{"id":178629,"date":"2022-06-01T09:09:03","date_gmt":"2022-06-01T11:09:03","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouvelle-version-du-botnet-xloader-utilisant-la-theorie-des-probabilites-pour-masquer-ses-serveurs-cc\/"},"modified":"2022-06-01T09:09:07","modified_gmt":"2022-06-01T11:09:07","slug":"nouvelle-version-du-botnet-xloader-utilisant-la-theorie-des-probabilites-pour-masquer-ses-serveurs-cc","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouvelle-version-du-botnet-xloader-utilisant-la-theorie-des-probabilites-pour-masquer-ses-serveurs-cc\/","title":{"rendered":"Nouvelle version du botnet XLoader utilisant la th\u00e9orie des probabilit\u00e9s pour masquer ses serveurs C&amp;C"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Selon les derni\u00e8res recherches, une version am\u00e9lior\u00e9e du logiciel malveillant XLoader adopte une approche bas\u00e9e sur les probabilit\u00e9s pour camoufler son infrastructure de commande et de contr\u00f4le (C&amp;C).<\/p>\n<p>&#8220;Maintenant, il est beaucoup plus difficile de s\u00e9parer le bon grain de l&#8217;ivraie et de d\u00e9couvrir les vrais serveurs C&amp;C parmi des milliers de domaines l\u00e9gitimes utilis\u00e9s par Xloader comme \u00e9cran de fum\u00e9e&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9 Check Point. <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2022\/xloader-botnet-find-me-if-you-can\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Rep\u00e9r\u00e9 pour la premi\u00e8re fois dans la nature en octobre 2020, XLoader est le successeur de Formbook et un voleur d&#8217;informations multiplateforme capable de piller les informations d&#8217;identification des navigateurs Web, de capturer des frappes et des captures d&#8217;\u00e9cran et d&#8217;ex\u00e9cuter des commandes et des charges utiles arbitraires.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-bitbucket\" target=\"_blank\" title=\"DevOps backupy\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjs4_qytN4g_voTT8EnYjXf1exVDRaJAFCbNDgniqiJGlOEIxqyqhdyepXuEycqrdL2O8Kr9N1ECYeAOpkm3SjCEZ3v4qkn2U35_5ruG01Jl6vd63zdMh5L62awds2UV50QyzEtSbzrTrWmYwmbBHxi4Tgjz-VueHJyMj-Wq40R--saAZfQBzuZQpWkIw\/s1600\/Bitbucket-ads.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Plus r\u00e9cemment, le conflit g\u00e9opolitique en cours entre la Russie et l&#8217;Ukraine s&#8217;est av\u00e9r\u00e9 \u00eatre une source lucrative pour <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/37688\" target=\"_blank\">distribution de XLoader<\/a> au moyen de <a rel=\"nofollow noopener\" href=\"https:\/\/www.netskope.com\/blog\/new-formbook-campaign-delivered-through-phishing-emails\" target=\"_blank\">e-mails d&#8217;hame\u00e7onnage<\/a> destin\u00e9 aux hauts fonctionnaires ukrainiens.<\/p>\n<p>Les derni\u00e8res d\u00e9couvertes de Check Point s&#8217;appuient sur un pr\u00e9c\u00e9dent rapport de <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/analysis-xloaders-c2-network-encryption\" target=\"_blank\">\u00c9chelle Z<\/a> en janvier 2022, qui a r\u00e9v\u00e9l\u00e9 le fonctionnement interne du protocole de chiffrement et de communication r\u00e9seau C&amp;C (ou C2) du logiciel malveillant, notant son utilisation de serveurs leurres pour dissimuler le serveur l\u00e9gitime et \u00e9chapper aux syst\u00e8mes d&#8217;analyse des logiciels malveillants.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"XLoader Botnet\" border=\"0\" data-original-height=\"295\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/06\/1654081743_244_Nouvelle-version-du-botnet-XLoader-utilisant-la-theorie-des-probabilites.jpg\" title=\"XLoader Botnet\" \/><\/div>\n<p>&#8220;Les communications C2 se produisent avec les domaines leurres et le vrai serveur C2, y compris l&#8217;envoi de donn\u00e9es vol\u00e9es \u00e0 la victime&#8221;, ont expliqu\u00e9 les chercheurs.  &#8220;Ainsi, il est possible qu&#8217;un C2 de secours puisse \u00eatre cach\u00e9 dans les domaines C2 leurres et \u00eatre utilis\u00e9 comme canal de communication de secours dans le cas o\u00f9 le domaine C2 principal serait supprim\u00e9.&#8221;<\/p>\n<p>La furtivit\u00e9 vient du fait que le nom de domaine du vrai serveur C&amp;C est cach\u00e9 \u00e0 c\u00f4t\u00e9 d&#8217;une configuration contenant 64 domaines leurres, \u00e0 partir desquels 16 domaines sont choisis au hasard, suivis du remplacement de deux de ces 16 par la fausse adresse C&amp;C et l&#8217;adresse authentique.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Ce qui a chang\u00e9 dans les nouvelles versions de XLoader, c&#8217;est qu&#8217;apr\u00e8s la s\u00e9lection de 16 domaines leurres dans la configuration, les huit premiers domaines sont \u00e9cras\u00e9s par de nouvelles valeurs al\u00e9atoires avant chaque cycle de communication tout en prenant des mesures pour ignorer le domaine r\u00e9el.<\/p>\n<p>De plus, XLoader 2.5 remplace trois des domaines de la liste cr\u00e9\u00e9e par deux adresses de serveur leurre et le vrai domaine de serveur C&amp;C.  Le but ultime est d&#8217;emp\u00eacher la d\u00e9tection du vrai serveur C&amp;C, en fonction des d\u00e9lais entre les acc\u00e8s aux domaines.<\/p>\n<p>Le fait que les auteurs de logiciels malveillants aient eu recours \u00e0 des principes de <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Law_of_large_numbers\" target=\"_blank\">th\u00e9orie des probabilit\u00e9s<\/a> acc\u00e9der au serveur l\u00e9gitime d\u00e9montre une fois de plus comment les acteurs de la menace affinent constamment leurs tactiques pour atteindre leurs objectifs inf\u00e2mes.<\/p>\n<p>&#8220;Ces modifications atteignent deux objectifs \u00e0 la fois\u00a0: chaque n\u0153ud du botnet maintient un taux de knockback constant tout en trompant les scripts automatis\u00e9s et en emp\u00eachant la d\u00e9couverte des vrais serveurs C&amp;C&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Check Point.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/new-xloader-botnet-version-using.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Selon les derni\u00e8res recherches, une version am\u00e9lior\u00e9e du logiciel malveillant XLoader adopte une approche bas\u00e9e sur les probabilit\u00e9s pour camoufler son infrastructure de commande et de contr\u00f4le (C&amp;C). &#8220;Maintenant, il est beaucoup plus difficile de s\u00e9parer le bon grain de l&#8217;ivraie et de d\u00e9couvrir les vrais serveurs C&amp;C parmi des milliers de domaines l\u00e9gitimes utilis\u00e9s [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":178630,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5464,4168,4158,4165,4161,133,4157,4159,4171,4170,4167,20933,4160,197,4163,4162,185,72890,4172,4169,8541,269,23903,20349,971,4166,4164,72889],"class_list":["post-178629","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-botnet","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-masquer","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-probabilites","tag-securite-informatique","tag-securite-internet","tag-serveurs","tag-ses","tag-theorie","tag-utilisant","tag-version","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-xloader"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/178629","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=178629"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/178629\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/178630"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=178629"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=178629"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=178629"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}