ESET Nod32 Antivirus | Antispyware | Console d administration
Chercher :
Newsletter :  

Sponsors :

Revues :
- Presse
- Presse FR
- Vidéos
- Twitter
- Secuobs




Stoppez les fuites de donnees ! DeviceLock

Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- USBsploit
- Commentaires


Revue Presse:
- Tous
- Francophone
- Par mot clé
- Par site
- Le tagwall


Top bi-hebdo:
- Ensemble
- Articles
- Revue
- Videos
- Twitter
- Auteurs


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Twitter :
- Tous
- Par mot clé
- Par compte
- Le tagwall


Commentaires :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours
- Livres
- Communiques


RSS/XML :
- Articles
- Commentaires
- Revue
- Revue FR
- Videos
- Twitter


RSS SecuObs :
- sécurité
- exploit
- windows
- microsoft
- attaque
- réseau


RSS Revue :
- security
- microsoft
- windows
- hacker
- attack
- network


RSS Videos :
- security
- metasploit
- biomet
- biometric
- windows
- botnet


RSS Twitter :
- security
- linux
- botnet
- attack
- metasploit
- cisco


RSS Comments :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours
- Livres
- Communiques


RSS OPML :
- Français
- International









Abonnez vous � Nessus Professional Feed !


Revue de presse francophone :
- Hugh Njemanze et Jean-Charles Barbou, HP France Enterprise View vers l'interopérabilité des produits de sécurité
- OSX.Flashback How to Turn Your Botnet into
- Thieves in the Temple Android.Opfake Makes Another Run
- CERTA-2012-AVI-275 Vulnérabilité dans Opera 14 mai 2012
- CERTA-2012-AVI-276 Vulnérabilité dans IBM Rational ClearQuest 14 mai 2012
- CERTA-2012-AVI-277 Vulnérabilité dans OpenSSL 15 mai 2012
- CERTA-2012-AVI-278 Vulnérabilités dans Sympa 16 mai 2012
- CERTA-2012-AVI-279 Multiples vulnérabilités dans Google Chrome 16 mai 2012
- CERTA-2012-AVI-280 Vulnérabilités dans SPIP 16 mai 2012
- CERTA-2012-AVI-281 Vulnérabilité dans Socat 16 mai 2012
- GHANA Cybercriminalité L heure par excellence des fraudeurs repérée
- Pourquoi Facebook et Google pourraient disparaitre en 2017
- Qui pour remplacer les chefs de la DCRI et de la DGSE
- Les liens entre Google et la NSA peuvent rester secrets
- Comment les parents peuvent-ils aider leurs enfants à naviguer sur Internet en toute sérénité

Dernier articles de SecuObs :
- EMET 3.0 met l'accent sur la configuration, les notifications et le déploiement au sein des réseaux d'entreprise
- Nouveau firmware 2.0.0 disponible pour le point d'accès malicieux WiFi Pineapple MarK IV
- Après la version Mac de DNSCrypt en décembre dernier, la version Windows enfin disponible
- ZERO DAY un documentaire sur les côtés obscurs de l'Internet
- Shellcoding de fichiers PE via un script Piew, une seule détection avec VirusTotal
- Vmware ESX et ESXI, élévation de privilèges, Déni de service et exécution de code arbitraire
- Samba 3.4.x à 3.6.4, accès propriétaires à des données éventuellement sensibles
- Pas de correctif prévu de la 8i à la 11g R2 contre Oracle TNS Poison
- Une belle faille dans le système de paiements sans contact
- Les dérives illicites de l’intelligence économique

Revue de presse internationale :
- Facebook Takes Aim at Cross-Browser LilyJade Worm
- Android security Protection of Java and native apps
- Undetectable Rootkit - Csaba Barta on Hacker Halted
- No Web Security Advanced Cross Site Scripting Techniques
- Reverse engineering techniques to find security bugs
- PHP Tutorials Security - Session Hijacking
- PHP Tutorials Security - SQL Injection
- PHP Tutorials Security - Cookies
- Building Custom Disassemblers
- Intro to Olly and Olly Settings
- Intro to Ida disassembler
- From the mail bag free APO FPO shipping
- The real business of the DIY movement
- UK Police Roll Out On-the-Spot Mobile Data Extraction System
- INTERVIEW Robert Clarke on legal aspects of cyber espionage
Abonnez vous � Nessus Professional Feed !

