Précédent   Forum des professionnels en informatique > Systèmes > Windows > Sécurité
Sécurité Anti virus, firewall, spywares, vers, trojan, ... Avant de poster -> La Rubrique Sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 30/06/2011, 21h09   #1
Coordinateur publications
 
Avatar de Idelways
 
Développeur Ruby on Rails / iOS et journaliste
Inscription : juin 2010
Messages : 1 102
Détails du profil
Informations professionnelles :
Activité : Développeur Ruby on Rails / iOS et journaliste

Informations forums :
Inscription : juin 2010
Messages : 1 102
Points : 24 230
Points : 24 230
Par défaut Découverte d'un nouveau botnet "pratiquement indestructible"

Sécurité : découverte d'un nouveau botnet "pratiquement indestructible"
TDL-4 contrôle 4.5 millions d'ordinateurs dans le monde



Plus de 4.5 millions d'ordinateurs forment un nouveau botnet découvert par Kaspersky Labs qui le qualifie de « pratiquement indestructible ».

D'après un rapport publié par l'éditeur russe de solutions de sécurité, le botnet « TDL-4 » ainsi découvert revêt une architecture particulièrement sophistiquée qui le hisse au rang de la plus dangereuse menace de l'histoire de la sécurité informatique.

« TDSS utilise un ensemble de méthodes pour échapper aux signatures [numériques], aux [méthodes de détections] heuristiques et proactive et met en oeuvre le chiffrement des données pour faciliter les communications entre ses bots et le centre de contrôle et de command du Botnet », révèle Kaspersky.

TDL-4 dispose aussi d'un arsenal de rootkits qui lui permettent de dissimuler une variété d'autres types de logiciels malveillants dans le même système victime.

Comme son nom l'indique, ce botnet est la quatrième génération de la famille TDL apparue pour la première fois en 2008, depuis, ses créateurs sont arrivés à améliorer drastiquement leur précieux :

« Les changements de TDL-4 affectent pratiquement tous les composants du malwares », affirme Kaspersky qui lève le voile sur le commerce florissant qui permet au botnet de s'étendre rapidement encore et encore.

En effet, un système d'affiliation permet de rémunérer qui le veut entre 20 et 200$ pour chaque lot de 1000 installations de TDL-4. Des primes qui varient selon l'emplacement des ordinateurs cibles, le tiers d’entre eux est actuellement aux États unis.

Les méthodes de dissémination sont d'ailleurs nombreuses et multiples, les plus prisés par ces chasseurs de primes sont sans surprises les sites pour adultes, puis les services de stockage de fichiers, vidéos et enregistrements audio pirates.

En somme, les créateurs du botnet essayent de créer un « botnet indestructible, protégé contre les attaques venant de ses rivaux ou des sociétés éditrices d'antivirus »

Pour y arriver, TDL-4 qui est aussi un Bootkit, affecte le MBR pour assurer son lancement avant tout antivirus et agit lui-même comme un antivirus éliminant toute autre menace moins discrète qui pourrait éveiller l'attention de l'utilisateur sur la corruption de son système.

Gbot, ZeuS, Clishmic, Optima sont parmi une vingtaine de célèbres malwares qui passent tous à la trappe en présence de TDL-4 qui règne sans aucun partage.

Parmi ses autres particularités notables, TDL utilise le réseau de Peer 2 Peer Kad pour contrôler son réseau de zombies, il dispose d'un module de serveur proxy et supporte les systèmes 64bits.



Source : Kaspersky Labs

Et vous ?

Que pensez-vous de cette découverte ? Et des caractéristiques de TDL4 ?
Idelways est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 30/06/2011, 22h10   #2
Membre éprouvé
 
Inscription : février 2010
Messages : 225
Détails du profil
Informations forums :
Inscription : février 2010
Messages : 225
Points : 463
Points : 463
Citation:
Pour y arriver, TDL-4 qui est aussi un Bootkit, affecte le MBR pour assurer son lancement avant tout antivirus, agit lui-même comme un antivirus éliminant toute autre menace moins discrète qui pourrait éveiller l'attention de l'utilisateur sur la corruption de son système.
Citation:
TDL utilise le réseau de Peer 2 Peer Kad
Donc en examinant le MBR et les communications on peut le déceler non?
GCSX_ est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/06/2011, 22h15   #3
Coordinateur publications
 
Avatar de Idelways
 
Développeur Ruby on Rails / iOS et journaliste
Inscription : juin 2010
Messages : 1 102
Détails du profil
Informations professionnelles :
Activité : Développeur Ruby on Rails / iOS et journaliste

Informations forums :
Inscription : juin 2010
Messages : 1 102
Points : 24 230
Points : 24 230
Bonjour,

Toutes les communications du botnet via les réseaux P2P sont chiffrées, ce qui rend leur identification plus difficile voire impossible.
Et comme l'ensemble n'utilise pas son propre protocole pour communiquer, il se fond dans la masse en quelque sorte

Cordialement
Idelways
Idelways est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/06/2011, 23h20   #4
Membre habitué
 
Homme Guilhem Tiennot
Étudiant
Inscription : mars 2010
Messages : 58
Détails du profil
Informations personnelles :
Nom : Homme Guilhem Tiennot
Localisation : France

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : mars 2010
Messages : 58
Points : 100
Points : 100
Et pour le MBR ? (Quoique j'imagine bien que l'immense majorité des gens utilisant un ordinateur ne regarde pas régulièrement son MBR, et encore faut-il qu'elle sache ce que c'est...)
guilhem91 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/06/2011, 23h26   #5
Membre émérite
 
Avatar de Firwen
 
Inscription : juin 2009
Messages : 375
Détails du profil
Informations forums :
Inscription : juin 2009
Messages : 375
Points : 939
Points : 939
Envoyer un message via MSN à Firwen
Assez étrange que ce malware soit resté dans l'anonymat assez longtemps pour amasser 4,5Millions de bots, et encore plus étrange une telle sophistication, ce n'est pas à la portée d'un simple Hacker isolé.
__________________
It's not a bug, it's a feature
Site web : www.firwen.org
Firwen est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 00h43   #6
Nouveau Membre du Club
 
Inscription : avril 2007
Messages : 38
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : avril 2007
Messages : 38
Points : 33
Points : 33
Un antivirus ne pourra détecter un MBR corrompu que s'il est lancé avant le virus (et là, le virus est lancé en premier).
Psykocrash est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 00h48   #7
Membre éclairé
 
Homme
En formation
Inscription : mai 2007
Messages : 128
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 30
Localisation : France, Paris (Île de France)

Informations professionnelles :
Activité : En formation

Informations forums :
Inscription : mai 2007
Messages : 128
Points : 348
Points : 348
Je confirme que c'est une bonne petite saleté : vu la "bête" (dans sa version 4) en action sur le PC sous MS Win 7 d'une connaissance. La seule solution assez fiable que j'ai trouvé était d'utiliser ce petit logiciel fort pratique (de Kaspersky justement) : http://support.kaspersky.com/viruses...?qid=208280684 Il avait en sus rapatrié tout un tas de ces petits copains rootkits, malwares et autres joyausetés.

Citation:
Et pour le MBR ? (Quoique j'imagine bien que l'immense majorité des gens utilisant un ordinateur ne regarde pas régulièrement son MBR, et encore faut-il qu'elle sache ce que c'est...)
Effectivement, démarrant avant l'OS donc avant l'antivirus, le truc serait quasi-indétectable si il n'avait pas la manie de faire planter quelquefois le kernel windows et donner un joli BSOD.
nu_tango est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 00h56   #8
Membre Expert
 
Avatar de hackoofr
 
Homme Mehdi Tounisiano
Enseignant
Inscription : juin 2009
Messages : 752
Détails du profil
Informations personnelles :
Nom : Homme Mehdi Tounisiano
Âge : 37
Localisation : Tunisie

Informations professionnelles :
Activité : Enseignant

Informations forums :
Inscription : juin 2009
Messages : 752
Points : 1 249
Points : 1 249
Citation:
Pour y arriver, TDL-4 qui est aussi un Bootkit, affecte le MBR pour assurer son lancement avant tout antivirus et agit lui-même comme un antivirus éliminant toute autre menace moins discrète qui pourrait éveiller l'attention de l'utilisateur sur la corruption de son système.
Donc il va agir comme un Antivirus là ça devient de plus en plus dur à le détecter
__________________
[VBS] SHORTCUTREMOVER outil pour supprimer automatiquement les raccourcis infectés par un virus sur une clé USB
[VBS] Protection Dossier par Mot de Passe
Mes Contributions en Téléchargement
N'oubliez pas de voter pour les messages dont la réponse est pertinente, ayez le réflexe du +1 pour le contributeur ( C'est gratuit et ça donne l'impression d'être utile)
et si votre Problème est résolu pensez au Tag


hackoofr est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 01h47   #9
Membre du Club
 
Inscription : avril 2011
Messages : 32
Détails du profil
Informations forums :
Inscription : avril 2011
Messages : 32
Points : 67
Points : 67
Si on ecrase le MBR avec paer exemple une resintallation de windows ou encore de grub on elimine l'infection du MBR ?
jv-boy est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 05h12   #10
Membre à l'essai
 
Inscription : mars 2007
Messages : 40
Détails du profil
Informations personnelles :
Localisation : Canada

Informations forums :
Inscription : mars 2007
Messages : 40
Points : 23
Points : 23
Je ne sais pas si c'est la saloperie qui a infecté ma MBR jeudi dernier (message d'alerte de NOD32, impossibilité de nettoyer le cochonnerie, arrêt soudain de la machine, impossible de réparer avec les utilitaires de Windows, plus de démarrage possible, même en mode sans échec, CI.dll prétendument absente ou corrompue, à en croire l'outil de réparation — En fait CI.dll allait très bien, c'est juste le virus qui empêchait à Windows de voir la DLL.), mais le fait est que seul le TDSSKiller.exe de Kapersky (voir le lien de Nu Tango, ci-dessus) a été capable de me virer ce virus de mon disque dur (au moyen d'un autre ordi, sur lequel j'ai connecté le disque dur par USB au moyen d'un "dock"). NOD32 m'avait bien donné l'alerte, mais il n'a apparemment pas été en mesure de le nettoyer.
Quoi qu'il en soit, ma première infection en plus de 20 ans, ça se fête! (dans la mesure où j'ai réussi à m'en sortir sans casse)
St-Jean est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 07h45   #11
Membre Expert
 
Avatar de transgohan
 
Homme Baptiste ROUSSEL
Étudiant
Inscription : janvier 2011
Messages : 806
Détails du profil
Informations personnelles :
Nom : Homme Baptiste ROUSSEL
Localisation : France, Territoire de Belfort (Franche Comté)

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : janvier 2011
Messages : 806
Points : 1 520
Points : 1 520
Ah donc en gros si lors du scan de mon anti-virus je trouve aucun mignon c'est que je suis infecté ?
__________________
Toujours se souvenir que la majorité des ennuis viennent de l'espace occupé entre la chaise et l'écran de l'ordinateur.
transgohan est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 01/07/2011, 08h23   #12
Membre régulier
 
Homme
Responsable de service informatique
Inscription : juin 2004
Messages : 104
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Responsable de service informatique
Secteur : Agroalimentaire - Agriculture

Informations forums :
Inscription : juin 2004
Messages : 104
Points : 86
Points : 86
un seule solution pour être tranquille : boot sur live cd linux et scan du disque
rupteur est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 08h32   #13
Membre confirmé
 
Développeur .NET
Inscription : août 2004
Messages : 108
Détails du profil
Informations personnelles :
Localisation : France

Informations professionnelles :
Activité : Développeur .NET

Informations forums :
Inscription : août 2004
Messages : 108
Points : 222
Points : 222
Quelque part, c'est d'un niveau technique que je trouve très impressionnant.
Je serais curieux de savoir combien de personnes sont derrière ce "projet".
Reward est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 09h21   #14
Nouveau Membre du Club
 
Avatar de lord anubis
 
Inscription : février 2006
Messages : 114
Détails du profil
Informations personnelles :
Âge : 22

Informations forums :
Inscription : février 2006
Messages : 114
Points : 29
Points : 29
Je n'y connais rien en terme de piratage informatique, même si là je comprends d'après l'article que les développeurs de ce botnet sont des pros, voir plus encore XD.

Par contre, c'est quoi cette histoire de rémunération? Les hackeurs donnent de l'argent aux personnes qui les aident à le diffuser? Mais du coup il devrait être facile de remonter jusqu'au hackeurs, non?
lord anubis est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 10h16   #15
Membre du Club
 
Ingénieur développement logiciels
Inscription : mars 2005
Messages : 33
Détails du profil
Informations personnelles :
Localisation : France

Informations professionnelles :
Activité : Ingénieur développement logiciels
Secteur : Finance

Informations forums :
Inscription : mars 2005
Messages : 33
Points : 45
Points : 45
Il suffit qu'un botnet démarre avant l'antivirus pour que ce dernier ne le détecte pas ? Et personne n'y a pensé avant ? Là, il y a un truc que je ne pige pas
Spiff79 est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 01/07/2011, 10h45   #16
Nouveau Membre du Club
 
Homme Yannick Recht
Ingénieur développement logiciels
Inscription : août 2004
Messages : 17
Détails du profil
Informations personnelles :
Nom : Homme Yannick Recht
Âge : 34
Localisation : France

Informations professionnelles :
Activité : Ingénieur développement logiciels
Secteur : Transports

Informations forums :
Inscription : août 2004
Messages : 17
Points : 39
Points : 39
Un jolie saleté que ce truc là.

Un autre solution pour l'erradiquer, un peu old school et radicale je le reconnait : le formatage de bas niveau.
malkav1978 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 11h28   #17
Membre régulier
 
Inscription : août 2010
Messages : 50
Détails du profil
Informations personnelles :
Âge : 26
Localisation : France, Haute Garonne (Midi Pyrénées)

Informations forums :
Inscription : août 2010
Messages : 50
Points : 88
Points : 88
En réécrivant/fixant le MBR, cela ne permet pas le non démarrage pour 1 boot le temps de éradiquer ?
Homo_Informaticus est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 13h39   #18
Membre à l'essai
 
Inscription : mars 2007
Messages : 40
Détails du profil
Informations personnelles :
Localisation : Canada

Informations forums :
Inscription : mars 2007
Messages : 40
Points : 23
Points : 23
Pourquoi ne font-ils pas d'antivirus qui démarrent avant les botnets???
St-Jean est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 01/07/2011, 13h39   #19
Membre Expert
 
Avatar de fregolo52
 
Homme
Développeur C
Inscription : août 2004
Messages : 1 457
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Développeur C

Informations forums :
Inscription : août 2004
Messages : 1 457
Points : 2 064
Points : 2 064
Citation:
Envoyé par malkav1978 Voir le message
Un jolie saleté que ce truc là.

Un autre solution pour l'erradiquer, un peu old school et radicale je le reconnait : le formatage de bas niveau.
C'est bizarre qu'il ne ait pas encore eu un commentaire des personnes de l'autre côté de la Force !!! : "Moi j'ai un anti-virus infaillible, c'est le pingoin."
fregolo52 est déconnecté   Envoyer un message privé Réponse avec citation 01
Vieux 01/07/2011, 13h53   #20
Membre du Club
 
Pascal Migazzi
Inscription : mars 2004
Messages : 46
Détails du profil
Informations personnelles :
Nom : Pascal Migazzi

Informations forums :
Inscription : mars 2004
Messages : 46
Points : 47
Points : 47
Citation:
Envoyé par Spiff79 Voir le message
Il suffit qu'un botnet démarre avant l'antivirus pour que ce dernier ne le détecte pas ? Et personne n'y a pensé avant ? Là, il y a un truc que je ne pige pas
si c'est une technique très vieille. beaucoup de virus faisait ça sous dos. a l’époque la solution consisté a une détection par ton BIOS. il t'affichait un message comme quoi ton MBR avait changé et te prévenait que cela pouvait être normal ou que cela pouvait être un virus. mais le problème c'est que l'informatique se repend sans formation alors si tu affiche un message comme ça aujourd'hui c'est la panique assurée.
puyopuyo est déconnecté   Envoyer un message privé Réponse avec citation 10
Réponse Actualité déjà publiée
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 03h53.


 
 
 
 
Partenaires

Hébergement Web