Ah ? j'ai parlé de la session gnome, maintenant on peut recommencer avec le .profile qui est un peu plus standard.
Mouais sauf que bon, il y a un .profile par session et qu'en mode graphique le .profile il ne s'éxécute pas forcément (il faut un shell pour ça non ?).
Ensuite, à l'heure actuelle, véroler automatiquement un compte user en bidouillant le .profile ce n'est pas facile. Tu le mets où l'éxécutable ? dans ~/bin ? dans /tmp ? Es-tu bien sur de pouvoir y écrire ? de pouvoir y executer un programme ? Tu vas toucher une seule distribution, et encore, quand elle est installée par défaut. Je ne connais pas gnome, mais j'imagine que le probleme est similaire avec la session gnome.
Enfin, ça n'élimine pas le fait que ton virus n'aura que des droits users et non root, ce qui interdit pratiquement la compromission du systeme et donc, de bloquer les antivirus qui eux tournent en root.
Je suis aussi quasiment convaincu qu'il y a ou qu'il finira par y avoir une interface lancée par freedesktop pour avoir quelque chose de standard, bref, que cet argument n'est pas valable longtemps.
Et ?
1- il existera toujours des environnements non compatibles freedesktop qui ne comporteront pas ce type de faille.
2- il existera toujours des versions de freedesktop compilées par des paranoiaques qui ne permettront pas ce type de faille
3- si ce scenario est facilement réalisable, alors freedesktop utilise une technologie pourrie d'un point de vue sécuritaire : mauvais produit => changer produit.
A l'heure actuelle, ces 3 points ne sont pas possibles sous MS Windows (ou MacOS : même combat) à cause de son environnement figé et dépendant d'un seul fournisseur, ce qui explique pourquoi un logiciel libre (linux ou firefox, par exemple) est -potentiellement- moins risqué qu'un logiciel propriétaire. La diversité complique énormément le déploiement et c'est valable aussi pour les virus.
Ca lui suffit largement pour toucher suffisament de monde.
Suffisemment ? Pourquoi pas. Mais ça m'étonnerai que ça touche autant de gens qu'à l'heure actuelle.
De plus tu sous-estimes largement les auteurs de virus.
Heu, c'est pas pour dire, mais je ne suis vraiment pas un expert windows et la plupart du temps j'arrive à faire sauter la majorité des spywares à la main tellement ils sont mal foutus. Actuellement, windows est tellement pourri, les utilisateurs tellement gavés de marketting débile ("l'ordinateur c'est à la portée de tout le monde sans formation, yaka mettre un firewall, etc.") et leur niveau moyen si bas que les auteurs de spyware / virus ne s'embêtent même plus à les cacher. Et puis, généralement, les antivirus detectent les virus au maximum une semaine apres leur sortie, et les virus vivent rarement plus d'un mois ou deux. Pourquoi se casser la tête à faire de la furtivité alors que les facteurs principaux de diffusion sont la nouveauté et l'ignorance ?
Ou autre méthode d'aller regarder la plateforme et lancer le téléchargement du binaire adapté.
Faire ça en automatique demande de sacrées compétances que n'ont clairement pas les auteurs de la majorité des virus/spywares que j'ai pu voir trainer sous windows. Sous Unix, il ne suffit pas d'aller ajouter une registry key dans run ou runonce et un binaire unique dans program files ou system32.
Encore autre méthode ; embarquer le code source réduit et profiter du fait que quasiment tous les linux ont un compilateur installé, même en desktop.
Mais bien sur, déployer une application à partir des sources et de manière automatique c'est super facile (./configure && make && make install :o) ) et la marmotte ...
Bref, sauf si *toi* tu es sur une archi exotique, avec des softs vraiment pas courants (et encore), cette diversité ne te protège en rien.
Si : elle réduit le risque. Je pense qu'il n'est évidemment pas possible de réduire le risque à zéro, mais on peut le réduire et fortement comprometre la diffusion de virus en rendant (comme c'est déjà le cas sous linux) nettement plus difficile l'installation automatique.
Au pire ils touchent 90% des utilisateurs au lieu de 100%, ça ne gêne pas.
S'il n'en touchent plus que 30% ça rendrait nettement moins intéressant ce genre de business et ce serait un progrès énorme.
[^] # Re: nan rien...
Posté par Toufou (site web personnel) . En réponse à la dépêche Réactions au site pecephobie.be. Évalué à 2.
Mouais sauf que bon, il y a un .profile par session et qu'en mode graphique le .profile il ne s'éxécute pas forcément (il faut un shell pour ça non ?).
Ensuite, à l'heure actuelle, véroler automatiquement un compte user en bidouillant le .profile ce n'est pas facile. Tu le mets où l'éxécutable ? dans ~/bin ? dans /tmp ? Es-tu bien sur de pouvoir y écrire ? de pouvoir y executer un programme ? Tu vas toucher une seule distribution, et encore, quand elle est installée par défaut. Je ne connais pas gnome, mais j'imagine que le probleme est similaire avec la session gnome.
Enfin, ça n'élimine pas le fait que ton virus n'aura que des droits users et non root, ce qui interdit pratiquement la compromission du systeme et donc, de bloquer les antivirus qui eux tournent en root.
Je suis aussi quasiment convaincu qu'il y a ou qu'il finira par y avoir une interface lancée par freedesktop pour avoir quelque chose de standard, bref, que cet argument n'est pas valable longtemps.
Et ?
1- il existera toujours des environnements non compatibles freedesktop qui ne comporteront pas ce type de faille.
2- il existera toujours des versions de freedesktop compilées par des paranoiaques qui ne permettront pas ce type de faille
3- si ce scenario est facilement réalisable, alors freedesktop utilise une technologie pourrie d'un point de vue sécuritaire : mauvais produit => changer produit.
A l'heure actuelle, ces 3 points ne sont pas possibles sous MS Windows (ou MacOS : même combat) à cause de son environnement figé et dépendant d'un seul fournisseur, ce qui explique pourquoi un logiciel libre (linux ou firefox, par exemple) est -potentiellement- moins risqué qu'un logiciel propriétaire. La diversité complique énormément le déploiement et c'est valable aussi pour les virus.
Ca lui suffit largement pour toucher suffisament de monde.
Suffisemment ? Pourquoi pas. Mais ça m'étonnerai que ça touche autant de gens qu'à l'heure actuelle.
De plus tu sous-estimes largement les auteurs de virus.
Heu, c'est pas pour dire, mais je ne suis vraiment pas un expert windows et la plupart du temps j'arrive à faire sauter la majorité des spywares à la main tellement ils sont mal foutus. Actuellement, windows est tellement pourri, les utilisateurs tellement gavés de marketting débile ("l'ordinateur c'est à la portée de tout le monde sans formation, yaka mettre un firewall, etc.") et leur niveau moyen si bas que les auteurs de spyware / virus ne s'embêtent même plus à les cacher. Et puis, généralement, les antivirus detectent les virus au maximum une semaine apres leur sortie, et les virus vivent rarement plus d'un mois ou deux. Pourquoi se casser la tête à faire de la furtivité alors que les facteurs principaux de diffusion sont la nouveauté et l'ignorance ?
Ou autre méthode d'aller regarder la plateforme et lancer le téléchargement du binaire adapté.
Faire ça en automatique demande de sacrées compétances que n'ont clairement pas les auteurs de la majorité des virus/spywares que j'ai pu voir trainer sous windows. Sous Unix, il ne suffit pas d'aller ajouter une registry key dans run ou runonce et un binaire unique dans program files ou system32.
Encore autre méthode ; embarquer le code source réduit et profiter du fait que quasiment tous les linux ont un compilateur installé, même en desktop.
Mais bien sur, déployer une application à partir des sources et de manière automatique c'est super facile (./configure && make && make install :o) ) et la marmotte ...
Bref, sauf si *toi* tu es sur une archi exotique, avec des softs vraiment pas courants (et encore), cette diversité ne te protège en rien.
Si : elle réduit le risque. Je pense qu'il n'est évidemment pas possible de réduire le risque à zéro, mais on peut le réduire et fortement comprometre la diffusion de virus en rendant (comme c'est déjà le cas sous linux) nettement plus difficile l'installation automatique.
Au pire ils touchent 90% des utilisateurs au lieu de 100%, ça ne gêne pas.
S'il n'en touchent plus que 30% ça rendrait nettement moins intéressant ce genre de business et ce serait un progrès énorme.