Archive for the tag 'securite'

Quelques liens avant de dormir

Developpement:

Design:

Securité:

Divers:

Les liens sont vraiment interessent meme si la description ne reflete pas un g(rand interet peut etre.

Knowledge is the real power

Le professeur George Ledin enseigne a ces etudiants le coté obscure de la force, vous l’aurez deviner le professeur ne doit pas etre aprecier pour sa maniere d’ensigner, pour lui les choses sont simple, le pouvoir c’est le savoir, pour en savoir plus je vous laisse avec cette interview de lui.

http://www.newsweek.com/id/150465

Quelques liens et bonne nuit

Vous le savez tres bien qu’il vaux mieux eviter d’ecrire la nuit, surtout quand on est dans un etat a moitier endormis, donc je vais pas trop ecrire ça sera court et puis j’ai deja trop ecrit là.

xarg le site regroupe des projets PHP tres interessent pour ceux qui veulent travailler dans la reconnaissance facial, biensure il faut installer l’extention a php et qui sais peut etre que ça va etre integrer prochainement

cheat sheets web developer des memos a ne plus quoi savoir en faire en relation avec le frontend d’un projet web

99 graphic design resources le titre explique tout

40 greatest web interface design tutorials photoshop tutorial toujour je vous renvoie au titre, ça me rappel un projet le template du site du jeu

tutorials we heart un site de tutorials que je decouvre (design, fireworks, photoshop,illustrator,pixelmator)

50 websites for free vector images download là c’est une liste de sites pour ressource d’image vectoriel (je suis accro a sa en ce moment)

http://www.agencytool.com/dashboard/ une liste de ressources a garder

free human brush sets and human vector images donc iic les mots clefs sont FREE BRUCH HUMAN VECTOR

Et pour finir

The Ultimate Hacker Web Directory c’est une collection de plus de 1000 liens bien classer ou vous trouverez votre bonheur (merci a l’equipe yehg pour ce projet)

Backtrackbox ce site est tres interessent si vous voulez comprendre les methodes de hacking qui sont souvant utiliser que ça soit sql injection, ou xss ou Rfi bref j’invite tout les gens qui sont responsable de site a le consulter afin de verifier le niveau de securité de leur sites

ktalgerie un nouveau blog algerien qui j’adore sa radio ^^ et ou je pense qu’on va pas s’ennuyer question contenu

sur ceux, Bonne nu……

exploit du bug dns de Kaminsky

Et voilà, l’exploit pour le bug dont je vous ai parler est déjà prêt et a même était porter sur metasploit donc j’espère que jawab et compagnie ne vont pas faire la sourde oreille.

source: http://www.darknet.org.uk/2008/07/exploit-for-kaminsky-dns-bug-goes-wild/

coding, freelance, design, hacking

Avant de dormir je laisse ces liens qui je trouve tres intéressent.

codekata:

pour garder la forme on fait du sport et ben en programmation c’est la meme chause, faut pratiquer et pour cela des katas sont là afin de nous aider, je vous conseil fortement d y jetter un oeil.

wakeuplater :

Un blog qui parle de freelance, et qui m’a beaucoup aider, donc un must pour tout freelanceur debutant ou experimenté.

60 articles a ne pas manquer

une liste d’articles a ne surtout pas manquer ou sa parle de js, php, ruby et autre …

css-tricks videos

Vous l’aurez deviner ici c’est des vidéos ettentielement de design (wordpress et …)

pentester confessions

Confession d’un pentester, je pense que ce blog va vous intéressez afin de comprendre les methodes utiliser par les hackers

0×000000

M’a source preferé, des articles tres riches et orienté pratique

house of hackers

Un reseau social pour hacker, vous trouvez toute une comunauté de partage, j’espere que vous trrouverez votre bonheur?

Sur ce portez vous bien

Faille de securité DNS critique

Ressemant une faille de securité de niveau critique a été decouverte par le chercheur Dan Kaminsky, jusqu’ici rien de tres spectaculaire juste que cette faille affecter tout les serveurs dns ce qui fait qu’elle a engendré la plus grande sincronisation pour reédier a cette faille, j’imagine pas que tout les serveurs du monde vont etre mis a niveau, celà dit l’exploitation de cette require un certain niveau vue sa complexité, et si vous vous demander ce qu’on pourai bien faire avec, ben juste changer les correspondances entre une adresse tel que www.google.com et l’ip correspondante, je vous laisse imager le reste, vous pouvez trouver plus de details sur le site de Dan Kaminsky qui va en parler a la prochaine conference blackhate

Firewall pour une application web en htaccess

Cet article est une traduction d’un article du site www.0×000000.com que j’ai apprécié et qui est très utile, sans trop de bavardage commençons.
Aujourd’hui, j’ai eu le temps pour un autre coup d’œil à mon nouveau. Htaccess, et je peux vous dire que ça deviens de mieux en mieux. Je pense que c’est assez bien fait maintenant, et je suis vraiment heureux avec lui. J’ai également plusieurs questions sur la façon dont il fonctionne exactement. Donc, je poste mon dernier. Htaccess ici, en plus d’une solution sur les différentes règles mod_rewrite-je utiliser
Tout d’abord, voici ma dernière beauté:

RewriteEngine On
Options +FollowSymLinks
ServerSignature Off

RewriteCond %{REQUEST_METHOD} ^(HEAD|TRACE|DELETE|TRACK) [NC,OR]
RewriteCond %{THE_REQUEST} ^.*(\\r|\\n|%0A|%0D).* [NC,OR]

RewriteCond %{HTTP_REFERER} ^(.*)(<|>|’|%0A|%0D|%27|%3C|%3E|%00).* [NC,OR]
RewriteCond %{HTTP_COOKIE} ^.*(<|>|’|%0A|%0D|%27|%3C|%3E|%00).* [NC,OR]
RewriteCond %{REQUEST_URI} ^/(,|;|:|<|>| »>| »<|/|\\\.\.\\).{0,9999}.* [NC,OR]

RewriteCond %{HTTP_USER_AGENT} ^$ [OR]
RewriteCond %{HTTP_USER_AGENT} ^(java|curl|wget).* [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^.*(winhttp|HTTrack|clshttp|archiver|loader|email|harvest|extract|grab|miner).* [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^.*(libwww-perl|curl|wget|python|nikto|scan).* [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^.*(<|>|’|%0A|%0D|%27|%3C|%3E|%00).* [NC,OR]

RewriteCond %{QUERY_STRING} ^.*(;|<|>|’| »|\)|%0A|%0D|%22|%27|%3C|%3E|%00).*(/\*|union|select|insert|cast|set|declare|drop|update|md5|benchmark).* [NC,OR]
RewriteCond %{QUERY_STRING} ^.*(localhost|loopback|127\.0\.0\.1).* [NC,OR]
RewriteCond %{QUERY_STRING} ^.*\.[A-Za-z0-9].* [NC,OR]
RewriteCond %{QUERY_STRING} ^.*(<|>|’|%0A|%0D|%27|%3C|%3E|%00).* [NC]

RewriteRule ^(.*)$ access_log.php

Tout d’abord, nous défissions la configuration de base de façon à utiliser le module mod_rewrite d’Apache.
RewriteEngine On
Options +FollowSymLinks
Ensuite, notre première règle de base est de désactiver le serveur de signature, qui peut être utile afin de stoper bannière saisir:
ServerSignature Off

je utiliser 2 flags différent, à savoir:
NC – Not Case sensitive
OR – Yep, OR!
La première règle est fondée sur REQUEST_METHOD. La je choisie avec quel méthode mon client va être autorisé a se connecté ou pas accepter ou refusé, donc ici nous allons refusé les méthodes : HEAD ,TRACE ,DELETE et TRACK

RewriteCond %{REQUEST_METHOD} ^(HEAD|TRACE|DELETE|TRACK) [NC,OR]

THE_REQUEST est la totalité de l’url que le client envoie a notre serveur afin d’avoir sa page, et afin d’évité d’avoir 2 requête ou 2 header http et pallié les failles de type http splitter ou l’injection CRLF comme on l’appelait auparavant.

