{"id":684,"date":"2012-12-19T22:53:15","date_gmt":"2012-12-19T22:53:15","guid":{"rendered":"http:\/\/technistub.org\/?p=684"},"modified":"2022-08-29T21:07:55","modified_gmt":"2022-08-29T21:07:55","slug":"le-malware-rode-a-belfort","status":"publish","type":"post","link":"https:\/\/technistub.org\/?p=684","title":{"rendered":"Le malware rode \u00e0 Belfort"},"content":{"rendered":"<p>Un post sign\u00e9 St\u00e9phane (nouveau membre tr\u00e8s actif de Technistub) !<\/p>\n<p>Mercredi soir (12\/12\/12), je me suis rendu \u00e0 Belfort pour assister \u00e0 la conf\u00e9rence organis\u00e9e par le hackerspace de Belfort : <a target=\"_blank\" rel=\"noopener\">Hackgyver<\/a>.<br \/>\n<a href=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-01_20121212_202620.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignleft  wp-image-685\" title=\"img-01_20121212_202620\" src=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-01_20121212_202620-300x225.jpg\" alt=\"\" width=\"210\" height=\"158\" srcset=\"https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-01_20121212_202620-300x225.jpg 300w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-01_20121212_202620-1024x768.jpg 1024w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-01_20121212_202620-130x97.jpg 130w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-01_20121212_202620.jpg 2048w\" sizes=\"auto, (max-width: 210px) 100vw, 210px\" \/><\/a>Elle avait lieu dans un des amphi de l&rsquo;IUT \u00e0 l&rsquo;<a href=\"http:\/\/www.utbm.fr\/\" target=\"_blank\" rel=\"noopener\">UTBM<\/a>. le speaker invit\u00e9 \u00e9tait <a href=\"http:\/\/www.r00ted.com\/\" target=\"_blank\" rel=\"noopener\">Paul Rascagn\u00e8res (aka r00tBSD)<\/a> qui travaille au Luxembourg dans une soci\u00e9t\u00e9 de consulting en s\u00e9curit\u00e9 informatique. En plus de cela, il g\u00e8re <a href=\"http:\/\/malware.lu\" target=\"_blank\" rel=\"noopener\">malware.lu<\/a> qui vise \u00e0 mettre \u00e0 disposition de la communaut\u00e9 une base de donn\u00e9es de samples pour l&rsquo;analyse de vuln\u00e9rabilit\u00e9s et de malwares. On peut donc s&rsquo;y procurer des signatures de fichiers malveillants et pour certains d&rsquo;entre eux une analyse et un article sur leur fonctionnement\/architecture.<\/p>\n<p><a href=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-02_20121212_190327.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignright  wp-image-686\" title=\"img-02_20121212_190327\" src=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-02_20121212_190327-300x225.jpg\" alt=\"\" width=\"210\" height=\"158\" srcset=\"https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-02_20121212_190327-300x225.jpg 300w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-02_20121212_190327-1024x768.jpg 1024w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-02_20121212_190327-130x97.jpg 130w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-02_20121212_190327.jpg 2048w\" sizes=\"auto, (max-width: 210px) 100vw, 210px\" \/><\/a>La conf\u00e9rence est diffus\u00e9e en live sur internet par sur <a href=\"http:\/\/www.hackgyver.org\/live\/\" target=\"_blank\" rel=\"noopener\">Hackgyver\/live<\/a>. Les webcams sont install\u00e9s dans l&rsquo;amphi, c&rsquo;est plut\u00f4t sympa \u00e0 voir. C\u00f4t\u00e9 organisation, RAS. Les gars de Belfort ont assur\u00e9. On peut d&rsquo;ailleurs revoir la pr\u00e9sentation en diff\u00e9r\u00e9 sur le lien du live.<\/p>\n<p>Paul Rascagn\u00e8res se propose donc pour cette conf\u00e9rence de nous parler d&rsquo;un cas pratique d&rsquo;analyse et pownage d&rsquo;un botnet puis de parler des smartcards et de leurs vuln\u00e9rabilit\u00e9s. Il en profite aussi pour nous faire part de son exp\u00e9rience en s\u00e9curit\u00e9 informatique et des contraintes l\u00e9gales li\u00e9es au pentest (penetration testing), notamment au niveau des diff\u00e9rences entre les diff\u00e9rents pays. Par exemple, en France le simple fait de poss\u00e9der le binaire d&rsquo;un keylogger est passible de prison !<\/p>\n<p>La conf\u00e9rence se passe fort bien avec des discussions plus ou moins techniques sur l&rsquo;analyse d&rsquo;un botnet r\u00e9pondant au doux nom de Herpesnet&#8230; Le d\u00e9but est assez facile d&rsquo;acc\u00e8s pour le geek m\u00eame non sp\u00e9cialiste des questions de s\u00e9curit\u00e9 et de r\u00e9seaux.<\/p>\n<p><a href=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-04_20121212_192123.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\" wp-image-688 alignright\" title=\"img-04_20121212_192123\" src=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-04_20121212_192123-300x225.jpg\" alt=\"\" width=\"210\" height=\"158\" srcset=\"https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-04_20121212_192123-300x225.jpg 300w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-04_20121212_192123-1024x768.jpg 1024w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-04_20121212_192123-130x97.jpg 130w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-04_20121212_192123.jpg 2048w\" sizes=\"auto, (max-width: 210px) 100vw, 210px\" \/><\/a>En m\u00eame temps, Paul a pr\u00e9venu qu&rsquo;il passerait assez vite sur les slides avec de l&rsquo;assembleur. Bref, tout \u00e7a pour dire qu&rsquo;il y avait aussi du contenu pour les plus velus d&rsquo;entre nous&#8230; \ud83d\ude42<\/p>\n<p><a href=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-05_20121212_192416.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-689 alignleft\" title=\"img-05_20121212_192416\" src=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-05_20121212_192416-300x225.jpg\" alt=\"\" width=\"210\" height=\"158\" srcset=\"https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-05_20121212_192416-300x225.jpg 300w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-05_20121212_192416-1024x768.jpg 1024w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-05_20121212_192416-130x97.jpg 130w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-05_20121212_192416.jpg 2048w\" sizes=\"auto, (max-width: 210px) 100vw, 210px\" \/><\/a>Il nous expliquera ensuite comment il est remont\u00e9 jusqu&rsquo;\u00e0 l&rsquo;auteur du botnet et a r\u00e9ussi \u00e0 le d\u00e9masquer. Bref, il ne faut pas jouer sinon on se brule les doigts !<\/p>\n<p>On passe ensuite \u00e0 la smartcard. Apr\u00e8s quelques consid\u00e9rations sur le mat\u00e9riel et la fa\u00e7on dont les cartes fonctionnent, Paul nous explique comment on peut contourner les protections d&rsquo;une smartcard en particulier : eID, la carte d&rsquo;identit\u00e9 belge.<br \/>\nOn peut assez facilement signer des documents officiels sans avoir la carte connect\u00e9e \u00e0 son ordinateur (un superbe laptop Alienware \ud83d\ude42 ). En substance, on fait croire \u00e0 son syst\u00e8me qu&rsquo;elle est connect\u00e9e physiquement \u00e0 l&rsquo;ordinateur de l&rsquo;attaquant mais il faut seulement qu&rsquo;elle le soit sur le PC attaqu\u00e9. Histoire d&rsquo;\u00e9viter l&rsquo;effet Bonaldi, Paul nous montre une vid\u00e9o qui met en sc\u00e8ne ce genre d&rsquo;attaque et permet dans ce cas de signer un document word avec la smartcard de qq1 d&rsquo;autre&#8230; Paul donne finalement quelques pistes pour \u00e9viter ce genre d&rsquo;attaque, comme l&rsquo;utilisation de lecteur de smartcard un peu plus \u00e9volu\u00e9 (mais cher) ou bien en regardant le temps de latence\u00a0 qui est quand m\u00eame bien plus long en passant par de Ethernet over USB&#8230;<\/p>\n<p>La conf<a href=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-08_20121212_222502.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignleft  wp-image-690\" title=\"img-08_20121212_222502\" src=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-08_20121212_222502-150x150.jpg\" alt=\"\" width=\"120\" height=\"120\" \/><\/a>\u00e9rence se termine apr\u00e8s 1 heure et nous sommes invit\u00e9s par le pr\u00e9sident de Hackgyver, Maxime Morin, \u00e0 les rejoindre \u00e0 <a href=\"http:\/\/www.lusineabelfort.fr\/\" target=\"_blank\" rel=\"noopener\">l&rsquo;usine \u00e0 Belfort<\/a> o\u00f9 les membres du hackerspace peuvent se r\u00e9unir tous les mercredis soir \u00e0 partir de 20h (avis aux Belfortains&#8230;).<\/p>\n<p>Sur place, les volontaires pourront participer \u00e0 un challenge pr\u00e9par\u00e9 par Paul. En fait 2 challenges. Un sous Windows et l&rsquo;autre sous Linux. Paul donne le lien pour t\u00e9l\u00e9charger les binaires vers 2030 et le challenge est ouvert. En substance, il faut trouver le code PIN pour un binaire sous windows et faire un keygen pour le binaire sous linux. Quelques courageux s&rsquo;y essayent (pas moi&#8230; \ud83d\ude42 )<\/p>\n<p>Comme c&rsquo;est le jour de r\u00e9union du hackerspace de toute fa\u00e7on, d&rsquo;autres gens sont l\u00e0 aussi. Certains bidouillent un peu d&rsquo;\u00e9lectronique ou des bouts d&rsquo;imprimante 3D.<\/p>\n<p><a href=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-13_20121212_210521.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignleft size-medium wp-image-693\" title=\"img-13_20121212_210521\" src=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-13_20121212_210521-300x225.jpg\" alt=\"\" width=\"300\" height=\"225\" srcset=\"https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-13_20121212_210521-300x225.jpg 300w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-13_20121212_210521-1024x768.jpg 1024w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-13_20121212_210521-130x97.jpg 130w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-13_20121212_210521.jpg 2048w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>\u00a0\u00a0 <a href=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-14_20121212_213943.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignright size-medium wp-image-694\" title=\"img-14_20121212_213943\" src=\"http:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-14_20121212_213943-300x225.jpg\" alt=\"\" width=\"300\" height=\"225\" srcset=\"https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-14_20121212_213943-300x225.jpg 300w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-14_20121212_213943-1024x768.jpg 1024w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-14_20121212_213943-130x97.jpg 130w, https:\/\/technistub.org\/wp-content\/uploads\/2012\/12\/img-14_20121212_213943.jpg 2048w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>Le lieu est vraiment sympa (L&rsquo;usine \u00e0 Belfort). Il s&rsquo;agit de bureau collaboratifs o\u00f9 les entrepreneurs locaux et les associations peuvent venir trouver des bureaux, salles de r\u00e9union, etc pour pas cher et pas mal de convivialit\u00e9 en prime. Des \u00e2mes charitables ont d&rsquo;ailleurs apport\u00e9 du snack et une caisse de bi\u00e8res belges, c&rsquo;est cool. La d\u00e9co est aussi assez sympa avec notamment des affiches un peu geeks et des \u0153uvres d&rsquo;art moderne. Il y a des planches de skate peintes accroch\u00e9es au mur et l&rsquo;endroit pour mettre les flyers est en fait une grande t\u00f4le ondul\u00e9e retravaill\u00e9e et stylis\u00e9e.<\/p>\n<p>Un tr\u00e8s bonne soir\u00e9e en. fin de compte. J&rsquo;ai appris des choses m\u00eame si \u00e7a volait quand m\u00eame un peu haut pour moi. Les qq photos que j&rsquo;ai prises avec mon t\u00e9l\u00e9phone sont dispos <a href=\"https:\/\/picasaweb.google.com\/115799579128907064720\/HackGyverConferenceReverseEngineering\" target=\"_blank\" rel=\"noopener\">ici<\/a> et librement utilisables.