<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>
<channel>
	<title>Creativeo, Sécurité informatique</title>
	<atom:link href="http://www.creativeo.net/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.creativeo.net</link>
	<description>Actualité Web 2.0</description>
	<lastBuildDate>Mon, 30 Jan 2012 10:34:40 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>I/ Introduction au WEB hacking (méthodologie).</title>
		<link>http://www.creativeo.net/i-introduction-au-web-hacking-methodologie/</link>
		<comments>http://www.creativeo.net/i-introduction-au-web-hacking-methodologie/#comments</comments>
		<pubDate>Mon, 30 Jan 2012 10:34:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Web]]></category>
		<guid isPermaLink="false">http://www.creativeo.net/?p=577</guid>
		<description><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-web.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-578" title="header-web" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-web.jpg"  alt="web hack" width="590" height="180" /></a></p>
<p>Nous allons entamer prochainement l&#8217;écriture d&#8217;un cours de<strong> WEB hacking</strong>.</p>
<p>Aujourd&#8217;hui je vais tenter de vous expliquer la méthodologie / <strong>scénario d&#8217;une attaque WEB</strong> puis dans les jours qui viennent nous nous attarderons sur la technique nécessaire afin d&#8217;exploiter des vulnérabilités.</p>
<p>&#160;</p>
<p>La première étape consiste à fouiller et identifier la cible:</p>
<p>-Convertir le nom en IP. (un simple ping sur le domaine suffit).</p>
<p>-Enumérer les autres virtualhost (autres sites présents sur le serveur). Pour cela on peut utiliser &#8230;</p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-web.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-578" title="header-web" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-web.jpg"  alt="web hack" width="590" height="180" /></a></p>
<p>Nous allons entamer prochainement l&#8217;écriture d&#8217;un cours de<strong> WEB hacking</strong>.</p>
<p>Aujourd&#8217;hui je vais tenter de vous expliquer la méthodologie / <strong>scénario d&#8217;une attaque WEB</strong> puis dans les jours qui viennent nous nous attarderons sur la technique nécessaire afin d&#8217;exploiter des vulnérabilités.</p>
<p>&nbsp;</p>
<p>La première étape consiste à fouiller et identifier la cible:</p>
<p>-Convertir le nom en IP. (un simple ping sur le domaine suffit).</p>
<p>-Enumérer les autres virtualhost (autres sites présents sur le serveur). Pour cela on peut utiliser le moteur de recherche bing avec la requête: :&lt;ip address&gt;.</p>
<p>-Trouver tous les sous-domaines associés au domaine cible. Cela est faisable avec &laquo;&nbsp;bidiblah&nbsp;&raquo; renommé il y a quelque temps &laquo;&nbsp;Yeti&nbsp;&raquo;.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Pour continuer nous devons acquérir des informations un peu plus &laquo;&nbsp;critique&nbsp;&raquo;:</p>
<p>Y-a t-il un WAF (Web application firewall) sur le serveur ? Pour le savoir il suffit d&#8217;utiliser WAFWOOF.</p>
<p>Quelle est la plateforme, les services installés dessus (<a title="NMAP : Scanner un réseau!" href="http://www.creativeo.net/nmap-scanner-un-reseau/" target="_blank">NMAP</a>, <a title="Nessus: Scanneur de vulnérabilité." href="http://www.creativeo.net/nessus-scanneur-de-vulnerabilite/" target="_blank">Nessus</a>)&#8230;</p>
<p>&nbsp;</p>
<p>Une fois qu&#8217;on a récolté un maximum d&#8217;informations sur la cible, on cherche sur tous les hosts d&#8217;éventuels point d&#8217;attaque (paramètre, formulaire, session).</p>
<p>si le site cible possède un espace membre s&#8217;enregistrer afin d&#8217;analyser l&#8217;espace membre, les éventuels cookies reçus&#8230;</p>
<p>-Utiliser des web spider ou scanner.</p>
<p>-webScarab : proxy qui montre les champs cachés (input de type hidden).</p>
<p>Après, on devient un poil plus offensif et on cherche des vulnérabilités SQL (à la main, ou avec des outils comme The Mole).</p>
<p>Une bonne <strong>injection SQL</strong> nous permet par la suite de lancer des commandes serveur (ls, rm..)</p>
<p>-Escalade de privilèges.</p>
<p>-lire le fichier bash_history (historique des commandes).</p>
<p>-defacer le site.</p>
<p>-sniffer les paquets.</p>
<p>-cracker les passwords.</p>
<p>&nbsp;</p>
<p>Dans les chapitres suivant nous allons voir en détail les injections SQL, les Blinds injection, les failles XSS, le directory transversal, les failles de type CRSF&#8230; et ainsi que quelques outils nous facilitant ces tâches et automatisant quelqu&#8217;un de ces processus d&#8217;attaque.</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.creativeo.net/i-introduction-au-web-hacking-methodologie/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analyse header des emails</title>
		<link>http://www.creativeo.net/analyse-header-des-emails/</link>
		<comments>http://www.creativeo.net/analyse-header-des-emails/#comments</comments>
		<pubDate>Tue, 24 Jan 2012 14:47:18 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">http://www.creativeo.net/?p=572</guid>
		<description><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-email.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-573" title="header-email" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-email.jpg"  alt="" width="590" height="180" /></a></p>
<p></p>
<p>Aujourd&#8217;hui dans un bref article qui ressemblera plus à un brouillon qu&#8217;autre chose nous voir et étudier les headers attachés à tous les mails envoyés / reçus email:</p>
<p>&#171;&#160;<em>Received heade</em>r&#160;&#187; : ils montrent comme l&#8217;email a été routé sur internet, et a été ajouté par les serveurs ou il est passé (certains d&#8217;entre eux). Ce sont sans doute les headers les plus importants si l&#8217;on souhaite faire du troubleshooting.</p>
<p>&#160;</p>
<p>&#171;&#160;<em>from</em>&#160;&#187; : c&#8217;est un complément arbitraire &#8230;</p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-email.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-573" title="header-email" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-email.jpg"  alt="" width="590" height="180" /></a></p>
<p><iframe src="http://www.youtube.com/embed/j6qB8fgE020?rel=0" frameborder="0" width="560" height="315"></iframe></p>
<p>Aujourd&#8217;hui dans un bref article qui ressemblera plus à un brouillon qu&#8217;autre chose nous voir et étudier les headers attachés à tous les mails envoyés / reçus email:</p>
<p>&laquo;&nbsp;<em>Received heade</em>r&nbsp;&raquo; : ils montrent comme l&#8217;email a été routé sur internet, et a été ajouté par les serveurs ou il est passé (certains d&#8217;entre eux). Ce sont sans doute les headers les plus importants si l&#8217;on souhaite faire du troubleshooting.</p>
<p>&nbsp;</p>
<p>&laquo;&nbsp;<em>from</em>&nbsp;&raquo; : c&#8217;est un complément arbitraire qui peut-être défini par l&#8217;expéditeur, et comme il y a vraiment aucune authentification il est utilisé par les mécréants afin de tromper le destinataire sur l&#8217;envoyeur en se faisant passer par exemple pour bill.gates@microsoft.com .</p>
<p>Lorsque vous recevez un email, l&#8217;adresse email de l&#8217;expéditeur qui apparait sur votre client/boite mail provient de cet header &laquo;&nbsp;from&nbsp;&raquo;.</p>
<p>&nbsp;</p>
<p>Si vous faites partis d&#8217;une mailing-list  vous pouvez voir des headers : <em>&laquo;&nbsp;list-id</em>&laquo;&nbsp;, &laquo;&nbsp;<em>list-unsubsribe</em>&laquo;&nbsp;, &laquo;&nbsp;<em>list-archiv</em>e&nbsp;&raquo;, &laquo;&nbsp;<em>list-post</em>&laquo;&nbsp;.</p>
