Botnet

Botnet

Un botnet est un ensemble de bots informatiques qui sont reliés entre eux. Historiquement, ce terme s'est d'abord confondu avec des robots IRC (bien que le terme ne se limitait pas à cet usage spécifique), qui était un type de botnet particulier servant sur les canaux IRC.

Sommaire

Usage légitime

Sur IRC, leur usage est de gérer des canaux de discussions, ou de proposer aux utilisateurs des services variés, tels que des jeux, des statistiques sur le canal, etc. Être connectés en réseau leur permet de se donner mutuellement le statut d'opérateur de canal de manière sécurisée, de contrôler de manière efficace les attaques par flood ou autres. Le partage des listes d'utilisateurs, de bans, ainsi que de toute sorte d'informations, rend leur utilisation plus efficace.

Il existe d'autres usages légitimes de botnets, comme l'indexation web : le volume des données à explorer et le nécessaire usage de parallélisation impose l'usage de réseaux de bots.

Dérives et usages malveillants

Les premières dérives sont apparues sur les réseaux IRC[1] : des botnets IRC (Eggdrop en décembre 1993, puis GTbot en avril 1998) furent utilisés lors d'affrontements pour prendre le contrôle du canal.

Aujourd'hui, ce terme est très souvent utilisé pour désigner un réseau de machines zombies, car l'IRC fut un des premiers moyens utilisés par des réseaux malveillants pour communiquer entre eux, en détournant l'usage premier de l'IRC. Le premier d'entre eux qui fut référencé a été W32/Pretty.worm[2], appelé aussi PrettyPark, ciblant les environnements Windows 32 bits, et reprenant les idées d'Eggdrop et de GTbot. À l'époque, ils ne furent pas considérés comme très dangereux, et ce n'est qu'à partir de 2002 que plusieurs botnets malveillants (Agobot, SDBot puis SpyBot en 2003) firent parler d'eux et que la menace prit de l'ampleur.

Toute machine connectée à internet est susceptible d'être une cible pour devenir une machine zombie : les machines Windows, qui représentent la majorité des machines contaminées, mais aussi, dans une moindre mesure, les machines Linux, Apple[3], voire consoles de jeu[4] ou des routeurs[5].

En 2007, Vint Cerf considérait qu'un ordinateur sur quatre faisait partie d'un botnet[6].

Depuis peu ce phénomène se développe sur les terminaux téléphonique de type smartphone et en particulier sur le système d'exploitation Android (Google) où le Malware chinois appelé "Geinimi" a fait son apparition en décembre 2010.

Usages principaux des botnets malveillants

La caractéristique principale des botnets est la mise en commun de plusieurs machines distinctes, parfois très nombreuses, ce qui rend l'activité souhaitée plus efficace (puisqu'on a la possibilité d'utiliser beaucoup de ressources) mais également plus difficile à stopper.

Usages des botnets

Les botnets malveillants servent principalement à :

  • Relayer du spam pour du commerce illégal ou pour de la manipulation d'information (par exemple des cours de bourse) ;
  • Réaliser des opérations de phishing ;
  • Identifier et infecter d’autres machines par diffusion de virus et de programmes malveillants (malwares) ;
  • Participer à des attaques groupées (DDoS)[7] ;
  • Générer de façon abusive des clics sur un lien publicitaire au sein d’une page web (fraude au clic) ;
  • Capturer de l’information sur les machines compromises (vol puis revente d'information) ;
  • Exploiter la puissance de calcul des machines ou effectuer des opérations de calcul distribué notamment pour cassage de mots de passe ;
  • Servir à mener des opérations de commerce illicite en gérant l'accès à des sites de ventes de produits interdits ou de contrefaçons via des techniques de fast-flux, simple ou double-flux ou RockPhish[8].

Motivation des pirates

Le Spam : pour envoyer plus de mails.

Le DDoS : envoyer plus d'attaques sur un serveur pour le faire arrêter de fonctionner.

