Devenet Devenet

Liens en vrac

Quelques 337 marque-pages glanés pendant ma navigation sur le Web.

32 résultats pour #informatique×

RSS ATOM

Rien n’est nouveau sous le soleil de la technologie

http://www.hteumeuleu.fr/rien-n-est-nouveau-sous-le-soleil-de-la-technologie/

« J’ai remarqué qu’en tant que journaliste tech, il est impossible d’écrire à propos d’une “nouvelle fonctionnalité” sans subir les railleries des fanboys et fangirls, qui hurlent rapidement que leur marque préférée avait cette fonctionnalité en premier. »

Comment j’ai convaincu un arnaqueur de s’infecter avec Locky

https://blog.kwiatkowski.fr/?q=fr/tech-support

Il y a quelques jours, j’ai reçu un appel paniqué de mes parents qui avaient atterri sur cette page web (aujourd’hui inaccessible, mais voici un screenshot). Celle-ci les avertissait du fait qu’ils étaient infectés par Zeus. Ce tas d’HTML atroce avait tout pour lui : un message audio en lecture automatique, des alertes JavaScript infinies, et même un arrière plan bleu-BSoD parsemé de noms de fichiers cryptiques pour nous rappeler les bons vieux jours de Windows. Malgré celà, la page affichait une adresse IP aléatoire au lieu de mettre celle du visiteur.

Premier appel :
Après que tout le monde ait bien rigolé sur Twitter, j’ai décidé de passer un petit coup de téléphone à ce soi-disant “support technique” pour en apprendre plus sur leur opération. J’ai donc lancé une VM sous Windows XP qui trainait et composé leur numéro.
Je suis accueilli par un message vocal, puis Patricia prend mon appel. J’essaie en premier lieu de lui faire miroiter un gros coup en expliquant que je souhaite régler le problème au plus vite, car je suis un homme d’affaire sur le point de finaliser un très gros contrat. Malheureusement pour moi, elle ne parle pas très bien français et a du mal à s’éloigner de son script. Elle me décrit une suite d’étapes qui me conduit à télécharger un logiciel d’assistance à distance : Windows+R, taper iexplore remote.join360.net, quelques autres bricoles et puis exécuter le programme proposé. En première instance, il semble s’agir d’un logiciel de support légitime, car sa signature électronique est valide.

Les choses amusantes commencent. Patricia lance cmd.exe sans s’étonner des icônes d’OllyDbg et IDA (des outils d’analyse qui ne sont utilisés que par des experts en sécurité informatique) qui traînent sur le bureau. Sans doute pour m’impressionner, elle exécute un dir /s (un simple listing des fichiers) et prétend que les dates correspondent à mes derniers logins sur le système. Les documents qui défilent, eux, sont “ceux que j’ai ouverts récemment”. Je feins l’admiration et tape discrètement CTRL+C dans la console pour interrompre la commande et gagner du temps. Patricia tape ensuite “1452 virus trouvés” puis “ip hacked”. Elle me demande quel logiciel anti-virus j’utilise. Je réponds aucun : ils sont trop chers, et @taviso n’arrête pas de les péter de toute manière. La référence lui échappe, mais ça ne l’empêche pas de me gronder.
Quelque chose de surprenant se produit : elle me dit que mes 15 minutes de support gratuit sont écoulées, mais qu’elle va me rappeler afin que nous puissions continuer sans frais — et elle me rappelle quelques minutes plus tard, avec un numéro pennsylvanien (+1-267-460-7257). Elle reprend ses reproches au sujet de mon dédain manifeste pour les règles élémentaires de l’hygiène informatique, et arrive à la conclusion suivante : mon ordinateur est infecté et requiert un nettoyage. Elle m’invite à acheter ANTI SPY ou ANTI TROJAN pour seulement 189,90 $. Avant même que je puisse sortir ma carte bleue, elle revient dans le terminal, tape “netstat” et affirme que quelqu’un est connecté à mon ordinateur à ce moment même !

— Regardez dans le terminal ! 1452 virus trouvés ! “Commande introuvable” est aussi un signe que la machine est infectée !
Au passage, je suspecte 115.115.67.53 d’être sa véritable adresse IP.
— Ce n’est pas vous ? demandé-je. L’adresse est localisée à Delhi.
Un silence. Elle me dit que c’est en réalité la ligne “localhost” qui correspond à son intervention, parce que « localhost signifie connexion sécurisée ». Je proteste :
— Vous en êtes sûre ? Je croyais que ça voulait dire “machine locale”. 
Elle marmonne un peu, me relit texto la section courante de son script, et affirme une nouvelle fois que cette autre adresse IP appartient à quelqu’un qui habite à Delhi, comme elle, mais quelqu’un d’autre : un hacker sans nul doute. À ce stade, il me semble devoir préciser que je n’invente rien.
— C’est d’accord, reprends-je, je veux bien acheter votre truc. Est-ce qu’on peut le trouver à la FNAC ?
Elle semble agacée :
— Je ne sais pas si on peut l’acheter à Paris, répond-elle dans son français haché. Il s’agit d’un programme exclusif qui n’est distribué que par les partenaires de Microsoft et via leurs canaux sécurisés.
— Oh, je peux l’acheter sur microsoft.com alors ?
— ... Oui.
— Parfait alors.
— Parfait.
— ...
— Vous aviez d’autres questions ? Non ? Merci, et au revoir.

Deuxième appel :
Je présume que ce n’est pas la manière standard d’arnaquer les gens. Ce devait être une stagiaire arnaqueuse, ou quelque chose comme ça. À ce moment-là, je réalise que certains des screenshots que j’ai pris ne conviennent pas. J’attends donc une petite demi-heure et rappelle, prévoyant de prétexter que je ne trouve pas le logiciel décrit sur le site officiel de Microsoft. Cependant, c’est un nouvel opérateur qui décroche : Dileep. Je suis obligé de subir toute la procédure une fois de plus. Dileep semble beaucoup plus à l’aise avec son script et ajoute quelques touches personnelles, comme ouvrir la liste des services Windows et me montrer qu’une grande partie d’entre eux sont arrêtés, ce qui n’est “pas du tout normal”. Sa conclusion est la même : ma machine est infectée, il l’a nettoyée gratuitement mais recommande l’achat d’un abonnement Tech Protection pour que je n’aie plus jamais de virus de ma vie. Son package coûte 299,99 €, mais comme il semble plus expérimenté que Patricia, pourquoi pas. J’accepte de mettre la main au portefeuille et me dépêche de trouver des numéros de test pour carte bleue. Évidemment, le prestataire de traitement des paiements rejette la transaction et nous réessayons quatre ou cinq fois. Je finis par suggérer d’utiliser ma seconde carte bleue et pioche un autre numéro valide (du point de vue de l’algorithme de Luhn en tout cas) dans la liste. Dileep me fait recommencer une bonne dizaine de fois avec les deux cartes. Je fais l’idiot. Pendant ce temps-là, j’entends dans le bruit de fond d’autres opérateurs qui répètent numéros de carte bleue et CVV à voix haute. Probablement une violation de la norme PCI-DSS. Soudain, j’ai un éclair de génie : j’ouvre le dossier spam de ma boîte mail où attendent de mourir des pourriels de la dernière campagne Locky. Je prends un fichier joint au hasard (ces archives zip qui contiennent un script JS téléchargeant un ransomware) et le dépose dans ma VM. Le client d’assistance à distance que Dileep m’a fait installer a une fonctionnalité de partage de fichiers. Je lui uploade l’archive et dis :
— J’ai pris une photo de ma carte bleue, est-ce que vous pourriez essayer de taper les numéros vous-même ? Peut-être que ça marchera.
Au début, il m’ignore. Il me fait taper mes informations bancaires encore et encore (points bonus pour la persévérance), jusqu’à ce que je mette le holà :
— Ecoutez Dileep, je suis vieux et ma vue n’est pas très bonne. Ça commence à me faire mal à la tête de me concentrer pour lire ces petits numéros, et je crois avoir prouvé que je ne suis pas à l’aise avec les ordinateurs de toute manière. Vous ne voulez pas me donner un coup de main ?
Il ne dit rien pendant un moment, et revient vers moi :
— J’ai essayé d’ouvrir votre photo, mais il ne se passe rien.
Je fournis un effort surhumain pour ne pas exploser de rire.
— Vous êtes certain ? Vous utilisez bien Windows, hein ? Des fois, mes photos ne veulent pas s’afficher sur les Mac.
— Oui, confirme-t-il. Vos images doivent être corrompues à cause du virus. C’est pour ça qu’il vous faut une protection.


Et, tandis qu’un processus chiffre silencieusement son système de fichiers, nous essayons quelques fois de plus de valider la commande avec mes numéros de carte bleue aléatoires. Il finit par renoncer, m’invite à appeler ma banque pour tirer la situation au clair et promet de rappeler le lundi suivant.

En conclusion, quand on tombe sur une arnaque de ce type, il me semble que l’acte civique est de prétendre qu’on est dupe. Ma logique est la suivante : les arnaqueurs n’ont pas la possibilité de faire la différence entre les véritables victimes et ceux qui font semblant : leur business plan part du principe que seuls les gens les plus crédules vont mordre à l’hameçon. Si en revanche une pluie de faux pigeons s’abattait sur eux, leur charge de travail augmenterait tellement que leurs arnaques ne seraient plus profitables. Si vous parlez français, je vous invite donc à prendre 15 minutes de votre temps, les appeler au +339 75 18 77 63 et les pousser à faire quelque chose de drôle.

Un bel exemple de logiciels de sécurité dangereux

http://www.bortzmeyer.org/killed-by-proxy.html

« On répète souvent aux utilisateurs que l’Internet est un lieu dangereux (ce n’est pas faux) et qu’il faut utiliser des logiciels qui les protègent magiquement : anti-virus, logiciels de contrôle parental, etc. Mais ce sont des logiciels, ils ont donc des bogues et ils ne sont pas mieux écrits que la moyenne des logiciels. Leurs bogues peuvent sérieusement affecter la sécurité de la machine. Morale : ajouter du logiciel de sécurité n’améliore pas forcément la sécurité. »

L’histoire des User-Agents

http://lehollandaisvolant.net/?d=2013/03/10/12/53/35-lhistoire-des-user-agents

Au commencement (1992) il y avait le navigateur NCSA Mosaic. Mosaic s’identifiait comme NCSA_Mosaic/2.0 (Windows 3.1). Il affichait les images en plus du texte et tout le monde était très heureux.

Peu de temps après arriva un nouveau navigateur appelé « Mozilla », raccourcissement de « Mosaic Killer ». Mais Mosaic n’était pas du tout amusé et Mozilla a dû changer de nom pour « Netscape », et Netscape s’identifia comme Mozilla/1.0 (Win3.1) et tout le monde était à nouveau très heureux.
Mais Netscape supportait l’affichage de frames (cadres HTML), et les frames devinrent très populaire, mais Mosaic ne supportait pas les frames et donc naquit la pratique de la détection de l’user-agent, et les sites web envoyaient les frames à Mozilla et ne les envoyaient pas aux autres.

Et Netscape se dit « moquons nous un peu de Microsoft et faisons référence à Windows comme un "pilote pour matériel mal débuggé" ». Microsoft était furieux, et Microsoft conçu son propre navigateur qu’ils appelèrent Internet Explorer, en espérant qu’il deviendrait un « Netscape Killer ». Internet Explorer supportait les frames, mais il n’était pas Mozilla donc les sites ne lui donnait pas les frames.
Microsoft s’impatienta et ne voulu pas attendre que les webmasters mettent à jour leur site et du coup Internet Explorer, étant en fin de compte « compatible Mozilla », se fit passer pour Mozilla et s’identifia comme Mozilla/1.22 (compatible; MSIE 2.0; Windows 95), et Internet Explorer recevait bien les frames, et Microsoft était content, mais les webmasters assez confus.

Et Microsoft vendit IE avec Windows, et le rendit mieux que Netscape, et ce fut la guerre pour qui avait le meilleur navigateur. Et finalement, Netscape mourut et Microsoft était vraiment très heureux.

Mais Netscape ressuscita en tant que Mozilla, et Mozilla construit Gecko, et Mozilla s’identifia comme Mozilla/5.0 (Windows; U; Windows NT 5.0; en-US; rv:1.1) Gecko/20020826 et Gecko était le moteur de rendu des pages, et Gecko était bon. Mozilla devint finalement Firefox et se nomma Mozilla/5.0 (Windows; U; Windows NT 5.1; sv-SE; rv:1.7.5) Gecko/20041108 Firefox/1.0 et Firefox était très bon. Et Gecko était repris par d’autres navigateurs qui se nommèrent par exemple Mozilla/5.0 (Macintosh; U; PPC Mac OS X Mach-O; en-US; rv:1.7.2) Gecko/20040825 Camino/0.8.1 pour l’un ou Mozilla/5.0 (Windows; U; Windows NT 5.1; de; rv:1.8.1.8) Gecko/20071008 SeaMonkey/1.0 l’autre. Et chacun d’eux prétendaient être compatibles Mozilla et tous tournaient sur Gecko.

Et Gecko était bon, et IE ne l’était pas et la détection de l’user-agent renaissait, et Gecko recevait le bon code et les autres navigateurs ne le recevaient pas. Mais les utilisateurs de Linux étaient bien tristes car ils avaient construit Konqueror, dont le moteur de rendu était KHTML, et qu’ils pensaient être aussi bon que Gecko mais n’était pas Gecko, et ne recevait donc pas les bonnes pages.
Konqueror déclara être « comme Gecko » puis pour avoir les bonnes pages, il s’identifia comme Mozilla/5.0 (compatible; Konqueror/3.2; FreeBSD) (KHTML, like Gecko) et il y avait beaucoup de confusion…

Puis Opera déclara « nous devrions laisser le choix à l’utilisateur concernant le navigateurs dont il doit prendre le nom ! » et Opera créa un menu de choix et Opera s’identifia comme Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; en) Opera 9.51 ou Mozilla/5.0 (Windows NT 6.0; U; en; rv:1.8.1) Gecko/20061208 Firefox/2.0.0 Opera 9.51 ou Opera/9.51 (Windows NT 5.1; U; en) selon le choix fait par l’utilisateur.

C’est alors qu’Apple construit Safari, et repris KHTML en ajoutant plein de bonnes choses, et repris finalement le projet tout entier et l’appela WebKit, mais voulurent quand même les pages écrites pour KHTML, et donc Safari se nommait Mozilla/5.0 (Macintosh; U; PPC Mac OS X; de-de) AppleWebKit/85.7 (KHTML, like Gecko) Safari/85.5 et la confusion était encore plus grande.

Entre temps Microsoft avait très peur de Firefox et Internet Explorer revint devant et se nommait alors Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.0) et il affichait le bon code… Mais seulement si les Webmasters le décidaient…

Et enfin Google construit Chrome, et Chrome utilisait WebKit et il était comme Safari et voulait les pages destinées à Safari et donc s’identifia comme Safari. Donc Chrome utilisait Webkit, en prétendant être Safari, et WebKit prétendait être KHTML, ce dernier s’affichait être comme Gecko et tous les navigateurs se faisaient passer pour Mozilla… Chrome se nomma Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US) AppleWebKit/525.13 (KHTML, like Gecko) Chrome/0.2.149.27 Safari/525.13 et l’user-agent était devenu une gros foutoir pratiquement inutile, et tout le monde prétendait être tous les autres et la confusion était à son comble…

Soin et alimentation des ingénieurs informatique (ou pourquoi les ingénieurs sont grincheux)

https://github.com/Astalaseven/ingenieurs-grincheux/blob/master/soin.rst

“Il s’agit là de l’une des choses qui rend les développeurs le plus grincheux : changer constamment les priorités. Si quelque chose est prioritaire un jour et qu’autre chose l’est le lendemain, cela signifie immanquablement un changement de contexte. Les créatifs n’aiment pas être interrompus avant d’avoir fini, c’est pourquoi les développeurs sont capables de travailler jusqu’à l’aube pour terminer ce qu’ils sont en train de faire. Interrompre le flux nous rend moins productif.”
Tellement vrai.

Mise à jour : article un peu plus lisible : http://blog.mandraxe.info/ingenieurs-grincheux.html