vulnérabilite sur BITS - suite : la solution sécurisée !
Donc voilà, comme promis, j'ai passé ce samedi ensoleillé à trouver une solution sur BITS et sa "vulnérabilité". En fait, je pense que le problème vient du fait qu'un module n'a pas été implémenté dans les firewalls, car il est possible d'analyser les fichiers téléchargés via BITS. De plus, sur les stations classiques (IE le compte utilisateur appartient au groupe administrateur), on peut vraiment bloquer les transferts !
exemple visuel

Donc, je ne sais pas si l'exemple est clair mais :
1) lancement de bitscode.exe
2) lancement de antiBITS.exe (ou alors possible de le faire tourner en service Windows)
et 3) .. bitscode.exe attendra à l'infini que le téléchargement de l'exploit ait eu lieu !!!
Donc voilà, problème réglé !
Solution
Principe
Biensur, pour bloquer cet exploit spécifique, j'ai fait un programme spécifique dont le but est le suivant :
si l'utilisateur est administrateur, alors il peut tout controler. Sinon, il ne peut controler que les téléchargements BITS fait de son chef.
Contrôle
Comme suggéré sur les différents sites, le controle se base sur un mode de filtrage des urls distantes. IE sur cette exemple, j'ai effectué un systeme ouvert: on autorise tout sauf certaines URLs. Biensur, le meilleur mode est fermé : on autorise rien sauf certaines URLs. Mais là, c'était plus pour faire un proof of concept qu'autre chose !
Dans le cas où l'URLs distante fait partie de la black list, le téléchargement est supprimé automatiquement !
Code source
Je viens de mettre ce code source sur cppfrance : http://www.cppfrance.com/code.aspx?ID=42860
exemple visuel

Donc, je ne sais pas si l'exemple est clair mais :
1) lancement de bitscode.exe
2) lancement de antiBITS.exe (ou alors possible de le faire tourner en service Windows)
et 3) .. bitscode.exe attendra à l'infini que le téléchargement de l'exploit ait eu lieu !!!
Donc voilà, problème réglé !
Solution
Principe
Biensur, pour bloquer cet exploit spécifique, j'ai fait un programme spécifique dont le but est le suivant :
si l'utilisateur est administrateur, alors il peut tout controler. Sinon, il ne peut controler que les téléchargements BITS fait de son chef.
Contrôle
Comme suggéré sur les différents sites, le controle se base sur un mode de filtrage des urls distantes. IE sur cette exemple, j'ai effectué un systeme ouvert: on autorise tout sauf certaines URLs. Biensur, le meilleur mode est fermé : on autorise rien sauf certaines URLs. Mais là, c'était plus pour faire un proof of concept qu'autre chose !
Dans le cas où l'URLs distante fait partie de la black list, le téléchargement est supprimé automatiquement !
Code source
Je viens de mettre ce code source sur cppfrance : http://www.cppfrance.com/code.aspx?ID=42860
Publicité