Un cheval de Troie gouvernemental analysé par le CCC

Posté par  (site web personnel) . Modéré par Bruno Michel. Licence CC By‑SA.
64
9
oct.
2011
Sécurité

Le Chaos Computer Club (CCC), l’une des organisations de hackers (au sens premier de bidouilleurs curieux) les plus influentes en Europe, viendrait de faire la rétro‐ingénierie d’un cheval de Troie (pour système Windows) utilisé par la police allemande pour « l’interception légale ». À partir d’une copie découverte en utilisation, ils montreraient que ce logiciel espion permet de récupérer des données privées, de surveiller les échanges via diverses applications (Firefox, Skype, MSN Messenger, ICQ et d’autres), de prendre le contrôle de la machine infectée, de se mettre à jour ou d’accroître ses fonctionnalités intrusives.

Le CCC publie une longue analyse détaillée, plus le binaire en question (une « dll » de 360 Kio et un « .sys » de 5 Kio). Ils auraient par ailleurs écrit leur propre interface de contrôle du logiciel espion, montrant les failles des protocoles de communication et de supervision utilisés.

L’antivirus libre ClamAV reconnaît « mfc42ul.dll » comme Trojan.BTroj-1 et « winsys32.sys » comme Trojan.BTroj.

Merci à inico pour son journal sur le sujet qui a conduit à cette dépêche.

Journal Apprendre à lire et taper en chinois avec des outils libres

Posté par  . Licence CC By‑SA.
46
6
oct.
2011

Sommaire

Samedi du Libre — Install Party le 8 octobre à Haguenau

Posté par  (site web personnel) . Modéré par patrick_g. Licence CC By‑SA.
Étiquettes :
7
30
sept.
2011
Communauté

La médiathèque de Haguenau et le GULL de Strasbourg vous propose un Samedi du Libre, le 8 octobre de 10 h à 17 h, à la médiathèque de Haguenau.

Les Samedis du Libre ont lieu une fois par trimestre, depuis 2009, à la médiathèque de Haguenau. Durant ces journées, vous pourrez découvrir, échanger et vous informer au sujet de nombreux logiciels libres (GNU/Linux, LibreOffice, The GIMP, Mozilla Firefox, etc.).

Les membres du LUG — Linux User Group — de Strasbourg vous guideront dans l’installation et l’utilisation de ces ressources, notamment dans l’installation de la distribution Linux Mint, sur votre propre ordinateur.

L’entrée est libre et gratuite. Pour plus d’informations, n’hésitez pas à consulter le site de la médiathèque de Haguenau.

Mozilla Messaging diffuse Thunderbird 7.0

Posté par  (site web personnel) . Modéré par Xavier Teyssier. Licence CC By‑SA.
Étiquettes :
33
29
sept.
2011
Mozilla

Dans la même foulée que Firefox, la version 7.0 de Thunderbird, le client de messagerie électronique libre, a été annoncée comme disponible immédiatement par Mozilla Messaging.

Mozilla annonce peu de nouveautés pour cette version, c’est essentiellement une mise à jour du moteur Gecko vers la même version que Firefox 7.0, plus les correctifs liés à cette mise à jour.

NdA : merci à ashgan et the_glu pour avoir contribué à cette dépêche.

Journal Brouteurs, cookie et données personnelles

Posté par  . Licence CC By‑SA.
Étiquettes :
11
28
sept.
2011

Depuis quelques jours certains dénoncent les cookies Facebook qui ne meurent pas même si on ferme sa session et qui permettraient de suivre à la trace le visiteur.

Bien entendu que Facebook ce sont des méchants de faire ça mais le problème ne serait pas plutôt du côté de l'implémentation des cookies par les navigateurs permet ce genre d'utilisation ? J'ai tendance à me dire que si on ferme un onglet, le navigateur devrait ranger le cookie dans sa boîte (…)

Firefox Sept : consommation mémoire nettement améliorée

Posté par  (site web personnel) . Modéré par patrick_g. Licence CC By‑SA.
Étiquettes :
55
28
sept.
2011
Mozilla

Firefox 7.0, navigateur Web de la fondation Mozilla, est disponible au téléchargement, en 83 langues, moins de deux mois après la sortie de Firefox 6, et quatre mois après celle de Firefox 5. Il y a de quoi se réjouir, car même si cette version n’apporte que très peu de nouveautés, elle réduit de manière drastique la mémoire consommée. Le mastodonte a donc maigri très sensiblement, et les efforts ne sont pas terminés.

La plus notable des améliorations de cette version, et celle qui emporte toutes les attentions, c’est la consommation mémoire, qui a subi une cure d’amaigrissement stricte et radicale. En effet, on progresse de 20 à 30 %, voire 50 % dans certains cas. C’est grâce à l’initiative MemShrink que l’on atteint ces résultats aujourd’hui. Cela a pour effet direct d’accélérer le démarrage et le chargement de page, ainsi que plus généralement la réactivité du logiciel. Maintenant, on peut donc fermer des onglets pour réduire la mémoire occupée, au lieu de redémarrer. Concrètement, parmi les améliorations, on peut citer la correction de fuites mémoire du ramasse‐miettes de JavaScript, ce souci consommait de la mémoire croissante dans un onglet, alors qu’aucune utilisation humaine n’en était faite.

NdA : Merci aux contributeurs de cette dépêche : Altor, deasy et claudex.

Les autres nouveautés sont listées en seconde partie de cette dépêche.

Forum Astuces.divers Firefox 7 est de sortie - http:// disparaît !

Posté par  .
Étiquettes :
9
28
sept.
2011

Ce message n'est pas pour annoncer la sortie de Firefox 7, quelqu'un d'autre le fera certainement mieux que moi.

