Chercher :
Newsletter :  

Exoscan : audit gratuit de failles
Revue :
- Tous
- Français
- Par mot clé
- Par site
- Le tagwall



Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- Commentaires


Top :
- Ensemble
- Articles
- Revue
- Videos
- Auteurs


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Exostat :
:: Détails tests
:: Top Failles
:: Top Divers
:: Top Tests


Secumail :
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS/XML :
- Articles
- Brèves
- Revue
- Revue FR
- Videos
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS SecuObs :
- sécurité
- windows
- exploit
- réseau
- vulnérabilité
- microsoft


RSS Revue :
- security
- microsoft
- windows
- vulnérabilité
- network
- google


RSS Videos :
- virus
- spyware
- vmware
- firmware
- biometric
- lockpicking










Tous
Français



Revue de presse francophone :
- Sécurité > Trois hôpitaux anglais paralysés par un virus
- Sécurité > Attaques informatiques : la Banque Mondiale change de DSI
- Découvrez les Web Events Arkoon
- Etude mondiale CIO/PWC : la sécurité trop souvent réduite à un problème technique
- Vigil@nce : FreeBSD, prédictibilité de arc4random
- Symantec lance Veritas Operation Services
- Arnaud Hacquart, Yousaas : quand le SaaS démocratise l'accès aux logiciels
- Le DSI d'Epson Electronics migre vers une plate-forme B to B en remplacement d'un RVA
- L'optimisation du réseau télécoms mondial de Linklaters
- 5000 PC contaminés par un vieux virus dans les hôpitaux londoniens
- Dangers du web : une hotline à l'écoute des parents et des mineurs
- Plus de 17 millions d'abonnés au haut débit en France
- Microsoft pourrait développer son propre smartphone
- Rendez-moi ma Freebox !
- SFR présente la Neufbox dédiée à la fibre optique

Mini-Tagwall
Revue de presse : security, microsoft, windows, vulnérabilité, network, google, vulnerability, hacker, attack, inject, remote, mobile, server

+ de mots clés pour la revue de presse

Annuaires des videos : virus, spyware, vmware, firmware, biometric, lockpicking, wimax, password, spammer, kernel, malware, windows, iphone

+ de mots clés pour les videos

Dernier articles de SecuObs :
- Pramana, un système de CAPTCHA invisibles basé sur l'analyse comportementale
- Mina un outil de dé-obfuscation pour les codes Javascript
- Désinstaller automatiquement les logiciels de P2P avec la nouvelle version de GFI LANguard
- Netifera une plateforme d'analyse pour des volumes élevés de captures réseau
- Cadfile une nouvelle solution d'analyse forensique pour Oracle
- UCSniff ou comment capturer des conversations VoIP en haute définition
- Browser Rider une plateforme d'audit pour l'exploitation massive des navigateurs Internet
- Une faille dans Gmail pour rediriger les mails des utilisateurs
- Une vulnérabilité dans la pile TCP/IP des systèmes d'exploitation Microsoft Windows Vista
- Un système d’exploitation certifié EAL 6 commercialisé pour le secteur privé

Top des articles de SecuObs
- WPA TKIP aurait été partiellement cassé
- Des probabilités de visualisation des données en clair lors des connexions SSH
- Rustock.C, un rootkit robuste
- Collecte d’informations et social engineering via les réseaux sociaux
- [Sécuriser un réseau sans fil - Partie 1] Introduction à la sécurité du WI-FI

Top de la revue de presse
- No-IP Linux Dynamic Update Client : Vulnérabilité de Dépassement de Tampon
- 15 minutes pour casser une clé WPA TKIP
- Sauvegarde à  chaud : ShadowProtect 3.3 est lancé
- Burundanga Drug Rumors Spread to Canada, Australia
- La nouvelle DSi de Nintendo piraté !

