|
castypique |
 |
Confirmé 
Déconnecté
Niveau : 3 N° de Membre :
802
Ancienneté : 100%
Participation : 2%
Inscription: 28 Mar 2002
Localisation: ------>
Age: 112
Messages: 1100
Sujets Lancés : 120
|
[HOWTO] Sécurisez-vous : effacemment définitif de données, élimination des "preuves", cryptage, etc
J'ai déjà posté ce message dans le post consacré au débat sur les programmes utilisés.
Je me suis dis que ce message pouvait mériter un post-rien-qu'à-lui, ce d'autant plus que j'en ai profité içi pour le compléter, le corriger et joindre des copies d'écrans.
------------------
Et comme le disait mon grand-père du côté de mon oncle, voici les trois règles d'or du paranoïaque informatique :
- Ton ordinateur est comme ton domicile : personne ne doit s'y introduire sans ton consentement.
- A ton domicile, tu fais ce que tu veux (ou presque). Il en va de même avec ton ordinateur, tant que tu restes dans un cadre (plus ou moins) légal.
- Si tu caches des choses dans tes placards, pour des raisons qui te regarde, il en va de même avec ton ordinateur : nul n'a à savoir ce qu'il contient ou ce qu'il a contenu.
---------------------------------------------------------
Etant paranoïaque, voici donc quelques logiciels que j'utilise et qui vont se réveler fort utiles, pour vous messieurs-dames (la liste est succincte, et je vous invite à la compléter) :
- MRU Blaster : les "MRU" (Most Recently Used) (il en connait et en détecte plus de 25'000) sont les listes de tous les logiciels et documents ouverts dans toutes sortes d'applications. En une journée, vous vous retrouvez avec facile des centaines de MRU. A effacer donc régulièrement. Logiciel gratuit.
Ces listes de MRU contiennent des informations tels que les noms et emplacements des derniers fichiers que vous avez utilisés avec telle ou telle application. Ces listes de MRU sont des clés de registre éparpillées un peu partout et pour tout type de fichiers. Quelqu'un qui aurrait accès à vos listes de MRU pourrait savoir sur quels fichiers vous travaillez, quels fichiers vous avez ouvert, sauvegardé, vérouillé, quels sont leurs noms de fichiers, leurs emplacements. La plupart du temps ces listes sont clairement visibles car elles sont affichées automatiquement dans les logiciels sous forme de menu "drop-down).

http://www.wilderssecurity.net/mrublaster.html
- Eraser 5.6 : effacemment définitif de vos données. En 1, 3, 7 passes, aux standards du DoD, ou même 35 passes, méthode Gutmann.
Effacemment à la volée, intégration au shell afin d'effacer le(s) fichier(s) d'un simple click droit. Ré-ecriture des secteurs et des noms de fichiers par 0000000000000000000000. "Overwriting" des MFT, de l'espace disque libre, des fichiers "poubellisés" et des entrées de répertoire.
Récupération impossible (en 35 passes), même avec les logiciels qu'utilisent les polices du monde entier (Encase Forensic ou Davory), et récupération (théoriquement) impossible "magnétiquement", c'est-à-dire par l'analyse physique et microscopique du disque dur. Logiciel gratuit.
LA référence.

http://www.heidi.ie/eraser/
- Evidence Eliminator 5.0 : le meilleur compagnon du paranoïaque en puissance.
Vous permet, entre autres (la liste est longue) d'effacer le swap à l'arrêt de la machine (la mémoire virtuelle de Windows XP nomée "fichier d'échange", où est contenu tout, oui tout, ce que vous avez fait durant votre session, en gros.)
D'éliminer définitivement (en plusieurs passes ou non) la plupart des logs de votre machine, les fichiers du Temporary Internet Files, du temp, les cookies, vos historiques, les logs d'applications, les logs MRU du Registre, les "Common Dialog History" (les "Ouvrir avec" et autres "Sauver Sous"), l'historique d'Outlook Express, de Netscape Mail, de MSN, d'AOL Messenger, MS Office etc...
Efface la copie de sauvegarde du registre à la demande et si vous lui joigniez Regclean de Microsoft, et EE s'occupera de nettoyer automatiquement le registre avec ce très bon petit utilitaire de MS. (http://download.com.com/3000-2094-8...tml?tag=lst-0-1)
Bref, EE peut tout faire, tout effacer et ceci, définitivement.

