<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Helloblog &#187; spam botnet</title>
	<atom:link href="http://www.helloblog.fr/index.php/tag/spam-botnet/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.helloblog.fr</link>
	<description>Internet n'est pas un parc d'attraction.</description>
	<lastBuildDate>Wed, 25 Aug 2010 16:25:36 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>44 millions de comptes de jeux en ligne volés&#8230;et testés !</title>
		<link>http://www.helloblog.fr/index.php/44-millions-de-comptes-de-jeux-en-ligne-voles-et-testes/</link>
		<comments>http://www.helloblog.fr/index.php/44-millions-de-comptes-de-jeux-en-ligne-voles-et-testes/#comments</comments>
		<pubDate>Thu, 27 May 2010 09:37:32 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Cybercrime]]></category>
		<category><![CDATA[Jeu]]></category>
		<category><![CDATA[spam botnet]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=1313</guid>
		<description><![CDATA[Le vol de données personnelles est loin d&#8217;être un phénomène nouveau, mais toujours en progression. Preuve en est la découverte récente par l&#8217;équipe Symantec Security Response lors de l&#8217;analyse d&#8217;un nouveau maliciel, d&#8217;un serveur abritant 44 millions de comptes de jeux en ligne dérobés. Mais au delà de cette trouvaille déjà intéressante en terme de volumétrie, [...]]]></description>
			<content:encoded><![CDATA[<p>Le <strong>vol de données personnelles</strong> est loin d&#8217;être un phénomène nouveau, mais toujours en <strong>progression</strong>. Preuve en est la <strong>découverte récente</strong> par l&#8217;équipe <em>Symantec Security Response</em> lors de l&#8217;analyse d&#8217;un nouveau maliciel, d&#8217;un serveur abritant <strong>44 millions de comptes</strong> de jeux en ligne<strong> dérobés</strong>.</p>
<p>Mais au delà de cette trouvaille déjà intéressante en terme de volumétrie, c&#8217;est le <strong>fonctionnement du cheval de Troie</strong> lui-même qui peut surprendre. En effet, si <a href="http://www.symantec.com/security_response/writeup.jsp?docid=2006-111201-3853-99">Infostealer.Gampass</a> est généralement à l&#8217;origine de la capture, <a href="http://www.symantec.com/business/security_response/writeup.jsp?docid=2010-052013-2257-99">Trojan.Loginck</a> a lui pour mission de &laquo;&nbsp;<strong>confirmer</strong>&nbsp;&raquo; les comptes dérobés, notamment en terme de <strong>validité du mot de passe</strong> et autres paramètres comme le <strong>niveau du personnage</strong> par exemple.</p>
<p>Alors, compte tenu du <strong>grand nombre de comptes</strong> à &laquo;&nbsp;vérifier&nbsp;&raquo; ainsi que des potentiels problèmes de verouillage d&#8217;un mot de passe après plusieurs essais depuis la même adresse IP, <a href="http://www.symantec.com/business/security_response/writeup.jsp?docid=2010-052013-2257-99">Trojan.Loginck</a>  &laquo;&nbsp;<strong>dispatche</strong>&nbsp;&raquo; les tâches sur une multitude de bots. Ces machines remontent ensuite les résultats vers une base de données centrale (17 Go pour l&#8217;instant&#8230;).</p>
<p>Le but étant bien entendu la <strong>vente de ces données</strong>, mais à <strong>quel tarif</strong> et pour <strong>quel profit</strong> au final ?</p>
<p>Difficile à dire pour l&#8217;instant, bien que l&#8217;on puisse assez facilement <strong>évaluer la valeur potentielle</strong> de ces comptes en jettant un oeil sur des sites comme <a href="http://www.playerauctions.com/">www.playerauctions.com</a> ou <a href="http://www.gamewar.com/">www.gamewar.com</a>. Bien que la <strong>revente de comptes soit prohibée</strong> par la plupart des jeux en lignes (comme signifié dans les EULAs) ces sites proposent une version sécurisée de ce type de commerce (à noter qu&#8217;il n&#8217;y a aucune preuve qu&#8217;ils puissent être impliqués dans la revente de comptes volés).</p>
<p>Voici des exemple des <strong>tarifs des plus élevés</strong>, histoire de se faire une idée du <strong>business potentiel</strong> :</p>
<p style="text-align: center;"><a href="http://www.helloblog.fr/wp-content/uploads/2010/05/Playerauctions.jpg"><img class="size-full wp-image-1316 aligncenter" title="Playerauctions" src="http://www.helloblog.fr/wp-content/uploads/2010/05/Playerauctions.jpg" alt="" width="728" height="299" /></a></p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/05/Gamewar.jpg"></a></p>
<p style="text-align: left;">Là, il y a même des soldes !</p>
