lundi 29 août 2011

Introduction au mécanisme de hash en cryptographie

Voici, un billet présentant les fonctions de hachage en cryptographie

Le hachage (hash) est un moyen de vérifier l'intégrité de l'information et donc prouvé que les données transmises n’ont pas été modifiées entre la source et la destination. Les fonctions de hachage permettent de créer une empreinte électronique (fingerprint ou message digest).

Les mécanismes les plus courants pour la vérification de l’intégrité d’un message sont Message Digest 5 (MD5), Secure Hash Algorithm (SHA-1, SHA-256, SHA-384 et SHA-512), Message Authentication Code (MAC) et Keyed-Hash Message Authentication Code (HMAC).

Le chiffrement assure l'intégrité de manière intrinsèque puisque si un bloc de texte chiffré a été modifié, le bloc ne sera pas déchiffré correctement. La signature numérique fournit également l'intégrité, car elle utilise des fonctions de hachage.

integrite_mecanisme_hash

Figure 1 : Les mécanismes assurant l'intégrité

Les empreintes électroniques ou hachages doivent être uniques. Cette unicité est nécessaire parce que deux documents qui sont très semblables ont besoin de créer des hachages complètement différent pour aider à protéger les fichiers d’une falsification.

Une propriété souhaitable de toute fonction de hachage cryptographique est l'effet avalanche. L'objectif est qu’un tout petit changement en entrée doit entraîner un changement important en sortie. Si un attaquant venait à modifier un bit dans le fichier, l’empreinte électronique doit changer d’au moins 50 % de ses bits. Cela empêche un attaquant de comparer deux hachages similaires et de déterminer que ses valeurs proches de hachage signifient que les fichiers sont deux fichiers similaires.

Une fonction de hachage doit avoir les propriétés suivantes :
• Compression : La valeur de hachage a une longueur fixe quel que soit la taille du message.
• Efficacité : Il est relativement facile à calculer pour un message donné.
• Sens-unique : Il est mathématiquement impossible d’inverser le hachage.
• Forte résistance aux collisions : « Impossibilité » d’obtenir deux haches identiques à partir de deux différents messages.

Une fonction de hachage est une « fonction de hachage forte» si elle satisfait toutes les propriétés ci-dessus.

verification_integrite_hash

Figure 2 : Processus de vérification d'intégrité

Lire la suite »

mercredi 29 juin 2011

Le Troyen qui fait réinstaller Windows

Il est des infections qui méritent un peu plus qu’un entrefilet dans une base de signatures. C’est le cas de l’équidé Win32/Popureb.E qu’a analysé avec attention Monsieur Chun Feng du Microsoft Security Research Center, et qui vaut à cette infection tout un billet avec dump à l’appui. Un cheval dont les méthodes d’attaques semblent relativement « bourrines », puisque son imbrication dans le noyau semble résister à toute tentative d’élimination par des moyens conventionnels.
Plus d'information sur l'article : Le Troyen qui fait réinstaller Windows
Lire la suite »

mardi 28 juin 2011

Les stratégies de sécurité des entreprises souvent obsolètes

Selon une étude sponsorisée par l'éditeur Fortinet, davantage d'entreprises françaises que dans le reste de l'Europe n'ont pas de stratégie en sécurité ou ne l'ont pas réévaluée depuis au moins trois ans. Pourtant les menaces ont beaucoup évolué.
Plus d'information sur l'article : Les stratégies de sécurité des entreprises souvent obsolètes
Lire la suite »

jeudi 20 janvier 2011

Les experts de la gendarmerie passent au logiciel libre

Au diapason de la gendarmerie qui adopte les logiciels libres étape par étape, son labo de recherche criminelle, l'IRCGN, adopte de même l'open source. "Nous avons tout intérêt à partager nos outils avec les autres forces de police", explique aux Echos son responsable SI.
Plus d'information sur l'article : Les experts de la gendarmerie passent au logiciel libre
Lire la suite »

dimanche 12 décembre 2010

Protection des mots de passe Cisco

Bonjour à tous ceux qui suivent le blog!
Comme vous avez pu le constater, très peu d'actualités ici depuis quelques temps mais ça devrait revenir doucement à la normale.

