a jour d’applications ou d’antivirus `a large ´echelle dans l’Internet et aussi dans les entreprises o`u la gestion de parcs de machine Windows reste un souci majeur des services informatiques. Notre ´etude a abouti aux conclusions suivantes. Tout d’abord, l’algorithme de choix des pairs de BT permet d’´equilibrer au global les volumes re¸cus et transmis. De plus, l’algorithme de choix des pi`eces permet une bonne r´epartition des pi`eces par pair dans le torrent, garantissant ainsi que chaque pair trouve toujours un autre pair avec lequel il peut collaborer. Enfin, nous avons montr´e que les contre-performances que l’on peut parfois observer n’´etaient pas directement imputables aux algorithmes de BT.

En terme de perspectives pour l’analyse de trafic, en plus de la continuation des travaux d´ecrits dans ce chapitre (et notamment en coop´eration avec FT R& D), nous souhaitons travailler sur deux nouveaux domaines. Le premier est celui de la conception et de l’utili-sation d’outils de mesure de capacit´e (valeur maximale) et de bande passante disponible (r´esidu utilisable) dans l’Internet. Nous avons d´eja d´ebut´e de premiers travaux dans ce domaine. Dans [50], nous proposons une m´ethode d’estimation passive de capacit´e `a par-tir de traces TCP. Jusqu’`a pr´esent, l’´etat de l’art dans ce domaine se “limitait” `a des m´ethodes actives qui ne se prˆetent donc pas `a des ´etudes `a large ´echelle. Dans un second travail, actuellement en soumission, nous avons collect´e plusieurs semaines de traces pour diff´erents outils actifs de mesure de bande passante disponible pour tenter de r´epondre `a

deux probl`emes : (i) comment comparer ces outils entre eux et (ii) quelles informations peut on effectivement tirer de ce type d’observation en terme de cycles (diurne/nocturne, semaine/week-end), ´ev´enements particuliers, etc.

Les perspectives sur la distribution de contenu concernent des ´etudes plus th´eoriques sur la distribution de contenu, car nos travaux `a base d’analyse de trafic ont montr´e que le protocole poss´edait des propri´et´es uniques. Nous avons d’ores et d´ej`a publi´e une premi`ere contribution dans ce domaine [118] qui concerne une ´etude par simulation du protocole.

Nous avons mis l’accent sur certains param`etres clefs et notamment le nombre de clients connus (peer set) par un client donn´e et le nombre de clients directement contact´es par un client donn´e. Nous avons reli´e ces param`etres `a la structure du r´eseau de connexions

´etablies entre les pairs d’un r´eseau BT (overalay) pour expliquer les diff´erences de perfor-mance observ´ees. Nous travaillons actuellement sur des extensions de ces travaux `a des cas plus complexes en terme de processus d’arriv´ee des pairs et de leur h´et´erog´en´eit´e en terme de capacit´es d’´emission/r´eception. Nous avons ´egalement commenc´e `a travailler sur une adaptation de BT dans un environement sans fil ad-hoc [84]. Nous avons notamment montr´e que pour maximiser la r´eutilisation spatiale dans le r´eseau ad-hoc (le nombre de communications simultan´ees), il fallait modifier la fa¸con dont BT construit le r´eseau overlay en cherchant `a minimiser la distance physique entre voisins.

Le dernier axe de recheche dans le domaine de l’analyse de trafic que nous voulons d´evelopper est celui de l’analyse de donn´ees dans un contexte de d´etection d’intrusion.

Nous travaillons actuellement, avec l’´equipe de Marc Dacier, sur l’analyse des donn´ees de la plateforme leurecom.com (http ://www.leurrecom.org/) form´e de pots de miels (ho-neypot9) distribu´es au travers de 25 pays et qui collecte du trafic malicieux. Nous avons d´eja fait un travail en commun sur la recherche de similitude temporelle de processus d’attaques [95]. Nous avons notamment montr´e dans ce travail que des processus d’at-taque apparemment sans lien (qui ne visent pas les mˆemes services et ne proviennent apparemment pas des mˆemes machines) exhibent de si fortes corr´elations temporelles que celles-ci ne peuvent pas ˆetre dues seulement au hasard. Notre hypoth`ese est qu’il existe un petit nombre d’outils extrˆemement polymorphes et donc potentiellement tr`es dangereux dans la nature. Nous continuons actuellement nos recherches sur l’analyse `a large ´echelle des attaques et la recherche des causalit´es sous-jacentes (par exemple, est-ce qu’un pays pr´ecis peut ˆetre consid´er´e comme responsable de la tendance mondiale observ´ee pour un outil d’attaque donn´e ?). Nous avons ´egalement entrepris une ´etude pr´eliminaire, dans le cadre du stage de fin d’´etude de Chi Anh La (IFI- Hanoi) sur les attaques ciblant non les machines des utilisateurs ou les serveurs, mais l’infrastructure elle mˆeme, `a savoir les routeurs BGP. Les premiers r´esultats obtenus, `a l’aide des donn´ees de leurre.com et de donn´ees d’un t´el´escope (Class B “situ´e” en Isra¨el), soulignent notamment la difficult´e de distinguer un processus d’attaque d’une mauvaise confirguration ou du bruit ambiant naturel cr´e´e par BGP.

