<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-3712731741428341586</id><updated>2012-01-29T17:42:58.332+02:00</updated><category term='zataz'/><category term='gpg'/><category term='vie'/><category term='perl'/><category term='sony'/><category term='séries'/><category term='eeepc'/><category term='trustnoone'/><category term='woohoo'/><category term='iphone'/><category term='wololo'/><category term='hadopi'/><category term='spam'/><category term='phail'/><category term='tag inutile'/><category term='sstic'/><category term='secu'/><category term='review'/><category term='epic lulz'/><category term='twistinmysobriety'/><category term='mitnick'/><category term='linux'/><category term='ps3'/><category term='connards'/><category term='xfiles'/><category term='old'/><category term='welcometoparadise'/><category term='wifi'/><category term='lol'/><category term='ohnoes'/><category term='omgpon'/><category term='ar drone'/><category term='migration'/><category term='music'/><category term='itstimetolimbo'/><category term='geek'/><category term='kikoo'/><category term='googlewave'/><category term='book'/><category term='blog'/><category term='forensics'/><category term='censure'/><category term='mylife'/><category term='blackberry'/><category term='ididitfortehlulz'/><category term='timetocrush'/><category term='kikou'/><category term='fin du monde'/><category term='epic fail'/><category term='parrot'/><category term='ssl'/><category term='omgponies'/><category term='cine'/><category term='fail'/><category term='defcon'/><category term='pentest'/><category term='crypto'/><category term='gmail'/><title type='text'>Musings of a CSM</title><subtitle type='html'>Kalo smi loka ksaya krt pravrddho (Bhagavad-Gita: Chapter 11, Verse 32)</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default?start-index=101&amp;max-results=100'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>151</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3270763654607871658</id><published>2012-01-25T14:47:00.001+02:00</published><updated>2012-01-25T14:48:04.195+02:00</updated><title type='text'>Ça c est de la correction</title><content type='html'>&lt;div class="separator"style="clear: both; text-align: center;"&gt;&lt;a href="https://lh4.googleusercontent.com/-x4T8W03SKRI/Tx_5yx696dI/AAAAAAAABug/pExtSLiTm58/s640/blogger-image-1849731553.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="https://lh4.googleusercontent.com/-x4T8W03SKRI/Tx_5yx696dI/AAAAAAAABug/pExtSLiTm58/s640/blogger-image-1849731553.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3270763654607871658?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3270763654607871658/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3270763654607871658&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3270763654607871658'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3270763654607871658'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2012/01/ca-c-de-la-correction.html' title='Ça c est de la correction'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='https://lh4.googleusercontent.com/-x4T8W03SKRI/Tx_5yx696dI/AAAAAAAABug/pExtSLiTm58/s72-c/blogger-image-1849731553.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-8463624035066957583</id><published>2011-11-23T00:17:00.003+02:00</published><updated>2011-11-23T00:33:52.311+02:00</updated><title type='text'>Le "geek", danger public</title><content type='html'>Fallait bien trouver &lt;a href="http://www.lamontagne.fr/editions_locales/clermont_ferrand/disparition_d_agnes_de_plus_en_plus_de_mineurs_auteurs_de_violences_sexuelles@CARGNjFdJSsAFBkHAR4-.html"&gt;la cause profonde&lt;/a&gt;...&lt;div&gt;&lt;span class="Apple-style-span" style="color: rgb(102, 102, 102); font-family: Verdana, Geneva, Arial, Helvetica, sans-serif; font-size: 11px; background-color: rgb(255, 255, 255); "&gt;&lt;blockquote&gt;&lt;i&gt;D’après plusieurs universitaires, la place croissante de la télé et des jeux vidéo explique en grande partie cette montée des violences chez les jeunes. Dans l’affaire de la Haute-Loire, &lt;b&gt;le lycéen incarcéré pour le meurtre d’Agnès est décrit comme un « geek », fan de jeux vidéo&lt;/b&gt;. Ces derniers avaient été officiellement incriminés lors du procès du meurtrier de Christopher, un garçon de 12 ans tué d’une trentaine de coups de couteau en 2001 près de Lille. « Déconnection entre le réel et le virtuel », avaient alors indiqué les experts.&lt;/i&gt;&lt;/blockquote&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-8463624035066957583?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/8463624035066957583/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=8463624035066957583&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/8463624035066957583'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/8463624035066957583'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2011/11/le-geek-danger-public.html' title='Le &quot;geek&quot;, danger public'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-1693002406122184281</id><published>2011-10-18T22:37:00.003+02:00</published><updated>2011-10-18T23:20:08.096+02:00</updated><title type='text'>Hack GMail : la galère</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a href="http://mg.co.za/article/2011-10-16-how-a-hacker-ruined-my-life-and-then-tried-to-sell-it-back-me"&gt;Histoire&lt;/a&gt; effrayante.&lt;br /&gt;&lt;span class="article_lead"&gt;&lt;/span&gt;&lt;blockquote style="font-style: italic;"&gt;&lt;span class="article_lead"&gt;A hacker has been occupying my email account  for the past week. And he or she may still be there. A disembodied  intruder, this person has been stalking my inbox, replying to messages,  signing off with my nickname and refusing to let me in. They have been  going through my personal history and making judgments about my  character. In the weirdest twist, the hacker even started writing to me.  If it wasn't so unsettling, it could be the plot of a black postmodern  comedy.&lt;/span&gt;   &lt;/blockquote&gt;J'en avais lu &lt;a href="http://www.multitasked.net/2011/jun/27/hacked-gmail-google-account/"&gt;une similaire&lt;/a&gt; il y a plusieurs mois (au détour d'un &lt;a href="https://twitter.com/#%21/mikkohypponen/status/85241924642025472"&gt;tweet&lt;/a&gt; de &lt;a href="https://twitter.com/#%21/mikko"&gt;Mikko Hypponen&lt;/a&gt;), qui avait fini de me convaincre d'utiliser l'authentification en deux étapes pour accéder à mon compte Google/GMail.&lt;br /&gt;Concrètement, ce petit plus à la sécurité du compte n'est pas très contraignant : Lorsque je veux accéder à mon compte depuis un navigateur web, une page me demande de saisir un code à 6 chiffres, &lt;a href="https://www.xkcd.com/221/"&gt;aléatoire&lt;/a&gt;, que je récupère via un "token" (dans ce cas: une application sur un smartphone).&lt;br /&gt;Pour les applications ayant besoin d'accéder au compte (mails, via Thunderbird par exemple), il est possible de définir des mots de passe spécifiques aux applications ("application-specific password"), qui est une chaine de 16 caractères, entièrement en minuscules et allant de 'a' à 'z'. Il est ainsi possible d'utiliser un mot de passe pour Thunderbird et un autre pour GoogleTalk sur un poste, et un autre mot de passe pour récupérer ses e-mails sur son iPhone, ainsi, le jour où je perds mon iPhone ou que je me le fais voler et que la personne qui le récupère sait comment extraire les mots de passe stockés, il m'est possible de révoquer le mot de passe GMail attribué à ce dernier, sans avoir à modifier le mot de passe principal et à le répercuter sur tous mes périphériques.&lt;br /&gt;Par contre, ce que je trouve dommage, c'est que les identifiants attribués n'apparaissent pas dans le log d'activités de GMail, afin de déterminer plus facilement quelle adresse IP est associée à quel type d'accès, afin de détecter des incohérences. Espérons que ça arrive prochainement (à condition que ça représente un intérêt pour un certain nombre de personnes j'imagine).&lt;br /&gt;&lt;br /&gt;Ensuite, Google a prévu le cas où le périphérique servant de token pour l'authentification en deux étapes est perdu. Une grille de codes, à imprimer (et conserver précieusement) est générée pour chaque compte, à la manière de certaines banques en ligne. Ici ça consiste en 10 séries de 8 chiffres. Il est aussi possible de configurer un autre téléphone, pouvant recevoir par exemple un SMS avec le code d'authentification.&lt;br /&gt;&lt;br /&gt;Pour ceux qui seraient arrivés sur ce blog et qui se seraient fait hacker leur compte GMail, je n'ai pas trop d'autre &lt;a href="http://nakedsecurity.sophos.com/2011/06/02/how-to-stop-your-gmail-account-being-hacked/"&gt;conseil&lt;/a&gt; que de suivre ce qui est dit un peu partout sur internet, à savoir utiliser un mot de passe robuste en premier lieu, activer l'authentification en 2 étapes, s'assurer d'utiliser un PC sain...Je n'expliquerai pas comment récupérer l'accès à un compte auquel vous n'avez plus accès, même si c'est le votre, mais sachez juste qu'il existerait un "formulaire de la dernière chance" à remplir en donnant un maximum de détails précis, comme la date de création du compte, les destinataires principaux des e-mails envoyés avec ce compte, etc.&lt;br /&gt;&lt;br /&gt;Pour les autres qui ne connaissaient pas la 2-step auth de Google, j'espère que ça vous a convaincus de son utilité.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-1693002406122184281?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/1693002406122184281/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=1693002406122184281&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1693002406122184281'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1693002406122184281'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2011/10/hack-gmail-la-galere.html' title='Hack GMail : la galère'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-6808245997812585650</id><published>2011-09-20T10:26:00.004+02:00</published><updated>2011-09-20T15:06:26.366+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lol'/><category scheme='http://www.blogger.com/atom/ns#' term='omgpon'/><category scheme='http://www.blogger.com/atom/ns#' term='ssl'/><title type='text'>Ohnoes, c'est encore la fin du monde...</title><content type='html'>...&lt;a href="https://news.ycombinator.com/item?id=3015995"&gt;ou pas&lt;/a&gt;. C'est juste le security-circus &lt;a href="http://www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/"&gt;qui fait "l'Attention Whore"&lt;/a&gt; une fois de plus.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-6808245997812585650?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/6808245997812585650/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=6808245997812585650&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/6808245997812585650'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/6808245997812585650'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2011/09/ohnoes-cest-encore-la-fin-du-monde.html' title='Ohnoes, c&apos;est encore la fin du monde...'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7937009828915718112</id><published>2011-08-30T00:00:00.003+02:00</published><updated>2011-08-30T00:54:22.145+02:00</updated><title type='text'>Yet another SSL fail</title><content type='html'>&lt;div style="text-align: justify;"&gt;Il va être temps de réfléchir à une alternative à SSL. Il y a quelques mois, on apprenait que &lt;a href="http://www.f-secure.com/weblog/archives/00002128.html"&gt;des certificats en provenance d'un partenaire de Comodo avaient été retrouvés quelque part sur internet&lt;/a&gt;, permettant ensuite à une entité malveillante d'effectuer des attaques man-in-the-middle sur des services tels que Gmail, MSN, Skype, etc.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;L'histoire se répète, ce soir &lt;a href="http://www.theregister.co.uk/2011/08/29/fraudulent_google_ssl_certificate/"&gt;on apprend&lt;/a&gt; qu'un rogue certificate est utilisé en Iran pour faire du monitoring des connexions vers Gmail. Vous trouverez un screenshot montrant comment les gens s'en sont rendu compte &lt;a href="http://i.imgur.com/hs0H4.jpg"&gt;ici&lt;/a&gt; (Aneffet, Chrome utilise le "&lt;a href="http://www.imperialviolet.org/2011/05/04/pinning.html"&gt;Public Key Pinning&lt;/a&gt;" depuis quelques versions maintenant, ce qui explique pourquoi ce brave utilisateur a eu une erreur fatale, au lieu d'avoir sa page gmail classique).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;News0ft avait déjà parlé de ce genre de problèmes (mais aussi tous les autres) il y a un peu plus d'un an, dans &lt;a href="http://news0ft.blogspot.com/2010/04/ssl-est-casse.html"&gt;un long post&lt;/a&gt; plutôt bien foutu. On devait juste s'y attendre un beau jour.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;A l'heure actuelle, il n'y a pas d'alternative viable. Juste des "patchs" pour ajouter des surcouches supplémentaires de sécurité (public key pinning par exemple), mais qui ne sont pas utilisables dans la vraie vie par tout le monde (dans le cas de gmail avec chrome, c'est parce que google a intégré ses propres règles en dur dans le navigateur, pour d'autres services, ça ne sera pas aussi évident :)). Puis de toutes façons, &lt;a href="http://fr.wikipedia.org/wiki/Police_de_la_Pens%C3%A9e"&gt;une entité&lt;/a&gt; effectuant un man-in-the-middle et proposant une CA non valide empêchera l'accès au service si on prend les mesures nécessaires pour la bloquer. Ensuite, d'ici à ce que la HADOPI ait le droit de faire ça pour s'assurer qu'on ne s'échange pas de MP3 de grands artistes...&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7937009828915718112?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7937009828915718112/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7937009828915718112&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7937009828915718112'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7937009828915718112'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2011/08/yet-another-ssl-fail.html' title='Yet another SSL fail'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5025526620520826148</id><published>2011-05-08T22:04:00.005+02:00</published><updated>2011-05-10T18:19:01.734+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='sony'/><category scheme='http://www.blogger.com/atom/ns#' term='epic fail'/><title type='text'>Pourquoi les DRM sont l'avenir de l'humanité</title><content type='html'>&lt;div style="text-align: justify;"&gt;Vous aurez évidemment compris que ce titre est ironique, du moins je l'espère. Je vais vous raconter là une petite histoire sur les DRM; la partie amusante est qu'elle est fortement liée aux problèmes rencontrés actuellement par sony avec son PSN.&lt;br /&gt;Il y a quelques mois, je me suis acheté une PSP Go, afin de succéder à ma bonne vieille PSP qui commençait à rendre l'âme (lecteur UMD défectueux, fort heureusement, vu que je l'avais "jailbreakée", il m'était possible de lancer des backups de jeux).&lt;br /&gt;La PSP Go c'est une PSP normale, à la différence près qu'il est impossible de la nourrir avec des jeux achetés en magasin: il est impératif d'acheter ses jeux en ligne sur le Playstation Store. Forcément, chaque jeu contient sa dose de DRM, et il est nécessaire d'enregistrer sa console sur son compte Playstation Network, afin de lancer les jeux qu'on a téléchargé avec notre compte (et pas celui du voisin). Jusque là, tout est classique.&lt;br /&gt;Le problème se pose lorsque pour une raison indéterminée la PSP Go dit que des données sont corrompues et qu'il est nécessaire d'effectuer une réparation de l'installation. Pas de problème, ça arrive de temps en temps, et ça prend juste 2 minutes à réparer. Manque de bol, l'opération a l'air d'également supprimer la clé permettant d'authentifier la console lors du lancement d'un jeu, faisant qu'il m'est alors impossible de lancer les quelques jeux que j'ai pu acheter (dans le lot, beaucoup (10) étaient offerts avec la console, mais j'en avais acheté quelques uns aussi). Problème ? ça ne devrait pas en être un en fait, il suffirait juste de se logguer sur le Playstation Network et rajouter ma console dans les équipements liés à mon compte, mais quand le PSN est hors-service à cause de l'incompétence de certaines personnes, ça devient juste infaisable.&lt;br /&gt;Je me retrouve alors avec une brique.&lt;br /&gt;Demain, une société peut faire faillite/disparaître, et ses clients ne pourront juste plus utiliser les équipements qu'ils ont acheté à cette société. Bienvenue dans le monde fabuleux du DRM. Un monde que les gens les plus hauts placés de notre société souhaitent nous imposer.&lt;br /&gt;En attendant, il me reste toujours ma bonne vieille PSP hackée, qui me permettra elle de jouer même si Sony disparaît.&lt;br /&gt;Merci pour votre attention.&lt;br /&gt;&lt;br /&gt;Edit: J'ai tenté d'appeler le support Sony Playstation, et à la seconde tentative je suis tombé sur un message m'informant que le PSN est down (merci, je savais déjà) et qu'ils n'avaient pas de date de retour prévue. J'ai pas encore osé leur faire part de mon profond mécontentement. Peut-être un autre jour.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5025526620520826148?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5025526620520826148/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5025526620520826148&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5025526620520826148'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5025526620520826148'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2011/05/pourquoi-les-drm-sont-lavenir-de.html' title='Pourquoi les DRM sont l&apos;avenir de l&apos;humanité'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3146532174793154442</id><published>2011-04-27T18:19:00.006+02:00</published><updated>2011-04-27T18:51:22.704+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='sony'/><category scheme='http://www.blogger.com/atom/ns#' term='epic fail'/><category scheme='http://www.blogger.com/atom/ns#' term='fail'/><title type='text'>Sony et le PCI-DSS</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a href="http://blog.us.playstation.com/2011/04/26/update-on-playstation-network-and-qriocity/"&gt;Effrayant&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;blockquote&gt;&lt;div style="text-align: justify;"&gt;Although we are still investigating the details of this incident, we  believe that an unauthorized person has obtained the following  information that you provided: &lt;span style="font-weight: bold;"&gt;name&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;address &lt;/span&gt;(city, state, zip),  country, &lt;span style="font-weight: bold;"&gt;email address&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;birthdate&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;PlayStation Network/Qriocity password  and login&lt;/span&gt;, and handle/PSN online ID. It is also possible that your  profile data, including purchase history and billing address (city,  state, zip), and your &lt;span style="font-weight: bold;"&gt;PlayStation Network/Qriocity password security  answers&lt;/span&gt; may have been obtained. If you have authorized a sub-account for  your dependent, the same data with respect to &lt;span style="display: block;" id="formatbar_Buttons"&gt;&lt;span onmouseover="ButtonHoverOn(this);" onmouseout="ButtonHoverOff(this);" onmouseup="" onmousedown="CheckFormatting(event);FormatbarButton('richeditorframe', this, 8);ButtonMouseDown(this);" class=" down" style="display: block;" id="formatbar_CreateLink" title="Lien"&gt;&lt;img src="http://www.blogger.com/img/blank.gif" alt="Lien" class="gl_link" border="0" /&gt;&lt;/span&gt;&lt;/span&gt;your dependent may have  been obtained. While there is no evidence at this time that credit card  data was taken, we cannot rule out the possibility.&lt;span style="font-weight: bold;"&gt; If you have provided  your credit card data through PlayStation Network or Qriocity, out of  an abundance of caution we are advising you that your credit card number  (excluding security code) and expiration date may have been obtained&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;/blockquote&gt;Et encore, ils ont pas la marque du gel douche de l'utilisateur. Pour les login/passwords, finalement on commence à être habitués (c'est déjà arrivé à une chiée de sites de réseaux sociaux). Par contre les données bancaires...sachant que les security numbers (le truc à l'arrière de la carte) sont stockés (pour éviter à Jean-Kevin de demander les données bancaires de la CB de ses parents chaque fois qu'il veut acheter du contenu pour ses jeux PS3 - les achats en "1 clic"), donc il y a là potentiellement du danger. Certaines banques demandent par exemple la date de naissance de l'utilisateur avant de valider un achat en ligne. Ici elle a juste pu fuiter.&lt;br /&gt;Dans un sens, il y a quelques mois, Sony disait qu'il fallait choisir entre garder le support de Linux sur PS3, ou &lt;a href="http://www.bit-tech.net/news/gaming/2010/03/29/ps3-update-removes-linux-support/1"&gt;faire une mise à jour&lt;/a&gt; pour pouvoir continuer à jouer en ligne (et donc, perdre Linux). Ceux qui ont choisi la mise à jour ont donc en effet "tout" perdu: support Linux via OtherOS, et jeu en ligne :-)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3146532174793154442?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3146532174793154442/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3146532174793154442&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3146532174793154442'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3146532174793154442'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2011/04/sony-et-le-pci-dss.html' title='Sony et le PCI-DSS'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2508070130486355145</id><published>2011-04-21T22:56:00.002+02:00</published><updated>2011-04-21T23:04:41.518+02:00</updated><title type='text'>IBM Black Team</title><content type='html'>&lt;div style="text-align: justify;"&gt;Un &lt;a href="http://www.t3.org/tangledwebs/07/tw0706.html"&gt;vieil article&lt;/a&gt; sur lequel je suis tombé un peu par hasard. L'approche différente envers les "bugs" il y a 50 ans, et celle que nous avons maintenant :&lt;br /&gt;&lt;blockquote style="font-style: italic; color: rgb(0, 0, 153);"&gt;Perhaps the most significant difference, however, was that despite                the tremendous complexity of building computer systems in this manner,                customers insisted that these systems work correctly. &lt;span style="font-weight: bold;"&gt;Today, software                vendors have conditioned us to believe that bugs are an inevitable                part of software, but in the 1960's a buggy operating system was                properly considered to be a defective product&lt;/span&gt;. Customers do not                pay for defective products.&lt;/blockquote&gt;Ensuite, à l'époque les coûts n'étaient pas les mêmes, et la complexité des programmes de même :)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2508070130486355145?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2508070130486355145/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2508070130486355145&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2508070130486355145'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2508070130486355145'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2011/04/ibm-black-team.html' title='IBM Black Team'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-4709306278210752806</id><published>2011-04-05T23:05:00.002+02:00</published><updated>2011-04-05T23:10:27.445+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='blackberry'/><title type='text'>La sécurité du blackberry compromise ?</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a href="http://timesofindia.indiatimes.com/city/chandigarh/Secrecy-through-Chinese-phones-BlackBerry-over/articleshow/7869691.cms"&gt;Ou pas&lt;/a&gt;, hein. Pas nécessairement sur le fond de l'article, mais sur le fait qu'après l'avoir lu quelques fois, j'ai encore du mal à faire le lien entre les téléphones chinois sans IMEI, et les blackberries.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-4709306278210752806?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/4709306278210752806/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=4709306278210752806&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4709306278210752806'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4709306278210752806'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2011/04/la-securite-du-blackberry-compromise.html' title='La sécurité du blackberry compromise ?'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-4707342368182575325</id><published>2011-03-22T14:48:00.004+02:00</published><updated>2011-03-22T15:00:54.359+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='blackberry'/><title type='text'>Vive BlackBerry Protect</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/-qS_3x-X24gQ/TYiboYYdOSI/AAAAAAAABj8/YFCHIJWCj9s/s1600/photo.JPG"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 239px; height: 320px;" src="http://1.bp.blogspot.com/-qS_3x-X24gQ/TYiboYYdOSI/AAAAAAAABj8/YFCHIJWCj9s/s320/photo.JPG" alt="" id="BLOGGER_PHOTO_ID_5586886455795202338" border="0" /&gt;&lt;/a&gt;Cela dit, quelque part ça me dérange un peu qu'un &lt;a href="http://us.blackberry.com/apps-software/protect/"&gt;logiciel&lt;/a&gt; dont le nom inclue le mot "protect" me demande de désactiver une des fonctions principales de protection du téléphone qu'il est sensé "protéger". D'autant plus que les autres fonctions du logiciel (géolocalisation d'un blackberry égaré/volé, verouillage à distance, ...) ne dépendant pas du non-chiffrement du terminal (comme le backup à distance) ne sont pas accessibles.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;Sinon pour enchainer sur l'actualité, une vidéo :-)&lt;br /&gt;&lt;iframe title="YouTube video player" src="http://www.youtube.com/embed/R5uBKM3WRSw" allowfullscreen="" width="480" frameborder="0" height="390"&gt;&lt;/iframe&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-4707342368182575325?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/4707342368182575325/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=4707342368182575325&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4707342368182575325'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4707342368182575325'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2011/03/vive-blackberry-protect.html' title='Vive BlackBerry Protect'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-qS_3x-X24gQ/TYiboYYdOSI/AAAAAAAABj8/YFCHIJWCj9s/s72-c/photo.JPG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-221092574437959073</id><published>2011-03-11T00:55:00.004+02:00</published><updated>2011-03-11T01:48:16.168+02:00</updated><title type='text'>Test du Fnac Book</title><content type='html'>&lt;div style="text-align: justify;"&gt;Je pensais faire un petit billet sur un des trucs majeurs de la "cyber-sécurité" de ces derniers jours, à savoir le piratage du MINEFI par des hackers inconnus. Tout a été déjà plus ou moins dit par-ci par-là, donc je ne vais pas en rajouter une couche, d'autant plus que je ne peux me baser que sur ce qui a été dit dans les médias, c'est à dire pas grand chose. Sauf peut-être un renvoi vers &lt;a href="http://expertmiami.blogspot.com/2007/09/hack-moar.html"&gt;le post de quelqu'un d'autre&lt;/a&gt;, sur des événements plus ou moins similaires datant maintenant d'il y a quelques années, mais qui rappelle que ça a (encore) pas changé.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Mais cela n'est absolument pas le sujet de ce post.&lt;br /&gt;&lt;br /&gt;En réalité, je voulais faire un petit compte rendu de mon test du Fnac Book, dont j'ai fait l'acquisition la semaine dernière.&lt;br /&gt;Alors pour ceux qui ne connaissent pas le Fnac Book, c'est un des concurrents du Kindle d'Amazon (ceux qui ne connaissent pas ça, je ne peux que vous renvoyer à Google ou Wikipedia pour en apprendre un peu plus), à savoir une "liseuse" ("reader" en anglais) de documents électroniques.&lt;br /&gt;Alors j'hésitais surtout entre le Fnac Book (disponibilité immédiate, choix de livres en français [même si je lis l'anglais sans aucun problème, j'apprécie de lire certains trucs en français]) et le Kindle (très grand choix de livres). Je m'en suis tiré pour 230 euros : 200 pour le FnacBook, 30 pour la pochette de rangement.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/-fYKhiNXVUSo/TXlivStXyoI/AAAAAAAABjk/eq4hoBM7buE/s1600/IMG00122-20110311-0036.jpg"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 240px;" src="http://4.bp.blogspot.com/-fYKhiNXVUSo/TXlivStXyoI/AAAAAAAABjk/eq4hoBM7buE/s320/IMG00122-20110311-0036.jpg" alt="" id="BLOGGER_PHOTO_ID_5582601777717955202" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Le design de l'engin est correct, et relativement "sobre" : écran 6" et 4 petits boutons sur le côté permettant :&lt;br /&gt;- la mise en route/en veille ;&lt;br /&gt;- l'accès au menu principal ;&lt;br /&gt;- l'accès à notre "bibliothèque" ;&lt;br /&gt;- l'accès à la boutique en ligne ;&lt;br /&gt;J'aurais bien aimé voir des boutons permettant de passer aux pages précédentes et suivantes, mais ils ont choisi d'intégrer ça directement à l'écran, ce qui rend le parcours d'un bouquin pas très pratique. Cela dit, les 4 boutons ne sont pas beaucoup plus réactifs que les touches virtuelles du reader, et il faut parfois s'y reprendre à plusieurs fois pour arriver à effectuer l'action souhaitée.&lt;br /&gt;D'ailleurs, le problème se pose aussi pour "tourner les pages". Vu le manque de réactivité, on est tentés d'insister un peu plus sur les touches, manque de bol, c'est plusieurs pressions qui sont prises en compte, du coup on "tourne" plusieurs pages. C'est là que le second problème se présente: l'affichage est extrèmement lent. Comptez une à deux secondes pour passer d'une page à l'autre. Si vous appuyez un peu trop, vous perdez un sacré paquet de secondes à revenir à la page voulue. Mais avec le temps vient l'expérience, et ça m'arrive déjà moins souvent qu'au début.&lt;br /&gt;&lt;br /&gt;Venons-en à l'acquisition de livres électroniques. Je ne l'ai pas vraiment testée: je me suis juste contenté du téléchargement de quelques livres du domaine public proposés sur le fnac store. Bon, il se trouve que dans le lot, le tout premier ne fonctionnait pas ("Jane Eyre", d'une des soeurs Brontë, si quelqu'un y arrive, qu'il me fasse signe, mais j'imagine que leur fichier est corrompu :) en attendant j'irai me servir sur le site du projet Gutenberg). J'ai d'abord mis ça sur le dos aux DRM (un truc Adobe qui a de toutes façons été cracké), mais en fait ces livres du domaine public n'en contiennent pas. J'espère juste que le jour où j'achète un livre contenant des DRM, il sera lisible :-).&lt;br /&gt;&lt;br /&gt;L'épisode du livre illisible m'a fait me poser la question: "et si je veux supprimer un ebook, ça marche comment ?". Du coup je branche le reader sur un port USB :&lt;br /&gt;sd 7:0:0:0: [sdb] 1720320 512-byte logical blocks: (880 MB/840 MiB)&lt;br /&gt;Tiens, on m'avait parlé de 2gb sur la brochure, là j'en ai même pas la moitié. Alors j'imagine qu'en réalité, les 2gb ne sont pas accessibles comme périphérique de stockage amovible, mais c'eût été cool de la part de la FNAC de le mentionner quelque part. Du coup en cherchant mon .epub de Jane Eyre sur la partition ainsi montée en USB, je me suis retrouvé fort dépourvu, car il n'était pas trouvable : il était sur la partition interne non-montable. C'est là que l'ergonomie du truc est à revoir, parce qu'il a fallu chercher un peu dans des sombres menus pas du tout intuitifs (et pourtant j'adore me ballader dans les menus que le commun des mortels n'utilise jamais) pour trouver comment supprimer des e-books téléchargés.&lt;br /&gt;&lt;br /&gt;J'allais oublier de le préciser, le Fnac Book est livré avec une carte SIM de chez SFR (ils ont un partenariat avec eux, d'où le petit logo SFR qui s'affiche lors de la phase de boot) permettant une connexion 3G sur le fnac store afin d'acheter des bouquins où que l'on soit en France (c'est la différence par rapport au Kindle 3G d'amazon qui lui, permet une connexion 3G à peu près partout dans le monde). La couverture 3G est ce qu'elle est, mais ça marche à peu près bien de ce point de vue là. Et de toutes façons, il reste toujours la possibilité de se connecter à une borne wi-fi (et la réactivité du clavier virtuel étant à chier, je vous laisse imaginer la joie que m'a procuré la saisie d'une passphrase WPA un peu complexe).&lt;br /&gt;&lt;br /&gt;Je pourrais continuer en parlant de la qualité des ebooks proposés. Du moins ceux du domaine public que j'ai pu lire, ou commencer. Prenons "Sans Famille" d'Hector Malot. Certes, je ne l'avais pas lu depuis une quinzaine d'années, et je ne suis pas encore une 1337 en français comme Bernard Pivot, mais j'ai pu remarquer un certain nombre de fautes assez merdiques. "Vérandah" au lieu de "Véranda", plusieurs fois. La ville de "Sète" écrit "Cette". Et d'autres tournures un peu bidons (j'ai mis des marque pages quand j'y pensais, afin de les lister et les remonter aux gens qui ont recopié ces bouquins en y ajoutant des fautes).&lt;br /&gt;&lt;br /&gt;Pour conclure, je ne peux pas vraiment dire si le Fnac Book est mieux qu'un autre reader, en fait j'en sais juste rien. Le seul vrai gros problème du Fnac Book, si je devais lui reprocher une seule chose, c'est la réactivité de l'écran tactile. Le temps de réponse est juste incroyablement long, et ça peut rendre la lecture pénible parfois. Surtout si le mode économie d'énergie est activé, ça rajoute bien 50% de temps de réponse en plus; alors dans mon cas, où j'ai toujours une source d'alimentation pour recharger ça ne pose pas vraiment de problème, mais j'imagine qu'en partant en vacances ça peut vite devenir chiant. Alors si quelqu'un de la FNAC passe par là, faudrait juste faire remonter ce souci à la boite qui développe le FNAC Book.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-221092574437959073?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/221092574437959073/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=221092574437959073&amp;isPopup=true' title='9 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/221092574437959073'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/221092574437959073'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2011/03/test-du-fnac-book.html' title='Test du Fnac Book'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-fYKhiNXVUSo/TXlivStXyoI/AAAAAAAABjk/eq4hoBM7buE/s72-c/IMG00122-20110311-0036.jpg' height='72' width='72'/><thr:total>9</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-8543163320532623889</id><published>2011-03-01T08:00:00.001+02:00</published><updated>2011-03-01T09:52:06.502+02:00</updated><title type='text'>"Heyday of Piracy" Is Over</title><content type='html'>&lt;div style="text-align: justify;"&gt;Ca, c'est &lt;a href="http://www.escapistmagazine.com/news/view/107307-Nintendo-Heyday-of-Piracy-Is-Over"&gt;ce que disait un responsable de chez Nintendo&lt;/a&gt; il y a quelques semaines à propos de leur nouvelle console, la 3DS.&lt;br /&gt;Morceau choisi :&lt;br /&gt;&lt;span id="intelliTXT"&gt;&lt;blockquote style="color: rgb(51, 51, 153); font-style: italic;"&gt;"We can't divulge any technical details on that  but needless to say this is probably one of our best pieces of equipment  in that respect," said Yarnton. "There are a lot of things we've learnt  over time to try and improve the security and protection - not only of  our IP but of our third-party publishers' IP as well."&lt;/blockquote&gt;Quelques semaines plus tard, &lt;a href="http://www.dsgen.fr/forums/info-ou-intox-hack-3ds-la-nouvelle-ds-hackee-en-moins-de-24h-chrono-t39830.html"&gt;on apprend&lt;/a&gt; que la Nintendo 3DS permet le lancement d'applications "non autorisées" et de jeux Nintendo DS via une bête carte ("Linker") utilisable sur une Nintendo DS classique (pas encore de jeux 3DS), tout ça en quelques heures après sa sortie.&lt;/span&gt;&lt;br /&gt;&lt;span id="intelliTXT"&gt;C'est à se demander si les gens sont vraiment capables d'apprendre de leurs erreurs. Ils auraient pu au moins se contenter de mettre un linker DS dans une 3DS et vérifier si ça ne marchait effectivement plus.&lt;/span&gt; Surtout pour le temps que ça prend à tester...&lt;br /&gt;&lt;span id="intelliTXT"&gt;Une prochaine fois faudra discuter de l'échec cuisant de Sony via à vis de la sécurité de la Playstation3.&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-8543163320532623889?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/8543163320532623889/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=8543163320532623889&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/8543163320532623889'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/8543163320532623889'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2011/02/heyday-of-piracy-is-over.html' title='&quot;Heyday of Piracy&quot; Is Over'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-4307615404283861345</id><published>2010-12-05T16:15:00.013+02:00</published><updated>2010-12-14T00:32:24.683+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ar drone'/><category scheme='http://www.blogger.com/atom/ns#' term='epic lulz'/><category scheme='http://www.blogger.com/atom/ns#' term='parrot'/><category scheme='http://www.blogger.com/atom/ns#' term='geek'/><title type='text'>Geekism: Parrot A.R Drone</title><content type='html'>La plupart des lecteurs de ce blog auront probablement vu la pub dans le métro, et ceux qui passent à la FNAC sont certainement passés devant le stand dédié à ce gadget: l'AR Drone de Parrot.&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Forcément, j'adore tous ces gadgets, encore plus quand c'est du style jouet, donc je m'en suis acheté un for teh lulz (ok, je ne suis pas encore certain de le garder longtemps, je n'ai pas le temps de m'en servir le week-end, et mon appart est vraiment trop petit pour m'en servir en intérieur).&lt;br /&gt;Alors la bestiole fait 300 euros à la FNAC. Ca peut en dissuader un certain nomb&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_aUCz2IKc9w8/TQaYsYslJfI/AAAAAAAABi4/eoyTDLbl144/s1600/DSCN4848.JPG"&gt;&lt;img style="float: right; margin: 0pt 0pt 10px 10px; cursor: pointer; width: 320px; height: 240px;" src="http://3.bp.blogspot.com/_aUCz2IKc9w8/TQaYsYslJfI/AAAAAAAABi4/eoyTDLbl144/s320/DSCN4848.JPG" alt="" id="BLOGGER_PHOTO_ID_5550291479091815922" border="0" /&gt;&lt;/a&gt;re, mais dedans c'est du pur bijou de technologie: 2 caméras, une à l'avant pour la navigation, et éventuellement des jeux en réalité augmentée (d'où le A.R dans le nom du truc), une caméra en dessous qui sert éventuellement lors des phases d'atterrissage de précision, savoir au dessus de quoi on est, mais il semblerait aussi que le drone s'en serve également pour aider à sa stabilisation (en faisant des diffs entre deux images en gros): d'ailleurs il ne fonctionne pas très bien de nuit pour cette raison là :-)&lt;br /&gt;Pour le reste des specs, je vous renvoie à la datasheet, mais il faut retenir que &lt;span style="font-weight: bold;"&gt;c'est du Linux&lt;/span&gt;, qu'&lt;span style="font-weight: bold;"&gt;il y a un port telnet non protégé par mot de passe qui donne accès à un shell root&lt;/span&gt;, et que &lt;a href="https://projects.ardrone.org/issues/show/37"&gt;jusqu'à une version plutôt récente du firmware&lt;/a&gt;, &lt;span style="font-weight: bold;"&gt;il était possible de faire crasher&lt;/span&gt; (au sens logiciel et matériel du terme) &lt;span style="font-weight: bold;"&gt;un AR Drone juste en se connectant dessus et en faisant un killall sur certains processus&lt;/span&gt; (depuis, seule 1 adresse MAC est autorisée à s'associer au périphérique, donc un coup de ifconfig/macchange devrait contourner la chose mais je n'ai pas testé)&lt;br /&gt;J'ai réussi à voiler une hélice en le transportant, mais par chance, tous les composants sont achetables séparément sur le site de parrot, pour pas trop cher (enfin, compter environ 300 euros pour tous les composants :)).&lt;br /&gt;Je n'ai pas encore trouvé de sac de transport. La FNAC en offrait un sur présentation du ticket de caisse, mais il s'avère qu'en fait ce sac est réservé aux adhérents FNAC One. Par curiosité, vu que je voulais absolument un sac de transport avant mon déplacement, j'ai demandé les conditions/prix pour être adhérent FNAC One, mais il faut avoir dépensé quelque chose comme 8000 euros sur les 3 dernières années à la FNAC. Vu que tout ce que je voulais, c'était un sac de transport, même à 20 ou 30 euros à la limite, j'ai demandé s'il était possible de l'acheter tout seul, mais on m'a répondu "non" et manque de chance, pas moyen de trouver un sac achetable en ligne sur le site de Parrot ou de la FNAC. Mon bricolage dans un truc genre de sport a juste réussi à voiler une hélice, donc de ce côté, mauvaise note à la fois à Parrot et à la FNAC qui ne propose rien d'abordable pour le transport: un comble pour un gadget d'extérieur.&lt;br /&gt;Oui en extérieur, parce qu'en intérieur, si l'on ne dispose pas d'un espace suffisant, déjà on risque d'avoir quelques instabilités (un tapis, et hop, l'engin part sur un côté par exemple), et on risque aussi d'être frustré de ne pas pouvoir l'utiliser à pleine vitesse sur une longue distance (dans les 18km/h avec une portée d'une cinquantaine de mètres, modulo la qualité du signal wifi bien évidemment). Puis le truc fait un bruit monumental, comme vous pourrez l'entendre sur la vidéo:&lt;br /&gt;&lt;object width="320" height="266" class="BLOG_video_class" id="BLOG_video-5dae0e1f11687142" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"&gt;&lt;param name="movie" value="http://www.youtube.com/get_player"&gt;&lt;param name="bgcolor" value="#FFFFFF"&gt;&lt;param name="allowfullscreen" value="true"&gt;&lt;param name="flashvars" value="flvurl=http://v6.nonxt7.googlevideo.com/videoplayback?id%3D5dae0e1f11687142%26itag%3D5%26app%3Dblogger%26ip%3D0.0.0.0%26ipbits%3D0%26expire%3D1330216827%26sparams%3Did,itag,ip,ipbits,expire%26signature%3D7F1079A4BA6845916C1A022D3A2B4595F18E02B0.24212B683CA9364117D1DBDFBAF9E3EBDDA8ED8C%26key%3Dck1&amp;amp;iurl=http://video.google.com/ThumbnailServer2?app%3Dblogger%26contentid%3D5dae0e1f11687142%26offsetms%3D5000%26itag%3Dw160%26sigh%3De_lXekLogpkqJrcpGfALv6ufiY8&amp;amp;autoplay=0&amp;amp;ps=blogger"&gt;&lt;embed src="http://www.youtube.com/get_player" type="application/x-shockwave-flash"width="320" height="266" bgcolor="#FFFFFF"flashvars="flvurl=http://v6.nonxt7.googlevideo.com/videoplayback?id%3D5dae0e1f11687142%26itag%3D5%26app%3Dblogger%26ip%3D0.0.0.0%26ipbits%3D0%26expire%3D1330216827%26sparams%3Did,itag,ip,ipbits,expire%26signature%3D7F1079A4BA6845916C1A022D3A2B4595F18E02B0.24212B683CA9364117D1DBDFBAF9E3EBDDA8ED8C%26key%3Dck1&amp;iurl=http://video.google.com/ThumbnailServer2?app%3Dblogger%26contentid%3D5dae0e1f11687142%26offsetms%3D5000%26itag%3Dw160%26sigh%3De_lXekLogpkqJrcpGfALv6ufiY8&amp;autoplay=0&amp;ps=blogger"allowFullScreen="true" /&gt;&lt;/object&gt;&lt;br /&gt;(Si la vidéo ne fonctionne pas, je l'hébergerai ailleurs)&lt;br /&gt;&lt;br /&gt;Concernant les caméras dont je parlais au début de l'article, je vais me contenter de mettre ici des captures de l'écran de mon iPhone, qui valent ce qu'elles valent...&lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_aUCz2IKc9w8/TQaa14dh_cI/AAAAAAAABjA/f-SyXtySP5A/s1600/IMG_0190.PNG"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 214px;" src="http://1.bp.blogspot.com/_aUCz2IKc9w8/TQaa14dh_cI/AAAAAAAABjA/f-SyXtySP5A/s320/IMG_0190.PNG" alt="" id="BLOGGER_PHOTO_ID_5550293841260707266" border="0" /&gt;&lt;/a&gt;&lt;a href="http://2.bp.blogspot.com/_aUCz2IKc9w8/TQabQMoJr6I/AAAAAAAABjI/H0oWXUA-Bj8/s1600/IMG_0207.PNG"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 214px;" src="http://2.bp.blogspot.com/_aUCz2IKc9w8/TQabQMoJr6I/AAAAAAAABjI/H0oWXUA-Bj8/s320/IMG_0207.PNG" alt="" id="BLOGGER_PHOTO_ID_5550294293350559650" border="0" /&gt;&lt;/a&gt;&lt;a href="http://3.bp.blogspot.com/_aUCz2IKc9w8/TQabsoUofzI/AAAAAAAABjQ/moqL_NGAawk/s1600/IMG_0195.PNG"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 214px;" src="http://3.bp.blogspot.com/_aUCz2IKc9w8/TQabsoUofzI/AAAAAAAABjQ/moqL_NGAawk/s320/IMG_0195.PNG" alt="" id="BLOGGER_PHOTO_ID_5550294781821222706" border="0" /&gt;&lt;/a&gt;On notera que l'objet a toute l'attention du chat qui trainait par là (c'est déconseillé de faire voler ce truc à proximité d'animaux, mais un chat se barre bien vite dès qu'il entend le bruit des moteurs)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Niveau autonomie, faut compter environ un quart d'heure d'utilisation avec la batterie standard livrée avec l'engin, et 1h30 de charge. J'ai par conséquent acheté une seconde batterie, à 30 euros. Des batteries avec un peu plus d'autonomie existent, mais je ne les ai pas testées.&lt;br /&gt;En parlant de voilage d'hélice, j'en ai donc acheté &lt;a href="http://ardrone.parrotshopping.com/fr/p_ardrone_product.aspx?i=199951"&gt;2 packs de rechange à 7 euros&lt;/a&gt; le pack, puis le petit &lt;a href="http://ardrone.parrotshopping.com/fr/p_ardrone_product.aspx?i=199969"&gt;kit&lt;/a&gt; d'outils à 13 euros, qui font partie à mon avis des trucs qu'il faut acheter en cas de casse.&lt;br /&gt;Ce n'est probablement pas le gadget à offrir à Noel, mieux vaudra plutôt attendre la "v2" comme on dit, dont Wikipedia dit (sans citer de sources à priori) &lt;a href="https://secure.wikimedia.org/wikipedia/en/wiki/Parrot_AR.Drone#Batteries"&gt;qu'elle disposera d'un temps de vol plus long&lt;/a&gt;.&lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/_aUCz2IKc9w8/TQaYQgyEdmI/AAAAAAAABiw/66XBUO8FOIQ/s1600/DSCN4841.JPG"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 240px;" src="http://3.bp.blogspot.com/_aUCz2IKc9w8/TQaYQgyEdmI/AAAAAAAABiw/66XBUO8FOIQ/s320/DSCN4841.JPG" alt="" id="BLOGGER_PHOTO_ID_5550291000225986146" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-4307615404283861345?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='enclosure' type='video/mp4' href='http://www.blogger.com/video-play.mp4?contentId=5dae0e1f11687142&amp;type=video%2Fmp4' length='0'/><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/4307615404283861345/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=4307615404283861345&amp;isPopup=true' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4307615404283861345'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4307615404283861345'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/12/geekism-parrot-ar-drone.html' title='Geekism: Parrot A.R Drone'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_aUCz2IKc9w8/TQaYsYslJfI/AAAAAAAABi4/eoyTDLbl144/s72-c/DSCN4848.JPG' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7938257710104916296</id><published>2010-09-07T00:12:00.003+02:00</published><updated>2010-09-07T00:45:29.529+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='book'/><title type='text'>Book Review: Chaines d'exploits</title><content type='html'>&lt;div style="text-align: justify;"&gt;Ne sachant pas trop quoi lire ces derniers temps, et ne voulant pas prendre un n-ième bouquin parlant de "technique" tout en restant dans de la lecture "informatique", j'ai acheté "l'art de la supercherie" de Kevin Mitnick (je n'avais lu jusque là que "l'art de l'intrusion" du même auteur), ainsi que "&lt;a href="https://www.amazon.fr/Cha%C3%AEnes-dexploits-Andrew-Whitaker/dp/274402371X/ref=sr_1_1?ie=UTF8&amp;amp;s=books&amp;amp;qid=1283812802&amp;amp;sr=8-1-catcorr"&gt;chaines d'exploits&lt;/a&gt;", d'Andrew Whitaker, Keatron Evans et Jack Voth. C'est de ce dernier dont je vais parler.&lt;br /&gt;&lt;br /&gt;Le principe du bouquin est simple: une dizaine de chapitres racontant chacun une histoire, n'ayant aucun lien entre elles autre qu'un individu, un "pirate informatique", qui doit compromettre une personne ou une entreprise (une banque, une entreprise pharmaceutique, un candidat à une élection, ...) pour une raison X ou Y (problèmes d'argent, menaces de la part d'une mafia s'il n'obéit pas (un peu comme dans "opération espadon" quoi), vengeance, etc ..)&lt;br /&gt;Alors bien-sûr, il ne faut pas s'attendre là à un "Hacking Kit" à la sauce web 2.0. Seules les grandes lignes sont données, avec des indications sur le but d'une des attaques effectuées, ses conséquences, un tout petit peu de background technique et quelques schémas: le but ici est que quelqu'un ne s'y connaissant pas nécessairement en sécurité, mais qui comprend néanmoins l'informatique puisse s'y retrouver. Et bien évidémment, comme le titre du livre le laisse suggérer, notre ami Phénix utilise plusieurs techniques différentes pour parvenir à ses fins :-)&lt;br /&gt;Chaque scénario est assez réaliste. Bien évidemment, dans certains cas, il m'est arrivé de me dire que j'aurais probablement agi différemment si j'avais été le personnage du bouquin, mais ensuite chaque cas est unique.&lt;br /&gt;A la fin de chaque chapitre, notre attaquant  réussit, bien-sûr, et les conséquences sont exposées (le candidat à une élection se retire, une attaque terroriste réussit, une entreprise coule, etc) et quelques tips sont donnés pour se prémunir de ces attaques, ou du moins les rendre moins dévastatrices.&lt;br /&gt;&lt;br /&gt;Ce qui m'a pas mal marqué dans ce bouquin, c'est que &lt;span style="font-style: italic;"&gt;le social engineering est &lt;span style="font-weight: bold;"&gt;quasi nécessaire&lt;/span&gt; pour le bon déroulement de chaque attaque&lt;/span&gt;. &lt;span style="font-style: italic;"&gt;La sécurité physique suit de très près&lt;/span&gt;. Finalement, l'utilisation d'exploits n'est pas si vitale que ça: juste une ou deux références à des outils comme metasploit et core inpact).&lt;br /&gt;En somme, un très bon bouquin pour montrer à des gens pas forcément sensibilisés à la sécurité informatique, comment une personne mal-intentionnée agirait pour pirater son entreprise, ou faire une quelconque mauvaise action.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7938257710104916296?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7938257710104916296/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7938257710104916296&amp;isPopup=true' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7938257710104916296'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7938257710104916296'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/09/book-review-chaines-dexploits.html' title='Book Review: Chaines d&apos;exploits'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7744249484015624024</id><published>2010-09-03T00:48:00.009+02:00</published><updated>2010-09-06T01:01:43.812+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ps3'/><title type='text'>PlayStation 3 - le Hack</title><content type='html'>&lt;div style="text-align: justify;"&gt;Bon je vais pas donner de détails croustillants ici; mis à part donner  &lt;a href="http://ps3wiki.lan.st/index.php?title=PSJailbreak_Exploit_Reverse_Engineering"&gt;quelques liens&lt;/a&gt; vers des explications bien plus poussées que celles que  je pourrais donner moi-même. Juste un petit compte rendu de mon test du  "&lt;a href="http://github.com/psgroove/psgroove"&gt;hack PS3&lt;/a&gt;" à l'aide d'un micro-controlleur (il ne s'agit ni plus ni moins du produit du reverse engineering d'un dongle USB exploitant un heap overflow dans la gestion des devices USB de la PS3)&lt;br /&gt;&lt;br /&gt;J'ai effectué le test de cet outil &lt;a href="http://encyclopediadramatica.com/Last_thursday"&gt; jeudi dernier&lt;/a&gt;; je n'ai pas eu l'occasion de re-tester depuis, donc  certains détails ont probablement changé. J'ai utilisé une carte &lt;a href="http://www.olimex.com/dev/avr-usb-162.html"&gt;AVR-USB-162&lt;/a&gt;; vous pouvez en trouver chez &lt;a href="http://fr.farnell.com/jsp/search/productdetail.jsp?CMP=i-ddd7-00001003&amp;amp;sku=1776316"&gt;Farnell&lt;/a&gt;  par exemple (même s'il ne s'agit pas des prix les plus bas). Hasard ou  pas, beaucoup de sites vendant des cartes d'eval avec des  micro-controlleurs sont en cours de réapprovisionnement pour ces cartes  là :-)&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Certaines infos du README de PSGroove n'étaient à priori pas  correctes, du moins pour mon type de carte. Dans mon cas de figure, avec  un AT90USB162, je devais fixer la fréquence à 8000000 au lieu des  16000000 indiqués (cf. les specs)&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Pour le reste, ça fonctionne plutôt bien, même s'il faut à priori respecter un certain nombre d'étapes:&lt;br /&gt;- la console doit être hors tension (aucune diode allumée) pour commencer;&lt;br /&gt;- rien ne doit être branché dessus en USB, pas même le microcontrolleur;&lt;br /&gt;- mettre sous tension la console (la diode rouge de veille doit s'allumer)&lt;br /&gt;- brancher la carte micro-controlleur sur un port USB&lt;br /&gt;- démarrer la console, et appuyer sur le bouton "eject" dans la seconde qui suit (Même si les developpeurs de psgroove parlent de 200ms: "The exploit takes place while the PS3 is looking for the Jig (triggered by pressing eject within 200ms of pressing power).")&lt;br /&gt;- ????&lt;br /&gt;- PROFIT !&lt;br /&gt;&lt;br /&gt;Voici un menu qui devrait apparaître après manipulation:&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_aUCz2IKc9w8/TIQaCbjzwMI/AAAAAAAABh8/H-Qbk3ikXJA/s1600/IMG_0012.JPG"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 240px;" src="http://3.bp.blogspot.com/_aUCz2IKc9w8/TIQaCbjzwMI/AAAAAAAABh8/H-Qbk3ikXJA/s320/IMG_0012.JPG" alt="" id="BLOGGER_PHOTO_ID_5513560472868339906" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Ce menu permet l'installation de packages présents sur clé usb, comme par exemple le fameux "Backup Manager", qui lui, permet ensuite le lancement de dumps de jeux présents sur un disque dur USB (en fat32 pour le moment !). Alors bien sûr, si on se demande comment cela est possible ça peut se résumer en pas grand chose: ça active juste des fonctions désactivées dans le firmware grand public de la console: les features de debug. C'est grossièrement résumé, mais en gros c'est ça.&lt;br /&gt;Je n'ai pas encore fait de vidéo pour montrer le fonctionnement du bouzin. De toutes façons, la LED de ma carte ne s'allume-éteint pas comme prévu à la base lorsque ça fonctionne.&lt;br /&gt;Un truc à creuser maintenant: la réactivation du OtherOS sur la console, permettant l'installation d'un Linux.&lt;br /&gt;&lt;br /&gt;Edit: Je mettrai probablement à disposition prochainement le fichier .hex utilisé (même si j'imagine que si des gens ont de quoi flasher un micro-controlleur, ils auront probablement de quoi compiler des sources)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7744249484015624024?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7744249484015624024/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7744249484015624024&amp;isPopup=true' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7744249484015624024'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7744249484015624024'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/09/playstation-3-le-hack.html' title='PlayStation 3 - le Hack'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_aUCz2IKc9w8/TIQaCbjzwMI/AAAAAAAABh8/H-Qbk3ikXJA/s72-c/IMG_0012.JPG' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-1450824968485297267</id><published>2010-08-05T11:09:00.003+02:00</published><updated>2010-08-05T11:14:07.353+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='trustnoone'/><category scheme='http://www.blogger.com/atom/ns#' term='blackberry'/><category scheme='http://www.blogger.com/atom/ns#' term='censure'/><title type='text'>La réaction (un peu) con qui tue du jour</title><content type='html'>&lt;blockquote&gt;"This is about the Internet," Mr. Lazaridis said. "Everything on the  Internet is encrypted. This is not a BlackBerry-only issue. &lt;span style="font-style: italic; font-weight: bold; color: rgb(255, 0, 0);"&gt;If they  can't deal with the Internet, they should shut it off&lt;/span&gt;."&lt;/blockquote&gt;Ca risquerait de donner des idées à certains gens hauts placés après. Sinon,à propos de cette petite histoire de Blackberries, il y a un &lt;a href="http://www.schneier.com/blog/archives/2010/08/uae_to_ban_blac.html"&gt;excellent article&lt;/a&gt; sur le blog de Bruce Schneier.&lt;br /&gt;&lt;br /&gt;Source: &lt;a href="http://online.wsj.com/article/SB10001424052748704017904575409093226146722.html?mod=WSJEUROPE_newsreel_technology"&gt;WSJ&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-1450824968485297267?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/1450824968485297267/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=1450824968485297267&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1450824968485297267'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1450824968485297267'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/08/la-reaction-un-peu-con-qui-tue-du-jour.html' title='La réaction (un peu) con qui tue du jour'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5805016959028573228</id><published>2010-07-20T22:09:00.002+02:00</published><updated>2010-07-20T22:18:08.056+02:00</updated><title type='text'>We are anonymous...</title><content type='html'>&lt;div style="text-align: justify;"&gt;...we are Legion&lt;br /&gt;&lt;br /&gt;&lt;a href="http://geekcestchic.blogs.nouvelobs.com/archive/2010/07/20/temp-61a449d633339b8d030ef8e65cef5a79.html"&gt;Extrait&lt;/a&gt;:&lt;br /&gt;"&lt;a href="http://jcliment.wawa-mania.ws/"&gt;un appel aux dons&lt;/a&gt; en sa faveur a ainsi été lancé par le réseau de hackers des Anonymous".&lt;br /&gt;Ouais, &lt;a href="http://encyclopediadramatica.com/Anonymous"&gt;ou pas&lt;/a&gt; hein. Surtout quand on lit &lt;a href="http://eco.rue89.com/2010/06/06/wawa-mania-reglements-de-comptes-chez-les-anti-hadopi-153652"&gt;certains trucs&lt;/a&gt; sur internet...&lt;br /&gt;&lt;br /&gt;Merci de votre attention. Prochainement sur ce blog, des posts sensiblement plus intéressants (mais pas trop non plus).&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;span style="font-size: small;"&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5805016959028573228?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5805016959028573228/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5805016959028573228&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5805016959028573228'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5805016959028573228'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/07/we-are-anonymous.html' title='We are anonymous...'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-4755038145675397529</id><published>2010-06-15T21:39:00.003+02:00</published><updated>2010-06-15T21:52:59.900+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lol'/><category scheme='http://www.blogger.com/atom/ns#' term='fail'/><category scheme='http://www.blogger.com/atom/ns#' term='iphone'/><title type='text'>Fail by design</title><content type='html'>&lt;div style="text-align: justify;"&gt;J'ai craqué, j'ai fini par prendre un iPhone (tout en conservant mon autre téléphone). Passée la phase de découverte de l'appareil, ainsi que son jailbreak, je me suis rendu compte qu'une fonctionnalité assez utile présente sur mon blackberry, est mal implémentée sur iPhone: il s'agit du (non) chargement des images distantes dans les e-mails, avec les risques que ces images engendrent (Sid parlait de ce genre de choses &lt;a href="http://sid.rstack.org/blog/index.php/223-donne-moi-ton-mail-je-te-dirai-si-je-le-lis"&gt;dans un billet&lt;/a&gt;, il y a longtemps)&lt;br /&gt;En effet, alors que sur blackberry, il est possible de désactiver le téléchargement automatique de ces images, et les télécharger ensuite à la demande (en un bref appui sur la touche de menu, puis un petit "load images") pour un mail donné, sur iPhone, cela n'a pas l'air possible; soit le téléchargement des images est désactivé pour tous les mails, soit il est activé, mais il n'est pas possible de télécharger les images d'un unique mail.&lt;br /&gt;Une fonctionnalité que j'aimerais bien voir implémentée, même si les mails HTML c'est le mal (puis c'est pas très pgp compliant selon le client mail utilisé)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-4755038145675397529?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/4755038145675397529/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=4755038145675397529&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4755038145675397529'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4755038145675397529'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/06/fail-by-design.html' title='Fail by design'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-472896409358939835</id><published>2010-06-12T15:02:00.004+02:00</published><updated>2010-06-12T15:07:04.419+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lol'/><category scheme='http://www.blogger.com/atom/ns#' term='old'/><category scheme='http://www.blogger.com/atom/ns#' term='linux'/><category scheme='http://www.blogger.com/atom/ns#' term='epic lulz'/><category scheme='http://www.blogger.com/atom/ns#' term='secu'/><title type='text'>Souvenirs d'il y a 10 ans</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_aUCz2IKc9w8/TBOFnwIMwFI/AAAAAAAABhI/ztHdGFKrcPc/s1600/IMG_0183.JPG"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 240px;" src="http://1.bp.blogspot.com/_aUCz2IKc9w8/TBOFnwIMwFI/AAAAAAAABhI/ztHdGFKrcPc/s320/IMG_0183.JPG" alt="" id="BLOGGER_PHOTO_ID_5481872089420709970" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Voilà ce que j'ai pu retrouver, 10 ans après l'avoir acheté. A l'époque je découvrais Linux (RedHat 6.0 fourni dans un bouquin de chez Micro Application, avec un kernel en 2.2.5 !), et la plupart des principes exposés  dans ce "dossier spécial sécurité" en feraient rire plus d'un de nos jours (portsentry, etc ...)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-472896409358939835?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/472896409358939835/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=472896409358939835&amp;isPopup=true' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/472896409358939835'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/472896409358939835'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/06/souvenirs-dil-y-10-ans.html' title='Souvenirs d&apos;il y a 10 ans'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_aUCz2IKc9w8/TBOFnwIMwFI/AAAAAAAABhI/ztHdGFKrcPc/s72-c/IMG_0183.JPG' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2598224502979867362</id><published>2010-06-07T11:05:00.002+02:00</published><updated>2010-06-07T11:10:32.707+02:00</updated><title type='text'>epic lulz du matin</title><content type='html'>Sur irc, quelqu'un paste un &lt;a href="http://www.rsa.gouv.fr/-Cartographie-.html?page=rubrique&amp;amp;id_rubrique=10&amp;amp;num_departement=&amp;amp;ville=%3Cscript%3Ealert%28%27i%20love%20poneys%27%29%3C%2Fscript%3E&amp;amp;valid_vil=ok"&gt;lien&lt;/a&gt; "exploitant" un xss. Jusqu'ici, rien de bien anormal, surtout en certains coins sombres d'internet...&lt;br /&gt;La discussion qui suit est vraiment A WIN OF EPIC PROPORTIONS&lt;br /&gt;&lt;blockquote&gt;[+sorcierfxk_] c'est emouvant je trouve une xss sur une page qui&lt;br /&gt;               cause de rsa , "on vous cause de la sécu, mais&lt;br /&gt;               franchement on voit pas du tout ce que c'est"&lt;br /&gt;[ murdock69] lol&lt;br /&gt;[ murdock69] revenu de solidarité active...&lt;br /&gt;[+sorcierfxk_] ah ué spa le meme rsa que celui que je pensais xD&lt;br /&gt;&lt;/blockquote&gt;Et là, j'attends que Zataz nous ponde une news du style "le site du RSA&lt;br /&gt;victime d'une grosse faille critique".&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2598224502979867362?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2598224502979867362/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2598224502979867362&amp;isPopup=true' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2598224502979867362'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2598224502979867362'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/06/epic-lulz-du-matin.html' title='epic lulz du matin'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3237651011500797328</id><published>2010-06-01T22:58:00.003+02:00</published><updated>2010-06-01T23:08:12.292+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='googlewave'/><category scheme='http://www.blogger.com/atom/ns#' term='sstic'/><title type='text'>SSTIC 2010</title><content type='html'>&lt;div style="text-align: justify;"&gt;Plus que quelques jours avant le &lt;a href="http://www.sstic.org"&gt;SSTIC&lt;/a&gt; 2010 où je ne serai malheureusement pas pour diverses raisons. Mais j'ai pu constater que cette année, le projet de "&lt;a href="http://communaute.sstic.org/CompteRenduCollaboratif"&gt;compte rendu collaboratif&lt;/a&gt;" a été relancé (bon, je n'ai toujours pas trouvé le "compte rendu collaboratif" de l'édition 2009 :p), cette fois sous la forme d'une "&lt;a href="https://wave.google.com/wave/waveref/googlewave.com/w+wm2v3aQJA"&gt;wave&lt;/a&gt;" sur &lt;a href="http://wave.google.com"&gt;Google Wave&lt;/a&gt;.&lt;br /&gt;Comment suivre le SSTIC sans y être, et sans non plus refresh toutes les 2 minutes sur &lt;a href="http://sid.rstack.org/blog/"&gt;le blog de Sid&lt;/a&gt; quoi :)&lt;br /&gt;J'en profite d'ailleurs pour rappeler que je dispose encore d'un certain nombre d'invitations google wave (même si je me doute que les geeks que vous êtes en avez déjà un depuis plusieurs mois), suffit de me mailer.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3237651011500797328?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3237651011500797328/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3237651011500797328&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3237651011500797328'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3237651011500797328'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/06/sstic-2010.html' title='SSTIC 2010'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7789508918030939104</id><published>2010-05-26T18:11:00.002+02:00</published><updated>2010-05-26T18:15:32.047+02:00</updated><title type='text'>iPhone fail</title><content type='html'>&lt;a target="_blank" href="http://images.apple.com/iphone/business/docs/iPhone_Security_Overview.pdf" rel="external"&gt;&lt;/a&gt;&lt;blockquote&gt;&lt;a target="_blank" href="http://images.apple.com/iphone/business/docs/iPhone_Security_Overview.pdf" rel="external"&gt;According to Apple&lt;/a&gt;, all data on the iPhone 3GS is  hardware-encrypted using 256-bit AES, which cannot be disabled by the  user. Access to data on the iPhone is normally restricted to computers  with which the iPhone has previously been connected and to which the  requisite credentials have previously been transferred. This exchange of  credentials is blocked when the iPhone is locked, so that connecting a  locked iPhone to an unfamiliar computer will not allow the latter access  to data on the iPhone.&lt;/blockquote&gt;Sauf que c'est vraiment "according to apple", dans la réalité c'est un poil différent:&lt;br /&gt;&lt;blockquote&gt;Bernd Marienfeldt, security officer at UK internet node LINX, &lt;a target="_blank" href="http://marienfeldt.wordpress.com/2010/03/22/iphone-business-security-framework/" rel="external"&gt;found&lt;/a&gt; that he was able to gain unfettered access to  his iPhone 3GS from Ubuntu 10.04. If he connected the device whilst it  was turned off and then turned it on, Ubuntu auto-mounted the file  system and was able to access several folders despite never having  previously been connected to the iPhone.&lt;br /&gt;&lt;/blockquote&gt;Lien vers l'article d'origine &lt;a href="http://www.h-online.com/security/news/item/Vulnerability-in-iPhone-data-encryption-1008185.html"&gt;ici&lt;/a&gt;.&lt;br /&gt;Je n'ai pas d'iphone sous la main pour tester, mais si quelqu'un veut bien me confirmer la chose... :-)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7789508918030939104?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7789508918030939104/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7789508918030939104&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7789508918030939104'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7789508918030939104'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/05/iphone-fail.html' title='iPhone fail'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3913245118580472961</id><published>2010-05-10T13:07:00.002+02:00</published><updated>2010-05-10T13:09:48.766+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='forensics'/><category scheme='http://www.blogger.com/atom/ns#' term='crypto'/><title type='text'>La crypto dans la vie de tous les jours</title><content type='html'>C'est parfois &lt;a href="http://www.forensicfocus.com/dominik-weber"&gt;effrayant&lt;/a&gt;:&lt;br /&gt;&lt;p&gt;&lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;[...] it was very interesting to examine the Outlook 2003 PST files. This  file format has three levels of encryption. “None“, “Compressible  Encryption” and “Best Encryption” with “Compressible Encryption” being  the default.   &lt;/p&gt;&lt;p&gt; “&lt;span style="font-weight: bold;"&gt;None&lt;/span&gt;” is not encrypting the data at all - just like the Netscape Mail  example. &lt;/p&gt;&lt;p&gt; “&lt;span style="font-weight: bold;"&gt;Compressible Encryption&lt;/span&gt;” is simply a substitution cipher. It is exactly  what the “secret decoder ring” does; it is also called a Caesar cipher.  For data, a particular byte always gets substituted by a fixed other  one. That is why the PST file still compresses well. It just obscures  the data and would have stopped my naïve Notepad attack. But this would  not stop any forensic software from undoing this substitution on the  fly. &lt;/p&gt;&lt;p&gt; “&lt;span style="font-weight: bold;"&gt;Best Encryption&lt;/span&gt;” is similar but the substitution table changes  depending on the data’s position. This also can be automatically undone  without the password. &lt;/p&gt;&lt;/blockquote&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3913245118580472961?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3913245118580472961/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3913245118580472961&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3913245118580472961'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3913245118580472961'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/05/la-crypto-dans-la-vie-de-tous-les-jours.html' title='La crypto dans la vie de tous les jours'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3337989064803116497</id><published>2010-04-28T23:53:00.005+02:00</published><updated>2010-04-29T00:06:41.982+02:00</updated><title type='text'>Swordfish</title><content type='html'>A une époque, je m'étais mis en tête de rassembler toutes les quotes de  films vaguement liées à la "sécurité informatique". Ce soir, je viens de  tomber sur ce joyau, tiré de Swordfish ("Opération Espadon"):&lt;br /&gt;&lt;blockquote&gt;- So,  what we need from you is a worm.A hydra, actually.A multiheaded worm to  sniff out digital footprints across an encrypted network.&lt;br /&gt;- What  kind of cipher?&lt;br /&gt;- A Vernam encryption.&lt;br /&gt;- The key code is destroyed  upon implementation. And it's a true 128-bit encryption.&lt;/blockquote&gt;Et voici à quoi ressemble la réalisation de cette fameuse "hydre" (hahaha):&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_aUCz2IKc9w8/S9iw9uPaTPI/AAAAAAAABfk/BEOcKCq8WKk/s1600/vlcsnap-2010-04-29-00h04m03s248.png"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 128px;" src="http://3.bp.blogspot.com/_aUCz2IKc9w8/S9iw9uPaTPI/AAAAAAAABfk/BEOcKCq8WKk/s320/vlcsnap-2010-04-29-00h04m03s248.png" alt="" id="BLOGGER_PHOTO_ID_5465312722245274866" border="0" /&gt;&lt;/a&gt;Un assemblage de cubes en 3D ...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3337989064803116497?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3337989064803116497/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3337989064803116497&amp;isPopup=true' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3337989064803116497'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3337989064803116497'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/04/swordfish.html' title='Swordfish'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_aUCz2IKc9w8/S9iw9uPaTPI/AAAAAAAABfk/BEOcKCq8WKk/s72-c/vlcsnap-2010-04-29-00h04m03s248.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5078324718719490068</id><published>2010-04-20T16:35:00.005+02:00</published><updated>2010-04-20T20:12:21.512+02:00</updated><title type='text'>Playing in a Satellite Environment 1.2</title><content type='html'>&lt;div style="text-align: justify;"&gt;En parcourant les conferences de BlackHat DC 2010, je suis tombé sur &lt;a href="http://www.blackhat.com/presentations/bh-dc-10/Nve_Leonardo/BlackHat-DC-2010-Nve-Playing-with-SAT-1.2-wp.pdf"&gt;celle-ci&lt;/a&gt;, qui parle de quelques attaques possibles dans un environnement IP par Satellite (généralement DVB-S). Bien que ne travaillant plus dans ce domaine depuis quelques semaines, je me tiens quand même au courant de ce qui se fait.&lt;br /&gt;Je savais que le spoofing TCP sur satellite était possible, dans la mesure où nous n'avons même pas besoin de prédire les numéros de séquence TCP dans le cadre de l'établissement d'une connexion (nous sommes en mesure d'intercepter le trafic à destination de l'IP que nous souhaitons usurper, à condition d'être dans la zone de couverture satellite de cette même IP, et bien évidemment, qu'elle reçoive son flux IP par satellite ;)), donc en ce sens, ce document n'apporte rien de nouveau.&lt;br /&gt;Mais parfois ça ne sera pas aussi simple. Certaines porteuses ne transmettront pas un flux TCP/IP utilisable tel quel. Un exemple que j'ai pu voir à l'époque où j'ai utilisé des équipements de réception DVB/IP c'est le cas où l'opérateur utilise des mécanismes dits "d'accélération TCP". Une explication pas mauvaise sur ce qu'est l'accélération TCP est donnée dans &lt;a href="http://www.blogger.com/www.sky-vision.net/whitepapers/Managing_TCP_Over_Satellite.pdf"&gt;un PDF trouvable sur le site de SkyVision&lt;/a&gt;, mais en deux mots, dans ces cas là, on se retrouve avec un flux TCP encapsulé dans de l'UDP, et parfois même, chiffré avant d'être encapsulé, ce qui implique quand même un peu de recherche, avant d'aboutir à quelque chose d'utilisable (comprendre: à moins de disposer de moyens conséquents pour casser le chiffrement, ça ne sera &lt;span style="font-style: italic;"&gt;pas forcément&lt;/span&gt; envisageable), et donc la mise en pratique de certaines de ces techniques ne sera pas possible.&lt;br /&gt;Je n'ai pas de chiffres à donner sur la proportion de porteuses utilisant ce type, mais cela ne dépend pas du satellite utilisé:&lt;br /&gt;Sur le satellite W3, nous voyons un certain nombre de porteuses fournissant de l'IP (Horizon Satellite Services, et SkyDSL par exemple). Au cours de mes tests, j'ai pu constater que SkyDSL utilisait de l'accélération TCP avec du TCP encapsulé dans de l'UDP, mais pas Horizon.&lt;br /&gt;&lt;br /&gt;Plus d'infos sur l'IP over satellite un jour prochain, peut-être ! (faudrait qu'un jour je release mon code de &lt;a href="http://en.wikipedia.org/wiki/Conditional_access"&gt;conditionnal access IP/DVB&lt;/a&gt; développé à mes heures perdues, utilisant IPsec, mais le code étant vraiment moche, j'hésite :))&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5078324718719490068?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5078324718719490068/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5078324718719490068&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5078324718719490068'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5078324718719490068'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/04/playing-in-satellite-environment-12.html' title='Playing in a Satellite Environment 1.2'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2370384743189637733</id><published>2010-04-20T15:05:00.002+02:00</published><updated>2010-04-20T15:19:03.151+02:00</updated><title type='text'>La fin d'une époque</title><content type='html'>&lt;div style="text-align: justify;"&gt;J'ai découvert ce week-end que &lt;a href="http://securite.org"&gt;securite.org&lt;/a&gt; était maintenant "down" (du moins, la partie "annuaire" de liens vers des ressources intéressantes touchant à la sécurité).&lt;br /&gt;L'info date déjà d'il y a presque 3 semaines, mais il m'arrive de ne pas lire twitter pendant longtemps, et je passe à côté de certaines infos, comme celle de &lt;a href="http://twitter.com/niCRO/status/11583136982"&gt;Nico qui en faisait l'annonce le 4 Avril&lt;/a&gt;.&lt;br /&gt;Ce site a été un des premiers sur lesquels je suis tombé lorsque j'ai commencé à un petit peu m'intéresser à la sécurité informatique (et il m'a permis de coller des visages sur des auteurs d'articles que je lisais sur le site de OUAH également ! :)), et bien que non mis à jour depuis quelques années maintenant, une grande partie des liens présents étaient encore d'actualité.&lt;br /&gt;Je ne crois pas qu'il existe de site reprenant plus ou moins le flambeau; il faut dire que la manière de diffuser de l'information de nos jours a quelque peu changé, une grande partie de l'information intéressante en sécurité informatique va se chercher sur les blogs des différents acteurs du microcosme de la sécurité informatique maintenant, qui en sachant qu'ils sont lus,  y publient leurs trouvailles; d'autres citant abondamment ces mêmes articles de blogs, permettant ainsi d'élargir le nombre de gens lisant ces blogs (c'est un peu le peer to peer de l'information :))&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2370384743189637733?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2370384743189637733/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2370384743189637733&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2370384743189637733'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2370384743189637733'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/04/la-fin-dune-epoque.html' title='La fin d&apos;une époque'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-1947557298413445901</id><published>2010-04-19T18:17:00.002+02:00</published><updated>2010-04-19T18:19:55.002+02:00</updated><title type='text'>They did it for teh lulz</title><content type='html'>Google Hacking, ou &lt;a href="http://www.google.com/search?q=site:pastebin.com+%22-----BEGIN+RSA+PRIVATE+KEY-----%22"&gt;&lt;span style="font-style: italic;"&gt;comment balancer sa clé privée GPG sur internet&lt;/span&gt;&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-1947557298413445901?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/1947557298413445901/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=1947557298413445901&amp;isPopup=true' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1947557298413445901'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1947557298413445901'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/04/they-did-it-for-teh-lulz.html' title='They did it for teh lulz'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-4538049443093104535</id><published>2010-04-12T08:00:00.003+02:00</published><updated>2010-04-12T08:18:00.085+02:00</updated><title type='text'>J'ai sûrement zappé un truc</title><content type='html'>&lt;div style="text-align: justify;"&gt;Un &lt;a href="http://www.nytimes.com/2010/04/11/weekinreview/11jacobs.html?pagewanted=1"&gt;article&lt;/a&gt; du New York Times qui parle du quotidien des journalistes étrangers en Chine, et de la surveillance dont ils font l'objet.&lt;br /&gt;Mais lorsque l'auteur explique comment il a compris qu'il était mis sous surveillance, un truc me chiffonne:&lt;br /&gt;&lt;p&gt; &lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;"For weeks, friends and colleagues complained I had not answered their  e-mail messages. I swore I had not received them.  &lt;/p&gt;&lt;p&gt; My e-mail program began crashing almost daily. But only when all my  contacts disappeared for the second time did suspicion push me to act.  &lt;/p&gt;&lt;p&gt; I dug deep inside my &lt;a href="http://topics.nytimes.com/top/news/business/companies/yahoo_inc/index.html?inline=nyt-org" title="More information about Yahoo Inc" class="meta-org"&gt;Yahoo&lt;/a&gt;  settings, and I shuddered. Incoming messages had been forwarding to an  unfamiliar e-mail address, one presumably typed in by intruders who had  gained access to my account."&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;Je ne vois pas très bien, avec juste ces explications, comment un client mail (outlook/thunderbird ?) peut crasher à cause d'un forwarding e-mail mis en place chez un prestataire de services e-mail. J'ai forwardé une de mes adresses e-mail vers mon adresse GMail pendant une période (pour profiter de l'antispam relativement efficace) sans que cela fasse crasher Thunderbird. On va mettre ça sur le compte du fait que l'auteur de l'article ne soit pas spécialement un informaticien (en regardant ses &lt;a href="http://topics.nytimes.com/topics/reference/timestopics/people/j/andrew_jacobs/index.html?inline=nyt-per"&gt;derniers articles&lt;/a&gt;, on constate qu'il rédige plutôt des articles de faits divers en Chine) et que ses explications techniques ne sont peut-être pas très claires. Il y avait peut-être une backdoor en plus sur son PC, qui faisait crasher son programme mail, mais dans ce cas, quel intérêt de forwarder en plus les e-mails ? (une réponse peut-être que la backdoor surveille autre chose que ses mails)&lt;br /&gt;&lt;/p&gt;&lt;p&gt;Mais je ne comprends pas l'intérêt pour ces Chinois du FBI de supprimer les mails/contacts du journaliste, s'ils veulent rester undercover. Comment dire, c'est tout sauf discret :-)&lt;/p&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-4538049443093104535?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/4538049443093104535/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=4538049443093104535&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4538049443093104535'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4538049443093104535'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/04/jai-surement-zappe-un-truc.html' title='J&apos;ai sûrement zappé un truc'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5582870855895596160</id><published>2010-04-11T21:35:00.005+02:00</published><updated>2010-04-11T22:11:14.272+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='fail'/><title type='text'>Un NAS que je déconseille: Freecom Network Media Center</title><content type='html'>&lt;div align="justify"&gt;Je me suis enfin décidé à acheter un NAS, pour diverses raisons pratiques. Dès le début je m'étais donné le ton: je ne conserverai pas ce NAS très longtemps (maximum 1 an, pour un peu évaluer mon activité dessus), donc je n'envisageais pas d'y mettre un prix trop élevé.&lt;/div&gt;&lt;div align="justify"&gt;Direction Grosbill, pour prendre le moins cher: un &lt;a href="http://www.freecom.com/ecproduct_detail.asp?ID=4044&amp;amp;CatID=&amp;amp;sCatID="&gt;Freecom&lt;/a&gt;.&lt;/div&gt;&lt;div align="justify"&gt;Les specs ont l'air raisonnables, pour un appareil de ce prix là (150 euros). Mais je pense que la majorité de mes lecteurs savent tout à fait que des specs restent des specs...&lt;/div&gt;&lt;div align="justify"&gt;L'interface de configuration, via des CGI en Perl, est relativement lente pour une raison encore inexpliquée (ça sent le truc codé par un goret derrière).&lt;/div&gt;&lt;div align="justify"&gt;On nous vante un système de refroidissement ultra silencieux, mais qui en réalité fait plus de bruit que mon (vieux) PC de bureau: il devrait pouvoir finir aux côtés de mon &lt;a href="http://en.wikipedia.org/wiki/Cobalt_Qube"&gt;Cobalt Qube&lt;/a&gt; en terme de nuisance sonore (donc dans le couloir ! :))&lt;/div&gt;&lt;div align="justify"&gt;Au niveau "media center", je n'ai pas encore eu le temps de trop expérimenter: j'ai juste pu constater que ma console de salon (PS3) parvient à jouer les fichiers, mais je n'ai pas poussé le test plus loin.&lt;/div&gt;&lt;div align="justify"&gt;Devenons un peu vulgaires: le client bit-torrent est complètement fini à la pisse. Lorsqu'un fichier est téléchargé par le client bittorrent du NAS, il est déposé dans /public/torrents/. Jusque là tout va bien. Le problème, c'est qu'il est alors tout simplement impossible de supprimer le fichier. Aussi bien via FTP (en tant qu'utilisateur "normal", ou "admin"), que via le partage samba (de toutes façons, je n'ai même pas réussi à me connecter en tant qu'admin sur le partage samba, ça n'a pas du être activé). Ca sent bien le client bittorrent qui s'exécute avec des permissions un peu spéciales (root ?) et qui n'a pas été testé.&lt;/div&gt;&lt;div align="justify"&gt;Un tour sur les forums de Freecom a &lt;a href="http://www.freecomforum.com/viewtopic.php?f=41&amp;amp;t=18852&amp;amp;p=39358&amp;amp;hilit=torrents#p39358"&gt;répondu à ma question&lt;/a&gt; (en néerlandais, merci &lt;a href="http://translate.google.com/translate?js=y&amp;amp;prev=_t&amp;amp;hl=en&amp;amp;ie=UTF-8&amp;amp;layout=1&amp;amp;eotf=1&amp;amp;u=http%3A%2F%2Fwww.freecomforum.com%2Fviewtopic.php%3Ff%3D41%26t%3D18852%26p%3D39358%26hilit%3Dtorrents%23p39358&amp;amp;sl=nl&amp;amp;tl=en"&gt;Google Translation&lt;/a&gt;), en gros c'est juste impossible de supprimer ces fichiers. On ne peut y accéder qu'en lecture seule. Le seul moyen de s'en débarasser, c'est soit de renvoyer le disque au SAV de Freecom (ben voyons), ou alors de formater (trop pratique).&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;En espérant que d'autres ne feront pas la même erreur que moi :-)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5582870855895596160?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5582870855895596160/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5582870855895596160&amp;isPopup=true' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5582870855895596160'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5582870855895596160'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/04/un-nas-que-je-deconseille-freecom.html' title='Un NAS que je déconseille: Freecom Network Media Center'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3581373038173672823</id><published>2010-03-29T21:23:00.004+02:00</published><updated>2010-03-29T21:35:02.067+02:00</updated><title type='text'>lecture de logs</title><content type='html'>&lt;div style="text-align: justify;"&gt;Voilà le genre de trucs que je trouve quand je me décide à faire des stats sur mes logs apache:&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;span style="font-size:85%;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;div style="text-align: left;"&gt;&lt;span style=";font-family:courier new;font-size:78%;"  &gt;222.211.136.XX - - [13/Dec/2009:23:43:55 +0100] "GET /sstic.pdf HTTP/1.1" 206 13391 "http://www.google.com/search?hl=en&amp;amp;lr=&amp;amp;num=100&amp;amp;newwindow=1&amp;amp;q=gros+entreprise+++hotmail.com+OR+gmail.com+OR+yahoo.com+filetype:pdf&amp;amp;start=600&amp;amp;sa=N" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.1.4322; .NET CLR 2.0.50727)"&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/blockquote&gt;J'imagine que ça aide à trouver des adresses mail :-) J'ai en partie caché l'IP, mais ceux qui auront fait un whois sur la range d'adresses IP verront que ça correspond à une IP située en Chine (encore eux !)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3581373038173672823?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3581373038173672823/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3581373038173672823&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3581373038173672823'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3581373038173672823'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/03/lecture-de-logs.html' title='lecture de logs'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5482691379999924662</id><published>2010-03-25T14:24:00.002+02:00</published><updated>2010-03-25T14:39:16.641+02:00</updated><title type='text'>gmail security (suite)</title><content type='html'>&lt;div style="text-align: justify;"&gt;Gmail a récemment ajouté une nouvelle feature permettant de savoir s'il y a une activité suspecte sur un compte mail, en balançant une alerte si ce dernier a des accès en provenance de pays différents en un temps assez court (accès de France à 15h, et accès d'Australie une demi heure plus tard).&lt;br /&gt;&lt;a href="http://www.zdnet.fr/actualites/internet/0,39020774,39750369,00.htm#xtor=RSS-8"&gt;Certains articles&lt;/a&gt; tentent de faire un parallèle entre cette (nouvelle) mesure de sécurité, et les attaques ciblées dont google a fait l'objet l'an dernier, en provenance (à priori) de Chine, ayant permis aux autorités chinoises d'accéder aux comptes mail d'opposants au régime local:&lt;br /&gt;&lt;blockquote&gt;"L'affaire du piratage des comptes Gmail d'opposants chinois dénoncé par Google il y a quelques semaines a-t-elle poussé la firme américaine à renforcer la sécurité de son service de messagerie ?"&lt;/blockquote&gt;Cela dit, un truc me chiffonne un peu dans tout ça:&lt;br /&gt;&lt;blockquote&gt;"une connexion effectuée dans un pays et une autre quelques heures après depuis un autre pays déclenchera une alerte"&lt;/blockquote&gt;Le gouvernement chinois en Chine accède au compte mail d'un opposant Chinois en Chine. Aucune alerte ne sera donc générée dans la mesure où il ne s'agira pas d'un pays différent. Sauf si un proxy à l'étranger est utilisé, mais dans ce cas là, pour plus de furtivité, un proxy situé en Chine leur suffira.&lt;br /&gt;Mais dans mes souvenirs, les vilains haxorz qui ont rooté google/gmail n'accédaient pas aux comptes directement via un browser: ils avaient plutôt un accès aux répertoires sur le disque dans lesquels les mails sont stockés.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5482691379999924662?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5482691379999924662/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5482691379999924662&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5482691379999924662'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5482691379999924662'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/03/gmail-security-suite.html' title='gmail security (suite)'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2581137268061459240</id><published>2010-02-16T19:09:00.002+02:00</published><updated>2010-02-16T19:23:51.350+02:00</updated><title type='text'>loppsi</title><content type='html'>&lt;div style="text-align: justify;"&gt;Votée par les députés, ouh yeah. Reste encore la validation par les sénateurs (qui aura lieu, c'est plus que certain). &lt;a href="http://www.zdnet.fr/actualites/informatique/0,39040745,39713094,00.htm#xtor=RSS-8"&gt;Let the lul'z begin&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;p style="text-align: justify;"&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt;&lt;blockquote&gt;&lt;p&gt;Dans ce cadre défini, les policiers, commis sur commission rogatoire,  peuvent « mettre en place un dispositif technique ayant pour objet,  sans le consentement des intéressés, d'accéder, en tous lieux, à des  données informatiques, de les enregistrer, les conserver et les  transmettre, telles qu'elles s'affichent sur un écran pour l'utilisateur  d'un système de traitement automatisé de données ou telles qu'il les y  introduit par saisie de caractères »&lt;br /&gt;&lt;/p&gt; L'installation de ce dispositif technique pourra se faire aussi bien  physiquement (grâce à l'introduction de la police dans un véhicule ou  dans un lieu privé) que via la transmission par un réseau de  communications électroniques (comme par exemple &lt;span style="font-style: italic; font-weight: bold;"&gt;grâce à un courriel  piégé avec un spyware&lt;/span&gt;).&lt;/blockquote&gt;Cela dit, rien que sur ce point là (l'envoi d'un mail piégé avec un trojan dedans), on se doute fortement que ça sera un bon vieux trick de social engineering invitant la "victime" à cliquer sur une pièce jointe piégée attachée au mail, mais...disons que ça a de fortes chances d'atteindre un taux d'échec assez élevé ce truc là (puis pour peu que le serveur de mails soit doté d'un antispam/antivirus un tant soit peu efficace)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2581137268061459240?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2581137268061459240/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2581137268061459240&amp;isPopup=true' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2581137268061459240'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2581137268061459240'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/02/loppsi.html' title='loppsi'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-529996151536706898</id><published>2010-02-16T13:07:00.006+02:00</published><updated>2010-02-16T13:26:04.621+02:00</updated><title type='text'>hacking PSP et chinois du FBI</title><content type='html'>&lt;div style="text-align: justify;"&gt;Ces &lt;a href="http://farm3.static.flickr.com/2369/2102550492_a885e8ba51.jpg"&gt;hackers chinois&lt;/a&gt; [1] du vatican sont décidément partout. Après &lt;a href="http://googleblog.blogspot.com/2010/01/new-approach-to-china.html"&gt;Google&lt;/a&gt;, et &lt;a href="http://www.lemonde.fr/societe/article/2007/09/08/la-france-cible-de-hackers-chinois_952776_3224.html#ens_id=952866"&gt;nos administrations&lt;/a&gt;, vla-t'y pas qu'ils se mettent à essayer de h4xer les gens qui essaient de "hacker" leur console PSP, comme ce week-end, ainsi que vous pourrez le lire sur le site &lt;a href="http://www.pspgen.com/custom-firmware-6-20mad-003-malveillant-article-192427-1.html"&gt;PSPGEN&lt;/a&gt;.&lt;br /&gt;&lt;blockquote&gt;[...] Ce nouvel essai, le 6.20MAD-003, se présente sous une nouvelle forme  avec un exécutable Windows (&lt;b&gt;&lt;i&gt;start.exe&lt;/i&gt;&lt;/b&gt;) et un fichier pour  la PSP. [...]&lt;br /&gt;Comme vous le savez sans doute, lancer un programme sur son PC sans  avoir la certitude de la qualité morale de son créateur est toujours une  expérience à éviter. Ici, il faut reconnaître que cet exécutable est  loin d'être clean et si vous le lancez sur votre PC plusieurs choses  louches &lt;span style="text-decoration: underline;"&gt;semblent se passer&lt;/span&gt;.  Il semblerait que ce soit un virus ou quelque chose d'approchant. [...]&lt;br /&gt;Ensuite, ce truc essaye de modifier des Dll de Windows (le logiciel de  surveillance a réagi lors du lancement de celui-ci sur notre PC de test)  : SXS.DLL, xpsp2res.dll CLBCATQ.dll et shell32.dll. &lt;span style="font-style: italic;"&gt;A priori, cela ne  peut affecter que les utilisateurs de XP car au dessus les dll sont &lt;span style="font-weight: bold;"&gt; normalement&lt;/span&gt; protégés par Windows.&lt;/span&gt;&lt;/blockquote&gt;Dans l'archive en question, un lien est donné vers &lt;a href="http://docomo.uploda.biz/"&gt;un site "étrange"&lt;/a&gt;, qui affiche les IP et infos navigateur des potentielles "victimes". Je n'ai pas jeté de coup d'oeil au fichier exe incriminé, et ne sait encore moins ce qu'il fait précisément, mais ça ne m'étonnerait pas que ça soit une bonne vieille backdoor, et que les IP de ce site soient majoritairement des gens ayant cliqué sur cet executable, et donc potentiellement infectés.&lt;br /&gt;&lt;br /&gt;[1] source pour cet article: http://www.pspgen.com/custom-firmware-6-20-auteur-disparu-actualite-192448.html&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-529996151536706898?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/529996151536706898/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=529996151536706898&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/529996151536706898'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/529996151536706898'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/02/hacking-psp-et-chinois-du-fbi.html' title='hacking PSP et chinois du FBI'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5892923513995014032</id><published>2010-02-16T12:56:00.000+02:00</published><updated>2010-02-16T12:57:36.002+02:00</updated><title type='text'>le hacker qui participait au tour de france</title><content type='html'>&lt;a href="http://www.zdnet.fr/actualites/informatique/0,39040745,39713058,00.htm#xtor=RSS-8"&gt;No comment&lt;/a&gt; :-)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5892923513995014032?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5892923513995014032/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5892923513995014032&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5892923513995014032'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5892923513995014032'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/02/le-hacker-qui-participait-au-tour-de.html' title='le hacker qui participait au tour de france'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5314851077178173787</id><published>2010-02-11T18:33:00.003+02:00</published><updated>2010-02-11T18:57:31.158+02:00</updated><title type='text'>Dante's Inferno PS3</title><content type='html'>&lt;div style="text-align: justify;"&gt;Parlons un peu d'autre chose que de "sécurité informatique". J'ai récemment testé (et terminé) Dante's Inferno (version Playstation 3), jeu attendu par pas mal de monde en ce début d'année 2010 (ouais, je plaide coupable), sensé être une adaptation de la première partie de la &lt;a href="http://fr.wikipedia.org/wiki/La_Divine_Com%C3%A9die"&gt;Divine Comédie&lt;/a&gt; ("Inferno Canto", le chant de l'Enfer) de Dante Alighieri.&lt;br /&gt;&lt;br /&gt;Sans me mettre à comparer cercle par cercle, cette adaptation sous forme de jeu vidéo, à son support d'origine, afin de noter les différences avec le poème italien, je reconnais que j'ai été très fortement impressionné par l'ambiance malsaine qui transpirait tout le long du jeu, entre les flammes (là, parler des flammes de l'enfer correspond tout à fait), les cris et lamentations des âmes perdues, et les différents jeux de couleurs qui évoluent tout au long de notre descente dans les cercles les plus enfouis de l'enfer.&lt;br /&gt;&lt;br /&gt;En terme de jouabilité, si on sait jouer à God of War, ici on ne sera pas perdu, il s'agit plus ou moins des mêmes touches. Il y a juste quelques différences au niveau de l'attribution des points de compétence, dans la mesure où l'on peut les répartir entre des compétences "impies", et des compétences "sacrées". Mais le reste est là, même les séquences "programmées" de combat où il s'agit d'appuyer sur la bonne touche au bon moment.&lt;br /&gt;&lt;br /&gt;Je ne vais pas sortir de spoiler sur la fin du jeu bien évidemment, mais il m'a duré à peine plus de 6 heures..pour un jeu à presque 70 euros, j'en attendais un peu plus de ce côté là; même si des "bonus" se débloquent lorsque l'on termine le jeu (&lt;span style="font-style: italic;"&gt;l'arène des portes de l'enfer&lt;/span&gt; en l'occurrence, qui consiste en une série de vagues de monstres à tuer dans le temps imparti, avec un bonus de temps supplémentaire à chaque fois: je sais pas combien il y a de vagues en tout, perso j'en ai eu marre au bout de 25)&lt;br /&gt;&lt;br /&gt;Dans la série des petits défauts que je reprocherais au jeu, il y a les séquences "puzzle" qui sont bien bien chiantes parfois; où il faut pousser/tirer une poignée le long d'un mur pour faire monter une plateforme sur laquelle progressent des flammes: mener la poignée jusqu'au bout retarde l'arrivée des flammes. Le problème bien sûr c'est qu'on est ralenti par des monstres, et qu'on peut y passer 5 minutes complètes à recommencer la séquence avant d'y parvenir in extrémis (de manière générale, j'arrivais à passer ce genre d'obstacles au dernier moment).&lt;br /&gt;D'ailleurs, pour ceux qui aiment bien ce genre de petits défis, le 8e cercle de l'enfer leur plaira sûrement, il consiste en l'accomplissement de 10 défis du style "tuer tous les ennemis" avec des contraintes différentes: au début il suffit de tous les tuer, puis ensuite le faire sans utiliser de magie, puis s'assurer de la survie de personnages humains, puis enchainer un certain nombre de coups sans s'arrêter une seule seconde, ...&lt;br /&gt;&lt;br /&gt;Voilà pour ce jeu qui m'aura occupé quelques heures réparties sur 3 jours. Ce que j'en retiens, outre l'aspect "jeu", c'est que cette vision de l'enfer est probablement la plus convaincante que j'ai eu l'occasion de voir dans divers jeux vidéo.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5314851077178173787?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5314851077178173787/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5314851077178173787&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5314851077178173787'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5314851077178173787'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/02/dantes-inferno-ps3.html' title='Dante&apos;s Inferno PS3'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3728629114412893728</id><published>2010-01-29T15:25:00.010+02:00</published><updated>2010-01-29T15:53:18.414+02:00</updated><title type='text'>Pensées du jour</title><content type='html'>&lt;div style="text-align: justify;"&gt;Bon sinon, dans le genre "articles qui essaient de parler de sécurité et qui m'énervent un petit peu", il y a ceux qui disent que &lt;a href="http://www.mobilemag.com/2010/01/27/voice-encryption-for-mobile-phones-cracked-12-out-of-15-methods-deemed-insecure/"&gt;la majorité des solutions de chiffrement de conversations téléphoniques ne sont pas efficaces&lt;/a&gt;, en rapportant le résultat d'un test qui dit que si l'on installe une sorte de trojan sur le téléphone, on peut écouter ce qui se dit.&lt;br /&gt;C'est pareil à peu près partout, et ce n'est pas nouveau: skype qui est réputé pour tout chiffrer de manière paranoïaque a vu apparaître un &lt;a href="http://www.megapanzer.com/wp-content/uploads/SkypeTrojan.zip"&gt;trojan&lt;/a&gt; effectuant la même chose pour permettre l'interception de ses communications.&lt;br /&gt;Je finis ma pensée du jour avec cet extrait de &lt;a href="http://en.wikipedia.org/wiki/Eisbrecher"&gt;l'article wikipedia&lt;/a&gt; d'un &lt;a href="http://eis-brecher.com/"&gt;groupe&lt;/a&gt; de musique que j'aime bien:&lt;br /&gt;&lt;blockquote style="font-style: italic;"&gt;"The first 5000 copies of the debut album included a blank CD along with  permission for purchases to legally copy the music onto the blank. This  was done as a protest against what the band felt was a "&lt;span style="font-weight: bold;"&gt;criminalization"  of fans&lt;/span&gt;."&lt;/blockquote&gt;Les mentalités n'ont plus qu'à changer.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3728629114412893728?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3728629114412893728/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3728629114412893728&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3728629114412893728'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3728629114412893728'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/01/pensees-du-jour.html' title='Pensées du jour'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-1074348630703367244</id><published>2010-01-15T14:50:00.004+02:00</published><updated>2010-01-15T14:54:17.169+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crypto'/><category scheme='http://www.blogger.com/atom/ns#' term='gmail'/><title type='text'>moar gmail security</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_aUCz2IKc9w8/S1Bkr6XM_ZI/AAAAAAAABek/-cP2Ud1uJEg/s1600-h/lolgmail.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 55px;" src="http://2.bp.blogspot.com/_aUCz2IKc9w8/S1Bkr6XM_ZI/AAAAAAAABek/-cP2Ud1uJEg/s320/lolgmail.png" alt="" id="BLOGGER_PHOTO_ID_5426948256545176978" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Voilà une excellente &lt;a href="http://mail.google.com/support/bin/answer.py?hl=en&amp;amp;answer=74765"&gt;nouvelle&lt;/a&gt;, gmail qui utilise du https par défaut pour l'ensemble de la session (et pas seulement pour l'authentification). Pour &lt;a href="http://csmusings.blogspot.com/2009/06/un-petit-pas-en-avant.html"&gt;rappel&lt;/a&gt;, c'était en phase de test ces quelques derniers mois (afin d'évaluer la charge que cela pourrait engendrer).&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-1074348630703367244?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/1074348630703367244/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=1074348630703367244&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1074348630703367244'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1074348630703367244'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/01/moar-gmail-security.html' title='moar gmail security'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_aUCz2IKc9w8/S1Bkr6XM_ZI/AAAAAAAABek/-cP2Ud1uJEg/s72-c/lolgmail.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-420589211289532624</id><published>2010-01-08T11:40:00.003+02:00</published><updated>2010-01-08T12:35:53.809+02:00</updated><title type='text'>Factorisation d'une clé RSA de 768 bits</title><content type='html'>&lt;div style="text-align: justify;"&gt;Voilà ça a été fait, même si ça leur a pris pas mal de temps (en travail préparatoire, lire l'&lt;a href="http://eprint.iacr.org/2010/006.pdf"&gt;article&lt;/a&gt; pour des détails plus précis, je serais capable d'en altérer le sens)&lt;br /&gt;&lt;br /&gt;&lt;blockquote style="font-style: italic;"&gt;The following effort was involved. We spent half a year on 80 processors on polynomial selection. This was about 3% of the main task, the sieving, which was done on many hundreds of machines and took almost two years.&lt;/blockquote&gt;Quand ils parlent de "many hundreds of machines", c'est un immense cluster réparti sur plusieurs pays. Mais là encore, la lecture du pdf est probablement plus intéressante. A noter également cette petite info:&lt;br /&gt;&lt;br /&gt;&lt;blockquote style="font-style: italic;"&gt;On a single core 2.2 GHz AMD Opteron processor with 2 GB RAM per core, sieving &lt;span style="font-weight: bold;"&gt;would have taken about fifteen hundred years&lt;/span&gt;.&lt;/blockquote&gt;Ainsi que:&lt;br /&gt;&lt;br /&gt;&lt;blockquote style="font-style: italic;"&gt;Preparing the sieving data for the matrix step took a couple of weeks on a fewprocessors, the final step after the matrix step took less than half a day of computing, but took about four days of intensive labor because a few bugs had to be fixed.&lt;/blockquote&gt;Je ne vais pas parler des détails mathématiques concernant cette belle performance, je ne suis pas très orienté maths :) Par contre, on peut toujours s'intéresser à l'impact que cela peut avoir sur la sécurité-informatique-de-l'internet-mondial (ah non, c'est vrai que l'idée de nationaliser "l'Internet" a été émise [1]).&lt;br /&gt;&lt;br /&gt;Premier exemple qui me vient à l'esprit, le fait que &lt;a href="http://www.bibmath.net/crypto/moderne/cb.php3"&gt;nos cartes bancaires&lt;/a&gt; utilisent une taille de clé RSA de 768 bits (elles étaient à 320 bits avant l'affaire Humpich). Même si factoriser un nombre de cette taille a pris un peu de temps avec  quelques milliers de machines, on pourrait se demander si ça ne sera pas faisable avec un botnet un de ces jours, par des gens pas spécialement bien intentionnés (bon en meme temps, y'a d'autres moyens d'abuser des cartes bancaires, comme les cloneurs de cartes qu'on trouve parfois sur des ATM).&lt;br /&gt;&lt;br /&gt;Ensuite, bien sûr, l'utilisation de RSA en cryptographie dans la vie de presque-tous-les-jours (comme PGP [hein ? vous ne chiffrez pas vos mails ?!]). &lt;a href="http://www.ssi.gouv.fr/IMG/pdf/RGS_Mecanismes_cryptographiques_v1_11.pdf"&gt;Un document&lt;/a&gt; trouvé sur &lt;a href="http://www.ssi.gouv.fr/index.html"&gt;le site de l'ANSSI&lt;/a&gt; nous conseille ces tailles de clé:&lt;br /&gt;&lt;br /&gt;&lt;blockquote style="font-style: italic; color: rgb(51, 51, 255);"&gt;RègleFact-1. La taille minimale du module est de &lt;span style="font-weight: bold;"&gt;1536 bits&lt;/span&gt;, pour une utilisation&lt;br /&gt;ne devant pas dépasser l’année &lt;span style="font-weight: bold;"&gt;2010&lt;/span&gt;.&lt;br /&gt;RègleFact-2. La taille minimale du module est de &lt;span style="font-weight: bold;"&gt;2048 bits&lt;/span&gt;, pour une utilisation&lt;br /&gt;ne devant pas dépasser l’année &lt;span style="font-weight: bold;"&gt;2020&lt;/span&gt;.&lt;br /&gt;RègleFact-3. Pour une utilisation &lt;span style="font-weight: bold;"&gt;au-delà de 2020&lt;/span&gt;, la taille minimale du module&lt;br /&gt;est de &lt;span style="font-weight: bold;"&gt;4096 bits&lt;/span&gt;.&lt;br /&gt;RègleFact-4. Les exposants secrets doivent être de même taille que le module.&lt;br /&gt;RègleFact-5. Pour les applications de chiffrement, les exposants publics doivent&lt;br /&gt;être strictement supérieurs à 216=65536.&lt;br /&gt;RecomFact-1. Il est recommandé d’employer des modules d’au moins 2048 bits,&lt;br /&gt;même pour une utilisation ne devant pas dépasser 2010.&lt;br /&gt;RecomFact-2. Il est recommandé, pour toute application, d’employer des exposants publics strictement supérieurs à 216=65536.&lt;br /&gt;RecomFact-3. Il est recommandé que les deux nombres premiers p et q constitutifs du module soient de même taille et générés aléatoirement.&lt;/blockquote&gt;En gros, 1536 bits est le minimum à utiliser actuellement, mais 2048 bits sont recommandés. Ensuite, l'utilisation de la crypto ne doit pas être vue comme un moyen ultime d'empêcher quelqu'un de consulter des documents qu'il ne devrait pas consulter de manière perpétuelle, mais plutôt de le ralentir dans cette démarche. Tout dépend donc de la période pendant laquelle on souhaite rendre le document inaccessible.&lt;br /&gt;&lt;br /&gt;On note au dessous une explication quant à la raison du non-choix d'une taille de clé  RSA de 1024 bits, qui, bien que non encore factorisé, reste sujet à controverse et est donc un mauvais choix si l'on souhaite maintenir un niveau de sécurité conséquent. D'ailleurs, il va être temps que je passe ma clé PGP perso à une taille de clé supérieure, au détriment des performances de mon téléphone (openpgp sur mon téléphone prend de longues secondes pour déchiffrer un mail chiffré avec une clé de 1024 bits: j'imagine à peine le résultat avec 2048. Le pire restant 4096, car là, l'OS du téléphone tue le thread de déchiffrement)&lt;br /&gt;&lt;br /&gt;Une alternative intéressante: les courbes elliptiques, qui demandent une taille de clé moindre, pour une sécurité équivalente.&lt;br /&gt;&lt;br /&gt;Il ne me reste plus qu'à vous souhaiter, en retard, une bonne année.&lt;br /&gt;&lt;br /&gt;[1] &lt;a href="http://tempsreel.nouvelobs.com/actualites/politique/20091217.OBS1017/un_depute_ump_propose_de_nationaliser_le_reseau_interne.html"&gt;Idée évoquée par un député Français&lt;/a&gt;, pour faire comme en Chine afin de se protéger d'une hypothétique menace étrangère qui n'existe probablement pas. Quand on commence à prendre en exemple la Chine, je pense que là y'a du danger et personne ne peut nous sauver)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-420589211289532624?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/420589211289532624/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=420589211289532624&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/420589211289532624'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/420589211289532624'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2010/01/factorisation-dune-cle-rsa-de-768-bits.html' title='Factorisation d&apos;une clé RSA de 768 bits'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5941452873797101443</id><published>2009-12-08T15:10:00.002+02:00</published><updated>2009-12-08T15:16:24.883+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='googlewave'/><category scheme='http://www.blogger.com/atom/ns#' term='epic lulz'/><title type='text'>Invitations GoogleWave</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.krishnashasankar.com/wp-content/uploads/2009/11/zvn91.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 600px; height: 800px;" src="http://www.krishnashasankar.com/wp-content/uploads/2009/11/zvn91.jpg" alt="" border="0" /&gt;&lt;/a&gt;Je dispose d'un certain nombre d'invitations GoogleWave; si certains lecteurs de ce blog en veulent, n'hésitez pas à me contacter à l'adresse qui apparait sur mon profil blogger (ou à me contacter directement sur gtalk ou twitter ou tout autre moyen que vous connaissez pour me contacter :))&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5941452873797101443?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5941452873797101443/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5941452873797101443&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5941452873797101443'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5941452873797101443'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/12/invitations-googlewave.html' title='Invitations GoogleWave'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7176139632030175043</id><published>2009-12-07T17:23:00.002+02:00</published><updated>2009-12-07T17:27:07.955+02:00</updated><title type='text'>Kraftwerk - Radioactivity</title><content type='html'>Ils ne sont plus très jeunes ces messieurs de Kraftwerk (plus de 60 ans en moyenne, encore qu'un d'entre eux est parti récemment et a été remplacé par un jeune qui a la trentaine), mais leur musique reste nikel:&lt;br /&gt;&lt;object width="480" height="385"&gt;&lt;param name="movie" value="http://www.youtube.com/v/kXD6Gtinvbc&amp;amp;hl=fr_FR&amp;amp;fs=1&amp;amp;color1=0x006699&amp;amp;color2=0x54abd6"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/kXD6Gtinvbc&amp;amp;hl=fr_FR&amp;amp;fs=1&amp;amp;color1=0x006699&amp;amp;color2=0x54abd6" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="480" height="385"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7176139632030175043?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7176139632030175043/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7176139632030175043&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7176139632030175043'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7176139632030175043'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/12/kraftwerk-radioactivity.html' title='Kraftwerk - Radioactivity'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-82828012055045337</id><published>2009-12-01T14:38:00.006+02:00</published><updated>2009-12-01T15:46:17.626+02:00</updated><title type='text'>Old school exploit</title><content type='html'>&lt;div style="text-align: justify;"&gt;Je parle là de l'&lt;a href="http://seclists.org/fulldisclosure/2009/Nov/371"&gt;exploit&lt;/a&gt; permettant d'exploiter une non-vérification de valeur de retour dans le RTLD de FreeBSD (dans ses versions récentes), et qui mène à une élévation de privilèges lorsqu'il fonctionne.&lt;br /&gt;Je ne pensais pas revoir de failles de ce style de mon vivant. &lt;a href="http://seclists.org/bugtraq/1995/Nov/3"&gt;Certaines&lt;/a&gt;, par le passé, ont été assez violentes, mais dans mes souvenirs, assez rares. Eh oui, on peut le dire, cette faille fait très "90's".&lt;br /&gt;Sur son (super) blog, xorl explique assez clairement &lt;a href="http://xorl.wordpress.com/2009/12/01/freebsd-ld_preload-security-bypass/"&gt;le pourquoi du comment de la faille&lt;/a&gt;. Et pour ceux qui ne comprennent pas le post de xorl, un &lt;a href="http://people.freebsd.org/%7Ecperciva/rtld.patch"&gt;patch temporaire&lt;/a&gt; (à utiliser à ses risques et périls) est disponible. Il s'agit d'un patch assez violent qui se contente d'essayer de désactiver les variables d'environnement qui doivent l'être (lorsqu'un binaire suid-root est exécuté), et qui s'il n'y arrive pas, bloque l'exécution du binaire. Un patch plus abouti fera un peu d'assainissement de l'environnement je pense (en désactivant pour de bon les variables d'environnement comme LD_PRELOAD)&lt;br /&gt;En tout cas, sur mon FreeBSD 7.2, l'exploit fonctionne très bien :-) (il ne fonctionne donc pas que sur FreeBSD 8.0)&lt;br /&gt;&lt;blockquote  style="font-family:courier new;"&gt;&lt;span style="font-size:85%;"&gt;freebsd% &lt;span style="font-weight: bold;"&gt;sh sploit.sh&lt;/span&gt;&lt;br /&gt;env env.c program.c program.o sploit.sh w00t.so.1.0 FreeBSD local r00t zeroday&lt;br /&gt;by Kingcope&lt;br /&gt;November 2009&lt;br /&gt;env.c: In function 'main':&lt;br /&gt;env.c:5: warning: incompatible implicit declaration of built-in function 'malloc'&lt;br /&gt;env.c:9: warning: incompatible implicit declaration of built-in function 'strcpy'&lt;br /&gt;env.c:11: warning: incompatible implicit declaration of built-in function 'execl'&lt;br /&gt;/libexec/ld-elf.so.1: environment corrupt; missing value for&lt;br /&gt;/libexec/ld-elf.so.1: environment corrupt; missing value for&lt;br /&gt;/libexec/ld-elf.so.1: environment corrupt; missing value for&lt;br /&gt;/libexec/ld-elf.so.1: environment corrupt; missing value for&lt;br /&gt;/libexec/ld-elf.so.1: environment corrupt; missing value for&lt;br /&gt;ALEX-ALEX&lt;br /&gt;# &lt;span style="font-weight: bold;"&gt;id; uname -sr&lt;/span&gt;&lt;br /&gt;uid=1001(meik) gid=1001(meik) &lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;euid=0(root)&lt;/span&gt; groups=1001(meik),0(wheel)&lt;br /&gt;FreeBSD 7.2-RELEASE&lt;/span&gt;&lt;/blockquote&gt;&lt;span style="font-weight: bold; color: rgb(51, 204, 0);"&gt;Edit&lt;/span&gt;: Il y a également un &lt;a href="http://stealth.openwall.net/xSports/fbsd-rtld-full-package"&gt;exploit&lt;/a&gt; de stealth (&lt;a href="http://c-skills.blogspot.com/"&gt;Sebastian Krahmer&lt;/a&gt;), blindé d'explications, et qui à priori date d'il y a un petit moment.