Malware, ransomware, DoS et botnets
Définition
Le malware est un logiciel conçu pour nuire : voler, chiffrer, espionner ou détruire. Le virus s'attache à un fichier hôte, le ver se propage seul sur le réseau, et le ransomware chiffre les données contre une rançon. Le déni de service (DoS) rend un service indisponible, souvent via un botnet.
Virus et ver
Le virus a besoin d'un hôte pour se propager : il s'attache à un programme et s'exécute quand le programme est lancé. Le ver est autonome, il se copie sur les machines accessibles via le réseau, comme WannaCry en 2017 via SMB (port 445). Le cheval de Troie se fait passer pour un logiciel légitime.
Ransomware
Le ransomware chiffre les fichiers de la victime, souvent avec AES, et affiche une demande de rançon en cryptomonnaie. La double extorsion ajoute la menace de publier les données volées. Les sauvegardes hors ligne et testées restent la meilleure défense, avec des correctifs à jour et une segmentation du réseau.
DoS et DDoS
Le DoS sature une ressource unique avec des requêtes. Le DDoS (déni de service distribué) utilise des milliers de machines pour amplifier l'attaque. Les attaques par amplification, comme celles qui exploitent le protocole NTP ou DNS, multiplient le volume de trafic. Le résultat : un service indisponible pour les clients légitimes.
Botnet
Un botnet est un réseau de machines compromises, contrôlées par un serveur de commande (C2). Les machines infectées, les bots, attendent des instructions. Le botnet sert au DDoS, à l'envoi de spam et au minage de cryptomonnaie. La détection repose sur le trafic sortant anormal vers les C2.
La défense en pratique
Antivirus et EDR détectent les malwares connus et les comportements suspects. Les correctifs ferment les failles utilisées par les vers. La segmentation limite la propagation d'un poste à l'autre. Les sauvegardes permettent de restaurer sans payer de rançon.