IPB

Bienvenue invité ( Connexion | Inscription )

8 Pages V  « < 6 7 8  
Reply to this topicStart new topic
> Un cheval de Troie découvert sous OS X, Réactions à la news du 31-10-2007
Options
Cappuccino
posté 3 Nov 2007, 15:38
Message #211


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 10 232
Inscrit : 31 May 2006
Lieu : France
Membre no 62 195



CITATION(drakeramore @ 3 Nov 2007, 11:04) [snapback]2417754[/snapback]

N'a-t-on pas un moyen simple et visuel pour vérifier si on est atteint par ce "truc" ?

Il suffit de regarder ton compte en banque ! biggrin.gif

CITATION(Maconnect @ 3 Nov 2007, 15:05) [snapback]2418072[/snapback]

J'ai écrit un résumé de tout ce qui a été dit et découvert sur le blog de mon site. Il me reste encore a trouver comment on pourrait rétablir les serveurs DNS par défaut...

Avec un script ou application qui fait la même chose mais en sens inverse dans le dossier démarrer du Mac ?

Ce message a été modifié par Cappuccino - 3 Nov 2007, 15:38.


--------------------
Mac mini i7 - iPhone 5 - iPad mini
Go to the top of the page
 
+Quote Post
ewok
posté 3 Nov 2007, 15:39
Message #212


grand pet pas d'chef
*****

Groupe : Admin
Messages : 2 921
Inscrit : 14 Jan 2001
Lieu : Paris
Membre no 2



CITATION(thd @ 3 Nov 2007, 11:02) [snapback]2417753[/snapback]

pourrait on virer tout les H.S. pour que les lecteurs futurs gagnent en lisibilite?

Tu as raison, je vire les derniers HS, et messieurs les modos, virer tous les futures HS, sans appel. Merci.


--------------------
Go to the top of the page
 
+Quote Post
Maconnect
posté 3 Nov 2007, 16:51
Message #213


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 3 295
Inscrit : 18 Dec 2002
Membre no 5 203



CITATION(Cappuccino @ 3 Nov 2007, 15:38) [snapback]2418106[/snapback]
Avec un script ou application qui fait la même chose mais en sens inverse dans le dossier démarrer du Mac ?

Oui, mais pas besoin de le mettre dans démarrer, juste de le lancer une fois pour toute. Mais ce script doit modifier les DNS en utilisant scutil, or je ne sais pas comment on fait ça. Je sais comment on ajoute des DNS (en analysant le script du trojan) mais pas comment les enlever. Notez qu'on ne peut pas les enlever depuis les prefs système.


--------------------
MBP unibody 2.53GHz 15''
Go to the top of the page
 
+Quote Post
schlum
posté 4 Nov 2007, 19:50
Message #214


Terminaltor
Moderating Machine
*****

Groupe : Admin
Messages : 24 456
Inscrit : 25 Oct 2002
Lieu : Jeumont (59)
Membre no 4 319



CITATION(Gotchi @ 3 Nov 2007, 15:16) [snapback]2418088[/snapback]

CITATION(VoxMac @ 3 Nov 2007, 14:03) [snapback]2417980[/snapback]

Je dirai que normalement pour modifier le DNS, il faut être root

t'es sûr?
je suis connecté en tant qu'admin sur mon mac, je peux aller éditer les préférences système et modifier les réglages DNS, sans être connecté en root

Normal, ça passe par un exe avec le setuid...


--------------------
          I think therefore I Mac          
Go to the top of the page
 
+Quote Post
Bombseb
posté 7 Nov 2007, 15:56
Message #215


Macbidouilleur de bronze !
**

Groupe : Membres
Messages : 476
Inscrit : 29 Oct 2007
Membre no 98 253



CITATION
Intego a lancé une alerte au sujet d'un cheval de Troie. Il a été découvert sur certains sites pornographiques.


Et pourquoi on ne les fou pas en taule les responsable de ses sites ??? je ne comprends pas !
Pareil pour ses dns pirate ?? pourquoi ??

le responsable d'un site ou d'un dns ca doit se trouver assez facilement non ? c'est pas avec un whois qu'on fait ca ?




--------------------
Quelques compos : ici et
Go to the top of the page
 
+Quote Post
Spider Jerusalem
posté 7 Nov 2007, 20:17
Message #216


Macbidouilleur d'argent !
***

Groupe : Membres
Messages : 587
Inscrit : 2 Jan 2007
Lieu : Back on the streets
Membre no 77 021



Souvent ils sont hébergés dans des pays peu regardant sur le lois numériques wink.gif

[tiny]hey il manque une reflexion sur le topic mots à maux dans ce topic[/tiny]


--------------------
"Les chiens morts c'est ce que je préfère au monde" Transmetropolitain tome I - 1997
Go to the top of the page
 
+Quote Post
oaao
posté 11 Nov 2007, 22:27
Message #217


Nouveau Membre


Groupe : Membres
Messages : 5
Inscrit : 1 Oct 2007
Membre no 96 055



bonjour
pour enlever le cheval, est ce que Norton ou un logiciel de ce type suffit?ou il faut tout enlever de l ordi et tout reinstaller? c est quoi le plus simple?
merci
Go to the top of the page
 
+Quote Post
schlum
posté 11 Nov 2007, 22:34
Message #218


Terminaltor
Moderating Machine
*****

Groupe : Admin
Messages : 24 456
Inscrit : 25 Oct 2002
Lieu : Jeumont (59)
Membre no 4 319



Il suffit de lire ce sujet où c'est expliqué au moins 3 ou 4 fois...


--------------------
          I think therefore I Mac          
Go to the top of the page
 
+Quote Post
toxi
posté 25 Nov 2007, 04:40
Message #219


Macbidouilleur de bronze !
**

Groupe : Membres
Messages : 478
Inscrit : 29 Oct 2002
Lieu : suisse
Membre no 4 410



Salut,

La nouvelle est pas fraîche, mais le trojen fait des petits

http://www.vnunet.fr/fr/news/2007/11/09/ch..._se_developpent

Pour ce qui est de la sécurité quant au fait qu'il faut mettre un mot de passe administrateur pour que le code s'exécute, elle est toute relative. La plupart des utilisateurs cliquent "OK" ou donnent leur mot de passe quand le système le leur demande. La fsensibilisation du grand public est bien trop faible dans ce domaine...
Go to the top of the page
 
+Quote Post
Dadick
posté 25 Nov 2007, 05:26
Message #220


Macbidouilleur de vermeil !
****

Groupe : Membres
Messages : 875
Inscrit : 24 Jul 2006
Lieu : Étherosphère
Membre no 64 808



Question aux modérateurs :
Vous prenez quoi pour vous calmer ?
Personnellement, dans ce genre de cas, c'est Valium, Prozac… cool.gif


--------------------
" Sauf pour les dictateurs et les imbéciles, l'ordre n'est pas une fin en soi." [small]Audiard[/small]
Macmini 2,1 Intel Core 2 Duo sous 10.5.5
Go to the top of the page
 
+Quote Post
Frank White
posté 30 Nov 2007, 05:56
Message #221


Macbidouilleur de bronze !
**

Groupe : Membres
Messages : 504
Inscrit : 25 Dec 2006
Membre no 76 438



juste une ch'tite question :

j'ai lu les pages de ce thread et celle de la news macplus : http://www.macplus.net/magplus/depeche-158...er-osx-rsplug-a

qui explique qu'il faut recherche la présence du fichier plugins.settings dansplugins.settings dans /Bibliothèque/Internet Plug-Ins
je suis sous OS X 10.4.10 et rien ce fichier ne figure pas dans plugins.settings dans /Bibliothèque/Internet Plug-Ins

puis-je en déduire par cette simple vérification que je n'ai pas récupéré ce cheval de troie ?

(je précise que je suis passé par le finder pour recherche un icône du fichier plugins.settings et pas par la console... Est-ce que ce fichier peut-être invisible et spotlight ne l'afficherait pas ?)

j'ai regardé dans préférences systèmes, tableau de bord (désolé, chuis un ancêtre des anciens OS :-) Réseau et sur l'onglet TCP/IP j'obtiens les mêmes infos que Jack the best : mon adresse IP reste la même (fixe), le sous-réseau idem, idem pour le retour (NetBarrier confirme les mêmes infos)

on doit être probablement tous les deux chez orange/wanadoo ou bien tu as piraté mon Mac ? biggrin.gif
J'ajoute que dans serveurs DNS je n'ai rien d'inscrit

j'ai cru comprendre que cette info n'apparaîssait que sous OS X 10.5....?

j'ai tapé dans le terminal sudo crontab -l

et j'obtiens juste ça :

no crontab for root



Maintenant quelques remarques / questions :

chez moi, le tableau de bord "réseau" à le cadenas fermé. Est-ce que dans ce cas le cheval de troie demanderait successivement 2 fois le mot de passe : 1 fois lors de l'ouverture du dmg pour l'installation, une autre fois pour ouvrir et modifier le tableau de bord "réseau" ?

je n'ai que NetBarrier, or seul VirusBarrier peut détecter ce cheval de troie.
J'ai téléchargé la dernière demo en ligne de VirusBarrier (qui doit permettre encore comme l'indique toujours l'appli de vérifier (mais pas de réparer) la présence de virus en mode évaluation/demo). Et bin pour cette dernière mouture l'option évaluation ne fonctionne pas.
On ne peut donc pas scanner comme auparavant par une version trial de Virus Barrier pour s'avoir si on a un cheval de troie.

La tactique de ce cheval de troie peut très bien être utilisée dans d'autres applis qui demanderaient également de rentrer l'user lors de l'installation du soft/codec, plug-in, etc...

Il y a beaucoup de demos (jeux), freeware, shareware qui le font systématiquement...
On peut très bien imaginer la mouture d'un shareware dont le pack d'install serait remanié dans ce but...

D'ailleurs, souvent au cours d'une journée, je suis plusieurs fois amené (et pas forcément lors de l'installation de nouveaux softs) à rentrer à nouveau mon user. Je fais gaffe au circonstances dans lequel on me le demande. Parfois même, quand j'ai un doute, je fais une deconnection réseau via NetBarrier ou surveillance pendant quelques temps via la fonction anti-spyware...et pourtant je ne suis pas amateur des bourrelets de Britney Spears...
Bref, un sentiment de "sécurité" s'installe (="tiens c'est bien, on me demande systématiquement de vérifier que je suis bien ok en rentrant à nouveau mon pass") mais en fait je ne sais pas si c'est vraiment une bonne chose, car les meilleurs infiltrations ne sont elles pas celles qui tirent profit des failles de la psychologie humaine plutôt que de celle de l'OS ?
Qui peut par exemple dire être systématiquement vigileant au moment d'entrer son pass user ?

Enfin, quelques choses sont un peu bizarres dans Safari :
par défaut l'auto-montage des fichiers .dmg était coché dans ma fenêtre (je l'ai vite désactivé depuis)
Et lors d'un téléchargement d'un .exe, Safari prévient par contre : "attention vous êtes sûr le point de lancer un téléchargement d'un fichier .exe, l'autorisez-vous ?" - comme si a priori télécharger un .exe était forcément un virus (le téléchargement est d'ailleurs bloqué par Safari tant que l'on a pas répondu à cette "alerte")
Alors que le .dmg peut se télécharger tout seul et se retrouver sur le disque dur sans que Safari n'ait rien demandé au préalable.

Bref, d'un point de vue de la psychologie de l'utilisateur beta (dans tous les sens du terme) biggrin.gif , je ne suis pas sûr que ce soit le top...

Enfin, j'ai vérifié un truc : sur l'iMac de ma môman, il n'y a pas de pass admin, et pourtant c'est le seul compte.
(elle avait peur d'oublier son passe. et pour elle, un pass c'est quand il y a plusieurs utilisateurs et/ou lorsque l'ordi est dans un lieu public ou au boulot)
et sans pass admin, j'imagine que le cheval de troie s'installait tout seul alors ? (je ne sais pas où surfe ma mère...)


Enfin, le truc qui m'étonne, c'est que si les pages sont ensuite redigées vers des faux-sites maquillés comme les vrais (la tactique du fishing quoi), on doit forcément, d'un point de vue visuel (faute d'orthographe, graphisme...) se rendre compte que le site n'est pas le vrai.
J'ai souvent reçu par email des fishing de banques (où je n'avais pas de compte d'ailleurs), faux emails de paypal etc... et leurs sites étaient très mal francisés...

Ce message a été modifié par Frank White - 30 Nov 2007, 10:24.
Go to the top of the page
 
+Quote Post
schlum
posté 30 Nov 2007, 10:50
Message #222


Terminaltor
Moderating Machine
*****

Groupe : Admin
Messages : 24 456
Inscrit : 25 Oct 2002
Lieu : Jeumont (59)
Membre no 4 319



Alors, plusieurs choses...

- Attention, la présence ou non du faux plug-in, je ne m'y fierais plus... Depuis le temps il a sans doute eu le temps d'évoluer.
- De même pour le crontab root ; ça peut passer par launchd
- Ce machin ne modifie pas le tableau de bord réseau... Donner son mot de passe une fois suffit ; en plus, les scripts post-installation sont exécutés avec les droits root, donc tant que la session d'authentification n'est pas fermée, il peut faire ce qu'il veut.

CITATION
Il y a beaucoup de demos (jeux), freeware, shareware qui le font systématiquement...
On peut très bien imaginer la mouture d'un shareware dont le pack d'install serait remanié dans ce but...


Oui... Il faut donc charger les versions sur des sites de confiance ; éviter le P2P et les sites douteux.

CITATION
Qui peut par exemple dire être systématiquement vigileant au moment d'entrer son pass user ?

Moi... Surtout qu'il dit à chaque fois quelle application demande ce mot de passe.

CITATION
Et lors d'un téléchargement d'un .exe, Safari prévient par contre : "attention vous êtes sûr le point de lancer un téléchargement d'un fichier .exe, l'autorisez-vous ?" - comme si a priori télécharger un .exe était forcément un virus (le téléchargement est d'ailleurs bloqué par Safari tant que l'on a pas répondu à cette "alerte")


En général, effectivement, quand on charge un .exe avec Safari, c'est que c'est un virus en download automatique tongue.gif

CITATION
sans pass admin, j'imagine que le cheval de troie s'installait tout seul alors ? (je ne sais pas où surfe ma mère...)


Non, même sans passe, la fenêtre d'authentification apparaît (il suffit de la valider).

CITATION
Enfin, le truc qui m'étonne, c'est que si les pages sont ensuite redigées vers des faux-sites maquillés comme les vrais (la tactique du fishing quoi), on doit forcément, d'un point de vue visuel (faute d'orthographe, graphisme...) se rendre compte que le site n'est pas le vrai.
J'ai souvent reçu par email des fishing de banques (où je n'avais pas de compte d'ailleurs), faux emails de paypal etc... et leurs sites étaient très mal francisés...


Non, certains sites de fishing sont très bien faits ! Pour la bonne raison qu'ils récupèrent le code HTML / CSS exact des pages du site cible.


--------------------
          I think therefore I Mac          
Go to the top of the page
 
+Quote Post
Frank White
posté 30 Nov 2007, 11:07
Message #223


Macbidouilleur de bronze !
**

Groupe : Membres
Messages : 504
Inscrit : 25 Dec 2006
Membre no 76 438



ok alors les conseils donnés sur le blog plus haut ne suffisent plus à détecter ou non la présence des multiples déclinaisons de ce cheval de troie ?

http://maconnect.ch/bg/?p=17#more-17

j'avais tapé les commandes de console...

N'ayant pas Leopard (je reste sous Tiger, dernière version 10.4.11 par manque de fric) le tableau de bord réseau ne donne pas les infos sur les DNS.

J'ai bien acheté il y a 1 an NetBarrier (mais pas VirusBarrier).
Il fourni des infos plus complètes. Peut-être que tu pourrais m'aider en me disant ce que je peux chercher de douteux via NetBarrier comme comportement...

Je peux réactiver les fonctions anti-spyware de Netbarrier qui affiche une alerte que je dois valider manuellement... ça permet de tester par exemple le comportement lorsque j'essaie d'accéder à certains sites qui peuvent devenir intéressants pour d'autres comme paypal ou d'autres...

Il n'existe pas à ce jour de shareware qui fasse la même chose que la dernière update de VirusBarrier d'Intego ? (leur demo en mode évaluation qui permettait juste de faire un vérification sans réparer ne fonctionne plus)

En général je fais très gaffe (pas de torrents, sauf pour certains sites officiels qui passent par les torrents pour de gros fichiers - genre ludomac.com (qui vient d'être hacké au fait) ou macgamefiles.com pour les demos de jeux...) ce genre de choses...

Rien ne peut garantir totalement par exemple qu'un site comme macgamefiles.com ne peut pas un jour contenir un jeu freeware dont le code aura été modifié...

Idem pour l'installation de toute nouvelle appli. Et quand le mot de passe user est demandé, si je ne suis pas sûr je ferme et relance pour voir ce qui se passe.
Mais bon je voudrais savoir où j'en suis quoi tout de même, car ce qui me gêne sous Tiger c'est le mode de lisibilité sur ce point...



Go to the top of the page
 
+Quote Post
roseau
posté 30 Nov 2007, 11:28
Message #224


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 5 737
Inscrit : 11 Feb 2003
Lieu : Bagneux
Membre no 6 110



CITATION(trouspinette @ 31 Oct 2007, 19:37) [snapback]2413763[/snapback]

Salut à tous,



Of course, il faudrait aussi que je bloque les requêtes DNS du LAN vers le WAN (firewall) et que seul le DNS Server fasse les requêtes.



Ciao.
Image IPB



un topic qui m'avait échapé rolleyes.gif

j'ai bien noté par ailleur le open dns (super interressant),
quand tu dis que tu bloque les requete dns du lan vers le wan , c'est bien des clients dont tu parles,?
Lors donc si les clients ne peuvent pas faire de recherche dns sur le wan mais uniquement sur le serveur ; vu que le serveur n'est théoriquement pas fait pour faire du surf, il n'aura donc pas été touché par le cheval, et ce dernier empêchera toute surf depuis un clientet par ce fait protégé.

J'ai juste?


--------------------
Mini M2, Mini M1, Imac 2017 transformé en ecran 5k, 2*MBP2015 core I7, Macmini late 2014 core I5 16 go 10.11/maverick MBp , Mbp 15" late 2014 core i7 16 go 10.11; Xserve/2008/ 1 2,8ghz quad-core xeon/osx server 10.9.4/mem 18 go/carte raid 3*1to raid 5,Antiquité fonctionelle : Macmini 2011 core i5 ( 10.9), , , Imac 2008 10.5.8, MBPRO 13" fin 2010 10.9, macbookpro 17" juin 2007 10.5.8, Macmini core 2 duo 1,8 /1024mo/10.5.8, Macmini G4 1,42/1024mo/10.4.11, G4 mono 1.25 (MDD 2003) /1500mo/10.4.11 server , 4400 200 upgrade g3/400,4400 240 , , 7100 80/,
antiquite 6320 lc 630, powerbook 180c,powerbook duo 210, Mac classic (panne vidéo) Mac SE...,os 10.4* , 10.3.9, os9.1/os8.1, os7.6,
Go to the top of the page
 
+Quote Post
schlum
posté 30 Nov 2007, 11:37
Message #225


Terminaltor
Moderating Machine
*****

Groupe : Admin
Messages : 24 456
Inscrit : 25 Oct 2002
Lieu : Jeumont (59)
Membre no 4 319



Comme ça a été dit plusieurs fois, on peut vérifier facilement avec "scutil --dns" dans le Terminal...


