





<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ø Carnet Web d&#039;un Vieux Con ø &#187; botnet</title>
	<atom:link href="http://www.pagasa.net/tag/botnet/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.pagasa.net</link>
	<description>Quand l&#039;espoir vient de l&#039;optimisme</description>
	<lastBuildDate>Tue, 27 Jul 2010 13:12:10 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Spam, partnerka et Tianeptine</title>
		<link>http://www.pagasa.net/spam-partnerka-tianeptine/</link>
		<comments>http://www.pagasa.net/spam-partnerka-tianeptine/#comments</comments>
		<pubDate>Thu, 22 Jul 2010 11:26:23 +0000</pubDate>
		<dc:creator>Thibaut</dc:creator>
				<category><![CDATA[argent]]></category>
		<category><![CDATA[arnaque]]></category>
		<category><![CDATA[blackhat]]></category>
		<category><![CDATA[technique]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[drogue]]></category>
		<category><![CDATA[partnerka]]></category>
		<category><![CDATA[russe]]></category>
		<category><![CDATA[Tianeptine]]></category>

		<guid isPermaLink="false">http://www.pagasa.net/?p=952</guid>
		<description><![CDATA[Il est 2h30 du matin, je suis étendu là, gisant dans cette sordide rue d&#8217;Aleksandrovskaya. J&#8217;ai froid, il pleuvine , et comme d&#8217;habitude, je suis raide défoncé. J&#8217;ai toujours eu un problème avec la drogue, et avec le temps, j&#8217;ai appris à me résigner sur le fait qu&#8217;elle finira bien par m&#8217;avoir, tout comme elle [...]]]></description>
			<content:encoded><![CDATA[<p>Il est 2h30 du matin, je suis étendu là, gisant dans cette sordide rue d&#8217;Aleksandrovskaya. J&#8217;ai froid, il pleuvine , et comme d&#8217;habitude, je suis raide défoncé. J&#8217;ai toujours eu un problème avec la drogue, et avec le temps, j&#8217;ai appris à me résigner sur le fait qu&#8217;elle finira bien par m&#8217;avoir, tout comme elle a déjà emporté mon jeune frère Pyotr, à seulement 22 ans. Ce n&#8217;est plus qu&#8217;une question de quelques années maintenant. Deux, voir trois ans à la rigueur, mais certainement pas au delà: je vais mourir, c&#8217;est certain. En ce moment, je carbure à un tout nouveau truc, la Tianeptine. C&#8217;est une bien belle cochonnerie, mais cela m&#8217;aide à supporter ce terrible mal être que j&#8217;ai toujours ressenti au plus profond de moi même.</p>
<p>Je m&#8217;appelle Arkady, j&#8217;ai bientôt 28 ans, je suis Russe, junkie de mon état et accessoirement professionnel de tout ce qui se fait de pire en matière d&#8217;Internet.</p>
<p>D&#8217;aussi loin que je me rappelle de ma jeunesse, j&#8217;ai toujours eu un faible pour le cinéma Italo-Americain de Scorsese, De Palma et surtout Copola. Ce sont certainement ces réalisateurs qui ont donné toute leur lettre de noblesse aux bandits de la <em>Cosa Nostra</em>. Mais je ne peux m&#8217;empêcher de penser que s&#8217;ils avaient su tout ce que nous sommes désormais capables de faire, nous autres <em>Bratva</em>, alors Robert de Niro aurait certainement pû jouer Flyman, le mystérieux leader de la Russian Business Network.</p>
<p>Car nous sommes désormais des gens riches et puissants, et ce grâce à cette fabuleuse mine d&#8217;or qui s&#8217;appelle l&#8217;Internet. Cela fait maintenant plus de 8 ans que ma vie a été transformée par le e-eldorado. Je n&#8217;étais alors qu&#8217;un minable étudiant en informatique, épuisé par les milliers de lignes de code Cobol et C données par mes professeurs de l&#8217;ETU, l&#8217;université de  Saint Petersbourg. Mais après les cours, le pitoyable Arkady commençait à faire ses armes sur la toile au commande de quelques puissants systèmes Unix, généreusement &laquo;&nbsp;prêtés&nbsp;&raquo; par son université. J&#8217;étais encore pauvre, incapable de me payer ne fut-ce qu&#8217;une simple connexion RTC; heureusement que j&#8217;avais à ma disposition mon accès universitaire qui m&#8217;a ouvert à peu près toutes les portes de la criminalité informatique mondiale. Dieu bénisse la Sainte Russie.</p>
<p>Car j&#8217;ai vite découvert que dans cet endroit sans frontière, la fortune n&#8217;était qu&#8217;à deux doigts, ceux que j&#8217;utilisais au début pour communiquer et créer ce qui allait devenir mon véritable empire.</p>
<p>J&#8217;ai commencé comme tout le monde: par le spam. Avec un script de ma composition, s&#8217;appuyant sur des <a title="Relais ouverts" href="http://www.pagasa.net/les-relais-ouverts/">relais ouverts</a> trouvés dans les groupes de discussion, j&#8217;étais capable d&#8217;envoyer des dizaines de milliers d&#8217;emails par jour sur toute la planète. La promotion, c&#8217;était bien entendu ce qu&#8217;il y avait de plus simple: du porno. Je faisais entre une à dix conversions par jour, ce qui pouvait me rapportait jusqu&#8217;à $100 quotidiennement; pour un petit étudiant fauché comme moi, c&#8217;était l&#8217;Amérique ! Cette histoire a duré quelques mois jusqu&#8217;au jour ou toute une partie du bloc IP de mon université a été blacklistée par <a title="Spamhaus" href="http://www.spamhaus.org/" target="_blank">Spamhaus</a>. Les deux administrateurs réseaux de l&#8217;école étaient de vieux fonctionnaires de l&#8217;époque soviétique qui n&#8217;avaient jamais prêté attention à &laquo;&nbsp;mes activités&nbsp;&raquo;. Mais cette fois-ci, c&#8217;était différent, au vue de la gravité de la situation: la plupart des mails de l&#8217;université était systématiquement rejetée. Je suis passé en conseil de discipline et ce n&#8217;est que de justesse que je n&#8217;ai pas été renvoyé.</p>
<p>Quelque part grisé par mon &laquo;&nbsp;exploit&nbsp;&raquo; et aussi par le bon filon, j&#8217;ai néanmoins continué depuis chez moi via ma toute nouvelle et très couteuse ligne RTC. Mais mon expérience universitaire m&#8217;avait appris à être prudent: afin de brouiller les pistes, je multipliais les relais ouverts, et aussi changeais régulièrement mon adresse IP en redémarrant mon modem analogique. Le problème, c&#8217;est que j&#8217;y ai beaucoup perdu en terme de performances. Passer d&#8217;une connexion T1 à un simple RTC à 33kb, pas fiable de surcroit, mes conversions ont chuté dramatiquement: il y avait même des jours où je ne gagnais pas d&#8217;argent !</p>
<p>C&#8217;est aussi à cette époque que je me suis diversifié vers le spam via les failles des formulaires mail: plus discret, et plus fiable, j&#8217;ai réussi quelques bons coups avec cette technique. Et parallèlement, c&#8217;est aussi à ce moment que je me suis mis à fumer beaucoup de marijuana essentiellement chez moi.</p>
<p>Un jour, alors que j&#8217;étais en plein &laquo;&nbsp;travail&nbsp;&raquo; (ma dose de spam quotidienne, agrémenté d&#8217;un bon joint), un magnifique <a title="Ecran bleu" href="http://fr.wikipedia.org/wiki/%C3%89cran_bleu_de_la_mort" target="_blank">BSoD</a> a magistralement planté mon ordinateur. Après quelques heures passées à réparer les quelques dégats constatés, j&#8217;ai découvert quelque chose qui allait changer radicalement ma conception de faire des affaires sur Internet: j&#8217;avais été contaminé par un ver.</p>
<p>Cette histoire m&#8217;a fait longuement cogité, et ce pendant plusieurs nuits. Mon business n&#8217;allait pas très bien, essentiellement à cause du débit largement insuffisant de ma connexion et des précautions dont je m&#8217;étais entouré. Et voilà qu&#8217;un programme informatique pénètre sur mon PC, et commence à utiliser mes précieuses ressources, déjà bien limitées. Je me suis alors dit que je tenais là certainement la solution à mon problème de performance: il fallait que j&#8217;aille chercher ailleurs ce que j&#8217;étais pour l&#8217;heure incapable de fournir.</p>
<p>Mon idée était toute simple: j&#8217;allais développer un cheval de Troie qui une fois installé, me permettrait d&#8217;envoyer mes spams en profitant de la connexion de ma &laquo;&nbsp;victime&nbsp;&raquo;. J&#8217;ai mis deux mois pour développer mon parfait petit système. Celui se présentait sous forme d&#8217;un simple processus Windows qui prenait ses directives via un canal IRC dissimulé. Je pouvais envoyer des spams et aussi mettre à jour le programme à distance. Mon cheval n&#8217;était pas un ver, un système capable de s&#8217;autorepliquer, il fallait qu&#8217;il soit exécuté pour pouvoir être installé. J&#8217;ai utilisé le P2P ainsi que les canaux warez pour propager ma création. En le dissimulant par exemple dans un générateur de clé ou un crack, j&#8217;ai rapidement pu disposer de plusieurs centaines de machines &laquo;&nbsp;infectées&nbsp;&raquo;, essentiellement basées en Europe ou aux Etats-Unis et pourvues de connexions DSL. C&#8217;est là que j&#8217;ai fait un malheur ! J&#8217;étais capable d&#8217;envoyer des dizaines de milliers d&#8217;emails par jour, avec bien entendu toutes les retombées financières qui vont avec. En ce mémorable 8 mai 2002, j&#8217;ai réussi à gagner $2203 en une seule journée, grâce à une performante affiliation pornographique dont j&#8217;avais réussi à avoir l&#8217;exclusivité via une de mes Partnerka.</p>
<p>A ce sujet, je pense avoir eu beaucoup de chances dans ma vie. Car on ne rentre pas comme cela dans une Partnerka, nos <a href="http://www.pagasa.net/plateforme-affiliation.php" target="_blank title="Affiliation">plateformes d&#8217;affiliation</a> en Russie. Contrairement à celles que l&#8217;on voit en Europe, nos Partnerka ont beaucoup moins pignon sur rue; elles sont discrètes, et il faut montrer patte blanche pour pouvoir espérer un jour y rentrer. Pour ma part, cela a commencé en fréquentant un forum de Webmasters de chez nous. On savait tous qu&#8217;il y avait des gens des Partnerka parmi les membres, mais la plupart du temps, ils n&#8217;intervenaient que très rarement. On les reconnaissait à leur signature et leur manière unique de communiquer: l&#8217;ICQ. Il était inutile de leur envoyer un MP, ils ne répondaient que très rarement, voir même ils finissaient par filtrer les plus insistants d&#8217;entre nous. Certains des nôtres avaient fini par rentrer chez eux, mais ils restaient discret sur ce qu&#8217;ils faisaient et nous affirmaient toutefois que &laquo;&nbsp;cela valait le coup mais qu&#8217;il fallait faire ses preuves&nbsp;&raquo;.</p>
<p>A la longue, j&#8217;ai fini par tisser des liens avec un type que j&#8217;ai beaucoup aidé en PHP, un certain Voevoda666, Venyamin de son vrai nom. Or celui-ci avait déjà réussi à rentrer chez Topsold2.ru, une Partnerka montante. Il m&#8217;a parrainé et j&#8217;ai été accepté après avoir discuté au téléphone avec leur AM (Gestionnaire de comptes), un Arménien du nom de Vardan. Au fil des années, je suis resté en contact avec Vardan. Nous sommes d&#8217;ailleurs devenus assez proches, et il est sans conteste, le rare ami que je n&#8217;ai jamais eu dans le &laquo;&nbsp;business&nbsp;&raquo;. Car Vardan m&#8217;a beaucoup aidé, de par ses étroites relations et aussi de son implication dans le monde des Partnerka. Le jour où il quittait Topsold2.ru pour créer sa propre Partnerka, j&#8217;ai été son premier affilié. Et c&#8217;est aussi lui qui m&#8217;a initié à la coke :-]</p>
<p>Les années qui suivirent ont vu la professionnalisation de mes activités sur Internet: je suis devenu rapidement un spécialiste pour faire de l&#8217;argent par tous les moyens possible et inimaginable. J&#8217;ai touché à tout et pratiquement tout fait: à coup de Xrumer, je suis devenu un <a href="http://www.pagasa.net/viagra-cialis-xanax-spammeurs-chimiques/">spammeur chimique</a> grâce à l&#8217;obscur <a href="http://spamtrackers.eu/wiki/index.php/Canadian_Pharmacy" target="_blank" title="Canadian Pharmacy">Canadian Pharmacy</a>. J&#8217;ai installé des dizaines de milliers de faux Codecs, antivirus, spywares. Vendu des fausses montres et évidemment trempé dans les juteux marchés du casino, des rencontres, et bien entendu continué comme pas un dans le porno. Je dois dire que Vardan y est aussi pour beaucoup dans ma réussite, il avait toujours le chic pour me trouver un bon produit à promouvoir. En bref, c&#8217;est essentiellement grâce à sa Partnerka que je suis devenu riche avec des revenus qui pouvaient atteindre plus de $20000 par mois.  </p>
<p>Les moyens pour y arriver sont simples: du volume, de l&#8217;industrialisation et même de la sous-traitance. J&#8217;ai continué à spammer de plus belle par mail; grâce à un très gros travail d&#8217;automatisation, je suis arrivé au chiffre astronomique de 700000 mails envoyés par jour. J&#8217;ai aussi utilisé toute la panoplie du Blackhateur en herbe, comme Xrumer, Scrapebox, Senuke. Mais jouer à cache-cache avec Google a finis par me lasser; par ailleurs, il est fort hasardeux de baser tout un chiffre d&#8217;affaire uniquement sur le bon vouloir d&#8217;un seul moteur de recherche ! J&#8217;ai aussi beaucoup utilisé les régies PPC de seconde zone qui vous demandent 1 centime du clic. Au début, j&#8217;étais tellement mauvais à ce jeu que j&#8217;ai payé un type pour le faire à ma place. A force d&#8217;observer ce qu&#8217;il faisait, j&#8217;ai fini par comprendre le truc, mais il était plus rentable de continuer la sous-traitance. J&#8217;ai même poussé le vice à aller injecter des ActiveX &laquo;&nbsp;malsains&nbsp;&raquo; dans des publicités à la bannière sur des forums adultes. </p>
<p>De toutes les manières, quand vous connaissez les ficelles de ce milieu, vous arrivez toujours à faire de l&#8217;argent ou à faire faire de l&#8217;argent pour vous par quelqu&#8217;un d&#8217;autres.<br />
Par exemple, vous achetez un &laquo;&nbsp;blast Xrumer&nbsp;&raquo; pour $35 qui peut vous rapporter 10 fois plus en même pas une semaine. Vous pouvez aussi vous procurer de la longue traine extrêmement bien ciblée à partir de 1 centime l&#8217;expression. Si vous faites 1% de conversion sur un produit de type Forex qui se vend $50, il vous faut donc investir seulement $1. Il y a même des gens qui louent leur botnets pour que vous puissiez envoyer vos spams ou plus subtile, monter des escroqueries au CPM, au CPA ou au <a href="http://www.pagasa.net/parking-de-domaine-pas-bonne-affaire/" title="parking de domaine">parking de domaine</a>. En bref, les moyens possible sont légions pour qui veut gagner de l&#8217;argent mais il faut savoir différencier les coups d&#8217;un véritable emploi à plein temps.</p>
<p>Il est arrivé un jour où j&#8217;ai pris un peu de recul sur mes activités, notamment sur le côté éthique de tout ce que j&#8217;avais accompli en une dizaine d&#8217;années. J&#8217;en avais fait quand même des belles durant tout ce temps, et il est clair que plusieurs fois, j&#8217;aurai peut être pu finir dans les goulags de Sibérie. Mais j&#8217;ai toujours eu un avantage certain: le fait d&#8217;être russe. Notre pays n&#8217;est pas tellement en avance en matière de législation sur la criminalité informatique, et nos dirigeants ont bien d&#8217;autres chats à fouetter que de s&#8217;occuper de malheureux spams. Je me suis souvent dit que finalement, je ne faisais pas véritablement de mal à mon prochain, que je n&#8217;étais qu&#8217;une sorte de profiteur des failles d&#8217;un système complétement ouvert. Et aux quelques rares détracteurs que j&#8217;ai parfois côtoyé, je n&#8217;ai eu qu&#8217;un seul mot: &laquo;&nbsp;des clous !&nbsp;&raquo; La seule véritable limite que je me suis imposé est de ne jamais faire de pédo-pornographie; pour tout le reste, je ne me suis jamais véritablement posé de question: ce n&#8217;est que du business, et pas forcément illégal, du moins pas chez nous.</p>
<p>Il est maintenant 3 heures du matin, je vais rentrer chez moi me coucher, seul comme d&#8217;habitude. Qui voudrait d&#8217;un type comme moi, un nerd certes aisé mais quand même complétement jeté ? En chemin, je me prendrai sans aucun doute une dernière dose de Tianeptine, histoire d&#8217;écourter encore plus le délai qui m&#8217;amène irrémédiablement vers ma tragique destinée.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.pagasa.net/spam-partnerka-tianeptine/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Pourquoi coder un virus ?</title>
		<link>http://www.pagasa.net/pourquoi-coder-virus/</link>
		<comments>http://www.pagasa.net/pourquoi-coder-virus/#comments</comments>
		<pubDate>Thu, 11 Mar 2010 15:53:10 +0000</pubDate>
		<dc:creator>Thibaut</dc:creator>
				<category><![CDATA[blackhat]]></category>
		<category><![CDATA[technique]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[pirate]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[ver]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://www.pagasa.net/?p=1083</guid>
		<description><![CDATA[Alors que j&#8217;étais étudiant, il y a de cela une vingtaine d&#8217;années, je côtoyais un célèbre chasseur de virus qui exerçait dans le monde de l&#8217;Amiga. Cette personne est d&#8217;ailleurs un de mes meilleurs amis et également lecteur du blog; j&#8217;en profite pour le saluer chaleureusement. Cette activité était assez artisanale: des gens envoyaient des [...]]]></description>
			<content:encoded><![CDATA[<p>Alors que j&#8217;étais étudiant, il y a de cela une vingtaine d&#8217;années, je côtoyais un célèbre chasseur de virus qui exerçait dans le monde de l&#8217;<a title="Amiga" href="http://www.amigaimpact.org/" target="_blank">Amiga</a>. Cette personne est d&#8217;ailleurs un de mes meilleurs amis et également lecteur du blog; j&#8217;en profite pour le saluer chaleureusement. Cette activité était assez artisanale: des gens envoyaient des exemplaires sur disquette qui étaient alors examinés puis intégrés dans l&#8217;antivirus.  A l&#8217;époque, il n&#8217;y avait que &laquo;&nbsp;peu&nbsp;&raquo; de virus, et même si le travail ne manquait pas, mon ami arrivait à absorber tant bien que mal cet activité qu&#8217;il faisait en dehors de ses études.</p>
<p>Aujourd&#8217;hui, ce ne serait évidemment plus possible, car nous avons affaire à des millions de virus, vers, chevaux de Troie, sans compter tous les Spywares, Adwares qui hantent l&#8217;Internet: heureusement nous disposons d&#039;antivirus tout simplement t&eacute;l&eacute;chargeables, comme <a href="http://www.cloudantivirus.com/fr/">cloud</a> pour venir contrer tous ces parasites- il faudrait forcément rassembler une équipe tant les proportions d&#8217;infection sont grandes. On peut véritablement parler d&#8217;épidémie, et ceci dure depuis déjà de nombreuses années sans que l&#8217;on puisse en voir la fin.</p>
<p>Connaissant ce milieu, je me suis penché sur les motivations qui peuvent pousser quelqu&#8217;un à écrire un virus. Vous verrez qu&#8217;elles offrent un large éventail de profils bien distincts les uns des autres. Elles sont aussi à la hauteur du nombre gigantesque de malwares que l&#8217;on recense chaque jour.</p>
<p>La première motivation est le <span style="text-decoration: underline;">défi intellectuel</span>. En effet, ce n&#8217;est pas forcément donné à tout le monde de coder un virus, capable d&#8217;infecter des millions de machines. Pour avoir déjà désassembler quelques virus, il faut parfois une très bonne maitrise technique pour arriver à produire &laquo;&nbsp;quelque chose&nbsp;&raquo; de performant. Je vous laisse imaginer le défi que cela représente d&#8217;aller inspecter les entrailles de Windows et  pondre un code capable d&#8217;exploiter une faille <a title="LSASS" href="http://www.commentcamarche.net/contents/processus/lsass-exe.php3" target="_blank">LSASS</a>. Maintenant, la chose est tout de même devenue plus aisée grâce  à l&#8217;utilisation de langages plus simple comme le Visual Basic. Mais le résultat ne sera pas forcément spectaculaire; c&#8217;est toujours en <a title="Assembleur" href="http://www.commentcamarche.net/contents/asm/assembleur.php3" target="_blank">assembleur</a> que l&#8217;on sera capable d&#8217;aller au plus loin dans le codage d&#8217;un virus. Le défi est finalement similaire au challenge que l&#8217;on peut se lancer dans un sport ou une activité extrême.</p>
<p>La deuxième motivation est la <span style="text-decoration: underline;">vengeance</span>. Lorsque l&#8217;on a été brimé par son employeur, par exemple, il est tellement facile de déposer quelque part &laquo;&nbsp;une petite cochonnerie&nbsp;&raquo;, bien cachée au sein du système d&#8217;information qui se déclenchera quelques semaines après notre <span style="text-decoration: line-through;">licenciement</span> départ. Ce genre de chose n&#8217;est pas à proprement parlé un virus, mais plutôt un cheval de Troie; le but n&#8217;étant pas de forcément se reproduire, mais juste de nuire à l&#8217;ennemi. Par exemple, on peut imaginer un programme qui, à chaque redémarrage du PC, va aller effacer aléatoirement un fichier stratégique, comme une DLL par exemple.</p>
<p>Notre troisième motivation est la <span style="text-decoration: underline;">reconnaissance</span>. Si vous faites partie de ceux dont on se moque tout le temps, parce que vous transportez votre ventre dans une brouette, vous avez beaucoup de chances de rentrer dans cette catégorie. En mal de notoriété, vous cherchez le coup d&#8217;éclat, vous faire remarquer et créer un virus peut certainement vous aider dans votre quête. Le seul problème, c&#8217;est que vous allez devoir affronter un paradoxe que votre esprit n&#8217;arrivera pas à résoudre: vous voulez être connu, mais vous savez pertinemment que si vous déclarez sur un forum que vous êtes l&#8217;auteur du ver <a title="Sasser" href="http://www.commentcamarche.net/contents/virus/sasser.php3" target="_blank">Sasser</a>, vous avez beaucoup de chances d&#8217;avoir des problèmes avec la justice. Et pour votre gouverne, les sociétés n&#8217;embauchent pas les créateurs de virus, il s&#8217;agit d&#8217;une légende urbaine. De toutes les manières, il est clair que vous allez avoir des ennuis.</p>
<p>Notre quatrième motivation est sans doute la pire des choses, puisqu&#8217;il s&#8217;agit de <span style="text-decoration: underline;">terrorisme</span>.Vous ne l&#8217;avez peut être pas remarqué, mais l&#8217;Internet grouille de cyber-activistes, cyber-anarchistes, cyber-extrême-machin, etc. A l&#8217;image du pyromane qui se délecte de la vue d&#8217;un feu de forêt, certains ne rêvent que de destruction. Et l&#8217;Internet a ceci de fabuleux, c&#8217;est qu&#8217;il est un formidable terrain de jeu pour les créateurs de virus destructeurs, capables de semer la destruction des systèmes d&#8217;exploitations ou des précieuses données. Et je profite de cette occasion pour vous dévoiler comment on a déjà tenté si ce n&#8217;est de détruire l&#8217;Internet, mais le ralentir fortement: en lançant un <a title="DDOS" href="http://www.securiteinfo.com/attaques/hacking/ddos.shtml" target="_blank">DDOS</a> massif sur les principaux <a title="Serveurs root" href="http://www.root-servers.org/" target="_blank">serveurs root</a>.</p>
<p>Et je termine avec la dernière motivation: <span style="text-decoration: underline;">l&#8217;argent</span>. Évidemment, avec les milliards qui transitent sur l&#8217;Internet, il est normal que les bandits de grands chemins se soient attaqués à ce nouveau territoire. De plus en plus de <a title="botnets" href="http://www.pagasa.net/botnet-storm/">Botnets</a> sont désormais utilisés pour des malversations financières. Les précédents exploits du Botnet <a href="http://www.neteco.com/328244-botnet-mariposa-hommes-arretes-espagne.html" target="_blank">Mariposa</a> ne sont pas là pour me contredire.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.pagasa.net/pourquoi-coder-virus/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Georgie: récit d&#8217;une cyber-attaque</title>
		<link>http://www.pagasa.net/georgie-recit-dune-cyber-attaque/</link>
		<comments>http://www.pagasa.net/georgie-recit-dune-cyber-attaque/#comments</comments>
		<pubDate>Thu, 11 Dec 2008 20:49:08 +0000</pubDate>
		<dc:creator>Thibaut</dc:creator>
				<category><![CDATA[blackhat]]></category>
		<category><![CDATA[technique]]></category>
		<category><![CDATA[attaque]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[cyber-attaque]]></category>
		<category><![CDATA[georgie]]></category>
		<category><![CDATA[russian business network]]></category>
		<category><![CDATA[russie]]></category>
		<category><![CDATA[terrorisme]]></category>

		<guid isPermaLink="false">http://www.pagasa.net/?p=371</guid>
		<description><![CDATA[Au cours de l’été 2008, la Russie a déclenché une opération militaire contre le Géorgie ; cette attaque a, elle-même, été précédée par de vastes cyber-attaques destinées à perturber et à mettre à genou les infrastructures critiques gouvernementales et civiles de la Géorgie. A l’aube de l’invasion Russe, ces attaques ont bloqué une bonne partie [...]]]></description>
			<content:encoded><![CDATA[<p>Au cours de l’été 2008, la Russie a déclenché une opération militaire contre le Géorgie ; cette attaque a, elle-même, été précédée par de vastes cyber-attaques destinées à perturber et à mettre à genou les infrastructures critiques gouvernementales et civiles de la Géorgie. A l’aube de l’invasion Russe, ces attaques ont bloqué une bonne partie du cyberespace Géorgien. Elles ont également permis le franchissement d’une étape supplémentaire dans l’art de la guerre : en effet, pour la première fois dans l’histoire des batailles, une invasion terrestre a été précédée d’une offensive électronique d’une ampleur gigantesque. Ces événements doivent être perçus comme des études de cas pour les stratèges militaires et au même moment, ils permettent de mettre en avant toutes les capacités offensives de groupes criminels sur Internet.  </p>
<p>L’histoire a été largement relayée par les médias et pendant un temps il a été suggéré que la cyber-attaque était le fruit d’opérations perpétrées par des hackers patriotiques. Cependant cette attaque, de par son ampleur, sa coordination et son très haut degré de sophistication ne peut vraisemblablement pas voir son origine uniquement dans les actes de hackers indépendants. Plusieurs experts en sécurité informatique ont accusé Moscou d’être derrière ces agissements. Au vue de l’intensité de ces attaques, seul un état aurait été capable de mener à bien ce type d’opération. </p>
<p>Le début du 21eme siècle voit les cyber-attaques se développer à vive allure. Les hautes technologies et les compétences en ligne sont désormais à vendre et ce n’est pas les clients qui manquent : du particulier aux sociétés commerciales, en passant par les organisations terroristes, une cyber-attaque peut déstabiliser un concurrent ou un adversaire et même mettre en péril toute l’organisation économique d’un pays.</p>
<p>Au cours du printemps 2007, le système informatique gouvernemental Estonien a été la victime d’une violente attaque déclenchée par des cyber-terroristes suite à la décision d’officiels Estoniens de déplacer dans un cimetière militaire de Tallinn, la statue d’un soldat de l’armée rouge mort en combattant les Nazis. Cette décision fut l’objet de nombreuses protestations au sein de la minorité Russe d’Estonie. Suite à cela, une vaste attaque à base de <a href="http://fr.wikipedia.org/wiki/D%C3%A9ni_de_service" target="_blank" title="déni de service">déni de service</a> a été déclenchée contre les réseaux gouvernementaux Estoniens. Les attaquants ont bombardé d’innombrables requêtes l’infrastructure Estonienne, bloquant d’innocents utilisateurs  et mettant en évidence toute la vulnérabilité du système d’information du pays. Les experts ont estimé que l’assaut avait eu de graves conséquences auprès des banques et des aéroports. </p>
<p>En aout 2008, la Géorgie a été également la victime d’une cyber-attaque massive. Le déni de service a débuté alors même que la Russie envahissait la Géorgie et a continué après que le Kremlin eut annoncé qu’il mettait un terme aux hostilités.</p>
<p>Le 20 juillet, la fondation <a href="http://www.shadowserver.org/wiki/pmwiki.php?n=Calendar.20080720" target="_blank" title="Article de Shadowserver">Shadowserver publia un article</a> sur l’attaque dont fut victime le site web du Président de la Géorgie. « Depuis plus de 24 heures, <a href="http://www.president.gov.ge" target="_blank" title="le site web du président Géorgien  Mikhail Saakashvili">le site web du président Géorgien  Mikhail Saakashvili</a> est indisponible suite à un important déni de service. Le site a été attaqué samedi matin (heure Géorgienne). Nous avons pu observer au moins un serveur Command and Control (C&#038;C) frappant le site au moyen d’attaques simultanées. Le serveur C&#038;C a ordonné à ses bots d’attaquer le site web en l’inondant de requêtes TCP, ICMP et http. »</p>
<p>Le 21 juillet, <a href="http://www.computerworld.com/action/article.do?command=viewArticleBasic&#038;articleId=9110391" target="_blank" title="Computerworld">le site Computerworld écrit</a>, « Au cours du week-end, le site web du président de la Géorgie a été mis hors service par un déni de service, il s’agit d’une attaque de plus dans la longue série des cyber-attaques contre les pays ayant des frictions politiques avec la Russie. »</p>
<p>Le 12 aout,  <a href="http://www.nytimes.com/2008/08/13/technology/13cyber.html?_r=1&#038;n=Top/News/World/Countries%20and%20Territories/Russia&#038;adxnnl=1&#038;adxnnlx=1228825381-w2QRAeN708P9+3z2Zt5uYQ" target="_blank" title="New-York Times">le quotidien New-York Times cite</a>: «Quelques semaines avant que les bombes ne tombent sur la Géorgie, un chercheur en sécurité originaire du Massachusetts a pu observer une attaque du pays dans son cyberespace. » </p>
<p>L’invasion de la Géorgie par la Russie a été précédée d’une cyber-attaque sur les infrastructures Internet de la Géorgie. A partir du 7 aout, soit un jour avant que ne commence l’invasion Russe, un nombre important de serveurs Internet Georgien ont été saisis et placés sous contrôle étranger. Au même instant, la plupart du trafic Internet Géorgien et de ses accès ont également été détournés.</p>
<p>Le piratage du site web du président Mikheil Saakashvili (les photos de ce dernier ont été remplacées par des effigies d’Adolf Hitler) a été la phase initiale du lancement de l’attaque. S’ensuivirent alors de larges dénis de service contre le site, empêchant ainsi le gouvernement Géorgien de communiquer vers sa population et les média internationaux durant cette phase critique. </p>
<p>Après analyse, il s’avère que ces dénis de services n’ont pas été seulement orchestrés de façon traditionnelle via un serveur C&#038;C commandant son botnet, mais bien par de simples injections SQL envoyées sur les serveurs vulnérables. L’avantage est certain : il n’est pas nécessaire de disposer d’un grand nombre de machines zombie, une seule machine suffit pour mettre à genou un serveur.</p>
<p>L’assaut contre le cyberespace Géorgien pourrait avoir été en partie coordonné par la tristement célèbre organisation criminelle Russian Business Network (RBN) qui aurait orchestré un cyber blocus afin de rerouter tout le trafic Internet Géorgien vers la Russie ; cette action a eu comme conséquence de priver la Géorgie de son indépendance Internet.<br />
Des ordinateurs Georgien ont pu constater qu’une attaque était effectivement en cours et que tout le trafic était rerouté.</p>
<p>Deux traceroutes en direction du <a href="http://mfa.gov.ge" target="_blank" title="Le site des affaires étrangères Géorgien">site des affaires étrangères Géorgien</a> ont montré que :<br />
1 – la route USA – Géorgie était bloquée depuis <a href="http://www.ttnet.com.tr/" target="_blank" title="TTnet Turquie">TTnet Turquie</A><br />
2 – la route Ukraine – Géorgie était accessible mais très lente; de plus la page du site gouvernemental était fabriquée de toute pièce et redirigée via l&#8217;opérateur <a href="http://Bryansk.ru" target="_blank" title="Bryansk.ru">Bryansk.ru</a></p>
<p>D’autres analyses des sites web gouvernementaux, tel que celui du <a href="http://mod.gov.ge" target="_blank" title="Ministre de la défense Géorgien">ministre de la défense</a> ainsi que celui du Président ont montré<br />
o	Que la route USA – Géorgie était bloquée depuis TTnet Turquie<br />
o	Que la route Ukraine – Géorgie était également bloquée toujours depuis TTnet Turquie.</p>
<p>En examinant les routes Internet avant et après le début la guerre, il est clair que celles-ci ont été modifiées soit légalement soit illégalement, de sorte que le trafic Internet Géorgien soit bloqué, en entrée et en sortie. Certains de ces accès pourraient être directement sous le contrôle de la Russian Business Network (RBN) : AS8342 RTCOMM (Ru), AS12389 ROSTELECOM (Ru), et surtout AS9121 TTNet  (Tk). (Les AS sont des ensembles de réseaux IP sous le contrôle d&#8217;une seule et même entité). L’appartenance d’un réseau à la RBN est toutefois toujours très difficile à démontrer dans le sens où cette dernière n’a pas d’existence propre. Pour tracer le champ d’activité de la RBN, on s’efforce de faire des recoupements entre les spams, les sites web et les whois.</p>
<p>Tous ces actes ont demandé une action coordonnée, avec on peut l’imaginer, un état-major, et des généraux qui planifient et envoient leurs soldats. Toutes les attaques ont été menées depuis deux forums de hackers Russes : <a href="http://web.archive.org/web/*/http://stopgeorgia.ru" target="_blank" title="stopgeorgia.ru">stopgeorgia.ru</a> (et sa redirection stopgeorgia.info) ainsi que <a href="http://xakep.ru" target="_blank" title="xakep.ru">xakep.ru</a> (hacker.ru)</p>
<p>Le forum Stopgeorgia.ru fournissait aux hackers des outils d’attaques contre la Géorgie, mais pas seulement; en fait, c’est tout un processus quasi militaire qui y était organisé : recrutement des nouveaux, endoctrinement, choix des cibles potentielles, livraison des « armes » (scripts et malwares), planification et finalement déclenchement des attaques. Ce forum pourrait avoir été sous la coupe de la RBN au travers d’un de leur gestionnaire de nom de domaine, Estdomain connu pour la conception de faux antivirus et spywares. Stopgeorgia.ru est désormais désactivé et le domaine a été racheté par un indien anonyme.</p>
<p>Dans les jours qui ont suivi le début des hostilités, la guerre de l’information pris un autre tournant sous la forme d’une importante campagne de spam: un message en provenance de la BBC qui affirmait que le président de la Géorgie était homosexuel avec bien entendu, une preuve à l’appui : une vidéo à télécharger. Lorsque  la victime cliquait sur le lien, elle téléchargeait un virus « name.avi.exe” depuis l’adresse 79.135.167.49</p>
<p>Parmi tous ces épisodes, le nom de la RBN revient à plusieurs reprises. Cette organisation cybercriminelle est dirigée par Alexandr A. Boykov ainsi qu’un spammeur notoire de Saint Petersbourg appelé Andrey Smirnov. </p>
<p>L’attaque DDOS de juillet émanait de deux serveurs C&#038;C : bizus-kokovs.cc (207.10.234.244)  et ns1.guagaga.net (<a href="http://www.pagasa.net/doblacklist/blacklist.php?ip=79.135.167.22">79.135.167.22</a>), une adresse appartenant au réseau turc <a href="http://www.sistemnet.co.uk/v01/index2.php" target="_blank" title="Sistemnet">sistemnet.com.tr</a>, <a href="http://www.spamhaus.org/statistics/networks.lasso" target="_blank">classé au top 10 des pires spammeurs au monde</a>. Vous noterez également que le spam contenant la fausse vidéo provenait de l’adresse <a href="http://www.pagasa.net/doblacklist/blacklist.php?ip=79.135.167.49">79.135.167.49</a>. Le nom de Mr Boykov est connecté à celui de Sistemnet de par des opérations conjointes de spam de pharmacie. Il possède le réseau IP 81.222.137.0/24 que l’on retrouve régulièrement  associé au réseau turc dans les <a href="http://www.spamhaus.org/sbl/sbl.lasso?query=SBL64881" target="_blank" title="Blacklist SBL64881">blacklists</a>.</p>
<p>Par déduction, on peut donc conclure que la RBN a été un moment ou un autre impliquée dans le conflit. Mais en restant tout à fait objectif, on pourrait nuancer les propos en disant qu’ au moins les infrastructures de la RBN ont été utilisées au cours des hostilités.</p>
<p>La dernière attaque majeure s’est déroulée le 27 aout. Dans l’après-midi du  27 aout, vers 16h15, une attaque massive a été déclenchée contre le site du ministre des affaires étrangères. L’attaque a connu un pic à 0.5 million de paquets par second, et l’on a pu mesurer entre 200 et 250 Mb de bande passante consommée.</p>
<p>L’attaque consistait principalement en des requêtes http envoyées sur le site http://mfa.gov.ge. Ces requêtes étaient accompagnées de paramètres générés aléatoirement destinés à saturer le serveur. La première vague a beaucoup perturbé les services web qui ont d’abord été ralentis puis ont cessé de fonctionner. Ceci est dû à la surcharge occasionnée par l’amplitude de ces requêtes.</p>
<p>Après cela, aucune autre attaque majeures n’a pu être constatée ; il n’est toutefois pas exclu que des attaques mineures sont toujours en cours mais elles sont difficilement perceptibles et pourraient être contrôlées par des civils.</p>
<p>En conclusion la cyber-attaque n’a eu finalement qu’un impact limité sur la Géorgie, dans le sens où son organisation est assez peu dépendante des technologies de l’information. Des pays comme la Scandinavie et surtout les Etats-Unis auraient beaucoup plus à craindre de ce genre d’attaque. Il a été un moment affirmé que le gouvernement Russe était impliqué dans cet épisode de la guerre, car celle-ci avait été si bien orchestrée que son organisation supposait la participation du gouvernement. Ceci a été démenti par un rapport d’experts indépendants appelé <a href="http://intelfusion.net/wordpress/?p=432" target="_blank" title="Grey Goose">Grey Goose</a> que réfutent toujours les  autorités Géorgiennes. Maintenant, encore une fois l’ombre de la sinistre RBN flotte sur un champ de bataille heureusement dépourvu de cadavres.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.pagasa.net/georgie-recit-dune-cyber-attaque/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Le Botnet Storm</title>
		<link>http://www.pagasa.net/botnet-storm/</link>
		<comments>http://www.pagasa.net/botnet-storm/#comments</comments>
		<pubDate>Fri, 10 Oct 2008 15:44:14 +0000</pubDate>
		<dc:creator>Thibaut</dc:creator>
				<category><![CDATA[blackhat]]></category>
		<category><![CDATA[technique]]></category>
		<category><![CDATA[attaque]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[ddos]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[spam]]></category>
		<category><![CDATA[storm]]></category>

		<guid isPermaLink="false">http://www.pagasa.net/?p=244</guid>
		<description><![CDATA[Suite à l&#8217;attaque par mail dont j&#8217;ai été la victime, je me suis penché un peu plus en profondeur sur l&#8217;inquiétant phénomène Botnet qui est sans nulle doute la pire menace jamais créée sur Internet. 
Même si le chiffre me semble ridiculement bas, il existe une bonne dizaine de Botnets clairement identifiés par des &#171;&#160;chasseurs&#160;&#187; [...]]]></description>
			<content:encoded><![CDATA[<p>Suite à l&#8217;<a href="http://www.pagasa.net/attaque-par-mail-botnet-zombie/" title="Attaque par mail">attaque par mail</a> dont j&#8217;ai été la victime, je me suis penché un peu plus en profondeur sur l&#8217;inquiétant phénomène Botnet qui est sans nulle doute la pire menace jamais créée sur Internet. </p>
<p>Même si le chiffre me semble ridiculement bas, il existe une bonne dizaine de Botnets clairement identifiés par des &laquo;&nbsp;chasseurs&nbsp;&raquo; : le Kraken, composé de plus de 400000 machines capable de générer 9 milliards de spams par jour, le Srizbi autrefois responsable de 60% du spam sur Internet, etc.</p>
<p>Parmi tout cela, l&#8217;un de ces Botnet a retenu toute mon attention pour le très haut niveau de technicité employé dans son utilisation: il s&#8217;agit du Botnet Storm. </p>
<p>Le Storm, encore appelé Storm Worm, de part son étroite relation avec un cheval de Troie du même nom, a été identifié pour la première fois en Janvier 2007. Les médias prétendent que ce Botnet serait composé de 1 à 50 millions de machines, mais les experts estiment que &laquo;&nbsp;seulement&nbsp;&raquo; 160000 machines forment ce Botnet. </p>
<p>Bien entendu, il est très difficile de déterminer l&#8217;origine du Storm: certains pensent qu&#8217;il serait contrôlé directement depuis le sol Américain alors que d&#8217;autres estiment, qu&#8217;à l&#8217;instar de plusieurs de ces &laquo;&nbsp;confrères&nbsp;&raquo;, il serait Russe et même l&#8217;œuvre du sinistre Russian Business Network, une occulte organisation cyber-criminelle.    </p>
<p>Comme tous les autres Botnet, le but principal du Storm est de générer du spam de nature différente: fichiers PDF ou Excel contenant des images, enregistrement vocal de MP3, texte brut, et email d&#8217;hameçonnage (Phishing). Au mois de mars 2008, 20% des spams sur Internet proviendrait du Storm.<br />
Il est également à noter qu&#8217;une partie des machines est exclusivement dédiée à l&#8217;extension du Botnet, en envoyant par mail des chevaux de Troie chargés d&#8217;infecter les machines sur Internet.</p>
<p>Outre le spam, le Botnet est également capable de lancer des attaques <a href="http://fr.wikipedia.org/wiki/D%C3%A9ni_de_service" title="DDOS" target="_blank">DDOS</a> contre d&#8217;autres groupes et organisations mais aussi en direction de ceux qui le traquent.</p>
<p>Si le Storm est particulier, c&#8217;est que son anatomie est différente des autres Botnet. Au fil du temps, ces auteurs semblent s&#8217;être durement focalisés sur la survie de leur création, passant d&#8217;une organisation relativement simple et classique à quelque chose de beaucoup plus sophistiquée.</p>
<p>Dans un Botnet rudimentaire, vous trouvez toujours un serveur principal appelé Command and Control (C&#038;C) qui se charge de contacter et de contrôler ces milliers de machines contaminées sur tout le réseau. Pour casser ce type de Botnet, il suffit donc de trouver le C&#038;C et de le désactiver: les machines Zombies sont alors privées de toute commande à distance et rendues partiellement inoffensives.</p>
<p>Le Storm a une approche foncièrement différente et s&#8217;organise en différentes couches. Tout en haut de la pyramide, vous avez un C&#038;C tournant sous Apache, et vraisemblablement placé en Russie, selon les dires des experts. Au niveau inférieur, vous trouvez un proxy <a href="http://www.nginx.eu/" target="_blank" title="Nginx">Nginx</a> chargé de dissimuler la présence du C&#038;C.<br />
Au troisième niveau, vous trouvez une collection de Nginx qui masque le proxy principal du niveau supérieur.  Au quatrième niveau se trouvent les nœuds publiques qui agissent comme des <a href="http://fr.wikipedia.org/wiki/Reverse_proxy" title="Reverse Proxies" target="_blank">reverse proxies</a> et qui renvoient les communications vers le C&#038;C, agissant comme des serveurs DNS fast flux. La technique du fast flux consiste à associer un même nom de domaine à plusieurs IP différentes, et ce rapidement. Finalement, le dernier niveau se compose de milliers de machines serviles, réparties sur tout l&#8217;ensemble du réseau.</p>
<p>Le processus d&#8217;infection se fait généralement par mail mais peut aussi être déclenché via le réseau P2P. Lorsque la victime a cliqué sur le lien situé dans son mail, le programme va télécharger un fichier exécutable directement depuis un nœud du quatrième niveau. Une fois infectée, la machine compromise et le nœud s&#8217;échangent l&#8217;adresse IP du nouveau Zombie. L&#8217;information est alors envoyée au troisième niveau, puis au second pour finalement parvenir au C&#038;C.</p>
<p>Au deuxième et troisième niveau, les proxies Nginx écoutent le trafic P2P des réseaux <a href="http://fr.wikipedia.org/wiki/Overnet" title="Overnet" target="_blank">Overnet</a> et <a href="http://fr.wikipedia.org/wiki/EDonkey2000" title="eDonkeyr" target="_blank">eDonkey</a>. Overnet est un réseau à base de <a href="http://fr.wikipedia.org/wiki/Table_de_hachage_distribu%C3%A9e" title="table de hachage distribuée" target="_blank">table de hachage distribuée</a> (DHT) basé sur l&#8217;algorithme <a href="http://fr.wikipedia.org/wiki/Kademlia" title="Kademlia" target="_blank">Kademlia</a>. Il s&#8217;agit du même protocole utilisé par les anciennes versions de eDonkey. Depuis octobre 2007, le Storm a changé son protocole: non seulement il utilise Overnet pour communiquer, mais les dernières versions du programme utilisent désormais leur propre réseau P2P. Ce réseau est quasiment identique à Overnet si ce n&#8217;est que l&#8217;information qui y circule y est encryptée. </p>
<p>Pour identifier les nœuds ainsi que le contenu sur le réseau Overnet, l&#8217;algorithme DHT utilise une clé linéaire (Généralement 128 bits) . Tous les algorithmes DHT ont leur propre façon de calculer la distance logique entre deux nœuds ou entre un nœud et du contenu distribué.</p>
<p>Kademlia calcule la distance entre les nœuds en effectuant un ou exclusif entre leur hachage publié.<br />
Lorsqu&#8217;une machine souhaite trouver du contenu sur le réseau, elle calcule (ou reçoit) le hachage du contenu et recherche des machines adjacentes à elle même. Ces dernières répondent également en annonçant leurs propres machines adjacentes. Le processus est répété jusqu&#8217;à ce qu&#8217;une machine soit à même de répondre à la requête de la recherche du contenu.</p>
<p>C&#8217;est parce que le réseau Overnet fonctionne sur un modèle de distribution qu&#8217;il n&#8217;existe aucun annuaire des machines. La liste des machines actives ainsi que le contenu publié sont distribués en petits morceaux directement dans la mémoire de toutes les machines du réseau. C&#8217;est toujours l&#8217;absence d&#8217;annuaire centralisé ainsi que la nature dynamique de ce qui est stocké dans la DHT qui rend le Storm tellement résistant à son démantèlement. </p>
<p>En conclusion, je dirai qu&#8217;à la vue de tout ce que j&#8217;ai pu lire sur le sujet, ce botnet est un véritable chef d&#8217;œuvre de technologie au service du mal. Sa complexité et son architecture lui ont valu le privilège d&#8217;être le sujet de plusieurs études, voir même de thèses écrites par des chercheurs de haut niveau. Maintenant, loin de moi de vouloir faire l&#8217;apologie du cybercrime,  on ne peut que rester perplexe devant un tel déchainement de recherches techniques, de réflexions et d&#8217;efforts, surtout pour de si noirs desseins. </p>
]]></content:encoded>
			<wfw:commentRss>http://www.pagasa.net/botnet-storm/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Attaque par mail: botnet et zombie</title>
		<link>http://www.pagasa.net/attaque-par-mail-botnet-zombie/</link>
		<comments>http://www.pagasa.net/attaque-par-mail-botnet-zombie/#comments</comments>
		<pubDate>Sat, 23 Aug 2008 12:07:11 +0000</pubDate>
		<dc:creator>Thibaut</dc:creator>
				<category><![CDATA[blackhat]]></category>
		<category><![CDATA[mail]]></category>
		<category><![CDATA[technique]]></category>
		<category><![CDATA[attaque]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[mailbomb]]></category>
		<category><![CDATA[spam]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[zombie]]></category>

		<guid isPermaLink="false">http://www.pagasa.net/?p=147</guid>
		<description><![CDATA[Il y a quelques jours, j&#8217;ai subi une attaque par mail assez violente. J&#8217;en profite pour la détailler, et y apporter des commentaires. C&#8217;est toujours intéressant de connaitre les techniques des méchants, et puis au cas où je l&#8217;aurai oublié, le mail c&#8217;est mon dada ;-)
Tout d&#8217;abord, j&#8217;ai reçu en l&#8217;espace de 2 minutes près [...]]]></description>
			<content:encoded><![CDATA[<p>Il y a quelques jours, j&#8217;ai subi une attaque par mail assez violente. J&#8217;en profite pour la détailler, et y apporter des commentaires. C&#8217;est toujours intéressant de connaitre les techniques des méchants, et puis au cas où je l&#8217;aurai oublié, <a href="http://www.pagasa.net/category/mail/" title="Mail et Sendmail">le mail c&#8217;est mon dada</a> ;-)</p>
<p>Tout d&#8217;abord, j&#8217;ai reçu en l&#8217;espace de 2 minutes près de 400 mails, et à ce jour, je continue d&#8217;en recevoir sporadiquement mais en très faible quantité. Ce n&#8217;est pas à proprement parler du spam, ni du mail-bombing, mais des bounces (des échecs de livraison). Quelqu&#8217;un a utilisé mon adresse publique (sendmail arobase pagasa point net) pour envoyer des courriers non sollicités, et je ne fais que recevoir les erreurs.</p>
<p>La première chose que j&#8217;ai constaté est que nous ne sommes plus dans le chemin classique d&#8217;expédition du spam. Il y a quelques années, le spammeur utilisait traditionnellement un <a href="http://www.pagasa.net/les-relais-ouverts/" title="Relai ouvert">relai ouvert</a>, un serveur SMTP non sécurisé pour envoyer ses millions de mails. Il n&#8217;était alors pas bien difficile de fermer le relai et de passer à autre chose. Cette technique aurait tendance à diminuer mais au vue du nombre de tests que j&#8217;ai quotidiennement sur <a href="http://www.pagasa.net/test-smtp/" title="Tester un serveur SMTP">http://www.pagasa.net/test-smtp/</a>, elle n&#8217;a pas encore complètement disparu.</p>
<p>Aujourd&#8217;hui, ce sont bien des centaines de machines qui sont utilisées pour spammer. Ces machines forment un botnet, un réseau de PCs compromis par des failles de sécurité et pilotés à distance via IRC ou par des requêtes HTML (POST par exemple, pour moins éveiller les soupçons).</p>
<p>Dans mon cas, pratiquement toutes les machines que j&#8217;ai repérées sont référencées sur les listes noires comme zombie ou proxy ouverts. Si vous avez un doute sur votre propre machine, vous pouvez tester votre adresse IP via mon script <a href="http://www.pagasa.net/blacklist/" title="blacklist">Blacklist</a>. </p>
<p>Ce qui est ennuyeux avec cette histoire, c&#8217;est qu&#8217;il n&#8217;y a aucun moyen d&#8217;arrêter le spam en cours, et d&#8217;un autre côté, on peut difficilement remonter jusqu&#8217;au spammeur en lui même: il faut isoler le zombie et l&#8217;inspecter méthodiquement; et encore, on a assez peu de chance de retrouver quoique ce soit: un vrai spammeur ne laisse pas beaucoup de pièces à conviction derrière lui et il n&#8217;est pas impossible qu&#8217;il chaine ses opérations en faisant piloter un zombie par un autre :-O</p>
<p>Je n&#8217;ose pas imaginer le jour où des attaques de grandes envergures seront déclenchées; j&#8217;ai d&#8217;ailleurs même déjà l&#8217;impression que <a href="http://www.generation-nt.com/georgie-russie-conflit-cyberattaque-piratage-internet-actualite-136631.html" target="_blank" title="Cyberattaque">c&#8217;est déjà commençé</a>. Les botnets sont sans nulle doute la plus grave menace qui pèse sur l&#8217;intégrité de l&#8217;Internet.</p>
<p>Au cours de mes investigations, j&#8217;ai remarqué que le zombie jouait le rôle d&#8217;un agent de transfert (MTA): il est capable d&#8217;extraire le MX (<a href="http://fr.wikipedia.org/wiki/Enregistrement_Mail_eXchanger" title="Mail Exchanger", target="_blank">Mail Exchanger)</a>, ce qui lui permet de communiquer directement avec sa destination, sans passer par un serveur SMTP tiers, celui de son FAI, bien entendu :-)</p>
<p>Mais parfois le zombie détecte la présence d&#8217;un serveur SMTP déjà installé en local et l&#8217;utilise pour transporter son mail. J&#8217;ai pu ainsi repérer quelques Exchanges piratés. Les entêtes que j&#8217;ai récupérés prouvent bien une utilisation locale et non un relayage.</p>
<p>En ce qui concerne le spam en lui même, il est destiné à un public russe et peut se présenter sous deux formes:<br />
- Un message écrit en russe, à connotation sexuelle, et invitant à télécharger un Flash sur <a href="http://www.imageshack.us/" title="Imageshack" target="_blank">Imageshack</a>. Un passage à l&#8217;antivirus n&#8217;a rien donné pour l&#8217;instant. Je suppose qu&#8217;il s&#8217;agit d&#8217;un cheval de Troie, exploitant une faille Flash et permettant ainsi à la machine d&#8217;incorporer le botnet.<br />
- Le spam en lui même: une invitation au séminaire &laquo;&nbsp;UNE VOITURE DANS VOTRE ORGANISATION: comptabilité, fiscalité de l&#8217;exploitation&nbsp;&raquo; donné par un certain Семенихин В.В, le 26 août 2008. (Merci Google). Aucune URL n&#8217;est présente, juste un numéro de téléphone. Curieux, tout de même de spammer pour un séminaire. (Tentative de discrédit par un concurrent ?)</p>
<p>La chose qui est certaine, c&#8217;est que l&#8217;Internet est devenu très dangereux.<br />
<center><br />
<blink><br />
<font size=+1><br />
Vous êtes un <a href="http://www.adminoob.com/" target="_blank" title="Administrateur debutant">administrateur débutant</A> ?<br />
</font><br />
</blink><br />
</center></p>
]]></content:encoded>
			<wfw:commentRss>http://www.pagasa.net/attaque-par-mail-botnet-zombie/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
	</channel>
</rss>
