.

Actualités

Inscrivez-vous flux rss

imprimerenvoyerrecevoir

A Black Hat 2010, on veut détecter les traces des outils employés par les hackers


Edition du 20/07/2010 - par Johanna Godet avec IDG News Services



... plus utile à long terme. « Les voyous ne changent pas leur code si souvent », s'exclame Greg Hoglund.

Une plate-forme d'anti-virus traditionnelle identifie des variantes de programmes malveillants. Cette recherche peut ancrer une nouvelle forme de détection d'intrusions qui analyse profondément les programmes malveillants pour trouver les empreintes et pour les assigner à un groupe d'attaquants en se basant notamment sur les objectifs du programme, ajoute-t-il.

Par exemple, si le programme malveillant est conçu pour voler les numéros de cartes bancaires de particuliers, une entreprise pourrait le classer comme une menace nettement moins importante qu'un logiciel malveillant qui chercherait à voler la propriété intellectuelle de la société.

« Vous n'allez pas réussir à garder les voyous hors de votre réseau », note Greg Hoglund. « Mais si vous pouvez les détecter le plus tôt possible vous êtes en mesure d'empêcher les pertes ».

Le fait d'utiliser ces empreintes comme des signatures par lesquelles le programme malveillant est détecté, permettrait aux programmes de détection des intrusions de se focaliser davantage sur le fait de les filtrer plutôt que de se concentrer sur les contenants (« wrappers ») dans lesquels ils sont envoyés. Ce qui permettrait de développer une bibliothèque de signatures plus stable, étant donné que les hackers changent rarement leurs codes. Ces signatures seraient plus efficaces sur de longues périodes.

Pour le faire, ces systèmes de détection de signatures doivent être placés sur les terminaux (PC de bureau, serveurs, passerelles, smartphones, ...) là où le code s'exécute et peuvent être lus dans la mémoire du PC comme un texte lisible par un être humain. Dans le réseau, un ensemble exécutable ne révèlerait pas ces caractéristiques.

Lors de la conférence, Greg Hoglund a présenté un outil appelé Fingerprint, qui analyse et compare les ressemblances parmi les objets sous-jacents trouvés à différents endroits du logiciel malveillant. Les entreprises pourraient utiliser cet outil pour déterminer quel hacker identifiable a écrit le code et quelles sont les actions prévues.

Cela peut à son tour donner à l'entreprise une idée sur le fait qu'ils soient ou non attaqués de façon concertée par un groupe ou si c'est juste une attaque isolée, au hasard. En utilisant ce type d'analyse, Greg Hoglund précise qu'il a trouvé qu'un seul pirate identifiable était responsable pour avoir pris pour cible la défense nationale tout comme une base militaire cinq ans auparavant.

Les résultats montraient que le hacker était le même, et utilisait un environnement de développement en chinois, indiquant que les attaques venaient de cette zone. Certains des codes sources utilisés étaient exactement des copies de code de hackers chinois commercialisés dans ce pays.

< Page précédente (1/2)


Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
Adobe fait marche arrière sur le paiement des correctifs de sécurité

Devant l'ire des utilisateurs et des chercheurs en sécurité, l'éditeur a finalement (...)

Une plateforme web pour sécuriser gratuitement ses données personnelles

Dashlane est un tout nouveau service, qui se présente comme un assistant internet (...)

Adobe fait payer les correctifs de sécurité

Adobe facture 375 $ la mise à jour de sécurité de CS5 ou propose de passer à CS6. (...)

La CNIL veut s'assurer de la sécurité des cartes bancaires sans contact

La Commission nationale de l'informatique et des libertés (Cnil) annonce jeudi 10 (...)

Un Mac sur cinq est infecté par un Malware selon Sophos

Selon une étude récente publiée par la société de sécurité informatique Sophos, près (...)

Facebook met en place un marché de la sécurité

Le réseau social Facebook vient de s'associer avec cinq éditeurs d'antivirus afin (...)

Un Malware pénètre le réseau informatique de Nissan

Un malware présent dans le réseau informatique de Nissan a subtilisé des identifiants (...)

Recherche



Sondage flash
Laisser travailler les employés avec leur propre équipement, votre entreprise
Conférences
Agenda
Du mardi 5 juin 2012 au mercredi 6 juin 2012
Béziers : 23ème congrès du Coter-Club
Palais des congrès de Béziers