Etherwall

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Protection réseau LAN
Type Anti-spoofing / anti-MITM
Contexte Linux, protection contre les attaques de niveau 2
Voir aussi ARP · DHCP

Etherwall est un outil libre pour Linux destiné à protéger un poste ou un serveur contre les attaques réseau opérant sur le réseau local, en particulier les attaques de type Man in the Middle (MITM). Il surveille le trafic de niveau 2 pour détecter et bloquer les tentatives de détournement.

Fonctionnalités

Etherwall couvre notamment :

  • un filtre ARP contre l'ARP spoofing (empoisonnement de cache) ;
  • la détection du sniffing, du hijacking de session et du netcut ;
  • la protection contre le DHCP spoofing, le DNS spoofing et le web spoofing ;
  • une protection en temps réel avec journalisation et système d'alerte anticipé ;
  • une architecture extensible par plug-ins.

Principe

La plupart des attaques ciblées visent la couche 2 du réseau local : en usurpant les correspondances IP/MAC (ARP) ou en se faisant passer pour la passerelle (DHCP/DNS), un attaquant peut intercepter le trafic. Etherwall verrouille ces associations et alerte dès qu'une incohérence apparaît.

Voir aussi

  • ARP — table de correspondance IP/MAC, cible des attaques de spoofing
  • DHCP — attribution d'adresses, autre vecteur d'usurpation sur le LAN