Skip navigation.

devloop :: blog

Blog sur la sécurité informatique, la programmation, Linux et le Web

Posts tagged with "grml"

openSUSE 11.2

, , ,

:hat: Un petit billet pour faire circuler cet heureux évènement : la version 11.2 de la distribution Linux openSUSE est disponible :smile:
Rendez-vous ici pour les téléchargements.
Et n'hésitez pas à passer sur Alionet, la communauté openSUSE francophone.

Bien sûr quand j'aurais récupéré et installé ce nouveau caméléon, je reviendrais sans doute sur le sujet ;-)

J'en profite pour indiquer que GRML 2009.10 est aussi sorti :smile:

Désinfection, GRML 2008.11 et test de Dr.Web Live CD

, , , ...

Intro dramatique
Suite à un incident électrique sur l'ordinateur d'un proche (l'insertion d'un périphérique USB fait "instinctivement" griller l'alimentation), et après une réorganisation des disques durs, j'avais remis en cause la nécessité de la présence d'un antivirus sur le système Windows XP car le "passif cyber-viral" de la personne était quasi-inexistant : aucun malware n'avait posé problème durant des années malgré l'utilisation systèmatique d'un compte administrateur.

Le système était tout de même bien (évidemment tout est relatif) protégé avec un AVG 8 Free Edition et un Spybot S&D tous deux chargés en résident avec des scans réguliers.
Le premier protégeait des virus, le second des adwares et demandait confirmation pour chaque modification potentiellement malicieuse de la base de registre. Au final ça rendait le système assez lourd mais mieux protégé.

Après les changements de disque j'ai (tout de même) installé Malwarebytes' Anti-Malware parce que "MAM" elle s'y connait en défense (c'est bien connu p: ). Le programme était utilisé seulement pour des scans de temps à autre, le version gratuite ne proposant pas un résident...

Finalement les lois de Murphy sont passées par là et il n'a fallu que quelques semaines pour ce qui semble être une variante de Real Antivirus fasse son apparition.

Désinfection
Un exécutable baptisé "SpywareRemove.exe" est trouvable dans WINDOWS\System32\ et différentes dll au nom aléatoire (3 syllabes de la forme consonne-voyelle) sont chargées au démarrage par AppInit_DLL, RunDLL32 et autres BHOs.
Après un "attrib -H -S" pour rendre visible ces fichiers, je lance HijackThis qui se montre malheureusement inefficace pour supprimer ces DLLs (en cours d'utilisation), les résultats ne sont pas meilleurs avec le classique Safe Mode.

J'ai finalement sorti le live CD de F-Secure mais j'ai recontré les même problèmes que les dernières fois, à savoir la mise à jour n'a pas aboutie et le scan n'a détecté aucun des fichiers dangereux.
Heureusement j'avais laissé un GRML 1.1 sur place avec lequel j'ai pu monter disque Windows en écriture et supprimer les fichiers.
Après redémarrage, je me rend compte qu'un nouveau fichier est apparu, sans doute regénéré lors de la fermeture du système... Je prend le nom, j'arrête le système de force, redémarre à nouveau sous GRML : mission réussie :smile:

GRML 2008.11
Petite info découverte grace à cet incident : une nouvelle version de GRML est disponible, la version 2008.11, alias "Schluchtenscheisser" (il semblerait que ça veut dire "Autrichien" en allemand...)
C'est avec un grand plaisir que je vais me garder cette version de côté en attendant la prochaine version d'openSUSE (par pur hazard les deux distributions semblent avoir des calendriers assez proche :smile: )

Dr.Web Live CD
Dans l'hypothèse de remettre un antivirus, je me suis ensuite rendu sur le site de l'éditeur Dr.Web, découvert par un numéro de MISC.
J'ai alors découvert l'existence d'un live CD officiel, à l'instar de celui de F-Secure, que je me suis empressé d'essayer :wink:

L'interface du système est pour le moins classique pour une distribution live : on tombe sur un GRUB avec différents choix de démarrage.
Le système charge assez rapidement et on se retrouve sur un bureau épuré et clair basé sur Openbox, iDesk et fbpanel.
Les Windowsiens ne seront pas dépaysés, même les icones sur le bureau ont été configurées pour se lancer sur doucle-click.

Quelques logiciels supplémentaires sont présents, accessibles sur le bureau, qui permettent de passer le temps durant un scan ou peuvent s'avérer utile : un Firefox, un Sylpheed, un Midnight Commander et enfin un XTerm :smile:
Grosse déception : seul le keymap russe est présent, le clavier est en qwerty, difficile de naviguer dans les options de Firefox avec des caractères cyrilliques...
Le système semble avoir été "fait maison", on y trouve aucune trace d'un gestionnaire de paquets que soit soit rpm/deb ou autre...

Les partitions Windows sont montées automatiquement au démarrage par NTFS-3G en lecture + écriture. On les retrouve dans le dossier /win avec un nom correspondant au volume utilisé sous Windows par exemple /win/C:/.

L'interface graphique de Dr.Web (on peut l'utiliser en ligne de commande) est elle aussi très épurée, développée à l'aide de GTK/Glade.
On peut sélectionner directements les partitions à scanner ou spécifier les dossiers que l'on souhaite scanner en particulier (bouton '+')
Point qui mérite d'être noté : la mise à jour de l'antivirus semble fonctionner tout comme le reste de l'auto-configuration réseau (validé par le Firefox :wink: )

Le scan en lui-même est assez long, principalement parce que le système tourne à partir du cdrom. Sur la page du live CD on trouve tout de même un manuel [PDF] qui explique notamment comment passer le système sur support USB, ce qui doit être plus efficace :smile:

Autre défaut sans grande importance : on a tendance à croire que le bouton rouge sert à stopper le scan en cours alors qu'il quitte complétement l'antivirus (sans avertir). En regardant mieux on apperçoit un bouton "Stop" à droite qui fait ce que l'on souhaite :smile:
Le scan a permis de trouver un fichier malicieux suppémentaire que MBAM n'avait pas trouvé.

Ce que j'ai apprécié aussi, c'est que l'antivirus affiche le chemin des fichiers tels qu'ils sont sous Windows et non sous Linux (avec le point de montage) ce qui facilitera la compréhension des néophytes...

Bref un live CD à préférer de loin à celui de F-Secure car plus agréable et plus efficace même si quelques erreurs sont encore à régler :smile:

Another En Vrac

, , , ...

Comme à mon habitude, je vous fait l'écho de la sortie de Skunk, alias GRML 1.1, ma distribution linux "live" préférée :smile:

Ca bouge chez Opera. Non seulement ils sortent une nouvelle béta de la Kestrel avec des améliorations au niveau de la gestion des plugins sous Linux, une version 9.26, mais en plus on a droit à une énorme buzz sur l'énigmatique Opera Dragonfly (belle affiche en tout cas).
On a quelques suppositions par ici ou par là.

Qu'est-il arrivé à alt.org ? Le serveur ne réponds plus depuis quelques jours.
En attendant, les fans de Nethack peuvent se reporter sur le serveur nethack.unfoog.de ou lire ce comic strip dédié au jeu :eyes:

Meilenschwein

, , , ...

Avis à tous les fans de grml, cette distribution live Linux basée sur Debian, grml 1.0 est disponible :smile:
Télécharger GRML
grml.org

J'avais parlé de cette distribution la première fois ici.

C'est déjà noël

, , ,

Hier l'équipe de grml nous annonçait la sortie de grml 0.9 (dite "dioptrienotto")

Pour ceux qui ne connaissent pas, grml est une distribution Linux "live" (sans installation) orientée outils en mode console et environnements graphiques légers.
Elle est principalement orienté administration/sécurité/réparation de systèmes mais peu convenir à un public bien plus large.
Le tout tient sur un CD (moins de 700Mo) qui utilise SquashFS pour compresser les données (une fois décompressé on dispose de plus de 2Go de logiciels :smile: )
La liste des logiciels est assez impressionnante. Ajouté à ça la distribution inclus tout un tas de scripts qui simplifient la vie (configurer un client mail, lancer X avec le WM que l'on souhaite, configurer un accès bluetoooth, mettre en place une partition cryptée, télécharger un logiciel sur sourceforge...)

Et aujourd'hui on a droit à la très attendue version 10.2 d'openSUSE. Une distribution simple, agréable mais aussi très efficace pour ceux qui souhaitent aller plus loin :smile:
La version précédente était un peu laborieuse pour la gestion des packages (YaST n'est pas tip-top pour les mises à jour, ZEN était souvent buggé...) donc j'attends beaucoup de cette nouvelle version.
L'annonce officielle - La page de téléchargements

Le meilleur live cd et la meilleure distrib qui sortent une nouvelle version à la même période... aucun doute c'est la St Nicolas :smile:

Tests de quelques Live CDs

, , , ...

J'ai testé quelques "live CDs" (des systèmes d'exploitation qui se lançent sans installation, directement à partir d'un CD ou d'un DVD), je vous fait part de mes découvertes.

