<?xml version="1.0" encoding="iso-8859-1"?><rss version="2.0">
<channel>
<title>Ghosts In The Stack - Dernières news</title>
<link>http://www.ghostsinthestack.org/</link>
<description>Ghosts In The Stack, site publiant des articles de TranceFusion et Heurs, traitant de la sécurité informatique.</description>
<copyright>License Creative Commons by-nc-sa 2.0</copyright>
<language>fr</language>
<image>
	<title>Ghosts In The Stack</title>
	<url>http://www.ghostsinthestack.org/images/logo.png</url>
	<link>http://www.ghostsinthestack.org/</link>
</image>
<pubDate>Sat, 18 Dec 2010 13:52:07 +0100</pubDate>
 <item>
<title>Vulnérabilité Microsoft MS10-098</title>
<link>http://www.ghostsinthestack.org/index.html</link>
<pubDate>Sat, 18 Dec 2010 00:00:00 +0100</pubDate>
<description>
Il y a de cela 6 mois je me suis dit "tiens, il se dit que les attaques de type shatter attack ne sont plus d'actualité sur windows 7... Comme d'habitude la confiance n'exclue pas le contrôle, alors c'est parti on sort devcpp et on se code un fuzzer, le but est d'attaquer les fenêtres SYSTEM, bien entendu. Toka7a propose de porter mon code C en python et d'y implémenter quelques paterns, on se met d'accord sur les grandes lignes et hop, il se met à coder comme un chinois. Franchement bon boulot son fuzzer, plus complet et plus propre que le mien (ca m'apprendra à coder comme un porc).
Il le lance sur son PC (win7) et bOOm un beau BSOD. Il faut savoir que son labtop était à jour. Bon je mets une VM win7 en débug et goto fuzz mouahahaha ! Un sendmessage particulier génère l'exception. Après analyse il s'avère qu'on peu écrire un octet à 0 à un endroit arbitraire (ou presque) dans le userland. Pas très cool vu comme ca, mais le processus qui crash n'est pas le notre, c'est CSRSS.exe, donc élévation de privilège possible. Bon sincèrement l'exploitation est hard core, je vous invites à essayer sur aimer avoir mal à la tête ;-)
Enfin au final ca fait quand même un vuln MS, à oui le module kernel qui déref est win32k.sys. Donc sympa quand même, vous pouvez retrouver l'adviso sur exploit-db si ca vous dit d'essayer.
Sur ce bonne vacances, joyeux noël et à bientôt pour de nouvelles aventures ! (Ghosts in the stack risque de passer la main à un groupe plus jeune d'ici quelques semaines, si vous êtes intéressés maillez nous : heurs at ghostsinthestack.org , une seule personne sera accepter donc épreuve de poteaux pour vous départager).
</description>
</item>
<item>
<title>Nuit Du Hack 2010 : Déjà 220 inscrits !</title>
<link>http://www.ghostsinthestack.org/index.html</link>
<pubDate>Tue, 30 Mar 2010 00:00:00 +0100</pubDate>
<description>
News éclair : Nos compteurs recensent déjà plus de 220 inscrits à la Nuit Du Hack (soit déjà plus que l'année dernière !). Nous conseillons donc aux intéressés de s'inscrire rapidement afin d'éviter le rush de dernière minute. Ce conseil est d'autant plus valable si vous souhaitez vous inscrire au CTF...
</description>
</item>
<item>
<title>Stribe et forum Zenk - Security</title>
<link>http://www.ghostsinthestack.org/index.html</link>
<pubDate>Sun, 07 Mar 2010 00:00:00 +0100</pubDate>
<description>
Vous l'avez certainement remarqué, le forum est mort depuis maintenant près d'un an, à cause d'un hébergeur moisi qui a mis la clé sous la porte.

Pour redonner de la vie au site, nous avons dans un premier temps ajouté la communauté Stribe, que certains d'entre vous ont déjà testé.

