<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>jmanteau &#187; Sécurité</title>
	<atom:link href="http://www.jmanteau.fr/category/informatique/securite/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.jmanteau.fr</link>
	<description>Photos, blog, CV &#38; Co : le "coin de Toile" de Julien Manteau</description>
	<lastBuildDate>Wed, 08 Feb 2012 13:49:18 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Activation du SSH et gestion des clefs sur ASA 8.x</title>
		<link>http://www.jmanteau.fr/informatique/securite/activation-du-ssh-et-gestion-des-clefs-sur-asa-8-x/</link>
		<comments>http://www.jmanteau.fr/informatique/securite/activation-du-ssh-et-gestion-des-clefs-sur-asa-8-x/#comments</comments>
		<pubDate>Wed, 08 Feb 2012 13:44:01 +0000</pubDate>
		<dc:creator>jmanteau</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[asa]]></category>
		<category><![CDATA[cisco]]></category>
		<category><![CDATA[ssh]]></category>

		<guid isPermaLink="false">http://www.jmanteau.fr/?p=697</guid>
		<description><![CDATA[Devrant écrire une documentation rapide pour l&#8217;activation et la regénération de clefs pour un ASA en version 8.x, la voici: Configuration A partir de la console en mode configuration (conf t): 1ciscoasa&#40;config&#41;# enable password xxxxx Il est recommandé de toujours mettre le mot de passe enable 1ciscoasa&#40;config&#41;# username xxx password xxxx privilege 15 L&#8217;admin local [...]]]></description>
			<content:encoded><![CDATA[<p>Devrant écrire une documentation rapide pour l&#8217;activation et la regénération de clefs pour un ASA en version 8.x, la voici:</p>
<h4>Configuration</h4>
<p>A partir de la console en mode configuration (conf t):</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># enable password xxxxx</span></div></td></tr></tbody></table></div>
<p>Il est recommandé de toujours mettre le mot de passe enable</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># username xxx password xxxx privilege 15</span></div></td></tr></tbody></table></div>
<p>L&#8217;admin local et son mot de passe qui effectuera la connexion SSH. Pour plus d&#8217;infos sur les privilèges voir</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># aaa authentication ssh console LOCAL</span></div></td></tr></tbody></table></div>
<p>Le mot clé local précise d&#8217;utiliser l&#8217;utilisateur défini dans la base locale à l&#8217;étape précédente. On peut utiliser d&#8217;autres moyen d&#8217;authentifications comme TACACS, RADIUS &#8230;</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># ssh a.b.c.d 255.255.255.0 inside</span></div></td></tr></tbody></table></div>
<p>On précise quelles IPs ont le droit de se connecter en SSH et depuis quelles interfaces. A répéter sur toutes les interfaces ayant besoin d&#8217;être activées.</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># ssh timeout 30</span></div></td></tr></tbody></table></div>
<p>Le temps d&#8217;inactivité autorisé avant déconnexion.</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># ssh version 2</span></div></td></tr></tbody></table></div>
<p>On n&#8217;autorise que la version 2 de SSH. La 1 étant deprecated pour des raisons de sécurité.</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># domain-name monnom.com</span></div></td></tr></tbody></table></div>
<p>Le nom de domaine à utiliser. La clé RSA est générée en utilisant le nom de domaine plus le nom du firewall</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># crypto key generate rsa modulus 2048</span></div></td></tr></tbody></table></div>
<p>On génére une clef SSH RSA 2048bits.</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># wr</span></div></td></tr></tbody></table></div>
<p>On écrit les clefs en mémoire pour ne pas les perdre après redémarrage.</p>
<p>Si on résume:</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br />2<br />3<br />4<br />5<br />6<br />7<br />8<br />9<br />10<br />11<br />12<br />13<br />14<br />15<br />16<br />17<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># enable password xxxxx</span><br />
<br />
ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># domain-name monnom.com</span><br />
<br />
ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># username xxx password xxxx</span><br />
<br />
ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># aaa authentication ssh console LOCAL</span><br />
<br />
ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># ssh a.b.c.d 255.255.255.0 inside</span><br />
<br />
ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># ssh timeout 30</span><br />
<br />
ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># ssh version 2</span><br />
<br />
ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># crypto key generate rsa modulus 2048</span><br />
<br />
ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># wr</span></div></td></tr></tbody></table></div>
<h4>Visualisation</h4>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br />2<br />3<br />4<br />5<br />6<br />7<br />8<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">asa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># show ssh sessions ?</span><br />
<br />
<span style="color: #7a0874; font-weight: bold;">exec</span> mode commands<span style="color: #000000; font-weight: bold;">/</span>options:<br />
Hostname or A.B.C.D Show SSH sessions corresponding to SSH client IP<br />
address<br />
Hostname or X:X:X:X::X Show SSH sessions corresponding to SSH client IPv6<br />
address<br />
<span style="color: #000000; font-weight: bold;">|</span> Output modifiers</div></td></tr></tbody></table></div>
<p>Sessions SSH en cours</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br />2<br />3<br />4<br />5<br />6<br />7<br />8<br />9<br />10<br />11<br />12<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">asa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># show crypto key mypubkey rsa</span><br />
Key pair was generated at: <span style="color: #000000;">12</span>:<span style="color: #000000;">48</span>:08 UTC Feb <span style="color: #000000;">8</span> <span style="color: #000000;">2012</span><br />
Key name:<br />
Usage: General Purpose Key<br />
Modulus Size <span style="color: #7a0874; font-weight: bold;">&#40;</span>bits<span style="color: #7a0874; font-weight: bold;">&#41;</span>: <span style="color: #000000;">1024</span><br />
Key Data:<br />
<br />
30819f30 0d06092a 864886f7 0d010101 05000381 8d003081 <span style="color: #000000;">89028181</span> 00bf9109<br />
79f201ad 7f0edfc1 9192a31d 8da48eb6 f0cc3a37 2ce5472d 6b73523f 9e4f00fd<br />
abdedeea e519cb86 f31bdbca 68a55367 b3fd95e1 cd692d8b 493f0e7e c2cbf8a3<br />
af826c2c 53111c59 c3f2fb92 d6ac54a3 ac093afc c9027c76 3d8dcbed 51d44e34<br />
d4a95ced 037e56da 8f9849f5 0d6d9014 dd95929f f77be2f2 8ce53eee <span style="color: #000000;">65020301</span> 0001</div></td></tr></tbody></table></div>
<p>Affichage de la clef RSA</p>
<h4>Reconfiguration</h4>
<p>Et en cas de changement de hostname ou de domain-name ? Il est alors recommandé de réinitialiser les clefs ssh.</p>
<p>Pour cela :</p>
<div class="codecolorer-container bash mac-classic" style="overflow:auto;white-space:nowrap;border:1px solid #9F9F9F;width:435px;"><table cellspacing="0" cellpadding="0"><tbody><tr><td style="padding:5px;text-align:center;color:#888888;background-color:#EEEEEE;border-right: 1px solid #9F9F9F;font: normal 12px/1.4em Monaco, Lucida Console, monospace;"><div>1<br />2<br />3<br />4<br />5<br />6<br />7<br /></div></td><td><div class="bash codecolorer" style="padding:5px;font:normal 12px/1.4em Monaco, Lucida Console, monospace;white-space:nowrap">ciscoasa<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># hostname nouveau-hostname</span><br />
<br />
nouveau-hostname<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># crypto key zeroize rsa</span><br />
