<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
  <title>Bertrand Arquilliere : Systèmes, réseaux et sécurité - Sécurité des SI</title>
  <link>http://arquilliere.blog.rhonealpesjob.com/index.php/</link>
  <atom:link href="http://arquilliere.blog.rhonealpesjob.com/index.php/feed/category/Securite-des-SI/rss2" rel="self" type="application/rss+xml"/>
  <description>Administrateur systèmes et réseaux spécialisé dans la sécurité des S.I. A l'écoute du marché. Sur ce blog : des news, des Proofs Of Concept, des coups de gueule et bien d'autres choses ...</description>
  <language>fr</language>
  <pubDate>Wed, 20 Aug 2008 09:34:48 +0200</pubDate>
  <copyright>GPL</copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>Dotclear</generator>
  
    
  <item>
    <title>Examen de certification Lead Auditor ISO 27001 passé</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2008/04/18/Examen-de-certification-Lead-Auditor-ISO-27001-passe</link>
    <guid isPermaLink="false">urn:md5:3ad81bd9e12ab532c7c3a0ddf545e189</guid>
    <pubDate>Fri, 18 Apr 2008 21:16:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>clubs ISO 27001</category><category>Lead Auditor ISO 27001</category><category>OSSIR</category>    
    <description>&lt;p&gt;L'épreuve d'examen &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Lead%20Auditor%20ISO%2027001&quot;&gt;Lead Auditor ISO 27001&lt;/a&gt; a eu lieu cette après midi...&lt;br /&gt;
Retour sur une semaine excellente et exceptionnelle, comme j'aimerai en vivre plus souvent !&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Ayant signé des clauses de confidentialité sur la teneur de l'examen, je ne peux donc pas vous en dire plus sur les questions de l'examen, je pense tout de même pouvoir dire, que 3h30 d'épreuve passent très vite, et que 30 minutes pour se relire ne seraient pas de trop.&lt;br /&gt;
Globalement je n'ai aucune idée sur l'issue de cet examen il faut, pour être certifié, obtenir 70%.&lt;br /&gt;
Résultat dans 3 semaines environ ...&lt;br /&gt;&lt;br /&gt;
Cet examen a marqué le point final d'une semaine de formation riche en enseignements et en rencontre de fortes personnalités, avec qui il ne me déplairait pas de travailler en équipe d'audit &lt;img src=&quot;/blogthemes/themes_rhonealpesjob//default/smilies/smile.png&quot; alt=&quot;:-)&quot; class=&quot;smiley&quot; /&gt;&lt;br /&gt;&lt;br /&gt;
Des formateurs tout simplement humain, et ouverts, ponctuant la formation d'exemples vécus, des jeux de rôles parfois déstabilisant, cette semaine a été pour moi un réel plaisir.&lt;br /&gt;
En contact journalier avec MONSIEUR Hervé Schauer, qui est, pour moi en tout cas, une sacré référence en terme de sécurité informatique, peut être même LA référence. Je connaissais un peu Hervé, pour avoir participé une fois à une réunion de l'&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/OSSIR&quot;&gt;OSSIR&lt;/a&gt; à Paris, du temps de Renaud Deraison (l'auteur de &lt;a href=&quot;http://www.nessus.org/nessus/&quot; hreflang=&quot;fr&quot;&gt;Nessus&lt;/a&gt;, qui est un outil de scan de vulnérabilités), et pour l'avoir contacté par email et téléphone du temps où j'avais ma société de consulting en sécurité informatique (&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/post/2008/04/18/www.midipresse.fr/fr/article,6411.html&quot; hreflang=&quot;fr&quot;&gt;Kr@g&lt;/a&gt; à Béziers).&lt;br /&gt;
Je ne connaissais pas du tout Alexandre Fernandez et j'attends avec beaucoup d'impatience d'être en mesure de lire son livre.&lt;br /&gt;
De vraies rencontres aussi avec les collègues formés, tous d'horizons plus ou moins différent, qui étaient tous prêts à faire part de leur expérience et a partager leurs connaissances.&lt;br /&gt;
Avec en souvenir que je vais sûrement garder longtemps&amp;nbsp;: Un jeu de rôle où Hervé se prenait pour un admin système bourru, qui a réponse à tout et qui ne voulait pas admettre, reconnaître une non conformité dans son système de management de la sécurité de l'information (SMSI), sans parler de l'architecture soit-disant sécurisée du réseau de cet admin...&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Nous étions parfaitement bien préparé à l'examen de certification Lead Auditor ISO 27001, par HSC, rien dans le sujet d'examen qui ne nous avait été présenté soit par Hervé soit par Alexandre.&lt;br /&gt;
Malheureusement, un ou deux trous de mémoire me vaudront de perdre quelques points sur les premières parties de l'examen, et un manque de temps pour affiner mes réponses dans les dernières parties, mais c'est entièrement de ma faute, peut être que finalement j'avais un peu plus de stress que je n'osais me l'avouer !&lt;br /&gt;
Parti pour suivre la formation, la certification était pour moi un bonus, je suis arrivé à l'examen avec l'envie forte de repartir avec ce bonus !&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Comme je le disais précédemment, je recommande vivement la formation Lead Auditor ISO 27001 d'HSC&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Merci à HSC pour la qualité de son enseignement, merci à mes compagnons de formations pour leur partage de connaissance et expériences. Je leur souhaite une belle réussite à cette certification et pourquoi pas leur dire&amp;nbsp;:&lt;/p&gt;

&lt;blockquote&gt;&lt;p&gt;Au plaisir de faire un audit avec un ou plusieurs d'entre vous !&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;

&lt;p&gt;&lt;br /&gt;
J'allais oublier&amp;nbsp;: Hervé Schauer nous a fait remarquer qu'il n'existe pas de club &lt;a href=&quot;http://www.ossir.org/&quot; hreflang=&quot;fr&quot;&gt;OSSIR&lt;/a&gt; à Lyon .... pour le moment... &lt;img src=&quot;/blogthemes/themes_rhonealpesjob//default/smilies/wink.png&quot; alt=&quot;;-)&quot; class=&quot;smiley&quot; /&gt;&lt;br /&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2008/04/18/Examen-de-certification-Lead-Auditor-ISO-27001-passe#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2008/04/18/Examen-de-certification-Lead-Auditor-ISO-27001-passe#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/11360</wfw:commentRss>
      </item>
    
  <item>
    <title>Formation Lead Auditor ISO 27001</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2008/04/16/Formation-Lead-Auditor-ISO-27001</link>
    <guid isPermaLink="false">urn:md5:93cc497b4a62a0ef308a6b988c8df96f</guid>
    <pubDate>Wed, 16 Apr 2008 18:11:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>ISO 27001</category><category>ISO 27002</category><category>LSTI</category><category>SMSI</category>    
    <description>&lt;p&gt;Actuellement en formation Lead Auditor &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/ISO%2027001&quot;&gt;ISO 27001&lt;/a&gt;, en vue de la certification LSTI&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Pour faire court, car il y a du travail à faire le soir :&lt;br /&gt;
La formation que je suis actuellement à lieu à Lyon, et, est délivrée par &lt;a href=&quot;http://www.hsc.com&quot; hreflang=&quot;fr&quot;&gt;HSC&lt;/a&gt;. Nos formateurs sont &lt;a href=&quot;http://www.eyrolles.com/Accueil/Auteur/81855/alexandre-fernandez-toro.php?xd=7652c6b3bb1f39bafe190ee8ef0e1dc5&quot; hreflang=&quot;fr&quot;&gt;Alexandre Fernadez Toro&lt;/a&gt; et &lt;a href=&quot;http://www.hsc.fr/societe/herve_schauer.html.fr&quot; hreflang=&quot;fr&quot;&gt;Hervé Schauer&lt;/a&gt; lui même.&lt;br /&gt;
Après avoir parcouru la norme IS 27001:2005, puis la &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/ISO%2027002&quot;&gt;ISO 27002&lt;/a&gt;, qui sont principalement dédié aux Systèmes de Management de la Sécurité de l'information (&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/SMSI&quot;&gt;SMSI&lt;/a&gt;), nous parcourons la norme ISO 19011, qui pose le cadre au métier d'auditeur.&lt;br /&gt;
Je découvre avec beaucoup d'intérêt le métier d'auditeur, et je dois reconnaître que si je suis allé initialement suivre cette formation, mon objectif était plus d'apprendre des choses, tout en révisant les examens de mon master 2 OPSIE, pour lequel j'ai une épreuve d'audit en mai ... Aujourd'hui, après 3 jours de formation riches, j'ai la conviction :&lt;br /&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;D'avoir appris des choses&lt;br /&gt;&lt;/li&gt;
&lt;li&gt;D'avoir acquis des compléments à mon cours d'audit de master, compléments qui me seront utiles lors de l'examen d'audit&lt;br /&gt;&lt;/li&gt;
&lt;li&gt;Enfin, de vouloir réussir cette certification &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/LSTI&quot;&gt;LSTI&lt;/a&gt; !&lt;br /&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;br /&gt;
Examens vendredi après-midi, et résultat dans 3 semaines environ, je vous tiendrai informé.&lt;br /&gt;
Je suis vraiment ravi de cette formation, et la recommande vivement à tous les passionnés de sécurité, qui comme moi veulent prendre un  peu de hauteur par rapport à la technique. Il ne reste plus qu'à obtenir la certification Lead Auditor et passer celle d'implémenteur ISO 27001&lt;br /&gt;
&lt;br /&gt;
A très bientôt&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2008/04/16/Formation-Lead-Auditor-ISO-27001#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2008/04/16/Formation-Lead-Auditor-ISO-27001#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/11311</wfw:commentRss>
      </item>
    
  <item>
    <title>Un petit exercice de Stéganographie (Mise à jour)</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/25/un-petit-exercice-de-Stenographie</link>
    <guid isPermaLink="false">urn:md5:6cb1d2231d61e3a190bf95578290ae9a</guid>
    <pubDate>Tue, 22 Jan 2008 11:50:00 +0100</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>logiciel libre</category><category>sténographie</category>    
    <description>&lt;p&gt;J'ai caché dans l'image ci dessous un petit texte, nous allons voir dans ce billet comment vous pouvez extraire ces informations.&lt;br /&gt;
La mise en page avec la photo originale étant horrible, je vous livre un lien vers l'image contenant un texte caché&amp;nbsp;: &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/public/Winter.jpg&quot; hreflang=&quot;fr&quot;&gt;cliquez ici&lt;/a&gt; pour l'afficher et la télécharger.&lt;br /&gt;&lt;/p&gt;    &lt;ul&gt;
&lt;li&gt;Un peu de théorie avant de commencer :&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/st%C3%A9ganographie&quot;&gt;stéganographie&lt;/a&gt; c'est l'art de camoufler des informations sous forme de texte dans un fichier d'un tout autre type, par exemple, une image ou un fichier audio ou vidéo. Le principe est relativement simple , on utilise les bits de poids faible de chaque pixel (pour une image ou vidéo) afin de coder les caractères du texte. Ainsi l'image avec le texte caché ne change pas de taille, et elle se trouve si peu dégradée que s'en est invisible à l'œil nu.&lt;br /&gt;
Evidement il serait fastidieux de vouloir faire cette opération à la main, ainsi j'utilise steghide, un &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/logiciel%20libre&quot;&gt;logiciel libre&lt;/a&gt; (&lt;a href=&quot;http://steghide.sourceforge.net/download.php&quot; hreflang=&quot;fr&quot;&gt;Téléchargeable ici&lt;/a&gt;). &lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Et maintenant la pratique :&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Commencez par télécharger et installer ce logiciel sur votre machine. Il s'agit d'un fichier zip (pour Windows). Dé-zipper le répertoire, il contient tout ce dont vous avez besoin. retenez bien où vous l'avez dé-zipper ...&lt;br /&gt;
Ensuite, afin de cacher du texte dans un image, vous aurez besoin de deux choses&amp;nbsp;: un fichier texte (nommé secret.txt) et une image au format jpg.&lt;br /&gt;
Créer votre fichier texte et enregistrez le directement dans le répertoire où vous avez installé steghide. copiez ensuite une image de votre choix dans ce même répertoire.&lt;br /&gt;
Dans ce petit exemple, j'ai installé steghide dans C:/PRIVATE/Securité/steghide, j'ai ensuite copié dans ce répertoire une des images livrées avec mon Windows XP, en l'occurrence, il s'agit de Winter.jpg (ben oui je suis au travail, pas le choix). Enfin, j'ai créer un fichier texte contenant l'information à votre destination, et je l'ai enregistré dans ce même répertoire.&lt;br /&gt;
Maintenant, il ne me reste plus qu'à ajouter mon texte à l'image. C'est très simple, j'ouvre un prompt (mais si, une fenêtre de commande MSDOS), et je me rends dans le répertoire où se trouve steghide, mon image et secret.txt, avec la commande suivante :&lt;br /&gt;&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;&lt;em&gt;cd C:\PRIVATE\Securité\steghide&lt;/em&gt;&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Il ne me reste plus qu'à ajouter le texte à l'image, avec la commande suivante :&lt;br /&gt;&lt;/p&gt;



&lt;blockquote&gt;&lt;p&gt;&lt;em&gt;steghide embed -cf Winter.jpg -ef secret.txt&lt;/em&gt;&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Le logiciel me demande alors de saisir deux fois un mot de passe (pour notre petit exercice j'ai utilisé le mot de passe &quot;password&quot; (sans les &quot;)&lt;br /&gt;
&lt;br /&gt;
Voilà, il ne vous reste plus qu'à télécharger l'image ci-dessus, et l'enregistrer dans votre répertoire steghide, ensuite ouvrez un command prompt (démarrer, exécuter, cmd), allez dans votre répertoire steghide avec la commande cd et tapez la commande suivante :&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;



&lt;blockquote&gt;&lt;p&gt;&lt;em&gt;steghide extract -sf Winter.jpg&lt;/em&gt;&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;

&lt;p&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Le logiciel me demande le mot de passe (convenu ci-dessus) et m'annonce alors :&lt;br /&gt;&lt;/p&gt;



&lt;blockquote&gt;&lt;p&gt;&lt;em&gt;écriture des données extraites dans &quot;secret.txt&quot;.&lt;/em&gt;&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;



&lt;p&gt;Il ne vous reste plus qu'à lire le fichier secret.txt ainsi généré (il se trouve au même endroit que l'image)&lt;br /&gt;
&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/steghide.JPG&quot; alt=&quot;steghide.JPG&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Je vous laisse imaginer tout ce qu'on peut faire avec cette technique, et attends vos réactions en espérant vous avoir fait découvrir quelque chose;&lt;br /&gt;
&lt;br /&gt;
Une dernière chose&amp;nbsp;: vous savez pourquoi lorsque les chaînes de télévisions diffusent des vidéos amateur, elles ne les passent jamais en entier&amp;nbsp;? Tout simplement pour éviter ce genre de pratique &lt;img src=&quot;/blogthemes/themes_rhonealpesjob//default/smilies/smile.png&quot; alt=&quot;:-)&quot; class=&quot;smiley&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
N'hésitez pas à me laisser un commentaire sur ce petit exercice, est-ce que ça vous a plu&amp;nbsp;? Est ce que la démo a fonctionné chez vous&amp;nbsp;? Les explications sont-elles assez claire&amp;nbsp;? Y a t'il quelque chose que vous ne comprenez pas&amp;nbsp;? J'attends vos réactions, que j'espère nombreuses.&lt;br /&gt;
&lt;br /&gt;
PS&amp;nbsp;: C'est le dernier jour du concours de l'été, si vous avez appréciez mon blog, faites le savoir en votant pour lui et remportez (ou pas) un Ipod 2Go. Bonne chance pour le tirage au sort..&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/25/un-petit-exercice-de-Stenographie#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/25/un-petit-exercice-de-Stenographie#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4373</wfw:commentRss>
      </item>
    
  <item>
    <title>Cybercriminalité, traces, Bot masters et autres joyeusetés</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/09/18/Cybercriminalite-traces-Bot-masters-et-autres-joyeusetes</link>
    <guid isPermaLink="false">urn:md5:ab9781b4fba335d921ec8cf55aa6344a</guid>
    <pubDate>Thu, 25 Oct 2007 21:38:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
            
    <description>&lt;p&gt;A la demande de &lt;a href=&quot;http://communication35.blog.ouestjob.com/&quot; hreflang=&quot;fr&quot;&gt;Frame&lt;/a&gt; (Voir sa requête ci-dessous), je vais tenter d'apporter quelques éclaircissements&amp;nbsp;:&lt;/p&gt;



&lt;blockquote&gt;&lt;p&gt;Salut Bertrand,
en ce moment la cybercriminalité fait l'actualité avec les cas des ambassades et services étatiques &quot;piratés&quot;. Ils sont tous d'accord sur un point&amp;nbsp;: impossible de filer ceux qui se sont introduits
http://www.lemonde.fr/web/article/0... J'arrive pas à comprendre à quel moment la &quot;piste&quot; disparait lorsqu'on tente de retrouver les hackers... ou plutôt comment les hackers préparent leur anonymat&amp;nbsp;? sont-ils protégés par un flou juridique, technique des FAI de leur pays d'origine&amp;nbsp;? A titre d'exemple, est-il possible pour des gens, résidant en France, de mener des PC &quot;Maitres&quot; dans un anonymat comparable sur une opération d'une envergure égale&amp;nbsp;?
&lt;img src=&quot;/blogthemes/themes_rhonealpesjob//default/smilies/smile.png&quot; alt=&quot;:)&quot; class=&quot;smiley&quot; /&gt;&lt;/p&gt;&lt;/blockquote&gt;    &lt;p&gt;Voilà plus d'un mois que j'avais prévu cet article. Aujourd'hui je retrouve ma connexion Internet, je vais donc tenter d'apporter quelques éléments de réponses à Frame.&lt;br /&gt;
&lt;br /&gt;
Au moment des questions de Frame, effectivement la cybercriminalité faisait la une des journaux, qu'ils soient télévisés ou papier. A l'origine de ce buzz, le piratage à grande échelle d'institutions Américaine par des hackers Chinois qui auraient étaient embauchés par le gouvernement Chinois. Cette dernière information est à prendre au conditionnel, et avec beaucoup de précautions, car si effectivement la trace de l'attaque remonte en Chine, rien ne prouve qu'elle en soit l'origine et encore moins que les hackers aient agis à la solde du gouvernement.&lt;br /&gt;
Suite à cette annonce, le gouvernement Français a aussi reconnu des intrusions sur certains sites étatique, suivi par d'autres pays.&lt;br /&gt;
Nous sommes bel est bien à l'ère de l'infoguerre, ère où l'information et les renseignements sur les autres puissance n'a pas de prix, guerre de l'information qui se prépare depuis longtemps puis Sun Tsu  (un Chinois ...) en parle déjà dans son ouvrage &quot;L'art de la guerre&quot; datant de quelques centaines d'années avant J.C&lt;br /&gt;
Les grandes puissance occidentale n'ont réellement saisie l'importance de l'information dans la préparation d'un conflit, ou plutôt dans l'art de remporter une guerre sans livrer bataille que très tard, tout d'abord pendant la guerre des sécessions aux États Unis, avec l'apparition d'un code de chiffrage pour protéger les informations, et plus tard, avec la préparation du débarquement en Normandie, et enfin avec la période de la guerre froide.&lt;br /&gt;
&lt;br /&gt;
Il est donc tout à fait légitime de se poser la question&amp;nbsp;: &quot;Cette vague d'intrusion en septembre constitue t'elle un acte d'infoguerre ?&quot; Je ne saurais y répondre, et il ne m'appartient pas d'y répondre, les spécialistes de l'infoguerre à la DGSE ou de la DST ont surement la réponse suite à une enquête (qui un mois après ne doit vraisemblablement pas être terminée).&lt;br /&gt;
Ensuite, comme dans tout acte de guerre, certains agissent à leurs propre compte, ne cherchant pas l'information cruciale sur une puissance ennemie, mais cherchent à nuire en demandant rançon pour re-établir la situation, ou ne pas divulguer l'information acquise ou encore demandent rançon en échange de la clé de chiffrement qui a chiffré tout votre disque dur. On parle alors de cyber-terrorisme.
&lt;br /&gt;
La question de Frame, concerne la préparation d'une attaque de cette envergure, tout en protégeant son anonymat, avec une question subsidiaire&amp;nbsp;: Est-il possible que la france héberge un de ces botmasters capable de paralyser l'information de tout un pays. Voilà ce à quoi je vais tenter de répondre.&lt;br /&gt;
&lt;br /&gt;
La préparation :&lt;br /&gt;
&lt;br /&gt;
C'est la phase la plus longue de l'attaque, que ce soit pour une attaque de type DDoS (Distributed Denial of Service) ou une attaque intrusive cherchant à voler de l'information. Cette phase peut prendre plusieurs mois selon le risque, le niveau de protection, où l'échelle du déni de service (1 serveurs impacté pendant une heure ne demande pas la même préparation que 20 serveurs impactés pendant plusieurs jours, en général jusqu'au paiement de la rançon).&lt;br /&gt;
&lt;br /&gt;
Dans le cas où l'attaque est un déni de service, dont l'objectif est de paralyser une entreprise ou un état, le pirate va d'abord se transformer en botmaster, c'est à dire qu'il va tenter d'infecter un maximum de machines qu'il contrôlera à distance, afin qu'elles agissent toutes en même temps. Les PC infectés sont appelés des zombies. Certains botmaster contrôlent de cette façon jusqu'à 20000 zombies, d'autres plusieurs centaines de millier.&lt;br /&gt;
Comment les zombies sont-ils recrutés&amp;nbsp;? Tout simplement en partant d'un constat très simple :&lt;br /&gt;
- La très grande majorité des internautes ne sont pas informaticiens, et sont donc peu intéressés par les mises à jour de leur système d'exploitation et de leur anti-virus.&lt;br /&gt;
- Les sites web les plus nombreux sur Internet et recevant la plus forte audience sont les sites pornographique.&lt;br /&gt;
- Les internautes, aiment avoir le dernier film, avant tout le monde et gratuitement.&lt;br /&gt;
- La majorité des utilisateur d'Internet n'étant pas sensibilisé à la sécurité informatique va écouter les mails qu'ils reçoivent, leur demandant d'envoyer le fichier .doc ou le .pdf ou .pps à tout leur carnet d'adresse.&lt;br /&gt;
- Plus de 90% du parc informatique des particuliers mondial est constitué de machines utilisant Windows, avec Internet Explorer et outlook.&lt;br /&gt;
&lt;br /&gt;
Il ne reste plus qu'à concevoir un site web à tendance pornographique, qui va récupérer à l'insu du visiteur, son adresse email, son système d'exploitation, son niveau de sécurité, et si les conditions sont remplies, injecter du code malicieux sur le disque dur la victime. Code généralement appelé &quot;backdoor&quot;&amp;nbsp;: porte dérobée. Cette porte dérobée va permettre au pirate de se connecter sur votre machine afin de pouvoir la gérer et lui faire effectuer certaines tâches. La backdoor peut ensuite se propager d'elle même à tout votre carnet d'adresse outlook, et recommencer sa propagation lorsqu'elle a infecté un de vos contact. A chaque nouvelle machine corrompue, la machine va, à chaque démarrage et connexion sur Internet, se faire connaitre auprès du botmaster pour qu'il puisse se connecter.&lt;br /&gt;
Lorsque le botmaster estime qu'il a assez de zombies pour déclencher son attaque, il va planifier l'attaque à proprement parlé, et à l'heure H, l'ensemble des machines qu'il contrôle va se connecter sur la/les cible(s), utilisant toutes les ressources réseaux et CPU de la cible, la rendant ainsi indisponible aux clients légitimes. Nous sommes face à un DDoS&lt;br /&gt;
&lt;br /&gt;
Dans le cas d'un vol d'informations, le pirate va préparer son attaque différemment, il va reconnaitre sa cible, en évaluer les vulnérabilités, se renseigner sur l'équipe administrant la cible, sur la localisation géographique ... en quelques semaines il saura absolument tout sur sa cible. Le pirate va ensuite préparer son anonymat, pour ce faire, il va jouer avec des outils techniques, tel que les proxy (voir mon billet sur Tor), le spoofing ... mais il va aussi jouer avec les différents flou juridique, la législation sur la cybercriminalité n'étant pas du tout la même d'un pays à l'autre, il va établir sa chaine de proxy, en choisissant des proxies, dans des pays ne parlant pas la même langue, dans des fuseaux horaires différents, avec des législations différentes (parfois même qui ne reconnaissent pas le piratage comme un délit). lorsque sa chaine de proxy est bien établi, il va mener son attaque, voler l'information cible, et enfin effacer ses traces sur la cible ... ou plutôt effacer les traces du dernier proxy utilisé dans la chaine. Si le travail est bien fait, il faudra des semaines aux responsables de la cible pour se rendre compte qu'une intrusion a eu lieu, et lorsqu'ils s'en rendront compte, même s'il reste des traces, l'attaque semblera venir d'une machine situé en Belgique (souvenez-vous de la chaine de proxy). Les autorités compétentes cont donc prendre contact avec les autorités belge pour savoir à qui appartient la machine ayant perpétré l'attaque. Après enquête, il s'avèrera que  cette machine en Belgique a en fait servi de relais pour une machine situé en Russie, qui elle même a servi de relais pour une machine aux US, qui elle même a servi de relais pour une machine en Chine, qui elle même ... ect. Avec en prime l'éventualité que cette machine soit dans un cyber-café, auquel cas, l'enquête peut difficilement aller plus loin, car le gérant n'a pas le nom, l'adresse de la personne qui se trouvait sur tel PC de telle heure à telle heure il y a deux mois (Déjà le temps que les autorités Russe et US collaborent, puis que les US collaborent ensuite avec la Chine ...ect)&lt;br /&gt;
&lt;br /&gt;
il est donc tout à fait possible pour un Français, aujourd'hui d'être botmaster, et de revendre son armée de zombie sur Ebay.&lt;br /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/09/18/Cybercriminalite-traces-Bot-masters-et-autres-joyeusetes#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/09/18/Cybercriminalite-traces-Bot-masters-et-autres-joyeusetes#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/5757</wfw:commentRss>
      </item>
    
  <item>
    <title>Découverte de vulnérabilité, publication et patch</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/09/12/Decouverte-de-vulnerabilite-publication-et-patch</link>
    <guid isPermaLink="false">urn:md5:21bfdbd0602d99c675ad6b976e5bf373</guid>
    <pubDate>Wed, 12 Sep 2007 11:17:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
            
    <description>&lt;p&gt;Comme annoncé dans un précédent billet, j'ai rendu publique une faille de vulnérabilité du produit CustomerWise, suite à la publication les choses bougent.&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Sans réponse de l'éditeur depuis le 03 août 2007, j'ai rendu publique la faille découverte sur l'outil de CRM CustomerWise le 10 septembre.&lt;br /&gt;
J'ai prévenu l'éditeur (TechExcel) de cette publication à l'échelle mondiale, aujourd'hui, soit deux jours après la publication, TechExcel a corrigé la faille via un correctif.&lt;br /&gt;
j'ai pû effectuer les tests sur la nouvelle applications, sans pouvoir exploiter les failles précédemment présentes dans cet outil.&lt;br /&gt;
Il semble que suite à la publication, il y ai eu pression de la part d'utilisateurs de ce CRM afin d'obtenir un patch, d'où la rapidité de la chose.&lt;br /&gt;
&lt;br /&gt;
Une bonne chose de faite !&lt;br /&gt;
Charge maintenant à TechExcel de notifier Securityfocus de la correction de cette vulnérabilité. Moi j'ai fini mon travail sur cette application.
&lt;br /&gt;
&lt;br /&gt;
Have fun&amp;nbsp;! et surtout mettez à jour votre CRM si vous utilisez CustomerWise &lt;img src=&quot;/blogthemes/themes_rhonealpesjob//default/smilies/wink.png&quot; alt=&quot;;-)&quot; class=&quot;smiley&quot; /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/09/12/Decouverte-de-vulnerabilite-publication-et-patch#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/09/12/Decouverte-de-vulnerabilite-publication-et-patch#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/5595</wfw:commentRss>
      </item>
    
  <item>
    <title>Première faille publiée de l'année</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/09/11/Premiere-faille-publiee-de-lannee</link>
    <guid isPermaLink="false">urn:md5:ed42d78c1a8d71ce722677a4941b2d44</guid>
    <pubDate>Tue, 11 Sep 2007 08:01:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>CERT-IST</category><category>CERTA</category><category>CRM</category><category>Symantec</category><category>sécurité</category><category>vulnérabilité</category>    
    <description>&lt;p&gt;Comme convenu avant mon départ en congés, j'ai fait publié auprès de &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Symantec&quot;&gt;Symantec&lt;/a&gt; du &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/CERTA&quot;&gt;CERTA&lt;/a&gt; et du &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/CERT-IST&quot;&gt;CERT-IST&lt;/a&gt;, la faille de &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/s%C3%A9curit%C3%A9&quot;&gt;sécurité&lt;/a&gt; découverte dans un outil de &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/CRM&quot;&gt;CRM&lt;/a&gt; le 03 août de cette année.&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Après avoir signifié la &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/vuln%C3%A9rabilit%C3%A9&quot;&gt;vulnérabilité&lt;/a&gt; auprès de l'éditeur (TechExcel) du CRM &lt;a href=&quot;http://www.techexcel.com/products/servicesuite/customerwise.html&quot; hreflang=&quot;fr&quot;&gt;CustomerWise&lt;/a&gt;, je leur avait signalé qu'en l'absence de réponse de leur part avant le 03 septembre 2007, je rendrais la faille publique.&lt;br /&gt;
C'est chose faite depuis hier, auprès de trois organismes de sécurité :&lt;br /&gt;
&lt;a href=&quot;http://www.securityfocus.com&quot; hreflang=&quot;fr&quot;&gt;Symantec&lt;/a&gt;&amp;nbsp;: &lt;a href=&quot;http://www.securityfocus.com/bid/25624/info&quot; hreflang=&quot;fr&quot;&gt;Bugtraq ID 25624&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.cert-ist.com/fra/&quot; hreflang=&quot;fr&quot;&gt;CERT-IST&lt;/a&gt;&amp;nbsp;: CERT-IST/INC-EXT/2007.025&lt;br /&gt;
&lt;a href=&quot;http://www.certa.ssi.gouv.fr/&quot; hreflang=&quot;fr&quot;&gt;CERTA&lt;/a&gt;&amp;nbsp;: Pas de référence pour l'instant.&lt;br /&gt;
&lt;br /&gt;
J'ai donc déclaré cette vulnérabilité auprès de deux organismes officiels de sécurité Francais (CERT-IST et CERTA) et un société de sécurité internationale Symantec, qui tient à jour une excellente base de vulnérabilités, faisant référence en la matière.&lt;br /&gt;
&lt;br /&gt;
J'attends aujourd'hui un appel du CERT-IST afin de discuter des suites à donner à cet incident.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/09/11/Premiere-faille-publiee-de-lannee#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/09/11/Premiere-faille-publiee-de-lannee#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/5563</wfw:commentRss>
      </item>
    
