<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">

<channel>
	<title>SOURCE Conference Blog</title>
	
	<link>http://www.sourceconference.com/blog</link>
	<description>SOURCE Boston 2009: March 11th-13th</description>
	<lastBuildDate>Tue, 07 Sep 2010 10:45:50 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/SourceConference" /><feedburner:info uri="sourceconference" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><item>
		<title>Le Full Disclosure au tribunal (ou presque)…</title>
		<link>http://feedproxy.google.com/~r/SourceConference/~3/FSW12hhrqAw/434-le-full-disclosure-au-tribunal-ou-presque</link>
		<comments>http://sid.rstack.org/blog/index.php/434-le-full-disclosure-au-tribunal-ou-presque#comments</comments>
		<pubDate>Tue, 07 Sep 2010 10:45:50 +0000</pubDate>
		<dc:creator>Sid</dc:creator>
				<category><![CDATA[News]]></category>

		<guid isPermaLink="false" />
		<description><![CDATA[L



a Cantine nous propose de discuter du thème du Full Disclosure sous la forme d'un procès fictif. Cet évènement organisé par le Cercle Asimov et intitulé &#34;Full-disclosure, toutes les vérités informatiques sont elles bonnes à dire ?&#34; se tiendra le 30 septembre prochain de 19h30 à 21h30.


Il mettra en scène le procès d'un informaticien, joué par Philippe Langlois, qui après avoir alerté un hôpital d'une faille sur son infrastructure informatique et en l'absence de réaction de ce dernier, a publié sa trouvaille. L'hôpital, évidemment, va le poursuivre pour intrusion dans son système, et c'est la tenue de son procès qui servira de prétexte à l'approfondissement du thème avec l'assistance.]]></description>
			<content:encoded><![CDATA[<p><img src="http://sid.rstack.org/blog/images/avocat.png" alt="Avocat" style="float:right; margin: 0 0 1em 1em;" /></p>

<span class="lettrine">L</span>



<p><a href="http://lacantine.org/" hreflang="fr" title="La Catine">a Cantine</a> nous propose de discuter du thème du <a href="http://en.wikipedia.org/wiki/Full_disclosure" hreflang="en" title="Full Disclosure">Full Disclosure</a> sous la forme d'un procès fictif. Cet évènement organisé par le <a href="http://cercle-asimov.fr/" hreflang="fr" title="Cercle Asimov">Cercle Asimov</a> et intitulé "<em><a href="http://lacantine.org/events/full-disclosure-toutes-les-verites-informatiques-sont-elles-bonnes-a-dire-lawtech-la-rencoutre-des-communautes-du-droit-et-de-la-technologie" hreflang="fr" title="Full-disclosure&nbsp;: toutes les vérités informatiques sont elles bonnes à dire ?">Full-disclosure, toutes les vérités informatiques sont elles bonnes à dire ?</a></em>" se tiendra le 30 septembre prochain de 19h30 à 21h30.</p>


<p>Il mettra en scène le procès d'un informaticien, joué par <a href="http://philippelanglois.free.fr/" hreflang="fr" title="Philippe Langlois weblog">Philippe Langlois</a>, qui après avoir alerté un hôpital d'une faille sur son infrastructure informatique et en l'absence de réaction de ce dernier, a publié sa trouvaille. L'hôpital, évidemment, va le poursuivre pour intrusion dans son système, et c'est la tenue de son procès qui servira de prétexte à l'approfondissement du thème avec l'assistance.</p> <p>Côté défense, les protagoniste de la pièce sont donc Philippe Langlois en tant que prévenu, <a href="http://www.soreau.net/" hreflang="fr" title="Ambroise Soreau">Ambroise Soreau</a> comme avocat et <a href="http://fr.wikipedia.org/wiki/%C3%89ric_Filiol" hreflang="fr" title="Éric Filiol">Éric Filiol</a> comme  témoin. Côté accusation, on trouvera Vincent Leroux comme témoin et <a href="http://www.caprioli-avocats.com/francois-coupez" hreflang="fr" title="François Coupez">François Coupez</a> comme avocat. Enfin, côté tribunal, le président sera joué par Charles Simon, entouré de deux assesseurs, Lionel de Souza et Florence Dupré<sup>[<a href="http://sid.rstack.org/pnote-434-1" id="rev-pnote-434-1">1</a>]</sup>.</p>


<p>Le scénario est proposé est somme toute assez classique, mais il ne manquera pas de poser pleins de questions pertinentes concernant la divulgation de failles. On se souvient tous d'affaires qui ont généré leur lot de commentaires en leur temps, qu'il s'agisse de la fameuse <a href="http://www.kitetoa.com/Pages/Textes/Les_Dossiers/Tati_versus_Kitetoa/historique.shtml" hreflang="fr" title="Historique de l&#039;affaire Tati versus Kitetoa">affaire Kitetoa contre Tati</a>, de <a href="http://sid.rstack.org/blog/index.php/33-le-coup-dur-de-la-semaine" hreflang="fr" title="Le coup dur de la semaine...">Guillermito vs. Tegam</a> ou plus récemment de <a href="http://sid.rstack.org/blog/index.php/368-des-pous-dans-la-caboche" hreflang="fr" title="Du parasitage judiciaire...">celle qui a opposé Zataz à Forever Living Products</a>. Et ce sont loin d'être des <a href="http://sid.rstack.org/blog/index.php/83-dura-lex-sed-lex" hreflang="fr" title="Dura lex, sed lex">cas isolés</a> dans le <a href="http://sid.rstack.org/blog/index.php/375-lcen-m-a-tuer-ou-pas" hreflang="fr" title="LCEN m&#039;a tuer (ou pas)">traitement juridique du Full Disclosure</a>.</p>


<p>Les aspects légaux de la sécurité informatique étant une source quasiment inépuisable de trolls velus, il ne fait aucun doute que ce procès fictif donnera lieu à un discussion riche ;)</p>


<p><br /></p>


<p>L'évènement est ouvert à tous modulo une <a href="http://lacantine.org/events/658/participations" hreflang="fr" title="La Cantine - Inscription">inscription libre et gratuite</a> sur le <a href="http://lacantine.org/events/full-disclosure-toutes-les-verites-informatiques-sont-elles-bonnes-a-dire-lawtech-la-rencoutre-des-communautes-du-droit-et-de-la-technologie" hreflang="fr" title="Full-disclosure&nbsp;: toutes les vérités informatiques sont elles bonnes à dire ?">site de la Cantine</a><sup>[<a href="http://sid.rstack.org/pnote-434-2" id="rev-pnote-434-2">2</a>]</sup>.</p>
<div class="footnotes"><h4>Notes</h4>
<p>[<a href="http://sid.rstack.org/rev-pnote-434-1" id="pnote-434-1">1</a>] Juriste spécialisée et collègue chez EADS Innovation Works, bref une collègue du maître des lieux pour être complètement transparent.</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-434-2" id="pnote-434-2">2</a>] C'est sur la frame de gauche.</p></div><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/SourceConference?a=FSW12hhrqAw:Ro2eosQjYao:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=FSW12hhrqAw:Ro2eosQjYao:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=FSW12hhrqAw:Ro2eosQjYao:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=FSW12hhrqAw:Ro2eosQjYao:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=qj6IDK7rITs" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=FSW12hhrqAw:Ro2eosQjYao:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=FSW12hhrqAw:Ro2eosQjYao:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/SourceConference/~4/FSW12hhrqAw" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://sid.rstack.org/blog/share/comback/feed.php?type=atom&amp;post=434</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://sid.rstack.org/blog/index.php/434-le-full-disclosure-au-tribunal-ou-presque</feedburner:origLink></item>
		<item>
		<title>Logging Formats and Standards</title>
		<link>http://feedproxy.google.com/~r/SourceConference/~3/VbYLk5dDBj4/</link>
		<comments>http://feedproxy.google.com/~r/RaffysComputerSecurityBlog/~3/LsGF0YFp5h4/#comments</comments>
		<pubDate>Sat, 04 Sep 2010 19:24:57 +0000</pubDate>
		<dc:creator>Raffael Marty</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://raffy.ch/blog/?p=401</guid>
		<description><![CDATA[I have discussed the topic of logging standards multiple times on this blog. Some recent developments in the logging space urged me to give an update and provide my opinion:
Yet another vendor just released a &#8220;standard&#8221; log format (note the quotes around standard). It&#8217;s called UCF, the Universal Collection Framework™ (UCF). This is how [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://raffy.ch/blog/wp-content/uploads/2010/09/IMG_0612.jpg" alt="cee working group" title="cee working group" width="160" height="120" style="float:right" /> I have discussed the topic of logging standards <a href="http://raffy.ch/blog/2007/04/19/standard-logging-format-common-event-exchange-cee/">multiple times</a> on this blog. Some recent developments in the logging space urged me to give an update and provide my opinion:</p>
<p>Yet another vendor just released a &#8220;standard&#8221; log format (note the quotes around standard). It&#8217;s called UCF, the Universal Collection Framework™ (UCF). This is how the vendor describes it:</p>
<blockquote><p>UCF is the first WAN-aware, store-and-forward, encrypted, compressed IT data transport. It allows customers to gather IT data, increase resilience, reduce network chatter and encrypt from almost any device, anywhere, quickly and easily. UCF leverages a new transport and store protocol that LogLogic intends to open source in the near future. </p></blockquote>
<p>Sounds a whole lot like syslog. (<a href="http://www.balabit.com/network-security/syslog-ng">syslog-ng</a> and <a href="http://www.rsyslog.com">rsyslog</a> seem to support exactly this!) Okay, let&#8217;s just look at this description: WAN aware? What the heck is that supposed to mean? You mean it won&#8217;t work well on a LAN? Does that mean it knows the Internets? That&#8217;s just a strange description to start with. Oh, and it&#8217;s the first property mentioned! The rest of the description sounds like a transport protocol. Interesting. Why not stick with syslog that is well known, has proven to work, and has integration libraries built already. I never understood why vendors implemented their own transport protocols. They are hard (very hard) to implement and even harder for producers and consumers to adopt to. Oh well.</p>
<p>When people talk about UCF, they keep bringing up ArcSight&#8217;s CEF. Well, I am greatly responsible for that specification. But guess what? It&#8217;s not a transport protocol! It&#8217;s a syntax definition. It tells a log producer how to format their log file. Not how to transport it. Because, there is always syslog that a lot of machines have installed already and it&#8217;s easy to use. (And in newer versions you get encryption, caching, etc.).</p>
<p>Now, my last point about standards. Why do vendors keep trying to come up with standards by themselves? It just doesn&#8217;t make any sense. How is going to adapt it? At ArcSight, about 4 years ago, we came up with CEF because <a href="http://cee.mitre.org">CEE</a> didn&#8217;t move fast enough and we wanted something that our partners could easily use. An analyst wrote that ArcSight is planning to take CEF to the IETF. I hope they are not going to do that. I don&#8217;t have any control over that anymore, but that would be stupid. We rather push CEE through IETF. If you have a chance, compare the CEE syntax proposal with CEF. Notice something? Yes. It&#8217;s very similar. Again, I might have had something to do with that. Anyways. Vendors should not define logging standards!</p>
<p>On a good note: CEE is moving forward and just released the <a href="http://cee.mitre.org/docs/CEE_Architecture_Overview_May_2010.pdf">architecture overview</a> for public commentary. Check them out!</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/SourceConference?a=VbYLk5dDBj4:esYlO17oemA:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=VbYLk5dDBj4:esYlO17oemA:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=VbYLk5dDBj4:esYlO17oemA:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=VbYLk5dDBj4:esYlO17oemA:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=qj6IDK7rITs" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=VbYLk5dDBj4:esYlO17oemA:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=VbYLk5dDBj4:esYlO17oemA:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/SourceConference/~4/VbYLk5dDBj4" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://raffy.ch/blog/2010/09/04/logging-formats-and-standards/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://feedproxy.google.com/~r/RaffysComputerSecurityBlog/~3/LsGF0YFp5h4/</feedburner:origLink></item>
		<item>
		<title>Geotagging sous Linux…</title>
		<link>http://feedproxy.google.com/~r/SourceConference/~3/h-CTk3SE8DY/432-geotagging-sous-linux</link>
		<comments>http://sid.rstack.org/blog/index.php/432-geotagging-sous-linux#comments</comments>
		<pubDate>Sat, 04 Sep 2010 10:54:57 +0000</pubDate>
		<dc:creator>Sid</dc:creator>
				<category><![CDATA[Photo]]></category>

		<guid isPermaLink="false" />
		<description><![CDATA[J



e viens de faire l'acquisition d'un tracker GPS que je destine, au moins dans un premier temps, au géocodage de mes photos. Après des recherches que je n'oserais qualifier d'approfondies, mon choix s'est porté sur le Qstarz BT-Q1300S.


Pas forcément pour faire du jogging, même si j'en aurais besoin, mais tout simplement parce qu'il est simple, fin, léger et, surtout, complètement supporté sous Linux. Car aussi riche que puisse être la dotation logicielle fournie par le constructeur, je traite mes photos sous Linux, pas sous Windows ni MacOS. Mon geotagging se fera donc sous ce même OS, et je me propose de vous compiler ici ce que j'ai trouvé et testé.]]></description>
			<content:encoded><![CDATA[<p><img src="http://sid.rstack.org/blog/images/gps2.png" alt="Global Positioning System" style="float:right; margin: 0 0 1em 1em;" /></p>

<span class="lettrine">J</span>



<p>e viens de faire l'acquisition d'un <a href="http://fr.wikipedia.org/wiki/R%C3%A9cepteur_GPS" hreflang="fr" title="Récepteur GPS">tracker GPS</a> que je destine, au moins dans un premier temps, au <a href="http://fr.wikipedia.org/wiki/G%C3%A9ocodage" hreflang="fr" title="Géocodage">géocodage</a> de mes photos. Après des recherches que je n'oserais qualifier d'approfondies, mon choix s'est porté sur le <a href="http://www.qstarz.com/Products/GPS%20Products/BT-Q1300S-F.htm" hreflang="en" title="BT-Q1300S">Qstarz BT-Q1300S</a>.</p>


<p>Pas forcément pour faire du jogging, même si j'en aurais besoin, mais tout simplement parce qu'il est simple, fin, léger et, surtout, complètement supporté sous Linux. Car aussi riche que puisse être la dotation logicielle fournie par le constructeur, je <a href="http://sid.rstack.org/blog/index.php/357-l-attirail-photo-sous-linux" hreflang="fr" title="L&#039;attirail photo sous Linux...">traite mes photos sous Linux</a>, pas sous Windows ni MacOS. Mon geotagging se fera donc sous ce même OS, et je me propose de vous compiler ici ce que j'ai trouvé et testé.</p> <p>Le BT-Q1300S est basé sur le <a href="http://www.mediatek.com/en/product/info.php?sn=50" hreflang="en" title="MT3329">chipset Mediatek MT3329</a>. Il se connecte et se recharge sur USB, supporte le BlueTooth, la norme <a href="http://fr.wikipedia.org/wiki/NMEA" hreflang="fr" title="NMEA">NMEA 0183</a> et peut loguer jusqu'à 5 points par seconde avec 11h d'autonomie. Il permet également de sauvegarder des emplacements particuliers<sup>[<a href="http://sid.rstack.org/pnote-432-1" id="rev-pnote-432-1">1</a>]</sup>, ce qui peut se révéler intéressant à l'usage.</p>


<p>Les chipset GPS Mediatek, MTK pour les intimes, sont supportés via le driver <a href="http://www.usb.org/developers/devclass_docs/usbcdc11.pdf" hreflang="en" title="Universal Serial Bus Class Definitions for Communication Devices">CDC ACM</a><sup>[<a href="http://sid.rstack.org/pnote-432-2" id="rev-pnote-432-2">2</a>]</sup>. Le MT3329 ne fait pas exception à la règle, immédiatement sur un noyau récent sinon <a href="http://www.bt747.org/fr/forum/qstarz-bt-q1300-ubuntu-804-hardy-heron" hreflang="en" title="Qstarz BT-Q1300 on Ubuntu 8.04 (Hardy Heron)">modulo un léger patch</a>. Ce qui veut dire qu'on communique avec lui via une interface série, comme avec un modem tout ce qu'il y a de plus classique.</p>


<p>On allume le tracker, on le branche en USB, et hop&nbsp;:</p>


<pre>usb 5-1: new full speed USB device using uhci_hcd and
     address 2
cdc_acm 5-1:1.1: ttyACM0: USB ACM device
usbcore: registered new interface driver cdc_acm
cdc_acm: v0.26:USB Abstract Control Model driver for USB 
      modems and ISDN adapters</pre>


<p>On a maintenant un /dev/ttyACM0 pour causer dedans et récupérer les informations qui vont bien. Un peu de Googling nous <a href="http://hyse.org/blog/2009/07/qstartz-bt-q1300s-in-linux/" hreflang="en" title="Qstartz BT-Q1300S in Linux">amène rapidement</a> à <a href="http://mtkbabel.sourceforge.net/" hreflang="en" title="MTKBabel">MTKBabel</a>, un outil en ligne de commande destiné à piloter la fonction de tracking des chipsets MTK&nbsp;: lecture des données, effacement de la mémoire et configuration principalement. On probe le device, et ça répond tout de suite&nbsp;:</p>


<pre>~$ mtkbabel -s 115200 -p /dev/ttyACM0
MTK Test OK
MTK Firmware: Version: 1, Release: AXN_1.30-B_1.3_C01, Model 
    ID: 0003
Log format: (0002003F) UTC,VALID,LATITUDE,LONGITUDE,HEIGHT,
    SPEED,RCR
Size in bytes of each log record: 34 + (0 * sats_in_view)
Logging TIME interval:       5.00 s
Logging DISTANCE interval:   0.00 m
Logging SPEED limit:         0.00 km/h
Recording method on memory full: (1) OVERLAP
Log status: (000100000000) AUTOLOG_OFF,OVERLAP_WHEN_FULL,
    ENABLE_LOG
Next write address: 219130 (0x000357FA)
Number of records: 6357
Memory health status (failed sectors mask): FFFFFFFFFFFFFFFF
    FFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFF</pre>


<p>Ensuite, on peut télécharger les données&nbsp;:</p>


<pre>~$ mtkbabel -s 115200 -p /dev/ttyACM0 -f tracks</pre>


<p>Ceci va me créer un fichier tracks.bin contenant les informations de la mémoire. Ceci étant, comme c'est un format propriétaire, ce n'est pas super intéressant. Aussi on préfèrera utiliser l'export <a href="http://en.wikipedia.org/wiki/GPS_eXchange_Format" hreflang="en" title="GPS eXchange Format">GPX</a><sup>[<a href="http://sid.rstack.org/pnote-432-3" id="rev-pnote-432-3">3</a>]</sup>&nbsp;:</p>


<pre>~$ mtkbabel -s 115200 -p /dev/ttyACM0 -f tracks -t -w -c</pre>


<p>Ces trois derniers switches permettent de créer en sus respectivement un fichier contenant la trace GPS (tracks_trk.gpx), un fichier contenant les waypoints (tracks_wpt.gpx) et un fichier contenant ces deux types d'informations (tracks.gpx).</p>


<p>Si les fichiers GPX sont directement utilisables pour le geotagging, sachez tout de même que vous pouvez les manipuler avec <a href="http://www.gpsbabel.org/" hreflang="en" title="GPSBabel">GPSBabel</a>, en particulier les convertir dans pleins d'autres formats pour divers usages que vous pourriez vouloir en faire. En ce qui me concerne, ça me permettrait de convertir les waypoints en base de POI pour mon <a href="http://sid.rstack.org/blog/index.php/165-le-gps-et-le-pingouin-ou-comment-faire-tourner-mon-nuvi-sous-linux" hreflang="fr" title="Le GPS et le pingouin, ou comment faire tourner mon nüvi sous Linux...">GPS Garmin</a>. Plus intéressant, GPSBabel permet de manipuler les informations contenues dans un fichier GPX&nbsp;: suppression des doublons ou des points aberrants, ajouts de points par interpolation, modification de l'altitude, etc. Ça peut servir...</p>


<p>Passons au geotagging proprement dit, à savoir l'attribution à un cliché des coordonnées GPS de l'endroit duquel on l'a pris. Pour y parvenir, on effectue une corrélation temporelle entre la trace GPS et la date de prise de vue contenue dans les metadonnées EXIF des photos. Pour le dire de façon moins ampoulée, on prends la date à laquelle a été prise la photo et on regarde dans la trace GPS où on était à ce moment là, en faisant une approximation quand ça tombe entre deux points. Simple. Le logiciel que j'ai trouvé le plus efficace pour faire ça est <a href="http://freefoote.dview.net/linux_gpscorr.html" hreflang="en" title="GPS Photo Correlator">gpscorrelate</a>. Ça prend un fichier GPX et des images en entrée, et ça tagge. Point. J'ai encore un peu de mal avec la gestion de la différence de date au niveau des secondes, mais bon. On m'avait aussi conseillé <a href="http://geotag.sourceforge.net/" hreflang="en" title="Geotag">Geotag</a>, mais je n'en vois pas trop l'intérêt si ce n'est le support des formats RAW.</p>


<p>Enfin, si vous êtes un fanatique indécrottable du clikodrome, je ne peux que vous recommander le <a href="http://www.bt747.org/" hreflang="en" title="GPS Data Logger Software - BT747GPS Data Logger Software - BT747">projet BT747</a> qui propose un <a href="http://www.bt747.org/fr/webinstall" hreflang="fr" title="Installer la version Bureau de BT747">outil graphique en Java</a> permettant de tout faire&nbsp;: gestion du device, téléchargement des traces, export dans différents formats, affichage sur carte, geotagging, etc. Bref, une GUI fort sympathique pour gérer son tracker.</p>


<p>Côté visualisation des photos, on notera que <a href="http://geeqie.sourceforge.net/" hreflang="en" title="Geeqie">Geeqie</a> supporte l'affichage de la position sur carte en fonction du géocode, auquel cas il peut afficher une carte positionnant l'image, et qu'il existe un <a href="http://blog.pierlux.com/projects/eog-map-plugin/en/" hreflang="en" title="EOG Map Plugin">plugin pour EOG</a> qui fait la même chose, en un peu mieux je trouve.</p>


<p>Les adaptes de Debian regretteront que que bt747, comme Geotag, ne soit pas packagé. Par contre, c'est le cas de tous les autres logiciels mentionnés&nbsp;: <a href="http://packages.debian.org/sid/mtkbabel" hreflang="en" title="mtkbabel">MTKBabel</a>, <a href="http://packages.debian.org/sid/gpsbabel" hreflang="en" title="gpsbabel">GPSBabel</a> et sa <a href="http://packages.debian.org/sid/gpsbabel-gui" hreflang="en" title="gpsbabel-gui">GUI</a>, <a href="http://packages.debian.org/sid/gpscorrelate" hreflang="en" title="gpscorrelate">gpscorrelate</a> et sa <a href="http://packages.debian.org/sid/gpscorrelate-gui" hreflang="en" title="gpscorrelate-gui">GUI</a>, <a href="http://packages.debian.org/sid/geeqie-gps" hreflang="en" title="geeqie-gps">Geegie compilé avec support GPS</a> et le <a href="http://packages.debian.org/sid/eog-plugins" hreflang="en" title="eog-plugins">plugin pour EOG</a>.</p>


<p><br /></p>


<p>Maintenant que le geotagging fonctionne, je peux passer à la suite. À savoir éviter au maximum de <a href="http://www.ozwald.fr/index.php?post/2010/01/28/Epic-Fail" hreflang="fr" title="Epic Fail">faire des boulettes</a> d'une part et le configurer en tant que source pour <a href="http://gpsd.berlios.de/" hreflang="en" title="GPSd">GPSd</a> d'autre part. Ce qui me permettra de l'utiliser avec... <a href="http://www.kismetwireless.net/" hreflang="en" title="Kismet">Kismet</a>... Exemple complètement fortuit, évidemment ;)</p>
<div class="footnotes"><h4>Notes</h4>
<p>[<a href="http://sid.rstack.org/rev-pnote-432-1" id="pnote-432-1">1</a>] Waypoints</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-432-2" id="pnote-432-2">2</a>] Abstract Control Model</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-432-3" id="pnote-432-3">3</a>] GPS eXchange Format.</p></div><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/SourceConference?a=h-CTk3SE8DY:Ro2eosQjYao:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=h-CTk3SE8DY:Ro2eosQjYao:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=h-CTk3SE8DY:Ro2eosQjYao:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=h-CTk3SE8DY:Ro2eosQjYao:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=qj6IDK7rITs" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=h-CTk3SE8DY:Ro2eosQjYao:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=h-CTk3SE8DY:Ro2eosQjYao:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/SourceConference/~4/h-CTk3SE8DY" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://sid.rstack.org/blog/share/comback/feed.php?type=atom&amp;post=432</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://sid.rstack.org/blog/index.php/432-geotagging-sous-linux</feedburner:origLink></item>
		<item>
		<title>I can haz beautifool spam</title>
		<link>http://feedproxy.google.com/~r/SourceConference/~3/hukfwDZETKE/431-i-can-haz-beautifool-spam</link>
		<comments>http://sid.rstack.org/blog/index.php/431-i-can-haz-beautifool-spam#comments</comments>
		<pubDate>Thu, 02 Sep 2010 06:43:38 +0000</pubDate>
		<dc:creator>Sid</dc:creator>
				<category><![CDATA[Fail]]></category>

		<guid isPermaLink="false" />
		<description><![CDATA[É



ric Walter s'est trompé de métier. Il aurait en effet plus sa place en tournée avec le cirque Pinder qu'à vouloir nous expliquer les rouages d'Internet, monde qui lui semble aussi étranger que la sécurité à certains de ses confrères. Aussi, quand il met en garde les internautes contre les si prévisibles campagnes de spam profitant du battage autour d'HADOPI, on reste pensif.


Commencez donc par aller lire l'excellente analyse publiée ce matin par CNIS Mag' sur le sujet. Puis rebondissez sur l'article paru dans Le Monde qui cite les propos tenus lors du &#34;Tchat&#34; de vendredi dernier...]]></description>
			<content:encoded><![CDATA[<p><img src="http://sid.rstack.org/blog/images/spam2.png" alt="Mister Spam" style="float:right; margin: 0 0 1em 1em;" /></p>

<span class="lettrine">É</span>



<p>ric Walter s'est trompé de métier. Il aurait en effet plus sa place en tournée avec le <a href="http://www.cirquepinder.com/" hreflang="fr" title="Cirque Pinder">cirque Pinder</a> qu'à vouloir nous expliquer les rouages d'Internet, monde qui lui semble aussi étranger que la <a href="http://sid.rstack.org/blog/index.php/399-la-sagesse-des-shadock" hreflang="fr" title="La sagesse des Shadock...">sécurité à certains de ses confrères</a>. Aussi, quand il met en garde les internautes contre les si prévisibles campagnes de spam profitant du battage autour d'HADOPI, on reste pensif.</p>


<p>Commencez donc par aller lire l'<a href="http://www.cnis-mag.com/hadopi-coupable-mais-pas-responsable.html" hreflang="fr" title="Hadopi&nbsp;: coupable, mais pas responsable">excellente analyse</a> publiée ce matin par <a href="http://www.cnis-mag.com/" hreflang="fr" title="CNIS Mag&#039;">CNIS Mag'</a> sur le sujet. Puis rebondissez sur l'<a href="http://www.lemonde.fr/technologies/article/2010/08/31/la-hadopi-met-en-garde-contre-de-faux-courriels-d-avertissement_1405045_651865.html" hreflang="fr" title="La Hadopi met en garde contre de faux courriels d&#039;avertissement">article paru dans Le Monde</a> qui cite les propos tenus lors du "<em><a href="http://www.latribune.fr/technos-medias/internet/27-aout-walter-hadopi.html" hreflang="fr">Tchat</a></em>" de <a href="http://bluetouff.com/2010/08/27/hadopi-la-tribune-eric-walter/" hreflang="fr" title="HADOPI&nbsp;: Chat La Tribune d&#8217;Eric Walter... les deux pieds dedans">vendredi dernier</a>...</p> <p>Éric Walter y conseillait aux utilisateurs de se montrer vigilants vis-à-vis de leur courrier électronique. Ceci étant, un conseil, ça ne coûte rien à donner. Aussi, grand seigneur, il leur expliquait également comment faire la différence entre un véritable email de la HADOPI et un spam. Je cite&nbsp;:</p>


<pre>Les mails de recommandation de la Hadopi seront simples et 
nominatifs alors que les spams n'ont pas le nom de l'usager.</pre>


<p>Alors ni une ni deux, je me jette sur mes boîtaspams pour y trouver, entre autres joyeusetés, des entêtes de ce genre&nbsp;:</p>


<pre>From: Shannan Lavina &lt;slavinaar@add.cc&gt;
To: Cedric Blancher &lt;xxx@xxx&gt;
Subject: Free Bonus Viagra100mg pills with every order, 100%</pre>


<p>Ou encore&nbsp;:</p>


<pre>From: Aubrey Stephany &lt;aubreypstephany_nc@abunayyangroup.com&gt;
To: Cedric Blancher &lt;yyy@yyy&gt;
Sujet: Rep1icaWatches: Swiss Rep1icaWatch, Buy Perfect Watches
       Clones Cheap from $150 lf</pre>


<p><br /></p>


<p>Nous disions donc&nbsp;:</p>


<pre>les spams n'ont pas le nom de l'usager</pre>


<p>Fail<sup>[<a href="http://sid.rstack.org/pnote-431-1" id="rev-pnote-431-1">1</a>]</sup>...</p>
<div class="footnotes"><h4>Notes</h4>
<p>[<a href="http://sid.rstack.org/rev-pnote-431-1" id="pnote-431-1">1</a>] Pas du niveau du <a href="http://www.wzdftpd.net/blog/index.php?2010/06/16/46-le-pare-feu-openoffice" hreflang="fr" title="LE pare-feu OpenOffice">pare-feu OpenOffice</a>, je vous l'accorde, mais il faut souligner l'effort...</p></div><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/SourceConference?a=hukfwDZETKE:Ro2eosQjYao:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=hukfwDZETKE:Ro2eosQjYao:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=hukfwDZETKE:Ro2eosQjYao:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=hukfwDZETKE:Ro2eosQjYao:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=qj6IDK7rITs" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=hukfwDZETKE:Ro2eosQjYao:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=hukfwDZETKE:Ro2eosQjYao:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/SourceConference/~4/hukfwDZETKE" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://sid.rstack.org/blog/share/comback/feed.php?type=atom&amp;post=431</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://sid.rstack.org/blog/index.php/431-i-can-haz-beautifool-spam</feedburner:origLink></item>
		<item>
		<title>Des malwares qui font tomber les avions…</title>
		<link>http://feedproxy.google.com/~r/SourceConference/~3/keSONgsW0e4/430-des-malwares-qui-font-tomber-les-avions</link>
		<comments>http://sid.rstack.org/blog/index.php/430-des-malwares-qui-font-tomber-les-avions#comments</comments>
		<pubDate>Mon, 30 Aug 2010 11:17:53 +0000</pubDate>
		<dc:creator>Sid</dc:creator>
				<category><![CDATA[Insecurite]]></category>

		<guid isPermaLink="false" />
		<description><![CDATA[C



omme souvent quand on mélange aviation et sécurité informatique, le buzz ne brille pas par son exactitude. Ainsi, il n'a pas fallu beaucoup attendre pour qu'on rebondisse sur les affirmations du journal espagnol El País et qu'un virus informatique devienne responsable du crash du vol Spainar 5022. Contrairement à d'autres avis probablement plus éclairés, mais moins sensationnels...


Évidemment, l'hypothèse de la compromission d'un ordinateur de bord, l'empêchant d'alerter l'équipage et tuant par son silence 154 des 172 personnes présentes à bord du MD82, a de quoi séduire l'amateur de scoops croustillants. Et de générer son lot de commentaires plus ou moins inspirés chez certains professionnels. Il ne manque plus que la clé USB infectée pour parfaire le scénario du Confiker-like meurtrier...]]></description>
			<content:encoded><![CDATA[<p><img src="http://sid.rstack.org/blog/images/usbplane.png" alt="USB plane hub" style="float:right; margin: 0 0 1em 1em;" /></p>

<span class="lettrine">C</span>



<p>omme souvent quand on <a href="http://sid.rstack.org/blog/index.php/245-y-a-t-il-un-pirate-dans-l-avion" hreflang="fr" title="Y a-t-il un pirate dans l&#039;avion ?">mélange</a> <a href="http://sid.rstack.org/blog/index.php/246-ce-que-la-faa-a-repondu-a-wired" hreflang="fr" title="Ce que la FAA a répondu à Wired...">aviation</a> et <a href="http://sid.rstack.org/blog/index.php/249-aurait-on-touch-le-fond" hreflang="fr" title="Aurait-on touché le fond ?">sécurité informatique</a>, le buzz ne brille pas par son exactitude. Ainsi, il n'a pas fallu beaucoup attendre pour qu'on rebondisse sur les <a href="http://www.elpais.com/articulo/espana/ordenador/Spanair/anotaba/fallos/aviones/tenia/virus/elpepiesp/20100820elpepinac_11/Tes" hreflang="es" title="El ordenador de Spanair que anotaba los fallos en los aviones tenía virus">affirmations du journal espagnol El País</a> et qu'<a href="http://www.theregister.co.uk/2010/08/20/spanair_malware/" hreflang="en" title="Trojan-ridden warning system implicated in Spanair crash">un virus informatique devienne responsable</a> du <a href="http://en.wikipedia.org/wiki/Spanair_Flight_5022" hreflang="en" title="Spanair Flight 5022">crash du vol Spainar 5022</a>. Contrairement à d'autres <a href="http://news.electricalchemy.net/2010/08/malware-in-spanair-fatal-air-crash-case.html" hreflang="en" title="Malware in Spanair Fatal Air Crash Case: FUD or a real factor?">avis probablement plus éclairés</a>, mais moins sensationnels...</p>


<p>Évidemment, l'hypothèse de la <a href="http://www.secureworks.com/research/blog/index.php/2010/08/23/malware-and-the-failure-of-aircraft-systems/" hreflang="en" title="Malware and the failure of aircraft systems">compromission d'un ordinateur de bord</a>, l'empêchant d'alerter l'équipage et tuant par son silence 154 des 172 personnes présentes à bord du <a href="http://fr.wikipedia.org/wiki/McDonnell_Douglas_MD-80" hreflang="fr" title="McDonnell Douglas MD-80">MD82</a>, a de quoi <a href="http://blogs.computerworld.com/16801/murder_by_malware_can_computer_viruses_kill" hreflang="en" title="Murder by malware: Can computer viruses kill?">séduire l'amateur de scoops</a> croustillants. Et de générer son lot de <a href="http://www.f-secure.com/weblog/archives/00002013.html" hreflang="en" title="Malware and Critical Infrastructure">commentaires plus ou moins inspirés</a> chez certains professionnels. Il ne manque plus que la clé USB infectée pour parfaire le scénario du Confiker-like meurtrier...</p> <p>Il y a quand même quelques personnes qui se <a href="http://www.zdnet.com/blog/bott/fact-check-malware-did-not-bring-down-a-passenger-jet/2354" hreflang="en" title="Fact check: malware did not bring down a passenger jet">posent des questions</a> ou font <a href="http://www.schneier.com/blog/archives/2010/08/malware_contrib.html" hreflang="en" title="Malware Contributory Cause of Air Crash">un peu de follow-up sur leurs billets</a>. C'est rassurant, mais bon, ce n'est pas ça qui va empêcher les esprits les plus fertiles de tourner à fond les ballons... Surtout pour en faire le premier incident du genre...</p>


<p><br /></p>


<p>Évidemment, pour remettre un peu les pieds sur Terre, il faut revenir à la source, à savoir le <a href="http://www.skybrary.aero/bookshelf/books/777.pdf" hreflang="en" title="Interim Report A-032/2008">rapport préliminaire d'incident</a> publié par le <a href="http://en.wikipedia.org/wiki/Civil_Aviation_Accident_and_Incident_Investigation_Commission" hreflang="en" title="Civil Aviation Accident and Incident Investigation Commission">CIAIAC</a><sup>[<a href="http://sid.rstack.org/pnote-430-1" id="rev-pnote-430-1">1</a>]</sup>. Et ça tombe bien, parce qu'il est public.</p>


<p>La cause technique de l'accident est un décollage sans volets, configuration impropre sur ce type d'appareil. Les évènements qui ont mené à cette configuration sont multiples, mais semblent résulter principalement d'une revue trop rapide des checklists de décollage par un équipage stressé et ensuite du non fonctionnement du TOWS<sup>[<a href="http://sid.rstack.org/pnote-430-2" id="rev-pnote-430-2">2</a>]</sup>, équipement de bord censé émettre une alerte vocale pour prévenir l'équipage du problème de volets.</p>


<p>Pas mal d'articles parus sur le sujet spéculent sur une infection du TOWS par un malware. Infection qui expliquerait son absence de réaction. Sauf que comme d'habitude, les choses sont un peu plus compliquées qu'une explication à l'emporte-pièce et la vérité est ailleurs. L'équipage était stressé par un retard imputable à une défaillance matérielle. Alors qu'il se dirigeait vers la piste de décollage, une mesure anormale retournée par une sonde de température<sup>[<a href="http://sid.rstack.org/pnote-430-3" id="rev-pnote-430-3">3</a>]</sup> avait conduit à son retour en porte. Or, la sonde en question n'est activée qu'en vol mais il semble qu'elle fonctionnait alors que l'avion était encore au sol.</p>


<p>Le fait que l'avion soit ou non au sol est détecté par des interrupteurs logés dans le train avant. Ils contrôlent des relais qui permettent d'activer ou de couper certains équipements. Parmi ces derniers figurent le RAT, mais aussi le TOWS qui n'est actif qu'au sol. Or ces deux systèmes dépendent du même relais, dont une défaillance est avancée comme hypothèse probable de la coupure du TOWS. Car si le relais en question indiquait que l'avion était en vol au RAT, il fournissait la même information au TOWS, lequel se trouvait donc désactivé. Pas de malware dans le TOWS, difficile d'en loger un dans un relais. Poursuivons...</p>


<p>D'après le rapport, c'était le sixième incident du genre enregistré par le <a href="http://en.wikipedia.org/wiki/Flight_data_recorder" hreflang="en" title="Flight data recorder">DFDR</a><sup>[<a href="http://sid.rstack.org/pnote-430-4" id="rev-pnote-430-4">4</a>]</sup> de l'appareil. Trois d'entre eux se trouvent consignés dans l'ATLB<sup>[<a href="http://sid.rstack.org/pnote-430-5" id="rev-pnote-430-5">5</a>]</sup> de l'appareil. Il s'agit d'un journal technique, opéré par <del>l'airline</del> la compagnie aérienne$$Suite au commentaire de Me Capello...$ sur un système informatique externe à l'avion, dans lequel on répertorie, entre autres, les opérations de maintenance consécutives à des incidents. L'analyse de ce journal permet de remonter des alertes en cas d'occurence d'un même incident. Avec comme conséquence possible de clouer l'appareil au sol pour inspection. Or, aucune alerte n'a été remontée à l'équipe de maintenance ce jour là.</p>


<p>Comment expliquer ce silence&nbsp;? Le malware, forcément&nbsp;! C'est donc là que l'hypothèse du système compromis entre en scène. Un système vérolé n'aurait pas averti les équipes de maintenance de la répétition d'un problème de RAT dans l'ATLB, conduisant à une autorisation de décollage qui n'aurait pas due être donnée. CQFD...</p>


<p><br /></p>


<p>Maintenant, je vais me garder de spéculer plus avant sur les causes du silence du système gérant l'ATLB. À ceux qui voudraient le faire, je recommanderai toutefois de considérer les points suivants.</p>


<p>D'abord, le rapport préliminaire ne fait pas mention<sup>[<a href="http://sid.rstack.org/pnote-430-6" id="rev-pnote-430-6">6</a>]</sup> de l'absence d'une alerte quant au contenu de l'ATLB. On peut donc s'interroger sur l'importance supposée d'un tel incident, pour autant que ça en soit un. Ensuite, dans un <a href="http://www.elpais.com/articulo/espana/Spanair/tardaba/24/horas/anotar/ordenador/fallos/aviones/elpepiesp/20100511elpepinac_12/Tes" hreflang="es" title="Spanair tardaba 24 horas en anotar en el ordenador los fallos de sus aviones">précédent article</a>, El País mentionnait que Spanair se donnait un délai de 24h pour réconcilier les rapports que remontent les équipes de maintenance au sein de l'ATLB. Ce qui amène à se demander si les informations dont disposaient l'équipe de maintenance étaient à jour, et donc susceptibles de les alerter.</p>


<p>Ceci m'inspire que l'hypothèse du malware n'est pas la seule permettant d'expliquer cette absence d'alerte. Et quand bien même ce serait le cas, pourrait-on pour autant parler de malware tueur&nbsp;? Je vous laisse juger par vous-même...</p>
<div class="footnotes"><h4>Notes</h4>
<p>[<a href="http://sid.rstack.org/rev-pnote-430-1" id="pnote-430-1">1</a>] Comisión de Investigación de Accidentes e Incidentes de Aviación Civil, l'équivalent espagnol du <a href="http://www.bea.aero/" hreflang="fr" title="Bureau d&#039;Enquêtes et d&#039;Analyses">BEA</a> français ou du <a href="http://www.ntsb.gov/" hreflang="en" title="National Transportation Safety Board">NTSB</a> américain.</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-430-2" id="pnote-430-2">2</a>] Take-Off Warning System.</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-430-3" id="pnote-430-3">3</a>] La RAT, pour Ram Air Temperature.</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-430-4" id="pnote-430-4">4</a>] Digital Flight Data Recorder, la boîte noire qui enregistre les paramètres de vol.</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-430-5" id="pnote-430-5">5</a>] Aircraft Technical Log Book.</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-430-6" id="pnote-430-6">6</a>] Ou je ne l'ai pas vu.</p></div><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/SourceConference?a=keSONgsW0e4:Ro2eosQjYao:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=keSONgsW0e4:Ro2eosQjYao:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=keSONgsW0e4:Ro2eosQjYao:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=keSONgsW0e4:Ro2eosQjYao:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=qj6IDK7rITs" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=keSONgsW0e4:Ro2eosQjYao:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=keSONgsW0e4:Ro2eosQjYao:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/SourceConference/~4/keSONgsW0e4" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://sid.rstack.org/blog/share/comback/feed.php?type=atom&amp;post=430</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://sid.rstack.org/blog/index.php/430-des-malwares-qui-font-tomber-les-avions</feedburner:origLink></item>
		<item>
		<title>Video games help U.S. economy</title>
		<link>http://feedproxy.google.com/~r/SourceConference/~3/pUJep3qRwk0/video-game-industry-makes-us-economy-go-a-bit</link>
		<comments>http://secviz.org/content/video-game-industry-makes-us-economy-go-a-bit#comments</comments>
		<pubDate>Tue, 24 Aug 2010 04:39:42 +0000</pubDate>
		<dc:creator>MAlia</dc:creator>
				<category><![CDATA[Discussion Entries]]></category>

		<guid isPermaLink="false" />
		<description><![CDATA[Video games have come a long way since Pong, Pac Man and Space Invaders. Video games have added $ 5 billion to the economy as shown in a study called "Video Games within the 21st Century: The 2010 Report," for Entertainment Software that was done by Ec...]]></description>
			<content:encoded><![CDATA[<p>Video games have come a long way since Pong, Pac Man and Space Invaders. Video games have added $ 5 billion to the economy as shown in a study called "Video Games within the 21st Century: The 2010 Report," for Entertainment Software that was done by Economists Incorporated. Annual growth for the industry went up 10 percent between 2005 and 2009, or seven times the growth of the U.S. economy alone.</p>
<p><strong>Jobs made possible because of video games</strong></p>
<p>Michael Gallagher, CEO of ESA, explained that job creation has grown at a "rapid pace.” It is also making "an essential contribution to our nation's economy while stimulating technological innovations and expanding the impact of games on our daily lives." The survey shows us that 32,000 have jobs with video games usually with an average salary of $ 89,781. Video games have made it possible for numerous in the U.S. to get jobs.</p>
<p><strong>California does it all</strong></p>
<p>California is the largest employer of video game industry workers. It provided more than$ 2.6 billion in direct and indirect compensation to its employees in 2009. The state got about $ 2.1 billion in just revenue.</p>
<p>The next two states to follow are Texas and Washington. Virginia had a large expansion with a 77 percent increase between 2005 and 2009.</p>
<p><strong>Why entertainment is so valuable</strong></p>
<p>Families tend to buy less entertainment things in a recession. Video gaming may seem costly on the surface – consoles cost from $ 200 to $ 500, and PCs cost even more. Games range from $ 20 to $ 60, depending upon their popularity, age, format, etc. Since movie prices have gone up, seems like like video games could be better considering one can spend between 40 and 100 hours playing most of the games bought. Hand-eye coordination gets much better along with development when using video games. The video game industry has had a good effect. The U.S. economy is feeling it.</p>
<p><strong>Find more information on this subject</strong></p>
<p>Theesa</p>
<p>theesa.com/facts/pdfs/VideoGames21stCentury_2010.pdf</p>
<p>Washington State Lt. Gov. Brad Owen knows 'Pong'</p>
<p>youtube.com/watch?v=M-b9wEww9MA</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/SourceConference?a=pUJep3qRwk0:Ro2eosQjYao:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=pUJep3qRwk0:Ro2eosQjYao:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=pUJep3qRwk0:Ro2eosQjYao:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=pUJep3qRwk0:Ro2eosQjYao:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=qj6IDK7rITs" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=pUJep3qRwk0:Ro2eosQjYao:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=pUJep3qRwk0:Ro2eosQjYao:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/SourceConference/~4/pUJep3qRwk0" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.sourceconference.com/blog/?feed=rss2&amp;p=4954</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://secviz.org/content/video-game-industry-makes-us-economy-go-a-bit</feedburner:origLink></item>
		<item>
		<title>Equilibrium Networks free/open-source software release</title>
		<link>http://feedproxy.google.com/~r/SourceConference/~3/x2tEELv1QOg/equilibrium-networks-freeopen-source-software-release</link>
		<comments>http://secviz.org/content/equilibrium-networks-freeopen-source-software-release#comments</comments>
		<pubDate>Tue, 24 Aug 2010 02:08:36 +0000</pubDate>
		<dc:creator>eqnets</dc:creator>
				<category><![CDATA[Discussion Entries]]></category>

		<guid isPermaLink="false" />
		<description><![CDATA[Equilibrium Networks' free/open-source visual network traffic monitoring software is now available for download at http://www.eqnets.com. A video of our enterprise system in action and technical documents detailing our approaches to traffic analysis, r...]]></description>
			<content:encoded><![CDATA[<p>Equilibrium Networks' free/open-source visual network traffic monitoring software is now available for download at http://www.eqnets.com. A video of our enterprise system in action and technical documents detailing our approaches to traffic analysis, real-time interactive visualization and alerting are also available at our website.</p>
<p>Besides a zero-cost download option, we are also offering Linux-oriented installation media and an enterprise version of our system with premium features such as configurable automatic alerting, nonlinear replay, and a 3D traffic display. </p>
<p>Discounts—including installation media for a nominal shipping and handling fee—are available to institutional researchers or in exchange for extensions to our platform. </p>
<p>The software can run in its entirely on a dedicated x86 workstation with four or more cores and a network tap, though our system supports distributed hardware configurations. An average graphics card is sufficient to operate the visualization engine.</p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/SourceConference?a=x2tEELv1QOg:Ro2eosQjYao:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=x2tEELv1QOg:Ro2eosQjYao:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=x2tEELv1QOg:Ro2eosQjYao:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=x2tEELv1QOg:Ro2eosQjYao:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=qj6IDK7rITs" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=x2tEELv1QOg:Ro2eosQjYao:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=x2tEELv1QOg:Ro2eosQjYao:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/SourceConference/~4/x2tEELv1QOg" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.sourceconference.com/blog/?feed=rss2&amp;p=4953</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://secviz.org/content/equilibrium-networks-freeopen-source-software-release</feedburner:origLink></item>
		<item>
		<title>Blackberry : RIM a-t-il ouvert la boîte de Pandore ?</title>
		<link>http://feedproxy.google.com/~r/SourceConference/~3/wTJ3njYQGxg/429-blackberry-rim-a-t-il-ouvert-la-boite-de-pandore</link>
		<comments>http://sid.rstack.org/blog/index.php/429-blackberry-rim-a-t-il-ouvert-la-boite-de-pandore#comments</comments>
		<pubDate>Tue, 17 Aug 2010 11:11:19 +0000</pubDate>
		<dc:creator>Sid</dc:creator>
				<category><![CDATA[Insecurite]]></category>

		<guid isPermaLink="false" />
		<description><![CDATA[A



près une première réaction remarquée, RIM aurait finalement cédé aux demandes des Émirats. Le constructeur canadien du Blackberry se serait donc engagé à offrir les capacités d'interceptions exigées par les Émirats Arabes Unis et l'Arabie Saoudite pour ne pas se faire fermer leurs marchés. Maintenant, c'est au tour de l'Inde de s'engouffrer dans la brèche.


Certains y voient un précédent de taille. Parce que RIM a toujours vanté la sécurité du système Blackberry en mettant en avant l'impossibilité, même pour eux, d'intercepter le contenu des messages, ces annonces viennent écorner la confiance des utilisateurs, et surtout relancer les vieilles polémiques. Et ceci au moment où, comme par hasard, les autorités allemandes conseillent de laisser le smartphone au placard...]]></description>
			<content:encoded><![CDATA[<p><img src="http://sid.rstack.org/blog/images/blackberry2.png" alt="Blackberry" style="float:right; margin: 0 0 1em 1em;" /></p>

<span class="lettrine">A</span>



<p>près une <a href="http://online.wsj.com/article/SB10001424052748704017904575409093226146722.html?mod=WSJEUROPE_newsreel_technology" hreflang="en" title="Message From RIM Chief: Monitoring Would Kill Web">première réaction remarquée</a>, <a href="http://www.rim.com/" hreflang="en" title="Research In Motion">RIM</a> aurait finalement cédé aux demandes des Émirats. Le constructeur canadien du Blackberry se serait donc engagé à offrir les capacités d'interceptions exigées par les Émirats Arabes Unis et l'Arabie Saoudite <a href="http://www.schneier.com/blog/archives/2010/08/uae_to_ban_blac.html" hreflang="en" title="UAE to Ban BlackBerrys">pour ne pas se faire fermer leurs marchés</a>. Maintenant, c'est au tour de l'Inde de s'engouffrer dans la brèche.</p>


<p>Certains y voient un <a href="http://www.lemagit.fr/article/etats-unis-inde-chiffrement-blackberry-rim-ecoutes/6889/1/rim-pret-laisser-les-etats-ecouter-les-communications-peut-encore-faire-confiance-aux-blackberry/" hreflang="fr" title="RIM prêt à laisser les états écouter les communications&nbsp;: peut-on encore faire confiance aux Blackberry ?">précédent de taille</a>. Parce que RIM a toujours vanté la sécurité du système Blackberry en mettant en avant l'impossibilité, même pour eux, d'intercepter le contenu des messages, ces annonces viennent écorner la confiance des utilisateurs, et surtout relancer les vieilles polémiques. Et ceci au moment où, comme par hasard, les autorités allemandes <em>conseillent</em> de <a href="http://www.handelsblatt.com/politik/_b=2632558,_p=6,_t=ftprint,doc_page=0;printpage" hreflang="de" title="Hacker-Angriffe alarmieren Innenminister">laisser le smartphone au placard</a>...</p> <p>&lt;disclaimer&gt;<br />
Avant de m'aventurer plus loin sur le sujet, je ne saurait trop recommander aux facétieux adaptes de la citation à l'emporte-pièce la lecture d'un <a href="http://sid.rstack.org/blog/index.php/210-le-blogueur-et-son-patron" hreflang="fr" title="Le blogueur et son patron...">précédent billet</a> avant de voir dans ces lignes les prémices d'une position quelconque sur la question. Ce qui suit est un réflexion personnelle, en tant qu'individu, point barre. Ne cherchez pas à y voir autre chose. Merci d'avance. Maintenant que c'est dit, revenons au sujet principal.<br />
&lt;/disclaimer&gt;</p>


<p>La confidentialité des échanges sur le système Blackberry est une <a href="http://sid.rstack.org/blog/index.php/198-c-est-reparti-sur-le-blackberry" hreflang="fr" title="C&#039;est reparti sur le Blackberry !">polémique récurrente</a>. La question de savoir si on peut espionner les Blackberry, et tout particulièrement si RIM s'en est donné les moyens, bien qu'étant restée sans réponse, ne manque pas d'alimenter les réflexions. Car si rien ne prouve que ce soit le cas, il faut bien reconnaître que rien ne prouve le contraire non plus.</p>


<p>Aussi, quand on annonce que RIM se pliera aux demandes des Émirats, les interrogations pleuvent. Et ce, malgré le <a href="http://www.arabianbusiness.com/594087-blackberrys-response-rim-statement-in-full" hreflang="en" title="BlackBerry&#039;s response: RIM statement in full">communiqué</a> qu'il adresse à ses utilisateurs. Communiqué dont la rédaction laisse entrevoir d'intenses séances de réflexions considérant les tournures alambiquées et le vocabulaire de choix. Du coup, les analyses plus ou moins bien inspirées fusent... Seulement, quand on s'attarde sur les réactions et qu'on <a href="http://futureoftheinternet.org/blackberry-22" hreflang="en" title="Blackberry-22">lit attentivement le communiqué en question</a>, on s'aperçoit que cette polémique n'est en rien différente des précédentes. Et surtout qu'il rien de nouveau dans la paysage.</p>


<p>On sait, depuis le temps qu'on nous l'explique, que les communications entre un <a href="http://en.wikipedia.org/wiki/BlackBerry_Enterprise_Server" hreflang="en" title="BlackBerry Enterprise Server">BES</a><sup>[<a href="http://sid.rstack.org/pnote-429-1" id="rev-pnote-429-1">1</a>]</sup> et ses terminaux sont chiffrées de bout en bout. Chiffrement dont la clé est négociée lors de l'enregistrement du terminal auprès de son BES<sup>[<a href="http://sid.rstack.org/pnote-429-2" id="rev-pnote-429-2">2</a>]</sup> et qui interdit à RIM l'accès à plus que les métadonnées<sup>[<a href="http://sid.rstack.org/pnote-429-3" id="rev-pnote-429-3">3</a>]</sup>. D'aucuns en déduisent que si c'était vraiment le cas, on ne pourrait pas intercepter le trafic. Et que si on peut le fait, c'est bien qu'il y a là une porte dérobée. Déduction facile&nbsp;?</p>


<p>Pour moi, le point clé n'est pas là. Vous remarquerez que le communiqué ne porte pratiquement que sur la sécurité des solutions Blackberry d'entreprise. Et pas de les autres. Comme par exemple celles qui sont fournies par des opérateurs qui opèrent un BES pour leurs clients. Ou le fameux <a href="http://en.wikipedia.org/wiki/BlackBerry_Internet_Service" hreflang="en" title="Blackberry Internet Service.">Blackberry Internet Service</a>. Pourquoi&nbsp;? Parce que la solution RIM ne fournit pas de sécurité de bout en bout, de l'expéditeur au destinataire. Elle ne chiffre que les flux échangés entre le terminal et son BES<sup>[<a href="http://sid.rstack.org/pnote-429-4" id="rev-pnote-429-4">4</a>]</sup>. Un peu comme le Wi-Fi&nbsp;: on protège le lien hertzien, le reste est un autre problème. De fait, les emails que vous échangez sont accessibles en clair sur les serveurs qui les stockent. Si cela ne pose pas plus de soucis que ça à une entreprise possédant sa propre infrastructure, il en va tout autrement pour tout ceux qui délèguent l'opération de leur messagerie. Que ce soit  à un opérateur, à RIM ou à tout autre tiers. Car dans ce cas, leurs messages se retrouvent tout simplement accessibles chez le prestataire... En clair... Comme ça a toujours été le cas pour <a href="http://sid.rstack.org/blog/index.php/233-tor-et-travers" hreflang="fr" title="À Tor, et à travers...">n'importe quel service de messagerie hébergé</a>...</p>


<p><br /></p>


<p>Aussi, quand on lit ce qui ressort dans la presse, on ne peut qu'esquisser un sourire. D'abord parce que les soit-disant concessions accordées par RIM n'en sont pas&nbsp;: les emails des utilisateurs de services Blackberry hébergés ont toujours été accessibles par les autorités sur demande auprès du prestataire. Au mieux s'agira-t-il de <a href="http://www.h-online.com/security/news/item/RIM-offers-Indian-government-surveillance-tools-1059387.html" hreflang="en" title="RIM offers Indian government surveillance tools">faciliter l'accès à des données déjà interceptables</a>. Ensuite parce que cela résume bien l'échec de la communication de RIM, puisqu'on en vient même à lui reprocher des problématiques qui ne font pas partie du périmètre de sa solution...<br />
Sans parler des classiques déclarations anonymes de sources proches du dossier qui annoncent, par exemple, la <a href="http://economictimes.indiatimes.com/infotech/hardware/RIM-assures-India-on-access-to-BlackBerry-services-Source/articleshow/6306296.cms" hreflang="en" title="RIM assures India on access to BlackBerry services: Source">prochaine fourniture par RIM d'une solution d'interception des messageries d'entreprise</a> à l'Inde<sup>[<a href="http://sid.rstack.org/pnote-429-5" id="rev-pnote-429-5">5</a>]</sup>, en complète contradictoires avec les dires de RIM...</p>


<p>Chacun se fera son idée sur la question. Toujours est-il que RIM se retrouve face à un sacré sac de n&#339;uds. Car ce qui a été unanimement présenté comme des concessions accordées aux Émirats pourrait bien ancrer durablement dans la tête des gens l'idée que le Blackberry serait espionnable...</p>
<div class="footnotes"><h4>Notes</h4>
<p>[<a href="http://sid.rstack.org/rev-pnote-429-1" id="pnote-429-1">1</a>] Blackberry Enterprise Server.</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-429-2" id="pnote-429-2">2</a>] On peut certes disserter sans fin sur la possible fuite de données à ce niveau là, mais ce n'est pas l'objet de mon propos.</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-429-3" id="pnote-429-3">3</a>] Ce qui reste cependant super intéressant, ne soyons pas naïfs non plus.</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-429-4" id="pnote-429-4">4</a>] Dans le cas du BIS, il n'y a même pas de chiffrement, juste de la compression...</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-429-5" id="pnote-429-5">5</a>] Je cite dans le texte : "<em>They have assured that they will come with some technical solution for messenger and enterprise mail next week</em>".</p></div><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/SourceConference?a=wTJ3njYQGxg:Ro2eosQjYao:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=wTJ3njYQGxg:Ro2eosQjYao:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=wTJ3njYQGxg:Ro2eosQjYao:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=wTJ3njYQGxg:Ro2eosQjYao:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=qj6IDK7rITs" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=wTJ3njYQGxg:Ro2eosQjYao:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=wTJ3njYQGxg:Ro2eosQjYao:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/SourceConference/~4/wTJ3njYQGxg" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://sid.rstack.org/blog/share/comback/feed.php?type=atom&amp;post=429</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://sid.rstack.org/blog/index.php/429-blackberry-rim-a-t-il-ouvert-la-boite-de-pandore</feedburner:origLink></item>
		<item>
		<title>ARP cache poisoning by dummies…</title>
		<link>http://feedproxy.google.com/~r/SourceConference/~3/ew_69RYJ6tA/425-arp-cache-poisoning-by-dummies</link>
		<comments>http://sid.rstack.org/blog/index.php/425-arp-cache-poisoning-by-dummies#comments</comments>
		<pubDate>Mon, 16 Aug 2010 06:43:41 +0000</pubDate>
		<dc:creator>Sid</dc:creator>
				<category><![CDATA[Insecurite]]></category>

		<guid isPermaLink="false" />
		<description><![CDATA[D



e retour du SSTIC, Kevin Denis constatait avec un certain dépit que la sécurité TCP/IP semblait ne plus intéresser personne. C'est en effet un domaine où beaucoup croient que tout a été dit, qu'il ne reste plus rien à trouver, bref que l'étudier est une perte de temps. Je suis loin de partager cet avis.


Et je le partage d'autant moins que ce désintérêt s'exprime souvent chez des gens dont l'approche on ne plus surfacique du sujet en font soupirer plus d'un. Pour illustrer ce que j'entends par là, je vais vous parler d'un truc on ne peut plus Old School et parfaitement maîtrisé : la corruption de cache ARP. Et vous montrer combien certains devraient revoir leur classiques avant de se faire mousser à BlackHat...]]></description>
			<content:encoded><![CDATA[<p><img src="http://sid.rstack.org/blog/images/poison.png" alt="Poison bottle" style="float:right; margin: 0 0 1em 1em;" /></p>

<span class="lettrine">D</span>



<p>e retour du <a href="http://www.sstic.org/" hreflang="fr" title="SSTIC">SSTIC</a>, Kevin Denis constatait avec un certain dépit que la <a href="http://exploitability.blogspot.com/2010/07/tcpip-security-is-boring.html" hreflang="fr" title="TCP/IP security is boring">sécurité TCP/IP semblait ne plus intéresser personne</a>. C'est en effet un domaine où beaucoup croient que tout a été dit, qu'il ne reste plus rien à trouver, bref que l'étudier est une perte de temps. Je suis loin de partager cet avis.</p>


<p>Et je le partage d'autant moins que ce désintérêt s'exprime souvent chez des gens dont l'approche on ne plus surfacique du sujet en font soupirer plus d'un. Pour illustrer ce que j'entends par là, je vais vous parler d'un truc on ne peut plus <em>Old School</em> et parfaitement maîtrisé&nbsp;: la <a href="http://en.wikipedia.org/wiki/ARP_spoofing" hreflang="en" title="ARP spoofing">corruption de cache ARP</a>. Et vous montrer combien <a href="http://www.airtightnetworks.com/WPA2-Hole196" hreflang="en" title="WPA2 Hole196 Vulnerability">certains</a> devraient revoir leur classiques avant de se <a href="http://www.blackhat.com/html/bh-us-10/bh-us-10-specialevents_arsenal.html#ahmad" hreflang="en" title="SOHAIL AHMAD - WPA Too!">faire mousser à BlackHat</a>...</p> <p>La corruption de cache ARP, c'est une attaque qui pourrait figurer dans un musée. La <a href="http://tools.ietf.org/html/rfc826" hreflang="en" title="An Ethernet Address Resolution Protocol">RFC décrivant ARP</a> date de 1982, et on trouve ce qui est probablement la <a href="http://blog.aerohive.com/blog/?p=377" hreflang="en" title="(Phrackin&#8217;) ARP Spoofing is now old enough to vote">première référence à l'attaque</a> dans le <a href="http://www.phrack.org/issues.html?issue=34&amp;id=8#article" hreflang="en" title="Phrack 34 - A TCP/IP Tutorial&nbsp;: Behind The Internet, Part Two of Two">numéro 34 de Phrack</a> qui nous ramène en 1991. Depuis le problème a été largement documenté et outillé.</p>


<p>Aussi quand, après une <a href="http://groups.google.com/group/fr.comp.securite/browse_thread/thread/95df09ba19c161a9/f8506135f2ac2acf" hreflang="fr" title="fr.comp.securite - Sniffer un reseau switche">discussion sur fr.comp.securite</a>, <a href="http://seclabs.org/" hreflang="en" title="Security-Labs.org">Pappy</a>, Valgasu et moi avons décidé d'approfondir la question pour <a href="http://sid.rstack.org/index.php/Jouer_avec_le_protocole_ARP" hreflang="fr" title="Jouer avec le protocole ARP">notre article sur le sujet</a> dans le <a href="http://www.ed-diamond.com/produit.php?ref=misc3" hreflang="fr" title="MISC 3">numéro 3</a> de <a href="http://www.miscmag.com/" hreflang="fr" title="MISC">MISC</a>. C'était en 2002, c'était déjà vieux et il ne s'agissait déjà pour nous que de proposer un panorama des techniques de corruption de cache ARP. Des petites choses comme la corruption de cache avec des requêtes, possiblement dirigées, la <a href="http://sid.rstack.org/arp-sk/arp_cache_poisoning.html" hreflang="en" title="ARP Cache Poisoning results">mise à jour d'entrées statiques</a> sous Windows et Solaris 8, l'<a href="http://sid.rstack.org/index.php/Jouer_avec_le_protocole_ARP#Passage_de_pare-feu_par_usurpation_.28spoofing.29" hreflang="fr" title="Jouer avec le protocole ARP - Passage de pare-feu par usurpation (spoofing)">usurpation d'IP</a> étaient peu documentées à l'époque, et un <a href="http://sid.rstack.org/arp-sk/" hreflang="en" title="arp-sk">outil complet de génération de trafic ARP</a> restait à écrire.</p>


<p>Rien de révolutionnaire n'est sorti de ce travail, mais le fait de se plonger là-dedans nous a donné l'opportunité, je pense, de faire le tour du sujet et de partager l'expérience. Ça nous a aussi permis de nous en servir efficacement quand le <a href="http://sid.rstack.org/pres/0602_ESW_CaptiveBypass.pdf" hreflang="en" title="WiFi captive portal bypass">besoin a pu se faire sentir</a>...</p>


<p><br /></p>


<p>Mais revenons à nos moutons. Le problème avec les techniques antédiluviennes de ce genre, c'est qu'au bout d'un moment, certains semblent considérer qu'elles font partie du paysage et que comprendre comment ça marche ne sert à rien. Que c'est chiant. Dans la mesure où il y a des outils pour les exécuter, autant regarder vaguement ce qu'ils font et s'en contenter. J'ai l'impression que c'est exactement le panneau dans lequel sont tombés les gens d'AirTight avec leur histoire de <a href="http://sid.rstack.org/blog/index.php/424-hole196-confirmations" hreflang="en" title="Hole196&nbsp;: confirmations...">Hole196</a>. Prenez les <a href="http://www.airtightnetworks.com/fileadmin/pdf/WPA-Too-Hole196-Defcon18-Presentation.pdf" hreflang="en" title="WPA Too! - Hole196">slides qu'ils ont présentés à Defcon</a> et rendez-vous d'abord à la planche 8. On nous y explique qu'une tentative de corruption de cache ARP par <strong>requête en broadcast</strong> va se trouver répétée sur le réseau filaire où elle pourra être détectée par un éventuel IDS. L'idée est reprise sur la planche 18 qui compare la corruption dite "<em>Old Style</em>", manifestement détectable, avec leur méthode, forcément furtive et donc plus intéressante.</p>


<p>Sauf que ce n'est pas la réalité du terrain. En 2002, quand nous avons travaillé sur l<em>'ARP cache poisoning</em>, l'outil "<em>Old Style</em>" de l'époque était le célèbre <a href="http://www.monkey.org/~dugsong/dsniff/" hreflang="en" title="dsniff">arpspoof du package dsniff</a>. La technique qu'il implémente consiste à envoyer des <strong>réponses ARP non sollicitées en unicast</strong> vers la machine à corrompre. Technique qui ne correspond donc en rien au scénario proposé dans la présentation et qui, surtout, n'entraîne pas de diffusion sur le réseau filaire quand il est dirigé vers une station Wi-Fi . L'attaque n'a donc aucune raison d'y être détectée par un IDS classique.</p>


<p>On peut aussi corrompre un cache ARP avec des requêtes. Et bien que ce type de paquets soit destiné à être envoyé en broadcast, on préférera de loin émettre des <strong>requêtes ARP en unicast</strong>. D'aucuns peuvent trouver ça étrange, mais c'est complètement supporté dans la mesure où la couche ARP se contrefiche de savoir comment le paquet est arrivé jusqu'à elle... Là encore, on a un exemple de corruption de cache ARP <em>Old Style</em> qui va passer à travers l'IDS filaire...</p>


<p>En fait, faire de la corruption de cache ARP en broadcast est une approche inutilement bruyante du problème. Approche qu'on ne devrait utiliser que s'il fallait toucher l'ensemble du subnet d'un coup... Exécuter l'attaque en unicast est bien plus efficace, ne serait-ce que du point de vue de la furtivité. Dans le contexte décrit par AirTight, le trafic unicast ainsi produit sera protégé par la PTK et ne génèrera pas la superbe alerte montrée sur la slide 23 du <a href="http://www.airtightnetworks.com/fileadmin/pdf/WPA2-Hole196-Webinar-Presentation.pdf" hreflang="en" title="Hole196 Vulnerability in WPA2">Webinar Hole196</a>.</p>


<p><br /></p>


<p>De manière générale, on peut conclure que le discours soutenant l'intérêt de Hole196 pour faire de la corruption de cache ARP n'est appuyé que par un <em>use case</em> un peu foireux. D'autres méthodes permettent d'arriver au même résultat sans déclencher les alertes annoncées et sans avoir à s'embarrasser de ces histoires de GTK. Les auteurs ignoraient-ils donc l'existence de ces dernières<sup>[<a href="http://sid.rstack.org/pnote-425-1" id="rev-pnote-425-1">1</a>]</sup>&nbsp;? Je ne sais pas, mais ce ne serait pas la première fois que ce genre d'erreur serait faite.</p>


<p>Pas mal de gens ont en effet essayé de produire des techniques de détection, voire même de prévention, de corruption de cache ARP. Et pas mal d'entre elles échouent parce qu'elles ne ciblent que certains scénarios d'exploitation. Or l'expérience montre que ce genre d'approche est vouée à l'échec. Dans notre cas, l'erreur la plus courante consiste à ne surveiller que les réponses ARP, puisque c'est ce que met en &#339;uvre l'outil d'attaque le plus connu. Or c'est l'intégralité du trafic ARP qu'il faut inspecter, comme le fait <a href="http://en.wikipedia.org/wiki/Arpwatch" hreflang="en" title="Arpwatch">arpwatch</a> quand on lui envoie l'intégralité du trafic. Ou alors, il faut durcir l'implémentation de la couche ARP, ce que fait <a href="http://arpon.sourceforge.net/" hreflang="en" title="ArpOn">ArpOn</a> sous Unix.</p>


<p><br /></p>


<p>Si vous voulez lire quelque chose d'intéressant sur la sécurité Wi-Fi publié à BlackHat et Defcon, je vous conseille de vous tourner vers les <a href="http://corelabs.coresecurity.com/index.php?module=Wiki&amp;action=view&amp;type=publication&amp;name=WPA_MIGRATION_MODE" hreflang="en" title="WPA Migration Mode: WEP is back to haunt you...">travaux</a> de <a href="http://corelabs.coresecurity.com/index.php?module=Wiki&amp;action=view&amp;type=researcher&amp;name=Leandro_Meiners" hreflang="en" title="Leandro Meiners">Leandro Meiners</a> et <a href="http://corelabs.coresecurity.com/index.php?module=Wiki&amp;action=view&amp;type=researcher&amp;name=Diego_Sor" hreflang="en" title="Diego Sor">Diego Sor</a> sur le "<em><a href="http://corelabs.coresecurity.com/index.php?module=Wiki&amp;action=attachment&amp;type=publication&amp;page=WPA_MIGRATION_MODE&amp;file=Meiners,_Sor_-_WPA_Migration_Mode_WEP_is_back_to_haunt_you_-_slides.pdf" hreflang="en" title="WPA Migration Mode: WEP is back to haunt you...">WPA Migration Mode</a></em>" de Cisco. Ce mode, qui permet d'accepter des clients ne supportant que WEP ou LEAP sur des réseaux WPA/WPA2 acceptant TKIP, se fait donc démonter dans les grandes largeurs. Le <a href="http://corelabs.coresecurity.com/index.php?module=Wiki&amp;action=view&amp;type=tool&amp;name=WPA_Migration_Mode_patches_for_aircrack-ng_and_Kismet" hreflang="en" title="WPA Migration Mode patches for aircrack-ng and Kismet">code implémentant l'attaque est disponible</a> et en passe d'être <a href="http://aircrack-ng.blogspot.com/2010/08/monthly-news-august-2010.html" hreflang="en" title="Monthly news - August 2010">inclus dans Aircrack-ng</a> et probablement dans Kismet.</p>


<p>On sent bien le fail qui s'apparente à équiper un coffre-fort d'une porte en contre-plaqué. Ou une <a href="http://www.biolockusa.com/" hreflang="en" title="BioLock USA">serrure biométrique</a> dernier cri d'un <a href="http://www.wired.com/threatlevel/2010/07/lock-cracks/" hreflang="en" title="Biometric and Other Locks Fail to Foil Hackers at DefCon">barillet de secours</a> <a href="http://www.thesidebar.org/insecurity/?p=515" hreflang="en" title="DEFCON 18: locks, lies, and videotape">trivial à crocheter</a><sup>[<a href="http://sid.rstack.org/pnote-425-2" id="rev-pnote-425-2">2</a>]</sup>. Bref, quelque chose qui ne viendrait pas à l'esprit d'une personne sensée...</p>
<div class="footnotes"><h4>Notes</h4>
<p>[<a href="http://sid.rstack.org/rev-pnote-425-1" id="pnote-425-1">1</a>] J'en doute un peu, mais bon, soyons bon public...</p>
<p>[<a href="http://sid.rstack.org/rev-pnote-425-2" id="pnote-425-2">2</a>] "<em>"the problem with this lock design is so elementary, frankly it defies belief</em>", <a href="http://www.thesidebar.org/" hreflang="en" title="In.Security">Marc Weber Tobias</a>...</p></div><div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/SourceConference?a=ew_69RYJ6tA:Ro2eosQjYao:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=ew_69RYJ6tA:Ro2eosQjYao:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=ew_69RYJ6tA:Ro2eosQjYao:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=ew_69RYJ6tA:Ro2eosQjYao:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=qj6IDK7rITs" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=ew_69RYJ6tA:Ro2eosQjYao:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=ew_69RYJ6tA:Ro2eosQjYao:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/SourceConference/~4/ew_69RYJ6tA" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://sid.rstack.org/blog/share/comback/feed.php?type=atom&amp;post=425</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://sid.rstack.org/blog/index.php/425-arp-cache-poisoning-by-dummies</feedburner:origLink></item>
		<item>
		<title>Log Visualization in the Cloud – Webinar</title>
		<link>http://feedproxy.google.com/~r/SourceConference/~3/Dl3kK_sywTM/log-visualization-cloud-webinar</link>
		<comments>http://secviz.org/content/log-visualization-cloud-webinar#comments</comments>
		<pubDate>Fri, 13 Aug 2010 02:44:40 +0000</pubDate>
		<dc:creator>raffy</dc:creator>
				<category><![CDATA[Discussion Entries]]></category>

		<guid isPermaLink="false" />
		<description><![CDATA[<p>On August 19th, at 10am PST I will be giving a Webinar on the topic of visualization. You can register and watch the Webinar right here:</p>
<div>
<p> <a href="http://www.brighttalk.com/">A BrightTALK Channel</a> </div>
<p><br />
 
 
 
 
    </p>]]></description>
			<content:encoded><![CDATA[<p>On August 19th, at 10am PST I will be giving a Webinar on the topic of visualization. You can register and watch the Webinar right here:</p>
<script src='http://ajax.googleapis.com/ajax/libs/swfobject/2.2/swfobject.js'></script><div id='myChannel'>
<script type='text/javascript'> var flashvars = {channelid : 188, commid: 21867, autoStart : 'false', fromdc : 'false', isViewer : 'true' }; var params = {wmode: 'transparent', allowfullscreen: 'true', allowScriptAccess: 'always'}; swfobject.embedSWF('http://www.brighttalk.com/clients/flashplatform/viewerdefault/loader.swf', 'myChannel', '705', '660', '9.0.115.0', 'http://www.brighttalk.com/clients/flashplatform/common/swfs/expressInstall.swf', flashvars, params, {}); </script><p> <a href='http://www.brighttalk.com/'>A BrightTALK Channel</a> </div>
<p><object width='705' height='660' classid='clsid:D27CDB6E-AE6D-11cf-96B8-444553540000' id='myChannel'><br />
<param name='movie' value='http://www.brighttalk.com/clients/flashplatform/viewerdefault/loader.swf?'> </param>
<param name='allowscriptaccess' value='always'> </param>
<param name='allowfullscreen' value='true'> </param>
<param name='allowscriptaccess' value='always'> </param>
<param name='flashvars' value='channelid=188&amp;commid=21867&amp;autoStart=false&amp;fromdc=false&amp;isViewer=true'> </param> <embed src='http://www.brighttalk.com/clients/flashplatform/viewerdefault/loader.swf' type='application/x-shockwave-flash' width='705' height='660' flashvars='channelid=188&amp;commid=21867&amp;autoStart=false&amp;fromdc=false&amp;isViewer=true' wmode='transparent' allowfullscreen='true' allowscriptaccess='always'> </embed> </object></p>
<div class="feedflare">
<a href="http://feeds.feedburner.com/~ff/SourceConference?a=Dl3kK_sywTM:Ro2eosQjYao:yIl2AUoC8zA"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=yIl2AUoC8zA" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=Dl3kK_sywTM:Ro2eosQjYao:V_sGLiPBpWU"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=Dl3kK_sywTM:Ro2eosQjYao:V_sGLiPBpWU" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=Dl3kK_sywTM:Ro2eosQjYao:qj6IDK7rITs"><img src="http://feeds.feedburner.com/~ff/SourceConference?d=qj6IDK7rITs" border="0"></img></a> <a href="http://feeds.feedburner.com/~ff/SourceConference?a=Dl3kK_sywTM:Ro2eosQjYao:gIN9vFwOqvQ"><img src="http://feeds.feedburner.com/~ff/SourceConference?i=Dl3kK_sywTM:Ro2eosQjYao:gIN9vFwOqvQ" border="0"></img></a>
</div><img src="http://feeds.feedburner.com/~r/SourceConference/~4/Dl3kK_sywTM" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.sourceconference.com/blog/?feed=rss2&amp;p=4944</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://secviz.org/content/log-visualization-cloud-webinar</feedburner:origLink></item>
	</channel>
</rss>
