Os fingerprinting

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Identification d'OS / banner grabbing
Outils nmap, xprobe, p0f, netcraft
Voir aussi Nmap, Footprinting tools

L'OS fingerprinting consiste à déterminer le système d'exploitation qui se cache derrière une adresse IP ou un nom DNS. Le banner grabbing en est une variante : récupérer la bannière annoncée par un service pour en déduire le logiciel et sa version.

Actif vs passif

  • Mode actif : on émet des sondes vers la cible et l'on compare son comportement (réponses de
 la pile TCP/IP) à une base de signatures. Plus précis, mais détectable.
  • Mode passif : on se contente d'observer les réponses (bannières, en-têtes) sans sonde
 agressive, ce qui est plus discret.

Une bannière HTTP peut par exemple être obtenue simplement :

telnet www.website.com 80
HEAD / HTTP/1.0

Outils courants : nmap -O, netcraft, xprobe, satori.

Outils

Contre-mesures

Désactiver les bannières sur IIS :

Désactiver les bannières sur Apache :

  • Apache 2.x : charger mod_headers et forcer la valeur dans httpd.conf :
Header set Server "new server name"
  • Passer ServerSignature à Off dans httpd.conf.
  • Désactiver ou sécuriser le module de statut HTTP.

Cacher les extensions de fichiers :

  • Apache : mod_negotiation.
  • IIS : PageXchanger.

Voir aussi