<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Diablotins &#38; Démons Web &#187; Insecure</title>
	<atom:link href="http://majinboo.org/index.php/category/insecure/feed/" rel="self" type="application/rss+xml" />
	<link>http://majinboo.org</link>
	<description></description>
	<lastBuildDate>Tue, 22 Jun 2010 09:47:55 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Nuit du Hack 2010</title>
		<link>http://majinboo.org/index.php/2010/06/nuit-du-hack-2010/</link>
		<comments>http://majinboo.org/index.php/2010/06/nuit-du-hack-2010/#comments</comments>
		<pubDate>Tue, 22 Jun 2010 09:47:55 +0000</pubDate>
		<dc:creator>majinboo</dc:creator>
				<category><![CDATA[Geek]]></category>
		<category><![CDATA[Hacks]]></category>
		<category><![CDATA[Insecure]]></category>

		<guid isPermaLink="false">http://majinboo.org/?p=132</guid>
		<description><![CDATA[Comme l&#8217;année dernière, la nuit du Hack a eu lieu sur une péniche transformée pour l&#8217;occasion en bateau pirate. La comparaison s&#8217;arrête là car cette année tout était plus grand : plus de conférences, plus de challenges publics, plus de musique, et l&#8217;apparition de workshops.
Tout a commencé à 16h avec l&#8217;ouverture des portes de la [...]]]></description>
			<content:encoded><![CDATA[<p>Comme l&#8217;année dernière, la nuit du Hack a eu lieu sur une péniche transformée pour l&#8217;occasion en bateau pirate. La comparaison s&#8217;arrête là car cette année tout était plus grand : plus de conférences, plus de challenges publics, plus de musique, et l&#8217;apparition de workshops.</p>
<p>Tout a commencé à 16h avec l&#8217;ouverture des portes de la Péniche alors que certains attendait sur le quai depuis un moment déjà. Quelques binouzes plus tard, il est déjà 17h et c&#8217;est le début des conférences et l&#8217;heure des choix cornéliens : chacun des deux étages de la Péniche héberge une conférence différente. Il faut donc choisir entre deux bonnes conférences ce qui n&#8217;est pas tout le temps facile. Je n&#8217;ai malheureusement pas eu l&#8217;occasion de suivre les premières conférences car trop occupé à finalisé la conférence que j&#8217;ai présenté à 19h15.</p>
<p>Une fois ma conférence terminée, je peux enfin profiter totalement de l&#8217;évènement et enchainer les conférences. Tout d&#8217;abord, GeoHot : Hacking embedded devices avec des détails sur l&#8217;état de l&#8217;art du hacking de la PS3. Ensuite, cde nous a présenté le déboguer opensource xdbg qui n&#8217;atteint pas encore le niveau de IDA Pro mais semble très prometteur. Puis c&#8217;est au tour de Mathieu Suiche qui nous explique comment analyser la mémoire physique d&#8217;un mac sous leopard et fini par récupérer le mot de passe de l&#8217;utilisateur stocké dans un buffer qui n&#8217;a pas jamais été vidé par le process de logon. (Il faudra que je test ça sur mon macbook 10.6.4)</p>
<p>La fin des conférences permet d&#8217;aller faire un tour du côté des workshops, j&#8217;ai malheureusement raté le hack de caddie made in la grotte du barbu. Par contre, j&#8217;ai vu des gens très intéressants reprogrammer une LiveBox et Xavier de Xavbox reprogrammer des consoles de jeux. Le concept des workshops permet de créer un hacker space temporaire qui s&#8217;accorde très bien avec le reste de la soirée.</p>
<p>Le reste de la soirée a été partagé entre un concert rock terminé par un mix électro et les différents challenges (CTF + challenge public très varié). Pour ma part, j&#8217;ai donné quelques coup de mains à droite et à gauche et j&#8217;ai discuté avec quelques hackers qui avaient pour certains fait plusieurs centaines de kilomètres pour évènement.</p>
