<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>pascals.blog : Black Hat</title><link>http://blogs.technet.com/pascals/archive/tags/Black+Hat/default.aspx</link><description>Tags: Black Hat</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Black Hat et annonces Microsoft</title><link>http://blogs.technet.com/pascals/archive/2008/08/08/black-hat-et-annonces-microsoft.aspx</link><pubDate>Fri, 08 Aug 2008 10:21:06 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3102485</guid><dc:creator>pascals</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/pascals/comments/3102485.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3102485</wfw:commentRss><description>&lt;p&gt;Le &lt;a href="http://www.blackhat.com/"&gt;Black Hat USA 2008&lt;/a&gt; a &amp;#233;t&amp;#233; l'occasion pour Microsoft d'annoncer trois nouveaux programmes :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;strong&gt;Exploitability Index&lt;/strong&gt; : syst&amp;#232;me de notation des vuln&amp;#233;rabilit&amp;#233;s trait&amp;#233;es dans les bulletins de s&amp;#233;curit&amp;#233;, selon leur probabilit&amp;#233; d'exploitation. Ce programme, mis en &amp;#339;uvre &amp;#224; partir d'octobre 2008, permettra &amp;#224; nos clients de disposer d'informations plus pertinentes pour d&amp;#233;finir les priorit&amp;#233;s dans l'installation des mises &amp;#224; jour. &lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Microsoft Active Protection Program (MAPP)&lt;/strong&gt; : ce programme consiste &amp;#224; travailler &amp;#233;troitement avec les fournisseurs de solution de protection. En leur fournissant des informations d&amp;#233;taill&amp;#233;es sur les vuln&amp;#233;rabilit&amp;#233;s plusieurs heures avant la publication des bulletins de s&amp;#233;curit&amp;#233;, Microsoft leur permettra de fournir des solutions adapt&amp;#233;es plus rapidement. Ce programme d&amp;#233;butera en octobre 2008. &lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Microsoft Vulnerability Research (MSVR)&lt;/strong&gt; : dans le cadre de ce programme, annonc&amp;#233; aujourd'hui, Microsoft va travailler sur les vuln&amp;#233;rabilit&amp;#233;s de logiciels r&amp;#233;pandus sur Windows, mais provenant d'autres fournisseurs. Comme cela a &amp;#233;t&amp;#233; le cas r&amp;#233;cemment avec la vuln&amp;#233;rabilit&amp;#233; impliquant Safari de Apple et Internet Explorer, les vuln&amp;#233;rabilit&amp;#233;s impliquant des logiciels tiers et des composants Microsoft seront &amp;#233;galement l'objet de recherches dans le cadre de ce programme. &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Plus d'informations :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;a href="http://www.microsoft.com/france/CP/2008/8/2008080601_a213.mspx"&gt;Communiqu&amp;#233; en fran&amp;#231;ais&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://www.microsoft.com/presspass/events/blackhat/default.mspx"&gt;Informations compl&amp;#232;tes en anglais&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;&lt;a href="http://blogs.technet.com/ecostrat/"&gt;MSRC Ecosystem Strategy Team Blog&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3102485" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Patch+Management/default.aspx">Patch Management</category><category domain="http://blogs.technet.com/pascals/archive/tags/Black+Hat/default.aspx">Black Hat</category></item><item><title>Retour sur le Black Hat</title><link>http://blogs.technet.com/pascals/archive/2008/08/08/retour-sur-le-black-hat.aspx</link><pubDate>Fri, 08 Aug 2008 10:20:28 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3102484</guid><dc:creator>pascals</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/pascals/comments/3102484.