PROJET AUTOBLOG


FunInformatique

Site original : FunInformatique

⇐ retour index

PunkSpider: un moteur de recherche des sites web vulnérables

vendredi 15 mai 2015 à 18:07

En lisant quelques articles sur la sécurité informatique de mon agrégateur de flux RSS, j’ai eu la surprise de découvrir PunkSpider.

PunkSpider est un outil créé par Alejandro Caceres et Amanda Towler capable de scanner des millions de sites et détecter  leur vulnérabilités. C’est un grand moteur de recherche de vulnérabilités des sites web.

PunkSPIDER peut vous aidez à vérifier la sécurité d’un site de shopping, ou à un site ou vous avez soumis vos données personnelles, mais il pourrait aussi être utiliser par tous les script-kiddies du monde – bien que son fondateur souligne: la vérification de l’existence de vulnérabilités n’est pas la même chose que  les exploiter dans une vraie attaque.

moteur-recherche-vulnurabilité

Chaque année le moteur de recherche scanne des millions de sites à la recherche des vulnérabilités et proposent le résultat sur leur site. Le prochain scan aura lieu fin mai de cette année; il va falloir surveiller et tester vos propres sites pour être certain que vous n’êtes pas indexé comme site vulnérable sur leur moteur de recherche.

Il existe aussi un plug-in pour Firefox ou Chrome qui vous permet de savoir en temps-réel si des vulnérabilités sont présentes dans les sites que vous visitez. C’est plutôt bien fait!

vul
Enfin PunkSpider reste un moteur de recherche plutôt sympa s’il est utiliser pour la sensibilisation à la sécurité des applications web! A mettre dans ses favoris… 😉

Ceux qui ont aimé cet article ont également apprécié ceux-là :

Cet article PunkSpider: un moteur de recherche des sites web vulnérables est apparu en premier sur FunInformatique.

Un blogueur condamné pour avoir publier un tutoriel sur la sécurité informatique

jeudi 14 mai 2015 à 15:51

Voila une nouvelle étrange. Je ne sait pas vraiment quoi en penser. Un blogueur (krach.in) a été condamné par la justice française à 750 euros d’amende, à la suite de quelques tutoriels sur la sécurité informatique et le hacking.

Concrètement, ce blogueur a été condamné parce qu’il a publier un article où il explique comment cracker du WEP. Sont remontés ensuite lors de son procès, 2 autres articles qui ont fait pencher la balance de la justice en sa défaveur. Un article qui présentait un script écrit avec Python en vue de retrouver le texte brut dans un hashage MD5 et un article sur l’outil Teensy 3.0, et sur le fait “qu’en utilisant un microcontrôleur de ce type, il est possible de simuler un utilisateur tapant sur un clavier”

Bref, rien d’illégal, et rien qui n’ait déjà été vu partout sur web y compris sur mon blog. Cependant, sa passion pour la sécurité informatique lui ont quand même coûté une perquisition, la fermeture de son blog et 750 € d’amende sous prétexte que quelqu’un de mal intentionné aurait pu utiliser les informations de ses articles dans un but malveillant. Bref, c’est comme condamner un hypermarché car il vend des couteaux.

condamne-en-justice-blogeur

Notons que d’après le blogueur, la plainte provient des gendarmes qui scannent le net avec un robot à la recherche de ce genre de choses “sensibles”.

Pour éviter des frais de justices, le blogueur ait fait une reconnaissance préalable de culpabilité (comparution sur reconnaissance préalable de culpabilité (CRPC)), ce qui signifie qu’il a reconnu avoir commis l’infraction. C’est une sorte de plaider coupable, qui est présentée comme un moyen d’éviter la procédure classique du procès, mais qui scelle le sort du prévenu.

C’est ce que publie l’avocat Maître Eolas, sur Twitter. “Il n’est coupable que parce qu’il l’a admis. Il a préféré se reconnaître coupable pour faire des économies. C’est absurde”.

Enfin, voici le récit complet de Krach.in pour avoir une idée de ce qu’il a vécu ces derniers mois.

L’histoire d’un blog : KRACH.IN
Consterné par le manque de sécurité informatique que j’ai pu croiser j’ai eu envie de faire partager quelques connaissances dans le domaine du hacking.
Je me suis mis à la place d’un chef d’entreprise, d’un salarié, d’un particulier, d’un utilisateur lambda ayant pour seules connaissances informatiques l’utilisation quotidienne au travail ou à la maison (souvent cantonné à bureautique + internet).
Et là je me suis rendu compte que souvent dans les médias on pouvait lire / entendre des actualités concernant telle ou telle faille permettant de porter atteinte à un système informatique, mais que ce genre d’information ne faisait que de rentrer par une oreille pour en sortir par l’autre.
J’ai donc décidé de montrer par la pratique que ce genre de dangers étaient bien réels par des démonstrations (réalisées dans le cadre d’un laboratoire monté de toutes pièces évidemment).
Il est bien plus pertinent de prendre conscience de ces dangers si on peut les matérialiser et se convaincre de leur existence dans le but de mieux se prémunir face à ces attaques.
Parmi mes articles il y avait un peu de tous, des démonstrations techniques, des actus de mise en garde, des coups de gueule, des bouts de code de programmation.
J’ai toujours fait mes articles dans un sens de mise en garde, pour porter la réflexion aux concernés, jamais je n’ai fait de tutoriel ayant pour but de porter atteinte aux systèmes automatisés de données comme on me l’a reproché.
Si un pirate malveillant avait voulu trouver des infos pour pénétrer un système, il est sûr que ce n’est pas mon blog qu’il aurait visité. Par exemple pour casser du WiFi, si je tape ‘crack WiFi’ dans Google, j’ai ‘Environ 15 500 000 résultats’, bref… Sachant qu’en plus dans mon article en question il manque des étapes menant à bien l’attaque.
Toujours au sujet du WiFi, le WEP est mort depuis plus de 10 ans, il y a pas si longtemps de ça des FAI livraient des box avec du WEP par défaut, pourquoi ne pas les avoir blâmé ? À cause de leurs gros sous ?

La perquisition.
En septembre 2014, c’était le matin, j’étais en congés ce jour-là (heureusement, ça m’aurait fait mal que ma femme et notre bébé se retrouvent face à ça), vers 9h ça toque à la porte.
Je vais ouvrir et là quatre gendarmes en civil me montrent leur carte et m’annoncent qu’ils viennent perquisitionner mon domicile. Je leur demande pourquoi, et ils me répondent que c’est au sujet de mon blog qui parle de cracking.
Il sont en ‘flagrant délit’ étant donné que mon blog est toujours en ligne à ce moment-là. Pas le choix je les laisse entrer, ils embarquent alors mes unités centrales, PC portable, disques durs externes et clés USB.
Je précise quand même qu’ils ont été courtois et n’ont pas tout retourné comme des sauvages. Par contre aucun scellé n’a été fait sur place, ils sont partis avec le matos sous le bras et dans les poches… je ne sais pas si c’est réglo mais j’ai trouvé ça très limite d’un point de vue corruption des données entre temps…
Une fois la perquisition faite ils m’ont invité à les rejoindre à la gendarmerie pour m’auditionner, je m’y suis rendu dans la foulée.
Arrivé là bas le gendarme m’interrogeant m’a directement demandé (en off) pourquoi je n’avais pas mis de faux noms pour enregistrer mon domaine et mon serveur comme ça ils ne seraient pas venus me cueillir… \le moment WTF
!\ j’ai tout simplement répondu que je ne m’étais rien d’illégal et que je n’avais aucune raison de vouloir me cacher. Ça commence fort.
La suite de l’interrogatoire se passe de la manière la plus simple, le gendarme n’est pas agressif, il est même plutôt impressionné par les compétences et m’explique qu’ils sont obligés de traiter cette plainte, car elle vient d’une sorte de bot qui scanne le WEB FR et selon les contenus lève des infractions… le blabla classique pour te mettre en confiance.
Ah si et c’est à ce moment-là qu’il m’est demandé de couper mon blog.
Rien d’exceptionnel à dire en ce qui concerne l’audition, ça n’a pas duré trop longtemps (1h30~2h), sauf l’impression d’être un criminel lorsqu’on te prend toutes les empreintes possibles et qu’on te tire le portrait de face et de profil.

L’après-perquisition.
Me voilà rentré chez moi, et là ça fait bizarre, plus de media center, plus de PC, encore heureux que j’ai pu garder le smartphone.
N’ayant plus la télévision chez moi (j’en avais marre des publicités et de la redevance audiovisuelle) je me suis demandé comment j’allais bien pouvoir suivre les actualités:)
Ça faisait vraiment vide, il ne restait que des écrans avec les câbles qui n’étaient plus branchés au milieu de ces espaces vides où se trouvaient les tours.
Étant donné que je bosse en tant que développeur logiciel, il m’est nécessaire d’avoir un PC, j’ai donc du lâcher 600 euros pour me prendre un PC portable en attendant; première dépense que cela m’a engendrée.
Les jours passent, les semaines aussi. Au bout d’un mois, je rappelle le gendarme et lui demande où en est l’analyse de mon matériel informatique. On me répond que d’autres affaires sont prioritaires sur l’analyse (comprenez les histoires de pédophilie principalement).
Un peu plus de deux mois sont passés et finalement je peux enfin aller récupérer mon matériel \0/
En définitive rien de mal sur mes ordinateurs alors je peux tout récupérer. Au passage le gendarme essaye de m’intimider en me disant que s’ils l’avaient voulu ils auraient pu garder mon matos pour ré-attribution (comprenaient pour qu’ils les gardent pour eux).
Matériel récupéré, la première chose que j’ai faite c’est d’analyser tout le hardware et le software au cas où une backdoor aurait pris place (parano quand tu nous tiens). Bon je vous rassure je n’ai rien trouvé.

La convocation.
Et voilà qu’en mars 2015 je reçois une convocation pour une CRPC pour avril 2015. J’ai donc un mois pour voir ça arriver. C’est court, et je ne suis pas du tout préparé à ce genre de merdier.
Je prends donc un avocat, c’est obligatoire pour une CRPC, et ça me coûte 400 euros pour qu’il se présente à mes côtés le jour de la CRPC.
Mon avocat m’a conseillé de refuser la CRPC et d’aller au pénal, il m’a bien expliqué que c’est un ‘plaidé coupable’ à la française et que c’est comme si je reconnaissais ce qui m’était reproché, mais quand j’ai vu le montant du devis, j’ai préféré aller à la CRPC et voir ce que j’allais prendre.
Honnêtement je me voyais repartir avec une sorte de rappel à la loi.
Le jour de la CRPC j’apprends que le procureur veut me coller une amende et du sursis. Ouch…
Alors le passage devant le procureur à juste était le moment le plus frustrant, j’avais en face de moi un homme ayant le pouvoir de me plomber et qui avançait des arguments et comparaisons complètement farfelus, et je ne pouvais pas me risquer à le remettre dans le droit chemin sans risquer ma peine.
Il comparait le fait que je montre des techniques de hacking au fait de conduire une voiture à 250km/h alors que c’est interdit, juste pour montrer que cette vitesse peut être atteinte… si on compare vraiment à mon cas, si c’est faisable en allant sur un circuit comme moi j’ai fait mes démonstrations sur un laboratoire privé.
Ensuite il a comparé ça avec des histoires de pédophilie complètement déplacées… sérieusement c’est là que j’ai compris qu’il était 100 % à côté de la plaque sur mon cas.
Mais encore une fois, je n’ai pas voulu risqué de lui dire ses quatre vérités de crainte de me prendre une condamnation bien salé.
Mon avocat a tout de même pu m’éviter le sursis ainsi que l’inscription au casier judiciaire. Mais j’ai quand même pris 750 euros d’amende !
Forcément j’ai accepté étant donné que c’était moins onéreux que de payer l’avocat pour aller au pénal, derrière j’ai ma femme et mon bébé auxquels je dois subvenir, et je n’ai pas un salaire de ministre, donc le choix était fait, quitte à endosser ces accusations mal-fondées.

Finalement.
J’espère en tout cas que cette histoire pourra servir à d’autres, si j’avais su que la communauté allait rebondir avec autant de vigueur sur cette histoire, j’aurais certainement essayé de m’y prendre autrement en sachant que j’aurais eu un soutien de poids.

Bonus :)
Encore une belle anecdote concernant l’administration française : lorsque je suis passé devant la juge qui a validé la peine proposée par le procureur, elle (la juge) m’a bien signifié que je pouvais aller régler l’amende dés le lendemain au Trésor public, que si je payé dans le mois je pourrais bénéficier de 20% de rabais, et que c’était valable même si je payé en plusieurs fois.
Et devinez quoi, je me suis présenter pour régler l’amende une semaine après en me disant que j’allais pouvoir en finir avec tout ça et échelonner les paiements (adieu vacances d’été 2015 au passage), eh bien non, j’ai appris qu’il fallait que j’attende de recevoir un papier (la décision du juge ou un truc dans le genre) et que les 20% n’étaient pas applicables si je payais en plusieurs fois.
Car, ah oui j’ai oublié de le mentionner, il faut ajouter 127 euros pour les frais de dossier.
Donc un total de 877 euros, moins 20 % ça réduit à 701,60 euros, ce n’est pas rien.
Du coup voilà encore un exemple fabuleux, la juge affirme des choses qui s’avèrent fausses à l’autre bout, et le pire dans tout ça c’est que j’ai bouffé une RTT pour m’y rendre, y a de quoi avoir la rage !
Si quelqu’un connaît le fin mot de ce système, ça m’intéresse de le savoir.

Source

Ceux qui ont aimé cet article ont également apprécié ceux-là :

Cet article Un blogueur condamné pour avoir publier un tutoriel sur la sécurité informatique est apparu en premier sur FunInformatique.

Retrouver vos onglets Google sur tous vos appareils

mardi 12 mai 2015 à 17:57

Vous surfez sur Google Chrome sur votre ordinateur, votre smartphone ou votre tablette et vous aimeriez retrouver le même contenu d’un appareil à l’autre ? Par exemple, entre un ordinateur au travail et un à la maison, ou entre un ordinateur et un smartphone.

C’est très simple grâce à la fonctionnalité de synchronisation de Google Chrome sur vos différents appareils iOS, elle vous permet d’accéder à vos favoris, à votre historique de navigation, à vos données de remplissage automatique, à vos mots de passe enregistrés et à vos onglets ouverts sur d’autres appareils sur lesquels vous êtes également connectés à Google Chrome. Vous pouvez ainsi reprendre vos activités là ou vous en étiez que vous utilisez votre ordinateur, votre tablette ou votre téléphone.

Pour en profiter, rien de plus simple. Il suffit de se connectez-vous à Google Chrome en entrant les identifiants de votre compte Google.

Pour cela, cliquez sur le bouton Bouton réglages de Chrome Chrome menu pour la personnalisation et le contrôle de Chrome et allez sur Paramètres. Cliquez maintenant sur le bouton Connexion à Chrome et veillez à ce que l’option dédiée soit bien cochée dans vos paramètres de synchronisation avancés.

connexion_chrome

Pour consulter les onglets ouverts sur un autre appareil, il suffit suivre ces étapes:

  1.  Cliquez sur le menu Chrome Chrome menu dans la barre d’outils du navigateur.
  2. Cliquez sur Onglets récents.
  3. Cliquez sur l’onglet que vous souhaitez ouvrir sur un appareil répertorié.

Une partie mentionnant le nom de votre appareil, vous permettra d’accéder, depuis votre PC, aux onglets ouverts sur votre smartphone ou votre tablette.

Ceux qui ont aimé cet article ont également apprécié ceux-là :

Recherches qui ont permis de trouver cet article:

voir qui consulte votre profil facebook 2015

Cet article Retrouver vos onglets Google sur tous vos appareils est apparu en premier sur FunInformatique.

Comment annuler un email envoyé sur Gmail ?

lundi 11 mai 2015 à 18:07

Savez-vous que avec Gmail, vous pouvez annuler l’envoi d’un email que venez d’envoyer ?  Et oui, il est possible d’annuler votre envoi d’email, grâce à une fonctionnalité expérimentale de Gmail.

Cette fonctionnalité existe depuis 6 ans, je l’utilise personnellement plusieurs fois par mois depuis son lancement. Mais je constate autour de moi que très peu de gens la connaissent. Donc j’ai décidé de la partager avec vous dans cet article.

Pour ajouter cette option dans Gmail, cliquez sur la roue crantée, en haut à droite, déroulez jusqu’au menu Paramètres et allez ensuite à l’onglet Labos.

annuler-email-gmail

Faites défiler vers le bas jusqu’à ce que vous voyiez «Annuler l’envoi» puis cochez Activer, puis validez d’un autre clic sur Enregistrer les modifications.

Gmail-Labos

Une fois la fonction est activée, quand vous envoyez un email, . C’est donc une sorte de minuteur. Quand vous envoyez un email, la petite boîte de dialogue jaune qui vous dit «Votre message a été envoyé» vous donne désormais la possibilité d’«Annuler».

Enfin, il faut savoir que les fonctionnalités du Labos sont des expérimentations (qui peuvent durer longtemps) et sont susceptibles de changer, ou disparaître à tout moment.

Ceux qui ont aimé cet article ont également apprécié ceux-là :

Recherches qui ont permis de trouver cet article:

qui regarde mon profil Facebook 2015

Cet article Comment annuler un email envoyé sur Gmail ? est apparu en premier sur FunInformatique.

Les 6 distributions linux les plus populaires en 2015

vendredi 8 mai 2015 à 13:10

Une distribution de GNU/Linux c’est l’assemblage d’un noyau Linux, les utilitaires de bases et des logiciels de plus haut niveau afin de fournir un système clé en main.
Il existe une très grande variété de distributions, ayant chacune des objectifs et une philosophie particulière.

Les éléments différenciant principalement les distributions sont :

Le point commun est le noyau (kernel) et un certain nombre de commandes.

Dans ce billet nous allons en apprendre davantage sur les 6 distributions les plus populaires selon les informations du site DistroWatch spécialiste du monde Linux .

Distribution Linux Mint

linux-mint-mate-desktop

Aujourd’hui, Linux Mint est l’un des meilleurs distributions, elle a pris la première place en devancent Ubuntu. Le projet LinuxMint, est né en 2006 connu pour sa simplicité d’installation et d’utilisation. Initialement basé sur la distrubution Ubuntu, Linux mint se démarque de cette dernière en ajoutant aux nombreux logiciels libres des codecs (MP3, DivX, win32), plugins (flash et Realplayer), et pilotes (drivers) propriétaires tels que ceux des cartes graphiques Nvidia ou ATI.

Distribution Linux Ubuntu

ubuntu-distribution-linux

Ubuntu est une distribution Gnu/Linux , sponsorisée par la société Canonical Ltd dont le fondateur est le multimillionnaire Mark Shuttleworth. Cette distribution est  Basée sur Debian et utilisant le bureau Unity.
Avec une utilisation globale estimée à plus de 25 millions d’utilisateurs, il est principalement conçu pour une utilisation sur des ordinateurs personnels (portables et fixes), bien que d’autres versions consacrées aux netbooks et aux serveurs existent aussi.

Distribution Linux Debian

debian-distrubition-linux

Debian est principalement une distribution GNU-Linux non commerciale, lancée en 1993 par Ian Murdock avec le soutien de la Fondation pour le logiciel libre ; Debian se distingue de la plupart des distributions fondées sur elle par son caractère non commercial.
Une distribution commerciale est une distribution éditée par une société commerciale. Les distributions commerciales proposent généralement des versions gratuites, mais cela n’en fait pas des distributions non commerciales puisque l’objectif est de réaliser du profit par la vente de services liés à l’utilisation de la distribution.

Distribution Linux openSUSE

opensuse-distibution-linux

openSUSE est la distribution fruit de la collaboration entre Novell et la communauté. A l’exception de certains codes privatifs, elle est entièrement libre. Elle est destinée aux utilisateurs et aux développeurs qui travaillent sur ordinateur de bureau ou serveur. Elle est idéale pour les débutants, les utilisateurs expérimentés et les ultra geeks, bref, elle est adaptée à tout le monde !

Distribution Linux Fedora

Fedora_linux

Fedora est une distribution GNU/Linux développée par le Projet Fedora et sponsorisée par Red Hat. Cette distribution se veut être un système d’exploitation complet et général, composé uniquement de logiciels libres et open source. Fedora dérive de la distribution Red Hat Linux et il est destinée à remplacer la version cliente de Red Hat Linux, qui s’adressait aux utilisateurs finaux. Le soutien de Fedora provient en grande partie de sa communauté, bien que Red Hat emploie de nombreux développeurs pour Fedora, l’entreprise ne fournit pas d’assistance officielle pour les utilisateurs lambda.

Distribution Linux Mageia

mageia2

Mageia est une distribution Linux  basée sur mandriva et utilise le RPM. Il est éditée par une association à but non lucratif : Mageia.Org.
Le terme Mageia signifie Magie en français. C’est un clin d’œil à Mandrake le magicien dont s’inspirait le nom de la distribution Mandriva Linux.
Le système d’exploitation se veut libre, sécurisé et stable. Mageia intègre la suite bureautique LibreOffice, les gestionnaires de bureau KDE et GNOME. Facile à utiliser pour tout le monde, la distribution prend à cœur d’améliorer l’intégration des logiciels tiers.

Pour ma part, ma distribution favorite c’est Kali linux, une distribution rapide, légère et elle a tout ce qu’il me faut ! 😀 Et vous, quelle est votre distribution Linux favorite et pourquoi ?

Ceux qui ont aimé cet article ont également apprécié ceux-là :

Recherches qui ont permis de trouver cet article:

meilleur distribution linux, meilleur linux, distribution linux 2013, meilleure distribution linux, meilleur linux 2013, meilleure distribution linux 2013, linux 2013, meilleur distribution linux 2013, le meilleur linux, meilleur version linux

Cet article Les 6 distributions linux les plus populaires en 2015 est apparu en premier sur FunInformatique.