NewbieContest

Divers => Hacking => Discussion démarrée par: xXKirastarotHXx le 18 Novembre 2009 à 17:23:47



Titre: Hacking: se planquer, c'est important ! :)
Posté par: xXKirastarotHXx le 18 Novembre 2009 à 17:23:47
Bonjour à tous.

Et bien voila, après avoir pas mal arpenté les challenges de NC, j'ai eu envie de m'aventurer en dehors du site afin de tester mes nouvelles connaissances.

Il n'y à encore pas très longtemps, j'ai fais remonter une faille de sécu qui se trouvait sur zd***fr (qui n'a d'ailleurs que partiellement été corrigé); et quelques temps après avoir avertis l'administrateur, n'ayant pas eu de réponse, j'ai eu peur d'être tombé sur un c** qui aurait pu m'en vouloir (cela n'a pas été le cas, heureusement ^^), même si je n'ai abordé aucun exploit.

N'ayant pas de mauvaise intention je ne m'étais pas protégé avant d'entamer ma recherche de faille, et c'est là que j'ai compris mon erreur; car même sans mauvaise intentions, la recherche de faille est considéré au même niveau qu'un exploit au niveau de la loi.

Donc voila, je cherche de bon tutos, bonne pratiques à avoir lors de période de test.

Sachant que j'aimerai faire un récapiulatif d'ici quelque temps.
Pour ma part je prévois:

- WarDriving:
  • Un Ordinateur portable
  • Une connexion wifi mal sécurisé (sans protec/wep) à proximité
  • Une voiture confortable pour se poser loin de chez soi
Ou à la place y'a le wifi du macdo ^^, si la mac est changé je suppose qu'il y a peu de risque ?


- Cacher ses adresses:
  • Une MAC changée (macchanger)
  • Une IP forwardée: MultiProxy Dynamique: tor+privoxy

- OS Spécialisé:
  • Nubuntu/Backtrack
  • Un OS portable (sur clé persistante ou sur CD: ça ce jette ^^)

Et... et.... ?? et quoi ??  =D
C'est à vous ! :)


Titre: Re : Hacking: se planquer, c'est important ! :)
Posté par: beschtraffer le 18 Novembre 2009 à 18:03:47

  • Une voiture confortable pour se poser loin de chez soi


Tant que ça? Là ça devient du hacking hollywoodien  :wink: Essaye la camionette avec les paraboles...  :D (je taquine)

Plus sérieusement je pense qu'un bonne config serait suffisante, accompagné d'un proxy efficace.
Mais tu risque de pas trouver grand chose quand tu utiliseras tout ça, on en est au même point sur les épreuves de hk, et ce sont des failles qui n'existent (presque) plus. C'est suffisant pour protéger un petit site web, mais pas assez pour faire du réel diagnostique. Après je peux me tromper, demande aux "grands", ils t'aiguilleront mieux je pense...

En tout cas, bon courage!

++


Titre: Re : Hacking: se planquer, c'est important ! :)
Posté par: xXKirastarotHXx le 18 Novembre 2009 à 18:22:02
Oui ... xD
je parle dans l'absolue bien sur.

Imaginons, pour l'exemple, j'insiste, que je veuille pirater la NASA et l'US-ARMY (ouais j'suis un ouf moa :lol:):  quels serraient les meilleurs moyens de pouvoir dormir sur ces deux oreilles sans s'attendre à se faire réveiller par des hommes en costume avec des petites lunettes noir ^^

Citation
Essaye la camionette avec les paraboles...
J'aime bien le concept, j'y penserai :P
Encore que... question de moyen... faut que l'opération soit rentable xD

Citation
Mais tu risque de pas trouver grand chose quand tu utiliseras tout ça, on en est au même point sur les épreuves de hk, et ce sont des failles qui n'existent (presque) plus
Heu... la... simplement pas compris ^^
Comment ça pas trouver grand chose en utilisant tout ça ?
de quel failles parles tu ? les grandes classiques ? (xss include sql ...) Nan pas'que, je trouve qu'on en trouve beaucoup encore ^^


Merci :)


Titre: Re : Hacking: se planquer, c'est important ! :)
Posté par: Faerasgar le 18 Novembre 2009 à 18:29:24
@ beschtraffer, tu as fini toute les épreuves de hack, ou en as-tu réussi plus que tu n'en as validé ? Si c'est pas le cas je vois pas pourquoi tu dis qu'elles ne sont plus d'actualité, sauf si tu parlais des premières ? Oo' ( et d'ailleurs, quand tu vois que facebook a été vulnérable à des injections SQL simple .. :/ )

Have fun

Faerasgar


Titre: Re : Hacking: se planquer, c'est important ! :)
Posté par: akway le 18 Novembre 2009 à 19:50:01
Salut xXKirastarotHXx,

Citation de: xXKirastarotHXx
N'ayant pas de mauvaise intention je ne m'étais pas protégé avant d'entamer ma recherche de faille, et c'est là que j'ai compris mon erreur; car même sans mauvaise intentions, la recherche de faille est considéré au même niveau qu'un exploit au niveau de la loi.

Dans ce cas mieux vaut demander l' autorisation à l' admin de faire un audit, s'il veut pas bah... c' est son site apres tout.

Citation de: xXKirastarotHXx
- WarDriving:

    * Un Ordinateur portable
    * Une connexion wifi mal sécurisé (sans protec/wep) à proximité
    * Une voiture confortable pour se poser loin de chez soi

Pas mal, comme ça tu ne risques rien, c'est un parfait inconnu qui prendra pour toi... 
(par contre d'un hotspot macdo je cautionne, z'ont qu' à pas vendre une bouffe crade aussi chère)


Titre: Re : Hacking: se planquer, c'est important ! :)
Posté par: beschtraffer le 19 Novembre 2009 à 11:12:37
tu as fini toute les épreuves de hack, ou en as-tu réussi plus que tu n'en as validé ?
Oula, non, j'ai déjà eu du mal à valider le peu d'épreuves que j'ai faites  :lol:
Si c'est pas le cas je vois pas pourquoi tu dis qu'elles ne sont plus d'actualité, sauf si tu parlais des premières ? Oo' ( et d'ailleurs, quand tu vois que facebook a été vulnérable à des injections SQL simple .. :/ )

Oui, je parlais des 10 premières environ^^ Je pense que les plus réalistes je ne les ai pas encore faites. Les premières montrent des applications simples des failles classiques. Leur exploitation en situation réelle (Facebook par exemple) doit nécessiter plus de travail, comme sur les dernières épreuves de hack. Maintenant, je peux me tromper, je n'ai pas d'expérience de hacking IRL :lol:
Citation
Essaye la camionette avec les paraboles...
J'aime bien le concept, j'y penserai :P
Encore que... question de moyen... faut que l'opération soit rentable xD
Faut pas lésiner sur les moyens, avoir la classe c'est important (comme Georges Abitbol )  :wink:


Titre: Re : Re : Hacking: se planquer, c'est important ! :)
Posté par: Treea le 19 Novembre 2009 à 17:18:22
hacking IRL

Ça consiste en quoi exactement ?  =(


Titre: Re : Hacking: se planquer, c'est important ! :)
Posté par: beschtraffer le 19 Novembre 2009 à 18:08:58
In Real Life  :wink:

Désolé pour le geekologisme ^^


Titre: Re : Hacking: se planquer, c'est important ! :)
Posté par: Treea le 19 Novembre 2009 à 20:19:02
Je sais très bien mais euh "hacker dans la vraie vie", je pige pas le concept :shock:
Parce que quand on fait des épreuves de hack sur NC, c'est plus virtuel que quand on hack sur un autre site ?  :!:


Titre: Re : Hacking: se planquer, c'est important ! :)
Posté par: balou67 le 20 Novembre 2009 à 00:14:02
Le hack sur NC, c'est "regarde ici, en cherchant dans cette page ou dans son url, tu trouveras un mot de passe"
Ça signifie que:
-y a des néons autour de la faille pour que ça reste accessible aux débutants.
-le "hack" est attendu, et donc maîtrisé. Par exemple pour une épreuve, j'ai tenté un alert() qui n'a jamais fonctionné, mais qui m'a amené sur "Bravo, tu nous a hacké" (en gros hein).

Or à mon avis, ça n'existe pas IRL (sur un site qui ne te demande pas aussi chaleureusement de le hacker), ni même dans les honeypots puisque sinon tu saurais qu'ils savent que tu sais, et peut-être même qui tu es... ;)


Titre: Re : Re : Hacking: se planquer, c'est important ! :)
Posté par: Treea le 20 Novembre 2009 à 19:21:19
Le hack sur NC, c'est "regarde ici, en cherchant dans cette page ou dans son url, tu trouveras un mot de passe"
Ça signifie que:
-y a des néons autour de la faille pour que ça reste accessible aux débutants.
-le "hack" est attendu, et donc maîtrisé. Par exemple pour une épreuve, j'ai tenté un alert() qui n'a jamais fonctionné, mais qui m'a amené sur "Bravo, tu nous a hacké" (en gros hein).

Or à mon avis, ça n'existe pas IRL (sur un site qui ne te demande pas aussi chaleureusement de le hacker), ni même dans les honeypots puisque sinon tu saurais qu'ils savent que tu sais, et peut-être même qui tu es... ;)


Premièrement, les néons autours de la faille ne sont pas toujours là, le nombre de validations de certaines épreuves de hack en sont la preuve, d'ailleurs tu n'en a pas validé beaucoup. Ensuite, le hack est "maîtrisé" dans les premières épreuves, comme tu le dis, mais finit par être de plus en plus réaliste, au point de finir juste "contrôlé".

Donc oui, cependant je crois que vous confondez "IRL" et "pour de vrai".


Titre: Re : Hacking: se planquer, c'est important ! :)
Posté par: balou67 le 20 Novembre 2009 à 19:41:53
Ok pour la différence IRL-"pour de vrai", effectivement la simulation de NC nous fait faire ce qu'un hacker mal intentionné ferait vraiment.

Citation
d'ailleurs tu n'en a pas validé beaucoup

Je n'ai pas dit le contraire, je voulais juste dire que le thème de l'épreuve oriente quand-même plus ou moins ce qu'on doit chercher.
Quant aux épreuves plus ardues, j'ai hâte d'y être, mais Rome ne s'est pas faite en un jour, alors humblement je reprends plus méticuleusement les bases du tuto C du SdZ entre autres...


Titre: Re : Hacking: se planquer, c'est important ! :)
Posté par: Faerasgar le 20 Novembre 2009 à 21:00:08
@ balou
j'suis d'accord avec treea, ce que tu dis est vrai mais comme tu n'as pas fait les suivantes tu ne devrais pas affirmer ainsi, surtout quand tu dis " NC, c'est cherche dans la page et l'URL t'y trouveras un pass ", ça, c'est vraiment n'importe quoi ( j'ai bien ri d'ailleurs en le lisant ).. =/
Et toujours en accord avec Treea, les néons c'est vraiment pour les premières épreuves, les suivantes la seule chose que tu sais à la limite si le type de faille à exploiter, et même en le sachant c'est pas forcement du gateau.
Sinon, bon apprentissage alors :)

Have fun

Faerasgar


Titre: Re : Hacking: se planquer, c'est important ! :)
Posté par: balou67 le 20 Novembre 2009 à 21:54:36
C'était un exemple en rapport avec les "grands classiques" du web dont il était question plus haut, mais j'admets, j'ai balancé ça peut-être un peu trop nonchalamment (et avec flemme empreinte de raccourcis), désolé si j'ai pu paraître trop réducteur envers cet art.

Ça fait du bien d'être "repris", même quand on est vieux et frustré, ça pousse à la vigilance, et à la modération, donc à la vivacité d'esprit  =)

Bonan daŭrigon ;)