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3102484</wfw:commentRss><description>&lt;p&gt;Live from Las Vegas ! Le &lt;a href="http://www.blackhat.com/html/bh-usa-08/bh-us-08-main.html"&gt;Black Hat USA 2008&lt;/a&gt; vient de se terminer au Caesars Palace de Las Vegas, o&amp;#249; l'on oublierait presque qu'il fait plus de 40&amp;#176;C &amp;#224; l'ext&amp;#233;rieur de l'h&amp;#244;tel-casino... Voici quelques mots sur les sessions qui m'ont le plus int&amp;#233;ress&amp;#233;. Pour plus de d&amp;#233;tails sur le contenu, vous pouvez consulter &lt;a href="http://www.blackhat.com/html/bh-usa-08/bh-usa-08-schedule.html"&gt;le programme&lt;/a&gt; ou les centaines de sites et comptes-rendus publi&amp;#233;s sur le web.&lt;/p&gt;  &lt;p&gt;Bien entendu la pr&amp;#233;sentation la plus attendue &amp;#233;tait celle de &lt;strong&gt;Dan Kaminsky&lt;/strong&gt; sur la vuln&amp;#233;rabilit&amp;#233; DNS. Je n'ai pas pu y assister, faute de place, mais &lt;a href="http://www.doxpara.com/DMK_BO2K8.ppt"&gt;sa pr&amp;#233;sentation&lt;/a&gt; est sur &lt;a href="http://www.doxpara.com/"&gt;son site&lt;/a&gt;. Les &amp;#233;chos que j'en ai eus sont tous &amp;#233;logieux sur le contenu et le ton. S'il fallait r&amp;#233;sumer : patchez sans attendre !&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.blackhat.com/html/bh-usa-08/bh-usa-08-speakers.html#Vaskovich"&gt;Nmap: Scanning the Internet, Fyodor Vaskovich&lt;/a&gt;. Excellente pr&amp;#233;sentation de Fyodor, auteur de &lt;a href="http://insecure.org/"&gt;Nmap&lt;/a&gt;, qui a scann&amp;#233; des millions d'adresses IP et en a tir&amp;#233; des am&amp;#233;liorations significatives pour Nmap en termes de performances et d'efficacit&amp;#233;. Nouvelle version 4.68 &amp;#224; essayer aujourd'hui et suivantes &amp;#224; surveiller. A voir &amp;#233;galement, son livre &lt;a href="http://nmap.org/book/"&gt;Nmap Network Scanning&lt;/a&gt; qui sort actuellement.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.blackhat.com/html/bh-usa-08/bh-usa-08-speakers.html#Embleton"&gt;A new Breed of Rootkit: The System Management Mode (SMM) Rootkit, Shawn Embleton, Sherri Sparks&lt;/a&gt;. Ce type de rootkit utilise le mode SMM des processeurs Intel. A conna&amp;#238;tre, m&amp;#234;me si dans la pratique ce type de rootkit assez peu probable du fait de ses contraintes : mode SMM accessible par d&amp;#233;faut uniquement sur les syst&amp;#232;mes anciens (&amp;lt; 2005) et d&amp;#233;pendance importante au mat&amp;#233;riel (cartes r&amp;#233;seaux en particulier). La d&amp;#233;monstration incluait un &lt;em&gt;keylogger&lt;/em&gt; avec transmission sur le r&amp;#233;seau.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.blackhat.com/html/bh-usa-08/bh-usa-08-speakers.html#Stewart"&gt;Protocols and Encryption of the Storm Botnet, Joe Stewart&lt;/a&gt;. Voir &amp;#233;galement &lt;a href="http://news.cnet.com/8301-1009_3-10009953-83.html"&gt;l'article de CNET&lt;/a&gt; avec une interview vid&amp;#233;o de Joe Stewart. Cette pr&amp;#233;sentation &amp;#233;tait la plus pr&amp;#233;cise et compl&amp;#232;te sur le botnet Storm que j'ai eu l'occasion de suivre. Architecture du r&amp;#233;seau, structure du malware, m&amp;#233;thodes de communication entre les syst&amp;#232;mes, utilisation d'&lt;a href="http://en.wikipedia.org/wiki/Overnet"&gt;Overnet&lt;/a&gt;, m&amp;#233;thodes cryptographiques utilis&amp;#233;es : tout cela &amp;#233;tait abord&amp;#233; dans le d&amp;#233;tail. Exceptionnel !