Javascript est désactivé dans votre navigateur.
Javascript doit être activé dans votre navigateur pour utiliser toutes les fonctionnalités de ce site.

 Générateur de mots de passe en ligne

Utilisez notre outil pour créer votre nouveau mot de passe aléatoire et sécurisé.



 Sécurité d'entreprise

Les risques cachés des attaques "Brute-force"

Même si vos mots de passe sont forts et régulièrement modifiés, les attaques par force brute sont un fléau, car elles abusent constamment des ressources de votre système, même lorsqu'elles échouent. Découvrez comment détecter, ralentir et contourner de telles attaques.

Mis à jour Le mercredi 23 mars 2022 à 04:24Publié Le 22/03/2022 à 08:00 par Ron Desforges, dans "Sécurité d'entreprise"

  





Voilà, c'est bon, vous avez travaillé dur, et désormais, tous les mots de passe en vigueur dans votre entreprise sont suffisamment sécurisés, bien gérés, et régulièrement modifiés, ce qui les rend résistants aux attaques par force brute Brute-Force . Ils ne peuvent pas être facilement "crackés", ou tout de moins, cela prendrait un temps trop important aux pirates pour y parvenir. Alors, quel est le problème ?

Eh bien le problème est justement le mode opératoire des attaques dites "Brute-Force" : elles sont brutales, répétitives, harassantes, et ne cessent jamais, du fait qu'elles sont conduites par des ordinateurs automatisés. Du coup, même si vos systèmes ne subissent pas d'intrusion, ils sont l'objet d'attaques constantes (oui, ils le SONT actuellement : pour vous en convaincre, parcourez vos journaux et logs système !). Dans les cas les plus aigus, ils peuvent conduire vos infrastructures au Déni de Service (DoS).



Quel est le problème ?

Les attaques Brute-Force détournent et abusent de vos ressources
Les attaques Brute-force ne s'arrêtent jamais
Les attaques Brute-force ne s'arrêtent jamais

Tous les types ou ordinateurs, et en particulier les serveurs Web ou de sauvegarde/backup, sont ciblés. Le risque est encore plus grave si votre serveur utilise le protocole RDP ou inclut des pages Web nécessitant une authentification des utilisateurs. Ces attaques constantes abusent des ressources du serveur, du processeur de votre ordinateur et de votre bande passante réseau. Ces ressources précieuses ont un coût financier et humain, et chaque attaque par force brute peut ralentir le système dans son ensemble, souvent de façon spectaculaire.

Une attaque Bruteforce est terrible car elle peut entièrement paralyser votre système.

En surchargeant votre serveur et/ou votre site Web de trafic inutile et coûteux, on observe fréquemment le CPU des serveurs attaqués passer à 60% ou à 85% de sa capacité ! C’est terrible, car cela peut complètement paralyser l’ensemble de votre système et empêcher tout le monde de travailler normalement.

Une fois qu'un ordinateur ou un serveur est ouvert au monde extérieur (même avec un seul port ouvert), il est attaqué. C’est pourquoi il est important que vous mettiez en place des outils pour ralentir ces attaques par force brute et pour en réduire la quantité, l’intensité et la fréquence. Ces stratégies permettront d'économiser les ressources de votre infrastructure et permettront à votre organisation de les utiliser de manière paisible et normale.



Comment identifier les attaques Brute-Force ?

Chaque attaque laisse des traces que vous devez savoir détecter
96% des serveurs connectés à Internet (web, mail, backup) sont attaqués de manière permanente.

En premier lieu, soyons clairs : Vous êtes probablement victime d'une attaque. À cet instant. Êtes-vous surpris ? Avant de secouer la tête, vérifiez tout de même les logs de vos serveurs… En y regardant de plus près, vous noterez la présence de centaines de tentatives de connexion échouées depuis une même adresse IP (et probablement bien d'autres).

Ces tentatives de connexion proviennent de robots automatisés essayant de prendre le contrôle de votre système, par RDP, ou en harcelant vos écrans de connexion de type "mon compte", PhpMyAdmin, les outils d'administration de Microsoft SQL Server, les hôtes ESXi ou les points d'entrée de vos serveurs de sauvegarde.

Dans le cas où vous utilisez Wordpress, portez une attention toute particulière à XML-RPC (xmlrpc.php, ou wp-includes/class-wp-xmlrpc-Server. php), car il est très fréquemment ciblé.

