Aller au contenu principal

Mode Réseau - Analyse PCAP/PcapNG

S'applique à :
Analyse de fichiers PCAPAnalyse PcapNG (Wireshark)Analyse des handshakes TLSDétection du KEX SSHDétection de l'échange de clés PQ

Vue d'ensemble​

Le mode Réseau réalise une analyse hors ligne de fichiers de capture de paquets PCAP et PcapNG. Il reconstitue les flux réseau et analyse les handshakes cryptographiques afin d'évaluer la préparation PQC. Contrairement au mode Domaine (qui se connecte activement aux points de terminaison), le mode Réseau analyse du trafic capturé au préalable sans générer aucune activité réseau.

Capacités

📂

PCAP & PcapNG

Prend en charge les formats de fichier libpcap (.pcap) et Wireshark (.pcapng)

🔒

Analyse TLS 1.2/1.3

Extrait ClientHello, ServerHello, les groupes pris en charge, les key shares et le SNI

🔑

Analyse SSH 2.0

Analyse les messages KEXINIT pour la négociation de l'algorithme d'échange de clés

🛡

Détection PQC

Identifie les échanges de clés post-quantiques et hybrides (ML-KEM, Kyber, SNTRUP)

Fonctionnement​

1

Capturer le trafic

Utilisez des outils comme tcpdump, Wireshark ou tshark pour capturer le trafic réseau dans un fichier PCAP ou PcapNG.

2

Analyser avec le PQC Scanner

Fournissez le fichier de capture au scanner. Il reconstitue les flux réseau bidirectionnels à l'aide de clés à 5 tuples (IP src, port src, IP dst, port dst, protocole).

3

Analyser les handshakes

Le scanner extrait et analyse les messages TLS ClientHello/ServerHello et SSH KEXINIT des flux reconstitués.

4

Classer les résultats

Chaque connexion est classée comme prête pour le PQC (sûre) ou uniquement classique (vulnérable au quantique), avec des scores de risque et des niveaux de gravité.

Utilisation​

# Analyser un fichier PCAP
dke-scanner-agent network --pcap capture.pcap

# Analyser un fichier PcapNG (export Wireshark) et enregistrer les résultats
dke-scanner-agent network --pcap traffic.pcapng --output results.json

# Afficher les résultats au format terminal
dke-scanner-agent network --pcap capture.pcap --format terminal

# Limiter le suivi des flux pour les grandes captures
dke-scanner-agent network --pcap large_capture.pcap --max-flows 50000

Options CLI​

OptionDescriptionDéfaut
--pcap <FILE>(Requis) Fichier PCAP ou PcapNG à analyser-
--max-flows <N>Nombre maximal de flux réseau à suivre100000
-o, --output <FILE>Chemin du fichier de sortie (stdout si non spécifié)-
--format <FMT>Format de sortie : json, terminaljson

Capture du trafic​

Avant d'exécuter le scanner, capturez le trafic à l'aide d'outils standard :

# Capturer le trafic TLS sur le port 443
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443"

# Capturer le trafic TLS et SSH
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443 or tcp port 22"

# Capturer pendant une durée déterminée (60 secondes)
sudo timeout 60 tcpdump -i eth0 -w capture.pcap "tcp port 443"

# Capturer sur toutes les interfaces
sudo tcpdump -i any -w capture.pcap "tcp port 443"

Détection PQC​

Le scanner détecte les algorithmes d'échange de clés post-quantiques dans les handshakes TLS et SSH :

Groupes nommés TLS​

CatégorieAlgorithmesStatut
PQC hybride (enregistré IANA)X25519MLKEM768, SecP256r1MLKEM768, SecP384r1MLKEM1024PQ-Safe
ML-KEM pur (FIPS 203)MLKEM512, MLKEM768, MLKEM1024PQ-Safe
Kyber pré-standardKyber768_draft, Kyber1024_draftPQ-Safe (draft)
ID de test OQSOQS_Kyber512, OQS_Kyber768, OQS_Kyber1024PQ-Safe (expérimental)
Hybride OQSX25519_Kyber768, SecP256r1_Kyber768PQ-Safe (expérimental)
Classique uniquementX25519, P-256, P-384, FFDHE, etc.Vulnérable au quantique

Algorithmes KEX SSH​

AlgorithmeTypeStatut
[email protected]Hybride (SNTRUP + X25519)PQ-Safe
mlkem768x25519-sha256Hybride (ML-KEM + X25519)PQ-Safe
mlkem1024x448-sha512Hybride (ML-KEM + X448)PQ-Safe
kyber-512-sha256Kyber purPQ-Safe
kyber-768-sha384Kyber purPQ-Safe
kyber-1024-sha512Kyber purPQ-Safe
curve25519-sha256, ecdh-sha2-nistp256, etc.ClassiqueVulnérable au quantique

Classification des risques​

RésultatGravitéPrioritéDescription
Échange de clés PQ détectéInfoP4La connexion utilise un échange de clés post-quantique ou hybride - sûr contre les attaques quantiques
Échange de clés classique uniquementÉlevéeP1La connexion utilise uniquement des algorithmes classiques - vulnérable aux attaques harvest-now-decrypt-later

Suivi des flux​

Le scanner reconstitue les flux réseau bidirectionnels à l'aide de clés canoniques à 5 tuples :

  • IP source et IP de destination
  • Port source et Port de destination
  • Protocole (TCP)

Les paquets dans les deux directions sont associés au même flux. Chaque flux suit les horodatages first_seen, last_seen et packet_count. La limite par défaut de 100 000 flux évite une consommation mémoire non bornée sur les grandes captures.

Remarque

Pour les fichiers de capture très volumineux, utilisez --max-flows pour contrôler l'utilisation de la mémoire. Les flux au-delà de la limite sont ignorés silencieusement.

Cas d'usage​

📊

Audit du trafic de production

Capturer le trafic de production avec tcpdump, puis l'analyser hors ligne pour découvrir tous les points de terminaison TLS et leurs paramètres cryptographiques

📋

Vérification de la migration PQ

Après le déploiement de configurations TLS compatibles PQ, capturer le trafic et vérifier que les clients négocient des échanges de clés PQ

🔄

Conformité des suites de chiffrement

Analyser le trafic capturé pour vérifier que toutes les connexions TLS utilisent des suites de chiffrement et des algorithmes approuvés

🔑

Évaluation de la sécurité SSH

Analyser le trafic SSH pour vérifier que les algorithmes d'échange de clés sont prêts pour le PQ dans votre infrastructure

Modes complémentaires​

Le mode Réseau fonctionne au mieux en combinaison avec d'autres modes d'analyse :

  • Mode Domaine avec --detect-pq-kex : détection active de l'échange de clés PQ pour des cibles spécifiques
  • Mode Agent : découverte au niveau système des certificats et keystores
  • Mode Système de fichiers : analyse des fichiers de certificats sur disque
Astuce

Pour une évaluation complète de la posture cryptographique, combinez l'analyse réseau (ce qui est négocié sur le réseau) avec l'analyse du système de fichiers/agent (ce qui est déployé sur disque).