<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Pierre Noguès &#187; malware</title>
	<atom:link href="http://www.indahax.com/category/malware/feed" rel="self" type="application/rss+xml" />
	<link>http://www.indahax.com</link>
	<description>Consultant en sécurité informatique</description>
	<lastBuildDate>Wed, 31 Mar 2010 12:35:18 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Firefox malware discovered</title>
		<link>http://www.indahax.com/malware/firefox-malware-discovered</link>
		<comments>http://www.indahax.com/malware/firefox-malware-discovered#comments</comments>
		<pubDate>Sun, 07 Feb 2010 17:36:23 +0000</pubDate>
		<dc:creator>Pierre</dc:creator>
				<category><![CDATA[malware]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[obufscation]]></category>

		<guid isPermaLink="false">http://www.indahax.com/?p=520</guid>
		<description><![CDATA[Il fut un temps où je m&#8217;étais posé la question de savoir s&#8217;il était possible de diffuser une extension vérolée pour Firefox ou Thunderbird sur le site addons.mozilla.org, et bien apparemment oui&#8230; En effet, Mozilla vient d&#8217;annoncer sur son security blog que deux extensions malicieuses ont été découvertes dans la section expérimentale. Les extensions malicieuses [...]]]></description>
			<content:encoded><![CDATA[<p><img alt="Firefox Malware Image" src="http://www.indahax.com/images/firefox.png" title="Firefox malware" class="alignleft" />Il fut un temps où je m&#8217;étais posé la question de savoir s&#8217;il était possible de diffuser <strong>une extension vérolée pour Firefox</strong> ou Thunderbird sur le site addons.mozilla.org, et bien apparemment oui&#8230;<br />
<span id="more-520"></span><br />
En effet, Mozilla vient d&#8217;annoncer sur son <a href="http://blog.mozilla.com/security/2010/02/05/security-issues-with-two-experimental-add-ons/">security blog</a> que deux extensions malicieuses ont été découvertes dans la section expérimentale. Les extensions malicieuses n&#8217;affectent que les systèmes Windows, il s&#8217;agit probablement d&#8217;un <strong>binaire embarqué</strong> qui est exécuté par l&#8217;extension&#8230; Rien de bien révolutionnaire.</p>
<p>Il faut savoir qu&#8217;une extension malicieuse peut être entièrement faite en JavaScript et être totalement portable. Les composants XPCom apportent des fonctions au langage JavaScript qui permettent de lancer des processus, sniffer les connexions HTTPS en clair, jouer avec les sockets (Proxy, UPNP&#8230;), récupérer les mots de passe stockés, accéder au système de fichiers, tout en bypassant le firewall&#8230;</p>
<p>D&#8217;après les dires du security blog, <strong>Mozilla utilise plusieurs scanners anti-malware</strong> pour éviter ce genre de désagrément  :</p>
<blockquote><p>These were not originally detected with the anti-malware scanning tools that we have been using.</p></blockquote>
<p>Cependant, j&#8217;aimerai attirer votre attention sur un détail, JavaScript met à notre disposition de nombreuses possibilités pour obfuscer son code. Ces techniques sont couramment utiliser dans les attaques Web (iframe). Par exemple, la fonction <strong>eval()</strong> permet d&#8217;interpréter le code JavaScript passé en paramètre à cette fonction. Cela rend alors totalement useless les recherches par signature.</p>

<div class="wp_syntax"><div class="code"><pre class="javascript" style="font-family:monospace;"><span style="color: #006600; font-style: italic;">// var signature = &quot;something_bad();&quot;;</span>
<span style="color: #003366; font-weight: bold;">var</span> signature_crypt <span style="color: #339933;">=</span> <span style="color: #3366CC;">&quot;XAQDFQDFQSDFQSDF&quot;</span><span style="color: #339933;">;</span>
<span style="color: #000066; font-weight: bold;">eval</span><span style="color: #009900;">&#40;</span>decrypt<span style="color: #009900;">&#40;</span>signature_crypt<span style="color: #009900;">&#41;</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span></pre></div></div>

<p>Bien sûr, il est possible que les <strong>supers scanners</strong> de Mozilla gère ce type d&#8217;obfuscation, mais en attendant, ils viennent de laisser passer deux malwares, et peut-être beaucoup plus&#8230; FEAR. </p>
]]></content:encoded>
			<wfw:commentRss>http://www.indahax.com/malware/firefox-malware-discovered/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>