--------------------
          I think therefore I Mac          
Go to the top of the page
 
+Quote Post
Frank White
posté 30 Nov 2007, 14:11
Message #226


Macbidouilleur de bronze !
**

Groupe : Membres
Messages : 504
Inscrit : 25 Dec 2006
Membre no 76 438



CITATION(schlum @ 30 Nov 2007, 11:37) [snapback]2460778[/snapback]

Comme ça a été dit plusieurs fois, on peut vérifier facilement avec "scutil --dns" dans le Terminal...


désolé je suis néophyte avec le terminal de OS X (et je trouve ça un peu triste de me connecter sur mon bon vieux PPC 603e sous OS 9 et connexion 56kbs pour être tranquille)

je voudrais juste être sûr que mon Mac est ok
car depuis la lecture de ce thread et certains message alarmistes sur l'extension de ce cheval de Troie et ses déclinaison, je n'ose plus aller sur ma banque et autres sites...


sur orange ils précisent que les DNS ne sont plus nécessaires, mais ils les donnent tout de même sur leur site :

j'ai donc tapé dans le terminal :

show State:/Network/Global/DNS

et comparé les DNS listés avec le du tableau de bord "Réseau" (je suis sous OS X 10.4.11)

je retrouve la même adresse IP (qui n'a jamais changé)

et les 2 autres sont les DNS d'Orange que j'ai malgré tout rentrés dans "serveurs DNS (facultatifs)" dans le tableau de bord "Réseau" :

80.10.246.2
80.10.246.129


c'est bon ?
Go to the top of the page
 
+Quote Post
schlum
posté 30 Nov 2007, 16:21
Message #227


Terminaltor
Moderating Machine
*****

Groupe : Admin
Messages : 24 456
Inscrit : 25 Oct 2002
Lieu : Jeumont (59)
Membre no 4 319



CITATION(Frank White @ 30 Nov 2007, 14:11) [snapback]2460949[/snapback]

j'ai donc tapé dans le terminal :

show State:/Network/Global/DNS


Ça sort d'où ça ? Moi je n'ai pas de commande "show" unsure.gif


--------------------
          I think therefore I Mac          
Go to the top of the page
 
+Quote Post
Frank White
posté 30 Nov 2007, 16:37
Message #228


Macbidouilleur de bronze !
**

Groupe : Membres
Messages : 504
Inscrit : 25 Dec 2006
Membre no 76 438



CITATION(schlum @ 30 Nov 2007, 16:21) [snapback]2461087[/snapback]

CITATION(Frank White @ 30 Nov 2007, 14:11) [snapback]2460949[/snapback]

j'ai donc tapé dans le terminal :

show State:/Network/Global/DNS


Ça sort d'où ça ? Moi je n'ai pas de commande "show" unsure.gif


là :

j'ai suivi les différents moyens pour ceux qui sont encore sous OS X 10.4.1.1 de vérifier la présence de ce cheval de troie :

http://www.macworld.com/2007/10/firstlooks...horse/index.php

dans le terminal :

scutil

puis la commande

show State:/Network/Global/DNS

et ça me ressort ça :

si je compare avec ceux qui se trouve dans mon tableau de bord "Réseau", j'ai les mêmes DNS que j'ai rentrés pour Orange quand j'ai installés ma livebox :

<dictionary> {
ServerAddresses : <array> {
0 : 80.10.2
1 : 80.10.
2 : 192.


(en 2 mon routeur/IP fixe, en 0 et 1 ce sont les DNS (falcutatifs) d'Orange

si je les retire dans le tableau de bord j'ai alors rien à la place (en 1 et 2)

Ce message a été modifié par Frank White - 2 Dec 2008, 21:37.
Go to the top of the page
 
+Quote Post
schlum
posté 30 Nov 2007, 17:22
Message #229


Terminaltor
Moderating Machine
*****

Groupe : Admin
Messages : 24 456
Inscrit : 25 Oct 2002
Lieu : Jeumont (59)
Membre no 4 319



Oui, c'est OK...


--------------------
          I think therefore I Mac          
Go to the top of the page
 
+Quote Post

8 Pages V  « < 6 7 8
Reply to this topicStart new topic
2 utilisateur(s) sur ce sujet (2 invité(s) et 0 utilisateur(s) anonyme(s))
0 membre(s) :

 



Nous sommes le : 18th July 2025 - 22:14