Types d'attaques – Snooping, MITM, DoS/DDoS, injections SQL, XSS
Bonne lecture et bon apprentissage !
Junior TSAFACK – 06/09/2026
⏱️ Temps de lecture estimé : 10 minutes
Les cyberattaques peuvent être classées en fonction de leur cible et de leur méthode. Ce cours vous présente les attaques réseau (snooping, MITM, DoS/DDoS) et les attaques applicatives (injections SQL, cross-site scripting), ainsi que les moyens de s’en protéger.
1. Attaques par espionnage (Snooping)
Section titled “1. Attaques par espionnage (Snooping)”Les attaques par espionnage interceptent les données entre les appareils pour les lire ou les modifier.
Types d’attaques par espionnage
Section titled “Types d’attaques par espionnage”- Écoute (sniffing) : interception des données sur un réseau (filaire, sans fil, téléphonique). Un renifleur de paquets capture tout ce qui est transmis.
- Man-in-the-Middle (MITM) : l’attaquant se place entre la victime et le point de réception, interceptant et modifiant les données.
- Replay : l’attaquant intercepte et retransmet des données (ex : jeton d’accès) pour se faire passer pour une entité de confiance.
Exemple d’attaque MITM
Section titled “Exemple d’attaque MITM”- La victime se connecte à un wifi public.
- L’attaquant, sur le même réseau, intercepte les paquets non chiffrés.
- L’attaquant vole les identifiants de connexion de la victime.
Prévention contre les attaques par espionnage
Section titled “Prévention contre les attaques par espionnage”- Éviter les réseaux wifi publics non sécurisés.
- Utiliser un VPN pour chiffrer les communications.
- Utiliser le chiffrement (HTTPS, TLS) pour les sites web.
- Se méfier des faux sites web et des liens suspects.
2. Attaques par déni de service (DoS et DDoS)
Section titled “2. Attaques par déni de service (DoS et DDoS)”Déni de service (DoS)
Section titled “Déni de service (DoS)”Une attaque DoS inonde un réseau, un serveur ou un site web avec un trafic excessif, le rendant inaccessible aux utilisateurs légitimes.
Types d’attaques DoS :
- Débordement de mémoire tampon : le site reçoit plus de trafic qu’il ne peut en supporter.
- Inondation ICMP : des pings de diagnostic sont envoyés à tous les ordinateurs d’un réseau, créant un effet boule de neige.
- Inondation SYN : une série rapide de demandes de connexion incomplètes submerge le serveur.
Déni de service distribué (DDoS)
Section titled “Déni de service distribué (DDoS)”Une attaque DDoS utilise un botnet (réseau d’ordinateurs infectés) pour lancer une attaque DoS à grande échelle. Elle est plus dévastatrice et plus difficile à arrêter qu’une attaque DoS classique.
Prévention contre DoS/DDoS
Section titled “Prévention contre DoS/DDoS”- Redondance des serveurs et des connexions réseau.
- Pare-feu et systèmes de détection d’intrusion (IDS/IPS).
- Services anti-DDoS (ex : Cloudflare, AWS Shield).
- Surveillance du trafic pour détecter les anomalies.
3. Injection SQL
Section titled “3. Injection SQL”L’injection SQL consiste à insérer du code SQL malveillant dans une requête pour accéder ou modifier la base de données d’un site web.
Exemple
Section titled “Exemple”Un attaquant saisit ' OR '1'='1 dans un champ de connexion. La requête SQL devient :
SELECT * FROM users WHERE username = '' OR '1'='1' AND password = '';Cette condition est toujours vraie, ce qui permet à l’attaquant de contourner l’authentification.
Conséquences
Section titled “Conséquences”- Accès non autorisé aux données (identifiants, informations personnelles).
- Téléchargement ou suppression de la base de données.
- Prise de contrôle du système.
Prévention
Section titled “Prévention”| Méthode | Description |
|---|---|
| Requêtes paramétrées | Utiliser des requêtes préparées qui séparent le code des données. |
| Procédures stockées | Limiter le code exécuté à des procédures prédéfinies. |
| Liste d’autorisation | N’accepter que les entrées correspondant à des valeurs attendues. |
| Échappement des entrées | Échapper les caractères spéciaux (ex : guillemets) pour qu’ils ne soient pas interprétés comme du code. |
4. Cross-Site Scripting (XSS)
Section titled “4. Cross-Site Scripting (XSS)”Le XSS consiste à injecter du code JavaScript malveillant dans un site web de confiance. Il s’exécute ensuite dans le navigateur des utilisateurs.
Types de XSS
Section titled “Types de XSS”| Type | Description |
|---|---|
| XSS réfléchi | Le code malveillant est ajouté à l’URL d’un lien. Il s’exécute lorsque l’utilisateur clique sur le lien. |
| XSS persistant | Le code malveillant est stocké dans la base de données (ex : commentaires, forums). Il s’exécute chaque fois que la page est chargée. |
Conséquences
Section titled “Conséquences”- Vol de cookies de session.
- Vol de données personnelles.
- Redirection vers des sites malveillants.
- Prise de contrôle du compte utilisateur.
Prévention
Section titled “Prévention”- Validation des entrées : définir des règles strictes sur ce qui peut être saisi.
- Nettoyage des données : supprimer les codes malveillants courants (ex :
<script>). - Politique de sécurité du contenu (CSP) : limiter les sources de scripts autorisées.
- Paramètres de cookies : bloquer les transferts vers des IP inconnues.
Synthèse des attaques
Section titled “Synthèse des attaques”| Type d’attaque | Description | Prévention |
|---|---|---|
| Snooping | Interception des données en transit. | Chiffrement, VPN, HTTPS. |
| MITM | Interception et modification des données. | Chiffrement, éviter les réseaux non sécurisés. |
| DoS/DDoS | Surcharge d’un système pour le rendre inaccessible. | Redondance, pare-feu, services anti-DDoS. |
| Injection SQL | Insertion de code SQL malveillant. | Requêtes paramétrées, échappement des entrées. |
| XSS | Injection de code JavaScript malveillant. | Validation des entrées, CSP, nettoyage des données. |
Prochain chapitre
Section titled “Prochain chapitre”Vous connaissez maintenant les principales attaques. Dans le prochain cours, nous aborderons l’ingénierie sociale, le phishing et l’usurpation d’identité.
👉 Cours 5 : Ingénierie sociale, phishing et usurpation d’identité
Junior TSAFACK – 06/09/2026