<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Helloblog &#187; Maliciel</title>
	<atom:link href="http://www.helloblog.fr/index.php/tag/maliciel/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.helloblog.fr</link>
	<description>Internet n'est pas un parc d'attraction.</description>
	<lastBuildDate>Mon, 26 Jul 2010 13:33:15 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Conficker v/s Hydraq</title>
		<link>http://www.helloblog.fr/index.php/conficker-vs-hydraq/</link>
		<comments>http://www.helloblog.fr/index.php/conficker-vs-hydraq/#comments</comments>
		<pubDate>Tue, 02 Feb 2010 19:14:39 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Maliciel]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=1182</guid>
		<description><![CDATA[Joyeux anniversaire Conficker ! Enfin, si l’on peut dire, car c’était bien en janvier 2009 que le « phénomène » commençait à prendre de l’ampleur. Une année plus tard, c’est « Hydraq » qui défraye la chronique. Même si entre temps d’autres programmes malveillants ont fait parler d’eux, les caractéristiques globales de Conficker et Hydraq sont intéressantes à confronter, car [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/02/Confrontation.jpg"><img class="alignleft size-thumbnail wp-image-1172" title="Confrontation" src="http://www.helloblog.fr/wp-content/uploads/2010/02/Confrontation-150x150.jpg" alt="" width="96" height="96" /></a>Joyeux anniversaire Conficker ! Enfin, si l’on peut dire, car c’était bien en janvier 2009 que le « phénomène » commençait à prendre de l’ampleur. Une année plus tard, c’est « Hydraq » qui défraye la chronique. Même si entre temps d’autres programmes malveillants ont fait parler d’eux, les caractéristiques globales de Conficker et Hydraq sont intéressantes à confronter, car finalement très différentes.</p>
<p>Ceci reste une <strong>vision très simplifiée</strong> de la situation à fin janvier; plus de détails techniques sont disponibles en suivant les liens proposés plus bas.</p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="196" valign="top"></td>
<td width="196" valign="top">
<h2 style="text-align: center;"><a href="http://www.symantec.com/security_response/writeup.jsp?docid=2008-123015-3826-99">CONFICKER</a></h2>
</td>
<td width="196" valign="top">
<h2 style="text-align: center;"><a href="http://www.symantec.com/security_response/writeup.jsp?docid=2010-011114-1830-99">HYDRAQ</a></h2>
</td>
</tr>
<tr>
<td width="196" valign="top"><strong> </strong>Type de Maliciel    <strong> </strong>(caractéristiques majeures)</td>
<td width="196" valign="top"><strong>Ver </strong>Conficker se distingue principalement par ses capacités de propagations variées.</td>
<td width="196" valign="top"><strong>Porte dérobée </strong>L’essentiel de Hydraq se concentre vers les fonctions de contrôle à distance.</td>
</tr>
<tr>
<td width="196" valign="top">Vecteur d’infection</td>
<td width="196" valign="top"><strong>Multiple, auto-propagation </strong>Vulnérabilité systèmePartages réseauP2P<strong> </strong></td>
<td width="196" valign="top"><strong>Simple </strong>Vulnérabilité  navigateur</td>
</tr>
<tr>
<td width="196" valign="top">Vulnérabilité ciblée                              Bulletin de sécurité MS</td>
<td width="196" valign="top"><strong><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-4250">CVE-2008-4250</a></strong><strong> <a href="http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx">MS08-67</a></strong></td>
<td width="196" valign="top"><strong><a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-0249">CVE-2010-0249</a> </strong><strong><a href="http://www.microsoft.com/technet/security/Bulletin/MS10-002.mspx">MS10-02</a></strong><strong> </strong></td>
</tr>
<tr>
<td width="196" valign="top">Vulnérabilité « Zéro Day »</td>
<td width="196" valign="top"><strong>NON </strong>La vulnérabilité a été révélée conjointement à la mise à disposition d’un correctif</td>
<td width="196" valign="top"><strong>OUI </strong>Diffusion du correctif une semaine environ après la découverte de la vulnérabilité</td>
</tr>
<tr>
<td width="196" valign="top">Command &amp; Control</td>
<td width="196" valign="top"><strong>Complexe </strong>Communication vers de multiples domaines créés de manière aléatoire, parallèlement au P2P.<strong> </strong></td>
<td width="196" valign="top"><strong>Simple </strong>Un seul domaine codé « en dur », rapidement identifié et fermé.</td>
</tr>
<tr>
<td width="196" valign="top">Diffusion</td>
<td width="196" valign="top"><strong>Large </strong>Conficker s’est rapidement propagé sur des millions de machines, et reste actif à ce jour.</td>
<td width="196" valign="top"><strong>Réduite </strong>Hydraq est utilisé pour des attaques très ciblées et de ce fait très peu répandu, pour l’instant.</td>
</tr>
<tr>
<td width="196" valign="top">Systèmes de défense</td>
<td width="196" valign="top"><strong>Considérable </strong>Conficker embarque de nombreuses techniques pour se protéger</td>
<td width="196" valign="top"><strong>Faible </strong>Utilisation de la technique du « code spaghetti »</td>
</tr>
<tr>
<td width="196" valign="top">Système de mise à jour</td>
<td width="196" valign="top"><strong>Intégré </strong>Le système de mise à jour est très sophistiqué et automatisé.</td>
<td width="196" valign="top"><strong>Manuel </strong>La mise à jour est théoriquement possible mais non automatique.</td>
</tr>
<tr>
<td width="196" valign="top">Variantes</td>
<td width="196" valign="top"><strong>Plusieurs </strong>3 variantes majeures (A,B,C) puis d’autres mineures</td>
<td width="196" valign="top"><strong>Non-significatif </strong>Quelques infimes variations du code.</td>
</tr>
<tr>
<td width="196" valign="top">Fonctionnalités</td>
<td width="196" valign="top"><strong>Pauvres </strong>Conficker se comporte plus comme une plateforme de téléchargement ouverte à d’autres activités malveillantes (BotNet, Facticiels…), voire à la location.</td>
<td width="196" valign="top"><strong>Riches </strong>Les options disponibles dans Hydraq autour de la prise de contrôle à distance sont puissantes, avec notamment la possibilité de « voir » la machine infectée via des outils de type VNC.</td>
</tr>
<tr>
<td width="196" valign="top">Motivation principale</td>
<td width="196" valign="top"><strong>Profits financiers </strong>Approche cybercriminelle « classique » qui cherche des profits rapides.</td>
<td width="196" valign="top"><strong>Vol d’information </strong>Un « retour sur investissement » à plus long terme, en fonction des informations dérobées.</td>
</tr>
<tr>
<td width="196" valign="top">Détection</td>
<td width="196" valign="top"><strong>Facile</strong></td>
<td width="196" valign="top"><strong>Facile</strong></td>
</tr>
<tr>
<td width="196" valign="top">Suppression</td>
<td width="196" valign="top"><strong>Complexe </strong>A cause des mécanismes d’auto-défense et des ré-infections successives au sein d’un réseau local</td>
<td width="196" valign="top"><strong>Aisée </strong>Aucune technique de camouflage</td>
</tr>
<tr>
<td width="196" valign="top">Mesures de protection</td>
<td width="196" valign="top">Mise à jour OS, navigateurs et plug-ins les plus fréquentes possibles et suite de sécurité de dernière génération.</td>
<td width="196" valign="top">Mise à jour OS, navigateurs et plug-ins les plus fréquentes possibles et suite de sécurité de dernière génération.<strong> </strong></td>
</tr>
</tbody>
</table>
<p>Globalement, <strong>Conficker</strong> est un maliciel dont le développement à surtout porté sur les <strong>vecteurs de propagation,</strong> les <strong>techniques de mise à jour</strong> et les <strong>mécanismes de défense</strong>, mais sans réel potentiel d’attaque une fois en place, misant sur le téléchargement ultérieur d’autres menaces. Hydraq en revanche, s’il reste plus simple en matière d’installation et d’auto-défense, possède <strong>un large panel de fonctionnalités à disposition</strong> de l’attaquant, jusqu’au <strong>contrôle complet de la machine</strong>, écran, clavier souris compris.</p>
<p>Voici d&#8217;ailleurs une vidéo très explicite :</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="350" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="src" value="http://www.youtube.com/v/pKAlPUrFNgs" /><embed type="application/x-shockwave-flash" width="425" height="350" src="http://www.youtube.com/v/pKAlPUrFNgs"></embed></object></p>
<p>Alors, <strong>approches différentes ou évolution plus profonde ?</strong> Plus certainement <strong>une adéquation au besoin</strong> et au but recherché. En tout état de cause, le soin et le temps consacré au développement et « lancement » de ces « produits » (estimation grossière de 3 à 4 mois pour Conficker, la moitié pour Hydraq) démontre les <strong>capacités techniques, organisationnelles des auteurs et/ou donneurs d’ordres</strong>, qu’il serait particulièrement <strong>dangereux de sous-estimer</strong>.</p>
<p>Conficker/Downadup :</p>
<p><a href="http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/the_downadup_codex_ed2.pdf">http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/the_downadup_codex_ed2.pdf</a></p>
<p>Hydraq :</p>
<p><a href="http://www.symantec.com/connect/blogs/trojanhydraq-incident">http://www.symantec.com/connect/blogs/trojanhydraq-incident</a></p>
<p><a href="http://www.symantec.com/connect/blogs/hydraq-vnc-connection">http://www.symantec.com/connect/blogs/hydraq-vnc-connection</a></p>
<p>PS : un grand MERCI à Nicolas pour son aide !</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/conficker-vs-hydraq/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Arnaques et Haïti, un exemple parmi tant d&#8217;autres&#8230;</title>
		<link>http://www.helloblog.fr/index.php/arnaques-et-haiti-un-exemple-parmi-tant-dautres/</link>
		<comments>http://www.helloblog.fr/index.php/arnaques-et-haiti-un-exemple-parmi-tant-dautres/#comments</comments>
		<pubDate>Mon, 18 Jan 2010 13:13:50 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Cybercrime]]></category>
		<category><![CDATA[Maliciel]]></category>
		<category><![CDATA[Manipulation]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=1083</guid>
