Chercher :
Newsletter :  

Revues :
- Presse
- Presse FR
- Vidéos
- Twitter
- Secuobs





Sponsors :

Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- Commentaires


Revue Presse:
- Tous
- Francophone
- Par mot clé
- Par site
- Le tagwall


Top bi-hebdo:
- Ensemble
- Articles
- Revue
- Videos
- Twitter
- Auteurs


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Twitter :
- Tous
- Par mot clé
- Par compte
- Le tagwall


Commentaires :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours
- Livres
- Communiques


Secumail :
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS/XML :
- Articles
- Brèves
- Commentaires
- Revue
- Revue FR
- Videos
- Twitter
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS SecuObs :
- sécurité
- exploit
- windows
- microsoft
- réseau
- attaque


RSS Revue :
- security
- microsoft
- windows
- hacker
- attack
- network


RSS Videos :
- vmware
- security
- virus
- biometric
- windows
- lockpicking


RSS Twitter :
- security
- linux
- botnet
- attack
- metasploit
- cisco


RSS Comments :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours
- Livres
- Communiques


RSS OPML :
- Français
- International











Revue de presse francophone :
- Vigilance - Noyau Linux déni de service via NFS
- Triton de Websense la sécurité unifiée
- L'Internet des objets doit encore apprendre à interpréter
- Alvin et les Chipmunks contre les Majors
- Frédéric Renard, Arkeia Software la virtualisation, un enjeu à ne pas louper
- CERTA-2010-ACT-011 Bulletin d'actualité numéro 011 de l'année 2010 19 mars 2010
- CERTA-2010-AVI-128 Multiples vulnérabilités dans CA ARCserve Backup 19 mars 2010
- CERTA-2010-AVI-129 Vulnérabilité dans IBM DB2 Content Manager 19 mars 2010
- Jouer à prédire, c'est déjà collaborer
- Dans les sondages, indiquer sa progression ne motive pas forcément
- Nouveau firmware pour la gamme UTM de ZyXEL
- SXSW décryptage de notre futur digital
- Gilles Polart-Donat, Alixen la valeur du libre n'est pas que dans sa gratuité
- Quand les étiquettes RFID s'impriment par rouleaux
- LANDesk enrichit son programme partenaire Expert Solution Providers'

Dernier articles de SecuObs :
- VASTO une extension Metasploit dédiée à l'exploitation des infrastructures virtuelles
- Hogger automatise la création des tables d'attributs Snort à partir des scans Nmap
- Edenwall obtient une subvention de la DGA
- Imposter 0.9 une plateforme de phishing ciblant les navigateurs Web
- Une faille dans l’implémentation RSA de OpenSSL
- Flint un scanner pour simuler, vérifier et nettoyer les règles de filtrage
- SET 0.4.1 - Social Engineering Toolkit - une plateforme de Social Engineering
- 100 000 dollars pour le Pwn2own 2010
- Un botnet qui rapporte gros
- Webraider offre un reverse shell contre une simple injection SQL

Revue de presse internationale :
- H Security LiMux project management, We were nave
- Washington Post Dismantling of Saudi-CIA Web site illustrates need for clearer cyberwar policies Elite U.S. military computer specialists, over the objections of the CIA, mounted a cyberattack that
- Silicon Exclusive - Next-generation super ID card on the cards for 2012
- Krebs On Security Naming and Shaming Bad ISPs
- The New York Times One on One - Christopher Poole, Founder of 4chan
- techdirt Courts Stretching Computer Hacking Law In Dangerous Ways
- Computer World To fight scammers, Russia cracks down on .ru domain Starting April 1, anyone who registers a .ru domain will need to provide a copy of their passport or, for businesses, legal registr
- CNN Is voice becoming the new text again
- Sophos Reporter investigating Facebook has his account hacked.. by me
- Toronto Star High-tech copy machines a gold mine for data thieves Turns out the newfangled, multi-purpose copy machines in your office keep a wealth of copied data on a hard drive that anyone can ha
- The Register Massive FBI computer overhaul is put on ice again
- The Register Google knew YouTube did evil, but bought it anyway
- Wired iPad Developers Code Their Apps in the Dark developers who have worked with the iPad had promised to keep the device isolated in a room with blacked-out windows
- KDE 4.4.1 Ksysguard RCE via Cross Application Scripting
- Italian Cross Application Scripting