Les attaques Bruteforce peuvent venir de n'importe où
Les attaques Bruteforce peuvent venir de n'importe où
  • Les Administrateurs Linux peuvent consulter le log ssh (/var/log/secure sur Redhat, ou /var/log/auth.log sur Mandrake par exemple),
  • Les Administrateurs Windows peuvent consulter les entrées du Journal d'Événements (Event Viewer). Dans le cas spécifique de tentatives de connexion RDP, recherchez notamment les événements 4624 et 4625 ,
  • D'autres tentatives de connexion se trouvent probablement dans les logs de la couche HTTP ainsi que dans ceux de votre serveur web (Apache, NGinx, IIS, Node.js…).

Ce que vous devez rechercher dans vos fichiers logs sont des indices pouvant indiquer une attaque par force brute. Tout d’abord, faites particulièrement attention aux tentatives de connexion infructueuses émanant de la même adresse IP, ou aux tentatives de connexion provenant de la même adresse IP, mais qui testent plusieurs noms d’utilisateurs différents.

En inversant le modèle précédent, les tentatives de connexion à un compte spécifique provenant de plusieurs adresses IP différentes doivent également vous avertir : Qui change en effet si fréquemment d'adresse IP ? (Réponse: les "hackers bots" le font !).

En outre, les noms d'utilisateurs ou mots de passe testés de manière séquentielle dans l'ordre alphabétique sont également une preuve évidente que votre service est attaqué.



Comment prévenir, réduire, et arrêter ces attaques ?

Contre-mesures, outils et techniques pour faire face aux attaques brute-force
Protégez-vous des attaques brute-force
Protégez-vous des attaques brute-force

Il est parfois impossible de bloquer totalement ou d'arrêter les attaques par force brute. Toutefois, vous pouvez définir de nombreuses solutions de contournement pour les ralentir et même dissuader les pirates d’insister davantage. Chaque technique a ses inconvénients, veuillez donc examiner attentivement les forces et les faiblesses de chacune d’entre-elles.

  • Ne renvoyez pas de code d'erreur "HTTP 401" lorsqu'une tentative de connexion échoue, mais répondez plutôt avec un code "HTTP 200 Success". Cela privera les attaquants de ce précieux indice,
  • Variez les en-têtes HTTP avec lesquels vous répondez aux tentatives de connexion infructueuses : utilisez parfois des codes 401 Unauthorized, 200 Success, 400 Bad Request, 404 Not Found, et d'autres. Cela créera la confusion et engluera les logiciels des hackers, décourageant les plus mauvais, et ralentissant les plus qualifiés,
  • Bloquez un compte utilisateur lorsque les tentatives de connexion échouent un trop grand nombre de fois au cours d'une période de temps prédéterminée. Prenez toutefois garde à ne pas mettre en place de politiques trop strictes sur ce point, afin d'éviter que des comptes critiques ne soient trop souvent voire constamment bloqués, les rendant inutilisables et inaccessibles (ayez une attention toute particulière concernant les comptes Administrateur, ou préparez-vous à vous claquer vous-même la porte au nez !),
  • Autorisez les connexions uniquement depuis des adresses IP fixes spécifiquement identifiées,
  • Bannissez les adresses IP incriminées pour un certain nombre d'heures ou de jours,
  • Utilisez des mécanismes 2FA (Authentification à 2 Facteurs, tels que Duo),
  • Lors d'une connexion réussie, demandez de temps en temps à l'utilisateur de répondre à sa question de sécurité,
  • Changez régulièrement vos mots de passe ! (tous les 2 à 4 mois),
  • Empêchez les attaques automatiques en mettant en place des CAPTCHA.


Bénéfices attendus

Vous pouvez ralentir ou bloquer les attaques
Vous pouvez ralentir ou bloquer les attaques

Un nombre important de routeurs physiques vous permettront de mitiger ou bloquer de telles attaques, et certains d'entre-eux incluent même des abonnements à des listes globales d'adresses IP malfaisantes (voire des plages complètes) qui se trouvent ainsi bloquées directement à la source.

Pour les formulaires de connexion et les espaces réservés (espace client, compte collaborateur, …), mettre en place des obstacles tels que des CAPTCHAs est un moyen efficace de considérablement ralentir les pirates, et d'en bloquer une bonne partie.

Bien qu'aucune de ces techniques ne pourra venir à bout de 100% des attaques Bruteforce, elles vous apporteront tout de même de nombreux avantages :

  • Elles durciront les conditions dans lesquelles de telles attaques peuvent être perpétrées par des pirates,
  • Elles ralentiront les bons hackers,
  • Elles bloqueront les hackers du Dimanche,
  • Elles forceront les pirates à laisser davantage de traces et d'indices, qui vous permettront dans certains cas de remonter jusqu'à eux et de les identifier,
  • Elles libéreront des ressources sur vos infrastructures et systèmes.


Comment gérer les attaques RDP par Bruteforce ?

Comment gérer les attaques RDP par bruteforce
Comment gérer les attaques RDP par bruteforce

Si vous êtes un partisan du protocole RDP (Remote Desktop Protocol) permettant de contrôler vos ordinateurs à distance, des routeurs matériels intelligents ou d'autres logiciels seront nécessaires, car les scanners réseau utilisés par les pirates et les outils de Brute-Force dédiés au RDP fonctionnent 24h/24 et 7j/7 ! Et ils analysent CHAQUE port en utilisant un scanner de port automatisé, donc si vous pensiez que changer le port RDP par défaut était une bonne protection ... désolé de vous dire que ... Non, ce n'est pas le cas. L'accès FTP et les tentatives de connexion à vos bases de données MSSQL sont également très courants et soumis à des tentatives de connexion constantes. La connexion via un VPN est également fortement recommandée.

Heureusement, en plus des routeurs matériels physiques, certains logiciels de sécurité peuvent vous protéger contre un abus de vos ressources et augmenter la durée de vie de vos chers mots de passe ! Fondamentalement, ces logiciels empêcheront automatiquement les attaquants de continuer à essayer d'obtenir les informations d'identification requises pour entrer dans votre système et en prendre le contrôle.

Nous avons répertorié pour vous certains des logiciels populaires qui peuvent vous aider à lutter contre ce fléau, en particulier lors des tentatives de connexion RDP, car il s'agit de l'un des points d'accès préférés des pirates informatiques. Veuillez noter que les listes suivantes ne sont pas exhaustives et que d’autres produits et/ou solutions techniques peuvent exister. Nous ne recommandons aucune solution ni aucun produit spécifique : nous vous proposons ces liens uniquement à des fins d'information pour de vous fournir un point de départ. Chaque administrateur système doit évaluer ses besoins et les solutions qui conviendront le mieux à sa structure.

Si vous exécutez un Environnement Linux:

Si vous exécutez un Environnement Windows:



Conclusion

Les attaques "bruteforce" sont l’une des techniques de base les plus utilisées pour deviner les mots de passe, mais elles ne sont pas les seules. Assurez-vous de consulter notre article présentant les autres méthodes employées par les hackers pour voler, cracker, deviner et déduire vos mots de passe.



 Utilisez notre générateur de mot de passe
Entièrement Anonyme, Sécurisé, et Gratuit.




Ron Desforges

Publié par Ron Desforges Le 22/03/2022 à 08:00
Mis à jour Le 23/03/2022 à 04:24

Ron est passionné par les technologies informatiques et les outils de communication. Il a créé high.tools afin de proposer des outils pratiques à tous pour gagner du temps dans leur tâches quotidiennes. Il aime les crêpes, les chats, ainsi que les jeux rétro des années 90 !





 Ces articles devraient vous intéresser…





Préférences de vie privéePréférences relatives à vos données personnelles

NOTE : Vos changements seront appliqués dès la prochaine page que vous visiterez/chargerez.

Votre vie privée est précieuse : nous la respectons.

En utilisant ce site, vous acceptez que nous utilisions des statistiques anonymes pour analyser notre trafic et améliorer votre expérience de navigation sur notre site, ainsi que des technologies et cookies pour personnaliser le contenu et les annonces. Ces informations anonymes peuvent être partagées avec nos partenaires de médias sociaux, de publicité et d'analyse de confiance.

  • Nous ne collectons aucune donnée nominative.
  • Nous ne stockons aucun mot de passe.
  • Nous utilisons un algorithme sécurisé de haut niveau.