Bon, je pense qu'on est à peu près d'accord. L'idée à laquelle je m'opposais est celle selon laquelle sous Linux, on pourrait tranquillou recopier son /home et repartir comme en quarante. Si on est d'accord sur le fait que c'est faux, pas de problème.
Alors, que faire en restant réaliste ? Tu évoques le cas de l'utilisateur qui ne serait pas capable d'auditer son .bashrc autrement qu'en s'en remettant à un antivirus. Un tel utilisateur n'a par définition pas pu faire de changement « intéressant » à ces fichiers-là(*), par conséquent il n'a pas besoin de les récupérer : mieux vaut repartir des versions installées avec la nouvelle distrib, je pense. Eh puis il y a les autres utilisateurs, qui ont passé peut-être des dizaines d'heures sur leurs fichiers de config ou autres. Dans ce cas, je pense qu'il faut manuellement sélectionner et inspecter les fichiers qui en valent la peine, un à un, avant de les réutiliser pour le nouveau système. C'est chiant, mais moins que de ce qui pourrait se passer si l'attaquant gardait le contrôle du système (en tout cas, c'est moins égoïste, car rappelons que les machines rootées servent très souvent de base pour attaquer d'autres personnes plus ou moins incognito—hélas, il y a beaucoup de personnes égoïstes :-/).
Si les plus vieux backups que tu as datent d'un mois, c'est qu'il faut changer de système... de backup. Quant aux dépots Git et autres, je pense que c'est un des cas les plus simples à condition qu'ils aient un miroir en ligne et que d'autres personnes les utilisent et communiquent (oui, ça fait pas mal de conditions; la seule autre solution est de comparer avec un backup à mon avis...). Car même si l'attaquant a réécrit l'histoire dans le dépôt, à moins que tous les autres n'utilisent des paramètres très bizarres (--no-ff pour 'git pull' ?), ils vont s'apercevoir qu'il y a un problème en essayant de mettre à jour leur clone, et avant de se faire contaminer, en plus. Donc c'est bien. :-)
(*) Il a peut-être des documents OpenOffice, mais ça, c'est autre chose et l'antivirus doit mieux marcher pour ce genre de fichiers à mon avis.
[^] # Re: Exactement la période ou j'ai installé Mint à la place de Win10 sur mon PC ...
Posté par Florent Rougon (site web personnel) . En réponse à la dépêche Linux Mint a été compromise. Évalué à 1.
Ouh là, quelle réaction. :-)
Bon, je pense qu'on est à peu près d'accord. L'idée à laquelle je m'opposais est celle selon laquelle sous Linux, on pourrait tranquillou recopier son /home et repartir comme en quarante. Si on est d'accord sur le fait que c'est faux, pas de problème.
Alors, que faire en restant réaliste ? Tu évoques le cas de l'utilisateur qui ne serait pas capable d'auditer son .bashrc autrement qu'en s'en remettant à un antivirus. Un tel utilisateur n'a par définition pas pu faire de changement « intéressant » à ces fichiers-là(*), par conséquent il n'a pas besoin de les récupérer : mieux vaut repartir des versions installées avec la nouvelle distrib, je pense. Eh puis il y a les autres utilisateurs, qui ont passé peut-être des dizaines d'heures sur leurs fichiers de config ou autres. Dans ce cas, je pense qu'il faut manuellement sélectionner et inspecter les fichiers qui en valent la peine, un à un, avant de les réutiliser pour le nouveau système. C'est chiant, mais moins que de ce qui pourrait se passer si l'attaquant gardait le contrôle du système (en tout cas, c'est moins égoïste, car rappelons que les machines rootées servent très souvent de base pour attaquer d'autres personnes plus ou moins incognito—hélas, il y a beaucoup de personnes égoïstes :-/).
Si les plus vieux backups que tu as datent d'un mois, c'est qu'il faut changer de système... de backup. Quant aux dépots Git et autres, je pense que c'est un des cas les plus simples à condition qu'ils aient un miroir en ligne et que d'autres personnes les utilisent et communiquent (oui, ça fait pas mal de conditions; la seule autre solution est de comparer avec un backup à mon avis...). Car même si l'attaquant a réécrit l'histoire dans le dépôt, à moins que tous les autres n'utilisent des paramètres très bizarres (--no-ff pour 'git pull' ?), ils vont s'apercevoir qu'il y a un problème en essayant de mettre à jour leur clone, et avant de se faire contaminer, en plus. Donc c'est bien. :-)
(*) Il a peut-être des documents OpenOffice, mais ça, c'est autre chose et l'antivirus doit mieux marcher pour ce genre de fichiers à mon avis.