KeyLogger visant (entre autre) TC (août 2005)

French support forum

Moderators: Stefan2, white, nsp

Post Reply
User avatar
TotalFan
Junior Member
Junior Member
Posts: 84
Joined: 2004-02-08, 21:24 UTC

KeyLogger visant (entre autre) TC (août 2005)

Post by *TotalFan »

Je viens de tomber sur cette info, pas très fraîche, mais toujours bonne à connaïtre.

Comme quoi il faut toujours être sur ses gardes.

Sunbelt vient à bout d'un logiciel espion très discret

Près d'une semaine après sa découverte, l'éditeur Sunbelt propose un outil pour éradiquer un logiciel espion aussi discret qu'efficace.

Christophe Lagane, vnunet 11-08-2005


"C'est un troyen standard mais très difficile à déceler. Il est très discret, ne ralentit pas du tout le système et impressionne par l'échelle à laquelle il est appliqué." Les propos de Gerald Capon, directeur général de Sunbelt System Software Europe, n'ont rien de rassurant. L'objet de ces inquiétudes ? Un agent malicieux que l'équipe américaine de Sunbelt Software a découvert, presque par hasard, le 4 août dernier (voir édition du 10 août 2005). Depuis, Sunbelt lui a attribué un nom : Srv.SSA-KeyLogger.

Il s'agit donc d'un programme espion qui enregistre les frappes au clavier avant de transmettre à un serveur les informations qui l'intéressent : les identifiants et mots de passe d'une cinquantaines de banques américaines et les services comme le système de paiement en ligne PayPal d'eBay, mais aussi des cessions de chat, etc. "Nous avons réussi à remonter jusqu'au serveur qui rapatrie les données et nous avons constaté que le fichier log était vidé tous les deux jours", explique le dirigeant, "des milliers de machines sont infectées." Pour l'heure, Sunbelt ignore si les banques françaises sont actuellement victimes de Srv.SSA-KeyLogger, directement ou indirectement par l'intermédiaire de leurs clients.

Invisible aux yeux des firewall

Associé au spyware CoolWebSearch (CWS), l'un des plus virulents du Web, Srv.SSA-KeyLogger est apparenté à la famille de chevaux de Troie Dumador/Nibu. Son fichier exécutable, winldra.exe, ne pèse que 26 Ko. Il s'appuie sur Internet Explorer pour récupérer les données à partir de la zone pourtant protégée (IE Protected Storage) du navigateur. Il regarde également dans le presse papier de Windows. C'est pourquoi il reste relativement discret aux yeux des firewall, logiciels comme matériels. De plus, il prend soin de désactiver le firewall de Windows. Tout comme Dumador/Nibu, Srv.SSA-KeyLogger enregistre les comptes d'accès de plusieurs programmes dont WebMoney, Far Manager et Total Commander et tente de désactiver l'analyse de nombre de logiciels antivirus. Une précaution bien inutile puisque aucun outil antiviral, à l'exception de Kaspersky selon Geral Capon, n'a réussi à déceler le malware.

Du coup, on ignore depuis quand opère ce petit bijou de l'espionnage en ligne. "Cela peut faire des mois et des mois qu'il est en service", lâche le responsable. Sa découverte tient d'ailleurs presque du hasard. C'est en travaillant sur CWS qu'un chercheur de la société a détecté l'intrus. Sunbelt a évidemment mis à jour ses produits, CounterSpy et sa version Entreprise. L'éditeur devrait très rapidement proposer gratuitement un outil de détection propre à Srv.SSA-KeyLogger sur son site.

Firefox épargné

En attendant, Gerald Capon recommande d'utiliser un pare-feu autre que celui de Windows. Il confirme également que les navigateurs alternatifs, principalement Firefox, ne sont pas affectés par le keylogger. Enfin, il se défend de vouloir faire sa publicité autour de cette affaire. Il rappelle que Sunbelt existe depuis 20 ans autour d'une activité jusqu'à présent plutôt ciblée sur l'entreprise avec son produit Double-Take. "C'est la première fois que nous découvrons un logiciel espion mais nous ne cherchons pas à faire un coup commercial", justifie-t-il, "nous avons d'ailleurs fait part de notre découverte à nos confrères et néanmoins concurrents."

Srv.SSA-KeyLogger pourrait ne pas être un cas isolé. "Les troyens sont quasiment invisibles désormais, cela devient un problème majeur et Internet est un univers où sévissent les activités criminelles", soutient Gerald Capon, "il faut aujourd'hui faire très attention à son utilisation." Pour le responsable, l'objectif criminel des virus et autres bestioles numériques est avéré. Il est loin le temps où les virus se contentaient de formater votre disque dur...
http://www.vnunet.fr/fr/vnunet/news/2005/08/11/sunbelt-vient-bout-dun-logiciel-espion-discret
User avatar
Clo
Moderator
Moderator
Posts: 5731
Joined: 2003-12-02, 19:01 UTC
Location: Bordeaux, France
Contact:

Sale bête !

Post by *Clo »

2TotalFan

:) Bonsoir,

• Merci pour l'info, voilà vraiment une "sale bestiole" !

:mrgreen: Cordialement,
Claude
Clo
Last edited by Clo on 2006-11-01, 23:21 UTC, edited 1 time in total.
#31505 Traducteur Français de TC French translator Aide en Français Tutoriels Français English Tutorials
User avatar
ghisler(Author)
Site Admin
Site Admin
Posts: 50830
Joined: 2003-02-04, 09:46 UTC
Location: Switzerland
Contact:

Post by *ghisler(Author) »

Je ne sais pas pourquoi Total Commander est mentionné dans l'article - un keylogger enregistre toutes les touches du clavier dans tous les logiciels, pour enregistrer des mots de passe, N° de vos comptes etc.

C'est pourquoi nous faisons tout notre online-banking avec un Linux (DSL, Damn Small Linux) installé sur un CD.
Author of Total Commander
https://www.ghisler.com
User avatar
TotalFan
Junior Member
Junior Member
Posts: 84
Joined: 2004-02-08, 21:24 UTC

Post by *TotalFan »

TC est mentionné car, apparemment, ce troyen log, pour être discret, seulement un nombre limité d'applications.
TC fait partie du lot et ce sont les mots de passe FTP qui sont visés : http://www.nyitsug.net/forum/phpBB2/viewtopic.php?t=145&view=previous

Au passage, cela vaudrait peut être le coup de modifier l'algo de cryptage de TC (ne changerait rien au problème du keylogging).

De toute façon l'important serait de savoir si ce troyen est vraiment diffusé. Il y a tout un tas de virus/troyens qui n'existent guère que sur la machine de leur concepteur.

Il faut aussi garder à l'esprit que cela peut être une attaque "psychologique" contre TC/Christian pour décrédibiliser le produit.
D'autre part la personne qui a découverte ce troyen aurait dût prévenir Christian en premier lieu.
C'est pourquoi nous faisons tout notre online-banking avec un Linux (DSL, Damn Small Linux) installé sur un CD
Très intéressant et bravo !
Post Reply