Top de l'annuaire des videos
- metasploit 3 autopwn
- Install OpenBSD 4.3 on VMWare
- HACK WINDOWS XP PASSWORD
- [Amazing] Hacking SSH Tunneling Exploit
- Fallout 3 Lockpicking tutorial

Revue de presse internationale :
- Self-signed certificates undermine network security
- Octavian Security provides security and stewarding at British Superbike Championship
- New Apple Mac OS X malware discovered
- MegaMatcher SDK multi-biometric technology identifies duplicate voter registrations in Bangladesh
- Yet Another Web Malware Exploitation Kit in the Wild
- Dutch police investigate DNA Anti-Theft Schemes
- Microsoft .net Framework Cleanup Tool
- Nokia heralds N97 as most powerful mobile phone yet
- Five for Fighting 12/2/08
- Monthly Binary Analysis Update (November)

Dernières brèves de SecuObs :
- Licence Checkpoint Zone Alarm Pro gratuite pour un an le 18 novembre 2008
- Version 3.0 du CD de secours F-Secure
- Appel de la dernière chance pour Gary McKinnon
- 20% de remise sur les certificats SSL VeriSign jusqu'au 31 mai 2008
- Vol de données à Harvard

Annuaire des videos
- IEFD Ep. 20 Ettercap Part 3 of 6
- how to get files from Iphone/Ipod touch to computer OpenSsh
- iPhone Tunnel Suit Kein wifi openssh per Kabel (Deutsch)
- iPhone Firmware 2.2 Features
- Spyware Removal Part Three

Commentaires sur SecuObs :
- scapy vs hping3 : spectrographe de distribution ISN http://secuo
- Aibek from makeuseof has commented stating that only one person
- Internet Worm Exploits Windows Vulnerability http://www.secuobs.
- Black Hat Webcast #6: Database Forensics with David Litchfield h
- La réponse de Google http://www.secuobs.com/revue/news/38799.sht

Exostats/Exoscan
Nombre de tests inclus
24445
Tests ajoutés
Aujourd'hui
Ce mois
23
23
Failles

Exploitation en cours de la faille DNS

Par Ludovic Blin, secuobs.com
Le 04/08/2008


Résumé : La faille DNS dont les détails seront prochainement officiellement révélés par Dan Kaminsky, a fait l’objet de nombreuses recherches, aboutissant à la sortie de plusieurs exploits publics et privés.



Au début du mois de juillet, le chercheur en sécurité américain Dan Kaminsky annonçait la découverte d’une faille dans le protocole DNS, dont les détails, tenus secrets, avaient été révélés aux développeurs des principaux serveurs DNS pour leur permettre de sortir d’une manière coordonnée des nouvelles versions corrigeant ce problème. Le chercheur avait prévu de divulguer les détails de sa découverte lors de la conférence Black Hat de Las Vegas, le 7 aout.

Certaines indications avaient cependant filtré. D’une part le résultat de l’attaque : la possibilité d’insérer une adresse arbitraire dans un cache DNS en remplacement de l’adresse légitime. Concrètement, un attaquant peut ainsi rediriger n’importe quel adresse web vers une machine sous son contrôle, pour les utilisateurs d’un serveur DNS donné.

D’autre part, l’analyse des patchs a montré que la faille tirait parti d’une mauvaise entropie au niveau des TXID et des ports sources des requêtes DNS. En effet, puisque le protocole DNS est basé sur UDP, l’échange d’information entre le cache DNS et le serveur ayant autorité se fait sur un mode non connecté. Les développeurs ont donc prévu un mécanisme pour s’assurer que le paquet de réponse provenait bien du serveur auquel la requête a été envoyée. Un paquet est ainsi refusé, si celui-ci ne contient pas le bon identifiant de transaction (sur 16bit) ainsi que le bon port source (16bit également).

Si dans la théorie, cette technique semble plutôt sure (a part si l’attaquant est entre les 2 serveurs), la plupart des serveurs DNS, à l’exception notable de DJBDNS, se contentent d’utiliser des ports sources fixes et des identifiants de transaction prédictibles. Il devient donc possible d’empoisonner durablement un cache DNS. Le tout est de deviner le bon couple port source/TXID, en sachant qu’autant d’essais que nécessaire sont accordés. En pratique, le processus prend quelques minutes.

Il n’aura fallu que peu de temps à la communauté des chercheurs pour redécouvrir les détails de la faille de Kaminsky. C’est un post sur le blog d’Halvar Flake, qui a mis le feu aux poudres, suivi d’une « fuite » sur le blog de Matasano, dont les rédacteurs faisaient parti des « happy few », confirmant les spéculations. Peu de temps après, HD Moore publiait un exploit pour la plate-forme Metasploit.

La technique consiste en fait à envoyer au cache des requêtes concernant un sous domaine du domaine cible (par exemple aaaa.secuobs.com, aaab.secuobs.com …), ainsi qu’un certain nombre de réponses spoofées, chacune dotée d’un essai de TXID. Précisons qu’une section AUTHORITY doit être ajoutée pour réaliser effectivement l’empoisonnement du cache via le remplacement de l’enregistrement NS du domaine ciblé. Etant donnée que l’information provient, du point de vue du serveur DNS, d’un serveur ayant autorité, la nouvelle adresse va même remplacer celle qui était présente dans le cache. Par ailleurs, l’attaquant contrôlant le TTL, il est libre de le positionner au plus haut, entraînant de ce fait un empoisonnement durable du cache.

Cette faille peut donc avoir un impact relativement large, en fonction du serveur DNS de la connexion internet utilisée. Si on peut penser que les plus gros fournisseurs d’accès ont mis à jour leurs serveurs, il peut subsister certaines versions non mises à jour. Ainsi, ironie du sort, le chercheur HD Moore a constaté qu’un des serveurs DNS utilisé par le fournisseur d’accès de son entreprise était d’une part vulnérable, mais de plus exploité par des pirates, redirigeant les requêtes vers Google vers une version du moteur de recherche agrémentée de publicités (en utilisant des Iframes).

Il est donc conseillé de tester son serveur DNS, pour chaque connexion utilisée. En cas de serveur DNS géré en interne, l’application des mises à jours voire la migration vers un cache sûr comme DJBDNS est fortement conseillée.



Test DNS : lien https externe url:[click]

Le blog de Sid: lien http externe url:[click]

Le blog de Halvar Flake : lien http externe url:[click]

Le blog de Matasano: lien http externe url:[click]

DJBDNS : lien http externe url:[click]

CVE : lien http externe url:[click]





Les 5 articles les plus consultés et publiés par Ludovic Blin :
- La loi HADOPI présentée en urgence au Sénat
- BlueMaho, une suite d’outils pour l’audit Bluetooth
- Ophcrack, un cracker de mot de passe Windows basé sur des rainbow tables
- Le projet de loi HADOPI prochainement présenté à l’assemblée nationale
- Des chercheurs améliorent encore les attaques contre le WEP


Les 10 derniers articles de la categorie Failles :

- Une faille dans Gmail pour rediriger les mails des utilisateurs
- Une vulnérabilité dans la pile TCP/IP des systèmes d exploitation Microsoft Windows Vista
- Des vulnérabilités découvertes dans plusieurs applications de gestion des flux VoIP
- Des probabilités de visualisation des données en clair lors des connexions SSH
- WPA TKIP aurait été partiellement cassé
- Une nouvelle faille RPC dans les systèmes Windows
- Les claviers modernes vulnérables aux techniques Tempest
- Exploitation en cours de la faille DNS
- Un accès complet à la mémoire des systèmes Microsoft Windows via le port Firewire
- Une porte dérobée de la NSA dans un standard du NIST sur les générateurs de nombres aléatoires ?


Poster un commentaire :

Auteur du commentaire :

Prénom et nom de l'auteur de l'article sur lequel vous voulez poser un commentaire ? (ici Ludovic Blin) :

Message du commentaire :


Mini-Tagwall des articles publiés sur SecuObs :

Archives Failles Secunia :
- SA32943 jailer updatejail Insecure Temporary Files
- SA32794 Cain & Abel RDP Processing Buffer Overflow Vulnerability
- SA32951 Slackware update for samba
- SA32949 Debian update for imlib2
- SA32849 cpCommerce _functions.php Variable Overwrite Vulnerability

Archives Mailing Full Disclosure :
- Re: Full-disclosure Security industry software license
- Re: Full-disclosure Project Chroma: A color code for the state ofcyber security
- Full-disclosure PLSA 2008-77 ffmpeg: Multiple DoS Vulnerabilities
- Re: Full-disclosure More proof that Microsoft products are probably backdoored
- Re: Full-disclosure More proof that Microsoft products are probably backdoored

Archives Mailing Bugtraq :
- SECURITY DSA 1676-1 New flamethrower packages fix denial of service
- USN-682-1 libvorbis vulnerabilities
- USN-681-1 ImageMagick vulnerability
- BMSA 2008-09 Two buffer overflow vulnerabilities in Rumpus v6.0
- Re: Re: Wrong report: BID 32287, Pi3Web ISAPI DoS vulnerability

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :