Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

[ANN] le premier virus MacOS X!

222 réponses
Avatar
listes
Bonsoir,

ci-après un copier-coller (en anglais) du communiqué d'Intego répercuté
sur MacBidouille.

En résumé, un virus pour Mac circule sous la forme d'un fichier avec
l'extension .mp3
Il s'exécute uniquement si on l'ouvre en double-cliquant dessus.

Faut-il y voir un lien avec une enfilade très récente sur
news://fr.comp.os.mac-os.x?

INTEGO SECURITY ALERT

Intego Announces Protection against the First Mac OS X Trojan Horse:
MP3Concept



Paris, France: 4:15pm, April 8, 2004 - Intego, the Macintosh security
specialist, has just released updated virus definitions for Intego
VirusBarrier to protect Mac users against the first Trojan horse that
affects Mac OS X. This Trojan horse, MP3Concept (MP3Virus.Gen),
exploits a weakness in Mac OS X where applications can appear to be
other types of files.

The Trojan horse's code is encapsulated in the ID3 tag of an MP3
(digital music) file. This code is in reality a hidden application that
can run on any Macintosh computer running Mac OS X.

Mac OS X displays the icon of the MP3 file, with an .mp3 extension,
rather than showing the file as an application, leading users to believe
that they can double-click the file to listen to it. But double clicking
the file launches the hidden code, which can damage or delete files on
computers running Mac OS X, then iTunes to play the music contained in
the file, to make users think that it is really an MP3 file . While the
first versions of this Trojan horse that Intego has isolated are benign,
this technique opens the door to more serious risks.


This Trojan horse has the potential to do any of the following:
- Delete all of a user's personal files
- Send an e-mail message containing a copy of itself to other users
- Infect other MP3, JPEG, GIF or QuickTime files

Due to the use of this technique, users can no longer safely
double-click MP3 files in Mac OS X. This same technique could be used
with JPEG and GIF files, though no such cases of infected graphic files
have yet been seen.

Intego VirusBarrier eradicates this Trojan horse, and Intego remains
diligent to ensure that VirusBarrier will also eradicate any future
viruses that may try to exploit this same technique. All Intego
VirusBarrier users should make sure that their virus definitions are up
to date by using the NetUpdate preference pane in the Mac OS X System
Preferences.


--
Olivier Goldberg, étudiant, macmaniaque, plongeur CMAS ***
Pour le courrier personnel, remplacer dans le From: listes par olivier
AIM/iChat: Nept47

10 réponses

Avatar
phpinfo
Olivier Goldberg wrote:

Il y a eut très récemment des discussions sur usenet concernant ce type
le trojan potentiel et un des utilisateurs à publier dans ce fil un
"faux-virus" nommé virus.mp3 qu'il a encapsulé dans un .sit


Avec un Virex à jour, il n'est pas détecté:


Ce fichier n'est pas un virus, juste une démo de ce que pourrait être un
exemple de trojan pour OSX.

Suite a l'alerte en cours, on peux supposer que dans les jours a venir
nous aurons la confirmation ou l'infirmation de cette alerte
(MP3Concept) par les autres éditeur d'anti-virus Mac et qu'il éditeront
une mise à jour pour alerter à l'avenir de ce type de fichier.

Mais j'ai comme l'impression (je peux me tromper) que Intego a lu la
discussion sur usenet (comp.sys.mac.programmer.misc) sur cette
possibilité a interprété la démo nomme par son auteur "proof of concept"
comme un vrai virus et a déliré sur le sujet (destruction de fichiers,
envoir d'email, infection de JPG/GIF etc...).
J'espère que je me trompe pour eux, mais j'espère que j'ai raison pour
mon Mac ;-)

--
Pierre-Alain Dorange

Vidéo, DV et QuickTime pour Mac <www.garage-video.fr.st>
Clarus, the DogCow <www.clarus.mac-fan.com>


Avatar
Éric Lévénez
Le 9/04/04 15:17, dans
<1gbzebj.1v5r6vgl5g6piN%, « Pierre-Alain
Dorange » a écrit :

Mais j'ai comme l'impression (je peux me tromper) que Intego a lu la
discussion sur usenet (comp.sys.mac.programmer.misc) sur cette
possibilité a interprété la démo nomme par son auteur "proof of concept"
comme un vrai virus et a déliré sur le sujet (destruction de fichiers,
envoir d'email, infection de JPG/GIF etc...).


Cela fait des années que ce problème est connu sur Mac OS. Tout le monde en
a déjà parlé il y a des années. Je me souviens en avoir parlé il y a 3 ans
en parlant de cette gestion type/créateur et sur les icônes personnalisés.
Les macounets d'alors ne voulant pas changer leurs mauvaises habitudes,
voilà où l'on en est aujourd'hui.

C'est désolant de voir que pour être le premier à trouver un virus sur Mac
OS X ils confondent ainsi tout et mélangent virus et cheval de Troie. Les
autres éditeurs d'antivirus vont bien sûr aller dans le même sens pour ne
pas lâcher un marché très juteux des logiciels antivirus. Quand on fait des
recherches chez ces éditeurs sur les virus Mac OS X, on trouve plein de
choses floues toujours liées à Mac OS < X, mais présentées sous la forme :
"il y a plein de virus sur toutes les versions de Mac OS, notre soft payant
vous est indispensable!". Maintenant ils seront tous content :-(

--
Éric Lévénez -- <http://www.levenez.com/>
Unix is not only an OS, it's a way of life.

Avatar
Patrick Stadelmann
In article ,
(Julien Jalon) wrote:

Non, si tu ne lui fais pas subir un traitement avant (le mettre dans une
archive). Le fichier devient totallement inopérant.


Pas forcément, de Mac à Mac il est possible que le fichier soit encodé /
décodé de manière transparente lors du transfert. Ca dépend du serveur
et du clients utilisés.

Patrick
--
Patrick Stadelmann

Avatar
Patrick Stadelmann
In article ,
(Julien Jalon) wrote:

C'est ce que je dis : le type macos (APPL) du fichier est en cause et
absolument pas l'extension.


Ce qui fait croire que cette application n'est qu'un bête fichier MP3,
et qui lui confère donc son caractère de Trojan, c'est son icône et son
extension.

Patrick
--
Patrick Stadelmann

Avatar
Patrick Stadelmann
In article ,
(Julien Jalon) wrote:

Je parlais du système de typage par extension, cachée ou non. Là, on est
face au problème classique de la meta-donnée HFS "Type".


Les meta-données HFS sont des solutions, pas des problèmes !

Patrick
--
Patrick Stadelmann

Avatar
phpinfo
Éric Lévénez wrote:

C'est désolant de voir que pour être le premier à trouver un virus sur Mac
OS X ils confondent ainsi tout et mélangent virus et cheval de Troie. Les
autres éditeurs d'antivirus vont bien sûr aller dans le même sens pour ne
pas lâcher un marché très juteux des logiciels antivirus. Quand on fait des
recherches chez ces éditeurs sur les virus Mac OS X, on trouve plein de
choses floues toujours liées à Mac OS < X, mais présentées sous la forme :
"il y a plein de virus sur toutes les versions de Mac OS, notre soft payant
vous est indispensable!". Maintenant ils seront tous content :-(


Ne généralise pas, ni Norton, ni Network Associaté n'ont corroborré
quoique ce soit pour le moment...

--
Pierre-Alain Dorange

Vidéo, DV et QuickTime pour Mac <www.garage-video.fr.st>
Clarus, the DogCow <www.clarus.mac-fan.com>

Avatar
Patrick Stadelmann
In article ,
(Julien Jalon) wrote:

Bien-sûr, Apple doit adapter 2 choses :
1) le masquage de .app ne doit pas être automatique et obligatoire


Faudrait déjà que le .app soit obligatoire, ce qui n'est pas le cas.

2) les launch services ne doivent pas permettre l'ouverture automatique
d'un fichier à double extensions connu.


Automatique ?

