Tout d'abord, chose impressionnante, l'infection est très rapide, voire quasi instantanée
Juste pour info, quelques chiffres extraits de mes logs IPTables (1 adresse IP publique, du 1er juin 2003 au 29 janvier 2004)
nombre d'accès au port 135/tcp
an | mois | total (*) | moyenne par jour (*)
--------+----+---------+---------
2004 | 1 | 3766 | 134
2003 | 12 | 4382 | 141
2003 | 11 | 3837 | 127
2003 | 10 | 3732 | 120
2003 | 9 | 3501 | 116
2003 | 8 | 2495 | 138
2003 | 7 | 14 | 1
(*) on ne compte bien sûr qu'une seule fois chaque adresse IP source ; de plus on ne compte que les jours où il y a eu effectivement des accès au port 135/tcp. Il n'y en a pas eu en juin, quelques tentatives d'accès en juillet (essais "manuels" d'exploitation de la faille RPC ?), et enfin l'apparition de Blaster vers le 18 août. Notez qu'il n'y a pas d'IDS (Snort, Prelude,...) donc je ne peux pas être sûr à 100% que tous ces accès soient dus à Blaster, mais c'est très très probable...
D'après les infos ci-dessus, il y a donc en moyenne 1 tentative d'accès de Blaster (ou d'une de ses variantes) toutes les 12 minutes sur une adresse IP donnée, ce qui fait qu'il y a 1 "chance" sur 12 d'être infecté dès la 1er minute de connexion (calculs à la louche, hein, c'est pas tout à fait exact d'un point de vue purement mathématique, mais bon, ça donne une assez bonne idée de la vitesse de propagation...).
Pour en revenir au sujet, je n'ai pas l'impression qu'il y ait un grand changement dans la vitesse de propagation depuis août. Et comme il a déjà été dit plus haut, il ne faut pas brancher une machine non patchée et non protégée sur Internet (c'est valable quelque soit l'OS, bien sûr, mais à l'heure actuelle c'est d'autant plus vrai pour les OS de Microsoft).
# Re: Quelques stats
Posté par monsieurw . En réponse au journal Nouvelle variante de Blaster qui déchire tout !. Évalué à 4.