Os fingerprinting
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Identification d'OS / banner grabbing |
| Outils | nmap, xprobe, p0f, netcraft |
| Voir aussi | Nmap, Footprinting tools |
L'OS fingerprinting consiste à déterminer le système d'exploitation qui se cache derrière une adresse IP ou un nom DNS. Le banner grabbing en est une variante : récupérer la bannière annoncée par un service pour en déduire le logiciel et sa version.
Actif vs passif
- Mode actif : on émet des sondes vers la cible et l'on compare son comportement (réponses de
la pile TCP/IP) à une base de signatures. Plus précis, mais détectable.
- Mode passif : on se contente d'observer les réponses (bannières, en-têtes) sans sonde
agressive, ce qui est plus discret.
Une bannière HTTP peut par exemple être obtenue simplement :
telnet www.website.com 80
HEAD / HTTP/1.0
Outils courants : nmap -O, netcraft, xprobe, satori.
Outils
- ID Serve — http://grc.com
- http://serversiders.com
- p0f (banner grabbing passif) — http://lcamtuf.codedump.cx
- NetworkMiner — http://networkminer.sourceforge.net
- SINFP — http://www.gomor.org
- xprobe — http://space.dl.sourceforge.net
- THC-AMAP — http://freeworld.thc.org
Contre-mesures
Désactiver les bannières sur IIS :
- IIS Lockdown Tool — http://microsoft.com
- ServerMask — http://port80software.com
Désactiver les bannières sur Apache :
- Apache 2.x : charger
mod_headerset forcer la valeur danshttpd.conf:
Header set Server "new server name"
- Passer
ServerSignatureàOffdanshttpd.conf. - Désactiver ou sécuriser le module de statut HTTP.
Cacher les extensions de fichiers :
- Apache :
mod_negotiation. - IIS : PageXchanger.
Voir aussi
- Nmap — détection d'OS et de services (
-O,-sV) - Footprinting tools — collecte d'informations