• [^] # Re: nan rien...

    Posté par (site web personnel) . En réponse à la dépêche Réactions au site pecephobie.be. Évalué à 5.

    Monsieur duchmol a son desktop a la maison, il a un compte admin, et un compte "duchmol" sans droits d'admin qu'il utilise tout le temps.
    Alors qu'il est sous le compte "duchmol", il se choppe un ver/spyware/...
    Quel est le resultat pour duchmol ?
    Le spyware ne pourras pas se dissimuler des outils antivirus et firewalls (lancés en tant qu'administrateur). Pour commencer.

    Ensuite, il ne pourras pas réécrire des exécutables, et dans le cas d'un ver il ne pourras pas forger de paquets. Il ne pourras pas non plus empêcher l'installation du correctif de sécurité par le système de mise à jour.

    Enfin, si Mr Duchmol a une femme qui bosse sur un projet important pour elle, il ne laisseras pas le ver compromettre cela.

    Faudrais vraiment organiser des cours sur les notions basiques de sécurité à microsoft: la séparation des privilège c'est un peu un principe de base.

    Le problème c'est qu'il peut simuler l'invite de mot de passe. Faudrais trouver une parade, par exemple en ajoutant une fonction qui afficherais un secret connu de l'utilisateur et de l'administrateur (une photo ?), et en empêchant les applications louches d'y accéder. Ou alors on pourrait généraliser le système de ctrl+alt+backspace en codant un truc qui masque toutes les applications demandant un mot de passe. En attendant, c'est quand même beaucoup plus compliqué pour le ver qui doit trouver une excuse pour demander le mot de passe à l'utilisateur, et le faire de manière crédible.