Chercher :
Newsletter :  

Exoscan : audit gratuit de failles
Revue :
- Tous
- Français
- Par mot clé
- Par site
- Le tagwall



Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- Commentaires


Top :
- Ensemble
- Articles
- Revue
- Videos
- Auteurs


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Exostat :
:: Détails tests
:: Top Failles
:: Top Divers
:: Top Tests


Secumail :
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS/XML :
- Articles
- Brèves
- Revue
- Revue FR
- Videos
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS SecuObs :
- sécurité
- windows
- exploit
- réseau
- vulnérabilité
- système


RSS Revue :
- security
- microsoft
- windows
- vulnérabilité
- network
- google


RSS Videos :
- virus
- spyware
- vmware
- firmware
- biometric
- lockpicking










Tous
Français



Revue de presse francophone :
- Des comptes pour adolescents chez PayPal !
- Le filtrage par les FAI
- Les Simpson caricaturent Apple
- Une fausse application pour Firefox diffusée par des pirates !
- Un réseau de PC zombies de retour
- 14 français arrêtés dans le milieu du Warez
- VHS-4, un serveur à domicile
- Un numéro de téléphone pour les mineurs
- La délinquance électronique par Nacer Lalam est publié à La Documentation Française
- Vulnérabilité dans ClamAV (02 décembre 2008)
- Arrêts cette semaine - 02/12/2008
- L'open-source désormais au coeur des systèmes d'information
- Marc Daniel, Kroll Ontrack : La lutte contre fuite d'information est notre objectif pour 2009
- PME : un relais de croissance pour Sun ?
- Quelle sécurité pour les copieurs d'entreprise ?

Mini-Tagwall
Revue de presse : security, microsoft, windows, vulnérabilité, network, google, vulnerability, hacker, attack, inject, remote, mobile, server

+ de mots clés pour la revue de presse

Annuaires des videos : virus, spyware, vmware, firmware, biometric, lockpicking, wimax, password, spammer, kernel, malware, windows, iphone

+ de mots clés pour les videos

Dernier articles de SecuObs :
- Pramana, un système de CAPTCHA invisibles basé sur l'analyse comportementale
- Mina un outil de dé-obfuscation pour les codes Javascript
- Désinstaller automatiquement les logiciels de P2P avec la nouvelle version de GFI LANguard
- Netifera une plateforme d'analyse pour des volumes élevés de captures réseau
- Cadfile une nouvelle solution d'analyse forensique pour Oracle
- UCSniff ou comment capturer des conversations VoIP en haute définition
- Browser Rider une plateforme d'audit pour l'exploitation massive des navigateurs Internet
- Une faille dans Gmail pour rediriger les mails des utilisateurs
- Une vulnérabilité dans la pile TCP/IP des systèmes d'exploitation Microsoft Windows Vista
- Un système d’exploitation certifié EAL 6 commercialisé pour le secteur privé

Top des articles de SecuObs
- [Renforcement des fonctions de sécurité du noyau Linux – Partie 1] Présentation
- [Sécuriser un réseau sans fil - Partie 1] Introduction à la sécurité du WI-FI
- Une nouvelle faille RPC dans les systèmes Windows
- Pyrit permet l’utilisation des cartes graphiques Nvidia pour l’audit des clés WPA-PSK
- Les claviers modernes vulnérables aux techniques Tempest

Top de la revue de presse
- MBR Rootkit, A New Breed of Malware
- [Phrack 59] 0B : Tranchant comme un couteau. SSHarp
- Connect Open Office To Google Docs, Zoho or WebDAV
- [Updated] Cain & Abel v4.9.25

Top de l'annuaire des videos
- How to Remove Antivirus 2009 | Antivirus2009 Removal Guide
- Free Kaspersky AntiVirus 2009 Last Forever
- iPhone App Toggle SSH
- Hacking Windows XP Password
- Bypass Administrator Password In Windows XP

Revue de presse internationale :
- Friends Don?t Let Friends Hack? and Do Drugs
- Secunia Monthly Binary Analysis (11/2008) [/dev/random]
- Protect Your Wordpress Blog Using a ?Sabre? [/dev/random]
- Microsoft BlueHat, Videos Posted
- Off the wire: Expand your user-authentication options with mouse dynamics
- Off the wire: Whitepaper - Hacking your PBX: 15 ways to make the most of a modern phone system
- Job-fearing workers admit plans to steal corporate data
- Gartner: SaaS to grow in 90% of organizations
- Britney Spears: More Interesting than Barack Obama?
- Bug Bots, Body Regeneration at Army Science Confab

