Comment identifier un script kiddie
Combattre les logiciels malveillants et les pirates informatiques peut s’apparenter à tenter de sauver un bateau en perdition, d’autant plus qu’il en existe une multitude. Certains sont assez basiques, de simples script kiddies ou des novices s’appuyant sur des outils facilement accessibles, tandis que d’autres sont de redoutables APT : des groupes compétents, financés et furtifs capables de causer de réels dégâts. En réalité, plus un attaquant est habile, plus il est difficile à repérer et à arrêter. Mais même ces script kiddies peuvent causer des problèmes : ce n’est pas parce qu’ils ne savent pas ce qu’ils font qu’ils ne peuvent pas faire de dégâts, surtout si vous ne maintenez pas vos logiciels à jour. Et oui, ils ont tendance à utiliser des exploits courants sur des vulnérabilités connues, mais si votre logiciel est corrigé, cela peut faire toute la différence. Il est donc important de comprendre la différence : d’un côté, bloquer leurs adresses IP et maintenir votre système corrigé peut être très efficace ; de l’autre, certains groupes misent sur le long terme et développent de nouveaux exploits beaucoup plus difficiles à contrer.
Comment empêcher les Script Kiddies de faire des dégâts
Lorsque vous remarquez un trafic anormal ou que vos journaux sont inondés de requêtes étranges, il se peut qu’il s’agisse d’un piratage informatique. Ils utilisent généralement des scripts simples et largement disponibles. Appliquer des correctifs à vos logiciels et surveiller vos journaux peut donc vous aider à les détecter rapidement et à protéger votre système. Voici comment renforcer vos défenses :
Mettez tout à jour régulièrement
- C’est évident, mais crucial : assurez-vous que tous vos logiciels, plugins et CMS sont entièrement à jour. Les systèmes obsolètes ne demandent qu’à être exploités. Utilisez les mises à jour automatiques si possible : sous Windows, accédez à Paramètres > Mise à jour et sécurité > Windows Update. Pour les serveurs web, recherchez les mises à jour via les gestionnaires de paquets ou les tableaux de bord des fournisseurs.
- Si vous utilisez WordPress, n’oubliez pas de mettre à jour régulièrement vos thèmes et extensions, notamment ceux de sécurité. Des composants obsolètes sont comme des portes d’entrée non verrouillées.
Configurer et consulter vos journaux
- C’est une évidence, mais les journaux constituent votre système d’alerte précoce. Repérez des schémas tels que des tentatives de force brute ou des accès répétés grâce à des scripts tentant des exploits courants. Si vos journaux sont volumineux, configurez des outils comme Logstash ou Security Onion pour faciliter l’analyse et la génération d’alertes.
- Si vous voyez des adresses IP ou des agents utilisateurs suspects, bloquez-les simplement via votre pare-feu ou les paramètres de votre serveur. C’est assez simple avec le pare-feu Windows Defender ou sous Linux avec
iptablesouufw.
Utiliser un pare-feu d’application Web (WAF)
- Le déploiement d’un WAF comme Cloud Armor ou Cloudflare WAF permet d’éviter dès le départ les requêtes malveillantes connues. Il agit comme un fossé autour de votre site, empêchant les scripts d’atteindre votre serveur web.
- De nombreux WAF vous fournissent également des journaux pratiques à consulter en cas d’attaque, ce qui facilite le réglage précis de vos défenses.
Mettre en œuvre les meilleures pratiques de sécurité de base
- Utilisez des mots de passe forts et activez l’authentification à deux facteurs lorsque cela est possible, en particulier sur les comptes administrateurs.
- Désactivez la liste des répertoires et limitez les autorisations d’accès. Parfois, cela suffit à empêcher des scripts simples de causer des dommages.
- Pour les serveurs Web, pensez à masquer les en-têtes d’informations du serveur : ce guide explique comment procéder.
Conclure
Tous les attaquants ne sont pas des hackers de haut niveau possédant des exploits zero-day, mais cela ne signifie pas pour autant qu’il faille ignorer les scripts kiddies les moins expérimentés. Maintenir votre système à jour, surveiller les journaux et utiliser des défenses de base peuvent grandement contribuer à dissuader ces nuisibles. Car honnêtement, la plupart du temps, ils se contentent de repérer les cibles les plus faciles.
Résumé
- Maintenez tous les logiciels et plugins à jour : les mises à jour automatiques sont utiles
- Consultez régulièrement les journaux pour détecter toute activité suspecte
- Bloquer les adresses IP ou les agents utilisateurs qui semblent malveillants
- Utilisez un pare-feu d’application Web si possible
- Suivez les règles de sécurité de base, comme des mots de passe forts et un accès limité