Microsoft a-t-il vraiment mis à terre le botnet Waledac ?
Il y a deux jours, Microsoft annonçait avoir démantelé Waledac, un gros réseau botnet aux Etats-Unis, capable d’envoyer 1,5 milliard de spams par jour. Mais on n’a sans doute pas fini d’entendre parler de lui…
Nom de code de l'opération : b49. Commanditaire : Microsoft. Objectif : faire tomber le réseau botnet connu sous le nom de Waledac. Microsoft a donné des airs d'action commando à la bataille technique et juridique qu'il a livrée pour démanteler ce botnet susceptible de pouvoir diffuser 1,5 milliard de courriels non sollicités (spams) par jour.
Apparu pour la première fois en décembre 2008, Waledac est un logiciel malveillant (malware) qui s'est propagé par courriels sur des centaines de milliers d'ordinateurs pour former ce que l'on appelle un botnet, « réseau de machines zombies », contrôlées à distance par un ou plusieurs pirates.
Un tel réseau botnet peut servir à commettre divers méfaits comme des attaques de type « déni de service » pour submerger des serveurs et bloquer des sites Web, lancer des campagnes d'hameçonnage (phishing) ou encore répandre des logiciels malveillants. Waledac est spécialisé dans le spam, et plus particulièrement dans le spam médical selon Sophos, éditeur de solutions de sécurité pour les entreprises.
Attaque en deux temps
Pour parvenir à ses fins, Microsoft a voulu frapper vite et fort en combinant à la fois l'attaque technique et le recours juridique. Suite à une plainte déposée le 22 février auprès d'un tribunal de l'Etat de Virginie, un juge a autorisé la fermeture temporaire de 277 noms de domaine soupçonnés d'assurer le soutien logistique de Waledac.
Dans cette affaire, Microsoft dit avoir travaillé avec des partenaires. Symantec a confirmé par un communiqué qu'en tant qu'expert en sécurité informatique, il a « fourni au tribunal des informations sur ce que sont les botnets, comment ils sont utilisés pour les cyberattaques, ainsi que des informations spécifiques relatives au botnet Waledac ».
Microsoft a ensuite pu lancer l'assaut pour briser les liens entre les centres de commandement du botnet et les ordinateurs infectés. Après trois jours de bataille, la firme de Redmond a indiqué avoir coupé la plupart des connexions de Waledac. Pourtant, on ne peut pas parler de succès total.
La chute de Waledac n’a pas fait baisser le spam mondial
D'une part parce que, comme le précise Microsoft, Waledac est toujours présent dans les ordinateurs infectés et que leurs propriétaires en ignorent l'existence. D'autre part parce que les experts en sécurité doutent de l'efficacité réelle de cette riposte. « Depuis l'annonce de la chute de Waledac et encore à l'heure actuelle, nous n'avons pas constaté de baisse de la menace globale du spam », nous a déclaré Laurent Gentil, ingénieur sécurité chez Sophos.
L'éditeur analyse quelques 800 000 pourriels par jour. Il salue l'initiative de Microsoft, mais en cerne aussi les limites. Pour Laurent Gentil, si Waledac a bien pris « une balle dans le pied », il a techniquement les moyens de se reconstituer. « Les pirates ont tiré les leçons des précédentes campagnes d'éradication. Ils ont mis en place des plans de secours pour ne pas perdre leur botnet qui est un outil très lucratif. La question est de savoir combien de temps ils mettront à relancer Waledac. »
Une nécessaire prise de conscience
D'après les explications de Sophos, Waledac intègre un système « fast flux » qui lui permet de changer sans cesse les noms de domaine qu'il utilise (DNS) grâce à un roulement très rapide des adresses IP. De plus, les botnets de nouvelle génération fonctionnent à la fois en http et avec le protocole peer to peer qui leur permet de communiquer individuellement avec chaque ordinateur.
« Pour stopper ce système, il faut installer des patchs sur chaque machine et donc être très intrusif », complète Laurent Gentil. En clair, Microsoft aura du mal à venir à bout de Waledac. La seule solution estime Sophos, mais aussi ses concurrents, c'est une prise de conscience massive des utilisateurs, particuliers et entreprises, sur la nécessité de protéger leurs installations. « C'est le seul moyen d'endiguer le problème. Il faut que les gens réalisent qu'avec un malware dans leur PC, un inconnu, qui peut se trouver n'importe où dans le monde, s'introduit dans leur vie privée. »

Avis sur «Microsoft a-t-il vraiment mis à terre le botnet Waledac ?»
Vive POP et SMTP!
de
HIPe
, posté le 26 février 2010 à 20h18
On ne pourra jamais rien faire tant qu'on ne jartera pas les protocols POP et SMTP pour les remplacer par un truc plus sécurisé.
Pourtant il existe des solutions, comme ajouter un champ TXT dans la zone DNS du nom de domaine qui indique l'IP des seveurs mails du domaine, comme ça quand un mail est envoyé à partir de ce domaine on peut vérifier s'il a bien été envoyé avec le serveur mail officiel et non pas avec un serveur vérolé qui usurpe ce nom de domaine. Avec cette technique ça permet déjà d'éliminer tous les spams qui sont envoyés à partir d'un serveur qui utilise un nom de domaine qui ne lui appartient pas. Quant aux spammeurs qui achèteraient leurs propres domaines pour spammer vu que désormais on pourrait identifier l'origine du spam par rapport au nom de domaine il serait très aisé de monter des blacklists extrêmement efficaces qui permettraient d'éradiquer tous les mails en provenance d'un nom de domaine (vu qu'un nom de domaine c'est pas gratuit les spammeurs vont pas s'amuser à racheter un nom de domaine à chaque fois qu'on blacklist les anciens).
Malheureusement ce type de solutions ne peut fonctionner que si elles sont mises en oeuvre à l'échelle mondiale car le principe de cette méthode repose sur le principe que tous les mails envoyés à partir d'un nom de domaine qui n'a pas le champ TXT correspondant dans sa zone DNS sont rejettés, or actuellement il n'y a quasiment aucun nom de domaine qui utilise cette méthode donc ça reviendrait à exclure 99% des mails...
Pourtant il existe des solutions, comme ajouter un champ TXT dans la zone DNS du nom de domaine qui indique l'IP des seveurs mails du domaine, comme ça quand un mail est envoyé à partir de ce domaine on peut vérifier s'il a bien été envoyé avec le serveur mail officiel et non pas avec un serveur vérolé qui usurpe ce nom de domaine. Avec cette technique ça permet déjà d'éliminer tous les spams qui sont envoyés à partir d'un serveur qui utilise un nom de domaine qui ne lui appartient pas. Quant aux spammeurs qui achèteraient leurs propres domaines pour spammer vu que désormais on pourrait identifier l'origine du spam par rapport au nom de domaine il serait très aisé de monter des blacklists extrêmement efficaces qui permettraient d'éradiquer tous les mails en provenance d'un nom de domaine (vu qu'un nom de domaine c'est pas gratuit les spammeurs vont pas s'amuser à racheter un nom de domaine à chaque fois qu'on blacklist les anciens).
Malheureusement ce type de solutions ne peut fonctionner que si elles sont mises en oeuvre à l'échelle mondiale car le principe de cette méthode repose sur le principe que tous les mails envoyés à partir d'un nom de domaine qui n'a pas le champ TXT correspondant dans sa zone DNS sont rejettés, or actuellement il n'y a quasiment aucun nom de domaine qui utilise cette méthode donc ça reviendrait à exclure 99% des mails...
Hum...
de
Chedak
, posté le 26 février 2010 à 22h25
Il n'y a pas les "gentils serveurs SMTP" et les "méchants serveurs SMTP"
L'adresse e-mail de l'expéditeur, c'est l'expéditeur qui la choisit
Tu peux très bien envoyer des mails "machin@orange.fr" et des mails "bidule@google.com" à partir du même serveur SMTP
Après ton idée c'est peut être d'autoriser des mails expéditeur @machin.com uniquement venant de l'IP de machin.com, mais c'est également impossible du fait qu'il y a souvent des relais entre plusieurs serveurs SMTP.
Le faussaire n'aura qu'à dire qu'en réalité il relaye un mail légitime, et le tour est joué
L'adresse e-mail de l'expéditeur, c'est l'expéditeur qui la choisit
Tu peux très bien envoyer des mails "machin@orange.fr" et des mails "bidule@google.com" à partir du même serveur SMTP
Après ton idée c'est peut être d'autoriser des mails expéditeur @machin.com uniquement venant de l'IP de machin.com, mais c'est également impossible du fait qu'il y a souvent des relais entre plusieurs serveurs SMTP.
Le faussaire n'aura qu'à dire qu'en réalité il relaye un mail légitime, et le tour est joué
Euh pas sur que tu t'y conniasse en protocole SMTP ou POP
de
Cloonies
, posté le 26 février 2010 à 21h35
Tu travaille en Informatique, je ne pense pas, pour dire quelquchose comme cela, ton txt identifiant de serveur SMTP tu ne pense pas que je peux transformer ce dit fichier pour mettre un vrai nom de serveur SMTP et son IP.
Sans compter ces 2 points
de
sami Zanui
, posté le 26 février 2010 à 23h20
1) Touq les systèmes sont touchés : Unix,Windows, Linux, etc ... Problème de rapport chaise clavier et donc d'utilisateurs mal formés.
2) Ceux procédants à ces méfaits ne sont que des adeptes des logiciels libres en manque depuis toujours de différences flagrantes avec les produits de Microsoft.
Jalousie ? Challenge ? ou juste "emmerdeurs d'innover en rond ?"
Je vous laisse seul juge de tout cela.
Bonne soirée.
2) Ceux procédants à ces méfaits ne sont que des adeptes des logiciels libres en manque depuis toujours de différences flagrantes avec les produits de Microsoft.
Jalousie ? Challenge ? ou juste "emmerdeurs d'innover en rond ?"
Je vous laisse seul juge de tout cela.
Bonne soirée.
Surpris...
de
Arkaël
, posté le 01 mars 2010 à 08h13
Sur ces 2 points je suis surpris, bien qu'il soit véridique que les personnes lancants de tels "attaques" et "malwares" soient des adeptes de linux et autres OS libres, je ne pense pas du tout que cela vienne d'une frustration, mais plutôt que la puissance de ces outils dans ce domaine précis les poussent à les utiliser. La finalité n'étant pas de nuire, mais de créer de grosses bases de données users et spam et de pouvoir les vendre ou vendre les services liés.
tous les systèmes sont touchés? perso suis utilisateur linux et question infection, je ne pense pas que l'on puisse dire cela, ensuite question SPAM, merci à mon compte mail qui filtre très bien. Les virus sous linux sont hyper rares mais pas inexistants, mais dans ce cas et a ma connaissance le risque est bien moindre que sous d'autres OS, mais je ne troll pas, Windows est vraiment un OS sympa aussi, tout comme MacOS (terrible)
tous les systèmes sont touchés? perso suis utilisateur linux et question infection, je ne pense pas que l'on puisse dire cela, ensuite question SPAM, merci à mon compte mail qui filtre très bien. Les virus sous linux sont hyper rares mais pas inexistants, mais dans ce cas et a ma connaissance le risque est bien moindre que sous d'autres OS, mais je ne troll pas, Windows est vraiment un OS sympa aussi, tout comme MacOS (terrible)
@Arkaël
de
Super Penguin
, posté le 01 mars 2010 à 09h41
La grosse différence, c'est qu'avec Linux, rien ne peut sécrire sur le disque sans que tu sois d'accord. Ce qui n'est pas le cas Windows.
Les droits d'accès aux fichier de la NFS sont présents sous Linux alors que sous Windows grand public, ils sont pas utilisés dans la NTFS !
Donc, la sécurité commence par là, sous Linux, il n'y a que le propriétaire du dossier ou du fichier qui peu écrire dedans !
Evidemment, si tu ouvre tout, tu auras des enuis !
Beaucoups de virus arrivent aussi avec des programmes installés dont on ne sait pas d'où ils viennent. Alors que sous Linux les programmes sont regroupés dans des dépôts officiels, testés et garantis.
En plus, tu peux même récupérer des sources et les compiler toi-même et nul besoin d'être développeur pôur ça !
La sécurité, ça commence aussi par une administration et de faire attention à ne pas aller n'importe où. Par exemple dans les téléchargements illégaux et logiciels piratés !
Déjà sous Linux, il n'y a pas de logiciels piratés !!
Donc Linux=Unix
Mac OS=Unix
Donc là là tu es sûr d'avoir un OS qui ,n'est pas une "passoire".
Le jour où les utilisateurs ne feront plus n'importe quoi, il y aura moins de soucis !
Les droits d'accès aux fichier de la NFS sont présents sous Linux alors que sous Windows grand public, ils sont pas utilisés dans la NTFS !
Donc, la sécurité commence par là, sous Linux, il n'y a que le propriétaire du dossier ou du fichier qui peu écrire dedans !
Evidemment, si tu ouvre tout, tu auras des enuis !
Beaucoups de virus arrivent aussi avec des programmes installés dont on ne sait pas d'où ils viennent. Alors que sous Linux les programmes sont regroupés dans des dépôts officiels, testés et garantis.
En plus, tu peux même récupérer des sources et les compiler toi-même et nul besoin d'être développeur pôur ça !
La sécurité, ça commence aussi par une administration et de faire attention à ne pas aller n'importe où. Par exemple dans les téléchargements illégaux et logiciels piratés !
Déjà sous Linux, il n'y a pas de logiciels piratés !!
Donc Linux=Unix
Mac OS=Unix
Donc là là tu es sûr d'avoir un OS qui ,n'est pas une "passoire".
Le jour où les utilisateurs ne feront plus n'importe quoi, il y aura moins de soucis !
@Super Penguin
de
Arkaël
, posté le 01 mars 2010 à 19h17
Oui bien sur tout cela est vrai, ensuite ce que j'ai perso du mal a comprendre surtout c'est cet aspect vindicatif voir hermetique de bcp de gens vis a vis de linux.
Comme indiqué, suis utilisateur Linux Debian depuis 6 ans, bien sur pas de soucis majeurs, pas de virus / malwares, ensuite le jour ou ce sera plus populaire... rien n'indique que ca restera comme ca, les failles existent, sont corrigées plus vite a prioris que sous Windows mais... elles existent... et permettent de passer en root de temps en temps via un "exploit".
Comme indiqué, suis utilisateur Linux Debian depuis 6 ans, bien sur pas de soucis majeurs, pas de virus / malwares, ensuite le jour ou ce sera plus populaire... rien n'indique que ca restera comme ca, les failles existent, sont corrigées plus vite a prioris que sous Windows mais... elles existent... et permettent de passer en root de temps en temps via un "exploit".
Différences Entre Méchants et Gentils ?
de
lpmap
, posté le 26 février 2010 à 23h33
Si Microsoft, les Etats, les Grandes Entreprises, les Publicitaires etc... étaient un peu moins soucieux d'espionner tout un chacun, pour voir les habitudes de surf, pour essayer de vendre, pour vérifier toujours et encore qu'un acheteur a bien acheté légalement un logiciel et ne parlons pas des Etats à la solde de ceux cités précédemment, qui sous prétexte de chercher à tout savoir, tout contrôler, tout dominer, n'inspire pas confiance....Alors il serait sans doute plus simple, d'installer sur son ordinateur des solutions venant de Microsoft, des Etats et même d'entreprise privée, pour lutter contre ces fléau que sont les Botnet's et autres virus et Cheval de Troie.
Mais tant que Microsoft fera, par exemple une mise à jour pour détecter les exploits d'activation de Windows 7, pour d'après eux lutter contre des contaminations virales possibles, alors que tout le monde a bien compris que ce qui les intéresses, c'est de savoir si oui ou non, le Windows 7 est légal, comment avoir la moindre confiance, parce que au final les Etats les grandes sociétés, ne se comportent pas mieux que les gens qui mettent en ligne des virus, des botnets, des fichiers espions....
Lutter contre les Malware's très bien, mais si nos institutions se comportent comme les Méchants, comment penser qu'un Anti-Malware d'Etat, même gratuit, supposé être les Gentils serait moins intrusif dans la vie privé que celui de ceux qu'il est censé combattre.
En tout les cas c'est pas Hadopi, Loppsi, Acta et le reste qui n'a pas encore de nom, qui pourra nous faire avoir confiance dans un gouvernement soit disant démocratique, sous influence d'un Botnet de lobbyistes.
Mais tant que Microsoft fera, par exemple une mise à jour pour détecter les exploits d'activation de Windows 7, pour d'après eux lutter contre des contaminations virales possibles, alors que tout le monde a bien compris que ce qui les intéresses, c'est de savoir si oui ou non, le Windows 7 est légal, comment avoir la moindre confiance, parce que au final les Etats les grandes sociétés, ne se comportent pas mieux que les gens qui mettent en ligne des virus, des botnets, des fichiers espions....
Lutter contre les Malware's très bien, mais si nos institutions se comportent comme les Méchants, comment penser qu'un Anti-Malware d'Etat, même gratuit, supposé être les Gentils serait moins intrusif dans la vie privé que celui de ceux qu'il est censé combattre.
En tout les cas c'est pas Hadopi, Loppsi, Acta et le reste qui n'a pas encore de nom, qui pourra nous faire avoir confiance dans un gouvernement soit disant démocratique, sous influence d'un Botnet de lobbyistes.
et oui
de
Ohoh
, posté le 01 mars 2010 à 09h52
+1 Etats et sociétés privées ne luttent contre des logiciels comme Waledac seulement lorsqu'il ne sont pas... à eux !
re
de
rithy77
, posté le 01 mars 2010 à 18h46
tout à fait d'accord
publicité
à lire aussi
SUR LES MÊMES THÈMES 


nos newsletters















alerter le modérateur