<?xml version="1.0" encoding="iso-8859-1" ?>
<rss version="2.0">
<channel>
	<title>Forums ZATAZ Liste Community Blog</title>
	<link>http://www.zataz.com/forum/index.php?autocom=blog</link>
	<description>Liste Community Blog Syndication</description>
	<pubDate>Thu, 25 Mar 2010 02:17:22 +0100</pubDate>
	<webMaster>dbancal@zataz.com (Forums ZATAZ)</webMaster>
	<generator>IP.Blog</generator>
	<ttl>60</ttl>
	<item>
		<title><![CDATA[ZATAZ'Blog - Exclusive: Nasa Pirated ... Again]]></title>
		<link><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=17&showentry=92]]></link>
		<category></category>
		<description><![CDATA[Several NASA servers hacked. We met one of the "visitors".<br /><br />Several Web sites belonging to <i><a href="http://www.zataz.com/news/19767/" target="_blank">NASA have been compromised</a></i> in recent days, via SQL injection. Vulnerabilities that can allow, for example, to extract a database and other sensitive information. An attack was announced by a ###### "gray hat" web. A Lebanese who calls himself on the canvas, Idahc. One of the compromised servers, which has still not been corrected, is a division of Langley Research Center. The curious ###### web, may still end up with a complaint of piracy in the image of <i>Gary McKinnon</i><a href="http://www.zataz.com/news/19682/Gary-McKinnon--le-pirate-Extra-terrestre-sera-extrade.html" target="_blank">http://www.zataz.com/news/19682/Gary-McKin...ra-extrade.html</a>, the "hunter" extra-terrestrial who will be extradited to the U.S. to pirating in 2001, several servers U.S. state, including systems for NASA. A case that does not seem to worry more than that "pirates" and other "hackers" who, as shown in our second screenshot, especially love playing with the machinery of the National Aeronautics and Space Administration at the risk of ending up in the constellation judicial of Uncle Sam.]]></description>
		<pubDate>Sun, 27 Dec 2009 14:06:00 +0100</pubDate>
		<guid><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=17&showentry=92]]></guid>
	</item>
	<item>
		<title><![CDATA[ZATAZ'Blog - Al Jazeera : Sms / Mms Channel Dangerous]]></title>
		<link><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=17&showentry=91]]></link>
		<category></category>
		<description><![CDATA[<b>Exclusive: After the telephone subsidiary news site Al Jazeera, here come the website itself with the possibility of spammers all subscribers the option SMS / MMS channel information of Qatar. </b><br /><br />Imagine. An attacker could send hundreds of thousands of members of the SMS option Site Info Al Jazeera any data: image, malicious code, false information ... How ? An open door was discovered in the server application that manages the platform established by the international chain. We will not give details. <br /><br />Pending the correction, "pirate" could distribute multimedia content to all mobile customers and subscribers of Aljazeera, several hundreds of thousands of members. This multimedia platform uses ua solution that allows the news channel of Qatar, through various services such as Aljazeera Mobile, contacting customers and subscribers on their mobile informing them of the latest news: Breaking News, Political News, Special Sports Events, TV Program Alerts, Weather, etc.. In short it is a solution for the dissemination and presentation of multimedia content adapted for different systems and devices: (GSM, GPRS, EDGE, UMTS, CDMA, 1xRTT, CDMA 1xEV-DO / Internet / iPod / etc.) <br /><br />Contacted several times by ZATAZ.COM, it seems that our letters are parties to surf in the desert of Qatar. Please note that the Embassy of Qatar in Paris, has remained all too silent to our pleas. This is the second issue of XXL size discovered in the constellation of sites Al Jazeera. None has yet been corrected! <i><a href="http://www.zataz.com/news/19765/al-jazeera-vulnerability-SMS-MMS-admin.html" target="_blank">The first concerns</a></i> the mobile phone option.]]></description>
		<pubDate>Sun, 27 Dec 2009 13:56:18 +0100</pubDate>
		<guid><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=17&showentry=91]]></guid>
	</item>
	<item>
		<title><![CDATA[ZATAZ'Blog - Exclusive Zataz - Hacker Vedetta Busted]]></title>
		<link><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=17&showentry=90]]></link>
		<category></category>
		<description><![CDATA[On October 22nd, a computer hacker diffused fact, via a Flemish blog, that it had laid the hand on several hundred of thousand information belonging to the customers of the provider Belgacom. Motive of this attack and online bet ? The hacker reproached the Belgian institution the restricting connections of Belgian subjects to avoid the downloading of counterfeiting. It is necessary to know that this FAI invoices 70 euros (55 $), a month, TV+Internet+Téléphone for a quota of 25 Go about. <br /><br />In the hands of Vendetta, more than 280.000 customers id and passwords. Vendetta pointed out having found a fault in the modem-navigator Bbox2 of Belgacom, what was not case. FAI gave evidence felt sorry. The Judge Leroux who took the file in hand and asked the bloodhounds of Federal Computer Crime Unit (Federal Detective police force - FCCU ) of Brussel to take responsibility for affair. <br /><br />On November 30th, Vendetta had to diffuse all stolen information. Except that Vendetta had given no more news. <br /><br />ZATAZ.COM has just learnt that on wednesday, dec. 2nd, at 5:30 am, the computer hacker was stopped by the policemen of the FCCU. <br /><br />20 years, the student in computer science live in Ganshoren. He would have confessed facts. During house search, proof of several other piracy being discovered. <br /><br />The pirate is in prison.]]></description>
		<pubDate>Wed, 02 Dec 2009 16:59:00 +0100</pubDate>
		<guid><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=17&showentry=90]]></guid>
	</item>
	<item>
		<title><![CDATA[ZATAZ'Blog - Exclusive: Vulnerabilities For Al Jazeera Mobile Telecom]]></title>
		<link><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=17&showentry=88]]></link>
		<category></category>
		<description><![CDATA[<b>Exclusive: A fault of size XXL discovered in the management system of telephone operator of the chain of Arab satellite information, Al Jazeera.</b><br /> <br />An English version is offered for - arabophones. From this firm of information follow several subsidiaries, among which the one who interests us Al Jazeera Mobile today. International entity devoted to the mobile telephony, set up in October, 2003, in collaboration with Al Majaz Télécom.<br /><br />An anonymous reader of ZATAZ.COM informed us, last October, about an important and serious vulnerability aiming at the part mobile telephony of Al Jazeera [<i><a href="http://www.zataz.com/news/19694/Al-Jazeera-mobile--Al-Majaz-Telecom.html" target="_blank">Look</a></i>]. « <i>It is therefore from this small box of matches that comes all this din </i>» the Egyptian president Hosni Moubarak in 2001 had a good time. Today, the baby limps with match should think of answering our numerous electronic mails of alerts [HaideD 204] that we sent her so that she can correct and protect her customers.<br /> <br />We have proof that mails were received definitely. Acknowledgements of receipt were announced to us following our alerts but without any suite. We therefore decided to pass by the embassy of Qatar, to Paris, to hope to see this fast set up correction.<br /><br />We shall not explain, definitely hollowing-out, how to achieve all the customers, that it is French, English, Australian or from Qatar. What the writing{editorial staff} of ZATAZ.COM can say is because the exploitation of this vulnerability allows a pirate or an attacker to compromise the system, and to achieve, recover, and change extremely confidential data. Al Jazeera is classified as one of the most influential five marks in the world.]]></description>
		<pubDate>Tue, 01 Dec 2009 22:28:00 +0100</pubDate>
		<guid><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=17&showentry=88]]></guid>
	</item>
	<item>
		<title><![CDATA[Eric Romang Blog - Iis5 & 6 Ftp Stack Overflow Zeroday]]></title>
		<link><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=87]]></link>
		<category></category>
		<description><![CDATA[<b>Kingcope</b> a diffusé, aujourd'hui dans la journée, sur la mailing-list Full Disclosure, un <a href="http://securityvulns.com/news/Microsoft/IIS/FTP/BO.html" target="_blank"><b>0Day visant IIS 5 et 6</b></a> par le biais du service FTP intégré dans IIS de Windows 2000. Ce 0Day à plusieurs comportements :<br /><br />- pour IIS 5 sous Windows 2000, l'exploit fournit un accès shell au serveur permettant de le compromettre, mais requiert une authentification quelconque (par exemple anonymous, client d'oeil à Damien ....), et que l'utilisateur FTP puisse créer un répertoire. Difficilement exploitable en anonymous <img src="http://www.zataz.com/forum/style_emoticons/default/smile.gif" style="vertical-align:middle" emoid=":)" border="0" alt="smile.gif" /><br /><br />- pour IIS 6 sous Windows 2003, l'exploit permet d'effectuer un déni de service (DoS) sur le serveur web, rendant celui-ci inaccessible. (va y avoir du DoS dans l'air).<br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->#Microsoft Internet Information Server 5.0/6.0 <br />#FTP Server Remote Stack Based Overrun<br /># IIS 5.0 FTPd / Remote r00t exploit<br /># Win2k SP4 targets<br /># bug found & exploited by Kingcope, kcope2&#60;at&#62;googlemail.com<br /># Affects IIS6 with stack cookie protection<br /># August 2009 - KEEP THIS 0DAY PRIV8<!--c2--></div><!--ec2--><br /><br />Pour se protéger de ces tentatives d'exploitation, biensûr ne donner un accès FTP qu'à des utilisateurs de confiance.<br /><br />Il est aussi possible de détecter cette attaque par le biais de l'IDS Snort avec la règle VRT : <b>(ftp_telnet) FTP command parameters were too long</b><br /><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->SITE KSEXY‰âÚÞÙrô&#91;SYIIIIIIIIIICCCCCC7QZjAXP0A0AkAAQ2AB2BB0BBABXP8ABuJIKLJHPDC0C0C0LKG5GLLKCLEU<br />BXEQJOLKPOEHLKQOQ0C1JKG9LKGDLKC1JNP1IPLYNLLDIPD4C7IQIZDMC1IRJKL4GKQDFDC4CEJELKQOQ<br />4C1JKCVLKDLPKLKQOELEQJKLKELLKEQJKK9QLFDDDHCQOFQL6CPPVE4LKPFP0LKG0DLLKBPELNMLKBHEX<br />MYJXLCIPCZF0CXL0LJDDQOCXJ8KNMZDNPWKOJGBCBME4FNBED8CUGPFOE3GPBNBECDQ0D5D3E5D2Q0CGC<br />YBNBOCGBNQ0BND7BOBNE9CGGPFOQQPDG4Q0FFQ6Q0BNBED4Q0BLBOCSE1BLBGCBBOCEBPGPG1BDBME9BN<br />BIBSCDCBE1D4BOCBCCGPBWE9BNBOBWBNGPFOG1QTQTC0AAVVVVVVVVVVVVVVVVVVVVVVVVVVVVVVVVVVV<br />VVVVVV<!--c2--></div><!--ec2-->]]></description>
		<pubDate>Mon, 31 Aug 2009 23:20:00 +0200</pubDate>
		<guid><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=87]]></guid>
	</item>
	<item>
		<title><![CDATA[RacKhaM's linK HeaveN - Darknet Surfers]]></title>
		<link><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=21&showentry=86]]></link>
		<category></category>
		<description><![CDATA[<a href="http://www.youtube.com/user/WebVideoReports" target="_blank"><!--coloro:red--><span style="color:red"><!--/coloro--><br />D4rKn3T¤SurF3rS<!--colorc--></span><!--/colorc--></a>  My offensive youtube channel.<br />]]></description>
		<pubDate>Sun, 30 Aug 2009 04:34:00 +0200</pubDate>
		<guid><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=21&showentry=86]]></guid>
	</item>
	<item>
		<title>Eric Romang Blog - Dnsrecon, Yet Another Dns Informations Gathering Tool</title>
		<link><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=83]]></link>
		<category></category>
		<description><![CDATA[<a href="http://www.darkoperator.com/" target="_blank"><b>DNSRecon</b></a>, outil développé en ruby par Carlos Perez (aka Darkoperator), développeur pour le projet MetaSploit et membre de la team <b><a href="http://pauldotcom.com/" target="_blank">PaulDotCom</a></b>, est tous comme <a href="http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=50" target="_blank"><b>Fierce</b></a>, ou <a href="http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=48" target="_blank"><b>DNSEnum</b></a>, un outil de récupération d'informations par le biais des DNS.<br /><br />Tous comme DNSEnum, DNSRecon effectue une récupération par le biais des "reverses lookup" d'adresses IP. Mais à la différence de DNSEnum qui va découvrir de part lui même les réseaux associés à un nom de domaine, il faut spécifier à DNSRecon une adresse IP de départ et une adresse IP de fin pour la récupération des "reverses lookup". Cette option est intéressante, car DNSEnum, dans un certain sens, ne nous laisse pas le choix des réseaux à scanner, tandis que DNSRecon nous donnera cette liberté.<br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->ruby dnsrecon.rb -r adresse_ip_de_depart adresse_ip_de_fin serveur_de_dns_alternatif<!--c2--></div><!--ec2--><br /><br />Une fonctionnalité que par exemple DNSEnum, ou Fierce, n'ont pas est la récupération d'information automatique sur tous les TLD associé à un nom. DNSRecon va automatiquement regarder si un nom de domaine existe pour un certaine liste de TLD, et fournir directement le ou les adresses IP associées. Il est possible facilement de rajouter des TLD à DNSRecon en modifiant le code (par exemple, DNSRecon n'intègre pas le TLD .lu dans sa liste)<br /><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->&nbsp;&nbsp;&nbsp;&nbsp; 82&nbsp;&nbsp;&nbsp;&nbsp; &#34;com&#34;, &#34;org&#34;, &#34;net&#34;, &#34;edu&#34;, &#34;mil&#34;, &#34;gov&#34;, &#34;uk&#34;, &#34;af&#34;, &#34;al&#34;, &#34;dz&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 83&nbsp;&nbsp;&nbsp;&nbsp; &#34;as&#34;, &#34;ad&#34;, &#34;ao&#34;, &#34;ai&#34;, &#34;aq&#34;, &#34;ag&#34;, &#34;ar&#34;, &#34;am&#34;, &#34;aw&#34;, &#34;ac&#34;,&#34;au&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 84&nbsp;&nbsp;&nbsp;&nbsp; &#34;at&#34;, &#34;az&#34;, &#34;bs&#34;, &#34;bh&#34;, &#34;bd&#34;, &#34;bb&#34;, &#34;by&#34;, &#34;be&#34;, &#34;bz&#34;, &#34;bj&#34;, &#34;bm&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 85&nbsp;&nbsp;&nbsp;&nbsp; &#34;bt&#34;, &#34;bo&#34;, &#34;ba&#34;, &#34;bw&#34;, &#34;bv&#34;, &#34;br&#34;, &#34;io&#34;, &#34;bn&#34;, &#34;bg&#34;, &#34;bf&#34;, &#34;bi&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 86&nbsp;&nbsp;&nbsp;&nbsp; &#34;kh&#34;, &#34;cm&#34;, &#34;ca&#34;, &#34;cv&#34;, &#34;ky&#34;, &#34;cf&#34;, &#34;td&#34;, &#34;cl&#34;, &#34;cn&#34;, &#34;cx&#34;, &#34;cc&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 87&nbsp;&nbsp;&nbsp;&nbsp; &#34;co&#34;, &#34;km&#34;, &#34;cd&#34;, &#34;cg&#34;, &#34;ck&#34;, &#34;cr&#34;, &#34;ci&#34;, &#34;hr&#34;,&nbsp;&nbsp;&nbsp;&nbsp; &#34;cu&#34;, &#34;cy&#34;, &#34;cz&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 88&nbsp;&nbsp;&nbsp;&nbsp; &#34;dk&#34;, &#34;dj&#34;, &#34;dm&#34;, &#34;do&#34;, &#34;tp&#34;, &#34;ec&#34;, &#34;eg&#34;, &#34;sv&#34;, &#34;gq&#34;, &#34;er&#34;, &#34;ee&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 89&nbsp;&nbsp;&nbsp;&nbsp; &#34;et&#34;, &#34;fk&#34;, &#34;fo&#34;, &#34;fj&#34;,&nbsp;&nbsp;&nbsp;&nbsp; &#34;fi&#34;, &#34;fr&#34;, &#34;gf&#34;, &#34;pf&#34;, &#34;tf&#34;, &#34;ga&#34;, &#34;gm&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 90&nbsp;&nbsp;&nbsp;&nbsp; &#34;ge&#34;, &#34;de&#34;, &#34;gh&#34;, &#34;gi&#34;, &#34;gr&#34;, &#34;gl&#34;, &#34;gd&#34;, &#34;gp&#34;, &#34;gu&#34;, &#34;gt&#34;, &#34;gg&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 91&nbsp;&nbsp;&nbsp;&nbsp; &#34;gn&#34;, &#34;gw&#34;, &#34;gy&#34;, &#34;ht&#34;, &#34;hm&#34;, &#34;va&#34;, &#34;hn&#34;, &#34;hk&#34;, &#34;hu&#34;, &#34;is&#34;, &#34;in&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 92&nbsp;&nbsp;&nbsp;&nbsp; &#34;id&#34;, &#34;ir&#34;, &#34;iq&#34;, &#34;ie&#34;, &#34;im&#34;, &#34;il&#34;, &#34;it&#34;, &#34;jm&#34;, &#34;jp&#34;, &#34;je&#34;, &#34;jo&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 93&nbsp;&nbsp;&nbsp;&nbsp; &#34;kz&#34;, &#34;ke&#34;, &#34;ki&#34;, &#34;kp&#34;, &#34;kr&#34;, &#34;kw&#34;, &#34;kg&#34;, &#34;la&#34;, &#34;lv&#34;, &#34;lb&#34;, &#34;ls&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 94&nbsp;&nbsp;&nbsp;&nbsp; &#34;lr&#34;, &#34;ly&#34;, &#34;li&#34;, &#34;lt&#34;, &#34;lu&#34;, &#34;mo&#34;, &#34;mk&#34;, &#34;mg&#34;, &#34;mw&#34;, &#34;my&#34;, &#34;mv&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 95&nbsp;&nbsp;&nbsp;&nbsp; &#34;ml&#34;, &#34;mt&#34;, &#34;mh&#34;, &#34;mq&#34;, &#34;mr&#34;, &#34;mu&#34;, &#34;yt&#34;, &#34;mx&#34;, &#34;fm&#34;, &#34;md&#34;, &#34;mc&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 96&nbsp;&nbsp;&nbsp;&nbsp; &#34;mn&#34;, &#34;ms&#34;, &#34;ma&#34;, &#34;mz&#34;, &#34;mm&#34;, &#34;na&#34;, &#34;nr&#34;, &#34;np&#34;, &#34;nl&#34;, &#34;an&#34;, &#34;nc&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 97&nbsp;&nbsp;&nbsp;&nbsp; &#34;nz&#34;, &#34;ni&#34;, &#34;ne&#34;, &#34;ng&#34;, &#34;nu&#34;, &#34;nf&#34;, &#34;mp&#34;, &#34;no&#34;, &#34;om&#34;, &#34;pk&#34;, &#34;pw&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 98&nbsp;&nbsp;&nbsp;&nbsp; &#34;pa&#34;, &#34;pg&#34;, &#34;py&#34;, &#34;pe&#34;, &#34;ph&#34;, &#34;pn&#34;, &#34;pl&#34;, &#34;pt&#34;, &#34;pr&#34;, &#34;qa&#34;, &#34;re&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp; 99&nbsp;&nbsp;&nbsp;&nbsp; &#34;ro&#34;, &#34;ru&#34;, &#34;rw&#34;, &#34;kn&#34;, &#34;lc&#34;, &#34;vc&#34;, &#34;ws&#34;, &#34;sm&#34;, &#34;st&#34;, &#34;sa&#34;, &#34;sn&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp;100&nbsp;&nbsp;&nbsp;&nbsp; &#34;sc&#34;, &#34;sl&#34;, &#34;sg&#34;, &#34;sk&#34;, &#34;si&#34;, &#34;sb&#34;, &#34;so&#34;, &#34;za&#34;, &#34;gz&#34;, &#34;es&#34;, &#34;lk&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp;101&nbsp;&nbsp;&nbsp;&nbsp; &#34;sh&#34;, &#34;pm&#34;, &#34;sd&#34;, &#34;sr&#34;, &#34;sj&#34;, &#34;sz&#34;, &#34;se&#34;, &#34;ch&#34;, &#34;sy&#34;, &#34;tw&#34;, &#34;tj&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp;102&nbsp;&nbsp;&nbsp;&nbsp; &#34;tz&#34;, &#34;th&#34;, &#34;tg&#34;, &#34;tk&#34;, &#34;to&#34;, &#34;tt&#34;, &#34;tn&#34;, &#34;tr&#34;, &#34;tm&#34;, &#34;tc&#34;, &#34;tv&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp;103&nbsp;&nbsp;&nbsp;&nbsp; &#34;ug&#34;, &#34;ua&#34;, &#34;ae&#34;, &#34;gb&#34;, &#34;us&#34;, &#34;um&#34;, &#34;uy&#34;, &#34;uz&#34;, &#34;vu&#34;, &#34;ve&#34;, &#34;vn&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp;104&nbsp;&nbsp;&nbsp;&nbsp; &#34;vg&#34;, &#34;vi&#34;, &#34;wf&#34;, &#34;eh&#34;, &#34;ye&#34;, &#34;yu&#34;, &#34;za&#34;, &#34;zr&#34;, &#34;zm&#34;, &#34;zw&#34;, &#34;int&#34;,<br />&nbsp;&nbsp;&nbsp;&nbsp;105&nbsp;&nbsp;&nbsp;&nbsp; &#34;gs&#34;, &#34;info&#34;, &#34;biz&#34;, &#34;su&#34;, &#34;name&#34;, &#34;coop&#34;, &#34;aero&#34; &#93;<!--c2--></div><!--ec2--><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->ruby dnsrecon.rb -tld zataz serveur_de_dns_alternatif<!--c2--></div><!--ec2--><br />De nouveau, tous comme DNSEnum ou Fierce, DNSRecon propose une récupération d'informations "<b>brute force</b>" par le biais d'un fichier contenant tous les sous-domaines que vous désirez tester. Malheureusement, comme Fierce, DNSRecon ne propose pas une mise à jour du fichier contenant tous les sous-domaines qui auraient pu être découverts par les autres options de DNSRecon.<br /><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->ruby dnsrecon.rb -b zataz.com dns.txt serveur_de_dns_alternatif<!--c2--></div><!--ec2--><br /><br />Une autre fonctionnalité de DNSRecon est la récupération d'informations basée sur les entrées NS, entrées SOA et entrées MX associées au nom de domaine cible.<br /><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->ruby dnsrecon.rb -s zataz.com serveur_de_dns_alternatif<!--c2--></div><!--ec2--><br /><br />Une tentative de transfert de zone est aussi possible par le biais de DNSRecon, tous comme pour DNSEnum ou Fierce.<br /><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->ruby dnsrecon.rb -axfr zataz.com<!--c2--></div><!--ec2-->]]></description>
		<pubDate>Sat, 22 Aug 2009 22:57:00 +0200</pubDate>
		<guid><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=83]]></guid>
	</item>
	<item>
		<title>Eric Romang Blog - Metagoofil, Analyse De Métadonnées Oubliées</title>
		<link><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=82]]></link>
		<category></category>
		<description><![CDATA[Lors de la phase d'approche d'un pen-test, il est toujours intéressant de récupérer un maximum d'informations sur sa cible. <a href="http://www.edge-security.com/metagoofil.php" target="_blank"><b>Metagoofil</b></a>, développé par Edge-Security, permet la récolte d'informations par le biais des documents disponibles sur Internet.<br /><br />Metagoofil se chargera d'extraire les "<b>métadonnées</b>" de différents types de documents (pdf ,doc, xls, ppt, odp, ods), d'un nom de domaine cible, disponibles sur Internet. Pour ce faire, Metagoofil va interroger <b>Google</b>, et utilisera les options de recherches avancées du moteur de recherche pour cibler les extensions de fichiers (<i>filetype:pdf site:zataz.com</i>, par exemple).<br /><br /><b><u>Les options de Metagoofil sont les suivantes :</u></b><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->usage&#58; metagoofil options <br /><br />&nbsp;&nbsp;&nbsp;&nbsp;-d&#58; domain to search<br /> &nbsp;&nbsp;&nbsp;&nbsp;-f&#58; filetype to download &#40;all,pdf,doc,xls,ppt,odp,ods, etc&#41;<br />&nbsp;&nbsp;&nbsp;&nbsp;-l&#58; limit of results to work with &#40;default 100&#41;<br />&nbsp;&nbsp;&nbsp;&nbsp;-o&#58; output file, html format.<br />&nbsp;&nbsp;&nbsp;&nbsp;-t&#58; target directory to download files.<br /><br />&nbsp;&nbsp;&nbsp;&nbsp;Example&#58; metagoofil.py -d microsoft.com -l 20 -f all -o micro.html -t micro-files<!--c2--></div><!--ec2--><br /><br />Comme vous pouvez le voir, Metagoofil propose de filtrer les documents cibles desquels seront recupérés les métadonnées. Il est aussi possible de donner une limite aux résultats retournés par Google, d'enregistrer un rapport d'activité HTML et de spécifier le répertoire cible des documents qui auront été téléchargés.<br /><br /><u><b>Le rapport d'activité vous donnera les informations suivantes :</b></u><br /><br />- URL d'où le document a été téléchargé.<br />- Un lien direct vers le document sauvé en local.<br />- L'extrait des metadonnées.<br /><br /><u><b>Les metadonnées peuvent contenir des informations juteuses, tels que par exemple :</b></u><br /><br />- La date de création du document<br />- La date de dernière modification du document<br />- Le logiciel et la version de logiciel utilisé pour créer le document.<br />- La langue par défaut dans laquelle le logiciel a été configuré pour éditer le document<br />- Le nombre de pages, de caractères, de mots, paragraphes et de lignes du document<br />- Le nom du template utilisé pour la création du document<br />- Le type d'imprimante ayant généré le document<br />- Le chemin d'accès de stockage du document<br />- Le nom de l'utilisateur ayant créé le document (correspond la plupart du temps à l'identifiant de l'utilisateur dans le domaine)<br />- Le nom de l'utilisateur ayant modifié en dernier le document (correspond la plupart du temps à l'identifiant de l'utilisateur dans le domaine)<br /><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->creation date - 20040919050429+02'00'<br />producer - OpenOffice.org 1.1.2<br />creator - Writer<br />format - PDF 1.4<br />mimetype - application/pdf<!--c2--></div><!--ec2--><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->subject - Image<br />title - <br />producer - Canon iR C3380&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<br />author - <br />creation date - 20080320141726+01'00'<br />format - PDF 1.3<br />mimetype - application/pdf<!--c2--></div><!--ec2--><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->title - Microsoft Word - ThreatNews_Flyer.doc<br />creator - PScript5.dll Version 5.2<br />author - robert.duschnock<br />producer - Acrobat Distiller 5.0.5 &#092;&#40;Windows&#092;&#41;<br />modification date - D&#58;20050905162340+02'00'<br />creation date - 20050905142137Z<br />format - PDF 1.4<br />mimetype - application/pdf<!--c2--></div><!--ec2--><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->mimetype - application/msword<br />language - U.S. English<br />paragraph count - 4<br />line count - 16<br />last saved by - eromang<br />character count - 2019<br />template - Normal.dot<br />creation date - 2008-10-28T12&#58;04&#58;00Z<br />title - qu'il est beau mon document word<br />word count - 354<br />page count - 1<br />creator - dbancal<br />date - 2009-08-11T17&#58;28&#58;00Z<br />generator - Microsoft Office Word<!--c2--></div><!--ec2-->]]></description>
		<pubDate>Sat, 22 Aug 2009 19:42:00 +0200</pubDate>
		<guid><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=82]]></guid>
	</item>
	<item>
		<title>Eric Romang Blog - Quelques Statistiques Sur Les Rfi</title>
		<link><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=81]]></link>
		<category></category>
		<description><![CDATA[J'ai mis à disposition dans une nouvelle rubrique ZATAZ (qui va encore s'agrandir) quelques statistiques tirées du <a href="http://www.zataz.com/rfi-honey-net/" target="_blank"><b>Honey Net ZATAZ</b></a>.<br /><br />Le premier graphe "<a href="http://www.zataz.com/images/rfi/rfi_country.php?period=24h" target="_blank"><b>TOP 10 24h RFI Countries</b></a>" va vous montrer le top 10 des pays les plus actifs, en terme d'évènements générés, en attaque RFI sur une période de 24 heures.<br /><br />Le deuxième graphe "<a href="http://www.zataz.com/images/rfi/rfi_country.php?period=1w" target="_blank"><b>TOP 10 7 day's RFI Countries</b></a>" va vous montrer le top 10 des pays les plus actifs, en terme d'évènements générés, en attaque RFI sur une période de 7 jours.<br /><br />Le troisième graphe "<a href="http://www.zataz.com/images/rfi/rfi_country.php?period=1m" target="_blank"><b>TOP 10 1 month RFI Countries</b></a>" va vous montrer le top 10 des pays les plus actifs, en terme d'évènements générés, en attaque RFI sur une période de 1 mois.<br /><br />Le quatrième graphe "<a href="http://www.zataz.com/images/rfi/rfi_country_line_24h.php" target="_blank"><b>24h TOP 5 countries activities</b></a>" va vous montrer le top 5 des pays les plus actifs, en terme d'événements générés, en attaque RFI sur une période de 24 heures, avec comme particularité que chaque pays est représenté par une courbe, permettant d'effectuer une analyse plus fine sur les botnets.<br /><br />Le cinquième graphe "<a href="http://www.zataz.com/images/rfi/rfi_country_radar_24h.php" target="_blank"><b>TOP 5 countries 24h ips / num RFI radar</b></a>" va vous montrer un radar du nombre d'adresses IP source d'évènements par rapport aux nombres de RFI détectés dans ces mêmes pays.<br /><br />Les statistiques situées pour l'instant en bas de page rapportent pour tous les pays détectés en tant que RFI :<br /><br />- Temps de vie minimal d'un RFI<br />- Temps de vie moyen d'un RFI<br />- Temps de vie maximal d'un RFI<br />- Nombre de RFI détectés<br />- Nombre d'évènements générés par ces RFI<br />- Ratio évènements par RFI.]]></description>
		<pubDate>Sat, 22 Aug 2009 12:39:07 +0200</pubDate>
		<guid><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=81]]></guid>
	</item>
	<item>
		<title>Eric Romang Blog - Slowloris Indétectable, Pas Si Sûre Que Cela</title>
		<link><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=80]]></link>
		<category></category>
		<description><![CDATA[Jusqu'à maintenant nous connaissons les <b>DoS</b> et les <b>DDoS</b> de bourrins, dont la technique principale est de remplir le tuyau pour rendre l'accès aux ressources impossibles. Ces techniques d'attaques n'étaient pas très discrètes et les contre-mesures difficilement possibles, à part par la mise en place de "<b>IP Blackhole</b>", ou encore par le prise de contact avec le "<b>carrier</b>" afin de ne plus annoncer la route vers le serveur cible (ce qui revient à un auto DoS ....).<br /> <br />RSnake, un chercheur en sécurité informatique, de <a href="http://ha.ckers.org/" target="_blank">ha.ckers</a>, a mis à disposition un outil de DoS lent nommé <b>Slowloris</b> permettant de rendre indisponible un serveur web HTTP d'un hôte cible à partir d'un seul hôte source et cela avec le minimum d'usage sur la bande passante et sur la performance globale du hôte cible.<br /><br />Slowloris garde les connexions HTTP ouvertes en envoyant sur le serveur HTTP cible de requêtes partielles. A intervalle régulier Slowloris va continuer a envoyer des paquets afin d'empêcher le serveur web HTTP de clore les connexions ouvertes, ainsi le serveur web n'a pas la possibilité de répondre à des sollicitations légitimes.<br /><br />Suivant le développeur de Slowloris, RSnake, et affirmé dans différents podcast, Slowloris serait quasiment indécelable et permettrait le DoS presque parfait. Malheureusement je n'était pas très convaincu de ces affirmations un peu hâtives. Il est vrai que RSnake avait signifié qu'un grand nombre de "sockets" sont ouverts, et que lors de la clôture de ces sockets, un grand nombre de logs sont disponibles par le biais du serveur web. Déjà trop d'indices pour que cela aussi discret que prétendu.<br /><br />De bons administrateurs systèmes auront mis sous monitoring leurs serveurs web et seront avertis rapidement  d'un DoS en cours sur un serveur web. Voici les empreintes d'une attaque pouvant provenir de Slowloris.<br /><br /><u><b>Un grand nombre de connexion ouvertes sur le serveur :</b></u><br /><!--c1--><div class='codetop'>Code</div><div class='codemain'><!--ec1-->&#91;root@fedora ~&#93;# netstat -tan | awk -F &#34; &#34; '{print $4}' | grep xxx.xxx.xxx.xxx | grep 80 | wc -l<br />487<!--c2--></div><!--ec2--><br /><br /><u><b>Un serveur web présentant un nombre de "fork" hors de la normale :</b></u><br /><br /><img src="http://www.zataz.net/eromang/images/slowloris_apache_forks.png" border="0" class="linked-image" /><br /><br /><u><b>De nombreux messages d'erreurs dans logs d'erreurs HTTP :</b></u><br /><br /><img src="http://www.zataz.net/eromang/images/slowloris_apache_error_log.png" border="0" class="linked-image" /><br /><br /><u><b>De nombreux logs de connexions anormaux dans les logs d'accès HTTP :</b></u><br /><br /><img src="http://www.zataz.net/eromang/images/slowloris_apache_access_log.png" border="0" class="linked-image" /><br /><br /><u><b>Un monitoring des caractéristiques du serveur web qui devient indisponible :</b></u><br /><br /><img src="http://www.zataz.net/eromang/images/slowloris_apache_thread_stats.png" border="0" class="linked-image" /><br /><br />Par le biais de tous ces indices il est clairement possible de détecter une attaque du type Slowloris et ainsi de bloquer rapidement la source de cette attaque.]]></description>
		<pubDate>Sun, 16 Aug 2009 17:04:00 +0200</pubDate>
		<guid><![CDATA[http://www.zataz.com/forum/index.php?autocom=blog&blogid=1&showentry=80]]></guid>
	</item>
</channel>
</rss>