D'autre part, nous venons de découvrir un forum très sympathique nommé Zenk Security, très actif et avec une bonne ambiance. Pour renforcer l'aspect communautaire de GITS, nous allons rediriger notre lien "Forum" vers celui-ci. Nous vous invitons à vous y inscrire et à participer aux échanges. Après inscription, un simple message de présentation suffit pour pouvoir accéder à la partie privée du forum.
</description>
</item>
<item>
<title>Victoire de HZV à Insomni'hack</title>
<link>http://www.ghostsinthestack.org/index.html</link>
<pubDate>Mon, 25 Jan 2010 00:00:00 +0100</pubDate>
<description>
Le week-end dernier s'est déroulé Insonmi'hack, un challenge de hack suisse. J'y étais pour représenter la team HZV avec Crashfr, Virtualabs et Fluxius. Et la bonne nouvelle, c'est qu'on a gagné !
Le challenge était bien sympa et assez varié (aussi bien du web que de la crypto et de l'appli), même s'il manquait quelque peu de réalisme. En tout cas nous avons passé un super moment. Voici un résumé de la soirée avec quelques photos.
</description>
</item>
<item>
<title>MISC 47</title>
<link>http://www.ghostsinthestack.org/index.html</link>
<pubDate>Thu, 31 Dec 2009 00:00:00 +0100</pubDate>
<description>
Ce matin au boulot crashfr me dépose sur le bureau un joli mag que j'attendais avec impatience, MISC. En effet, il y a peu de temps j'ai écrit un article pour eux en partenariat avec Christophe DEVINE. J'ai principalement rédigé la première partie (recherche de vuln + exploitation), Christophe a lui fait un retour sur l'IAWACS et présente les limites des anti-virus. N'hésitez pas à nous faire des retours sur vos impressions, les prochains éventuels articles n'en seront que meilleurs :-P
Nous espérons que vous prendrez autant de plaisir à lire cet article que nous en avons pris à l'écrire ! Au passage, Joyeux noel et bonne année ;-)
</description>
</item>
<item>
<title>Bypassing SEHOP</title>
<link>http://www.ghostsinthestack.org/index.html</link>
<pubDate>Mon, 21 Dec 2009 00:00:00 +0100</pubDate>
<description>
Bien le bonjour à tous (ou bonsoir pour les nocto-surfeurs) !
Depuis quelques jours / semaines on taf sur un moyen de bypasser le SEHOP avec virtualabs et on a trouvé quelque chose d'à peu près convenable. Le SEHOP est une nouvelle sécurité introduite dans Windows vista (SP1), 2008 et 7. Cette protection permet de rendre les exploitations de type SEH impossible à exploiter (en théorie). Vous trouverez dans le PDF suivant nos tests et implémentations pour bypasser cette sécurité (sous certaines conditions bien entendu).
Bonne lecture !
Bypassing SEHOP 
</description>
</item>
<item>
<title>Kaspersky Anti-Virus 2010 =< 9.0.0.463 pointer dereference vulnerability</title>
<link>http://www.ghostsinthestack.org/index.html</link>
<pubDate>Tue, 17 Nov 2009 00:00:00 +0100</pubDate>
<description>
On continue sur les gentilles vulnérabilités avec kaspersky (un BSOD). Cette fois je pense qu'il est possible de l'élever en privilege escalation, mais j'ai pas trop pris le temps de creuser la chose jusqu'au bout (ca m'a quand même pris 2 jours d'exploitation). Aujourd'hui l'exploit est détecté comme un "trojan" de type "killav" par l'anti virus... vive les descriptions explicites !
Je vous invites à essayer de plus pousser le sploit (pour une version plus aboutie me contacter par mail).
Publication : http://sysdream.com/article.php?story_id=323&section_id=78
</description>
</item>
<item>
<title>GMER =< 1.0.15.15087 pointer dereference vulnerability</title>
<link>http://www.ghostsinthestack.org/index.html</link>
<pubDate>Mon, 12 Oct 2009 00:00:00 +0100</pubDate>
<description>
Bon c'est une gentille vulnérabilité trouvée en kernel puisqu'elle ne permet qu'un simple BSOD :-(
Mais l'exploitation a été assez tendue parce que GMER obfusque ses IOCLT code, donc RE à gogo et KABOOM ! Bref c'est sympa comme tout, dommage qu'on ne puisse modifier qu'une adresse source :'(
GMER est un outil de détection de malware en noyau et ce sans signature. Il fait des analyses sur les différents opcodes, pointeurs, chainages de drivers, etc... ainsi que des vérifications sur les structures et fonctions pour déterminer si un rootkit est présent ou non. Un super tool à avoir quoi !!!
Publication : http://www.sysdream.com/article.php?story_id=293&section_id=78
</description>
</item>
<item>
<title>Avast! 4.8.1335 Professional Local Kernel Buffer Overflow Exploit</title>
<link>http://www.ghostsinthestack.org/index.html</link>
<pubDate>Tue, 22 Sep 2009 00:00:00 +0100</pubDate>
<description>
Ok, ca fait 1 mois que je l'ai publiée cette faille, mais des contacts m'ont fait remarquer (à juste titre) que je ne l'avais pas postée sur le site... C'est donc chose faite !
Cette vulnérabilité permettait depuis un compte utilisateur d'obtenir une exécution de code en noyau. Dans l'exploitation je m'élève les privilèges en SYSTEM puis lance cmd.exe, soit la console. Ce qui donnait donc un accès à la machine avec tous les droits !
L'exploit est ici
</description>
</item>
<item>
<title>... ou pas !</title>
<link>http://www.ghostsinthestack.org/index.html</link>
<pubDate>Mon, 21 Sep 2009 00:00:00 +0100</pubDate>
<description>
Eh oui, le défaçage de Thehackademy.net dans la nuit de samedi à dimanche n'était rien d'autre qu'un gros fake orchestré par l'équipe d'HZV :). Beaucoup d'internautes, dont Zataz, s'en sont aperçus grâce aux détails laissés sur la page :

En retenant les 1ères lettres de chaque mot du message, on obtient la phrase suivante : VIRTU VA SE MARIER
Le logo présent sur la page représente deux alliances
Le nom de l'image (logo_dc.png) correspond à ses initiales
La date indiquée sur la page est celui de son mariage
Enfin, le nom de la fausse team FTHC correspond aux initiales des auteurs de ce faux deface : Freeman, Trance, Heurs et Crashfr

Pour les nostalgiques, ou ceux qui auraient loupé cet événement, Zone-h a fait un screenshot pour vous :)
</description>
</item>
</channel>
</rss>

