Door Erik van Straten: Door Anoniem: De vraag is of we de Mac nu ook doormidden moeten breken, als deze besmet is dan is de kans groot dat het verkleefd is met alle firmware in het apparaat en zichzelf dus opnieuw blijft installeren.
Als je tegelijkertijd geen netwerkvetbinding hebt gehad, lijkt mij de kans daarop zeer klein. Maar ook met netwerk verwacht ik vooral aanvallen op Windows PC's. Of daarbij ook firmware aangepast zal worden, weet ik niet, maar de kans daarop lijkt me niet zo heel groot.
Na het lezen van de bijdrage van de TS heb ik gisteren zo'n USB stick gekocht bij Blokker. Ik heb nog geen tijd gehad om er onderzoek naar te doen.
Ik overweeg om op een oude laptop te testen met Windows en Wireshark sniffend op USB (zonder netwerk) en/of aan een Raspberry Pi. Als iemand slimme test-tips heeft, lees ik dat graag!
Ik heb ook zo'n ding gekocht en ben er mee bezig, mijn bevindingen tot nu toe:
ZFS snapshot gemaakt van mijn Linux box.
wireshark gestart en al het netwerkverkeer gecaptured.
USB stick aangesloten op een Linux box.
(geen pogingen gezien voor vreemd verkeer)
(PHILIPS UFD)
dd images gemaakt als complete disk en als partitie.
met foremost de images gescand => niks gevonden aan verwijderde files.
met foremost het device gescand => weer (logisch) niks gevonden.
foremost kijkt naar de volgende bestandsstructuren:
avi bmp dll doc docx exe gif htm jar jpg mbd mov mp4 mpg ole pdf png ppt pptx rar rif sdw sx sxc sxi sxw vis wav wmv xls xlsx zip
met dmesg gekeken wat het nou eigenlijk is:
[ 3472.628596] usb-storage 2-1.3:1.0: USB Mass Storage device detected
[ 3472.633353] scsi host2: usb-storage 2-1.3:1.0
[ 3473.650161] scsi 2:0:0:0: Direct-Access USB Disk 2.0 2.00 PQ: 0 ANSI: 4
[ 3473.650651] sd 2:0:0:0: Attached scsi generic sg2 type 0
[ 3473.651407] sd 2:0:0:0: [sdb] 60825600 512-byte logical blocks: (31.1 GB/29.0 GiB)
[ 3473.652023] sd 2:0:0:0: [sdb] Write Protect is off
[ 3473.652026] sd 2:0:0:0: [sdb] Mode Sense: 03 00 00 00
[ 3473.652645] sd 2:0:0:0: [sdb] No Caching mode page found
[ 3473.652652] sd 2:0:0:0: [sdb] Assuming drive cache: write through
[ 3473.684431] sdb: sdb1
[ 3473.688150] sd 2:0:0:0: [sdb] Attached SCSI removable disk
lsusb laat het device niet zien ... vreemd.
testdisk:
Disk /dev/sdb - 31 GB / 29 GiB - CHS 29700 64 32
Current partition structure:
Partition Start End Size in sectors
Warning: number of heads/cylinder mismatches 255 (FAT) != 64 (HD)
Warning: number of sectors per track mismatches 63 (FAT) != 32 (HD)
1 * FAT32 LBA 0 2 1 29699 63 32 60825536 [PHILIPS UFD]
Warning: Bad ending sector (CHS and LBA don't match)