TDL-4, un botnet « indestructible » selon Kaspersky Labs
Deux chercheurs de la firme de sécurité russe ont publié leurs découvertes sur une nouvelle version d’un vénérable botnet. Le malware incriminé serait le plus sophistiqué du moment.
Igor Soumenkov et Sergey Golovanov n'y vont pas par quatre chemins pour décrire la nouvelle version du malware TDSS, qu’ils baptisent TDL-4 et qui infecterait quelque 4,5 millions de machines dans le monde. C’est, selon ces deux chercheurs de Kaspersky Labs, la plus grande menace qui rôde sur le Web en ce moment.
Car TDL-4, auquel on s'expose en visitant, par exemple, des sites pornographiques ou de piratage, n’est effectivement pas un logiciel malveillant comme les autres : il accumule les fonctions et les protections pour se rendre invisible aux antivirus et génère un botnet (un réseau de « PC zombies ») particulièrement vivace, voire increvable – à la différence du malware lui-même, qui peut être éliminé (voir au bas de l'article).
TDL-4 est ce que les chercheurs appellent un bootkit. Comme ses prédécesseurs, il infecte la zone d’amorce de votre disque dur et permet ainsi d'atteindre votre ordinateur avant même le démarrage de votre système d’exploitation. Cela le rend d'ailleurs difficile à repérer par les antivirus. Mais ce qui inquiète le plus les chercheurs, ce sont les moyens que met en œuvre TDL-4 afin de former un botnet discret et difficile à désactiver. Il intègre ainsi son propre protocole de communication crypté entre les machines du réseau et les « centres de commande » qui permettent aux cybercriminels de contrôler les machines infectées.
Un virus qui efface d’autres virus
Avec TDL-4, il sera très difficile de remonter jusqu’ à la structure de commande, comme l’avait fait Microsoft avec Rustock il y a quelques mois. Pour communiquer avec les machines infectées, les cybercriminels peuvent employer un réseau P2P public, Kad (notamment utilisé par eMule), géré par le malware sur la machine infectée. « La menace que constitue un botnet, c’est que même lorsque les centres de commande et de contrôle sont stoppés, les possesseurs du botnet ne perdent pas le contrôle des machines infectées », indiquent les chercheurs, qui estiment que ce réseau sans serveur et décentralisé est « pratiquement indestructible. »
Plus étonnant encore, le logiciel malveillant fait aussi office… d’antivirus ! Avec un objectif fort simple : tuer ses rivaux. TDL-4 peut en effet détruire une vingtaine de logiciels malveillants « concurrents » comme Gbot ou le fameux ZeuS, dans le but de récupérer les PC à son profit « et éviter des interactions indésirables qui pourraient être causées par d’autres malwares sur la machine infectée », précisent les chercheurs.
Soumenkov et Golovanov expliquent encore que TDL-4 installe une trentaine de programmes malveillants sur les ordinateurs de ses victimes, du bot à spam au faux antivirus. Il permet aussi aux cybercriminels d'utiliser les PC infectés comme proxys, afin de vendre des services de surf anonyme.
Kaspersky propose un petit utilitaire gratuit pour se débarrasser de ce malware coriace : TDSS Killer.

Avis sur «TDL-4, un botnet « indestructible » selon Kaspersky Labs»
PROBLEME ?
de
cr4sh
, posté le 01 juillet 2011 à 19h15
J'ai pas tout compris : ils disent qu'il est indestructible ( ou presque ) et a la fin de la news il donne un logiciel pour l'enlever !! WTF ??
le botnet, pas le virus
de
Eric Le Bourlout
, posté le 01 juillet 2011 à 19h34
Bonjour,
Comme indiqué dans l'article, c'est bien le réseau crée par le malware, décentralisé, qui sera difficile à faire tomber. Le virus en revanche peut -heureusement- être éradiqué !
Comme indiqué dans l'article, c'est bien le réseau crée par le malware, décentralisé, qui sera difficile à faire tomber. Le virus en revanche peut -heureusement- être éradiqué !
Faute d'orthographe
de
Eonis35
, posté le 01 juillet 2011 à 20h28
"La menace que consitue un botnet"
Réponse
de
la redaction
, posté le 04 juillet 2011 à 10h25
La coquille est corrigée, merci de nous l'avoir signalée.
Heu...
de
rezaf006
, posté le 01 juillet 2011 à 22h57
C'est un article réservé aux initiés ou destiné à faire peur ?
Parce que certes je n'y connais pas grand chose mais là, je n'ai absolument rien pipé dans cette absence d'explications claires...
Parce que certes je n'y connais pas grand chose mais là, je n'ai absolument rien pipé dans cette absence d'explications claires...
Heu
de
alouettzo
, posté le 02 juillet 2011 à 00h33
Moi j'ai tout lu et j'ai tout compris
Bravo
de
BQCS
, posté le 02 juillet 2011 à 01h30
Puisqu'il éradique tous les autres, autant s'appuyer dessus pour le faire nettoyer la toile en attendant , non ? ,*
mieux...
de
Quiquasse
, posté le 02 juillet 2011 à 11h11
pourquoi ne pas développer un outil de sécurité sur le même principe.
Et les antivirus? ...
de
Le canard
, posté le 02 juillet 2011 à 12h15
Une solution de ce genre existe déjà, c'est les antivirus, le fait que ce botnet supprime d'autres virus n'a rien de chevaleresque, il ne fait que supprimer la concurrence selon le même principe qu'un antivirus.
Trop naïf
de
BQSC
, posté le 02 juillet 2011 à 20h53
1- les premiers client sont les mafiosis
2- trop peu de vices pour lutter contre la (cyber-)criminalité...
2- trop peu de vices pour lutter contre la (cyber-)criminalité...
à lire aussi
SUR LES MÊMES THÈMES 


nos newsletters













agrandir la photo


alerter le modérateur