Comment detecter une compromission de routeur Cisco dans votre reseau en 7 etapes
Vos routeurs Cisco sont des cibles privilegiees pour les APT et les groupes de cyber espionnage. Un routeur compromis peut capturer votre trafic, exfiltrer vos donnees et rester invisible pendant des mois. Ce guide vous donne les 7 verifications concretes a effectuer pour detecter une compromission, avec les commandes exactes et les indicateurs a surveiller.
Amira Sellami
Analyste marché · CCNP Security · WebGuard Agency
TL;DR — L'essentiel en 30 secondes
- 1. Verifiez l'integrite de l'image IOS avec les checksums officiels Cisco
- 2. Comparez la running-config avec votre baseline documentee
- 3. Analysez les comptes utilisateurs et les privileges
- 4. Recherchez des connexions reseau anormales (Telnet sortant, sessions inconnues)
- 5. Verifiez la continuite et l'integrite des logs
- 6. Inspectez les ACL et les politiques de routage modifiees
- 7. Auditez les hotes de gestion et les serveurs TACACS+/RADIUS
Temps estime : 2-4 heures par routeur pour une verification complete
Les routeurs sont les piliers invisibles de votre reseau. Ils acheminent chaque paquet, chaque email, chaque transaction. Quand un attaquant compromet un routeur, il obtient une position privilegiee pour intercepter l'ensemble de votre trafic sans jamais toucher a vos endpoints — la ou votre EDR et votre antivirus surveillent.
Des groupes de menace avances comme Fire Ant (revele par Sygnia en aout 2026) ont demontre que les routeurs Cisco IOS XR sont desormais des cibles actives d'espionnage etatique. Mais la compromission de routeurs n'est pas reservee aux APT : des campagnes opportunistes exploitent egalement des CVE non patchees et des identifiants SNMP par defaut.
Ce guide vous donne les 7 etapes concretes pour verifier si vos routeurs Cisco sont compromis, avec les commandes exactes a executer et les indicateurs a rechercher.
Prerequis avant de commencer
Avant de lancer ces verifications, assurez-vous de disposer des elements suivants :
- Acces administrateur CLI a vos routeurs Cisco (niveau privilege 15 ou equivalent)
- Baseline de configuration documentee — une copie de reference de la configuration connue comme saine (running-config et startup-config)
- Checksums officiels des images IOS deployes, telechargees depuis le site Cisco Software Center
- Un terminal securise pour la connexion (SSH, jamais Telnet, depuis un poste connu comme sain)
- Un support de stockage pour documenter vos observations sans modifier l'equipement
Attention — Preservation des preuves
Si vous soupconnez une compromission active, ne redemarrez pas le routeur et ne modifiez pas la configuration. Chaque modification peut detruire des preuves forensiques. Documentez tout ce que vous observez et contactez un expert en reponse a incident avant toute action corrective.
Diagramme — Vue d'ensemble des 7 etapes de verification
1 Verifier l'integrite de l'image IOS
La premiere verification consiste a s'assurer que le systeme d'exploitation du routeur n'a pas ete modifie. Un attaquant avance peut remplacer l'image IOS par une version backdooree qui persiste meme apres un redemarrage.
Commandes a executer
Cisco IOS / IOS XE
Router# verify /md5 flash:<nom-image-ios>
Router# show version | include image
Router# dir flash: | include .bin
Cisco IOS XR
RP/0/RSP0/CPU0:Router# show install active summary
RP/0/RSP0/CPU0:Router# admin show install committed summary
RP/0/RSP0/CPU0:Router# show version
Ce qu'il faut verifier
- Comparer le hash MD5/SHA256 obtenu avec celui publie sur le site officiel Cisco Software Center pour la meme version d'image. Toute divergence indique une modification non autorisee.
- Verifier la taille du fichier — une image modifiee peut avoir une taille differente de l'originale.
- Rechercher des fichiers supplementaires dans la memoire flash qui ne devraient pas s'y trouver. Un attaquant peut y deposer des scripts ou des binaires malveillants.
- Comparer la version en cours avec celle que votre equipe IT a deploye. Si la version ne correspond pas a vos registres de changement, c'est un signal d'alerte majeur.
Conseil pratique
Telechargez les checksums officiels depuis software.cisco.com via un poste connu comme sain, pas depuis le routeur suspecte. Un routeur compromis pourrait falsifier les resultats de verification.
2 Comparer la configuration courante avec la baseline
La configuration du routeur est le lieu ou se materialisent les modifications malveillantes : ajout de comptes, modification de routes, creation de tunnels, desactivation de la journalisation. Une comparaison systematique avec votre baseline revele toute alteration non autorisee.
Commandes a executer
Exporter la configuration courante
Router# show running-config
Router# show startup-config
Comparer (sur votre poste, pas sur le routeur)
$ diff baseline-config.txt running-config-export.txt
Elements a comparer specifiquement
- Lignes
username— tout compte non documente est suspect - Sections
access-listetroute-map— des ACL modifiees peuvent permettre la capture ou le detournement de trafic - Lignes
logging— la desactivation du logging est un indicateur classique de compromission - Sections
line vty— les lignes d'acces virtuel peuvent avoir ete modifiees pour autoriser un acces non securise - Sections
snmp-server— des communautes SNMP ajoutees offrent un acces en lecture/ecriture - Difference entre running-config et startup-config — des modifications en running-config non sauvegardees peuvent indiquer qu'un attaquant ne veut pas que ses changements persistent au redemarrage
Signal d'alerte fort
Si la running-config contient des modifications par rapport a la startup-config et que votre equipe n'a pas fait de changement recent, c'est un indicateur serieux. Un attaquant qui modifie la running-config sans write memory cherche a maintenir un acces temporaire qui disparaitrait au redemarrage — exactement le type de comportement observe chez les APT.
3 Auditer les comptes utilisateurs et privileges
Un attaquant qui accede a un routeur cree souvent un compte de persistance — un compte additionnel avec des privileges eleves qui lui garantit un acces meme si le vecteur initial est corrige.
Commandes a executer
Lister les comptes locaux et les sessions actives
Router# show running-config | include username
Router# show users
Router# show ssh
Router# show line
IOS XR — Comptes et AAA
RP/0/RSP0/CPU0:Router# show aaa userdb
RP/0/RSP0/CPU0:Router# show users
RP/0/RSP0/CPU0:Router# admin show aaa
Ce qu'il faut verifier
- Tout compte non documente dans votre registre est suspect. Comparez la liste des
usernameavec votre inventaire officiel d'administrateurs. - Niveaux de privilege : tout compte avec privilege 15 (acces complet) non explicitement autorise est un signal d'alerte critique.
- Sessions SSH actives depuis des IP non reconnues. Notez les IP sources et croisez-les avec vos journaux d'authentification TACACS+ ou RADIUS.
- Sessions console ou aux lignes : une session active sur une ligne console alors que personne n'est physiquement present est suspecte.
4 Rechercher les connexions reseau anormales
Un routeur compromis etablit des connexions reseau qui ne devraient pas exister : Telnet sortant pour l'exfiltration, tunnels GRE non documentes, sessions vers des IP de commande et controle. Cette etape est critique car elle peut reveler une exfiltration de donnees en cours.
Commandes a executer
Connexions TCP/UDP actives
Router# show tcp brief all
Router# show ip sockets
Router# show control-plane host open-ports
IOS XR
RP/0/RSP0/CPU0:Router# show tcp brief
RP/0/RSP0/CPU0:Router# show raw brief
RP/0/RSP0/CPU0:Router# show udp brief
Indicateurs de compromission reseau
- Connexions Telnet sortantes (port 23) depuis le routeur vers des IP externes — c'est le vecteur d'exfiltration documente pour Fire Ant. Aucun routeur ne devrait initier des connexions Telnet vers internet en conditions normales d'exploitation.
- Tunnels GRE ou IP-in-IP non documentes dans vos procedures — ils peuvent etre utilises pour encapsuler et exfiltrer du trafic.
- Sessions vers des ports inhabituels (ports > 1024 vers des IP externes) qui ne correspondent a aucun service connu.
- Connexions actives a des heures anormales — Fire Ant utilise un mecanisme de cycles horaires alternes : ses implants ne sont actifs que pendant les heures paires. Verifiez a differentes heures.
Technique avancee
Si vous avez un doute, capturez le trafic sortant du routeur depuis votre firewall perimetrique pendant 24 heures et analysez-le hors-bande. Cela vous permet de detecter des connexions que le routeur lui-meme pourrait masquer.
Besoin d'aide pour verifier vos routeurs ?
Nos ingenieurs reseau certifies CCNP Security realisent un audit complet de vos equipements Cisco en 48-72h. Detection d'IoC, verification d'integrite, rapport actionnable. Premier audit gratuit.
5 Verifier la continuite et l'integrite des logs
La suppression ou la manipulation des logs est l'une des techniques les plus insidieuses utilisees par les attaquants avances. Fire Ant neutralise activement les mecanismes syslog et SNMP pour empecher la detection. Verifier que vos logs sont complets et continus est donc une etape essentielle.
Commandes a executer
Verifier la configuration de journalisation
Router# show logging
Router# show running-config | include logging
Router# show running-config | include snmp-server
Points de verification
- La journalisation syslog est-elle activee ? Verifiez que
logging onest present et que les messages sont envoyes a un collecteur externe (logging host). - Recherchez les lacunes temporelles dans les logs recus par votre SIEM. Des periodes de plusieurs heures sans aucun evenement en provenance d'un routeur actif sont anormales.
- Le niveau de journalisation est-il suffisant ? Le niveau minimum recommande est
logging trap informational(niveau 6). Un niveau inferieur (commeerrorsoucritical) masque des evenements importants. - Verifiez les traps SNMP : les notifications de changement de configuration (
snmp-server enable traps config) doivent etre actives. Un attaquant peut les desactiver pour modifier la configuration sans alerte. - Comparez le buffer de logs local (
show logging) avec ce que votre SIEM a recu pour la meme periode. Des messages presents localement mais absents du SIEM indiquent un probleme de transmission — potentiellement du a une manipulation.
Diagramme — Flux de verification de l'integrite des logs
6 Inspecter les ACL et les politiques de routage
Les listes de controle d'acces (ACL) et les politiques de routage sont les mecanismes que les attaquants modifient pour capturer, copier ou detourner le trafic. Un routeur compromis peut avoir des ACL qui autorisent silencieusement des flux non prevus, ou des route-maps qui detournent certains types de trafic vers des interfaces de capture.
Commandes a executer
Lister et analyser les ACL et route-maps
Router# show access-lists
Router# show route-map
Router# show ip policy
Router# show running-config | section route-map
Router# show ip interface | include policy
IOS XR
RP/0/RSP0/CPU0:Router# show access-lists ipv4 summary
RP/0/RSP0/CPU0:Router# show running-config router static
RP/0/RSP0/CPU0:Router# show running-config route-policy
Ce qu'il faut verifier
- ACL avec des regles
permit any anyqui ne correspondent pas a votre politique de securite — elles peuvent avoir ete ajoutees pour ouvrir un acces ou capturer du trafic. - Route-maps non documentees appliquees sur des interfaces — elles peuvent rediriger du trafic vers un tunnel ou une interface de capture.
- Policy-based routing (PBR) applique sur des interfaces qui n'en avaient pas avant (
show ip interface— cherchezPolicy routing is enabled). - Routes statiques ajoutees vers des destinations inhabituelles, notamment vers des adresses IP exterieures via des interfaces de tunneling.
- Regles ACL avec compteurs eleves qui ne correspondent pas au trafic attendu — des hits massifs sur des regles que vous ne reconnaissez pas sont suspects.
Bonne pratique
Maintenez un inventaire a jour de toutes vos ACL et route-maps avec leur justification. Utilisez un outil de gestion de configuration reseau (RANCID, Oxidized, Batfish) pour detecter automatiquement toute deviation par rapport a votre baseline validee.
7 Auditer les hotes de gestion et les serveurs TACACS+/RADIUS
La derniere etape — et l'une des plus critiques — consiste a verifier les systemes qui administrent vos routeurs. Fire Ant compromet systematiquement les hotes de gestion Linux et les serveurs TACACS+ avant de pivoter vers les routeurs. Si ces systemes sont compromis, les routeurs le sont probablement aussi, meme si les verifications directes ne revelent rien d'evident.
