dimanche 29 avril 2012

Un fichier peut en cacher un autre

Il y a quelques jours je suis tombé sur une fonctionnalité de Windows pour le moins déconcertante.

Figurez-vous qu’il est possible de cacher un fichier derrière un autre fichier! On peut par exemple cacher un exécutable derrière un fichier texte existant déjà. Et seul celui qui a caché le fichier sait le retrouver.

Ce type de fonctionnalité pourrait être très utile pour le “visiteur” d’une machine qui souhaite y laisser quelques données car il a bien envie d’y revenir plus tard pour continuer son travail!

Quelques éclaircissements s’imposent!

Cette astuce est permise par l’utilisation de ADS (Alternate Data Stream). ADS est une fonctionnalité native de Windows NTFS permettant la compatibilité avec le système de fichiers d’Apple.

1ère étape:sur un Windows 7, cachons un fichier texte derrière un autre fichier texte
C:\Test>type wanttohide.txt > normal.txt:hidden.txt
C:\Test>del wanttohide.txt
C:\Test>notepad.exe normal.txt:hidden.txt

Bien que supprimé, le fichier “wanttohide.txt” s’ouvre.

2ème étape: sur un Windows XP SP3, cachons un fichier “exécutable” derrière un fichier texte
C:\Test>type notepad.exe > exec.txt:hidden.exe
C:\Test>del notepad.exe
C:\Test>start C:\Test\exec.txt:hidden.exe

Bien que supprimé, l’exécutable “notepad.exe” s'ouvre.

Cependant il faut noter que n’importe quel “kit de forensics” permet de vérifier la présence d’ADS.

Source: livre “CEH” de Matt Walker aux éditions Mc Graw Hill

samedi 28 avril 2012

La bio, c’est beau…

En cette période mouvementée pendant laquelle j’ai de plus en plus de mal à consacrer du temps à l’activité qui m’intéresse le plus, je parle bien entendu de la sécurité...donc en cette période mouvementée disais-je, je m’autorise à réutiliser une vidéo que j’ai faite il y a quelque temps dans un contexte professionnel et qu’il me semble intéressant de partager ici avec vous.

Cette vidéo montre, au delà de la présentation des solutions de Gemalto, comment intégrer une carte à puce et son PIN code avec la vérification d’une empreinte biométrique réalisant ainsi une authentification à base de 3 facteurs: ce que je possède (la carte à puce), ce que je sais (le PIN code) et ce que je suis (l’empreinte de mon doigt).

Cette vidéo décrit rapidement quelques principes de la biométrie, les différents types de lecteurs biométriques et explique surtout les avantages du “Match On Card”.

Le “Match On Card“ consiste à stocker l’empreinte biométrique dans la carte à puce (afin de la vérifier localement). Le “Match On Card” s’oppose au “Match On Server” dans lequel les empreintes biométriques sont stockées du côté du serveur (solution qui, soit dit en passant, n’est pas sans présenter quelques problèmes d’ordre légal au regard des lois de certains pays, dont la France).

Assez bavardé! Voici la vidéo!


dimanche 4 mars 2012

La face cachée de Twitter !

Bien sûr vous connaissez Twitter! Vous pouvez envoyer des messages courts, des “tweets”, qui seront lus par ceux qui vous suivent, vos “followers”. Quant à vous vous recevez les messages de ceux que vous suivez, vos “following”.

twitter_newbird_boxed_whiteonblue

Jusqu’ici rien de rien de bien nouveau!

Mais qu’adviendrait-il si un de vos concurrents avait la possibilité de récupérer la liste de vos “followers” afin d’organiser une campagne marketing dont l’objectif est de vendre son nouveau produit directement en compétition avec le vôtre! Le cauchemar, non?

Eh bien c’est possible et je vous le montre!

Hypothèse de départ vous disposez d’un compte Twitter personnel ou créée pour l’occasion afin de rendre vos actions un peu plus discrètes.

La première étape consiste à obtenir un compte “Twitter Developers”:

  1. Aller sur https://dev.twitter.com/
  2. Créer une application

ScreenShot002

Vous obtenez alors une clef et un secret appelés “Access Token”  et “Access Token Secret” qui vous permettront d’utiliser l’API de Twitter.

La deuxième étape consiste à charger ce document en utilisant Google Docs et votre compte Google (par exemple).

ScreenShot004

Ce fichier “Excel” décrit très clairement les étapes à réaliser pour permettre d’extraire les “followers” (ou autres choses) d’un compte Twitter.

ScreenShot003

Suivez les différentes étapes décrites par l’auteur du script, Martin Hawksey, et donner les informations concernant votre “Access Token”. Et c’est gagné!

Source: Export Twitter Followers and Friends using a Google Spreadsheet de Martin Hawksey

samedi 3 mars 2012

Microsoft et l’authentification par SMS (suite et fin)

Comme précédemment dit dans l’article “Microsoft et l’authentification par SMS!”, cette nouvelle méthode d’authentification apporte un nouveau facteur d’authentification qui est “ce que je possède”, le téléphone, me permettant de recevoir un mot de passe à usage unique pour m’authentifier sur mon compte Windows Live.

Voici la marche à suivre:

  • Se connecter sur Hotmail en utilisant votre passeport Microsoft puis aller dans la section “Votre Compte

ScreenShot001

  • Puis sélectionner “Sécurité du compte / Infos de sécurité / Gérer

ScreenShot002

  • Saisir votre numéro de téléphone mobile, cliquer sur “Enregistrer” puis sur “Terminé

ScreenShot003

Vous pouvez maintenant tester cette nouvelle méthode d’authentification.

  • Aller sur la page de connexion à Hotmail et cliquer sur “Obtenir un code à usage unique pour se connecter avec

ScreenShot004

  • Cliquer sur “Obtenez-en un ici” si vous ne possédez pas de code

ScreenShot005

  • Saisir votre identifiant “Windows Live ID” ainsi que votre numéro de téléphone mobile (celui que vous avez renseigné dans la phase d’enregistrement) et cliquer sur “Envoyer un SMS

ScreenShot008

  • Une fois le SMS reçu, vous pouvez utiliser le code fourni pour vous authentifier

ScreenShot009

Ca marche!

L'avantage de cette solution est que l'utilisateur a la possibilité de choisir le mode d'authentification qu'il souhaite utiliser en fonction de l'endroit où il se trouve: dans un endroit sûr, à la maison via un réseau câblé, ou dans un endroit qui ne l’est pas, à l’hôtel via le réseau Wifi gratuit.

Bravo Microsoft!

Pour rappel, voir l'article sur Google Authenticator (voir Quand Google se met à l’authentification forte…) qui lui, à la différence de Microsoft, ajoute un deuxième facteur d'authentification (l’utilisateur saisit son login, son mot de passe et son code à usage unique généré par l’application mobile). Dans ce case l'utilisateur n'a pas le choix d'adapter la méthode d'authentification en fonction du risque qu'il croit encourir.

Pour finir, la solution de Microsoft nécessite une couverture GSM, pas celle de Google qui utilise une application fonctionnant sur le téléphone.

Je suis personnellement agréablement surpris par la solution de Microsoft.

Partager avec...