Affichage des articles dont le libellé est Logiciels Malveillants. Afficher tous les articles
Affichage des articles dont le libellé est Logiciels Malveillants. Afficher tous les articles

vendredi 29 octobre 2010

Twitter, Google, Facebook,... Flambés par FireSheep

Pas moins d’une Semaine on entendait toujours parler  des récentes mesures prises par Facebook pour renforcer son système de sécurité afin de protéger les comptes de ses million d’utilisateurs,  One-time Password et Active Session, et voilà qu’un nouveau fléau s’abat sur ces mêmes utilisateurs censés être protégés par la dite compagnie, FIRESHEEP (Mouton enflammé).

Tant de mesures sécuritaires analysées et implémentées, par-contre  cela n’arrête pas les chercheurs et surtout profiteurs qui avec leur arme redoutable (leur motivation) guette la moindre imprudence en ce qui a trait à la sécurité. Cette fois ci Face n’en n’est pas la seule victime, plusieurs autres sites tels que Google, Amazon, Twitter et autres, se trouvent être la cible de l’arme redoutable d‘Eric Butler cette semaine, qu’est FireSheep.

Une Extension de Firefox, ce petit module, à l’aide de Wincap (pour Windows) et d’une attaque ARPSpoof, permet d’utiliser le compte d’un usager de Facebook, Twitter, Amazon, Google  sans qu’un pirate ait besoin d’avoir les informations de connexion (User Name/Mot de passe) de l’utilisateur en question.



Comme présenté sur l’image ci-dessus, l’application Firesheep représente un argument redoutable  de Eric Butler, dans le but de sensibiliser utilisateurs et compagnies en ce qui concerne l’utilisation permanente d’une session SSL, car d’après ce  qu’on a pu voir, la plupart de ces sites fortement fréquentés par des et des million d’utilisateurs à but personnels et professionnels  nous offrent un premier niveau de protection en chiffrant  la premiere session de connection lors de la saisie des paramètres d’authentification, puis laissant en texte clair les autres sessions comportant des cookies ayant des informations de reconnexion, or, ces cookies ou fichiers tampon une fois transités sur le réseau en clair (non-chiffré), peuvent être interceptés et utilisés par un pirate afin de voler l’identifiant d’un utilisateur et utiliser le compte piraté.

Des Mesures, oui il en existe

Plusieurs sites de sécurité prônent de ne pas fréquenter les réseaux sans fil publics, certes cela devrait minimiser le risque de piratage de votre compte par des Hack-amateurs  ou Pirates du dimanche par contre comme présenté sur la figure ci-dessus tout réseau peut être affecté que vous soyez sur un réseau public , privé ou pire un réseau d’entreprise, car on ne peut prétendre savoir si votre collègue serait intéressé ou pas aux messages que vous recevez sur facebook ou aux transactions que vous effectuez sur Amazon.

Du côté d’IT Sécurité en Haïti et de  SecHai-T Labs, on ne néglige pas l’approche de non-connexion à ces services dans un réseau public sans-fil. Mais il est de notre devoir de vous présenter la meilleure façon de se protéger, qui est d’utiliser des réseaux privés virtuels ou VPN qui encryptent toutes vos sessions, le travail qu’étaient censé faire ces sites qui disent nous protéger.

Leslie.

jeudi 7 octobre 2010

Suivie à la Trace, un Cadeau signé GSM/GPS.

Il est intéressant de savoir, combien les nouvelles technologies peuvent nous faire vivre nos rêves enfantins, bien avant je rêvais toujours de devenir une sorte de James Bond ou un agent de renseignement hyper équipé, retraçant le parcours de mes sujets à l’aide de gadgets électroniques style Mission Impossible. Aujourd’hui à la portée de la main et de notre bourse on retrouve ces petits gadgets qu’on peut bien utiliser ou pouvant bien être utilisé contre nous, et là j’annonce l’heureux élu de cet article le couple GSM/GPS.

GSM et Triangulation

Ne vous croyez pas à l’abri, si la justice Haïtienne le voulait, certaines personnes seront déjà derrière les barreaux, tout comme ces malfaiteurs vous aussi pouviez être victime de ce que l’on nomme la localisation GSM, il suffirait que l’un des opérateurs de télécommunications offre ce service, que certains employés seront de mèches avec des bandits ou compagnies de publicités et ainsi se trouver dans la situation ou toutes vos positions soient révélés, une fois votre téléphone allumé.

Tout opérateur, a le pouvoir de localiser et ceci avec précision tout détenteur d’un portable connecté à son réseau. Ceci pouvant être réalisé à partir de différentes techniques de calcul de temps de réponse et d’émission de signal émis par les appareils mobiles et les antennes de télécommunications (Multilateration, Triangulation).

D’après certaines sources un accord devait être signé entre Digicel et la Police nationale afin de mettre sur pied ce service, ceci devrait apporter un plus dans les opérations policières, par contre je me demande vu la corruption qui règne au sein de cette institution ne serait-ce pas un danger pour nos concitoyens et nos hommes politiques.

Une Localisation Smartphone-Trojan

Etre localisé par Triangulation ou Multilateration par les autorités, nécessitait une action directe de l’opérateur mobile en question, que ce soit en fournissant les coordonnées aux autorités ou en leur fournissant des bibliothèques de fonctionnalités afin que ces derniers puissent recueillir eux même les infos dans leurs applications.

Ces jours ci, nous avons malheureusement le privilège de nous faire espionner nous-même, la plupart des téléphones qu’on utilise intègrent des fonctionnalités GPS (Global Positionning System), or ces même téléphones super-intelligents commencent à utiliser la multitâche certes très alléchant pour les concepteurs d’applications mobiles mais aussi très intéressant pour les concepteurs de malware ; imaginons un peu l’impact d’un trojan exploitant les infos recueillis d’une fonctionnalité GPS d’un MOBILE, tout comme a été le cas du trojan Tap Snake qui transmettait la position d’un téléphone sur lequel il est installé et équipé d’un module GPS à l’aide d’un autre outil tierce que ce Trojan téléchargeait, GPS Spy.

GSM/GPS Style Mission impossible

D’un autre côté, on retrouve d’autres gadgets plus discrets et facile à cacher (un sac à main, le coffre d’une voiture, une mallette etc...), les traceurs GPS/GSM. Un traceur de ce genre utilise la technologie GPS pour localiser l’endroit où il se trouve (États Unis, France, Jacmel, Marmelade, etc...), tout comme dans les séries télévisés (24 heures Chrono), et transmet cette même position par le biais de SMS (Short message Service ) du réseau GSM, Style Mission Impossible. Ces messages, une fois transmis à un autre portable ou un ordinateur équipé d'un modem GSM/GPRS, peuvent directement être interprétés et utilisés dans des logiciels de cartographie tels que Google Map et Google Earth afin de localiser la cible en question.

Par-contre, ce genre de traceur très miniatures, tres accessibles côtés coût ont l’inconvénient d’être découverts à cause des parasites crées lors des interférences avec d’autres ondes radios.

N'est il pas intéressant, à vous Officier de Police, ITPD, (IT private detective/détective privée utilisant le support de l'IT), compagnie de publicités, de voir tout ce que apporte aujourd'hui et à bon marché, de telles gadgets de la technologie.

Leslie.