RewriteCond %{THE_REQUEST} ^.*(\\r|\\n|%0A|%0D).* [NC,OR]

HTTP_REFERER peut contenir des caractères qui peuvent utilisé pour un test de pénétration d’une application web ou peu contenir des virus a payload
Donc bloquer tout les caractères qui ne se présenteront pas dans une requête légitime et empêcher que quelque chose de malicieux soit exécuté

RewriteCond %{HTTP_REFERER} ^(.*)(<|>|’|%0A|%0D|%27|%3C|%3E|%00).* [NC,OR]

HTTP_COOKIE c’est la même chose que pour HTTP_REFFERER et ou des caractères ou des payload peuvent être chargé dans des cookies
RewriteCond %{HTTP_COOKIE} ^.*(<|>|’|%0A|%0D|%27|%3C|%3E|%00).* [NC,OR]

REQUEST_URI est importante pour la protection d’un serveur, surtout contre les attaques de BufferOverflow ou bien ……
RewriteCond %{REQUEST_URI} ^/(,|;|:|<|>| »>| »<|/|\\\.\.\\).{0,9999}.* [NC,OR]

Cet ensemble de règles va filtré certaines signatures de navigateurs qui vont nous économisé notre bande passante et éviter de voir s’enflammer notre fichier de log pour rien et contrecarré les plans des pirates les moins expérimenter ….

RewriteCond %{HTTP_USER_AGENT} ^$ [OR]
RewriteCond %{HTTP_USER_AGENT} ^(java|curl|wget).* [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^.*(winhttp|HTTrack|clshttp|archiver|loader|email|harvest|extract|grab|miner).* [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^.*(libwww-perl|curl|wget|python|nikto|scan).* [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^.*(<|>|’|%0A|%0D|%27|%3C|%3E|%00).* [NC,OR]

QUERY_STRING est probablement la plus importante de tous étant donné qu’avec on va pouvoir prévenir des attaques de type sql injection ou xss ou remote shell injection .

RewriteCond %{QUERY_STRING} ^.*(;|<|>|’| »|\)|%0A|%0D|%22|%27|%3C|%3E|%00).*(/\*|union|select|insert|cast|set|declare|drop|update|md5|benchmark).* [NC,OR]
RewriteCond %{QUERY_STRING} ^.*(localhost|loopback|127\.0\.0\.1).* [NC,OR]
RewriteCond %{QUERY_STRING} ^.*\.[A-Za-z0-9].* [NC,OR]
RewriteCond %{QUERY_STRING} ^.*(<|>|’|%0A|%0D|%27|%3C|%3E|%00).* [NC]
Finalement dans le ca ou une de c’est règles s’avère être juste on redirige vers un fichier qui va récolter les informations du suspect.

RewriteRule ^(.*)$ access_log.php
Donc j’espère que ce fichier vous sera utile afin d’assurer une meilleur sécurité……
Fin

Donc c’était ma traduction plus ou moins juste, je vous conseil fortement de lire l’article d’origine et aussi de faire un tour su le net pour lire sur le module mod_rewrite d’apache afin d’avoir une meilleur compréhension et n’hésitez pas a partager avec nous votre expérience dans ce domaine, aussi je tien a rappeler que la plupart de c’est attaques vous pouvez les voir sur WebGoat, une derniere chose, j’utilise cette config dans mes projets et jusqu’ici je n’ai pas de problemes (j’utilise zend framework) et meme coté url rewriting mais j’ai pas pu l’utilisé avec wordpress donc si quelqu’un arrive a le faire sa serai sympa de laisser un commentaire pour dire comment.
Article d’origine : http://www.0×000000.com/index.php?i=567

Page suivante »