Programmes malveillants
Particuliers et entreprisesEnrôlement dans un réseau de machines compromises
Botnet recruitment
Des appareils détournés reçoivent les ordres d’un même opérateur.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Un routeur ou un ordinateur continue à fonctionner mais reçoit des ordres d’un opérateur distant. Il participe à l’envoi de messages ou à une saturation de service. Son propriétaire peut n’observer qu’une connexion ralentie, tandis que l’appareil contribue à une attaque contre d’autres personnes.
Comment cela fonctionne
Un botnet est un ensemble de machines compromises pilotées pour une activité commune. L’enrôlement peut suivre une infection, un mot de passe par défaut ou une faille. Le botnet décrit l’organisation des appareils, pas une seule fonction : il peut envoyer du spam, lancer des attaques ou servir de relais. Vous pouvez être victime d’un détournement tout en voyant votre adresse utilisée contre des tiers.
- Un appareil est compromis
Faille, secret faible ou infection.
- Il reçoit des ordres
Il rejoint un ensemble de machines.
- Il agit pour un tiers
Spam, saturation ou relais.
Les signes qui doivent attirer l’attention
- L’opérateur ou un prestataire signale un trafic abusif depuis votre connexion.
- Des appareils inconnus ou non maintenus communiquent intensément.
- Un équipement reprend une activité anormale après un redémarrage.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Mettez vos appareils à jour, changez leurs mots de passe initiaux et désactivez l’administration distante inutile. Si votre opérateur signale du trafic abusif, identifiez l’appareil avec son aide.
Si vous êtes responsable du service ou de l’organisation
Reliez les communications suspectes à l’appareil et au programme responsables. Recherchez les autres équipements touchés et corrigez l’entrée avant leur remise en réseau.
Un redémarrage peut arrêter temporairement certains codes sans corriger la faiblesse qui permet la réinfection.
À vous de décider
Votre caméra fonctionne normalement. Peut-elle tout de même participer à une attaque ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Oui. Elle peut exécuter une activité commandée en arrière-plan. Son image normale ne renseigne pas sur les connexions qu’elle émet.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Un poste reçoit des consignes puis participe à une activité massive
Le processus P3 contacte régulièrement une destination, avec des intervalles proches d’une minute. Il communique ensuite avec 480 destinations et émet un grand nombre de paquets. La première phase peut correspondre à une prise de consignes ; la seconde à une activité commandée, comme du scan ou une attaque distribuée.
Une périodicité régulière existe aussi dans les agents de supervision et les logiciels de mise à jour. Pour conclure, relier les connexions au processus, à son installation et aux actions déclenchées. Vérifier les destinations, le protocole et les changements de rythme. Une adresse partagée par un hébergeur ne permet pas d’identifier tous les flux qui s’y rendent comme malveillants.
Un botnet peut changer de serveur de commande ou utiliser plusieurs mécanismes de secours. Bloquer une seule destination réduit parfois l’activité sans supprimer l’infection. Il faut retrouver la persistance sur le poste, vérifier les autres machines et corriger le point d’entrée. Les équipements peu supervisés peuvent eux aussi servir de relais, même si aucune donnée locale intéressante n’y est stockée.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Action
Contact périodique
Agent local vers Relais de commande
Trace intervalles observés
- Réponse
Réponse éventuelle
Relais de commande vers Agent local
Trace contenu non visible
- Action
Contacts comparables
Autres hôtes vers Relais de commande
Trace autres GUID et hôtes
- Action
Activité distribuée
Agent local vers Destinations ciblées
Trace 480 destinations
- Action sur place
Mesure de régularité
Agent local
Trace CV et taille d’échantillon
- Action sur place
Recherche de périmètre
Autres hôtes
Trace rôle et processus
- Refus / blocage
Blocage du canal
Agent local vers Relais de commande
Trace surveillance des alternatives
Comment repérer cette attaque
Indices à rechercher
Chercher les communications récurrentes suivies de scans, d’envois massifs ou d’autres changements de comportement sur le poste ou l’équipement.
Éléments à croiser
Attribuer les flux à la bonne machine avant de conclure : une IP publique peut représenter tout un réseau. Chercher ensuite si le même processus explique le changement de comportement.
Limites de l’interprétation
Une application de supervision contacte aussi périodiquement un serveur. Sans contenu observable ni preuve sur le poste, des intervalles réguliers ne démontrent pas la réception de commandes malveillantes.
Comment réagir
Isoler les hôtes confirmés, fermer les canaux de commande et traiter leur point d’entrée. Étendre la recherche aux autres appareils partageant le comportement, pas seulement le hash. Vérifier les comptes et configurations modifiés pendant la présence du bot.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Les agents de supervision autorisés restent distingués des communications de commande suspectes.
- Le poste ne reprend pas ses communications après redémarrage ou changement de destination.
- Les autres équipements présentant le même comportement ont été examinés.
À vous de raisonner
Un poste contacte la même destination chaque minute. Quel élément supplémentaire cherchez-vous avant de le qualifier de membre d’un botnet ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
Reliez le trafic au processus, à son installation et aux actions qui suivent : balayage de destinations, émission massive ou autre comportement non autorisé. La régularité seule peut venir d’un agent légitime. Le blocage d’une destination ne garantit pas non plus la suppression du programme ou de ses serveurs de secours.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
interval- Régularité calculée entre connexions dans l’exemple, non preuve d’un canal de commande.
packets- Volume observé au point de collecte, à distinguer du nombre de machines victimes.
Effet associé au même processus
JournalTraces synthétiques ; les identifiants de destination sont pseudonymisés.
host=H8 process=P3 dst=relay.example intervals_s=60,61,59,60
host=H8 process=P3 next_window unique_destinations=480 outbound_packets=92000
host=H9 process=P8 dst=relay.example intervals_s=61,60,60,59Préparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
Sonde réseau Zeek — conn.log
- Où les trouver
- Sur une sonde déjà placée sur le trajet du trafic, ou dans le collecteur de ses journaux conn.log. Identifier le point d’observation, notamment avant ou après traduction d’adresses.
- Quoi relever
- Comparer régularité des connexions, adresses de destination, ports et volumes. Une phase de contacts périodiques suivie de nombreuses destinations est une chronologie à examiner.
- Accès et prérequis
- La sonde doit avoir vu le trafic. uid, adresses, ports, orig_bytes et resp_bytes décrivent les échanges observés ; les octets réseau ne sont pas le contenu d’un document ni son destinataire humain.
Windows — Microsoft Sysmon
- Où les trouver
- Observateur d’événements → Journaux des applications et des services → Microsoft → Windows → Sysmon → Operational, ou leur copie dans le collecteur central.
- Quoi relever
- Sur un poste Windows équipé, utiliser les événements 3 et 1 pour relier les destinations à un processus, son parent et son fichier. Vérifier que la journalisation réseau était active.
- Accès et prérequis
- Sysmon doit avoir été installé et configuré avant les faits. L’événement réseau 3 est désactivé par défaut ; les filtres peuvent exclure des événements. L’événement 11 décrit une création de fichier, pas sa lecture.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- RéseauOpérateurs de Mirai
Des objets connectés transformés en armée de machines
Des caméras, routeurs et enregistreurs compromis composent le botnet Mirai. Ses opérateurs l’utilisent pour submerger des services de trafic. La diffusion de son code entraîne ensuite l’apparition de variantes exploitées par d’autres acteurs.
Ce qu’établit la source. Trois créateurs et opérateurs de la variante initiale ont plaidé coupable en 2017. Mirai désigne un logiciel et ses réseaux de machines, pas un groupe unique derrière toutes les variantes.
Consulter le rapport Charges and Guilty Pleas in Three Computer Crime Cases Involving Significant DDoS AttacksU.S. Department of Justice · Publié le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Identifiez l’appareil concerné et isolez-le sans interrompre aveuglément tous les services.
- Mettez-le à jour ou réinstallez-le depuis une source fiable avant reconnexion.
- Contrôlez les identifiants et réglages réseau qui ont permis l’enrôlement.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- MITRE ATT&CK — Network Denial of Service — attack.mitre.org
- MITRE ATT&CK — Command and Control — attack.mitre.org
- MITRE ATT&CK — Application Layer Protocol — attack.mitre.org


