2 - Reconnaître les attaques par l'analyse de trames
Les vulnérabilités des protocoles de niveau 3 réseau
Les attaques IP et attaques ICMP
Les hackers peuvent utiliser des ping ICMP (Internet Control Message Protocol) pour découvrir les sous-réseaux et les hôtes, pour générer des attaques par inondation DoS, attaquesDoS, ...
Les hackers tentent de surcharger un service afin d'empêcher les utilisateurs légitimes d'y accéder.
Les attaques DDoS Similaires aux attaques DoS, il s’agit d'attaques simultanées et coordonnées provenant de plusieurs machines sources (Bot NET).
Attaques par usurpation d'adresse
utilisation de l’adresse IP d’un hôte de confiance permettant par exemple de passer les filtres
Attaques de l'hommeau-milieu (MiTM)
Un attaquant se positionne entre une source et une destination pour surveiller, capturer et parfois modifier les informations avant de les envoyer vers leur destination d'origine.
Attaques exploitant ICMP
- Le protocole ICMP a été conçu pour transporter des messages de diagnostic et pour signaler des conditions d'erreur lorsque les routes, les hôtes et les ports ne sont pas disponibles.
- Les hackers utilisent le protocole ICMP pour leurs attaques de reconnaissance et d'analyse.
- Les acteurs de menace utilisent également le protocole ICMP pour leurs attaques DoS et DDoS, comme l'illustre la figure (attaque ICMP par saturation).
- Les pare-feu doivent assurer un filtrage strict des trames ICMP sur la périphérie du réseau pour éviter les sondages ICMP à partir d'Internet.
- Attaques par a m p l i f i c a ti o n r é f l ex i o n
- Les cyberpirates utilisent souvent des techniques d'amplification et de réflexion pour créer des attaques DoS.
- L'exemple appelé attaque Schtroumpf est utilisée pour submerger un hôte cible.
- Amplification - L'acteur de menace transmet les messages de demande d'écho ICMP à de nombreux hôtes. L’adresse IP source utilisée est celle de la victime
- Réflexion - Ces hôtes répondent tous à l'adresse IP de la victime (et le saturent). C’est un cas d'usurpation d'@ IP. Les acteurs de menace utilisent également des attaques d'épuisement des ressources.
D’autres formes d'attaques d'amplification et de réflexion sont aussi utilisées : DNS ou NTP
Vulnérabilités des protocoles de transport – niveau 4
Attaques exploitant TCP
- URG - Urgent significatif
- ACK - Acquittementsignificatif (Acknowledgment field significant)
- PSH - Fonction push (Push function)
- RST- Réinitialiser la connexion
- SYN -Synchroniser les numéros de séquence
- FIN – Plus aucune donnée à envoyer
Connexion TCP en 3 étapes
- Le client demande l'établissement d'une session de communication avec le serveur : SYN
- Le serveur accuse réception demande l'établissement d'une session de communication : SYN + ACK
- Le client accuse réception de la session de communication serveur client : SYN + ACK
TCP SYN Attaque par inondation
l'attaque par inondation TCP S Y N exploite la négociation à trois voies TCP.
un acteur de menace envoie continuellement des paquets de demande de session TCP S Y N .
L'appareil cible répond avec un paquet TCPS Y N - A C K et attend un paquet TCP A C K . Ces réponses n'arrivent jamais.
L'hôte cible est submergé de connexions TCP se m i -ouvertes et les services TCP sont refusés aux utilisateurs légitimes.
Détournement de session TCP
Un acteur de menace u s u r p e l’adresse IP d’un hôte disposant d’une session ouverte avec le serveur cible.
L'acteur de menace doit connaître IP d'un hôte, prédire le numéro de séquence suivant.
En cas de succès, l'acteur de menace pourrait envoyer des paquets vers la cible, mais non recevoir des données de l'appareil cible.
Attaque exploitant UDP
La faible surcharge du protocole UDP rend celui-ci très intéressant pour les cas où les transactions de requête et de réponse sont simples.
Attaques en reconnaissance UDP
Le protocole UDP n'est pas protégé par chiffrement. Vous pouvez ajouter un chiffrement à UDP, mais il n'est pas disponible par défaut.
Attaque par inondation UDP ;
L'acteur de menace doit utiliser un outil qui envoie un flot de paquets UDP, souvent à partir d'un hôte usurpé, vers un serveur cible. comme UDP Unicorn
Le programme balaye tous les ports connus afin de trouver les ports fermés.
Étant donné qu'il existe de nombreux ports fermés sur le serveur, cela crée beaucoup de trafic sur le segment, qui utilise la majeure partie de la bande passante. Le résultat est très similaire à celui d'une attaque DoS.
No comments to display
No comments to display