Dernières brèves de SecuObs :
- Licence Checkpoint Zone Alarm Pro gratuite pour un an le 18 novembre 2008
- Version 3.0 du CD de secours F-Secure
- Appel de la dernière chance pour Gary McKinnon
- 20% de remise sur les certificats SSL VeriSign jusqu'au 31 mai 2008
- Vol de données à Harvard

Annuaire des videos
- IEFD Ep. 20 Ettercap Part 3 of 6
- how to get files from Iphone/Ipod touch to computer OpenSsh
- iPhone Tunnel Suit Kein wifi openssh per Kabel (Deutsch)
- iPhone Firmware 2.2 Features
- Spyware Removal Part Three

Commentaires sur SecuObs :
- scapy vs hping3 : spectrographe de distribution ISN http://secuo
- Aibek from makeuseof has commented stating that only one person
- Internet Worm Exploits Windows Vulnerability http://www.secuobs.
- Black Hat Webcast #6: Database Forensics with David Litchfield h
- La réponse de Google http://www.secuobs.com/revue/news/38799.sht

Exostats/Exoscan
Nombre de tests inclus
24445
Tests ajoutés
Aujourd'hui
Ce mois
23
23
Infrastructures

Une nouvelle approche des I[D|P]S distribués

Par Xavier Poli, secuobs.com
Le 19/09/2006


Résumé : Une équipe de chercheurs a présenté un système de reconnaissance des infections dues aux vers et en particulier ceux dont la propagation repose sur l'exploitation de failles non connues. Leur solution repose sur un fonctionnement dit « distribué » grâce à un protocole de partage coopératif des alertes de sécurité.



Une équipe de chercheurs a récemment présenté un nouveau système de reconnaissance des infections dues aux vers et en particulier ceux dont la propagation repose sur l'exploitation de failles non connues publiquement ou « 0day ». Cette équipe est constituée d'un regroupement de collaborateurs du centre de recherche d'INTEL ( lien http externe url:[click] ) et du département de sciences et d'informatique de l'université de Californie ( UC - lien http externe url:[click] ).

Leur solution repose sur un fonctionnement dit « distribué » grâce à un protocole de partage coopératif des alertes de sécurité. Chaque machine du réseau agit en fait comme une sonde qui collecte des informations locales afin de les partager et effectuer leur corrélation. Cette dernière intervient lorsqu'une alerte est émise par l'une d'entre elles, les données des autres stations sont alors analysées par l'intermédiaire des tables de concordances.

Différents algorithmes de traitement sont appliqués afin d'y retrouver de possibles occurrences multiples d'une même information avec pour condition que ces données correspondent bien à différents noeuds du réseau. Le taux de détection est ensuite comparé à des seuils de tolérance pré-déterminés ainsi qu'à différents scénarios de comportements « normaux » du trafic.

Dans le cas où un dépassement de ce seuil validerait l'hypothèse séquentielle d'origine sans pour autant correspondre à l'un de ces scénarios, l'alerte serait dès lors enregistrée dans une table dite « décisionnelle » ; une réponse automatique étant aussitôt activée afin de cloisonner les stations infectées du reste de l'infrastructure dans le but d'en protéger l'intégrité.

Cette réponse est essentiellement assurée par la mise en place de règles spécifiques au niveau du matériel actif de filtrage. Ces règles doivent rester de nature temporaire afin d'éviter les surcharges de traitement à terme tout en étant en mesure de pouvoir endiguer la propagation du ver dans l'intervalle de temps nécessaire. La validation d'une alerte entraîne, conjointement à cela, des notifications aux responsables du réseau qui peuvent, en cas de « faux positifs » éventuels, revenir rapidement à l'état initial de filtrage de leur infrastructure.

Le caractère distribué, de cette solution, assure une prise de décision globale via l'analyse des tables de probabilités, la privilégiant à celle moins efficace d'agents distincts de par leur nature isolée. Il permet de réduire considérablement, par le croisement d'informations de sources multiples, le nombre de « faux positifs » dont sont coutumieres les solutions « locales » de détection.

