Votre firewall est-il capable de gérer la VoIP ?

Publié le par Oneiroi



Commençons par identifier les cibles à l'aide d'un simple Nmap

Utilisons le paramètre -O pour déterminer le système d'exploitation :

nmap -O -P0 192.168.1.1-254

Starting Nmap 4.01 ( http://www.insecure.org/nmap/ ) at 2006-02-20 01:03 CST Interesting ports on 192.168.1.21:

(The 1671 ports scanned but not shown below are in state: filtered)

PORT STATE SERVICE

23/tcp open telnet

MAC Address: 00:0F:34:1 1:80:45 (Cisco Systems)

Device type: VoIP phone

Running: Cisco embedded

OS details: Cisco IP phone (POS3-04-3-00, PC030301)

Interesting ports on 192.168.1.23:

(The 1671 ports scanned but not shown below are in state: closed)

PORT STATE SERVICE

80/tcp open http

MAC Address: 00:15:62:86:BA:3E (Cisco Systems)

Device type: VoIP phone|VoIP adapter Running: Cisco embedded

OS details: Cisco VoIP Phone 7905/7912 or ATA 186 Analog Telephone Adapter Interesting ports on 192.168.1.24:

(The 1671 ports scanned but not shown below are in state: closed)

PORT STATE SERVICE

80/tcp open http

MAC Address: 00:0E:08:DA:DA:17 (Sipura Technology)

Device type: VoIP adapter

Running: Sipura embedded

OS details: Sipura SPA-841/1 000/2000/3000 POTS<->VoIP gateway

Pour affiner le type d'attaques VoIP, nous trouvons des outils publiés lors de la conférence Blackhat US de Juillet 2006 - http://www.hackingvoip.com/ qui propose par exemple SIPSCAN :

 


 

Comment un firewall data pourrait-il vous protéger contre ce type d'attaques impliquant les couches applicatives ?

Aujourd'hui, le marché les intégrateurs VoIP converge vers le protocole SIP. C'est pour cette raison que vous trouverez des firewalls proposant des solutions pour inspecter en profondeur (Level 7 deep inspection) la couche applicative SIP ou H323 (l'ancêtre). Il est beaucoup plus difficile d'en trouver qui vous protégerons d'attaques similaires contre des protocoles propriétaires tels que Skinny (Cisco), UA (Alcatel), etc..

Le protocole de signalisation SIP n'est pas crypté, par défaut, et il est donc très facile de l'intercepter (techniques MITM par saturation du cache ARP de switches), d'y injecter des informations erronnées, etc.

A l'adresse suivante : http://www.hackingvoip.com/sec_tools.html?vindex=1, vous trouverez des outils d'attaques principalement orientés SIP


 

 


Security tools

These are some of the tools we wrote for the book:

·         Supporting Library needed for some of the tools

·         Chapter 2: Scanning

o        VLANping

·         Chapter 3: Enumeration

o        SIPSCAN

·         TFTP Brute Forcer with TFTP Bruteforce File

·         Chapter 6: Asterisk

o        IAX Flood

·         Chapter 8: Infrastructure Denial of Service

o        UDP Flooder

·         UDP Flooder w/VLAN support

·         Chapter 12: Disruption of Service

o        BYE Call Teardown

·         RTP Flooder

·         Invite Flooder

·         Check Sync Phone Rebooter

·         Chapter 13: Signaling Manipulation

o        RTP Injector

·         Registration Hijacker

·         Registration Eraser

·         Registration Adder

 

En dehors de SIPSCAN, la plupart de ces outils sont des scripts Perl, C'est dire avec quelle facilité (UDP Flooder w/VLAN support,) il sera facile à des « script kiddies » de mettre à mettre à mal votre nouvelle architecture VoIP.

Vous trouverez ces outils dans le répertoire /bin de ce tutoriel. L'auteur dégage toute responsabilité quant à l'usage malveillant qui pourrait être fait de ces outils :=)

Bien sûr, ils ne doivent être utilisés que sur votre plate-forme de test et vous pourrez ainsi apprécier ou déplorer la résistance de vos firewalls et de vos équipements VoIP.

Je ne peux que vous recommender la lecture des articles du Blackhat US Las Vegas :

 http://www.blackhat.com/presentations/bh-usa-06/BH-US-06-Scholz.pdf

http://www.blackhat.com/presentations/bh-usa-06/BH-US-06-Endler.pdf

 et d'attendre patiemment la sortie prévue en décembre du livre « Hacking Exposed VoIP » qui sera, sans nul doute, à la hauteur de ses célébres prédecesseurs.

 
Publicité
Pour être informé des derniers articles, inscrivez vous :
Commenter cet article