Cybreach Consulting Prendre RDV
Retour aux articles
Vulnérabilités

Attaques réseau : amplification DNS/NTP, ICMP, spoofing IP et sessions anonymes

Les vulnérabilités réseau exploitent des comportements inhérents aux protocoles de communication. Contrairement aux vulnérabilités applicatives qui nécessitent une faille dans le code, les vulnérabilités réseau naissent souvent de fonctionnalités conçues pour la disponibilité et la flexibilité mais qui peuvent être détournées à des fins malveillantes.

Amplification DNS et NTP

Les attaques d'amplification utilisent des serveurs tiers pour amplifier un trafic d'attaque vers une victime. L'attaquant envoie de petites requêtes (avec l'adresse IP de la victime comme source) à des serveurs qui génèrent de grandes réponses. Pour l'amplification DNS, une requête de 60 octets peut générer une réponse de 3000 octets (facteur x50). Pour NTP avec la commande monlist, le facteur peut dépasser x200.

Mitigation : désactiver la récursion sur les serveurs DNS publics (ne répondre qu'aux clients légitimes), désactiver la commande monlist sur NTP, déployer BCP38 (filtrage des paquets avec une adresse source falsifiée au niveau du routeur).

Redirections ICMP et routage par source

Les redirections ICMP permettent à un routeur de demander à un hôte de modifier sa table de routage. Un attaquant positionné sur le réseau peut envoyer de faux messages ICMP Redirect pour détourner le trafic vers lui (attaque man-in-the-middle). Le routage par source IP (IP source routing) permet à l'émetteur de spécifier le chemin que le paquet doit emprunter, ce qui peut être utilisé pour contourner des filtres réseau.

Désactivation des redirections ICMP (Linux)

# Désactiver l'acceptation des redirections ICMP
sysctl -w net.ipv4.conf.all.accept_redirects=0
sysctl -w net.ipv4.conf.all.send_redirects=0

# Désactiver le routage par source
sysctl -w net.ipv4.conf.all.accept_source_route=0

# Rendre permanent dans /etc/sysctl.conf :
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.all.send_redirects = 0
net.ipv4.conf.all.accept_source_route = 0

Diffusion NBNS et empoisonnement LLMNR

NetBIOS Name Service (NBNS) et Link-Local Multicast Name Resolution (LLMNR) sont des protocoles de résolution de noms qui utilisent la diffusion sur le réseau local. Quand un hôte ne trouve pas un nom dans le DNS, il peut diffuser une requête NBNS/LLMNR à tous les hôtes du réseau local. Un attaquant positionné sur le réseau peut répondre à ces requêtes avec sa propre adresse, puis capturer les tentatives d'authentification NTLM qui suivent.

Sessions réseau anonymes (null session SMB)

SMB (Server Message Block) supportait historiquement les sessions "null" : des connexions sans authentification permettant d'énumérer les partages, les utilisateurs et les politiques de l'hôte. Bien que désactivées dans les versions modernes de Windows par défaut, des configurations héritées peuvent les réactiver. Un attaquant peut exploiter ces sessions pour récupérer la liste des utilisateurs du domaine sans authentification, facilitant les attaques ciblées.

Protection TCP SYN cookie

Les attaques SYN flood inondent un serveur de paquets TCP SYN sans compléter le handshake, épuisant les ressources allouées aux connexions en attente. Les SYN cookies permettent au serveur de ne pas allouer d'état pour chaque connexion SYN reçue, résistant ainsi à ce type d'attaque. Sur Linux, les SYN cookies sont activés automatiquement quand la file d'attente de connexion est saturée, mais ils peuvent être activés de façon permanente.

Activation permanente des SYN cookies

# /etc/sysctl.conf
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_syn_retries = 2
net.ipv4.tcp_synack_retries = 2
net.ipv4.tcp_max_syn_backlog = 4096

Une question après la lecture ?

Vous souhaitez évaluer la sécurité réseau de votre infrastructure ? Envoyez un message.

Ou réservez directement un cadrage de 30 minutes

Réserver un appel