<?xml version="1.0" encoding="UTF-8"?><rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
> <channel><title>Commentaires sur : oSpy &#8211; Espionnez les trames (même chiffrées) qui sortent de vos logiciels Windows</title> <atom:link href="http://korben.info/ospy-sniffer.html/feed" rel="self" type="application/rss+xml" /><link>http://korben.info/ospy-sniffer.html</link> <description>Upgrade your mind</description> <lastBuildDate>Sun, 27 May 2012 11:50:00 +0000</lastBuildDate> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.2</generator> <atom:link rel="hub" href="http://pubsubhubbub.appspot.com"/><atom:link rel="hub" href="http://superfeedr.com/hubbub"/> <item><title>Par : corrector</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-203520</link> <dc:creator>corrector</dc:creator> <pubDate>Thu, 09 Dec 2010 18:43:01 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-203520</guid> <description>&quot;entre IE et la couche OpenSSL&quot;
Tu es sûr qu&#039;IE utilise OpenSSL???</description> <content:encoded><![CDATA[<p>&laquo;&nbsp;entre IE et la couche OpenSSL&nbsp;&raquo;</p><p>Tu es sûr qu&#8217;IE utilise OpenSSL???</p> ]]></content:encoded> </item> <item><title>Par : corrector</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-161276</link> <dc:creator>corrector</dc:creator> <pubDate>Thu, 24 Jun 2010 05:10:37 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-161276</guid> <description>&quot;Sous Linux il y a l’excellent strace&quot;
Ah, et tu en fais quoi???
&quot;Y a-t-il la même chose sous linux ? Pour ssh, ssl/tls, firefox, etc ?&quot;
ltrace? Un bon LD_PRELOAD des familles?
J&#039;imagine que oSpy EST ltrace tout simplement.
Sinon, il faut fouiller dans l&#039;exécutable (beurk).</description> <content:encoded><![CDATA[<p>&laquo;&nbsp;Sous Linux il y a l’excellent strace&nbsp;&raquo;</p><p>Ah, et tu en fais quoi???</p><p>&laquo;&nbsp;Y a-t-il la même chose sous linux ? Pour ssh, ssl/tls, firefox, etc ?&nbsp;&raquo;</p><p>ltrace? Un bon LD_PRELOAD des familles?</p><p>J&#8217;imagine que oSpy EST ltrace tout simplement.</p><p>Sinon, il faut fouiller dans l&#8217;exécutable (beurk).</p> ]]></content:encoded> </item> <item><title>Par : Vouze</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133927</link> <dc:creator>Vouze</dc:creator> <pubDate>Mon, 15 Mar 2010 12:51:41 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133927</guid> <description>@&lt;a href=&quot;#comment-133469&quot; rel=&quot;nofollow&quot;&gt;Anto-rex&lt;/a&gt;: le reverse-engenering est autorisé en France, surtout dans le cas de l&#039;interopérabilité (on est en plein dedans). Par contre les ricains n&#039;ont pas le droit.
Et les closes de non-reverse-engenering sont tout simplement abusives, et donc peuvent être ignorées quand ont veut rendre interopérable un programme.
Et n&#039;oubliez pas que l&#039;outil ne fait pas le crime. Notion juridique de base : un couteau n&#039;est pas illégale, c&#039;est l&#039;usage qui en fait une arme.</description> <content:encoded><![CDATA[<p>@<a
href="#comment-133469" rel="nofollow">Anto-rex</a>: le reverse-engenering est autorisé en France, surtout dans le cas de l&#8217;interopérabilité (on est en plein dedans). Par contre les ricains n&#8217;ont pas le droit.</p><p>Et les closes de non-reverse-engenering sont tout simplement abusives, et donc peuvent être ignorées quand ont veut rendre interopérable un programme.</p><p>Et n&#8217;oubliez pas que l&#8217;outil ne fait pas le crime. Notion juridique de base : un couteau n&#8217;est pas illégale, c&#8217;est l&#8217;usage qui en fait une arme.</p> ]]></content:encoded> </item> <item><title>Par : Vouze</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133926</link> <dc:creator>Vouze</dc:creator> <pubDate>Mon, 15 Mar 2010 12:45:36 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133926</guid> <description>Y a-t-il la même chose sous linux ? Pour ssh, ssl/tls, firefox, etc ?</description> <content:encoded><![CDATA[<p>Y a-t-il la même chose sous linux ? Pour ssh, ssl/tls, firefox, etc ?</p> ]]></content:encoded> </item> <item><title>Par : dert</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133729</link> <dc:creator>dert</dc:creator> <pubDate>Fri, 12 Mar 2010 14:05:15 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133729</guid> <description>Je ne suis pas Anglais encore moins Américain c&#039;est dommage que ce genre de soft  n&#039;ait pas de tuto  frenchy   , snirf , merci pour  l&#039;article  quand même  .</description> <content:encoded><![CDATA[<p>Je ne suis pas Anglais encore moins Américain c&#8217;est dommage que ce genre de soft  n&#8217;ait pas de tuto  frenchy   , snirf , merci pour  l&#8217;article  quand même  .</p> ]]></content:encoded> </item> <item><title>Par : sebsauvage</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133724</link> <dc:creator>sebsauvage</dc:creator> <pubDate>Fri, 12 Mar 2010 13:42:53 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133724</guid> <description>@&lt;a href=&quot;#comment-133702&quot; rel=&quot;nofollow&quot;&gt;Gourmet&lt;/a&gt;:
Ah oui, Tamper Data, excellent.
Il permet même de voir les requêtes HTTP lancées par les plugins (par exemple Flash) et les requêtes envoyées par tout composant Ajax.
Très instructif.</description> <content:encoded><![CDATA[<p>@<a
href="#comment-133702" rel="nofollow">Gourmet</a>:<br
/> Ah oui, Tamper Data, excellent.<br
/> Il permet même de voir les requêtes HTTP lancées par les plugins (par exemple Flash) et les requêtes envoyées par tout composant Ajax.<br
/> Très instructif.</p> ]]></content:encoded> </item> <item><title>Par : LanFeusT</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133715</link> <dc:creator>LanFeusT</dc:creator> <pubDate>Fri, 12 Mar 2010 12:40:25 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133715</guid> <description>ce n&#039;est pas ce que faisait tcp viewer ?</description> <content:encoded><![CDATA[<p>ce n&#8217;est pas ce que faisait tcp viewer ?</p> ]]></content:encoded> </item> <item><title>Par : Feelou</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133709</link> <dc:creator>Feelou</dc:creator> <pubDate>Fri, 12 Mar 2010 12:30:08 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133709</guid> <description>Merci sebs</description> <content:encoded><![CDATA[<p>Merci sebs</p> ]]></content:encoded> </item> <item><title>Par : Gourmet</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133702</link> <dc:creator>Gourmet</dc:creator> <pubDate>Fri, 12 Mar 2010 12:08:55 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133702</guid> <description>1. Je plussois sebsauvage.
Dans la mesure où le source de ce logiciel et où aucun reverse-engineering n&#039;a été fait dessus, je penche, par défaut, pour un troyen (qui troyanne le temps de son exécution).
2. S&#039;il s&#039;agit de surveiller ce qu&#039;expédie et reçoit son navigateur il suffit d&#039;installer une extension Tamper Data sous Firefox qui permet de suivre (et de modifer) les requêtes GET/POST/etc et de voir les réponses à ces mêmes requêtes.
C&#039;est plus sain tout de même et c&#039;est multiplateforme.
3. Pour les logiciels  navigateur, je n&#039;utiliserai ce genre d&#039;outil clos qu&#039;avec parcimonie.
4. Ca n&#039;existe pas sous Unix ce genre de truc à ma connaissance. On pourrait pourtant détourner les appels aux fonctions de la lib openSSL.
