<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>SCRT Sec Team blog</title>
	<atom:link href="http://blog.scrt.ch/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.scrt.ch</link>
	<description>SCRT Information Security blog</description>
	<lastBuildDate>Fri, 23 Mar 2012 11:04:53 +0000</lastBuildDate>
	<language>fr</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='blog.scrt.ch' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://0.gravatar.com/blavatar/4f98ae3b882ea7fc8b25a8d9f7f3c912?s=96&#038;d=http%3A%2F%2Fs2.wp.com%2Fi%2Fbuttonw-com.png</url>
		<title>SCRT Sec Team blog</title>
		<link>http://blog.scrt.ch</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://blog.scrt.ch/osd.xml" title="SCRT Sec Team blog" />
	<atom:link rel='hub' href='http://blog.scrt.ch/?pushpress=hub'/>
		<item>
		<title>XSS dans Twitter pour IE &lt;= 8</title>
		<link>http://blog.scrt.ch/2012/03/23/xss-dans-twitter-pour-ie-8/</link>
		<comments>http://blog.scrt.ch/2012/03/23/xss-dans-twitter-pour-ie-8/#comments</comments>
		<pubDate>Fri, 23 Mar 2012 11:04:52 +0000</pubDate>
		<dc:creator>Alain Mowat</dc:creator>
				<category><![CDATA[news]]></category>
		<category><![CDATA[vulnérabilité]]></category>

		<guid isPermaLink="false">http://blog.scrt.ch/?p=763</guid>
		<description><![CDATA[=================================== Français For an english summary, go to the bottom of this post =================================== Une mise à jour de Twitter a eu lieu pendant la nuit de mardi à mercredi, elle aura permis de protéger les utilisateurs d&#8217;Internet Explorer 8 &#8230; <a href="http://blog.scrt.ch/2012/03/23/xss-dans-twitter-pour-ie-8/">Lire la suite <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=763&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>===================================</p>
<p>Français</p>
<p>For an english summary, go to the bottom of this post</p>
<p>===================================</p>
<p>Une mise à jour de Twitter a eu lieu pendant la nuit de mardi à mercredi, elle aura permis de protéger les utilisateurs d&#8217;Internet Explorer 8 d&#8217;au moins une faille XSS se trouvant dans la génération des tweets possédant des URLs contenant certaines séquences de caractères spéciaux.</p>
<p>En effet, lorsqu&#8217;on tweetait une URL contenant les caractères $_ (par exemple: http://www.example.com/a$_b), l&#8217;affichage du tweet partait en vrille en répliquant un certain nombre de fois l&#8217;URL et cassait les balises HTML prévues pour contenir le lien initial posté par l&#8217;utilisateur. Il faut savoir que Twitter utilise son &#8220;URL-shortener&#8221; (http://t.co) pour raccourcir les URL contenues dans un tweet et c&#8217;est dans le rendu du lien vers cette URL raccourcie que se trouvait le problème.</p>
<p>La réactivité de l&#8217;équipe sécurité de Twitter étant très bonne, je n&#8217;ai pas eu le temps d&#8217;analyser en détails la source de la vulnérabilité avant qu&#8217;elle ne soit patchée. Toujours est-il qu&#8217;une simple duplication du lien n&#8217;est que peu intéressante et j&#8217;ai alors cherché à faire exécuter du code par le biais de ce bug.</p>
<p>Pour cela, il fallait trouver un moyen de soit rajouter des balises HTML ou de profiter du fait que notre code se trouve déjà dans une balise pour y ajouter des event listener (type onload, onmouseover, &#8230;). La première solution s&#8217;est révélée impossible car les caractères &lt; et &gt; étaient correctement encodés. Par contre en ajoutant un guillemet (&#8220;) dans le texte du tweet, il était possible de sortir des champs prévus à cet effet et ajouter des champs à la balise HTML courante.</p>
<p>Afin d&#8217;exploiter complètement la faille pour obtenir une exécution de code, il fallait préparer un tweet avec un contenu similaire à celui ci-dessous.</p>
<pre>"onmouseover=alert(1) http://www.test.com/a$_b test</pre>
<p>Le moteur de rendu Javascript de twitter corrige par lui-même les espaces et guillemets manquants pour arriver au résultat ci-dessous. Le code est exécuté au moment où un utilisateur passe la souris au dessus de l&#8217;un des liens. Il faut savoir qu&#8217;à l&#8217;aide de styles CSS, il est possible de redimensionner le lien pour qu&#8217;il prenne toute la place et de ce fait l&#8217;utilisateur va forcément passer dessus.</p>
<p><a href="http://blogscrt.files.wordpress.com/2012/03/xss1.png"><img class="aligncenter size-medium wp-image-770" title="xss" src="http://blogscrt.files.wordpress.com/2012/03/xss1.png?w=300&#038;h=194" alt="" width="300" height="194" /></a></p>
<p>N&#8217;importe qui visualisant ce tweet avec IE &lt;= 8 (connecté à twitter ou pas) verrait le code exécuté dans son navigateur.</p>
<p>Après avoir découvert la faille, j&#8217;ai notifié l&#8217;équipe sécurité de Twitter (<a href="https://support.twitter.com/forms/security">https://support.twitter.com/forms/security</a>) avec les détails de l&#8217;attaque. Ils sont revenus vers moi moins de 10 minutes plus tard pour avoir des détails et la faille a été corrigée en moins de 12h. La mise à jour a permis d&#8217;homogénéiser le rendu des pages dans tous les navigateurs, corrigeant ainsi la faille qui n&#8217;affectait qu&#8217;Internet Explorer en version 8 ou moins.</p>
<p>===================================</p>
<p>English</p>
<p>===================================</p>
<p>A Cross-Site Scripting flaw affecting older versions of IE was discovered on Tuesday which could allow an attacker to take control of a user&#8217;s browser viewing a malicious tweet. The vulnerability was located within some of the rendering Javascript for IE versions 8 and lower.</p>
<p>When displaying a tweet with a link containing the characters &#8220;$_&#8221;, the rendering algorithm would repeat the link multiple times and by doing so, broke the HTML display of the tweet. By analyzing the flaw, it was possible to infer a way to execute code within the context of an infected page by abusing event listeners.</p>
<p>In the end, a tweet containing the following text could allow an attacker to control a victim&#8217;s browser.</p>
<pre>"onmouseover=alert(1) http://www.example.com/a$_b test</pre>
<p>The resulting display is showed below.</p>
<p><a href="http://blogscrt.files.wordpress.com/2012/03/xss1.png"><img title="xss" src="http://blogscrt.files.wordpress.com/2012/03/xss1.png?w=300&#038;h=194" alt="" width="300" height="194" /></a></p>
<p>Twitter&#8217;s security team reacted very quickly when I notified them of the flaw and patched the site within a few hours of discovering the vulnerability.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/blogscrt.wordpress.com/763/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/blogscrt.wordpress.com/763/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/blogscrt.wordpress.com/763/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/blogscrt.wordpress.com/763/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/blogscrt.wordpress.com/763/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/blogscrt.wordpress.com/763/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/blogscrt.wordpress.com/763/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/blogscrt.wordpress.com/763/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/blogscrt.wordpress.com/763/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/blogscrt.wordpress.com/763/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/blogscrt.wordpress.com/763/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/blogscrt.wordpress.com/763/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/blogscrt.wordpress.com/763/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/blogscrt.wordpress.com/763/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=763&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.scrt.ch/2012/03/23/xss-dans-twitter-pour-ie-8/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/cc3852adf1fdc3ffc1b8fb208fd686a9?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">alainmowat</media:title>
		</media:content>

		<media:content url="http://blogscrt.files.wordpress.com/2012/03/xss1.png?w=300" medium="image">
			<media:title type="html">xss</media:title>
		</media:content>

		<media:content url="http://blogscrt.files.wordpress.com/2012/03/xss1.png?w=300" medium="image">
			<media:title type="html">xss</media:title>
		</media:content>
	</item>
		<item>
		<title>CanSecWest 2012 &#8211; 3/3</title>
		<link>http://blog.scrt.ch/2012/03/10/cansecwest-2012-33/</link>
		<comments>http://blog.scrt.ch/2012/03/10/cansecwest-2012-33/#comments</comments>
		<pubDate>Sat, 10 Mar 2012 02:32:43 +0000</pubDate>
		<dc:creator>Julien Bachmann</dc:creator>
				<category><![CDATA[Events]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[cansecwest]]></category>

		<guid isPermaLink="false">http://blog.scrt.ch/?p=752</guid>
		<description><![CDATA[Suite et fin de l&#8217;édition 2012 de la conférence CanSecWest: Unveiling LTE Security &#8211; Dr. Galina D. Pildush, Juniper Réveil difficile après Tronapalooza 2 au son des réseaux mobiles de demain. Dr. Pildush présente les principaux risques liés aux nouvelles infrastructures &#8230; <a href="http://blog.scrt.ch/2012/03/10/cansecwest-2012-33/">Lire la suite <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=752&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Suite et fin de l&#8217;édition 2012 de la conférence CanSecWest:</p>
<p><strong>Unveiling LTE Security</strong> &#8211; Dr. Galina D. Pildush, Juniper</p>
<p><a href="http://blogscrt.files.wordpress.com/2012/03/tronpaloonza.jpg"><img class="alignleft size-medium wp-image-753" title="Tronapalooza 2" src="http://blogscrt.files.wordpress.com/2012/03/tronpaloonza.jpg?w=300&#038;h=224" alt="" width="300" height="224" /></a></p>
<p>Réveil difficile après Tronapalooza 2 au son des réseaux mobiles de demain. Dr. Pildush présente les principaux risques liés aux nouvelles infrastructures et systèmes de communications mis en place par cette nouvelle technologie. Elle insiste que pour sécuriser les données sur ces réseaux, il est nécessaire que l&#8217;opérateur, le constructeur et l&#8217;utilisateur final allient leurs efforts.</p>
<p><strong>Vulnerability Analysis and Practical Data Flow Analysis &amp; Visualization</strong> - Jeong Wook Oh, Microsoft</p>
<p>Le but de cette présentation est d&#8217;expliquer l&#8217;une des méthodes permettant à partir d&#8217;un fichier déclenchant une vulnérabilité et du fichier source, de retrouver le code responsable de la vulnérabilité.</p>
<p>Jeong Wook Oh explique les limitations d&#8217;une simple analyse d&#8217;un flux de données et propose d&#8217;utiliser une analyse différentielle de ce flux, ainsi qu&#8217;une analyse différentielle du flux de contrôle. L&#8217;idée étant de regarder comment un programme diffère lors d&#8217;une exécution &#8220;saine&#8221; et d&#8217;une exécution malicieuse.</p>
<p>Le flow d&#8217;exécution du processus est tracé lors de l&#8217;ouverture des deux fichiers et les résultats sont comparés pour trouver les instructions qui diffèrent (cf. article sur l&#8217;in-memory fuzzing dans MISC#48). Une fois les instructions identifiées, le data tainting est utilisé afin de tracer l&#8217;origine des valeurs contenues dans les registres impliqués.</p>
<p>Une démonstration de la technique est effectuée en analysant la faille CVE-2011-2462 du logiciel Acrobat Reader qui permet de retrouver l&#8217;origine de la faille dans le code du programme.</p>
<p><strong>Playing with Network Layers to Bypass Firewalls&#8217; Filtering Policy</strong> &#8211; Eric Leblond</p>
<p>La présentation démontre comment utiliser des propriétés des protocoles comme FTP et IRC dans le but de créer des ouvertures dans un firewall. Une attaque impliquant une machine interne forgeant des paquets contenant les commandes FTP/IRC en spoofant l&#8217;adresse IP du serveur, pour ouvrir d&#8217;autres ports depuis l&#8217;externe, est démontrée.</p>
<p>Les attaques montrées ciblent le logiciel Netfilter, mais a également été démontrée sur des implémentations non sécurisées de Checkpoint. A savoir que si la protection contre l&#8217;IP Spoofing n&#8217;est pas activée, un firewall Checkpoint est vulnérable à ce type d&#8217;attaque.</p>
<p><strong>New Threat Based Chinese P2P Network</strong> - Jun Xie McAfee Labs</p>
<p>Présentation du réseau P2P chinois Xunlei, aussi connu sous le nom de Thunder Network, ainsi que de plusieurs vulnérabilités l&#8217;affectant, dont notamment la possibilité de voir l&#8217;historique des fichiers téléchargés par un utilisateur ou encore la possibilité d&#8217;effectuer une attaque DDoS passive en enregistrant des fausses données au sein du réseau. L&#8217;idée étant d&#8217;amener un maximum d&#8217;utilisateur à télécharger un fichier inexistant sur un site ciblé afin de le faire tomber de manière anonyme.</p>
<p><strong>Scrutinizing a Country using Passive DNS and Picviz</strong> - Sebastien Tricaud and Alexandre Dulanoy</p>
<p>Les deux chercheurs ont fusionné des recherches sur le Passive DNS ainsi que la visualisation de données en masse afin de permettre l&#8217;analyse de noms de domaines malicieux. Leurs recherches ont permis entre autre de découvrir que Google trace les requêtes DNS des gens en insérant leur adresse IP au sein des réponses DNS de leurs serveurs.</p>
<p><strong>The WOW Effect</strong>  &#8211; Christien Wojner</p>
<p>Une dernière conférence fort intéressante pour clore CanSecWest2012 sur les aléas de l&#8217;utilisation de programmes 32 bits sur une plateforme Windows 64 bits. WOW, ou Windows on Windows est une technique implémentée par Microsoft permettant de faire tourner des logiciels 32 bits sur un OS 64 bits. L&#8217;idée est qu&#8217;un répertoire %WINDIR%\SysWOW64 va contenir les fichiers 32bits nécessaires aux applications 32bits (Il s&#8217;agit d&#8217;une copie du répertoire System32, qui lui contient les fichiers 64bits&#8230;). Les problèmes surgissent lorsqu&#8217;on veut analyser des fichiers se trouvant dans le répertoire System32 de Windows. En effet, si l&#8217;on prend par exemple IE qui par défaut se lance en 32 bits et que l&#8217;on veut envoyer un fichier du répertoire System32 vers VirusTotal pour analyse, il se trouve que le fichier réellement envoyé est celui se trouvant dans le répertoire SysWOW64. Il paraitrait qu&#8217;au moins un logiciel anti-virus est compilé en 32bits et de ce fait ne peut pas scanner le réel répertoire System32. Le présentateur prétend par contre qu&#8217;il ne sait pas de quel anti-virus il s&#8217;agit.</p>
<p><strong>Résultats Pwn2Own et Pwnium</strong></p>
<p>Cette année, les règles de la compétition Pwn2Own ont changé afin de permettre une compétition plus équitable, mais au final cela semble avoir simplement découragé certaines personnes de participer. Ainsi, seules deux équipes ont pris part au concours, et c&#8217;est l&#8217;équipe française de VUPEN Security qui l&#8217;a emporté en présentant un 0day sur Chrome et un autre sur IE. La deuxième équipe a quant à elle présenté un 0day sur Firefox.</p>
<p>Pour ce qui est de Pwnium, deux personnes ont présenté des 0days distincts pour Chrome et sont chacun repartis avec 60&#8217;000$ de prix.</p>
<p>Il faut noter qu&#8217;il y a eu un peu de tension entre les deux compétitions, surtout dû au 0day de VUPEN présenté sur Chrome. Les organisateurs des deux compétitions n&#8217;étant pas d&#8217;accord sur l&#8217;origine de la faille présentée.</p>
<p>Alain &amp; Julien</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/blogscrt.wordpress.com/752/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/blogscrt.wordpress.com/752/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/blogscrt.wordpress.com/752/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/blogscrt.wordpress.com/752/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/blogscrt.wordpress.com/752/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/blogscrt.wordpress.com/752/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/blogscrt.wordpress.com/752/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/blogscrt.wordpress.com/752/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/blogscrt.wordpress.com/752/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/blogscrt.wordpress.com/752/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/blogscrt.wordpress.com/752/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/blogscrt.wordpress.com/752/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/blogscrt.wordpress.com/752/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/blogscrt.wordpress.com/752/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=752&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.scrt.ch/2012/03/10/cansecwest-2012-33/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/31efa457cbd5c646bd8fc65a7f48b357?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">julienbachmann</media:title>
		</media:content>

		<media:content url="http://blogscrt.files.wordpress.com/2012/03/tronpaloonza.jpg?w=300" medium="image">
			<media:title type="html">Tronapalooza 2</media:title>
		</media:content>
	</item>
		<item>
		<title>CanSecWest 2012 &#8211; 2/3</title>
		<link>http://blog.scrt.ch/2012/03/09/cansecwest-2012-23/</link>
		<comments>http://blog.scrt.ch/2012/03/09/cansecwest-2012-23/#comments</comments>
		<pubDate>Fri, 09 Mar 2012 02:35:10 +0000</pubDate>
		<dc:creator>Julien Bachmann</dc:creator>
				<category><![CDATA[Events]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[cansecwest]]></category>

