URL: https://linuxfr.org/news/linux-cdorked-a-nouvelle-porte-derobee-discrete-sur-un-apache-httpd-modifie Title: Linux/Cdorked.A : nouvelle porte dérobée discrète sur un Apache httpd modifié Authors: xenom Nÿco, Benoît Sibaud et Florent Zara Date: 2013年05月02日T23:40:48+02:00 License: CC By-SA Tags: Score: 26 Une nouvelle porte dérobée (« _backdoor_ ») utilisant un Apache httpd modifié, nommée Linux/Cdorked.A, a été détectée par ESET et Sucuri. L’intérêt de cette porte dérobée est qu'elle est très évoluée et se dissimule très bien, rendant difficile sa découverte. Seul le fichier binaire httpd (le démon Apache) est modifié, et toutes les informations du logiciel malveillant (« _malware_ ») sont stockées en mémoire partagée. La configuration du logiciel malveillant et ses ordres sont envoyés par des requêtes HTTP GET rendues peu lisibles, mais surtout non-journalisées par Apache. Ce logiciel malveillant redirige les utilisateurs vers des sites malveillants utilisant le paquet d'exploitation Blackhole, pour infecter le client. Après redirection, un _cookie_ est enregistré sur le poste, pour ne plus rediriger l'utilisateur lors des prochaines visites. Ce _cookie_ est aussi installé si la page demandée par l'utilisateur ressemble à une page d'administration (si l'URL contient des mots comme admin, webmaster, support) pour ne pas rediriger un potentiel administrateur du site afin de ne pas l'alerter. NdM : _merci à xenom pour son journal._ ---- [Journal à l'origine de la dépêche](http://linuxfr.org/users/xenom/journaux/linux-cdorked-a-nouvelle-backdoor-apache-discrete) [welivesecurity : Linux/Cdorked.A: New Apache backdoor being used in the wild to serve Blackhole](http://www.welivesecurity.com/2013/04/26/linuxcdorked-new-apache-backdoor-in-the-wild-serves-blackhole/) ---- Actuellement une centaine de serveurs compromis ont été détectés. Les différents articles à ce sujet peuvent paraître alarmistes, car aucune nouvelle technique n'aurait été utilisée pour l'infection, il faut donc que le serveur présente une vulnérabilité quelconque permettant à l'attaquant d'installer la porte dérobée (faille logicielle, mot de passe SSH faible...), mais sa capacité de dissimulation, surtout sur l'utilisation de la mémoire partagée pour stocker son état et sa configuration la rend plutôt intéressante. ESET recommande de vérifier tous ses serveurs, [avec un outil mis à disposition sur leur site, ainsi que l'analyse technique.](http://www.welivesecurity.com/2013/04/26/linuxcdorked-new-apache-backdoor-in-the-wild-serves-blackhole/). Ajoutons que des outils comme rkhunter ou tripwire permettent de vérifier si des fichiers ont été modifiés, ce qui permet de détecter rapidement le remplacement de httpd.

AltStyle によって変換されたページ (->オリジナル) /