i = Institut de la Francophonie pour E U R E: O M Xu tJ 2 š PInformatique MEMOIRE DE FIN D'ETUDES Projet Leurré.com Programme d’alerte basé sur des pots de miel Stagiaire NGUYEN Huy Quang, IFI Responsables Mare DACIER, EURECOM Fabien POUGET, EURECOM Sophia Antipolis, Septembre 2005 Remerciements Yaimerais consacrer colle scetion pour ranereitr des gous spéciuux qui mn‘ont eupporte tout am long de mon stage. Premidrement, je emercie infiniment Monsieur Je Professeur Marc Dacier, de Institut Eureeom, responsable du projet Leuné.com, de an'avoir accucilli au sein de von équipe. De plug, sans sa compréhension ef son support constant, je n’anrais jamais pu accomplir mes taches. Deuxiémement, je voudrais témoigner ma gratitude & Monsionr Fabien Pouget, doctorant 4 VMinstitut Hurecom, pour le travail qu'il a fait avant moi, pour ses conseils précienx et pour les discussions grace auxquelles j'ai pu mener à bien mon travail Aussi, 4 Monsieur Je directeur des études Ho Tuong Vinh, de VFI, j‘exprime ma profonde recoumaissance pour avoir facilité co slau.
Je tiens a exprimer également tous mes remerciements aux professeurs de VIHI de avoir fowmi des connaissances scientifiques qui seront utiles dans la poursuite de ma carriére. Je suis reconnaissant 4 Pham Van Ilan, mgéniewr de recherche 4 Eurécom pour sa disponibilité ot va patience 4 répomdre & anes questions. Finalement, j'associe 4 ces remerciements mes amis, mes collégues et tous les membres de TIFI, de l'Institut Eurecom, cherchenrs, techmeiens, personnels administratifs avec qui j'ai eu Jo plaisir de travailler. a Abstract This paper introduces my intem work at Enrecom that aims at building an alert program bused on a combination of two curren interesting applications in the securily domain, One is the honey pat technology that foznses ơn colleoling thread information on the Internet to study malicions activities.
The second one is related to alert correlation tools, which aim at reducing the uumber of alerts generated by IDSy by organizing: them in groupy of higher- level view. ‘The work consists of testing OWI., an alert camelation tool developed by France Telecom and building the alert program. Some results will be illustrated at the end of the paper. Résumé Ce rapport introduit mon travail de stage 4 Eurecom qui vise A construire un programme @elextes basé sur deux applivations intéreseantes dans le domaine de sécurilé, L’une est Ja technologie de pot de miel qui a pour bnt de collecter des informations dattaques sur V'intemet pour étudier la communauté des pirates.
L’autre conceme des outils de comélation Paletes dont Fobjectif ust de éduire le nombre Palertes générévs par dos IDSs on les organigant en groupes plus abstraits qui donment nne vue plus générale sur les attaqner. Le travail consiste tester OWL, un outil de comslation dalertes développé par France Télécom ef à construire le programme Walertes, Quelques vésullals sont illustiés š la fin du rapport, Keywords Loneypot, Alert Correlation, Cluster, IDS 1.1 Problématique Chapitre1 Introduction 1.1 Problématique Les ystames de detection d’intrsion (IDS) ont un réle crucial dans le schéma de sécurité des systéines infonmatiques. Pourtunt il reste des dévavantages dans les IDSs courauls. Les IDSs prodmsent souvent un gros volume d’alertes dues 4 des processus d’attaques aulomatisés cl Géquents.
Cola read Vanulyse cuburaysaule ct compliquée. Les IDSs penvent également générer de nombreux fanx positif et fanx négatifs. Hn outre, les auteurs de [5] ont montré que Jes IDSs basés sur des anomalies sont impuissants thee & des comporlements changvant is lentunent alore que les IDSs basdy sur des vignalures uc penvent pas détecter de novelles intmsions. UI est donc intéressant de trouver ne nouvelle approche de détection d'intmsion.
Duns log demiéres années, la lechnolugie de pot de mriel a suscite Pintérét de la conmmunauté de séeuilé. Un pot de mid est défini comme « une rwesuuree doul la velour ost d’eue attaquée ou d’étre compromise ». En effet, les pots de miel sont des machines oréées pour gagner des informations sur des attaques sur I’Intemet. Comme ils n’ont aueune fonction de production, seulement des données malicieuses sont supposées d’étre colleciées.
Ces données sont utilisées pour efudier la communauté des attaquants. En outre, les administatews aujoud’hui sunt souvenl surchargés par un gros volume Welertes géuirées par des IDSs. C’est Ja raison pour laquelle les ontils de comélation d’alerter ont été créés. Is pannettent @organiser des alertes en groupes qui donuent une vue plus abstraite sur les allaques, Cela ponuet aux administralouy de vv fovuliser sur un nombze anoinde d’ulertes plus significatives.
Line convergence de ces deux tendances nous inspire de proposer une nouvelle approche de detection d’intmsion qui est introduite dans ce rapport. Le projet Lenrré.com a débuté on 2003 4 VInshtut Eurecom par I’équipe de Mare Dacier. Le but du projet est d'étudior profondément des ultagues sur Internet. Depuis sa naissanee, le projet a attiré beauconp d°intéréts de la commmmauté de sécurité.
UI s*agit d’un résean de plateformes de pots de miel distribuds dans une vingtaine de pays. Une plateforme se 2.1 Plateformes des pots de miel Chapitre 2 Travaux concernés Dans ce chapitre, nous discutons les travaux extérieurs dont le résultat est utilisé dans ce stage. Nous commengons par la plateforme répartie des pots de miel déployée par Eurecom et ensuite l’algorithme de regroupement des attaques proposé par M. Grace au résultat de cet algorithme appliqué sur les données collectées par cette plateforme pendant un an, nous pouvons développer ce programme d’alerte.
Puis nous abordons le format IDMEF dans lequel le programme génére des alertes. Nous introduisons enfin la console OWL et I’outil Tethereal qui font partie de l’architecture générale du programme.1 Plateformes des pots de miel 2.1 Architecture générale Plateforme A Base de données centrale Figure 1. Plateformes distribuées des pots de miel Il s’agit d’un réseau de plateformes déployées dans une vingtaine de pays. Sur chaque plateforme sont installés des pots de miel afin de surveiller des attaquants.
Un pot de miel est une machine qui n’a aucune fonction de production, Il ne collecte que des trafics 2.1 Plateformes des pots de miel Chapitre 2 Travaux concernés Dans ce chapitre, nous discutons les travaux extérieurs dont le résultat est utilisé dans ce stage. Nous commengons par la plateforme répartie des pots de miel déployée par Eurecom et ensuite l’algorithme de regroupement des attaques proposé par M. Grace au résultat de cet algorithme appliqué sur les données collectées par cette plateforme pendant un an, nous pouvons développer ce programme d’alerte. Puis nous abordons le format IDMEF dans lequel le programme génére des alertes.
Nous introduisons enfin la console OWL et I’outil Tethereal qui font partie de l’architecture générale du programme.1 Plateformes des pots de miel 2.1 Architecture générale Plateforme A Base de données centrale Figure 1. Plateformes distribuées des pots de miel Il s’agit d’un réseau de plateformes déployées dans une vingtaine de pays. Sur chaque plateforme sont installés des pots de miel afin de surveiller des attaquants. Un pot de miel est une machine qui n’a aucune fonction de production, Il ne collecte que des trafics 1.1 Problématique compose de trois pols de mie] qui sonl en fail ois machines virtuelles.
Le bul de ces pols de miel est de collecter des attaques sur l'intemet. Lee paquets capturés sont stockés dans une base centrale pour plus tard. Dans |2|, en utilisant des données capturées par les platetoxmes des pots de mel, M. Pouget ont intreduit un algerie pour regrouper des altaques en « clusters ».
Chaque cluster porte des caractéristiques communes pour un ensemble d’attaques. Un cluster en fait pout sc percevoir comme une signature dans les IDSs normaux. En appliquant cet algorithme sur des données dans la base centrale. on obtient ume liste de signatures qui caracténsent des attaques observées sur ]’Intemet.
Cette liste de signatures représente donc les caractéristiqnes des attaques ayant déja été observées par les différents pols de miel, Nous nous sommes interessés @ développer un programme dalerte. Ce programme doit étre installé sur chaque plateforme de pot de miel a fin de détecter les activités malicienses. Pour chaque nouvelle activité, le programme compare avee ley signalurey exiviantes ct envoie Le résultat de cette recherche 4 OWL - unc console de corrélation d’alertes développée par France 'l'élécom, an format standard MKF. ‘Nous avons également comparé les résultats avec des alertes Snort pour mieux comprendre des alluques observes.2 Contribution ø ‘Tester Voutil OWL.
développé par l’rance ‘'élécom, produire un rapport de test ø _ 13évelapperle programme d°alerte, définir un format (DMEF pour des alertes genérées. « Ecrire des scripts pour corréler des alertes du programme avec celles Snort.3 Organisation Co rapport se compose de 5 chapitres Chapitre 1 : Introduction Chapitre 2 : Travaux concemeés Co chapitre présente tous les travaux concernant ce stage : les plateformes des pots de micl, Palgorithme de tegroupement, le format IDMEF, Tethereal 1.1 Problématique compose de trois pols de mie] qui sonl en fail ois machines virtuelles. Le bul de ces pols de miel est de collecter des attaques sur l'intemet. Lee paquets capturés sont stockés dans une base centrale pour plus tard.
Dans |2|, en utilisant des données capturées par les platetoxmes des pots de mel, M. Pouget ont intreduit un algerie pour regrouper des altaques en « clusters ». Chaque cluster porte des caractéristiques communes pour un ensemble d’attaques. Un cluster en fait pout sc percevoir comme une signature dans les IDSs normaux.
En appliquant cet algorithme sur des données dans la base centrale. on obtient ume liste de signatures qui caracténsent des attaques observées sur ]’Intemet. Cette liste de signatures représente donc les caractéristiqnes des attaques ayant déja été observées par les différents pols de miel, Nous nous sommes interessés @ développer un programme dalerte. Ce programme doit étre installé sur chaque plateforme de pot de miel a fin de détecter les activités malicienses.
Pour chaque nouvelle activité, le programme compare avee ley signalurey exiviantes ct envoie Le résultat de cette recherche 4 OWL - unc console de corrélation d’alertes développée par France 'l'élécom, an format standard MKF. ‘Nous avons également comparé les résultats avec des alertes Snort pour mieux comprendre des alluques observes.2 Contribution ø ‘Tester Voutil OWL. développé par l’rance ‘'élécom, produire un rapport de test ø _ 13évelapperle programme d°alerte, définir un format (DMEF pour des alertes genérées. « Ecrire des scripts pour corréler des alertes du programme avec celles Snort.3 Organisation Co rapport se compose de 5 chapitres Chapitre 1 : Introduction Chapitre 2 : Travaux concemeés Co chapitre présente tous les travaux concernant ce stage : les plateformes des pots de micl, Palgorithme de tegroupement, le format IDMEF, Tethereal TABLE DE FIGURES Figure 1.
Plalclonuos distibudos đey pots đe mie,. Une plateforme đétaillée Figure 3. Division d'un cluster en se basant sur sa distance moyenne Figure 4. Ie module de présentation Web Figure 6.
Le processus de test. Architecture générale Figure &. Systéme décamposé Figure 9. Example de ealculer Pexprossion de Leveuslitein.
Figure 10, Distance purticlle entre le cluster ot Fattaque Figure 11. Structure paralléle du programme Figure 12. Stratégie pour enlever une attaque de la liste. Eleveinent đìưne ai1aque.
La liste d'attaques. Calcul de la distance entre une aitaque et un cluster. Modéle orienté objet d'une alerte an format IDMEF Figure 17. Condlation entre les aleriey Suort ot celles du programme daberte con Figure 18.
Dommevy sur deux platefunme chargdes par Snort et le programme. Outils d’attaque détectés par le programme Figure 20. Outils d'attaque détectés par Snorf,. IPs trides parle mombre dalerles, caplurdes par lv pr0BE4HHiE.
Source triées par le nombre d'alertes, capturées par Snort Figure 23. Comeypondances cutre des clusters ef dev signatures SnorL. Attaques efffectuées parla source x. X, détectées parle programme Figure 25.
Attaques effectuées par la sonrce X. X, détectées par Snort Figure 26. Atlaques effecludes parla souve ¥.Y, délectées parle progranune Higure 27. Attaques effectuées parla source Y.Y, détectées par Snort Figure 28.
Un exemple d'une alerte au format IDMEF gẻndrớc par le programme TABLE DE MATIERES CHAPLIRE 1 LNTRODUCLION, 11 PRORLEMATIONE 7 - 7 6 1. CHAPITRE 2 TRAVAUX CONCERNES 2.1 PLATERCEMES DEN POTS DE ME: 2.GORTTRME D2 RRGROITDEMENT DES ATTAQUFS.