Chapitre 3 (suite) — Évasion de Pare-feu/IDS & Cartographie Réseau

⏱ ~25 min autonome · ~40 min encadré

Les techniques de scan vues en 3.1-3.2 supposent un réseau qui ne cherche pas activement à s'en défendre. Ce chapitre couvre ce qui se passe quand un pare-feu ou un IDS est dans le chemin, puis comment transformer des résultats de scan en une carte exploitable du réseau.

Fragmentation de paquets

Un pare-feu ou un IDS inspecte généralement chaque paquet pour repérer des signatures d'attaque connues. La fragmentation de paquets consiste à découper une charge en fragments plus petits que ceux qu'un dispositif de sécurité examine efficacement — certains équipements mal configurés ne reconstituent pas l'ensemble des fragments avant analyse, laissant passer ce qu'ils auraient bloqué en un seul morceau.

Usurpation d'adresse source

L'usurpation d'adresse source (IP spoofing) consiste à falsifier l'adresse IP source d'un paquet pour masquer l'origine réelle d'un scan ou compliquer son attribution. Limite pratique importante : usurper l'adresse source d'un scan TCP complet est difficile, puisque les réponses du serveur cible seraient envoyées à l'adresse usurpée plutôt qu'à l'attaquant — cette technique s'utilise donc surtout dans des contextes précis (déni de service, voir Chapitre 7) plutôt que pour un scan ordinaire.

Limites éthiques et légales de l'évasion

Scénario : Un client autorise un test d'intrusion mais souhaite explicitement vérifier l'efficacité de son IDS — dans ce cas, contourner volontairement la détection fait partie de l'objectif convenu du mandat. À l'inverse, un client qui n'a jamais mentionné vouloir tester sa capacité de détection pourrait considérer une évasion agressive comme un dépassement de la portée convenue. Comme toujours (voir Chapitre 1), c'est l'accord préalable — pas la technique elle-même — qui détermine ce qui est légitime.
Sur le terrain

Les techniques d'évasion évoluent constamment, mais leur enseignement dans ce cours reste volontairement conceptuel : l'objectif est de comprendre pourquoi elles fonctionnent (angles morts d'inspection, hypothèses de configuration par défaut) plutôt que de fournir une recette d'attaque prête à l'emploi.

Diagrammes réseau à partir des résultats de scan

Une fois les scans complétés, l'étape suivante consiste à organiser les résultats bruts (liste d'adresses IP, ports, services, versions) en une représentation visuelle cohérente : quels segments réseau existent, quelles machines semblent jouer un rôle de serveur central, quels services se répètent d'une machine à l'autre (souvent révélateur d'une architecture standardisée, donc plus prévisible pour l'attaque comme pour la défense).

Identification des points d'entrée potentiels

La cartographie sert un but précis : prioriser. Toutes les machines découvertes ne présentent pas le même intérêt — un service exposé avec une version obsolète connue, une machine accessible depuis l'extérieur alors que la majorité du réseau est interne, ou un service rarement mis à jour (imprimante réseau, caméra IP) sont autant de points d'entrée statistiquement plus prometteurs qu'un serveur visiblement bien maintenu.

Mémorisez ! La cartographie réseau n'est pas une simple mise en forme esthétique des résultats — c'est l'étape qui transforme une liste de données brutes en priorités d'action pour la suite du mandat, à commencer par l'énumération.

Chapitre suivant → Énumération

1. Sur quel principe repose la fragmentation de paquets comme technique d'évasion ?

La fragmentation exploite les angles morts d'inspection de certains pare-feu/IDS mal configurés.

2. Pourquoi l'usurpation d'adresse source est-elle difficile à utiliser pour un scan TCP complet ?

Le handshake TCP exige de recevoir les réponses du serveur — une adresse usurpée empêche l'attaquant de les recevoir lui-même.

3. Ce qui détermine si une technique d'évasion est légitime dans un mandat, c'est :

Comme pour toute technique de ce cours, c'est l'autorisation et la portée convenues qui déterminent la légitimité, pas la technique elle-même.

4. Un client demande explicitement de tester l'efficacité de son IDS. Utiliser des techniques d'évasion dans ce contexte est :

Puisque le client a explicitement demandé ce test, l'évasion s'inscrit dans l'objectif convenu.

5. Que permet principalement la cartographie du réseau après un scan ?

La cartographie organise les résultats bruts pour orienter les priorités de la suite du mandat.

6. Pourquoi une imprimante réseau ou une caméra IP constitue-t-elle souvent un point d'entrée statistiquement prometteur ?

Les appareils rarement mis à jour accumulent des vulnérabilités non corrigées, en faisant des cibles statistiquement intéressantes.

7. Ce cours enseigne les techniques d'évasion à quel niveau, principalement ?

L'objectif pédagogique reste conceptuel — comprendre les angles morts exploités, pas fournir un mode d'emploi opérationnel.

8. Un service qui se répète de façon identique sur plusieurs machines révèle souvent :

La standardisation facilite l'attaque comme la défense, en rendant le comportement du réseau plus prévisible.

9. Quel type de machine attire souvent une attention prioritaire lors de la cartographie ?

Une exposition externe inhabituelle par rapport au reste du réseau est un signal de priorité important.

10. Quelle phase suit logiquement la cartographie du réseau ?

L'énumération (Chapitre 4) approfondit activement les cibles priorisées par la cartographie.