RSS
email
0

Mantra, le Webbrowser orienté Pentest & Sécurité

Je vous présente aujourd'hui MANTRA, une version du navigateur Firefox, optimisé pour les Pentest !


Il est bien entendu en version portable, c'est à dire qu'elle peut être exécuté depuis votre clef USB, et regroupe de multiple modules plus utiles les uns que les autres ! De plus il est léger, flexible, et très "user-friendly", grâce à son interface graphique plutôt sympa !
Il peut être très utile étant donné qu'il est parfois pénible de devoir télécharger les addons et de les installer ! Tâche souvent longue et ennuyante...

Il est parfaitement adapté au 5 phases du cycle d'une attaque... De la reconnaissance, à la suppression des traces...

Voici donc une liste des addons qu'il intègre :





Je suis persuadé que cela va en intéresser plus d'un ! D'autant plus qu'elle est disponible pour Windows, mais aussi pour Linux et Mac !
Vous pouvez le télécharger ici

N'hésitez pas à laisser vos impressions sur ce navigateur, ainsi que les addons qu'il serait intéressant d'intégrer !

Read more
0

La faille CSRF

Voilà quelques temps que je n’ai pas posté d’article, j’ai donc décidé de revenir en force avec un lot d’article, expliquant diverses failles Web.

Qu’est ce que le CSRF ?
Commençons donc avec la faille CSRF, qui veut dire "Cross Site Request Forgery" est une classe d'attaques propre aux applications Web. Elle n’est pas fortement utilisée malgré les effets qu’elle peut avoir !

Cette faille résulte de la confiance qu’une application ou site web montre à l’égard de ses utilisateurs. En effet le but de cette faille est de faire envoyer une requête provenant d’un utilisateur authentifié, vers un site ou application.

Bon je m’explique car je me rends compte qu’avec un scénario, cela sera plus parlant…

Prenons Madame MICHU…enfin, vous m’avez compris quoi…
Madame MICHU consulte ses comptes en ligne sur le site de sa banque. Elle est donc authentifiée sur ce site, avec son ordinateur personnel, quasiment constamment. Utilisateur lambda oblige, Madame MICHU a enregistré son mot de passe au sein de son navigateur.

Grâce à un peu de social engeenering, un hacker X a appris que Madame MICHU consultait ses comptes en ligne sur le site de sa banque. Le Hacker étudie donc le fonctionnement des requêtes sur le site de sa banque, notamment les requêtes de virement d’un compte à un autre…

Une fois les requêtes bien cernées, il envoie un mail à Madame MICHU, avec un lien la renvoyant sur le site du Hacker. Celui-ci l’a bien entendu préparé au préalable !

Le Web Browser de Madame MICHU, une fois sur ce site va venir, comme tout bon Web Browser, interprété la page, les balises etc… C’est la que se trouve la faille…

En effet le hacker a placé une balise :

Le Web Browser cherchant l’image, va faire un GET de cette adresse, et comme Madame MICHU est authentifié sur le site de sa banque en ligne, va venir exécuter cette opération en temps que Madame MICHU, et cela silencieusement…

Le Hacker se retrouve donc avec une coquette sommes viré par Madame MICHU, sur son compte personnel, et cela sans que notre chère Madame MICHU s’en soit rendue compte…

Les solutions pour éviter cela, côté utilisateur :

La solution réside dans le fait d’empêcher le navigateur d’effectuer des requêtes sans votre autorisation préalable. Voici donc quelques petit conseil afin d’éviter les désagrément de cette attaque :

Ne pas sauvegarder ses identifiants et mot de passe dans les navigateurs !
En complément du conseil ci-dessus, il est déconseillé d’utiliser la fonction « remember me » proposée par de nombreux sites web.
Il est fortement déconseillé de cliquer sur les liens suspects ! Par liens suspects j’entends :
-un lien sur un site qui n’est pas digne de confiance
-un lien que vous recevez par mail, dont vous ne connaissez pas l’expéditeur, dont vous ne pouvez pas l’identifier formellement, qui n’était pas sensé vous envoyer de mail.
Je vous conseil de vous déconnecter dès que vous en avez terminé sur un site sensibles. Par site sensible, j’entends tout site ou vous disposez d’accès privilégié. Je rappel que tout est n’importe quoi peut attirer la convoitise d’un Hacker.
En dernier point, il est préférable d’utiliser un client mail qui n’interprète pas le code HTML.

Les solutions pour éviter cela, côté application :

Le referer
Ceux qui connaissent le protocole http, ou ceux qui utilisent Temper Data, auront sans doute pensé au referer, option qui permet d’identifier la provenance de la requête. Dans l’utilisation du referer, la requête doit provenir de la page précédente à la validation de la requête, et non du site du hacker, ou du client mail de Madame MICHU.

Le token secret
Une des méthode efficace consiste à utiliser des tokens aléatoires (d’où le fait qu’ils soient secret !) sur les pages sensibles. Le token doit être envoyé au serveur dans un champ caché (sinon il n’est plus secret…) lors de la soumission d’une requête sensible (envoie d’un formulaire, modification de mot de passe, commande, validation diverses…). De ce fait, si le serveur reçoit une requête ne contenant pas ce token (qui ne peut pas être prédit par l’attaquant !), il ne la traitera pas.

Double validation
Une autre possibilité consiste à obliger l’utilisateur à valider chacune de ses requêtes critiques par la soumission de son mot de passe. Celui-ci doit être impérativement saisie et ne peut être pré remplis par le navigateur. Le Hacker ne possédant pas le mot de passe de l’utilisateur, les actions critiques ne peuvent donc pas être exploitées (changement de mot de passe, suppression de compte, achat, transfert bancaire etc…).

Conclusion

Au premier abord, cette attaque peut sembler difficile à mettre en place. Détrompez-vous! Elle peut être mené de manière très simple, et ne nécessite pas de grande compétence technique.


Read more
0

Virus informatique: la menace de demain ?

Voici une vidéo de France24 traitant des virus informatiques ainsi que de la cyberguerre. En effet, les installations industrielles (notamment en Iran) seraient la cible d'attaque informatique, laissant planer le doute d'une cyberguerre. Celle ci est caractèrisée par l'expansion du web et de l'outil informatique, et de ce fait notre société et notre "ère numérique". Cette interview de Patrick PAILLOUX, Directeur Génaral de l'ANSSI (Agence National pour la Sécurité des Systèmes d'Information) ainsi que de Benjamin SONNTAG, Expert des infrastructures réseau internet, Octopuce, nous expose les différents problèmes liés à notre société, notamment avec l'arrivée du ver Stuxnet.

Je vous laisse découvrir la vidéo, qui permet de faire le point sur la nouvelle menace des virus informatique, avec StuxNet :



Que pensez vous de cette interview ?

Si vous avez un aller/retour pour Vancouver ou se déroule le VB2010, vous pourrez peut être assister aux conférences sur le ver StuxNet et ses détails.
En attendant vous pouvez déjà consulter le blog de Benjamin SONNTAG, ainsi que de suivre son Twitter.
Vous pouvez aussi consulter le site de l'entreprise Octopuce.
Et enfin faire un petit tour sur le site de l'ANSSI.

Read more
0

Article Copier/Coller = Source citée

Voici quelque temps que je me bat pour que mes articles ne soient pas copier/coller ! Cela ne me pose pas problème, à partir du moment ou je suis averti et que mon blog est cité en source... Je sais je suis exigent ! Mais un travail de dur labeur doit être récompensé ! Bref, j'aime faire valoir mon travail...

C'est pourquoi, en lisant l'article de Ly3s sur GeekNoise, cela m'a donné une petite idée !

Je me suis dis, que si il est feignant au point qu'il copie mon article, il a certainement copier le code source qui va avec, ce qui veut dire que l'image qu'il utilise est celle que j'héberge !

30 secondes plus tard, je m'apercoie que c'est bien le cas... C'est partie, je laisse exprimer mon côté artistique sur cette image, grâce à PicNik, intégré à ma gallerie Picasa !

Voila le résultat :


Bon je sais, c'est pas très bien... mais en même temps c'est tellement drôle !

Si vous voulez un autre exemple, voici l'article de Shatter, qui a un sens artistique d'un autre goût...

Read more
11

Evercookie - Suppression impossible

C'est aujourd'hui que j'ai découvert Evercookie !

Mais qu'est ce que c'est ? Une petite description s'impose...

Voici dans une premier temps une définition de ce qu'est un cookie :

Petit fichier téléchargé par un site web que l'on consulte. Un cookie rassemble des informations qui seront retransmises à ce site lors de votre prochaine visite (ID, mot de passe, préférence et autres...).

Evercookie quand à lui, est une API JavaScript qui produit un cookies extrêmement persistant au sein d'un navigateur. Le but de cet API est tout simplement de pouvoir identifier une personne (un client par exemple) et cela même après suppression des cookies (standard, flash et autres...).

Wahow ! Mais comment ca fonctionne ?

Cette action est rendu possible grâce à un procédé de reconstruction du cookies. Je m'explique... Evercookie possède plusieurs mécanisme de stockage du cookies, qui sont disponibles sur le navigateur local de l'utilisateur. Le processus est simple, lorsque l'utilisateur supprime l'un de ces cookies, Evercookie le recrée instantanément avec le même procédé que précédemment.

Voici un petit schéma afin de mieux comprendre ce mécanisme :


Schéma de fonctionnement d'un cookie standard


Schéma de fonctionnement d'un EverCookie


(Désolé pour la symbolique des "Cookies"...)

Voici les différents mécanisme de stockage utilisé par l'EverCookie (lorsqu'ils sont possible).

Cookie HTTP standard
Objets partagés locaux (Cookies Flash)
Stockage de cookie en valeurs RVB
Stockage de cookie au sein de l'historique Web
Stockage de session HTML5
Stockage local HTML5
Stockage global HTML5
Stockage base de données HTML5 via SQLite

Cette API Javascript a été développé par Samy Kamkar, vous pouvez d'ailleurs retrouver le site de EverCookie ici

Bien entendu, cette API ne laisse rien présager de bon. En effet si un cookie n'est plus "facilement" supprimable, un paquet de donnée seront stocké sur au sein de nos navigateurs, et feront l'objet d'une attention particulière de la part Hackers !

Il ne faut pas ranger directement ce travail du côté obscur de la force, mais il est malheureusement fort probable qu'il y bascule rapidement...

Bien entendu cet article a pour but de sensibiliser les internautes sur l'utilisation des cookies ! Si vos données personnelles et ce qu'il reste de votre vie privée vous intéresse un temps soit peu, je vous encourage à consulter les zones de stockages utilisé par l'EverCookie, ainsi que de suivre ce projet de près...

EverCookie est Open Source, et voici les sources de cette API, si vous souhaitez appronfondir le sujet et son utilisation.

N'hésitez pas à réagir sur ce sujet !

Read more
0

Vulnérabilité XSS sur Twitter

Today XXS Tweet, 40000 Tweets en à peine 10 minutes ! C'est la découverte de Judofyr qui à, aujourd'hui, déstabilisé la plateforme social Twitter. En effet il est à l'origine de la découverte d'une faille XSS dans les Tweets. Quelques minutes après sa découverte, les effets de bord style : "Boule de feu" se sont emparés de l'exploit ! L'origine de sa découverte était simplement ceci :

http://judofyr.net/@"style="background:#000;color:#000;/

Ce qui donne :



Tweet à première vu rigolo ! Texte noir sur font noir, cependant il était loin de se douter que cette "découverte" allez prendre une si grande ampleur ! (oui je sais, ça fait un peu scénario catastrophe...). Il vient du fait que Twitter ne code pas les URL et tout ce qu'il y a après un simple @, ce qui implique donc que le CSS et Javascript peuvent être inclus et interprété ! Bien entendu les effets de bords ont été bien différents, prenant toutes sorte de forme, selon les esprits plus ou moins créhacktif ! Comme le témoigne ceci.

Bien entendu, il va de soit que les redirect, les onmouseover, ou les appels à une page internet avec un code malicieux vont aller de bon train ! Il est aussi possible d'imposer le RT de votre Tweet par la simple fonction "onmouseover" !

Des milliers de compte Twitter sont déjà infectés par cette faille, à l'image du compte de Sarah Brown, ancienne épouse du Premier Ministre Britannique, qui s'est vue rediriger ses visiteurs vers un site "porno-hardcore" basé au Japon.

Bref, il est vivement conseillé de vous déconnecter de Twitter, ou si vous êtes curieux de ce qu'il s'y passe, de désactiver le Javascript !

Un coup dur pour Twitter...

Si vous avez plus d'informations, n'hésitez pas à les communiquer !

Update
Twitter a corrigé la faille, pour plus d'information consulter leur blog

Read more
6

IDS/IPS : Principes et Explications

Suite à un précédent article sur la mise en place d’une sonde IPS SNORT_INLINE, j’ai cogité un peu et me suis dit qu’un tuto c’est bien, mais qu’un petit exposé sur la détection d’intrusion c'est mieux, enfin... complémentaire plutôt ! Bien sur en énonçant les principes et surtout en expliquant de manière imagé !

Qu’est ce que la détection d’intrusion ?

Voici la définition que nous propose Wikipédia :
Un système de détection d’intrusion (ou IDS : Intrusion Detection System) est un mécanisme destiné à repérer des activités anormales ou suspectes sur la cible analysée (un réseau ou un hôte). Il permet ainsi d’avoir une connaissance sur les tentatives réussies comme échouées des intrusions.

Cette définition est assez claire en soi. Elle expose clairement le rôle de la détection d’intrusion. Pour ce qui est des outils et technique de détection d’intrusion, il permettant d’atteindre cet objectif qui est : avoir une connaissance sur les tentatives réussies comme échouées des intrusions. Bien entendu il existe de nombreux outils et techniques de détection d’intrusion.

Pourquoi utiliser ce type de solution ?

Ces solutions répondent à un besoin grandissant de supervision, ou il est crucial d’avoir une visibilité des incidents liés à la sécurité des systèmes d’information.
Les solutions traditionnelles se contentaient de bloquer ainsi que de journaliser les événements. Cela permet d’avoir de fixer ses règles de filtrage, et ainsi d’avoir des informations sur ce que l’on a bloqué. On a aucune informations sur les intrusions ayant outrepassées le Firewall (au niveau réseau ou poste de travail). On a donc des informations sur le périmètre que l’on maîtrise et que l’on connaît.

Cependant l’informatique est très vaste, et contourner un équipement de sécurité est devenu chose facile. Il était donc important de trouver une solution afin d’avoir une défense qui n’analyse pas les trames une par une, mais qui analyse les trames dans leur ensemble, en confrontant ces informations à une base de connaissances sur des attaques connues, afin de voir si certaines combinaisons de trames ne peuvent pas être identifié comme une tentative d’intrusion. A cela ce couple une journalisation de l’événement afin de conserver une trace et de pouvoir palier au problème.

Comment ça fonctionne ?

Comme je l’ai déjà dit, la détection d’intrusion a pour but de détecter les activités anormales (entendre tentatives d’intrusions) sur les divers équipements informatique (poste de travail, réseau, serveur…). C’est l’analyse et la confrontation à la base de connaissances sur des attaques connues qui permet d’avoir une vision élargie sur les incidents.

