|
|
|
Casser le schéma de sécurité d'un portable chiffré |
Si vous voulez bloquer ce service sur vos fils RSS
Si vous voulez nous contacter ou nous proposer un fil RSS
Menu > Articles de la revue de presse : - l'ensemble [ tous | francophone] - par mots clé [ tous] - par site [ tous] - le tagwall [ voir] - Top bi-hebdo de la revue de presse [ Voir]
Casser le schéma de sécurité d'un portable chiffré Par ExploitabilityLe [2011-10-26] à 06:00:56
Présentation : Imaginons un RSSI consciencieux qui décide de chiffrer sa flotte d'ordinateurs portables afin d'éviter la fuite d'information en cas de perte ou de vol, ou de malveillance interne. Il décide de renforcer la sécurité des machines Le système installé est linux, dupliqué sur tous les portables. Un firewall est configuré à l'aide d'iptables et ce firewall est indispensable à la sécurité de la machine. Il a lu mon article concernant le faux sentiment de sécurité lié au chiffrement de disque et utilise une puce TPM pour garantir l'intégrité de la chaîne de démarrage. Et pourtant, il est possible de casser ce schéma de sécurité. Vous êtes un pentesteur par exemple , et vous voulez accéder à la machine d'un tiers. Vous avez temporairement un accès à cette machine, comment faire 1 Tout d'abord, inutile d'essayer de casser le code de déchiffrement par force brute. On considère que les utilisateurs ont eu une bonne formation et que le mot de passe de déchiffrement est solide. 2 Inutile de vouloir casser le chiffrement lui même. C'est de l'AES, et vous n'êtes pas Mr Filiol. 3 L'utilisateur éteint toujours son portable lorsqu'il le quitte. Impossible de lancer une attaque cold-boot. 4 Essayer de modifier le noyau ou l'initrd du démarrage afin qu'il enregistre le mot de passe entré ne mène à rien la puce TPM permet de vérifier les métriques du boot et le déchiffrement de la racine n'aboutira pas, provoquant immédiatement une réaction de l'utilisateur. 5 Changer le portable complet le chassis par un autre dont le rôle est de ressembler au portable dans la phase de demande de clé de déchiffrement pour l'envoyer immédiatement par le réseau ne fonctionne pas non plus, le RSSI à pensé à les marquer afin d'éviter les échanges malheureux. Ceci dit, il est toujours possible de changer le disque et de jouer cette méthode, mais le possesseur du portable comprendra immédiatement qu'il y a un problème et pourra prendre des actions correctives. Vous souhaitez accéder à de l'information, vous ne voulez pas que cet accès soit découvert. 6 Une attaque réseau n'aboutit pas non plus. Le firewall iptables est trop bien configuré pour cela. 7 Les autres attaques physiques sont considérées comme hors de propos pour cet exemple - Solution après le saut. Le chiffrement protège la confidentialité des données, mais pas leur intégrité. Les portables descendent tous du même master. L'attaquant possède un portable dont les fichiers systèmes sont situés au même endroit sur le disque que sur le disque de la victime. L'attaque consiste donc a repérer géographiquement où est situé le programme iptables. Sur le portable de la victime, booter depuis un liveCD, et écrire quelques dizaines d'octets à l'emplacement d'iptables. Attendre que la victime démarre son portable. La lecture du fichier iptables va se faire, sauf qu'il ne s'agira clairement pas d'un binaire ELF. Le firewall ne sera donc pas actif. Pour l'attaquant, il devient donc possible de lancer des attaques par le réseau le schéma de sécurité mis en place par le RSSI est donc cassé. Win. Je pense que cela doit être généralisable sur à peu près n'importe quel système ou il est possible de savoir précisément ou sont les données à écraser par exemple une base de données antivirales avant de lancer une attaque .Je n'ai pas vérifié s'il existe des systèmes de chiffrement de disque proposant l'intégrité des données chiffrées, mais cela me semble une option intéressante à mettre en regard de la chute en performance du disque.
Les mots clés de la revue de presse pour cet article : sécurité
Les derniers articles du site "Exploitability" :
- Conférences, Livre Blanc, et autre info - Bonjour, ton site semble avoir un problème - 300 Gigabits par seconde, c'est beaucoup pour un DDOS - TCP IP security is boring Second strike - Des cookies bien chauds et bien nombreux - APT High-tech ou Low-tech - Faisons le Nostradamus - Et bonne année - Linux magazine décembre - mysql administration - Manipulons un peu cryptsetup sans cryptsetup
Menu > Articles de la revue de presse : - l'ensemble [ tous | francophone] - par mots clé [ tous] - par site [ tous] - le tagwall [ voir] - Top bi-hebdo de la revue de presse [ Voir]
Si vous voulez bloquer ce service sur vos fils RSS :
- avec iptables "iptables -A INPUT -s 88.190.17.190 --dport 80 -j DROP"
- avec ipfw et wipfw "ipfw add deny from 88.190.17.190 to any 80"
- Nous contacter par mail
| Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, outil, attaque, réseau, microsoft, metasploit, audit, vulnérabilité, système, virus, internet, usbsploit, données, protocol, présentation, linux, source, réseaux, bluetooth, scanner, reverse, conférence, shell, meterpreter, vista, rootkit, engineering, mobile, security, wishmaster, malicieux, https, trames, paquet, noyau, téléphone, détection, botnet, forensic, libre, snort, utilisant, sysun |
| Mini-Tagwall de l'annuaire video : | | | | curit, security, biomet, metasploit, biometric, cking, password, windows, botnet, defcon, tutorial, crypt, xploit, exploit, lockpicking, linux, attack, wireshark, vmware, rootkit, conference, network, shmoocon, backtrack, virus, conficker, elcom, etter, elcomsoft, server, meterpreter, openvpn, ettercap, openbs, iphone, shell, openbsd, iptables, securitytube, deepsec, source, office, systm, openssh, radio |
| Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
| Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|