		<description><![CDATA[Deux copies d&#8217;écrans histoire d&#8217;illustrer les risques à cliquer sur des sites infectés par des cyber-pourris, qui essayent de tirer partie du malheur Haïtien en piègant les e-donnateurs potentiels. Dans ce cas, ce n&#8217;est pas le détournement de don qui est visé, mais bien l&#8217;installation d&#8217;un facticiel sur la machine de l&#8217;internaute. 1) La recherche :   [...]]]></description>
			<content:encoded><![CDATA[<p>Deux copies d&#8217;écrans histoire <strong>d&#8217;illustrer les risques</strong> à cliquer sur des <strong>sites infectés</strong> par des <em>cyber-pourris,</em> qui essayent de tirer partie du malheur Haïtien en piègant les e-donnateurs potentiels.</p>
<p>Dans ce cas, ce n&#8217;est pas le <strong>détournement de don</strong> qui est visé, mais bien<strong> l&#8217;installation d&#8217;un </strong><a href="http://www.helloblog.fr/index.php/facticiels-le-fleau-des-anti-virus-factices/"><strong>facticiel</strong></a> sur la machine de l&#8217;internaute.</p>
<p><span style="text-decoration: underline;">1) La recherche :</span></p>
<p style="text-align: center;"><a href="http://www.helloblog.fr/wp-content/uploads/2010/01/Haiti4b.jpg"><img class="size-full wp-image-1084 aligncenter" style="border: black 2px solid;" title="Haiti4b" src="http://www.helloblog.fr/wp-content/uploads/2010/01/Haiti4b.jpg" alt="" width="550" height="411" /></a></p>
<p> </p>
<p><span style="text-decoration: underline;">2) si l&#8217;on clique sur le lien indiqué ci-dessus, voici ce mon <strong>Norton Internet Security 2010</strong> me dit :</span></p>
<p style="text-align: center;"><a href="http://www.helloblog.fr/wp-content/uploads/2010/01/Haiti2.jpg"><img class="size-full wp-image-1085 aligncenter" title="Haiti2" src="http://www.helloblog.fr/wp-content/uploads/2010/01/Haiti2.jpg" alt="" width="576" height="410" /></a></p>
<p>Pour l&#8217;anecdote, l&#8217;attaque vient de Jamaïque, bien que je doute fortement que l&#8217;impétrant soit Jamaïcain.</p>
<p><strong>ATTENTION, ces exercices sont réalisés par des professionnels,<span style="text-decoration: underline;"> ne pas les reproduire à la maison</span> !!!</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/arnaques-et-haiti-un-exemple-parmi-tant-dautres/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Les 7 péchés capitaux : n°3, la luxure.</title>
		<link>http://www.helloblog.fr/index.php/les-7-peches-capitaux-n%c2%b03-la-luxure/</link>
		<comments>http://www.helloblog.fr/index.php/les-7-peches-capitaux-n%c2%b03-la-luxure/#comments</comments>
		<pubDate>Tue, 22 Dec 2009 11:52:11 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Chiffres]]></category>
		<category><![CDATA[Maliciel]]></category>
		<category><![CDATA[Manipulation]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=999</guid>
		<description><![CDATA[Il fallait s’y attendre, eh bien oui, plus du tiers des sites les plus malfaisants du monde sont catégorisés « Adultes » ! Ces informations proviennent du site http://safeweb.norton.com , qui outre vous donner le degré de dangerosité d’un site AVANT d’y mettre les clics, remonte périodiquement des statistiques. Ajoutons quelques infos : 18 du top 20 sont [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.helloblog.fr/wp-content/uploads/2009/12/37.jpg"><img class="alignleft size-full wp-image-997" title="37" src="http://www.helloblog.fr/wp-content/uploads/2009/12/37.jpg" alt="" width="186" height="81" /></a></p>
<p>Il fallait s’y attendre, eh bien oui, plus du tiers des sites les plus malfaisants du monde sont catégorisés « <strong>Adultes</strong> » ! Ces informations proviennent du site <a href="http://safeweb.norton.com/">http://safeweb.norton.com</a> , qui outre vous donner le degré de dangerosité d’un site <strong>AVANT </strong>d’y mettre les clics, remonte périodiquement des statistiques.</p>
<p>Ajoutons quelques infos :</p>
<ul>
<li><strong>18 du top 20</strong> sont classés &laquo;&nbsp;adultes&nbsp;&raquo;</li>
<li>On trouve plus de <strong>80.000 maliciels</strong> (si, si 80 mille) sur <strong>chacun</strong> des 3 premiers sites</li>
<li>La très<strong> grande majorité</strong> sont des <strong>&laquo;&nbsp;.com</strong>&laquo;&nbsp;, suivi des &laquo;&nbsp;.net&nbsp;&raquo; et des &laquo;&nbsp;.cn&nbsp;&raquo;</li>
<li>La plupart sont hébergés aux <strong>Etats-Unis et en Chine</strong>.</li>
<li>Ces sites ont une durée de vie limitée, enfin surtout leur nom&#8230;car ils renaissent par magie sous un autre nom assez rapidement.</li>
</ul>
<p>A noter cependant (et à l&#8217;instant même) un probable <strong>nouveau record</strong> avec un site plutôt inoffensif à priori, mais qui recelle à lui seul <strong>133741</strong> risques de sécurité. Inutile de dire qu&#8217;il serait <strong>stupide</strong> d&#8217;y aller&#8230;</p>
<p style="text-align: center;"><a href="http://www.helloblog.fr/wp-content/uploads/2009/12/safeweb.jpg"><img class="aligncenter size-full wp-image-1006" title="safeweb" src="http://www.helloblog.fr/wp-content/uploads/2009/12/safeweb.jpg" alt="" width="581" height="350" /></a></p>
