dimanche 8 janvier 2012

Expect US 2012

Suivez le mouvement sur les chat Anon0 et IRC disponible

Aukoma©

mardi 3 janvier 2012

Corona By Pod2g


Details on Corona

Now that Corona was released by the iPhone Dev Team and the Chronic Dev Team, I can give details about how it works.
__text:2FE0DEEA loc_2FE0DEEA
__text:2FE0DEEA                 LDRB.W R3, [R11,#0x91]
__text:2FE0DEEE                 LDR.W  R6, [R5,#-4]   ;Terminator func = terms[i-1];
__text:2FE0DEF2                 CBZ    R3, loc_2FE0DF02
__text:2FE0DEF4                 LDR    R3, [SP,#0x28+var_28]
__text:2FE0DEF6                 LDR    R0, =(aDyldCallingTer - 0x2FE0DEFE)
__text:2FE0DEF8                 MOV    R1, R6
__text:2FE0DEFA                 ADD    R0, PC  ; "dyld: calling termination function %p i"
__text:2FE0DEFC                 LDR    R2, [R3,#4]
__text:2FE0DEFE                 BL       __ZN4dyld3logEPKcz ; dyld::log(char  const*,...)
__text:2FE0DF02
__text:2FE0DF02 loc_2FE0DF02
__text:2FE0DF02                 BLX             R6   ;func() 
__text:2FE0DF04                 SUBS            R4, #1
__text:2FE0DF06                 SUBS            R5, #4
__text:2FE0DF08
__text:2FE0DF08 loc_2FE0DF08
__text:2FE0DF08                 CMP             R4, #0
__text:2FE0DF0A                 BNE             loc_2FE0DEEA
1. the user land exploit
Apple has fixed all previous known ways of executing unsigned binaries in iOS 5.0. Corona does it another way.
By the past, the trick security researchers used was to include the untethering payload as a data page (as opposed to a code page) in the Mach-O binary. The advantage of a data page was that the Macho-O loader didn't check its authenticity. ROP is used so that code execution happens without writing executable code but rather by utilizing existing signed code in the dyld cache. To have the ROP started by the Mach-O loader, they relied on different technics found by @comex, either :
- the interposition exploit
- the initializer exploit
Here is a detailed explanation of incomplete code sign tricks used before 5.0 : http://theiphonewiki.com/wiki/index.php?title=Incomplete_Codesign_Exploit
In iOS 5.0, data pages need also to be signed by Apple for the loader to authenticate the binary. @i0n1c seems to be able to pass through these verifications though (https://twitter.com/#!/i0n1c/status/145132665325105152). We may see this in the 5.1 jailbreak.
Thus, for Corona, I searched for a way to start unsigned code at boot without using the Mach-O loader. That's why I looked for vulnerabilities in existing Apple binaries that I could call using standard launchd plist mechanisms.
Using a fuzzer, I found after some hours of work that there's a format string vulnerability in the racoon configuration parsing code! racoon is the IPsec IKE daemon (http://ipsec-tools.sourceforge.net/). It comes by default with iOS and is started when you setup an IPsec connection.
Now you got it, Corona is an anagram of racoon :-) .
By the way, the exploitation of the format string vulnerability is different than what was done in 2001, check it out if you're interested !
For the jailbreak to be applied at boot, racoon is started by a launchd plist file, executing the command : racoon -f racoon-exploit.conf
racoon-exploit.conf is a large configuration file exploiting the format string bug to get the unsigned code started.
The format string bug is utilized to copy the ROP bootstrap payload to the memory and to execute it by overwriting a saved LR in the racoon stack by a stack pivot gadget.
The ROP bootstrap payload copies the ROP exploit payload from the payload file which is distributed with Corona then stack pivot to it. The idea is to escape from format strings as fast as possible, because they are CPU time consuming.
The ROP exploit payload triggers the kernel exploit.
2. the kernel exploit
The kernel exploit relies on an HFS heap overflow bug I found earlier. I don't know exactly what happens in the kernel code, I never figured it out exactly, I found it by fuzzing the HFS btree parser.
I just realized that it is a heap overflow in the zone allocator, so I started to try to mount clean, overflowed and payload images in a Heap Feng Shui way :-) And hey, that worked :p Thanks to @i0n1c for his papers on this subject. This helped me a lot. I may have given up without them.
The kernel heap overflow exploit copies 0x200 bytes from the vnimage.payload file to the kernel sysent replacing a syscall to a write anywhere gadget. Some syscalls (first 0xA0 bytes and the last 0x6 bytes) are trashed in the operation because I needed to respect the HFS protocol.
Thus, I restore them as fast as possible to get a stable exploit, then the write anywhere is used to copy the kernel exploit and jump to it.
The kernel exploit just patches the kernel security features, as usual. Nothing interesting there.
Happy New Year 2012 to you all,  thanks a lot for the donations.
~pod2g

Aukoma©

Hackerville


Ramnicu Valcea (Roumanie) Envoyé spécial - Ville pleine de verdure située aux pieds des Carpates, au centre de la Roumanie, Ramnicu Valcea est loin d'être l'endroit paisible qu'on imagine en sillonnant ses grands boulevards. Dans le milieu de la cybercriminalité, on l'appelle "Hackerville".

