330

Détrompe-toi...
Avast!, BitDefender, Kaspersky... ils le font quasi tous. Et ça fout une merde pas possible, surtout que la plupart utilisait (au moins jusqu'à il y a peu) des certificats SHA1. Les utilisateurs nous disaient "nos navigateurs nous indiquent que vos sites ne sont pas sécurisés" (voire qu'ils étaient bloqués), alors que le souci venait de leur anti-virus à la con.
avatar

331

Zerosquare (./323) :
Je ne pense pas que le contexte soit le même. Un câble réseau piégé, ça demande quand même un bon degré de miniaturisation, je ne suis pas sûr que ce soit à la portée de tout le monde de le fabriquer ou de l'acheter ; et puis il faut pouvoir l'installer discrètement. Là on parle de matos à bas prix et facilement accessible à tout le monde.
(cross)
C'est sûrement plus facile d'échanger un câble réseau par un autre que d'installer discrètement un RasPi grin

Sinon, je me suis un peu renseigné : l'idée n'a visiblement rien d'extraordinaire et ne permet pas grand-chose (beaucoup moins que ce qui est annoncé en grande pompe, en tout cas) : tu peux récupérer les cookies de quelques sites web qui sont mal configurés, à condition d'avoir un navigateur qui accepte gentiment de faire tout plein de requêtes de lui-même.
Par contre, avant il y avait une faille rigolote avec le même principe, permettant de déverrouiller un Windows verrouillé (en se faisant passer pour le serveur AD et en forçant le changement de mot de passe).
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

332

flanker (./331) :
C'est sûrement plus facile d'échanger un câble réseau par un autre que d'installer discrètement un RasPi grin
Le but est apparemment de le connecter quelques instants pour corrompre la machine, pas de le laisser branché à demeure ^^

Merci pour les explications smile
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

333

flanker (./331) :
en se faisant passer pour le serveur AD et en forçant le changement de mot de passe
pour avoir testé, ça permettait plus que simplement déverrouiller un Windows...
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca

334

Avec Windows 10 bien configuré ?
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

335

c'était y'a 15 ans hein ^^ sous Windows 2000 wink
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca

336

ah oui, y a du patch qui a coulé sous les ponts depuis ^^
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

337

Comme dit prévédement la "raspi" (on peux utiliser une carte bien plus petite il faut juste avoir un controlleur USB) peux tenir dans le volume d'une clef USB "data", tu donne la clé a la cible pour qu'il y copie des fichiers, ou prendre des fichiers a toi, il suffit que ca soit correctement configuré pour que ca exporte a la fois la carte reseau ET du mass storage sur l'USB et c'est foutut.

Sinon au dire du gars, il y a quand meme pas mal de site sur lequel ca marche, et dans sa présentation c'est Chrome qu'il attaque, je pense aps que ca soit une version spéciale. Ca ne me choquerais pas plus que ca que cette attaque marche plutot bien, meme avec des sites en HTTPS, mais oui c'est sur que pour le HTTPS c'est un poil plus complexe, mais le problème premier n'est pas HTTP vs HTTPS, mais comment le site web configure ses cookies, si ils sont configuré pour tout protocole, c'est foutu.
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

338

Je ne fais que répéter l'opinion de quelqu'un « qui s'y connaît » en sécu ^^

Pour que l'attaque fonctionne, il faut que

* le navigateur soit ouvert
* fasse de lui-même des requêtes
* l'utilisateur fréquente des sites intéressants MAIS mal configurés (de plus en plus rare sur les gros sites).

Sachant que le résultat reste quand même assez minime (le vol de cookie).
Ça commence à faire beaucoup de prérequis et limite la portée de l'attaque.
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

339

"Mal configuré" voulant dire HTTPS non obligatoire. C'est très courant. Le forum sur lequel nous nous trouvons ne gère même pas le HTTPS! roll
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

340

Quelle honte, ces admins ne branlent vraiment rien!

341

- Le navigateur ouvert oui c'est une limitation, mais c'est quand meme souvent qu'il soit ouvert
- Qu'il fasse des requettes ? ben, pas mal de site font des requettes types ajax/autorefresh & co donc :/
- Je n'en mettrais pas ma main a couper sur ce point que les "gros site" ai leur cookie bien configuré :/

Le point 1 et 2 tu ne peux rien faire contre, et le vol de cookie n'est pas si minime, il permet de se connecter a un site si tu es loggé sur le dit site, ce n'est pas rien quand meme
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

342

343

Du JTAG over USB, activé par défaut, mais quelle excelleeeeeeente idée grin
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

344

c'est beau hein

mais mon chefxpert en sécu dit que dès que t'as un accès physique a la machine la sécurité est de toute facon foutue. ce qui est pas faux.