<p style="text-align: center;"><a href="http://www.helloblog.fr/wp-content/uploads/2010/05/Gamewar.jpg"><img class="size-full wp-image-1317 aligncenter" title="Gamewar" src="http://www.helloblog.fr/wp-content/uploads/2010/05/Gamewar.jpg" alt="" width="795" height="264" /></a></p>
<p> </p>
<p>Moi, j&#8217;ai un <em>Oui-Oui niveau 1</em> avec un tue-mouche en barbapapa&#8230;Combien tu me donnes ?</p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/05/Playerauctions.jpg"></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/44-millions-de-comptes-de-jeux-en-ligne-voles-et-testes/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>&#171;&#160;TweBot&#160;&#187;, le bot qui fait parler votre machine, entre autre&#8230;</title>
		<link>http://www.helloblog.fr/index.php/twebot-le-bot-qui-fait-parler-votre-machine-entre-autre/</link>
		<comments>http://www.helloblog.fr/index.php/twebot-le-bot-qui-fait-parler-votre-machine-entre-autre/#comments</comments>
		<pubDate>Tue, 25 May 2010 15:19:23 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[spam botnet]]></category>
		<category><![CDATA[Twitter]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=1294</guid>
		<description><![CDATA[Un petit nouveau dans le bestiaire avec Trojan.Twebot, issu d&#8217;un outil créateur de BotNets dénommé &#171;&#160;TwitterNet Builder&#160;&#187;. Comme son nom l&#8217;indique, les messages de commandes sont transmis par l&#8217;intermédiaire d&#8217;un compte Twitter que le bot va &#171;&#160;suivre&#160;&#187;. Rien de vraiment nouveau ici, ce mecanisme ayant déjà identifié en août dernier. Mais cette fois, parmi les fonctions faisant traditionnellement partie des commandes disponibles pour ce type de réseau malveillant [...]]]></description>
			<content:encoded><![CDATA[<p>Un petit nouveau dans le bestiaire avec <a href="http://www.symantec.com/business/security_response/writeup.jsp?docid=2010-051311-0530-99">Trojan.Twebot</a>, issu d&#8217;un outil créateur de BotNets dénommé &laquo;&nbsp;TwitterNet Builder&nbsp;&raquo;. Comme son nom l&#8217;indique, les messages de commandes sont transmis par l&#8217;intermédiaire d&#8217;un compte Twitter que le bot va &laquo;&nbsp;suivre&nbsp;&raquo;. Rien de vraiment nouveau ici, ce mecanisme ayant déjà identifié en août dernier. Mais cette fois, parmi les fonctions faisant traditionnellement partie des commandes disponibles pour ce type de réseau malveillant comme &nbsp;&raquo;.DOWNLOAD&nbsp;&raquo; pour forcer un téléchargement ou &laquo;&nbsp;.DDOS&nbsp;&raquo; pour lancer une attaque en déni de service distribué, on trouve la commande &laquo;&nbsp;.SAY&nbsp;&raquo; !!!</p>
<p>Cette commande permet à l&#8217;attaquant de faire appel à la fonction <em><span style="text-decoration: underline;">Text-to-speech</span></em> de Windows&#8230;<strong>et ainsi faire parler la machine infectée !</strong></p>
<p>La vidéo ici :</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="350" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="src" value="http://www.youtube.com/v/r_F3VheC9ww" /><embed type="application/x-shockwave-flash" width="425" height="350" src="http://www.youtube.com/v/r_F3VheC9ww"></embed></object></p>
<p>Dans quel but ? l&#8217;avenir nous le dira peut-être&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/twebot-le-bot-qui-fait-parler-votre-machine-entre-autre/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Spam &amp; botnets : le poids des mots&#8230;</title>
		<link>http://www.helloblog.fr/index.php/spam-botnets-le-poids-des-mots/</link>
		<comments>http://www.helloblog.fr/index.php/spam-botnets-le-poids-des-mots/#comments</comments>
		<pubDate>Wed, 17 Mar 2010 16:49:26 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[spam botnet]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=1233</guid>
		<description><![CDATA[L&#8217;idée de mes amis de MessageLabs est simple mais efficace : prendre un large échantillon aléatoire de spams sur une période d&#8217;une semaine, en extraire les mots significatifs puis dégager les tendances façon &#171;&#160;nuage de mots-clefs&#160;&#187; (la taille est proportionnelle à la fréquence), et voilà le résultat : Rien de surprenant dans le classement des [...]]]></description>
			<content:encoded><![CDATA[<p><strong>L&#8217;idée </strong>de mes amis de<a href="http://www.messagelabs.com/intelligence.aspx"> MessageLabs</a><strong> est simple mais efficace</strong> : prendre un <strong>large échantillon</strong> aléatoire de <strong>spams</strong> sur une période d&#8217;une semaine, en extraire les mots <strong>significatifs</strong> puis dégager les tendances façon &laquo;&nbsp;<strong>nuage de mots-clefs</strong>&nbsp;&raquo; (la taille est proportionnelle à la fréquence), et voilà le <strong>résultat </strong>:</p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-all.jpg"><img class="aligncenter size-full wp-image-1234" title="Folkspam-all" src="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-all.jpg" alt="" width="600" height="364" /></a></p>
<p>Rien de surprenant dans le classement des mots, un grand nombre de spams ciblant la vente de médicaments en ligne, pratique courante en Amérique du nord. A noter cependant que 5 des 6 premiers mots sont suivis d&#8217;un point d&#8217;exclamation. Sans doute pour souligner l&#8217;urgence de l&#8217;annonce et éviter que l&#8217;internaute ne prenne le temps de réfléchir&#8230;(si seulement !).</p>
<p>En poussant l&#8217;étude plus loin et en classant les spams par source, soit le botnet à l&#8217;origine de l&#8217;envoi, se dessinent alors des spécialisations. Je rappelle qu&#8217;à ce jour, plus de <strong>90% des spams sont envoyés par des botnets.</strong></p>
<p>Voici pour <strong><span style="text-decoration: underline;">BAGLE :</span></strong></p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-bagle.jpg"><img class="aligncenter size-full wp-image-1235" title="Folkspam-bagle" src="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-bagle.jpg" alt="" width="600" height="383" /></a></p>
<p><strong><span style="text-decoration: underline;">GRUM :</span></strong></p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-Grum.jpg"><img class="aligncenter size-full wp-image-1236" title="Folkspam-Grum" src="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-Grum.jpg" alt="" width="600" height="406" /></a></p>
<p><strong><span style="text-decoration: underline;">RUSTOCK :</span></strong></p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-Rustock.jpg"><img class="aligncenter size-full wp-image-1237" title="Folkspam-Rustock" src="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-Rustock.jpg" alt="" width="600" height="380" /></a></p>
<p><strong><span style="text-decoration: underline;">BOBAX :</span></strong></p>
<p><strong><span style="text-decoration: underline;"><a href="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-Bobax.jpg"><img class="aligncenter size-full wp-image-1238" title="Folkspam-Bobax" src="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-Bobax.jpg" alt="" width="600" height="389" /></a></span></strong></p>
<p>Dans le cas des 4 botnets précédents, le nombre de mots reste limité car le but est d&#8217;inciter le lecteur à cliquer sur le lien associé, et le pousser à un achat, le plus vite possible. Plus de mots quand même pour Bobax, bien que le thème reste limité à un <em>sujet précis</em>&#8230;</p>
<p>un exemple ici :</p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/03/Bobax_sample_sm.jpg"><img class="alignleft size-full wp-image-1243" title="Bobax_sample_sm" src="http://www.helloblog.fr/wp-content/uploads/2010/03/Bobax_sample_sm.jpg" alt="" width="601" height="79" /></a></p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p><strong><span style="text-decoration: underline;">CUTWAIL</span></strong></p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-Cutwail.jpg"><img class="aligncenter size-full wp-image-1239" title="Folkspam-Cutwail" src="http://www.helloblog.fr/wp-content/uploads/2010/03/Folkspam-Cutwail.jpg" alt="" width="600" height="416" /></a></p>
<p>Beaucoup plus de mots dans ce dernier. En effet, la plupart des spams envoyés par Cutwail cherchent pousser l&#8217;internaute à ouvrir une pièce jointe, et ainsi infecter sa machine. Thèmes plus variés, textes plus élaborés pour paraître plus réels, souvent même copiés de sources légitimes.</p>
<p>Un Spécimen :</p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/03/cutwail_sample_sm.jpg"><img class="alignleft size-full wp-image-1244" title="cutwail_sample_sm" src="http://www.helloblog.fr/wp-content/uploads/2010/03/cutwail_sample_sm.jpg" alt="" width="600" height="202" /></a></p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p>Et sinon, pour créer votre propre nuage de mots-clefs, il y a <a href="http://www.wordle.net/">http://www.wordle.net/</a> et d&#8217;autres&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/spam-botnets-le-poids-des-mots/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