Annuaire des videos
- IBM Virtual Server Security for VMware
- Avast AntiVirus 4 8 Professional with Life Time Keygen
- Comodo 4 Internet Security Review and Tests Part 1
- Root Kit Hacker Defender aufsp ren
- Remove a Virus Worm Spyware Adware Rootkit or Potentially Unwanted
- Xmas Special Crypto Encryption Protect Your Sensitive Data
- User Rights Management For Databases
- Hacking Websites You think you are secure
- Security12 Introduction Ep 01
- CAPeD Calm Audio controlled Personalized Display
- Business Logic Automatons Friend or Foe Amichai Shulman
- Shmoocon 2010 Cyborg Information Security Defense Against the Dark Arts 2 5
- Shmooncon 2010 Detection of rogue access points using clock skews does it really
- RSA Conference USA 2010 Defeating the Enemy The Road to Confidence 2
- Shmoocon 2010 Infrastructural Weaknesses in Distributed Wireless Communication Services 2 6

Revue Twitter
- [Video] Buffer Overflow Primer Part 9 (Return to Libc Demo) http://bit.ly/4hDppC
- [Video] DNS Information Gathering with Fierce http://securitytube.net/DNS-Information-Gathering-with-Fierce-video.aspx
- Skipfish updated to 1.05b now runs like a charm on MacOS X
- SkipFish v1.05b issues on MacOSX fixed http://www.security-database.com/toolswatch/Skipfish-Active-web-application.html
- @Francisco_Bill si hablo espanol, por lo menos con ps es como escribir en ruby pero usando wmi y .net lo que me da acceso a mucho del os
- RT @phusion: http://i.imgur.com/hxxYn.jpg SQL injection for speed cams
- I favorited a YouTube video -- Hitler and Cloud Computing Security http://youtu.be/VjfaCoA2sQk?a
- The Android phone that had a Win32 USB worm on it's memory card was not a one-off; there were thousands: http://bit.ly/ciNsPA
- Spoofing your Foursquare location with Metasploit... http://bit.ly/djOH45 /by @carnal0wnage
- Lab prep'd for VPN Gateway class Monday- Kids inhaling dinner- looking for 2m radio (see web)- almost out the door to #CarolinaCon (me=late)

Mini-Tagwall
Revue de presse : security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone

+ de mots clés pour la revue de presse

Annuaires des videos : vmware, security, virus, biometric, windows, lockpicking, password, botnet, metasploit, tutorial, attack, crypt, linux

+ de mots clés pour les videos

Revue Twitter : security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall

+ de mots clés pour la revue Twitter



Top bi-hebdo des articles de SecuObs
- Apprendre à parler Skype pour mieux le faire taire !
- Une faille dans l’implémentation RSA de OpenSSL
- Imposter 0.9 une plateforme de phishing ciblant les navigateurs Web
- VASTO une extension Metasploit dédiée à l'exploitation des infrastructures virtuelles
- Keimpx un outil d'audit pour les réseaux Microsoft Windows
- SET 0.4.1 - Social Engineering Toolkit - une plateforme de Social Engineering
- [Metasploit 2.x – Partie 1] Introduction et présentation
- Edenwall obtient une subvention de la DGA
- Comment changer un mot de passe perdu pour un compte WINDOWS
- Webraider offre un reverse shell contre une simple injection SQL

Top bi-hebdo de la revue de presse
- Sun Ray interception de données des DTU
- How to Jailbreak iPhone 3.1.3 IPSW with PwnageTool 3.1.5
- Dev Team Confirms iPhone 3.1.3 IPSW Jailbreak
- Rozlyn Papa sex tape rumours lead to malware
- FREE Kaspersky Internet Security 2010 Activation Code Valid for 6 Months
- installer backtrack 4 [tuto]
- Nouveau dictionnaire WPA Livebox
- IIS 6 may stop responding after you install Microsoft update KB 973917
- La Face cachée de Facebook
- Téléchargements Ados de mal en pis

