Chercher :
Newsletter :  

Exoscan : audit gratuit de failles
Revues :
- Presse
- Presse FR
- Vidéos
- Twitter
- SecuObs




Livres Blancs :

Le Cahier de Sécurité Business Orange Services présente les solutions existantes pour sécuriser une solution de ToIP




Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- Commentaires


Revue Presse:
- Tous
- Francophone
- Par mot clé
- Par site
- Le tagwall


Top :
- Ensemble
- Articles
- Revue
- Videos
- Twitter
- Auteurs
- Commentaires


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Twitter :
- Tous
- Par mot clé
- Par compte
- Le tagwall


Commentaires :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours


Exostat :
:: Détails tests
:: Top Failles
:: Top Divers
:: Top Tests


Secumail :
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS/XML :
- Articles
- Brèves
- Commentaires
- Revue
- Revue FR
- Videos
- Twitter
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS SecuObs :
- sécurité
- windows
- exploit
- microsoft
- réseau
- attaque


RSS Revue :
- security
- microsoft
- vulnérabilité
- windows
- vulnerability
- network


RSS Videos :
- virus
- spyware
- vmware
- firmware
- security
- malware


RSS Twitter :
- patch
- conficker
- twitter
- attack
- metasploit
- firewall


RSS Comments :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours


RSS OPML :
- Français
- International











Revue de presse francophone :
- Coup de poker chez les pirates Chinois
- securite 55 bugs décelés dans Firefox 3.5
- Bulletin d'actualité numéro 027 de l'année 2009 (03 juillet 2009)
- phion airlock Web Application Firewall : Injection de Commande
- SSTIC 2009 Challenge vs Metasm
- Prochains arrêts - 03/07/2009
- Décision de recevabilité partielle
- Audience de Grande Chambre
- Securinfos : phion airlock Web Application Firewall : Injection de Commande
- Avis du CERTA : Bulletin d'actualité numéro 027 de l'année 2009
- Securinfos : Apple Safari WebKit servePendingRequests() Use-After-Free Faille
- Securinfos : Opial : Vulnérabilités d'Injection SQL
- Securinfos : Iomega StorCenter Pro Session Handling : Faille de Sécurité
- Securinfos : AdminLog Administration Interface : Contournement de l'Authentification Vulnérabilités
- Securinfos : Huawei D100 : Divulgation d'Informations et Undocumented Telnet Account

Dernier articles de SecuObs :
- MuDoS un générateur générique de Dénis de Service se basant sur la modélisation de facteurs communs
- Origami pour forger, analyser et manipuler des fichiers PDF malicieux
- Récupérer l'historique Web du navigateur d'une victime sans recourir à du code Javascript
- Slowloris exploite, en Déni de Service, une faille de conception dans Apache 1.x et 2.x, Squid, dhttpd et GoAhead WebServer
- Veiled un réseau chiffré et anonyme type Darknet avec un simple navigateur Web
- Le traçage de traître(s) pas aussi simple qu’il n’y paraît
- Fuzzgrind, un fuzzer intelligent et automatique
- Une compromission via le bus PCI et l’aide d’un processeur FPGA
- ARPFreeze facilite la protection de Microsoft Windows contre l'ARP Poisonning et les Man in the Middle
- Quelques statistiques et les évolutions à venir pour le projet Metasploit

Revue de presse internationale :
- Ex-boyfriend convicted of stalking Marin woman and hacking into her...
- Amazon Wants Patent For Inserting Ads Into Books
- Thread Safety, Critical Sections In Windows
- 8 feeds
- Claws Mail: The unsung powerhouse email client
- EyeWonder malware incident affects popular web sites
- Excellent Awareness talk from British Airways
- Thoughts on Iran
- Apple Learning Initiative security breach
- Trojandownloader.agent.nqb.gen trojan
- CyberSpeak July 3, 2009
- Tool update virtualbox
- NetBank woes - cyber attacks set to spread
- News: iPhone crashing bug could lead to serious exploit
- Computer World: London Stock Exchange to abandon failed Windows platform Anyone who was ever fool enough to believe that Microsoft software was good enough to be used for a mission-critical operation

Annuaire des videos
- PDC Episode 151 Part II w3af Console Seth Misenar
- PDC Episode 151 Part I w3af GUI Seth Misenar
- Man In the Middle Attacks in a Virtual World
- Stoned Vienna Bootkit Introduction
- MAQ00327
- Lockpicking ABUS 55/35 [Tutorial]
- CNet Segment on Defcon 4
- Defcon 10 Random Footage
- Systm Episode 62 Bluetooth Speakerphone Mod
- CNN Segment on Defcon 13
- Systm 89: Boot Windows of a USB Drive Best Of...
- Script Injection Demonstration
- XSS Cross Site Scripting Demonstration
- Hak.5 Episode 2x10
- Hak.5 Whiteboard with mubix part 2/2

Revue Twitter
- Gear6 Web Cache to Scale Cloud Services - Gear6 Web Cache to Scale Cloud ServicesHostSearch.comGear6 Web Cache 2.3 ... http://ow.ly/15GQu2
- @seymorebutts you have no idea how much $ you would make if you did. 8000 lonely geeky Defcon attendees would pay for that...
- WepBuster v1.0 beta0.5 released @ http://bit.ly/1468i1
- TEMPEST http://bit.ly/HbkFZ
- coWPAtty 4.5 coming soon to a BackTrack 4 repository near you!!!!!
- Metasploit v3.3 r6739 coming soon to a BackTrack 4 repository near you!
- w3af r2940 coming soon to a BackTrack 4 repository near you!
- [DarkReading] Independence Day Fireworks Video Carries Malware Payload http://tr.im/qQDo
- Writing about phishing. What other crime has seen a 1700% increase in 4 years?
- @theabcasian oh i figured it was off since EVERYONE is at toorcamp

Mini-Tagwall
Revue de presse : security, microsoft, vulnérabilité, windows, vulnerability, network, attack, google, hacker, exploit, inject, internet, remote

+ de mots clés pour la revue de presse

Annuaires des videos : virus, spyware, vmware, firmware, security, malware, lockpicking, biometric, kernel, iphone, windows, adware, password

+ de mots clés pour les videos

Revue Twitter : security, cisco, linux, defcon, firewall, vmware, metasploit, attack, server, phish, network, twitter, windows

+ de mots clés pour la revue Twitter

Top des articles de SecuObs
- [Renforcement des fonctions de sécurité du noyau Linux – Partie 1] Présentation
- UCSniff ou comment capturer des conversations VoIP en haute définition
- Une nouvelle implémentation GSM libre
- Comment changer un mot de passe perdu pour un compte WINDOWS
- Downadup/Conficker, un ver qui fait des étincelles
- Une faille dans Gmail pour rediriger les mails des utilisateurs
- Injecteur de librairies DLL dans un processus distant sous Microsoft Windows Vista 32 bits
- Vista permet le monitoring Wifi quasiment “out of the box”
- SCS, un scanner pour déterminer si un poste est contaminé par Conficker
- [Sécuriser un réseau sans fil - Partie 1] Introduction à la sécurité du WI-FI

Top de la revue de presse
- La nouvelle DSi de Nintendo piraté !
- GSD How To: Dual Boot Windows 7 on Vista via VHD file
- Burundanga Drug Rumors Spread to Canada, Australia
- 15 minutes pour casser une clé WPA TKIP
- Un virus s'attaque au PHP, ASP et l'HTML !
- backtrack 4
- Le téléphone de Barak Obama n'est pas un Blackberry !
- Ron Paul supporter inadvertently gets iPhones banned from U.S. aircraft
- Une attaque de phishing cible les abonnés de Free
- Watch NBA Playoffs 2009 Live Streaming On Your Computer for FREE

Top de l'annuaire des videos
- HACK WINDOWS XP PASSWORD
- metasploit 3 autopwn
- Download Free NOD32 Eset Antivirus Forever
- iPhone/iPod Touch Firmware 3.0 DOWNLOAD + WARNING (Detailed ...
- [Amazing] Hacking SSH Tunneling Exploit
- SSH into your iPod Touch/iPhone via USB on Windows!
- Downgrade IPhone Firmware 2.2 to 2.1
- Get iPhone/iPod touch firmware 3.0 OFFICIAL! Free (NOT BETA)
- Mac OS X Server Leopard Install in VMWare Fusion 2 beta 2
- Download The Final 3.0 Firmware For iPhone,iPhone 3G & iPod ...

Top de la revue Twitteer
- $ md5sum bt4-pre-final.iso b0485da6194d75b30cda282ceb629654 bt4-pre-final.iso
- currently downloading BackTrack 4 Pre-final because I'm am subscriber of #Informer (HackersforCharity.org)
- Slowloris HTTP DoS affects web servers (apache and others..not IIS).. didn't test yet but a plausible DoS http://bit.ly/Qf5C4
- PDF Structazer tool presented at BH Europe 2008 released: http://www.esiea-recherche.eu/
- RT @jogorman: IHC Informer subscribers, the pre-final version of Backtrack 4 is up! Complete with an installer, a forensic boot mode, etc!!
- I want some java porn .oO(hrm, naked arrays[]) but can't muster the energy right now to crack open the book.
- presentation materials from the SANS Pen-Test Summit Future of Metasploit talk: http://metasploit.com/research/conferences/
- RT @montemplar: Sniffing Browser History with NO Javascript! http://ff.im/-3Mvci
- Metasploit plugins and tutorials - http://tinyurl.com/pcttra

Top des articles les plus commentés
- [Metasploit 2.x – Partie 1] Introduction et présentation
- Le projet de loi HADOPI bientôt de retour à l'assemblée
- Microsoft !Exploitable un nouvel outil gratuit pour aider les développeurs à évaluer automatiquement les risques
- Le cloud computing est-il sûr ?
- [Hacking Hardware - Partie 1] - Introduction et présentation
- [Ubiquiti SuperRange 300 mW - Partie 1] Installation et configuration
- Injection en mémoire de codes malicieux pour Apple Mac OS X
- GreenSQL un proxy MySQL pour filtrer les requêtes SQL et contrer les injections
- Installation sécurisée d'Apache Openssl, Php4, Mysql, Mod_ssl, Mod_rewrite, Mod_perl , Mod_security
- CAINE un Live[CD|USB] pour faciliter la recherche légale de preuves numériques de compromission

Exostats/Exoscan
Nombre de tests inclus
29046
Tests ajoutés
Aujourd'hui
Ce mois
17
36
Tutoriels
Les derniers commentaires publiés sur SecuObs (1-5):
- Latest version virtualbox 3.0.0 released
- ESRT @mubix A very effective SSH bruteforcer by @laramies recently updated
- ESRT @mubix - Middler gets some more updates today
- Vidéo : P. Kleissner Stoned Bootkit preview, full at BH 09 Las Vegas
- SSTIC 2009 Challenge vs Metasm

English version with Google Translate

Comment changer un mot de passe perdu pour un compte WINDOWS

Par Xavier Poli, secuobs.com
Le 31/12/2005


Résumé : Si il vous arrive maladroitement de changer un mot de passe Administrateur sur un serveur WINDOWS via par exemple un logiciel de prise en main à distance comme VNC, ce tutoriel est fait pour vous. - Lire l'article



Ce qu'il vous faut savoir :

La machine utilisée pour la suite est en multi-boot WINDOWS XP et DEBIAN, cela ne représente pas la configuration type d'une machine mais vous observerez en parcourant ce document que les opérations listées sont tout à fait réalisables via un Live-CD avec un peu d'imagination & de pratique. Les opérations sont également applicables à tous les autres types de système WINDOWS à la différence près de la localisation des fichiers systèmes.

Pour les Live-CD, vous pouvez voir du coté de la Knoppix (historique), de Ubuntu-LIVECD (ma préférence pour sa formidable reconnaissance automatique du matériel, un must) ou de Whax (digne successeur de Whoppix, pour les passionnés de sécurité c'est une référence).

Pour vous les procurer :

La Knoppix disponible à l'url suivante : lien
Ubuntu-LIVECD à télécharger sur : lien
Whax à télécharger via : lien ftp externe url:lien

En ce qui concerne Whax, vous pouvez jetter un oeil à quelques démonstrations vidéo instructives sur lien à mettre dans toutes les bonnes vidéothèques des débutants qui se respectent. Quelques articles tout aussi intéressant sur lien

Les objectifs de ce tutoriel :

Si il vous arrive maladroitement et parfois tardivement de changer un mot de passe Administrateur sur un serveur WINDOWS via par exemple un logiciel de prise en main à distance comme VNC lien sans toutefois vous assurez de la bonne frappe entreprise ou de l'activation partielle ou totale des CAPSLOCK (majuscules avec SHIFT-MAJ) sur le serveur distant, ce tutoriel est fait pour vous.

La théorie :

Pour se faire nous utiliserons tout d'abord le logiciel CAPTIVE.

Le projet CAPTIVE est placé sous licence GPL (liberté pour l'utilisateur d'accéder & de modifier à son gré le code source d'un logiciel avec comme seul devoir de reverser ces contributions sous les mêmes conditions à la communauté des logiciels libres).

Ce logiciel vous permet de travailler sur des partitions NTFS depuis les systèmes d'exploitations de type GNU/LINUX. NTFS est un système de fichier propre aux systèmes WINDOWS NT, 2000, 2003, et XP avec notamment des fonctions permettant de définir des quotas, de définir la taille des clusters (grappes), de compresser les fichiers, de crypter les fichiers via EFS et d'assurer le contrôle d'accès via des règles d'Access LIST (ACL).

Jusqu'à aujourd'hui il était possible de monter des partitions avec "mount -t ntfs /dev/hda3 /mnt/ntfs/" par exemple afin d'accéder à leurs contenus ; l'intêret de CAPTIVE est de pouvoir non seulement modifier des fichiers ou des répertoires mais également les supprimer et en créer de nouveau comparativement aux solutions d'écriture sur NTFS disponibles jusqu'à présent pour GNU/LINUX et parfois susceptibles de casser votre système de fichier.

La compatibilité avec les partitions NTFS est assurée via l'émulation du noyau propre au système WINDOWS sous la forme du fichier "ntoskrnl.exe".

La pratique :

- Placer votre SHELL à la racine de votre système GNU/LINUX dans un premier temps :

cd /

- Récupérer ensuite la dernière version de CAPTIVE, actuellement la 1.1.6.1 sur :

lien

- Une formulaire à remplir plus tard & vous récupérez l'archive que vous pouvez décompresser après l'avoir placée sous / :

tar -zxvf captive-static-1.1.6.1.tar.gz

- Déplacer l'archive "root.tar.gz" contenue dans ce premier paquetage vers la racine du système de fichier :

mv captive-static-1.1.6.1/root.tar.gz ./

- Décompressez cette archive :

tar -zxvf root.tar.gz

- Accéder ensuite au répertoire contenant les fichiers d'installation de CAPTIVE :

cd captive-static-1.1.6.1

- Lancer l'installation :

./install

- Suite à l'installation, la première opération à effectuer est de récupérer l'ensemble des fichiers nécessaires pour accéder aux partitions NTFS en "local" ; on les rappatrie via la commande suivante où vous accepterez notamment les deux premières requêtes :

captive-install-acquire

- Vérifier la présence des fichiers récupérés :

ls /var/lib/captive/
cdfs.sys ext2fsd.sys fastfat.sys ntfs.sys ntoskrnl.exe tmp

- Il est maintenant temps de lancer l'application captive-sandbox-server afin d'assurer un dégréé de sécurité suffisant au montage des partitions NTFS avec les droits en écriture (--RW), le processus de sandbox permettant de virtualiser ce montage afin de le cloisonner :

/usr/libexec/captive-sandbox-server &

- Prochaine étape, il vous faut récolter les informations de votre disque dur (ici /dev/sda le disque étant en SATA, HDA pour un disque en IDE) via la commande "fdisk" et l'opérateur "p" afin de connaître les partitions NTFS (ici deux partitions : /dev/sda3 qui nous intéresse plus particulièrement étant la partition système & /dev/sda5 une partition de données) sur lesquelles nous souhaitons travailler :

fdisk /dev/sda

The number of cylinders for this disk is set to 19457.
There is nothing wrong with that, but this is larger than 1024,
and could in certain setups cause problems with:
1) software that runs at boot time (e.g., old versions of LILO)
2) booting and partitioning software from other OSs
(e.g., DOS FDISK, OS/2 FDISK)

Command (m for help): m
Command action
a toggle a bootable flag
b edit bsd disklabel
c toggle the dos compatibility flag
d delete a partition
l list known partition types
m print this menu
n add a new partition
o create a new empty DOS partition table
p print the partition table
q quit without saving changes
s create a new empty Sun disklabel
t change a partition's system id
u change display/entry units
v verify the partition table
w write table to disk and exit
x extra functionality (experts only)

Command (m for help): p

Disk /dev/sda: 255 heads, 63 sectors, 19457 cylinders
Units = cylinders of 16065 * 512 bytes

Device Boot Start End Blocks Id System
/dev/sda1 1 608 4883728+ 83 Linux
/dev/sda2 609 730 979965 82 Linux swap
/dev/sda3 * 731 3280 20482875 7 HPFS/NTFS
/dev/sda4 3281 19457 129941752+ f Win95 Ext'd (LBA)
/dev/sda5 3281 10929 61440561 7 HPFS/NTFS

- Nous avons les informations nécessaires pour accéder à notre partition système de WINDOWS via la commande suivante (changer /dev/sda3 par l'équivalent sur votre système, cf. fdisk) :

captive-cmdline --modid-path=/etc/w32-mod-id.captivemodid.xml --load-module=/var/lib/captive/ntoskrnl.exe --sandbox-server=/usr/libexec/captive-sandbox-server --filesystem=/var/lib/captive/ntfs.sys --disk --rw /dev/sda3

- Une invite de commande nous est proposée :

Guest-OS CWD: /
/$

- Un peu d'aide sur les opérations possibles avec "help" :

/$ help
cd Print or change current guest-os directory[1].
lcd Print or change current host-os directory[1].
ls Directory[1] listing.
get Copy guest-os file[1] to host-os (opt. file[2]).
put Copy host-os file[1] to guest-os (opt. file[2]).
info Query information about guest-os item[1].
volume Query information about guest-os volume.
rm Remove guest-os file[1].
mv Move (rename) guest-os item[1] to guest-os item[2].
mkdir Create guest-os directory[1].
rmdir Remove guest-os directory[1].
commit Write any pending changes and remount the volume.
open Open as[1] file[2] in mode; see 'open --help'
create Create as[1] file[2] in mode with perm; see 'create --help'
close Close handle[1]
quit Quit this program.
help Show this list of commands or help for command[1].

- Le but est de récupérer les fichiers en charge des couples compte d'utilisateur & mot de passe pour le système WINDOWS, ces fichiers sont situés dans le répertoire /WINDOWS/System32/config, nous y accédons via la commande "cd" (change directory) :

/$ cd /WINDOWS/System32/config
Guest-OS CWD: /WINDOWS/System32/config

- Changeons maintenant le répertoire "local" (sur le système de fichier de GNU/LINUX) vers la racine / (du point de vue du logiciel CAPTIVE) via la commande "lcd" (local change directory) où seront stockés les fichiers que nous voulons récupérer :

/WINDOWS/System32/config$ lcd /
Host-OS CWD: /

- Les fichiers en question au nombre de trois sont "SAM", "system" & "SECURITY" que nous ramenons avec la commande "get" (récupérer) :

/WINDOWS/System32/config$ get SAM
/WINDOWS/System32/config$ get system
/WINDOWS/System32/config$ get SECURITY

- Vous pouvez quitter le logiciel avec la commande "quit"

/WINDOWS/System32/config$ quit

- On vérifie que l'on a bien récupéré les fichiers en "local" via "ls" (listing) :

ls SAM SECURITY system
SAM SECURITY system

Voila pour ce qui concerne la première partie, maintenant il faut s'occuper de la base SAM ! Pour ce faire nous allons nous servir d'un autre utilitaire très pratique et lui aussi libre de droits "chntpwd".

Installation de "chntpw" :

- Pour les utilisateurs debian/ubuntu via le système "apt":

apt-cache search chnt
chntpw - NT SAM password recovery utility

apt-get install chntpw

- Vous pouvez également compiler manuellement pour les autres systèmes GNU/LINUX (make | make install) en récupérant l'archive sur :

lien

Utilisation de "chntpw" :

- Un peu d'attention sur les options proposées :

chntpw
chntpw version 0.99.2 040105, (c) Petter N Hagen
chntpw: change password of a user in a NT SAM file, or invoke registry editor.
chntpw [OPTIONS] [systemfile] [securityfile] [otherreghive] [...]
-h This message
-u Username to change, Administrator is default
-l list all users in SAM file
-i Interactive. List users (as -l) then ask for username to change
-e Registry editor. Now with full write support!
-d Enter buffer debugger instead (hex editor),
-t Trace. Show hexdump of structs/segments. (deprecated debug function)
-v Be a little more verbose (for debuging)
-L Write names of changed files to /tmp/changed
-N No allocation mode. Only (old style) same length overwrites possible
See readme file on how to extract/read/write the NT's SAM file
if it's on an NTFS partition!
Source/binary freely distributable. See README/COPYING for details
NOTE: This program is somewhat hackish! You are on your own!

- Listons tout d'abord les utilisateurs présents sur le système WINDOWS avec l'option "-l" en spécifiant les fichiers "SAM", "system" & "SECURITY" sur lesquels nous souhaitons opérer :

chntpw -l SAM system SECURITY
chntpw version 0.99.2 040105, (c) Petter N Hagen
Hive's name (from header): <\SystemRoot\System32\Config\SAM>
ROOT KEY at offset: 0x001020
Page at 0x7000 is not 'hbin', assuming file contains garbage at end
File size 262144 [40000] bytes, containing 6 pages (+ 1 headerpage)
Used for data: 230/18968 blocks/bytes, unused: 8/5416 blocks/bytes.
Hive's name (from header):
ROOT KEY at offset: 0x001020
Page at 0x4428000 is not 'hbin', assuming file contains garbage at end
File size 71565312 [4440000] bytes, containing 17353 pages (+ 1 headerpage)
Used for data: 755612/70211216 blocks/bytes, unused: 18181/696400 blocks/bytes.
Hive's name (from header):
ROOT KEY at offset: 0x001020
Page at 0xb000 is not 'hbin', assuming file contains garbage at end
File size 262144 [40000] bytes, containing 10 pages (+ 1 headerpage)
Used for data: 777/36248 blocks/bytes, unused: 10/4392 blocks/bytes.

* SAM policy limits:
Failed logins before lockout is: 0
Minimum password length : 0
Password history count : 0
RID: 01f4, Username: Administrateur
RID: 03e8, Username: HelpAssistant
RID: 01f5, Username: Invité
RID: 03ea, Username: SUPPORT_388945a0, *disabled or locked*

Hives that have changed:
# Name
None!

- Avant d'aller plus loin on va par précaution faire une copie de ces trois fichiers avec cp (copy) & mkdir (make directory):

mkdir tmpntfs
cp SAM tmpntfs/
cp system tmpntfs/
cp SECURITY tmpntfs/

- L'utilisateur "Administrateur" nous intéresse plus particulièrement afin de changer son authentification. Pour se faire, nous utilisons le système interactif (mini-SHELL) de "chntpw" via l'option "-i" en précisant à nouveau les fichiers SAM, system & SECURITY sur lesquels nous souhaitons effectuer les modifications :

chntpw -i SAM system SECURITY
chntpw version 0.99.2 040105, (c) Petter N Hagen
Hive's name (from header): <\SystemRoot\System32\Config\SAM>
ROOT KEY at offset: 0x001020
Page at 0x7000 is not 'hbin', assuming file contains garbage at end
File size 262144 [40000] bytes, containing 6 pages (+ 1 headerpage)
Used for data: 230/18968 blocks/bytes, unused: 8/5416 blocks/bytes.
Hive's name (from header):
ROOT KEY at offset: 0x001020
Page at 0x4428000 is not 'hbin', assuming file contains garbage at end
File size 71565312 [4440000] bytes, containing 17353 pages (+ 1 headerpage)
Used for data: 755612/70211216 blocks/bytes, unused: 18181/696400 blocks/bytes.
Hive's name (from header):
ROOT KEY at offset: 0x001020
Page at 0xb000 is not 'hbin', assuming file contains garbage at end
File size 262144 [40000] bytes, containing 10 pages (+ 1 headerpage)
Used for data: 777/36248 blocks/bytes, unused: 10/4392 blocks/bytes.

* SAM policy limits:
Failed logins before lockout is: 0
Minimum password length : 0
Password history count : 0


<>========<> chntpw Main Interactive Menu <>========<>

Loaded hives:

1 - Edit user data and passwords
2 - Syskey status & change
3 - RecoveryConsole settings
- - -
9 - Registry editor, now with full write support!
q - Quit (you will be asked if there is something to save)


What to do? [1] ->

- Pour que "Administrateur" change de mot de passe, tapez "1" :)

===== chntpw Edit User Info & Passwords ====

RID: 01f4, Username: Administrateur
RID: 03e8, Username: HelpAssistant
RID: 01f5, Username: Invité
RID: 03ea, Username: SUPPORT_388945a0, *disabled or locked*

Select: ! - quit, . - list users, 0x - User with RID (hex)
or simply enter the username to change: [Administrateur]

- Appuyer ensuite sur "entrée" :

RID : 0500 [01f4]
Username: Administrateur
fullname:
comment : Compte d'utilisateur d'administration
homedir :

Account bits: 0x0210 =
[ ] Disabled | [ ] Homedir req. | [ ] Passwd not req. |
[ ] Temp. duplicate | [X] Normal account | [ ] NMS account |
[ ] Domain trust ac | [ ] Wks trust act. | [ ] Srv trust act |
[X] Pwd don't expir | [ ] Auto lockout | [ ] (unknown 0x08) |
[ ] (unknown 0x10) | [ ] (unknown 0x20) | [ ] (unknown 0x40) |

Failed login count: 0, while max tries is: 0
Total login count: 4

* = blank the password (This may work better than setting a new password!)
Enter nothing to leave it unchanged
Please enter new password:

- Un mot de passe vide simple & facile à retenir ?

Please enter new password: password

Do you really wish to change it? (y/n) [n] y
Changed!

- Conseil : Ne pas laisser ce mot de passe en l'état au reboot de la machine, un mot de passe judicieux --> se_cu^obs@com| tout aussi simple et facile à retenir ;) personnaliser selon vos convenances !!!

- Vous préférez un mot de passe vide pour le moment ? taper *

Please enter new password: *

Do you really wish to change it? (y/n) [n] y
Changed!

- N'oubliez pas de définir un mot de passe une fois la machine rebootée, il serait malvenu de votre part de l'oublier, WINDOWS n'est déjà pas exemplaire en matière de sécurité, rien ne sert de mâcher le travail par inadvertance !

- On revient au menu principal avec l'opérateur "!" :

Select: ! - quit, . - list users, 0x - User with RID (hex)
or simply enter the username to change: [Administrateur] !


<>========<> chntpw Main Interactive Menu <>========<>

Loaded hives:

1 - Edit user data and passwords
2 - Syskey status & change
3 - RecoveryConsole settings
- - -
9 - Registry editor, now with full write support!
q - Quit (you will be asked if there is something to save)

What to do? [1] ->

- On quitte "chntpw" avec l'opérateur "q" & on enregistre les changements avec "y" :

What to do? [1] -> q

Hives that have changed:
# Name
0
Write hive files? (y/n) [n] : y
0 - OK

- Vérification du bon déroulement de l'opération sur le fichier SAM :

chntpw SAM
chntpw version 0.99.2 040105, (c) Petter N Hagen
Hive's name (from header): <\SystemRoot\System32\Config\SAM>
ROOT KEY at offset: 0x001020
Page at 0x7000 is not 'hbin', assuming file contains garbage at end
File size 262144 [40000] bytes, containing 6 pages (+ 1 headerpage)
Used for data: 230/18968 blocks/bytes, unused: 8/5416 blocks/bytes.

* SAM policy limits:
Failed logins before lockout is: 0
Minimum password length : 0
Password history count : 0
RID: 01f4, Username: Administrateur, *BLANK password*
RID: 03e8, Username: HelpAssistant
RID: 01f5, Username: Invité
RID: 03ea, Username: SUPPORT_388945a0, *disabled or locked*

---------------------> SYSKEY CHECK <-----------------------
SYSTEM SecureBoot : -1 -> Not Set (not installed, good!)
SAM Account\F : 1 -> key-in-registry
SECURITY PolSecretEncryptionKey: -1 -> Not Set (OK if this is NT4)

***************** SYSKEY IS ENABLED! **************
This installation very likely has the syskey passwordhash-obfuscator installed
It's currently in mode = -1, Unknown-mode

SYSTEM (and possibly SECURITY) hives not loaded, unable to disable syskey!
Please start the program with at least SAM & SYSTEM-hive filenames as arguments!

Cannot find value <\SAM\Domains\Account\Users\Names\Administrator\@>

Hives that have changed:
# Name
None!

- Le compte "Administrateur" a bien un mot de passe vide affecté (*BLANK password*) puisque c'est la dernière opération effectuée dans ce document.

La deuxième phase est donc terminée. Il ne nous reste plus qu'à remplacer les fichiers "SAM", "SECURITY" & "system" sur la partition NTFS en lieu et place des fichiers d'origine.

- Connexion à la virtualisation de la partition NTFS (toujours /dev/sda3 pour ce cas) :

captive-cmdline --modid-path=/etc/w32-mod-id.captivemodid.xml --load-module=/var/lib/captive/ntoskrnl.exe --sandbox-server=/usr/libexec/captive-sandbox-server --filesystem=/var/lib/captive/ntfs.sys --disk --rw /dev/sda3
Guest-OS CWD: /
/$

- On se positionne dans le répertoire adéquat comme dans la première partie du document :

/$ cd /WINDOWS/System32/config
Guest-OS CWD: /WINDOWS/System32/config

- Pareil pour le stockage "local" :

/WINDOWS/System32/config$ lcd /
Host-OS CWD: /

- On efface maintenant les fichiers "SAM', "SECURITY" & "system" d'origine :

/WINDOWS/System32/config$ rm SECURITY
/WINDOWS/System32/config$ rm system
/WINDOWS/System32/config$ rm SAM

- On place nos nouveaux fichiers avec la commande "put" (placer) :

/WINDOWS/System32/config$ put SAM
/WINDOWS/System32/config$ put SECURITY
/WINDOWS/System32/config$ put system

- On quitte l'application avec "quit" :

/WINDOWS/System32/config$ quit

Vérification finale, redémarrer (reboot) sur votre système WINDOWS XP (ou autres) et en vous authentifiant sous le compte "Administrateur" via un mot de passe vide. Si l'ensemble des opérations a été correctement effectué, vous devriez pouvoir vous authentifier sans rencontrer de problème.

La première opération à effectuer ensuite étant bien entendu d'affecter un nouveau mot de passe à ce compte si vous avez choisi ce cas de figure (mot de passe vide) sinon vous n'avez plus qu'à vous entraîner à retenir votre mot de passe simple ;)

Conseils simples mais indispensables à appliquer dans leur ensemble pour la politique de gestion de vos mots de passe :

- ne stockez vos mots de passe nulle part excepté à l'intérieur de votre mémoire si volatile soit t-elle,

- pas de posts-it collés directement sur le moniteur, le bureau, votre tiroir (ni toutes autres informations d'ailleurs),

- pas de papiers jetés à la poubelle (risque de TRASHING) notamment dans un cadre professionnel sans les avoir préalablement broyés à l'aide d'une machine spécialisée,

- vous évertuer à le changer ou le faire évoluer régulièrement afin d'éviter toutes mauvaises surprises par des attaques de type "brute force" (John The ripper ; Hydra),

- évitez les mots de passe existant dans le dictionnaire pour éviter les "brute force" de ce type (voir outils précédemment cités avec les options adéquates),

- évitez le prénom de vos enfants, de votre compagne, de vos animaux de compagnie, les dates de naissance ou tout autre date significative (mariage, communion du petit, fêtes calendaires), rien qui ne puisse transparaître de votre quotidien & de votre entourage,

- les mots anglais ou autres langues étrangères ne sont pas une solution non plus, les dictionnaires existent également pour les logiciels de "crack",

- forcez l'expiration des mots de passe à une durée peu importante, chose que je n'ai pas activée sur la machine de test mais qui peut se révéler vitale dans un cadre de production,

- des mots de passe "forts" d'une certaine longueur (6 étant le minimum syndicale, 10 un bon compromis, 15 l'idéal) & mixant les caractères spéciaux (@_[|) aux caractères alpha-numériques,

- "chntpw" (NOTE: This program is somewhat hackish! You are on your own!"), si vous pouvez l'utiliser, une personne mal intentionnée aussi ; bloquez l'accès au BIOS par un mot de passe, empêcher par défaut le boot sur un cd-rom au démarrage, une clé usb, une disquette, les boots réseaux PXE/WoLAN,

- si vous êtes en multi-boot, n'autorisez pas le chargement "single-user" sous GNU/LINUX,

- appliquez l'ensemble de ces règles à l'ensemble de vos mots de passe et n'hésitez pas à former (tout au moins informer) vos collaborateurs ou votre entourage à ces saines pratiques,

Pour les réticents à ces politiques de sécurité une citation : "Même les paranoiaques ont des ennemis"

Vous pouvez féliciter si vous le souhaitez les talentueux auteurs qui ne sont pas là que pour recevoir des mails avec des problèmes à résoudre :

pnordahl@eunet.no pour chntpw
web@jankratochvil.net pour captive

Merci à eux pour la qualité et le sérieux de leur logiciel ainsi que la libre mise à disposition d'autrui via la licence GPL.



Les mots clés pour les articles publiés sur SecuObs : windows
Les articles de la revue de presse sur les mots clés : windows
Les videos sur SecuObs pour les mots clés : windows
Les éléments de la revue Twitter pour les mots clés : windows
Voir tous les articles de "Xavier Poli" publiés sur SecuObs (264 résultats)
Voir tous les articles publiés par l'organisme "secuobs" sur SecuObs (706 résultats)


- Article suivant : Installation sécurisée d'Apache Openssl, Php4, Mysql, Mod_ssl, Mod_rewrite, Mod_perl , Mod_security
- Article précédent : Un correctif non officiel est disponible pour la faille WMF
- Article suivant dans la catégorie Tutoriels : Installation sécurisée d'Apache Openssl, Php4, Mysql, Mod_ssl, Mod_rewrite, Mod_perl , Mod_security
- Article précédent dans la catégorie Tutoriels : Stratégies Anti-Hackers ou comment connaître son enemi

Les derniers commentaires publiés pour cet article:
- Vidéo : Dictionary Attack on a Wireless Router using Hydra ...
- MAPDAV 1.0p3 More Accurate Password Dictionary Attack Vector ...
- WiKID a Commercial Open Source Two-Factor Authentication too ...
- ESRT @devilok - Ophcrack 330 and ophcrack LiveCD 230 release ...
- Kon-Boot post (minor) update ...

Les derniers commentaires de la catégorie Tutoriels:
- Vidéo : P. Kleissner Stoned Bootkit preview, full at BH 09 L ...
- Vidéo : Hiding Files with NTFS Alternative Data Streams ...
- phpMyAdmin exploited in masses ...
- ESRT @dougburks Synjunkie on DNS BackTrack 4 tools Fierce an ...
- ESRT @bytz @developerworks Analysis Tool for Java data race ...

Les 5 articles les plus consultés et publiés par Xavier Poli :
- UCSniff ou comment capturer des conversations VoIP en haute définition
- Comment changer un mot de passe perdu pour un compte WINDOWS
- Une faille dans Gmail pour rediriger les mails des utilisateurs
- Injecteur de librairies DLL dans un processus distant sous Microsoft Windows Vista 32 bits
- WPA TKIP aurait été partiellement cassé

Les derniers articles de la catégorie Tutoriels :
- PktAnon un framework pour l anonymat des traces PCAP
- [NessusWX – Partie 2] Audits et conclusion
- [NessusWX – Partie 1] Introduction, installation et configuration
- [IDS Snort Windows – Partie 4] Conclusion et webographie
- [IDS Snort Windows – Partie 3] Exemple de fichier de configuration
- [IDS Snort Windows – Partie 2] Installation et configuration
- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT
- [Sécurité et PHP - Partie 5] Astuces
- [Sécurité et PHP - Partie 4] Remote PHP Vulnerabilty Scanner
- [Sécurité et PHP - Partie 3] Les failles PHP

Les derniers commentaires publiés sur SecuObs (6-25):
- Vidéo : Password cracking with L0phtcrack 6
- DLL injection by modifying an executable file
- reverse shell from SQLi with 1 HTTP request, no extra channel to upload initial
- Hackers crack ColdFusion
- Vidéo : Hiding Files with NTFS Alternative Data Streams
- Whitepaper Understanding and using RFID
- phpMyAdmin exploited in masses
- Update: PyLoris 1.8
- ESRT @dougburks - Richard Bejtlich's Wireshark 12 Tutorial
- ESRT @Carlos_Perez @joswr1ght WPA2-PSK cracker Cowpatty 46 with less teh suck
- ESRT @dougburks Synjunkie on DNS BackTrack 4 tools Fierce and DNSRecon
- Draft 2 of OVAL Version 5.6 Now Available
- Microsoft Gazelle browser : A layperson explanation
- ESRT @bytz @developerworks Analysis Tool for Java data race and deadlock connect
- ESRT @bytz @unixmen New Kernel Vulnerabilities Affect Ubuntu 6.06, 8.04 and 8.10
- ModSecurity Denial of Service
- OpenFlow 0.9.0 RC1 has been released
- ESRT @davegball Tool to detect Metasploit Meterpreter anti-forensics tactics
- Researchers unite to distribute quantum keys
- Apple patching serious SMS vulnerability on iPhone


SecuToolBox :

Mini-Tagwall des articles publiés sur SecuObs :

Archives Failles Secunia :
- SA35687 Gentoo update for mod_security
- SA35686 Gentoo update for libwmf
- SA35699 Red Hat update for ruby
- SA35697 Red Hat update for pidgin
- SA35688 Ubuntu update for nagios2 and nagios3

Archives Mailing Full Disclosure :
- Full-disclosure Cisco Security Advisory: Vulnerabilities in Cisco Video Surveillance Products
- Full-disclosure Cisco Security Advisory: Cisco Physical Access Gateway Denial of Service Vulnerability
- Full-disclosure Cisco Security Advisory: Cisco Unified Communications Manager IP Phone Personal Address Book Synchronizer Privilege Escalation Vulnerability
- Full-disclosure Cisco Security Advisory: Cisco Unified MeetingPlace Web Conferencing Authentication Bypass Vulnerability
- Full-disclosure Iceman.Ro - 'new' botnet to come

Archives Mailing Bugtraq :
- Cisco Security Advisory: Vulnerabilities in Cisco Video Surveillance Products
- Cisco Security Advisory: Cisco Physical Access Gateway Denial of Service Vulnerability
- Cisco Security Advisory: Cisco Unified Communications Manager IP Phone Personal Address Book Synchronizer Privilege Escalation Vulnerability
- Cisco Security Advisory: Cisco Unified MeetingPlace Web Conferencing Authentication Bypass Vulnerability
- Re: Cross-Site Scripting vulnerabilities in Mozilla, Internet Explorer, Opera and Chrome
- SECURITY DSA 1825-1 New nagios2/nagios3 packages fix arbitrary code execution

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :

Mini-Tagwall des Tweets de la revue Twitter :

Poster un commentaire sur cet article:

Auteur du commentaire :

Prénom et nom de l'auteur de l'article sur lequel vous voulez poser un commentaire ? (ici Xavier Poli) :

Message du commentaire :