Quand on voit que généralement toutes les machines Windows se trouvent derrière un routeur local (bbox, etc. souvent du Linux), qui bloque toutes les connexions entrantes. Je me dis déjà que ça ne doit pas être si ouvert que ça.
Beaucoup de codes d'exploitation de vulnérabilités (plus brièvement nommés exploit) utilisent ce qu'on appelle un "shell connect-back": c'est la machine vulnérable qui se connecte au serveur du pirate. Ainsi, plus besoin de ports ouverts sur le routeur de l'exploité...
Ensuite, si vraiment, il y a une backdoor, je suppose qu'il doit être possible de placer un routeur qui ne ferait que loguer toutes les IPs qui passent par là. Après analyse, on aurait déjà un bon aperçu de ce qui entre ou sort. Et l'analyse peut aller plus loin si nécessaire. Et tout ça, sans avoir besoin du code source de Windows.
Le problème est qu'Internet est déjà pourri par de nombreux bots en tout genre: bruteforceur SSH/IMAP/POP, scanneur de port, scanneur de Proxy, bot qui tente d'exploiter des vulns web à la chaine, etc...
Au milieu de tout ses flux illégitimes, comment repérer celui qui t'intéresse?
Ce serait plus simple dans le cas d'un flux sortant (connect-back donc) même si, au final, Windows et autres logiciels tiers ont tendance à générer pas mal de trafic "légitime" (recherche de mise à jour, toussa ...).
Encore une fois, il est donc difficile de dissocier les flux légitimes des flux des vilains pirates ...
[^] # Re: Windows backdoor
Posté par LaBienPensanceMaTuer . En réponse au journal Espionnage sous Linux ou délire paranoïaque ?. Évalué à 1.
Quelques petites précisions/corrections ...
Beaucoup de codes d'exploitation de vulnérabilités (plus brièvement nommés exploit) utilisent ce qu'on appelle un "shell connect-back": c'est la machine vulnérable qui se connecte au serveur du pirate. Ainsi, plus besoin de ports ouverts sur le routeur de l'exploité...
Le problème est qu'Internet est déjà pourri par de nombreux bots en tout genre: bruteforceur SSH/IMAP/POP, scanneur de port, scanneur de Proxy, bot qui tente d'exploiter des vulns web à la chaine, etc...
Au milieu de tout ses flux illégitimes, comment repérer celui qui t'intéresse?
Ce serait plus simple dans le cas d'un flux sortant (connect-back donc) même si, au final, Windows et autres logiciels tiers ont tendance à générer pas mal de trafic "légitime" (recherche de mise à jour, toussa ...).
Encore une fois, il est donc difficile de dissocier les flux légitimes des flux des vilains pirates ...