I. Introduction
II. Les différents types d'attaques
1) Anatomie d’une attaque
2) Les attaques réseaux
i. Les techniques de scan
iii. ARP Spoofing (ou ARP Redirect)
vi. TCP Session Hijacking
3) Les attaques applicatives
i. Les problèmes de configuration
ii. Les bugs
iii. Les buffer overflows
iv. Les scripts
v. Les injections SQL
vi. Man in the middle
4) Le Déni de service
5) Actuellement
III. Détection d'attaques : les IDS
1) Les différents types d'IDS
i. Les systèmes de détection d’intrusions (IDS)
ii. Les systèmes de détection d’intrusions « réseaux » (NIDS)
iii. Les systèmes de détection d’intrusions de type hôte (HIDS)
iv. Les systèmes de détection d’intrusions « hybrides »
v. Les systèmes de prévention d’intrusions (IPS)
vi. Les systèmes de prévention d’intrusions « kernel » (KIDS/KIPS)
vii. Les firewalls
viii. Les technologies complémentaires
2) Les méthodes de détection
i. L’approche par scénario (misuse detection)
ii. L’approche comportementale (Anomaly Detection)
iii. Les méthodes répandues
3) Principes généraux et installation technique
i. Déploiement d’un NIDS
ii. Problèmes techniques
iii. Complémentarité des IDS
4) Normalisation
5) Techniques anti-IDS
i. Détecter un IDS
ii. Déni de services contre un IDS
iii. Techniques d’insertion
iv. Techniques d’évasion
6) Critères de tests d'un IDS
IV. Mise en œuvre d'IDS
1) NIDS / NIPS : Snort
i. Description
iii. Configuration
v. Création de nouvelles règles
vi. La console BASE
2) NIDS : Bro
iv. Exécution
3) Comparatif Snort & Bro
4) NIPS : SnortSam
5) NIPS : Snort-Inline
ii. Installation
iv. Création de nouvelles règles
7) HIDS : SamHain
8) HIDS : RkHunter
10) IDS Hybride : Prelude
V. Tests de détection d’attaques
1) Exploit phpBB
2) Scan TCP SYN
3) Scan TCP Connect
4) Scan Null
5) Remarques sur les scans
6) Exploit : Overflow HTTP d’Oracle 9i (win32)
7) Exploit : Overflow FTP d’Oracle 9i (win32)
8) Remarques sur les exploits Oracle 9i
VI. Algorithmique : le Pattern Matching
VII. Conclusion