Mon Windows XP est cassé, du moins il m'est impossible d'installer de nouveaux logiciels (l'installeur échoue à la fin de la procédure). Comme il m'est impossible d'installer un antivirus ou un antispyware j'ai décidé d'essayer un live cd antiviral.
Le choix est pour le moins restreint : soit j'utilisais Chronomium, soit je me tournais vers LinuxDefender.
Ces deux systèmes sont loin d'être à jour... j'ai finalement opté pour le moins périmé des deux : Linuxdefender.

LinuxDefender se base sur la distribution live KNOPPIX. Après la procédure de boot on se retrouve face à un beau KDE avec quelques icones sur le Bureau.
L'une des icones permet de lancer facilement l'installation de captive-ntfs qui permet le montage des partitions NTFS en écriture.
Tout se fait par une interface graphique où on à juste à cliquer... le programme monte les partitions Windows en lecture seule afin de récupérer les drivers NTFS propriétaires puis une fois qu'il les a obtenu, démonte puis remonte les partitions en écriture.
Malheureusement pour moi mon fichier ntoskrnl.exe n'a pas été reconnu par Captive qui se base sur les hashs MD5 des fichiers.
J'ai tout de même pû lancer le scan (aucun virus détecté) mais je n'ai pas pû profiter de Captive :eyes:

Conclusion : sympa mais vraiment pas à jour :irked:

Ophcrack Live CD est un simple live CD basé sur la SLAX qui contient un fluxbox pas beau, des rainbow tables et surtout le logiciel Ophcrack.
Ophcrack est un casseur de mots de passe Windows qui se base sur le principe du compromis temps-mémoire. Le principe est simple : une attaque par force brute sur les mots de passes Windows consiste à prendre chaque combinaison possible, la chiffrer avec l'algorithme utilisé par Windows et comparer le résultat obtenu avec la mot de passe chiffré stocké par Windows.
Seulement l'algorithme lanman (bien que totalement dépassé) reste assez "couteux" en temps. Si on devait faire toutes les combinaisons possibles on en aurait pour des mois.
Il est plus rapide d'utiliser des tables de correspondance mot de passe en clair/mot de pass chiffré déjà existantes. L'utilisation de ces "rainbow tables" est rendue possible par le fait que l'algorithme Lanman n'utilise par un système de "sel" (lire la partie Limiter la recherche exhaustive)

Pour revenir à ce live cd, il inclus des tables toutes faites ainsi que le logiciel qui se charge de les lire. A peine fluxbox lancé, un programme énumère les partitions Windows et nous demande de choisir celle dont on veut connaître les passwords.
Ca peut prendre un certain temps en fonction de la robustesse des mots de passe... Les tables doivent être assez limitées (le live cd fait environ 400Mo), à priori un charset alpha voire alphanum, mais pas plus.

INSERT est un live cd destiné à la récupération ou réparation de données.
On y trouve un fluxbox équipé d'un wmnd et d'un torsmo ainsi qu'un navigateur (Dillo), un gestionnaire de fichiers (emelFM), un antivirus (ClamAV) et des anti-rookits (rootkit hunter et chrootkit) et de quoi graver et partitionner. L'installeur Captive-NTFS est aussi présent.
On a vite fait le tour des 60Mo contenue dans l'iso. Autant prendre plus large et se tourner vers un Ultimate Boot CD ou un GRML.

Et puisque je parle de GRML... tadaaam !! La version 0.8 (Funkenzutzler) est disponible depuis peu.
Je ne ferais pas le tour de cette distrib puisque je l'avais déjà fait pour une version antérieure.
Sachez juste que GRML est tout simplement génialissime (le top du top, le fin du fin, the very best of :cool: )

Et pour se tenir au courant des sorties Live CDs, il existe un site non moins génial nommé LiveDistro :smile:

Quand à future Slackware, elle ne devrait pas tarder.

News en vrac

, , , ...

Je me concentre ici sur des thèmes déjà traités sur ce blog histoire de "raffraichir" tout ça :

Le film Harry Potter et l’Ordre du Phénix sortira le 11 juillet 2007. Ce qui est exceptionnel c'est que nous autres français serons les premiers à voir le 5ième volet des Harry Potter :wizard:

Le décret sur la conservation des logs ne plait pas aux Fournisseurs d'Accès Internet qui aimeraient au moins avoir une aide financière pour mettre en place de quoi enregistrer les logs.

grml 0.7 (nom de code Bootenschnitzl) est disponible. grml est une distribution linux live que je trouve super :up:

Google continue de changer son logo pour fêter certains évènements. La famille de Joan Miró n'a pas apprécié l'hommage de Google à l'artiste.

