Détection de Back Orifice et Netbus sous Windows 95/98

12

Vous constatez peut-être une activité étrange sur votre système. Si vous utilisez Windows 95 ou 98, le coupable est probablement Back Orifice ou Netbus. Ce ne sont pas des virus. Ce sont des programmes de chevaux de Troie. Leur seul objectif est de permettre à quelqu’un d’autre d’accéder à votre machine via Internet. Et généralement, ils le font pour des raisons malveillantes.

La mécanique est simple mais dangereuse. Pour permettre à quiconque d’utiliser Back Orifice sur votre ordinateur, vous devez installer le côté serveur de l’application. Cela n’arrive jamais tout seul. L’attaquant doit vous tromper. Ils vous envoient un fichier exécutable. Peut-être qu’il arrive dans une pièce jointe à un e-mail. Il s’agit peut-être d’un téléchargement à partir d’un site Web sommaire. Vous devez l’exécuter.

C’est la partie “cheval de Troie”. Cela se fait passer pour quelque chose d’utile. Il ne se propage pas comme un virus traditionnel. Vous devez consciemment ou inconsciemment exécuter le fichier EXE pour installer le serveur. Une fois que vous exécutez ce fichier, le serveur est installé. Il s’installe. Il démarre automatiquement à chaque fois que vous allumez l’ordinateur.

Une fois le serveur installé, un attaquant peut exécuter le programme client et contrôler votre ordinateur à distance. Ils peuvent exécuter des programmes. Ils peuvent effacer des fichiers. C’est évidemment une mauvaise chose.

Le danger réside dans la télécommande. Avec le serveur actif, un « malfaiteur » utilise le BO programme client pour prendre le volant. Ils peuvent faire presque tout. Accéder aux fichiers. Supprimer les données. Installez plus de logiciels malveillants. Il n’y a aucune bonne raison pour que cela se produise.

Heureusement, Back Orifice est facile à détecter. Vous pouvez le trouver manuellement. Vous pouvez également utiliser un logiciel pour le repérer. Si vous pensez avoir été piraté, vérifiez vos programmes de démarrage. Recherchez les processus suspects. N’ignorez pas les signes.

Pourquoi ces programmes sont importants aujourd’hui

Ces outils ont été conçus pour une autre époque du Web. Mais ils ont jeté les bases des outils d’administration à distance (RAT) modernes. Le concept reste le même. Tromper l’utilisateur. Installez une porte dérobée. Contrôler.

Si vous utilisez toujours des systèmes existants, le risque est élevé. Les pratiques de sécurité modernes n’existaient pas à l’époque. Il n’y avait pas de pare-feu par défaut. Aucune analyse antivirus au démarrage. Faites simplement confiance. Et cette confiance a été exploitée.

Ressources connexes

Pour en savoir plus sur ces menaces, consultez les éléments suivants :

  • Comment fonctionnent les virus informatiques
  • Comment fonctionnent les serveurs Web
  • Symantec : informations sur Back Orifice et NetBus
  • Chevaux de Troie : Back Orifice & Netbus
  • CNET News.com : La “porte dérobée” de Windows soulève des drapeaux