0Pricing
Cryptology Academy · Leçon

Comment fonctionne la capture de paquets

Comprenez les outils d’écoute réseau, le mode promiscuous et les principes de l’interception passive.

Comment fonctionne la capture de paquets est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Mode promiscuité sur les interfaces réseau

Une carte d’interface réseau rejette normalement les paquets qui ne sont pas destinés à son adresse MAC. Le mode promiscuité désactive ce filtre et amène la NIC à transmettre au système d’exploitation toutes les trames qu’elle reçoit, quelle que soit leur destination. Avec des privilèges d’administration, toute application peut placer l’interface en mode promiscuité et recevoir tout le trafic visible sur le segment réseau, et pas seulement celui destiné à cette machine.

libpcap : fondement de la capture

libpcap est une bibliothèque C portable qui fournit une API standard pour la capture de paquets sur les systèmes de type Unix. WinPcap et son successeur Npcap fournissent l’équivalent sous Windows. Presque tous les outils de capture de paquets et d’analyse réseau, notamment Wireshark, tcpdump et Snort, utilisent libpcap comme moteur de capture sous-jacent. Cette bibliothèque gère les interactions de bas niveau avec le système d’exploitation et fournit un langage de filtrage permettant de sélectionner des paquets précis.

Wireshark : analyseur de paquets

Wireshark est l’outil graphique d’analyse de paquets le plus utilisé. Il capture le trafic en direct ou ouvre des fichiers PCAP enregistrés et décode des centaines de protocoles, en reconstituant les flux TCP et en affichant le contenu déchiffré lorsque les clés sont disponibles. Les lignes de paquets avec code couleur, les filtres d’affichage, le suivi des flux et les statistiques de protocole en font un outil indispensable pour le dépannage réseau comme pour l’analyse de sécurité.

tcpdump pour la capture en ligne de commande

tcpdump est un outil de capture de paquets en ligne de commande disponible sur presque tous les systèmes Unix. Une commande simple telle que tcpdump -i eth0 port 80 capture tout le trafic HTTP sur l’interface eth0 et affiche le résumé de chaque paquet. L’option -w écrit les paquets bruts dans un fichier PCAP pour permettre leur analyse ultérieure dans Wireshark. Le langage de filtrage BPF de tcpdump permet de sélectionner précisément le trafic selon le protocole, le port, l’adresse et les indicateurs.

Empoisonnement ARP pour intercepter le trafic commuté

Sur les réseaux commutés modernes, le commutateur achemine les paquets uniquement vers le port de destination approprié : ainsi, une NIC en mode promiscuité ne voit que le trafic de diffusion et celui adressé à sa propre MAC. L’empoisonnement ARP contourne ce mécanisme. L’attaquant envoie des réponses ARP spontanées indiquant à la victime que la MAC de l’attaquant est celle de la passerelle, et à la passerelle que la MAC de l’attaquant est celle de la victime. Tout le trafic transite alors par la machine de l’attaquant.

Attaque de l’homme du milieu par usurpation ARP

Une fois l’empoisonnement ARP réussi, la machine de l’attaquant reçoit les paquets de la victime et de la passerelle. Pour éviter d’interrompre la communication, l’attaquant retransmet les paquets entre les deux tout en lisant ou en modifiant leur contenu. Des outils comme arpspoof de la suite dsniff et Ettercap automatisent l’empoisonnement ARP et la retransmission du trafic. L’attaque fonctionne silencieusement sur le segment réseau local et est difficile à détecter pour les victimes sans surveillance ARP dédiée.

Capture passive sur les concentrateurs

Avant que les commutateurs ne deviennent la norme, les réseaux utilisaient des concentrateurs qui diffusaient chaque paquet sur tous les ports. Sur un segment fondé sur un concentrateur, le mode promiscuité, sans aucun empoisonnement, suffisait à capturer tout le trafic de tous les hôtes. Les concentrateurs sont aujourd’hui rares en dehors des anciens environnements informatiques et de certains réseaux de contrôle industriel. Toutefois, les réseaux Wi-Fi se comportent comme des concentrateurs pour le trafic au sein d’un même canal sans fil, ce qui rend la capture passive simple en mode moniteur.

Mise en miroir des ports sur les commutateurs administrables

Les administrateurs réseau utilisent la mise en miroir des ports, également appelée SPAN dans la terminologie Cisco, pour capturer légitimement le trafic à des fins de surveillance et de dépannage. Un commutateur administrable est configuré pour copier tout le trafic transitant par des ports ou des VLAN spécifiés vers un port miroir dédié relié à un appareil de surveillance. Cette méthode fournit une visibilité complète du trafic sans empoisonnement ARP et constitue la méthode approuvée pour les capteurs de détection d’intrusion et les sondes réseau.

Aspects juridiques et éthiques de la capture de paquets

Capturer du trafic réseau auquel vous n’êtes pas autorisé à accéder constitue une violation des lois dans la plupart des juridictions, notamment de la loi américaine sur la fraude et les abus informatiques (Computer Fraud and Abuse Act) et de la loi britannique sur l’utilisation abusive de l’informatique (Computer Misuse Act). Même au sein d’une organisation, la capture du trafic des employés peut nécessiter leur consentement et le respect des politiques de HR. Les testeurs d’intrusion doivent disposer d’une autorisation écrite explicite couvrant la capture de paquets. Les administrateurs IT doivent généralement obtenir l’approbation prévue par les politiques de l’organisation pour déployer une surveillance du réseau.

Ce que révèlent les paquets capturés

Une capture de quelques minutes seulement de l’activité réseau peut révéler les versions des applications à partir des en-têtes HTTP User-Agent, les empreintes du système d’exploitation à partir du comportement de la pile TCP, les noms d’hôtes internes dans les requêtes DNS, les identifiants d’authentification transmis par des protocoles anciens, les cookies de session issus du trafic HTTP et une cartographie de tous les systèmes et services qui communiquent. Cette valeur de reconnaissance en fait un outil d’attaque privilégié.

Se défendre contre les attaques par capture de paquets

La principale défense contre la capture de paquets consiste à chiffrer tout le trafic réseau afin que les paquets capturés ne contiennent que du texte chiffré. L’inspection ARP dynamique sur les commutateurs administrables valide les réponses ARP par rapport à une table de correspondance DHCP fiable, ce qui empêche l’empoisonnement ARP. La sécurité des ports limite les adresses MAC pouvant apparaître sur chaque port du commutateur. La segmentation réseau limite l’ampleur d’une compromission sur une machine qui effectuerait des attaques ARP.

Empoisonnement ARP

Quel est le but de l’empoisonnement ARP dans une attaque par capture de paquets sur un réseau commuté ?

Capture de paquets : points clés à retenir

Le mode promiscuité permet à une NIC de recevoir toutes les trames du segment. libpcap est le fondement de tous les grands outils de capture. Wireshark et tcpdump sont les principaux outils d’analyse. L’empoisonnement ARP redirige le trafic commuté par une machine d’attaquant afin de permettre une capture de type homme du milieu. La mise en miroir des ports fournit une surveillance légitime sans empoisonnement. Le chiffrement est la principale défense ; l’inspection ARP dynamique empêche l’attaque par empoisonnement.

Questions Fréquemment Posées

La leçon « Comment fonctionne la capture de paquets » est-elle gratuite ?

Oui — le texte complet de « Comment fonctionne la capture de paquets » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Comment fonctionne la capture de paquets » ?

Comprenez les outils d’écoute réseau, le mode promiscuous et les principes de l’interception passive. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Comment fonctionne la capture de paquets » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Protocoles en clair : ce que voient les attaquants
  2. Comment fonctionne la capture de paquets
  3. Analyse du trafic chiffré
  4. Sécurité DNS : DoH et DoT
← Retour à Cryptology Academy