samedi 12 juillet 2008

Il revient ... et il n'est pas content !

Et oui je suis de retour après pas mal d'activités diverses. Mais j'ai aussi eu le temps de m'énerver sur l'actualité récente.

  • La "faille" DNS
Je ne m'avancerai pas sur le fait de savoir si Dan Kaminsky a trouvé une faille sérieuse dans le protocole DNS ou l'une de ses utilisations (contrairement à d'autres [1][2]). Mais en lisant les blogs, il est amusant de constater que tout le monde prétend avoir trouvé cette faille (D.J.Bernstein, Amit Klein, et même un stagiaire du SANS) ... alors qu'on ne sait même pas encore de quoi il s'agit !

Been there, done that.
  • La "qualité" de l'Open Source
Ou comment laisser un bug 33 ans dans un logiciel que tout le monde a utilisé au moins une fois (ne serait-ce qu'à l'école), à savoir YACC.
  • Le dernier MISC
Un bon opus, même si la virologie reste un sujet de laboratoire, assez loin des préoccupations actuelles des RSSI. Du coup la diversité des auteurs s'en ressent. Notez bien qu'on pourrait dire la même chose du dernier SSTIC. Mais je ne l'ai pas dit :)

Il faudra quand même que je me fasse confirmer (ou infirmer) que la traduction de l'anglais malicious est "malveillant", et non pas "malicieux". En tout cas d'après Google Translate.

Ceci dit, je n'ai jamais compris non plus la différence entre une "problématique" et un "problème", entre "un écart qui nécessite des mesures correctives rapides" et "un projet complètement planté", et toutes ces subtilités de la Novlangue.

Je réserve mon avis sur Hakin9 pour plus tard (je ne l'ai pas encore ouvert).
  • Les Call Centers
En complément à la technique du Grey Listing, la technique de l'Early Abort : si au bout de 3 secondes votre interlocuteur n'a pas dit "allo" et que vous n'entendez qu'un bruit de fond continu, RACCROCHEZ C'EST UN PIEGE ! En effet la numérotation dans les Call Centers est automatique ; lorsque la ligne décroche l'appel est transféré vers un télévendeur - ce qui induit un lag (perceptible) de 3-4 secondes.
  • La sécurité des présidents
Et oui c'est le sommet de l'Union pour la Méditérannée ce week-end. 18,000 policiers sont mobilisés. Et j'ai pris 2 PV de stationnement en 1h30. A ce prix là les terroristes vont avoir du mal à garer une voiture piégée s'ils n'ont pas pris le stationnement résidentiel !

Vive le mois d'août et sa gratuité ...

vendredi 4 juillet 2008

Appel à témoins

Désolé pour le manque d'activité sur ce blog, j'essaie de préparer des articles plus techniques que d'habitude mais c'est beaucoup plus long (mes stagiaires en savent quelquechose :).

L'objet initial de ce billet est le suivant : "j'ai un ami qui cherche des traces PCAP de communications WiFi enregistrées entre septembre 2006 et mai 2008, particulièrement lors de conférences de sécurité type SSTIC".

Si vous avez ça sous la main, vous pouvez me contacter par un commentaire.

Le plus strict anonymat sera respecté :)

lundi 9 juin 2008

YACRS'08

Et oui, Yet Another Compte-Rendu du SSTIC 2008 ...

Je ne vais pas vous embêter avec le contenu des confs, vu le nombre de billets traitant déjà du sujet (certains inaugurant le live blogging). On notera que l'effet bisounours joue à fond, difficile de trouver un billet descendant complètement une conf', comme ce fût le cas les années passées.

Parlons plutôt de l'esprit général de SSTIC, car comme dirait l'autre, "c'était mieux avant".

Une chose frappante, qui s'est transformée en blague récurrente, c'est l'absence de publication d'outils cette année. La peur du gendarme est-elle passée par là ? Il est vrai qu'ils étaient nombreux dans la salle, et a priori très compétents ...

A SSTIC, on trouvait habituellement deux types de conférences :

  • Les conférences de culture générale, sur des sujets obscurs et/ou non techniques. Cette année on pourra citer la sécurité des détecteurs de feux de forêt, ou les attaques informationnelles.
  • Les conférences techniques, sur des sujets pointus, que l'orateur est souvent le seul à avoir travaillé aussi profondément, et qui débouchent sur des découvertes ou des outils puissants. Dans le passé, il y a eu la conférence de Nicolas Pouvesle sur les RPC Windows, ou la conférence d'Aurélien Bordes sur l'authentification Windows.
Cette année, une troisième race de conférence s'est taillée la part du lion : la conférence technique, sur un sujet déjà largement connu, et dont les seules avancées (en général un outil puissant) ne sont pas destinées à être publiées. Et personnellement, je ne vois pas trop l'intérêt de jouer au meilleur debugger ou à la meilleure libdisasm ...

Je passe sur l'intervention de la DCSSI à propos de la SSI en France. Chaque planche était un troll, pour ainsi dire ...

Sinon en vrac :
  • Les treillis n'étaient pas très visibles cette année.
  • D'ailleurs on sent que le public a changé, car poser des questions semble être devenu un motif d'opprobre. Même Hervé s'est tenu à carreau devant Marcus.
  • La jeune génération arrive. Ca se voit dans les greet'z et dans les Chocapic'z.
  • L'Asus EEE 700 a bien marché en France. Vraiment.
  • mDNS, c'est pire que NetBIOS. Vraiment.
  • Mention spéciale à Nikoteen, le seul à avoir publié ses travaux sous licence 4.
En conclusion, je ne regrette jamais d'être allé au SSTIC car il y a des moments épiques (souvent nocturnes). Mais je ne reviens pas voir mon patron ce lundi matin avec beaucoup de choses à lui montrer ... Espérons qu'il me rembourse quand même le voyage !

PS. Ces propos sont librement diffusables sous licence LDP :)