<p>Ces champs sont souvent cachés mais parfois utilisé par votre client email afin de faire certaines choses automatiquement.</p>
<p>Autres headers communs, sont ceux commençant par &laquo;&nbsp;<em>x-</em>&laquo;&nbsp;:</p>
<p>ça signifie &laquo;&nbsp;experimental&nbsp;&raquo;, ce sont des headers qui ne sont pas officiellement définis mais</p>
<p>on peut y trouver pas mal de choses intéressantes dans ce type d&#8217;header:</p>
<p>x-mailer, x-priority, x-MSmail : il s&#8217;agit d&#8217;indices sur le logiciel qui a envoyé l&#8217;email.</p>
<p>L&#8217;adresse IP source peut est trouvé dans x-originating, même si cela de moins en moins fréquent aujourd&#8217;hui.</p>
<p>Les headers de  &nbsp;&raquo;<em>dat</em>e&nbsp;&raquo; : correspond aux dates de l&#8217;email qui peuvent être forgé&#8230;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Revenons au &laquo;&nbsp;received header:</p>
<p>-Il faut savoir qu&#8217;ils se lisent de bas en haut!</p>
<p>-L&#8217;explication est que chaque nouveau &laquo;&nbsp;hop&nbsp;&raquo; ajoute son header en haut du message</p>
<p>-Pour connaitre la provenance d&#8217;un mail: trouver la frontière de confiance, jusqu&#8217;à quel serveur pouvons-nous faire confiance. (le notre par exemple :p)</p>
<p>-Tous les autres pourraient être forgés: en passant par un relai ou un proxy et ainsi ajouter 10 header avant qu&#8217;il n&#8217;est réellement commencé de voyager.</p>
<p>En cas de problème de <strong>délai</strong> au niveau de la réception des emails,  analyser les &laquo;&nbsp;received header&nbsp;&raquo; peut vous aider à trouver le serveur fautif&#8230;</p>
<p>&nbsp;</p>
<p><span style="text-decoration: underline;"><em>That&#8217;s all for today.</em></span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.creativeo.net/analyse-header-des-emails/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>V/ Forensique : Analyse de métadonnées</title>
		<link>http://www.creativeo.net/v-forensique-analyse-de-metadonnees/</link>
		<comments>http://www.creativeo.net/v-forensique-analyse-de-metadonnees/#comments</comments>
		<pubDate>Mon, 23 Jan 2012 11:01:15 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">http://www.creativeo.net/?p=564</guid>
		<description><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-metadata.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-567" title="header-metadata" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-metadata.jpg"  alt="" width="590" height="180" /></a></p>
<p>Beaucoup de personnes ne le savent pas, mais dans vos documents (images, documents word, pdf&#8230; ) y sont attachés ce que l&#8217;on appelle <strong>métadonnées</strong>.</p>
<p>Ces métadonnées selon le support peuvent être par exemple un nom / prénom (Word, OpenOffice, PDF), des coordonnées GPS (images) ou diverses informations pouvant être utiles lors d&#8217;une enquête.</p>
<p>Ces informations peuvent être très dangereuses pour le suspect lambda n&#8217;ayant pas de compétences informatiques particulières et n&#8217;étant donc pas au courant de la présence de &#8230;</p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-metadata.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-567" title="header-metadata" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-metadata.jpg"  alt="" width="590" height="180" /></a></p>
<p>Beaucoup de personnes ne le savent pas, mais dans vos documents (images, documents word, pdf&#8230; ) y sont attachés ce que l&#8217;on appelle <strong>métadonnées</strong>.</p>
<p>Ces métadonnées selon le support peuvent être par exemple un nom / prénom (Word, OpenOffice, PDF), des coordonnées GPS (images) ou diverses informations pouvant être utiles lors d&#8217;une enquête.</p>
<p>Ces informations peuvent être très dangereuses pour le suspect lambda n&#8217;ayant pas de compétences informatiques particulières et n&#8217;étant donc pas au courant de la présence de ces métadonnées.</p>
<p>&nbsp;</p>
<p>Une fois que l&#8217;on a exporté et isolé nos fichiers pouvant potentiellement comporter des métadonnées (une image, un document word, un pdf et une charge .rar) on utilise <strong>exiftool</strong> un outil permettant l&#8217;extraction des métadonnées des images, audio et vidéo&#8230;</p>
<p style="text-align: center;"> <a href="http://www.creativeo.net/wp-content/uploads/2012/01/exiftool.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter" title="exiftool" src="http://www.creativeo.net/wp-content/uploads/2012/01/exiftool-300x255.jpg"  alt="" width="300" height="255" /></a></p>
<p>A noter que exiftool peut être utilisé pour créer de fausses métadonnées (coordonnées GPS, date&#8230;) ou au contraire supprimer des métadonnées associées à un document.</p>
<p>Sur l&#8217;image ci-dessus on voit que notre image  a notamment été retouché sur Photoshop, on voit la date de modification, et que la photo provient à l&#8217;origine d&#8217;un HTC Desire.</p>
<p>Malheureusement les <span style="text-decoration: underline;">coordonnées GPS</span> ne sont pas présentes&#8230; (ce dernier n&#8217;étant pas activé lors de la prise de la photo).</p>
<p>&nbsp;</p>
<p>Ensuite analysons notre document PDF avec<strong> pdfinfo</strong> (exiftool aurait aussi bien fait l&#8217;affaire ici):</p>
<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/pdfinfo.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-568" title="pdfinfo" src="http://www.creativeo.net/wp-content/uploads/2012/01/pdfinfo-300x122.jpg"  alt="pdfinfo" width="300" height="122" /></a></p>
<p>On peut voir que le suspect (en l&#8217;occurrence moi), à généré le PDF avec PDFCreator qui est une imprimante virtuelle&#8230;</p>
<p>A noter que PDFCreator nous permet de gérer les métadonnées de nos documents PDF.</p>
<p>&nbsp;</p>
<p>Ensuite pour analyser notre .doc, nous allons utiliser Doc Scrubber fonctionnant sous Windows.. (exiftool peut aussi faire l&#8217;affaire).<a href="http://www.creativeo.net/wp-content/uploads/2012/01/doc-scrubber.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-565" title="doc-scrubber" src="http://www.creativeo.net/wp-content/uploads/2012/01/doc-scrubber-300x277.jpg"  alt="doc scrubber" width="300" height="277" /></a></p>
<p>&nbsp;</p>
<p>On peut retrouver des informations assez extravagantes comme la date de la dernière impression, le nombre de révisions du document word&#8230;</p>
<p>&nbsp;</p>
<p>Enfin nous avons une archive &laquo;&nbsp;rar&nbsp;&raquo; qui est verrouillé par un mot de passe.</p>
<p>&nbsp;</p>
<p>Cela nous intriguant on peut tenter de lancer une attaque Bruteforce avec <strong>rarcrack</strong> (qui sera un échec si le mot de passe est trop complexe et donc trop long à cracké):</p>
<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/rarcrack.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-569" title="rarcrack" src="http://www.creativeo.net/wp-content/uploads/2012/01/rarcrack-300x175.jpg"  alt="" width="300" height="175" /></a></p>
<p>A noter que <strong>pdfcrack</strong> fait la même chose avec les pdf&#8230;</p>
<p>Ainsi avec l&#8217;<strong>extraction de &laquo;&nbsp;métadonnées</strong>&laquo;&nbsp;, on a vu qu&#8217;il était possible de récupérer certaines données &laquo;&nbsp;cachées&nbsp;&raquo; pouvant nous mener vers le suspect (ou son but), l&#8217;utilisateur moyen n&#8217;ayant pas connaissance de la présence de ces métadonnées dans ses documents / images.</p>