  <item>
    <title>Vers versus Virus</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/22/Vers-versus-Virus</link>
    <guid isPermaLink="false">urn:md5:42deb51edb42506993fc868c9968498e</guid>
    <pubDate>Wed, 22 Aug 2007 09:59:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>ver</category><category>virus</category><category>W32.Slammer</category>    
    <description>&lt;p&gt;Qu'est ce qu'un &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/ver&quot;&gt;ver&lt;/a&gt;&amp;nbsp;? Quelle est sa principale différence avec un &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/virus&quot;&gt;virus&lt;/a&gt; ?&lt;br /&gt;
Ce billet n'a pas la prétention d'être très technique, ni même long, il s'agit juste d'une introduction aux vers et virus.&lt;br /&gt;
Nous regarderons à la fin de ce billet le fonctionnement de &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/W32.Slammer&quot;&gt;W32.Slammer&lt;/a&gt;.&lt;br /&gt;&lt;/p&gt;    &lt;h4&gt;Qu'est ce qu'un virus ?&lt;br /&gt;&lt;/h4&gt;

&lt;p&gt;&lt;br /&gt;
L'origine des virus remonte à 1970 où l'informatique n'était pas ce qu'elle est aujourd'hui. Trois informaticiens de Bell, on donc entamé une compétition, développant chacun un programme qui devait se charger en mémoire vive de l'ordinateur, se reproduire, se réparer et se cacher, tout en détruisant ou inactivant le programme des deux autres. Ils appelèrent ce jeu &quot;&lt;em&gt;Core War&lt;/em&gt;&quot;.&lt;br /&gt;
&lt;br /&gt;
Plus tard, en 1984, le magazine &quot;Scientific American&quot; met en place un jeu, qui posera les bases des virus. Le principe était d'écrire de petits programmes infligeant des dégâts aux autres programmes tout en proliférant.&lt;br /&gt;
&lt;br /&gt;
Enfin, en 1986, le premier virus qui infecta ARPANET fit son apparition&amp;nbsp;: (C)Brain.&lt;br /&gt;
&lt;br /&gt;
Un virus est donc un petit programme qui est intégré à un autre programme informatique, dans le but de nuire au fonctionnement de la machine infectée. Une fois qu'une machine est infectée, par intervention humaine, le virus ne se propagera que par l'intervention d'un humain par l'échange de données informatique (emails, CDs, fichier Word, Exel ..., films, images, petits jeux, clés USB ...ect).&lt;br /&gt;
Un virus compte donc sur la curiosité et la stupidité (excusez du peu) des utilisateurs, pour se propager. En effet, un grande majorité des utilisateurs ouvrent sans discernement les pièces jointes aux emails, sous pretexte que c'est un petit jeu sympa.&lt;br /&gt;
Effectivement, le jeu est rigolo/sympa/nul (Rayer la mention inutile), mais pendant que le jeu s'exécute, le virus est installé sur la machine. Bien entendu le mail précisera de bien le faire suivre à tout son carnet d'adresse si le jeu vous plait ... chose que beaucoup de gens font, c'est écrit de faire suivre à tout le monde sinon la barbe va nous pousser jusqu'au genoux, on aura une haleine de gnou, et les mites envahiront notre garde robe. Et comme je tiens à mon dernier costard acheté pour le mariage du cousin Paulo, ben j'ai pas envie d'avoir des mites, donc je fais suivre le jeu, infectant à mon tour une dizaine de personne.&lt;br /&gt;
Je parle ici d'un jeu, mais c'est la même chose avec les jolies présentations powerpoint (Mais si vous savez, les petites histoires pleine de morale ...), ou les images drôles.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;

&lt;h4&gt;Qu'est ce qu'un ver ?&lt;br /&gt;&lt;/h4&gt;

&lt;p&gt;&lt;br /&gt;
A contrario du virus, le ver n'a pas besoin de votre intervention pour s'inviter sur votre machine. &lt;strong&gt;Le ver à cette faculté de se propager tout seul&lt;/strong&gt;.&lt;br /&gt;
Le principe est le même que le virus, mais le code, va inclure une exploitation de faille par laquelle il pourra se propager.&lt;br /&gt;
Une fois sur votre machine, le ver va scanner des réseaux entiers à la recherche d'une vulnérabilité qu'il sait exploiter, pour se propager. C'est le cas de W32.Slammer qui utilise une faille de SQL2000 pour s'inviter sur le serveur distant.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Je ne rentrerai pas ici dans le détails des différents virus, ni des différents vecteurs d'attaque, il est juste important de noter que le virus se propage en exploitant la naïveté et la crédulité des utilisateurs. Un anti-virus à jour est indispensable aujourd'hui lorsque sa machine est connecté sur Internet. On estime l'espérance de vie d'une machine se connectant à Internet de 20 secondes&amp;nbsp;! C'est à dire que 20 secondes après votre connexion, votre machine va être attaquée, si vous n'avez pas d'anti-virus à jour, en quelques heures de surf, votre machine sera une vraie boite de Pétri !&lt;br /&gt;
Enfin, apprenez à ne pas ouvrir n'importe quel mail, et a toujours regarder d'un oeil suspicieux, les pièces jointes à des messages dont vous ne connaissez pas l'expéditeur. Ne comptez pas que sur votre anti-virus, les virus/vers d'aujourd'hui savent désactiver les antivirus&amp;nbsp;! (Surtout Norton, et pourquoi Norton AV, simplement parce qu'il est l'un des plus répandus ...)
&lt;br /&gt;
Pour couper court à tous les trolleurs de la planète qui prétendent que parce que ils sont sous GNU-Linux ou Mac OS, ils ne risquent rien et n'ont pas besoin d'antivirus&amp;nbsp;: FAUX !&lt;br /&gt;
Aujourd'hui, le but d'un virus ou d'un ver et de se propager le plus rapidement pour accomplir son méfait, or, pour se propager rapidement, il a besoin de toucher un maximum de machines, et quel est l'OS le plus utilisé sur la planète&amp;nbsp;? Windows. Cependant, il existe des virus pour MAC et des virus pour GNU-Linux.&lt;br /&gt;
Etant un ferveur défenseur de GNU-Linux, je ne m'intéresse pas à ce genre de troll bien poilu, si les GNU-Linuxiens, se croit à l'abri et ne veulent pas admettre qu'ils ont besoin d'un antivirus à jour, ils seront drôlement surpris, quand leur OS favoris occupera plus de 5% des ordinateurs personnels mondiaux et que cet OS commencera a intéresser les développeurs de virus.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;

&lt;h4&gt;W32.Slammer :&lt;br /&gt;&lt;/h4&gt;

&lt;p&gt;&lt;br /&gt;
Ce vers a été detecté dans sa première forme en janvier 2003, et mis à jour en février 2007. Ce ver s'attaque aux systèmes exécutant MSQL Server 2000, et il envoi des paquets de 376 octets sur un port réservé par MSQL. Entraînant un deny de service.&lt;br /&gt;
Le ver crée un trafic continu sur des adresses IP générées de façon aléatoire, en tentant de s'expédier lui-même à des hôtes qui exécutent le Service de Résolution de Microsoft SQL Server et écoutent sur ce port.&lt;br /&gt;
&lt;br /&gt;
Source&amp;nbsp;: &lt;a href=&quot;http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2002-0649&quot; hreflang=&quot;fr&quot;&gt;CVE-CAN-2002-0649&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
A vos mises à jour !&lt;br /&gt;
&lt;br /&gt;
Et n'oubliez pas&amp;nbsp;: Have fun&amp;nbsp;!&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/22/Vers-versus-Virus#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/22/Vers-versus-Virus#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4978</wfw:commentRss>
      </item>
    
  <item>
    <title>Des boites emails et un site web  piratés...</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/14/Des-boites-emails-et-un-site-web-pirates</link>
    <guid isPermaLink="false">urn:md5:c41d36e134849881d7f24d071941c0b0</guid>
    <pubDate>Tue, 14 Aug 2007 09:28:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>défacement</category><category>Spyware</category>    
    <description>&lt;p&gt;Ce sont les boites emails de Johnny Halliday, Michel Sardou et Jean-Claude Camus qui sont piratées depuis plus de 5 ans !&lt;br /&gt;
Quant au site web, ce n'est rien de moins que le site officiel de l'ONU qui affichait un message de protestation à la politique des US et d'Israël au Moyen-Orient.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Il y a de ça 6 ans, Michel Sardou a fait appel à un informaticien pour venir lui configurer son ordinateur. L'informaticien en manque de sensations fortes en a profité pour installé un logiciel espion (&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Spyware&quot;&gt;Spyware&lt;/a&gt;) qui surveillait tous les emails entrant et sortant du chanteur et les envoyés en copie à l'apprenti pirate.&lt;br /&gt;
Ensuite, cet informaticien, commentait les emails et en faisait profiter sa bande de copains pirates jusqu'au jour où :&lt;br /&gt;
Alors qu'il venait de commenter un email, et qu'il s'apprêtait à le transférer, il a cliquer sur le bouton &quot;Répondre à tous&quot; ... Johnny étant dans les destinataires, a immédiatement prévenu son avocat.&lt;br /&gt;
&lt;br /&gt;
C'est pendant l'instruction du dossier que les gendarmes ont découverts que les boites emails de Johnny et de Jean-Claude Camus avaient elles aussi étaient piratées.&lt;br /&gt;
&lt;br /&gt;
L'informaticien apprenti-pirate (Oui installé un spyware ne mérite pas mieux comme qualificatif que apprenti), âgé de 45 ans sera présenté à la justice en septembre. Les charges retenues sont&amp;nbsp;: Atteintes au secret des correspondances.&lt;/p&gt;


&lt;p&gt;Et dans le même temps, la BBC se faisait l'écho d'un piratage (&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/d%C3%A9facement&quot;&gt;défacement&lt;/a&gt;) du site Web de l'ONU, où des pirates Turcs ont affichés pendant quelques minutes leur message de protestation&amp;nbsp;: &lt;br /&gt;&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;Piraté par Kerem125, Mosted et Gsy qui sont des cyberprotestants. Eh, Israël et les États-Unis, ne tuez pas les enfants et d'autres personnes, paix éternelle et pas de guerre.&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;

&lt;p&gt;&lt;br /&gt;
La présomption de la nationalité d'origine des pirates vient du fait, que ces 3 pseudos sont connus pour avoir défacés d'autres sites.&lt;br /&gt;
&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/ONU.jpg&quot; alt=&quot;ONU.jpg&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;br /&gt;
Source de l'image&amp;nbsp;: &lt;a href=&quot;http://news.bbc.co.uk/2/hi/technology/6943385.stm&quot; hreflang=&quot;fr&quot;&gt;BBC&lt;/a&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/14/Des-boites-emails-et-un-site-web-pirates#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/14/Des-boites-emails-et-un-site-web-pirates#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4856</wfw:commentRss>
      </item>
    
