Chercher :
Newsletter :  


Revues :
- Presse
- Presse FR
- Vidéos
- Twitter
- Secuobs





Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- USBsploit
- Commentaires


Revue Presse:
- Tous
- Francophone
- Par mot clé
- Par site
- Le tagwall


Top bi-hebdo:
- Ensemble
- Articles
- Revue
- Videos
- Twitter
- Auteurs


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Twitter :
- Tous
- Par mot clé
- Par compte
- Le tagwall


Commentaires :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours
- Livres
- Communiques


RSS/XML :
- Articles
- Commentaires
- Revue
- Revue FR
- Videos
- Twitter


RSS SecuObs :
- sécurité
- exploit
- windows
- attaque
- outil
- microsoft


RSS Revue :
- security
- microsoft
- windows
- hacker
- attack
- network


RSS Videos :
- curit
- security
- biomet
- metasploit
- biometric
- cking


RSS Twitter :
- security
- linux
- botnet
- attack
- metasploit
- cisco


RSS Comments :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours
- Livres
- Communiques


RSS OPML :
- Français
- International











Revue de presse francophone :
- Fieldbook Secure le smartphone français ultra-sécurisé
- Vigilance - ArcGIS for Server deux vulnérabilités, analysé le 06 05 2015
- Vigilance - Cisco Unity Connection Cross Site Request Forgery de CUCReports, analysé le 06 05 2015
- Vigilance - WordPress prettyPhoto Cross Site Scripting, analysé le 06 05 2015
- Vigilance - WordPress Facebook Page Photo Gallery Cross Site Scripting, analysé le 06 05 2015
- Etude mondiale Big Data réalisée par Vanson Bourne pour CA Technologies Les Big Data sont une composante essentielle de la transformation numériqueet un moyen de mieux appréhender l'économie
- Numergy distingue Linkbynet et lui remet le Trophée Partners 2015 dans la catégorie Infogérance
- Le CHI d'Aix-Pertuis s'appuie sur Olfeo pour optimiser sa sécurité
- Philippe Boyon, Active Circle Les défis de la gestion de fichiers dans un projet de production vidéo
- La solution EMM 100pourcents française vient compléter le catalogue mobilité de TD Azlan
- Vigilance - Joomla J-ClassifiedsManager injection SQL, analysé le 06 05 2015
- Vigilance - WordPress eShop deux vulnérabilités, analysé le 06 05 2015
- QNAP est certifié DataCore Ready pour SANsymphony-V
- Rapport Magic Quadrant de Gartner 2015 Proofpoint reconnu leader dans le domaine des passerelles de messagerie sécurisées
- Le Conseil Départemental du Val-de-Marne simplifie ses process et assure la sécurité des échanges grâce à PostFiles d'Oodrive

Dernier articles de SecuObs :
- Renaud Bidou (Deny All): "L'innovation dans le domaine des WAFs s'oriente vers plus de bon sens et d'intelligence, plus de flexibilité et plus d'ergonomie"
- Mises à jour en perspective pour le système Vigik
- Les russes ont-ils pwn le système AEGIS ?
- Le ministère de l'intérieur censure une conférence au Canada
- Saut d'air gap, audit de firmware et (in)sécurité mobile au programme de Cansecwest 2014
- GCHQ: Le JTRIG torpille Anonymous qui torpille le JTRIG (ou pas)
- #FIC2014: Entrée en territoire inconnu
- Le Sénat investit dans les monnaies virtuelles
- #LPM2013: Un nouvel espoir ?
- L'ANSSI durcit le ton

Revue de presse internationale :
- Constrained PowerShell endpoints Visible cmdlets, session types, and language modes
- My WSOP Main Event Experience
- Stenography Yes, with Arduinos
- CA Privileged Identity Manager Security Research Whitepaper
- Hacking Team gets hacked invoices show spyware sold to repressive govts
- Judge overturns ex-Goldman programmer s conviction
- Chilling Effect of the Wassenaar Arrangement On Exploit Research
- 50 Winners Using Texas Instruments Parts
- Old MS Office feature can be exploited to deliver, execute malware
- VPN Review Best VPN for Just About Anything
- Proposed Regulation Could Keep 3D-printed Gun Blueprints Offline For Good
- Israeli Court Lifts Ineffective Popcorn Time Ban
- Video Tutorial on Decryption of Windows EFS-encrypted Data
- A Perfect San Francisco for Hackaday Prize Worldwide
- EC persona trickery

Annuaire des videos
- FUZZING ON LINE PART THREE
- Official Maltego tutorial 5 Writing your own transforms
- Official Maltego tutorial 6 Integrating with SQL DBs
- Official Maltego tutorial 3 Importing CSVs spreadsheets
- install zeus botnet
- Eloy Magalhaes
- Official Maltego tutorial 1 Google s websites
- Official Maltego tutorial 4 Social Networks
- Blind String SQL Injection
- backdoor linux root from r57 php shell VPS khg crew redc00de
- How To Attaque Pc With Back Track 5 In Arabique
- RSA Todd Schomburg talks about Roundup Ready lines available in 2013
- Nessus Diagnostics Troubleshooting
- Panda Security Vidcast Panda GateDefender Performa Parte 2 de 2
- MultiPyInjector Shellcode Injection

Revue Twitter
- RT @fpalumbo: Cisco consistently leading the way ? buys vCider to boost its distributed cloud vision #CiscoONE
- @mckeay Looks odd... not much to go on (prob some slideshow/vid app under Linux)
- [SuggestedReading] Using the HTML5 Fullscreen API for Phishing Attacks
- RT @BrianHonan: Our problems are not technical but cultural. OWASP top 10 has not changed over the years @joshcorman #RSAC
- RT @mikko: Wow. Apple kernels actually have a function called PE_i_can_has_debugger:
- [Blog Spam] Metasploit and PowerShell payloads
- PinkiePie Strikes Again, Compromises Google Chrome in Pwnium Contest at Hack in the Box: For the second time thi...
- @mikko @fslabs y'all wldn't happen to have lat/long data sets for other botnets, wld you? Doing some research (free/open info rls when done)
- RT @nickhacks: Want to crash a remote host running Snow Leopard? Just use: nmap -P0 -6 --script=targets-ipv6-multicast-mld #wishiwaskidding
- An inexpensive proxy service called is actually a front for #malware distribution -

Mini-Tagwall
Revue de presse : security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone

+ de mots clés pour la revue de presse

Annuaires des videos : curit, security, biomet, metasploit, biometric, cking, password, windows, botnet, defcon, tutorial, crypt, xploit

+ de mots clés pour les videos

Revue Twitter : security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall

+ de mots clés pour la revue Twitter

Top bi-hebdo des articles de SecuObs
- HIDIOUS, une librairie d'injection de frappes clavier compatible Arduino et Teensy
- [Infratech - release] version 0.6 de Bluetooth Stack Smasher
- [Ettercap – Partie 1] Introduction et rappels
- [Ettercap – Partie 2] Ettercap par l'exemple - Man In the Middle et SSL sniffing
- Mises à jour en perspective pour le système Vigik
- EFIPW récupère automatiquement le mot de passe BIOS EFI des Macbook Pro avec processeurs Intel
- USBDumper 2 nouvelle version nouvelles fonctions !
- [Infratech - vulnérabilité] Nouvelle version 0.8 de Bluetooth Stack Smasher
- OSSTMM une méthodologie Open Source pour les audits de sécurité
- [IDS Snort Windows – Partie 2] Installation et configuration

Top bi-hebdo de la revue de presse
- Cridex Analysis using Volatility - by Andre' DiMino - samples and memory analysis resources
- Thoughts on Absolute Computrace
- A2COM-Groupe Resadia devient Hébergeur Agréé de Données de Santé
- 4 moyens pour se protéger contre la cybercriminalité
- Hack Kaspersky, une leçon pour l Anses et l Anssi
- Thomas Fillaud, ANSSI l'ANSSI soutient les industriels français de confiance sur Infosecurity Europe
- x2ap.pcap
- La reprise de NextiraOne France par Butler Industries confirmée
- Titan Datacenter annonce la création d'un Datacentre de nouvelle génération
- Les FortiManager-VM et FortiAnalyzer-VM sont disponibles pour Amazon Web Services AWS

Top bi-hebdo de l'annuaire des videos
- PfSense Packages Pfblocker Installation and Configuration
- Cythosia Botnet Secondlife Grind DDoS
- SDR based GSM Jammer USRP 2 and GNU Radio Open BTS HD
- backdoor linux root from r57 php shell VPS khg crew redc00de
- Avoir des donuts illimit s sur le jeu Simpsons Springfield
- kali linux Collecte d adresses Email avec Metasploit
- Tutoriel Supprimer Cacaoweb Botnet
- Metasploit WMAP Web Vulnerability Scanner
- Comment creer un server botnet!!!!(Réseau de pc zombies)
- Tutorial 15 pfSense Squid Squidguard Content filtering

Top bi-hebdo de la revue Twitter
- RT @r0bertmart1nez: RT @Foundstone FreeRADIUS-WPE updated! -
- The Markle-Daamgard padding is different on mexican MD5, so it can't be made constant time unless you JIT.
- DNSdelve: framework to list, query zones delegated by a registry #infosec #cybercrime bit.ly/mOew7L
- Is anyone else frustrated by the interface for Python's namedtuple?
- NMAP has been updated with the latest VMware ESX OS detection and correct IEEE/OUI spelling for MAC/ARP addresses Yippee!
- MS11-080 AfdJoinLeaf Privilege Escalation #exploit
- Released pvefindaddr v2.0.13 - - minor updates
- PLIB 1.8.5 Buffer Overflow #exploit
- I'm tired of seeing Warning: Arena utilization reaches critical level!. Let's just be honest - this isn't a 10Gig NGFW Juniper.
- RT @b3h3m0th: [pdf] Kernel Hacking; Introduction to Linux Kernel 2.6How to write a Rootkit (very good work)

Top des articles les plus commentés
- [Metasploit 2.x – Partie 1] Introduction et présentation
- Microsoft !Exploitable un nouvel outil gratuit pour aider les développeurs à évaluer automatiquement les risques
- Webshag, un outil d'audit de serveur web
- Les navigateurs internet, des mini-systèmes d’exploitation hors de contrôle ?
- Yellowsn0w un utilitaire de déblocage SIM pour le firmware 2.2 des Iphone 3G
- CAINE un Live[CD|USB] pour faciliter la recherche légale de preuves numériques de compromission
- Nessus 4.0 placé sous le signe de la performance, de l'unification et de la personnalisation
- [Renforcement des fonctions de sécurité du noyau Linux – Partie 1] Présentation
- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT
- Origami pour forger, analyser et manipuler des fichiers PDF malicieux

Outils

English version with Google Translate

Snuck, un outil automatisé d’évasion des filtres XSS

Par Rédaction, secuobs.com
Le 29/10/2012


Résumé : Un nouvel outil vient d’être publié afin d’identifier automatiquement les vulnérabilités de Cross Site Scripting présentes au sein d’applications Web. Open Source et multi-plateforme, il se caractérise par une approche originale lui permettant de se démarquer de l’existant. - Lire l'article



Snuck, un nouvel outil d’audit offensif et multi-plateforme, vient d’être publié récemment. Il vise plus particulièrement à faciliter la recherche des vulnérabilités de type Cross Site Scripting (XSS) au sein des applications Web. Basé sur Selenium, il supporte la plupart des navigateurs Web les plus courants, Mozilla Firefox, Google Chrome et Internet Explorer.

Publié sous licence Open Source, Snuck adopte ici une approche se basant sur l’inspection du contexte d’exploitation afin de personnaliser la méthode à privilégier pour l’attaque. Il diffère en cela des scanners habituels puisqu’il va ici essayer de casser un filtre XSS donné en personnalisant des critères spécifiques lui permettant de maximiser son taux de succès.

Développé en Java, Snuck inclut en ce sens un ensemble de charges utiles qui a été spécifiquement constitué afin de permettre l’évasion de ces filtres censés protéger les applications Web vis-à-vis des attaques XSS. Ces vecteurs d’attaque seront donc ici utilisés de façon spécifique en fonction du contexte d’exploitation rencontré lors de l’audit en cours.

A noter que lors des audits menés par l’intermédiaire de Snuck, les attaques seront effectuées via un véritable navigateur. Ce dernier étant exécuté au préalable des attaques afin de reproduire avec exactitude les comportements d’un attaquant, mais aussi ceux d’une victime. Seul une JVM et un navigateur Mozilla Firefox fonctionnels sont requis par défaut pour Snuck.

Télécharger Snuck 1.0 via Google Code ( snuck-0.1.zip - lien )
Installer Snuck via Subversion ( svn checkout http://snuck.googlecode.com/svn/trunk/snuck-read-only )
Pour utiliser Snuck avec Google Chrome ( lien )
Pour utiliser Snuck avec Microsoft Internet Explorer ( lien )
Tutorial ( lien )

Source :

« Snuck An Automatic XSS Filter Evading Tool » via PenTestIT ( lien )



- Article suivant : Assises 2012: L'importance de dire non... quand c'est possible
- Article précédent : Responder 1.0, collecte de hash NTLMv1/v2, Poisoning LLMNR et NBT-NS
- Article suivant dans la catégorie Outils : PORTAL, un nouveau projet de routeur anonymisant utilisant OpenWRT et TOR
- Article précédent dans la catégorie Outils : Responder 1.0, collecte de hash NTLMv1/v2, Poisoning LLMNR et NBT-NS


Les derniers commentaires de la catégorie Outils:
- IDA 6.2 Released ...
- Microsoft to fix 23 flaws in October Patch Tuesday security update ...
- UPDATE Digital Forensics Framework v1.2.0 ...
- Dissecting Flash with EASE ...
- ESRT @opexxx @r0bertmart1nez @Foundstone - FreeRADIUS-WPE updated ...

Les derniers articles de la catégorie Outils :
- Le bracelet Nimy, une solution d authentification à 3 facteurs utilisant un capteur d ECG
- IronWASP une plate-forme d audit Web résolument modulaire
- Limitation portée à cinquante cinq caractères dans la version 0.15 d ocl-Hashcat-plus
- Powerpreter, un nouveau module Powershell de post-exploitation pour Nishang 0.3
- JTAGulator, une solution open-source pour l identification OCD
- ZMap scanne l internet en 44 minutes et trouve 2,56 millions de cibles UPnP
- Avec Teeth, Maltego passe à l offensive
- RDFU une plate-forme de détection des Rootkits UEFI
- Crypton, une solution Open Source démocratisant le chiffrement applicatif
- Version Beta publiée pour Qubes 2, AppVMs Windows supportées




SecuToolBox :

Mini-Tagwall des articles publiés sur SecuObs :

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :

Mini-Tagwall des Tweets de la revue Twitter :