<?xml version="1.0" encoding="utf-8"?>
        <?xml-stylesheet type="text/css" href="http://blog.madpowah.org/"?>
<rss version="2.0"
 xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
 xmlns:dc="http://purl.org/dc/elements/1.1/"
 xmlns:admin="http://webns.net/mvcb/"
 xmlns:atom="http://www.w3.org/2005/Atom"
>
<channel>
<title>cloud's Blog</title>
<atom:link href="http://blog.madpowah.org/rss.xml" rel="self" type="application/rss+xml" />
<link>http://blog.madpowah.org</link>
<description>Security / FreeBSD / *NIX blog</description>
<dc:language>en-us</dc:language>
<dc:creator>cloud</dc:creator>
<dc:date>2010-03-08T00:30:06+01:00</dc:date>
<admin:generatorAgent rdf:resource="http://nanoblogger.sourceforge.net" />

<item>
<link>http://blog.madpowah.org/archives/2010/03/index.html#e2010-03-07T23_51_25.txt</link>
<guid isPermaLink="true">http://blog.madpowah.org/archives/2010/03/index.html#e2010-03-07T23_51_25.txt</guid>
<title>[Tool] Detectez les attaques Man in the Middle ! </title>
<dc:date>2010-03-07T23:51:25+01:00</dc:date>
<dc:creator>cloud</dc:creator>
<dc:subject> FreeBSD, Security, Coding</dc:subject>
<description><![CDATA[Quand on a l'habitude de se connecter &agrave; des r&eacute;seaux publics, qu'on est un admin consciencieux ou qu'on est tout simplement 
un peu parano, il faut s'assurer que nous ne sommes pas victimes d'une attaque Man in the Middle. Je ne vais pas ici vous faire 
un cours d'arp spoofing car Google vous renseignera parfaitement sur ce sujet. J'ai par contre voulu d&eacute;velopper un script 
Bash au doux nom d'ARP Poisoning Guardian surveillant mes tables ARP et m'indiquant si je suis victime d'une attaque et quand celle ci 
s'arr&egrave;te. J'aurais 
&eacute;galement pu faire un syst&egrave;me qui ajoute automatiquement la passerelle en statique mais c'est quand meme plus 
sympa de savoir si on est victime d'une attaque pour pouvoir remonter jusqu'au petit malin. Quand une attaque est d&eacute;tect&eacute;e, 
le script vous donne l'adresse MAC du pirate et vous propose tout de meme d'ajouter la bonne entr&eacute;e statique pour vous prot&eacute;ger.
<br /><br />
L'utilisation est tr&egrave;s simple :
<pre>
./arprotec.sh -ip &lt;ip_de_la_passerelle&gt;
</pre>

Voici maintenant le script que j'ai cod&eacute; sous FreeBSD. Celui ci devrait &eacute;galement fonctionner sous Linux en modifiant le 
chemin de Bash :
<pre>
#!/usr/local/bin/bash

echo "&gt;&gt; ARP Poisoning Guardian by cloud"
echo "&gt;&gt; website : http://blog.madpowah.org"
echo "-----"
help() {
	echo "Usage: ./arprotec.sh -ip &lt;ip_gateway&gt;"
	exit
}

if [ $# -lt 2 ]
then
	help
	exit
fi
	
if [ "-ip" = $1 ]
then
	ip_gw=$2
else
	help
	exit
fi

arp -a &gt; arpfile

while read line_arp
do
	ip=`echo $line_arp | cut -d ' ' -f2 | cut -d '(' -f2 | cut -d ')' -f1`
	
	if [ $ip = $ip_gw ]
	then
		mac_gw=`echo $line_arp | cut -d ' ' -f4`
	fi
done &lt; arpfile

echo "&gt;&gt; IP :" $ip_gw "MAC :" $mac_gw
echo "&gt;&gt; Now starting..."
echo "&gt;&gt;"

attack=0
while [ 42 -eq 42 ]
do
	arp -a &gt; arpfile
	while read line_arp
	do
		ip=`echo $line_arp | cut -d ' ' -f2 | cut -d '(' -f2 | cut -d ')' -f1`
	
		if [ $ip = $ip_gw ]
		then
			mac_gw_new=`echo $line_arp | cut -d ' ' -f4`
			if [ $mac_gw_new != $mac_gw ]
			then
				if [ $attack -ne 1 ]
				then
					heure=`date | cut -d ' ' -f5`
					echo "&gt;&gt;" $heure "/!\ ARP Poisoning detected !!!"
					echo "&gt;&gt;" $heure "MAC Attacker: " $mac_gw_new
					echo "&gt;&gt;" $heure "You should add a static arp entry typing: arp -s" $ip_gw $mac_gw
					echo "&gt;&gt;"
					attack=1
				fi
			else
				if [ $attack -ne 0 ]
				then
					heure=`date | cut -d ' ' -f5`
					echo "&gt;&gt;" $heure "Attack seems stopped ..."
					echo "&gt;&gt;"
					attack=0
				fi
			fi
		fi
	done &lt; arpfile
	rm arpfile
	sleep 5
done
</pre>
On obtient alors quelque chose comme cela :
<pre>
[cloud@r00t ~]$ ./arprotec.sh -ip 192.168.0.254
&gt;&gt; ARP Poisoning Guardian by cloud
&gt;&gt; website : http://blog.madpowah.org
-----
&gt;&gt; IP : 192.168.0.254 MAC : 00:07:ca:3c:8e:d8
&gt;&gt; Now starting...
&gt;&gt;
&gt;&gt; 23:23:15 /!\ ARP Poisoning detected !!!
&gt;&gt; 23:23:15 MAC Attacker:  00:1c:f0:9e:3f:4a
&gt;&gt; 23:23:15 You should add a static arp entry typing: arp -s 192.168.0.254 00:07:ca:3c:8e:d8
&gt;&gt;
&gt;&gt; 23:25:09 Attack seems stopped ...
</pre>]]></description>

</item>
<item>
<link>http://blog.madpowah.org/archives/2010/02/index.html#e2010-02-28T21_54_18.txt</link>
<guid isPermaLink="true">http://blog.madpowah.org/archives/2010/02/index.html#e2010-02-28T21_54_18.txt</guid>
<title>[Secu] Mise en place de Tripwire avec AIDE sous FreeBSD </title>
<dc:date>2010-02-28T21:54:18+01:00</dc:date>
<dc:creator>cloud</dc:creator>
<dc:subject> FreeBSD, Security, Coding</dc:subject>
<description><![CDATA[Un jour ou l'autre, vous vous ferez pirater. C'est comme ça, les 0days sont publi&eacute;s et la diffusion des patchs et leur application 
n'&eacute;tant pas imm&eacute;diates, on reste forc&eacute;ment vuln&eacute;rable pendant une p&eacute;riode. De la meme mani&egrave;re, les technos 
&eacute;voluent et des 
probl&egrave;mes peuvent survenir &agrave; tout moment. C'est une fatalit&eacute;. L'objectif est donc de r&eacute;agir au plus vite, de d&eacute;tecter ces 
intrusions, 
et de les &eacute;radiquer aussitot.
<br /><br />
Un des outils permettant de controler l'int&eacute;grit&eacute; de ses serveurs est le Tripwire. Cet outil va cr&eacute;er une base de donn&eacute;es de 
fichiers &agrave; surveiller en enregistrant les informations du fichier comme l'uid, gid, nom, heure de cr&eacute;ation, modification, 
le hash du fichier, sa taille... bref toutes les informations permettant d'identifier un fichier. Ensuite il v&eacute;rifiera r&eacute;guli&egrave;rement 
l'&eacute;tat de ce fichier et s'il constate des diff&eacute;rences, nous enverrons une alerte par mail.
<br /><br />
Nous travaillerons ici avec AIDE sur un syst&egrave;me FreeBSD. Les r&eacute;pertoires peuvent changer si vous utilisez Linux.
<pre>
[cloud@r00t ~]$ psearch aide
security/aide             A replacement and extension for Tripwire
</pre>
En r&egrave;gle g&eacute;n&eacute;ral, Tripwire est configur&eacute; par d&eacute;faut pour controler tous les fichiers syst&egrave;mes et de configuration de 
base 
du syst&egrave;me. Personnellement je d&eacute;l&egrave;gue cette tache &agrave; mon analyseur de rootkit rkhunter ou chkrootkit.Ici nous allons configurer 
AIDE afin qu'il analyse notre r&eacute;pertoire web en ajoutant une exception sur un r&eacute;pertoire d'upload qui varie donc fr&eacute;quemment.
Le fichier de configuration va donc ressembler &agrave; ca :
<pre>
[cloud@r00t ~]$ cat /usr/local/etc/aide.conf
/usr/local/www/apache22		R
!/usr/local/www/apache22/upload		R
</pre>
R est un template de droits existants. Les diff&eacute;rents templates sont :
<pre>
# Templates: 
# (default) R :  [R]ead-only (+p+i+n+u+g+s+m+md5+tiger+rmd160+sha1-a)
#       L :  [L]og file (+p+i+n+u+g-s-a-m-md5-tiger-rmd160-sha1)
#       N :  ignore [N]othing (+p+i+n+u+s+g+s+a+m+c+md5+tiger+rmd160+sha1)
#       E :  ignore [E]verything (-p-i-n-u-s-g-s-a-m-c-md5-tiger-rmd160-sha1)

#       p :  permission and file mode bits      a: access timestamp
#       i :  inode number                       m: modification timestamp
#       n :  number of links (ref count)        c: inode creation timestamp
#       u :  user id of owner                 md5: MD5 signature
#       g :  group id of owner              tiger: tiger signature
#       s :  size of file                  rmd160: RMD160 signature
#                                            sha1: SHA1 signature
</pre>

Rien de bien compliqu&eacute;. On indique les r&eacute;pertoires dont l'on souhaite surveiller l'int&eacute;grit&eacute; et les droit associ&eacute;s avec + ou 
-.
<br /><br />
Une fois cela termin&eacute;, nous allons cr&eacute;er la base de donn&eacute;e avec la commande suivante :
<pre>
[cloud@r00t ~]$ sudo aide -i

AIDE, version 0.13.1

### AIDE database at /var/db/aide/databases/aide.db.new initialized.
</pre>
Nous avons donc un fichier aide.db.new que nous allons copier et qui servira de r&eacute;f&eacute;rence.
<pre>
[cloud@r00t ~]$ sudo cp /var/db/aide/databases/aide.db.new /var/db/aide/databases/aide.db
</pre>
Le base de donn&eacute;e ressemble &agrave; ceci :
<pre>
[cloud@r00t ~]$ sudo cat /var/db/aide/databases/aide.db
@@begin_db
# This file was generated by Aide, version 0.13.1
# Time of generation was 2010-02-28 21:05:20
@@db_spec name lname attr perm uid gid inode lcount size mtime ctime md5 
/usr/local/www/apache22 0 3005 40755 0 0 378392 6 512 MTI2MjYyNzc5Mg== MTI2MjYyNzc5Mg== 0
/usr/local/www/apache22/data 0 3005 40755 0 0 378393 2 512 MTI2MjYyNzc5Mg== MTI2MjYyNzc5Mg== 0
/usr/local/www/apache22/error 0 3005 40755 0 0 378396 3 1024 MTI2MjYyNzc5Mg== MTI2MjYyNzc5Mg== 0
/usr/local/www/apache22/icons 0 3005 40755 0 0 378420 3 3584 MTI2MjYyNzc5Mg== MTI2MjYyNzc5Mg== 0
</pre>
Maintenant que notre base est cr&eacute;&eacute;e, l'objectif va etre de controler r&eacute;guli&egrave;rement si des modifications ont &eacute;t&eacute; 
apport&eacute;es 
sur ces r&eacute;pertoires avec l'option -C (check)<br />
Si aucune modification n'apparait, le r&eacute;sultat sera le suivant :
<pre>
[cloud@r00t ~]$ sudo aide -C

AIDE, version 0.13.1

### All files match AIDE database. Looks okay!
</pre>
Si des modifications ont &eacute;t&eacute; faites, on observera alors la chose suivante :
<pre>
[cloud@r00t ~]$ sudo touch /usr/local/www/apache22/test
[cloud@r00t ~]$ sudo aide -C
AIDE found differences between database and filesystem!!
Start timestamp: 2010-02-28 21:15:19

Summary:
  Total number of files:        258
  Added files:                  1
  Removed files:                0
  Changed files:                1


---------------------------------------------------
Added files:
---------------------------------------------------

added: /usr/local/www/apache22/test

---------------------------------------------------
Changed files:
---------------------------------------------------

changed: /usr/local/www/apache22

--------------------------------------------------
Detailed information about changes:
---------------------------------------------------


