<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/atom.xsl" media="screen"?><feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en-US"><title type="html">pascals.blog</title><subtitle type="html">[blog de Pascal Sauliere sur la sécurité, la virtualisation, et plus si affinités]</subtitle><id>http://blogs.technet.com/pascals/atom.xml</id><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/default.aspx" /><link rel="self" type="application/atom+xml" href="http://blogs.technet.com/pascals/atom.xml" /><generator uri="http://communityserver.org" version="2.1.61025.2">Community Server</generator><updated>2009-12-05T01:35:16Z</updated><entry><title>Techdays 2010 : les vidéos</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2010/03/10/techdays-2010-les-vid-os.aspx" /><id>http://blogs.technet.com/pascals/archive/2010/03/10/techdays-2010-les-vid-os.aspx</id><published>2010-03-10T17:52:51Z</published><updated>2010-03-10T17:52:51Z</updated><content type="html">&lt;p&gt;Les vidéos des sessions des Techdays 2010 sont accessibles ici :&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.microsoft.com/france/vision/mstechdays10/" href="http://www.microsoft.com/france/vision/mstechdays10/"&gt;http://www.microsoft.com/france/vision/mstechdays10/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Voici celles de mes présentations :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/vision/mstechdays10/Webcast.aspx?EID=301a28fb-9f1f-411d-9f24-d3a124bd4154"&gt;SEC109 Outils et ressources gratuites pour la sécurité&lt;/a&gt;&lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/france/vision/mstechdays10/Webcast.aspx?EID=3e3d6092-4486-4f0a-88e2-180faeea2059"&gt;SEC108 Maman j'ai rétréci les virus !&lt;/a&gt;&lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/france/vision/mstechdays10/Webcast.aspx?EID=dd513cfb-2624-4475-84cb-9f8d01a2582a"&gt;SEC213 Sécurité des machines virtuelles&lt;/a&gt;&lt;/li&gt; &lt;/ul&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3318182" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="Techdays" scheme="http://blogs.technet.com/pascals/archive/tags/Techdays/default.aspx" /></entry><entry><title>Bulletins de sécurité du 9 mars 2010</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2010/03/09/bulletins-de-s-curit-du-9-mars-2010.aspx" /><id>http://blogs.technet.com/pascals/archive/2010/03/09/bulletins-de-s-curit-du-9-mars-2010.aspx</id><published>2010-03-09T18:18:19Z</published><updated>2010-03-09T18:18:19Z</updated><content type="html">&lt;p&gt;Après un mois de févier quelque peu chargé, voici la livraison de mars, nettement plus légère.&lt;/p&gt;  &lt;p&gt;Synthèse :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-mar.mspx"&gt;Synthèse en français&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms10-mar.mspx"&gt;Synthèse en anglais&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.technet.com/msrc/archive/2010/03/09/march-2010-security-bulletin-release.aspx"&gt;Annonce du MSRC&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Détail des bulletins :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-016.mspx"&gt;Bulletin de sécurité Microsoft MS10-016 - Important : Une vulnérabilité dans Windows Movie Maker pourrait permettre l'exécution de code à distance (975561)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans Windows Movie Maker et Microsoft Producer 2003. Cette vulnérabilité ne concerne pas Windows Live Movie Maker, qui est disponible pour Windows Vista et Windows 7. Cette vulnérabilité pourrait permettre l'exécution de code à distance si un attaquant envoyait un fichier de projet Movie Maker ou Microsoft Producer spécialement conçu et qu'il persuadait l'utilisateur d'ouvrir le fichier spécialement conçu. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-017.mspx"&gt;Bulletin de sécurité Microsoft MS10-017 - Important : Des vulnérabilités dans Microsoft Office Excel pourraient permettre l'exécution de code à distance (980150)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige sept vulnérabilités signalées confidentiellement dans Microsoft Office Excel. Ces vulnérabilités pourraient permettre l'exécution de code à distance lorsqu'un utilisateur ouvre un fichier Excel spécialement conçu. Tout attaquant parvenant à exploiter l'une de ces vulnérabilités pourrait obtenir les mêmes droits que l'utilisateur. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Un nouvel avis de sécurité a été publié en même temps :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/advisory/981374.mspx"&gt;Avis de sécurité Microsoft (981374) : Une vulnérabilité dans Internet Explorer pourrait permettre l'exécution de code à distance.&lt;/a&gt;       &lt;br /&gt;Microsoft étudie de nouveaux rapports publics d'une vulnérabilité dans Internet Explorer 6 et Internet Explorer 7. Notre enquête a démontré que la version la pus récente du navigateur, Internet Explorer 8, n'est pas affectée. L'impact principal de cette vulnérabilité est une exécution de code à distance. Cet Avis contient des informations concernant les versions d'Internet Explorer qui sont vulnérables, ainsi que des solutions de contournement et des facteurs atténuants pour ce problème. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Par ailleurs, le bulletin &lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms09-033.mspx"&gt;MS09-033&lt;/a&gt; et l’avis &lt;a href="http://www.microsoft.com/france/technet/security/advisory/973811.mspx"&gt;973811&lt;/a&gt; ont été mis à jour.&lt;/p&gt;  &lt;p&gt;Patchez-vous bien !&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3317906" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="S&amp;#233;curit&amp;#233;" scheme="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx" /><category term="Patch Management" scheme="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx" /></entry><entry><title>Support de Red Hat Enterprise Linux dans Hyper-V</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2010/02/18/support-de-red-hat-enterprise-linux-dans-hyper-v.aspx" /><id>http://blogs.technet.com/pascals/archive/2010/02/18/support-de-red-hat-enterprise-linux-dans-hyper-v.aspx</id><published>2010-02-18T16:45:12Z</published><updated>2010-02-18T16:45:12Z</updated><content type="html">&lt;p&gt;Les composants d’intégration pour Linux ont été récemment mis à jour pour supporter Red Hat Enterprrise Linux. La liste des Linux supportés dans Hyper-V est maintenant la suivante :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;SUSE Linux Enterprise Server 10 SP2 x86 &amp;amp; x64 (1 vCPU) &lt;/li&gt;    &lt;li&gt;SUSE Linux Enterprise Server 11 x86 &amp;amp; x64 (1 vCPU) &lt;/li&gt;    &lt;li&gt;Red Hat Enterprise Linux 5.2, 5.3, 5.4 x86 &amp;amp; x64 (1 vCPU) &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Les composants sont à télécharger ici :&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.microsoft.com/downloads/details.aspx?displaylang=en&amp;amp;FamilyID=c299d675-bb9f-41cf-b5eb-74d0595ccc5c" href="http://www.microsoft.com/downloads/details.aspx?displaylang=en&amp;amp;FamilyID=c299d675-bb9f-41cf-b5eb-74d0595ccc5c"&gt;http://www.microsoft.com/downloads/details.aspx?displaylang=en&amp;amp;FamilyID=c299d675-bb9f-41cf-b5eb-74d0595ccc5c&lt;/a&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3313790" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="Linux" scheme="http://blogs.technet.com/pascals/archive/tags/Linux/default.aspx" /><category term="Hyper-V" scheme="http://blogs.technet.com/pascals/archive/tags/Hyper-V/default.aspx" /></entry><entry><title>Toutes mes sessions des Techdays</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2010/02/10/toutes-mes-sessions-des-techdays.aspx" /><id>http://blogs.technet.com/pascals/archive/2010/02/10/toutes-mes-sessions-des-techdays.aspx</id><published>2010-02-10T18:42:27Z</published><updated>2010-02-10T18:42:27Z</updated><content type="html">&lt;p&gt;Les bonnes choses ont une fin, mais il reste les fichiers PowerPoint. Vous les trouverez ici :&lt;/p&gt; &lt;iframe style="padding-bottom: 0px; background-color: #fcfcfc; padding-left: 0px; width: 98px; padding-right: 0px; height: 115px; padding-top: 0px" title="Preview" marginheight="0" src="http://cid-94510f5980ea2eaf.skydrive.live.com/embedicon.aspx/Public/Techdays%202010" frameborder="0" marginwidth="0" scrolling="no"&gt;&lt;/iframe&gt;  &lt;p&gt;Note : la session SEC108 &amp;quot;Maman j'ai rétréci les virus !&amp;quot; est une collaboration &lt;a href="http://blogs.technet.com/stanislas/"&gt;Stanislas Quastana&lt;/a&gt;, &lt;a href="http://blogs.technet.com/voy/"&gt;Cyril Voisin&lt;/a&gt; et moi-même.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3311964" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="Techdays" scheme="http://blogs.technet.com/pascals/archive/tags/Techdays/default.aspx" /></entry><entry><title>Bulletins de sécurité du 9 février 2010</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2010/02/09/bulletins-de-s-curit-du-9-f-vrier-2010.aspx" /><id>http://blogs.technet.com/pascals/archive/2010/02/09/bulletins-de-s-curit-du-9-f-vrier-2010.aspx</id><published>2010-02-09T18:40:47Z</published><updated>2010-02-09T18:40:47Z</updated><content type="html">&lt;p&gt;Comme annoncé jeudi, février 2010 égale le record d'octobre 2009 avec 13 nouveaux bulletins de sécurité, dont 5 critiques.&lt;/p&gt;  &lt;p&gt;Synthèse :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-feb.mspx"&gt;Synthèse en français&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms10-feb.mspx"&gt;Synthèse en anglais&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.technet.com/msrc/archive/2010/02/09/february-2010-security-bulletin-release.aspx"&gt;Annonce du MSRC&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Détail des bulletins :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-003.mspx"&gt;Bulletin de sécurité Microsoft MS10-003 - Important : Une vulnérabilité dans Microsoft Office (MSO) pourrait permettre l'exécution de code à distance (978214)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans Microsoft Office, qui pourrait permettre l'exécution de code à distance si un utilisateur ouvrait un fichier Office spécialement conçu. Tout attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-004.mspx"&gt;Bulletin de sécurité Microsoft MS10-004 - Important : Des vulnérabilités dans Microsoft Office PowerPoint pourraient permettre l'exécution de code à distance (975416)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige six vulnérabilités signalées confidentiellement dans Microsoft Office PowerPoint. Ces vulnérabilités pourraient permettre l'exécution de code à distance si un utilisateur ouvrait un fichier PowerPoint spécialement conçu. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-005.mspx"&gt;Bulletin de sécurité Microsoft MS10-005 - Modéré : Une vulnérabilité dans Microsoft Paint pourrait permettre l'exécution de code à distance (978706)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans Microsoft Paint. Cette vulnérabilité pourrait permettre l'exécution de code à distance si un utilisateur affichait un fichier image JPEG spécialement conçu à l'aide de Microsoft Paint. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-006.mspx"&gt;Bulletin de sécurité Microsoft MS10-006 - Critique : Des vulnérabilités dans le client SMB pourraient permettre l'exécution de code à distance (978251)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige deux vulnérabilités signalées confidentiellement dans Microsoft Windows. Ces vulnérabilités pourraient permettre l'exécution de code à distance si un attaquant envoyait une réponse SMB spécialement conçue à une requête SMB établie par le client. Pour exploiter ces vulnérabilités, un attaquant doit convaincre l'utilisateur d'établir une connexion SMB à un serveur SMB malveillant. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-007.mspx"&gt;Bulletin de sécurité Microsoft MS10-007 - Critique : Une vulnérabilité dans le gestionnaire de Shell Windows pourrait permettre l'exécution de code à distance (975713)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans Microsoft Windows 2000, Windows XP et Windows Server 2003. Les autres versions de Windows ne sont pas concernées par cette mise à jour de sécurité. Cette vulnérabilité pourrait permettre l'exécution de code à distance si une application, de type navigateur Web, transmettait des données spécialement conçues à la fonction de l'API ShellExecute via le gestionnaire de Shell Windows. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-008.mspx"&gt;Bulletin de sécurité Microsoft MS10-008 - Critique : Mise à jour de sécurité cumulative pour les kill bits ActiveX (978262)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement pour des logiciels Microsoft. Cette mise à jour de sécurité est de niveau « critique » pour toutes les éditions en cours de support de Microsoft Windows 2000 et de Windows XP, de niveau « important » pour toutes les éditions en cours de support de Windows Vista et de Windows 7, de niveau « modéré » pour toutes les éditions en cours de support de Windows Server 2003 et de niveau « faible » pour toutes les éditions en cours de support de Windows Server 2008 et de Windows Server 2008 R2. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-009.mspx"&gt;Bulletin de sécurité Microsoft MS10-009 - Critique : Des vulnérabilités dans Windows TCP/IP pourraient permettre l'exécution de code à distance (974145)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige quatre vulnérabilités signalées confidentiellement dans Microsoft Windows. La plus grave de ces vulnérabilités pourrait permettre l'exécution de code à distance si des paquets spécialement conçus étaient envoyés à un ordinateur sur lequel IPv6 est activé. Un attaquant pourrait exploiter cette vulnérabilité en créant des paquets ICMPv6 spécialement conçus et en les envoyant à un système sur lequel IPv6 est activé. Cette vulnérabilité ne peut être exploitée que si l'attaquant est présent sur un lien. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-010.mspx"&gt;Bulletin de sécurité Microsoft MS10-010 - Important : Une vulnérabilité dans Windows Server 2008 Hyper-V pourrait permettre un déni de service (977894)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans Windows Server 2008 Hyper-V et Windows Server 2008 R2 Hyper-V. Cette vulnérabilité pourrait permettre un déni de service si une séquence d'instructions machine mal formées était exécutée par un utilisateur authentifié dans l'un des systèmes virtuels invités hébergés par le serveur Hyper-V. Pour exploiter cette vulnérabilité, un attaquant doit disposer d'informations d'identification valides et doit être en mesure d'ouvrir une session en local sur un système virtuel invité. Cette vulnérabilité ne peut pas être exploitée à distance ou par des utilisateurs anonymes. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-011.mspx"&gt;Bulletin de sécurité Microsoft MS10-011 - Important : Une vulnérabilité dans le processus CSRSS (Client-Server Run-time Subsystem) Windows pourrait permettre une élévation de privilèges (978037)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans le processus CSRSS (Client-Server Run-time Subsystem) Windows. Cette vulnérabilité pourrait permettre une élévation de privilèges si un attaquant ouvrait une session sur le système et démarrait une application spécialement conçue, prévue pour continuer à fonctionner après déconnexion de l'utilisateur. Pour exploiter cette vulnérabilité, l'attaquant doit disposer d'informations d'identification valides pour ouvrir une session en local. Cette vulnérabilité ne peut pas être exploitée par des utilisateurs anonymes. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-012.mspx"&gt;Bulletin de sécurité Microsoft MS10-012 - Important : Des vulnérabilités dans le serveur SMB pourraient permettre l'exécution de code à distance (971468)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige plusieurs vulnérabilités signalées confidentiellement dans Microsoft Windows. La plus grave de ces vulnérabilités pourrait permettre l'exécution de code à distance si un attaquant créait un paquet SMB spécialement conçu et l'envoyait à un système affecté. Les meilleures pratiques en matière de pare-feu, ainsi que les configurations standard par défaut des pare-feu, contribuent à protéger vos réseaux contre les attaques lancées depuis l’extérieur du périmètre de l'entreprise et qui tenteraient d'exploiter ces vulnérabilités. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-013.mspx"&gt;Bulletin de sécurité Microsoft MS10-013 - Critique : Une vulnérabilité dans Microsoft DirectShow pourrait permettre l'exécution de code à distance (977935)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans Microsoft DirectShow. Cette vulnérabilité pourrait permettre l'exécution de code à distance si l'utilisateur ouvrait un fichier AVI spécialement conçu. Tout attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-014.mspx"&gt;Bulletin de sécurité Microsoft MS10-014 - Important : Une vulnérabilité dans Kerberos pourrait permettre un déni de service (977290)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans Microsoft Windows. Cette vulnérabilité pourrait permettre un déni de service si une requête de renouvellement de ticket spécialement conçue était envoyée au domaine Kerberos Windows par un utilisateur authentifié sur un domaine Kerberos non-Windows approuvé. Ce déni de service pourrait persister jusqu'au redémarrage du contrôleur de domaine. &lt;/li&gt; &lt;/ul&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-015.mspx"&gt;Bulletin de sécurité Microsoft MS10-015 - Important : Des vulnérabilités dans le noyau Windows pourraient permettre une élévation de privilèges (977165)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité révélée publiquement et une vulnérabilité signalée confidentiellement dans Microsoft Windows. La plus grave de ces vulnérabilités pourrait permettre une élévation de privilèges si un attaquant se connectait au système puis exécutait une application spécialement conçue. Pour exploiter l'une de ces vulnérabilités au niveau local, un attaquant doit disposer d'informations d'identification valides et être en mesure d'ouvrir une session. Ces vulnérabilités ne peuvent pas être exploitées à distance ou par des utilisateurs anonymes. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Un nouvel avis de sécurité a été publié en même temps :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/advisory/977377.mspx"&gt;Avis de sécurité Microsoft (977377) : Une vulnérabilité dans TLS/SSL pourrait permettre une usurpation de contenu&lt;/a&gt;       &lt;br /&gt;Microsoft étudie des rapports publics d'une vulnérabilité dans les protocoles TLS (Transport Layer Security) et SSL (Secure Sockets Layer). À ce jour, Microsoft n'a connaissance d'aucune attaque visant à exploiter cette vulnérabilité signalée. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Patchez-vous bien !&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3311641" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="S&amp;#233;curit&amp;#233;" scheme="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx" /><category term="Patch Management" scheme="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx" /></entry><entry><title>Techdays 2010 : première session</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2010/02/08/techdays-2010-premi-re-session.aspx" /><id>http://blogs.technet.com/pascals/archive/2010/02/08/techdays-2010-premi-re-session.aspx</id><published>2010-02-08T16:04:41Z</published><updated>2010-02-08T16:04:41Z</updated><content type="html">&lt;p&gt;Le fichier PowerPoint de ma première session “SEC109 Outils et ressources gratuites pour la sécurité” est disponible ici :&lt;/p&gt; &lt;iframe style="padding-bottom: 0px; background-color: #fcfcfc; padding-left: 0px; width: 98px; padding-right: 0px; height: 115px; padding-top: 0px" title="Preview" marginheight="0" src="http://cid-94510f5980ea2eaf.skydrive.live.com/embedicon.aspx/Public/Techdays%202010" frameborder="0" marginwidth="0" scrolling="no"&gt;&lt;/iframe&gt;  &lt;p&gt;La suite à mercredi.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3311311" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="S&amp;#233;curit&amp;#233;" scheme="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx" /><category term="Patch Management" scheme="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx" /><category term="Techdays" scheme="http://blogs.technet.com/pascals/archive/tags/Techdays/default.aspx" /></entry><entry><title>Techdays 2010 : mes sessions à venir</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2010/02/06/techdays-2010-mes-sessions-venir.aspx" /><id>http://blogs.technet.com/pascals/archive/2010/02/06/techdays-2010-mes-sessions-venir.aspx</id><published>2010-02-06T17:36:47Z</published><updated>2010-02-06T17:36:47Z</updated><content type="html">&lt;p&gt;J’animerai et co-animerai 3 sessions cette année aux Techdays.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;SEC109 Outils et ressources gratuites pour la sécurité      &lt;br /&gt;&lt;/strong&gt;lundi 8 février, 14h30&lt;/p&gt;  &lt;p&gt;Découvrez les outils et les ressources sécurité mis à votre disposition gratuitement par Microsoft. Bulletins et avis, gestion des correctifs (WSUS, etc.), suppression des logiciels malveillants (MSRT), protection contre les malwares (Microsoft Security Essentials), prise en compte des risques (MSAT)...&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;SEC108 Maman j'ai rétréci les virus !      &lt;br /&gt;&lt;/strong&gt;mercredi 10 février, 14h30&lt;/p&gt;  &lt;p&gt;La suite de la session de la plus décalée des Techdays 2009 (Le virus est mort. Vive le malware !? voir &lt;a href="http://tinyurl.com/ybg4hz9"&gt;http://tinyurl.com/ybg4hz9&lt;/a&gt;). Chut!! Ne le dites à personne sinon la salle va encore être pleine à craquer ! ;-)&lt;/p&gt;  &lt;p&gt;Dans cette session, je ferai de la figuration aux côtés de Stanislas Quastana et Cyril Voisin. Non en fait, j’ai quelques démos aussi. Enfin, si on est prêt à temps.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;SEC213 Sécurité des machines virtuelles      &lt;br /&gt;&lt;/strong&gt;mercredi 10 février, 16h&lt;/p&gt;  &lt;p&gt;Bonnes pratiques pour la gestion des mises à jour pour les machines virtuelles : où l’on verra que les machines virtuelles sont des machines comme les autres.&lt;/p&gt;  &lt;p&gt;En attendant, et c’est &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms10-feb.mspx"&gt;vraiment d’actualité&lt;/a&gt; pour mardi soir : patchez-vous bien !&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3311075" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="S&amp;#233;curit&amp;#233;" scheme="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx" /><category term="Virtualisation" scheme="http://blogs.technet.com/pascals/archive/tags/Virtualisation/default.aspx" /><category term="Patch Management" scheme="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx" /><category term="Hyper-V" scheme="http://blogs.technet.com/pascals/archive/tags/Hyper-V/default.aspx" /><category term="Techdays" scheme="http://blogs.technet.com/pascals/archive/tags/Techdays/default.aspx" /></entry><entry><title>Bulletin de sécurité hors cycle du 21 janvier 2010</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2010/01/21/bulletin-de-s-curit-hors-cycle-du-21-janvier-2010.aspx" /><id>http://blogs.technet.com/pascals/archive/2010/01/21/bulletin-de-s-curit-hors-cycle-du-21-janvier-2010.aspx</id><published>2010-01-21T18:17:12Z</published><updated>2010-01-21T18:17:12Z</updated><content type="html">&lt;p&gt;Le bulletin de sécurité Internet Explorer a été publié aujourd’hui.&lt;/p&gt;  &lt;p&gt;Synthèse :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-jan.mspx"&gt;Synthèse en français&lt;/a&gt;&lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms10-jan.mspx"&gt;Synthèse en anglais&lt;/a&gt;&lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.technet.com/msrc/archive/2010/01/21/bulletin-ms10-002-released.aspx"&gt;Annonce du MSRC&lt;/a&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Détail du bulletin :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms10-002.mspx"&gt;Bulletin de sécurité Microsoft MS10-002 - Critique : Mise à jour de sécurité cumulative pour Internet Explorer (978207)&lt;/a&gt;      &lt;br /&gt;Cette mise à jour de sécurité corrige sept vulnérabilités signalées confidentiellement et une vulnérabilité révélée publiquement dans Internet Explorer. Les vulnérabilités les plus graves pourraient permettre l'exécution de code à distance si un utilisateur affichait une page Web spécialement conçue à l'aide d'Internet Explorer. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Patchez-vous bien !&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3307376" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="S&amp;#233;curit&amp;#233;" scheme="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx" /><category term="Patch Management" scheme="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx" /><category term="Internet Explorer" scheme="http://blogs.technet.com/pascals/archive/tags/Internet+Explorer/default.aspx" /></entry><entry><title>Bulletin de sécurité hors cycle du 21 janvier</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2010/01/21/bulletin-de-s-curit-hors-cycle-du-21-janvier.aspx" /><id>http://blogs.technet.com/pascals/archive/2010/01/21/bulletin-de-s-curit-hors-cycle-du-21-janvier.aspx</id><published>2010-01-20T23:27:46Z</published><updated>2010-01-20T23:27:46Z</updated><content type="html">&lt;p&gt;Tout le monde est au courant de la &lt;a href="http://www.microsoft.com/france/securite/updates/bulletins/979352.aspx"&gt;vulnérabilité Internet Explorer&lt;/a&gt; divulguée récemment.&lt;/p&gt;  &lt;p&gt;Un bulletin de sécurité hors cycle sera publié ce 21 janvier, certainement en fin de journée.&lt;/p&gt;  &lt;p&gt;Le préavis du bulletin est disponible à l’adresse :&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.microsoft.com/technet/security/bulletin/ms10-jan.mspx" href="http://www.microsoft.com/technet/security/bulletin/ms10-jan.mspx"&gt;http://www.microsoft.com/technet/security/bulletin/ms10-jan.mspx&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Il va sans dire que l’application de cette mise à jour ne devrait pas poser une seule question.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3307159" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="S&amp;#233;curit&amp;#233;" scheme="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx" /><category term="Patch Management" scheme="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx" /><category term="Internet Explorer" scheme="http://blogs.technet.com/pascals/archive/tags/Internet+Explorer/default.aspx" /></entry><entry><title>Quels sont les critères qui comptent pour la “sécurité” d’un OS ou d’un navigateur ?</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2009/12/18/quels-sont-les-crit-res-qui-comptent-pour-la-s-curit-d-un-os-ou-d-un-navigateur.aspx" /><id>http://blogs.technet.com/pascals/archive/2009/12/18/quels-sont-les-crit-res-qui-comptent-pour-la-s-curit-d-un-os-ou-d-un-navigateur.aspx</id><published>2009-12-18T15:32:29Z</published><updated>2009-12-18T15:32:29Z</updated><content type="html">&lt;p&gt;Qu’est-ce qui fait la sécurité d’un OS ou d’un navigateur ? Je ne sais pas si la question a un sens, mais nous sommes bien placés pour constater que tout le monde a une opinion et que souvent elle se limite à “Windows et la sécurité ? Vous plaisantez ?”, “Vos patches menacent ma prod !” ou “J’ai un Mac, je ne cours aucun risque”.&lt;/p&gt;  &lt;p&gt;Certes, je travaille chez Microsoft. Vous avez bien sûr le droit d’en déduire que je ne suis pas objectif ou que l’on me paie pour mentir. Je vois plutôt cela comme une indication que je connais mieux les produits et engagements Microsoft que les autres. Mais je me soigne ! J’utilise régulièrement la &lt;em&gt;concurrence&lt;/em&gt;, qu’elle vienne de &lt;a href="http://www.apple.com/about/"&gt;Cupertino&lt;/a&gt;, de &lt;a href="http://maps.google.com/?q=Google Inc.@37.423156,-122.084917&amp;amp;hl=en"&gt;Mountain View&lt;/a&gt; ou de &lt;a href="http://en.wikipedia.org/wiki/Canonical_Ltd."&gt;Londres&lt;/a&gt;. Ou de &lt;a href="http://www.mozilla.com/en-US/about/contact.html"&gt;Mountain View&lt;/a&gt; encore, mais de l’autre côté de l’autoroute… et je suis un grand partisan du libre choix.&lt;/p&gt;  &lt;p&gt;Mon premier point est que je ne pense pas que la sécurité des produits se mesure en nombre de vulnérabilités. Jeff Jones a faits les comparatifs jusqu’à il y a environ un an, avec le résultat que l’on sait : Microsoft n’a pas à rougir, loin de là (n’est-ce pas, Oracle). Le problème est que même les mesures les plus objectives comme celles de Jeff Jones sont remises en cause, ou ignorées, par ceux qui refusent le résultat.&lt;/p&gt;  &lt;p&gt;Non, l’important à mon avis est plutôt dans ce que l’éditeur met en place pour diminuer l’impact des bugs, et dans la façon dont il gère les vulnérabilités lorsqu’elles sont découvertes.&lt;/p&gt;  &lt;p&gt;Mon second point est donc : étant donné que les bugs sont inévitables, que met-on en place pour que leur impact soit moins néfaste, ou pour qu’ils soient plus difficiles à exploiter ? Sur ce terrain, Windows et IE sont plutôt de très bons élèves, depuis Windows XP SP2, Windows Vista et IE7. Je ne citerai que quelques exemples de méthodes ou fonctionnalités qui me viennent à l’esprit :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;SDL est évidemment le premier exemple auquel on pense : une méthode, documentée et ouverte, pour prendre en compte la sécurité dans toutes les phases du développement. La première méthode, à ma connaissance, à interdire explicitement les fonctions “dangereuses” comme strcpy, sprintf, etc. L’objectif ici est de produire du code plus séurisé, avec moins de vulnérabilités.&lt;/li&gt;    &lt;li&gt;Le pare-feu Windows, actif par défaut depuis Windows XP SP2, a quasiment éliminé le mode de propagation des infections par le réseau qui faisaient l’actualité en 2003-2004. &lt;/li&gt;    &lt;li&gt;Le pare-feu Windows, version Vista et Windows 7, permet maintenant de spécifier quels services ont le droit ou non de communiquer ou d’écouter sur le réseau. &lt;/li&gt;    &lt;li&gt;La “refactorisation” des services a été l’occasion de ré-architecturer des services systèmes de façon à ce que ceux qui écoutent sur le réseau ne soient plus &lt;em&gt;Local System&lt;/em&gt;. &lt;/li&gt;    &lt;li&gt;/GS, DEP (NX), ASLR, &lt;a href="http://blogs.technet.com/srd/archive/2009/02/02/preventing-the-exploitation-of-seh-overwrites-with-sehop.aspx"&gt;SEHOP&lt;/a&gt; sont des fonctionnalités qui rendent plus difficile l’exploitation de vulnérabilité. &lt;/li&gt;    &lt;li&gt;UAC, MIC, &lt;a href="https://blogs.technet.com/voy/archive/2007/02/23/services-isolation-in-session-0-of-windows-vista-and-longhorn-server.aspx"&gt;l’isolation des services&lt;/a&gt;, le mode protégé d’IE, sont des fonctionnalités qui, en mettant en pratique le principe de moindre privilège et en isolant les processus, diminuent l’impact des vulnérabilités lorsqu’elles sont exploitées. A propos d’UAC, vous avez sans doute repéré cette phrase dans la majorité des bulletins de sécurité actuels : &lt;em&gt;Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux disposant de privilèges d'administrateur&lt;/em&gt;. &lt;/li&gt;    &lt;li&gt;&lt;em&gt;Small is beautiful&lt;/em&gt; : moins de composants par défaut, moins de surface d’attaque dans Windows Server ; hyperviseur minimal dans Hyper-V : cette tendance est là pour durer. Le mode Server Core est aussi souvent cité dans les bulletins de sécurité pour dire que la vulnérabilité ne concerne pas ce mode d’installation. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Ces fonctionnalités répondent donc à trois objectifs :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Produire du code avec moins de vulnérabilités, &lt;/li&gt;    &lt;li&gt;Rendre plus difficile l’exploitation de vulnérabilités, &lt;/li&gt;    &lt;li&gt;Diminuer l’impact sur le système de l’exploitation de vulnérabilités. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Et ce n’est pas tout. Si vous avez des applications mal écrites ou anciennes, incompatibles avec ces mesures, vous pouvez, grâce à Windows Virtual PC et Windows XP Mode, les isoler dans leur propre environnement virtuel Windows XP.&lt;/p&gt;  &lt;p&gt;Enfin, et c’est donc mon troisième point, que fait l’éditeur lorsqu’une vulnérabilité est découverte ? Microsoft est exemplaire sur ce sujet, le processus mis en place avec le &lt;a href="http://www.microsoft.com/security/msrc/whatwedo.aspx"&gt;Microsoft Security Response Center (MSRC)&lt;/a&gt; est largement reconnu pour son efficacité : veille, réponse, communication, investigation, les actions du MSRC sont nombreuses et vous pouvez en voir l’aspect le plus visible le deuxième mardi de chaque mois à l’occasion des bulletins de sécurité. Qui a de vraies histoires &lt;em&gt;récentes&lt;/em&gt; de correctifs Microsoft ayant causé des problèmes dans sa production ? Quel autre éditeur a un cycle de mise à jour aussi régulier, prévisible et ouvert ?&lt;/p&gt;  &lt;p&gt;Par exemple : lorsqu’un “0day” est découvert, le MSRC publie un avis et le met à jour avec des mesures de contournement, jusqu’à la publication d’un bulletin de sécurité et des mises à jour associées.&lt;/p&gt;  &lt;p&gt;Je n’ai pas de réponse définitive à la question en titre, il y a sûrement d’autres critères importants, comme par exemple les fonctionnalités antimalware, antiphishing, antispam, la gestion d’identité, la crypto, la protection de la vie privée, ou les notions de simplicité, de standards et d’ouverture, difficiles à définir mais pertinentes… Sans compter l’évolution de toutes ces notions dans un contexte de &lt;em&gt;cloud&lt;/em&gt; et de profonde mutation de la notion de poste et de serveur, mais c’est peut-être une autre histoire… Sans doute pour 2010 !&lt;/p&gt;  &lt;p&gt;Bonnes fêtes !&lt;/p&gt;  &lt;p&gt;[2009-12-18, 17h30 :&amp;#160; nombreuses corrections de fautes (!) et quelques précisions]&lt;/p&gt;  &lt;p&gt;[2009-12-21 : réécriture du paragraphe 3 ]&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3301425" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="S&amp;#233;curit&amp;#233;" scheme="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx" /><category term="Opinion" scheme="http://blogs.technet.com/pascals/archive/tags/Opinion/default.aspx" /></entry><entry><title>0day Adobe Reader : DEP à la rescousse !</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2009/12/18/0day-adobe-reader-dep-la-rescousse.aspx" /><id>http://blogs.technet.com/pascals/archive/2009/12/18/0day-adobe-reader-dep-la-rescousse.aspx</id><published>2009-12-18T12:02:53Z</published><updated>2009-12-18T12:02:53Z</updated><content type="html">&lt;p&gt;Concernant le &lt;a href="http://secunia.com/advisories/37690/"&gt;0day&lt;/a&gt; en cours sur les produits Adobe... &lt;a href="http://www.adobe.com/support/security/advisories/apsa09-07.html"&gt;L'avis d'Adobe&lt;/a&gt; indique quelque chose d'intéressant :&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;Customers using Microsoft DEP (&amp;quot;Data Execution Prevention&amp;quot;) functionality available in certain versions of Microsoft Windows are at reduced risk in the following configurations:&lt;/p&gt;    &lt;ul&gt;     &lt;li&gt;All versions of Adobe Reader 9 running on Windows Vista SP1 or Windows 7 &lt;/li&gt;      &lt;li&gt;Acrobat 9.2 running on Windows Vista SP1 or Windows 7 &lt;/li&gt;      &lt;li&gt;Acrobat and Adobe Reader 9.2 running on Windows XP SP3 &lt;/li&gt;      &lt;li&gt;Acrobat and Adobe Reader 8.1.7 running on Windows XP SP3, Windows Vista SP1, or Windows 7&lt;/li&gt;   &lt;/ul&gt;    &lt;p&gt;With the DEP mitigation in place, the impact of this exploit has been reduced to a Denial of Service during our testing.&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;Si ce facteur d’atténuation s’avère vrai, c'est un bel exemple d’une vraie fonctionnalité de sécurité de Windows (DEP) qui diminue l'impact de bugs de sécurité, y compris dans des produits tiers (&lt;a href="http://blogs.technet.com/pascals/archive/2008/07/04/passez-adobe-reader-9-0-sous-vista.aspx"&gt;Adobe Reader utilise DEP par défaut depuis la version 9.0 en juillet 2008&lt;/a&gt;).&lt;/p&gt;  &lt;p&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="Adobe Reader 9.2 : DEP et ASLR sous windows 7" border="0" alt="Adobe Reader 9.2 : DEP et ASLR sous windows 7" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/0dayAdobeReaderDEPlarescousse_B773/image_3.png" width="451" height="523" /&gt;&lt;/p&gt;  &lt;p&gt;Pour aller plus loin vous pouvez également tester l’outil &lt;a href="http://blogs.technet.com/srd/archive/2009/10/27/announcing-the-release-of-the-enhanced-mitigation-evaluation-toolkit.aspx"&gt;EMET (Enhanced Mitigation Evaluation Toolkit)&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3301385" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="S&amp;#233;curit&amp;#233;" scheme="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx" /></entry><entry><title>La nouvelle page de Google et la vie privée</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2009/12/11/la-nouvelle-page-de-google-et-la-vie-priv-e.aspx" /><id>http://blogs.technet.com/pascals/archive/2009/12/11/la-nouvelle-page-de-google-et-la-vie-priv-e.aspx</id><published>2009-12-11T20:03:07Z</published><updated>2009-12-11T20:03:07Z</updated><content type="html">&lt;p&gt;Lorsque l’on est soucieux de sa vie privée, on évite d’effectuer des recherches (que ce soit sur &lt;a href="http://www.bing.com/"&gt;Bing&lt;/a&gt; ou sur &lt;a href="http://www.google.com/"&gt;Google&lt;/a&gt;) en étant authentifié avec le service correspondant, afin que le moteur de recherche ne puisse pas lier vos recherches à votre compte. Par exemple dans Bing, si mon nom apparait en haut à droite de la page comme ceci...&lt;/p&gt;  &lt;p&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="Bing" border="0" alt="Bing" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/LanouvellepagedeGoogleetlavieprive_127FB/image_3.png" width="385" height="182" /&gt;&lt;/p&gt;  &lt;p&gt;...je clique sur &lt;em&gt;sign out&lt;/em&gt; pour me déconnecter avant d’effectuer ma recherche.&lt;/p&gt;  &lt;p&gt;Il en était de même sur la page d’accueil de Google. Seulement celle-ci vient d’être remaniée la semaine dernière :&lt;/p&gt;  &lt;p&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="Google" border="0" alt="Google" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/LanouvellepagedeGoogleetlavieprive_127FB/image_6.png" width="404" height="307" /&gt;&lt;/p&gt;  &lt;p&gt;La page, esthétiquement très réussie, est dépouillée à l’extrême : aucun texte n’apparait, seuls le logo, la zone de saisie et les deux boutons sont visibles. Si vous déplacez votre souris par dessus la fenêtre du navigateur, les textes et options apparaissent, et en particulier la ligne en haut de la fenêtre, indiquant si vous êtes authentifié ou non :&lt;/p&gt;  &lt;p&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="Google" border="0" alt="Google" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/LanouvellepagedeGoogleetlavieprive_127FB/image_11.png" width="404" height="307" /&gt;&lt;/p&gt;  &lt;p&gt;&lt;img style="border-bottom: 0px; border-left: 0px; display: inline; border-top: 0px; border-right: 0px" title="image" border="0" alt="image" src="http://blogs.technet.com/blogfiles/pascals/WindowsLiveWriter/LanouvellepagedeGoogleetlavieprive_127FB/image_12.png" width="448" height="155" /&gt;&lt;/p&gt;  &lt;p&gt;Donc si l’on ne bouge pas sa souris sur la fenêtre du navigateur, on ne sait pas si l’on est authentifié ou non ! De là à penser qu’il s’agit d’une manœuvre pour augmenter la part de recherches authentifiées, je ne m’y risquerai pas, mais personnellement je suis gêné de ce procédé.&lt;/p&gt;  &lt;p&gt;Vérifiez toujours si vous êtes authentifié avant de faire une recherche !&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3299978" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="Google" scheme="http://blogs.technet.com/pascals/archive/tags/Google/default.aspx" /><category term="Vie privée" scheme="http://blogs.technet.com/pascals/archive/tags/Vie+priv_E900_e/default.aspx" /></entry><entry><title>BitLocker cassé ? Désolé, non, pas cette fois.