  <item>
    <title>Brute Force : Kézako ?</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/13/Brute-Force-%3A-Kezako</link>
    <guid isPermaLink="false">urn:md5:a961db6b05aca10b4b40d20e7cd2ceed</guid>
    <pubDate>Mon, 13 Aug 2007 14:49:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>Attaque au dictionnaire</category><category>brute force</category><category>rainbow tables</category><category>social engineering</category><category>XSS</category>    
    <description>&lt;p&gt;A la demande de &lt;a href=&quot;http://communication35.blog.ouestjob.com/&quot; hreflang=&quot;fr&quot;&gt;Frame&lt;/a&gt; sur le dernier top 3 des attaques, voici donc une introduction à une attaque très fréquente sur vos mots de passe&amp;nbsp;: le &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/brute%20force&quot;&gt;brute force&lt;/a&gt;.&lt;br /&gt;
&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/cadenas.jpg&quot; alt=&quot;cadenas.jpg&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Nous allons voir, sans entrer dans les détails trop technique, comment la solidité d'un mot de passe peut être testée, quelles sont les différentes méthodes. Enfin, nous verrons comment choisir un mot de passe qui résistera plus longtemps que les autres à ce type d'attaque, et quelques habitudes qu'il faut impérativement abandonner.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;&lt;strong&gt;Le couple login et mot de passe constitue bien souvent le dernier rempart, la dernière protection entre vos données et les utilisateurs indiscrets&lt;/strong&gt; (concurrents, famille, employés, patron ...).&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Il est aujourd'hui impossible pour un utilisateur de l'informatique de ne pas avoir de mot de passe, &lt;ins&gt;il est le sésame pour donner accès à un tas d'applications, et de données&lt;/ins&gt; (emails, compte en banque, administration de blog ...), et pourtant, très souvent mal choisis, le mot de passe est d'une solidité discutable.&lt;br /&gt;
&lt;br /&gt;
Il existe &lt;strong&gt;plusieurs façons d'obtenir le mot de passe de quelqu'un&lt;/strong&gt;, l'une d'elle consiste à faire un peu de &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/social%20engineering&quot;&gt;social engineering&lt;/a&gt;, c'est à dire exploiter &lt;ins&gt;les faiblesses humaines de tout un chacun&lt;/ins&gt;. &lt;br /&gt;
Qui n'a jamais offert son aide lorsqu'elle est réclamée par quelqu'un &lt;ins&gt;d'à priori&lt;/ins&gt; moins fort que nous ?&lt;br /&gt;
Un exemple très simple de social engineering en entreprise, avec mon téléphone, j'appelle la secrétaire d'un manager en congés, et je me fais passer pour un technicien du service informatique (N'essayez pas, c'est illégal, mais je vous garanti que dans une entreprise de plus de 60 personnes, ça marche à TOUS les coups):&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;em&gt;&quot;Madame Tartanpion, assistante de Monsieur Dabosse, bonjour&quot;&lt;/em&gt;&lt;br /&gt;
&lt;em&gt;&quot;Bonjour Madame, excusez moi de vous déranger, je suis Hector, le stagiaire à l'équipe réseaux, on a détecté un problème sur la messagerie de monsieur Dabosse, et nous devons urgement nous connecter sur son compte pour effectuer une mise à jour, est-ce que vous pouvez me donner son mot de passe s'il vous plait ...&quot;&lt;/em&gt;&lt;br /&gt;
&lt;em&gt;&quot;Je ne sais pas si je peux vous le donner ...&quot;&lt;/em&gt;&lt;br /&gt;
&lt;em&gt;&quot;C'est très important, Monsieur Rezo, le responsable informatique m'a demandé de faire ce travail avant la fin de sa pause déjeuner, je ne suis que stagiaire et je tiens absolument à le satisfaire, j'ai vraiment besoin de votre aide&quot;&lt;/em&gt;&lt;br /&gt;
&lt;em&gt;&quot;Oui, alors son mot de passe est&amp;nbsp;: 230870&quot;&lt;/em&gt;&lt;br /&gt;
&lt;em&gt;&quot;Merci Madame Tartanpion, si vous avez besoin de quoi que ce soit en informatique, n'hésitez pas à me contacter, ça sera avec plaisir et je saurai me libérer pour vous accorder un peu de temps. Au revoir&quot;&lt;/em&gt;&lt;br /&gt;
&quot;&lt;em&gt;Merci Hector, je n'oublierai pas. Au revoir&quot;&lt;/em&gt;&lt;br /&gt;
&lt;br /&gt;
Durée de l'appel&amp;nbsp;: 25 secondes (Maximum)... Et notre Hector se retrouve avec le mot de passe d'un manager, en profitant de la gentillesse de son assistante.&lt;br /&gt;
Le Social Engineering ne se résume pas à cet exemple de coup fil, mais couvre de multiples facettes. &lt;ins&gt;Vous seriez surpris de tout ce qu'on peut apprendre le soir tranquillement installé à une table de bar, en entamant le dialogue avec son voisin&lt;/ins&gt; (Voisin qui n'as pas été choisis innocemment ...), &lt;ins&gt;ou simplement en discutant à la cantine&lt;/ins&gt; avec ce Monsieur Dabosse, vous êtes marié&amp;nbsp;? Comment s'appelle votre femme, vous êtes de quelle année, on m'a dit que c'est aujourd'hui votre anniversaire ... Autant de questions anodines  qui peuvent aider Hector à deviner un mot de passe.&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;A ce stade de cette présentation, que celles et ceux qui n'ont JAMAIS choisis en mot de passe leur date de naissance, celle du mari/femme/enfants, le prénom du mari/femme/enfants, le nom du chat/chien/poisson rouge ... lève la main !&lt;br /&gt;
&lt;br /&gt;
Personne&amp;nbsp;! On a tous fait ça un jour ou l'autre. &lt;strong&gt;Ceux qui le font encore, il est grand temps de changer votre mot de passe.&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
Une autre méthode pour obtenir un mot de passe, c'est &lt;strong&gt;le brute force.&lt;/strong&gt; L'idée étant de deviner le mot mot de passe d'un utilisateur en essayant un une liste de mot de passe jusqu'à trouver le bon.&lt;br /&gt;
Pour ce faire de nombreux outils sont disponibles, on donne en paramètre de l'outil un fichier contenant des login, un fichier contenant des mots de passe, et un site/application a tester. A une vitesse incroyable, l'outil va tester chacun des couples login/mot de passe possible en fonction des fichiers, et affichera les couples qui fonctionnent.&lt;br /&gt;
Ce type d'attaque est dite &quot;&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Attaque%20au%20dictionnaire&quot;&gt;Attaque au dictionnaire&lt;/a&gt;&quot;, en effet, on fournit à l'outil un dictionnaire de mots qui seront testés. On trouve sur Internet des dictionnaires très complets classés par thèmes&amp;nbsp;: &quot;Prénoms féminin&quot;, &quot;Prénoms masculin&quot;, &quot;Acteur/actrice de cinéma&quot;, &quot;Nom de villes&quot; ... ect. Bien souvent cette attaque va fournir en moins de quelques secondes le mot de passe de plusieurs utilisateurs d'une entreprise.&lt;br /&gt;
&lt;br /&gt;
Toujours dans les attaques en Brute force, on peut aussi générer le mot de passe à la volée en testant toutes les combinaisons possibles d'une chaîne de caractères. Il est évident que plus la chaîne sera longue, plus il faudra du temps pour découvrir un mot de passe, mais cette méthode est plus complète, car elle permet de découvrir des mots qui n'existent dans aucun dictionnaire (par exemple&amp;nbsp;: AZ67bhj89).&lt;br /&gt;
Le principal soucis de ce type d'attaque c'est la &lt;ins&gt;verbosité&lt;/ins&gt;, en effet, lors d'une analyse des logs, l'administrateur réseau (Monsieur Rezo) se rendra bien compte de ce nombre inhumain de tentative de connexion (plus de 5 / seconde selon l'outil utilisé)&lt;br /&gt;
&lt;br /&gt;
Les mots de passe sont stockés quelque part sur le serveur, de façon chiffrés rassurez vous, un utilisateur, peut donc récupérer sur sa machine la liste des mots de passe chiffrés et conduire dessus une attaque en Brute Force sans laisser de traces de tentatives de connexion.&lt;br /&gt;
Il va récupérer ledit fichier (Ce n'est pas le but de ce billet que de décrire quels sont les moyens de voler ce fichier ... mais avec un petit coup de &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/XSS&quot;&gt;XSS&lt;/a&gt; sur un serveur mal configuré ...), et lancer un outil chez lui sur sa machine, qui va chiffrer tous les mots du dictionnaire et comparer le résultat avec le contenu du fichier ... &lt;ins&gt;C'est plutôt lent comme méthode, mais efficace&lt;/ins&gt;.&lt;br /&gt;
Pour aller toujours plus vite dans le cassage de mots de passe, il existe aussi des &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/rainbow%20tables&quot;&gt;rainbow tables&lt;/a&gt;, ce sont simplement les fameux dictionnaires, dont chacun des mots est &lt;ins&gt;déjà chiffré selon la méthode de chiffrement du système cible&lt;/ins&gt; &lt;br /&gt;
Les Unix et les Windows n'utilisent pas la même méthode de chiffrement, chaque dictionnaire doit donc être chiffré dans chacune des méthodes possibles avant d'être redistribué.&lt;br /&gt;
Il va de soit, que ces outils savent aussi repérer &lt;strong&gt;immédiatement&lt;/strong&gt; un mot de passe &lt;ins&gt;vide&lt;/ins&gt;, ou dont le nombre de caractères est inférieur à &lt;ins&gt;8&lt;/ins&gt;. Ce qui introduit bien la conclusion de ce billet de présentation&amp;nbsp;: &lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Comment choisir un mot de passe solide ?&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
La première règle, c'est que votre mot de passe &lt;strong&gt;ne doit être contenu dans AUCUN dictionnaire&lt;/strong&gt;, de quelques langues que ce soit. Votre mot de passe doit faire un &lt;strong&gt;minimum de 12 caractères&lt;/strong&gt; et idéalement plus de 16 (plus c'est long plus c'est bon ... &lt;img src=&quot;/blogthemes/themes_rhonealpesjob//default/smilies/wink.png&quot; alt=&quot;;-)&quot; class=&quot;smiley&quot; /&gt; ), et enfin votre mot de passe d&lt;strong&gt;oit contenir&lt;/strong&gt; en plus des caractères alphanumèriques, &lt;strong&gt;des caractères spéciaux&lt;/strong&gt;. N'hésitez pas non plus à &lt;strong&gt;mixer les lettres majuscules et minuscules.&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Recette&amp;nbsp;: Mot de passe gratiné.&lt;/strong&gt;&lt;br /&gt;&lt;/p&gt;

&lt;blockquote&gt;&lt;p&gt;Temps de préparation&amp;nbsp;: 3 minutes&lt;br /&gt;
Difficulté&amp;nbsp;: Débutant&lt;br /&gt;
Ingrédients :&lt;br /&gt;
Un proverbe, une pincée de caractères spéciaux, une date de naissance.&lt;br /&gt;
&lt;br /&gt;
Bien choisir votre proverbe, il doit peser plus de 4 mots. Dans cette recette j'ai choisis un proverbe en provenance du Tibet&amp;nbsp;: &quot;Plutôt que de te lamenter sur l'obscurité, allumes une chandelle&quot;.&lt;br /&gt;
Emmincez le proverbe pour en extraire la première lettre de chaque mot&amp;nbsp;: &quot;Pqdtlsloauc&quot;. &lt;br /&gt;
Séparez en les alternant minuscule et majuscule &quot;PqdTLsloAuC&quot;&lt;br /&gt;
Incorporez une année de naissance en début ou en fin d'émincés &quot;74PqdTLsloAuC&quot;&lt;br /&gt;
Parsemez le tout de caractère spéciaux (éàùèç&amp;amp;#{&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/13/`\^@&quot;&gt;&lt;/a&gt;}$£*µ/!§ ...). &lt;br /&gt;
Vous obtenez alors quelque chose comme ça&amp;nbsp;: &lt;strong&gt;&quot;74PqdTLs#loAuC*%&quot;&lt;/strong&gt;.&lt;br /&gt; qui sera indigeste pour les attaques en brute force&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Voilà un mot de passe garanti pour quelques années (Et facile à retenir) !&lt;br /&gt;
&lt;br /&gt;
Enfin, voyons quelques &lt;strong&gt;mauvais habitudes qu'il faut perdre dès à présent&lt;/strong&gt; :&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Votre mot de passe est &lt;ins&gt;personnel&lt;/ins&gt;, &lt;strong&gt;vous ne devez en aucun cas le donner à qui que ce soit&lt;/strong&gt;. &lt;ins&gt;Vos responsables informatiques n'en ont pas besoin&lt;/ins&gt;, &lt;strong&gt;et vos collègues encore moins !&lt;/strong&gt;&lt;br /&gt;&lt;/li&gt;
&lt;li&gt;Votre mot de passe &lt;strong&gt;ne doit pas être griffonné sur un post-it&lt;/strong&gt; collé sous votre clavier, ou derrière votre écran ou sous le bureau !&lt;br /&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ne jamais choisir un mot de passe ayant un lien direct avec vous&lt;/strong&gt;, mot de passe qui sera donc dévoilé malgré vous lors de discussions informelles.&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;br /&gt;
&lt;br /&gt;
Have fun&amp;nbsp;! Et tous à vos claviers pour changer vos mots de passe et faire un peu de ménage sur votre bureau &lt;img src=&quot;/blogthemes/themes_rhonealpesjob//default/smilies/wink.png&quot; alt=&quot;;-)&quot; class=&quot;smiley&quot; /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/13/Brute-Force-%3A-Kezako#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/13/Brute-Force-%3A-Kezako#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4841</wfw:commentRss>
      </item>
    
  <item>
    <title>Sensibilisation à la sécurité des S.I</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/13/Sensibilisation-a-la-securite-des-SI</link>
    <guid isPermaLink="false">urn:md5:0bbf0bbf412ac5917fdfeaa77a763e30</guid>
    <pubDate>Mon, 13 Aug 2007 10:32:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>bilan</category><category>Cross Site Scripting</category><category>Sténographie</category>    
    <description>&lt;p&gt;Ou, de l'utilité de ce blog&lt;br /&gt;
ou bien encore, un petit &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/bilan&quot;&gt;bilan&lt;/a&gt; sur le pourquoi/comment des visiteurs sur mon blog ...&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Voilà quelques temps que ce blog est en ligne, et comme aujourd'hui est plutôt calme au travail, je me livre à un exercice de bilan, que certain font régulièrement.&lt;br /&gt;
La première chose qui me frappe, c'est le nombre de visiteurs arrivant ici suite à une recherche sur le moteur de recherche leader de son domaine&amp;nbsp;: Google.&lt;br /&gt;
&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/bilan1_1.JPG&quot; alt=&quot;bilan1_1.JPG&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
25,1% des visiteurs arrivent donc ici suite à une recherche sur Internet, le moteur en tête des recherches est Google (97.4%), suivi de très loin par Yahoo (1%) et enfin Voilà, aol et Search (avec chacun 0.5%)&lt;br /&gt;
Par quels mots clés ?&lt;br /&gt;
A ma grande surprise, le mot clé ayant généré le plus de visites est &quot;&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/St%C3%A9nographie&quot;&gt;Sténographie&lt;/a&gt;&quot; avec plus de 15.2% alors que mon billet sur la sténographie se classe loin dans le classement des pages les plus visitées (voir plus loin)&lt;br /&gt;
Ensuite le mot clés ayant généré le plus de visites depuis les moteurs de recherche est&amp;nbsp;: &quot;Bertrand Arquilliere&quot; avec environ 8% des visites ...&lt;br /&gt;
Citons quelques mots clés ayant engendrés une visite ici :&lt;br /&gt;
RSSI, ENSOA, CEH, goulin (???), Sysadminday, hacker ...&lt;br /&gt;
Certains posent même une question à leur ami Google&amp;nbsp;: &quot;Comment pirater un serveur ?&quot; ou encore&amp;nbsp;: &quot;Qui est Bertrand Arquilliere ?&quot; ou &quot;Comment voler des mots de passe ?&quot;&lt;br /&gt;
Je vous passerai donc les détails de mon analyse des visites en provenance de Google, mais il semblerait qu'une grande majorité des visiteurs arrivent ici en recherche de quelques mauvais coups informatique à faire, ils cherchent des outils faisant un hack pour eux ... A ces gens là, je leur conseille donc avant toute chose la lecture d'un excellent ouvrage&amp;nbsp;: &quot;Les Réseaux&quot; par Andrew Tannebaum en vente dans toutes les bonnes librairies.&lt;br /&gt;
Pour ceux qui cherchent des informations sur moi, je vous invite soit a me laisser un commentaire dans le livre d'or, je vous recontacterai si votre proposition n'est pas malhonnête et si elle est sérieuse. inutile de m'envoyer des emails pour me demander de pirater la messagerie de votre mari/femme même en échange d'argent (Je reçois ce genre de proposition environ 2 fois par mois).&lt;br /&gt;
&lt;br /&gt;
Ce qui est intéressant c'est que 50% des visiteurs viennent d'un site contenant un lien vers ce blog, voyons un peu les 10 sites m'ayant envoyés le plus de visiteurs :&lt;br /&gt;
&lt;br /&gt;
Viadeo&amp;nbsp;: 27.47% &lt;br /&gt;
blog.rhonealpesjob.com&amp;nbsp;: 11.81% &lt;br /&gt;
communication35.blog.ouestjob.com&amp;nbsp;: 9.61% &lt;br /&gt;
frederic.blog.sudouestjob.com&amp;nbsp;: 7.14% &lt;br /&gt;
dotclear.net&amp;nbsp;: 6.04% &lt;br /&gt;
moderateur.blog.regionsjob.com&amp;nbsp;: 3.86% &lt;br /&gt;
lionelschwartz.blog.estjob.com&amp;nbsp;: 3.57% &lt;br /&gt;
rhonealpesjob.com&amp;nbsp;: 3.57% &lt;br /&gt;
netvibes.com&amp;nbsp;: 3.02% &lt;br /&gt;
webmarketing.blog.sudouestjob.com&amp;nbsp;: 3.02% &lt;br /&gt;
&lt;br /&gt;
Toutes sources confondues, les 5 billets les plus lus sont :&lt;br /&gt;
&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/03/Hackito-Ergo-Sum&quot; hreflang=&quot;fr&quot;&gt;Hackito Ergo Sum&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/07/Fiche-metier-%3A-RSSI&quot; hreflang=&quot;fr&quot;&gt;Fiche métier&amp;nbsp;: RSSI&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/03/Fuite-dinformations-par-un-CRM-Cross-Site-Scripting-/-XSS&quot; hreflang=&quot;fr&quot;&gt;Fuite d'informations par un CRM&lt;/a&gt;&amp;nbsp;: &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Cross%20Site%20Scripting&quot;&gt;Cross Site Scripting&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/25/un-petit-exercice-de-Stenographie&quot; hreflang=&quot;fr&quot;&gt;Un petit exercice de Sténographie&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/01/Question-ouverte-a-tous-les-lecteurs-VAE-or-not-VAE&quot; hreflang=&quot;fr&quot;&gt;Question ouverte à tous les lecteurs&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Enfin, les visites proviennent de 27 pays différents, je ne vais pas tous les citer ici, mais du coup je me pose la question de la double publication de mes billets&amp;nbsp;: Français et Anglais.&lt;br /&gt;
&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/bilan1_2.JPG&quot; alt=&quot;bilan1_2.JPG&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Pour terminer, il me manque les informations concernant le nombre d'abonnés au flux RSS, mais tant pis.&lt;br /&gt;
&lt;br /&gt;
Afin de continuer a faire vivre ce blog, et manquant parfois d'inspiration ou simplement d'une idée de billet, je profite d'une requête de Frame, &lt;ins&gt;en vous ouvrant encore plus ce blog et en vous proposant de partager avec vous mes connaissances de la sécurité informatique&lt;/ins&gt;, ainsi, si vous avez des &lt;ins&gt;questions&lt;/ins&gt;, si vous souhaitez avoir des &lt;ins&gt;éclaircissements&lt;/ins&gt; sur quelque chose, ou simplement une &lt;ins&gt;introduction&lt;/ins&gt; ou une courte &lt;ins&gt;présentation&lt;/ins&gt; d'un événement bien particulier de la sécurité informatique, n'hésitez pas.&lt;br /&gt;
Au même titre que la &lt;strong&gt;boite à idées&lt;/strong&gt; de notre cher modo, je vais en créer une &lt;strong&gt;ici, usez en, abusez en&lt;/strong&gt;, elle est là pour ça. Plus vos questions seront nombreuses, plus l'ensemble des lecteurs sera sensibilisé à la sécurité des S.I.&lt;br /&gt;
Merci et au plaisir de vous lire très bientôt sur vos blogs et ici même pour vos questions.&lt;br /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/13/Sensibilisation-a-la-securite-des-SI#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/13/Sensibilisation-a-la-securite-des-SI#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4831</wfw:commentRss>
      </item>
    
  <item>
    <title>Cross Site Scripting ... la suite</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/09/Cross-Site-Scripting-la-suite</link>
    <guid isPermaLink="false">urn:md5:3b80b0a59fc22ca4ddd5456733655366</guid>
    <pubDate>Thu, 09 Aug 2007 13:59:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>Cross Site Scripting</category><category>Hijacking</category><category>Proof of Concept</category><category>sidejacking</category><category>vol de mot de passe</category><category>vol de session</category><category>vol didentifiants de connexion</category><category>vulnérabilité</category><category>XSS</category>    
    <description>&lt;p&gt;Dans un &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/03/Fuite-dinformations-par-un-CRM-Cross-Site-Scripting-/-XSS&quot; hreflang=&quot;fr&quot;&gt;billet précédent&lt;/a&gt;, je vous ai expliqué les bases du &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Cross%20Site%20Scripting&quot;&gt;Cross Site Scripting&lt;/a&gt; (XSS), en incluant un exemple d'une attaque stockée par le serveur (Rappelez vous&amp;nbsp;: un outil de CRM acceptant du code HTML ou JavaScript dans les commentaires.&lt;br /&gt;
Voyons aujourd'hui une attaque &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/XSS&quot;&gt;XSS&lt;/a&gt; par injection de paramètres et nous verrons un exemple fictif de ce qu'on peut faire avec ce genre d'attaque sur un site vulnérable.&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Je ne reviendrais pas sur la présentation de ce qu'est le XSS ici, si vous voulez vous en souvenir, je vous invite à lire le billet précédent sur ce genre d'attaque en cliquant &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/03/Fuite-dinformations-par-un-CRM-Cross-Site-Scripting-/-XSS&quot; hreflang=&quot;fr&quot;&gt;ICI&lt;/a&gt;.&lt;br /&gt;
Nous avons vu qu'il est dangereux de laisser à un utilisateur de votre site la possibilité de saisir du code HTML ou JS, voyons maintenant une autre entrée possible&amp;nbsp;: une attaque de type XSS par passage de paramètres.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;

&lt;h2&gt;DISCLAIMER :&lt;br /&gt;&lt;/h2&gt;

&lt;p&gt;&lt;br /&gt;
&lt;strong&gt;ATTENTION&amp;nbsp;: L'exemple fournit ci-dessous est fictif, il est présenté dans un but pédagogique, je ne saurai être tenu pour responsable de quelques manière que ce soit si vous utilisez cette technique. Le piratage informatique est un acte illégal répréhensible par la loi.&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;

&lt;h4&gt;Introduction :&lt;br /&gt;&lt;/h4&gt;

&lt;p&gt;&lt;br /&gt;
Certaines applications web, bien que ne laissant pas à un utilisateur la possibilité de stocker son attaque XSS sur le serveur, sont vulnérables par injection de paramètres.&lt;br /&gt;
On se rend compte, que souvent, l'URL d'une application contient bien plus d'informations que la simple localisation de la ressource, comme par exemple des paramètres de session, c'est sur cette partie de l'URL qu'un attaquant va essayer d'agir, nous verrons tout à l'heure comment on peut accéder à vos comptes bancaire en ligne sans s'authentifier !&lt;br /&gt;
Cette &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/vuln%C3%A9rabilit%C3%A9&quot;&gt;vulnérabilité&lt;/a&gt; est facilement vérifiable en appelant une page (depuis votre navigateur favori) qui n'existe pas sur le serveur, avec du code HTML dans l'URL&amp;nbsp;: par exemple www.une-banque-.fr/&amp;lt;B&amp;gt;blabla.html&amp;lt;/B&amp;gt;&lt;br /&gt;
Si la page affichée en retour est :&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;You don't have permission to access /&amp;lt;B&amp;gt;blabla.html&amp;lt;/B&amp;gt; on this server.&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;

&lt;p&gt;ou&lt;br /&gt;&lt;/p&gt;

&lt;blockquote&gt;&lt;p&gt;The document /&amp;lt;B&amp;gt;blabla.html&amp;lt;/B&amp;gt; does not exist on this server.&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;

&lt;p&gt;ou tout autre message contenant littéralement votre code HTML, alors le site n'est pas vulnérable. En revanche, si la page affichée ressemble à ça :&lt;br /&gt;&lt;/p&gt;

&lt;blockquote&gt;&lt;p&gt;The document &lt;strong&gt;blabla.html&lt;/strong&gt; does not exist on this server.&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;

&lt;p&gt;Alors &lt;strong&gt;il y a de forte chance&lt;/strong&gt; que le site soit vulnérable à une attaque de type XSS.&lt;br /&gt;
&lt;br /&gt;
&lt;ins&gt;Attention :&lt;/ins&gt; Il est possible que ce test soit faux alors que le site est vulnérable par d'autres portes d'entrée, en effet, si le site ne semble pas vulnérable par cette méthode, il faut en essayer une autre&amp;nbsp;: Forcer l'application a délivrer un message d'erreur afin de tester le script délivrant les erreurs.&lt;br /&gt;
Imaginons qu'après quelques essais, je trouve que les pages d'erreurs sont générées par une page en php err_msg.php, il nous faut alors tester la vulnérabilité sur cette page en appelant toujours le même paramètre&amp;nbsp;: &amp;lt;B&amp;gt;blablabla&amp;lt;/B&amp;gt;, ce qui donnera l'URL de test suivante&amp;nbsp;: www.une-banque-.fr/err_msg.php?msg=&amp;lt;B&amp;gt;blablabla&amp;lt;/B&amp;gt;&lt;br /&gt;
Si le mot blablabla apparaît en gras quelque part sur la page d'erreur, le site est vulnérable.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;

&lt;h4&gt;C'est vulnérable, mais qu'est ce qu'on peut en faire&amp;nbsp;? :&lt;br /&gt;&lt;/h4&gt;

&lt;p&gt;Simplement envoyer un email à un utilisateur,contenant un lien HTML, vers le site vulnérable sur la page d'authentification, en incluant un script qui récupérera les informations saisies ou les cookies de connexion, afin de tenter une attaque en rejouant le cookie d'authentification. (&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Hijacking&quot;&gt;Hijacking&lt;/a&gt; par rejeu, ou &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/sidejacking&quot;&gt;sidejacking&lt;/a&gt;, ou selon le cookie &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/vol%20de%20mot%20de%20passe&quot;&gt;vol de mot de passe&lt;/a&gt;&lt;br /&gt;
Notre exemple fictif se base sur un site bancaire vulnérable et l'attaque sera en XSS bien entendu, aboutissant sur un sidejacking...&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;

&lt;h4&gt;Un exemple :&lt;br /&gt;&lt;/h4&gt;

&lt;p&gt;&lt;br /&gt;
L'attaque va se dérouler en 7 étapes, comme sur le schéma ci dessous.&lt;br /&gt;
&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/XSS_2.JPG&quot; alt=&quot;XSS_2.JPG&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;
Figure 1&amp;nbsp;: Attaque XSS par imposition d'un cookie.&lt;br /&gt;
&lt;br /&gt;&lt;br /&gt;
&lt;strong&gt;&lt;ins&gt;Etape 1 :&lt;/ins&gt;&lt;/strong&gt; Le pirate va ouvrir la page d'authentification d'un serveur bancaire dans son navigateur, en retour le site bancaire va lui fournir un cookie de session.&lt;br /&gt;
Le pirate envoi une requête contenant les éléments suivants&amp;nbsp;: &lt;br /&gt;
GET auth.jsp HTTP/1.0&lt;br /&gt;
host&amp;nbsp;: www.banque.fr&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/XSS_1.JPG&quot; alt=&quot;XSS_1.JPG&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;&lt;ins&gt;Etape 2 :&lt;/ins&gt;&lt;/strong&gt; En retour le serveur inclut dans sa réponse l'élément suivant :&lt;br /&gt;
set-cookie&amp;nbsp;: JSESSIONID=0987654321&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;&lt;ins&gt;Etape 3 :&lt;/ins&gt;&lt;/strong&gt; Le pirate va envoyer un email en HTML à sa victime, l'email contiendra un lien vers le site de la banque, formaté de la façon suivante :&lt;br /&gt;
&amp;lt;a href=http://www.banque.fr/erreur.jsp?msg=&amp;lt;script&amp;gt;document.cookie= &quot;JSESSIONID=0987654321;domaine=.banque.fr&quot;&amp;lt;/script&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;&lt;ins&gt;Etape 4 :&lt;/ins&gt;&lt;/strong&gt; La victime va se connecter sur le site de sa banque en ligne, en prétendant avoir le cookie de session imposé par le pirate ...&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;&lt;ins&gt;Etape 5 :&lt;/ins&gt;&lt;/strong&gt; La page d'erreur va exécuter le script dans le contexte du client et rediriger la victime vers la page d'authentification.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;&lt;ins&gt;Etape 6 :&lt;/ins&gt;&lt;/strong&gt; La victime s'authentifie sur son site bancaire en utilisant le cookie de session imposé par le pirate. Sur le serveur, ce cookie de session est désormais validé en tant que client authentifié.&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/XSS_3.JPG&quot; alt=&quot;XSS_3.JPG&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;
&lt;br /&gt;
&lt;strong&gt;&lt;ins&gt;Etape 7 :&lt;/ins&gt;&lt;/strong&gt; Le pirate va recharger la page du site bancaire en utilisant le cookie de session fournit lors de la première connexion. Le cookie étant valide sur le serveur comme session authentifié, le pirate a désormais accès à vos comptes bancaire !&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;

&lt;h4&gt;Comment se protéger (au niveau utilisateur):&lt;br /&gt;&lt;/h4&gt;

&lt;p&gt;La méthode de protection est simple&amp;nbsp;: &lt;strong&gt;REFUSEZ les emails en HTML&lt;/strong&gt;, et &lt;strong&gt;ne cliquez JAMAIS sur un lien reçu par email.&lt;/strong&gt; Notez l'URL du lien et saisissez la manuellement dans la barre d'adresse de votre navigateur.&lt;br /&gt;
&lt;br /&gt;
Demain je vous présenterai un dernier &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Proof%20of%20Concept&quot;&gt;Proof of Concept&lt;/a&gt; d'exploitation XSS, qui est utilisable dans une attaque stockée ou par injection de paramètre. Cette attaque aboutira bien sûr soit à un &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/vol%20de%20session&quot;&gt;vol de session&lt;/a&gt; (Hijacking) soit à un &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/vol%20didentifiants%20de%20connexion&quot;&gt;vol d'identifiants de connexion&lt;/a&gt;.&lt;br /&gt;
&lt;br /&gt;
En réponse à un email reçu suite à ce billet&amp;nbsp;: Oui il est possible de lire les emails de la victime avec cette méthode (Si le site est vulnérable), &lt;strong&gt;non je ne le ferrai pas même contre finance !&lt;/strong&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/09/Cross-Site-Scripting-la-suite#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/09/Cross-Site-Scripting-la-suite#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4737</wfw:commentRss>
      </item>
    
  <item>
    <title>Un virus pas vraiment mélomane</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/06/Un-virus-pas-vraiment-melomane</link>
    <guid isPermaLink="false">urn:md5:26d6f53a48a044c4d8b016ccb8b76ea7</guid>
    <pubDate>Mon, 06 Aug 2007 10:11:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>virus</category>    
    <description>&lt;p&gt;Fin juillet, un &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/virus&quot;&gt;virus&lt;/a&gt; de faible dangerosité pour votre Windows a fait son apparition, s'il ne fait pas parler de lui pour sa forte vitesse de propagation, il fait parler de lui pour son aversion vers vos fichiers musicaux (MP3).&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Ce virus connu sous le nom de W32.deletemusic ou W32/deleteMP3.worm se duplique sur l'ensemble de vos disques dur et sur les médias attachés à votre ordinateur (clés USB, disque externe ...). Il s'active dès lors que vous accéder à l'un de vos disques ou média externe, et il s'active bien sûr au démarrage de Windows. &lt;br /&gt;
Une fois sur votre système, il va purement et simplement supprimer tous les fichiers ayant l'extension MP3 de vos disques dur.&lt;br /&gt;
Espérons que vous avez fait une sauvegarde de vos MP3 favoris sur CD ou DVD (Si le MP3 acheté n'est pas protégé contre la copie privée par des DRM).&lt;br /&gt;
Les éditeurs de solutions anti-virus recommande de mettre à jour sur vos machines les bases de signatures virale, et fournissent un outil de suppression des vers dans le cas ou vous seriez infecté.&lt;br /&gt;
&lt;br /&gt;
Faites aussi un petit tour dans votre boites aux lettres (emails, pas celle en bas de l'immeuble) pour supprimer les emails contenant des fichiers attachés avec l'extension vbs, src, bat, exe ...&lt;br /&gt;
&lt;br /&gt;
Description de quelques éditeurs anti-virus :&lt;br /&gt;
&lt;br /&gt;
&lt;a href=&quot;http://www.symantec.com/security_response/writeup.jsp?docid=2007-073010-4123-99&quot; hreflang=&quot;fr&quot;&gt;Symantec&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://vil.nai.com/vil/content/v_142869.htm&quot; hreflang=&quot;fr&quot;&gt;McAfee&lt;/a&gt;&lt;br /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/06/Un-virus-pas-vraiment-melomane#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/06/Un-virus-pas-vraiment-melomane#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4641</wfw:commentRss>
      </item>
    
  <item>
    <title>Fuite d'informations par un CRM (Cross Site Scripting / XSS)</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/03/Fuite-dinformations-par-un-CRM-Cross-Site-Scripting-/-XSS</link>
    <guid isPermaLink="false">urn:md5:149630e069c8d42608def41950704510</guid>
    <pubDate>Fri, 03 Aug 2007 16:17:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>CRM</category><category>Cross Site Scripting</category><category>espionnage industriel</category><category>Input Validation Error</category><category>sécurité</category><category>XSS</category>    
    <description>&lt;p&gt;J'ai découvert hier une faille dans un logiciel de CRM (Customer Relation Ship Management) basée sur du &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Cross%20Site%20Scripting&quot;&gt;Cross Site Scripting&lt;/a&gt; (&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/XSS&quot;&gt;XSS&lt;/a&gt; ou CSS).&lt;br /&gt;
Pour des infos sur le CRM, je vous invite à lire le billet de Lionel &lt;a href=&quot;http://lionelschwartz.blog.estjob.com/index.php/post/2007/08/01/Liste-dadresse-pour-prospection-B2B&quot; hreflang=&quot;fr&quot;&gt;ICI.&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Tout d'abord une rapide présentation de ce qu'est le cross site scripting auquel je ferrai référence dans ce billet par XSS :&lt;br /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Le XSS c'est le fait d'injecter du code HTML ou javascript &lt;ins&gt;non prévu&lt;/ins&gt; dans une page envoyée par un serveur.&lt;br /&gt;&lt;/li&gt;
&lt;li&gt;Le code est exécuté dans le contexte de &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/s%C3%A9curit%C3%A9&quot;&gt;sécurité&lt;/a&gt; du document envoyé, et l'HTML est interprété.&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;br /&gt;
Une attaque de site XSS nécessite donc trois protagonistes :&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;L'attaquant&lt;br /&gt;&lt;/li&gt;
&lt;li&gt;Un serveur (une application vulnérable)&lt;br /&gt;&lt;/li&gt;
&lt;li&gt;Une victime&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;br /&gt;
Il existe 2 méthodes pour injecter du code :&lt;br /&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Le code est stocké par le serveur&lt;/li&gt;
&lt;li&gt;Le code est injecté par les paramètres fournis à l'URL&lt;br /&gt;&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;Un &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/CRM&quot;&gt;CRM&lt;/a&gt;, permet à une entreprise (généralement éditeur de logiciels) de fournir une interface de communication via Internet à ses clients pour les demandes d'assistance, le signalement de bugs, et de communiquer avec les équipes de support/développement de l'entreprise fournissant le service.&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Chaque utilisateur enregistré dans le CRM est associé à un ou plusieurs projets, lui permettant ainsi de suivre l'évolution des incidents saisis pour les projets dans lesquels il est impliqué. Généralement les personnels des équipes de support ont accès à l'ensemble des projets.&lt;br /&gt;
&lt;br /&gt;
Ma société achète donc un logiciel fourni par la société Acme. Acme fournit à une liste d'utilisateurs restreints un accès au CRM avec une authentification basée sur leur adresse email. Lorsque je me connecte avec mon compte, je n'ai accès qu'à la liste des incidents de ma société ouverts chez Acme.&lt;br /&gt;
Pour saisir un nouvel incident, je dispose d'une page web divisée en deux parties&amp;nbsp;: les headers me permettant de définir un degré de sévérité et une priorité pour mon incident. La deuxième partie, est en fait une zone de saisie, comme on en trouve sur tous les forums et blogs pour laisser des commentaires. C'est cette deuxième partie qui retient mon attention, en effet, lorsque dans cette partie je saisie du texte entre des balises HTML, alors l'HTML est interprété.&lt;br /&gt;
Par exemple, si je veux insister sur un mot en particulier, et donc le faire apparaître en gras, je saisis&amp;nbsp;: &amp;lt;B&amp;gt;un mot&amp;lt;/B&amp;gt;.&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;Si après enregistrement de l'incident le mot apparaît en gras alors, le comportement du CRM est anormal, les balises HTML ne devraient pas être interprétées.&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
Vous allez me dire&amp;nbsp;: je peux mettre des mots en gras ... la belle histoire !&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Si on regarde la brève description d'une attaque de type &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/XSS&quot;&gt;XSS&lt;/a&gt; ci-dessus, on voit qu'au lieu de mettre de l'HTML je peux mettre du javascript. &lt;br /&gt;
&lt;br /&gt;
&lt;ins&gt;Imaginons alors le scénario suivant :&lt;/ins&gt;&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Je me connecte avec mon utilisateur habituel, et j'ouvre un nouvel incident, dans la partie commentaire, au lieu de saisir du texte, je mets un script malveillant, qui me permet par exemple de voler le login et mot de passe de toute personne lisant cet incident (voir mon Proof Of Concept sur Firefox 2.0.5/6 par exemple) et qui envoie par un moyen ou un autre ces identifiants sur un email crée pour cela. Ou à défaut, je peux aussi voler les cookies d'authentification.&lt;br /&gt;
Je n'ai plus qu'à attendre, et lorsque un membre de l'équipe support lira mon incident, je recevrai son login et son mot de passe, me donnant ainsi accès en lecture/écriture à l'ensemble des événements saisis dans le CRM (y compris les incidents ouverts par les concurrents de ma société utilisant le même logiciel de Acme).&lt;br /&gt;
A partir de là, je peux donc saisir un commentaire bidon dans un des incidents d'un concurrent, afin de récupérer son login et son mot de passe sur le CRM, et une fois effectué, je n'ai plus qu'à faire quelques recherches et, pariant sur le fait que notre utilisateur concurrent utilise le même mot de passe sur le CRM que pour son email, je peux lire les emails de mon concurrent !&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Pire&amp;nbsp;: imaginons que ce ne soit pas l'équipe de support ou de dev qui lise mon premier incident, mais l'administrateur du CRM, je n'ai plus qu'à me connecter sur l'interface d'administration du CRM, me créer un utilisateur avec des droits d'administrateur sur tous les projets, effacer les traces de mon attaque initiale en XSS, et je me connecte paisiblement tous les jours pour surveiller les incidents de mes concurrents.&lt;br /&gt;
Ensuite, je suis presque certain que le mot de passe administrateur du CRM est identique au mot de passe administrateur ou root du serveur hébergeant le CRM, et que pour des besoins de support, ce serveur héberge sans nul doute un serveur FTP et accepte peut être même les connexions SSH. &lt;br /&gt;
... ect. &lt;br /&gt;
&lt;br /&gt;
La suite n'a pour limite que votre imagination et/où vos besoins en terme d'&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/espionnage%20industriel&quot;&gt;espionnage industriel&lt;/a&gt;.&lt;br /&gt;
Je vous rassure tout de suite, cette plateforme de blogs n'est pas vulnérable aux attaques en XSS (si si j'ai essayé le premier jour).&lt;br /&gt;
&lt;br /&gt;
Afin de se prémunir de ce genre de désagrément, si vous hébergez dans votre entreprise un outil de CRM, vérifiez qu'il n'interprète pas les balises HTML, faites le test tout simplement. &lt;br /&gt;
Si vous êtes client d'un CRM vérifiez que vous ne loguez pas des incidents sur une plateforme vulnérable et si c'est le cas, &lt;strong&gt;exigez de votre fournisseur qu'il corrige cette vulnérabilité dans les meilleurs délais.&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;

&lt;h2&gt;Have fun !&lt;br /&gt;&lt;/h2&gt;

&lt;p&gt;&lt;br /&gt;
&lt;br /&gt;
+-+-+-+-+-+-+-&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;DISCLAIMER :&lt;/strong&gt;&lt;/p&gt;


&lt;p&gt;Je garanti que je n'ai pas exploité cette faille pour le compte d'aucune entreprise en vue d'une action d'espionnage industriel. Je garanti aussi le caractère non intrusif du proof of concept mis en place sur un CRM . J'ai immédiatement prévenu de cette faille les autorités des entreprises inpactées.&lt;/p&gt;


&lt;p&gt;+-+-+-+-+-+-+-&lt;/p&gt;


&lt;p&gt;Classe&amp;nbsp;: &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Input%20Validation%20Error&quot;&gt;Input Validation Error&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;Remote&amp;nbsp;: Yes&lt;/p&gt;


&lt;p&gt;Local&amp;nbsp;: No&lt;/p&gt;


&lt;p&gt;Published&amp;nbsp;: 02/08/2007 4:37 PM&lt;/p&gt;


&lt;p&gt;Updated&amp;nbsp;: 03/08/2007 8:54 AM&lt;/p&gt;


&lt;p&gt;Credit&amp;nbsp;: Bertrand Arquilliere is credited with the discovery of this vulnerability.&lt;/p&gt;


&lt;p&gt;Vulnerable&amp;nbsp;: CRM from Acme&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Not Vulnerable&amp;nbsp;:&lt;/p&gt;


&lt;p&gt;+-+-+-+-+-+-+-&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;Description :&lt;/strong&gt;&lt;/p&gt;


&lt;p&gt;Le CRM de Acme ne sanytize pas correctement les données envoyés par les utilisateurs connectés au CRM, permettant l'injection de code malveillant ou de code HTML lors de la saisie d'un incident.
L'attaque permet alors de voler les éléments d'authentification basés sur des cookies, et à partir de là lancer d'autres attaques&lt;/p&gt;


&lt;p&gt;+-+-+-+-+-+-+-&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;Exploit :&lt;/strong&gt;&lt;/p&gt;


&lt;p&gt;Un utilisateur authentifié peut saisir un incident contenant du code malveillant dans le CRM en utilisant son navigateur.&lt;/p&gt;


&lt;p&gt;&lt;ins&gt;Proof of Concept :&lt;/ins&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Inclure dans une zone de saisie le code suivant&amp;nbsp;: &amp;lt;script&amp;gt;alert(&quot;This CRM is vulnerable to XSS attacks&quot;)&amp;lt;/script&amp;gt;&lt;/li&gt;
&lt;li&gt;Enregistrer l'incident et l'afficher.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Autre voie d'exploitation :&lt;br /&gt;&lt;/p&gt;


&lt;ul&gt;
&lt;li&gt;Dans le champ &quot;search&quot; saisir le même texte que ci-dessus&amp;nbsp;: &amp;lt;script&amp;gt;alert(&quot;This CRM is vulnerable to XSS attacks&quot;)&amp;lt;/script&amp;gt;&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Cliquer sur le bouton Search &lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;+-+-+-+-+-+-+-&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;Solution :&lt;/strong&gt;&lt;/p&gt;


&lt;p&gt;Je ne suis pas au courant d'un patch fourni par l'éditeur.&lt;/p&gt;


&lt;p&gt;+-+-+-+-+-+-+-&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;Reference :&lt;/strong&gt;&lt;/p&gt;


&lt;p&gt;None&lt;/p&gt;


&lt;p&gt;+-+-+-+-+-+-+-&lt;/p&gt;


&lt;p&gt;EDITEà 16h15&amp;nbsp;: Je viens de prévenir l'éditeur du logiciel et lui ai annoncé que je ne rendrais publique cette faille que dans un mois, soit le 03 septembre 2007.  j'ai donc supprimé de ce billet toute référence à l'éditeur concerné, remplaçant son nom par Acme.&lt;br /&gt;
Je ne manquerai pas de vous tenir informé des réponses/réactions de cet éditeur.&lt;br /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/03/Fuite-dinformations-par-un-CRM-Cross-Site-Scripting-/-XSS#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/03/Fuite-dinformations-par-un-CRM-Cross-Site-Scripting-/-XSS#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4586</wfw:commentRss>
      </item>
    
  <item>
    <title>Qu'est ce que la sécurité des systèmes d'informations ?</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/02/Quest-ce-que-la-securite-des-systemes-dinformations</link>
    <guid isPermaLink="false">urn:md5:f1581e90a821a0b696eca9d3369d2704</guid>
    <pubDate>Thu, 02 Aug 2007 13:08:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>management du risque</category><category>sécurité</category>    
    <description>&lt;p&gt;Vous trouverez dans ce billet l'introduction à mon document sur la sécurité des S.I écrit l'année dernière et disponible &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/public/Secu-1.2.pdf&quot; hreflang=&quot;fr&quot;&gt;ICI&lt;/a&gt;&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;&lt;strong&gt;La continuité des opérations et le fonctionnement correct des S.I est un point crucial dans la vie d’une entreprise. Les menaces pour les processus et l’information informatisés sont des atteintes à la qualité du produit, à l’efficacité d’une entreprise et à son image de marque.&lt;/strong&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;L’objectif de la &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/s%C3%A9curit%C3%A9&quot;&gt;sécurité&lt;/a&gt; des S.I &lt;ins&gt;est de prendre des mesures pour limiter ces menaces et réduire le risque à un niveau acceptable.&lt;/ins&gt; La sécurité des S.I et le &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/management%20du%20risque&quot;&gt;management du risque&lt;/a&gt; sont étroitement liés à la qualité. Les mesures de sécurités prises, doivent l’être après une étude de risque, et en harmonie avec les structures de qualité, de services et les processus en place dans l’entreprise.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;&lt;ins&gt;Que devons nous protéger&amp;nbsp;: Contre qui et contre quoi ?&lt;/ins&gt;&lt;/strong&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;La sécurité, c’est la protection de l’information, des systèmes et des services contre les désastres, les erreurs, les attaques et les manipulations, afin que les impacts soient minimisés.&lt;/strong&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;ins&gt;La sécurité des S.I est composée des éléments suivant :&lt;/ins&gt;&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;ins&gt;Confidentialité :&lt;/ins&gt; Les objets de l’entreprise (processus, produits, informations) sont accessibles UNIQUEMENT aux personnes explicitement autorisées. Des contrôles sont nécessaires pour accéder à ces objets. Ils doivent être clairement définis et identifiés.&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;ins&gt;Disponibilité :&lt;/ins&gt; Le fait d’avoir les objets de l’entreprise disponibles lorsqu’on en a besoin. Chaque objet doit être classifié selon des critères de disponibilité.&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;ins&gt;Intégrité :&lt;/ins&gt; L’entreprise a besoin de contrôler la modification de ses objets. Des contrôles sont nécessaires pour certifier que les objets sont complets et sont bien ceux de l’entreprise.&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;ins&gt;Compatibilité avec la loi :&lt;/ins&gt; Les informations stockées, traitées, utilisées ... le sont dans le cadre législatif du pays en vigueur (CNIL, clé de chiffrement ... etc).&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;br /&gt;
Pour en savoir plus, je vous invite à lire le document &quot;Sécurité 1.2&quot; disponible dans mes liens ou en cliquant &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/public/Secu-1.2.pdf&quot; hreflang=&quot;fr&quot;&gt;ICI&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;N'hésitez pas à me donner votre point de vue sur ce document, me signaler des erreurs, bref me dire ce que vous en pensez. Merci&lt;/strong&gt;&lt;br /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/02/Quest-ce-que-la-securite-des-systemes-dinformations#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/08/02/Quest-ce-que-la-securite-des-systemes-dinformations#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4569</wfw:commentRss>
      </item>
    
  <item>
    <title>Firefox 2.0.6</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/31/Firefox-206</link>
    <guid isPermaLink="false">urn:md5:c0bb6f18840330e03f3e96f0bd1ce635</guid>
    <pubDate>Tue, 31 Jul 2007 09:17:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
            
    <description>&lt;p&gt;Firefox 2.0.6 est sorti, corrigeant la faille des URI qui avait été découverte dans la version 2.0.5.&lt;br /&gt;
&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/firefox-logo.png&quot; alt=&quot;logo_FF&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Vous pouvez attendre la mise à jour automatique, ou bien cliquez sur le &quot;?&quot; dans la barre des menus puis cliquer sur &quot;Rechercher les mises à jour&quot;.&lt;br /&gt;
Vous pouvez aussi cliquez sur votre OS pour effectuer la mise à jour manuellement :&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;http://download.mozilla.org/?lang=fr&amp;amp;product=firefox-2.0.0.6&amp;amp;os=win&quot; hreflang=&quot;fr&quot;&gt;Windows&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;http://download.mozilla.org/?lang=fr&amp;amp;product=firefox-2.0.0.6&amp;amp;os=osx&quot; hreflang=&quot;fr&quot;&gt;Mac OS X&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;http://download.mozilla.org/?lang=fr&amp;amp;product=firefox-2.0.0.6&amp;amp;os=linux&quot; hreflang=&quot;fr&quot;&gt;GNU-Linux&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;br /&gt;
Ayant fait la mise à jour, je vais de ce pas vérifier que la faille permettant le vol de mot de passe est-elle aussi (re)corrigée par cette nouvelle release.&lt;br /&gt;
&lt;br /&gt;
Bonne mise à jour !&lt;br /&gt;&lt;/p&gt;



&lt;p&gt;EDIT&amp;nbsp;: Après un test, la faille permettant le vol de mot de passe des utilisateurs Firefox présente sous Firefox 2.0.5 est toujours présente dans la version 2.0.6. Je me permets donc de vous renvoyer au &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/24/Firefox-205-et-vol-de-mot-de-passe-Jouons-un-peu-avec-Firefox-205&quot; hreflang=&quot;fr&quot;&gt;billet sur la faille de Firefox 2.0.&lt;/a&gt;5 ainsi qu'au &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/public/logindotclear.html&quot; hreflang=&quot;fr&quot;&gt;Proof of Concept&lt;/a&gt; présent dans mes liens.&lt;br /&gt;
Les recommandations restent donc les mêmes&amp;nbsp;: N'enregistrez pas vos mots de passe, ne suivez pas de lien reçu par mail lorsque vous ne connaissez pas l'émetteur et préférez tapez à la main l'URL si vous voulez vraiment vous rendre sur le site. Et enfin installez &quot;NoScript&quot;, une excellente extension de Firefox qui vous mettra à l'abri de bien des soucis.&lt;br /&gt;&lt;br /&gt;
Afin de vous protéger de la faille présente dans la version 2.0.5, vous pouvez aussi éditer votre configuration de Firefox, pour ce faire, dans la barre d'URL, tapez &quot;l'adresse&quot; suivante&amp;nbsp;: &lt;em&gt;about:config&lt;/em&gt;&lt;br /&gt;
Dans le filtre tapez&amp;nbsp;: &lt;em&gt;protocol&lt;/em&gt;&lt;br /&gt;
Et enfin, mettez à la valeur false tous les paramètres commençant par :&lt;br /&gt;
&lt;em&gt;network.protocol-handler.external.&lt;/em&gt; et &lt;em&gt;network.protocol-handler.external-default&lt;/em&gt;.&lt;br /&gt;
Si cette configuration est trop contraignante pour votre travail, vous pouvez aussi faire en sorte que Firefox vous prévienne avant de lancer une application externe, vous évitant ainsi de mauvaises surprises.&lt;br /&gt;
Afin d'être prévenu lorsque Firefox tente de lancer une application externe et donner votre accord (ou pas)&amp;nbsp;: mettez à &lt;em&gt;true&lt;/em&gt; les valeurs &lt;em&gt;network.protocol-handler.warn-external-default&lt;/em&gt; et toutes celles qui commence par &lt;em&gt;network.protocol-handler.warn-external.&lt;/em&gt;.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Pour changer la valeur d'un paramètre&amp;nbsp;: double-cliquez dessus.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;



&lt;p&gt;Cette configuration vous évitera, lorsque vous surfez sur des sites contenant du code malicieux exécutant des commandes sur votre machine, d'en subir les conséquences&amp;nbsp;: envoi d'un email vers un pirate (il récupère ainsi votre adresse email), ouverture de port sur votre machine, installation de trojan ... ect.&lt;br /&gt;
Bien entendu cette méthode doit être cumulée avec des applications anti-virus et anti-trojan (kaspersky par exemple), anti-spywares (ad-aware 2007 par exemple).&lt;br /&gt;&lt;/p&gt;



&lt;p&gt;Bon surf en toute tranquilité avec Firefox et &quot;NoScript&quot;&lt;br /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/31/Firefox-206#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/31/Firefox-206#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4508</wfw:commentRss>
      </item>
    
  <item>
    <title>Une faille de sécurité dans VMWare</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/30/Une-faille-de-securite-dans-VMWare</link>
    <guid isPermaLink="false">urn:md5:61771b8128bc9fbd6def3c99e96965dc</guid>
    <pubDate>Mon, 30 Jul 2007 09:57:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>Proof of Concept</category><category>sécurité</category><category>virtualisation</category><category>VMWare</category>    
    <description>&lt;p&gt;A l'heure où la virtualisation semble être la solution qui s'impose face aux problèmes de &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/s%C3%A9curit%C3%A9&quot;&gt;sécurité&lt;/a&gt;, une faille dans VMWare Workstation a été publiée samedi 28 juillet 2007&lt;br /&gt;
&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/logo_vmware.gif&quot; alt=&quot;logo_vmware.gif&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;.&lt;/p&gt;    &lt;p&gt;Comme à mon habitude, après une brève description, je vous livrerai dans les liens un &quot;Proof of Concept&quot;.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Cette nouvelle vulnérabilité trouvée par l'équipe de recherche en sécurité GOODFELLAS et par un certain callAX, affecte l'outil de &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/virtualisation&quot;&gt;virtualisation&lt;/a&gt; VMWare Workstation 5.5.3.&lt;br /&gt;
Un contrôle activeX livré avec &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/VMWare&quot;&gt;VMWare&lt;/a&gt; permet l'écriture de fichiers arbitraire, dans le contexte de l'application l'utilisant (Internet Explorer), sur votre disque dur, pouvant entraîner un DoS (Deny de Service), mais d'autres exploitations sont aussi possibles. &lt;br /&gt;
&lt;br /&gt;
La DLL en cause est&amp;nbsp;: IntraProcessLogging.dll, la méthode SetLogFileName ne vérifie pas si elle est appelée par l'application ou par un utilisateur mal-intentionné. Une attaque distante consiste donc à vous inviter à suivre un lien vers une page HTML spécialement conçu afin d'écrire un (plusieurs) fichier(s) arbitrairement sur votre disque dur.&lt;br /&gt;
&lt;br /&gt;
Le Proof Of Concept &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/public/PoC_VMWare.html&quot; hreflang=&quot;fr&quot;&gt;ICI&lt;/a&gt;&amp;nbsp;: va écrire à la racine de votre disque dur c: un fichier nommé arbitrary_file.txt, si vous naviguez sur cette page depuis un Internet Explorer lancé à partir d'une VMWare Workstation 5.5.3.&lt;br /&gt;
Il s'agit là du &quot;&lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Proof%20of%20Concept&quot;&gt;Proof of Concept&lt;/a&gt;&quot; tel que fournit par l'équipe GOODFELLAS, je n'en suis pas l'auteur !&lt;br /&gt;
&lt;br /&gt;
Afin d'éviter ce genre d'ennui lorsque vous surfez sur le Net depuis une Vmware, l'équipe GOODFELLAS conseille donc de :&lt;br /&gt;&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;Activate the Kill bit zero in clsid:AF13B07E-28A1-4CAC-9C9A-EC582E354A24&lt;br /&gt;&lt;/li&gt;
&lt;li&gt;Unregister IntraProcessLogging.dll using regsvr32.&lt;br /&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;br /&gt;
J'ajouterais aux recommandations de Goodfellas les recommandations suivantes :&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Ne suivez jamais un lien reçu par email si vous n'êtes pas sûr de l'emetteur&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Même dans vos machines virtuelles, utilisez Firefox avec l'extension &quot;NoScript&quot;&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;br /&gt;
Liens relatifs à cette info :&lt;br /&gt;
&lt;br /&gt;
&lt;a href=&quot;http://www.mozilla-europe.org/fr/products/firefox/&quot; hreflang=&quot;fr&quot;&gt;Firefo&lt;/a&gt;x&lt;br /&gt;
&lt;a href=&quot;http://www.vmware.com/&quot; hreflang=&quot;fr&quot;&gt;VMWar&lt;/a&gt;e&lt;br /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/30/Une-faille-de-securite-dans-VMWare#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/30/Une-faille-de-securite-dans-VMWare#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4473</wfw:commentRss>
      </item>
    
  <item>
    <title>Firefox 2.0.5 et vol de mot de passe (Jouons un peu avec Firefox 2.0.5)</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/24/Firefox-205-et-vol-de-mot-de-passe-Jouons-un-peu-avec-Firefox-205</link>
    <guid isPermaLink="false">urn:md5:d6761cc164ff569b7c13f1727eec805b</guid>
    <pubDate>Tue, 24 Jul 2007 13:09:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
        <category>faille de sécurité</category><category>Firefox</category>    
    <description>&lt;p&gt;&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/firefox-logo.png&quot; alt=&quot;logo_FF&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Une &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/faille%20de%20s%C3%A9curit%C3%A9&quot;&gt;faille de sécurité&lt;/a&gt; corrigée en novembre 2006 est re-apparu avec Firefox 2.0.5&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;L'exploitation de cette faille nécessite deux choses sur votre navigateur dans sa version 2.0.5 :&lt;br /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Le javascript doit être activé.&lt;/li&gt;
&lt;li&gt;Vous acceptez que &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/index.php/tag/Firefox&quot;&gt;Firefox&lt;/a&gt; se souvienne de vos logins et mots de passe pour vos prochaine connexions.&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;br /&gt;
Généralement ces deux conditions sont remplies.&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;A titre d'exemple, j'ai repris (sans les images) la page d'authentification de cette plateforme de blog (Dotclear), le bouton submit de ferra rien, en l'occurence, une fois que vous avez saisi un &lt;strong&gt;FAUX nom et un FAUX mot de passe&lt;/strong&gt;, cliquez sur le lien présent en bas de la page de démonstration.&lt;br /&gt;
Si vous avez lu mes précédents billets, vous utilisez sans aucun doute l'extension &quot;NoScript&quot; de Firefox, et vous n'êtes donc pas vulnérable. En attendant une correction de cette faille, je vous recommande de :&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Utiliser NoScript avec votre Firefox&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Ne pas enregistrer vos mots de passe.&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Faire attention lors de vos connexions, d'être certain qu'il s'agit de la page habituelle.&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;br /&gt;
Pour accéder à la page de démonstration cliquez &lt;a href=&quot;http://arquilliere.blog.rhonealpesjob.com/public/logindotclear.html&quot; hreflang=&quot;fr&quot;&gt;ICI&lt;/a&gt;.&lt;br /&gt;
&lt;br /&gt;
PS&amp;nbsp;: Si ce blog vous a plu (ou pas) il vous reste deux jours pour voter pour lui et gagnez (peut être) un Ipod 2Go.&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/24/Firefox-205-et-vol-de-mot-de-passe-Jouons-un-peu-avec-Firefox-205#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/24/Firefox-205-et-vol-de-mot-de-passe-Jouons-un-peu-avec-Firefox-205#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4342</wfw:commentRss>
      </item>
    
  <item>
    <title>Nettoyage de son PC sous Windows</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/24/Nettoyage-de-son-PC-sous-Windows</link>
    <guid isPermaLink="false">urn:md5:8a667b5af0e1bb7e35f86e24ec48a8ec</guid>
    <pubDate>Tue, 24 Jul 2007 09:27:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
            
    <description>&lt;p&gt;Afin de compléter (un peu) la liste des outils que j'utilise régulièrement, je vous présente aujourd'hui ClearProg&lt;/p&gt;    &lt;p&gt;ClearProg est un outil écrit en Delphi, qui permet de faire le grand nettoyage sur son PC. Cet outil va supprimer tous les fichiers temporaires, nettoyer les traces laissées par votre surf sur Internet, vider le menu &quot;Documents&quot; ou &quot;Recents&quot; du menu Démarrer ... Extrêment facile d'utilisation, il est particulièrement efficace, je ne l'utilise pas pour gagner quelques Mo sur mon ordinateur, mais plutôt pour effacer un maximum de traces de l'utilisation de mon PC.&lt;br /&gt;
&lt;br /&gt;
Après le &lt;a href=&quot;http://www.clubic.com/telecharger-fiche14979-clearprog.html&quot; hreflang=&quot;fr&quot;&gt;téléchargement,&lt;/a&gt; et l'installation, il faut le configurer pour être certain qu'il fasse ce dont j'ai besoin. Lors du premier lancement de l'outil, la fenêtre de configuration apparaît, voyons un peu plus en détails les quelques point de configuration.&lt;br /&gt;
&lt;br /&gt;
Par défaut clearprog apparaît sur la configuration pour Internet Explorer ou rien n'est coché, utilisateur de Firefox, je vais devoir donner à ClearProg mon profil, pour ce faire, cliquez sur Options, puis sur Netscape/Mozilla puis Choisir les profils. Une fenêtre va s'ouvrir (Deuxième image ci-dessous), affichant tous les profils netscape présents sur votre machine. Sélectionnez le votre en cochant la case et validez.&lt;br /&gt;
&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/clearprog_1.JPG&quot; alt=&quot;clearprog_1.JPG&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/clearprog_2.JPG&quot; alt=&quot;clearprog_2.JPG&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Sélectionnez ensuite votre méthode de suppression, comme vue précédement avec Eraser, je vous conseille la méthode de &quot;Suppression physique&quot;.&lt;br /&gt;
Voilà, cochez ensuite sur &quot;Tout supprimer&quot;, puis cliquez sur le bouton &quot;Supprimer&quot;. Le tour est joué, votre PC sera propre comme un sous neuf &lt;img src=&quot;/blogthemes/themes_rhonealpesjob//default/smilies/smile.png&quot; alt=&quot;:-)&quot; class=&quot;smiley&quot; /&gt;&lt;br /&gt;
J'utilise cet outil tous les soirs avant de partir du bureau et tous les soirs sur mes ordinateurs personnels avant d'aller me coucher. Regardez les options, vous n'êtes pas obligés de tout supprimer, dans la frame en haut à gauche, vous pouvez sélectionner les éléments à supprimer, au lieu de cliquer sur &quot;Tout supprimer&quot;&lt;br /&gt;
&lt;br /&gt;
Demain je vous présenterai un outil de sténographie, très simple et amusant.&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;PS&amp;nbsp;: Le concours de l'été n'est pas encore fini, si ce blog vous a plu (ou pas) votez pour lui, et participez au tirage au sort pour gagner un Ipod 2Go ... bonne chance&amp;nbsp;!&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/24/Nettoyage-de-son-PC-sous-Windows#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/24/Nettoyage-de-son-PC-sous-Windows#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4329</wfw:commentRss>
      </item>
    
