L'expert en sécurité
informatique

La VOIP la voie royale vers... l'insécurité ? 11/15

  • Enregistrer un nouveau téléphone IP dans le réseau, voir pire en remplacer un.
  • Utiliser le DHCP et le TFTP pour envoyer des configurations corrompues aux téléphones (ou récupérer des configurations existantes).
  • Utiliser un snmpwalk pour lister les chaines de communauté qui contiennent souvent des informations intéressantes
  • La plupart des serveurs IPBX sont configurables par une interface HTTP, de fait tous les piratages traditionnels de ce type de services sont utilisables.
  • Et tout ce qui n'a pas encore été inventé et ne demande qu'à l'être !

7. ...Saupoudrez des nouveaux outils de piratage dédiés à la VOIP

  • Sivus est un outil très efficace d'exploration des réseaux VOIP reposants sur SIP (www.vopsecurity.org)
  • Sipscan, développé par l'équipe de www.hackingexposedvoip.com et présenté à la Blackhat 2006 se révèle être un outil très complet !
  • voippong, scapy, sipsak.org, sipp.sf.net, protos, tftpbrute et bien d'autres encore forment une panoplie très complète pour le pirate s'intéressant à la VOIP.

Ces outils recherchent les informations intéressantes et permettent la manipulation des signaux SIP de façon beaucoup plus conviviale que telnet.

 

Bon à savoir :
Une bonne GMAO engendre en moyenne 30% de réduction des coûts de maintenance. En sécurité informatique, Mieux vaut une action simple qui aboutit qu’un grand projet qui ne verra pas le jour. Dans un processus de maintenance, la GMAO permet de suivre la tracabilité des travaux. L'audit de sécurité est collaboratif et exhaustif là où le test de sécurité est pragmatique et réaliste. Un test d'intrusion est une photographie alors que la sécurité du SI varie tous les jours. La sécurité informatique est plus affaire de bon sens et d'organisation que de technologie. Le test d'intrusion est au SI ce que le check up est au quinquagénaire, une action régulière pour une meilleure santée à venir.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.