IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Linux Discussion :

Linux.Wifatch, un malware qui s’attaque à des routeurs sous Linux pour les sécuriser


Sujet :

Linux

  1. #1
    Community Manager

    Avatar de Malick
    Homme Profil pro
    Community Manager
    Inscrit en
    Juillet 2012
    Messages
    9 133
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Sénégal

    Informations professionnelles :
    Activité : Community Manager
    Secteur : Conseil

    Informations forums :
    Inscription : Juillet 2012
    Messages : 9 133
    Points : 83 975
    Points
    83 975
    Billets dans le blog
    15
    Par défaut Linux.Wifatch, un malware qui s’attaque à des routeurs sous Linux pour les sécuriser
    Linux.Wifatch, un malware qui s’attaque à des routeurs sous Linux
    Cela afin de les protéger contre d'autres virus néfastes

    Nom : wifatch-header.jpg
Affichages : 8917
Taille : 129,0 Ko
    Selon Symantec, un malware dénommé Linux.Wifatch est en train d'infecter les routeurs tournant sous Linux, cela afin de leur apporter une protection contre les attaques de virus potentiellement néfastes.

    Linux.Wifatch aurait été découvert pour la première fois en 2014 et aurait réussi à infecter plusieurs dizaines de routeurs tournant sous Linux. En effet, c’est grâce à des analyses menées par un chercheur en sécurité que ledit malware a été découvert, cela après avoir remarqué que des choses inhabituelles étaient en train de se passer sur son routeur de maison.

    Selon Symantec, la plupart du code de Linux.Wifatch est écrit dans le langage Perl et il cible plusieurs architectures ; c’est la raison pour laquelle son analyse s’est facilement déroulée. À l’issue de son analyse, Symantec affirme avoir découvert plusieurs secrets de Linux.Wifatch dont son mode opératoire pour arriver à ses fins.

    Nom : wifatch_0258000001628619.png
Affichages : 6590
Taille : 25,0 Ko

    Pour Symantec, Linux.Wifatch infecte les routeurs grâce à des connexions Telnet utilisant pour l’essentiel des identifiants faibles. Une fois que le routeur est infecté, une connexion à un réseau peer-to-peer (P2P) est créée ; ce dernier est utilisé pour distribuer des mises à jour de la menace. Symantec affirme avoir surveillé ce réseau P2P durant plusieurs mois sans qu'une quelconque activité malveillante ne soit décelée, en l’occurence celle relative aux attaques DDoS généralement identifiées.

    Wifatch non seulement tente d'empêcher davantage l'accès au routeur en tuant le démon Telnet légitime, mais il laisse aussi un message aux propriétaires d'appareils les incitant à changer leur mot de passe et à mettre à jour le firmware.

    Symantec souligne que Wifatch dispose d'un module qui tente de faire face à d'autres infections de logiciels malveillants déjà présents sur le dispositif concerné. Certaines des menaces qu’il tente de supprimer sont bien connues parmi les logiciels malveillants ciblant les appareils embarqués.

    Les tableaux suivants montrent la répartition des pays touchés par cette infection et les architectures des dispositifs infectés.

    Nom : Fig3_11.png
Affichages : 6685
Taille : 56,8 Ko
    Figure 1. Répartition des pays infectés

    Nom : Fig4_10.png
Affichages : 6593
Taille : 37,6 Ko
    Figure 2. Répartition des architectures infectées

    Source : Symantec

    Et vous ?

    Qu'en pensez-vous ?

    Voir aussi :

    le Forum Linux

    la Rubrique Linux (Cours, Tutoriels, FAQ, etc.)
    Vous avez envie de contribuer au sein du Club Developpez.com ? Contactez-nous maintenant !
    Vous êtes passionné, vous souhaitez partager vos connaissances en informatique, vous souhaitez faire partie de la rédaction.
    Il suffit de vous porter volontaire et de nous faire part de vos envies de contributions :
    Rédaction d'articles/cours/tutoriels, Traduction, Contribution dans la FAQ, Rédaction de news, interviews et témoignages, Organisation de défis, de débats et de sondages, Relecture technique, Modération, Correction orthographique, etc.
    Vous avez d'autres propositions de contributions à nous faire ? Vous souhaitez en savoir davantage ? N'hésitez pas à nous approcher.

  2. #2
    Modérateur
    Avatar de N_BaH
    Profil pro
    Inscrit en
    Février 2008
    Messages
    7 550
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2008
    Messages : 7 550
    Points : 19 382
    Points
    19 382
    Par défaut
    un poison qui fait du bien, c'est un médicament !

    pourquoi appellent-ils ça un malware ?
    .
    N'oubliez pas de consulter les cours shell, la FAQ, et les pages man.

  3. #3
    Membre éprouvé
    Homme Profil pro
    Consultant en technologies
    Inscrit en
    Juin 2013
    Messages
    277
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Consultant en technologies
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2013
    Messages : 277
    Points : 1 011
    Points
    1 011
    Par défaut
    ça s'appelle malware dans le sens où il s'installe de manière non désirée sur le routeur

  4. #4
    Membre émérite Avatar de curt
    Homme Profil pro
    Ingénieur Etudes
    Inscrit en
    Mars 2006
    Messages
    1 566
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur Etudes
    Secteur : Bâtiment Travaux Publics

    Informations forums :
    Inscription : Mars 2006
    Messages : 1 566
    Points : 2 525
    Points
    2 525
    Par défaut
    Sans être spécialiste, il me semble que les box, notamment LiveBox (orange) tournent sous Linux...
    Quel est l'impact sur nos box ???

    Curt
    Pas de demande par MP, sinon j'correctionne plus, j'dynamite, j'disperse, j'ventile !!!
    ---------------------------------------------------------------------
    Vous avez un talent insoupçonné... Faites-en profitez les autres. Un p'tit CLIC pour une grande cause.
    Et si vous faisiez un bon geste en 2024 ? Soyez utile, ça vous changera ! Moi, ça m’a changé !

  5. #5
    Membre confirmé Avatar de Max Lothaire
    Homme Profil pro
    Étudiant
    Inscrit en
    Mai 2014
    Messages
    155
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Moselle (Lorraine)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Mai 2014
    Messages : 155
    Points : 578
    Points
    578
    Par défaut
    Si je comprend bien, si le routeur n'utilise pas telnet ce truc ne nous infecte pas ?

    Par contre je comprend pas l’intérêt de faire un malware « gentil ». Si le but est d’améliorer la sécurité de ces routeurs, pourquoi ne pas tout simplement publier l'outil ?
    S'il s'installe en douce, ça doit bien être à dessein, mais lequel ?

  6. #6
    Membre éprouvé
    Homme Profil pro
    -
    Inscrit en
    Octobre 2011
    Messages
    344
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Autre

    Informations professionnelles :
    Activité : -

    Informations forums :
    Inscription : Octobre 2011
    Messages : 344
    Points : 1 235
    Points
    1 235
    Par défaut
    Probablement des white hats qui en avait marre de publier des outils ignoré par trop de webmasters, laissant des failles béantes dans la toile.

  7. #7
    Expert éminent Avatar de BufferBob
    Profil pro
    responsable R&D vidage de truites
    Inscrit en
    Novembre 2010
    Messages
    3 035
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : responsable R&D vidage de truites

    Informations forums :
    Inscription : Novembre 2010
    Messages : 3 035
    Points : 8 400
    Points
    8 400
    Par défaut
    Citation Envoyé par curt Voir le message
    Quel est l'impact sur nos box ???
    aucun

    Citation Envoyé par Max Lothaire Voir le message
    Par contre je comprend pas l’intérêt de faire un malware « gentil ».

    c'est marrant moi c'est l'inverse, autant la démarche me parle complètement, autant se poser la question sur fond de "y'a forcément un vice caché, un but inavoué" ça m'interloque toujours ^^
    sans chercher à me substituer au créateur de ladite bestiole, la démarche me parle parceque -comme je le ressens- :
    • "je l'ai fait parceque je pouvais le faire"
    • parceque c'est utile, tout simplement
    • parcequ'y a là dedans presque une démarche artistique, une façon de bousculer les idées reçues, forcer les esprits à s'ouvrir au pied de biche

    pour le moins ce qu'on peut dire c'est que justement, se contenter de publier l'outil n'aurait pas le même impact, déjà on peut assez facilement supposer que les gens/entreprises dont le routeur a un telnet ouvert avec un mot de passe faible, y'a peu de chances pour qu'il y ait un admin qui fasse de la veille sécu derrière, donc sans le malware il y a fort à parier que les routeurs seraient restés vulnérables encore un bon moment

  8. #8
    Expert éminent sénior Avatar de Artemus24
    Homme Profil pro
    Agent secret au service du président Ulysses S. Grant !
    Inscrit en
    Février 2011
    Messages
    6 379
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Agent secret au service du président Ulysses S. Grant !
    Secteur : Finance

    Informations forums :
    Inscription : Février 2011
    Messages : 6 379
    Points : 19 060
    Points
    19 060
    Par défaut
    Salut à tous.

    Peux-on détailler ce que représente ces architectures ? Mips, sh4 et arm ?

    Citation Envoyé par BufferBob
    Citation Envoyé par curt
    Quel est l'impact sur nos box ???
    aucun
    Dois-je comprendre que l'on ne peut pas modifier une box par 'telnet' ?

    Or, je sais que les routeurs professionnels se modifient par 'telnet' (enfin je crois) ?
    Est-ce qu'ils sont plus vulnérables que les autres ?
    Je n'arrive pas bien à comprendre qui sont ces routeurs vulnérables.

    @+
    Si vous êtes de mon aide, vous pouvez cliquer sur .
    Mon site : http://www.jcz.fr

  9. #9
    Membre éprouvé
    Avatar de Cafeinoman
    Homme Profil pro
    Couteau suisse d'une PME
    Inscrit en
    Octobre 2012
    Messages
    628
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Couteau suisse d'une PME

    Informations forums :
    Inscription : Octobre 2012
    Messages : 628
    Points : 1 256
    Points
    1 256
    Par défaut
    Eh bien merci messieurs. A quand le cheval de Troie qui fait des aptitude update sur les serveurs?
    «Dieu ne joue pas aux dés.» - Albert Einstein. Et pan! 30 ans de retard dans la théorie quantique!
    «Tout n'est pas politique, mais la politique s'intéresse à tout.» - Nicolas Machiavel. Et surtout à ceux qui ne s'y intéressent pas.

  10. #10
    Expert confirmé
    Avatar de TiranusKBX
    Homme Profil pro
    Développeur C, C++, C#, Python, PHP, HTML, JS, Laravel, Vue.js
    Inscrit en
    Avril 2013
    Messages
    1 476
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : France, Seine et Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur C, C++, C#, Python, PHP, HTML, JS, Laravel, Vue.js
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2013
    Messages : 1 476
    Points : 4 805
    Points
    4 805
    Billets dans le blog
    6
    Par défaut
    un aiti-virus pour routeur, comme c'est gentil de leur part
    Rien, je n'ai plus rien de pertinent à ajouter

  11. #11
    Membre émérite

    Homme Profil pro
    Développeur informatique
    Inscrit en
    Octobre 2013
    Messages
    1 066
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Conseil

    Informations forums :
    Inscription : Octobre 2013
    Messages : 1 066
    Points : 2 569
    Points
    2 569
    Par défaut
    Ca peut aider à combattre les réseaux de bot net ?
    Consultez mes articles sur l'accessibilité numérique :

    Comment rendre son application SWING accessible aux non voyants
    Créer des applications web accessibles à tous

    YES WE CAN BLANCHE !!!

    Rappelez-vous que Google est le plus grand aveugle d'Internet...
    Plus c'est accessible pour nous, plus c'est accessible pour lui,
    et meilleur sera votre score de référencement !

  12. #12
    Membre chevronné

    Homme Profil pro
    Mentaliste
    Inscrit en
    Mars 2008
    Messages
    872
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Mentaliste
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mars 2008
    Messages : 872
    Points : 1 813
    Points
    1 813
    Par défaut
    Citation Envoyé par earhater Voir le message
    ça s'appelle malware dans le sens où il s'installe de manière non désirée sur le routeur
    Wikipedia : Un logiciel malveillant ou maliciel (en anglais : malware) est un programme développé dans le but de nuire à un système informatique, sans le consentement de l'utilisateur dont l'ordinateur est infecté.

    Dans le but de nuire. La il ne nuit pas. Ce n'est donc pas un malware.
    .I..

  13. #13
    Membre régulier
    Homme Profil pro
    Ingénieur virtualisation systèmes
    Inscrit en
    Août 2009
    Messages
    41
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Ingénieur virtualisation systèmes
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Août 2009
    Messages : 41
    Points : 96
    Points
    96
    Par défaut
    Citation Envoyé par Cafeinoman Voir le message
    Eh bien merci messieurs. A quand le cheval de Troie qui fait des aptitude update sur les serveurs?
    S'il fait un dist-upgrade, cela pourrait être plus dangereux qu'un virus xD

Discussions similaires

  1. Réponses: 5
    Dernier message: 27/02/2013, 11h47
  2. Faire fonctionner des programmes sous Linux
    Par vviivvii dans le forum Mandriva / Mageia
    Réponses: 14
    Dernier message: 29/08/2006, 19h41
  3. Utilisation des partitions sous linux
    Par alfa88 dans le forum Administration système
    Réponses: 19
    Dernier message: 18/05/2006, 22h28
  4. Jouer des .wav sous Linux
    Par c guine dans le forum Modules
    Réponses: 3
    Dernier message: 27/08/2005, 09h42

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo