<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>Criminalités numériques &#187; Downadup</title>
	<atom:link href="http://blog.crimenumerique.fr/tag/downadup/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.crimenumerique.fr</link>
	<description>Cybercriminalité, analyse criminalistique des systèmes numériques</description>
	<lastBuildDate>Wed, 08 Feb 2012 10:48:28 +0000</lastBuildDate>
	<language>fr</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='blog.crimenumerique.fr' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://1.gravatar.com/blavatar/fd37e39d9b4ae3c51583b6b7a8cc8a1c?s=96&#038;d=http%3A%2F%2Fs2.wp.com%2Fi%2Fbuttonw-com.png</url>
		<title>Criminalités numériques &#187; Downadup</title>
		<link>http://blog.crimenumerique.fr</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://blog.crimenumerique.fr/osd.xml" title="Criminalités numériques" />
	<atom:link rel='hub' href='http://blog.crimenumerique.fr/?pushpress=hub'/>
		<item>
		<title>Conficker ou la chronique d&#8217;une pandémie informatique (de plus)</title>
		<link>http://blog.crimenumerique.fr/2009/03/28/conficker-ou-la-chronique-dune-pandemie-informatique-de-plus/</link>
		<comments>http://blog.crimenumerique.fr/2009/03/28/conficker-ou-la-chronique-dune-pandemie-informatique-de-plus/#comments</comments>
		<pubDate>Sat, 28 Mar 2009 10:07:34 +0000</pubDate>
		<dc:creator>Eric Freyssinet</dc:creator>
				<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Conficker]]></category>
		<category><![CDATA[Downadup]]></category>
		<category><![CDATA[Internet worm]]></category>
		<category><![CDATA[Kido]]></category>
		<category><![CDATA[Vers]]></category>

		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=237</guid>
		<description><![CDATA[Chaque année donne lieu à l&#8217;annonce d&#8217;une nouvelle pandémie numérique et on pouvait croire que les oracles s&#8217;étaient calmés. Mais non: à l&#8217;automne dernier on nous annonçait le lundi noir des attaques informatiques&#8230; Et maintenant voilà la saga Conficker. En préambule je tiens à souligner qu&#8217;il est indispensable d&#8217;avoir une bonne hygiène informatique et donc [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=237&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<div class="wp-caption alignleft" style="width: 359px"><a href="http://blogs.msdn.com/jonbox/archive/2009/02/14/microsoft-s-battle-against-conficker-includes-bounty-of-250k.aspx"><img title="Conficker Microsoft" src="http://www.microsoft.com/protect/images/viruses/diagram.jpg" alt="" width="349" height="258" /></a><p class="wp-caption-text">Diagramme Microsoft sur Conficker</p></div>
<p>Chaque année donne lieu à l&#8217;annonce d&#8217;une nouvelle pandémie numérique et on pouvait croire que les oracles s&#8217;étaient calmés. Mais non: à l&#8217;automne dernier on nous annonçait le <a href="http://www.generation-nt.com/attaque-virus-pirate-pc-tools-lundi-malware-actualite-189311.html" target="_blank">lundi noir des attaques informatiques</a>&#8230; Et maintenant voilà la saga Conficker.</p>
<p>En préambule je tiens à souligner qu&#8217;il est indispensable d&#8217;avoir une bonne hygiène informatique et donc de ne pas laisser sortir son ordinateur sans un bon antivirus, de ne pas cliquer sur n&#8217;importe quoi reçu via Internet d&#8217;un inconnu.</p>
<h2>L&#8217;histoire de Conficker</h2>
<p>La chronologie des événements publics est la suivante :</p>
<ul>
<li>Le 23 octobre 2008, Microsoft publie une vulnérabilité (<a href="http://www.microsoft.com/technet/security/Bulletin/ms08-067.mspx">bulletin de sécurité MS08-067</a>) touchant ses systèmes d&#8217;exploitation et souligne la nécessité d&#8217;appliquer rapidement un correctif ;</li>
<li>Quelques jours après, de premières tentatives d&#8217;exploitations de cette vulnérabilité sont révélées ;</li>
<li>Le ver Conficker apparaît selon les éditeurs entre le 21 et le 24 novembre 2008. Il prend différents noms selon les éditeurs d&#8217;antivirus (Downadup, Conficker, Kido,&#8230;)</li>
<li>La version Conficker.B apparaît une semaine plus tard environ ;</li>
<li>La version Conficker.C apparaît la première semaine de janvier 2009, il se propage aussi par ouverture de fichiers par l&#8217;utilisateur, partage de fichiers sur le réseau, il exploite des vulnérabilités dans les mots de passe pour modifier la politique de sécurité ;</li>
<li>Ces vers se mettent à jour en se connectant à différents serveurs de commande ;</li>
<li>Le 12 février 2009, Microsoft annonce la création d&#8217;une coalition industrielle pour lutter contre la propagation de ce ver ;</li>
<li>Le 13 février 2009, Microsoft annonce une récompense de $250.000 à qui fournira des informations sur le commanditaire de ce ver.</li>
</ul>
<h2>Le buzz</h2>
<p>Il nous est souvent annoncé qu&#8217;il s&#8217;agit de l&#8217;une des infections virales les plus importantes, avec <a href="http://www.f-secure.com/weblog/archives/00001584.html" target="_blank">entre 9</a> et <a href="http://vmyths.com/2009/01/29/downadup-20mil/" target="_blank">15 ou 20 millions</a> d&#8217;ordinateurs infectés dans le monde. Cet incident viral est typique de la surcommunication à laquelle nous avons droit régulièrement autour des infections virales. La chronologie type colle : surenchère d&#8217;annonces par les éditeurs d&#8217;antivirus, annonce d&#8217;une action décisive des grandes sociétés de l&#8217;Internet et d&#8217;une rançon. On nous fait même la liste chaque semaine des infections de tel site supposé sensible, le blocage au sol d&#8217;avions de combat (c&#8217;est bizarre qu&#8217;on ne nous parle pas de blocage au sol d&#8217;avions de ligne ?).</p>
<p><a href="http://www.silicon.fr/fr/news/2009/02/27/reportage__microsoft_devoile_les_secrets_du_ver_conficker" target="_blank">On nous annonce même, qu&#8217;après étude, le ver Conficker serait né au Japon</a> &#8211; il est bien connu que l&#8217;empire du soleil levant est un repaire de nouveaux cybercriminels&#8230; C&#8217;est surtout, de par sa position géographique, un des premiers pays industrialisés qui se réveille chaque matin.</p>
<h2>Que va-t-il se passer le 1er avril 2009 ?</h2>
<p>Étudions plus précisément ce qu&#8217;on nous annonce : le mode de contrôle de Conficker va changer et tous les petits vers vont se connecter selon ce nouveau mode. Une <a href="http://mtc.sri.com/Conficker/addendumC/index.html">étude détaillée de la version C</a> du ver Conficker nous indique que le 1er avril 2009, l&#8217;algorithme de génération de domaines de téléchargement nouvelle version sera activé, et démultiplier le nombre de domaines Internet vers lesquels chaque ver va tenter de se connecter. Il s&#8217;agit apparemment d&#8217;une stratégie de ses développeurs pour contourner les blocages mis en place par les opérateurs.</p>
<p>Conclusion : on continuera d&#8217;observer un nouveau mode de commande de ce ver, mais rien n&#8217;indique qu&#8217;une infection nouvelle va se déployer grâce à cela. Donc il ne se passera pas grand chose, je pense qu&#8217;on peut tenir ce pari.</p>
<p>Ce qui est vrai jusqu&#8217;à présent c&#8217;est que l&#8217;infection par Conficker est assez efficace, qu&#8217;il est parfois difficile pour la supprimer, mais que c&#8217;est loin d&#8217;être impossible, rien donc de très nouveau de ce côté-là. Le constat le plus frappant est qu&#8217;il existe encore des machines aujourd&#8217;hui, parmi les centaines de millions installées dans le monde, qui n&#8217;ont pas fait de mise à jour pour la vulnérabilité annoncée par la société Microsoft en octobre dernier.<strong> La leçon à tirer de tout cela est donc qu&#8217;il est indispensable de penser à de meilleures stratégies de déploiement des mises à jour de sécurité.</strong></p>
<p>P.S.: <a href="http://www.data-storage-today.com/story.xhtml?story_id=65579" target="_blank">Un article en anglais que je viens de lire</a>, dans la même tonalité.</p>
<br />Publié dans Cybercriminalité, Sécurité Tagged: Conficker, Downadup, Internet worm, Kido, Vers <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/crimenumerique.wordpress.com/237/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/crimenumerique.wordpress.com/237/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/crimenumerique.wordpress.com/237/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/crimenumerique.wordpress.com/237/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/crimenumerique.wordpress.com/237/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/crimenumerique.wordpress.com/237/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/crimenumerique.wordpress.com/237/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/crimenumerique.wordpress.com/237/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/crimenumerique.wordpress.com/237/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/crimenumerique.wordpress.com/237/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/crimenumerique.wordpress.com/237/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/crimenumerique.wordpress.com/237/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/crimenumerique.wordpress.com/237/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/crimenumerique.wordpress.com/237/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=237&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.crimenumerique.fr/2009/03/28/conficker-ou-la-chronique-dune-pandemie-informatique-de-plus/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/c49828206dfd6be9fc185eb955cb8460?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Eric Freyssinet</media:title>
		</media:content>

		<media:content url="http://www.microsoft.com/protect/images/viruses/diagram.jpg" medium="image">
			<media:title type="html">Conficker Microsoft</media:title>
		</media:content>
	</item>
		<item>
		<title>Suite de l&#8217;affaire McColo</title>
		<link>http://blog.crimenumerique.fr/2009/01/28/suite-de-laffaire-mccolo/</link>
		<comments>http://blog.crimenumerique.fr/2009/01/28/suite-de-laffaire-mccolo/#comments</comments>
		<pubDate>Wed, 28 Jan 2009 20:56:03 +0000</pubDate>
		<dc:creator>Eric Freyssinet</dc:creator>
				<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Botnets]]></category>
		<category><![CDATA[Conficker]]></category>
		<category><![CDATA[Downadup]]></category>
		<category><![CDATA[McColo]]></category>

		<guid isPermaLink="false">http://crimenumerique.wordpress.com/?p=154</guid>
		<description><![CDATA[Comme on pouvait s&#8217;y attendre, les niveaux de pourriels continuent de progresser et on devrait atteindre assez rapidement les niveaux d&#8217;avant la fermeture de l&#8217;hébergeur McColo. Cet article du site CRN détaille les évolutions prévisibles dans ce domaine. Ainsi que cet article sur SecurityFocus. De même, les craintes autour d&#8217;un futur botnet basé sur le [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=154&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Comme on pouvait s&#8217;y attendre, les niveaux de pourriels continuent de progresser et on devrait atteindre assez rapidement les niveaux d&#8217;avant la fermeture de l&#8217;hébergeur McColo.</p>
<p><a href="http://www.crn.com/security/212902995?cid=topicalFeed" target="_blank">Cet article du site CRN</a> détaille les évolutions prévisibles dans ce domaine. Ainsi que <a href="http://www.securityfocus.com/brief/894?ref=rss" target="_blank">cet article sur SecurityFocus</a>. De même, les craintes autour d&#8217;un <a href="http://isc.sans.org/diary.html?storyid=5671" target="_blank">futur botnet basé sur le ver Downadup/Conficker</a> laissent présager les pires évolutions dans ce domaine pour les mois à venir.</p>
<p>Affaire à suivre&#8230;</p>
<br />Publié dans Cybercriminalité, Sécurité Tagged: Botnets, Conficker, Downadup, McColo <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/crimenumerique.wordpress.com/154/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/crimenumerique.wordpress.com/154/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/crimenumerique.wordpress.com/154/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/crimenumerique.wordpress.com/154/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/crimenumerique.wordpress.com/154/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/crimenumerique.wordpress.com/154/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/crimenumerique.wordpress.com/154/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/crimenumerique.wordpress.com/154/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/crimenumerique.wordpress.com/154/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/crimenumerique.wordpress.com/154/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/crimenumerique.wordpress.com/154/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/crimenumerique.wordpress.com/154/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/crimenumerique.wordpress.com/154/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/crimenumerique.wordpress.com/154/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=154&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.crimenumerique.fr/2009/01/28/suite-de-laffaire-mccolo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/c49828206dfd6be9fc185eb955cb8460?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Eric Freyssinet</media:title>
		</media:content>
	</item>
	</channel>
</rss>
