Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Petya/NotPetya : le CERT-FR prévient que le ransomware dispose de multiples capacités de propagation
Et donne des recommandations pour l'éviter

Le , par Stéphane le calme

145PARTAGES

10  0 
La vague d’attaques mondiales au ransomware, qui rappelle le tristement célèbre WannaCry, n’a pas manqué de toucher également la France. La CERT-FR, cellule nationale d’alertes aux menaces informatiques, a émis un bulletin d’alerte qui indique que cette campagne de rançongiciels dispose de multiples capacités de propagation.

Le risque encouru ? Les entreprises et particuliers pourront subir l’installation et propagation d’un logiciel malveillant de type rançongiciel, voire, à terme, d’autres logiciels malveillants.

Concernant le vecteur de propagation, le Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques (qui est rattaché à l’Agence nationale de la sécurité des systèmes d’information ou ANSSI) a précisé que l’ANSSI ne dispose pas à cette heure de preuves suffisantes permettant de définir de façon certaine le vecteur initial d’infection. Le vecteur d’infection initial pourrait utiliser des méthodes d’hameçonnage exploitant la vulnérabilité CVE-2017- 0199. Dans ce cas, un fichier de type rtf est en pièce jointe du courriel. Une fois ouvert, ce fichier télécharge un document Excel qui à son tour récupère le logiciel malveillant.

Microsoft indique que le logiciel de paiement de taxe MEDoc pourrait être un des vecteurs initiaux d’infection via une mise à jour automatique. Lors de son installation, le rançongiciel vérifie la présence du fichier C:\Windows\perfc avant de continuer son exécution. Des droits élevés permettent au rançongiciel de voler les mots de passe locaux soit en utilisant un outil de type Mimikatz en version 32 et 64 bits, soit en faisant appel à l’API CredEnumerateW.

Le rançongiciel dispose de plusieurs capacités pour se propager sur le réseau :
  • en utilisant les identifiants récupérés sur la machine ;
  • en exploitant des vulnérabilités du protocole SMB (identifiées dans le bulletin MS17-010).

« La ressemblance avec Petya n'est que superficielle », a noté le spécialiste en sécurité informatique The Grugq. « Bien qu'il y ait un partage significatif de code, le vrai Petya était une entreprise criminelle établie pour gagner de l'argent. Ce [dernier logiciel malveillant] n'est certainement pas conçu pour gagner de l'argent. Il est conçu pour se répandre rapidement et causer des dégâts, avec une couverture plausiblement invalidable de ransomware. »

Certains analystes ont trouvé des traces de Petya dans ce nouveau ransomware, d’autres ont plutôt trouvé des souches de GoldenEye. Aussi, en attendant d’avoir plus d’informations, certains ont décidé de le baptiser Petya/NotPetya.

Voici un résumé de la campagne de piratage de Petya/NotPetya.
  • Le logiciel malveillant utilise un tas d'outils pour se déplacer dans un réseau, en infectant les machines au fur et à mesure. Il utilise une version modifiée de l’outil open source Minikatz pour extraire les informations d'identification des administrateurs réseau hors de la mémoire en cours d'exécution de la machine. Il utilise ces détails pour se connecter et exécuter des commandes sur d'autres machines en utilisant PsExec et WMIC pour les infecter.
  • Il utilise également une version modifiée de l'exploit EBSBlue SMB de la NSA, précédemment utilisé par WannaCry, en plus de l'exploit EternalRomance SMB (également de la NSA) pour infecter d'autres systèmes en leur injectant un code malveillant. Il s’appuie sur des vulnérabilités qui ont été corrigées par Microsoft plus tôt cette année, de sorte que le vol d'identification a plus de chances de réussite sur des machines qui n’ont pas effectué la mise à jour.
  • Le logiciel cherche à obtenir un accès administrateur sur une machine, puis tire parti de ses privilèges pour commander d'autres ordinateurs sur le réseau : il profite du fait que nombreuses sont les entreprises qui se servent de configuration réseaux dans lesquelles un administrateur sur un point final peut contrôler d'autres machines, ou alors il récupère les informations d'identification de l'administrateur de domaine en mémoire, jusqu'à ce que le contrôle total sur le réseau Windows soit atteint.
  • Une façon d'obtenir un accès administratif est d'utiliser les exploits NSA. Une autre façon est de faire passer le logiciel malveillant pour une mise à jour sur une suite d'applications en cours d'exécution en tant qu'administrateur ou administrateur de domaine, ce qui va provoquer l’exécution du logiciel malveillant sur le réseau de l'entreprise avec de grands privilèges. Il est entendu que Petya/NotPetya est entré dans les réseaux d'entreprise en tant qu'administrateur via une mise à jour logicielle détournée par un outil de logiciel fiscal ukrainien et par courrier électronique de phishing.
  • Avec l'accès à l'administrateur, le logiciel malveillant peut réécrire le Master Boot Record (zone d’amorçage) du disque dur de la station de travail locale, il peut également chiffrer les tables et les fichiers du système de fichiers sur le lecteur. NotPetya utilise AES-128 pour chiffrer les données.

