>> La recherche se fait sur tous les élements du jeu Minecraft <<
Aidez nous a financer le site: Joignez l'utile à l'agréable et profitez d'FR-Minecraft sans publicités en devenant VIP ! Ou ajoutez FR-Minecraft dans vos exceptions, nous n'abusons pas des pubs
Aidez nous a financer le site: Joignez l'utile à l'agréable et profitez d'FR-Minecraft sans publicités en devenant VIP ! Ou ajoutez FR-Minecraft dans vos exceptions, nous n'abusons pas des pubs

Des virus dans les skins Minecraft ?

Le 19/04/2018 à 6h01
Aidez nous a financer le site: Joignez l'utile à l'agréable et profitez d'FR-Minecraft sans publicités en devenant VIP ! Ou ajoutez FR-Minecraft dans vos exceptions, nous n'abusons pas des pubs

C'est dans un article de blog alarmant que Avast (entreprise spécialisé dans la sécurité informatique, principalement connu pour son logiciel anti-virus du même nom) a annoncé avoir découvert des "virus" caché dans des skins Minecraft.

Mais avant de s'alarmé, commençons par voir ce que Avast affirme, et décryptons ensuite l'information.

L'annonce d'Avast
Selon Avast près de 50 000 joueurs utiliseraient déjà une des skins infectées, un nombre important mais qui doit être relativisé puisqu'il ne représente que 0.03% des 150 millions de jeux vendus. Selon Avast le code malicieuse est de piètre qualité, digne d'un tutorial d'apprentissage qu'on pourrait trouver sur internet.

Le code malicieux pourrait permettre, si le virus était activé, de formater tous les disques de l'ordinateur (c'est à dire d'effacer toutes les données), d’exécuter des logiciels, d'afficher des messages, etc.


Quelles skins sont infecté ? Avast recommande de ne pas utiliser les skins suivantes:

Et d'être particulièrement prudent, en particulier si un des messages suivant apparaît:
"You Are Nailed, Buy A New Computer This Is A Piece Of Sh*t"
"You have maxed your internet usage for a lifetime"
"Your a** got glued"

Il est également possible d'avoir des messages d'erreur du formatage.


Toujours selon Avast il est également possible de rencontrer des ralentissements de l'ordinateur à cause de boucle de code tentant d’exécuter un logiciel externe:


Avast a contacter Mojang en lui indiquant les skins infecté, bien que Mojang n'ai fait aucune annonce a ce sujet il semble qu'ils aient agit promptement puisque les adresses des skins infectées ont été supprimé.

Finalement Avast recommande d'installer son propre anti-virus pour se protéger de la "menace".

Est-ce une vrai menace ou une publicité pour installer Avast ? Essayons d'y voir plus clair.



Décryptage de l'information
La première chose qui est étonnante dans un article d'un professionnel de la sécurité, c'est le manque cruel d'explication technique. Comment le "virus" opère ? Comment est-il activé ? Avast n'en parle pas... Et comme nous allons le voir, si Avast n'en parle pas, c'est très certainement parce que ce "virus" est incapable de s'activer seul.

  • Quel langage pour ce virus ?
La première chose qui frappe dans le code source fournit par Avast, c'est le mélange de multiples langages de script. Le code n'est pas compilé, il ne semble même pas chiffré, et surtout on y trouve un mélange de:
  • VBA (macro word et excel)
  • VBS (script Windows)
  • Batch/Powershell (Script windows)
Autant dire que tout cela n'est pas compatible ensemble, du batch dans un script VBA, ou inversement du VBA dans un script batch ça ne fonctionne pas... donc c'est plutôt étonnant.

  • Un tutorial trouvé sur internet ?
Avast ne s'en est pas caché, le code source est digne d'un tuto trouvé sur internet et non le fruit d'un expert en cybercriminalité, comme preuve 4 lignes de commentaires dans le code VBA publié par Avast:

WORD/Melissa écrit par Kwyjibo
Fonctionne sur Word 2000 et Word 97
Un vers ? Macro virus ? Virus pour Word 97 ou Word 2000 ? A vous de choisir !
Word -> Email | Word 97 <---> Word 2000 ... C'est une nouvelle ère

On notera au passage que Word 97 et 2000 étant complètement dépassé, le risque a ce stade est minime.
On remarque également dans les lignes de code qui suit du code permetant de modifier le texte du document Word... heuuuu ... on ne parlait pas d'une contamination de Minecraft au début ???

Et même dans le code lui même on trouve des problèmes, notamment sur la fin, des lignes de commandes ou tous les backslash (\) ont été supprimé dans les fichiers d'accès de fichiers et des clés de registre, des espaces et retour à la lignes aussi, le résultat n'a donc plus aucun sens, ce ne sont que des commandes invalides.

  • Quel version de Minecraft est touché ?
Une autre grosse interrogation auquel Avast ne répond pas, c'est de savoir qu'elle est la version de Minecraft qui est touché ? A première vue il s'agirait plutôt de la version Java puisque Avast a demandé a Mojang de supprimé les skins du serveur de skins (la version Bedrock n'a pas de serveur de skin, et l'URL donnée par Avast est clairement une URL de la version Java).

Sauf que... les images fournit des skins ont été prise sur la version Bedrock de Minecraft... Pourtant il est promordiale de connaitre la version de Minecraft visé, car les 2 versions de Minecraft fonctionnant sur ordinateur (Bedrock et Java) n'utilise pas du tout les mêmes technologies, et donc ne peuvent pas être infecté par les mêmes attaques.

  • L'exécution du code malicieux
On touche ici le cœur du problème, la vrai question que tous les connaisseurs doivent se poser: comment un fichier image peut être exécuté ?

Un virus c'est un code qui est exécuté par la machine, soit directement (fichier exécutable), soit via un moteur le moteur d'exécution (plugin, mod, extension, script, macro, etc.). C'est pourquoi il est toujours dangereux d'ouvrir un fichier ".exe", alors que le risque d'ouvrir une image est quasiment nulle. "Quasiment" car il existe de très rare exception ou des images ont pu exploiter des failles dans des logiciels pour exécuter du code malicieux, mais ce sont des cas rarissimes et limité. Est-ce le cas ici ? Avast ne le dit pas, mais si c'était le cas nulle doute que Avast en aurait parlé. Sachant que pseudo-virus a était écrit par un débutant, on peut donc raisonnablement penser qu'aucune faille n'est exploité.

En regardant a nouveau le code source du "virus" (à partir de maintenant je vais mettre des guillemets, car appeler "virus" un bout de code totalement inoffensif en l'état ce n'est pas très responsable) on comprend mieux comment le code doit s’exécuter, c'est écrit en toute lettre dans un commentaire de code: "Save as .VBS".

Donc si vous voulez être infecté par ce virus, il faudra:
  • Faire parti des 50 000 malheureux ayant une skin "infecté" par ce code malicieux
  • Aller trouver le fichier image de la skin sur votre ordinateur
  • Ouvrir le fichier ".png" de la skin dans un éditeur de texte (dite notepad)
  • Trouver dans le bout de code malicieux au milieu de centaines de pages de caractères "aléatoires"
  • Copier ce code (en prenant bien le début et la fin du code, car comme on l'a vu tout est mélangé)
  • Créer un nouveau fichier, et l'enregistré avec l'extension .vbs (très important l'extension, sinon ça ne fonctionnera pas).
  • Ouvrir ce nouveau fichier dans un éditeur de texte
  • Coller le code précédemment copier dans ce fichier
  • Enregistré
  • Exécuter le fichier (en espérant que VBscript soit correctement installé, sinon il faudra taper une ligne de commande pour le lancer, ce qui sera encore plus compliqué).
Avoué que niveau de dangerosité on a déjà vue pire, simplement regarder une vidéo youtube d'un mec qui vous dit de taper "format ..." c'est plus dangereux que ces skins...

  • Le mobile
Lorsqu'une organisation cyberciminel se lance dans l'élaboration d'un nouveau virus, très souvent le but est financier, parfois politique, mais dans tous les cas il y a un but rechercher (une rançon, des botnets, voler des clés de license, etc.). Hors ici le code ne fait qu'afficher des messages et effacer des fichiers, ou serait le mobile ? Cela ressemble plus a un test fait par un étudiant qui s'ennuie le week end.

  • Le vrai risque
Le seul vrai risque potentiel il faut aller le chercher auprès d'autres expers en sécurité, Avast n'en parlant pas dans son article. On appel cela la charge utile, c'est une technique d'infection avancée qui permet de séparer un virus en plusieurs parties:
  • Un moteur d'exécution, c'est un logiciel sans code malicieux, qui ne devrais donc pas être détecté par les anti-virus en temps normal.
  • Une charge utile: C'est ici que sera la partie malveillante du virus, caché dans des fichiers apparement totalement innofensif (par exemple des images qui ne peuvent en aucun cas être exécuté seul). Le problème des skins Minecraft serait donc ici, il s'agirait de la charge utile d'un autre virus qui utiliserait les serveurs de Mojang pour se répandre... Mais dans ce cas le fait que la skin soit utilisé par Minecraft ou pas n'a aucun impact, ce n'est pas d'utiliser la skin dans Minecraft qui pose problème, c'est d'avoir le moteur du virus. Et même sans Minecraft on cours le même danger.

Avast n'a pas évoquer un possible moteur qui exécuterai le "virus", probablement parce qu'il n'existe pas... (car comme on l'a vue ce "virus" n'est pas viable, c'est un amas de script sans aucune cohérence, des codes corrompus, des langages mélangés, etc.).

  • La charge utile
Il faut également savoir que la possibilité stocké du contenu dans un fichier image n'est même pas une faille, c'est quelque chose de très fréquent, cela n'a rien de choquant, voici quelques exemples que vous avez tous déjà probablement utilisé:
  • Stocker la jaquette d'un album dans un fichier mp3
  • Stocker des sous-titres d'un film dans un fichier vidéo
  • Stocker les informations de copyright (auteur, copie, etc.) dans un pdf
  • Stocker les informations sur une photo (modèle de l'appareil, objectif, position géographie de la photo) dans uen photo jpg
  • etc...
Il est donc tout a fait possible de stocker n'importe quoi dans un fichier de donnée, et cela ne porte aucun risque puisqu'un fichier de données n'est jamais exécuté.



Un coup de pub pour Avast ?
On se rend finalement compte que cette annonce n'en ai pas vraiment une, Avast essaye de faire peur, mais peine a trouver des arguments solide pour se justifier. Il est d'autant plus étonnant qu'il fasse un post sur leur blog pour un événement aussi futile, avec si peu de personnes touchées, et surtout un risque aussi minime (pour ne pas dire totalement inexistant).

Le vrai motif de l'article d'Avast n'est-il finalement pas sa conclusion: Installez le logiciel de la firme ? Avec 150 millions de licences Minecraft vendu, et plus de 75 millions de joueurs actif on peut comprendre que Avast ai eut envie de toucher ce public, il est juste dommage qu'il le fasse de cette manière, en créant une peur qui n'a pas lieu d'être.

On comprend mieux, dans ces circonstances, le silence de Mojang, qui ne souhaite probablement pas faire une pub gratuite pour Avast sur un non-événement. Pour ma part j'ai souhaite en parler pour rétablir la vérité, et pour éviter que certaines personnes puissent s'inquiéter inutilement suite à l'annonce d'Avast.

MàJ 19/04 23h30:
Finalement Mojang a fait une communication officielle à ce sujet. Mojang confirme ce que nous expliquions ici:
  • C'est de la version Java qu'il s'agit (et plus précisément le site d'upload de skin)
  • Bien qu'il était possible d'avoir des metadonnées dans les images, celles-ci ne comportaient aucune risque pour les joueurs, car en aucun cas le jeu ne les auraient exécuté.
  • Cependant, par précaution, Mojang a mis à jour son système d'upload de skins pour supprimer toutes metadonnées présente dans les images, ce qui clos définitivement ce faux-problème.
Cet article a été publié par Tronics, le 2018-04-19 06:01:37. Source
Validé par  Tronics. Dernière modification par  Tronics le 19/04/2018 à 23:34.
Partager :
Commentaires de la news Minecraft
Des virus dans les skins Minecraft ? :
Tronics (administrateur)
le 19/04/2018 à 07:06
Jme suis un peu fait plaisir a décortiquer cette info, en ce jour sans snapshot :-(

Et pendant que Avast publie ce genre d'annonce, je me suis fait infecter par un mineur bitcoin dont Avast se foutait royalement (click droit > analysé par avast > "Tout va bien c'est pas un virus" > Upload sur virustotal > la majorité des antivirus testés qui détecte le virus....). On a pas les mêmes priorités :-(
franswa (rédacteur)
le 19/04/2018 à 09:36
Très bonne news, j'avais envisagé de la faire également, mais comme toi, j'avais pas compris ou était la menace dans tout ça. En effet, soit on a une vrai image avec du code dedans, mais le code ne s'exécute alors pas tout seul, soit l'image est factice et est juste un exécutable, mais dans ce cas, c'est pas un skin minecraft.
A la base, j'ai même pensé que ça concernait que des sites externes qui pouvaient se retrouver compromis par ces skins. J'ai fait une expérience en mettant un skin sur mon compte avec quelques métadonnées dessus, puis je l'ai téléchargé avec l'API mojang, et ce que j'avais mis avait disparu. Après, il y a eu une news mojang comme quoi ils ont update le serveur de skin pour supprimer toute les données annexes, j'ai surement fait mon test trop tard.
En tout cas, pas de risque à avoir, tout antivirus moderne est capable de détecter ce genre de fichier immédiatement et le met direct en quarantaine. J'ai un ami qui a écrit un petit script PowerShell un peu troll et quand je l'ai mis sur mon PC, Windows defender l'a immédiatement mis en quarantaine.

Pour conclure, c'est effectivement plus une pub pour avast qu'autre chose. Franchement, ce genre d'antivirus tiers ne sert plus à grand chose à moins de prendre les protections payantes les plus onéreuses, car Windows defender fait très bien le boulot dans les dernières versions de Windows, parfois mieux que certaines solutions payantes.
Ruinengloutie (anonyme)
le 19/04/2018 à 10:47
Petit HS: selon Dinnerbone, le snapshot sortira cet aprèm !
le 19/04/2018 à 10:49
On dirait un poisson d'avril :o
Tu me diras c'est au moins utile pour dissuader quelques gens d'utiliser des skins moches ahah !
Steve-82 (anonyme)
le 19/04/2018 à 11:25
Mes noms des 3 skins montrés :

- 1 : Garçon portant des lunettes 3D
- 2 : Creeper buggé
- 3 : Homme chauve de plongé en pyjama jaune

Verdict : M.O.C.H.E !!!
le 19/04/2018 à 12:31
De toute façon pour toute grande firme tout est bon pour faire de la pub ^^. Après de la part d'Avast c'est un peu étonnant, y a de quoi ternir leur crédibilité. Même si quand Mojang veut pas se prononcer, ils font pas mieux avec la Minecon Earth (ils ont rien retenu de l'année dernière ... ).
Cheval (anonyme)
le 19/04/2018 à 12:36
@Tronics : Ce mineur Bitcoin vient très probablement de Bitorrent ou uTorrent. Je te conseil de désinstaller ces logiciels sur tu en possèdes un des deux et d'installer une autre appli pour les Torrents.

Ils sont la raison principale des heureux élus des Mineurs Bitcoin.
Akazuma07 (anonyme)
le 19/04/2018 à 13:08
Moi ça va ! comme j'ai créer moi même mon skin y'a aucun risque ! Cependant je vais faire passer cette info !
fireshadow (anonyme)
le 19/04/2018 à 13:50
flemme de me co a mon compte sinon si on edite un skin infecté avec le site internete needcoolshoes ca enléve le virusse??
Tronics (administrateur)
le 19/04/2018 à 15:58
fireshadow : Je connais pas ton site mais c'est très probable oui (mais pas certain non plus, il faudrait tester).

Cheval: Merci pour l'astuce, mais ça doit pas être ça, puisque ce genre de logiciel je les met sur des VM, ça touche pas à mon PC ^^

franswa: J'avais loupé cette info que Mojang avait mis à jour le serveur de skin ! Effectivement ça doit avoir un lien.
jaja05 (anonyme)
le 19/04/2018 à 16:38
moi Avast je l'ai désinstaller : il a mis le fichier de démarrage Principale de Portal 2 en zone de quarantaine je pouvais plus y jouer et mon pc a presque crasher car il essayais de trouver le fichier (le fichier c'est : vbps.exe)
Minkizz (anonyme)
le 19/04/2018 à 18:13
Déjà, un virus peut très bien être caché dans un fichier .png
Et puis, avec VBS ou VBA, vous pouvez très bien ouvrir un fichier .bat
Résultat: des informations fausses dans l'article !
cyanodraco (anonyme)
le 19/04/2018 à 18:51
Finalement ça a des avantages d'avoir le skin de Jean Kévin XD
fireshadow (anonyme)
le 19/04/2018 à 19:01
Mexico!!
virusdef (anonyme)
le 19/04/2018 à 19:02
Bah après aucun antivirus n'est parfait. Une fois sur un ordi j'installe LibreOffice. A un moment je veux le lancer et il refuse de démarrer, je le réinstalle plusieurs fois, toujours rien, a un moment je regarde Windows defender, il m'avait mit 2 fichiers du logiciels en quarantaines.
Akazuma07 (anonyme)
le 19/04/2018 à 20:02
Perso antivirus j'ai Kaspersky ( chacun a son antivirus )
YuriYotomo (anonyme)
le 19/04/2018 à 20:40
Est ce que aussi les sites pour crée un skin est sont affecté au virus ou nn et heureusement j'ai pas ses skins sinon j'allais detruit mon ordi façon de parlé bien sur , perso j'ai crée mon propre skin c'est risqué ou nn ?
leroy (anonyme)
le 19/04/2018 à 21:27
https://minecraft.net/fr-fr/article/minecraft-java-edition-skins-issue-update
fireshadow (anonyme)
le 19/04/2018 à 21:37
la 18w16a est sortie !!!!!!!!!!!!!!
Colonel324 (anonyme)
le 19/04/2018 à 22:19
moi j'ai 360 total security mieux que rien les virus sur internet il y en a plus de 15 millions par JOURS!!!!
soyer toujours vigilants
ps le site pour le prendre: https://www.360totalsecurity.com/fr/download-free-antivirus/360-total-security/?offline=1
Tronics (administrateur)
le 20/04/2018 à 00:39
leroy: Merci, j'ai mis à jour la news pour ajouter la réponse de Mojang !

YuriYotomo: Rien n'est risqué, tu peux faire ce que tu veux :-)

Minkizz:
"Déjà, un virus peut très bien être caché dans un fichier .png" ==> Cf le paragraphe "L'exécution du code malicieux" pour savoir pourquoi ce n'est pas le cas ici ;-)
"avec VBS ou VBA, vous pouvez très bien ouvrir un fichier .bat" ==> D'une part ça serait sacrement tordu de faire ça (autant tout faire en VBS/VBA...), d'autre part il suffit de lire le code que j'ai fournit dans l'article pour comprendre que ce n'est pas le cas, le "virus" ne fait rien de cela, il se contente d'afficher des messages sans intérêt.
"Résultat: des informations fausses dans l'article !" ==> Résultat: un commentaire d'un lecteur qui a lu trop vite en diagonale ;-)
Je t'invite également a lire la réponse de Mojang qui dit grosso-modo la même chose que nous:
https://minecraft.net/fr-fr/article/minecraft-java-edition-skins-issue-update
Tronics (administrateur)
le 20/04/2018 à 03:10
franswa: "tout antivirus moderne est capable de détecter ce genre de fichier immédiatement" ==> Je crois que tu as trouver la clé du mystère, pourquoi un gars a foutu ces morceaux de script sans aucun danger dans une skin ? C'est justement pour exiter les anti-virus !
Il est possible d'installer une skin sur son compte Minecraft sans jamais la téléchargé (Pour vous en convaincre aller sur la rubrique des skins de fr-minecraft, et cliquer sur "installer" sur une skin: vous serez redirigé sur le compte de mojang pour installer la skin, sans jamais avoir eut besoin de la télécharger sur votre ordinateur), donc jamais votre anti-virus ne détectera quoi que ce soit.

Par contre, dès que vous lancerez une partie de Minecraft, le jeu téléchargera votre skin sur les serveurs de Mojang et c'est à ce moment la que l'anti-virus déclanchera une alerte, indiquant que Minecraft a téléchargé un ficheir malicieux... et vous aurez peur de Minecraft... pour rien ! Imaginez maintenant la même chose en multijoueur, tous les Minecraft de tous les joueurs du serveurs vont télécharger votre skin... et donc potentiellement déclancher une alerte ! Peut être est-ce vraiment la le mobile du gars qui a fait ça ? Afin de nuire à Minecraft ...
Dans tous les cas, le problème étant réglé chez Mojang, cela ne pourra plus se produire.
YuriYotomo (anonyme)
le 20/04/2018 à 12:24
ok je te remercie je suis rassuré ^^
Dommage (anonyme)
le 21/04/2018 à 17:11
Il y a pas mal de fautes dans cet article, alors Tronics ! ;)
le 24/04/2018 à 18:30
code malicieuse ?! (ligne 5)
XyfOrt-J (anonyme)
le 25/04/2018 à 05:08
Quand g vu que d skin été dangereux g faillit supprimer tous mes skin
Mav (anonyme)
le 25/04/2018 à 11:01
Un anti virus qui crée des faux-virus pour vendre +. Rien de nouveau. Et cela fonctionne.
le 25/04/2018 à 20:11
Franchement, je ne vois pas qui utiliserai des skins aussi moches

Vous devez être connecté pour laisser un commentaire.