QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment limiter l'usurpation de sessions web ou SMB ?

D’après Sécurité informatique

La protection doit empêcher qu'un identifiant récupéré ou un échange intercepté permette de se faire passer pour un utilisateur légitime. Les mesures se choisissent selon le protocole, les conditions d'accès et les mécanismes d'authentification disponibles.

Contre-mesures

Forcer l’usage de HTTPS (TLS) pour toute page, incluant le moment où le cookie est délivré.

Marquer le cookie comme “Secure” et “HttpOnly”.

Renouveler le cookie à chaque connexion et y associer un contrôle sur l’adresse IP ou l’agent client, si possible.

Définir une expiration courte ou revalidation après certaines actions sensibles (changement de mot de passe, modification d’adresse de livraison).

Usurpation d’une session SMB (attaque sur un LAN)

Scénario : Un administrateur partage un dossier sur le réseau via SMBv1, sans signature des paquets, et utilise un challenge/réponse LM ou NTLMv1 obsolète.

L’attaquant intercepte le trafic sur le LAN grâce à un ARP poisoning.

Il capte le challenge et la réponse, utilise un outil pour casser la réponse ou rejouer la session.

Il obtient les droits du compte administrateur sur le partage, récupérant ainsi des données sensibles ou installant un exécutable malveillant dans le dossier.