Auteur Sujet: Un virus sous Ubuntu/Firefox ?  (Lu 2422 fois)

0 Membres et 1 Invité sur ce sujet

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 387
Un virus sous Ubuntu/Firefox ?
« le: 07 avril 2024 à 14:39:23 »
Bonjour,

En allant voir mes mails aujourd'hui, j'ai reçu une alerte de sécu critique de google concernant mon compte. Apparemment ça concerne un de mes PC sous Ubuntu 20.04.

J'ai donc procédé à un changement de MDP et fait le tour de mon compte, mais je n'ai rien remarqué d'étrange. Le PC en question a été déconnecté  automatiquement par précaution.

Mais c'est vrai que j'ai remarqué ces temps-ci que amazon me demandait souvent de résoudre une image pour vérifier si je n'étais pas un bot, tout comme très souvent le soir, j'ai droit systématiquement à la page d'erreur "erreur interne décelée" qui ne se manifeste pas sur une VM au même moment par exemple.

Du coup, j'ai peut-être bien chopé une saloperie via le navigateur, mais je ne comprends pas comment. Je n'ai pas d'extensions douteuses installées, que du très connu.

Une idée sur comment savoir ? Car évidemment pas d'AV sur Linux en général. C'est la première fois en 15 ans de Linux qu'un truc pareil se produit.
Merci

basilix

  • Abonné Orange Fibre
  • *
  • Messages: 169
Un virus sous Ubuntu/Firefox ?
« Réponse #1 le: 07 avril 2024 à 15:16:23 »
Les cybercriminels utilisent également GNU/Linux. Il suffit qu'ils soient compétents, persévérants et malins et le tour est joué.

Quand on me dit que « Linux » est sécurisé par défaut, je n'ai pas confiance. Trop facile comme schéma.

D'ailleurs, quand on entend des discours du genre « La sécurité en informatique est mauvaise » ou « La sécurité est un processus pas un produit » ou que
tel génie a réussi a infiltré les réseaux d'organisations telles que le Pentagone ou la NASA. Ou encore que les entreprises placent des portes dérobées dans
leur produit ou que les créateurs de Grsecurity reprochent que le noyau n'est pas sécurisé...

alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 308
  • Delta S 10G-EPON sur Les Ulis (91)
Un virus sous Ubuntu/Firefox ?
« Réponse #2 le: 07 avril 2024 à 15:36:35 »
Il semble qu'il existe un Ubuntu rescue pack, pour créer une clé USB bootable pour scanner un Linux :
https://ualinux.com/en/ubuntu-rescuepack

Pas testé en ce qui me concerne...

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 387
Un virus sous Ubuntu/Firefox ?
« Réponse #3 le: 07 avril 2024 à 15:47:07 »
Merci pour la clé USB. Je testerais ce soir voir ce que ça dit.

 Pour le moment j'ai déconnecté le réseau, mais vu que ça dure depuis plusieurs jours j'espère que ce n'est pas un virus qui se propage sur le LAN...

trekker92

  • Abonné Free adsl
  • *
  • Messages: 910
Un virus sous Ubuntu/Firefox ?
« Réponse #4 le: 07 avril 2024 à 15:52:27 »
Bonjour,

En allant voir mes mails aujourd'hui, j'ai reçu une alerte de sécu critique de google concernant mon compte. Apparemment ça concerne un de mes PC sous Ubuntu 20.04.

J'ai donc procédé à un changement de MDP et fait le tour de mon compte, mais je n'ai rien remarqué d'étrange. Le PC en question a été déconnecté  automatiquement par précaution.

Mais c'est vrai que j'ai remarqué ces temps-ci que amazon me demandait souvent de résoudre une image pour vérifier si je n'étais pas un bot, tout comme très souvent le soir, j'ai droit systématiquement à la page d'erreur "erreur interne décelée" qui ne se manifeste pas sur une VM au même moment par exemple.

Du coup, j'ai peut-être bien chopé une saloperie via le navigateur, mais je ne comprends pas comment. Je n'ai pas d'extensions douteuses installées, que du très connu.

Une idée sur comment savoir ? Car évidemment pas d'AV sur Linux en général. C'est la première fois en 15 ans de Linux qu'un truc pareil se produit.
Merci

reprenons :
1. t'as vu quoi/où/quand/comment une intrusion?

simple mail de google, "nouvelle activité de telle ip" ou "connexion suspecte de tel appareil"

et tu reconnais pas l'appareil?
alors c'est que quelqu'un a eu tes mdp de google
ca signifie pas du tout que ton ordi/navigateur est vérolé, c'est une notification de compte.
quelle localisation/ip est précisée? c'est le plus important (avec le navigateur bien entendu)

à première vue, ni l'ordi ni le navigo ne semblent concernés.

2. c'est juste une histoire de connexion IP? est ce que t'as pas laissé un compte google trainer dans un vieux tel refilé au voisin/cousin/autre?
j'en connais beaucoup qu'ont eu ca : compte google absolument pas piraté mais le compte hurle au loup en voyant l'ancien tel se connecter d'une box inconnue.. sans qu'aucun piratage n'ait été tenté !

sinon, un éventuel vpn? ou autre appli mobile testée? ou autre procédure un peu inhabituelle sur l'ordi?

dire "j'ai été piraté" c'est hyper vague :
-virus qu'a supprimé des fichiers?
-ransomware qu'a chiffré les documents?
-malware qui fait des choses bizarres sur ordi?
-publiciware qui affiche des filles en pettie tenue en notification chrome?

ya mille explications pour un "piratage", des éléments bien plus précis et concrets sont nécessaires pour apporter un début de réponse cohérente :)

basilix

  • Abonné Orange Fibre
  • *
  • Messages: 169
Un virus sous Ubuntu/Firefox ?
« Réponse #5 le: 07 avril 2024 à 16:41:22 »
@trekker92 : C'est un vaste problème dont on ne maîtrise rien (en étant négatif et désolé).

Des mesures préconisées hasardeusement face à d'éventuelles contres-mesures prises par de fictifs pirates. Quelle est la profondeur du mal ?

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 387
Un virus sous Ubuntu/Firefox ?
« Réponse #6 le: 07 avril 2024 à 16:43:12 »
Je n'ai remarqué aucune activité évocatrice d'un virus comme des popup ou des redirections bizarres. Pas de ransomware non plus. Juste amazon qui trouve à redire et pense que je suis un bot depuis plusieurs jours avec cette erreur du site tous les soirs et que je trouvais bizarre.

L'alerte google, n'est pas simplement une nouvelle connexion (j'ai déjà eu ce type de mail), mais une alerte critique, que je ne connaissais pas. L’appareil en question est mon PC portable, confirmé par la déconnexion du compte... à 6h40 du matin. À ce moment là le PC était en veille et non connecté au réseau. Y'a donc bien un truc.

Et voici ce que ça m'affiche, ça à l'air plus sérieux qu'une simple connexion... :

trekker92

  • Abonné Free adsl
  • *
  • Messages: 910
Un virus sous Ubuntu/Firefox ?
« Réponse #7 le: 07 avril 2024 à 16:53:05 »
Je n'ai remarqué aucune activité évocatrice d'un virus comme des popup ou des redirections bizarres. Pas de ransomware non plus. Juste amazon qui trouve à redire et pense que je suis un bot depuis plusieurs jours avec cette erreur du site tous les soirs et que je trouvais bizarre.

L'alerte google, n'est pas simplement une nouvelle connexion (j'ai déjà eu ce type de mail), mais une alerte critique, que je ne connaissais pas. L’appareil en question est mon PC portable, confirmé par la déconnexion du compte... à 6h40 du matin. À ce moment là le PC était en veille et non connecté au réseau. Y'a donc bien un truc.

