Thursday, February 7, 2008

Putain d'USA

http://www.miamiherald.com/news/miami_dade/story/409527.html

Donc voila. Ce CVS c'est la ou je vais faire mes courses. C'est a deux blocks du boulot, deux blocks de chez moi. Un peu de geographie:
South Beach c'est relativement sur, probablement parceque c'est touristique, blinde de riches et de celebrites, mais ca n'empeche visiblement personne de s'entretuer. Merci le second amendement. Sur ce, je vais tacher des faire un peu plus attention aux balles perdues.

Wednesday, February 6, 2008

Notification de brulure

J'aime bien les traductions litterales a la con. "Burn Notice" c'est une serie TV dont je n'ai pas encore parle ici. On y retrouve Jeffrey Donovan, l'acteur qui fait le frere du Chameleon dans la serie du meme nom, Bruce Campbell (Evil Dead, Brisco County, etc), et Gabrielle Anwar, avec un accent irlandais que j'adore (en fait je craque completement sur l'accent). Burn Notice, c'est une sorte de tutorial desabuse sur les ficelles de l'espionnage, et ca se passe a Miami. Un peu comme dans Dexter, c'est le "vrai" Miami, pas celui au ciel orange des experts. J'aime bien le second degre, l'espion a la mere trop envahissante, la copine ex-devaliseuse de banque pour l'IRA, le vieil espion a la retraite alcoolique. L'ambiance en general.

Bon sinon coup de gueule du matin, puisque j'en ai souvent. Hier soir, sur mon PC a la maison, XP MCE 2005 a jour de chez jour, DEP OptOut, je me ballade sur un site "safe" pour recuperer des informations sur un truc de Warcraft. Et la, fenetre DEP "L'application Acrobat Reader va etre fermee parcequ'elle a tente de faire un truc pas normal". Et merde. Acrobat 8.1.1, pourtant je me rappelle l'avoir mis a jour recemment. Je sauve le dump memoire, vais verifier le site d'Adobe, et bam, 8.1.2. Apres verification elle etait sortie dans la journee en silence. Analyze du bousin, PDF embarque dans un iframe servi par un site de pubs avec bon stack overflow des familles. IE 7 a meme pas bronche. Dangereux. C'est quoi ce monde ou je ne peux meme plus surfer mes sites de WoW tranquille. Bordel.

UPDATE

LoLPoC @ CANVAS Early Updates
Non seulement je hais Vista, mais je hais Adobe. Cretins.

Tuesday, February 5, 2008

IPv6 lulz

MS08-001 MLDv2 BugCheck sur Vista Ultimate

Rien que pour avoir le bugcheck, c'est l'enfer. Je pense qu'il va me falloir une autre vie pour faire un exploit.

Hacked par la femme de menage

Imaginez que vous ayez sur votre lieu de travail un PC sous Windows en 'Free for All' que tout le monde utilise a des fins de test. Imaginez que vous decouvriez un matin tout un historique de navigation impliquant des MySpace, Yahoo! Mail, et tout un tas de trucs qui pourraient tout aussi bien distribuer des malwares. Imaginez que vous decouvriez que la femme de menage se pense dans un cyber cafe quand le bureau est vide. Imaginez que votre tolerance a ce genre de comportement est nulle et que vous remplaciez l'OS en question par une VM plein ecran avec keylogger et tout le reste. Imaginez que vous recuperiez tout un tas de credentials. Imaginez le potentiel de nuisance que cela vous confererait.

Bon sinon, dans la vraie vie cette fois-ci, Vista, ca s'annonce tendu, je me suis tape l'implementation des queries MLDv2. A cette occasion je me suis rappele Arnaud qui pestait sur les checksums des paquets IPv6 et effectivement j'ai pu avoir un apercu du merdier pour ICMPv6. Le probleme c'est que Vista dans une VMware avec une forte charge CPU ca droppe des paquets comme personne. Champion du monde toutes categories. Je hais Vista. Et cette fois-ci, avec 738 paquets minimum a envoyer, c'est pas gagne.

Ah ouais j'ai 31 ans aujourd'hui, et j'ai l'impression que je n'ai plus ni conscience, ni scrupules.

Friday, February 1, 2008

Et Vista dans tout ca?

Dans le bulletin original, Microsoft nous annonce que MS08-001 touche aussi sous Vista. Sauf que sous Vista, ce n'est pas IGMPv3 qui declenche le debordement, mais MLDv2. La difference? Alors que l'on devait envoyer des paquets contenant des sources IPv4 (4 octets) distinctes pour IGMPv3, il va falloir envoyer des sources IPv6 distinctes (16 octets). Au final, le MTU restant le meme, ca fait grosso modo 4 fois plus de paquets a envoyer. Le probleme c'est que chaque fois que la pile TcpIp de Windows veut rajouter une IP a la liste chainee, elle parcourt toute la liste pour verifier si l'IP n'y est pas deja. Et quant on veut ajouter 65000+ IP, ca a tendance a peser sur le CPU. Et quand quelque chose pese sur le CPU, la probabilite que des paquets soient droppes augmente.

Pour XP, on envoie environ 180 paquets de 1500 octets. Le CPU monte a 100% (ou 50 si Dual Core) le temps de traiter les paquets (une quinzaine de secondes), et generalement quand le CPU retombe a 0, vous avez le ConnectBack (ou le BugCheck). Et ca, ca veut dire que pour Vista, le nombre d'elements de la liste reste le meme, mais le nombre de paquets va influer sur le taux de succes. Malheureusement je ne peux pas passer mes journees a coder des exploits, il faut aussi faire du "consulting" et autres activites professionnelles hautement remuneratrices, donc l'exploit Vista ne sera pas pret avant un moment. D'autant plus que je ne supporte pas Vista. Mais c'est faisable, sauf suprise de derniere minute.

Tout ca m'amene donc a IPv6. Depuis 2001 et RENATER, on m'a saoule avec IPv6. On est maintenant en 2008 et qu'est-ce qui a change? Rien. Premier remote Vista: IPv6. Je ne peux que m'emerveiller que ce "nouveau " protocole suppose resoudre toutes les problematiques securitaires d'IPv4 soit a l'origine d'une majeure partie des failles des piles et applicatifs reseaux de ces dernieres annees. Personne n'apprend des erreurs passees. Et en tant qu'"utilisateur final", tout ce que je vois d'IPv6 aujourd'hui, c'est plus de facons de me faire rooter. C'est beau le progres.

Wednesday, January 30, 2008

Houla, c'est un bon jour!

http://securitywatch.eweek.com/microsoft_windows/microsoft_adds_new_antiexploit_apis_into_windows.html

"* If you support DEP but want to allow customers to disable DEP if there are serious compatibility issues, then this is the API to use because the argument can be a configuration option."

Prediction pour 2008: SetProcessDEPPolicy() adresse de reference pour les ret2libc sous Windows.

Lien original d'un blog de MS:
http://blogs.msdn.com/michael_howard/archive/2008/01/29/new-nx-apis-added-to-windows-vista-sp1-windows-xp-sp3-and-windows-server-2008.aspx

Merci Microsoft, depuis le temps que je demandais cette 'feature'.

Allez, essaie encore

http://www.silicon.fr/fr/news/2008/01/30/microsoft_a_t_il_sous_evalue_le_risque_lie_a_une_vulnerabilite__

Je cite:
"Symantec a découvert qu'une vulnérabilité jugée moyenne par Microsoft était en réalité bien plus dangereuse..."

"Des ingénieurs américains ont d'ailleurs publié une démonstration en flash afin de procéder à l'exploitation du bug. La POC publiée par les chercheurs n'est pas fiable à 100% mais fonctionne. La rédaction de silicon.fr ne souhaite pas communiquer le lien vers la démo pour des raisons de sécurité."

Ca me fait rire. Symantec n'a pas acces a l'exploit publie, donc le seul moyen pour eux de dire quelque chose est de se baser sur notre film flash. Je pense que c'est la tout le coeur du business de la securite: un patch sort, on cree un exploit, et Symantec monte le tout en sauce histoire de vendre plus. Tout le monde y trouve son compte? Sans doute. Y compris l'auteur de l'article (et nous).

Ensuite je ne suis pas americain (encore). Juste expatrie parceque tout le monde en France se fout d'avoir un exploit pour un kernel pool overflow remote defaut (sauf s'il est gratuit). Remarquez, dit comme ca c'est pas super sexy. Enfin, eviter de donner un lien vers une demo Flash, c'est cretin, j'envoie pas mes paquets IGMP depuis un SWF.

"Cette faille peut être exploitée à distance" précise le groupe dans une note. "L'exploit fonctionne même contre Windows XP SP2 et il est capable d'éteindre un pare-feu." CHAUD!