Aller au contenu principal

Malware, ransomware, DoS et botnets

CCST CybersecurityPrincipes essentiels de sécurité

Malware, ransomware, DoS et botnets

Définition

Le malware est un logiciel conçu pour nuire : voler, chiffrer, espionner ou détruire. Le virus s'attache à un fichier hôte, le ver se propage seul sur le réseau, et le ransomware chiffre les données contre une rançon. Le déni de service (DoS) rend un service indisponible, souvent via un botnet.

Virus et ver

Le virus a besoin d'un hôte pour se propager : il s'attache à un programme et s'exécute quand le programme est lancé. Le ver est autonome, il se copie sur les machines accessibles via le réseau, comme WannaCry en 2017 via SMB (port 445). Le cheval de Troie se fait passer pour un logiciel légitime.

Ransomware

Le ransomware chiffre les fichiers de la victime, souvent avec AES, et affiche une demande de rançon en cryptomonnaie. La double extorsion ajoute la menace de publier les données volées. Les sauvegardes hors ligne et testées restent la meilleure défense, avec des correctifs à jour et une segmentation du réseau.

DoS et DDoS

Le DoS sature une ressource unique avec des requêtes. Le DDoS (déni de service distribué) utilise des milliers de machines pour amplifier l'attaque. Les attaques par amplification, comme celles qui exploitent le protocole NTP ou DNS, multiplient le volume de trafic. Le résultat : un service indisponible pour les clients légitimes.

Botnet

Un botnet est un réseau de machines compromises, contrôlées par un serveur de commande (C2). Les machines infectées, les bots, attendent des instructions. Le botnet sert au DDoS, à l'envoi de spam et au minage de cryptomonnaie. La détection repose sur le trafic sortant anormal vers les C2.

La défense en pratique

Antivirus et EDR détectent les malwares connus et les comportements suspects. Les correctifs ferment les failles utilisées par les vers. La segmentation limite la propagation d'un poste à l'autre. Les sauvegardes permettent de restaurer sans payer de rançon.