Les différents tests, constituant le banc d'essai, nécessaire à viabiliser ce projet, ont été développés autour des plateformes « DETER » et « Emulab » ( lien http externe url:[click] ). Ce dernier fait partie du projet « NetBed » dont l'objectif est de fournir un environnement expérimental assurant l'émulation et la simulation de réseaux de toutes tailles. Les attaques par vers ont été réalisées via le moteur « Wormsim » développé en interne ; ce moteur de simulation a la caractéristique de fournir des instructions à ses agents sous le forme de fichiers XML.

Le système, configuré avec un taux de tolérance de dix pourcents aux « faux-positifs », affiche des résultats déjà plus que probants ; il s'est notamment montré capable d'arrêter une infection par prise de décision quatorze secondes seulement après le début de l'attaque.

Un total de trente-deux pourcents des machines ayant été compromises pendant cette période ; stations qui seront dés lors cloisonnées afin d'être traitées ultérieurement par l'équipe technique en charge de ces systèmes. Les différentes expériences réalisées ont démontré que l'augmentation du taux de tolérance, cité auparavant, n'était pas significative sur la réduction de ce délai.

Bien que présentant des résultats encourageants, l'aspect automatique des réactions pourrait poser des problémes. Un attaquant, connaissant suffisamment bien le protocole d'alertes, sera t'il en mesure de provoquer le cloisonnement d'une machine ou d'un groupe de machines par l'envoi de fausses alertes usurpant l'identité des sources à exclure ?

La « disparition » de points sensibles (DHCP, DNS, PDC/BDC, backup, netboot) pourrait, dans ce cas, représenter un intérêt stratégique en vue d'une attaque par « paliers » de compromission.

Wormblog : lien http externe url:[click]
L'étude au format PDF : lien http externe url:[click]



Les 5 articles les plus consultés et publiés par Xavier Poli :
- [Trames et paquets de données avec Scapy – Partie 8] Compléments et webographie
- [Trames et paquets de données avec Scapy – Partie 1] Présentation
- USBDumper 2 nouvelle version nouvelles fonctions !
- La sécurité des clés USB mise à mal par USBDUMPER
- [Ubiquiti SuperRange 300 mW - Partie 1] Installation et configuration


Les 10 derniers articles de la categorie Infrastructures :

- Capture des données sensibles de différents organismes avec Tor
- Exercice d’attaque virtuelle de grande ampleur aux Etats-Unis
- Une nouvelle approche des I[D P]S distribués
- Multiples pandémies sur les Box ADSL des FAI français ?
- Le haut débit va plus vite que prévu et le très haut débit se prépare
- rWeb surveille et régule l utilisation des applications web
- Sortie de la distribution Mandrake 9.1
- Cisco cherche à éliminer le maillon faible
- Thales lance la gamme Mistral
- Sun fait équipe avec Symantec dans la détection d intrusion


Poster un commentaire :

Auteur du commentaire :

Prénom et nom de l'auteur de l'article sur lequel vous voulez poser un commentaire ? (ici Xavier Poli) :

Message du commentaire :


Mini-Tagwall des articles publiés sur SecuObs :

Archives Failles Secunia :
- SA32943 jailer updatejail Insecure Temporary Files
- SA32794 Cain & Abel RDP Processing Buffer Overflow Vulnerability
- SA32951 Slackware update for samba
- SA32949 Debian update for imlib2
- SA32849 cpCommerce _functions.php Variable Overwrite Vulnerability

Archives Mailing Full Disclosure :
- Re: Full-disclosure Security industry software license
- Re: Full-disclosure Lazy bum approach to security
- Re: Full-disclosure More proof that Microsoft products are probably backdoored
- Re: Full-disclosure Security industry software license
- Re: Full-disclosure Project Chroma: A color code for the state ofcyber security

Archives Mailing Bugtraq :
- Dates for SyScan'09
- Cpanel fantastico Privilege Escalation ModSec and PHP restriction Bypass
- SECURITY DSA 1676-1 New flamethrower packages fix denial of service
- USN-682-1 libvorbis vulnerabilities
- USN-681-1 ImageMagick vulnerability

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :