Publicité
Derniers dossiers Logiciels
Adobe : la retouche photo comme vous ne l'avez jamais vue

Adobe : la retouche photo comme vous ne l'avez jamais vue
Photoshop. Qui ne connaît pas ce nom ? Avec l’essor de la photographie numérique, le leader du logiciel de retouche leader du marché a logiquement pris une place prépondérante dans notre vie quotidienne. Un épisode récent de la vie politique a même m ... Lire la suite

Des pirates invités chez Microsoft

Samedi 18 juin 2005 à 11:20 par Gaëtan Allart
Source: Clubic – Catégorie : Logiciels
37 commentaires
Bien décidé à faire de la sécurité son fer de lance, Microsoft n’y va pas de main morte et utilise tout ce qui est en son pouvoir pour enfin faire taire les éternels préjugés mettant en accusation la sécurité de ses systèmes d’exploitation.

C’est la raison pour laquelle une conférence connue sous le nom de
Blue-Hat
a été mise en place dans les locaux du numéro un du logiciel. On l’aura compris, ce patronyme a été choisi en référence à la conférence de sécurité informatique
Black-Hat
durant laquelle des milliers de hackers se rassemblent chaque année.

Le but de
Blue-Hat
est donc de rassembler les élites mondiales en termes de violation de systèmes informatiques et ainsi mettre à l’épreuve les systèmes d’exploitation de Microsoft. Cette conférence a bien entendu été suivie par les ingénieurs de Redmond qui devaient ainsi comprendre comment agissaient les pirates pour contourner les sécurités de leurs OSUn système d’exploitation, connu également sous son nom anglais Operating System (OS) est un ensemble de programmes responsables de la liaison entre l.... Dès les premières heures de cet évènement, un hacker a réussi à tromper les systèmes de protection pour introduire un PC portable WindowsNom que portent les systèmes d’exploitation avec interface graphique de Microsoft. Windows est apparu dans les années 80. Il s’agissait alors d’une in... dans un réseauLAN est l’acronyme du terme anglais Local Area Network, que l’on peut traduire en fraçais par Réseau Local. Sa définition consiste en un ensemble d’or... Wi-Fi pirate.

Comme on s’en doute, les responsables de Redmond sont restés bouche-bée devant une telle démonstration qui a mis en avant des failles critiques de sécurité. Maintenant, l’équipe en charge de la sécurité sur les systèmes d’exploitation de Microsoft va analyser les résultats de cette conférence pour mieux comprendre les mécanismes du hacking. Rappelons que l’éditeur américain avait investi 2 milliards de dollars pour renforcer la sécurité de ses systèmes.

Réagissez ! Retour à la liste des news
Publicité
Commentaires
MsK 18/06/2005 12:04
Masquer
-0+
MsK
En clair, plutot que de chercher à concevoir un truc bien fait, ils vont boucher les trous, colmater les fissures ...
ahytes 18/06/2005 12:26
Masquer
-0+
ahytes
Rien n'est jamais parfait du premier coup... je trouve que c'est deja un grand pas en avant dans leur politique de securisation de leur OS, qui mieux qu'un hacker peut trouver les failles a securiser? certainement pas les ingenieurs de crosoft en tout cas :)
malik67 18/06/2005 12:39
Masquer
-0+
malik67
"Dès les premières heures de cet évènement, un hacker a réussi à tromper les systèmes de protection pour introduire un PC portable Windows dans un réseau Wi-Fi pirate."

Pouuuuafffff :ouch: :ouch: :ouch: la classe le mec. Moi sa me tue quand j'apprends des trucs comme ça !!!
Gaetan A 18/06/2005 12:48
Masquer
-0+
Gaetan A
gtit a écrit :

"Dès les premières heures de cet évènement, un hacker a réussi à tromper les systèmes de protection pour introduire un PC portable Windows dans un réseau Wi-Fi pirate."

Pouuuuafffff :ouch: :ouch: :ouch: la classe le mec. Moi sa me tue quand j'apprends des trucs comme ça !!!



J'aurais bien aimé être là pour voir la tête de l'équipe "Sécurité" de Microsoft [:bap2703bis]
malik67 18/06/2005 12:49
Masquer
-0+
malik67
COCO28@IDN a écrit :

J'aurais bien aimé être là pour voir la tête de l'équipe "Sécurité" de Microsoft [:bap2703bis]




PTDR :lol: :lol: :lol: ouais c'est clair !!!!!
Shor-T 18/06/2005 12:56
Masquer
-0+
Shor-T
minou4559 a écrit :

En clair, plutot que de chercher à concevoir un truc bien fait, ils vont boucher les trous, colmater les fissures ...




Ils auraient rien fait, tout le monde aurait encore trollé sur les failles de M$ alors reconnaissez tous qu'ils essaient quand même de faire des efforts ...
Raoulbob 18/06/2005 13:09
Masquer
-0+
Raoulbob
Ouaip, je suis d'accord avec Shor-T.
malik67 18/06/2005 13:10
Masquer
-0+
malik67
Moi aussi ;)
halikan 18/06/2005 13:23
Masquer
-0+
halikan
COCO28@IDN a écrit :

J'aurais bien aimé être là pour voir la tête de l'équipe "Sécurité" de Microsoft [:bap2703bis]




il doit être aussi bon que le chef de la sécurité de la centrale nucléaire de Springfield...
malik67 18/06/2005 13:23
Masquer
-0+
malik67
Est-ce que Linux aussi à des problèmes de sécurité comme ça ?
Si Linux était aussi répendu que windows sur les PC de bureaux comme chez nous, il ne serait pas aussi attaqué comme windows ???
DaV-X 18/06/2005 13:32
Masquer
-0+
DaV-X
gtit a écrit :

Est-ce que Linux aussi à des problèmes de sécurité comme ça ?
Si Linux était aussi répendu que windows sur les PC de bureaux comme chez nous, il ne serait pas aussi attaqué comme windows ???




Jpense aussi que si linux était payant et tout aussi utilisé on en reviendrait au meme [:spamafote]
valentein 18/06/2005 13:44
Masquer
-0+
valentein
Oui je pense aussi ...
cependant linux est conçu differemment:
-son modele open-source est plus sur et plus reactif
-l'architecture limite les privileges de l'utilisateur et donc d'un virus (sauf d'un rootkit evidemment...)
trougnouf 18/06/2005 14:23
Masquer
-0+
trougnouf
et linux est une cible beaucoup plus interessante puisque la plupart des serveurs y tournent
Grosbourge 18/06/2005 15:11
Masquer
-0+
Grosbourge
:lol: de toute facon on sera toujours plus malin pour faire chier le monde les hackers auront toujours une longueur d'avance :D
xam 18/06/2005 15:34
Masquer
-0+
xam
ultradoux a écrit :

et linux est une cible beaucoup plus interessante puisque la plupart des serveurs y tournent



Si aujourd'hui apache tourne sur la plupart des serveur pourquoi IIS a si mauvaise réputation ? (on se souvient tous de code red ...)
Jin Kazama 18/06/2005 16:15
Masquer
-0+
Jin Kazama
kevin24 a écrit :

Jpense aussi que si linux était payant et tout aussi utilisé on en reviendrait au meme [:spamafote]





Je pense que par Payant tu veut dire "Closed Source".

En fait, linux etant un systeme base sur unix, il a correctement ete concu des la base pour tourner en multiuser / sur reseau...

Quand on regarde Windows, on vois que c'est un truc ultra patche qu'ils nous resortent depuis le tout premier (ou 2eme) Windows.

On peut faire un // avec Apple : Apple est passe de OS 9 a OS X : tout est partis a la poubelle, et c'etait necessaire, l'operation etait dangereuse, mais maintenant ils ont le meilleur OS grand public...

Avec Microsoft c'est different, s'ils decident de faire un nouvel OS depuis 0, ils perdent la compatibilite avec les anciens softs windows etc : ils se plantent a coup sur (s'il faut adpater le soft, autant l'adapter sur autre chose de plus interessant...)

Donc MS va continuer a garder cette "compatibilite" qui fait qu'ils s'accapardent 95% du marche... jusqu'au jour ou ca va peter (et ils le savent, c'est pour cette raison qu'ils essayent de se diversifier pour ne plus etre aussi fragile).
ondex 18/06/2005 16:45
Masquer
-0+
ondex
dedale@IDN a écrit :

Oui je pense aussi ...
cependant linux est conçu differemment:
-son modele open-source est plus sur et plus reactif
-l'architecture limite les privileges de l'utilisateur et donc d'un virus (sauf d'un rootkit evidemment...)



Même si la conception de Linux est meilleur que celle de Windows, je pense que Linux traine de gros problèmes qui peuvent mettre sa sécurité en jeu.

Exemple : Allocation des ports. Apache, si il veux obtenir le droit d'écouter sur le port 80, doit tourner avec les droits "root". Ceci implique donc qu'une faille dans Apache met tout le système en danger.

Pour bien faire, aucun programmes ne devrait tourner avec les droits "root". C'est d'ailleurs la voie prise par Hurd, le noyau qui devait, à l'origine, être à la place de Linux.
Atlantis 18/06/2005 17:10
Masquer
-0+
Atlantis
COCO28@IDN a écrit :

J'aurais bien aimé être là pour voir la tête de l'équipe "Sécurité" de Microsoft [:bap2703bis]


parce que tu crois aue c'était ce genre de personne qui étaient là bas ? des chefs et des marketeux ouais ...
/troll on/ existe-t-elle seulement cette équipe de sécurité ? /troll off/
sr17 18/06/2005 19:55
Masquer
-0+
sr17
matuva a écrit :

Je pense que par Payant tu veut dire "Closed Source".

En fait, linux etant un systeme base sur unix, il a correctement ete concu des la base pour tourner en multiuser / sur reseau...

Quand on regarde Windows, on vois que c'est un truc ultra patche qu'ils nous resortent depuis le tout premier (ou 2eme) Windows.

On peut faire un // avec Apple : Apple est passe de OS 9 a OS X : tout est partis a la poubelle, et c'etait necessaire, l'operation etait dangereuse, mais maintenant ils ont le meilleur OS grand public...

Avec Microsoft c'est different, s'ils decident de faire un nouvel OS depuis 0, ils perdent la compatibilite avec les anciens softs windows etc : ils se plantent a coup sur (s'il faut adpater le soft, autant l'adapter sur autre chose de plus interessant...)

Donc MS va continuer a garder cette "compatibilite" qui fait qu'ils s'accapardent 95% du marche... jusqu'au jour ou ca va peter (et ils le savent, c'est pour cette raison qu'ils essayent de se diversifier pour ne plus etre aussi fragile).




Oui Apple a clairement assumé le risque de faire ce qui s'imposait. C'était d'ailleurs la seule façon d'obtenir quelque chose de clean. A l'inverse, je pense que Windows à manqué d'une telle à plat drastique de leur OS. Certes la série NT/2000/XP marque néanmoins une rupture avec les autres. Mais en reprenant trop d'éléments anciens tout de même.

sr17 18/06/2005 19:58
Masquer
-0+
sr17
[mode troll baveux on]

De toute façon les pirates ils s'invitent quand ils veulent chez Minimou.

[mode troll baveux off]
xam 18/06/2005 20:17
Masquer
-0+
xam
sofcar a écrit :

Même si la conception de Linux est meilleur que celle de Windows, je pense que Linux traine de gros problèmes qui peuvent mettre sa sécurité en jeu.

Exemple : Allocation des ports. Apache, si il veux obtenir le droit d'écouter sur le port 80, doit tourner avec les droits "root". Ceci implique donc qu'une faille dans Apache met tout le système en danger.

Pour bien faire, aucun programmes ne devrait tourner avec les droits "root". C'est d'ailleurs la voie prise par Hurd, le noyau qui devait, à l'origine, être à la place de Linux.



C'est bizarre parcque quand je fais ps aux, le proprio de httpd c'est apache. [:xam]

et les chroot ca existe [:dawa]
Simplix 18/06/2005 21:13
Masquer
-0+
Simplix
a écrit :


C'est bizarre parcque quand je fais ps aux, le proprio de httpd c'est apache. et les chroot ca existe




en fait apache prend les droit root UNIQUEMENT pour l'ouverture du port 80 ensuite il rend les droits

en fait il est lancé en root puis il change de user pour utiliser celui spécifié en argument ou dans le fichier de config puis il reprend les droits root pour ouvrir le port 80 et il rend les droits tout de suite après.

tout les serveurs fonctionnent comme ça

matuva a écrit :


En fait, linux etant un systeme base sur unix, il a correctement ete concu des la base pour tourner en multiuser / sur reseau...




Linux est seulement inspiré d'UN*X, pas basé dessus
KangOl 18/06/2005 21:18
Masquer
-0+
KangOl
si le kernel est basé sur une version libre de minix :o
Deather2 18/06/2005 22:25
Masquer
-0+
Deather2
On est plus en 1991 hein :D
KangOl 18/06/2005 22:34
Masquer
-0+
KangOl
ha bon? j'ai dormi combien de temps ?
ondex 18/06/2005 22:55
Masquer
-0+
ondex
a écrit :

C'est bizarre parcque quand je fais ps aux, le proprio de httpd c'est apache. [:xam]

et les chroot ca existe [:dawa]



$ ps aux | grep root
root 7672 0.0 0.2 2556 1228 ? S 10:43 0:00 /bin/sh /usr/bin/mysqld_safe
root 8017 0.0 0.1 3048 832 ? Ss 10:43 0:00 /usr/sbin/vsftpd
root 8081 0.0 0.8 11360 4360 ? Ss 10:43 0:00 /usr/sbin/apache2 -k start -DSSL

Je pense que ces trois exemples se passent de commentaire.

Et
$ ps faux
root 8081 0.0 0.8 11360 4360 ? Ss 10:43 0:00 /usr/sbin/apache2 -k start -DSSL
www-data 8199 0.0 2.4 18852 12544 ? S 10:43 0:14 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8200 0.0 2.4 18704 12420 ? S 10:43 0:12 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8201 0.0 2.3 18364 12144 ? S 10:43 0:11 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8202 0.0 2.4 18852 12540 ? S 10:43 0:18 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8203 0.0 2.2 17940 11724 ? S 10:43 0:13 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8496 0.0 2.2 17820 11604 ? S 10:57 0:11 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8844 0.0 2.4 18868 12564 ? S 11:18 0:11 \_ /usr/sbin/apache2 -k start -DSSL
www-data 11089 0.0 2.3 18448 12216 ? S 13:50 0:14 \_ /usr/sbin/apache2 -k start -DSSL
www-data 12097 0.0 2.2 18060 11796 ? S 14:57 0:02 \_ /usr/sbin/apache2 -k start -DSSL


Donc, si une faille est exploitée dans apache, le pirate peut très bien obtenir les droits "root". Du moins je pense, je ne suis pas un expert en sécurité.
yoconono 19/06/2005 00:31
Masquer
-0+
yoconono
sofcar a écrit :

$ ps aux | grep root
root 7672 0.0 0.2 2556 1228 ? S 10:43 0:00 /bin/sh /usr/bin/mysqld_safe
root 8017 0.0 0.1 3048 832 ? Ss 10:43 0:00 /usr/sbin/vsftpd
root 8081 0.0 0.8 11360 4360 ? Ss 10:43 0:00 /usr/sbin/apache2 -k start -DSSL

Je pense que ces trois exemples se passent de commentaire.

Et
$ ps faux
root 8081 0.0 0.8 11360 4360 ? Ss 10:43 0:00 /usr/sbin/apache2 -k start -DSSL
www-data 8199 0.0 2.4 18852 12544 ? S 10:43 0:14 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8200 0.0 2.4 18704 12420 ? S 10:43 0:12 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8201 0.0 2.3 18364 12144 ? S 10:43 0:11 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8202 0.0 2.4 18852 12540 ? S 10:43 0:18 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8203 0.0 2.2 17940 11724 ? S 10:43 0:13 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8496 0.0 2.2 17820 11604 ? S 10:57 0:11 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8844 0.0 2.4 18868 12564 ? S 11:18 0:11 \_ /usr/sbin/apache2 -k start -DSSL
www-data 11089 0.0 2.3 18448 12216 ? S 13:50 0:14 \_ /usr/sbin/apache2 -k start -DSSL
www-data 12097 0.0 2.2 18060 11796 ? S 14:57 0:02 \_ /usr/sbin/apache2 -k start -DSSL


Donc, si une faille est exploitée dans apache, le pirate peut très bien obtenir les droits "root". Du moins je pense, je ne suis pas un expert en sécurité.





non il ne peut pas, le compte root est utilisé pour allouer le port (et on le fait à mon sens exprès parce qu'étendre les droits d'un compte http/apache n'est pas une chose souhaitable).
Une fois le process lancé le programme hérite des droits de l'utilisateur spécifié. pas plus. pas moins. il en sera de même pour le hacker qiu devra trouver d'autres failles à exploiter s'il veut aller plus loin.
Précisons aussi que meme sous linux les fous existent et il doit encore exister des personnes qui lancent le démon httpd en root (mais là ca doit quand meme etre devenu super rare)
xam 19/06/2005 13:44
Masquer
-0+
xam
sofcar a écrit :

$ ps aux | grep root
root 7672 0.0 0.2 2556 1228 ? S 10:43 0:00 /bin/sh /usr/bin/mysqld_safe
root 8017 0.0 0.1 3048 832 ? Ss 10:43 0:00 /usr/sbin/vsftpd
root 8081 0.0 0.8 11360 4360 ? Ss 10:43 0:00 /usr/sbin/apache2 -k start -DSSL

Je pense que ces trois exemples se passent de commentaire.

Et
$ ps faux
root 8081 0.0 0.8 11360 4360 ? Ss 10:43 0:00 /usr/sbin/apache2 -k start -DSSL
www-data 8199 0.0 2.4 18852 12544 ? S 10:43 0:14 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8200 0.0 2.4 18704 12420 ? S 10:43 0:12 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8201 0.0 2.3 18364 12144 ? S 10:43 0:11 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8202 0.0 2.4 18852 12540 ? S 10:43 0:18 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8203 0.0 2.2 17940 11724 ? S 10:43 0:13 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8496 0.0 2.2 17820 11604 ? S 10:57 0:11 \_ /usr/sbin/apache2 -k start -DSSL
www-data 8844 0.0 2.4 18868 12564 ? S 11:18 0:11 \_ /usr/sbin/apache2 -k start -DSSL
www-data 11089 0.0 2.3 18448 12216 ? S 13:50 0:14 \_ /usr/sbin/apache2 -k start -DSSL
www-data 12097 0.0 2.2 18060 11796 ? S 14:57 0:02 \_ /usr/sbin/apache2 -k start -DSSL


Donc, si une faille est exploitée dans apache, le pirate peut très bien obtenir les droits "root". Du moins je pense, je ne suis pas un expert en sécurité.



Citation :Secure design under UNIX
========================

vsftpd is written to run under UNIX-like operating systems, and so its secure
design is constrained by the facilities offered by UNIX. Ideally, UNIX would
have a proper security model which would offer fine grained access control
to all system interactions (files, network, etc). It doesn't, but it does
offer some useful and often overlooked facilities which help us to implement
the principle of least privilege:

- Strong inter-process communication facilities

In UNIX, the process is a strongly defined boundary. Different privilege
credentials may be assigned to different processes, which are not able to
interfere with each other. This is a very basic facility of UNIX.

It makes sense to use this facility to totally separate parts of a program
which do not need to be privileged (most) from those parts that do (typically
minimal).

The privileged and unprivileged parts of the program then communicate via
one of many UNIX IPC mechanisms - perhaps a socketpair or IPC (the former
is attractive because UNIX lets you pass file handles over a socket).

The minimal privileged process exercises the "principle of distrust" - it
carefully filters what the unprivileged process asks it to do, so that even
if the unprivileged process is compromised, it cannot ask the privileged
process to do anything we don't want to allow.

ftp://vsftpd.beasts.org/users/cev [...] ITY/DESIGN
erOz 19/06/2005 16:18
Masquer
-0+
erOz
Aucun système n'est et ne seras jamais inviolable.
Tout ce qui est construit par l'homme peut être détruit par lui-même. Malheureusement beaucoup d'autre chose que ses créations aussi...
pete_get27 19/06/2005 16:58
Masquer
-0+
pete_get27
gtit a écrit :

Est-ce que Linux aussi à des problèmes de sécurité comme ça ?
Si Linux était aussi répendu que windows sur les PC de bureaux comme chez nous, il ne serait pas aussi attaqué comme windows ???



Chéri ca va troller !
Batchy 19/06/2005 19:43
Masquer
-0+
Batchy
Je voudrai surtout savoir qui à eu l'idée de cet événement suicidaire :lol:

A savoir Vous allez poster en tant qu'utilisateur anonyme.



Publicité