01net Pro Entreprise informatique
Actualités gestion et logiciel informatique professionnel
Offre et recherche Emploi informatique internet
Salon conférences inofrmatique IT ebusiness 01
Le Cloud Computing
Vidéos reportage entreprise acteur informatique
Retrouvez tous les services 01Net dédiés aux professionnels !
Télécharger logiciels Pro et progiciels
Livres blancs e-commerce informatique et nouvelles technologies
Retrouvez l'ensemble des dossiers de la rédaction 01net Entreprise
Les synthèses des bonnes pratiques sur les sujets IT du moment

' Kraken est la plus grande armée de machines zombies '

On lui attribue 495 000 adresses IP infectées, contre 230 000 à Storm. Récemment repéré, Kraken serait le plus important réseau de PC piratés au monde.

laisser un avis
Au début du mois d'avril, la société américaine Damballa a découvert Kraken, nouveau réseau de ' machines zombies ' ?" des ordinateurs contrôlés à l'insu de leur propriétaire par des pirates. Le chercheur Paul Royal nous explique son fonctionnement.
01net. : En quoi le réseau Kraken est-il différent des autres réseaux zombies ?
Paul Royal : Kraken est actuellement la plus grande armée de machines zombies au monde. Nous avons détecté à ce jour environ 495 000 adresses IP affiliées, que nous avons publiées sur notre site. Derrière chaque adresse, il faut imaginer une ou plusieurs machines contaminées. Kraken est deux fois plus grand que Storm, qui, avec 230 000 adresses, était jusqu'alors considéré comme le plus grand réseau de zombies. Nous pensons que Kraken va encore grandir.
Comment les zombies de Kraken se propagent-ils ?
Pour infecter de nouvelles machines, le réseau Kraken utilise principalement les messageries instantanées de type MSN. Les utilisateurs reçoivent un fichier qui ressemble à une image, en réalité un cheval de Troie qui s'installe dès que l'on clique dessus.
Ce logiciel malveillant est assez difficile à détecter pour les outils de sécurité. Les machines zombies sont gérées et mises à jour par trois serveurs de contrôle, dont un à Moscou et un à Dallas. Le troisième était hébergé, jusqu'à il y a peu de temps, à Paris.
Le Mexique est le pays le plus atteint à ce jour, avec plus de 36 000 adresses corrompues. Il est suivi par le Canada (33 000), les États-Unis (26 000), la Grande-Bretagne (21 000), l'Espagne (20 000), la Turquie (18 000), l'Italie (17 000), l'Allemagne (17 000), l'Argentine (17 000) et la Colombie (14 000). Les utilisateurs hispanophones sont donc particulièrement touchés.
Qui a créé Kraken, et dans quel but ?
Kraken n'est pas l'?"uvre d'une personne, mais d'un groupe professionnel. Il présente des similitudes avec des réseaux zombies antérieurs. Nous pensons que derrière lui se cache le groupe de hackers Russian Business Network, qui fait partie de la mafia russe.
Pour l'instant, Kraken se limite à l'envoi de pourriels. Mais cela pourrait changer très vite. Storm, par exemple, a commencé par le pourriel avant de s'étendre à d'autres activités comme le déni de service de site Web ou le vol d'informations. Peu importent finalement les moyens et la technique : ces gens veulent avant tout faire de l'argent.
Les entreprises sont-elles touchées ?
Beaucoup d'entreprises sont touchées par Kraken, dont une cinquantaine parmi les 500 plus grandes de la planète. Mais le risque est limité. Pour communiquer, les zombies de Kraken utilisent les protocoles TCP et UDP sur le port 447, qui est généralement bloqué par les pare-feu.
Même s'ils sont infectés, les PC de bureau ne peuvent pas agir. Le risque est bien sûr plus grand pour les PC portables, qui, en fonction du lieu de connexion, ne sont pas toujours protégés par un firewall.
Que faut-il faire pour se protéger ?
Pour se prémunir, il faut éviter d'ouvrir les e-mails ou les messages de personnes que l'on ne connaît pas. Pour savoir avec certitude si une machine est ou non infectée, il suffit d'analyser le trafic réseau.
En cas de contamination, il faut identifier le processus Kraken en question, le stopper, effacer les fichiers logiciels associés et redémarrer la machine. Sur notre site Web, nous indiquons tous les détails de cette procédure.
envoyer
par mail
imprimer
l'article
29 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «' Kraken est la plus grande armée de machines zombies '»

 

KILL IT WITH FIRE

de dark!dooMer.vIU , posté le 22 avril 2008 à 15h36
les pirates tiennent a remercier Microsoft pour leur aimable collaboration, plus ou moins volontaire, specialement la communeaute des utilisateurs qui ne connaissent rien d'autre que le msn live officiel preinstalle avec vista ou xp, ainsi qu'a l'ignorance des utilisateurs.
alerter le modérateur


les produits de M$

de vldsdafaf , posté le 22 avril 2008 à 16h26
Tout programme a une faille plus ou moins facile a exploiter et plus ou moins interessante.

L'avantage des produits M$ c'est le nombre d'utilisateur (et surtout des utilisateurs ignorant de ce qui se passe sur un réseau et des mesures de sécurité à prendre). Mais je ne suis pas convaincu que msn soit plus un gruyère qu'un autre progamme de messagagerie instantannée. Sans prendre en concidération les corrections plus rapide des failles découvertes (révélées serait plus juste) sur les outils alternatifs.
alerter le modérateur


Stupuide

de merllin , posté le 22 avril 2008 à 17h29
Voila encore une remarque stupide.... Le jour ou (lol) Apple detiendra la monopole des OS et sera la cible des pirates (comme l est actuellement Windows), tous les petits enfants comme toi qui crachent sur Microsoft se mettront alors a cracher sur Apple...

Quand conprendrez vous que si on decouvre tant de failles dans Windows c est parce que des gens les cherchent ?

Quand comprendrez vous que les pirates sont aujourd'hui pousses par des interets financiers et que c est pour cela qu ils visent l OS le plus distribue...

Si c etait Linux ou Apple qui etaient les OS les plus vendus, le probleme serait exactement le meme, voir pire pour Linux car les sources sont a la disponibilite de qui veut.

Apres si les utilisateurs sont trop cave pour cliquer sur un message msn anglais par leur pote francais ou espagnole on y peut rien...

Sur ce, bonne journee
alerter le modérateur


Faux

de Awikatchikaen , posté le 22 avril 2008 à 17h38
Faux prétexte !!

Si c'était vrai on aurait la même chose avec les serveurs, or windows avec 30% de pdm récupèrent la majorité des virus/faille de sécurité.

Pour quoi les PC windows sont plus victime :
- Les gens récupèrent des windows via piratage et rien n'assure qu'il ne soit pas déjà hacké ou 'ouvert'
- Les utilisateurs ont les droits admins par défaut
- les droits d'exécution sont définis par leur extension
- les mises à jour de failles mettent des mois a intervenir contre quelques semaines sur linux.
- Ces mises à jour ne sont pas déployé sur tous les PC windows (les gens l'ayant piratés)
alerter le modérateur


Linux pire?

de Masterfoo , posté le 22 avril 2008 à 17h42
Parce que le fait d'etre Open source est aggravant maintenant?
Il faut arreter de dire que se serait la meme chose (ou pire, ou mieux) avec Apple ou Linux. On n'en sait rien. Mais je doute que se soit pire avec Linux quand meem :-)
alerter le modérateur


Faille?

de Masterfoo , posté le 22 avril 2008 à 17h46
Mais qui a parle de faille de securite? Il s'agit juste de personnes malhonnetes qui utilisent la naivete de certains utilisateurs. Je ne voit pas de bug logiciel la dedans.
alerter le modérateur


ta pas la nouvelle partition ?

de quarantined , posté le 22 avril 2008 à 17h51
Ca fait longtemps qu'on l'entend cette argumentaire mais alors que les virus sont en réel problème sur les OS embarques ou un anti-virus n'est pas forcement évident a déployer, pourquoi MS est en passe de ce faire écraser par linux puisque MS ne représente plus que 20% des projet en cour de développements alors qu'il était a 39% il y a un an.
J'ai un PDC et une station de travail sous mandriva sans anti virus et ca tourne depuis
tres longtemps ''as expected''
il y a sur mon domain des stations sous XP toutes on reinstaller au moins une fois en 6 mois si ce n'est deux.
alerter le modérateur


Compléments

de Morvau , posté le 22 avril 2008 à 22h54
Malheureusement, on a le cas sur les serveurs web dont 90% tournent sous linux. Ils sont les plus attaqués car les plus nombreux.

Ils sont également souvent hackés pour une raison principale : la non mise à jour des softs (hors noyau).

Il en est un peu de même sous windows. Si les softs ne sont pas à jour alors les ordinateurs sont vulnérables. Pour windows, s'ajoutent d'autres sérieux problèmes :
- le temps de mise à disposition de correctifs (pas très réactif la mise à jour mensuelle)
- même en compte utilisateur sans privilèges, on peut installer des dll dans Program Files. La gestion des droits n'est vraiment pas satisfaisante.

