mardi 7 janvier 2014

John The Ripper Comment cracker un mot de passe sous Linux ?

Pour : Linux

John The Ripper permet de trouver le mot de passe de n'importe quel compte utilisateur sur un machine linux.
La méthode est assez simple, le logiciel teste toutes les combinaisons de manière incrémentale (force brute) ou depuis une liste de mot (dictionnaire) jusqu'a faire correspondre le hash du mot de passe crypté avec celui du mot de passe testé.

Combien de temps pour cracker un mot de passe?
La durée peut varier selon la performance de votre machine et surtout la complexiter du mot de passe.

Installation

On va installer le logiciel depuis les dépôts:
 apt-get install john


Utilisation

Le mot de passe des utilisateurs sont sauvegardé dans deux fichiers qui sont uniquement accessible depuis le compte root..
Le fichier "/etc/passwd" qui contient les noms des comptes utilisateurs (logins) et le fichier "/etc/shadow" qui contient les mots de passes mais cryptés.

On va devoir fusionner les 2 fichiers en un seul avec la commande "unshadow".
 unshadow /etc/passwd /etc/shadow > pass.txt


Maintenant il y a plus qu'à exécuter "John" pour décrypter notre fichier par force brute.
 john pass.txt


Par défault il va cracker les mots de passe de tout les comptes, ce qui va prendre du temps.
Mais il est possible de spécifier le nom d'un compte à cracker ou bien avec le numéro UID.
Exemple pour l'utilisateur toto:
john --users=toto pass.txt
john --users=1055 pass.txt

Vous pouvez scpécifier le type d'attaque brute force, que les chiffres, que les lettres ...
john -incremental:alpha pass.txt (Seulements les lettres)
john -incremental:digits pass.txt (Seulements les chiffres)
john -incremental:lanman pass.txt (Chiffres, lettres et certains caractères scpéciaux)
john -incremental:all pass.txt (Tous les caractères)

Pour afficher les passwords une fois le travail de fini.
 john --show pass.txt


Il est possible de faire un petit bench pour connaître la vitesse de travail du logiciel "John the Ripper" sur votre machine.
 john --test


A noter que les mots de passes trouvé sont enregistré dans un fichier:
/home/[nom_utilisateur]/.john/john.pot



Message d'erreur

Ce message d'erreur peut s'afficher suite a un arrêt brusque de "John the Ripper" puis au relancement de la même tâche.
 Crash recovery file is locked: /home/cedric/.john/john.rec


Cela veut dure qu'il y à un processus de John qui tourne en arrière plan et vérouille le fichier de récupération pour restaurer le travail.
Le moyen de résoudre ce problème est de tuer le processus de John the Ripper qui tourne en tâche de fond.

lundi 6 janvier 2014

Sécurité informatique - Contrôler l'accès à Internet de vos enfants

L'accès Internet aux enfants et aux adolescents peut s'avérer une véritable calamité et devenir rapidement une addiction.
Comment contrôler et limiter l'accès à un navigateur Internet à vos enfants et vos petits enfants ?

Quelques règles simples :
·         La discussion avec vos enfants et vos petits enfants.
·         L’emplacement du micro ordinateur
·         Le contrôle de l’accès aux navigateurs.
Etc.


Contrôle  -  La discussion avec vos enfants et vos petits enfants

Même si le monde « Internet » ne vous intéresse pas et/ou vous dépasse, il est bon que vous en discutiez avec vos enfants et vos petits enfants.

Bien sûr personne ne vous oblige à ouvrir et à utiliser un ordinateur, mais vous pourrez ainsi comprendre ce qu’ils veulent et recherchent sur Internet et leurs montrer que vous n’êtes pas complètement « hors circuit ».

Le « Chat » et les réseaux sociaux tels que TWITER, FACEBOOK, etc. sont des espaces, irréels pour vous, mais bien réels pour vos enfants. Ils peuvent s’y exprimer et dialoguer avec leurs amis, amies, copains, copines.

