vendredi 20 novembre 2009

Gestion des messages d'erreur.

Après les classiques pages 403 ou 404 que tout le monde à déjà vu:

Not Found

The requested URL /JeNeSaisPasQuoi/ was not found on this server.


Apache/2.2.3 (Debian) PHP/4.4.4-8+etch4 Server at www.mon-site.fr Port 80

Je viens de trouver encore mieux au niveau de MySQL: l'affichage de la requête réalisée:

Pratique pour le débogage mais un peu trop bavard pour un environnement de production.

Chapitre à ajouter lors de la recette de l'environnement: Vérifier les messages d'erreur.

D'ailleurs, je crois que le Testing Guide de l'OWASP en parle très bien ici et ici...

jeudi 19 novembre 2009

Tool: Web fingerprinting.

Vu sur le blog de PenTestIT, un petit outil sur Windows pour fingerprint de serveurs Web: AppPrint. Pour la détermination de la bannière du serveur, il utilise les mêmes méthodes que Httprint, avec son classique "GET /antidisestablishmentarianism HTTP/1.0".

Le petit truc en plus du soft c'est sa capacité à tester les technos J2EE et Ajax:


Bien évidement, comme tout ce qui est automatisation, cet outil ne remplace pas une vrai vérification "à la mano". Cela dégrossi juste un peu le travail.
C'est téléchargeable ici.

mardi 10 novembre 2009

Les WTF du jour.

Hier, petit du d'œil dans mes flux RSS: CheckPoint 2010 téléchargeable gratuitement la journée du 10/11 (lien: Silicon). Génial.

Ce matin donc RDV sur cette fameuse page. M'attendant à End-Point (lien) avec VPN, chiffrement de disque, etc... et bien il s'agit en fait de ZoneAlarm Pro (lien), le pare-feux personnel. Mauvaise lecture de l'article de ma part (sûrement à cause de l'excitation), mais bon why not.


Je regarde un peu ce qu'il fait de bien et là je vois une fonctionnalité qui attire mon œil (juste un): Protection contre le vol d'identité. Le descriptif me laisse perplexe:

Cliquons sur ces deux petits chevrons pour avoir plus d'infos:
Tout s'explique ! Cela vérifie vos comptes bancaires mais bon seulement au États-Unis. (WTF n°1)

Bon après tout, téléchargeons ce pare-feux pour voir ce qu'il donne. Et là stupeur pour ce téléchargement gratuit, Checkpoint nous demande des informations bancaires (WTF n°2):
La phrase "Ne vous inquiétez pas ! Il s'agit vraiment d'un cadeau gratuit !" fait penser aux tentatives de phishing rassurant Madame Michu pour qu'elle entre bien sa carte bancaire.

Au final ça m'a fait tellement peur que je ne l'ai pas téléchargé. Ce sera peut être pour une prochaine fois. :)

mercredi 7 octobre 2009

Etudes sur les mots de passe.

Voici deux analyses intéressantes concernant des listes de mots de passe qui ce sont retrouvé dans la nature. L'une est la récente concernant Hotmail, l'autre est sur MySpace en 2007.

- Statistics from 10,000 leaked Hotmail passwords: lien
- A brief analysis of 40,000 leaked MySpace passwords: lien

En avant pour l'affinage des dictionnaires... :)

mardi 6 octobre 2009

Mots de passe dans la nature.

Voici la petite info "sympa" du jour: 10 000 mots de passe de Hotmail ce sont retrouvés dans la nature.

Et bien un petit changement de mot de passe s'impose. A vos générateurs ! :)

Les liens:
Article sur ZDnet
Article sur Neowin
Article de la BBC
Communiqué de Microsoft

mercredi 29 juillet 2009

Moi aussi je la veux !

Afin d'assurer une partie du financement de ses initiatives en faveur du logiciel libre, la Linux Fondation a eu une idée surprenante : proposer une carte bancaire estampillée de la mascotte Linux.
Source: ZDnet


L'accessoire ultime pour un Geek éprouvant des envies d'achats ! Je veux cette Tux Platinum ! lol

Voici pour vous informer:
Linux Foundation
CardPartner

lundi 29 juin 2009

La soustraction selon la SCNF.

Lorsque vous annulez des billets, la SNCF vous recrédite le montant sur votre compte moins un petit quelque chose (le coût de "tu n'avais qu'à pas te tromper"). Cela dit, je pense que pendant les périodes de grève, un stage de rattrapage sur les opérations mathématiques ne serait pas du luxe...

Merci la SNCF.

mercredi 22 avril 2009

Google Patch Management.

En ce moment, je suis en pleine procédure "Patch Management" et je suis allé faire un tour sur le site de Shavlik voir ce qu'il y avait de beau ... Et là je suis tombé sur ça : Le Shavlik Patch Google® Gadget. Une appli Google pour scanner et déployer des patchs.

On arrête vraiment pas le progrès. :)

Site Shavlik: lien

mercredi 1 avril 2009

Liens Conficker

En ce jour soi-disant apocalyptique (en fait pas tant que ça selon F-Secure), voici un site qui regroupe les principales publications techniques sur Conficker.

Dans ces liens je rajoute celui du The Honey Project - Know Your Enemy : Containing Conficker paru le 30 mars.

Et petite news : la version 4.85 Beta 5 de nmap permet la détection des machines infectées par Conficker. lien

Objectif du jour : Terminer la lecture des publications avant la fin du scan. Et attention, on ne scanne pas une plage IP de classe A ! :)

mercredi 25 mars 2009

"Super Green !!!"

Je viens de prendre connaissance d'un produit Open-Source sympathique : GreenSQL. Ce n'est pas un soft pour rendre les requêtes SQL moins consommatrices de CO² et bénéficier d'un bonus gouvernementale, mais c'est un proxy MySQL pour filtrer les requêtes et se protéger des injections. Je vous invite un faire un petit tour dans la partie demo pour voir de quoi il retourne. Plusieurs paramétrages au niveau de la protection sont possibles : mode apprentissage, bloquant, non bloquant, etc.

Concernant l'intégration, les équipes de GreenSQL suggèrent une installation du proxy sur le serveur SQL. Pour une infrastructure existante, comme le proxy n'est pas transparent, déporter le soft va nécessiter un nouveau plan d'adressage IP.

Dans le cas où une haute dispo existe déjà sur le serveur MySQL, installer le soft sur la même machine que le serveur MySQL, éviterait de réinstaller la HA sur le proxy.

A vous de peser avantages / inconvénients des types d'installation.

Je vais laisser aux doigts experts et avisés le soin de tester un petit peu "d'évasion" sur le produit ;)

C'est donc une solution paliative aux appliances non Open-Source telles qu'Imperva. Peut-être un projet à soumettre à votre Direction en temps de crise ... :)

Les liens :
Source : SecuObs
Le produit : GreenSQL

mardi 24 février 2009

On ne peut même plus jouer tranquille.

Je viens de tomber sur un article sur silicon.fr: Le réseau Xbox Live utilisé pour des attaques DoS et Javascript ?

Vous êtes tanquillement en train de jouer (en fait en train de tuer des autres joueurs... lol) et paf on vient pirater votre Xbox... Ça n'a peut être aucun lien, mais est-ce c'est parce que la Xbox est estampillée Microsoft que des gens malveillants s'attaquent à elle ?

Si ça se trouve, d'ici peu, dans les WebCast sécurité de Microsoft qui ont lieu chaque mois pour les bulletins de sécurité, il y aura un chapitre Xbox. Et puis la création d'un outil 'X'MSRT ! Who knows... :)

Note pour plus tard: Ajouter l'équipement "Xbox" dans mon périmètre de veille et mettre a jour ma procédure de Patch Management. :)

mardi 3 février 2009

D'où viens tu, que fais tu ?

Ils auraient délocalisé leurs bureaux et font ISP ??? La crise a vraiment touché tout le monde ! :o)

Quoooi ? On a plus le droit de rigoler le mardi ? lol

En voilà un beau cadeau pour la Saint Valentin !

Bon hormis la probable recrudescence de spam sur ce thème, j'ai une pensée pour ceux qui n'auraient pas d'idée de cadeaux pour la 14 février prochain... (quoi vous aviez oublié ??? :) ). Pour ce cadeau, seul un CD-R et un graveur suffit : il s'agit de la Debian 5.0. Et ça c'est du cadeau qui est utile et qui fait plaisir ! lol

Bon allez trêve de galégades. C'est donc le week-end du 14 février que Debian compte sortir sa nouvelle version baptisée Lenny qui devrait contenir plus de 28 100 paquets.

Mon dieu aurai-je assez de mes deux bras pour offrir tous ces paquets... ? :)

Source: silicon.fr
Debian Release Update: lien

Qui a mordu à l'hameçon ?

Le Departement of Justice americain (DoJ) a voulu tester le "niveau de sécurité" de ces employés en leur envoyant un mail concernant leur retraite qui les invitait à cliquer sur un lien. Cette petite expérience a été plus loin que prévue... L'article sur 01net.

Il aurait quand même été judicieux de prévenir l'organisme usurpé.

lundi 26 janvier 2009

Méfier-vous de votre Neufbox...

Un article est paru sur 01net concernant un petit problème d'indiscrétion avec le Media Center de la Neufbox de SFR. "Apparemment" il serait possible de jeter un coup d'oeil aux fichiers d'un voisin Neufbox... Pas plus de détails pour le moment... :( Personne a une Neufbox sous le coude ???

Article : 01net