La première Beta d'Opera 9 est disponible !

Yahoo continue de donner des dissidents chinois au gouvernement. Comme le rappelle Reporters sans frontières, c'est le troisième cas de ce genre.
Privacy International appelle au boycott.

2003 UB303 (voir mes billets sur le sujet) n'est pas si grosse qu'elle en avait l'air... mais est tout de même plus grosse que Pluton...

Je suis repassé sur le site du Cons Validator pour me rendre compte que mon blog est maintenant con (il comptabilise 13 points de connerie)... pas de commentaires :ko:

Et maintenant que j'y pense j'ai testé le fameux Kororaa Xgl Demo Live CD dans sa version 0.2. Ce live CD vous permet de profiter d'un bureau utilisant Xgl. La première version n'avait pas fonctionné chez moi, cette version là a très bien fonctionné :smile:

grml

, , , ...

GRML ce n'est pas le grognement que je fais quand je suis de mauvais poil (quoique) mais une distribution Linux en Live CD (ça boot directement à partir du CD ce qui fait qu'on a pas à installer le système).

Ca fait quelques temps déjà que mes recherches sur le Web me ramenaient par un certain hazard vers le site de grml.
Alors après avoir lu une nouvelle fois les caractéristiques de la bête, regardé avec attention la liste des logiciels installés et reluqué une nouvelle fois les captures d'écran, je me suis dis que décidemment c'était une fois de trop et qu'il fallait que je teste cette distribution.

Je grave l'image iso de la dernière version en date (0.6) qui pèse 700Mo et c'est parti !!

Après un boot très rapide, grml nous donne quelques 'trucs' pour commencer et nous incite par exemple à tapper la commande grml-info.
Cette commande lance un links (navigateur en mode console) sur une page web d'aide qui nous fait pleinement profiter d'un framebuffer bien configuré (des belles couleurs en console, miam :chef: )
Après m'être renseigné sur la façon dont lancer le serveur X et un des Window Manager proposés (et ils sont nombreux) je décide de m'aventurer un peu dans le mode console.
La première grosse différence c'est que l'on est par défaut sur un zsh... il faut avouer qu'on a pas l'habitude de tomber sur ce shell. Mais après quelques minutes on s'apperçoit que ce shell est très puissant et pas désagréable à utiliser. Toutefois, comme pour les WM, grml inclus tout un tas de shells (dont le classique bash) pour ceux qui n'ont pas envie de se jeter dans zsh.

Je jette en coup d'oeil au fichier fstab que grml m'a généré : impeccable... à tel point que je le met de côté en vue d'une future utilisation :up:

Malgré la présence de Pekwm3, Ion, Ratpoison, Twm, w9wm, Windowlab, WMI, Jwm et Evimwm... je lance un classique Fluxbox penguin
Le thème est très agréable (j'ai le même à la maison p: ), le menu est très bien organisé et propose de configurer différents logiciels ou votre connexion Internet.
Parce que c'est un des points fort de grml : bien que destiné aux adeptes de la console et des wm légers, il inclus tout un tas de scripts (parfois officiels, parfois fait main) pour configurer les applications.
Par exemple j'ai enfin pu (avec avoir utilisé un script de configuration en perl très intuitif) tester Elmo qui est (à ma connaissance) le seul client mail en mode console qui permet d'envoyer et de lire votre courier électronique sans avoir à installer et configurer en plus un Fetchmail, un Sendmail ou un Postfix...
Il m'a fallut quelques temps pour comprendre le fonctionnement du programme mais après j'étais ravi de connaître ce programme (si un jour je passe au tout console, ce sera sans aucun doute mon client mail).
Je n'ai évidemment pas pu faire le tour de grml mais c'est avec un plaisir non dissimulé que j'ai retrouvé most (encore lui) ainsi que différents logiciels de sécurité informatique.
J'en ai profité pour casser mes passwords Windows avec le trio bkhive/samdump/john :raider: et lancer un petit tethereal (juste pour le plaisir p: )
Mais la distrib propose bien plus que ça question sécurité, on trouve les outils classiques (antivirus, détecteur de rootkit, scanneur de ports) ainsi que des outils plus spécialisés comme Snort, Scappy, tinyhoneypot (que je compte bien tester un de ces jours), Nessus ou mwcollect dont je vous ai déjà parlé (et qui a fusionné depuis avec le projet Nepenthes).

Enfin bref, c'est LE Live CD que je cherchais depuis toujours et dont je ne risque pas de me séparer :love:

Visiter le site officiel de grml.