TheCricLinks

Je me pose plein de questions, Internet est un moyen d'y répondre

Nom :

La devise de la France est Liberté - Égalité - Fraternité. Cette devise peut et doit nous aider à trouver le bon chemin.

lundi 4 octobre 2010

Stuxnet, un ver d'origine israélienne ? - Le Monde Informatique

Stuxnet
Un ver impressionnant
capable de prendre les commandes
de systèmes vitaux

Il serait temps de s'inquiéter ....

Stuxnet n'est pas seulement impressionnant par ses cibles industrielles et/ou militaires, mais par le fait que pour les atteindre, il utilise 4 vulnérabilités inconnues jusqu'alors et ce dans des domaines différents. Sa sophistication laisse à penser que sa source ne devrait pas être autre qu'une agence d'état...

"Le code Stuxnet contiendrait ainsi un marqueur caché constitué de la suite de chiffres "19790509". Les chercheurs Nicolas Falliere, Liam O Murchú et Eric Chen pensent que cette suite agit comme un indicateur informant Stuxnet de ne pas infecter le PC ciblé dans le cas où il serait en présence d'un marqueur identique. ...

ils ont émis l'hypothèse que le marqueur pourrait correspondre au
9 mai 1979 date à laquelle Habib Elghanian, un éminent homme d'affaires juif iranien, accusé d'espionnage au profit d'Israël par le tout nouveau gouvernement révolutionnaire iranien, a été passé par les armes à Téhéran par un peloton d'exécution:

...Qualifié de malware parmi les plus sophistiqués jamais réalisé, par Liam O Murchú et d'autres,

Stuxnet vise les PC sous Windows chargés de superviser des systèmes d'acquisition et de contrôle des données appelés SCADA, lesquels gèrent et surveillent à peu près tout type d'installations, depuis les centrales électriques et les machines des usines jusqu'aux oléoducs et aux installations militaires.


Un ver sophistiqué...
Trop sophistiqué

L'architecture complexe du ver et la nature de sa cible ont conduit certains à conclure que Stuxnet avait été conçu par un groupe de pirates avec le soutien d'un État. Les infections massives constatées dans les infrastructures iraniennes ont laissé entendre que le ver visait peut-être les installations nucléaires de ce pays.

Le week-end dernier, les autorités iraniennes ont confirmé que des dizaines de milliers de PC avaient été infectés par Stuxnet, dont certains utilisés dans une centrale nucléaire située dans le sud-ouest de l'Iran, et qui devait entrer en service le mois prochain...."

Article complet : Stuxnet, un ver d'origine israélienne ? - Actualités Sécurité - Le Monde Informatique

Noter que 60% des PC infectés sont en Iran et que le code de Stuxnet s'arrête de fonctionner de lui-même après le 24 juin 2012.

Noter aussi que les systèmes SCADA si employés dans l'industrie semblerait évidemment être un cible de choix en temps de guerre et qu'il serait temps de penser à la sécurisation de tels systèmes.

Noter enfin que StuxNet est peut-être à l'origine de la perte de contrôle du satellite indien Insat4B en juillet 2010 à cause de l'utilisation de contrôleurs Siemens S7-400 PLC et SIMATIC WinCC qui tout deux activent Stuxnet

Un peu plus d'infos

Selon Liam O'Murchu in english :
  • "Stuxnet is the first publicly known worm to target industrial control systems, often generically referred to as SCADA systems.
  • a Windows rootkit to hide its Windows binary components,
  • and it signed its files with certificates stolen from other unrelated third-party companies.

All of these characteristics are noteworthy in their own right, however when they all converge within one threat it is clear that there is a special force at work.

Any threat that is capable of taking control of a real-life physical system is worthy of a closer look, and here we present our analysis of such a threat.
..."

---------------------------
Stuxnet virus targets only two models of the Siemens Programmable Logic Controllers with the following series numbers:
S7 300
S7 400

The malware actually resides on a PC and then injects rootkit code into the PLC. The code will not infect the PLC unless it finds a specific network card, the series number
CP 342-5

The Stuxnet virus uses a modified “Man in the Application” attack that intercepts the commands from a user HMI and executes them late or not at all.

The key to the virus comes in via a computer SCADA system, and infects the PLC. Both the PLC and computer systems need to be cleaned to make sure a re contamination does not occur.

If you have the above controller series and network card, it is time to upgrade the controller and change the network card to something other than the one listed to be on the safe side.
---------------------------

Pour en savoir plus lire sur ComputerWorld Is Stuxnet the 'best' malware ever?

Et surtout [la description détaillée de Stuxnet en 46 pages par les chercheurs cités plus hauts ici!]

Libellés : , , , , ,

jeudi 25 octobre 2007

Un antivirus (payant) qui attrape ce que les autres manquent - Prevx detects the threats that others miss - PrevX.com

Impressionnant cet antivirus /antispyware produit par PrevX

Dans beaucoup de cas et spécialement pour les rootkits et les virus polymorphes, l'analyse des informations en provenance des machines infectées est très importante.

Par exemple lorsque la machine est infecté par un spyware qui a le mauvais goût de changer de nom très souvent, la recherche de l'information trouvé sur les forums par Google n'aide pas beaucoup.

Des sociétés d'antivirus comme PrevX qui collecte et publie vite les informations sur les machines infectées permettent d'avoir une visibilité plus grande sur ces objets pernicieux .

Par exemple le cas de cette DLL de nom quasi inconnu chez Google QOMMNLK.DLL mais que PrevX analyse sous au moins 49 autres noms différents comme on le voit (chez PrevX.com) ici

Libellés : , ,

lundi 1 octobre 2007

Lorsque les vers informatiques sont plus puissants que les plus puissants super-calculateurs - Worm Storm

De un million à 50 millions de machines infectées par les vers installant des rootkits permettant de récupérer la puissance machine à l'insue de leurs utilisateurs si l'on en croit l'article ci-dessous !

On est très loin des script kiddies enfermés dans leur chambres et faisant des virus isolés pour épater leur copains.

Dans quel but ? l'utilisation de ressources réseaux et machines massives. De toutes évidences le Spam, l'extinction de sites web génants ou même le "contrôle" tout azimut.

Big Brother est là mais peut-être pas de la manière que l'on pense....

On parle du Worm Storm et du Storm Botnet (son réseau associé) sur wikipédia en anglais

Ce ver avait commencé à attaquer à partir du mois de février/mars 2007
mais était de toute évidence en cours d'évolution depuis plus d'un an - voir cette news de Microsoft sur PCWorld US

L'article à lire en anglais : Worm 'Storm' gathers strength - Neoseeker News Article


La video qui montrait la propagation du ver il y a quelques mois



Parce que je sais que vous êtes devenu inquiets, lisez SecUser.com

Libellés : , , , ,

mardi 15 mai 2007

Sécuriser son ordinateur et connaître les menaces - Malekal.com

à faire lire à toute personne qui va surfer sur Internet et qui voudrait Sécuriser son ordinateur et connaître les menaces
que l'on peut croiser dans ce vaste monde informatique

Faites le lire à toute personne que vous jugeriez "informatiquement naïve" !!!

Une personne avertie comprendrait l'image ci-dessous :-D

Libellés : , , ,

dimanche 6 mai 2007

LinkScanner - pour vérifier un site potentiellement dangereux

Deux précautions , c'est parfois mieux ....

Libellés : , ,

samedi 5 mai 2007

Comment Mark Russinovich analyse un eMail douteux - Mark's Blog

Dans le Mark's Blog d'avril de Mark Russinovitch nous pouvons découvrir comment Mark analyse un eMail douteux en l'isolant dans une machine virtuelle VMware
et non pas Microsoft Virtual PC (comme c'est bizarre ;-)
;-D


On comprend ça en voyant User : VMWAREEXP\Administrator dans l'extrait d'image ci-dessus [extrait d'ici !]


SysInternals (la compagnie de Mark) a été rachetée par Microsoft et cela avait déclenchée une vague d'inquiétude dans le monde sur le thème "SysInternals allait-il garder sa liberté ou non ?"


Il semble que Mark Russinovitch soit un prisonnier très consentant :-)

Libellés : , , ,

Dis Papa, Pourquoi mon courrier ne part pas de ma messagerie ? - Wikipedia

Le courrier électronique s'envoie habituellement simplement par le fait qu'un logiciel appelé "client de messagerie" (Mozilla Thunderbird , Outlook , Outlook Express xxx, Incredimail par exemple)
se connecte à "serveur de messagerie" en utilisant un protocole de messagerie comme SMTP
en faisant une connexion internet de type TCP sur le port 25 du serveur de messagerie

en gros le client de messagerie poste un eMail dans la
boîte aux lettres qu'est le serveur de messagerie
Des raisons pour que le courrier ne parte pas ?
  • Le client de messagerie est mal configuré (ou mal reconfiguré)
  • Le firewall peut empêcher la sortie du port 25 pour le client de messagerie
  • Un antivirus peut aussi rerouter la messagerie sur ton PC afin de la filtrer etc ...et être aussi mal configuré et bloquer la sortie du courrier.
  • Le serveur de messagerie peut aussi refuser du courrier entrant dans sa boite aux lettres (erreur 554) si tu n'es pas sur le bon fournisseur d'accès Internet . Cela afin d'éviter le spam par vol de compte de messagerie qui est une pratique de la mafia spammeuse, et qui enverrait du courrier à ... partir de la Chine par exemple via ton compte de messagerie( des publicités sur du pseudo-Viagra ou d'autres cochonneries) .
  • le Système d'exploitation de ton PC peut être cassé ou déconfiguré par un virus , un ver ou un rootkit

Libellés : , , , ,

dimanche 29 avril 2007

Pourquoi les processus protégés de Vista sont une (très très) mauvaise idée - Protected Processes Are A Bad Idea - Alex Ionescu

merci à Sebastien Sauvage de lire SlashDot :-D

L'histoire est un éternel recommencement...
Bienvenue dans le monde des virus inattaquables de Vista.


Les DRM sont des barrières logicielles (bref des programmes) qui empêchent d'accéder directement à une information, typiquement à notre époque (2007) à la lecture d'une vidéo.

Sony avait inventé un DRM d'un nouveau type pour ses DVD.
Conclusion les clients de Sony se sont retrouvé avec des attaques de virus d'un type nouveau.

Les rootkits qui sont des parasites informatiques qui travaillent en parallèle au système d'exploitation ont été connus et diffusés en masse dans le monde à partir de ce moment là.


Dans Vista il y a des Protected Media Components (ou composants pour protéger les Media) bref des choses ayant à voir avec les notions de coffre-fort, d'argent et de majors du disque.

L'idée est simple : permettre à certains processus de ne pouvoir être manipulés que par certains ayant-droit possédant des certificats. Vous pouvez en savoir plus chez Microsoft [ici !]

Alex Ionescu ( un des jeunes développeurs du noyau du système d'exploitation Open Source compatible Windows XP ReactOS ) montre que ce principe de processus super-protégé n'est pas suffisant pour empêcher l'accès à l'information du programme mais par contre permet de faire des virus "super-protégés" qui seront inaccessibles (par exemple aux administrateurs, aux antivirus etc ).

Pire, il montre que n'importe quel processus peut être verrouillé de la sorte, de quoi faire une jolie pagaille....

Encore une fois l'idée de déposséder l'ordinateur de son utilisateur au nom des DRM va amener son lot de fruits pourris...

En informatique, le remède est souvent pire que le mal. Cela me rappelle une histoire ou par excès de zèle et pour empêcher les utilisateurs de tuer des jobs d'impression jugés trop longs , les administrateurs empêchaient les utilisateurs d'accéder à la gestion d'impression. Certains jobs n'arrivaient toujours pas et pour cause. Lorsque les jobs d'impression étaient trop longs, certains éteignaient et rallumaient l'imprimante ...

Alex Ionescu’s Blog » Why Protected Processes Are A Bad Idea

Libellés : , , ,

dimanche 16 avril 2006

Dis Papa c'est quoi un Rootkit - Sysinternals RootkitRevealer freeware - A bas les DRM idiots

Je traduis librement le texte de Marc Russinovich , le véritable Gourou du système Windows de chez SysInternals qui depuis des années nous abreuvent de logiciels géniaux comme Process Explorer ou TCPView ou encore NTFS Junction :

"Le terme rootkit est utilisé pour décrire les mécanismes et les techniques par lesquelles les malware(s) (logiciels malveillants) incluant virus, spyware et autres chevaus de Troie, essaient de cacher leur présence aux AntiSpyware, AntiVirus et autres utilitaires d'administration du système d'exploitation. Il y a plusieurs classifications des rootkit(s) selon leur survies à une réinitialisation de la machine et selon qu'ils s'exécutent dans le mode utilisateur ou bien dans le mode noyau du système d'exploitation appelé Mode kernel ( ou ring 0 sur les machines compatibles Intel) "

Sysinternals Freeware - RootkitRevealer: "What is a Rootkit?

The term rootkit is used to describe the mechanisms and techniques whereby malware, including viruses, spyware, and trojans, attempt to hide their presence from spyware blockers, antivirus, and system management utilities. There are several rootkit classifications depending on whether the malware survives reboot and whether it executes in user mode or kernel mode."

La grande propriétés des rootkit est que s'ils s'installent en mode kernel ils deviennent aussi peu visibles que des drivers ou pilotes de périphériques et que si ils installent alors un pont entre le mode Kernel et le mode User, ils permettent un accès à toute la machine quelque soit les antivirus courant installés par exemple.

Mark Russinovitch grand découvreur des RootKit kernel nous montre [dans son Blog ici!] comment Sony, voulant installer un logiciel d' anticopie de CD a finalement installé chez ses client acheteurs un rootkit :

Ce rootkit testait si les clients voulaient faire une copie illégale de CDs afin de l'empêcher.
c'était un logiciel de DRM anticopie.

Le problème est qu'installé ainsi, Sony a créé, en voulant jouer l'invisibilité de son logiciel anticopie, un pont entre l'accès interne au systeme (le fameux ring 0 (Zéro) ) et les logiciels de copie qui travaillent au niveau utilisateur en accèdant "légalement" au CD et DVD de la machine.

Résultat , les pirates ont finalement compris la manoeuvre de Sony et en ont dérivés de ce pont de DRM Sony toute une série de chevaux de Troie .

Le pire étant que ceux qui avait acheté et lu légalement le CD d'origine de SONY se sont trouvé attaqués en masse et cela sans qu'aucun antivirus de l'époque ne fonctionne.

Et Sony a demandé le rappel de tous les CD et DVD ainsi "protégés"

Comme quoi Rootkit+DRM+Honnêteté ne font pas bon ménage dans ce monde.

Notre brave Tristan Nitot national, grand évangéliste de Firefox nous parlait de [ce massacre au mois de novembre 2005 ici!]

Depuis DRM égal plutôt demande de clef via Internet et cela veut dire que tant que tous les lecteurs de salon ne seront pas connecté à Internet, il n'y aura pas de DRM possible.

Pour revenir au Sujet, Marc Russinovitch nous a créé un [Révélateur de rootkit disponible ici!]




Libellés : ,