11/17/2006

Un jeu Mc Donald?

je vous ai déjà parlé de Fast Food Nation et de la manière dont ces entreprises s'enrichissent sur le dos des consommateurs en sacrifiant leur santé... Aujourd'hui je vous propose de vous mettre dans la peau de Ronald Mc Donald en jouant à ce petit jeu... Alors prêt à se mettre dans la peau de Ronald McDonald? C'est dur de stabiliser la bourse tout en reussissant à fournir de la viande de qualité à tout le monde...

Burger King et l'homme serpent

Je n'aime pas vraiment ce genre de nourriture mais la pub est excellente ;-)


11/15/2006

La vente forcée...

normalement, quand vous achetez un produit, le vendeur ne peut pas vous obliger à acheter un autre produit avec... Si votre concessionaire vous vend une voiture et au moment de payer vous dit qu'il a ajouté l'autoradio dernier cri et qu'il vous en coutera donc 500 euros de plus, je ne suis pas sur que vous appreciez... C'est pourtant ce qui a lieu tous les jours lorsqu'on vous vend un ordinateur... Mais cette fois vous vous heurtez en plus à l'ignorance du vendeur et de la hotline: "Un ordinateur sans Windows ne peut pas fonctionner. Windows c'est un peu comme le cerveau de l'ordinateur. Vous me suivez..." evidemment non! Que voulez vous dire à cette charmante demoiselle... D'autres éditeurs vous forceront à acheter un produit par obscurantisme: par exemple le scanneur de vulnérabilités Retina peut fonctionner avec une base de données. Si vous avez déjà utilisé un scanneur de vulnérabilités, vous savez très certainement que ce qui vous intéresse c'est le rapport à la fin et surtout lorsque vous avez un grand ensemble de machines à tester, un moyen d'organiser ces informations, de les conserver et de pouvoirs y accéder rapidement en cas d'alerte... Si vous envoyez un petit mail à l'équipe de Retina, cette dernièe commence d'abord à vous demander pourquoi vous ne vous tournez pas vers leur solution commerciale REM... Ben voyons... Dans le même genre vous pouvez tentez de chercher de l'information sur comment faire fonctionner Flex2.0 d'Adobe avec une base de donnée. Vous aurez certainement plus facilement des informations sur la solution d'Adobe: Coldfusion... Je dirai que la vente par obscurantisme est plus vicieuse, car contre la première vous pouvez gratter un petit peu et finir par trouver un ordinateur vendu sans Windows... mais contre le manque d'information rien à faire!


11/14/2006

Paris - Londres en deux heures...

C'est pour bientôt... enfin! L'année prochaine... Je ne sais pas si vous avez déjà pris l'Eurostar... Mais mon impression a toujours été qu'on se traine méchamment en Angleterre et qu'il est grand temps que les choses changent parce que vu le prix du billet, j'ai du mal à voir le TGV ralentir à la sortie du tunnel. Pour en arriver là, les TGV vont maintenant arriver à St Pancras dans le nord de Londres, c'est quand même assez paradoxal: pour mettre moins de temps, le TGV va devoir parcourir encore un peu plus de chemin... Ce changement se fera dans la nuit de 13/14 Novembre 2007. Je pense qu'ils anticipent les jeux Olympiques et que la société exploitant le tunnel entend bien profiter de l'aubaine Londres 2012. Dans tous les cas, je m'en fiche: le resultat est là: Paris-Londres en 2H.

Qu'est ce que l'Air Guitar?

Tout le monde a, au moins une fois dans sa vie, fait semblant de jouer de la guitare sur un de ces airs de musique préférés. On a tous révé d'être un Clapton, Townsend ou Page... Vous ne le saviez peut être pas mais dans ces moments de "folie" vous jouiez de l'air guitar... Si vous ne me croyez pas regardez plutôt cette video du championnat annuel de air guitar :





vous pouvez pousser le concept encore un peu plus loin : je vous propose de faire du air band comme dans Scrubs...

11/13/2006

Ajax - Blogger - ListURL

J'ai plusieurs blogs et mettre à jour tous les templates est vraiment galère. Je cherche actuellement un moyen élégant pour pouvoir modifier toutes mes listes d'url d'un coup avec un seul fichier à modifier... Qui sait, je finirais peut-être par trouver un moyen pour étendre cette méthode à d'autres éléments de la page... Si quelqu'un veut bien m'aider pour régler un petit problème ou 2. J'utilise la technologie Ajax pour récuperer les données dans le fichier listurl.xml, que je veux mettre sur mon compte http://wolverinex02.googlepages.com ... J'ai fini par régler le problème du onload en ajoutant une petite image... En effet l'évenement onload ne peut agir que sur body, les framset et img... Or si je veux pouvoir ajouter facilement ce code à mon blog sur betablogger, j'ai besoin de code portable: il n'est donc pas question de modifier body, donc l'image était la meilleure solution...Je finirais peut_être par la remplacer par une image de 1px... Mais j'aime bien mon Wolverine alors qui vivra verra. Comme vous pouvez le voir j'utilise trois fonction:
  1. getXMLHTTP() : c'est une fonction générique que j'utilises pour tous mes application Ajax: vous pouvez la copier et la garder bien au chaud dans un coin.

  2. getlist() : la fonction que j'appelle dans la page html : c'est dans cette fonction qu'on va rechercher l'information...
  3. displayresponse() : on récupère du XML qu'il faut remettre en forme: c'est justement le but de cette fonction.
Mon problème est que je n'arrive pas à récupérer les données sur http://wolverinex02.googlepages.com


<script>
function getXMLHTTP()
{
var xhr = null;
if(window.XMLHttpRequest)
{ // Firefox et autres
xhr = new XMLHttpRequest();
}
else if(window.ActiveXObject)
{ // Internet Explorer
try
{
xhr = new ActiveXObject("Msxml2.XMLHTTP");
}
catch(e)
{
try
{
xhr = new ActiveXObject("Microsoft.XMLHTTP");
}
catch(e1)
{
xhr = null;
}
}
}
else
{
alert("Your browser does not support XMLHTTPRequest objects...");
}

return xhr;
}
function getlist() {

var XHR = getXMLHTTP();
XHR.open("GET","http://wolverinex02.googlepages.com/listurl.xml",true);
XHR.onreadystatechange = function()
{
if (XHR.readyState == 4) {
document.getElementById("list_links").innerHTML=displayresponse(XHR);
}
else {
document.getElementById("list_links").innerHTML="Wait...";
}
}
XHR.send(null);
}
function displayresponse(XHR) {
var docXML=XHR.responseXML;
var root = docXML.getElementsByTagName("listsite")[0];
var items = root.getElementsByTagName("site");
var result="<ul>";
for(i=0;i<items.length;i++) {
var item = items[i];
result+="<li><a href=\""+item.getElementsByTagName('url')[0].firstChild.nodeValue+"\">"+item.getElementsByTagName('title')[0].firstChild.nodeValue+"</a></li>";
}
result+="</ul>";
return result;
}
</script>
<img onLoad="getlist()" src="http://wolverinex02.googlepages.com/movie_x-men_wolverine_2.gif" />
<div id="list_links">
</div>


11/12/2006

Avantage à Microsoft?

Je repasse de temps en temps sous Windows XP, essentiellement pour pouvoir utiliser MSN messenger et plus particulièrement pouvoir téléphoner avec MSN messenger. Je ne suis pas le plus grand fan de l'entreprise de Redmond mais je fais parti de ses beta testeurs... Je sais ça fait très Dr.Jekyll and Mr. Hyde... J'ai donc installer le Microsoft Writer et le Windows Live Mail (Desktop) et j'ai été bluffé! Comme j'ai pu l'expliquer dans mes postes précédents il est très vraisemblable que Google sorte la plupart de ces applications online en application desktop. En effet le online n'est pas assez viable pour que cette solution puisse être retenue sur le long terme par les professionnels et les particuliers (un peu moins dans ce cas). D'ailleurs de nombreuses personnes ont étudié les javascripts des applications Docs & Spreadsheets et ont remarqué que tous les éléments sont déjà présents pour des applications desktop. N'empêche que cette fois Microsoft est le premier ayant sorti sa beta... Alors Google, à la traine???

11/11/2006

Adsense est tombé...

AdSense est indisponible, phénomène assez rare chez Google pour être noté.

L'avenir est à la virtualisation

Je viens juste d'acheter le magazine MISC des mois Novembre-Décembre et dedans j'ai pu lire deux articles très intéressants sur jail et sur les "zones" Solaris... Donc encore une fois, c'est une présentation des techniques pour sécuriser les serveurs et d'une certaine façon virtualiser. Les systèmes Unix ont été conçu pour le réseau et une utilisation multi utilisateur, pour permettre une gestion sécurisée de ce dernier point, il y a en gros deux types d'utilisateurs: les utilisateurs normaux et le super utilisateur: root. Ce dernier a tous les pouvoirs dans son système Unix et peut donc tout y détruire. Devenir root sur sa machine (ou dans d'autres cas: sur une autre machine) c'est y devenir Dieu... Ce paradigme commence à atteindre ses limites car de plus en plus d'applications requièrent malheureusement des droits étendus pour pouvoir être utilisées, ce qui est une porte ouverte pour gagner des droits étendus sur la machine et devenir root. Ce paradigme commence seulement a être mis en place dans le monde Windows bien que présent déjà depuis de nombreuses années dans l'univers Unix/Linux. Ajourd'hui il semblerait que le nouveau paradigme soit de créer une machine virtuelle pour chaque utilisateur ou application, c'est-à-dire restreindre l'univers d'un utilisateur à un domaine bien défini, d'où le nom bien choisi de jail dans l'univers de BSD. Sun Solaris peut ainsi créer 8192 zones différentes, autant de domaines sécurisées ou l'utilisateur restera cloitré quelque soit ses actions. Bien sur d'autres solutions encore plus extrêmistes sont envisageables comme XEN dont j'ai déjà parlé auparavant. Ces solutions sont extrêmement intéressantes du point de vue des entreprises qui vont pouvoir consolider leurs datacenters, dont certaines machines ne sont utilisées qu'à quelques pourcents, vont pouvoir devenir des machines virtuelles. Là où auparavant elles avaient 5 machines pour 5 applications différentes, elles vont pouvoir en garder 1 pour 5 applications... Je vous laisse faire quelques calculs et méditer...

11/10/2006

Top 20 des virus diffusés par mail - selon Kapersky

Kaspersky vient de publier son top 20 des programmes malveillants circulant pas mails. Donc si vous les apercevez dans votre boîte de réception effacez les et ne clickez pas dessus...
  1. Email-Worm.Win32.NetSky.q
  2. Email-Worm.Win32.Warezov.dn
  3. Email-Worm.Win32.Bagle.gen
  4. Email-Worm.Win32.Scano.gen
  5. Email-Worm.Win32.Warezov.ev
  6. Email-Worm.Win32.Bagle.mail
  7. Email-Worm.Win32.Warezov.dc
  8. Email-Worm.Win32.Mydoom.l
  9. Email-Worm.Win32.Mydoom.m
  10. Email-Worm.Win32.Scano.e
  11. Email-Worm.Win32.Warezov.do
  12. Email-Worm.Win32.NetSky.aa
  13. Email-Worm.Win32.NetSky.b
  14. Net-Worm.Win32.Mytob.c
  15. Trojan-Spy.HTML.Bankfraud.od
  16. Email-Worm.Win32.Warezov.eu
  17. Email-Worm.Win32.Warezov.gen
  18. Email-Worm.Win32.Bagle.dx
  19. Email-Worm.Win32.Warezov.dh
  20. Email-Worm.Win32.Scano.aq
Quelques petits nouveaux dans ce classement: Warezov.dn, Warezov.ev, Warezov.dc, Warezov.do, Warezov.eu, Warezov.gen, Warezov.dh.
Les élèves en baisse: NetSky.b, Mytob.c, Bankfraud.od, Scano.aq et qu'ils continuent. Malheureusement de retour: NetSky.q, Bagle.gen, Bagle.mail, Mydoom.l, Mydoom.m, Scano.e, NetSky.aa, Bagle.dx, ce qui prouvent que même si les antivirus peuvent vous en prémunir, certains (trop nombreux) ne mettent pas à jour leur antivirus... se font infecter et propagent la menace...
Donc, encore une fois: mettez vos antivirus à jour (pas seulement Kapersky, mais aussi Norton, ClamWin...) et ne cliquez pas sur n'importe quelle pièce jointe dans vos mails!


11/04/2006

Gmail Phone

Vous savez surement qu'il est possible de lire ses mails sur Gmail à partir de son téléphone portable. Pour cela, il suffit de rentrer l'url suivante: http://gmail.com dans le navigateur de votre téléphone portable. Ce qui n'est pas vraiment pratique avec les téléphones portables est qu'ils ne sont pas encore tous équipés d'un stylet pour pouvoir utiliser pleinement l'écran. C'est pourquoi, Google prévoit de lancer prochainement une application java optimisée pour les téléphones portables pour se connecter à leur messagerie! Excellent je me demande ce que l'interface aura de si exceptionnelle et comment ils se sont arrangés pour limiter l'utilisation des touches au maximum et surtout réussir à tirer partie du faiblde débit sur les téléphones portables? A voir donc

11/03/2006

LastFM, Streamripper et Amarok

Cela fait déjà quelques semaines que je profite de la radio communautaire, LastFM. C'es vraiment un système formidable, spécifiez quelques artistes que vous appréciez et le système se charge pour vous de trouver sur le réseau les musiques de ces artistes ou bien d'artistes dans le même genre et que vous pourriez aprecier. Bien sur le système doit apprendre à vous connaître à travers vos choix: vous pouvez dire au système que vous avez apprécié cette musique ou bien que vous ne voulez plus écouter ce type de système. Une manière d'explorer cet univers et d'écouter ce qu'écoutent vos voisins, c'est-à-dire les personnes qui sont proches de vos gouts musicaux. Si vous voulez profiter de LastFM sous Linux (ou sous Windows) sur un ancien lecteur (du genre Xmms), il vous suffit d'essayer lastfmproxy (que vous pouvez trouver ici), il vous suffit alors de decompresser l'archive avec la commande suivante:
tar -xvzf lastfmproxy-1.1.tar.gz
entrez ensuite dans le répertoire ainsi créé, modifiez le fichiez config.py en renseignant les champs username et paasword avec vos identifiants de LastFM. Vous pouvez ensuite lancer le script prinicpal, main.py à partir de la commande suivante:
python main.py
vous devriez voir la sortie suivante:
Starting LastFMProxy 1.1...
Connecting to last.fm server...
To tune in, point your browser to:
http://localhost:1881/
La dernière ligne vous donne l'url à donner à votre ancien lecteur pour pouvoir jouir de LastFM. Essayez, ça marche ;-) Parfait.
Pourquoi dis je "ancien lecteur"? C'est parce que le meilleur lecteur qui soir: Amarok, incorpore déjà la gestion de LastFM, il vous suffit d'aller dans l'onglet Settings et de renseigner votre login et password... Puis ensuite choisir d'ouvrir un flux LastFM: ça y est ça fonctionne. Bienvenue sur LastFM grâce à Amarok.
Vous vous demandez surement maintenant pourquoi j'ai bien pu vous parler de LastFMproxy alors qu'il vous suffit d'utiliser Amarok... C'est juste pour vous présenter un petit tour de passe passe: si vous écoutez LastFM, et que vous éteignez votre ordinateur ou bien que le morceau de musique se finisse... il n'y a plus moyen de l'écouter à nouveau... Et cette fois Amarok, malheureusement ne pourra vous aider seul: installez streamripper pour pouvoir enregistrer la musique sur votre ordinateur. Je vous rappelle que vous n'avez le droit que d'enregistrer de la musique libre, sinon vous vous mettez hors la loi... Commencz par démarrez lastfmproxy comme je vous l'ai expliqué avant, puis tapez cette petite ligne de commande dans un terminal:
streamripper http://localhost:1881/lastfm.mp3 -d /home/mynqme/mydirectory -r
vous notez 3 arguments:
  1. le premier est le flux que vous voulez enregistrer (on retrouve le fameux http://localhost:1881/)
  2. ensuite vous indiquez dans quel répertoire vous voulez sauver les musiques
  3. le dernier argument vous permet d'écouter la musique tout en renregistrant le flux
Lancez la commande précédente, puis lancez Amarok et ouvrez l'url: http://localhost:8000
ça y est: vous pouvez à la fois écouter et enregistrer la musique sur la radio communautaire LastFM. Parce que LastFM envoie en même temps que le flux audio des méta informations sur le morceau de musique, le fichier est enregistré sur votre ordinateur avec tous les tags.

10/31/2006

La lutte contre le phishing

Alors qu'on parle beaucoup des nouvelles fonctionnalités d'Internet Explorer 7 et de Firefox 2.0, surtout des nouvelles fonctionnalités de lutte contre le phishing, on n'a pas beaucoup parlé de l'initiative de Google. En effet le premier moteur de recherche à décider de protéger ses utilisateurs en leur indiquant, avant de les rediriger vers la page de leur choix, si cette page est une page de phishing ou bien si elle comporte des virus. Bien sur cela ne peut fonctionner que si ces pages "dangereuses" pour l'utilisateur sont répertoriées, identifiées, donc si et seulement si quelqu'un les signale: vous pouvez participer à l'effort de guerre en reportant ces sites à cette adresse.

10/29/2006

Tentative de phishing

mais pas dans les mails pour une fois ;-) une lettre à la poste. J'ai reçu cette lettre hier matin, d' Euromillones lottery primitiva s.a! Il paraitrait que je viens de gagner 615 810 euros à une lotterie à laquelle je n'ai jamais participé... mais il faut que je leur faxe mon numéro de compte en banque... ben voyons!! Ce qui m'amuse beaucoup ce n'est pas la qualité médiocre de l'impression ni même les fautes d'orhographes mais l'erreur faite sur mon nom: quand j'ai ouvert ma ligne chez BT (british telecom) je suis tombé sur un indien, qui a mal orthographié mon nom... Jusque là rien d'anormal sauf que c'est exactement la même erreur grossière qui s'est glissée dans la lettre que je viens de recevoir ;-) Ce qui signifie une chose: BT (british telecom) laisse bien gentillement trainer les informations de ses clients. Pas étonnant qu'après ça les anglais soient victimes de vol d'identité... Dernièrement ce sont trois banques anglais qui jetaient tout simplement des ordres de transactions à la poubelle sans les détuire correctement (les déchiqueter... bien que ce ne soit même pas suffisament, il existe en effet des logiciels pour reconstituer des documents déchiquetés... mais il vous faudra scanner chacune des bandelettes: bon courage). Dans un des pays les plus paranoïaques d'Europe: avez vous déjà essayé d'ouvrir un compte en banque chez eux? Il serait bon que les anglais revoient un peu la sécurité de leur pays à tous les niveaux.... Pourquoi un français muni de sa carte d'identité (ce qui est amplement suffisant pour entrer en angleterre) doit il présenter son passeport pour ouvrir un compte en banque? Alors que des fraudeurs n'ont eu aucun mal à ouvrir 9 comptes en banque avec des numéros de securité social volés? La France est bien souvent raillée par les anglais mais sur bien des points nos méthodes n'ont rien à envier à nos amis d'outre manche ;-)

Mon installation du HURD

c'est pas pour demain :-( je viens de télécharger l'image iso de l'installation par réseau... ainsi que l'image d'une disquette avec Grub... Contraiement à hier, l'installation a reussi... enfin elle s'est déroulée sans message d'erreur. Par contre je ne trouve pas sur le systeme de kernel: c'est à dire quelque chose comme gnumach.gz ou gnumach. Est ce que le kernel doit être installé à la main? ou bien faut-il changer le serveur??? Je pense que je verrai ça en cours de semaine ;-)
Tags: , , ,

10/28/2006

Tunnel basé sur SSH

Par exemple, si le port 22 reste ouvert, il est alors possible de crypter n'importe quelle communication TCP entre la machine expéditrice et la machine visée sur laquelle vous avez un accès SSH. Ainsi pour établir un tunnel SSH pour une connexion HTTP vers la machine exemple.org, 2006 est le port sur la machine cliente à partir duquel la connexion entre dans le tunnel SSH (le port doit être supérieur à 1024 si on ne veut pas avoir à lancer le tunnel en tant que root).

Ensuite, il suffit de lancer un navigateur Web en lui demandant de se connecter en local sur ce port.




Une méthode simple pour mettre cela en jeu est, lorsqu’on est sous linux d'utiliser la ligne de commande, ou bien sous Windows il suffira d'avoir Putty SSH ou autre.