<br />
nouveau-hostname<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># crypto key generate rsa modulus 2048</span><br />
<br />
nouveau-hostname<span style="color: #7a0874; font-weight: bold;">&#40;</span>config<span style="color: #7a0874; font-weight: bold;">&#41;</span><span style="color: #666666; font-style: italic;"># wr</span></div></td></tr></tbody></table></div>
]]></content:encoded>
			<wfw:commentRss>http://www.jmanteau.fr/informatique/securite/activation-du-ssh-et-gestion-des-clefs-sur-asa-8-x/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>NCSI ou &#171;&#160;connectivité limitée&#160;&#187; sous Windows</title>
		<link>http://www.jmanteau.fr/informatique/securite/ncsi-ou-connectivite-limitee-sous-windows/</link>
		<comments>http://www.jmanteau.fr/informatique/securite/ncsi-ou-connectivite-limitee-sous-windows/#comments</comments>
		<pubDate>Tue, 06 Sep 2011 15:13:31 +0000</pubDate>
		<dc:creator>jmanteau</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Système]]></category>

		<guid isPermaLink="false">http://www.jmanteau.fr/?p=662</guid>
		<description><![CDATA[Depuis Windows Vista et Seven lorsque vous connectez un ordinateur à un réseau filaire ou wifi l&#8217;icône vous indique l&#8217;état de la connexion: non connecté, connectivité limitée ou accès internet. Cette information est obtenue avec NCSI ( Network Connectivity Status Indicator ). Cette fonctionnalité fonctionne de la manière suivante: NCSI effectue une requête DNS sur [...]]]></description>
			<content:encoded><![CDATA[<p>Depuis Windows Vista et Seven lorsque vous connectez un ordinateur à un réseau filaire ou wifi l&#8217;icône vous indique l&#8217;état de la connexion: non connecté, connectivité limitée ou accès internet.</p>
<p>Cette information est obtenue avec NCSI ( Network Connectivity Status Indicator ). Cette fonctionnalité fonctionne de la manière suivante:</p>
<ol>
<li>NCSI effectue une requête DNS sur www.msftncsi.com, puis demande la page http://www.msftncsi.com/ncsi.txt. C&#8217;est un fichier texte contenant Microsoft NCSI.</li>
<li>NCSI effectue une requête DNS sur dns.msftncsi.com. Cela résout normalement en 131.107.255.255. Si cette vérification échoue on a un problème de connectivité voire un DNS menteur. Mais cette vérification est le plus souvent utilisée lors d&#8217;une authentification requise par une page web (type FreeWifi, NeufWifi ou tout autre hotspot).</li>
</ol>
<p>La fonction part d&#8217;une bonne intention mais on envoie quand même une requête à Microsoft avec son IP &#8230; et les logs sont gardés:</p>
<blockquote><p>IIS logs are stored on the server at www.msftncsi.com. These logs contain the time of each access and the IP address recorded for that access. These IP addresses are not used to identify users, and in many cases, they are the address of a network address translation (NAT) computer or proxy server, not a specific client behind that NAT computer or proxy server.</p>
<p><a href="http://technet.microsoft.com/fr-fr/library/cc766017%28WS.10%29.aspx">Source</a></p></blockquote>
<p>Si on souhaite désactiver cette fonction on peut le faire dans la base de registre:</p>
<blockquote><p>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NlaSvc\Parameters\Internet<br />
Under the Internet key, double-click EnableActiveProbing, and then in Value data, type: 0. The default for this value is 1. Setting the value to 0 prevents NCSI from connecting to a site on the Internet during checks for connectivity.</p></blockquote>
<p>On peut également créer son propre serveur pour utiliser cette fonction en modifiant les entrées du registre correspondantes.</p>
<p>Après recherche on tombe sur des articles plus détaillées comme <a href="http://blog.superuser.com/2011/05/16/windows-7-network-awareness/">Super User.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.jmanteau.fr/informatique/securite/ncsi-ou-connectivite-limitee-sous-windows/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>A backdoor in the firmware</title>
		<link>http://www.jmanteau.fr/informatique/securite/a-backdoor-in-the-firmware/</link>
		<comments>http://www.jmanteau.fr/informatique/securite/a-backdoor-in-the-firmware/#comments</comments>
		<pubDate>Sat, 06 Dec 2008 10:04:50 +0000</pubDate>
		<dc:creator>jmanteau</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[attaque]]></category>
		<category><![CDATA[backdoor]]></category>

		<guid isPermaLink="false">http://www.jmanteau.fr/?p=332</guid>
		<description><![CDATA[Je relaie cet excellent article du blog Sécurité, Réseaux et SI d&#8217;Orange qui fait froid dans le dos : A backdoor in the firmware . Cet article explique la possibilité qu&#8217;un attaquant aurait en mettant à jour le firmware de la carte réseau de détourner la machine. L&#8217;action se passant quasiment au niveau physique elle [...]]]></description>
			<content:encoded><![CDATA[<p>Je relaie cet excellent article du blog <a href="http://www.blogs.orange-business.com/">Sécurité, Réseaux et SI d&#8217;Orange</a> qui fait froid dans le dos : <a href="http://www.blogs.orange-business.com/securite/2008/12/a-backdoor-in-t.html">A backdoor in the firmware</a> .</p>
<p>Cet article explique la possibilité qu&#8217;un attaquant aurait en mettant à jour le firmware de la carte réseau de détourner la machine. L&#8217;action se passant quasiment au niveau physique elle est indétectable. Une fois la carte infectée, l&#8217;attaquant peut lire et interagir (au prix de manœuvres succinctement expliquées dans l&#8217;article) avec le système, mots de passe, emails et infos confidentielles seraient donc &laquo;&nbsp;en libre-service&nbsp;&raquo;. L&#8217;article vous en dira plus là-dessus car il est bien écrit.</p>
<p>L&#8217;attaque est plus en niveau du &laquo;&nbsp;proof of concept&nbsp;&raquo; et elle est fortement dépandante du hardware mais malgré tout les implications font froid dans le dos !</p>
<p>Cet article m&#8217;a rappelé un autre évenement du printemps dernier : la vague de suspicion que les routeurs chinois contiendrait justement ce genre de backdoor ( un article <a href="http://www.pcpro.co.uk/news/173883/chinese-backdoors-hidden-in-router-firmware.html">ici</a> ).</p>
<p>La sécurité d&#8217;un système d&#8217;information ne repose donc plus que sur le sytème d&#8217;exploitation, des services ou du réseau mais descend là fortement vers les couches physiques.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jmanteau.fr/informatique/securite/a-backdoor-in-the-firmware/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Depant ou comment vérifier si les mots de passe par défaut sont utilisés</title>
		<link>http://www.jmanteau.fr/informatique/securite/depant-ou-comment-verifier-si-les-mots-de-passe-par-defaut-sont-utilises/</link>
		<comments>http://www.jmanteau.fr/informatique/securite/depant-ou-comment-verifier-si-les-mots-de-passe-par-defaut-sont-utilises/#comments</comments>
		<pubDate>Wed, 15 Oct 2008 12:22:48 +0000</pubDate>
		<dc:creator>jmanteau</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[depant]]></category>
		<category><![CDATA[nmap]]></category>
		<category><![CDATA[password]]></category>
		<category><![CDATA[scan]]></category>

		<guid isPermaLink="false">http://www.jmanteau.fr/?p=270</guid>
		<description><![CDATA[Un risque élevé en sécurité est l&#8217;utilisation des mots de passe par défaut ou faible: clé WEP généré à partir du SSID, mot de passe admin toujours d&#8217;usine ou non initialisé, mot de passe type &#171;&#160;toto&#160;&#187;&#8230; mais détecter ce type de faille peut-être long et rébarbatif. Midnight Research Labs propose le logiciel Depant (DE)fault (PA)ssword [...]]]></description>
			<content:encoded><![CDATA[<p>Un risque élevé en sécurité est l&#8217;utilisation des mots de passe par défaut ou faible: clé WEP généré à partir du SSID, mot de passe admin toujours d&#8217;usine ou non initialisé, mot de passe type &laquo;&nbsp;toto&nbsp;&raquo;&#8230; mais détecter ce type de faille peut-être long et rébarbatif.<br />
Midnight Research Labs propose le logiciel Depant <a href="http://midnightresearch.com/local/packages/depant/depant-0.1a.tgz">(DE)fault (PA)ssword (N)etwork (T)ool)</a> afin d&#8217;automatiser tout cela.<br />
Depant effectue un scan <a href="http://nmap.org/download.html">Nmap</a> afin de déterminer les équipements sur le réseau et les services tournant dessus puis grâce à l&#8217;aide d&#8217;<a href="http://freeworld.thc.org/thc-hydra/">Hydra</a> et <a href="http://www.phenoelit-us.org/dpl/dpl.html">une liste de passwords génériques connus</a> tente une connexion via la méthode de BruteForce par dictionnaire (essai de tout les mots de passes). On peut utiliser des listes existantes mais également fournir la sienne. De cette manière vous scannez puis testez l&#8217;ensemble de vos équipements de façon automatique.</p>
<p>Le résultat du scan indique si vous avez du boulot pour changer les mots de passe ou alors le droit d&#8217;aller prendre un café !</p>
<p>Plus d&#8217;informations sur <a href="http://midnightresearch.com/pages/depant-your-network/">cette page </a>pour l&#8217;utilisation du logiciel.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jmanteau.fr/informatique/securite/depant-ou-comment-verifier-si-les-mots-de-passe-par-defaut-sont-utilises/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Guides Linux</title>
		<link>http://www.jmanteau.fr/informatique/linux/guides-linux/</link>
		<comments>http://www.jmanteau.fr/informatique/linux/guides-linux/#comments</comments>
		<pubDate>Mon, 08 Sep 2008 11:03:59 +0000</pubDate>
		<dc:creator>jmanteau</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Planet-Libre]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[admin]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[debian]]></category>
		<category><![CDATA[guide]]></category>
		<category><![CDATA[livres]]></category>

		<guid isPermaLink="false">http://www.jmanteau.fr/?p=52</guid>
		<description><![CDATA[Un petit article avec des liens sur différents guides linux utiles. Pour Centos 5 / Red Hat Enterprise Linux 5 : Le guide de la NSA décrivant de façon complète la configuration et la protection du système. On doit à la NSA également le sytème de sécurisation kernel SE Linux et dans cet ouvrage elle [...]]]></description>
			<content:encoded><![CDATA[<p>Un petit article avec des liens sur différents guides linux utiles.</p>
<p>Pour Centos 5 / Red Hat Enterprise Linux 5 :</p>
<ul>
<li>Le guide de la NSA décrivant de façon complète la configuration et la protection du système. On doit à la NSA également le sytème de sécurisation kernel SE Linux et dans cet ouvrage elle décrit les différentes façon de sécuriser son système: des configurations générales à la description des différents services à activer ou désactiver. Accessible <a href="http://www.jmanteau.fr/wp-content/uploads/2008/09/rhel5-guide-i731.pdf">ici</a> en téléchargement direct ou <a href="http://www.nsa.gov/snac/downloads_redhat.cfm?MenuID=scg10.3.1.1" target="_blank">là</a> sur le site de la NSA.</li>
</ul>
<p>Pour Debian :</p>
<ul>
<li>Les Cahiers de l&#8217;Admin. Ce cahier de l&#8217;Admin fournit un ensemble suffisant de connaissances pour qui souhaite devenir un administrateur Debian GNU/Linux efficace et indépendant. Il traite des outils et méthodes qu&#8217;un administrateur Linux compétent maîtrise, depuis l&#8217;installation et la mise à jour du système jusqu&#8217;à la création de paquetages et la compilation d&#8217;un noyau Linux, en passant par la supervision, la sauvegarde et les migrations, sans oublier des techniques avancées telles que la mise en place de SELinux pour sécuriser des services, l&#8217;automatisation des installations ou encore la virtualisation avec Xen. En téléchargement direct <a title="Cahiers de l'Admin" href="http://www.jmanteau.fr/wp-content/uploads/2008/09/Debian_GNU_Linux_ed2_v2.pdf">ici</a> et la page du livre chez l&#8217;auteur c&#8217;est <a href="http://www.ouaza.com/livre/admin-debian/" target="_blank">ici</a>.</li>
<li>Le Guide de référence Debian. Un second livre complétant le premier et à garder sous la main. Et pour le lire c&#8217;est par <a href="http://www.jmanteau.fr/wp-content/uploads/2008/09/guide-debian-reference.pdf">ici.</a></li>
<li>Sécuriser Debian. Même idée que pour le guide de la NSA mais fait par une équipe Debian ce guide vous sera utile pour sécuriser votre serveur Debian. Et c&#8217;est <a href="http://www.jmanteau.fr/wp-content/uploads/2008/09/securing-debian-howtofr-1.pdf">ici.</a></li>
</ul>
<p>Voilà en espérant que cela vous sera utile.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jmanteau.fr/informatique/linux/guides-linux/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Règles Iptables</title>
		<link>http://www.jmanteau.fr/informatique/linux/regles-iptables/</link>
		<comments>http://www.jmanteau.fr/informatique/linux/regles-iptables/#comments</comments>
		<pubDate>Fri, 08 Aug 2008 12:55:37 +0000</pubDate>
		<dc:creator>jmanteau</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Planet-Libre]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[filtrage]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[iptables]]></category>

		<guid isPermaLink="false">http://jmanteau.free.fr/blog/?p=14</guid>
		<description><![CDATA[IPtables (associé à Netfilter) est un des meilleurs firewalls pour Linux, et certainement le plus répandu. Vous pourrez trouver de nombreux scripts de configuration à son sujet. En voici un, à adapter à votre configuration. A tout instant, utilisez la commande iptables -L -v pour lister les règles en place. Celles-ci portent sur 3 chaînes [...]]]></description>
			<content:encoded><![CDATA[<p>IPtables (associé à Netfilter) est un des meilleurs firewalls pour Linux, et certainement le plus répandu. Vous pourrez trouver de nombreux scripts de configuration à son sujet. En voici un, à adapter à votre configuration. A tout instant, utilisez la commande iptables -L -v pour lister les règles en place.</p>
<p>Celles-ci portent sur 3 chaînes : INPUT (en entrée), FORWARD (dans le cas d&#8217;un routage réseau) et OUPUT (en sortie). Les actions à entreprendre sont ACCEPT (accepter le paquet), DROP (le jeter), QUEUE et RETURN.</p>
<p>Arguments utilisés :</p>
<p>* i : interface d&#8217;entrée (input)<br />
* i : interface de sortie (output)<br />
* t : table (par défaut filter contenant les chaînes INPUT, FORWARD, OUTPUT)<br />
* j : règle à appliquer (Jump)<br />
* A : ajoute la règle à la fin de la chaîne (Append)<br />
* I : insère la règle au début de la chaîne (Insert)<br />
* R : remplace une règle dans la chaîne (Replace)<br />
* D : efface une règle (Delete)<br />
* F : efface toutes les règles (Flush)<br />
* X : efface la chaîne<br />
* P : règle par défaut (Policy)</p>
<p># lo : localhost (ou 127.0.0.1, machine locale)</p>
<p>Nous allons créer un script qui sera lancé à chaque démarrage pour mettre en place des règles de base</p>
<p>vi /etc/init.d/firewall</p>
<p>#!/bin/sh</p>
<p># Vider les tables actuelles<br />
iptables -t filter -F</p>
<p># Vider les règles personnelles<br />
iptables -t filter -X</p>
<p># Interdire toute connexion entrante et sortante<br />
iptables -t filter -P INPUT DROP<br />
iptables -t filter -P FORWARD DROP<br />
iptables -t filter -P OUTPUT DROP</p>
<p># &#8212;</p>
<p># Ne pas casser les connexions etablies<br />
iptables -A INPUT -m state &#8211;state RELATED,ESTABLISHED -j ACCEPT<br />
iptables -A OUTPUT -m state &#8211;state RELATED,ESTABLISHED -j ACCEPT</p>
<p># Autoriser loopback<br />
iptables -t filter -A INPUT -i lo -j ACCEPT<br />
iptables -t filter -A OUTPUT -o lo -j ACCEPT</p>
<p># ICMP (Ping)<br />
iptables -t filter -A INPUT -p icmp -j ACCEPT<br />
iptables -t filter -A OUTPUT -p icmp -j ACCEPT</p>
<p># &#8212;</p>
<p># SSH In<br />
iptables -t filter -A INPUT -p tcp &#8211;dport 2222 -j ACCEPT</p>
<p># SSH Out<br />
iptables -t filter -A OUTPUT -p tcp &#8211;dport 2222 -j ACCEPT</p>
<p># DNS In/Out<br />
iptables -t filter -A OUTPUT -p tcp &#8211;dport 53 -j ACCEPT<br />
iptables -t filter -A OUTPUT -p udp &#8211;dport 53 -j ACCEPT<br />
iptables -t filter -A INPUT -p tcp &#8211;dport 53 -j ACCEPT<br />
iptables -t filter -A INPUT -p udp &#8211;dport 53 -j ACCEPT</p>
<p># NTP Out<br />
iptables -t filter -A OUTPUT -p udp &#8211;dport 123 -j ACCEPT</p>
<p>#Si vous hébergez un sevreur web (Apache) :</p>
<p># HTTP + HTTPS Out<br />
iptables -t filter -A OUTPUT -p tcp &#8211;dport 80 -j ACCEPT<br />
iptables -t filter -A OUTPUT -p tcp &#8211;dport 443 -j ACCEPT</p>
<p># HTTP + HTTPS In<br />
iptables -t filter -A INPUT -p tcp &#8211;dport 80 -j ACCEPT<br />
iptables -t filter -A INPUT -p tcp &#8211;dport 443 -j ACCEPT<br />
iptables -t filter -A INPUT -p tcp &#8211;dport 8443 -j ACCEPT</p>
<p>#Si vous hébergez un serveur FTP :</p>
<p># FTP Out<br />
iptables -t filter -A OUTPUT -p tcp &#8211;dport 20:21 -j ACCEPT</p>
<p># FTP In<br />
modprobe ip_conntrack_ftp<br />
iptables -t filter -A INPUT -p tcp &#8211;dport 20:21 -j ACCEPT<br />
iptables -t filter -A INPUT -m state &#8211;state ESTABLISHED,RELATED -j ACCEPT</p>
<p>#Si vous hébergez un serveur de mail avec SMTP, POP3 et IMAP :</p>
<p># Mail SMTP:25<br />
iptables -t filter -A INPUT -p tcp &#8211;dport 25 -j ACCEPT<br />
iptables -t filter -A OUTPUT -p tcp &#8211;dport 25 -j ACCEPT</p>
<p># Mail POP3:110<br />
iptables -t filter -A INPUT -p tcp &#8211;dport 110 -j ACCEPT<br />
iptables -t filter -A OUTPUT -p tcp &#8211;dport 110 -j ACCEPT</p>
<p># Mail IMAP:143<br />
iptables -t filter -A INPUT -p tcp &#8211;dport 143 -j ACCEPT<br />
iptables -t filter -A OUTPUT -p tcp &#8211;dport 143 -j ACCEPT</p>
<p># Mail POP3S:995<br />
iptables -t filter -A INPUT -p tcp &#8211;dport 995 -j ACCEPT<br />
iptables -t filter -A OUTPUT -p tcp &#8211;dport 995 -j ACCEPT</p>
<p>Lorsque vous avez défini toutes les règles, rendez ce fichier exécutable :</p>
<p>chmod +x /etc/init.d/firewall</p>
<p>Vous pourrez le tester en l&#8217;exécutant directement en ligne de commande. Assurez-vous d&#8217;avoir toujours le contrôle de votre machine (reconnectez-vous en SSH, vérifiez la disponibilité des services web, ftp, mail&#8230;). En cas d&#8217;erreur, redémarrez le serveur, les règles seront oubliées et vous permettront de reprendre la main. En revanche, si les tests s&#8217;avèrent concluants, ajoutez le script au démarrage pour que celui-ci protège le serveur dès le boot.</p>
<p>Afin de l&#8217;ajouter aux scripts appelés au démarrage :</p>
<p>update-rc.d firewall defaults (DEBIAN)<br />
chkconfig &#8211;levels 345 firewall on (CENTOS,RHEL)</p>
<p>Pour le retirer, vous pouvez utiliser la commande suivante :</p>
<p>update-rc.d -f firewall remove<br />
chkconfig &#8211;levels 345 firewall off (CENTOS,RHEL)</p>
<p>Redémarrez, ou exécutez /etc/init.d/firewall pour activer le filtrage.</p>
<p>N&#8217;oubliez pas de tester vos règles. Un mauvais choix peut entraîner une indisponibilité de votre serveur ou une perte de contrôle sur celui-ci avec le blocage de votre connexion SSH.</p>
<p>Vous pouvez utiliser IPtables sans passer par un script de démarrage et entrer directement les instructions en mode console. Pour bannir temporairement une adresse IP en cas de nécessité, utilisez la commande iptables -A INPUT -s adresse_ip -j DROP</p>
<p>via <a href="http://css.alsacreations.com/Administration-serveur-dedie/Securite-firewall-iptables"> Alsa Créations</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.jmanteau.fr/informatique/linux/regles-iptables/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

