IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Deux hackers mettent au point un robot capable de casser les codes PIN des smartphones Android


Sujet :

Sécurité

  1. #21
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 145
    Points
    23 145
    Par défaut
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    Mouhaha Si une protection n'a pas de reset (C-CMOS ou code PUK) elle ne sera jamais mis en oeuvre.... et si tu oublie ton Mot de passe et que le hardware est bloqué ? on fait quoi ?
    
    On l'envoi à l'opérateur qui lui à les outils pour le débloqué ? = fail
    On peut avoir plusieurs solutions :
    1) On met sur des composants un code en dur
    2) En cas de vols, on avertit son opérateur
    3) Le téléphone transmet, dès qu'il se connecte au serveur son code en dur
    4a) Le serveur refuse de répondre aux demandes du téléphone
    4b) Le serveur envoie un signal pour demander l'auto-destruction de certains composants (genre mission impossible avec plein de fumée, ça serait marrant).

    A partir de là on peut penser que les voleurs peuvent, par quelques bidouilles réussir à modifier le code en dur émis mais on peut vérifier :
    - si le code est bien valide/attribué ;
    - s'il n'y a pas de doublons ou d'incohérence.

    Après, ce dispositif a un coût, coût que les opérateurs ne sont pas près à payer car cela ne leur rapporte rien tout comme d'autres solutions qu'on pourrait imaginer.

  2. #22
    Membre confirmé
    Profil pro
    Inscrit en
    Décembre 2006
    Messages
    176
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2006
    Messages : 176
    Points : 501
    Points
    501
    Par défaut
    Pour les vols d'ordinateurs portable, les données ont plus de valeur marchande que le matériel. Pour les téléphones, faut pas oublier que beaucoup de commerciaux, cadres sup, manager, architectes, bossent beaucoup avec leur téléphone. Dans les bonnes mains, même la liste de contact peut valoir le coup. Même si ça ne profite pas toujours directement au voleur, il y a des circuits parallèles bien organisés.

  3. #23
    Membre averti Avatar de Jonyjack
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2011
    Messages
    149
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Indre et Loire (Centre)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : Finance

    Informations forums :
    Inscription : Avril 2011
    Messages : 149
    Points : 425
    Points
    425
    Par défaut
    Citation Envoyé par Miistik Voir le message
    Après, il est vivement recommandé d'ajouter un mot de passe de préférence solide une fois le téléphone allumé.

    Mais bon rare sont ceux qui le font.
    Aussi c'est juste chiant de se taper un mot de passe ou un schéma à chaque fois que l'on souhaite déverrouiller un téléphone. En plus je me dis toujours qu'en cas d'urgence, c'est le genre de truc qui te fait perdre de précieuses secondes...

    Citation Envoyé par Vespiras Voir le message
    Comment fait le robot pour débloquer le téléphone après plusieurs essais infructueux ?

    Sauf erreur de ma part, la carte sim se bloque après une nombre lambda d'essais erronés (3 ou 5 essais)
    Il me semble qu'il ne s'agit pas du code PIN à proprement parlé mais du code pour déverrouiller le téléphone (en sortie de veille). Sinon oui, après 3 mauvais codes PIN il faut le code PUK de l'opérateur.

    Citation Envoyé par IsiTech Voir le message
    Cependant je n'ai découvert que la semaine dernière que le code PIN pouvait faire plus de 4 chiffres, j'avais toujours cru que c'était la seule taille possible.
    +1 moi aussi j'ai découvert assez récemment que les codes PIN pouvaient être plus long, je ne savais pas que cette limite n'était plus. Par contre, bien souvent, les codes pour déverrouiller le téléphone sont composés de 4 chiffres uniquement (limite du téléphone comme les iPhone justement).

    Quand on se fait voler son téléphone, il y a de grandes chances qu'il soit allumé. Tous les téléphones maintenant (exception faite des iPhone) utilisent un câble micro usb donc on peut les garder allumé sans problème. Le code PIN est donc... vous voyez l'idée. C'est pour ça que je pensais plus au code pour sortir le téléphone de veille.

  4. #24
    Membre actif Avatar de Vespiras
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2012
    Messages
    168
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Côte d'Or (Bourgogne)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Décembre 2012
    Messages : 168
    Points : 265
    Points
    265
    Par défaut
    Citation Envoyé par Jonyjack Voir le message
    Il me semble qu'il ne s'agit pas du code PIN à proprement parlé mais du code pour déverrouiller le téléphone (en sortie de veille). Sinon oui, après 3 mauvais codes PIN il faut le code PUK de l'opérateur.

    .
    Bon après il suffit de lire le titre ... de plus, maintenant c'est plus trop utilisé le code pour vérouiller le telephone, et le nombre d'essais est quand même souvent limité par un timeout. Par exemple après trois essais erronés, on ne peut réessayer que 5 minutes plus tard, etc...

