ESET Nod32 Antivirus | Antispyware | Console d administration
Chercher :
Newsletter :  

Revues :
- Presse
- Presse FR
- Vidéos
- Twitter
- Secuobs




Abonnez vous � Nessus Professional Feed !

Sponsors :

Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- USBsploit
- Commentaires


Revue Presse:
- Tous
- Francophone
- Par mot clé
- Par site
- Le tagwall


Top bi-hebdo:
- Ensemble
- Articles
- Revue
- Videos
- Twitter
- Auteurs


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Twitter :
- Tous
- Par mot clé
- Par compte
- Le tagwall


Commentaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Communiques


Secumail :
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS/XML :
- Articles
- Brèves
- Commentaires
- Revue
- Revue FR
- Videos
- Twitter
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS SecuObs :
- sécurité
- exploit
- windows
- microsoft
- attaque
- réseau


RSS Revue :
- security
- microsoft
- windows
- hacker
- attack
- network


RSS Videos :
- security
- vmware
- biometric
- virus
- metasploit
- windows


RSS Twitter :
- security
- linux
- botnet
- attack
- metasploit
- cisco


RSS Comments :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Communiques


RSS OPML :
- Français
- International









Abonnez vous � Nessus Professional Feed !


Revue de presse francophone :
- Windows deamon exploitme
- Face aux protestations, le gouvernement amende la loi provisoire sur la cybercriminalité
- Nexus One un utilisateur mécontent de la 3G poursuit Google
- HADOPI Communiqué d Éric Walter
- Hadopi l histoire de la circulaire qui circule
- New MBR Backup by Mischel Internet Security
- Cyril Simonnet, Verizon Business Security Solutions France les entreprises ont besoin d une offre de sécurité s'intégrant parfaitement dans leur Système d'Information
- Maje choisit la solution VPN de Funkwerk EC
- End.
- securite Symantec Application HA sécuriser la virtualisation d'applications critiques
- Jean-Marc Gremy, Cabestan Consultants Et si les questions de sécurité du Cloud Computing n'étaient pas encore dans les nuages ... mais bien toujours sur terre
- Le numéro de juillet aout 2009 de Veille internationale Télécoms-Internet édité par UBIFRANCE est paru
- 9 septembre Les Universités Computerlinks
- Emerson Network Power achète Chloride
- Facebook introduit la possibilité de se déconnecter à distance de son compte

Dernier articles de SecuObs :
- SecurityGarden.com, un annuaire en ligne d’outils de sécurité
- BlindElephant prend les empreintes des applications web
- DFF, le metasploit du forensic
- How to install USBsploit v0.1b through SVN, the tar.gz, the .run or to work with original Metasploit
- Video: usbploit.rb and the original MSF to get all the remote USB files by extensions through Meterpreter
- Video: usbsploit.rb and the original MSF to get all the remote USB files through Meterpreter
- Video: USBsploit gets all the remote USB files by extensions through Meterpreter and a modified MSF
- Video: USBsploit gets all the remote USB files through Meterpreter and a modified MSF
- Le projet OsmocomBB, implémentation libre de la norme GSM
- Interpolique un outil visant à dé-responsabiliser en partie les développeurs sur des problématiques comme les XSS et les SQLi

Revue de presse internationale :
- armbinsh-shellcode.txt
- openscap-0.6.2.tar.gz
- phpclassifieds-rfi.txt
- ablog-sql.txt
- virtualdjtrial-overflow.txt
- ijoomlamagazine-rfi.txt
- chillycms-sqlxss.txt
- fcrackzip-overflow.txt
- phpclassifiedsads-sql.txt
- joomlaclantools-sql.txt
- moaub-syndeocms.txt
- mblogger-xss.txt
- The Twitter infosec-news Daily of Jayson E. Street
- The Twitter infosec Daily of Jayson E. Street
- CA Snow Helmet Law for Minors

Annuaire des videos
- Dual Core Dual Core
- Automatic HTTPS SSL bypass using Wi fEye using sslstrip
- How to use Olly debugger and Tsearch Aliens vs Predator 2010 avp3
- An Introduction to Backtrack 4 Final Install to hard drive and flash drive Part
- HNNCast ToolTime 2010 09 03
- HNNCast ConFu 2010 09 03
- Retrieve Lost Password in under 5 min
- Fedora 13 SSL Cert S Server avi
- Fedora 13 SSL S Server avi
- Sirius Got Serious The Botnet Fiasco
- eGod Botnet
- All City Arson Botnet v1 3
- Fedora 13 AES S Server Configuration 1920 wmv
- Packet Flight RickRoll 12X
- Artist Uses Computers Viruses to Create Art

Revue Twitter
- RT @ThisIsHNN: IBM Realizes They Suck, Your PC has the STONED VIRUS, #hackiswack and more! still workin out sou ...
- @mdl4 adding a tag to your template is XSS?
- RT @WeldPond @georgevhulme home catered is hybrid cloud. ha! - love that
- @scottsanchez pgp/sophos and others have whole/full disk encryption w/ preboot authentication. Truecrypt? How many machines r u encrypting?
- sipping west coast ipa while watching @skytee and @dakami play pool, chill saturday night
- @roadhacker where could I get a quick rundown of peppermint compared to ubuntu 10.04?
- RT @sebadele: RT @brucon: BruCON Schedule 0.9 posted
- RT @georgevhulme: Public cloud is a value meal. Private cloud is home cooked. -- damn you! I was working on a post about just that
- @MoonSols it sounds interesting, are you going to release your MacOSX tools? :)
- I've just migrated my non-working Twitter python scripts that used AuthBasic to OAuth. It was not that difficult

Mini-Tagwall
Revue de presse : security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone

+ de mots clés pour la revue de presse

Annuaires des videos : security, vmware, biometric, virus, metasploit, windows, password, botnet, lockpicking, tutorial, attack, exploit, network

+ de mots clés pour les videos

Revue Twitter : security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall

+ de mots clés pour la revue Twitter



Top bi-hebdo des articles de SecuObs
- SecurityGarden.com, un annuaire en ligne d’outils de sécurité
- DFF, le metasploit du forensic
- USBDumper 2 nouvelle version nouvelles fonctions !
- La sécurité des clés USB mise à mal par USBDUMPER
- BlindElephant prend les empreintes des applications web
- Comment changer un mot de passe perdu pour un compte WINDOWS
- Ophcrack, un cracker de mot de passe Windows basé sur des rainbow tables
- [Metasploit 2.x – Partie 1] Introduction et présentation
- Metasploitable, une image VMWare Ubuntu 8.04 vulnérable pour l'apprentissage de Metasploit
- How to install USBsploit v0.1b through SVN, the tar.gz, the .run or to work with original Metasploit

Top bi-hebdo de la revue de presse
- iWep PRO 2.0.6 iOS4 released and 2.0.3 restored to Repo
- iWep PRO 2.0.5 iOS4 released
- Wawa-Mania et Atild l épilogue logique
- HADOPI Chat La Tribune d Eric Walter les deux pieds dedans
- Earthquake in New Zealand likely to bring cybershocks
- La HADOPI va t-elle dédommager les FAI
- La pédagogie made in HADOPI
- Second-Life Des joueurs impliqués à  leur insu dans une attaque en DDoS
- PSGroove, an open-source reimplementation of the psjailbreak exploit for AT90USB and related microcontrollers.
- FREE Kaspersky Internet Security 2010 Activation Code Valid for 6 Months

Top bi-hebdo de l'annuaire des videos
- ekoparty security conference reel 2010
- install MacOSX Snow Leopard in Windows PC using Vmware Workstation as virtual machine
- Hacking with metasploit keylogger and screen captures
- Fun with Android Root and Monitoring your PC with Dropbox Hak5
- Hacking Windows XP with Metasploit tutorial VNC remote control
- OZ7IGY on 5 7 GHz received with 7m dish
- Comment creer un server botnet!!!!(Réseau de pc zombies)
- From Basic to Advanced password sniffing Part 3
- How To Get a VNC session with an active Metasploit Meterpreter session
- Combat Arms Hacks CA Aimbot Ghost Mode Wallhack and More

Top bi-hebdo de la revue Twitter
- Oups - LastPass IMPORTANT : DO NOT USE Google Chrome DEV BETA Channel : Google has created a terrible bug. See Chrome bug 52096
- The dd_ssh bot is currently responsible for an increase in brute force attacks on SSH connections.
- RT @reversemode: DLL Hijacking (KB 2269637) ? the unofficial list RT @dave_rel1k: RT @corelanc0d3r: check this one out :
- RT @Ivanlef0u: Automatic Detection of Unsafe Component Loadings by Taeho Kwon and Zhendong Su DLL hell reloaded
- RT @mubix: Maltego transform for the Aircrack-NG suite:
- RT @botherder: YoyoDDos: A new family of DDos bots
- RT @pauldotcom: Read my post on Zen and the Art of Nessus Web Application Scanning
- Tenable skunk works - visualizing Nessus scans in 3D -
- RT @PortSwigger Burp Suite Pro v1.3.08 released -
- New Exploit [webapps] - Joomla Component (com_Fabrik) SQL Injection Vulnerability: #Exploit

Top des articles les plus commentés
- [Metasploit 2.x – Partie 1] Introduction et présentation
- Microsoft !Exploitable un nouvel outil gratuit pour aider les développeurs à évaluer automatiquement les risques
- Webshag, un outil d'audit de serveur web
- Les navigateurs internet, des mini-systèmes d’exploitation hors de contrôle ?
- CAINE un Live[CD|USB] pour faciliter la recherche légale de preuves numériques de compromission
- Nessus 4.0 placé sous le signe de la performance, de l'unification et de la personnalisation
- Yellowsn0w un utilitaire de déblocage SIM pour le firmware 2.2 des Iphone 3G
- [Renforcement des fonctions de sécurité du noyau Linux – Partie 1] Présentation
- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT
- GreenSQL un proxy MySQL pour filtrer les requêtes SQL et contrer les injections

Failles
Les derniers commentaires publiés sur SecuObs (1-5):
- ESRT @komeilipour - PDF Dissector 1.7.0 released
- Getting OSSEC To Parse Auditd
- New version of Malicious PDF Scanner
- remote - Movie Maker Remote Code Execution MS10-016 - CVE 2010-0265
- ESRT @julianor - more PDF art from @feliam EXE file that is also a valid PDF document for Adobe

English version with Google Translate

Exécution en mode protégé SMM par empoisonnement du cache mémoire sur une plateforme matérielle Intel

Par Xavier Poli, secuobs.com
Le 20/03/2009


Résumé : Une nouvelle attaque vient d'être publiée par Invisible Things afin de permettre à un attaquant d'abuser du mode protégé SMM par empoisonnement de la mémoire cache des processeurs Intel et d'exécuter du code arbitraire avec les privilèges les plus hauts. - Lire l'article



Comme ils l'avaient annoncé ( lien ), les chercheurs d'Invisible Things ( lien ), Rafal Wojtczuk et Joanna Rutkowska ( BluePill, lien ) viennent de publier un papier ( Attacking SMM Memory via Intel® CPU Cache Poisoning - lien ) présentant une nouvelle attaque à destination du mode protégé SMM ( System Management Mode - lien & lien ) dont l'insécurité avait déjà été abordée, entre autres, par Loïc Duflot ( lien ) pour les systèmes OpenBSD ( lien ).

Concrètement, le code SMM chargé par le BIOS réside dans une partie protégée de la mémoire appelée la SMRAM ( System Management Random Access Memory - lien ), le contrôleur en charge de la mémoire ( Chipset - lien ) inclut lui des blocages spécifiques pour limiter au seul BIOS l'accès à la SMRAM. Ainsi, même les hyperviseurs ( lien ) ou les noyaux des systèmes d'exploitation ne peuvent y avoir accès.

Une nouvelle faille a néanmoins été identifiée, elle permet un accès non autorisé en écriture à la SMRAM et l'exécution de code avec des privilèges SMM en contournant l'ensemble des protections du système. La SMRAM sert à stocker des registres système ( voir la thèse de Loïc Duflot - lien ) lors d'un événement SMI ( System Management Interrupts - lien ) comme la mise en veille, elle sert alors à restaurer les statuts processeur, périphériques et programmes lors de la réactivation du système( RSM - lien ).

Cette attaque repose sur l'empoisonnement du cache mémoire au sein des cartes mère DQ35 ( lien ) équipées de processeurs Intel x86 ( lien ). Elle autorise une élévation de privilèges du mode noyau ( Ring 0 - lien ) vers SMM, en offrant à l'attaquant les privilèges les plus élevés de ces architectures. SMM est considéré comme de niveau Ring -2, il autorise l'exécution de code avec plus de privilèges que les hyperviseurs matériel ( type 1 - lien ) ne le permettent via la technologie de virtualisation Intel VT ( lien ) en Ring -1.

Invisible Things avait déjà identifié par le passé ( lien ) une faille affectant les micro-logiciels ( Firmware - lien ) de type BIOS ( lien ) pour les plateformes Intel. Ils exploitaient alors le remappage ( lien ) de la mémoire pour accéder à la SMRAM. En février 2009, une défaillance des protections SMRAM était également exploitée par eux pour contourner ( voir notre article – lien ) Intel Trusted Execution Technology ( lien ) et exécuter du code avec les privilèges SMM. L'Intel DQ35 supportant Intel vPro ( lien ) était déjà concernée.

Par ailleurs, Intel avait déjà été prévenu en octobre 2008 par Loïc Duflot de problèmes similaires d'empoisonnement du cache pour abuser des privilèges SMM, un accord ayant été trouvé afin que la divulgation des détails de chacun soit réalisée à la date de la présentation de Loic Duflot à CanSecWest ( lien ). Un problème du même ordre avait de plus été reporté par des employés d'Intel il y a quelques années déjà, sans pour autant que cela n'ait été pris en compte depuis alors que ces informations sont disponibles publiquement ( lien ).

Avant d'effectuer l'empoisonnement du cache et d'obtenir l'accès au couple SMRAM/SMM, il est nécessaire que l'attaquant ait accès aux registres système MSR ( Model Specific Register - lien ) pour modifier les registres de plage mémoire ( MTRR - lien ). Cette opération visant à marquer le segment de la SMRAM comme « Write-back cacheable » ( lien ) pour accéder par la suite en écriture aux adresses physiques relatives à la SMRAM.

Les systèmes GNU/Linux autorisent nativement ( /proc/mtrr - lien ) la manipulation des registres MTRR depuis le mode utilisateur (Ring 3). Pour les systèmes Microsoft Windows, l'attaquant doit modifier le mappage MTRR via les instructions WRMSR ( lien ). Une fois « WB cacheable » spécifié pour le segment SMRAM dans la table relative ( TSEG - lien ), l'attaquant doit écraser le point d'entrée du sous-programme SMI ( Handler/Callback - lien ) en plaçant un pointeur ( ptr - lien ) vers son code malicieux, une adresse virtuelle mappée vers une adresse physique de TSEG par exemple.

Une interruption SMI est ensuite déclenchée par l'attaquant afin de forcer le mode SMM et le passage en SMRAM, le flux d'exécution processeur est redirigé vers le sous-programme SMI et les instructions malicieuses placées précédemment. Dans ce contexte, le processeur privilégie bien les accès aux instructions placées malicieusement en cache au détriment des instructions SMM légitimes contenues initialement dans la DRAM ( lien ). Le code malicieux est ici exécutée en tant que sous-programme SMI avec des privilèges SMM.

La preuve de concept mise à disposition ( PoC o68-2.tgz - lien ) par Invisible Things contient des adresses constantes qui sont codées en dur, il est donc nécessaire pour l'attaquant d'ajuster préalablement ces adresses lors de l'utilisation d'une plateforme matérielle autre qu'une carte mère Intel DQ35, ou lorsque celle-ci présente une quantité de mémoire RAM différente de deux gigaoctets.

Le code actuel de cette preuve de concept utilise de plus un module (phys.c) noyau dédié qui facilite l'allocation du tampon du Shellcode ( voir notre dossier - lien et le calcul de son adresse physique. Le Shellcode inclus (mtrr.c) par défaut n'effectue cependant aucune opération malveillante, il incrémente juste un compteur via un pseudo fichier /proc/mymem en s'assurant que le code SMM original soit bien exécuté ensuite.

L'attaquant peut également effectuer une attaque en lecture pour s'assurer préalablement de la fiabilité de son code d'exploitation qui nécessite l'obtention des déplacements mémoire ( Offsets - lien ) spécifiques au Firmware, notamment entre SMM et le sous-programme SMI. La lecture, réalisée depuis le sous-programme SMI exécuté, doit être effectuée de préférence via une instruction non évasive ( MOVNTI - lien ) afin de ne pas polluer les données du cache.

L'ensemble de ces avancées laisse le champ libre à la recherche sur les Rootkits SMM ( Sherri Sparks et Shawn - lien ) et plus globalement à la compromission des hyperviseurs. L'exploitation étant réalisable directement depuis les systèmes d'exploitation qui permettent les opérations d'entrées/sorties et la manipulation de registres MTRR depuis le mode utilisateur (Ring 3), les élévations de privilèges de Ring3 vers Ring0 sont également envisageables afin de contourner les protections noyau en place.

Source : The Invisible Things Lab's blog ( lien )


Les mots clés pour les articles publiés sur SecuObs : mémoire intel
Les articles de la revue de presse sur les mots clés : cache intel
Les videos sur SecuObs pour les mots clés : intel
Les éléments de la revue Twitter pour les mots clés : intel
Voir tous les articles de "Xavier Poli" publiés sur SecuObs (324 résultats)
Voir tous les articles publiés par l'organisme "secuobs" sur SecuObs (807 résultats)


- Article suivant : Première version disponible pour Nftables, le futur remplaçant d'Iptables
- Article précédent : Projet de loi HADOPI : Fin du premier round à l’Assemblée Nationale
- Article suivant dans la catégorie Failles : Un Rootkit BIOS qui persiste au redémarrage, au formatage, à la réinstallation, au changement de disque et au flashage
- Article précédent dans la catégorie Failles : Un bug découvert dans DJBDNS

Les derniers commentaires publiés pour cet article:
- ESRT @securitystuff ASUS Eee PC and other series BIOS SMM pr ...
- June 09 PHRACK #66 Real SMM Rootkit Reversing and Hooking BI ...
- More Thoughts on CPU backdoors ...
- Joanna Rutkowska slides about Trusted Computing EuSecWest 09 ...
- Vidéo : System Management Mode Rootkit ...

Les derniers commentaires de la catégorie Failles:
- Compromising Twitter's OAuth security system ...
- Apple patches 13 iTunes security holes ...
- ESRT @maltainfosec @trusecure - Need to deploy DNSSEC - NIST ...
- ESRT @WebSecurityNews - Hackers blind quantum cryptographers ...
- ESRT @revskills @2gg - BIOS Rookit IceLord will infect Award ...

Les derniers articles de la catégorie Failles :
- Le Tabnabbing un nouveau type d attaques par Phishing
- Une faille dans l’implémentation RSA de OpenSSL
- Une attaque contre l’algorithme A5/3
- Avis d’avalanche de 0days chez Intevydis
- Preuve de concept pour contourner les restrictions d accès DMA via l exploitation d une vulnérabilité d Intel TXT
- Des millions de XSS dans les clicktags
- Les imprimantes réseau, toujours un maillon faible de la sécurité informatique
- Preuve de concept pour subtiliser des mots de passe Twitter en MITM via la faille SSL/TLS
- ActionScript facilite le Heap Spraying pour l exploitation des vulnérabilités Microsoft Office
- Récupérer la clé cryptographique secrète d un appareil mobile via l attaque Differential Power Analysis ou le rayonnement électromagnétique





Les derniers commentaires publiés sur SecuObs (6-25):
- ESRT @hackerzvoice @berendjanwever - Exploits, ASLR and randomness
- ESRT @johnhsawyer - SHODAN search scripts
- ESRT @DidierStevens - I released my 010 Editor template for PDF - PDFTemplate
- Script Video fakeAP_pwn v0.3
- My Mistake - Suricata Reassembles on All TCP Ports
- remote - Trend Micro Internet Security 2010 ActiveX Remote Exploit
- New Live Hacking v1.2 Linux Security Distro Released
- ESRT @packet_storm - Novell Netware OpenSSH Remote Stack Overflow
- ESRT @DennisF - Google Releases Chrome 6 With 14 Security Updates - Paid 4337 dollars in bug bounties
- cvechecker 0.5
- Suricata TCP Evasions
- Configuring Conditional SSH Connections
- Compromising Twitter's OAuth security system
- Suricata 1.0.2 released
- Onapsis to release ERP vulnerability testing suite
- When bugs are forgotten
- ESRT @xanda @urlvoid - Added New Scanning Engine: DNS-BH
- ESRT @sbrabez @mwrlabs Second blog post on Linux application exploitation mitigation techniques Kernel features
- Apple patches 13 iTunes security holes
- Researcher Will Demo Bypass of Windows Service Isolation Feature


SecuToolBox :

Mini-Tagwall des articles publiés sur SecuObs :

Archives Failles Secunia :
- SA41272 Fedora update for wireshark
- SA41273 Fedora update for sssd
- SA41253 L0phtCrack Insecure Library Loading Vulnerability
- SA41275 Fedora update for rekonq
- SA41242 Google Chrome Multiple Vulnerabilities

Archives Mailing Full Disclosure :
- Full-disclosure Jonathan Plourde est absent(e).
- Full-disclosure Claude Mercier/CLSC-CHSLD BVLV/Reg03/SSSS est absent(e).
- Re: Full-disclosure DLL hijacking with Autorun on a USB drive
- Full-disclosure Did someone hack Dave Aitel's Twitter account or is it an impostor?
- Re: Full-disclosure reCaptcha secret key - where is the point?

Archives Mailing Bugtraq :
- Re: Re: IIS5.1 Directory Authentication Bypass by using ?:$I30:$Index_Allocation?
- VUPEN Security Research - Google Chrome Focus Processing Memory Corruption Vulnerability (VUPEN-SR-2010-249)
- SECURITY DSA-2102-1 New barnowl packages fix arbitrary code execution
- MDVSA-2010:170 wget
- security bulletin HPSBMA02572 SSRT100082 rev.1 - HP Operations Agent Running on Windows, Local Elevation of Privileges and Remote Execution of Arbitrary Code
- GLSA 201009-01 wxGTK: User-assisted execution of arbitrary code

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :

Mini-Tagwall des Tweets de la revue Twitter :