édito

Bienvenue sur ce blog, point de chute des différentes informations ayant trait à la sécurité ou à la filière STI de l'ensib et remontées aux ensibiens par un désormais ingénieur sécurité junior (et oui, c'est la 3A).
Si d'autres ensibiens dans le cadre d'une veille liée à leur job [ou pas...] veulent remonter des infos qu'ils jugent susceptibles d'intéresser notre filière, n'hésitez pas à me contacter pour contribuer :)

- PiWi -    


Affichage des articles dont le libellé est defcon. Afficher tous les articles
Affichage des articles dont le libellé est defcon. Afficher tous les articles

lundi 3 août 2009

defcon: la sécu, c'est aussi physique

Un billet au sujet du Defcon cette fois ci, sur le bypass de sécurité physique suivant deux aspects. Le premier concerne le travail réalisé par Ricky Lawshae. Ce dernier s'est intéressé au système de sécurité des portes à accès par badge dans son université du Texas. Au lieu de s'attaquer au crackage du RFID comme beaucoup, il a eu la bonne idée de regarder au niveau des communications entres les portes. Ces dernières communiquent avec un serveur central qui lui même communique avec un programme chargé de gérer les accès de chacun, lever les alertes, etc.. Intercepter ces communications lui a permis de mettre en évidence une grosse faiblesse du mécanisme: les numéros de séquence de la communication TCP sont très très prédictibles (+40 entre chaque dit-il). Du coup, une personne qui intercepte la commande de déverrouillage d'une porte peut sans problème envoyer une nouvelle requête avec le numéro de séquence approprié et l'ip du centre admin, la porte prendra l'ordre pour tout à fait légitime.
Il faut savoir que ce système est utilisé dans pas mal d'universités et d'hôpitaux américains. L'auteur indique que le constructeur aurait pu rendre cette attaque bancale par la simple randomisation des numéros de séquence ou le chiffrement des commandes. Article original par ici!

L'autre conférence concerne un trio d'experts en verrous: Marc Weber Tobias, Toby Bluzmanis et Matt Fiddler.
Ces derniers se sont penchés sur la sécurité des verrous très haut de gamme utilisés dans les milieux à sécurité très renforcée. Ces verrous combinent sécurité mécanique et électronique: chaque clé possède en bout un micro circuit contant un ID unique. Une puce dans le verrou permet d'autoriser ou non à tourner la clé et en prime permet donc de logger qui est passé, où, et quand. A 600/800$ le verrou et 95$ la clé autant dire qu'il faut vraiment avoir quelque chose de critique à protéger.
Pourtant les 3 experts ont réussi à bypasser la vérification électronique avec une technique de vibration dont ils ne veulent pas donner les détails. Tout du moins, pas avant que le constructeur ait accepté un rappel sans conditions ni frais de tous les verrous vendus. A croire que cette technique va vraiment les rendre obsolètes.
Ce n'est pas tout, lorsqu'un verrou est désactivé non seulement la personne n'est pas identifiée puisqu'ils ont réalisé l'attaque de manière purement mécanique (en retirant la batterie de la clé) mais le verrou reste ouvert. Pour remédier à cela, le constructeur a ajouté un ressort refermant le verrou mais au détriment des contacts pour les broches, placés sur un coté de la clé et qui la rendait très difficilement duplicable tout en ajoutant un control supplémentaire. La présentation devait avoir lieu dimanche mais je n'ai pas trouvé à l'heure actuelle de compte rendu de la conférence. Mais si j'arrive à en apprendre plus sur cette technique de vibration nuls doutes qu'un billet y sera consacré!
l'article original

jeudi 30 juillet 2009

blackhat c'est parti!

Ca y est, les salons orientés blackhat, Defcon et Blackhat ont commencé, et pour bien ouvrir les festivités les blackhats attaquent fort: si vous voulez un exemple des colonies de vacances des hackers pas éthiques du tout je vous invite à lire (parcourir suffira amplement ^^) le "magazine" qu'ils ont sorti dans la bonne humeur et l'ownage sans pitié. Et oui pour ceux qui l'auront survolé c'est bien violent! Du rm a tout va, des mots de passes qui fusent, des clés privées, bref il fait beau, c'est l'été, c'est la fête! Reste à déterminer si ce document relate bien ce qui a été fait ou s'il y a du fake dans tout ca (en tout cas très bien fait).

Mais fake ou pas, il y a bel et bien eu des dégats, ce fut tout d'abord le cas de binrev, puis beaucoup d'autre sites de whitehats ont été attaqués violemment pour l'ouverture de la conférence et comme vous avez pu le voir dans le document: Mitnik et Kaminsky ont pris très très cher.
Les icones du monde de la sécurité, aujourd'hui white hat, n'ont bénéficié d'aucune pitié. Vous pouvez d'ailleurs retrouver un article à ce sujet sur cnet. En tout cas Mitnick y reconnait la valeur du/des hacker(s) ayant réussi à exploser le serveur de kaminsky.

Bref ce blackhat 2009 commence bien, et promet de belles choses, comme, je le rappelle au passage, une démonstation de la prise de contrôle d'un Iphone sur simple envoi d'un SMS (donc l'utilisateur ne pourra rien y faire) pour ensuite espionner, le faire participer à un réseau de botnet toussa toussa...
à suivre donc :)

mardi 28 juillet 2009

hack me I'm famous (or unconscious)

un petit billet à été publié sur the iphone blog à destination des visiteurs des blackhat et defcon munis d'Iphones, les recommandations sont assez marrantes à lire car très basiques mais il faut savoir qu'elles s'appliquent aussi à tout netbook/pc etc... et oui c'est l'ennui, quand on va dans ce genre de conférence c'est un peu comme un agneau qui irait se promener au milieu d'une meute de loups, donc mieux vaut équiper le-dit agneau (soit) d'une armure de plaques ^^.
pour petit rappel, defcon et blackhat sont des conférences réunissant quantités d'experts sécurité mais clairement orientés blackhat, en gros un meeting d' unethical hackers pour les hackers. autant dire que ça hack à tout va au sein même de la conférence :D...

pour reprendre synthétiquement:
n'avoir aucun moyen d'entrée par le réseau (désactiver ssh pour éviter le bruteforce ou peut être la légendaire 0 days ^^), ne rien stocker de confidentiel sur son poste (cookie safari pouvant contenir des mots de passe ou logins) , ne rien envoyer de confidentiel sur le réseau (ou si nécessaire en chiffré) .

tous les ans des personnes se font avoir, vous pourrez suivre ca cette année sur the wall of sheep

j'espère vous faire bientôt un petit billet sur des trucs abordables du salon.