</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2009/12/08/bitlocker-cass-d-sol-non-pas-cette-fois.aspx" /><id>http://blogs.technet.com/pascals/archive/2009/12/08/bitlocker-cass-d-sol-non-pas-cette-fois.aspx</id><published>2009-12-08T18:44:09Z</published><updated>2009-12-08T18:44:09Z</updated><content type="html">&lt;p&gt;Les commentaires fusent sur l’attaque de BitLocker présentée par le Fraunhofer Institute for Secure Information Technology (SIT) ici :&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;2009-12-03 &lt;a href="http://testlab.sit.fraunhofer.de/content/output/project_results/bitlocker_skimming/"&gt;Attacking the BitLocker Boot Process&lt;/a&gt; (&lt;a href="http://testlab.sit.fraunhofer.de/downloads/Publications/Attacking_the_BitLocker_Boot_Process_Trust2009.pdf"&gt;document PDF&lt;/a&gt;)&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;Quelle est cette attaque ? Il s’agit d’une attaque dite &lt;em&gt;Evil Maid Attack&lt;/em&gt;, ou femme de ménage malveillante (ne cherchons pas une traduction littérale pour cette fois). Il faut reconnaître à Joanna Rutkowska l’antériorité sur l’expression &lt;em&gt;Evil Maid Attack&lt;/em&gt;, puisqu’elle introduisit cette notion dans un article de janvier 2009 :&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;2009-01-21 &lt;a href="http://theinvisiblethings.blogspot.com/2009/01/why-do-i-miss-microsoft-bitlocker.html"&gt;Why do I miss Microsoft BitLocker?&lt;/a&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;Remarque : dans cet article Joanna Rutkowska écrivait que BitLocker n’était pas vulnérable à cette attaque, ce qui vient d’être infirmé par le papier du Fraunhofer SIT.&lt;/p&gt;  &lt;p&gt;En octobre dernier, elle implémente cette attaque contre TrueCrypt :&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;2009-10-16 &lt;a href="http://theinvisiblethings.blogspot.com/2009/10/evil-maid-goes-after-truecrypt.html"&gt;Evil Maid goes after TrueCrypt!&lt;/a&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;Ce qui est commenté par Bruce Schneier une semaine plus tard :&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;2009-10-23 &lt;a href="http://www.schneier.com/blog/archives/2009/10/evil_maid_attac.html"&gt;&amp;quot;Evil Maid&amp;quot; Attacks on Encrypted Hard Drives&lt;/a&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;Et nous voici aujourd’hui avec cette attaque réussie sur BitLocker. De quoi s’agit-il donc ?&lt;/p&gt;  &lt;p&gt;Le principe est assez simple, mais la mise en œuvre l’est moins : lorsque vous utilisez un système de chiffrement de disque, vous devez entrer au démarrage un mot de passe ou un code PIN pour débloquer la clé de chiffrement. L’attaquant, que nous appellerons EMily (EM comme Evil Maid…) doit avoir accès physique à votre PC deux fois.&lt;/p&gt;  &lt;p&gt;(1) EMily accède au PC et injecte l’attaque sur la partition active (partition en clair). Le code de l’attaque consiste en un MBR et un fichier sur la partition en clair. Notez déjà que pour ce faire, le PC doit pouvoir démarrer sur la clé USB ou le CD d’EMily, ou EMily doit extraire le disque.&lt;/p&gt;  &lt;p&gt;EMily replace le PC à sa place, éteint.&lt;/p&gt;  &lt;p&gt;(2) le propriétaire, vous, démarrez le PC normalement. Lorsque BitLocker vous demande votre PIN, vous le saisissez normalement. Le PC redémarre sans prévenir, (&lt;em&gt;tiens, c’est étrange mais bon…&lt;/em&gt;), vous entrez à nouveau votre PIN et le PC démarre normalement.&lt;/p&gt;  &lt;p&gt;C’est le code d’EMily qui vous a demandé le PIN, en imitant l’écran de saisie de BitLocker (bootmgr). Il l’a ensuite enregistré quelque part sur la partition en clair, puis a rétabli le MBR d’origine, supprimé toute trace de code étranger, et a redémarré le PC. Au redémarrage, BitLocker fonctionne correctement et le code PIN permet de débloquer la clé, puisque rien n’a changé dans le code de boot. Seulement entre temps, le code PIN a été stocké en clair sur le disque.&lt;/p&gt;  &lt;p&gt;(3) Enfin, EMily doit à nouveau mettre la main sur votre PC et récupérer le PIN sur le disque.&lt;/p&gt;  &lt;p&gt;Que peut faire EMily une fois qu’elle a votre code PIN ? Elle peut démarrer le PC. Mais, comme BitLocker lie la clé de chiffrement au TPM du PC, elle aura besoin d’une autre attaque pour accéder au disque : attaque de la mémoire (cold boot, DMA) pour y trouver la clé FVEK de BitLocker, attaque réseau… L’attaque n’est pas terminée : la protection est simplement revenue au niveau de ce qu’elle est en mode “TPM seul”.&lt;/p&gt;  &lt;p&gt;Au final, nous avons là une méthode caractéristique d’une attaque très ciblée : il y a nécessité de deux accès à la machine cible, donc d’une sérieuse préparation. BitLocker est conçu pour protéger les données lors du vol d’un ordinateur portable. Point. Le scénario &lt;em&gt;Evil Maid&lt;/em&gt; est efficace quel que soit le système de chiffrement utilisé : il serait certes intéressant et pertinent de le prendre en compte dans Windows, pour couvrir les… 0,001% des cas non couverts par BitLocker (environ :)).&lt;/p&gt;  &lt;p&gt;En attendant, je vous conseille vivement la lecture du &lt;a href="http://go.microsoft.com/fwlink/?LinkId=81666"&gt;Data Encryption Toolkit for Mobile PCs&lt;/a&gt; –et dormez tranquilles, vos données chiffrées avec BitLocker ne seront pas accessibles en cas de vol.&lt;/p&gt;  &lt;p&gt;Pour une réponse “officielle” à ce sujet, voir l’article de Paul Cooke : &lt;a href="http://windowsteamblog.com/blogs/windowssecurity/archive/2009/12/07/windows-bitlocker-claims.aspx"&gt;Windows BitLocker Claims&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3299208" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="S&amp;#233;curit&amp;#233;" scheme="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx" /><category term="Bitlocker" scheme="http://blogs.technet.com/pascals/archive/tags/Bitlocker/default.aspx" /></entry><entry><title>Bulletins de sécurité du 8 décembre 2009</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2009/12/08/bulletins-de-s-curit-du-8-d-cembre-2009.aspx" /><id>http://blogs.technet.com/pascals/archive/2009/12/08/bulletins-de-s-curit-du-8-d-cembre-2009.aspx</id><published>2009-12-08T18:17:28Z</published><updated>2009-12-08T18:17:28Z</updated><content type="html">&lt;p&gt;Six nouveaux bulletins de sécurité ont été publiés aujourd’hui, dont 3 critiques et 3 importants.&lt;/p&gt;  &lt;p&gt;Synthèse :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms09-dec.mspx"&gt;Synthèse en français&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms09-dec.mspx"&gt;Synthèse en anglais&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.technet.com/msrc/archive/2009/12/08/december-2009-security-bulletin-release.aspx"&gt;Annonce du MSRC&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Détail des bulletins de ce mois :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms09-069.mspx"&gt;Bulletin de sécurité Microsoft MS09-069 - Important : Une vulnérabilité dans le service LSASS (Local Security Authority Subsystem Service) pourrait permettre un déni de service (974392)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans Microsoft Windows. Cette vulnérabilité pourrait permettre un déni de service si un attaquant à distance authentifié envoyait un message ISAKMP spécialement conçu en communiquant via IPsec (Internet Protocol Security) au service LSASS (Local Security Authority Subsystem Service) sur un système affecté. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms09-070.mspx"&gt;Bulletin de sécurité Microsoft MS09-070 - Important : Des vulnérabilités dans ADFS (Active Directory Federation Services) pourraient permettre l'exécution de code à distance (971726)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige deux vulnérabilités signalées confidentiellement dans Microsoft Windows. La plus grave de ces vulnérabilités pourrait permettre l'exécution de code à distance si un attaquant envoyait une requête HTTP spécialement conçue à un serveur Web avec ADFS activé. Pour exploiter l'une de ces vulnérabilités, un attaquant devrait être authentifié. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms09-071.mspx"&gt;Bulletin de sécurité Microsoft MS09-071 - Critique : Des vulnérabilités dans le service d'authentification Internet pourraient permettre l'exécution de code à distance (974318)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige deux vulnérabilités signalées confidentiellement dans Microsoft Windows. Ces vulnérabilités pourraient permettre l'exécution de code à distance si des messages reçus par le serveur du service d'authentification Internet sont copiés de façon incorrecte dans la mémoire lors du traitement des tentatives d'authentification PEAP. Un attaquant qui parviendrait à exploiter l'une de ces vulnérabilités pourrait prendre le contrôle intégral d'un système affecté. Les serveurs utilisant le service d'authentification Internet sont uniquement concernés lors de l'utilisation de l'authentification PEAP avec MS-CHAP v2. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms09-072.mspx"&gt;Bulletin de sécurité Microsoft MS09-072 - Critique : Mise à jour de sécurité cumulative pour Internet Explorer (976325)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige quatre vulnérabilités signalées confidentiellement et une vulnérabilité révélée publiquement dans Internet Explorer. Ces vulnérabilités pourraient permettre l'exécution de code à distance si un utilisateur affichait une page Web spécialement conçue à l'aide d'Internet Explorer. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. Un contrôle ActiveX créé avec des en-têtes Microsoft ATL (Active Template Library) pourrait également permettre l'exécution de code à distance. Pour plus d'informations sur ce problème, consultez la sous-section « Forum aux questions concernant cette mise à jour de sécurité », dans cette section. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms09-073.mspx"&gt;Bulletin de sécurité Microsoft MS09-073 - Important : Une vulnérabilité dans les convertisseurs de texte de WordPad et d'Office pourrait permettre l'exécution de code à distance (975539)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans les convertisseurs de texte de Microsoft WordPad et Microsoft Office. Cette vulnérabilité pourrait permettre l'exécution de code à distance si un fichier Word 97 spécialement conçu était ouvert dans WordPad ou dans Microsoft Office Word. Tout attaquant parvenant à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux disposant de privilèges d'administrateur. &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/france/technet/security/bulletin/ms09-074.mspx"&gt;Bulletin de sécurité Microsoft MS09-074 - Critique : Une vulnérabilité dans Microsoft Office Project pourrait permettre l'exécution de code à distance (967183)&lt;/a&gt;       &lt;br /&gt;Cette mise à jour de sécurité corrige une vulnérabilité signalée confidentiellement dans Microsoft Office Project. Cette vulnérabilité pourrait permettre l'exécution de code à distance si un utilisateur ouvrait un fichier Project spécialement conçu. Tout attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Patchez-vous bien !&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3299202" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author><category term="S&amp;#233;curit&amp;#233;" scheme="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx" /><category term="Patch Management" scheme="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx" /></entry><entry><title>Décembre : le mois de tous les dangers</title><link rel="alternate" type="text/html" href="http://blogs.technet.com/pascals/archive/2009/12/05/d-cembre-le-mois-de-tous-les-dangers.aspx" /><id>http://blogs.technet.com/pascals/archive/2009/12/05/d-cembre-le-mois-de-tous-les-dangers.aspx</id><published>2009-12-05T00:35:16Z</published><updated>2009-12-05T00:35:16Z</updated><content type="html">&lt;p&gt;Une lecture a retenu mon attention ce soir, à quelques jours du prochain Patch Tuesday de Microsoft, dernier &lt;strike&gt;de la décennie&lt;/strike&gt; de l’année(1) :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.itsecurityportal.com/itsecurity_news.asp?articleid=264041"&gt;Hackers view the holiday season as the ideal time for hacking business computer systems&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Cet article soulève un point intéressant : la période des fêtes de fin d’année est une période d’activité privilégiée des “hackers” à la recherche de proies faciles sur Internet : vos réseaux, vos sites web, vos postes de travail. Malgré une étrange insistance à réduire la sécurité au paramétrage de firewalls, l’article a le mérite de rappeler que cette période est particulièrement critique pour plusieurs raisons.&lt;/p&gt;  &lt;p&gt;Les sites de commerce font ce mois-ci une part plus qu’importante de leur chiffre d’affaires annuel. Le trafic et le revenu est tel que tous les efforts de supervision doivent être concentrés sur les quelques systèmes vitaux, au détriment peut-être d’autres points d’entrée plus discrets.&lt;/p&gt;  &lt;p&gt;Deuxième point : pour les mêmes raisons, le cybercriminel maître-chanteur au DDOS aura sans aucun doute très peu de mal à convaincre sa victime de payer rapidement... et discrètement.&lt;/p&gt;  &lt;p&gt;Enfin, et c’est le plus inquiétant car la solution existe mais n’est pas mise en œuvre : tous les réseaux d’entreprise sont en “freeze” en fin d’année. Que ce soit en raison du pic d’activité commerciale ou des opérations annuelles comme les clôtures de comptes, les serveurs applicatifs ne sont pas patchés pendant au moins un mois. Mardi 8/12, dans 3 jours, Microsoft publiera 6 bulletins de sécurité dont 3 critiques. Que feront les entreprises les plus exposées ? Rien. Comme d’habitude en décembre. Et c’est bien dommage.&lt;/p&gt;  &lt;p&gt;(1) Trop pressé d’en finir avec cette décennie, j’oubliais que les périodes comme les décennies, siècles et autres millénaires commencent les années en 1 et se terminent les années en 0. Merci Stéphane pour le rappel.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3298521" width="1" height="1"&gt;</content><author><name>pascals</name><uri>http://blogs.technet.com/members/pascals.aspx</uri></author></entry></feed>