<p>&nbsp;</p>
<p>Voici comment s&#8217;achève cette petite introduction à l<a title="I/ Analyse forensique : Règles et méthodes à suivre [UPDATE]" href="http://www.creativeo.net/i-analyse-forensique-regles-et-methodes-a-suivre-update/" target="_blank">&#8216;analyse Forensique</a>, j&#8217;espère que cela vous a plu !</p>
<p>N&#8217;hésitez pas à commenter les articles&#8230;</p>
<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/exiftool.jpg"><br />
</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.creativeo.net/v-forensique-analyse-de-metadonnees/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>IV/ Forensique: Analyse MFT et NTUSER.DAT</title>
		<link>http://www.creativeo.net/iv-forensique-analyse-mft-et-ntuser-dat/</link>
		<comments>http://www.creativeo.net/iv-forensique-analyse-mft-et-ntuser-dat/#comments</comments>
		<pubDate>Sat, 14 Jan 2012 15:47:07 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">http://www.creativeo.net/?p=524</guid>
		<description><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-mft.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-530" title="header-mft" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-mft.jpg"  alt="MFT NTFS" width="590" height="180" /></a></p>
<p>Aujourd&#8217;hui nous allons revenir sur le <strong>fichier MFT</strong> que nous avons vu dans le chapitre précédent.</p>
<p>Ce fichier peut être considéré comme  un des points clés du système de fichiers NTFS, dans le sens ou il contient des informations sur tous les fichiers / dossiers présents sur le DD avec entre autres:</p>
<ul>
<li>        Nom long du fichier.</li>
<li>        Nom au format 8.3.</li>
<li>        Index (numéro d&#8217;ordre du fichier).</li>
<li>        Taille du fichier.</li>
<li>        Dates et heures de création / modification </li>&#8230;</ul>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-mft.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-530" title="header-mft" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-mft.jpg"  alt="MFT NTFS" width="590" height="180" /></a></p>
<p>Aujourd&#8217;hui nous allons revenir sur le <strong>fichier MFT</strong> que nous avons vu dans le chapitre précédent.</p>
<p>Ce fichier peut être considéré comme  un des points clés du système de fichiers NTFS, dans le sens ou il contient des informations sur tous les fichiers / dossiers présents sur le DD avec entre autres:</p>
<ul>
<li>        Nom long du fichier.</li>
<li>        Nom au format 8.3.</li>
<li>        Index (numéro d&#8217;ordre du fichier).</li>
<li>        Taille du fichier.</li>
<li>        Dates et heures de création / modification / accès.</li>
<li>        Attributs du fichier.</li>
<li>        Droits d&#8217;accès (voir ACL)</li>
<li>        Liste des blocs (clusters) contenant le fichier.</li>
</ul>
<p>&nbsp;</p>
<p>Afin de l&#8217;analyser on peut utiliser <em>analyseMFT</em> pour l&#8217;explorer le contenu du fichier MFT (on spécifie à analyseMFT l&#8217;image ou se trouve notre fichier MFT) qui généra un CSV.</p>
<p>Ou utiliser <em>MFTparser</em> qui charge un fichier MFT puis crée une base sqLite étant explorable directement avec MFTparser.</p>
<p>Ce dernier étant plus performant (pour faire des recherches&#8230;) est celui que nous utiliserons.</p>
<p>Pour cela il faut d&#8217;abord exporter votre fichier <strong>$MFT</strong> depuis<a title="III/ Forensique: Analyse de données avec Autopsy" href="http://www.creativeo.net/iii-forensique-analyse-de-donnees-avec-autopsy/" target="_blank"> Autopsy</a>.</p>
<p>Une fois l&#8217;export réalisé on lance <em>MFTparse</em>r et on charge notre fichier MFT en cliquant sur : &laquo;&nbsp;Process MFT Record&nbsp;&raquo;.<a href="http://www.creativeo.net/wp-content/uploads/2012/01/MFTparser.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-525" title="MFTparser" src="http://www.creativeo.net/wp-content/uploads/2012/01/MFTparser-300x120.jpg"  alt="MFTparser" width="300" height="120" /></a></p>
<p>Cette action va générer une base SQLite contenant toutes les informations de votre MFT, ainsi si vous désirez explorer à nouveau votre fichier MFT ultérieurement vous n&#8217;aurez qu&#8217;a faire <em>&laquo;&nbsp;Load Previous Case</em>&nbsp;&raquo; et sélectionner la base SQLite correspondant à votre MFT.</p>
<p>A ce moment plusieurs fenêtres devraient s&#8217;ouvrir:<a href="http://www.creativeo.net/wp-content/uploads/2012/01/MFTparserWindows.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-527" title="MFTparserWindows" src="http://www.creativeo.net/wp-content/uploads/2012/01/MFTparserWindows-300x168.jpg"  alt="MFTparserWindows" width="300" height="168" /></a></p>
<p>&laquo;&nbsp;<em>file type listing</em>&nbsp;&raquo; liste les différents enregistrements, et permet d&#8217;effectuer une recherche sur un fichier précis rapidement.</p>
<p>&nbsp;</p>
<p>Comme avec anlayseMFT vous pouvez générer un CSV avec les enregistrements MFT Allez sur &laquo;&nbsp;<em>Temporal Analysis</em>&laquo;&nbsp;, cochez les cases qui vous intéresse pour générer le CSV correspondant à votre MFT.<a href="http://www.creativeo.net/wp-content/uploads/2012/01/csv.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-529" title="csv" src="http://www.creativeo.net/wp-content/uploads/2012/01/csv-300x71.jpg"  alt="CSV MFT" width="300" height="71" /></a></p>
<p><span style="text-decoration: underline;">Record :</span> corresponds au numéro d&#8217;enregistrement.</p>
<p>D&#8217;autre part avec <strong>MFTparse</strong>r vous pouvez effectuer des recherches, cliquer sur un des enregistrements pour avoir plus d&#8217;informations sur ce dernier (date de création, dernier accès, modification&#8230;).</p>
<p>On lance<strong> regRipper</strong> sous une machine Windows en spécifiant le chemin de notre <strong>NTUSER.dat</strong>, puis dans plugin on sélectionne &laquo;&nbsp;ntuser&nbsp;&raquo;.</p>
<p>Une fois la ruche rippé, deux fichiers textes sont créés:</p>
<p style="text-align: justify; padding-left: 30px;">    Un contenant des logs (encadré en rouge sur l&#8217;image ci-dessous).</p>
<p style="padding-left: 30px;">   L&#8217;autre contenant contenu du fichier NTUSER avec les informations qui nous intéressent (encadré en vert).</p>
<p>Parmi ces informations on peut retrouver les documents récents, on voit notre fichier &laquo;&nbsp;ailes.odt&nbsp;&raquo; créé par le suspect juste avant la copie du disque et toutes les informations sur le profil de la session ( application, bureau, environnement, connexion réseau, imprimante&#8230;).</p>
<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/regRipper.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-528" title="regRipper" src="http://www.creativeo.net/wp-content/uploads/2012/01/regRipper-300x168.jpg"  alt="" width="300" height="168" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.creativeo.net/iv-forensique-analyse-mft-et-ntuser-dat/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>III/ Forensique: Analyse de données avec Autopsy</title>
		<link>http://www.creativeo.net/iii-forensique-analyse-de-donnees-avec-autopsy/</link>
		<comments>http://www.creativeo.net/iii-forensique-analyse-de-donnees-avec-autopsy/#comments</comments>
		<pubDate>Mon, 09 Jan 2012 17:29:29 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Divers]]></category>
		<guid isPermaLink="false">http://www.creativeo.net/?p=510</guid>
