IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

clé usb : execution de programme malveillant


Sujet :

Sécurité

  1. #1
    Membre émérite
    Profil pro
    Assistant recherche bioinformatique
    Inscrit en
    Novembre 2007
    Messages
    877
    Détails du profil
    Informations personnelles :
    Localisation : Canada

    Informations professionnelles :
    Activité : Assistant recherche bioinformatique

    Informations forums :
    Inscription : Novembre 2007
    Messages : 877
    Par défaut clé usb : execution de programme malveillant
    Bonjour,
    On m'a parlé ce weekend d'un meeting sécurité
    On aurait démontrer en direct qu'une clé USB formatée sous les yeux de l'auditoire pouvait encore contenir du code malveillant. Ce code se serait executé et aurait provoqué la copie de fichiers sensibles sur le portable (windows xp) d'un membre du publique : une forme d'espionnage industriel

    Est-ce vraiment possible ?
    Existe-t-il un moyen de contrer cela ?
    Merci
    Z.

  2. #2
    FoxLeRenard
    Invité(e)
    Par défaut
    Citation Envoyé par Zwiter Voir le message
    Bonjour,
    On m'a parlé ce weekend d'un meeting sécurité
    On aurait démontrer en direct qu'une clé USB formatée sous les yeux de l'auditoire pouvait encore contenir du code malveillant. Ce code se serait executé et aurait provoqué la copie de fichiers sensibles sur le portable (windows xp) d'un membre du publique : une forme d'espionnage industriel
    Est-ce vraiment possible ? Existe-t-il un moyen de contrer cela ?
    Merci
    Z.
    J' ais envie de dire OUI c'est possible, car le formatage ne suprime pas certaines zones d'allocation. Ce n'est pas pareille lorsqu'il y a suppression de partition, et recréation de partition, car la il ne peut plus rien rester, si et seulement si l'opération se passe sur un micro non infecté ??? Mais si une clé infecte un micro aprés formatage ???? pour formater la clé USB il a bien fallu la mettre dans le micro alors le virus il était bien la non ????


    Donc cette démonstration n'était pas sérieuse et même met en cause l'intégritée des organisateurs !!

  3. #3
    Membre émérite
    Profil pro
    Assistant recherche bioinformatique
    Inscrit en
    Novembre 2007
    Messages
    877
    Détails du profil
    Informations personnelles :
    Localisation : Canada

    Informations professionnelles :
    Activité : Assistant recherche bioinformatique

    Informations forums :
    Inscription : Novembre 2007
    Messages : 877
    Par défaut
    Citation Envoyé par FoxLeRenard Voir le message
    Donc cette démonstration n'était pas sérieuse et même met en cause l'intégritée des organisateurs !!
    Ca, on le saura jamais !
    Donc la question est : comment empecher un tel code de se lancer lors de l'insertion de la clé ?
    Z.

  4. #4
    Membre éprouvé
    Profil pro
    Inscrit en
    Juin 2008
    Messages
    90
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2008
    Messages : 90
    Par défaut
    Salut,

    Il est possible de désactiver l'autorun . D'ailleurs, Kido utilise cette fonctionnalité dans l'un de ses modes de propagation.

    FillPCA

  5. #5
    Membre émérite
    Profil pro
    Assistant recherche bioinformatique
    Inscrit en
    Novembre 2007
    Messages
    877
    Détails du profil
    Informations personnelles :
    Localisation : Canada

    Informations professionnelles :
    Activité : Assistant recherche bioinformatique

    Informations forums :
    Inscription : Novembre 2007
    Messages : 877
    Par défaut
    Le formatage etait sensé avoir retiré touts les fichiers caché, y compris l'autorun.
    De plus, l'autorun est deja désactivé.
    Cela est suffisant ?

  6. #6
    FoxLeRenard
    Invité(e)
    Par défaut
    Citation Envoyé par Zwiter Voir le message
    Le formatage etait sensé avoir retiré touts les fichiers caché, y compris l'autorun.
    De plus, l'autorun est deja désactivé.
    Cela est suffisant ?
    Non la clé peux avoir été rendue autobootable par le virus, ce qui explique qu'unsimple formatage ne sert a rien

  7. #7
    Membre émérite
    Profil pro
    Assistant recherche bioinformatique
    Inscrit en
    Novembre 2007
    Messages
    877
    Détails du profil
    Informations personnelles :
    Localisation : Canada

    Informations professionnelles :
    Activité : Assistant recherche bioinformatique

    Informations forums :
    Inscription : Novembre 2007
    Messages : 877
    Par défaut
    autobootable, dans le sens ou elle aurait été laissée branchée au demarrage de l'ordinateur, et que le bios autorise le boot sur periphérique usb ?

  8. #8
    Membre éprouvé
    Profil pro
    Inscrit en
    Juin 2008
    Messages
    90
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2008
    Messages : 90
    Par défaut
    Citation Envoyé par Zwiter Voir le message
    Le formatage etait sensé avoir retiré touts les fichiers caché, y compris l'autorun.
    De plus, l'autorun est deja désactivé.
    Cela est suffisant ?
    Re,

    Je suis d'accord avec toi, mais quand je parle de désactiver l'autorun, c'est en fait désactiver l'exécution automatique quand on insère le média amovible. Pour le problème que tu poses, je trouves cela... étonnant

    Fill

  9. #9
    Membre émérite
    Profil pro
    Assistant recherche bioinformatique
    Inscrit en
    Novembre 2007
    Messages
    877
    Détails du profil
    Informations personnelles :
    Localisation : Canada

    Informations professionnelles :
    Activité : Assistant recherche bioinformatique

    Informations forums :
    Inscription : Novembre 2007
    Messages : 877
    Par défaut
    Et meme alarmant !
    Neanmoins, c'est ainsi que les choses se sont passées. Donc sauf trucage, c'est possible

  10. #10
    Membre éprouvé
    Profil pro
    Inscrit en
    Juin 2008
    Messages
    90
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2008
    Messages : 90
    Par défaut
    Re,

    Les infections par clé USB sont à la mode. J'ai entendu dire que certains "perdaient" des clés USB infectées. Plus facile d'attaquer un système de l'intérieur que de l'extérieur.

    Fill

  11. #11
    FoxLeRenard
    Invité(e)
    Par défaut
    Citation Envoyé par FillPCA Voir le message
    Re,
    Je suis d'accord avec toi, mais quand je parle de désactiver l'autorun, c'est en fait désactiver l'exécution automatique quand on insère le média amovible. Pour le problème que tu poses, je trouves cela... étonnant
    Fill
    Bien sur vous ne confondez pas bootable, l'autorun , la table d'allocation,
    la zone systéme vide ou pas.

    Ca je le comprends en vous lisant, c'est bien clair,

    Alors moi qui suis loin d'étre un savant, je vous réalise un module assembleur de trois octet qui reboote votre micro quand vous introduisez
    votre clé usb,

    désactivez tout ce que vous voulez, quand vous introduisez votre clé, le systéme l'identifie, vous change l'aspect de votre navigateur etc ...
    repensez votre probléme ça peut servir ...

  12. #12
    Membre émérite
    Avatar de maxim_um
    Profil pro
    Inscrit en
    Mai 2007
    Messages
    895
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2007
    Messages : 895
    Par défaut
    Citation Envoyé par Zwiter Voir le message
    Bonjour,
    On m'a parlé ce weekend d'un meeting sécurité
    On aurait démontrer en direct qu'une clé USB formatée sous les yeux de l'auditoire pouvait encore contenir du code malveillant. Ce code se serait executé et aurait provoqué la copie de fichiers sensibles sur le portable (windows xp) d'un membre du publique : une forme d'espionnage industriel

    Est-ce vraiment possible ?
    Oui, c'est une clef U3 tout simplement, le boot n'a rien à voir là-dedans. Le problème est connu déjà depuis très très longtemps. Son suivi a été confié à la DCSSI en 2005, si je me rappelle.

    [EDIT]
    D'ailleurs, voici le rapport mis à jour de la CERTA à ce sujet. (première publication v.1.0.0.0 en novembre 2006).

  13. #13
    FoxLeRenard
    Invité(e)
    Par défaut
    Citation Envoyé par maxim_um Voir le message
    Oui, c'est une clef U3 tout simplement, le boot n'a rien à voir là-dedans. Le problème est connu déjà depuis très très longtemps. Son suivi a été confié à la DCSSI en 2005, si je me rappelle.

    [EDIT]
    D'ailleurs, voici le rapport mis à jour de la CERTA à ce sujet. (première publication v.1.0.0.0 en novembre 2006).
    Merci pour le lien, j'ais été lire l'article, il indique bien la nuance dont je parlais .. du reste je vais souvent lire le cERTA

  14. #14
    Rédacteur
    Avatar de pi-2r
    Homme Profil pro
    Développeur Java
    Inscrit en
    Juin 2006
    Messages
    1 487
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur Java

    Informations forums :
    Inscription : Juin 2006
    Messages : 1 487
    Par défaut
    Bonsoir,

    Citation Envoyé par Zwiter Voir le message
    Bonjour,
    On m'a parlé ce weekend d'un meeting sécurité
    On aurait démontrer en direct qu'une clé USB formatée sous les yeux de l'auditoire pouvait encore contenir du code malveillant. Ce code se serait executé et aurait provoqué la copie de fichiers sensibles sur le portable (windows xp) d'un membre du publique : une forme d'espionnage industriel

    Est-ce vraiment possible ?
    Existe-t-il un moyen de contrer cela ?
    Merci
    Z.
    pour la copie des fichiers, ils n'ont réussi qu'a faire un simple "tour de passe-passe" en utilisant un programme écrit en C -de moins de 200 lignes code- appelé USB Dumper (il intercepte l'événement WM_DEVICECHANGE).

    Mais il n'y a pas que cette technique d'attaque, ils en existent d'autre comme l'attaque USB Switchblade, ou encore "Max Damage".


    note: l'ordinateur comportait-il un antivirus ? si "oui", lequel ?
    Les pièges de l'Internet
    Helix, réponse à une intrusion


    "La plus grande gloire n'est pas de ne jamais tomber, mais de se relever à chaque chute." Confucius
    "Si j'ai vu plus loin, c'est en me tenant sur les épaules de géants." Isaac Newton

  15. #15
    FoxLeRenard
    Invité(e)
    Par défaut
    Mais il n'y a pas que cette technique d'attaque, ils en existent d'autre comme l'attaque USB Switchblade, ou encore "Max Damage".
    note: l'ordinateur comportait-il un antivirus ? si "oui", lequel ?
    Ah oui je penses comme toi, lequel, qu'on ne le prenne pas

  16. #16
    Membre émérite
    Profil pro
    Assistant recherche bioinformatique
    Inscrit en
    Novembre 2007
    Messages
    877
    Détails du profil
    Informations personnelles :
    Localisation : Canada

    Informations professionnelles :
    Activité : Assistant recherche bioinformatique

    Informations forums :
    Inscription : Novembre 2007
    Messages : 877
    Par défaut
    Citation Envoyé par pi-2r Voir le message
    note: l'ordinateur comportait-il un antivirus ? si "oui", lequel ?
    Aucune idée, mais il y en avait surement un. C'etait sur le portable d'un dirigeant d'une grosse boite donc il doit y avoir un service informatique (competent ?).

  17. #17
    Invité
    Invité(e)
    Par défaut
    Il me semble que la tendance actuelle est à la désactivation de l'autorun, justement pour éviter ce genre de soucis. J'ai vu passer 2-3 clés infectés, l'AV de ma boite (Sophos) a réagi de suite.

Discussions similaires

  1. Executer un programme + patienter + clé usb
    Par Tungdil dans le forum VBScript
    Réponses: 4
    Dernier message: 27/11/2008, 19h18
  2. Executer un programme, et interargir avec
    Par TheDarkLewis dans le forum Windows
    Réponses: 3
    Dernier message: 19/09/2004, 00h26
  3. [Classpath][execution] executer un programme avec des jar.
    Par LoLoSS dans le forum Général Java
    Réponses: 11
    Dernier message: 26/08/2004, 11h45
  4. [VB6] Exécuter un programme en tant que...
    Par Le_Tolier dans le forum VB 6 et antérieur
    Réponses: 36
    Dernier message: 28/05/2004, 14h53
  5. [Kylix] Probleme d'execution de programmes...
    Par yopziggy dans le forum EDI
    Réponses: 19
    Dernier message: 03/05/2002, 14h50

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo