septembre 9th, 2009

Les 5 stigmates (et demi) de Windows

Posté on 09 Sep 2009 at 1:40

Rien d’alarmiste dans ce « mardi des rustines » du 8 septembre. Rien d’alarmiste puisque le seul véritable trou exploitable à distance et faisant l’objet de PoC publiés (la faille FTP d’IIS 5.0 et 6.0) ne sera pas corrigé dans l’immédiat.

Sur les 5 trous de sécurité de ce mois, 3 concernent le poste client, 2 sont potentiellement exploitables à distance, tous sont éventuellement susceptibles de pouvoir exécuter un code « arbitraire », comme disent les spécialistes. En d’autres termes, toutes les alertes émises sont qualifiées de « critiques ». A savoir : une vulnérabilité Jscript, une instabilité dans le mécanisme d’auto-configuration WiFi dans Vista et de 2008 Server, un défaut dans le composant d’édition DHTML de Windows 2000, XP et 2003 Server, et surtout deux bugs affectant tous les versions de Windows (Vista et 2008 y compris) qui pourraient bien inspirer des auteurs de malwares : un problème dans la gestion des connexions TCP –problème aggravé par l’utilisation de paquets forgés indiquant une « fenêtre» de très petite taille ou fixée à zéro- et une paille dans le format Windows Media, précisément le genre d’accident qu’adorent les industriels du drive by download.

Budgets sécurité : en hausse pour 2010

Posté on 09 Sep 2009 at 1:38

Les enveloppes « logiciels » des CSO/CISO/RSSI progresseront globalement de 4% en 2010, et les dépenses liées aux prestations de services, toujours dans le domaine de la sécurité, augmenteront de 3%. C’est du moins ce que nous promet une étude du Gartner, en se basant sur un sondage effectué sur un échantillon d’un millier de responsables sécurité répartis dans le monde entier. Insistons sur le fait qu’il s’agit de « croissance du budget ». En termes de proportion, la moyenne générale de l’enveloppe sécurité devrait graviter aux environs de 15% des dépenses IT tout au long de l’année à venir.

Cette estimation peut être provoquée par deux courants majeurs. D’une part les « queues de budget de mise en conformité », qui ont littéralement porté les investissements sécurité durant les deux dernières années, et d’autre part la montée en puissance de la sous-traitance (cloud notamment) qui promet des économies d’infrastructure IT à court terme, mais qui remet en question bon nombre d’investissements sécurité.

Botnet : Twitter succède à IRC ?

Posté on 09 Sep 2009 at 1:35

L’article de Dennis Dwyer n’est pas très long, mais il risque de faire perdre le sommeil à quelques administrateurs. Car, explique ce chercheur de l’équipe Secureworks, depuis que Kreios C2 a été publié, il est possible de transformer Twitter en un formidable centre de commande de botnets. Pis encore, Jose Nazario d’Arbor Networks –l’homme qui a notamment patiemment et scientifiquement suivi la cyber-guerre durant les élections Iraniennes-, Nazario donc est tombé sur le cas réel d’utilisation de Twitter en C&C, dans le cadre du téléguidage d’un virus récupérateur de crédences bancaires.

Twitter n’est pas la seule application Web 2.0 de dialogue « one to many ». Et l’ingéniosité des bot herders –les gardiens de botnets- est telle qu’il est difficile aux responsables de ces réseaux « deux-zéro » de deviner à quelle sauce ils vont être exploités.

Toujours sur ce même thème du botnet, on ne peut passer à côté de cet autre billet, écrit, lui, par Gunter Ollmann du blog The Day before Zero , qui se penche sur les tarifs du cybercrime. « Vous voulez vous offrir un réseau de 80 à 120 000 machines compromises pour lancer une attaque ? Vous désirez une capacité réseau de 10 à 100 Gb/s ? Il est à vous pour 200 dollars par tranche de 24H ». 200 dollars pour obtenir la puissance de feu d’un croiseur, 200 dollars pour éparpiller façon puzzle pratiquement n’importe quel site commercial existant sur terre. Et pour les apprentis cyber-terroristes qui douteraient de l’efficacité de l’infrastructure, une offre gratuite de 3 minutes leur est offerte avant achat. C’est qu’on a le sens de la clientèle, dans le mitan du hack noir.

Publicité

MORE_POSTS

Archives

septembre 2009
lun mar mer jeu ven sam dim
« Juil   Oct »
 123456
78910111213
14151617181920
21222324252627
282930