Infos : http://www.evidence-eliminator.com/
Pour le lien, cherchez dans votre mumule préferée la version 5.057 de TNO.
Note : le logiciel est une référence en la matière. Leurs auteurs, provenant de pays de l'Est, beaucoup moins. Je vous l'indique, ne voulant pas cautionner des pratiques de marketing pour le moins virulentes. Cependant, pas de bile avec le logiciel : il est depuis plusieurs années le meilleur et le plus reconnu de sa catégorie.
- Internet Cache Cleaner : pour ceux-celles qui ne voudraient pas installer Evidence Eliminator, parce que trop lourd ou trop peur , téléchargez au moins Internet Cache Cleaner v1.0.1, un petit logiciel français et gratuit, qui permet de supprimer (mais pas définitivement.. Enfin pas tout à fait, mais bon, trop long à expliquer...) le cache internet des fichiers non-liés ainsi que les urls non-liées.
Internet Explorer n'étant pas parfait, il laisse des morceaux de fichiers (pages incomplètes, images non chargées complètement, ...) qui ne sont pas répertorié dans son cache. Il n'y a aucun moyen de supprimer ses fichiers manuellement. Ce problème existe sur chaque version de Internet Explorer et n'est toujours pas corrigé pour la version 5 (ni même 6).
Là aussi, vous serez surpris de voir des centaines de fichiers "cachés" et non-liés toujours présents sur votre disque dur héhéhé... Logiciel gratuit.

http://home.nordnet.fr/~pmdevigne/p...#IECacheCleaner
- XP Anti-Spy : permet d'éliminer le GUID de XP, de désactiver le rapport d'erreur, le UPNP (qui est une fonction integrée à XP très dangereuse), désactive le WPA, nettoie le swap et bien d'autres choses. Logiciel gratuit.
Soyez prudents, lisez l'aide en ligne.

http://www.xp-antispy.org/
- ID Blaster Plus : vous permet de changer à une intervalle donnée les identificateurs (Product ID) dont Windows est rempli : Windows Media Player, Internet Explorer, le système d'exploitation etc...
Evitera de vous faire pister par quelque entreprise de publicité ou un internaute malveillant.
S'éxécute en arrière-plan, de manière totalement transparente.

http://www.wilderssecurity.com/idblaster.html
- PGP Corporate Desktop Security : enfin, pour terminer, le logiciel ultime en matière de cryptage de données : PGP Corporate Desktop Security. Cryptage transparent jusqu'à 256 bits (Two-Fish). Création d'une partition virtuelle cryptée, dans laquelle vous fourrerez vos données et (toujours, donc, théoriquement) inviolable. Cryptage des e-mails et des messages instantanés.
Donnez-lui à manger une clé d'authentification, une taille de partition virtuelle, et quelques données à crypter. Soyez patients, et soyez enfin (pour de vrai ) protegés.
Le must en la matière.

Pour le télécharger, faites tourner votre mule et cherchez ceci : PGP.Corporate.Desktop.Security.7.1.1.2002.FULL.LiCENSED.exe, seul lien dont je suis sûr à 100% (il y en a d'autres, la version 8 par ex., essayez-les).
- Encase Forensic Drive Analysis : enfin, si vous faites régulièrement des "bêtises" sur l'Internet, téléchargez des trucs cochons dont vous n'êtes pas sur sûrs de la légalité dans le pays dans lequel vous résidez (je ne vous fais pas un dessin : si vous êtes adeptes de trucs dégueus comme la scatologie, les trucs avec les animaux et autres machins peu ragoûtants dans le genre, ou même si vous êtes un acharné de la génération de numéros de cartes de crédits et que vous laissez trainer vos logs un peu partout), scannez votre disque dur avec Encase Forensic Drive Analysis V322C, le logiciel qu'utilisent la plupart des polices de tous pays, histoire de voir comment, et pourquoi, vous vous ferez gauler 
EnCase is the industry leading computer forensic software tool used
by most all computer forensic examiners worldwide. Award winning and
court tested, EnCase software allows law enforcement and IT
professionals to conduct a powerful, yet completely non-invasive
computer forensic investigation.
EnCase features a graphical user interface that enables examiners
to easily manage large volumes of computer evidence and view all
relevant files, including "deleted" files, file slack and
unallocated data. The integrated functionality of EnCase allows the
examiner to perform all functions of the computer forensic
investigation process, from the initial "previewing" of a target
drive, the acquisition of the evidentiary images, the search and
recovery of the data and the final reporting of findings, all
within the same application.
Further, EnCase methodology allows the examiner to perform these
processes in a non-invasive manner, meaning not one byte of data is
changed on the original evidence. The final reports and extracts
generated by the built-in report feature documents the investigation
results and integrity of the original data with a clear and concise
chain of custody to ensure the authentication of the examined
electronic evidence in a court of law.

