# Qu'est-ce qu'un botnet ?

> Un botnet est un ensemble de systèmes connectés compromis — ou contrôlés illicitement d'une autre manière — qu'un opérateur coordonne pour exécuter des tâches à grande échelle.

- URL canonique: https://yellowcube.eu/fr/glossary/botnet/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Ses bots peuvent être des appareils personnels, des serveurs, des routeurs, des caméras, des charges de travail cloud ou d'autres équipements en réseau, souvent à l'insu de leurs propriétaires. Un mécanisme de command and control partagé distingue un botnet malveillant de l'informatique distribuée ordinaire.

Le contrôle peut être centralisé, hiérarchique, pair-à-pair ou distribué via des services en ligne légitimes. Les opérateurs peuvent changer d'infrastructure et émettre des tâches différentes dans le temps : attaques par déni de service distribué, spam, abus d'identifiants, relais, fraude, collecte de données ou diffusion de malware. Une même famille de malware peut alimenter plusieurs botnets opérés séparément.

### Points clés

- **Formation:** Les appareils peuvent être recrutés via des services exploitables, des identifiants faibles ou réutilisés, des logiciels malveillants, une compromission de la chaîne d'approvisionnement ou des comptes cloud et d'hébergement non autorisés.
- **Preuves:** Des rappels répétés (callbacks), des actions synchronisées, des protocoles de contrôle connus, du trafic pair-à-pair inattendu, des changements de configuration, du scan, du spam ou du trafic d'attaque peuvent soutenir l'identification lorsqu'ils sont corrélés à des preuves côté hôte.
- **Perturbation et récupération:** Bloquer ou détourner (sinkhole) l'infrastructure de contrôle peut réduire l'activité, mais les propriétaires doivent quand même éliminer l'accès malveillant, corriger le chemin d'entrée, renouveler les identifiants exposés et restaurer une configuration fiable.
- **Limite importante:** Une adresse suspecte, un pic de trafic ou une correspondance de renseignement sur les menaces ne prouve pas qu'un appareil reste un bot actif. Les adresses partagées, l'infrastructure réattribuée, les listes périmées et le trafic usurpé ou réfléchi compliquent l'attribution et le comptage.

### Termes associés

[Logiciel malveillant](<https://yellowcube.eu/fr/glossary/malware/>) · [Command and control (C2)](<https://yellowcube.eu/fr/glossary/command-and-control/>) · [Attaque par déni de service distribué (DDoS)](<https://yellowcube.eu/fr/glossary/distributed-denial-of-service-attack/>) · [Mitigation des attaques DDoS](<https://yellowcube.eu/fr/glossary/distributed-denial-of-service-mitigation/>) · [Sécurité de l'IoT](<https://yellowcube.eu/fr/glossary/iot-security/>) · [Cryptojacking](<https://yellowcube.eu/fr/glossary/cryptojacking/>)

### Sources

[Glossaire CISA NICCS : Botnet](https://niccs.cisa.gov/about-niccs/glossary) · [U.S. Department of Commerce et Department of Homeland Security : Enhancing Resilience Against Botnets](https://csrc.nist.gov/files/pubs/other/2018/05/30/enhancing-resilience-against-botnetsreport-to-the-/final/docs/eo_13800_botnet_report_-_finalv2.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