Cela peut être sain quand l’espace du réseau social est très restreint, que les enfants connaissent bien tous leurs interlocuteurs, et limitent les informations déposées : « pas d’informations personnelles familiales (domicile, téléphone, etc,) où très personnelles ».

Mais cela peut très vite s’avérer dangereux dans le cas où des personnes étrangères et « mal intentionnées » s’insèrent dans cet espace du réseau social et peuvent en profiter pour extorquer :
·         L’adresse du domicile,
·         Les numéros de téléphones de toute la famille,
·         Les âges, nom et prénoms de toute la famille,
·         Les activités et les absences des membres de la famille,

Mais cela peut aller très loin en débouchant sur un dialogue sexuel.

Aussi, par le dialogue avec vos enfants et vos petits enfants, les avertir qu’il faut :
·         Faire très attention aux correspondants,
·         Faire très attention à ce que l’on écrit,
·         Faire très attention à ce que l’on dit,
·         Dès que l’on s’aperçoit que l’on s’est fait piégé, que cela a été trop loin et/ou que cela a un caractère sexuel avertir immédiatement un adulte de la famille,
·         Leur expliquer que ce n’est pas de leur faute, mais qu’ils ont été piégés « à l’insu de leur plein grès ».

Contrôle  -  Lemplacement du micro ordinateur

Le meilleur emplacement pour un ordinateur familial est bien sûr dans la salle de séjour.

Bien entendu pas d’ordinateur personnel dans les chambres et ni avant 16 ans.

Contrôle  -  Un compte non administrateur pour les enfants

Créer un compte non administrateur pour les enfants et, en aucun cas, ne donnez pas votre mot de passe à vos enfants.

Contrôle  -  Le contrôle de l’accès aux navigateurs

Quelques logiciels :

NetAddictFree

NetAddictFree propose un contrôle parental basé sur la discussion et la mise en place de règles après un dialogue avec l'enfant ou l'adolescent. Il se veut léger pour ne pas impacter les performances de l'ordinateur.

Je n’ai pas encore tout testé de NetAddictFree, mais ce logiciel envoie par MAIL aux parents un bilan hebdomadaire qui montre :
·         Le total journalier où l’ordinateur est allumé.
·         Le total journalier où il y a un accès à Internet avec un navigateur ou un jeu.

Nota :
·         Je préconise la version GOLD qui permet une :
   « Administration à distance des comptes gérés via le site internet »

vendredi 3 janvier 2014

Les hackers ont Windows XP dans le collimateur.

Le 8 avril 2014, c’en sera terminé du support technique étendu de Windows XP. Les pirates informatiques guettent l’échéance.

Dans moins d’un an, le support technique étendu de Windows XP prendra fin : à compter du 8 avril 2014, plus aucun Service Pack, plus aucun correctif de sécurité ne sera déployé.

A l’heure actuelle, un tiers des PC recensés à l’échelle de la planète n’ont pas encore migré vers une version ultérieure du système d’exploitation de Microsoft.

Ils constituent autant de cibles potentielles pour les pirates ayant découvert des failles dont certaines resteront probablement actives après la diffusion des dernières mises à jour.

Ces vulnérabilités pourraient alors se monnayer à prix d’or aux plus offrants, à moins que toutes les entreprises acceptent de payer une fortune à Microsoft pour maintenir leur version de Windows XP…

Au marché noir, le prix varie de 5 000 à 150 000 dollars. Nul doute que les brèches qui seront découvertes et conservées jusqu’à cette date se iront chercher dans le haut de la fourchette.

Il est en outre est plus facile de hacker un Windows XP qu’un Windows 7 ou 8, comme le note Silicon.fr.

Dans ces conditions, les pirates vont se précipiter sur cet argent facile à gagner… Et vont former une lourde menace au-dessus de nos PC et des systèmes d’information.

C’est aussi l’occasion, pour Microsoft, de motiver le grand saut vers Windows 8, dont l’accueil reste mitigé après neuf mois et demi : l’arrêt des mises à jour de sécurité, y compris critiques, pose inévitablement la question de l’adoption d’un OS plus récent.