'); //-->

Proposer un article

Chercher

Revue de presse


SecuToolBox



Exostat

Sommaires

Secumail

Services

Liens

Breves
- Appel de la dernière chance pour Gary McKinnon (Lire)

- Version 3.0 du CD de secours F-Secure (Lire)

- 20% de remise sur les certificats SSL VeriSign jusqu'au 31 mai 2008 (Lire)

- Vol de données à Harvard (Lire)

- Un exploit pour Quicktime découvert « in the wild » (Lire)

- Les derniers jours de MD5 ? (Lire)

- Le spam sur le déclin (Lire)

- Des spams au format MP3 (Lire)

- Areva T&D choisit iPass pour équiper 7000 utilisateurs (Lire)

- Ironport lance des fonctions de prévention des fuites d’informations (Lire)

- Sortie du numéro 8 de Uninformed (Lire)

- Liens malveillants sur le service Google Adwords (Lire)

- RSA SecurID en version mobile (Lire)

- Deux exploits preuves de concept pour Adobe Photoshop (Lire)

- Des titres suspendus à la bourse américaine pour cause de spam (Lire)

- Le programme de SSTIC 2007 (Lire)

- Le mois des failles PHP vient de commencer (Lire)

- Internet de plus en plus résistant ? (Lire)

- Augmentation des cryptovirus rançonneurs en vue pour Kaspersky (Lire)

- Les forces de l’ordre interdites de piratage en Allemagne (Lire)




Newsletter :

Gratuit


Articles
- Perfectionnement du Return Oriented Programming (Lire)

- Le projet de loi HADOPI prochainement présenté à l’assemblée nationale (Lire)

- PktAnon un framework pour l'anonymat des traces PCAP (Lire)

- Maltego un outil de cartographie d’informations (Lire)

- Exploitation en cours de la faille DNS (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 1] Introduction à la VoIP (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 2] Les risques de la VoIP (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 3] Le module AntiSPIT (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 4] AntiSPIT par l'exemple (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 5] Crédits et webographie (Lire)

- Un accès complet à la mémoire des systèmes Microsoft Windows via le port Firewire (Lire)

- GenDBG, un debugger générique (Lire)

- [NessusWX – Partie 1] Introduction, installation et configuration (Lire)

- [NessusWX – Partie 2] Audits et conclusion (Lire)

- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT (Lire)

- [IDS Snort Windows – Partie 2] Installation et configuration (Lire)

- [IDS Snort Windows – Partie 3] Exemple de fichier de configuration (Lire)

- [IDS Snort Windows – Partie 4] Conclusion et webographie (Lire)

- [Sécurité et PHP - Partie 1] Les injections SQL (Lire)

- [Sécurité et PHP - Partie 2] La gestion des sessions (Lire)


Commentaires
- la notion de prototype s'applique au fait que l'on puisse effect ... (Lire)

- il faut aussi prendre en compte le fait que "prototype" dans ce ... (Lire)

- Bonjour Ines, Le terme détournement de prototype ne me choque pa ... (Lire)

- Bonjour,je profite du fait que vous connaissiez bien ce domaine ... (Lire)

- du point de vue des visiteurs oui mais le repas des speakers c'é ... (Lire)

- Contrairement a ce que vous annoncez, le SSTIC s'était déroulé d ... (Lire)

- en l'état ça ne semble pas possible de récupérer la base SAM loc ... (Lire)

- mais avec quelle logiciel va tu capturer la sam d'un windows.Sac ... (Lire)

- Si la question est "est-ce que je peux prendre la base SAM sur u ... (Lire)

- Salut je voulais savoir si on peut faire sa en réseau local, ave ... (Lire)

- je viens de rectifier les deux liens, merci pour la correction N ... (Lire)

- L'adresse officielle du magazine MISC est :www (dot) miscmag (do ... (Lire)

- Merci beaucoup je viens de corriger ça ... ... (Lire)

- Deux petites coquilles dans la commande iptables de l'article: i ... (Lire)

- L'ancienne version mise en page est disponible sur cette page : ... (Lire)

- je n'arive pas a le lire en entier, le tuto est peut etre bien m ... (Lire)

- j'utilise un certificat Rapid SSL depuis 2 ans et j'en suis cont ... (Lire)

- Merci pour ce lien, je ne connaissais pas ce prestataire! Ils on ... (Lire)

- pourquoi on devrait utiliser live helper plutot que la méthode d ... (Lire)

- les utilisateurs ne sont pas toujours les seuls à pouvoir être m ... (Lire)

- Comme c'est indiqué dans l'article les pilotes madwifi ne permet ... (Lire)

- Tout ça peut se résumer à: C'st l'utilisateur qui est le point f ... (Lire)

- après tout cela, comment mettre la carte sur une puissance de 30 ... (Lire)

- pourquoi ne pas utiliser live-helper ?voir le projet Debian Live ... (Lire)

- C'est le problème des solutions de sécurité en général qu'elles ... (Lire)


Exostats
Tests
23504
Tests
Aujourd'hui
Ce mois
Ajoutés
5
942
Failles 










OPML (Tous)
OPML Francophone

 

Un accès complet à la mémoire des systèmes Microsoft Windows via le port Firewire

Par Ludovic Blin, secuobs.com
Le 15/06/2008



Résumé : Damien Aumaitre (SOGETI) a présenté lors du SSTIC 2008 une conférence sur la mémoire des systèmes de type Microsoft Windows et les moyens de communication directe qu'offre le standard Firewire avec elle.





Lors de la conférence Cansecwest 2005, Maximilian Dornseif avait présenté les possibilités d'accès à la mémoire d'une machine au travers d'un dispositif connecté à un port firewire (voir l'article sur SecuObs - lien http externe url:[click] ). L'attaque fonctionnait notamment sur les systèmes Linux, mais pas sur les systèmes Windows qui désactivent par défaut le mode DMA (Direct Memory Access) pour les périphériques Firewire.

C'est en effet la technique DMA qui permet la manipulation de la mémoire physique à l'initiative du périphérique et sans intervention du processeur central. Il s'est avéré par la suite que dans un souci de performance pour certains périphériques (Ipod ....), les systèmes Microsoft Windows activent par défaut le mode DMA rendant cette attaque possible sur ce système ( A. Boileau : voir l'article sur SecuObs - lien http externe url:[click] )

Lors du SSTIC 2008 (Symposium sur la sécurité des technologies de l'information et des communication), qui s'est tenu du 3 au 6 juin a Rennes, Damien Aumaitre de la société Sogeti a présenté les résultats de ses recherches dans le domaine. Il s'avère ainsi possible non seulement de lire la mémoire, mais aussi d'y écrire, ou bien encore d'exécuter du code sur une machine cible

L'une des principales difficultés consiste en la traduction entre l'adresse physique (la mémoire vue par le périphérique Firewire) et l'adresse virtuelle (la mémoire vue par un processus par exemple). Il faut également pouvoir manipuler depuis le système attaquant les objets utilisés par le noyau, ou encore les processus et la base de registre. Le chercheur a donc été dans l'obligation de recréé les diverses fonctions nécessaires à la manipulation de la mémoire.

Notons que l'exécution de code peut notamment s'opérer via l'écrasement du pointeur SystemCall, situé dans la structure KUSER_SHARED_DATA (en mode utilisateur) ; les privilèges du processus utilisé pouvant également dans ce cas être élevés. Cette technique offre des domaines d'application relativement variés. En effet, tout d'abord il est possible d'implémenter un debugger furtif, indépendant du système cible ; cette possibilité a d'ailleurs été identifiée par des membres de l'équipe FreeBSD depuis de nombreuses années.

Il est également possible d'implémenter de cette manière un dispositif anti-rootkit ou encore un outil de recueil de preuves informatiques (forensic). Enfin, sur un plan plus offensif, il est possible, d'une manière instantanée, de contourner l'authentification sur un système de type Microsoft Windows, sur lequel l'attaquant à bien entendu un accès physique, ou encore de lancer une invite de commande de type Shell avec les droits administrateur sans pour autant avoir à être authentifié sur le système cible

Lors de sa présentation, le chercheur a effectué une démonstration de cette dernière technique. On regrettera cependant la non disponibilité (pour l'instant tout du moins) des outils utilisés. L'implémentation d'outils contrôlant la connexion des périphériques autorisés sur les postes utilisateurs semble donc de plus en plus nécessaire, au fur et a mesure que ces techniques de manipulation de la mémoire via le DMA se diffusent.

Il peut être également utile de désactiver le support du Firewire (positionner à 4 la valeur start de la clé HKLM\System\CurrentControlSet\Services\ohci1394\ présente dans la base de registre du système d'exploitation).

La présentation de Damien Aumaitre ( lien http externe url:[click] )

L'article associé à cette présentation ( lien http externe url:[click] )

La présentation de M. Dornseif à Cansecwest 2005 ( lien http externe url:[click] )

La présentation de A. Laurie à Ruxcon 2006 ( lien http externe url:[click] )



Les 20 derniers articles de la categorie Failles :

- Exploitation en cours de la faille DNS (Lire)
- Un accès complet à la mémoire des systèmes Microsoft Windows via le port Firewire (Lire)
- Une porte dérobée de la NSA dans un standard du NIST sur les générateurs de nombres aléatoires ? (Lire)
- Vulnérabilité combinée pour le couple PDF/IE7 (Lire)
- Les gadgets de Vista pratiques mais risqués (Lire)
- Mai 2007, MoAxB ou le mois des failles dans les contrôleurs ActiveX (Lire)
- Une porte dérobée via le moteur DMA du chipset réseau Tigon2 d Alteon Networks (Lire)
- Des chercheurs améliorent encore les attaques contre le WEP (Lire)
- Les passeports électroniques britanniques décryptés en 4 heures (Lire)
- Les attaques directes par le bus firewire se perfectionnent (Lire)
- Une porte dérobée dans la version 2.1.1 de WordPress (Lire)
- Des failles dans le système de contrôle des élévations de privilèges sous Windows Vista. (Lire)
- Sécurisation des systèmes quantiques de distribution de clés. (Lire)
- Drive-By Pharming, un nouveau vecteur d attaque pour le Phishing. (Lire)
- L AACS-LA confirme officiellement la faille dans la protection des DVD Haute Définition (Lire)
- Prototype Hijacking : un nouveau type d’attaque contre les applications Ajax (Lire)
- La protection anticopie des DVD HD et Blu ray devient déjà obsolete (Lire)
- La sécurité des machines à voter en question (Lire)
- Une nouvelle faille dans Windows Vista et Windows XP (Lire)
- L’effacement sécurisé de fichiers n’est pas toujours sécurisé (Lire)




Mini-tagwall de la revue de presse : security, vulnérabilité, microsoft, phone, hacker, attack, network, windows, iphone, google, apple, vulnerability, sécurité, internet, server, inject, mobile, black, remote, patch, exploit, malware, protect, yahoo, firefox, linux, research, business, crypt, video, source, laptop, vista, intel, virus, access, office, virtual, biometric, pirate, phish, drive, cisco, vmware, china, critical, cross, facebook, chine, privacy, flash, website, photo, opera, fraud, oracle, botnet, layer, symantec, conference, email, storage, russia, wireless, identity, database, adobe, break, trojan, europe, podcast, social, local, storm, theft, police, government, player, arrêt, password, crack, mozilla, inclusion, wi-fi, overflow, browser, digital, certif, share, georgia, visio, trust, fightin, expert, safari, monitor, olympic, client, nokia, legal, youtube, airport, trend, developer, fingerprint, france, mcafee, process, vendor, hijack, fichier, myspace, music, surveillance, infect, buffer, attaque, squid, backup, india, certificat, detect, activex, america, robot, japan, prison, gmail, green, spammer, terrorism, major, futur, joomla, camera, cookie, scanner, desktop, military, solaris, cache, gates, defcon, hardware, defend, audit, rootkit, document, skype, réseau, verizon, passport, nuclear, switch, package, compromis, août, torrent, policy, authentication, upgrade, blackberry, compliance, poisoning, pentagon, memory, appliance, interview, système, traffic, router, paypal, français, german, kaminsky, bluetooth, university, engineering, obama, development




Ce site vous a plu ? Par avance, merci de bien vouloir nous adresser un don (transaction sécurisée par compte Paypal ou par carte de crédit) si vous le désirez afin de préserver le caractère indépendant de nos recherches en cliquant sur le bouton suivant :

Newsletter gratuite :




Poster un commentaire :

Auteur du commentaire :

Prénom et nom de l'auteur de l'article sur lequel vous voulez poser un commentaire ? (ici Ludovic Blin) :



Message du commentaire :





 

 


Mini-Tagwall

Revue de presse francophone

Revue de presse internationale

Failles/Secunia

Full Disclosure
- Full-disclosure FW: SOMEONE CAN HELP WITH THE Microsoft GDI WMF Parsing Heap Overflow Vulnerability ? IT´s a bit wired...

- Full-disclosure FW: THE NEW RELEASE DOESNT HAVE ANY BUGS RIGHT, THEO??

- Full-disclosure THE NEW RELEASE DOESNT HAVE ANY BUGS RIGHT, THEO??

- Full-disclosure SOMEONE CAN HELP WITH THE Microsoft GDI WMF Parsing Heap Overflow Vulnerability ? IT´s a bit wired...

- Full-disclosure Cisco Security Advisory: Cisco Unified Communications Manager Denial of Service and Authentication Bypass Vulnerabilities

- Full-disclosure Cisco Security Advisory: Cisco Intrusion Prevention System Jumbo Frame Denial of Service

- Full-disclosure VMSA-2008-0014 Updates to VMware Workstation, VMware Player, VMware ACE, VMware Server, VMware ESX address information disclosure, privilege escalation and other security issues.

- Full-disclosure kings' tools

- Full-disclosure scip_Advisory 3807 Dreambox DM500 webserver long URL request denial of service

- Full-disclosure MDVSA-2008:181 ipsec-tools


Bugtraq
- Cisco Security Advisory: Cisco Unified Communications Manager Denial of Service and Authentication Bypass Vulnerabilities

- Cisco Security Advisory: Cisco Intrusion Prevention System Jumbo Frame Denial of Service

- Exploit Invision Power Board <= 2.3.5 Multiple Vulnerabilities

- Advisory Invision Power Board <= 2.3.5 Multiple Vulnerabilities and Security Bypass

- Re: Exploit Invision Power Board <= 2.3.5 Multiple Vulnerabilities

- scip_Advisory 3807 Dreambox DM500 webserver long URL request denial of service

- MDVSA-2008:181 ipsec-tools

- ZDI-08-054: Multiple Vendor libpurple MSN Protocol SLP Message Heap Overflow Vulnerability

- reviving the botnets@ mailing list: a new statregy in fighting cyber crime

- security bulletin HPSBUX02365 SSRT080118 rev.1 - HP-UX Running Apache, Remote Cross Site Scripting (XSS) or Denial of Service (DoS)


DailyDave

FunSec