Le BruteForcing : trouver un mot de passe plus vite.

Motivation économique

L'aspect économique est primordial : la taille du botnet ainsi que la capacité d'être facilement contrôlé sont des éléments qui concourent à attirer l'activité criminelle, à la fois pour le propriétaire de botnet (parfois appelé « botherder » ou « botmaster ») que pour les utilisateurs, qui la plupart du temps louent les services d'un botnet pour l'accomplissement d'une tâche déterminée (envoi de pourriel, attaque informatique, déni de service[7], vol d'information, etc). En avril 2009, un botnet de 1 900 000 machines[9] mis au jour par la société Finjian engendrait un revenu estimé à 190 000 dollars par jour à ses « botmasters »[10].

Motivation idéologique

En dehors de l'aspect économique, les attaques informatiques peuvent devenir une arme de propagande ou de rétorsion, notamment lors de conflits armés ou lors d'événements symboliques. Par exemple, lors du conflit entre la Russie et la Géorgie en 2008, le réseau géorgien a été attaqué sous de multiples formes (pour le rendre indisponible ou pour opérer à des défacements des sites officiels)[11]. En 2007, une attaque d'importance contre l'Estonie a également eu lieu[12] : la motivation des pirates serait le déplacement d’un monument en hommage aux soldats russes du centre de la capitale estonienne[13]. Début 2010, le Vietnam serait à l'origine d'un botnet visant à réduire au silence la dissidence politique[14].

Motivation personnelle

La vengeance ou le chantage peuvent également faire partie des motivations des attaquants, sans forcément que l'aspect financier soit primordial : un employé mal payé[15] ou des joueurs en ligne défaits[4] peuvent chercher à se venger de l'employeur ou du vainqueur du jeu.

Architecture d'un botnet

Mode actuel de communication des botnets

Via un canal de commande et contrôle (C&C)

  • Canaux IRC[16] (le premier historiquement), souvent sur un canal privé.

Via des canaux décentralisés

  • P2P[8],[17],[16], pour ne plus dépendre d'un nœud central ;
  • HTTP[8],[16] (parfois via des canaux cachés[18]), ce qui a pour principal avantage de ne plus exiger de connexion permanente comme pour les canaux IRC ou le P2P mais de se fondre dans le trafic web traditionnel ;
  • Fonctions du Web 2.0[16], en faisant une simple recherche sur certains mots-clés afin d'identifier les ordres ou les centres de commandes auxquels le réseau doit se connecter[19].
  • Il a même été mis en évidence un réseau de botnets utilisant Twitter comme centre de commande et de contrôle[20].

Cycle de vie

Un botnet comporte plusieurs phases de vie[1],[21]. Une conception modulaire lui permet de gérer ces phases avec une efficacité redoutable, surtout dès que la machine ciblée est compromise. La phase d'infection est bien évidemment toujours la première, mais l'enchaînement de ces phases n'est pas toujours linéaire, et dépendent de la conception du botnet.

Infection de la machine

C'est logiquement la phase initiale. La contamination passe souvent par l'installation d'un outil logiciel primaire, qui n'est pas forcément l'outil final. Cette contamination de la machine utilise les mécanismes classiques d'infection :

Activation

Une fois installée, cette base logicielle peut déclarer la machine à un centre de contrôle, qui la considèrera alors comme active. C'est une des clés du concept de botnet, à savoir que la machine infectée peut désormais être contrôlée à distance par une (ou plusieurs) machine tierce. Dans certains cas, d'autres phases sont nécessaires (auto-protection, mise-à-jour, etc) pour passer en phase opérationnelle.

Mise-à-jour

Une fois la machine infectée et l'activation réalisée, le botnet peut se mettre-à-jour, s'auto-modifier, ajouter des fonctionnalités, etc. Cela a des impacts importants sur la dangerosité du botnet, et sur la capacité des outils de lutte à enrayer celui-ci, car un botnet peut ainsi modifier sa signature virale et d'autres caractéristiques pouvant l'amener à être découvert et identifié.

Auto-protection

D'origine, ou après une phase de mise-à-jour, le botnet va chercher à s'octroyer les moyens de continuer son action ainsi que des moyens de dissimulation. Cela peut comporter :

  • Installation de rootkits ;
  • Modification du système (changement des règles de filtrage réseau, désactivation d'outils de sécurité, etc) ;
  • Auto-modification (pour modifier sa signature) ;
  • Exploitation de failles du système hôte, etc.

Propagation

La taille d'un botnet est à la fois gage d'efficacité et de valeur supplémentaire pour les commanditaires et les utilisateurs du botnet. Il est donc fréquent qu'après installation, la machine zombie va chercher à étendre le botnet :

  • Par diffusion virale, souvent au cours d'une campagne de spam (liens web, logiciel malveillant en PJ, etc)
  • Par scan :
    • Pour exploiter des failles qu'il saura reconnaître ;
    • Pour utiliser des backdoors connues ou déjà installées ;
    • Pour réaliser des attaques par force brute, etc.

Phase opérationnelle

Une fois installé, et déclaré, la machine zombie peut obéir aux ordres qui lui sont donnés pour accomplir les actions voulues par l'attaquant (avec, au besoin, installation d'outils complémentaires via une mise-à-jour distante) :

  • Envoi de spam ;
  • Attaques réseau ;
  • Participation au service de serveur DNS dynamique, ou DDNS (fast flux) ;
  • Utilisation des ressources systèmes pour du calcul distribué (cassage de mot de passe), etc

Illustration d'un exemple de botnet

Voici le principe de fonctionnement d'un botnet servant à envoyer du pourriel :

Botnet.svg
  1. Le pirate tente de prendre le contrôle de machines distantes, par exemple avec un virus, en exploitant une faille ou en utilisant un cheval de Troie.
  2. Une fois infectées, les machines vont terminer l'installation ou prendre des ordres auprès d'un centre de commande, contrôlé par le pirate, qui prend donc ainsi la main par rebond sur les machines contaminées (qui deviennent des machines zombies).
  3. Une personne malveillante loue un service auprès du pirate.
  4. Le pirate envoie la commande aux machines infectées (ou poste un message à récupérer, selon le mode de communication utilisé). Celles-ci envoient alors des courriers électroniques en masse.

Taille des botnets

Il est extrêmement difficile d'avoir des chiffres fiables et précis, puisque la plupart des botnets ne peuvent être détectés qu'indirectement. Certains organismes comme shadowserver.org tentent d'établir des chiffres à partir de l'activité réseau, de la détection des centres de commandes (C&C), etc.

Nombre de réseaux (botnets)

Au mois de février 2010, on estimait qu'il existait entre 4 000 et 5 000 botnets actifs[22]. Ce chiffre est à considérer comme une fourchette basse, puisque les botnets gagnent en furtivité et que la surveillance de tout le réseau internet est impossible.

Taille d'un réseau

La taille d'un botnet varie mais il devient courant qu'un réseau puisse comprendre des milliers de machines zombies. En 2008, lors de la conférence RSA, le top 10 des réseaux comprenait de 10 000 à 315 000 machines, avec une capacité d'envoi de mail allant de 300 millions à 60 milliards par jour (pour Srizbi, le plus important botnet à cette date)[23].

Fin 2009, MessageLabs donnait le top 10 suivant[24] :

Top 10 des botnets en 2009
Nom du botnet Nombre de machines Capacité en mails par minute
Rustock 540 000 à 810 000 14 000 000
Cutwail 1 100 000 à 1 600 000 12 800 000
Bagle 520 000 à 780 000 12 000 000
Bobax 110 000 à 160 000 10 000 000
Grum 580 000 à 860 000 6 800 000
Maazben 240 000 à 360 000 1 500 000
Festi 140 000 à 220 000 900 000
Mega-D 50 000 à 70 000 690 000
Xarvester 20 000 à 36 000 615 000
Gheg 50 000 à 70 000 300 000

Nombre total de machines infectées

Dans son rapport de 2009, la société MessageLabs estime également que 5 millions de machines[24] sont compromises dans un réseau de botnets destiné au spam.

