<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    <title>Les z'aventuriers - Tech</title>
    <link>http://www.paulantoine.info/blog/</link>
    <description>Blog de Gaelle et Paul-Antoine</description>
    <dc:language>en</dc:language>
    <generator>Serendipity 1.3 - http://www.s9y.org/</generator>
    <pubDate>Wed, 16 Jan 2008 20:58:20 GMT</pubDate>

    <image>
        <url>http://www.paulantoine.info/blog/templates/PAN_style/img/s9y_banner_small.png</url>
        <title>RSS: Les z'aventuriers - Tech - Blog de Gaelle et Paul-Antoine</title>
        <link>http://www.paulantoine.info/blog/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>Déverminage</title>
    <link>http://www.paulantoine.info/blog/archives/55-Deverminage.html</link>
            <category>Sécurité</category>
            <category>Tech</category>
    
    <comments>http://www.paulantoine.info/blog/archives/55-Deverminage.html#comments</comments>
    <wfw:comment>http://www.paulantoine.info/blog/wfwcomment.php?cid=55</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.paulantoine.info/blog/rss.php?version=2.0&amp;type=comments&amp;cid=55</wfw:commentRss>
    

    <author>nospam@example.com (Paul-Antoine Nguyen)</author>
    <content:encoded>
    &lt;em&gt;&quot;Tu peux pas regarder l&#039;ordinateur ? Y&#039;a des fenêtres bizarres de publicité qui s&#039;ouvrent de temps en temps&quot;&lt;/em&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Première étape, état des lieux&lt;/strong&gt; Le PC est théoriquement protégé par une suite de sécurité à jour (antivirus-antisypware-firewall) qui n&#039;a pas trop mauvaise réputation (Bitdefender). Windows Update tourne régulièrement. Et il y a divers logiciels de sécurité additionnels (Adaware, Spybot, Ccleaner...)  Peut-être pas tous 100% fonctionnels.&lt;br /&gt;
&lt;br /&gt;
Quand un navigateur est ouvert, toutes les quelques minutes, une fenêtre s&#039;ouvre intempestivement, proposant le plus souvent soit des activités grivoises, soit des logiciels de sécurité (bidons, mais tentants pour l&#039;utilisateur dont le PC semble avoir des problèmes !)&lt;br /&gt;
&lt;br /&gt;
&lt;center&gt; &lt;em&gt;&lt;strong&gt;Ce n&#039;est pas parce qu&#039;on a un PC avec un antivirus commercial et payant à jour qu&#039;on est bien protégé &lt;/strong&gt;&lt;/em&gt;&lt;/center&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Deuxième étape, un peu de ménage: &lt;/strong&gt; pour y voir plus clair. Désinstallation de divers programmes inutiles, de programmes inconnus ou douteux se lançant au démarrage. Désinstallation des logiciels de sécurité au fonctionnement incertain pour ne garder que Bitdefender.&lt;br /&gt;
&lt;br /&gt;
Bilan: le PC démarre un peu plus rapidement, mais le PC est toujours infecté.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Troisième étape, scan Spybot &lt;/strong&gt; Réinstallation de &lt;em&gt;Spybot search &amp;amp; destroy &lt;/em&gt;et scan complet.&lt;br /&gt;
&lt;br /&gt;
Bilan: des tonnes de cookies douteux (on s&#039;y attendait), rectification de quelques éléments de config Windows, mais aussi &lt;u&gt;plusieurs malwares&lt;/u&gt; éradiqués. Le problème des publicités intempestives persiste cependant.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Quatrième étape, deuxième nettoyage du PC:&lt;/strong&gt; Suppression de programmes inutiles, de sauvegardes d&#039;anciennes installations de windows. Cela permet de réduire le nombre de fichiers de quelques dizaines de milliers... C&#039;est important que les prochains scans mettent moins longtemps. Et ça permet d&#039;y voir plus clair.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Cinquième étape, scan complet avec Bitdefender: &lt;/strong&gt; Bilan: rien trouvé &lt;img src=&quot;http://www.paulantoine.info/blog/templates/default/img/emoticons/sad.png&quot; alt=&quot;:-(&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;center&gt; &lt;em&gt; &lt;strong&gt;Le logiciel de sécurité payant a non seulement laissé passer &lt;u&gt;plusieurs&lt;/u&gt; malwares, mais en plus il ne détecte rien au scan... &lt;/strong&gt;&lt;/em&gt;&lt;/center&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Sixième étape, AVG antisypware: &lt;/strong&gt; Installation et scan complet. Un Trojan trouvé dans un zip. Mais ce n&#039;est toujours pas la cause du problème qui s&#039;est manifesté.&lt;br /&gt;
&lt;br /&gt;
&lt;center&gt; &lt;em&gt; &lt;strong&gt;Encore un mauvais point pour Bitdefender&lt;/strong&gt;&lt;/em&gt;&lt;/center&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Septième étape: eureka !&lt;/strong&gt; Changement d&#039;approche: après le passage de trois scanners différents, je suppose que l&#039;état général du PC commence à être correct et qu&#039;il n&#039;y a plus de malwares banals. Il faut donc se concentrer sur le problème coriace. Après une nouvelle inspection du PC, quelques questions au propriétaire du PC et quelques recherches sur internet, le problème est identifié. Il s&#039;agit d&#039;un adware couplé à un rootkit. Le problème semble être arrivé par l&#039;installation de webmediaplayer.exe (désinstallé entre temps).&lt;br /&gt;
&lt;br /&gt;
Je recherche les fichiers incriminés avec l&#039;utilitaire &lt;a href=&quot;http://www.malekal.com/Adware.Magic_Control.html&quot;&gt; navilog1&lt;/a&gt;. En revanche, je ferai le nettoyage à la main pour comprendre un peu ce qu&#039;il y a.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Huitième étape: le nettoyage&lt;/strong&gt; Redémarrage en mode sans échec (F8) Suppression des fichiers identifiés par navilog1 (en fait f-secure blacklight inside) : c:\windows\system32\ukkahxfmcc*.* (nom de fichier aléatoire)&lt;br /&gt;
&lt;br /&gt;
Recherche dans les registres des clefs appelant ces fichiers et suppression.&lt;br /&gt;
&lt;br /&gt;
&lt;center&gt; &lt;em&gt;&lt;strong&gt;Le rootkit arrivait à cacher les fichiers incriminés à pratiquement tous les programmes de sécurité (antivirus, antispywares)  &lt;/strong&gt;&lt;/em&gt;&lt;/center&gt;&lt;br /&gt;
&lt;br /&gt;
Suppression de c:\windows\pack.epk&lt;br /&gt;
&lt;br /&gt;
Redémarrage en mode normal.&lt;br /&gt;
&lt;br /&gt;
Le malware avait également installé un certificat dans la section &quot;éditeurs approuvés&quot; (electronic group) que je supprime via la console mmc.&lt;br /&gt;
&lt;br /&gt;
&lt;center&gt; &lt;em&gt;&lt;strong&gt;Des méchants étaient référencés via PKI comme des gentils... &lt;/strong&gt;&lt;/em&gt;&lt;/center&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;center&gt; * * * &lt;/center&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Enseignements:&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
Si le malware n&#039;avait pas été aussi envahissant, il n&#039;aurait pu rester là pendant des années, même en faisant de temps en temps une inspection de sécurité classique (scan par divers logiciels)&lt;br /&gt;
&lt;br /&gt;
Une fois que le PC a attrapé une cochonnerie, c&#039;est non seulement difficile à détecter, mais ça peut également être laborieux à réparer. Mieux vaut prévenir que guérir &lt;img src=&quot;http://www.paulantoine.info/blog/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
La protection par des logiciels de sécurité (même réputés) est très insuffisante. Un comportement prudent et avisé est indispensable.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Réflexions:&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
A la réflexion, il aurait fallu s&#039;y prendre tout autrement. Faute d&#039;un plan préparé à l&#039;avance, j&#039;ai improvisé au hasard et pris des risques inutiles.&lt;br /&gt;
&lt;br /&gt;
Il aurait mieux valu débrancher immédiatement du réseau le système suspect.&lt;br /&gt;
&lt;br /&gt;
Il aurait mieux valu se préoccuper en premier de la sûreté des données (vérifier s&#039;il existait un backup ad hoc, ou bien récupérer les données du disque dur en bootant sur système &quot;propre&quot;.&lt;br /&gt;
&lt;br /&gt;
Enfin, faute de savoir si tout était bien nettoyé, il aurait bien mieux valu réinstaller complètement le système.&lt;br /&gt;
&lt;br /&gt;
Vu que ça n&#039;arrive peut-être pas qu&#039;aux autres&lt;br /&gt;
&lt;br /&gt;
&lt;center&gt; &lt;em&gt;&lt;strong&gt;Etes-vous bien préparé pour réagir à une infection de votre PC ?&lt;/strong&gt;&lt;/em&gt;&lt;/center&gt;&lt;br /&gt;
&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Sun, 12 Aug 2007 09:22:49 +0200</pubDate>
    <guid isPermaLink="false">http://www.paulantoine.info/blog/archives/55-guid.html</guid>
    
</item>
<item>
    <title>Sauvegarder ses données (1)</title>
    <link>http://www.paulantoine.info/blog/archives/31-Sauvegarder-ses-donnees-1.html</link>
            <category>Sécurité</category>
            <category>Tech</category>
    
    <comments>http://www.paulantoine.info/blog/archives/31-Sauvegarder-ses-donnees-1.html#comments</comments>
    <wfw:comment>http://www.paulantoine.info/blog/wfwcomment.php?cid=31</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.paulantoine.info/blog/rss.php?version=2.0&amp;type=comments&amp;cid=31</wfw:commentRss>
    

    <author>nospam@example.com (Paul-Antoine Nguyen)</author>
    <content:encoded>
    Il est essentiel de bien sauvegarder ses données :&lt;br /&gt;
&lt;br /&gt;
1/ Nous avons de plus en plus de données précieuses sous forme électronique (documents, photos numériques...)&lt;br /&gt;
&lt;br /&gt;
2/ Ces données sont très exposées&lt;br /&gt;
- une manipulation accidentelle, modification ou destruction de fichier par erreur (c&#039;est le problème le plus fréquent)&lt;br /&gt;
- une panne de disque dur&lt;br /&gt;
- virus, malware&lt;br /&gt;
- vol du PC, incendie&lt;br /&gt;
&lt;br /&gt;
La question n&#039;est pas de savoir &lt;em&gt;si&lt;/em&gt; on va avoir un problème un jour, mais seulement &lt;em&gt; quand&lt;/em&gt;.&lt;br /&gt;
&lt;br /&gt;
Pour mettre en place un système efficace, j&#039;ai dû combiner &lt;strong&gt;deux méthodes&lt;/strong&gt; : le disque dur portable et la sauvegarde en ligne.&lt;br /&gt;
&lt;br /&gt;
Le &lt;strong&gt;disque dur portable (USB)&lt;/strong&gt; présente l&#039;avantage de permettre de stocker une &lt;u&gt;grande capacité&lt;/u&gt; pour un coût et un encombrement réduit. Les performances (temps de sauvegarde) sont bonnes. Un gros inconvénient cependant : pour disposer d&#039;une sauvegarde hors site, il faut déplacer le disque manuellement. Du coup il faut également lancer les sauvegardes manuellement. Au total, cela demande beaucoup de discipline, ce qui n&#039;est pas idéal. Notons également que pour avoir en permanence une sauvegarde hors site, il faut utiliser DEUX disques.&lt;br /&gt;
&lt;br /&gt;
La &lt;strong&gt;sauvegarde en ligne&lt;/strong&gt; présente l&#039;avantage d&#039;être facilement &lt;u&gt;automatisable&lt;/u&gt; et naturellement &lt;u&gt;hors site&lt;/u&gt;. Plusieurs inconvénients cependant. D&#039;abord les performances, le débit remontant des connexions ADSL rend très problématique la sauvegarde de plusieurs gigaoctets (vivement la fibre optique !). De même, pour de gros volumes de données, le coût peut grimper rapidement. Enfin notons qu&#039;il faut faire confiance à son fournisseur (confidentialité des données, pérennité).&lt;br /&gt;
&lt;br /&gt;
J&#039;ai partitionné mes données en deux catégories :&lt;br /&gt;
(a) les données volumineuses (et rarement modifiées): essentiellement photos et videos&lt;br /&gt;
(b) les autres données : documents, emails...&lt;br /&gt;
&lt;br /&gt;
Les données (a) sont sauvegardées uniquement sur disque dur : je réalise une sauvegarde hebdomadaire sur disque en alternant les disques d&#039;une semaine sur l&#039;autre. Les disques sont stockés à mon bureau. Il n&#039;y a jamais les deux en même temps à la maison. Pour un maximum de sûreté (bug du logiciel de sauvegarde), je combine deux sous-méthodes. D&#039;une part un outil de sauvegarde, &lt;a href=&quot;http://www.maxoutput.com/FileBack/&quot;&gt;FileBack PC&lt;/a&gt;, qui permet (de façon complètement paramétrable) de conserver plusieurs versions des fichiers (en cas de modifications), de conserver les fichiers détruits pendant un certain temps... D&#039;autre part, une copie toute bête de l&#039;ensemble des fichiers (j&#039;utilise &lt;a href)&quot;http://www.2brightsparks.com/syncback/syncback-hub.html&quot;&gt;Syncback freeware&lt;/a&gt;).&lt;br /&gt;
&lt;br /&gt;
Les données (b) sont sauvegardées sur disque et en ligne : une sauvegarde en ligne quotidienne est programmée. J&#039;utilise &lt;a href=&quot;http://www.securitoo.com&quot;&gt;securitoo&lt;/a&gt;, un produit vendu par mon employeur.En complément, ces fichiers sont également inclus dans la sauvegarde hebdomadaire sur disque (ça ne coûte rien de plus). &lt;br /&gt;
&lt;br /&gt;
Enfin je programme dans mon agenda un indispensable &lt;strong&gt;test de restauration&lt;/strong&gt; semestriel.&lt;br /&gt;
&lt;br /&gt;
Prochainement une suite.&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Fri, 02 Feb 2007 22:45:00 +0100</pubDate>
    <guid isPermaLink="false">http://www.paulantoine.info/blog/archives/31-guid.html</guid>
    
</item>

</channel>
</rss>