Windows : le premier Rootkit ciblant les versions x64 découvert, il brise les défenses du noyau de l'OS et se répand sur le Web

Le 30/08/2010, par Idelways, Responsable Actualités


Une mise à jour du rootkit « Blue Screen of Death » qui a infecté des milliers de PC le mois de février passé, s'attaque désormais aux versions 64-bit de Windows.

Ce rootkit rentrera dans l'histoire comme la première infection des Windows compatibles x64 ayant pu briser les défenses du Kernel et infecter le secteur de boot du disque dur.

Cette mise à jour, désignée sous plusieurs appellations comme Alureon, TDL et Tidserv se répand déjà sur le Web à travers des sites pornographiques et des Kits d'exploits, nous apprends Marco Giuliani, un chercheur en sécurité au sein de Prevx, l'éditeur d'antivirus Anglais qui a découvert cette faille.

Le nouvel exploit a réussi tout de même à franchir deux barrières importantes que Microsoft avait mises en place dans les versions 64bits de Windows.

La première barrière est le « Kernel Mode Code Signing », qui exige que les logiciels et drivers soient signés numériquement avant de les autoriser à s'exécuter en mode-kernel.

La deuxième, connu sous le nom de « Kernel Patch Protection » ou « PatchGuard » protège le code et les structures critiques du noyau de Windows contre la modification par du code ou des données inconnues.

« Pour réussir cet exploit, le rootkit modifie le secteur d'amorçage du disque dur principal (MBR), ce qui lui permet d'intercepter les routines de démarrage de Windows, se les approprier et charger ses propres drivers », explique Giuliani.

Les rootkits de ce type seraient quasiment indétectables par le système d'exploitation et les anti-virus.

Les chercheurs de Symantec, qui ont à leur tour confirmé l'exploit, précisent que les composants principaux de Tidserv sont stockés sous forme chiffrée dans un espace vide à la fin du disque dur, ce qui rend plus difficile leur détection et leur suppression une fois l'ordinateur infecté.

La première version de ce rootkit a causé de sérieux dommages plus tôt cette année. La mise à jour de sécurité publié par Microsoft avait à l'époque provoqué le crache de certaines machines sous Windows 32-bit.

Une accusation portée par PrevX, déjà, et démentie par Microsoft

Cette exploit démystifie la sécurité des systèmes 64-bits ?

Il rappelle en tout cas qu'aucune technologie n'est à l'abri des attaques.

Sources : Blog de PrevX et celui de Symantec

Lire aussi :

Windows : des attaques pourraient exploiter les DLL, Microsoft sort un outil en urgence et Rapid7 un Kit pour tester vos applications

Microsoft colmate la faille mise à jour par l'ingénieur de Google, le patch mensuel de demain mettra-t-il fin à la polémique ?

Un groupe de chercheurs anonymes attaque Microsoft en dévoilant une vulnérabilité de Windows pour se venger de sa campagne anti-Ormandy

Les rubriques (actu, forums, tutos) de Développez :

Sécurité
Windows
Systèmes

Et vous ?

Cette découverte change-t-elle votre vision de la sécurité des OS 64bits ?

En collaboration avec Gordon Fowler

Les rubriques (actu, forums, tutos) de Développez :


Réponse Retrouver la discussion sur le forum

Avatar de Shemsu-Hor Shemsu-Hor
Membre du Club
le 30/08/2010

Citation:




Cette découverte change-t-elle votre vision de la sécurité des OS 64bits ?


Bof, ce n'est surtout qu'une question de temps...
Avatar de cd090580 cd090580
Membre régulier
le 30/08/2010
Que l'OS soit 32, 64 voir 128 ou 256 bits, Windows, Mac, Unix ou Linux, il y aura toujours des failles quelles qu'elles soient.

Un système sans failles n'existera jamais. Il faut faire avec et c'est tout.
Ce qu'il faut surtout c'est éduquer les utilisteurs et leur apprendre à ne pas cliquer ou installer sur tout et n'importe quoi.
Avatar de Caly4D Caly4D
En attente de confirmation mail
le 30/08/2010
je pense pas que beaucoup de personne se soit orienté vers le 64bits pour question de sécurité ...
Avatar de quentinc86 quentinc86
Membre à l'essai
le 31/08/2010

Citation:




Pour réussir cet exploit, le rootkit modifie le secteur d'amorçage du disque dur principal (MBR)


Est-ce qu'il le formate ou est-ce qu'il le modifie ? Parce que ça serait marrant de voir l'impact de ce rootkit sur grub pour les utilisateurs ayant un dual-boot ...
Avatar de benzoben benzoben
Membre confirmé
le 01/09/2010
Surtout, moi ce qui me fait marrer c'est quand j'entends des gens me dire : moi ça fait des années que j'ai pas eu de virus!
Si ça se trouve ils ont des rootkit depuis des années sur leur disque, et ils ne s'en rendent pas compte.

Réponse

Publicité

Best Of

Actualités les plus lues

Semaine
Mois
Année
  1. Index Tiobe : Java recule encore, mais demeure toujours numéro 1, suivi de près par C, Visual Basic cède des parts à VB.NET 427
  2. Chrome 17 disponible en version finale : plus rapide et sécurisé avec des correctifs pour 20 vulnérabilités dont une critique 23
  3. Microsoft ouvre aux autres compilateurs C++ AMP, la spécification pour la conception d'applications parallèles C++ utilisant le GPU 22
  4. Android : Counterclank ne serait pas un cheval de troie, Symantec se rétracte et rejoint l'avis de Lookout 10
  5. Les données des logs Web pourraient identifier l'activité des machines et menacer la vie privée, selon les chercheurs de Microsoft 87
  6. RIM : « 13% des développeurs ont gagné plus de 100.000 $ sur l'AppWord », Qt et open-source au menu du BlackBerry DevCon Europe 0
  7. Des disques durs 100 fois plus rapides bientôt disponibles ? Des chercheurs accélèrent la vitesse de stockage avec la chaleur 19
  8. Accenture recrute des développeurs et des ingénieurs d'études SAP, Siebel, Java J2EE..., stagiaires, jeunes diplômés et expérimentés 3
  9. Canonical stoppe le financement de Kubuntu, l'avenir de l'OS désormais entre les mains de sa communauté 12
  10. Firefox : Mozilla travaille sur un système de notifications Push pour son navigateur, le futur remplaçant du RSS ? 4
Page suivante
  1. Index Tiobe : Java recule encore, mais demeure toujours numéro 1, suivi de près par C, Visual Basic cède des parts à VB.NET 427
  2. Free Mobile prendrait les français « pour des cons » et détruirait le modèle social, d'après un syndicat d'Orange 113
  3. Le SDK Kinect pour Windows disponible en version finale 19
  4. Windows 8 : les modifications apportées à la gestion des fichiers suite aux retours des utilisateurs 39
  5. Chat du Club : nouvelle version avec envoi de fichiers et messages privés améliorés 148
  6. Megaupload : le point sur la première "cyber-guerre" de 2012, quelle technologie voyez-vous succéder au DDL et au streaming ? 127
  7. Megaupload : deux semaines de plus avant la suppression des fichiers des utilisateurs, L'EFF lance MegaRetrieval pour aider ceux-ci 490
  8. Sortie de la 6ème Release Candidate de PHP 5.4.0, avec plusieurs corrections de bogues 9
  9. NetBeans 7.1 disponible en français grace à la traduction de sa communauté. 33
  10. Brevets : jugement préliminaire en faveur de Motorola dans la bataille avec Apple pour violation de brevets dans Android 87
Page suivante
  1. jQuery Mobile fin prêt pour la production, la version 1.0 finale de l'UI pour appareils mobiles est 30 à 50 % plus rapide depuis la RC2 4
  2. LimeOS : le fork de Chrome OS disponible avec 11 mois de retard, mais avec les mises à jour automatiques 211
  3. Index Tiobe : Java recule encore, mais demeure toujours numéro 1, suivi de près par C, Visual Basic cède des parts à VB.NET 427
  4. Comment prendre en compte l'utilisateur dans vos applications ? Pour un développeur, « 90 % des utilisateurs sont des idiots » 225
  5. Quels sont vos hébergeurs Web préférés ? 84
  6. Firefox 4 déjà téléchargé plus de 15 millions de fois, le navigateur de Mozilla connaît un beau succès 337
  7. Google Chrome arrache la deuxième place à Firefox en terme de parts de marché des navigateurs 328
  8. Quel est LE livre que tout développeur doit lire absolument ? Celui qui vous a le plus marqué et inspiré 96
  9. Android 3.0 : SDK et API en versions finales 69
  10. Quelles règles les programmeurs débutants devraient-ils toujours respecter ? Un développeur expérimenté livre ses 7 règles d'or 177
Page suivante

Developpez.com

Communauté

Formez-vous

Evénements

Décideurs

Téléchargez

 
 
 
 
Partenaires

Hébergement Web