unix4fun

Aller au contenu | Aller au menu | Aller à la recherche

mardi 28 août 2007

Chiffrer sa box entièrement et proprement

Bon mes disques ont partiellement crashé. Du coup j'ai dû backuper ce que je pouvais, je me suis mis à tout refaire après avoir changé le disque qui se chiait dessus et pour le plaisir je me suis dit que j'allais être un peu parano.

Hein, vu que je cache les sources de ls(1) et objdump(1) fallait bien encrypter tout ça au cas ou l'OpenSouce (c)(tm)(r) devienne une propagande illégale en Europe, un danger pour l'informatique propriétaire et ses nobles destriers (et leurs piscines en argent massif, bon ok c'est de la provoc' a 2frc, mais c'est relou j'ai pas encore de piscine :/)

Alors j'ai lu ça :

http://gentoo-wiki.com/SECURITY_System_Encryption_DM-Crypt_with_LUKS

Et now je boot sur une jolie clef USB avec une random key encrypted. C'est bien convi, je prépare la même chose sur mon laptop Linux, à voir si c'est possible avec une clef USB et un NetBSD, ce qui serait bien classieux, huhuhu :)

Bref je foutrai des updates si j'ai le temps de faire/tester une version NetBSD, sinon c'est que j'ai été trop fainéant alors voilà...

lundi 27 août 2007

Quand on croit savoir... on a l'air con lorsque l'on se rend compte que non

Ouais je suis une grosse larve, je fous pas grand chose, mais j'avais envie de refaire des trucs que je pensais maitriser et que je ne pratique plus depuis des lustres... Résultat : je suis une grosse merde :)

Pas grave, on refait de zero :

InsecureProgramming

Pour les relous, oui c'est hyper connu, mais c'est hyper utile.

J'essaierai de poster les resultats dans les prochaines semaines, du moins au fur et a mesure, oui j'ai du boulot à côté...

Dans le même esprit j'essaierai de poster une série de liens valides, vers des wargames intéressants ou des crackmes unix.

Commencez là :

http://crackmes.de

Have fun !

vendredi 24 août 2007

Week-end food #1

Chaque fin de semaine aura lieu un Week-end food : des PDFs et autres documents à imprimer le vendredi soir avant de partir du boulot et à lire chez soi ou dehors, tranquillement, le week-end, en sirotant un mojito.

Retenus cette semaine :

jeudi 23 août 2007

Youpla des p'tits rappels de crypto

Bon alors pour ceusses qui sortiraient de leurs cavernes récemment, voici quelques petits liens indispensables pour se tenir à jour des récentes avancées en crypto. Il s'agit ici de crypto... assez dure, donc ayez quelques notions en arithmétique et en algèbre. Ca serait mieux. Quand même.

L'archive ePrint de crypto

Les archives du Journal of Cryptology, depuis 1988.

Et puis, un truc un peu plus smooth et à la mode, une petite FAQ sur les ECC (oui, les courbes elliptiques).

Amusez-vous bien, en cette période de vacances.

Des livres, plein

Security Engineering: A Guide to Building Dependable Distributed Systems est un livre qui, pour beaucoup et notamment Bruce Schneier, fait partie des classiques. Il est mis à disposition gracieusement en PDF sur le site. Et comme un bon lien n'arrive jamais seul, le site FreeTechBooks regorge de surprises comme celle-ci.

Il y a les gens qui parlent et ceux qui font : COREGRASP

C'est tout nouveau tout beau, faut qu'ils arrêtent (bon ça fait nom de céréales à manger le matin) :

http://grasp.coresecurity.com/

Dans le même esprit, il y a aussi :

Et probablement d'autres encore à la modsecurity et consorts...

vendredi 17 août 2007

DDoS applicatifs

En début de semaine la société pour laquelle je travaille s'est pris un DDoS applicatif. Quelques dizaines de milliers de zombies, après la fin du 3WH, attendaient que le serveur timeout et, pendant ce temps, utilisaient donc l'ensemble des slots disponibles. En recherchant des infos sur l'état de l'art actuel, je suis tombé sur un document intitulé "On the efficiency of timeout-based DOS attack protections". La technique est assez intuitive : réduire le timeout au cours d'un DDoS. Cependant, ce PDF comporte un survol assez intéressant des techniques de prévention. De notre côté, nous avons choisi d'allier ce comportement avec, en plus, un serveur DNSBL qui, progressivement, blacklist les mauvais comportement.

page 3 de 3 -