<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss'><id>tag:blogger.com,1999:blog-16926911</id><updated>2009-12-05T10:51:20.485+01:00</updated><title type='text'>newsoft's fun blog</title><subtitle type='html'>Un blog où il y a de tout ... et parfois de la sécurité informatique.</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default?start-index=26&amp;max-results=25'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>169</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-16926911.post-6745563175583976148</id><published>2009-10-17T10:00:00.003+02:00</published><updated>2009-10-20T10:33:56.334+02:00</updated><title type='text'>Le Monstre</title><content type='html'>Et oui, le &lt;em&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-oct.mspx"&gt;Patch Tuesday&lt;/a&gt;&lt;/em&gt; d'octobre est tout simplement ... monstrueux ! Avec 13 bulletins corrigeant 33 failles, c'est &lt;a href="http://blogs.technet.com/msrc/archive/2009/10/13/october-2009-security-bulletin-release.aspx"&gt;un record&lt;/a&gt; dans l'histoire des bulletins de sécurité Microsoft.&lt;br /&gt;&lt;br /&gt;Il faut dire que traditionnellement, avant chaque lancement d'une nouvelle version de Windows, Microsoft vide son placard des failles accumulées. Et Windows Seven sort le &lt;a href="http://www.pcinpact.com/actu/news/53165-windows-cafe-paris-microsoft.htm"&gt;22 octobre&lt;/a&gt; ...&lt;br /&gt;&lt;br /&gt;Impossible de rentrer dans les détails techniques de tous ces correctifs en un seul billet. Je me contenterai de donner quelques remarques ou anecdotes concernant ces bulletins.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-050.mspx"&gt;MS09-050&lt;/a&gt; corrige 3 failles dans l'implémentation du protocole SMBv2: celle trouvée par &lt;a href="http://g-laurent.blogspot.com/"&gt;Laurent Gaffié&lt;/a&gt; (qui n'est pas crédité, en châtiment de son &lt;em&gt;irresponsible disclosure&lt;/em&gt;), et une autre faille exploitable trouvée par &lt;a href="http://www.msuiche.net/"&gt;Matthieu Suiche&lt;/a&gt; (l'un de mes anciens stagiaires :). Notons que ces deux français sont &lt;a href="http://news0ft.blogspot.com/2009/07/lechec-de-la-securite-francaise.html"&gt;expatriés&lt;/a&gt;: l'un au Canada, l'autre aux Pays-Bas.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-051.mspx"&gt;MS09-051&lt;/a&gt; corrige des failles dans un obscur codec de Windows Media, optimisé pour le traitement de la voix. Mais ce bulletin est symptomatique du fait qu'il faut lire les bulletins, et pas seulement appliquer les correctifs. En effet, ce codec n'est pas présent par défaut dans Windows Media Player 6.4 sur Windows 2000, mais a pu être installé par le mécanisme de recherche automatique des codecs en ligne. Si c'est le cas, &lt;a href="http://blogs.technet.com/srd/archive/2009/10/12/ms09-051-a-note-on-the-affected-platforms.aspx"&gt;une opération manuelle est requise sur le poste&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS09-053.mspx"&gt;MS09-053&lt;/a&gt; corrige des failles (déjà connues) dans le serveur FTP de Microsoft. Bizarrement, Kingcope est crédité alors que la publication de ces failles a été &lt;a href="http://archives.neohapsis.com/archives/fulldisclosure/2009-08/0444.html"&gt;tout&lt;/a&gt; sauf &lt;a href="http://archives.neohapsis.com/archives/fulldisclosure/2009-09/0040.html"&gt;responsable&lt;/a&gt; !&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS09-054.mspx"&gt;MS09-054&lt;/a&gt; est un correctif cumulatif pour Internet Explorer. L'une des failles est exploitable par le biais de la technologie &lt;a href="http://www.xbap.org/"&gt;XBAP&lt;/a&gt;: il ne s'agit rien de moins que de créer des applications complètes (en code managé) qui vont être téléchargées et exécutées dans le navigateur ! Un remplacement des ActiveX et un concurrent pour la technologie &lt;a href="http://code.google.com/p/nativeclient/"&gt;Native Client&lt;/a&gt; de Google.&lt;br /&gt;&lt;br /&gt;Là où ça devient fort, c'est que l'installation du Framework .NET 3.5 (pré-requis à l'exécution d'applications XBAP) va automatiquement installer une extension Firefox (si ce navigateur est présent). Donc même Firefox sur Windows est &lt;a href="http://blogs.technet.com/srd/archive/2009/10/12/ms09-054.aspx"&gt;vulnérable à cette faille&lt;/a&gt; ! Du coup, la fondation Mozilla a &lt;a href="http://blog.mozilla.com/security/2009/10/16/net-framework-assistant-blocked-to-disarm-security-vulnerability/"&gt;désactivé cette extension&lt;/a&gt; par le biais des mises à jour automatiques de &lt;em&gt;plugins&lt;/em&gt; ... Est-ce que Microsoft va réactiver le &lt;em&gt;plugin&lt;/em&gt; par le biais de Windows Update ?&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS09-056.mspx"&gt;MS09-056&lt;/a&gt; corrige deux failles dans la CryptoAPI (le pendant Windows de la libssl), permettant de tricher sur les propriétés d'un certificat. Manque de chance, ce correctif n'est &lt;a href="http://support.microsoft.com/kb/974571"&gt;pas compatible&lt;/a&gt; avec le produit &lt;a href="http://office.microsoft.com/en-us/communicationsserver/default.aspx"&gt;Microsoft OCS&lt;/a&gt; - un produit de communication unifiée très en vogue actuellement: il provoque l'invalidation des clés de licence ...&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS09-061.mspx"&gt;MS09-061&lt;/a&gt; permet basiquement d'exécuter du code "natif" depuis du code "managé", même si celui-ci s'exécute avec les droits minimum. Il s'agit d'une évasion de machine virtuelle comme &lt;a href="http://blog.cr0.org/2009/05/write-once-own-everyone.html"&gt;Java en a connu&lt;/a&gt; par le passé. Dès lors que vous exécutez du code "managé" depuis une source non sûre, vous êtes exposés: applications XBAP, hébergement ASP.NET, mais aussi &lt;em&gt;plugin&lt;/em&gt; SilverLight (le concurrent Microsoft d'Adobe Flash Player). Ce dernier est un produit important dans le &lt;em&gt;portfolio&lt;/em&gt; Microsoft ...&lt;br /&gt;&lt;br /&gt;L'auteur de l'un de ces bogues (Jeroen Frijters) n'en est pas à son coup d'essai. Pour la petite histoire, il est &lt;em&gt;leader&lt;/em&gt; d'un projet Open Source visant à implémenter une machine Java en .NET (le projet &lt;a href="http://www.ikvm.net/"&gt;IKVM&lt;/a&gt;). Dans le cadre de ce projet, il a déjà remonté plusieurs bogues critiques à Microsoft, qui ont tous été &lt;a href="http://weblog.ikvm.net/CommentView.aspx?guid=c7e7d775-47e1-4525-9652-4ceea7a4a0d8"&gt;corrigés silencieusement&lt;/a&gt;. Du coup, il avait décidé d'appliquer ce qu'il appelle la "&lt;em&gt;no Microsoft bug filing policy&lt;/em&gt;". Il faut croire que Microsoft s'en est ému.&lt;br /&gt;&lt;br /&gt;PS. Si vous vous demandez à quoi peut bien servir une machine Java en .NET, sachez qu'il en existe déjà une, fournie par Microsoft: il s'agit de la technologie J#. C'est très pratique lorsque Microsoft fait l'acquisition d'applications entièrement écrites en Java ;) Seul problème: cette technologie a été développée à &lt;a href="http://en.wikipedia.org/wiki/J_sharp"&gt;Hyderabad&lt;/a&gt; et s'avère ni fiable (d'après Jeroen Frijters), ni pérenne (d'après Wikipedia).&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-062.mspx"&gt;MS09-062&lt;/a&gt; corrige un paquet de failles dans GDI+. Pour mémoire, GDI+ est la librairie qui traite tous les formats d'image sous Windows - l'impact potentiel de ces failles est donc énorme, compte-tenu du nombre de vecteurs d'attaque. Souvenez-vous, déjà en 2004 certains avaient prédit le "&lt;em&gt;Big One&lt;/em&gt;" avec la faille JPEG dans cette même librairie (&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms04-028.mspx"&gt;MS04-028&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;Comme facteur aggravant, il faut noter que le code GDI+ est disponible sous forme de librairie dans les outils de développement Microsoft. Il est donc possible de lier statiquement ce code à toute application développée avec Visual Studio. Conclusion: malgré la mise à disposition par Microsoft (à l'époque) d'un outil de recherche de motifs dans le code compilé, il est impossible de venir entièrement à bout de cette faille dans toutes les applications tierces.&lt;br /&gt;&lt;br /&gt;Notons que &lt;a href="http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-2504"&gt;l'une de ces failles&lt;/a&gt; permet d'exécuter du code "natif" depuis du code "managé" (évasion du Framework .NET). Java a connu &lt;a href="http://www.sunsolve.sun.com/search/document.do?assetkey=1-26-102760-1"&gt;les mêmes&lt;/a&gt;: il s'agit d'un risque rampant, sauf à réécrire toutes les librairies graphiques en code managé.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Notons aussi que Thomas Garnier (SkyRecon) est crédité pour la découverte de l'une de ces failles. Sachant qu'il a quitté SkyRecon autour du mois de février 2009 (pour aller chez Microsoft), cela donne une idée du délai de correction de cette faille ... La faille dans les &lt;a href="http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=829"&gt;graphiques Office&lt;/a&gt; a été vendue à iDefense en avril 2008, et celle sur le &lt;a href="http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=828"&gt;format TIFF&lt;/a&gt; en ... décembre 2007 ! &lt;p&gt;Que conclure de tout cela ?&lt;/p&gt;&lt;p&gt;Je ne vais pas employer un mot commençant par "E..." pour ne pas lasser mes lecteurs. Mais quand même, mettre plus d'un an à corriger des failles, corriger silencieusement des failles critiques dans le Framework .NET (exploitables à distance via SilverLight), introduire des failles dans des applications tierces comme Firefox ... ça la fout mal pour les champions du développement sécurisé ...&lt;/p&gt;&lt;br /&gt;Pour finir, félicitations aux équipes de Google et &lt;a href="http://www.paloaltonetworks.com/"&gt;Palo Alto Networks&lt;/a&gt; pour le nombre de failles qu'elles ont trouvées ! (Ce dernier étant un pare-feu innovant qui a fait du &lt;em&gt;buzz&lt;/em&gt; lors des Assises de la Sécurité).&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6745563175583976148?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6745563175583976148/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=6745563175583976148' title='5 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6745563175583976148'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6745563175583976148'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/10/le-monstre.html' title='Le Monstre'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2106043291957749434</id><published>2009-10-07T14:00:00.000+02:00</published><updated>2009-10-08T14:17:25.049+02:00</updated><title type='text'>Pourquoi la sécurité ne va pas s'améliorer</title><content type='html'>Il n'a échappé à personne que 10,000 mots de passe Hotmail ont été "aperçus" sur le site &lt;a href="http://pastebin.com/"&gt;pastebin.com&lt;/a&gt;. Pour ceux qui ne connaissent pas, PasteBin est un site gratuit et anonyme permettant d'échanger rapidement des données textuelles entre amis et &lt;em&gt;avec le monde entier&lt;/em&gt; par la même occasion. Ce qui est l'occasion de voir parfois à quel point &lt;a href="http://www.pastebinfail.com/"&gt;les gens sont confiants&lt;/a&gt; ...&lt;br /&gt;&lt;br /&gt;L'origine de cette divulgation est probablement liée à une campagne de &lt;em&gt;&lt;a href="http://blog.nirsoft.net/2009/08/29/msn-block-com-scam-goes-international/"&gt;phishing&lt;/a&gt;&lt;/em&gt;.&lt;br /&gt;Comme à chaque fois qu'une base importante de mots de passe est perdue, c'est l'occasion d'&lt;a href="http://localh0st.blogspot.com/2009/10/etudes-sur-les-mots-de-passe.html"&gt;enrichir ses connaissances&lt;/a&gt; sur les pratiques des utilisateurs confrontés au problème crucial du choix d'un mot de passe.&lt;br /&gt;&lt;br /&gt;Malheureusement, dans le cas de &lt;a href="http://www.acunetix.com/blog/websecuritynews/statistics-from-10000-leaked-hotmail-passwords/"&gt;Hotmail&lt;/a&gt; comme dans tous les cas antérieurs (ex. &lt;a href="http://www.darkreading.com/blog/archives/2009/02/phpbb_password.html"&gt;phpbb.com&lt;/a&gt;), le mot de passe le plus courant est ... "123456".&lt;br /&gt;&lt;br /&gt;Qu'est-ce que cela m'inspire ? Qu'après avoir lutté pendant des années pour mettre en place des politiques de robustesse sur les mots de passe dans les entreprises (c'est même une recommandation forte ou une exigence dans la plupart des normes et standards comme PCI/DSS ou ISO 2700x), le Web 2.0 nous fait revenir 20 ans en arrière.&lt;br /&gt;&lt;br /&gt;La différence, c'est que le Web 2.0 a des &lt;em&gt;clients&lt;/em&gt; là où les entreprises ont des &lt;em&gt;utilisateurs&lt;/em&gt;. Et même si les utilisateurs sont (parfois) pénibles, on peut les contraindre à obéir. Alors que le client est roi ...&lt;br /&gt;&lt;br /&gt;La situation est même pire que cela, puisque les clients du Web 2.0 sont les &lt;em&gt;annonceurs&lt;/em&gt;. L'&lt;em&gt;utilisateur&lt;/em&gt;, lui, ne paie rien et ne s'engage à rien (les contrats transnationaux signés par un simple clic sur "oui, j'accepte" n'ayant probablement aucune valeur légale). Il est donc essentiel de choyer l'utilisateur pour qu'il n'aille pas voir ailleurs. Et dans ce domaine, imposer des mots de passe complexes est tout sauf &lt;em&gt;user-friendly.&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Dans le Web 2.0, c'est le marketing qui arbitre sur les exigences de sécurité. Les informaticiens ayant une activité professionnelle à forte composante technique, qui se sont retrouvés rattachés du jour au lendemain à une direction marketing (j'en connais beaucoup), apprécieront l'impact potentiel ...&lt;br /&gt;&lt;br /&gt;Quelques-uns, comme &lt;a href="http://www.myspace.com/"&gt;MySpace&lt;/a&gt;, imposent une &lt;em&gt;relative&lt;/em&gt; complexité sur le mot de passe (lettres ET chiffres). Résultat: le mot de passe le plus commun sur ce site est ... "&lt;a href="http://www.the-interweb.com/serendipity/index.php?/archives/94-A-brief-analysis-of-40,000-leaked-MySpace-passwords.html"&gt;password1&lt;/a&gt;" (on notera au passage que les "gens normaux" commencent à compter à partir de 1, et non 0 comme tout informaticien qui se respecte :).&lt;br /&gt;&lt;br /&gt;Est-ce que cela impacte les entreprises d'une manière ou d'une autre ? Je ne vais pas me lancer dans des débats sur l'informatique nébuleuse (&lt;em&gt;Cloud Computing&lt;/em&gt;) ou la dépendance cachée à &lt;a href="http://valleywag.gawker.com/5350555/dispatches-from-the-gfail-apocalypse"&gt;GMail&lt;/a&gt; ...&lt;br /&gt;&lt;br /&gt;Mais quand on voit le nombre de sites institutionnels qui utilisent &lt;a href="http://www.google.com/analytics/"&gt;Google Analytics&lt;/a&gt;, sans que la politique sécurité de l'entreprise ne soit applicable au mot de passe choisi ... le fait que la majorité des gens &lt;a href="http://www.numerama.com/magazine/13823-Un-seul-mot-de-passe-pour-plus-de-la-moitie-des-Francais.html"&gt;réutilisent le même mot de passe partout&lt;/a&gt; ... et la dépendance chainée entre les différents services 2.0 par le biais de la réinitialisation de mot de passe (comme dans le cas emblématique de &lt;a href="http://www.korben.info/hack-de-twitter-la-suite.html"&gt;Twitter&lt;/a&gt;) ... je suis quand même vaguement inquiet, et pas du tout confiant dans le fait que les choses vont s'améliorer !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2106043291957749434?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2106043291957749434/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=2106043291957749434' title='17 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2106043291957749434'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2106043291957749434'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/10/pourquoi-la-securite-ne-va-pas.html' title='Pourquoi la sécurité ne va pas s&apos;améliorer'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>17</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2316046060536335733</id><published>2009-09-19T09:00:00.000+02:00</published><updated>2009-09-19T10:43:22.461+02:00</updated><title type='text'>L'échec de Microsoft</title><content type='html'>Dans Windows, il n'y a que 3 points d'entrée à défendre:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La pile TCP/IP&lt;/li&gt;&lt;li&gt;L'implémentation SMB (sur les ports TCP/139 et/ou TCP/445)&lt;/li&gt;&lt;li&gt;L'implémentation du RPC &lt;em&gt;endpoint mapper&lt;/em&gt; (port TCP/135)&lt;/li&gt;&lt;/ul&gt;En effet, ces 3 points d'entrée sont toujours accessibles quels que soient la version et le mode d'utilisation de Windows (machine personnelle, poste de travail, serveur, etc.).&lt;br /&gt;&lt;br /&gt;Il est possible de n'avoir aucun port ouvert sur l'extérieur (moyennenant &lt;a href="http://www.hsc.fr/ressources/breves/min_srv_res_win.html"&gt;quelques astuces&lt;/a&gt; telles que la configuration de la clé de base de registre "ListenOnInternet"), mais en pratique je n'ai jamais vu une machine configurée de la sorte ailleurs que dans les labos de recherche.&lt;br /&gt;&lt;br /&gt;Avec Windows Vista (sorti en &lt;a href="http://fr.wikipedia.org/wiki/Windows_Vista"&gt;novembre 2006&lt;/a&gt;, pour mémoire), Microsoft a modifié deux composants fondamentaux:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La pile TCP/IP, entièrement réécrite pour supporter nativement IPv6.&lt;/li&gt;&lt;li&gt;L'implémentation SMB, passée en version 2. Cette version est supposée &lt;a href="http://download.microsoft.com/documents/uk/technet/postevent/28-11-2006/windows-vista-security-titbits.ppt"&gt;plus simple&lt;/a&gt; (donc plus sûre) avec seulement 16 commandes au lieu de 80.&lt;/li&gt;&lt;/ul&gt;Bien sûr, avec tout le tremblement autour du &lt;a href="http://blogs.msdn.com/sdl/"&gt;&lt;em&gt;Secure Development Lifecycle&lt;/em&gt;&lt;/a&gt;, on aurait pu penser que le remplacement de 2 composants critiques sur 3 se ferait avec toutes les précautions possibles.&lt;br /&gt;&lt;br /&gt;Ca sentait pourtant mauvais, puisque la pile IP s'est d'abord avérée &lt;a href="http://www.symantec.com/avcenter/reference/ATR-VistaAttackSurface.pdf"&gt;partiellement vulnérable à la Land Attack&lt;/a&gt; (avant la sortie de la RTM), puis une faille conceptuelle dans l'implémentation de la signature SMB a obligé Microsoft à mettre à jour le protocole en version 2.1 (&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS07-063.mspx"&gt;bulletin de sécurité MS07-063&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;&lt;div&gt;Mais ce mois-ci, c'est le drame.&lt;/div&gt;&lt;div&gt; &lt;/div&gt;&lt;div&gt;Non seulement la pile IP s'avère vulnérable à une faille d'exécution de code à distance (pas triviale, je l'avoue) - &lt;a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-1925"&gt;CVE-2009-1925&lt;/a&gt;, à ne pas confondre avec la faille &lt;a href="http://sockstress.com/"&gt;SockStress&lt;/a&gt; qui a été patchée dans le même bulletin (&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS09-048.mspx"&gt;MS09-048&lt;/a&gt;) - mais surtout il n'a échappé à personne qu'une faille d'exécution de code à distance (&lt;a href="http://blogs.technet.com/srd/archive/2009/09/18/update-on-the-smb-vulnerability.aspx"&gt;confirmée par Microsoft&lt;/a&gt;) non patchée affecte la pile SMBv2.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Quelles leçons tirer de tout cela ?&lt;/div&gt;&lt;ol&gt;&lt;li&gt;On ne peut avoir confiance en personne. Malgré un budget de 4 milliards de dollars pour le développement de Vista, le recrutement de toutes les pointures en sécurité disponibles sur le marché, et des objectifs affichés en matière de sécurité, Microsoft a raté[*] une faille assez triviale (à détecter, pas à exploiter :) et catastrophique en terme d'impact.&lt;/li&gt;&lt;li&gt;Il n'y a eu aucune analyse correcte de la faille sur Internet. Je n'ai vu que &lt;a href="http://vrt-sourcefire.blogspot.com/2009/09/smbv2-quotes-dos-quotes.html"&gt;SourceFire&lt;/a&gt; et &lt;a href="http://reversemode.com/index.php?option=com_content&amp;amp;task=view&amp;amp;id=64&amp;amp;Itemid=1"&gt;ReverseMode&lt;/a&gt; aborder le sujet sous un angle vaguement technique, sans toutefois rentrer dans les détails. Ca ne veut pas dire que personne ne comprend rien - ça veut dire que les gens qui travaillent sérieusement sur cette faille ne sont pas payés pour faire fuir les détails &lt;a href="http://expertmiami.blogspot.com/"&gt;sur leur blog&lt;/a&gt; ...&lt;/li&gt;&lt;li&gt;Par contre des gens pour &lt;a href="http://www.procyonlabs.com/software/smb2_bsoder"&gt;réécrire le code d'exploitation en Java&lt;/a&gt; et s'accorder tous les crédits, il y en a eu. J'attends la version PHPCLI ...&lt;/li&gt;&lt;li&gt;Les loups sont lâchés. Je prédis d'autres failles sur SMBv2 (bon là je triche un peu ;).&lt;/li&gt;&lt;li&gt;Et vive la France, puisque tous les acteurs de la chaine sont francophones ! &lt;a href="http://g-laurent.blogspot.com/"&gt;Laurent Gaffié&lt;/a&gt; (on m'a dit qu'il était québecois, mais je ne le connais pas personnellement), Kostya Kortchinsky et Nicolas Pouvesle.&lt;/li&gt;&lt;/ol&gt;&lt;div&gt;[*] Est-ce que Microsoft a vraiment "raté" cette faille ? Pas tout à fait sûr, puisque la faille a été corrigée dans Windows Seven entre la RC et la RTM. Reste à savoir si cette correction a été apportée sans comprendre l'impact de la faille ("à la Linux"), ou si Microsoft a tout à fait compris l'enjeu ... et décidé de passer la faille sous le tapis, ce qui serait vraiment malhonnête de la part d'une société qui prétend donner des &lt;a href="http://msdn.microsoft.com/en-us/security/dd219581.aspx"&gt;leçons de sécurité&lt;/a&gt; à tout le monde !&lt;/div&gt;&lt;div&gt; &lt;/div&gt;&lt;div&gt;PS. Bienvenue aux lecteurs de la &lt;a href="http://www.xmcopartners.com/actualite-securite-vulnerabilite-fr.html"&gt;&lt;em&gt;newsletter&lt;/em&gt; XMCO&lt;/a&gt; n°23 :)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2316046060536335733?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2316046060536335733/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=2316046060536335733' title='8 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2316046060536335733'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2316046060536335733'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/09/lechec-de-microsoft.html' title='L&apos;échec de Microsoft'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3017727775878158701</id><published>2009-09-15T10:00:00.003+02:00</published><updated>2009-09-16T10:30:46.426+02:00</updated><title type='text'>Je suis fâché contre Dell</title><content type='html'>Ces derniers temps, mes collègues et moi avons eu plusieurs expériences malheureuses avec Dell: délais de livraison allongés de manière incompréhensible, supports technique et commercial totalement inutiles, disponibilité des pilotes Vista plusieurs mois après la sortie du matériel (alors que la machine est livrée par défaut sous Vista), conception matérielle douteuse (ex. connecteurs trop fragiles), etc.&lt;br /&gt;&lt;br /&gt;Mais sur le &lt;a href="http://accessories.euro.dell.com/sna/"&gt;site de Dell&lt;/a&gt;, franchement, on est à la limite de l'escroquerie:&lt;br /&gt;&lt;br /&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/dIotYyyrJ2Y&amp;amp;hl=en&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;br /&gt;&lt;br /&gt;&lt;embed src="http://www.youtube.com/v/dIotYyyrJ2Y&amp;amp;hl=en&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" height="344" width="425"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;br /&gt;Ecrire le tarif de la hotline en noir sur fond noir, ça ne doit pas être très légal, surtout à 0,15€/mn.&lt;br /&gt;&lt;br /&gt;Edit: pour les gens qui ne veulent pas installer Flash (excellente idée au demeurant) ou qui ne peuvent pas installer Flash, voici les screenshots.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://newsoft.dyndns.org/blog/dell01.png"&gt;&lt;img style="TEXT-ALIGN: center; MARGIN: 0px auto 10px; WIDTH: 461px; DISPLAY: block; HEIGHT: 237px; CURSOR: hand" border="0" alt="" src="http://newsoft.dyndns.org/blog/dell01.png" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a href="http://newsoft.dyndns.org/blog/dell02.png"&gt;&lt;img style="TEXT-ALIGN: center; MARGIN: 0px auto 10px; WIDTH: 462px; DISPLAY: block; HEIGHT: 237px; CURSOR: hand" border="0" alt="" src="http://newsoft.dyndns.org/blog/dell02.png" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3017727775878158701?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3017727775878158701/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=3017727775878158701' title='10 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3017727775878158701'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3017727775878158701'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/09/je-suis-fache-contre-dell.html' title='Je suis fâché contre Dell'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3464642441257909816</id><published>2009-09-04T08:00:00.000+02:00</published><updated>2009-09-04T08:00:01.471+02:00</updated><title type='text'>Message aux lecteurs de DC</title><content type='html'>&lt;div&gt;Désolé pour ceux qui ne connaissent pas "DC", cela ne devrait toutefois pas les arrêter de lire la suite (j'essaie d'éviter les &lt;i&gt;private jokes&lt;/i&gt; autant que possible).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;"DC" est de la &lt;a href="http://fr.wikipedia.org/wiki/G%C3%A9n%C3%A9ration_X"&gt;génération W&lt;/a&gt;: il blogue par email. Il a toutefois la courtoisie de ne pas mettre tous ses destinataires en copie ouverte, contrairement à &lt;a href="http://twitter.com/dragosr"&gt;d'autres&lt;/a&gt; (ce qui me vaut au passage l'insigne honneur d'avoir mon email publié dans &lt;a href="http://sid.rstack.org/blog/index.php/358-zf05-thoughts"&gt;ZF05&lt;/a&gt;).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A la lecture de sa dernière lettre, il m'a semblé opportun de dissiper ici les malentendus qu'ont pu engendrer un &lt;a href="http://news0ft.blogspot.com/2009/07/lechec-de-la-securite-francaise.html"&gt;billet antérieur&lt;/a&gt;, interprêté comme une tentative de &lt;a href="http://fr.wikipedia.org/wiki/Troll_(Internet_et_Usenet)"&gt;troll&lt;/a&gt;, voire une résurrection de l'analogie éculée entre industrie informatique et industrie automobile (cf. commentaires du susdit billet).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pourtant mon propos initial était brûlant d'actualité (c'est d'ailleurs le propre d'un blog): il s'agit de l'irruption des Etats dans le domaine de la Sécurité des Systèmes d'Information (&lt;a href="http://www.zdnet.fr/actualites/internet/0,39020774,39387049,00.htm"&gt;Obama&lt;/a&gt; en étant le champion).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En effet, jusqu'à présent, on ne peut pas dire que le pouvoir politique ait beaucoup contribué au domaine de la SSI. Aucun homme public n'a signalé (à ma connaissance) s'il était pour ou contre le &lt;i&gt;&lt;a href="http://en.wikipedia.org/wiki/Full_disclosure"&gt;full disclosure&lt;/a&gt;&lt;/i&gt;, un sujet qui a pourtant fait circuler beaucoup d'électrons ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Quant au pouvoir judiciaire, il s'intéresse essentiellement aux crimes et délits "de la vraie vie" ayant parfois un support informatique (vol, chantage, racket, pornographie, etc.). Si vous souhaitez porter plainte pour négligence contre &lt;a href="http://www.debian.org/"&gt;Debian&lt;/a&gt;, allez expliquer au juge que vous avez été compromis à cause d'une défaillance dans le &lt;a href="http://www.metasploit.com/users/hdm/tools/debian-openssl/"&gt;générateur d'entropie d'OpenSSL&lt;/a&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;L'essentiel de l'action publique visible dans le domaine de la SSI se limite à la certification &lt;a href="http://www.ssi.gouv.fr/archive/fr/confiance/certificats.html"&gt;Critères Communs&lt;/a&gt; de quelques systèmes cryptographiques, essentiellement matériels.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais l'informatique a un problème de fond, qui s'appelle le &lt;a href="http://en.wikipedia.org/wiki/Commercial_off-the-shelf"&gt;COTS&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Car dans tous les domaines numériques, c'est désormais le marché "grand public" qui dicte les choix technologiques. Et les Etats (ce qui inclut l'administration, la police, l'armée, etc.) ne font pas mieux: ils utilisent Windows (ou &lt;a href="http://www.infos-du-net.com/actualite/12779-gendarmerie-linux-ubuntu.html"&gt;Linux&lt;/a&gt;). Ils ont confiance dans leurs antivirus. Ils utilisent du WiFi, du BlueTooth et du GSM. Ils utilisent &lt;a href="http://www.spyworld-actu.com/spip.php?article7918"&gt;BlackBerry&lt;/a&gt;. Ils utilisent Internet (voire des Livebox) comme réseau de transport pour les liaisons point à point. Ils ont des sites Web publics (qui ne sont plus éteints la nuit). Même la Chine, qui prétend utiliser&lt;a href="http://fr.wikipedia.org/wiki/Kylin"&gt; son propre système d'exploitation&lt;/a&gt;, n'a fait que &lt;i&gt;repackager&lt;/i&gt; un FreeBSD.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr, il n'y a pas que les Etats qui sont dans cette situation. Toutes les industries, y compris les plus critiques, reposent sur des réseaux Windows (plus ou moins) connectés à Internet. Je ne suis pas spécialiste SCADA, mais je connais un peu le réseau inter-aéroportuaire &lt;a href="http://fr.wikipedia.org/wiki/Soci%C3%A9t%C3%A9_internationale_de_t%C3%A9l%C3%A9communication_a%C3%A9ronautique"&gt;SITA&lt;/a&gt;. Ainsi que le grand usage d'Excel (et de ses macros) dans les banques.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Compte-tenu du coût, de la pauvreté de l'offre de solutions (sérieuses), et de la technicité requise pour assurer un bon niveau de sécurité dans un réseau de technologies COTS, il n'y aucune raison pour que "ce soit mieux ailleurs".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Après tous, un &lt;i&gt;botnet&lt;/i&gt; de quelques milliers de machines arrive à &lt;a href="http://it.slashdot.org/story/09/08/07/1235257/Twitter-Facebook-DDoS-Attack-Targeted-One-User"&gt;éteindre Facebook&lt;/a&gt; (on notera là encore l'effet de levier du grand public sur l'informatique professionnelle). Or c'est à la portée de n'importe quel &lt;a href="http://fr.wikipedia.org/wiki/Mafiaboy"&gt;lycéen&lt;/a&gt;. Et il n'y a aucune raison pour que &lt;a href="http://www.impots.gouv.fr/"&gt;impots.gouv.fr&lt;/a&gt; soit mieux &lt;a href="http://www.neteco.com/50880-victime-de-son-succes-impots-gouv-fr-sature.html"&gt;protégé contre les DDoS&lt;/a&gt; que Facebook.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Dans ces conditions, il est évident que la SSI est devenue un enjeu majeur pour les Etats. Mais là, plutôt que de légiférer (intelligement) sur le sujet (une fonction régalienne assez pratique), il semble que la politique actuelle soit plutôt ... de commencer à jouer sur le terrain technique de la SSI !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il est vrai que voter des lois nationales pour les appliquer à un réseau international (et de fait contrôlé par les acteurs américains du domaine: Microsoft, Cisco, Google, VeriSign, etc.) semble voué à l'échec, sauf à construire un Internet français. Malheureusement, la Chine a été trop critiquée sur le sujet pour qu'on puisse ouvertement mettre en place les mêmes solutions chez nous.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais de là à espérer résoudre le problème par une contre-attaque technique ... cela suppose que l'Etat soit le plus fort dans le domaine, ce qui est loin d'être prouvé compte-tenu de la nature asymétrique des menaces numériques: les COTS sont tellement fragiles qu'un petit groupe organisé peut causer des dégâts considérables.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Quelques exemples d'actualité, dans lesquels l'Etat assume la responsabilité de logiciels COTS oeuvrant dans le domaine de la sécurité:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Les "&lt;a href="http://www.ecrans.fr/Loppsi-2-l-arrivee-des-mouchards,7293.html"&gt;mouchards numériques&lt;/a&gt;" imaginés dans LOPPSI 2. Si le mouchard est logiciel, une confrontation inévitable va s'en suivre avec les éditeurs antivirus (et assimilés). Il n'est pas sûr que l'Etat arrive à développer des&lt;i&gt; backdoors &lt;/i&gt;indétectables sur le long terme par tous les outils de contrôle d'intégrité du marché.&lt;/li&gt;&lt;li&gt;La détection des téléchargements illégaux dans le cadre de la loi HADOPI. La collecte et le traitement des données ont été confiés à une &lt;a href="http://www.korben.info/extelia-hadopi.html"&gt;société privée&lt;/a&gt;. Quelles conséquences si cette base de données (voire le système en amont chez les FAI) &lt;a href="http://www.freedom-to-tinker.com/blog/felten/major-intrusion-mediadefender"&gt;est compromise&lt;/a&gt; ?&lt;/li&gt;&lt;li&gt;La &lt;a href="http://www.ssi.gouv.fr/archive/fr/confiance/certif-cspn.html"&gt;CSPN&lt;/a&gt;. Ce qui au départ devait être une certification administrative de type Critères Communs (tous ceux qui se présentent finissent par l'avoir ... tôt ou tard !) se transforme ni plus ni moins en une collecte de failles d'implémentation dans des produits COTS (un &lt;a href="http://www.zerodayinitiative.com/"&gt;ZDI-like&lt;/a&gt; français ? Mais que va faire &lt;a href="http://www.vupen.com/"&gt;VUPEN&lt;/a&gt; !). Je ne peux pas croire que seuls 3 produits se soient présentés depuis la création de cette certification: l'Etat doit donc disposer d'un sacré stock de "0day" :) Car par expérience: "tout produit qui n'est pas un produit de sécurité, et qui n'a pas été conçu par des gens de la sécurité, est truffé de failles de sécurité" ...&lt;/li&gt;&lt;li&gt;L'ANR &lt;a href="http://secsi.adullact.net/"&gt;SEC&amp;amp;SI&lt;/a&gt;. Ou comment essayer de régler le problème des &lt;i&gt;malwares &lt;/i&gt;sur Internet en proposant à Mme Michu un système ultra-sécurisé, permettant de lire son mail, d'ouvrir des documents (Open)Office et de surfer sur Internet en toute confiance. C'est une lourde responsabilité pour l'éditeur d'une telle solution, comme en ont fait les frais les Chinois avec leur logiciel de filtrage &lt;a href="http://fr.wikipedia.org/wiki/Green_Dam_Youth_Escort"&gt;Green Dam&lt;/a&gt;. La mission n'est pas totalement impossible, si on oublie tout critère d'ergonomie et de convivialité (laissez tomber Flash) ... mais Windows Seven n'est-il pas déjà assez sécurisé pour ce qu'on &lt;a href="http://video.google.fr/videoplay?docid=5430343841227974645"&gt;fait sur Internet&lt;/a&gt; ? ;)&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;Tous ces projets ont en commun d'impliquer l'Etat à très bas niveau (technique) dans le domaine des technologies "grand public". Imagine-t-on un jour un produit antivirus certifié CSPN et recommandé sur le site de l'&lt;a href="http://www.ssi.gouv.fr/"&gt;ANSSI&lt;/a&gt; ? Même si l'objet de la CSPN est différent, on sait ce qui est arrivé à tous les gens qui ont annoncé être &lt;i&gt;&lt;a href="http://sid.rstack.org/blog/index.php/348-challenge-fail"&gt;unbreakable&lt;/a&gt;&lt;/i&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je ne parlerai pas des projets de cyber-guerre, qui impliquent de doter les services de l'Etat de capacités &lt;a href="http://archives.odebi.org/-cat=84.htm"&gt;offensives&lt;/a&gt;. Un gradé américain avait &lt;a href="http://www.afji.com/2008/05/3375884/"&gt;quand même proposé&lt;/a&gt; que tout bon patriote installe le &lt;i&gt;bot&lt;/i&gt; officiel du gouvernement américain sur son poste, pour donner à son pays la capacité de lancer des DDoS ! La sécurité des COTS est dans un état tellement lamentable que l'attaque est plusieurs ordres de magnitude plus facile que la défense, la cyber-guerre devrait donc réussir.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le vrai problème, et ce sera ma conclusion pour aujourd'hui, ne sont pas les mérites respectifs de l'industrie automobile et de l'industrie informatique. Le vrai problème, c'est que l'Etat semble désormais décidé à vouloir faire régner l'ordre numérique, et choisit pour cela d'oeuvrer dans les domaines techniques de la SSI. Mais s'il est possible de rentrer dans la police &lt;a href="http://www2.blog-police-recrutement.com/"&gt;sans aucun diplôme&lt;/a&gt;, il n'est pas 1% des élèves issus des écoles d'informatique qui n'aient le &lt;i&gt;&lt;a href="http://www.wired.com/politics/security/commentary/securitymatters/2008/03/securitymatters_0320"&gt;hacker mind&lt;/a&gt;&lt;/i&gt; (les autres voulant pour la plupart devenir chef de projet Java ou PHP).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il reste donc à savoir si l'Etat a les moyens de ses ambitions. Or si le peu de gens brillants et motivés qui restent quittent le pays pour trouver beaucoup mieux ailleurs, comme &lt;a href="http://news0ft.blogspot.com/2009/07/lechec-de-la-securite-francaise.html"&gt;mon précédent billet&lt;/a&gt; s'en faisait l'écho, cela ne me semble pas de bon augure.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;On m'objecte souvent que la majorité des excellents professionnels qui oeuvrent en France sont totalement invisibles. Ce qui est probablement exact, car j'ai déjà rencontré des gens dont le nom n'apparait pas une seule fois dans Google et dont les compétences ne peuvent pas être mises en doute. Mais alors, à quoi sont utilisées ces compétences ?&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;PS. Je ne rentrerai pas dans le débat sur les causes de l'échec de &lt;/span&gt;&lt;a href="http://fr.wikipedia.org/wiki/Multics"&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;Multics&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;, dont il est aussi question dans le message de "DC" :)&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3464642441257909816?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3464642441257909816/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=3464642441257909816' title='8 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3464642441257909816'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3464642441257909816'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/09/message-aux-lecteurs-de-dc.html' title='Message aux lecteurs de DC'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-5172074337086499574</id><published>2009-08-24T08:00:00.002+02:00</published><updated>2009-08-24T19:02:58.141+02:00</updated><title type='text'>L'envers du décor</title><content type='html'>&lt;div&gt;Quand j'étais petit, je pensais que le problème de la sécurité était résolu (c'était plus facile à l'époque, il faut dire).