Et voici ce que ça m'affiche, ça à l'air plus sérieux qu'une simple connexion... :

grand interrogation sur la distinction chez google d'une "nouvelle connexion" vs une "alerte critique".
bon courage avec mountain view, vu leur crémerie je passe volontiers la main.

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 387
Un virus sous Ubuntu/Firefox ?
« Réponse #8 le: 07 avril 2024 à 16:59:35 »
Le problème n'est pas vraiment google, mais le truc chopé si c'est bien le cas.

Pour le coup, j'ai eu de la chance que google prévienne d'un truc, sinon je crois que j'en aurais pas tenu compte.

Si le scan AV ne donne rien, je crois que je vais repartir sur une install fraîche pour être sûr vu que de toute façon, y'a la nouvelle LTS qui va sortir et que le support de la 20.04 se termine dans un an, ça ne pourra pas faire de mal.

basilix

  • Abonné Orange Fibre
  • *
  • Messages: 169
Un virus sous Ubuntu/Firefox ?
« Réponse #9 le: 07 avril 2024 à 17:11:59 »
Vous êtes en mode indécis.

Citation de: Mastering Linux Security and Hardening, Third Edition, Donald A. Tevault.
Now, understand that I'm showing you these programs because as a Linux administrator, you'll be expected to know about them. In reality, they're not very useful,
because there are a whole lot of rootkits that neither of them will detect. If you really want to prove that, just go to GitHub and do a keyword search for rootkit. Find
a rootkit that will run on Linux, download the source code to a virtual machine, and then follow the included directions for how to compile and install it. Once it's
installed, do a scan with either one of the rootkit scan programs. Most likely, the rootkit won't get detected. Also, don't expect AppArmor or SELinux to prevent
someone from installing a rootkit, because they won't.


trekker92

  • Abonné Free adsl
  • *
  • Messages: 910
Un virus sous Ubuntu/Firefox ?
« Réponse #10 le: 07 avril 2024 à 17:53:46 »
Le problème n'est pas vraiment google, mais le truc chopé si c'est bien le cas.

Pour le coup, j'ai eu de la chance que google prévienne d'un truc, sinon je crois que j'en aurais pas tenu compte.

Si le scan AV ne donne rien, je crois que je vais repartir sur une install fraîche pour être sûr vu que de toute façon, y'a la nouvelle LTS qui va sortir et que le support de la 20.04 se termine dans un an, ça ne pourra pas faire de mal.

"suspect"
"logiciel malveillant"
"peuvent"

le mail de google est flou et ambigü au possible, il n'apporte rien concret à la suspiçion de menace.
rien du tout.
un rootkit sous linux? un autre type de malware?
ca existe : oui.
mais rien n'est indiqué ici..

"attention, logiciel potentiellement malveillant sur appareil linux!"

moi je pense que la renault r4 d'en face est malveillante pour la pollution.. du coup on les met toutes en quarantaine?

la seule piste possible, c'est le xz backdoor vu il y a peu, et si
google le   considère   
   potentiellement       
  dangereux 
sans apporter une once de détails à sa décision, alors c'est plus que problématique (comme avertissement, pas comme suspicion)

je pige meme pas qu'une boite aussi énorme apporte
un avertissement
aussi critique
sans étaler la moindre trace détaillée/raisonnement de décision.

désolé pour le bout de pavé illustré, mais il a au moins le mérite de davantage de clareté que l'avertissement de google, ya pas débat;

""google a voulu communiquer""

google, qui s'en étonne...

xp25

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 5 966
Un virus sous Ubuntu/Firefox ?
« Réponse #11 le: 07 avril 2024 à 18:14:16 »
Ce serait pas lié à de l'IPv6 tournante qui affole les sites croyant a un hacker essayant de se connecter en changeant toutes les << x >> secondes/minutes son IP ? :P