Lab ACTIVE — TRAINING GRID

IDS / IPS Fondamentaux

Apprends à distinguer un système de détection d'un système de prévention, à lire une alerte comme un analyste SOC, et à repérer une attaque directement dans des logs bruts.

DifficultéDébutant
Tâches12
Durée estimée60–80 min
PrérequisAucun
1

Qu'est-ce qu'un IDS/IPS ?

Un IDS (Intrusion Detection System) est un système qui surveille le trafic réseau ou l'activité d'une machine pour repérer des comportements suspects ou malveillants. Il agit comme une caméra de surveillance : il observe, journalise et alerte, mais n'intervient jamais directement sur le trafic.

Un IPS (Intrusion Prevention System) fait le même travail de détection, mais il est placé en ligne sur le flux réseau et peut bloquer activement une connexion suspecte avant qu'elle n'atteigne sa cible.

Quel acronyme désigne un système qui se contente d'observer et d'alerter, sans jamais bloquer le trafic ?
2

IDS vs IPS

La différence entre les deux n'est pas la capacité de détection (souvent identique), mais leur position sur le réseau et leur mode d'action.

  • IDS : positionné en dérivation (out-of-band) via un port mirroring (SPAN/TAP). Le trafic est copié, analysé, mais jamais interrompu.
  • IPS : positionné en ligne (inline), directement dans le chemin du trafic. Il peut couper une connexion, dropper un paquet ou reset une session.
Quel système est positionné directement "en ligne" dans le flux réseau et peut bloquer un paquet ?
3

Détection par signature vs par anomalie

Un IDS/IPS peut détecter les menaces selon deux méthodes principales :

  • Basée sur les signatures : compare le trafic à une base de motifs connus (une règle Snort/Suricata, par exemple). Rapide et fiable sur les attaques connues, mais aveugle face à une menace inédite (zero-day).
  • Basée sur l'anomalie : établit d'abord une baseline du comportement "normal", puis alerte sur tout écart significatif. Capable de détecter l'inconnu, mais génère plus de faux positifs.
Quelle méthode de détection est capable de repérer une attaque inconnue (zero-day) en se basant sur un écart de comportement ?
4

NIDS vs HIDS

Un IDS/IPS peut aussi être classé selon son emplacement :

  • NIDS (Network) : surveille le trafic sur un segment réseau entier — typiquement placé sur un switch avec port mirroring. Ex : Suricata, Snort.
  • HIDS (Host) : installé sur une machine individuelle, il surveille les logs système, l'intégrité des fichiers, les processus. Ex : OSSEC, Wazuh.
Quel type d'IDS est installé directement sur une machine pour surveiller ses logs et fichiers locaux ?
5

Faux positifs / faux négatifs

Un analyste SOC doit gérer deux types d'erreurs de détection :

  • Faux positif : une alerte se déclenche sur du trafic parfaitement légitime — pas d'attaque réelle. Trop de faux positifs fatiguent l'analyste (alert fatigue) et peuvent, sur un IPS, bloquer du trafic utile.
  • Faux négatif : une attaque réelle passe inaperçue, sans déclencher aucune alerte. C'est le scénario le plus dangereux, car personne n'est prévenu.
Quel terme désigne une alerte déclenchée sur du trafic légitime, sans qu'il n'y ait d'attaque réelle derrière ?
6

Anatomie d'une alerte

Voici une alerte générée par un moteur de type Suricata/Snort. Chaque champ raconte une partie de l'histoire de l'attaque.

alert.log
[1:2001219:19] ET SCAN Potential SSH Scan [Classification: Attempted Information Leak] [Priority: 2]
{TCP} 203.0.113.44:51422 -> 198.51.100.10:22
Timestamp: 2026-07-14 22:14:07

Décomposition : 1:2001219:19 est le SID (Signature ID), identifiant unique de la règle déclenchée. Vient ensuite le message descriptif, la classification, la priorité (1 = critique), puis le couple IP source:port → IP destination:port.

Dans cette alerte, quelle est l'adresse IP source (celle qui a initié la connexion suspecte) ?
7

Analyse de log 1 — Scan de ports

Un extrait de log firewall capture une même IP source qui tente de se connecter à de nombreux ports différents en quelques secondes — signature classique d'un scan de ports (type nmap).

firewall.log
012026-07-14 09:02:11 DROP TCP 198.51.100.77:40211 -> 10.10.10.5:21
022026-07-14 09:02:11 DROP TCP 198.51.100.77:40212 -> 10.10.10.5:22
032026-07-14 09:02:11 DROP TCP 198.51.100.77:40213 -> 10.10.10.5:23
042026-07-14 09:02:12 DROP TCP 198.51.100.77:40214 -> 10.10.10.5:80
052026-07-14 09:02:12 DROP TCP 198.51.100.77:40215 -> 10.10.10.5:443
062026-07-14 09:02:12 DROP TCP 198.51.100.77:40216 -> 10.10.10.5:445
072026-07-14 09:02:13 DROP TCP 198.51.100.77:40217 -> 10.10.10.5:3389
082026-07-14 09:02:13 DROP TCP 198.51.100.77:40218 -> 10.10.10.5:8080
Combien de ports distincts ont été sondés sur la machine 10.10.10.5 dans cet extrait ?
8

Analyse de log 2 — Brute force SSH

Un extrait de auth.log montre une série d'échecs d'authentification rapprochés sur le service SSH — le motif typique d'une attaque par force brute.

auth.log
01Jul 14 03:11:02 srv sshd[2291]: Failed password for admin from 185.220.101.9 port 55231 ssh2
02Jul 14 03:11:04 srv sshd[2293]: Failed password for admin from 185.220.101.9 port 55240 ssh2
03Jul 14 03:11:06 srv sshd[2295]: Failed password for admin from 185.220.101.9 port 55248 ssh2
04Jul 14 03:11:08 srv sshd[2297]: Failed password for admin from 185.220.101.9 port 55255 ssh2
05Jul 14 03:11:11 srv sshd[2299]: Failed password for admin from 185.220.101.9 port 55261 ssh2
06Jul 14 03:11:13 srv sshd[2301]: Accepted password for admin from 185.220.101.9 port 55270 ssh2
Quel nom d'utilisateur a été ciblé par cette attaque ?
9

Analyse de log 3 — Injection SQL

Un log d'accès web (access.log) contient une requête qui sort clairement du comportement attendu d'un formulaire de connexion.

access.log
01203.0.113.90 - - [14/Jul/2026:11:42:03] "GET /produits?id=17 HTTP/1.1" 200 3120
02203.0.113.90 - - [14/Jul/2026:11:42:19] "GET /login.php?user=admin&pass=1' OR '1'='1 HTTP/1.1" 200 892
03203.0.113.90 - - [14/Jul/2026:11:42:19] "GET /login.php?user=admin&pass=1'-- HTTP/1.1" 302 0
Quel type d'attaque web ce log révèle-t-il ?
10

Analyse de log 4 — Exfiltration DNS

Un extrait de dns-query.log montre une machine du réseau interne qui envoie un volume inhabituel de requêtes vers un même domaine externe, avec des sous-domaines très longs et à l'apparence aléatoire.

dns-query.log
0110.10.10.12 query: 4f3a9b1e7c2d8890.exfil-domain.net TXT
0210.10.10.12 query: 6a1c72fe0b93aa14.exfil-domain.net TXT
0310.10.10.12 query: 91dd45b0c7f2e6a1.exfil-domain.net TXT
0410.10.10.12 query: 2eab98cc140f7d33.exfil-domain.net TXT
0510.10.10.12 query: 0b7f61aa39d24e10.exfil-domain.net TXT

Chaque sous-domaine encode en réalité un fragment de données volées, envoyé octet par octet via des requêtes DNS — un protocole rarement filtré par les pare-feux, donc souvent exploité pour faire sortir des informations discrètement.

Quel protocole est détourné ici pour exfiltrer discrètement des données hors du réseau ?
11

Analyse de log 5 — Attaque DDoS

Un extrait de firewall.log montre un afflux massif de paquets SYN vers le même serveur, envoyés depuis un très grand nombre d'adresses IP source différentes, en l'espace de quelques secondes.

firewall.log
012026-07-14 14:00:01 SYN 45.9.12.3 -> 10.10.10.5:80
022026-07-14 14:00:01 SYN 88.201.44.7 -> 10.10.10.5:80
032026-07-14 14:00:01 SYN 91.223.9.18 -> 10.10.10.5:80
042026-07-14 14:00:01 SYN 154.16.77.2 -> 10.10.10.5:80
052026-07-14 14:00:02 SYN 41.202.33.90 -> 10.10.10.5:80
062026-07-14 14:00:02 SYN 178.62.9.201 -> 10.10.10.5:80
072026-07-14 14:00:02 SYN 5.188.10.44 -> 10.10.10.5:80
082026-07-14 14:00:02 SYN 203.0.113.15 -> 10.10.10.5:80

Contrairement à un brute force ou un scan (une seule IP source), ici des milliers de machines distinctes — souvent un botnet — ciblent simultanément le même service pour saturer ses ressources.

Quel type d'attaque ce log illustre-t-il ?
12

Challenge final

Un IDS a généré plusieurs alertes en l'espace de quelques minutes sur le même hôte cible. Analyse la séquence complète pour identifier l'auteur de l'attaque.

ids-alerts.log
01[ALERT] ET SCAN Nmap Scripting Engine — src 198.51.100.23 -> 10.10.10.5 (22 ports, 4s)
02[ALERT] ET SCAN Suspicious inbound to SSH — src 198.51.100.23 -> 10.10.10.5:22
03[ALERT] SSH Brute Force — 14 failed logins in 9s — src 198.51.100.23 -> 10.10.10.5:22
04[ALERT] SSH Authentication Success following Brute Force — src 198.51.100.23 user=root
05[ALERT] Outbound connection to known C2 infrastructure — src 10.10.10.5 -> 45.33.32.156:4444
Soumets l'adresse IP source de l'attaquant au format flag pour valider la room : WICE{IP_ATTAQUANT}