Génie du crime

sebsauvage Messages postés 32893 Date d'inscription mercredi 29 août 2001 Statut Modérateur Dernière intervention 21 octobre 2019 - 9 déc. 2005 à 11:26
Iger Messages postés 340 Date d'inscription samedi 5 juin 2004 Statut Membre Dernière intervention 20 mars 2007 - 9 déc. 2005 à 20:09
(Attention: article un petit peu technique).

F-Secure vient de comprendre le système de calcul d'URL du virus Sober.

Pour rappel: ce virus est capable de se mettre à jour tout seul en allant télécharger ses mises à jour (publiées par l'auteur du virus) sur un site web.

Mais si vous utiliser un site web avec un nom de domaine précis, et que vous l'enregistrez dans le virus, vous vous ferez bien entendu rapidement attraper par les autorités.

Le virus Sober utilise donc un système vicieux: il "calcul" des noms de domaines en fonction de la date.

L'auteur du virus connaît l'algorithme, et achète simplement le bon nom de domaine juste avant la bonne date, et paf !
Le virus vient télécharger ses mises à jour.

ça permet à l'auteur d'échapper aux autorités.
Et les responsables du système DNS ne sont pas capables de savoir quel domaine bloquer à l'avance (ou à surveiller).


La société F-Secure dit avoir enfin compris le mode de calcul de ces URLs.
ça devrait aider à choper l'auteur, ou bloquer le virus.


Mais bon, quand on voit le nombre de machines encore infectées par Sober ou même Blaster, on se dit que ces virus n'ont pas fini de venir faire "toc-toc !" sur nos firewalls.
Tout ça grâce aux internautes qui ne font jamais de WindowsUpdate. :-(



Source: http://it.slashdot.org/article.pl?sid=05/12/09/0644235&from=rss

4 réponses

Hamster Jovial Messages postés 6709 Date d'inscription jeudi 16 juin 2005 Statut Contributeur Dernière intervention 2 décembre 2019 978
9 déc. 2005 à 11:31
Mouais... M'est avis qu'ils ne sont pas prêts de le choper celui-là : ça m'étonnerait que l'info lui ait échappé, et il va se méfier ou se faire oublier !
0
teebo Messages postés 33491 Date d'inscription jeudi 14 octobre 2004 Statut Modérateur Dernière intervention 24 février 2011 1 793
9 déc. 2005 à 11:35
C'est peut être aussi du bluffe pour que justement il arrête de faire ça non?
Parce que si déjà on savait éviter qu'il se mette à jour il y aurait du progrès...

Ceci dit il y a quand même des mecs balaises :)
0
Jean-François Pillou Messages postés 18707 Date d'inscription lundi 15 février 1999 Statut Webmaster Dernière intervention 16 février 2023 63 267
9 déc. 2005 à 19:42
Triste mais génial sur le principe !
0
Iger Messages postés 340 Date d'inscription samedi 5 juin 2004 Statut Membre Dernière intervention 20 mars 2007 85
9 déc. 2005 à 20:09
Et si l'auteur du virus arrive à mettre à jour son fameux algo avant qu'une action à le poursuivre ne soit entammée, ...
0