		<guid isPermaLink="false">http://blog.scrt.ch/?p=744</guid>
		<description><![CDATA[Résumé de la seconde journée de conférences: Root Proof Smartphones, and Other Myths and Legends &#8211; Scott Kelly, Netflix Première conférence de la journée qui fait un rappel sur les séquences de boot sécurisées sur les terminaux mobiles. Ce type &#8230; <a href="http://blog.scrt.ch/2012/03/09/cansecwest-2012-23/">Lire la suite <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=744&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Résumé de la seconde journée de conférences:</p>
<p><strong>Root Proof Smartphones, and Other Myths and Legends</strong> &#8211; Scott Kelly, Netflix</p>
<p>Première conférence de la journée qui fait un rappel sur les séquences de boot sécurisées sur les terminaux mobiles. Ce type de protections étant utilisée par les fournisseurs de solutions mobiles pour verrouiller leurs plateformes (leurs buts/envies étant différents de ceux des consommateurs).</p>
<p>Par la suite une série d&#8217;exemples de fails sur les implémentations de secure boot a été présentée, dont la divulgation de clefs sur le Asus Transformer.</p>
<p>La présentation conclue sur les solutions qui pourraient être utilisées, comme TrustedZone sur ARM.</p>
<p><strong>Probing Mobile Operator Networks</strong> &#8211; Colin Mulliner</p>
<p>Résultats des investigations de Colin sur les réseaux des opérateurs. Ses recherches ne portaient pas sur les équipements de ces derniers, mais sur les services en écoutes sur les terminaux connectés au réseau mobile.</p>
<p>Les résultats montrent qu&#8217;on trouve un peu de tout sur ces réseaux: équipements industriels, systèmes de géolocalisation, systèmes domotiques, routeurs GSM/GPRS, BeagleBoards, caméras, &#8230; Il a juste été question de présenter les informations récoltées à partir des bannières des services ou ce qui est transmis dès qu&#8217;une connexion est effectuée (position GPS par exemple <img src='http://s0.wp.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> ) et pas ce qui aurait pu se passer s&#8217;il s&#8217;était loggé sur ces terminaux, mais peut-être qu&#8217;il n&#8217;a pas présenté tous ses résultats&#8230;</p>
<p>Il serait intéressant de compléter ces recherches en se procurant certains équipements et de les analyser pour y trouver des vulnérabilités exploitables à distance, le monde de l&#8217;embarqué étant moins soucieux de la sécurité, en général. Néanmoins, une bonne partie de ses équipements &#8216;propose&#8217; un shell en root sans mot-de-passe.</p>
<p><strong>iOS5 &#8211; An Exploitation Nightmare?</strong> &#8211; Stefan Esser</p>
<p>Sous la forme d&#8217;un avant/après iOS5, Stefan Esser présente les vulnérabilités qui ont impactées la plateforme d&#8217;Apple.</p>
<p>Il a ainsi abordé différents thèmes comme la modification des requêtes ApTicket, servant à récupérer un fichier SHSH signé, en ajoutant un nonce pour empêcher les attaques par rejeu.</p>
<p>Au niveau ASLR, le loader d&#8217;iOS5 va modifier la position du linker dynamique dyld même si le binaire n&#8217;est pas compilé avec l&#8217;option PIE (comme la majorité des applications actuellement disponibles sur l&#8217;AppStore). L&#8217;exploitation d&#8217;une vulnérabilité en utilisation une technique de return-oriented-programming ne peut plus que se baser sur les gadgets présents dans le binaire principal et non plus ceux disponibles dans dyld.</p>
<p>La présentation conclue sur le fait que les développeurs d&#8217;outils de jailbreak doivent être de plus en plus stratégiques dans la mise à disposition pour que leur projet ne soit pas tué par un correctif d&#8217;Apple.<br />
<strong>Hardware-involved software attacks &amp; defenses</strong> &#8211; Jeff Forristal, Intel</p>
<p>A l&#8217;inverse des pentests où être administrateur permet d&#8217;obtenir plus d&#8217;informations, cette présentation parlait de comment exploiter le fait d&#8217;être administrateur, ainsi que des vulnérabilités liées au matériel pour élever ses privilèges, installer un rootkit, s&#8217;échapper de la machine virtuelle, &#8230;</p>
<p>Après avoir posé les bases, à savoir qu&#8217;il ne faut pas forcément faire confiance à la couche en dessous de soit, Jeff a présenté différents schémas d&#8217;attaques en reprenant différentes vulnérabilités ou travaux précédents: accès à des ressources partagées: cve-2010-0306, mauvaise compréhension de la documentation: cve-2006-1056, ou encore, reprogrammation du firmware: cve-2009-2834).</p>
<p><strong>Intro to Near Field Communication (NFC) Mobile Security</strong> &#8211; Corey Benninger &amp; Max Sobeil, Intrepidus</p>
<p>Introduction sur la sécurité des implémentations de la technologie NFC. Sous Android, il est possible de définir un handler pour un type d&#8217;URI renvoyé par le tag en le spécifiant dans le fichier AndroidManifest.xml et ce sans qu&#8217;aucune autorisation ne soit demandée lors de l&#8217;installation. Lorsqu-un code est scann;, l&#8217;utilisateur a alors le choix entre plusieurs applications pour ouvrir le lien, à la manière de certaines attaques sur le loader automatique de cd/clefs usb sous Windows.</p>
<p>D&#8217;autres attaques sont envisageables, comme la superposition de tags pour rediriger l&#8217;utilisateur vers une autre application ou site.</p>
<p>Les attaques sur GoogleWallet ont également été abordées, comme le brute-force du code PIN. A noter que sur la dernière version d&#8217;Android (Icecream Sandwich), l&#8217;accès au portefeuilles est interdit tant que l&#8217;écran est éteint et verrouillé.</p>
<p>Cette technologie émergente laisse le champ libre pour différentes attaques sur les différentes couches des implémentations.</p>
<p><strong>Pwnium / pwn2own</strong> :</p>
<p><a href="http://blogscrt.files.wordpress.com/2012/03/chrome_update.png"><img class="alignleft size-medium wp-image-746" title="chrome update" src="http://blogscrt.files.wordpress.com/2012/03/chrome_update.png?w=300&#038;h=212" alt="" width="300" height="212" /></a></p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/blogscrt.wordpress.com/744/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/blogscrt.wordpress.com/744/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/blogscrt.wordpress.com/744/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/blogscrt.wordpress.com/744/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/blogscrt.wordpress.com/744/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/blogscrt.wordpress.com/744/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/blogscrt.wordpress.com/744/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/blogscrt.wordpress.com/744/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/blogscrt.wordpress.com/744/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/blogscrt.wordpress.com/744/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/blogscrt.wordpress.com/744/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/blogscrt.wordpress.com/744/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/blogscrt.wordpress.com/744/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/blogscrt.wordpress.com/744/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=744&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.scrt.ch/2012/03/09/cansecwest-2012-23/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/31efa457cbd5c646bd8fc65a7f48b357?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">julienbachmann</media:title>
		</media:content>

		<media:content url="http://blogscrt.files.wordpress.com/2012/03/chrome_update.png?w=300" medium="image">
			<media:title type="html">chrome update</media:title>
		</media:content>
	</item>
		<item>
		<title>CanSecWest 2012 &#8211; 1/3</title>
		<link>http://blog.scrt.ch/2012/03/08/cansecwest-2012-13/</link>
		<comments>http://blog.scrt.ch/2012/03/08/cansecwest-2012-13/#comments</comments>
		<pubDate>Thu, 08 Mar 2012 04:14:01 +0000</pubDate>
		<dc:creator>Julien Bachmann</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://blog.scrt.ch/?p=736</guid>
		<description><![CDATA[Voici notre compte rendu de la première journée de l&#8217;édition 2012 de la conférence CanSecWest se tenant à Vancouver, Canada. Deep Boot &#8211; Nicholas Economou &#38; Andres Lopez Luksenberg, Core Présentation du MBR rootkit de Core. Plutôt que de se baser &#8230; <a href="http://blog.scrt.ch/2012/03/08/cansecwest-2012-13/">Lire la suite <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=736&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Voici notre compte rendu de la première journée de l&#8217;édition 2012 de la conférence CanSecWest se tenant à Vancouver, Canada.</p>
<p><strong>Deep Boot</strong> &#8211; Nicholas Economou &amp; Andres Lopez Luksenberg, Core</p>
<p>Présentation du MBR rootkit de Core. Plutôt que de se baser un hook du handler de l&#8217;interruption 0&#215;13 qui permet d&#8217;intéragir avec avec le disque dur en mode réél, l&#8217;équipe de Core a choisi de baser son rootkit sur l&#8217;activation du trap flag. A l&#8217;inverse de la modification du handler qui ne permet d&#8217;avoir une vue sur l&#8217;exécution qu&#8217;en cas d&#8217;utilisation du disque par le système d&#8217;exploitation, l&#8217;activation du trap flag permet<br />
d&#8217;intéragir lors de l&#8217;exécution de toutes les instructions, à la manière d&#8217;un hyperviseur.</p>
<p>La <a title="OpenRCE" href="http://www.openrce.org/blog/view/535/Branch_Tracing_with_Intel_MSR_Registers" target="_blank">technique</a> n&#8217;est pas nouvelle en soit, mais la présentation a permis de passer (un peu trop rapidement) sur les problèmes rencontrés lors du développement de ce rootkit et en général l&#8217;utilisation de cette technique se fait depuis le ring3 et n&#8217;a donc pas à gérer les passages &#8217;mode réel&#8217;/'mode protégé&#8217; que doit gérer DeepBoot. L&#8217;aspect performances a été évoqué assez rapidement et les démonstrations dans les machines virtuelles ne semblaient pas être ralenties, mais l&#8217;utilisateur risque de resentir les effets du trap flag&#8230;</p>
<p><strong>Mapping The Penetration Tester&#8217;s Mind: 0 to Root in 60 min</strong> - Kizz<br />
MyAnthia (Nick D.), Rapid7</p>
<p>Bonne présentation de la partie technique du métier de pentester avec les différentes phases et outils utilisés. On pourra néanmoins reprocher que le but présenté était d&#8217;être administrateur du domaine, ce qui n&#8217;est pas une fin en soit.</p>
<p>La présentation a résumé les actions entreprises par un pentesteur pour une grosse majorité de pentests internes en s&#8217;appuyant grandement sur Metasploit. Pas étonnant venant d&#8217;un membre de Rapid7.</p>
<p><strong>Social Authentication</strong> - Alex Rice, Facebook</p>
<p>Le pourquoi et comment de la validation d&#8217;identité de Facebook. Explication des mesures de protection en place contre le mass phishing. Facebook passe désormais par une validation &#8220;sociale&#8221; de l&#8217;accès à un compte depuis un endroit suspect. L&#8217;utilisateur doit reconnaitre certains de ses amis au travers de différentes images tirées de leurs profiles. Les différents problèmes abordés lors de la mise en service de cette validation ont été abordés, notamment le fait que beaucoup d&#8217;utilisateurs sont taggués sur des photos sans qu&#8217;on puisse forcément les reconnaitre, ou alors les utilisateurs ayant un nombre important d&#8217;amis qui sont plus des connaissances lointaines que des amis, dont ils ne connaissent pas forcément le visage.</p>
<p>La présentation en soit n&#8217;apporte pas grand chose de nouveau, mais un aperçu des actions entreprises par Facebook pour tenter de protéger ses utilisateurs.</p>
<p><strong>Advanced Persistent Responses</strong> - Peleus Uhley, Adobe</p>
<p>La plus intéressante de l&#8217;après-midi: point de vue d&#8217;un éditeur sur la gestion des correctifs suite aux attaques ciblées exploitants des 0day. Pour répondre à la prise de compétences des attaquants (qui suivent aussi les conférences de sécurité), Adobe a développé un programme de sécurité sur différents axes:</p>
<ul>
<li>partenariats avec d&#8217;autres acteurs du marché pour la mise en place de techniques telles que la sandbox de ReaderX</li>
<li>fuzzing de leurs applications</li>
<li>formation en interne des développeurs avec mise à disposition d&#8217;une <a title="Adobe Security" href="http://learn.adobe.com/wiki/display/security/Home" target="_blank">base de connaissances</a>, le tout sous la forme de quizz, jeux&#8230;</li>
</ul>
<p>Peleus a part ailleurs récément mis à disposition un outil permettant<br />
l&#8217;analyse de fichiers SWF: <a title="Adobe SWF Investigator" href="http://labs.adobe.com/technologies/swfinvestigator/" target="_blank">Adobe SWF Investigator</a>.</p>
<p><strong>Inside the Duqu Command &amp; Control Servers</strong> Roel Schouwenberg Kaspersky Labs</p>
<p>Spécificités du C&amp;C de Duqu et mention spéciale pour la Suisse qui est le pays pour lequel il leur a été le plus difficile d&#8217;obtenir des informations de la part des hébergeurs <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Rendez-vous demain pour le compte-rendu des conférences du jeudi qui s&#8217;annoncent plus techniques <img src='http://s0.wp.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Julien &amp; Alain</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/blogscrt.wordpress.com/736/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/blogscrt.wordpress.com/736/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/blogscrt.wordpress.com/736/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/blogscrt.wordpress.com/736/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/blogscrt.wordpress.com/736/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/blogscrt.wordpress.com/736/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/blogscrt.wordpress.com/736/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/blogscrt.wordpress.com/736/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/blogscrt.wordpress.com/736/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/blogscrt.wordpress.com/736/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/blogscrt.wordpress.com/736/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/blogscrt.wordpress.com/736/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/blogscrt.wordpress.com/736/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/blogscrt.wordpress.com/736/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=736&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.scrt.ch/2012/03/08/cansecwest-2012-13/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/31efa457cbd5c646bd8fc65a7f48b357?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">julienbachmann</media:title>
		</media:content>
	</item>
		<item>
		<title>Insomni&#8217;hack 2012 : c&#8217;est demain !</title>
		<link>http://blog.scrt.ch/2012/03/01/insomnihack-2012-cest-demain/</link>
		<comments>http://blog.scrt.ch/2012/03/01/insomnihack-2012-cest-demain/#comments</comments>
		<pubDate>Thu, 01 Mar 2012 13:20:07 +0000</pubDate>
		<dc:creator>blogscrt</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://blog.scrt.ch/?p=726</guid>
		<description><![CDATA[/* Lieu */ Concours &#38; Conférences : HEPIA, Genève, rue de la prairie. Concours : Cafétéria Conférences : Aula /* Le concours */ Le concours (gratuit comme chaque année) débutera à partir de 18h, et se tiendra dans la cafétéria &#8230; <a href="http://blog.scrt.ch/2012/03/01/insomnihack-2012-cest-demain/">Lire la suite <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=726&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p><strong>/* Lieu */</strong><br />
Concours &amp; Conférences : HEPIA, Genève, rue de la prairie.<br />
Concours : Cafétéria<br />
Conférences : Aula</p>
<p><strong>/* Le concours */</strong><br />
Le concours (gratuit comme chaque année) débutera à partir de 18h, et se tiendra dans la cafétéria de l’école (RDC, Bâtiment B).<br />
Les portes ouvriront à 17h30.</p>
<p>Chaque participant devra se munir de son propre câble réseau (attention, prévoyez une longueur suffisante de cable)<br />
Pour les personnes venant de l’étranger, pensez à apporter un adaptateur (prise suisse : 3 fiches),<br />
Prévoyez si nécessaire une multiprise (une seule prise prévue par participant).<br />
Nous vous rappelons que cette année :<br />
- les équipes sont autorisées, il n&#8217;y a pas de limite de taille (&#8230;ce n&#8217;est pas la taille qui compte)<br />
- il y aura 2 classements (solo + équipe)<br />
Nous comptons sur votre fair-play , tous les participants de l&#8217;équipe doivent cependant être enregistrés (pas d&#8217;équipe en &#8220;remote&#8221;)<br />
L’accès au panneau d’administration sera remis au capitaine de l’équipe.<br />
Cette année, grâce à nos sponsors QoQa et Qsport : plus de CHF 5000 de lot seront à gagner !</p>
<p><strong>ATTENTION : </strong>le nombre maximal de places ayant été atteint, nous ne pourrons autoriser l’accès qu’aux personnes inscrites et ayant reçu une confirmation d’inscription (ie : pas de confirmation, pas de chocolat)</p>
<p>Nous vous réservons plusieurs surprises pour cette année&#8230;</p>
<p><strong>/* Les conférences */</strong><br />
Cette année les conférences démarreront dès 10h, et nous vous proposerons pas moins de 8 conférences.</p>
<p>le programme détaillé est disponible à l&#8217;adresse suivante :</p>
<p>http://blog.scrt.ch/2012/01/20/insomnihack-2012-le-programme/</p>
<p>Les frais de participation s’élèvent à CHF 100 par participant et couvrent : l’accès à toutes les conférences (toute la journée), la pause café/gâteau de l’après-midi.<br />
Une service de restauration chaude sera proposé le midi par l’HEPIA (frais en sus, compter +/- CHF 10 p/personne)</p>
<p>Les frais d’inscriptions (100 CHF) seront encaissés à l’entrée de la salle, en espèces (si possible munissez-vous du compte exact pour faciliter la transaction).<br />
Nous accepterons les euros (85 Euros), nous rendrons toutefois la monnaie en Francs Suisses.</p>
<p>Nous nous réjouissons de vous voir à cette occasion.</p>
<p>L&#8217;équipe SCRT</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/blogscrt.wordpress.com/726/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/blogscrt.wordpress.com/726/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/blogscrt.wordpress.com/726/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/blogscrt.wordpress.com/726/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/blogscrt.wordpress.com/726/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/blogscrt.wordpress.com/726/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/blogscrt.wordpress.com/726/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/blogscrt.wordpress.com/726/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/blogscrt.wordpress.com/726/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/blogscrt.wordpress.com/726/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/blogscrt.wordpress.com/726/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/blogscrt.wordpress.com/726/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/blogscrt.wordpress.com/726/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/blogscrt.wordpress.com/726/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=726&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.scrt.ch/2012/03/01/insomnihack-2012-cest-demain/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bd342c2aa5335c7bd3eddeb57a84b4d1?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">blogscrt</media:title>
		</media:content>
	</item>
		<item>
		<title>Insomni&#8217;hack 2012 : le programme !</title>
		<link>http://blog.scrt.ch/2012/01/20/insomnihack-2012-le-programme/</link>
		<comments>http://blog.scrt.ch/2012/01/20/insomnihack-2012-le-programme/#comments</comments>
		<pubDate>Fri, 20 Jan 2012 14:49:05 +0000</pubDate>
		<dc:creator>blogscrt</dc:creator>
				<category><![CDATA[Events]]></category>
		<category><![CDATA[Insomni'hack]]></category>

