CyberHUBBlue Team Level 1
Networking 101

Network Tools

Extracted from Security Fundamentals(3).pdf - source PDF page(s) 50-57.

Network Tools - source page 50
Source illustration - PDF page 50

Le but de cette leçon est de présenter certains des outils de ligne de commande de base utilisés pour la mise en réseau et comment les utiliser à la fois comme outils de dépannage et comment les utiliser dans le contexte de la cybersécurité. Les commandes utiles pour Windows Linux seront surlignées, bien que seuls des exemples de Linux commandes soient affichés.

Outils de ligne de commande

IP et ipconfig

IP, ou ipconfig sous Windows, est un outil de ligne de commande qui affiche la configuration réseau actuelle de l'appareil sur lequel vous vous trouvez. Cela inclut des informations telles que l'adresse IP privée actuelle de l'appareil, l'adresse de la passerelle et le serveur DNS. Cet outil est souvent utilisé lorsqu'un système rencontre des problèmes de connectivité et constitue un bon point de départ pour diagnostiquer ces problèmes.

Voici quelques exemples courants de commandes IP :

  • ip a - Affiche les adresses IP de l'appareil
  • ip r list - Affiche la table de routage actuelle sur l'appareil
  • ip link set dev [Nom du périphérique] [up|down] - Cela permet de régler l'interface réseau sur up (activé) ou down (désactivé)
Network Tools - source page 51
Source illustration - PDF page 51

Traceroute et Tracert

Traceroute, ou tracert sous Windows, est un outil de ligne de commande qui vous permet de voir le chemin emprunté par les paquets réseau lorsqu'ils passent d'un hôte à un autre. Cet outil est souvent utilisé pour résoudre les problèmes de routage entre deux systèmes.

Voici quelques exemples courants de commandes traceroute :

  • traceroute [url] - Exécute le traceroute de base pour voir le chemin emprunté pour atteindre une adresse spécifiée
  • traceroute [url] -p [numéro de port] - Permet d'exécuter la trace avec un port spécifique
Network Tools - source page 52
Source illustration - PDF page 52

Dig et Nslookup

Dig, ou Nslookup sous Windows (et Linux ), est un outil de ligne de commande utilisé pour interroger les serveurs DNS afin d'obtenir des informations sur un domaine spécifique. Cet outil peut souvent être utile lorsque vous devez rechercher rapidement l'adresse IP d'une URL malveillante ou si vous avez besoin de savoir par quel serveur de messagerie un domaine achemine ses e-mails.

Voici quelques exemples courants de commandes dig :

  • dig [nom de domaine] - Demande au serveur DNS l'enregistrement A pour le domaine spécifié
  • dig [nom de domaine] MX - Demande au serveur DNS les enregistrements de messagerie (MX) pour le domaine spécifié
  • dig [nom de domaine] ANY +nocomments +noauthority +noadditional +nostats - Demande au serveur DNS tous les enregistrements DNS du domaine spécifié et supprime les informations supplémentaires fournies par dig
Network Tools - source page 53
Source illustration - PDF page 53

Netstat

Netstat est un outil Linux de ligne de commande basé sur Windows qui surveille les connexions TCP et UDP sur votre système hôte. Cet outil peut souvent être utilisé pour résoudre des problèmes d'applications ou, si un ordinateur est soupçonné de contenir des logiciels malveillants, pour vérifier si un système possède des connexions ouvertes à des serveurs distants, ce qui peut être le signe qu'il est contrôlé par un serveur C2

Voici quelques exemples courants de commandes netstat :

  • netstat -a - Affiche toutes les connexions et tous les ports d'écoute actuels du système
  • netstat -a -b - Affiche toutes les connexions et tous les ports d'écoute actuels du système, ainsi que leur exécutable correspondant
  • netstat -s -p tcp -f - Affiche les statistiques de toutes les connexions utilisant TCP, puis les affiche au format FQDN
Network Tools - source page 54
Source illustration - PDF page 54
Outil : Nmap

Nmap, ou Network Mapper, est le plus souvent l'outil de choix pour effectuer la découverte du réseau. Il est capable de révéler les ports, de découvrir les périphériques d'un réseau, de révéler les services en cours d'exécution, d'identifier les systèmes d'exploitation et de nombreuses autres fonctions. Toutes ces fonctionnalités font de Nmap un outil efficace, facile à utiliser et polyvalent. Nmap est un outil open source préinstallé sur le système d'exploitation Kali, entre autres distributions. Linux Cependant, il existe également des versions de Windows, Mac OS et d'autres systèmes d'exploitation sur leur site Web.

La syntaxe des commandes Nmap est assez simple : nmap [Type de scan] [Options] {spécification cible}
Il existe plusieurs options que vous pouvez utiliser avec l'outil Nmap :
Network Tools - source page 55
Source illustration - PDF page 55
Si vous souhaitez plus d'informations sur les différentes commandes, vous pouvez utiliser ces aidemémoire Nmap disponibles sur SANS et StationX.
Network Tools - source page 56
Source illustration - PDF page 56

Exécution d'un scan TCP SYN avec verbosité sur scanme.nmap.org

Nmap dispose également de fonctionnalités de script via le moteur de script Nmap (NSE), ce qui permet de créer des scripts rapidement et facilement afin de rendre plus efficaces des tâches telles que la découverte du réseau, la détection de versions, la détection de vulnérabilités, la détection de portes dérobées et l'exploitation des vulnérabilités. Cependant, la NSE est hors du cadre de cette leçon et BTL1 , si vous souhaitez en savoir plus sur la NSE, vous pouvez consulter son chapitre officiel sur le site Web de Nmap.

Exemple de numérisation de ports

Pour démontrer le fonctionnement des ports et des services, nous avons effectué une analyse des ports par rapport à « scanme.nmap.org ». Il est important de mentionner que vous ne devez scanner aucun site Web ni aucune adresse IP à moins d'y avoir expressément consenti. Les fondateurs de Nmap ont déclaré que vous êtes légalement autorisé à scanner « scanme.nmap.org », alors n'hésitez pas à vous entraîner sur ce site.
Pour cet exemple, nous avons utilisé la commande Nmap suivante pour effectuer une analyse TCP Connect. sur scanme.nmap.org : nmap -v -sT -Sv scanme.nmap.org

Dans la leçon Network Fundamentals, nous avons abordé l'établissement de liaisons tridirectionnel TCP. Dans ce cas, nous envoyons un paquet SYN aux ports du serveur Web (étape 1), le serveur nous

renvoie des paquets SYN-ACK (étape 2), puis nous envoyons un paquet ACK (étape 3) nous permettant de nous connecter et d'effectuer une « capture de bannières », c'est-à-dire le processus de collecte d'informations sur les services en cours d'exécution à partir d'un système.

Dans la capture d'écran ci-dessous, vous pouvez voir la sortie de Nmap, avec une colonne PORT, une colonne STATE et une colonne SERVICE.
  • PORT : numéro de port ouvert sur lequel un service est en cours d'exécution.
  • ÉTAT - Indique si Nmap a pu se connecter au port (ouvert) ou n'a pas pu se connecter (filtré).
  • SERVICE - Le service (programme) qui s'exécute sur ce numéro de port spécifique.
Nous pouvons voir que le port 80 TCP est ouvert et exécute le service HTTP (protocole de transfert hypertexte). C'est pourquoi nous pouvons consulter une page Web en accédant à www.scanme.nmap.org. Comme nous avons effectué une analyse de la version du service à l'aide de Nmap, nous pouvons également constater que ce serveur Web spécifique exécute Apache. Le port 22 TCP est également ouvert. Il s'agit du port standard du Secure Shell (SSH) qui autorise les sessions à distance sur le système.
Network Tools - source page 57
Source illustration - PDF page 57

Vous aurez l'occasion d'effectuer vos scans après la prochaine leçon !