Affichage des articles dont le libellé est Scénarios. Afficher tous les articles
Affichage des articles dont le libellé est Scénarios. Afficher tous les articles

vendredi 29 octobre 2010

Twitter, Google, Facebook,... Flambés par FireSheep

Pas moins d’une Semaine on entendait toujours parler  des récentes mesures prises par Facebook pour renforcer son système de sécurité afin de protéger les comptes de ses million d’utilisateurs,  One-time Password et Active Session, et voilà qu’un nouveau fléau s’abat sur ces mêmes utilisateurs censés être protégés par la dite compagnie, FIRESHEEP (Mouton enflammé).

Tant de mesures sécuritaires analysées et implémentées, par-contre  cela n’arrête pas les chercheurs et surtout profiteurs qui avec leur arme redoutable (leur motivation) guette la moindre imprudence en ce qui a trait à la sécurité. Cette fois ci Face n’en n’est pas la seule victime, plusieurs autres sites tels que Google, Amazon, Twitter et autres, se trouvent être la cible de l’arme redoutable d‘Eric Butler cette semaine, qu’est FireSheep.

Une Extension de Firefox, ce petit module, à l’aide de Wincap (pour Windows) et d’une attaque ARPSpoof, permet d’utiliser le compte d’un usager de Facebook, Twitter, Amazon, Google  sans qu’un pirate ait besoin d’avoir les informations de connexion (User Name/Mot de passe) de l’utilisateur en question.



Comme présenté sur l’image ci-dessus, l’application Firesheep représente un argument redoutable  de Eric Butler, dans le but de sensibiliser utilisateurs et compagnies en ce qui concerne l’utilisation permanente d’une session SSL, car d’après ce  qu’on a pu voir, la plupart de ces sites fortement fréquentés par des et des million d’utilisateurs à but personnels et professionnels  nous offrent un premier niveau de protection en chiffrant  la premiere session de connection lors de la saisie des paramètres d’authentification, puis laissant en texte clair les autres sessions comportant des cookies ayant des informations de reconnexion, or, ces cookies ou fichiers tampon une fois transités sur le réseau en clair (non-chiffré), peuvent être interceptés et utilisés par un pirate afin de voler l’identifiant d’un utilisateur et utiliser le compte piraté.

Des Mesures, oui il en existe

Plusieurs sites de sécurité prônent de ne pas fréquenter les réseaux sans fil publics, certes cela devrait minimiser le risque de piratage de votre compte par des Hack-amateurs  ou Pirates du dimanche par contre comme présenté sur la figure ci-dessus tout réseau peut être affecté que vous soyez sur un réseau public , privé ou pire un réseau d’entreprise, car on ne peut prétendre savoir si votre collègue serait intéressé ou pas aux messages que vous recevez sur facebook ou aux transactions que vous effectuez sur Amazon.

Du côté d’IT Sécurité en Haïti et de  SecHai-T Labs, on ne néglige pas l’approche de non-connexion à ces services dans un réseau public sans-fil. Mais il est de notre devoir de vous présenter la meilleure façon de se protéger, qui est d’utiliser des réseaux privés virtuels ou VPN qui encryptent toutes vos sessions, le travail qu’étaient censé faire ces sites qui disent nous protéger.

Leslie.

lundi 7 juin 2010

Nos cartes de crédit, Quelle Sécurité ?

L’autre jour j’ai eu une très mauvaise aventure d’avoir á aller acheter chez un grand commerçant qui donnait de bon rabais pour la Fête des mères, après avoir passer prés d’une heure de temps pour une simple commande, la j’ai su à quel point notre pays est innocent ou du moins très prometteur pour certains.

Dieu Merci il y'a eu des gens qui ont pensé à un système de crédit par ici , ils ont créer une ou deux sociétés de crédit et on introduit la fameuse carte de crédit, avec les opportunités que cette technologie offre je ne pouvais m’en passer, ce jour ci tout comme plusieurs fois je voulais garder liquide en ma possession et utiliser la carte, alors on nous achemina ma fiancée et moi dans un lieu soi disant plus tranquille car ma fiancée commençait à avoir ras le bol, d’une interminable ligne, donc nous entrâmes dans ce lieu a vrai dire l’espace de crédit et à ma grande surprise plus de dix personnes y étaient déjà; bon on s’est dit que c’est mieux que l’interminable ligne qu’on devrait prendre à la caisse principale.

C’est à ce moment que la dame, la caissière me demanda :

-monsieur vous payez par carte de crédit ?

Et moi de lui répondre

-mais oui madame (ainsi elle se mit à tendre sa main pour avoir la carte)

Je la lui donna et BOOM le déclic, elle avait plus d’une demi douzaine de cartes entre ses mains et la commençait par crier au téléphone (supposant qu'elle était en ligne avec le centre d'authorisation)4937-XXXX-XXXX-XXXX pour enchainer 05/XX et XXX à voir ce beau spectacle je me suis vite dit WOW que c’est prometteur ce marché, on nous offre des cartes de crédit sans rien payer pour aller acheter des heures de téléchargements sur Rapidshare.com, quelqu’un de mal intentionné aurait pu trouver des tas et des tas de sites qui ne demandent que ces trois infos, ces trois chaines de caractères que l’officier de caisse donnait aux plus intéressés et croyez moi je peux vous le dire l’homme n’est peut être pas habile pour garder des tas et des tas d’adresses IP en tête d’ou l’invention du DNS mais il peut s’il veut bien, garder trois chaines de caractères explicites et reparties en 16,4 et 3 chiffres chaque chaines. Et ainsi elle continuait et continuait et à chaque client qui rentrait elle en faisait une nouvelle victime.

Je ne blâme point cette caissière si motivée, elle n’est en fait que le résultat, de l’incompétence de l’administration de la société qui lui a permis de procéder des paiement par carte bancaire, je peux comprendre que le système automatique tombe en panne et ainsi permettre au vendeur de procéder par voie manuelle, par contre il est inadmissible que dans un lieu ouvert à tout le monde, qu’on donne aux plus intéressés toutes les informations indispensables pour une utilisation non-autorisée de la carte car certains sites ne demandent que ces trois infos afin de valider un simple achat d’un magazine numérique, des heures de téléchargement afin de permettre à un vendeur bric-à-brac de télécharger des centaines de films sans restriction et les mettre à la vente, ou pire à un jeunot qui se raffole des jeux en ligne.

Vous allez me dire que je regarde trop de film, mais utilisant un simple exercice de mémoire ou mieux encore une simple application d’enregistrement audio dans un quelconque Smart-phone (j’en avais un parfait sur mon ancien Tréo et un très performant sur le dernier Iphone que je possédais) ferait l’affaire de ces personnes voulant bien utilisée ces cartes au détriment des vrais détenteurs.

Je ne prône en aucune manière la non utilisation de la manière classique mais juste un effort, Il aurait fallu de la part des ces sociétés qui dépensent tant d’argent dans la publicité de monter une équipe de formation afin de bien former les commerçants et pourraient même utiliser des courriels pur instruire les détenteurs de carte de crédit. Ce jour-ci a été ma découverte que pensiez vous de quelqu’un d’autre qui serait tout aussi ébloui par cette découverte et dont toute autre objectif que possède cette personne se diffère de la mienne qui est de vous prévenir.

Je vous rappelle à l’ESIH j’étais pas le seul à m’informer sur ce domaine de la sécurité IT, bien d’autres étudiants y jetaient un coup d’œil, certes certains m’appelaient virus on encore me regardaient d’un mauvais œil vu ma passion pour ce domaine et comment contourner les systèmes, mais qu’arrivera t’il le jour ou certains verront qu’ils pourront faire de l’argent en contournant des systèmes en utilisant des cartes de crédit sans en étant le vrai détenteur , beaucoup de sociétés en Haïti commencent à se créer une vie sur le net, sont ils vraiment prêts, seriez vous prêt quand un caissier pour moins de deux mille gourdes feraient part d’une copie de toutes les fiches de votre clientèle et ainsi permettre à un pirate de vendre plusieurs centaines de cartes de crédit valides sur le net, destinant à acheter des point pour des jeux en lignes ou encore utiliser des heures supplémentaires sur Rapidshare, j’en doute fort.

Dieu merci que Paypall n’accepte pas encore les cartes émises en Haïti.

vendredi 7 mai 2010

Comment a-t-elle pu savoir ?

Un beau matin, dans une institution de la capitale, le tout nouveau superviseur « Patrick Dumont »*, de la section publicitaire, vient de réprimander un jeune graphiste « Bastien Prima »* pour un travail bâclé et l'a menacé de le congédier devant tout le staff; le traitant même d’imbécile. Bastien se sent humilié et décide de se venger.

Grâce aux commérages allant bon train, il découvre que son patron, que l'on dit marié depuis quelques années déjà, se refait une jeunesse avec l’une des responsables du département Marketing. (Même que ce serait la véritable cause de sa promotion et de son arrogance envers les autres employés.)

Bastien décide de se pencher sur cette liaison. Soupçonnant le couple adultère de communiquer par courriel et, ayant eu vent de certaines faiblesses des protocoles réseaux, il se dit qu'il pourrait trouver une façon de recueillir des preuves et tout raconter à la femme de M. Dumont. Il se fait aider par une de ses amies, Myriam, qui, sachant qu' il a accès au réseau, lui refile un logiciel à installer sur son ordinateur. Heureusement que l'administrateur informatique lui a laissé les droits d'administrations pour l'installation de mp3 et autres fichiers vidéos sur la machine de M. Dumont .

Une semaine plus tard Patrick est en pleine crise familiale, sa femme Marie Maude* a été contacté par une certaine sosophie[at][domaine].com1. Elle a découvert la supercherie entre son mari et Sophia, la maîtresse de Patrick. Ce dernier sait que sa femme a vu toutes les photos (elle a les copies imprimées) de leur escapade du mois dernier au bord de la mer. Il lui avait dit que c’était un weekend de formation, en plus elle est au courant pour tous les mails échangés.

Comment a-t-elle su ? Les photos sont uniquement sur son ordinateur au bureau, pourtant. Et comment a-elle pu avoir accès à sa boîte qu’il pense accessible seulement à partir de son habituel logiciel de téléchargement de mails. Lui seul, à part l’administrateur, connait le mot de passe de son ordi. M. Dumont pense que Sophia lui a joué un mauvais tour et veut le garder pour elle seule, souhaitant bien avoir un enfant avec ces trente six (36) ans d’âges. C'est elle qui a dû mettre sa femme au parfum. Mais, elle le niera toujours. La liaisons avec Sophia se dégrade. Ils s’engueulent. Il perd son boulot ainsi que la confiance de sa femme.

D’après vous Myriam a fait QUOI et COMMENT? Est ce POSSIBLE ? Dans le prochain post nous parlerons des techniques utilisées, des faiblesses de protocoles réseaux rencontrées.

* Les noms choisis sont des noms inventés par le rédacteur donc ne mettant en cause aucune personne existante.

1 une adresse email prise au hasard, le [at] afin d’éviter les robots spammeurs collecteurs d’adresse emails.