Sous le soleeeeil des tooooopics !    —  Guybrush

Discussions

Comment une succession de coïncidences te fait avoir l'air con au final

Tchou 3555 Bob
Hello, c'est moi l'con du titre ! :)

Vu que je me suis ridiculisé sur le minichat, autant aller au bout, ou comment une succession de coïncidences me font suspecter le pire !

Préalable important : sous osX (mac), l'installation de n'importe quel exécutable demande un mot de passe ou une fenêtre modale t'informant du nouveau logiciel ou du remplacement. J'ai un imac 27'' de 2009 sous le dernier OS (10.10) et en suivant les maj de sécurité de près. Et je vend le coupable de toute l'histoire dès à présent : apple fait depuis peu des silent updates sans même te notifier en plus de ses updates 'normaux' ... et c'est pas fréquent donc j'avais oublié que c'était possible

Or donc, ce matin je suis en congés, je bouquine peinard, je vais sur mon ordi, je le sors de sa veille, j'ouvre l'onglet de la lexpage, j'ouvre le "jeu" des couleurs. Et en fait je ne comprends plus ce qu'il faut faire au bout d'un moment, apparemment j'ai perdu mais rien ne se fait, apparemment ça bugge car je n'arrive plus à voir la couleur, et le jeu ne me fait pas perdre. Du coup, du fait de ce jeu qui demande de l'attention, je regarde mon écran de très près, j'ai l'esprit en mode "y'a un bug", et en fait je vois mon network monitor dans le coin haut droit de mon écran complètement au taquet, à 1.5mo/s de download depuis au moins 1 à 2 minutes, depuis la sortie de veille. Ça m'intrigue, du coup je regarde, et ça continue. Ça m'intrigue à mort, je me dis que cette page jeu me dl un truc en loucedé, j'arrête firefox. Le network bouge pas d'un iota, j'arrête thunderbird, mon rss-reader ... nope ... stop dropbox, je stop tout, je n'ai plus d'applis "user" lancées, et 1.5Mo/s constant, et je lance un netstat :
[~]@Pom
tchou? netstat -an
Active Internet connections (including servers)
Proto Recv-Q Send-Q Local Address Foreign Address (state)
tcp4 0 0 192.168.0.30.52431 17.253.48.226.80 ESTABLISHED
tcp4 37 0 192.168.0.30.52425 108.160.165.83.443 CLOSE_WAIT
tcp4 0 0 192.168.0.30.52392 17.110.226.17.5223 ESTABLISHED
tcp4 0 0 192.168.0.30.52391 17.172.238.201.5223 ESTABLISHED
tcp4 0 0 192.168.0.30.52385 108.160.169.59.80 ESTABLISHED
tcp4 0 0 192.168.0.30.52383 108.160.166.140.443 ESTABLISHED
tcp4 37 0 192.168.0.30.52100 108.160.165.83.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.50640 108.160.166.11.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.63234 108.160.165.9.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.61539 108.160.165.11.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.58345 108.160.162.76.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.58340 108.160.166.137.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.54930 108.160.166.12.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.54538 108.160.165.138.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.50476 108.160.162.76.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.65299 108.160.166.138.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.63370 107.20.249.57.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.63356 108.160.166.189.443 CLOSE_WAIT
tcp4 0 0 192.168.0.30.62302 108.160.166.140.443 ESTABLISHED
tcp4 37 0 192.168.0.30.62201 108.160.165.138.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.59506 108.160.166.11.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.59159 108.160.165.138.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.57261 108.160.162.76.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.57026 108.160.166.139.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.54968 108.160.165.11.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.54748 108.160.165.10.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.53087 108.160.165.84.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.51532 108.160.165.138.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.51210 108.160.165.138.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.50552 108.160.165.211.443 CLOSE_WAIT
tcp4 0 0 *.17500 *.* LISTEN
tcp4 37 0 192.168.0.30.49383 108.160.166.10.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.49382 108.160.166.10.443 CLOSE_WAIT
tcp4 37 0 192.168.0.30.49359 108.160.166.10.443 CLOSE_WAIT
tcp4 0 0 *.88 *.* LISTEN
tcp6 0 0 *.88 *.* LISTEN
tcp4 0 0 *.22 *.* LISTEN
tcp6 0 0 *.22 *.* LISTEN
tcp4 0 0 127.0.0.1.631 *.* LISTEN
tcp6 0 0 ::1.631 *.* LISTEN
tcp4 0 0 *.548 *.* LISTEN
tcp6 0 0 *.548 *.* LISTEN
udp4 0 0 *.53236 *.*
udp4 0 0 *.62187 *.*
udp4 0 0 *.65298 *.*
udp4 0 0 192.168.0.30.123 *.*
udp4 0 0 *.17500 *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp6 0 0 fe80::d69a:20ff:.123 *.*
udp6 0 0 fe80::1%lo0.123 *.*
udp4 0 0 127.0.0.1.123 *.*
udp6 0 0 ::1.123 *.*
udp6 0 0 *.123 *.*
udp4 0 0 *.123 *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp46 0 0 *.* *.*
udp4 0 0 *.88 *.*
udp6 0 0 *.88 *.*
udp6 0 0 *.5353 *.*
udp4 0 0 *.5353 *.*
udp6 0 0 *.5353 *.*
udp4 0 0 *.5353 *.*
udp46 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.* *.*
udp4 0 0 *.137 *.*
udp4 0 0 *.138 *.*
Je saute sur un autre terminal pour faire un whois des ip, pour trouver le coupable de cette grosse activité réseau ininterrompue : ok, la plage d'adresses de 17.0.0.0 à 17.255.255.255 appartiennent à Apple. Pourquoi j'ai 3 connections established avec 3 IP Apple est une autre question, mais bon ... du coup, je vais chercher ce qu'est ce port 5223 et est-ce normal qu'une IP Apple soit connectée, donc je réouvre firefox, et j'ai ma réponse. Ah, tiens, le download s'est fini aussi ... J'ai un ps ax pendant et aprs, je ne vois pas de différences notable

Je me dis que quand même, même si c'est du apple update, y'a quand même pas mal d'ip ... allez, un whois sur une de celles-là en 108.160.x.x, ça doit encore être du apple ... chinanet shangai ? wtf ? Et c'est là le début du basculement complet du cerveau en "y'a un énorme schisme, y'a aucune raison que j'ai 26 connections ouvertes sur une IP chinanet shangaï" ... en fait, j'ai fait une faute de frappe lors de l'écriture de l'ip : au lieu de whois 108.160.165.83 qui répond quelque chose du genre :
NetRange:       108.160.160.0 - 108.160.175.255
CIDR: 108.160.160.0/20
NetName: DROPBOX
... un whois 180.160.165.83 te répond plutôt :
inetnum:        180.160.0.0 - 180.175.255.255
netname: CHINANET-SH
descr: CHINANET SHANGHAI PROVINCE NETWORK
C'est étrange comme de suite c'est plus louche ! Tout ca à cause d'une faute de frappe de merde ! :bigsmile:

Du coup, j'ai une mauvaise info anxiogène (genre pourquoi j'ai des connections cryptées sur le 443 (port du https en général) par des chinois pendant mon thé ?), du coup je commence à flipper grave, direction mon /var/log, affichage du system.log ... pas mal de lignes en bout de fichier avec pas mal d'erreurs, les mots illegal et unknown qui me sautent aux yeux (en même temps, tous les syslog en sont toujours farcis) ... affichons les derniers fichiers du /var/log, via un ll -tr ... un install.log modifié y'a 2 minutes ? wtf ? J'ouvre le fichier, et là je tombe sur des lignes magnifiques du genre :
Apr 16 00:16:24 Pom.local installer[5467]: JS: Flash Player Install: Volume check passed.
Apr 16 00:16:25 Pom.local installer[5467]: Product archive /var/folders/zz/zyxvpxvq6csfxvn_n0000000000000/T/FPUnpackPath/Install Adobe Flash Player.app/Contents/Resources/Adobe Flash Player.pkg trustLevel=202

Apr 16 00:16:26 Pom.local installer[5467]: Using authorization level of root for IFPKInstallElement

Apr 16 00:16:31 Pom.local installer[5467]: Running install actions
Apr 16 00:16:31 Pom.local installer[5467]: Removing temporary directory "/var/folders/zz/zyxvpxvq6csfxvn_n0000000000000/T//Install.5467dyLXAM"

(et plus tard)

Apr 16 10:49:31 Pom.local softwareupdated[141]: BackgroundActions: 1 firmware product(s): 031-20634
Apr 16 10:49:31 Pom.local installd[1535]: PackageKit: Adding client PKInstallDaemonClient pid=141, uid=200 (/System/Library/CoreServices/Software Update.app/Contents/Resources/softwareupdated)
Apr 16 10:49:31 Pom.local softwareupdated[141]: BackgroundActivity: Finished Background Check Activity
Apr 16 10:49:31 Pom.local softwareupdated[141]: Downloading 2 products
Apr 16 10:49:31 Pom.local softwareupdated[141]: SoftwareUpdate: request for status for unknown product 031-20780 (have keys 031-06404, 031-00509, 031-06399, 031-00473, 031-00513, 031-00548, 031-00552, 031-00514, 031-06405, 031-00553, 031-1614, 031-06406, 031-06410, 031-00475, 031-00515, zzzz031-18337, 031-00441, 031-06407, 031-06411, 031-00516, 031-00520, 031-00555, 031-00442, 031-00477, 031-00517, 031-00481, 031-00521, 031-06408, 031-06412, 031-00089, 031-06409, 031-00478, 041-8920, 041-8916, 031-00483, 031-00523, 041-8917, 031-00445, 041-8918, 031-00484, 031-02368, 031-00524, 031-00446, 031-00450, 031-00525, 031-00447, 031-00451, 031-00526, 041-8930, 041-8926, 031-00490, 031-06495, 041-8931, 031-00448, 031-00452, 031-05323, 031-00487, 031-00491, 041-8932, 031-17334, 031-00449, 031-00528, 031-00492, 031-00532, 031-00453, 031-20039, 031-00454, 031-17335, 031-00493, 031-00533, 031-17449, 031-00489, 041-8940, 041-8936, 031-18980, 031-00529, 031-00455, 041-8941, 041-8937, 031-00494, 041-8938, 031-18981, 041-8942, 031-00456, 031-00460, 041-8943, 031-00500, 041-8939, 031-00495, 031-00535, 041-8944, 031-00461, 031-00501, 031-00496, 041-8945, 041-8946, 031-00462, 031-00502, 031-00497, 041-8947, 041-8948, 031-00459, 031-00463, 031-00503, 031-20634, 031-00498, 041-8949, 031-00464, 031-00504, 031-1886, 031-06400, 031-00465, 031-00505, 031-06282, 031-00081, 031-06401, 031-20637, 031-00082, 031-00471, 031-00511, 031-06402, 031-20061, 031-06403, 031-00508, 031-00547, 031-00551, 031-00472, 031-00512)
Apr 16 10:49:31 Pom.local DownloadService[718]: addProductToDownload: SUDownloadProduct Key:031-20634 Download Size:503386100
Apr 16 10:49:31 Pom.local DownloadService[718]: Creating download session with session ID: com.apple.SoftwareUpdate.DownloadService.031-20634

Root access ? js ? flash player ? bordel, une page web avec du js qui m'a installé un flash player vérolé (pléonasme, certes) avec root access, et c'est quoi cette liste interminable de logiciels avec des chiffres ?

Et tout en lisant ca, j'ai une série de beep beep beep du haut parleur interne qui à ce moment-là ne sont pas du tout anxiogène. Et là je bondit de ma chaise, regardes la couleur du cable rj45 du mac et je débranche le cable ethernet.

Au final, voici ma gueule : :frightened:

Maintenant, on reprend point par point la série de conneries :
- le beep beep : pour une raison inconnue le "beep" du bash était actif sur cet ordi, c'est le seul que j'ai qui ai ce comportement (et je manipule beaucoup de machines en ligne de commande pourtant)... donc le beep beep beep, c'était moi arrivé à la fin de ma commande less, et étant paniqué c'était forcément un mec loggué qui se foutait de ma gueule, ca ne pouvait pas être juste une mauvaise configuration de ma machine, nan ! :)
- les chinois de la nsa : c'étaient les commandes dropbox en attente de fermeture, jái dû killer le démon dropbox mais il a dû se fermer proprement. Donc c'étaient pas les chinois de la nsa, c'était uniquement la nsa "canal historique". Tout ça à cause d'une inversion de chiffres.
- et la grosse activité réseau, c'était une silent update d'osx , plutôt énorme, mais apparemment tout à fait normale. Forcer les updates de sécurité, je suis pas contre, mais l'absence de notification même a posteriori, ça me troue le cul !


Pour la petite histoire, Apple me sort des yeux depuis un an à peu près. Son dernier OS me gonfle au plus haut point, et cet imac "machine principale" était en train de perdre son statut, je me suis remis à linux en machine perso (après l'avoir quitté en 99 ou 2000). Ce machin m'a tellement fait flipper que je crois que ca a un peu accéléré les choses. J'ai commandé hier un nouveau ssd et un nouvel écran pour le pc duquel j'écrit cet épisode honteux !


Ce message a été modifié 1 fois. Dernière modification : 17 avril 2015 à 15:30 par Tchou.

PetitCalgon 2660 Bob
Rien à voir, je viens de sauver un disque dur USB avec une ubuntu sur clef USB (le disque dur montrait son contenu sous Windows, mais freezait au bout de 10 sec, impossible de faire quelque copie que ce soit).
Sous Ubuntu, j'ai pu tout copier tranquillement et tout sauver ;-)
Par contre question:
Comment j'ai un arbre dans le panel de gauche de l'explorer sous Ubuntu?

Sinon pour en revenir au sujet: quand on est derrière une freebox ou une boite et qu'on a une IP locale en 255.255...., c'est possible de se faire hacker si la boite ne redirige aucun port sur un des PCs ?
Je parle pas d'intervention derrière le clavier, je parle d'intrusion pure extérieure.
Merle 285 Jedi
- le beep beep : pour une raison inconnue le "beep" du bash était actif sur cet ordi, c'est le seul que j'ai qui ai ce comportement (et je manipule beaucoup de machines en ligne de commande pourtant)... donc le beep beep beep, c'était moi arrivé à la fin de ma commande less, et étant paniqué c'était forcément un mec loggué qui se foutait de ma gueule, ca ne pouvait pas être juste une mauvaise configuration de ma machine, nan ! :)
Ah ah ah exceptionnel :lol2:
Guybrush 8342 Bob
Excellent post-mortem Tchou :-D Je vais t'avouer que dans la même situation, j'aurai fait la même tête que toi :-D
PetitCalgonComment j'ai un arbre dans le panel de gauche de l'explorer sous Ubuntu?
Dans mes souvenirs, Nautilus ne le permet pas. Tu peux avoir une vue en arborescence dans la partie de droite, en fouillant les options, à moins qu'ils ont viré ça. Je te conseille de t'orienter vers Linux Mint si tu souhaites du Gnome 2, ou de te laisser tenter par une Kubuntu. C'est mon système principal depuis maintenant quelques années, et je ne le lâcherai pour rien au monde. Dolphin est un excellent navigateur de fichiers, et l'ergonomie générale de KDE est vraiment bien pensée, surtout quand on sait d'où ils viennent avec KDE 3 !

D'ici quelques semaines, y a la 15.04 qui va sortir avec Plasma 5. Je l'avais testé il y a quelques mois quand il était en beta, et le rendu était déjà très sympathique : une zone de notification mieux pensée, plus discrète, et une interface générale bien plus harmonieuse. Je suis curieux de voir ce que ça donne maintenant que c'est releasé en version finale. Il faudra sans doute attendre encore quelques mois pour que les principales applications KDE en fassent un usage intensif, mais c'est un framework bureau vraiment bien pensé et prometteur.
krapou 687 Geek
Bah plutôt que de changer de distribution, il ne peut pas bêtement faire un apt-get install gnome / cinnamon / kde... etc...

Je sais pas si il y a des group-install sous aptitude.

Sinon Tchou, il est très bien ton papier, ça me rappelle le papier de celui qui avait posté il n'y a pas longtemps l’impossibilité de se connecter à plus de 500 km.

Le plus dur, c'est de faire le tri dans les signaux, pas d'établir les diagnostiques...

Et tout finit bien, puisque tu retournes sous GNU/Linux :metal:


Ce message a été modifié 2 fois. Dernière modification : 18 avril 2015 à 08:47 par krapou.

Guybrush 8342 Bob
krapouBah plutôt que de changer de distribution, il ne peut pas bêtement faire un apt-get install gnome / cinnamon / kde... etc...
Si, mais on peut vite se retrouver avec des comportements un peu étranges à cause de l'intégration. Notamment parce qu'Ubuntu de base intègre des versions modifiées d'une partie des apps Gnome, et que si tu souhaites utiliser KDE, autant utiliser les outils de KDE plutôt que d'avoir tout en double :-)
krapou 687 Geek
Oui, c'est vrai aussi.

Mais là c'est visiblement juste pour pouvoir parcourir les fichiers windows depuis un linux qui ne va servir qu'a récupérer des fichiers.
Tchou 3555 Bob
Vous voulez pas aller discuter linux ailleurs que sur ce topic ? :blush:

Et non, installer le paquet gnome te laisse de l'unity dedans. Et unity : :disgust: !
Ubuntu est instable sur ma machine depuis 2 ans : avant (12.04, 12.10) il fonctionnait correctement, depuis ses versions 13 jusqu'à maintenant, la machine arrête pas de planter et je trouve pas le soucis. À chaque mise en veille ca plante. Le pire est la dernière ubuntu-like que j'utilise en ce moment, une xubuntu, des fois l'arrêt est impossible et jái juste des relancements de X, je dois manuellement shutdown -h now

J'ai conscience que ce topic devient incompréhensible pour certains, tandis que d'autres hochent la tête en signe de compréhension ! :bigsmile:
Merle 285 Jedi
krapouSinon Tchou, il est très bien ton papier, ça me rappelle le papier de celui qui avait posté il n'y a pas longtemps l’impossibilité de se connecter à plus de 500 km.
Oh tu l'avais lu ! Vu qu'il n'y avait pas eu de commentaires, j'ai cru que ça n'avait intéressé personne

Guybrush 8342 Bob
MerleOh tu l'avais lu ! Vu qu'il n'y avait pas eu de commentaires, j'ai cru que ça n'avait intéressé personne
Je me rappelle bien de ce papier, et j'avais bien apprécié pour ma part :-)

Silencieux, mais intéressé ;-)

Répondre

Vous devez être inscrit et identifié.