URL: https://linuxfr.org/users/xenom/journaux/linux-cdorked-a-nouvelle-backdoor-apache-discrete Title: Linux/Cdorked.A : nouvelle backdoor Apache discrète. Authors: xenom Date: 2013年05月02日T16:04:08+02:00 License: CC By-SA Tags: sécurité, apache et porte_dérobée Score: 36 Une nouvelle backdoor Apache, nommée Linux/Cdorked.A a été détectée par ESET et Sucuri. L’intérêt de cette backdoor est qu'elle est très évoluée et se dissimule très bien, rendant difficile sa découverte. Seul le fichier binaire httpd (le démon Apache) est modifié, et toutes les informations du malware sont stockés en mémoire partagée. La configuration du malware et ses ordres sont envoyés par des requêtes HTTP GET obscurcies, mais surtout non-loguées par Apache. Ce malware redirige les utilisateurs vers des sites malicieux utilisant le pack d'exploit Blackhole, pour infecter le client. Après redirection, un cookie est enregistré sur le poste, pour ne plus rediriger l'utilisateur lors des prochaines visites. Ce cookie est aussi installé si la page demandée par l'utilisateur ressemble à une page d'administration (si l'URL contient des mots comme admin, webmaster, support) pour ne pas rediriger un potentiel administrateur du site afin de ne pas l'alerter. Actuellement une centaine de serveurs compromis ont été détectés. Je serais moins alarmiste que les différents articles que j'ai pu lire, car aucune nouvelle technique n'aurait été utilisée pour l'infection, il faut donc que le serveur présente une vulnérabilité quelconque permettant à l'attaquant d'installer la backdoor (faille logicielle, mot de passe ssh faible,...), mais sa capacité de dissimulation, surtout sur l'utilisation de la mémoire partagée pour stocker son état et sa configuration la rend plutôt intéressante. ESET recommande de vérifier tous ses serveurs, [avec un outil mis à disposition sur leur site, ainsi que l'analyse technique.](http://www.welivesecurity.com/2013/04/26/linuxcdorked-new-apache-backdoor-in-the-wild-serves-blackhole/) Je rajouterais que des outils comme rkhunter ou tripwire permettent de vérifier si des fichiers ont été modifiés, ce qui permet de détecter rapidement le remplacement de httpd.