		<guid isPermaLink="false">http://blog.scrt.ch/?p=708</guid>
		<description><![CDATA[Bonjour à tous, Insomni&#8217;hack 2012 approche a grands pas, voici quelques précisions complémentaires. Lieu Concours &#38; Conférences : HEPIA, Genève, rue de la prairie. Concours : Cafétéria Conférences : Aula Le concours Comme les années précédentes, le concours démarrera vers &#8230; <a href="http://blog.scrt.ch/2012/01/20/insomnihack-2012-le-programme/">Lire la suite <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=708&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Bonjour à tous,</p>
<p>Insomni&#8217;hack 2012 approche a grands pas, voici quelques précisions complémentaires.</p>
<div id="attachment_709" class="wp-caption aligncenter" style="width: 222px"><a href="http://blogscrt.files.wordpress.com/2012/01/affiche-insomnihack-def.jpg"><img src="http://blogscrt.files.wordpress.com/2012/01/affiche-insomnihack-def.jpg?w=212&#038;h=300" alt="Insomnihack2012" title="AFFICHE-INSOMNIHACK--def" width="212" height="300" class="size-medium wp-image-709" /></a><p class="wp-caption-text">insomnihack 2012</p></div>
<p><strong>Lieu</strong><br />
Concours &amp; Conférences : HEPIA, Genève, rue de la prairie.<br />
Concours : Cafétéria<br />
Conférences : Aula</p>
<p><strong>Le concours</strong><br />
Comme les années précédentes, le concours démarrera vers 18h00 pour se terminer autour de 2h00 du matin et proposera des épreuves de tous niveaux touchant à divers domaines de la sécurité informatique : web, forensics, reverse-engineering&#8230;<br />
Nouveautés de la cuvée 2012 :<br />
- 2 classements : par équipe et en solo (les épreuves restent cependant les mêmes)<br />
- pas de limite sur la taille des équipes<br />
Le concours est entièrement gratuit et le <em>nombre de places est limité</em> : il reste actuellement moins de 40 places/personnes pour le concours, pensez donc à vous inscrire rapidement, nous avons malheureusement dû refuser du monde les 2 années précédentes<br />
Nous travaillons actuellement sur la possibilité de vous fournir un accès internet pendant le concours : nous vous donnerons plus d&#8217;informations dans les semaines qui suivent&#8230;<br />
Pour le concours, pensez à apporter un cable RJ45 et des adaptateurs électriques (pour les personnes venant de l&#8217;étranger).</p>
<p><strong>Les conférences</strong><br />
Grosses nouveautés pour ce qui concerne les conférences.<br />
Cette année les conférences <em>démarreront dès 10h</em>, et nous vous proposerons pas moins de <em>8 conférences</em>.</p>
<p>Programme détaillé :<br />
10h00 &#8211; 10h45 : Gerald Litzistorf , Virtualisation et sécurité<br />
10h50 &#8211; 11h35 : Emmmanuel Bouillon , Identity Federation Protocols &#8211; A bottom-up analysis<br />
11h40 &#8211; 12h25 : Thor Mullen , Microsoft security bible part 1</p>
<p>13h30 &#8211; 14h15 : JP Aumasson , Insomni&#8217;hash<br />
14h20 &#8211; 15h05 : Paul Rascagneres, Reverse engineering des systèmes embarqués Linux<br />
15h10 &#8211; 15h55 : Axelle Apvrille, Reverse engineering Android<br />
16h00 &#8211; 16h15 : BREAK<br />
16h15 &#8211; 17h00 : Thor Mullen, Microsoft Security bible part 2<br />
17h05 &#8211; 17h35 : Bruno Kerouanton, Introducing μTools, for Windows surgeons and practitioners</p>
<p>Voici dèja un aperçu des conférenciers pour l&#8217;édition 2012 :<br />
- Thor Mullen : nous vient de Seatlle, Principal Security Architect pour une plateforme e-commerce internationale très connue&#8230; et auteur du livre &#8220;Microsoft Security Bible&#8221;<br />
- JP Aumasson : cryptographe chez NAGRA (groupe Kudelski), il a publié plus de 30 articles de recherche en cryptographie et reçu plusieurs prix de cryptanalyse. Il est le designer principal de la fonction de hash BLAKE, un des cinq finalistes dans la compétition SHA-3.<br />
- Gérald Litzistorf : professeur HES responsable du labo http://www.tdeig.ch/ et actif depuis depuis 10 ans dans le dmaine de la sécurité des systèmes d&#8217;information et depuis 3 ans dans la virtualisation des serveurs.<br />
- Axelle Apvrille : intervient en tant que senior antivirus analyst pour Fortinet, spécialisée dans le domaine du code malveillant sur plateforme mobile<br />
- Emmanuel Bouillon : a été conférencier pour de nombreuses conférences internationales comme  SSTIC, PacSec, BlackHat,&#8230;. Depuis 2009 il intervient dans le domaine de la sécurité pour une organisation internationale<br />
- Paul Rascagneres (aka RootBSD) : consultant et chercheur en sécurité informatique au Luxembourg. Il travaille chez de grands comptes tels que des constructeurs automobiles, banques ou institutions européennes. Il est très actif dans la communauté Open Source ainsi que dans la recherche de vulnérabilités (modules et exploits metasploit). Il a développé de nombreux « proof of concept » afin de mettre en évidence des vulnérabilités chez des fournisseurs comme IBM. Il a également mis en avant des vulnérabilités sur des applications Web ainsi que lors d’analyses de firmware<br />
- Bruno Kerouanton : RSSI de la République et Canton du Jura<br />
- (non confirmé) Le commandant du Costa Concordia : qui nous présentera sa méthode personnelle d&#8217;analyse de risque pour longer les côtes en toute sécurité ainsi que son plan DRP , la méthode cassos-rapido.</p>
<p>Thèmes abordés cette année :<br />
- cryptographie<br />
- sécurisation des environnements Microsoft<br />
- sécurisation des infrastructures Vmware<br />
- Reverse engineering des systèmes embarqués Linux<br />
- Reverse engineering application Android<br />
&#8230;</p>
<p>Les frais de participation s’élèvent à CHF 100 par participant et couvrent : l&#8217;accès à toutes les conférences (toute la journée), la pause café/gâteau de l&#8217;après-midi.<br />
Une service de restauration chaude sera proposé le midi par l&#8217;HEPIA (frais en sus, compter +/- CHF 15 p/personne)<br />
Tout comme pour le concours : le nombre de places est limité, il reste actuellement moins de 35 places pour les conférences.</p>
<p>Nous nous réjouissons de vous voir à cette occasion.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/blogscrt.wordpress.com/708/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/blogscrt.wordpress.com/708/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/blogscrt.wordpress.com/708/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/blogscrt.wordpress.com/708/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/blogscrt.wordpress.com/708/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/blogscrt.wordpress.com/708/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/blogscrt.wordpress.com/708/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/blogscrt.wordpress.com/708/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/blogscrt.wordpress.com/708/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/blogscrt.wordpress.com/708/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/blogscrt.wordpress.com/708/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/blogscrt.wordpress.com/708/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/blogscrt.wordpress.com/708/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/blogscrt.wordpress.com/708/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=708&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.scrt.ch/2012/01/20/insomnihack-2012-le-programme/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bd342c2aa5335c7bd3eddeb57a84b4d1?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">blogscrt</media:title>
		</media:content>

		<media:content url="http://blogscrt.files.wordpress.com/2012/01/affiche-insomnihack-def.jpg?w=212" medium="image">
			<media:title type="html">AFFICHE-INSOMNIHACK--def</media:title>
		</media:content>
	</item>
		<item>
		<title>Compte rendu de la 28C3 : Behind enemy lines</title>
		<link>http://blog.scrt.ch/2012/01/06/compte-rendu-de-la-28c3-behind-enemy-lines/</link>
		<comments>http://blog.scrt.ch/2012/01/06/compte-rendu-de-la-28c3-behind-enemy-lines/#comments</comments>
		<pubDate>Fri, 06 Jan 2012 09:07:14 +0000</pubDate>
		<dc:creator>blogscrt</dc:creator>
				<category><![CDATA[Events]]></category>