  <item>
    <title>Google, ses cookies et notre vie privée ...</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/19/Google-ses-cookies-et-notre-vie-privee</link>
    <guid isPermaLink="false">urn:md5:ed13be1aacfc753b7b221ffc65532ff9</guid>
    <pubDate>Thu, 19 Jul 2007 11:17:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
            
    <description>&lt;p&gt;Cette semaine, Google annonçait officiellement, que le cookie délivré lors de nos visites sur leur moteur de recherche verrait sa durée de vie réduite à deux ans !&lt;br /&gt;&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/google.gif&quot; alt=&quot;logo_google&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Que contient se cookie&amp;nbsp;? Comment se protéger de cette journalisation de nos recherches ?&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;C'est ce que je vais tenter de décrire dans ce billet.&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Suite à cette annonce, je me suis penché sur ce fameux cookie Google afin de savoir, en quoi ma vie privée pouvait être atteinte, c'est assez effarant.&lt;br /&gt;
&lt;br /&gt;
J'ai d'abord cherché tous les cookies appartenant à google.com présents sur ma machine, il sont au nombre de 9.&lt;br /&gt;
&lt;br /&gt;&lt;br /&gt;
&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/google_cookies.JPG&quot; alt=&quot;cookies google&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;En affichant leur contenu, la première chose qui saute aux yeux c'est la date d'expiration. &lt;ins&gt;Certains de ces cookies sont valables jusqu'en 10238&lt;/ins&gt;&amp;nbsp;! Je serais mort depuis bien longtemps, et en plus entre temps j'aurais certainement changé de machine !&lt;br /&gt;
La deuxième chose c'est que ces cookies ont un &lt;ins&gt;ID unique&lt;/ins&gt; permettant au célèbre moteur de recherche de comparer cet ID avec les recherches faites précédemment, et vous proposer ainsi les publicités les plus pertinentes possibles, ce qui m'emmène au troisième point&amp;nbsp;: &lt;ins&gt;Toutes nos recherches sur Google sont enregistrées et liées à cet ID&lt;/ins&gt;. Chaque ID étant unique pour chaque PC, il n'est ainsi pas difficile pour Google, avec une telle durée de vie sur ses cookies de connaître vos habitudes en terme de recherches et d'en déduire vos centres d'intérêts.&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Ensuite, j'ai fait une recherche dans tous mes cookies afin de voir dans lesquels le mot google est présent, je retrouve l'ensemble des sites que j'ai visité suite à une recherche. Et le cookie &lt;strong&gt;contient non seulement mon ID, mais aussi les termes exacts de la recherche qui m'ont permis d'arriver sur le site&lt;/strong&gt;.&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;N'étant pas bien fan de ce genre de pratique, j'ai cherché à m'en protéger&lt;/strong&gt;.&lt;br /&gt;
Ma première réaction fût de prendre l'habitude de supprimer tous mes cookies en fin de &quot;surf&quot;, on y pense pas forcément, et après quelques semaines on fini par oublier une fois sur 2.&lt;br /&gt;
J'ai donc cherché un moyen de bloquer ce cookie Google, et j'ai trouvé l'outil G-Zapper, qui permet via une interface graphique très intuitive non seulement de supprimer les cookies Google, mais aussi de les bloquer, protégeant ainsi ma vie privée de ce géant Américain.&lt;br /&gt;&lt;/p&gt;



&lt;p&gt;Vous pouvez télécharger G-Zapper en cliquant sur le lien ci-dessous :&lt;br /&gt;
&lt;a href=&quot;http://www.dummysoftware.com/gzapper.html&quot; hreflang=&quot;fr&quot;&gt;G-Zapper.&lt;/a&gt;&lt;br /&gt;&lt;/p&gt;



&lt;p&gt;G-Zapper est utilisable gratuitement pendant 30 jours, et ensuite la licence coûte environ 25 euros.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;



&lt;p&gt;Bon surf en toute quiétude pour votre vie privée &lt;img src=&quot;/blogthemes/themes_rhonealpesjob//default/smilies/wink.png&quot; alt=&quot;;-)&quot; class=&quot;smiley&quot; /&gt; &lt;strong&gt;Et n'oubliez pas de voter pour mon blog et remportez (ou pas) un Ipod 2 Go &lt;img src=&quot;/blogthemes/themes_rhonealpesjob//default/smilies/wink.png&quot; alt=&quot;;-)&quot; class=&quot;smiley&quot; /&gt;&lt;/strong&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/19/Google-ses-cookies-et-notre-vie-privee#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/19/Google-ses-cookies-et-notre-vie-privee#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4211</wfw:commentRss>
      </item>
    
  <item>
    <title>Architecture et logiciels pour avoir un minimum de sécurité à la maison</title>
    <link>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/13/Architecture-et-logiciels-pour-avoir-un-minimum-de-securite-a-la-maison</link>
    <guid isPermaLink="false">urn:md5:7cbe78256fa9ce677ec9db30c922cc91</guid>
    <pubDate>Fri, 13 Jul 2007 10:34:00 +0200</pubDate>
    <dc:creator>Bertrand Arquilliere</dc:creator>
        <category>Sécurité des SI</category>
            
    <description>&lt;p&gt;Dans ce billet je vais vous présenter l'architecture et les logiciels que j'utilise à titre privée, chez moi, pour garantir un tant soit peu la sécurité de mes machines.&lt;br /&gt;&lt;/p&gt;    &lt;p&gt;Suite à mon précédent billet, je me suis rendu compte que pour beaucoup de particuliers, la sécurité de ses ordinateurs domestiques est un vrai casse-tête, beaucoup se contentent d'une machine pas forcément à jour, et d'un logiciel anti-virus qui n'est pas forcément à jour non plus.&lt;br /&gt;
Je vais tenter de vous présenter ici comment j'ai sécurisé mon réseau à la maison afin de me mettre à l'abri des virus, troyens et autres malware. Nous verrons dans un premier temps l'architecture que j'ai déployé, à moindre frais, et enfin les logiciels que j'utilise.&lt;br /&gt;
&lt;br /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;ins&gt;ARCHITECTURE :&lt;/ins&gt;&lt;/strong&gt; &lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Un schéma vaut mieux qu'un long discours, voici donc un schéma succinct de l'architecture de mon réseau privée.&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;img src=&quot;http://arquilliere.blog.rhonealpesjob.com/public/pvt_net.JPG&quot; alt=&quot;pvt_net&quot; style=&quot;display:block; margin:0 auto;&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Quelques détails :&lt;br /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Mon modem ADSL est une boîte fournie par mon fournisseur d'accès avec mon abonnement ADSL, j'ai désactivé dessus la fonction WIFI et la fonction DHCP. De même, alors que mon adresse IP publique est fournie par mon FAI, je lui ai attribué une adresse interne (non routable) en 192.168.0.x et activé dessus la fonction de masquerading (certains appellent ça NAT&amp;nbsp;: Network Adress Translation).&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Mon Firewall est une vieille machine (P2 500 Mhz avec 512 Mo de RAM), sur lequel j'ai installé un GNU-Linux (Redhat), configuré en firewall avec iptables, ce firewall est la passerelle obligatoire pour mon réseau privée et pour ma DMZ, il dispose de trois cartes réseaux appartenant chacune à des réseaux différents&amp;nbsp;: 192.168.0.0/24, 192.168.1.0/24 et 192.168.2.0/24. La fonction de routage est activée sur cette machine GNU-Linux. La &quot;patte&quot; sur le réseau 192.168.0.0/24 est directement reliée à mon modem ADSL, la &quot;patte&quot; sur le réseau 192.168.1.0/24 est relié à un hub qui dessert mon réseau privée, et enfin la &quot;patte&quot; 192.168.2.0/24 est reliée directement sur mon PC qui tient lieu de serveur Web et de Filer.&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;


&lt;p&gt;Or coût des PC dans le réseau privée et de mon serveur, il y a là pour environ 150 euros TOUT COMPRIS (+ abonnement ADSL).&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;ins&gt;SERVICES ET APPLICATIONS :&lt;/ins&gt;&lt;/strong&gt;&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;br /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Modem :&lt;/strong&gt; Sur le modem, tout le trafic entrant est redirigé sur le firwall,grâce à l'interface d'administration du dit modem. Rien de particulier à signaler.&lt;br /&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Firewall :&lt;/strong&gt; En plus de sa fonction de firewall, cette machine me sert de proxy HTTP (SQUID) et anti SPAM (Spam Assassin). Cette machine est chargée de récupérer mes mails sur Internet + antivirus grâce au Milter Clamav, et c'est donc sur elle que je vais les chercher (mes emails) depuis mon réseau privée. Ceci est réalisable grâce à l'installation de Sendmail (oui je suis un dinosaure et je ne suis pas passé à Postfix). Coût des licences des logiciels&amp;nbsp;: 0 €&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Serveur Web :&lt;/strong&gt;  C'est une machine Windows 2000, sur laquelle tourne un serveur Apache afin de servir les pages de mon site personnel, elle est accessible depuis Internet par, une redirection d'adresse sur le modem, et du routage sur le firewall, ainsi que d'un abonnement (gratuit) à dyndns. Coût des licences&amp;nbsp;: Une licence Windows 2000 (Aucune idée du prix aujourd'hui). Cette machine est protégée par Un antivirus&amp;nbsp;: Norton Antivirus 2002 (30 €/an). Deux anti-malwares&amp;nbsp;: Spyware Blaster (0€) et ad-aware 2007 (0€), un outil de surveillance de la base de registre (Emet une alerte chaque fois qu'un soft essaye d'écrire dans la base de registre, c'est à moi d'accepter ou de refuser)&amp;nbsp;: TcMonitor (0€)&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Réseau privée :&lt;/strong&gt; L'ensemble de mes machines présentes sur le réseau privée est protégé par Ad-aware, spyware blaster et l'antivirus Kaspersky (60 € pour deux machines). Je complète la sécurité de mon surf en utilisant Firefox avec quelques addons dont l'excellent &quot;NoScript&quot;&quot;. Afin de supprimer définitivement les fichiers de mes machines j'utilise &quot;eraser&quot; et j'envoie mes mails depuis Thunderbird, tous mes mails sont signés avec GPG.&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;br /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;ins&gt;COUT TOTAL DES MESURES DE PROTECTION :&lt;/ins&gt;&lt;/strong&gt;&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;br /&gt;
Or coût des licences Windows 2000 et XP, les outils de protection et/ou de services sont pour la majorité des logiciels libre et gratuit (Logiciel libre ne veut pas dire logiciel gratuit !).&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;J'ai donc une licence Norton qui me coûte 30 € /an, et une licence Kapersky pour deux PCs qui coûte 60 € à l'achat (je ne suis pas encore au renouvellement de licence donc je ne connais pas le prix annuel).&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;Total&amp;nbsp;: Un PC Firewall à moins de 150 € et 90 € de licences pour les antivirus soit 240 €. Ce qui ne fait pas bien cher par rapport à la relative tranquilité que j'ai face au virus et autres tentatives d'attaques sur mon serveur Web. Le masquerading sur le serveur Web décourage beaucoup de pseudo hackers, et je surfe en toute tranquilité grâce à Firefox plus quelques addons de sécurité.&lt;br /&gt;
&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;Liens vers le téléchargement des outils cités :&lt;/strong&gt;&lt;br /&gt;&lt;/p&gt;


&lt;p&gt;&lt;a href=&quot;http://www.commentcamarche.net/telecharger/telecharger-226-spyware-blaster&quot; hreflang=&quot;fr&quot;&gt;spyware blaster&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.01net.com/telecharger/windows/Internet/internet_utlitaire/fiches/11643.html&quot; hreflang=&quot;fr&quot;&gt;Ad-aware&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.kaspersky.com/&quot; hreflang=&quot;fr&quot;&gt;kaspersky&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.symantec.com/fr/fr/index.jsp&quot; hreflang=&quot;fr&quot;&gt;Norton AV&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.anti-trojan-software-reviews.com/review-the-cleaner.htm&quot; hreflang=&quot;fr&quot;&gt;TcMonitor&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.mozilla-europe.org/fr/products/firefox/&quot; hreflang=&quot;fr&quot;&gt;Firefox&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;https://addons.mozilla.org/fr/firefox/addon/722&quot; hreflang=&quot;fr&quot;&gt;NoScript&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://httpd.apache.org/download.cgi&quot; hreflang=&quot;fr&quot;&gt;Apache&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.sendmail.org/releases/&quot; hreflang=&quot;fr&quot;&gt;Sendmail&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.clamav.net/download/&quot; hreflang=&quot;fr&quot;&gt;Clamav&lt;/a&gt;&lt;br /&gt;
&lt;a href=&quot;http://www.bugbrother.com/eraser/download.shtml&quot; hreflang=&quot;fr&quot;&gt;eraser&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;Voilà si j'ai oublié quelque chose, si vous souhaitez plus d'explications, ou un coup de main pour vous aider à sécuriser un peu votre chez-vous, n'hésitez pas à me contacter.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;PS&amp;nbsp;: Le concours de l'été bat son plein merci de voter pour ce blog et gagnez peut être un Ipod 2Go&lt;/strong&gt; &lt;img src=&quot;/blogthemes/themes_rhonealpesjob//default/smilies/wink.png&quot; alt=&quot;;-)&quot; class=&quot;smiley&quot; /&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/13/Architecture-et-logiciels-pour-avoir-un-minimum-de-securite-a-la-maison#comment-form</comments>
      <wfw:comment>http://arquilliere.blog.rhonealpesjob.com/index.php/post/2007/07/13/Architecture-et-logiciels-pour-avoir-un-minimum-de-securite-a-la-maison#comment-form</wfw:comment>
      <wfw:commentRss>http://arquilliere.blog.rhonealpesjob.com/index.php/feed/rss2/comments/4057</wfw:commentRss>
      </item>
    
</channel>
</rss>