Directory: /usr/local/www/apache22
  Mtime    : 2010-01-04 18:56:32              , 2010-02-28 21:15:16
  Ctime    : 2010-01-04 18:56:32              , 2010-02-28 21:15:16
</pre>
Le Tripwire a donc bien d&eacute;tect&eacute; l'ajout du fichier ainsi que la date de modification du r&eacute;pertoire apache22/ .
<br /><br />
Automatisons maintenant la recherche via un petit script que nous ex&eacute;cuterons toutes les 5 minutes via un cron.
Le principe du script va etre le suivant : nous allons faire un check avec AIDE et stocker le r&eacute;sultat dans un fichier. Si 
tout est OK, nous ne faisons rien. Si AIDE voit une modification, il envoi un mail &agrave; l'admin avec le rapport pour le pr&eacute;venir 
puis recr&eacute;e une base afin d'&eacute;viter que l'admin ne se fasse spamer.<br />
Voici le script Bash :
<pre>
#!/usr/local/bin/bash

mail_admin="admin@site.com"
file_res="/root/aideres.txt"

aide -C &gt; $file_res
res=`cat $file_res | grep "All files match AIDE database. Looks okay!"`

if [ $res!="" ]
then
	mail -s "Integrity Alert Tripwire" $mail_admin &lt; $file_res
	aide -i
	cp /var/db/aide/databases/aide.db.new /var/db/aide/databases/aide.db
fi

rm $file_res
</pre>
On rend notre script ex&eacute;cutable et on cr&eacute;e notre cron :
<pre>
[cloud@r00t /root]$ sudo chmod +x aide_alert.sh
[cloud@r00t /root]$ sudo crontab -e
*/5 * * * *	/root/aide_alert.sh
</pre>
Voil&agrave; nous avons maintenant un syst&egrave;me de controle d'int&eacute;grit&eacute; avec remont&eacute;es d'alertes pour notre r&eacute;pertoire web !]]></description>

</item>
<item>
<link>http://blog.madpowah.org/archives/2010/02/index.html#e2010-02-28T16_38_10.txt</link>
<guid isPermaLink="true">http://blog.madpowah.org/archives/2010/02/index.html#e2010-02-28T16_38_10.txt</guid>
<title>Publication de 2 articles dans le nouveau Hakin9 </title>
<dc:date>2010-02-28T16:38:10+01:00</dc:date>
<dc:creator>cloud</dc:creator>
<dc:subject> Fun / Divers</dc:subject>
<description><![CDATA[Un petit post pour vous informer que vous pouvez retrouver 2 articles &eacute;crits par moi meme dans <a 
href="http://hakin9.org/fr/magazine/1017-securite-web-reseaux" target="_blank">le nouveau num&eacute;ro de Hakin9.</a>
<br /><br />
Au menu, 2 sujets que vous avez pu d&eacute;j&agrave; voir ici que j'ai d&eacute;velopp&eacute;, &agrave; savoir :<br />
<ul><li><b>Les premiers virus iPhone sont l&agrave; ! :</b> 
Cet article d&eacute;veloppe la vuln&eacute;rabilit&eacute; des iPhone jailbreak&eacute;s d&eacute;j&agrave; d&eacute;velopp&eacute;e ici avec des d&eacute;tails 
sur les contres mesures et 
comment exploiter la vuln&eacute;rabilit&eacute; pour cr&eacute;er un botnet ou voler de l'argent.
</li>
<li><b>FreeBSD local r00t exploit :</b> Cet article reprend en d&eacute;tail l'explication du 0day de Kingcope et une explication de LD_PRELOAD.
</ul>
<br /><br />
En esp&eacute;rant que j'ai &eacute;t&eacute; clair dans mes explications et que cela vous int&eacute;resse :)]]></description>

</item>
<item>
<link>http://blog.madpowah.org/archives/2010/02/index.html#e2010-02-16T20_33_48.txt</link>
<guid isPermaLink="true">http://blog.madpowah.org/archives/2010/02/index.html#e2010-02-16T20_33_48.txt</guid>
<title>[Secu] Les metadata, sources de fuites d'informations</title>
<dc:date>2010-02-16T20:33:48+01:00</dc:date>
<dc:creator>cloud</dc:creator>
<dc:subject> Security</dc:subject>
<description><![CDATA[Les m&eacute;ta donn&eacute;es sont des donn&eacute;es ins&eacute;r&eacute;es lors de la cr&eacute;ation de document par nos outils 
pr&eacute;f&eacute;r&eacute;s comme MS Office, Adobe, Photoshop ... Les informations ajout&eacute;es peuvent etre le nom 
de l'auteur, le chemin de stockage, le nom de la machine, les domaines internes, les comptes utilisateurs... Bref tous pleins d'informations non 
maitris&eacute;es et qui ne sont 
pas cens&eacute;es etre connues en dehors du SI d'une soci&eacute;t&eacute; ou d'un &eacute;tablissement. Ces fuites d'informations peuvent servir &agrave; 
pr&eacute;parer une attaque cibl&eacute;e ou meme 
&agrave; bruteforcer des comptes ou encore diffuser un malware via des adresses internes ou en remplacant un fichier sur le r&eacute;seau.
<br /><br />
Un logiciel permet d'automatiser tr&egrave;s simplement cette recherche de m&eacute;ta donn&eacute;es : <a href="http://www.informatica64.com/FOCA/" 
target="_blank">FOCA, Fingerprinting and Organisation with Collected Archives</a>. Celui ci a &eacute;t&eacute; 
pr&eacute;sent&eacute; lors de la Blackhat09. Ce logiciel va se baser sur les moteurs de recherche Google et Bing afin de trouver tous les documents d'un 
certain type pour un 
domaine donn&eacute;. Celui ci va ensuite analyser les donn&eacute;es et fournir un rapport avec tous les nom utilisateurs, comptes, domaines, chemins, noms de 
serveurs 
trouv&eacute;s dans les m&eacute;ta donn&eacute;es.
<br /><br />
Bien entendu il est possible de supprimer ces donn&eacute;es directement avec les outils qui les cr&eacute;e comme MS Office ou avec Photoshop mais il faut y 
penser. Avant toute 
publication, il est donc n&eacute;cessaire de mettre en place une proc&eacute;dure de suppression de ces m&eacute;ta donn&eacute;es pour &eacute;viter toute 
fuite. 
Je vous laisse tester cet outil pour vous rendre compte par vous meme ce qu'on peut trouver :]
<br /><br />
Merci Cl&eacute;ment pour m'avoir fait d&eacute;couvrir cet outil :)]]></description>

</item>
<item>
<link>http://blog.madpowah.org/archives/2010/02/index.html#e2010-02-14T23_19_08.txt</link>
<guid isPermaLink="true">http://blog.madpowah.org/archives/2010/02/index.html#e2010-02-14T23_19_08.txt</guid>
<title>[Astuce] Boucles et scripts sous FreeBSD </title>
<dc:date>2010-02-14T23:19:08+01:00</dc:date>
<dc:creator>cloud</dc:creator>
<dc:subject> FreeBSD, Coding</dc:subject>
<description><![CDATA[Un petit post pour une astuce FreeBSD et pour &eacute;viter que je me repose cette question.
<br /><br />
Lorsque l'on r&eacute;alise un script sh et que l'on souhaite une boucle, on a l'habitude quand on vient du monde de Linux 
d'&eacute;crire quelque chose du genre :
<pre>
for i in `seq 1 10`; do echo $i; done
</pre>
Sauf que sous FreeBSD, seq ne fait pas parti du syst&egrave;me de base :). Nous allons donc utiliser une autre commande moins connu, <b>jot</b>.
<br />
Notre script pr&eacute;c&eacute;dent va donc devenir :
<pre>
for i in `jot 10 1`; do echo $i; done
</pre>
Si vous utilisez Bash, il est toujours possible d'&eacute;crire le meme script comme ceci:
<pre>
for i in {1..10}; do echo $i; done
</pre>
Pour plus d'info, je vous laisse faire un <i>man jot</i>.]]></description>

</item>
<item>
<link>http://blog.madpowah.org/archives/2010/01/index.html#e2010-01-21T23_06_54.txt</link>
<guid isPermaLink="true">http://blog.madpowah.org/archives/2010/01/index.html#e2010-01-21T23_06_54.txt</guid>
<title>[Secu] 0day IE et blablabla </title>
<dc:date>2010-01-21T23:06:54+01:00</dc:date>
<dc:creator>cloud</dc:creator>
<dc:subject> Security, Fun / Divers</dc:subject>
<description><![CDATA[Etant donn&eacute; la m&eacute;diatisation de la derni&egrave;re vuln&eacute;rabilit&eacute; Internet Explorer, je vais moi aussi donner mon opinion dessus 
(meme si tout le monde s'en fiche :) ).
<br /><br />
Commencons par un petit r&eacute;sum&eacute; de l'histoire : une nouvelle &eacute;clate et fait grand bruit disant que Google stoperait de 
filtrer ses contenus pour la Chine pour des raisons assez vagues de piratage de l'&eacute;tat Chinois. D&eacute;j&agrave; ca attaque fort ! Tr&egrave;s vite 
Google annonce qu'une 20aine de grosses soci&eacute;t&eacute;s am&eacute;ricaines seraient &eacute;galement victimes d'intrusions provenant de Chine. Ca commence 
&agrave; ressembler &agrave; un bon nanard de Vandamme avec pleins de m&eacute;chants chinois. La, clou de l'histoire, qui commence &agrave; bien se 
m&eacute;diatiser, la vuln&eacute;rabilit&eacute; proviendrait d'IE et plus particuli&egrave;rement d'IE6 pour cette vuln&eacute;rabilit&eacute; selon McAfee. Et 
la ... 
c'est le drame !
<br /><br />
A partir de l&agrave;, IE est devenu le logiciel &agrave; abattre. Mais est ce justifi&eacute; ?
<br /><br />
La pol&eacute;mique provoqu&eacute; purement par les m&eacute;dias provient principalement de <a href="http://www.certa.ssi.gouv.fr/site/CERTA-2010-ALE-001.pdf" 
target="_blank">l'avis du CERTA</a>. Pour rappel, le CERTA a propos&eacute; la 
contre mesure suivante pour cette vuln&eacute;rabilit&eacute; :
<pre>
Dans l’attente d’un correctif de l’&eacute;diteur, le CERTA recommande l’utilisation d’un navigateur alternatif
</pre>

Tout d'abord ce qu'il faut rappeler, c'est ce qu'est le CERTA, parce qu'apparement beaucoup de gens ne le savent pas. Donc 
sur le site officiel, on peut y lire :
<pre>
Le CERTA est charg&eacute; d'assister les organismes de l'administration &agrave; mettre en place des moyens de protection et 
&agrave; r&eacute;soudre les incidents ou les agressions informatiques dont ils sont victimes
</pre>
Donc quand on sait lire, on voit que cette recommandation est destin&eacute;e &agrave; l'administration francaise, donc ni aux particuliers, 
ni aux entreprises.
Par ailleurs il est bien dit "dans l'attente d'un correctif" donc il ne conseille pas de ne plus utiliser IE mais propose 
aux administrations de change provisoirement. De plus, quand on lit r&eacute;guli&egrave;rement les avis du CERTA, chose qu'apparemment 
la presse ne fait pas, on a l'habitude de voir cette recommandation &eacute;tant donn&eacute; qu'elle est mentionn&eacute;e pour chaque 0day 
sur un produit. On l'a par exemple tr&egrave;s r&eacute;cemment vu pour le <a href="http://www.certa.ssi.gouv.fr/site/CERTA-2009-ALE-023.pdf" target="_blank">0day 
Adobe Reader</a> qui a fait beaucoup moins de bruit et qui 
niveau impacte pouvait etre &agrave; mon sens plus risqu&eacute; de par le fait qu'il peut etre plus dur &agrave; detecter par un antivirus ou un 
analyseur de flux et que les gens connaissent moins d'alternatives.
<br /><br />
Malgr&eacute; cela, les m&eacute;dias ont insist&eacute; sur tous ces d&eacute;tails qui sont bien sur tomb&eacute;s dans les oreilles des d&eacute;cideurs 
qui ont vu que leur site pr&eacute;f&eacute;r&eacute; "d'actualit&eacute; informatique" signale que IE c'est dangereux ! Certes cela a pu servir &agrave; appuyer 
des projets de migrations de navigateur... mais au final une soci&eacute;t&eacute; avec des antivirus et/ou des IPS et/ou des 
analyseur de flux et/ou des proxy et tout cela bien sur &agrave; jour ne risque pas grand chose de plus que d'habitude. Si le mal &eacute;tait 
fait, c'&eacute;tait avant que le 0day soit rendu publique.
<br /><br />
Donc quel int&eacute;ret de cette m&eacute;diatisation ? A qui ca a servi ? Peut etre aux trolleurs anti Microsoft qui ne comprennent rien 
aux probl&eacute;matiques d'entreprises et qui croit que changer de navigateur se fait en 10mn. Ou alors aux autres soci&eacute;t&eacute;s 
proposant des navigateurs, comme ... Google :) qui par la meme occasion se pr&eacute;pare pour la sortir de son OS. Cela a du &eacute;galement 
bien amus&eacute; quelques chercheurs en s&eacute;curit&eacute; informatique qui ont pu appliquer l'exploitation sur les diff&eacute;rentes versions du 
navigateurs, sur les diff&eacute;rents OS tout en tentant de bypasser les protections comme DEP.
<br /><br />
Bref tout ca pour dire que les m&eacute;dias ont le pouvoir de faire "croire" qu'un risque est sup&eacute;rieur &agrave; d'habitude et &agrave; orienter 
les solutions &agrave; appliquer alors qu'ils n'ont pas les comp&eacute;tences pour le faire. Cela peut amener &agrave; faire croire des id&eacute;es 
qui au final peuvent etre bien plus dangereuses. Quel est le risque le plus &eacute;lev&eacute; ? Qu'une soci&eacute;t&eacute; moyenne change en urgence de 
navigateur sans passer par une &eacute;tape d'int&eacute;gration, sans avoir de support pr&eacute;par&eacute; &agrave; r&eacute;soudre les probl&egrave;mes d'un 
nouveau 
navigateur ou qu'une soci&eacute;t&eacute; garde IE tout en v&eacute;rifiant que ses protections antivirales soient bien &agrave; jour ? Je pense que 
la r&eacute;ponse est &eacute;vidente ... sauf pour les m&eacute;dias apparemment.
<br /><br />
Allez je vous laisse patcher car si vous ne le saviez pas, le patch est <a href="http://blogs.technet.com/msrc/archive/2010/01/21/bulletin-ms10-002-released.aspx" 
target="_blank">d&eacute;ja sorti.</a> Ah au fait, <a href="http://www.certa.ssi.gouv.fr/site/CERTA-2010-ALE-002.pdf" target="_blank">un nouveau 0day impacte tous 
les Windows</a>, changez temporairement d'OS :)]]></description>

