Re: L'invasion a commencé
Christophe HENRY <[email protected]> Sat, 6 Feb 2021 10:04:13 +0100
| Newsgroups | gmane.user-groups.linux.france.graoulug,gmane.org.aful.interlug |
|---|---|
| Message-ID | <20210206100413.0f0e5cca@chris-nux> |
--===============7445653026795156600== Content-Type: multipart/signed; boundary="Sig_/HRZvYH16a1BQjfCptU_2Xkn"; protocol="application/pgp-signature"; micalg=pgp-sha512 --Sig_/HRZvYH16a1BQjfCptU_2Xkn Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: quoted-printable Le Fri, 5 Feb 2021 22:55:30 +0100, David VANTYGHEM <[email protected]> a =C3=A9crit : > Bonsoir, >=20 > Microsoft commence =C3=A0 modifier Linux sans avertir les utilisateurs : > https://www.bestgizindia.com/2021/02/raspberry-pi-os-added-microsoft.html =C3=80 mon humble avis, il y a plusieurs fa=C3=A7ons de r=C3=A9agir. 1/ Le pragmatisme / la soumission Tant pis, je fais avec et =C3=A7a n'emp=C3=AAche pas le syst=C3=A8me de tou= rner. Bon, =C3=A7a requ=C3=AAte chez Microsoft =C3=A0 chaque fois que =C3=A7a fait une= mise =C3=A0 jour. Pas grave, j=E2=80=99ai de toutes fa=C3=A7ons d=C3=A9j=C3=A0 mis la source = pour GoogleEarth. 2/ Non, merci Je ne peux pas supprimer le paquet fautif, sous peine de d=C3=A9gager des outils n=C3=A9cessaires. Alors je vais juste commenter la ligne dans la source de paquet. 3/ J=E2=80=99ai dis non ! T=E2=80=99es sourd !? Les lignes qui suivent font bien plus que poliment commenter la source. Elles assurent que la menace est =C3=A9loign=C3=A9e pour le moment. Ceci di= t, tout cela est contournable parce qu=E2=80=99=C3=A0 la prochaine mise =C3=A0= jour l=E2=80=99attaquant arrivera avec les droits root. Il faut donc envisager =C3=A0 terme de changer de distribution :'-( Analyse forensique =3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D C=E2=80=99est venu avec le paquet raspberrypi-sys-mods qui ajoute : * /etc/apt/source.list.d/vscode.list ### THIS FILE IS AUTOMATICALLY CONFIGURED ### # You may comment out this entry, but any other modifications may be lost. deb [arch=3Damd64,arm64,armhf] http://packages.microsoft.com/repos/code stable main * /etc/apt/trusted.gpg.d/microsoft.gpg, contenant : pub rsa2048 2015-10-28 [SC] BC52 8686 B50D 79E3 39D3 721C EB3E 94AD BE12 29CF uid [ inconnue] Microsoft (Release signing) <[email protected]> Sur le forum d=C3=A9di=C3=A9, on nous r=C3=A9pond que "this won't be changi= ng because it makes the first experience for people who do want to use tools such as VSCode easier." https://www.raspberrypi.org/forums/viewtopic.php?f=3D63&t=3D301011&p=3D1810= 728#p1810728) Vous le sentez, le =C2=AB c=E2=80=99est pour votre bien ? =C2=BB. L=E2=80= =99attaque actuelle n=E2=80=99a pas d=E2=80=99effet grave, juste de la t=C3=A9l=C3=A9m=C3=A9trie de Microso= ft. Mais s=E2=80=99ils peuvent y rentrer un doigt, et que =C3=A7a passe, on finira avec un identifiant de publicit=C3=A9. Mais c=E2=80=99est juste pour l=E2=80=99exp= =C3=A9rience utilisateur. Contres-mesures =3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D Bloquer le domaine ------------------ Comme le paquet raspberrypi-sys-mods est relativement essentiel =C3=A0 Raspbian, il faut blacklister le domaine packages.microsoft.com au niveau du serveur DNS : cat /etc/dnsmasq-blacklist.conf=20 address=3D/packages.microsoft.com/:: address=3D/packages.microsoft.com/0.0.0.0 Chattrer la cl=C3=A9 gpg de Microsoft -------------------------------- Et aussi emp=C3=AAcher l=E2=80=99ajout d=E2=80=99autres cl=C3=A9s. # apt-key del "CF8A 1AF5 02A2 AA2D 763B AE7E 82B1 2992 7FA3 303E" # rm -r /etc/apt/trusted.gpg.d # touch /etc/apt/trusted.gpg.d # chmod 0 /etc/apt/trusted.gpg.d # chattr +i /etc/apt/trusted.gpg.d Supprimer la source de Microsoft -------------------------------- # rm /etc/apt/sources.list.d/vscode.list # touch /etc/apt/sources.list.d/vscode.list # chmod 0 /etc/apt/sources.list.d/vscode.list # chattr +i /etc/apt/sources.list.d/vscode.list Bloquer la mise-=C3=A0-jour du paquet fautif --------------------------------------- # apt-mark hold raspberrypi-sys-mods # apt remove unattented-upgrades R=C3=A9fl=C3=A9chir =C3=A0 conserver ou non Raspbian ------------------------------------- https://raspi.debian.net/tested-images/ Je n=E2=80=99y ai pas encore jet=C3=A9 un =C5=93il, mais je suppose qu=E2= =80=99il pourrait y avoir des frictions entre Debian et ce mat=C3=A9riel sp=C3=A9cifique. Si quelqu=E2=80=99un peut t=C3=A9moigner d=E2=80=99un passage de Raspbian =C3= =A0 Debian sur Raspberry Pi=E2=80=A6 Derni=C3=A8re pr=C3=A9cision technique : chattrer est un terme technique indiquant qu=E2=80=99en plus de mettre =C3=A0 0 les permissions on rend le = n=C5=93ud non modifiable car =C2=AB immuable =C2=BB. Cela permet de s=E2=80=99abriter= contre un chmod malvenu. Toutefois, l=E2=80=99attaquant avec les droits root peut le retirer. --=20 Christophe HENRY FR EO EN - https://sbgodin.fr --Sig_/HRZvYH16a1BQjfCptU_2Xkn Content-Type: application/pgp-signature Content-Description: Signature digitale OpenPGP -----BEGIN PGP SIGNATURE----- iQIzBAEBCgAdFiEEzDX71ob8wkH7CWZFqiQlK53WhPAFAmAeW44ACgkQqiQlK53W hPCdig/9HOiKJ2toaFE6kNHJ/1h42Q78G551o2sjDqpoGocJiHQ5B7gKOaKNjtrc kMyLthB/x07afwmU/G4uufxzsghhZNdLsH6dgWhTvbdg1X8FYSEyJ3dhafYMPVBQ piDKtPDncxcS/R1fATd/5Gb82L1hx98fii4RPTzJrAgRUmzCogxhtEeZhaejEIPR JDXrL1VADTNtSAxaI1BWUAypUel4HV0YuW9OzhROMK1tJUdAupdFRTlSR8DMvtKN 13cY+dqEIHuYZE4j+h0aQ9i1jnPAaFXOMXOl7X7t2bUOOI/bdoLKnOwbHdbgHjr0 CLll4RlGxCo9SciO0KFfx2vOWub0bN0+PVdsdkIrzoQ6NurVA6044ULe2NTYIuf7 5Lv/2iYseSxAqFD//T1p41FwTvMX+NnzXBB+y+9TQLihCwyzrsMtUtahpPdett3f S3T6IYrWoBQCBmNlNxW0LSBkLHXe54cW3u+HHzON5GVttenECy/UaNeM6m+gm3pY F4n9nUCQQCc/6/AR1SGmjRqgsvbKaHg1wIauRhbD6Wr4HTwKKYnRpdwxP0uILnhN ug8eBj5T96dZCuu4oO71Tzd4ESC9T5LLFkj9/p1S9bJexTBQ8IByWtBNZFtGnXs1 dEh/HDUVemuRdsvE1AnjqQKRLZ+N/3f8h+PjNAzfiOnr3iZLToA= =/VGX -----END PGP SIGNATURE----- --Sig_/HRZvYH16a1BQjfCptU_2Xkn-- --===============7445653026795156600== Content-Type: text/plain; charset="iso-8859-1" MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Disposition: inline