Se Protéger et supprimer le cheval de Troie Flashback

Pour partager tous les trucs utiles (or optimisation windows)
Répondre
Avatar du membre
Prof
Administrateur du site
Administrateur du site
Messages : 8320
Enregistré le : lun. 5 avr. 2010 20:07
Localisation : Vosges
A remercié : 1 fois
A été remercié : 22 fois
Contact :
    unknown unknown

Se Protéger et supprimer le cheval de Troie Flashback

Message par Prof »

Se protéger et supprimer le cheval de Troie Flashback



Image




Comme on vous l'annonçait hier les Mac'users ne peuvent plus faire les malins, car comme tout les bons Windowsiens ils ont eu leur beau cheval de troie : Flashback.

Le cheval de Troie Flashback exploite une vulnérabilité dans une ancienne version de Java qui permet de télécharger des logiciels malveillants et ensuite « modifie les pages Web affichées ciblées dans le navigateur Web. »

Et comme ils ne s'y attendaient pas, c'est 600.000 PC d'un coup qui ont été infectés et vont dévoiler leurs petits secrets aux vilains pirates...


Bref, voici un point complet et surtout comment vous protéger pour ne pas faire gonfler le nombre :



1) Etes-vous déjà infecté par FlashBack ?


Lancer le Terminal (qui se trouve dans /Applications/Utilitaires/) et tapez les commandes suivantes :

Code : Tout sélectionner

defaults read /Applications/Safari.app/Contents/Info LSEnvironment
Si vous voyez un message du genre "The domain/default pair of (/Applications/Safari.app/Contents/Info, LSEnvironment) does not exist”, tapez les commandes suivantes :

Code : Tout sélectionner

defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES

Si, maintenant, vous voyez un message similaire à "The domain/default pair of (/Users/joe/.MacOSX/environment, DYLD_INSERT_LIBRARIES) does not exist", c’est que votre MAC n'est pas infecté ! --> Rendez vous au 2) pour éviter que ça arrive !

Si le Terminal vous affiche quelque chose de différent dans le Terminal il se peut que vous soyez infecté par le cheval de Troie --> Rendez-vous au 3) pour nettoyer votre Mac !




2) Mettre à jour son PC pour vous protéger :

Apple a sorti une mise à jour de sécurité Java, 2012-001, puis une version 2012-002, pour patcher la vulnérabilité exploité par le cheval de Troie Flashback. La nouvelle version de la mise à jour de Java est disponible via la « Mise à jour Logiciel ».

1) Cliquez sur le menu Pomme (En haut à gauche de votre écran)

2) Cliquez sur "Mise à jour de logiciels …"

3) Laissez votre Mac rechercher les mises à jour

4) Si vous n’avez pas déjà téléchargé la Mise à jour Java, une fenêtre similaire à celle qui se situe ci-dessous s’ouvrira

Image



Vous voilà protégé 8)




3) Eradiquer le cheval de troie Flashback


1. Exécutez la commande suivante dans le Terminal :

Code : Tout sélectionner

defaults read /Applications/Safari.app/Contents/Info LSEnvironment
2. Notez la valeur de DYLD_INSERT_LIBRARIES

3. Passez à l’étape 8 si vous obtenez le message d’erreur suivant:

"The domain/default pair of (/Applications/Safari.app/Contents/Info, LSEnvironment) does not exist"


4. Sinon, exécutez la commande suivante dans le Terminal:

Code : Tout sélectionner

grep -a -o '__ldpath__[ -~]*' %path_obtained_in_step2%

5. Notez la valeur après « __ldpath__ »

6. Exécutez les commandes suivantes dans le terminal (vérifiez d’abord qu’il n’y ait qu’une seule entrée, à l’étape 2):

Code : Tout sélectionner

sudo defaults delete /Applications/Safari.app/Contents/Info LSEnvironment

Code : Tout sélectionner

sudo chmod 644 /Applications/Safari.app/Contents/Info.plist
7. Supprimer les fichiers obtenus dans les étapes 2 et 5

8. Exécutez la commande suivante dans le Terminal:

Code : Tout sélectionner

defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES

9. Notez le résultat. Votre système est déjà propre de cette variante si vous avez obtenu un message d’erreur semblable au suivant :

"The domain/default pair of (/Users/joe/.MacOSX/environment, DYLD_INSERT_LIBRARIES) does not exist"

10. Sinon, exécutez la commande suivante dans le Terminal :

Code : Tout sélectionner

grep -a -o '__ldpath__[ -~]*' %path_obtained_in_step9%
11. Notez la valeur après « __ldpath__ »

12. Exécutez les commandes suivantes dans Terminal :

Code : Tout sélectionner

defaults delete ~/.MacOSX/environment DYLD_INSERT_LIBRARIES

Code : Tout sélectionner

launchctl unsetenv DYLD_INSERT_LIBRARIES
13. Enfin, supprimez les fichiers obtenus dans les étapes 9 et 11.

14. Effectuez la Mise à jour corrective de Java pour vous protéger du cheval de Troie Flashback (point 2) )

[/size]








Source
Règlement du forum
Toute demande d'aide ou de liens par MP est inutile !
Avatar du membre
Chewbacca
Administrateur du site
Administrateur du site
Messages : 8084
Enregistré le : ven. 5 nov. 2010 23:08
Localisation : Evry
A remercié : 36 fois
A été remercié : 13 fois
Contact :
    unknown unknown

Re: Se Protéger et supprimer le cheval de Troie Flashback

Message par Chewbacca »

superbe bravo!

rien qui n'appartienne à la Grande Pomme à la maison ;)
"Un peuple qui oublie son Histoire est condamné à la revivre"
jeff64
    unknown unknown

Re: Se Protéger et supprimer le cheval de Troie Flashback

Message par jeff64 »

Merci pour le tuto ;)
kamarade
Membre VIP
Membre VIP
Messages : 977
Enregistré le : jeu. 3 févr. 2011 11:16
A remercié : 9 fois
A été remercié : 1 fois
    unknown unknown

Re: Se Protéger et supprimer le cheval de Troie Flashback

Message par kamarade »

Merci pour l'info, mais pas de pomme à la maison :) ;) ;)
Avatar du membre
macgrath
Modérateur
Modérateur
Messages : 3944
Enregistré le : jeu. 3 mars 2011 22:15
A remercié : 70 fois
A été remercié : 54 fois
    unknown unknown

Re: Se Protéger et supprimer le cheval de Troie Flashback

Message par macgrath »

Merci pour l'info et la méthode
Avatar du membre
Prof
Administrateur du site
Administrateur du site
Messages : 8320
Enregistré le : lun. 5 avr. 2010 20:07
Localisation : Vosges
A remercié : 1 fois
A été remercié : 22 fois
Contact :
    unknown unknown

Re: Se Protéger et supprimer le cheval de Troie Flashback

Message par Prof »

A noter qu'Apple a publié hier un correctif encore plus costaud (003), la démarche reste la même ;)

http://support.apple.com/kb/HT5242" onclick="window.open(this.href);return false;
Règlement du forum
Toute demande d'aide ou de liens par MP est inutile !
Répondre