Tuesday, January 29, 2008

C'etait pas gagne...

Et voila, MS08-001 c'est du passe. J'y ai passe des heures, mais au final l'exploit rend bien, comme le montre le SWF sur le site d'Immunity, Inc. L'ensemble est curieusement fiable, on va dire de l'ordre de 90% de reussite si tous les paquets sont arrives, et dans l'ordre. Il se peut que le Pool soit un peu bordelique, ce qui peut mener a un BugCheck 0x19 (Pool Corruption).

L'exploit marche sur un XP SP2 defaut firewalle (DEP OptIn), il me reste a porter les offsets pour differentes autres versions que je pourrais trouver, et bosser un peu sur Vista.

Finalement l'encodeur s'est revele trivial (merci Dave), le write4 pas tres complique. La difficulte residait dans la decouverte d'un moyen fiable de localiser le shellcode en memoire, et surtout dans l'assainissement du Kernel Pool. Ca m'a bien fait chier.

Mais bon comme le montre la video, on obtient autant de ConnectBack que de machines vulnerables sur la meme branche reseau :) Elite! Et bon, d'apres les tests ca passe meme avec des adresses IP unicast, modulo le fait que les routeurs ne droppent pas les paquets.

Au passage c'etait mon premier exploit remote kernel! Je suis bien content...

UPDATE

Un peu de media whoring (c) Dave:
http://www.computerworld.com/action/article.do?command=viewArticleBasic&articleId=9060118&intsrc=hm_list
http://blogs.zdnet.com/security/?p=840
http://securitywatch.eweek.com/microsoft_windows/exploit_released_for_unexploitable_windows_worm_hole_1.html

UPDATE

Nouvelle version de la capture Flash:
http://www.immunityinc.com/documentation/ms08_001.html
Cette fois-ci avec Screengrab, ca root un XP Pro SP2 US defaut et un XP Home SP2 FR defaut avec la meme attaque ( et ca passe meme le Firewall (c) Je ne sais plus). Trop bon!

Friday, January 18, 2008

Premier remote defaut XP SP2 (et ca passe meme le Firewall)

Putain j'y ai passe du temps:

TRAP_FRAME: XXXXXXXX -- (.trap 0xffffffffXXXXXXXX)
ErrCode = 00000002
eax=41414141 ebx=42424242 ecx=XXXXXXXX edx=XXXXXXXX esi=XXXXXXXX edi=XXXXXXXX
eip=XXXXXXXX esp=XXXXXXXX ebp=XXXXXXXX iopl=0 nv up ei pl nz na po nc
cs=0008 ss=0010 ds=0023 es=0023 fs=0030 gs=0000 efl=00010202
nt!ExFreePoolWithTag+0x520:
80543f06 8903 mov dword ptr [ebx],eax ds:0023:42424242=????????
Resetting default scope

C'est relativement fiable (pas 100% evidemment, mais suffisamment proche pourvu qu'aucune des trames ne soit droppee), et je prefere masquer tous les registres histoire de ne pas etre accuse d'etre a l'origine du prochain ver Windows. Prochaine etape, et non des moindre, encoder le shellcode sous forme de DWORDs uniques (requis pour l'overflow). Je pense que la semaine prochaine, on va prouver que SWI n'est pas des plus fiables sur ses analyses!

Et la je danse (merci a Fabrice, la discussion m'a permis d'eclaircir un peu le merdier).
Bravo aux mecs d'ISS, ils sont forts ces gens la.


FUCK YEAH!

Thursday, January 10, 2008

Touche-t-on le fond?

Suite a lecture du commentaire du sieur Matthieu, je suis alle regarder quelques videos de Tecktonic. Quand il m'avait montre ca au Japon, je ne pouvais reprimer une sensation de familiarite avec le mouvement en question, et en cherchant un peu, j'ai compris pourquoi: j'ai ete a ces fameuses soirees Tecktonik au Metropolis en 2002/2003 a mon epoque clubbing (salut briceb si tu lis ca!).

Bon sinon pourquoi toucherait-on le fond? Quelques commentaires pris sur les pages des videos en question:
  • "tend plus té bras, et sa ira déja un peu mieu, mé c vrai ke tu té glander sur cet video mé c une premiére, va voir la mienne stp et mé un petit com's ^^ mici"
  • " sa pe alleez"
  • " franchement tu te gave mé franchement t tro belle belle aussii je ve te voir en vrait loooll t tro belle jtm t super"
Vous ne pouvez pas me voir, mais la je me tape la tete sur le bureau, et Bas me demande si tout va bien.

Thursday, January 3, 2008

2008, c'est parti ...

Et voila, n+1, 12° a Miami Beach, je suis en jean et pull ca ne m'etait pas arrive en Floride depuis un moment. Meilleurs voeux pour cette nouvelle annee, en esperant enfin assister a quelques progres marquants dans le petit monde de la securite informatique. Mon petit doigt me dit que c'est mal parti, mais je ne pense pas que cela surprenne qui que ce soit. Un rapide tour sur Full-Disclosure et ca se confirme: grand cru en perspective.

Si seulement tout le monde pouvait prendre la resolution d'arreter d'etre con pour 2008.

Ce que l'on attend toujours pour 2008:
  • le cyber jihad, du cyber terrorisme (depuis le temps que tout le monde se masturbe sur le sujet, ca ne devrait plus tarder);
  • des CISSP competents (sauf Eric hein, on l'a force);
  • une evolution de l'offensif en France?
Ca devrait attendre 2009++ en fait.

Friday, December 28, 2007

Joyeux Noel, bonne annee!

Curieusement, Noel c'est pas la meme chose quand on le passe sous les palmiers. Malgre tout, les "Christmas Carols" americaines sont diffusees dans tous les magasins, les arbres sont decores. Ci-dessus, c'est Carol of the Bells, trouve sur YouTube. Apres quelques recherches, il semble que faire un show lumineux sur cette musique est assez commun aux USA! Certaines personnes ont trop de temps libre ...

Tuesday, December 4, 2007

Kiss my shiny metal ass

Vous en aviez reve, Comedy Central l'a fait. Futurama est de retour!

Sorti en DVD le 27 novembre 2007 (j'etais au Japon j'ai rate le buzz), Bender's Big Score est un nouveau "film" mettant en scene nos amis dejantes du Planet Express. Apparemment Comedy Central a rachete les droits de la serie a Cartoon Networks, et s'apprete a diffuser en 2008 une saison 5 originale de Futurama sous forme de 4 long metrages divises en 4 episodes. Ca fait plaisir tout ca! J'espere que les personnages n'auront pas perdu de leur causticite et que l'esprit restera le meme.

Dans la series des trucs dont personne n'en a plus rien a faire sauf ceux qui ont des annees de retard, Dave a pris cette photo a Bristol recemment, ou figure un graph de Banksy:
Pour ceux qui ne connaissent pas, Banksy est un celebre grapheur de rue qui maintenant touche des centaines de miliers de dollars/pounds/euros/etc par "oeuvre". Tout l'interet de la chose, comme le souligne Dave dans son post sur DD, c'etait l'art de rue, l'illegalite. Enfin toujours est-il que ce que je vois sur cette photo - en bon geek - c'est "The Honeypot" avec quelqu'un (un militaire) qui s'apprete a tirer dessus.

Et ca me refait penser a PacSec, ou un gars du projet de pots de miel bien connu, branche anglaise, vient me demander si je comptais rebosser sur mon patch VMware un jour. En toute honnete, les honeypots ca m'a amuse pendant 2 ans au plus, et une fois qu'on se rend compte que c'est toujours des boulets ou des bots qui s'empetrent dedans, qu'ils font toujours les memes erreurs, n'ont aucune imagination, et ont pour principal interet d'uploader des films porno allemands, bah ca lasse un peu (oui je sais j'aurais pu m'en rendre compte au bout de 6 mois).

Mais non, en 2007 (bientot 2008) il y a toujours des personnes qui perseverent dans ce domaine, et qui n'ont pas fait l'effort en 4+ ans de comprendre comment le patch en question fonctionnait et comment l'adapter aux dernieres versions. En 4+ ans, on a le temps d'apprendre l'assembleur, le reverse engineering, de trouver une dizaine de 0days dans Windows, et de coder moult patches. Ce qui me parait etre beaucoup plus que ce qu'ont apporte au monsieur ses pieges a pirates.

Je pense que je vais continuer a vivre dans ma realite, elle est tellement mieux que la vraie.

Monday, December 3, 2007

No Comment


"3Com sells network intrusion-prevention equipment used by the Pentagon and U.S. government agencies and U.S. intelligence officials are concerned the technology China would gain from 3Com will boost the Chinese military’s computer warfare capabilities."

Si, vraiment, je commente pas. Je promets. No comment. Tout ca. Aaaaahhhhhh.