UAC & Windows : Une fausse impression de sécurité. - Jean-Marc, XP Geek !

UAC & Windows : Une fausse impression de sécurité.

Published Mon, Feb 2 2009 22:56

Le problème avec Windows est que Microsoft a toujours voulu privilégier la facilité d’utilisation au détriment de la sécurité.

Un grand pas en avant a été fait avec Vista et l’UAC et contribuait à éduquer les Windowsiens à utiliser leur ordinateur en mode “utilisateur” (par opposition au mode “administrateur”).

Cet apprentissage ne se faisant pas en 5 minutes, j’espérais que Microsoft confirme ce réglage, certes contraignant, mais tellement éducatif.

Malheureusement, Microsoft fourni le bâton pour se faire battre (et je vois d’ici quelques linuxiens mort de rire… à raison !) avec cette nouvelle voie royale vers l’élévation de privilèges des malwares qui auraient réussi à se lancer en mode “administrateur réduit”, tel que défini par UAC dans son mode par défaut sous Windows 7.

Selon un porte-paroles de Microsoft :

  1. This is not a vulnerability. The intent of the default configuration of UAC is that users don’t get prompted when making changes to Windows settings. This includes changing the UAC prompting level.
  2. Microsoft has received a great deal of usability feedback on UAC prompting behavior in UAC, and has made changes in accordance with user feedback.
  3. UAC is a feature designed to enable users to run software at user (non-admin) rights, something we refer to as Standard User. Running software as standard user improves security reduces TCO.
  4. The only way this could be changed without the user’s knowledge is by malicious code already running on the box.
  5. In order for malicious code to have gotten on to the box, something else has already been breached (or the user has explicitly consented)

Ce raisonnement me semble faussé : on affaiblit UAC par une volonté de rendre la sécurité du système moins intrusive.

    1. “This includes changing the UAC prompting level.” : Justement, c’est CE point qui pose problème. Si il n’est plus possible, en terme de ressources, de faire marche arrière, il serait sage de faire surveiller cette valeur par Windows Defender.
    2. La sécurité ne s’accorde pas toujours de petits arrangements, c’est clairement le cas ici.
    3. “Running software as standard user improves security”. Oui, sauf si le dit software est miné par un malware, ou exploité par une faille, qui va désactiver UAC…
    4. Oups… voir “3.”
    5. Hé oui, c’est vrai, alors pourquoi ne pas faire en sorte que l’infection n’aille pas plus loin en acquérant les droits d’administration grâce à cette faille d’UAC ?

Mon conseil ? Une fois votre système installé et de préférence avant de commencer à utiliser “véritablement” votre PC, passez UAC en mode “always notify” afin de verrouiller ce défaut de conception.

Autre possibilité : utiliser un compte “utilisateur”, ce qui revient à ignorer les avantages d’UAC…

Lire l’histoire complète (en anglais) :

Microsoft dismisses Windows 7 UAC security flaw, continues to insist it is “by design” - istartedsomething

Comments

# Ismawell said on Friday, February 06, 2009 1:13 AM

Vu les nombreux Feedbacks Microsoft a du revoir sa copie :)blogs.msdn.com/.../uac-feedback-and-follow-up.aspx

# laurent 92 said on Friday, February 27, 2009 11:58 AM

Bonjour !

... et pardon pour le léger HS, mais un peu partout sur la toile il y a ce lien prometteur pointant sur votre site mais qui est mort :

perso.orange.fr/.../SFC_Scannow.html

(À la base, j’avais un prob. d’export de base de registre. J’ai bien suivi les conseils d’Alain Vouillon que vous mettez dans vos liensconsistant à changer le chemin d’accès de mon CD d’install. Win XP SP 2, qui ne semblent pas porter leurs fruits, et de plus SFC me réclame une version d’XP Pro que je n’ai pas... D’où ma petite requête...)

Sinon, fabuleux travail que votre site que j’ai un peu parcouru...

# laurent 92 said on Friday, February 27, 2009 1:24 PM

Oups...

Mon copier-coller a semble-t-il cafouillé et une phrase a sauté... À savoir : vous serait-il possible de remettre la précieuse ressource vers laquelle renvoyait ce lien mort en ligne ?

Merci d’avance...

# jeanmarc said on Friday, February 27, 2009 3:10 PM

Bonsoir Laurent,

Cette page est là :

docxp.mvps.org/SFC_Scannow.htm

(il faut retirer le "l" à la fin)

@+

Search

This Blog

Tags

Community

Archives

Syndication

Email Notifications

News


  • Mesure d'audience ROI statistique webanalytics par WebAnalytics


    Add to Google

Windows XP

LongHorn

WebLogs Fr

Microsoft