* Déjà une archive tar classique conserve les droits d'exécution, un exécutable dans un tgz et c'est fini. Les virus msn ce sont des .exe dans un zip au nom évocateur, que luser lance lui-même.
Il faudrait que par défaut tar décompresse sans les +x (sauf les répertoires évidément), et que pour ressortir les droits d'éxécutions des fichiers fournis dans l'archive, ils faillent une option explicite.
* Par défaut les partitions FAT sont montées en +x sur TOUT, sauf qu'un exécutable sur une clé usb ça ne sert à rien sous GNU/linux : les programmes ne s'installent ni par cd d'installation ni par installeur téléchargé sur telecharger.com-like .
Un exe sur une clé USB c'est voulu, et la personne peut rétablir le droit x, avoir ça sur une clé c'est dejà ne plus être un lambda.
Toutes les clé USB sont formatées en FAT... un exec au nom évocateur et zouu.
* les fichiers .desktop sont lus et interprétés par la majorité des navigateurs de fichiers (ceux de gnome, xfce et kde au moins, 99% des *nix libres). Ces fichiers .desktop fournissent entre autres un nom, une icône et une commande.
Quelque soit le nom systême, le nom affiché dans le navigateur de fichier est celui décrit dans le fichier lui-me̊me, pareil pour l'icône.
On peut donc faire un virus.desktop qui dit au navigateur de fichier d'afficher le nom Nana.jpg qui affiche l'icône du jpg (nom standardisé, le fm prendra celle du thème), et qui a comme ligne d'exécution "sh -c rm -Rf ~".
Le +x n'est pas vérifié (soit disant que ce n'est pas un exécutable mais un fichier de description, mais le comportement est identique à un exécutable). Même sur une partition en noexec ça fonctionne.
Et avec les magic numbers on doit pouvoir réellement appeler le virus Nana.jpg, le navigateur de fichier reconnaîtra le .desktop et ĺ'exécutera (sur certaines config ça ne marche pas, mais c'est un bug qui sera corrigé à l'avenir)...
Bref, tout est là (les solutions aussi, mais ce n'est pas fait, les gens disent que les gens ne sont pas bètes au point de double cliquer sur un fichier reçu par msn...).
ce commentaire est sous licence cc by 4 et précédentes
[^] # Re: /!\ DÉFENSE DE NOURRIR LE TROLL /!\
Posté par Thomas Debesse (site web personnel, Mastodon) . En réponse au journal Maintenant sous MacOS, bientôt sous Linux. Évalué à 5.
* Déjà une archive tar classique conserve les droits d'exécution, un exécutable dans un tgz et c'est fini. Les virus msn ce sont des .exe dans un zip au nom évocateur, que luser lance lui-même.
Il faudrait que par défaut tar décompresse sans les +x (sauf les répertoires évidément), et que pour ressortir les droits d'éxécutions des fichiers fournis dans l'archive, ils faillent une option explicite.
* Par défaut les partitions FAT sont montées en +x sur TOUT, sauf qu'un exécutable sur une clé usb ça ne sert à rien sous GNU/linux : les programmes ne s'installent ni par cd d'installation ni par installeur téléchargé sur telecharger.com-like .
Un exe sur une clé USB c'est voulu, et la personne peut rétablir le droit x, avoir ça sur une clé c'est dejà ne plus être un lambda.
Toutes les clé USB sont formatées en FAT... un exec au nom évocateur et zouu.
* les fichiers .desktop sont lus et interprétés par la majorité des navigateurs de fichiers (ceux de gnome, xfce et kde au moins, 99% des *nix libres). Ces fichiers .desktop fournissent entre autres un nom, une icône et une commande.
Quelque soit le nom systême, le nom affiché dans le navigateur de fichier est celui décrit dans le fichier lui-me̊me, pareil pour l'icône.
On peut donc faire un virus.desktop qui dit au navigateur de fichier d'afficher le nom Nana.jpg qui affiche l'icône du jpg (nom standardisé, le fm prendra celle du thème), et qui a comme ligne d'exécution "sh -c rm -Rf ~".
Le +x n'est pas vérifié (soit disant que ce n'est pas un exécutable mais un fichier de description, mais le comportement est identique à un exécutable). Même sur une partition en noexec ça fonctionne.
Et avec les magic numbers on doit pouvoir réellement appeler le virus Nana.jpg, le navigateur de fichier reconnaîtra le .desktop et ĺ'exécutera (sur certaines config ça ne marche pas, mais c'est un bug qui sera corrigé à l'avenir)...
Bref, tout est là (les solutions aussi, mais ce n'est pas fait, les gens disent que les gens ne sont pas bètes au point de double cliquer sur un fichier reçu par msn...).
ce commentaire est sous licence cc by 4 et précédentes