db</description> <content:encoded><![CDATA[<p>1. Je plussois sebsauvage.<br
/> Dans la mesure où le source de ce logiciel et où aucun reverse-engineering n&#8217;a été fait dessus, je penche, par défaut, pour un troyen (qui troyanne le temps de son exécution).<br
/> 2. S&#8217;il s&#8217;agit de surveiller ce qu&#8217;expédie et reçoit son navigateur il suffit d&#8217;installer une extension Tamper Data sous Firefox qui permet de suivre (et de modifer) les requêtes GET/POST/etc et de voir les réponses à ces mêmes requêtes.<br
/> C&#8217;est plus sain tout de même et c&#8217;est multiplateforme.<br
/> 3. Pour les logiciels  navigateur, je n&#8217;utiliserai ce genre d&#8217;outil clos qu&#8217;avec parcimonie.<br
/> 4. Ca n&#8217;existe pas sous Unix ce genre de truc à ma connaissance. On pourrait pourtant détourner les appels aux fonctions de la lib openSSL.</p><p>db</p> ]]></content:encoded> </item> <item><title>Par : sebsauvage</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133671</link> <dc:creator>sebsauvage</dc:creator> <pubDate>Fri, 12 Mar 2010 10:48:17 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133671</guid> <description>@&lt;a href=&quot;#comment-133658&quot; rel=&quot;nofollow&quot;&gt;Feelou&lt;/a&gt;:
Sous Linux il y a l&#039;excellent strace, qui a déjà permis de voir des trucs louches dans certains logiciels à sources fermés comme Skype:
http://philpep.free.fr/blog/index.php?post/2008/12/20/Skype-%3A-un-logiciel-qui-vous-veut-du-bien
Et voir aussi:
http://systembash.com/content/command-line-packet-sniffing-existing-running-process-in-linux/</description> <content:encoded><![CDATA[<p>@<a
href="#comment-133658" rel="nofollow">Feelou</a>:<br
/> Sous Linux il y a l&#8217;excellent strace, qui a déjà permis de voir des trucs louches dans certains logiciels à sources fermés comme Skype:<br
/> <a
target="_blank" href="http://philpep.free.fr/blog/index.php?post/2008/12/20/Skype-%3A-un-logiciel-qui-vous-veut-du-bien"  rel="nofollow">http://philpep.free.fr/blog/index.php?post/2008/12/20/Skype-%3A-un-logiciel-qui-vous-veut-du-bien</a></p><p>Et voir aussi:<br
/> <a
target="_blank" href="http://systembash.com/content/command-line-packet-sniffing-existing-running-process-in-linux/"  rel="nofollow">http://systembash.com/content/command-line-packet-sniffing-existing-running-process-in-linux/</a></p> ]]></content:encoded> </item> <item><title>Par : krg</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133664</link> <dc:creator>krg</dc:creator> <pubDate>Fri, 12 Mar 2010 10:26:27 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133664</guid> <description>meme si c un peu HS, SEEM ne fonctionne pas sous 2k8 r2, et a bcp de mal voir ce lance pas sur le seven 64bit, rootkit revealer moin performant que gmer je trouve :p
Sinon oui a la mano livecd huhu</description> <content:encoded><![CDATA[<p>meme si c un peu HS, SEEM ne fonctionne pas sous 2k8 r2, et a bcp de mal voir ce lance pas sur le seven 64bit, rootkit revealer moin performant que gmer je trouve :p<br
/> Sinon oui a la mano livecd huhu</p> ]]></content:encoded> </item> <item><title>Par : MikeZ</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133662</link> <dc:creator>MikeZ</dc:creator> <pubDate>Fri, 12 Mar 2010 10:22:47 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133662</guid> <description>Moi oui. Linux ! nan je déconne (Quoi que ..)
Pardon seb je repond hein, tu me corrige si je dit une connerie.
ya aussi SEEM, Unhackme, Rootkit revealer...
L&#039;artillerie lourde pour enlever ces vilains spy (si on est pas arrivé à se prémunir) c&#039;est un OS &quot;live&quot; (boot sur un media externe) pour accéder au disque de la machine et faire le ménage</description> <content:encoded><![CDATA[<p>Moi oui. Linux ! nan je déconne (Quoi que ..)</p><p>Pardon seb je repond hein, tu me corrige si je dit une connerie.</p><p>ya aussi SEEM, Unhackme, Rootkit revealer&#8230;</p><p>L&#8217;artillerie lourde pour enlever ces vilains spy (si on est pas arrivé à se prémunir) c&#8217;est un OS &laquo;&nbsp;live&nbsp;&raquo; (boot sur un media externe) pour accéder au disque de la machine et faire le ménage</p> ]]></content:encoded> </item> <item><title>Par : Feelou</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133658</link> <dc:creator>Feelou</dc:creator> <pubDate>Fri, 12 Mar 2010 10:19:21 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133658</guid> <description>Interessant, il est donc si simple de voir ce que fait un logiciel !
Avant je sniffais avec ethereal mais c&#039;etait difficile de savoir de quel processus le paquet etrange venais.
Avec ça je vais pouvoir eliminer tous mes logiciels suspects uns par uns :)
Domage que c&#039;est que sous Windows, en plus il y a pas mal de processus qui font des choses bizares et qu&#039;on ne peut pas killer parce qu&#039;en fait... ils sont Windows... Windows est un precessus bizare lol
Mais comme je possède certains logiciels proprio sur Linux, j&#039;avoue que ce genre de logiciel m&#039;interesserai, quelqu&#039;un connais-t-il une commande magique faisant grossomodo la meme chose ?
C&#039;est très bon aussi pour les plugin Firefox en effet :)
Je vais déjà aller observer ceux-ci sur une machine virtuelle MS.</description> <content:encoded><![CDATA[<p>Interessant, il est donc si simple de voir ce que fait un logiciel !<br
/> Avant je sniffais avec ethereal mais c&#8217;etait difficile de savoir de quel processus le paquet etrange venais.<br
/> Avec ça je vais pouvoir eliminer tous mes logiciels suspects uns par uns <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /><br
/> Domage que c&#8217;est que sous Windows, en plus il y a pas mal de processus qui font des choses bizares et qu&#8217;on ne peut pas killer parce qu&#8217;en fait&#8230; ils sont Windows&#8230; Windows est un precessus bizare lol</p><p>Mais comme je possède certains logiciels proprio sur Linux, j&#8217;avoue que ce genre de logiciel m&#8217;interesserai, quelqu&#8217;un connais-t-il une commande magique faisant grossomodo la meme chose ?<br
/> C&#8217;est très bon aussi pour les plugin Firefox en effet <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /><br
/> Je vais déjà aller observer ceux-ci sur une machine virtuelle MS.</p> ]]></content:encoded> </item> <item><title>Par : krg</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133652</link> <dc:creator>krg</dc:creator> <pubDate>Fri, 12 Mar 2010 10:10:18 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133652</guid> <description>et tu en connais des plus performants ?</description> <content:encoded><![CDATA[<p>et tu en connais des plus performants ?</p> ]]></content:encoded> </item> <item><title>Par : sebsauvage</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133650</link> <dc:creator>sebsauvage</dc:creator> <pubDate>Fri, 12 Mar 2010 10:06:33 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133650</guid> <description>@&lt;a href=&quot;#comment-133642&quot; rel=&quot;nofollow&quot;&gt;krg&lt;/a&gt;:
&quot;Pour éviter ce genre de truk, imaginons que l’on installe un sorte de plugin sous firefox et envoi un sorte de clef a la PGP et le site l’interprète etc&quot;
On revient au même problème: le troyen pourrait intercepter le fonctionnement du plugin.
On pourrait même imaginer un troyen qui se substitue à la couche OpenSSL (en imitant son API) et qui substitue silencieusement les certificats et masque les alertes.
Ou même plus simple: un virus qui installe un certificat racine pirate supplémentaire dans votre navigateur (c&#039;est pas sorcier), et fait une redirection DNS: votre navigateur recevra un certificats bidon imitant celui de la banque, mais signé avec le certificats racine pirate: Votre navigateur ne geulera pas.
Les possibilités sont illimitées: A partir du moment où le troyen est sur votre machine, c&#039;est game over. Aucun logiciel de sécurité au monde ne pourra garantir qu&#039;il la contré.
&quot;Sinon lorsque tu parle de antiroot-kit que pense tu de gmer ?&quot;
oui gmer et autres.
Ils vérifie la cohérence entre l&#039;état réel disque/registry et ce qui est retourné par les API. Toute différence est suspecte.
Mais pour le reste des API, c&#039;est le néant.</description> <content:encoded><![CDATA[<p>@<a
href="#comment-133642" rel="nofollow">krg</a>:<br
/> &laquo;&nbsp;Pour éviter ce genre de truk, imaginons que l’on installe un sorte de plugin sous firefox et envoi un sorte de clef a la PGP et le site l’interprète etc&nbsp;&raquo;</p><p>On revient au même problème: le troyen pourrait intercepter le fonctionnement du plugin.</p><p>On pourrait même imaginer un troyen qui se substitue à la couche OpenSSL (en imitant son API) et qui substitue silencieusement les certificats et masque les alertes.<br
/> Ou même plus simple: un virus qui installe un certificat racine pirate supplémentaire dans votre navigateur (c&#8217;est pas sorcier), et fait une redirection DNS: votre navigateur recevra un certificats bidon imitant celui de la banque, mais signé avec le certificats racine pirate: Votre navigateur ne geulera pas.</p><p>Les possibilités sont illimitées: A partir du moment où le troyen est sur votre machine, c&#8217;est game over. Aucun logiciel de sécurité au monde ne pourra garantir qu&#8217;il la contré.</p><p>&laquo;&nbsp;Sinon lorsque tu parle de antiroot-kit que pense tu de gmer ?&nbsp;&raquo;</p><p>oui gmer et autres.<br
/> Ils vérifie la cohérence entre l&#8217;état réel disque/registry et ce qui est retourné par les API. Toute différence est suspecte.<br
/> Mais pour le reste des API, c&#8217;est le néant.</p> ]]></content:encoded> </item> <item><title>Par : krg</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133642</link> <dc:creator>krg</dc:creator> <pubDate>Fri, 12 Mar 2010 09:47:18 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133642</guid> <description>@&lt;a href=&quot;#comment-133606&quot; rel=&quot;nofollow&quot;&gt;sebsauvage&lt;/a&gt;: huuu ca fait peur et dire que avec hadopi ont est responsable de notre sécurité c&#039;est de notre faute si on ce fait pirater...
Pour éviter ce genre de truk, imaginons que l&#039;on installe un sorte de plugin sous firefox et envoi un sorte de clef a la PGP et le site l&#039;interprète etc
Enfin c&#039;est vite dit, j&#039;ai pas vraiment réfléchit
Sinon lorsque tu parle de antiroot-kit que pense tu de gmer ?
Et pour Ospy c&#039;est dommage qu&#039;il l&#039;ont lier qu&#039;a IDA et pas ollydbg aussi:(</description> <content:encoded><![CDATA[<p>@<a
href="#comment-133606" rel="nofollow">sebsauvage</a>: huuu ca fait peur et dire que avec hadopi ont est responsable de notre sécurité c&#8217;est de notre faute si on ce fait pirater&#8230;<br
/> Pour éviter ce genre de truk, imaginons que l&#8217;on installe un sorte de plugin sous firefox et envoi un sorte de clef a la PGP et le site l&#8217;interprète etc<br
/> Enfin c&#8217;est vite dit, j&#8217;ai pas vraiment réfléchit</p><p>Sinon lorsque tu parle de antiroot-kit que pense tu de gmer ?</p><p>Et pour Ospy c&#8217;est dommage qu&#8217;il l&#8217;ont lier qu&#8217;a IDA et pas ollydbg aussi<img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_sad.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : Ano Nymous</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133633</link> <dc:creator>Ano Nymous</dc:creator> <pubDate>Fri, 12 Mar 2010 09:31:33 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133633</guid> <description>EchoMirage fait la même chose, mais offre en plus la possibilité d&#039;intercepter et de modifier les données, en interactif ou automatique :
http://www.bindshell.net/entry/31
(en version 2.0, conseillée mais la stabilité dépend des programmes audités)
(version 1.2 a été rendue publique le 22 octobre 2006)</description> <content:encoded><![CDATA[<p>EchoMirage fait la même chose, mais offre en plus la possibilité d&#8217;intercepter et de modifier les données, en interactif ou automatique :</p><p><a
target="_blank" href="http://www.bindshell.net/entry/31"  rel="nofollow">http://www.bindshell.net/entry/31</a></p><p>(en version 2.0, conseillée mais la stabilité dépend des programmes audités)<br
/> (version 1.2 a été rendue publique le 22 octobre 2006)</p> ]]></content:encoded> </item> <item><title>Par : sebsauvage</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133606</link> <dc:creator>sebsauvage</dc:creator> <pubDate>Fri, 12 Mar 2010 08:35:52 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133606</guid> <description>@&lt;a href=&quot;#comment-133497&quot; rel=&quot;nofollow&quot;&gt;billy boy&lt;/a&gt;:
En fait (pour avoir bossé sur le système de paiement en ligne d&#039;une banque), on a déjà vu des troyen s&#039;insérer entre IE et la couche OpenSSL.
Résultat: Le troyen peut voir, intercepter et modifier à la volée toutes les pages (y compris les pages de logins), HTTPS ou pas, et le navigateur n&#039;affiche pas la moindre alerte de certificats puisque c&#039;est bien le certificat original de la banque qui est utilisé.
Et cette saloperie:
- connaît les pages de login de 200 banques.
- se met à jour quotidiennement par internet (vers des sites russes) pour s&#039;adapter aux changement des sites des banques.
- envoie les infos de login en temps réel (donc même si vous utilisez un token RSA, leur système peut se loguer sur votre compte dans la même minute que le token reste valide).
- en prime, le cheval de troie est capable de masquer des lignes d&#039;opération dans votre relevé de compte en ligne.
Tout ceci sert à utiliser les comptes d&#039;internautes comme &quot;mules&quot; pour le blanchiment d&#039;argent.
Je ne suis pas en train de vous pipoter, c&#039;est exactement ce qu&#039;on a constaté.
Donc oui, HTTPS/SSL n&#039;est pas une arme absolue, il y a divers moyens de l&#039;abuser. L&#039;interception des appels aux API est un danger majeur, et pas évident à contrer.
D&#039;ailleurs ça m&#039;étonnerait que les antivirus vérifie que les API ne sont pas détournées. Il y a juste quelques anti-rootkit qui vérifie le détournement des API base de registre et fichiers, mais guère plus.</description> <content:encoded><![CDATA[<p>@<a
href="#comment-133497" rel="nofollow">billy boy</a>:<br
/> En fait (pour avoir bossé sur le système de paiement en ligne d&#8217;une banque), on a déjà vu des troyen s&#8217;insérer entre IE et la couche OpenSSL.</p><p>Résultat: Le troyen peut voir, intercepter et modifier à la volée toutes les pages (y compris les pages de logins), HTTPS ou pas, et le navigateur n&#8217;affiche pas la moindre alerte de certificats puisque c&#8217;est bien le certificat original de la banque qui est utilisé.</p><p>Et cette saloperie:<br
/> - connaît les pages de login de 200 banques.<br
/> - se met à jour quotidiennement par internet (vers des sites russes) pour s&#8217;adapter aux changement des sites des banques.<br
/> - envoie les infos de login en temps réel (donc même si vous utilisez un token RSA, leur système peut se loguer sur votre compte dans la même minute que le token reste valide).<br
/> - en prime, le cheval de troie est capable de masquer des lignes d&#8217;opération dans votre relevé de compte en ligne.</p><p>Tout ceci sert à utiliser les comptes d&#8217;internautes comme &laquo;&nbsp;mules&nbsp;&raquo; pour le blanchiment d&#8217;argent.</p><p>Je ne suis pas en train de vous pipoter, c&#8217;est exactement ce qu&#8217;on a constaté.</p><p>Donc oui, HTTPS/SSL n&#8217;est pas une arme absolue, il y a divers moyens de l&#8217;abuser. L&#8217;interception des appels aux API est un danger majeur, et pas évident à contrer.<br
/> D&#8217;ailleurs ça m&#8217;étonnerait que les antivirus vérifie que les API ne sont pas détournées. Il y a juste quelques anti-rootkit qui vérifie le détournement des API base de registre et fichiers, mais guère plus.</p> ]]></content:encoded> </item> <item><title>Par : MikeZ</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133602</link> <dc:creator>MikeZ</dc:creator> <pubDate>Fri, 12 Mar 2010 07:55:25 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133602</guid> <description>*pour pas que l&#039;on sniffe leur login* pardon</description> <content:encoded><![CDATA[<p>*pour pas que l&#8217;on sniffe leur login* pardon</p> ]]></content:encoded> </item> <item><title>Par : MikeZ</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133601</link> <dc:creator>MikeZ</dc:creator> <pubDate>Fri, 12 Mar 2010 07:54:22 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133601</guid> <description>Ca va aider l&#039;étude de malware ca !
Notamment contre les kevin qui chiffrent leur exécutables .NET (à debugger c&#039;est la loose le dotnet,)  pour pas que leur infos de compte Gmail  (et donc PAR SSL ) où sont renvoyées les informations volées..
