0% ont trouvé ce document utile (0 vote)
2 vues4 pages

Module 8

Le sniffing est le processus de capture des données sur un réseau, utilisant divers outils logiciels et matériels. Il existe plusieurs types de sniffing, dont le passive et l'active sniffing, ainsi que des techniques d'attaque comme le MAC flooding et l'ARP poisoning. Pour contrer ces menaces, il est recommandé d'utiliser des outils de détection, des sessions cryptées et de restreindre l'accès physique aux réseaux.

Transféré par

kephilshalammood
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
2 vues4 pages

Module 8

Le sniffing est le processus de capture des données sur un réseau, utilisant divers outils logiciels et matériels. Il existe plusieurs types de sniffing, dont le passive et l'active sniffing, ainsi que des techniques d'attaque comme le MAC flooding et l'ARP poisoning. Pour contrer ces menaces, il est recommandé d'utiliser des outils de détection, des sessions cryptées et de restreindre l'accès physique aux réseaux.

Transféré par

kephilshalammood
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

SNIFFING

I- DEFINITION

Le sniffing est le processus de monitoring et de capture de toutes les données


(packets) transitant sur un réseau donné en utilisant les outils d’analyse réseau.

 PC :
- Software : tcpdump, wireshark, capsa network analyser, omnipeek.
- Hardware : voyager m4x protocol analyzer, N2X N55401 agilent
protocol analyzer,
- SPAN (switched port analyzer)
 MOBILE : sniffer wicap, faceniff, packet capture,

N.B : Le sniffing se fait dans le même réseau que la cible.

II- MODELE OSI

7- Application : logiciel
6- Presentation : Encryption, data format, compression,
5- Session : When to open/close, When to send/received
4- Transport : TCP et UDP
3- Network : router, @IP
2- Data Link : switch, @MAC======> Sniffing
1- Physical : câbles, bits
III- LES DIFFERNTS TYPES DE SNIFFING

1- Le passive sniffing
L’utilisation d’un HUB en mode promiscuous (écoute).
2- L’active sniffing
C’est la technique utilisé dans un réseau basé sur un switch. Le switch a une
table appelée : la table CAM (Content Adressable Memory). Cette technique
fournit une injection de packet ARP dans le réseau afin d’inonder la table CAM
du switch. Des techniques sont utilisés pour faire fonctionner le switch comme
un HUB.
N.B : les protocoles vulnérables au sniffing sont :
Telnet et Rlogin
HTTP
POP
IMAP
SMTP
FTP
SNMP

a) MAC attack ou MAC flooding


Cette technique permet d’inonder le switch en l’envoyant plusieurs adresse
MAC dans le but de le faire fonctionner comme un HUB. La commande sur
Linux est « macof -i eth0 –n 10» ou « macof -i eth0 »
b) DHCP attack
Il existe deux types d’attaque DHCP :
- DHCP starvation ou famine DHCP :
Cette attaque consiste à envoyer plusieurs requêtes (DISCOVERY) de DHCP au
routeur créant ainsi un DoS au routeur. Par conséquent les utilisateurs ne
recevront plus accès au serveur DHCP et n’auront plus d’adresse IP.
Outils : YERSINIA, DHCPPIG, HYENAE.
- ROGUE DHCP SERVER
Après avoir réalisé un DoS sur le serveur légitime l’attaquant met en place un
faux serveur dans le réseau qui allouera automatiquement les adresses IP aux
machines clientes.
Outils : YERSINIA,

c) MAC Spoofing ou Usurpation d’adresse MAC.


Elle permet d’usurper l’adresse MAC d’une machine dans le réseau afin de
l’associer à la carte réseau d’une autre machine.
Outils : Macchanger, smac, spoof-me-now, technitium mac address changer

d) ARP poisoning
Cette technique permet de falsifier l’adresse MAC d’une machine cible et
l’associer à une adresse IP de l’attaquant.
Outils : ARPSPOOF, bettercap, ettercap, dsniff, arpoison

e) DNS poisoning
Cette technique permet de remplir le cache DNS de fausses @IP et un nom de
domaine. Une fois la fausse adresse IP est associé au nom de domaine et mit
dans le cache, l’utilisateur sera orienté vers la page web de l’attaquant en cas de
demande de nom de domaine.
Outils : dns spoof, derpnspoof, dns poison, ettercap, bettercap, tornado
f) SSLstrip
Basé sur le trafic SSL il permet de faire l’interception et le décryptage des
identifiants d’une session. Ainsi il devient un MiTM proxy.
IV- LES CONTRES MESURES

 Utiliser des techniques afin de détecter le sniffing dans le réseau


o Verifier les equipements exécutés en mode promiscuous.
Outils : NMAP (nmap – script=sniffer-detect plage @ip),
netscantools pro,
 Utiliser un IDS
 Il faut restreindre l’accès physique aux supports réseaux pour s’assurer
qu’un sniffer de paquets ne peut pas être installé.
 Utiliser le cryptage de bout en bout pour protéger les informations
confidentielles.
 Utiliser des adresses statiques et des tables ARP pour éviter les attaquants
d’ajouter des entrées ARP pour les machines réseaux.
 Utiliser IPv6 à la place de IPv4
 Utiliser de sessions cryptés tel que SSH à la place de Telnet et FTP, SCP à
la place de FTP, TLS au lieu de SSL, HTTPS au lieu de http afin de
protéger les utilisateurs du réseau sans fil contre les attaques de sniffing.
 Utiliser le switch à la place du Hub.
 Utiliser IPsec à la place de IP
 Chiffrer toujours le trafic sans fil avec un protocole de chiffrement fort
WPA et WPA 2
 Changer les mots de passe par défaut par des mots de passes complexe.
 Utiliser le concept de ACL pour n’autoriser que l’accès qu’à une plage
fixe d’adresse IP de confiance dans un réseau.
 Activer la fonction de filtrage d’adresse MAC
 Eviter la diffusion des SSID
 Implémenter des outils de surveillance et de scanning afin de détecter les
faux instruments et les sniffers connectés au réseau.

Vous aimerez peut-être aussi