&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.blackhat.com/html/bh-usa-08/bh-usa-08-speakers.html#Potter"&gt;Malware Detection Through Network Flow Analysis, Bruce Potter&lt;/a&gt;. Int&amp;#233;ressant pour le personnage, toujours agr&amp;#233;able et &lt;em&gt;fun&lt;/em&gt; &amp;#224; &amp;#233;couter. Pour ce qui est du contenu, rien de nouveau, mais l'analyse statistique des flux r&amp;#233;seau est effectivement un moyen simple et efficace de d&amp;#233;tecter des situations anormales sur un r&amp;#233;seau.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.blackhat.com/html/bh-usa-08/bh-usa-08-speakers.html#Bello"&gt;Predictable RNG in the Vulnerable Debian OpenSSL Package, the What and the How , Luciano Bello, Maximiliano Bertacchini&lt;/a&gt;. On connait la vuln&amp;#233;rabilit&amp;#233; d'OpenSSL dans Debian, mais l'int&amp;#233;r&amp;#234;t de cette pr&amp;#233;sentation &amp;#233;tait dans l'explication claire des causes et cons&amp;#233;quences de cette vuln&amp;#233;rabilit&amp;#233;. Pour r&amp;#233;sumer, l'exploitation est si triviale que l'on peut craindre le pire, et la combinaison avec les attaques DNS est redoutable pour les communications SSL. Les connexions SSH avec cl&amp;#233;s publiques et priv&amp;#233;es sont &amp;#233;galement virtuellement ouvertes &amp;#224; tout le monde.. Patchez et reg&amp;#233;n&amp;#233;rez vos cl&amp;#233;s ! Pour ce qui est des serveurs SSL auxquels on doit se connecter, croisons les doigts !&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.blackhat.com/html/bh-usa-08/bh-usa-08-speakers.html#McGregor"&gt;Braving the Cold: New Methods for Preventing Cold Boot Attacks on Encryption Keys, Patrick McGregor (BitArmor)&lt;/a&gt;. Voil&amp;#224; qui est int&amp;#233;ressant : des m&amp;#233;thodes logicielles pour prot&amp;#233;ger les cl&amp;#233;s des solutions de chiffrement de disques telles que BitLocker. Quelques id&amp;#233;es &amp;#233;tonnantes, mais pourquoi pas ? Par exemple : surveiller les capteurs de temp&amp;#233;rature de la carte m&amp;#232;re pour d&amp;#233;tecter un refroidissement brutal, et, dans ce cas, supprimer la cl&amp;#233; de la m&amp;#233;moire. Autre id&amp;#233;e : stocker les cl&amp;#233;s &amp;#224; l'adresse physique 0x7c00 pour faire en sorte qu'au boot sur un autre syst&amp;#232;me, les cl&amp;#233;s soient syst&amp;#233;matiquement &amp;#233;cras&amp;#233;es lors du chargement du MBR en m&amp;#233;moire par le BIOS... Plus complexe et pour couvrir le cas des machines allum&amp;#233;es : un syst&amp;#232;me de protection en m&amp;#233;moire qui diminue significativement les chances de reconstruire les cl&amp;#233;s sans trop p&amp;#233;naliser les performances. Ces m&amp;#233;thodes sont mises en &amp;#339;uvre dans le produit de &lt;a href="http://www.bitarmor.com/prevent-cold-boot-attacks/"&gt;BitArmor&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;Je ne manquerai pas de compl&amp;#233;ter si les pr&amp;#233;sentations ou des d&amp;#233;tails sont publi&amp;#233;s. En route pour le &lt;a href="http://defcon.org/"&gt;DEFCON&lt;/a&gt; !&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Mise &amp;#224; jour 8/8/2008&lt;/strong&gt; - Je n'ai pas assist&amp;#233; aux pr&amp;#233;sentations de Joanna Rutkowska et son &amp;#233;quipe sur les attaques contre l'hyperviseur de Xen, mais les pr&amp;#233;sentations sont &lt;a href="http://theinvisiblethings.blogspot.com/2008/08/our-xen-0wning-trilogy-highlights.html"&gt;ici&lt;/a&gt;. Pour le DefCon, voir le site &lt;a href="http://defcon.org/"&gt;defcon.org&lt;/a&gt;.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3102484" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Black+Hat/default.aspx">Black Hat</category></item></channel></rss>