Salut,
Le malware, via Firefox, peut lui écrire dans les répertoire système.
C'est un postulat interressant mais quel rapport avec la sécurisation de Firefox ?
Ok, on va essayer de faire preuve d'imagination et arrêter l'angélisme : imagine qu'un vilain hacker concoive un malware qui profite d'une faille qui permette son téléchargement et son auto-exécution à l'insu de l'utilisateur du navigateur réputé sûr (le fameux
drive-by-download que l'
anti-malware-pour-IE intégré depuis peu dans Firefox 3 est censé éviter) et que le pôv' utilisateur de Firefox ait du retard dans ses vaccins ou que le système de mise à jour ait foiré et donc que le Firefox en question soit vulnérable... brrr... alors, on y va, on y croit, le malware est téléchargé, bravo.
Mais après... on peut s'interroger, non ?
Pourquoi, dis moi, pourquoi voudrais tu qu'un malware aussi chiadé (on est plus au niveau de l'exploit pour IE, n'oublions pas, on est dans le grandiose), aussi chiadé disais-je, aille bêtement se planquer dans un dossier système ?
T'es-tu au moins demandé une fois pourquoi les saloperies allaient souvent se mettre la dedans ? Est-ce obligatoire de se planquer dans le dossier système pour mettre en œuvre une charge (le mot est fort pour les virus du 21ième siècle) virale ou juste enquiquiner l'utilisateur avec des popup cochons ou par des tentatives de lui choucrouter des mots de passe ou des adresses mail ?
Moi, si j'étais un auteur de malware, j'irais comme les autres couillons qui font du malware à quatre sous, peut-être droper mon exécutable là dedans. Mais surtout parce que c'est un endroit que Microsoft essaye de masquer par défaut à l'utilisateur néophyte (un peu dans le même esprit que toi, pas trop le saouler et lui faire prendre le risque de s'interresser à son système ou à sa sécurité), que c'est un endroit où on hésite souvent à flinguer du fichier et aussi parce que j'aime bien appeler des processus malsains avec un petit nom qui n'incite pas à la tuerie depuis un banal gestionnaire de tâche (
scvhost.exe ou
Isass.exe par exemple, plus discrets qu'un
cvfdf54tyhh6.com, AMHA).
Mais, non, vraiment, je ne fréquenterais pas system32 ou le dossier de cache pour une histoire de droits. Puisque, de toute manière, le malware aura les droits de firefox.exe donc pourra faire autant de dégats que le navigateur, donc modifier des trucs dans certains coins de la BdR, lire/écrire certains endroits du filesystem, ect...
C'est pas parce que tu crois ruser grave en empèchant un Firefox, utilisé avec des droits "admin", d'enregistrer un malware dans system32 que tu empècheras un malware méchant (plus malin donc, à tous les sens du terme) d'aller se caser ailleurs et s'auto-exécuter avec des droits "admin" pour faire du dégat... Et même avec de simples droits limités, un malware qui déciderait (enfin...) d'être un peu méchant peut déjà supprimer un paquet de fichier par exemple de l'utilisateur. Il pourra pas être enregistré dans un dossier système ou exécuté depuis le cache ? La belle affaire, il y a
tant de place ailleurs !
Alors, j'ai peut-être rien compris, comme Pirlouy, mais ton
Strip My Rights ou la restriction d'exécution depuis le dossier cache,
ça sert à sécuriser quoi exactement, techniquement ? Empècher les malware pour IE actuels de s'installer comme tu dis dans les dossiers "système" ?
Actuellement, existe-t-il des malware (en drive-by-dl ou pas, peu importe) ciblant Firefox qui font ça ?
J'aimerais vraiment que, pour chacune des "protections" que tu proposes, tu donnes
un cas réel d'infection caractérisée qui se produirait en l'absence de
la protection miracle sur un Windows (même pas à jour si tu veux) configuré par défaut, avec un Firefox (même pas à jour si tu veux) lui aussi configuré par défaut, sans pare-feu, ni antivirus si tu veux. Comme ça il n'y aurait pas à chercher la p'tite bête et ta démonstration sécuritaire serait sans conteste percutante.
Les pubs sont un vecteur d'infection
Même les pubs pour les produits Mozilla ?
Merci d'avance. Et encore une fois, je vous prie de m'excuser d'avoir pris le temps de faire tant de phrases qui piquent les yeux.
@+
--
Pierre
Message envoyé avec : Opera/9.62 (Windows NT 5.1; U; fr) Presto/2.1.1