• # Intéressant mais ça manque de détail technique

    Posté par . En réponse au journal Un câble USB qui permet de pirater un ordinateur.. Évalué à 8.

    Un programme quel qu’il soit doit être exécuté pour faire quelque chose.

    C’était le cas il y longtemps sous Windows qu’un programme ayant un nom précis était exécuté automatiquement lors de l’introduction de la clé. Sous Linux à ma connaissance ça n’a jamais été le cas (à moins qu’on le configure ainsi expressément). Chez moi moi même le montage n’est pas fait automatiquement.

    Si le système n’exécute rien des exécutable sur la clé (ou le cable), ça nécessite une faille présente dans le noyau, au niveau du module qui gère l’USB, ou le FS. Si c’est le cas il doit être corrigé rapidement, et des bug similaires ne doivent pas être introduits si souvent. Ou encore une faille dans l’userland liée au FS qui permettrait au malware de faire son œuvre. Mais même remarque, ça me semble pas quelque chose qui soit présent à grande échelle.

    Ou encore une faille carrément au niveau du BIOS (EFI) ?

    J’ai entendu une histoire comme ça : Un entreprise demande à un prestataire qui fait du test d’intrusion (pen-testing). Lors de la première rencontre, qui se passe dans les locaux ed l’entreprise, est destiné à prendre contact, expliquer ce que l’entreprise attend, que le prestataire explique comment il va procéder dans les grandes lignes, les conditions, la durée du test, etc... À la fin de la journée il est convenu que le prestataire reviendra demain pour commencer à travailler.
    Quand le prestataire revient le lendemain il annonce, « Voila, ma mission est finie, voici le rapport avec tous vos points de faiblesse, ce que vous devez mettre en œuvre. ». Le client ne comprend pas. Lui demande, inquiets, comme il a pu faire si vide, il ne s’était même pas connecté au réseau lors de cette première rencontre de travail.
    Sa réponse : « J’ai offert à quelques uns de vos employés une clé USB avec le logo de ma société, un petit cadeau promotionnel pour faire connaître ma société. Je leur ai dit qu’elle ne contenait rien, c’était vraiment pour le côté promotionnel. Qu’ils pourraient l’utiliser chez eux pour y mettre ce qu’ils voulait. Et bien la moitié de vos employés l’on branché sur le PC de l’entreprise, je suppose pour vérifier s’il n’y avait pas quand même une petite surprise dessus.

    Je ne sais pas si l’histoire ci-dessus est vraie, je ne me souviens plus de la source.