		<guid isPermaLink="false">http://blog.scrt.ch/?p=697</guid>
		<description><![CDATA[Comme chaque année la conférence du Chaos Computer Club couvre de nombreux domaines du hacking ou &#8230; autre, du déni de service à l&#8217;ADN en passant par les sushi fluorescents et quelques thèmes politiques. Voici quelques thèmes choisis parmi les &#8230; <a href="http://blog.scrt.ch/2012/01/06/compte-rendu-de-la-28c3-behind-enemy-lines/">Lire la suite <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=697&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Comme chaque année la conférence du Chaos Computer Club couvre de nombreux domaines du hacking ou &#8230; autre, du déni de service à l&#8217;ADN en passant par les sushi fluorescents et quelques thèmes politiques.<br />
Voici quelques thèmes choisis parmi les nombreuses conférences visibles.</p>
<div id="attachment_703" class="wp-caption aligncenter" style="width: 310px"><a href="http://blogscrt.files.wordpress.com/2012/01/img_20111229_193811.jpg"><img src="http://blogscrt.files.wordpress.com/2012/01/img_20111229_193811.jpg?w=300&#038;h=225" alt="28C3" title="IMG_20111229_193811" width="300" height="225" class="size-medium wp-image-703" /></a><p class="wp-caption-text">28C3</p></div>
<p><strong>Effective Denial of Service attacks against web application platforms</strong><br />
Julian Wälde and Alexander Klink ont montré comment une « simple » requête peux mettre à genoux la plupart des WAF (web application framework) actuels. L&#8217;attaque repose sur le fait que les requêtes sont stockée sous la forme d&#8217;une Hash Table. L&#8217;accès à cette structure est en moyenne bonne (O(1)) mais peut, dans certains cas rares, être beaucoup moins efficace (O(n)). L&#8217;attaque utilise justement un cas limite à savoir une multitude de clefs pointant vers le même hash. En effet la plupart des implémentations de la Hash Table utilise un hachage de type djb2 ou dérivé, pour lequel il est relativement aisé de trouver des collisions. Dès lors une seule requête, de quelques méga-octets maintient un coeur d&#8217;un processeur moderne complètement utilisé pour plusieurs heures ! Un DOS à haut rendement&#8230; les détails pour chaque implémentations testées sont disponibles :<br />
OCERT Advisory : http://www.ocert.org/advisories/ocert-2011-003.html</p>
<p><a href="http://blogscrt.files.wordpress.com/2012/01/img_20111228_103848.jpg"><img src="http://blogscrt.files.wordpress.com/2012/01/img_20111228_103848.jpg?w=225&#038;h=300" alt="28C3" title="IMG_20111228_103848" width="225" height="300" class="aligncenter size-medium wp-image-702" /></a></p>
<p><strong>OSMO-GMR</strong><br />
Le dernier né des projets OSMO présenté par Sylvain Munaut, après le GSM les terminaux satellitaires (Thuraya par ex.) sont à l&#8217;ordre du jour. De part la connaissance acquise lors des travaux sur le GSM et par la similarité des protocoles de téléphonie satellitaires avec celui-ci il est déjà possible de décoder une partie des informations échangée entre le terminal et le satellite, ceci directement dans votre analyseur de trame préféré.</p>
<p><strong>Implémentation of MITM Attack on HDCP-Secured Links</strong><br />
L&#8217;attaque est implémentée sur une plateforme Linux embarquée, avec l&#8217;aide d&#8217;un FPGA Spartan-6, et est capable de fonctionner en temps réel sur les liens vidéo HD. La découverte de la master key l&#8217;année passée, permet de dériver les clés privées correspondantes de la source vidéo ce qui permets  d&#8217;effectuer des modification pixel par pixel sur les données cryptées. Puisque le lien ne fait pas de vérification de CRC ou de hachage des données, il est possible de modifier ou faire des incrustations sur la vidéo.<br />
Le point intéressant est que les données ne sont pas décryptées ce qui implique que le droit d&#8217;auteur n&#8217;est pas contourné !<br />
Le boîtier issu de cette recherche est disponible à la vente (~100$) et permet de faire toute sortes de manipulation sur le flux vidéo (le tout est open source y compris le hardware).</p>
<p><strong>Print me if you dare</strong><br />
Les imprimantes sont présentes partout dans nos réseaux et sont devenu bien plus que de simples &#8230; imprimantes, de ce fait leur compromission permets de les utiliser comme de véritables chevaux de Troie. Ang Vui et Jonathan Voris on montré les faiblesses présentes dans l&#8217;update du firmware chez HP, puis l’impressionnante démonstration du malware développé pour le modèle P2050. Celui-ci contient : un scanner de port, un reverse-proxy et, entre autres outils, le moyen d&#8217;exfiltrer n&#8217;importe quel document envoyé à l&#8217;imprimante ainsi qu&#8217;un moyen de mettre à jour le firmware modifié à distance. Une première estimation faite par les auteurs laisse penser qu&#8217;il y aurait plus de 100&#8217;000 imprimantes directement vulnérables&#8230;<br />
A noter qu&#8217;une autre présentation sur le même thème a eu lieu pendant la CCC « Hacking MFPs », celle-ci portait plutôt sur l&#8217;aspect turing-complete du langage postscript et l&#8217;accès à certaine API, suivant les imprimantes, permettant de réaliser certaines attaques.<br />
Il semblerait que Stuxnet ait relancé la recherche dans ce domaine <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p><strong>Ooops I hacked my PBX</strong><br />
En cherchant à updater plusieurs dizaines de téléphone sans le faire manuellement sur chacun et en faisant un peu (beaucoup) de reverse engineering l&#8217;auteur est tombé sur un simple XOR comme encryptage de l&#8217;authentification&#8230;<br />
En allant un peu plus loin il apparaît qu&#8217;une API de debug est probablement restée dans l&#8217;implémentation de production ! Il est maintenant possible d&#8217;écrire dans la mémoire de tous le téléphones et même dans le PBX, effectuer un reset des mots de passes&#8230;<br />
L&#8217;équipementier incriminé n&#8217;a pas été nommé mais le nombre d&#8217;acteurs de grande ampleur dans le domaine étant réduit&#8230;  <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p><strong>Sovereign Keys</strong><br />
Peter Eckersley a montré la proposition de l&#8217;EFF permettant de, peut-être , trouver une solution à l&#8217;actuel problème des certificats (Komodo, Iran, &#8230;) .<br />
Le concept repose sur de multiple serveurs effectuant une réplication entre eux de chaque information ajoutée et ceci de manière inaltérable (ajout uniquement). Ce qui permets au client de demander non plus une information ponctuelles sur la validité d&#8217;un CA mais un historique, empêchant ainsi toute manipulation. Il vient immédiatement la question de la révocation d&#8217;un certificat, celle-ci se passerait par l&#8217;utilisation de un ou plusieurs tiers choisi par le possesseur du domaine confirmant l&#8217;information. Une RFC devrait suivre</p>
<p><strong>Time is on my Side</strong><br />
Sebastian Schinzel et son équipe ont réussi à montrer la faisabilité d&#8217;une attaque de type « time side attacks » au travers du réseau et ceci même sur un serveur distant. La théorie n&#8217;est pas nouvelle mais l&#8217;adéquation de ce type d&#8217;exploit à un réseau réel (jitter, &#8230;) à nécessité le développement d&#8217;outils dédiés. Un premier pas a été de traiter statistiquement les différents mesures soumises au aléa d&#8217;un réseau réel afin de pouvoir extraire un delta temporel entre une requête valide et invalide. Le deuxième pas fut d&#8217;utiliser une attaque publiée précédemment (dite de « Bleichenbacher ») permettant de casser RSA en environ 10⁶ requêtes. Cette méthode nécessite un oracle, qui est dans ce cas justement la mesure extraite du temps de réponse. Au final l&#8217;encryption XML décryptée et une librairie disponible.</p>
<p><strong><br />
Taking control over the Tor Network</strong><br />
Eric Filiol et Seun Omosowon ont montré deux faiblesses du réseau Tor permettant de catpurer des données sensibles en dépit de la cryptographie.<br />
Une première faiblesse concerne la façon dont les itinéraires parmi les Ors sont gérés. Il est possible d&#8217;influencer et de forcer les utilisateurs à utiliser des Ors arbitraire et donc de contrôler le routage. Une seconde faiblesse se rapporte à la façon dont la cryptographie est mis en œuvre. En utilisant des  malwares et des attaques basées sur le concept de backdoors cryptographiques dynamique il a été  possible de contourner la cryptographie en place sans la supprimer. De fait une attaque classique, visant a prendre le contrôle des Ors et combinée à l&#8217;attaque au niveau routage permettant ainsi de forcer le trafique a passer sur les noeuds contrôlés. Différents scénarios d&#8217;attaque possibles ont été expérimentés et validés sur un réseau de simulation TOR de 50 nœuds et partiellement sur le réseau réel TOR. Une librairie est disponible.</p>
<p><strong>Apple vs. Google Client Platforms</strong><br />
Recurity Labs a récemment mené un projet pour l&#8217;Office fédéral allemand pour la sécurité de l&#8217;information (BSI), qui (entre autres) a porté sur la plateforme iOS.<br />
Lors de cette analyse il est apparu que l&#8217;iOS ne vérifie pas les contraintes de base des certificats X.509, à savoir le fait que le certificat peut, ou ne peut pas, être utilisé pour signer d&#8217;autres certificats (certificat d&#8217;une autorité). Ce qui implique qu&#8217;un certificat appartenant à une chaîne trustée dont vous avez la clef privée peut-être utilisé pour faire une attaque de type MITM. Ce qui tombe bien vu que l&#8217;utilisateur possède la clef privée du certificat utilisé pour s&#8217;authentifier au push Apple ! A noter que d&#8217;autres attaques sont possibles vu que ce problème existe pour toutes les applications iOS utilisant l&#8217;API cryptographique fournie par Apple. Ceci a été résolu pour les iOS&gt;4.3.5 (ce qui ne concerne donc pas les heureux possesseurs d&#8217;un iphone 3G pour qui le hardware ne supporte pas cette mise à jour.).<br />
Vous pouvez tester si votre appareil est vulnérable ici : https://iSSL.recurity.com<br />
Il semblerait que l&#8217;appstore ne soit qu&#8217;un browser webkit mais sans les protections nécessaires (CSRF, SOP) de plus l&#8217;origine de la popup d&#8217;authentification n&#8217;est pas établie.<br />
Ceci combiné à un XSS dans le champ de recherche (maintenant corrigé)  permet plus ou moins &#8230;   tout (injection de JavaScript, affichage d&#8217;une fausse popup d&#8217;authentification, achats sur l&#8217;appstore&#8230;).</p>
<p>Google n&#8217;est pas en reste non plus :<br />
ChromeBook<br />
La table de partition n&#8217;est pas protégée, il est donc possible de booter un kernel/firmware arbitraire et une petite modification hardware permet d&#8217;écrire sur la flash. Les ChromeBooks étant prévu pour être partagés il est d&#8217;autant plus gênant de pouvoir en prendre le contrôle.<br />
Google web store<br />
L&#8217;api des extensions est prévue pour faire de l&#8217;injection java script&#8230; quelques heures suffisent à créer une attaque ciblée pour un site d&#8217;e-banking souligne l&#8217;auteur.<br />
Les extensions sont maintenant gratuites, il est possible d&#8217;ajouter l&#8217;ID à votre configuration GoogleSync ou de contruire l&#8217;URL adéquat <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /><br />
A noter qu&#8217;une extension malicieuse peut installer une autre extension et faire de l&#8217;URL rewrite sur un download.<br />
GoogleApps<br />
Les GoogleApps permettent d&#8217;échanger des informations entre elles et certaines applications sont le fruit du rachat de tierces parties par Google, le code et les authentifications sont de qualité variables.<br />
Il est possible d&#8217;utiliser des macros dans GoogleDocs, notamment d&#8217;importer des macros écrites par d&#8217;autres, or celles-ci peuvent être « améliorées » après coup par l&#8217;auteur.<br />
D&#8217;autre part ces macros peuvent effectuer des requête http et elles s&#8217;exécutent sur le serveur (cloud) : « Only Google can DoS Google » précise l&#8217;auteur <img src='http://s0.wp.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /><br />
Beaucoup de XSS sont présents sur les sites Google et un système de token est prévu pour l&#8217;accès aux données par de tierces parties, une page bénigne de demande d&#8217;accès mal/pas lue peut donc autoriser l&#8217;accès à vos données.<br />
FanBoys quelque soit votre préférence : you are pwned !</p>
<p><strong>NOC Review</strong><br />
Cette présentation a permis de mieux comprendre, en sus d&#8217;avoir une vision de l&#8217;architecture réseau de l&#8217;événement, pourquoi de nombreux pancartes « use more bandwith » ornaient les murs de la conférence : l&#8217;uplink consistait en deux lignes 10Gbit/s !<br />
Pour toute information supplémentaires ainsi que pour les vidéos des conférences : http://events.ccc.de/category/28c3/</p>
<p>Loïc Rousselot</p>
<p><a href="http://blogscrt.files.wordpress.com/2012/01/img_20111228_102304.jpg"><img src="http://blogscrt.files.wordpress.com/2012/01/img_20111228_102304.jpg?w=300&#038;h=225" alt="" title="IMG_20111228_102304" width="300" height="225" class="aligncenter size-medium wp-image-700" /></a></p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/blogscrt.wordpress.com/697/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/blogscrt.wordpress.com/697/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/blogscrt.wordpress.com/697/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/blogscrt.wordpress.com/697/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/blogscrt.wordpress.com/697/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/blogscrt.wordpress.com/697/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/blogscrt.wordpress.com/697/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/blogscrt.wordpress.com/697/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/blogscrt.wordpress.com/697/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/blogscrt.wordpress.com/697/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/blogscrt.wordpress.com/697/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/blogscrt.wordpress.com/697/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/blogscrt.wordpress.com/697/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/blogscrt.wordpress.com/697/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=697&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.scrt.ch/2012/01/06/compte-rendu-de-la-28c3-behind-enemy-lines/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bd342c2aa5335c7bd3eddeb57a84b4d1?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">blogscrt</media:title>
		</media:content>

		<media:content url="http://blogscrt.files.wordpress.com/2012/01/img_20111229_193811.jpg?w=300" medium="image">
			<media:title type="html">IMG_20111229_193811</media:title>
		</media:content>

		<media:content url="http://blogscrt.files.wordpress.com/2012/01/img_20111228_103848.jpg?w=225" medium="image">
			<media:title type="html">IMG_20111228_103848</media:title>
		</media:content>

		<media:content url="http://blogscrt.files.wordpress.com/2012/01/img_20111228_102304.jpg?w=300" medium="image">
			<media:title type="html">IMG_20111228_102304</media:title>
		</media:content>
	</item>
		<item>
		<title>DNS Rebinding + Java</title>
		<link>http://blog.scrt.ch/2011/11/22/dns-rebinding-java/</link>
		<comments>http://blog.scrt.ch/2011/11/22/dns-rebinding-java/#comments</comments>
		<pubDate>Tue, 22 Nov 2011 10:00:35 +0000</pubDate>
		<dc:creator>Alain Mowat</dc:creator>
				<category><![CDATA[vulnérabilité]]></category>

		<guid isPermaLink="false">http://blog.scrt.ch/?p=442</guid>
		<description><![CDATA[Les découvertes de Stefano Di Paola sur les problèmes liés à la gestion des DNS de Java sont fort intéressantes. On va donc regarder ici pourquoi il est important de mettre à jour votre version de Java au plus vite. &#8230; <a href="http://blog.scrt.ch/2011/11/22/dns-rebinding-java/">Lire la suite <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=442&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Les découvertes de <a href="http://blog.mindedsecurity.com/2010/10/java-dsn-rebinding-java-same-ip-policy.html" target="_blank">Stefano Di Paola</a> sur les problèmes liés à la gestion des DNS de Java sont fort intéressantes. On va donc regarder ici pourquoi il est important de mettre à jour votre version de Java au plus vite.</p>
<p>Pour ceux qui ne le sauraient pas, le DNS Rebinding est une attaque dont l&#8217;idée est de forcer un client à effectuer plusieurs requêtes DNS vers un seul et unique nom de domaine et de répondre de manière différente pour chacune des requêtes. Ceci peut par exemple être utilisé pour contourner la &#8220;Same Origin Policy&#8221; (SOP) implémentée par les navigateurs Webs empêchant un site X de communiquer avec un site Y sur un autre domaine. En effet, si une page se trouvant sur le site X inclut une frame du site Y, il sera impossible d&#8217;accéder au contenu de cette frame depuis la page extérieure. Par contre, si l&#8217;attaquant arrive à faire croire au navigateur que la frame interne se trouve sur le même domaine que le site X, alors l&#8217;accès est autorisé.</p>
<p>Cette attaque reste cependant peu pratique car les navigateurs implémentent tous une protection contre le DNS Rebinding qu&#8217;on appelle généralement DNS Pinning, c&#8217;est-à-dire qu&#8217;ils vont garder en cache, pendant un temps plus ou moins long, la valeur de la réponse DNS, même si cette dernière contient un TTL de 0. Un attaquant est alors obligé de garder une victime sur un site malicieux pendant assez de temps (5 minutes sur Firefox par exemple) pour que l&#8217;attaque puisse avoir lieu.</p>
<p>Un exemple d&#8217;attaque pourrait être le suivant:</p>
<ol>
<li>L&#8217;attaquant convainc une victime de visiter le site http://evil.com</li>
<li>Ne connaissant pas l&#8217;adresse IP de ce site, le navigateur effectue une requête DNS pour evil.com</li>
<li>La réponse contient la réelle adresse : 6.6.6.6</li>
<li>Le site charge un jeu en flash destiné à garder l&#8217;utilisateur sur la page aussi longtemps que possible</li>
<li>Quelques minutes plus tard un JavaScript se lance pour accéder au contenu de la page http://evil.com</li>
<li>Le cache DNS ayant expiré, le navigateur effectue une nouvelle requête DNS</li>
<li>La réponse cette fois est de 192.168.1.1</li>
<li>Le site peut alors intéragir avec cette nouvelle adresse IP</li>
</ol>
<p>On peut donc utiliser cela pour accéder à des ressources sur le réseau interne de la victime, ou accéder aux données de la victime sur un autre site où il se serait identifié au préalable.</p>
<p>Avec Java, l&#8217;attaque devient beaucoup plus rapide. En effet, à cause d&#8217;un problème d&#8217;implémentation, il est possible de réaliser l&#8217;attaque et de rebinder le DNS en quelques secondes. Lors du chargement d&#8217;une page d&#8217;un site X, la première requête DNS est effectuée pour accéder tout d&#8217;abord à la page, puis la JVM effectue immédiatement une deuxième requête pour accéder à l&#8217;applet. Cependant, si l&#8217;on modifie la réponse de cette réponse DNS, l&#8217;applet ne peut pas se charger, car il ne se trouve plus à la bonne adresse IP. Ceci n&#8217;est pourtant pas un problème, car il suffit de charger une deuxième applet sur un site aléatoire, pour ensuite pouvoir accéder aux commandes Java depuis Javascript tout en ayant garder en cache la réponse de la dexième requête DNS. L&#8217;attaque se décompose donc comme suit:</p>
<ol>
<li>Chargement de la page http://evil.com (DNS =&gt; 6.6.6.6)</li>
<li>Chargement de l&#8217;applet par la JVM http://evil.com/applet.class (DNS =&gt; 192.168.1.1)</li>
<li>Chargement d&#8217;une applet sur un autre site pour démarrer correctement la JVM</li>
<li>Appels Java depuis Javascript</li>
</ol>
<ul>
<li>t = new Packages.java.net.URL(&#8220;http://evil.com/&#8221;);</li>
<li>u = t.openConnection();</li>
<li>in1 = new java.io.BufferedReader(new java.io.InputStreamReader(u.getInputStream()));</li>
</ul>
<p>Ceci peut être fait en quelques secondes ce qui rend l&#8217;attaque beaucoup plus dangereuse.</p>
<p>Un deuxième aspect intéressant au niveau de Java est le fait qu&#8217;il ne gère pas le SOP de la même manière que les navigateurs Web. En effet, pour Java des requêtes entre plusieurs domaines différents se trouvant sur une seule et même adresse IP sont tout à fait valables. Il est donc possible de charger un applet sur le site X et accéder au contenu du site Y pour autant qu&#8217;ils soient hébergés sur la même machine.</p>
<p>Ceci pose évidemment un gros risque pour tout site se trouvant sur un serveur mutualisé. Mais en combinant cette &#8220;fonctionnalité&#8221; avec l&#8217;attaque par rebinding décrite plus haut, il est possible de créer des vecteurs d&#8217;attaques intéressants. Une idée décrite par Di Paola consiste à rebinder un nom de domaine à l&#8217;adresse 127.0.0.1. A première vue, cela ne semble pas extrèmement intéressant, mais cela permet par exemple d&#8217;ouvrir un port en écoute sur cette interface sur la machine d&#8217;une victime. Il est par contre impossible de s&#8217;y connecter depuis l&#8217;extérieur. Cependant, il est possible de demander au navigateur de s&#8217;y connecter en ajoutant une nouvelle frame par exemple. On peut à nouveau se demander quelle pourrait être l&#8217;utilité de cette manipulation jusqu&#8217;à ce qu&#8217;on se rende compte que plusieurs sites Web connus ont un sous-domaine qui résout en 127.0.0.1 et que souvent les cookies d&#8217;un site sont attribués pour le domaine ainsi que tous ses sous-domaines. Il est donc possible de voler les cookies de ces sites sans jamais sortir de la &#8220;sandbox&#8221; imposée par Java. Si l&#8217;on récapitule l&#8217;attaque, on note les points suivants:</p>
<ol>
<li>Victime se connecte sur le site X qui est résolu un 1.2.3.4</li>
<li>Chargement de l&#8217;applet qui résout le site X en 127.0.0.1</li>
<li>Applet ouvre le port 8000 en écoute sur 127.0.0.1</li>
<li>Le site X dirige une frame cachée vers localhost.victimdomain.com (qui résout en 127.0.0.1)</li>
<li>Le navigateur se connecte à localhost.victimdomain.com et envoie les éventuels cookies pour ce site</li>
<li>L&#8217;applet reçoit la connexion ainsi que la valeur des cookies de la victime</li>
</ol>
<p>L&#8217;exemple utilisé par  Di Paola est valable pour le site delicious.com dont localhost.delicious.com résout sur 127.0.0.1.</p>
<p>Ces attaques ne requièrent qu&#8217;une simple visite d&#8217;une page sous le contrôle de l&#8217;attaquant et ne nécessitent que quelques secondes. Il est donc fortement recommandé de mettre à jour votre version de Java au plus vite, si ce n&#8217;est déjà fait.</p>
<div id="_mcePaste" class="mcePaste" style="position:absolute;left:-10000px;top:1222px;width:1px;height:1px;overflow:hidden;">t = new Packages.java.net.URL(&#8220;http://lol.t.scrt.ch/&#8221;);<br />
u = t.openConnection();</div>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/blogscrt.wordpress.com/442/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/blogscrt.wordpress.com/442/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/blogscrt.wordpress.com/442/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/blogscrt.wordpress.com/442/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/blogscrt.wordpress.com/442/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/blogscrt.wordpress.com/442/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/blogscrt.wordpress.com/442/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/blogscrt.wordpress.com/442/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/blogscrt.wordpress.com/442/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/blogscrt.wordpress.com/442/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/blogscrt.wordpress.com/442/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/blogscrt.wordpress.com/442/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/blogscrt.wordpress.com/442/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/blogscrt.wordpress.com/442/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=442&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.scrt.ch/2011/11/22/dns-rebinding-java/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/cc3852adf1fdc3ffc1b8fb208fd686a9?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">alainmowat</media:title>
		</media:content>
	</item>
		<item>
		<title>Clicklogin?</title>
		<link>http://blog.scrt.ch/2011/09/02/clicklogin/</link>
		<comments>http://blog.scrt.ch/2011/09/02/clicklogin/#comments</comments>
		<pubDate>Fri, 02 Sep 2011 12:50:26 +0000</pubDate>
		<dc:creator>Alain Mowat</dc:creator>
				<category><![CDATA[news]]></category>
		<category><![CDATA[vulnérabilité]]></category>

		<guid isPermaLink="false">http://blog.scrt.ch/?p=461</guid>
		<description><![CDATA[Beaucoup d&#8217;attaques plus ou moins récentes profitent du fait que les utilisateurs ont tendance à rester connectés sur beaucoup de sites simultanément. Ceci est en effet facilité par le fait que tous les navigateurs récents supportent le concept de &#8220;tabs&#8221; &#8230; <a href="http://blog.scrt.ch/2011/09/02/clicklogin/">Lire la suite <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=461&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Beaucoup d&#8217;attaques plus ou moins récentes profitent du fait que les utilisateurs ont tendance à rester connectés sur beaucoup de sites simultanément. Ceci est en effet facilité par le fait que tous les navigateurs récents supportent le concept de &#8220;tabs&#8221; ou d&#8217;onglets. On peut par exemple mentionner le CSRF, souvent sous-estimé et mal compris, ou le clickjacking qui profitent du fait que le navigateur de l&#8217;utilisateur est authentifié à un site vulnérable pour y effectuer des commandes malicieuses. C&#8217;est pourquoi beaucoup de sites sensibles recommandent de fermer tous les autres volets de navigation avant de s&#8217;y authentifier.</p>
<p>Il semble alors évident que pour un attaquant, il y a un intérêt non nul à forcer une victime à se connecter à un site vulnérable avant d&#8217;attaquer son compte. Ceci peut être fait en abusant de la fonctionnalité des navigateurs leur permettant de garder en mémoire les identifiants de l&#8217;utilisateur sur différents sites.</p>
<p>En effet, un attaquant peut préparer une page malicieuse incluant une frame cachée du site à attaquer. Le navigateur remplit alors automatiquement les champs de login et de mot de passe. Il suffit ensuite de convaincre l&#8217;utilisateur de cliquer quelque part pour authentifier la victime sur le site à attaquer en repositionnant la frame sous son curseur. Dès lors, les traditionelles attaques de CSRF ou Clickjacking peuvent prendre place.</p>
<p>L&#8217;attaque fonctionne bien sur Firefox et Chrome, mais pas sur Internet Explorer, qui ne remplit pas automatiquement les champs enregistrés lors du chargement d&#8217;une page. Il serait intéressant de pouvoir demander au navigateur de ne pas remplir les champs lorsqu&#8217;ils ne se trouvent pas sur la page principale, mais dans une frame, d&#8217;autant plus si cette dernière est invisible.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/blogscrt.wordpress.com/461/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/blogscrt.wordpress.com/461/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/blogscrt.wordpress.com/461/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/blogscrt.wordpress.com/461/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/blogscrt.wordpress.com/461/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/blogscrt.wordpress.com/461/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/blogscrt.wordpress.com/461/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/blogscrt.wordpress.com/461/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/blogscrt.wordpress.com/461/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/blogscrt.wordpress.com/461/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/blogscrt.wordpress.com/461/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/blogscrt.wordpress.com/461/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/blogscrt.wordpress.com/461/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/blogscrt.wordpress.com/461/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=461&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.scrt.ch/2011/09/02/clicklogin/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/cc3852adf1fdc3ffc1b8fb208fd686a9?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">alainmowat</media:title>
		</media:content>
	</item>
		<item>
		<title>Publication de Fireforce 2.0 (plugin de Brute-force Firefox)</title>
		<link>http://blog.scrt.ch/2011/08/15/publication-de-fireforce-2-0-pluggin-de-brute-force-firefox/</link>
		<comments>http://blog.scrt.ch/2011/08/15/publication-de-fireforce-2-0-pluggin-de-brute-force-firefox/#comments</comments>
		<pubDate>Mon, 15 Aug 2011 15:58:08 +0000</pubDate>
		<dc:creator>Manoé Zwahlen</dc:creator>
				<category><![CDATA[news]]></category>
		<category><![CDATA[bruteforce]]></category>
		<category><![CDATA[fireforce]]></category>
		<category><![CDATA[Firefox]]></category>

		<guid isPermaLink="false">http://blog.scrt.ch/?p=677</guid>
		<description><![CDATA[Sortie de Fireforce 2.0 L&#8217;extension est disponible sur notre site web http://www.scrt.ch/attaque/telechargements/fireforce et prochainement sur la plateforme de téléchargement de mozilla https://addons.mozilla.org ********************************************** Change log Nouveautés - Compatibilité avec Firefox 5.* - Ajout d&#8217;une barre de progression - Possibilité d&#8217;interrompre &#8230; <a href="http://blog.scrt.ch/2011/08/15/publication-de-fireforce-2-0-pluggin-de-brute-force-firefox/">Lire la suite <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=677&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Sortie de Fireforce 2.0</p>
<p>L&#8217;extension est disponible sur notre site web http://www.scrt.ch/attaque/telechargements/fireforce et prochainement sur la plateforme de téléchargement de mozilla https://addons.mozilla.org</p>
<p>**********************************************<br />
Change log</p>
<p>Nouveautés</p>
<p>- Compatibilité avec Firefox 5.*<br />
- Ajout d&#8217;une barre de progression<br />
- Possibilité d&#8217;interrompre un test en cours<br />
- Amélioration de la fenêtre des propriétés</p>
<p>Suppression</p>
<p>- Plus possible de faire un test sur 2 champs en même temps</p>
<p>**********************************************</p>
<p>Merci de faire parvenir les problèmes rencontrés ainsi que vos commentaires à l&#8217;adresse <a href="mailto:info@scrt.ch">info@scrt.ch</a>.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/blogscrt.wordpress.com/677/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/blogscrt.wordpress.com/677/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/blogscrt.wordpress.com/677/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/blogscrt.wordpress.com/677/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/blogscrt.wordpress.com/677/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/blogscrt.wordpress.com/677/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/blogscrt.wordpress.com/677/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/blogscrt.wordpress.com/677/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/blogscrt.wordpress.com/677/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/blogscrt.wordpress.com/677/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/blogscrt.wordpress.com/677/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/blogscrt.wordpress.com/677/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/blogscrt.wordpress.com/677/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/blogscrt.wordpress.com/677/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.scrt.ch&amp;blog=15166482&amp;post=677&amp;subd=blogscrt&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.scrt.ch/2011/08/15/publication-de-fireforce-2-0-pluggin-de-brute-force-firefox/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/a230f11b6f6439e39f56d63afc6807de?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">manoezwahlen</media:title>
		</media:content>
	</item>
	</channel>
</rss>
