
Voilà, c'est bon, vous avez travaillé dur, et désormais, tous les mots de passe en vigueur dans votre entreprise sont suffisamment sécurisés, bien gérés, et régulièrement modifiés, ce qui les rend résistants aux attaques par force brute Brute-Force . Ils ne peuvent pas être facilement "crackés", ou tout de moins, cela prendrait un temps trop important aux pirates pour y parvenir. Alors, quel est le problème ?
Eh bien le problème est justement le mode opératoire des attaques dites "Brute-Force" : elles sont brutales, répétitives, harassantes, et ne cessent jamais, du fait qu'elles sont conduites par des ordinateurs automatisés. Du coup, même si vos systèmes ne subissent pas d'intrusion, ils sont l'objet d'attaques constantes (oui, ils le SONT actuellement : pour vous en convaincre, parcourez vos journaux et logs système !). Dans les cas les plus aigus, ils peuvent conduire vos infrastructures au Déni de Service (DoS).
Tous les types ou ordinateurs, et en particulier les serveurs Web ou de sauvegarde/backup, sont ciblés. Le risque est encore plus grave si votre serveur utilise le protocole RDP ou inclut des pages Web nécessitant une authentification des utilisateurs. Ces attaques constantes abusent des ressources du serveur, du processeur de votre ordinateur et de votre bande passante réseau. Ces ressources précieuses ont un coût financier et humain, et chaque attaque par force brute peut ralentir le système dans son ensemble, souvent de façon spectaculaire.
Une attaque Bruteforce est terrible car elle peut entièrement paralyser votre système.
En surchargeant votre serveur et/ou votre site Web de trafic inutile et coûteux, on observe fréquemment le CPU des serveurs attaqués passer à 60% ou à 85% de sa capacité ! C’est terrible, car cela peut complètement paralyser l’ensemble de votre système et empêcher tout le monde de travailler normalement.
Une fois qu'un ordinateur ou un serveur est ouvert au monde extérieur (même avec un seul port ouvert), il est attaqué. C’est pourquoi il est important que vous mettiez en place des outils pour ralentir ces attaques par force brute et pour en réduire la quantité, l’intensité et la fréquence. Ces stratégies permettront d'économiser les ressources de votre infrastructure et permettront à votre organisation de les utiliser de manière paisible et normale.
96% des serveurs connectés à Internet (web, mail, backup) sont attaqués de manière permanente.
En premier lieu, soyons clairs : Vous êtes probablement victime d'une attaque. À cet instant. Êtes-vous surpris ? Avant de secouer la tête, vérifiez tout de même les logs de vos serveurs… En y regardant de plus près, vous noterez la présence de centaines de tentatives de connexion échouées depuis une même adresse IP (et probablement bien d'autres).
Ces tentatives de connexion proviennent de robots automatisés essayant de prendre le contrôle de votre système, par RDP, ou en harcelant vos écrans de connexion de type "mon compte", PhpMyAdmin, les outils d'administration de Microsoft SQL Server, les hôtes ESXi ou les points d'entrée de vos serveurs de sauvegarde.
Dans le cas où vous utilisez Wordpress, portez une attention toute particulière à XML-RPC (xmlrpc.php, ou wp-includes/class-wp-xmlrpc-Server. php), car il est très fréquemment ciblé.
Ce que vous devez rechercher dans vos fichiers logs sont des indices pouvant indiquer une attaque par force brute. Tout d’abord, faites particulièrement attention aux tentatives de connexion infructueuses émanant de la même adresse IP, ou aux tentatives de connexion provenant de la même adresse IP, mais qui testent plusieurs noms d’utilisateurs différents.
En inversant le modèle précédent, les tentatives de connexion à un compte spécifique provenant de plusieurs adresses IP différentes doivent également vous avertir : Qui change en effet si fréquemment d'adresse IP ? (Réponse: les "hackers bots" le font !).
En outre, les noms d'utilisateurs ou mots de passe testés de manière séquentielle dans l'ordre alphabétique sont également une preuve évidente que votre service est attaqué.
Il est parfois impossible de bloquer totalement ou d'arrêter les attaques par force brute. Toutefois, vous pouvez définir de nombreuses solutions de contournement pour les ralentir et même dissuader les pirates d’insister davantage. Chaque technique a ses inconvénients, veuillez donc examiner attentivement les forces et les faiblesses de chacune d’entre-elles.
Un nombre important de routeurs physiques vous permettront de mitiger ou bloquer de telles attaques, et certains d'entre-eux incluent même des abonnements à des listes globales d'adresses IP malfaisantes (voire des plages complètes) qui se trouvent ainsi bloquées directement à la source.
Pour les formulaires de connexion et les espaces réservés (espace client, compte collaborateur, …), mettre en place des obstacles tels que des CAPTCHAs est un moyen efficace de considérablement ralentir les pirates, et d'en bloquer une bonne partie.
Bien qu'aucune de ces techniques ne pourra venir à bout de 100% des attaques Bruteforce, elles vous apporteront tout de même de nombreux avantages :
Si vous êtes un partisan du protocole RDP (Remote Desktop Protocol) permettant de contrôler vos ordinateurs à distance, des routeurs matériels intelligents ou d'autres logiciels seront nécessaires, car les scanners réseau utilisés par les pirates et les outils de Brute-Force dédiés au RDP fonctionnent 24h/24 et 7j/7 ! Et ils analysent CHAQUE port en utilisant un scanner de port automatisé, donc si vous pensiez que changer le port RDP par défaut était une bonne protection ... désolé de vous dire que ... Non, ce n'est pas le cas. L'accès FTP et les tentatives de connexion à vos bases de données MSSQL sont également très courants et soumis à des tentatives de connexion constantes. La connexion via un VPN est également fortement recommandée.
Heureusement, en plus des routeurs matériels physiques, certains logiciels de sécurité peuvent vous protéger contre un abus de vos ressources et augmenter la durée de vie de vos chers mots de passe ! Fondamentalement, ces logiciels empêcheront automatiquement les attaquants de continuer à essayer d'obtenir les informations d'identification requises pour entrer dans votre système et en prendre le contrôle.
Nous avons répertorié pour vous certains des logiciels populaires qui peuvent vous aider à lutter contre ce fléau, en particulier lors des tentatives de connexion RDP, car il s'agit de l'un des points d'accès préférés des pirates informatiques. Veuillez noter que les listes suivantes ne sont pas exhaustives et que d’autres produits et/ou solutions techniques peuvent exister. Nous ne recommandons aucune solution ni aucun produit spécifique : nous vous proposons ces liens uniquement à des fins d'information pour de vous fournir un point de départ. Chaque administrateur système doit évaluer ses besoins et les solutions qui conviendront le mieux à sa structure.
Les attaques "bruteforce" sont l’une des techniques de base les plus utilisées pour deviner les mots de passe, mais elles ne sont pas les seules. Assurez-vous de consulter notre article présentant les autres méthodes employées par les hackers pour voler, cracker, deviner et déduire vos mots de passe.
Les ordinateurs des pirates fonctionnent 24h/24, 7j/7, afin de déchiffrer votre mot de passe : combien de temps faudra-t-il avant que vous ne soyez victime d'une brèche dans votre sécurité ?
À chaque fois qu'un mot de passe est trouvé, ce n'est pas par hasard : c'est toujours le résultat d'un long processus automatisé par ordinateur, ou d'une recherche méthodique effectuée par un humain.
NOTE : Vos changements seront appliqués dès la prochaine page que vous visiterez/chargerez.
En utilisant ce site, vous acceptez que nous utilisions des statistiques anonymes pour analyser notre trafic et améliorer votre expérience de navigation sur notre site, ainsi que des technologies et cookies pour personnaliser le contenu et les annonces. Ces informations anonymes peuvent être partagées avec nos partenaires de médias sociaux, de publicité et d'analyse de confiance.