Couverture
Construisez et validez votre sécurité
MISC N°
Numéro
46

Construisez et validez votre sécurité

Temporalité
Novembre/Décembre 2009
Article mis en avant

Résumé

Le problème de sécurité des systèmes électroniques a longtemps été vu et est encore vu sous l’angle de la sécurité logicielle. Avec l’ouverture des plateformes et l’augmentation des connexions, le matériel qui supporte le logiciel doit aussi proposer à l’utilisateur un niveau de sécurité correspondant à ses besoins. Soucieux de se protéger correctement, les industriels et les universitaires ont mené de larges travaux sur la sécurisation du matériel en particulier pour les composants programmables (microprocesseurs) et les composants spécifiques (ASIC). Mais, peu d’études se sont intéressées à la sécurisation des architectures reconfigurables. Pourtant, aujourd’hui, les composants reconfigurables du type FPGA deviennent de plus en plus pertinents pour l’industrie de l’électronique embarquée. Effectivement, d’une part, l’offre commerciale des circuits FPGA est large et correspond aux attentes des utilisateurs : circuits bas coûts, basse consommation de puissance, haute performance, embarquant des cœurs de processeur, haut débit, etc. D’autre part, la mise à jour matérielle est rendue possible grâce au concept de mise à jour matérielle des systèmes. Ce concept est particulièrement intéressant pour maintenir la sécurité des systèmes. Cependant, bien que de plus en plus utilisés dans les applications de sécurité des données (voir la solution de stockage sécurisé et mobile proposée par Bull www.monglobull.fr), les FPGA souffrent de failles de sécurité. Cet article propose de faire le point sur cette technologie et met en lumière le problème majeur de sécurité de la configuration des circuits FPGA SRAM et FLASH.

Nginx heap underflow

Magazine
Marque
MISC
Numéro
46
Mois de parution
novembre 2009
Spécialité(s)
Résumé

nginx [NGINX] est un serveur web léger et performant, fonctionnant sur la plupart des systèmes d'exploitation (Linux, BSD, Mac OS X, Solaris, Windows). D'après l'étude de Netcraft de septembre 2009 [NETCRAFT], il serait le 4ème serveur web le plus utilisé dans le monde. Dû à la médiatisation de la vulnérabilité Windows SMB2, l'annonce d'une vulnérabilité touchant toutes les versions du serveur web nginx est passée largement inaperçue. Reportée par Chris Ries, elle a été patchée le 14 septembre 2009 avec un message de commit concis, mais néanmoins plus honnête que ceux du noyau Linux : « Security: a segmentation fault might occur in worker process while specially crafted request handling. »

Jamais sans mes outils !

Magazine
Marque
MISC
Numéro
46
Mois de parution
novembre 2009
Spécialité(s)
Résumé

Bienvenue dans la nouvelle rubrique « Pentest corner ». Cette rubrique se veut simple, accessible à tous, et 100% pratique. Si vous souhaitez contribuer, n’hésitez pas à m’écrire ! Au programme aujourd’hui : comment auditer un système Windows sans utiliser d’outil tiers.

Les ransomwares

Magazine
Marque
MISC
Numéro
46
Mois de parution
novembre 2009
Spécialité(s)
Résumé

Parmi les codes malicieux que l'on trouve de nos jours, il arrive que l'on rencontre un type de programmes assez particulier : les ransomwares. Un ransomware est une application qui va modifier la machine pour ensuite demander une rançon au propriétaire, afin de retrouver l'état initial de la machine.En général, tous les fichiers dont l'extension correspond à une liste intégrée au ransomware seront chiffrés à l'aide de la cryptographie (ou d'algorithmes maison plus ou moins performants) et les indications pour obtenir un outil de déchiffrement sont fournies par le malware.Il existe aussi des ransomwares qui bloquent toutes les applications excepté le navigateur internet pour pouvoir visiter un site web permettant de payer la rançon.Cet article présente l'un d'entre eux, trouvé mi-octobre, et qui est, comme nous allons le voir, très limité techniquement, pour ne pas dire, très basique.MD5 : FEC60C1E5FBFF580D5391BBA5DFB161A

Analyse statique des programmes Java et leurs contextes d'utilisation

Magazine
Marque
MISC
Numéro
46
Mois de parution
novembre 2009
Spécialité(s)
Résumé

