|
|
Réassembler des fichiers avec NetworkMiner depuis des captures réseau
Par Xavier Poli,
secuobs.com
Le 11/12/2008
Résumé : NetworkMiner est un outil de recherche de preuves permettant, entre autres, de réassembler des fichiers multimédias et des certificats depuis des captures réalisées de façon passive sur un réseau. Son approche de visualisation des captures privilégie également la classification par hôte plutôt que par flux de données. - Lire l'article
NetworkMiner ( lien ) est un projet qui vise à offrir un outil de recherche de preuves informatiques ( lien ) au niveau réseau (Network Forensic Analysis Tool - NFAT). Il se présente sous la forme d’un analyseur réseau qui fonctionne sous les systèmes d’exploitation de type Microsoft Windows ; une interface graphique est par ailleurs disponible afin de simplifier la réalisation des opérations de traitement souhaitées.
Il peut être utilisé avec l’objectif de réaliser des captures passives de paquets issus du trafic réseau et dans le but de récolter de multiples informations concernant les systèmes d’exploitations en présence, les sessions ouvertes, les noms des hôtes, les ports ouverts sur ceux-ci et bien plus encore. NetworkMiner ne nécessite pas pour autant d’émettre le moindre paquet spécifique, sur ce même réseau, assurant ainsi à l’enquêteur un niveau optimal de furtivité.
Cet outil est par ailleurs apte à effectuer des traitements hors ligne avec par exemple la prise en charge des fichiers au format PCAP ( lien ) qu’il peut analyser afin de régénérer et réassembler des fichiers transférés par l’intermédiaire du réseau, comme des fichiers audio ou vidéo et des certificats.
L’utilisation de cet analyseur a notamment fait l’objet d’un article détaillé dans les éditions papier et en ligne du numéro dix-huit de la revue (IN)SECURE datant d’octobre 2008 ( page 18 - lien ).
NetworkMiner se veut en fait comme un collecteur d’informations réseau qui se différencie des solutions existantes ( lien / lien ) de par une approche plus axée sur les hôtes en eux-mêmes que sur les flux de données ; la visualisation des informations privilégie ainsi une classification par système en ce qui concerne l’ensemble des informations collectées plutôt qu’une longue liste de paquets réseau représentant les différents flux.
Pour ce qui est de ses capacités de reconnaissance d’empreintes, cet outil a été développé afin d’utiliser les bases de données de deux solutions très populaires dans ce domaine, à savoir p0f ( lien ) de Michal Zalewski et Ettercap ( voir notre dossier - lien ) de Alberto Ornaghi et Marco Valleri ; il utilise également une liste additionnelle provenant de l’outil de sécurité Nmap ( lien ) de Fyodor.
L’auteur de NetworkMiner souhaite également y intégrer au fur et à mesure des fonctionnalités SPID ( Statistical Protocol IDentification - lien ) qui permettront d’utiliser des méthodes statistiques afin de pouvoir identifier de façon précise le protocole utilisé au sein d’un flux de données ; ce flux pouvant aussi bien utiliser le protocole de transport TCP que l’UDP.
En effet, plutôt que d’observer le port utilisé et d'essayer de deviner à partir de ce seul élément le protocole relatif, NetworkMiner devrait ainsi être en mesure de le déterminer en fonction d’une base spécifique d’empreintes de protocole qu'il pourra comparer à des captures données et cela même si le protocole en question n’utilise pas le port standard qui lui est normalement affecté.
Vous pouvez tester la version 0.87 de NetworkMiner en la téléchargeant sur le site officiel du projet ( lien ) qui est hébergé par SourceForge ( lien ).
Source : Security Database Tools Watch ( lien ).
- Article suivant : Une nouvelle version disponible pour Sapyto la plateforme d'audit SAP
- Article précédent : La faille MS08-072 pour Microsoft Word était connue depuis 9 mois
- Article suivant dans la catégorie Outils : Une nouvelle version disponible pour Sapyto la plateforme d'audit SAP
- Article précédent dans la catégorie Outils : Squirtle un outil pour la collecte de valeurs de hachage NTLM via une faille XSS
| Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, microsoft, réseau, attaque, vulnérabilité, outil, système, audit, virus, internet, données, présentation, linux, metasploit, protocol, bluetooth, vista, shell, scanner, réseaux, rootkit, paquet, trames, source, conférence, téléphone, wishmaster, noyau, engineering, mobile, sysun, https, téléphones, mémoire, patch, intel, botnet, libre, rapport, scapy, reverse, contourner, securitech |
| Mini-Tagwall de l'annuaire video : | | | | vmware, security, virus, biometric, windows, lockpicking, password, metasploit, botnet, tutorial, crypt, attack, linux, network, iphone, server, exploit, wimax, conficker, virtu, virtual, engineering, cisco, reverse, ettercap, wireshark, hacker, firewall, knoppix, arduino, internet, rootkit, wireless, source, brucon, backtrack, openbsd, systm, overflow, openssh, conference, buffer, access, remote, defcon |
| Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
| Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|