<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss'><id>tag:blogger.com,1999:blog-6700102380087070012</id><updated>2009-12-25T11:28:50.277-05:00</updated><title type='text'>Expert: Miami</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default?start-index=26&amp;max-results=25'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>116</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-1035511639435638761</id><published>2009-11-24T13:30:00.000-05:00</published><updated>2009-11-24T13:30:44.214-05:00</updated><title type='text'>Heap Overflows a Miami en Janvier</title><content type='html'>Pas de mise a jour ces derniers temps, il ne se passe pas grand chose. &lt;br /&gt;&lt;br /&gt;Debut Janvier aura lieu a Miami Beach un training sur les Heap Overflows organise par Immunity. D'habitude je ne parle pas de ce genre de choses sur ce blog, si ce n'est que ce coup-ci, deux francais seront aux commandes: Nicolas Pouvesle et moi-meme. Le training sera donne en Anglais (vu que les participants deja inscrits sont anglophones), mais peut etre que certains lecteurs de ce blog trouveront un interet a avoir des "trainers" francophones. L'autre avantage sera bien evidemment de passer une semaine a Miami Beach a une periode de l'annee ou il fait plutot froid ailleurs :)&lt;br /&gt;&lt;br /&gt;Pour plus de details sur le training, contactez admin a immunityinc point com.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-1035511639435638761?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/1035511639435638761/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=1035511639435638761' title='3 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/1035511639435638761'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/1035511639435638761'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/11/heap-overflows-miami-en-janvier.html' title='Heap Overflows a Miami en Janvier'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-2118035386089410183</id><published>2009-10-05T11:54:00.000-04:00</published><updated>2009-10-05T11:54:41.572-04:00</updated><title type='text'>L'honneur est sauf!</title><content type='html'>Comme certains d'entre vous auront pu s'apercevoir, une technique d'exploitation du bug &lt;a href="http://www.microsoft.com/technet/security/advisory/975497.mspx"&gt;SMBv2&lt;/a&gt; a ete publiee sur le blog de &lt;a href="http://blog.metasploit.com/2009/10/smb2-351-packets-from-trampoline.html"&gt;Metasploit&lt;/a&gt; par Piotr Bania (qui ne travaille pas pour Immunity comme pourraient le penser certaines personnes mal informees - cf. &lt;a href="http://expertmiami.blogspot.com/2009/09/flyer.html"&gt;FLS&lt;/a&gt;). Et elle se revele plus fiable que la precedente de Stephen Fewer (qui ne marchait jamais). &lt;br /&gt;&lt;br /&gt;Donc l'honneur est sauf! Je ne serai pas a l'origine de la nouvelle apocalypse numerique, comme le prophetisait &lt;a href="http://expertmiami.blogspot.com/2009/09/flyer.html"&gt;certains&lt;/a&gt;, et je pourrai dormir paisiblement pendant que les jeunots pirateront des honeypots avec l'exploit Metasploit.&lt;br /&gt;&lt;br /&gt;Quelques precisions/pensees sur le bug SMBv2:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Malgre tout le buzz qui en a ete fait (y compris par Immunity), je trouve que le bug au final n'est que peu interessant, pour la simple raison qu'il n'est exploitable que sur plateformes x86.&lt;/li&gt;&lt;li&gt;Si vous avez du x64, vous etes tranquille (pour le moment, mais ca ne devrait pas changer - sauf intervention divine), parceque les parametres de la fonction sont passes par registres et non par la pile, ce qui rend la technique de stack shifting inutilisable. Du 2008 x86 c'est super rare (3GB de memoire sur un serveur en 2009 c'est pas super utile), et du Vista x86, meme si c'est plus repandu, ca reste tout de meme rare (cf. pentests recents que j'ai pu mener).&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Comme d'habitude, pas grand monde n'a compris ce qui se passait, c'est pas nouveau, la securite informatique ce n'est pas un &lt;a href="http://nonop.blogspot.com/2009/09/lechec-de.html"&gt;succes&lt;/a&gt;. Si vous avez des problemes de comprehension, evitez de l'ouvrir, vous passerez pour plus stupide que vous ne l'etes.&lt;/li&gt;&lt;li&gt;Il est dommage de constater que l'exploitation d'un bug de nos jours est si problematique. Il aura fallu ~3 semaines a Stephen Fewer pour creer un exploit qui ne fonctionne pas souvent (a cause de l'adresse choisie dans le Bios/HAL), et ~1 mois a Piotr Bania pour arriver a quelque chose de fonctionnel grace, semble-t-il, a l'exploit publie precedemment. Beau boulot neanmoins des 2, puisque le resultat est la!&lt;/li&gt;&lt;/ul&gt;C'est beau Internet.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-2118035386089410183?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/2118035386089410183/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=2118035386089410183' title='4 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/2118035386089410183'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/2118035386089410183'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/10/lhonneur-est-sauf.html' title='L&apos;honneur est sauf!'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-4578257922200249896</id><published>2009-09-24T09:20:00.002-04:00</published><updated>2009-09-24T09:20:31.215-04:00</updated><title type='text'>Flyer</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_dOZscANArjg/SrtyCIgKxBI/AAAAAAAAFnU/nePaq4s7oFc/s1600-h/1-postal-frente2.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_dOZscANArjg/SrtyCIgKxBI/AAAAAAAAFnU/nePaq4s7oFc/s320/1-postal-frente2.png" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;Credit: Nicolas Waisman &lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-4578257922200249896?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/4578257922200249896/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=4578257922200249896' title='7 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/4578257922200249896'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/4578257922200249896'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/09/flyer.html' title='Flyer'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_dOZscANArjg/SrtyCIgKxBI/AAAAAAAAFnU/nePaq4s7oFc/s72-c/1-postal-frente2.png' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-1721642769747225097</id><published>2009-09-18T15:00:00.002-04:00</published><updated>2009-09-18T15:02:50.120-04:00</updated><title type='text'>Merci Microsoft!