Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Maintenant, Mathieu Hartheiser et Maxence Duchet font le compte-rendu d'un cas vécu, la compromission d'un client « grand com(pte) ». (« Ils sont en pleine transformation digitale », soit, en français, ils n'avaient pas patché depuis dix mois alors que la vulnérabilité - CVE-2019-11510 - avait été détaillée à BlackHat.

Hop, cellule de crise constituée.

Ce serait la faute du groupe APT5.

#coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Problème amusant, l'orateur ne connaissait pas de malware IOS XR pour tester sa méthode. Il a fallu en écrire un, pour vérifier ensuite qu'on pouvait le détecter.

#coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

La tendance moderne, c'est plus d'attaquer les PC (c'est vieux) ni les ordiphones (c'est banal) mais les routeurs.

Solal Jacob explique comment analyser un routeur Cisco compromis. Donc, de l'IOS (XR) mais pas de l'iOS.

#coriin2020 #qnx

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Bonjour, la démo, où on branche l'ordiphone sur et où toutes les données sont aspirées…

#Tsurugi #coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Une des originalités de est que le noyau Linux a été patché : il ne peut que lire, pas écrire, de manière à garantir qu'il ne modifie pas les systèmes qu'il analyse, ce qui est crucial en investigation.

#Tsurugi #coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Giovanni Rattaro présente maintenant , un système d'exploitation pour l'investigation et l'analyse post-incident tsurugi-linux.org/

#Tsurugi #coriin2020 #dfir

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Dans la salle : « Il y a des liens très étroits entre les sociétés de cybersécurité privées et l'État dans tous les pays, pas juste en  [censuré, TLP:Amber]. » Ah, c'est dur, l'analsye géopolitique.

#coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Et c'est dommage car ça commence par un excellent troll.

#coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Je ne vais pas parler de la présentation « A year hunting in a bamboo forest » par Aranone Zarkan et Sébastien Larinier car elle est TLP:Amber.

#coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

François Normand nous fait un amusant tour de tous les trucs rigolos trouvés sur
(Genre du Javascript/Powershell encodé en Base64)

#pastebin #coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

@aeris Et en prime le type d'OVH qui parle en ce moment à dépase la durée impartie et retarde le déjeuner !

#coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Finalement, c'était un exposé très intéressant sur les avantages et inconvénients de la sous-traitance en matière de sécurité. J'en retiens que, dans certaines boites, vu leurs pratiques de sécurité, c'est encore le cloud qui est le moins vulnérable. Notamment, l'investigation est plus facile (mais pas forcément admissible devant le juge).

#coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Sur Microsoft Azure, la console peut vous prévenir « ce serveur a été compromis » mais il faut payer pour connaitre les détails.

#abonnement #coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Ne vous fatiguez pas à balayer vous-mêmes tous les "buckets" S3 ouverts, utilisez buckets.grayhatwarfare.com/ le Shodan de S3.

#coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

En balayant les 19 658 bases de données MongoDB sur AWS, accessibles de partout, on voit que 8,;6 % ont été rançonchiffrées.

#coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

Tiens, l'orateur raconte avoir analysé un qui était écrit en bash, et lançait openssl.

#rançongiciel #unix #coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

(Philippe Baumgart et Fahim Hasnaoui, « Gestion d’Incidents et investigations en environnement Cloud »)

#coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

« Dans le cloud, on n'a pas toujours le listing des assets. Les business units ne préviennent pas toujours le SOC et ça devient du shadow-iT. » Ah, ça devient sérieux.

#coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

L'oratrice recommande cette bibliothèque , pour le data scientist qui analyse beaucoup de données. pandas.pydata.org/

#python #coriin2020

Last updated 5 years ago

Stéphane Bortzmeyer · @bortzmeyer
6407 followers · 75263 posts · Server mastodon.gougere.fr

« Certaines informations qu'on trouve sur le Web sont fausses »

#coriin2020

Last updated 5 years ago