<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-1040540425352984232</id><updated>2011-08-27T06:36:54.233-07:00</updated><title type='text'>S0obi's Blog</title><subtitle type='html'>Blog d'un Helpeur anonyme, enfin ... plus tout à fait. [Mister_M@sk]</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>13</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-225226411159877116</id><published>2011-05-17T09:59:00.000-07:00</published><updated>2011-05-17T09:59:46.254-07:00</updated><title type='text'>[Tumblr] - Parce que je le vaux bien</title><content type='html'>Salut,&lt;br /&gt;&lt;br /&gt;J'annonce que j'arrête d'entretenir ce blog (qui se fait bien vieux et sale) pour passer à tumblr, toujours sur les mêmes thèmes : sécurité, informatique et malware. Même si c'est pas forcément adapté pour ce genre de thème, je trouve le service&amp;nbsp;extrêmement&amp;nbsp;pratique et bien plus adapté aux billets que je voudrais faire partager.&lt;br /&gt;&lt;br /&gt;L'adresse :&amp;nbsp;&lt;a href="http://s0obi.tumblr.com/"&gt;http://s0obi.tumblr.com/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;J'ai activé les commentaires pour que ça reste entre le blog&amp;nbsp;conventionnel&amp;nbsp;et le &lt;span class="Apple-style-span" style="font-family: sans-serif;"&gt;&lt;span class="Apple-style-span" style="line-height: 24px;"&gt;microblogging&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;;)&lt;br /&gt;&lt;br /&gt;@+&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-225226411159877116?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/225226411159877116/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2011/05/tumblr-parce-que-je-le-vaux-bien.html#comment-form' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/225226411159877116'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/225226411159877116'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2011/05/tumblr-parce-que-je-le-vaux-bien.html' title='[Tumblr] - Parce que je le vaux bien'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-7789847135353329268</id><published>2010-05-26T05:02:00.000-07:00</published><updated>2010-05-26T05:03:09.946-07:00</updated><title type='text'>[Info] - Le challenge SSTIC, c'est bientôt fini !</title><content type='html'>Y0,&lt;br /&gt;&lt;br /&gt;Cette année les organisateurs du célèbre&amp;nbsp;évènement&amp;nbsp;réunissant les acteurs de la sécurité informatique, nous proposaient un défi des plus original et passionnant :&lt;br /&gt;Decortiquer le dump mémoire d'un téléphone &lt;a href="http://fr.wikipedia.org/wiki/Android"&gt;Android&lt;/a&gt;&amp;nbsp;stocké dans une archive 7z pour retrouver un mail; les pièges, les fausses pistes étaient de la partie et ce défi presque forensic a dû en occupé plus d'un !&lt;br /&gt;&lt;br /&gt;Les actuels gagnants sont évidemment les grands&amp;nbsp;m4nit0u&amp;nbsp;de la sécurité, notamment&amp;nbsp;&lt;a href="http://news0ft.blogspot.com/"&gt;Nicolas Ruff (aka news0ft)&lt;/a&gt;&amp;nbsp;qui se voit classer 5ème (remarquons le fait que la majorité des gagnant taff chez EADS).&lt;br /&gt;&lt;br /&gt;Les retardataires n'auront que&amp;nbsp;jusqu'à&amp;nbsp;ce soir 23h59 pour envoyer leurs réponses.&lt;br /&gt;&lt;br /&gt;Prochain&amp;nbsp;évènement, le concours&amp;nbsp;&lt;a href="http://www.crackme.fr/"&gt;crackme&lt;/a&gt;&amp;nbsp;organisé par ESET; c'est à mon avis la rapidité qui va primer !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-7789847135353329268?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/7789847135353329268/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/05/info-le-challenge-sstic-cest-bientot.html#comment-form' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/7789847135353329268'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/7789847135353329268'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/05/info-le-challenge-sstic-cest-bientot.html' title='[Info] - Le challenge SSTIC, c&apos;est bientôt fini !'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-2427818172280761726</id><published>2010-03-26T08:37:00.000-07:00</published><updated>2010-05-07T08:44:28.048-07:00</updated><title type='text'>[Study] - An ugly Rogue</title><content type='html'>Hep,&lt;br /&gt;&lt;br /&gt;Que faire quand on a une après-midi de libre devant soi à cause d'une laryngite (c'fragile un geek), un PC et un rogue magnifique tout droit sorti de l'antiquité ? Reverse \o/&lt;br /&gt;&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;Merci à &lt;a href="https://twitter.com/siri_urz"&gt;S!RI&lt;/a&gt; pour la découverte de ce joujou.&lt;br /&gt;&lt;br /&gt;Le dropper a un détection correcte sur VT :&lt;br /&gt;&lt;br /&gt;Fichier&lt;b&gt; securityupdate.exe&lt;/b&gt; reçu le 2010.03.26 13:43:56 (UTC)&lt;br /&gt;&lt;b&gt;Résultat: 12/41 (29.27%)&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Packed with UPX&lt;br /&gt;&lt;br /&gt;Le dropper va tranquillement installer 2 modules :&lt;br /&gt;&lt;br /&gt;SHR     C:\WINDOWS\chnb8895.exe &amp;lt;= &lt;b&gt;Modificateur de clef de registre&lt;/b&gt;&lt;br /&gt;SHR     C:\WINDOWS\000b09274b.exe &amp;lt;= &lt;b&gt;Interface&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&amp;nbsp;Commençons par 000b09274b.exe c'est l'interface, écrit en VB, ça sent déjà l'originalité :]&lt;br /&gt;&amp;nbsp;L'interface est sobre et sans fioritures :&lt;br /&gt;&lt;br /&gt;&lt;img src="http://lh5.ggpht.com/_B8nwWVzH9zc/S6yCxxO5_lI/AAAAAAAABCc/kV2U6oF8zIE/SecurityUpdate.GUI.png" /&gt;&lt;br /&gt;&lt;br /&gt;On se demande un peu comment l'infection est concrètement monétisée, mais on a vite la réponse, après avoir cliqué sur "Get a key" :&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img46.imageshack.us/img46/4219/capturefy.png" /&gt;&lt;br /&gt;&lt;br /&gt;&amp;nbsp;Le bonhomme veut simplement que vous lui envoyiez 5$ sur son mail&amp;nbsp;&lt;/span&gt;&lt;br /&gt;&lt;span class="fullpost"&gt; De toute manière quelque soit la clef entrée le programme n'est pas fait pour une quelconque "désinfection", comme le prouve cette routine :&lt;br /&gt;&lt;br /&gt;&lt;a href="http://img709.imageshack.us/img709/679/capture1ua.png" target="_blank" title="Cliquez pour agrandir"&gt;&lt;img border="0" src="http://img709.imageshack.us/img709/679/capture1ua.png" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Tout ce petit monde est simplement démarré à partir de deux clefs run :&lt;br /&gt;&lt;br /&gt;O4 - HKCU\..\Run: [avguard3876] C:\Windows\000b09274b.exe&lt;br /&gt;O4 - HKCU\..\Run: [avagent3974] C:\Windows\chnb8895.exe&lt;br /&gt;&lt;br /&gt;Puisqu'on est lancé, on va un peu étudier ce que modifie chnb8895.exe, on fait vrombir le debbuger et on observe :&lt;br /&gt;&lt;br /&gt;&amp;nbsp;&lt;a href="http://img709.imageshack.us/img709/7907/capture2q.png" target="_blank" title="Cliquez pour agrandir"&gt;&lt;img border="0" src="http://img709.imageshack.us/img709/7907/capture2q.png" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Ce comportement est observé pour les programmes suivants :&lt;br /&gt;&lt;br /&gt;notepad.exe&lt;br /&gt;iexplorer.exe&lt;br /&gt;taskgmr.exe&lt;br /&gt;rundll32.exe&lt;br /&gt;mbam.exe&lt;br /&gt;wordpad.exe&lt;br /&gt;mspaint.exe (exemple)&lt;br /&gt;freecell.exe&lt;br /&gt;limewire.exe&lt;br /&gt;itunes.exe&lt;br /&gt;wmplayer.exe&lt;br /&gt;&lt;br /&gt;L'ajout de ces clefs va avoir pour effet d'attacher c:\78gbc8r.exe lors de l'exécution de ces programmes, comme ci après :&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img709.imageshack.us/img709/114/capture4c.png" /&gt;&lt;br /&gt;&lt;br /&gt;Plutôt subtil pour un malware de cette envergure.&lt;br /&gt;&lt;br /&gt;Remarque : Ce module vérifie aussi que les clefs run soit bien en place.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Voilà un des rares cas de "rogue" créer à priori par une seul personne, pas trop cupide (5$) mais pas vraiment talentueuse :=)&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-2427818172280761726?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/2427818172280761726/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/03/study-ugly-rogue.html#comment-form' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/2427818172280761726'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/2427818172280761726'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/03/study-ugly-rogue.html' title='[Study] - An ugly Rogue'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://lh5.ggpht.com/_B8nwWVzH9zc/S6yCxxO5_lI/AAAAAAAABCc/kV2U6oF8zIE/s72-c/SecurityUpdate.GUI.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-4445480657675780317</id><published>2010-03-20T12:57:00.000-07:00</published><updated>2010-03-26T07:39:19.760-07:00</updated><title type='text'>[Info] - FP BitDefender</title><content type='html'>y0,&lt;br /&gt;&lt;br /&gt;Grosse vague de victimes de faux positif BitDefender (vers 19h) avec une détection Trojan.Fake alert.&lt;br /&gt;L'antivirus détecte des fichiers système sains et les supprime/quarantine sur ordre de l'user.&lt;br /&gt;&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;Gof a signalé le problème sur le &lt;a href="http://forum.bitdefender.com/index.php?showtopic=18774"&gt;forum de BitDefender&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;A suivre.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Edit&lt;/b&gt; [Suite &amp;amp; Fin] : Les fix ont été publié par l'éditeur pour restaurer la quarantaine; l'éditeur précise également qu'un geste commercial sera adressé aux victimes (1 an d'abonnement gratuit ?).&lt;br /&gt;Précisons enfin, que comme à chaque évènement un peu médiatique, une campagne de SEO poisoning surf sur cet incident en proposant de faux fix.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-4445480657675780317?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/4445480657675780317/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/03/info-fp-bitdefender.html#comment-form' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/4445480657675780317'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/4445480657675780317'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/03/info-fp-bitdefender.html' title='[Info] - FP BitDefender'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-6575286136956712631</id><published>2010-01-26T09:26:00.000-08:00</published><updated>2010-02-16T13:35:57.580-08:00</updated><title type='text'>[UPDATE] - Study about GibMedia</title><content type='html'>Une étude sur le malware devenu courant sur les forums : Gibmedia.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Étude au format PDF :&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://sd-2.archive-host.com/membres/up/45099613756707620/Etude_GibMedia_4.pdf"&gt;Etude d'une infection : Gibmedia&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Vous pouvez laisser un commentaire pour les éventuelles remarques/question/critiques, ou pas.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-6575286136956712631?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/6575286136956712631/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/01/update-study-about-gibmedia.html#comment-form' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/6575286136956712631'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/6575286136956712631'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/01/update-study-about-gibmedia.html' title='[UPDATE] - Study about GibMedia'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-4682046654768410449</id><published>2010-01-09T07:34:00.000-08:00</published><updated>2010-01-10T04:21:37.592-08:00</updated><title type='text'>[UPDATE] - UploadMeThat</title><content type='html'>Salut à tous,&lt;br /&gt;&lt;br /&gt;UploadMeThat est un utilitaire permettant de sélectionner un fichier (en tapant son path en dur, ou avec un script) et de le compresser au format .gz, l'archive se trouvera sur le Bureau.&lt;br /&gt;Le programme ne peut actuellement compresser qu'un fichier à la fois, la version 1.2 prévoit de régler ce problème.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Téléchargement :&lt;/b&gt; &lt;a href="http://www.archive-host.com/compteur.php?url=http://sd-2.archive-host.com/membres/up/45099613756707620/UploadMeThat-11c.exe"&gt;&lt;b&gt;UploadMeThat-1.1c.exe&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;span style="color: #3d85c6;"&gt;Aperçu du menu :&amp;nbsp;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img85.imageshack.us/img85/39/capture2t.png" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;span style="color: #cc0000;"&gt;TODO list :&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;# Création d'un VBScript pour donner la marche à suivre pour l'upload.&lt;br /&gt;# Permettre la sélection multiple de fichiers et les regrouper grâce à TAR&lt;br /&gt;# Une interface graphique (futur lointain) .&lt;br /&gt;&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-4682046654768410449?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/4682046654768410449/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/01/update-uploadmethat.html#comment-form' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/4682046654768410449'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/4682046654768410449'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/01/update-uploadmethat.html' title='[UPDATE] - UploadMeThat'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-671606741964751061</id><published>2010-01-06T06:36:00.000-08:00</published><updated>2010-01-13T13:33:55.810-08:00</updated><title type='text'>[S0FT] - PE Guard</title><content type='html'>Salut à tous,&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;a href="http://opaida.110mb.com/pe_guard_v1.2_portable.zip"&gt;PE-Guard&lt;/a&gt;&lt;/b&gt; est un système de protection préventif très léger et portable, en effet il n'est composé que d'un exécutable et d'un driver.&lt;br /&gt;Ce programme de part son fonctionnement et de sa méthode de configuration n'est pas destiné au néophytes mais peut être intéressant dans le cas d'un utilisateur avancé (voir très avancé).&lt;br /&gt;&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img683.imageshack.us/img683/9836/capture1th.png" /&gt;&lt;br /&gt;&lt;b&gt;&lt;i&gt;&lt;u&gt;Figure-1&lt;/u&gt; : First Run de Pe Guard&lt;/i&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;La configuration de Pe Guard est possible via le fichier pegconfig.ini, il suffit d'ajouter le path de l'exécutable à mettre en exclusion.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img683.imageshack.us/img683/5250/capture2va.png" /&gt;&lt;br /&gt;&lt;b&gt;&lt;i&gt;&lt;u&gt;Figure-2&lt;/u&gt; : Fichier de configuration pegconfig.ini&lt;/i&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img20.imageshack.us/img20/5948/capture3v.png" /&gt;&lt;br /&gt;&lt;b&gt;&lt;i&gt;&lt;u&gt;Figure-3&lt;/u&gt; : Exemple d'alerte sur un exécutable en cours de décompression&lt;/i&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img20.imageshack.us/img20/9748/capture4p.png" /&gt;&lt;br /&gt;&lt;b&gt;&lt;i&gt;&lt;u&gt;Figure-4&lt;/u&gt; : Menu déployé dans le systray de PE Guard&lt;/i&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;span style="color: #3d85c6;"&gt;&lt;span style="font-size: large;"&gt;Test rapide avec une étude de cas :&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Voyons maintenant le comportement de l'application dans le cas d'une infection.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;1er alerte &lt;/b&gt;: &amp;nbsp;IEXPLORE.EXE demande les droits pour accéder au fichier License.v.3.Setup.exe (Malware - dropper).&lt;br /&gt;&lt;br /&gt;&lt;b&gt;2eme alerte &lt;/b&gt;: L'application demande les droits d'écriture sur atapi.sys&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img503.imageshack.us/img503/7591/capture5.png" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;Figure-5&lt;/b&gt; : Echantillon du code injecté dans atapi.sys&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;(La section .reloc n'existe pas dans le atapi original)&lt;br /&gt;Atapi patché :&lt;br /&gt;&lt;br /&gt;&lt;b&gt;.rsrc &lt;/b&gt;0x16780 0x3e0 0x400 3.36 8fd2d82e745b289c28bc056d3a0d62ab&lt;br /&gt;&lt;b&gt;.reloc&lt;/b&gt; 0x16b80 0xd20 0xd80 6.39 ce2b0898cc0e40b618e5df9099f6be45&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Si on n'autorise pas l'accès au driver, le processus du dropper s'arrête.&lt;br /&gt;&lt;br /&gt;GMER indique :&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;b&gt;File C:\WINDOWS\system32\drivers\atapi.sys suspicious modification&lt;/b&gt;&lt;br /&gt;&lt;/blockquote&gt;La charge infectieuse est détenue par un exécutable dans %system32% qui permettra les redirections pendant le surf.&lt;br /&gt;&lt;br /&gt;Face à un dropper mal détecté par &amp;nbsp;les AV, ce genre de protection est d'une utilité certaine, mais elles nécessite de très bonne connaissance du système.&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-671606741964751061?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/671606741964751061/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/01/s0ft-pe-guard.html#comment-form' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/671606741964751061'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/671606741964751061'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2010/01/s0ft-pe-guard.html' title='[S0FT] - PE Guard'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-2292727689860720298</id><published>2009-11-19T12:58:00.000-08:00</published><updated>2010-01-25T10:47:09.907-08:00</updated><title type='text'>GibMedia's programms : Hijacker ?</title><content type='html'>Yop =)&lt;br /&gt;&lt;br /&gt;Un article sur un type d'infection maintenant courante, les détournement de page d'accueil avec un moteur de recherche bidon à la clef.&lt;br /&gt;Un exemple parmi tant d'autre : les programmes tagués &lt;a href="http://www.gibmedia.fr/"&gt;GibMedia&lt;/a&gt; .&lt;br /&gt;Ces programmes sont en téléchargement sur des sites vitrines. Ex : pages annuaire, résultat du Bac.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Analyse statique, dynamique &amp;amp; Conclusion&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Prenons l'exemple de :&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;hxxp://www.pages-annuaire.net/exe/ff/pages-annuaire.exe&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;Le programme pages-annuaires.exe est téléchargé puis désassemblé.&lt;br /&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;br /&gt;&lt;b style="color: #990000;"&gt;&lt;u&gt;I - Etude statique de pages-annuaires.exe&lt;/u&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Scan sur virus total :&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;table border="0" cellpadding="0" cellspacing="0" height="60" id="tablaMotores" style="width: 506px;"&gt;&lt;tbody&gt;&lt;tr class=""&gt;&lt;td&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr class="odd"&gt;&lt;td&gt;ClamAV&lt;br /&gt;&lt;/td&gt;&lt;td&gt;0.94.1&lt;br /&gt;&lt;/td&gt;&lt;td&gt;2009.11.17&lt;br /&gt;&lt;/td&gt;&lt;td class="positivo"&gt;Trojan.Agent-123523&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr class="odd"&gt;&lt;td&gt;DrWeb&lt;br /&gt;&lt;/td&gt;&lt;td&gt;5.0.0.12182&lt;br /&gt;&lt;/td&gt;&lt;td&gt;2009.11.17&lt;br /&gt;&lt;/td&gt;&lt;td class="positivo"&gt;Adware.Gibmedia&lt;br /&gt;&lt;/td&gt;&lt;td class="positivo"&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;br /&gt;&lt;br /&gt;Les résultats aux scans ne sont pas très concluants ...&lt;br /&gt;&lt;br /&gt;Observons les routines intéressantes :&lt;br /&gt;&lt;br /&gt;&lt;img src="http://nsa11.casimages.com/img/2009/11/18/091118083534330345.jpg" /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;Figure-1&lt;/b&gt; : Fonction GETPassword.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;Hypothèse 1&lt;/i&gt; : Les différents composant de l'infection sont contenues dans une archive compressée.&lt;br /&gt;&lt;i&gt;Hypothèse 2&lt;/i&gt; : La fonction GetPassword serait une fonction permettant à l'exécutable de décompresser une partie de son contenu, grâce à un mot de passe.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://nsa11.casimages.com/img/2009/11/18/091118083806807108.jpg" /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;Figure-2&lt;/b&gt; : Strings suspectes&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;L'hypothèse 1 semble être confirmée par quelques strings contenus dans le code de l'exécutable.&lt;br /&gt;Je précise qu'il y a plusieurs traces dans l'exécutable de Winrar, notamment, le bidouillage de certaines clefs de registre le concernant. &lt;br /&gt;&lt;br /&gt;&lt;img src="http://nsa10.casimages.com/img/2009/11/19/091119103554782857.jpg" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Grâce à un debogueur, on peut voir se qui se passe :&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img254.imageshack.us/img254/8567/rard.png" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;L'hypothèse 2 fait donc parti du domaine du probable.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://nsa11.casimages.com/img/2009/11/18/091118084951488960.jpg" /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;Figure-3&lt;/b&gt; : Création d'un raccourci&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;Fichier .ink crée sur le Bureau (voir partie dynamique)&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Création de 3 executables :&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;br /&gt;&lt;b&gt;.text:0040281D &amp;nbsp; mov&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; edx, offset a_exe ;&lt;/b&gt;&lt;b&gt;".exe"&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; .text:004028E0&amp;nbsp;&amp;nbsp; mov&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; edx, offset a_exe ;&lt;/b&gt; &lt;b&gt;".exe"&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; .text:00406646&amp;nbsp; &amp;nbsp; mov&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; edx, offset aExe ; "exe"&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Installation de tout ce petit monde grâce à un fichier .inf, un des exécutables sera surement chargé en service donc :&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://nsa11.casimages.com/img/2009/11/18/091118090754685094.jpg" /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;Figure-4&lt;/b&gt; : Installation de l'infection grâce à un fichier .inf.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b style="color: #990000;"&gt;&lt;u&gt;II - Etude dynamique de pages-annuaires.exe&lt;/u&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;b style="color: #0b5394;"&gt;1°) &lt;u&gt;Introduction&lt;/u&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Plusieurs clefs de registres sont modifiés afin de démarrer un service (valeur=gibsvc.exe)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;dl&gt;&lt;li&gt;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSvc&lt;/li&gt;&lt;li&gt;HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WinSvc&lt;/li&gt;&lt;/dl&gt;&lt;br /&gt;&lt;img src="http://nsa11.casimages.com/img/2009/11/19/091119103401789652.jpg" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Les trois fichiers crée précédemment sont bien là :&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&amp;nbsp;Répertoire de &lt;b&gt;C:\Program Files\Winsudate&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;17/11/2009&amp;nbsp; 22:06&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 73&amp;nbsp;968 &amp;nbsp; &lt;b&gt;gibcom.dll&lt;/b&gt;&lt;br /&gt;17/11/2009&amp;nbsp; 22:06&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 65&amp;nbsp;776&amp;nbsp;&amp;nbsp; &lt;b&gt;gibidl.dll&lt;/b&gt;&lt;br /&gt;17/11/2009&amp;nbsp; 22:06&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 70&amp;nbsp;896&amp;nbsp;&amp;nbsp; &lt;b&gt;gibsvc.exe &lt;/b&gt;&amp;lt;--- *Exe de mise à jour *&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;br /&gt;17/11/2009&amp;nbsp; 22:06&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 57&amp;nbsp;072&amp;nbsp;&amp;nbsp; &lt;b&gt;gibupt.exe&amp;nbsp;&lt;/b&gt; &lt;br /&gt;17/11/2009&amp;nbsp; 22:32&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 133&amp;nbsp;638&amp;nbsp; &lt;b&gt;gibusr.exe &lt;/b&gt;&amp;lt;--- *Main exe*&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Le fichier est démarré à partir d'une clef RUN :&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\run&lt;/b&gt; &lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;br /&gt;&lt;i&gt;"WinUsr"&lt;/i&gt;&lt;tt&gt;Type: &lt;i&gt;REG_SZ&lt;/i&gt;&lt;/tt&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;br /&gt;&lt;tt&gt;Data: &lt;i&gt;C:\Program Files\Winsudate\gibusr.exe&lt;/i&gt;&lt;/tt&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://nsa10.casimages.com/img/2009/11/19/091119103313533634.jpg" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b style="color: #0b5394;"&gt;2°) &lt;u&gt;Charge Infectieuse&lt;/u&gt;&lt;/b&gt;&lt;u&gt;&lt;/u&gt;&lt;br /&gt;&lt;br /&gt;Enfin, le plus intéressant, la charge véritablement infectieuse de l'infection, l'hijack de la HomePage (pas grand chose à se mettre sous la dent, sinon&amp;nbsp; :&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;%internet_explorer%\SearchScopes\{c3d07853-c240-4565-a805-7f7f4f84315f&lt;/b&gt;}&lt;i&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;/i&gt;&lt;br /&gt;&lt;i&gt;"URL"&lt;/i&gt;&lt;tt&gt; Type: &lt;i&gt;REG_SZ&lt;/i&gt;&lt;/tt&gt;&lt;tt&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;/tt&gt;&lt;br /&gt;&lt;tt&gt;Data: &lt;i&gt;http://www.yougoo.fr/annuaire?search&amp;amp;q={searchTerms}&lt;br /&gt;&lt;/i&gt;&lt;/tt&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;dl&gt;&lt;dt&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;  &lt;/dt&gt;&lt;dt&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;  &lt;/dt&gt;&lt;dt&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;  &lt;/dt&gt;&lt;dt&gt;&lt;b&gt;HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main&lt;/b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;  &lt;/dt&gt;&lt;dt&gt; &lt;i&gt;"Start Page"&lt;/i&gt;&lt;tt&gt;type: &lt;i&gt;REG_SZ&lt;/i&gt;&lt;/tt&gt;  &lt;/dt&gt;&lt;/dl&gt;&lt;dl&gt;&lt;dd&gt;&lt;tt&gt;Old data: &lt;i&gt;http://www.microsoft.com/isapi/redir.dll?prd=ie&amp;amp;pver=6&amp;amp;ar=msnhome&lt;/i&gt;&lt;/tt&gt;                   &lt;/dd&gt;&lt;dd&gt;&lt;tt&gt;New data: &lt;i&gt;http://www.yougoo.fr/annuaire&lt;/i&gt;&lt;/tt&gt;   &lt;tt&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/tt&gt;  &lt;tt&gt;&lt;i&gt;&amp;nbsp;&lt;/i&gt;&lt;/tt&gt;                   &lt;/dd&gt;&lt;dd&gt;&lt;/dd&gt;&lt;dd&gt;&lt;/dd&gt;&lt;/dl&gt;Fonction lié à la charge malicieuse du programme gibusr.exe appliqué sur Firefox installé :&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img511.imageshack.us/img511/5116/firefoxm.png" /&gt; &lt;br /&gt;&lt;br /&gt;&lt;b&gt;Figure-5 : &lt;/b&gt;&lt;i&gt;Fonctions de la Section .rdata modifiant les fichiers de configuration&amp;nbsp; de firefox &lt;/i&gt;&lt;br /&gt;&lt;br /&gt;On peut observer les changements au niveau prefs.js avec modifications des attributs clefs comme keyword.URL et la startup homepage.&lt;br /&gt;Enfin, gibusr va ajouter le search plugin yoogoo pour modifier le moteur de recherche par défaut&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img521.imageshack.us/img521/6239/53032504.png" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Figure-6 : &lt;/b&gt;&lt;i&gt;Fonctions de la Section .rdata modifiant des clefs de registre sensible concernant Internet Explorer&lt;/i&gt;&lt;br /&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;Modification de la page homepage ainsi que d'autre fonctions de IE.&lt;i&gt;&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="color: #0b5394;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt; &lt;br /&gt;&lt;/div&gt;&lt;div style="color: #0b5394;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt; &lt;br /&gt;&lt;/div&gt;&lt;div style="color: #0b5394;"&gt;&lt;b&gt;3°) Des protections contre le reverse ?&lt;br /&gt;&lt;/b&gt; &lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Je n'ai pas pu m'empêcher, en étudiant les composants de l'infections de trouver des détails permettant de penser que l'infection chiffre à la fois son trafic mais se protège aussi du deboggage.&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img686.imageshack.us/img686/3772/mappedfiles.png" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Figure-7 : &lt;/b&gt;&lt;i&gt;Image des dll chargées en mémoire&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;On peut remarquer la présence de secur32.dll (&lt;a href="http://msdn.microsoft.com/en-us/library/ms913708%28WinEmbedded.5%29.aspx"&gt;msdn&lt;/a&gt;) permettant entre autre de manipuler les certificats SSL&lt;i&gt;. &lt;br /&gt;&lt;/i&gt;&lt;br /&gt;Verifions en mémoire si quelquechose dans le genre apparait.&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img693.imageshack.us/img693/2941/ssl.png" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Figure-8 : &lt;/b&gt;Infrastructure lié au certificat SSL&lt;br /&gt;&lt;br /&gt;Passons maintenant à la protection (légère) contre le debogage mais qui mérite d'être souligné, l'utilisation à l'adress &amp;amp;004032C8 de la fonction IsDebuggerPresent dans gibsvc.exe . Elle va renvoyé une valeur booléenne à l'executable qui saura si un debugeur est attaché à son processus et ainsi modifier son comportement.&lt;br /&gt;&lt;i&gt; &lt;br /&gt;&lt;/i&gt;&lt;br /&gt;&lt;i&gt; &lt;br /&gt;&lt;/i&gt;&lt;br /&gt;&lt;b style="color: #0b5394;"&gt;4°) &lt;u&gt;Conclusion&lt;/u&gt;&lt;/b&gt;&lt;i&gt;  &lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Deux dossiers crées :&lt;/b&gt; &lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;dl&gt;&lt;dt&gt;&lt;i&gt;c:\Documents and Settings\Mister_M@sk\Local Settings\temp\RarSFX0&lt;/i&gt;   &lt;/dt&gt;&lt;dt&gt;&lt;i&gt;c:\Program Files\Winsudate&lt;/i&gt;   &lt;/dt&gt;&lt;dt&gt;&amp;nbsp;   &lt;/dt&gt;&lt;dt&gt;Le dossier dans %tmp% me rappelle un peu la méthode de uncompress à la MSN WORMS, un peu artisanal ...   &lt;/dt&gt;&lt;dt&gt;&amp;nbsp;&amp;nbsp;  &lt;/dt&gt;&lt;dt&gt;&amp;nbsp;  &lt;/dt&gt;&lt;dt&gt;&amp;nbsp;  &lt;/dt&gt;&lt;dt&gt;&lt;b&gt;Au final&lt;/b&gt; :   &lt;/dt&gt;&lt;dt&gt;- Deux repertoires crées   &lt;/dt&gt;&lt;dt&gt;- 3 exe et 2 dll crées   &lt;/dt&gt;&lt;dt&gt;- Plusieurs dizaines de clefs de registres sensibles ont été modifiées&lt;br /&gt;&lt;/dt&gt;&lt;/dl&gt;&lt;br /&gt;&lt;b&gt;Symtomes&lt;/b&gt; :&lt;br /&gt;- HomePage modifiée (Firefox &amp;amp; IE)&lt;br /&gt;- Moteur de recherche modifié (yoogoo)&lt;br /&gt;- 2 processus sont lancés au démarrage (&lt;tt&gt;&lt;i&gt;gibusr.exe et &lt;/i&gt;&lt;/tt&gt;&lt;tt&gt;&lt;i&gt;gibusvc.exe via services.exe)&lt;/i&gt;&lt;/tt&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b style="color: #0b5394;"&gt;Quel conclusion peut-on faire face à tout ces éléments&lt;/b&gt; :&lt;br /&gt;&lt;br /&gt;L'étude statique a ici était simplifiée par le fait que l'exécutable (dropper) n'était aucunement chiffré ou offusqué, ce type d'analyse nous a permit de comprendre et d'appréhender les effets produits sur la machine.&lt;br /&gt;Ici, la charge infectieuse n'est qu'un Hijack de la HomePage, mais on peut suspecter un comportement de spyware, notamment sur gibusvc.exe. Le serveur de mise à jour où il va chercher ses ordres ici :&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;b&gt;hxxp://gibupdate(dot)hook-network(dot)com//gib.ashx(?)c=%s&amp;amp;gfx=ZGJY&lt;/b&gt;&lt;br /&gt;&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;Vous pourrez à loisir télécharger les exécutables et librairy pour les étudier, si vous le souhaitez. &lt;br /&gt;Pour moi, ce genre de "petites" infections, que touts utilisateurs lambda peut installer, sont lucratives pour leurs auteurs. Les anciens Malware du genre, Navipromo et Lop se font obsolète et doivent laisser la place à un nouveau genre de Malware, les Hijacker et Toolbar infectieuses, plus discrètes et bien moins détectable par les logiciel antivirus (cf rapport VT).&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-2292727689860720298?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/2292727689860720298/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/11/gibmedias-programms-hijacker.html#comment-form' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/2292727689860720298'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/2292727689860720298'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/11/gibmedias-programms-hijacker.html' title='GibMedia&apos;s programms : Hijacker ?'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-235995462635778278</id><published>2009-10-28T13:37:00.000-07:00</published><updated>2010-01-07T12:51:04.347-08:00</updated><title type='text'>Spybot's vaccinations and their uselessness</title><content type='html'>Salut à tous,&lt;br /&gt;&lt;br /&gt;Ce billet va traité d'un point qui fait quelquefois débat sur les forums :&lt;br /&gt;&lt;br /&gt;&lt;b&gt;"Les vaccinations de Spybot sont elles efficaces ?"&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="color: #cc0000;"&gt;&lt;b&gt;&lt;u&gt;I - Le fonctionnement de ces "vaccinations" :&lt;/u&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;Spybot permet de vacciner plusieurs logiciels ou fichiers :&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Des navigateurs : IE, Firefox ou Opéra&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Windows : Fichier Host&lt;/li&gt;&lt;/ul&gt;Mais que fait réellement Spybot ?&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;1°) &lt;u&gt;Le cas de IE&lt;/u&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Définissons deux variables préalables pour alléger le contenu des explications :&lt;br /&gt;&lt;br /&gt;%internet_explorer% = HKLM\SOFTWARE\Microsoft\Internet Explorer\&lt;br /&gt;%internet_settings% = HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;- Ajouter des clefs en &lt;b&gt;%internet_explorer%\ActiveX&lt;/b&gt; &lt;b&gt;Compatibility&lt;/b&gt;&lt;br /&gt;Pour empêcher l'installation de certain ActiveX, vecteurs d'infection dans certain cas.&lt;br /&gt;&lt;i&gt;Sur la machine de test : 706 clefs de registre pour ce module de la vaccination&lt;/i&gt; &lt;br /&gt;&lt;br /&gt;&lt;br /&gt;- Ajouter des clefs en &lt;b&gt;%internet_settings%\P3P\History&lt;/b&gt;&lt;br /&gt;Pour bloquer les cookies de certains site, les valeurs de ces clefs sont &lt;b&gt;0x00000005(h)&lt;/b&gt;&lt;br /&gt;&lt;i&gt;Sur la machine de test : 193 clefs de registre pour ce module de la vaccination&lt;/i&gt;&lt;b&gt; &lt;br /&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;- Ajouter des clefs en &lt;b&gt;%internet_settings%\ZoneMap\Domains&lt;/b&gt;&lt;br /&gt;Pour changer le comportement du navigateur vis à vis de certain sites, en les classant en "site sensible"&lt;br /&gt;&lt;i&gt;Sur la machine de test : 11926 clefs de registre pour ce module de la vaccination&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;- Ajouter des clefs en&amp;nbsp; &lt;b&gt;%internet_settings%\ZoneMap\EscDomains&lt;/b&gt;&lt;br /&gt;Sensiblement le même effet que les clefs si dessus mais s'applique aux protocoles définis par la configuration ESC.&lt;br /&gt;&lt;i&gt;Sur la machine de test : 11926 clefs de registre pour ce module de la vaccination&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;- Ajouter des clefs en &lt;b&gt;%internet_settings%\ZoneMap\Ranges&lt;/b&gt;&lt;br /&gt;Qui contienne en valeurs des plages d'adresse IP qui seront placés par Internet explorer comme site sensible (niveau 4).&lt;b&gt; &lt;/b&gt;&lt;br /&gt;&lt;i&gt;Sur la machine de test : 36 clefs de registre pour ce module de la vaccination&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;Source :&amp;nbsp;&lt;a href="http://support.microsoft.com/kb/182569"&gt;Description des entrées du Registre relatives aux zones de sécurité de Microsoft Internet Explorer&lt;/a&gt; &lt;br /&gt;&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;2°) &lt;u&gt;Le cas de Firefox&lt;/u&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;%appdata%\Mozilla\Firefox\Profiles\12d7fkc0.default\permissions.sqlite&lt;/b&gt;&lt;b&gt; &lt;/b&gt;&lt;br /&gt;&amp;nbsp;Spybot va concrètement "bourrer" le fichier permissions.sqlite du profil courant de Firefox pour lui ajouter toute sorte de règles sur : les cookies, images, popups, et extension install permissions.&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;Old size: &lt;b&gt;2 048 bytes&amp;nbsp;&lt;/b&gt;&lt;br /&gt;New size: &lt;b&gt;1 276 928 bytes&amp;nbsp; &lt;/b&gt;&lt;br /&gt;&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;3°) &lt;u&gt;Le cas du fichier Hosts&lt;/u&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Le fichier Hosts ne va pas avoir un sort plus enviable et va lui aussi être bourré de site ou domaine dit "dangereux". Tous pointeront vers localhost.&lt;br /&gt;&lt;br /&gt;New size : &lt;b&gt;339 ko&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="color: #cc0000;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="color: #cc0000;"&gt;&lt;b&gt;&lt;u&gt;II - L'utilité de ces "vaccinations" :&lt;/u&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;On peut se poser alors la question suivante : Ces ajouts divers dans le registre et dans les fichiers de configurations des différents logiciels sont ils utiles et performants ?&lt;br /&gt;C'est clairement la négative qui prédomine et cela pour plusieurs raisons :&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La majorité des domaines et adresses ajoutée sont out.&lt;/li&gt;&lt;li&gt;Des doublons monstres sont effectués (même adresse IE et hosts)&lt;/li&gt;&lt;li&gt;Tout ces changements ralentissent quelquefois sensiblement le surf.&lt;/li&gt;&lt;/ul&gt;Ce sont quelques raisons qui m'amène à ne plus conseiller Spybot.&lt;br /&gt;Je conseille également de retirer ces modifications en cliquant sur le bouton "Annuler" dans l'interface de SB.&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img682.imageshack.us/img682/8585/barsb.jpg" /&gt;&lt;br /&gt;&lt;br /&gt;Il est préférable d'utiliser un "Web Guard" ou un "Link.Scanner" pour éviter bon nombre de liens dangereux sur la toile. A noter que Firefox contient déjà une base de données plutôt à jour sur un nombre important de liens menant sur des sites malicieux.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-235995462635778278?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/235995462635778278/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/10/spybots-vaccinations-and-their.html#comment-form' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/235995462635778278'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/235995462635778278'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/10/spybots-vaccinations-and-their.html' title='Spybot&apos;s vaccinations and their uselessness'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-6806954838657864754</id><published>2009-10-24T13:10:00.000-07:00</published><updated>2010-01-07T07:59:32.404-08:00</updated><title type='text'>RSIT : Variable used without being declared (Error)</title><content type='html'>Bonjour,&lt;br /&gt;&lt;br /&gt;Sur un forum, j'ai découverts un problème &lt;strike&gt;nouveau&lt;/strike&gt; &lt;strike&gt;et&lt;/strike&gt;&lt;strike&gt; plutôt rare&lt;/strike&gt; lors de l'exécution de RSIT sous Windows XP pro&amp;nbsp; : &lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;b&gt;Autoit&lt;/b&gt;&lt;br /&gt;&lt;b&gt;Error : Variable used without being declared &lt;/b&gt;&lt;br /&gt;&lt;/blockquote&gt;&lt;br /&gt;&lt;b&gt;&lt;u&gt;Cause du problème :&amp;nbsp;&lt;/u&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Il semblerait que les services WMI/WBEM soit en cause.&lt;br /&gt;Pour rappel, RSIT est un programme de diagnostic fait à partir d'un langage script : &lt;a href="http://www.autoitscript.com/autoit3/"&gt;AutoIt&lt;/a&gt; pour effectuer facilement les appels aux différentes DLL système.&lt;br /&gt;En bref, RSIT ne peut pas atteindre certaines fonctions ou structures (au bout de tout une chaîne d'appel)&lt;br /&gt;&lt;br /&gt;&lt;img src="http://nsa10.casimages.com/img/2009/10/24/091024101914499192.jpg" /&gt;&lt;br /&gt;&lt;br /&gt;En rouge, les fonctions pendant lesquels se déclarent l'incident.&lt;br /&gt;Avant le call vers la fonction WnetUseConnection de MPR.dll pour télécharger le programme HijackThis.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;u&gt;Solution du problème :&amp;nbsp;&lt;/u&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Démarrer &amp;gt; Exécuter :&lt;br /&gt;&lt;br /&gt;=&amp;gt; Insérer le CD de Windows&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;b&gt;rundll32.exe setupapi.dll,InstallHinfSection WBEM 132 C:\WINDOWS\inf\wbemoc.inf&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;/blockquote&gt;&lt;br /&gt;=&amp;gt; Ok&lt;br /&gt;&lt;br /&gt;Pour diagnostiquer les problèmes au niveau de WMI/WBEM, on peut utiliser l'outil de Microsoft : &lt;a href="http://www.microsoft.com/downloads/details.aspx?familyid=d7ba3cd6-18d1-4d05-b11e-4c64192ae97d&amp;amp;displaylang=en"&gt;The WMI Diagnosis Utility&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;Soulution apportée par Lyonnais92 &lt;/i&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-6806954838657864754?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/6806954838657864754/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/10/rsit-variable-used-without-being.html#comment-form' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/6806954838657864754'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/6806954838657864754'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/10/rsit-variable-used-without-being.html' title='RSIT : Variable used without being declared (Error)'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-3124464120225868012</id><published>2009-10-12T10:59:00.000-07:00</published><updated>2009-10-12T13:09:40.978-07:00</updated><title type='text'>About security policy @ school</title><content type='html'>Salut'&lt;br /&gt;&lt;br /&gt;Un petit billet pour tenter de décrire et dénoncer le peu de considération qu'un organisme comme un lycée (dont les fonds viennent du conseil régional) accorde à la sécurité de leurs systèmes d'informations.&lt;br /&gt;&lt;br /&gt;Un système d'information d'une taille dépassant le cadre d'un petit LAN, (&amp;gt; &lt;b&gt;150&lt;/b&gt;) machines dont la plupart sont reliés à Internet.&lt;br /&gt;La majorité des postes sont équipé d'un antivirus, Kaspersky 6.0, mis à jour quelquefois, quand l'utilisateur ne l'empêche pas, par chance le SP2 de XP est installé, couplé à IE7 (!) et Acrobat Reader 7.0.&lt;br /&gt;&lt;br /&gt;Tout irait bien, à part une chose : la moitié du réseau est infectée par &lt;a href="http://threatinfo.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=VBS_RESULOWS.A&amp;amp;VSect=T"&gt;VBS_RESULOWS.A&lt;/a&gt; , visible à chaque présentation d'un prof avec un IE titré "Hacked by Godzilla".&lt;br /&gt;Chaque élève qui branchent sa clef USB permet d'infecter un peu plus de machine avec ce Vers obsolète, sauf si un antivirus fait barrage, heuresement que depuis le temps &lt;b&gt;tout&lt;/b&gt; les AV le détectent.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Mais, qui assure la maintenance des machines ?&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Pas grand monde : un prof de physique, dépassé par les événement et un technicien envoyé de temps en temps par le conseil régional, reconnaissable à sa barbe, sa chevelure abondante et son jogging mal repassé.&lt;br /&gt;Je ne leur jette pas la pierre, il serait difficile d'assurer une politique de sécurité si les utilisateurs ne jouent pas le jeu.&lt;br /&gt;&lt;br /&gt;Un bon point cependant, le CDI, qui contraste grandement avec le reste du réseau, une dizaine de PC, relié en switch vers Internet, protégé par &lt;a href="http://pedagogie.ac-aix-marseille.fr/tice/spip/spip.php?rubrique41"&gt;IACA&lt;/a&gt;, des comptes méga limité, bourré de restrictions, IE7 et log des activités.&lt;br /&gt;&lt;br /&gt;Quels sont les conséquences ? Une instabilité des machines, des réinstallations à faire, de l'argent pour des produits non-mis à jour, dépensé pour rien ...&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Au final,&lt;/b&gt; tout le monde est perdant, la direction, le corps enseignant, les élèves, mais ça fait depuis tellement longtemps que ça fonctionne ainsi, pourquoi tout chambouler ?&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-3124464120225868012?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/3124464120225868012/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/10/about-security-policy-school.html#comment-form' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/3124464120225868012'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/3124464120225868012'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/10/about-security-policy-school.html' title='About security policy @ school'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-6793263806948996148</id><published>2009-10-11T09:19:00.000-07:00</published><updated>2009-10-28T14:02:24.616-07:00</updated><title type='text'>Studies about infections or vulnerability vectors</title><content type='html'>Mes études écrites à ce jour en format PDF pour les consulter :&lt;br /&gt;&lt;br /&gt;Clique droit &amp;gt; enregistrer sous.&lt;br /&gt;&lt;b&gt;Sinon votre reader rammera grave avant de pouvoir ouvrir le PDF.&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://upload-malware.shos.fr/pdf/"&gt;Étude d'une infection : les vers MSN&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://upload-malware.shos.fr/pdf/"&gt;Étude d'une infection : Les Trojan.Clicker&lt;/a&gt;&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;a href="http://upload-malware.shos.fr/pdf/"&gt;Étude d'un vecteur de vulnérabilités : les PDF&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Je publierais un billet à chaque nouvelles études en plus de la modification de cette liste.&lt;br /&gt;Vous pouvez laisser un commentaire pour les éventuelles remarques/question/critiques, ou autres.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-6793263806948996148?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/6793263806948996148/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/10/studies-of-infection-or-vulnerability.html#comment-form' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/6793263806948996148'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/6793263806948996148'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/10/studies-of-infection-or-vulnerability.html' title='Studies about infections or vulnerability vectors'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1040540425352984232.post-2142891157864739792</id><published>2009-10-11T02:49:00.000-07:00</published><updated>2009-10-11T04:08:16.926-07:00</updated><title type='text'>A blog ! What for ?</title><content type='html'>Bonjour ou Bonsoir à tous,&lt;br /&gt;&lt;br /&gt;Voilà un blog de plus, quelques insignifiantes pages de plus.&lt;br /&gt;Pourquoi alors faire un blog, que va t-il apporter ? &lt;span style="font-size: 78%;"&gt;Pas grand chose.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;J'espère aborder les choses sous un autre angle, sous &lt;span style="font-weight: bold;"&gt;mon&lt;/span&gt; angle de vue, mais de quoi tu vas parler ?&lt;br /&gt;&lt;br /&gt;- De sécurité informatique&lt;br /&gt;- et d'autre choses, selon mes humeurs ...&lt;br /&gt;&lt;br /&gt;Une présentation rapide, car je n'aime pas raconter ma vie :&lt;br /&gt;&lt;br /&gt;- Lycéen décrété "Geek de la classe" par ses camarades.&lt;br /&gt;Passionné comme beaucoup par tout ce qui a un processeur.&lt;br /&gt;Je n'ai pas d'expérience en entreprise, je n'ai pas non plus d'énorme connaissance bas-niveau, mais je comprend vite paraît t-il.&lt;br /&gt;&lt;br /&gt;Je suis sur plusieurs forums, sous le nickname de Mister_M@sk, pseudo choisit à la va-vite, il y a bien longtemps.&lt;br /&gt;&lt;br /&gt;Les prochains billets ne devraient pas tarder.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1040540425352984232-2142891157864739792?l=s0obi-analysis.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://s0obi-analysis.blogspot.com/feeds/2142891157864739792/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/10/blog-what-for.html#comment-form' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/2142891157864739792'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/1040540425352984232/posts/default/2142891157864739792'/><link rel='alternate' type='text/html' href='http://s0obi-analysis.blogspot.com/2009/10/blog-what-for.html' title='A blog ! What for ?'/><author><name>Mister_M@sk</name><uri>http://www.blogger.com/profile/10081029838774847498</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry></feed>
