|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Texte
original
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Il suffit d'exécuter le fichier exécutable BOSERVE.EXE Cette exécution peut être effectuée :
Lors de sa première exécution, BOSERVE.EXE va procéder aux 2 opérations suivantes :
Back Orifice fait appel à des API très importantes de Windows. Par exemple on dénote :
|
"System Info"Affiche les caractéristiques principales du serveur :
|
|
"File view"Affiche le contenu de n'importe quel fichier texte (dans l'exemple ci-contre, le fichier "notes.ini") |
"HTTP Enable"Back Orifice serveur contient un serveur HTTP, dont on peut choisir le n° de port. Ici, on a retenu 8181. Il est alors possible d'explorer les répertoires depuis n'importe quel navigateur Web. |
|
"Process list"Affiche la liste de tous les processus actifs sur le serveur. |
"Reg list values"Affiche la liste des valeurs contenues dans une clé de la base de registres. Dans l'exemple ci-contre, on affiche la liste des services. |
|
"System dialogbox"Permet d'afficher sur le serveur une boite de dialogue avec le titre et le message que l'on veut. |
"System Passwords"Une des fonctionnalités les plus étonnantes (et dangereuses) : Back Orifice affiche en clair TOUS les mots de passe réseau mémorisés par le système ! (ces mots de passe ont été masqués dans l'exemple ci-contre!) |
Les autres commandes existantes sont :
6) Conséquences
Elles
sont évidentes : Si le serveur Back Orifice a été
introduit sur une station Windows 95/98 dans un but mal intentionné,
toute station dotée du client Back Orifice pourra TOUT faire
à distance sur cette machine (suppression de fichier, capture
de mot de passe, exécution de n'importe quel programme,…)
Donc
les conséquences peuvent être très graves
!
Mais
il faut noter que l'utilisation d'outils de télémaintenance
tout à fait "officiels" comme "PCAnyWhere",
"Carbon Copy", "LapLink", … peuvent
de la même façon perturber le fonctionnement d'une
machine s'ils sont mal utilisés.
Cette
situation est due au fait qu'il n'y a aucune sécurité
réelle dans Windows 95/98, à l'opposé de Windows
NT et de tout système UNIX. Une fois que l'on a pu accéder
par exemple au "menu démarrer", il n'y a
pas de contrôle d'exécution par rapport à l'utilisateur
en cours (Par exemple, sous Windows NT, l'accès à
la base de registre est réservée aux administrateurs,
de même, sous UNIX, seul le compte "root"'
peut modifier les fichiers de configuration situés dans le
répertoire /etc)
7) Les parades
Préventives
Curatives
Comme on a pu le voir précédemment, Back Orifice serveur est constitué d'un seul fichier (BOSERVER.EXE, renommé en " .exe"), et d'une clé dans la Base de Registres. Donc pour enlever Back Orifice de sa machine, il suffit de :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Outils
d'éradication ou de surveillance
Indépendamment des anti-virus habituels, différents outils ont été développés soit pour éradiquer Back Orifice, soit pour averir l'utilisateur qu'il est "espionné" par Back Orifice :
Antigen
Cet utilitaire gratuit sert à détecter, nettoyer et détruire Back Orifice. Il utilise une interface graphique pour guider l'utilisateur dans cette tâche. C'est un produit de Fresh Software.
Il est disponible à l'adresse suivante :
http://www.arez.com/fs/antigen/
Back
Orifix
Ce logiciel est diffusé gratuitement sur Internet depuis le 1er septembre 1998. Il émane de l'entreprise canadienne "GroupAxion". Son but est de supprimer Back Orifice. Back Orifix effectue une recherche complète de Back Orifice, affiche le fichier le concernant puis le supprime. Par contre, il ne restaure pas la Base de registres, ce qui est un oubli important.
Il est disponible à l'adresse suivante :
http://www.groupaxion.com/BOrifix/telechargement.html
BOFreeze
Cet utilitaire gratuit a un rôle défensif. Il ne prémunit pas contre l'infiltration de Back Orifice et ne le supprime pas, par contre il peut avertir l'utilisateur d'une "attaque" de Back Orifice. Il identifie les paquets UDP arrivant sur le PC, les décrypte et détecte la chaîne caractéristique de Back Orifice qui est *!*QWTY? .
Ensuite il retourne au client Back Orifice des paquets volontairement malformés afin de le bloquer complètement.
Il est disponible à l'adresse suivante :
http://members.xoom.com/wzc/bof/main.html
NOBO
Cet utilitaire gratuit sert à détecter une attaque de Back Orifice. Il ne prémunit pas contre l'infiltration de Back Orifice et ne le supprime pas.Il engistre les paquets UDP arrivant sur le PC et les stocke dans un fichier journal.
Il est disponible à l'adresse suivante :
http://web.cip.com.br/nobo/nobo_en.html
Contact : securinet@free.fr
Dernière mise à jour :