Détails   [Sécurité](https://www.crashdebug.fr/informatique/securite)   Jung William    16 Juin 2010     Création : 16 Juin 2010     Mis à jour : 12 Janvier 2015    Clics : 2528 #  [ Cult Of Dead Hadopi dénonce la mise en place d'un botnet géant par France Télecom](https://www.crashdebug.fr/cult-of-dead-hadopi-denonce-la-mise-en-place-un-botnet-geant-par-france-telecom "Cult Of Dead Hadopi dénonce la mise en place d'un botnet géant par France Télecom")

0.0 of 5 (0 Votes)

Temps de lecture : **8 min**

***Cult Of The Dead Hadopi, a désassemblé le code du système anti-téléchargement de France Télécom, et nous apprend que ce logiciel est potentiellement un [botnet](http://fr.wikipedia.org/wiki/Botnet) à l'échelle nationale voire européenne, félicitiations... Nos dirigeants semblent avoir compris qu'il existait une vie après le Minitel.

 Mais ils semblent avoir oublié le sens du mot 'éthique', d'autant plus qu'ils nous exposent à de hauts risques avec une sécurisation qui semble vraiment laisser à désirer, et qui ne résisterait pas 10 minutes face à un hacker chinois ou ukrainien...***

![botnetq.png](https://www.crashdebug.fr/media/plg_jspeed/cache/images/f6b911c448525a06aee93a1b4e79b819080bd013.webp)
 Exemple d'attaque botnet

**Un groupe de hackers met à jour les petits secrets du logiciel Orange dédié à HADOPI. Pour le Cult of Dead Hadopi (cDh), HADOPI est avant tout un botnet géant.** Voilà qui devient très intéressant. Un groupe de hackers démontre, *dans un document* diffusé sur Seclist, que le logiciel mis en vente par Orange, le service "*[Contrôle du Téléchargement](http://securitewifi.fr/wifi/2010/06/15/logiciel-orange-les-ips-toujours-accessibles/)*" serait un cheval de Troie, un botnet, un logiciel "*patriotique*" que pourrait utiliser le gouvernement. Les amateurs de complots n'en demandaient pas tant, les voilà habillés pour l'été.

"*En fait*, explique le Cult of Dead HADOPI, *HADOPI est aussi le nom secret d'un programme français qui vise à obtenir des capacités offensives de ciblage de l'Internet. Sa mission, recruter tous les ordinateurs du pays via ce botnet patriotique (comme en Chine). Le gouvernement a exhorté tous les citoyens à installer un logiciel qui va prouver qu'ils n'ont pas téléchargé de la musique et des films. Mais le logiciel est en fait une porte dérobée (Backdoor). La première entreprise pour aider le gouvernement à recruter des bots est Orange, l'ex-groupe national français des télécoms (France Télécom). Maintenant, Orange est devenu un géant des télécommunications dans le monde entier (...) Tout le monde peut maintenant comprendre qu'il s'agit d'une stratégie à long terme*."

Le groupe de hackers, qui reprend une partie du pseudonyme d'un team de hackers cultes américains vieux de 26 ans, le *[Cult of the Dead Cow](http://www.cultdeadcow.com/)* (cDc - Le culte de la vache morte), égraine la méthode de ce -complot- "*1. Orange fournit des contenus, tels que le football des émissions de télévision, ... 2. Le gouvernement dit que chaque citoyen doit installer un logiciel pour prouver qu'ils ne téléchargent pas des contenus illégaux. 3. Orange fournit le logiciel. 4. \[TOP SECRET\] Chaque ordinateur sur lequel ce logiciel est installé devient un bot pour le gouvernement français*."

Cult of Dead Hadopi explique, en décortiquant le code, les secrets du "*[Contrôle du Téléchargement](http://securitewifi.fr/wifi/2010/06/14/protection-bancale-chez-orange/)*" d'Orange. Les hacktivistes fournissaient le logiciel Orange, qui a été retiré du site officiel du FAI, via les serveurs de l'entreprise RapidShare. Quelques heures plus tard, le logiciel Orange était effacé des disques durs de l'entreprise suisse. Il faut dire aussi que le Culte de la mort HADOPI fournissait un moyen de passer outre l'obligation de payer et d'activer l'outil d'Orange.

"*Une chose étrange à noter,* indique les bidouilleurs, *Le programme vérifie si un nouveau processus est compressé par UPX, PECompact2 ou Armadillo (Des programmes qui permettent de réduire la taille d'un fichier, NDR), et si oui ... il appelle la fonction sleep () avec un temps basé sur la taille de l'exécutable (...) La protection du logiciel a deux composantes: cdtsvc(64).exe est enregistré en tant que service Windows chargé d'inspecter tous les nouveaux logiciels au démarrage. (Le second) cdtgui.exe est le partie de configuration, en cours d'exécution en tant qu'utilisateur simple. Il permet de regarder les logs, démarrage/arrêt du service, configurer l'application, ... Toutes ces caractéristiques ont des mots de passe "protégés". Un détail intéressant, les services sont signés numériquement par France Télécom SA - sigcheck v1.53 - Copyright sigcheck (C) 2004-2008 Mark Russinovich*".

Pour information, *[Sysinternals](http://technet.microsoft.com/fr-fr/sysinternals/default.aspx)* a été créé en 1996 par Mark Russinovich et Bryce Cogswell pour accueillir leurs informations techniques et utilitaires système avancés ; Microsoft a acquis Sysinternals en juillet 2006. Que vous soyez professionnel de l'informatique ou développeur, vous trouverez des utilitaires Sysinternals pour vous aider à gérer, dépanner et diagnostiquer vos applications et systèmes Windows.

"*Supposons qu'un pirate mal intentionné s'empare du serveur de contrôle des mises à jour du logiciel,* explique le cDh, *Chaque citoyen Français potentiel se connecte sur update-cdt.nordnet.fr. Lorsque le logiciel veut être mis à jour, il demande au serveur un fichier nommé cdtupd.exe.zip. Ce fichier est téléchargé, installé dans le répertoire C:Program FilesControle du Telechargement. Ensuite, cdtupd.exe est géré sans aucune vérification, ce qui signifie avec des privilèges SYSTEM*."

Pour parfaire sa démonstration, le Cult of Dead Hadopi a extrait des commandes tirées du logiciel Orange/Nordnet. Des commandes (1002: check password ; 1006: set password ; 1007: get secret question ; 1009: check if an update is available ; 1010: ask for an update ; 5000: enable/disable the "protection" ; 5002: get history ; 5003: get updates history ; 5004: change the configuration) qui pourraient être exploitées par un pirate "*ou le gouvernement*, affirme le cDh, *le code 5004 est vraiment intéressant. Il peut modifier la configuration interne (hôte proxy et le port, l'adresse du serveur des mises à jour, la question secrète, ...). Un utilisateur local sans privilège peut communiquer avec le service à travers le canal 5004, changer la configuration pour utiliser un serveur proxy. Puis -the evil bastard- demandera une mise à jour. La demande arrive sur le proxy et le proxy servira de porte dérobée (Backdoor*)."

Le cDh affirme que "*ce programme a encore un peu de secrets à révéler, mais ce sera pour une autre fois*". Dans ses remerciement, le CoDH salut aussi bien le président de la République Française, que les ministres ancien et nouveau de la culture Albanel et Mitterrand, ainsi que, et c'est plus mystérieux, les "*Chinese fellows*", traduisez les boursiers chinois.

Alors, convaincu de la mise en place d'un complot numérique ? Vue le nombre de boulettes accumulées (mot de passe admin/admin, serveur ouvert, ip accessibles, ...), nous pouvons en douter... ou alors il va falloir que les pirates ukrainiens ou du *[RNB](http://www.zataz.com/archives/rbn.html)* donnent des cours aux instigateurs de cette idée de cyber-surveillance.

### \# Liens connexes

### [Doc cDHadopi Seclist](http://seclists.org/fulldisclosure/2010/Jun/346 "Doc  cDHadopi Seclist")

 Source : [Zataz.com](http://www.zataz.com/news/20350/Cult-of-Dead-Hadopi.html)

Vous aimez ce que vous lisez ? Notre travail est gratuit et indépendant, mais il a un coût. Vous pouvez nous soutenir librement grâce à un don via *[Tipeee](https://fr.tipeee.com/crashdebug-fr)* ou *[PayPal](https://www.paypal.com/paypalme/Crashdebug)*. Si vous ne pouvez pas nous aider financièrement (ce que je peux comprendre parfaitement), vous pouvez partager les articles sur vos réseaux sociaux, et parler du site autour de vous. Merci à celles et ceux qui rendent tout cela possible.

[![Google](https://www.google.com/images/branding/googleg/1x/googleg_standard_color_128dp.png)Ajouter Crashdebug.fr à Google](https://www.google.com/preferences/source?q=crashdebug.fr)

## Partager sur les réseaux sociaux

 [  Publier 0Nombre de partages sur X ](https://twitter.com/share?url=https%3A%2F%2Fwww.crashdebug.fr%2Fcult-of-dead-hadopi-denonce-la-mise-en-place-un-botnet-geant-par-france-telecom&text=Cult%20Of%20Dead%20Hadopi%20d%C3%A9nonce%20la%20mise%20en%20place%20d%27un%20botnet%20g%C3%A9ant%20par%20France%20T%C3%A9lecom)0Nombre de partages sur X

 [  Partager 0Nombre de partages sur Facebook ](https://facebook.com/sharer/sharer.php?u=https%3A%2F%2Fwww.crashdebug.fr%2Fcult-of-dead-hadopi-denonce-la-mise-en-place-un-botnet-geant-par-france-telecom)0Nombre de partages sur Facebook

 [  Partager 0Nombre de partages sur Linkedin ](https://www.linkedin.com/shareArticle?mini=true&url=https%3A%2F%2Fwww.crashdebug.fr%2Fcult-of-dead-hadopi-denonce-la-mise-en-place-un-botnet-geant-par-france-telecom&text=Cult%20Of%20Dead%20Hadopi%20d%C3%A9nonce%20la%20mise%20en%20place%20d%27un%20botnet%20g%C3%A9ant%20par%20France%20T%C3%A9lecom)0Nombre de partages sur Linkedin

 [  E-mail 0Nombre de partages sur Email ](mailto:?subject=https%3A%2F%2Fwww.crashdebug.fr%2Fcult-of-dead-hadopi-denonce-la-mise-en-place-un-botnet-geant-par-france-telecom&body=Cult%20Of%20Dead%20Hadopi%20d%C3%A9nonce%20la%20mise%20en%20place%20d%27un%20botnet%20g%C3%A9ant%20par%20France%20T%C3%A9lecom)0Nombre de partages sur Email

 [  WhatsApp 0Nombre de partages sur Whatsapp ](https://web.whatsapp.com/send?text=https%3A%2F%2Fwww.crashdebug.fr%2Fcult-of-dead-hadopi-denonce-la-mise-en-place-un-botnet-geant-par-france-telecom%20Cult%20Of%20Dead%20Hadopi%20d%C3%A9nonce%20la%20mise%20en%20place%20d%27un%20botnet%20g%C3%A9ant%20par%20France%20T%C3%A9lecom)0Nombre de partages sur Whatsapp

 [  Télégramme 0Nombre de partages sur Telegram ](https://t.me/share/url?url=https%3A%2F%2Fwww.crashdebug.fr%2Fcult-of-dead-hadopi-denonce-la-mise-en-place-un-botnet-geant-par-france-telecom&text=Cult%20Of%20Dead%20Hadopi%20d%C3%A9nonce%20la%20mise%20en%20place%20d%27un%20botnet%20g%C3%A9ant%20par%20France%20T%C3%A9lecom)0Nombre de partages sur Telegram

---

 [  Previous  ](https://www.crashdebug.fr/le-reseau-social-de-dominique-de-villepin-pirate "Le réseau social de Dominique de Villepin piraté")

 [  Next  ](https://www.crashdebug.fr/atat-pretend-que-la-faille-de-securite-concernant-lipad-3d-netait-pas-vraiment-de-sa-faute "AT&T prétend que la faille de sécurité concernant l'iPad 3G n'était pas 'vraiment' de sa faute...")

 ![loader](https://www.crashdebug.fr/media/com_rscomments/images/loader.gif)

  [  My comments ](https://www.crashdebug.fr/javascript:void(0); "This will show all of your comments.")   [  Subscribe ](https://www.crashdebug.fr/javascript:void(0) "Subscribe")

[](https://www.crashdebug.fr/javascript:void(0); "Bold") [](https://www.crashdebug.fr/javascript:void(0); "Italic") [](https://www.crashdebug.fr/javascript:void(0); "Underline") [](https://www.crashdebug.fr/javascript:void(0); "Stroke")

[](https://www.crashdebug.fr/javascript:void(0); "Quote") [](https://www.crashdebug.fr/javascript:void(0); "Emoticons") [](https://www.crashdebug.fr/javascript:void(0); "Preview")

[![:confused:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/confused.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:cool:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/cool.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:cry:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/cry.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:laugh:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/laugh.gif)](https://www.crashdebug.fr/javascript:void(0);)

[![:lol:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/lol.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:normal:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/normal.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:blush:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/redface.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:rolleyes:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/rolleyes.gif)](https://www.crashdebug.fr/javascript:void(0);)

[![:sad:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/sad.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:shocked:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/shocked.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:sick:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/sick.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:sleeping:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/sleeping.gif)](https://www.crashdebug.fr/javascript:void(0);)

[![:smile:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/smile.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:surprised:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/surprised.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:tongue:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/tongue.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:unsure:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/unsure.gif)](https://www.crashdebug.fr/javascript:void(0);)

[![:whistle:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/whistling.gif)](https://www.crashdebug.fr/javascript:void(0);) [![:wink:](https://www.crashdebug.fr/media/com_rscomments/images/emoticons/wink.gif)](https://www.crashdebug.fr/javascript:void(0);)

 [](https://www.crashdebug.fr/javascript:void(0); "Close preview")

  ![loader](https://www.crashdebug.fr/media/com_rscomments/images/loader.gif) 1000 Characters left

---

  Subscribe

  [ I agree to the terms and conditions. ](https://www.crashdebug.fr/javascript:void(0))

  I consent to this website collecting my details through this form.

 ![captcha](https://www.crashdebug.fr/component/rscomments/captcha?type=form8cb8604d0ebc55074eadbb2e3dec25fc&sid=6ac7f95444f3d&Itemid=56 "The captcha code is case insensitive.")  [  ](https://www.crashdebug.fr/javascript:void(0))

  ![loader](https://www.crashdebug.fr/media/com_rscomments/images/loader.gif)

### Terms & Conditions

 [I Agree](https://www.crashdebug.fr/javascript:void(0))[Close](https://www.crashdebug.fr/javascript:void(0))

### Subscribe

### Report

### My comments
