Duqu est le nom d’une menace informatique qui grandit actuellement en s’infiltrant un peu partout. Le malware semblait dans un premier temps limité à certaines zones géographiques, mais on le retrouve désormais dans un nombre croissant de pays, forçant Microsoft à réagir avec une solution provisoire.La menace Duqu a été la première fois repérée par l’éditeur de solutions de sécurité Symantec. La société indiquait mi-octobre qu’il s’agissait d’un malware dont une bonne partie du code source était héritée de Stuxnet. Cependant, mêmes cousines, les deux menaces n’avaient pas les mêmes objectifs. Stuxnet s’orientait davantage vers le sabotage des systèmes de contrôle industriel et savait également se répliquer. Duqu ne se réplique pas et s’installe afin de voler un maximum de données qui serviront lors d’attaques plus sérieuses. Il agit comme un espion venu en repérage.
Pour s’installer, Duqu utilise un document Word dans lequel il se tient embusqué. Pour qu’il puisse prendre pied dans un système, il a besoin d’une faille dans Windows qui à l’heure actuelle n’est toujours pas corrigée. Son existence a en effet été découverte « grâce » au malware, autrement dit une faille zero-day.
Mais Symantec est revenu communiquer hier sur le sujet. En effet, Duqu aurait été détecté dans huit pays : France, Pays-Bas, Suisse, Ukraine, Inde, Iran, Soudan et Vietnam. Toujours selon l'éditeur, au moins six entreprises auraient confirmé la présence de Duqu dans leurs systèmes.
Dans la même journée, Microsoft a réagi à son tour en publiant un bulletin pour expliquer la faille. On y apprend qu’elle se trouve dans le moteur servant au parsing des polices TrueType. Exploitée, elle peut permettre l'exécution d’un code en espace kernel, autrement dit avec tous les droits. Il est alors possible d’installer des applications, lire et modifier des données ou encore créer des comptes administrateurs.
La faille est critique car elle mêle l’exécution de code à distance à l’élévation de privilèges. Microsoft a indiqué qu’un correctif serait forcément présent dans le prochain cycle de publication des mises à jour qui interviendra le 13 décembre. Une solution temporaire a toutefois été publiée. Elle consiste à désactiver le support des polices TrueType embarquées. Le problème est justement qu’elles seront désactivées et que si une application en a besoin, elle ne fonctionnera pas correctement.
En attendant le correctif final, vérifiez les mises à jour de votre antivirus et prudence sur les documents Word reçus en pièces jointes dans les emails.
Vincent Hermann
Rédacteur/journaliste spécialisé dans le logiciel et en particulier les systèmes d'exploitation. Ne se déplace jamais sans son épée.
Le 4 novembre 2011 à 14:14
(32 273
lectures)
Il y a 85 commentaires
Sir-Alucard
Le vendredi 4 novembre 2011 à 14:22:01
#1
Inscrit
le jeudi 16 décembre 10
-
100
commentaires
Florilège de jeux de mots en approche...?
Passé tout ca, pas glop comme faille
Passé tout ca, pas glop comme faille
Consultant
Le vendredi 4 novembre 2011 à 14:22:03
#2
Inscrit
le mardi 13 juin 06
-
18140
commentaires
un petit peu en retard sur la news du virus duqu
tiens sinon erreur 404 qui à enfin disparue de pci oufff
(en esperant pas être le seul ou être le seul suivant le point de vue).
Enfin vue le nom du Virus je comprends que c'est plus facile à "gérer" un vendredi
tiens sinon erreur 404 qui à enfin disparue de pci oufff
(en esperant pas être le seul ou être le seul suivant le point de vue). Enfin vue le nom du Virus je comprends que c'est plus facile à "gérer" un vendredi
Bourriks
Le vendredi 4 novembre 2011 à 14:23:11
#3
Inscrit
le mercredi 28 janvier 04
-
6692
commentaires
Une petite heure de down (un dredi, en plus) pour fêter le PCI nouveau ?
hopper28630
Le vendredi 4 novembre 2011 à 14:24:00
#4
Inscrit
le lundi 16 février 09
-
1261
commentaires
Un virus qui pue
ano_634964033528556218
Le vendredi 4 novembre 2011 à 14:25:25
#5
Inscrit
le lundi 2 janvier 06
-
1383
commentaires
tiens sinon erreur 404 qui à enfin disparue de pci oufff
(en esperant pas être le seul ou être le seul suivant le point de vue).
(en esperant pas être le seul ou être le seul suivant le point de vue).
Il n'est plus possible de commenter cette actualité
Vous devez être connecté ou vous inscrire en haut pour pouvoir participer aux commentaires.