Tunnel basé sur MSN mesenger

MSN Messenger est le système de messagerie instantanée, de VoIP et de visioconférence de Microsoft. Une session comporte toujours la connexion à un serveur de notification (NS), qui met à jour la liste des contacts connectés. Le NS permet ensuite de se connecter directement aux serveurs de messagerie instantanée standards (SB). Toutes les connections aux serveurs de MSN Messenger utilisent les couches de TCP/IP. Le client initialise toujours la connexion aux serveurs. Le port officiel de MSN Messenger est 1863. Le raccordement au serveur doit être considéré comme asynchrone, on peut envoyer beaucoup de commandes sans recevoir de réponse, et le serveur ne répondra pas nécessairement aux commandes dans l'ordre dans lequel celles-ci ont été envoyées. Le serveur peut également envoyer des messages qui ne sont pas des réponses aux questions du client.

Comment le protocole est-il détourné?


MsnShell se connecte au NS à l'aide d'un proxy HTTP ou en utilisant le réseau interne. Le processus d'ouverture de session nécessite l'authentification du client interne (CI) (le MSN Shell), le client externe (CE) reçoit alors une notification de connexion du CI.

Une fois que MsnShell est sur le réseau MSN Messenger, il reçoit sans interruption les messages qui indiquent le statut des autres utilisateurs et les messages qui précisent les demandes de dialogue. Pour chaque client en ligne sur Messenger, MsnShell crée une structure appelée l'online_user_info


Lorsque MsnShell reçoit une demande de dialogue, il crée un canal caché permettant de contrôler à distance une station Linux située derrière le Firewall en encapsulant les commandes Shell au sein du protocole MSN. MsnShell n'est composé que d'une partie serveur : "MsnShell server". Les principales fonctionnalités de MsnShell :

Figure 9: Principe de MSN Shell

  • Obtention d'un shell depuis une station située sur un réseau interne à partir d'un serveur externe;

  • Encapsulation des commandes et des réponses Shell dans le protocole MSN ("Shell over MSN");

  • Gestion de proxy HTTP ("Shell over MSN over HTTP");

Tunnel basé sur le protocole DNS

Comment le protocole est-il détourné?

Le protocole DNS, Domain name System, est un protocole de la couche applicative, utilisé pour enregistrer et effectuer des requêtes dans une base de données distribuée des noms de domaine. DNS se base sur un système symétrique de question-réponse.

Une nouvelle fois, les champs de l'entête du protocole vont pouvoir être détournés de leur usage premier pour faire circuler de l'information. Par exemple dans les champs ID, QDCOUNT, ANCOUNT, NSCOUNT, ARCOUNT, QNAME, NAME.



Logiciels pouvant être utilisés:

De nombreux outils ont été développés pour détourner le protocole DNS de son usage premier, nous citerons par exemple Nstx et Ozyman DNS (programme en perl).

Tunnel utilisant le Protocole HTTP

Le protocole HTTP (HyperText Transport Protocol) est utilisé pour transférer des informations sur Internet. C'est un protocole extrêmement répandu, ce qui en fait un medium de choix pour la création de canaux cachés. HTTP est basé sur un système à base de question-réponse. Bien que la RFC définissant le protocole contienne 6 différents types de requêtes, seules les requêtes GET et POST sont utilisées en pratique.

Comment le protocole est-il détourné?

Différents champs peuvent être détournés pour créer un canal caché, par exemple les champs HTTP request: {General, Request, Entity}-Header. Ces champs peuvent contenir différents entêtes, comme par exemple « User-Agent: », « Referer: », « Cookie: », on peut ajouter n'importe quel type d'entête pour faire circuler de l'information. Le champ HTTP request Entity-Body n'est normalement présent que dans la requête POST, cependant, la RFC 1945 n'exclue pas la présence de ce champ dans les autres requêtes. Ce champ peut donc servir à transmettre de l'information. Dans les champs de HTTP request, nous retrouverons les mêmes possibilités.


Considérons une requête GET (presque vraie) émise via un proxy HTTP :
Frame3

Pour plus de furtivité, il est possible d’utiliser une approche stéganographique. Les moyens de tromper un éventuel observateur sont donc:

  • La chaîne URI ressemble à une demande de service relative à un service web public : conversation en ligne, forum de discussion... Les données sont codées dans une chaîne additionnelle : "view=tu_peux_apporter_la_suite".

  • En utilisant une approche plus stéganographique, nous sommes capables de coder une information : "Accept-Language: en" = 0 et "Accept-Language: fr" = 1 ce qui correspond dans notre exemple à en,fr,en,fr,en,en,en,en soit 01010000 ou encore 0x50.

  • Les données sont codées dans une partie du champ "User-Agent" avec la valeur: "(121245321)".

  • Les données sont codées comme une fausse requête de type de caractères : "ISO-1212-1".

  • Les données sont codées dans un champ étendu de l'entête: "X-Microsoft-Plugin: unexpected error #123294681278"

La liste précédente n'est bien sûr pas exhaustive. Les méthodes présentées sont toutes valides du point de vue du protocole HTTP et peuvent être employées dans toutes les combinaisons possibles.

De telles méthodes ne sont pas utilisables pour véhiculer d'importantes quantités de données mais elles peuvent être employées comme la base d'un protocole de communication pour une backdoor. Les méthodes pour cacher des informations au niveau du programme serveur sont en tous points identiques à celles que nous venons de présenter.


Logiciels pouvant être utilisés:


Il existe de nombreuses implémentations de canaux cachés utilisant le protocole HTTP, par exemple HTTunel, Firepass, CCTT... Pour une application un peu plus ciblée, on peut citer aussi Webshell, qui offre un canal sur le protocole http pour la commande d’une station UNIX.


Les Canaux cachés au niveau des ports utilisés

La confusion de port consiste à détourner un port de son usage premier. Ainsi on peut très bien monter un serveur Apache sur le port 22 de l’ordinateur pour y accéder.

Figure 7: Confusion de port






OpenVPN permet de créer un tunnel chiffré sur une liaison point-à-point entre deux serveurs. Il permet à des pairs de s’authentifier entre eux en utilisant une clef privée pré-partagée, des certificats, ou un couple login-password. Il est basé sur la librairie d'OpenSSL, et emploie les protocoles SSLv3/TLSv1. L'IANA a assigné à OpenVPN le port 1194 comme port officiel. Cependant, il est bien sûr tout à fait possible d'utiliser n'importe quel port ouvert du firewall. On dispose alors d'un tunnel sûr pour exfiltrer de l'information de l'entreprise. Une fois mis en place, les administrateurs réseaux ne pourront plus du tout contrôler ce qui circule sur cette liaison, tous les protocoles pouvant y être utilisés.

Les Canaux cachés de la couche Transport

TCP

Le protocole de contrôle de Transmission ou TCP est un protocole de la couche de transport utilisé pour une transmission fiable des données. C'est évidemment un medium de choix pour les canaux cachés. L'en-tête d'un paquet TCP, comme indiqué dans la RFC 793, est décrit sur le schéma suivant:


Comment le protocole est-il détourné?

Le numéro de séquence, codé sur 32 bits, est normalement employé comme numéro d'identification pour réorganiser les paquets au niveau du récepteur lorsque ces derniers arrivent dans le désordre. Il permet et facilite les demandes de retransmission de paquet. Le premier paquet d'une session de TCP (un paquet de type SYN) contient un nombre d'ordre initial aléatoire, ISN. Le destinataire répond typiquement avec un paquet de type SYN/ACK, et en utilisant ISN+1. L' ISN doit être pris de manière aléatoire, cependant, ce champ peut également contenir une valeur non-aléatoire sans perturber le mécanisme de TCP. Il devient donc possible de cacher jusqu'à 32 bits des données dans ce champ et de les envoyer à n'importe quel autre système sur le réseau.

Le champ des options peut lui aussi être employé pour la transmission de données entre l'émetteur et le récepteur.

Logiciels pouvant être utilisés:

Le logiciel covert_tcp pourra être utilisé avec l’option TCP.



ICMP

Le protocole ICMP (Internet Control Message Protocol) est utilisé pour diffuser les informations, les erreurs et les messages de test liés à l’état du réseau. C'est un protocole essentiel pour diagnostiquer l'état du réseau, il n'est donc que très rarement filtré. L'entête d'un paquet ICMP est de la forme:

+

Bits 0-7

8 – 15

16 - 31

0

Type

Code

Checksum

32

Identifier

Sequence Number

64

DATA

Figure 5: Format d'un paquet ICMP

Comment le protocole est-il détourné?

Le Ping Tunnel est une application qui permet d'établir une connexion TCP vers un serveur à distance en utilisant le protocole ICMP. Montrons la puissance de cet outil : considérons que vous essayez de vous connecter dans un Hotspot, le réseau vous donne une adresse IP, mais ne vous laisse pas envoyer des paquets TCP ou UDP vers l'extérieur. Cependant le réseau vous permet de pinguer n’importe quel ordinateur de l’Internet. Il est possible de faire circuler de l'information dans le bloc data, sans que celle-ci soit vérifiée.

Logiciels pouvant être utilisés:

Les logiciels comme ptunnel et icmptx sont basés sur des paquets ICMP de type 8 (echo-request) et 0 (echo-reply). Le logiciel skeeve change le champ protocole de l'entête IP et met à 1 pour les faire ressembler à un paquet ICMP bien que ce dernier soit un paquet TCP.

Figure 6: Principe de fonctionnement



Il existe d’autres outils plus spécifiques, tels ICMP Shell1 qui permet de gérer une station linux en utilisant le protocole ICMP.


Les Canaux cachés de la couche Réseau

Le protocole Ipv4 est à la base des réseaux informatiques. Sa RFC définit un certain nombre de propriétés que doit remplir le protocole. Toutes ces propriétés se traduisent par des champs dans l'entête Ipv4. Ces champs ne sont parfois que partiellement utilisés et peuvent donc être modifiés en conséquence pour créer un canal caché.


+

Bits 0 - 3

4 - 7

8 - 15

16 - 18

19 - 31


0

Version

Header length

Type of Service

Total Length

32

Identification

Flags

Fragment Offset

64

Time to Live

Protocol

Header Checksum

96

Source Address

128

Destination Address

160

Options + Padding

160/192+


Data



Figure 3: Entête IP

Comment le protocole est-il détourné?

Le champ d'identification du paquet IP est codé sur 16 bits et est employé pour identifier un datagramme IP dans un même flot, c.-à-d. un ensemble de datagrammes IP partageant le même quatre-tuple de source et de destination (IP de source, IP de destination et ports source et de destination). La valeur pour ce champ doit être choisie aléatoirement par la source, mais peut également contenir une valeur non-aléatoire sans perturber le mécanisme d'IP. Il est alors possible de détourner ce champ pour cacher 16 bits de données et les envoyer à n'importe quel autre système sur le réseau. Remarquons qu'il a été proposé de cacher les informations transmises dans ce champ de telle manière qu'on garde les propriétés de suite pseudo-aléatoire du champ d'identification.

D'autre part, le champ de 3-bits utilisé pour gérer les problèmes de fragmentation est facultatif et sans conséquence sur le fonctionnement du protocole IP. Par conséquent c'est un medium intéressant pour les canaux secrets, quoiqu'il puisse seulement faire circuler quelques bits par paquet. Le champ de remplissage est normalement à 0, mais rien n'empêche de choisir un remplissage autre que 0 et donc d'exfiltrer ainsi de l'information.

Le champ option de l'entête du paquet IP est prévu pour les opérations de service requises ou utiles dans quelques situations bien précises mais inutiles pour les communications les plus communes. C'est un champ très intéressant pour pouvoir faire circuler des informations, car il offre un débit spatial très intéressant.

Logiciels pouvant être utilisés:

On pourra utiliser covert_tcp.c ou new-sob.c, en mode IP.

Dans les deux cas la communication entre l'expéditeur et le destinataire est directe. Les logiciels créent le trafic qu'ils utilisent pour créer un canal caché et inscrire de l'information dans chaque paquet utilisé, donc nous sommes dans le cas d'un trafic spatial.

Sous Ipv6, certaines implémentations sont déjà en cours, par exemple le logiciel de Thomas Graf.


10/27/2006

Modèle de réseau pour des tests de pénétration

Afin de pouvoir expérimenter les différentes techniques pour passer un firewall, il est nécessaire de disposer d’un mini réseau d'étude. Ne possédant pas suffisamment de machines, je me suis tourné vers une solution de virtualisation du type VMWare ou Qemu.

Figure 2: Mini réseau utilisé


Toutes les machines fonctionnent avec une Debian stable en mode texte. Pour économiser l’espace disque, les machines sont des clones d’une seule machine, c.-à-d que sur les disques de chacune des machines seule la différence par rapport à la machine de référence est stockée.

La configuration du firewall est assez simple : on interdit dans un premier temps toutes les connections forwardées :

iptables -P FORWARD DROP

On ouvre ensuite les protocoles voulus

iptables -A FORWARD -p icmp -j ACCEPT

On varie ensuite les règles d’iptables pour bloquer un port, un protocole, le forward…Sur la machine cible, un serveur apache est installé, sur le serveur procurateur est installé un serveur DNS (type bind9).

Les canaux cachés

Lors de leur création, les réseaux d’ordinateurs se destinaient essentiellement à l'échange de mails entre chercheurs ou, dans les locaux des entreprises, à échanger des données et partager une imprimante. Les enjeux de la sécurité étaient alors négligeables... Aujourd’hui, à l’heure où tous les services, tous les réseaux s’interconnectent, toutes les données de toute personne reliée à ce vaste réseau sont plus ou moins accessibles à n’importe qui... La sécurité des différents réseaux est devenue primordiale. Pour assurer la sécurité des informations, il a donc fallu restreindre le transit des données sur ces réseaux. Les autorisations de transit de données entre des réseaux interconnectés sont définies et implémentées au niveau du système de contrôle d’accès réseau (Network Access Control System (NACS)). En fonction de la configuration du NACS, il est pourtant possible d’utiliser les flux autorisés pour faire transiter des données arbitraires dont le trafic est interdit, mettant ainsi en place un canal de communication. Certains sont cachés dans les couches basses du modèles OSI alors que d’autres s’inscrivent dans les couches hautes.

Nous proposerons une classification des canaux cachés. Pour chacune de ces grandes familles, nous étudierons au cours de ce blog les techniques utilisées et les programmes les exploitant.

Le principe fondamental de ces "évasions" repose sur l’absence de vérification de la valeur intrinsèque des données qui transitent. Les diverses implémentations de systèmes de contrôle d'accès reposent, en effet, sur l’abstraction protocolaire, qui voudrait qu’un transfert de données s’appuyant sur les diverses couches du modèle OSI, ne puisse servir qu'à transporter les données prévues. Notre exposé ne se veut pas exhaustif mais tentera de fournir une nomenclature des canaux cachés aussi complète que possible. Si on s’appuie sur la pile TCP/IP, il devient possible de classer les différents types de canaux cachés en quatre grandes catégories :

  • Les Canaux cachés de la couche Réseau

  • Les Canaux cachés de la couche Transport

  • Les Canaux cachés au niveau des ports utilisés

  • Les Canaux cachés de la couche application

La famille de canal à utiliser correspondra au type de firewall utilisé applicatif ou couche réseau.

Afin de bien comprendre toutes les spécificités des canaux cachés et comment ces derniers peuvent être utilisés, il convient de se poser au moins deux questions pour chaque canal:

Comment se fait la communication entre l'expéditeur et le récepteur? De manière:
Direct : l'expéditeur communique directement avec le récepteur;
Indirect : l'expéditeur communique avec le récepteur via une machine interposée, un serveur procurateur, qui réexpédie le trafic vers la cible. Cette technique permet une plus grande furtivité que la méthode directe.
Multi-indirect : l'expéditeur envoie son flux vers un grand nombre d'ordinateurs, après quoi les différents flux convergent vers le récepteur. Une autre méthode moins gourmande en ressource, l'expéditeur peut envoyer les données vers un unique serveur, ayant des adresses IP multiples. Cette dernière technique est la plus furtive.

Quel est la quantité de bande passante pouvant être détournée par le canal caché?
En espace: correspond au nombre de bits pouvant être transmis par paquet détourné
En temps: correspond au nombre de bits pouvant être transmis par seconde.

Muni de ces outils de classement des canaux cachés, il nous faut aussi mettre en place un environnement de test pour mettre en pratique l'ensemble de ces outils, mesurer et juger de leurs possibilités de nuisance.

10/25/2006

Indigènes

Les principaux interprètes masculins (Sami Bouajila, Jamel Debbouze, Samy Naceri, Roschdy Zem et Bernard Blancan) sont qssez remarquables dans leur rôles mais l'histoire connait quelques longueurs... Même si ce film répond à un devoir de mémoire, il faudrait tout de même que les faits rapportés soient tous exactes... Ainsi ce ne sont pas les français qui ont pris le Mont Cassin... Je ne sais toujours pas si le film à profiter de la politique de M. De Villepin ou bien si c'est le contraire. Dans tous les cas je suis pour le paiement de ses pensions aux "Indigènes" mais il ne faut pas non plus prendre une position trop manichéenne. Les "Indigènes" n'étaient pas si nombreux que le sous entend le film et n'ont pas toujours fait preuve de la droiture qu'on leur prête dans le film. Pour moi, cela ne reste qu'un film intéressant à voir pour l'actualité et accessoirement l'histoire... Sinon passez votre chemin.

Problème avec le Hurd

Me voilà à nouveau à tenter d'installer le Hurd dans une machine virtuelle à partir d'une Debian virtuelle et de l'utilitaire Crosshurd. Pour pouvoir à la fin récupérer mon hurd, j'ai créer un second disque dur virtuel spécialement pour le Hurd . Normalement une fois crosshurd installé, il ne suffit plus de le lncer pour installer ke Hurd sur une partition... engagez vous qui disez... Je commence à devenir un hurd sceptique... Cette petite bête portait en elle tant de promesse dès 1990 mais l'absence de développeur et surtout l'absence d'un moyen simple de l'installer aura je pense raison du Hurd. Saleté de paquet libdb2!!!

Gmail et Greasemonkey

Si comme moi vous avez un compte Gmail et que vous êtes abonné à quelques mailing listes: vous allez comprendre l'intéret du script Gmail colorizee. En effet, Gmail devient rapidement illisible. Pour s'y retrouver, il y a bien le système de labels, mais c'est tout petit et en vert... et si vous commencez à accumuler les labels, ils ne sont plus très utiles... du moins dans la boîte de réception. Greasemonkey et le script Gmail colorize permet de donner un peu plus de relief à vos labels en colorant la ligne du message selon le label qui lui est appliqué. Cette fois vous savez tout de suite si un message qui vous est destiné personnellement.

10/24/2006

Comment tuer un ourson

enrobés de chocolat: j'en suis dingue ;-)



la seule question qui se pose avec ces petites nounours est comment les manger... En effet je prends un plaisir sadique à les manger: je leur arrache des oreilles une à une. Je passe ensuite aux pattes... Puis le corps et je finis par décapiter ce pauvre ourson. Que j'aime torturer ces petites bêtes ;-) Je pense que Brigitte Bardot va porter plainte si elle savait ça.

Desperate Housewives SAISON 3

ou Beautés désespérées.... SAISON 3
je sais, ce n'est pas un film... Mais cette serie est tellement bien: je suis accro. La troisième saison vient juste de débuter aux Etats Unis, apportant son lot de réponses (pas beaucoup), de surprises et de questions (vous ne serez pas déçus). Dans cette nouvelle saison, Lynette (Felicity Huffman alias Lynette Scavo)essaye de composer avec la nouvelle petite fille de Tom et surtout avec la mère histérique de cette petite fille... Gabrielle (Eva Longoria alias Gabrielle Solis) ne sera toujours pas maman, et Carlos vit toujours à l'hôtel... Suzanne (Teri Hatcher alias Suzanne Mayer) veille sur le pauvre Mike qui s'est fait renversé par Orson à la fin du dernier épisode de la dernière saison de Desperate Housewives... Quant à Bree (Marcia Cross alias Bree van de Kamp), elle va convoler avec Orson qui est soupçonné du meurtre de sa première femme... Elles ont bien raison d'être désespérées ces pauvres Desperate Housewives. enjoy

10/18/2006

Fast Food Nation

Savez vous ce qu'est E.coli 0157:H7? C'est un bacterie qui appartient à la famille Escherichia coli. Jusque là rien d'anormal tout le monde a certaines souches non-pathogène d'Escherichia coli... Par contre si vous avez attrapé E.coli 0157:H7, alors allez voir directement un médecin... En effet E.coli 0157:H7 produit une toxine: la "Shiga Toxin". Si cette toxine passe dans le système sanguin, elle entraine de grave lésion au niveua des reins et peut finir par causer la mort du patient... Sympathique, non? Sachez qu'on trouve cette bactérie essentiellement dans l'estomac des ruminants... Alors pourquoi en parler? Parce que je suis en train de dévorer (le mot est bien approprié) le livre "Fast Food Nation" d'Eric Schlosser. C'est surement l'un des livres les plus dérangeants que j'ai pu lire jusqu'à présent. Eric Schlosser explique en effet comment l'industrie des Fast Food et surtout la course au profit mettent en péril (aux Etats Unis) la santé de millions de personnes! La rentabilité amènent les ouvriers des abattoires américains à ne pas respecter l'hygiène nécessaire à leur tâche... Ceci permet à la bactérie E.coli 0157:H7 de proliférer dans les hamburgers américains...



à lire absolument!!!

10/17/2006

Greasemonkey && Beagle

Dans le cadre d'un system de recherche personnalisé, ne laissant pas trop d'information filtrer vers les serveurs du monde entier. Pourquoi ne pas conjuguer Beagle (le système de recherche du monde libre) + le module Firefox Beagle et enfin Greasemonkey avec le script adequat... Beagle pourrait en effet sélectionner les résultats les plus intéressants ou vous rappeler dans votre page de recherche vierge les recherches que vous avez déjà fait et les résultats qui ont attirés votre attention.

Je ne comprends toujours pas toutes ces grandes entreprises qui ne prennent aucune précaution avec les moteurs recherche que leurs employés utilisent. En effet l'ensemble des informations qui transpirent de cette manière si elles tombent entre les mains de votre adversaire deviennent de véritables armes qui seront retournés contre vous. Imaginons que vous planifiez une large acquisistion, il y a fort à parier que vous allez faire des recherches liées à cette acquisition... Il ne faudra pas sortir de Polytechnique pour deviner votre stratégie! Des techniques pour masquer vos recherches exisent mais aujourd'hui aucune technique ne vous permet d'utiliser vos recherches antérieures pour obtenir des résultats pertinants... Mais cela va changer très prochainement avec le couple Beagle && Greasemonkey...

Greasemonkey ou la vie privée retrouvée?

Je viens juste de découvrir cet extension de Firefox: Greasemonkey. Souvenez vous en je pense que ça risque de tout exploser sur son passage. Greasemonkey permet en effet de modifier les pages web à la volée: supprimer, ajouter ou transformer le contenu de votre page... A première vue, ça ne va pas vous apporter beaucoup... Non, les applications sont sans limites: supprimer toutes les pubs, corriger un bug sur un site... Mais ce qui m'intéresse le plus est la possibilité de:
REDEVENIR MAITRE DE SES INFORMATIONS
En effet avec l'explosion du WEB 2.0, tout le monde utilise des pages de recherches personnalisées et les moteurs de recherche enregistrent bien concencieusement toutes vos recherches... Imaginez ces informations entre les mains de publicitaires, de personnes malhonnêtes (vol de votre identité) ... la liste est ici aussi sans limite... Je sais: vous utilisez ces pages pour avoir des resultats plus pertinants et accéder à vos informations rapidement... Mes toutes ces informations sont aujourd'hui non plus sur votre ordinateur mes sur les serveurs de multi nationales... Pour avoir travaillé avec elles, je peux vous dire que ce n'est pas forcément rassurant... Avec Greasemonkey, une toute nouvelle alternative nous est offerte: nos informations peuvent reprendre leur place dans notre ordinateur bien loin des appétits des capitalistes... Je pense que je vais développer pas mal de javascript pour Greasemonkey.

10/13/2006

Enviga ou le mythe de la taille 0

Coca-cola fait preuve de cynisme dans sa dernière campagne de pub... En effet, son dernier produit, développé avec Nestlé, pourrait (conditionnel) faire maigrir, en brulant des calories... En effet Coca-Cola assure que boire 3 cannettes de 350ml d'Enviga par jour permettrait de faire perdre entre 60 et 100 calories par jour... En fait cette boisson contient un anti-oxydant obtenu à partir de thé vert, qui accélérerait le métabolisme et qui par conséquent consommerait plus de calorie et ferait ainsi maigrir... cette effet serait augmenté lorsque cet anti-oxydant est combiné avec de la caffeine... Les consommateurs visés par Coca Cola avec leur Enviga est bien evidement les jeunes filles voulant atteindre la taille zero... La fameuse taille zero des mannequins, quitte à sacrifier leur santé. Mais donner des chiffres c'est facile, sachez que lire ce blog pendant 10min vous fera perdre bien plus de calories... Si avec ça vous ne lisez pas tous les articles ;-)

10/12/2006

Google Groups

Il semblerait que Google soit atteint de la fièvre de la version beta. Je viens de redecouvrir mes groupes avec cette nouvelle application de Google... En fait pas grand chose de neuf sous le soleil si ce n'est une interface beaucoup plus belle... Je commence à me demander si Google n'essaye pas de se débarasser de son côté un peu geek... pour essayer de prendre des atours beucoup plus aguicheurs... Il serait dommage de terminer comme la page surchargée de MSN... N'est ce pas M.Google? Ne vous fourvoyez pas, ne répondez pas aux sirènes de la bourse et gardez cette état d'esprit qui a fait votre succès!

Google Docs and Spreadsheet

C'est bien beau de fournir Gmail, Blogger, Google Spreadsheet and Google Word... Mais pourquoi toutes ces applications sont-elles encore en version beta? Depuis le temps, Gmail s'est prouvé plutôt stable et de nombreuses personnes l'utilisent tous les jours. Alors pourquoi le laisser en version BETA? J'espere pour M.Google que ce n'est pas pour faire comme M.Microsoft, qui propose son dernier Office en version beta avant de vendre ses logiciels au prix fort! Merci les gentils beta testeurs d'Office, vous avez essuyé les platres mais maintenant il est temps de payer... Google avec Gmail, par exemple vous tient à la gorge... s'il leur prend de vouloir faire payer le service, de nombreuses personnes riquent de se trouver obliger de payer...

10/11/2006

La pyramide du Louvre

Les restes d'un dinosaure?

L'herbe est plus verte en Angleterre

peut être parce qu'il y pleut tout le temps

Les cours de Physique de Feynman

L'un des plus jeunes prix Nobel. Un véritable génie de la mécanique quantique, qui a jeté les bases de l'informatique quantique. Les cours d'un tel génie doivent être absolument rébarbatif et d'un niveau hyper élévé et donc incompréhensible par le commun des mortels...

Le génie de Feynman ne tient pas seulement à ses recherches mais aussi et surtout à ses cours géniaux donnés à Berkeley. Contre toute attente ou tout préjugé, son cours est drôle, intéressant et extrêmement complet. Si vous avez fait un peu de physique au cours de votre vie, vous avez sûrement entendu parlé du "sens physique", ou la "physique avec les mains"... La plupart du temps ce sont les expressions que les professeurs de physique utilisent quand ils n'arrivent pas à se faire comprendre de leur élèves... Pour Feynman, la physique et la pédagogie sont des dons: même les divergences, rotationnels et laplacien deviennent simple avec lui. Tout bon professeur devrait avoir ce livre sur son bureau et tout élève préparant les grandes écoles ou un examen de physique devrait l'avoir lu. Il m'est arrivé bien souvent de voir comment le cours de Feynman était utilisé en khôlle ou dans les examens... Son cours est tellement copié que parfois les copieurs des copieurs ne le connaissent pas...



CONCLUSION:: A lire absolument si vous voulez faire un peu de vrai physique.

Google Word (.doc)

Google Docs is alive!!! Il y a quelque temps, je vous avais parle de Writely et je vous avais dit que Google allait sortir une application, du meme genre que son Google spreadsheet, GOOGLE DOCS. En fait chez Google, ils ont concatene les deux produits. Je ne l'ai pas encore essaye beaucoup, mais les principales fonctionnalites sont presentes, l'interface est plaisante et rapide. Je pense que Google Docs se rependra d'abord dans les milieux universitaires puis chez les particuliers mais pas chez les professionnels, a moins que Google fournisse le serveur qui va bien ;-) je pense qu'on devrait voir ca bientot. Par contre ce genre d'application en ligne pose un gros probleme: que se passera-t-il quand vous n'aurez pas de reseau ou si le service est indisponible (merci Free) : vous ne pourrez pas rendre votre rapport: vous ne pourrez pas travailler... Cette fois encore, je pense que les prochains mois devraient voir l'arriver de nouvelles applications Google et qui sait, peut etre une Goobuntu (l'OS selon Google) ;-)

10/10/2006

VIM quelques astuces

Vim est un éditeur de texte surpuissant du monde des Unix-Linux, il est surpuissant mais un peu austère... Ici la souris ne vous fera que perdre du temps, alors qu'un ensemble de combinaison de touches vous permettront de programmer, d'écrire et modifier vos textes extrêmement rapidement. Encore une fois vous aller pouvoir optimiser la manière dont vous utilisez votre ordinateur. Commençons avec deux ou trois astuces, je continuerai au cours des prochains jours:
  • Vim possède deux grands modes de fonctionnement: le mode insertion et le mode normal. Pour passer en mode insertion (et pouvoir commencer à écrire) "i". Pour passer en mode normal (si vous n'y êtes pas déjà) pressez ESC. Le mode insertion est utilisé pour écrire, la manipulation du texte se fait en mode normal.
  • Dans le mode normal, le paradigme de VIM est le suivant: vous choisissez une commande à appliquer, cette dernière ne sera appliquée que lorsque vous aurez indiquez à vim la portée de la transformation... Ainsi si vous connaissez "m" commandes et "n" déplacements vous avez donc à votre disposition "m*n" commands!!!
  • Assez de théorie, une petite astuce que j'expliquerai dans les prochains jours: comment commenter un texte: placé vous au début du texte, mettez vous en mode normal, puis Ctrl-V, descendez jusqu'à la fin du texte à commenter puis faire I#, et enfin ESC
  • si comme moi vous avez tendance à inverser les lettres en tapant: mettez vous en mode normal, placez vous sur la première lettre inversée puis tapez x puis p. Le tour est joué.

10/09/2006

Google Calendar && Kontact

Je commence seulement à remplir mon Calendrier chez Google, mais j'ai aussi mon calendrier sur mon portable avec Kontact... La question qui se pose souvent dans ces cas là, à part si vous êtes schizophrène... comment synchroniser les deux calendriers??? M. Google a encore une fois tout prévu: il suffit: settings > calendars > share this calendar > calendar details.... Là vous verrez de petits carrés de couleur XML, iCal, HTML en face de la ligne private adresse. Sélectionnez iCal et copiez l'adresse qui vous est gentillement donnée par Google. Maintenant tout se passe sur Kontact: File > Import > Import Calendar... A ce moment là, au lieu de chercher sur votre ordi un fichier, entrez l'adresse donnée par M.Google répondez à deux ou trois question... ça y est c'est fait. Vous allez enfin pouvoir être plus efficace dans votre travail, optimiser votre vie ;-)

10/08/2006

Linux:: AmaroK

Dans les légendes inuits, Amarok est le loup géant qui dévore les chasseurs assez imprudents pour chasser seuls la nuit. Dans le monde informatique, Amarok est l'application qui pourrait dévorer les utilisateurs de Windows imprudents qui utilisent l'archaïque Itunes, au mieux... Amarok est une application du monde libre qui tourne exclusivement sous Linux ou Unix.
AmaroK permet entre autres:
  • la gestion avancée des playlists
  • de développer de nouvelles fonctionnalités via des scripts
  • de conserver les données statistiques d'une chanson même si celle-ci est renommée/déplacée
  • d'utiliser K3B (logciel de gravure pour Kde) pour la gravure de CD
  • d'utiliser les bases de données pour stocker les informations sur les morceux de musique
  • d'utiliser votre iPod
  • de configurer manuellement un lecteur générique au format clef USB
  • de profiter du fondu enchaîné (crossfading)
  • d'utiliser MusicBrainz pour récupérer des infos sur votre musique
  • de récupérer les paroles des chansons
  • de récupérer les couvertures d'albums sur le site Amazon
  • de récupérer sur Wikipédia les articles sur l'album, l'artiste ou la chanson en cours d'écoute
  • de gérer les support des flux radio de last.fm

Malheureusement pour les utilisateurs de Windows, Amarok ne sera jamais porté sous Windows à cause de:
  • sa licence GPL
  • les librairies de KDE (qu'il utilise)
  • il faudrait quelqu'un pour le faire...

Film:: The Departed

ou "Les Infiltrés" en français.

C'est le dernier film en date de Martin Scorsese, avec Leonardo DiCaprio, Matt Damon et Jack Nicholson. L'histoire raconte les parcours parallèles et à contre sens d'un flic infiltré dans un gang et d'un gangster infiltré au plus haut niveau au sein de la police. Vous l'aurez donc deviné, le nouveau Scorsese est à la fois un excellent policier, un thriller et un drame. Pendant 2h 30min, vous savourerez la performance de Jack Nicholson égale à lui même en bon méchant toujours un peu timbré, Matt Daemon bien que très solide psychologiquement au début va douter de plus en plus de sa capacité à continuer à jouer ce double jeu... Mais le meilleur acteur reste Leonardo DiCaprio qui vit totalement son personnage de flic au beau milieu des gangsters, abandonné de tous et redoutant d'être découvert. Dans cette univers du chat et de la souris, une véritable partie d'échec s'engage lorsque les deux camps apprennent l'existence en leur sein d'un agent double... Je ne vous dirai pas qui sera echec et mat, je préfère vous laisser découvrir cet excellent film par vous même.