<\/p>\n<p>PS: FYI, qq1 est parvenu \u00e0 venir \u00e0 bout des 2 challenges. Il a expliqu\u00e9 comment sur son blog.<br \/>\nLe site de Hackgyver pr\u00e9pare \u00e9galement un petit feedback sur la soir\u00e9e. Ils mettront \u00e9galement un lien vers les slides de Paul Rascagn\u00e8res et aussi une petite bafouille sur comment Paul avait con\u00e7u ses challenges. Vous pouvez aussi revoir la conf\u00e9rence en diff\u00e9r\u00e9 en suivant ce <a href=\"http:\/\/www.hackgyver.org\/live\/\" target=\"_blank\" rel=\"noopener\">lien<\/a>.<\/p>\n<p><span style=\"text-decoration: underline;\">Liens utiles :<\/span><br \/>\nHackerspace de Belfort, Hackgyver. <a href=\"http:\/\/www.hackgyver.org\/\" target=\"_blank\" rel=\"noopener\">http:\/\/www.hackgyver.org\/<\/a><br \/>\nUniversit\u00e9 Technologique de Belfort-Montbelliard (UTBM), <a href=\"http:\/\/www.utbm.fr\/\" target=\"_blank\" rel=\"noopener\">http:\/\/www.utbm.fr\/<\/a><br \/>\nSite\/projet dont le but est de fournir des echantillons de malware ainsi que des analyses techniques, <a href=\"http:\/\/www.Malware.lu\/\" target=\"_blank\" rel=\"noopener\">http:\/\/www.Malware.lu\/<\/a><br \/>\nSite de Paul Rascagn\u00e8res, <a href=\"http:\/\/www.r00ted.com\/\" target=\"_blank\" rel=\"noopener\">http:\/\/www.r00ted.com\/<\/a><br \/>\nL&rsquo;usine \u00e0 Belfort, Un espace de travail partag\u00e9 pour les entrepreneurs, cr\u00e9ateurs d&rsquo;entreprises, associations, \u00e9tudiants de l&rsquo;aire urbaine. <a href=\"http:\/\/www.lusineabelfort.fr\/\" target=\"_blank\" rel=\"noopener\">http:\/\/www.lusineabelfort.fr\/<\/a><br \/>\nLe retour du gagnant des challenges de reverse sur son blog, <a href=\"https:\/\/dustri.org\/b\/?p=674\" target=\"_blank\" rel=\"noopener\">https:\/\/dustri.org\/b\/?p=674<\/a><br \/>\nPhotos prises lors de la conf\u00e9rence et soir\u00e9e (Album sur Picasa), <a href=\"https:\/\/picasaweb.google.com\/115799579128907064720\/HackGyverConferenceReverseEngineering\" target=\"_blank\" rel=\"noopener\">https:\/\/picasaweb.google.com\/115799579128907064720\/HackGyverConferenceReverseEngineering<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un post sign\u00e9 St\u00e9phane (nouveau membre tr\u00e8s actif de Technistub) ! Mercredi soir (12\/12\/12), je me suis rendu \u00e0 Belfort pour assister \u00e0 la conf\u00e9rence organis\u00e9e par le hackerspace de Belfort : Hackgyver. Elle avait lieu dans un des amphi de l&rsquo;IUT \u00e0 l&rsquo;UTBM. le speaker invit\u00e9 \u00e9tait Paul Rascagn\u00e8res (aka r00tBSD) qui travaille au [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-684","post","type-post","status-publish","format-standard","hentry","category-non-classe"],"_links":{"self":[{"href":"https:\/\/technistub.org\/index.php?rest_route=\/wp\/v2\/posts\/684","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/technistub.org\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/technistub.org\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/technistub.org\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/technistub.org\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=684"}],"version-history":[{"count":4,"href":"https:\/\/technistub.org\/index.php?rest_route=\/wp\/v2\/posts\/684\/revisions"}],"predecessor-version":[{"id":4458,"href":"https:\/\/technistub.org\/index.php?rest_route=\/wp\/v2\/posts\/684\/revisions\/4458"}],"wp:attachment":[{"href":"https:\/\/technistub.org\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=684"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/technistub.org\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=684"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/technistub.org\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=684"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}