Tracer le port scan : repérer un balayage de ports dans les logs de pare-feu
Le défi
Votre pare-feu a enregistré une rafale d'activité. Caché dans le trafic autorisé normal, un hôte interne frappe à des dizaines de ports différents sur un seul serveur en quelques secondes - un balayage de ports qui cartographie ce qui est ouvert. Filtrez les connexions refusées, trouvez la source qui touche de nombreux ports de destination distincts, et soumettez son IP.
Ce que tu vas apprendre
- Filtrer les logs de pare-feu par action pour isoler les connexions refusées
- Corréler l'IP source avec le port de destination pour repérer l'énumération
- Reconnaître la signature « plusieurs ports, une seule cible » d'un port scan
- Distinguer un scan d'un trafic de service normal à sources multiples
- Attribuer le scan à un seul hôte interne
Compétences testées
Prérequis
- Compréhension des ports TCP et des numéros de ports de services courants
- Connaissance des actions autoriser/refuser d'un pare-feu
Comment ça marche
Avant qu'un attaquant puisse exploiter un service, il doit savoir quels services sont à l'écoute. Le moyen le plus rapide de le découvrir est un port scan : envoyer une sonde de connexion sur de nombreux ports d'une cible et observer lesquels répondent. Sur un pare-feu, la plupart de ces sondes touchent des ports sans service à l'écoute ou sans règle d'autorisation, elles sont donc refusées, ce qui produit une forme de log très caractéristique.
Filtrez sur action:DENY et le motif est sans équivoque : une seule source, 10.0.0.66, ouvre des connexions vers une seule destination, 10.0.0.10, sur une longue succession de ports différents - 21, 22, 23, 25, 53, 445, 3306, 3389, 5432, 6379, et bien d'autres, le tout en une vingtaine de secondes environ. Le trafic normal n'a rien de comparable : chaque client légitime s'adresse à un seul port de service attendu (443, 80) et est autorisé. La caractéristique d'un scan est une source, une cible, de nombreux ports distincts, dans une fenêtre courte.
La compétence consiste à corréler deux colonnes à la fois. Une seule connexion refusée ne signifie rien ; des dizaines de refus provenant de la même source vers le même hôte, répartis sur un éventail de ports, constituent une énumération. Les règles SIEM détectent les scans exactement de cette manière : en comptant les ports de destination distincts par source sur une fenêtre de temps glissante.
Erreurs fréquentes
- Regarder une seule colonne isolément. Le dport seul ou le src seul n'est que du bruit ; le scan n'apparaît que lorsque vous corrélez la source, la cible et l'éventail des ports.
- Supposer que chaque DENY est l'attaquant. Quelques refus sont normaux ; le scanner est la source responsable de l'éventail dense de ports distincts.
- Choisir l'hôte de destination.
10.0.0.10est la victime scannée, pas le scanner, soumettez la source. - S'arrêter au premier port autorisé. Quelques-uns des ports scannés (22, 80, 443) sont autorisés ; cela ne change rien au fait que la source a balayé toute la plage.
Comment s'en protéger
Les port scans sont de la reconnaissance, et les détecter tôt vous donne une longueur d'avance avant l'exploitation. Le même comptage de ports distincts par source que vous venez d'utiliser peut devenir une alerte automatisée.
- Déclenchez une alerte lorsqu'une source contacte plus qu'une poignée de ports distincts sur un seul hôte dans une fenêtre de temps courte.
- Utilisez la limitation de débit ou la détection de scan sur le pare-feu pour ralentir ou bloquer les sources qui sondent de nombreux ports.
- Segmentez le réseau pour qu'un hôte interne ne puisse pas atteindre librement tous les ports de tous les serveurs.
- Fermez ou filtrez les ports de service inutilisés pour qu'il n'y ait rien à énumérer.