Chapitre 4 : Méthodologie du hacking
Dans ce chapitre :
► Examiner les étapes qui conduisent à la réussite.
► Glaner sur Internet des informations au sujet de votre organisation.
► Analyser votre réseau.
► Rechercher des failles.
Le hacking éthique va plus loin qu'une intrusion et des réparations.
Des techniques éprouvées aident à mettre en place une politique de hacking qui ouvre la voie au succès. La méthodologie fait la différence entre un hacking préventif professionnel et un hacking préventif amateur.
Le théâtre des opérations :
Autrefois, le hacking préventif résultait d'une procédure manuelle.
Aujourd'hui, des outils automatisent un grand nombre de tâches. Ils vous permettent de vous focaliser sur l'exécution des tests plutôt que sur leur méthode. Toutefois, il est essentiel de suivre une méthodologie générale et de comprendre ce qui se déroule en coulisses.
Le hacking préventif ressemble aux tests effectués sur des logiciels en version bêta. Pensez avec logique comme un programmeur en analysant et interagissant avec tous les composants du réseau pour bien appréhender leur fonctionnement. Vous collectez des morceaux d'informations que vous assemblez comme les pièces d'un puzzle. Vous partez d'un point A avec divers objectifs en vue, vous piratez et vous avancez de plus en plus jusqu'à ce que vous découvriez les failles de sécurité au point B.
Les procédures du hacking éthique sont fondamentalement les mêmes que celles du hacking malveillant. En revanche, les objectifs et la manière de les atteindre diffèrent. De plus, l'aspect préventif de votre action impose d'évaluer toutes les failles dans la sécurité des informations et de les répertorier. Aujourd'hui, vous subissez des attaques sous tous les angles et contre n'importe quel système. Elles ne se limitent pas au périmètre de votre réseau et d'Internet. Testez chaque point d'entrée possible, y compris les partenaires, les fournisseurs, les réseaux du client, les utilisateurs privés, les LAN sans fil et les modems.
Lorsque vous procédez à un hacking préventif, tenez à jour un journal détaillé sur chaque test exécuté, chaque système testé et consignez-y tous vos résultats.
Ces informations aident à :
► Suivre la finalité et l'évolution des précédents tests.
► Prouver que vous procédez réellement à un hacking préventif.
► Etablir une relation ténue entre vos systèmes de détection des intrusions et les fichiers logs pour répondre à toutes les questions posées.
Essayez de compléter vos notes avec des captures d'écrans de vos résultats. Cette preuve est bien plus parlante qu'une consignation par trop de verbeuse. Le chapitre 1 énumère les étapes générales d'un hacking préventif.
Ces étapes n'incluent pas d'informations spécifiques sur les méthodes de social engineering et d'évaluation de la sécurité physique. Toutefois les techniques restent sensiblement les mêmes. J'en traitre aux chapitre 5 et 6.
Votre tâche principale consiste à simuler une collecte d'informations et une mise en péril du système perpétrées par des hackers. Il peut s'agir d'une attaque partielle sur un ordinateur ou d'une attaque massive contre une organisation. En règle générale, vous cherchez à savoir ce que les hackers peut atteindre. Vous évalurez les systèmes internes, c'est à dire un ensemble de processus et de procédures qui intéressent les ordinateurs, les réseaux, les employés et les infrastructures matérielles. Recherchez les failles, vérifiez l'interconnexion de tous les systèmes et la manière dont les systèmes privés et les informations sont protégés des éléments untrusted (suspects).
Si vous agissez pour le compte d'un client, vous devez pratiquer une évaluation aveugle uniquement le nom de la société, sans aucune autre information qui pourrait vous aider comme :
► Les adresses IP.
► Les noms d'hôtes.
► Les versions des logiciels.
► Les règles du firewall.
► Les numéros de téléphone.
► Les noms des employés.
Cette approche permet d'investir un système ssans informations préalables et de mesurer ainsi les possibilités qu'ont les hackers malfaisants d'y accéder sans problème.
En tant que hacker éthique, vous n'avez pas à vous soucier des empreintes digitales que vous laissez sur les lieux de vos forfaits puisque tout ce que vous faites est validé par une équipe dirigeante. Vous agissez en toute légitimité. Toutefois, l'enjeu de vos tests est d'évaluer les systèmes sans être repéré. Dans les prochains chapitres, j'explique comment les hackers parviennent à dissimuler leur présence et je vous indique les mesures à prendre pour démasquer ces hommes invisibles. En revanche, je ne vous dis pas comment effacer vos traces dans le cadre d'une méthodologie d'un hacking préventif global.
En voir autant que les autres :
Votre mission de reconnaissance doit mettre en évidence une tonne d'informations sur votre structure et les systèmes que le monde entier peut voir. Cette procédure est également appelée footprinting.
Voici comment collecter les informations :
► Utilisez un navigateur Web pour rechercher des informations sur votre société par le biais d'Internet.
Au regard des informations disponibles sur Internet, votre collecte risque de durer éternellement. Vous pouvez choisir de rester connecté 24h/24, mais je vous le déconseille fortement !
► Se mettre dans la peau d'un hacker pour découvrir des informations spécifiques sur vos systèmes. Vous pouvez déterminer ces données en lançant une analyse du réseau, en explorant les ports et en évaluant les failles.
Dans ce type de recherche, la logique doit l'emporter sur tout le reste. Limitez la collecte des informations à ce que que jugez raisonnable par rapport à la confidentialité et la sensibilité des données stockées et traitées par l'entreprise. Vous passerez une heure, une journée ou une semaine à réussir les informations, en fonction de la taille de la société investie et de la complexité de son système de données.
Collecter des informations publiques :
La quantité d'informations que vous pouvez collecter passivement est stupéfiante. Ces informations se trouvent sur Internet. Votre travail consiste à évaluer ce que chacun connaît de vous. La disponibilité de l'information place le hacker en position idéale pour cibler des zones spécifiques, y compris les départements, les services et les individus.
Recherche sur le Web :
Exécuter une recherche sur le Web ou parcourir votre site Web peut révéler les informations suivantes :
► Le nom des employés et leurs contacts.
► Les dates importantes de la société.
► Des classements de documents de sociétés privées.
► Les SEC filings (Securities and Exchange Commission) de sociétés publiques.
► Des articles de presse, des restructurations et de nouveaux produits.
► Des fusions et des acquisitions.
► Des brevets et des divisions de marques.
► Des précautions, des articles et des télédiffusions sur le Web (Webcasts).
Mon outil préféré, qui est aussi celui des hackers, reste Google (http://www.google.fr). Il déniche les informations sur n'importe quelle ordinateur public accessible. En plus, il est gratuit ! Il existe une multitude d'ouvrages consacrés à l'utilisation de Google. Je pense que je ferais une rubrique expliquant comment rechercher des informations, des failles et tout autres informations dont les hackers ont accès.
Avec google, vous pouvez effectuer des recherches sur Internet de plusieurs manières :
► En saisissant des mots-clés : Il en résulte une liste de centaine voire de milliers de pages Web d'informations, comme des fichiers, des numéros de téléphone et des adresses que vous ne pensiez pas accessibles.
► En accomplissant des recherches Web avancées : L'option Recherche avancée de Google permet de trouver des sites qui renvoient au site Web de votre société. Ce type de recherche révèle de nombreuses informations sur vos partenaires, vos clients et autres relations ou filiales.
► En utilisant des termes qui approfondissent le contenu d'un site Web : Par exemple, si vous souhaitez trouver certains mots ou fichiers sur votre site Web, saisissez une ligne comme celle-ci dans Google :
|
site:www.votre_domaine.com mot clé site:www.votre_domaine.com nom de fichier |
Exploration du Web (ou Web crawling) :
Les utilitaires d'exploration du Web (ou Web crawling), comme BlackWindow (veuve noire en français), peuvent afficher votre site Web par téléchargement de tous les fichiers publiquement accessibles.
Ensuite, vous pouvez inspecter :
► La structure du site Web et sa configuration hors connexion.
► Le code source HTML des pages Web.
► Les champs de commentaires. Ces champs contiennent des informations comme les noms et les adresses électroniques des développeurs et du personnel des technologies de l'information interne, les noms de serveurs, les versions des programmes et les systèmes d'adressage internes.
Site Web :
Ces sites Web peuvent fournir des informations spécifiques sur votre organisation.
► Sites Web gouvernementaux et commerciaux :
En cours d'écriture...