Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e)

Bonjour à tous :hello:

Contexte.
Soit une grosse boîte. Avec des clients un peu partout. Sentinel One est en cours de déploiement sur tous les postes.

Je dois dégager WPS Office. Entre autres. Et ses dernières versions sont redoutables. Sentinel One les repère, pas Windows Defender. Et même Sentinel ne vire pas tout. J’ai une VM, chez moi, système hosting Debian, réservée à des tests, pour savoir ce que l’utilitaire que je me suis programmé (et pas seulement pour WPS) doit détecter.

Avec WPS, dans les profils users non infectés, les icônes sont bien là. Mais dans le profil user infecté, elles ont disparu.

Les postes sont dans l’AD. Les users ne sont pas admin. WPS s’installe dans le profil user, sans les root privilèges. Il suffit de cliquer sur un lien pour télécharger une PJ. Le correspondant est de confiance, ignore qu’il est lui-même infecté, et il infecte les autres.

Lorsque je prends la main, j’y vais en mode admin. Donc, JE ne suis pas L’AUTRE (wohami) qui est infecté.

Problème : lorsque j’ai viré WPS Office, il est fréquent que les icônes d’Office disparaissent. Réinstaller Office (365) c’est beaucoup très gênant : parce que c’est long. Efficace, mais long (téléversement d’Office, désinstallation, reboot, réinstallation) et donc onéreux.
Dans les profils users non infectés, les icônes sont bien là.

Ma question. Comment retrouver c es fichues icônes virées par WPS ?
Cleaner le registre à la main ? J’ai bien essayé. Mais ça ne suffit pas.
Glary ? Plus trop confiance en lui, et, de toute façon, ça ne suffit pas non plus.

P.S. : Hallucinant : sur le site de WPS, j’ai aperçu une version… Linux ! Je m’attendais à un .AppImage, bien sûr. Ben, non : un .DEB et un .RPM. Des types travaillant sous Débian et Red Hat installent ça ?? Je tombe de ma chaise…

 

Posté(e)

Hello

Oui une belle saloperie , je ne l'ai jamais eu sur PC 

Je l'ai eu sur smartphone android , mais vite abandonné ;) 

Posté(e)

Les users ne sont pas admin. Dans ma VM, système hôte Debian, oui.

Dans la VM, je peux l'installer.

Eux, non : ils ne sont pas admin (heureusement !!). Mais il suffit de cliquer sur un lien... et il s'installe dans le profil user. Pas \Program Files. AppDat\local, AppData\Roaming, répertoires cachés dans Documents, parfois aussi sur le bureau, répertoires aussi en racine du profil user, et \ProgramData, WindowsApps de Program Files...

Le correspondant a leur confiance, et il ne sait pas lui-même qu'il est infecté. Les destinataires cliquent... c'est foutu.

Une technique serait peut-être de flinguer AppData\Local\IconCache.db, puis redémarrer Explorer.

Selon les spécialistes internes de la cybersécurité, il sert à l'exfiltration de données. C'est assez clair lorsque je pénètre dans ces répertoires en racine de l'user, par exemple.

Mais : exfiltration de données vers... qui ? Un serveur en Chine ? Il paraît que c'est un produit chinois.

Vu la rigueur du big boss pour ce qui concerne le RGPD, tu imagines sa répugnance...

 

 

Rejoindre la conversation

Vous publiez en tant qu’invité. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...