Chercher :
Newsletter :  

Exoscan : audit gratuit de failles
Revue :
- Tous
- Français
- Par mot clé
- Par site
- Le tagwall



Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- Commentaires


Top :
- Ensemble
- Articles
- Revue
- Videos
- Auteurs


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Exostat :
:: Détails tests
:: Top Failles
:: Top Divers
:: Top Tests


Secumail :
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS/XML :
- Articles
- Brèves
- Revue
- Revue FR
- Videos
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS SecuObs :
- sécurité
- windows
- exploit
- réseau
- vulnérabilité
- système


RSS Revue :
- security
- microsoft
- windows
- vulnérabilité
- network
- google


RSS Videos :
- virus
- spyware
- vmware
- firmware
- biometric
- lockpicking










Tous
Français



Revue de presse francophone :
- Des comptes pour adolescents chez PayPal !
- Le filtrage par les FAI
- Les Simpson caricaturent Apple
- Une fausse application pour Firefox diffusée par des pirates !
- Un réseau de PC zombies de retour
- 14 français arrêtés dans le milieu du Warez
- VHS-4, un serveur à domicile
- Un numéro de téléphone pour les mineurs
- La délinquance électronique par Nacer Lalam est publié à La Documentation Française
- Vulnérabilité dans ClamAV (02 décembre 2008)
- Arrêts cette semaine - 02/12/2008
- L'open-source désormais au coeur des systèmes d'information
- Marc Daniel, Kroll Ontrack : La lutte contre fuite d'information est notre objectif pour 2009
- PME : un relais de croissance pour Sun ?
- Quelle sécurité pour les copieurs d'entreprise ?

Mini-Tagwall
Revue de presse : security, microsoft, windows, vulnérabilité, network, google, vulnerability, hacker, attack, inject, remote, mobile, server

+ de mots clés pour la revue de presse

Annuaires des videos : virus, spyware, vmware, firmware, biometric, lockpicking, wimax, password, spammer, kernel, malware, windows, iphone

+ de mots clés pour les videos

Dernier articles de SecuObs :
- Pramana, un système de CAPTCHA invisibles basé sur l'analyse comportementale
- Mina un outil de dé-obfuscation pour les codes Javascript
- Désinstaller automatiquement les logiciels de P2P avec la nouvelle version de GFI LANguard
- Netifera une plateforme d'analyse pour des volumes élevés de captures réseau
- Cadfile une nouvelle solution d'analyse forensique pour Oracle
- UCSniff ou comment capturer des conversations VoIP en haute définition
- Browser Rider une plateforme d'audit pour l'exploitation massive des navigateurs Internet
- Une faille dans Gmail pour rediriger les mails des utilisateurs
- Une vulnérabilité dans la pile TCP/IP des systèmes d'exploitation Microsoft Windows Vista
- Un système d’exploitation certifié EAL 6 commercialisé pour le secteur privé

Top des articles de SecuObs
- [Renforcement des fonctions de sécurité du noyau Linux – Partie 1] Présentation
- [Sécuriser un réseau sans fil - Partie 1] Introduction à la sécurité du WI-FI
- Une nouvelle faille RPC dans les systèmes Windows
- Pyrit permet l’utilisation des cartes graphiques Nvidia pour l’audit des clés WPA-PSK
- Les claviers modernes vulnérables aux techniques Tempest

Top de la revue de presse
- MBR Rootkit, A New Breed of Malware
- [Phrack 59] 0B : Tranchant comme un couteau. SSHarp
- Connect Open Office To Google Docs, Zoho or WebDAV
- [Updated] Cain & Abel v4.9.25

Top de l'annuaire des videos
- How to Remove Antivirus 2009 | Antivirus2009 Removal Guide
- Free Kaspersky AntiVirus 2009 Last Forever
- iPhone App Toggle SSH
- Hacking Windows XP Password
- Bypass Administrator Password In Windows XP

Revue de presse internationale :
- Friends Don?t Let Friends Hack? and Do Drugs
- Secunia Monthly Binary Analysis (11/2008) [/dev/random]
- Protect Your Wordpress Blog Using a ?Sabre? [/dev/random]
- Microsoft BlueHat, Videos Posted
- Off the wire: Expand your user-authentication options with mouse dynamics
- Off the wire: Whitepaper - Hacking your PBX: 15 ways to make the most of a modern phone system
- Job-fearing workers admit plans to steal corporate data
- Gartner: SaaS to grow in 90% of organizations
- Britney Spears: More Interesting than Barack Obama?
- Bug Bots, Body Regeneration at Army Science Confab

Dernières brèves de SecuObs :
- Licence Checkpoint Zone Alarm Pro gratuite pour un an le 18 novembre 2008
- Version 3.0 du CD de secours F-Secure
- Appel de la dernière chance pour Gary McKinnon
- 20% de remise sur les certificats SSL VeriSign jusqu'au 31 mai 2008
- Vol de données à Harvard

Annuaire des videos
- IEFD Ep. 20 Ettercap Part 3 of 6
- how to get files from Iphone/Ipod touch to computer OpenSsh
- iPhone Tunnel Suit Kein wifi openssh per Kabel (Deutsch)
- iPhone Firmware 2.2 Features
- Spyware Removal Part Three

Commentaires sur SecuObs :
- scapy vs hping3 : spectrographe de distribution ISN http://secuo
- Aibek from makeuseof has commented stating that only one person
- Internet Worm Exploits Windows Vulnerability http://www.secuobs.
- Black Hat Webcast #6: Database Forensics with David Litchfield h
- La réponse de Google http://www.secuobs.com/revue/news/38799.sht

Exostats/Exoscan
Nombre de tests inclus
24445
Tests ajoutés
Aujourd'hui
Ce mois
23
23
Virus

Une faille 0day découverte dans Word et combinée avec un rootkit

Par Xavier Poli, secuobs.com
Le 31/05/2006


Résumé : Un nouveau malware exploitant une faille non corrigée dans le traitement de texte Microsoft Word a fait son apparition. Il utilise également des fonctionnalités de type rootkit.



Un nouveau malware exploitant une faille non corrigée dans le traitement de texte Microsoft Word a fait son apparition. Il utilise également des fonctionnalités de type rootkit.

Les virus de type Macro, visant les applications bureautiques courantes comme Word, Excel ou encore Powerpoint, ont été la coqueluche des auteurs de codes malicieux il y a quelques années.

Bien que détroné notamment par les exploits visant les navigateurs internet, des malwares visant ces applications sont toujours en circulation.

Le virus dénommé Ginwui.A par les finlandais de F-Secure exploite une vulnérabilité dans Microsoft Word (versions XP et 2003). Précisons qu'il ne s'agit pas d'un virus basé sur une macro.

Une fois la faille exploitée, il exécute un shellcode qui va télécharger puis installer un cheval de troie doté de fonctionnalités de type rootkit lui permettant une certaine furtivité lui évitant elle même d'être détecté par un logiciel antivirus par exemple.

Les attaquants peuvent ensuite contrôler le système infecté. Le cheval de troie est hébergé sur un système vers lequel pointe une adresse de type xxx.3322.org.

Le service 3322.org est un service de re-direction DNS principalement utilisé en Chine. Le blocage de ce domaine peut donc être une solution temporaire pour éviter une infection par ce malware bien que de nombreux sites légitimes utilisent également ce système (toujours en Chine).

Ce malware se réplique par l'intermédiaire de messages électroniques contenant un fichier attaché au format « .doc ». Il est souvent plus sûr d'interdire l'ouverture de tels fichiers, notamment dans un environnement sensible.

Il est également possible d'utiliser des applications alternatives, comme OpenOffice ou encore Abiword.

Une autre solution pour éviter la survenue de ce type de problèmes est la création d'une SRP (Security Restriction Policy) dans Windows, pour l'application Word comme le propose Matthew Murphy sur son blog.

En effet, ce malware a besoin des droits administrateurs pour s'installer, et il est possible d'obliger Word à fonctionner avec les privilèges d'un utilisateur normal, même si la personne qui l'utilise est connectée en temps qu'administrateur.

Il semblerait que cette combinaison Rootkit-0day ait servi lors d'attaques ciblées visant plusieurs entreprises américaines dont les employés ont été abusés par des mails “spoofés” reprenant les adresses d'employés des sociétés concernées.

Il est donc recommandé d'être particulièrement attentif lors de l'ouverture de pièces jointes au format word, qui devra de préférence être faite en premier lieu avec un programme alternatif. Microsoft travaille à la mise au point d'un correctif pour ce problème.

Lien vers le script de Matthew Murphy: lien http externe url:[click]




Les 5 articles les plus consultés et publiés par Xavier Poli :
- [Trames et paquets de données avec Scapy – Partie 8] Compléments et webographie
- [Trames et paquets de données avec Scapy – Partie 1] Présentation
- USBDumper 2 nouvelle version nouvelles fonctions !
- La sécurité des clés USB mise à mal par USBDUMPER
- [Ubiquiti SuperRange 300 mW - Partie 1] Installation et configuration


Les 10 derniers articles de la categorie Virus :

- Des publicités Google Adsense pour le malware Antivirus XP 2008
- Microsoft One Care le parent pauvre des antivirus
- Guerre des virus, StormWorm contre Warezov
- Une base de recherche de malwares basée sur Google
- Un virus XSS s’attaque aux utilisateurs de Yahoo Mail
- Une faille 0day découverte dans Word et combinée avec un rootkit
- Un nouveau Botnet fonctionnant en peer to peer
- Mc Afee annonce la sortie d’un antivirus pour Mac OS X
- L’antispyware Adaware sous le feu des critiques
- Cryptovirus, théorie & renforcement


Poster un commentaire :

Auteur du commentaire :

Prénom et nom de l'auteur de l'article sur lequel vous voulez poser un commentaire ? (ici Xavier Poli) :

Message du commentaire :


Mini-Tagwall des articles publiés sur SecuObs :

Archives Failles Secunia :
- SA32943 jailer updatejail Insecure Temporary Files
- SA32794 Cain & Abel RDP Processing Buffer Overflow Vulnerability
- SA32951 Slackware update for samba
- SA32949 Debian update for imlib2
- SA32849 cpCommerce _functions.php Variable Overwrite Vulnerability

Archives Mailing Full Disclosure :
- Re: Full-disclosure Security industry software license
- Re: Full-disclosure Lazy bum approach to security
- Re: Full-disclosure More proof that Microsoft products are probably backdoored
- Re: Full-disclosure Security industry software license
- Re: Full-disclosure Project Chroma: A color code for the state ofcyber security

Archives Mailing Bugtraq :
- Dates for SyScan'09
- Cpanel fantastico Privilege Escalation ModSec and PHP restriction Bypass
- SECURITY DSA 1676-1 New flamethrower packages fix denial of service
- USN-682-1 libvorbis vulnerabilities
- USN-681-1 ImageMagick vulnerability

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :