<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>WEBlog de Félix Aimé &#187; Sécurité des systèmes d&#8217;information</title>
	<atom:link href="http://blog.felix-aime.fr/category/securite-des-systemes-dinformation/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.felix-aime.fr</link>
	<description>{ OpenSource Intelligence, Information Security, Information Warfare }</description>
	<lastBuildDate>Tue, 31 Jan 2012 20:06:34 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.5</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Captcha-me if you can !</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/captcha-me-if-you-can/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/captcha-me-if-you-can/#comments</comments>
		<pubDate>Sun, 19 Jun 2011 10:02:29 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[captcha]]></category>
		<category><![CDATA[publicité]]></category>
		<category><![CDATA[sécurité]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=1493</guid>
		<description><![CDATA[Ceux qui me connaissent savent à quel point je hais la publicité. Alors, lorsqu’une société lie la « sécurité informatique » à la publicité tout en arguant que leur solution possède &#171;&#160;un niveau de sécurité équivalent à celui d’un Captcha classique&#160;&#187;, j’écris un article histoire de mettre les choses au clair.
Une société française qui fait [...]]]></description>
			<content:encoded><![CDATA[<p>Ceux qui me connaissent savent à quel point je hais la publicité. Alors, lorsqu’une société lie la « sécurité informatique » à la publicité tout en arguant que leur solution possède &laquo;&nbsp;un niveau de sécurité équivalent à celui d’un Captcha classique&nbsp;&raquo;, j’écris un article histoire de mettre les choses au clair.</p>
<p><a href="http://vimeo.com/20835423">Une société française qui fait ce qu’on appelle le « buzz » en ce moment</a>, s’est amusée à réaliser – et l’idée, faut l’admettre, est très loin d’être bête – des captchas publicitaires. En gros, l’astuce est de recopier un superbe slogan publicitaire pour valider un formulaire  – le captcha – histoire qu’il s’imprime bien dans notre mémoire. Cool, n’est-ce pas ?</p>
<p><strong>Un captcha, qu’est ce que c’est ? </strong></p>
<p>Un captacha est – pour faire simple – un système utilisé pour sécuriser un formulaire web (pour envoyer des commentaires, par exemple) contre le spam. En effet, le spam est généré par des programmes informatiques qui peuvent valider des formulaires automatiquement et donc, envoyer des messages en masse. Les captchas servent donc pour différencier un robot (un programme informatique) d’un humain (avec une réelle intelligence). Vous en avez tous vu, cela ressemble à ceci :</p>
<p><center><img src="http://blog.felix-aime.fr/pics/captcha.png"></center></p>
<p>Aujourd’hui, il existe plusieurs types de captchas avec des niveaux de sécurité et de complexité différents. Voici une liste que je pense exhaustive : Des captchas full texte ;  « drag’n’drop » (si, si : fail) ; audio ; vidéo ; à challenge ; images ; texte dans une image et de texte – bien déformé – dans une image.</p>
<p><strong>Et les publicitaires arrivèrent.</strong></p>
<p>L’idée de réaliser des Captchas publicitaires, d’un point de vue annonceur – et surtout psychologique, n’est assurément pas bête du tout. Cependant, on peut en dire autre chose d’un point de vue sécurité : la fonction première et réelle d’un tel système.</p>
<p>En effet, lier des slogans publicitaires à des captchas est aujourd’hui une mauvaise idée. Je m’explique. Tout d’abord, le service actuel (et je veux bien croire qu’il ne soit pas assez développé) ne propose pas des milliards de possibilités de publicités, contrairement à une chaine de caractères randomisée, ou, pour une meilleure interprétation mais un rendu moins significatif, les mots du dictionnaire.</p>
<p>Ainsi, il est possible, pour ce qu’on appelle « un pirate informatique » (en fait, dans ce cas là, un autre annonceur voulant spammer à ma méthode &laquo;&nbsp;old shool&nbsp;&raquo;, sic.) de savoir, par le hash de cette dernière, quelle est l’image publicitaire qui est chargée.  Voici un petit bout de code pour ce faire :</p>
<pre>import re,hashlib,urllib2

server = "http://showcase-left.v1.api.adyoulike.com"

# hash =&gt; word to resolv.
resolv = {"c2dfef15b77b7e6e0802f186d805e524" : "meche lover"}

# Fonction lachement repris de :
# http://blog.nexua.org/python-a-day-1-remote-md5sum/
# Moi, j'l'aime bien.
def remote_MD5_sum(url, max_file_size=100*1024*1024):
    remote = urllib2.urlopen(url)
    md5 = hashlib.md5()
    total = 0

    while True:
        data = remote.read(4096)
        total += 4096

        if not data or total &gt; max_file_size:
            break

        md5.update(data)

    return md5.hexdigest()

# Recuperation de la key
connMain = urllib2.urlopen(server + "/showcase/")
key = re.findall('/challenge/(.*)"&gt;&lt;',connMain.read())[0]

# Recuperation du token
connToken = urllib2.urlopen(server + "/challenge/" + key)
token = re.findall('token : \'(.*)\',',connToken.read())[0]

# Recuperation MD5
hash = remote_MD5_sum(server+ "/image/" +token)

print "Token   : " + token
print "Key     : " + key
print "MD5     : " + hash
print "Phrase  : " + (resolv[hash])</pre>
<p>Possédant une sortie à la con du type : </p>
<pre>
Token   : TfypawK258aYR2gpKpLqKqM_6cgEQ7hD
Key     : CMllh3nYbWscfzGE7g2ob10E3IDhWoff
MD5     : c2dfef15b77b7e6e0802f186d805e524
Phrase  : meche lover
</pre>
<p>Ce contournement pourrait lui-même être contourné sans changer l&#8217;image d&#8217;origine, tout simplement en la bourrant de commentaires Exifs randomisés à chaque appel de cette dernière. Toutefois, cette protection ne suffirait pas car elle pourrait elle-aussi contournée facilement en <a href="http://brainacle.com/calculating-image-entropy-with-python-how-and-why.html">calculant l’entropie</a> ou la valeur RVB de certaines zones de l&#8217;image. Bref, sauf changer à chaque génération le slogan de la publicité, ou la publicité (visuelle) elle-même &#8211; ce qui va à l&#8217;encontre même du principe de publicité, il est alors impossible de réaliser un système sûr, basé sur une publicité : même pas besoin d&#8217;OCR les enfants ! </p>
<p><strong>De l&#8217;avenir des Captchas publicitaires.</strong></p>
<p>Comme nous l&#8217;avons vu, cette idée, bien que sympa pour certains annonceurs aux premiers abords, possède un réel problème de sécurité. Régies publicitaires, ne vous inquiétez pas, l’entropie et les hashs fonctionnent aussi pour des captchas en flash, audios ou vidéos. Enfin, après avoir déformé le <a href="http://www.goin-art.net">street-art</a> en street marketing, les créations artistiques en affiches de publicité, la publicité s&#8217;attaque maintenant à des dispositifs de sécurité, stoppons-cela. </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/captcha-me-if-you-can/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>La cyberguerre, un cyberFAKE ?</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/la-cyberguerre-un-cyberfake/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/la-cyberguerre-un-cyberfake/#comments</comments>
		<pubDate>Tue, 03 May 2011 19:55:07 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Cyberwarfare]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=1398</guid>
		<description><![CDATA[Voici les slides d&#8217;un cours que j&#8217;ai donné dans le cadre de la formation CDAISI, une formation que je suis également dont le thème principal est la sécurité informatique offensive. Si j&#8217;ai choisi de faire ce cours c&#8217;est avant tout afin de présenter ce qui se fait actuellement dans ce domaine mais surtout l&#8217;enjeu stratégique [...]]]></description>
			<content:encoded><![CDATA[<p>Voici les slides d&#8217;un cours que j&#8217;ai donné dans le cadre de la formation CDAISI, une formation que je suis également dont le thème principal est la sécurité informatique offensive. Si j&#8217;ai choisi de faire ce cours c&#8217;est avant tout afin de présenter ce qui se fait actuellement dans ce domaine mais surtout l&#8217;enjeu stratégique lié à la Sécurité des Systèmes d&#8217;Information. </p>
<p>Malheureusement, les slides reprennent 20 à 30% de ce qui a pu être évoqué lors de ce cours (faisant des retours techniques sur certaines attaques ou évoquant d&#8217;autres pays, problématiques etc.). Bref, ce qui importe c&#8217;est que cela a intéressé du monde. Dans un tout autre contexte, je serai aux GSDays à l&#8217;espace St Martin (Paris 3e) mardi prochain&#8230; si quelqu&#8217;un veut prendre une bière&#8230; ;)</p>
<p><center>
<div style="width:425px"><object id="__sse7821561" width="425" height="355"><param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=cyberguerre2-110503141949-phpapp02&#038;stripped_title=la-cyberguerre-un-cyberfake&#038;userName=felixaime" /><param name="allowFullScreen" value="true"/><param name="allowScriptAccess" value="always"/><embed name="__sse7821561" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=cyberguerre2-110503141949-phpapp02&#038;stripped_title=la-cyberguerre-un-cyberfake&#038;userName=felixaime" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"></embed></object></div>
<p></center></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/la-cyberguerre-un-cyberfake/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Je cherche un travail, un vrai.</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/je-cherche-un-travail-un-vrai/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/je-cherche-un-travail-un-vrai/#comments</comments>
		<pubDate>Sat, 30 Apr 2011 12:48:58 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Projets perso & Pro]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[cdd]]></category>
		<category><![CDATA[cdi]]></category>
		<category><![CDATA[recherche]]></category>
		<category><![CDATA[sécurité informatique]]></category>
		<category><![CDATA[travail]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=1357</guid>
		<description><![CDATA[Note au mercredi 18 Juin : Ça y est, je ne cherche plus de travail, ayant été pris sur Paris par une entreprise à la suite de cette annonce. Merci aux différentes personnes/entreprises m&#8217;ayant proposé quelque chose ou ayant relayé sur les réseaux cette annonce.
Je recherche en ce moment un travail (un vrai, de type [...]]]></description>
			<content:encoded><![CDATA[<p><strong><em>Note au mercredi 18 Juin : Ça y est, je ne cherche plus de travail, ayant été pris sur Paris par une entreprise à la suite de cette annonce. Merci aux différentes personnes/entreprises m&#8217;ayant proposé quelque chose ou ayant relayé sur les réseaux cette annonce.</em></strong></p>
<p>Je recherche en ce moment un travail (un vrai, de type <acronym title="Contrat à durée Indéterminée">CDI</acronym> ou <acronym title="Contrat à durée déterminée">CDD</acronym> à long terme) dans le domaine de la Sécurité des Systèmes d&#8217;Information afin de me pencher sur des problématiques tant opérationnelles &#8211; liant de la recherche, des tests d&#8217;intrusion et des formations &#8211; que tactiques/stratégiques liées à ce domaine &#8211; définition de scénarios (<acronym title="Lutte Informatique Defensive">LID</acronym>/<acronym title="Lutte Informatique Offensive">LIO</acronyme> etc.), études en Cyberdéfense, études prospectives sur les menaces émergentes etc.</p>
<p>Aujourd’hui, je possède une large expérience dans les différentes branches de la sécurité  informatique allant de la recherche bas niveau (recherches de vulnérabilités, sécurité réseaux etc.) jusqu’aux méthodologies de test d’intrusion et renseignement en source ouverte. Je possède en outre une vision globale des Systèmes d’Information et de leur sécurité : ne m’arrêtant pas aux limites du traitement logiciel et des réseaux informatiques mais prenant en compte les acteurs et la sécurité physique des installations.</p>
<p>Intéressé par les problématiques actuelles telles que la cybercriminalité et la cyberdéfense, j’ai su au fil des années capitaliser une réelle connaissance des différents enjeux internationaux liés à la Sécurité des Systèmes d’Information.</p>
<p><a href="http://blog.felix-aime.fr">Ce blog</a> ne présente pas beaucoup de mes réalisations (rapports, projets etc.) dans le domaine de la sécurité. Cependant, je peux fournir à qui le souhaite, dans le cadre d&#8217;une offre d&#8217;emploi, un résumé détaillé de ce que j&#8217;ai pu réaliser depuis plusieurs années en sécurité afin de vous faire un idée de mon profil polyvalent. </p>
<p>Si mon profil vous intéresse, je vous invite à vous renseigner sur mon parcours grâce à mon <a href="http://www.felix-aime.fr/cv/cv-felix-aime.pdf">Curriculum Vitae</a> et à <a href="http://blog.felix-aime.fr/me-contacter/">me contacter</a>. </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/je-cherche-un-travail-un-vrai/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CDAISI – S02E02</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-%e2%80%93-s02e02/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-%e2%80%93-s02e02/#comments</comments>
		<pubDate>Sat, 12 Mar 2011 10:24:06 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Projets perso & Pro]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[cdaisi]]></category>
		<category><![CDATA[formation]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=1254</guid>
		<description><![CDATA[Résumé des épisodes : En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.
Voir S02E02, S02E01, S01E03, S01E02, S01E01.
Ça y est, les cours deviennent vraiment intéressants ! On [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Résumé des épisodes :</strong> En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.</p>
<p>Voir <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e02/">S02E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/">S02E01</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/">S01E03</a>, <a href="http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/">S01E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">S01E01</a>.</p>
<p>Ça y est, les cours deviennent vraiment intéressants ! On fait quasiment que de la sécurité dans un peu tous les domaines, à raison d&#8217;un domaine par semaine. Il y a quelques semaines, nous avons fait un petit tour des failles applicatives sous Linux, alliant tant de la technique sous forme de Wargame que de la théorie allant jusqu&#8217;à ce qui se fait en ce moment en termes d&#8217;exploitation (Bypass ASLR/Canaries/W^X/NX Bit, ROP, Heap Spraying  etc.). J&#8217;ai vraiment aimé ce cours, notamment sur son aspect &laquo;&nbsp;actuel&nbsp;&raquo; lié à l&#8217;exploitation des dernières technologies&#8230; même si une semaine c&#8217;est trop peu pour faire de la pratique dans ce domaine. Enfin, c&#8217;était une très bonne introduction qui nous permettra de continuer seul dans ce domaine.</p>
<p>Cette semaine, autre intervenant, autres vulnérabilités. Nous avons vu une grande partie (sinon l&#8217;ensemble) des vulnérabilités liées aux réseaux Wireless incluant le WIFI, le Bluetooth et le RFID : de la couche la plus basse à la plus haute. Pour moi, c&#8217;était l’occasion de revoir certaines choses approchées dans le cadre de recherches personnelles (sécurité RFID &amp; WIFI) et de découvrir un nouveau playground qu&#8217;est la sécurité Bluetooh. Ces cours m&#8217;ont permis de remettre certaines briques de connaissances en ordre (par exemple, m&#8217;étant juste attardé au lycée sur la sécurité RFID à la duplication de tags mais non à leur émulation etc.). Bref, comme d&#8217;habitude, j&#8217;ai adoré. Malheureusement, je pense que l&#8217;on aura aucun cours sur la sécurité GSM, et vu la pertinence de l&#8217;intervenant, c&#8217;est bien dommage.</p>
<p>La formation est en ce moment vraiment intéressante et j&#8217;ai l&#8217;impression que cela se fait ressentir sur le moral de l&#8217;ensemble de la promo. En ce qui concerne les certifications, nous avons les accès, donc c&#8217;est parti pour le <a href="https://www.eccouncil.org/certification/certified_ethical_hacker.aspx">CEH</a> et l&#8217;<a href="https://www.eccouncil.org/certification/ec-council_certified_security_analyst.aspx">ECSA</a>. (Woot !). Je pense  faire  un cours &laquo;&nbsp;off&nbsp;&raquo; quand j&#8217;aurai le temps sur les enjeux actuels du domaine, notamment au niveau étatique, intitulé : &laquo;&nbsp;La cyberguerre, un cyberFAKE ?&nbsp;&raquo; dont les premières slides peuvent être visibles <a href="http://a8.sphotos.ak.fbcdn.net/hphotos-ak-ash4/189644_146776068718408_100001580465635_305335_5297271_n.jpg">là</a>, <a href="http://a2.sphotos.ak.fbcdn.net/hphotos-ak-ash4/200786_146776048718410_100001580465635_305334_4521901_n.jpg">là</a> ou <a href="http://a3.sphotos.ak.fbcdn.net/hphotos-ak-snc6/184896_146776035385078_100001580465635_305333_1643519_n.jpg">même là</a>.</p>
<p>Nous avons évoqué dans une discussion entre étudiants la possibilité de faire un site officiel de la formation afin de mettre objectivement en avant ce qu&#8217;il s&#8217;y fait, les intervenants, les profs, les projets et les recherches personnelles faites par des élèves. Ceci reste une &laquo;&nbsp;idée dans le vent&nbsp;&raquo; car nous n&#8217;avons pas encore proposé à l&#8217;équipe éducative ce projet mais il me semble intéressant de s&#8217;y pencher car la visibilité de cette formation sur internet est quasi-nulle.</p>
<p>Enfin, une partie des étudiants &#8211; y compris moi &#8211; sera à l&#8217;event <strong>Hackito Ergo Sum 2011</strong> qui aura lieu à Paris début Avril. Les <a href="http://de.amiando.com/HackitoErgoSum2011.html">places sont en vente</a> et il n&#8217;en reste plus que 10 pour les étudiants intéressés ! Bon, je pense que tout est dit, à bientôt pour un prochain article.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-%e2%80%93-s02e02/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>De la cyberguerre, présentation.</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cyberguerre-guerre-cybernetique/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cyberguerre-guerre-cybernetique/#comments</comments>
		<pubDate>Fri, 25 Feb 2011 22:54:02 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Cyberwarfare]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[attaque informatique]]></category>
		<category><![CDATA[aurora]]></category>
		<category><![CDATA[bercy]]></category>
		<category><![CDATA[cyberguerre]]></category>
		<category><![CDATA[doctrines]]></category>
		<category><![CDATA[piratage]]></category>
		<category><![CDATA[stuxnet]]></category>
		<category><![CDATA[titan rain]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=1098</guid>
		<description><![CDATA[Cet article est la première partie d’une série de billets sur ce que l’on dénomme la « cyberguerre ». Je traiterai principalement dans ces articles les aspects techniques et stratégiques de ce domaine.


La cyber-guerre fait aujourd’hui partie des grands débats sur le cyberespace. A ce jour, tout le monde en parle, tout le monde essaye [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Cet article est la première partie d’une série de billets sur ce que l’on dénomme la « cyberguerre ». Je traiterai principalement dans ces articles les aspects techniques et stratégiques de ce domaine.</strong></p>
<p><img src="http://www.felix-aime.fr/files/cybersecurity_obama.jpg" style="border:0px;margin:0px;padding:0px"></p>
<p></p>
<p>La cyber-guerre fait aujourd’hui partie des grands débats sur le cyberespace. A ce jour, <a href="http://www.google.fr/webhp?hl=fr&amp;tab=nw#hl=fr&amp;q=cyberguerre&amp;um=1&amp;ie=UTF-8&amp;tbo=u&amp;tbs=nws:1&amp;source=og&amp;sa=N&amp;tab=wn&amp;fp=693fa9e7813a35f9">tout le monde en parle</a>, tout le monde essaye de s’armer, de se documenter et de se prémunir envers d’éventuelles attaques contre les systèmes d’information, qu’ils soient civils ou gouvernementaux.</p>
<p>Travaillant d&#8217;un côté sur ces problématiques et étant de l&#8217;autre passionné, j&#8217;ai décidé de réaliser une série d&#8217;articles faisant un petit tour de ce thème complexe, alliant tant des connaissances techniques que des analyses sur les doctrines des différents protagonistes actuels. J&#8217;ai préféré faire ce premier article &#8211; faisant office d&#8217;introduction &#8211; sous forme de questions/réponses, principalement par soucis de clarté, mais aussi afin d&#8217;organiser un peu mieux le contenu&#8230;</p>
<p><strong>La cyber-guerre, c’est quoi ? De la guerre de l’information ?</strong></p>
<p>Il ne faut pas confondre « cyber-guerre » et guerre de l&#8217;information. <a href="http://www.france24.com/fr/20100724-2010-07-24-1014-wb-fr-intelligence-eco">La guerre de l&#8217;information a toujours fait partie des relations politiques, militaires et économiques</a> entre les hommes pour un contrôle ou un accès à l&#8217;information faute de la contrôler. L&#8217;un des auteurs les plus connus sur la guerre de l&#8217;information &#8211; ayant le premier mis en avant des axiomes de la stratégie du renseignement &#8211; est sans aucun doute <a href="http://fr.wikipedia.org/wiki/Sun_Tzu">Sūn Zǐ</a> (孙子) dans son célèbre livre « <a href="http://artdelaguerreselonsuntzu.ifrance.com/suntzu.pdf">L&#8217;art de la Guerre</a> » (à ne pas confondre avec <a href="http://fr.wikipedia.org/wiki/Sun_Bin">Sūn Bìn</a> (孙膑) et son <a href="http://www.senscritique.com/livre/le-traite-militaire-de-sun-bin/4061296887370522">Traité militaire</a>).</p>
<p>La « cyber-guerre », quant à elle, est en partie[1] le prolongement de la guerre de l&#8217;information à l&#8217;ère d&#8217;internet, prenant racine en même temps que la démocratisation de ce média vers la fin de la guerre froide. Elle ne reprend pas les axiomes des guerres classiques, mais se calque sur plusieurs principes des <a href="http://blog.multipol.org/post/2009/05/16/ANALYSE-:-Quest-ce-que-la-guerre-asymetrique">guerres asymétriques</a>. Aujourd&#8217;hui, le mythe encore présent dans les esprits du teenager piratant les systèmes du <acronym title="Departement of Defense">DoD</acronym> à la lumière de son écran d&#8217;ordinateur est cependant bien loin : on assiste à une véritable course à l&#8217;armement des différentes forces milliaires prédominantes aujourd&#8217;hui (la Chine, les Etats-Unis, Israël, la France, l&#8217;Iran, la Russie, l&#8217;Allemagne, la Grande Bretagne, la Corée du Nord, le Brésil, l&#8217;Inde etc.).</p>
<p>Le spectre de la &laquo;&nbsp;cyberguerre&nbsp;&raquo; hante les médias à chaque nouvelle attaque informatique. Ce terme est aujourd&#8217;hui utilisé à outrance car il fait vendre. Il regroupe des attaques, souvent des campagnes délimitées dans le temps d&#8217;espionnage ou de sabotage utilisant le cyberespace comme vecteur d&#8217;attaque. Il n&#8217;y a pas un seul théâtre d&#8217;affrontement, mais de multiples attaques possédant de multiples belligérants, souvent anonymes.</p>
<p><strong>Mais si c’est sur internet, alors des civils peuvent y participer ?</strong></p>
<p>Oui et non. Aujourd&#8217;hui la documentation pouvant amener quelqu&#8217;un à pénétrer des réseaux informatiques est ouverte. Tout le monde peut se renseigner en autodidacte et en quelques années posséder un niveau permettant de mettre en œuvre des attaques envers des systèmes d&#8217;information stratégiques. Il adviendra ensuite aux personnes s&#8217;aventurant dans ce domaine de posséder leurs propres capacités tactiques afin de réaliser des opérations complexes permettant de pivoter dans certains réseaux ou de frapper au moment opportun.</p>
<p>Cependant, ce type d&#8217;attaque « one-shoot » et ciblée requiert une véritable capacité d&#8217;organisation et de préparation afin d&#8217;être sûr de lancer la bonne charge au moment propice où toutes les variables d&#8217;environnement sont au vert : contexte politique, relations entre l&#8217;entité visée et l&#8217;extérieur, infrastructure visée, découverte de failles, agenda des acteurs de l&#8217;entité etc. De plus, on ne peut pas être spécialisé dans tous les domaines de l&#8217;informatique offensive, car ce champ est vaste et en constante mutation[2]. Il est donc improbable que des civils puissent organiser sur le long terme une préparation à une attaque d&#8217;envergure telle que <a href="http://en.wikipedia.org/wiki/Titan_Rain">Titan Rain</a>, <a href="http://www.scribd.com/doc/13731776/Tracking-GhostNet-Investigating-a-Cyber-Espionage-Network">Ghost Net</a>, Aurora ou Stuxnet par exemple.</p>
<p>Quelques cas isolés de piratages gouvernementaux ont cependant défrayé la chronique, aux États-Unis par exemple avec le cas de <a href="http://p10.hostingprod.com/@spyblog.org.uk/freegary/">Gary McKinnon</a>, ayant piraté une centaine de <acronym title="Serveurs directement reliés à internet, dans une DMZ par exemple">bastions</acronym> entre 2001 et 2002. Ces piratages n’ont toutefois fait l’objet d’aucune demande d’un Etat extérieur, il s’agissait pour Gary <a href="http://www.wired.com/techbiz/it/news/2006/06/71182">de simples recherches portant sur l’existence de relations entre l’Oncle Sam et une civilisation extraterrestre</a>.</p>
<p>Les internautes « lambda » réalisent principalement des attaques partielles, axées sur la saturation de certaines ressources. Ce fut le cas par exemple avec les affaires de la Géorgie (2008), de l’Estonie (2007), du Kirghizstan (2009) et de la révolution verte (Iran, 2009) où des DDoS composés tant de <a href="http://www.damballa.com/downloads/r_pubs/WP_Opt-In_Botnet.pdf">Botnet « consentis »</a> (Opt’in botnets) que de <a href="http://fr.wikipedia.org/wiki/Botnet">Botnets « normaux »</a> (réseaux d’ordinateurs zombies) furent utilisés contre des intérêts gouvernementaux. Toutefois, ce type d’attaques requiert derrière les pouvoirs en place des <acronym>jeunesses patriotes (ex : <a href="http://www.nashi.su/">Nashis en Russie</a>) </acronym>ou une véritable opposition internationale (Le cas des révoltes arables récemment réalisées grâce aux réseaux sociaux).</p>
<p>Depuis quelques mois, un groupe nébuleux d&#8217;internautes appelé « <a href="https://s-hphotos-snc4.fbcdn.net/63562_123433371052678_100001580465635_158076_7645909_n.jpg">Anonymous</a> » occupe le devant de la scène hacktiviste, notamment suite à <a href="http://news.cnet.com/8301-31001_3-20022264-261.html">des attaques DDoS organisés contre certaines entreprises américaines</a>. Beaucoup d’articles <a href="http://owni.fr/2010/12/13/la-guerre-de-linformation-nest-pas-la-cyberguerre/">ont fait écho d’une « cyber-guerre »</a> concernant les agissements de ce groupe, même si, de telles actions se rapportent plus à de cyber-protestations comme ce fut de nombreuses fois le cas durant cette dernière décennie.</p>
<p><strong>Donc les attaques telles que Ghostnet, Aurora et Stuxnet auraient été réalisés par des Etats ?</strong></p>
<p>La crainte de voir un cyber-conflit s’est ravivé l’année dernière avec les affaires Aurora (fin 2009) et Stuxnet (début 2010), deux affaires complètement différentes en termes opérationnels mais également dans les acteurs impliqués. L’une, Aurora, fut une affaire d’espionnage réalisée à l’aide de campagnes de spear-phishing contre de grands groupes occidentaux (Google, Intel etc.). Plusieurs indices (<a href="http://www.bluecoat.com/blog/look-google-hack-aka-aurora-attack">la méthodologie employée semblable à GhostNet</a> – affaire déjà imputé à la Chine, les exploits et RATs utilisés etc.) ont conclu très vite à une implication de la Chine et de deux de ses universités : Shanghai Jiao Tong et l’école professionnelle de Lanxiang.</p>
<p>Stuxnet, de son côté, a <a href="http://expertmiami.blogspot.com/2010/09/stuxnet-et-ses-quatre-0days.html">été beaucoup plus évolué que les différentes campagnes d’espionnage Chinois</a>. Tout d’abord, il utilisait des failles non connues au moment de leur utilisation, au nombre de quatre[3]. De plus, il agissait comme un vers : un vers ayant une charge utile permettant le contrôle de certains systèmes industriels. Enfin, pour passer inaperçu, il utilisait des <a href="http://www.securelist.com/en/blog/2236/Stuxnet_signed_certificates_frequently_asked_questions">certificats d’authenticité de deux éditeurs logiciels</a>. Je ne vais pas faire un article sur Stuxnet, vous en trouverez  un très bon <a href="http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/w32_stuxnet_dossier.pdf">par ici</a>. Cependant, sa capacité à attaquer des systèmes industriels (SCADA), notamment utilisés dans le domaine nucléaire a ravivé la crainte de voir lors d’une guerre ou de simples piratages, le sabotage de systèmes vitaux pour notre société (Santé, Gestion Énergétique, Transports, Communication, Eau etc.).</p>
<p>Selon plusieurs sources, la réalisation des trois versions de Stuxnet aurait pris des mois à raison de plusieurs personnes travaillant activement dessus, tant dans la recherche de failles sur Windows qu’au développement même du vers et de sa charge utile.</p>
<p><strong>Alors, qui est derrière ce ver ?</strong></p>
<p>Tout de suite, les esprits se sont orientés vers Israël pour plusieurs raisons. Côté géopolitique, l’Iran, ennemi historique d’Israël a vu ses centrifugeuses nucléaires (Natanz et Bushehr) visées par Stuxnet et nous savons que l’acquisition de l’arme nucléaire par l’Iran est la préoccupation principale d’Israël et de ses alliés pour la stabilité de la région.</p>
<p>D’un point de vue militaire, Israël était l’un des seuls pays ayant une « doctrine militaire » propice à commettre ce genre de faits (<a href="http://www.upi.com/Business_News/Security-Industry/2010/03/19/Israels-new-strategic-arm-Cyberwarfare/UPI-29701269021452/">et ce n’est pas le premier « fait d’armes informatique » de Tsahal de ce genre</a>). Concernant la Chine, sa capacité cybernétique offensive est depuis des années orientée vers l’espionnage politique et industriel dans le cyberespace. Elle est de plus (avec la Russie) le principal partenaire commercial de l’Iran, notamment sur le point militaire et nucléaire.</p>
<p>De leurs côtés, les Etats-Unis et Grande Bretagne n’ont jamais réalisé d’opérations offensives dans le cyberespace sans prétexte préalable ou sans qu’il y ait en parallèle un conflit physique avec leur ennemi. Il ne reste alors qu’Israël, qui est de plus suspecté au fil des semaines grâce à <a href="http://www.france24.com/fr/20110216-stuxnet-gabi-ashkenazi-origine-israel-virus-nucleaire-iran-haaretz">de nouvelles révélations toujours plus contraignantes pour Tsahal</a>.</p>
<p>Pour conclure sur cette question, il est marrant de voir certains experts en cyber-guerre d’origine israélienne remuer ciel et terre afin de discréditer la thèse envers Israël (<a href="http://www.redirect.am/?http://nanojv.wordpress.com/category/stuxnet-2/">comme par ici</a>). Enfin, l’autre jour, au détour d’une recherche, j’ai vu une conférence (très intéressante en passant) d’un ancien de Tsahal aujourd’hui expert en cyber-guerre, <a href="https://www.youtube.com/watch?v=8Qznefvks4c">qui de façon humoristique a présenté une slide blanche sur Stuxnet [min 36 :20].</a></p>
<p><strong>Les systèmes « <acronym title="Supervisory Control And Data Acquisition">SCADA</acronym> » seraient donc le nerf de la cyber-guerre ?</strong></p>
<p>Les systèmes industriels (<acronym title="Supervisory Control And Data Acquisition">SCADA</acronym>) et de communication ont toujours été, dans le cadre de guerres la cible de frappes (voir les bombardements sur Bagdad ou Belgrade). La cyber-guerre induit cependant un nouveau vecteur d’attaque : le virtuel. La sécurité des systèmes SCADA est aujourd’hui l’une des préoccupations principales des Etats face à d’éventuelles attaques informatiques. En effet, comme dit plus haut, c’est sur ce type de systèmes que repose l’approvisionnement énergétique de nos sociétés. Attaquer des <acronym title="Supervisory Control And Data Acquisition">SCADA</acronym> c’est donc s’en prendre au cœur du fonctionnement d’une société. Mais c’est plus difficile en pratique que sur le papier…</p>
<p><strong>Ces systèmes donc sont vulnérables aux attaques informatiques ?</strong></p>
<p>Comme l’a prouvé Stuxnet : Oui. Et ce n’est pas un cas isolé. En effet, plusieurs autres pays ont vu leurs systèmes attaqués dont des centrales nucléaires ou réseaux de Smart-Grid (compteurs intelligents). D’ailleurs pour l’anecdote l’un des premiers piratages d’ordre militaire de l’histoire fut effectué contre un pipeline russe pendant la guerre froide [<a href="http://www.nsci-va.org/CyberReferenceLib/2010-11-On%20Cyber%20Warfare-Chatham%20House%20Report.pdf">On Cyber Warfare, Page 6</a>] donc cette histoire de <acronym title="Supervisory Control And Data Acquisition">SCADA</acronym> ne date pas d’hier. La principale préoccupation des Etats concernant la sécurité de leurs différentes infrastructures énergétiques s’oriente donc vers les mises à jour de ces systèmes. En effet, les systèmes industriels sont rarement mis à jour, car les logiciels de gestion ont été développés sur des plateformes non évolutives. De plus, dans plusieurs cas, les constructeurs de ces systèmes n’assurent plus ce que l’on pourrait appeler le « service après vente » (publication de patchs etc.).</p>
<p>Cependant, il existe plusieurs limites non négligeables qui relativisent grandement ce type de menaces. Tout d’abord, les faibles connexions des systèmes <acronym title="Supervisory Control And Data Acquisition">SCADA</acronym> avec l’extérieur. En effet, une très large majorité de ces derniers n’est pas reliée à internet. Ils doivent donc être piratés, soit par accès physique, soit en utilisant un vecteur indirect afin d’atteindre la cible (par clé USB par exemple – comme ce fut le cas pour Stuxnet). Ensuite, certains de ces systèmes possèdent des protocoles de communication « exotiques », non basés sur les standards largement développés tels que TCP/IP ou Ethernet, limitant donc la diffusion par le réseau de certains types de menaces. De plus, les systèmes <acronym title="Supervisory Control And Data Acquisition">SCADA</acronym> sont très onéreux et peu de chercheurs en sécurité informatique possèdent la capacité d’effectuer des tests d’intrusion en laboratoires afin de trouver des vulnérabilités exploitables dans le cadre d’une attaque &#8211; sans le soutien financier d’un Etat.</p>
<p>Enfin, le temps est la limite majeure des attaques contre les <acronym title="Supervisory Control And Data Acquisition">SCADA</acronym>. En effet, comme nous l’avons vu, il faut plusieurs mois afin de développer et mettre en œuvre un programme d’attaque complexe (voir Stuxnet). Il est donc peu probable qu’un groupe de personnes soit dans la capacité &#8211; sans le soutien logistique et financier d’un Etat &#8211; de réaliser des opérations cybernétiques offensives d&#8217;envergure contre des systèmes industriels d&#8217;un pays (tel qu&#8217;on peut le voir dans certains films). Le plus simple serait encore d’aller directement, par une intrusion physique, à l’intérieur de ces systèmes en vue de leur sabotage. (<a href="http://gabriel.rousseau.free.fr/kta/Plan%20Des%20Catacombes%20-%20Paris%2014E.jpg">Ah, et je ne vous ai pas parlé des sous-sols de Paris</a> ? =)</p>
<p><strong>On a évoqué les systèmes de communication, qu’en est-il de ce côté là ?</strong></p>
<p>Les systèmes de communication sont aujourd’hui le talon d’Achille de nos sociétés. En effet, ces derniers sont très vulnérables car connectés à toutes sortes de réseaux et développés sur des architectures logicielles démocratisées. Une attaque cybernétique contre un système de communication relève plus de la guerre de l’information et peut avoir plusieurs buts tels que le sabotage du système (<a href="http://www.wired.com/dangerroom/2008/03/israel-drones-j/">brouillage</a>, <a href="http://en.wikipedia.org/wiki/Distributed_denial_of_service_attacks_on_root_nameservers">DDoS</a>), le relais de fausses informations (piratages de médias nationaux/agences de presse, injection d’informations, usurpation d’identité), l’espionnage (écoutes satellitaires, piratages de PABX/<a href="http://arstechnica.com/tech-policy/news/2011/02/anonymous-speaks-the-inside-story-of-the-hbgary-hack.ars">serveurs mails</a> etc.).</p>
<p>Nous vivons dans une société de l’information : nous sommes constamment connectés. Ce type de piratage, suivant son ampleur (détournement de trafic à grande échelle, piratage de grands médias etc.) peut avoir des effets néfastes pour l’économie d’un pays et ne requiert, dans certains cas, pas de très grandes connaissances techniques de la part de l’attaquant, <a href="http://arstechnica.com/tech-policy/news/2011/02/anonymous-speaks-the-inside-story-of-the-hbgary-hack.ars">juste un peu de chance</a> et un bon timing.</p>
<p><strong>Une nation ou un groupe d’individu serait donc dans la capacité de paralyser certains systèmes d’information stratégiques ?</strong></p>
<p>Peut-on paralyser les communications d’un pays ? A cette question, plusieurs réponses peuvent être formulées. Comme nous l’avons vu avec les affaires estoniennes et géorgiennes, la vulnérabilité d’une nation face à des cyber-attaques par saturation est possible. Toutefois, cela requiert une charge très conséquente, charge devant être répartie afin de cibler des centaines de serveurs clés. Les attaques géorgiennes et estoniennes ont touché principalement les sites internet du gouvernement, de certains médias et de certaines banques, mais pas de systèmes « stratégiques », limitant ainsi la portée d’une telle attaque. Ainsi, la médiatisation excessive de ces cyber-attaques résulte de l’effet de surprise lié à ces attaques : jamais auparavant un pays n’avait connu de telles attaques par saturation.</p>
<p>Aujourd’hui, certains réseaux d’ordinateurs zombies s’élèvent à plusieurs millions de machines infectées de part le monde (<a href="http://www.confickerworkinggroup.org/wiki/">Confiker</a>, Waledac), pouvant ainsi former un Botnet conséquent afin de paralyser certains organes de communication stratégiques pour un pays (serveurs DNS, gateways etc.). Toutefois, aucun état n’a reconnu officiellement être en la possession d’un Botnet de cette envergure.</p>
<p>La possibilité pour un état de créer un Botnet de quelques millions de machines a cependant été pensée plusieurs fois. L’une des meilleures présentations sur ce thème revient à <a href="http://twitter.com/0xcharlie">Charlie Miller</a>, mondialement connu pour son expertise en failles applicatives. Toutefois, sa présentation, intitulée “<a href="https://www.youtube.com/watch?v=nuN-ecGDJaA">Kim Jong il and me how to build a cyber army to defeat the U.S.</a>”, oublie un point crucial : la durée de vie des Botnets. Tenir un Botnet de plusieurs millions d’ordinateurs zombies pendant deux ans est une tache très périlleuse et plusieurs facteurs d’environnements sont à prendre en compte : durée de vie des serveurs de commande, load-balancing par FastFlux/P2P, désinfection, enquête internationale, reformatage des ordinateurs contaminés, évolutions logicielles etc.</p>
<p><strong>S&#8217;il ne crait pas la mort, il risque d&#8217;être tué. (Sun Tzi)</strong></p>
<p>Les cyber-conflits sont aujourd’hui un vaste sujet d’étude. La vision apocalyptique des films hollywoodiens tels que « <a href="https://www.youtube.com/watch?v=3EUJYh32KVw">Die Hard 4</a> » est très loin de la réalité, notamment technique et logistique. Toute fois, les forces étatiques en présence se mettent véritablement à développer des capacités offensives et défensives dans le domaine des conflits cybernétiques.</p>
<p>Plusieurs doctrines militaires répondant à cette problématique se présentent à travers le monde, reprenant largement les principes de la guerre du renseignement à l’ère d’internet. En parallèle de cela, plusieurs attaques sont perpétrées à travers le monde, ayant comme principal but l’espionnage de certains systèmes (incluant des systèmes civils). A ce jour, une seule attaque délibérée de sabotage hors conflit direct a été perpétrée (Stuxnet). Cependant, ce type d’attaque restera marginal dans le futur : les Etats s’orientant plus, comme dans les cas des « Informations Operations » à des opérations cybernétiques offensives ciblées en parallèle de conflits sur le terrain ou a des campagnes d&#8217;espionnage ciblées.</p>
<p>Nous verrons dans un prochain article sur quoi s’articulent principalement les doctrines militaires sur le sujet de la cyber-guerre. Nous permettant de définir en fin d’article un framework pouvant être appliqué par « défaut » dans le cadre de la protection, tant défensive qu’offensive d’un état contre certaines attaques cybernétiques.</p>
<hr size="1" />
<p><strong>[NOTE 1]</strong> Car elle permet aussi des manœuvres telles que le sabotage ou la télécommande de certains dispositifs à distance.</p>
<p><strong>[NOTE 2]</strong> Une personne peut être extrêmement skillée en exploitation low-level et n’avoir que des bases théoriques dans les autres domaines et vice versa.</p>
<p><strong>[NOTE 3]</strong> Une des vulnérabilités utilisées a été publiée en avril 2009 dans le magazine Hacking, mais n’a jamais été corrigée par Microsoft avant que l’attaque de Stuxnet remettre au jour cette vulnérabilité.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cyberguerre-guerre-cybernetique/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>CDAISI – S02E01</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/#comments</comments>
		<pubDate>Sat, 29 Jan 2011 17:36:41 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Projets perso & Pro]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[cdaisi]]></category>
		<category><![CDATA[formation]]></category>
		<category><![CDATA[reversing]]></category>
		<category><![CDATA[scapy]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[TinyRAT]]></category>
		<category><![CDATA[vulnérabilités]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=998</guid>
		<description><![CDATA[Résumé des épisodes : En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.
Voir S02E02, S02E01, S01E03, S01E02, S01E01.
Les vacances de Noël sont passées et j&#8217;ai un scoop [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Résumé des épisodes :</strong> En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.<br />
Voir <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/">S02E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/">S02E01</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/">S01E03</a>, <a href="http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/">S01E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">S01E01</a>.</p>
<p>Les vacances de Noël sont passées et j&#8217;ai un scoop à vous proposer : <em>nous sommes en 2011</em>. Wahou. L&#8217;année 2011 rime pour moi avec l&#8217;abandon des études pour vivre de mes propres ailes et je n&#8217;ai qu&#8217;un mot à la bouche : ENFIN ! Cependant, il faut déjà finir cette licence, finir mon stage et trouver quelque chose de stable sur Paris pour l&#8217;année.</p>
<p>Vous l&#8217;aurez donc deviné : je fais un stage sur Paname me permettant de décompresser un peu. Bon c&#8217;est assez ric-rac point de vue argent, car je dois payer deux loyers et le train à cause de cette connerie d&#8217;alternance. De toute façon, chercher un stage en Full-sécurité aux alentours de Maubeuge revient à partir en quête du St Graal : cette ville est loin de tout. Je ne comprends pas comment on peut faire une telle formation dans une ville aussi reculée et morte économiquement. *ça, c&#8217;est dit.*</p>
<p><strong>La progression des cours</strong></p>
<p>En ce qui concerne les cours, ils commencent à être bon voir même très bon. Au programme, un très bon  training sur Scapy de quelques jours, du reversing basique de binaires ELF sous forme de crackme sous gdb, des cours de synergologie/manipulation sous un angle théâtral et encore quelques cours de vulnérabilités &laquo;&nbsp;web&nbsp;&raquo; et physiques. Les prochaines semaines devraient être principalement consacrées aux vulnérabilités systèmes, ça risque d&#8217;être bien sympa également.</p>
<p><strong>Et TinyRAT alors ?</strong></p>
<p>Concernant le projet TinyRAT, ce dernier est terminé. Malheureusement nous ne sommes pas allés jusqu&#8217;où on voulait, car une partie du groupe s&#8217;est complètement désolidarisée du projet à tel point qu&#8217;on a dû le finir à deux.</p>
<p>Du côté client, une grande partie du code reste à faire contre la lutte heuristique mais également sur la persistance du binaire dans un environnement bien configuré (Accès au registre désactivé etc.). Le serveur de commandes quant à lui est fini et prêt à être sujet à quelques modifications futures suivant ce que voudra faire le client (Screenshots, envoi/réception de fichiers etc). Les notes finales sur le projet sont bonnes, mais le résultat aurait pu être encore mieux avec l&#8217;investissement de l&#8217;autre partie du groupe dans le projet. (Je ne vous cache pas que j&#8217;ai vraiment la haine sur ce point-là).</p>
<p><strong>Les certifications</strong></p>
<p>La grande question en suspens pendant les derniers épisodes était celle des certifications. Eh bien j&#8217;ai  quelques nouvelles ! C&#8217;est donc de 170 à 220 euros la certification. A ce prix-là, je me suis dit qu&#8217;il était mieux d&#8217;en passer deux, CEH et ECSA. La première va surement être facile à passer, après, pour la deuxième Ich Allah, car en passer deux à la suite&#8230;</p>
<p>Et puis, vu que ce ce n&#8217;était pas assez de travail, j&#8217;ai décidé de me mettre en parallèle à apprendre le Chinois traditionnel sur Paris, dans le but de compliquer la chose&#8230;<em> Sur ce, Keep update !</em></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>SpyEYE #FAIL.</title>
		<link>http://blog.felix-aime.fr/non-classe/spyeye-fail/</link>
		<comments>http://blog.felix-aime.fr/non-classe/spyeye-fail/#comments</comments>
		<pubDate>Mon, 10 Jan 2011 18:00:26 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Le reste.]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[botnets]]></category>
		<category><![CDATA[C&C]]></category>
		<category><![CDATA[cybercrime]]></category>
		<category><![CDATA[password]]></category>
		<category><![CDATA[spyeye]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=1001</guid>
		<description><![CDATA[Juste pour le FUN, au détour d&#8217;une recherche&#8230; et bonne année 2011 ! 

Pour la petite explication, le pirate a mis en place son C&#038;C grâce à une porte dérobée écrite en PHP sur un serveur (où s&#8217;est-il lui-même fait pirater son C&#038;C ?). Cette porte dérobée (je ne sais par quelle moyen) a été [...]]]></description>
			<content:encoded><![CDATA[<p>Juste pour le FUN, au détour d&#8217;une recherche&#8230; et bonne année 2011 ! </p>
<p><a href="http://img18.imageshack.us/img18/8461/spyeye.png"><img src="http://www.felix-aime.fr/files/spyeye.jpg" alt="Spyeye password in clear text" /></a></p>
<p>Pour la petite explication, le pirate a mis en place son C&#038;C grâce à une porte dérobée écrite en PHP sur un serveur (où s&#8217;est-il lui-même fait pirater son C&#038;C ?). Cette porte dérobée (je ne sais par quelle moyen) a été indexée par Google avant sa suppression. Google, pas &laquo;&nbsp;con&nbsp;&raquo;, a suivi les liens permettant de révéler la source de certains fichiers du C&#038;C de SpyEye, dont celui de configuration.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/non-classe/spyeye-fail/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La stylométrie et son application en OSINT.</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/la-stylometrie-et-son-application-en-osint/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/la-stylometrie-et-son-application-en-osint/#comments</comments>
		<pubDate>Sun, 26 Dec 2010 08:53:28 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[auteur]]></category>
		<category><![CDATA[authorship]]></category>
		<category><![CDATA[enquête]]></category>
		<category><![CDATA[osint]]></category>
		<category><![CDATA[reconnaissance]]></category>
		<category><![CDATA[stylométrie]]></category>
		<category><![CDATA[Stylometry]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=981</guid>
		<description><![CDATA[La stylométrie est ensemble de procédés permettant de reconnaitre l’appartenance d’un texte à un auteur en analysant le contenu de ses phrases, ses expressions ou même la ponctuation présente dans le texte. Ces procédés, utilisés dans les affaires criminelles et les analyses historiques de texte d’auteurs non attribués révèlent également leurs intérêts sur Internet. Dans [...]]]></description>
			<content:encoded><![CDATA[<p>La stylométrie est ensemble de procédés permettant de reconnaitre l’appartenance d’un texte à un auteur en analysant le contenu de ses phrases, ses expressions ou même la ponctuation présente dans le texte. Ces procédés, utilisés dans les affaires criminelles et les analyses historiques de texte d’auteurs non attribués révèlent également leurs intérêts sur Internet. Dans le cadre d’enquête en <a href="http://fr.wikipedia.org/wiki/Renseignement_d%27origine_source_ouverte">OSINT</a>, par exemple, où un acteur anonyme a écrit certaines informations critiques sur un espace public de discussion.</p>
<p>Cette méthodologie, basée sur de simples statistiques est d’autant plus intéressante qu’à l’heure d’internet, beaucoup de personnes possèdent leur propre style d’écriture sur des espaces publics. Rivalisant entre simleys, expressions personnelles &#8211; voire familière, absence d’accents, de majuscules et de fautes d’orthographe (et pas que sur 4chan&#8230;). Ainsi, il devient possible de remonter jusqu’à un auteur, même anonyme, tant dans l’utilisation d’un pseudonyme masquant sa réelle identité que technologiquement (<a href="http://www.torproject.org">utilisation de proxies</a> etc.) et ce, avec un nombre de mots plus limités qu’aux origines de la stylométrie.</p>
<p>En effet, les textes sur internet possèdent de plus en plus de spécificités que les textes issus d’une œuvre ou d’une lettre, par exemple. Il devient beaucoup plus facile de déterminer l’auteur d’un texte, même si le passage du texte récupéré pour analyse est relativement court tel qu’un article ou une publication sur un forum de discussion. Le résultat de ce type d’investigations n’est pas assuré à 100%. Cependant, grâce à des regroupements (heures de connexion etc.) et des comparaisons textuelles, il est souvent possible de déterminer l’auteur d’un texte sur Internet, surtout si ce dernier a été publié sur un espace de discussion spécifique. </p>
<p>Ceci est relativement simple à envisager, par exemple, dans le cadre d’un auteur écrivant « anonymement » sur un espace de discussion connu d’un petit groupe (~1000) de personnes. Dans ce cas, nous pouvons suggérer que la personne connait déjà ce forum, il convient donc prioritairement d’analyser et de comparer les messages anonymes avec ceux des autres membres du forum. Souvent, une méthodologie de simple comparaison prenant une à deux heures de travail tout au plus permet de retrouver l’auteur original grâce à certaines spécificités inhérentes aux textes de l’auteur. Personnellement, sur internet, je me base sur plusieurs indices d’étude : </p>
<ul>
<li>La ponctuation</li>
<li>L’emploi de certains temps</li>
<li>L’emploi des majuscules</li>
<li>L’emploi de certains acronymes</li>
<li>Des fautes d’orthographe récurrentes</li>
<li>L’utilisation de smileys  (pour les espaces de discussion)</li>
<li>Les formulations des phrases</li>
<li>Les « mots de connexion » entre les phrases.</li>
<li>L&#8217;utilisation récurrente de termes techniques.</li>
</ul>
<p>Toutefois, dans le cadre d’analyses basées sur des textes bien écrits &#8211; telles que lors d&#8217;investigations historiques, on se penche majoritairement vers des données mathématiquement quantifiables : la longueur moyenne des phrases et des mots etc. impliquant des échantillons de texte beaucoup plus complets qu’une simple analyse sur Internet.</p>
<p><strong>Une sécurité contre la stylométrie ? </strong></p>
<p>La seule sécurité est de laisser tomber son écriture ordinaire (orthographe compris) lorsque l’on veut écrire anonymement, ce qui n’est pas une chose si facile (si si). Cette sécurité peut paraitre triviale, cependant, elle n’est pratiquement jamais mise en œuvre par des personnes requérant un véritable anonymat. De plus, certaines fautes d’orthographe récurrentes peuvent subsister pouvant corrompre cette dernière mesure.<br />
Personnellement, je pense toujours aux lettres des corbeaux parsemées de fautes présentes dans différentes affaires policières plus ou moins sordides faites de lettres capitales ou de lettres découpées dans des brochures publicitaires (<a href="http://thinesclaude.wifeo.com/images/g/gre/gregory-corbeau-27-avril-198301.jpg">Grégory remember</a>).</p>
<p>Plusieurs recherches au cours des années ont été réalisées dans ce domaine. Les techniques n’ont cependant pas tellement évoluées à l’heure de l’informatique. Si vous voulez en connaitre plus sur la stylométrie, je vous oriente vers quelques papiers de recherche que j’ai trouvé sympa à lire pour en connaitre un peu plus :</p>
<p><center><a href="http://citeseerx.ist.psu.edu/viewdoc/download?doi=10.1.1.10.2157&#038;rep=rep1&#038;type=pdf">Writing Style Recognition and Sentence Extraction</a><br />
<i>Hans van Halteren</i><br />
Dept. of Language and Speech, Univ. of Nijmegen</p>
<p><a href="http://wiki.fiit.stuba.sk/research/seminars/pewe/ontoparty-2009-2010-spring/abstracts/37_virik.pdf">Automated Recognition of Author’s Writing Style in Blogs (Abstract)</a><br />
<em>Martin VIRIK</em><br />
Slovak University of Technology</p>
<p><a href="http://www.cs.drexel.edu/~greenie/brennan_paper.pdf">Practical Attacks Against Authorship Recognition Techniques</a><br />
<em>Michael Brennan and Rachel Greenstadt</em></p>
<p><a href="http://ses.telecom-paristech.fr/lebart/doc/ST.chap_0.pdf">Statistique textuelle (Chap 0)</a><br />
<em>Ludovic Lebart et André Salem</em></p>
<p><a href="http://www.mathcs.duq.edu/~juola/papers.d/fnt-aa.pdf">Authorship Attribution</a><br />
<em>Patrick Juola</em><br />
Department of Mathematics and Computer Science, Duquesne University<br />
</center></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/la-stylometrie-et-son-application-en-osint/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>CDAISI &#8211; S01E03</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/#comments</comments>
		<pubDate>Sat, 04 Dec 2010 15:08:15 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Projets perso & Pro]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[cdaisi]]></category>
		<category><![CDATA[formation]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=877</guid>
		<description><![CDATA[Résumé des épisodes : En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.
Voir S02E02, S02E01, S01E03, S01E02, S01E01.
Ça y est, il fait froid : une vague de [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Résumé des épisodes :</strong> En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.</p>
<p>Voir <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e02/">S02E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/">S02E01</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/">S01E03</a>, <a href="http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/">S01E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">S01E01</a>.</p>
<p>Ça y est, il fait froid : une vague de froid dans la France entière et le nord n&#8217;est pas épargné. La neige arrive, véritable plaie pour ceux qui, comme moi, ont décidé de ne pas posséder de voiture. Mains froides, joues crispées, l&#8217;heure de marche à pieds pour aller à la formation (aller-retour) se fait ressentir sur le moral chaque jour. </p>
<p>Première chose, j&#8217;ai décidé d&#8217;entreprendre un changement d&#8217;appartement qui s&#8217;est soldé par une démotivation totale/échec à la vue des appartements proposés dans cette ville. Pour vous faire un schéma, j&#8217;habite en ce moment un studio avec de multiples problèmes (bruits incessants, crispants, stressants, une peinture intérieure qui n&#8217;a rien à envier aux nouvelles prisons ou hôpitaux psychiatriques (si, si vous connaissez cette couleur, le bleu/vert -très- laid porté également par les chirurgiens), humidité, coupures de courant à répétition (environ 5 par jours.) suite à un compteur mal paramétré : le cauchemar total. Enfin, j&#8217;essaye de garder le moral, même s&#8217;il faut se l&#8217;avouer, il n&#8217;y est pas du tout.</p>
<p>La formation, elle, continue. Il y a de plus en plus de cours en sécurité même si j&#8217;ai l&#8217;impression que seule la base est vue dans certaines matières (notamment sur le volet pratique). De nouveaux cours ont fait leur entrée tels que l&#8217;anglais ou le Droit. Moi qui pensais être enfin dispensé de cours d&#8217;anglais <em>ad-vitam aeternam</em> eh bien je me suis trompé. Au programme, on revoit tout et cette fois : à vitesse accélérée. Au moins, ces cours d&#8217;anglais m&#8217;auront permis de comprendre pourquoi je n&#8217;ai jamais aimé l&#8217;anglais scolaire jusqu&#8217;en DUT. </p>
<p>Exercices incessants, aucune perspective de l&#8217;utilisation de ce que l&#8217;on apprend dans la vie réelle, le tout avec des règles de grammaire qu&#8217;il faut avoir digéré en quelques secondes pour laisser place aux exercices qui n&#8217;ont rien à envier &#8211; point de vue maturité &#8211; aux fameux manuels &laquo;&nbsp;Apple Pie&nbsp;&raquo;. (c&#8217;est vous dire si ces derniers m&#8217;ont terrorisé pendant ma scolarité). J&#8217;aime l&#8217;anglais, je mange de l&#8217;anglais tous les jours (papiers de recherches, livres, posts, actualités, <a href="http://www.youtube.com/watch?v=58NmAzQzRjk">films</a> etc.) mais les cours d&#8217;anglais, (à part en DUT SRC) je m&#8217;y suis jamais fait.</p>
<p>Concernant le Droit, je dois dire que je suis impressionné de la qualité des cours. Il est très rare d&#8217;avoir des cours aussi clairs sur un sujet si vaste &#8211; même si nous voyons &laquo;&nbsp;uniquement&nbsp;&raquo; le droit relatif au <a href="http://fr.wikipedia.org/wiki/Syst%C3%A8me_d%27information">Système d&#8217;Information</a> et à Internet. J&#8217;ai vraiment découvert un nouveau domaine qui m&#8217;était &#8211; il faut bien le dire &#8211; assez inconnu (m&#8217;étant jusque-là concentré que sur les textes de loi et non sur leurs interprétations possibles et aux jurisprudences relatives à ce domaine). </p>
<p>Concernant les cours en sécurité, ils sont de plus en plus présents. Nous sommes en train de terminer la &laquo;&nbsp;mise à niveau&nbsp;&raquo; de la promotion en réseaux, développement et systèmes d&#8217;exploitation pour s&#8217;attaquer, il faut le dire, à des choses plus intéressantes. Nous avons fini les cours de fingerprinting qui se concluent actuellement par le fingerprinting distant des éléments &laquo;&nbsp;stratégiques&nbsp;&raquo; d&#8217;une université : sympa, même si j&#8217;ai la vague impression qu&#8217;une partie de la promo n&#8217;est pas très enthousiaste. D&#8217;autres cours &#8211; plus spécifiques &#8211; sont donnés, notamment sur la sécurité web. Malheureusement, je n&#8217;ai encore rien appris dans ces cours, seules les bases sont présentées et encore, je trouve que les cours relèvent plus d&#8217;un simple tutoriel que l&#8217;on peut voir un peu partout que de vrais cours (peut être dû à cette notion de &laquo;&nbsp;challenge&nbsp;&raquo;). C&#8217;est un avis strictement personnel. </p>
<p>Les autres cours donnés en sécurité sont plutôt sympas : certains profs abordent en partie la &laquo;&nbsp;culture&nbsp;&raquo; liée à la sécurité (confs, hackerspaces, zines, actualités etc.) ce qui est intéressant sur beaucoup de points, notamment pour les élèves découvrant cet univers. Cela change de la simple théorique/pratique que l&#8217;on peut voir par-ci par-là dans d&#8217;autres matières. Mais bon, j&#8217;ai l&#8217;impression qu&#8217;il existe encore un manque d&#8217;informations dans cette formation, principalement en ce qui concerne les débouchés liés à ce que l&#8217;on nous apprend. Aucun cours n&#8217;est fait sur sur la Guerre de l&#8217;Information, sur l&#8217;aspect social/stratégique/géopolitique de ce domaine et sur les débouchés professionnels autres qu&#8217;administrateur réseau ou <a href="http://en.wikipedia.org/wiki/Penetration_test">pentester</a>. Ceci est vraiment dérangeant, surtout que ce domaine est aujourd&#8217;hui en pleine explosion&#8230;</p>
<p><strong>TinyRAT : Quelques nouvelles de notre projet</strong></p>
<p>TinyRAT avance. Pour rappel, notre groupe, composé de Mathieu Bonnet, Guillaume Duchene, Anais Verdier et moi-même réalise un malware &laquo;&nbsp;simple&nbsp;&raquo; fonctionnant sur le modèle des SpyEye et autres Zeus : communication par HTTP, C&#038;C présent sur un serveur web distant etc. </p>
<p>Bon, passons à la technique. Un premier draft fonctionne déjà relativement bien au niveau protocolaire (gestion des commandes etc.) et je suis assez impressionné de voir la vitesse de développement de ce projet (notamment pour le client développé en C). Le serveur de commandes, réalisé en PHP5/JS/HTML5/MySQL est pratiquement fini. Seules quelques optimisations d&#8217;ergonomie liées au front sont encore à prévoir. Le client est encore à un stade basique mais avance bien au niveau de l&#8217;injection dans les processus, persistance, furtivité etc. Pour ne rien vous cacher, je suis très content du travail que nous avons accompli à mi-projet. Peu importe la note finale, cela aura été une expérience enrichissante pour tout le groupe. Après avoir consulté le groupe, je vous montre quelques screenshots du C&#038;C avec des explications complémentaires. Et c&#8217;est sur ces images que s&#8217;arrête ce troisième épisode ;)</p>
<p><center><img src="http://sphotos.ak.fbcdn.net/hphotos-ak-ash2/hs568.ash2/149060_117828168279865_100001580465635_121411_3334351_n.jpg" alt="Rats" width="480px" /></p>
<p> Demande d&#8217;authentification</center></p>
<p><center><img src="http://sphotos.ak.fbcdn.net/hphotos-ak-ash2/hs459.ash2/73241_117054768357205_100001580465635_117556_174945_n.jpg" alt="Rats" width="480px" /></p>
<p> Liste des différents RATs enregistrés auprès du C&#038;C</center></p>
<p><center><img src="http://sphotos.ak.fbcdn.net/hphotos-ak-ash2/hs493.ash2/76657_117828201613195_100001580465635_121412_1984657_n.jpg" alt="Gestionnaire de fichiers" width="480px" /></p>
<p> Gestionnaire de fichier réalisé en jQuery/HTML5/PHP <br />avec envoi de fichiers en drag&#8217;n'drop. </center></p>
<p><center><img src="http://sphotos.ak.fbcdn.net/hphotos-ak-snc4/hs924.snc4/73736_117054795023869_100001580465635_117557_1688321_n.jpg" alt="Shell" width="480px" /></p>
<p> Shell &laquo;&nbsp;augmenté&nbsp;&raquo; en jQuery/PHP. Ce dernier permet une interaction avec l&#8217;invite<br /> de commande de Windows tout en ayant de nouvelles commandes<br /> liées aux fonctionnalités du RAT.</center></p>
<p><center><img src="http://sphotos.ak.fbcdn.net/hphotos-ak-ash2/hs602.ash2/155480_120341361361879_100001580465635_137267_599372_n.jpg" alt="Map" width="480px" /></p>
<p> Carte présentant sur une planisphère la géolocalisation des RATs actifs et inactifs. (l&#8217;activité est symbolisée par des arcs de cercles reliants les RATs au C&#038;C)</center></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>CDAISI – S01E02</title>
		<link>http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/</link>
		<comments>http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/#comments</comments>
		<pubDate>Thu, 04 Nov 2010 16:02:51 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Le reste.]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[cdaisi]]></category>
		<category><![CDATA[formation]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=840</guid>
		<description><![CDATA[Résumé des épisodes : En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.
Voir S02E02, S02E01, S01E03, S01E02, S01E01.
Comme promis, je fais un nouvel article sur la formation [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Résumé des épisodes :</strong> En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.</p>
<p>Voir <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e02/">S02E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/">S02E01</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/">S01E03</a>, <a href="http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/">S01E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">S01E01</a>.</p>
<p>Comme promis, je fais un nouvel article sur la formation CDAISI où je suis depuis maintenant pas mal de semaines dans le nord de la France. Bref, si vous n’avez pas lu le premier article, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">c’est mieux de commencer par le début</a>.</p>
<p>Donc voilà quelques semaines que j’y suis, les cours « commencent » à être intéressants (même si comme je l’ai dit dans le premier article, tout est bon à prendre). Nous voyons de plus en plus de sécurité mais encore peu selon moi, enfin, il faut un début à tout. Au programme de ces dernières semaines : on a fait un peu de sécurité web, d’<a href="http://fr.wikipedia.org/wiki/Renseignement_d'origine_source_ouverte">OSINT</a> et vu les principales techniques de <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/passive-active-fingerprinting-methode-limites-et-defenses/">fingerprinting passif</a> sans trop aborder de tricks. D’ailleurs, je vais faire un petit cours sur <a href="http://www.paterva.com/web5/">Maltego</a> pour la formation. Bien que n’ayant aucune « action » dans Parterva, je pense que ce tool, lié à des transforms « perso » est le meilleur dans le domaine de l’OSINT « civil ». Les informations présentes lors de ce cours seront, évidement, présentes sur ce blog. (Je tiens par ailleurs à remercier Andrew pour m’avoir donné gracieusement une licence commerciale pour quelques temps.)</p>
<p>D’autres cours sont plus axés administration réseau et développement même si selon moi, les TP prennent trop de temps dans la formation. C’est un peu 2/3 du temps à installer des choses pour le tiers restant à faire de la vraie pratique dessus (pour l&#8217;administration). Je n’ai jamais aimé l’administration réseau au sens premier du terme et je pense que ce ne sont pas des TP pratiques sans aucune théorie qui vont me faire changer d’avis. Il est sûr qu’avoir des compétences en administration réseau est indéniable si l’on veut faire de la sécurité. Mais selon moi, il est inutile de perdre son temps à faire des TP alors que lorsque l’on travaille, on RTFM-man-help-googlelise beaucoup.</p>
<p>Quelques voies s’élèvent face aux stages (<a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">voir mon premier billet</a>) et face à certains cours qui ne passionnent pas les masses, cependant, les formations parfaites n’existent pas. Il est donc normal qu’il y ait différents défauts même si je reste sur mes positions concernant les stages « une semaine sur deux ». Selon moi, pénaliser une vingtaine d’élèves pour des formations en alternance se comptant sur les doigts de la main dans une classe, je trouve que c’est dommage.</p>
<p><strong>Notre projet, TinyRAT</strong></p>
<p>Notre projet (nous sommes 4) s’appelle (en ce moment) TinyRAT. Le but est de faire un RAT/Trojan (pour une attaque de type One Shot dans un réseau d’entreprise) reprenant les grandes lignes de furtivité et de persistance de certains malwares de type SpyEye, N0peBot ou Zeus (tout en essayant difficilement d’innover…). Personnellement, je m’occupe de toute la partie documentation (recherches de rapports, malware analysis etc.) et C&amp;C qui sera, comme pour les malwares évoqués, basée sur un serveur PHP/MySQL lambda. Je pense aussi faire un peu de code côté client.</p>
<p>Le projet avance tant bien que mal, même si l’on se trouve face à plusieurs choses assez complexes, notamment pour la synchronisation entre le C&amp;C et le client ou, concernant le client, la partie furtivité et persistance du Schmilblick tout en passant au travers des AV. Mais bon, à tous problèmes existent des solutions !</p>
<p>Les autres projets vont de choses « standards » en sécurité (standard de veut pas dire « facile » à développer pour des non-barbus) telles que de la modification de paquet on the fly grâce à une attaque MiM suivant des patterns définis ou de la recherche d’information sur les réseaux sociaux à des choses plus « inédites » telles que de la géo-localisation de GSM.</p>
<p><strong>Les certifications ?</strong></p>
<p>Comme prévu, j’ai quelques nouvelles concernant les certifications. Une chance pour nous, nous allons pouvoir en passer même si j’attends de réellement commencer à étudier ces dernières pour être sûr. Apparemment, la première est gratuite pour nous (CEH) et il advient de choisir si l’on veut en passer d’autres à prix réduit. Le CEH est plutôt de l’ordre de la culture générale concernant la Sécurité des Systèmes d’Information, où l’on voit tous les domaines sans trop s’attarder violement sur la technique. Donc j’ai décidé de passer également LPT (Licensed Penetration Tester) car pour le prix, c’est toujours cela de pris.</p>
<p>Bref, voilà où j’en suis. Concernant Maubeuge même, je ne m’y fais pas. Il y a quelque chose qui ne va pas mais je ne sais pas quoi, et cela me pourrie littéralement la vie depuis que j’y suis, mais ça, on y peut rien. Je vais tester de changer de studio pour un truc plus calme, c’est p’être cela. (et aller sur Paris plus souvent !)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

