IPB

Bienvenue invité ( Connexion | Inscription )

8 Pages V  < 1 2 3 4 > »   
Reply to this topicStart new topic
> Un cheval de Troie découvert sous OS X, Réactions à la news du 31-10-2007
Options
Fabricius
posté 31 Oct 2007, 19:54
Message #31


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 727
Inscrit : 20 Feb 2005
Lieu : Hauts-de-Seine
Membre no 33 527



Je sens que les PCistes se fendront la tronche sur nous ...
Et oui nous n'avons qu'un cas depuis 2 ans, alors que eux c'est ce qu'ils ont en 1h ... biggrin.gif

Fabricius


--------------------
MBP Retina 13" Late2013 / iMac 27" i7 16Go de ram avec un C300 en plus du 2TO rien que pour le boot !
iPhone 7 et un iPhone 1st Gen de Fifth Avenue.
Xbox One/PS4 Slim/PS Vita/PSP/Wii Black/3DS le tout sur une LiveBox Jet Fibre.
Un super chat d'amour :-)
Et pour premier Mac un vénérable PPC G4, un MacMini 1,25GHz !
Go to the top of the page
 
+Quote Post
romuald
posté 31 Oct 2007, 19:55
Message #32


Adepte de Macbidouille
*

Groupe : Membres
Messages : 95
Inscrit : 30 Nov 2002
Lieu : Paris - RP
Membre no 4 942



Juste une petite précision, ce genre d'"attaque" (changement des DNS pour rediriger vers un serveur qui va intercepter les mots de passe) est normalement visible lorsque vous vous rendez sur un site connu genre ebay/paypal, et que Safari (ou un autre navigateur wink.gif) vous averti d'un problème avec le certificat SSL, comme quoi le nom du certificat ne correspond pas à l'adresse IP du serveur.

Vu qu'une majorité d'utilisateurs cliquent tout de même sur "ok, continue c'est pas grave", le serveur peut tout de même intercepter les mot de passe / CB du client.


--------------------
Romuald
Go to the top of the page
 
+Quote Post
Touch78
posté 31 Oct 2007, 19:55
Message #33


Macbidouilleur de vermeil !
****

Groupe : Membres
Messages : 856
Inscrit : 9 Mar 2004
Lieu : NotSoFarWest
Membre no 15 983



1 faut aller sur un site porno (je ne juge pas chacun fait ce qu'il veut mais tout le monde doit savoir que ce genre de site est générateur de #@&# en tout genre)

2 après, de ce site, faut avoir confiance pour téléchargé un .dmg pour "mettre à jour" je ne sais quoi...

3 faut lancer le .dmg et entrer son mot de passe administrateur...


4 donner son n° de carte bleue, son code secret et son n° de sécu aussi ça peut servir... ce que l'excité du zboub dégaine aussitôt...

5 nan j'déconne là.. tongue.gif


6 tant que ces Chevaux de Troie seront aussi finauds, 99% des utilisateurs n'auront rien à craindre... mais ça peut changer.


--------------------
Mac mini M1 + Mac Studio.
iMac 5K, 27 pouces, 2019, i9, 10.14.6
Hackintosh : MSI Z97GAMING 5 + Core i7 4790k + 16 Go DDR3 + MSI Geforce GTX 970 + ssdCRUCIAL M4 (Clover) OsX + ssdSAMSUNG 850 EVO Windows10 (en pré-retraite)
Go to the top of the page
 
+Quote Post
jib
posté 31 Oct 2007, 19:59
Message #34


Adepte de Macbidouille
*

Groupe : Membres
Messages : 77
Inscrit : 31 Jan 2005
Lieu : Grenoble
Membre no 32 000



Bonjour,

Je vais peut-être dire une grosse bêtise mais il me semble que la plupart des particuliers utilisent du DHCP sur leur box en tous genres ... le DNS est alors renseigné uniquement sur le modem-routeur et non pas sur leur machine ... bref on peux mettre ce qu'on veux comme DNS dans la config réseaux sur son mac de toute façon le DNS utilisé pour l'accès wan sera celui renseigné dans les paramètres du modem. et là je vois pas comment ce cheval de troie peux prendre la main sur le modem avec le pass admin du mac pour activé le dns dynamique etc ...
concernant les ip fixes et les DNS renseignés manuellement dans les configs réseaux il est probable que cela se passe au boulot et là normalement les admins réseaux si ils font bien leur taf empechera les petits malins à aller sur des sites porno pour télécharger des .dmg ou autres trucs ... bref à mon sens beaucoup de bruits pour pas grand choses ... Sinon les amateurs d'informatique qui configure leur modem avec ip fixe je pense qu'ils savent un peu ce qu'ils font ...
en plus il s'agit effectivement comme cité plus haut de jouer sur la crédulité des internautes et franchement donner son pass admin de son ordi sur un site porno me parait similaire à filer tous ces identifiants banquaire sur un site russe qui promet monts et merveilles ...
Go to the top of the page
 
+Quote Post
buzz
posté 31 Oct 2007, 20:00
Message #35


Adepte de Macbidouille
*

Groupe : Membres
Messages : 143
Inscrit : 3 Jun 2003
Lieu : Le pays le plus détesté par la Libye actuellement...
Membre no 7 889



CITATION(DOMY @ 31 Oct 2007, 14:02) [snapback]2413707[/snapback]

CITATION(Poisson_Pilote @ 31 Oct 2007, 18:58) [snapback]2413698[/snapback]

Du coup, la vieille blague du "virus unix" devient réelle...