Patrick
--
Patrick Stadelmann

Avatar
Éric Lévénez
Le 9/04/04 16:34, dans
, « Patrick
Stadelmann » a écrit :

In article ,
(Julien Jalon) wrote:

Je parlais du système de typage par extension, cachée ou non. Là, on est
face au problème classique de la meta-donnée HFS "Type".


Les meta-données HFS sont des solutions, pas des problèmes !


Les meta-données HFS sont des problèmes ainsi que des emmerdements !

--
Éric Lévénez -- <http://www.levenez.com/>
Unix is not only an OS, it's a way of life.


Avatar
Jean Prudhomme
Dans son message envoyé le 09/04/2004 14:28, Pierre-Alain Dorange
, écrivait ...

Marc Robert wrote:

Entendons nous bien : je n'accuse personne de quoi que ce soit, et
VirusBarrier détecte bien les (rares) virus Macros susceptibles de me
contaminer. Mais s'ils ont intégré la protection contre ce nouveau virus, ce
que je veux bien croire, comment puis-je le voir ?


Intego a nommé ce virus officiellement "MP3Virus.Gen"; MP3Concept c'est
son nom commercial ;-)

Voir : <http://www.intego.com/news/pr40.html>

Il y a eut très récemment des discussions sur usenet concernant ce type
le trojan potentiel et un des utilisateurs à publier dans ce fil un
"faux-virus" nommé virus.mp3 qu'il a encapsulé dans un .sit (afin que la
partie ressource soit transportée); tu peux trouver ce fichier (voir
lien ci-dessous) et le tester avec Virus Barrier par exemple :

<http://www.scoop.se/~blgl/virus.mp3.sit>

Ne le lance pas quand même dès fois qu'il s'agirait d'un vrai virus ;-)


Je n'ai pas pu résister d'autant plus que je dispose d'une sauvegarde
réalisée ce matin.

Après téléchargement et décompactage de virus.mp3.sit, je constate deux
choses:

- l'icône de de virus.mp3 représente celle d'une application générique, peu
importe le mode de vue (par icônes, par liste, par colonnes);

- le fichier étant déposé sur l'icône de File Buddy 7.6 montre une plage
Data Fork de 38.996 octets et une plage Resource Fork de 47.125 octets
alors que, habituellement, les vrais fichiers mp3 n'ont rien en Resource
Fork.

Au double-cliquage, Norton AutoProtect résidant étant activé (et dont les
définitions de virus furent mises à jour le 06/04/04) ne s'interpose pas.
Par contre, iTunes joue le son et, en même temps, un message s'affiche.
Celui-ci stipule, je cite, "Yes, this is an application. (So Waht is your
iTunes playing right now ?)". A cette étape, je suppose que je me suis fait
avoir et qu'il est trop tard ?

Pour info car je ne suis pas à même d'en tirer des conclusions.

Cordialement,
Jean
--
________/J/e/a/n/_______________/P/r/u/d/h/o/m/m/e/___________
Dans chaque église, il y a toujours quelque chose qui cloche.
[J. Prévert]

--



Avatar
listes
Jean Prudhomme wrote:

A cette étape, je suppose que je me suis fait
avoir et qu'il est trop tard ?


Oui :-)
Chez moi, j'ai aussi testé (sur un compte limité, quand même), et
l'icône est bien une icône fichier MP3, mais le type dans la fenêtre
d'infos est (logique) bien application.

Pour info car je ne suis pas à même d'en tirer des conclusions.


Ben c'est que si le type qui a écrit ça pour montrer avait, au lieu de
mettre un boîte de dialogue, mis un shell script (par exemple) du genre
rm -r ~/Documents , eh bien tu aurais perdu tout ton dossier documents.
Mais ça ne permet en effet pas tel quel de bidouiller les couches
dangereuses de l'OS (qui nécessitent un mot de passe admin, ce qu'il
faudrait être abruti pour fournir à un MP3).

--
Olivier Goldberg, étudiant, macmaniaque, plongeur CMAS ***
Pour le courrier personnel, remplacer dans le From: listes par olivier
AIM/iChat: Nept47