Euh, ca marche avec des exécutables .net ce truc?? Si comme je le suspecte ca hooke des api windows, on ne va pas tarder à le voir détecter par les antivirus tous débiles souvent dans ce cas !</description> <content:encoded><![CDATA[<p>Ca va aider l&#8217;étude de malware ca !</p><p>Notamment contre les kevin qui chiffrent leur exécutables .NET (à debugger c&#8217;est la loose le dotnet,)  pour pas que leur infos de compte Gmail  (et donc PAR SSL ) où sont renvoyées les informations volées..</p><p>Euh, ca marche avec des exécutables .net ce truc?? Si comme je le suspecte ca hooke des api windows, on ne va pas tarder à le voir détecter par les antivirus tous débiles souvent dans ce cas !</p> ]]></content:encoded> </item> <item><title>Par : 3psyl0n</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133563</link> <dc:creator>3psyl0n</dc:creator> <pubDate>Thu, 11 Mar 2010 20:30:29 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133563</guid> <description>Je ne connaissais pas, Super News !
@korben :
- &quot;Comprenez bien que vous ne pourrez rien pirater avec cet outil.&quot;
- &quot;@billy boy: Si mais pas pire qu’un keylogger qui enregistre le mot de passe que tu tapes sur ton clavier&quot;
Sauf qu&#039;a priori oSpy, n&#039;est pas censé être recenser par un antiMalware.</description> <content:encoded><![CDATA[<p>Je ne connaissais pas, Super News !</p><p>@korben :<br
/> - &laquo;&nbsp;Comprenez bien que vous ne pourrez rien pirater avec cet outil.&nbsp;&raquo;<br
/> - &laquo;&nbsp;@billy boy: Si mais pas pire qu’un keylogger qui enregistre le mot de passe que tu tapes sur ton clavier&nbsp;&raquo;</p><p>Sauf qu&#8217;a priori oSpy, n&#8217;est pas censé être recenser par un antiMalware.</p> ]]></content:encoded> </item> <item><title>Par : Emralegna</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133561</link> <dc:creator>Emralegna</dc:creator> <pubDate>Thu, 11 Mar 2010 19:53:41 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133561</guid> <description>Ce serait intéressant de l&#039;utiliser sur les processus utilisé par Windows Update et certains jeux solo qui font quand même des requêtes IP à un serveur distant (et pas que Assassin&#039;s Creed 2) alors qu&#039;ils n&#039;ont pas lieu d&#039;être.</description> <content:encoded><![CDATA[<p>Ce serait intéressant de l&#8217;utiliser sur les processus utilisé par Windows Update et certains jeux solo qui font quand même des requêtes IP à un serveur distant (et pas que Assassin&#8217;s Creed 2) alors qu&#8217;ils n&#8217;ont pas lieu d&#8217;être.</p> ]]></content:encoded> </item> <item><title>Par : Amaury</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133559</link> <dc:creator>Amaury</dc:creator> <pubDate>Thu, 11 Mar 2010 19:52:44 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133559</guid> <description>Ya pas besoin de le télécharger, Hadopi nous l&#039;imposera bientôt ce truc, sauf qu&#039;on en aura pas le controle et que les données seront envoyé au gouvernement :p</description> <content:encoded><![CDATA[<p>Ya pas besoin de le télécharger, Hadopi nous l&#8217;imposera bientôt ce truc, sauf qu&#8217;on en aura pas le controle et que les données seront envoyé au gouvernement :p</p> ]]></content:encoded> </item> <item><title>Par : ILP</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133532</link> <dc:creator>ILP</dc:creator> <pubDate>Thu, 11 Mar 2010 17:05:30 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133532</guid> <description>En gros, pour faire un programme sécurisé, vaux mieux pas communiquer avec les API de cryptage du système et sécuriser les données à transmettre en interne.
Et en obfuscant bien la partie de cryptage pour compliquer la tâche si le cracker utilise un debuguer pour voir ce que le programme fait.</description> <content:encoded><![CDATA[<p>En gros, pour faire un programme sécurisé, vaux mieux pas communiquer avec les API de cryptage du système et sécuriser les données à transmettre en interne.<br
/> Et en obfuscant bien la partie de cryptage pour compliquer la tâche si le cracker utilise un debuguer pour voir ce que le programme fait.</p> ]]></content:encoded> </item> <item><title>Par : cedni</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133519</link> <dc:creator>cedni</dc:creator> <pubDate>Thu, 11 Mar 2010 16:24:19 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133519</guid> <description>Et pour assassin creed 2 , lol ?
C est pas une incitation au piratage mais juste voir quel serveur ( regulierement en rade ) est contacté et blablabla
çà peut etre interessant aussi pour voir ce que font les extensions firefox
J aime bien ce genre de petit soft , en plus il te file le composant utilisé
Tu couples çà à winspy++ et c est du tout bon pour faire un peu de reverse</description> <content:encoded><![CDATA[<p>Et pour assassin creed 2 , lol ?<br
/> C est pas une incitation au piratage mais juste voir quel serveur ( regulierement en rade ) est contacté et blablabla</p><p>çà peut etre interessant aussi pour voir ce que font les extensions firefox</p><p>J aime bien ce genre de petit soft , en plus il te file le composant utilisé<br
/> Tu couples çà à winspy++ et c est du tout bon pour faire un peu de reverse</p> ]]></content:encoded> </item> <item><title>Par : GNU</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133516</link> <dc:creator>GNU</dc:creator> <pubDate>Thu, 11 Mar 2010 16:18:50 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133516</guid> <description>si vous avez la clé du (de votre) serveur :
http://wiki.wireshark.org/SSL?highlight=%28ssl%29</description> <content:encoded><![CDATA[<p>si vous avez la clé du (de votre) serveur :<br
/> <a
target="_blank" href="http://wiki.wireshark.org/SSL?highlight=%28ssl%29"  rel="nofollow">http://wiki.wireshark.org/SSL?highlight=%28ssl%29</a></p> ]]></content:encoded> </item> <item><title>Par : Vivelestouristes</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133503</link> <dc:creator>Vivelestouristes</dc:creator> <pubDate>Thu, 11 Mar 2010 15:59:43 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133503</guid> <description>Ben moi ce qui ma choqué dans cette news c&#039;est :
&quot;(là je l’ai branché sur iexplore.exe , c’est à dire Internet Explorer)&quot;
:D</description> <content:encoded><![CDATA[<p>Ben moi ce qui ma choqué dans cette news c&#8217;est :<br
/> &laquo;&nbsp;(là je l’ai branché sur iexplore.exe , c’est à dire Internet Explorer)&nbsp;&raquo;<br
/> <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_biggrin.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : Korben</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133499</link> <dc:creator>Korben</dc:creator> <pubDate>Thu, 11 Mar 2010 15:53:56 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133499</guid> <description>@&lt;a href=&quot;#comment-133497&quot; rel=&quot;nofollow&quot;&gt;billy boy&lt;/a&gt;: Si mais pas pire qu&#039;un keylogger qui enregistre le mot de passe que tu tapes sur ton clavier</description> <content:encoded><![CDATA[<p>@<a
href="#comment-133497" rel="nofollow">billy boy</a>: Si mais pas pire qu&#8217;un keylogger qui enregistre le mot de passe que tu tapes sur ton clavier</p> ]]></content:encoded> </item> <item><title>Par : Galork</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133498</link> <dc:creator>Galork</dc:creator> <pubDate>Thu, 11 Mar 2010 15:52:03 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133498</guid> <description>Ah ouais c&#039;est clairement sympa comme prog :p
Je me rappelle de wireshark que j&#039;utilisais pdt mes études, mais avec celui là on peut encore plus faire mumuse ^^</description> <content:encoded><![CDATA[<p>Ah ouais c&#8217;est clairement sympa comme prog :p</p><p>Je me rappelle de wireshark que j&#8217;utilisais pdt mes études, mais avec celui là on peut encore plus faire mumuse ^^</p> ]]></content:encoded> </item> <item><title>Par : billy boy</title><link>http://korben.info/ospy-sniffer.html/comment-page-1#comment-133497</link> <dc:creator>billy boy</dc:creator> <pubDate>Thu, 11 Mar 2010 15:50:15 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=10446#comment-133497</guid> <description>et si ce programme (moddé) tourne en arrière plan, on risque pas de se faire piquer nos info ?</description> <content:encoded><![CDATA[<p>et si ce programme (moddé) tourne en arrière plan, on risque pas de se faire piquer nos info ?</p> ]]></content:encoded> </item> </channel> </rss>