Virus " IKEA " ... à monter soi même !!! biggrin.gif

+1
laugh.gif laugh.gif laugh.gif laugh.gif laugh.gif



--------------------
Deux ou trois trucs avec une pomme dessus...

My Blog: jbbb.us
Go to the top of the page
 
+Quote Post
orangina_rouge
posté 31 Oct 2007, 20:01
Message #36


Macbidouilleur de vermeil !
****

Groupe : Membres
Messages : 1 199
Inscrit : 4 Aug 2004
Lieu : Paris
Membre no 21 709



Vous me corrigez si je dis une connerie:
Dans préférences systèmes / réseaux, tu peux voir la case Serveurs DNS. Pour voir s'ils sont bien ceux de ton FAI, tu compares avec cette liste:
http://www.zonehd.net/dossier/les-dns-des-fai-haut-debit/

Par exemple, pour Free c'est:
DNS Primaire Free : 212.27.53.252
DNS Secondaire Free : 212.27.54.252
DNS Tertiaire Free : 212.27.32.177



Ce message a été modifié par orangina_rouge - 31 Oct 2007, 20:02.


--------------------
MacBook Pro 15 pouces @2,4Ghz / Hackintosh sous OS X et Windows 7 Carte mère GA-P35-DS3P / Intel E 6750 @ 2,66 Ghz / 2 Go G.Skill DDR2 6400 / Asus Radeon HD 4850 / Powermac G4 @ 1,5 Ghz radeon 9800 pro 1,5 Giga de ram / Dell UltraSharp™ 2007WFP 20,1" (dalle IPS) / Enceintes JBL Creature II / Pismo 500Mhz 640Mo / OSX & Yellow Dog Linux. Playstation 3 et xbox 360[/b]. PSN et XBL: bidibulle75
Mon chat Képhir a disparu depuis vendredi 30 mai. :(
Go to the top of the page
 
+Quote Post
hellomorld
posté 31 Oct 2007, 20:04
Message #37


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 6 198
Inscrit : 31 Oct 2003
Membre no 11 118



CITATION(Fabricius @ 31 Oct 2007, 19:54) [snapback]2413797[/snapback]

Je sens que les PCistes se fendront la tronche sur nous ...
Et oui nous n'avons qu'un cas depuis 2 ans, alors que eux c'est ce qu'ils ont en 1h ... biggrin.gif

Fabricius


Ca m'étonnerait fort que ce site porno ne s'attaque qu'aux mac, la manip doit fonctionner aussi bien sinon mieux sous XP/Vista (d'autant sur ce dernier qu'on est assailli à chaque clic d'avertissement en tout genre, donc un de plus parmi tant d'autres...). A moins que la modification de l'adresse DNS soit mieux protégé, ce dont je doute...


--------------------
Go to the top of the page
 
+Quote Post
HawkBiker
posté 31 Oct 2007, 20:07
Message #38


Titre différent
*****

Groupe : Membres
Messages : 1 663
Inscrit : 17 Jun 2004
Lieu : ANGERS
Membre no 20 134



C'était inévitable ! Je ne vois pas pourquoi des choses qui fonctionnent sur PC ne s'adapteraient pas sur nos Mac préférés.
J'étais sûr que ça allait arriver, la seule chose que je ne savais pas était :quand ? Maintenant je sais tongue.gif


--------------------

Matos :
• Imac DV400 40Go 512Mo / MacOs 10.3.9 Panther / iPodNano V2 / iPhone 6S • MacBookPro 15" Retina late2013/500Go//2,33GHz/16Go RAM/OsX Mojave
Autres : •VTT Dirt Specialized P2 & Mondraker Factor R
Je ne suis sûr de rien, et c'est déjà pas mal. -M- Chedid
Go to the top of the page
 
+Quote Post
dawar
posté 31 Oct 2007, 20:13
Message #39


Macbidouilleur de bronze !
**

Groupe : Membres
Messages : 507
Inscrit : 8 Oct 2003
Membre no 10 210



CITATION(jib @ 31 Oct 2007, 20:59) [snapback]2413811[/snapback]

Je vais peut-être dire une grosse bêtise mais il me semble que la plupart des particuliers utilisent du DHCP sur leur box en tous genres ... le DNS est alors renseigné uniquement sur le modem-routeur et non pas sur leur machine ... bref on peux mettre ce qu'on veux comme DNS dans la config réseaux sur son mac de toute façon le DNS utilisé pour l'accès wan sera celui renseigné dans les paramètres du modem. et là je vois pas comment ce cheval de troie peux prendre la main sur le modem avec le pass admin du mac pour activé le dns dynamique etc ...


Comme dit plus haut, ce troyen "attaque" surement le fichier hosts. Ce fichier bien pratique permet de déterminer certaines correspondances nom -> IP, et la quelque soit le DNS utilisé ça marche.

Un test simple : ouvrez en administrateur /etc/hosts, puis ajouter la ligne : 216.239.59.104 gogo

Sauvez, puis dans un navigateur, ouvrer http://gogo/

Et voila, c'est google, le fichier hosts à compris que gogo c'était l'IP de google, quelque soit votre config DNS.


--------------------
iMac 20' 2Ghz au boulot, C2D E4300 Mandriva à la maison, Netbook Toshiba NB100 Ubuntu partout !
Go to the top of the page
 
+Quote Post
inico
posté 31 Oct 2007, 20:14
Message #40


Macbidouilleur de bronze !
**

Groupe : Membres
Messages : 262
Inscrit : 28 Dec 2004
Membre no 29 639



CITATION(jib @ 31 Oct 2007, 19:59) [snapback]2413811[/snapback]

Bonjour,

Je vais peut-être dire une grosse bêtise mais il me semble que la plupart des particuliers utilisent du DHCP sur leur box en tous genres ... le DNS est alors renseigné uniquement sur le modem-routeur et non pas sur leur machine ... bref on peux mettre ce qu'on veux comme DNS dans la config réseaux sur son mac de toute façon le DNS utilisé pour l'accès wan sera celui renseigné dans les paramètres du modem. et là je vois pas comment ce cheval de troie peux prendre la main sur le modem avec le pass admin du mac pour activé le dns dynamique etc ...
concernant les ip fixes et les DNS renseignés manuellement dans les configs réseaux il est probable que cela se passe au boulot et là normalement les admins réseaux si ils font bien leur taf empechera les petits malins à aller sur des sites porno pour télécharger des .dmg ou autres trucs ... bref à mon sens beaucoup de bruits pour pas grand choses ... Sinon les amateurs d'informatique qui configure leur modem avec ip fixe je pense qu'ils savent un peu ce qu'ils font ...
en plus il s'agit effectivement comme cité plus haut de jouer sur la crédulité des internautes et franchement donner son pass admin de son ordi sur un site porno me parait similaire à filer tous ces identifiants banquaire sur un site russe qui promet monts et merveilles ...


D'apres ce que j'ai compris, le trojan demande au systéme, via 2 moyens differents (un cron executé toute les x minutes et un appel à scutils ), d'ajouter quoiqu'il arrive ses DNS devant toutes les autres.
Dans ce cas, même en DHCP, les dns utilisé seront ceux du trojan.
Et comme personne ne filtre udp/53, ca fonctionnera.

Enfin, c'est pas trop méchant.
J'attend toujours le trojan qui utilise ptrace pour s'injecter dans les processus.
Go to the top of the page
 
+Quote Post
LooKman
posté 31 Oct 2007, 20:17
Message #41


Macbidouilleur de bronze !
**

Groupe : Membres
Messages : 392
Inscrit : 9 Feb 2004
Lieu : Bzh
Membre no 14 586



Bonsoir,

pour contourner la déroute DNS, le meilleur moyen n'est il pas de passer par un moteur de recherche pour accéder a des sites sensibles ( comme Banques ou autres…) ??

Bon encore faut-il que le moteur de recherche ne soit pas une contrefaçon, mais à ce stade on aurait affaire a un trafique énorme bien organisé laugh.gif
Go to the top of the page
 
+Quote Post
jib
posté 31 Oct 2007, 20:19
Message #42


Adepte de Macbidouille
*

Groupe : Membres
Messages : 77
Inscrit : 31 Jan 2005
Lieu : Grenoble
Membre no 32 000



CITATION(dawar @ 31 Oct 2007, 20:13) [snapback]2413836[/snapback]

CITATION(jib @ 31 Oct 2007, 20:59) [snapback]2413811[/snapback]

Je vais peut-être dire une grosse bêtise mais il me semble que la plupart des particuliers utilisent du DHCP sur leur box en tous genres ... le DNS est alors renseigné uniquement sur le modem-routeur et non pas sur leur machine ... bref on peux mettre ce qu'on veux comme DNS dans la config réseaux sur son mac de toute façon le DNS utilisé pour l'accès wan sera celui renseigné dans les paramètres du modem. et là je vois pas comment ce cheval de troie peux prendre la main sur le modem avec le pass admin du mac pour activé le dns dynamique etc ...


Comme dit plus haut, ce troyen "attaque" surement le fichier hosts. Ce fichier bien pratique permet de déterminer certaines correspondances nom -> IP, et la quelque soit le DNS utilisé ça marche.

Un test simple : ouvrez en administrateur /etc/hosts, puis ajouter la ligne : 216.239.59.104 gogo

Sauvez, puis dans un navigateur, ouvrer http://gogo/

Et voila, c'est google, le fichier hosts à compris que gogo c'était l'IP de google, quelque soit votre config DNS.


sauf erreur pour editer le fichier hosts on ne peux le faire qu'avec le compte root et non pas avec le compte admin ...
sudo nano /etc/hosts

...
Go to the top of the page
 
+Quote Post
Guest_macminig4_*
posté 31 Oct 2007, 20:23
Message #43





Guests






CITATION(Mac-Nico-book @ 31 Oct 2007, 19:49) [snapback]2413787[/snapback]

est-ce que hormis la prudence un anti-virus pourrai trouver ce "virus?"

Et tu faite que les parts de marché augmentent rapidement, cela "pourrait?" développer ce genre de pratique et de virus. Devra t-on avoir obligatoirement un anti-virus comme sur un pc ? (pas forcement dans l'immédiat)

Et avec léopard la sécurité ? améliorée ??



aucun antivirus sur mon pc (le ptit vaio) ... c'est mon modem routeur qui fait tout ! et bien
Go to the top of the page
 
+Quote Post
jib
posté 31 Oct 2007, 20:29
Message #44


Adepte de Macbidouille
*

Groupe : Membres
Messages : 77
Inscrit : 31 Jan 2005
Lieu : Grenoble
Membre no 32 000



CITATION(inico @ 31 Oct 2007, 20:14) [snapback]2413837[/snapback]

CITATION(jib @ 31 Oct 2007, 19:59) [snapback]2413811[/snapback]

Bonjour,

Je vais peut-être dire une grosse bêtise mais il me semble que la plupart des particuliers utilisent du DHCP sur leur box en tous genres ... le DNS est alors renseigné uniquement sur le modem-routeur et non pas sur leur machine ... bref on peux mettre ce qu'on veux comme DNS dans la config réseaux sur son mac de toute façon le DNS utilisé pour l'accès wan sera celui renseigné dans les paramètres du modem. et là je vois pas comment ce cheval de troie peux prendre la main sur le modem avec le pass admin du mac pour activé le dns dynamique etc ...
concernant les ip fixes et les DNS renseignés manuellement dans les configs réseaux il est probable que cela se passe au boulot et là normalement les admins réseaux si ils font bien leur taf empechera les petits malins à aller sur des sites porno pour télécharger des .dmg ou autres trucs ... bref à mon sens beaucoup de bruits pour pas grand choses ... Sinon les amateurs d'informatique qui configure leur modem avec ip fixe je pense qu'ils savent un peu ce qu'ils font ...
en plus il s'agit effectivement comme cité plus haut de jouer sur la crédulité des internautes et franchement donner son pass admin de son ordi sur un site porno me parait similaire à filer tous ces identifiants banquaire sur un site russe qui promet monts et merveilles ...


D'apres ce que j'ai compris, le trojan demande au systéme, via 2 moyens differents (un cron executé toute les x minutes et un appel à scutils ), d'ajouter quoiqu'il arrive ses DNS devant toutes les autres.
Dans ce cas, même en DHCP, les dns utilisé seront ceux du trojan.
Et comme personne ne filtre udp/53, ca fonctionnera.

Enfin, c'est pas trop méchant.
J'attend toujours le trojan qui utilise ptrace pour s'injecter dans les processus.


avec les droits admin dans le terminal je vois pas comment éditer et sauvegarder scutil --dns ??
Go to the top of the page
 
+Quote Post
schlum
posté 31 Oct 2007, 20:31
Message #45


Terminaltor
Moderating Machine
*****

Groupe : Admin
Messages : 24 456
Inscrit : 25 Oct 2002
Lieu : Jeumont (59)
Membre no 4 319



Quelqu'un a un lien vers ce virus ? J'aimerais bien le tester laugh.gif
1 - Si on est en DHCP et que c'est le routeur qui fournit les DNS, ça fonctionne comment ?
2 - Il me semble que les FAI n'autorisent pas de passer par un DNS différent du leur, si ? unsure.gif


--------------------
          I think therefore I Mac          
Go to the top of the page
 
+Quote Post
Fabricius
posté 31 Oct 2007, 20:36
Message #46


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 2 727
Inscrit : 20 Feb 2005
Lieu : Hauts-de-Seine
Membre no 33 527



CITATION(schlum @ 31 Oct 2007, 20:31) [snapback]2413867[/snapback]

Quelqu'un a un lien vers ce virus ? J'aimerais bien le tester laugh.gif
1 - Si on est en DHCP et que c'est le routeur qui fournit les DNS, ça fonctionne comment ?
2 - Il me semble que les FAI n'autorisent pas de passer par un DNS différent du leur, si ? unsure.gif


J'ai déjà testé avec un autre DNS étant chez FREE, et je n'arrivais pas a me connecter ... donc je suppose que FREE n'autorise pas le fait d'utiliser un autre DNS .

Fabricius


--------------------
MBP Retina 13" Late2013 / iMac 27" i7 16Go de ram avec un C300 en plus du 2TO rien que pour le boot !
iPhone 7 et un iPhone 1st Gen de Fifth Avenue.
Xbox One/PS4 Slim/PS Vita/PSP/Wii Black/3DS le tout sur une LiveBox Jet Fibre.
Un super chat d'amour :-)
Et pour premier Mac un vénérable PPC G4, un MacMini 1,25GHz !
Go to the top of the page
 
+Quote Post
The Hok
posté 31 Oct 2007, 20:36
Message #47


Adepte de Macbidouille
*

Groupe : Membres
Messages : 109
Inscrit : 28 Dec 2005
Membre no 52 404



Le probléme c'est que le sénario suivant est possible :

1/ Une personne va "par hasard" sur ce genre de site.
2/ Le téléchargement démarre automatiquement, et malheureusement il utilise Safari (avec l'option par défaut d'ouvrir les dmg (considéré comme sans danger bravo Apple rolleyes.gif ), alors le dmg est monté, et le packetage est lancé.
3/ On lui demande sont mot de passe, s'il est un peu endormis il le met.
4/ Le logiciel change les DNS, et rajoute un évenement cron. Le tout grace a scutil
Using scutil to set DNS server
Man scutil

Bref Apple est coupable de penser que c'est sans risque d'ouvrir des dmg, et de lancer les pkg à l'intérieur ! C'est comme sur windows si explorer lancait automatiquement les exe aprés les avoir télécharger.
Et aussi c'est une faille de sécurité ce truc de scutil.

Bref tout n'est pas rose, et c'est facile de faire les malins parce que le troyen demande le mot de passe, mais Apple ne fait pas son boulot sur le coup.
mad.gif
Go to the top of the page
 
+Quote Post
trouspinette
posté 31 Oct 2007, 20:44
Message #48


Macbidouilleur d'Or !
*****

Groupe : Rédacteurs
Messages : 5 074
Inscrit : 19 Feb 2002
Lieu : BZH
Membre no 2 083



CITATION(Pasclairix @ 31 Oct 2007, 19:53) [snapback]2413793[/snapback]

Merci pour l'explication sur les serveurs DNS : je dormirai toujours idiot mais un peu moins tongue.gif !
Et pour être encore moins idiot, comment peut-on savoir à quel serveur DNS le mac fait-il une requête ?

Tu fais une commande dig dans un Terminal, le résultat en fin de commande :

CODE
;; Query time: 65 msec
;; [B]SERVER: 208.67.222.222#53(208.67.222.222)[/B]
;; WHEN: Wed Oct 31 20:40:18 2007
;; MSG SIZE  rcvd: 228


En l'occurrence ceux d'OpenDNS (208.67.222.222), je suis abonné Orange (DNS = 80.10.246.130 & 80.10.246.3).


--------------------
Quis custodiet ipsos custodes ? - Lorsqu'un sujet est résolu, merci d'indiquer [Résolu] dans le titre de votre post !

Luttons contre le style SMS !!!

iPhone 14Pro Max 256 Go iOS 17• MacBook Pro 16 2019 Core i9 - macOS 12.7.2 - 32 GB RAM - 2 TB • @Orange
Linux • OPNSense / pfSense • Une pointe de Windows aussi • Enfocus Switch Expert • callas pdfToolBox
Go to the top of the page
 
+Quote Post
jib
posté 31 Oct 2007, 20:44
Message #49


Adepte de Macbidouille
*

Groupe : Membres
Messages : 77
Inscrit : 31 Jan 2005
Lieu : Grenoble
Membre no 32 000



CITATION(schlum @ 31 Oct 2007, 20:31) [snapback]2413867[/snapback]

Quelqu'un a un lien vers ce virus ? J'aimerais bien le tester laugh.gif
1 - Si on est en DHCP et que c'est le routeur qui fournit les DNS, ça fonctionne comment ?
2 - Il me semble que les FAI n'autorisent pas de passer par un DNS différent du leur, si ? unsure.gif


http://www.opendns.com/
http://icyberg.phenixmedia.ch/index.php?20...-de-dns-gratuit

il faut ensuite renseigner les dns sur le routeur ... bref rien sur son mac ...

Ce message a été modifié par jib - 31 Oct 2007, 20:48.
Go to the top of the page
 
+Quote Post
schlum
posté 31 Oct 2007, 20:47
Message #50


Terminaltor
Moderating Machine
*****

Groupe : Admin
Messages : 24 456
Inscrit : 25 Oct 2002
Lieu : Jeumont (59)
Membre no 4 319



CITATION(The Hok @ 31 Oct 2007, 20:36) [snapback]2413874[/snapback]
1/ Une personne va "par hasard" sur ce genre de site.
2/ Le téléchargement démarre automatiquement, et malheureusement il utilise Safari (avec l'option par défaut d'ouvrir les dmg (considéré comme sans danger bravo Apple rolleyes.gif ), alors le dmg est monté, et le packetage est lancé.
3/ On lui demande sont mot de passe, s'il est un peu endormis il le met.

J'ai raté une étape là... Explique moi comment le paquet est lancé tout seul après que le .dmg soit monté ??


--------------------
          I think therefore I Mac          
Go to the top of the page
 
+Quote Post
The Hok
posté 31 Oct 2007, 20:49
Message #51


Adepte de Macbidouille
*

Groupe : Membres
Messages : 109
Inscrit : 28 Dec 2005
Membre no 52 404



CITATION(inico @ 31 Oct 2007, 21:14) [snapback]2413837[/snapback]

Enfin, c'est pas trop méchant.
J'attend toujours le trojan qui utilise ptrace pour s'injecter dans les processus.


Genre ca ? [PDF]

CITATION(schlum @ 31 Oct 2007, 21:47) [snapback]2413889[/snapback]

J'ai raté une étape là... Explique moi comment le paquet est lancé tout seul après que le .dmg soit monté ??



D'aprés intego
CITATION
and the installer package it contains will launch Installer

mais j'ai pas essayé...
Go to the top of the page
 
+Quote Post
schlum
posté 31 Oct 2007, 20:51
Message #52


Terminaltor
Moderating Machine
*****

Groupe : Admin
Messages : 24 456
Inscrit : 25 Oct 2002
Lieu : Jeumont (59)
Membre no 4 319



CITATION(jib @ 31 Oct 2007, 20:44) [snapback]2413887[/snapback]

CITATION(schlum @ 31 Oct 2007, 20:31) [snapback]2413867[/snapback]

Quelqu'un a un lien vers ce virus ? J'aimerais bien le tester laugh.gif
1 - Si on est en DHCP et que c'est le routeur qui fournit les DNS, ça fonctionne comment ?
2 - Il me semble que les FAI n'autorisent pas de passer par un DNS différent du leur, si ? unsure.gif


http://www.opendns.com/
http://icyberg.phenixmedia.ch/index.php?20...-de-dns-gratuit

il faut ensuite renseigner les dns sur le routeur ... bref rien sur son mac ...

Effectivement, fonctionne avec Free...


--------------------
          I think therefore I Mac          
Go to the top of the page
 
+Quote Post
trouspinette
posté 31 Oct 2007, 20:57
Message #53


Macbidouilleur d'Or !
*****

Groupe : Rédacteurs
Messages : 5 074
Inscrit : 19 Feb 2002
Lieu : BZH
Membre no 2 083



CITATION(schlum @ 31 Oct 2007, 20:31) [snapback]2413867[/snapback]

Quelqu'un a un lien vers ce virus ? J'aimerais bien le tester laugh.gif
1 - Si on est en DHCP et que c'est le routeur qui fournit les DNS, ça fonctionne comment ?
2 - Il me semble que les FAI n'autorisent pas de passer par un DNS différent du leur, si ? unsure.gif


Même si le routeur est configuré avec des DNS du provider, on peut by-passer ceux du fournisseur :


CODE
[BobDenard:~] bob% dig www.macbdidouille.com

; <<>> DiG 9.3.4 <<>> www.macbdidouille.com
;; global options:  printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 50370
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0

;; QUESTION SECTION:
;www.macbdidouille.com.         IN      A

;; ANSWER SECTION:
www.macbdidouille.com.  0       IN      A       208.69.32.139

;; Query time: 214 msec
;; SERVER: 208.67.222.222#53(208.67.222.222)
;; WHEN: Wed Oct 31 20:46:57 2007
;; MSG SIZE  rcvd: 55


Je crois qu'il n'y a pas de règles établies sur le fait d'interroger un DNS différent du provider, et qui serait rejeté. Certains FAI ne font pas chier, d'autres peuvent adopter des comportements différents. Exemples :

1 - DNS Request sur un DNS Free, FAI Orange = rejeté

CODE
[BobDenard:~] bob% dig @212.27.53.252 www.macbidouille.com

; <<>> DiG 9.3.4 <<>> @212.27.53.252 www.macbidouille.com
; (1 server found)
;; global options:  printcmd
;; connection timed out; no servers could be reached


2 - DNS Request sur un DNS ClubInternet, FAI Orange = accepté

CODE
[BobDenard:~] bob% dig @212.99.2.8 www.macbidouille.com

; <<>> DiG 9.3.4 <<>> @212.99.2.8 www.macbidouille.com
; (1 server found)
;; global options:  printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: REFUSED, id: 38474
;; flags: qr rd; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 0

;; QUESTION SECTION:
;www.macbidouille.com.          IN      A

;; Query time: 62 msec
;; SERVER: 212.99.2.8#53(212.99.2.8)
;; WHEN: Wed Oct 31 20:50:48 2007
;; MSG SIZE  rcvd: 38


3 - DNS Request sur un DNS TELE2, FAI Orange = accepté

4 - DNS Request sur un DNS FREE, FAI Oleane Pro = rejeté

CODE
[root@spartacus35 ~]# dig @212.27.53.252 www.macbidouille.com

; <<>> DiG 9.3.3rc2 <<>> @212.27.53.252 www.macbidouille.com
; (1 server found)
;; global options:  printcmd
;; connection timed out; no servers could be reached


Visiblement, FREE doit être un vilain petit canard, ou alors FREE n'accepte que des requests de pool IP lui appartenant.

Le fait de taper dans des DNS différents peut aussi ne poser aucun soucis sur des request de type A ou PTR, mais foirer sur des MX (mail exhanger) : le l'ai déjà. rencontré.

Ciao.


--------------------
Quis custodiet ipsos custodes ? - Lorsqu'un sujet est résolu, merci d'indiquer [Résolu] dans le titre de votre post !

Luttons contre le style SMS !!!

iPhone 14Pro Max 256 Go iOS 17• MacBook Pro 16 2019 Core i9 - macOS 12.7.2 - 32 GB RAM - 2 TB • @Orange
Linux • OPNSense / pfSense • Une pointe de Windows aussi • Enfocus Switch Expert • callas pdfToolBox
Go to the top of the page
 
+Quote Post
Ifrit
posté 31 Oct 2007, 20:58
Message #54


Adepte de Macbidouille
*

Groupe : Membres
Messages : 131
Inscrit : 6 Jun 2002
Lieu : Monaco
Membre no 2 635



Ah ah ah,

un cheval de troie qui demande le mot de passe Admin... laugh.gif
Ca me fait bien rire, tout ca pour dire que sous OS X, on est tranquille pour un bon moment !
a part bien sur pour ceux qui tappent leurs mot de passe sans faire attention...
mais bon on peut pas faire grand chose contre ca... il est clairement marqué quelle appli demande le mot de passe, et Léopard rajoute meme un avertissement avec le nom du site d'ou provient le programme...
faire plus de sécurité que ca parait difficile, donc bon tant pis pour les gens (très) naifs...
Go to the top of the page
 
+Quote Post
jib
posté 31 Oct 2007, 21:01
Message #55


Adepte de Macbidouille
*

Groupe : Membres
Messages : 77
Inscrit : 31 Jan 2005
Lieu : Grenoble
Membre no 32 000



CITATION(trouspinette @ 31 Oct 2007, 20:57) [snapback]2413905[/snapback]

CITATION(schlum @ 31 Oct 2007, 20:31) [snapback]2413867[/snapback]

Quelqu'un a un lien vers ce virus ? J'aimerais bien le tester laugh.gif
1 - Si on est en DHCP et que c'est le routeur qui fournit les DNS, ça fonctionne comment ?
2 - Il me semble que les FAI n'autorisent pas de passer par un DNS différent du leur, si ? unsure.gif


Même si le routeur est configuré avec des DNS du provider, on peut by-passer ceux du fournisseur :


CODE
[BobDenard:~] bob% dig www.macbdidouille.com

; <<>> DiG 9.3.4 <<>> www.macbdidouille.com
;; global options:  printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 50370
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0

;; QUESTION SECTION:
;www.macbdidouille.com.         IN      A

;; ANSWER SECTION:
www.macbdidouille.com.  0       IN      A       208.69.32.139

;; Query time: 214 msec
;; SERVER: 208.67.222.222#53(208.67.222.222)
;; WHEN: Wed Oct 31 20:46:57 2007
;; MSG SIZE  rcvd: 55


Je crois qu'il n'y a pas de règles établies sur le fait d'interroger un DNS différent du provider, et qui serait rejeté. Certains FAI ne font pas chier, d'autres peuvent adopter des comportements différents. Exemples :

1 - DNS Request sur un DNS Free, FAI Orange = rejeté

CODE
[BobDenard:~] bob% dig @212.27.53.252 www.macbidouille.com

; <<>> DiG 9.3.4 <<>> @212.27.53.252 www.macbidouille.com
; (1 server found)
;; global options:  printcmd
;; connection timed out; no servers could be reached


2 - DNS Request sur un DNS ClubInternet, FAI Orange = accepté

CODE
[BobDenard:~] bob% dig @212.99.2.8 www.macbidouille.com

; <<>> DiG 9.3.4 <<>> @212.99.2.8 www.macbidouille.com
; (1 server found)
;; global options:  printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: REFUSED, id: 38474
;; flags: qr rd; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 0

;; QUESTION SECTION:
;www.macbidouille.com.          IN      A

;; Query time: 62 msec
;; SERVER: 212.99.2.8#53(212.99.2.8)
;; WHEN: Wed Oct 31 20:50:48 2007
;; MSG SIZE  rcvd: 38


3 - DNS Request sur un DNS TELE2, FAI Orange = accepté

4 - DNS Request sur un DNS FREE, FAI Oleane Pro = rejeté

CODE
[root@spartacus35 ~]# dig @212.27.53.252 www.macbidouille.com

; <<>> DiG 9.3.3rc2 <<>> @212.27.53.252 www.macbidouille.com
; (1 server found)
;; global options:  printcmd
;; connection timed out; no servers could be reached


Visiblement, FREE doit être un vilain petit canard, ou alors FREE n'accepte que des requests de pool IP lui appartenant.

Le fait de taper dans des DNS différents peut aussi ne poser aucun soucis sur des request de type A ou PTR, mais foirer sur des MX (mail exhanger) : le l'ai déjà. rencontré.

Ciao.


faire des requêtes avec la command DIG n'implique pas l'utilisation d'un DNS différents de son FAI je crois ... comme faire un ping ... certains matériels actifs autorise le ping d'autres non ...
Go to the top of the page
 
+Quote Post
sekaijin
posté 31 Oct 2007, 21:04
Message #56


Adepte de Macbidouille
*

Groupe : Membres
Messages : 173
Inscrit : 23 Oct 2004
Membre no 25 688



outre le fait qu'il faut se l'installer à la main ce qui est le plus gros trou de sécurité de tout système (l'homme)
il suffit dans son routeur d'interdire l'accès DNS
et de configurer le DNS sur ce dernier les mac du réseau local ne connaissent qu'un DNS celui du réseau local ce dernier lui connait celui du FAI et assure le relais et si un mac change son DNS il ne peu plus rien voir

En configurant le réseau en DHCP avec les infos DNS incluses le mac reprends sont vrai DNS sur réactivation du bail.

si le cheval de trois surveille et change le DNS le mac rester aveugle.

bref une simple conf réseau normalement réfléchie barre la route à ce pb.
A+JYT
Go to the top of the page
 
+Quote Post
guerom00
posté 31 Oct 2007, 21:08
Message #57


Sans titre ni bouboules et terriblement négatif !


Groupe : Membres
Messages : -8 378 756
Inscrit : 5 Dec 2004
Membre no 28 230



CITATION(schlum @ 31 Oct 2007, 20:47) [snapback]2413889[/snapback]

J'ai raté une étape là... Explique moi comment le paquet est lancé tout seul après que le .dmg soit monté ??

Ça arrive… J'ai mis à jour ARD récemment et ça a lancé le .pkg tout seul smile.gif


--------------------
la galette: un site qui ne tourne pas en rond !
Breton par assiduité et Pinklaireur occasionnel et n'aime pas Caps Lock…
“Theory: As long as strangers hold the power to affect your mood, you are deeply and fundamentally fucked.”
The Internet is made of cats.
Go to the top of the page
 
+Quote Post
pib
posté 31 Oct 2007, 21:11
Message #58


Macbidouilleur
*****

Groupe : Membres
Messages : 2 501
Inscrit : 30 Nov 2003
Lieu : chez les Helvètes
Membre no 12 099



pour les infectés tongue.gif l'antidote:
How to detect-and remove-the OSX.RSPlug.A Trojan Horse


--------------------
La simplicité est la sophistication suprême - Léonard De Vinci

::: Le Mac Pro-TUBE :::
::: Un Mac sur la lune :::

::: Forum cubique :::

Go to the top of the page
 
+Quote Post
float2
posté 31 Oct 2007, 21:12
Message #59


Adepte de Macbidouille
*

Groupe : Membres
Messages : 54
Inscrit : 4 Sep 2005
Membre no 45 150



CITATION
bref on peux mettre ce qu'on veux comme DNS dans la config réseaux sur son mac de toute façon le DNS utilisé pour l'accès wan sera celui renseigné dans les paramètres du modem.



Non c'est faux, le dns indiquer dans les conf systeme est prioritaire, et le fichier host est lui prioritaire sur le serveur dns ...

CITATION
Visiblement, FREE doit être un vilain petit canard, ou alors FREE n'accepte que des requests de pool IP lui appartenant.


Le serveur DNS des FAI : c'est un "service" qu'il fournisse a leur client.
le FAI ne bloque JAMAIS l'utilisation d'un serveur DNS tiers, mais peuvent reserver leur serveur DNS a leur client. ce qui me semble logique ? apres certain le laisse ouvert a tous : c'est leur probleme.


Sinon, pour le certificat SSL : je pense pas que les "faux site" utilise un certificat de cryptage, ni meme de cryptage du tout , car effectivement, si il ne sont pas authentifier par une autorité de certification, alors ca affichera le message d'erreur.

Mais pourquoi il s'embeterai ? quoi de plus simple que de passer en "http" normal : pas de message d'alerte.... si le client ne fais pas attention ! (moi je tape jamais "https" quand je tape l'url d'un site)

Ensuite, pour le message que j'ai lu qui disais "il suffit de passer par le moteur de recherche", c'est faux aussi : ca ne change rien, le moteur de recherche renverra tjs sur la vrai url quand meme, la on parle pas d'url modifier, mais d'annuaire (dns) , ce qui est tres different est peut etre bcp plus trompeur.

la VRAI seul parade donc, est de bien verifier quand on donne un code important , de verifier dans le navigateur le petit cadena, et a la limite meme, on peu cliquer dessus pour voir si il s'agit de la bonne personne.... car pour peu qu'un pirate ce fasse authentifier (ceci dis ca m'etonnerai car pour avoir un certificat il faut devoilé sa VRAI identité, qui ce retrouve ensuite dans les informations disponible au niveau du navigateur!)

voila....


A bientot
Jerome.
Go to the top of the page
 
+Quote Post
jib
posté 31 Oct 2007, 21:19
Message #60


Adepte de Macbidouille
*

Groupe : Membres
Messages : 77
Inscrit : 31 Jan 2005
Lieu : Grenoble
Membre no 32 000



CITATION(float2 @ 31 Oct 2007, 21:12) [snapback]2413926[/snapback]

CITATION
bref on peux mettre ce qu'on veux comme DNS dans la config réseaux sur son mac de toute façon le DNS utilisé pour l'accès wan sera celui renseigné dans les paramètres du modem.



Non c'est faux, le dns indiquer dans les conf systeme est prioritaire, et le fichier host est lui prioritaire sur le serveur dns ...





Dans le context de mon post:
Je vais peut-être dire une grosse bêtise mais il me semble que la plupart des particuliers utilisent du DHCP sur leur box en tous genres ... le DNS est alors renseigné uniquement sur le modem-routeur et non pas sur leur machine ... bref on peux mettre ce qu'on veux comme DNS dans la config réseaux sur son mac de toute façon le DNS utilisé pour l'accès wan sera celui renseigné dans les paramètres du modem.

En DHCP la configuration réseaux du système indique clairement que le DNS est "optionnel".



fichier hosts édité avec le compte root et non avec le compte admin. Aucune information concernant les DNS.

Ce message a été modifié par jib - 31 Oct 2007, 21:33.
Fichier(s) joint(s)
Fichier joint  Picture_1.jpg ( 26.76 Ko ) Nombre de téléchargements : 105
 
Go to the top of the page
 
+Quote Post

8 Pages V  < 1 2 3 4 > » 
Reply to this topicStart new topic
2 utilisateur(s) sur ce sujet (2 invité(s) et 0 utilisateur(s) anonyme(s))
0 membre(s) :

 



Nous sommes le : 18th July 2025 - 22:12