Skip to content

Types d'attaques – Snooping, MITM, DoS/DDoS, injections SQL, XSS

Bonne lecture et bon apprentissage !
Junior TSAFACK – 06/09/2026
⏱️ Temps de lecture estimé : 10 minutes


Les cyberattaques peuvent être classées en fonction de leur cible et de leur méthode. Ce cours vous présente les attaques réseau (snooping, MITM, DoS/DDoS) et les attaques applicatives (injections SQL, cross-site scripting), ainsi que les moyens de s’en protéger.


Les attaques par espionnage interceptent les données entre les appareils pour les lire ou les modifier.

  • Écoute (sniffing) : interception des données sur un réseau (filaire, sans fil, téléphonique). Un renifleur de paquets capture tout ce qui est transmis.
  • Man-in-the-Middle (MITM) : l’attaquant se place entre la victime et le point de réception, interceptant et modifiant les données.
  • Replay : l’attaquant intercepte et retransmet des données (ex : jeton d’accès) pour se faire passer pour une entité de confiance.
  1. La victime se connecte à un wifi public.
  2. L’attaquant, sur le même réseau, intercepte les paquets non chiffrés.
  3. L’attaquant vole les identifiants de connexion de la victime.

Prévention contre les attaques par espionnage

Section titled “Prévention contre les attaques par espionnage”
  • Éviter les réseaux wifi publics non sécurisés.
  • Utiliser un VPN pour chiffrer les communications.
  • Utiliser le chiffrement (HTTPS, TLS) pour les sites web.
  • Se méfier des faux sites web et des liens suspects.

2. Attaques par déni de service (DoS et DDoS)

Section titled “2. Attaques par déni de service (DoS et DDoS)”

Une attaque DoS inonde un réseau, un serveur ou un site web avec un trafic excessif, le rendant inaccessible aux utilisateurs légitimes.

Types d’attaques DoS :

  • Débordement de mémoire tampon : le site reçoit plus de trafic qu’il ne peut en supporter.
  • Inondation ICMP : des pings de diagnostic sont envoyés à tous les ordinateurs d’un réseau, créant un effet boule de neige.
  • Inondation SYN : une série rapide de demandes de connexion incomplètes submerge le serveur.

Une attaque DDoS utilise un botnet (réseau d’ordinateurs infectés) pour lancer une attaque DoS à grande échelle. Elle est plus dévastatrice et plus difficile à arrêter qu’une attaque DoS classique.

  • Redondance des serveurs et des connexions réseau.
  • Pare-feu et systèmes de détection d’intrusion (IDS/IPS).
  • Services anti-DDoS (ex : Cloudflare, AWS Shield).
  • Surveillance du trafic pour détecter les anomalies.

L’injection SQL consiste à insérer du code SQL malveillant dans une requête pour accéder ou modifier la base de données d’un site web.

Un attaquant saisit ' OR '1'='1 dans un champ de connexion. La requête SQL devient :

SELECT * FROM users WHERE username = '' OR '1'='1' AND password = '';

Cette condition est toujours vraie, ce qui permet à l’attaquant de contourner l’authentification.

  • Accès non autorisé aux données (identifiants, informations personnelles).
  • Téléchargement ou suppression de la base de données.
  • Prise de contrôle du système.
Méthode Description
Requêtes paramétrées Utiliser des requêtes préparées qui séparent le code des données.
Procédures stockées Limiter le code exécuté à des procédures prédéfinies.
Liste d’autorisation N’accepter que les entrées correspondant à des valeurs attendues.
Échappement des entrées Échapper les caractères spéciaux (ex : guillemets) pour qu’ils ne soient pas interprétés comme du code.

Le XSS consiste à injecter du code JavaScript malveillant dans un site web de confiance. Il s’exécute ensuite dans le navigateur des utilisateurs.

Type Description
XSS réfléchi Le code malveillant est ajouté à l’URL d’un lien. Il s’exécute lorsque l’utilisateur clique sur le lien.
XSS persistant Le code malveillant est stocké dans la base de données (ex : commentaires, forums). Il s’exécute chaque fois que la page est chargée.
  • Vol de cookies de session.
  • Vol de données personnelles.
  • Redirection vers des sites malveillants.
  • Prise de contrôle du compte utilisateur.
  • Validation des entrées : définir des règles strictes sur ce qui peut être saisi.
  • Nettoyage des données : supprimer les codes malveillants courants (ex : <script>).
  • Politique de sécurité du contenu (CSP) : limiter les sources de scripts autorisées.
  • Paramètres de cookies : bloquer les transferts vers des IP inconnues.

Type d’attaque Description Prévention
Snooping Interception des données en transit. Chiffrement, VPN, HTTPS.
MITM Interception et modification des données. Chiffrement, éviter les réseaux non sécurisés.
DoS/DDoS Surcharge d’un système pour le rendre inaccessible. Redondance, pare-feu, services anti-DDoS.
Injection SQL Insertion de code SQL malveillant. Requêtes paramétrées, échappement des entrées.
XSS Injection de code JavaScript malveillant. Validation des entrées, CSP, nettoyage des données.

Vous connaissez maintenant les principales attaques. Dans le prochain cours, nous aborderons l’ingénierie sociale, le phishing et l’usurpation d’identité.

👉 Cours 5 : Ingénierie sociale, phishing et usurpation d’identité


Junior TSAFACK – 06/09/2026