<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Archives des Monitoring - Nolmë Informatique</title>
	<atom:link href="https://www.nolme.com/tag/monitoring/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.nolme.com/tag/monitoring/</link>
	<description>Prestataire de services en informatique depuis 2004</description>
	<lastBuildDate>Fri, 22 Jul 2022 11:57:21 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.nolme.com/wp-content/uploads/2025/12/cropped-64x64-1-32x32.png</url>
	<title>Archives des Monitoring - Nolmë Informatique</title>
	<link>https://www.nolme.com/tag/monitoring/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">187775465</site>	<item>
		<title>Attempting to access SNMP Interface</title>
		<link>https://www.nolme.com/attempting-to-access-snmp-interface/</link>
					<comments>https://www.nolme.com/attempting-to-access-snmp-interface/#respond</comments>
		
		<dc:creator><![CDATA[Thomas Cadudal]]></dc:creator>
		<pubDate>Fri, 22 Jul 2022 11:57:20 +0000</pubDate>
				<category><![CDATA[Général]]></category>
		<category><![CDATA[APC]]></category>
		<category><![CDATA[Monitoring]]></category>
		<category><![CDATA[SNMP]]></category>
		<category><![CDATA[UPS]]></category>
		<category><![CDATA[wireshark]]></category>
		<guid isPermaLink="false">https://www.nolme.com/?p=608</guid>

					<description><![CDATA[<p>Les mails, c’est&#160;pratique, c’est sympa on&#160;peut les consulter d’où on veut. Mais&#160;diriez-vous la même chose si vous receviez 200/300 mails par jour à cause d’une erreur&#160;? Voici l’analyse d’une situation concrète afin de résoudre une des causes possibles lors de la réception du message « Detected an unauthorized user attempting to<a class="moretag" href="https://www.nolme.com/attempting-to-access-snmp-interface/"> Lire la suite</a></p>
<p>L’article <a href="https://www.nolme.com/attempting-to-access-snmp-interface/">Attempting to access SNMP Interface</a> est apparu en premier sur <a href="https://www.nolme.com">Nolmë Informatique</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Les mails, c’est&nbsp;pratique, c’est sympa on&nbsp;peut les consulter d’où on veut. Mais&nbsp;diriez-vous la même chose si vous receviez 200/300 mails par jour à cause d’une erreur&nbsp;? Voici l’analyse d’une situation concrète afin de résoudre une des causes possibles lors de la réception du message « Detected an unauthorized user attempting to access ».</p>



<h2 class="wp-block-heading">Le contexte</h2>



<p>En possession de&nbsp;différents équipements numériques&nbsp;tel&nbsp;que des onduleurs, des&nbsp;ATS, nous recevions de manière&nbsp;aléatoire, mais&nbsp;journalier des mails d’alerte pour ces appareils concernant une tentative d’accès via les ports utilisés pour le protocole&nbsp;<a href="https://fr.wikipedia.org/wiki/Simple_Network_Management_Protocol" target="_blank" rel="noreferrer noopener">SNMP</a>.</p>



<p>Un exemple du mail reçu&nbsp;:</p>



<figure class="wp-block-image size-full"><img fetchpriority="high" decoding="async" width="624" height="255" src="https://www.nolme.com/wp-content/uploads/2022/07/mail-alert.png" alt="" class="wp-image-609" srcset="https://www.nolme.com/wp-content/uploads/2022/07/mail-alert.png 624w, https://www.nolme.com/wp-content/uploads/2022/07/mail-alert-300x123.png 300w" sizes="(max-width: 624px) 100vw, 624px" /><figcaption><em>Un des mails d&rsquo;alerte reçu</em></figcaption></figure>



<p>Ce type de message d&rsquo;erreur semble être quelque chose de récurrent chez le constructeur APC. En effet, une simple recherche sur leur <a href="https://community.exchange.se.com/t5/forums/searchpage/tab/message?advanced=false&amp;allow_punctuation=false&amp;filter=location&amp;location=forum-board:datacenter-forum&amp;q=Detected%20an%20unauthorized%20user%20attempting%20to%20access%20" target="_blank" rel="noreferrer noopener">forum communautaire</a> indique un questionnement fréquent.</p>



<p>Tous les appareils ne signalent pas forcément ce type d&rsquo;accès non autorisé. Pourtant, c&rsquo;est un point important qui peut laisser supposer une intrusion sur le réseau. Supprimer cette notification conviendrait juste à fermer les yeux sur un problème potentiel.</p>



<h2 class="wp-block-heading">Hypothèses de départ</h2>



<p>Nous pensions initialement que cela était dû à une erreur venant de notre solution de supervision réseau <a href="https://www.paessler.com/prtg" target="_blank" rel="noreferrer noopener">PRTG</a>. Une erreur de paramétrage de capteur par exemple pourrait déclencher une alerte.&nbsp;Après contact du support et&nbsp;différents tests&nbsp;effectués, nous&nbsp;avons&nbsp;conclu&nbsp;que cela ne provenait pas de&nbsp;PRTG.</p>



<p>La décision s’est&nbsp;portée&nbsp;sur l’analyse des trames&nbsp;SNMP&nbsp;pour pouvoir comprendre d’où pouvait venir ce problème. Notre choix s&rsquo;est tourné vers le logiciel <a href="https://www.wireshark.org/download.html" target="_blank" rel="noreferrer noopener">Wireshark</a>.</p>



<p>Pour pouvoir récupérer correctement toutes les trames nous avons dû mettre en place du <a href="https://fr.wikipedia.org/wiki/Miroir_de_port" target="_blank" rel="noreferrer noopener">port&nbsp;mirroring</a>&nbsp;entre le switch et le pc utilisé pour récupérer l’ensemble des données qui transitaient.</p>



<p>(Après une longue attente jusqu’au prochain&nbsp;mail), nous&nbsp;avons pu constater que dans les trames récupérées par&nbsp;Wireshark, il&nbsp;y avait&nbsp;la communauté «&nbsp;public&nbsp;», une requête venant de l’extérieur&nbsp;? Un changement de communauté dans les paramètres par erreur ?&nbsp;Ça a été une piste creusée.</p>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="292" src="https://www.nolme.com/wp-content/uploads/2022/07/wireshark-part-1-1024x292.png" alt="" class="wp-image-610" srcset="https://www.nolme.com/wp-content/uploads/2022/07/wireshark-part-1-1024x292.png 1024w, https://www.nolme.com/wp-content/uploads/2022/07/wireshark-part-1-300x86.png 300w, https://www.nolme.com/wp-content/uploads/2022/07/wireshark-part-1-768x219.png 768w, https://www.nolme.com/wp-content/uploads/2022/07/wireshark-part-1.png 1139w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption><em>Capture d&rsquo;écran de Wireshark avec un filtre pour voir les trames SNMP uniquement</em>.</figcaption></figure>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="498" src="https://www.nolme.com/wp-content/uploads/2022/07/wireshark-part-2-1024x498.png" alt="" class="wp-image-611" srcset="https://www.nolme.com/wp-content/uploads/2022/07/wireshark-part-2-1024x498.png 1024w, https://www.nolme.com/wp-content/uploads/2022/07/wireshark-part-2-300x146.png 300w, https://www.nolme.com/wp-content/uploads/2022/07/wireshark-part-2-768x373.png 768w, https://www.nolme.com/wp-content/uploads/2022/07/wireshark-part-2.png 1140w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption><em>Détail d&rsquo;une trame SNMP indiquant la communauté consultée.</em></figcaption></figure>



<p>Nous avons également vérifié les différents OID des équipements que l’on possède grâce au <a href="https://www.paessler.com/tools/snmptester" target="_blank" rel="noreferrer noopener">SNMP tester de chez Paessler</a> pour écarter tout problème de détection.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="766" height="712" src="https://www.nolme.com/wp-content/uploads/2022/07/snmp-tester.png" alt="" class="wp-image-612" srcset="https://www.nolme.com/wp-content/uploads/2022/07/snmp-tester.png 766w, https://www.nolme.com/wp-content/uploads/2022/07/snmp-tester-300x279.png 300w" sizes="auto, (max-width: 766px) 100vw, 766px" /><figcaption><em>Pas de problème sur nos appareils</em>.</figcaption></figure>



<h2 class="wp-block-heading">Résolution de notre problème</h2>



<p>Parmi les mails d’alerte que nous recevions par dizaine, parfois, il y avait des requêtes venant d’un ordinateur HP. Il a donc été question de trouver pourquoi quand rien n’était allumé en programme, script, etc. Il y avait des mails d’alerte. Après réflexion et recherche, il fallait trouver un programme tel que Wireshark, pouvant récupérer la trame et de savoir quel processus/application déclenchait ceci.</p>



<h3 class="wp-block-heading">Logiciel d&rsquo;analyse utilisé</h3>



<p>Après recherche nous avons trouvé une application «&nbsp;bêta&nbsp;» de Wireshark nommé <a href="http://www.digitaloperatives.com/paint/index.php">Paint</a> permettant de récupérer les trames ainsi que les différents processus qui utilisent les différents protocoles.</p>



<p>Notez qu’il faudra désinstaller les précédentes installations de Wireshark si vous l’avez installé sur votre ordinateur. Pensez aussi à enregistrer les captures de trames en cours.</p>



<p>Après avoir rentré un nom, une adresse e-mail ainsi que la source, vous arrivez sur cette page :</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="579" height="251" src="https://www.nolme.com/wp-content/uploads/2022/07/tuto-paint.png" alt="" class="wp-image-613" srcset="https://www.nolme.com/wp-content/uploads/2022/07/tuto-paint.png 579w, https://www.nolme.com/wp-content/uploads/2022/07/tuto-paint-300x130.png 300w" sizes="auto, (max-width: 579px) 100vw, 579px" /></figure>



<p>Il vous faudra télécharger comme inscrit ci-dessus le fichier wireshark-win32-1.6.5-paintsmods-beta.exe puis l’installer. C’est à cette étape que votre Wireshark se désinstalle à cause d’une incompatibilité.</p>



<p>Puis ensuite téléchargez et installez le fichier « paint-beta.exe 32bit 64bit ».</p>



<p>Vous avez à votre disposition un guide d’utilisateur en anglais en version PDF.</p>



<h3 class="wp-block-heading">L&rsquo;interface du logiciel</h3>



<p>Une fois fait, vous pourrez lancer l’application (recommandé de lancer en administrateur) et vous aurez accès à cette interface.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="556" src="https://www.nolme.com/wp-content/uploads/2022/07/tuto-wireshark-paint-1024x556.png" alt="" class="wp-image-614" srcset="https://www.nolme.com/wp-content/uploads/2022/07/tuto-wireshark-paint-1024x556.png 1024w, https://www.nolme.com/wp-content/uploads/2022/07/tuto-wireshark-paint-300x163.png 300w, https://www.nolme.com/wp-content/uploads/2022/07/tuto-wireshark-paint-768x417.png 768w, https://www.nolme.com/wp-content/uploads/2022/07/tuto-wireshark-paint-1536x834.png 1536w, https://www.nolme.com/wp-content/uploads/2022/07/tuto-wireshark-paint.png 1600w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption><em>L&rsquo;interface principale de Wireshark.</em></figcaption></figure>



