Skip navigation.

devloop :: blog

Blog sur la sécurité informatique, la programmation, Linux et le Web

Posts tagged with "botnet"

AbracadaVrac

, , , ...

HD Moore, le développeur principal du framework Metasploit, a développé une version modifiée de Tor destinée à traquer les pédophiles utilisant ce réseau d'anonymisation à faible latence.
Son système se base sur des scripts Ruby qui surveillent les communications (donc ça implique que le serveur soit la node de sortie) et qui injectent son fameux Decloacking Engine dans les pages retournées par le site visité.

Les techniques utilisées pour détecter la véritable adresse IP de l'internaute sont connues depuis longtemps mais l'implémentation faite par HD Moore est particulièrement bien conçue.

Même si ça part d'une bonne intention (traquer les pédophiles utilisant le réseau Tor), la mise à disposition publique de Torment est assez critiquée car elle pourrait par exemple être utilisée par des régimes dictatoriaux pour s'attaquer aux cyber-dissidents.

En tout cas le sujet est vivement discuté sur la liste de diffusion Onion Routing.

En attendant, Tor continue à évoluer à la vitesse grand V, une seconde release candidate (version 0.1.2.10-rc) est disponible, on va donc bientôt pouvoir quitter la branche 0.1.1.* :smile:


On a des nouvelles concernant les attaques DDoS qui ont ciblées les serveurs DNS root en février dernier.
L'ICANN a écrit un très bon document sur le sujet (format pdf) qui explique de façon claire ce qu'il s'est passé et qu'elles ont été les conséquences.
On y apprend notamment que la charge est montée jusqu'à 1Gbps (giga bit par seconde ; il me semble avoir lu quelque part que le record observé sur Internet a été de 3Gbps), que les paquets provenaient majoritairement de Corée, et que les serveurs ont résistés principalement grâce à l'utilisation d'une technique de routage nommée Anycast.
Du très bon travail de la part de l'ICANN. Beaucoup de questions restent en suspens comme l'identité et le but des attaquants et les moyens utilisés (utilisation de Botnets bien connus ou exploitation d'une faille 0day, malware très discret...)


A propos de malwares, Commtouch nous fait une analyse très intéressante du Storm Worm.
Ce ver joue sur le temps de réactivité des sociétés éditrices d'antivirus.
Il s'est propagée par vagues successives avec à chaque fois un nombre impressionant de variantes.
Le nombre maximum de variantes détectés en une journée par Commtouch avoisinne 7900 !!
Chaque variante a une durée de vie de seulement quelques heures avant de disparaître d'elle même, rendant les éventuelles règles de détection des AVs obsolètes.


Le malware Nirbot fait aussi parler de lui... mais pas pour ses innovations techniques (ce qui ne l'empêche pas d'infecter des machines). Une analyse nous apprend qu'il contient des messages grossiers à l'attention des sociétés antivirales.


Ce qui est sûr c'est que ce n'est pas Microsoft, qui a annoncé qu'ils ne sortirait pas sa série de patchs de sécurité pour le mois de mars, qui va stopper la propagation des vers informatiques.


La distribution live orienté sécurité informatique Backtrack 2 est disponible.
Parmis les outils présents dans cette distro vous trouverez Wapiti :wink:


Quelques urls vite fait pour terminer...

Chez IBM:
Host multiple SSL sites on a single network card with IP aliasing
Save time with text editing one-liners
Techniques for memory debugging

ELF-Encrypter : un outil trouvé sur Sourceforge qui permet de crypter un exécutable ELF ou d'injecter du code

Breaking out of Jail with Microsoft Word

bbclone 4 dotclear : le plugin que j'utilise pour les stats (comme on me pose parfois la question). Il faudra que je mette à jour ma version...

MISC on Steroids

, , , ...

Hier, après une grasse mat' bien méritée, j'ai découvert avec grand plaisir dans ma boîte aux lettres le numéro 30 du magazine de sécurité informatique MISC.

Certes ils nous ont habitués à leur sens de l'humour et à leurs références geek mais visiblement avec ce numéro on est passé au niveau supérieur.
L'édito donne déjà le ton avec l'histoire d'un petit groupe d'aventuriers apprentis (un paladin, un clerc, un voleur et un mage) qui doivent faire face à un dragon ; le tout avec un clin d'oeil aux indétrônables Monty Python.

S'ensuit un dossier sur le les botnets avec des noms de chapitres farfelus. J'apprécie particulièrement le "Un 0day mon prince viendra". On relèvera aussi le "Botherders de tous les pays, unissez-vous !" suivi plus loin par un "Une solution : la virtualisation ?"

Mais s'il fallait décerner une palme, aucun doute qu'elle reviendrait à l'article sur Skype titré "Une totale liberté de pensée cosmique vers un nouvel age réminiscent", référence a un film culte dans lequel on trouve des autruches qui donnent des coups de boule, des suédois extraterrestre bodybuildés à lunettes noires, un chien qui fume de l'herbe, un transexuel en cours de correction hormonale, une bande de nanas top-canon et plus encore.

Je n'ai lu que 4 articles jusqu'à présent mais ce numéro 30 m'a l'air particulièrement bon. Vous trouverez le sommaire ici.

Au passage, toutes mes félicitations à une personne qui se reconnaîtra, dommage qu'on ne puisse pas te lire plus souvent :wink:

Sinon j'entends de plus en plus parler de botnets basés sur HTTP au lieu du protocole IRC (pour le contrôle des zombies) et j'aimarais bien avoir plus d'infos sur le sujet donc si quelqu'un a un document, des références voire des sources traitant de leur fonctionnement je suis preneur :smile:

Mocbot

, , , ...

Si vous apportez de l'importance à la sécurité de votre Windows, vous êtes forcément au courant qu'une nouvelle vulnérabilité, nom de code MS06-040 a été découverte, et qu'elle est jugée critique.

Cette vulnérabilité touche le service "Server" de Windows (lanmanserver) qui se charge du partage de fichiers et d'imprimantes. Ce service correspond au fichier svchost.exe.
La faille, de type buffer overflow, peut permettre de faire exécuter du code (avec des privilèges élevés) sur la machine si son exploitation est réussie.

La page McAfee dédié à cette vulnérabilité nous donne les dates principales des évennements :

L'apparition d'un ver exploitant cette vulnérabilité semble alors imminente. Toutefois, comme l'explique la société de sécurité LURQ, différents facteurs viennent aténuer l'importance de cette faille.
Tout d'abord, et Microsoft le dit lui-même, les ports ciblés (139 et 445) sont protégés par le firewall du SP2. Ensuite, toutes les versions ne permettent pas l'exécution de code.
Pour combler le tout, le patch est d'ores et déjà disponible.

Les vxers n'ont pas attendu longtemps pour exploiter la vulnérabilité : ils ont tout simplement repris un bot existant nommé Mocbot et datant de fin 2005 et ont remplacé l'exploit pour la faille PnP (MS05-039) par le nouvel exploit.
Mocbot est un bot IRC. C'est à dire qu'une fois exécuté, il tente de se connecter à un serveur IRC et rejoint un chan prédéfini où il attends patiemment qu'on lui donne des ordres.
Quand sufisamment de zombies font partie du Botnet, les pirates peuvent s'en servir pour effecter des déni de service, récupérer des infos bancaires, installer des spywares ou des relais pour le spam (certains revendent les "clés" de leur réseau à des sociétés peu scrupuleuses).

Pour se dissimuler, Mocbot se copie dans le dossier system sous le nom "wgareg.exe". Il se lance en tant que service à chaque démarrage de l'ordinateur.
Dans l'affichage des services Windows, il apparait avec le nom "Windows Genuine Advantage Registration Service" dont la description est la suivante :

Ensures that your copy of Microsoft Windows is genuine and registered. Stopping or disabling this service will result in system instability.

:jester:
Là où il est bien moins malin c'est que les serveurs IRC utilisés sont les mêmes que pour MS05-039, par conséquent, certains administrateurs prudents ont peut-ête déjà ces serveurs bloqués par leur firewall. Et le fait qu'ils soient hardcodés (en dur dans le code) rend le fonctionnement de Mocbot pour le moins prévisible.

Grâce à nepenthes (voir mon billet sur mwcollect) qui fonctionne parfaitement maintenant, j'ai pû récupérer (à priori) une version de Mocbot.

Je dis "à priori" parce que :
  • Les hashs MD5 donnés sur le net pour ces fichiers ne correspondent pas à ce que j'obtiens
  • D'après la description de IRC-Mocbot!MS06-040 par McAfee, il n'utilise ni FTP ni TFTP. Dans mon cas TFTP est utilisé
  • Mocbot est compressé/encodé avec le packer Mew (pour ceux que ça parle)

Toutefois... dans tous les cas Clamav n'y vois que du feu.
Pour l'un des binaires, f-prot me dis qu'il est packé avec Aspack et m'averti qu'il s'agit probablement d'une nouvelle version de W32/Threat-HLLAV-based!Maximus
Pour les autres binaires, f-prot me donne :

(Packed)->(Packed) Infection: Possibly a new variant of W32/Threat-HLLIN-based!Maximus



Ce qui correspond aux comportements respectifs de Clamav et F-Prot pour ce malware (voir le graphique dans cette page)

Une variante spam est apparue, vous pouvez en savoir plus en lisant cet article : Mocbot Spam Analysis.

Je pars en vacances pour une petite semaine donc pas de billets d'ici là. Je vous laisse le blog, n'oubliez pas de rabaisser la lunette en partant et que ce soit propre quand je revienne :wink: