Insider Inside

Je viens de lire une nouvelle fois que la principale menace pour l'informatique d'une entreprise c'est l'ennemi de l'intérieur, l'employé fourbe, l'insider pervers, le caïn de la comptabilité, le judas du service achat.
Bref, l'ennemi est souvent dans nos murs, le vers dans la pomme, le cheval dans Troyes (Aube).
Mais bon, la menace de l'intérieur, faut pas exagérer, c'est pas toujours complètement de la faute de l'employé pervers.
Démonstration. : ZipiZ est abonné à un certain nombre de mailing-lists underground et sur l'une d'elle un employé d'une grosse entreprise poste  depuis son bureau étriqué du sous-sol sans lumière de sa grosse entreprise avec la messagerie de la grosse entreprise. 
Pourquoi se gêner.
Jusque là pas de problème, moi-même , je dois l'avouer, il m'arrive d'envoyer des messages à mes vieux potes (il m'en reste) depuis mon luxueux bureau moquette velours, fauteuil cuir, magnifique vue sur la Seine, portes capitonnées, nicole-apportez-moi-mon-café. Mais bon, j'évite quand même de cruiser sur les mailing-lists à Pirates avec mon adresse de mon travail grassement payé que j'ai.

Donc en voyant un message venant directement de la-grosse-entreprise.fr dans une mailing list de rebelz, je me suis dit : saperlipopette ça mérite un coup d'oeil sur le header.

Bon, c'est pas le fait qu'il poste dans une liste à Pirates qui pose problème (en tout cas c'est le sien), c'est qu'a priori, tous les employés de la grosse entreprise balancent ces informations à chaque message.
Voici l'en-tête qui en vaut la peine et que je montre au peuple avec mon sentiment qui suit (l'en-tête pas le peuple) :

les données suivantes sont réelles mais, par pudeur, j'ai changé les adresses IP externes et les noms)

Return-Path: <>
Received: from mv.xgraps.com (207.138.41.150) by ... for ...; Tue, 14 Sep 1999 01:18:19 -0700
Received: from [10.1.2.41] by mv.xgraps.com with NNFMP; 14 Sep 1999 09:17:58 -0000
Mailing-List: contact warez-owner@glop.voici.fr
X-Mailing-List:warez@glop.voici.fr
X-URL: http://www.xgraps.com/list/warez/
Received: (listserv 1.255); by ...; 14 Sep 1999 08:17:58 -0000
Reply-To: warez@glop.voici.fr
Delivered-To: listsaver-egroups-warez@glop.voici.fr
Received: (qmail 29897 invoked from network); 14 Sep 1999 08:17:50 -0000
Received: from muguet.la-grosse-entreprise.fr (199.145.12.18) by qh.xgraps.com with SMTP; 14 Sep 1999 08:17:50 -0000
Received: from siwp17bi884.fede-exchange.la-grosse-entreprise.fr (SIWP17BI884.fede-exchange.la-grosse-entreprise.fr [10.23.255.253]) by muguet.la-grosse-entreprise.fr (la-grosse-entreprise) with ESMTP id KAA19287 for <warez@glop.voici.fr>; Tue, 14 Sep 1999 10:16:33 +0200

From: robert.leboulet@la-grosse-entreprise.fr
Received: from gl.la-grosse-entreprise.fr (198.214.35.48 [198.214.35.48]) by siwp17bi884.fede-exchange.la-grosse-entreprise.fr with SMTP (Microsoft Exchange Internet Mail Service Version 5.5.2448.0) id SR7A7NGZ; Tue, 14 Sep 1999 10:17:38 +0200
Received: from smtpmta2.gl.la-grosse-entreprise.fr ([10.23.100.21]) by gl.la-grosse-entreprise.fr (Lotus SMTP MTA v4.6.1 (569.2 2-6-1998)) with SMTP id C12567EC.002E01B3; Tue, 14 Sep 1999 10:22:30 +0200
Received: by smtpmta2.gl.la-grosse-entreprise.fr(Lotus SMTP MTA v4.6.1 (569.2 2-6-1998)) id C12567EC.002CCE83 ; Tue, 14 Sep 1999 10:09:24 +0200
X-Lotus-FromDomain: GL
To: warez@glop.voici.fr
Message-ID: <C12567EC.002DC7F3.00@smtpmta2.gl.la-grosse-entreprise.fr>

Keskinoudi ce header indiscret.

Tout simplement tout ou presque.

D'abord, trivialement, que la grosse entreprise utilise en interne des serveurs Lotus Notes dans leur version 4.6.1 ( pour le SMTP ça paraît normal), que le nom du domaine Lotus c'est GL et qu'elle fédère son trafic SMTP via un serveur Exchange 5.5.2448.0.

Donc dans la maison c'est du NT Server jusqu'au slip. Fédérer le routage SMTP par Exchange, faut quand même aimer Microsoft à la folie.

Ensuite il nous dresse le plan d'adressage privé de la grosse entreprise en 10. Sans avoir un doctorat d'adressage IP on peut ensuite supposer que son réseau de serveur de messagerie est en 10.23 puisque le Lotus et l'Exchange concubine dans cette zone et vu la taille de la grosse entreprise, ils sont probablement pas les seuls. En plus comme le "fédérateur" est en 255.253, on peut se demander ce qu'il y a en 255.254. Hein ? d'après vous.

Ca donne l'indication que le type qui s'est paluché le plan d'adressage est un maniaque du rangement et que les segments du réseau doivent correspondre à un découpage fonctionnel des serveurs et non pas géographique. Confirmation par le .100. du serveur Lotus. Les comptes ronds ça révèle très souvent un classement par catégorie de serveur ou de machines. C'est l'avantage des adressages privés, on profite d'avoir une tétrachiée d'adresses disponibles pour attribuer des numéros de sécu aux serveurs. Y'a gros à parier que la grosse entreprise à un ensemble de serveurs Notes sur 10.23.100
Ca sent les "server farms" bien comme il faut, chacun sur sa petite classe. Confirmé par l'adresse de muguet en 10.1. Y'a du firewall dans le coin. C'est joli, c'est propre, bien rangé, le consultant a du facturer un max.

L'entête magique pousse l'indiscrétion jusqu'à nous donner l'adresse de la "patte" DMZ de la machine muguet qui fait sortir le trafic mail ainsi que l'adresse de sa patte PCN. Avec l'ip forwarding et la propension des NT à mettre des routes par défaut entre leurs interfaces, ça vous fait un routeur de poche pas cher, ça madame. Une vraie entrée de service pour le Jean-Kevin. Merci pour lui.

Résultat : à chaque message envoyé à l'extérieur, une bonne partie de l'intimité réseau de la grosse entreprise et ses voies de pénétration sont envoyées au monde entier : les serveurs de messagerie avec leur version et leur niveau de hotfix donneront tous les exploits possibles et Dieu sait si ces deux plate-formes de messagerie n'en manquent pas et les connexions décrites entre l'adressage public et l'adressage interne donneront la route à tracer à la mimine pour atteindre ces malheureuses machines qui se pensent bien protégées en adressage privé derrière un hypothétique firewall.

Bref un guide de piratage à usage externe en 30 lignes chrono !!!! C'est comme si votre banque vous glissait le plan du système d'alarme et de la salle des coffres de votre agence avec chaque relevé de compte.

Ca fait peur, non ? Si la grosse entreprise ne connaît pas la crise, elle devrait faire attention. Vu ce qui traîne de nos jours comme script babies en mal de hack facile, ça pourrait ne pas durer.

ZipiZ