Ceci en renvoyant de nombreuses informations avec une alerte. Le type supposé d'attaque, la source, la destination... Tout cela permet un bonne compréhension des incidents, et en cas de faux-positif, de le détecter rapidement.

Voici un schéma permettant de comprendre son implémentation :



Et voici quelques slides expliquant le fonctionnement d’un NIDS :


Bien sûr, j’évoque ici le fonctionnement des NIDS, mais les HIDS vont avoir le même fonctionnement. A l’inverse, ils vont, eux, établir une surveillance unique du système sur lequel ils sont installés, et non tout le trafic d’un réseau (d’un même domaine de collision).

Il y a plusieurs utilisations et plusieurs types d’implémentation de ces sondes NIDS. En effet, l’un des premiers usages est tout simplement le test de l’architecture réseau/sécurité mis en place. En implémentant une sonde NIDS avant le FIREWALL (côté Web) et une après le FIREWALL (côté LAN), ceci permettant d’analyser l’efficacité du FIREWALL, et ainsi de « peaufiner » ses règles de sécurité.

Le second usage est tout simplement une réponse au besoin de supervision, permettant d’analyser le trafic à n’importe quelles heures, et d’avoir un archivage de toute tentative d’intrusion.

Mais à quoi sert le HIDS ?

Et bien dans une tentative de suivi d’une attaque de bout en bout, le HIDS va nous permettre de suivre l’attaque jusqu’au(x) poste(s) ciblé(s). Le HIDS est donc indispensable dans une optique de traçabilité d’attaque.

D’autre part il est important de souligner que l’ensemble des alertes NIDS et HIDS peut être regroupé sur une seul et même base de données, centralisant ainsi les alertes et permettant de facilité la corrélation qu’il peut y avoir entre plusieurs alertes (étant une seul et même attaque) et ainsi effectuer un traçabilité d’attaque.

Comment fonctionne cette analyse ?

L’analyse est relativement complexe. En effet elle s’effectue à l’issue d’une analyse primaire des données, c’est la remonté d’informations. Ces informations sont ensuite analysées par le SIM (Security Information Management), qui les confronte à sa base de connaissances et génère un alerte ou non. Je vous propose un petit schéma et un petit exemple :
Le brute force d’un mot de passe sur un serveur Linux, en SSH.



Mais on parle souvent de IPS, qu’est ce que c’est ?

Un IPS (Intrusion Prevention system) est un outil de prévention d’intrusion. A l’inverse d’un IDS qui fonctionne en mode promiscuité, c'est-à-dire qui réceptionne une copie du trafic sans influer sur celui-ci, un IPS va fonctionner en coupure de port.

Devant un besoin toujours grandissant de sécurité, les technologies ont évolués afin non plus uniquement de détecter des tentatives d’intrusions, mais dorénavant de supprimer les trafics reconnue comme dangereux, et vecteur potentiel d’une attaque. Il ne s’agit donc plus de recenser les attaques et d’espérer la contre carrer alors qu’elle est en cours, mais d’avorter l’attaque en empêchant le trafic lorsqu’il est détecté comme dangereux.

Voici un schéma permettant de comprendre la différence entre IDS et IPS :



En conclusion :

Il est bien entendu dérisoire de penser que les technologies IDS/IPS sont LES solutions ultimes de sécurité. En effet, les bases de connaissances sur lesquels s’appuient ces technologies sont, certes très fournies, mais malheureusement incomplète. Les parades de sécurité survenant après la création d’une attaque, il est logique que ces solutions soient une réponse aux besoins de sécurité, mais pas LA réponse imparable.

J’espère que ces explications vous on permis de comprendre ce qu’était les technologie IDS et IPS.

Si vous avez des corrections à apporter, ou des améliorations, elles sont les bienvenues !

Read more
2

Jailbreak Be Careful


Depuis que le site JailbreakMe à ré ouvert ses portes, en proposant de Jailbreaker votre iPhone, iPod ou iPad, rien qu’en visitant le site, le nombre de Jailbreak à augmenté en masse ! Lançant d’ailleurs le phénomène de mode du moment : le Jailbreak d’iPhone 4 dans les Apple store…

Il s’avère que tout le monde trouve ça extrêmement cool de pouvoir Jailbreaker son iPhone en navigant simplement sur un site Internet ! Cependant si on y réfléchi bien, un site web est en mesure de prendre le contrôle complet sur votre gadget Apple ! Personnellement cela m’alerte !



Imaginez maintenant que cette faille de la visionneuse PDF de Safari ainsi que de la vulnérabilité du noyau, qui donne un accès root au périphérique Apple, soit utilisé par des hacker… Eh oui, ils prendraient tout simplement le contrôle d’une flotte de périphériques Apple, vous obligeant de le renvoyer au SAV (Service Après Vente).

Bien entendu ils peuvent aussi abuser de ces vulnérabilités plus sobrement en plaçant des logiciels malveillants, comme des Trojan, Spyware, ou Keylogger sur votre appareil mobile Apple.

Le but n’est pas de tomber dans la paranoïa ! Ma démarche est simplement de vous faire prendre conscience des dangers de ces vulnérabilités !

Bien entendu Apple à un remède a ces failles, qui seront corrigées dans une prochaine mise à jour. Malheureusement, Apple n’a pas mentionné quand cette mise à jour sera disponible…

Je vous recommande donc, utilisateurs et propriétaires d’iPhone, iPod, ou iPad, de vous restreindre et de ne pas ouvrir les fichiers PDF avec vos appareils mobiles Apple !

Laissez vos réactions

Read more
0

LaPoste reconnus dangereux par Chrome

Le site internet de La Poste est considéré comme dangereux par le navigateur Google Chrome ! En effet, le navigateur de Google émet un avertissement, le reconnaissant comme un potentiel site de Phishing !
Une nouvelle qui va certainement inquiéter de nombreux utilisateurs peu avertis de l'actualité du Web.
Il semblerait que se soit la version 6.0.472.14 dev qui soit à l'origine de ce message d'alerte.

Voici le message d'avertissement que Google Chrome affiche lors de l'ouverture du site LaPoste :
"Avertissement : Il s'agit peut-être d'un site de phishing ! Le site Web à l'adresse lpn.f6m.fr a été signalé comme étant un site de phishing. Ces sites tentent d'amener les internautes à divulguer leurs informations personnelles en se faisant passer pour des institutions de confiance, telles que des banques."

Bien entendu, laposte.net n'a rien d'un site de phishing ! Alors ne vous alarmez pas !

source : zataz

Read more
0

Raccourcis Malware & Phishing

L'explosion des plateformes Web Social comme Twitter, Facebook, ont permis l'émergence d'un petit service que chacun cotoit, mais dont personne (ou presque !) ne se méfit !
En effet je veux parler des "Shortner", en Français, les "raccourcisseurs"...^^ Enfin vous m'avez compris. Ils s'appellent TinyURL, bit.ly, notlong.com etc... et vous facilitent la vie sur Twitter, Facebook, ou même sur votre site Web !

Le problème est le suivant :
"Comment puis-je m'assurer que le liens raccourcis n'est pas un liens corrompus, ou redirigeant vers un Malware, ou une page de Phishing ?"

Trop de gens cliquent sur des liens sans préter attention à ce qu'ils peuvent ouvrir ! Ce qui fait malheureusement le bonheur des Hackeurs...

Pas de panique, il y a une solution à tous problèmes !





Commencez par installer le module Firefox GreaseMonkey. Pour ceux qui n'utilisent pas Firefox... Télécharger le !

Une fois installer il suffit d'installer ce script.

Il permet donc de vous informer du véritable lien :D

Vous pouvez trouver d'autres information sur le blog de Shatter ou sur Avira - Techblog

Attention, cette solution n'est pas un remède miracle, il est tout de même nécessaire d'être vigilant lors de votre navigation sur le Web !

Read more
0

Retour sur les RSSIL 2010

RSSIL

Remis de ce Week-End effreiné, c'est avec un petit sourire aux lèvres que je fais aujourd'hui un retour sur le salon des Rencontres des Solutions de Sécurité et d'Informatique Libre (RSSIL). Comme je vous l'avez dit précédemment, j'étais inscris avec des collègues de promotion au Challenge Hacknowledge, sous le nom d'équipe :
ERROR 404.
Nous sommes donc arrivés chacun avec nos kit de survis, c'est à dire :
Ordinateur portable
Bières
Red Bull
euh c'est tous je crois, c'est le minimum vital !

Nous avons eu le temps d'assister à quelques conférences :
iAWACS 2010 : questions autour des antivirus
Analyse de la mémoire physique de MacOSX



En ce qui concerne le Challenge Hacknowledge :

16h : Installation du matos et préparation du Box, qui sera notre espace de vie pendant les 12h de Challenge.


20h : Affichage de la liste des épreuves, au programme :
Social Engineering
Faille Applicative
Cryptographie / Stéganographie
Application Logique
Faille Web
Réseau
Système


Voici quelques étapes de cette folle nuit :
20h30
Je sors de l'espace privée ou j'ai bus quelques bières avec Nicolas CROCFER, collègue de promotion et membre du Staff.
20h31Je reviens à notre box ou j'apprend qu'on a déjà validé 1 épreuve ! Ca commence bien !
20h40Je valide ma première épreuve de cryptographie ! youpi, je serais pas venu pour rien !
...Les épreuves s'enchainent et se valident, le classement se pofine...
23h30La faim commence à se faire ressentir, vite un américain fricadelle !
04h00Les yeux exorbités et rouge, la fatigue se fait ressentir...
04h30Vite un Red Bull... Ouha ! mes yeux s'ouvrent et mon cerveau s'active !
05h304 membres de l'équipe comatent...on est 3eme
05h45on passe 4eme
05h50on passe 5eme, euh non 6eme...
06h00Sk4rt4l et Moi, on se lance sur la faille Bluetooth...6 points à la clef !
07h00No@r et John se ressaisissent et prenne partie dans l'épreuve, un coup de boost qui fait du bien
07h15Maxime se réveille avec des yeux d'albinos, il a pas l'air de savoir ou il est !
07h25On valide l'épreuve Bluetooth après avoir perdu mes cheveux et mes ongles...
07h26On repasse 4eme, juste derrière /from/@ges avec 1 points de plus !
07h27Sk4rt4l et Moi, on se lance sur l'épreuve 2 de Système...Plus que 33 minutes !
07h55On se concerte à 4 et on avance... Le mot de passe est codé en Hexa !
07h59On est les derniers à valider, 2 points.. On est 3eme !
08h00Le soulagement se lis sur nos lèvres, même celui de Fabitte qu'on vient d'extirper de son sac de couchage !

Bravo ERROR 404 ! On l'a fait ! Pour une première c'est plutôt pas mal...
Bravo surtout à l'équipe /dev/null qui se classe 1er haut la main...

Merci au Staff du RSSIL et au membre de l'ACISSI !

A l'année prochaine...
Read more
2

Sensibilisation au Phishing

Tout d’abord il est important de définir ce qu’est le phishing :




C’est la contraction des mots anglais « fishing », en français pêche, et « phreaking », désignant le piratage de lignes téléphoniques, souvent traduit par « hameçonnage ». Le phishing est une technique frauduleuse utilisée par les pirates informatiques afin de récupérer des informations auprès d'internautes. La majorité des informations visées sont des données bancaires (ebay, paypal, banque en ligne…), ou des adresses mails (Gmail, Hotmail…)

La technique du phishing est une technique de Social Engineering, globalement, elle consiste à exploiter non pas une faille informatique mais une faille humaine, en dupant les internautes par le biais d'un courrier électronique semblant provenir d'une entité de confiance, typiquement une banque, un site de commerce, ou une messagerie électronique.

Les pirates envoient donc un mail usurpant l’identité d’une de ces entités, et les invite à se connecter en ligne par le biais d’un lien Hypertexte et de mettre à jour des informations concernant leur données d’identification, ou leur données bancaires, au sein d’un formulaire d’une page web factice. Cette page web est bien entendu une copie conforme de l’originale, ceci pour ne pas attirer les soupçons de l’internaute, et le mettre ainsi en confiance afin qu’il puisse récupérer les informations ciblées. Le pirate prétexte souvent une mise à jour du service de l’entité utilisée.

Ainsi grâce à cette usurpation de l’entité, du site Internet, et du formulaire, le pirate arrive à obtenir les informations qu’il souhaite et peut donc s’en servir à des fins malveillantes.

Vous vous demandez certainement, mais comment me protéger du Phishing ?!

Et bien, lorsque vous recevez un email provenant à priori d’une entité bancaire, commerce en ligne ou autre, il est nécessaire d’être un temps soit peut suspicieux, et de se fait de vous poser les questions suivantes :


Est-ce que j’ai un lien avec cette entité ? y ai-je un compte ?
Si oui, leur ai-je communiqué mon adresse de messagerie ?
Est-ce que le courrier possède des éléments personnalisés permettant d’authentifier et de valider la provenance (numéro de client, numéro de compte, ou autre informations personnelles)

Voici quelque bonne pratique afin de naviguer plus sûrement :

Ne cliquer pas directement sur les liens, il est préférable de retaper l’URL du lien hypertexte, permettant assez souvent de démasquer la supercherie ! Evitant aussi de la même manière d’exécuter un éventuel code malicieux au sein du mail.
Méfiez vous des formulaires demandant des informations bancaires, il est quasi impossible qu’une banque vous demande ces informations.
Vérifier que votre navigateur est en mode sécurisé (HTTPS) lorsque vous naviguez sur un site sensible et que vous renseignez des informations personnelles (numéro de client, mot de passe, numéro de compte).

En espérant que cette sensibilisation vous soit utile !

Read more
 

Tags

Actualité (35) Android (2) android 3.0 (1) ANSSI (1) Apple (5) Archos (1) Archos 101 IT (1) astuces (15) Back Track 4 (1) Biométrie (1) BitDefender (1) Blog (2) Buzz (28) Cacti (1) Challenge (2) CNIL (2) configuration (3) Cookie (1) CSRF (1) CTL (1) Design (2) Développement (7) Ecologie (1) Facebook (5) faille web (1) Fake (5) Film (5) firefox (5) Formation (5) Forum (3) Francois Damiens (1) Froyo (1) Geek (8) Google (9) Green IT (1) Hacking (13) HADOPI (2) High-Tech (14) honeycomb (1) Humour (22) IE (1) Informatique (25) internet (31) Interview (2) IPS/IDS (2) Javascript (2) Jeux (7) Linux (5) Mac (2) Manga (1) Microsoft (1) Monde Libre (7) Parodie (9) Pentest (1) Perles du Net (15) Phishing (1) R et D (2) Réseau (7) Réseaux Sociaux (4) Salon (2) Sauvegarde (1) Sécurité (26) Signal Spam (1) Snort Inline (1) Social Engineering (6) Sonde (2) Spam (1) Supervision (2) tablette (2) Tutorial (9) Twitter (4) Virus (4) Windows (6) XSS (1)

Modules

over-blog.com

Wikio - Top des blogs - High-tech

VOTEZ POUR MON BLOG

News référencées par WebPlanete.net

Twitter