{"id":36216,"date":"2016-07-07T18:40:30","date_gmt":"2016-07-07T16:40:30","guid":{"rendered":"http:\/\/hyperbate.fr\/dernier\/?p=36216"},"modified":"2016-07-07T18:40:30","modified_gmt":"2016-07-07T16:40:30","slug":"hacking-dns-ca-peut-vous-arriver-aussi","status":"publish","type":"post","link":"https:\/\/hyperbate.fr\/dernier\/?p=36216","title":{"rendered":"hacking DNS \u2013 \u00e7a peut vous arriver aussi"},"content":{"rendered":"<p><small><i>(je raconte tout \u00e7a ici pour que d&rsquo;autres personnes touch\u00e9es tombent sur cet article et comprennent leur probl\u00e8me. Pour tous les autres, \u00e7a sera extr\u00eamement ennuyeux \u00e0 lire. Mais \u00e7a peut leur arriver aussi !)<\/i><\/small><\/p>\n<p>L&rsquo;\u00e9t\u00e9 dernier, ma m\u00e8re s&rsquo;est offert une tablette. Mais apr\u00e8s quelques mois d&rsquo;usage, son enthousiasme est retomb\u00e9 : la navigation \u00e9tait devenue d\u00e9plaisante, car si Facebook fonctionnait, il \u00e9tait devenu impossible de se rendre\u00a0sur des sites web, car des pages s&rsquo;ouvraient automatiquement par salves, affichant des publicit\u00e9s pour des sites douteux\u00a0:iPhones \u00e0 un euro, pornographie et, bien s\u00fbr, des fausses alertes Google ou Microsoft qui avertissent\u00a0l&rsquo;utilisateur que son ordinateur n&rsquo;est plus en s\u00e9curit\u00e9\u00a0et qu&rsquo;il ne lui reste\u00a0que quelques minutes pour installer un logiciel bizarre pour y rem\u00e9dier. Une annonce de virus auto-r\u00e9alisatrice !<\/p>\n<div id=\"attachment_36235\" style=\"width: 540px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-36235\" class=\"size-full wp-image-36235\" src=\"\/dernier\/files\/2016\/07\/gavarnie_2.jpg\" alt=\"Le cirque de Gavarnie, dans les Pyr\u00e9n\u00e9es\" width=\"530\" height=\"398\" \/><p id=\"caption-attachment-36235\" class=\"wp-caption-text\">Le cirque de Gavarnie, dans les Hautes Pyr\u00e9n\u00e9es. Je sais, \u00e7a n&rsquo;a aucun rapport, mais c&rsquo;est l\u00e0 que je me trouvais hier, et c&rsquo;est quand m\u00eame plus joli \u00e0 regarder que du mat\u00e9riel informatique.<\/p><\/div>\n<p>Habitant \u00e0 huit cent kilom\u00e8tres de l\u00e0, j&rsquo;ai essay\u00e9 de donner deux ou trois conseils, sans grand r\u00e9sultat. Un r\u00e9parateur local a lui aussi tent\u00e9 d&rsquo;arranger le probl\u00e8me, en installant notamment un antivirus, mais les sympt\u00f4mes n&rsquo;ont pas disparu, et la tablette n&rsquo;a plus servi qu&rsquo;\u00e0 des parties de Sudoku, sans connexion \u00e0 Internet.<\/p>\n<p>Enfin sur place ces jours dernier, j&rsquo;ai tent\u00e9 de corriger les probl\u00e8mes de la tablette, en v\u00e9rifiant si des applications ou des extensions malveillantes avaient \u00e9t\u00e9 install\u00e9es, mais je n&rsquo;ai rien trouv\u00e9 d&rsquo;\u00e9vident.<br \/>\nJ&rsquo;ai r\u00e9install\u00e9 l&rsquo;ensemble du syst\u00e8me, et j&rsquo;y ai remis quelques applications suppl\u00e9mentaires a priori s\u00fbres : Facebook, Chrome, Skype. Et l\u00e0, premi\u00e8re bizarrerie, en me rendant sur Google, j&rsquo;ai eu droit \u00e0 un message m&rsquo;indiquant que la connexion n&rsquo;\u00e9tait \u00ab\u00a0pas s\u00e9curis\u00e9e\u00a0\u00bb.\u00a0Avec un site tel Google, j&rsquo;ai trouv\u00e9 \u00e7a \u00e9tonnant, mais j&rsquo;ai pass\u00e9 outre, imaginant une cause b\u00e9nigne\u00a0quelconque. Quelques minutes plus tard, la tablette recommen\u00e7ait \u00e0 ouvrir des sites publicitaires intempestifs. J&rsquo;aurais d\u00fb prendre en compte\u00a0ce qu&rsquo;on me disait, mais h\u00e9, tout semblait si normal&#8230;<\/p>\n<div id=\"attachment_36238\" style=\"width: 540px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-36238\" class=\"wp-image-36238 size-full\" src=\"\/dernier\/files\/2016\/07\/gavarnie_1.jpg\" alt=\"Le cirque de Gavarnie, dans les Pyr\u00e9n\u00e9es\" width=\"530\" height=\"398\" \/><p id=\"caption-attachment-36238\" class=\"wp-caption-text\">La grande cascade de\u00a0Gavarnie, plus haute chute d&rsquo;eau de France M\u00e9tropolitaine, avec un d\u00e9nivel\u00e9 de\u00a0423 m\u00e8tres et un d\u00e9bit qui peut atteindre les 200 m\u00e8tres cubes \u00e0 la seconde en p\u00e9riode de crue. C&rsquo;est la source du Gave de Pau, qui court entre Lourdes, Pau et Orthez notamment, avant de se jeter dans l&rsquo;Adour.<\/p><\/div>\n<p>Plus surprenant encore : ma propre tablette s&rsquo;est mise \u00e0 faire exactement la m\u00eame chose, c&rsquo;est \u00e0 dire\u00a0\u00e0 ouvrir les m\u00eames sites, notamment un d\u00e9nomm\u00e9\u00a0tradeadexchange.com et un autre appel\u00e9\u00a0xttaff.com (n&rsquo;y allez pas). En cherchant ces nom, on trouve sur Internet de nombreux services suspects\u00a0qui qualifient ces sites de virus et proposent gracieusement des logiciels pour les enlever. Ces \u00ab\u00a0services\u00a0\u00bb\u00a0sont \u00e0 mon avis la suite de l&rsquo;escroquerie, et je parie qu&rsquo;ils servent surtout \u00e0 installer de bonne foi un logiciel qui interrompra sans doute les ouvertures intempestives de pages ind\u00e9sirables, mais permettra \u00e0 des pirates de prendre le contr\u00f4le ou de surveiller l&rsquo;ordinateur de l&rsquo;utilisateur, par exemple pour\u00a0en transmettre le num\u00e9ro de carte bancaire, ou pour en faire une machine zombie d\u00e9di\u00e9e \u00e0 l&rsquo;envoi d&rsquo;e-mails de spam. Mon p\u00e8re, qui utilise un Macintosh, n&rsquo;a pas souffert des m\u00eames sympt\u00f4mes, mais en utilisant mon PC Windows, l\u00e0 encore, j&rsquo;ai vu appara\u00eetre\u00a0des messages parasites, dont\u00a0notamment un message vocal incompr\u00e9hensible qui m&rsquo;enjoignait \u00e0 cliquer sur un bouton inexistant (que aurait\u00a0sans doute d\u00fb se trouver sur un pop-up bloqu\u00e9 par mon navigateur) pour le faire taire.<br \/>\nC&rsquo;est clairement la connexion \u00e0 Internet qui avait un probl\u00e8me.<br \/>\nSur Twitter, Pierre Beyssac m&rsquo;a fait une excellente suggestion :<\/p>\n<p><a href=\"https:\/\/twitter.com\/pbeyssac\/status\/749876888093556736\"><img decoding=\"async\" class=\"aligncenter size-full wp-image-36218\" src=\"\/dernier\/files\/2016\/07\/suggestion_DNS_pb.png\" alt=\"suggestion_DNS_pb\" width=\"530\" height=\"281\" \/><\/a><\/p>\n<p>Pour ceux qui l&rsquo;ignorent, le DNS (Domain Name Server) est le serveur qui se charge de transformer un nom de domaine (par exemple Google.com) en une adresse \u00ab\u00a0IP\u00a0\u00bb, qui est le v\u00e9ritable format des adresses des machines connect\u00e9es au r\u00e9seau, qu&rsquo;il s&rsquo;agisse d&rsquo;un serveur ou du dispositif que vous \u00eates en train d&rsquo;utiliser pour lire ces lignes. Par exemple :\u00a077.153.128.87. C&rsquo;est une sorte d&rsquo;annuaire, si on veut, et\u00a0un \u00e9l\u00e9ment vital du fonctionnement\u00a0de l&rsquo;Internet actuel.<br \/>\nAujourd&rsquo;hui, avec les \u00ab\u00a0box\u00a0\u00bb, le DNS est attribu\u00e9\u00a0par le fournisseur d&rsquo;acc\u00e8s \u00e0 l&rsquo;insu de la personne connect\u00e9e, mais avec\u00a0les modems \u00ab\u00a0\u00e0 l&rsquo;ancienne\u00a0\u00bb, c&rsquo;est\u00a0un param\u00e8tre que l&rsquo;on peut (et parfois qu&rsquo;il faut)\u00a0saisir manuellement pour configurer sa connexion.<br \/>\nEnfin bref, j&rsquo;ai fait ce que Pierre m&rsquo;a propos\u00e9, j&rsquo;ai v\u00e9rifi\u00e9 quel DNS j&rsquo;utilisais, gr\u00e2ce \u00e0 la commande ipconfig<sup><a href=\"#footnote_1_36216\" id=\"identifier_1_36216\" class=\"footnote-link footnote-identifier-link\" title=\"Sous Windows, il faut ouvrir l&rsquo;invite de commandes (un utilitaire syst&egrave;me) et saisir la commande ipconfig \/all. Sous Linux, et sans doute avec le terminal de MacOS X, la commande est ifconfig -a.\">1<\/a><\/sup>.<br \/>\nVoici les serveurs DNS que j&rsquo;utilisais :<\/p>\n<pre> Serveurs DNS. . . . . . . . . . . . . : 31.3.244.140\r\n                                         31.3.244.139<\/pre>\n<p>Rien ne ressemble plus \u00e0 une adresse IP qu&rsquo;une autre adresse IP, alors j&rsquo;ai <a href=\"https:\/\/apps.db.ripe.net\/search\/query.html#resultsAnchor\">interrog\u00e9 la base\u00a0de donn\u00e9es RIPE<\/a>\u00a0pour en savoir plus sur cette adresse.<\/p>\n<pre>No abuse contact found.\r\n        \r\ninetnum:         31.3.244.128 - 31.3.244.143\r\nnetname:         RSDEDI-KOKIIKBK\r\ndescr:           Dedicated Server Hosting\r\ncountry:         GB\r\nadmin-c:         DUMY-RIPE\r\ntech-c:          DUMY-RIPE\r\nstatus:          ASSIGNED PA\r\nremarks:         ABUSE REPORTS: abuse@redstation.com\r\nmnt-by:          REDSTATION-MNT\r\nmnt-domains:     REDSTATION-MNT\r\nmnt-routes:      REDSTATION-MNT (...)<\/pre>\n<p>Ici, je comprends que le serveur DNS gr\u00e2ce auquel mes parents se connectent est inexplicablement situ\u00e9 dans un data center\u00a0g\u00e9r\u00e9 par une soci\u00e9t\u00e9 d&rsquo;h\u00e9bergement web britannique\u00a0nomm\u00e9e\u00a0Redstation. Puisque le fournisseur d&rsquo;acc\u00e8s de la ligne de mes parents est SFR, leurs adresses DNS devraient \u00eatre\u00a0109.0.66.10 et\u00a0109.0.66.20.<br \/>\nSur un forum de Google, <a href=\"https:\/\/productforums.google.com\/forum\/#!msg\/chrome\/6UpyKspMv7o\/ux4a6AZRAgAJ\">j&rsquo;apprends que d&rsquo;autres personnes souffrent des m\u00eames sympt\u00f4mes<\/a>, et utilisent eux aussi les serveurs DNS fautifs.<br \/>\nIl s&rsquo;agit d&rsquo;une attaque par \u00ab\u00a0man in the middle\u00a0\u00bb, o\u00f9 le serveur\u00a0d\u00e9tourne les requ\u00eates afin d&rsquo;y r\u00e9pondre en ajoutant ce qu&rsquo;il veut, \u00e0 savoir, ici, un petit bout de code qui ouvre des pages impromptues. Restait \u00e0 savoir comment on pirate un modem pour en modifier les adresses de serveurs DNS.<\/p>\n<p><img decoding=\"async\" class=\"aligncenter size-full wp-image-36223\" src=\"\/dernier\/files\/2016\/07\/tp_link_passoire.jpg\" alt=\"tp_link_passoire\" width=\"530\" height=\"386\" \/><\/p>\n<p>Je me souvenais que mes parents avaient achet\u00e9 leur modem il y a moins d&rsquo;un an, car l&rsquo;ancien ne fonctionnait plus. Ils habitent au milieu de champs de ma\u00efs, \u00e0 une demi-heure de la premi\u00e8re boutique informatique, alors ils ne se sont pas montr\u00e9s tr\u00e8s difficiles et\u00a0ils ont achet\u00e9 \u2014 avec moi pour les conseiller \u2014\u00a0le premier modem\u00a0qu&rsquo;ils ont trouv\u00e9, un TP-LINK ADSL2 mod\u00e8le TD-8817, version 3.2, qui \u00e9tait vendu pour\u00a0une trentaine d&rsquo;euros. La boutique semble\u00a0avoir tout un stock de cet unique mod\u00e8le, sorti il y a d\u00e9j\u00e0 sept ans et dont le constructeur n&rsquo;assure plus le support.<br \/>\nLe modem refusait mes demandes directes de connexion, alors pour le reconfigurer j&rsquo;ai d\u00fb effectuer un \u00ab\u00a0factory reset\u00a0\u00bb qui le ram\u00e8ne \u00e0 l&rsquo;\u00e9tat qu&rsquo;il avait au sortir de l&rsquo;usine. J&rsquo;ai ensuite pass\u00e9 un petit temps\u00a0\u00e0 chercher\u00a0les param\u00e8tres de connexion \u00e0 saisir, pas vraiment aid\u00e9 par une employ\u00e9e de support en ligne\u00a0qui, de l&rsquo;autre c\u00f4t\u00e9 de la M\u00e9diterran\u00e9e, n&rsquo;a jamais r\u00e9ussi \u00e0 me croire lorsque je lui disais que l&rsquo;appareil que j&rsquo;utilisais n&rsquo;\u00e9tait pas une boite blanche avec un carr\u00e9 rouge, et me jurait que mes identifiants et mots de passe \u00e9taient imprim\u00e9s sous le modem.<br \/>\nEnfin \u00e7a a march\u00e9, j&rsquo;ai pu retrouver la connexion. Cette fois, les serveurs DNS \u00e9taient bien ceux de SFR, tout allait bien.<\/p>\n<p>Et puis une demi-heure plus tard, une page bizarre s&rsquo;est ouverte sur mon ordinateur portable, et puis sur ma tablette : le probl\u00e8me \u00e9tait revenu !<br \/>\nEn faisant \u00e0 nouveau un \u00ab\u00a0ipconfig\u00a0\u00bb, j&rsquo;ai d\u00e9couvert que le serveur DNS \u00e9tait\u00a0\u00e0 pr\u00e9sent\u00a089.38.150.18, sur lequel je me suis aussit\u00f4t renseign\u00e9 :<\/p>\n<pre>inetnum:         89.38.150.0 - 89.38.150.255\r\nnetname:         ARUBACLOUD-FR\r\ndescr:           Aruba Cloud\r\ncountry:         FR\r\nadmin-c:         DUMY-RIPE\r\ntech-c:          DUMY-RIPE\r\nstatus:          ASSIGNED PA\r\nmnt-by:          ARUBA-MNT\r\ncreated:         2015-10-02T10:11:37Z\r\nlast-modified:   2015-10-02T10:11:37Z\r\nsource:          RIPE-GRS\r\ngeoloc:          48.86832824998001 2.362060546875\r\nlanguage:        FR (...)\r\n<\/pre>\n<p>Cette\u00a0adresse est g\u00e9olocalis\u00e9e \u00e0 deux pas de la place de la R\u00e9publique,\u00a0et appartient\u00a0\u00e0 la soci\u00e9t\u00e9 <a href=\"https:\/\/www.arubacloud.fr\">Aruba<\/a>, un h\u00e9bergeur web fran\u00e7ais.<br \/>\nQuelques dizaines de minutes plus tard, le param\u00e8tre DNS \u00e9tait \u00e0 nouveau chang\u00e9 et redevenait la paire britannique 31.3.244.140 et 31.3.244.139.<br \/>\n\u00c0 croire que des bots \u00e9taient en train de se battre pour prendre le contr\u00f4le du modem et en modifier les DNS \u00e0 leur guise. Et je pense que c&rsquo;est exactement ce qui se passait. Quelques recherches sur Internet m&rsquo;ont prouv\u00e9 que le mod\u00e8le de modem en question a une faille notoire, il est tr\u00e8s facile, \u00e0 distance et \u00e0 l&rsquo;aveugle, de s&rsquo;y connecter et d&rsquo;en modifier les param\u00e8tres. J&rsquo;ai m\u00eame trouv\u00e9 en vid\u00e9o <a href=\"https:\/\/www.hackthis.co.uk\/forum\/hacking-security\/tools\/1142-tp-link-td-8817-csrf-vulnerability\">un tutoriel de cracker<\/a> expliquant la marche \u00e0 suivre pour pirater l&rsquo;engin. En continuant mes recherches, j&rsquo;ai appris que de nombreux autres mod\u00e8les de modems (Netgear, Trendnet, Zyxel, Dlink,&#8230;) <a href=\"http:\/\/www.01net.com\/actualites\/gare-a-votre-modem-routeur-une-porte-dentree-de-reve-pour-les-hackers-636786.html\">souffraient du m\u00eame genre de failles<\/a>, voire de la m\u00eame faille, car ces soci\u00e9t\u00e9s\u00a0diff\u00e9rentes embarquent souvent le m\u00eame logiciel d&rsquo;administration. Peu d&rsquo;entre ces marques se donnent la peine de produire des \u00ab\u00a0patchs\u00a0\u00bb correctifs, et aucune ne le fait pour les mod\u00e8les un peu anciens.<\/p>\n<div id=\"attachment_36217\" style=\"width: 540px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-36217\" class=\"wp-image-36217 size-full\" src=\"\/dernier\/files\/2016\/07\/champs_de_mais.jpg\" alt=\"champs_de_mais\" width=\"530\" height=\"398\" \/><p id=\"caption-attachment-36217\" class=\"wp-caption-text\">Cr\u00e9puscule sur les champs de ma\u00efs.<\/p><\/div>\n<p>Le souci\u00a0a finalement \u00e9t\u00e9 r\u00e9gl\u00e9 par l&rsquo;installation de la\u00a0\u00ab\u00a0box\u00a0\u00bb (un modem-routeur aussi, mais sur lequel seul le fournisseur d&rsquo;acc\u00e8s \u00e0 Internet\u00a0a r\u00e9ellement la main)\u00a0fournie par\u00a0l&rsquo;op\u00e9rateur qui, cette fois, pose des probl\u00e8mes de t\u00e9l\u00e9phonie.<br \/>\nAvec <a href=\"https:\/\/hyperbate.fr\/dernier\/?p=34725\">le hacking de mon serveur<\/a>,\u00a0il y a quelques mois, ce nouvel \u00e9pisode me rappelle que les pr\u00e9cautions \u00e9l\u00e9mentaires d&rsquo;hier ne suffisent\u00a0plus, et qu&rsquo;on rencontre d\u00e9cid\u00e9ment beaucoup de malveillance sur Internet, et de malveillance grossi\u00e8re et destructrice.<\/p>\n<ol class=\"footnotes\"><li id=\"footnote_1_36216\" class=\"footnote\">Sous Windows, il faut ouvrir l&rsquo;invite de commandes (un utilitaire syst\u00e8me) et saisir la commande <strong>ipconfig \/all<\/strong>. Sous Linux, et sans doute avec le terminal de MacOS X, la commande est <strong>ifconfig -a<\/strong>.<span class=\"footnote-back-link-wrapper\"> [<a href=\"#identifier_1_36216\" class=\"footnote-link footnote-back-link\">&#8617;<\/a>]<\/span><\/li><\/ol>","protected":false},"excerpt":{"rendered":"<p>(je raconte tout \u00e7a ici pour que d&rsquo;autres personnes touch\u00e9es tombent sur cet article et comprennent leur probl\u00e8me. Pour tous les autres, \u00e7a sera extr\u00eamement ennuyeux \u00e0 lire. Mais \u00e7a peut leur arriver aussi !) L&rsquo;\u00e9t\u00e9 dernier, ma m\u00e8re s&rsquo;est offert une tablette. Mais apr\u00e8s quelques mois d&rsquo;usage, son enthousiasme est retomb\u00e9 : la navigation [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[37],"tags":[],"class_list":["post-36216","post","type-post","status-publish","format-standard","hentry","category-parano"],"_links":{"self":[{"href":"https:\/\/hyperbate.fr\/dernier\/index.php?rest_route=\/wp\/v2\/posts\/36216","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hyperbate.fr\/dernier\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hyperbate.fr\/dernier\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hyperbate.fr\/dernier\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/hyperbate.fr\/dernier\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=36216"}],"version-history":[{"count":3,"href":"https:\/\/hyperbate.fr\/dernier\/index.php?rest_route=\/wp\/v2\/posts\/36216\/revisions"}],"predecessor-version":[{"id":36248,"href":"https:\/\/hyperbate.fr\/dernier\/index.php?rest_route=\/wp\/v2\/posts\/36216\/revisions\/36248"}],"wp:attachment":[{"href":"https:\/\/hyperbate.fr\/dernier\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=36216"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hyperbate.fr\/dernier\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=36216"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hyperbate.fr\/dernier\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=36216"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}