Commandes a executer sur les hotes Linux de gestion
Rechercher des services systemd suspects
$ systemctl list-units --type=service --state=running
$ systemctl list-unit-files --type=service | grep enabled
$ ls -la /etc/systemd/system/*.service
$ ls -la /usr/lib/systemd/system/ | grep -v known
Rechercher des fichiers malveillants connus (IoC Fire Ant)
$ find /usr/lib64/ -name "libsec*" -ls
$ find /var/tmp/ -type f -ls
$ find /usr/sbin/ -newer /usr/sbin/sshd -ls
$ rpm -Va 2>/dev/null | grep -v "^\.\.5" # RPM-based
$ debsums -c 2>/dev/null # Debian-based
Verifier les connexions reseau de l'hote
$ ss -tlnp # Ports en ecoute
$ ss -tnp # Connexions etablies
$ last -20 # Dernieres connexions
Verification des serveurs TACACS+
- Auditer les comptes utilisateurs dans la base TACACS+ : rechercher tout compte non documente, tout changement de privileges non autorise, toute creation de compte recente non justifiee par un ticket de changement.
- Verifier les logs d'authentification TACACS+ : rechercher des connexions depuis des IP sources inhabituelles, des echecs d'authentification suivis de succes rapides (brute force), des connexions a des heures anormales.
- Verifier l'integrite du serveur TACACS+ lui-meme : mises a jour appliquees, services en cours d'execution, fichiers modifies recemment.
- Verifier le chiffrement TACACS+ : le trafic entre le routeur et le serveur TACACS+ est-il chiffre ? TACACS+ utilise un chiffrement proprietaire par cle partagee — verifiez que les cles sont suffisamment complexes et regulierement changees.
Point critique de l'investigation
Si vous decouvrez des services systemd suspects, des fichiers dans /usr/lib64/libsec* ou des comptes TACACS+ non autorises, arretez immediatement les verifications manuelles et contactez un specialiste en reponse a incident. La presence de ces indicateurs suggere une compromission sophistiquee qui necessite une investigation forensique professionnelle pour en determiner l'etendue complete.
Questions frequentes
Oui, absolument. La majorite des compromissions de routeurs Cisco se font a distance, via l'exploitation de vulnerabilites logicielles (CVE non patchees dans IOS ou IOS XR), le vol d'identifiants d'administration (TACACS+, RADIUS, SSH) ou l'exploitation de services de gestion mal configures (SNMP avec communautes par defaut, HTTP/HTTPS d'administration expose sur internet). Le groupe Fire Ant, par exemple, compromet d'abord les serveurs TACACS+ pour voler les identifiants, puis accede aux routeurs avec des credentials legitimes, sans jamais avoir besoin d'un acces physique.
Nous recommandons une verification d'integrite automatisee quotidienne (comparaison de la configuration courante avec la baseline via un outil comme RANCID ou Oxidized) et un audit approfondi trimestriel incluant la verification des processus, des connexions reseau et des fichiers systeme. En cas d'alerte de securite concernant Cisco (CVE critique, rapport de menace comme Fire Ant), une verification immediate selon ce guide en 7 etapes s'impose. Pour les environnements critiques, une surveillance continue via un NDR est recommandee.
Partiellement seulement. Les outils comme Nagios, Zabbix ou PRTG peuvent detecter certaines anomalies : charge CPU anormalement elevee, trafic inhabituel sur une interface, perte de connectivite. Mais ils ne sont pas concus pour detecter des compromissions sophistiquees. Un attaquant avance comme Fire Ant supprime activement les mecanismes de reporting (syslog, SNMP traps), ce qui rend ces outils aveugles. Pour une detection fiable, vous avez besoin d'un SIEM correctement configure avec des regles de detection specifiques aux IOC reseau, et idealement d'un NDR (Network Detection and Response) qui analyse le trafic independamment des equipements.
Premiere regle : ne redemarrez pas et ne modifiez pas le routeur. Chaque redemarrage ou modification de configuration detruit des preuves forensiques essentielles. Isolez le routeur du reseau en deconnectant les interfaces non essentielles tout en preservant son etat. Documentez minutieusement tout ce que vous observez (captures d'ecran, exports de commandes). Contactez immediatement un expert en reponse a incident — WebGuard Agency propose une hotline dediee. En parallele, changez tous les identifiants d'administration reseau (TACACS+, RADIUS, comptes locaux) depuis un systeme connu comme non compromis. Ne restaurez jamais un routeur a partir d'une sauvegarde avant qu'une investigation forensique n'ait determine l'etendue de la compromission.
Securisez vos routeurs avant qu'il ne soit trop tard
Nos ingenieurs certifies CCNP Security et GCTI realisent un audit complet de vos equipements Cisco : verification d'integrite, recherche d'IoC, analyse de configuration, test de penetration reseau. Premier audit gratuit avec rapport sous 72h.