dimanche 20 juillet 2008

BackTrack 3 - Mouse Wheel Scrolling

La Backtrack 3 est sortie récemment est forcément je l'ai téléchargé :) . Bien sur j'ai téléchargé l'ISO mais lorsqu'on fonctionne sous Windows, redémarrer pour booter sur le CD ou l'OS installé n'est forcément très pratique.

C'est pour ça que je me suis tourné vers la version VMware. Mais un petit soucis d'utilisation est apparu... La molette de la souris ne fonctionnait pas... Comme on dit: "Y'a pas mort d'homme, mais ça fait chié !" :).

Après avoir exploré la toile, j'ai trouvé la solution, sur le forum de The Ethical Hacker, qui est de changer un paramètre dans le fichier de configuration du serveur X.

/etc/X11/xorg.conf

Dans la section "souris"...

Avant:
  Option "Protocol"  "ps/2"


Après:
  Option "Protocol"  "IMPS/2"


Et voilà une petite mollette qui refonctionne :). Merci les Hackers Ethiques.

jeudi 10 juillet 2008

L'empreinte digitale ... Pas "secure"

Le paiement par empreinte digitale à encore des progrès à faire...

Article de Réseaux-Télécoms.net

mercredi 9 juillet 2008

CheckPoint R65 with Messaging Security

Voici un petit épisode vécu il y a quelques jours. Les problèmes ne sont pas toujours là où on le croit...

Domaine d'activité:
Finances

Mission:
Intégration d'un Cluster de firewall CheckPoint frontaux (entre WAN et LAN) en fonctionnement Actif/Passif.

Contraines:
Intégration en HNO (Heures non ouvrées) car coupure oblige.
3 prestataires différents - dont un suédois - (IKEA PoWa lol).
Coupure acceptable de 7h à 12h (retour arrière compris).


Au DataCenter:
7h - Début des hostilités
9h - Le Cluster fonctionne avec le LAN - Pas avec les routeurs frontières :(
10h - Le Cluster fonctionne enfin avec les routeurs - ** Toujours vérifier les câbles déjà en place... Tous les switch ne gèrent pas les croisés...
10h30 -WAN <---> LAN opérationnel - Mais pas le VLan d'administration :(
11h - Administration OK - Le Cluster est au niveau application, les tables de routage (niveau 3) ne se répliquent pas...
12h - Début des tests préliminaires - OK


Au siège:
15h - Début du transfert de compétences - Et là le cauchemar commence .....!

Installons le logiciel d'administration sur le poste de la personne en charge des firewalls. L'installation se fait sans problème. Connectons-nous au Cluster...

"Error Loading Objects." ---> Sueurs froides !!!

Ni une, ni deux, je teste avec mon PC... Ça fonctionne... c'est déjà ça.

Recherchons les causes possibles (par dichotomie, bien sûre ! lol):
1- Mauvaise install
2- PC avec une solution de protection
3- GPO restrictive du domaine
4- Versions Java, IE, activeX et autre ...

Les actions:
1- Résintall = Problème identique
2- Désactivation de la protection = Problème identique
3- Installation et excécution en admin = Problème identique
4- Versions identique sur mon PC = Problème identique

Reste la solution Ultime! La machine virtuelle, propre de tout logiciel ou élément perturbateur...
Et ........... = Problème identique


19h - Le dénouement !

Resituons. Version du Soft "NGX R65 with Messaging Security", la version de base c'est la "NGX R65" et s'il y avait des dépendances ... ?

Et en effet, pour faire fonctionner correctement la dernière version il faut installer la version de base qui est normalement inclue dans la version R65 with MS. Chose que l'on peut lire nulle part, même pas sur le UserCenter de CheckPoint...

Donc tout est bien qui fini bien... Ils vécurent heureux et eurent beaucoup de connexions...


Pour résumer:
- Vérifier les câbles déjà présents
- Vérifier les routes
- Vérifier les dépendances connues entre les versions
- Et rien ne vaut les tests en situation réelle...

jeudi 19 juin 2008

Nomades + Données = Cryptage !!!

Voici encore un exemple, du manque de prise de conscience la sécurité des postes nomades. Principalement concernant la protection d'accès aux données sensibles.

http://securite.reseaux-telecoms.net/actualites/lire-premiers-litiges-autour-de-la-signature-de-contrats-en-ligne-18370.html

Et il n'est pas le seul ...

mercredi 18 juin 2008

CCSE R65 Training - Done.

Et voici le CCSE R65 de Check Point également "Done". La formation s'est déroulée sur deux jours avec au menu: migration, VPN site à site, VPN avec clients nomades et haute dispo avec ClusterXL.

J'ai trouvé ces deux jours un peu plus théorique que la précédente formation mais beaucoup intéressants... Avec un formateur ayant huit années d'expériences derrière lui, j'ai enfin pu rassasier ma soif de trucs et astuces et autres conseils introuvables dans les livres.

Je conseille ces deux formations à des personnes désireuses d'approfondir leur connaissances sur la techno VPN-1. Par contre il est préférable d'avoir déjà joué avec la bête avant ou d'avoir des notions dessus, sinon vous risquez d'être un peu perdu...

vendredi 13 juin 2008

CCSA R65 Training - Done.

Et voilà trois jours passés à suivre la formation CCSA R65 de Check Point dans les locaux de Westcon Security. Le contenu semblait assez complet pour renforcer mes modestes connaissances sur le produit. Mais au final c'est bien mais pas démentiel.

Je dirai que cette formation est destinée aux personnes n'ayant pas ou très peu de connaissances sur le produit de Check Point. Le livre de cours fourni est assez bien fait avec de bons aspects théoriques et de la pratique réalisée sous forme de "labs" en fin de chapitre et assistée par le formateur.

Néanmoins le livre et les labs ne font pas tout. Le formateur manquait cruellement d'expérience, n'apportant aucun truc et astuce ou anecdote croustillante que l'on aime tant. Ajouté à cela, la durée de cette formation par rapport à la densité du cours est quelque peu "over-sized". Historiquement la formation CCSA R60 s'étalait sur deux jours avec plus de chapitre. Actuellement la CCSA R65 est sur trois jours mais avec moins de chapitre à aborder ce qui la rend assez molle...

Au moins ça m'a permis de tester en profondeur les différentes fonctionnalités du VPN-1 Power (filtrage, NAT, SmartDefense, ContentInspection, Qos, ...).

J'attire l'attention sur un fonctionnalité qui m'a surpris de par son absence par défaut: le blocage d'une adresse IP détectée comme faisant un scan de port.
Dixit le formateur: "Suite à la détection du scan il faut associer l'évènement à une alerte personnalisée qui va appeler un script de blocage...... que tu dois coder." Chose surprenante lorsque l'on sait qu'il est possible de faire ça avec un iptables et un snort-inline... Je vais fouiner là-dessus pour éclaircir la chose ...

Suite du programme: CCSE R65 les deux jours suivants :) .

jeudi 5 juin 2008

Metasploit ... piraté !?

Les visiteurs du site Metasploit, spécialisé dans les tests d'intrusion, ont eu la surprise en début de semaine de se voir redirigés vers une page Web les informant du piratage de la plate-forme. Les responsables de Metasploit indiquent que leur moteur de tests n'a pas été touché par cette attaque. Les pirates se sont contentés d'infecter un serveur présent chez le même fournisseur d'hébergement en vue d'empoisonner le protocole de résolution d'adresse.

Source: Journal du net

samedi 24 mai 2008

Cain, HTTPS et MITM, une vrai histoire d'amour.

Vu que le we était quelque peu moyen niveau météo, rien ne vaut un peu de lecture. Je parcours le dernier hors-série de Hacking et sur le CD présent avec le magazine, il y a une vidéo présentant l'attaque Man-in-the-Middle avec Cain&Abel. Sachant comment cela fonctionne au niveau des protocoles non cryptés (http, ftp, telnet, ...) je me suis demandé comment ça réagissait avec le protocole https sur la récupération des trames en clair mais aussi comment le Web browser réagissait face à l'usurpation d'identité (prochainement je ferais des tests avec sftp et ssh).

Et c'est parti pour la mise en place ... 2 PC (un gentil, un méchant) et ma box Internet. Le gentil PC tourne sous Windows avec IE7, Firefow2.0 et 0pera9.5.
Le méchant lance sont ARP poisoning pour rediriger les flux.
(Gentil) <------->(Méchant)<-------->(Box)<----->(Web)

Trafic en clair
Hormis le changement dans le cache ARP aucun autre changement de comportement n'est à noter. Les mots de passe des communications non cryptées sont interceptés sans aucune difficulté.


Trafic crypté
Concrètement, Cain réalise un faux certificat pour se faire passer pour le site distant et conserver l'url en "https://". Allons faire un tour sur https://gmail.com

  • Avec Firefox
Bon clairement avec Firefox, l'utilisateur ne peut se connecter au site. L'accès lui est refusé, c'est clair c'est net. Et aucune option ne peut contourner le blocage.







  • Avec IE7
Hormis le message habituel "Etes-vous sûr de vouloir continuer?" et la barre d'adresse en rouge, aucun autre avertissement n'est à noter. L'utilisateur se connecte quand même au site.













  • Avec Opéra
Une boîte de dialogue apparait pour prévenir que le site en question n'est pas connu (gmail...? personne connait...???). Mais il est quand même possible de se connecter au site Web.




















Conclusion
Ce test a été réaliser sur un site "connu" et reconnu par une entité tiers. Lors d'une tentative de connexion à un site qui n'est pas authentifié par un tiers les messages sont identiques hormis pour Firefox qui cette fois demande une validation de l'utilisateur. Donc impossible de savoir si vous subissez une attaque type MITM.

En gros le vainqueur face à ce type d'attaque est Firefox.

Concernant une éventuelle protection contre ce genre d'attaque, entrer en "dur" l'association IP <-> MAC peut être une solution. Sinon en cas d'un cache dynamique, la mise en place d'un test de différence sur les entrées ARP signalant tout changement peut être une bonne technique. Bien évidement ces deux solutions fonctionnent si l'adresse MAC du "méchant" diffère de celle de la "box".
Next step: avec sftp et ssh.

vendredi 23 mai 2008

Alapage ... ? Pas la bonne.....

*** Alerte phishing ***
Des courriers prétendant venir de Alapage.com sont envoyés pour inviter les utilisateurs à entrer différentes données personnelles (données bancaires) suite à un dysfonctionnement.

Comme diraient certains: Méfiez-vous des imitations .... :)

Source: 01net.com

mardi 20 mai 2008

Et la palme revient à ...

Interview du DSI en charge du SI du Festival de Cannes.

lien: Silicon.fr

vendredi 16 mai 2008

Capri, c'est fini ........

O'Reilly France n'est plus. La filiale française du célèbre éditeur a cessé son activité, suite au désistement d'Oreilly Media. Cette fermeture a deux causes essentielles : la crise américaine, qui fait rage, et le différentiel entre la valeur de l'euro et celle du dollar, qui pèse de plus en plus sur le géant américain. [...]

la maison mère aura jugé que la progression des ventes n'était pas satisfaisante. Résultat, les dix personnes de cette filiale se retrouvent sur le carreau, sans compter les multiples auteurs français qui produisaient des livres en version originale. La fin d'une épopée.

Source: Silicon

mardi 29 avril 2008

Les attaques du jour > CNN, Bank of Ireland & DHS

Site de CNN - Source: journaldunet.com

La chaîne de télévision internationale CNN, a été l'objet d'une attaque en déni de services qui a perturbé son site Web et en a rendu l'affichage impossible pour de nombreux utilisateurs. Cette attaque en déni de services, en provenance d'Asie, a impacté principalement les utilisateurs de cette zone géographique. Des mesures de filtrage ont été prises pour stopper cette attaque.


Banque d'Irlande - Source: journaldunet.com

La Bank of Ireland vient d'annoncer que 4 ordinateurs portables contenant des informations personnelles de 10 000 clients avaient été dérobés, il y a neuf mois, en juin 2007. Les dirigeants de la banque craignent que les données soient utilisées de manière malveillante. En effet, les données n'étaient pas cryptées. Les employés de la banque vont désormais crypter leurs données, et une amende pourrait être infligée à la banque pour négligence.


Department of Homeland Security - Source: journaldunet.com

De nombreux sites Web sont actuellement la cible d'attaque par injection SQL. C'est désormais également le cas du site du département américain de la sécurité nationale, une agence gouvernementale en charge notamment de la sécurité contre les attaques informatiques. L'infection du site permet de rediriger les internautes vers d'autres pages qui tenteront alors d'installer des programmes malveillants. Plus de 500 000 pages Web seraient ainsi infectées.

(Disque dur + Personnal Data) * USA = FAILURE

Suite à une affaire de pédophilie, sachez que si vous aller aux USA, votre disque dur est susceptible d'être "parcouru" par les douaniers américains, sans pour autant avoir des preuves sur une quelconque culpabilité.

Donc si vous avez des données confidentielles (fichiers clients, infos bancaires, liste de mots de passe, etc.) évitez de les laisser dessus, car même si vous les cryptez, et bien l'aimable douanier peut confisquer votre petit disque dur pour "présomption" de détention de données interdites.

Moralité:
  • Laissez sur le support uniquement les données nécessaires et non sensibles
  • Préférez d'un accès distant à vos données, type VPN ou envoyez vous un mail avec toutes vos données nécessaires en pièce jointe.

Les États-Unis, pour un monde plus sûr ............ Bien évidement.

mardi 22 avril 2008

Tester-moi, Tester-moi

Voici déjà un petit mois que Security Compass a mis en ligne deux petites extensions pour Firefox orientées "Application Security Testing": XSS-Me et SQL Inject-Me. Comme leur nom l'indique, elles servent à tester les failles XSS et les injections SQL. Malgré des "faux positifs" elles permettent d'automatiser les tâches mais en aucun cas, ces deux extensions ne remplaceront l'expérience d'un PenTester.

A utiliser en connaissance de cause et avec suffisamment de recul pour distinguer le vrai du faux (positif... :p).

Links:
Security Compass
darknet.org.uk

mercredi 2 avril 2008

Starting block ...

Et c'est parti pour le bloggage ...
Alors c'est orienté sécurité informatique mais bon on est jamais à l'abri d'un dérapage ...

Bonne continuation !