mercredi 29 juillet 2009

Moi aussi je la veux !

Afin d'assurer une partie du financement de ses initiatives en faveur du logiciel libre, la Linux Fondation a eu une idée surprenante : proposer une carte bancaire estampillée de la mascotte Linux.
Source: ZDnet


L'accessoire ultime pour un Geek éprouvant des envies d'achats ! Je veux cette Tux Platinum ! lol

Voici pour vous informer:
Linux Foundation
CardPartner

lundi 29 juin 2009

La soustraction selon la SCNF.

Lorsque vous annulez des billets, la SNCF vous recrédite le montant sur votre compte moins un petit quelque chose (le coût de "tu n'avais qu'à pas te tromper"). Cela dit, je pense que pendant les périodes de grève, un stage de rattrapage sur les opérations mathématiques ne serait pas du luxe...

Merci la SNCF.

mercredi 22 avril 2009

Google Patch Management.

En ce moment, je suis en pleine procédure "Patch Management" et je suis allé faire un tour sur le site de Shavlik voir ce qu'il y avait de beau ... Et là je suis tombé sur ça : Le Shavlik Patch Google® Gadget. Une appli Google pour scanner et déployer des patchs.

On arrête vraiment pas le progrès. :)

Site Shavlik: lien

mercredi 1 avril 2009

Liens Conficker

En ce jour soi-disant apocalyptique (en fait pas tant que ça selon F-Secure), voici un site qui regroupe les principales publications techniques sur Conficker.

Dans ces liens je rajoute celui du The Honey Project - Know Your Enemy : Containing Conficker paru le 30 mars.

Et petite news : la version 4.85 Beta 5 de nmap permet la détection des machines infectées par Conficker. lien

Objectif du jour : Terminer la lecture des publications avant la fin du scan. Et attention, on ne scanne pas une plage IP de classe A ! :)

mercredi 25 mars 2009

"Super Green !!!"

Je viens de prendre connaissance d'un produit Open-Source sympathique : GreenSQL. Ce n'est pas un soft pour rendre les requêtes SQL moins consommatrices de CO² et bénéficier d'un bonus gouvernementale, mais c'est un proxy MySQL pour filtrer les requêtes et se protéger des injections. Je vous invite un faire un petit tour dans la partie demo pour voir de quoi il retourne. Plusieurs paramétrages au niveau de la protection sont possibles : mode apprentissage, bloquant, non bloquant, etc.

Concernant l'intégration, les équipes de GreenSQL suggèrent une installation du proxy sur le serveur SQL. Pour une infrastructure existante, comme le proxy n'est pas transparent, déporter le soft va nécessiter un nouveau plan d'adressage IP.

Dans le cas où une haute dispo existe déjà sur le serveur MySQL, installer le soft sur la même machine que le serveur MySQL, éviterait de réinstaller la HA sur le proxy.

A vous de peser avantages / inconvénients des types d'installation.

Je vais laisser aux doigts experts et avisés le soin de tester un petit peu "d'évasion" sur le produit ;)

C'est donc une solution paliative aux appliances non Open-Source telles qu'Imperva. Peut-être un projet à soumettre à votre Direction en temps de crise ... :)

Les liens :
Source : SecuObs
Le produit : GreenSQL

mardi 24 février 2009

On ne peut même plus jouer tranquille.

Je viens de tomber sur un article sur silicon.fr: Le réseau Xbox Live utilisé pour des attaques DoS et Javascript ?

Vous êtes tanquillement en train de jouer (en fait en train de tuer des autres joueurs... lol) et paf on vient pirater votre Xbox... Ça n'a peut être aucun lien, mais est-ce c'est parce que la Xbox est estampillée Microsoft que des gens malveillants s'attaquent à elle ?

Si ça se trouve, d'ici peu, dans les WebCast sécurité de Microsoft qui ont lieu chaque mois pour les bulletins de sécurité, il y aura un chapitre Xbox. Et puis la création d'un outil 'X'MSRT ! Who knows... :)

Note pour plus tard: Ajouter l'équipement "Xbox" dans mon périmètre de veille et mettre a jour ma procédure de Patch Management. :)

mardi 3 février 2009

D'où viens tu, que fais tu ?

Ils auraient délocalisé leurs bureaux et font ISP ??? La crise a vraiment touché tout le monde ! :o)

Quoooi ? On a plus le droit de rigoler le mardi ? lol

En voilà un beau cadeau pour la Saint Valentin !

Bon hormis la probable recrudescence de spam sur ce thème, j'ai une pensée pour ceux qui n'auraient pas d'idée de cadeaux pour la 14 février prochain... (quoi vous aviez oublié ??? :) ). Pour ce cadeau, seul un CD-R et un graveur suffit : il s'agit de la Debian 5.0. Et ça c'est du cadeau qui est utile et qui fait plaisir ! lol

Bon allez trêve de galégades. C'est donc le week-end du 14 février que Debian compte sortir sa nouvelle version baptisée Lenny qui devrait contenir plus de 28 100 paquets.

Mon dieu aurai-je assez de mes deux bras pour offrir tous ces paquets... ? :)

Source: silicon.fr
Debian Release Update: lien

Qui a mordu à l'hameçon ?

Le Departement of Justice americain (DoJ) a voulu tester le "niveau de sécurité" de ces employés en leur envoyant un mail concernant leur retraite qui les invitait à cliquer sur un lien. Cette petite expérience a été plus loin que prévue... L'article sur 01net.

Il aurait quand même été judicieux de prévenir l'organisme usurpé.

lundi 26 janvier 2009

Méfier-vous de votre Neufbox...

Un article est paru sur 01net concernant un petit problème d'indiscrétion avec le Media Center de la Neufbox de SFR. "Apparemment" il serait possible de jeter un coup d'oeil aux fichiers d'un voisin Neufbox... Pas plus de détails pour le moment... :( Personne a une Neufbox sous le coude ???

Article : 01net

mercredi 10 décembre 2008

And the winner is ...

Comme tous les mois, à l'approche de la publication Microsoft, la "sécurosphère" est en ébullition. Que va-t-il falloir patcher ce mois-ci ? Au total 8 bulletins dont 6 critiques. La liste ici. On va dire que c'est un menu "habituel" (certes certaines habitudes devraient se perdre... :) ).

Mais ce mois-ci... Surprise du chef : une faille 0-day sur IE7. Et comme c'est du 0-day, les patchs sortis aujourd'hui, notamment le MS08-073, ne corrigent pas la faille. Et pour accompagner cela des PoC (Proof of Concept) ont été lachées dans la nature.

Que fait cette petite bête ? Elle exploite une mauvaise gestion du XML pour injecter du code malicieu dans la mémoire.

Le SANS Institute nous en dit un plus en nous conseillant un navigateur alternatif et Secunia nous conseille de ne cliquer que sur des liens "Trusted".

Et si vous testiez Firefox ? :)

D'autres sources :
eEye Digital Security - Research - lien
Blog - ZDNet - lien
McAfee Avert Labs Blog - lien


Update du 11/12 : Un décorticage de la faille a été réalisé par le CERT-LEXSI. Leur blog.

mercredi 3 décembre 2008

Sécurité par obfuscation.

Toujours en mission loin de ma contrée, je réside encore à l'hôtel. Et les soirées sont longues et froides en cette saison... Ce joli petit hôtel possède du WiFi... Non sécurisé, certes mais qui nécessite un login/mdp pour naviguer sur le Web. Regardons ça de plus près...

Déjà on m'annonce au début du séjour que le mdp de connexion change tous les jours. Et on me donne un papier avec marqué dessus : client / Edf45sEr. Voici donc le login/mdp. Brute-force ? Non c'est moyen bof bof. Cherchons moins long.

Alors connectons-nous à ce Wifi. Tentative de connexion à mon ami Google... Un bel écran de connexion apparaît :

Et dans l'url, une floppée de paramètres :
https://192.168.2.1/cgi-bin/hotspotlogin.cgi?res=notyet&uamip=192.168.2.1&uamport=3990&challenge=3c1d263bd4ac9a9dcaaf25e62d416650&userurl=&nasid=etap&mac=00-AA-DE-8B-78-A4

On y voit adresse MAC, un port et d'autres infos. Bon et qu'est qui se cache à la racine du site ?
Aahhh zut, je n'arrive pas à me connecter au localhost ... :) Et bien remplaçons-le pas l'adresse IP ... ;)


Et ben tiens, sur quoi je tombe ... La console d'administration des utilisateurs. Avec le couple login/mdp pour le compte "client".


Et si on regardait la liste des autres utilisateurs... Ah ben y'a un compte admin ... Bravo le veau ! :)


Donc le login et mdp de connexion peuvent être trouvé dès que l'on est connecté au réseau WiFi. Pas glop :( lol

Conclusion :
La sécurité par obfuscation à ces limites et c'est très très limite comme stratégie de sécurité... Vous cachez encore vos clefs sous le pot de fleur de l'entrée vous ? Et ben là c'est pareil...

