22 Retour d’expérience sur le ver Conficker 8 février 2010 Jean Gautier Security Support Engineer Microsoft France.

Slides:



Advertisements
Présentations similaires
La sécurité en tant que service. Doctor Web est le seul vendeur SaaS en Russie En 2007 Dr.Web AV-Desk est lancé En octobre 2007 Dr.Web AV-Desk est intégré
Advertisements

Module 8 : Implémentation d'une stratégie de groupe
GPO Group Policy Object
Protection du réseau périphérique avec ISA 2004
Préinstallation de Microsoft Office System 2007 en utilisant lOPK (OEM Preinstallation Kit) OEM System Builder Channel.
1 HPC pour les opérations. Sommaire Quelques rappels sur Windows Compute Cluster Server Déploiement de Compute Cluster Administration de Compute cluster.
Botnet, défense en profondeur
Bulletins de sécurité Microsoft Janvier 2009 Jean Gautier CSS Security EMEA IR Team Jérôme Leseinne CSS Security EMEA IR Team Mathieu Malaise Direction.
Speaker name Title Group Microsoft Corporation
Bulletins de sécurité Microsoft Mars 2009 Jean Gautier CSS Security EMEA IR Team Jérôme Leseinne CSS Security EMEA IR Team Mathieu Malaise Direction technique.
Bulletins de sécurité Microsoft Novembre 2008 Jean Gautier CSS Security EMEA IR Team Jérôme Leseinne CSS Security EMEA IR Team Mathieu Malaise Direction.
1 HPC pour les opérations. Administration Compute Cluster Server.
Microsoft Office Groove Le contexte Une utilisation des postes de travail en très grande évolution chez les professionnels. Des lieux de travail.
Implémentation de la gestion de réseau dans Windows 2000 et plus
La sécurité en toute simplicité Solution daccès logique By ADDEXA.
Conception de la sécurité pour un réseau Microsoft
Vue d'ensemble Création de comptes d'utilisateurs
La politique de Sécurité
Configurer des systèmes d'exploitation 243-J28-SL cours 15
Malgré linstallation de Windows 7 et bientôt Windows 8 dans les ordinateurs vendus, de récents sondages démontrent que Windows XP nest pas près de disparaître.
Service Commun Informatique
Cycle de vie d’une vulnérabilité
Domaine IT Heure-DIT L'heure-DIT
UTILISATION DE LOGMEIN Prise de contrôle à distance
Citrix® Presentation Server 4.0 : Administration
BitDefender Enterprise Manager. BitDefender Enterprise Manager – protection centralisée pour votre réseau Principales fonctions Fonctions spéciales (WMI)
ePolicy Orchestrator de McAfee
Bulletin de sécurité Microsoft 21 Janvier 2010 – Hors Cycle Jean Gautier CSS Security EMEA Bruno Sorcelle & Valéry Kremer Technical Account Manager.
Bulletins de Sécurité Microsoft - septembre septembre 2007 Microsoft France Direction Technique et Sécurité.
“Si vous ne pouvez expliquer un concept à un enfant de six ans, c’est que vous ne le comprenez pas complètement” - Albert Einstein.
MODEX WEB BAPTISTE DESPREZ Un peu de sécurité. Avant dentrer dans le vif du sujet JavaScript Langage de script (comme PHP) Exécuté par votre navigateur.
La reconnaissance vocale La reconnaissance vocale Dites à votre PC ce quil doit faire par Bernard Maudhuit.
Bulletin de sécurité hors cycle Microsoft – 12 décembre 2008 Jean Gautier CSS Security EMEA IR Team Jérôme Leseinne CSS Security EMEA IR Team Mathieu Malaise.
Protéger Exchange avec System Center Data Protection Manager 2007
De A à Z Fabrice Meillon & Stanislas Quastana, CISSP
Bulletins de Sécurité Microsoft 2 Aout 2010 – Hors Cycle Jean Gautier, Ramin Barreto CSS Security EMEA Bruno Sorcelle, Valéry Kremer Technical Account.
Sécurité et confidentialité dans Microsoft Internet Explorer William Keener Développement de contenu Global Service Automation Microsoft Corporation.
Expose sur « logiciel teamviewer »
Conseils pour vous protéger des pirates informatiques Stéphanie, Dorian, Bastien.
GESTION DES UTILISATEURS ET DES GROUPES
1  Pare feu  Antivirus  Chasse aux espions  Anti Spam La Sécurité sur nos ordinateurs PC Zombies : Sur les 600 millions de machines connectées au monde,
Windows 2003 Server Modification du mode de domaine
CALENDRIER 2011 ETIEN PEINTURE Site:
Technet Office System
Positionnement : Outil de supervision et d’administration spécialiste Les management packs de l’éditeur et la base de connaissance embarquée Rapidité.
Publication Bulletin de sécurité hors cycle MS Révision Bulletin de sécurité MS
11 René Beauchamp Cours # 150 Par René Beauchamp, André Pauzé et Serge Lemire Entretien de mon ordinateur PC.
14 Calendrier. 1. avoir + # + ans 2. avoir + les cheveux.
Citrix ® Presentation Server 4.0 : Administration Module 1 : Généralités sur le cours et présentation des participants.
Bulletins de Sécurité Microsoft Mai 2014 Hors Cycle Table Ronde du Bulletin de Sécurité Hors Cycle Début à 14h00 Microsoft France Patrick Chuzel CSS Security.
Quels sont les bénéfices techniques à migrer vers Windows Longhorn Server ?
Bulletins de Sécurité Microsoft Mars 2013 Patrick Chuzel, Philippe Vialle CSS Security EMEA Bruno Sorcelle Senior Technical Account Manager.
2 Demo Extravaganza Fabrice Meillon & Stanislas Quastana, CISSP Architectes Infrastructure Microsoft France
1 Démo SoftGrid. Le Séquenceur SoftGrid Utilisation d’un « packageur » SoftGrid Possibilité de “séquencer” en ligne de commande (CLI) Existence d’outils.
Bulletin de sécurité Microsoft Janvier 2010 Jean Gautier CSS Security EMEA Bruno Sorcelle Technical Account Manager.
1 Academie OCS 2007 R2 – Partie 1 Damien Caro Architecte Infrastructure Microsoft France
Bulletins de Sécurité Microsoft avril 2007 (publication hors cycle) 4 avril 2007 Microsoft France Direction Technique et Sécurité.
Bulletins de Sécurité Microsoft - janvier 2008 Microsoft France Direction Technique et Sécurité.
Bulletins de Sécurité Microsoft Mars 2011 Jean Gautier, Ramin Barreto CSS Security EMEA Bruno Sorcelle, Valéry Kremer Technical Account Manager.
Bulletins de Sécurité Microsoft - Juillet 2008 Microsoft France Direction technique et sécurité.
Bulletin de Sécurité Microsoft 21 Septembre 2012 – Hors-Cycle Patrick Chuzel, Philippe Vialle CSS Security EMEA Bruno Sorcelle Technical Account Manager.
Bulletins de Sécurité Microsoft avril avril 2007 M France Direction Technique et Sécurité.
Bulletins de Sécurité Microsoft juillet juillet 2007 Microsoft France Direction Technique et Sécurité.
Bulletins de Sécurité Microsoft juin avril 2007 Microsoft France Direction Technique et Sécurité.
Table Ronde Bulletins de Sécurité MS Bulletin de sécurité hors cycle.
Sécurisation infrastructure Altibus Ajout d’un serveur pour le réseau Call Center.
CATALOGUE DES FORMATIONS Citrix 2015 Formateur : KAMAL Laiss.
Chapitre 9 Configuration de Microsoft Windows XP Professionnel pour fonctionner sur des réseaux Microsoft Module S41.
SEPTEMBRE – OCTOBRE Semaine 1 SEPTEMBRE – OCTOBRE Semaine 4
09 Septembre M 2 M 3 J 4 V 5 S 6 D 7 L 8 M 9 M 10 J 11 V
Transcription de la présentation:

22 Retour d’expérience sur le ver Conficker 8 février 2010 Jean Gautier Security Support Engineer Microsoft France

33 Confickeritis

44 Partout en Europe

55

66 Dates clés 23 Octobre 2008, MS est publié hors cycle 21 Novembre 2008, Microsoft identifie Conficker.A 29 Decembre 2008, Conficker.B, plus virulent, est identifié 19 Janvier 2009, le MSRT nettoie Conficker 20 Février 2009, Conficker.C 4 Mars 2009, Conficker.D 8 Avril 2009, Conficker.E Plus d’informations sur:

77 Des impacts techniques variés Verrouillages de comptes Saturation des DCs et du réseau Perte d’accès à des ressources critiques Dénis de service Destruction de configurations

88 Des impacts directs sur l‘activité Hôpitaux déplaçant des patients Employés renvoyés à la maison Filiales coupées du site central Dommages d’image publique et perte de confiance Mobilisations des équipes pendants plusieurs semaines Temps moyen d’éradication complète: 3 mois ! Un coût de Conficker énorme et des dommages sur le long terme

99 M I C R O S O F T S E C U R I T Y S E R V I C E S La réponse de Microsoft Sasser Avril 2004 Blaster Aout 2003 Zotob August h 2h -48h 10j2j < 24h MS October 2008 (Conficker) MAPP 11j4j 2j -11j Aucun XPSP2 XPSP2&3, Vista, Server 2008 Guides en ligne/ Webcast Alerte et Conseils Produits non affectés Mises à jour disponible < 24h

10 Microsoft, The Conficker Cabal

11 Propagation de Conficker?

12 Et l’utilisateur à la maison? Peu impacté car: Par défaut le pare-feu de XPSP2 est activé Par défaut, sur XP SP2, Microsoft Update est activé Peu de comptes synchronisés/pas d’Active Directory Windows Vista/7 non impactés! Windows XP SP2, SP3, Windows Vista, dans leur configuration par défaut ne sont pas impactées par Conficker!

13 Et l’entreprise? Configurations affaiblies par: Pare-feu désactivé Mises à jour non déployées Mots de passe faibles Mauvaise gestion des comptes avec pouvoir Versions modernes de Windows peu déployées

14 Leçons durement apprises 99,999% se sont produites après la publication de MS Mieux vaut prévenir que courir! Conception erronée que l’installation d’une mise à jour bloque tous les vecteurs d’attaque! Souvent exposé par Conficker: Absence de contrôle opérationel: Pas de Plan de continuité Pas d’inventaire Pas de gestion de risque

15 Absence de gestion de parc Pas de gestion centralisée d’alertes Mises à jour non déployées sur la totalité du « parc » Anti-Virus obsolète (si présent…), signatures non mises à jour Configurations obsolètes, machines hors des cycles d’upgrade Difficultés d’application du plan de remédiation Si vous voulez vous protéger, connaissez ce que vous avez.

16 Patch Management = Sécurité ? Non, mais: La seule protection qui adresse le problème à sa source Il bloque immédiatement tous les codes malveillants, présents et futurs, qui exploitent la/les vulnérabilités corrigées.

17 Droits d’administration Est-ce que tout ça a vraiment besoin des privilèges d’administration du domaine?

18 Droits d’administration Appliquez le principe du privilège minimum: Ne vous logguez plus jamais Admin du Domaine. Utilisez RunAs pour lancer cmd.exe Puis utilisez MMC.exe Customisez vos.msc en fonction des tâches courantes Utilisez regedit à distance! Attention aux images déployées sans modifier le mot de passe des comptes d’administration locaux N’utilisez pas ces comptes pour vous logguer sur les machines.

19 Prévention – Countre-mesures Installer MS PARTOUT Anti-Virus récent et à jour Implémentation d’une politique de mot de passe forts Désactiver l’Autorun par GPO KB Ne pas se logguer avec un compte à pouvoirs sur des machines potentiellement infectées (càd toutes) Lutter contre l’idée fausse qu’nstaller MS vous protège contre toutes les variantes de Conficker

20