Idle Scan
hackingDéfinition
L'Idle Scan (ou Zombie Scan) est la technique de scan de port la plus furtive implémentée dans Nmap, permettant à un attaquant de cartographier les ports d'une cible sans envoyer aucun paquet directement depuis son adresse IP — le scan est effectué indirectement via un hôte 'zombie' tierce, rendant l'attaquant quasi-invisible. Développée par Salvatore Sanfilippo (auteur de Hping) et présentée en 1998. L'Idle Scan exploite deux mécanismes TCP : 1) les paquets RST TCP provoqués par des paquets SYN/ACK inattendus, et 2) l'implémentation prédictible du champ IPID (IP Identification) par certains systèmes — certains OS incrémentent l'IPID de manière séquentielle et globale (pas aléatoire), permettant de compter le nombre de paquets envoyés par une machine tierce en observant les variations d'IPID. Le processus : 1) choisir un zombie (machine avec IPID incrémental prévisible), 2) mesurer l'IPID courant du zombie via un paquet SYN/ACK → RST, 3) envoyer un SYN vers la cible avec l'adresse IP source spoofée = adresse IP du zombie, 4) re-mesurer l'IPID du zombie. Si le port cible est ouvert, la cible a répondu SYN/ACK au zombie (croyant qu'il avait initié la connexion), le zombie a répondu RST (paquet inattendu), donc IPID+2. Si le port est fermé, la cible a envoyé RST+ACK au zombie qui l'ignore (RST sans connexion), donc IPID+1. L'attaquant n'envoie aucun paquet à la cible depuis sa propre IP — depuis la perspective de la cible, seul le zombie scanne. La difficulté pratique est de trouver un zombie avec un IPID incrémental — de moins en moins fréquent sur les OS modernes qui utilisent des IPID aléatoires.
Fonctionnement
Idle Scan Nmap : sudo nmap -Pn -p 22,80,443 -sI zombie_host:port target.com. Le flag -sI spécifie le zombie. Nmap teste d'abord si le zombie a un IPID prévisible. Hping3 pour identifier des zombies candidats : hping3 -S -r candidate_zombie.com (flag -r affiche les incréments IPID — 'id=+1' indique un IPID incrémental prévisible, idéal). Les imprimantes réseau et certains équipements IoT restent souvent vulnérables.
Exploitation offensive
L'Idle Scan est utilisé dans des contextes où la furtivité absolue est requise — les logs de la cible montreront l'IP du zombie, pas celle de l'attaquant. Des équipements IoT (imprimantes, caméras, switches anciens) avec des IPID prévisibles sur le même réseau interne sont des zombies idéaux pour des scans internes discrets.
Détection et mitigation
Les OS modernes (Linux kernel 4+, Windows Vista+, macOS) utilisent des IPID aléatoires par flux, rendant l'Idle Scan impraticable. La surveillance des patterns IPID du zombie peut détecter un abus — si l'IPID d'un hôte interne augmente beaucoup plus vite que d'habitude, il est peut-être utilisé comme zombie. Désactiver les services inutiles sur les équipements réseau réduit la disponibilité de zombies candidats.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h