"Il n'y a pas de quoi être fier, déclare Stelian Petrescu, un professeur de géographie. Ramnicu Valcea est sans doute la ville roumaine la plus connue aux Etats-Unis. Les Américains n'avaient aucune idée de mon pays à part la région de Transylvanie et la légende de Dracula. Mais maintenant, c'est ma ville qui est devenue la star à cause de ces jeunes qui volent sur Internet. Ici, on n'est plus à Ramnicu Valcea mais à Hackerville."
Frauder sur le Net est devenu le sport local dans cette ville que la presse américaine présente comme la "Sillicon Valley du vol sur Internet". Selon la police roumaine, 80 % des fraudes effectuées en Roumanie visent des Américains. C'est la raison pour laquelle, mercredi 7 décembre, le directeur du FBI, Robert Mueller, s'est rendu à Bucarest. Après un passage éclair au palais présidentiel et quelques mots avec le président Traian Basescu, M. Mueller a rendu visite à la police, au procureur général et aux services de renseignement.
"Les menaces les plus graves auxquelles nous sommes confrontés sont transnationales, a-t-il déclaré. Aucun pays et aucune agence ne peuvent lutter seuls contre ces menaces, qu'il s'agisse de terrorisme, de trafic de drogues ou de criminalité informatique."
Dans le quartier Ostroveni, le fief des hackers situé au sud de la ville, la nouvelle de cette visite ne provoque aucune réaction. Les descentes de police, les arrestations et les visites de journalistes venus du monde entier sont monnaie courante dans ce quartier où les habitants préfèrent tout de même garder l'anonymat.
"Mais qu'est-ce qu'on peut faire !, lance George, qui vient d'obtenir son diplôme en management. Il n'y a pas de travail ici. Le gouvernement ne parle que de crise, de diminutions de salaires et de se serrer la ceinture. J'ai 24 ans et toutes mes années à la fac, je n'ai fait que me serrer la ceinture. J'ai des amis dans le quartier qui touchent des dizaines de milliers d'euros. D'accord, ils les volent sur le Net, mais au moins, eux, ils se débrouillent. Et moi, je dois travailler toute ma vie pour rien. Que feriez-vous à ma place ?"
Malgré les nombreuses arrestations opérées par la police ces dernières années, Ramnicu Valcea reste une plaque tournante de la criminalité informatique dont les tentacules s'étendent sur plusieurs continents. Au début des années 2000, les jeunes de "Hackerville" étaient assez naïfs pour communiquer à leurs victimes leurs numéros de compte en Roumanie, ce qui permettait à la police de les localiser rapidement. Aujourd'hui, la donne a changé. La discrétion est de mise et l'effacement des traces est devenu un art.
Les hackers ont intégré des réseaux transnationaux très bien organisés et utilisent souvent ce qu'ils appellent des "flèches". Une "flèche", c'est un intermédiaire dont la mission est d'ouvrir un compte dans le pays où il se trouve. Il reçoit sur son compte l'argent que les victimes paient sur le Net pour acheter un produit ou un service qui n'existe pas, retient pour lui un pourcentage et vire le reste sur le compte d'une autre "flèche" dans un autre pays. Et ainsi de suite jusqu'à la dernière "flèche" qui transmet la somme finale au cerveau de l'opération.
Dans le centre de Ramnicu Valcea, on peut voir plus d'une vingtaine de bureaux de la société Western Union, spécialiste du transfert d'argent. Un vent de prospérité souffle sur la ville. Les clubs et les bars où les hackers passent leurs nuits ont poussé comme des champignons. En 2010, à Budesti, petit village situé à l'entrée de la ville, Mercedes-Benz a ouvert sur 2 700 m2 un salon d'autos dernier cri. Les hackers raffolent d'Audi et de BMW.
Apparemment, les descentes régulières de la brigade spéciale "Vlad l'Empaleur" de la gendarmerie roumaine n'ont aucun effet. La dernière, qui a eu lieu le 22 novembre, concernait plusieurs villes, dont Ramnicu Valcea. "Vingt-cinq personnes, de 18 à 35 ans, ont été arrêtées pour avoir provoqué un préjudice de 120 000 euros à des citoyens américains, suisses, français, autrichiens et allemands, affirme le procureur Danusia Boicean. Ils avaient mis en place de fausses enchères sur le site eBay pour vendre des produits électroniques, des voitures et même des tracteurs."
En juillet, la police roumaine et des officiers du FBI venus en renfort ont arrêté 23 hackers qui avaient réussi à escroquer un millier d'Américains à hauteur de 20 millions de dollars (15,3 millions d'euros).
"Finalement, par ces temps de crise, ces types réussissent à faire entrer des devises fortes en Roumanie. Il faut quand même admettre qu'il y a un aspect positif dans leur démarche", note George. Encore un peu et les hackers passeraient pour des patriotes. George n'a pas encore basculé dans leur camp, mais il semble très attiré.
La réussite affichée, les hackers de Ramnicu Valcea attirent les jeunes comme un aimant. Leur influence se ressent jusqu'à Dragasani, petite ville située à une centaine de kilomètres au sud. Ici, comme dans "Hackerville", les voitures de pointe se sont multipliées, signe que de plus en plus de jeunes se "convertissent". Mais le FBI a déjà formé plus de 600 policiers roumains pour endiguer ce fléau. George en sourit et montre du doigt une citation de Sénèque collée au-dessus de son ordinateur : "Ce n'est pas parce que les choses sont difficiles que nous n'osons pas, c'est parce que nous n'osons pas qu'elles sont difficiles." Parole de futur
Aukoma©

