Interview

 

Exploit Webdav

Publié le 26-02-2004 dans le thème PLUS VALIDE

Pays : Europe - Auteur : Damien Bancal


Pub : CA Anti-Virus 2007 - Protection exhaustive contre l’intrusion de virus!

Note des lecteurs: 1.5/5

Le groupe Coromputer a fait parler de lui au mois de mars dernier en codant un exploit pour IIS 5.0. Une faille de sécurité qui vise Windows 2000 nommée Webdav qui permet de prendre la main sur un serveur faillible. Nous avons rencontré " l'inventeur " de cet exploit, Iván Rodriguez Almuiña aka, Kralor un chasseur de bits pas comme les autres.

Qui est Coromputer ?

Coromputer a été fondé fin 1998 si je me souviens bien. Je venais juste d'avoir mon premier PC. Après la découverte de l'IRC j'ai rencontré Happy-j. Nous étions deux gros newbies mais nous avions le même but : apprendre le " hacking ". Nous avons commencé à lire les vieux e-zines classiques, puis nous nous sommes mis à chercher du monde aussi nuls que nous avec la même passion. Nous avons ramassé quelques gens au passage dont Quintana et notre mascotte québécoise aka SpyD.

Faille Webdav, kesako ?
Elle tourne sur des Serveurs iis 5.0 sous Windows 2000. Une vulnérabilité critique dans un composant de Windows 2000 utilisé par le protocole WebDAV (World Wide Web Distributed Authoring and Versioning) peut permettre à une personne malveillante de planter ou d'exécuter le code de son choix sur un serveur IIS 5.0 utilisant ce système d'exploitation, en envoyant une requête HTTP spécifiquement malformée.

Cette faille est spécifique à Windows 2000 et ne concerne pas IIS 5.0 sous NT 4.0 ou XP. Pour exploiter cette faille, les pirates ont plusieurs possibilités. Beaucoup utilisent " superscan " qui permet de scanner la machine cible sur le port 80. Cela permet aux pirates d'avoir le type de serveur présent. Ils n'ont plus qu'à démarrer netcat sur le port 54 et utiliser l'exploit ntdll.dll/WEBDAV.
Si la faille est présente, le pirate aura un accès administrateur sur le serveur cible. Il va pouvoir ensuite se balader sur les différents disques durs de sa cible, y copier des fichiers, en télécharger, modifier ... Cette faille exerce un débordement de tampon sur le fichier ntdll.dll et permet avec un offset précis de donner l'accès comme administrateur. Plusieurs logiciels sont sortis pour utiliser cette faille (1) (2) ou pour la combattre (3). L'alerte de Microsoft (4).


Au fil du temps moi j'ai continué ma passion : le coding et les autres membres ont plutôt repris une vie active dans le monde " réel ". Quintana est devenu alors administrateur linux et maintenant il gère notre propre réseau. Des années ont passé et d'autres gens nous ont rejoint, dont Scurt, Decryptus, et quelques autres gens qui sont plutôt des amis mais qui ne font pas partie officiellement de Coromputer.

Ca faisait des mois que nous n'étions plus que Spyd et moi sur IRC à raconter des conneries et l'advisory sur ntdll.dll through webdav est sorti. J'ai tout de suite sauté sur l'occasion. Je venais de finir quelques shellcodes hardcoded offsets free, utilisant les techniques de SEH+ScanMem et PEB [private] dont le reverse remote shell que j'ai utilisé pour coder l'exploit Webdav. J'ai alors réalisé l'exploit et là tout a commencé à bouger, à un point que cela m'a donné mal à la tête à force de lancer ma boite de courriers électroniques.

Votre "découverte" a été volée, cela ne vous gêne pas ?

Et comment que ça me gêne. Imaginez, passer des journées de 16h, deux nuits blanches afin de réussir à trouver un bon moyen pour coder l'exploit. Je le code et un gars que je ne connaissais pas du tout, RaFa, le prend, rajoute son mel et poste mon exploit sur la mailing list de sécurité informatique la plus connue, celle de Security focus. Bien évidemment beaucoup de gens ont cru que c'était lui Kralor à un point tel que j'ai même reçu une proposition d'emploi qui a était envoyée sur mon e-mail ainsi que sur le mel de Rafael Nunez, le voleur en question.

Et depuis ?

Depuis le premier e-mail je n'ai plus jamais eu de nouvelle. J'en déduis donc qu'il m'a piqué le boulot. C'est dans ces cas là que je suis énervé. Rester dans l'obscurité ne me gêne pas, mais là ... Est-ce cela l'ambiance de la communauté underground, se faire voler ses découvertes ?

Alors pour que cela soit bien clair Rafael Nunez n'a rien à voir avec la communauté underground. C'est un pseudo professionnel de la sécurité, c'est d'ailleurs comme cela qu'il se décrit. Tous les " hackers " que je connais ont valeur du respect. On s'échange des infos, on apprend sans cesse mais il y a un acte qu'on ne pourra jamais faire, voler une découverte ou une technique. Sans morale on ne va nul part. Dans tous les cas je ne fréquente jamais ce genre de " gars " capables de s'approprier une découverte.

Que pensez-vous du full-disclosure ?

Je pense que c'est assez clair vu que j'ai réalisé cet exploit.

Diffuser une info comme Webdav et la voir utilisée par des pirates ne vous gene pas ?

Personnellement je ne vois pas pourquoi je serais gêné. C'est plutôt les administrateurs des serveurs qui se font pirater… et Microsoft qui devraient être gênés.

Quel avenir aura le web d'ici quelques années ?

Je pense que le web va continuer à perdre son utilité, qui est l'information, au profit de l'argent...

La sécurité informatique est-elle possible à 100 %

Simplement non, parce que la perfection n'existe pas. Je vais laisser la métaphysique de la perfection aux philosophes ça vaudra mieux.

Que craindre le plus sur le réseau aujourd'hui ?

Les popups de publicité quand on visite des sites, les spywares dans les softwares, la diffusion et l'utilisation de notre vie 'privée' et les multinationales qui tentent d'avoir le monopole.

P.S. : kralor recherche un emploi dans la sécurité informatique avec des compétences allant du debugage d'applications à l'audit de sécurité réseaux. Pour le contacter, écrivez au journal qui transmettra.

 

Conseiller cet article Réagir RSS ZATAZ Partager cet article sur Wikio Partager cet article sur Scoopeo Digger cet article ! Partager cet article avec mes amis sur Facebook ! Partager cet article sur Fuzz Partager cet article sur del.icio.us Envoyer cet article sur Blogmarks

Derniers contenus

Opération Cinefox: Les pirates de Bienvenue chez les Ch'tis arrêtés

Quatre pirates de films, des camcorders, arrêtés à Montpellier. Ils sont les diffuseurs de Bienvenue chez les Ch'tis !

Le site d'Ingrid Betancourt souillé

Un pseudo pirate informatique s'est invité dans les pages du site officiel du Comité d'Ingrid Betancourt.

News letter ZATAZ.COM

Inscrivez-vous gratuitement à la News-Letter de ZATAZ.COM et recevez, dans votre boite électronique, l'actualité diffusée dans nos colonnes.

Les secrets des membres de Youtube révélés

Le portail communautaire de diffusion de vidéo YouTube va devoir dévoiler les habitudes de ses visiteurs à la demande de la justice américaine.

Ca bouge chez HP: un espion viré

Un vice-président de la société informatique HP mis à la porte après avoir espionné et volé des données à un concurrent.

Piratage de magazine, une poule rentre dans la danse

Après la disparition du groupe SCaN, le petit monde de warez se dote d'un nouveau pirate de magazines du nom de MagChicken.

11 internautes français devant la justice pour piratage de site

Exclu - Loin d'être des génies de l'informatique, onze défaceurs de sites Internet se ont retrouvés devant la justice pour s'être amusé à pirater le GIGI, HEC ou encore Hippopotamus.

Downrevolution fermé

Un nouveau portail dédié aux téléchargements de logiciels, musiques et films piratés fermé par la police.

Sur le même thème : PLUS VALIDE

Nippon, ni mauvais !

La Chine testerait son armée de pirates contre les serveurs japonais.

Pas cool

Un pirate passe sur le site de Solidarité Sida.

Vitamine K

La police met la main sur un pirate de 20 ans qui a visité de trop prêt la société Medexpress.

P'tit Quinquin

La Mairie de la capitale flamande, la ville de Lille, piratée.

Senat owned

Le site Internet du Sénat visité et modifié par un groupe de pirates brésiliens.

Whackerz

Ils piratent pour l'Iraq, la Palestine et le Kasmire. Interview !

Whackerz

Ils piratent pour l'Iraq, la Palestine et le Kasmire. Eux, se sont les membres du groupe Whackerz. Nous avons rencontre l'un des actifs de cette crew pour mieux comprendre leurs motivations.

Brazil

37 millions d'euros pour un pirate. La police vient lui coudre les poches.

Vos réactions ( 0 )

Réagissez à ce contenu

Réagir

Vous devez vous identifier pour ajouter un commentaire.

Cliquer ici pour vous inscrire.

Derniers communiqués de presse

Les spams en mutation au premier semestre 2008

L’étude menée par les laboratoires Antispam BitDefender révèle une évolution des supports et des contenus utilisés par les spams.

Des cyber-criminels prennent pour cible Google

Des cyber-criminels ont détourné les comptes AdWords de Google pour référencer leurs programmes malveillants.

L'Union des fabricants heureux de la punition à l'encontre eBay

L’Unifab se félicite du jugement rendu par le tribunal de commerce de Paris sur la responsabilité des plateformes d’ecommerce en cas de ventes de contrefaçons.

Vol et fraude financière électronique

L’enquête Unisys Security Index révèle que le vol d’identité et la fraude financière restent en tête des préoccupations des consommateurs. Les pays asiatiques et le Brésil affichent les plus fortes craintes en matière de sécurité ; celles-ci sont modérées

Stars-buzz.com

Les pirates du film Bienvenue chez les Ch?tis arrêtés

Quatre pirates de films arrêtés à Montpellier. Ils sont les diffuseurs de Bienvenue chez les Ch’tis ! La SRPJ de Montpellier a mis la main sur les premiers diffuseurs du film à succès de Dany Boon. D’après la police, ils en auraient revendu des milliers… 22 euros pièce ! Les pirates risquent 5 ans de [...]

Céline Dion cherche des copines

  Sarah Jessica Parker, l’héroïne de Sex And The City, s’est retrouvée dans le même luxueux palace parisien que Céline Dion. La chanteuse a voulu rencontre l’actrice. “Après de longues (très longues) heures de discussion, explique adobuzz, notamment sur l’adaptation cinématographique de Sex And The City, Céline Dion est repartie convaincue d’avoir gagné l’amitié de Sarah [...]

Aurélie Mauresmo n?ira pas en Chine

Amélie Mauresmo, la tennis woman française, n’ira pas aux Jeux Olympiques de Pékin. La médaillée d’argent d’Athènes 2004, qui s’était inclinée en finale contre la Belge Justine Hénin, a déclaré forfait. Elle s’explique en indiquant : “N’ayant pas été retenue en simple par la Fédération pour ramener une médaille à la France et dans l’optique [...]

Raymond Domenech reste en bleu

Raymond Domenech a comparu ce jeudi devant les 21 membres du conseil fédéral de la Fédération Française de Football. Les “autorités” du football Français ont décidé de le garder. Il faut dire aussi que son contrat se termine en 2010.

Syndication RSS

nabaztag

  • http://www.wikio.fr
  • netvibes
  • NewsGator Online
  • Rojo
  • Bloglines
  • Google

ZATAZ mobile et PDA