<p>Concernant HZVault, les slides de la conférence sont disponibles <a href="http://majinboo.org/media/hzvault-ndh.pdf">ici</a> et <a href="http://www.nuitduhack.com/slides2010-en-archives-nuit-du-hack.htm">là</a>. La release de l&#8217;outil aura lieu dans quelques jours.</p>
]]></content:encoded>
			<wfw:commentRss>http://majinboo.org/index.php/2010/06/nuit-du-hack-2010/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Big Brother is making your web unsecure</title>
		<link>http://majinboo.org/index.php/2009/08/big-brother-is-making-your-web-unsecure/</link>
		<comments>http://majinboo.org/index.php/2009/08/big-brother-is-making-your-web-unsecure/#comments</comments>
		<pubDate>Tue, 18 Aug 2009 06:20:16 +0000</pubDate>
		<dc:creator>majinboo</dc:creator>
				<category><![CDATA[Insecure]]></category>
		<category><![CDATA[OpenSource]]></category>

		<guid isPermaLink="false">http://majinboo.org/?p=51</guid>
		<description><![CDATA[Ce qu&#8217;il y a de plus effrayant avec certaines grandes entreprises, c&#8217;est cette petite manie qu&#8217;elles ont de se croire au dessus des règles. Prenons l&#8217;exemple de Google, comme toute les grosses boites dans le domaine de l&#8217;informatique, ils ont leur équipe &#171;&#160;sécurité informatique&#160;&#187;. Chez eux, ils font dans l&#8217;originalité et appellent cette équipe : [...]]]></description>
			<content:encoded><![CDATA[<p>Ce qu&#8217;il y a de plus effrayant avec certaines grandes entreprises, c&#8217;est cette petite manie qu&#8217;elles ont de se croire au dessus des règles. Prenons l&#8217;exemple de Google, comme toute les grosses boites dans le domaine de l&#8217;informatique, ils ont leur équipe &laquo;&nbsp;sécurité informatique&nbsp;&raquo;. Chez eux, ils font dans l&#8217;originalité et appellent cette équipe : la &laquo;&nbsp;Google Security Team&nbsp;&raquo;. Comme dans toutes les équipes du même genre, on y trouve des chercheurs dans différents domaines. Comme Google est une boite jouissant d&#8217;une certaine réputation, ils n&#8217;ont pas de mal à recruter des profils intéressants ayant envie d&#8217;ajouter une ligne qui peut rapporter gros à leur CV. L&#8217;équipe finit donc par monter en compétence et publie donc des vulnérabilités.</p>
<p>Et c&#8217;est là que les problèmes commencent. Pas pour Google, ce sont de grand enfants, ils savent quand ils vont publier, ils savent donc quand patcher leurs serveurs. Par contre, ils oublient que reveler une faille un jeudi soir <a href="http://seclists.org/fulldisclosure/2009/Aug/0173.html" target="_blank">[1]</a> et juste quelques heures après que le patch ait été ajouté dans les sources Linux, c&#8217;est rendre l&#8217;ensemble des serveurs Linux vulnérable pour au moins un week-end. Et ça n&#8217;a pas manqué aucune distribution majeure n&#8217;a eu de patch prêt avant lundi.</p>
<p>Jusqu&#8217;à hier, on avait donc quasiment l&#8217;ensemble des Linux du monde vulnérable et avec comme seule solution de patchage des grosses bidouilles. C&#8217;est quand même assez genant, et cela est totalement opposé aux règles communement admises pour la révalation de failles de sécurité. <a href="http://www.wiretrip.net/rfp/policy.html">[2]</a></p>
<p>[1] <a href="http://seclists.org/fulldisclosure/2009/Aug/0173.html" target="_blank">http://seclists.org/fulldisclosure/2009/Aug/0173.html</a></p>
<p>[2] <a href="http://www.wiretrip.net/rfp/policy.html" target="_blank">http://www.wiretrip.net/rfp/policy.html</a></p>
]]></content:encoded>
			<wfw:commentRss>http://majinboo.org/index.php/2009/08/big-brother-is-making-your-web-unsecure/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