Un petit billet, sur la protection des mots de passe sur les équipements Cisco, lié à une petite mésaventure.
J'avais tout simplement perdu le mot de passe telnet d'un switch Cisco. Merci au fait que les mots de passe telnet, console et auxiliaire soient, dans mon cas, cryptés via le "service password-encrytion" et que le cryptage utilisé dans ce cas soit réversible. Il m'a suffit d'aller sur la sauvegarde de la configuration, de passer sur internet avec une recherche du style : decrypt 7 cisco. Et là plein d'utilitaires online pour decrypter le mots de passe.

J'en profite pour faire un petit rappel sur les recommandations Cisco en matière de mot de passe :
  • Utiliser un mot de passe d'au moins 10 caractères. On peut exécuter la commande "security password min-length 10" pour s'assurer que cette recommandation soit respectée.
  • Utiliser des caractères alphanumériques (minuscule et majuscule), caractères spéciaux. Un espace est un caractère spécial valide sauf s'il est utilisé au tout début du mot de passe, dans ce cas il est ignoré.
  • Le mot de passe ne devrait pas être un mot commun que l'ont peut trouver dans un dictionnaire.
  • Créer une politique qui définit quand les mots de passes doivent être changés.
  • Utiliser la commande "enable secret" plutôt que "enable password". La première crypte le mot de passe (MD5) ne permettant pas ainsi de lire le mot de passe à l'œil nu dans la configuration, tandis que la deuxième laisse le mot de passe en clair. La commande "enable password" n'est à utiliser que si l'IOS ne supporte pas la commande "enable secret".
  • Les mots de passe telnet, console et auxiliaires sont stockés en clair dans la configuration. Il est nécessaire d'utiliser la commande "service password-encryption" pour qu'ils soient cryptés. Le service utilise un algorithme de cryptage propre à Cisco basé sur "le chiffre de vigenere". Ce cryptage est facilement réversible comme indiqué au début du billet.
Note : L'encryption MD5 est désignée par un 5 par Cisco. L'encryption propriétaire à Cisco est désignée quand à elle par un 7. Il existe aussi une encryption "6", plus d'informations encrypt pre-shared key.

Le cryptage MD5 n'est pas en reste puisqu'en faisant une recherche "md5 decrypt" vous trouverez un panel de site vous proposant de "décrypter" le hash MD5 de votre mot de passe.
Lire la suite »

lundi 16 août 2010

Cursor Jacking - Proof of concept

Cursor Jacking est une attaque de type ClickJacking qui a pour particularité de "créer" un décalage entre l'endroit où vous semblez cliquer et l'endroit où vous cliquez réellement. De ce fait, un pirate pourrait vous faire, en théorie, cliquer n'importe où dans une page web.

Informations et démonstration sur static.vulnerability.fr
Lire la suite »

mercredi 21 juillet 2010

Lancer un malware sans toucher a la base de registre

Nick Harbour, dans un article publié sur M-unition, s’intéresse aux différentes méthodes permettant de lancer un exécutable sans toucher ni à la base de registre, ni au répertoire de démarrage, ni aux autres méthodes conventionnelles connues à ce jour.

Le principe de son « lanceur de malware » est assez subtil : il repose sur l’ordre de recherche et d’exécution des dll appelées par un programme.

Lire l'article complet : Lancer un malware sans toucher à la BDR : le DLL-Hell frappe encore
Lire la suite »

lundi 19 juillet 2010

Nouvelle faille de sécurité Windows toutes versions

Dans un bulletin de sécurité publié le 16 juillet, Microsoft confirme l'existence d'une vulnérabilité non corrigée de son système d'exploitation Windows. D'après les premières informations communiquées, la faille se situe au niveau du composant Windows Shell et découle d'une erreur dans le traitement des fichiers de raccourci en .LNK.

Selon Microsoft, cette vulnérabilité affecte les différentes versions de l'OS, à savoir 2000, Windows XP (dont le SP2 qui n'est plus supporté et ne bénéficiera dont pas d'un correctif), Vista, Seven, Server 2003 et 2008.

lire l'article complet : Découverte d'une faille de sécurité affectant toutes les versions de Windows
Lire la suite »

mercredi 26 mai 2010

Le Tabnabbing un nouveau type d'attaques par Phishing

Le Tabnabbing est un nouveau type d'attaques par Phishing visant à modifier le contenu d'un onglet déjà ouvert et cela après une période définie d'inactivité. Elle part du principe que la vigilance est moindre dès lors que des actions malicieuses interviennent sur un onglet ouvert préalablement.
Un chercheur vient d'exposer un nouveau type d'attaque par Phishing autorisant son instigateur à se servir d'un script qui va s'exécuter dans le but de modifier, après un certain laps de temps, le contenu de la page dont il est issu. Cette technique est bien entendu dépendante du fait que la victime navigue au préalable sur un site contrôlé par l'attaquant et que le script en question puisse être exécuté.

