OVH Cloud OVH Cloud

Un simulateur d'intrusion étonnant !

8 réponses
Avatar
Fred40
Bonjour à tous,


Je viens de télécharger puis d'exécuter pcaudit.exe, un freeware
de 96k ne nécessitant pas d'installation.
http://www.zdnet.fr/telecharger/windows/fiche/0,39021313,11009510s,00.htm

Les résultats sont étonnants.

Malgré la présence de Zone Alarm 5.0, du pare-feu de Windows XP SP1
et de PrevX, ce petit utilitaire m'a lancé IE 6.0 et une fenetre
contenant une capture d'écran du bureau + la liste des fichiers
de "Mes Documents" et une phrase que j'ai tapée dans le notepad...


PrevX m'a détecté une modification de DLL que j'ai refusée alors que
le pare-feu n'a pas bronché.

Comment expliquez-vous que pcaudit ait pu contacter son serveur,
capturer mon écran et lister mes fichiers si aisément, alors que
sur grc.com par exemple, il n'y a rien à signaler ?
Pcaudit a aussi capturé mes frappes au clavier.


J'utilise XP Pro SP1 avec un compte limité
ainsi que ZA 5.1.011.


--
Fred40

http://cerbermail.com/?7WWAvXv1hV

8 réponses

Avatar
JacK
sur les news:ck1am8$kbt$
Salut Fred40 qui signalait:
Bonjour à tous,


Je viens de télécharger puis d'exécuter pcaudit.exe, un freeware
de 96k ne nécessitant pas d'installation.
http://www.zdnet.fr/telecharger/windows/fiche/0,39021313,11009510s,00.htm

Les résultats sont étonnants.

Malgré la présence de Zone Alarm 5.0, du pare-feu de Windows XP SP1
et de PrevX, ce petit utilitaire m'a lancé IE 6.0 et une fenetre
contenant une capture d'écran du bureau + la liste des fichiers
de "Mes Documents" et une phrase que j'ai tapée dans le notepad...


PrevX m'a détecté une modification de DLL que j'ai refusée alors que
le pare-feu n'a pas bronché.

Comment expliquez-vous que pcaudit ait pu contacter son serveur,
capturer mon écran et lister mes fichiers si aisément, alors que
sur grc.com par exemple, il n'y a rien à signaler ?
Pcaudit a aussi capturé mes frappes au clavier.


J'utilise XP Pro SP1 avec un compte limité
ainsi que ZA 5.1.011.


Rien d'étonnant. C'est un leaktest qui fais une dll injection.

Il faut un bloqueur pour passer tous les leaktests sans problème mais
celui-là ZA bien configuré le bloque.

Tu as un lien pour le site de tous les leaktests et le résultat des
différents FW sur la page index d'Optimix.
--
http://www.optimix.be.tf /MVP WindowsXP/ http://websecurite.org
http://www.msmvps.com/XPditif/
http://experts.microsoft.fr/longhorn4u/
*Helping you void your warranty since 2000*
---***ANTISPAM***---
Click on the link to answer -Cliquez sur le lien pour répondre
http://www.cerbermail.com/?csaLJS6yvZ
@(*0*)@ JacK

Avatar
Fred40

sur les news:ck1am8$kbt$
Salut Fred40 qui signalait:

Bonjour à tous,


Je viens de télécharger puis d'exécuter pcaudit.exe, un freeware
de 96k ne nécessitant pas d'installation.
http://www.zdnet.fr/telecharger/windows/fiche/0,39021313,11009510s,00.htm

Les résultats sont étonnants.

Malgré la présence de Zone Alarm 5.0, du pare-feu de Windows XP SP1
et de PrevX, ce petit utilitaire m'a lancé IE 6.0 et une fenetre
contenant une capture d'écran du bureau + la liste des fichiers
de "Mes Documents" et une phrase que j'ai tapée dans le notepad...


PrevX m'a détecté une modification de DLL que j'ai refusée alors que
le pare-feu n'a pas bronché.

Comment expliquez-vous que pcaudit ait pu contacter son serveur,
capturer mon écran et lister mes fichiers si aisément, alors que
sur grc.com par exemple, il n'y a rien à signaler ?
Pcaudit a aussi capturé mes frappes au clavier.


J'utilise XP Pro SP1 avec un compte limité
ainsi que ZA 5.1.011.



Rien d'étonnant. C'est un leaktest qui fais une dll injection.

Il faut un bloqueur pour passer tous les leaktests sans problème mais
celui-là ZA bien configuré le bloque.

Tu as un lien pour le site de tous les leaktests et le résultat des
différents FW sur la page index d'Optimix.


Merci pour la réponse ; voici le log de PrevX.

----------------------------------
Process: PCAUDIT.EXE
Path: C:DOCUMENTS AND SETTINGSFREDMES DOCUMENTSNEWPCAUDIT.EXE
Pid: 1144
Parentprocess: MOZILLA.EXE
Parentpath: C:PROGRAM FILESMOZILLA.ORGMOZILLAMOZILLA.EXE
Pid: 2748

tried file: C:WINDOWSSYSTEM32PUDHISAPI.DLL
AccessFlags: 0x12019f
ParentAccess: 0x1000
CreateDisposition: 0x2
Security Setting causing this alert: DLL modification protection

This event has been generated by a queried action which the user denied
-----------------------------------------------------


Si j'ai bien compris, toutes mes frappes au clavier peuvent être
capturées en ce moment (accès à gmail, hotmail, mdp pour XP) sans
que Zone Alarm ne bloque leur envoi ?
Brrrrrrrr...

J'installe le SP2 et kerio 2.15 (ou Outpost) pour voir.

--
Fred40

http://cerbermail.com/?7WWAvXv1hV


Avatar
JacK
sur les news:ck1c3f$hl0$
Salut Fred40 qui signalait:
Process: PCAUDIT.EXE
Path: C:DOCUMENTS AND SETTINGSFREDMES DOCUMENTSNEWPCAUDIT.EXE
Pid: 1144
Parentprocess: MOZILLA.EXE
Parentpath: C:PROGRAM FILESMOZILLA.ORGMOZILLAMOZILLA.EXE
Pid: 2748

tried file: C:WINDOWSSYSTEM32PUDHISAPI.DLL
AccessFlags: 0x12019f
ParentAccess: 0x1000
CreateDisposition: 0x2
Security Setting causing this alert: DLL modification protection

This event has been generated by a queried action which the user
denied -----------------------------------------------------

Prevx détecte et ne bloque pas ? Etrange.


Si j'ai bien compris, toutes mes frappes au clavier peuvent être
capturées en ce moment (accès à gmail, hotmail, mdp pour XP) sans
que Zone Alarm ne bloque leur envoi ?
Brrrrrrrr...

C'est un proof of concept, il n'y a qu'un ou deux trojans actuellement

utilisant cette technique et une action *volontaire* de ta part est
nécessaire pour ce leaktest.

J'installe le SP2 et kerio 2.15 (ou Outpost) pour voir.


Changera rien ;)

Utiliser un bloqueur. J'utilise System Safety Monitor qui boque tous les
leaktests, entre autres.
--
JacK

Avatar
komateu

sur les news:ck1c3f$hl0$
Salut Fred40 qui signalait:

Process: PCAUDIT.EXE
Path: C:DOCUMENTS AND SETTINGSFREDMES DOCUMENTSNEWPCAUDIT.EXE
Pid: 1144
Parentprocess: MOZILLA.EXE
Parentpath: C:PROGRAM FILESMOZILLA.ORGMOZILLAMOZILLA.EXE
Pid: 2748

tried file: C:WINDOWSSYSTEM32PUDHISAPI.DLL
AccessFlags: 0x12019f
ParentAccess: 0x1000
CreateDisposition: 0x2
Security Setting causing this alert: DLL modification protection

This event has been generated by a queried action which the user
denied -----------------------------------------------------

Prevx détecte et ne bloque pas ? Etrange.


Si j'ai bien compris, toutes mes frappes au clavier peuvent être
capturées en ce moment (accès à gmail, hotmail, mdp pour XP) sans
que Zone Alarm ne bloque leur envoi ?
Brrrrrrrr...

C'est un proof of concept, il n'y a qu'un ou deux trojans actuellement

utilisant cette technique et une action *volontaire* de ta part est
nécessaire pour ce leaktest.

J'installe le SP2 et kerio 2.15 (ou Outpost) pour voir.



Changera rien ;)

Utiliser un bloqueur. J'utilise System Safety Monitor qui boque tous
les leaktests, entre autres.
Mais mm en bloquant l'envoi avec ZA ça passe...

J'ai peur... Qu'est qu'on peut bien faire ?


Avatar
JacK
sur les news:41647431$0$25735$
Salut qui signalait:
Utiliser un bloqueur. J'utilise System Safety Monitor qui boque tous
les leaktests, entre autres.
Mais mm en bloquant l'envoi avec ZA ça passe...

J'ai peur... Qu'est qu'on peut bien faire ?


*System Safety Monitor* Free Tutorial sur Optimix
Abtrusion Protector Free
Process Guard Shareware
PC Internet Patrol Shareware
--
http://www.optimix.be.tf /MVP WindowsXP/ http://websecurite.org
http://www.msmvps.com/XPditif/
http://experts.microsoft.fr/longhorn4u/
*Helping you void your warranty since 2000*
---***ANTISPAM***---
Click on the link to answer -Cliquez sur le lien pour répondre
http://www.cerbermail.com/?csaLJS6yvZ
@(*0*)@ JacK


Avatar
Misterjack
Salut !

Mais mm en bloquant l'envoi avec ZA ça passe...
J'ai peur... Qu'est qu'on peut bien faire ?


Bien régler le firewall, et utiliser un bloqueur.

@Tchao !
--
Mister Jack (MJ)
"Linux c'est pas pour les manchots !"

Avatar
Fab's
"Fred40" wrote in message
news:ck1am8$kbt$
Bonjour à tous,


Je viens de télécharger puis d'exécuter pcaudit.exe, un freeware
de 96k ne nécessitant pas d'installation.
http://www.zdnet.fr/telecharger/windows/fiche/0,39021313,11009510s,00.htm

Les résultats sont étonnants.

Malgré la présence de Zone Alarm 5.0, du pare-feu de Windows XP SP1
et de PrevX, ce petit utilitaire m'a lancé IE 6.0 et une fenetre
contenant une capture d'écran du bureau + la liste des fichiers
de "Mes Documents" et une phrase que j'ai tapée dans le notepad...


PrevX m'a détecté une modification de DLL que j'ai refusée alors que
le pare-feu n'a pas bronché.

Comment expliquez-vous que pcaudit ait pu contacter son serveur,
capturer mon écran et lister mes fichiers si aisément, alors que
sur grc.com par exemple, il n'y a rien à signaler ?
Pcaudit a aussi capturé mes frappes au clavier.


J'utilise XP Pro SP1 avec un compte limité
ainsi que ZA 5.1.011.


--
Fred40

http://cerbermail.com/?7WWAvXv1hV


Bonjour,

Je suis sous Win xp sp2, avec le firewall look'n'stop vérouillé par mot de
passe, et le leaktest arrive à passer à travers.!!
Lorsque que looknstop est vérouillé, il est impossible à une application de
sortir du pc !!
Et là je reçois dans mon mail, la capture écran de mon bureau, le keylogger
et mes rep accessibles !!
Ce leaktest passe t-il par le port 80 ou par le navigateur Firefox 1.0. ??
De plus je ne vois rien dans le journal log du firewall ??
J'avoue que je ne comprends pas comment il fait ??
Si vous avez des explications ??
Merci

Avatar
Reef
"Fred40" wrote in message
news:ck1am8$kbt$

Bonjour à tous,


Je viens de télécharger puis d'exécuter pcaudit.exe, un freeware
de 96k ne nécessitant pas d'installation.
http://www.zdnet.fr/telecharger/windows/fiche/0,39021313,11009510s,00.htm

Les résultats sont étonnants.

Malgré la présence de Zone Alarm 5.0, du pare-feu de Windows XP SP1
et de PrevX, ce petit utilitaire m'a lancé IE 6.0 et une fenetre
contenant une capture d'écran du bureau + la liste des fichiers
de "Mes Documents" et une phrase que j'ai tapée dans le notepad...


PrevX m'a détecté une modification de DLL que j'ai refusée alors que
le pare-feu n'a pas bronché.

Comment expliquez-vous que pcaudit ait pu contacter son serveur,
capturer mon écran et lister mes fichiers si aisément, alors que
sur grc.com par exemple, il n'y a rien à signaler ?
Pcaudit a aussi capturé mes frappes au clavier.


J'utilise XP Pro SP1 avec un compte limité
ainsi que ZA 5.1.011.


--
Fred40

http://cerbermail.com/?7WWAvXv1hV



Bonjour,

Je suis sous Win xp sp2, avec le firewall look'n'stop vérouillé par mot de
passe, et le leaktest arrive à passer à travers.!!
Lorsque que looknstop est vérouillé, il est impossible à une application de
sortir du pc !!
Et là je reçois dans mon mail, la capture écran de mon bureau, le keylogger
et mes rep accessibles !!
Ce leaktest passe t-il par le port 80 ou par le navigateur Firefox 1.0. ??
De plus je ne vois rien dans le journal log du firewall ??
J'avoue que je ne comprends pas comment il fait ??
Si vous avez des explications ??
Merci


Salut

J'imagine que l'exe fait une copie des repertoires et une copie d'écran
au moment ou tu clic dessus. Après rien de plus facile d'utiliser un
port ftp ou messagerie autorisé pour envoyer les infos chez PestPatrol
qui génère une belle page html ! C'est simplement un petit tour de
passe-passe pour faire peur aux gens afin qu'ils achètent leur produit !

--
A+
R/