		<description><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-autopsy.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-512" title="header-autopsy" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-autopsy.jpg"  alt="" width="590" height="180" /></a></p>
<p>Nous allons travailler sous <strong>SIFT WORKSTATION</strong> une distrib orienté <strong>Forensique</strong> disposant de tous les tools nécessaires à un bon technicien effectuant une analyse!</p>
<p>Disponible ici: <a href="http://computer-forensics.sans.org/community/downloads">http://computer-forensics.sans.org/community/downloads</a></p>
<p>Nous allons commencer par utiliser<strong> Autopsy</strong> nous permettant d&#8217;analyser les images précédemment copiées.</p>
<p>Autopsy se gère via l&#8217;interface d&#8217;un navigateur: http://localhost:9999/autopsy</p>
<p>Dans un premier temps cliquez sur &#171;&#160;new case&#160;&#187; afin de créer notre &#171;&#160;investigation&#160;&#187;.</p>
<p>Ensuite vous avez la possibilité d&#8217;ajouter un &#171;&#160;host&#160;&#187;:</p>
<p>&#171;&#160;timeskew adjustment&#160;&#187; correspond au décalage qu&#8217;il pouvait avoir entre l&#8217;heure BIOS de &#8230;</p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-autopsy.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-512" title="header-autopsy" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-autopsy.jpg"  alt="" width="590" height="180" /></a></p>
<p>Nous allons travailler sous <strong>SIFT WORKSTATION</strong> une distrib orienté <strong>Forensique</strong> disposant de tous les tools nécessaires à un bon technicien effectuant une analyse!</p>
<p>Disponible ici: <a href="http://computer-forensics.sans.org/community/downloads">http://computer-forensics.sans.org/community/downloads</a></p>
<p>Nous allons commencer par utiliser<strong> Autopsy</strong> nous permettant d&#8217;analyser les images précédemment copiées.</p>
<p>Autopsy se gère via l&#8217;interface d&#8217;un navigateur: http://localhost:9999/autopsy</p>
<p>Dans un premier temps cliquez sur &laquo;&nbsp;new case&nbsp;&raquo; afin de créer notre &laquo;&nbsp;investigation&nbsp;&raquo;.</p>
<p>Ensuite vous avez la possibilité d&#8217;ajouter un &laquo;&nbsp;host&nbsp;&raquo;:</p>
<p>&laquo;&nbsp;timeskew adjustment&nbsp;&raquo; correspond au décalage qu&#8217;il pouvait avoir entre l&#8217;heure BIOS de son poste et l&#8217;heure réel. C&#8217;est un champ important qui permet lors de notre étude d&#8217;avoir l&#8217;heure exacte des différentes actions du suspect sur son PC.</p>
<p>Enfin &laquo;&nbsp;add images&nbsp;&raquo;. Vous montez le disque dur où sont stockés vos images puis pour les ajouter toutes en utilisant /dossierimages/name*&nbsp;&raquo; (comme montré sur l&#8217;image ci-dessous)</p>
<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/add-img.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-513" title="add-img" src="http://www.creativeo.net/wp-content/uploads/2012/01/add-img-300x165.jpg"  alt="add image" width="300" height="165" /></a></p>
<p>Maintenant nous voyons notre partition &laquo;&nbsp;c:&nbsp;&raquo; sous Autopsy.<a href="http://www.creativeo.net/wp-content/uploads/2012/01/pre-analyse.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-516" title="pre-analyse" src="http://www.creativeo.net/wp-content/uploads/2012/01/pre-analyse-300x191.jpg"  alt="analyse autopsy" width="300" height="191" /></a></p>
<p>Cliquons sur &laquo;&nbsp;Files Activity TimeLines&nbsp;&raquo;qui  permet de voir dans l&#8217;ordre chronologique l&#8217;accès / modification / supressions des fichiers sur la partition. (encadré en vert)</p>
<p>La première chose à faire c&#8217;est &laquo;&nbsp;create data file&nbsp;&raquo; sur notre partition &laquo;&nbsp;C:&nbsp;&raquo;</p>
<p>Une fois votre data file généré (par défaut dans ../output/body) on s&#8217;occupe de trier la Timeline simplement en cliquant sur &laquo;&nbsp;OK&nbsp;&raquo;.<a href="http://www.creativeo.net/wp-content/uploads/2012/01/timeline-sort.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-519" title="timeline-sort" src="http://www.creativeo.net/wp-content/uploads/2012/01/timeline-sort-300x200.jpg"  alt="autopsy timeline" width="300" height="200" /></a></p>
<p>On sélectionne le fichier à trier (body pour nous).</p>
<p>Une fois le tri effectué, vous pouvez aller dans l&#8217;onglet &laquo;&nbsp;<strong>view Timeline</strong>&nbsp;&raquo; afin de voir les fichiers vus/accédés en fonction de leur date..</p>
<p>Le problème avec cette vue, c&#8217;est que l&#8217;on peut filtrer uniquement par mois, alors qu&#8217;il se passe déjà énormément de chose en une heure&#8230; c&#8217;est pourquoi on n&#8217;utilisera pas cette vue pour analyser notre DD mais il me paraissait essentiel de vous en parler;).</p>
<p>Quittez maintenant la timeline pour revenir sur la vue présentant votre / vos partition(s).</p>
<p>Nous allons maintenant analysez la partition &laquo;&nbsp;C:&nbsp;&raquo; (encadré en rouge sur l&#8217;image  précédente 2)</p>
<p>On peut désormais naviguer dans la partition en voyant les dossiers / fichiers présents.</p>
<p>On notera la possibilité d&#8217;exporter le contenu d&#8217;un fichier.</p>
<p>A la racine on repère le fichier &laquo;&nbsp;<em>$MTF</em>&nbsp;&raquo; (pour <strong>Master File Table</strong> ) qui est intéressant:</p>
<p>C&#8217;est un des éléments du système de fichiers NTFS qui contient la liste de tous les fichiers stockés sur un disque. Il fonctionne un peu à la façon d&#8217;une base de données.</p>
<p>Nous y reviendrons dans la prochaine partie.</p>
<p><em>$Recycle.Bin</em>: la poubelle de Windows, à l&#8217;intérieur vous retrouverez un dossier par utilisateur (le nom du dossier correspond au SID de l&#8217;utilisateur).<a href="http://www.creativeo.net/wp-content/uploads/2012/01/recyclebin.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-517" title="recyclebin" src="http://www.creativeo.net/wp-content/uploads/2012/01/recyclebin-300x187.jpg"  alt="recyclebin forensic" width="300" height="187" /></a></p>
<p>Sinon nous allons allez dans le dossier &laquo;&nbsp;/Users&nbsp;&raquo; , puis &laquo;&nbsp;Creativeo&nbsp;&raquo; ou se trouve un fichier (ntuser.dat) que nous allons analyser contenant le profil de notre victime.</p>
<p>&nbsp;</p>
<p>Une fois le fameux fichier trouvé on clique dessus afin d&#8217;afficher le contenu et d&#8217;avoir la possibilité de l&#8217;exporter (ce que nous faisons).</p>
<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/ntuser.png" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-515" title="ntuser" src="http://www.creativeo.net/wp-content/uploads/2012/01/ntuser-300x187.png"  alt="ntuser.dat" width="300" height="187" /></a></p>
<p>Avant de quitter Autospy je vais vous parler d&#8217;une autre fonctionnalité intéressante &laquo;&nbsp;<strong>keyword search</strong>&nbsp;&raquo;</p>
<p>qui permet de chercher une string en ASCII, unicode &#8230; contenu dans un fichier.</p>
<p>Selon la taille de l&#8217;image la recherche peut prendre un certain temps à se faire&#8230;</p>
<p>L&#8217;option &laquo;&nbsp;extract string&nbsp;&raquo; permet d&#8217;extraire les chaines de caractères comme son nom l&#8217;indique, afin d&#8217;accélérer les recherches. <a href="http://www.creativeo.net/wp-content/uploads/2012/01/search.png" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-518" title="search" src="http://www.creativeo.net/wp-content/uploads/2012/01/search-300x187.png"  alt="search autopsy" width="300" height="187" /></a></p>
<p>On remarque ci-dessus en rouge &laquo;&nbsp;ailes&nbsp;&raquo;, il s&#8217;agit d&#8217;une de mes précédentes recherches qui est automatiquement enregistré</p>
<p>&nbsp;</p>
<p>Pour finir nous allons ouvrir le fichier &laquo;&nbsp;timeline.txt&nbsp;&raquo; précédemment créé avec gedit.</p>
<p>(Si vous ne savez pas où il a été enregistré, un petit<em> locate timeline.txt</em> devrait vous trouver votre fichier).</p>
<p>On remarque beaucoup de lignes classées chronologiquement.</p>
<p>En effectuant une petite recherche sur &laquo;&nbsp;ailes&nbsp;&raquo; (je sais que ce document existe sur le PC du suspect, je n&#8217;ai pas deviné tout seul :p) qu&#8217;il a été crée le Lundi 2 janvier 2012 à 14h47.</p>
<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/ailes.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-514" title="ailes" src="http://www.creativeo.net/wp-content/uploads/2012/01/ailes-300x187.jpg"  alt="ailes" width="300" height="187" /></a></p>
<p><span style="text-decoration: underline;">Les lettres qu&#8217;on retrouve encadré en rouge signifient:</span></p>
<p>m: &laquo;&nbsp;modification&nbsp;&raquo;</p>
<p>a: &laquo;&nbsp;access&nbsp;&raquo;</p>
<p>c: &laquo;&nbsp;creation&nbsp;&raquo;</p>
<p>b: &laquo;&nbsp;birth&nbsp;&raquo;</p>
<p>&nbsp;</p>
<p><span style="text-decoration: underline;"><strong> Conclusion:</strong></span> Nous avons fait un petit tour rapide des fonctionnalité première d&#8217;Autospy, dans le prochain article nous allons analyser le fameux fichier MFT ainsi que le registre.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.creativeo.net/iii-forensique-analyse-de-donnees-avec-autopsy/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Protéger les informations des vos bases de données</title>
		<link>http://www.creativeo.net/proteger-les-informations-des-vos-bases-de-donnees/</link>
		<comments>http://www.creativeo.net/proteger-les-informations-des-vos-bases-de-donnees/#comments</comments>
		<pubDate>Wed, 04 Jan 2012 17:36:13 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Divers]]></category>
		<guid isPermaLink="false">http://www.creativeo.net/?p=503</guid>
		<description><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-chiffrement.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-504" title="header-chiffrement" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-chiffrement.jpg"  alt="" width="590" height="180" /></a></p>
<p>Dans l&#8217;article traitant des <a title="Le carding: la fraude à la carte bancaire." href="http://www.creativeo.net/le-carding-la-fraude-a-la-carte-bancaire/" target="_blank">fraudes à la carte bancaire</a> nous avons vu que beaucoup des revendeurs récupéraient ces informations bancaires via des dumps de bases de données de sites marchands&#8230;<br />
Ce genre d&#8217;histoire où la base de données d&#8217;un site a été compromise se répète trop souvent.<br />
En ce moment nous entendons surtout parler des Antisec / Anonymous / Wikileaks qui arrivent régulièrement à compromettre des systèmes et de voler des bases de données contenant des données privés.<br />
Que leurs &#8230;</p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/header-chiffrement.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-504" title="header-chiffrement" src="http://www.creativeo.net/wp-content/uploads/2012/01/header-chiffrement.jpg"  alt="" width="590" height="180" /></a></p>
<p>Dans l&#8217;article traitant des <a title="Le carding: la fraude à la carte bancaire." href="http://www.creativeo.net/le-carding-la-fraude-a-la-carte-bancaire/" target="_blank">fraudes à la carte bancaire</a> nous avons vu que beaucoup des revendeurs récupéraient ces informations bancaires via des dumps de bases de données de sites marchands&#8230;<br />
Ce genre d&#8217;histoire où la base de données d&#8217;un site a été compromise se répète trop souvent.<br />
En ce moment nous entendons surtout parler des Antisec / Anonymous / Wikileaks qui arrivent régulièrement à compromettre des systèmes et de voler des bases de données contenant des données privés.<br />
Que leurs actions soient légitimes ou non, cela n&#8217;arriverait pas si les bases de données était un peu mieux protégées&#8230;</p>
<p>Nous vous conseillons de d’abord jeter un œil à la vidéo réalisée par la<a href="http://www.team-cymru.org/" target="_blank"> team Cymru</a> (en anglais) :<br />
<iframe width="560" height="315" src="http://www.youtube.com/embed/89UVOgOULeo?rel=0" frameborder="0" allowfullscreen></iframe><br />
Il suffirait en effet de <strong>chiffrer au moins les mots de passe</strong>, numéro de cartes bancaires et autres informations confidentielles pour éviter l&#8217;exploitation de certaines données d&#8217;une base de données volées.<br />
L&#8217;idéal est de trouver le juste milieu, chiffrer ce qui peut être dangereux en cas de vol, mais ne pas en abuser non plus. En effet si vous chiffrez toute votre base de données, les performances en prendront un coup!<br />
Ensuite même si vous voulez chiffrer vos données faites attention à comment souhaitez-vous le faire.<br />
Par exemple il y a beaucoup de sites qui proposent de déchiffrer du MD5, préférez chiffrer avec le SHA-1 ou SHA-256 .<br />
Autre bonne pratique, l&#8217;utilisation d&#8217;un SALT.<br />
Le <strong>SALT</strong> c&#8217;est une valeur aléatoire que nous intégrons au début ou à la fin de la chaine de caractère avant de chiffrer cette chaine (le mot de passe concaténé au SALT) avec une fonction de hash (SHA1&#8230;).<br />
Après on stocke donc le mot de passe chiffré, et le SALT dans notre BDD mais surtout pas le mot de passe en clair !<br />
Afin de vérifier si le mot de passe est valide, on exécute la même fonction de hash sur notre &laquo;&nbsp;string+salt&nbsp;&raquo; et one le compare à notre mot de passe chiffré stocké dans la base.</p>
<p>Voici un petit schéma pour résumer la situation:</p>
<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/shema.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-505" title="shema" src="http://www.creativeo.net/wp-content/uploads/2012/01/shema-300x225.jpg"  alt="" width="300" height="225" /></a></p>
<p><strong>Note:</strong> Il n&#8217;est pas possible de récupérer le mot de passe d&#8217;origine si on ne le connait pas, c&#8217;est pourquoi la plupart des sites ne vous renvoient pas votre mot de passe quand vous l&#8217;avez perdu mais qu&#8217;il vous propose d&#8217;en générer un nouveau.<br />
Les inconvénients : par ce fait, lors d&#8217;une demande de génération de mots de passe une question de sécurité est souvent demandé afin de vérifier que la personne qui demande un nouveau mot de passe est bien la propriétaire du compte&#8230;<br />
Personnellement je ne trouve pas cette pratique très sécurisée les questions de sécurité étant du genre &laquo;&nbsp;quel est votre animal préféré&nbsp;&raquo;, &laquo;&nbsp;quel est le nom de votre meilleur ami d&#8217;enfance?&nbsp;&raquo; avec un peu de social engineering il est très facile d&#8217;obtenir la réponse à ces questions&#8230;</p>
<p>D&#8217;ailleurs un bon nombre de célébrités se sont fait hacké à cause de ces questions de sécurité! (via Gmail, Facebook&#8230;).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.creativeo.net/proteger-les-informations-des-vos-bases-de-donnees/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>II/ Forensique: l&#8217;acquisition de données (ewfacquire)</title>
		<link>http://www.creativeo.net/ii-forensique-lacquisition-de-donnees-ewfacquire/</link>
		<comments>http://www.creativeo.net/ii-forensique-lacquisition-de-donnees-ewfacquire/#comments</comments>
		<pubDate>Tue, 03 Jan 2012 11:03:48 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">http://www.creativeo.net/?p=496</guid>
		<description><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/acquisition-data.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-497" title="acquisition-data" src="http://www.creativeo.net/wp-content/uploads/2012/01/acquisition-data.jpg"  alt="" width="590" height="180" /></a></p>
<p>L&#8217;objectif d&#8217;aujourd&#8217;hui sera d&#8217;effectuer une<strong> copie bit par bit du disque dur</strong> saisi.</p>
<p>C&#8217;est cette copie que nous analyserons ensuite, et non directement le média du suspect.</p>
<p>Pour l&#8217;acquisition de données nous allons utiliser un LiveCD d&#8217;une distrib orienté sécurité / forensique</p>
<p>Téléchargeable gratuitement ici: <a href="http://www.e-fense.com/helix/">http://www.e-fense.com/helix/</a></p>
<p>Mais pour ce que nous allons faire vous pouvez aussi utiliser Backtrack ou un Ubuntu avec les paquets nécessaires <img src='http://www.creativeo.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> .</p>
<p>Je veux vous montrer comment <strong>Helix</strong> fonctionne car il est utilisé par un bon &#8230;</p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/acquisition-data.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-497" title="acquisition-data" src="http://www.creativeo.net/wp-content/uploads/2012/01/acquisition-data.jpg"  alt="" width="590" height="180" /></a></p>
<p>L&#8217;objectif d&#8217;aujourd&#8217;hui sera d&#8217;effectuer une<strong> copie bit par bit du disque dur</strong> saisi.</p>
<p>C&#8217;est cette copie que nous analyserons ensuite, et non directement le média du suspect.</p>
<p>Pour l&#8217;acquisition de données nous allons utiliser un LiveCD d&#8217;une distrib orienté sécurité / forensique</p>
<p>Téléchargeable gratuitement ici: <a href="http://www.e-fense.com/helix/">http://www.e-fense.com/helix/</a></p>
<p>Mais pour ce que nous allons faire vous pouvez aussi utiliser Backtrack ou un Ubuntu avec les paquets nécessaires <img src='http://www.creativeo.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> .</p>
<p>Je veux vous montrer comment <strong>Helix</strong> fonctionne car il est utilisé par un bon nombre des techniciens effectuant des <strong>analyses Forensique</strong>.</p>
<p>Dans un premier temps on affiche la liste des disques dur présent avec &laquo;&nbsp;<code>fdisk -l</code>&nbsp;&raquo; .</p>
<p>On repère le disque que nous souhaitons cloner.</p>
<p>&nbsp;</p>
<p>Ensuite &laquo;&nbsp;<strong>ewfacquire&nbsp;&raquo;</strong> permet d&#8217;effectuer une copie bit par bit d&#8217;un média.</p>
<p>on spécifie le disque que nous souhaitons dupliquer (qu&#8217;on a précédemment repéré avec notre FDISK):</p>
<p><code>ewfacquire /dev/sda<br />
</code><br />
Ensuite ewfcquire va nous demander certaines informations:</p>
<p>&nbsp;</p>
<p>Avec entre autres la destination de la copie (dans mon cas sur mon DD externe que j&#8217;ai monté avec la commande &laquo;&nbsp;mount&nbsp;&raquo;).</p>
<p>le nom de l&#8217;affaire, quelques notes, la description.</p>
<p>le type de media (fixe, usb&#8230;), la compression utilisée, la taille de chaque segment, le nombre de bits à copier (et où commence la copie &laquo;&nbsp;offset&nbsp;&raquo;), la taillle des blocs.<a href="http://www.creativeo.net/wp-content/uploads/2012/01/resume-ewfacquire.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-498" title="resume-ewfacquire" src="http://www.creativeo.net/wp-content/uploads/2012/01/resume-ewfacquire-300x212.jpg"  alt="" width="300" height="212" /></a></p>
<p>Une fois ces informations entrées la copie commence.</p>
<p>Pour copier bit par bit le contenu d&#8217;un disque dur de plusieurs centaines de Giga le traitement prendra plusieurs heures.<a href="http://www.creativeo.net/wp-content/uploads/2012/01/transfer-ewfacquire.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-499" title="transfer-ewfacquire" src="http://www.creativeo.net/wp-content/uploads/2012/01/transfer-ewfacquire-300x172.jpg"  alt="" width="300" height="172" /></a></p>
<p>D&#8217;autre part une copie bit par bit peut se faire simplement avec la commande &laquo;&nbsp;<strong>dd</strong>&nbsp;&raquo; même si je la trouve un peu moins adaptée que ewfacquire dans le cas de l&#8217;utilisation de la copie pour une future analyse comme celle-ci <img src='http://www.creativeo.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> .</p>
<p><code>dd if=/dev/sda1 of=/dev/sda2 bs=1024</code></p>
<p>Avec sda1 le disque que vous souhaitez cloner, et sda2 ou il sera copié.</p>
<p>et bs correspond à la taille d&#8217;un bloc.</p>
<p>That&#8217;s all for today <img src='http://www.creativeo.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p><span style="text-decoration: underline;">Prochaine étape:</span> analyse des données.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.creativeo.net/ii-forensique-lacquisition-de-donnees-ewfacquire/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>I/ Analyse forensique : Règles et méthodes à suivre [UPDATE]</title>
		<link>http://www.creativeo.net/i-analyse-forensique-regles-et-methodes-a-suivre-update/</link>
		<comments>http://www.creativeo.net/i-analyse-forensique-regles-et-methodes-a-suivre-update/#comments</comments>
		<pubDate>Mon, 02 Jan 2012 16:07:29 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">http://www.creativeo.net/?p=491</guid>
		<description><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/forensic-header.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-492" title="forensic-header" src="http://www.creativeo.net/wp-content/uploads/2012/01/forensic-header.jpg"  alt="" width="590" height="180" /></a></p>
<p>Ce tutorial fait suite à une série de vidéos réalisées pour <a href="http://www.securitytube.net/user/5hark5ter">securityube</a>.</p>
<p>L&#8217;objectif de cette série est  d&#8217;étudier un cas d&#8217;<strong>analyse forensique</strong></p>
<p>Je ne suis pas un expert en Forensique, mais je ferais de mon mieux pour partager mon apprentissage</p>
<p>en essayant tout de même de respecter les grandes lignes d&#8217;une analyse forensique.</p>
<p><span style="text-decoration: underline;">Situation:</span></p>
<p style="padding-left: 30px;">En tant que technicien nous avons l&#8217;ordinateur d&#8217;un suspect à étudier:</p>
<p style="padding-left: 30px;">L&#8217;utilisateur tourne sous Windows 7</p>
<p style="padding-left: 30px;">Le disque dur n&#8217;est pas chiffré, et un &#8230;</p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2012/01/forensic-header.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-492" title="forensic-header" src="http://www.creativeo.net/wp-content/uploads/2012/01/forensic-header.jpg"  alt="" width="590" height="180" /></a></p>
<p>Ce tutorial fait suite à une série de vidéos réalisées pour <a href="http://www.securitytube.net/user/5hark5ter">securityube</a>.</p>
<p>L&#8217;objectif de cette série est  d&#8217;étudier un cas d&#8217;<strong>analyse forensique</strong></p>
<p>Je ne suis pas un expert en Forensique, mais je ferais de mon mieux pour partager mon apprentissage</p>
<p>en essayant tout de même de respecter les grandes lignes d&#8217;une analyse forensique.</p>
<p><span style="text-decoration: underline;">Situation:</span></p>
<p style="padding-left: 30px;">En tant que technicien nous avons l&#8217;ordinateur d&#8217;un suspect à étudier:</p>
<p style="padding-left: 30px;">L&#8217;utilisateur tourne sous Windows 7</p>
<p style="padding-left: 30px;">Le disque dur n&#8217;est pas chiffré, et un mot de passe de session Windows est utilisé.</p>
<p>&nbsp;</p>
<p>Avant d&#8217;aller plus loin, il faut savoir que pour faire une <strong>analyse forensique</strong> il y a certaines règles à respecter.</p>
<p>&nbsp;</p>
<p><span style="text-decoration: underline;"> Déjà pour commencer qu&#8217;est-ce que l&#8217;analyse forensique?</span></p>
<p>&nbsp;</p>
<p>C&#8217;est la préservation et la collecte de preuves.</p>
<p>Afin de bien faire son travail il faut suivre les lignes directrices de<strong> </strong><strong>ACPO</strong>:</p>
<p>Il s&#8217;agit de bonnes pratiques à suivre afin de ne pas créer un &laquo;&nbsp;maillon&nbsp;&raquo; faible dans la chaine des preuves ayant pour principe premier:</p>
<p>De ne pas altérer / modifier les données qui sont analysées ou utilisées en tant que preuves (que ça soit sur un ordinateur, disque dur&#8230;)</p>
<p>Mais en tant que techniciens certaines fois vous devrez le faire, dans ce cas vous devez documenter vos actions, avoir un témoin pour éviter que la partie adversaire ne prennent avantage de cela lors du jugement (en décrédibilisant le technicien).</p>
<p>Principe 2 : rejoins le principe 1, lorsque le technicien accède aux données du suspect et que pour une raison X il a du en modifier certaines, justifier son acte.. démontrer que l&#8217;action effectuée est légitime.</p>
<p>Principe 3 : Notez , créez des rapports pour tout ce que vous faites afin qu&#8217;un tiers parti puisse prendre votre documentation afin d&#8217;arriver aux mêmes résultats, aux mêmes conclusions.</p>
<p>S il n&#8217;y arrivent pas les gens vont se demander &laquo;&nbsp;pourquoi ?&nbsp;&raquo;</p>
<p>&nbsp;</p>
<p><span style="text-decoration: underline;">La saisie de produits:</span></p>
<p>Documentez, datez si il y a interaction avec le matériel.</p>
<p>Prenez des photos de l&#8217;équipement complet.</p>
<p>Si l&#8217;ordinateur est allumé, prenez des photos des programmes lancé , des processus qui tournent&#8230;</p>
<p>Eteignez l&#8217;ordinateur en débranchant le câble / en enlevant la batterie dans le cas d&#8217;un portable. Il est important de ne pas arrêter l&#8217;ordinateur à la &laquo;&nbsp;main&nbsp;&raquo;!</p>
<p>&nbsp;</p>
<p><span style="text-decoration: underline;">L&#8217;acquisition:</span></p>
<p>L&#8217;acquisition c&#8217;est lorsque vous faites une copie bit par bit des données stockées sur le matériel saisi</p>
<p>(avec la commande DD où d&#8217;autres outils&#8230;) Il s&#8217;agira de cette copie qui sera examiné afin de ne pas altérer les données originales..</p>
<p>Nous allons nous attarder sur <a href="http://www.creativeo.net/ii-forensique-lacquisition-de-donnees-ewfacquire/" title="II/ Forensique: l’acquisition de données (ewfacquire)" target="_blank">l&#8217;acquisition de données</a> dans la prochaine partie.</p>
<p>Pour résumer, l<strong>&#8216;analyse forensique</strong> est un travail minutieux ou il faut savoir être  rigoureux. Tout doit être reporté et fait dans les <strong>règles</strong>.</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.creativeo.net/i-analyse-forensique-regles-et-methodes-a-suivre-update/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bypasser l&#8217;authentification de Seven</title>
		<link>http://www.creativeo.net/seven-mot-passe-perdu/</link>
		<comments>http://www.creativeo.net/seven-mot-passe-perdu/#comments</comments>
		<pubDate>Wed, 28 Dec 2011 17:21:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">http://www.creativeo.net/?p=482</guid>
		<description><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2011/12/header-windows.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-489" title="header-windows" src="http://www.creativeo.net/wp-content/uploads/2011/12/header-windows.jpg"  alt="" width="590" height="180" /></a></p>
<p>L&#8217;objectif  consiste à accéder au bureau de l&#8217;ordinateur, pour cela nous allons voir comment contourner le mot de passe mis en place par l&#8217;utilisateur.</p>
<p>Pour cela il vous faut un live CD d&#8217;un système Linux (Ubuntu ou autres).</p>
<p>Dans un premier temps je configure le bios afin de donner la priorité à mon live CD (afin que celui-ci se lance au boot).</p>
<p>Puis je boot sur mon <strong>live CD</strong>.</p>
<p><a href="http://www.creativeo.net/wp-content/uploads/2011/12/utilman.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-484" title="utilman" src="http://www.creativeo.net/wp-content/uploads/2011/12/utilman-300x197.jpg"  alt="" width="300" height="197" /></a></p>
<p>Comme nous le voyons sur l&#8217;image ci-dessus nous montons le &#8230;</p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2011/12/header-windows.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-489" title="header-windows" src="http://www.creativeo.net/wp-content/uploads/2011/12/header-windows.jpg"  alt="" width="590" height="180" /></a></p>
<p>L&#8217;objectif  consiste à accéder au bureau de l&#8217;ordinateur, pour cela nous allons voir comment contourner le mot de passe mis en place par l&#8217;utilisateur.</p>
<p>Pour cela il vous faut un live CD d&#8217;un système Linux (Ubuntu ou autres).</p>
<p>Dans un premier temps je configure le bios afin de donner la priorité à mon live CD (afin que celui-ci se lance au boot).</p>
<p>Puis je boot sur mon <strong>live CD</strong>.</p>
<p><a href="http://www.creativeo.net/wp-content/uploads/2011/12/utilman.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-484" title="utilman" src="http://www.creativeo.net/wp-content/uploads/2011/12/utilman-300x197.jpg"  alt="" width="300" height="197" /></a></p>
<p>Comme nous le voyons sur l&#8217;image ci-dessus nous montons le système d&#8217;exploitation du suspect avec &laquo;&nbsp;mount&nbsp;&raquo;, puis nous allons ensuite remplacer utilman.exe par cmd.exe en faisant un</p>
<p><code>mv cmd.exe utilman.exe</code></p>
<p>Une fois les modifications effectuées, rebootez sous Windows 7</p>
<p>Faites &laquo;&nbsp;Windows + U&nbsp;&raquo;, et vous allez voir apparaitre la console de Windows</p>
<p><a href="http://www.creativeo.net/wp-content/uploads/2011/12/winsowsaccess.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-485" title="winsowsaccess" src="http://www.creativeo.net/wp-content/uploads/2011/12/winsowsaccess-300x140.jpg"  alt="windows acess" width="300" height="140" /></a></p>
<p>(à la base la combinaison effectuée lance utilman.exe  un utilitaire Windows remplacé ici par notre console Windows&#8230;)</p>
<p>Tapez dans la console &laquo;&nbsp;net user administrateur /activer:yes&nbsp;&raquo;</p>
<p>Rebooter, et vous pouvez désormais vous loguer avec un autre compte que celui du suspect (&laquo;&nbsp;administrateur&nbsp;&raquo;, pas de mot de passe!)</p>
<p>Vous avez maintenant accès à son Windows, son environnement&#8230;</p>
<p>&nbsp;</p>
<p><span style="text-decoration: underline;"><strong>Conclusion:</strong></span> en quelques minutes nous avons vu comment bypasser l&#8217;authentification d&#8217;un windows, utile si vous avez perdu votre mot de passe!</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.creativeo.net/seven-mot-passe-perdu/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>X/ Backdoors exécutables et encodeurs!</title>
		<link>http://www.creativeo.net/x-backdoors-executables-et-encodeurs/</link>
		<comments>http://www.creativeo.net/x-backdoors-executables-et-encodeurs/#comments</comments>
		<pubDate>Fri, 23 Dec 2011 11:55:15 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Metasploit]]></category>
		<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">http://www.creativeo.net/?p=474</guid>
		<description><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2011/12/msf-header.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-475" title="msf-header" src="http://www.creativeo.net/wp-content/uploads/2011/12/msf-header.jpg"  alt="" width="590" height="180" /></a></p>
<p>Nous avons vu comment <a title="IX/ Metasploit: mise en place de Backdoors." href="http://www.creativeo.net/ix-metasploit-mise-en-place-de-backdoors/" target="_blank">créer une Backdoor</a> sur le poste de la victime avec Metasploit, maintenant nous allons voir comment créer une <strong>Backdoor exécutable</strong>.</p>
<p>Afin de réaliser cela nous allons utiliser « <strong>msfPayload</strong> », permettant en autre de générer des .exe depuis n’importe quelle Payload.<a href="http://www.creativeo.net/wp-content/uploads/2011/12/msfpayload.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-476" title="msfpayload" src="http://www.creativeo.net/wp-content/uploads/2011/12/msfpayload-300x182.jpg"  alt="msfpayload" width="300" height="182" /></a></p>
<p>&#160;</p>
<p>« S » pour avoir un résumé du Payload choisi (voir les options…)</p>
<p>On spécifie donc le RHOST (ip de notre victime) :<a href="http://www.creativeo.net/wp-content/uploads/2011/12/msfpayloadX.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-477" title="msfpayloadX" src="http://www.creativeo.net/wp-content/uploads/2011/12/msfpayloadX-300x88.jpg"  alt="msfpayload" width="300" height="88" /></a></p>
<p>« X » pour générer un exécutable.</p>
<p>Le but est que la victime exécute l’exe.&#8230;</p>]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.creativeo.net/wp-content/uploads/2011/12/msf-header.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-full wp-image-475" title="msf-header" src="http://www.creativeo.net/wp-content/uploads/2011/12/msf-header.jpg"  alt="" width="590" height="180" /></a></p>
<p>Nous avons vu comment <a title="IX/ Metasploit: mise en place de Backdoors." href="http://www.creativeo.net/ix-metasploit-mise-en-place-de-backdoors/" target="_blank">créer une Backdoor</a> sur le poste de la victime avec Metasploit, maintenant nous allons voir comment créer une <strong>Backdoor exécutable</strong>.</p>
<p>Afin de réaliser cela nous allons utiliser « <strong>msfPayload</strong> », permettant en autre de générer des .exe depuis n’importe quelle Payload.<a href="http://www.creativeo.net/wp-content/uploads/2011/12/msfpayload.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-476" title="msfpayload" src="http://www.creativeo.net/wp-content/uploads/2011/12/msfpayload-300x182.jpg"  alt="msfpayload" width="300" height="182" /></a></p>
<p>&nbsp;</p>
<p>« S » pour avoir un résumé du Payload choisi (voir les options…)</p>
<p>On spécifie donc le RHOST (ip de notre victime) :<a href="http://www.creativeo.net/wp-content/uploads/2011/12/msfpayloadX.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-477" title="msfpayloadX" src="http://www.creativeo.net/wp-content/uploads/2011/12/msfpayloadX-300x88.jpg"  alt="msfpayload" width="300" height="88" /></a></p>
<p>« X » pour générer un exécutable.</p>
<p>Le but est que la victime exécute l’exe.</p>
<p>Nous aurions pu uploader l’exe nous-mêmes et ainsi l’exécuter en utilisant l’exploit RPC/DCOM vu précédemment, mais nous allons ici simuler un cas ou l’utilisateur télécharger lui-même l’exe depuis son navigateur :</p>
<p>On copie notre exe sur notre Xebserver (démarrez apache si nécessaire…)</p>
<p>L’utilisateur va ensuite surfer sur notre « site » et télécharger notre exécutable (dans un cas réel on tromperait l’utilisateur en lui faisant croire qu’il va télécharger un jeu sympathique, ou un petit utilitaire ).</p>
<p>Utiliser le search engineering toolkit pour avoir des techniques / méthodes sur comment délivrer un .exe sans éveiller les soupçons de l’utilisateur.</p>
<p>Si vous ouvrez le gestionnaire de tâche sur le poste victime, vous devez voir la tâche tourner en fond : (bind_tcp.exe dans notre cas).</p>
<p>Après pour nous connecter à notre Backdoor, comme d’habitude on utilise Msfconsole avec l’exploit multi/handler.</p>
<p>L’inconvénient de cette méthode est qu’une fois le shell meterpreter quitté le processus est tué et vous ne pouvez plus prendre l’avantage sur le poste de la victime.</p>
<p>L’autre inconvénient est qu’un tel exe contenant notre Payload réveille l’antivirus…</p>
<p>Nous allons donc voir comment encoder ce Payload afin d’éviter de se faire repérer…</p>
<p>On utilise <strong>Msfencode</strong> en conjonction avec msfPayload .</p>
<p>Msfencode prend entrée un fichier brut, pas un exe.</p>
<p>Donc à l’aide de Msfpayload nous générons ce fichier brut et non le exe…</p>
<p style="text-align: center;"><a href="http://www.creativeo.net/wp-content/uploads/2011/12/msfencode.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter" title="msfencode" src="http://www.creativeo.net/wp-content/uploads/2011/12/msfencode-300x80.jpg"  alt="msfencode" width="300" height="80" /></a></p>
<p>&nbsp;</p>
<p>« e » : on sélectionne l’encodeur (shikata est le plus utilisé)</p>
<p>« c » le nombre de fois que l’on souhaite encoder notre fichier.</p>
<p>On place notre fichier exe sur notre Webserveur…</p>
<p>Pour aller plus loin, vous pouvez prendre un exe existant, ajouter le code « payload » afin d’associer votre Backdoor un programme légitime existant et fonctionnant :<a href="http://www.creativeo.net/wp-content/uploads/2011/12/msfencodeT.jpg" class="highslide" onclick="return hs.expand(this , { maxWidth: 640, maxHeight: 900, autoplay: false });"><img class="aligncenter size-medium wp-image-478" title="msfencodeT" src="http://www.creativeo.net/wp-content/uploads/2011/12/msfencodeT-300x45.jpg"  alt="msfencode" width="300" height="45" /></a></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>« x » est le paramètre à ajouter pour spécifier un template (programme exe fonctionnant).</p>
<p>Nous avons utilisé ici l’exe de notepad++ afin d’associer notre Backdoor dessus.</p>
<p>Ce qui est intéressant est que le poids de l’exécutable reste le même.</p>
<p>Même l’icône de l’exe reste telle quelle (sur le programme légitime).</p>
<p>Cependant lorsque la victime exécute le exe, la programme ne lance pas, par contre notre Backdoor est prête ;)</p>
<p>C’est mauvais car cela peut attirer les soupçons de l’utilisateur…</p>
<p>Pour éviter cela, et faire marcher le programme légitime il faut utiliser l’option « -k » avec Msfencode afin de lancer le Payload dans un nouveau thread.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Afin de réaliser cette attaque dans des conditions réelles je vous conseille de jeter un œil à SET ; « <strong>social engineering toolkit</strong> » qui très performant.</p>
<p>De très bons tutoriaux sont disponibles sur : <a href="http://secmania.com/">http://secmania.com/</a></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.creativeo.net/x-backdoors-executables-et-encodeurs/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic (Feed is rejected)
Page Caching using disk: basic (User is logged in)
Database Caching using disk: basic
Object Caching 917/1042 objects using disk: basic
Content Delivery Network via N/A

Served from: www.creativeo.net @ 2012-02-10 13:03:36 -->
