Re: L'invasion a commencé

Christophe HENRY <[email protected]> Sat, 6 Feb 2021 10:04:13 +0100
Newsgroups gmane.user-groups.linux.france.graoulug,gmane.org.aful.interlug
Message-ID <20210206100413.0f0e5cca@chris-nux>
--===============7445653026795156600==
Content-Type: multipart/signed; boundary="Sig_/HRZvYH16a1BQjfCptU_2Xkn";
 protocol="application/pgp-signature"; micalg=pgp-sha512

--Sig_/HRZvYH16a1BQjfCptU_2Xkn
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: quoted-printable

Le Fri, 5 Feb 2021 22:55:30 +0100,
David VANTYGHEM <[email protected]> a =C3=A9crit :

> Bonsoir,
>=20
> Microsoft commence =C3=A0 modifier Linux sans avertir les utilisateurs :
> https://www.bestgizindia.com/2021/02/raspberry-pi-os-added-microsoft.html

=C3=80 mon humble avis, il y a plusieurs fa=C3=A7ons de r=C3=A9agir.

1/ Le pragmatisme / la soumission
Tant pis, je fais avec et =C3=A7a n'emp=C3=AAche pas le syst=C3=A8me de tou=
rner. Bon,
=C3=A7a requ=C3=AAte chez Microsoft =C3=A0 chaque fois que =C3=A7a fait une=
 mise =C3=A0 jour.
Pas grave, j=E2=80=99ai de toutes fa=C3=A7ons d=C3=A9j=C3=A0 mis la source =
pour GoogleEarth.

2/ Non, merci
Je ne peux pas supprimer le paquet fautif, sous peine de d=C3=A9gager des
outils n=C3=A9cessaires. Alors je vais juste commenter la ligne dans la
source de paquet.

3/ J=E2=80=99ai dis non ! T=E2=80=99es sourd !?
Les lignes qui suivent font bien plus que poliment commenter la source.
Elles assurent que la menace est =C3=A9loign=C3=A9e pour le moment. Ceci di=
t,
tout cela est contournable parce qu=E2=80=99=C3=A0 la prochaine mise =C3=A0=
 jour
l=E2=80=99attaquant arrivera avec les droits root.

Il faut donc envisager =C3=A0 terme de changer de distribution :'-(


Analyse forensique
=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D

C=E2=80=99est venu avec le paquet raspberrypi-sys-mods qui ajoute :

* /etc/apt/source.list.d/vscode.list

	### THIS FILE IS AUTOMATICALLY CONFIGURED ###
	# You may comment out this entry, but any other modifications
	may be lost. deb [arch=3Damd64,arm64,armhf]
	http://packages.microsoft.com/repos/code stable main

* /etc/apt/trusted.gpg.d/microsoft.gpg, contenant :

	pub   rsa2048 2015-10-28 [SC]
		  BC52 8686 B50D 79E3 39D3  721C EB3E 94AD BE12 29CF
	uid          [ inconnue] Microsoft (Release signing)
	<[email protected]>

Sur le forum d=C3=A9di=C3=A9, on nous r=C3=A9pond que "this won't be changi=
ng because
it makes the first experience for people who do want to use tools such
as VSCode easier."
https://www.raspberrypi.org/forums/viewtopic.php?f=3D63&t=3D301011&p=3D1810=
728#p1810728)

Vous le sentez, le =C2=AB c=E2=80=99est pour votre bien ? =C2=BB. L=E2=80=
=99attaque actuelle n=E2=80=99a
pas d=E2=80=99effet grave, juste de la t=C3=A9l=C3=A9m=C3=A9trie de Microso=
ft. Mais s=E2=80=99ils
peuvent y rentrer un doigt, et que =C3=A7a passe, on finira avec un
identifiant de publicit=C3=A9. Mais c=E2=80=99est juste pour l=E2=80=99exp=
=C3=A9rience
utilisateur.


Contres-mesures
=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D

Bloquer le domaine
------------------
Comme le paquet raspberrypi-sys-mods est relativement essentiel =C3=A0
Raspbian, il faut blacklister le domaine packages.microsoft.com au
niveau du serveur DNS :

cat /etc/dnsmasq-blacklist.conf=20
	address=3D/packages.microsoft.com/::
	address=3D/packages.microsoft.com/0.0.0.0


Chattrer la cl=C3=A9 gpg de Microsoft
--------------------------------
Et aussi emp=C3=AAcher l=E2=80=99ajout d=E2=80=99autres cl=C3=A9s.
# apt-key del "CF8A 1AF5 02A2 AA2D 763B  AE7E 82B1 2992 7FA3 303E"
# rm -r /etc/apt/trusted.gpg.d
# touch /etc/apt/trusted.gpg.d
# chmod 0 /etc/apt/trusted.gpg.d
# chattr +i /etc/apt/trusted.gpg.d


Supprimer la source de Microsoft
--------------------------------
# rm /etc/apt/sources.list.d/vscode.list
# touch /etc/apt/sources.list.d/vscode.list
# chmod 0 /etc/apt/sources.list.d/vscode.list
# chattr +i /etc/apt/sources.list.d/vscode.list


Bloquer la mise-=C3=A0-jour du paquet fautif
---------------------------------------
# apt-mark hold raspberrypi-sys-mods
# apt remove unattented-upgrades


R=C3=A9fl=C3=A9chir =C3=A0 conserver ou non Raspbian
-------------------------------------
https://raspi.debian.net/tested-images/
Je n=E2=80=99y ai pas encore jet=C3=A9 un =C5=93il, mais je suppose qu=E2=
=80=99il pourrait y
avoir des frictions entre Debian et ce mat=C3=A9riel sp=C3=A9cifique. Si
quelqu=E2=80=99un peut t=C3=A9moigner d=E2=80=99un passage de Raspbian =C3=
=A0 Debian sur
Raspberry Pi=E2=80=A6

Derni=C3=A8re pr=C3=A9cision technique : chattrer est un terme technique
indiquant qu=E2=80=99en plus de mettre =C3=A0 0 les permissions on rend le =
n=C5=93ud
non modifiable car =C2=AB immuable =C2=BB. Cela permet de s=E2=80=99abriter=
 contre un
chmod malvenu. Toutefois, l=E2=80=99attaquant avec les droits root peut le
retirer.

--=20
Christophe HENRY
FR EO EN - https://sbgodin.fr

--Sig_/HRZvYH16a1BQjfCptU_2Xkn
Content-Type: application/pgp-signature
Content-Description: Signature digitale OpenPGP

-----BEGIN PGP SIGNATURE-----
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=/VGX
-----END PGP SIGNATURE-----

--Sig_/HRZvYH16a1BQjfCptU_2Xkn--

--===============7445653026795156600==
Content-Type: text/plain; charset="iso-8859-1"
MIME-Version: 1.0
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline