Vous devez être membre et vous identifier pour publier un article.
Les visiteurs peuvent toutefois commenter chaque article par une réponse.
Vulnérabilité Word : attaques ciblées contre des entrepri
Article publié le 24/05/2006 10:23:55Une faille non corrigée dans Word est exploitée en ce moment même pour attaquer des entreprises de manière très sélective. Menées à l'aide de courriers piégés, ces opérations se sont révélées particulièrement adroites et difficiles à repérer initialement. Mais les éditeurs d'antivirus commencent à mettre leurs produits à jour afin de détecter l'exploitation de cette vulnérabilité.
Une vulnérabilité non corrigée dans Word a déjà de quoi rendre nerveux les responsables de la sécurité informatique. Mais lorsqu'elle est exploitée en conjonction avec un peu de fourberie, un brin de paranoïa et surtout beaucoup de discrétion, le cocktail devient alors franchement détonnant.
Et ce cocktail, c'est précisément ce qu'ont subi dernièrement une poignée d'entreprises aux États-Unis et en Europe. Il s'agit d'opérations furtives, personnalisées et surtout à petite échelle afin de ne pas attirer l'attention.
Tout commence par des courriers envoyés à quelques personnels de l'entreprise. Première astuce des attaquants : le nom de domaine d'où provient l'email est proche de celui de l'entreprise afin de ressembler à un courrier interne. Ces domaines ont donc été déposés spécifiquement pour chaque entreprise ciblée, avant l'attaque.
Les emails contiennent un document Word piégé conçu pour exploiter une vulnérabilité jusqu'à présent inconnue (et donc non corrigée) du traitement de texte. Bien entendu, ils sont présentés de sorte à ce que l'utilisateur pense avoir à faire à un quelconque document de travail (avec par exemple des sujets tels que "Notice" ou "RE Plan for final agreement").
Un code malicieux propre sur lui
Une fois le document ouvert, le piège, lui, se referme : un code malicieux s'exécute grâce à un dépassement de pile dans Word. Il dépose tout d'abord un bot sur la machine, puis il crée octet par octet un nouveau cheval de Troie sur le disque dur, qu'il exécute ensuite. C'est ce programme qui fera le sale boulot. Mais avant, le code malicieux contenu dans le document Word réalise une dernière tâche : il s'efface lui-même du fichier !
Bien entendu, l'exploitation de la vulnérabilité fait crasher Word. Le traitement de texte affiche alors une erreur, indique que le fichier est peut-être corrompu (ce qui était le cas à l'origine) et propose d'essayer de l'ouvrir à nouveau. Cette fois-ci, puisque le code malicieux a recréé une version propre du document Word, le fichier s'ouvre sans difficulté.
Le bot déposé initialement sur le PC se charge alors de collecter un maximum d'informations sur son environnement (niveau de correctifs, type d'antivirus installé, contenu du dossier "Mes Documents", liste des programmes qui démarrent automatiquement, configuration d'Internet Explorer...). Le SANS Institute, qui a procédé à l'analyse de l'une de ces attaques, ne donne cependant aucune indication quant à l'utilisation qui est faite de ces informations par la suite.
Le cheval de Troie, en revanche, a été analysé en profondeur : il utilise des techniques de rootkits afin de dissimuler ses composants sur le système et communique avec un serveur hébergé en Chine.
Ces communications se font via une connexion HTTP afin de passer outre les pare-feu éventuels de l'entreprise. Enfin, une fois installé, le parasite offre le contrôle total du PC au pirate (exploration du disque, captures d'écran, exécution de programmes, accès à la ligne de commande, etc....).
Aux premières heures de l'attaque, lorsque le SANS a été alerté par une entreprise victime de ce cheval de Troie, aucun antivirus parmi ceux utilisés par Virus Total n'était capable de le détecter.
Détection
Les éditeurs d'antivirus ont cependant désormais fait leur travail : McAfee, Symantec, F-Secure et Trend Micro ont par exemple ajouté à leur base de signatures l'exploit Word ou l'un ou l'autre des codes malicieux. De son côté, Microsoft a fait de même pour son service "Windows Live Safety Center". Pour ce qui est du correctif officiel, en revanche, il faudra patienter : l'éditeur affirme qu'il s'agit d'une attaque "de très petite envergure" et que cela peut donc attendre le 13 juin prochain, date de la prochaine livraison des correctifs.
D'ici là, mettez donc vos antivirus à jour, et méfiez-vous des documents Word non sollicités. Pour le reste, puisqu'on nous dit que c'est une attaque de très petite envergure...
Un article de reboot
Source : www.futura-sciences.com
Nederlandse vertaling
U hebt gevraagd om deze site in het Nederlands te bezoeken. Voor nu wordt alleen de interface vertaald, maar nog niet alle inhoud.Als je me wilt helpen met vertalingen, is je bijdrage welkom. Het enige dat u hoeft te doen, is u op de site registreren en mij een bericht sturen waarin u wordt gevraagd om u toe te voegen aan de groep vertalers, zodat u de gewenste pagina's kunt vertalen. Een link onderaan elke vertaalde pagina geeft aan dat u de vertaler bent en heeft een link naar uw profiel.
Bij voorbaat dank.
Document heeft de 25/06/2004 gemaakt, de laatste keer de 26/10/2018 gewijzigd
Bron van het afgedrukte document:https://www.gaudry.be/nl/niouze-rf-518.html
De infobrol is een persoonlijke site waarvan de inhoud uitsluitend mijn verantwoordelijkheid is. De tekst is beschikbaar onder CreativeCommons-licentie (BY-NC-SA). Meer info op de gebruiksvoorwaarden en de auteur.