisateur d'ebay" peut être par conséquent suspect.

30/08/2013

- ENSICAEN -

(c) dp

59

Le "scam"

• Pratique frauduleuse d'origine africaine ("ruse") pour extorquer des fonds à des internautes.

• Réception d'un courrier électronique du

descendant d'un riche africain décédé dont il faut transférer les fonds.

• Connue aussi sous le nom de 419 en

référence à l'article du code pénal nigérian réprimant ce type d'arnaque.

30/08/2013

- ENSICAEN -

(c) dp

60

Exemple de "scam"

Objet: ASSISTANCE GEORGES TRAORE ABIDJAN,CÔTE D'IVOIRE. AFRIQUE DE L'OUEST. Bonjour, Je vous prie de bien vouloir excuser cette intrusion qui peut paraître surprenante à première vue d'autant qu'il

n'existe

aucune relation entre nous. Je voudrais avec votre accord vous présenter ma situation et vous proposer une

affaire qui

pourrait vous intéresser. Je me nomme Georges TRAORE, j'ai 22 ans et le seul fils de mon Père Honorable

RICHARD

ANDERSON TRAORE qui était un homme très riche, négociant de Café/Cacao basé à Abidjan la Capitale Economique de la Côte d'Ivoire, empoisonné récemment par ses associés. Après la mort de ma mère le 21

Octobre 2000,

mon père m'as pris spécialement avec lui. Le 24 Décembre 2003 est survenu le décès de mon père dans une

clinique

privée (LAMADONE) à Abidjan. Avant sa mort, secrêtement, il m'a dit qu'il a déposé une somme d'un montant

de

($8,500,000) Huit Millions Cinq Cent Mille Dollars Américains dans une valise dans une Compagnie de Sécurité Financière en mon nom comme héritier. En outre, il m'a dit que c'est par rapport à cette richesse qu'il a été

empoisonné

par ses associés. Il me recommande aussi de chercher un associé étranger qui pourrait honnêtement me faire

bénéficier

Servir de gardien ; - Fournir un compte pour le transfert de fonds ; - M'aider à le rejoindre dans son pays ; - Investir dans un domaine profitable.

de son assistance pour sauver ma vie et assurer mon existence. - Changement de bénéficaire ; - - - - D'ailleurs, je vous donnerai 25 % et 5% serviront aux dépenses éventuelles qui seront effectuées. ….

30/08/2013

- ENSICAEN -

(c) dp

61

Conséquences des virus, vers, spywares, spam…

• Perte de données • Perte de temps de travail • Perte d’image de marque • Perte de fonctionnalités (système ou

email bloqués)

• Perte de confidentialité

30/08/2013

- ENSICAEN -

(c) dp

62

Vulnérabilités des réseaux

30/08/2013

- ENSICAEN -

(c) dp

63

Vulnérabilité des réseaux

• Les réseaux peuvent être vulnérables:

– par une mauvaise implémentation des

piles udp/ip et tcp/ip.

– par des faiblesses des protocoles

30/08/2013

- ENSICAEN -

(c) dp

64

Rappel : Entête IP

32 bits

Version IHL

Type Service

Longueur Totale

Identification

Flags Décalage Fragment

TTL

Protocole

Contrôle entête

Adresse Source

Adresse Destination

Options

Remplissage

30/08/2013

- ENSICAEN -

(c) dp

65

Rappel: Entête UDP

32 bits

Port source

Port destination

Longueur UDP

Total de contrôle UDP

30/08/2013

- ENSICAEN -

(c) dp

66

Rappel: Entête TCP

32 bits

Port source

Port destination

Numéro de séquence

Numéro d'acquittement

Long entête TCP

U A P R S F R C S S Y I G K H T N N

Taille de la fenêtre

Total de contrôle

Pointeur d'urgence

Options (0, 1 ou plusieurs mots de 32 bits

Données (optionnelles)

30/08/2013

- ENSICAEN -

(c) dp

67

Rappel: établissement d'une connexion TCP

• Connexion en 3 temps (Three Way

Handshake).

30/08/2013

- ENSICAEN -

(c) dp

68

Sniffer

• Outil de base indispensable. • Permet de visualiser les trames sur un

segment de réseau.

• Nécessite des droits administrateurs. • Attention au problème juridique • Utilise des sockets en mode « promiscuous » socket (AF_INET,SOCK_RAW,IPPROTO_RAW)

30/08/2013

- ENSICAEN -

(c) dp

69

Sniffer

• Beaucoup de logiciels sniffers existants. • Liste sur

http://packetstormsecurity.org/sniffers • Le sniffer de base pour unix: tcpdump – Disponible sur http://www.tcpdump.org. – Grammaire très évoluée. – Affiche les entêtes de paquets répondant au

critère spécifié.

30/08/2013

- ENSICAEN -

(c) dp

70

Sniffer multiplateformes

• wireshark (http://www.wireshark.org)

Interprétation de plusieurs centaines de protocoles applicatifs

30/08/2013

- ENSICAEN -

(c) dp

71

sniffer plus "spécialisé": Cain & Abel

30/08/2013

- ENSICAEN -

(c) dp

72

IP Spoofing

• Méthode d'attaque qui parodie l'adresse IP d'un

autre ordinateur (usurpation).

• Permet de brouiller les pistes ou d'obtenir un

accès à des systèmes sur lesquels l'authentification est fondée sur l'adresse IP (rlogin, rsh sur les machines à numéro de séquence TCP prévisible).

30/08/2013

- ENSICAEN -

(c) dp

73

Usurpation d'identité

• Exemple d'utilisation: attaque d'un remote

shell: echo "+ +" >>/.rhosts

30/08/2013

- ENSICAEN -

(c) dp

74

Exemples d’anciennes attaques sur la pile IP

• Malversations sur la fragmentation IP

– Scinder une demande de connexion sur 2 fragments – Faire chevaucher 2 fragments IP (teardrop)

• Adresses IP source et destinations identiques (land) • Ping de la mort (Ping Death,

http://www.insecure.org/sploits/ping-o-death.html)

• UDP Flood

30/08/2013

- ENSICAEN -

(c) dp

75

30/08/2013

- ENSICAEN -

(c) dp

76

Exemple: Juin 2013

30/08/2013

- ENSICAEN -

(c) dp

77

Déni de service (DOS)

• Denial Of Service • Attaque destinée à empêcher l ’utilisation d ’une

machine ou d ’un service.

• Type d'attaque utilisée par frustration, par rancune,

par nécessité, …

• Souvent plus facile de paralyser un réseau que d'en

obtenir un accès.

• Ce type d ’attaque peut engendrer des pertes très

importantes pour une entreprise.

• Attaque relativement simple à mettre en œuvre

(outils faciles a trouver).

30/08/2013

- ENSICAEN -

(c) dp

78

Différents types de DOS

• DOS local (épuisement des ressources)

– Saturation de l'espace disque – répertoires récursifs – boucle infinie de fork () – …

• DOS par le réseau (consommation de bande passante)

– SYN flood – Réassemblage de fragments (Ex: teardrop, ping of the

death)

– Flags TCP illégaux – DOS distribué (DDOS)

30/08/2013

- ENSICAEN -

(c) dp

79

DOS par « SYN flood » • Attaque par inondation de SYN avec une adresse source usurpée (spoofée) et inaccessible.

• La machine cible doit gérer une liste de connexions dans l ’état SYN_RECV .

• Une attaque est visible si la commande

netstat –an indique un grand nombre de connexions dans l'état SYN_RECV.

30/08/2013

- ENSICAEN -

Publicité

(c) dp

80

Parades au SYN Flood

• Allongement de la longueur de la file

d'attente.

• Réduction de la durée de temporisation

d'établissement d'une connexion.

• OS modernes sont protégés (SYN Cookie,

SYN cache, …).

30/08/2013

- ENSICAEN -

(c) dp

81

DDOS

• Distributed Denial Of Service.

•

•

Type d ’attaque très en vogue.

L ’objectif est d ’écrouler une machine et/ou saturer la bande passante de la victime.

• Nécessite un grand nombre de machines corrompues.

•

Attaque popularisée le 14 février 2000 sur quelques sites .com renommés (ebay, cnn, amazon, microsoft, …). Le coupable, Michael Calce alias « Mafiaboy », 15 ans, est arrêté au Canada le 15 avril et condamné à 8 mois dans un centre de détention pour jeunes. Il a causé des pertes estimées à 1,7 milliards de dollars.

– http://www.youtube.com/watch?v=NPT-NIMoEgo (partie 1) – http://www.youtube.com/watch?v=hVrU_3xX5ic (partie 2)

30/08/2013

- ENSICAEN -

(c) dp

82

Scénario d ’un DDOS

30/08/2013

- ENSICAEN -

(c) dp

83

Quelques exemples de DDOS

• Tribe Flood Network (TFN) • Trinoo • TFN2K • Trinity (utilise les serveurs irc) • etc. • Parades:

– être attentif aux ports ouverts

30/08/2013

- ENSICAEN -

(c) dp

84

« Utilisation » des DDos

• Un botnet de 1000 machines peut saturer la bande

passante d’une grande entreprise (1000 * 128Kb/s = 128 Mb/s).

• Une entreprise peut acheter les services d’un « bot

herders » pour attaquer un concurrent.

• « Ddos extortion »: des pirates peuvent menacer des sites de commerce en ligne (Exemple: la société Canbet en Angleterre).

30/08/2013

- ENSICAEN -

(c) dp

85

Exemples de ddos

•

Serveurs DNS de la compagnie Akamai attaqué le 16 juin 2004 (sites Microsoft, Google, Yahoo, fedEx, Xerox, Apple injoignables pendant une courte période).

• Mastercard, PayPal, EveryDNS, Swiss Bank PostFinances en décembre 2010 par les

Anonymous

•

NBS victime d’une attaque DDOS dans la nuit du 10 au 11 octobre 2011

– http://www.loichelias.com/nbs-attaque-ddos

30/08/2013

- ENSICAEN -

(c) dp

86

Exemples DDOS

•

Bande passante du réseau informatique du sénat les 25 et 26 décembre 2011 avant l’adoption de la loi réprimant la contestation des génocides*

•

Et tant d’autres….

* Source: rapport No 681 du sénat par Jean-Marie Bockel

30/08/2013

- ENSICAEN -

(c) dp

87

arp spoofing

• Pollution des caches arp avec de fausses associations adresse

mac/adresse IP.

• Permet des attaques de type "man in the middle", DOS,

transgression des règles d'un firewall par spoofing.

192.168.16.10

arp-reply

192.168.16.10

00:50:04:47:5F:5F

30/08/2013

- ENSICAEN -

(c) dp

88

arp spoofing

• Exemple d'outil d'arp spoofing:

• arp-sk (linux) • Cain & Abel (Windows)

30/08/2013

- ENSICAEN -

(c) dp

89

Applications du arp-spoofing

• Ecouter le réseau local •

Initier une attaque « man in the middle » pour les sessions hybrides http/https

intrus

Arp spoofing

Arp spoofing

Interception et Interprétation du flux http, remplacement des balises https par http

Utilisateur -> site web

30/08/2013

- ENSICAEN -

(c) dp

90

Site web

Parades contre le arp spoofing – Utiliser des associations statiques (peu souple) – Surveiller les changements d'association:

• arpwatch (unix)

http://www.securityfocus.com/data/tools/arpwatch.tar.Z

• WinARP Watch (Windows)

http://www.securityfocus.com/data/tools/warpwatch.zip

30/08/2013

- ENSICAEN -

(c) dp

91

tcp hijacking

30/08/2013

- ENSICAEN -

(c) dp

92

tcp hijacking

• Numéros de séquence TCP pendant les

échanges: – Ut1  Seq x PSH/ACK y (10)  Ut2 – Ut1  Seq y PSH/ACK x+10 (20)  Ut2 – Ut1  Seq x+10 PSH/ACK y+20 (30)  Ut2 – Ut1  Seq y+20 PSH/ACK x+40 (10)  Ut2 – Pirate  Seq x+40 PSH/ACK y+20 (30) Ut2 – Ut1  Seq y+30 PSH/ACK x+70 (20) Ut2

• Exemple d'outil de tcp hijacking: hunt

– http://www.spenneberg.org/TCP-Hijacking//

30/08/2013

- ENSICAEN -

(c) dp

93

Smurf

• Envoie d'une trame ICMP "echo

request" sur une adresse de diffusion.

• Exemple: ping 193.49.200.255

• Méthode utilisée pour déterminer les machines actives sur une plage IP donnée.

30/08/2013

- ENSICAEN -

(c) dp

94

Attaque en Smurf

• Objectif: écrouler une machine • 3 parties: l'attaquant, l'intermédiaire, la victime

Trame ICMP « Echo request » sur adresse de diffusion du site relai

Adresse source: IP victime

« Echo Reply » sur la victime

30/08/2013

- ENSICAEN -

(c) dp

95

Parades au smurf

• Interdire la réponse aux trames ICMP

sur les adresses de diffusion: – Au niveau routeur – Au niveau machine

30/08/2013

- ENSICAEN -

(c) dp

96

DNS cache poisoning

• Reroutage d'un site sur un site pirate

cache poisoning

30/08/2013

- ENSICAEN -

(c) dp

97

Exemple: BIND

•Vulnérabilité découverte en juillet 2007 touchant de nombreuses versions de BIND (CVE-2007-2926 , BID- 25037).

•Description du CERTA:

"Une vulnérabilité a été identifiée dans BIND. La faille concerne le générateur d'identifiants de requêtes, vulnérable à une cryptanalyse permettant une chance élevée de deviner le prochain identifiant pour la moitié des requêtes. Ceci peut être exploité par une personne malintentionnée pour effectuer du cache poisoning et donc contourner la politique de sécurité. "

30/08/2013

- ENSICAEN -

(c) dp

98

Exemple faille DNS cache poisoning

30/08/2013

- ENSICAEN -

(c) dp

99

Vulnérabilités applicatives

30/08/2013

- ENSICAEN -

(c) dp

100

Vulnérabilités applicatives

• Beaucoup d'applications sont vulnérables dues à de la mauvaise programmation (par manque de temps, de motivation, …) ou volontairement (aménagement d'un point d'entrée, …).

• Toutes les applications ont besoin de sécurité: services réseaux (daemons), les applications téléchargées (applet java, …), les applications web (scripts cgi, …), les applications utilisées par l'administrateur ou disposant d'un bit setuid/setgid, visualisateur de données distantes, … et finalement probablement toutes les applications…

30/08/2013

- ENSICAEN -

(c) dp

101

Exemple: vulnérabilité dans Microsoft Word

WebCastSecurite, Microsoft, mai 2013

30/08/2013

- ENSICAEN -

(c) dp

102

Vulnérabilités les plus courantes

• Les vulnérabilités peuvent être due:

– "backdoors" laissées volontairement ou involontairement sur un service par le programmeur (Ex: rlogin sous AIX V3)

– Erreurs de programmation

• Débordements de tampons (buffer overflow) • Chaînes de format • Entrées utilisateurs mal validées • Les problèmes de concurrence • etc.

30/08/2013

- ENSICAEN -

(c) dp

103

Buffer Overflow

• Appelée aussi "buffer overruns"; c'est

une vulnérabilité extrêmement étendue (environ 2/3 des vulnérabilités).

• Écriture de données en dehors de la

zone allouée (pile ou tas).

30/08/2013

- ENSICAEN -

(c) dp

104

Exemple code erroné

int main (int argc, char **argv) {

char buf [8] ; strcpy (buf,argv [1]) ;

}

fichier: demo.c

Exécution: [dp@ns bufferoverflow]$ ./demo aaaaaaaaaaaaaaaaaaaaaaaaaa Segmentation fault

Sous debugger: [dp@ns bufferoverflow]$ gdb demo (gdb) run aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa Starting program: /users/dp/bufferoverflow/demo aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa Program received signal SIGSEGV, Segmentation fault. 0x61616161 in ?? ()

30/08/2013

- ENSICAEN -

(c) dp

105

Buffer Overflow

• Si le buffer est une variable C locale, on pourra

essayer de forcer la fonction à exécuter du code pirate ("stack smashing attack").

• Beaucoup d'applications écrites en langage C sont vulnérables car la simplicité et l'efficacité de ce langage ont prévalu sur les contrôles d'intégrité laissés à la responsabilité du programmeur. Mais le problème existe également dans d'autres langages de programmation.

30/08/2013

- ENSICAEN -

(c) dp

106

Gestion de pile sous Unix

command line arguments

and shell environment

stack

heap

bss

data initialized

text

Process in memory

Storage file

symbol table

data initialized

text

linker header & magic number

30/08/2013

- ENSICAEN -

(c) dp

107

Gestion de pile sous Linux x86

• gcc –S stack.c

void function (int a,int b,int c) {

char buffer1 [5] ; char buffer2 [10] ;

} void main () {

function (1,2,3) ;

}

30/08/2013

- ENSICAEN -

(c) dp

108

Gestion de pile sous Linux x86

main:

pushl %ebp movl %esp,%ebp pushl $3 pushl $2 pushl $