PROJET AUTOBLOG


Links

source: Links

⇐ retour index

Tour d’horizon sur HTTPS et les en-têtes de sécurité - Alsacreations - GuiGui's Show - Oros links - GuiGui's Show

dimanche 2 juin 2019 à 11:21
«D'une part, il faudrait se souvenir de l'image associée à chaque site web entre une connexion à Internet non interceptée (chez moi ?) et une connexion trafiquée (le travail)»
J'ai fait un plugin firefox de test et ouai, c'est une idée foireuse. C'est pas pratique, il y a trop de pixel avec un hash sha256.

«D'autre part, au travail, tous les sites web présenteront le même certificat x509, celui du boîtier d'interception, donc la même image. Cela permet d'identifier le boîtier d'interception, mais pas plus qu'un Certificate Patrol ou que le contrat de travail et ses annexes (oui, je suis du genre à lire avec attention ces documents).»
Oui. Le but est simplement de détecter une attaque MITM. Pas de renforcer le chiffrement.

«Le mieux est de chercher une solution humaine : syndicats, représentants du personnel»
Le problème ne concerne pas ma boite. Mais certains clients chez qui j'interviens et où je dois utiliser leurs matériels. Et bien entendu, ils ne fournissent aucune infos sur le fonctionnement de leur réseau (écoute ou non).

Au passage, certains gouvernement aussi (coucou la Chine) génère des certifs maison pour tout un tas de site. Donc détecter que le certificat n'est pas celui d'origine éviterait à certaines personnes d'avoir des ennuis en pensant que la connexion est fiable.

Là, je part sur une autre idée de plugin qui est la suivante :
À la réception d'un header https, firefox note l’empreinte du certif et envoi, dans un conteneur GPG, l'url du site + une clé aléatoire, à un serveur de confiance. (Utilisation de la clé publique du serveur pour GPG)
Ce serveur relève de son côté l’empreinte du certif et la renvoi dans un conteneur aes256 qui utiliserait la clé transmise précédemment. Utilisation de l'aes256 pour éviter d'avoir une clé GPG privé par plugin.
Firefox compare les 2 empreintes. S'il y a différence, alors un logo d'alerte serait visible.
Cela éviterait à pleins de monde de penser que leur connexion est fiable lorsque le cadenas vert est visible dans la barre d'adresse.

J'ai commencé à écrire un Poc pour tester la faisabilité du truc. Ça semble le faire.
Permalink

You Need to Patch the BlueKeep RDP Vulnerability (CVE-2019-0708) - F-Secure Blog

mercredi 29 mai 2019 à 21:17
https://www.cvedetails.com/cve/CVE-2016-0036/
Permalink

Welcome to the WooKey project documentation! — Wookey 0.9.0 documentation

mardi 28 mai 2019 à 19:29
Conception d'une clé USB chiffrante sécurisée. C'est fait par l'ANSSI.
https://github.com/wookey-project/
https://www.sstic.org/media/SSTIC2018/SSTIC-actes/wookey_usb_devices_strike_back/SSTIC2018-Slides-wookey_usb_devices_strike_back-michelizza_lefaure_renard_thierry_trebuchet_benadjila_WUAopX7.pdf
Permalink

Tour d’horizon sur HTTPS et les en-têtes de sécurité - Alsacreations - GuiGui's Show

lundi 27 mai 2019 à 11:37
Ouai, il y a pleins de choses mais il manque la base. Faire en sorte que l'internaute puisse voir rapidement et facilement si le certificat est fiable.
Si tu es sur un réseau qui fait du MITM et que tu as une une autorité de certification maison d'installer sur ton PC, et bien ta sécurité par en fumé :-/
(cas en entreprise)
J'ai pas trouvé de plugin firefox pour avoir un hash en image d'un certif.
Permalink

ProHack | Python: Image XSS | Hacking, Coding, Fun

lundi 20 mai 2019 à 14:05

Permalink

La multiplication réinventée | CNRS Le journal

mercredi 15 mai 2019 à 19:23
via https://sebsauvage.net/links/?N3yarQ
Permalink

Réflexion du jour - Liens en vrac de sebsauvage - Les petits liens de Lou

lundi 13 mai 2019 à 14:26
https://sebsauvage.net/links/?ky5wpA :
«Je comprend pas tout ces magasins qui osent vendre des ordinateurs avec 4 Go de RAM et Windows pré-installé. C'est vraiment très méchant de se foutre à ce point de la gueule des clients.»

https://shaarli.aldarone.fr/?kpcFLA :
«Tu veux vraiment rigoler ? Les ordis sous windows 10 qui ont 32Go d'espace total ne peuvent pas se mettre à jour par manque d'espace libre.»

Et en plus, ils n'ont pas de port Ethernet et ils utilisent une carte wifi qui a besoin de pilote proprio.
Autant vous dire que pour les passer sous Gnu/Linux, c'est assez galère -_-
Vive les adaptateurs USB vers Ethernet.
Permalink

Le site pirate YggTorrent change d'adresse sur fond de blocage - Pop culture - Numerama

lundi 6 mai 2019 à 20:43
https://www.yggtorrent.ch/
Permalink

GitHub - j3ssie/Osmedeus: Fully automated offensive security tool for reconnaissance and vulnerability scanning

lundi 6 mai 2019 à 15:49

Permalink

Claire – Adoptez cette extension pour 🦊 Firefox (fr)

lundi 6 mai 2019 à 10:04
«Shows an orange cloud in the toolbar when you are browsing a site that uses Cloudflare.»
via https://sebsauvage.net/links/?h_O6Kw
Permalink

Quelques tool Steganographie

samedi 4 mai 2019 à 23:39

Permalink

5G signal could jam satellites that help with weather forecasting | World news | The Guardian

samedi 4 mai 2019 à 17:03
:-/
Permalink

Yubikey All The Things | EngineerBetter | More than Cloud Platform specialists

mardi 30 avril 2019 à 17:17

Permalink

Linux vs Windows - Liens en vrac de sebsauvage

mardi 30 avril 2019 à 16:28
Tu peux même dire que Microsoft utiliser Linux pour :
- son OS IOT
- ses serveurs
Et c'est un des plus gros donateur.
Permalink

GitHub - artlav/meteor_decoder: A portable decoder for METEOR M weather satellite LRPT signal

lundi 29 avril 2019 à 16:54
sudo apt install fpc
git clone https://github.com/artlav/meteor_decoder
cd ./meteor_decoder/
./build_medet.sh

Meteor-M2 : 137,9MHz
Permalink

What are good open-source log monitoring tools on Linux - Xmodulo

lundi 29 avril 2019 à 12:16

Permalink

TrevorC2 - Command and Control Over Browsable Webpage - Hackers Grid

vendredi 26 avril 2019 à 14:46
https://github.com/trustedsec/trevorc2
Permalink

J'ai voulu savoir qui avait vendu mes données personnelles et je suis tombée dans un puits sans fond - Tech - Numerama

jeudi 25 avril 2019 à 17:11

Permalink

Debugging with Xdebug and Sublime Text 3 — SitePoint

jeudi 25 avril 2019 à 10:10

Permalink

APT34 Hacking Tools Leak

jeudi 18 avril 2019 à 15:10

Permalink