Programmes malveillants

Particuliers et entreprises

Enrôlement dans un réseau de machines compromises

Botnet recruitment

Des appareils détournés reçoivent les ordres d’un même opérateur.

Révision éditoriale : Comprendre : 2 min · Cas technique et détails : 5 min
Je pense être concerné : que faire ?
Illustration pédagogique : enrôlement dans un réseau de machines compromises.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Un routeur ou un ordinateur continue à fonctionner mais reçoit des ordres d’un opérateur distant. Il participe à l’envoi de messages ou à une saturation de service. Son propriétaire peut n’observer qu’une connexion ralentie, tandis que l’appareil contribue à une attaque contre d’autres personnes.

Comment cela fonctionne

Un botnet est un ensemble de machines compromises pilotées pour une activité commune. L’enrôlement peut suivre une infection, un mot de passe par défaut ou une faille. Le botnet décrit l’organisation des appareils, pas une seule fonction : il peut envoyer du spam, lancer des attaques ou servir de relais. Vous pouvez être victime d’un détournement tout en voyant votre adresse utilisée contre des tiers.

Comment le piège fonctionne
  1. Un appareil est compromis

    Faille, secret faible ou infection.

  2. Il reçoit des ordres

    Il rejoint un ensemble de machines.

  3. Il agit pour un tiers

    Spam, saturation ou relais.

Les signes qui doivent attirer l’attention

  • L’opérateur ou un prestataire signale un trafic abusif depuis votre connexion.
  • Des appareils inconnus ou non maintenus communiquent intensément.
  • Un équipement reprend une activité anormale après un redémarrage.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Mettez vos appareils à jour, changez leurs mots de passe initiaux et désactivez l’administration distante inutile. Si votre opérateur signale du trafic abusif, identifiez l’appareil avec son aide.

Si vous êtes responsable du service ou de l’organisation

Reliez les communications suspectes à l’appareil et au programme responsables. Recherchez les autres équipements touchés et corrigez l’entrée avant leur remise en réseau.

Le détail qui change toutUne idée reçue à corriger

Un redémarrage peut arrêter temporairement certains codes sans corriger la faiblesse qui permet la réinfection.

À vous de décider

Votre caméra fonctionne normalement. Peut-elle tout de même participer à une attaque ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Oui. Elle peut exécuter une activité commandée en arrière-plan. Son image normale ne renseigne pas sur les connexions qu’elle émet.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Un poste reçoit des consignes puis participe à une activité massive

Le processus P3 contacte régulièrement une destination, avec des intervalles proches d’une minute. Il communique ensuite avec 480 destinations et émet un grand nombre de paquets. La première phase peut correspondre à une prise de consignes ; la seconde à une activité commandée, comme du scan ou une attaque distribuée.

Une périodicité régulière existe aussi dans les agents de supervision et les logiciels de mise à jour. Pour conclure, relier les connexions au processus, à son installation et aux actions déclenchées. Vérifier les destinations, le protocole et les changements de rythme. Une adresse partagée par un hébergeur ne permet pas d’identifier tous les flux qui s’y rendent comme malveillants.

Un botnet peut changer de serveur de commande ou utiliser plusieurs mécanismes de secours. Bloquer une seule destination réduit parfois l’activité sans supprimer l’infection. Il faut retrouver la persistance sur le poste, vérifier les autres machines et corriger le point d’entrée. Les équipements peu supervisés peuvent eux aussi servir de relais, même si aucune donnée locale intéressante n’y est stockée.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
Agent localProcessus P3
Relais de commandeDestination observée
Autres hôtesComportement partagé
Destinations cibléesEffet réseau
  1. Action

    Contact périodique

    Agent local vers Relais de commande

    Trace intervalles observés

  2. Réponse

    Réponse éventuelle

    Relais de commande vers Agent local

    Trace contenu non visible

  3. Action

    Contacts comparables

    Autres hôtes vers Relais de commande

    Trace autres GUID et hôtes

  4. Action

    Activité distribuée

    Agent local vers Destinations ciblées

    Trace 480 destinations

  5. Action sur place

    Mesure de régularité

    Agent local

    Trace CV et taille d’échantillon

  6. Action sur place

    Recherche de périmètre

    Autres hôtes

    Trace rôle et processus

  7. Refus / blocage

    Blocage du canal

    Agent local vers Relais de commande

    Trace surveillance des alternatives

Comment repérer cette attaque

Indices à rechercher

Chercher les communications récurrentes suivies de scans, d’envois massifs ou d’autres changements de comportement sur le poste ou l’équipement.

Éléments à croiser

Attribuer les flux à la bonne machine avant de conclure : une IP publique peut représenter tout un réseau. Chercher ensuite si le même processus explique le changement de comportement.

Limites de l’interprétation

Une application de supervision contacte aussi périodiquement un serveur. Sans contenu observable ni preuve sur le poste, des intervalles réguliers ne démontrent pas la réception de commandes malveillantes.

Comment réagir

Isoler les hôtes confirmés, fermer les canaux de commande et traiter leur point d’entrée. Étendre la recherche aux autres appareils partageant le comportement, pas seulement le hash. Vérifier les comptes et configurations modifiés pendant la présence du bot.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Les agents de supervision autorisés restent distingués des communications de commande suspectes.
  2. Le poste ne reprend pas ses communications après redémarrage ou changement de destination.
  3. Les autres équipements présentant le même comportement ont été examinés.

À vous de raisonner

Un poste contacte la même destination chaque minute. Quel élément supplémentaire cherchez-vous avant de le qualifier de membre d’un botnet ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

Reliez le trafic au processus, à son installation et aux actions qui suivent : balayage de destinations, émission massive ou autre comportement non autorisé. La régularité seule peut venir d’un agent légitime. Le blocage d’une destination ne garantit pas non plus la suppression du programme ou de ses serveurs de secours.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

interval
Régularité calculée entre connexions dans l’exemple, non preuve d’un canal de commande.
packets
Volume observé au point de collecte, à distinguer du nombre de machines victimes.

Effet associé au même processus

Journal

Traces synthétiques ; les identifiants de destination sont pseudonymisés.

host=H8 process=P3 dst=relay.example intervals_s=60,61,59,60
host=H8 process=P3 next_window unique_destinations=480 outbound_packets=92000
host=H9 process=P8 dst=relay.example intervals_s=61,60,60,59
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Sonde réseau Zeek — conn.log

    Où les trouver
    Sur une sonde déjà placée sur le trajet du trafic, ou dans le collecteur de ses journaux conn.log. Identifier le point d’observation, notamment avant ou après traduction d’adresses.
    Quoi relever
    Comparer régularité des connexions, adresses de destination, ports et volumes. Une phase de contacts périodiques suivie de nombreuses destinations est une chronologie à examiner.
    Accès et prérequis
    La sonde doit avoir vu le trafic. uid, adresses, ports, orig_bytes et resp_bytes décrivent les échanges observés ; les octets réseau ne sont pas le contenu d’un document ni son destinataire humain.
    Documentation : Sonde réseau Zeek — conn.log
  2. Windows — Microsoft Sysmon

    Où les trouver
    Observateur d’événements → Journaux des applications et des services → Microsoft → Windows → Sysmon → Operational, ou leur copie dans le collecteur central.
    Quoi relever
    Sur un poste Windows équipé, utiliser les événements 3 et 1 pour relier les destinations à un processus, son parent et son fichier. Vérifier que la journalisation réseau était active.
    Accès et prérequis
    Sysmon doit avoir été installé et configuré avant les faits. L’événement réseau 3 est désactivé par défaut ; les filtres peuvent exclure des événements. L’événement 11 décrit une création de fichier, pas sa lecture.
    Documentation : Windows — Microsoft Sysmon

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. RéseauOpérateurs de Mirai

    Des objets connectés transformés en armée de machines

    Des caméras, routeurs et enregistreurs compromis composent le botnet Mirai. Ses opérateurs l’utilisent pour submerger des services de trafic. La diffusion de son code entraîne ensuite l’apparition de variantes exploitées par d’autres acteurs.

    Ce qu’établit la source. Trois créateurs et opérateurs de la variante initiale ont plaidé coupable en 2017. Mirai désigne un logiciel et ses réseaux de machines, pas un groupe unique derrière toutes les variantes.

    Consulter le rapport Charges and Guilty Pleas in Three Computer Crime Cases Involving Significant DDoS Attacks

    U.S. Department of Justice · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Identifiez l’appareil concerné et isolez-le sans interrompre aveuglément tous les services.
  2. Mettez-le à jour ou réinstallez-le depuis une source fiable avant reconnexion.
  3. Contrôlez les identifiants et réglages réseau qui ont permis l’enrôlement.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir