Attaques réseau courantes : DoS, usurpation et MITM
Identifiez les attaques par déni de service, l’usurpation IP/ARP et les attaques de l’intercepteur, puis comprenez les contrôles réseau qui permettent de détecter ou de prévenir chacune d’elles.
Attaques réseau courantes : DoS, usurpation et MITM est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Principes fondamentaux des attaques par déni de service
Une attaque par déni de service (DoS) vise à rendre un système, un service ou un réseau indisponible pour les utilisateurs légitimes en le submergeant de trafic ou en exploitant une vulnérabilité qui provoque son plantage. Les attaques DoS ciblent le pilier de la disponibilité de la triade CIA. Un DoS provenant d’une seule source est relativement facile à bloquer en limitant le débit de l’IP source ; toutefois, de nombreuses attaques modernes utilisent simultanément plusieurs sources, ce qui rend l’atténuation beaucoup plus difficile.
Déni de service distribué (DDoS)
Une attaque DDoS utilise des milliers, voire des millions d’appareils compromis (un réseau de zombies) pour inonder une cible depuis de nombreuses adresses sources différentes et simultanément. Le blocage par IP source devient ainsi impraticable. Les attaques DDoS sont classées comme volumétriques (elles saturent la bande passante, par exemple avec une inondation UDP), de protocole (elles épuisent les ressources avec état, par exemple avec une inondation SYN) ou de couche applicative (elles épuisent la capacité du serveur avec des requêtes HTTP semblant valides, par exemple Slowloris). Les services d’atténuation tels que Cloudflare, Akamai et AWS Shield absorbent les attaques volumétriques avant qu’elles n’atteignent l’origine.
# Types of DDoS attacks:
# Volumetric: UDP flood, ICMP flood, DNS amplification
# Protocol: SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y
# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1Attaques par amplification et réflexion
Les attaques par amplification exploitent des protocoles qui produisent des réponses beaucoup plus volumineuses que la requête initiale. L’amplification DNS utilise une petite requête UDP pour générer une réponse jusqu’à 70 fois plus volumineuse, entièrement dirigée vers la victime. L’amplification NTP monlist peut atteindre un facteur d’amplification de 4 000. L’attaquant usurpe l’adresse IP de la victime comme adresse source afin que des milliers de réflecteurs envoient leurs réponses volumineuses à la victime — c’est pourquoi cette attaque est également appelée attaque par réflexion. Les mesures d’atténuation comprennent BCP38 (validation de l’adresse source au niveau du fournisseur d’accès) et la désactivation des services d’amplification.
# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim
# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'Usurpation d’adresse IP
L’usurpation d’adresse IP consiste à fabriquer des paquets avec une adresse IP source falsifiée. L’usurpation est utilisée dans les attaques DoS/DDoS par réflexion, pour contourner les listes de contrôle d’accès fondées sur l’IP et pour dissimuler la véritable position de l’attaquant. Des privilèges de socket brut sont nécessaires pour envoyer des paquets usurpés. Les mesures de défense comprennent le filtrage entrant (BCP38), qui demande aux fournisseurs d’accès et aux routeurs d’abandonner les paquets arrivant sur une interface avec une IP source qui ne pourrait pas légitimement provenir de ce réseau. Les pare-feu avec état contribuent également à la protection en rejetant les paquets entrants non sollicités qui ne correspondent pas à des sessions établies.
# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.
ip access-list extended ANTI-SPOOF
deny ip 10.0.0.0 0.255.255.255 any
deny ip 172.16.0.0 0.15.255.255 any
deny ip 192.168.0.0 0.0.255.255 any
permit ip any anyUsurpation ARP (empoisonnement ARP)
L’usurpation ARP (également appelée empoisonnement ARP) consiste à envoyer des réponses ARP non sollicitées qui associent l’adresse MAC de l’attaquant à une adresse IP légitime. Les hôtes qui reçoivent la fausse mise à jour ARP actualisent leur cache ARP et envoient à la place le trafic destiné à cette IP vers l’adresse MAC de l’attaquant. Cela permet de réaliser des attaques de type homme du milieu sur les segments locaux. Des outils tels qu’Arpspoof, Ettercap et Bettercap automatisent cette attaque. Les mesures de défense comprennent Dynamic ARP Inspection (DAI) sur les Switch administrés, qui valide les paquets ARP par rapport à une table de liaison DHCP snooping de confiance.
# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1
# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10
# Verify DAI:
show ip arp inspection vlan 10Attaques de type homme du milieu (MitM)
Une attaque de type homme du milieu (MitM) se produit lorsqu’un attaquant relaie secrètement les communications entre deux parties et peut les modifier, alors que chacune croit communiquer directement avec l’autre. Une attaque MitM peut être réalisée par usurpation ARP, usurpation DNS, points d’accès Wi-Fi malveillants ou détournement de routes BGP. Une fois placé au milieu, l’attaquant peut espionner les communications, injecter du contenu, supprimer le chiffrement (dépouillement SSL) ou rejouer des identifiants. La défense principale repose sur l’authentification mutuelle et le chiffrement — TLS avec des certificats valides empêche la plupart des attaques MitM, car le client peut vérifier l’identité du serveur.
# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials
# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomainsUsurpation DNS et empoisonnement du cache
L’empoisonnement du cache DNS injecte des enregistrements DNS malveillants dans le cache d’un résolveur afin que des noms de domaine légitimes se résolvent vers des adresses IP contrôlées par l’attaquant. L’attaque classique de Kaminsky (2008) exploitait des identifiants de transaction prévisibles pour empoisonner les résolveurs à grande échelle. Lorsque le résolveur d’un utilisateur est empoisonné, celui-ci est redirigé vers de faux sites susceptibles de voler ses identifiants ou de diffuser des logiciels malveillants. DNSSEC (extensions de sécurité DNS) signe numériquement les enregistrements DNS afin que les résolveurs puissent en vérifier l’authenticité, tandis que le DNS sur HTTPS (DoH) empêche l’interception des requêtes sur le chemin.
# Check if a domain has DNSSEC enabled:
dig +dnssec example.com
# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)Attaquants sur le chemin et hors chemin
Un attaquant sur le chemin (dans le chemin) dispose d’une position réseau qui lui permet de voir et de modifier le trafic en transit — il se trouve physiquement ou logiquement entre les deux points d’extrémité qui communiquent. L’usurpation ARP crée une position sur le chemin sur un segment local. Un attaquant hors chemin ne peut pas voir le trafic, mais peut tenter des attaques à l’aveugle, par exemple en injectant des paquets TCP RST usurpés pour interrompre des connexions à l’aide de numéros de séquence devinés. TLS atténue les deux scénarios, car même si le trafic est intercepté, il ne peut pas être déchiffré ou falsifié sans la clé privée.
Détournement BGP
Le détournement BGP (protocole de passerelle frontière) se produit lorsqu’un système autonome malveillant ou mal configuré annonce des préfixes IP plus spécifiques afin d’attirer le trafic destiné à une autre organisation. Cela peut rediriger du trafic à l’échelle d’Internet à travers le réseau d’un attaquant. Le détournement BGP a été utilisé pour intercepter des transactions en cryptomonnaie, voler des courriels et rediriger du trafic bancaire. Les mesures de défense comprennent RPKI (infrastructure à clés publiques de ressources), qui valide cryptographiquement les autorisations d’origine des routes, ainsi que la surveillance des annonces BGP pour détecter les changements inattendus.
Attaque par inondation SYN et mesures de défense
Une inondation SYN exploite la poignée de main TCP en trois étapes en envoyant de nombreux paquets SYN avec des IP sources usurpées, ce qui oblige le serveur à allouer un état pour des connexions semi-ouvertes (en attendant des ACK qui n’arrivent jamais). La table des connexions du serveur se remplit et celui-ci ne peut plus accepter de nouvelles connexions légitimes. Les mesures de défense comprennent les cookies SYN (le serveur encode l’état dans le numéro de séquence du SYN-ACK et n’alloue des ressources qu’après réception de l’ACK), la réduction du délai d’expiration SYN et la limitation du débit des paquets SYN par adresse source.
# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1
# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2
# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROPDétecter et contrer les attaques réseau
Détecter les attaques DoS, d'usurpation et MitM nécessite une visibilité à plusieurs points du réseau. Les données NetFlow/IPFIX révèlent les pics soudains de trafic provenant de nombreuses sources. Les règles de corrélation SIEM peuvent signaler une activité ARP anormale (une seule MAC revendiquant de nombreuses adresses IP) ou des réponses DNS avec des valeurs TTL anormalement courtes. Les signatures IDS/IPS détectent les inondations SYN et les outils d'usurpation ARP. Les mesures de réponse comprennent la limitation du débit sur les routeurs périphériques, l'activation de services de nettoyage contre les attaques DDoS, l'isolement des segments touchés, ainsi que la réactivation de l'inspection ARP dynamique ou la purge des caches empoisonnés.
# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing
# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'
# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPsVérification rapide
Évaluez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que les attaques DDoS utilisent des réseaux de zombies pour submerger leurs cibles depuis de nombreuses sources et sont classées comme attaques volumétriques, protocolaires ou de la couche application ; que l'usurpation ARP empoisonne les caches du réseau local pour permettre des attaques MitM et peut être atténuée par l'inspection ARP dynamique ; et que les inondations SYN épuisent l'état des connexions du serveur et sont contrées par des cookies SYN et une limitation du débit. Nous allons maintenant étudier les protocoles de sécurité Wi-Fi, de WEP à WPA3.
Questions Fréquemment Posées
La leçon « Attaques réseau courantes : DoS, usurpation et MITM » est-elle gratuite ?
Oui — le texte complet de « Attaques réseau courantes : DoS, usurpation et MITM » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Attaques réseau courantes : DoS, usurpation et MITM » ?
Identifiez les attaques par déni de service, l’usurpation IP/ARP et les attaques de l’intercepteur, puis comprenez les contrôles réseau qui permettent de détecter ou de prévenir chacune d’elles. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Attaques réseau courantes : DoS, usurpation et MITM » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Modèle TCP/IP et ports courants
- Pare-feu : filtrage de paquets ou nouvelle génération
- Segmentation réseau et VLAN
- Attaques réseau courantes : DoS, usurpation et MITM