|
Mayhem, une preuve de concept pour des fraudes financières via Microsoft Dynamics GP
Par Rédaction,
secuobs.com
Le 10/12/2012
Résumé : Des chercheurs ont présenté la semaine dernière un livre blanc et une preuve de concept démontrant la facilité avec laquelle des fraudes financières pouvaient être mises en place au sein des systèmes de type ERP et notamment au sein de la solution Microsoft Dynamics GP. - Lire l'article
Lors de la conférence Black Hat d’Abu Dhabi, les chercheurs Tom Eston et Breet Kimmel de la société SecureState ont présenté une preuve de concept et un livre blanc s’intitulant « Project Mayhem ». Le code en question démontrant la capacité des chercheurs à mettre en place des fraudes financières au sein du système ERP Microsoft Dynamics GP (Great Plains).
La « beauté » de cette technique étant qu’elle n’exploite aucune véritable vulnérabilité au sens stricte du terme, autorisant ainsi un attaquant à émettre des chèques émis en son nom depuis le compte de l’organisation ciblée. Sous la forme d’un script Python, cette preuve de concept démontre donc ici la facilité avec laquelle de telles fraudes peuvent ici être mises en place.
Bien que les efforts se soient concentrés sur la solution de Microsoft, les deux chercheurs de SecureState ont tout de même tenus à préciser lors de la présentation que Microsoft Dynamics GP était à l’heure actuelle loin d’être la seule solution du marché exploitable via cette technique. Ils ont notamment mentionné les solutions SAP et Oracle comme exploitables.
La technique pouvant d’après eux être comparée à ce que font habituellement les codes malicieux en matière d’injection et de « hooking ». Le script Mayhem va en fait détecter le fonctionnement du logiciel de Microsoft, puis créer une porte dérobée afin que l’attaquant puisse effectuer des requêtes SQL distantes et mener à bien ses fraudes financières par ce biais.
Source :
« Researchers show proof-of-concept Microsoft ERP hack » sur Network World on Security ( lien )
- Article suivant : Version Beta publiée pour Qubes 2, AppVMs Windows supportées
- Article précédent : STIX standardise l’échange des informations relatives aux attaques cybernétiques
- Article suivant dans la catégorie Outils : Version Beta publiée pour Qubes 2, AppVMs Windows supportées
- Article précédent dans la catégorie Outils : Rédécouvrir TRAP, un ancien projet de détection des vulnérabilités se basant sur TaintCheck
Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, attaque, outil, microsoft, réseau, audit, metasploit, vulnérabilité, système, virus, internet, usbsploit, données, source, linux, protocol, présentation, scanne, réseaux, scanner, bluetooth, conférence, reverse, shell, meterpreter, vista, rootkit, détection, mobile, security, malicieux, engineering, téléphone, paquet, trames, https, noyau, utilisant, intel, wishmaster, google, sysun, libre |
Mini-Tagwall de l'annuaire video : | | | | curit, security, biomet, metasploit, biometric, cking, password, windows, botnet, defcon, tutorial, crypt, xploit, exploit, lockpicking, linux, attack, wireshark, vmware, rootkit, conference, network, shmoocon, backtrack, virus, conficker, elcom, etter, elcomsoft, server, meterpreter, openvpn, ettercap, openbs, iphone, shell, openbsd, iptables, securitytube, deepsec, source, office, systm, openssh, radio |
Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|