4.2 - Attaques et défenses réseau

L'objectif 4.2 du Network+ N10-009 couvre les attaques réseau courantes et comment les détecter ou les atténuer. L'empoisonnement ARP envoie de fausses réponses ARP pour intercepter le trafic LAN dans une attaque de l'intercepteur, atténuée par l'inspection ARP dynamique. Un DDoS volumétrique sature la liaison WAN par le volume brut de trafic, contre les inondations de protocole ou de couche applicative. En sans-fil, un attaquant inonde de trames de désauthentification pour éjecter des clients d'un point d'accès ; les trames de gestion protégées 802.11w (PMF) s'en défendent. Pour alimenter un IDS hors bande, un port SPAN ou un TAP copie le trafic réel vers un capteur sans être en ligne. Tu dois aussi connaître les attaques DNS et VLAN, les appareils indésirables et l'usurpation. Attends-toi à des mises en situation demandant l'attaque, la protection sans fil ou le placement de capteur.

Astuce mémoire
Fausses réponses ARP pour intercepter le LAN = empoisonnement ARP. Saturer le WAN par le volume brut = DDoS volumétrique. Inonder de trames deauth -> défense par 802.11w PMF. Copier le trafic vers un IDS hors bande = SPAN ou TAP.

Questions d'entraînement

1. Un attaquant envoie de fausses réponses ARP pour intercepter le trafic du LAN. C'est :

  • Inondation MAC (MAC flooding)
  • Inondation SYN (SYN flooding)
  • Empoisonnement ARP (bonne réponse)
  • Tunnel DNS (DNS tunneling)

L'empoisonnement/usurpation ARP envoie de fausses réponses ARP pour que la victime associe la MAC de l'attaquant à l'IP de la passerelle (on-path/MITM). Contre-mesures : DAI (Dynamic ARP Inspection) et DHCP snooping.

2. Quelle fonction de switch bloque les serveurs DHCP pirates en ne faisant confiance qu'à certains ports ?

  • Filtrage MAC
  • Trames jumbo
  • Mirroring de port
  • DHCP snooping (bonne réponse)

Le DHCP snooping marque les ports comme fiables/non fiables et rejette les réponses de serveur DHCP venant de ports non fiables, bloquant les DHCP pirates et l'épuisement. Le filtrage MAC limite les MAC, les trames jumbo = grands MTU.

3. Quel système détecte et peut localiser les points d'accès pirates diffusant dans vos locaux ?

  • NGFW
  • SIEM
  • IPAM
  • WIPS (bonne réponse)

Un WIPS (Wireless Intrusion Prevention System) surveille l'espace RF pour détecter les AP pirates/evil twin et peut les contenir. Un SIEM corrèle des journaux, pas la RF.

4. Un attaquant applique un double étiquetage à une trame pour atteindre un VLAN interdit. C'est :

  • Inondation MAC
  • VLAN hopping (bonne réponse)
  • Empoisonnement ARP
  • Usurpation DNS

Le VLAN hopping par double étiquetage insère deux étiquettes 802.1Q pour que l'externe soit retirée et que la trame arrive sur le VLAN cible. Contre-mesure : ne pas utiliser le VLAN natif pour les utilisateurs.

5. Un attaquant sature la table MAC d'un switch pour qu'il envoie les trames à tous les ports. C'est :

  • Empoisonnement ARP
  • Usurpation DNS
  • Evil twin
  • Inondation MAC (MAC flooding) (bonne réponse)

Le MAC flooding déborde la table CAM pour que le switch bascule en mode ouvert et inonde comme un hub, permettant l'écoute. Le port security limite les MAC par port pour l'empêcher.

6. Un point d'accès pirate copie un SSID légitime pour attirer les clients. Cette attaque est un :

  • Evil twin (jumeau maléfique) (bonne réponse)
  • Inondation de déauthentification
  • Bluesnarfing
  • War driving

Un evil twin imite un SSID de confiance pour que les victimes se connectent au point d'accès de l'attaquant, permettant l'interception. Une inondation de déauth force les déconnexions ; le war driving scanne les réseaux.

Objectifs liés