Par contre, pour vous éviter de chercher, si comme moi vous voulez le retour du http:// devant vos URL, voici la clé about:config à modifier :

browser.urlbar.trimURLs

A noter qu'en cas d'affichage d'une page utilisant un autre protocole (https, ftp, etc...), firefox affiche bien le protocole malgré cette option mise à "True". Je vais donc peut-être laisser le bénéfice du doute (…)

Faille dans SSL 3.0 et TLS 1.0

Posté par  . Modéré par patrick_g. Licence CC By‑SA.
49
25
sept.
2011
Sécurité

Une faille de sécurité dans le protocole SSL 3.0 (et inférieur) et TLS 1.0 a été découverte. Ces protocoles garantissent l’accès chiffré aux serveurs Web. Il n’y a donc plus aucun site Web qui est à l’abri d’une attaque « man in the middle ».

Concrètement, l’attaque consiste à injecter du texte connu dans une page Web (via du JavaScript introduit dans une publicité vérolée, par exemple). Après, il suffit d’écouter la conversion (il faut quand même une session de 30 minutes pour l’exploit actuel) pour découvrir la clef AES. L’exploit permet donc de déchiffrer la page, mais aussi les cookies, et donc de s’identifier sur le site visé.

La faille concerne la version 1.0 de TLS et est corrigée dans la version 1.1, sortie en 2006. En outre, OpenSSL propose un contournement depuis 2004 ; il consiste à injecter des données aléatoires dans la transaction. Malheureusement, les navigateurs utilisent principalement NSS plutôt qu’OpenSSL, et même si sur le serveur on peut forcer l’utilisation de TLS 1.1 ou 1.2, très peu de navigateurs Web les supportent, ce qui freine le déploiement sur les serveurs. Actuellement, seuls IE 9 et Opera en sont capables !

Il faut cependant noter que ces failles sont connues depuis longtemps, c’est ce qui avait mené au correctif dans OpenSSL et à la création de TLS 1.1. Mais c’est la première fois qu’une attaque est publiée, validant ces propositions.

Quelques conseils de navigation :

  • utiliser l’extension Firefox noscript ;
  • actuellement, là où l’attaque pourra faire le plus de dégât, est sur les webmails ou sur les systèmes de paiement tels que Paypal (ben oui, si quelqu’un pirate ma connexion sur LinuxFr.org, ce ne sera pas très grave, car j’utilise différents mots de passe). Privilégiez donc les clients de messagerie électronique comme mutt ou Thunderbird, en désactivant le HTML.

Merci à Altor pour son aide lors de la rédaction de cette dépêche.

Journal Des nouvelles de Cream-Browser

Posté par  (site web personnel) .
18
24
sept.
2011

Je vous avez déjà parlé de Cream-Browser dans ce journal.

Après 5 long mois je pense qu'il est temps de rédiger un nouvel article pour ceux ayant la flemme de suivre le blog, le flux RSS, la mailing list ou carrément le commit log sur github.

J'avais dans mon dernier article présenté deux caractéristiques de Cream-Browser :

  • support de GTK+-2.0 et GTK+-3.0
  • les GModule
  • la configuration en lua

Quelques petites choses ont changés depuis.

Suppression du support

(…)

Journal Mozilla se lance dans le propriétaire

Posté par  (site web personnel) . Licence CC By‑SA.
Étiquettes :
4
22
sept.
2011

On n'est pas vendredi, mais vu leur dernière idée, Mozilla risque sans forcément s'en rendre compte de se lancer dans du logiciel pas libre.

Donc, pour résoudre certains problèmes induits par l'accélération des sorties de nouvelles versions du navigateur Firefox, Mozilla envisage de fournir une version longue durée. Cette version serait destinée aux entreprises — les distributions sont visiblement royalement ignorées —, et l'ennui, c'est qu'ils sont partis pour imposer cette restriction :

Public (re)distribution of Mozilla-branded versions of the ESR will (…)

Navigateurs Web : tests Acid 3 et HTML 5 test

Posté par  (site web personnel) . Modéré par Nÿco. Licence CC By‑SA.
19
20
sept.
2011
Internet

Le test Acid 3 existe depuis 2008 et permet de vérifier « certains aspects du DOM 2, d’ECMAScript, des CSS, du SVG, du XML et des URI » (source Wikipédia). Il permet de comparer simplement les navigateurs avec une note sur 100. Ce test a été mis à jour le 17 septembre dernier, « en excluant par des commentaires les parties du test qui ont pu changer dans les spécifications ».

Le test Acid 4 est attendu et devrait se focaliser sur l’implémentation de SVG et CSS 3.

Frédéric Béziès revient dans son blog sur le test HTML 5 test, concernant l’implémentation de HTML 5 (en cours de définition).

Quelques résultats sont fournis dans la seconde partie de la dépêche.

Journal Android : Quelles limitations logicielles, de liberté individuelle, et de respect de la vie privée

Posté par  . Licence CC By‑SA.
27
18
sept.
2011

Bonjour à tous,

Je pensais m’équiper d'une tablette/pseudo-netbook (Asus Eee Pad Transformer TF101).
Étant donné qu'il parait impossible (du moins pour l'instant?) d'installer un autre OS (j'opterais volontiers pour Debian, Meego, voire Maemo; les trois conviendrait à l'usage que je compte avoir d'une tablette), et même si Android est open-source, je me pose de nombreuses questions quant à ces limitations:

Liberté individuelle, et respect de la vie privée :

  • Android est t-il entièrement libre (Les clients des services Google le (…)