FireWalk
| Fiche express | |
|---|---|
| Domaine | Scan de ports au travers d'un pare-feu |
| Principe | Sondage par manipulation du champ IP TTL |
| Voir aussi | Scan de ports TCP, Protection scan port |
Firewalk est un balayeur systématique de ports capable de détecter des ports ouverts derrière un pare-feu. Il fonctionne en construisant des paquets dont le champ IP TTL est calculé de façon à expirer sur le segment situé juste après le pare-feu.
Principe
Si le paquet est autorisé par le pare-feu, il le franchit et expire comme prévu, provoquant un message « ICMP TTL expired in transit ». À l'inverse, s'il est bloqué par l'ACL du pare-feu, il est abandonné sans réponse (ou renvoie un ICMP type 13, « communication administratively prohibited »). L'analyse des réponses permet de déduire les règles de filtrage.
Exemples
Test des ports TCP 135 à 140 sur une cible :
firewalk -pTCP -S135-140 <cible>
Test de filtres sur une liste de ports TCP, avec la passerelle puis la cible située derrière elle :
firewalk -n -S21,22,23,25,53,80 -pTCP <passerelle> <cible>
Firewalk réalise d'abord un traceroute vers la cible pour compter les sauts, puis envoie des paquets TCP avec des TTL spécifiques et analyse les réponses (en particulier les ICMP type 11 code 0) pour reconstituer les règles de la passerelle.
Contre-mesure
On peut bloquer les paquets « ICMP TTL expired » sur l'interface externe, mais au prix d'effets de bord : des clients légitimes ne recevront plus l'information sur ce qui est arrivé à leur connexion, et les performances de diagnostic réseau en pâtissent.
Voir aussi
- Scan de ports TCP — techniques de sondage TCP
- Protection scan port — se défendre contre le balayage et le firewalking