Mac4Ever MacGameZone Gadget O'Mac Refurb-Store Mac-LAN : Jouez ! Forum : ...

Mac4Ever

FAQFAQRechercherRechercherListe des MembresListe des Membres S'enregistrerS'enregistrer
ProfilProfilSe connecter pour vérifier ses messages privésSe connecter pour vérifier ses messages privésConnexionConnexion
Sécurité : un troyen dans Mac OS X [MAJ]
Aller à la page 1, 2  Suivante
 
Poster un nouveau sujet   Répondre au sujet    Mac4Ever.com Index du Forum -> Actualité Mac et iPod
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
arnaud
Vénérable Gros - Admin


Inscrit le: 17 Sep 2007
Messages: 4463

MessagePosté le: 20/06/08, 7:51    Sujet du message: Sécurité : un troyen dans Mac OS X [MAJ] Répondre en citant

Sécurité : le troyen d'Apple Remote Desktop
L'histoire se déroule en deux temps : d'abord, techniquement, une faille de sécurité a été découverte dans un composant utilisé par Apple Remote Desktop, le logiciel de prise de contrôle à distance des Mac édité par Apple.

Au niveau de Léopard, Apple Remote Desktop utilise, pour permettre la prise de contrôle de la machine distante, ARDAgent, un utilitaire qui se trouve à ce niveau de votre système :
*code*/System/Library/CoreServices/RemoteManagement*/code*
Cet utilitaire est celui qui répond à une demande prise de contrôle à distance. Problème de sécurité, cet utilitaire fonctionne sous root, le super utilisateur de Mac OS X, mais aussi tous les processus qui lui sont liés. Concrêtement, ceci veut dire qu'un script AppleScript, par exemple, lancé par ARDAgent aura, lui aussi, les droits root. En clair, ce script pourra faire ce qu'il veut de votre machine.

C'est là qu'intervient la seconde partie de l'histoire : SecureMac a identifié un script malicieux de type troyen utilisant cette faille, la chose se nomme AppleScript.THT. Ce script malicieux a été trouvé dans un script AppleScript compilé répondant au doux nom de ASthtv05, ou dans un paquet d'installation nommée AStht_v06. Respectivement 60 Ko et 3,1 Mo de taille pour ces deux fichiers.

Attention donc, pour l'instant, à tout ce que vous téléchargerez qui ressemble à un script. Il faut donc rester vigilant en attendant qu'Apple comble la faille de sécurité permettant l'exploit décrit ci dessus. Dans un premier temps, vous pouvez ACTIVER l'accès ARD depuis vos préférences système, onglet partage (voir capture). Et là, vous êtes tranquille.

Ce n'est pas une bonne journée qui commence.

Sécurité : un troyen dans Mac OS X
ACTIVEZ la gestion à distance !


Source

[MAJ : vous l'avez noté sur le forum, à raison. Paradoxalement, c'est en activant la fonction de partage via ARD dans les préférences système qu'on peut empêcher le troyen de fonctionner. Intego a diffusé une alerte sécurité en ce sens.]
_________________
Sac à papier !
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Eaglelouk
Mac4Everien confirmé


Inscrit le: 15 Juil 2005
Messages: 371
Localisation: Toulouse

MessagePosté le: 20/06/08, 7:55    Sujet du message: Répondre en citant

Ouaip mais au moins Apple comble vite les failles Très content
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Envoyer l'e-mail Visiter le site web du posteur Adresse AIM MSN Messenger
Vinc26
Mac4Everien confirmé


Inscrit le: 01 Déc 2004
Messages: 193
Localisation: Drôme et un peu Paris

MessagePosté le: 20/06/08, 8:28    Sujet du message: Répondre en citant

Et où est-ce qu'on peut le trouver ce script ?
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
Lux
Mac4Ever's Flood


Inscrit le: 20 Nov 2003
Messages: 6807
Localisation: Lille - Luxembourg

MessagePosté le: 20/06/08, 8:38    Sujet du message: Répondre en citant

Mort de rire Vinc26
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Envoyer l'e-mail Visiter le site web du posteur Adresse AIM MSN Messenger
Zephir
Jeune Tourteau de Mac4Ever


Inscrit le: 18 Oct 2006
Messages: 95
Localisation: Paris - Provence

MessagePosté le: 20/06/08, 8:43    Sujet du message: Répondre en citant

et si on utilise le partage d'écran pour se connecter en vnc via le net, on est aussi touché ?

parce que j'ai jamais vraiment compris la différence entre partage d'écran et session à distance… :s
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
sganiere
Jeune Tourteau de Mac4Ever


Inscrit le: 05 Déc 2002
Messages: 12
Localisation: Lausanne, Suisse

MessagePosté le: 20/06/08, 8:48    Sujet du message: Répondre en citant

C'est quand meme marrant parce que d'après Intego il faut justement activer cette fonction pour éviter ce problème:

"There are cases where this exploit does not work. If a user has turned on Remote Management in the Sharing pane of System Preferences under Mac OS X 10.5, or if a user has installed Apple Remote Desktop client under Mac OS X 10.4 or earlier and has activated this setting in the Sharing preferences, the exploit will not function."

Petite traduction (approximative): Il y a des cas ou cette faille ne fonctionne pas. Si un utilisateur a activé la gestion à distance dans les préférences système de Mac OS X 10.5, ou s'il a installé la client "Remote Desktop" sous Mac OS X 10.4 et a activé cette fonctionnalité dans les préférences système (Partage).

Alors bon , perso je trouve un peu bizarre de devoir activer la fonctionnalité mise en cause pour ne pas être soumis à cette faille Clin d'oeil
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Envoyer l'e-mail Visiter le site web du posteur
Alucard
Docteur ès Mac4Ever


Inscrit le: 09 Aoû 2007
Messages: 847

MessagePosté le: 20/06/08, 9:06    Sujet du message: Répondre en citant

Chez moi c'est de toute façon désactivé....
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Obeewan
Jeune Tourteau de Mac4Ever


Inscrit le: 05 Juil 2002
Messages: 23
Localisation: Suisse

MessagePosté le: 20/06/08, 9:15    Sujet du message: Répondre en citant

Si le service est actif, il peut contrôler l'accès. S'il est inactif, c'est laisser une porte fermée sans serrure...
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
nikouille
Jeune Tourteau de Mac4Ever


Inscrit le: 24 Jan 2004
Messages: 69

MessagePosté le: 20/06/08, 9:16    Sujet du message: Répondre en citant

le script marche, avec le service de gestion à distance désactivé

essayez
Code:
 osascript -e 'tell app "ARDAgent" to do shell script "touch /test"'

dans un terminal

si vous n'êtes pas admin, ça devrait ne rien faire, et pourtant, un nouveau fichier apparait à la racine de votre disque dur


ou encore
Code:
 osascript -e 'tell app "ARDAgent" to do shell script "whoami"'



je confirme qu'activer le service "corrige" la faille


Dernière édition par nikouille le 20/06/08, 9:18; édité 1 fois
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Grumff
Mac4Ever's Flood


Inscrit le: 06 Jan 2001
Messages: 4778
Localisation: Grenoble, France

MessagePosté le: 20/06/08, 9:17    Sujet du message: Répondre en citant

Bon en même temps, faut déjà télécharger volontairement le script en question, le lancer, et accepter les messages d'avertissement que mac os x ne manquera pas de nous afficher.
Bref, c'est un cheval de Troie, pas un virus, donc le risque est pas bien grand.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur Adresse AIM Yahoo Messenger MSN Messenger
Soner
Jeune Tourteau de Mac4Ever


Inscrit le: 16 Juin 2006
Messages: 30

MessagePosté le: 20/06/08, 9:25    Sujet du message: Répondre en citant

Comme je m'en doutais, certains tentent de minimiser la chose dans les commentaires. Que vous le vouliez ou non, c'est une belle saloperie qu'on a là.
Bon, si le destin d'OS X est de finir comme un vulgaire Windows, je n'aurais d'autres choix que de migrer vers Linux ce coup ci...
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Bicus
Modérateur sans modération


Inscrit le: 02 Mar 2004
Messages: 10854
Localisation: Strasbourg / Belfort

MessagePosté le: 20/06/08, 9:27    Sujet du message: Répondre en citant

Contrairement à ce qu'on pourrait croire en entendant que ARD est touché, c'est bien d'une faille locale dont il s'agit et pas d'une prise de contrôle à distance : si la gestion à distance (ARD) est désactivée, un compte local (genre le compte invité, ou tout compte non-admin) peut dire à ARD de faire des choses en tant que root.

Paradoxalement, il faut donc activer le service ARD pour la gestion à distance, afin d'en désactiver la faille locale (si j'ai bien compris).

Intego VirusBarrier désactive la faculté de ARD à lancer des scripts localement
_________________
En dessous de ce trait c'est ma signature automatique, donc ça n'a pas forcément de rapport direct avec ma réponse...
Dans le doute, dites-vous que c'est de l'humour...
Boîte à outils : Réparer les autorisations / Réinitialiser la PRAM / Safe boot / Archiver et installer


Dernière édition par Bicus le 20/06/08, 9:30; édité 1 fois
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur Adresse AIM Yahoo Messenger MSN Messenger
Macleone
Mac4Ever's God


Inscrit le: 18 Sep 2002
Messages: 2381
Localisation: Haut-Doubs / Montpellier

MessagePosté le: 20/06/08, 9:28    Sujet du message: Répondre en citant

Si vous voulez vraiment combler la faille, il faut faire un

Code:
osascript -e 'tell app "ARDAgent" to do shell script "chmod -s /System/Library/CoreServices/RemoteManagement/ARDAgent.app/Contents/MacOS/ARDAgent"'


Même pas besoin de mot de passe, on corrige la faille tout en l'exploitant.

Faite attention, réparer les autorisation réouvrira la brèche.


Dernière édition par Macleone le 20/06/08, 12:42; édité 1 fois
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur Adresse AIM
Macleone
Mac4Ever's God


Inscrit le: 18 Sep 2002
Messages: 2381
Localisation: Haut-Doubs / Montpellier

MessagePosté le: 20/06/08, 9:30    Sujet du message: Répondre en citant

Soner a écrit:
Comme je m'en doutais, certains tentent de minimiser la chose dans les commentaires. Que vous le vouliez ou non, c'est une belle saloperie qu'on a là.
Bon, si le destin d'OS X est de finir comme un vulgaire Windows, je n'aurais d'autres choix que de migrer vers Linux ce coup ci...


Va jouer sous linux si tu veux. Linux n'est pas mieux loti en terme de sécurité. N'importe quelle distrib peut un jour inclure un outils en setuid qui ne devrait pas l'être.
_________________
"Il vaut mieux mobiliser son intelligence sur des bêtises que sa bêtise sur des choses intelligentes !"
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur Adresse AIM
j0sS
Jeune Tourteau de Mac4Ever


Inscrit le: 25 Avr 2005
Messages: 79
Localisation: En Suisse!

MessagePosté le: 20/06/08, 11:28    Sujet du message: Répondre en citant

Les commandes Terminal "fonctionnent" chez moi alors que j'ai la Gestion à distance activée... Choqué
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Adresse AIM MSN Messenger
Montrer les messages depuis:   
Poster un nouveau sujet   Répondre au sujet    Mac4Ever.com Index du Forum -> Actualité Mac et iPod Toutes les heures sont au format GMT + 2 Heures
Aller à la page 1, 2  Suivante
Page 1 sur 2

 
Sauter vers:  
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum

Powered by phpBB © phpBB Group SEO toolkit © 2004-2005 webmedic