Crysis Numéro 1 du jeu piraté cette année


 Après Call of Duty : Black Ops, l'an passé, le jeu de tir Crysis 2, édité par Electronic Arts, devient le jeu le plus piraté de l'année 2011, selon Torrentfreak.
Chaque année, le site spécialisé publie une liste des titres les plus téléchargés depuis les plates-formes BitTorrent. Torrentfreak n'entre pas dans les détails de sa méthodologie, mais explique qu'il recoupe diverses sources, à commencer par les trackers publics de BitTorrent.
Il est plutôt inattendu de voir le jeu de Crytek en tête de ce classement. Certes, une version piratée avait fuité plus d'un mois avant le lancement officiel du jeu, en février, rappelle Torrentfreak, mais "si des dizaines de milliers de personnes ont téléchargé cette copie, le boom réel s'est produit en mars", ironise le site. Avec 3,9 millions de copies téléchargées, les chiffres sont toutefois moindre que l'année dernière, avec Black Ops, qui avait été téléchargé sur les fichiers Torrent par plus de 4,2 millions de personnes.
Le reste du classement sur PC, correspond toutefois largement aux plus gros blockbusters vidéoludiques. Modern Warfare 3 est en effet deuxième, avec 3,65 millions de téléchargements, alors que le jeu est sorti en novembre. Le titre a battu des records de ventes, engrangeant un milliard de dollars en à peine 16 jours. Le titre édité par Activision-Blizzard est talonné au classement des jeux les plus piratés par Battlefied 3 (3,5 millions), de son concurrent Electronic Arts.
Sur consoles de salon, où le piratage est plus difficile a mettre en oeuvre, ce sont également les plus grandes licences qui sont le plus téléchargées. Sur XBox 360, c'est le jeu de tir tactique Gears of War 3 qui arrive en tête (890 000). D'après le site spécialisé VG Chartz, le jeu, exclusivité de la console de Microsoft, s'est écoulé - légalement - à plus de 5 millions d'exemplaires.
TorrentFreak remarque aussi que pour la deuxième année consécutive, le jeu de plates-formes Super Mario Galaxy 2 est en tête des jeux les plus piratés sur Wii, avec 1,28 millions de copies illégales. Les consoles portables, ainsi que la Playstation 3 de Sony n'apparaissent pas dans ce classement. Longtemps réputée "inviolable", la protection de la console de Sony a été hackée pour la première fois en janvier 2010.
La problématique du piratage varie donc beaucoup en fonction des plates-formes de jeux. Et si le PC semble le plus exposé, les éditeurs multiplient les techniques afin de tenter d'endiguer le piratage. Les codes d'activation, ou les créations de comptes pour utiliser les jeux deviennent de plus en plus répandus. A tel point que l'UFC-Que choisir a déposé plainte, en novembre, contre 4 éditeurs de jeux et des distributeurs, pour "pratiques commerciales trompeuses".
Sur PC, les modèles économiques évoluent également. Importé d'Asie, le modèle "free-to-play" où le joueur doit payer s'il souhaite obtenir de nouvelles fonctionnalités. Ce système fonctionne particulièrement sur les jeux "sociaux", proposés sur notamment sur Facebook ou Google+. Les ventes dématérialisées, dominées par Steam, deviennent aussi plus concurrentielles , et le "cloud gaming ", déclinaison du "cloud computing" commence aussi à percer.
D'autres cherchent enfin à inventer de nouveaux modèles. Les "Humble Indie Bundle" où le joueur peut verser la somme qu'il souhaite pour des jeux indépendants, se sont multipliés en fin d'année.
Aukoma©

Aukoma©

Diaporama