<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>WEBlog de Félix Aimé &#187; Sécurité des systèmes d&#8217;information</title>
	<atom:link href="http://blog.felix-aime.fr/tag/securite-des-systemes-dinformation/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.felix-aime.fr</link>
	<description>{ OpenSource Intelligence, Information Security, Information Warfare }</description>
	<lastBuildDate>Mon, 06 Feb 2012 12:39:33 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.5</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>CDAISI – S02E03 : Suite et &#171;&#160;faim&#160;&#187;.</title>
		<link>http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s02e03-suite-et-faim/</link>
		<comments>http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s02e03-suite-et-faim/#comments</comments>
		<pubDate>Wed, 01 Jun 2011 10:37:21 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Le reste.]]></category>
		<category><![CDATA[cdaisi]]></category>
		<category><![CDATA[formation]]></category>
		<category><![CDATA[licence]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=1441</guid>
		<description><![CDATA[Et hop, fin de parcours, tout le monde descend, c&#8217;était cool, hein ? Voilà, la CDAISI c&#8217;est presque terminé, enfin, terminé pour les cours. Il ne reste plus que la soutenance de stage à réaliser et me voilà dans la vie active.
Désolé pour le jeu de mot dans le titre. Enfin, concernant la licence, je [...]]]></description>
			<content:encoded><![CDATA[<p>Et hop, fin de parcours, tout le monde descend, c&#8217;était cool, hein ? Voilà, la CDAISI c&#8217;est presque terminé, enfin, terminé pour les cours. Il ne reste plus que la soutenance de stage à réaliser et me voilà dans la vie active.</p>
<p>Désolé pour le jeu de mot dans le titre. Enfin, concernant la licence, je reste un peu sur ma faim. Depuis l&#8217;épisode précédent, on a vu quelques trucs, mais pas tellement de choses &laquo;&nbsp;wahou&nbsp;&raquo;. A vrai dire, je me souviens plus trop de ce que l&#8217;on a fait pendant ce labs de temps, donc je vais faire cet article comme une sorte de conclusion à l&#8217;année passée.</p>
<p>OK. Tout d&#8217;abord, si je devrai noter de 1 à 10 l&#8217;année qui vient de se passer, je la noterai 7. Cette année a été pour moi l’occasion de revoir plusieurs choses en sécurité et d&#8217;en découvrir de nouvelles, notamment grâce aux intervenants externes, véritable clé de voute de cette formation. Ce que j&#8217;en retiens, c&#8217;est tout d&#8217;abord l&#8217;ambiance qui était agréable, notamment en fin d&#8217;année, quand les beaux jours sont revenus. Ensuite, une équipe enseignante humaine dévouée à cette licence et qui n&#8217;a pas peur d&#8217;être critiquée en vue de l&#8217;amélioration constante de cette dernière. Se remettre constamment en question est une véritable qualité qui n&#8217;est pas présente dans toutes les formations.</p>
<p>Concernant les cours, ils ont été exhaustifs même si certains thèmes auraient dû être plus largement abordés tels que les failles applicatives, les investigations forensics (au sens protocolaire et technique du terme), les Linux/Windows Internals (+dev), la suppression de traces, mais aussi l&#8217;aspect tactique/pivot dont peut avoir recours un attaquant lors d&#8217;exploitation de certains SI. Pour répondre à plusieurs courriels qui m&#8217;arrive de recevoir ces derniers temps concernant la licence, je pense qu&#8217;elle est adéquate pour des personnes intéressées par la sécurité informatique, notamment par l&#8217;aspect &laquo;&nbsp;offensif&nbsp;&raquo; de la chose. Si vous avez déjà plusieurs années d&#8217;expérience personnelle dans ce domaine, vous allez apprendre des choses même si une large partie des cours vous semblera basique, surtout si vous possédez une ou plusieurs spécialités.</p>
<p>Pour ma part, je m&#8217;en tire plutôt bien, voire même très bien diront certains. Je ne sais pas encore si je suis major ou deuxième (Hein Alexis ;), car les soutenances de stage ne sont pas encore passées. En outre, j&#8217;ai découvert des gens vraiment sympa et &#8211; sans penser à Maubeuge &#8211; je me suis quand même bien éclaté dans cette licence. Je ferai surement un article de comparaison entre les différentes formations (ou spécialités) en sécurité informatique offensive en France&#8230; (d&#8217;ailleurs, si des élèves sont intéressés pour y participer&#8230;) reste à savoir quand, car <a href="http://intelligence-strategique.eu">j&#8217;ai quelques projets sous la main avec des amis</a> en ce moment. Sur ce, see ya. </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s02e03-suite-et-faim/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Je cherche un travail, un vrai.</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/je-cherche-un-travail-un-vrai/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/je-cherche-un-travail-un-vrai/#comments</comments>
		<pubDate>Sat, 30 Apr 2011 12:48:58 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Projets perso & Pro]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[cdd]]></category>
		<category><![CDATA[cdi]]></category>
		<category><![CDATA[recherche]]></category>
		<category><![CDATA[sécurité informatique]]></category>
		<category><![CDATA[travail]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=1357</guid>
		<description><![CDATA[Note au mercredi 18 Juin : Ça y est, je ne cherche plus de travail, ayant été pris sur Paris par une entreprise à la suite de cette annonce. Merci aux différentes personnes/entreprises m&#8217;ayant proposé quelque chose ou ayant relayé sur les réseaux cette annonce.
Je recherche en ce moment un travail (un vrai, de type [...]]]></description>
			<content:encoded><![CDATA[<p><strong><em>Note au mercredi 18 Juin : Ça y est, je ne cherche plus de travail, ayant été pris sur Paris par une entreprise à la suite de cette annonce. Merci aux différentes personnes/entreprises m&#8217;ayant proposé quelque chose ou ayant relayé sur les réseaux cette annonce.</em></strong></p>
<p>Je recherche en ce moment un travail (un vrai, de type <acronym title="Contrat à durée Indéterminée">CDI</acronym> ou <acronym title="Contrat à durée déterminée">CDD</acronym> à long terme) dans le domaine de la Sécurité des Systèmes d&#8217;Information afin de me pencher sur des problématiques tant opérationnelles &#8211; liant de la recherche, des tests d&#8217;intrusion et des formations &#8211; que tactiques/stratégiques liées à ce domaine &#8211; définition de scénarios (<acronym title="Lutte Informatique Defensive">LID</acronym>/<acronym title="Lutte Informatique Offensive">LIO</acronyme> etc.), études en Cyberdéfense, études prospectives sur les menaces émergentes etc.</p>
<p>Aujourd’hui, je possède une large expérience dans les différentes branches de la sécurité  informatique allant de la recherche bas niveau (recherches de vulnérabilités, sécurité réseaux etc.) jusqu’aux méthodologies de test d’intrusion et renseignement en source ouverte. Je possède en outre une vision globale des Systèmes d’Information et de leur sécurité : ne m’arrêtant pas aux limites du traitement logiciel et des réseaux informatiques mais prenant en compte les acteurs et la sécurité physique des installations.</p>
<p>Intéressé par les problématiques actuelles telles que la cybercriminalité et la cyberdéfense, j’ai su au fil des années capitaliser une réelle connaissance des différents enjeux internationaux liés à la Sécurité des Systèmes d’Information.</p>
<p><a href="http://blog.felix-aime.fr">Ce blog</a> ne présente pas beaucoup de mes réalisations (rapports, projets etc.) dans le domaine de la sécurité. Cependant, je peux fournir à qui le souhaite, dans le cadre d&#8217;une offre d&#8217;emploi, un résumé détaillé de ce que j&#8217;ai pu réaliser depuis plusieurs années en sécurité afin de vous faire un idée de mon profil polyvalent. </p>
<p>Si mon profil vous intéresse, je vous invite à vous renseigner sur mon parcours grâce à mon <a href="http://www.felix-aime.fr/cv/cv-felix-aime.pdf">Curriculum Vitae</a> et à <a href="http://blog.felix-aime.fr/me-contacter/">me contacter</a>. </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/je-cherche-un-travail-un-vrai/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CDAISI – S02E02</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-%e2%80%93-s02e02/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-%e2%80%93-s02e02/#comments</comments>
		<pubDate>Sat, 12 Mar 2011 10:24:06 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Projets perso & Pro]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[cdaisi]]></category>
		<category><![CDATA[formation]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=1254</guid>
		<description><![CDATA[Résumé des épisodes : En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.
Voir S02E02, S02E01, S01E03, S01E02, S01E01.
Ça y est, les cours deviennent vraiment intéressants ! On [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Résumé des épisodes :</strong> En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.</p>
<p>Voir <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e02/">S02E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/">S02E01</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/">S01E03</a>, <a href="http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/">S01E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">S01E01</a>.</p>
<p>Ça y est, les cours deviennent vraiment intéressants ! On fait quasiment que de la sécurité dans un peu tous les domaines, à raison d&#8217;un domaine par semaine. Il y a quelques semaines, nous avons fait un petit tour des failles applicatives sous Linux, alliant tant de la technique sous forme de Wargame que de la théorie allant jusqu&#8217;à ce qui se fait en ce moment en termes d&#8217;exploitation (Bypass ASLR/Canaries/W^X/NX Bit, ROP, Heap Spraying  etc.). J&#8217;ai vraiment aimé ce cours, notamment sur son aspect &laquo;&nbsp;actuel&nbsp;&raquo; lié à l&#8217;exploitation des dernières technologies&#8230; même si une semaine c&#8217;est trop peu pour faire de la pratique dans ce domaine. Enfin, c&#8217;était une très bonne introduction qui nous permettra de continuer seul dans ce domaine.</p>
<p>Cette semaine, autre intervenant, autres vulnérabilités. Nous avons vu une grande partie (sinon l&#8217;ensemble) des vulnérabilités liées aux réseaux Wireless incluant le WIFI, le Bluetooth et le RFID : de la couche la plus basse à la plus haute. Pour moi, c&#8217;était l’occasion de revoir certaines choses approchées dans le cadre de recherches personnelles (sécurité RFID &amp; WIFI) et de découvrir un nouveau playground qu&#8217;est la sécurité Bluetooh. Ces cours m&#8217;ont permis de remettre certaines briques de connaissances en ordre (par exemple, m&#8217;étant juste attardé au lycée sur la sécurité RFID à la duplication de tags mais non à leur émulation etc.). Bref, comme d&#8217;habitude, j&#8217;ai adoré. Malheureusement, je pense que l&#8217;on aura aucun cours sur la sécurité GSM, et vu la pertinence de l&#8217;intervenant, c&#8217;est bien dommage.</p>
<p>La formation est en ce moment vraiment intéressante et j&#8217;ai l&#8217;impression que cela se fait ressentir sur le moral de l&#8217;ensemble de la promo. En ce qui concerne les certifications, nous avons les accès, donc c&#8217;est parti pour le <a href="https://www.eccouncil.org/certification/certified_ethical_hacker.aspx">CEH</a> et l&#8217;<a href="https://www.eccouncil.org/certification/ec-council_certified_security_analyst.aspx">ECSA</a>. (Woot !). Je pense  faire  un cours &laquo;&nbsp;off&nbsp;&raquo; quand j&#8217;aurai le temps sur les enjeux actuels du domaine, notamment au niveau étatique, intitulé : &laquo;&nbsp;La cyberguerre, un cyberFAKE ?&nbsp;&raquo; dont les premières slides peuvent être visibles <a href="http://a8.sphotos.ak.fbcdn.net/hphotos-ak-ash4/189644_146776068718408_100001580465635_305335_5297271_n.jpg">là</a>, <a href="http://a2.sphotos.ak.fbcdn.net/hphotos-ak-ash4/200786_146776048718410_100001580465635_305334_4521901_n.jpg">là</a> ou <a href="http://a3.sphotos.ak.fbcdn.net/hphotos-ak-snc6/184896_146776035385078_100001580465635_305333_1643519_n.jpg">même là</a>.</p>
<p>Nous avons évoqué dans une discussion entre étudiants la possibilité de faire un site officiel de la formation afin de mettre objectivement en avant ce qu&#8217;il s&#8217;y fait, les intervenants, les profs, les projets et les recherches personnelles faites par des élèves. Ceci reste une &laquo;&nbsp;idée dans le vent&nbsp;&raquo; car nous n&#8217;avons pas encore proposé à l&#8217;équipe éducative ce projet mais il me semble intéressant de s&#8217;y pencher car la visibilité de cette formation sur internet est quasi-nulle.</p>
<p>Enfin, une partie des étudiants &#8211; y compris moi &#8211; sera à l&#8217;event <strong>Hackito Ergo Sum 2011</strong> qui aura lieu à Paris début Avril. Les <a href="http://de.amiando.com/HackitoErgoSum2011.html">places sont en vente</a> et il n&#8217;en reste plus que 10 pour les étudiants intéressés ! Bon, je pense que tout est dit, à bientôt pour un prochain article.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-%e2%80%93-s02e02/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Bercy victime d&#8217;un piratage informatique : Retour technique et tactique.</title>
		<link>http://blog.felix-aime.fr/cyberwarfare/bercy-victime-dun-piratage-informatique-retour-technique-et-tactique/</link>
		<comments>http://blog.felix-aime.fr/cyberwarfare/bercy-victime-dun-piratage-informatique-retour-technique-et-tactique/#comments</comments>
		<pubDate>Mon, 07 Mar 2011 20:51:58 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Cyberwarfare]]></category>
		<category><![CDATA[bercy]]></category>
		<category><![CDATA[cyberguerre]]></category>
		<category><![CDATA[fingerprinting]]></category>
		<category><![CDATA[france]]></category>
		<category><![CDATA[osint]]></category>
		<category><![CDATA[piratage]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[vulnérabilités]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=1184</guid>
		<description><![CDATA[Depuis ce matin, tout le monde en parle, le Ministère de l&#8217;économie, des finances et de l&#8217;industrie a été sujet à une vaste campagne de piratage informatique ciblant &#8211; semble-t-il &#8211; des informations confidentielles liées à la présidence de la France au G20. Beaucoup de personnes &#8211; y compris moi &#8211; voient déjà la Chine [...]]]></description>
			<content:encoded><![CDATA[<p>Depuis ce matin, tout le monde en parle, le Ministère de l&#8217;économie, des finances et de l&#8217;industrie a été sujet à une vaste campagne de piratage informatique ciblant &#8211; semble-t-il &#8211; des informations confidentielles liées à la présidence de la France au G20. Beaucoup de personnes &#8211; y compris moi &#8211; voient déjà la Chine comme commanditaire de cette nouvelle campagne de piratage. Revenons-donc à ce que l&#8217;on sait et ce que l&#8217;on peut déduire. </p>
<p><strong>Une campagne de spear-phishing</strong></p>
<p>Une campagne de spear-phishing &#8211; semble-t-il très ciblée &#8211; a été perpétrée à l&#8217;encontre de certains fonctionnaires du Ministère de l&#8217;économie, des finances et de l&#8217;industrie. Le spear-phishing est un phishing ciblé, où, contrairement à une campagne de phishing traditionnel, un travail de renseignement est fait en amont afin de connaitre sa victime, mais aussi ses liens avec d&#8217;autres acteurs de l&#8217;entité ciblée. Elle se traduit au final par l&#8217;envoi de mail(s) possédant(s) une pièce jointe ou un lien vers une page web exploitant une vulnérabilité dans le navigateur ou un des plugins du navigateur de la victime. Les campagnes de spear-phishing se décomposent en deux phases distinctes : </p>
<p><strong>1. Le Renseignement : </strong> La partie la plus complexe. Il faut connaitre sa victime, dont ses liens avec d&#8217;autres acteurs du système d&#8217;information mais également son équipement logiciel. A ce jour, les liens peuvent facilement être découverts en cherchant un peu sur internet, surtout grâce aux réseaux sociaux et aux sites institutionnels (d&#8217;où l&#8217;utilité de <a href="http://www.paterva.com/web5/">Maltego</a>). L&#8217;adresse email de la victime à laquelle on enverra une charge finale peut facilement être déduite grâce au nom et prénom de l&#8217;acteur. C&#8217;est toujours le même <em>pattern</em> du type nom.prenom ou nprenom ou prenom.nom etc. Une liste d&#8217;adresses email valides peut ainsi être facilement constituée automatiquement à l&#8217;aide d&#8217;un seul échantillon récupéré sur un site institutionnel ou dans un document administratif.</p>
<p>L&#8217;équipement logiciel de la victime pourra être soustrait grâce à la visite au préalable d&#8217;un des acteurs du Système d&#8217;Information sur un site internet piégé. Un petit bout de code Javascript permettra de récupérer les versions des différents plugins installés, du navigateur et du système d&#8217;exploitation. Pour les logiciels de bureautique (tels qu&#8217;MS Office), une simple visite sur le site institutionnel permettra au(x) pirates(s) de connaitre, à l&#8217;aide des méta données des documents publiés, le type et la version des logiciels utilisés (<a href="http://www.informatica64.com/DownloadFOCA/">Foca</a>, <a href="http://www.edge-security.com/metagoofil.php">Metagoofil</a>). </p>
<p><strong>2. L&#8217;attaque : </strong> L&#8217;attaque prendra donc la forme d&#8217;un email piégé usurpant l&#8217;identité de l&#8217;un ou de plusieurs collaborateurs de la victime. Du fait des faiblesses du protocole d&#8217;envoi de mail <a href="http://en.wikipedia.org/wiki/Simple_Mail_Transfer_Protocol">SMTP</a>, il est très facile d&#8217;envoyer un mail usurpant l&#8217;identité d&#8217;une personne quelconque. Cet email conduira la victime &#8211; à l&#8217;aide d&#8217;un prétexte quelconque &#8211; à ouvrir une pièce jointe piégée (un fichier PDF semble-t-il dans le cadre de l&#8217;attaque de Bercy) ou à parcourir un lien contenu dans l&#8217;email. </p>
<p>Une fois ce lien ou cette pièce jointe ouverte, une faille logicielle sera utilisée afin de faire exécuter du code arbitraire à distance sur l&#8217;ordinateur de la victime. Aujourd&#8217;hui, les <em>shellcodes de papa</em> ne sont plus utilisés. Dans le cadre de telles attaques, les shellcodes permettent de télécharger et d’exécuter un binaire (le malware). Une fois installé sur le client (l&#8217;ordinateur de la victime), le malware essayera d&#8217;être <em>furtif</em> afin de ne pas se faire voir par l&#8217;analyse heuristique des antivirus, mais également <em>persistant</em>, afin d&#8217;être exécuté à chaque redémarrage de l&#8217;ordinateur de la victime. Enfin, il enverra un petit message à un serveur sur internet (contournant le <acronym title="Network Address Translation">NAT</acronym> en passant) pour dire &laquo;&nbsp;Hep, j&#8217;suis installé, j&#8217;attends tes commandes bro :D !&nbsp;&raquo;</p>
<p><strong>Afin d&#8217;éviter un piège, la première règle est d&#8217;en connaitre l’existence.</strong></p>
<p>Les attaques de spear-phishing sont aujourd&#8217;hui celles qui ont le plus de chances de réussir en remote (à distance). De plus, même s&#8217;il existe des parades afin de contrer ce type d&#8217;attaque (comparaison entre le domaine auquel est rattachée l&#8217;adresse email usurpée et le serveur <acronym title="Simple Message Transfer Protocol">SMTP</acronym> ayant envoyé l&#8217;email, créations de profils &laquo;&nbsp;<a href="http://fr.wikipedia.org/wiki/Pot_de_miel">honey-pots</a>&nbsp;&raquo; ayant des adresses mail institutionnelles &laquo;&nbsp;honey pot&nbsp;&raquo;, utilisation de signatures numériques) ces mesures sont loin d&#8217;être démocratisées, tant dans le public que dans le privé. </p>
<p>Nous n&#8217;avons aucune information sur le malware employé, si c&#8217;est du &laquo;&nbsp;home made&nbsp;&raquo; ou quelque chose que l&#8217;on trouve un peu partout sur internet (comme GhostRAT dans le cadre de GhostNet). Toujours est-il que là encore, <em>la sécurité antivirale est un échec</em>. La seule chose qui a fuité est la communication du malware par HTTP vers l&#8217;extérieur [NOTE 1]. Ce type de communication est aujourd&#8217;hui très démocratisé par les malwares car cela permet facilement de s&#8217;évader du réseau, tout en contournant les règles des firewalls laissant sortir les flux HTTP. <em>Les <acronym title="Network Intrusion Detection System">NIDS</acronym> dans ce cas ne jouent plus aucun rôle</em> &#8211; ils fonctionnent principalement sur la base de signatures ou sur des données heuristiques (pour les scans de ports, le DNS tunneling, malwares &laquo;&nbsp;connus&nbsp;&raquo; etc.). Sachant que le flux employé était un flux &laquo;&nbsp;légitime&nbsp;&raquo; et n&#8217;ayant pas de signatures préalables, le malware pouvait communiquer avec l&#8217;extérieur tranquillement sans se faire voir. </p>
<p><strong>Quelle portée de l&#8217;attaque contre Bercy ?</strong></p>
<p>Jusqu&#8217;à présent, aucune information n&#8217;a fuité sur la portée réelle de l&#8217;attaque, notamment sur sa complexité. Une attaque de spear-phishing, bien que semblant complexe, est simple à mettre en oeuvre. Pour connaitre la réelle complexité de l&#8217;attaque, il nous faut savoir si les pirates informatiques ont pivoté sur d&#8217;autres postes/serveurs composant le Système d&#8217;Information de Bercy à partir &laquo;&nbsp;de bases avancées&nbsp;&raquo; composées des postes clients piratés lors de l&#8217;attaque de spear-phishing. Là, on pourra dire &laquo;&nbsp;woot, woot, woot&nbsp;&raquo; car pivoter sur un réseau est une tâche relativement complexe de l&#8217;extérieur, surtout sans se faire catcher par les NIDS.</p>
<p>De plus, certains indices peuvent nous amener à penser qu&#8217;un 0day sur Adobe Acrobat reader a été utilisé, même si le sujet, repris par certains médias [NOTE 2], reste très nébuleux :  ne sachant pas s&#8217;ils parlaient du malware non reconnu par l&#8217;antivirus du Ministère de l&#8217;économie, des finances et de l&#8217;industrie ou de la faille utilisée permettant l&#8217;exécution de code arbitraire à distance.</p>
<p><strong>Qui est derrière cette campagne ?</strong></p>
<p>Les médias ne nous apportent rien sur l&#8217;origine de l&#8217;attaque, seul un indice est sorti : le(s) malware(s) communiquai(en)t avec des serveurs présents en chine. OK. Wahou, ça c&#8217;est de l&#8217;information. Enfin, il est aujourd&#8217;hui facile de mettre en oeuvre un système de <em>proxying-international-de-la-mort-qui-tue</em> afin de cacher la provenance d&#8217;une attaque. (<a href="http://www.shodanhq.com/">Shodan</a>, my friend, si tu m&#8217;entends ? <3)</p>
<p>Ma petite idée s’oriente tout de même vers la superbe <a href="https://www.youtube.com/watch?v=wFP_TdY9MEU">PLA chinoise</a> (désolé pour l&#8217;humour, voir : <a href="http://en.wikipedia.org/wiki/People's_Liberation_Army">人民解放军</a>) et ses <em>supers-hackers-qui-font-peur</em>. Ceci pour la simple et bonne raison que des attaques d&#8217;espionnage de grande envergure utilisant cette technique (GhostNet &#038; Aurora) ont été imputées aux chinois et à certaines de leurs universités. Cependant, seule une analyse par reverse engineering du malware et de(s) l&#8217;exploit(s) utilisé(s), mais aussi une coopération internationale avec la Chine (LOL) et le Canada (<a href="http://www.infosecisland.com/blogview/11946-Canadian-Treasury-and-Finance-Systems-Hacked.html">qui a été victime d&#8217;une campagne de spear-phishing similaire</a>) pourra permettre d&#8217;y voir plus clair. </p>
<p>D&#8217;autres voix s&#8217;orientent vers les Anonymous ou un cyber-altermodialisme, là, je dis &laquo;&nbsp;<a href="http://t3.gstatic.com/images?q=tbn:ANd9GcRjxsA0RaFS_PUAk3K-hRyZ1_IsYydn3WnNTJfCCRAO6HxHcM5KuA&#038;t=1">AH AH</a>&nbsp;&raquo; et vous orriente vers <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cyberguerre-guerre-cybernetique/">mon article sur la &laquo;&nbsp;cyberguerre&nbsp;&raquo;</a> pour mieux comprendre ma réaction.</p>
<p><strong>Quelques leçons à retenir</strong></p>
<p>Bref, je ne vais pas faire dans la &laquo;&nbsp;conclusion kévin&nbsp;&raquo; simplifiant la vie à beaucoup de personnes du genre &laquo;&nbsp;aucun système n&#8217;est inviolable *FEAR*&nbsp;&raquo;. Non non, nous allons aller plus loin. Le premier enseignement à tirer de cette attaque c&#8217;est que <em>les systèmes d&#8217;information sont encore trop parlants sur leurs équipements</em>. Une simple désactivation du Javascript et une réécriture de l&#8217;user-agent à la volée par un proxy intermédiaire peut permettre d&#8217;éviter bien des soucis. Cependant, on ne vit pas au pays des bisousnours : ce type de protection est difficilement portable sur un SI composé de milliers d&#8217;hôtes[NOTE 3] ayant des besoins de compatibilité logicielle (qui a parlé des intranets développés pour <a href="http://www.ie6countdown.com">IE6</a> ?). </p>
<p>Deuxième leçon : <em>Encore beaucoup trop de <acronym title="Systèmes d'information">SI</acronym> ne sont pas équipés de solutions logicielles contre le spear-phishing</em> telles que la mise en place d&#8217;un système de <acronym title="Public Key Infrastructure">PKI</acronym> (difficile à garder à jour) ou une vérification de l&#8217;appartenance d&#8217;une adresse email au domaine auquel est rattaché le serveur d&#8217;envoi. Toutefois, des solutions existent, tant open-source que propriétaires rattachées aux serveurs mail.</p>
<p>Troisième leçon (pour les rageux) : <em>On ne peut pas jeter la pierre sur les équipes de l&#8217;<acronym title="Agence nationale de la sécurité des systèmes d'information">ANSSI</acronym> ou de la <acronym title="Direction Centrale du Renseignement Intérieur">DCRI</acronym></em>. Les mesures qui ont été prises suite à la découverte de l&#8217;attaque ont été appropriées à l&#8217;envergure de cette dernière. Ces dernières ont d&#8217;ailleurs &#8211; semble-t-il &#8211; envoyé de fausses informations aux serveurs de contrôles, permettant de noyer les vraies informations dans de fausses informations et ça, c&#8217;est loin d&#8217;être con. Enfin, la discrétion de cette opération est à applaudir, sachant que la découverte de l&#8217;attaque remonte à quelques mois. Cela prouve une réelle intégrité de nos services de renseignement. </p>
<p><strong>Cette attaque, une opportunité pour la France ? </strong></p>
<p>Cette attaque, tout en ayant démontré encore une fois la vulnérabilité des Systèmes d&#8217;Information français, peut être une véritable opportunité pour la France. La prise de conscience dans les hautes sphères du gouvernement de la vulnérabilité du système va permettre de remuer un peu le secteur, avec la mise en place de VRAIES mesures rapidement face à ce type d&#8217;attaques. Enfin, je parlerai de ce point là dans mon deuxième article consacré à la &laquo;&nbsp;cyber-guerre&nbsp;&raquo; (un mot qui n&#8217;est pas approprié pour ce genre d&#8217;attaque, on parlera plus de cyber-espionnage ou de campagne espionnage), portant pour la prochaine fois sur les doctrines et stratégiques à mettre en oeuvre par les Etats face aux attaques émanant du cyberespace. </p>
</p>
<hr size="1"/>
<p></p>
<p><strong>Mise à jour au 08/03/2011 </strong>: <a href="http://www.ssi.gouv.fr/site_article320.html">Un article de l&#8217;ANSSI</a> confirme que les assaillants ont bien utilisé un 0 day dans Adobe Acrobat Reader, d&#8217;ailleurs, <a href="http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-076/CERTA-2011-AVI-076.html">un avis du CERTA</a> a été émis début février concernant plusieurs vulnérabilités sur ce même logiciel. Ce même article confirme également un pivot sur le réseau, cependant aucune mention sur la technique utilisée est présente.</p>
<p><a href="http://www.securityvibes.com/community/fr/blog/2011/03/08/piratage-que-sest-il-pass%C3%A9-%C3%A0-bercy">Un article du site SecurityVibes</a> nous en apprend un peu plus. Afin d&#8217;élever leurs privilèges sur les machines &#8211; permettant de pivoter sur le(s) réseau(x), les pirates auraient utilisé des vulnérabilités dans des programmes ayant des privilèges administrateurs pendant leur exécution ou réécrit des scripts exécutés en tant que SYSTEM. Ces astuces sont vielles comme le monde mais toujours d&#8217;actualité dans beaucoup de réseaux. Elles permettent même, dans certains cas, d&#8217;élever ses privilèges verticalement sur l&#8217;Active Directory d&#8217;une l&#8217;entité. Méfiez-vous des scripts bat/vbs traînant sur les partages réseaux qui sont exécutés en tâche planifiée avec un niveau de privilèges administrateur alors que tout le monde peut les rééditer&#8230;</p>
<p>Enfin, il est fait allusion à la problématique des <acronym title="Security Information and Event Management">SIEM</acronym> et de la remontée de certains évènements réseaux. En effet, l&#8217;attaque aurait pu être décelée peut être plus rapidement avec un système de <acronym title="Security Information and Event Management">SIEM</acronym> relié à des (H/K)IDS. Restera la problématique des fameux faux positifs. </p>
<p><strong>Mise à jour au 09/03/2011 </strong>: <a href="http://www.urlto.de/?url=http://www.zataz.com/news/21069/Bercy--reporters-sans-fronti%25C3%25A9res.html">Un article</a> d&#8217;un célèbre site internet français sur la sécurité informatique revient sur une tentative d&#8217;attaque par injection d&#8217;iframes sur le site internet de <a href="http://en.rsf.org/">Reporters Sans Frontières</a>, faisant beaucoup trop vite une possible liaison avec l&#8217;affaire de Bercy. Cette attaque est, contrairement à ce qui a été annoncé dans l&#8217;article, d&#8217;une toute autre mesure et ne visant pas le réseau interne de RSF. De plus, l&#8217;injection d&#8217;iframes sur le site de RSF cible les visiteurs du site et non pas l&#8217;organisation en elle-même. Le <a href="http://en.wikipedia.org/wiki/Remote_Administration_Tool">RAT</a> diffusé par le site internet est <a href="http://www.poisonivy-rat.com">PoisonIvy</a>, un RAT très connu et plus maintenu par son auteur (<a href="https://media.blackhat.com/bh-eu-10/presentations/Dereszowski/BlackHat-EU-2010-Dereszowski-Targeted-Attacks-slides.pdf">dont son C&#038;C est d&#8217;ailleurs faillible à un RCE</a>).</p>
<p>Bien que cette attaque aie comme origine, semble-t-il, la Chine, sa très faible complexité et son amateurisme (l&#8217;utilisation de PoisonIvy) peut laisser penser à un piratage occasionnel contre les visiteurs du site internet d&#8217;RSF. Pour finir, <a href="http://www.silicon.fr/reporters-sans-frontieres-riposte-au-piratage-de-son-site-30884.html">ce n&#8217;est pas la première fois</a> que le site internet d&#8217;RSF sert de pont à un exploit kit suite à un piratage. <strong>Il ne faut pas faire des liens entre des affaires là où il n&#8217;y en a aucun. </strong></p>
<p><strong>Mise à jour au 10/03/2011 </strong>: Selon le <a href="http://www.parismatch.com/Actu-Match/Politique/Actu/Espionnage-Bercy-affaire-d-Etat-259329/">magazine Paris Match</a>, la campagne de Spear Phishing serait très aboutie dans la pertinence des messages envoyés aux acteurs ciblés. Ils auraient envoyé des emails en lien à différentes réunions préparatoires au G20, ce qui peut laisser présager une taupe en interne ou une fuite d&#8217;information liée à une première attaque aboutie sur un des acteurs. </p>
<p>Cependant, le message indiqué dans l&#8217;article &#8211; &laquo;&nbsp;Vous trouverez en pièce jointe un document pour préparer la ­prochaine réunion&nbsp;&raquo; &#8211;  est souvent utilisé dans les campagnes de Spear Phishing ou de Social Engineering à l&#8217;encontre d&#8217;entités car les réunions sont fréquentes en entreprise ou dans l&#8217;administration. Donc sans posséder plus d&#8217;informations sur ce message, nous ne pouvons pas savoir si la campagne de Spear Phishing était réellement aboutie (date/heure de la réunion, objectifs de la réunion indiqués dans le message etc.).</p>
<p><strong>Mise à jour au 20/03/2011 :</strong> Quelques informations supplémentaires tirées de conférences et contacts : 1. Le malware utilisé n&#8217;a semble-t-il pas été drafté pour une attaque &laquo;&nbsp;one-shoot&nbsp;&raquo;, mais était déjà existant, il a subi néanmoins quelques modifications propres à l&#8217;attaque. 2. L&#8217;ANSSI n&#8217;avait semble-t-il pas objectif de communiquer sur l&#8217;affaire. Cette affaire aurait fuité à partir de Bercy, dont les employés avaient été amenés à laisser leurs ordinateurs portables au bureau le temps d&#8217;un weekend. </p>
<p>Une émission de France O revient sur les attaques informationnelles avec quelques spécialistes en Intelligence Economique et cyber-criminalité. L&#8217;émission est assez bien, cependant beaucoup d&#8217;éléments techniques mis en avant sont faux et pas métrisés. (<a href="http://www.franceo.fr/toutes-les-france/index-fr.php?page=player_video&#038;id_article=570">Le tout est à découvrir ici</a>)</p>
<p><strong>NOTE 1 :</strong> &laquo;&nbsp;On a constaté qu’un certain nombre d’informations étaient redirigées vers des sites chinois. Mais cela ne veut pas dire grand-chose&nbsp;&raquo; (<a href="http://www.parismatch.com/Actu-Match/Societe/Actu/Affaire-d-espionnage-au-ministere-par-de-l-Economie-et-des-Finances-Paris-Match-258213/">Paris Match</a>)</p>
<p><strong>NOTE 2,3 :</strong> Dominique Lamiot : &laquo;&nbsp;le Cheval de Troie est arrivé via une pièce jointe PDF dans un e-mail. Il s&#8217;agit d&#8217;une faille encore non détectée par les éditeurs&nbsp;&raquo; [...] &laquo;&nbsp;Au total, 150 ordinateurs sur 170.000 postes ont été infectés&nbsp;&raquo; (<a href="http://tempsreel.nouvelobs.com/actualite/societe/20110307.OBS9242/bercy-victime-d-un-pdf-piege.html">Le nouvel Obs</a>)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/cyberwarfare/bercy-victime-dun-piratage-informatique-retour-technique-et-tactique/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>CDAISI – S02E01</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/#comments</comments>
		<pubDate>Sat, 29 Jan 2011 17:36:41 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Projets perso & Pro]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[cdaisi]]></category>
		<category><![CDATA[formation]]></category>
		<category><![CDATA[reversing]]></category>
		<category><![CDATA[scapy]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[TinyRAT]]></category>
		<category><![CDATA[vulnérabilités]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=998</guid>
		<description><![CDATA[Résumé des épisodes : En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.
Voir S02E02, S02E01, S01E03, S01E02, S01E01.
Les vacances de Noël sont passées et j&#8217;ai un scoop [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Résumé des épisodes :</strong> En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.<br />
Voir <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/">S02E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/">S02E01</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/">S01E03</a>, <a href="http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/">S01E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">S01E01</a>.</p>
<p>Les vacances de Noël sont passées et j&#8217;ai un scoop à vous proposer : <em>nous sommes en 2011</em>. Wahou. L&#8217;année 2011 rime pour moi avec l&#8217;abandon des études pour vivre de mes propres ailes et je n&#8217;ai qu&#8217;un mot à la bouche : ENFIN ! Cependant, il faut déjà finir cette licence, finir mon stage et trouver quelque chose de stable sur Paris pour l&#8217;année.</p>
<p>Vous l&#8217;aurez donc deviné : je fais un stage sur Paname me permettant de décompresser un peu. Bon c&#8217;est assez ric-rac point de vue argent, car je dois payer deux loyers et le train à cause de cette connerie d&#8217;alternance. De toute façon, chercher un stage en Full-sécurité aux alentours de Maubeuge revient à partir en quête du St Graal : cette ville est loin de tout. Je ne comprends pas comment on peut faire une telle formation dans une ville aussi reculée et morte économiquement. *ça, c&#8217;est dit.*</p>
<p><strong>La progression des cours</strong></p>
<p>En ce qui concerne les cours, ils commencent à être bon voir même très bon. Au programme, un très bon  training sur Scapy de quelques jours, du reversing basique de binaires ELF sous forme de crackme sous gdb, des cours de synergologie/manipulation sous un angle théâtral et encore quelques cours de vulnérabilités &laquo;&nbsp;web&nbsp;&raquo; et physiques. Les prochaines semaines devraient être principalement consacrées aux vulnérabilités systèmes, ça risque d&#8217;être bien sympa également.</p>
<p><strong>Et TinyRAT alors ?</strong></p>
<p>Concernant le projet TinyRAT, ce dernier est terminé. Malheureusement nous ne sommes pas allés jusqu&#8217;où on voulait, car une partie du groupe s&#8217;est complètement désolidarisée du projet à tel point qu&#8217;on a dû le finir à deux.</p>
<p>Du côté client, une grande partie du code reste à faire contre la lutte heuristique mais également sur la persistance du binaire dans un environnement bien configuré (Accès au registre désactivé etc.). Le serveur de commandes quant à lui est fini et prêt à être sujet à quelques modifications futures suivant ce que voudra faire le client (Screenshots, envoi/réception de fichiers etc). Les notes finales sur le projet sont bonnes, mais le résultat aurait pu être encore mieux avec l&#8217;investissement de l&#8217;autre partie du groupe dans le projet. (Je ne vous cache pas que j&#8217;ai vraiment la haine sur ce point-là).</p>
<p><strong>Les certifications</strong></p>
<p>La grande question en suspens pendant les derniers épisodes était celle des certifications. Eh bien j&#8217;ai  quelques nouvelles ! C&#8217;est donc de 170 à 220 euros la certification. A ce prix-là, je me suis dit qu&#8217;il était mieux d&#8217;en passer deux, CEH et ECSA. La première va surement être facile à passer, après, pour la deuxième Ich Allah, car en passer deux à la suite&#8230;</p>
<p>Et puis, vu que ce ce n&#8217;était pas assez de travail, j&#8217;ai décidé de me mettre en parallèle à apprendre le Chinois traditionnel sur Paris, dans le but de compliquer la chose&#8230;<em> Sur ce, Keep update !</em></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>CDAISI &#8211; S01E03</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/#comments</comments>
		<pubDate>Sat, 04 Dec 2010 15:08:15 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Projets perso & Pro]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[cdaisi]]></category>
		<category><![CDATA[formation]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=877</guid>
		<description><![CDATA[Résumé des épisodes : En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.
Voir S02E02, S02E01, S01E03, S01E02, S01E01.
Ça y est, il fait froid : une vague de [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Résumé des épisodes :</strong> En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.</p>
<p>Voir <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e02/">S02E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/">S02E01</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/">S01E03</a>, <a href="http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/">S01E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">S01E01</a>.</p>
<p>Ça y est, il fait froid : une vague de froid dans la France entière et le nord n&#8217;est pas épargné. La neige arrive, véritable plaie pour ceux qui, comme moi, ont décidé de ne pas posséder de voiture. Mains froides, joues crispées, l&#8217;heure de marche à pieds pour aller à la formation (aller-retour) se fait ressentir sur le moral chaque jour. </p>
<p>Première chose, j&#8217;ai décidé d&#8217;entreprendre un changement d&#8217;appartement qui s&#8217;est soldé par une démotivation totale/échec à la vue des appartements proposés dans cette ville. Pour vous faire un schéma, j&#8217;habite en ce moment un studio avec de multiples problèmes (bruits incessants, crispants, stressants, une peinture intérieure qui n&#8217;a rien à envier aux nouvelles prisons ou hôpitaux psychiatriques (si, si vous connaissez cette couleur, le bleu/vert -très- laid porté également par les chirurgiens), humidité, coupures de courant à répétition (environ 5 par jours.) suite à un compteur mal paramétré : le cauchemar total. Enfin, j&#8217;essaye de garder le moral, même s&#8217;il faut se l&#8217;avouer, il n&#8217;y est pas du tout.</p>
<p>La formation, elle, continue. Il y a de plus en plus de cours en sécurité même si j&#8217;ai l&#8217;impression que seule la base est vue dans certaines matières (notamment sur le volet pratique). De nouveaux cours ont fait leur entrée tels que l&#8217;anglais ou le Droit. Moi qui pensais être enfin dispensé de cours d&#8217;anglais <em>ad-vitam aeternam</em> eh bien je me suis trompé. Au programme, on revoit tout et cette fois : à vitesse accélérée. Au moins, ces cours d&#8217;anglais m&#8217;auront permis de comprendre pourquoi je n&#8217;ai jamais aimé l&#8217;anglais scolaire jusqu&#8217;en DUT. </p>
<p>Exercices incessants, aucune perspective de l&#8217;utilisation de ce que l&#8217;on apprend dans la vie réelle, le tout avec des règles de grammaire qu&#8217;il faut avoir digéré en quelques secondes pour laisser place aux exercices qui n&#8217;ont rien à envier &#8211; point de vue maturité &#8211; aux fameux manuels &laquo;&nbsp;Apple Pie&nbsp;&raquo;. (c&#8217;est vous dire si ces derniers m&#8217;ont terrorisé pendant ma scolarité). J&#8217;aime l&#8217;anglais, je mange de l&#8217;anglais tous les jours (papiers de recherches, livres, posts, actualités, <a href="http://www.youtube.com/watch?v=58NmAzQzRjk">films</a> etc.) mais les cours d&#8217;anglais, (à part en DUT SRC) je m&#8217;y suis jamais fait.</p>
<p>Concernant le Droit, je dois dire que je suis impressionné de la qualité des cours. Il est très rare d&#8217;avoir des cours aussi clairs sur un sujet si vaste &#8211; même si nous voyons &laquo;&nbsp;uniquement&nbsp;&raquo; le droit relatif au <a href="http://fr.wikipedia.org/wiki/Syst%C3%A8me_d%27information">Système d&#8217;Information</a> et à Internet. J&#8217;ai vraiment découvert un nouveau domaine qui m&#8217;était &#8211; il faut bien le dire &#8211; assez inconnu (m&#8217;étant jusque-là concentré que sur les textes de loi et non sur leurs interprétations possibles et aux jurisprudences relatives à ce domaine). </p>
<p>Concernant les cours en sécurité, ils sont de plus en plus présents. Nous sommes en train de terminer la &laquo;&nbsp;mise à niveau&nbsp;&raquo; de la promotion en réseaux, développement et systèmes d&#8217;exploitation pour s&#8217;attaquer, il faut le dire, à des choses plus intéressantes. Nous avons fini les cours de fingerprinting qui se concluent actuellement par le fingerprinting distant des éléments &laquo;&nbsp;stratégiques&nbsp;&raquo; d&#8217;une université : sympa, même si j&#8217;ai la vague impression qu&#8217;une partie de la promo n&#8217;est pas très enthousiaste. D&#8217;autres cours &#8211; plus spécifiques &#8211; sont donnés, notamment sur la sécurité web. Malheureusement, je n&#8217;ai encore rien appris dans ces cours, seules les bases sont présentées et encore, je trouve que les cours relèvent plus d&#8217;un simple tutoriel que l&#8217;on peut voir un peu partout que de vrais cours (peut être dû à cette notion de &laquo;&nbsp;challenge&nbsp;&raquo;). C&#8217;est un avis strictement personnel. </p>
<p>Les autres cours donnés en sécurité sont plutôt sympas : certains profs abordent en partie la &laquo;&nbsp;culture&nbsp;&raquo; liée à la sécurité (confs, hackerspaces, zines, actualités etc.) ce qui est intéressant sur beaucoup de points, notamment pour les élèves découvrant cet univers. Cela change de la simple théorique/pratique que l&#8217;on peut voir par-ci par-là dans d&#8217;autres matières. Mais bon, j&#8217;ai l&#8217;impression qu&#8217;il existe encore un manque d&#8217;informations dans cette formation, principalement en ce qui concerne les débouchés liés à ce que l&#8217;on nous apprend. Aucun cours n&#8217;est fait sur sur la Guerre de l&#8217;Information, sur l&#8217;aspect social/stratégique/géopolitique de ce domaine et sur les débouchés professionnels autres qu&#8217;administrateur réseau ou <a href="http://en.wikipedia.org/wiki/Penetration_test">pentester</a>. Ceci est vraiment dérangeant, surtout que ce domaine est aujourd&#8217;hui en pleine explosion&#8230;</p>
<p><strong>TinyRAT : Quelques nouvelles de notre projet</strong></p>
<p>TinyRAT avance. Pour rappel, notre groupe, composé de Mathieu Bonnet, Guillaume Duchene, Anais Verdier et moi-même réalise un malware &laquo;&nbsp;simple&nbsp;&raquo; fonctionnant sur le modèle des SpyEye et autres Zeus : communication par HTTP, C&#038;C présent sur un serveur web distant etc. </p>
<p>Bon, passons à la technique. Un premier draft fonctionne déjà relativement bien au niveau protocolaire (gestion des commandes etc.) et je suis assez impressionné de voir la vitesse de développement de ce projet (notamment pour le client développé en C). Le serveur de commandes, réalisé en PHP5/JS/HTML5/MySQL est pratiquement fini. Seules quelques optimisations d&#8217;ergonomie liées au front sont encore à prévoir. Le client est encore à un stade basique mais avance bien au niveau de l&#8217;injection dans les processus, persistance, furtivité etc. Pour ne rien vous cacher, je suis très content du travail que nous avons accompli à mi-projet. Peu importe la note finale, cela aura été une expérience enrichissante pour tout le groupe. Après avoir consulté le groupe, je vous montre quelques screenshots du C&#038;C avec des explications complémentaires. Et c&#8217;est sur ces images que s&#8217;arrête ce troisième épisode ;)</p>
<p><center><img src="http://sphotos.ak.fbcdn.net/hphotos-ak-ash2/hs568.ash2/149060_117828168279865_100001580465635_121411_3334351_n.jpg" alt="Rats" width="480px" /></p>
<p> Demande d&#8217;authentification</center></p>
<p><center><img src="http://sphotos.ak.fbcdn.net/hphotos-ak-ash2/hs459.ash2/73241_117054768357205_100001580465635_117556_174945_n.jpg" alt="Rats" width="480px" /></p>
<p> Liste des différents RATs enregistrés auprès du C&#038;C</center></p>
<p><center><img src="http://sphotos.ak.fbcdn.net/hphotos-ak-ash2/hs493.ash2/76657_117828201613195_100001580465635_121412_1984657_n.jpg" alt="Gestionnaire de fichiers" width="480px" /></p>
<p> Gestionnaire de fichier réalisé en jQuery/HTML5/PHP <br />avec envoi de fichiers en drag&#8217;n'drop. </center></p>
<p><center><img src="http://sphotos.ak.fbcdn.net/hphotos-ak-snc4/hs924.snc4/73736_117054795023869_100001580465635_117557_1688321_n.jpg" alt="Shell" width="480px" /></p>
<p> Shell &laquo;&nbsp;augmenté&nbsp;&raquo; en jQuery/PHP. Ce dernier permet une interaction avec l&#8217;invite<br /> de commande de Windows tout en ayant de nouvelles commandes<br /> liées aux fonctionnalités du RAT.</center></p>
<p><center><img src="http://sphotos.ak.fbcdn.net/hphotos-ak-ash2/hs602.ash2/155480_120341361361879_100001580465635_137267_599372_n.jpg" alt="Map" width="480px" /></p>
<p> Carte présentant sur une planisphère la géolocalisation des RATs actifs et inactifs. (l&#8217;activité est symbolisée par des arcs de cercles reliants les RATs au C&#038;C)</center></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Maltego &#8211; [Add your Transform] &#8211; Prez&#8217;</title>
		<link>http://blog.felix-aime.fr/non-classe/maltego-add-your-transform-prez/</link>
		<comments>http://blog.felix-aime.fr/non-classe/maltego-add-your-transform-prez/#comments</comments>
		<pubDate>Sun, 21 Nov 2010 07:37:56 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Le reste.]]></category>
		<category><![CDATA[data mining]]></category>
		<category><![CDATA[information gathering]]></category>
		<category><![CDATA[information security]]></category>
		<category><![CDATA[maltego]]></category>
		<category><![CDATA[osint]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=873</guid>
		<description><![CDATA[En attendant un article plus complet sur Maltego reprenant les grandes lignes d&#8217;un cours fait dans le cadre de CDAISI, je vous livre telle quelle la présentation liée à ce dernier.

]]></description>
			<content:encoded><![CDATA[<p>En attendant un article plus complet sur <em>Maltego</em> reprenant les grandes lignes d&#8217;un cours fait dans le cadre de CDAISI, je vous livre telle quelle la présentation liée à ce dernier.</p>
<p><object id="__sse5800902" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="580" height="484" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowScriptAccess" value="always" /><param name="src" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=maltego-101116122237-phpapp01&amp;stripped_title=maltego&amp;userName=felixaime" /><param name="name" value="__sse5800902" /><param name="allowfullscreen" value="true" /><embed id="__sse5800902" type="application/x-shockwave-flash" width="580" height="484" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=maltego-101116122237-phpapp01&amp;stripped_title=maltego&amp;userName=felixaime" name="__sse5800902" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/non-classe/maltego-add-your-transform-prez/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CDAISI – S01E02</title>
		<link>http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/</link>
		<comments>http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/#comments</comments>
		<pubDate>Thu, 04 Nov 2010 16:02:51 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Le reste.]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[cdaisi]]></category>
		<category><![CDATA[formation]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=840</guid>
		<description><![CDATA[Résumé des épisodes : En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.
Voir S02E02, S02E01, S01E03, S01E02, S01E01.
Comme promis, je fais un nouvel article sur la formation [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Résumé des épisodes :</strong> En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.</p>
<p>Voir <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e02/">S02E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/">S02E01</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/">S01E03</a>, <a href="http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/">S01E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">S01E01</a>.</p>
<p>Comme promis, je fais un nouvel article sur la formation CDAISI où je suis depuis maintenant pas mal de semaines dans le nord de la France. Bref, si vous n’avez pas lu le premier article, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">c’est mieux de commencer par le début</a>.</p>
<p>Donc voilà quelques semaines que j’y suis, les cours « commencent » à être intéressants (même si comme je l’ai dit dans le premier article, tout est bon à prendre). Nous voyons de plus en plus de sécurité mais encore peu selon moi, enfin, il faut un début à tout. Au programme de ces dernières semaines : on a fait un peu de sécurité web, d’<a href="http://fr.wikipedia.org/wiki/Renseignement_d'origine_source_ouverte">OSINT</a> et vu les principales techniques de <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/passive-active-fingerprinting-methode-limites-et-defenses/">fingerprinting passif</a> sans trop aborder de tricks. D’ailleurs, je vais faire un petit cours sur <a href="http://www.paterva.com/web5/">Maltego</a> pour la formation. Bien que n’ayant aucune « action » dans Parterva, je pense que ce tool, lié à des transforms « perso » est le meilleur dans le domaine de l’OSINT « civil ». Les informations présentes lors de ce cours seront, évidement, présentes sur ce blog. (Je tiens par ailleurs à remercier Andrew pour m’avoir donné gracieusement une licence commerciale pour quelques temps.)</p>
<p>D’autres cours sont plus axés administration réseau et développement même si selon moi, les TP prennent trop de temps dans la formation. C’est un peu 2/3 du temps à installer des choses pour le tiers restant à faire de la vraie pratique dessus (pour l&#8217;administration). Je n’ai jamais aimé l’administration réseau au sens premier du terme et je pense que ce ne sont pas des TP pratiques sans aucune théorie qui vont me faire changer d’avis. Il est sûr qu’avoir des compétences en administration réseau est indéniable si l’on veut faire de la sécurité. Mais selon moi, il est inutile de perdre son temps à faire des TP alors que lorsque l’on travaille, on RTFM-man-help-googlelise beaucoup.</p>
<p>Quelques voies s’élèvent face aux stages (<a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">voir mon premier billet</a>) et face à certains cours qui ne passionnent pas les masses, cependant, les formations parfaites n’existent pas. Il est donc normal qu’il y ait différents défauts même si je reste sur mes positions concernant les stages « une semaine sur deux ». Selon moi, pénaliser une vingtaine d’élèves pour des formations en alternance se comptant sur les doigts de la main dans une classe, je trouve que c’est dommage.</p>
<p><strong>Notre projet, TinyRAT</strong></p>
<p>Notre projet (nous sommes 4) s’appelle (en ce moment) TinyRAT. Le but est de faire un RAT/Trojan (pour une attaque de type One Shot dans un réseau d’entreprise) reprenant les grandes lignes de furtivité et de persistance de certains malwares de type SpyEye, N0peBot ou Zeus (tout en essayant difficilement d’innover…). Personnellement, je m’occupe de toute la partie documentation (recherches de rapports, malware analysis etc.) et C&amp;C qui sera, comme pour les malwares évoqués, basée sur un serveur PHP/MySQL lambda. Je pense aussi faire un peu de code côté client.</p>
<p>Le projet avance tant bien que mal, même si l’on se trouve face à plusieurs choses assez complexes, notamment pour la synchronisation entre le C&amp;C et le client ou, concernant le client, la partie furtivité et persistance du Schmilblick tout en passant au travers des AV. Mais bon, à tous problèmes existent des solutions !</p>
<p>Les autres projets vont de choses « standards » en sécurité (standard de veut pas dire « facile » à développer pour des non-barbus) telles que de la modification de paquet on the fly grâce à une attaque MiM suivant des patterns définis ou de la recherche d’information sur les réseaux sociaux à des choses plus « inédites » telles que de la géo-localisation de GSM.</p>
<p><strong>Les certifications ?</strong></p>
<p>Comme prévu, j’ai quelques nouvelles concernant les certifications. Une chance pour nous, nous allons pouvoir en passer même si j’attends de réellement commencer à étudier ces dernières pour être sûr. Apparemment, la première est gratuite pour nous (CEH) et il advient de choisir si l’on veut en passer d’autres à prix réduit. Le CEH est plutôt de l’ordre de la culture générale concernant la Sécurité des Systèmes d’Information, où l’on voit tous les domaines sans trop s’attarder violement sur la technique. Donc j’ai décidé de passer également LPT (Licensed Penetration Tester) car pour le prix, c’est toujours cela de pris.</p>
<p>Bref, voilà où j’en suis. Concernant Maubeuge même, je ne m’y fais pas. Il y a quelque chose qui ne va pas mais je ne sais pas quoi, et cela me pourrie littéralement la vie depuis que j’y suis, mais ça, on y peut rien. Je vais tester de changer de studio pour un truc plus calme, c’est p’être cela. (et aller sur Paris plus souvent !)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>CDAISI &#8211; Premières impressions</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/#comments</comments>
		<pubDate>Thu, 07 Oct 2010 17:24:23 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Projets perso & Pro]]></category>
		<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[cdaisi]]></category>
		<category><![CDATA[formation]]></category>
		<category><![CDATA[impressions]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=527</guid>
		<description><![CDATA[Résumé des épisodes : En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.
Voir S02E02, S02E01, S01E03, S01E02, S01E01.
Je me suis demandé s&#8217;il valait le coup de réaliser [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Résumé des épisodes :</strong> En ce moment en licence CDAISI, je réalise depuis le début d’année une série d’articles sur la formation afin de mettre un peu en avant ce qu’il s’y fait, de bien ou de mal, mes impressions etc.</p>
<p>Voir <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e02/">S02E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/collaborateur-pour-la-defense-et-lanti-intrusion-des-systemes-informatiques-s02-e01/">S02E01</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-s1e3/">S01E03</a>, <a href="http://blog.felix-aime.fr/non-classe/cdaisi-%e2%80%93-s1e2/">S01E02</a>, <a href="http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/">S01E01</a>.</p>
<p>Je me suis demandé s&#8217;il valait le coup de réaliser un article sur la licence que je suis en train de suivre dans le nord de la France, qui selon la publicité, est la première licence traitant de sécurité informatique offensive. Et puis, je me suis rappelé que je n&#8217;avais pas eu les informations que je me posais sur cette licence lorsque j&#8217;ai voulu m&#8217;inscrire. Informations triviales, certes, mais des informations permettant une représentation assez globale de ce qu&#8217;il s&#8217;y fait.</p>
<p>Bref, cela fait maintenant quelques semaines que j&#8217;y suis donc, après l&#8217;appréhension des premiers jours, je peux fournir un premier aperçu de cette licence, sur plusieurs plans, tant techniques que pédagogiques. </p>
<p><acronym title="Collaborateur pour la Défense et l'Anti-Intrusion des Systèmes Informatiques">CDAISI</acronym>, cet acronyme barbare &#8211; ayant un affreux look <em>serious business</em> et devant être prononcé <em>[sedezi]</em> &#8211; est le petit nom de cette licence. Cette dernière est spécialisée dans ce qu&#8217;ils appellent le &laquo;&nbsp;Ethical Hacking&nbsp;&raquo; (<em>sic.</em>). Au programme, des choses intéressantes liées à la Sécurité des Systèmes d&#8217;Information (Développement, <acronym title="Social Engineering">SE</acronym>, vulnérabilités physiques, applicatives, web, réseaux etc.) le tout, appris sous un angle offensif. Je me demande encore comment l&#8217;on peut faire le tour de tout cela en un an&#8230; l&#8217;avenir me donnera la réponse.</p>
<p><strong>Les cours à CDAISI</strong></p>
<p>En quelques semaines, nous avons eu principalement des cours de &laquo;&nbsp;base&nbsp;&raquo; dans différents domaines principalement liés au développement, aux systèmes d&#8217;exploitation et aux réseaux. Des fois, il est important de revoir les bases, notamment pour quelqu&#8217;un -qui, comme moi &#8211; a appris une très grande partie de ses connaissances actuelles en autodidacte. Cela fait beaucoup de bien, comme je le dis souvent &laquo;&nbsp;c&#8217;est un peu moins Tetris après&nbsp;&raquo;. </p>
<p>La première partie de l&#8217;année (de septembre &#8211; à janvier, si j&#8217;ai bien compris) est donc dévouée à la révision des bases dans chaque domaine afin de mettre les élèves à un niveau minimum pour continuer. La deuxième partie, plus complexe &#8211; et plus &laquo;&nbsp;fun&nbsp;&raquo;, est dédiée entièrement à l&#8217;étude des différents vecteurs d&#8217;exploitation et de sécurisation. Je me pose encore la question du niveau que l&#8217;on aura en sortant de cette formation. Par exemple sur les vulnérabilités applicatives, étudierons-nous les &laquo;&nbsp;nouvelles&nbsp;&raquo; techniques d&#8217;attaques et nouveaux tricks du style <acronym title="Return-oriented programming">ROP</acronym> ou même le très connu <a href="http://dsecrg.com/files/pub/pdf/Writing%20JIT-Spray%20Shellcode%20for%20fun%20and%20profit.pdf">JIT-Spray</a> afin de contourner certaines nouvelles protections (ALSR, DEP &amp; autres trucs protégeant le stack). Pour ma part, je pense que non. Tout simplement car le périmètre technique de cette licence est extrêmement large, ainsi, les bases nous seront présentées et nous devront ensuite nous spécialiser en autodidacte.</p>
<p>Comme dans chaque licence, nous allons avoir une sorte de projet tuteuré pendant l&#8217;année (100h). Perso, j&#8217;ai eu plusieurs idées de projets mais toutes s&#8217;heurtent  à une réelle complexité dans le développement. Mes &laquo;&nbsp;idées&nbsp;&raquo; allaient d&#8217;une extension Firefox malveillante ayant plusieurs &laquo;&nbsp;modules&nbsp;&raquo; (à la meterpreter) jusqu&#8217;à un patch noyau +et IPtables+ (reprenant le principe d&#8217;IP personnality) pour déjouer certaines prises d&#8217;empreintes. Enfin, nous verrons ceci le temps venu et je ne pense pas que certains ont les compétences en dev. pour tâter du noyau cette année &#8211; y compris moi.</p>
<p>Pour finir, il semble que l&#8217;on ait la possibilité à la fin de l&#8217;année de passer à prix réduit &#8211; ou gratuitement ? &#8211; la certification CEH qui est assez reconnue dans le domaine. Bref, on verra ce qu&#8217;il en est, car je n&#8217;ai pas plus d&#8217;informations sur cela aujourd&#8217;hui. </p>
<p><strong>Les stages à CDAISI</strong></p>
<p>Les stages dans cette licence sont pour moi, un point épineux, le revers de la médaille. Dès les premiers jours je me suis même demandé si je n&#8217;allais pas quitter la licence suite à ces derniers. Les stages à CDAISI sont donc réalisés à partir de janvier et ce, en alternance. C&#8217;est-à-dire, que nous sommes une semaine en cours et une autre semaine en entreprise. De plus, ces stages doivent être composés au minium de 30%  de sécurité (je me demande comment ils font le pourcentage&#8230;). Pour ma part, j&#8217;ai choisi de la sécurité en &laquo;&nbsp;full&nbsp;&raquo;, car si je suis dans une telle formation, ce n&#8217;est pas pour devenir administrateur réseaux ou développeur d&#8217;applications. </p>
<p>Premier problème : l&#8217;alternance. Cette dernière est au rythme une semaine sur deux de janvier à fin mai  &#8211; puis l&#8217;ensemble du mois de juin en entreprise. Cela devient handicapant lorsqu&#8217;on veut réaliser un stage spécialisé en sécurité, car les entreprises spécialisées dans ce domaine aux alentours sont trop peu nombreuses. J&#8217;ai donc décidé de le réaliser à Paris pour un déficit calculé (pouvant varier suivant mon salaire) à 2070€. Ceci, lié à une double (col)location Paris/Maubeuge, au train, transports etc. (après, évidemment, c&#8217;est dans le pire de cas&#8230;)</p>
<p>Un autre problème lié à l&#8217;alternance est la continuation de certains projets dans l&#8217;entreprise. Je donne un peu le bâton pour me faire battre en publiant cela, mais je préfère être clair. Réaliser une semaine sur deux en entreprise est très difficile pour la continuation de projets, notamment dans le domaine de la veille ou chaque information doit être traitée en continuité. (et je ne parle pas des &laquo;&nbsp;gros&nbsp;&raquo; projets tels que l&#8217;installation d&#8217;infrastructures sécurisées etc.) *Note : ceci est un problème également pour être pris en stage, ce régime ne convenant pas à certaines entreprises et je les comprends.* </p>
<p>Un troisième problème se présente sous la forme des connaissances apprises avant le stage pour en faire un dans le domaine de la sécurité. Plusieurs camarades veulent faire un stage en sécurité mais n&#8217;ont, à ce jour, pratiquement aucune connaissance car les cours de sécurité débutent réellement en même temps que le stage. C&#8217;est pour cela que je me suis mis à faire des cours bénévolement, dans le but de procurer à certains des premières connaissances suivant le stage qu&#8217;ils cherchent (pentest, veille etc.). </p>
<p><strong>Le cadre</strong></p>
<p>La licence est située à Maubeuge. Une ville, qui, aux premiers regards peut-être représentée à l&#8217;aide de la chanson &laquo;&nbsp;<a href="http://www.youtube.com/watch?v=yjymIX9cpJc">Demain c&#8217;est trop tard</a>&nbsp;&raquo; (petite référence à IAM) mais que l&#8217;on apprend à aimer. Son architecture, l&#8217;accent de ses habitants, son ciel gris et ses clubs de tuning reflètent le nord, évidemment, mais certains endroits sont vraiment bien (notamment pour les amateurs d&#8217;histoire). </p>
<p>En fait, la licence ne se situe pas sur un campus universitaire mais dans  une antenne technique de l&#8217;Université de Valenciennes comptant 130 étudiants à vue d&#8217;oeil. Cette antenne est située à l&#8217;extérieur de Maubeuge (compter 40 minutes à pied pour y aller du centre ville) dans une zone industrielle. Le principal problème, ce n&#8217;est pas pour y aller (quoi que&#8230; des fois, on risque notre vie à pied) mais bien la gestion du self. Eh oui, il faut prévoir le jour où l&#8217;on va manger, une semaine à l&#8217;avance et se décider puis payer le self chaque lundi matin avant 10h (#WTF). Cette certaine incitation, pour les élèves, à aller manger ailleurs induit beaucoup de choses que je ne détaillerai pas ici.</p>
<p><strong>Conclusion</strong></p>
<p>Même si cette licence (comme toutes les autres formations) comporte des plus et des moins, je pense &#8211; et j&#8217;espère &#8211; qu&#8217;elle va me permettre de remettre à plat beaucoup de mes connaissances en SSI afin de continuer sur les bases saines dans ce domaine. J&#8217;espère avoir fait le tour de ces premières semaines avec mes impressions qui, je le rappelle, sont personnelles. J&#8217;espère également avoir répondu à certaines questions que certains futurs étudiants pourraient se poser, car il n&#8217;y a aucun véritable retour écrit sur le web concernant cette formation. </p>
<p>J&#8217;essayerai donc de continuer les retours tous les deux/trois mois, afin de suivre ma progression dans cette licence et les différents enseignements attachés. </p>
<p><em>Note : Je me marre de l&#8217;utilisation du mot &laquo;&nbsp;hacker&nbsp;&raquo; ou &laquo;&nbsp;hacking&nbsp;&raquo; à toutes les sauces, notamment commerciales. Après certains sont pas content, car les médias font une relation entre &laquo;&nbsp;hacking&nbsp;&raquo; et &laquo;&nbsp;pirates&nbsp;&raquo;, et bien pour arrêter cela on n&#8217;a plus à utiliser le terme &laquo;&nbsp;hacking&nbsp;&raquo; à n&#8217;importe quelle sauce pour se faire mouiller.</em></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/cdaisi-premieres-impressions/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Un sploit en remote pour MySQL 5 ?!</title>
		<link>http://blog.felix-aime.fr/securite-des-systemes-dinformation/un-sploit-en-remote-pour-mysql-5/</link>
		<comments>http://blog.felix-aime.fr/securite-des-systemes-dinformation/un-sploit-en-remote-pour-mysql-5/#comments</comments>
		<pubDate>Thu, 07 Jan 2010 22:27:53 +0000</pubDate>
		<dc:creator>feu</dc:creator>
				<category><![CDATA[Sécurité des systèmes d'information]]></category>
		<category><![CDATA[chroot]]></category>
		<category><![CDATA[mysql]]></category>
		<category><![CDATA[port]]></category>
		<category><![CDATA[remote]]></category>
		<category><![CDATA[root]]></category>
		<category><![CDATA[shell]]></category>
		<category><![CDATA[vulnérabilité]]></category>

		<guid isPermaLink="false">http://blog.felix-aime.fr/?p=400</guid>
		<description><![CDATA[Le 4 janvier surgissait sur l&#8217;internet une vidéo montrant un exploit tournant avec le framework CANVAS d&#8217;Immunity permettant l&#8217;ouverture d&#8217;un shell en remote sur MySQL 5.x selon la description de l&#8217;exploit montrée pendant cette vidéo.
Outre le fait que ce dernier est un 0day, cet exploit risque de faire très mal tant pour l&#8217;image de la [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://blog.felix-aime.fr/pics/mysql.jpg" style="float: left; margin: 6px 6px 6px 0;" alt="logomysql" />Le 4 janvier surgissait sur l&#8217;internet <a href="http://tinyurl.com/ykdzyt8">une vidéo</a> montrant un exploit tournant avec le framework CANVAS d&#8217;<a href="http://www.immunitysec.com">Immunity</a> permettant l&#8217;ouverture d&#8217;un shell en remote sur MySQL 5.x selon la description de l&#8217;exploit montrée pendant cette vidéo.</p>
<p>Outre le fait que ce dernier est un 0day, cet exploit risque de faire très mal tant pour l&#8217;image de la firme MySQL que pour les millions de serveurs faisant tourner ce service ouvertement sur l&#8217;internet sans aucune protection particulière dans les restrictions d&#8217;accès ou le cloisonnement du processus.</p>
<p>Bref, qu&#8217;en est-il vraiment ? A mon avis, je pense de plus en plus à une vraie vidéo, mais je doute de plus en plus d&#8217;un vrai exploit. Quelques les éléments ci-dessous me sifflent dans l&#8217;oreille :</p>
<p>- Le site internet est très -trop &#8211; basique, le blog aussi pour tout vous avouer. Cependant, un <a href="http://whois.domaintools.com/intevydis.com">whois</a> sur ce dernier montre que le nom de domaine n&#8217;est pas récent comme on pourrait le penser. Mais un <a href="http://web.archive.org/web/*/http://www.intevydis.com">internet archive</a> ne trouve rien.</p>
<p>- La société qui possède <a href="http://www.google.fr/search?q=intevydis">5000 résultats de recherches sur Google</a> prétend sur le <a href="http://tinyurl.com/ygoxwf2">forum d&#8217;Immunity</a> vendre un de ses packs d&#8217;exploits 250$, cela fait très &#8211; trop &#8211; peu pour des possibles 0 Days, surtout de cette envergue. Elle a semble-il découverte la vulnérabilité en Aout, pourquoi pendant tout ce temps, elle n&#8217;a (semble-t-il &#8211; là encore) prévenu MySQL de cette brèche ?</p>
<p>- Nous connaissions déjà certaines possibilités de mise en place de portes dérobées sur des serveurs MySQL telles que le tool <a href="http://www.edge-security.com/docs/mysql_backdoors.pdf">Raptor</a> qui permettait d&#8217;ouvrir un shell sur un MySQL disposé sur Windows &#8211; ou par l&#8217;intermédiaire d&#8217;SQL injections sur un serveur web, encore fallait-il que le serveur MySQL tourne sur ce précédent serveur et que les droits UNIX soient bafoués pour que cela marche. Cependant, avec cette vidéo, on peut penser que l&#8217;exploit ne requiert pas d&#8217;authentification sur le serveur visé ou même un support/module de MySQL installé. D&#8217;ailleurs, j&#8217;aime le &laquo;&nbsp;Note &#8211; the exploit has been edited to be less verbose.&nbsp;&raquo; <a href="http://fr.wiktionary.org/wiki/what_the_fuck">#WTF</a>.</p>
<p>- Vous avez entendu parler un week of data base bugs prochainement ? Perso NaN. Dans les commentaires du blog ils prétendent démontrer la vulnérabilité durant cette semaine&#8230; j&#8217;aimerai bien savoir si quelqu&#8217;un à des infos, bizarrement, Google n&#8217;en a pas non plus. Normal, ce sont &laquo;&nbsp;eux&nbsp;&raquo; qui &laquo;&nbsp;les&nbsp;&raquo; organisent (sachant qu&#8217;il y a qu&#8217;un russe dernière cette société)&#8230;</p>
<p>Bref, je reste très septique sur cette vulnérabilité et je pense que &#8211; si elle existe &#8211; elle n&#8217;est pas effective sur une installation par défaut de MySQL. Entre 0 et 10 sur le point de la crédibilité, je mettrai 3, pas plus. Cependant, si elle existe bien et qu&#8217;elle est possible sur une installation par défaut &#8211; il y en a qui voient la vierge partout depuis que des vulnz en remote ont été découvertes sur OBSD ; il faudra faire quelques mises à jour ou appliquer quelques sécurités supplémentaires telles que :</p>
<p>- La définition des droits d&#8217;accès à MySQL afin que seuls certains hosts puissent s&#8217;y connecter (ce qui d&#8217;ailleurs devrait être <strong>toujours</strong> fait). Non seulement au point de vue de l&#8217;authentification de <del datetime="2010-01-07T20:42:05+00:00">certains</del> l&#8217;ensemble des utilisateurs dans la configuration des users de MySQL que de l&#8217;accès au serveur devant être régit par un FW.</p>
<p>- <a href="http://www.cgsecurity.org/Articles/mysql.html">Chrooter de processus</a> afin qu&#8217;une possible ouverture de shell ne puisse pas aboutir à de plus amples dégâts tels que de rooting de la Box ou la découverte de la topologie du réseau (de la DMZ) distant(e).</p>
<p>- Et enfin, le changement du port par défaut de MySQL (3306) afin d&#8217;éviter les bots et diverses attaques automatisées sur des comptes si ce serveur est accessible à partir de l&#8217;Internet. Cependant, cette protection ne sert à rien si le pirate a déjà sous son emprise le client se connectant sur le serveur. #FAIL</p>
<p>Bref, l&#8217;attente est la conclusion de cet article. Dans quelques jours nous serons fixés sur cette affaire même si à mon avis, nous aurons déjà oublié cet épisode dont la véritable finalité était de vendre quelques packs d&#8217;exploits exploitant des vulnérabilités se revendiquant critiques alors qu&#8217;il n&#8217;en est rien.</p>
<p>NB : Après la re-visualisation de la vidéo, je me suis aperçu d&#8217;un &laquo;&nbsp;req #1, req #2&#8243; pendant l&#8217;exécution de l&#8217;exploit. Cela laisserait donc suggérer qu&#8217;il faut être authentifié auprès du serveur MySQL afin d&#8217;ouvrir un shell sur la BOX. </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.felix-aime.fr/securite-des-systemes-dinformation/un-sploit-en-remote-pour-mysql-5/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