Lire l'article complet : Le Tabnabbing un nouveau type d'attaques par Phishing
Lire la suite »

jeudi 13 mai 2010

IAWACS 2010 PWN2KILL, ils en parlent

La deuxième édition du concours IAWACS (International Alternative Workshop on Aggressive Computing and Security) a eu lieu à Paris, à l'ESIEA, le week end dernier.

L'objectif était de passer outre la protection du logiciel antivirus dans un environnement Windows 7 en mode utilisateur, sans connexion internet et avec les applications communes installées (Suite Microsoft, Suite OpenOffice, Pdf reader...).

Les résultats sont très loin d'être glorieux pour les antivirus. Voici une liste d'articles sur le sujet :

iAWACS 2010 : les antivirus déjoués en masse
iAwacs 2010 ou la défaite par K.O. des antivirus
Challenge iAWACS 2010 : comment les antivirus sont tombés
iAwacs 2010, la sécurité informatique est un sport de combat
iAwacs 2010, sécurité sans obscurité
iAwacs 2010 : des virus et des hommes
iAwacs 2010, sur les traces des perversions polymorphes
Bilan iAWACS 2010 : les outils de sécurité tombent, il faut revoir les politiques de sécurité
Challenge PWN2KILL : les antivirus pas assez efficaces
Quinze antivirus mis en échec par des étudiants en informatique
le marketing des antivirus contesté lors du concours Pwn2kill
Lire la suite »

samedi 8 mai 2010

Google classe et défie les gouvernements

Les États n'ont qu'à bien se tenir : Google vient de publier une carte des requêtes gouvernementales adressées à ses services. En clair, le géant du Web dévoile, sur un planisphère, le nombre de demandes d'accès aux données privées et le nombre de demandes de suppression de contenus qu'il a reçues de la part de chaque gouvernement, ou presque. Un document très instructif...

"Nous voulons augmenter la transparence", a expliqué Peter Fleischer, conseiller de Google pour les données personnelles, lors de la présentation de la page "Government Requests" au siège parisien.

Lire l'article complet : Libertés : Google classe et défie les gouvernements
Lire la suite »

Google, Hadopi et Pages Jaunes nommés aux

Comme chaque année, les Big Brother Awards élisent les pires pourfendeurs de la vie privée. Sociétés comme élus, surtout au gouvernement, figurent parmi les peu prestigieux nominés : Facebook, TMG, Nadine Morano, ...

La nomination d'une société ou d'un individu aux Big Brother Awards n'a rien de particulièrement valorisant. Comme chaque année, ce concours vise à élire ceux ou celles qui ont porté le plus atteinte à la sphère privée.

Comme pour le Festival de Cannes, la liste des nominés a été dévoilée. Ils seront nombreux cette année encore à prétendre aux titres bien peu prestigieux (pour les élus), dans des catégories comme Internet.

Lire l'article complet : Google, Hadopi et Pages Jaunes nommés aux Big Brother Awards 2010
Lire la suite »

samedi 1 mai 2010

Seedfuck et Hadopi

La diffusion de l’outil de torrent poisoning Seedfuck inquiète le député Michel Zumkeller qui craint de voir des abonnés à Internet être injustement accusés de téléchargement illégal. L'identification des téléchargeurs présumés par leur IP est de nouveau remise en cause.

Le logiciel de torrent poisoning fait désormais parler de lui jusque dans l'Hémicycle. Le député UMP Michel Zumkeller a officiellement déposé une question à l'attention du ministre de la Culture, Frédéric Mitterand.

Lire l'article complet : Le ministre de la Culture invité à s’exprimer sur l’impact de Seedfuck sur l’application d’Hadopi
Lire la suite »

Les mises en garde du nouveau patron de l'intelligence économique


Nommé il y a six mois à la tête de la délégation interministérielle à l'intelligence économique, Olivier Buquen met en garde les PME. Leurs secrets ne sont pas assez bien gardés.

Lire l'article complet : Les mises en garde du nouveau patron de l'intelligence économique
Lire la suite »