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-82828012055045337?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/82828012055045337/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=82828012055045337&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/82828012055045337'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/82828012055045337'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/12/old-school-exploit.html' title='Old school exploit'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3722806768262965653</id><published>2009-11-26T14:28:00.001+02:00</published><updated>2009-11-26T14:29:38.787+02:00</updated><title type='text'>Obvious fail is obvious</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_aUCz2IKc9w8/Sw50nJNAApI/AAAAAAAABd4/8BKKBqWYPxc/s1600/itsatarp.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 243px;" src="http://1.bp.blogspot.com/_aUCz2IKc9w8/Sw50nJNAApI/AAAAAAAABd4/8BKKBqWYPxc/s320/itsatarp.png" alt="" id="BLOGGER_PHOTO_ID_5408388418352710290" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Que ne ferait-on point afin de glaner des identifiants Free ...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3722806768262965653?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3722806768262965653/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3722806768262965653&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3722806768262965653'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3722806768262965653'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/11/obvious-fail-is-obvious.html' title='Obvious fail is obvious'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_aUCz2IKc9w8/Sw50nJNAApI/AAAAAAAABd4/8BKKBqWYPxc/s72-c/itsatarp.png' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2924905140014450132</id><published>2009-11-23T21:40:00.002+02:00</published><updated>2009-11-23T21:46:00.168+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='linux'/><category scheme='http://www.blogger.com/atom/ns#' term='fail'/><category scheme='http://www.blogger.com/atom/ns#' term='epic lulz'/><title type='text'>Fedora 12 et séparation des privilèges</title><content type='html'>&lt;span class="Apple-style-span"   style="  ;font-family:arial, sans-serif;font-size:small;"&gt;&lt;p style="text-align: justify;font-weight: bold; "&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;Un bien bel exemple, assez représentatif du concept de "en voulant simplifier la vie à &lt;span x="y" style="font-style: italic; "&gt;l'utilisateur&lt;/span&gt;, on réduit le niveau global de sécurité d'un système".&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;p style="text-align: justify;"&gt;En gros, sans entrer trop dans les détails (les posts sur la &lt;a x="y" href="https://www.redhat.com/archives/fedora-devel-list/2009-November/msg00926.html" target="_blank" style="font-family: arial, sans-serif; color: rgb(0, 62, 168); "&gt;mailing list&lt;/a&gt;, et la "&lt;a href="https://wave.google.com/wave/#restored:wave:googlewave.com!w%252Bm34xWBSKA.1"&gt;wave&lt;/a&gt;" sur &lt;a href="http://wave.google.com/help/wave/about.html"&gt;Google Wave&lt;/a&gt;, liés à ce problème, seront plus précis et plus instructifs), tout utilisateur sur le système peut installer n'importe quel package signé sans avoir à donner de mot de passe root (bon, après tout, sur une distribution Ubuntu, on utilise sudo et on donne le mot de passe de l'utilisateur connecté pour installer des packages). Certains peuvent se demander où est le problème. Il est là:&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;p style="text-align: justify;margin-left: 17px; "&gt;The default configuration of PackageKitinFedora 12 permits non-root users to install signed rpm packages from configured yum repositories. This creates a number of potential security problems including the possibility to:&lt;/p&gt;&lt;p style="margin-left: 17px; "&gt;&lt;/p&gt;&lt;p style="text-align: justify;margin-left: 17px; "&gt;1) Execute a remote-root exploit by exploiting a networked client such as firefox, Adobe flash, pidgin, xchat, etc. to obtain a remote user shell, and then installing a signed package from a configured repository which contains a local-user to root privilegeescalation vulnerability to gain root.&lt;/p&gt;&lt;p style="margin-left: 17px; "&gt;&lt;/p&gt;&lt;p style="text-align: justify;margin-left: 17px; "&gt;2) Similar to #1 above, but downloading a signed rpm from a previous OS release that has a known user-to-root shell vulnerability, and doing a local install.&lt;/p&gt;&lt;p style="margin-left: 17px; "&gt;&lt;/p&gt;&lt;p style="text-align: justify;margin-left: 17px; "&gt;3) Similar to #1 above, only doing a denial of service attack by installing a massive number of applications (in one massive transaction, or many smaller ones), and possibly tying up a large amount of network bandwidth, spiking the system CPU load, causing an out of memory condition, etc.&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;p style="text-align: justify;"&gt;Au final, après un long troll (dont j'ai pris connaissance en lisant dailydave), une décision importante a été prise et &lt;a x="y" href="http://lwn.net/Articles/362986/rss" target="_blank" style="font-family: arial, sans-serif; color: rgb(0, 62, 168); "&gt;annoncée&lt;/a&gt; par le type qui maintient le package responsable de ce léger défaut:&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;p style="text-align: justify;margin-left: 17px; "&gt;"After more discussion and thought, though, the package maintainers have posted to the fedora-devel-list mailing list agreeing to provide an update to Fedora 12's PackageKit. The update will require local console users to enter the root password to install new software packages."&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;p style="text-align: justify;"&gt;A part ça, sans transition, Google Wave c'est rigolo 5 minutes, mais je pense qu'une majorité de gens ne savent pas encore trop à quoi ça peut leur servir. J'aurai peut-être quelques invitations à refiler d'ici quelque temps. Pour le moment, à part ce qui peut s'apparenter à un échange de "mails" (qui s'appellent des "waves" là dedans), et un test de twitter-via-gwave, je n'ai pas fait grand chose. Par contre, il faudra envisager les plugins permettant de chiffrer/déchiffrer ce qu'on envoie sur wave :-)&lt;/p&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2924905140014450132?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2924905140014450132/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2924905140014450132&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2924905140014450132'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2924905140014450132'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/11/fedora-12-et-separation-des-privileges.html' title='Fedora 12 et séparation des privilèges'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5999943720408248135</id><published>2009-11-10T15:32:00.002+02:00</published><updated>2009-11-10T16:52:17.585+02:00</updated><title type='text'>le worm de l'iphone</title><content type='html'>&lt;div style="text-align: justify;"&gt;Fatalement, fallait bien que ça arrive, un (nouveau) worm sur un téléphone mobile; et pas n'importe lequel: l'iPhone d'Apple. Alors que Mme Michu se rassure, seuls les iPhones dits "jailbreakés" sont concernés (il s'agit des iPhones dont l'utilisateur a fait tomber la protection contre l'exécution des exécutables par signature numérique, en gros [j'ai grossièrement résumé]).&lt;br /&gt;Le code était public jusqu'à récemment, mais il semblerait que ça ne soit plus le cas; Mais par chance, il est encore disponible à de nombreux endroits.&lt;br /&gt;Alors dans les médias, on nous présente toujours les développeurs de virus et autres worms comme étant des petits génies de la programmation; ce n'est clairement pas ce que je pense en lisant le code source de ce worm.&lt;br /&gt;&lt;blockquote&gt;       &lt;span style="font-style: italic;"&gt;syslog(LOG_DEBUG, "Lannnnn");&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       scanner(lanRanges);&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       syslog(LOG_DEBUG, "VODAPHONE");&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       scanner(vodRanges1);&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       scanner(vodRanges2);&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       scanner(vodRanges3);&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       syslog(LOG_DEBUG, "OPTUSSSS");&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       scanner(optRanges1);&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       scanner(optRanges2);&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       scanner(optRanges3);&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       scanner(optRanges4);&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       scanner(optRanges5);&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       scanner(optRanges6);&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       syslog(LOG_DEBUG, "Telstra");&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;       scanner(telRanges);&lt;/span&gt;&lt;/blockquote&gt;Vous en conviendrez aisément, ce code fait mal aux yeux. Et ensuite, sa série de variables "optRangesX", "vodRangesX", il les a définies plus haut:&lt;br /&gt;&lt;blockquote style="font-family: courier new; font-style: italic;"&gt;char *locRanges = getAddrRange();&lt;br /&gt;char *lanRanges = "192.168.0.0-192.168.255.255"; //   #172.16.0.0-172.31.255.255 Ehh who uses it&lt;br /&gt;char *vodRanges1 = "202.81.64.0-202.81.79.255";&lt;br /&gt;char *vodRanges2 = "23.98.128.0-123.98.143.255";&lt;br /&gt;char *vodRanges3 = "120.16.0.0-120.23.255.255";&lt;br /&gt;char *optRanges1 = "114.72.0.0-114.75.255.255";&lt;br /&gt;char *optRanges2 = "203.2.75.0-203.2.75.255";&lt;br /&gt;char *optRanges3 = "210.49.0.0-210.49.255.255";&lt;br /&gt;char *optRanges4 = "203.17.140.0-203.17.140.255";&lt;br /&gt;char *optRanges5 = "203.17.138.0-203.17.138.255";&lt;br /&gt;char *optRanges6 = "211.28.0.0-211.31.255.255";&lt;br /&gt;char *telRanges = "58.160.0.0-58.175.255.25";&lt;br /&gt;//char *attRanges = "32.0.0.0-32.255.255.255"; // TOO BIG&lt;/blockquote&gt;Alors vous aurez noté des trucs sympa, comme le 192.168.255.255, qui est utilisé comme borne haute dans la rangée d'adresses IP à scanner sur un LAN, ce qui n'est pas une obligation - en 192.168, c'est du /24 par défaut - ce qui fait que son programme a une chance non négligeable de tenter un nombre incroyable de connexions vers des IP ne faisant pas partie du même réseau que l'iPhone. Je ne sais pas ce que ça donne en terme de consommation CPU, mais ça doit pas être très optimal tout ça. On passera sur les adresses de broadcast aussi. Sa remarque sur le fait que personne n'utilise les IP privées en 172.16.x.y aussi. Puis il oublie les IP en 10.x.y.z (on passera sur les autres, qui sont encore plus rarement utilisées comme les 4-5.x.y.z, utilisées par exemple par hamachi :-)&lt;br /&gt;Il aurait pu utiliser un ioctl() pour récupérer ces paramètres, afin de rendre son code fonctionnel dans les configurations réseau "moins répandues", et surtout optimiser la métode de propagation.&lt;br /&gt;Revenons-en à nos moutons: la série d'appels à la fonction "scanner", qui aurait quand même pu être méchament simplifiée, par exemple en définissant une structure (en C) avec un entier comme "index", et une chaine de caractères qui contienne sa rangée d'adresses IP; ensuite, il n'avait plus qu'à itérer en incrémentant son index, et il se retrouvait avec un code sensiblement plus extensible (supposons qu'il veuille rajouter une rangée d'adresses IP pour un opérateur: il se retrouve à devoir ajouter un nouveau "optRangesX" correspondant à cet opérateur, ainsi qu'un ou plusieurs appels à "scanner()" en fonction du nombre de rangées d'adresses IP de l'opérateur; pour un code de quelques lignes comme celui -ci ça passe encore: pour un projet de grande envergure, je ne ferais pas appel à ce type).&lt;br /&gt;J'ai aussi une petite pensée pour ses fonctions "runCommand" et "prunCommand", qui sont quasiment identiques, la différence étant que la première renvoie 0 si l'iPhone est vulnérable (comprendre: si l'utilisateur de l'iPhone n'a pas changé le mot de passe root).&lt;br /&gt;En fait ça me fait plus penser à du code qu'un développeur PHP de 15 ans aurait pu pondre, et ça, même le commentaire en header du fichier ne me fera pas penser le contraire:&lt;br /&gt;&lt;blockquote&gt;// This code is CLOSED source.&lt;br /&gt;// And very hacky,&lt;span style="font-style: italic;"&gt; i just needed it to work&lt;/span&gt;.&lt;/blockquote&gt;Je ne vais pas m'étendre plus sur le code source de ce truc. Sur &lt;a href="http://www.zataz.com/news/19634/jalbreak-iphone-virus.html"&gt;Zataz&lt;/a&gt;, la question est posée sur "comment il sélectionne ses victimes", il y a plusieurs réponses, dont deux données au dessus:&lt;br /&gt;- les ranges d'IP de quelques opérateurs;&lt;br /&gt;- les IP du réseau local de l'iPhone, si une connexion wifi est active;&lt;br /&gt;- des IP générées aléatoirement.&lt;br /&gt;Dans tous les cas, le ver essaie de se connecter via ssh à chacune de ces adresses IP en essayant le mot de passe par défaut d'un iPhone, et en tentant l'exécution d'une commande ("echo 99"). Si cette commande reussit, la fonction "infectHost" est appelée, le fond d'écran de l'utilisateur est supprimé, et remplacé par un autre, puis le worm s'installe dans les scripts de démarrage, afin d'être lancé à chaque reboot de l'iPhone.&lt;br /&gt;En plus d'avoir jailbreaké son iPhone et laissé le mot de passe root par défaut (même si 90% des stats sont inventées, je pense que 99% des utilisateurs d'iPhone jailbreakés [qui doivent être une minorité] ont laissé le pass root sans le changer), il faut que le port ssh de l'iPhone soit accessible depuis le reste d'internet; je ne sais pas ce que ça donne en france par contre à ce niveau là.&lt;br /&gt;Il est maintenant temps de retourner à l'écoute en boucle du &lt;a href="http://www.shutupwomangetonmyhorse.com/"&gt;clip du moment&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5999943720408248135?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5999943720408248135/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5999943720408248135&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5999943720408248135'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5999943720408248135'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/11/le-worm-de-liphone.html' title='le worm de l&apos;iphone'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-4545055936692531003</id><published>2009-11-06T17:35:00.002+02:00</published><updated>2009-11-06T17:39:04.470+02:00</updated><title type='text'>Le bon vieux temps</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a href="http://thedailywtf.com/Articles/Choose-Your-Own-IP.aspx"&gt;Ce "DailyWTF"&lt;/a&gt; m'a bien fait rire. Surtout ce passage:&lt;br /&gt;&lt;blockquote style="font-style: italic;"&gt;After 15 minutes of “Hmmm” and “That’s strange” from the other end of the phone, the support tech finally said “I think this is going to take a while – could you disconnect and well, just not do that thing you’re doing anymore? We’ll continue to investigate though – thanks for the tip!”&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-4545055936692531003?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/4545055936692531003/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=4545055936692531003&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4545055936692531003'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4545055936692531003'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/11/le-bon-vieux-temps.html' title='Le bon vieux temps'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-1512938307296079803</id><published>2009-11-04T11:16:00.003+02:00</published><updated>2009-11-09T17:26:40.584+02:00</updated><title type='text'>Idées de gens</title><content type='html'>&lt;div style="text-align: justify;"&gt;Un truc dont les médias vont probablement nous parler dans les jours à venir, c'est l'utilisation du "cloud computing" pour profiter d'une puissance de calcul très importante afin de casser des mots de passe. Un post récent sur slashdot nous envoie même sur &lt;a href="http://news.electricalchemy.net/2009/10/cracking-passwords-in-cloud.html"&gt;un article&lt;/a&gt; racontant l'application de ce principe au cassage du mot de passe protégeant une archive au format PGPZIP.&lt;br /&gt;L'article est très bien fait, et je ne pense pas m'attarder dessus, ou peut-être plus tard, style un jour de pluie.&lt;br /&gt;C'est plutot ce que je peux lire dans les commentaires sur slashdot qui sont assez intéressants. Certains donnent un point de vue, discutable ou non. D'autres vont clairement plus loin dans le délire "comment chiffrer ses données confidentielles sans danger en cas de fuite de la clé ?", comme celui ci:&lt;br /&gt;&lt;div class="commentBody"&gt;    &lt;div id="comment_body_29962208"&gt;&lt;p&gt;&lt;/p&gt;&lt;blockquote style="font-style: italic;"&gt;&lt;p&gt;The best solution (if you are dealing with a desktop system) is to have the pass-phrase and keys but also have a small GPS module. If the usb key is not close to where it should be (with a fairly big margin for the fact that cheap GPS modules arent exactly accurate) it would erase the pass-phrase&lt;/p&gt;&lt;p&gt;If they try to force you to hand over your password (e.g. UK RIP act), you just hand it over (to the guys who seized your computer and are now trying to use it somewhere else other than the required GPS location) and boom, the data is gone forever.&lt;/p&gt;&lt;p&gt;If you need to move house, just log in from the old house and reset the GPS then when you get to the new house, log in and put in the new coordinates.&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;&lt;/p&gt;&lt;p&gt;C'est assez extrème, mais ça pourrait être une idée intéressante. Finalement c'est aussi de l'authentification forte.&lt;/p&gt;&lt;p&gt;Puisqu'on en est à la crypto, pensons à la loi Création et Internet (alias 'HADOPI') qui va très certainement signifier la généralisation de l'usage d'outils de crypto en France. Et même si ce n'est pas leur généralisation, ils seront quand même nettement plus utilisés qu'actuellement.&lt;/p&gt;&lt;p&gt;Toujours en crypto, &lt;a href="http://www.ubuntugeek.com/encrypted-home-now-offerred-at-installation.html"&gt;Ubuntu 9.10 propose maintenant de chiffrer le répertoire perso des utilisateurs à l'aide d'eCryptFS&lt;/a&gt;, et ça c'est très bien.&lt;/p&gt;&lt;/div&gt;  &lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-1512938307296079803?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/1512938307296079803/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=1512938307296079803&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1512938307296079803'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1512938307296079803'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/11/idees-de-gens.html' title='Idées de gens'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2731152518010066179</id><published>2009-10-30T12:09:00.003+02:00</published><updated>2009-10-30T12:27:50.764+02:00</updated><title type='text'>review "Hacking: The Next Generation"</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_aUCz2IKc9w8/Suq-37gFQRI/AAAAAAAABdU/4Zd7iYCFtdI/s1600-h/cat.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 180px; height: 236px;" src="http://1.bp.blogspot.com/_aUCz2IKc9w8/Suq-37gFQRI/AAAAAAAABdU/4Zd7iYCFtdI/s320/cat.gif" alt="" id="BLOGGER_PHOTO_ID_5398336971431297298" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;ol id="chapters"&gt;&lt;li title="1" class="chapter"&gt;&lt;h3&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="chapter-label"&gt;Chapter 1 &lt;/span&gt;Intelligence Gathering: Peering Through the Windows to Your             Organization          &lt;/span&gt;&lt;/h3&gt;          &lt;ol&gt;&lt;li title="1.1" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Physical Security Engineering&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li title="1.2" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Google Earth&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li title="1.3" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Social Engineering Call Centers&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li title="1.4" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Search Engine Hacking&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li title="1.5" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Leveraging Social Networks&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li title="1.6" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Tracking Employees&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li title="1.7" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;What Information Is Important?&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="1.8" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Summary&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;/ol&gt;       &lt;/li&gt;&lt;li style="display: list-item;" title="2" class="chapter"&gt;          &lt;h3&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="chapter-label"&gt;Chapter 2 &lt;/span&gt;Inside-Out Attacks: The Attacker Is the             Insider          &lt;/span&gt;&lt;/h3&gt;          &lt;ol&gt;&lt;li style="display: list-item;" title="2.1" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Man on the Inside&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="2.2" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Cross-Site Scripting (XSS)&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="2.3" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Cross-Site Request Forgery (CSRF)&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="2.4" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Content Ownership&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="2.5" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Advanced Content Ownership Using GIFARs&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="2.6" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Stealing Files from the Filesystem&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="2.7" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Summary&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;/ol&gt;       &lt;/li&gt;&lt;li style="display: list-item;" title="3" class="chapter"&gt;          &lt;h3&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="chapter-label"&gt;Chapter 3 &lt;/span&gt;The Way It Works: There Is No Patch          &lt;/span&gt;&lt;/h3&gt;          &lt;ol&gt;&lt;li style="display: list-item;" title="3.1" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Exploiting Telnet and FTP&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="3.2" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Abusing SMTP&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="3.3" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Abusing ARP&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="3.4" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Summary&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;/ol&gt;       &lt;/li&gt;&lt;li style="display: list-item;" title="4" class="chapter"&gt;          &lt;h3&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="chapter-label"&gt;Chapter 4 &lt;/span&gt;Blended Threats: When Applications Exploit Each Other          &lt;/span&gt;&lt;/h3&gt;          &lt;ol&gt;&lt;li style="display: list-item;" title="4.1" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Application Protocol Handlers&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="4.2" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Blended Attacks&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="4.3" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Finding Blended Threats&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="4.4" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Summary&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;/ol&gt;       &lt;/li&gt;&lt;li style="display: list-item;" title="5" class="chapter"&gt;          &lt;h3&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="chapter-label"&gt;Chapter 5 &lt;/span&gt;Cloud Insecurity: Sharing the Cloud with Your Enemy          &lt;/span&gt;&lt;/h3&gt;          &lt;ol&gt;&lt;li style="display: list-item;" title="5.1" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;What Changes in the Cloud&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="5.2" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Attacks Against the Cloud&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="5.3" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Summary&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;/ol&gt;       &lt;/li&gt;&lt;li style="display: list-item;" title="6" class="chapter"&gt;          &lt;h3&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="chapter-label"&gt;Chapter 6 &lt;/span&gt;Abusing Mobile Devices: Targeting Your Mobile Workforce          &lt;/span&gt;&lt;/h3&gt;          &lt;ol&gt;&lt;li style="display: list-item;" title="6.1" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Targeting Your Mobile Workforce&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="6.2" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Summary&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;/ol&gt;       &lt;/li&gt;&lt;li style="display: list-item;" title="7" class="chapter"&gt;          &lt;h3&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="chapter-label"&gt;Chapter 7 &lt;/span&gt;Infiltrating the Phishing Underground: Learning from Online             Criminals?          &lt;/span&gt;&lt;/h3&gt;          &lt;ol&gt;&lt;li style="display: list-item;" title="7.1" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;The Fresh Phish Is in the Tank&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="7.2" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Examining the Phishers&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="7.3" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;The Loot&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="7.4" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Infiltrating the Underground&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="7.5" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Summary&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;/ol&gt;       &lt;/li&gt;&lt;li style="display: list-item;" title="8" class="chapter"&gt;          &lt;h3&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="chapter-label"&gt;Chapter 8 &lt;/span&gt;Influencing Your Victims: Do What We Tell You, Please          &lt;/span&gt;&lt;/h3&gt;          &lt;ol&gt;&lt;li style="display: list-item;" title="8.1" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;The Calendar Is a Gold Mine&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="8.2" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Social Identities&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="8.3" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Hacking the Psyche&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="8.4" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Summary&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;/ol&gt;       &lt;/li&gt;&lt;li style="display: list-item;" title="9" class="chapter"&gt;          &lt;h3&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="chapter-label"&gt;Chapter 9 &lt;/span&gt;Hacking Executives: Can Your CEO Spot a Targeted Attack?          &lt;/span&gt;&lt;/h3&gt;          &lt;ol&gt;&lt;li style="display: list-item;" title="9.1" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Fully Targeted Attacks Versus Opportunistic Attacks&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="9.2" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Motives&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="9.3" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Information Gathering&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="9.4" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Attack Scenarios&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="9.5" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Summary&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;/ol&gt;       &lt;/li&gt;&lt;li style="display: list-item;" title="10" class="chapter"&gt;          &lt;h3&gt;&lt;span style="font-size:100%;"&gt;&lt;span class="chapter-label"&gt;Chapter 10 &lt;/span&gt;Case Studies: Different Perspectives          &lt;/span&gt;&lt;/h3&gt;          &lt;ol&gt;&lt;li style="display: list-item;" title="10.1" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;The Disgruntled Employee&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="10.2" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;The Silver Bullet&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;li style="display: list-item;" title="10.3" class="sect1"&gt;                &lt;h4&gt;&lt;span style="font-size:100%;"&gt;Summary&lt;/span&gt;&lt;/h4&gt;             &lt;/li&gt;&lt;/ol&gt;       &lt;/li&gt;&lt;/ol&gt;J'ai lu une partie de &lt;a href="http://oreilly.com/catalog/9780596154585"&gt;ce bouquin&lt;/a&gt; (pas tout ne m'intéressait dans son contenu). Ce n'est pas du très haut niveau, mais ce qui est décrit dans ce livre s'applique finalement aussi bien pour des entreprises, que pour des particuliers (après tout, le social engineering a toujours très bien fonctionné).&lt;br /&gt;Quand je dis que ce n'est pas du très haut niveau, j'entends par là au niveau technique. De toutes façons, dans une majorité de cas, pour réussir un pentest, il n'y a pas besoin de savoir faire du ret-into-libc (oui bon ok il y a largement mieux que ça, elle est vieille la blague (sortie des tréfonds d'IRC il y a longtemps), moi aussi) tous les matins au petit déjeuner.&lt;br /&gt;Quelques études de cas sont données à la fin, pour la mise en application de la plupart des "techniques" décrites dans le bouquin, afin d'expliquer en gros comment le gros vilain hacker fait pour nuire. Ce n'est pas encore comparable à la série de bouquins "stealing the network", mais ça reste très intéressant.&lt;br /&gt;Ce livre n'est pas un "must", mais chacun y trouvera son intérêt.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2731152518010066179?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2731152518010066179/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2731152518010066179&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2731152518010066179'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2731152518010066179'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/10/review-hacking-next-generation.html' title='review &quot;Hacking: The Next Generation&quot;'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_aUCz2IKc9w8/Suq-37gFQRI/AAAAAAAABdU/4Zd7iYCFtdI/s72-c/cat.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-4554594860870833539</id><published>2009-10-16T10:30:00.004+02:00</published><updated>2009-10-16T11:22:42.992+02:00</updated><title type='text'>L'attaque de la femme de ménage maléfique</title><content type='html'>&lt;div style="text-align: justify;"&gt;"&lt;a href="http://theinvisiblethings.blogspot.com/2009/10/evil-maid-goes-after-truecrypt.html"&gt;Evil Maid&lt;/a&gt;", c'est le nom d'une petite backdoor de l'équipe d'&lt;a href="http://invisiblethingslab.com/itl/Welcome.html"&gt;Invisible Things Labs&lt;/a&gt;, qui permet de récupérer le mot de passe d'un système dont le disque dur a été entièrement chiffré à l'aide de TrueCrypt.&lt;br /&gt;Je ne vais pas revenir sur la manière de l'employer, &lt;a href="http://www.invisiblethings.org/"&gt;Joanna&lt;/a&gt; l'explique sur son blog. Pour le fonctionnement, je vous renvoie au &lt;a href="http://invisiblethingslab.com/resources/evilmaid/evilmaid-src-1.0.tgz"&gt;code source&lt;/a&gt; qui est simplissime.&lt;br /&gt;Alors vous aussi, comme moi, vous vous dites qu'il suffit de protéger par un mot de passe l'accès au BIOS et au menu de boot afin d'empêcher une personne non autorisée à booter depuis l'USB, mais en réalité, rien n'empêche la personne souhaitant infecter le système de retirer le disque dur, le brancher sur un autre ordinateur et l'infecter depuis ce dernier. Mais cela fait pas mal de contraintes.&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;blockquote&gt;&lt;span style="font-weight: bold;"&gt;Q: I've disabled boot from USB in BIOS and my BIOS is password protected, am I protected against EM?&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;No. Taking out your HDD, hooking it up to a USB enclosure case and later installing it back to your laptop increases the attack time by some 5-15 minutes at most. A maid has to carry her own laptop to do this though.&lt;/span&gt;&lt;/blockquote&gt;Mais le tout étant stocké (pour le moment) sur le disque, il me semble suffisament facile de détecter cette backdoor et ses cochonneries laissées sur le disque. Plus tard, cela pourra être envoyé via le réseau (mais ça pourra être détecté par un gros parano [mais pas suffisament parano pour se faire infecter])&lt;br /&gt;&lt;br /&gt;Pour sa version actuelle (qui n'est qu'un proof of concept), un moyen de feinter cette backdoor si on soupçonne sa présence, c'est de donner une mauvaise passphrase juste avant de partir en laissant son PC sans surveillance, dans la mesure où elle ne sauvegarde que la dernière passphrase saisie, partant du principe qu'elle est correcte:&lt;br /&gt;&lt;blockquote style="font-style: italic;"&gt;The current implementation of Evil Maid always stores the last passphrase entered, &lt;span style="font-weight: bold;"&gt;assuming this is the correct one&lt;/span&gt;, in case the user entered the passphrase incorrectly at earlier attempts.&lt;/blockquote&gt;Mais bon, c'est juste la méthode du pauvre pour le moment, (jusqu'à ce qu'un workaround soit trouvé) et ça n'empêche personne de venir infecter la machine. Il faut soit ne pas laisser son PC sans surveillance, soit l'enfermer dans un coffre fort ou une malette protégée, l'un ou l'autre devant être inviolable.&lt;br /&gt;Voilà j'ai du éclater mon quota de conneries pour la semaine dans ce post. Fort heureusement c'est le week-end dans quelques heures. Je vais retourner à mon écoute du tout &lt;a href="http://www.amazon.fr/Liebe-Ist-Fur-Alle-Da/dp/B002OT732S/ref=sr_1_2?ie=UTF8&amp;amp;s=music&amp;amp;qid=1255684737&amp;amp;sr=8-2"&gt;dernier album de Rammstein&lt;/a&gt; qui vient de sortir. J'aurais peut-être mieux fait d'écrire une review de cet album, au lieu de disserter sur "Evil Maid" :-)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-4554594860870833539?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/4554594860870833539/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=4554594860870833539&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4554594860870833539'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4554594860870833539'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/10/lattaque-de-la-femme-de-menage.html' title='L&apos;attaque de la femme de ménage maléfique'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-4244818645244749457</id><published>2009-10-13T18:14:00.002+02:00</published><updated>2009-10-13T18:28:36.233+02:00</updated><title type='text'>outsourcing lulz</title><content type='html'>&lt;div style="text-align: justify;"&gt;Parfois je me demande pourquoi je ne fais pas de projets proposés par des sites d'outsourcing (style rentacoder, getacoder, etc..). Surtout quand je vois un budget proposé de 300 à 1000 $ pour faire u&lt;a href="http://www.getacoder.com/projects/e%20mail%20list%20harvest_114245.html"&gt;n programme qui récupère des adresses mail sur divers sites&lt;/a&gt; (on se doute bien sûr quelle est la finalité de ce truc: j'ai vu récemment le "projet" qui suit, consistant à réaliser un mass-mailer)&lt;br /&gt;La réponse est bien entendu évidente; je ne veux pas contribuer d'une manière ou d'une autre à ce fléau qu'est le spam.&lt;br /&gt;&lt;br /&gt;Ca fait un contraste avec les projets dont le budget est ridicule. C'est impressionnant de réaliser qu'il y a des projets à 25$ sur lesquels un grand nombre d'indiens viennent "bidder", alors que je ne le ferais même pas pour 100$...&lt;br /&gt;&lt;br /&gt;Un &lt;a href="http://www.codinghorror.com/blog/archives/001190.html"&gt;lien&lt;/a&gt; intéressant à ce sujet, qui résume pas mal ma pensée vis à vis de ces sites.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-4244818645244749457?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/4244818645244749457/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=4244818645244749457&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4244818645244749457'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4244818645244749457'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/10/outsourcing-lulz.html' title='outsourcing lulz'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3945138411328501813</id><published>2009-10-12T10:30:00.006+02:00</published><updated>2009-10-12T11:19:23.385+02:00</updated><title type='text'>Musée des Arts&amp;Métiers</title><content type='html'>Ce week-end j'ai visité le Musée des Arts et Métiers (station Arts et Métiers). Au cours de la visite, je suis tombé nez à nez avec un Cray 2:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_aUCz2IKc9w8/StLp8qiEKuI/AAAAAAAABc0/iNcAH1ZEmBM/s1600-h/DSCN3714.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 240px; height: 320px;" src="http://3.bp.blogspot.com/_aUCz2IKc9w8/StLp8qiEKuI/AAAAAAAABc0/iNcAH1ZEmBM/s320/DSCN3714.JPG" alt="" id="BLOGGER_PHOTO_ID_5391628932334496482" border="0" /&gt;&lt;/a&gt;J'avais déjà vu un spécimen similaire quelques mois auparavant au Musée de l'Informatique, en haut de l'arche de la défense.&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Ce qui est épatant, c'est sa puissance pour l'époque: 243MHz en 1985. Le grand public n'aura accès à une telle fréquence qu'une douzaine d'années plus tard avec le &lt;a href="http://en.wikipedia.org/wiki/Pentium_II"&gt;Pentium II&lt;/a&gt;. Bien sûr, tout n'est pas comparable quant à l'architecture d'un Cray et d'un ordinateur de bureau.&lt;br /&gt;Autre star, un des "Avions" de Clément Ader, pionier de l'aviation:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_aUCz2IKc9w8/StLy1WO6YeI/AAAAAAAABdE/EspB3pIcV2M/s1600-h/DSCN3813.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 240px;" src="http://4.bp.blogspot.com/_aUCz2IKc9w8/StLy1WO6YeI/AAAAAAAABdE/EspB3pIcV2M/s320/DSCN3813.JPG" alt="" id="BLOGGER_PHOTO_ID_5391638702231020002" border="0" /&gt;&lt;/a&gt;Bien évidemment, je suis passé devant le "Fardier" de Cugnot, premier véhicule automobile de l'histoire (la qualité d'image est à chier...)&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_aUCz2IKc9w8/StLzu0Ze_XI/AAAAAAAABdM/cElhvatwf-c/s1600-h/DSCN3817.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 240px;" src="http://2.bp.blogspot.com/_aUCz2IKc9w8/StLzu0Ze_XI/AAAAAAAABdM/cElhvatwf-c/s320/DSCN3817.JPG" alt="" id="BLOGGER_PHOTO_ID_5391639689580969330" border="0" /&gt;&lt;/a&gt;Le "clou" de la visite était bien évidemment le Pendule de Foucault, qui était bien sûr l'objet de ma visite (étant en pleine lecture du Pendule de Foucault, d'Umberto Eco) qui se trouve juste au niveau de la fin du parcours.&lt;br /&gt;En somme, un excellent musée, à visiter lorsque cela n'a pas déjà été fait.&lt;br /&gt;&lt;br /&gt;Sinon, hier, je me suis rendu par curiosité à la &lt;a href="http://www.interieur.gouv.fr/sections/a_la_une/toute_l_actualite/securite-interieure/journees-securite-interieure"&gt;Journée de la Sécurité Intérieure&lt;/a&gt;, j'ai pu apercevoir le Kärcher de la Police!&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_aUCz2IKc9w8/StLxKZJv1tI/AAAAAAAABc8/6u0AJAdZmQw/s1600-h/DSCN3926.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 240px;" src="http://1.bp.blogspot.com/_aUCz2IKc9w8/StLxKZJv1tI/AAAAAAAABc8/6u0AJAdZmQw/s320/DSCN3926.JPG" alt="" id="BLOGGER_PHOTO_ID_5391636864768661202" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3945138411328501813?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3945138411328501813/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3945138411328501813&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3945138411328501813'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3945138411328501813'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/10/musee-des-arts.html' title='Musée des Arts&amp;Métiers'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_aUCz2IKc9w8/StLp8qiEKuI/AAAAAAAABc0/iNcAH1ZEmBM/s72-c/DSCN3714.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-9203005153595566872</id><published>2009-10-09T14:48:00.002+02:00</published><updated>2009-10-09T15:17:31.067+02:00</updated><title type='text'>Viva HADOPI</title><content type='html'>&lt;div style="text-align: justify;"&gt;Non, je ne suis clairement pas un fan d'HADOPI. Loin de là en fait. Je ne vais pas troller sur cette "haute autorité". En réalité je me posais juste la question suivante:&lt;br /&gt;- hadopi: &lt;span style="font-style: italic;"&gt;quid des web-radios légales ?&lt;/span&gt;&lt;br /&gt;Par web-radio légale, j'entends "webradio qui a payé sa taxe à la sacem pour avoir le droit de streamer de la musique" (via shoutcast par exemple). Je sais, c'est un très gros racourci, mais en ce moment j'en prends beaucoup. Un exemple de webradio légale à mes yeux: &lt;a href="http://www.frequence3.fr/"&gt;Frequence3&lt;/a&gt; (Qui au passage propose un &lt;a href="http://www.only90s.com/"&gt;stream spécial années 90&lt;/a&gt;, que j'écoute volontiers pour me replonger dans mes jeunes années :p)&lt;br /&gt;&lt;br /&gt;Pour ne pas toujours écouter la même chose au niveau musical, j'écoute parfois des webradios, comme "GothMetal dot net" (chacun ses gouts, comme on disait dans le bon vieux temps). Lorsqu'un morceau me plait, je fonce [l'acheter/le télécharger] (&lt;span style="font-size:78%;"&gt;&lt;span style="font-style: italic;"&gt;rayez la mention inutile&lt;/span&gt;&lt;/span&gt;). Malheureusement, il arrive que certains morceaux, ou groupes, ne soient tout simplement pas trouvables. Comment faire pour faire écouter à mes oreilles, une nouvelle fois, cette douce mélodie qui les a bercées le temps d'une chanson ? (rigolez pas, je n'écoute pas que des trucs enregistrés dans une cave ou un garage hein :))&lt;br /&gt;* Vous me direz, une possibilité est de contacter l'artiste et lui demander un album dédicacé (surtout si le chanteur est en fait une chanteuse, bien sûr, histoire d'avoir une photo à accrocher dans le salon). Mais ça n'est pas toujours possible, même si ça reste à mon sens un très bon moyen.&lt;br /&gt;* L'autre possibilité est d'enregistrer le flux de la webradio. Alors on m'a parlé (vive IRC pour ça) de &lt;a href="http://streamripper.sourceforge.net/"&gt;StreamRipper&lt;/a&gt; tout à l'heure. Cet outil est vraiment démentiel, il est &lt;a href="http://streamripper.sourceforge.net/tutorialconsole.php"&gt;ultra simpliste d'utilisation&lt;/a&gt;, et remplit parfaitement son rôle.&lt;br /&gt;&lt;br /&gt;Cela nous mène donc à ma question: est-ce qu'enregistrer des mp3 de cette manière est illégal ? Il y a quelques années, l'équivalent de cette méthode revenait à enregistrer sur cassette ce qui passait à la radio.&lt;br /&gt;Le flux streamé est légal (autant que peuvent l'être NRJ, Fun Radio ou les autres), est-ce-que les mp3 produits par streamripper le seront eux aussi ? S'ils ne le sont pas, comment la HADOPI compte-t'elle s'y prendre pour remettre ces violeurs du droit d'auteur dans le droit chemin ?&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-9203005153595566872?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/9203005153595566872/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=9203005153595566872&amp;isPopup=true' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/9203005153595566872'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/9203005153595566872'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/10/viva-hadopi.html' title='Viva HADOPI'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-8986176872179680812</id><published>2009-10-08T19:38:00.004+02:00</published><updated>2009-10-09T11:04:16.900+02:00</updated><title type='text'>phishing / botnet ... allez savoir</title><content type='html'>&lt;div style="text-align: justify;"&gt;L'actualité sécurité de ces derniers temps a été assez peu fournie, mis à part la &lt;a href="http://g-laurent.blogspot.com/2009/09/windows-vista7-smb20-negotiate-protocol.html"&gt;faille dans SMBv2&lt;/a&gt; dont il a été largement question sur des tonnes et des tonnes de &lt;a href="http://expertmiami.blogspot.com/"&gt;blogs&lt;/a&gt;, et un &lt;a href="http://lists.immunitysec.com/pipermail/dailydave/2009-October/005916.html"&gt;début de troll/réflection sur la définition d'exploit public&lt;/a&gt;, et l'impact que tout cela a sur des sites comme OSVDB et la gestion du risque[1] (et ça a encore continué cette nuit sur la mailing list Daily Dave, et je n'ai pas encore lu tout ça). Comme je le disais, des tas de sites et de gens plus concernés que je ne le suis en ont déjà parlé, m'y mettre à mon tour n'apprendrait rien du tout au lecteur que vous-êtes, et ne ferait qu'augmenter la probabilité (déjà suffisament haute) que je dise une connerie :-)&lt;br /&gt;&lt;br /&gt;Alors je pensais me rabattre sur un truc plus récent, à savoir la mise à disposition (qui a parlé de "fuite" ? :)) d'&lt;a href="http://www.wired.com/threatlevel/2009/10/10000-passwords/"&gt;énormes quantités d'identifiants&lt;/a&gt;, avec leurs mots de passe, tout d'abord de Microsoft Live (live, hotmail, msn, je ne sais même plus comment ça doit s'appeller ce truc là), puis ensuite google, yahoo, ...&lt;br /&gt;News0ft nous a proposé &lt;a href="http://news0ft.blogspot.com/2009/10/pourquoi-la-securite-ne-va-pas.html"&gt;sa vision des conséquences&lt;/a&gt; que l'on peut tirer vis à vis de ce que l'on peut constater à la vue de tous ces mots de passe. Des sites d'information généralistes ont juste proposé une &lt;a href="http://www.acunetix.com/blog/websecuritynews/statistics-from-10000-leaked-hotmail-passwords/"&gt;analyse des mots de passe&lt;/a&gt;. Ce que l'on peut retenir de cet incident, c'est que tant que les gens utiliseront des mots de passe aussi triviaux que "12345" ou "love", la situation en terme de sécurité n'évoluera pas, du moins, pas dans le bon sens. Finalement, "&lt;a href="http://www.imdb.com/title/tt0113243/"&gt;Hackers&lt;/a&gt;" (le film de 95 avec &lt;a href="http://www.imdb.com/name/nm0001401/"&gt;Angelina Jolie&lt;/a&gt;) c'est pas si débile que ça :) (je pense aux scènes où le guru hacker dit que tout ce qu'il y a à savoir, c'est que les mots de passe les plus utilisés sont "love", "sex", "secret" et "god")&lt;br /&gt;&lt;br /&gt;Officiellement, tous ces credentials ont été obtenus via u&lt;a href="http://www.silicon.fr/fr/news/2009/10/07/apres_hotmail__les_attaques_par_phishing_visent_aussi_gmail__yahoo_et_aol"&gt;ne "massive campagne de phishing"&lt;/a&gt; (vous savez, le truc où on vous envoie un mail disant que pour une raison de sécurité vous devez confirmer votre mot de passe, ou votre numéro de carte de crédit et qui en fait est hébergé sur un site dans un pays assez lointain). J'ai lu quelque part qu'un chercheur en sécurité doute fortement de cette hypothèse et pense qu'il s'agit plutôt d'un botnet qui aurait récolté tous ces identifiants.&lt;a href="http://blog.scansafe.com/journal/2009/10/7/were-stolen-hotmailgmail-accounts-really-phished.html"&gt;&lt;/a&gt; &lt;a href="http://www.computerworld.com/s/article/9139098/Researcher_refutes_Microsoft_s_account_of_hijacked_Hotmail_passwords?taxonomyId=1"&gt;Voici ses arguments&lt;/a&gt;:&lt;br /&gt;&lt;p&gt;&lt;/p&gt;&lt;blockquote style="font-style: italic;"&gt;&lt;p&gt;Landesman based her speculation on an accidental find in August of a cache of usernames and passwords, including those from Windows Live ID, the umbrella log-on service that Microsoft offers users to access Hotmail, Messenger and a slew of other online services.&lt;/p&gt; &lt;p&gt;That cache contained about 5,000 Windows Live ID username/password combinations, said Landesman, who found the trove while researching a new piece of malware. "From the organization [of that cache] and what the data looked like in raw form, I think it's more likely that this latest was the result of keylogging or data theft, not phishing," Landesman said.&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;&lt;/p&gt;En gros, une référence à une anecdote remontant au mois d'aout, où une liste de 5000 comptes windows live ont été découverts sur un site de haxorz, avec leurs mots de passe, le tout organisé sous une forme assez brute. Ouais ok cool, mais ça ne prouve rien ça.&lt;br /&gt;Sur un autre site que je ne retrouve malheureusement plus, il était fait référence à cette même ancienne liste, contenant également une URL et quelques autres identifiants, style FTP, qui auraient pu faire penser à des données capturées par un keylogger.&lt;br /&gt;L'idée n'est pas totalement absurde cependant. Le second argument l'est par contre:&lt;br /&gt;&lt;blockquote&gt;"&lt;span style="font-style: italic;"&gt;Phishing is not generally a wildly successful scam, it doesn't have a big return. People are more savvy about phishing than we give them credit for&lt;/span&gt;."&lt;/blockquote&gt;Je préfèrerais des chiffres pour appuyer cette idée. Moi je n'en ai pas non plus pour la réfuter. Je pars juste du principe que si ça se fait encore beaucoup (le phishing), c'est que le taux de "retour" (données récoltées) reste suffisament attractif.&lt;br /&gt;Après tout, ce n'est peut-être qu'un peu de pub pour ScanSafe, pour qui travaille Mary Landesman, qui vend des produits anti malware. (fin du troll)&lt;br /&gt;&lt;br /&gt;Alors je n'ai pas trop analysé cette liste (trouvable en deux minutes sur google, en utilisant quelques mots clés présents sur un des nombreux articles analysant cet incident), mais de ce que j'ai pu voir, il y a au moins un identifiant qui apparait plusieurs fois, avec un oubli de lettre à chaque fois:&lt;span style="font-family: monospace;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;blockquote&gt;blanco_395@hotmail.com:blaco&lt;span style="font-family: monospace;"&gt;&lt;br /&gt;&lt;/span&gt;blanco_395@hotmail.com:blasco&lt;span style="font-family: monospace;"&gt;&lt;br /&gt;&lt;/span&gt;blanco_395@hotmail.co:blasco&lt;/blockquote&gt;Je n'ai jamais analysé de très près le fonctionnement interne d'un botnet, tel que sa manière de récolter un mot de passe d'accès à un webmail, mais si j'avais à développer ça, je pense que j'irais taper dans les fichiers profil du navigateur (les fichiers signonsX.txt et keysX.db de firefox). Sans vouloir faire de psychologie à deux balles de l'utilisateur lambda d'internet, je pense que le type qui utilise "12345" comme mot de passe l'a aussi enregistré dans son navigateur (en plus d'utiliser ce même mot de passe partout).&lt;br /&gt;Sans vouloir glorifier les développeurs de botnet (sans qui, pas mal d'entre nous n'auraient pas un boulot aussi fascinant que celui que nous avons, ah ah), j'ose espérer qu'ils ont recours à des méthodes "efficaces" pour récolter des mots de passe, et non pas des techniques hasardeuses qui consistent à lire le mot de passe saisi à chaque fois que l'utilisateur se loggue, en prenant le risque d'enregistrer des mots de passe erronés.&lt;br /&gt;Alors tout cela me rappelle une anecdote il y a quelques années, à l'époque où j'ai découvert le côté obscur de The Internets (ça nous ramène vers le milieu de l'an 2000 quoi). Un "kit" de phishing caramail circulait. Oui, Caramail (rigolez pas :)). Le mot phishing n'existait pas à l'époque. Ce n'était pas un kit à proprement parler, mais un script CGI hébergé quelque part, avec un formulaire pour le gros haxor lui demandant deux adresses: la sienne et celle de la victime. En validant le formulaire, un mail était envoyé à la victime, se faisant passer pour un service de caramail incitant, pour une sombre raison, la victime à saisir ses identifiants dans un mail en html (eh ouais). Impossible de saisir un mot de passe erroné, le script vérifiait (en tentant de se connecter j'imagine) si les identifiants étaient bons ou pas, et la victime se mangeait un message d'erreur si elle osait mal remplir son formulaire. Le truc fonctionnait en tout cas. Ensuite, n'ayant pas analysé de kit de phishing récemment, je ne sais pas du tout s'ils font encore cela (je vous entends d'ici me dire d'aller en télécharger et en analyser un, au lieu d'écrire des suppositions bidon issues d'expériences douteuses avec caramail il y a 10 ans, mais en fait je n'en ferai rien).&lt;br /&gt;&lt;br /&gt;Au final on en sait rien, si c'est issu de phishing ou d'un botnet. Moi je pencherais plutôt pour du phishing, mais je pense surtout que les gens trollent sur le mauvais truc, au lieu de troller sur la qualité des mots de passe utilisés, qui, botnet ou phishing, est un problème bien pire (tant qu'on obligera pas les gens à utiliser des mots de passe plus complexes, ou des méthodes d'authentification forte (non, je ne vais pas troller là dessus, pas ce soir)) l'utilisateur lambda représentera le plus gros danger (pour lui même, ou son entreprise)).&lt;br /&gt;&lt;br /&gt;Fin du troll pour aujourd'hui. Je sais que j'ai pris pas mal de racourcis que je n'aurais probablement pas du prendre lors de la rédaction de ce truc, mais je pense que chacun s'y retrouvera.&lt;br /&gt;&lt;br /&gt;Sans transition, je me suis remis à la musique (j'ai pris un clavier-maitre MIDI), c'est impressionnant comme LMMS peut-être performant pour ce que je lui demande de faire (restituer ce que je joue, le modifier et l'enregistrer). En tout cas, pour un logiciel libre. Je ne balancerai probablement pas ce que je joue sur ce blog, mais si des gens sont intéressés, il suffira de me demander par mail.&lt;br /&gt;&lt;br /&gt;[1] La derniere fois que j'ai sorti "gestion du risque" lors d'un troll avec des collègues, on m'a dit que je m'engageais dans la mauvaise direction.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-8986176872179680812?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/8986176872179680812/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=8986176872179680812&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/8986176872179680812'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/8986176872179680812'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/10/phishing-botnet-allez-savoir.html' title='phishing / botnet ... allez savoir'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2343175755392596905</id><published>2009-09-25T14:39:00.004+02:00</published><updated>2009-09-25T15:05:28.163+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='fail'/><title type='text'>Quand même les auteurs ne se respectent pas entre eux</title><content type='html'>&lt;div style="color: rgb(0, 0, 153); font-style: italic; text-align: justify;"&gt;&lt;blockquote&gt;Yesterday it was revealed that, despite her calls for tougher anti-piracy legislation, &lt;span style="font-weight: bold;"&gt;Lily Allen herself created illicit mixtapes full of copyrighted music and made them available to the public&lt;/span&gt;. Today, after having rationalized why it is okay for her to pirate music, she killed her pro-copyright blog because “the abuse was getting too much.”&lt;/blockquote&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://torrentfreak.com/lily-allen-deletes-pro-copyright-blog-and-ends-career-090924/"&gt;FAIL&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Se justifier en disant qu'elle a fait ça avant que ses revenus ne dépendent de l'industrie musicale est un peu débile de sa part, dans la mesure où plus récemment que ça, ce mois-ci en fait, elle était encore à &lt;a href="http://torrentfreak.com/file-sharing-heroine-lilly-allen-is-a-copyright-hypocrite-090921/"&gt;pomper du contenu ne lui appartenant pas&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Comme dit dans l'article, il y a 5 ans, elle n'était guère différente des gens qui téléchargent "illégalement" de la musique de nos jours.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2343175755392596905?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2343175755392596905/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2343175755392596905&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2343175755392596905'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2343175755392596905'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/09/quand-meme-les-auteurs-ne-se-respectent.html' title='Quand même les auteurs ne se respectent pas entre eux'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-110867396761763718</id><published>2009-09-24T17:08:00.007+02:00</published><updated>2009-09-25T10:25:11.446+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='zataz'/><title type='text'>La menace vient d'en haut</title><content type='html'>&lt;div style="text-align: justify;"&gt;J'imagine que les gens qui lisent ce blog savent que Zataz est en grand danger. (c'est une manière de reprendre sa phrase disant qu'il en a "&lt;a href="http://www.zataz.com/news/19509/zataz--jugement-sur-la-forme.html"&gt;plein le cul&lt;/a&gt;"). On peut ne carrément pas aimer zataz, il n'empêche que son histoire est quand même pas super amusante pour lui.&lt;br /&gt;&lt;br /&gt;On pourrait se demander comment se serait déroulé un procès opposant la société accusatrice, à un client mécontent de voir ses données personnelles accessibles sur Internet. Dans mes souvenirs, la société peut effectivement être poursuivie pour non sécurisation de données personnelles (la CNIL est là pour ça après tout). Puis il y a quelques années, &lt;a href="http://www.kitetoa.com/Pages/Textes/Les_Dossiers/Tati_versus_Kitetoa/index.shtml"&gt;Kitetoa -vs- TATI&lt;/a&gt; avait donné un grand coup de pied là dedans.&lt;br /&gt;&lt;br /&gt;Revenons à Zataz. Un des bugs de cette affaire, c'est qu'on reproche à Damien Bancal d'avoir hacké le système, et d'avoir utilisé un moteur de recherche particulier pour ça. Heu, soit. Mais quel moteur ? Parce que Google peut très bien servir à trouver des données sensibles sur internet. &lt;a href="http://johnny.ihackstuff.com/ghdb"&gt;Le site de Johnny Long&lt;/a&gt; en est la preuve. Des moteurs de recherche FTP existent aussi.&lt;br /&gt;Si maintenant il suffit d'utiliser Google pour être poursuivi et accusé de "hacking", on risque de ne plus trop avancer dans notre chère société. Bon, ensuite les exemples donnés sur le site de Johnny nécessitent de faire des recherches avec des mots clés bien précis. Mais il peut très bien arriver que des données se retrouvent sur internet alors qu'elles ne le devraient pas et/ou qu'elles soient indexées par un moteur de recherche alors qu'elles ne le devraient pas (ensuite, ceux pour qui sécuriser ces données consiste à avoir un robots.txt empechant les moteurs de les référencer, je crois que même Darwin ne les avait pas prévus dans sa théorie de l'évolution)&lt;br /&gt;Un autre truc intéressant dans cette affaire (et je crois que c'est surtout ça l'élément central), c'est la mauvaise foi de la société. Dans une des ordonances  de référé (disponible sur internet), on peut lire le passage suivant:&lt;br /&gt;&lt;blockquote style="font-style: italic;"&gt;Elle &lt;span style="font-weight: bold;"&gt;conteste le fait que la simple utilisation d’un compte d’utilisateur "anonymous" a pu être utilisé pour accéder au serveur, puisque celui-ci a su écarter un grand nombre de tentative d’accès par ce moyen&lt;/span&gt;, et soutient que l’analyse des fichiers "logs" révèle que d’autres manipulations que la simple utilisation du moteur cité ont été nécessaires ; elle ne veut pour preuve le fait qu’une tentative de cet ordre ayant échoué le 28 septembre 2008, c’est par l’utilisation du mot de passe correspondant à l’adresse électronique du navigateur que le premier accès frauduleux a été possible le 29 septembre.&lt;/blockquote&gt;Heu ok. Alors on me reprochera peut-être mon parcours littéraire, et le fait que j'aime parfois un peu jouer sur les mots, mais je vais quand même me lancer, on sait jamais, des gens pourraient être d'accord avec mon interprétation (et on ira monter une secte):&lt;br /&gt;- il y avait bien un accès "anonymous", puisque celui ci a déjà, par le passé, déjoué des tentatives d'accès.&lt;br /&gt;Ouais, cool. Le truc c'est que je ne vois absolument pas comment il a pu déjouer des tentatives d'accès. On sait qu'on parle de ftp, vu que c'est ce serveur ftp contenant des données sensibles qui est au centre de ce bordel (cf. ordonance citée ci dessus). Lisons donc la RFC dédiée au "FTP Anonyme" (anonymous ftp, en anglais):&lt;br /&gt;&lt;pre&gt;   Traditionally, &lt;span style="font-weight: bold;"&gt;this special anonymous user account accepts any string&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;   as a password&lt;/span&gt;, although it is common to use either the password&lt;br /&gt;"guest" or one's electronic mail (e-mail) address.  S&lt;span style="font-weight: bold;"&gt;ome archive&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;   sites now explicitly ask for the user's e-mail address and will not&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;   allow login with the "guest" password&lt;/span&gt;.  Providing an e-mail address&lt;br /&gt;is a courtesy that allows archive site operators to get some idea of&lt;br /&gt;who is using their services.&lt;br /&gt;&lt;/pre&gt;Bon, donc en gros, n'importe quelle chaine de caractères (&lt;span style="font-style: italic;"&gt;string&lt;/span&gt;) peut faire office de mot de passe pur faire du ftp anonyme, mais certains serveurs peuvent refuser la connexion anonyme si le mot de passe est "guest". Bon, pour ce détail de "guest" je ne connaissais pas, je l'avoue. Quand je fais du ftp anonyme, je mets un mot de passe bidon en général, "a" dans cet exemple:&lt;br /&gt;&lt;blockquote&gt;Connected to ftp.ig-iit.com.&lt;br /&gt;220 (vsFTPd 2.1.0)&lt;br /&gt;Name (ftp.epitech.net:meik): &lt;span style="font-weight: bold;"&gt;anonymous&lt;/span&gt;&lt;br /&gt;331 Please specify the password.&lt;br /&gt;Password:&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;230 Login successful.&lt;/span&gt;&lt;br /&gt;Remote system type is UNIX.&lt;br /&gt;Using binary mode to transfer files.&lt;/blockquote&gt;Ok on voit pas que je tape le mot de passe "&lt;span style="font-style: italic;"&gt;a&lt;/span&gt;", mais vous n'avez qu'à me croire, ou faire le test vous mêmes :p&lt;br /&gt;&lt;br /&gt;Un autre point à soulever, c'est que le moteur de recherche qui a indexé le contenu du serveur ftp a du laisser des traces quelque part dans les logs de connexion. Et au passage, on apprend que ne pas utiliser google est un comportement déviant:&lt;br /&gt;&lt;blockquote style="font-style: italic;"&gt;S’appuyant ensuite sur un rapport complémentaire en date du 13 janvier 2009 de l’expert, &lt;span style="font-weight: bold;"&gt;elle fait valoir que le moteur de recherche évoqué n’est pas un moteur "grand public"&lt;/span&gt;, et relève que Damien B. prétend n’avoir utilisé le navigateur internet qu’après utilisation de ce moteur professionnel, caractérisant la réalisation préalable d’actes préparatoires à la recherche délibérée de failles de sécurité, et à son sens le caractère frauduleux de l’accès.&lt;/blockquote&gt;Eh ouais. Si vous n'utilisez pas Google ou Yahoo, vous êtes forcément un gros hacker. Pensez-donc, si &lt;a href="http://en.wikipedia.org/wiki/Archie_search_engine"&gt;archie&lt;/a&gt; était toujours utilisé (qui l'utilise encore, sérieusement ?), on vous enverrait bouffer des oranges à Fleury-Merogis.&lt;br /&gt;&lt;blockquote style="font-style: italic;"&gt;Elle réfute au total la prétention suivant laquelle le serveur aurait été d’accès totalement libre, et les données rendues disponibles grâce à un simple clic de souris, et soutient que la remise en ligne de l’article ne saurait être autorisée.&lt;/blockquote&gt;C'est assez ambigu tout ça. Mais en fait ça nous mène au vrai problème: la mauvaise foi des plaignants. Ils soutiennent qu'un accès FTP anonyme ne peut pas permettre un accès à leur serveur, tel que reproché. Il se trouve que des documentations sur des standards de l'informatique depuis 40 ans expliquent en toutes lettres que non, un accès FTP anonyme permet bien ce type d'accès. Mais allez expliquer ça à un juge...après tout, "anonymous" a bien besoin d'un mot de passe, même si celui ci peut être &lt;span style="font-weight: bold;"&gt;n'importe quel mot&lt;/span&gt;. Donc de ce point de vue là, pour un juge, c'est peut-être un peu flou.&lt;br /&gt;Reste le problème du moteur de recherche "pas grand public". On considère quand, qu'un moteur de recherche n'est pas grand public ? Et quel aurait été l'argument si le fichier avait été référencé par Google, et trouvé via une des "recettes" de Johnny Long ? Parce que Google est clairement LE moteur de recherche grand public.&lt;br /&gt;&lt;br /&gt;Finalement, quand je vois que la mauvaise foi l'emporte sur la réalité, je me demande comment faire confiance à la justice.&lt;br /&gt;Heureusement, voici cette video:&lt;br /&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/uIwKzpNSRW0&amp;hl=fr&amp;fs=1&amp;color1=0x2b405b&amp;color2=0x6b8ab6"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/uIwKzpNSRW0&amp;hl=fr&amp;fs=1&amp;color1=0x2b405b&amp;color2=0x6b8ab6" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-110867396761763718?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/110867396761763718/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=110867396761763718&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/110867396761763718'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/110867396761763718'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/09/la-menace-vient-den-haut.html' title='La menace vient d&apos;en haut'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-6087301386194836366</id><published>2009-09-21T16:05:00.002+02:00</published><updated>2009-09-21T16:16:25.808+02:00</updated><title type='text'>FRHackED</title><content type='html'>&lt;a href="http://frhack.org"&gt;frhack.org&lt;/a&gt;...&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_aUCz2IKc9w8/SreJgv97r-I/AAAAAAAABcM/Vi-oLbRpcco/s1600-h/lol.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 134px;" src="http://3.bp.blogspot.com/_aUCz2IKc9w8/SreJgv97r-I/AAAAAAAABcM/Vi-oLbRpcco/s320/lol.png" alt="" id="BLOGGER_PHOTO_ID_5383923075269767138" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Screenshot réalisé le 9/9/9 ! Le chiffre de la bête de l'apocalypse à l'envers !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-6087301386194836366?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/6087301386194836366/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=6087301386194836366&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/6087301386194836366'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/6087301386194836366'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/09/frhacked.html' title='FRHackED'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_aUCz2IKc9w8/SreJgv97r-I/AAAAAAAABcM/Vi-oLbRpcco/s72-c/lol.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2923271920961787393</id><published>2009-09-04T13:30:00.007+02:00</published><updated>2009-09-04T13:50:48.457+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='hadopi'/><category scheme='http://www.blogger.com/atom/ns#' term='fail'/><category scheme='http://www.blogger.com/atom/ns#' term='epic lulz'/><title type='text'>Un site presque à jour</title><content type='html'>&lt;div style="text-align: justify;"&gt;Ma curiosité m'a poussé sur &lt;a href="http://www.culture.gouv.fr/"&gt;le site du "ministère de la culture et de la communication"&lt;/a&gt;, et j'ai pu remarquer quelques trucs amusants (non, rassurez vous, &lt;a href="http://www.zataz.com/news/19391/jugement--zataz.html"&gt;rien d'illégal ici&lt;/a&gt;, juste un site extrèmement mal fait et pas totalement à jour). Je précise que tout cela est constaté avec Firefox. ET Google Chrome  (dev-build) Je n'ai pas vérifié avec Internet Explorer, je ne l'ai pas sous la main, je suis sous Linux. Alors on me dira peut-être que c'est à cause des logiciels libres, ou parce que je n'ai pas &lt;a href="http://www.youtube.com/watch?v=ph6ZeEDnFmc"&gt;le parefeu offert par OpenOffice&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- Je me rends sur http://www.culture.gouv.fr et je souhaite voir les dossiers de presse (on sait jamais, ils sont remplis de LULZ). Je clique donc sur "Espace presse" dans le menu de gauche qui me mène à la bonne page. Jusque là, tout va bien. Je souhaite ensuite voir les dossiers thématiques: je clique donc sur "Dossiers thématiques". Là encore, la bonne page s'ouvre. Alors je vous entends d'ici, et vous vous demandez là où je veux en venir. Supposons que je veuille retourner sur "espace presse", je re-clique donc dessus. Et là, c'est le drame: on reste sur "dossiers thématiques".&lt;br /&gt;&lt;/div&gt;Premier FAIL.&lt;br /&gt;&lt;div style="text-align: justify;"&gt;- Maintenant, je clique sur "Développement culturel", et là le site part totalement en couille:&lt;br /&gt;&lt;/div&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_aUCz2IKc9w8/SqD79-_5c_I/AAAAAAAABb8/ueeePEvdXgA/s1600-h/bordel.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 173px;" src="http://3.bp.blogspot.com/_aUCz2IKc9w8/SqD79-_5c_I/AAAAAAAABb8/ueeePEvdXgA/s320/bordel.jpg" alt="" id="BLOGGER_PHOTO_ID_5377574997381968882" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Second FAIL.&lt;br /&gt;&lt;div style="text-align: justify;"&gt;- Je me rends donc sur la page "contact" du bas de page, parce que je me sens obligé de faire remonter cette information capitale, y compris à monsieur le ministre, Frédéric Mitterand. Et là, erreur fatale encore une fois:&lt;br /&gt;&lt;/div&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_aUCz2IKc9w8/SqD9CUR2eWI/AAAAAAAABcE/WObr3vgHalM/s1600-h/lol.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 237px;" src="http://2.bp.blogspot.com/_aUCz2IKc9w8/SqD9CUR2eWI/AAAAAAAABcE/WObr3vgHalM/s320/lol.jpg" alt="" id="BLOGGER_PHOTO_ID_5377576171325520226" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Si vous regardez le titre de la fenêtre Firefox (le truc entre les balises TITLE si vous préférez), vous constaterez qu'il y a marqué: "Ecrire à Madame Albanel, Ministre de la Culture et de la Communication - 2008"; poste que cette Madame Albanel n'occupe plus depuis la fin juin 2009, pour être remplacée par Monsieur Frederic Mitterand.&lt;br /&gt;&lt;/div&gt;Troisième FAIL.&lt;br /&gt;C'est tout pour aujourd'hui.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2923271920961787393?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2923271920961787393/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2923271920961787393&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2923271920961787393'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2923271920961787393'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/09/un-site-presque-jour.html' title='Un site presque à jour'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_aUCz2IKc9w8/SqD79-_5c_I/AAAAAAAABb8/ueeePEvdXgA/s72-c/bordel.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-549778083900383866</id><published>2009-08-29T10:21:00.004+02:00</published><updated>2009-09-01T18:10:08.909+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='fail'/><category scheme='http://www.blogger.com/atom/ns#' term='zataz'/><category scheme='http://www.blogger.com/atom/ns#' term='wifi'/><title type='text'>Mais arrêtez avec ça</title><content type='html'>&lt;div style="text-align: justify;"&gt;Voilà, je l'attendais avec impatience:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_aUCz2IKc9w8/SpjlRQ-QfXI/AAAAAAAABbU/7f5aYriiQ40/s1600-h/zataz_fail.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 160px;" src="http://4.bp.blogspot.com/_aUCz2IKc9w8/SpjlRQ-QfXI/AAAAAAAABbU/7f5aYriiQ40/s320/zataz_fail.jpg" alt="" id="BLOGGER_PHOTO_ID_5375298240043318642" border="0" /&gt;&lt;/a&gt;Zataz qui raconte - encore - des âneries (bon, en même temps ça fait 15 ans qu'il le fait, donc ça ne devrait plus choquer grand monde). Il pousse le vice jusqu'à la mise à disposition d'un lien vers le document qu'il cite, alors qu'il n'a pas du bien le comprendre...ou même le lire en fait (en faisant comme beaucoup de gens: s'arrêter sur le gros titre et éventuellement un résumé de 3 lignes, pas forcément compréhensible pour quelqu'un qui n'a aucune notion technique - comme zataz - et faire du sensationnel).&lt;br /&gt;Alors bien sûr, WPA ne devrait plus être utilisé par les gens qui ont du WPA2 à disposition (pourquoi prendre un niveau de protection plus faible, quand on peut utiliser un truc solide ?), mais cette attaque n'a pas non plus, pour le moment, la même incidence, et la même facilité d'utilisation, qu'une attaque via airmon/aircrack utilisable par à peu près n'importe qui.&lt;br /&gt;Quand je parle de l'incidence, je veux dire par là qu'on ne peut pas récupérer la clé permettant de "se connecter" au point d'accès. On peut *&lt;span style="font-weight: bold;"&gt;juste&lt;/span&gt;* déchiffrer certains paquets (typiquement des paquets ARP, dont on connait une grande partie du contenu à l'avance). Dans la mesure où l'on effectue une attaque de type"&lt;span style="font-style: italic;"&gt;man in the middle&lt;/span&gt;", il faut un petit peu plus de matériel "radio" que la moyenne (là ce n'est plus une attaque passive comme une capture airmon+cassage hors ligne avec aircrack, là il faut clairement patater plus fort que l'accesspoint). Non, vraiment, d'un point de vue théorique ça met bien à mal la sécurité offerte par WPA/TKIP (dans la mesure ou WPA/AES n'est pas affecté), mais dans la pratique, on peut encore l'utiliser un petit moment, sa plus grosse faiblesse dans la vie de tous les jours étant l'utilisation d'une passphrase simple ("qui figure dans toute bonne wordlist"), et ça, malheureusement ça arrivera même à ceux qui utiliseront WPA42 dans quelques années (je me rappelle encore l'accesspoint d'un(e) voisin(e) quand j'ai emmenagé [pas encore d'acces internet personnel], avec une clé WEP, assez triviale à deviner qui aurait pu m'éviter de lancer airmon)&lt;br /&gt;Pour finir, as usual, ceux qui voudraient des infos bien plus complètes et pertinentes, ainsi qu'une très bonne analyse, devraient se ruer sur &lt;a href="http://sid.rstack.org/blog/index.php/365-man-in-the-middle-sur-wpa"&gt;cet article&lt;/a&gt; du &lt;a href="http://sid.rstack.org/blog/"&gt;blog&lt;/a&gt; de &lt;a href="http://sid.rstack.org/"&gt;sid&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-549778083900383866?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/549778083900383866/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=549778083900383866&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/549778083900383866'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/549778083900383866'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/08/mais-arretez-avec-ca.html' title='Mais arrêtez avec ça'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_aUCz2IKc9w8/SpjlRQ-QfXI/AAAAAAAABbU/7f5aYriiQ40/s72-c/zataz_fail.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3811848963332940007</id><published>2009-08-21T15:42:00.003+02:00</published><updated>2009-08-21T15:54:50.816+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='linux'/><category scheme='http://www.blogger.com/atom/ns#' term='eeepc'/><title type='text'>eeebuntu sur un asus eeepc 900A</title><content type='html'>&lt;div style="text-align: justify;"&gt;Finalement je ne serai resté qu'à peine plus de 24 heures sous &lt;a href="http://csmusings.blogspot.com/2009/08/ubuntu-sur-eeepc-900a.html"&gt;Ubuntu 9.04 sur mon (vieil) eeepc&lt;/a&gt;, &lt;a href="http://bl0g.cedricpernet.net/"&gt;Cedric Pernet&lt;/a&gt; m'ayant rappelé &lt;a href="https://www.blogger.com/comment.g?blogID=3712731741428341586&amp;amp;postID=98226398675162401&amp;amp;isPopup=true"&gt;en commentaire&lt;/a&gt; l'existence de &lt;a href="http://www.eeebuntu.org/"&gt;Eeebuntu&lt;/a&gt;, qui est une distribution un petit peu plus adaptée aux netbooks.&lt;br /&gt;Je me suis donc rué sur le site du truc et l'ai installé, en suivant strictement la même procédure que pour mon ubuntu de la veille, et tout s'est parfaitement bien passé. J'ai juste eu un tout léger problème: le wifi se désactivait (dans le bios) automatiquement après chaque redémarrage; obligation d'aller dans le bios, mettre le truc wlan en "enabled" à chaque démarrage. Ennuyeux non ?&lt;br /&gt;J'ai fini par &lt;a href="http://forum.eeeuser.com/viewtopic.php?pid=628071"&gt;trouver&lt;/a&gt; la &lt;a href="http://www.statux.org/wiki/index.php?title=EeePC_ACPI_Known_Issues#WIFI_Toggle"&gt;solution&lt;/a&gt; semble-t'il. &lt;a href="http://www.boneyourmother.com/random/google_boobs.jpg"&gt;Merci Google&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3811848963332940007?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3811848963332940007/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3811848963332940007&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3811848963332940007'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3811848963332940007'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/08/eeebuntu-sur-un-asus-eeepc-900a.html' title='eeebuntu sur un asus eeepc 900A'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-98226398675162401</id><published>2009-08-19T14:50:00.004+02:00</published><updated>2009-08-19T15:30:30.213+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='linux'/><category scheme='http://www.blogger.com/atom/ns#' term='eeepc'/><title type='text'>Ubuntu sur eeepc 900a</title><content type='html'>&lt;div style="text-align: justify;"&gt;Hier soir je me suis lancé dans une entreprise vraiment périlleuse: changer l'OS de mon eeepc (&lt;a href="http://eeepc.asus.com/global/product900a.html"&gt;900A&lt;/a&gt;). Par défaut, il est livré avec &lt;a href="http://www.eeepc-asus.com/wp-content/uploads/2008/05/xandros-su-eee-pc-asus-con-interfaccia-ad-icone.jpg"&gt;Xandros&lt;/a&gt;. Je l'ai acheté il y a déjà quelques mois (en octobre dernier), mais jusque là, la distrib installée par défaut me suffisait &lt;span style="font-style: italic;"&gt;LARGEMENT&lt;/span&gt;. A vrai dire, voici l'usage que je faisais principalement de ce mini pc:&lt;br /&gt;&lt;blockquote&gt;- lecture/écriture de mails lors de déplacements&lt;br /&gt;- browsing web rapide lors de déplacements&lt;br /&gt;- instant messenging occasionnel&lt;br /&gt;- saisie de données lors de déplacements risqués en salle serveur&lt;/blockquote&gt;Autant dire, une utilisation vraiment "d'appoint" (en même temps, je pense qu'il ne faut pas en attendre plus de ces pc là). De toutes façons, coder là dessus est vraiment mission impossible, à moins d'aimer remapper le clavier (bon, une habitude prise dans une certaine école fait que je code avec un mapping qwerty, donc un problème de symboles '&gt;' et '&lt;' très difficilement accessibles en azerty ne se pose pas, mais la taille des touches *&lt;span style="font-weight: bold;"&gt;est&lt;/span&gt;* un problème :))&lt;br /&gt;Alors plusieurs fois je me suis demandé si changer l'OS était vraiment utile finalement. Le truc, c'est que j'ai réussi à dérégler un peu les packages installés à force d'y aller à coup d'apt-get update/upgrade, et surtout en voulant supprimer certaines applications. Par exemple, "&lt;a href="http://games.kde.org/game.php?game=ktuberling"&gt;mr patate&lt;/a&gt;" est installé par défaut. Moi je n'ai que faire de "mr patate". Et c'est le cas de plein d'autres applications. Sauf que certaines sont, pour une raison que je n'arrive toujours pas à expliquer, des dépendances importantes du système de base. Et qu'il est donc impossible de les supprimer. Tout ça m'a donc bien bien saoulé, et ça m'a incité à installer un Ubuntu 9.04 hier soir.&lt;br /&gt;J'y suis allé entièrement au feeling, mais pour ceux qui n'ont aucune idée de comment rendre une clé usb bootable pour y mettre un os live (live-usb quoi), une petite recherche sur google mène à &lt;a href="http://www.eeepc-logiciels.com/2009/06/26/installer-ubuntu-904-sur-eee-pc/"&gt;de la documentation utile&lt;/a&gt;.&lt;br /&gt;Et après de longues minutes d'installation, le système reboot et est utilisable (il met environ 25 secondes à démarrer avant d'afficher le prompt de login), tout le matériel est détecté (j'ai du quand même faire un petit tour dans le bios pour ré-activer la webcam, dont je me sers pas), le wifi qui fonctionne du premier coup, le son idem. Même &lt;a href="http://www.grsecurity.net/%7Espender/wunderbar_emporium.tgz"&gt;le dernier exploit de spender&lt;/a&gt;:&lt;br /&gt;&lt;div style="text-align: left; font-family: courier new; color: rgb(51, 102, 255);"&gt;&lt;blockquote&gt;meik@meik-eeepc:~/wunderbar_emporium$ ./wunderbar_emporium.sh&lt;br /&gt;[+] Personality set to: PER_SVR4&lt;br /&gt;I: caps.c: Limited capabilities successfully to CAP_SYS_NICE.&lt;br /&gt;I: caps.c: Dropping root privileges.&lt;br /&gt;I: caps.c: Limited capabilities successfully to CAP_SYS_NICE.&lt;br /&gt;[+] MAPPED ZERO PAGE!&lt;br /&gt;[+] Resolved selinux_enforcing to 0xc086b3bc&lt;br /&gt;[+] Resolved selinux_enabled to 0xc086b3b8&lt;br /&gt;[+] Resolved apparmor_enabled to 0xc06a5d84&lt;br /&gt;[+] Resolved apparmor_complain to 0xc086cfb8&lt;br /&gt;[+] Resolved apparmor_audit to 0xc086cfc0&lt;br /&gt;[+] Resolved apparmor_logsyscall to 0xc086cfc4&lt;br /&gt;[+] Resolved security_ops to 0xc0869b60&lt;br /&gt;[+] Resolved default_security_ops to 0xc06a4b40&lt;br /&gt;[+] Resolved sel_read_enforce to 0xc02933d0&lt;br /&gt;[+] Resolved audit_enabled to 0xc0828564&lt;br /&gt;[+] got ring0!&lt;br /&gt;[+] detected 2.6 style 8k stacks&lt;br /&gt;[+] Disabled security of : LSM&lt;br /&gt;[+] Got root!&lt;br /&gt;# id&lt;br /&gt;uid=0(root) gid=0(root) groupes=4(adm),20(dialout),24(cdrom),46(plugdev),106(lpadmin),121(admin),122(sambashare),1000(meik)&lt;br /&gt;# &lt;/blockquote&gt;&lt;/div&gt;Il ne reste plus qu'à faire un petit peu de configuration/tuning, et le système sera pleinement opérationnel (après avoir fait les mises à jour, bien évidemment :))&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-98226398675162401?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/98226398675162401/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=98226398675162401&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/98226398675162401'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/98226398675162401'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/08/ubuntu-sur-eeepc-900a.html' title='Ubuntu sur eeepc 900a'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7979010368017538531</id><published>2009-08-11T14:02:00.007+02:00</published><updated>2009-08-11T18:10:13.422+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crypto'/><category scheme='http://www.blogger.com/atom/ns#' term='fail'/><category scheme='http://www.blogger.com/atom/ns#' term='phail'/><title type='text'>cryptophail</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.korben.info/"&gt;Korben&lt;/a&gt; (le fameux) a balancé dans la matinée &lt;a href="http://www.jcryption.org/"&gt;un lien&lt;/a&gt; vers une sorte de lib permettant de réaliser des formulaires web dont le contenu est chiffré (par le browser, en javascript) avant d'être envoyé sur le réseau, puis déchiffré côté serveur et ensuite utilisé.&lt;br /&gt;En lisant la FAQ, un truc m'a quelque peu ennuyé:&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;blockquote&gt;* &lt;span style="font-weight: bold;"&gt;How secure is jCryption ?&lt;/span&gt;&lt;br /&gt;Well that’s not easy to say, the RSA public key encryption algorithm is one of the strongest and most secure in the world. It has survived over 20 years although it has some disadvantages/weaknesses. For example if you use a keylength +512bit. Like I mentioned before, everytime you submit a form the keypair will be newly generated, because of this fact jCryption, with it’s functions, is immune to some attacks. But I think in most cases it should be enough using a 512bit key because it’s not that easy to factorize a 512bit prime. But you can adjust the security level of jCryption very easy in PHP (see documentation page). But remeber the higher the security, the longer it takes to generate the keypair. Although jCryption offers some nice ways to bypass the waiting time of the key generation (see the full featured example).&lt;br /&gt;&lt;br /&gt;* &lt;b&gt;Why should I use jCryption instead of SSL ?&lt;/b&gt;&lt;br /&gt;In my opinion jCryption is much easier to install and configure. Although I don’t think that jCryption is a replacement for SSL. It could be a nice addtion for your contact form or login page to simply make it more secure. If you need highest security you have to use SSL, because jCryption offers no way of authentication.&lt;/blockquote&gt;Et c'est là que vous réalisez à quel point des années de sécurité informatique tombent aux oubliettes. Parce que bon, les attaques &lt;a href="http://fr.wikipedia.org/wiki/Attaque_de_l%27homme_du_milieu"&gt;Man in the Middle&lt;/a&gt; ça n'existe pas, c'est bien connu; donc on peut utiliser une clé de 512 bits (trop la classe, quand on lit que RSA 1024 bits ne doit plus être utilisé d'ici quelques années, même si ce n'est pas pour tout de suite) sans avoir peur que, au hasard, quelqu'un détourne le flux, et se fasse passer pour le véritable correspondant sans le prouver (car vous l'avez bien lu, "jCryption offers no way of authentication"), et puisse déchiffrer les données chiffrées et/ou les modifier (et ça, que ça soit 512 bits ou 4096).&lt;br /&gt;Bon, au moins ils disent que ça ne remplace pas SSL. C'est déjà ça.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7979010368017538531?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7979010368017538531/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7979010368017538531&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7979010368017538531'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7979010368017538531'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/08/cryptophail.html' title='cryptophail'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7028711625978791989</id><published>2009-08-10T10:40:00.003+02:00</published><updated>2009-08-10T10:50:40.633+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='defcon'/><title type='text'>Inside the World’s Most Hostile Network</title><content type='html'>&lt;div style="text-align: justify;"&gt;Un &lt;a href="http://www.wired.com/threatlevel/2009/08/inside-the-worlds-most-hostile-network/"&gt;reportage intéressant&lt;/a&gt; de Wired sur les admins réseau au DEFCON (qui a eu lieu il y a quelques jours).&lt;br /&gt;Petite déception sur un point:&lt;br /&gt;&lt;blockquote style="font-style: italic; color: rgb(51, 102, 255);"&gt;The staff offered &lt;span style="font-weight: bold;"&gt;mirrored ports&lt;/span&gt; to anyone who wanted to access and analyze a copy of all traffic traveling on the network set up for conference attendees. This is where the Wall of Sheep organizers examined the traffic to search for log-ins and passwords traveling unencrypted on the wireless network.&lt;/blockquote&gt;J'avoue que je m'attendais plus à ce que les fameux mots de passe soient interceptés par des méthodes plus bourrines, comme un bon vieux man in the middle/arp spoofing. A la place, c'est juste des accès sur un bête tap/port "mirroir".&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7028711625978791989?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7028711625978791989/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7028711625978791989&amp;isPopup=true' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7028711625978791989'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7028711625978791989'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/08/inside-worlds-most-hostile-network.html' title='Inside the World’s Most Hostile Network'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3737371918492806477</id><published>2009-07-30T04:00:00.002+02:00</published><updated>2009-07-30T16:49:05.611+02:00</updated><title type='text'>zataz</title><content type='html'>&lt;div style="text-align: justify;"&gt;S'il ne devait rester qu'un seul journaliste spécialiste de tout ce qui a trait au "hacking" et à "l'underground" ("l'andergrand" comme il le dit si bien, à la télé), moi je voudrais que ça soit zataz.&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_aUCz2IKc9w8/SnGwf2M_VoI/AAAAAAAABag/1-YDibpEJ6s/s1600-h/ZATAZFAIL.jpg"&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_aUCz2IKc9w8/SnGwf2M_VoI/AAAAAAAABag/1-YDibpEJ6s/s1600-h/ZATAZFAIL.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 256px;" src="http://2.bp.blogspot.com/_aUCz2IKc9w8/SnGwf2M_VoI/AAAAAAAABag/1-YDibpEJ6s/s320/ZATAZFAIL.jpg" alt="" id="BLOGGER_PHOTO_ID_5364262692347401858" border="0" /&gt;&lt;/a&gt;&lt;blockquote&gt;&lt;span style="color: rgb(51, 102, 255); font-style: italic;"&gt;Pour Dan Kaminsky (auteur des antivirus du même nom, NDR) s'en prend pour son grade. Accès aux courriels [adresses des correspondants, ...], 0dayz [&lt;&gt; LS -AL 0DAYZ/]; login et mot de passe base SQL, ...&lt;/span&gt;&lt;br /&gt;&lt;/blockquote&gt;Je ne me souvenais pas que &lt;a href="http://en.wikipedia.org/wiki/Dan_Kaminsky"&gt;Dan Kaminsky&lt;/a&gt; était l'auteur d'un antivirus. Par contre, &lt;a href="http://en.wikipedia.org/wiki/Eugene_Kaspersky"&gt;Eugene Kaspersky&lt;/a&gt;, oui. Bon puis c'est blindé de fautes. &lt;a href="http://fr.wikipedia.org/wiki/Damien_Bancal#Respect_de_la_vie_priv.C3.A9e_et_injure"&gt;Sacré Zataz&lt;/a&gt;. Espérons pour lui qu'il ne fasse pas partie des prochains à voir leur correspondance privée étalée dans le prochain numéro de ZF0.&lt;br /&gt;Edit: bon par contre, ça a été corrigé, quel dommage :(&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3737371918492806477?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3737371918492806477/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3737371918492806477&amp;isPopup=true' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3737371918492806477'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3737371918492806477'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/07/zataz.html' title='zataz'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_aUCz2IKc9w8/SnGwf2M_VoI/AAAAAAAABag/1-YDibpEJ6s/s72-c/ZATAZFAIL.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7948667247348650855</id><published>2009-07-19T21:43:00.002+02:00</published><updated>2009-07-19T22:21:04.618+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='phail'/><title type='text'>bigbrother phail</title><content type='html'>&lt;div style="text-align: justify;"&gt;Un opérateur de téléphonie mobile des Emirats Arabes Unis a mis à disposition de ses abonnés un programme, en le présentant comme une mise à jour logicielle pour leurs blackberries. Jusque là, rien de bien anormal, du moins en apparence. Possédant un tel téléphone, mon opérateur de téléphonie met à disposition, dans la section support de son site, des mises à jour pour l'OS du téléphone par exemple (et même pour l'application permettant la synchronisation du téléphone sur le PC!)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Là où ils ont décidé d'adopter la stratégie de l'échec, c'est quant à leurs fichiers distribués. Je n'ai pas encore eu l'occasion de développer sur BlackBerry (mais j'envisage bien de m'y mettre un jour), donc je ne suis pas un gros spécialiste, mais pour faire simple, les applications sont distribuées sous forme d'un fichier .cod, qui est un truc chiffré/signé par RIM pour pouvoir s'exécuter sur tous les téléphones, et ainsi être distribué. Puis il y a les .jar que tout le monde connait en Java, facile à analyser et étudier. Le premier big phail (enfin, en réalité c'est le second) a été de distribuer les deux fichiers (seul le .cod suffisait). Ce qui a fait que des gens un peu curieux, après analyse, aient réalisé de quoi il s'agissait: une belle backdoor pouvant récupérer leurs e-mails.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Maintenant, qu'est-ce qui a pu en motiver certains à analyser ce fichier ? Ok, la curiosité. Mais pas seulement. Des gens se sont plaint que la batterie de leur téléphone s'usait super rapidement (j'ai lu quelque part que des batteries se déchargeaient en 30-60 minutes!), ça a donc du en motiver certains à regarder ce que faisait cette mise à jour, et comprendre, outre le fait que ça soit une backdoor, pourquoi elle bouffait la batterie à cette vitesse: quand la backdoor essayait de "téléphoner maison", et qu'elle échouait (en raison d'un serveur saturé par ce grand nombre de connexions), elle ré-essayait en boucle en permanence.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Voici en vrac &lt;a href="http://www.theregister.co.uk/2009/07/15/etisalat_blackberry_snooping/"&gt;quelques liens&lt;/a&gt; &lt;a href="http://www.theregister.co.uk/2009/07/14/blackberry_snooping/"&gt;qui parlent&lt;/a&gt; de &lt;a href="http://www.blackberrycool.com/2009/07/uae-spying-on-citizens-through-an-etisalat-blackberry-update/"&gt;ce léger incident&lt;/a&gt; (puis encore &lt;a href="http://www.itp.net/news/561962-etisalats-blackberry-patch-designed-for-surveillance"&gt;ici&lt;/a&gt; et surtout une analyse &lt;a href="http://www.veracode.com/blog/2009/07/blackberry-spyware-dissected/"&gt;là&lt;/a&gt;), qui, &lt;a href="http://fr.wikipedia.org/wiki/Nicolas_Sarkozy"&gt;cela ne m'étonnerait pas&lt;/a&gt;, pourrait tout à fait se produire dans notre beau pays dans pas si longtemps que ça (bon, ensuite, tant que les commerciaux utiliseront les mots "crypté" ou "aes 256 bits" pour vanter les mérites des BlackBerries, les gens penseront que cela n'est pas possible que leurs mails soient interceptés).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Notons également que lors de l'achat d'un téléphone (typiquement dans une boutique orange/sfr/bouygues hein), un certain nombre d'applications sont pré-installées, alors pourquoi pas une telle backdoor un jour ?&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En attendant, chiffrons nos mails (jusqu'à ce qu'on en vienne à la backdoor qui récupère les clés pgp et qui fasse keylogger). Par contre, je n'ai toujours pas trouvé d'application libre et gratuite me permettant d'utiliser GPG sur mon blackberry. Juste une application payante et closed source (mais le développeur est sympathique et réactif, d'après mes quelques échanges de mails avec lui).&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7948667247348650855?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7948667247348650855/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7948667247348650855&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7948667247348650855'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7948667247348650855'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/07/bigbrother-phail.html' title='bigbrother phail'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7563417977981951294</id><published>2009-07-19T17:28:00.005+02:00</published><updated>2009-07-19T17:47:10.364+02:00</updated><title type='text'>phail / SElinux / etc</title><content type='html'>&lt;div style="text-align: justify;"&gt;Le nouveau &lt;a href="http://seclists.org/fulldisclosure/2009/Jul/0241.html"&gt;sujet à trolls du moment&lt;/a&gt;, courtesy of Spender. La lecture des commentaires dans le &lt;a href="http://grsecurity.net/~spender/cheddar_bay.tgz"&gt;code&lt;/a&gt; de l'exploit est amusante, avec des trolls sur la gestion de la sécurité en général par les mecs qui maintiennent les sources de Linux (le noyau quoi). On peut trouver quelques pensées à ce sujet sur quelques &lt;a href="http://sid.rstack.org/blog/index.php/284-une-faille-est-un-bug-comme-les-autres-ou-presque"&gt;bons blogs&lt;/a&gt; francophones.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Bon alors ensuite, cet exploit de spender est sympa dans la mesure où il exploite une vulnérabilité qui n'est pas exploitable juste en lisant le code. En réalité c'est gcc qui, via ses optimisations, supprime un test (un &lt;i&gt;if (!tun)&lt;/i&gt;). &lt;a href="http://csmusings.blogspot.com/2008/05/gcc-and-pointer-overflows.html"&gt;J'avais balancé&lt;/a&gt; un lien vers &lt;a href="http://lwn.net/Articles/278137/"&gt;un article&lt;/a&gt; parlant de ce genre de risques il y a un peu plus d'un an déjà (m&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;ai 2008). Je ne pensais pas en voir une application réelle aussi magistrale :-)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Pour mémoire:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span" style="-webkit-border-horizontal-spacing: 2px; -webkit-border-vertical-spacing: 2px; "&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;blockquote&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;&lt;span class="Apple-style-span"  style="color:#3366FF;"&gt;On April 4, CERT put out &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;&lt;span class="Apple-style-span"  style="color:#3366FF;"&gt;&lt;a href="http://www.kb.cert.org/vuls/id/162289"&gt;a scary advisory&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;&lt;span class="Apple-style-span"  style="color:#3366FF;"&gt; about the GNU Compiler Collection (GCC). This advisory raises some interesting issues on when such advisories are appropriate, what programmers must do to write secure code, and whether compilers should perform optimizations which could open up security holes in poorly-written code.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman', serif;"&gt;&lt;span class="Apple-style-span"  style=" -webkit-border-horizontal-spacing: 2px; -webkit-border-vertical-spacing: 2px;font-size:medium;"&gt;&lt;span class="Apple-style-span"   style=" -webkit-border-horizontal-spacing: 0px; -webkit-border-vertical-spacing: 0px;  font-family:Georgia, serif;font-size:16px;"&gt;&lt;div style="text-align: justify; "&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span" style="font-size: medium;"&gt;Pour notre plus grand plaisir.&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7563417977981951294?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7563417977981951294/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7563417977981951294&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7563417977981951294'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7563417977981951294'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/07/phail-selinux-etc.html' title='phail / SElinux / etc'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-379709374322206826</id><published>2009-07-15T23:07:00.003+02:00</published><updated>2009-07-15T23:50:57.997+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crypto'/><category scheme='http://www.blogger.com/atom/ns#' term='music'/><title type='text'>Samael - Above</title><content type='html'>Parlons (encore une fois) d'autre chose que d'informatique. J'ai écouté dernièrement le dernier album de Samael (ceux ne me connaissant pas sauront dorénavant que j'écoute majoritairement ce genre de musique).&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_aUCz2IKc9w8/Sl5IaNRc2CI/AAAAAAAABaY/unL06xWdMQ0/s1600-h/1570.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 320px; height: 320px;" src="http://1.bp.blogspot.com/_aUCz2IKc9w8/Sl5IaNRc2CI/AAAAAAAABaY/unL06xWdMQ0/s320/1570.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5358800221694122018" /&gt;&lt;/a&gt;&lt;div style="text-align: justify;"&gt;Alors pour situer, Samael c'est quoi ? c'est avant tout un vieux groupe de "metal", qui a commencé par un son se rapprochant pas mal du Black Metal, pour arriver à de la musique sonnant plus comme du "Black Metal Industriel" (non, pas dans les usines) lors de leur apogée (enfin, leurs deux meilleurs albums, à mon sens) à l'époque de &lt;a href="http://en.wikipedia.org/wiki/Passage_(Samael_album)"&gt;Passage&lt;/a&gt; (~1996) et &lt;a href="http://en.wikipedia.org/wiki/Eternal_(Samael_album)"&gt;Eternal&lt;/a&gt; (~1999). Fort peu étonnant avec &lt;a href="http://www.flickr.com/photos/evg/2294956741/"&gt;leur clavier/batteur&lt;/a&gt; qui fait à peu près tout sur synthé (bon, à un de leur concert où j'ai été en 2003, il utilisait une batterie, entre deux samples de synthé, mais sinon ça reste de la boite à rythme)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;A l'écoute de cet album sorti il y a quelques mois, je n'ai absolument pas reconnu le style auquel j'ai été habitué ces dernières années. Même l'album Solar Soul d'il y a deux ans est à des années lumières de ce qu'ils ont produit dernièrement. Mais ce n'est pas non plus un mal en fait.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Les puristes diront que cela n'est pas du Black Metal, car non enregistré dans une cave en Norvège, ou dans un garage avec un magnéto playschool, mais au final ça reste assez difficile de comparer à un autre groupe. C'est du Samael, mais dans un style différent. La voix de Vorph est déjà plus criarde et proche de ce qui se fait habituellement en Black Metal (sans atteindre le niveau de criardise de Dani de Cradle of Filth, ou de Varg Vikerness (écoutez "War", de Burzum, pour vous faire une idée)). Dommage, sa voix était plus profonde et plus puissante (je pense à des morceaux comme &lt;a href="http://www.youtube.com/watch?v=AtlnsjVDV4c"&gt;Jupiterian Vibe&lt;/a&gt; ou &lt;a href="http://www.youtube.com/watch?v=S1LGPO3LxRo"&gt;Together&lt;/a&gt;). De plus, les tonalités Electro se font un peu moins présentes. Je les discernerai peut-être après d'autres écoutes.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Mais ça reste un excellent album pour agrémenter mes trajets en métro.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;D'ailleurs, au cours de mes trajets en métro il m'arrive de jouer à quelques trucs sur PSP (certains lisent ou envoient des textos, d'autres jouent). Récemment j'ai joué à Rock Band Unplugged (un Guitar Hero like), ce qui m'a permis, après quelques heures d'utilisation, de découvrir quelques morceaux sympa, dont "Less Talk More Rock" de Freezepop (que je ne connaissais pas auparavant). Voici &lt;a href="http://www.youtube.com/watch?v=UuZxgtJn2hY"&gt;une video sur Youtube&lt;/a&gt; illustrant comment se présente ce jeu, avec le morceau sus-cité.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Allez, la prochaine fois je parle de WoW, de mes plantes carnivores, et de &lt;a href="http://www.h-online.com/security/Encryption-with-elliptical-curves-scratched--/news/113753"&gt;cryptographie à base de courbes elliptiques avec une taille de clés de 112 bits qui se pète avec un cluster de PS3&lt;/a&gt; en quelques semaines...ça a un air de déjà vu vous dites ? c'est normal, c'est ce même cluster qui a permis de trouver une collision MD5 pour faire peur aux gens fin 2008 au 25C3 avec les certificats SSL de rapidssl. Comme quoi, l'équipe à Lenstra s'amuse bien :-)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Enjoy.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-379709374322206826?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/379709374322206826/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=379709374322206826&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/379709374322206826'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/379709374322206826'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/07/samael-above.html' title='Samael - Above'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_aUCz2IKc9w8/Sl5IaNRc2CI/AAAAAAAABaY/unL06xWdMQ0/s72-c/1570.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2631746151674386731</id><published>2009-07-08T23:45:00.008+02:00</published><updated>2009-08-10T10:57:29.510+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='fail'/><category scheme='http://www.blogger.com/atom/ns#' term='epic lulz'/><category scheme='http://www.blogger.com/atom/ns#' term='secu'/><title type='text'>Le buzz OpenSSH du moment</title><content type='html'>&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Bon c'était le &lt;/span&gt;&lt;/span&gt;&lt;a href="http://secer.org/hacktools/0day-openssh-remote-exploit.html"&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;buzz&lt;/span&gt;&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt; de ces deux derniers jours, "y-a-t'il un 0day dans OpenSSH massivement utilisé ?". Alors on a des &lt;/span&gt;&lt;/span&gt;&lt;a href="http://www.zataz.com/forum/index.php?autocom=blog&amp;amp;blogid=1&amp;amp;showentry=67"&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;forums géniaux&lt;/span&gt;&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt; (merci à la personne qui a balancé le lien sur twitter et qui se reconnaitra, j'ai bien ri :)).&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;Au final, ce soir on a pu &lt;/span&gt;&lt;/span&gt;&lt;a href="http://lwn.net/Articles/340483/"&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;lire ce qu'un dev OpenSSH a lancé&lt;/span&gt;&lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;, à savoir:&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;blockquote&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span" style="color: rgb(51, 102, 255); white-space: pre;"&gt;&lt;i&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;I don't have any non-public information. I have exchanged some emails with &lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span" style="color: rgb(51, 102, 255); white-space: pre;"&gt;&lt;i&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;one of the victims of the alleged sshd 0day, but he was not able to provide any &lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span" style="color: rgb(51, 102, 255); white-space: pre;"&gt;&lt;i&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;evidence that the attack was sshd-related. In particular, I spent some time &lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span" style="color: rgb(51, 102, 255); white-space: pre;"&gt;&lt;i&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;analysing a packet trace that he provided, but it seems to consist of simple &lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span"  style="font-family:'trebuchet ms';"&gt;&lt;span class="Apple-style-span" style="color: rgb(51, 102, 255); white-space: pre;"&gt;&lt;i&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;brute-force attacks&lt;/span&gt;&lt;/i&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="white-space: pre;"&gt;&lt;span class="Apple-style-span" style="white-space: normal;"&gt;&lt;span class="Apple-style-span" style="color: rgb(255, 255, 255);"&gt;&lt;span class="Apple-style-span"  style="font-size:small;"&gt;à croire que c'est un bête bruteforce. Pas trop de quoi s'affoler si on a pas de mot de passe débile (bon, d'accord...quand je vois mes logs ssh avec la quantité de tentatives de bruteforce, je me dis qu'il y a un paquet de machines qui se sont faites pwner par des wormn'exclut pas, bien sûr, la possibilité qu'il y ait une faille réellement exploitée, mais cela semble peu probable.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2631746151674386731?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2631746151674386731/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2631746151674386731&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2631746151674386731'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2631746151674386731'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/07/le-buzz-openssh-du-moment.html' title='Le buzz OpenSSH du moment'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2354308371571098553</id><published>2009-07-08T10:18:00.003+02:00</published><updated>2009-07-08T10:23:31.710+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='itstimetolimbo'/><category scheme='http://www.blogger.com/atom/ns#' term='fin du monde'/><title type='text'>Ah, booon...me voilà rassuré</title><content type='html'>&lt;p style="text-align: justify;"&gt;&lt;/p&gt;&lt;blockquote style="font-style: italic; color: rgb(51, 102, 255);"&gt;&lt;p style="text-align: justify;"&gt;Le Livre blanc sur la défense et la sécurité nationale a retenu le risque d'une attaque informatique contre les infrastructures nationales comme l'une des menaces majeures des 15 prochaines années. Il identifie un certain nombre de mesures à prendre afin de contrer ce risque.&lt;/p&gt;&lt;div style="text-align: justify;"&gt;  &lt;/div&gt;&lt;p style="text-align: justify;"&gt;La création d'une agence de la sécurité des systèmes d'information permet à la France de se doter d'une capacité de défense de ses systèmes d'information. Elle sera l'instrument de la mise en œuvre d'une véritable politique de défense contre les attaques informatiques.&lt;/p&gt;&lt;/blockquote&gt;&lt;p style="text-align: justify;"&gt;&lt;/p&gt;&lt;p style="text-align: justify;"&gt;Espérons que les prochaines attaques ne soient pas &lt;a href="http://expertmiami.blogspot.com/2007/09/hack-moar.html"&gt;extrèmement sophistiquées&lt;/a&gt;, et ne franchissent pas toutes les &lt;a href="http://www.anssi.gouv.fr/"&gt;défenses&lt;/a&gt; (dit comme ça, on dirait qu'on parle d'un footballeur ou d'un rugbyman qui a réussi à passer la défense adverse quand même). Allez, ne soyons pas mauvaises langues, et attendons de voir.&lt;br /&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2354308371571098553?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2354308371571098553/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2354308371571098553&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2354308371571098553'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2354308371571098553'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/07/ah-booonme-voila-rassure.html' title='Ah, booon...me voilà rassuré'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-1906244836515134668</id><published>2009-07-01T23:16:00.003+02:00</published><updated>2009-07-01T23:30:50.918+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='blog'/><category scheme='http://www.blogger.com/atom/ns#' term='xfiles'/><title type='text'>Soirée crypto</title><content type='html'>&lt;div style="text-align: justify;"&gt;En faisant mon tour du soir de mes feed RSS, je suis tombé sur ces &lt;a href="http://www.schneier.com/blog/archives/2009/07/md6.html"&gt;deux&lt;/a&gt; &lt;a href="http://www.schneier.com/blog/archives/2009/07/new_attack_on_a.html"&gt;articles&lt;/a&gt; de Bruce Schneier (le seul, l'unique). Le premier parle de l'algorithme MD6 qui a été retiré du concours SHA-3 du NIST, par son concepteur (Ron Rivest) pour des raisons de fiabilité dans les conditions requises (à savoir, avec le nombre de "tours" demandé, l'algorithme n'est plus aussi fiable qu'avec le nombre de tours conseillés par le concepteur). Une anecdote raconte également que dans la majorité des cas, quand un algorithme se retire de la compétition, c'est fait de manière silencieuse après découverte de faiblesses; dans ce cas là, Ron Rivest l'a fait "avec classe".&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Le second post quant à lui balance le lien vers &lt;a href="https://cryptolux.uni.lu/mediawiki/uploads/1/1a/Aes-192-256.pdf"&gt;un PDF&lt;/a&gt; qui avait échappé à tout le monde (sauf Bruce !) exposant une "nouvelle" attaque sur AES (192 et 256 seulement, la variante 128 bits est épargnée) ayant une complexité de 2^119 (donc meilleure que le brute force). Reste que même avec cette complexité, on en est pas encore à pouvoir trouver une clé AES en 5 secondes avec un pc de bureau, vu les contraintes mémoire (2^77, on en   rêve :))&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-1906244836515134668?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/1906244836515134668/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=1906244836515134668&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1906244836515134668'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1906244836515134668'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/07/soiree-crypto.html' title='Soirée crypto'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-1038376800677054033</id><published>2009-07-01T07:50:00.003+02:00</published><updated>2009-07-01T08:02:42.344+02:00</updated><title type='text'>Echochrome</title><content type='html'>&lt;div style="text-align: justify;"&gt;Je me suis remis à jouer à &lt;a href="http://www.echochromegame.com/fr_FR"&gt;Echochrome&lt;/a&gt;, ça permet d'oublier la longueur du trajet en métro le matin (ou le soir aussi). Dans le genre "cassse-tête" il est très bon; il est basé sur ce qu'on pourrait appeler la "réalité subjective". En deux mots, on a un bonhomme (le même genre que &lt;a href="http://romankendar.fr/public/images/.o_cedar_m.jpg"&gt;les mannequins en bois pour la pub Ocedar&lt;/a&gt; il y a quelques années, pour ceux qui s'en rappellent) qui marche sur des sortes de briques, et il doit "toucher" des ombres de lui même situées un peu partout sur le plan de jeu. Sauf que c'est blindé d'obstacles (trous, absence de briques, trampoline, ..). L'idée est ensuite que si on "cache" cet obstacle, en changeant l'angle de vue (en gros, en bougeant la camera, quoi), alors l'obstacle n'existe plus et notre bonhomme Ocedar pourra avancer.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Puis ici, une video qui illustre le principe...&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span"   style="  white-space: pre; font-family:Arial;font-size:10px;"&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/wLJiv9Aeo2c&amp;amp;hl=en&amp;amp;fs=1&amp;amp;color1=0x006699&amp;amp;color2=0x54abd6"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/wLJiv9Aeo2c&amp;amp;hl=en&amp;amp;fs=1&amp;amp;color1=0x006699&amp;amp;color2=0x54abd6" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-1038376800677054033?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/1038376800677054033/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=1038376800677054033&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1038376800677054033'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1038376800677054033'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/07/echochrome.html' title='Echochrome'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-112422537179079450</id><published>2009-06-17T19:29:00.003+02:00</published><updated>2009-06-17T19:52:19.135+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='welcometoparadise'/><category scheme='http://www.blogger.com/atom/ns#' term='twistinmysobriety'/><category scheme='http://www.blogger.com/atom/ns#' term='secu'/><title type='text'>Un (petit) pas en avant</title><content type='html'>&lt;div style="text-align: justify;"&gt;Google ne devrait pas tarder à &lt;a href="http://googleonlinesecurity.blogspot.com/2009/06/https-security-for-web-applications.html"&gt;généraliser l'utilisation du SSL&lt;/a&gt; pour une grande partie de ses services, dont le &lt;a href="http://www.gmail.com/"&gt;mail &lt;/a&gt;(gmail, qui propose une option permettant d'activer le ssl en permanence, au lieu de n'avoir qu'une authentification chiffrée[1]) et sa "&lt;a href="http://docs.google.com/"&gt;suite bureautique&lt;/a&gt;" (ça fait tache d'ouvrir un document dans google docs, et de &lt;a href="http://encyclopediadramatica.com/Fail"&gt;se faire sniffer la connexion&lt;/a&gt; parce qu'on est sur un réseau wifi public [ensuite, si on a des documents vraiment confidentiels, on utilise pas google, mais ça c'est un autre débat])&lt;br /&gt;Ce qui les a poussés à avancer de la sorte, c'est une &lt;a href="http://www.wired.com/images_blogs/threatlevel/2009/06/google-letter-final2.pdf"&gt;lettre&lt;/a&gt; (ouverte ?) adressée au CEO de Google, rédigée par des stars dans le domaine de la sécurité et de la cryptographie, avec entre autres Bruce Schneier, Steven Bellovin, Jeff Moss, Ron Rivest et plein d'autres.&lt;br /&gt;Dans un premier temps, la feature sera testée sur un certain nombre d'utilisateurs afin d'évaluer la charge CPU (car mine de rien, la crypto, ça pompe des ressources), avant d'être ensuite généralisée pour de bon.&lt;br /&gt;Alors ensuite je ne sais pas comment ils envisagent de faire pour se conformer aux lois de certains pays, vis à vis de la crypto. Je n'ai pas pu trouver d'info à ce sujet.&lt;br /&gt;&lt;br /&gt;[1] à la différence de services comme msn/hotmail. et c'est tâche pour ces derniers dans la mesure où si quelqu'un sniffe le trafic, même si il n'arrive pas à obtenir les identifiants parce que chiffrés dans un échange SSL, le reste circulera en clair et il sera plus ou moins facile de lire une partie des mails de l'utilisateur (au moins ceux qu'il ouvre)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-112422537179079450?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/112422537179079450/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=112422537179079450&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/112422537179079450'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/112422537179079450'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/06/un-petit-pas-en-avant.html' title='Un (petit) pas en avant'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3803953994986191419</id><published>2009-06-15T14:30:00.000+02:00</published><updated>2009-06-15T14:31:36.279+02:00</updated><title type='text'>l33tness</title><content type='html'>&lt;a href="http://www.emiliengirault.fr/securite-informatique/bilan-nuit-du-hack-2009/"&gt;Here&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3803953994986191419?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3803953994986191419/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3803953994986191419&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3803953994986191419'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3803953994986191419'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/06/l33tness.html' title='l33tness'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7601405034492556639</id><published>2009-06-11T01:26:00.003+02:00</published><updated>2009-06-11T01:31:46.320+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='blog'/><category scheme='http://www.blogger.com/atom/ns#' term='ididitfortehlulz'/><category scheme='http://www.blogger.com/atom/ns#' term='epic lulz'/><category scheme='http://www.blogger.com/atom/ns#' term='twistinmysobriety'/><category scheme='http://www.blogger.com/atom/ns#' term='tag inutile'/><title type='text'>Mozinor</title><content type='html'>&lt;div style="text-align: justify;"&gt;Faisons un peu de hors sujet avec une vidéo de Mozinor bien bien amusante, basée sur une pub récente de La Poste (j'ignorais qu'il s'agissait d'une vraie pub à l'origine avant que l'on me le dise ce soir, vu que je n'ai pas de télé)&lt;br /&gt;&lt;object width="480" height="295"&gt;&lt;param name="movie" value="http://www.youtube.com/v/gDhVYL5SYdc&amp;hl=fr&amp;fs=1&amp;"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/gDhVYL5SYdc&amp;hl=fr&amp;fs=1&amp;" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="480" height="295"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7601405034492556639?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7601405034492556639/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7601405034492556639&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7601405034492556639'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7601405034492556639'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/06/mozinor.html' title='Mozinor'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-1995933624361929172</id><published>2009-06-10T08:00:00.000+02:00</published><updated>2009-06-10T10:36:54.642+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ididitfortehlulz'/><category scheme='http://www.blogger.com/atom/ns#' term='epic lulz'/><category scheme='http://www.blogger.com/atom/ns#' term='xfiles'/><category scheme='http://www.blogger.com/atom/ns#' term='tag inutile'/><title type='text'>Documents Corrompus</title><content type='html'>&lt;div style="text-align: justify;"&gt;Surfons sur la vague, continuons dans la lignée des posts inutiles et parlons de cette grande trouvaille (LoLoLoL) qu'est le site "&lt;a href="http://corrupted-files.com/Home.html"&gt;corrupted-files&lt;/a&gt;". Ce site vend des documents Microsoft Office corrompus, c'est à dire que lorsque l'on en ouvre un, cela génère une erreur disant que le document est corrompu et ne peut pas être ouvert. Cool. Intérêt ? Envoyer un document qui semble correct à un prof/patron (typiquement le rapport du commercial hein) alors qu'on a rien foutu et qu'on veut gagner du temps ("oh comme c'est dommage, le document ne s'ouvre pas sur ton pc...")&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: justify;"&gt;En ouvrant un .docx avec un éditeur hexa, et en supprimant quelques octets, j'ai réussi à obtenir un message me disant que le document était corrompu:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_aUCz2IKc9w8/Si9tt4jFNZI/AAAAAAAABAM/yJ1_YWwgHRg/s1600-h/lolmsoffice.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 123px;" src="http://2.bp.blogspot.com/_aUCz2IKc9w8/Si9tt4jFNZI/AAAAAAAABAM/yJ1_YWwgHRg/s320/lolmsoffice.JPG" alt="" id="BLOGGER_PHOTO_ID_5345611917753136530" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Suivi, lorsque je clique sur OK, d'un message me disant que des données sont manquantes (j'ai peut-être été trop brutal lors de mon hexedit):&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_aUCz2IKc9w8/Si9uAJTIvvI/AAAAAAAABAU/L3v0MS_4dOU/s1600-h/lolmsoffice2.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 126px;" src="http://2.bp.blogspot.com/_aUCz2IKc9w8/Si9uAJTIvvI/AAAAAAAABAU/L3v0MS_4dOU/s320/lolmsoffice2.JPG" alt="" id="BLOGGER_PHOTO_ID_5345612231487307506" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Et j'ai même réussi à obtenir un crash de Microsoft Word comme ça. Par contre je n'ai pas pensé à faire de screenshot, et vu que je n'arrive plus à le reproduire, c'est bien balot.&lt;br /&gt;Je sens que je vais m'y mettre moi aussi à vendre des documents office corrompus pour 1 euro.&lt;br /&gt;Plus sérieusement, je n'ai pas encore regardé comment OpenOffice ou AntiWord gèrent mon document corrompu (s'ils l'ouvrent quand même en essayant de se passer des infos manquantes en fonction de leur nature, ou s'ils échouent lamentablement comme Microsoft Word).&lt;br /&gt;Puis faudrait aussi savoir quel est le contenu de ces fichiers Microsoft Office vendus sur ce site, car quand j'ouvre un .doc dans un hexedit, je vois quand même le texte apparaitre dedans. Et si l'étudiant paresseux envoie un tel document à son prof, et que ce dernier, en étudiant le contenu du fichier, découvre le "&lt;a href="http://en.wikipedia.org/wiki/Lorem_ipsum"&gt;Lorem Ipsum blablabla&lt;/a&gt;", il risque de faire la tronche.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-1995933624361929172?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/1995933624361929172/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=1995933624361929172&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1995933624361929172'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1995933624361929172'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/06/documents-corrompus.html' title='Documents Corrompus'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_aUCz2IKc9w8/Si9tt4jFNZI/AAAAAAAABAM/yJ1_YWwgHRg/s72-c/lolmsoffice.JPG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-1277558493394019275</id><published>2009-06-08T13:23:00.001+02:00</published><updated>2009-06-08T13:25:30.634+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='blog'/><category scheme='http://www.blogger.com/atom/ns#' term='ididitfortehlulz'/><category scheme='http://www.blogger.com/atom/ns#' term='sstic'/><title type='text'>Challenge SSTIC</title><content type='html'>&lt;div style="text-align: justify;"&gt;Il semblerait même que les diverses &lt;a href="http://communaute.sstic.org/ChallengeSSTIC2009"&gt;solutions du challenge SSTIC&lt;/a&gt; aient été mises en ligne (bon ça fait peut-être même quelques jours, mais je n'ai pas pensé à regarder ça ce week-end à vrai dire).&lt;br /&gt;Ca me fera un peu de lecture pour les soirées à venir.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-1277558493394019275?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/1277558493394019275/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=1277558493394019275&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1277558493394019275'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1277558493394019275'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/06/challenge-sstic.html' title='Challenge SSTIC'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3484432930383159397</id><published>2009-06-08T10:46:00.002+02:00</published><updated>2009-06-08T10:49:34.662+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ididitfortehlulz'/><category scheme='http://www.blogger.com/atom/ns#' term='connards'/><category scheme='http://www.blogger.com/atom/ns#' term='fail'/><category scheme='http://www.blogger.com/atom/ns#' term='kikoo'/><category scheme='http://www.blogger.com/atom/ns#' term='twistinmysobriety'/><title type='text'>IRCFAIL</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;blockquote style="color: rgb(51, 102, 255);"&gt;[&lt;span style="font-weight: bold;"&gt;mickou&lt;/span&gt;]  &lt;span style="font-style: italic;"&gt;hier je suis allé voir le film milenieum au ciné il est genial conseil allé le voir car la meuf qui joue le role de hackers pour un journaliste et tros baleze meme si sa reste qun film&lt;/span&gt;&lt;/blockquote&gt;Je pense que je vais grepper mes logs (quelle idée aussi d'idler sur &lt;a href="http://www.thehackademy.net/index.php?section_id=40"&gt;ce chan irc&lt;/a&gt;) et faire un fichier de quotes de ce type.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3484432930383159397?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3484432930383159397/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3484432930383159397&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3484432930383159397'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3484432930383159397'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/06/ircfail.html' title='IRCFAIL'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-446166026154597642</id><published>2009-06-08T09:57:00.002+02:00</published><updated>2009-06-08T10:08:10.198+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='mylife'/><category scheme='http://www.blogger.com/atom/ns#' term='itstimetolimbo'/><category scheme='http://www.blogger.com/atom/ns#' term='blog'/><category scheme='http://www.blogger.com/atom/ns#' term='ididitfortehlulz'/><category scheme='http://www.blogger.com/atom/ns#' term='hadopi'/><category scheme='http://www.blogger.com/atom/ns#' term='vie'/><category scheme='http://www.blogger.com/atom/ns#' term='twistinmysobriety'/><category scheme='http://www.blogger.com/atom/ns#' term='sstic'/><category scheme='http://www.blogger.com/atom/ns#' term='secu'/><title type='text'>Image du Challenge Securitech</title><content type='html'>&lt;div style="text-align: justify;"&gt;Conformément à ce qui a été dit lors d'une rump session du SSTIC par &lt;a href="http://benjamin.caillat.free.fr/"&gt;Benjamin Caillat&lt;/a&gt;, une image vmware permettant de re-jouer une bonne partie des épreuves des différents &lt;a href="http://www.challenge-securitech.com/"&gt;challenges securitech&lt;/a&gt; a été mise à disposition via bit torrent (comme quoi, bittorrent ne permet pas QUE le partage des mp3 de johnny ou la filmographie complète de besson). &lt;a href="http://www.challenge-securitech.com/image.php"&gt;Tout est décrit sur le site&lt;/a&gt;. Du coup j'en profite pour rendre &lt;a href="http://www.kimsufi.com/"&gt;ma bande passante chez OVH&lt;/a&gt; utile et je seed à une bonne vitesse pour permettre aux prochains téléchargeurs de la récupérer rapidement.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-446166026154597642?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/446166026154597642/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=446166026154597642&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/446166026154597642'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/446166026154597642'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/06/image-du-challenge-securitech.html' title='Image du Challenge Securitech'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5174360006626022901</id><published>2009-06-07T20:25:00.009+02:00</published><updated>2009-06-09T12:14:12.671+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='mylife'/><category scheme='http://www.blogger.com/atom/ns#' term='itstimetolimbo'/><category scheme='http://www.blogger.com/atom/ns#' term='blog'/><category scheme='http://www.blogger.com/atom/ns#' term='ididitfortehlulz'/><category scheme='http://www.blogger.com/atom/ns#' term='twistinmysobriety'/><category scheme='http://www.blogger.com/atom/ns#' term='sstic'/><category scheme='http://www.blogger.com/atom/ns#' term='secu'/><title type='text'>CR SSTIC 09</title><content type='html'>&lt;div style="text-align: justify;"&gt;Contrairement à &lt;a href="http://ego.moulinette.org/sstic.pdf"&gt;l'an dernier&lt;/a&gt;, je n'ai pas fait de compte rendu de chaque journée le soir même. Cette année j'ai à peine commencé à rédiger un compte rendu, je le mettrai en ligne au fur et à mesure (je pense que ça me fera une bonne activité pour mes trajets dans le métro dans les deux jours à venir).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Mais pour faire court, quelques impressions en vrac:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- La keynote de Pascal Andrei, qui travaille à la sécurité et la sûreté des avions Airbus, et nous a expliqué en quoi ces deux domaines sont différents, en citant des exemples de chacun (instruments de vol et leur fiabilité en cas de problème, cas des gilets de sauvetage avant décollage, le cas de l'isolation des réseaux passagers des réseaux de pilotage (&lt;a href="http://sid.rstack.org/blog/index.php/249-aurait-on-touch-le-fond"&gt;point dont il avait été question&lt;/a&gt; à propos du prochain avion de chez Boeing, avec une &lt;a href="http://cryptome.info/faa010208.htm"&gt;notice de la FAA&lt;/a&gt;))&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- La backdoor ACPI qui se déclenche après une succession de branchements/débranchements d'un laptop d'une source d'alimentation électrique m'a bien plue. L'objectif était de démontrer que certains composants d'un ordinateur ne faisant pas partie des architectures de confiance à la TxT d'Intel (comme un BIOS) peuvent quand même piloter (enfin, "influencer") la protection offerte par ces mêmes architectures de sécurité, le tout en modifiant les tables ACPI. Edifiant. On dira même "du grand Loic Duflot".&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- La conf sur l'ISO 27001, ça m'a sensiblement éclairé sur certains points. Ca ne va pas révolutionner la sécurité informatique (sinon ça se saurait), et &lt;a href="http://www.facebook.com/group.php?gid=8615748455"&gt;son utilité reste quand même discutable&lt;/a&gt; (bien que le speaker nous a dit que &lt;a href="http://encyclopediadramatica.com/Lie"&gt;la majorité des boites qui se font certifier le font par réel souci de bien gérer les événements de sécurité et les moyens de réponse, et le reste le fait juste pour avoir le label rouge&lt;/a&gt;)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- Une présentation de &lt;a href="http://security-labs.org/fuzzgrind/"&gt;fuzzgrind&lt;/a&gt;, outil de fuzzing basé sur la recherche (et la résolution) de contraintes dans un programme (trouver ce qui fait qu'un if() retourne vrai/faux, ou dans quels cas un while() sort par exemple) à l'aide de valgrind (enfin, un module de valgrind, au même titre que le célèbre memcheck, sauf que ce module permet de représenter des conditions sous une forme symbolique) et STP (un solveur de contraintes) et générer des saisies qui peuvent faire que ces contraintes sont résolues. On a eu un exemple sur un crackme, résolu en très peu de temps avec fuzzgrind (bon, en même temps la solution du crackme consistait à sortir une serie de chiffres dont la valeur etait égale à 15). Mais la démo était vraiment convaincante. On a aussi eu un début de démo (mais qui n'a pas pu aboutir faute de temps) d'un fuzzing de "readelf". Le speaker aurait trouvé un problème là dedans avec son fuzzer. Dès que j'aurai plus de temps, je m'y intéresserai.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- Mon trollomètre a pas mal bougé pendant la conf de &lt;a href="http://news0ft.blogspot.com/"&gt;Nicolas Ruff&lt;/a&gt; ("Pourquoi la sécurité est un echec ...") mais je m'y attendais. Beaucoup de choses ont été dites, et il fallait qu'elles le soient. Ce talk mériterait un post entier (ou une série de posts entiers) pour en parler. Le top, c'est que tout ça sentait le vécu, et les exemples étaient vraiment géniaux, au point que j'aurais bien aimé en avoir d'autres.&lt;br /&gt;- J'ai été un peu largué pendant la conf sur "le traçage de traitres en multimédia". En gros c'est la présentation d'une variante du watermarking avec une dose de théorie des jeux afin de dire qui est à l'origine d'une fuite du prochain film de luc besson en intégrant des bits par ci par là dans la vidéo, de la manière la moins visible possible, tout en étant un max résistant aux dégradations dues au ré-encodage dans un format différent et de moins bonne qualité. Il y avait des maths d'un niveau tout autre que le mien (n'oubliez pas que j'ai passé un bac Littéraire et que je n'ai quasiment pas fait de maths après le bac (epitech, tout ça))&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- Un talk sur les XSS, là aussi, même si c'était assez généraliste, on a eu quelques ouvertures intéressantes (botnet basé sur du xss) et des démos amusantes (la démo du xss sur le site du sstic était pas mal, et le xss sur myspace (qui demande de ne pas utiliser la balise script) aussi). Je ne suis pas pentester, mais c'est un talk comme celui ci que j'attendais pour changer d'avis sur ce type de failles.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- &lt;a href="http://security-labs.org/fred/"&gt;Maitre Raynal&lt;/a&gt; nous a montré quelques contournements de la &lt;a href="http://security-labs.org/fred/docs/sstic09/"&gt;sécurité d'acrobat reader avec des PDF spécialement craftés&lt;/a&gt;, avec par exemple un PDF qui exécute un binaire embarqué dans le fichier PDF une fois ouvert. Pas mal. Je m'intéressais à ce type d'attaques depuis un moment (pas forcément PDF, mais aussi les documents office par exemple), je pense que les actes vont bien m'occuper (le truc bien, c'est que &lt;a href="http://security-labs.org/fred/docs/sstic09/sstic09-origami.pdf"&gt;les siens sont déjà en ligne&lt;/a&gt; pour ceux qui n'ont pas eu l'honneur d'y assister)&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- Le talk sur la &lt;a href="http://lasecwww.epfl.ch/keyboard/"&gt;récupération des frappes claviers (filaires et sans-fils !!)&lt;/a&gt; était vraiment génial. Même si le concept est bien vieux (sur cryptome.org on trouve des &lt;a href="http://cryptome.org/nsa-tempest.htm"&gt;documents déclassifiés de la NSA&lt;/a&gt; (grace au FOIA aux états unis) parlant de ce type d'écoutes et qui datent des années 50 ou 60), c'était captivant. Le speaker a bien réussi à intéresser tout le monde.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Concernant les rump sessions, là aussi je développerai dans les jours à venir, mais j'ai également fait une vidéo d'environ 25 minutes, correspondant aux 25 premières minutes de rumps. La qualité est moyenne, mais on arrive à entendre ce qui est dit, et on distingue quelques trucs au projecteur. La mauvaise nouvelle, c'est que j'ai pas trouvé de truc de compression pour conserver la meme qualité (enfin, si on peut dire ...) d'image et de son. Donc je vous uploaderai le fichier quelque part, qui fait dans les 1,5gb. Si quelqu'un parvient à en faire un fichier plus petit et utile (moi j'ai juste obtenu des fichiers inaudibles comme ça), je suis preneur.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;J'ai aussi commencé à uploader une partie de mes photos. Du moins celles qui ne sont pas trop ratées (j'ai voulu éviter d'utiliser le flash, afin de ne pas perturber les speakers, du coup dans un amphi sombre, c'est pas super le résultat). Là aussi je mettrai le lien une fois l'upload terminé (ceux qui me suivent sur twitter ont peut être déjà vu celles que j'ai déjà pu uploader)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Je développerai tout ça au fur et à mesure en ajoutant mes commentaires sur les autres talks de ces trois jours un peu plus tard. De même, j'uploaderai mes photos et vidéos très prochainement et j'agrémenterai cet article de liens, so stay tuned. En attendant, vous pouvez vous rabattre sur &lt;a href="http://sid.rstack.org/blog/index.php/347-sstic-2009-en-direct-ou-presque"&gt;le compte rendu&lt;/a&gt; fait en quasi direct par Sid. Il faudra aussi que je pense à remplir le sondage.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5174360006626022901?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5174360006626022901/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5174360006626022901&amp;isPopup=true' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5174360006626022901'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5174360006626022901'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/06/cr-sstic-09.html' title='CR SSTIC 09'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5747659515616620223</id><published>2009-05-28T20:00:00.002+02:00</published><updated>2009-05-28T18:10:21.831+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='mylife'/><category scheme='http://www.blogger.com/atom/ns#' term='itstimetolimbo'/><category scheme='http://www.blogger.com/atom/ns#' term='blog'/><category scheme='http://www.blogger.com/atom/ns#' term='ididitfortehlulz'/><category scheme='http://www.blogger.com/atom/ns#' term='omgponies'/><category scheme='http://www.blogger.com/atom/ns#' term='wololo'/><category scheme='http://www.blogger.com/atom/ns#' term='vie'/><category scheme='http://www.blogger.com/atom/ns#' term='kikou'/><category scheme='http://www.blogger.com/atom/ns#' term='twistinmysobriety'/><category scheme='http://www.blogger.com/atom/ns#' term='tag inutile'/><category scheme='http://www.blogger.com/atom/ns#' term='sstic'/><title type='text'>Préparatifs SSTIC</title><content type='html'>&lt;div style="text-align: justify;"&gt;Voilà je suis fin prêt pour le SSTIC. Oui, vu la date c'est pas trop tôt. Enfin l'an dernier j'avais réservé mon hotel deux jours avant le début, et acheté mon billet aller 10 minutes avant le départ du train (je fais toujours ça, je paie plein pot :)).&lt;br /&gt;M'étant acheté &lt;a href="http://www.nikonusa.com/Find-Your-Nikon/Product-Archive/Digital-Camera/26103/COOLPIX-S210.html"&gt;un appareil photo&lt;/a&gt; à l'occasion de vacances l'an dernier je pourrai enfin immortaliser certains moments avec autre chose que l'appareil photo 1,3mpx de &lt;a href="http://www.blackberry.com/blackberrypearl/8100/"&gt;mon téléphone portable&lt;/a&gt;, et peut-être même filmer les rump sessions! (l'an dernier, la qualité de la vidéo était vraiment trop mauvaise pour que j'ose la mettre à disposition)&lt;br /&gt;Sinon, le texte de la LOPPSI est enfin disponible. Je l'ai lu sur &lt;a href="http://www.loppsi.fr/"&gt;http://www.loppsi.fr/&lt;/a&gt;. Le passage &lt;a href="http://csmusings.blogspot.com/2009/05/ils-ont-lair-detre-bien-partis-la.html"&gt;le plus amusant&lt;/a&gt;  (&lt;a href="http://encyclopediadramatica.com/Lulz"&gt;lulz&lt;/a&gt;) se trouve au chapitre V, article 23 (ça fait un peu &lt;a href="http://encyclopediadramatica.com/Bible"&gt;biblique&lt;/a&gt; dit comme ça, genre le Lévitique, Chapitre 19)&lt;br /&gt;Pour finir, &lt;a href="http://www.amazon.fr/High-End-Low-Marilyn-Manson/dp/B0026DNK9W/ref=sr_1_2?ie=UTF8&amp;amp;s=music&amp;amp;qid=1243518939&amp;amp;sr=8-2"&gt;le dernier album de Marilyn Manson&lt;/a&gt; est sorti. C'est clairement mieux que l'&lt;a href="http://www.amazon.fr/Eat-Me-Drink-Marilyn-Manson/dp/B000QCQFX8/ref=sr_1_1?ie=UTF8&amp;amp;s=music&amp;amp;qid=1243519164&amp;amp;sr=1-1"&gt;inqualifiable merde&lt;/a&gt; qu'il avait osé nous sortir la dernière fois (eh oui, &lt;a href="http://encyclopediadramatica.com/Satanism"&gt;je&lt;/a&gt; n'écoute pas que du &lt;a href="http://encyclopediadramatica.com/Black_metal"&gt;black metal&lt;/a&gt; !)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5747659515616620223?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5747659515616620223/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5747659515616620223&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5747659515616620223'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5747659515616620223'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/05/preparatifs-sstic.html' title='Préparatifs SSTIC'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-4392542285851299813</id><published>2009-05-24T20:50:00.005+02:00</published><updated>2009-05-24T21:33:43.564+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ohnoes'/><category scheme='http://www.blogger.com/atom/ns#' term='xfiles'/><title type='text'>Ils ont l'air d'être bien partis là</title><content type='html'>&lt;div style="text-align: justify;"&gt;Je m'étais déjà exprimé à ce sujet il y a plusieurs mois (peut-être pas de la plus intelligente des manières, as usual). A l'époque &lt;a href="http://csmusings.blogspot.com/2009/01/et-pendant-ce-temps-de-lautre-ct-de-la.html"&gt;cela concernant nos amis britanniques&lt;/a&gt;. Avec la LOPPSI, ça va être chez nous très bientôt (la LOPSI2, vu que la loi existante, la LOPSI, semble complètement inefficace, enfin, non-performante, d'où le 2e 'p')&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Bien et donc, un journal semble donner &lt;a href="http://www.lefigaro.fr/actualite-france/2009/05/24/01016-20090524ARTFIG00098-la-police-va-pouvoir-pirater-les-ordinateurs-des-voyous-.php"&gt;quelques informations&lt;/a&gt;. Morceaux choisis, avec mes commentaires cyniques au possible:&lt;span class="Apple-style-span"   style=" color: rgb(51, 51, 51);  line-height: 19px; font-family:Verdana;font-size:12px;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span"   style=" color: rgb(51, 51, 51);  line-height: 19px; font-family:Verdana;font-size:12px;"&gt;&lt;i&gt;Concrètement, l&lt;b&gt;a police judiciaire pénétrera chez le suspect&lt;/b&gt; aidée d'un serrurier, de jour comme de nuit. &lt;b&gt;Elle posera sur sa machine une clé de connexion&lt;/b&gt;, sorte de clé USB qui s'enfiche &lt;b&gt;à l'arrière ou, mieux, à l'intérieur, sur l'un des ports disponibles&lt;/b&gt;. Et &lt;b&gt;le mouchard renverra les données vers les ordinateurs des autorités&lt;/b&gt;. Rien n'empêchera désormais la police d'installer à distance des logiciels pirates, sortes de chevaux de Troie, qui la renseigneront en temps réel sur tout ce qui entre et sort d'un PC ou d'un Mac.&lt;/i&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- Déjà, pénétrer chez le suspect, ça peut être un peu sport comme on dit. Entre ceux qui vivent dans des cités surveillées en permanence par des guetteurs qui alertent les gens un peu louches dès que quelque chose ressemblant à la police arrive, puis les gars paranos qui ont des alarmes chez eux (par exemple, certaines assurances refusent d'assurer la maison de certains proprios s'ils font pas installer des alarmes chez eux) et d'autres qui utilisent des softs de surveillance via webcam, cette tache peut s'avérer ardue, et ça, serrurier ou pas.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- Ensuite, pour poser une "clé de connexion" (bon, on se doute que c'est une sorte de dongle wifi usb, peut etre 3G/similaire, et encore, sur lequel il y a éventuellement une sorte de disque flash dans lequel il y aura un fichier style backdoor.exe qui se lancera, se cachera peut etre dans la liste des processus (voire même tournera dans un hyperviseur) et fera plein de choses dans le dos du suspect), c'est pas mal. Mais c'est pas un peu voyant par contre ? Surtout que ça dépendra des ports disponibles. Il se passe quoi s'il n'y a plus de ports usb libres ? Et s'il y en a, et qu'ils sont juste en façade ? dans ce cas on débranche tous les trucs du suspect pour avoir une prise libre à l'arrière de la machine et on branche son clavier usb en façade ? et c'est pas voyant ? Alors il y a toujours des possibilités sur des ports PCI/PCI-E, mais là encore, s'il n'y a plus de ports de libre en interne ? (carte son/télé/autre). Puis en plus de la visibilité physique, il y a la visibilité logicielle (je ne sais pas sous Windows s'il est évident de cacher un matériel dans le gestionnaire de périphériques, mais sous Linux, cacher ça d'un lspci ou de dmesg, ça me semble déjà plus sportif (même si ça n'est pas infaisable)).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Sachant que si en plus on complexifie la chose, et que le suspect a laissé son PC allumé,  si on opte pour la solution "port pci", je ne suis pas certain que ça soit plug n' play à ce point. Il faut dans ce cas redémarrer l'équipement pour procéder à l'installation du driver sous Windows (je ne suis pas expert windows, donc je dis peut etre des conneries énormes, si c'est le cas, n'hésitez vraiment pas à me le dire). Puis là c'est le drame si l'utilisateur a mis en plus un mot de passe. Ou pire, si son disque est chiffré. On peut aussi trouver cette activité sexy même si c'est juste un dongle sur un port USB et que l'utilisateur est parti en fermant sa session.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;On achève l'ensemble de l'idée si le suspect utilise un ordinateur portable. Niveau visibilité des ports USB, on fait pas mieux. En terme d'emplacements internes, c'est pas évident (perso, j'ai encore pas vu un pc portable avec un emplacement pci/mini pci libre), et en plus, leur gus il le laissera peut etre même pas chez lui, ce qui fait que ses messieurs de la police se seront dérangés pour rien.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- Reste ensuite la partie "envoi des données vers les ordinateurs des autorités". Bon ok, la configuration réseau de 99% des particuliers ayant une connexion ADSL chez eux c'est un bête truc avec une MachinBOX reliée au réseau, avec un ou plusieurs ordinateurs en NAT derrière. Mais dans certains cas, des fous furieux configurent le firewall de leur machinbox en mode strict, qui ne permet quasiment aucune communication extérieure sauf vers des IP précises et identifiées (genre l'IP d'un serveur quelque part vers lequel on envoie tout via un tunnel SSH). Puis celui qui voit les diodes de son modem clignoter alors qu'il ne fait rien va peut etre se poser des questions, et lancer un wireshark. Ou un tcpview (sysinternals) et voir des communications étranges.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En guise de conclusion, je deviendrais presque parano à me demander si notre gouvernement ne fait pas exprès de nous balancer coup sur coup deux lois visant à TENTER de contrôler ce qui se passe sur internet, impossible à appliquer (HADOPI et LOPSI2) tant les écueils sont nombreux (et leur incompétence, flagrante), afin d'imposer à l'avenir aux fabriquants l'intégration d'une backdoor MoI approved en expliquant que c'est le seul moyen d'arriver à faire appliquer ces lois et que c'est pour la sûreté nationale.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Si vous avez des trucs à ajouter: unleash the fury&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-4392542285851299813?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/4392542285851299813/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=4392542285851299813&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4392542285851299813'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4392542285851299813'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/05/ils-ont-lair-detre-bien-partis-la.html' title='Ils ont l&apos;air d&apos;être bien partis là'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-4450763274965135727</id><published>2009-05-18T21:02:00.006+02:00</published><updated>2009-05-18T21:08:30.740+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ohnoes'/><category scheme='http://www.blogger.com/atom/ns#' term='hadopi'/><category scheme='http://www.blogger.com/atom/ns#' term='fail'/><title type='text'>Rapport d'étude, partie 1 (dessins et crypto)</title><content type='html'>&lt;div style="text-align: justify;"&gt;Lors de mes aventures sur IRC, je suis tombé sur un lien qui, ma foi, semble poser quelques éléments de réponse quant à ce qui composera le futur « logiciel de sécurisation » dont l'installation sera très prochainement, vivement recommandée afin d'éviter de s'attirer les foudres de la toute-puissante HADOPI (et deviendra certainement obligatoire par la suite une fois que l'on nous aura inventé un nouveau délit, suivi d'une nouvelle loi et d'une nouvelle Haute Autorité (qui donc se placera plus Haut, en terme de puissance, qu'une autre Autorité existante)) &lt;/div&gt;&lt;p style="margin-bottom: 0cm;" align="justify"&gt;Bref, ce lien, quel est-il ? Il s'agit d'un RAPPORT D'ETUDE des solutions de filtrage des échanges de musique sur Internet dans le domaine du peer to peer. Rien que ça.Il est disponible à cette adresse:&lt;/p&gt; &lt;pre style="text-align: justify;"&gt;&lt;a href="http://www.culture.gouv.fr/culture/actualites/rapports/filtrage/charte.pdf"&gt;http://www.culture.gouv.fr/culture/actualites/rapports/filtrage/charte.pdf&lt;/a&gt;&lt;/pre&gt;&lt;p style="margin-bottom: 0cm;" align="justify"&gt; S'il n'est plus disponible, mailez moi (n'oubliez pas PGP), je vous en enverrai une copie (pourquoi PGP/GPG ? Pour pas qu'en surveillant le trafic mail on puisse voir que je fais du recel de contrefaçon d'un document du ministère de la culture, tiens!)&lt;/p&gt; &lt;p style="margin-bottom: 0cm;" align="justify"&gt;Alors je me suis dit « Enfin! De la lecture intéressante et qui va me donner quelques éléments de réponse quant à ce qu'a prévu le ministère de la culture pour re-dynamiser le secteur de la culture en France, et permettre à nos artistes de pouvoir, enfin, manger à leur faim! »&lt;/p&gt; &lt;p style="margin-bottom: 0cm;" align="justify"&gt;Alors on nous balance des graphiques sur le trafic peer2peer pour nous montrer que c'est une proportion énorme du trafic Internet. Soit. Mais avant que bittorrent ou autres emule ne fassent leur apparition, des protocoles comme FTP devaient représenter une part non négligeable de la bande passante globale, et ça n'en faisait pas pour autant un fléau; et pourtant, ça servait aussi au partage de données copyright-ées de manière illégale, mais pas seulement (la vieille époque des /pub en +rw accessibles en anonymous (ce même anonymous qui menace nos élus)...souvenirs). Mais j'imagine bien une réunion dans un bureau, style salle de réunion immense, réunissant tout ce beau peuple qui nous a pondu HADOPI (enfin, la loi création et internet), avec un powerpoint bourré de camemberts comme ceux du rapport (dont le temps de calcul dans excel est très certainement supérieur au temps passé pour faire l'étude dont il est question dans ce rapport)&lt;/p&gt; &lt;p style="margin-bottom: 0cm;" align="justify"&gt;Puis, la partie qui m'a fait le plus frémir (de rage), c'est à la page 11, la partie qui nous parle de crypto. Alors déjà, je vois venir les plus puristes d'entre vous, et rassurez vous, c'est la même chose qui m'a fait tiquer: l'usage de mots tels que « encryptage », « cryptage ». Quelqu'un qui se veut un minimum sérieux ne devrait pas utiliser ces termes. Je pense. Bon puis on nous dit que SSL, SSH et Freenet sont utilisés par ces outils illégaux pour masquer leur trafic. Vlà-t'y pas qu'on va nous rendre SSH illégal (je me rappelle l'époque où, plus jeune, j'avais acheté un magazine sur GNU/Linux, dont le CD-ROM contenait SSF, la version french-crypto-law-compliant de SSH) à ce rythme là. On voit qu'un outil de « peer to peer » comme soft-ether utilise à la fois SSH et SSL pour ça. J'avoue ne pas avoir trouvé quoi que ce soit à propos d'un outil de peer to peer nommé SoftEther. Si quelqu'un a des infos à ce sujet, ça m'intéresse (j'ai surtout trouvé des infos à propos d'un malware nommé comme ça en fait). Puis surtout, on nous dit que les logiciels peer2peer opensource, on peut plonger dans leur code (puisque disponible) pour comprendre comment fonctionne le protocole afin de mieux le filtrer, même si chiffré (crypté, dans leur dialecte). On sait déjà pas vraiment (enfin, uniquement dans certaines conditions qui relèvent du rêve) détecter du trafic HTTP dans un tunnel SSH (voir &lt;a href="http://coderrr.wordpress.com/2008/06/28/detecting-ssh-tunnels/"&gt;http://coderrr.wordpress.com/2008/06/28/detecting-ssh-tunnels/&lt;/a&gt; ) et là on nous sort qu'une boite sait détecter du trafic p2p circulant dans un tunnel chiffré. Pas mal. Bon, il s'agit de protocoles absolument pas connus (perso je connais pas filetopia et le reste).&lt;/p&gt; &lt;p style="margin-bottom: 0cm;" align="justify"&gt;Bref, à ce stade là du document, je reste sur le cul, et je me dis que la partie suivante sur Ipv6 va me faire rire encore un peu avant d'aller manger. En fait, ça me fait juste sourire:&lt;/p&gt; &lt;p style="margin-left: 1.25cm; margin-bottom: 0cm;" align="justify"&gt;&lt;span style="font-family:Arial,sans-serif;"&gt;&lt;span style="font-size:85%;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p style="margin-left: 1.25cm; margin-bottom: 0cm; font-style: italic; color: rgb(51, 153, 153);" align="justify"&gt;&lt;span style="font-family:Arial,sans-serif;"&gt;&lt;span style="font-size:85%;"&gt;L’évolution du protocole Internet vers IP V6 va apporter, outre l’extension des plages d’adressage IP disponibles, des évolutions sur les fonctions d'authentification et de sécurité de TCP/IP, avec notamment la &lt;span style="font-weight: bold;"&gt;généralisation du protocole IPSec et des fonctions de chiffrement DES&lt;/span&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;&lt;p style="margin-left: 1.25cm; margin-bottom: 0cm;" align="justify"&gt;&lt;span style="font-family:Arial,sans-serif;"&gt;&lt;span style="font-size:85%;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt; &lt;p  style="margin-bottom: 0cm;font-family:georgia;" align="justify"&gt;&lt;span style="font-size:100%;"&gt;Les fonctions de chiffrement DES. On sent là encore l'étude très poussée. Genre on va généraliser l'adoption d'un algorithme de chiffrement obsolète depuis pas mal de temps déjà (ça va faire 10 ans quand même qu'AES remplace DES). Avec un peu de chance, ça fera passer Ipv6 pour une suite de protocoles permettant ou facilitant la mise à disposition de contrefaçon.&lt;/span&gt;&lt;/p&gt; &lt;p style="margin-bottom: 0cm;" align="justify"&gt;&lt;span style="font-family:Times New Roman,serif;"&gt;&lt;span style="font-size:100%;"&gt;&lt;span style="font-family:georgia;"&gt;La suite, très bientôt (et désolé pour le formatage à chier). Je rajouterai des liens vers des sources très prochainement aussi.&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-4450763274965135727?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/4450763274965135727/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=4450763274965135727&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4450763274965135727'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4450763274965135727'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/05/rapport-detude-partie-1-dessins-et.html' title='Rapport d&apos;étude, partie 1 (dessins et crypto)'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-191986566210221193</id><published>2009-05-18T10:40:00.004+02:00</published><updated>2009-05-18T21:13:14.689+02:00</updated><title type='text'>Face Search</title><content type='html'>&lt;div style="text-align: justify;"&gt;Une feature de Google que je viens de découvrir, c'est lorsque l'on recherche des images (images.google.com), la possibilité d'affiner la recherche, et ainsi afficher un type de contenu (visages, dessins, etc).&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_aUCz2IKc9w8/ShEgERXJpCI/AAAAAAAAA-s/NcUhVH6y1BE/s1600-h/lolgoogle.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 160px;" src="http://2.bp.blogspot.com/_aUCz2IKc9w8/ShEgERXJpCI/AAAAAAAAA-s/NcUhVH6y1BE/s320/lolgoogle.jpg" alt="" id="BLOGGER_PHOTO_ID_5337082291162817570" border="0" /&gt;&lt;/a&gt;Avec un peu de chance, dans quelque temps quand on tapera le nom d'une personne, on obtiendra toutes les photos où elle apparait, avec un petit cadre autour du visage sur les photos de groupe.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-191986566210221193?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/191986566210221193/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=191986566210221193&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/191986566210221193'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/191986566210221193'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/05/face-search.html' title='Face Search'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_aUCz2IKc9w8/ShEgERXJpCI/AAAAAAAAA-s/NcUhVH6y1BE/s72-c/lolgoogle.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3337592498317368184</id><published>2009-05-08T20:11:00.002+02:00</published><updated>2009-05-08T20:12:36.554+02:00</updated><title type='text'>IRC</title><content type='html'>&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="color:#33CC00;"&gt;&lt;b&gt;20:10 [mickou] mdrrr comme ses simple de crack une clé wep ou wap avec backtrack3&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3337592498317368184?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3337592498317368184/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3337592498317368184&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3337592498317368184'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3337592498317368184'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/05/irc.html' title='IRC'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-8750295802138974842</id><published>2009-05-08T19:15:00.002+02:00</published><updated>2009-05-08T19:39:17.221+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ohnoes'/><title type='text'>Va falloir se préparer cette fois</title><content type='html'>&lt;div style="text-align: justify;"&gt;Mais se préparer à quoi ? Ben à ce que des certificats SSL puissent être forgés grace à des collisions possibles de par l'algorithme de signature qu'ils utilisent. &lt;a href="http://phreedom.org/research/rogue-ca/"&gt;Ca&lt;/a&gt; a été le grand &lt;a href="http://csmusings.blogspot.com/2009/01/et-va-changer-quoi.html"&gt;non-événement&lt;/a&gt; de cette fin d'année 2008 (le "bigwane" comme ils disent tous, en moyenne tous les six mois), principalement en raison de l'algorithme de hashage visé par cette attaque, qui n'était déjà plus très utilisé (md5, remplacé par du sha-1 depuis quelque temps déjà à ce moment là).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Mais &lt;a href="http://eurocrypt2009rump.cr.yp.to/837a0a8086fa6ca714249409ddfae43d.pdf"&gt;des collisions dans sha-1 sont maintenant trouvables un peu plus rapidement qu'il y a encore peu de temps&lt;/a&gt; (bon ok, Moore est toujours là, même si ça ne devrait plus être pour très longtemps). Certes, y'a des mecs qui font ça tout le temps, trouver des collisions en 2^X étapes et tenter de réduire au minimum X.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Mais il semblerait qu'à leur stade, ça soit déjà plus abordable en terme de cout matériel (&lt;i&gt;&lt;span class="Apple-style-span"  style="color:#339999;"&gt;"Practical collisions are within resources of a well funded organisation."&lt;/span&gt;&lt;/i&gt;) -&gt; on repensera au cluster de PS3 utilisé par Alex Sotirov et ses amis pour leur attaque (ok, 200 PS3 c'est pas donné, mais qui dit abordable ne veut pas non plus dire que c'est à la portée d'un particulier, mais plutôt d'une école ou d'une entreprise avec un peu de moyens).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Bien sûr, il n'y a pas que les certificats SSL qui seront concernés, lorsqu'il sera possible de générer des collisions quasiment à la demande (ce qui n'est pas encore le cas, mais on y viendra très prochainement), mais également tout ce qui concerne &lt;a href="http://www.debian-administration.org/users/dkg/weblog/48"&gt;le hashage de fichiers&lt;/a&gt; (dans le domaine des forensics, la question de l'obsolescence de md5 &lt;a href="http://www.sciencedirect.com/science?_ob=ArticleURL&amp;amp;_udi=B7CW4-4FM544N-1&amp;amp;_user=10&amp;amp;_rdoc=1&amp;amp;_fmt=&amp;amp;_orig=search&amp;amp;_sort=d&amp;amp;view=c&amp;amp;_acct=C000050221&amp;amp;_version=1&amp;amp;_urlVersion=0&amp;amp;_userid=10&amp;amp;md5=3d13680d84e0e6ad979380a0aa0417cb"&gt;avait déjà été discutée&lt;/a&gt;)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Reste à savoir maintenant si le "signal d'alarme" sera tiré à temps, et si la transition de sha-1 vers son successeur sera faite avant que de gros problèmes ne se posent.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-8750295802138974842?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/8750295802138974842/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=8750295802138974842&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/8750295802138974842'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/8750295802138974842'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/05/va-falloir-se-preparer-cette-fois.html' title='Va falloir se préparer cette fois'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2673022059705025933</id><published>2009-04-21T17:04:00.003+02:00</published><updated>2009-05-07T10:27:36.878+02:00</updated><title type='text'>xterm considered illegal</title><content type='html'>&lt;div style="text-align: justify;"&gt;Eh bien maintenant &lt;a href="http://www.eff.org/deeplinks/2009/04/boston-college-prompt-commands-are-suspicious"&gt;il suffit d'utiliser son Linux/FreeBSD/autre en mode ligne de commande&lt;/a&gt; pour passer pour un "master of the trade" auprès des utilisateurs lambda (bon ok, ça a toujours été ça, cf. &lt;a href="http://www.tsgk.net/cowboyz/linux.html"&gt;TDC'z Hidehout&lt;/a&gt;) et donc pour un gros hacker capable de modifier le champ "MAIL FROM" d'un e-mail.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2673022059705025933?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2673022059705025933/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2673022059705025933&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2673022059705025933'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2673022059705025933'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/04/xterm-considered-illegal.html' title='xterm considered illegal'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3253324706739170217</id><published>2009-04-21T11:48:00.009+02:00</published><updated>2009-04-21T13:50:24.472+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='mitnick'/><category scheme='http://www.blogger.com/atom/ns#' term='review'/><category scheme='http://www.blogger.com/atom/ns#' term='book'/><title type='text'>Review: The Art of Intrusion (Kevin Mitnick)</title><content type='html'>&lt;div style="text-align: justify;"&gt;Voilà &lt;a href="http://www.amazon.com/Art-Intrusion-Exploits-Intruders-Deceivers/dp/0471782661/ref=sr_1_1?ie=UTF8&amp;amp;s=books&amp;amp;qid=1240307620&amp;amp;sr=8-1"&gt;un excellent livre&lt;/a&gt; pour tous les fans du « Hacking Old School », une petite dizaine d'histoires rassemblées suite à un appel à contribution sur Internet, qui permettent au lecteur d'apprécier l'art du contournement et de l'intrusion (d'où le titre du bouquin) dans presque tous ses états.&lt;br /&gt;Il n'est très peu question de mecs boutonneux planqués derrière un écran en bouffant des pizzas et risquant de déclencher une guerre nucléaire après avoir atterri par erreur sur des machines du pentagone. Juste des gens que l'on peut croiser tous les jours partout, qui savent utiliser la technologie et qui expliquent ce qu'ils ont fait, comment ils s'y sont pris, le cas échéant, pourquoi ça a merdé en chemin, et la morale de l'histoire, lorsqu'il y en a une et ce qui aurait du être fait (ahah, enfin...vous m'aurez compris) afin d'éviter des problèmes est également abordé.&lt;br /&gt;Ce livre ne se veut absolument pas technique et beaucoup de choses sont vulgarisées; mais ayant lu l'édition française, certaines phrases perdent un peu de leur sens j'ai l'impression (je n'ai pas lu l'édition en anglais, si ça se trouve, c'est la vulgarisation qui fait perdre tout son sens aux explications)&lt;br /&gt;Chaque histoire peut être lue indépendamment des autres. En ce qui me concerne, je trouve la première histoire absolument géniale, une bande de potes qui se retrouve à Las Vegas pour des raisons professionnelles et qui se retrouve à faire du reverse engineering sur une machine de casino for fun and profit comme on dit.&lt;br /&gt;&lt;br /&gt;Un bon bouquin qui se lit facilement, surtout au cours d'un long trajet chiant en train par exemple et qui permet de se rappeller que le "Hacking" (chut, pas de troll, le "hacker" c'est celui qui passe plus de temps à troller sur la pseudo difference "hacker" / "pirate", qu'à effectivement hacker quelque chose) ça ne consiste pas qu'en des exploitations de failles include dans des applications web mal branlées.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3253324706739170217?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3253324706739170217/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3253324706739170217&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3253324706739170217'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3253324706739170217'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/04/review-art-of-intrusion-kevin-mitnick.html' title='Review: The Art of Intrusion (Kevin Mitnick)'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-844750755646117265</id><published>2009-04-08T13:15:00.005+02:00</published><updated>2009-04-08T13:27:06.964+02:00</updated><title type='text'>Fail</title><content type='html'>&lt;div style="text-align: justify;"&gt;Ce matin en me levant, je vois un &lt;a href="http://psp.wijou.com/forum/index.php?showtopic=815"&gt;lien&lt;/a&gt; dans mes feed rss parlant d'aircrack pour la PSP de Sony. Il y a longtemps j'avais envisagé un truc similaire, mais c'était sans compter sur l'impossibilité de passer le module wifi de la PSP en mode monitor. Enfin en tout cas, j'ai jamais trouvé comment. Il y a même des rumeurs qui disent que c'est tout simplement pas possible.&lt;br /&gt;Au final, ce AirCrack-PSP c'est juste l'outil de cassage, sans airodump, ce qui n'est pas spécialement performant sur cette console (CPU à 333MHz, en tout cas sur mon modèle, avec firmware custom permettant de débrider le CPU)&lt;br /&gt;Dommage...On ne pourra pas hacker le wifi du voisin avec une PSP pour le soumettre au courroux de l'HADOPI.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-844750755646117265?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/844750755646117265/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=844750755646117265&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/844750755646117265'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/844750755646117265'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/04/fail.html' title='Fail'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3605968370352622816</id><published>2009-04-01T16:56:00.001+02:00</published><updated>2009-04-01T16:56:37.328+02:00</updated><title type='text'>Fun</title><content type='html'>&lt;a href="http://blog.cr0.org/2009/04/massive-exploitation-of-instant.html"&gt;enjoy&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3605968370352622816?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3605968370352622816/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3605968370352622816&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3605968370352622816'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3605968370352622816'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/04/fun.html' title='Fun'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-1439912299567714236</id><published>2009-03-16T15:48:00.002+02:00</published><updated>2009-03-16T15:49:41.021+02:00</updated><title type='text'>Stats Analytics</title><content type='html'>&lt;div style="text-align: justify;"&gt;Cela fait déjà quelques mois maintenant que j'utilise Google Analytics pour étudier le traffic sur ce blog, enfin, de temps en temps du moins; et j'ai décidé de jeter un oeil aux stats sur l'année qui s'est écoulée, surtout en ce qui concerne les mots clés qui mènent ici (j'avoue que je fais très peu attention au reste, comme la configuration type ou le réseau visiteur le plus utilisé). Voici une petite liste de quelques mots clés qui sortaient un peu du lot en général, la plupart étant liés au SSTIC 2008 (notez que la rump session de Nikoteen a l'air d'avoir bien plu)&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;- &lt;/span&gt;&lt;span style="font-style: italic; font-weight: bold;"&gt;sstic 2008 scorpions&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;- &lt;/span&gt;&lt;span style="font-style: italic; font-weight: bold;"&gt;blog sstic 2008 nikoteen&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;- &lt;/span&gt;&lt;span style="font-style: italic; font-weight: bold;"&gt;nikoteen scorpions pieds&lt;/span&gt;&lt;br /&gt;Ces trois là sont bien sûr liés au sieur nikoteen et sa rump session sur le "hacking de cerveau". Ce qui est amusant, c'est que d'avoir raconté cette rump sur mon blog m'a ramené des visiteurs n'ayant à priori rien à voir, comme le montre cette série de mots clés:&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;-solution pour les pieds qui puent&lt;/span&gt;&lt;br /&gt;Eh oui. Comme quoi les recherches peuvent nous mener aux endroits les plus improbables, comme un blog qui essaie vaguement de causer "sécurité informatique".&lt;br /&gt;Un autre truc qui a l'air d'avoir bien plu durant ce SSTIC, c'est le "thermobug" de David Naccache, qui est revenu plusieurs fois dans mes stats analytics, avec ces mots clés:&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;- david naccache thermobug&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;- naccache thermobug&lt;/span&gt;&lt;br /&gt;On voit une sensible différence entre des gens qui ont certainement utilisé des moteurs de recherche il y a déjà plusieurs années (Altavista, etc) en formulant des requêtes sous formes de mots clés individuels, parfois précédés d'un '+', comme à l'époque glorieuse d'Altavista justement (&lt;span style="font-style: italic;"&gt;nikoteen scorpions pieds&lt;/span&gt;), il y a dix ans, et les recherches que les gens font de nos jours, une phrase quasi complète (&lt;span style="font-style: italic;"&gt;solution pour les pieds qui puent&lt;/span&gt;). D'où l'intérêt de Google pour la recherche dans le domaine du langage naturel afin de toujours mieux comprendre ce que souhaite/cherche l'utilisateur (piège: "pomme" et "terre" dans le même terme de recherche ne veut pas forcément dire que l'utilisateur cherche des informations sur les "pommes de terre")&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-1439912299567714236?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/1439912299567714236/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=1439912299567714236&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1439912299567714236'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1439912299567714236'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/03/stats-analytics.html' title='Stats Analytics'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7326948873228291060</id><published>2009-03-16T12:17:00.000+02:00</published><updated>2009-03-16T12:18:39.469+02:00</updated><title type='text'>J'y serai !</title><content type='html'>Enfin, la barrière des &lt;a href="http://www.sstic.org/SSTIC09/inscription_aide.do"&gt;inscriptions&lt;/a&gt; a été franchie du moins.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7326948873228291060?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7326948873228291060/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7326948873228291060&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7326948873228291060'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7326948873228291060'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/03/jy-serai.html' title='J&apos;y serai !'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-1086152604304543035</id><published>2009-03-05T12:06:00.002+02:00</published><updated>2009-03-05T12:16:29.116+02:00</updated><title type='text'>Des "atteintes à la sûreté de l'état"</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.lefigaro.fr/actualite-france/2009/02/19/01016-20090219ARTFIG00008-les-atteintes-a-la-surete-de-l-etat-ont-explose-en-2008-.php"&gt;Article&lt;/a&gt; du Figaro, parlant un peu des missions de la DCRI (ex RG / DST) et du fait que les actes référencés d'atteinte à la sûreté de l'état ont augmenté au cours de l'année passée.&lt;br /&gt;J'ai bien aimé le passage suivant, preuve que la sécurisation des données sensibles stockées sur des équipements nomades n'est pas encore rentrée dans les moeurs:&lt;br /&gt;&lt;blockquote style="color: rgb(51, 102, 255);"&gt;«Nous constatons aussi beaucoup de disparitions d'ordinateurs contenant des fichiers sensibles», déplore un agent de renseignement de haut rang. «Il suffit qu'un fonctionnaire habilité se fasse voler son PC portable ou même son téléphone mobile contenant les numéros du service auquel il est rattaché pour que les faits soient aussitôt qualifiés d'atteinte au secret»&lt;/blockquote&gt;&lt;br /&gt;D'ici à ce que les disques/clés usb/téléphones de tous ces gens soient chiffrés... (bon, en plus, si le bureau du monsieur qui perd ses données est habilité à contenir des équipements stockant des données classifiées, je doute que sa maison ou son appartement le soient, donc il y a déjà un souci à ce niveau là). Enfin on commence comme ça, puis on finit par ramener au boulot sa clé USB qu'on a insérée dans le PC familial (qui, contrairement à celui du boulot, n'a pas d'antivirus et sert au téléchargement de fichiers douteux sur emule) qui aura fait le plein de virus (qui a parlé de conficker ?).&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-1086152604304543035?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/1086152604304543035/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=1086152604304543035&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1086152604304543035'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/1086152604304543035'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/03/des-atteintes-la-surete-de-letat.html' title='Des &quot;atteintes à la sûreté de l&apos;état&quot;'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-2255988236713896823</id><published>2009-03-05T11:04:00.002+02:00</published><updated>2009-03-05T11:13:27.692+02:00</updated><title type='text'>SSD de l'EFF</title><content type='html'>&lt;div style="text-align: justify;"&gt;Je me demandais qui allait se jeter à l'eau, à défaut de le faire moi même (j'avais commencé, mais ça n'a jamais dépassé deux pages pour le moment), mais l'EFF m'a devancé: &lt;a href="https://ssd.eff.org/"&gt;SSD&lt;/a&gt; (bon ça s'applique aux américains, mais un projet similaire en France ne serait pas de trop vu ce que l'on nous concocte régulièrement en nous disant que c'est pour nous protéger du terrorisme, de pédophilie et bientôt des vilains téléchargeurs de mp3 responsables de la crise économique et de la faim dans le monde)&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En gros, c'est une initiative (?) de l'&lt;a href="http://www.eff.org/"&gt;Electronic Frontier Foundation&lt;/a&gt; visant à &lt;span style="font-style: italic; color: rgb(51, 102, 255);"&gt;informer les citoyens américains sur la manière dont ils sont surveillés (lois et technologies) tout en leur fournissant les moyens de s'en protéger et de défendre leur vie privée&lt;/span&gt;. Je n'ai pas encore tout lu par manque de temps (comme toujours, une journée ne dure que 24 heures auxquelles je soustrais un peu de temps pour dormir)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-2255988236713896823?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/2255988236713896823/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=2255988236713896823&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2255988236713896823'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/2255988236713896823'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/03/ssd-de-leff.html' title='SSD de l&apos;EFF'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7440501565138869787</id><published>2009-03-04T18:36:00.001+02:00</published><updated>2009-03-04T18:38:08.124+02:00</updated><title type='text'>Finalement...</title><content type='html'>... &lt;a href="http://oneswarm.cs.washington.edu/"&gt;c'est&lt;/a&gt; comme du Bit Torrent qui passerait via TOR. Je n'ai pas encore testé, mais ça peut être intéressant.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7440501565138869787?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7440501565138869787/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7440501565138869787&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7440501565138869787'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7440501565138869787'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/03/finalement.html' title='Finalement...'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-3787056334711212847</id><published>2009-03-04T11:01:00.003+02:00</published><updated>2009-03-04T11:03:08.359+02:00</updated><title type='text'>l'UMP et le piratage (ah ah)</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a href="http://yro.slashdot.org/article.pl?sid=09/02/28/2237212&amp;amp;from=rss"&gt;Là encore&lt;/a&gt;, la lecture des commentaires est assez amusante (non, je n'ai volontairement pas posté un lien vers un article de libé ou du monde parlant de la même chose, car là bas, les commentaires sont vraiment pourris). Puis j'ai plusieurs jours de /. en retard.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-3787056334711212847?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/3787056334711212847/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=3787056334711212847&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3787056334711212847'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/3787056334711212847'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/03/lump-et-le-piratage-ah-ah.html' title='l&apos;UMP et le piratage (ah ah)'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5223973431373273797</id><published>2009-03-03T17:42:00.003+02:00</published><updated>2009-03-03T17:53:57.254+02:00</updated><title type='text'>Transfert de fichiers</title><content type='html'>&lt;div style="text-align: justify;"&gt;En me rappellant le "peer to peer" de ma jeunesse, enfin quand j'étais au collège puis au lycée, je me suis demandé comment ce que "hadopi" aurait eu pour conséquences à cette époque là. On comptait sur *le* mec du collège/lycée qui avait un graveur de CD (à l'époque où ça coutait 3000 francs pour avoir les premiers prix qui gravaient à 2x/4x et pour lesquels il fallait absolument pas trop solliciter la machine pendant le processus de gravure qui durait entre une demi heure et une heure) ainsi qu'une connexion internet (pour moi qui viens d'une ville moyenne, celui qui vivait à Aix-en-Provence et qui avait la chance d'avoir une connexion cablée était considéré comme un demi-dieu) pour nous filer un cd rempli de jeux et de goodies (histoire de pas gacher les quelques Mo dont on disposait sur un CD sur lequel on nous avait gravé un jeu "rippé" (dont on a extrait les composantes inutiles au gameplay, typiquement les videos, la musique et la documentation).&lt;br /&gt;A une autre époque, tout ça se faisait via échange de disquettes. D'ailleurs, c'est amusant de faire un parallèle entre l'échange de fichiers entre les gens, et les vecteurs de propagation des virus, même si conficker remet l'infection via media amovible au gout du jour (clés usb surtout).&lt;br /&gt;Je me demande déjà quels seront les prochains vecteurs de propagation de virus.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5223973431373273797?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5223973431373273797/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5223973431373273797&amp;isPopup=true' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5223973431373273797'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5223973431373273797'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/03/transfert-de-fichiers.html' title='Transfert de fichiers'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5384610568240053735</id><published>2009-02-25T19:43:00.003+02:00</published><updated>2009-02-25T19:51:12.411+02:00</updated><title type='text'>Je pense que là, il est temps de s'arrêter</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a href="http://bruno.kerouanton.net/blog/2009/02/25/de-peer-en-peer/"&gt;Un post&lt;/a&gt; de Bruno Kerouanton sur son blog qui reprend la dernière grande nouveauté de nos très chers élus. La fin, sur l'interopérabilité, ne fait que nous rappeller que nos élus sont un tout petit peu à côté de la plaque. La première partie, et les interrogations relatives au fonctionnement d'un tel outil (genre s'il pourra différencier une iso debian d'autre chose, etc) me fait sombrement marrer, en fait j'ai un peu l'impression que nos élus croient que tout ce qu'ils ont pu voir au ciné dans des films avec des ordinateurs est possible. Alors que d'un point de vue faisabilité, c'est pas si évident que ça (d'où la question sur la possibilité de détecter les malwares si ce soft est si bien que ça).&lt;br /&gt;Remarquez que pour eux, quand un mec pirate un serveur du pentagone ça se passe toujours avec des fenêtres en 3D qui vibrent dans tous les sens au milieu de bipbipip incessants, le tout sur fond de musique électronique illégalement téléchargée sur Internet.&lt;br /&gt;Changeons vite de pays.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5384610568240053735?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5384610568240053735/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5384610568240053735&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5384610568240053735'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5384610568240053735'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/02/je-pense-que-la-il-est-temps-de.html' title='Je pense que là, il est temps de s&apos;arrêter'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-9071511233188770009</id><published>2009-02-20T15:27:00.001+02:00</published><updated>2009-02-20T15:29:27.100+02:00</updated><title type='text'>Faites ce que je dis, pas ce que je fais</title><content type='html'>&lt;a href="http://www.silicon.fr/fr/news/2009/02/20/l_ump_prend_des_libertes_avec_les_droits_d_auteur"&gt;Là&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-9071511233188770009?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/9071511233188770009/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=9071511233188770009&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/9071511233188770009'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/9071511233188770009'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/02/faites-ce-que-je-dis-pas-ce-que-je-fais.html' title='Faites ce que je dis, pas ce que je fais'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-7131894897888505048</id><published>2009-02-17T10:53:00.000+02:00</published><updated>2009-02-17T10:54:13.666+02:00</updated><title type='text'>Exemple d'usage abusif du mot "hacker"</title><content type='html'>Dans &lt;a href="http://www.insidetech.com/news/articles/2216-california-hacker-caught-taking-50k-penny-by-penny?version=v3"&gt;cet article&lt;/a&gt;...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-7131894897888505048?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/7131894897888505048/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=7131894897888505048&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7131894897888505048'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/7131894897888505048'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/02/exemple-dusage-abusif-du-mot-hacker.html' title='Exemple d&apos;usage abusif du mot &quot;hacker&quot;'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-6161070397290658041</id><published>2009-02-12T15:37:00.000+02:00</published><updated>2009-02-12T15:38:16.481+02:00</updated><title type='text'>ph41l</title><content type='html'>&lt;a href="http://forums.thehackademy.net/viewtopic.php?f=14&amp;amp;t=842&amp;amp;sid=4a204e25f3989321f3eef05fb7ec00da"&gt;Epic fail&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-6161070397290658041?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/6161070397290658041/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=6161070397290658041&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/6161070397290658041'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/6161070397290658041'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/02/ph41l.html' title='ph41l'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-5096813511844385431</id><published>2009-02-11T22:27:00.004+02:00</published><updated>2009-02-13T12:15:06.956+02:00</updated><title type='text'>lulz @blackberries</title><content type='html'>&lt;div style="text-align: justify;"&gt;Dans le genre loliez@tech, y'a aussi ce genre de &lt;a href="http://www.rue89.com/2009/01/24/obama-pourquoi-un-blackberry-sil-ne-peut-appeler-qui-il-veut"&gt;perles&lt;/a&gt;:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;blockquote&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;"&lt;/span&gt;&lt;span class="Apple-style-span" style="line-height: 17px;"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;les e-mails du président seront conçus pour être impossible à forwarder (faire suivre)."&lt;/span&gt;&lt;/span&gt;&lt;/blockquote&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="line-height: 17px;"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span" style="line-height: 17px;"&gt;Impressionnant. Sauf que je vois pas comment. Enfin, un truc doit m'échapper. Soit les destinataires des e-mails devront utiliser un client mail différent qui gère un attribut spécial dans les headers du mail reçu faisant qu'il n'est pas forwardable directement, soit il y a dans la RFC des mails (alors, allez savoir laquelle hein) un truc standard permettant cela, mais que je ne connais pas. Dans les deux cas, j'avoue que j'ai du mal à percevoir une quelconque difficulté à copier l'intégralité du mail pour le retransmettre. Et même si on suppose qu'un truc technique m'échappe à ce sujet (ce qui n'est pas improbable, on en apprend tous les jours) et que ça soit possible, qu'est ce qui empêche un mec ayant reçu ce mail de le recopier (pas via un copy/paste, mais le reécrire) et de le balancer à tous ses contacts et leur demander de le renvoyer à leur tour à chacun de leurs contacts ? ah non, en général ils envoient à des journalistes les gens, dans des cas comme ça. Non vraiment, si quelqu'un a une idée, qu'il n'hésite pas à me contacter.&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span" style="line-height: 17px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span" style="line-height: 17px;"&gt;D'ailleurs tout ça me fait penser au client pgp que j'ai testé sur mon blackberry. En gros, il y a deux types de solutions PGP pour BlackBerry. &lt;a href="http://www.pgp.com/products/pgp_support_package_for_bb/"&gt;La première&lt;/a&gt; vient directement de PGP corp. et s'intègre sur le BES (&lt;a href="http://www.google.com/search?source=ig&amp;amp;hl=en&amp;amp;rlz=&amp;amp;q=pgp+backdoors&amp;amp;btnG=Google+Search&amp;amp;aq=f"&gt;et a probablement des backdoors&lt;/a&gt;, mais ça, on n'en parle pas). Le &lt;a href="http://na.blackberry.com/eng/services/server/"&gt;BES&lt;/a&gt; pour ceux qui connaissent pas, c'est le serveur qui coute plus ou moins cher, acheté par une entreprise, et qui se synchronise avec son serveur de mails pour balancer ses mails sur les téléphones des employés équipés de BlackBerries (c'est grossièrement résumé, mais Google est là pour ceux qui veulent des détails croustillants). Le service PGP hébergé dessus possède toutes les clés de chiffrement/déchiffrement, donc l'opération correspondante est effectuée sur le serveur d'entreprise, et non pas sur le téléphone (la liaison entre le téléphone et le BES est sensée être &lt;a href="http://na.blackberry.com/eng/ataglance/security/"&gt;sécurisée par de l'AES-256&lt;/a&gt;). En gros les mails arrivent en clair sur le téléphone (mais transitent sur une liaison sécurisée).&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span" style="line-height: 17px;"&gt;Le second type de solution, que j'ai testée cette fois ci (il en existe une seule solution logicielle, contrairement à la précédente pour laquelle il en existe au moins deux) s'installe sur le téléphone et se greffe au client mail blackberry. Et là, bon à priori d'après le contrat de licence (EULA&lt;span class="Apple-tab-span" style="white-space: pre;"&gt; &lt;/span&gt;/ CLUF, enfin &lt;a href="http://bruno.kerouanton.net/blog/2009/02/12/myspace-attention-a-la-licence/"&gt;le truc&lt;/a&gt; que &lt;a href="http://bruno.kerouanton.net/blog/2008/09/06/google-chrome-forbidden-to-children-interdit-aux-mineurs/"&gt;personne ne lit&lt;/a&gt;) je n'ai pas le droit de balancer de benchmarks à moins d'en avoir la permission écrite, mais en gros, déchiffrer un mail chiffré avec une clé publique de 4096 bits (oui bon ok, à quoi ça sert alors qu'on a pas officiellement encore cracké de RSA 1024, juste du 1023 dont la partie privée était facilement factorisable, mais passons) donc j'en étais où ? ah oui, pour déchiffrer un mail chiffré ainsi, il a fallu pas moins de 6 minutes à mon téléphone pour finir. Alors pas moyen de savoir si c'est le CPU qui tourne là dedans qui est vraiment à chier, ou si c'est mon appli pgp qui est mal codée, mais pour un soft à 50 $ canadiens, ça fait quand même mal. Autant dire que c'est pas vraiment utilisable. Mais je comprends mieux pourquoi la solution de PGP est de tout faire sur le serveur d'entreprise, qui est beaucoup plus performant qu'un téléphone pour faire ça (je sais pas vous, mais quand je reçois un mail chiffré avec ma clé à 4096 bits, sur mon pc c'est quasi instantané, en temps humain)&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="Apple-style-span" style="line-height: 17px;"&gt;Bon ensuite de toutes façons, sur la seule boite mail que j'ai configurée pour le moment dessus, il n'y a que ma boite générale personnelle sur laquelle je reçois les mailing-lists auxquelles je me suis inscrit, et dont les gens ne chiffrent pas les mails, les newsletters diverses et variées, qui ne sont pas non plus chiffrées, etc.&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-5096813511844385431?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/5096813511844385431/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=5096813511844385431&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5096813511844385431'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/5096813511844385431'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/02/lulz-blackberries.html' title='lulz @blackberries'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3712731741428341586.post-4574351468760881735</id><published>2009-02-11T16:03:00.003+02:00</published><updated>2009-02-11T16:20:20.747+02:00</updated><title type='text'>Le meurtrier qui utilisait Google</title><content type='html'>&lt;div style="text-align: justify;"&gt;Je viens de tomber sur &lt;a href="http://news.cnet.com/8301-13578_3-10150669-38.html"&gt;cet article&lt;/a&gt;, qui parle de l'utilisation de l'historique des recherches Google comme preuves dans une affaire criminelle. Ce qui est amusant dans cette histoire, c'est que c'est l'historique de ce monsieur qui à priori l'a trahi:&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;A physical search of Justin's computer revealed that a few months before the murder, he had searched for terms including "trauma, cases, gunshot, right chest" and "Florida &amp;amp; divorce."&lt;/blockquote&gt;&lt;blockquote&gt;So far these cases appear to have involved police physically seizing a suspect's computer and poring over its Web browser history. The other way for prosecutors or defense attorneys to find search terms is to send subpoenas to Google, Microsoft, Yahoo, or AOL (something that the major search companies &lt;a href="http://news.cnet.com/Verbatim-Search-firms-surveyed-on-privacy/2100-1025_3-6034626.html"&gt;say they can provide&lt;/a&gt; if legally obligated).&lt;/blockquote&gt;A croire que l'effacement des données n'est pas encore donné à tout le monde. Enfin dans ce cas là tant mieux, ça aura permis de trouver le responsable. S'il avait été un minimum malin il aurait fait sa recherche avec une ip différente de la sienne (tor / wardriving / lol) sans utiliser son compte google et aurait effacé son historique local (parce que bon, l'historique google, j'y crois pas trop à la possibilité de l'effacer aussi simplement), avec peut etre un petit bzero de l'espace disque libre.&lt;br /&gt;&lt;br /&gt;L'informatique technico légale, y'a de l'avenir là dedans.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3712731741428341586-4574351468760881735?l=csmusings.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://csmusings.blogspot.com/feeds/4574351468760881735/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=3712731741428341586&amp;postID=4574351468760881735&amp;isPopup=true' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4574351468760881735'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3712731741428341586/posts/default/4574351468760881735'/><link rel='alternate' type='text/html' href='http://csmusings.blogspot.com/2009/02/le-meurtrier-qui-utilisait-google.html' title='Le meurtrier qui utilisait Google'/><author><name>MeiK</name><uri>http://www.blogger.com/profile/09826573414335740041</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://4.bp.blogspot.com/_aUCz2IKc9w8/TBOIvNtO6-I/AAAAAAAABhQ/y4N9U5RIDc8/S220/IMG_0045.JPG'/></author><thr:total>0</thr:total></entry></feed>
