<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Helloblog &#187; vers</title>
	<atom:link href="http://www.helloblog.fr/index.php/tag/vers/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.helloblog.fr</link>
	<description>Internet n'est pas un parc d'attraction.</description>
	<lastBuildDate>Wed, 25 Aug 2010 16:25:36 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Downadup, conficker, kido : un ver ça va&#8230;..</title>
		<link>http://www.helloblog.fr/index.php/downadup-conficker-kido-un-ver-ca-va/</link>
		<comments>http://www.helloblog.fr/index.php/downadup-conficker-kido-un-ver-ca-va/#comments</comments>
		<pubDate>Sun, 08 Feb 2009 16:53:29 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Maliciel]]></category>
		<category><![CDATA[vers]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=41</guid>
		<description><![CDATA[En fait, c&#8217;est le même, sous 3 noms différents, mais très intéressant (&#38; inquiétant) tout de même. Cela faisait longtemps (6 ans avec les &#171;&#160;Slammer&#160;&#187;, &#171;&#160;Blaster&#160;&#187;&#8230;) que l&#8217;on n&#8217;avait pas vu d&#8217;infection de cette ampleur. Il touche toutes les versions de Windows XP et de Windows Vista. Au moins 10 millions de machines seraient touchées à [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-thumbnail wp-image-102" title="mlabs-stormy" src="http://www.helloblog.fr/wp-content/uploads/2009/02/mlabs-stormy-150x150.jpg" alt="mlabs-stormy" width="150" height="150" />En fait, c&#8217;est le même, sous 3 noms différents, mais très intéressant (&amp; inquiétant) tout de même. Cela faisait longtemps (6 ans avec les &laquo;&nbsp;Slammer&nbsp;&raquo;, &laquo;&nbsp;Blaster&nbsp;&raquo;&#8230;) que l&#8217;on n&#8217;avait pas vu d&#8217;infection de cette ampleur. Il touche toutes les versions de Windows XP et de Windows Vista. Au moins 10 millions de machines seraient touchées à ce jour&#8230;.dont évidement certaines entreprises ou organisations importantes.</p>
<p>Pour mémoire :</p>
<p>- Le 23 octobre dernier, Microsoft annonçait la faille et le correctif associé &laquo;&nbsp;MS08-67&#8243; (soit le 67ieme de l&#8217;année 2008).</p>
<p>- Le 21 novembre, les premières variantes exploitant cette vulnérabilité sont détectées et donc les premières signatures sont publiées.</p>
<p>- Le 30 décembre, la souche W32.Downadup.B est identifiée et les signatures sont mises à jour dans la foulée.</p>
<p>Sans vouloir revenir sur le fonctionnement de la bête, largement détaillé ici et là (voir plus bas, entre autre), sa<strong> propagation</strong> repose sur des <strong>défauts de mise à jour</strong> des systèmes d&#8217;exploitation ainsi que des solutions de sécurité. C&#8217;est plutôt du côté <strong>processus </strong>de mise à jour qu&#8217;il faut rechercher les <strong>failles</strong>.</p>
<p>La mise à jour des systèmes, TOUS les systèmes, est un élément fondamental de la sécurité.  En effet,  à la lumière du &laquo;&nbsp;Symantec Internet Security Threat Report - Volume XIII, on constate que même si le pourcentage de maliciels basés sur <strong>l&#8217;exploitation d&#8217;une vulnérabilité</strong> n&#8217;est que de <strong>10%</strong>, cela reste un des vecteurs de propagation les plus efficaces (<strong>17% des mécanismes</strong>), et le premier sans interaction humaine directe.</p>
<p>A noter au passage que, bien entendu, parmi les systèmes infectés, on trouve en première ligne les Windows &laquo;&nbsp;tombés d&#8217;un camion&nbsp;&raquo;, dont la fonction &laquo;&nbsp;Windows update&nbsp;&raquo; aura été désactivé. Il en résulte une corrélation entre les taux de propagation élevés du ver et les régions ou l&#8217;on trouverait le plus grand nombre de copies illégales de Windows&#8230;</p>
<div id="attachment_100" class="wp-caption aligncenter" style="width: 550px"><img class="size-full wp-image-100" title="downadup" src="http://www.helloblog.fr/wp-content/uploads/2009/02/downadup.jpg" alt="10 pays les plus infectés par Downadup (Source Symantec Corp.)" width="540" height="260" /><p class="wp-caption-text">10 pays les plus infectés par Downadup (Source Symantec Corp.)</p></div>
<div id="attachment_108" class="wp-caption aligncenter" style="width: 568px"><img class="size-full wp-image-108" title="bsa1" src="http://www.helloblog.fr/wp-content/uploads/2009/02/bsa1.jpg" alt="bsa1" width="558" height="297" /><p class="wp-caption-text">Piracy rate by region (Source BSA - Global Piracy Study 2007)</p></div>
<p style="text-align: center;">
<p style="text-align: left;">De plus, outre sa propre propagation dont l&#8217;arrêt représente déjà un problème important, il ne semble pas à ce jour qu&#8217;une véritable &laquo;&nbsp;<strong>charge utile</strong>&nbsp;&raquo; ne  soit déployée. Ce qui ne colle pas avec les motivations habituelles du côté obscur, clairement tournées vers le <strong>profit</strong>.</p>
<p style="text-align: left;">A suivre donc.</p>
<p>Au fait, plein de détails techniques et aussi le &laquo;&nbsp;REMOVAL TOOL&nbsp;&raquo; gratuit là : <a href="http://www.symantec.com/security_response/writeup.jsp?docid=2008-112203-2408-99&amp;tabid=1">http://www.symantec.com/security_response/writeup.jsp?docid=2008-112203-2408-99&amp;tabid=1</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/downadup-conficker-kido-un-ver-ca-va/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
