|
Publicité ' | ||||||||||||||||||||||||
|
|
#1 |
![]() ![]() Développeur Ruby on Rails / iOS et journaliste Inscription : juin 2010 Messages : 1 102 ![]() |
Et si votre souris n'était pas si inoffensive ?
Nouvelle méthode de piratage ingénieuse, mise au point par NetraGard La firme de sécurité NetraGard vient de publier les détails d'une attaque informatique où une souris modifiée permet de compromettre un réseau informatique hautement sécurisé. Pour réussir cette attaque ingénieuse, NetraGard a donc équipé le plus inoffensif des périphériques avec un microcontrôleur avec support USB de type Teensy Board afin de simuler le clavier, en plus d'une mémoire flash. Quand cette supersouris est connectée à un ordinateur, le microcontrôleur envoie des signaux d'entrée clavier et exécute un logiciel stocké sur la mémoire Flash. Cette manœuvre permet ainsi à NetraGard d'installer le logiciel de prise de contrôle Meterpreter issu du framework éponyme, en exploitant une faille zero-day du système d'antivirus McAfee. Pour mieux comprendre l'intérêt de cette expérimentation, il est intéressant de savoir qu'elle a été orchestrée dans le cadre d'un audit de sécurité commandité par un client de NetraGard, sous des conditions très difficiles : L'équipe de NetraGard ne devait cibler qu'une seule adresse IP du réseau, de surcroît protégée par un firewall et ne donnant accès à aucun service. L'accès physique au campus du client et l'utilisation des tactiques d'ingénierie sociale par email, réseaux sociaux et téléphones ont tous été interdits aux hackers dans le cadre de ce contact. Il a donc fallu duper l'un des employés et l'amener d'une façon ou d'une autre à recevoir cette souris et la connecter à l'un des ordinateurs de l'entreprise. NetraGard a dans ce but obtenu la liste des employés via le service Jigsaw, en a choisi un et lui a adressé par courrier cette souris de Troie dans son emballage original comme un gadget promotionnel. Et Jackpot, ça a marché ! Que tout le monde ressort sa bonne vieille souris USB ? Source : blog de NetraGard Et vous ? Qu'en pensez-vous ?
|
|
|
50
|
|
|
#2 |
|
Membre Expert
![]() Baptiste ROUSSELÉtudiant Inscription : janvier 2011 Messages : 806 ![]() |
Dois-je me méfier du pad de mon ordinateur portable ?
__________________
|
|
|
01
|
|
|
#3 |
|
Membre du Club
![]() Consultant informatique Inscription : octobre 2002 Messages : 75 ![]() |
et de mon chat?
|
|
|
43
|
|
|
#4 |
|
Membre habitué
![]() Loic bobInscription : avril 2006 Messages : 74 ![]() |
Je trouve vraiment l'idée original. Fallait vraiment y penser à une supercherie pareille.
|
|
|
00
|
|
|
#5 |
|
Membre chevronné
![]() Administrateur systèmes et réseaux - Développeur VB Inscription : juin 2003 Messages : 607 ![]() |
ça c'est vraiment ingénieux! Le coup du cadeau promotionnel piégé, c'est vicieux mais cela démontre une fois de plus la très grande efficacité de la technique du cheval de Troie!!!
![]() ![]() Après, ce n'est pas à la portée du premier gus venu, ça demande quelques compétences en électronique tout de même...
__________________
L'homme sage apprend de ses erreurs, l'homme plus sage apprend des erreurs des autres. - Confucius - Si vous avez quelques minutes, passez donc voir mon site
|
|
|
20
|
|
|
#6 |
|
Membre régulier
![]() Inscription : avril 2008 Messages : 95 ![]() |
Ça montre surtout qu'une fois de plus c'est l'humain la faille du système!
Parce que je pense que la boite avait déjà dû lui fournir une souris ... sous-entendu tu utilises celle-là et pas une autre |
|
|
00
|
|
|
#7 |
|
Membre habitué
![]() Ingénieur développement logiciels Inscription : janvier 2004 Messages : 48 ![]() |
Le "sous-entendu" en sécurité ça ne me semble pas un bon concept. Dès lors qu'un utilisateur peut brancher un périphérique USB de son choix sur la bécane, faut pas s'étonner que des trucs entrent...
|
|
|
10
|
|
|
#8 |
|
Membre Expert
![]() Responsable de service informatique Inscription : avril 2011 Messages : 786 ![]() |
Le coup de la souris est assez marrant, et très particulier, par contre, je vois ici, le nombre de cadeaux sous forme de clef USB que les personnes reçoivent et branchent dés qu'ils en ont le temps. Pourtant, il est clairement écrit dans le règlement que tous les périphériques (et les clefs USB y sont mentionnées) doivent passer par le service informatique avant d'être branchés sur un PC de la société.
Des fois je me dis, que je devrais débrancher tous les ports USB des PC !
|
|
|
40
|
|
|
#9 | |
|
Expert Confirmé
![]() ![]() |
Citation:
__________________
"L'éducation, c'est le début de la richesse, et la richesse n'est pas destinée à tout le monde" (Adolphe Thiers) |
|
|
01
|
|
|
#10 |
|
Membre chevronné
![]() Administrateur systèmes et réseaux - Développeur VB Inscription : juin 2003 Messages : 607 ![]() |
J'ai même vu un "responsable informatique", il y a 3-4 ans de ça dans une PME, couler de la résine dans les ports USB!!! (ce n'est pas une blague!!)
![]() ![]() Ceci dit, dans les boites dont certains salariés font les 3x8, pour les équipes de nuit, t'as intérêt à verrouiller méchamment leurs bécanes, sinon c'est incroyable ce qu'ils peuvent essayer comme trucs...
__________________
L'homme sage apprend de ses erreurs, l'homme plus sage apprend des erreurs des autres. - Confucius - Si vous avez quelques minutes, passez donc voir mon site
|
|
|
00
|
|
|
#11 |
|
Membre Expert
![]() ![]() Inscription : décembre 2003 Messages : 1 335 ![]() |
C'est une souris de Troie, en quelque sorte...
__________________
Traroth |
|
|
101
|
|
|
#12 | |
|
Membre du Club
![]() Consultant en Business Intelligence Inscription : juin 2011 Messages : 23 ![]() |
Citation:
![]() ![]() Il en a fait de même pour éviter le rajout de ports USB via le port PCI de la tour? pauvre PC ![]() Sinon pour en revenir au sujet, si l'utilisateur doit maintenant se méfier du matériel ne contenant pas de données (clavier, souris, écran...) (Déjà qu'il doit essayer de respecter au mieux la sécurité (verrouillage, cryptage, se souvenir de 6549813 mots de passe différents...) Ca devient inquiétant non? |
|
|
|
20
|
|
|
#13 |
|
Membre chevronné
![]() Administrateur systèmes et réseaux - Développeur VB Inscription : juin 2003 Messages : 607 ![]() |
Tiens, un peu dans le même style que la "souris de Troie", j'avais lu dans un bouquin sur la sécurité informatique, qu'une boite américaine d'audit de sécurité devait voir ce qu'ils pouvaient sortir comme infos du bâtiment de leur client.
Ils avaient remarqué une salle de réunion au rez-de-chaussez qui semblait assez facile d'accès. Ils s'y sont introduit en pleine journée, tranquillement "par la grande porte" (le culot ça marche toujours...), ont posé un petit émetteur/récepteur wifi sur l'une des prises RJ45 avec (le détail qui tue!) une petite étiquette : "Ne pas débrancher! Le service informatique". ![]() De mémoire, je crois qu'il est resté branché pendant une dizaine de jours avant que quelqu'un se pose la question et ne le débranche! Entre temps, ils avaient largement eu le temps de se promener sur le réseau de l'entreprise et de copier pas mal de trucs... ![]() ![]() Sale temps pour le responsable sécurité après le rapport de l'audit... ![]() C'est vrai qu'on pense souvent aux mégas intrusions par le réseau du style super hacker super doué, mais des méthodes aussi simples que ça peuvent donner de sacrés fuites d'information!!!
__________________
L'homme sage apprend de ses erreurs, l'homme plus sage apprend des erreurs des autres. - Confucius - Si vous avez quelques minutes, passez donc voir mon site
|
|
|
50
|
|
|
#14 |
|
Membre confirmé
![]() Inscription : novembre 2004 Messages : 95 ![]() |
Tiens, j'ai lu même bouquin, de Kevin Mitnick. Je ne sais plus s'il s'agit de celui-là (je crois bien) mais un de ses premiers bouquins, sur l'ingenierie sociale, est super interessant.
Pour revenir au sujet, moi, ce qui me sidere, c'est surtout que les mecs "audité" ai empéché les techniques les plus efficaces (ingenierie sociale) et n'ai autorisé les techniques d'intrusions techniques que sur un PC n'offrant pas (ou presque, mais la différence est minime) d'accès extérieurs. Je ne suis pas sur que le résultat d'un audit dans ces conditions soit représentatif, même de loin, de l'état réel de la sécurité de l'entreprise. A mon avis, le responsable sécu ne voyait dans cet audit qu'un moyen de se faire mousser, pas d'améliorer la-dîtes sécu. Félicitations à Netragard d'avoir fait en sorte que ce soit revenu lui mordre le cul. Teo |
|
|
00
|
|
|
#15 | |
|
Invité régulier
![]() Inscription : juin 2011 Messages : 6 ![]() |
Citation:
Si oui comment paramétrer Win XP SP3 pour que rien ne soit exécuté automatiquement ? |
|
|
|
00
|
|
|
#16 | |
|
Membre chevronné
![]() Administrateur systèmes et réseaux - Développeur VB Inscription : juin 2003 Messages : 607 ![]() |
Citation:
Pour l’empêcher sous XP, de mémoire : - tu peux soit le faire avec une règle de sécurité locale à la machine - soit modifier la base registre (je ne sais plus où, tu trouveras facilement sur le Net) - soit désactiver les ports USB dans le BIOS en mettant un mot de passe ensuite au lancement du BIOS
__________________
L'homme sage apprend de ses erreurs, l'homme plus sage apprend des erreurs des autres. - Confucius - Si vous avez quelques minutes, passez donc voir mon site
|
|
|
|
10
|
|
|
#17 |
|
Membre actif
![]() Développeur informatique Inscription : juillet 2007 Messages : 132 ![]() |
Reste que les intrusions réseaux sont bien plus efficaces... Je me vois pas offrir 1 000 000 000 de souris pour obtenir des millions de PC zombies et des peta-octets d’informations... De toutes façon je sais que les IE pourris des cadres des entreprises iront sur le net... et seront infectés.
Pour attaquer une entreprise précise il faut un peu plus rechercher et 9 fois sur 10 (quand elle possède un bon service informatique) cela passe par du social-engineering. La souris de Troie en fait partie. |
|
|
00
|
|
|
#18 | |
|
Membre actif
![]() |
Citation:
__________________
Studio-Dev | Mon blog technique | CV Si tu ne sais pas : demande, si tu sais : partage ! (© PCI) |
|
|
00
|
|
|
#19 | |
|
Membre du Club
![]() Développeur Java Inscription : mars 2010 Messages : 31 ![]() |
Citation:
Franchement passer par une souris fallait y penser !! |
|
|
|
00
|
|
|
#20 |
|
Membre actif
![]() Antoine DUT informatique Inscription : mars 2011 Messages : 90 ![]() |
Je trouve qu'ils ont été vachement bons sur ce coup, il fallait y penser...
Il faut dire qu'en sécurité, si on réussis à avoir un acces physique à la machine (éventuellement par un intermediaire) on peut faire pas mal de chose, mais comme cela à été dit, l'avantage d'une attaque par réseau, c'est la facilité de pouvoir trifouiller sur tout le réseau, et non sur un ordinateur en particulier. Bon là, s'ils sont bon, il installe un cheval de troie grâce à la souris de troie, peuvent prendre le contrôle du pc, ensuite s'introduire dans le réseau mais bon ^^ |
|
00
|
Copyright © 2000-2012 - www.developpez.com