Par contre, la première insécurité informatique se situe toujours entre l'écran et le clavier : le bonhomme ;-)
alerter le modérateur


heu ...

de JJ33400 , posté le 23 avril 2008 à 05h45
Heu si j'ai bien compris ...
Linux + Pas d'antivirus + marche bien = Tout va bien ???
Je veux pas te donner des leçons, mais c'est pas une très bonne facon de raisonner ca
alerter le modérateur


De plus...

de DBL8 , posté le 23 avril 2008 à 07h51
il y a des internautes qui, en lisant votre comm., vont penser : pourquoi pas moi ?!
Résultat = infecté ET infectera les autres. HELAS !
alerter le modérateur


LOL

de abusedsjezs , posté le 23 avril 2008 à 09h20
T'hallucines, tu crois que si tu étais infecté par un vers ou un trojan, il viendrai à ton écran pour te dire qu'il se balade sur ton disque ???

L'antivirus et ces dérivés sont les seuls outils capable de t'indiquer si t'es infecté ou non.
Ques ce qui faut pas entendre, linux est tres bien mais ca n'en reste pas moin un OS avec des failles, dont la plus grosse est située entre la chaise et le clavier...
alerter le modérateur


Si si...

de jmphi , posté le 23 avril 2008 à 11h02
« Les utilisateurs reçoivent un fichier qui ressemble à une image, en réalité un cheval de Troie qui s'installe dès que l'on clique dessus. »

Si ça c'est pas une faille : j'ouvre une image et paf c'est en réalité un logiciel malveillant qui s'exécute...
alerter le modérateur


oh oui les pauvres !

de jmphi , posté le 23 avril 2008 à 11h11
« Quand conprendrez vous que si on decouvre tant de failles dans Windows c est parce que des gens les cherchent ? »

C'est sûr qu'en faisant 15 milliards de dollars de bénéfice annuel et 90% de marge par windows vendu, c'est très difficile de trouver la plupart des failles de ses programmes avant les pirates…

Mais à quoi ça leur servirait puisque les gens continuent d'acheter bêtement et achètent en plus des tas d'anti-machin ?
alerter le modérateur


stupide? pas si sur

de ebchhs , posté le 23 avril 2008 à 11h12
sous GNU/Linux, les codes sources sont a le disponibilité de qui veut:
tant mieux car tout le monde peut corriger une faille de sécurité ou demander a la faire corriger.Quand une faille est trouvées, il se passe généralement moins de d'un jour avant qu'elle soit corrigées...
alerter le modérateur


Et alors

de Anicet35 , posté le 23 avril 2008 à 17h46
Tu voudrais donc que l'informatique reste reservé à une élite ? Elite dont tu fais partie probablement.
alerter le modérateur


Re:stupide? pas si sur

de dough , posté le 24 avril 2008 à 08h00
Un jour ??? Une heure suffit pour infecter des centaines de machines, qui en infecteront des centaines d'autres, etc,etc,...Qui te dit que celui qui a trouvé la faille ne l'a pas utilisée pour lancer une belle merde sur la toile avant de signaler qu'une faille était présente dans tel ou tel OS? Tout le monde il est pas beau et il est pas gentil, faut pas se leurrer.
alerter le modérateur


Re : Si si...

de Foon , posté le 24 avril 2008 à 11h03
"« Les utilisateurs reçoivent un fichier qui ressemble à une image, en réalité un cheval de Troie qui s'installe dès que l'on clique dessus. »

Si ça c'est pas une faille : j'ouvre une image et paf c'est en réalité un logiciel malveillant qui s'exécute..."

Non c'est pas une faille du logiciel. Recevoir une image ou un fichier par mail ou MSN est N O R M A L. En cas d'infection la faille vient uniquement de l'utilisateur qui par cette erreur laisse son ordi au méchant pirate :)
alerter le modérateur


MDR

de Bigou-kun , posté le 24 avril 2008 à 13h13
"T'hallucines, tu crois que si tu étais infecté par un vers ou un trojan, il viendrai à ton écran pour te dire qu'il se balade sur ton disque ???"
Non, mais les Virus sur GNU/Linux sont extèmement rare, surtout ceux parvenant à s'installer seuls une vois qu'ils sont chargé ! Ce n'est hélas pas la même sous Windows.

"L'antivirus et ces dérivés sont les seuls outils capable de t'indiquer si t'es infecté ou non."
Certes, mais il ne sont capable de détecter qu'une infime partie des virus présent sur le web.
alerter le modérateur


Où est l'interet ?

de Bigou-kun , posté le 24 avril 2008 à 13h21
Sauf que GNU/Linux est libre, et que nombre de distribution gratuite existe, de même pour la moitié des rares anti-virus dispo pour cet OS. Il n'y a donc auccun intéret économique à infecter in PC sous GNU/Linux.
Quand au deffit tecnique, il y en a déjà tellement sous GNU/Linux (notament corriger les failles, mais pas seulement), que les hackers y ont déjà de quoi s'ammuser sans déteriorer le système des autres.
alerter le modérateur


faux

de dkzhjf , posté le 24 avril 2008 à 15h35
??
Aucun interet d'infecter un os Linux ?? c'est faux ca, les pirates trouvent interet à infecter tous les OS afin de leur fournir encore plus de puissance pour leur attaques et pour spammer.
alerter le modérateur


SAGE

de SAGE! , posté le 27 avril 2008 à 19h23
des fois, j'me dis que ca serait pas mal. quand a ceux qui veulent rester cons, qu'ils se paient un putain de mac. y foutront rien de plus avec qu'une vraie becane avec vista.

alerter le modérateur


lol

de darkdoomеr , posté le 27 avril 2008 à 19h27
Post original trolle avec succes.
merci de votre cooperation
alerter le modérateur


grave

de pasgrave , posté le 28 avril 2008 à 16h04
d'une il y a plein de gens qui dev sous linux, j'ai lu qu'il y avait eut plus de 3000 personnes diff qui avait participé à la derniere maj... je doute qu'il y ai 3000 dev capable d'exploiter une faille... donc la proportion... est-ce qu'il y a 3000 dev microsoft qui veille sur le code de windows, quand on sais que l'equipe IE7 à été reconstruite apres plusieurs années et qu'il sont quelques 10aine...
alerter le modérateur


N'empeche que

de schmeii , posté le 02 mai 2008 à 16h50
Si les utilisateur n'avaient pas les droits admin, ils ne pourraient pas installer de virus (en tout cas pas en croyant ouvrir une image)
alerter le modérateur

 

Intéressant mais...

de boiseur , posté le 23 avril 2008 à 10h16
Bonjour,

Merci de l'information et surtout du lien donnant "tous les détails de cette procédure".
Mais à quoi cela sert pour les internautes qui comme moi ne connaissent pas l'anglais ?

Avez vous un autre lien en français ?

Cordialement
alerter le modérateur


Kraken

de Ap3A , posté le 25 avril 2008 à 10h36
Ce n'est pas grave car cette procédure en anglais n'apporte pas grand chose. Elle montre la procédure à suivre pour détecter parmi les processus en cours d'exécution, celui ou ceux qui laissent penser qu'il s'agit de programmes malveillants du réseau Kraken (identifiés par une suite de caractères alphanumériques aléatoires), puis stopper leur exécution et les supprimer ensuite dans le répertoire où ils se trouvent. Le problème est que ces programmes et ces noms de fichiers sont régénérés à chaque redémarrage du système par soit un fac-similé d'un processus windows soit un processus windows détourné par le Virus, et que de ce fait la procédure est beaucoup plus compliquée à mettre en oeuvre que celle indiquée par ce lien. J'ai moi-même réussi à éliminer ce type de cheval de troie provoqué par l'ouverture de MonAlbumPhoto.Zip téléchargé par MSN, mais j'ai échoué sur d'autres machines plus profondément touchées au coeur du système, me conduisant à formater et ré-installer.
Pat39.
alerter le modérateur

   
 
à lire aussi
SUR LES MÊMES THÈMES
' " Dark " McBride tente un énième retour '
' Flagrant délit d'irresponsabilité '
Ne les appelez plus jamais netbooks !
La norme CMIS sort affûtée de l'été
Ontap 8 : l'arme cloud de Netapp
Un système de fichiers en grille européen
Héberger et maintenir facilement des sites web
Dans les labos
Alexis Dugas de Baudan (AXA France Services) : ' l'évaluation CMMi a un effet " contagieux " '
SSII : la prévention de la grippe A est délicate
Le secteur de l'impression prend une claque
Nominations
L'interface borne-mobile : le maillon faible de la sécurité de la RFID
À la recherche des remplaçants du clavier et de la souris
Gérer la fluctuation de la demande et réduire les stocks
Rendre les processus plus visibles et plus réactifs
Trouver des avantages au niveau financier et opérationnel
Un catalogue de logiciels pour optimiser sa chaîne logistique
' Une gouvernance des données pour un SI logistique plus agile '
L'AFP accélère la transmission de ses fichiers vidéo
Nos partenaires