lundi 16 octobre 2006

Inattendu ...

Dimanche 15 octobre 2006 ...

Journal de France 2, 20h20'38" heure locale ...

Sujet sur le 300,000,000-ème américain ...

Le journaliste avait besoin d'un clipart "informatique" pour figurer le bureau du recensement américain ...

Et là, c'est le drame.

dimanche 15 octobre 2006

A propos d'inforensique* mémoire ...

L'inforensique est une activité rarement pratiquée par les consultants, car rarement demandée par les clients. Il faut dire que dans la plupart des cas, les pirates entrent par brute-force SSH ... Les travaux du Honeynet Project sont particulièrement édifiants sur le niveau moyen des pirates.

Dans ce contexte, l'inforensique mémoire, destiné à contrer les intrusions "tout en mémoire", tient de la science-fiction. A ma connaissance, il n'y a eu que 2 expérimentations publiques sur de l'inforensique mémoire :

  • Le challenge DRFWS 2005
  • Le challenge Securitech 2005, niveau 16 (qui n'est malheureusement plus disponible en ligne)
Pourtant les intrusions "tout en mémoire" sont accessibles au plus grand nombre à travers le Meterpreter de l'outil Metasploit. Alors, que faire ?

La solution du challenge Securitech n'est pas en ligne. A contrario, le challenge DRFWS 2005 a produit 2 outils intéressants : MemParser et KntList. Jusqu'à récemment, ces outils n'étaient pas disponibles publiquement, mais les présentations qui en ont été faits sont très alléchantes [MemParser-PDF, KntList-PDF]. Je vous laisse méditer sur cette reconstruction graphique des structures ETHREAD et EPROCESS.



Vous comprendrez donc mon excitation lorsqu'on m'a dit que MemParser était passé sur SourceForge cet été, dans l'anonymat le plus total !

* Inforensique = traduction officielle de forensics

jeudi 5 octobre 2006

Les abus dans la sécurité informatique

Quelques idées qui me sont venues en vrac, en lisant quotidiennement les dizaines de mailing lists et de blogs consacrés à la "sécurité informatique" (vaste sujet s'il en est, du virus VBScript au distributeur de billets backdooré).

J'en viens quand même à la conclusion qu'il y a de nombreux abus dans ce milieu, en voici quelques uns :

  • La sécurité WiFi
Tout le monde se plaint des nombreuses attaques sur le WEP. Mais finalement cette technologie n'est pas si mauvaise quand on la compare à d'autres : SDMI, IPv6, la VoIP ou encore Vista. En effet ces dernières ont toutes été attaquées avant même d'être distribuées dans le commerce, contrairement au WiFi !
  • Les end-users [1]
Plutôt que de rabâcher que les clés WEP peuvent être cassées, voici une solution beaucoup plus astucieuse pour inciter les utilisateurs à ne plus utiliser le WiFi : il suffit de leur dire que ça consomme de la batterie ou que ça ralentit leur système d'une manière ou d'une autre !
  • Les services juridiques
Dans les traces de la société FREE en France, Apple lance des poursuites contre toute personne qui utilise les lettres POD dans son nom ...

Google n'est pas en reste puisqu'il poursuit toutes les publications qui utilisent le verbe "to google", malgré son apparition dans le Oxford English Dictionnary ...
  • Les "chercheurs" en sécurité
... surtout lorsqu'ils pratiquent le racket, comme la société Matousec qui a identifié des failles dans une série de firewalls personnels. La liste des bogues pour chaque produit est vendue entre $500 et $1,500 ... avec une option d'achat préférentielle pour l'éditeur !

De même H. D. Moore avec "The Hacker Foundation" nous prépare sans doute quelquechose aux petits oignons !
  • Les businessmen
La société Tankafritt (ça ne s'invente pas !) propose une assurance contre les poursuites judiciaires en cas de téléchargement illégal. A priori au civil ça pourrait marcher, mais au pénal j'en doute ...
  • Les consultants
Pour finir je ne résiste pas à cette brève lue dans la dernière newsletter HSC :

16 novembre 2006 : Conférence CLUSIF - Paris
Sécurité physique : crochetage de serrures - Jérôme Poggi
http://www.clusif.asso.fr/

N'hésitez pas à me signaler si vous avez d'autres histoires à raconter !

[1] En particulier les propriétaires de Mac, habituellement assez bornés :)