En grattant un peu plus, on s'aperçoit que c'est un apache qui fait tourner le service... il aurait été très judicieux de séparer la partie authentification client de la partie administration et d'en restreindre l'accès avec un paramètre du genre "Allow from localhost". En espérant qu'un écran soit branché ... :)

mardi 18 novembre 2008

Un analyseur de trames avec des super-pouvoirs !

Dans une infrastructure il est souvent nécessaire d'utiliser une sonde pour analyser le trafic circulant sur le réseau. En général c'est un bon serveur avec de gros disques et un tcpdump, un Wireshark ou autre. Un coup de ntop là dessus et on en parle plus.
Mais voici une nouvelle bête. Son nom ? NetWitness Investigator Software v8.6.4.9. Quelques données ? Alors au programme :
  • Capture Ethernet ou Wireless
  • 25 instances en simultanées de 1 GB chacune
  • Analyse possible jusqu'au niveau 7 du modèle OSI
  • Support IPv6
  • Import / Export au format pcap
  • Déchiffrage SSL avec le certificat
  • Résumés et tableaux interactifs
  • Hash des fichiers PCAP pour l'export
  • Des tutoriaux sur YouTube :)
  • ...
Voilà un peu la bête. Bon il y a quelques inconvénients quand même, ça ne serait pas drôle sinon :
  • Version gratuite que sous Windows (Linux en version commerciale)
  • Il faut une configuration assez musclée (Dual-core 2GHz, 2GHz de RAM)
  • IE 6.x ou 7.x
Je vous laisse vous faire votre propre idée sur Soft... :)

Les liens :
Source : SecuObs
NetWitness : le site
NetWitness Investigator Software : download
Tutoriaux : YouTube
Un blog en parle : TaoSecurity

mercredi 12 novembre 2008

Baby, one more time ... !

Et hop après le 067, je demande le 068 ! Je suis mauvaise langue, il devait forcément arriver, mais pas aussi tôt dans la saison !

Je parle bien évidement d'une nouvelle faille Microsoft, la ms08-068. D'après ce que j'ai pu lire, je dirais que celle vulnérabilité est moins critique que sa petite sœur. Néanmoins un code d'exploitation est déjà disponible.

Pour en savoir plus, je vous conseille le très bon article de HD Moore sur le blog de Metasploit expliquant le pourquoi du comment de cette faille et quels sont les "critères" de réussites ou de soulagement (ça dépend du point de vue).

Bon ben comme d'hab, Patchez dès que vous pouvez ... :)

Les liens:
Article HD Moore - ici
SecurityFocus - ici
Blog Microsoft - ici

vendredi 7 novembre 2008

Détendons-nous avant le WE !

Allez, un petit jeu de mots de geek pour bien terminer la semaine (Merci Jérôme).

What did C:/DARTHVADER said to C:/DARTHVADER/LUKESKYWALKER ?

I'm your folder !


En tout cas mieux vaut tar que gz ...

Si avec ça je ne passe pas un bon we ... :)

jeudi 6 novembre 2008

La bataille fait rage !

Bon vu les précédents posts, j'avais connaissance du blog sécurité d'Orange mais c'est en faisant une recherche basique que je suis tombé sur le blog sécurité de NeufBox - SFR.

Au vu des archives, celui de SFR est plus jeune de 3 mois. Orange voulait-il lui aussi avoir la mainmise sur la sécurité ... ?

Allez, choisissez votre couleur : rouge ou oran... (aahh non pas de marque ! lol). Et puis bonne lecture :)



lien : Blog NeufBox, Blog Orange

mercredi 5 novembre 2008

Le rootkit qui fait beaucoup peur.

Rustock.C. Ce nom ne vous dit peut être rien et pourtant il vaudrait mieux ! lol. A la conférence de sécurité Hack.lu, Frank Boldewin a fait une présentation sur ce rootkit qui donne beaucoup de fils à retordre aux analystes. Pour la protection de ce malware nous avons au programme :
  • Anti-debugging
  • de l'ofuscation de code
  • des moteurs polymorphiques et métamorphique (Morpheus, c'est toi ? :op )
  • et du nettoyage de mémoire.
Tout ça pour que ce petit rootkit ne livre pas tous ses secrets. Mon dieu que ça fait peur. Je ne vais pas fermer l'œil de la nuit !

Sources : SecuObs.com
Présentation de Frank Boldewin : reconstructer.org (PDF)

Un ver dans la pomme ? Non, dans la fenêtre !

Et c'est parti pour la "ver party" ! Selon vnunet, la vulnérabilité ms08-067 publiée récemment, serait exploitée par un ver.

Voici son nom par éditeur :
- Symantec : W32.Wecorl, W32.Wecorl!inf, W32.Kernelbot.A
- F-Secure : Exploit.Win32.MS08-067.g, Rootkit.Win32.KernelBot.dg, Trojan-Dropper.Win32.Agent.yhi
- Kaspersky : Exploit.Win32.MS08-067.g
- Microsoft : Exploit:Win32/MS08067.gen!A
- Sophos : Mal/Generic-A
- McAfee : KerBot!37E73FFB

Si ce n'est pas encore fait, PATCHEZ !!!

Sources : vnunet.fr, vnunet.com

vendredi 24 octobre 2008

Quand Orange veut nous aider ... (suite)

Premier épisode: http://localh0st.blogspot.com/2008/10/quand-orange-veut-nous-aidez.html

Suite à ce billet j'avais contacté une personne de chez Orange et voici la cause et la solution:
http://www.blogs.orange-business.com/securite/2008/10/compromission-d.html#comments

Petit hic, on trouve bien la case "Se souvenir de moi", par contre on ne trouve pas la case "Oublie-moi !" Il y a peut être une idée à creuser là dessous... :)

Armez vos patchs, Visez, Appliquez !!!

C'est le branle-bas de combat chez Microsoft. A tel point que qu'ils publient un patch hors du cycle normal et qui porte le doux nom de "MS08-067". La faille permettrait l'exécution de code à distance avec les droits SYSTEM, par l'envoi de requêtes RPC sur les ports 135 et 445.

La découverte de cette faille, vient de l'analyse de code malveillant circulant depuis deux semaines et elle pourrait être exploitée par l'intermédiaire d'un ver.

Ah oui, j'allais oublier, les 0.S. impactés sont:
  • Windows 2000 SP4
  • Windows 2003 SP1 et SP2
  • Windows XP SP2 et SP3
En bref, la majorité des O.S. utilisés,. Si c'est pas une bonne nouvelle ça...

Un plan d'action ? Et bien en parallèle, fermeture des ports concernés (135 et 445) s'ils ne sont pas utilisés, principalement sur les équipements frontaux, et déclenchement de la procédure de déploiment de correctifs en situation critique.

Qui a dit "Super, c'est bientôt le week-end !" ???

Petits conseils personnels: Débranchez tous les câbles réseaux et allez brûler un cierge... lol


Lien Microsoft: http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx

mardi 14 octobre 2008

Les chercheurs de failles...

Voici des petites recherches "explicites" qui ont mené à mon site... :

Comme si des personnes cherchaient à exploiter des failles sur des sites précis ... Peut-être se reconnaîtront-ils... Mmmmmhhhhhh et si ça se trouve, j'ai même leurs adresses IP ... :)

Quand Orange veut nous aider ...

Je suis actuellement en déplacement pour une mission et j'ai dû prendre un hôtel pour des raisons plus "pratiques" dirons-nous. Comme la plupart des hôtels, celui-ci propose le WiFi gratuit avec un superlogin et un superpass à enter via une interface Web. Bref. Après des heures et des heures de navigation, il me vient l'idée d'aller voir l'état de mon forfait mobile sur le site de Orange. Et là surprise...
Je suis connecté sous le compte de l'hôtel. C'est pas top ça, car on a accès aux factures, au mails, etc. Des informations supposées "personnelles".


Y'a plus qu'a prévenir Mister Orange et voir ce qu'il est possible de faire...

Donc si vous avez une LiveBox, méfiez-vous de l'auto-identification au site Orange !!!

Il faudrait peut-être que je leur en parle ... http://blogs.orange-business.com/securite/ :)

vendredi 10 octobre 2008

Soyons vigilant avec les prestataires.

L'entreprise pétrolière Shell vient de demander à ses employés d'être particulièrement regardants sur le travail des prestataires IT. Dernièrement, Shell s'est aperçu qu'un contractant avait volé des informations relatives à la sécurité sociale de ses employés depuis une base de données de l'entreprise aux Etats-Unis. 4 numéros de sécurité sociale avaient déjà été utilisés quand Shell s'est aperçu du vol.

Source de l'article sur JournalDuNet

Eee PC - Un virus embarqué par défaut.

Asus vient de reconnaître que certains de ses ordinateurs à bas coût de bureau Eee Box avaient été vendus avec un virus. C'est la partition D: du disque dur de la machine qui contient le virus recycled.exe en fichier caché. Le virus s'exécute quand l'utilisateur tente de lire la partition, et contamine ensuite l'espace C:. A noter que la dernière mise à jour de l'outil de détection de malware de Microsoft supprime ce virus. Pour Asus, cette erreur ne touche que le marché japonais mais d'autres sources indépendantes parlent d'une contagion mondiale.

Source de l'article sur JournalDuNet

Méfiez-vous de vos Webcam...

Une faille dans le Flash Player d'Adobe permettrait l'allumage du micro et de la Webcam à distance... Big Brother is watching you ! :)

Lien de l'article sur 01net

dimanche 5 octobre 2008

Les news du moment ...

L'outil de hacking, Neosploit, revient sur le devant de la scène en s'attaquant à des grands sites français: article sur VNUnet


Intrusion informatique dans une usine de missiles coréenne: article sur JournalDuNet


Le captcha de Gmail et Hotmail proies des pirates: article sur JournalDuNet

mercredi 17 septembre 2008

CheckPoint Tips...

Voici quelques astuces toutes simples pour CheckPoint sur SecurePlatform (SPLAT). La combinaison des deux premières astuces permet de faire de la Secure Copy (SCP). La dernière astuce concerne le changement d'heure.


Création des scpusers

#touch /etc/scpusers
#vi /etc/scpusers (y ajouter votre utilisateur admin)
#sshd restart



Se connecter directement en mode expert

#chsh -s /bin/bash admin


Changement d'heure

Cette dernière astuce concerne la mise à l'heure des équipements, mais pas seulement. La subtilité réside dans les "Daylight Saving Time" ou DST (non non, rien à voir ... :) ). En français dans le texte, c'est le passage automatique de heure d'été à heure d'hiver et inversement proportionnel.

Vous pouvez parfaitement scripter les commandes qui suivent.

##Vérification heure
'date'

##Supression time zone
rm /etc/localtime

##Reconfiguration time zone
ln -s /usr/share/zoneinfo/Europe/Paris /etc/localtime

##Mise à jour heure
ntpdate votre_ntp_serveur

##Vérification heure
'date'

Néanmoins une petite mise en garde s'impose si votre équipement gère des VPN. Je n'ai pas encore eu l'occasion de tester le comportement des tunnels après un changement d'heure.

mercredi 10 septembre 2008

La sécurité avec ... des mécapoulets !?

Quand Microsoft veut promouvoir la méthode SDL (Security Development Lifecycle), elle le fait de façon vraiment originale ...



Lien Youtube:
http://www.youtube.com/watch?v=1IdlZ3IyKsc


Plus d'infos sur le site de Microsoft, à cet adresse:
http://www.microsoft.com/france/technet/securite/sdl.mspx

Est-ce que les Mecapoulets feront leur effet, on le saura après ! :)

Microsoft aurait-il une dent contre les Hackers ? Mais les poulets n'ont pas de dents .....!? :)

samedi 16 août 2008

Vulnérabilité pour Joomla 1.5.x

Et voici un exploit récemment publié par un site (tellement connu que je ne le nommerai pas) concernant une faille du logiciel CMS Joomla.


Malheureusement certains sites en ont déjà fait les frais comme celui de l'UNESCO ou encore des espaces du ministère de la culture selon le site silicon.fr.

Heureusement le site de l'éditeur propose une mise à jour vers la version 1.5.6 afin de combler la vulnérabilité.


En tout cas un bon point pour la réactivité de Joolma... Parution de l'exploit le 12/08, parution du correctif le 13/08.

Et que faisiez-vous pendant l'été? Vous chantiez? Et bien patchez maintenant ! :)

mercredi 13 août 2008

Les Etats-Unis autorisent leurs douanes à fouiller tout ordinateur portable

Les États-Unis viennent officiellement de donner l'autorisation aux agents des douanes de saisir n'importe quel appareil électronique pour raison de sécurité nationale. Lorsque les patrons des grandes entreprises françaises seront donc amenés à franchir la frontière américaine dans les aéroports, ils pourront donc se voir confisquer ordinateurs portables, baladeurs numériques, disques durs portables, clés USB, téléphones portables ou tout autre support de stockage numérique. Ces appareils pourront être examinés et leurs données stockées. Un coup dur en matière de protection de l'information sensible des entreprises nationales, mais aussi pour le respect des libertés individuelles.

Tous à vos outils de cryptage !!!

Source de l'article: JournatduNet