<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Emile "iMil" Heitor 's home &#187; sécurité</title>
	<atom:link href="http://imil.net/wp/tag/securite/feed/" rel="self" type="application/rss+xml" />
	<link>http://imil.net/wp</link>
	<description>life, unix and stuff</description>
	<lastBuildDate>Sun, 13 May 2012 10:43:50 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>Hey, salut voisin !</title>
		<link>http://imil.net/wp/2010/03/28/hey-salut-voisin/</link>
		<comments>http://imil.net/wp/2010/03/28/hey-salut-voisin/#comments</comments>
		<pubDate>Sun, 28 Mar 2010 09:53:56 +0000</pubDate>
		<dc:creator>iMil</dc:creator>
				<category><![CDATA[Blogroll]]></category>
		<category><![CDATA[CPL]]></category>
		<category><![CDATA[sécurité]]></category>

		<guid isPermaLink="false">http://imil.net/wp/?p=459</guid>
		<description><![CDATA[Témoignage
Hier, alors que je parcourais la zone privée de mon DNS interne, je constate la présence d&#8217;une entrée ajoutée par dhcpd que je ne connais pas. Elle était de la forme :

a0b1e67834a1    A    192.168.0.102

Intrigué, je nmap l&#8217;IP en question pour m&#8217;apercevoir qu&#8217;il s&#8217;agit d&#8217;une machine windows, exposant fièrement ses [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Témoignage</strong></p>
<p>Hier, alors que je parcourais la zone privée de mon DNS interne, je constate la présence d&#8217;une entrée ajoutée par <code>dhcpd</code> que je ne connais pas. Elle était de la forme :</p>
<pre>
a0b1e67834a1    A    192.168.0.102
</pre>
<p>Intrigué, je <code>nmap</code> l&#8217;IP en question pour m&#8217;apercevoir qu&#8217;il s&#8217;agit d&#8217;une machine windows, exposant fièrement ses ports 135 et 139. Cette fois c&#8217;était sur, il ne s&#8217;agissait pas d&#8217;une machine de mon réseau.</p>
<p>Evidemment, mon premier suspect était l&#8217;access point privé de mon réseau. Bien qu&#8217;il n&#8217;autorise que le <i>WPA</i> et que sa clé ne soit pas triviale, il me semblait clair que l&#8217;intru provenait des airs. Dans la hâte, j&#8217;éteins l&#8217;<a href="http://openwrt.org/">OpenWrt</a> que j&#8217;avais migré en <a href="http://downloads.openwrt.org/kamikaze/8.09.2/">Kamikaze 8.09.2</a> quelques heures auparavant, et m&#8217;aperçois que je <i>ping</i> toujours mon &#8220;invité&#8221;.</p>
<p>Et puis m&#8217;apparait une autre porte d&#8217;entrée à mon réseau privé: le <a href="http://fr.wikipedia.org/wiki/Courants_porteurs_en_ligne">CPL</a>.</p>
<p>J&#8217;avais acheté des boitiers CPL Netgear voila quelques mois; d&#8217;abord utilisés pour mon <a href="http://www.unixgarden.com/index.php/administration-reseau/mise-en-place-d’un-reseau-wifi-ouvert">réseau Wifi public</a>, j&#8217;utilisais de temps en temps ces derniers pour accueillir des portables invités ne bénéficiant pas de cartes Wifi. Ni une ni deux, je débranche le boitier CPL de mon switch. Le constat est sans appel, le ping cesse immédiatement, et avec lui, les miliers de paquets impurs à destinations d&#8217;adresses en <i>*.ru</i> en UDP, probablement une de ces saloperies de machine windows infectées jusqu&#8217;à l&#8217;os.</p>
<p>J&#8217;avais lu que la technologie CPL ne permettait pas à quelqu&#8217;un qui ne se trouvait pas sur le même disjoncteur de se brancher sur mon réseau, il s&#8217;agit manifestement d&#8217;une vaste supercherie, car logs à l&#8217;appui, je suis maintenant <b>certain</b> que l&#8217;intrus arrivait sur ma passerelle par ce biais. Le seul élément rassurant, c&#8217;est qu&#8217;il semble que la machine zombie en question s&#8217;invitait sur mon réseau involontairement. Mon voisin (quel qu&#8217;il soit) branchait probablement sa machine à un autre boitier CPL, effectuait une requète DHCP à laquelle mon serveur <code>dhcpd</code> répondait, ce dernier enregistrant ensuite l&#8217;IP affectée sur mon DNS.</p>
<p>Mes boitiers CPL servent désormais de décoration au fond d&#8217;une corbeille.</p>
]]></content:encoded>
			<wfw:commentRss>http://imil.net/wp/2010/03/28/hey-salut-voisin/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		</item>
	</channel>
</rss>

<!-- Served from: imil.net @ 2012-05-22 23:51:08 by W3 Total Cache -->
