URL: https://linuxfr.org/users/dhp/journaux/windows-2000-avec-zone-alarme-est-un-system-attaquable Title: Windows 2000 avec Zone Alarme est un system attaquable. Authors: doublehp Date: 2005年11月20日T18:55:33+01:00 Tags: firefox Score: 0 J'ai pris le temps (20 mn ), pour etudier la securite d'un windows 2000 muni de Zone Alarm (firewall gratuis assez connu dans certains milieus). J'ai configure Windows en IP fixe sur mon lan, et installe ZA en mode FW, et demarrage automatique (par default). JE lance un ping de Linux vers ce windows, et je reboot Windows. Pendant toute la phase d extinction, W2k repond present (plus ou moins normal en LAN. A partire du reset du bios, tout s arrete - normal. Puis il redemarre, se charge, puis lance la cession par default de mon utilisateur idiot qui se logue directe. Une fois logue, un paneau de controle averti l utilisateur que je me fais pinguer. La ou c est assez bizarre a mon gout, c est que pendant le processus de chargement, une trame ICMP obtient une reponse en delai raisonnable ( inferieure a 5ms), parfois suivi d'une seconde. Cette reponse positive ICMP prouve qu'il y a un laps de temps non nul, d'environ 0.5s a 1.5s ou l'interface reseau est configuree, routee, et ou les demons ecoutent sur leurs ports (la preuve j ai une reponse ICMP) ... ce qui en soit me choque ... quand on sait que Zone Alarme est un FireWall. Et comme de pas tres par hazard, 2s plus tard, tout se ferme. Sans aprofondire ma recherche, je conclue donc que le firewall est active en dernier pendant le processus d'activation du reseau. Alors que sous plusieur distributions linux, les regles IPTABLES sont lancees 2 a 5 etapes AVANT le reseau. Mais sous windows, on lance dabord le reseau, puis les services, puis le firewall en dernier. Quand je vois que sur un Windows tout neuf, je me prends un Blaster 18s apres le lancement de l'Adsl, j'imagine que 2s sont statistiquement suffisantes pour se prendre un truc. PS: Le coup du Blaster en 18s: je prends un PC, je lui debranche le net, je formatte, je met win2k, je sors FireFox de ma cle USB, et j'installes BitDefender que mon pote vient d acheter a la Fnac (AV+FW). J'installes tout ca, et je verifie que tout se lance bien avec plusieur reboots offline. Confiant dans mon installation, je me dit qu'il est temps de se connecter a internet, et de lancer les 12 ou 15 mises a jour necessaires a Wiindows 2000 (installation de IE6, ajout du supoprt DRM a WMP, remettre IE et OE comme programmes par defaults alors que je viens de lui installer TB et FF, installer SP6, bref, 4 a 6h de telechargement juste pour des mises a jour somme toute pas si terriblrd, mais sans lesquelles on ne peut pas installer OOo2.0). Donc, j'eteint le PC, je branche son cable reseau internet (Erenis propose comme Noos un DHCP via modem). Je regarde l utilisateur par default se loguer, et quand le bureau est charge (j ai dit le BUREAU, pas les demons accessoires), je commence a compter a haute voix le temps necessaire au chargement de l interface utilisateur de BitDeffender, et d un autre moniteur reseau. Et a ma grande surprise, a la 18e seconde, je vois le celebre avertissement que mon PC va devoire redemarrer dans 60s, 59 ... 58 ... 57 ... A R-34, je vois un avertissement en provenance de la messagerire de service ventant les merites d'un medicament quelconque, apres quoi BD me rensigne d'il a bloque une attaque, et qu'il y a une activite suspiscieuse en provenance d'un demon system (dont j ai oublie le nom). Avant meme que je n ai le temps de lire tous ces pops ups, et de fermer le message de service, R-0 ... fermeture de cession. En 90s, je me suis pris 3 attaques, qui ont passe le fire wall de Bit Defender pourtant en securite maximale par default, dont le demon devrait bloquer automatiquement la connexion en cas de probleme. BD n a eu le temps que de bloquer une attaque, et se poser une question sur une 2nd. 3 sont passees, et la premiere de toutes etait blaster. BD n a meme ps eu le temps de verifier si il y avait des mises a jour ... windows etait deja corrompu. J'ai laisse la machine rebooter pendant que refermais mon petit sac, et suis parti de chez mon ami sans mot dire. Le lendemain, je suis venu avec un CD Ubuntu. La machine n a aucune activite suspecte depuis 3 semaines.