Spoofing

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Usurpation d'identité réseau
Type IP spoofing
Voir aussi Spoofscan · Macchanger

Le spoofing consiste à tromper le serveur sur l'identité réelle de l'émetteur d'une requête, par exemple en falsifiant l'adresse IP source :

hping www.website.example -a 203.0.113.7

Attention : on ne peut pas ouvrir une connexion TCP complète (les trois phases de l'établissement de session) avec un simple spoofing IP. La cible répond en effet à l'IP qu'elle croit être la source, et non à la vôtre.

Détection

Un spoofing peut être détecté quand :

  • le TTL diffère entre la configuration locale et celle de l'IP usurpée ;
  • l'IPID de l'en-tête du datagramme TCP est incohérent ;
  • le contrôle de flux TCP est anormal (l'attaquant ne reçoit pas les ACK et continue pourtant
 à émettre).

Contre-mesures

  • Chiffrer le trafic réseau.
  • Filtrer les paquets entrants et sortants du réseau (anti-spoofing).
  • Limiter les accès aux machines.
  • Utiliser des numéros de séquence IPID initiaux aléatoires.

Voir aussi

  • Spoofscan — spoofing puis sniffing sur un réseau local
  • Macchanger — usurpation d'adresse MAC