Lutte contre l'action des botnets

La constitution même d'un botnet, formé parfois de très nombreuses machines, rend la traçabilité des actions et des sources délicate. Plus le botnet est grand, plus il devient également difficile de l'enrayer et de l'arrêter puisqu'il faut à la fois stopper la propagation des agents activant le botnet et nettoyer les machines compromises.

Les anciennes générations s'appuyaient souvent sur un centre de contrôle centralisé ou facilement désactivable (adresse IP fixe ou nom de domaine pouvant être bannis, canal IRC pouvant être fermé, etc). Désormais, le peer-to-peer permet une résilience du système de communication, et les fonctions Web 2.0 détournées rendent l'interception très complexe : le botnet recherche un mot clé sur le web et l'utilise pour déterminer l'emplacement du centre de contrôle auprès duquel il doit recevoir ses ordres.

Plusieurs actions concertées dans lesquelles le département de sécurité de Microsoft s'est fortement impliqué ont permis de démanteler deux importants réseaux : Waledac et Rustock (opérations dénommées respectivement b49 et b107). En mars 2011, Rustock comprenait environ 1 million de machines générant 47,5% du spam mondial (selon Symantec[25]) et dont le code source utilisait 106 adresses IP pour son contrôle[26].

Détection

  • Empreintes
  • Observation du trafic
  • Analyse de logs

Prévention

  • Liste noires
    • RBL
    • DNSBL
    • Listes de Botnet
  • Mesures habituelles de protection du réseau (cloisonnement, restrictions, etc)
  • Mesures habituelles de protection des machines (anti-virus, HIDS/HIPS, mot de passe, gestion des droits utilisateurs, anti-spam, gestion des mises-à-jour, etc)

Exemple de Botnet (nom du logiciel)


Notes et références

  1. a et b F. Ducrot, M. Danho, X. Marronnier, « SÉCURITÉ INFORMATIQUE, numéro 61 », CNRS, oct 2007
  2. (en)McAfee, base de virus, W32/Pretty.worm
  3. B. Braud, « Le premier réseau de machines Mac zombies a été découvert », 01netPRO, 17 avril 2009
  4. a et b Des attaques DDoS vengeresses perpétrées sur le Xbox Live, PCInpact, fév 2009
  5. B. Braud, « Un ver à zombies enrôle de petits routeurs Linux », 01netPRO, 25 mars 2009
  6. one quarter of all computers part of a botnet, Ars Technica, Jan 2007
  7. a et b Dans les coulisses du DDoS, zataz.com, 10 sept 2008
  8. a, b et c Microsoft a-t-il vraiment mis à terre le botnet Waledac ?, 01netPRO, 26 fév 2010
  9. (en)How a cybergang operates a network of 1.9 million infected computers, Finjan Vital Security, 22 avril 2009
  10. Des chercheurs se sont introduits dans le back-office d'un botnet, 01netPRO, 23 avril 2009
  11. N. Simonin, « Cyber-attaques en Georgie », 29 septembre 2008
  12. (en)J. Kirk, « Estonia recovers from massive DDoS attack », COmputerSecurity World, mai 2007
  13. (en)Russia confirms involvement with Estonia DDoS attacks, SC Magazine, mars 2009
  14. (fr)Ethan Zuckerman, « Est-ce que le Vietnam exerce une surveillance via des logiciels malveillants ? », 10 avril 2010
  15. (en)Computer Hacker Sentenced To Two Years In Federal Prison, Department of Justice, Eastern District of California
  16. a, b, c et d J. Saiz (SecurityVibes), « Les botnets se mettent au Web 2.0 », 21 juillet 2008
  17. (en)Julian B. Grizzard, Vikram Sharma, Chris Nunnery, Brent ByungHoon Kang, David Dagon, « Peer-to-Peer Botnets : Overview and Case Study », 2007
  18. (en)Joe Stewart, Director of Malware Research, SecureWorks, « Inside the Storm: Protocols and Encryption of the Storm Botnet », 2008 : présentation de Storm, utilisant la technique des canaux cachés
  19. J. Saiz (SecurityVibes), « Avi Chesla : "La nouvelle vague de bots passe à l'Ajax" », 21 juillet 2008
  20. Ranieri Romera (TrendLabs), « Mehika Twitter Botnet Targets Twitter Users », 13 sept 2010
  21. (en) The Evolution of Malicious IRC Bots, 2004. Consulté le 16 fév 2010
  22. http://www.shadowserver.org/wiki/pmwiki.php/Stats/BotnetCharts
  23. Un million de PC robots pour 100 milliards de spam, NetEco, 10 Avril 2008
  24. a et b (en) MessageLabs Intelligence: 2009 Annual Security Report, 2009. Consulté le 14 février 2010
  25. (en)Has The Rustock Botnet Ceased Spamming?, Symantec, 17 mars 2011
  26. Microsoft décapite l’un des plus gros botnets au monde, 01net.com, 21 mars 2011

Voir aussi

Articles connexes

Liens externes



Wikimedia Foundation. 2010.

Contenu soumis à la licence CC-BY-SA. Source : Article Botnet de Wikipédia en français (auteurs)

Игры ⚽ Нужно решить контрольную?

Regardez d'autres dictionnaires:

  • Botnet — is a jargon term for a collection of software robots, or bots, that run autonomously and automatically. The term is often associated with malicious software but it can also refer to the network of computers using distributed computing… …   Wikipedia

  • Botnet — es un término que hace referencia a un conjunto de robots informáticos o bots, que se ejecutan de manera autónoma y automática. El artífice de la botnet (llamado pastor) puede controlar todos los ordenadores/servidores infectados de forma remota… …   Wikipedia Español

  • Botnet — es un término que hace referencia a una colección de software robots, o bots, que se ejecutan de manera autónoma (normalmente es un gusano que corre en un servidor infectado con la capacidad de infectar a otros servidores). El artífice de la… …   Enciclopedia Universal

  • Botnet — Ablauf der Entstehung und Verwendung von Botnetzen: 1. Infizierung ungeschützter Computer, 2. Eingliederung in das Botnet, 3. Botnetbetreiber verkauft Dienste des Botnets, 4./5. Ausnutzung des Botsnets, etwa für den Versand von Spam Ein Botnet… …   Deutsch Wikipedia

  • botnet — /ˈbɒtnɛt/ (say botnet) noun a collection of zombie PCs infected with software specifically designed to create a network, as for a spam attack. Also, bot net. {bot3 + net(work)} …  

  • Botnet Srizbi — Le botnet Srizbi, aussi connu sous les noms de Cbepblay et Exchanger, est réputé être le plus grand ou le deuxième plus grand botnet et est responsable de la transmission de la moitié du spam qui transite par l ensemble des botnets… …   Wikipédia en Français

  • Botnet Storm — Demande de traduction Storm botnet → …   Wikipédia en Français

  • Botnet Mariposa — Mariposa, qui signifie papillon en espagnol, est un des plus imposant botnet mis au jour en début d année 2010. Selon les enquêteurs, 13 millions de machines zombies seraient infectées et donc contrôlées à des fins malveillantes[1]. Ce botnet se… …   Wikipédia en Français

  • Botnet — …   Википедия

  • botnet — noun /ˈbɒtnɛt/ A collection of zombies that are controlled by the same cracker; a collection of compromised computers that is slowly built up then unleashed as a DDOS attack or used to send very large quantities of spam. Then they blacklisted… …   Wiktionary

Share the article and excerpts

Direct link
Do a right-click on the link above
and select “Copy Link”