Affichage des articles dont le libellé est securité. Afficher tous les articles
Affichage des articles dont le libellé est securité. Afficher tous les articles

vendredi 19 mai 2023

3 précautions à prendre quand on expose un serveur sur Internet

 Dans le cadre des formations Python, nous sommes amenés à faire des démonstrations de web scraping (aspiration de site) avec scrapy.

J'ai déployé une mini application web sur une VM accessible sur Internet.

Le site: http://lemonlabs.fr

Au bout de quelques heures le fichier de journalisation auth.log se rempli toute la journée avec des tentatives d'intrusion SSH souvent avec l'utilisateur root.

Donc trois précautions à prendre rapidement.

1: Fermer tous les ports.

En dehors des ports web et ssh n'ouvrir aucun port: pas de FTP , serveur de base de données

Une base postgresql ouverte sur Internet ne tiendra pas 10 minutes et elle servira de point d'entrée pour exécuter des scripts malveillants.

2: Utiliser un outil de surveillance.

Pour interdire l'acces à une adresse IP, cette adresse doit être ajoutée au fichier /etc/hosts.deny

Pour automatiser cette tache j'utilise denyhosts : c'est un programme python qui scrute les tentatives d'intrusion et qui met à jour le fichier /etc/hosts.deny  (doc en francais ici)


3:Interdire la connexion à l'utilisateur root.

Pour cela créer un utilisateur quelconque qui servira à se connecter en SSH, puis une fois connecté , utiliser la commende su root pour devenir administrateur. En effet l'utilisateur root est un nom d'utilisateur connu de tous alors que votre nom d'utilisateur est inconnu.

Pour interdire la connexion en root, il faut modifier le fichiers de configuration de sshd:   /etc/ssh/sshd_config

(paramètre PermitRootLogin a faire passer à no) 

Attention pensez à maintenir une autre console ouverte  pour intervenir en cas de probleme. 







 


vendredi 31 décembre 2010

Les photos trop bavardes


Une photo sur Internet ou qui circule de portable en portable c'est tout d'abord une image (ce que nous voyons) mais aussi des informations cachées. Ces informations sont stockées dans le fichier de la photo, mais ne sont pas interprétées comme de l'information visuelle par l'afficheur.
On appelle ca des méta-données (de la données sur la donnée). Ces métadonnées servent généralement à conserver avec l'image certaines informations liées à cette image. Par exemple :
La date de prise de vue , l'heure, l'appareil numérique ou encore l'ouverture de l'objectif. Il existe un standard pour ces informations le EXIF.

Le danger actuel vient de l'utilisation d'un smartphone comme appareil photo. Pourquoi ? .
Simplement un smartphone est doté d'un GPS et il accès à plein d'information sur vous.
La fonction GPS permet de géolocaliser la photographie: à 10 metres près il est possible de savoir où a été prise la photo. Le smartphone a accès à la carte sim et à des informations générales. Il très possible que la photo contienne le numéro de série de l'appareil et pourquoi pas le numéro du téléphone. Aussi, il faut respecter quelques précautions, la première étant de ne jamais utiliser des applications modifiées (tierces) pour prendre des photos. Tester aussi le contenu de vos photo avec un plugin firefox https://addons.mozilla.org/fr/firefox/addon/3905/.

Un clic droit sur l'image ouvrira une fenêtre d'information :




Dessous un exemple tiré d'un fait réel.
............
The original photo the woman uploaded was taken on an Apple iPhone 3GS and it encoded a series of EXIF data (extended data such as the date and time), as well as her GPS (global positioning system) co-ordinates.

Extracting the exact latitude and longitude of her location took around three minutes so, by 3:50 the 4chan community, feeling robbed of a free peep show had used Google Maps to convert the GPS data to photos of her house from Google Street View, which provided her address in a charming sea side town in Britain.

Using public computer databases they determined which school she attended and began searching Facebook to find a photo which matched the original. With ~350 students in the school, ~175 female it took less than 5 minutes to visually identify her from the photos.

By 4:00 pm, they’d order hundreds of pizzas to her home.

By 4:05, they’d called her mom.

By 4:15, they’d emailed photo edits of her to an email account purported to be used by her father at work.

By 4:30, they’d gotten bored and moved onto another thread and another person.

..........

mardi 31 août 2010

Modifications à chaud d'un serveur #NGINX


Il est possible d'agir à chaud sur un serveur NGINX :

Au niveau de la configuration

Il faut trouver le numéro de PID du process master de nginx. L'information se trouve soit en ouvrant le fichier PID du daemon

# pid of nginx master process
pid /var/run/nginx.pid;

Soit en lançant la commande ps combinée à la commande grep 'master'.

Puis envoyer au processus le signal HUP (kill -HUP num_de_pid )

Au niveau du binaire.

Il est aussi possible de recompiler nginx et de remplacer le binaire en cours d'exécution

Suivre les instructions suivantes:
  1. Copier le nouvel exécutable nginx à la place de l'ancien
  2. Trouver le numéro de PID (voir ci-dessus)
  3. Envoyer un signal USR2 au processus
  4. Envoyer un signal WINCH au processus
  5. Vérifier l'arrêt des processus worker de l'ancien daemon
  6. Envoyer un signal QUIT au processus.

Le service n'aura pas été interrompu

Deux signaux arrêtent le serveur : QUIT et TERM

QUIT arrête le serveur délicatement alors que TERM l'arrête brutalement

dimanche 30 novembre 2008

Je suis un homme (pas totalement)

Une expérience intéressante à faire sur le site ici.
Ce site est capable de déterminer votre sexe en fonction des sites visités (moteur de recherche, blog, réseaux sociaux). Il utilise une technique simple et astucieuse: L'affichage différencié des liens déjà visités.
Vous avez déjà sûrement remarqué que les liens déjà visités sur une page sont affichés dans une couleur différente. Ce site vous envoi en arrière plan une sélection de site. Chaque site est pondéré par un coefficient. Exemple:

Si je suis allé sur mozilla.org le coefficient sera > 1 (homme ) 1.33 pour etre précis.
Si je suis allé sur facebook : le coefficient va chuter à 0.83

Pour simplifier, si je vais sur un site 'pour tekos' je suis un homme , si je vais sur un site de cuisine je suis une femme.

Voici mes résultats :

Likelihood of you being FEMALE is 22%
Likelihood of you being MALE is 78%


SiteMale-Female Ratio
google.com
0.98
facebook.com
0.83
blogger.com
1.06
flickr.com
1.15
digg.com
1.56
dailymotion.com
1.3
reddit.com
1.33
mozilla.org
1.33

Ouf j'ai reussi à préserver une part de féminité en moi.

Mais d'une manière plus sérieuse l'auteur cherche à nous mettre en garde contre les traces 'visibles' ou 'invisibles' que l'on laisse sur Internet.