</item>
<item>
<link>http://blog.madpowah.org/archives/2010/01/index.html#e2010-01-15T00_20_44.txt</link>
<guid isPermaLink="true">http://blog.madpowah.org/archives/2010/01/index.html#e2010-01-15T00_20_44.txt</guid>
<title>[Secu] Et vous, quel disclosure etes vous ? </title>
<dc:date>2010-01-15T00:20:44+01:00</dc:date>
<dc:creator>cloud</dc:creator>
<dc:subject> Security, Fun / Divers</dc:subject>
<description><![CDATA[On voit en ce moment de nombreux 0days surgir d'un peu partout et par diff&eacute;rentes voies. Certains par des soci&eacute;t&eacute;s 
travaillant dans le secteur de la SSI, certains par des passionn&eacute;s, d'autres par des labos ... Bref plusieurs types 
de sources qui du coup g&egrave;re leur publication (disclosure) de mani&egrave;re diff&eacute;rente. Je vais ici faire un tour des diff&eacute;rents 
disclosures et donner mon opinion dessus.
<br /><br />
On trouve principalement 3 types de philosophie concernant la diffusion de vuln&eacute;rabilit&eacute;s en mati&egrave;re de s&eacute;curit&eacute; 
informatique, 
le Non diclosure, le Full disclosure et le Responsible disclosure
<br /><br />
-Non disclosure : celle ci consiste &agrave; ne rien dire concernant une vuln&eacute;rabilit&eacute;. Je l'attribuerai plutot aux pirates du 
type "blackhat" qui souhaitent que les failles ne soient pas d&eacute;voil&eacute;es afin de les exploiter le plus longtemps possible. 
 C'est d'ailleurs ce que prone le groupe anti-sec, soi disant constitu&eacute; de "vilain blackhat" mais ca, ca reste une autre 
 histoire :). Ces vuln&eacute;rabilit&eacute;s 
restent alors connues d'un cercle tr&egrave;s ferm&eacute; qui en profite pour se faire de l'argent en volant et revendant des informations ou 
en extorquant en demandant des rancons pour laisser le site en &eacute;tat. Cela peut paraitre dangereux mais au final arrange plutot pas mal certaines 
soci&eacute;t&eacute;s surtout quand la vuln&eacute;rabilit&eacute; qui peut avoir un niveau de criticit&eacute; &eacute;lev&eacute; va donner un cout de 
d&eacute;veloppement,pour 
r&eacute;aliser le patch en urgence, assez &eacute;lev&eacute;. Il est d'ailleurs arriv&eacute; que certaines soci&eacute;t&eacute;s demandent &agrave; la 
personne remontant 
la vuln&eacute;rabilit&eacute; de ne rien d&eacute;voiler pendant une longue p&eacute;riode pour qu'elle puisse corriger dans le d&eacute;lai qu'elle va 
imposer. Plus grave, notre cher pays, la France interdit la publication de code d'exploitation de vuln&eacute;rabilit&eacute; si celle ci 
n'est pas corrig&eacute;e ou si l'on ne propose pas de solution de contournement. En gros, on pr&eacute;f&egrave;re que nos syst&egrave;mes restent 
ins&eacute;cures 
tant que personne ne le sait ... sauf que certains pays le savent et sont bien plus en avance sur nous dans le domaine de 
l'exploitation de vuln&eacute;rabilit&eacute; et eux ne vont pas h&eacute;siter &agrave; revendre ces 0day qui chez nous seront connus mais non 
d&eacute;voil&eacute;s 
donc non corrig&eacute;s ... Bien sur en tant que bon francais respectant la loi, je vous propose une solution corrective &agrave; cela :
prenez un serveur dans un autre pays et publiez :)
<br /><br />
-Full disclosure : cette m&eacute;thode consiste &agrave; publier directement la vuln&eacute;rabilit&eacute; sans pr&eacute;venir au pr&eacute;alable la 
soci&eacute;t&eacute; 
responsable de l'application de celle ci. Souvent consid&eacute;r&eacute;e comme la m&eacute;thode la plus pr&eacute;conis&eacute;e pour la 
s&eacute;curit&eacute;, elle est 
un peu plus complexe que ca je pense. Car au final quel est le but de publier directement ? Imposer que l'&eacute;diteur corrige vite 
en laissant l'application vuln&eacute;rable et exploitable par des milliers de kiddies pendant une p&eacute;riode plus ou moins longue ? Pas 
terrible quand meme. Personnellement je vois surtout en cette m&eacute;thode le besoin de flatter son &eacute;go. Et oui le "pirate" a besoin 
de reconnaissance pour s'int&eacute;grer et montrer qu'il est plus fort qu'un autre. Au final, etre un pirate n'est rien d'autre 
qu'une classe regroupant un type de personnes qui ont besoin de ressembler &agrave; un mod&egrave;le. Une adolescence un peu tardive pour 
certains quoi :) . Apr&egrave;s le full disclosure peut quand meme etre une finalit&eacute; si une soci&eacute;t&eacute; veut abuser sur une proposition 
de reponsible disclosure et prend &eacute;norm&eacute;ment de temps pour corriger la vuln&eacute;rabilit&eacute;. Il faut selon la complexit&eacute; de 
correction de la faille 
&eacute;valuer une date limite de correction et d&eacute;cider de publier si rien n'est fait car au final on peut avoir l'impression d'etre pris pour 
un pigeon. Ou tout simplement on peut choisir le full disclosure pour ne pas se prendre la tete :)
<br /><br />
-Responsible disclosure : derri&egrave;re cette m&eacute;thode qui peut sembler la plus logique et sens&eacute;e se cache plus de complexit&eacute;. Le 
responsible disclosure consiste &agrave; pr&eacute;venir la soci&eacute;t&eacute; responsable du produit vuln&eacute;rable afin que celle ci la corrige et 
&agrave; publier 
la faille une fois le patch fourni. Du coup on reste quelqu'un de responsable, de "whitehat", notre &eacute;go est flatt&eacute; meme si 
cela oblige &agrave; attendre et &agrave; r&eacute;duire l'impact de la publication vu qu'il existera un patch et cela peut meme payer si l'on 
passe par des syst&egrave;mes comme le propose <a href="http://www.zerodayinitiative.com/" target="_blank">ZDI.</a> Cependant ZDI
c'est bien gentil mais quand on regarde la liste des vuln&eacute;rabilit&eacute;s en cours de traitement on constate que le temps de 
correction est parfois &eacute;norme (plusieurs ann&eacute;es) ! Du coup la faille a largement le temps d'etre exploit&eacute;e par d'autres hackers 
qui eux vont rester sur le principe du non-disclosure et se faire de l'argent sale. Du coup le responsible disclosure peut amener 
un abus des soci&eacute;t&eacute;s de d&eacute;veloppement qui se croient du coup &agrave; l'abris.<br />
Un cas r&eacute;cent et int&eacute;ressant je trouve est la position de la soci&eacute;t&eacute; Intevydis qui propose un module 
pour l'outil CANVAS d'Immunity. Le 0day est donc le business de cette soci&eacute;t&eacute;. Celle ci a donc fait une r&eacute;ponse concernant 
son choix de <a href="http://intevydis.blogspot.com/2010/01/jan-10-2010-regarding-responsible.html" target="_blank"> ne pas pratiquer 
le responsible disclosure.</a> Celle ci explique que les soci&eacute;t&eacute;s de d&eacute;veloppement profitent des cabinet de recherche en 
vuln&eacute;rabilit&eacute; 
et se reposent sur elle, attendant que celles ci leur soumettent les vuln&eacute;rabilit&eacute;s et appliquent le Responsible disclosure 
que j'expliquerai par la suite. Ceci n'est pas faux. A mon sens, le travail g&eacute;n&eacute;r&eacute; pour la recherche et l'aide &agrave; r&eacute;soudre 
doit 
etre pay&eacute; et en prime doit passer prioritaire si la criticit&eacute; l'impose, chose qu'elles ne font jamais. Cependant leur 
explication sur le fait que les grosses soci&eacute;t&eacute;s ont des moyens pour s&eacute;curiser leur application ne tient pas la route car les 
moyens ne donnent pas forc&eacute;ment la comp&eacute;tence :) . Du coup on peut mettre &eacute;normement d'argent et avoir quand meme des bugs qui 
passent &agrave; la trappe.<br />
Un autre point de vue int&eacute;ressant est celui qu'a donn&eacute; Laurent Gaffi&eacute; lors de ses publications sur la vuln SMBv2. Lors de sa 
premi&egrave;re publication, il lui a &eacute;t&eacute; reproch&eacute; de ne pas avoir pr&eacute;venu Microsoft. Cependant la 2e fois, voulant bien faire, il 
a pratiqu&eacute; 
le responsible disclosure mais a constat&eacute; devenir le larbin de la soci&eacute;t&eacute; souhaitant obtenir le maximum d'information, la mani&egrave;re 
de trouver la vuln, la correction ... bref de les assister sans r&eacute;mun&eacute;ration. Et ca faut avouer que ca donne pas envi d'etre 
tr&egrave;s responsable :)
<br /><br />
Donc que faire dans tout ca ? Et bien ce que l'on semble de mieux :) Tout d&eacute;pend de l'objectif de la publication, d'ou on 
se situe dans le monde de l'informatique (professionnel, passionn&eacute;, pirate) et de ce qu'on l'on souhaite obtenir en retour :
de l'argent, flatter son &eacute;go ou une bonne conscience :) ]]></description>

</item>
<item>
<link>http://blog.madpowah.org/archives/2010/01/index.html#e2010-01-11T00_36_12.txt</link>
<guid isPermaLink="true">http://blog.madpowah.org/archives/2010/01/index.html#e2010-01-11T00_36_12.txt</guid>
<title>[Tool] Lire ses SMS iPhone depuis son PC </title>
<dc:date>2010-01-11T00:36:12+01:00</dc:date>
<dc:creator>cloud</dc:creator>
<dc:subject> Fun / Divers, Coding</dc:subject>
<description><![CDATA[Avant toute chose, bonne ann&eacute;e &agrave; tous :)
<br /><br />
Un ami a eu la bonne id&eacute;e de m'offrir un dock pour iPhone. Du coup mon t&eacute;l&eacute;phone est tout le temps connect&eacute; mais &eacute;galement 
hors de port&eacute;e quand je suis sur mon PC. Et quand je l'entend au loin faire son "Tududuuu" qui signifie qu'un nouveau SMS 
est arriv&eacute;, j'ai souvent la fleme de me lever. Du coup je me suis cod&eacute; un petit script rapide afin de lire mes nouveaux SMS
directement depuis mon shell (oui l'informaticien est feignant :) ) Celui ci est cod&eacute; en Python. Si j'ai un peu de temps, 
je l'am&eacute;liorerai pour faire la jointure avec la base de contact pour avoir le nom de la personne qui envoie le SMS et non 
juste le num&eacute;ro.
<br /><br />
Voici le code :
<pre>
#!/usr/bin/env python

import socket
import sys
import os 
import paramiko
from pysqlite2 import dbapi2 as sqlite

ip = ''
port = 22
username = ''
password = ''
sms_remote = '/private/var/mobile/Library/SMS/sms.db'
local_file = '/home/cloud/coding/Python/iphonesms/'

def start():
	print "&gt;&gt; iPhoneSMS v0.1 by cloud : http://blog.madpowah.org"
	
#Function which dl the sms db on the iphone 
def dlsms():
	if (len(sys.argv) == 4):
		ip = sys.argv[1]
		username = sys.argv[2]
		password = sys.argv[3]
	else:
		print "Usage : ./iphonesms <ip> <login> <pass>"
		print "Exemple : ./iphonesms 192.168.0.2 root monpass"
		sys.exit(0);
		
	print 'Downloading SMS db on :', ip, '...',
	t = paramiko.SSHClient()
	t.set_missing_host_key_policy(paramiko.AutoAddPolicy())
	t.load_system_host_keys()
	t.connect(ip, port=port, username=username, password=password)
	ftp = t.open_sftp()
	try:
		sms_file_ok = local_file + ip + '-sms.db'
		ftp.get(sms_remote, sms_file_ok)
		print "SMS downloaded ..."
	except:
		print "No SMS :( ..."
			
	return sms_file_ok

#Connection to the Sqlite DB
def connexionDB(smslocal):
	try:
		connexion = sqlite.connect(smslocal)
		cursor = connexion.cursor()
	except:
		print "Error connecting Sqlite DB"
		
	return cursor

def checkLastSms(smslocal):
	
	cursor = connexionDB(smslocal)
	i = 1
	for row in cursor.execute("select * from message where read='0'"):
		print "Message %d" % i,
		print row[1],
		print row[3]
	
	return 0

def main():
	start()
	smslocal = dlsms()
	checkLastSms(smslocal)
	os.remove(smslocal)
	
	return 0

if __name__ == '__main__':
	main()
</pre>]]></description>

</item>
<item>
<link>http://blog.madpowah.org/archives/2009/12/index.html#e2009-12-15T22_24_23.txt</link>
<guid isPermaLink="true">http://blog.madpowah.org/archives/2009/12/index.html#e2009-12-15T22_24_23.txt</guid>
<title>[Secu] Phishing et Social Engineering </title>
<dc:date>2009-12-15T22:24:23+01:00</dc:date>
<dc:creator>cloud</dc:creator>
<dc:subject> Security</dc:subject>
<description><![CDATA[Je vais faire dans cet article une analyse personnelle du Phishing, du stockage de nos informations, tout ca m&eacute;l&eacute; avec un zest 
de Social Engineering.

<br /><br />

L'authentification par identifiant + mot de passe reste la solution la plus fr&eacute;quente sur Internet. Du coup un des moyens d'attaque 
les plus fr&eacute;quent 

consiste &agrave; faire croire que l'on ai le site officiel afin que la personne s'authentifie sur le faux site et que l'on 
r&eacute;cup&egrave;re ses authentifiants. C'est le 

principe utilis&eacute; par le Phishing. Celui ci peut &eacute;galement être utilis&eacute; pour voler des informations plus critiques 
comme les informations bancaires.

<br /><br />

Connu depuis des ann&eacute;es, le Phishing reste toujours d'actualit&eacute; meme si j'ai de gros doute sur le taux de r&eacute;ussite des 
phishing classiques. Cependant le 

danger est peut etre la ou on ne le voit pas. Je m'explique :

<br /><br />

Imaginons 2 Phishers :<br />

-le 1er va envoyer un mail classique du type :

<pre>
Bonjour,

Suite &agrave; des probl&egrave;mes techniques, il est n&eacute;cessaire que vous vous authentifiez sur note site afin que votre compte 
reste actif. Pour cela, merci de cliquer sur le &lt;a href="http://www.sitedegrosmechant.info/images/siteofficiel.com/"&gt;lien suivant.&lt;/a&gt;

Merci de nous excuser pour la g&egrave;ne occasionn&eacute;e.
</pre>

Le 2e Phisher choisi une toute autre strat&eacute;gie et d&eacute;cide de cr&eacute;er un site demandant une inscription afin de gagner un 
cadeau qui bien sur ne sera jamais 

envoy&eacute; :

<pre>
Bonjour,

Nous vous offrons la chance de gagner cette magnifique villa d'une valeur de 500 000euros ! Pour cela rien de plus simple, inscrivez vous sur 
notre site en &lt;a href="http://www.gagnervilla.com"&gt;cliquant ici.&lt;/a&gt; Le tirage au sort aura lieu de 3 Janvier 2010.

L'inscription est gratuite et nous nous engageons &agrave; ne pas divulguer vos informations. Rien &agrave; perdre, tout &agrave; gagner 
alors inscrivez vous vite !

Bien cordialement.
</pre>

D'apr&egrave;s vous, sur quel site aurez vous le plus d'entr&eacute;e ? Ajoutons &agrave; cela que plus de 50% des gens utilisent toujours 
le même mot de passe, 

(<a href="http://www.numerama.com/magazine/13823-Un-seul-mot-de-passe-pour-plus-de-la-moitie-des-Francais.html" target="_blank">voir 
source</a>) le taux 

de r&eacute;ussite est je pense bien plus &eacute;lev&eacute; pour le 2e Phisher que le 1er et en prime la personne n'aura jamais conscience 
qu'elle s'est faite voler son mot de 

passe via un site tout &agrave; fait autre du site pirat&eacute;.

<br /><br />

Ici nous avons jou&eacute; sur la cr&eacute;dulit&eacute; d'un utilisateur. Voyons maintenant des syst&egrave;mes tout simplement mal concu 
&agrave; mon sens.

<br /><br />

Prenons l'exemple d'un site bien sensible, comme celui d'une banque et plus pr&eacute;cis&eacute;ment celui du <a 
href="https://particuliers.secure.lcl.fr/index.html" target="_blank">Cr&eacute;dit Lyonnais</a>. 

Je n'y ai jamais travaill&eacute; donc mon analyse est juste fond&eacute;e sur des observations de leur portail.

Tout d'abord on constate que pour s'authentifier, l'identifiant correspond &agrave; l'indicatif banque + le num&eacute;ro de compte. Pour 
cela il suffit donc de 

r&eacute;cup&eacute;rer le RIB de quelqu'un en faisant par exemple croire que l'on veut lui acheter quelque chose et que nous avons besoin 
de son RIB pour effectuer 

le virement. Un RIB est une information consid&eacute;r&eacute;e non confidentielle pour la plupart des gens.<br />

Pour le mot de passe, on constate via la source que celui ci ne fait que 6 caract&egrave;res de long :

<pre>
&lt;input maxlength="6" tabindex="3" name="CodeId" size="9" class="in" type="password"&gt;
</pre>

On constate donc desuite que le mot de passe n'est absolument pas robuste. En prime, ce mot de passe est num&eacute;rique ! Il suffit d'etre 
client Cr&eacute;dit 

Lyonnais pour le savoir. Donc pour trouver un mot de passe de 6 caract&egrave;res num&eacute;riques, dans 70% des cas, je suis 
persuad&eacute; que tester la date de naissance 

du client ou de ses enfants (r&eacute;cup&eacute;rable via les sites communautaires comme Facebook) ou que 123456 aboutira &agrave; une 
connexion au compte de la personne :). 

Je ne m'&eacute;talerai pas sur ce qu'il est ensuite possible de faire une fois connect&eacute; mais personnellement je suis assez 
&eacute;tonn&eacute; des r&egrave;gles de s&eacute;curit&eacute; 

appliqu&eacute;es par des organismes aussi important que des banques.

<br /><br />

Les techniques pr&eacute;sent&eacute;es ci-dessus peuvent etre consid&eacute;r&eacute;es comme du Phishing intelligent, m&eacute;lange de 
Phishing et de Social Engineering. Maintenant voyons 

si le Phishing classique est pret &agrave; diminuer.

<br /><br />

Le Phishing est un probl&egrave;me trait&eacute; par les soci&eacute;t&eacute;s fr&eacute;quement vis&eacute;s. Cependant ce traitement 
n'est que correctif et vise &agrave; bloquer un site de Phishing 

actif et non &agrave; pr&eacute;venir des futures attaques et l'&eacute;volution ne facilite pas la tache.

Prenons par exemple la nouvelle mode des sites permettant de raccourcir une URL pour la mettre par exemple sur Twitter ou les 
caract&egrave;res sont limit&eacute;s. Ces 

sites sont certes pratiques mais camouflent l'URL principale ce qui emp&egrave;che de controler l'url de destination avant d'aller dessus et 
donc augmente fortement 

la potentialit&eacute; de se faire avoir.<br />

Par ailleurs, on constate que la navigation web ainsi que la lecture des mails se font de plus en plus &agrave; partir d'un 
t&eacute;l&eacute;phone portable. Avec un t&eacute;l&eacute;phone 

type iPhone, il est impossible de controler le lien sur lequel on clique. De plus la taille de la barre d'url d'un t&eacute;l&eacute;phone 
&eacute;tant tr&egrave;s courte, il est 

beaucoup plus facile de se faire avoir par manque d'attention.<br />

Il est donc fort probable que le Phishing est de beau jour devant lui.

<br /><br />

Pour le traiter, il serait n&eacute;cessaire de mettre en place de la signature num&eacute;rique sur les mails envoy&eacute;s. Sinon 
&agrave; minima, il serait envisageable de 

controler l'adresse d'exp&eacute;dition qui est souvent facilement identifiable comme frauduleuse. Voici un exemple d'un spam facebook recu 
r&eacute;cemment :

<pre>
Objet:   	Facebook Account Update
De:   	"Facebook" &lt;update+cpfqxnxruo@facebookmail.com&gt;
</pre>

Il serait imaginable un syst&egrave;me qui nous permette de voir les vraies adresses d'exp&eacute;dition de Facebook.

Une autre direction &agrave; &eacute;tudier serait de pouvoir interdire selon ses r&eacute;glages de bloquer les charsets et 
carac&egrave;res inconnus. En effet on constate 

tr&egrave;s souvent que les campagnes de Phishing proviennent de pays de l'Est et que ses mails contiennent des caract&egrave;res russes non 
reconnus. Il pourrait 

etre envisageable de les bloquer directement.

<br /><br />

Un dernier point que je souhaitais aborder dans cet article est le stockage des informations sensibles. Encore tr&egrave;s r&eacute;cemment 
j'ai recu un email de 

lesjeudis.com suite &agrave; des modifications de leur part. Voici le mail :

<pre>
Objet:   	Vos informations de connexion
De:   	"Lesjeudis.com" &lt;candidats@lesjeudis.com&gt;

Bonjour,

Nous avons procede a une evolution de votre bureau candidat http://www.lesjeudis.com Lesjeudis.com .

Pour des raisons de securite il est possible que vos informations de connexion aient changees.

Voici vos identifiants :

Login de connexion : monemail@site.com

Mot de passe : monmotdepasseenclair

Merci de votre comprehension.

Bonne journee.

N'hesitez pas a nous contacter pour toutes questions.

Bien cordialement,

Support Lesjeudis.com
</pre>

Mon mot de passe &eacute;tait affich&eacute; en clair et envoy&eacute; sur ma boite email.

D'un, cela signifie que mon mot de passe est stock&eacute; en clair ou chiffr&eacute; via un algorithme r&eacute;versible et que donc celui 
ci est exploitable par 

cette soci&eacute;t&eacute; ou par un pirate ayant compromis ce site.<br />

De deux, lesjeudis.com d&eacute;cide d'envoyer mon mot de passe sur ma boite sans action au pr&eacute;alable de ma part. Tous les cas 
r&eacute;cents et m&eacute;diatis&eacute;s de vols de 

boite email est apparement sans importance pour eux.

<br /><br />

Pire, le site amazon semble conserver notre num&eacute;ro de carte bancaire, la date d'expiration ainsi que nos coordonn&eacute;es dans ses 
bases de donn&eacute;es puisque 

il n'est pas n&eacute;cessaire de rerentrer ses informations si plusieurs achats sont faits. A voir le chiffrement mis en place sur ces 
bases de donn&eacute;es mais 

personnellement cela me semble assez dangereux et un pirate prenant la main sur les identifiants amazon d'un client, il peut alors modifier 
l'adresse de livraison 

et r&eacute;utiliser la carte bleu pour effectuer des achats. En plus du risque SSI, je verrais bien une non conformit&eacute; PCI-DSS 
derri&egrave;re tout ca :)

<br /><br />

<b><u>Conclusion :</u></b><br />



Internet est le lieu privil&eacute;gi&eacute; des fraudes en tout genre car permet d'agir rapidement et en masse. Pour s'en pr&eacute;munir 
il est important de ne pas donner d'informations 

personnelles ou de s'inscrire sur des sites non consid&eacute;r&eacute;s comme de confiance. De plus il est important d'avoir une politique 
de mot de passe ad&eacute;quate 

consistant &agrave; utiliser des mots de passe diff&eacute;rents pour chaque site et penser &agrave; renouveller r&eacute;guli&egrave;rement 
ces mots de passe. Un logiciel comme Keepass peut 

vous aider &agrave; g&eacute;rer vos mots de passe. Ensuite il faut faire beaucoup plus attention sur des syst&egrave;mes comme les PDA ou 
les t&eacute;l&eacute;phones portables qui rendent 

la personne plus vuln&eacute;rable ainsi qu'aux url bizarres ou non officielles.<br />

Par ailleurs il est important que les soci&eacute;t&eacute;s fassent des efforts de leur cot&eacute; en ne stockant jamais les mots de 
passes des personnes mais juste des 

hash des mots de passe. De plus des donn&eacute;es secr&egrave;tes comme les donn&eacute;es bancaires ne doivent etre stock&eacute;es que 
dans des cas d'olbigation et non afin de 

facilit&eacute; l'ergonomie pour l'utilisateur.

<br /><br />

Sur ce, bon surf !]]></description>

</item>
<item>
<link>http://blog.madpowah.org/archives/2009/12/index.html#e2009-12-03T23_26_55.txt</link>
<guid isPermaLink="true">http://blog.madpowah.org/archives/2009/12/index.html#e2009-12-03T23_26_55.txt</guid>
<title>[Outils] Mes Tools / PoC / Scripts </title>
<dc:date>2009-12-03T23:26:55+01:00</dc:date>
<dc:creator>cloud</dc:creator>

<description><![CDATA[J'ai d&eacute;cid&eacute; d'ajouter un article qui restera donc toujours dans le menu de droite dans lequel je stockerai tous les scripts que j'ai 
pr&eacute;sent&eacute; sur mon blog afin que ceux ci ne soient pas perdus dans les m&eacute;andres des diff&eacute;rents sujets et pour que peut etre 
ils 
puissent servir &agrave; quelqu'un.
<br /><br />
Donc si ca vous int&eacute;resse, rendez vous dans la rubrique <a href="http://blog.madpowah.org/articles/outils/index.html" target="_blank">Tools / 
PoC / Scripts</a>]]></description>

</item>
</channel>
</rss>