<p>Cliquez sur «&nbsp;Capture Option&nbsp;»</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="498" src="https://www.nolme.com/wp-content/uploads/2022/07/tuto-suite-wireshark-paint-1024x498.png" alt="" class="wp-image-615" srcset="https://www.nolme.com/wp-content/uploads/2022/07/tuto-suite-wireshark-paint-1024x498.png 1024w, https://www.nolme.com/wp-content/uploads/2022/07/tuto-suite-wireshark-paint-300x146.png 300w, https://www.nolme.com/wp-content/uploads/2022/07/tuto-suite-wireshark-paint-768x373.png 768w, https://www.nolme.com/wp-content/uploads/2022/07/tuto-suite-wireshark-paint-1536x747.png 1536w, https://www.nolme.com/wp-content/uploads/2022/07/tuto-suite-wireshark-paint.png 1600w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption><em>Paramétrage de la capture du trafic réseau.</em></figcaption></figure>



<p>Cela vous ouvre une fenêtre avec des options que vous pouvez modifier, il est préconisé de sélectionner l’option «&nbsp;Force 802.11&nbsp;» au niveau de «&nbsp;Link-layer header type&nbsp;» *** puis cliquer sur «&nbsp;Start&nbsp;» pour lancer la capture.</p>



<p>Au niveau de la barre de filtre taper «&nbsp;snmp&nbsp;» en minuscule puis entrer et vous n’aurez plus que les trames SNMP.</p>



<p>Penser à réduire la largeur des colonnes sinon vous ne verrez pas le PID ou le Process Name</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="936" height="420" src="https://www.nolme.com/wp-content/uploads/2022/07/detection-probleme.png" alt="" class="wp-image-616" srcset="https://www.nolme.com/wp-content/uploads/2022/07/detection-probleme.png 936w, https://www.nolme.com/wp-content/uploads/2022/07/detection-probleme-300x135.png 300w, https://www.nolme.com/wp-content/uploads/2022/07/detection-probleme-768x345.png 768w" sizes="auto, (max-width: 936px) 100vw, 936px" /><figcaption><em>Filtrage des paquets capturés sur Wireshark.</em></figcaption></figure>



<p>Patientez jusqu&rsquo;aux prochaines alerte.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="234" src="https://www.nolme.com/wp-content/uploads/2022/07/reception-trame-1024x234.png" alt="" class="wp-image-617" srcset="https://www.nolme.com/wp-content/uploads/2022/07/reception-trame-1024x234.png 1024w, https://www.nolme.com/wp-content/uploads/2022/07/reception-trame-300x68.png 300w, https://www.nolme.com/wp-content/uploads/2022/07/reception-trame-768x175.png 768w, https://www.nolme.com/wp-content/uploads/2022/07/reception-trame.png 1205w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption><em>Identification des trames SNMP responsables du message d&rsquo;alerte.</em></figcaption></figure>



<p>Grace à ce logiciel, nous avons pu récupérer la trame d’une alerte. Nous avons constaté que cela venait d’un processus d’HP nommé «&nbsp;SysInfoCap.exe&nbsp;». </p>



<h2 class="wp-block-heading">Et ensuite ?</h2>



<p>Il a suffi d’arrêter le processus pour ne plus recevoir ces mails d’alerte. Cependant, cette solution peut ne peut convenir car elle entraine des dysfonctionnement sur le logiciel <a href="https://support.hp.com/fr-fr/help/hp-support-assistant" target="_blank" rel="noreferrer noopener">HP Support Assistant</a>.</p>



<p>Une petite recherche sur Google renvoie sur le <a href="https://h30434.www3.hp.com/t5/Business-PCs-Workstations-and-Point-of-Sale-Systems/HP-Support-Assist-scans-the-network-with-SNMP-looking-for/m-p/8349211/thread-id/40039" target="_blank" rel="noreferrer noopener">site de HP</a> où visiblement, nous ne sommes pas seuls à avoir ce problème.</p>
<p>L’article <a href="https://www.nolme.com/attempting-to-access-snmp-interface/">Attempting to access SNMP Interface</a> est apparu en premier sur <a href="https://www.nolme.com">Nolmë Informatique</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.nolme.com/attempting-to-access-snmp-interface/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">608</post-id>	</item>
	</channel>
</rss>