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je mettais à jour ma machine dès que possible, je n'avais aucun port ouvert sur Internet, des mots de passe robustes, et un antivirus (déjà !). A l'époque les navigateurs ne posaient pas problème: l'historique de sécurité de &lt;a href="http://fr.wikipedia.org/wiki/NCSA_Mosaic"&gt;NCSA Mosaic&lt;/a&gt; est pour ainsi dire vierge :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Plus grand, je suis sorti d'école sans savoir rien faire et je suis donc devenu consultant en SSII (comme beaucoup de jeunes diplômés). J'ai ainsi pu distribuer des conseils à des gens qui semblaient persuadés que j'en savais plus qu'eux - ce qui était malheureusement probablement vrai (note: j'ai un billet sur le jeunisme dans l'informatique en préparation :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Plus tard, j'ai pris en charge bénévolement l'administration du réseau informatique dans la TPE de ma femme. Avec de vrais utilisateurs complètement étrangers à l'informatique (sauf le commercial, qui a un Mac). Et là, j'ai commencé à voir l'envers du décor ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Maintenir en sécurité - et donc à jour - un parc logiciel de taille même modeste relève de la gageure avec les outils logiciels qui nous sont proposés aujourd'hui par les éditeurs.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Microsoft facilite vraiment la tâche des administrateurs avec &lt;a href="http://update.microsoft.com/"&gt;l'installation automatique des correctifs&lt;/a&gt; pour tous leurs logiciels, avec ou sans &lt;a href="http://technet.microsoft.com/en-us/wsus/default.aspx"&gt;WSUS&lt;/a&gt;, et le &lt;a href="http://technet.microsoft.com/en-us/library/cc757936(WS.10).aspx"&gt;déploiement centralisé d'applications&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;De mon point de vue, la palme de l'horreur dans le domaine revient sans conteste aux logiciels Adobe (Acrobat Reader et Flash particulièrement, ainsi que &lt;a href="http://www.adobe.com/support/security/bulletins/apsb09-11.html"&gt;ShockWave&lt;/a&gt; récemment). Ces logiciels sont victimes de la combinaison des facteurs suivants:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Ils sont incontournables (Flash, toutes versions confondues, dépasse les&lt;a href="http://www.adobe.com/products/player_census/flashplayer/version_penetration.html"&gt; 99% de déploiement dans le monde&lt;/a&gt;).&lt;/li&gt;&lt;li&gt;Ils font l'objet de &lt;a href="http://www.adobe.com/support/security/"&gt;problèmes de sécurité&lt;/a&gt; récurrents.&lt;/li&gt;&lt;li&gt;Ils sont accessibles via un navigateur.&lt;/li&gt;&lt;li&gt;En conséquence ... ils sont ciblés par de &lt;a href="http://isc.sans.org/diary.html?storyid=6847"&gt;vraies attaques&lt;/a&gt; provenant d'Internet.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Se protéger nécessite au minimum de &lt;i&gt;mettre à jour&lt;/i&gt; et de &lt;i&gt;diminuer la surface d'attaque&lt;/i&gt; de ces logiciels.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En ce qui concerne la mise à jour, c'est la croix et la bannière. Le système de mise à jour automatique (intégré) nécessite d'être administrateur local du poste. Et l'utilisateur final doit prendre la décision de mise à jour, au travers d'une boite de dialogue - échec.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En ce qui concerne Flash, un &lt;a href="http://fpdownload.macromedia.com/get/flashplayer/current/licensing/win/install_flash_player_10_active_x.msi"&gt;fichier d'installation ".msi"&lt;/a&gt; est disponible, ce qui permet d'utiliser les fonctions natives de distribution logicielle dans Windows et de contourner les problèmes précédents.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ce qu'on sait moins, c'est que la distribution de ce fichier ".msi", même en entreprise, est soumise à &lt;a href="http://www.adobe.com/support/shockwave/info/licensing/faq.html"&gt;accord préalable et discrétionnaire de la part d'Adobe&lt;/a&gt; !&lt;/div&gt;&lt;br /&gt;En ce qui concerne Acrobat Reader, c'est l'enfer.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Les seules versions téléchargeables en format ".msi" sont les versions 9.1.0 et 8.1.3. Enfin je crois, car l'ergonomie du site Web d'Adobe laisse à désirer ... On peut passer &lt;a href="http://get.adobe.com/fr/reader/enterprise/"&gt;par ici&lt;/a&gt; ou &lt;a href="http://get.adobe.com/fr/reader/otherversions/"&gt;par là&lt;/a&gt; pour récupérer ces versions mais il existe peut-être des portes dérobées.&lt;br /&gt;&lt;br /&gt;Quand je dis ".msi", il faut comprendre une version compressée avec &lt;a href="http://www.nosltd.com/"&gt;NOSSO&lt;/a&gt; dans laquelle il est possible de trouver le ".msi" après &lt;a href="http://www.adobe.com/devnet/acrobat/pdfs/deploying_reader9.pdf"&gt;quelques manipulations&lt;/a&gt; (notez que la documentation d'installation d'Acrobat Reader est elle-même au format PDF :) ... Sans parler de la version anglaise d'Acrobat Reader, qui installe également &lt;a href="http://fr.wikipedia.org/wiki/Adobe_Integrated_Runtime"&gt;AIR&lt;/a&gt; si l'on n'y prend garde.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Au jour où j'écris ces lignes, les seules versions d'Acrobat Reader sans bogue connu et publié sont les versions 9.1.3 et 8.1.6. Pour arriver à ces versions, il faut télécharger des &lt;a href="http://www.adobe.com/support/downloads/product.jsp?platform=windows&amp;amp;product=10"&gt;correctifs au format ".msp"&lt;/a&gt;. Passons sur le sans-débit (&lt;= 56K) qui a récupéré une version d'Acrobat Reader sur un CD AOL: il ne peut pas être à jour sans télécharger presque 100 Mo de correctifs.  &lt;/div&gt;&lt;div&gt;L'organigramme d'application des susdits correctifs ne suit aucune logique. Certains correctifs nécessitent de disposer de la version N-1, d'autres peuvent être appliqués sur les versions N-1, N-2 ou N-3. Ce qui cause &lt;a href="http://forums.adobe.com/message/2155921"&gt;visiblement des problèmes&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Après avoir appliqué tous les correctifs et redéployé entièrement l'application, reste le problème de la défense en profondeur: &lt;i&gt;la désactivation de JavaScript dans Acrobat Reader&lt;/i&gt; (mesure conservatoire nécessaire mais non suffisante par les temps qui courent).&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Cette opération s'effectue dans la base de registre au travers de la clé &lt;b&gt;bEnableJS&lt;/b&gt;, dont l'emplacement exact varie d'une version d'Acrobat Reader à l'autre.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Vous trouverez des &lt;a href="http://technet.microsoft.com/en-us/library/cc779567(WS.10).aspx"&gt;modèles d'administration&lt;/a&gt; (fichiers ".adm) "tout fait" sur Internet vous permettant de régler ce paramètre. Seul problème: une fois le fichier ".adm" chargé dans la &lt;a href="http://www.microsoft.com/windowsserver2003/gpmc/default.mspx"&gt;console de gestion des stratégies de groupe&lt;/a&gt;, aucun paramètre n'est visible ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je vous donne les trucs que personne ne documente (applicables au moins à Windows 2003 R2):&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Le &lt;i&gt;parser&lt;/i&gt; de fichiers ".adm" étant ce qu'il est, il faut obligatoirement terminer par un retour à la ligne (sinon le dernier caractère de la dernière ligne est omis).&lt;/li&gt;&lt;li&gt;Les clés de base de registre n'étant pas des sous-clés de "Software\Policies" ne sont pas affichées par défaut. Il faut changer le &lt;a href="http://technet.microsoft.com/en-us/library/dd759104.aspx#BKMK_MANAGED"&gt;filtre d'affichage&lt;/a&gt; dans la GPMC.&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;Ce dernier comportement s'explique par le fait que les modifications apportées ailleurs que dans "Software\Policies" sont permanentes (ce que Microsoft appelle le "tatouage" de la base de registre). A contrario, les paramètres gérés par une politique sont appliqués dynamiquement.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Tout ça pour qu'à l'ouverture d'un fichier PDF contenant un JavaScript, l'utilisateur se voie proposé de le réactiver "afin de bénéficier de toutes les fonctionnalités du document" ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/acrofail.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 462px; height: 163px;" src="http://newsoft.dyndns.org/blog/acrofail.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;Mais au moins, Acrobat Reader a l'avantage sur Flash (et sur FireFox, accessoirement) d'être configurable par la base de registre, et non par une saleté de fichier binaire ".sol" configurable uniquement en passant &lt;a href="http://www.macromedia.com/support/documentation/en/flashplayer/help/settings_manager.html"&gt;par le site d'Adobe&lt;/a&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si j'avais un seul message à faire passer à Adobe, cela serait probablement "&lt;span class="Apple-style-span" style="font-style: italic; "&gt;&lt;a href="http://www.imdb.com/title/tt0145487/quotes"&gt;with great power comes great responsibility&lt;/a&gt;" ...&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Quant à moi j'en tire les conclusions suivantes:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://news0ft.blogspot.com/2009/07/la-preuve-que-la-securite-est-un-echec.html"&gt;La sécurité est un échec&lt;/a&gt;.&lt;/li&gt;&lt;li&gt;Il est impossible d'être un bon auditeur sans être un excellent administrateur.&lt;/li&gt;&lt;li&gt;Personnellement, je désinstalle Flash à chaque annonce de faille pour être sûr de toujours récupérer la dernière version au moment où j'en ai vraiment besoin.&lt;/li&gt;&lt;li&gt;Et enfin, le réseau de ma femme est probablement plus sûr que celui des entreprises du CAC40 ... la sécurité est un échec, à nouveau !&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-5172074337086499574?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/5172074337086499574/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=5172074337086499574' title='8 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5172074337086499574'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5172074337086499574'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/08/lenvers-du-decor.html' title='L&apos;envers du décor'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6770960436380604447</id><published>2009-08-17T08:00:00.002+02:00</published><updated>2009-08-17T08:00:03.894+02:00</updated><title type='text'>Faut-il passer à Windows Seven ?</title><content type='html'>Très franchement, je n'en sais rien :) Mais la question se pose, puisque 2 personnes proches, n'ayant jamais acheté de logiciel auparavant, se sont payés un Windows Seven en précommande.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le système est disponible depuis le 7 août pour les abonnés &lt;a href="http://msdn.microsoft.com/en-us/default.aspx"&gt;MSDN&lt;/a&gt;/&lt;a href="http://technet.microsoft.com/en-us/default.aspx"&gt;Technet+&lt;/a&gt;. Il était même "dans la nature" quelques jours avant suite à une fuite (il ne serait probablement pas illégal vous donner le lien, vu que c'est la clé de licence qui contrôle tout, mais n'étant pas juriste je préfère m'abstenir :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il est clair que la première impression est plutôt bonne: pas d'écrans bleus, système fluide sur du matériel d'il y a 2/3 ans, bonne ergonomie (moins de &lt;i&gt;prompts&lt;/i&gt; UAC, barre des tâches retravaillée), ... Il faut dire que depuis novembre 2006 (sortie de Vista sur MSDN), les constructeurs ont eu le temps de peaufiner leurs &lt;i&gt;drivers&lt;/i&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;L'objectif de ce billet est surtout de mettre l'accent sur un choix: soit vous restez sous Windows XP, soit vous passez à Windows Seven. Pour citer la &lt;a href="http://fr.wikipedia.org/wiki/Microsoft_Windows_Vista"&gt;page Wikipedia consacrée à Vista&lt;/a&gt;:"&lt;i&gt;Vista est considérée comme l'une des versions les plus &lt;a href="http://movb.blogspot.com/"&gt;calamiteuses&lt;/a&gt; de Windows&lt;/i&gt;". Et comme le dit un ami &lt;i&gt;&lt;a href="http://www.acklabs.net/blog/"&gt;risk manager&lt;/a&gt;&lt;/i&gt;, donc habitué des formules synthétiques: "le monde se souviendra de Windows Vista comme de &lt;a href="http://fr.wikipedia.org/wiki/Windows_Me"&gt;Windows ME&lt;/a&gt;".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Windows Seven offre le noyau et l'habillage graphique de Vista, les bogues en moins, et certaines &lt;i&gt;features&lt;/i&gt; en plus: &lt;i&gt;Direct Access&lt;/i&gt; (tunnel IPv6 équivalent à un VPN), mode Windows XP (basé sur Virtual PC), etc.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr, tout n'a pas été corrigé. Il reste impossible d'importer une photo individuelle depuis un appareil photo numérique sans synchroniser tout le contenu. Il reste donc nécessaire d'avoir un appareil familial et un appareil porn^H^H^Herso (on peut en conclure que les développeurs Microsoft n'ont pas de famille, ou pas de relations sexuelles, au choix :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais aujourd'hui, démarrer une migration vers Vista ne fait plus aucun sens. D'autant que le dernier Service Pack est prévu pour 2010, et la &lt;a href="http://support.microsoft.com/lifecycle/?LN=en-us&amp;amp;p1=11734"&gt;fin de support&lt;/a&gt; &lt;i&gt;mainstream&lt;/i&gt; pour 2012.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Reste la question de la migration éventuelle vers Linux, comme &lt;a href="http://natisbad.org/"&gt;certains&lt;/a&gt; &lt;a href="http://chdir.org/~nico/blog/"&gt;collègues&lt;/a&gt; me le rappellent tous les jours.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Malheureusement, outre les arguments traditionnels en défaveur de Linux [*], ce système prend cher en ce moment [&lt;a href="http://blog.cr0.org/2009/08/linux-null-pointer-dereference-due-to.html"&gt;1&lt;/a&gt;][&lt;a href="http://blog.cr0.org/2009/07/old-school-local-root-vulnerability-in.html"&gt;2&lt;/a&gt;][&lt;a href="http://blog.cr0.org/2009/06/bypassing-linux-null-pointer.html"&gt;3&lt;/a&gt;][&lt;a href="http://blog.cr0.org/2009/04/interesting-vulnerability-in-udevd.html"&gt;4&lt;/a&gt;]. Depuis que Google a décidé de s'en servir comme base pour &lt;a href="http://googleblog.blogspot.com/2009/07/introducing-google-chrome-os.html"&gt;ChromeOS&lt;/a&gt; (à moins que ce ne soit le projet &lt;a href="http://secsi.adullact.net/"&gt;SEC&amp;amp;SI&lt;/a&gt; qui ait tout déclenché :), ils se rendent compte que tout reste à faire en matière de sécurité, à commencer par sensibiliser le Chef de Patrouille (a.k.a. Linus). Pour paraphraser l'ineffable &lt;a href="http://archives.neohapsis.com/archives/dailydave/2009-q3/0061.html"&gt;Dave Aitel&lt;/a&gt;: "&lt;i&gt;Right now, Linux kernel security is 5 years behind Windows&lt;/i&gt;".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr, &lt;a href="http://www.google.fr/search?q=thomas+garnier+site:microsoft.com"&gt;Thomas Garnier&lt;/a&gt; nous avait démontré que le noyau Windows connait les mêmes problèmes. Mais depuis qu'il a été recruté par Microsoft, tout va mieux !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;PS. Avec la sortie de Seven (et 2008R2), Microsoft en a profité pour faire le ménage dans son stock de bogues (certains ont &lt;a href="http://www.f-secure.com/weblog/archives/00001749.html"&gt;plus de 2 ans&lt;/a&gt; !). Alors si vous avez dansé tout l'été, &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-jul.mspx"&gt;patchez&lt;/a&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-aug.mspx"&gt; maintenant&lt;/a&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style=" ;font-size:small;"&gt;[*] impossibilité de gérer de manière centralisée des parcs étendus, incompatibilité des applications professionnelles dominantes, coût de formation des utilisateurs et des exploitants exhorbitant, absence de socle logiciel stable (ex. pilotes graphiques), etc. Laissons le troll en paix :)&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6770960436380604447?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6770960436380604447/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=6770960436380604447' title='10 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6770960436380604447'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6770960436380604447'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/08/faut-il-passer-windows-seven.html' title='Faut-il passer à Windows Seven ?'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3177657152934754019</id><published>2009-08-07T08:00:00.000+02:00</published><updated>2009-08-07T08:00:00.424+02:00</updated><title type='text'>Casser du WPA comme l'élite</title><content type='html'>&lt;div&gt;Vous avez téléchargé la &lt;a href="http://www.remote-exploit.org/backtrack.html"&gt;BackTrack&lt;/a&gt;, mais vous n'avez toujours pas réussi à trouver la clé WPA de votre voisin ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Vous avez appris le &lt;a href="http://www.nvidia.com/cuda"&gt;CUDA&lt;/a&gt;, mais vous n'avez toujours pas réussi à trouver la clé WPA de votre voisin ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Vous avez appris le VHDL, optimisé le placement/routage de votre &lt;a href="http://www.xilinx.com/products/virtex4/"&gt;Virtex-4&lt;/a&gt; à la main, mais vous n'avez toujours pas réussi à trouver la clé WPA de votre voisin ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et pendant ce temps, l'élite du hacking craque une clé WPA en 10 secondes avec 1 seul paquet ... 1 paquet pour trouver l'adresse MAC du client légitime, et une paire de jumelles pour lire la clé du voisin !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/LiveBoxPub.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 703px; height: 336px;" src="http://newsoft.dyndns.org/blog/LiveBoxPub.jpg" border="0" alt="" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic; "&gt;(Photo réalisée sans trucage - pour ceux qui n'ont pas l'habitude, il s'agit d'une LiveBox avec son sticker d'origine mentionnant la clé WPA)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Comme quoi HADOPI a du bon: cette loi va opérer une sélection naturelle des gens qui conserveront le droit d'accès à Internet. La qualité globale du réseau ne peut que s'en trouver améliorée !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;PS. Pour les esprits chagrins qui lisent ce blog, s'il y en a: je n'utilise pas la connexion WiFi des voisins. D'ailleurs la clé WPA se trouve en dessous de la LiveBox et pas sur le côté :)&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3177657152934754019?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3177657152934754019/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=3177657152934754019' title='7 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3177657152934754019'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3177657152934754019'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/08/casser-du-wpa-comme-lelite.html' title='Casser du WPA comme l&apos;élite'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-941139588723788717</id><published>2009-07-27T08:00:00.002+02:00</published><updated>2009-07-28T11:49:36.813+02:00</updated><title type='text'>La preuve que la sécurité est un échec</title><content type='html'>&lt;p&gt;Pour ceux qui ne lisent pas (ou plus) la liste de diffusion &lt;a href="http://archives.neohapsis.com/archives/fulldisclosure/"&gt;Full Disclosure&lt;/a&gt;, voici la version courte de l’histoire : un « groupe » se faisant appeler « &lt;a href="http://en.wikipedia.org/wiki/Antisec_Movement"&gt;anti-sec&lt;/a&gt; » lance une guerre totale contre les « &lt;em&gt;white hats&lt;/em&gt; » (les gentils hackers, si toutefois cela a un sens) et le « &lt;em&gt;full disclosure&lt;/em&gt; ». Une telle initiative refait surface de manière périodique, la dernière en date étant le « pr0j3kt m4yh3m » (tout un programme).&lt;/p&gt;&lt;p&gt;Comme preuve de leur motivation, ils ont saccagés quelques sites à forte visibilité : &lt;a href="http://astalavista.box.sk/"&gt;Astalavista&lt;/a&gt;, &lt;a href="http://imageshack.us/"&gt;ImageShack&lt;/a&gt; … le dernier en date étant la crème du &lt;i&gt;consulting&lt;/i&gt; américain en sécurité informatique : la société &lt;a href="http://www.matasano.com/"&gt;Matasano&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;Cette histoire est emblématique à plusieurs titres.&lt;/p&gt;&lt;p&gt;Tout d’abord la réponse à « pourquoi la sécurité est un échec » se voit une n-ième fois confortée : toutes ces attaques sont basées sur la découverte d’un mot de passe faible par &lt;i&gt;brute-force&lt;/i&gt; SSH, n’en déplaise &lt;a href="http://isc.sans.org/diary.html?storyid=6742"&gt;à ceux qui pensaient&lt;/a&gt; avoir trouvé un « 0day » exploitable en préauth dans SSH sur un Linux 64 bits avec le patch GrSecurity appliqué …&lt;/p&gt;&lt;p&gt;N’oublions pas le cas de Twitter, qui aurait pu simplement &lt;a href="http://www.korben.info/hack-de-twitter-la-suite.html"&gt;« disparaitre » du Web&lt;/a&gt; à la suite de la compromission d’un mot de passe (heureusement que cette attaque était le fruit d’un individu isolé plutôt bien intentionné).&lt;/p&gt;&lt;p&gt;Ensuite &lt;a href="http://archives.neohapsis.com/archives/fulldisclosure/2009-07/0388.html"&gt;le cas de Matasano&lt;/a&gt; laisse songeur, surtout lorsqu’on voit que le même système est utilisé pour de l’hébergement Web, de la messagerie … et le stockage de données d’audit client (ex. « ISA Pen Test Availability_13_Feb.xls »).&lt;/p&gt;&lt;p&gt;La sécurité est un échec car personne, quel que soit son niveau de compétences et l’énergie investie dans l’administration de ses systèmes, ne peut prétendre être invulnérable. D’ailleurs vous ne m’entendrez jamais dire « &lt;em&gt;fu^H^H&lt;span class="Apple-style-span" style="font-style: normal; "&gt;&lt;em&gt;hack me I’m famous&lt;/em&gt; », car je sais trop bien que vous y arriveriez :)&lt;/span&gt;&lt;/em&gt;&lt;/p&gt;&lt;p&gt;Des exemples ?&lt;/p&gt;&lt;p&gt;On lit dans la presse que divers réseaux de sensibilité extrême sont piratés (&lt;a href="http://www.boingboing.net/2007/09/03/us-officials-claim-c.html"&gt;DoD&lt;/a&gt;, &lt;a href="http://www.networkworld.com/community/node/38384"&gt;FAA&lt;/a&gt;, &lt;a href="http://www.msnbc.msn.com/id/28758856/"&gt;système de paiement&lt;/a&gt;, …). C’est bien sûr totalement invérifiable, mais crédible. Ayant eu l'occasion de m'intéresser à quelques réseaux sensibles vaguement connectés à Internet (&lt;a href="http://en.wikipedia.org/wiki/SITA"&gt;SITA&lt;/a&gt;, réseaux satellitaires, etc.), il s’avère qu’ils sont tous de même niveau de sécurité que le réseau bureautique moyen … l’expérience des attaques en moins !&lt;/p&gt;&lt;p&gt;Prenons quelques exemples publics et vérifiables :&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Le site « &lt;a href="http://www.culture.gouv.fr/culture/aimelesartistes/"&gt;j’aime les artistes&lt;/a&gt; ». Un(e) ministre ayant commis l’erreur de prétendre ce site inviolable, il a été immédiatement &lt;a href="http://www.zataz.com/news/18715/j-aime-les-artistes--piratage.html"&gt;mis hors d’usage&lt;/a&gt;.&lt;/li&gt;&lt;li&gt;La société « &lt;a href="http://www.extelia.fr/"&gt;Extelia&lt;/a&gt; ». Après avoir gagné l’appel d’offres HADOPI, cette société et tous ses sites clients &lt;a href="http://www.korben.info/extelia-hadopi.html"&gt;ont immédiatement été piratés&lt;/a&gt;.&lt;/li&gt;&lt;li&gt;Le (défunt) &lt;a href="http://www.challenge-securitech.com/"&gt;Challenge Securitech&lt;/a&gt;. Bien sûr faire converger tous les « experts en sécurité » français (soyons clair, Securitech était devenu très « corporate » sur la fin :) sur un site où ils peuvent gagner un iPod en piratant était dangereux. Mais se faire avoir parce que l’hébergeur a désactivé l’option « &lt;a href="http://fr.php.net/manual/fr/security.magicquotes.php"&gt;magic quotes&lt;/a&gt; » est un peu humiliant quand même :)&lt;/li&gt;&lt;li&gt;Le blog d’&lt;a href="http://www.ivanlef0u.tuxfamily.org/?p=84"&gt;Ivanlef0u&lt;/a&gt;. En même temps, je ne vois pas qui peut assurer la sécurité d’un hébergement mutualisé en PHP. Ils serait plus facile de compiler OpenOffice sous OpenBSD.&lt;/li&gt;&lt;li&gt;&lt;b&gt;&lt;span class="Apple-style-span" style="text-decoration: underline;"&gt;Edit:&lt;/span&gt;&lt;/b&gt; n'oublions pas la fameuse démo du projet &lt;a href="http://adullact.net/forum/forum.php?forum_id=2398"&gt;SPAClik&lt;/a&gt; au &lt;a href="http://sid.rstack.org/blog/index.php/347-sstic-2009-en-direct-ou-presque"&gt;SSTIC'09&lt;/a&gt;. "Aucune faille n'a été trouvée dans mon système jusqu'à présent". On connait la suite, avec l'humiliation en direct sur scène.&lt;/li&gt;&lt;/ul&gt;Quel est le point commun entre tous ces cas ? La dépendance du niveau de sécurité global à celui des tierces parties impliquées.&lt;p&gt;&lt;/p&gt;&lt;p&gt;Ainsi dans mon cas, je suis dépendant de :&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;La sécurité de ma &lt;a href="http://atomcomputer.free.fr/fbox/index.old.htm"&gt;Freebox&lt;/a&gt; (autant dire pas grand-chose, puisqu’elle est administrable à distance par au moins tout le personnel de Free).&lt;/li&gt;&lt;li&gt;La sécurité de mes fournisseurs de messagerie (Free, &lt;a href="http://www.gnucitizen.org/blog/google-gmail-e-mail-hijack-technique/"&gt;Gmail&lt;/a&gt;, etc.). Autant dire pas grand-chose non plus, même si j’utilise de fausses réponses aux questions secrètes, que je ne lis jamais mon mail via l’interface Web, et que j’utilise un mot de passe différent sur chaque site. Car réaliser un &lt;i&gt;Webmail&lt;/i&gt; sécurisé relève de la &lt;a href="http://sid.rstack.org/blog/index.php/348-challenge-fail"&gt;mission impossible&lt;/a&gt;.&lt;/li&gt;&lt;li&gt;La sécurité de mes machines à la maison. Ainsi « on » m’a fait remarquer que dans la configuration Debian par défaut du serveur ProFTDd, l’utilisateur anonyme peut accéder à tout le disque par un simple « ../ ». Mais qui fait encore confiance à Debian pour assurer sa sécurité ? :)&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;&lt;p&gt;Alors que peut-on faire ? Rien du tout, car en général il suffit que l’un de ces maillons soit brisé pour que le château de cartes s’écroule par le jeu des relations de confiance. La meilleure défense consiste à ne rien stocker de sensible qui ne soit accessible en ligne, car tout ce qui est connecté à Internet est ou peut être compromis.&lt;/p&gt;Pour tenter une analogie (avec tous les risques que &lt;a href="http://sid.rstack.org/blog/index.php/194-de-l-utilite-des-analogies"&gt;cela comporte&lt;/a&gt;), les digicodes ne servent à rien quelle que soit la longueur du code - à partir du moment où au moins un résident de l'immeuble a déjà commandé une pizza par téléphone (&lt;i&gt;disclaimer&lt;/i&gt;: je n'ai jamais audité le réseau Pizza Hut, je suppose juste que tous les digicodes sont stockés en clair dans leur base de données :).&lt;div&gt;&lt;br /&gt;&lt;div&gt;Alors quand on voit le nombre d'intermédiaires impliqués dans la &lt;a href="http://www.links.org/?p=650"&gt;gestion du réseau Internet en France&lt;/a&gt;, on peut se poser des questions sur la sécurité même de nos infrastructures critiques ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;(Que serait un billet polémique qui ne se termine pas sur impots.gouv.fr ? ;)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;&lt;span class="Apple-style-span" style="text-decoration: underline;"&gt;Edit:&lt;/span&gt;&lt;/b&gt; je n'avais pas vu que le magazine Capital était arrivé &lt;a href="http://www.lavienumerique.com/articles/93819/pirater-site-web-est-portee-monde.html"&gt;exactement à la même conclusion&lt;/a&gt; ! Promis je n'étais pas au courant ...&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-941139588723788717?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/941139588723788717/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=941139588723788717' title='32 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/941139588723788717'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/941139588723788717'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/07/la-preuve-que-la-securite-est-un-echec.html' title='La preuve que la sécurité est un échec'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>32</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-4868760247994421119</id><published>2009-07-24T08:00:00.002+02:00</published><updated>2009-07-24T08:00:00.688+02:00</updated><title type='text'>Psychose</title><content type='html'>Pour commencer, il vous faut écouter cette séquence avec attention (il s'agit d'un distributeur de billets de marque Diebold situé à Paris, strictement identique à tous les distributeurs déployés par la Société Générale en France):&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/1FvnM6HNUfI&amp;amp;hl=en&amp;amp;fs=1&amp;amp;"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/1FvnM6HNUfI&amp;amp;hl=en&amp;amp;fs=1&amp;amp;" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si vous êtes utilisateur Windows, vous aurez reconnu sans peine le son "chimes" (C:\Windows\Media\chimes.wav) émis par ce distributeur (par dessus le bruit ambiant, désolé pour la piètre qualité de l'enregistrement).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Que viennent faire ici ces sons assez saugrenus, à part nous signaler que le distributeur tourne probablement sous une version quelconque de &lt;a href="http://www.microsoft.com/windowsembedded/"&gt;Windows Embedded&lt;/a&gt; (ou que la licence Microsoft a été violée) ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A la lecture de l'article "organiser la fuite d'information d'un poste isolé: méthodes logicielles" - et particulièrement du chapitre "attaque via le jingle Windows" (&lt;a href="http://www.ed-diamond.com/produit.php?produit=650"&gt;MISC n°44&lt;/a&gt;, entièrement lisible en ligne &lt;a href="http://ed-diamond.com/feuille_misc44/index.html"&gt;à cette adresse&lt;/a&gt;), un doute horrible me saisit: &lt;i&gt;et si ces sons servaient de stégo-medium à mon code PIN ?&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Depuis, je ne vais plus retirer de l'argent sans chanter à tue-tête quelque musique nordique conseillée par &lt;a href="http://www.ivanlef0u.tuxfamily.org/"&gt;Ivanlef0u&lt;/a&gt;. En l'état actuel des connaissances, aucun algorithme de traitement du signal ne peut extraire d'information utile dans ce bruit blanc.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-4868760247994421119?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/4868760247994421119/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=4868760247994421119' title='11 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4868760247994421119'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4868760247994421119'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/07/psychose.html' title='Psychose'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>11</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1550563786621186816</id><published>2009-07-03T08:00:00.001+02:00</published><updated>2009-07-03T14:05:53.369+02:00</updated><title type='text'>L'échec de la sécurité française</title><content type='html'>&lt;div&gt;&lt;i&gt;Ou pourquoi il faut arrêter de me saouler avec les "0day" ...&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Les français ne manquent pas de talent dans le domaine de la sécurité informatique. Malheureusement ils ne s'épanouissent pas forcément dans leur pays d'origine. Parmi les gens que j'ai connu personnellement et qui sont partis, on peut citer:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Kostya Kortchinsky&lt;/li&gt;&lt;/ul&gt;D'abord CERT Renater, puis EADS, et maintenant &lt;a href="http://www.immunitysec.com/"&gt;Immunity&lt;/a&gt; (à Miami). Il s'est illustré par l'exploitation de la faille &lt;a href="http://lists.immunitysec.com/pipermail/dailydave/2008-January/004860.html"&gt;MS08-001&lt;/a&gt; (qualifiée d'impossible par Microsoft) et l'évasion de VMWare (attaque &lt;a href="http://expertmiami.blogspot.com/2009/04/cloudburst-hacking-3d.html"&gt;CloudBurst&lt;/a&gt;).&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Nicolas Pouvesle&lt;/li&gt;&lt;/ul&gt;Anciennement &lt;a href="http://www.tenablesecurity.com/"&gt;Tenable Network Security&lt;/a&gt; (n'oublions pas que &lt;a href="http://nessus.org/"&gt;Nessus&lt;/a&gt; est un produit français à l'origine), cité par H.D. Moore comme "&lt;a href="http://www.matasano.com/log/727/finger-79tcp-top-influencers-you-might-not-have-heard-of-or-not-enough/"&gt;&lt;i&gt;Top Influencer&lt;/i&gt;&lt;/a&gt;", contributeur du projet Metasploit, auteur du plugin &lt;a href="http://cgi.tenablesecurity.com/tenable/patchdiff.php"&gt;PatchDiff2&lt;/a&gt; pour IDA Pro ... et maintenant chez Immunity également.&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Thomas Garnier&lt;/li&gt;&lt;/ul&gt;Anciennement &lt;a href="http://www.skyrecon.com/"&gt;SkyRecon&lt;/a&gt; (un autre produit français), auteur de failles innombrables dans le composant &lt;a href="http://www.google.com/search?hl=en&amp;amp;q=thomas+garnier+site:microsoft.com"&gt;GDI de Windows&lt;/a&gt;, il est parti chez Microsoft Corp. lors de la &lt;a href="http://www.skyrecon.com/fr/SkyRecon-de-la-start-up-Francaise-a-l-acteur-Europeen-de-reference"&gt;reprise en main&lt;/a&gt; de SkyRecon.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Julien Tinnès&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Anciennement FT R&amp;amp;D, il est parti (comme beaucoup d'autres) chez Google lorsque cette entité a été rattachée au marketing sous le nom d'Orange Labs. Il s'est illustré récemment sur la &lt;a href="http://blog.cr0.org/2009/05/write-once-own-everyone.html"&gt;faille Java util.calendar()&lt;/a&gt;, mais tourne en fait dans le milieu depuis longtemps.&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Julien Vanègue&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Chef de file du projet &lt;a href="http://www.eresi-project.org/"&gt;ERESI&lt;/a&gt;, il a fini par virer sa cuti et &lt;a href="http://www.linkedin.com/pub/julien-vanegue/4/869/740"&gt;rejoindre l'équipe MSEC&lt;/a&gt; de Microsoft.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr, il existe encore probablement beaucoup de gens de qualité dans &lt;i&gt;l'underground &lt;/i&gt;et &lt;i&gt;l'upperground &lt;/i&gt;français. Mais &lt;a href="http://sid.rstack.org/blog/index.php/353-presque-lundi-encore-loppsi"&gt;quand je lis&lt;/a&gt; que la mise en oeuvre de la LOPPSI va peut-être nécessiter des "0day" pour installer les mouchards à distance, je manque de m'étouffer.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Non seulement la plupart des gens ayant démontré publiquement une certaine capacité dans le domaine sont partis, mais de plus tous les programmes publics d'acquisition de "0day" sont étrangers (américains en fait, sauf feu-&lt;a href="http://blog.wslabi.com/"&gt;WabiSabiLabi&lt;/a&gt;).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si c'est pour faire appel à des projets universitaires, et sans mauvais esprit aucun (je ne suis pas connu pour ça :), on aura peut-être un &lt;i&gt;fuzzer &lt;/i&gt;pour les syscalls NT4 dans 3 ans après avoir usé 5 thésards ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si c'est pour mettre le flingue sur la table ou la tête dans le caniveau, ça ne marche pas: il est impossible pour un magicien de &lt;a href="http://www.wizards.com/default.asp?x=dnd/rg/20041207a"&gt;créer un objet magique sous la contrainte&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Alors bien sûr, quelques initiatives sortent du lot, comme la conférence &lt;a href="http://www.esiea-recherche.eu/iawacs_2009.html"&gt;iAWACS&lt;/a&gt;: &lt;i&gt;i&lt;/i&gt;&lt;i&gt;nternational Alternative Workshop on Aggressive Computing and Security - The No Limit Workshop&lt;/i&gt;, selon leurs termes.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;On pourrait imaginer un programme particulièrement alléchant, comme:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;i&gt;Remote Root&lt;/i&gt; sur les LiveBox &lt;span class="Apple-style-span"  style="font-size:small;"&gt;(ne rigolez pas, ça a existé)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;VIGIK: comment ouvrir toutes les serrures avec une clé privée&lt;/li&gt;&lt;li&gt;Sécurité du pass Navigo &lt;span class="Apple-style-span"  style="font-size:small;"&gt;(sur le modèle de &lt;/span&gt;&lt;a href="http://sites.uclouvain.be/security/fr-mobib.html"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Mobib Extractor&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;Sécurité du site des impôts &lt;span class="Apple-style-span"  style="font-size:small;"&gt;(ou comment &lt;/span&gt;&lt;a href="http://www.lemagit.fr/article/securite-administration-dematerialisation-keynectis/3063/1/la-declaration-impot-affranchit-signature-electronique-danger/"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;économiser de l'argent en supprimant les certificats&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;La backdoor dans SecurityBox &lt;span class="Apple-style-span"  style="font-size:small;"&gt;(pudiquement appelée "&lt;/span&gt;&lt;a href="http://www.hsc.fr/ressources/veille/sbox.html.fr#flocaux"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;clé de recouvrement/séquestre&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;" dans l'étude publiée par HSC)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;Etc.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Mais j'ai vaguement l'impression que le résultat final sera un peu moins sexy ... Espérons que les meilleures soumissions se verront exploitées sans passer par la case "publication" !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;todo&gt;&lt;/todo&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pour finir, je campe sur ma position qui a toujours été claire depuis le début: &lt;i&gt;les "0day" ne servent à rien&lt;/i&gt; &lt;span class="Apple-style-span"  style="font-size:small;"&gt;(dans 99,9% des cas, je mets de côté le cas des systèmes vraiment protégés)&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ainsi le dernier numéro (n° 4/2009) du magazine &lt;a href="http://www.hakin9.org/"&gt;Hakin9&lt;/a&gt; m'est arrivé en anglais. Erreur de routage ou disparition de la version française ? Peu importe, la version anglaise est finalement comparable à la version française: les articles sont extrêmement inégaux en qualité (sur le fond et sur la forme).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et là, un certain &lt;a href="https://www.xing.com/profile/Carsten_Koehler2"&gt;Carsten Köhler&lt;/a&gt; (visiblement &lt;a href="http://www.devtarget.org/downloads.html"&gt;très actif&lt;/a&gt; par ailleurs) nous délivre ses &lt;i&gt;tricks &lt;/i&gt;de pentesteur, et explique par exemple qu'il est possible de créer des fichiers arbitraires sur n'importe quel système Windows qui partage au moins une imprimante.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je reviendrai plus tard sur les détails techniques, mais voilà exactement le genre d'astuce qui marche "pour de vrai": une faille de conception (donc très difficile à corriger), multi-versions, multi-langues, ne risquant pas de planter le système distant, exploitable via les API Windows. Rien à voir avec un "0day" au sens où on l'entend d'habitude !&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1550563786621186816?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1550563786621186816/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=1550563786621186816' title='100 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1550563786621186816'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1550563786621186816'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/07/lechec-de-la-securite-francaise.html' title='L&apos;échec de la sécurité française'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>100</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2155240259898848992</id><published>2009-06-29T16:38:00.002+02:00</published><updated>2009-06-29T16:44:11.444+02:00</updated><title type='text'>IKEArt</title><content type='html'>Je suis en vacances en ce moment, ce qui explique que je ne blogue pas (et que je ne suis pas à &lt;a href="http://www.hackerspace.net/"&gt;Hacker Space Festival&lt;/a&gt;). Mais ne vous inquiétez pas, j'ai toujours des choses à dire !&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En attendant, voici un peu d'IKEArt (j'étais assez fier de moi sur le coup :)&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/IKEArt.jpg" style="text-decoration: none;"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 480px; height: 360px;" src="http://newsoft.dyndns.org/blog/IKEArt.jpg" border="0" alt="" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2155240259898848992?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2155240259898848992/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=2155240259898848992' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2155240259898848992'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2155240259898848992'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/06/ikeart.html' title='IKEArt'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-2935759600866649653</id><published>2009-05-27T22:20:00.000+02:00</published><updated>2009-05-27T22:24:33.660+02:00</updated><title type='text'>Spam fail</title><content type='html'>&lt;div&gt;Je ne prends plus la peine de commenter la créativité et la diversité des messages commerciaux non sollicités (&lt;span class="Apple-style-span" style="font-style: italic;"&gt;spam&lt;/span&gt;) que je reçois, par manque de temps pour bloguer. Mais c'est souvent un plaisir que de parcourir la boite à spam en début de matinée, tout en sirotant 1L de café lyophilisé (je reçois environ 800 spams par jour).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;Pour ceux qui ne connaissent pas le client de messagerie Outlook, sachez que Word est l'éditeur de courier par défaut (s'il est installé). Ce qui offre des possibilités intéressantes, comme une correction orthographique et grammaticale de qualité.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais Word dispose de bien d'autres fonctions. C'est ainsi que j'ai récemment reçu un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;spam&lt;/span&gt; dans lequel ... le mode "révision" était activé ! Ce qui permet de connaitre toutes les modifications antérieures du message.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/echec_total.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;" src="http://newsoft.dyndns.org/blog/echec_total.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Spam fail.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Allez, pour la route, voici une capture d'écran du message s'affichant sur le Hotspot WiFi de la &lt;a href="http://www.cite-sciences.fr/"&gt;Cité des Sciences&lt;/a&gt; il y a quelques mois (merci &lt;a href="http://natisbad.org/"&gt;Arno&lt;/a&gt; pour cette perle).&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/Conficker_fail.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 408px; height: 306px;" src="http://newsoft.dyndns.org/blog/Conficker_fail.jpg" border="0" alt="" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-2935759600866649653?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/2935759600866649653/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=2935759600866649653' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2935759600866649653'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/2935759600866649653'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/05/spam-fail.html' title='Spam fail'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6574616402740859801</id><published>2009-05-22T21:08:00.002+02:00</published><updated>2009-05-22T23:10:09.646+02:00</updated><title type='text'>Un avis d'expert sur HADOPI</title><content type='html'>Déjà être expert ça n'est pas grand chose - après tout il y en a environ 325 millions d'après &lt;a href="http://www.google.fr/search?q=expert"&gt;Google&lt;/a&gt;. Pas comme les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Senior Experts&lt;/span&gt;, les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Executive Experts&lt;/span&gt; ou les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Technical Evangelists&lt;/span&gt; :)&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ensuite le débat est clos, puisque la loi a été votée. L'avenir est à la &lt;a href="http://www.zdnet.fr/blogs/2009/05/20/lopsi-2-la-loi-qui-va-imposer-le-filtrage-d-internet-en-france-/"&gt;LOPPSI 2&lt;/a&gt; (avec deux 'P', puisque cela signifie &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Loi d'Orientation et de Programmation Pour la Sécurité Intérieure&lt;/span&gt;).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Enfin je n'ai pas lu le texte de loi, car le juridique est un domaine rébarbatif au possible pour les non-juristes (sauf ceux qui aiment à placer quelque locution latine au milieu d'un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;slide PowerPoint&lt;/span&gt;, mais ils se font rares).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais comme les &lt;a href="http://fr.wikipedia.org/wiki/Troll_(Internet_et_Usenet)"&gt;trolls&lt;/a&gt; restent nombreux et poilus en cette saison, essayons de réfléchir 5 minutes aux moyens &lt;span class="Apple-style-span" style="font-style: italic;"&gt;techniques&lt;/span&gt; d'empêcher le téléchargement d'oeuvres dites "protégées" (essentiellement films et musiques) - dont l'objet est par ailleurs d'être diffusées le plus largement possible.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le texte de loi semble orienté à l'encontre du &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;téléchargement&lt;/span&gt;. C'est une méthode comme une autre, car dans les années 80 circulaient déjà dans les cours de récréation disquettes Atari ou Amiga. Dans les années 90 ce furent les "&lt;span class="Apple-style-span" style="font-style: italic;"&gt;LAN parties&lt;/span&gt;" qui favorisaient les échanges, puis au début des années 2000 il n'était pas rare de voir circuler pochettes ou &lt;span class="Apple-style-span" style="font-style: italic;"&gt;spindles&lt;/span&gt; de CD dans les soirées. Depuis, tout le monde s'est converti au disque externe de 1 To (ou plus). Une taxe a d'ailleurs été votée en son temps sur les supports de stockage. L'échange &lt;span class="Apple-style-span" style="font-style: italic; "&gt;via&lt;/span&gt; Internet avec des inconnus est certes plus pratique, mais finalement moins socialisant ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Notons que le "téléchargement" reste une notion assez vague, le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;peer-to-peer&lt;/span&gt; (P2P) ne représentant qu'une partie de l'iceberg composé du &lt;span class="Apple-style-span" style="font-style: italic;"&gt;streaming&lt;/span&gt;, des &lt;span class="Apple-style-span" style="font-style: italic;"&gt;newsgroups&lt;/span&gt;, du téléchargement direct (ex. &lt;a href="http://www.rapidshare.com/"&gt;RapidShare&lt;/a&gt;) parfois payant, voire du piratage de &lt;a href="http://apple.slashdot.org/article.pl?sid=09/03/10/2116219"&gt;iTunes&lt;/a&gt; par des chinois.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il serait donc techniquement nécessaire de contrôler tous les usages d'Internet. Pour cela, il existe 3 solutions (non mutuellement exclusives):&lt;/div&gt;&lt;div&gt;&lt;ol&gt;&lt;li&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Contrôler le serveur source&lt;/span&gt; (par exemple, mettre en place un faux serveur eDonkey). Cette solution - pratiquée par des sociétés comme &lt;a href="http://www.mediasentry.com/"&gt;MediaSentry&lt;/a&gt; - est légalement douteuse et ne passe pas à l'échelle, vu la prolifération de l'offre.&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Contrôler le réseau&lt;/span&gt;. Une solution très alléchante, mais qui présente deux inconvénients: elle ne supporte pas la cryptographie ; et elle nécessite une infrastructure technique de filtrage et de journalisation (à valeur probante) considérable, pour laquelle ni l'Etat ni les FAI ne sont prêts à payer.&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Contrôler le client final&lt;/span&gt;. Cette solution résout les deux problèmes précédents. C'est un peu le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Cloud Computing&lt;/span&gt; appliqué à la cyber-surveillance :)&lt;/li&gt;&lt;/ol&gt;&lt;/div&gt;&lt;div&gt;La &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;solution &lt;/span&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;#2&lt;/span&gt; est moins coûteuse à mettre en place si le système de contrôle est implanté directement dans la fameuse "&lt;span class="Apple-style-span" style="font-style: italic;"&gt;box&lt;/span&gt;" &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Triple-Play&lt;/span&gt; que fournissent tous les FAI français. Et quoi qu'en dise &lt;a href="http://www.mail-archive.com/frnog@frnog.org/msg04355.html"&gt;Rani&lt;/a&gt;, peu de gens la remplacent par un modem standard, sous peine de perdre la téléphonie et la télévision. Ce dernier point est d'ailleurs assez surprenant, car il serait assez simple de prendre une carte ATM et d'y ajouter les couches logicielles "qui vont bien" (SIP, etc.) pour récupérer la fonctionnalité &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Triple-Play&lt;/span&gt;. Ou de modifier une &lt;span class="Apple-style-span" style="font-style: italic;"&gt;box &lt;/span&gt;existante pour y intégrer un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;firmware&lt;/span&gt; libre.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais la solution #2 est globalement inapplicable, car si elle se sait, tout le monde installera son modem ADSL de secours "spécial téléchargements".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;solution &lt;/span&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;#3&lt;/span&gt; est celle qui semble explorée par HADOPI. Elle présente de nombreux défis techniques qui me semblent impossibles à relever en l'état actuel.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le système de contrôle peut être &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;logiciel &lt;/span&gt;ou &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;matériel&lt;/span&gt;. Cette dernière solution n'est pas totalement aberrante techniquement, puisque des constructeurs intègrent déjà des solutions comme &lt;a href="http://www.computrace.fr/"&gt;CompuTrace&lt;/a&gt;, ou un &lt;a href="http://www.hyperspace.com/"&gt;deuxième système d'exploitation virtualisé&lt;/a&gt;, dans leur BIOS. Mais elle imposerait d'acheter un matériel agréé par l'Etat pour accéder à Internet, ce qui est délicat du point de vue de la concurrence ... sauf si les spécifications sont publiques et largement implémentées, ce qui ne va pas se faire en un jour (et probablement jamais).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et puis en 2009, on voit mal l'Etat distribuer un PC à chaque foyer comme on a pu distribuer des Minitel :) - d'autant qu'il n'existe plus aucun constructeur de matériel français.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Enfin rien ne saurait empêcher un français d'acheter son matériel n'importe où dans la communauté européenne. Il faut donc partir du principe que le matériel connecté n'est pas maitrisé.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Une solution intermédiaire serait de disposer d'un matériel additionnel permettant le contrôle des usages sur tout PC standard. Pourquoi ne pas envisager un crypto-processeur intégré à la future &lt;a href="http://fr.wikipedia.org/wiki/Identité_nationale_électronique_sécurisée"&gt;carte d'identité électronique&lt;/a&gt; par exemple ? Les coréens (du Sud) le font bien pour &lt;a href="http://www.appscout.com/2009/04/comments_and_uploads_disappear.php"&gt;poster des commentaires sur YouTube&lt;/a&gt; (chacun ses problèmes). On peut aussi distribuer un &lt;a href="http://www.myglobull.fr/"&gt;Globull&lt;/a&gt; à chaque français, pour faire travailler l'industrie nationale :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Notons que le problème de l'authentification ne se pose pas vraiment, puisque le titulaire de la ligne est réputé responsable de toute activité Internet depuis celle-ci, sauf s'il apporte une preuve contraire. Il n'est donc pas nécessaire de déployer du 802.1x avec authentification par carte d'identité à l'échelle de l'Internet français :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En ce qui concerne l'idée d'un mouchard &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;logiciel&lt;/span&gt;, elle est vouée à l'échec pour plein de raisons, dont les principales sont: compatibilité et sécurité.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Tout d'abord des cris d'orfraie ont été entendus du côté de l'Open Source lorsqu'il a été question de fournir un mouchard compatible avec Windows uniquement. Mais il s'agit d'un combat d'arrière-garde, car le système qui va dépasser le PC sous Windows en terme d'unités connectées à Internet c'est ... le &lt;a href="http://arstechnica.com/old/content/2007/02/8885.ars"&gt;téléphone portable&lt;/a&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et là, entre Symbian, Windows Mobile, BlackBerry, Android et l'iPhone, cela devient un casse-tête logiciel, d'autant que la plupart de ces plate-formes sont "fermées" aux développements "bas niveau" principalement pour des raisons de ... DRM (notez l'ironie de la situation).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ensuite d'un point de vue de la &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;sécurité&lt;/span&gt;, l'idée d'un mouchard logiciel laisse rêveur. L'industrie informatique grand public ces 20 dernières années est partie de systèmes non sûrs pour les rendre non sécurisables. En gros, &lt;a href="http://www.sstic.org/SSTIC09/programme.do#RUFF"&gt;la sécurité est un échec&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Parmi les catastrophes qui pourraient advenir à ce mouchard logiciel, on peut citer le fait que sa sécurité soient contournée (ce qui lui enlèverait toute valeur probante), qu'il soit victime de bogues logiciels mettant en danger la machine sur laquelle il est installée (ça s'est déjà vu avec les &lt;a href="http://en.wikipedia.org/wiki/Witty_worm"&gt;antivirus&lt;/a&gt;), voire qu'il soit détourné de sa fonction première (le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;&lt;a href="http://fr.wikipedia.org/wiki/Rootkit#Rootkit_Sony-BMG"&gt;rootkit &lt;/a&gt;&lt;/span&gt;&lt;a href="http://fr.wikipedia.org/wiki/Rootkit#Rootkit_Sony-BMG"&gt;Sony&lt;/a&gt;, ça vous rappelle quelquechose ?).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et malgré tous les efforts de développement et de certification possibles (que ce soit &lt;a href="http://www.ssi.gouv.fr/fr/confiance/cspn-pres.html"&gt;CSPN&lt;/a&gt; ou &lt;a href="http://www.ssi.gouv.fr/fr/confiance/certificats.html"&gt;EAL&lt;/a&gt;), le &lt;a href="http://www.microsoft.com/whdc/devtools/wdk/default.mspx"&gt;WDK&lt;/a&gt; n'est pas écrit en ADA.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La catastrophe majeure serait que le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;backoffice &lt;/span&gt;de l'infrastructure soit compromis. C'est presque ce qui est arrivé au &lt;a href="https://secure.wikileaks.org/wiki/A_Blacklist_for_Websites_Backfires_in_Australia"&gt;gouvernement australien&lt;/a&gt;, qui avait mis en place un filtrage du Web.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;L'&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;informatique de confiance&lt;/span&gt; est une idée poursuivie par Microsoft depuis longtemps avec le projet Palladium. Bien que Microsoft soit probablement l'acteur le mieux placé pour influencer la sécurité de l'informatique personnelle, une &lt;span class="Apple-style-span" style="font-style: italic;"&gt;thread &lt;/span&gt;récente sur la liste &lt;a href="http://archives.neohapsis.com/archives/dailydave/2009-q2/0102.html"&gt;Daily Dave&lt;/a&gt; démontre encore que la bataille est loin d'être gagnée, et pas seulement pour des raisons techniques.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Microsoft est effectivement en position idéale pour rendre les services de filtrage attendus sur son propre système, entre &lt;a href="http://www.microsoft.com/windows/products/winfamily/defender/default.mspx"&gt;Windows Defender&lt;/a&gt; (qui pourrait bloquer tout logiciel de téléchargement grand public) et les listes noires intégrées au navigateur Internet Explorer 8. Mais pour des raisons d'image évidentes, je vois mal Microsoft activer une telle infrastructure au service du gouvernement français ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Enfin se pose anecdotiquement le problème du &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;point de connexion&lt;/span&gt;. Je ne parle pas des cyber-cafés, car il est facile de les fermer administrativement, ou de leur imposer un système d'accès à Internet comme en Chine.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je parle de toutes les connexions qui ne sont pas de l'ADSL opéré par un FAI français. Cela inclut les abonnés AOL (dont les proxies Web ne sont pas en France), les utilisateurs de 3G+ (et bientôt 4G) d'un opérateur étranger en &lt;span class="Apple-style-span" style="font-style: italic; "&gt;roaming&lt;/span&gt;, les utilisateurs du service &lt;a href="http://www.fon.com/fr"&gt;FON&lt;/a&gt; ou &lt;a href="http://wifi.sfr.fr/"&gt;Neuf WiFi&lt;/a&gt;, voire d'un futur &lt;span class="Apple-style-span" style="font-style: italic; "&gt;mesh network&lt;/span&gt; WiMAX reprenant le concept de feu Paris Sans Fil.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Voilà, je ne doute pas que les commentaires seront nombreux, mais tant qu'ils restent courtois et avisés je suis preneur :)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6574616402740859801?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6574616402740859801/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=6574616402740859801' title='19 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6574616402740859801'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6574616402740859801'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/05/un-avis-dexpert-sur-hadopi.html' title='Un avis d&apos;expert sur HADOPI'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>19</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-5036881617687070220</id><published>2009-04-07T21:10:00.002+02:00</published><updated>2009-04-07T21:31:13.847+02:00</updated><title type='text'>Rien n'est laissé au hasard</title><content type='html'>Ceux qui m'ont déjà lu ou entendu savent que je ne manque jamais une occasion de dire que "PHP est la pire régression pour la sécurité depuis 10 ans"(tm).&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Or un incident de sécurité est récemment survenu sur une installation de &lt;a href="http://www.spip.net/"&gt;SPIP&lt;/a&gt; dans un laboratoire du CNRS. Cet incident, fort bien analysé dans la &lt;span class="Apple-style-span" style="font-style: italic;"&gt;newsletter &lt;/span&gt;"&lt;a href="http://www.sg.cnrs.fr/FSD/securite-systemes/revues-pdf/si4.pdf"&gt;Sécurité de l'Information&lt;/a&gt;", pourrait en rester au stade de l'anecdote. Mais à y regarder de plus près, il s'agit d'un exemple flagrant qui vient habilement illustrer cette thèse.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Car le problème vient tout simplement du fait que &lt;span class="Apple-style-span" style="font-style: italic;"&gt;SPIP gère l'intégralité de sa configuration et des données de session dans un fichier texte à plat, accessible depuis la racine du serveur Web&lt;/span&gt;. On peut supposer que ce choix a été contraint techniquement par le manque de fonctionnalités des premières versions de l'interpréteur PHP ... je n'ose croire qu'il puisse s'agir d'un choix conscient et délibéré de la part des développeurs.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le fichier en question s'appelle &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;meta_cache.txt&lt;/span&gt;. Il est normalement protégé par un &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;.htaccess&lt;/span&gt;, qui pour plein de bonnes et de mauvaises raisons ne fait évidemment pas toujours son office, comme une rapide &lt;a href="http://www.google.com/search?q=inurl:meta_cache.txt"&gt;recherche Google&lt;/a&gt; permet de s'en rendre compte.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ce fichier contient une variable nommée &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;alea_ephemere&lt;/span&gt; qui s'avère essentielle pour la sécurité des opérations sur le site (les détails sont dans la &lt;span class="Apple-style-span" style="font-style: italic;"&gt;newsletter &lt;/span&gt;susmentionnée).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Accessoirement, ce fichier contient également une variable au nom intriguant: &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;secret_du_site&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Une rapide &lt;a href="http://doc.spip.org/@secret_du_site"&gt;recherche documentaire&lt;/a&gt; permet d'approcher (sans toutefois le comprendre) le rôle de cette variable:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/secret_du_site.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;" src="http://newsoft.dyndns.org/blog/secret_du_site.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A la lecture de cette documentation, la première chose qui me vient en tête c'est cette &lt;a href="http://fr.wikipedia.org/wiki/Désigné_pour_mourir"&gt;merveille du 7ème art&lt;/a&gt; ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;PS. De source orale, SPIP émule également le mécanisme bien connu des &lt;/span&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;a href="http://fr.php.net/register_globals"&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;register_globals&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt; afin de contourner les configurations PHP un peu trop sécurisées.&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-5036881617687070220?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/5036881617687070220/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=5036881617687070220' title='7 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5036881617687070220'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/5036881617687070220'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/04/rien-nest-laisse-au-hasard.html' title='Rien n&apos;est laissé au hasard'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7508160829474183074</id><published>2009-03-28T22:49:00.003+01:00</published><updated>2009-03-28T23:19:48.443+01:00</updated><title type='text'>Futurologie</title><content type='html'>En &lt;a href="http://www.ossir.org/jssi/jssi2006/supports/3B.pdf"&gt;2006&lt;/a&gt;, j'avais imaginé que les protocoles P2P puissent être utilisés comme canal de contrôle résilient par des botnets.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A l'époque, les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;bots&lt;/span&gt; rencontrés dans la nature utilisaient uniquement des connexions HTTP ou IRC vers un serveur statique comme canal de contrôle. Peu de temps après apparaissait le ver Nugache, présenté comme &lt;a href="http://www.schneier.com/blog/archives/2007/12/the_nugache_wor.html"&gt;révolutionnaire&lt;/a&gt; car basé sur un protocole P2P.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Cette même année &lt;a href="http://actes.sstic.org/SSTIC06/Securite_ADSL_en_France/SSTIC06-Ruff-Securite_ADSL_en_France.ppt"&gt;2006&lt;/a&gt;, j'avais présenté les risques liés à la monoculture dans le domaine des &lt;span class="Apple-style-span" style="font-style: italic;"&gt;boxes&lt;/span&gt; ADSL (ça ne s'est pas amélioré depuis, avec la concentration du secteur), leurs faiblesses de conception et d'implémentation. Avec une démo &lt;span class="Apple-style-span" style="font-style: italic;"&gt;live&lt;/span&gt; (pour ceux qui s'en souviennent)&lt;span class="Apple-style-span" style="font-style: italic;"&gt; &lt;/span&gt;d'insécurité flagrante liée aux interfaces d'administration exposées sur Internet. Pour planter le décor, la Livebox a pendant longtemps exposé sur Internet un serveur Telnet (sur un port non standard), et le mot de passe &lt;span class="Apple-style-span" style="font-style: italic;"&gt;root&lt;/span&gt; était &lt;span class="Apple-style-span" style="font-style: italic;"&gt;1234&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il semble qu'en 2009, &lt;a href="http://www.dronebl.org/blog/8"&gt;un ver&lt;/a&gt; se propage sur des routeurs grand public (Linksys, etc.) dans cette configuration.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr je ne peux pas me targuer d'avoir inventé le proxy Web (&lt;span class="Apple-style-span" style="font-style: italic;"&gt;private joke&lt;/span&gt;, désolé), mais voilà qui fait tout de même du bien à l'égo (et un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;blog&lt;/span&gt; est fait pour ça :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Cette année je m'apprête à prédire que la sécurité informatique va dans le mur à court ou moyen terme ... Je ne pense pas trop me tromper :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Maintenant la véritable information.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Dans &lt;a href="http://www.universfreebox.com/article7668.html"&gt;cette analyse&lt;/a&gt; du ver susmentionné, on peut lire:&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;blockquote&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;La Freebox est invulnérable face à cette attaque. Selon Free, il n’y a "aucune chance." ;)&lt;/span&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;div&gt;On peut lire &lt;a href="http://www.universfreebox.com/article7600.html"&gt;par ailleurs&lt;/a&gt; que la Freebox vient d'ajouter le support du protocole UPnP. Pour résumer l'historique de ce protocole:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Failles d'implémentation dans la plupart des modems/routeurs du marché &lt;a href="http://xforce.iss.net/xforce/xfdb/26707"&gt;[1]&lt;/a&gt; &lt;a href="http://secunia.com/advisories/search/?search=upnp"&gt;[2]&lt;/a&gt; &lt;a href="http://research.eeye.com/html/advisories/published/AD20060714.html"&gt;[3]&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://upnp.sourceforge.net/"&gt;Librairie&lt;/a&gt; Open Source non maintenue depuis 2006 (encore utilisée dans de nombreux modems/routeurs du marché).&lt;/li&gt;&lt;li&gt;Nouvelle librairie Open Source présentant un historique loin d'être vierge (notez le subtil "&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Bugfix for M-Search packet&lt;/span&gt;" &lt;a href="http://pupnp.sourceforge.net/ChangeLog"&gt;tout en bas&lt;/a&gt;).&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Ready ... set ... go !&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7508160829474183074?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7508160829474183074/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=7508160829474183074' title='14 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7508160829474183074'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7508160829474183074'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/03/futurologie.html' title='Futurologie'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>14</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1373584952336022275</id><published>2009-03-07T23:00:00.001+01:00</published><updated>2009-03-07T23:15:44.374+01:00</updated><title type='text'>Les gens ne lisent plus (ils jackent)</title><content type='html'>&lt;div&gt;J'ai découvert par hasard qu'il existait des rétroliens sur ce blog, malgré ma modeste &lt;a href="http://technorati.com/blogs/news0ft.blogspot.com"&gt;842,000ème&lt;/a&gt; place sur Technorati !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Parmi ceux-ci, un article sur &lt;a href="http://bugbrother.blog.lemonde.fr/2009/02/26/tout-ce-que-vous-avez-toujours-voulu-pirater-sans-jamais-savoir-comment-proceder/"&gt;les blogs du site LeMonde.fr&lt;/a&gt; (rien que ça !). Et bien figurez-vous que cela m'a apporté 60 visiteurs le jour de la publication, 30 le lendemain, et c'est tout. Ce qui est à peine visible sur le graphe Google Analytics:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/graphe_lemonde.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 717px; height: 129px;" src="http://newsoft.dyndns.org/blog/graphe_lemonde.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Alors qu'une &lt;a href="http://archives.neohapsis.com/archives/dailydave/2008-q3/0232.html"&gt;citation sur la liste "Daily Dave"&lt;/a&gt;, c'est du lourd ! (Environ x3 en audience sur la journée).&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/stats.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;" src="http://newsoft.dyndns.org/blog/stats.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div&gt;Parmi les rétroliens que j'ai découvert avec curiosité:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Le visiteur qui s'est perdu ici en utilisant &lt;a href="http://www.ethicle.com/"&gt;Ethicle&lt;/a&gt;, le moteur de recherche qui plante des arbres ...&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Le site &lt;a href="http://www.niouzes.org/"&gt;Niouzes&lt;/a&gt;, qui syndique le &lt;span class="Apple-style-span" style="font-style: italic;"&gt;newsgroup&lt;/span&gt; "comp.os.linux" (trollomètre au taquet). J'ai le privilège d'y être cité au moins 2 fois [&lt;a href="http://www.niouzes.org/comp-os-linux-debats/134641-vista-sp1-2.html"&gt;1&lt;/a&gt;][&lt;a href="http://www.niouzes.org/comp-os-linux-debats/342266-linux-cest-genial-14.html"&gt;2&lt;/a&gt;]. Là où ça devient fort, c'est que la référence à &lt;a href="http://news0ft.blogspot.com/2008/12/la-haine.html"&gt;ma bâche sur \LaTeX&lt;/a&gt; ... est illisible à cause de l'encodage utilisé sur le site (UTF-8 probablement ;).&lt;/li&gt;&lt;li&gt;Enfin, le meilleur d'entre tous, le &lt;a href="http://jackjacking.blogspot.com/"&gt;site de Jacques&lt;/a&gt;, alias *Jack. Mythique.&lt;/li&gt;&lt;/ul&gt;Petit conseil à l'auteur: une recherche Google sur "&lt;a href="http://www.google.fr/search?q=*jacking"&gt;*jacking&lt;/a&gt;" devrait être une source inépuisable d'inspiration: &lt;a href="http://www.gnucitizen.org/blog/ad-jacking-xssing-for-fun-and-profit/"&gt;Ad-Jacking&lt;/a&gt;, &lt;a href="http://www.darknet.org.uk/2006/03/jacking-wifi-is-ok-say-ethics-expert/"&gt;WiFi-Jacking&lt;/a&gt; (à ne pas confondre avec le &lt;a href="http://www.techcrunch.com/2007/08/18/wiki-jacking/"&gt;Wiki-Jacking)&lt;/a&gt;, &lt;a href="http://www.gnucitizen.org/blog/call-jacking-phreaking-the-bt-home-hub/"&gt;Call-Jacking&lt;/a&gt;, &lt;a href="http://www.gnucitizen.org/blog/reconsidering-the-side-jacking-attack/"&gt;Side-Jacking&lt;/a&gt;, ... on a même eu droit au Lang-Jacking et au Chirac-Jacking, un moment :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;(Ok, je sors).&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1373584952336022275?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1373584952336022275/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=1373584952336022275' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1373584952336022275'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1373584952336022275'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/03/les-gens-ne-lisent-plus-ils-jackent.html' title='Les gens ne lisent plus (ils jackent)'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1728788376580672115</id><published>2009-02-13T18:00:00.000+01:00</published><updated>2009-02-13T18:00:03.230+01:00</updated><title type='text'>Random Rants Against Microsoft</title><content type='html'>&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;NoDriveTypeAutorun&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pour commencer, je pense qu'il n'a échappé à personne que le ver &lt;a href="http://fr.wikipedia.org/wiki/Conficker"&gt;Conficker&lt;/a&gt; utilise (entre autres) la fonction &lt;a href="http://en.wikipedia.org/wiki/AutoRun"&gt;Autorun&lt;/a&gt; de Windows (ainsi que la fonction &lt;a href="http://en.wikipedia.org/wiki/AutoPlay"&gt;Autoplay&lt;/a&gt; - qui n'est &lt;a href="http://cert.lexsi.com/weblog/index.php/2009/02/06/276-noms-de-domaine-de-conficker-downadup-a-et-b"&gt;pas du tout la même chose&lt;/a&gt;) pour se propager.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et là, &lt;a href="http://www.sstic.org/SSTIC09/programme.do"&gt;nouvel échec de l'industrie de la sécurité&lt;/a&gt;: l'&lt;a href="http://www.us-cert.gov/cas/techalerts/TA09-020A.html"&gt;US-CERT&lt;/a&gt; signale que la clé &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;NoDriveTypeAutorun&lt;/span&gt;&lt;/span&gt;, mentionnée dans tous les guides de sécurisation Windows depuis plusieurs années, est &lt;span class="Apple-style-span" style="font-style: italic;"&gt;grosso modo&lt;/span&gt; sans effet. Ce qui signifie qu'aucun des auteurs de ces guides de sécurisation n'a testé sa recommandation sur sa propre machine ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Un &lt;a href="http://support.microsoft.com/kb/953252"&gt;patch&lt;/a&gt; est disponible sur le site de Microsoft, mais il doit être installé manuellement par l'utilisateur (pas de &lt;a href="http://update.microsoft.com/"&gt;Windows Update&lt;/a&gt;). Et ce patch a été poussé silencieusement dans Windows Vista et 2008 avec &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-038.mspx"&gt;MS08-038&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Double fail.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Windows Mobile&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;J'ai eu l'occasion de récupérer un téléphone sous Windows Mobile 6.1 (passons sur les détails).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je l'ai prêté à ma femme, car elle pense à abandonner son vieux Sony Ericsson K750i pour un téléphone plus "moderne".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La première chose qu'elle a voulu faire, c'est changer le fond d'écran. Après plus de 10 minutes de recherche infructueuse, j'ai fini par lui expliquer que c'était dans :&lt;/div&gt;&lt;div&gt;&lt;blockquote&gt;Menu Démarrer &gt; Paramètres &gt; Personnel &gt; Aujourd'hui &gt; Image d'arrière plan&lt;/blockquote&gt;&lt;/div&gt;&lt;div&gt;Et que non, le menu "parcourir" ne permet pas d'avoir un aperçu des images.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Ergonomy fail.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Versioning et marketing&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;C'est officiel depuis plusieurs jours, la Beta1 de &lt;a href="http://www.microsoft.com/windows/windows-7/"&gt;Windows Seven&lt;/a&gt; est disponible.&lt;br /&gt;&lt;br /&gt;Il faut savoir que Windows "Seven" a pour numéro de version interne ... &lt;a href="http://windowsteamblog.com/blogs/windowsvista/archive/2008/10/14/why-7.aspx"&gt;6.1&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;Et que la mise à jour Vista vers Seven sera &lt;a href="http://www.techarp.com/showarticle.aspx?artno=609&amp;amp;pgno=0"&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;a priori&lt;/span&gt; gratuite&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Vista fail ?&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;PS. Pour Internet Explorer, la gestion des versions est encore pire - puisqu'à peu près toutes les versions de navigateur s'installent sur toutes les versions supportées de Windows (XP / Vista / Seven). Alors si vous voulez comprendre comment ça marche, rendez-vous sur le &lt;/span&gt;&lt;a href="http://blogs.msdn.com/ie/archive/2009/01/09/the-internet-explorer-8-user-agent-string-updated-edition.aspx"&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;blog Internet Explorer&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;.&lt;/span&gt;&lt;div&gt;&lt;br /&gt;&lt;todo&gt;&lt;/todo&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;GDR vs. QFE&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;"On" vient de me signaler la différence subtile entre &lt;span class="Apple-style-span" style="font-style: italic;"&gt;General Distribution Release&lt;/span&gt; (GDR) et &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Quick Fix Engineering&lt;/span&gt; (QFE).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La première contient des correctifs &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;et &lt;/span&gt;des fonctionnalités supplémentaires (par exemple &lt;a href="http://www.microsoft.com/technet/network/nap/napfaq.mspx"&gt;NAP&lt;/a&gt;, apparu dans Windows XP SP3), tandis que la deuxième ne contient &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;que &lt;/span&gt;les correctifs.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Le mode QFE peut être &lt;a href="http://support.microsoft.com/kb/824994"&gt;forcé à l'installation&lt;/a&gt; d'un Service Pack en passant le paramètre &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;/B&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;On en apprend tous les jours (je n'ose pas dire &lt;span class="Apple-style-span" style="font-style: italic;"&gt;expertise fail&lt;/span&gt; :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Les TechDays&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je me garderai de faire un compte-tendu exhaustif des &lt;a href="http://www.microsoft.com/france/mstechDays/"&gt;Microsoft TechDays&lt;/a&gt; édition 2009, car je suis sûr que d'autres sont déjà sur la brèche. Mes impressions à chaud:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;speakers &lt;/span&gt;Microsoft donnent en général l'impression de découvrir les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;slides&lt;/span&gt; (fraichement traduits de l'anglais) à l'écran.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Pas un mot sur Vista cette année ! Comme dirait un collègue, "dans 10 ans on le confondra avec Windows ME".&lt;/li&gt;&lt;li&gt;Et surtout ... &lt;span class="Apple-style-span" style="font-style: italic;"&gt;goodies fail&lt;/span&gt; cette année :(&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;Ca reste quand même à voir pour plusieurs raisons:&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;C'est gratuit et bien situé.&lt;/li&gt;&lt;li&gt;Tout le monde y est.&lt;/li&gt;&lt;li&gt;On peut jouer avec la table &lt;a href="http://www.microsoft.com/SURFACE/index.html"&gt;Surface&lt;/a&gt; (j'ai hâte d'avoir ça dans mon salon).&lt;/li&gt;&lt;li&gt;C'est un mélange improbable entre geeks boutonneux (souvent étudiants) et hôtesses comme on en voit pas dans les salons Open Source.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;Ceci dit, dans la "vraie vie" (i.e. les entreprises), je rencontre plus souvent des gens bloqués avec des macros VBA sous Word 97 ou des applications Visual Basic 6.0, que des passionnés qui se documentent sur les nouveautés du &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Framework .NET 4.0&lt;/span&gt; ou &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Windows Presentation Foundation&lt;/span&gt; ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;L'Underground&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Parmi les conférences concurrentes des TechDays, il y avait le colloque de l'EPITECH.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et quand je vois le &lt;a href="http://www.epitech.eu/symposium-securite-informatique-12-fev-2009-art691.html"&gt;programme&lt;/a&gt;, je me demande ce que signifie &lt;span class="Apple-style-span" style="font-style: italic;"&gt;underground &lt;/span&gt;exactement ...&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;div&gt;11h : Table ronde&lt;/div&gt;&lt;div&gt;    * Général Yves Mathian, ancien Directeur Technique de la DGSE&lt;/div&gt;&lt;div&gt;    * Commandant Nicolas Duvinage, Chef d'escadron&lt;/div&gt;&lt;div&gt;(...)&lt;/div&gt;&lt;div&gt;15h30 : Conférence underground : "Vulnérabilités et exploitations avancées"&lt;/div&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1728788376580672115?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1728788376580672115/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=1728788376580672115' title='6 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1728788376580672115'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1728788376580672115'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/windows-seven-et-user-agents.html' title='Random Rants Against Microsoft'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6439754662654733108</id><published>2009-02-09T08:00:00.000+01:00</published><updated>2009-02-09T08:00:00.418+01:00</updated><title type='text'>Dell Mini &amp; Ubuntu, fail too</title><content type='html'>Je croyais avoir fait une bonne affaire au Champion en me procurant un Dell Mini (9" de diagonale, 8 Go de disque SSD) pour &lt;a href="http://www.blogeee.net/2009/01/10/le-dell-inspiron-mini-9-a-149e/"&gt;149 euros&lt;/a&gt;. Mais c'était sans compter sur Ubuntu 8.04 (préinstallé en usine) ...&lt;br /&gt;&lt;br /&gt;Clairement, la machine a deux énormes avantages sur &lt;a href="http://news0ft.blogspot.com/2008/03/ceci-nest-pas-une-bche-gratuite.html"&gt;l'Asus EEE 701&lt;/a&gt;:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Un vrai processeur (Intel Atom) qui permet de faire tourner correctement des applications comme &lt;span style="font-size:85%;"&gt;gcc&lt;/span&gt; (indispensable sous Linux si j'ai bien compris).&lt;/li&gt;&lt;li&gt;Une vraie distribution récente, qui permet d'installer presque toutes les applications Open Source par un simple &lt;span style="font-size:85%;"&gt;apt-get&lt;/span&gt;.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Maintenant à l'usage on touche également assez rapidement les limites:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Le clavier est difficile d'utilisation, surtout avec sa touche M plus petite que les autres (on sent qu'il a manqué 1/2 cm ...).&lt;br /&gt;&lt;/li&gt;&lt;li&gt;La sortie de veille (&lt;span style="font-style: italic;"&gt;suspend to RAM&lt;/span&gt;) est erratique. Il vaut mieux ne rien laisser ouvert avant de fermer le capot.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Lors de la sortie de veille, le clavier est toujours en QWERTY. Il faut éditer &lt;span style="font-size:85%;"&gt;xorg.conf&lt;/span&gt; pour changer le &lt;span style="font-style: italic;"&gt;layout &lt;/span&gt;par défaut.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;La veille prolongée (&lt;span style="font-style: italic;"&gt;suspend to disk&lt;/span&gt;) n'est tout simplement pas supportée "de base".&lt;/li&gt;&lt;li&gt;Le gestionnaire de paquets fait quelques blagues (pour information, le dépôt de paquets ne semble pas être un dépôt Ubuntu "officiel"):&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/up_to_date.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 468px; height: 231px;" src="http://newsoft.dyndns.org/blog/up_to_date.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;Mais surtout, je viens de toucher la plus grosse limite du système: le &lt;span style="font-style: italic;"&gt;driver &lt;/span&gt;de la carte WiFi (une Broadcom &lt;span style="font-size:85%;"&gt;bcm4312&lt;/span&gt;) ne supporte pas le mode &lt;span style="font-style: italic;"&gt;monitor &lt;/span&gt;!&lt;br /&gt;&lt;br /&gt;Confronté à la question, les &lt;a href="http://natisbad.org/"&gt;experts&lt;/a&gt; du &lt;a href="http://chdir.org/~nico/blog/"&gt;domaine&lt;/a&gt; ont répondu (comme je m'y attendais un peu): "il faut recompiler un noyau plus récent".&lt;br /&gt;&lt;br /&gt;Je leur ai répondu d'aller recompiler un &lt;a href="http://www.microsoft.com/resources/sharedsource/windowsacademic/researchkernelkit.mspx"&gt;WRK&lt;/a&gt;, et sur ce je considère le passage à &lt;a href="http://uneasysilence.com/archive/2008/10/13519/"&gt;Mac OS X&lt;/a&gt; !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6439754662654733108?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6439754662654733108/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=6439754662654733108' title='7 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6439754662654733108'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6439754662654733108'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/02/dell-mini-ubuntu-fail-too.html' title='Dell Mini &amp; Ubuntu, fail too'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-1870462072307933458</id><published>2009-02-05T08:00:00.000+01:00</published><updated>2009-02-05T08:00:00.166+01:00</updated><title type='text'>E4300 &amp; Vista64, suite</title><content type='html'>Mes aventures avec le &lt;a href="http://news0ft.blogspot.com/2009/01/utiliser-openvpn-21-sous-vista64.html"&gt;Dell E4300 sous Vista64&lt;/a&gt; continuent ... et c'est encore un &lt;span style="font-style: italic;"&gt;fail &lt;/span&gt;multiple !&lt;br /&gt;&lt;br /&gt;Pour commencer, un &lt;a href="http://fr.wikipedia.org/wiki/Bsod"&gt;BSoD&lt;/a&gt; assez récurrent provenant de la carte WiFi Intel 5300 AGN. Dommage, elle n'est &lt;a href="http://support.dell.com/support/topics/global.aspx/support/dsn/document?docid=342250"&gt;officiellement pas supportée&lt;/a&gt; par Dell (pour le moment) ! Heureusement pour moi, Mark Russinovitch a eu le &lt;a href="http://blogs.technet.com/markrussinovich/archive/2008/12/30/3174871.aspx"&gt;même problème&lt;/a&gt; sur son Vista64 :) Il suffit donc d'abandonner le &lt;span style="font-style: italic;"&gt;driver &lt;/span&gt;Dell OEM et de télécharger le &lt;span style="font-style: italic;"&gt;driver &lt;/span&gt;Intel en version 12.0&lt;br /&gt;&lt;br /&gt;Ensuite, un autre BSoD avec le driver &lt;span style="font-size:85%;"&gt;&lt;span style="font-family:courier new;"&gt;iastor.sys&lt;/span&gt;&lt;/span&gt; (Intel Matrix Storage). Assez fourbe celui là: comme c'est un pilote de disque qui plante, le système ne peut pas générer de &lt;span style="font-style: italic;"&gt;crashdump&lt;/span&gt;. J'ai du recopier le &lt;span style="font-style: italic;"&gt;Blue Screen&lt;/span&gt; à la main ... Là encore, le bug est documenté et la &lt;a href="http://downloadcenter.intel.com/Filter_Results.aspx?strTypes=all&amp;amp;ProductID=2101&amp;amp;lang=eng&amp;amp;strOSs=44&amp;amp;submit=Go%21"&gt;mise à jour&lt;/a&gt; vers un &lt;span style="font-style: italic;"&gt;driver &lt;/span&gt;récent (non OEM) est censée corriger le problème.&lt;br /&gt;&lt;br /&gt;La mise à jour du &lt;span style="font-style: italic;"&gt;firmware &lt;/span&gt;pour le "hub de sécurité Broadcom", qualifiée "d'urgente" &lt;a href="http://support.dell.com/support/downloads/download.aspx?c=us&amp;amp;cs=555&amp;amp;l=en&amp;amp;s=biz&amp;amp;releaseid=R203757&amp;amp;SystemID=LAT_E4300&amp;amp;servicetag=&amp;amp;os=WV64&amp;amp;osl=en&amp;amp;deviceid=13615&amp;amp;devlib=0&amp;amp;typecnt=0&amp;amp;vercnt=1&amp;amp;catid=-1&amp;amp;impid=-1&amp;amp;formatcnt=1&amp;amp;libid=50&amp;amp;fileid=283928"&gt;sur le site de Dell&lt;/a&gt;, est assez folklorique également: il est nécessaire de démarrer le système sous MS-DOS, avec le TPM désactivé ! Problème: comment démarrer sous MS-DOS un système sans lecteur de disquette ni lecteur de CD-ROM ? Comment trouver une version de MS-DOS compatible avec un lecteur de CD-ROM USB par exemple ?&lt;br /&gt;&lt;br /&gt;Je suis passé par une solution illégale (Dell n'en proposant pas officiellement): &lt;a href="http://www.hiren.info/pages/bootcd"&gt;Hiren Boot CD&lt;/a&gt;, un excellent outil qui possède (entre autres) les pilotes MS-DOS pour à peu près toutes les configurations USB. De plus l'outil est &lt;a href="http://www.hiren.info/pages/bootcd-on-usb-disk"&gt;amorçable depuis une clé USB&lt;/a&gt;, ce qui permet d'y copier les mises à jour.&lt;br /&gt;&lt;br /&gt;Mais le plus beau reste à venir: le GPS intégré ! Alors qu'il avait fonctionné lors du premier démarrage de la machine, voici qu'il n'apparait plus dans la liste des périphériques détectés après quelques semaines d'utilisation.&lt;br /&gt;&lt;br /&gt;Je vous épargne la journée de dimanche dans la cour de mon immeuble[*] à essayer de diagnostiquer le problème. Lundi matin, un &lt;a href="http://natisbad.org/"&gt;collègue&lt;/a&gt; plus courageux (il a installé son E4300 sous Linux ...) me signale qu'il a résolu le problème après une semaine d'investigations sur Internet.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;[*] A un moment j'ai suspecté que le GPS n'était visible que s'il avait accroché des satellites.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;La solution est tout simplement introuvable. Le GPS ne démarre &lt;span style="font-weight: bold;"&gt;que si&lt;/span&gt; une carte SIM &lt;span style="font-weight: bold;"&gt;déverrouillée &lt;/span&gt;(code PIN fourni) est &lt;span style="font-weight: bold;"&gt;physiquement insérée&lt;/span&gt; dans le &lt;span style="font-style: italic;"&gt;laptop&lt;/span&gt;. Je ne sais pas quel génie de l'ergonomie a pu imaginer un système pareil, mais si je le trouve je l'oblige à rédiger une édition en &lt;a href="http://www.latex-project.org/"&gt;LaTeX&lt;/a&gt; de &lt;a href="http://fr.wikipedia.org/wiki/Guerre_et_Paix"&gt;Guerre et Paix&lt;/a&gt; !&lt;br /&gt;&lt;br /&gt;Accessoirement, les Unixiens qui ne bénéficient pas de l'ergonomie et de l'intégration extrême du Dell Control Point[*] ont dû &lt;a href="http://www.thinkwiki.org/wiki/Ericsson_F3507g_Mobile_Broadband_Module"&gt;documenter les commandes AT "secrètes"&lt;/a&gt; à passer au pseudo-terminal qui gère à la fois la 3G, le GPS et les antennes. C'est bon à connaitre, même sous Windows ... (et même s'il n'y a plus d'HyperTerminal sous Windows Vista).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;[*] Second degré.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-1870462072307933458?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/1870462072307933458/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=1870462072307933458' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1870462072307933458'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/1870462072307933458'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/02/e4300-vista64-suite.html' title='E4300 &amp; Vista64, suite'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-3687657321128094386</id><published>2009-02-02T22:00:00.000+01:00</published><updated>2009-02-02T22:08:38.380+01:00</updated><title type='text'>Security has failed. And everything else, too.</title><content type='html'>Une nouvelle attaque contre le Web 2.0 arrive sur le sommet de ma pile, car je vois des sites français &lt;span class="Apple-style-span" style="font-style: italic;"&gt;buzzer&lt;/span&gt; autour (&lt;a href="http://www.secuobs.com/news/26012009-mem_jacking_navigateur_web.shtml"&gt;SecuObs&lt;/a&gt;, &lt;a href="http://fr.securityvibes.com/apres-hijacking-clickjacking-car-jacking-voici-mem-jacking-buzz-323.html"&gt;SecurityVibes&lt;/a&gt;, etc.).&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il s'agit du "Mem Jacking".&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je lis le "&lt;a href="http://packetstormsecurity.org/papers/attack/mem-jacking.pdf"&gt;papier&lt;/a&gt;". Au moins ça n'est pas du Latex, et ça se voit.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mais pour finir, si je comprends bien (en même temps il n'y a que 6 pages), il s'agit de lancer la commande "&lt;a href="http://trac.metasploit.com/log/framework3/trunk/tools/memdump"&gt;memdump&lt;/a&gt; | grep -i password". Il y a même un code en &lt;span class="Apple-style-span" style="font-style: italic;"&gt;assembleur&lt;/span&gt; pour faire ça - ça doit être une attaque très puissante ! [*]&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Dans le même ordre d'idée, &lt;a href="http://blogs.technet.com/swi/archive/2009/01/28/stack-overflow-stack-exhaustion-not-the-same-as-stack-buffer-overflow.aspx"&gt;Microsoft est obligé d'expliquer&lt;/a&gt; aux &lt;span class="Apple-style-span" style="font-style: italic;"&gt;would-be&lt;/span&gt; hackers la différence entre un &lt;span class="Apple-style-span" style="font-style: italic;"&gt;buffer overflow&lt;/span&gt; et la consommation de toute la mémoire allouée à la pile.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ensuite je vais supprimer mon compte sur le site de Cigital, et là ... &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Software Confidence Fail&lt;/span&gt; ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/fail_SoftwareConfidence.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 1024px; height: 340px;" src="http://newsoft.dyndns.org/blog/fail_SoftwareConfidence.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je me connecte pour la première fois en RDP à mon nouveau laptop sous Vista, et là ... "erreur de certificat: le certificat a été émis par une autorité de confiance". &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Certificate Fail&lt;/span&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/fail_Cert.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 406px; height: 411px;" src="http://newsoft.dyndns.org/blog/fail_Cert.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je décide de rentrer chez moi (après une journée pareille), je pars faire les courses au Champion, et là ... &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Try Before You Buy Fail&lt;/span&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/fail_TryAndBuy.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 480px; height: 640px;" src="http://newsoft.dyndns.org/blog/fail_TryAndBuy.jpg" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et encore, ça n'est que le début: il me reste &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Vista 64 Fail&lt;/span&gt;, &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Dell Mini Fail&lt;/span&gt; et &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Caramail Fail&lt;/span&gt;. Mais ça, ça mérite un billet à part entière :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;[*] Attention, second degré.&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-3687657321128094386?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/3687657321128094386/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=3687657321128094386' title='5 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3687657321128094386'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/3687657321128094386'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/02/security-has-failed-and-everything-else.html' title='Security has failed. And everything else, too.'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-9067511934543784557</id><published>2009-01-23T23:59:00.001+01:00</published><updated>2009-01-26T13:54:39.206+01:00</updated><title type='text'>You've got mail !</title><content type='html'>Tout commence par un email qui passe au travers des mailles de l'antispam:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/impots.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 734px; height: 322px;" src="http://newsoft.dyndns.org/blog/impots.png" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div&gt;Comme j'ai un petit faible pour &lt;a href="http://www.impots.gouv.fr/"&gt;impots.gouv.fr&lt;/a&gt; et pour UTF-8, je regarde le code source du message pour trouver les liens à cliquer (par ailleurs je lis tout mon mail en texte brut &lt;a href="http://en.wikipedia.org/wiki/ASCII_Ribbon_Campaign"&gt;par conviction&lt;/a&gt; :).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Et là ... c'est le drame !&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;div style="font-family: courier new;"&gt;&lt;span style="font-size:85%;"&gt;(...)&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span style="font-size:85%;"&gt;Received: from localhost.localdomain (s216-232-70-72.bc.hsia.telus.net [216.232.70.72])&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span style="font-size:85%;"&gt;(...)&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span style="font-size:85%;"&gt;X-Mailer: Perl script "mailer.pl"&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;using Mail::Sender 0.8.16 by Jenda Krynicky, Czechlands&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;running on mail.latitudestores.com (127.0.0.1)&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;under account "root"&lt;/span&gt;&lt;/div&gt;&lt;div style="font-family: courier new;"&gt;&lt;span style="font-size:85%;"&gt;(...)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="font-family: courier new;"&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;[img src="\\207.210.244.20/images/banniere.jpg" alt="Actualités 2009" width="687px" id="banniere"/]&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;(...)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;[img src="\\\\207.210.245.78/images/actualites.jpg" alt="Actualités 2009" width="687px" id="actu"/]&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;span style="font-family: courier new;"&gt;(...)&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;(J'ai remplacé les chevrons pour protéger les innocents). Il n'y a aucun lien à cliquer ... mais deux images chargées depuis un partage SMB ???&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Investigation rapide du serveur source du spam : pas de site Web accessible, une &lt;a href="http://search.live.com/results.aspx?q=ip:216.232.70.72"&gt;recherche inverse&lt;/a&gt; ne donne rien, quelques traces d'émission de spam en &lt;a href="http://www.testcompany.com/archive/October2007-42/1634.html"&gt;octobre 2007&lt;/a&gt; déjà ... Le nom de domaine a été enregistré avec l'identité suivante:&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;div&gt;Latitude mens wear&lt;/div&gt;&lt;div&gt;8365 Ontario Street, Unit 100&lt;/div&gt;&lt;div&gt;Vancouver, British Columbia V5X 3E8&lt;/div&gt;&lt;div&gt;Canada&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;Il y a quelques ports TCP ouverts:&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote style="font-family: courier new;"&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;22/tcp&lt;/span&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;"SSH-1.99-OpenSSH_4.3"&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;23/tcp&lt;/span&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;"SSH-1.99-OpenSSH_4.3"&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;25/tcp&lt;/span&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;"220 localhost.localdomain ESMTP Sendmail 8.13.8/8.13.8; Fri, 23 Jan 2009 09:25:07 -0800"&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;110/tcp&lt;/span&gt;&lt;span class="Apple-tab-span" style="white-space: pre;font-size:85%;" &gt; &lt;/span&gt;&lt;span style="font-size:85%;"&gt;"+OK Dovecot ready."&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;3389/tcp&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;10000/tcp&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;Cela confirme la localisation de la machine (GMT-8). Mais difficile d'aller plus loin, surtout au vu du reverse DNS ("&lt;span style="font-family: courier new;"&gt;s216-232-70-72.bc.hsia.telus.net&lt;/span&gt;") ... L'adresse IP est-elle dynamique ? S'agit-il d'un bloc alloué à des particuliers ou des professionnels ? La machine a-t-elle été compromise, ou envoit-elle du spam de son plein gré ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;La présence d'un Remote Desktop sur TCP/3389 relié à un Windows 2003 Standard, d'un Webmin en HTTPS sur TCP/10000, et de logiciels typiques du monde Unix (SSH, Sendmail, Dovecot, ...) pourrait laisser croire qu'il y a plusieurs machines derrière cette adresse. Une analyse des IPID avec &lt;a href="http://www.secdev.org/projects/scapy/demo.html"&gt;Scapy&lt;/a&gt; pourrait s'avérer utile.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Vu la surface d'exposition, les méthodes de compromission potentielles ne manquent pas (brute-force SSH, faille dans &lt;a href="http://www.webmin.com/security.html"&gt;Webmin&lt;/a&gt;, ...). L'investigation a une chance sur deux de se terminer en cul-de-sac.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Passons maintenant aux deux adresses IP destination. Les bases WHOIS ne sont pas très verbeuses, a priori un simple hébergeur du côté de Dallas:&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote style="font-family: courier new;"&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Colo4Dallas LP COLO4-BLK4 (NET-207-210-192-0-1)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;                                  207.210.192.0 - 207.210.255.255&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;RimuHosting COLO4-RIMUH-042108-02 (NET-207-210-244-0-1)&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;                                  207.210.244.0 - 207.210.244.127&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;# ARIN WHOIS database, last updated 2009-01-22 19:10&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;# Enter ? for additional hints on searching ARIN's WHOIS database.&lt;/span&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;Les enregistrements DNS inverse sont plutôt ... curieux. Le premier nom de domaine n'existe pas, et le deuxième a été enregistré du côté de San Francisco.&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;blockquote style="font-family: courier new;"&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Nom :    out-of-my-hands.com&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Address:  207.210.244.20&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Nom :    africanjudicialnetwork.org&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Address:  207.210.245.78&lt;/span&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;Ces deux sites semblent de toute façon inaccessibles, le premier étant une page Apache par défaut, et le deuxième étant "cassé". Encore des machines compromises ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Là où ça devient intéressant (si ça ne l'était pas déjà ;), c'est lorsqu'on se rend compte que ces deux machines exposent réellement un service SMB sur Internet !&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;blockquote style="font-family: courier new;"&gt;&lt;div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Interesting ports on out-of-my-hands.com (207.210.244.20):&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;PORT    STATE  SERVICE&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;135/tcp closed msrpc&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;139/tcp open   netbios-ssn&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;445/tcp open   microsoft-ds&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Interesting ports on africanjudicialnetwork.org (207.210.245.78):&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;PORT    STATE  SERVICE&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;135/tcp closed msrpc&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;139/tcp open   netbios-ssn&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;445/tcp open   microsoft-ds&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;Une tentative de connexion donne le même résultat dans les 2 cas:&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;/div&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;div style="font-family: courier new;"&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;$ smbclient -L \\\\207.210.244.20&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Password:&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Domain=[WORKGROUP] OS=[Unix] Server=[Samba 3.2.6]&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        Sharename       Type      Comment&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        ---------       ----      -------&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;Domain=[WORKGROUP] OS=[Unix] Server=[Samba 3.2.6]&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        Server               Comment&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        ---------            -------&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        SMBSHARE&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        Workgroup            Master&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        ---------            -------&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;        WORKGROUP            SMBSHARE&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;div&gt;Le répertoire &lt;span style="font-family: courier new;"&gt;/images/&lt;/span&gt; existe réellement sur le serveur, et son contenu laisse présager de nombreuses tentatives de fraude en cours (Impôts, Voyages-Sncf, Expedia et Facebook) ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Là où ça devient vraiment grave, c'est qu'un client Windows XP SP3 en configuration standard va s'authentifier automatiquement en LM/NTLM sur le serveur avec un tel lien !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A ce stade, il serait réellement intéressant de savoir ce qu'il advient côté serveur. Les authentifications sont-elles capturées et "craquées" ? Une attaque en relais SMB est-elle immédiatement tentée sur le poste client (on peut toutefois espérer que de nombreux FAI français filtrent les ports requis) ? Ou s'agit-il juste pour l'auteur du spam d'afficher correctement ses images ? Le problème étant que j'ai du mal à percevoir l'objectif final du spam (autre que la capture des authentifiants), celui-ci n'ayant aucun lien cliquable ...&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size:85%;"&gt;PS. La cerise sur le gateau, c'est que Blogger sous &lt;a href="http://www.google.com/chrome"&gt;Google Chrome&lt;/a&gt; a trouvé intelligent d'interpréter les liens "img" lorsque je suis passé en mode "edit HTML", &lt;ip&gt; puis de charger les images susdites ... donc je me suis fait avoir en écrivant ce post !&lt;/ip&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-9067511934543784557?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/9067511934543784557/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=9067511934543784557' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/9067511934543784557'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/9067511934543784557'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/youve-got-mail.html' title='You&apos;ve got mail !'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-6180428281811515530</id><published>2009-01-19T09:00:00.000+01:00</published><updated>2009-01-19T09:00:00.655+01:00</updated><title type='text'>Comment accéder à un compte Deezer</title><content type='html'>Les temps changent.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A une époque, quand j'invitais des gens à la maison, ils venaient avec leur tour de CD. Puis leur lecteur MP3 (iPod en tête). Maintenant ils s'installent sur mon PC et utilisent leur compte &lt;a href="http://www.deezer.com/"&gt;Deezer&lt;/a&gt; pour nous infliger leurs &lt;span class="Apple-style-span" style="font-style: italic;"&gt;playlists&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Je suis également un peu paranoïaque. Alors je configure mon &lt;a href="http://www.mozilla.com/"&gt;Firefox&lt;/a&gt; pour nettoyer tous les &lt;span class="Apple-style-span" style="font-style: italic;"&gt;cookies&lt;/span&gt; à la fermeture du navigateur. Quelle surprise, donc, que de retrouver la session d'un autre ouverte lorsque je relance le navigateur !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;L'explication est simple : Deezer est une application &lt;span class="Apple-style-span" style="font-style: italic;"&gt;riche&lt;/span&gt;, utilisant massivement Flash. Et en particulier l'espace de &lt;a href="http://www.adobe.com/support/flash/action_scripts/actionscript_dictionary/actionscript_dictionary648.html"&gt;stockage persistant&lt;/a&gt; offert par cette technologie.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si vous utilisez Firefox, le fichier se trouve dans le répertoire:&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;%AppData%\Macromedia\Flash Player\#SharedObjects\&lt;nom&gt;\www.deezer.com\deezer.sol&lt;/nom&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Il s'agit d'un format binaire, mais deux chaines de caractères sautent aux yeux: l'adresse mel et un condensat MD5 (en format texte hexadécimal) correspondant au mot de passe.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Bien sûr il est envisageable &lt;a href="http://www.freerainbowtables.com/"&gt;d'inverser le condensat&lt;/a&gt;, mais le plus reste de copier le fichier".sol" directement pour rentrer dans la session de l'utilisateur ... et pouvoir enfin lui faire découvrir de la "bonne" musique :)&lt;br /&gt;&lt;br /&gt;Mes conclusions quant à cette affaire:&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Comme toujours, la &lt;span style="font-style: italic;"&gt;mise en oeuvre&lt;/span&gt; des algorithmes cryptographiques est essentielle. Inutile d'utiliser MD5 si c'est pour authentifier l'utilisateur uniquement avec son &lt;span style="font-style: italic;"&gt;hash&lt;/span&gt;. Cela fait partie des thèmes que j'aborde dans ma soumission au SSTIC :)&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Ne jamais utiliser un PC qui n'est pas le sien. Non seulement il est impossible de faire confiance à un PC pris au hasard de nos jours, mais de plus il existe une quantité phénoménale de traces résiduelles, comme le démontrent les développements du &lt;span style="font-style: italic;"&gt;forensics offensif&lt;/span&gt; (&lt;a href="http://www.msuiche.net/"&gt;&lt;span style="font-style: italic;"&gt;offensics&lt;/span&gt;&lt;/a&gt;).&lt;br /&gt;&lt;/li&gt;&lt;li&gt;A chaque fois qu'une nouvelle option de sécurité et/ou de confidentialité est proposée par le navigateur, les développeurs du Web 2.0 (ou les concepteurs des normes associées) inventent une méthode de contournement pour rendre l'expérience utilisateur plus &lt;span style="font-style: italic;"&gt;riche&lt;/span&gt;. Ca promet ...&lt;br /&gt;&lt;/li&gt;&lt;/ol&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-6180428281811515530?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/6180428281811515530/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=6180428281811515530' title='11 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6180428281811515530'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/6180428281811515530'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/comment-accder-un-compte-deezer.html' title='Comment accéder à un compte Deezer'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>11</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-4220258185516477450</id><published>2009-01-15T08:30:00.001+01:00</published><updated>2009-01-15T08:54:29.870+01:00</updated><title type='text'>The Debian is for pwn!</title><content type='html'>Joli &lt;span class="Apple-style-span" style="font-style: italic;"&gt;headshot&lt;/span&gt; ce matin à la Gare de Lyon:&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/neuf_crt.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 429px; height: 526px;" src="http://newsoft.dyndns.org/blog/neuf_crt.png" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Pour résumer, si quelqu'un enregistre ou a enregistré le trafic SSL sur ce &lt;span class="Apple-style-span" style="font-style: italic;"&gt;hotspot&lt;/span&gt; WiFi ces 3 dernières années, les identifiants de tous les clients Neuf sont volés.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Merci à l'extension &lt;a href="http://codefromthe70s.org/sslblacklist.aspx"&gt;SSL BlackList&lt;/a&gt; !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;PS. Si quelqu'un a un contact chez SFR_Neuf_Cegetel, c'est le moment. Parce que là &lt;a href="http://www.lucianobello.com.ar/exploiting_DSA-1571/"&gt;c'est du sérieux&lt;/a&gt;.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-4220258185516477450?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/4220258185516477450/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=4220258185516477450' title='15 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4220258185516477450'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/4220258185516477450'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/debian-is-for-pwn.html' title='The Debian is for pwn!'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>15</thr:total></entry><entry><id>tag:blogger.com,1999:blog-16926911.post-7326044363860919728</id><published>2009-01-12T09:00:00.001+01:00</published><updated>2009-01-12T09:00:00.703+01:00</updated><title type='text'>La punition</title><content type='html'>La lecture du &lt;a href="http://www.hakin9.org/prt/view/actualites/issue/943.html"&gt;Hakin9&lt;/a&gt; de janvier est particulièrement punitive. Malgré quelques articles d'une certaine tenue, on y trouve également le pire ...&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Par exemple un article du "fameux" Aditya K. Sood, qui a sévit un moment sur la liste &lt;span class="Apple-style-span" style="font-style: italic;"&gt;&lt;a href="http://seclists.org/fulldisclosure/2007/Sep/"&gt;Full Disclosure&lt;/a&gt;&lt;/span&gt; en publiant des "papiers" de "recherche" avant de se voir décerner le titre de &lt;span class="Apple-style-span" style="font-style: italic;"&gt;Lame Ass of the Month&lt;/span&gt; par &lt;a href="http://expertmiami.blogspot.com/2007/09/whitehat-noise.html"&gt;Kostya&lt;/a&gt; et &lt;a href="http://seclists.org/fulldisclosure/2007/Sep/0027.html"&gt;d'autres&lt;/a&gt;, et de disparaitre (provisoirement).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Voici un extrait de l'article. Si vous avez une idée de ce qu'est &lt;a href="http://fr.wikipedia.org/wiki/DEP"&gt;DEP&lt;/a&gt; (en vrai), cela devrait vous faire sourire sur le fond - et sur la forme. Désolé pour la qualité du scan, la police extrêmement fine et totalement illisible utilisée par la nouvelle maquette du journal ne passe pas bien au &lt;span class="Apple-style-span" style="font-style: italic;"&gt;scan&lt;/span&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/hakin9_jan01.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 354px; height: 516px;" src="http://newsoft.dyndns.org/blog/hakin9_jan01.png" alt="" border="0" /&gt;&lt;/a&gt;On trouve également un article sur Google &lt;a href="http://www.google.com/chrome/?hl=fr"&gt;Chrome&lt;/a&gt;, écrit par "un autodidacte et passionné [de sécurité informatique] motivé par l'esprit alternatif de la communauté UnderGround".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Donc si vous voulez des informations sur les choix de conception, les techniques d'isolation des processus de rendu, ou l'implémentation du moteur JavaScript V8, je vous conseille fortement de lire la &lt;a href="http://www.google.com/googlebooks/chrome/"&gt;bande dessinée,&lt;/a&gt; les &lt;a href="http://crypto.stanford.edu/websec/chromium/chromium-security-architecture.pdf"&gt;papiers&lt;/a&gt; ou le &lt;a href="http://code.google.com/intl/fr-FR/chromium/"&gt;code source&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si par contre vous voulez halluciner avec un article écrit dans un style ampoulé et emphatique, qui présente une liste des failles publiques (disponible par ailleurs sur &lt;a href="http://secunia.com/advisories/product/20760/"&gt;Secunia&lt;/a&gt;) pour ensuite délirer sur l'exploitation des &lt;span class="Apple-style-span" style="font-style: italic;"&gt;buffer overflow&lt;/span&gt; dans Windows (sans prendre en compte les contre-mesures implémentées dans Chrome), alors procurez vous d'urgence ce numéro.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Voici un extrait de la conclusion pour vous donner une idée:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://newsoft.dyndns.org/blog/hakin9_jan02.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 362px; height: 458px;" src="http://newsoft.dyndns.org/blog/hakin9_jan02.png" alt="" border="0" /&gt;&lt;/a&gt;Il semble que l'auteur soit également modérateur du nouveau forum &lt;a href="http://forum-fr.hakin9.org/"&gt;Hakin9-FR&lt;/a&gt;. Ca promet ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;PS. On ne dit pas "à coeur perdu" mais "à corps perdu". Et on ne dit pas "querelle d'églises" mais "querelles de clochers".&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/16926911-7326044363860919728?l=news0ft.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://news0ft.blogspot.com/feeds/7326044363860919728/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=16926911&amp;postID=7326044363860919728' title='10 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7326044363860919728'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/16926911/posts/default/7326044363860919728'/><link rel='alternate' type='text/html' href='http://news0ft.blogspot.com/2009/01/la-punition.html' title='La punition'/><author><name>newsoft</name><uri>http://www.blogger.com/profile/04331742158137961313</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='02384147135474709237'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>10</thr:total></entry></feed>