Chercher :
Newsletter :  

Revues :
- Presse
- Presse FR
- Vidéos
- Twitter
- Secuobs





Sponsors :

Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- Commentaires


Revue Presse:
- Tous
- Francophone
- Par mot clé
- Par site
- Le tagwall


Top bi-hebdo:
- Ensemble
- Articles
- Revue
- Videos
- Twitter
- Auteurs


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Twitter :
- Tous
- Par mot clé
- Par compte
- Le tagwall


Commentaires :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours
- Livres
- Communiques


Secumail :
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS/XML :
- Articles
- Brèves
- Commentaires
- Revue
- Revue FR
- Videos
- Twitter
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS SecuObs :
- sécurité
- exploit
- windows
- microsoft
- réseau
- attaque


RSS Revue :
- security
- microsoft
- windows
- hacker
- attack
- network


RSS Videos :
- vmware
- security
- virus
- biometric
- windows
- lockpicking


RSS Twitter :
- security
- linux
- botnet
- attack
- metasploit
- cisco


RSS Comments :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours
- Livres
- Communiques


RSS OPML :
- Français
- International











Revue de presse francophone :
- La Face cachée de Facebook
- La Fesse cachée d AppStore
- TYPO3 authentification via OpenID
- Booter sur une clef USB avec Backtrack
- Deadline Extension For Les Contorsions Technologiques
- Sun Identity Manager élévation de privilèges
- Oracle Application Server multiples vulnérabilités de janvier 2010
- Oracle WebLogic multiples vulnérabilités de janvier 2010
- Quand le mail de phishing contient le formulaire
- MIT krb5 débordement d'entier de AES et RC4
- Noyau Linux déni de service via GFS
- RIP SecurityFocus
- Malware PS2 Emulators - Play 2 Emulator
- securite RSF choisit Linagora pour sécuriser son site Internet
- CERTA-2010-ACT-010 Bulletin d'actualité numéro 010 de l'année 2010 12 mars 2010

Dernier articles de SecuObs :
- Edenwall obtient une subvention de la DGA
- Imposter 0.9 une plateforme de phishing ciblant les navigateurs Web
- Une faille dans l’implémentation RSA de OpenSSL
- Flint un scanner pour simuler, vérifier et nettoyer les règles de filtrage
- SET 0.4.1 - Social Engineering Toolkit - une plateforme de Social Engineering
- 100 000 dollars pour le Pwn2own 2010
- Un botnet qui rapporte gros
- Webraider offre un reverse shell contre une simple injection SQL
- Des nouvelles du traité secret ACTA
- Keimpx un outil d'audit pour les réseaux Microsoft Windows

Revue de presse internationale :
- WebCastellum An Open Source WAF
- UPDATE fimap v08
- Greece Police Photos 2
- Iran arrests 30 accused of U.S.-backed cyber war
- DST Issue in Windows 7 Ultimate , Sun, Mar 14th
- Storage for your hacking needs
- SXSW Notebook Geolocation, Geolocation, Geolocation
- iPad Swapped if its Battery Fails, Apple Says
- More on the IETF publishing the TNC specifications
- Download Free GOM Media Player 5.1 Channel Output and Advanced Playback Capabilities
- Zend Webinar Sichere Applikationen auf Basis des Zend Frameworks
- DiabloNova's blog 033 KernelMode.info new place for Ring0 explorations
- Venezuela's Chavez To Limit Internet Freedom
- Happy Pi Day 2010
- HSBC Suffers A Data Breach Yet Again

Annuaire des videos
- new botnet infects 13 millon computers overseas
- VMware Site Recovery Manager SRM 02 SAN Setup using Lefthand VSA
- How to restore your windows login Password
- iptables Walkthrough Linux Firewall
- Nieuwslicht Een computervirus maken dat kan iedereen Dutch news clip
- Bypassing AV with Metasploit
- Fluoride from China Census Healthcare reconciliation worker biometric ID card illegal
- Immigration reform goes biometric
- How hack a remote system using Metasploit
- Iptables ogv
- Robot Following a Colored Target
- US to Use Immigration to Push National Biometric ID
- smartphone botnet article
- Understanding botnet
- Official sqlmap video demonstration 10

Revue Twitter
- @xheight Didn't see much while walking the dog. We have a tarp in the backyard to catch overflowing gutters and wind is hampering that.
- New Blog post on GrassRootsSecurity.com on how to verify a software firewall is turned on http://bit.ly/d3kmoZ
- @astyguy My cat's name is Python. :)
- Full Disclosure: Re: [HITB-Announce] HITBSecConf2010 - Dubai Agenda Released http://bit.ly/c6GJJl
- SANS: Security Awareness Tip: Beware of USB flash drive's autoplay feature http://goo.gl/N3hG
- Joomla Component com_org SQL Injection Vulnerability: http://bit.ly/aSyVu8
- Next steps are: use O2 to document O2, write a PoC on 'Editing OWASP wiki', use O2 on Hacme Back, use O2 on MOSS
- @linuxgeek247 Quote from blue team phone call OK, what is metasploit and nessus? What are they teaching kids these days?
- How to create an exploit and turn it into a Metasploit module! http://bit.ly/5Cx1A5
- There?s a rootkit in the closet! http://www.void.gr/kargig/blog/2009/08/21/theres-a-rootkit-in-the-closet/

Mini-Tagwall
Revue de presse : security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone

+ de mots clés pour la revue de presse

Annuaires des videos : vmware, security, virus, biometric, windows, lockpicking, password, botnet, metasploit, tutorial, attack, crypt, linux

+ de mots clés pour les videos

Revue Twitter : security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall

+ de mots clés pour la revue Twitter



Top bi-hebdo des articles de SecuObs
- Apprendre à parler Skype pour mieux le faire taire !
- Des nouvelles du traité secret ACTA
- Une faille dans l’implémentation RSA de OpenSSL
- SET 0.4.1 - Social Engineering Toolkit - une plateforme de Social Engineering
- Keimpx un outil d'audit pour les réseaux Microsoft Windows
- Webraider offre un reverse shell contre une simple injection SQL
- 100 000 dollars pour le Pwn2own 2010
- Imposter 0.9 une plateforme de phishing ciblant les navigateurs Web
- Flint un scanner pour simuler, vérifier et nettoyer les règles de filtrage
- Les acteurs de la lutte contre la cybercriminalité

Top bi-hebdo de la revue de presse
- How to Jailbreak iPhone 3.1.3 IPSW with PwnageTool 3.1.5
- Dev Team Confirms iPhone 3.1.3 IPSW Jailbreak
- Sea World killer whale attack video leads to malware
- FREE Kaspersky Internet Security 2010 Activation Code Valid for 6 Months
- Rozlyn Papa sex tape rumours lead to malware
- installer backtrack 4 [tuto]
- Nouveau dictionnaire WPA Livebox
- Windows 7 browser choice screen March 1 Office 2010 ballot screen Highly critical Firefox vulnerability Google CEO Schmidt knows everything about you
- Flight simulator, c est périmé
- Le premier faux antivirus gratuit-payant

Top bi-hebdo de l'annuaire des videos
- Comment creer un server botnet!!!!(Réseau de pc zombies)
- install MacOSX Snow Leopard in Windows PC using Vmware Workstation as virtual machine
- Blaze botnet in action www opensc ws
- Windows Backtrack 4 in Virtualbox Part 1
- Ettercap Tutorial Man In The Middle Arp Attack
- Basic Squid Proxy Server Tutorial Part 3 of 3
- Running Wireshark on Mac OS X 10 6 Snow Leopard
- Windows XP Pro SP3 in VMWare off iSCSI Target using gPXE over 802.11n
- Avast Internet Security 5 0 396 Final Free Full Download Licensed with Serial Key
- How To Hack WEP Keys Using Backtrack 4

Top bi-hebdo de la revue Twitter
- Wirshark + SSH = Wireshark Remote Capturing - http://www.howtoforge.com/wireshark-remote-capturing (via @welias)
- RT @FrikiFeeds: The newbie's guide to hacking the Linux kernel | TuxRadar Linux http://dlvr.it/6sQp
- RT @manicode: Very interesting Java ESAPI-like library coming out of Apache : http://bit.ly/9poefg
- Watching Metasploit Tricks 1 from @mubix - http://vimeo.com/9695470
- Exploit for Apache mod_isapi = 2.2.14 Dangling Pointer (CVE2010-0425) vulnerability ported to Metasploit http://bit.ly/ctDQjk
- Discoverer: Automatic Protocol Reverse Engineering from Network Traces #pdf http://ow.ly/1gHd1
- RT @damienmiller: Help test the new OpenSSH release (it's a big one): http://bit.ly/avLI9B #openbsd #openssh
- Product Watch: Free Tool Cleans Up Rusty, Unsafe Firewall Settings - Dark Reading http://bit.ly/d8hGhS #Security
- Nux Keylogger 0.0.1 http://packetstormsecurity.org/filedesc/nuxkeylogger0.0.1.c.html
- Apache releases version 2.2.15 with 5 security fixes including OpenSSL issue. http://bit.ly/9OGP6H

Top des articles les plus commentés
- [Metasploit 2.x – Partie 1] Introduction et présentation
- Microsoft !Exploitable un nouvel outil gratuit pour aider les développeurs à évaluer automatiquement les risques
- Webshag, un outil d'audit de serveur web
- Les navigateurs internet, des mini-systèmes d’exploitation hors de contrôle ?
- CAINE un Live[CD|USB] pour faciliter la recherche légale de preuves numériques de compromission
- [Renforcement des fonctions de sécurité du noyau Linux – Partie 1] Présentation
- Microsoft Gazelle, mini-OS virtuel basé sur MashupOS pour une navigation Web sécurisée par isolation
- Yellowsn0w un utilitaire de déblocage SIM pour le firmware 2.2 des Iphone 3G
- Nessus 4.0 placé sous le signe de la performance, de l'unification et de la personnalisation
- [Hacking Hardware - Partie 1] - Introduction et présentation

Outils
Les derniers commentaires publiés sur SecuObs (1-5):
- ESRT @ITVulnerability - PeerSec MatrixSSL - Embedded SSL and TLS implementati
- ESRT @packet_storm - Nux Keylogger 0.0.1
- ESRT @threatpost - New capabilities are strengthening the ZeuS botnet allowin
- Wireshark Display Filters cheatsheet v2.0
- tcpdump cheatsheet v2.0

English version with Google Translate

HookSafe utilise l'hyperviseur XEN pour lutter contre les Rootkits KOH visant à infecter l'espace mémoire du noyau

Par Xavier Poli, secuobs.com
Le 06/11/2009


Résumé : HookSafe est un outil se basant sur une extension pour l'hyperviseur XEN et un dispositif noyau qui vont conjointement permettre d'utiliser des protections mémoire matérielles afin de lutter contre les Rootkits KOH qui tentent d'infecter l'espace mémoire des noyaux. - Lire l'article



HookSafe est une protection contre les RootKits ( lien ) KOH (Kernel Object Hooking) qui détournent les flux de contrôle du noyau en modifiant dans son espace mémoire les éléments (KDH - Kernel Data Hooks) pointant vers les sections .data. HookSafe ré-alloue ces KDH vers une zone dédiée de la mémoire dont les accès en écriture sont régulés matériellement par une extension de l'hyperviseur XEN ( lien ).

Concrètement, un système GNU/Linux Ubuntu 8.04, via un QEMU ( lien ) modifié, va servir à l'analyse dynamique et au profilage des écritures KDH mémoire standards du noyau. Un module noyau utilise ensuite ces profils pour installer un dispositif noyau de gestion des redirections (vers les KDH ré-alloués) et des transferts de contrôle vers l'hyperviseur. Ce module est finalement déchargé après avoir fourni à XEN les informations nécessaires à la protection de l'ensemble.

Les écritures sur les KDH ne seront dès lors autorisées que si les nouvelles valeurs sont cohérentes avec le profilage préalable. Dans un souci de performance, le transfert vers l'hyperviseur n'est pas requis lors des simples lectures. De plus, les protections matérielles fonctionnant par page mémoire, la ré-allocation des KDH dans une zone dédiée à leur centralisation permet de ne pas avoir à vérifier les écritures mémoire sur les autres types de données noyau.

A l'aide d'un prototype et de XEN.3.3.0, la surveillance de six mille KDH ré-alloués sur un système GNU/Linux Ubuntu 8.04 en production, n'a ainsi nécessité qu'une perte maximale de six pour-cents des performances système. Bien que l'installation, ou la seule furtivité, de neuf Rootkits Linux différents (LKM, /dev/mem, /dev/kmem) ait pu être déjouée, l'efficacité de HookSafe nécessite cependant la garantie d'un démarrage de confiance ( TPM - lien ) pour préserver l'intégrité de XEN.

L'installation de Rootkits SMM ( lien ) en ring -2 ou AMT ( lien ) en ring -3 permettrait en effet de contourner HookSafe pour contrôler l'hyperviseur en ring -1 et le noyau en ring 0. HookSafe supporte néanmoins la protection des registres matériels et des tables IDT ( lien ) et GDT ( lien ). L'implémentation IOMMU ( lien ) de XEN lui permet aussi de limiter les accès DMA ( lien ) vers la mémoire physique depuis les périphériques d'entrées/sorties.

Avec la collaboration des chercheurs de la société Microsoft, HookSafe est par ailleurs en cours de développement pour la version 1.2 de l'environnement expérimental WRK ( Windows Research Kernel - lien ) dont l'ensemble des codes sources et des applications fournis sont disponibles au téléchargement à des fins de recherche et d'apprentissage et sous condition d'un cadre académique.

Le papier « Countering Kernel Rootkits with Lightweight Hook Protection » ( lien )

Source : Compte Twitter @cyber_security ( lien )



- Article suivant : Un premier ver pour l’iPhone
- Article précédent : Devicelock, un outil pour la prévention des fuites d’informations
- Article suivant dans la catégorie Outils : Glastopf un Web Honeypot dynamique de nouvelle génération pour prendre le contrôle des Botnets IRC
- Article précédent dans la catégorie Outils : Devicelock, un outil pour la prévention des fuites d’informations

Les derniers commentaires publiés pour cet article:
- AdvancedWinServiceManager a tool to remove hidden rootkit se ...
- Nostalgia n00bk1t, an advanced ring3 rootkit in C ...
- ESRT @sambowne @cedricpernet @danchodanchev - Very professio ...
- Free Tizer Rootkit Razor Detect Kernel Mode Trojans or Rootk ...
- ESRT @komeilipour - Rootkit Unhooker LE 3.8.386.589 SR1 rel ...

Les derniers commentaires de la catégorie Outils:
- ESRT @packet_storm - Nux Keylogger 0.0.1 ...
- ESRT @threatpost - New capabilities are strengthening the Ze ...
- Wireshark Display Filters cheatsheet v2.0 ...
- tcpdump cheatsheet v2.0 ...
- Update on Microsoft Security Advisory 981374 ...

Les derniers articles de la catégorie Outils :
- Imposter 0.9 une plateforme de phishing ciblant les navigateurs Web
- Flint un scanner pour simuler, vérifier et nettoyer les règles de filtrage
- SET 0.4.1 - Social Engineering Toolkit - une plateforme de Social Engineering
- Webraider offre un reverse shell contre une simple injection SQL
- Keimpx un outil d audit pour les réseaux Microsoft Windows
- DNScat 0.3 pour faciliter la mise en place des tunnels DNS de communication
- BLADE un outil gratuit pour lutter contre les attaques de type Drive-By Download
- rWeb v4: Une nouvelle version aux multiples innovations
- WPA Cracker un cluster en ligne de 400 CPU et un dictionnaire de 135 millions d entrées pour casser, ou pas, WPA/WPA2-PSK en 20 minutes
- Le plug-in IDADWARF remporte le concours organisé par HexRays





Les derniers commentaires publiés sur SecuObs (6-25):
- ESRT @virturity - Virtualization security assessment modules for Metasploit V
- ESRT @opexxx - Meterpreter script for extracting information from Windows lnk
- Update on Microsoft Security Advisory 981374
- SSD Tools Crack Passwords 100 Times Faster
- phpMyAdmin version 3.3.0 suffers from a cross site scripting vulnerability
- libcap-ng 0.6.3
- iScanner v0.4 released - Malicious codes scanner
- A vulnerability in Apple Safari, caused by an integer overflow error in Color
- CHScanner is an ARP, IPv4 and IPv6 network scanner with 31 scan methods
- Burp Suite Tutorial The Intruder Tool
- Skype - URI Handler Input Validation
- OWASP CSRFTester Test Applications for CSRF
- ESRT @MarioVilas @DidierStevens - Added shellcode to Tweet to my library
- ESRT @ThisIsHNN @th3j35t3r - releases 2nd video of enhanced XerXeS attack - i
- plecost v0.2.2-7 Beta Update
- cookiemonster v1.6
- Automatic Reverse Engineering of Data Structures from Binary Execution
- Samhain v2.6.3 Beltane v2.3.19 released
- Social-Engineering Ninja v0.1 Beta - PHP scripts
- Botan 1.9.4


SecuToolBox :

Mini-Tagwall des articles publiés sur SecuObs :

Archives Failles Secunia :
- SA38905 Debian update for linux-2.6
- SA38927 Fedora update for cups
- SA38932 Apple Safari Multiple Vulnerabilities
- SA38900 Eros Webkatalog id SQL Injection Vulnerability
- SA38888 Unbound Memory Alignment Denial of Service

Archives Mailing Full Disclosure :
- Full-disclosure Claude Mercier/CLSC-CHSLD BVLV/Reg03/SSSS est absent(e).
- Full-disclosure 2nd CfP: ACCESS 2010 || September 20-25, 2010 - Valencia, Spain
- Full-disclosure ...because you can't get enough of clickjacking
- Re: Full-disclosure SecurityFocus to partially shut down
- Re: Full-disclosure SecurityFocus to partially shut down

Archives Mailing Bugtraq :
- VUPEN Security Research - Apple Safari ColorSync Profile Integer Overflow Vulnerability
- XSS I found a xss in phpmyadmin 3.3.0 when we create new database in interface!
- SECURITY DSA 2014-1 New moin packages fix several vulnerabilities
- USN-911-1 MoinMoin vulnerabilities
- iDefense Security Advisory 03.11.10: Multiple Vendor WebKit HTML Element Use After Free Vulnerability
- SECURITY DSA 2013-1 New egroupware packages fix several vulnerabilities

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :

Mini-Tagwall des Tweets de la revue Twitter :