<p>Désolé pour ceux qui attendaient du plus &laquo;&nbsp;croustillant&nbsp;&raquo; (j&#8217;ai les noms&#8230;) <img src='http://www.helloblog.fr/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>Et pour mémoire,  <strong>l&#8217;orgueil et la colère</strong>, c&#8217;était <a href="http://www.helloblog.fr/index.php/les-cybercriminels-et-les-7-peches-capitaux-entre-autres/"><strong>là</strong></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/les-7-peches-capitaux-n%c2%b03-la-luxure/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La bourse ou&#8230;les fichiers ???</title>
		<link>http://www.helloblog.fr/index.php/la-bourse-ou-les-fichiers/</link>
		<comments>http://www.helloblog.fr/index.php/la-bourse-ou-les-fichiers/#comments</comments>
		<pubDate>Sun, 15 Nov 2009 18:31:25 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Maliciel]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=866</guid>
		<description><![CDATA[Dans la famille des &#171;&#160;Ransomware&#160;&#187; (alors là, je sèche pour la VF&#8230;peut-être racketiciel ?&#8230;mouais pas top ..), le petit dernier  : Trojan.Ramvicrype ! Le principe de l&#8217;affreux est de chiffrer les fichiers de la machine cible via un algorithme RCA, les rendant de ce fait inutilisables. La présence de fichiers à l&#8217;extension .viCrypt est un [...]]]></description>
			<content:encoded><![CDATA[<p>Dans la famille des &laquo;&nbsp;<strong>Ransomware</strong>&nbsp;&raquo; (alors là, je sèche pour la VF&#8230;peut-être racketiciel ?&#8230;mouais pas top <img src='http://www.helloblog.fr/wp-includes/images/smilies/icon_sad.gif' alt=':-(' class='wp-smiley' />  ..), le petit dernier  : <a href="http://www.symantec.com/security_response/writeup.jsp?docid=2009-102708-2133-99"> Trojan.Ramvicrype</a> !</p>
<p>Le principe de l&#8217;affreux est de chiffrer les fichiers de la machine cible via un algorithme RCA, les rendant de ce fait inutilisables. La présence de fichiers à l&#8217;extension<em> .viCrypt</em> est un signe certain d&#8217;infection. Evidemment, si comme cela peut arriver, des fichiers systèmes font partie du lot, le bon fonctionnement de Windows peut être impacté.</p>
<p><img class="aligncenter size-full wp-image-868" title="Crypt" src="http://www.helloblog.fr/wp-content/uploads/2009/11/Crypt.jpg" alt="Crypt" width="600" height="558" /></p>
<p>Quoi qu&#8217;il en soit, et à la différence de ses prédécesseurs, point de message de demande de rançon explicite !</p>
<p>La victime cherchera probablement alors sur son moteur de recherche préféré le mot-clef &laquo;&nbsp;viCrypt&nbsp;&raquo; et trouvera opportunément un site proposant la suppression de l&#8217;intrus et le déchiffrement des fichiers !</p>
<p>Air connu non ?</p>
<p>Bref, en cas de problème, vous trouverez<strong> </strong><a href="http://www.symantec.com/security_response/writeup.jsp?docid=2009-102921-3210-99"><strong>ici</strong></a> un outil de désinfection sûr et gratuit.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/la-bourse-ou-les-fichiers/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>&#171;&#160;Facticiels&#160;&#187;, le fléau des anti-virus factices.</title>
		<link>http://www.helloblog.fr/index.php/facticiels-le-fleau-des-anti-virus-factices/</link>
		<comments>http://www.helloblog.fr/index.php/facticiels-le-fleau-des-anti-virus-factices/#comments</comments>
		<pubDate>Wed, 04 Nov 2009 15:17:23 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Faux anti-virus]]></category>
		<category><![CDATA[Maliciel]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=838</guid>
		<description><![CDATA[Un facticiel (j’aime les néologismes…!) est un logiciel factice, la plupart du temps dans le domaine de la sécurité ou des performances système. Voici le résumé d’un rapport publié récemment par Symantec sur l’univers de ces &#171;&#160;logiciels&#160;&#187; de sécurité factices qui fleurissent sur le net, drainant des sommes importantes. De juillet 2008 à juin 2009, [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-medium wp-image-839" style="border: black 2px solid;" title="Bomefo" src="http://www.helloblog.fr/wp-content/uploads/2009/11/Bomefo-182x300.jpg" alt="Bomefo" width="146" height="240" /></p>
<p>Un facticiel (j’aime les néologismes…!) est un <strong>logiciel factice</strong>, la plupart du temps dans le domaine de la sécurité ou des performances système.</p>
<p>Voici le résumé <a href="http://eval.symantec.com/mktginfo/enterprise/white_papers/b-symc_report_on_rogue_security_software_WP_20016952.en-us.pdf">d’un rapport publié récemment par Symantec </a>sur l’univers de ces &laquo;&nbsp;logiciels&nbsp;&raquo; de sécurité factices qui fleurissent sur le net, drainant des sommes importantes. De juillet 2008 à juin 2009, plus de 43 millions de tentatives d’installations ont été détectées sur le périmètre observé. Au prix minimum de 30$ par facticiel, on se fait rapidement une idée des sommes en jeu.</p>
<p>Le but de l’opération est le profit, comme d’habitude. Cette fois, l’idée est de duper l’internaute en l’incitant à installer, puis acquérir en ligne, un pseudo logiciel de sécurité, censé le débarrasser des menaces qu’il a <strong>opportunément détecté</strong> sur la machine en question !</p>
<p> </p>
<p>Tout commence généralement par ce genre de messages intempestifs :</p>
<p><span><a href="http://www.presence-pc.com/image/LH-Facticiel1,0101-228702-0-2-3-1-jpg-.html"></a></span></p>
<p style="text-align: center;"><span><a href="http://www.presence-pc.com/image/lh-facticiel2,0101-228703-0-2-3-0-jpg-.html"><img class="aligncenter" src="http://media.bestofmicro.com/facticiels,G-V-228703-13.jpg" alt="" width="360" height="237" /></a></span></p>
<p>Ce peut être alors le début d’un enchaînement dont il est parfois difficile de sortir.</p>
<p><strong>Les moyens de communication utilisés<br />
</strong></p>
<p>1)      <span style="text-decoration: underline;">Spam</span></p>
<p>En 2008, la plupart des « grands » botnets tels que Peacomm, Srizbi, Rustosk ou encore Ozdok envoyaient des messages faisant notamment la promotion de « AntiVirus XP 2008 », et contenant un lien vers un site associé.</p>
<p>2)      <span style="text-decoration: underline;">Bannières publicitaires</span></p>
<p>Une certaine complexité dans la gestion des bandeaux publicitaires permet la diffusion de vrais messages publicitaires vers les sites de vente en ligne de facticiels. Le propriétaire de l’emplacement n’ayant que rarement connaissance du commanditaire et donc du contenu final.</p>
<p>3)      <span style="text-decoration: underline;">Liens dans des blogs, forums ou réseaux sociaux</span></p>
<p>Il existe des outils, capables de contourner les protections par CAPTCHA et permettant ainsi de poster un grand nombre de liens, comme réponses à des articles dans une grande variété de blogs ou de forums. Ceci ayant également un impact dans les classements des moteurs de recherche. </p>
<p>4)      <span style="text-decoration: underline;">Résultats de moteurs de recherche<br />
</span></p>
<p>Le détournement des techniques utilisées pour procéder au classement des sites par les moteurs de recherches sont également une source possible (SEO poisoning). L’hiver dernier, lors de l’émergence de Downadup/Conficker, de nombreuses pages pleines de mots-clefs comme « remove virus » ou « free antivirus » sont apparues, tentant ainsi d’induire en erreur les algorithmes de pertinence.</p>
<p>5)      <span style="text-decoration: underline;">Modules complémentaires de navigateurs ou « Browser Helper Object » (BHO) </span></p>
<p>Un BHO est un genre de &laquo;&nbsp;plug-in&nbsp;&raquo; qui ajoute des fonctionnalités au navigateur, voulues ou non. « AntiVirus 2009 » installe un module de ce type, poussant l’utilisateur à activer le facticiel en question, avec la caution du moteur de recherche,  via un site de vente en ligne.</p>
<p><span><a href="http://www.presence-pc.com/image/lh-facticiel4,0101-228701-0-2-3-0-jpg-.html"><img src="http://media.bestofmicro.com/facticiels,G-T-228701-13.jpg" alt="" /></a><span style="width: 400px;"><img style="MARGIN-RIGHT: 3px" src="http://m.bestofmedia.com/i/presencepc/design/loupe.gif" alt="" /><a href="http://www.presence-pc.com/image/lh-facticiel4,0101-228701-0-2-3-0-jpg-.html">Zoom</a></span></span></p>
<p>Bien que la méthode principale d’installation reste majoritairement volontaire de la part de l’internaute, d’autres techniques sont employées.</p>
<p><strong>Plusieurs méthodes d’installation<br />
</strong></p>
<p>1)      <span style="text-decoration: underline;">Par l’utilisateur lui-même</span></p>
<p>Dans 93% des tentatives observées, l’installation est intentionnelle, même si d’autres techniques sont employées.</p>
<p>2)      <span style="text-decoration: underline;">Des exécutables « modifiés » en pièce jointe</span></p>
<p>L’envoi de pièces jointes via spam reste un moyen simple de déployer des facticiels. Les attachements sont masqués par exemple via de fausses extensions (musique, médias ou fichiers compressés), qui implantent leur charge utile si on les exécute.</p>
<p>3)      <span style="text-decoration: underline;">Par un maliciel quelconque (Conficker, Zlob, Vundo…)</span></p>
<p>Directement ou non, des maliciels connus avaient, entre autre, pour but d’installer des facticiels comme « PrivacyCenter » ou « Malware Defender 2009 ». A noter le cas de Zlob, installant « IE Defender », lui-même détectant Zlob, et proposant de le supprimer moyennant finance !</p>
<p><strong>Le modèle économique<br />
</strong></p>
<p>1)      <span style="text-decoration: underline;">Les sites marchands<br />
</span></p>
<p>Généralement, très ressemblants aux vrais, ces sites proposent la vente de facticiel via les systèmes classiques de paiement en ligne. Le coût variant de 30 $ à plus de 100 $. Outre le montant prélevé, les coordonnées bancaires sont évidement susceptibles d’être réutilisées voire revendues</p>
<p>2)      <span style="text-decoration: underline;">Le PPI (ou Pay-Per-Install) </span></p>
<p>Basé sur un modèle d’affiliation, système plus ou moins proche de la franchise, les « affiliés » sont rémunérés au nombre d’installations par les fournisseurs de l’infrastructure. Les meilleurs pouvant gagner jusqu’à plusieurs centaines de milliers de dollars par mois.</p>
<p>Ici un exemple de tableau de bord tiré de feu « TrafficConverter.biz ».</p>
<p><span><a href="http://www.presence-pc.com/image/lh-facticiel3,0101-228704-0-2-3-1-jpg-.html"><img src="http://media.bestofmicro.com/facticiels,G-W-228704-13.jpg" alt="" /></a></span></p>
<p><strong>Comment s’en prémunir<br />
</strong></p>
<p>Je rappelle qu’<strong>AUCUN</strong> éditeur de solutions de sécurité reconnu ne procède de cette manière :</p>
<p>- Si des alertes apparaissent à l’écran, d’une autre “marque” que celle déjà en place, il s’agit d’une <em>arnaque</em> !</p>
<p>- Si l’on ne trouve pas le “logiciel” en question à la vente sur un site ayant “pignon sur rue”, c’est une <em>arnaque</em> !</p>
<p>Et donc<strong> SEULE</strong>, une <strong>solution de dernière génération</strong>, développée par un <strong>professionnel reconnu dans le secteur de la sécurité informatique</strong> est à même de<strong> protéger les utilisateurs</strong>.</p>
<p>Pour les détails, l’étude complète est disponible <a href="http://eval.symantec.com/mktginfo/enterprise/white_papers/b-symc_report_on_rogue_security_software_WP_20016952.en-us.pdf">ici</a>, en anglais.</p>
<p>Cet article est également disponible sur le site <strong>Tom&#8217;s Hardware</strong>, dans la section &laquo;&nbsp;<a href="http://http://www.presence-pc.com/tests/facticiel-antivirus-factice-23215/">L&#8217;oeil des experts</a>&nbsp;&raquo;</p>
<p><em> </em></p>
<p><em>PS : je conseille modestement la lecture du petit livre de Patrice Louis, &laquo;&nbsp;C&#8217;est beau mais c&#8217;est faux&nbsp;&raquo;, rien à voir avec le sujet précédent, mais particulièrement intéressant et instructif sur certains lieux communs et autres idées reçues qui s&#8217;avèrent complètement érronés. Quelques extraits à lire <a href="http://aubonblog.canalblog.com/archives/c_est_beau_mais_c_est_faux/index.html">ici</a>.</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/facticiels-le-fleau-des-anti-virus-factices/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Jeu dangereux et conséquences&#8230;..sur MAC !</title>
		<link>http://www.helloblog.fr/index.php/jeu-dangereux-et-consequences-sur-mac/</link>
		<comments>http://www.helloblog.fr/index.php/jeu-dangereux-et-consequences-sur-mac/#comments</comments>
		<pubDate>Wed, 04 Nov 2009 11:15:17 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[MAC]]></category>
		<category><![CDATA[Maliciel]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=827</guid>
		<description><![CDATA[Une trouvaille intéressante pour les fans d&#8217;Apple qui pensent toujours être à l&#8217;abris de l&#8217;imagination débordante des développeurs de maliciels : Le &#171;&#160;Space Invader like&#160;&#187; qui détruit vos fichiers quand on dégomme les vaisseaux Aliens&#8230;si, si, pour de vrai !!! Pas ici de vrai cybercrime motivé par le profit, mais plutôt un projet &#171;&#160;artistique&#160;&#187; selon l&#8217;auteur lui-même [...]]]></description>
			<content:encoded><![CDATA[<p>Une trouvaille intéressante pour les fans d&#8217;Apple qui pensent toujours être à l&#8217;abris de l&#8217;imagination débordante des développeurs de maliciels : Le &laquo;&nbsp;Space Invader like&nbsp;&raquo; qui détruit vos fichiers quand on dégomme les vaisseaux Aliens&#8230;si, si, pour de vrai !!!</p>
<p>Pas ici de vrai cybercrime motivé par le profit, mais plutôt un projet &laquo;&nbsp;<em>artistique</em>&nbsp;&raquo; selon l&#8217;auteur lui-même !</p>
<p>Cela ce confirme&#8230;.j&#8217;ai toujours eu du mal avec l&#8217;art moderne.</p>
<p>Voici une vidéo de la bête en action :</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="350" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="src" value="http://www.youtube.com/v/_AM6AN1hTCY" /><embed type="application/x-shockwave-flash" width="425" height="350" src="http://www.youtube.com/v/_AM6AN1hTCY"></embed></object></p>
<p>Et le &laquo;&nbsp;mode d&#8217;emploi&nbsp;&raquo; :</p>
<p><img class="alignleft size-full wp-image-829" title="Llose" src="http://www.helloblog.fr/wp-content/uploads/2009/11/Llose.jpg" alt="Llose" width="602" height="219" /></p>
<p> </p>
<p> </p>
<p> </p>
<p> </p>
<p> </p>
<p> </p>
<p>Il répond entre autre au doux nom de<a href="http://www.symantec.com/business/security_response/writeup.jsp?docid=2009-110309-3638-99"> OSX.LOOSEMAQUE</a>, si vous cherchez plus de détails techniques&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/jeu-dangereux-et-consequences-sur-mac/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Bienvenue à l&#8217;Equateur&#8230;..</title>
		<link>http://www.helloblog.fr/index.php/bienvenue-a-lequateur/</link>
		<comments>http://www.helloblog.fr/index.php/bienvenue-a-lequateur/#comments</comments>
		<pubDate>Fri, 30 Oct 2009 19:55:25 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Chiffres]]></category>
		<category><![CDATA[Maliciel]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=814</guid>
		<description><![CDATA[&#8230;dans le TOP 10 des pays ayant la plus forte activité malveillante sur internet  (pendant le 3ieme trimestre de cette année). Rien de surprenant en revanche pour les autres, habitués aux premières places du classement. C&#8217;est généralement le signe de l&#8217;arrivée de la large bande dans un pays. Plusieurs éléments pouvant expliquer le phénomène : La [...]]]></description>
			<content:encoded><![CDATA[<p>&#8230;dans le TOP 10 des pays ayant la plus forte activité malveillante sur internet  (pendant le 3ieme trimestre de cette année). Rien de surprenant en revanche pour les autres, habitués aux premières places du classement.</p>
<p><img class="aligncenter size-full wp-image-815" title="ecuador" src="http://www.helloblog.fr/wp-content/uploads/2009/10/ecuador.jpg" alt="ecuador" width="605" height="309" /></p>
<p>C&#8217;est généralement le signe de <strong>l&#8217;arrivée de la large bande</strong> dans un pays. Plusieurs éléments pouvant expliquer le phénomène :</p>
<ol>
<li>La<strong> priorité est au déploiement</strong>, la prise en compte de la sécurité par les FAI vient plus tard.</li>
<li>Les nouveaux internautes n&#8217;ont pas les bons <strong>réflexes de vigilance</strong> (cela dit, c&#8217;est pas forcément mieux chez les plus anciens&#8230;) car l&#8217;information en la matière est pauvre et mal diffusée.</li>
<li>Les <strong>cyber-cafés</strong> fleurissent, ou les machines disponibles sont rarement au top de la sécurité et souvent membres de <strong>botnets.</strong></li>
</ol>
<p>Bref, l&#8217;occasion de <span style="text-decoration: underline;"><strong>gagner des tonnes de sucre</strong></span> pour la cyber-criminalité.</p>
<p><em>FYI : Jusqu&#8217;en 2000, la monnaie équatorienne était le sucre. Suite à une inflation explosive, le dollar a été choisi.</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/bienvenue-a-lequateur/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Quels éléments font de Downadup/Conficker un maliciel différent des autres ?</title>
		<link>http://www.helloblog.fr/index.php/downadupconficker-une-nouvelle-race-de/</link>
		<comments>http://www.helloblog.fr/index.php/downadupconficker-une-nouvelle-race-de/#comments</comments>
		<pubDate>Mon, 30 Mar 2009 09:22:38 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Ajouter un mot-clef]]></category>
		<category><![CDATA[Maliciel]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=406</guid>
		<description><![CDATA[Rien d’exceptionnel au départ, il utilise pour se propager une « vulnérabilité » de Windows, corrigée dès l’origine par MSFT, mais appliquée de manière très inégale en fonction des postes, et plus rarement encore sur les Windows « piratés ». Concrètement, les internautes avec un Windows mis à jour automatiquement ne risquent pas grand-chose. Les entreprises [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-thumbnail wp-image-102" title="mlabs-stormy" src="http://www.helloblog.fr/wp-content/uploads/2009/02/mlabs-stormy-150x150.jpg" alt="mlabs-stormy" width="150" height="150" />Rien d’exceptionnel au départ, il utilise pour se propager une « vulnérabilité » de Windows, corrigée dès l’origine par MSFT, mais appliquée de manière très inégale en fonction des postes, et plus rarement encore sur les Windows « piratés ».<br />
Concrètement, les internautes avec un Windows mis à jour automatiquement ne risquent pas grand-chose. Les entreprises sont largement plus touchées.<br />
Cependant, il ne fait, pour ainsi dire, rien de malveillant, à part se répandre. Ce qui ne cadre pas avec le modèle économique de la cybercriminalité d’aujourd‘hui, quasiment uniquement tourné vers le profit. On s’attend donc à quelque chose…<br />
La première évolution majeure du « ver » (B), en revanche est très innovante, <strong>car regroupant de nombreuses techniques malveillantes en un seul programme, pour en faire une menace très efficace</strong>.<br />
A noter entre autre :</p>
<ul>
<li>3 méthodes de propagations (internet, réseaux locaux, clefs USB)</li>
<li>Géo-localisation et empreintes logicielles pour définir précisément la localisation de la machine infectée ainsi que sa version de Windows et la langue utilisée</li>
<li>Différentes méthodes de mise à jour et de contrôle à distance (web ou P2P)</li>
<li>Des techniques de défense évoluées: tentatives d’arrêt de programmes de sécurité, chiffrement, blocage des accès aux sites des spécialistes en sécurité…..</li>
<li>et plus encore (tous les détails <a href="https://forums2.symantec.com/t5/Malicious-Code/The-Downadup-Codex/ba-p/393279">ICI</a>, pour les amateurs)</li>
</ul>
<p>A ce jour, il semble que la dernière version majeure (C ), qui ne se propage plus, fasse évoluer son modus operandi de mise à jour, à partir du 1ier avril.<br />
Pourquoi faire ?</p>
<ul>
<li>Rien…</li>
<li>Installer une version D ?</li>
<li>Inciter à l’installation de faux anti-virus ?</li>
<li>Envoi de spam massif ?</li>
<li>Lancer des attaques en déni de service ? (cf Estonie 2007)</li>
<li>Mettre en place un « grid » de calcul parallèle massif pour « casser » des algorithmes de chiffrement ?</li>
<li>En gros, toutes les utilisations possibles d’un botnet….</li>
</ul>
<p>Attention néanmoins au syndrome « bug de l’an 2000 », finalement bien traité en amont et donc quasi inexistant !</p>
<p>De nombreuses compétences et ressources travaillent actuellement sur le sujet, dont la furtivité (élément essentiel de la cybercriminalité) a vécu. Reste en revanche aux internautes et surtout aux entreprises à ne pas prendre la menace potentielle par-dessus la jambe, et éventuellement apprendre de leurs erreurs.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/downadupconficker-une-nouvelle-race-de/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Downadup, conficker, kido : un ver ça va&#8230;..</title>
		<link>http://www.helloblog.fr/index.php/downadup-conficker-kido-un-ver-ca-va/</link>
		<comments>http://www.helloblog.fr/index.php/downadup-conficker-kido-un-ver-ca-va/#comments</comments>
		<pubDate>Sun, 08 Feb 2009 16:53:29 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Maliciel]]></category>
		<category><![CDATA[vers]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=41</guid>
		<description><![CDATA[En fait, c&#8217;est le même, sous 3 noms différents, mais très intéressant (&#38; inquiétant) tout de même. Cela faisait longtemps (6 ans avec les &#171;&#160;Slammer&#160;&#187;, &#171;&#160;Blaster&#160;&#187;&#8230;) que l&#8217;on n&#8217;avait pas vu d&#8217;infection de cette ampleur. Il touche toutes les versions de Windows XP et de Windows Vista. Au moins 10 millions de machines seraient touchées à [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-thumbnail wp-image-102" title="mlabs-stormy" src="http://www.helloblog.fr/wp-content/uploads/2009/02/mlabs-stormy-150x150.jpg" alt="mlabs-stormy" width="150" height="150" />En fait, c&#8217;est le même, sous 3 noms différents, mais très intéressant (&amp; inquiétant) tout de même. Cela faisait longtemps (6 ans avec les &laquo;&nbsp;Slammer&nbsp;&raquo;, &laquo;&nbsp;Blaster&nbsp;&raquo;&#8230;) que l&#8217;on n&#8217;avait pas vu d&#8217;infection de cette ampleur. Il touche toutes les versions de Windows XP et de Windows Vista. Au moins 10 millions de machines seraient touchées à ce jour&#8230;.dont évidement certaines entreprises ou organisations importantes.</p>
<p>Pour mémoire :</p>
<p>- Le 23 octobre dernier, Microsoft annonçait la faille et le correctif associé &laquo;&nbsp;MS08-67&#8243; (soit le 67ieme de l&#8217;année 2008).</p>
<p>- Le 21 novembre, les premières variantes exploitant cette vulnérabilité sont détectées et donc les premières signatures sont publiées.</p>
<p>- Le 30 décembre, la souche W32.Downadup.B est identifiée et les signatures sont mises à jour dans la foulée.</p>
<p>Sans vouloir revenir sur le fonctionnement de la bête, largement détaillé ici et là (voir plus bas, entre autre), sa<strong> propagation</strong> repose sur des <strong>défauts de mise à jour</strong> des systèmes d&#8217;exploitation ainsi que des solutions de sécurité. C&#8217;est plutôt du côté <strong>processus </strong>de mise à jour qu&#8217;il faut rechercher les <strong>failles</strong>.</p>
<p>La mise à jour des systèmes, TOUS les systèmes, est un élément fondamental de la sécurité.  En effet,  à la lumière du &laquo;&nbsp;Symantec Internet Security Threat Report - Volume XIII, on constate que même si le pourcentage de maliciels basés sur <strong>l&#8217;exploitation d&#8217;une vulnérabilité</strong> n&#8217;est que de <strong>10%</strong>, cela reste un des vecteurs de propagation les plus efficaces (<strong>17% des mécanismes</strong>), et le premier sans interaction humaine directe.</p>
<p>A noter au passage que, bien entendu, parmi les systèmes infectés, on trouve en première ligne les Windows &laquo;&nbsp;tombés d&#8217;un camion&nbsp;&raquo;, dont la fonction &laquo;&nbsp;Windows update&nbsp;&raquo; aura été désactivé. Il en résulte une corrélation entre les taux de propagation élevés du ver et les régions ou l&#8217;on trouverait le plus grand nombre de copies illégales de Windows&#8230;</p>
<div id="attachment_100" class="wp-caption aligncenter" style="width: 550px"><img class="size-full wp-image-100" title="downadup" src="http://www.helloblog.fr/wp-content/uploads/2009/02/downadup.jpg" alt="10 pays les plus infectés par Downadup (Source Symantec Corp.)" width="540" height="260" /><p class="wp-caption-text">10 pays les plus infectés par Downadup (Source Symantec Corp.)</p></div>
<div id="attachment_108" class="wp-caption aligncenter" style="width: 568px"><img class="size-full wp-image-108" title="bsa1" src="http://www.helloblog.fr/wp-content/uploads/2009/02/bsa1.jpg" alt="bsa1" width="558" height="297" /><p class="wp-caption-text">Piracy rate by region (Source BSA - Global Piracy Study 2007)</p></div>
<p style="text-align: center;">
<p style="text-align: left;">De plus, outre sa propre propagation dont l&#8217;arrêt représente déjà un problème important, il ne semble pas à ce jour qu&#8217;une véritable &laquo;&nbsp;<strong>charge utile</strong>&nbsp;&raquo; ne  soit déployée. Ce qui ne colle pas avec les motivations habituelles du côté obscur, clairement tournées vers le <strong>profit</strong>.</p>
<p style="text-align: left;">A suivre donc.</p>
<p>Au fait, plein de détails techniques et aussi le &laquo;&nbsp;REMOVAL TOOL&nbsp;&raquo; gratuit là : <a href="http://www.symantec.com/security_response/writeup.jsp?docid=2008-112203-2408-99&amp;tabid=1">http://www.symantec.com/security_response/writeup.jsp?docid=2008-112203-2408-99&amp;tabid=1</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/downadup-conficker-kido-un-ver-ca-va/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
