supinfo
Ouverture de  SUPINFO USA à San Francisco en 2008. Des études en informatique en Californie à un tarif abordable ! Inscrivez-vous dès maintenant !
supinfo
Connexion :
Abonnement NewsletterOk
 

Interview sécurité : le phénomène des PC zombies

Brève Sécurité

David Kopp TrendMicro / Trendlabs
Alors que le spam, le phishing, les virus, les spywares et bien d'autres menaces numériques continuent de prolifèrer sur le Web et retiennent beaucoup l'intérêt des médias, une autre menace tout aussi comprometante, continue de se développer : celle des PC zombies. Beaucoup moins médiatisé que les sujets de sécurité cités précédemment, le problème des PC zombies est peu connu du grand public. Nous nous sommes entretenus avec David Kopp (photo ci-contre), directeur du TrendLab (laboratoire européen de recherche sur les virus de Trend Micro) afin d'en savoir plus sur le sujet. Voici ses réponses:

Pouvez-vous nous expliquer brièvement ce qu'est un PC zombie ? Son objectif ? Son mode de fonctionnement ? Le processus « d'infection » ?

Un PC zombie est un PC qui a été infecté par un code malicieux qui va rester silencieux sur la machine en attendant des commandes ou des « ordres venus d'ailleurs ». Ce code malicieux ne va en effet pas causer de perturbation notoire aux habitudes de l'utilisateur. Sa présence est difficile à détecter pour l'utilisateur du fait de sa passivité. Toutefois ce code malicieux est actif et hiberne en quelque sorte. Il n'attend que les ordres d'une personne ou d'un programme malveillant pour se réveiller et commencer son action.

Un PC zombie ne présente par lui-même que peu d'intérêt. Par contre, une fois regroupés en réseau, les PC zombies deviennent une arme redoutable. On parle alors de botnets, réseau de PC zombies. Les personnes contrôlant ces botnets sont appelées « bot master » ou « bot herder ». Les personnes ayant ainsi le contrôle d'armées de PC zombies sont clairement guidées par l'appât du gain. Il n'est pas rare de les voir louer les services de leur botnet a des fins peu recommandables.

Pour infecter un PC, deux techniques sont principalement utilisées. L'une utilise des failles des systèmes d'exploitation ou des applications pour infecter un PC a l'insu de l'utilisateur. Ainsi un PC connecté directement à Internet sans être à jour au niveau du système d'exploitation et des applications a de très grandes chances de se faire infecter sans aucune action de la part de l'utilisateur. D'après nos tests, cinq minutes suffisent.

L'autre technique utilise le « social engineering ». Cette technique attaque directement l'utilisateur et son comportement. Ainsi, le code malicieux va apparaître comme quelque chose d'anodin ou comme provenant d'une source de confiance, conduisant l'utilisateur à exécuter ledit code. De même, le code peut susciter la curiosité de l'utilisateur (à la façon d'une tapette à souris garnie de fromage) pour l'inciter à exécuter le code malicieux.

Dans quelle mesure les PC zombies contribuent-ils au SPAM ? Aux virus ? Aux attaques par dénis de service ? Aux arnaques par méthode de phishing ?

Les PC zombies sont la base de la cybercriminalité telle qu'on la connaît aujourd'hui. Les réseaux de machines zombies – botnets – servent de plateformes de lancement à diverses attaques telles que les dénis de service (DoS), le spam, le phishing, les codes malicieux et les spywares. Ainsi une fois qu'une machine est infectée, un serveur web peut être installé pour héberger un site web frauduleux qui sera utilisé pour une attaque de type phishing. Un moteur SMTP peut être installé afin d'envoyer des mails dans le cadre d'une campagne de spam ou d'autres codes malicieux peuvent être téléchargés vers les machines zombies.

Quelle part les PC de particuliers et les PC (ou serveurs) d'entreprises représentent-ils sur l'ensemble des machines dites « zombies » ?

Les PC des particuliers sont une cible de choix pour les « botnets master », surtout depuis la démocratisation des connections haut débit type ADSL. Maintenant il n'est pas rare de voir des PC connectés sans interruption à Internet, augmentant ainsi leur disponibilité face aux attaques. De plus, bon nombre de particuliers ne sont pas sensibilisés aux risques que présente une connexion permanente et aux moyens de s'en prémunir efficacement.

Les cas des entreprises est différent. Celles qui sont équipées d'un service informatique sont en général en mesure de se protéger de ces menaces. On s'aperçoit toutefois que la mobilité toujours plus importante des collaborateurs rend cette tâche plus difficile. Elle demande une certaine rigueur dans la mise en place et l'application des politiques de sécurité.

Le phénomène des PC zombies est-il lié à un système d'exploitation en particulier ou concerne-t-il aussi bien Windows, Linux et Mac OS ?

Le phénomène des PC zombies n'est pas lie à un système d'exploitation en particulier. Toutefois, il est dans l'intérêt de ceux qui créent des réseaux de PC zombies de disposer du plus grand nombre de machines possible, jusqu'à plusieurs milliers. C'est donc logiquement vers le système d'exploitation le plus fréquemment rencontré qu'ils se tournent. Aujourd'hui, c'est bien sûr Microsoft Windows.

Comment est-il possible de se prémunir du phénomène des PC zombies ?

Pour se prémunir d'une infection et ainsi d'éviter son PC de devenir zombie, il faut prendre soin d'avoir un système toujours à jour. Ensuite, il est recommandé de sécuriser sa connexion Internet et son PC par la mise en place d'un pare-feu et d'une solution antivirale et antispyware. Une solution de filtrage d'URL n'est pas un luxe. De plus, il est important d'être sensibilisé aux dernières menaces afin de connaitre les pièges potentiels et de ne pas y succomber.

NDLR : si les solutions préconisées par David Kopp peuvent être efficaces, la rédaction de Clubic tient toutefois à préciser que cela ne suffit pas forcément et que la meilleure des solutions consiste à allier protections logicielles et prudence / information de l'utilisateur.

La fin des PC zombies pourrait-elle signifier la mort du spam ?

Depuis l'arrivée des systèmes informatiques, les menaces et les technologies employées évoluent. Dès qu'un moyen de communication est sécurisé, les auteurs de menaces trouvent d'autres voies pour parvenir à leurs fins. Ainsi, la fin des PC zombies ne signifierait pas la fin des menaces, celles-ci se propageraient autrement.

Avec la multiplication des téléphones mobiles, peut-on s'attendre à ce que le phénomène touche des appareils autres que des ordinateurs ?

Les téléphones mobiles sont potentiellement porteurs de menaces. Nous avons déjà rencontré des preuves de faisabilité de codes malicieux pour téléphones mobiles même si aucune attaque à l'échelle mondiale n'a encore été détectée.

David Kopp, merci pour ces différents éclaircissements !
Actu précédente
Brève suivante
et pour votre ordinateur
Télécharger Messenger (gratuit)

Top logiciels Plug-ins pour messagerie

1 MSN Checker Sniffer
Surveiller, bloquer à distance les conversations msn sur un réseau
2 Messenger Plus! Live
Ajouter des fonctionnalités intéressantes à MSN Messenger
3 MessPatch
Personnaliser Windows Live Messenger
4 MSN Sniffer
Contrôler et surveiller les conversations MSN sur un même réseau
5 MSN Messenger 7 and 8 Polygamy
Disposer de plusieurs comptes MSN simultanément sur le même ordinateur
6 MSN Backup
Sauvegarder ses smileys et clins d'oeil Messenger
Suite du classement "Plug-ins pour messagerie"
Les Commentaires des lecteurs
_
le 20 Oct. 06 à 16h16
Edition
 
NDLR : si les solutions préconisées par David Kopp peuvent être efficaces, la rédaction de Clubic tient toutefois à préciser que cela ne suffit pas forcément et que la meilleure des protection est encore la prudence / l'information.
Je trouve cette remarque un peu déplacée. La personne la mieux informée du monde ne disposant ni de fire-wall, ni d'aucun moyen de protection se verra tout de même infectée. Il n'est nullement nécessaire que l'utilisateur clique "sur le mauvais truc" pour qu'un ver s'infiltre.
Il faut être informé ET être protégé.
 
le 20 Oct. 06 à 16h16
Edition
 
Pour se débarrasser des PC zombies, une seule solution : une balle dans la tête (ou dans le hdd).
 
le 20 Oct. 06 à 16h19
Edition
 
BladHoe a écrit:
Je trouve cette remarque un peu déplacée. La personne la mieux informée du monde ne disposant ni de fire-wall, ni d'aucun moyen de protection se verra tout de même infectée. Il n'est nullement nécessaire que l'utilisateur clique "sur le mauvais truc" pour qu'un ver s'infiltre.
Il faut être informé ET être protégé.


Exact, l'infection se fait la plupart du temps sans que l'utilisateur ne fasse quoi que soit d'autre que de se connecter au net. Au pire le piege se trouve dans le programme qu'il vient de télécharger.
 
le 20 Oct. 06 à 16h19
Edition
 
on a un fan des films...de zombies :p
plus sérieusement ça fait peur, car on imagine vite la proportion que ce phénomène peut prendre face aux milliers de pc complètement dénudés de toute sécurité
 
le 20 Oct. 06 à 16h20
Edition
 
LaTeamClubic a écrit:
De plus, il est important d'être sensibilisé aux dernières menaces afin de connaitre les pièges potentiels et de ne pas y succomber.
NDLR : si les solutions préconisées par David Kopp peuvent être efficaces, la rédaction de Clubic tient toutefois à préciser que cela ne suffit pas forcément et que la meilleure des protection est encore la prudence / l'information.
Lire cette brève sur le site


C'est marrant, mais les NDLR c'est mieux quand ça ne fait pas que répéter exactement ce qui a été dit dans la phrase d'avant, non ?
 
le 20 Oct. 06 à 16h22
Edition
 
geronimoO a écrit:
on a un fan des films...de zombies :p
plus sérieusement ça fait peur, car on imagine vite la proportion que ce phénomène peut prendre face aux milliers de pc complètement dénudés de toute sécurité


Ils servent dans la grande majorité des cas de proxy pour le téléchargement illégal et pour le spam. Un particulier n'a pas grand chose à craindre des attaques DOS.
 
le 20 Oct. 06 à 16h22
Edition
 
BladHoe a écrit:
Je trouve cette remarque un peu déplacée. La personne la mieux informée du monde ne disposant ni de fire-wall, ni d'aucun moyen de protection se verra tout de même infectée. Il n'est nullement nécessaire que l'utilisateur clique "sur le mauvais truc" pour qu'un ver s'infiltre.
Il faut être informé ET être protégé.


La remarque est pas déplacé, faut pas la prendre mal. Ils précisent juste par là que c'est pas parce que t'as un logiciel de sécurité pour chaque problème (anti-virus, anti-spyware, pare feu, etc..) tu peux très bien être infecté.. donc prudence de mise.

Enfin moi c'est ce que je comprends.

Quelques petites questions maintenant.

Les solutions de filtrage d'url concrètement ça fait quoi ? Y en a des gratuites ou des versions d'essai ?

Y a-t-il une solution de sécurité vis à vis des mails bidons qu'on peut envoyer via le protocole SMTP ? (comme par exemple envoyé un mail en se faisant passer pour Bush ou Chirac par exemple..)
 
le 20 Oct. 06 à 16h25
Edition
 
Paul-Hewson a écrit:
Y a-t-il une solution de sécurité vis à vis des mails bidons qu'on peut envoyer via le protocole SMTP ? (comme par exemple envoyé un mail en se faisant passer pour Bush ou Chirac par exemple..)


Il y a la signature des mails avec des programmes du genre gnupg qui limitent considérablement le risque, d'autant plus que peu de gens utilise ca.
 
le 20 Oct. 06 à 16h25
Edition
 
sinon y a les disquettes ou les clefs USB2 a l'eau bénite :paf:
 
le 20 Oct. 06 à 16h37
Edition
 
La plupart du temps les PC se font infecter parce que les users sont suffisament bêtes pour cliquer sur n'importe quoi ou pour surfer sur n'importe quel site louche...

Un PC connecté dont les logiciels sont mis à jour régulièrement et dont l'utilisateur est bien informé/pas trop stupide risque bien moins de se faire contaminer et ce même sans antivirus/firewall alors qu'un PC avec antivirus/firewall utilisé par un idiot qui clique sur n'importe quoi...

Le plus grand fléau n'est pas du au PCs mal protégés mais aux imbéciles qui font n'importe quoi...

Une preuve? Le SPAM si les gens effacaient systématiquement ces messages sans prendre la peine de les lire, il n'auraient aucune raison d'être mais il y a toujours des cons qui vont réagir au spam...

L'INTELLIGENCE ARTIFICIELLE N'A AUCUNE CHANCE FACE A LA STUPIDITE NATURELLE !
 
le 20 Oct. 06 à 16h46
Edition
 
Un site ne doit pas pouvoir infecter le PC, c'est le boulot du navigateur de ne pas se laisser faire faire n'importe quoi.

Pour le spam c'est vrai que l'on est tributaire de ce que font les autres, c'est comme la pub...
 
le 20 Oct. 06 à 17h12
Edition
 
Priareos a écrit:
Un site ne doit pas pouvoir infecter le PC, c'est le boulot du navigateur de ne pas se laisser faire faire n'importe quoi.


On peut attaquer un PC sans utiliser de site web, tu crois que ca fonctionne comment le ping?
On peut t'envoyer n'importe quoi. Par contre les attaques directes sont plus delicates a gerer car elles dependent du materiel que tu as derriers (ton modem, routeur,...).
Il ne faut pas oublier que tout system a des failles bien que ce soit l'utilisateur la plus grosse faille generalement.

Je pense qu'un bon utilisateur a bien moins de risque meme sans logiciel de protection qu'un utilisateur debutant ayant des firewall,... car generalement les programmes qu'ils installent ne sont pas super efficaces. Contrairement a ce qu'on veux leur faire croire.
 
le 20 Oct. 06 à 17h18
Edition
 
kazimyr a écrit:
sinon y a les disquettes ou les clefs USB2 a l'eau bénite  :paf:


Même si la disquette à l'eau bénite ca peut pas faire de mal, ce traitement est plutot conseillé pour traiter les PC possédés (quand l'écran fait des 360 tout seul).
Si les symptomes persistent, il faut envisager l'exorcisme ou la purification par le feu :

http://www.clubic.com/actualite-37098-inso...nce-flamme.html

 
le 20 Oct. 06 à 17h24
Edition
 
j'ai qu'une seule chose a dire : HIJACKTHIS :bounce:
 
le 20 Oct. 06 à 17h29
Edition
 
une fois de plus la parano est en marche

il faut arreter de dire n'importe quoi

aucun programme ne peut etre lancé sans une manipulation de l'utilisateur
l'histoire du "pc qui s'infecte en moins de 5 minutes des qu'il est connecté a internet" c'est totalement bidon, sauf biensur si l'utilisateur click sur le premier mail qui lui propose d'en avoir une plus longue
(ou qu'il laisse faire les mises a jour automatiques, ce qui est encore plus debile)

et puis faire croire qu'un pc puisse faire tourner une "serveur web" sans qu'on s'en appercoive, c'est encore pire
a quand la gravure de cd sans meme ouvrir le lecteur??

et pusi franchement ,demander a un fournisseur de solution de securité si mon pc craint quelque chose, c'est comme si je demandais a lepen si ca craint d'inviter un rebeu chez moi
c'est son fond de commerce

donc soyons un peu serieux svp!
et arretons de ramer, on est deja au dessus de la falaise
 
le 20 Oct. 06 à 17h43
Edition
 
goc30 a écrit:
une fois de plus la parano est en marche

il faut arreter de dire n'importe quoi

aucun programme ne peut etre lancé sans une manipulation de l'utilisateur
l'histoire du "pc qui s'infecte en moins de 5 minutes des qu'il est connecté a internet" c'est totalement bidon, sauf biensur si l'utilisateur click sur le premier mail qui lui propose d'en avoir une plus longue
(ou qu'il laisse faire les mises a jour automatiques, ce qui est encore plus debile)

et puis faire croire qu'un pc puisse faire tourner une "serveur web" sans qu'on s'en appercoive, c'est encore pire
a quand la gravure de cd sans meme ouvrir le lecteur??

et pusi franchement ,demander a un fournisseur de solution de securité si mon pc craint quelque chose, c'est comme si je demandais a lepen si ca craint d'inviter un rebeu chez moi
c'est son fond de commerce

donc soyons un peu  serieux svp!
et arretons de ramer, on est deja au dessus de la falaise


Tu te trompes desactive ton parefeu ainsi que ton antivirus et le routeur si tu en as un
et tu auras une bonne surprise!!!

 
le 20 Oct. 06 à 17h56
Edition
 
L'une utilise des failles des systèmes d'opération ou des applications pour infecter un PC a l'insu de l'utilisateur et sans son intervention.

Operating Systems / Systèmes d'opérations

pas mal la trad ^^

Sinon effectivement, installe un XP de base sans le pare feu (par exemple sans le SP1 ni SP2) en connexion directe (sans routeur) et sans antivirus, laisse le connecté 5 minutes même sans surfer ni faire quoique ce soit, et voilà, un PC inutilisable bon à reformater !
 
le 20 Oct. 06 à 18h11
Edition
 
Déjà si tout le monde ne se connecterais pas sur internet avec une session Admin ca éviterai bien des choses.
 
Voir profilContacter le membre