samedi 24 novembre 2012

Signer et encrypter un document sur un téléphone

Signer et chiffrer un document que l’on souhaite envoyer par mail est une chose bien connue (voir l’article Signer vos mails à la maison, c’est possible!), mais faire la même chose à partir de son téléphone, c’est une autre affaire!

Eh bien c’est aussi possible avec la société Nerd et à leur application mobile Mobile-ID!

Pour cela il est nécessaire de posséder un certificat permettant de chiffrer et de signer. La procédure pour obtenir un tel certificat est décrite dans l’article Créer votre propre certificat avec Openssl.

La première étape consiste à télécharger l’application de Nerd: ce que vous pouvez faire ici.

Une fois l’application installée vous devez créer un compte local en utilisant votre certificat.

Dans la vidéo ci-dessous vous pouvez voir comment utiliser l’application pour signer et chiffrer un document puis l’envoyer par mail.



Cependant l’utilisation d’un certificat comme décrit dans la vidéo correspond à l’utilisation d’un certificat logiciel. Ce certificat est présent dans le téléphone en permanence, et n’est protégé que par un code PIN. Un logiciel malveillant dispose de tout le temps nécessaire pour récupérer ce certificat (et plus précisément la clef privée).

Pour éviter un tel désagrément il devrait être possible d’utiliser un certificat stocké sur un support cryptographique. Une précision s’impose:  le certificat est publique et contient la clef publique tandis que l’information à protéger est la clef privée. C'est cette clef privée que l’on doit stocker sur un support cryptographique. Une fois stockée la clef privée ne peux plus sortir du support. Un compteur de ratification permet de protéger son utilisation: généralement au bout de 3 mauvais codes PIN le support cryptographique peut être bloqué (la valeur du compteur de ratification est bien entendu paramétrable).

La carte à puce fait partie des supports cryptographiques.

Cependant le problème est le suivant: comment connecter la carte à puce et le téléphone (ou la tablette)? Plusieurs solutions existent:
Mais même si les accessoires existent il nous manque encore les couches d’accès au certificat stocké dans la carte à partir des applications standards comme un client “mail” par exemple.

Nous ne devrions pas attendre trop longtemps car de nombreuses personnes semblent travailler d’ ”arrache-pied” sur ces couches d’accès.

Note: sur mon téléphone il n’est pas possible d’envoyer un mail signé et chiffré via l’option de Mobile-ID. Merci pour vos retours!

samedi 3 novembre 2012

Near Field Communication 101 (NFC)

Une façon simple de faire ses premiers pas dans le monde du NFC consiste à utiliser votre téléphone portable NFC et à télécharger quelques applications gratuites qui peuvent vous rendre quelques services.

Si comme moi, vous ne supportez plus de devoir activer le Bluetooth de votre téléphone à chaque fois que vous prenez votre voiture pour utiliser votre “kit mains libres”, ou bien si vous êtes énervé de devoir activer le Wifi de votre téléphone lorsque vous arrivez à la maison pour  utiliser “Allshare”, alors cet article est pour vous.

Bien entendu, le premier pré-requis est de posséder un téléphone “NFC”. Sachez par exemple que Samsung propose le NFC sur certains de ces téléphones comme le Galaxy S II Cityzi ou le Galaxy S III.

Le deuxième pré-requis est d’acheter des tags '”NFC” accessibles en lecture et en écriture. Personnellement j’ai acheté les tags chez RapidNFC (http://rapidnfc.com/). J’ai pris le tag NTAG203 Round 38mm (dans la section “White NFC Tags”) au prix de £0.65 (ce sont des livres anglaises, soit environ 0,8 euros par tag).

ntag203_round_38mm

La photo représente un rouleau de tags, le tag en lui-même est la partie ronde et blanche qui peut facilement se coller sur le tableau de bord de la voiture ou sur le mur près de la porte d’entrée de votre maison.

Le troisième pré-requis consiste à installer l’application “NFC Task Launcher” disponible sur “Google Play Store” de votre téléphone
Dans la vidéo ci-dessous je montre les étapes permettant de configurer les tags et leur utilisation:



Remarque: la vidéo a pu être réalisé en utilisant la technique décrite dans l’article précédent du blog intitulé “Afficher l’écran de votre téléphone sur votre ordinateur”

D’un point de vue purement sécurité, vous voyez immédiatement ce qu’un individu malveillant peut faire via la canal NFC! Bien entendu l’activation ou la désactivation du Wifi ou de Bluetooth ne semble pas présenter de danger immédiat (bien que cette action puisse être la première d’une série plus dangereuse), mais il est aussi possible de réaliser des actions plus complexes (ce sujet devrait faire l’objet d’un autre article).

Rappelez-vous l’effacement à distance des téléphones Samsung Galaxy S III (Samsung Galaxy S III remote data-wipe hack reportedly discovered) qui était réalisé à partir d’une ligne de code dans la page d’un site web! Cet effacement aurait pu (pourrait) être fait via NFC ou via un QRCode!

Source: Merci Lolo pour les conseils!

samedi 27 octobre 2012

Afficher l’écran de votre téléphone sur votre ordinateur

Si vous êtes l’heureux possesseur d’un téléphone Android alors vous avez la possibilité d’afficher l’écran de votre téléphone sur votre ordinateur. Pourquoi me direz-vous? Eh bien si vous souhaitez faire un présentation ou une démonstration à un groupe de personnes en affichant l’écran de votre téléphone sur votre ordinateur vous pouvez aisément le faire au travers d’un rétro-projecteur. Vous pouvez aussi enregistrer une vidéo de vos actions sur votre téléphone. La procédure ci-dessous est écrite pour un « Samsung Galaxy S2 ». Mais elle est aisément applicable aux autres téléphones « Android ».

Pré-requis : Java doit être installé sur votre ordinateur (au moins Java 6). Dans notre cas, Java 6 Update 35 est installé.

1ère étape : Configurer le téléphone pour permettre le débogage via USB

Aller dans « Paramètres » / « Options de développement » / « Débogage USB » et activer l’option
 !cid_image001_jpg@01CDAAED

2ème étape : Installer les drivers USB du téléphone

Une manière de faire consiste à installer l’application « Samsung Kies PC Sync » (cette étape varie d’un téléphone à l’autre):
  • Aller sur http://www.samsung.com
  • Choisir Assistance / Manuel et téléchargements
  • Sélectionner votre téléphone : type, sous-type et numéro de modèle (dans notre cas le modèle est le GT-I9100P)
  • Cliquer sur « Manuels et téléchargements » puis « Logiciels »
  • Télécharger et installer l’application « Samsung Kies PC Sync »

Cette étape effectuée, vous pouvez vérifier l’installation de la manière suivante:
  • Aller dans « My Computer » / « Manage » / « Device Manager »
  • Vérifier que votre téléphone est reconnue (voir l’image ci-dessous)

!cid_image002_jpg@01CDAAED

3ème étape : Télécharger et installer le SDK Android

Aller sur http://developer.android.com/sdk/index.html
  • Télécharger et installer le SDK
  • Lancer « Start » / « All Programs » / « Android SDK Tools » / « SDK Manager »
Si votre accès internet se trouve derrière un proxy il est nécessaire de le configurer de la manière suivante
  • Aller dans « Tools » / « Options »
  • Entrer le « HTTP Proxy Server » et le « HTTP Proxy Port » et cocher l’option « Force https://... »
image

Installer les packages du SDK:
  • Choisir « Package » / « Reload »
  • Sélectionner les packages à installer comme indiqué dans l’image ci-dessous
  • Cliquer sur « Install packages… »
!cid_image003_png@01CDAAED 
4ème étape : Télécharger et configurer l’application permettant de visualiser l’écran du téléphone sur l’ordinateur

Aller sur http://blog.ribomation.com/droid-at-screen/
  • Télécharger « droidAtScreen-1.0.1.jar »
Modifier les variables d’environnement :
  • Aller dans « My Computer » / « Properties » / « Advanced » / « Environment variables »
  • Créer une nouvelle variable « système » appelé « ANDROID_HOME » pointant sur le répertoire d’installation du SDK « [votre_répertoire]\Android\android-sdk »
Lancer l’application « Droid@Screen » :
  • Double-cliquer sur le fichier « droidAtScreen-1.0.1.jar »
  • Lors du premier lancement « Droid@Screen » nécessite de faire pointer ADB (Android Device Debugger) sur l’exécutable « adb.exe ». L’exécutable se trouve sous « [votre_répertoire]\Android\android-sdk\platform-tools\adb.exe»

!cid_image004_png@01CDAAED !cid_image005_png@01CDAAED

Connecter votre téléphone à la prise USB de votre PC (si ce n’est pas déjà fait).

Si votre téléphone n’apparait pas dans la liste des « Devices »
  • Cliquer sur « Restart ADB »
  • Cliquer sur « Reload devices »
Vous obtenez alors :

!cid_image006_png@01CDAAED

et enfin
 !cid_image007_jpg@01CDAAED

Source: cette article ne présente rien de nouveau mais il agrège différentes informations éparses disponibles sur internet
 

samedi 6 octobre 2012

Damn Vulnerable Web App…

Au cours de mes ballades dans le web profond, ma route a croisé une vielle VM qui semblait avoir eu un certain succès en son temps! C’était bien avant l’arrivée de Backtrack, enfin je crois!

Cette vielle VM c’est celle de Web Security Dojo de chez Maven Security (http://www.mavensecurity.com/web_security_dojo/)! Et j’ai découvert quelques applications intéressantes que je ne connaissais pas comme par exemple Google’s Gruyere, Hacme Casino et Damn Vulnerable Web App.

A l’instar de Webgoat, ces applications permettent d’apprendre en trouvant et corrigeant les failles de sécurité parsemées çà et là au travers de ces applications web.

Nous allons nous intéresser plus particulièrement à Damn Vulnerable Web App (DVWA) au travers de l’injection SQL à l’aveugle proposée (Blind SQL Injection ou Blind SQLi).

Certains puristes disent qu’une “Blind SQL Injection” se base uniquement sur le temps de traitement de la requête qui indique une réponse positive (e.g. le traitement est plus long) ou négative. Mais certains parlent aussi de “Blind SQLi” lorsque l’affichage change en fonction des résultats. Avec DVWA nous sommes dans ce deuxième cas de figure.

La vidéo ci-dessous détaille la démarche que l’on peut suivre pour ce type d’injection:



C’est fini! Mais nous devrions retrouver les applications de Web Security Dojo dans de prochains articles!

Partager avec...