Le CERT-FR recommande :
  • l’application immédiate des mises à jour de sécurité notamment la mise à jour de sécurité Microsoft MS17- 010 ;
  • le respect des recommandations génériques relatives aux rançongiciels ;
  • de limiter l’exposition du service SMB, en particulier sur internet ;
  • respecter le principe de moindre privilège pour les utilisateurs, afin de limiter l’élévation de privilèges et la propagation latérale de l’attaquant ;
  • de ne pas payer la rançon. En outre, les mesures suivantes permettraient de limiter la propagation des souches aujourd’hui identifiées :
    • empêcher l’exécution de PSExec sur les machines,
    • empêcher la création de processus à distance par WMI,
    • empêcher l’exécution de C:\Windows\perfc.dat,
    • créer un fichier vide C:\Windows\perfc.

De manière préventive, s’il n’est pas possible de mettre à jour une machine, il est recommandé de l’isoler logiquement, voire de l’éteindre le temps d’appliquer les mesures adaptées de protection. La désactivation du protocole SMBv1 peut être un plus, mais ne saurait remplacer l’installation des correctifs.

Source : bulletin d'alerte CERT-FR (au format PDF), The Grugq

Et vous ?

Qu'en pensez-vous ?

Une erreur dans cette actualité ? Signalez-le nous !

Avatar de marsupial
Membre expert https://www.developpez.com
Le 04/02/2019 à 8:55
Quelle bande d'escrocs ces assureurs !
2  0 
Avatar de Jipété
Expert éminent sénior https://www.developpez.com
Le 28/06/2017 à 19:26
Bonsoir,
Citation Envoyé par Grimly Voir le message
Si tu laisses les registres NTFS, la structure de ton disque (tes dossiers, le nom de tes fichiers, leur taille sur le disque, etc...) reste intacte et du coup, si tu vois le problème arriver, tu peux récupérer ce qui n'a pas encore été crypté en bootant sur un Unix. Si tu cryptes ces registres, le disque est irrécupérable quasiment dès le début de l'opération.
C'est quoi les registres NTFS ? Jamais entendu parler depuis NT4...

Citation Envoyé par philou44300 Voir le message
Citation Envoyé par Stéphane le calme Voir le message
Ce procédé empêche les victimes de démarrer leurs ordinateurs sur un système d’exploitation via un live USB ou live CD ».
Bonjour,
Je ne comprend pas la partie citée et en quoi cela bloque le boot sur live CD. Quelqu'un peut-il m'expliquer svp?
Quant à ça, je suspecte une mauvaise traduction car je ne vois pas en quoi le cryptage d'un disque empêcherait le boot sur un LiveCD. Que ça empêche la récupération, d'accord, mais le boot
1  0 
Avatar de marsupial
Membre expert https://www.developpez.com
Le 29/06/2017 à 20:39
Comment dit-on en Russe "Vlad, arrête tes conneries stp ?"
1  0 
Avatar de spawntux
Membre confirmé https://www.developpez.com
Le 04/08/2017 à 17:31
Bonjour,

En résumé on a un cabinet d'avocat qui tente de se faire du fric à droite et a gauche .

Tip top tout ca
1  0 
Avatar de Madmac
Membre éprouvé https://www.developpez.com
Le 03/02/2019 à 20:21
Il faut-être culotté pour présumer des motifs des auteur, sans les connaître. Mais pour éviter de devoir payer 100 millions, j'essayerais aussi de vendre ce type de pommade.
1  0 
Avatar de Tartare2240
Membre averti https://www.developpez.com
Le 28/06/2017 à 17:09
Coquille dans la première URL :

http://www.cert.ssi.gouv.%20fr/site/...001/index.html ==> http://www.cert.ssi.gouv.fr/site/CER...001/index.html (Petya/NotPetya)
0  0 
Avatar de Malick
Community Manager https://www.developpez.com
Le 28/06/2017 à 17:49
Salut,

Citation Envoyé par Tartare2240 Voir le message
Chez moi le premier lien fourni comme source fonctionne bien ; c'est un fichier PDF qui est téléchargé en cliquant dessus.
0  0 
Avatar de e101mk2
Membre confirmé https://www.developpez.com
Le 28/06/2017 à 19:38
Pour moi aussi le lien fonctionne, pourquoi ton nav rajoute des espace est un mystère...

Voila le problème des portes dérobées créer intentionnellement, si les pirates les trouvent, sa peut vite devenir un problème.
Surtout quand ils savent qu'elles existent, les teams ne renoncent pas devant un défis...

Citation Envoyé par Jipété Voir le message

Quant à ça, je suspecte une mauvaise traduction car je ne vois pas en quoi le cryptage d'un disque empêcherait le boot sur un LiveCD. Que ça empêche la récupération, d'accord, mais le boot
Je suis tout a fait d'accord avec toi, mais je connais pas assez l'UEFI pour en parler, sachant que certains ordinateurs portable ,elle est obligatoire.
0  0 
Avatar de philou44300
Membre habitué https://www.developpez.com
Le 29/06/2017 à 7:48
Merci pour vos retours et effectivement Jipété je ne comprend pas aussi en quoi cela empêche de démarrer à partir d'un live cd. Je pense également que cela empêche de récupérer les données à partir d'un live cd car, comme expliqué par Grimly, cela doit chiffrer ce qui contient les emplacements des fichiers sur le disque dûr (mais je ne m'y connais pas assez dans ce domaine).
0  0 
Avatar de Florian_PB
Membre averti https://www.developpez.com
Le 29/06/2017 à 9:03
Petya, c'est pas celui dont il existait un dépôt github qui a été supprimé il n'y a pas longtemps dont le github servait à montrer comment ça marche et comment reverse les effets du virus ?

EDIT : My bad le dépôt existe toujours : https://github.com/leo-stone/hack-petya
0  0