Chercher :
Newsletter :  

Exoscan : audit gratuit de failles
Revue :
- Tous
- Français
- Par mot clé
- Par site
- Le tagwall



Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- Commentaires


Top :
- Ensemble
- Articles
- Revue
- Videos
- Auteurs


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Exostat :
:: Détails tests
:: Top Failles
:: Top Divers
:: Top Tests


Secumail :
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS/XML :
- Articles
- Brèves
- Revue
- Revue FR
- Videos
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS SecuObs :
- sécurité
- windows
- exploit
- réseau
- vulnérabilité
- système


RSS Revue :
- security
- microsoft
- windows
- vulnérabilité
- network
- google


RSS Videos :
- virus
- spyware
- vmware
- firmware
- biometric
- lockpicking










Tous
Français



Revue de presse francophone :
- Sécurité > Trois hôpitaux anglais paralysés par un virus
- Sécurité > Attaques informatiques : la Banque Mondiale change de DSI
- Découvrez les Web Events Arkoon
- Etude mondiale CIO/PWC : la sécurité trop souvent réduite à un problème technique
- Vigil@nce : FreeBSD, prédictibilité de arc4random
- Symantec lance Veritas Operation Services
- Arnaud Hacquart, Yousaas : quand le SaaS démocratise l'accès aux logiciels
- Le DSI d'Epson Electronics migre vers une plate-forme B to B en remplacement d'un RVA
- L'optimisation du réseau télécoms mondial de Linklaters
- 5000 PC contaminés par un vieux virus dans les hôpitaux londoniens
- Dangers du web : une hotline à l'écoute des parents et des mineurs
- Plus de 17 millions d'abonnés au haut débit en France
- Microsoft pourrait développer son propre smartphone
- Rendez-moi ma Freebox !
- SFR présente la Neufbox dédiée à la fibre optique

Mini-Tagwall
Revue de presse : security, microsoft, windows, vulnérabilité, network, google, vulnerability, hacker, attack, inject, remote, mobile, server

+ de mots clés pour la revue de presse

Annuaires des videos : virus, spyware, vmware, firmware, biometric, lockpicking, wimax, password, spammer, kernel, malware, windows, iphone

+ de mots clés pour les videos

Dernier articles de SecuObs :
- Pramana, un système de CAPTCHA invisibles basé sur l'analyse comportementale
- Mina un outil de dé-obfuscation pour les codes Javascript
- Désinstaller automatiquement les logiciels de P2P avec la nouvelle version de GFI LANguard
- Netifera une plateforme d'analyse pour des volumes élevés de captures réseau
- Cadfile une nouvelle solution d'analyse forensique pour Oracle
- UCSniff ou comment capturer des conversations VoIP en haute définition
- Browser Rider une plateforme d'audit pour l'exploitation massive des navigateurs Internet
- Une faille dans Gmail pour rediriger les mails des utilisateurs
- Une vulnérabilité dans la pile TCP/IP des systèmes d'exploitation Microsoft Windows Vista
- Un système d’exploitation certifié EAL 6 commercialisé pour le secteur privé

Top des articles de SecuObs
- WPA TKIP aurait été partiellement cassé
- Rustock.C, un rootkit robuste
- Collecte d’informations et social engineering via les réseaux sociaux
- [Renforcement des fonctions de sécurité du noyau Linux – Partie 1] Présentation
- [Sécuriser un réseau sans fil - Partie 1] Introduction à la sécurité du WI-FI

Top de la revue de presse
- 15 minutes pour casser une clé WPA TKIP
- Sauvegarde à  chaud : ShadowProtect 3.3 est lancé
- La nouvelle DSi de Nintendo piraté !
- Un logiciel pour dupliquer des clés à  distance
- Avis du CERTA : Bulletin d'actualité numéro 045 de l'année 2008

Top de l'annuaire des videos
- metasploit 3 autopwn
- HACK WINDOWS XP PASSWORD
- [Amazing] Hacking SSH Tunneling Exploit
- Fallout 3 Lockpicking tutorial
- SSH into your iPod Touch/iPhone via USB on Windows!

Revue de presse internationale :
- Apple suggests Mac users install antivirus software
- Rock Phish-ing in December
- U.N. Investigates Electromagnetic Terrorism
- Self-signed certificates undermine network security
- Octavian Security provides security and stewarding at British Superbike Championship
- New Apple Mac OS X malware discovered
- MegaMatcher SDK multi-biometric technology identifies duplicate voter registrations in Bangladesh
- Yet Another Web Malware Exploitation Kit in the Wild
- Dutch police investigate DNA Anti-Theft Schemes
- Microsoft .net Framework Cleanup Tool

Dernières brèves de SecuObs :
- Licence Checkpoint Zone Alarm Pro gratuite pour un an le 18 novembre 2008
- Version 3.0 du CD de secours F-Secure
- Appel de la dernière chance pour Gary McKinnon
- 20% de remise sur les certificats SSL VeriSign jusqu'au 31 mai 2008
- Vol de données à Harvard

Annuaire des videos
- IEFD Ep. 20 Ettercap Part 3 of 6
- how to get files from Iphone/Ipod touch to computer OpenSsh
- iPhone Tunnel Suit Kein wifi openssh per Kabel (Deutsch)
- iPhone Firmware 2.2 Features
- Spyware Removal Part Three

Commentaires sur SecuObs :
- scapy vs hping3 : spectrographe de distribution ISN http://secuo
- Aibek from makeuseof has commented stating that only one person
- Internet Worm Exploits Windows Vulnerability http://www.secuobs.
- Black Hat Webcast #6: Database Forensics with David Litchfield h
- La réponse de Google http://www.secuobs.com/revue/news/38799.sht

Exostats/Exoscan
Nombre de tests inclus
24445
Tests ajoutés
Aujourd'hui
Ce mois
23
23
Infrastructures

Capture des données sensibles de différents organismes avec Tor

Par Xavier Poli, secuobs.com
Le 20/11/2007


Résumé : Retour sur la collecte de plus d'un millier d'identifiants et de mots de passe de comptes email (dont des ambassades et des gouvernements) par la simple mise en place de noeuds pour le système Open Source Tor qui permet de rendre anonyme les communications de ses utilisateurs sur Internet.



Au mois d'août dernier, un pirate suédois, âgé de 22 ans et présenté comme chercheur en sécurité informatique indépendant, disait avoir infiltré un réseau global de communication utilisé notamment par de nombreuses ambassades afin de collecter des emails contenant des données dites sensibles ( lien http externe url:[click] ) ; Dan Egerstad affirmait avoir réalisé cette « prouesse » à l'aide de logiciels gratuits et disponibles sur Internet et cela sans avoir eu à enfreindre une quelconque loi (l'appréciation et l'interprétation des faits lui étant toutes personnelles).

Parmi les autres utilisateurs de ce réseau, on retrouve des gouvernements ainsi que des organisations non-gouvernementales et des entreprises soit un ensemble de plus de mille comptes email au total ; l'origine de la divulgation de ces données est aujourd'hui officiellement connue.

Alors que certains émettaient déjà cette hypothèse avec l'utilisation de techniques comme le Man In The Middle et la présentation de faux certificats TLS/SSL ( MITM et spoofing TLS/SSL avec le tutorial Ettercap sur Secuobs - lien http externe url:[click] ), c'est bien l'utilisation du système d'anonymisation Open Source Tor ( Voir le tutoriel sur Secuobs - lien http externe url:[click] ) qui est à l'origine du problème mais le mal est ailleurs ; pas d'attaques de type MITM ici ni de forges de faux certificats TLS/SSL pour duper les utilisateurs.

Une simple capture du trafic de données transitant et quelques recherches en fait ; c'est surtout la façon non sécurisée avec laquelle le système Tor a été utilisé dans ce contexte qui est responsable de la divulgation. Pour rappel Tor est un système de la Electronic Frontier Fondation ( lien http externe url:[click] ) ; la fondation EFF est spécialisée dans la défense des droits des citoyens dans le monde numérique.

Tor un système qui s'appuie sur les réseaux de type Onion Routing ( lien http externe url:[click] ) qui comportent plusieurs centaines de noeuds afin de rendre anonymes les connexions qui utilisent le protocole de contrôle des transmissions TCP ( lien http externe url:[click] ) pour les réseaux TCP/IP ( lien http externe url:[click] ) ; en ce qui concerne l'UDP (User Datagram Protocol - lien http externe url:[click] ) et le problème spécifique à la perte d'anonymat par les requêtes DNS, il est nécessaire de consulter la FAQ (Frequently Ask Questions) du site officiel de Tor ( lien https externe url:[click] ).

Il aurait ainsi suffit à Dan Egerstad d'installer cinq noeuds Tor et d'effectuer une capture de trafic sortant (en clair) lorsque ces noeuds étaient promus et utilisés en tant que noeuds de sortie pour le réseau Tor afin de récupérer des données sensibles ; rappelons que l'installation, la configuration et l'utilisation de Tor sont grandement facilités par l'utilisation de l'interface de configuration Vidalia ( Voir l'article sur Secuobs - lien http externe url:[click] ).

Il ne lui restait alors plus qu'à effectuer des recherches à l'aide d'expressions régulières sur ce trafic afin de récupérer les identifiants de connexions ainsi que les mots de passe relatifs aux comptes mails précédemment cités. Cette annonce est une demi-surprise dans la mesure où Tor rend anonyme vos connexions mais en rien il n'assure la confidentialité des données échangées.

Différents problèmes de sécurité ont également par le passé eu la possibilité d'affecter la sécurité de ces réseaux ( Bulletins de sécurité pour Tor sur Secumail le service d'archivage de Secuobs pour les newsletters sur la sécurité des systèmes et des réseaux - lien http externe url:[click] ).

A moins que l'on ne s'assure soi-même de garantir cette confidentialité par l'usage dans le même temps d'applications d'authentification et de chiffrement (HTTP Over TLS - lien http externe url:[click] OPENSSH - lien http externe url:[click] , STUNNEL - lien http externe url:[click] , OPENVPN - lien http externe url:[click] , Off-the-Record GAIM/PIDGIN lien http externe url:[click] ) comme il est indiqué, parmi d'autres recommandations toutes aussi importantes pour son utilisation, sur la page de téléchargement du site officiel de Tor ( lien http externe url:[click] ) :

« Tor anonymise l'origine de votre trafic et chiffre tout à l'intérieur du réseau Tor, mais il ne peut pas chiffrer votre trafic entre le réseau Tor et sa destination finale ( lien https externe url:[click] ). Si vous envoyez des informations sensibles, vous devriez employer autant de précautions que lorsque vous êtes sur l'internet normal — utilisez HTTPS ou un chiffrement final similaire et des mécanismes d'authentification. »


Pourquoi ne choisir que l'anonymat quand on peut en plus garantir la confidentialité des données ; l'absence de confidentialité entraînant généralement une perte de l'anonymat dans ce genre de situation avec l'analyse et la collecte de renseignements privés via les correspondances personnelles et professionnelles des utilisateurs. Le site officiel du projet Tor recommande vivement l'utilisation de Tor avec Mozilla Firefox et l'extension Torbutton ( lien https externe url:[click] ) qui permet d'activer ou non l'utilisation de Tor par le navigateur Open Source ( lien http externe url:[click] ).

Le qualificatif de Hack of the year, par le quotidien australien The Sidney Morning Herald ( lien http externe url:[click] ), semble légèrement disproportionné et inadéquat dans la mesure où la situation n'est pas des plus étonnantes et qu'elle résulte plus de l'ignorance des utilisateurs sur le fonctionnement de ce système que d'une véritable prouesse technique de la part du « chercheur » ; Dan Egerstad étant tout de même à l'origine d'une des collectes de données sensibles les plus importantes de ce type et il y a fort à parier que cette affaire ne lui aura pas apporté que des amis.

Si Dan Egerstad l'a fait avec ses moyens et dans ces conditions (en quelques mois de capture) alors « tout le monde » peut le faire ; avec un peu d'imagination il n'y a qu'un pas pour apercevoir de nouveau le spectre du « Big Brother » cher à Orwell ( et pourquoi pas un prétendant au titre 2008 des Big Brother Awards ( lien http externe url:[click] ).

Un podcast de l'interview par Patrick Gray de Dan Egerstad et du consultant américain en sécurité Sam Stover est également disponible ( lien http externe url:[click] ) ; à lire aussi ce billet ( lien http externe url:[click] ) sur le blog de Cédric Blancher ( Ingénieur-chercheur et responsable du département de recherche en sécurité informatique EADS - lien http externe url:[click] ).



Les 5 articles les plus consultés et publiés par Xavier Poli :
- WPA TKIP aurait été partiellement cassé
- Une faille dans Gmail pour rediriger les mails des utilisateurs
- Une porte dérobée de la NSA dans un standard du NIST sur les générateurs de nombres aléatoires ?
- Netifera une plateforme d'analyse pour des volumes élevés de captures réseau
- UCSniff ou comment capturer des conversations VoIP en haute définition


Les 10 derniers articles de la categorie Infrastructures :

- Capture des données sensibles de différents organismes avec Tor
- Exercice d’attaque virtuelle de grande ampleur aux Etats-Unis
- Une nouvelle approche des I[D P]S distribués
- Multiples pandémies sur les Box ADSL des FAI français ?
- Le haut débit va plus vite que prévu et le très haut débit se prépare
- rWeb surveille et régule l utilisation des applications web
- Sortie de la distribution Mandrake 9.1
- Cisco cherche à éliminer le maillon faible
- Thales lance la gamme Mistral
- Sun fait équipe avec Symantec dans la détection d intrusion


Poster un commentaire :

Auteur du commentaire :

Prénom et nom de l'auteur de l'article sur lequel vous voulez poser un commentaire ? (ici Xavier Poli) :

Message du commentaire :


Mini-Tagwall des articles publiés sur SecuObs :

Archives Failles Secunia :
- SA32943 jailer updatejail Insecure Temporary Files
- SA32794 Cain & Abel RDP Processing Buffer Overflow Vulnerability
- SA32951 Slackware update for samba
- SA32949 Debian update for imlib2
- SA32849 cpCommerce _functions.php Variable Overwrite Vulnerability

Archives Mailing Full Disclosure :
- Re: Full-disclosure Project Chroma: A color code for the state ofcyber security
- Re: Full-disclosure Security industry software license
- Re: Full-disclosure Security industry software license
- Re: Full-disclosure Project Chroma: A color code for the state ofcyber security
- Full-disclosure PLSA 2008-77 ffmpeg: Multiple DoS Vulnerabilities

Archives Mailing Bugtraq :
- SECURITY DSA 1676-1 New flamethrower packages fix denial of service
- USN-682-1 libvorbis vulnerabilities
- USN-681-1 ImageMagick vulnerability
- BMSA 2008-09 Two buffer overflow vulnerabilities in Rumpus v6.0
- Re: Re: Wrong report: BID 32287, Pi3Web ISAPI DoS vulnerability

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :