Mardi 2 septembre 2008 2 02 /09 /Sep /2008 21:37
- Publié dans : Veille sécurité
Comme beaucoup d'autres visiblement, ma curiosité envers le "nouveau bébé" de Google s'est ranimée à l'annonce de la sortie du "fureteur à la Goooogle".

Je l'ai donc téléchargé et installé.

Config de test :
- Vista Pro SP1
- Firefox 3.0.1 (je précise pour la suite)
- K.I.S 2009
- DNS primaire de la machine : OpenDNS Resolver1 : 208.67.222.222
- DNS secondaire : adresse de la "boîte" ADSL : le bon vieux 192.168.1.1


Installation :

Fidèle à l'habitude de Google, c'est du "tout automatisé", dès l'instant qu'on clique sur "Accepter et installer", en validant donc de facto les conditions d'utilisation...
L'URL (la vraie) de téléchargement est la suivante :
http://dl.google.com/update2/installers/ChromeSetup.exe


On peut déjà remarquer la case à cocher (ou pas) : "Facultatif : Aidez-nous à améliorer Google Chrome en envoyant automatiquement des statistiques d'utilisation et des rapports d'erreur à Google."
Vu que l'installation se déroule de façon transparente dans le navigateur (fenêtre apparaissant au premier plan), ce clic pourrait avoir des effets sur les paramétrages directement durant l'installation de Google Chrome.

Me mettant à la place d'un utilisateur bienveillant (y compris au sein d'une Entreprise, sur un PC pro...), je décide  de cocher la fameuse case pour "aider à améliorer Google"......


1er démarrage :

Chrome a la capacité de détecter la présence de Firefox sur la machine (pas de mention de celle de Internet Explorer 7...). Chrome propose dès la fin de l'installation d'importer des informations de Firefox, notamment les favoris.
Petit couac, il faut fermer Firefox pour que cela fonctionne, alors qu'on vient justement de lancer le téléchargement + installation de Chrome... à partir de Firefox.

Passé cette étape, Chrome démarre enfin, réellement.

Et là, ce qui frappe, ce sont les nombreuses alertes du Firewall !
Voici une capture d'écran du trafic généré par Chrome, à son démarrage, alors que je n'avais demandé strictement aucune URL !   lien de la capture décran de la surveillance réseau de K.I.S 2009 si l'image ne s'affiche pas :



L'examen des logs du pare-feu peut amener à se poser des questions.
Que sont exactement les URL/IP suivantes

- TCP : ik-in-f100.google.com      |  66.249.99.100           |  port  80

- UDP :                  ?                           |  224.0.0.252               |  port 5355 ???

- TCP :                   ?                          |  74.125.77.147           |  port 443 ???

- TCP :                    ?                        |  199.7.58.72                |  port 80


Avec autant de connexions dès le démarrage, y compris en HTTPS, que fait Google ?...
Car c'est bien Google qui écoute le HTTPS sur 74.125.77.147

D'autant que le système utilisé est plutot bien pensé :
- pas ou peu de résolution de nom, ce qui complique la tâche des filtrages de contenu (ex : proxy HTTP), mais aussi réduit aussi la chance de pister ces connexions dans des rapports statistiques de navigation (une IP c'est plus discret...)
- connexion en HTTPS, qui comme on le sait, est relativement peu filtré en entreprise.
Bref, des idées afin de permettre à un maximum de données, générées par Chrome, de remonter à qui les écoute.



Etude des connexions après redémarrage de Chrome :

En fermant et ré-ouvrant G Chrome, d'autres connexions (encore plus obscures ?) apparaissent :

- TCP : 66.249.93.100
- TCP : 66.249.91.113
- TCP : 66.249.91.127
- TCP : 224.0.0.252
- TCP : 74.125.8.151
etc. !
Au passage, ces IP sont reférencées sur d'autres sites (devinez avec quoi on peut faire la recherche...).


Pas beaucoup d'informations pour ces URL... via RIPE.

Mais en cherchant différemment :  66.249.91.0 : propriétaire = Google Inc.
Idem pour 75.125.8.0

 
Cependant, il se trouve que si l'on examine un peu ces adresses, notamment 66.249.93.100, ce qui répond derrière ressemblerait à un proxy !! 
En effet, l'IP répond sur le port 80, et on peut surfer en l'indiquant comme proxy HTTP dans le navigateur...
S'agit-il de proxy d'anonymat ? pas tout à fait.

Pour être plus exact, on peut surfer avec 66.249.93.100:80 comme proxy HTTP, mais.... on ne peut aller que sur des sites hébergés directement chez Google !!

Cette pseudo liberté de navigation inclue visiblement la plupart des services de Google, tels que Google Docs, avec toujours accès personnalisé selon l'adresse GMail de l'utilisateur.
Je n'ai malheureusement pas le détail des permissions offertes par ces serveurs mandataires HTTP.

La question se pose donc : à quoi servent ces connexions sur ce qui semble être des proxies HTTP en accès restreint ?


------------------------------------------------------------------------------------------------------------------------------------------------------------

Fonctionnalités remarquables :

Google Chrome est capable de "corriger" les fautes de frappe des internautes, lorsqu'ils saisissent des URL !
Enfin un navigateur un peu intelligent sur ce point ! (ce n'est pas une nouveauté pour ceux qui ont utilisé les OpenDNS...)

Voici un petit exemple avec "meteofrance.com".
Autres exemples :

- www.googlecom = > redirigé vers recherche Google... de googlecom.

Cette fonctionnalité a des impacts assez forts à mon sens au niveau sécurité : Chrome va automatiquement proposer de "vrais sites" aux utilisateurs, si leur orthographe est proche de l'URL tapée.
Google a eu également la bonne idée de proposer la recherche sur son moteur, qui comme on le sait, corrige certaines fautes de frappe, et propose des résultats pour des sites "voisin" au niveau syntaxical.

Mais cette technologie ne permet (à priori) malheureusement pas d'éviter des cas comme :
-  www.pagejaune.com
- www.goole.com/
etc


On peut remarquer aussi que Chrome affiche en gras le nom réel du domaine où l'on navigue (en temps réel).
C'est le même principe que l'extension LocationBar de Firefox : diminuer les risques de "filouter" les utilisateurs en leur affichant en gros en gras, l'adresse réelle du site sur lequel ils sont.



===========================================================================================

Je vais m'arrêter pour un premier jet.

En résumé, il ressort que Google Chrome semble attractif, non seulement parce qu'il a l'étiquette Google, mais aussi pour ses fonctionnalités (à voir à l'usage).

Attention cependant
- au trafic réseau qu'il génère : http / https et IP distantes "anonymes"  = >  fuite d'info / suivi du trafic réseau difficile
- à son installation "transparente" et facile depuis un navigateur "quelconque" = > invasion des parcs informatiques existants...
- au bruit entourant sa sortie, qui contribue déjà à sa popularité

Une dernière petite note, en attendant confirmation par de plus amples tests : attention à la bande passante que Google Chrome demande (avec seulement 3 sites visités, je suis déjà à 7Mo de téléchargés...) !

Comme toujours, je posterai de plus amples informations dès que possible.




Par Philippe V.
Ecrire un commentaire - Voir les 1 commentaires
Mardi 2 septembre 2008 2 02 /09 /Sep /2008 19:24
- Publié dans : Veille virale
Suite à mes précédents messages concernant des alertes virales générées par le traffic réseau de T.O.R, j'ai décidé de regrouper ici les URL signalées par Kaspersky 2009.

J'ose espérer que cela servira à d'autres personnes, peut-être même des éditeurs...


- http://root.51113.com/root.gif : Troj-Dwnlder.Win32.Murlo.nn

- http://esearchall.com : Troj-Dwnlder.JS.IFrame.JL,
Attention, ce site semble revenir assez souvent.

- http://foto-e-mia.info/beta.com : Win32.Runner.x

- http://avwav.com/2359.htm : packed.JS.Agent.i

 - http://xzjmjd.cn/book : Troj-Dwnlder.JS.IFrame.a

- http://xsenhalol.xpg.com.br  Backdoor.php.PBot.a

- http://gzkangyuan.com/gb/ok.asp            ?


09/09/08
- http://surftillyoudrop.org/index.php?REQ=womens+health  : Troj-downloader.JS.Frame.jl

- http://oa81.com/fksave.asp  :  Trojan-Clicker.HTML.IFrame.kr

- ...


------
Détections heuristiques :

http://89.188.16.29/database : Trojan.Generic




Je posterai d'autres URL au fur et à mesure.

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Mardi 29 juillet 2008 2 29 /07 /Juil /2008 00:27
- Publié dans : Veille virale

Je m'intéresse au système TOR depuis quelques temps déjà.
Non seulement par curiosité, mais aussi pour les risques qu'il peut amener au sein d'un SI avec des données sensibles et/ou des systèmes de filtrage de navigation...

Ne recherchant pas l'état de l'art pour TOR, j'ai simplement récupéré Vidalia, une mini-suite logicielle incluant le nécessaire pour faire fonctionner un client/serveur TOR, avec web proxy local. Le tout dans une interface assez simple et francisée !

J'ai donc laissé tourner la bête de nuit, pour observer ses stats le lendemain (l'outil de génération de stats est fourni aussi avec Vidalia...).

Cependant, il m'a semblé entendre quelques bruits étranges durant la nuit. Et au petit matin, j'ai pu apercevoir des messages d'alerte de Kaspersky sur mon PC...
Mince alors ! on aurait tenté de m'infecter de nuit, en traître, et alors que je ne faisais rien de spécial sur le PC ?




En fait, après quelques vérifications, la réponse est non...
Je n'ai jamais visité les URL que KAV m'indique dans le rapport (cf. capture ci-dessus).

Explication ?
J'ai laissé tourner Vidalia, mais cette fois-ci en étant devant le PC.
Et par chance, j'ai pu voir une alerte en temps réel. L'information qui me manquait était fournie par KAV lorsqu'il hurle pour signaler un objet dangereux :
- > le nom du résident accédant au fichier infecté est : tor.exe !!

Ainsi, K.I.S 2009 est capable d'analyser le flux véhiculé au sein du réseau TOR et transitant par le "noeud" que mon PC constitue... (infos de version : Kaspersky Internet Security 2008, v8.0.0.357).

De là à dire que TOR sert à propager des codes viraux et/ou à dissimuler des transferts de codes viraux, il n'y a qu'un petit pas...


Devrait-on généraliser des scanners antivirus sur http pour assainir le réseau TOR ? la question peut se poser...


Dans tous les cas, je pense qu'il est déjà important d'avoir à l'esprit que le fait de participer au réseau TOR (dès qu'on a installé tor, devenant un "routeur" TOR), la machine peut faire transiter des codes viraux, de façon complètement transparente...

Moi qui croyais assez peu aux scanners AV analysant les flux type HTTP en local, je dois dire que K Labs a développé une technologie qui me semble pertinente, dans le contexte viral actuel. C'est d'ailleurs pour ça que j'ai K.I.S 2009 , "en test"...




Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Jeudi 10 juillet 2008 4 10 /07 /Juil /2008 21:54
- Publié dans : Bidouille informatique
Allez juste en passant, voici un petit tuyau pour ceux qui ont du mal à passer à Vista :
http://www.desktopsidebar.com/

Quand je dis ceux qui ont du mal, je devrais dire... la plupart des populations informatisées... :(
La marche est tellement grande, qu'on parle d'une potentielle cassure avec émergence accélérée des systèmes alternatifs comme Apple ou Linux....

Par contre, je vous mets en garde contre les BricoPacks et équilalents (crystalxp.net).
Ces "packs" sont censés rapprocher l'interface graphique du système de départ (Win XP la plupart du temps), vers le système cible (qu'on aimerait avoir ??). Ainsi, on restitue les barres des fenêtres, des tâches, les effets 3D, selon le modèle que peuvent être LongHorn, Vista, ou même encore MacOS.

Cependant, mon avertsissement vient du fait qu'il s'agit d'un remplacement de certains fichiers système Windows.
Or, la version des fichiers systèmes est susceptible de changer à chaque application de correctifs de sécurité.
Pour rappel, Microsoft sort un bulletin tous les mois, avec jusqu'à une douzaine de correctifs !

Lisez bien la doc (et il y en a peu), des BricoPacks et autres packs de transformation de votre XP ("bien aimé") en Vista... vous verrez :
- SP2 pas toujours supporté (c'est un comble pourtant, il n'est pas sorti d'hier...)
- SP3, on n'en parle pas
- peu de détails sur les systèmes réellement testés
- peu de détails sur les évolutions des packs
- très peu de détails sur l'origine des fichiers utilisés pour "bidouillage" et maquillage à la Aero.



Bref, des petits outils attrayants, comme toujours, gratuits en plus, mais pas forcément innocents pour les machines !

Avec toutes les correctifs appliquables à XP (plus de 80 à ce jour, post SP2...), une machine équipée d'un bricopack peut potentiellement avoir des versions de composants systèmes complètement hétérogènes, et provoquer :
- plantage des correctifs installés automatiquement via Windows Update (du déjà vu)
- versions de fichiers non conformes et vulnérables à des failles censées être déjà corrigées...

Le genre d'outil à ne pas laisser diffuser sur des parcs d'entreprise !


A bon entendeur...
Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Jeudi 10 juillet 2008 4 10 /07 /Juil /2008 01:24
- Publié dans : Politique & actus internationales

Dans le monde et dans la vie courante, il n'y a pas que l'informatique. Quoique... pouvons-nous échapper à l'informatique dans notre quotidien ? la question pourrait se poser...

Voici une petite réflexion (avec un zeste d'extrapolation) basée sur des faits d'actualité.

Même si l'informatique devient le nouveau support d'une guerre économique, les moyens conventionels existent toujours et s'améliorent ou s'empirent, selon le point de vue.


Si autrefois nous avons connu la guerre froide, il se pourrait que le concept revienne au goût du jour.
Seulement, les acteurs ne seront pas les mêmes :
- plus nombreux
- équipés d'autres moyens d'action / de défense.

Voici une actu 20minutes, qui montre clairement le problème se dessiner à l'horizon pour les 2 acteurs historiques :
le bouclier antimissile s'implante en Europe, et dérange à l'Est.


Voici un "nouvel" acteur de la potentielle et future guerre froide :
L'Iran teste sa force de frappe militaire et montre ainsi son avancée.
Quelques infos en plus sur le missile.
On peut supposer que cet acteur trouvera renfort auprès des pays alentours et de la même communauté, en cas de problème.


Et voici enfin le dernier "nouvel" acteur, et qui ne me semble pas des moindres :
Moyens conventionnels :
- sous-marins et base sous-marine hors norme
- avions et contrefaçon d'avions
- espace
- investissements militaires

Moyens non conventionnels :
- attaque contre l'Angleterre
- attaque contre le Pentagone
- la tension monte avant les JO, suite à des attaques informatiques
- les infrastructures informatiques de l'Inde mises à mal
- principe de guerre non-conventionnelle en "addition", qui fait écho à un article de Misc sur le sujet, il y a quelques mois
- groupuscules activistes

Tout cela à mettre en parallèle avec le discours plus officiel.


En espérant que je ne sois simplement atteint de pessimisme...

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Mardi 8 juillet 2008 2 08 /07 /Juil /2008 01:21
- Publié dans : Santé et technos de l'information

Autant le dire tout de suite, cela fait 4 ans que je m'intéresse fortement aux impacts possibles des équipements sans-fil sur la santé.

A l'époque, peu de gens étaient réceptifs à un avertissement sur un "éventuel" danger, y compris scientifiques / médecins.
Cependant, les choses sont visiblement en train de changer.

Voici une première lecture pour commencer :
http://www.canardwifi.com/2008/06/25/gsm-nouvelle-etude-peu-rassurante/

  Je vous recommande aussi le site de ce laboratoire indépendant :
http://www.criirem.org/
Leurs recommandations sont plus que claires !

J'ai également trouvé ce site :
http://www.sante-radiofrequences.org/index.php?id=113

Mise à jour du 17/09/08 :
http://news.doctissimo.fr/antenne-relais-plainte-contre-bouygues-telecom_article4280.html   (merci Eric ;) )



Tenant compte de toutes les lectures que j'ai pu faire, voici quelques conseils qui en ressortent :

- ne pas avoir son GSM sur soi,  en permanence, notamment près du coeur
- ne pas avoir son GSM dans sa poche de pantalon (notamment proche des organes génitaux chez les hommes...)
- ne pas passer des heures avec le GSM collé à l'oreille (forfaits numéros illimités, etc...)
- ne pas dormir avec son GSM
- éviter de téléphoner ou avoir son téléphone allumé (et proche du corps), dans des zones mal couvertes (ex : métro !! ) car le téléphone augmente sa puissance d'émission pour compenser

- préféfer le kit piéton pour téléphoner (qui éloigne le GSM du cerveau et du corps en général)... !!

- ne pas laisser sa borne WiFi allumée tout le temps, inutilement
- ne pas laisser sa Wii (oui oui...) allumée tout le temps, elle a du WiFi !




Je posterai des liens complémentaires au fur et à mesure

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Lundi 7 juillet 2008 1 07 /07 /Juil /2008 01:20
- Publié dans : Veille sécurité

Je vais regrouper ici des alertes obtenues lors d'une navigation "standard".
La question peut se poser pour des gens qui n'ont pas d'analyse antivirale sur le flux HTTP...

découvert : virus Trojan-Downloader.Win32.Tibs.xu    URL: http://sum4count.net/pictures/tibs.jpg


Autres alertes (type phishing alias "filoutage") :
- bloqués : adresse d'un site de filoutage http://90.188.149.10/ws/aw-cgi/ebayisapi.dlluserconfirm    URL: http://90.188.149.10/ws/aw-cgi/eBayISAPI.dlluserconfirm/
- bloqués : adresse d'un site de filoutage http://62.106.97.144/.uk/cgi-bin/webscrcmd.php    URL: http://62.106.97.144/.uk/cgi-bin/webscrcmd.php
- bloqués : adresse d'un site de filoutage http://about-philosophy.ru/health/aging/isapi-de.php    URL: http://about-philosophy.ru/health/aging/isapi-de.php
- bloqués : adresse d'un site de filoutage http://item34253443643sfdsgdfet3909.nm.ru/itemz2702457z017q.html    URL: http://item34253443643sfdsgdfet3909.nm.ru/itemZ2702457Z017Q.html
- bloqués : adresse d'un site de filoutage http://singin-e-bay-com-ws-dlso.nm.ru/mye-bayforguests-dll.html    URL: http://singin-e-bay-com-ws-dlso.nm.ru/MyE-bayForGuests-dll.html  (joli !)
- bloqués : adresse d'un site de filoutage http://singinebatweba-ssinginebatwahs.pochta.ru/signincopartnerid2puserid-siteid/index.it    URL: http://singinebatweba-ssinginebatwahs.pochta.ru/SignIncopartnerId2pUserId-siteid/index.it


Pour ceux qui n'auraient pas reconnu, j'utilise (entre autres) K.I.S 7.

Gardons un oeil ouvert.
Je posterai d'autres infos au fur et à mesure.



#####=====----- Anglais / English -----=====######

Hi all,
I'll pose here strange antivirus and phishing alerts, that I got while I was just surfing the web, without any particular behaviour.

AV alerts :
virus Trojan-Downloader.Win32.Tibs.xu    URL: http://sum4count.net/pictures/tibs.jpg


Others :
- bloqués : adresse d'un site de filoutage http://90.188.149.10/ws/aw-cgi/ebayisapi.dlluserconfirm    URL: http://90.188.149.10/ws/aw-cgi/eBayISAPI.dlluserconfirm/
- bloqués : adresse d'un site de filoutage http://62.106.97.144/.uk/cgi-bin/webscrcmd.php    URL: http://62.106.97.144/.uk/cgi-bin/webscrcmd.php
- bloqués : adresse d'un site de filoutage http://about-philosophy.ru/health/aging/isapi-de.php    URL: http://about-philosophy.ru/health/aging/isapi-de.php
- bloqués : adresse d'un site de filoutage http://item34253443643sfdsgdfet3909.nm.ru/itemz2702457z017q.html    URL: http://item34253443643sfdsgdfet3909.nm.ru/itemZ2702457Z017Q.html
- bloqués : adresse d'un site de filoutage http://singin-e-bay-com-ws-dlso.nm.ru/mye-bayforguests-dll.html    URL: http://singin-e-bay-com-ws-dlso.nm.ru/MyE-bayForGuests-dll.html  (joli !)
- bloqués : adresse d'un site de filoutage http://singinebatweba-ssinginebatwahs.pochta.ru/signincopartnerid2puserid-siteid/index.it    URL: http://singinebatweba-ssinginebatwahs.pochta.ru/SignIncopartnerId2pUserId-siteid/index.it


I'll post further information as I find out.

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Dimanche 6 juillet 2008 7 06 /07 /Juil /2008 01:16
- Publié dans : Personnel

Bonjour,

Ceci est le premier message de mon blog.

En fait, cela fait longtemps que l'idée d'un site / blog germait. N'ayant pas vraiment le temps de maintenir un site complet (boulot oblige), j'ai préféré la solution blog.

Ici, le credo est : que des faits, des analyses et des questions, parfois sans réponse, et même si elles dérangent... !

 

Ensuite, que dire en ce qui me concerne....

Je suis veilleur (veille sécurité / virale) au quotidien, je ferai donc de nombreuses références à l'actualité dans ce blog.
De plus, j'ai un grand intérêt pour les systèmes de filtrage (antivirus, antispam, navigation Internet, etc) et de sécurité de façon générale... Pour les connaisseurs, une de mes technologies de prédilection était appelée Viguard.

J'ai travaillé (et ça continue de temps en temps) en tant que réparateur informatique... cela donne une vision très différente du grand public face à l'informatique, que je mets en parallèle avec les expériences que je peux avoir en tant que consultant sécurité pour un certain cabinet de conseil... :)

Voilà pour un premier jet.

 

Et "qu'est-ce qu'un veilleur ?" me direz-vous...

Pour moi, c'est quelqu'un qui collecte, croise et synthétise des sources d'informations, en les ciblant sur des notions, des périmètres, ou des éléments précis.

D'où le titre de cet article... le veilleur est aussi là pour tirer les sonnettes d'alarmes, que les autres entités de l'entreprise (exploitation en premier) ne voient / entendent pas.

Vous avez un logiciel malveillant qui fait de la collecte de données et génère du trafic réseau anormal sortant ? A mon sens, c'est au veilleur sécurité d'avoir accès aux informations indiquant cette anomalie sur le réseau.

Ensuite, un croisement avec la veille virale, les stats de déploiements antiviraux et le suivi de déploiements de correctifs sur le parc, permettront au veilleur de cerner l'origine du trafic réseau "anormal", et de relayer éventuellement l'alerte à d'autres équipes qui évalueront elles le risque et/ou le préjudice subi... (quid du logiciel malveillant ciblant l'Entreprise et ses systèmes de protection ?...)

 

Le veilleur est donc en partie là pour (sur)veiller des éléments souvent passés inaperçus, mais qui ont une finalité impactant le SI de l'Entreprise. Il garde un oeil sur des éléments qui sont eux-mêmes surveillés par d'autres acteurs, faisant de la veille sur l'actualité des nouvelles technologies, afin de trouver la faille leur permettant d'atteindre leur cible au sein du SI de l'Entreprise...



Ceci étant dit, bienvenue sur mes pages ! N'hésitez pas à me faire part de vos remarques.

 

PS : après vérification, "philsecure", nom de mon ancien blog, était déjà déposé commercialement. Par respect pour le droit d'auteur, j'ai donc changé le nom de mon blog pour celui-là. Vous pouvez mettre votre flux RSS à jou sous netvibes ;)


#####=====----- Anglais / English -----=====######

Hi all,

Welcome on my blog.
You'll read only security news, analysis, and questions about computers over here.
Sometimes, questions will be enough to point out something, I guess...

What about me...
I am a computers security consultant, and I work for a quite big french consulting firm, in Paris.
One of my passions is computers security, especially filtering technologies (AV, AS, content filtering and so on).

Have a good time reading the articles on my personal space, and feel free to leave comments.

Cheers,


Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires

Présentation

Recherche

Syndication

  • Flux RSS des articles

Créer un Blog

Créer un blog gratuit sur over-blog.com - Contact - C.G.U. - Rémunération en droits d'auteur - Signaler un abus - Articles les plus commentés