La Fibre

Fonctionnement du forum => A lire avant de commencer... => Bistro Bistro => Discussion démarrée par: Marin le 17 février 2015 à 01:41:17

Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: Marin le 17 février 2015 à 01:41:17
Kaspersky a publié sur son site Securelist la description d'une plateforme de malwares très avancée, nommée Equation.

En anglais :
Le communiqué qui résume les principaux points : http://securelist.com/blog/research/68750/equation-the-death-star-of-malware-galaxy/
Le PDF avec tous les détails techniques passionnants : http://25zbkz3k00wn2tp5092n6di7b5k.wpengine.netdna-cdn.com/files/2015/02/Equation_group_questions_and_answers.pdf

Pour résumer :

On attend toujours le rootkit qui infectera le microcode CPU...

En attendant, on voit toujours certaines personnes qui pensent que bloquer le port 25 freinera la propagation des malwares...

[1] Dans le jargon : saisir, désactiver, déconnecter le nom de domaine d'un serveur ou un serveur malveillant.
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: cali le 17 février 2015 à 02:13:29
C'est marrant une compagnie qui marchande un logiciel malevillant en faisant croire que c'est un logiciel contre les logiciels malveillants.
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: Marin le 17 février 2015 à 03:25:13
C'est marrant une compagnie qui marchande un logiciel malevillant en faisant croire que c'est un logiciel contre les logiciels malveillants.

Est-ce que ton message a un rapport avec le sujet, ou bien c'est un grief quelconque par rapport à ton expérience avec Kaspersky (dans quel cas nous ne pouvons pas savoir de quoi il s'agit) ?
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: cali le 17 février 2015 à 11:43:37
Est-ce que ton message a un rapport avec le sujet, ou bien c'est un grief quelconque par rapport à ton expérience avec Kaspersky (dans quel cas nous ne pouvons pas savoir de quoi il s'agit) ?

Ce n'est pas qu'avec Kaspersky.

Toutes ces compagnies vendent des logiciels propriétaires pour des systèmes propriétaires et sont des backdoors. De plus ils sont tellement inutiles qu'ils peuvent être utilisés par leur maître pour censurer des informations sur leur inefficacité ou aussi sur les malversations financières des compagnies qui les opèrent.

Voilà pourquoi quand ils étudient un malware pour ensuite essayer de faire peur aux gens, ça me fait toujours rire.
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: vivien le 17 février 2015 à 11:50:27
Pour revenir au sujet, je suis sceptique sur ce que peut faire le code qui se lance avant le système d'exploitation : il ne peut plus continuer a s’exécuter une fois qu'il a donné la main au système d’exploitation, non ?
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: cali le 17 février 2015 à 12:46:52
Pour revenir au sujet, je suis sceptique sur ce que peut faire le code qui se lance avant le système d'exploitation : il ne peut plus continuer a s’exécuter une fois qu'il a donné la main au système d’exploitation, non ?

Bah ouais, et pour pouvoir avoir accès à ça il faut avoir plus de privilèges et c'est ce que font les antivirus. Ensuite quand on veut écrire un malware, il suffit de péter l"antivirus" pour avoir accès au système complet.
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: Electrocut le 17 février 2015 à 13:44:01
Pour revenir au sujet, je suis sceptique sur ce que peut faire le code qui se lance avant le système d'exploitation : il ne peut plus continuer a s’exécuter une fois qu'il a donné la main au système d’exploitation, non ?
Sauf erreur de ma part, c'est pourtant ce que fait truecrypt, lorsque l'on active le chiffrement complet du disque : le mot de passe est demandé au chargement du bootloader, puis le disque est déchiffré à la volée, de façon transparente pour le système d'exploitation.
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: vivien le 17 février 2015 à 14:27:50
Une fois le système d’exploitation lancé, le noyau accès a toutes les ressources en exclusivité. Comment fait un logiciel charger avant le système d’exploitation pour voler du temps CPU, si il  n'y a pas un second soft, adapté au système d’exploitation, qui continue le travail ?

Pour TrueCrypt, c'est bien le driver du disque dur qui continue le travail une fois le système d’exploitation chargé ?

Si je mets un système d'exploitation inconnue de la NSA (par exemple BeOS (https://fr.wikipedia.org/wiki/BeOS)) tu pense que le soft va pouvoir fonctionner une fois BeOS chargé ?
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: kgersen le 17 février 2015 à 15:03:48
C'est expliqué page 10:

Citer
When the computer starts, GrayFish hijacks the OS loading mechanisms by injecting
its code into the boot record. This allows it to control the launching of Windows
at each stage. In fact, after infection, the computer is not run by itself more: it is
GrayFish that runs it step by step, making the necessary changes on the fly


C'est un peu comme faire tourner Windows dans un débugger donc.
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: thenico le 17 février 2015 à 18:55:40
Si je mets un système d'exploitation inconnue de la NSA (par exemple BeOS (https://fr.wikipedia.org/wiki/BeOS)) tu pense que le soft va pouvoir fonctionner une fois BeOS chargé ?

Sur les machines récentes, il y a la virtualisation HW qui supporte le mode nested.
Ecrire un malware "compatible" (aka fournissant un service poke/peek réseau) avec tous les OS x86_64 est donc possible.
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: vivien le 17 février 2015 à 19:12:17
C'est pour diminuer ce risque que les fabricants de PC désactivaient systématiquement la virtualisation Hardware par défaut dans le BIOS ?

Ce n'est plus le cas aujourd'hui, mais pendant des années les PC avec un CPU haut de gamme, qui prenait la virtualisation matérielle, ne pouvait pas l'utiliser sans un passage dans le BIOS.
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: corrector le 17 février 2015 à 19:52:01
Tu ne connais pas la pilule bleue?
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: Marin le 18 février 2015 à 13:54:07
C'est la fête !

Deux jours plus tard, des analystes de malwares viennent de publier des informations sur « Babar »[1], le malware d'espionnage attitré de la DGSE.

Deux papiers décrivant son fonctionnement interne ont été mis en ligne, de la part de :
Le sujet a fait l'objet de communication de la part de plusieurs journaux dès sa publication :

En remontant à mars 2014, on peut trouver un document (http://www.spiegel.de/media/media-35683.pdf) envoyé par Snowden à Le Monde et Die Spiegel qui décrivait déjà la bestiole, en suspectant déjà aussi les services secrets français :

(https://motherboard-images.vice.com/content-images/contentimage/no-id/1424232310598487.png) (http://www.spiegel.de/media/media-35683.pdf)

Vice, qui a été contacté préalablement par les chercheurs, semble être plutôt catégorique sur son attribution par ces derniers à notre Direction Générale de la Sécurité Extérieure nationale...


[1] Ce n'est pas une blague.
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: corrector le 18 février 2015 à 14:59:10
Babar c'est des livres pour enfants avant d'être une émission télé!
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: BadMax le 18 février 2015 à 17:55:32
Du coup, on connait déjà le nom de la prochaine version : "Martine".

Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: Breizh 29 le 19 février 2015 à 08:05:19
Un article du Ouest France sur le sujet:
http://www.ouest-france.fr/disques-durs-la-nsa-aurait-mis-au-point-un-nouveau-logiciel-espion-3194041
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: Cochonou le 21 février 2015 à 11:18:45
Je suis impressionné par le faisceau de preuves irréfutables qui attribuent ce logiciel à la DGSE. Ca marche toujours comme ça dans le domaine de la sécurité ? :o
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: Marin le 21 février 2015 à 11:46:27
Je suis impressionné par le faisceau de preuves irréfutables qui attribuent ce logiciel à la DGSE. Ca marche toujours comme ça dans le domaine de la sécurité ? :o

Pour la DGSE ça relève plus de la supposition, mais pour la France il y a quand même des éléments clairs qui vont dans ce sens (il semble improbable que ce ne soit pas un malware d'état vu les cibles).
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: Cochonou le 21 février 2015 à 11:50:35
Il y en a d'autres à part le nom "Babar" et le programmeur "titi" ?
Je n'ai peut être pas assez approfondi la chose...
Titre: Kaspersky révèle Equation, la famille de malwares la plus avancée de la NSA
Posté par: Marin le 21 février 2015 à 11:59:10
Il y en a d'autres à part le nom "Babar" et le programmeur "titi" ?
Je n'ai peut être pas assez approfondi la chose...

Je t'invite à regarder le PDF des renseignements canadiens : http://www.spiegel.de/media/media-35683.pdf

Outre « Babar » et « titi », on a l'utilisation du kilooctet plutôt que du kilobyte, la présence de la locale fr_FR, un anglais approximatif, des cibles assez particulières dont le Moyen-Orient, d'anciennes colonies françaises, diverses organisations francophones...