L'analyse statique consiste dans l'analyse de code (source ou compilé) d’un programme et a pour but de déduire des informations sur ce programme sans l'exécuter. Une telle approche peut être très utile, car elle peut automatiser la détection des erreurs dans le code, des failles de sécurité, d'estimation de consommation de ressources de calcul, elle peut être utilisée par des compilateurs d'optimisation, etc. Les techniques d'analyse statique sont fondées sur des modèles mathématiques formels, ce qui donne une forte garantie dans les processus de certification. Cela est intéressant quand il s'agit d'établir qu'une certaine propriété est satisfaite par un code critique ou sensible avant son déploiement dans les cartes bancaires, les avions, les lignes de métro automatisées, etc. Dans ce qui suit, nous présentons plusieurs approches d'analyse statique, ainsi que plusieurs scénarios d'utilisation.

Certification sécuritaire selon les Critères Communs

Magazine
Marque
MISC
Numéro
46
Mois de parution
novembre 2009
Spécialité(s)
Résumé

En une dizaine d'années, les cartes à puce se sont confortablement installées dans notre quotidien. Que nous achetions notre magazine MISC avec une carte MONEO, que nous justifiions de nos droits à l'assurance maladie au travers de la carte VITALE 2 ou que nous nous authentifiions à l'aéroport avec un passeport électronique, nous confions la manipulation de données personnelles ou sensibles à une micro-puce. Mais, quelle confiance pouvons-nous accorder à la sécurité de ces produits ? Un élément de réponse réside dans la norme ISO/IEC 15408, plus connue sous le nom des « Critères Communs », puisque toutes les applications citées plus haut ont été certifiées selon cette norme. A quoi correspond-elle ? Quel est le processus d'évaluation et quelles en sont les limitations ? Voici ce que nous proposons de présenter dans cet article.

Le virus Symbian RommWar à la loupe

Magazine
Marque
MISC
Numéro
46
Mois de parution
novembre 2009
Spécialité(s)
Résumé

Si la virologie dans le monde des PC, et notamment de Windows, a fait l'objet de nombreuses études, le domaine des virus pour téléphones portables est comparativement un vaste terrain vierge à défricher. Cet article se propose d'entrer dans les détails du fonctionnement d'un virus nommé « RommWar ». Ce virus est encore actif sur les téléphones portables Symbian de versions antérieures à 9.0 qui comptent parmi les plus nombreux du marché.

Sockstress, l'épuisement de TCP

Magazine
Marque
MISC
Numéro
46
Mois de parution
novembre 2009
Spécialité(s)
Résumé

Après le buzz sur le système DNS, le sujet brûlant soulevé par les faiblesses de BGP, voici TCP qui pointe le bout de son nez. Ce sont là les trois protocoles réseau les plus utilisés sur Internet qui sont mis à mal. Beaucoup d’incompréhension et de spéculations ont donc fait suite à l’annonce de cette découverte qui sonnait une fois encore la mort d’Internet du fait d’un déni de service très efficace.Tout a commencé par la notification de Jack C. Louis et Robert E. Lee [1] (de Outpost24) à plusieurs fabricants de machines dédiées au réseau (routeurs, pare-feu...) et à certains éditeurs de système d’exploitation. Cette vague d’information coordonnée avec l’aide du CERT de Finlande a été divulguée aux principaux acteurs des réseaux au niveau international afin d’éviter toute fuite gênante.

Implémentation de virus K-aires en Python

Magazine
Marque
MISC
Numéro
46
Mois de parution
novembre 2009
Spécialité(s)
Résumé

Les virus sont comme toutes choses vivantes, ils évoluent, ils disparaissent, mais ils apparaissent également. À travers cet article, vous allez découvrir comment faire un virus (« virus don't harm, ignorance does », herm1t), même si celui-ci n'aura aucune charge finale dangereuse (et donc il sera plus un proof of concept). Nous partirons d'une idée théorique sur une nouvelle forme de virus, les virus K-aires, et nous verrons le cheminement pour son implémentation, du chargement du virus en passant par la gestion des clés de chiffrement, jusqu'à l'exécution finale.

Emanations électromagnétiques compromettantes des claviers filaires et sans fil – Deuxième partie

Magazine
Marque
MISC
Numéro
46
Mois de parution
novembre 2009
Spécialité(s)
Résumé

Les claviers d'ordinateurs sont souvent utilisés pour transmettre des informations sensibles comme des mots de passe. Puisqu'ils sont constitués de composants électroniques, les claviers émettent inévitablement des ondes électromagnétiques. Ces émanations peuvent être compromettantes en révélant par exemple quelle touche a été frappée. Dans cet article, nous décrivons une nouvelle méthode pour détecter les éventuels signaux compromettants d'appareils électroniques. Nous avons appliqué cette méthode aux claviers d'ordinateurs filaires et sans fil et nous avons découvert quatre différentes techniques qui reposent sur quatre différents signaux compromettants, permettant de recouvrer partiellement ou complètement les touches frappées à distance. Tous les claviers testés (PS2, USB, sans fil, ordinateurs portables) sont vulnérables à au moins une des quatre techniques. La meilleure attaque permet de recouvrer plus de 95% des frappes d'un clavier à plus de 20 mètres de distance. Nous en concluons que les claviers actuellement utilisés ne sont généralement pas suffisamment protégés contre ce type d'attaque.

Tous les numéros standards
Tous les numéros
Novembre/Décembre 2025
Créez votre plateforme de Threat Intelligence !
Septembre/Octobre 2025
GitHub & la sécurité des plateformes DevOps
Juillet/Août 2025
Exploiter Chromium lors d’un pentest
Mai/Juin 2025
Sécurité du framework Laravel : Comment une simple clé peut-elle compromettre la sécurité de vos applications ?
Mars/Avril 2025
Ingénierie sociale 2.0 : quand l’IA arme les cybercriminels
Janvier/Février 2025
Intégrez les exigences du Cyber Resilience Act dans vos cycles DevSecOps
Novembre/Décembre 2024
Sécurité des outils d’administration à distance : quelles menaces & solutions ?
Septembre/Octobre 2024
Sécurité des hyperviseurs : surfaces d’attaques et vulnérabilités
Juillet/Août 2024
Techniques de contournement des EDR
Mai/Juin 2024
Déployer aisément AppLocker en liste de blocage
Mars/Avril 2024
Exploitation des mécanismes de cache http
Janvier/Février 2024
IA & Analyse de filtrages réseaux par apprentissage automatique
Novembre/Décembre 2023
Introduction pratique aux attaques par canaux auxiliaires
Septembre/Octobre 2023
Active Directory CS : quand la configuration est votre pire ennemie !
Juillet/Août 2023
Sécurité de KeePass & techniques d’extraction des secrets
Mai/Juin 2023
Bug Bounty - Quand les hackers deviennent chasseurs de primes !
Mars/Avril 2023
USB - Votre pire ennemi ? Un vecteur d’attaque souvent négligé…
Janvier/Février 2023
Web 2023 - Les nouvelles surfaces d’attaques !
Novembre/Décembre 2022
Objets connectés : Quels risques pour votre système d’information ?
Septembre/Octobre 2022
Patch management - Améliorer les processus de mise à jour de sécurité
Juillet/Août 2022
Adopter le DevSecOps - Intégrer la sécurité dans votre production informatique
Mai/Juin 2022
Sécurité & langages de programmation
Mars/Avril 2022
Gestion de parc : Active Directory - Est-il toujours la solution incontournable ?
Janvier/Février 2022
Outils et méthodes pour l’analyse et la réponse à incident
Novembre/Décembre 2021
Techniques d’OSINT à l’usage des honnêtes gens
Septembre/Octobre 2021
Sécurisez votre production informatique
Juillet/Août 2021
EDR : Quel apport pour la sécurité de votre parc ?
Mai/Juin 2021
Tour d’horizon de la sécurité de la 5G
Mars/Avril 2021
Puces sécurisées : À la découverte de la sécurité matérielle
Janvier/Février 2021
ARM & Sécurité
Novembre/Décembre 2020
Sécurité de l'orchestrateur Kubernetes
Septembre/Octobre 2020
Télétravail : comment ne pas sacrifier la sécurité ?
Juillet/Août 2020
Zero Trust : avenir de la sécurité ou chimère marketing ?
Mai/Juin 2020
Outils Python pour la recherche et l'exploitation de vulnérabilités
Mars/Avril 2020
Sécurité des navigateurs web : où en sommes-nous ?
Janvier/Février 2020
Ransomwares : état de la menace
Novembre/Décembre 2019
Éprouver la sécurité des applications mobiles
Septembre/Octobre 2019
Sécurité des environnements cloud Amazon Web Services
Juillet/Août 2019
Masquez vos attaques pour bien réussir vos missions Red Team
Mai/Juin 2019
Pentest Windows : outils & techniques
Mars/Avril 2019
Durcissement de la sécurité des systèmes GNU/Linux
Janvier/Février 2019
Sécurité des applications web
Novembre/Décembre 2018
Supervision : retours d'expériences autour des SIEM
Septembre/Octobre 2018
Environnements d'exécution sécurisés : de SGX à TrustZone
Juillet/Août 2018
Authentification : enfin la fin des mots de passe ?
Mai/Juin 2018
Meltdown, Spectre, Cryptanalyse : comprendre le fonctionnement des attaques par canaux auxiliaires !
Mars/Avril 2018
Blockchain : un réel progrès pour la sécurité ?
Janvier/Février 2018
Docker : quelle sécurité pour les conteneurs ?
Novembre/Décembre 2017
CERT, CSIRT et SOC en pratique : comment s’organiser et quels outils mettre en place
Septembre/Octobre 2017
Wikileaks et les Shadow Brokers
Juillet/Août 2017
Exploration des techniques de Reverse Engineering
Mai/Juin 2017
Smart Cities : comment protéger les villes intelligentes ?
Mars/Avril 2017
Telegram, Signal, WhatsApp : quelle confiance leur accorder ?
Janvier/Février 2017
Pub & Internet : le nouvel arsenal des publicitaires
Novembre/Décembre 2016
Web : quelles évolutions pour la sécurité ?
Septembre/Octobre 2016
Social Engineering : découvrez les techniques de manipulation et apprenez à les déjouer
Juillet/Août 2016
Quelle sécurité pour l'Internet des Objets ?
Mai/Juin 2016
Tests d'intrusion internes : attaques et contre-mesures
Mars/Avril 2016
Disaster Recovery : outils et organisation
Janvier/Février 2016
IPv6 : 10 ans après !
Novembre/Décembre 2015
Protégez vos codes à tous les niveaux
Septembre/Octobre 2015
Vie privée sur le Web : souriez, vous êtes tracés !
Juillet/Août 2015
Windows : quelle sécurité pour le plus populaire des OS ?
Mai/Juin 2015
APT : Advanced Persistent Threats
Mars/Avril 2015
Navigateurs web : quels mécanismes pour renforcer leur sécurité ?
Janvier/Février 2015
Sécurité des moyens de paiement
Novembre/Décembre 2014
Sécurité du Cloud : peut-on confier son infrastructure à un tiers ?
Septembre/Octobre 2014
Les objets connectés : de nouveaux usages partout, la sécurité nulle part ?
Juillet/Août 2014
Les réseaux industriels : découvrir leur fonctionnement, comprendre leurs vulnérabilités !
Mai/Juin 2014
Confrontez-vous aux meilleurs : mesurez vos compétences grâce aux challenges de sécurité !
Mars/Avril 2014
Comprendre le déni de service pour mieux le prévenir
Janvier/Février 2014
SSL & TLS : la crypto peut-elle nous protéger ?
Novembre/Décembre 2013
Big Data quand la taille compte !
Septembre/Octobre 2013
Supervisez la sécurité de votre système d'information !
Juillet/Août 2013
Télévision & téléphonie : la sécurité ultra-connectée
Mai/Juin 2013
Apple & Mac ou la face cachée de la pomme...
Mars/Avril 2013
Bring Your Own Device... ou l'histoire d'une bombe à retardement !
Janvier/Février 2013
Les fleurs du MALware
Novembre/Décembre 2012
Firewall : Grande muraille de Chine ou ligne Maginot ?
Septembre/Octobre 2012
Sécurité Android
Juillet/Août 2012
Sécurité des applications sous Linux
Mai/Juin 2012
Sécurité des bases de données
Mars/Avril 2012
Cloud Computing et sécurité : une difficile cohabitation ?
Janvier/Février 2012
Ingénierie sociale sur Internet : quand le Web devient un outil d'influence et de leurre
Novembre/Décembre 2011
Sécurité et architecture PC : l'impossible confiance ?
Septembre/Octobre 2011
Sexe, drogue et sécurité informatique
Juillet/Août 2011
Forensics : les nouveaux enjeux
Mai/Juin 2011
Au coeur des technologies sécurité de Microsoft
Mars/Avril 2011
Anonymat sur Internet : risque ou nécessité ?
Janvier/Février 2011
La sécurité du Wi-Fi : des paroles en l'air ?
Novembre/Décembre 2010
4 outils indispensables pour tester votre sécurité !
Septembre/Octobre 2010
Sécurité des OS mobiles
Juillet/Août 2010
La sécurité des jeux
Mai/Juin 2010
Vulnérabilités Web et XSS
Mars/Avril 2010
Comment se protéger contre la peste SPAM ?
Janvier/Février 2010
La lutte antivirale, une cause perdue ?
Novembre/Décembre 2009
Construisez et validez votre sécurité
Septembre/Octobre 2009
La sécurité de Java en question !
Juillet/Août 2009
Compromissions électromagnétiques
Mai/Juin 2009
La sécurité des Web Services
Mars/Avril 2009
La virtualisation : vecteur de vulnérabilité ou de sécurité ?
Janvier/Février 2009
La cybercriminalité... ou quand le net se met au crime organisé
Novembre/Décembre 2008
Sécurité des réseaux : les nouveaux enjeux
Septembre/Octobre 2008
Fuzzing : injectez des données et trouvez les failles cachées
Juillet/Août 2008
Codes malicieux : quoi de neuf ?
Mai/Juin 2008
Déni de service : vos serveurs en ligne de mire
Tous les numéros hors-séries
Tous les numéros
Octobre/Novembre 2025
Pentest mobile : Nouvelles techniques d’audits & d’attaques
Juin/Juillet 2025
Sécurité automobile : Reverse, attaques & protections
Février/Mars 2025
Red Team : Nouveaux défis & nouvelles techniques 
Octobre/Novembre 2024
Sécurisez vos codes
Juin/Juillet 2024
Sécurité & Radiocommunications
Février/Mars 2024
Cyber Threat Intelligence
Décembre 2023/Janvier 2024
Spécial OSINT
Octobre/Novembre 2022
Cloud, le nouveau Far-West ?
Avril/Mai 2022
Survivre à une attaque de ransomware
Septembre/Octobre 2021
Reverse engineering : apprenez à analyser des binaires
Février/Mars 2021
Les fondamentaux de l'analyse forensique - Réponse à incident & investigation numérique
Octobre/Novembre 2020
Sécurité système & logiciel - Exploitation & contre-mesures
Juillet/Août 2020
Sécurité des réseaux TCP/IP
Octobre/Novembre 2019
Windows & Active Directory : attaques & contre-mesures
Février/Mars 2019
Comprendre les vulnérabilités de l'IoT
Novembre/Décembre 2018
Machine Learning & sécurité
Avril/Mai 2018
Recherche de vulnérabilités
Octobre/Novembre 2017
Sécurité des systèmes sans fil
Juin/Juillet 2017
Sécurité des objets connectés
Octobre/Novembre 2016
Apprenez à tester les vulnérabilités de vos systèmes et de vos serveurs grâce à Metasploit
Avril/Mai 2016
Cryptographie
Octobre/Novembre 2015
Tests d'intrusion
Juin/Juillet 2015
Outils de sécurité
Octobre/Novembre 2014
Réagir à une intrusion
Juin/Juillet 2014
Vulnérabilités et exploits
Octobre/Novembre 2013
Apprenez à protéger votre vie privée
Mai/Juin 2013
Le guide du Reverse Engineering
Novembre/Décembre 2012
Les mains dans la cryptographie
Avril/Mai 2012
Cryptographie : vos secrets sont-ils bien gardés ?
Octobre/Novembre 2011
À l'assaut du Web
Avril/Mai 2011
Petit traité de sécurité
Novembre/Décembre 2008
Cartes à puce : découvrez leurs fonctionnalités et leur limites
Octobre/Novembre 2007
Tests d'intrusion : comment évaluer la sécurité de ses systèmes et réseaux ?