345

Oui mais on en a déjà parlé : y'a un monde entre une faille qui demande de démonter la machine, et une faille exploitable en branchant un machin USB 30 secondes.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

346

Ah ils laissent l'accès aux circuits JTAG sur les puces de prod? En effet, quelle bonne idée grin
avatar
Que cache le pays des Dieux ? - Forum Ghibli - Forum Littéraire

La fin d'un monde souillé est venue. L'oiseau blanc plane dans le ciel annonçant le début d'une longue ère de purification. Détachons-nous à jamais de notre vie dans ce monde de souffrance. Ô toi l'oiseau blanc, l'être vêtu de bleu, guide nous vers ce monde de pureté. - Sutra originel dork.

347

bah ca c'est pas choquant tant qu'il faut un adaptateur spécifique sur la CM, la c'est surtout le cul a l'air sur les ports USB grin

348

Ceci dit franchement c'set un truc qui manque sur PC, pouvoir debugger simplement le cote OS, ca m'arrangerais bien au boulot actuellement d'avori ca :/
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

349

https://www.wordfence.com/blog/2017/01/gmail-phishing-data-uri/

avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

350

Shit :/

Ne pas utilsier gmail comme client c'est le mieux encore!
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

351

Mais rien n'empêche de faire pareil pour d'autres webmails.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

352

Spécialement vicieux mais bien trouvé comme attaque !
avatar
All right. Keep doing whatever it is you think you're doing.
------------------------------------------
Besoin d'aide sur le site ? Essayez par ici :)

353

Zero: oui mais c'est rare sont les webmails a mettre des liens de cette sorte..

RoundCube par exemple affiche les fichiers joints dans une partie qui n'est pas le corp de l'email.

gmail est un des rare a faire ca..
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

354

Ça date, mais c'est assez impressionnant, et je ne me souviens pas qu'on en ait parlé :
http://securityaffairs.co/wordpress/36178/hacking/spy-in-the-sandbox-attack.html
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

355

Il n'y a pas beaucoup de détails, tu as trouvé d'autres liens qui en parlent ?
avatar
All right. Keep doing whatever it is you think you're doing.
------------------------------------------
Besoin d'aide sur le site ? Essayez par ici :)

356

Je n'ai pas creusé, mais tu as lu leur papier ?
https://arxiv.org/pdf/1502.07373v2.pdf
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

357

Lu en diagonale (TL;DR) ; il passent un moment à parler du fonctionnement des caches CPU puis à expliquer comment forcer leur éviction, à condition d'avoir accès à certaines informations bas niveau notamment l'adresse des variables. Mais comme on est en JS ici pas d'adresse de variables, donc ils proposent un algo qui essaie de déterminer le mapping mémoire de variables avec une grosse boucle qui fait plusieurs tentatives et benche les temps d'accès pour trouver les pages mémoire. Pourquoi pas, mais d'une part ça me parait quand même reposer sur un paquet de château de cartes, d'autre part (et surtout) je ne vois pas ce qu'on fait de cette information : comment passe-t-on de ça à une éventuelle capture des saisies clavier, ou de n'importe quelle autre information non triviale ? (il y a des références citées dans le papier, mais ce point n'est même pas évoqué directement)
avatar
All right. Keep doing whatever it is you think you're doing.
------------------------------------------
Besoin d'aide sur le site ? Essayez par ici :)

358

Il y a un exemple où ils détectent les mouvements de la souris (juste le fait que la souris bouge ou pas, pas sa position ni ses déplacements) et la présence de trafic réseau comme ça. L'intérêt reste limité mais n'est pas nul : si deux pages web utilisent ce système, avec les corrélations tu peux repérer les utilisateurs qui se servent des deux, même s'ils utilisent des sessions, navigateurs (voire réseaux) différents pour les deux pages.

L'autre exemple est plus spécifique mais plus puissant : ils montrent comment une appli malveillante mais qui n'a pas accès au réseau peut envoyer des données à une page web, même s'il y a une VM entre les deux. Ça n'est pas quelque chose qui servira tous les jours, mais c'est le genre de trucs bien utile quand tu veux cibler quelqu'un qui a accès à des données confidentielles sur une machine protégée.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

359

avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

360

Marf
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.