Faille Webdav
Un logiciel automatise l'utilisation de la dernière grosse faille à pirate visant Windows.
![]()
Exclusif ZATAZ
Automatisation
Un logiciel automatise l'utilisation de la dernière grosse faille à pirate visant Windows. Ce programme créé par des White Hat, des hackers blanc, n'aurait normalement pas du sortir du pré-carré des professionnels de la sécurité informatique. Malheureusement voilà qui est fait. En 52 kilos ce programme permet de trouver et permettre l'exploitation de Webdav.
"Le fait qu'on se soit fait spolier notre découverte par Rafa et des journalistes peu scrupuleux de connaître la vérité avant de sortir un article (cf. cnet), inconsciemment ca nous a donné l'envie de nous venger et de sortir des programmes encore plus Féroces " Dixit l'un des membres de la team C(or)omputer qui a sorti l'exploit. "et puis faut pas oublier que c'est un jeu aussi - David contre Goliath :)".
Une découverte qui attire les défaceurs de sites web, et dans le pire des cas risque d'attirer les trashers, ceux qui aiment créer des codes malveillants par exemple. Des viri qui pourraient faire de gros, très gros dégâts, comme ont pu le faire Code red, Nimda ou encore le ver SQL.
Webdav, kesako
La faille WebDAV fait parler d'elle depuis mars dernier. Les pirates l'ont utilisé pour frapper d'importants sites, comme des gouvernements, ...
| Hacked ! |
Elle tourne sur des Serveurs iis 5.0 sous Windows 2000. Une vulnérabilité critique dans un composant de Windows 2000 utilisé par le protocole WebDAV (World Wide Web Distributed Authoring and Versioning) peut permettre à une personne malveillante de planter ou d'exécuter le code de son choix sur un serveur IIS 5.0 utilisant ce système d'exploitation, en envoyant une requête HTTP spécifiquement malformée. Cette faille est spécifique à Windows 2000 et ne concerne pas IIS 5.0 sous NT 4.0 ou XP. Pour exploiter cette faille, les pirates ont plusieurs possibilités. Beaucoup utilisent " superscan " qui permet de scanner la machine cible sur le port 80. Cela permet aux pirates d'avoir le type de serveur présent. Ils n'ont plus qu'à démarrer netcat sur le port 54 et utiliser l'exploit ntdll.dll/WEBDAV créé par un white hat nommé Kralor, sur le port 54.
Si la faille est présente, le pirate aura un accès administrateur sur le serveur cible. Il va pouvoir ensuite se balader sur les différents disques durs de sa cible, y copier des fichiers, en télécharger, modifier ... Cette faille exerce un débordement de tampon sur le fichier ntdll.dll et permet avec un offset précis de donner l'accès comme administrateur.
Kiddies tool
Un autre programme encore plus dangereux a vu aussi le jour sous le nom de KaHT. Le pirate, aT4r@3, propose un programme sous dos qui a la particularité de scanner plusieurs ip en même temps, de générer un rapport en html des ip piratables, il permet aussi d'uploader des scripts, de brute forcer et de créer des comptes admins.

Bref, un couteau "suisse" du pirate qui risque de faire pas mal de dégat. (Ndlr : Vu que certains "pros" se posent des questions sur la véracité de l'existence de ce programme, voici deux captures écran de ce dernier 1 et 2)
Dans la série des outils dangereux, les chinois du CNhonker, nous vous parlions d'eux en janvier dernier avec le virus SQL, ont sorti, eux aussi, un scanner Webdav. Il scanne des ranges d'ip afin de récolter les bannières http afin de trouver des serveurs IIS 5.0 et testé la faille Webdav sur ces derniers.
a>
06-02-2012 à 19:16 - 0 commentaire(s)
INFO ZATAZ - L´Agence Nationale de la Sécurité des Système d'Information lance un recrutement fort sympathique pour les amateurs de chiffrement.
05-02-2012 à 10:43 - 0 commentaire(s)
INFO ZATAZ - Nouvelle tentative de vol de données bancaires appartenant aux clients de la banque française Crédit Agricole.
04-02-2012 à 11:42 - 0 commentaire(s)
INFO ZATAZ - Un document intéressant mis à jour sur Internet visant les sociétés souhaitant faire du business avec France Télévision.
04-02-2012 à 11:27 - 0 commentaire(s)
INFO ZATAZ - Une faille sur le site Wikileaks permet d´afficher n´importe quoi, donc de fausses informations, sur le portail international d´information.
04-02-2012 à 10:59 - 0 commentaire(s)
INFO ZATAZ - Un escroc se fait passer pour Coca Cola, sur Facebook, afin de mettre la main sur vos données privées.
04-02-2012 à 10:53 - 0 commentaire(s)
INFO ZATAZ - Depuis quelques heures, un escroc tente de louer de faux appartements en région parisienne. ZATAZ vous l´a délogé.
04-02-2012 à 10:21 - 1 commentaire(s)
INFO ZATAZ - Une conférence téléphonique entre FBI et plusieurs polices européennes, dont la France, au sujet des Anonymous, interceptée.
04-02-2012 à 10:05 - 1 commentaire(s)
INFO ZATAZ - Avec l´aide du CERTA, le site Internet de la ville de Chambéry bouche une fuite de données concernant les administrés de cette commune Française.
INFO ZATAZ - Une faille sur le site Wikileaks permet d´afficher n´importe quoi, donc de fausses informations, sur le portail international d´information.
INFO ZATAZ - Avec l´aide du CERTA, le site Internet de la ville de Chambéry bouche une fuite de données concernant les administrés de cette commune Française.
Des vulnérabilités ont été découvertes sur les sites RueDuCommerce, Darty et du journal ELLE. Prudence aux liens exterieurs.
INFO ZATAZ - Des Anonymous reprochent à d´autres Anonymous d'avoir piraté des sites appartenant à la mouvance d'extrême droite. Pour les punir, leurs identités sont diffusées sur la toile.
Les Anonymous diffusent sur Internet l´identités et des informations confidentielles de plusieurs centaines de policiers Français.
Info ZATAZ - Une vulnérabilité de type Cross-Site Scripting vise le portail communautaire MySpace.
INFO ZATAZ - Plusieurs vulnérabilités touchent le site économique américain Forbes. Les lecteurs peuvent être touchés directement.
INFO ZATAZ - Une méga fuite de données permettait d´accéder à une imposante base de données appartenant à la Mairie de Béthune.
Timeline : Vulnérabilité découverte par Aaron Sigel Publication coordonnée de la vulnérabilité le 12-10-2011 PoC Metasploit fournit le 16-10-2011 PoC fournit par : Aaron Sigel sinn3r Référence(s) : CVE-2011-3230 HT5000 Version(s) affectée(s) : Safari 5.1 pour Mac OS X v10.6.8 Sa [...]
Metasploit fournit des modules auxiliaires pour la base de données MySQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes S [...]
Metasploit fournit des modules auxiliaires pour la base de données PostgreSQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et li [...]
Timeline : Vulnérabilité découverte par Jason Bowes et soumise à ZDI Notification initiale de ZDI vers le fournisseur le 23-09-20102 Publication coordonnée de la vulnérabilité le 19-04-2011 PoC Metasploit fournit le 04-08-2011 PoC fournit par : juan vazque [...]