  5. #25
    Membre averti Avatar de Jonyjack
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2011
    Messages
    149
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Indre et Loire (Centre)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : Finance

    Informations forums :
    Inscription : Avril 2011
    Messages : 149
    Points : 425
    Points
    425
    Par défaut
    C'est surtout cette phrase qui m'a fait tiquer :
    Des mobiles exigeant le code PIN comme mot de passe
    et aujourd'hui, un "code PIN" on l'utilise pour tout et n'importe quoi

  6. #26
    Membre régulier
    Profil pro
    Inscrit en
    Décembre 2009
    Messages
    53
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2009
    Messages : 53
    Points : 118
    Points
    118
    Par défaut
    4b) Le serveur envoie un signal pour demander l'auto-destruction de certains composants (genre mission impossible avec plein de fumée, ça serait marrant).
    Samsung l'a déjà inventé

  7. #27
    Expert éminent sénior
    Avatar de Médinoc
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Septembre 2005
    Messages
    27 369
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Septembre 2005
    Messages : 27 369
    Points : 41 519
    Points
    41 519
    Par défaut
    Citation Envoyé par HelpmeMM Voir le message
    je veux dire tu te fait volé ton téléphone, il récupère une liste de numéro et de mail et il en fait quoi ? des guirlandes de noël ?
    Avec l'accès à ta boîte mail, il peut souvent récupérer des mots de passe de sites plus importants (paypal ou amazon peut-être?)
    SVP, pas de questions techniques par MP. Surtout si je ne vous ai jamais parlé avant.

    "Aw, come on, who would be so stupid as to insert a cast to make an error go away without actually fixing the error?"
    Apparently everyone.
    -- Raymond Chen.
    Traduction obligatoire: "Oh, voyons, qui serait assez stupide pour mettre un cast pour faire disparaitre un message d'erreur sans vraiment corriger l'erreur?" - Apparemment, tout le monde. -- Raymond Chen.

  8. #28
    Expert éminent
    Avatar de Matthieu Vergne
    Homme Profil pro
    Consultant IT, chercheur IA indépendant
    Inscrit en
    Novembre 2011
    Messages
    2 264
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Consultant IT, chercheur IA indépendant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2011
    Messages : 2 264
    Points : 7 760
    Points
    7 760
    Billets dans le blog
    3
    Par défaut
    Comment allier simplicité de mémorisation et complexité à casser ? Trouver un mot de passe long qui fait référence à quelque chose de très personnel (dans le sens "que les autres n'ont probablement pas"). Par exemple tout le monde a une date de naissance et beaucoup de monde a un chien, donc utiliser la date du premier ou le nom du second, ça fait pas très personnel. Par contre si tu as une maladie rare tu peux utiliser son nom scientifique, généralement long et que personne ne connaît. Bon d'accord ça peut être déprimant de se rappeler qu'on n'a plus longtemps à vivre à chaque fois qu'on allume son téléphone, mais c'est pour l'idée {'^_^}.

    Donc : identifiez le genre de choses que vous ne diriez à personne (et donc qui a peu de chances de se retrouver sur Facebook & cie ou dans vos e-mails) et si c'est long faites-en votre mot de passe. On a tous quelques secrets bien gardés, faut les exploiter. Après le problème c'est surtout si votre mot de passe est décrypté et qu'on vous demande pourquoi vous l'avez choisit... "J'avais lu ça sur Wiki et j'ai trouvé le nom cool !" pourrait être un bon moyen de noyer le poisson {^_^}.

    Après, s'il faut aussi pouvoir se rappeler sur ses 50 mots de passe lequel correspond à quoi, là j'ai pas de solution. Faut arriver à mapper le mot de passe au système sur lequel on l'utilise.
    Site perso
    Recommandations pour débattre sainement

    Références récurrentes :
    The Cambridge Handbook of Expertise and Expert Performance
    L’Art d’avoir toujours raison (ou ce qu'il faut éviter pour pas que je vous saute à la gorge {^_^})

  9. #29
    Membre confirmé
    Avatar de provirus
    Homme Profil pro
    Consultant informatique
    Inscrit en
    Février 2009
    Messages
    248
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : Canada

    Informations professionnelles :
    Activité : Consultant informatique
    Secteur : Conseil

    Informations forums :
    Inscription : Février 2009
    Messages : 248
    Points : 580
    Points
    580
    Par défaut
    Un robot...

    Je préfère la solution élégante d'Hak5 qui utilise le port USB tout simplement: [ame="http://revision3.com/hak5/using-rubber-ducky-tohack-androids"]Hack Any 4-digit Android PIN in 16 hours with a USB Rubber Ducky - Hak5@@AMEPARAM@@http://revision3.com/player-v16514@@AMEPARAM@@v16514[/ame]

  10. #30
    Membre chevronné
    Avatar de Pelote2012
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Mars 2008
    Messages
    925
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Haute Vienne (Limousin)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mars 2008
    Messages : 925
    Points : 1 839
    Points
    1 839
    Billets dans le blog
    2
    Par défaut
    Bon sur mon vieux portable mon code pin 1234, et mince ...
    Mais bon c'est pas un smatPhone.
    Pour ma tablette, elle est très rarement sur Internet, et que par Wifi pas de puce 3G...
    Donc pour le moment ça va. Mais quand je changerai, je prendrai en compte tout ça
    Si débugger est l'art d'enlever les bugs ... alors programmer est l'art de les créer

Discussions similaires

  1. Réponses: 14
    Dernier message: 07/03/2015, 14h22
  2. Réponses: 13
    Dernier message: 30/10/2014, 17h37
  3. Deux propositions : badges et points
    Par Golgotha dans le forum Evolutions du club
    Réponses: 30
    Dernier message: 04/08/2012, 00h28
  4. Comment on peut taper un point avec robot.keyPress
    Par ala1986 dans le forum AWT/Swing
    Réponses: 1
    Dernier message: 18/01/2009, 17h29
  5. Ajouter trois "0" deux chiffres aprés un point
    Par ilanb dans le forum Excel
    Réponses: 10
    Dernier message: 08/07/2008, 11h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo