0.0 of 5 (0 Votes)
Temps de lecture : 5 min

Dans tous les cas de figure, désactivez les AUTORUN ! C'est un piège à c...

VirusBlokAda, une société spécialisée dans les anti virus a rapporté le 17 Juin, que ses chercheurs en sécurité informatique avaient découverts un 0Day Windows, et un malware. Le 0Day Windows pourrait permettre d'infecter tous les systèmes Windows ayant le dernier niveau de mises à jour, tandis que le malware découvert serait un nouveau cas de "Advanced Persistant Threat" (APT).

A l'origine des investigations, le 0Day Windows ne s'exécutait que dans le cas de l'exploration d'une clé USB par le biais d'un explorateur, par exemple Windows Explorer ou Total Commander, dû aux fonctionnalités "Autorun" ou "Autoplay" de Windows. La clé USB doit contenir, à sa racine, un raccourci Windows forgé (extension .lnk) et dès que la clé USB est explorée l'exécution de ce raccourci est effectuée automatiquement, permettant ainsi l'exécution de code malveillant.

Après des analyses supplémentaires de la part de ISC, il s'avère que le 0Day Windows "LNK" permet de s'exécuter aussi de n'importe quel point de montage (disque dur, dossiers locaux, dossiers en réseaux ou dossiers WebDav).

Ci-dessous une vidéo, de Sophos, sur le 0Day Windows "LNK".

Microsoft a réagit en émettant une alerte de sécurité (2286198) et est en cours d'investigation. Mais nous pouvons déjà savoir que l'exécution du 0Day s'effectue dans le contexte des droits de l'utilisateur Windows, donc si vous utilisez un utilisateur Windows ayant des droits administrateur, celui-ci s'exécutera avec les mêmes droits. Les simples utilisateurs auront beaucoup moins de chance de se faire impacter par cet exploit.

Nous vous conseillons donc, de ne pas utiliser votre système Windows avec des droits privilégiés, de désactiver les fonctionnalités "Autorun" et "Autoplay" de Windows, et aussi de désactiver l'option "icônes" sur les raccourcis Windows.

Au niveau du malware découvert, celui-ci tente d'installer deux drivers "mrxnet.sys" et "mrxcls.sys" signés numériquement par "Realtek Semiconductor Corp.", une société connue dans le monde de l'informatique. Vu que ces deux drivers soient signés par un certificat d'une entreprise reconnue par Microsoft, permet l'installation de ces deux drivers sans aucune alerte.

Le fait que deux drivers contenu dans un malware, participant à une infection, soient signés par Realtek signifierait éventuellement aussi que la clé privée de RealTek a été compromise, et que celle-ci servirait éventuellement pour signer d'autres logiciels malveillants. Ou il se pourrait que les auteurs de ce malware aient simplement achetés un certificat au nom de RealTek pour signer leur logiciel.

Frank Boldewin, un autre chercheur en sécurité informatique a eu l'occasion d'analyser le malware de façon plus détaillée, et celui-ci a remarqué que le malware ciblait particulièrement "WinCC Scada system", un système utilisé dans les grandes industries (nucléaire, énergie, etc.) et dans les organismes gouvernementaux. Ce malware serait donc utilisé pour effectuer de l'espionnage, un nouveau cas APT ? En tous cas Siemens a émis, lui aussi, une alerte à destination de ses clients utilisant le système Scada, ce qui confirmerait l'attaque ciblée et éventuellement persistante.

Par Eric Romang


Source :
Zataz.com

Vous aimez ce que vous lisez ? Notre travail est gratuit et indépendant, mais il a un coût. Vous pouvez nous soutenir librement grâce à un don via Tipeee ou PayPal. Si vous ne pouvez pas nous aider financièrement (ce que je peux comprendre parfaitement), vous pouvez partager les articles sur vos réseaux sociaux, et parler du site autour de vous. Merci à celles et ceux qui rendent tout cela possible.

Partager sur les réseaux sociaux

Publier 0Nombre de partages sur X
0Nombre de partages sur X
Partager 0Nombre de partages sur Facebook
0Nombre de partages sur Facebook
Partager 0Nombre de partages sur Linkedin
0Nombre de partages sur Linkedin
E-mail 0Nombre de partages sur Email
0Nombre de partages sur Email
WhatsApp 0Nombre de partages sur Whatsapp
0Nombre de partages sur Whatsapp
Télégramme 0Nombre de partages sur Telegram
0Nombre de partages sur Telegram

1000 Characters left


 

Vous appréciez Crashdebug.fr ?

Pour nous soutenir, vous pouvez nous aider à financer ce serveur :

Faire un don ponctuel via paypal

Faire un don ponctuel ou mensuel via Tipeee

Ne perdez rien de notre actualité, rejoignez-nous sur Twitter (X), Youtube, ou Facebook ou encore Telegram (pas de filtrage algorithmique), avec la censure de Google, nous avons plus que jamais besoin de votre soutien.

Tous les commentaires publiés sont sous la responsabilité de leurs auteurs respectifs. Crashdebug.fr ne saurait être tenu responsable de leur contenu ou orientation.

Vidéo bloqué qui ne se lance pas ?

Comment nous contacter ?

Vous avez des questions ?

Merci,

Sites ami(e)s