Bien que l’utilisation d’une DDoS attack soit quelque chose de théoriquement répréhensible (hors pentest ou autre action encadrée), il y a des cas où il peut être d’utilité publique de mettre un pied de l’autre côté de la ligne jaune.
La tentative d’arnaque
Une fois de plus, comme déjà mentionné dans cet article, j’ai reçu un SMS supposé être envoyé par LuxTrust, prestataire qui protège les activités en ligne des citoyens luxembourgeois.

Le message évasif supposément important ainsi que le lien très moche sonnent le signal d’alarme en une demi-seconde pour beaucoup de monde. Toutefois, les personnes les moins averties pourraient facilement tomber dans le panneau et cliquer sur le lien. Mais que voit-on si on clique?
Analyse rapide du site
Je l’ai ouvert via Windows Sandbox pour isoler le site du reste du système, au cas où. On peut y voir une fausse page LuxTrust et 4 icônes représentant différents moyens de connection en bas de page (tous faux, bien entendu).

Chaque icône est un lien qui redirige vers une autre page, le but étant simplement de récupérer les identifiants de connexion de votre banque.

Lancement du missile
Pour éviter qu’une potentielle victime ne se fasse avoir, j’ai donc ouvert mon VPS préféré avec Kali Linux installé dessus, et ai exécuté bombardier pour lancer une DDoS attack sur l’URL de la page d’accueil.

Les options utilisées ici sont la durée que j’ai mise à 10 jours, le nombre maximal de connexions simultanées que j’ai mises à 10 000, l’option --latencies
pour avoir quelques statistiques affichées à l’écran pendant l’attaque et enfin l’URL de la cible.
Pour avoir un effet KABOOM sur ce site déjà éclaté by design, j’ai fait de même vers chacun des liens renvoyant vers les fausses connexions bancaires afin de surcharger le faux site aux endroits les plus sensibles.



Le scammer ayant visiblement opté pour un hébergement sur des serveurs à charbon, le site est tombé en quelques secondes.

Ceci est juste un simple exemple de ce qui peut être fait pour contrer une tentative de phishing si vous recevez un tel message. Il existe d’autres méthodes, plus ou moins complexes, plus ou moins longues à mettre en place, mais qui n’étaient pas nécessaires sur ce faible site. L’idée ici était juste d’agir le plus rapidement possible pour que les prochaines personnes qui reçoivent le SMS ne puissent rien afficher si elle cliquent sur le lien.
Alternative
Si bombardier vous parait un peu difficile à utiliser ou un peu trop austère, DDoSlayer est une autre alternative. À utiliser avec précaution / modération / plaisir (Rayez les mentions inutiles)
