Spoofing
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Usurpation d'identité réseau |
| Type | IP spoofing |
| Voir aussi | Spoofscan · Macchanger |
Le spoofing consiste à tromper le serveur sur l'identité réelle de l'émetteur d'une requête, par exemple en falsifiant l'adresse IP source :
hping www.website.example -a 203.0.113.7
Attention : on ne peut pas ouvrir une connexion TCP complète (les trois phases de l'établissement de session) avec un simple spoofing IP. La cible répond en effet à l'IP qu'elle croit être la source, et non à la vôtre.
Détection
Un spoofing peut être détecté quand :
- le TTL diffère entre la configuration locale et celle de l'IP usurpée ;
- l'IPID de l'en-tête du datagramme TCP est incohérent ;
- le contrôle de flux TCP est anormal (l'attaquant ne reçoit pas les ACK et continue pourtant
à émettre).
Contre-mesures
- Chiffrer le trafic réseau.
- Filtrer les paquets entrants et sortants du réseau (anti-spoofing).
- Limiter les accès aux machines.
- Utiliser des numéros de séquence IPID initiaux aléatoires.
Voir aussi
- Spoofscan — spoofing puis sniffing sur un réseau local
- Macchanger — usurpation d'adresse MAC