Infos : http://www.encase.com
Pour le télécharger, copiez exactement son nom en gras et faites une recherche dans la mule.
-----------------------
Et enfin, visitez d'urgence un site de référence en matière de sécurité vous proposant des petits logiciels uniques afin de vous protéger de failles de Windows Xp.
Téléchargez prioritairement XP Dite (élimine une faille dangereuse), UnPlug n' Pray (une autre faille concernant le Plug&Play d'XP), Shoot The Messenger (une faille du serveur Messenger), SocketLock (concernant une faille dans les Raw Socket) et enfin DCOMbobulator vous permettant de vérifier si le patch éliminant la faille DCOM d'XP est fonctionnel.
http://grc.com/default.htm
Une petite manipulation sans risque afin d'éliminer le GUID (Global Unique IDentifier) de Windows :
Win98 :
Démarrer > exécuter > et tapez (recopiez)
regsvr32.exe -u c:\Windows\system\regwizc.dll
Win XP
Démarrer > exécuter > et tapez (recopiez)
regsvr32.exe -u c:\windows\system32\regwizc.dll
---------------------------------------------
Rajout du 8 Septembre 2003
- Effacer définitivement, à chaque redémarrage, les fichiers Index.dat du système, avec Eraser, en 3 passes.
1.Commencez par télécharger ce fichier de batch eraseindexdat.bat.
2.Sauvez-le, par exemple, à la racine de votre partition C:.
Faites un click droit sur le fichier, puis "Modifier".
3.Ensuite, faites Ctrl+H (Remplacer....), et remplacez cette valeur [NomD'Utilisateur] par le nom d'utilisateur de votre système (le "C:\Documents and Settings\xxxxxxx").
J'ai choisi une méthode d'effacemment correspondant à DoD 3 passes, avec "scramblage" auto. Vous êtes toutefois libre de modifier cette valeur. Procédez de la même manière qu'au point 3.
----------------------------------------------
Effacer (ou non) le swap (le fichier d'échange : Pagefile.sys) de Windows à chaque arrêt de votre machine, depuis le registre.
Je vous donne içi une méthode directe, qui a pour avantage de ne pas avoir à tripatouiller dans Evidence Eliminator, si par hasard, vous voudriez revenir en arrière, et ne plus effacer le swap à chaque arrêt.
- Démarrer > Exécuter > Regedit
- HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Control \ SessionManager \ MemoryManagement
- A droite, double-click sur la clé ClearPageFileAtShutdown
- Pour activer l'effacemment du swap à chaque arrêt, Valeur = 1
- Pour la désactiver, Valeur = 0
Redémarrez Windows.
--------------------------------------------
Mise à jour du 1er Octobre 2003
Allez, on continue à se faire peur 
X-Ways Trace :
"Outil d'expertise légale qui permet de retrouver la trace et d'examiner l'acitivité de navigation Internet et l'effacement de fichier qui a eu lieu sur un ordinateur particulier.
Déchiffre index.dat, le fichier interne d'historique/cache d'Internet Explorer qui grossit constamment. Affiche les URL complets, la date et l'heure de la dernière visite, les noms d'utilisateur, taille de fichiers, extensions de noms de fichiers, etc. Permet le tri selon n'importe quel critère. Lit à partir du fichier que vous spécifiez, ou recherche à l'intérieur de dossiers et sous-dossiers complets, ou même de disques durs entiers, dans tous les fichiers, espace libre et espace chutes, les traces de navigation sur Internet. Il arrive qu'une trace de l'accès à des fichiers locaux soit également conservée. Vous pouvez chercher par domaine, fichier, et nom d'utilisateur. Tous les détails compilés par X-Ways Trace peuvent être exportés vers MS Excel.
Déchiffre également le fichier invisible info2 de la corbeille Windows dans le dossier Recycled/Recycler. Affichier le chemin original et nom de fichier, la date et l'heure de l'effacement, le taille de fichiers, et plus, parfois même si la corbeille a été vidée."
Indispensable pour les *vrais* paranoïaques. Un logiciel utilisé par nombre de forces de police à travers le monde. Lancez-le de temps en temps pour voir si vous n'auriez pas oublié un p'tit kékchose 
Et n'oubliez pas d'effacer l'espace libre de vos disques durs régulièrement (c'est-à-dire "effacer définitivement les fichiers déjà effacés", en quelque sorte) avec Eraser. Sinon, X-Ways Trace vous retrouveras des tites adresses datant de Mathusalem. Vous êtes prévenus !
Un exemple datant d'aujourd'hui.

Logiciel payant.
Version d'évaluation : http://www.x-ways.net/trace.zip
RegistryProt :
Un autre indispensable puisque RegistryProt "monitore" en permanence le registre de Windows et détecte toute modification ou ajout de clés.
Très efficace contre les chevaux de Troie, puisqu'il vous alertera dès qu'un programme tente de faire mumuse dans votre registre. A vous ensuite de tâcher de déterminer si l'ajout ou la modification de clé est légitime ou non. Notez le nom du programme tentant de modifier une clé et faites une recherche avec google si vous n'êtes pas sûr.

Logiciel gratuit.
http://www.diamondcs.com.au/downloads/rpsetup.exe
(Je ne saurais trop vous conseiller les autres outils de DiamondCS, une entreprise australienne. Faites-y un tour : http://www.diamondcs.com.au/.)
Dans le même registre (c'est le cas de le dire héhéhé ), l'excellent RegMon est à essayer : http://www.sysinternals.com/ntw2k/source/regmon.shtml.
Et toujours dans le même registre, installez l'excellent et très léger TCPView, qui monitore en temps réel les flux TCP et UDP de votre système, vous indiquant quelle application utilise quel port et vers quelle (eventuelle) destination. Très pratique pour déterminer si vous avez un cheval de Troie embarqué sur votre machine ou si un programme malicieux communique vers l'"autre monde" http://www.sysinternals.com/files/tcpview.zip
Comme DiamondCS, l'auteur de RegMon et TCPView propose de nombreux petits utilitaires dans la même veine qui peuvent se réveler très utiles. Jetez-y un coup d'yeux : http://www.sysinternals.com
SpyBot SD (Search & Destroy) :
Maintenant presque aussi connu que Ad-Aware, ce tueur de Spywares fait néanmoins nombre de choses que son "concurrent" ne propose pas.
Outre evidemment la vérification de votre système à la recherche de spywares (bientôt 10'000 entrées dans sa base de données) bien plus efficace et paranoïaque selon moi que Ad-Aware, SpyBot SD permet en outre de vous "vacciner", c'est-à-dire qu'il empêchera préventivement le téléchargement ou l'installation de spywares ou programmes malicieux et nuisibles, via son "Browser Helper Object" (BHO).
Mais ce n'estpas tout puisque SpyBot SD vous permettra, en mode avancé, d'effacer définitivement n'importe quel fichier en plusieurs passes, de la même manière qu'Eraser.
Il comporte un "bloqueur" résident vous protégeant plus efficacement contre les Active X et vous permet d'afficher et voir quels sont les Active X qui se sont installés dans votre ordinateur.
Il vous permet, sans devoir editer le fichier HOST de Windows, de bloquer l'accès à certains sites indésirables ou connus pour être source de spams ou de spywares (un exemple récent : le sitefinder de Verisign, bloqué par nombre d'utilisateurs depuis deux semaines).
Vous affiche toutes les tâches et processus en cours, si vous êtes trop paresseux pour faire Ctrl+Alt+Del 
Vous permet de voir quels sont les programmes et processus qui démarrent à l'ouverture de votre système, et vous permet de les stopper ou non à l'avenir, ceci en vous indiquant à quoi servent-ils et que font-ils. Très pratique.
Bref, SpyBot Sd est bien plus qu'un "tueur de spywares" mais est une véritable tour de contrôle à lui tout seul. Indispensable donc.
Logiciel gratuit. (et en francais).
http://security.kolla.de/

-----------------
Enfin, pour terminer un petit "manuel d'aide à la destruction" concernant Kazaa (pour ceux qui l'utilisent et vous êtes nombreux) et son historique.
Après avoir effacé l'historique de vos recherches, dans Kazaa, vous pensiez être nickel et innocent comme le bébé venant de naître ? C'étais sans compter sur des p'tits fichiers qui gardent tout ça en mémoire (plus l'historique de vos téléchargements, aaachhh, ch'ai komme ein betide propléme) quelque part sur votre disque dur.
Allez dans votre répertoire "Application Data" (C:\Documents and Settings\VotreNomD'Utilisateur\Application Data\Kazaa - ou Kazaa Lite\db), et, ô surprise, vous y trouverez quelques fichiers, dont un gr_VotreNom.current et un autre gr_VotreNom.previous, qui si ma mémoire est bonne, contient l'historique de vos recherches et de vos téléchargement.
Ah ben voui hein, ma p'tite dame...
Vous les ouvrez avec le bloc-notes, faites Ctrl+a et vous m'deletez tout ça fissa.
Ouf, vous voila enfin vraiment clean et innocent 
Allez, à la prochaine 
------------------------------------------------------------------
*Ajout du 3 Mai 2004:
une petite méthode simple et efficace pour vraiment effacer tout le boxon des"Temporary Internet Files", "Mes Documents Récents", l'"Historique" etc... (vous pouvez dès lors vous passer d'IE Cache Cleaner et autres logiciels apparentés)
A réserver aux vrais paranos puisque en théorie, Evidence Eliminator (ou autres) peut faire le même sale boulot 
Pour ma part, je préfère la "mano" que l'automatisation, donc voici comment effacer définitivement en 35 passes tout le petit chenis trainant dans les dossiers sus-nommés:
1. Munissez-vous d'Eraser (passé en revue à la première page de ce post), et selectionnez la méthode Gutmann, c'est-à-dire 35 passes.
2. Puis faites un click-droit ici: (Je précise que ces répertoires vont disparaître, mais ne vous inquiétez pas, Windows se charge très vite de les "recréer", mais vides cette fois hein ) :
Dans le répertoire correspondant à votre compte d'utilisateur:
C:\Documents and Settings\VotreNomD'Utilisateur\
Click-droit > Erase :
Et vous m'effacez à jamais les répertoires suivants:
- Mes documents récents
- Local Settings\Historique
- Local Settings\Temporary Internet Files
Note: pour afficher le répertoire "Local Settings" si vous ne le voyez pas, allez, dans l'explorateur, dans Outils > Options des dossiers > Affichage, puis cochez "Afficher les fichiers et dossiers cachés".
Note II: concernant l'effacemment du répertoire "Local Settings\Temporary Internet Files", il n'est peut-être pas utile d'effacer systématiquement en autant de passes pour la bonne raison que ce dossier contient généralement des milliers de fichiers, correspondants à votre surf du jour ou des deux, trois derniers. Bref, on a vite fait de se retrouver avec un Temporary Internet contenant 2000 fichiers ou plus. Si vous n'avez pas un disque dur SCSI ou SATA, ça risque de prendre un sacré bout de temps, et si vous n'avez pas surfé sur des trucs sensibles les derniers jours , contentez-vous d'effacer ce dossier en 3 passes, 7 si vous êtes pas sûr...
Donc, bref, pourquoi utiliser cette méthode manuelle plutôt que laisser faire Evidence Eliminator ou un autre programme de votre crû ?
Principalement pour s'assurer, déjà, que le travail est bien fait, et rien ne vaut pour ça de le faire à la mano. A la limite, faites vous un petit fichier bat dans ce sens.
Ensuite, parce que cette méthode ne fait pas que "supprimer" les fichiers de ces différents répertoires mais les efface définitivement, et si vous choisissez comme je vous le conseille un effacemment en 35 passes, impossible de récupérer quoi que ce soit, donc plus de souci avec vos Documents Récents, votre historique etc.. (qui, je vous le rapelle peuvent être assez simplement recupérés avec un logiciel adéquat si vous utilisez l'option "effacer l'historique" dans IE ou si vous envoyez le tout à la corbeille. Vous ne soupconnez même pas à quel point l'on peut remonter.. des années, j'vous dis !! )
Notez que vous pouvez faire de même avec votre répertoire TEMP.
-------------------------------------------
Ouf !!! En espèrant que ce post vous soit utile, j'y passé un sacré bout de temps.
Edité par castypique le 03-05-2004 à 14:46
Signaler ce message à un modérateur | IP: Logguée Temps en ligne : 16 Jours, 12 Heures, 51 Minutes, 44 Secondes en ligne
|