Mode Réseau - Analyse PCAP/PcapNG
Mode Réseau - Analyse PCAP/PcapNG
Analyse hors ligne de fichiers de capture de paquets pour détecter les handshakes cryptographiques TLS et SSH vulnérables au quantique
Vue d'ensemble
Le mode Réseau réalise une analyse hors ligne de fichiers de capture de paquets PCAP et PcapNG. Il reconstitue les flux réseau et analyse les handshakes cryptographiques afin d'évaluer la préparation PQC. Contrairement au mode Domaine (qui se connecte activement aux points de terminaison), le mode Réseau analyse du trafic capturé au préalable sans générer aucune activité réseau.
Capacités
PCAP & PcapNG
Prend en charge les formats de fichier libpcap (.pcap) et Wireshark (.pcapng)
Analyse TLS 1.2/1.3
Extrait ClientHello, ServerHello, les groupes pris en charge, les key shares et le SNI
Analyse SSH 2.0
Analyse les messages KEXINIT pour la négociation de l'algorithme d'échange de clés
Détection PQC
Identifie les échanges de clés post-quantiques et hybrides (ML-KEM, Kyber, SNTRUP)
Fonctionnement
Capturer le trafic
Utilisez des outils comme tcpdump, Wireshark ou tshark pour capturer le trafic réseau dans un fichier PCAP ou PcapNG.
Analyser avec le PQC Scanner
Fournissez le fichier de capture au scanner. Il reconstitue les flux réseau bidirectionnels à l'aide de clés à 5 tuples (IP src, port src, IP dst, port dst, protocole).
Analyser les handshakes
Le scanner extrait et analyse les messages TLS ClientHello/ServerHello et SSH KEXINIT des flux reconstitués.
Classer les résultats
Chaque connexion est classée comme prête pour le PQC (sûre) ou uniquement classique (vulnérable au quantique), avec des scores de risque et des niveaux de gravité.
Utilisation
# Analyser un fichier PCAP
dke-scanner-agent network --pcap capture.pcap
# Analyser un fichier PcapNG (export Wireshark) et enregistrer les résultats
dke-scanner-agent network --pcap traffic.pcapng --output results.json
# Afficher les résultats au format terminal
dke-scanner-agent network --pcap capture.pcap --format terminal
# Limiter le suivi des flux pour les grandes captures
dke-scanner-agent network --pcap large_capture.pcap --max-flows 50000
Options CLI
| Option | Description | Défaut |
|---|---|---|
| --pcap <FILE> | (Requis) Fichier PCAP ou PcapNG à analyser | - |
| --max-flows <N> | Nombre maximal de flux réseau à suivre | 100000 |
| -o, --output <FILE> | Chemin du fichier de sortie (stdout si non spécifié) | - |
| --format <FMT> | Format de sortie : json, terminal | json |
Capture du trafic
Avant d'exécuter le scanner, capturez le trafic à l'aide d'outils standard :
# Capturer le trafic TLS sur le port 443
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443"
# Capturer le trafic TLS et SSH
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443 or tcp port 22"
# Capturer pendant une durée déterminée (60 secondes)
sudo timeout 60 tcpdump -i eth0 -w capture.pcap "tcp port 443"
# Capturer sur toutes les interfaces
sudo tcpdump -i any -w capture.pcap "tcp port 443"
Détection PQC
Le scanner détecte les algorithmes d'échange de clés post-quantiques dans les handshakes TLS et SSH :
Groupes nommés TLS
| Catégorie | Algorithmes | Statut |
|---|---|---|
| PQC hybride (enregistré IANA) | X25519MLKEM768, SecP256r1MLKEM768, SecP384r1MLKEM1024 | PQ-Safe |
| ML-KEM pur (FIPS 203) | MLKEM512, MLKEM768, MLKEM1024 | PQ-Safe |
| Kyber pré-standard | Kyber768_draft, Kyber1024_draft | PQ-Safe (draft) |
| ID de test OQS | OQS_Kyber512, OQS_Kyber768, OQS_Kyber1024 | PQ-Safe (expérimental) |
| Hybride OQS | X25519_Kyber768, SecP256r1_Kyber768 | PQ-Safe (expérimental) |
| Classique uniquement | X25519, P-256, P-384, FFDHE, etc. | Vulnérable au quantique |
Algorithmes KEX SSH
| Algorithme | Type | Statut |
|---|---|---|
| [email protected] | Hybride (SNTRUP + X25519) | PQ-Safe |
| mlkem768x25519-sha256 | Hybride (ML-KEM + X25519) | PQ-Safe |
| mlkem1024x448-sha512 | Hybride (ML-KEM + X448) | PQ-Safe |
| kyber-512-sha256 | Kyber pur | PQ-Safe |
| kyber-768-sha384 | Kyber pur | PQ-Safe |
| kyber-1024-sha512 | Kyber pur | PQ-Safe |
| curve25519-sha256, ecdh-sha2-nistp256, etc. | Classique | Vulnérable au quantique |
Classification des risques
| Résultat | Gravité | Priorité | Description |
|---|---|---|---|
| Échange de clés PQ détecté | Info | P4 | La connexion utilise un échange de clés post-quantique ou hybride - sûr contre les attaques quantiques |
| Échange de clés classique uniquement | Élevée | P1 | La connexion utilise uniquement des algorithmes classiques - vulnérable aux attaques harvest-now-decrypt-later |
Suivi des flux
Le scanner reconstitue les flux réseau bidirectionnels à l'aide de clés canoniques à 5 tuples :
- IP source et IP de destination
- Port source et Port de destination
- Protocole (TCP)
Les paquets dans les deux directions sont associés au même flux. Chaque flux suit les horodatages first_seen, last_seen et packet_count. La limite par défaut de 100 000 flux évite une consommation mémoire non bornée sur les grandes captures.
Pour les fichiers de capture très volumineux, utilisez --max-flows pour contrôler l'utilisation de la mémoire. Les flux au-delà de la limite sont ignorés silencieusement.
Cas d'usage
Audit du trafic de production
Capturer le trafic de production avec tcpdump, puis l'analyser hors ligne pour découvrir tous les points de terminaison TLS et leurs paramètres cryptographiques
Vérification de la migration PQ
Après le déploiement de configurations TLS compatibles PQ, capturer le trafic et vérifier que les clients négocient des échanges de clés PQ
Conformité des suites de chiffrement
Analyser le trafic capturé pour vérifier que toutes les connexions TLS utilisent des suites de chiffrement et des algorithmes approuvés
Évaluation de la sécurité SSH
Analyser le trafic SSH pour vérifier que les algorithmes d'échange de clés sont prêts pour le PQ dans votre infrastructure
Modes complémentaires
Le mode Réseau fonctionne au mieux en combinaison avec d'autres modes d'analyse :
- Mode Domaine avec
--detect-pq-kex: détection active de l'échange de clés PQ pour des cibles spécifiques - Mode Agent : découverte au niveau système des certificats et keystores
- Mode Système de fichiers : analyse des fichiers de certificats sur disque
Pour une évaluation complète de la posture cryptographique, combinez l'analyse réseau (ce qui est négocié sur le réseau) avec l'analyse du système de fichiers/agent (ce qui est déployé sur disque).