</title><content type='html'>&lt;a href="http://blogs.technet.com/srd/archive/2009/09/18/update-on-the-smb-vulnerability.aspx"&gt;http://blogs.technet.com/srd/archive/2009/09/18/update-on-the-smb-vulnerability.aspx&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;We have analyzed the code ourselves and can confirm that it works reliably against 32-bit Windows Vista and Windows Server 2008 systems. The exploit gains complete control of the targeted system and can be launched by an unauthenticated user.&lt;/blockquote&gt;Je pense que c'est la premiere fois que je vois ca. Ca fait plaisir :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-1721642769747225097?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/1721642769747225097/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=1721642769747225097' title='3 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/1721642769747225097'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/1721642769747225097'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/09/merci-microsoft.html' title='Merci Microsoft!'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-3900441139320885403</id><published>2009-09-17T08:54:00.002-04:00</published><updated>2009-09-17T09:03:43.201-04:00</updated><title type='text'>Bonne nouvelle du jour!</title><content type='html'>Toto a trouve un autre code path qui fait fonctionner l'exploit contre un SP1, et Skylar l'a implemente dans la nuit. Le tout est relativement fiable (tres), et avec du banner grabbing, le choix de la cible est automatique. Ce qui en fait une vulnerabilite "wormable" :)&lt;br /&gt;&lt;br /&gt;Trop dure la vie.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-3900441139320885403?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/3900441139320885403/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=3900441139320885403' title='3 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/3900441139320885403'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/3900441139320885403'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/09/bonne-nouvelle-du-jour.html' title='Bonne nouvelle du jour!'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-1134917413750692254</id><published>2009-09-16T11:18:00.005-04:00</published><updated>2009-09-17T10:05:47.494-04:00</updated><title type='text'>SMBv2 Exploit Video</title><content type='html'>&lt;a href="http://www.immunityinc.com/documentation/smb2.html"&gt;http://www.immunityinc.com/documentation/smb2.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Quelques commentaires:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Cet exploit releve de la magie noire plus que d'autre chose. Il est vraiment &lt;strong&gt;beau&lt;/strong&gt;. Vraiment. J'en pleurerais tellement il est beau.&lt;/li&gt;&lt;li&gt;Le coup du RDTSC n'est pas une blague. On verifie l'uptime de la machine via une requete Negotiate SMBv2 standard, la reponse inclut le BootTime et CurrentTime du serveur. En fonction, on lance l'exploit. Si le RDTSC est trop haut, reboot et zou.&lt;/li&gt;&lt;li&gt;Ca fait plaisir de bosser avec des gens comme Skylar et Toto, ca rend la vie plus facile.&lt;/li&gt;&lt;li&gt;Pourquoi SP2 seulement? Parceque dans le SP1 une des structures dont nous avons besoin n'est pas alignee sur 8 octets, et ca fout en l'air la technique. Mais on travaille a une solution :)&lt;/li&gt;&lt;li&gt;Il reste du boulot sur cet exploit, mais je suis sur un PenTest pour le reste de la semaine :(&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;strong&gt;Edit&lt;/strong&gt;: Dave va refaire une video parcequ'il trouve la mienne toute pourrie. La faute au multimedia sous Ubuntu! Ca droppe des frames a gogo.&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-1134917413750692254?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/1134917413750692254/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=1134917413750692254' title='2 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/1134917413750692254'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/1134917413750692254'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/09/smbv2-exploit-video.html' title='SMBv2 Exploit Video'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-7898116416755184458</id><published>2009-09-15T16:36:00.003-04:00</published><updated>2009-09-15T16:53:02.435-04:00</updated><title type='text'>Exploit SMBv2 distant pour Vista!</title><content type='html'>On a un int3 fiable sur un Vista SP2 :) Et ca passe au travers de l'ASLR, etc. Reste a caser un shellcode dedans. Et a rooter du 2008 Server en attendant qu'un patch sorte un jour, peut-etre. Le prochain MS Tuesday est dans 3 semaines++, donc s'il font pas un out-of-band, ca va saigner! Ah, si seulement j'etais un pirate... Enfin bon, on arrive en fin de journee ici, donc on finira ca demain.&lt;br /&gt;&lt;br /&gt;Gros bravo a Nicolas P. qui a reussi a comprendre mon code :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-7898116416755184458?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/7898116416755184458/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=7898116416755184458' title='4 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/7898116416755184458'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/7898116416755184458'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/09/exploit-smbv2-distant-pour-vista.html' title='Exploit SMBv2 distant pour Vista!'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-1778120009363211087</id><published>2009-09-15T14:17:00.005-04:00</published><updated>2009-09-15T14:57:03.107-04:00</updated><title type='text'>Un peu plus pres du remote</title><content type='html'>Maintenant on transforme le call srv2!ValidateRoutines[i] en call x (avec ici x=0x42424242) en remote (un seul paquet). Le probleme c'est l'ASLR. C'est sympa de pouvoir appeler quelque chose qui va toujours etre au meme endroit, mais ca ne sert pas a grand chose dans Vista++. Le progres par rapport au Local, c'est qu'on est plus oblige d'appeler 0x00000000. C'est beau. Mais c'est pas gagne encore.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/_dOZscANArjg/Sq_agEjOE8I/AAAAAAAAFm0/AJYhsjrpVBE/s1600-h/0x42424242.png"&gt;&lt;img style="TEXT-ALIGN: center; MARGIN: 0px auto 10px; WIDTH: 320px; DISPLAY: block; HEIGHT: 300px; CURSOR: hand" id="BLOGGER_PHOTO_ID_5381760324243166146" border="0" alt="" src="http://4.bp.blogspot.com/_dOZscANArjg/Sq_agEjOE8I/AAAAAAAAFm0/AJYhsjrpVBE/s320/0x42424242.png" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-1778120009363211087?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/1778120009363211087/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=1778120009363211087' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/1778120009363211087'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/1778120009363211087'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/09/un-peu-plus-pres-du-remote.html' title='Un peu plus pres du remote'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_dOZscANArjg/Sq_agEjOE8I/AAAAAAAAFm0/AJYhsjrpVBE/s72-c/0x42424242.png' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-6965837757544366457</id><published>2009-09-14T16:02:00.004-04:00</published><updated>2009-09-14T18:57:38.771-04:00</updated><title type='text'>Quelques pensees en vrac sur la vulnerabilite SMBv2</title><content type='html'>&lt;ul&gt;&lt;li&gt;Il est dommage de poster une vulnerabilite de ce type au grand public sans vraiment savoir quelles en sont les consequences. Si vous ne savez pas quoi faire de vos vulnerabilites, je peux vous en racheter les "droits", surtout qu'avec un peu de temps dessus, on peut en faire quelque chose de beau.&lt;/li&gt;&lt;li&gt;Pourquoi pas un Local et pourquoi ce n'est pas boiteux? Il s'avere que contrairement a la plupart des bugs qui aboutissent a une elevation de privileges, l'utilisateur ici ne controle pas la memoire du processus userspace qui joue a touche-pipi avec srv2.sys. Ie.: pas possible d'allouer a 0 et de sauter a 0. Tout le monde doit maintenant connaitre la primitive du bug (call  srv2!ValidateRoutines[i] avec 0&lt;=i&lt;=65535), et tout le monde a du penser a un moment qu'il etait facile d'avoir un pointeur vers 0 dans la section .data. Oui c'est facile, non c'est pas exploitable de la sorte vu que vous ne controllez pas ce qui est 0 (qui sera non mappe). Et pareil pour toute adresse du userland. ALSR = pas gagne.&lt;/li&gt;&lt;li&gt;ASLR noyau, ASLR en espace utilisateur, ca vous rend la vie compliquee. Tres. Et meme si vous avez des vulnerabilites a la con comme celle-la dans Vista, ca sera toujours mieux que d'avoir XP. Vraiment. Le seul truc qui manque, c'est le NX noyau.&lt;/li&gt;&lt;li&gt;Au final il aura fallu ~2 jours (2*8h) de boulot pour faire un local (et oui je faisais le guignol a NY quand c'est sorti), le remote probablement le triple, si tant est que cela soit possible.&lt;/li&gt;&lt;/ul&gt;Edit: le lien vers le site de CEU: &lt;a href="http://www.immunityinc.com/ceu-index.shtml"&gt;http://www.immunityinc.com/ceu-index.shtml&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-6965837757544366457?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/6965837757544366457/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=6965837757544366457' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/6965837757544366457'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/6965837757544366457'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/09/quelques-pensees-en-vrac-sur-la.html' title='Quelques pensees en vrac sur la vulnerabilite SMBv2'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-4649989926842582722</id><published>2009-09-14T14:42:00.006-04:00</published><updated>2009-09-15T15:09:05.273-04:00</updated><title type='text'>Exploitation de la vulnerabilite SMBv2</title><content type='html'>Cela faisait un moment que je n'avais pas eu l'occasion de me faire les dents sur une chouette vulnerabilite. Quelque chose qui resiste, mais qui finit par casser, apres suffisamment d'efforts. De nos jours, soit on tombe sur quelque chose d'infaisable, soit sur une injection de commande version 1992AD.&lt;br /&gt;&lt;br /&gt;L'exploitation de la vulnerabilite est extremement interessante, car elle requiert une facon de penser completement differente. Alors que &lt;a href="http://vrt-sourcefire.blogspot.com/2009/09/smbv2-quotes-dos-quotes.html"&gt;certains&lt;/a&gt; s'interessent a des techniques plus "classiques", je me suis brise les synapses sur un autre moyen, mais qui se revele plutot lucratif au final. Le resultat est un local fiable (sur Vista SP1 a jour, SP2), et peut-etre un distant dans les jours qui viennent :) (Si on me colle pas sur du consulting!)&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Edit&lt;/strong&gt;: Output de l'exploit local: &lt;a href="http://pastebin.com/m6c7d30ce"&gt;http://pastebin.com/m6c7d30ce&lt;/a&gt; (ca sauve de la place)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-4649989926842582722?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/4649989926842582722/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=4649989926842582722' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/4649989926842582722'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/4649989926842582722'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/09/exploitation-de-la-vulnerabilite-smbv2.html' title='Exploitation de la vulnerabilite SMBv2'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-4628302078586305163</id><published>2009-06-11T11:02:00.006-04:00</published><updated>2009-06-15T09:56:28.937-04:00</updated><title type='text'>"Exploitability Index" ou comment perdre son (mon) temps</title><content type='html'>Depuis quelques mois deja, Microsoft a rajoute un "Exploitability Index" a ses bulletins mensuels. Cet indice d'exploitabilite est decrit sur cette &lt;a href="http://technet.microsoft.com/en-us/security/cc998259.aspx"&gt;page&lt;/a&gt;. Il consiste en un simple chiffre:&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Consistent exploit code likely&lt;/li&gt;&lt;li&gt;Inconsistent exploit code likely&lt;/li&gt;&lt;li&gt;Functionning exploit code unlikely&lt;/li&gt;&lt;/ol&gt;Le modele a fait l'objet d'un papier du sieur Bas Alberts (disponible &lt;a href="http://download.microsoft.com/download/3/E/B/3EBDB81C-DF2F-470B-8A64-981DC8D9265C/A%20Bounds%20Check%20on%20the%20Microsoft%20Exploitability%20Index%20-%20final.pdf"&gt;ici&lt;/a&gt;). Et les gens de Microsoft se plantent rarement dans leur analyse. Un &lt;a href="http://blogs.technet.com/ecostrat/archive/2008/11/13/one-month-analysis-exploitability-index.aspx"&gt;post&lt;/a&gt; du "Silver Surfer" Mike Reavey couvre le sujet en analysant un mois de bulletins et d'exploits.&lt;br /&gt;&lt;br /&gt;Somme toute, il s'agit d'une &lt;span style="font-style: italic;"&gt;bonne&lt;/span&gt; metrique si vous voulez prioriser un patch lors d'un Microsoft Tuesday, soit en tant qu'administrateur soucieux de securiser votre reseau, soit en tant que "differ" soucieux d'avoir un exploit fonctionnel au plus vite.&lt;br /&gt;&lt;br /&gt;La ou le bat blaisse pour moi, c'est quand Microsoft se plante. L'erreur n'est pas dans la sous evaluation du risque, mais dans la surevaluation.&lt;br /&gt;&lt;br /&gt;Prenons l'example du Microsoft Tuesday de &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS09-jun.mspx"&gt;Juin 2009&lt;/a&gt;. Plusieures failles interessantes (comprenez anonymes distantes), dont &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS09-018.mspx"&gt;MS09-018&lt;/a&gt; et &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS09-022.mspx"&gt;MS09-022&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Le second bulletin, ciblant le service Spooler a ete &lt;a href="http://www.immunityinc.com/ceu-index.shtml"&gt;boucle&lt;/a&gt; en moins de deux heures pour la version 2000 (XP n'est que local d'apres le bulletin).&lt;br /&gt;&lt;br /&gt;Le premier touche Active Directory, comprend 2 failles, un free() invalide et une fuite de memoire. Un free() d'un pointeur sous votre controle, c'est exploitable sous Windows. Et l'indice d'exploitabilite pour cette faille etait de 1 (cf. blog du &lt;a href="http://blogs.technet.com/msrc/archive/2009/06/09/june-2009-bulletin-release.aspx"&gt;MSRC&lt;/a&gt;). Donc Toto se met au boulot histoire de voir de quoi il retourne. Apres quelques heures de lecture intensive de lignes d'assembleur et d'envoi de paquets LDAP, il annonce "Je ne vois pas comment ca peut etre exploitable ...". Je regarde, pas mieux.&lt;br /&gt;&lt;br /&gt;La primitive du bug est un free(pointeur+X) avec 1&lt;=X&lt;=6, et le pointeur est fixe pointant sur des donnees sous votre controle. Un tel bug pourrait etre exploitable si X=8, 16 ou 24, etc. Par contre si (pointeur+X)&amp;amp;7!=0, RtlFreeHeap() vous envoie chier joyeusement et rien ne se passe. Pourquoi cet indice d'exploitabilite de 1?? C'est rageant, on continue a bosser dessus en pensant qu'on a rate quelque chose. Et puis aujourd'hui, on voit sur le bulletin: &lt;blockquote&gt;V1.1 (June 10, 2009): Corrected the rating and key notes for CVE-2009-1138 in the Exploitability Index.&lt;/blockquote&gt;Alors la. L'indice de 1 est passe a 3, et une petite ligne a ete ajoutee:&lt;br /&gt;&lt;blockquote&gt;However, due to additional checks on the heap, a functioning remote code execution exploit is very unlikely.&lt;/blockquote&gt;C'est moche :( Resultat je ne vais plus faire trop confiance a leur "Exploitability Index"...&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Edit&lt;/span&gt;: extrait du bulletin iDefense:&lt;br /&gt;&lt;blockquote&gt;06/05/2009  - Microsoft informs iDefense that the Bulletin was promoted&lt;br /&gt;to potential Code Execution&lt;br /&gt;06/08/2009  - iDefense requests clarification, offers further insight&lt;br /&gt;06/10/2009  - iDefense reiterates request&lt;br /&gt;06/10/2009  - MS Responds that they agree that code execution is very&lt;br /&gt;unlikely and will change the Exploitability Index&lt;br /&gt;06/11/2009  - MS Changes Exploitability Index from 1 to 3&lt;br /&gt;06/11/2009  - Coordinated public disclosure &lt;/blockquote&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-4628302078586305163?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/4628302078586305163/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=4628302078586305163' title='3 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/4628302078586305163'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/4628302078586305163'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/06/exploitability-index-ou-comment-perdre.html' title='&quot;Exploitability Index&quot; ou comment perdre son (mon) temps'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-7577835773233893653</id><published>2009-05-01T09:40:00.004-04:00</published><updated>2009-05-01T09:53:18.826-04:00</updated><title type='text'>Les "Certifications"</title><content type='html'>Aujourd'hui je recois un mail d'un mec qui veut des informations a propos de VMware. La personne en question est CISSP, SANS GCIA, MCSE, CCSA, CCSE, CSA, CCNA, et CNA. Ca fait beaucoup. Les questions sont: Et votre exploit il fait quoi??? Et ca marche sous ESX???&lt;br /&gt;&lt;br /&gt;Donc apparemment plus avez de certifications, moins vous savez utiliser Google. Et ca semble diminuer d'autant votre comprehension de l'Univers aussi. Et les questions (ou leurs reponses pour etre exactes) sont destinees a etre  ajoutees a des slides pour une presentation ayant lieu dans 2 semaines a une grosse conference.&lt;br /&gt;&lt;br /&gt;C'est pas mal de decouvrir ce qui se passe deux semaine avant. Ca doit etre ce qu'on appelle la veille.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-7577835773233893653?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/7577835773233893653/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=7577835773233893653' title='10 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/7577835773233893653'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/7577835773233893653'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/05/les-certifications.html' title='Les &quot;Certifications&quot;'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-4860767185753711437</id><published>2009-04-28T13:41:00.003-04:00</published><updated>2009-04-28T15:16:29.375-04:00</updated><title type='text'>MOSDEF over Direct3D</title><content type='html'>Des fois, je fais des trucs a la con.&lt;br /&gt;&lt;br /&gt;Un example est quelque chose sur lequel je bosse un peu en ce moment: MOSDEF Over Direct3D. C'est le genre de trucs qui va m'etre utile une seule fois, mais dont le concept est intellectuellement stimulant. Le seul interet de MOSDEF Over Direct3D: le bug VMware. Ou comment s'assurer du maintient d'un canal de communication entre l'Hote et l'Invite sans se fier a des fonctionalites pouvant etre absentes (reseau) ou desactivees (vmrpc, vmci, etc).&lt;br /&gt;&lt;br /&gt;La solution: etablir un canal de communication via le Frame Buffer de l'Invite. Dans la mesure ou le Frame Buffer est sense etre 'abstrait' par les multiples couches graphiques de Windows, il n'est pas evident de pouvoir y acceder directement en Ring 3. Sauf via DirectX/Direct3D.&lt;br /&gt;&lt;br /&gt;Le jeu est donc d'ecrire un proxy TCP (MOSDEF se fonde sur du TCP de base) vers Direct3D pour l'Invite, puis du cote de l'Hote: lecture et execution du code et reecriture du resultats dans le Frame Buffer (facile).&lt;br /&gt;&lt;br /&gt;C'est bien de se faire plaisir de temps en temps. Le tout devrait faire l'objet d'une presentation si je suis accepte a Vegas.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-4860767185753711437?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/4860767185753711437/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=4860767185753711437' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/4860767185753711437'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/4860767185753711437'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/mosdef-over-direct3d.html' title='MOSDEF over Direct3D'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-3417819169057593971</id><published>2009-04-14T09:13:00.004-04:00</published><updated>2009-04-14T09:30:02.399-04:00</updated><title type='text'>Sans le SANS ...</title><content type='html'>... que ferait-on? Ils ont decide de se reveiller ce matin pour une raison que j'ignore:&lt;br /&gt;&lt;a href="http://isc.sans.org/diary.html?storyid=6190"&gt;VMware exploits - just how bad is it ?&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Pas mal les mecs. Il leur a fallu 2 semaines pour realiser ce qui se passait. Et dire qu'ils sont senses representer une sorte d'elite de la securite, toujours au courant de ce qui se passe, etc.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Edit&lt;/span&gt;: Au passage, un CVSS de 10! (&lt;a href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2009-1244"&gt;NIST&lt;/a&gt;)&lt;br /&gt;&lt;br /&gt;La bonne nouvelle c'est qu'Ulduar, la nouvelle instance de Raid de WotLK sort aujourd'hui. On va enfin pouvoir faire autre chose!&lt;br /&gt;&lt;br /&gt;&lt;object width="560" height="340"&gt;&lt;param name="movie" value="http://www.youtube.com/v/pSbEr5ar0Zo&amp;amp;hl=en&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/pSbEr5ar0Zo&amp;amp;hl=en&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="560" height="340"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-3417819169057593971?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/3417819169057593971/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=3417819169057593971' title='4 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/3417819169057593971'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/3417819169057593971'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/sans-le-sans.html' title='Sans le SANS ...'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-649759293986801187</id><published>2009-04-11T12:38:00.003-04:00</published><updated>2009-04-11T12:44:16.664-04:00</updated><title type='text'>HP NetTop</title><content type='html'>Page Wikipedia:&lt;br /&gt;&lt;a href="http://en.wikipedia.org/wiki/NetTop"&gt;http://en.wikipedia.org/wiki/NetTop&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Le document "technique":&lt;br /&gt;&lt;a href="http://h71028.www7.hp.com/enterprise/downloads/HP_NetTop_Whitepaper2.pdf"&gt;http://h71028.www7.hp.com/enterprise/downloads/HP_NetTop_Whitepaper2.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Le "Virtual Air Gap" (c) HP:&lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/_dOZscANArjg/SeDIpJGMRJI/AAAAAAAAEHc/8dL2dM3BvzI/s1600-h/NetTop.jpg"&gt;&lt;img id="BLOGGER_PHOTO_ID_5323475368694006930" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 320px; CURSOR: hand; HEIGHT: 186px; TEXT-ALIGN: center" alt="" src="http://3.bp.blogspot.com/_dOZscANArjg/SeDIpJGMRJI/AAAAAAAAEHc/8dL2dM3BvzI/s320/NetTop.jpg" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-649759293986801187?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/649759293986801187/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=649759293986801187' title='2 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/649759293986801187'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/649759293986801187'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/hp-nettop.html' title='HP NetTop'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_dOZscANArjg/SeDIpJGMRJI/AAAAAAAAEHc/8dL2dM3BvzI/s72-c/NetTop.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-6400179873578030170</id><published>2009-04-11T12:30:00.005-04:00</published><updated>2009-04-11T12:36:43.087-04:00</updated><title type='text'>Allez, pour bien commencer le Samedi</title><content type='html'>Tire du Blog de VMware Fusion:&lt;br /&gt;&lt;a href="http://blogs.vmware.com/teamfusion/2009/04/vmware-fusion-204-update-now-available.html"&gt;http://blogs.vmware.com/teamfusion/2009/04/vmware-fusion-204-update-now-available.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;"2.0.4 already?", you ask. That's right, we are releasing VMware Fusion 2.0.4 today to address a critical security issue. At VMware, we take security very seriously and always stay vigilant to provide the safest products and solutions possible.&lt;/blockquote&gt;Maintenant, on sait que CLOUDBURST a ete fixe en silence avec VMSA-2009-0005 (dans Workstation du moins), puis annonce avec VMSA-2009-0006. Question: quel produit est specifie non affecte dans 0005, et patche une semaine plus tard avec 0006?&lt;br /&gt;&lt;br /&gt;Quelque part ca suit la politique de l'OS sur lequel ca tourne.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-6400179873578030170?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/6400179873578030170/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=6400179873578030170' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/6400179873578030170'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/6400179873578030170'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/allez-pour-bien-commencer-le-samedi.html' title='Allez, pour bien commencer le Samedi'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-3886390629878380337</id><published>2009-04-10T12:39:00.005-04:00</published><updated>2009-04-10T12:53:39.446-04:00</updated><title type='text'>CVE-2009-1244</title><content type='html'>Il semblerait qu'apres une tentative de patch silencieux de la part de vous-savez-qui, CLOUDBURST se soit vu assigner un CVE:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://lists.vmware.com/pipermail/security-announce/2009/000055.html"&gt;http://lists.vmware.com/pipermail/security-announce/2009/000055.html&lt;/a&gt;&lt;br /&gt;&lt;blockquote&gt;"A critical vulnerability in the virtual machine display function might allow a guest operating system to run code on the host."&lt;/blockquote&gt;J'aime bien le "might". Heureusement qu'on est Vendredi.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-3886390629878380337?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/3886390629878380337/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=3886390629878380337' title='1 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/3886390629878380337'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/3886390629878380337'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/cve-2009-1244.html' title='CVE-2009-1244'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-5001680275412441834</id><published>2009-04-08T10:44:00.002-04:00</published><updated>2009-04-08T10:48:20.172-04:00</updated><title type='text'>Mais bordel de merde</title><content type='html'>EL OH EL du jour:&lt;br /&gt;&lt;a href="http://www.reuters.com/article/topNews/idUSTRE53729120090408"&gt;http://www.reuters.com/article/topNews/idUSTRE53729120090408&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-5001680275412441834?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/5001680275412441834/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=5001680275412441834' title='2 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/5001680275412441834'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/5001680275412441834'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/mais-bordel-de-merde.html' title='Mais bordel de merde'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-5534777582424018685</id><published>2009-04-08T09:02:00.007-04:00</published><updated>2009-04-08T11:33:00.299-04:00</updated><title type='text'>Google translating this blog</title><content type='html'>There seems to be a lot of non French people trying to read this blog lately, and most of them are using Google Translate to get something they can understand. You have to be aware that Google Translate is doing a terrible job at it. I think the main reason is that I am typing everything on Qwerty keyboards, and thus not bothering with accents and some other special characters involved in the French language. I am also using a bit of slang. The resulting is often something that doesn't have &lt;span style="font-weight: bold;"&gt;at all&lt;/span&gt; the meaning it has in French.&lt;br /&gt;&lt;br /&gt;Having a look at the previous post &lt;a href="http://translate.google.com/translate?prev=hp&amp;amp;hl=en&amp;amp;js=n&amp;amp;u=http%3A%2F%2Fexpertmiami.blogspot.com%2F2009%2F04%2Fvulnerability-disclosure-en-2009.html&amp;amp;sl=fr&amp;amp;tl=en"&gt;translated&lt;/a&gt;, the last paragraph turns out to be funny: [Google-EN] "At this time there, I have done evil, and I am furious." for [FR] "Sur ce coup la, je me suis fait avoir mechamment, et je suis furieux." which means more something like [EN] "On this one, I got badly owned and I am furious". I am not sure where the "I have done evil" comes from.&lt;br /&gt;&lt;br /&gt;I think Google is trying to make it look worse than it is. OMG CONSPIRACY.&lt;br /&gt;&lt;br /&gt;I would add that the reason I maintain this blog in French, is that it's mostly the only place where I can still use my mother tongue. And when you realize that sometimes you struggle to find a word in your first language while it comes fairly easily in English, it means that every exercise is good.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-5534777582424018685?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/5534777582424018685/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=5534777582424018685' title='5 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/5534777582424018685'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/5534777582424018685'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/google-translating-this-blog.html' title='Google translating this blog'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-8688785649801883408</id><published>2009-04-07T09:26:00.008-04:00</published><updated>2009-04-07T16:32:38.725-04:00</updated><title type='text'>Vulnerability Disclosure en 2009</title><content type='html'>Il semblerait que personne n'apprenne quoi que ce soit. Jamais. Ca serait con de tirer des lecons des erreurs des autres hein?&lt;br /&gt;&lt;br /&gt;Curieusement, le seul editeur a avoir regulierement progresse dans le domaine du "on-va-eviter-de-tenter-de-cacher-des-trucs-et-se-faire-refaire-le-trou-du-cul-deux-jours-plus-tard" est Microsoft. Bravo a eux. Ils ont appris ca en 2004, et depuis ils ne le refont plus. Quelques &lt;a href="http://blogs.zdnet.com/security/?p=840"&gt;hoquets&lt;/a&gt; ici et la, mais globalement OK.&lt;br /&gt;&lt;br /&gt;Nous voici en 2009. Certaines compagnies que je vais eviter de citer (en fait j'en ai une seule en tete), pensent toujours en 2009 que ce genre de comportement est non seulement acceptable, mais va leur eviter d'avoir a annoncer que leur produit (certifie EAL 4 machin-truc) n'est pas si solide que ca (comprenez "a-chier-EL-OH-EL").&lt;br /&gt;&lt;br /&gt;Sur ce coup la, je me suis fait avoir mechamment, et je suis furieux. Non seulement ce bug n'aurait jamais du etre "disclosed". Mais la gestion qui en est faite en ce moment est pitoyable. C'est ridicule. Je ne peux malheureusement pas controler ce que les "hautes autorites" decident. Et je n'ai qu'a executer. Super. Maintenant on me demande de la fermer. Ce n'est plus ce que c'etait.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Edit&lt;/span&gt;: Quelques lignes de &lt;a href="http://www.imdb.com/title/tt0887883/quotes"&gt;Burn After Reading&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;a href="http://www.imdb.com/name/nm0799777/"&gt;CIA Superior&lt;/a&gt;&lt;/b&gt;: What did we learn, Palmer?&lt;br /&gt;&lt;b&gt;&lt;a href="http://www.imdb.com/name/nm0711058/"&gt;CIA Officer&lt;/a&gt;&lt;/b&gt;: I don't know, sir.&lt;br /&gt;&lt;b&gt;&lt;a href="http://www.imdb.com/name/nm0799777/"&gt;CIA Superior&lt;/a&gt;&lt;/b&gt;: I don't fuckin' know either. I guess we learned not to do it again.&lt;br /&gt;&lt;b&gt;&lt;a href="http://www.imdb.com/name/nm0711058/"&gt;CIA Officer&lt;/a&gt;&lt;/b&gt;: Yes, sir.&lt;br /&gt;&lt;b&gt;&lt;a href="http://www.imdb.com/name/nm0799777/"&gt;CIA Superior&lt;/a&gt;&lt;/b&gt;: I'm fucked if I know what we did.&lt;br /&gt;&lt;b&gt;&lt;a href="http://www.imdb.com/name/nm0711058/"&gt;CIA Officer&lt;/a&gt;&lt;/b&gt;: Yes, sir, it's, uh, hard to say&lt;br /&gt;&lt;b&gt;&lt;a href="http://www.imdb.com/name/nm0799777/"&gt;CIA Superior&lt;/a&gt;&lt;/b&gt;: Jesus Fucking Christ.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-8688785649801883408?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/8688785649801883408/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=8688785649801883408' title='5 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/8688785649801883408'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/8688785649801883408'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/vulnerability-disclosure-en-2009.html' title='Vulnerability Disclosure en 2009'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-1377071264294832245</id><published>2009-04-06T21:49:00.006-04:00</published><updated>2009-04-07T13:15:08.102-04:00</updated><title type='text'>CLOUDBURST: Hacking 3D</title><content type='html'>Et dire que je pensais que la 3D et le hacking, c'etait bon pour &lt;a href="http://www.imdb.com/title/tt0113243/"&gt;Hackers&lt;/a&gt; et les fantasmes du genre. J'avais tort (une fois du plus diront certaines mauvaises langues). Il n'est pas necessairement connu de tout le monde que les produits VMware implementent un certain support 3D depuis un long moment. Et oui, on peut jouer a WoW dans une VMware...&lt;br /&gt;&lt;br /&gt;Les fonctionalites 3D etaient tout d'abord presentes et desactivees par defaut. Puis les dernieres versions de Workstation (6.5) et ESX (4.0) ont passe ces fonctions en configuration par defaut. Si vous creez une nouvelle VM, vous aurez le support 3D. Si vous ouvrez une vieille VM, la case sera decochee par defaut mais le code tout de meme execute, resultant en un message d'erreur.&lt;br /&gt;&lt;br /&gt;Ces differentes fonctions 3D correspondent en gros aux fonctions de coeur de Direct3D et OpenGL (je n'y connais pas grand chose, j'ai juste Google quelques noms). Les fonctions 3D executees par un programme dans le Guest sont transmises via le driver video a l'Hote qui les "parse" et affiche le resultat. Ce qui est extremement cocace dans le cas de ESX 4.0, c'est que l'Hote parse tout de meme les commandes video, meme si la "console" du Guest est soit un VNC ou un TS . Aucun interet de mon point de vue, mais passons. Le driver video des VMware Tools simplifie le travail, mais n'est pas necessaire a l'exploitation de l'Escape.&lt;br /&gt;&lt;br /&gt;L'avantage (pour les partisans du Chaos du moins) est que le traitement de ces commandes 3D implique une quantite impressionante d'operations de copie de buffers. Generalement depuis le Frame Buffer vers le Frame Buffer, ou du Heap vers le Frame Buffer et vice versa. Bien entendu, le Frame Buffer est partage entre le Guest et l'Hote.&lt;br /&gt;&lt;br /&gt;La ou ca devient drole, c'est lorsque l'Hote ne verifie pas trop ce qu'il doit copier et ou il doit le copier. Le resultat: deux types de bugs.&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Le premier est un leak de la memoire l'Hote dans le Guest. L'Hote copie une portion de la memoire dans le Frame Buffer, le Guest lit le Frame Buffer. Bingo part 1.&lt;/li&gt;&lt;li&gt;Le second est un write arbitraire (je simplifie la). Le Guest ecrit dans le Frame Buffer. L'Hote copie une portion du Frame Buffer vers sa memoire, et Bingo part 2.&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;En couplant les deux types de vulnerabilites, on peut tout faire. Fingerprinting de l'Hote, leak des pointeurs necessaires aux etapes suivantes de l'exploitation (l'ASLR n'est donc pas un problem), desactivation du DEP. J'entrerai davantage dans les details dans un prochain post.&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-1377071264294832245?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/1377071264294832245/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=1377071264294832245' title='1 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/1377071264294832245'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/1377071264294832245'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/cloudburst-hacking-3d.html' title='CLOUDBURST: Hacking 3D'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-8231734962968434957</id><published>2009-04-06T13:15:00.001-04:00</published><updated>2009-04-06T13:19:54.514-04:00</updated><title type='text'>VMware + Ubuntu = &lt;3</title><content type='html'>Bon Xvidcap me chie dessus mechamment et ne capture que 10% des frames. Si quelqu'un connait un moyen alternatif de capturer une video de son bureau sous Ubuntu je suis preneur.&lt;br /&gt;&lt;br /&gt;Resultat, ca passe beaucoup plus vite que pour Windows, je vous conseille de faire du frame par frame avec mplayer pour y voir quelque chose:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://immunityinc.com/documentation/cloudburst-ubuntu.html"&gt;http://immunityinc.com/documentation/cloudburst-ubuntu.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Le gros avantage de Ubuntu par rapport a Vista, c'est qu'il y a 0 protection, et que vmware-vmx est suid 0, ie: votre cher xcalc est root. C'est beau.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-8231734962968434957?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/8231734962968434957/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=8231734962968434957' title='4 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/8231734962968434957'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/8231734962968434957'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/vmware-ubuntu-3.html' title='VMware + Ubuntu = &lt;3'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-5237397402205492502</id><published>2009-04-04T10:37:00.000-04:00</published><updated>2009-04-06T13:59:35.824-04:00</updated><title type='text'>VMware Escape</title><content type='html'>&lt;a href="http://lists.vmware.com/pipermail/security-announce/2009/000054.html"&gt;http://lists.vmware.com/pipermail/security-announce/2009/000054.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;p&gt;&lt;s&gt;"a. Denial of service guest to host vulnerability in a virtual device&lt;/s&gt;&lt;/p&gt;&lt;p&gt;&lt;s&gt;A vulnerability in a guest virtual device driver, could allow a guest operating system to crash the host and consequently any virtual machines on that host."&lt;/s&gt;&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;&lt;strong&gt;Edit&lt;/strong&gt;: Suite a discussion avec VMware, il semblerait que le bug soumis par Andrew Honig soit bel et bien un DoS, dans un peripherique virtuel. Neanmoins la serie de bugs necessaire a l'execution de l'"escape" est corrigee (non creditee). Comprenez ce que vous voulez de cela. Ca commence a devenir complique ces conneries.&lt;/p&gt;Et non, encore une fois, tout faux. Avec VMware 6.5.2 vient de mourir un des bugs Guest -&gt; Host les plus fiables qui ait existe (a ma connaissance). Il s'agissait en fait de la combinaison de 3 a 4 bugs presents dans le code d'emulation d'un peripherique (execute sur l'hote):&lt;br /&gt;&lt;ul&gt;&lt;li&gt;un memory leak&lt;/li&gt;&lt;li&gt;un write relatif&lt;/li&gt;&lt;li&gt;un write absolu&lt;/li&gt;&lt;li&gt;et quelques goodies supplementaire pour desactiver DEP&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;L'avantage est qu'il est possible de rooter tout hote. Windows Vista SP1 avec son ASLR et DEP AlwaysOn, Ubuntu 8.04 LTS et son ... euh rien, ESX 4.0 (RC) et ses protections. Player, Workstation, tout.&lt;/p&gt;&lt;p&gt;Le code etait plus ou moins present depuis un long moment, et n'a ete active par defaut que dans la branche 6.5 de Workstation, et 4.0 de ESX.&lt;/p&gt;&lt;p&gt;J'attendais avec impatience la sortie de la finale de ESX 4.0, et le chaos que ca aurait engendre. Malheureusement la derniere version affectee aura ete le ESX 4.0 RC Hard Freeze.&lt;/p&gt;&lt;p&gt;Je me rejouis cependant de quelques details. Certaines organisations gouvernementales utilisent une solution fondee sur VMware pour le cloisenement du traitement des donnees secretes ou non. Fail. Je ne peux que sourire aussi en pensant a tous les honeypoteurs et autres analystes de malware qui font tourner des binaires dans leur VMware sans trop se soucier de quoi que ce soit.&lt;/p&gt;&lt;p&gt;Mais ne vous inquietez pas, personne n'a utilise un outil de la sorte dans le "wild". Ca se saurait, hein?&lt;/p&gt;&lt;p&gt;Sur ce, malgre un Samedi matin ensoleile, une semi gueule de bois, et une rage intense, je vais au taf pour faire une video Flash et mettre a jour CANVAS Early Updates avec une version de ce que j'avais prepare.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Edit&lt;/strong&gt;: lien vers la video &lt;a href="http://immunityinc.com/documentation/cloudburst-vista.html"&gt;http://immunityinc.com/documentation/cloudburst-vista.html&lt;/a&gt;&lt;/p&gt;&lt;p&gt;&lt;br /&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-5237397402205492502?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/5237397402205492502/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=5237397402205492502' title='2 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/5237397402205492502'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/5237397402205492502'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/vmware-escape.html' title='VMware Escape'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-4349959276771490281</id><published>2009-04-03T16:38:00.000-04:00</published><updated>2009-04-03T16:48:46.241-04:00</updated><title type='text'>Dead Bug continued</title><content type='html'>A la suite du deces (confirme) de mon &lt;a href="http://expertmiami.blogspot.com/2009/02/dead-bug.html"&gt;protege&lt;/a&gt;, je vais m'efforcer de publier le papier pour le moment confidentiel couvrant le sujet, les implications. Je suis furieux. On ne tue pas quelque chose de ce potentiel.&lt;br /&gt;&lt;br /&gt;Side note: j'uploade les photos de Ultra 2009 sous peu.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-4349959276771490281?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/4349959276771490281/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=4349959276771490281' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/4349959276771490281'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/4349959276771490281'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/04/dead-bug-continued.html' title='Dead Bug continued'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6700102380087070012.post-6730885176909213576</id><published>2009-02-13T09:31:00.000-05:00</published><updated>2009-02-13T09:40:16.607-05:00</updated><title type='text'>Apparemment Skype ca rapporte</title><content type='html'>Apparemment, la NSA n'est pas aussi douee que je le pensais a une lointaine epoque:&lt;br /&gt;&lt;a href="http://www.theregister.co.uk/2009/02/12/nsa_offers_billions_for_skype_pwnage/"&gt;http://www.theregister.co.uk/2009/02/12/nsa_offers_billions_for_skype_pwnage/&lt;/a&gt;&lt;br /&gt;Dire que certains faisaient ca pour le fun, et que d'autres essayaient d'en tirer des profits gratuitement. Vivement que les mentalites francaises (et leur portefeuille) changent.&lt;br /&gt;&lt;br /&gt;Ou sinon c'est un gros piege de la NSA pour faire croire que les terroristes peuvent utiliser Skype en securite. Que ce soit l'un ou l'autre, chapeau.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6700102380087070012-6730885176909213576?l=expertmiami.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://expertmiami.blogspot.com/feeds/6730885176909213576/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=6700102380087070012&amp;postID=6730885176909213576' title='2 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/6730885176909213576'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6700102380087070012/posts/default/6730885176909213576'/><link rel='alternate' type='text/html' href='http://expertmiami.blogspot.com/2009/02/apparemment-skype-ca-rapporte.html' title='Apparemment Skype ca rapporte'/><author><name>Kostya</name><uri>http://www.blogger.com/profile/13104454620092588028</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05257179390393301163'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>2</thr:total></entry></feed>