Annuaire des videos
- Biometric registration
- Oblivion Lockpicking
- APRS reception with Funcube Dongle and Gqrx
- Broadcast FM reception with Funcube Dongle and Gqrx
- Draw Something Cheat wmv
- New Electro House Mix 2011
- DEFCON 13 Top Ten Legal Issues in Computer Security
- DEFCON 13 Credit Cards Everything You have Ever Wanted to Know
- Elcomsoft advanced office recovery download
- Exploiting Symbian 25C3
- DEFCON 18 Exploitation on ARM Technique and Bypassing Defense Mechanisms 1 3
- Vulnserver test
- PDFStreamDumper pageData decodeURL
- Exploit Series Part 2 Segment 2
- Web Browser Vulnerability

Revue Twitter
- @OK_Kat22 Desactiva el firewall de nuestro producto para entrar en Internet. Ponemos copia a @PandaTechSup para que te ayuden. Gracias!
- New Nessus Feature Added: CSV Export (Update your plugins to use this feature!)
- @samaiorca if you have PGP, sure :)
- RT @Carlos_Perez: @samaiorca @pauldotcom the treason that a PDF file can be encrypted is because the format support it, CSV is just a te ...
- Report Analyzes Concerns, Business Impact of DDoS Attacks #ddos #security #netsec
- Our own @marcmaiffret presented at #ISSA today If it's a Linux flaw, your phone is directly threatened via @CSOonline
- Maiffret: If it's a Linux flaw, your phone is directly threatened
- NEW: Cyber spies exploiting Java, Flash flaws
- Google Releases Chrome 19, Fixes More Than 20 Bugs via @threatpost
- RT @kees_cook: A write up on the USB stick I took with me to UDS:

Mini-Tagwall
Revue de presse : security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone

+ de mots clés pour la revue de presse

Annuaires des videos : security, metasploit, biomet, biometric, windows, botnet, defcon, password, vmware, tutorial, exploit, conference, crypt

+ de mots clés pour les videos

Revue Twitter : security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall

+ de mots clés pour la revue Twitter

Top bi-hebdo des articles de SecuObs
- ZERO DAY un documentaire sur les côtés obscurs de l'Internet
- Vmware ESX et ESXI, élévation de privilèges, Déni de service et exécution de code arbitraire
- Shellcoding de fichiers PE via un script Piew, une seule détection avec VirusTotal
- Après la version Mac de DNSCrypt en décembre dernier, la version Windows enfin disponible
- Une belle faille dans le système de paiements sans contact
- Pas de correctif prévu de la 8i à la 11g R2 contre Oracle TNS Poison
- Samba 3.4.x à 3.6.4, accès propriétaires à des données éventuellement sensibles
- La sécurité des clés USB mise à mal par USBDUMPER
- Nouveau firmware 2.0.0 disponible pour le point d'accès malicieux WiFi Pineapple MarK IV
- [Ettercap – Partie 1] Introduction et rappels

Top bi-hebdo de la revue de presse
- zaberg.exe
- iLivid Download Manager
- Hacker steals one million user logins from YouPorn website
- web2net.exe
- CVE-2012-1847
- Detect and Remove DarkComet RAT Malware used by Syrian Government
- taskhost.exe, viewDrive.exe
- CVE-2012-0184
- Hackito Ergo Sum, le cri du hacker dans la nuit des TIC 1
- Intelligence économique ou intelligence de l économie

Top bi-hebdo de l'annuaire des videos
- Shellcode Generator for Windows
- Defcon 19 Olivier Bilodeau PacketFence The Open Source Nac What Weve Done In The Last
- Maltego tutorials the complete and official set
- How to setup openVPN on ipad iphone ipod touch
- EvilGrade or how to falsify WinUpdates and deliver your Meterpreter
- pfSense Quick Look Firewall Content Filter Block Porn Web Proxy Cache
- Tutorial: Installing VMWARE Player and Running Ubuntu As a ...
- BlackShades HTTP Botnet Instalation Blackshades Tweaks
- How to patch in ollydbg
- How to install GNURADIO on Ubuntu 10 04 4 LTS Lucid Lynx

Top bi-hebdo de la revue Twitter
- List of regrets for 2012: Unable to attend Notacon / No hugs from the con that hugs you.
- @michael_keen @Wh1t3Rabbit @christianve Again after lunch with the cloud pedantry. #CloudDiet
- @biosshadow @kriggins @wimremes @diami03 I see a new DefCon contest starting up - Get a pic of Him Smiling. He could have an entourage
- Utilize a set of management processes and management tools that spans on-prem, private, and public cloud environments. #Convcloud #HP
- @Wh1t3Rabbit @michael_keen @ITtechExec Long term value shift: #InfoSec folks say no, IT shifts to public cloud, then #InfoSec folks go away.
- RT @hushedfeet: You down with BGP? - just too much. Thx @jwgoerlich
- Anyone besides me having issues with directed load balancing and the Cisco RV042?
- RT @ekampf: OSX is for building websites, Linux is for running them, Windows is for testing IE
- @lbhuston Wireshark monitoring the USB bus? Fun, No?
- @Zap0tek v0.3-cde; Ubuntu 10.4.3 when running ./arachni I get ./arachni: 3: ../cde-exec: not found ; now trying on a new VM through gem

Top des articles les plus commentés
- [Metasploit 2.x – Partie 1] Introduction et présentation
- Microsoft !Exploitable un nouvel outil gratuit pour aider les développeurs à évaluer automatiquement les risques
- Webshag, un outil d'audit de serveur web
- Les navigateurs internet, des mini-systèmes d’exploitation hors de contrôle ?
- Yellowsn0w un utilitaire de déblocage SIM pour le firmware 2.2 des Iphone 3G
- CAINE un Live[CD|USB] pour faciliter la recherche légale de preuves numériques de compromission
- Nessus 4.0 placé sous le signe de la performance, de l'unification et de la personnalisation
- [Renforcement des fonctions de sécurité du noyau Linux – Partie 1] Présentation
- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT
- Origami pour forger, analyser et manipuler des fichiers PDF malicieux

Tutoriels

English version with Google Translate

[Blink - partie 1] Présentation, installation et mises à jour

Par Redaction, secuobs.com
Le 06/09/2006


Résumé : La suite d’outils Blink se présente comme un centre de sécurité pour les systèmes d’exploitation Windows. Il peut être, au choix, déployé sur des postes utilisateurs isolés (tels les postes de particuliers) ou sur de larges infrastructures. - Lire l'article



La société eEye ( lien ) est spécialisée dans les solutions de sécurité d’infrastructures et postes utilisateurs. Elle propose entre autres, des solutions de protection, d’analyse, ou de tests d’intrusion.

Nous tenons tout d'abord à les remercier d'avoir répondu rapidement et favorablement à notre demande de mise à disposition d'une version non limitée de la suite d'outils Blink afin de mener nos tests.

A noter qu'une version "Personal" est mise gratuitement à disposition de tous lien

Blink se présente comme un centre de sécurité pour les systèmes d’exploitation Windows. Il peut être, au choix, déployé sur des postes utilisateurs isolés (tels les postes de particuliers) ou sur de larges infrastructures.

Dans ce dernier cas, les « agents » qui sont déployés sur les différentes machines de l’infrastructure remontent les informations vers des consoles de sécurité qui centralisent les événements liés à la sécurité.

Dans le même temps, des packages ou politiques de sécurité sont « redescendus » vers les clients afin de centraliser la gestion. De plus, il est possible de remonter la journalisation vers des REM events managers.

Blink peut être vu comme un centre de sécurité évolué pour Windows. Il couvre de nombreuses menaces de sécurité et propose un firewall « système » (filtrage stateful des flux), un firewall applicatif permettant de restreindre par application, les flux sortants.

Des inspections « protocolaires » sont réalisées afin de détecter, dans plusieurs protocoles connus, des menaces telles que des tentatives d’exploitation de vulnérabilités (buffer overflows, bugs de format, etc.), des tentatives de phishing (arnaques électroniques consistant à se faire passer pour des tiers : banques, sites de ventes aux enchères, etc. afin de récupérer des données personnelles).

Une base de signatures (attaques, malwares, spywares, etc.) est très régulièrement mise à jour et permet de se prévenir d’un grand nombre d’attaques circulant sur Internet.

Il est également possible d’évaluer de façon « active » la sécurité d’une machine avec des tests de vulnérabilités locales. Un rapport détaillé est alors généré avec les contre-mesures associées permettant de corriger les vulnérabilités ou les faiblesses de la machine locale (mots de passe Lanman, NTLM v2, etc.). Cette option est en fait l’intégration partielle du produit Retina, de la même société, dans Blink.

La diversité des solutions proposées dans Blink est remarquable et le niveau de « finitions » du logiciel le rend très souple, tant dans son utilisation au niveau administration, qu’au niveau de la transparence assurée pour l’utilisateur final.

En effet, celui-ci ne nécessite aucune compétence pointue dans le domaine de la sécurité. Le niveau de personnalisation des configurations se montre cependant important, et il est par exemple aisé de rajouter des règles de filtrage, des politiques de sécurité, etc.

Grâce à ces fonctionnalités, Blink réussit le pari de toucher tant les utilisateurs novices que ceux disposant de plus de compétences dans le domaine de la sécurité.

Ce dossier présentera le produit Blink sur un poste utilisateur. Toutes les options décrites ci après peuvent être généralisées à une infrastructure via une administration centralisée.

Notons également l’abondance de la documentation fournie avec ce produit qui permet une prise en main très rapide. Des « tutoriaux » sous forme de vidéos au format flash sont également disponibles sur le site officiel d’eEye.

L’installation de Blink est très aisée et s’opère classiquement via un installer Windows. L’un des points intéressants lors de l’installation est la possibilité d’activer des mises à jours régulières par défaut. Il faudra donc cocher la checkbox prévue à cet effet :



Figure 1 : Installation de Blink



Puis le mode de remontée des alertes devra être choisi. Attention, il ne s’agit en aucun cas d’une option sans intérêt puisqu’elle influencera directement l’interaction avec l’utilisateur ou l’administrateur.

Si un utilisateur expert en sécurité pourra en effet faire la part des choses lors d’alertes remontées, et pourra connaître ou identifier l’origine des flux sortants ou des comportements suspects, un utilisateur sans connaissance particulière, aura en revanche le réflexe désormais bien connu du « j’accepte, puis je clique sur suivant puis…. » sans même lire les informations affichées.

Etant donné qu’il est difficile de décrire un comportement suspect sans fournir un minimum d’informations techniques, l’utilisateur devra donc faire des choix très importants quant à la sécurité de sa machine. Il vaut donc parfois mieux restreindre au maximum les options proposées aux utilisateurs pour s’assurer de l’effectivité de Blink.



Figure 2: Interaction de Blink avec l'utilisateur



S’ensuivent quelques éléments de configuration de Blink, tels que les différents modules à activer lors du démarrage (IPS, firewall système, firewall applicatif, protections anti-phishing, protections applicatives, etc…).

En cas de non existence d’une règle de filtrage, Blink réagira selon le mode retenu ci-dessous : « Specify the default action to take if no application level firewall rule exists ». Puis la policy par défaut du firewall système (stateful) doit être définie. Attention, il s’agit ici d’un paramètre très important !

Il est primordial de sélectionner « Deny the system permission to make the connection », sans quoi lors de la non existence d’une règle (les règles sont parcourues séquentiellement jusqu’à matcher l’une d’entre elles), un paquet serait autorisé à entrer ou sortir de l’interface réseau. Il est donc évident que le comportement à adopter est de :

1.Bloquer l’intégralité du trafic ;
2.Ajouter des règles précises sur les flux autorisés (dans le meilleur des cas : dissocier le trafic entrant et sortant en fixant une politique par défaut de type deny pour chaque sens.



Figure 3: Activation des modules Blink et politique par défaut



Lors de la fin de l’installation, un message d’information important s’affiche pour avertir l’utilisateur que, par manque de définitions de règles, le firewall sera lancé en mode passif (comprenez non actif) et que l’administrateur Blink devra l’activer manuellement après avoir défini un set de règles correspondant aux flux nécessaires sur son réseau :



Figure 4: Alerte Blink



L’outil « eEye auto-update » permet de définir la politique des mises à jour (fréquence, etc.). L’outil est disponible dans le menu Démarrer, Applications, puis dans le dossier « eEye Digital Security » :



Figure 5 : eEye auto-update



Blink se présente avec une interface soignée proche de ce qu’il est possible de trouver dans les menus accessibles dans le panneau de configuration Windows. Son ergonomie soignée rend la configuration aisée et rapide. Le menu de base (« Home » dans l’interface) regroupe les différentes fonctions que propose le logiciel :

- Filtrage « système » stateful. Il propose les fonctions classiques de firewalling, indépendantes des applications qui initient les connexions ou qui sont en écoute sur la machine locale (respectivement output et input) ;

- Filtrage applicatif permettant d’associer une application (ou un processus système) à un flux ;

- IPS (Intrusion Prevention System), permettant de bloquer, en fonctions de « signatures » prédéfinies (patterns, longueurs, valeurs contenues dans des champs spécifiques à des protocoles applicatifs, etc.) des paquets pouvant être hostiles (codes malveillants, dénis de service, ou autres) ;

- Protection contre le vol d’identité et des données sensibles (phishing) ;

* Protection anti-spywares ;
* Protection applicative : appels systèmes douteux, dépassements de tampons (buffer overflows), etc. ;
* Scanner de vulnérabilités locales ;
* White/Black lists d’hôtes, de réseaux, ou de plages d’adresses ;
* Journalisation.



Figure 6: Interface principale



L’icône « Logs » permet de visualiser l’ensemble des alertes remontées et « Options » ouvre une fenêtre regroupant l’ensemble des modes de Blink regroupés dans des onglets différents. Les chapitres suivants proposent une présentation de tous ces modes.


Les autres ressources de ce dossier :

[Blink - partie 2] Configuration du filtrage réseau & du filtrage applicatif - lien
[Blink - partie 3] Protection contre le phising & Système de Détection d'intrusion - lien
[Blink - partie 4] Protection applicative, anti-spyware & journalisation - lien
[Blink - partie 5] Scanner de vulnérabilités et conclusions du dossier - lien




- Article suivant : [Blink - partie 2] Configuration du filtrage réseau & du filtrage applicatif
- Article précédent : [Auditer son réseau Windows - partie 5] Conclusion : Une moyenne avant contrôle total du domaine Windows de 20 minutes
- Article suivant dans la catégorie Tutoriels : [Blink - partie 2] Configuration du filtrage réseau & du filtrage applicatif
- Article précédent dans la catégorie Tutoriels : [Auditer son réseau Windows - partie 5] Conclusion : Une moyenne avant contrôle total du domaine Windows de 20 minutes


Les derniers commentaires de la catégorie Tutoriels:
- UPDATE Snort 2.9.1.1 ...
- Apache Issues Patch To Stop Reverse-Proxy Bypass Attack ...
- ESRT @HackerTheDude @r0bertmart1nez @xanda @morenops - Kernel hacking the BSD way, new post ...
- ESRT @room362 - The Dirty Little Secrets They Didn't Teach You In Pentesting Class ...
- ESRT @jcran @dkarg - Metasploit Payloads VS Libemu - Alienvault Labs ...

Les derniers articles de la catégorie Tutoriels :
- PktAnon un framework pour l anonymat des traces PCAP
- [NessusWX – Partie 2] Audits et conclusion
- [NessusWX – Partie 1] Introduction, installation et configuration
- [IDS Snort Windows – Partie 4] Conclusion et webographie
- [IDS Snort Windows – Partie 3] Exemple de fichier de configuration
- [IDS Snort Windows – Partie 2] Installation et configuration
- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT
- [Sécurité et PHP - Partie 5] Astuces
- [Sécurité et PHP - Partie 4] Remote PHP Vulnerabilty Scanner
- [Sécurité et PHP - Partie 3] Les failles PHP




SecuToolBox :

Mini-Tagwall des articles publiés sur SecuObs :

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :

Mini-Tagwall des Tweets de la revue Twitter :