Top bi-hebdo de l'annuaire des videos
- Comment creer un server botnet!!!!(Réseau de pc zombies)
- vSphere 4 0 update 1 VMware Update Manager and EMC PowerPath VE
- Ettercap Tutorial Man In The Middle Arp Attack
- Shmoocon 2010 Firetalks SHODAN for Penetration Testers 1 2
- install MacOSX Snow Leopard in Windows PC using Vmware Workstation as virtual machine
- Blaze botnet in action www opensc ws
- Windows XP Pro SP3 in VMWare off iSCSI Target using gPXE over 802.11n
- Running Wireshark on Mac OS X 10 6 Snow Leopard
- Avast Internet Security 5 0 396 Final Free Full Download Licensed with Serial Key
- Ch0ry Euro iPhone 3G 3GS 30 Hack WIFI key

Top bi-hebdo de la revue Twitter
- How to secure a Cisco router http://ping.fm/FkG7O
- RT @manicode: Very interesting Java ESAPI-like library coming out of Apache : http://bit.ly/9poefg
- Wirshark + SSH = Wireshark Remote Capturing - http://www.howtoforge.com/wireshark-remote-capturing (via @welias)
- Nessus Scan through a Meterpreter Session (demo) http://vimeo.com/10203481 #PaulDotCom #nessus #meterpreter
- Nux Keylogger 0.0.1 http://packetstormsecurity.org/filedesc/nuxkeylogger0.0.1.c.html
- Collection of security checks for Linux http://bit.ly/a7IH7m
- RT @FrikiFeeds: The newbie's guide to hacking the Linux kernel | TuxRadar Linux http://dlvr.it/6sQp
- Exploit for Apache mod_isapi = 2.2.14 Dangling Pointer (CVE2010-0425) vulnerability ported to Metasploit http://bit.ly/ctDQjk
- Discoverer: Automatic Protocol Reverse Engineering from Network Traces #pdf http://ow.ly/1gHd1
- New Weblog Post -- Finding Malware on your network via cached DNS entries http://bit.ly/ajpcmU

Top des articles les plus commentés
- [Metasploit 2.x – Partie 1] Introduction et présentation
- Microsoft !Exploitable un nouvel outil gratuit pour aider les développeurs à évaluer automatiquement les risques
- Webshag, un outil d'audit de serveur web
- Les navigateurs internet, des mini-systèmes d’exploitation hors de contrôle ?
- CAINE un Live[CD|USB] pour faciliter la recherche légale de preuves numériques de compromission
- [Renforcement des fonctions de sécurité du noyau Linux – Partie 1] Présentation
- Microsoft Gazelle, mini-OS virtuel basé sur MashupOS pour une navigation Web sécurisée par isolation
- Yellowsn0w un utilitaire de déblocage SIM pour le firmware 2.2 des Iphone 3G
- Nessus 4.0 placé sous le signe de la performance, de l'unification et de la personnalisation
- GreenSQL un proxy MySQL pour filtrer les requêtes SQL et contrer les injections

Tendances
Les derniers commentaires publiés sur SecuObs (1-5):
- ESRT @ChrisJohnRiley @carnal0wnage - Exploiting hard filtered SQL Injections
- Malicious Code Evolution from IE Zero-Day Exploit Code
- Google Releases Skipfish Application Security Scanner
- ESRT @securityninja - Burp Suite Tutorial - Repeater and Comparer Tool
- ESRT @dinodaizovi - New metasploit blog post - analyzes the first public Perm

English version with Google Translate

Les utilisateurs optent généralement pour des mots de passe faibles

Par Ludovic Blin, secuobs.com
Le 20/03/2006


Résumé : Une étude de l’université de Wichita sur les mots de passes généralement choisis révèle la faiblesse de ceux-ci, bien que les utilisateurs soient en général au courant des bonnes pratiques en ce domaine. - Lire l'article



La sécurité des mots de passes est souvent un rempart important contre les intrusions informatiques. En effet, la sécurité d’un système étant définie par son élément le plus faible, il est souvent plus facile de « cracker » ou de deviner un mot de passe faible, que de trouver une faille dans l’infrastructure ou les applicatifs. Pour cela, plusieurs outils permettant d’user de « force brute » sont disponibles, comme par exemple Hydra du groupe THC. Par ailleurs, l’utilisation de rainbow tables permet d’accélérer de manière importante la récupération d’un mot de passe peu complexe à partir d’un hash.

Pour pouvoir résister efficacement à ces techniques employées dans les intrusions réelles (ou parfois les tests d’intrusion), la mise en place d’une politique stricte de sécurité des mots de passes est donc importante. Or, de nombreux utilisateurs utilisent naturellement des mots de passes plutôt simples, comme le démontre une récente étude réalisée par Shannon Riley du laboratoire d’ergonomie logicielle (software usability) du département de psychologie de l’université de Wichita (USA).

Ce dernier a ainsi interrogé 315 étudiants en leur demandant d’exposer les pratiques qu’ils adoptaient en terme de sécurité des mots de passes.

Première constatation, il apparaît que la longueur moyenne des mots de passes utilisés est de 6,84 caractères. Celle-ci paraît trop faible pour assurer une sécurité suffisante, d’autant plus que des tables de hash (rainbow tables) diffusées plus ou moins publiquement permettent de cracker rapidement les mots de passes de moins de 8 caractères.

La plupart des répondants disposent de plusieurs mots de passes (74,9%). Parmi ceux-ci, la moyenne de mot de passes différents se situe à 3,1. Le temps moyen depuis lequel un utilisateur utilise son mot de passes primaire est de 2 ans et 7 mois, 52% des répondants affirmant de jamais changer de mot de passe. 54,9% utilisent comme mot de passes de mot dérivés de leur vie quotidienne (nom de rue, nom d’animal, etc…) et 49,8% des nombres qui sont significatif encore une fois par rapport à leur vie (date de naissance…). Seulement 6 répondants sur 315 déclarent utiliser systématiquement des caractères spéciaux (1,9%).

Une partie significative des étudiants interrogés (42,5%) déclarent également utiliser le même mot de passe pour différents services.

Paradoxalement, malgré ces pratiques relevées, la plupart des utilisateurs paraissent connaître les bonnes pratiques en terme de sécurité des mots de passes. Ainsi, 73% reconnaissent qu’ils devraient changer leur mot de passe tous les 6 mois, 50% qu’ils devraient utiliser des caractères spéciaux, 63,5% plus de 7 caractères et 70% savent qu’il ne faut pas employer de mots relatifs à eux mêmes.

Les pratiques relevées par ces études sont donc typiques la plupart du temps de mots de passes faibles, bien que la plupart des répondants aient une connaissance de la sécurité des mots de passes.

On peut donc en conclure qu’une politique de mot de passes efficace doit être déterminée et imposée (par exemple dans la charte d’utilisation des ressources informatique), mais aussi auditée (il est par exemple possible de vérifier automatiquement chaque nouveau mot de passe lors de sa saisie). Dans le cas contraire, il semblerait que les utilisateurs, en général ne se compliquent pas la tache à causes de problèmes de sécurité, et choisissent des mots de passe faible, privilégiant la facilité d’utilisation.

Lien vers l’étude : lien





- Article suivant : Le projet de loi DADVSI adopté par l’Assemblée Nationale
- Article précédent : Les bonnes pratiques pour protéger les systèmes Blackberry
- Article suivant dans la catégorie Tendances : Le projet de loi DADVSI adopté par l’Assemblée Nationale
- Article précédent dans la catégorie Tendances : Toujours plus de vulnérabilités et d’attaques ciblées


Les derniers commentaires de la catégorie Tendances:
- ESRT @postmodern_mod3 @tmm1 - memprof now displays stack fra ...
- Fimap alpha v0.8 released ...
- SSD Tools Crack Passwords 100 Times Faster ...
- Catching PHP RFI Infected Hosts with Log Greps ...
- ESRT @0x58 @damienmiller - Help test the new OpenSSH release ...

Les derniers articles de la catégorie Tendances :
- Des nouvelles du traité secret ACTA
- Les attaques MALfi utilisées pour le déploiement de Botnets jetables à usage unique, une nette tendance pour la cybercriminalité
- Etude sur le coût des attaques par force brute à l aide du Cloud Amazon EC2 et d Elcomsoft Distributed Password Recovery
- Seulement 38% des PME dotées d’une charte d’utilisation de l’internet
- Symantec publie une étude sur les faux antivirus
- Les faux antivirus en pleine expansion
- La neutralité du réseau, pierre angulaire de l’Internet
- Le traçage de traître(s) pas aussi simple qu’il n’y paraît
- Le projet de loi HADOPI bientôt de retour à l assemblée
- Le projet de loi HADOPI échoue en fin de parcours





Les derniers commentaires publiés sur SecuObs (6-25):
- ESRT @iagox86 @hdmoore - Using Metasploit to Locate and Exploit the Energizer
- ESRT @innismir - New Weblog Post -- Finding Malware on your network via cache
- Sniffing with Wireshark as a Non-Root User
- Focus on MacNikto v1.1.1
- New Google Chrome v4.1.249.1036 released, fixes multiple security vulnerabili
- ESRT @opexxx @synopsi - Remote stack overflows
- ESRT @postmodern_mod3 @tmm1 - memprof now displays stack frames and threads
- ESRT @_MDL_ @gollmann - Locking botnet agents to specific victim systems in o
- CsFire 0.4.1 autonomously protects against dangerous or malicious cross-domai
- Seccubus v1.4.1 - Nessus 4.2 compatibility release
- ESRT @JGamblin @threatpost - Hackers say they will definitely break into an A
- ESRT @hdmoore @iagox86 - Weaponizing dnscat - first version of dnscat shellco
- iWep PRO 1.1.3 Released
- FireCAT v1.6.2 updated with Framework Detector
- ESRT @opexxx - FireCAT v1.6.2 updated with BackendInfo
- sipwitch 0.7.4
- Oracle XDB FTP service UNLOCK buffer overflow exploit that spawns a reverse s
- XSSploit XSS scanner multiplatfom v0.5 available
- Network forensics in IRB xtractr Ruby gem
- GreenPois0n Possible Jailbreak Software for iPad OS 32


SecuToolBox :

Mini-Tagwall des articles publiés sur SecuObs :

Archives Failles Secunia :
- SA38989 Fedora update for tar
- SA38988 Fedora update for cpio
- SA38921 SUSE update for OpenOffice_org
- SA38971 Multi Auktions Komplett System id_auk SQL Injection Vulnerability
- SA38945 Ubuntu update for audiofile

Archives Mailing Full Disclosure :
- Full-disclosure Claude Mercier/CLSC-CHSLD BVLV/Reg03/SSSS est absent(e).
- Re: Full-disclosure Fingerprinting Paper with Laser
- Full-disclosure Vulnerability Httpdx v1.5.3b
- Full-disclosure CA20100318-01: Security Notice for CA ARCserve Backup
- Re: Full-disclosure Fingerprinting Paper with Laser

Archives Mailing Bugtraq :
- announcing skipfish, an automated web app security scanner
- Vulnerability Httpdx v1.5.3b
- IBM Lotus 6.x HTTP Response Splitting Vulnerability
- There are lost of xss vul in PHPWind v6.0 !
- CA20100318-01: Security Notice for CA ARCserve Backup
- SECURITY DSA-2018-1 New php5 packages fix null pointer dereference

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :

Mini-Tagwall des Tweets de la revue Twitter :