|
|
SCS, un scanner pour déterminer si un poste est contaminé par Conficker
Par Ludovic Blin,
secuobs.com
Le 22/04/2009
Résumé : Une équipe de l'université de Bonn a mis en ligne une série d'outils, dont SCS, permettant de vérifier ou d'infirmer la présence du code malveillant Conficker sur un poste. Un outil de « vaccination » est également présent. - Lire l'article
Alors que le ver Conficker fait toujours parler de lui, la communauté des chercheurs en sécurité s'organise de plus en plus pour lutter contre ce vecteur d'infection utilisé par le cybercrime. Deux chercheurs de l'université de Bohn, Felix Leder et Tillmann Werner, ont mis en ligne une page rassemblant différents outils et informations sur le code malveillant le plus à la mode ces derniers temps.
On retrouve ainsi SCS (Simple Conficker Scan), un utilitaire écrit en Python qui permet de déterminer, via le réseau, si un hôte est infecté par Conficker. Il s'agit d'un scanner RPC, qui permet de déterminer la présence du ver en envoyant des requêtes spécialement forgées. En effet, le virus, après avoir infecté une machine, installe une fonction permettant de vérifier les chemins suspect, avant de passer ces derniers à la fonction NetpwPathCanonicalize().
Cette fonction peut s'avérer vulnérable sur certains systèmes non mis à jour, et est d'ailleurs utilisée par le ver pour s'introduire dans ses cibles (vulnérabilité MS08-067). C'est grace à ce « workaround » que Conficker est détectable via le réseau. Cette technique a également été implémentée dans le scanner Nmap (version 4.85BETA7).
Les chercheurs proposent également un outil de détection en ligne (via le web), qui permet de détecter les variantes B, C, D et E. Un vaccin est également présent. Ce dernier enregistre tous les mutexs utilisés par les différentes variantes du code malveillant, de manière à faire croire au ver qu'il est déjà installé sur l'hôte ayant mis en oeuvre le vaccin.
Toutes informations rassemblées par les chercheurs sont en outre disponibles dans un article au format PDF ( lien ). Notons par ailleurs que le centre de recherche vietnamien en sécurité informatique BKIS a également mis en ligne un utilitaire de détection de conficker via le réseau ( lien ).
La page en question ( lien )
- Article suivant : Webshag, un outil d'audit de serveur web
- Article précédent : Un exemple de PinTool pour empêcher automatiquement la détection SMM par le code Red Pill
- Article suivant dans la catégorie Virus : Un premier ver pour l’iPhone
- Article précédent dans la catégorie Virus : Une nouvelle variante de Conficker en circulation
| Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, microsoft, attaque, réseau, outil, vulnérabilité, audit, système, virus, internet, données, metasploit, présentation, linux, bluetooth, protocol, source, vista, scanner, réseaux, shell, rootkit, engineering, conférence, trames, paquet, téléphone, wishmaster, sysun, mobile, noyau, mémoire, botnet, https, rapport, libre, téléphones, google, patch, reverse, scapy, security, navigateur |
| Mini-Tagwall de l'annuaire video : | | | | security, vmware, biometric, virus, metasploit, windows, password, botnet, lockpicking, tutorial, attack, exploit, network, linux, crypt, source, iphone, server, secconf, shmoocon, conficker, engineering, virtual, ettercap, wimax, rootkit, wireshark, reverse, hackitoergosum, cisco, internet, hacker, systm, openssh, firewall, wireless, openbsd, openvpn, meterpreter, access, conference, knoppix, backtrack, arduino, brucon |
| Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
| Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|