10.11 El Capitan Virus (in MPlayerX) possible : faut-il remettre le disque à zéro de chez zéro ?

Le docteur

Membre expert
Club iGen
8 Février 2008
6 164
743
56
Bonjour,
Hier, j’ai voulu télécharger MPlayerX (non, aucun rapport) pour voir s’il supportait une lecture du multiposte de la FreeBox comme VLC. Chou blanc, d’ailleurs, pour ça.
Je l’ai téléchargé a priori depuis le site officiel, mais je n’ai pas du tout aimé le temps colossal qu’il a mis à s’installer. Du coup j’ai passé un coup de BitDefender qui m’a trouvé un virus dans l’image disque, qu’il m’a d’ailleurs promptement effacée.
Je pouvais essayer de faire un « deep scan » derrière, mais je ne sens pas trop cette histoire.
J’ai donc (méthode bourrin) démarré mon clone, disque interne bloqué (puisqu’il est crypté, j’en ai profité) effacé le Macintosh HD et recloné mon ancienne version.
Ce qui m’ennuie un peu, c’est qu’après tout on pourrait même imaginer qu’une bestiole particulièrement vicelarde soit venue se coller sur l’EFI ou le Recovery. Ça vous semble possible ?
 
:coucou: doc.

Souviens-toi de la maxime d'Épictète : «Ce ne sont pas les événements qui troublent les hommes, mais les jugements qu'ils portent sur ces événements».

La dernière mise-à-jour de «MPlayerX» telle qu'on peut se la procurer depuis le site de son développeur Zongyao Qu :MPlayerX☜ fait télécharger un MPlayerX-1.1.1.dmg dont on peut être surpris, son volume monté, que double-cliquer l'icône MPlayerX.app qu'il recèle donne lieu à un processus d'installation quelque peu longuet, en lieu et place de l'ancien glisser-déposer direct du logiciel dans le répertoire des Applications.

C'est que la méthode d'installation de «MPlayerX» a changé : au lieu de télécharger un .dmg contenant d'emblée le bundle complet de l'application (ce qui prenait un certain temps préalable) ; ce qui est téléchargé est simplement un installateur léger (quelques Mo) qui enclenche le téléchargement depuis le site du développeur du bundle de l'application de 50 Mo : voilà l'explication du caractère instantané de l'obtention du MPlayerX-1.1.1.dmg de 2.3 Mo, et du caractère prolongé de l'installation de la mise-à-jour qui consiste dans le téléchargement des 50 Mo de l'application.

Il semble que ce procédé perturbe quelques logiciels anti-virus qui se hâtent de décréter qu'un MPlayerX-1.1.1.dmg de 2.3 Mo, induisant le re-téléchargement du bundle d'une application lorsqu'on le déclenche, procèderait forcément à la mise-en-place d'un virus - ce qui me paraît un procès d'intention basé sur la forme du procédé, en lieu et place d'un contenu de virus diagnostiqué. Car j'ai, pour ma part, procédé plusieurs fois au téléchargement du MPlayerX-1.1.1.dmg sur plusieurs de mes Macs, et déclenché le processus d'installation impliquant le téléchargement de l'application depuis le site du développeur, sans jamais expérimenter que quelque virus se serait par là-même logé dans mon OS («El Capitan» ou «Yosemite» ou encore «Mavericks»).

Je considère donc l'assimilation du MPlayerX-1.1.1.dmg à un porteur de virus comme une pure & simple « légende urbaine », que des logiciels «Anti-virus_pour_Mac» aussi coûteux qu'inutiles trouvent tout intérêt à nourrir afin de justifier leur « utilité » proclamée.

--------------------​

Il n'y a pas lieu de fantasmer sur l'installation d'on ne sait quels intrus sur les 2 partitions invisibles de la Table de Partition GUID : l'ESP (EFI System Partition en /dev/disk0s1) et la Recovery HD (en /dev/disk0s3). La meilleure façon de couper court à ces scénarii anxiogènes étant de monter expérimentalement en volume les systèmes de fichiers de ces 2 partitions, par les commandes successives suivantes dans le «Terminal» :

Bloc de code:
diskutil mount /dev/disk0s1
diskutil mount /dev/disk0s3

☞ un double-clic sur le volume intitulé EFI (correspondant à l'ESP) ne devrait révéler que l'exécutable BOOTLOG et le répertoire EFI mis-en-place nativement avec l'OS. Dans le susdit répertoire EFI, rien qu'un dossier APPLE (si l'utilisateur n'a pas installé volontairement le gestionnaire de démarrage «rEFInd») recelant les 3 sous-dossiers CACHES, EXTENSIONS et FIRMWARE, avec seulement un exécutable .scap dans les 2 derniers). Une telle vérification devrait faire table rase de l'opinion d'une infection de l'ESP.

☞ un double-clic à présent sur le volume intitulé Recovery HD ne devrait révéler que 2 répertoires : le répertoire de démarrage régulier de la partition de récupération com.apple.recovery.boot et un répertoire auxiliaire System. L'inspection du répertoire de démarrage com.apple.recovery.boot ne devrait révéler que 7 items (les deux premiers graphiquement invisibles ) : BaseSystem.chunklist, BaseSystem.dmg, boot.efi, com.apple.Boot.plist, PlatformSupport.plist, prelinkedkernel & SystemVersion.plist sans aucun intrus superfétatoire. Les 5 derniers fichiers constituent les Boot_Files (les fichiers de démarrage ou de lancement), les 2 premiers les ressources du Système à lancer, la BaseSystem.chunklist étant la liste des composants du Système abrégé de démarrage du disque virtuel BaseSystem.dmg, et le BaseSystem.dmg étant le disque virtuel recelant le volume du Système démarrable OS X Base System de la «Recovery HD». Ce disque ne monte qu'en lecture_seule, et est insusceptible d'aucune modification de ses composants. Quant au dossier auxiliaire System, il se compose d'une arborescence (System/Library/CoreServices) vide de fichiers terminaux en règle générale.

Pour démonter en volume les systèmes de fichiers des 2 partitions incriminées, passer les successivement les commandes :

Bloc de code:
diskutil umount /dev/disk0s1
diskutil umount /dev/disk0s3
ou se contenter de re-démarrer.

--------------------​

Quant à un logiciel malin qui se serait trouvé installé dans l'OS lui-même, je pense que le mieux, expérimentalement parlant, serait de faire le test suivant :

- a) scanner le volume d'OS X et éradiquer tout virus s'il y avait lieu par le défenseur de bite logiciel anti-virus.

- b) re-télécharger MPlayerX-1.1.1.dmg et opérer l'installation, puis démonter le volume du .dmg et supprimer ce disque virtuel.

- c) relancer dans la foulée le défenseur de bite logiciel anti-virus et opérer un scan du volume : si aucun logiciel malin additionnel n'est trouvé par rapport au scan et à l'apuration immédiatement précédents, c'est donc que l'allégation que MPlayerX-1.1.1.dmg = porteur de virus est une calomnie injustifiée (puisqu'aucun virus consécutif ne se trouve décelé dans l'OS) - ce qui devrait logiquement impliquer, par effet boomerang, la sanction méritée de tout calomniateur pris sur le fait : sa mise hors d'état de nuire, consistant ici en sa suppression...​

--------------------​
 
Dernière édition par un modérateur:
  • J’aime
Réactions: litobar71 et Sly54
Je considère donc l'assimilation du MPlayerX-1.1.1.dmg à un porteur de virus comme une pure & simple « légende urbaine », que des logiciels «Anti-virus_pour_Mac» aussi coûteux qu'inutiles trouvent tout intérêt à nourrir afin de justifier leur « utilité » proclamée.
J'aime bien ce passage, surtout la fin. ;)
 
J'aime bien ce passage, surtout la fin. ;)
@ Le Docteur
Effectivement, j'ai installé MPlayerX tout récemment sur la machine d'un proche et j'ai été surpris, tout comme tu l'as été et comme le confirme macomaniac :coucou:, de l'aspect laborieux de cette installation, avec des messages évoquant des virus (dont je n'ai pas tenu compte car je n'ai pas de logiciel antivirus sur les machines dont je m'occupe, et parce que j'ai toute confiance à l'égard du site de son développeur).
Pourtant, il me semble que ce logiciel, auparavant (il y a longtemps que je l'utilise), s'installait par simple glisser dans le dossier Applications.
 
Je considère donc l'assimilation du MPlayerX-1.1.1.dmg à un porteur de virus comme une pure & simple « légende urbaine », que des logiciels «Anti-virus_pour_Mac» aussi coûteux qu'inutiles trouvent tout intérêt à nourrir afin de justifier leur « utilité » proclamée.
Sauf que quand j'ai installé mplayerX -Il y a un certain temps, et c'était l'ancienne méthode - si je n'avais pas fait gaffe et cliqué systématiquement sur 'accepter' dans le processus d'installation je me serai retrouvé en plus avec Mackeeper sur ma bécane.
Lequel, comme logiciel couteux et inutile, pour ne pas dire malsain, se pose un peu la :p
Je ne sais pas ce qu'il en est avec la 'nouvelle méthode' :)
 
Je considère donc l'assimilation du MPlayerX-1.1.1.dmg à un porteur de virus comme une pure & simple « légende urbaine », que des logiciels «Anti-virus_pour_Mac» aussi coûteux qu'inutiles trouvent tout intérêt à nourrir afin de justifier leur « utilité » proclamée.

Et bien tu as tort.

MPlayerX est au moins un vecteur de adwares.

Le développeur a décidé de se financer par ce biais depuis avril 2015. C'est indiqué sur son blog : http://blog.mplayerx.org/blog/2015/04/16/some-progress-on-mplayerx/

Je n'ai plus confiance en ce développeur et en sa production. Aussi pourri que uTorrent.

Un application comme MPlayerX s'installe par simple drag&drop et le fait même qu'on veuille obliger à passer par ce genre de procédure devrait vous éloigner de ce logiciel.

MalwarebytesMac devrait être vendu 100$ l'installation, histoire de vous apprendre quelques notions de sécurité.
 
Dernière édition:
Effectivement, c'est écrit dans le dernier paragraphe (quoi qu'un peu laconique) :

The other thing is that, MPlayerX will start to utilize the installer to fulfil monetization. I knew it may bring many negative comments, but honestly it is the best way to keep the developer motivated. For anyone who cares about this, please check the installer and make sure only install MPX, then it should be no difference with the old way.

Merci Moonwalker :merci:
 
  • J’aime
Réactions: luc1en
J'entends bien qu'il ait pu y avoir des MPlayerX-x.x.x.dmg non francs du collier (i.e. installant «MPlayerX» + quelque malware) ; mais je n'ai rien constaté de tel concernant le dernier MPlayerX-1.1.1.dmg en date qui faisait l'objet de mon billet : l'installateur ne télécharge et n'installe que «MPlayerX-1.1.0» comme au bon vieux temps...
 
J'entends bien qu'il ait pu y avoir des MPlayerX-x.x.x.dmg non francs du collier (i.e. installant «MPlayerX» + quelque malware) ; mais je n'ai rien constaté de tel concernant le dernier MPlayerX-1.1.1.dmg en date qui faisait l'objet de mon billet : l'installateur ne télécharge et n'installe que «MPlayerX-1.1.0» comme au bon vieux temps...
Et bien moi, j'ai ouvert ce fameux installateur MPlayerX et dedans on retrouve, sous le nom de topographical, le malware OSX/InstallMiez, la même petite saleté qu'on obtient chez Softonic, CNetDownload et MacUpdate.

Il existe une douzaine de variantes répertoriées de la chose. S'il était le programme anodin qu'il prétend et que tu croix, pourquoi donc cette obstination ?
 
J'ai exécuté une dizaine de fois dans mon OS «El Capitan 10.10.4 (bêta)» l'installateur du .dmg téléchargé du site du développeur Zongyao Qu : MPlayerX☜ (avec désinstallation à la clé entre les essais) : je n'ai constaté aucune autre installation que celle du logiciel «MPlayerX». Aucun scan du volume de mon OS n'a révélé l'implémentation du moindre adware ou malware. Raisonnant sur la base de ce fait expérimental, je suis forcé d'en induire que l'installateur du MPlayerX-1.1.1.dmg ne fait rien d'autre qu'installer l'application.

L'exécutable topographical recelé dans le paquetage de l'installateur du .dmg at: MPlayerX.App/Contents/MacOS/topographical ne peut pas être identifié intrinsèquement à un malware : c'est un exécutable dont le code est signé Zongyao Qu et affiche les certificats Apple, et dont l'exécution n'installe rien directement en local (car le .dmg de 2.3 Mo ne comporte pas de ressources d'installation), mais lance le téléchargement des ressources d'installation de l'application depuis le site du développeur.

S'il n'y a plus d'installation par simple glisser-déposer dans le répertoire des Applications du paquetage de l'application, c'est sans doute que le fonctionnement de cette mise-à-jour requiert des composants localisés at: ~/Library/Application\ Support/MPlayerX/bundles/MPlayerX.mplayer.bundle & MPlayerX.ytdl.bundle.

Je reconnais que l'annonce : «The other thing is that, MPlayerX will start to utilize the installer to fulfil monetization. I knew it may bring many negative comments, but honestly it is the best way to keep the developer motivated.» (Par ailleurs, MPlayerX va commencer à utiliser l'installateur pour réaliser des rentrées monétaires. Je savais d'avance que c'était susceptible d'induire de nombreux commentaires négatifs, mais honnêtement c'est la meilleure façon de maintenir intacte la motivation du développeur)... n'annonçait rien de bon, en effet, pour la suite des événements, pour ne pas dire qu'elle a de quoi défriser carrément les amis du logiciel.

Néanmoins la restriction qui suit : «For anyone who cares about this, please check the installer and make sure only install MPX, then it should be no difference with the old way.» (Pour quiconque se préoccupe de cet état de choses, prière de vérifier l'installateur et de s'assurer de n'installer seulement que MPX : il ne devrait alors y avoir aucune différence par rapport à la bonne vieille méthode.) ne me paraît pas - d'un point de vue philologique strict - impliquer que le ressort de l'installation additionnelle d'un adware serait dissimulé exclusivement dans le code de l'exécutable d'installation, ce qui le rendrait indétectable graphiquement pour l'utilisateur et le ferait opérer comme une fatalité logique ; mais que, si l'installation d'un adware se trouvait impliquée, elle donnerait lieu à un affichage graphiquement vérifiable, laissant le choix à l'utilisateur, par exemple sous forme d'option d'installation tierce décochable.

en résumé : j'ai l'impression qu'il y a un décalage entre l'annonce d'implémentation possible de "sources de rentrées financières" faite par le développeur et l'opération d'installation effectuée par l'installateur du MPlayerX-1.1.1.dmg . Aurait-il changé d'avis ? Suspendu la menace pour cette release ? - No sabé !
 
Dernière édition par un modérateur:
Tiens, j'ai fait un test (Mavericks) avec le lien que donne MacO pour le téléchargement (sans faire de mise à jour) et voilà les étapes en photo.
Je mets les copies des connexions (accordées) de LittleSnitch depuis le double-clic sur l'installeur :

Ecran2016-01-222.jpg


Ecran2016-01-223.jpg


Ecran2016-01-224.jpg


Ecran2016-01-225.jpg


Ecran2016-01-226.jpg


Ecran2016-01-227.jpg


Et au final :

Ecran2016-01-228.jpg
 
En vous lisant, j'avoue que je le trouve limite, maintenant MplayerX. Je ne l'avais plus téléchargé depuis quelques temps (depuis le temps où il s'installait facilement mais mettait 3 ans à "optimiser les polices"). Je pense que je ne l'installerai plus.
Je vais tester un peu les bidouilles décrites par MacO dans son premier post, par curiosité ;)
 




Et malgré tout cela, encore rien de téléchargé...


S'il n'y a plus d'installation par simple glisser-déposer dans le répertoire des Applications du paquetage de l'application, c'est sans doute que le fonctionnement de cette mise-à-jour requiert des composants localisés at: ~/Library/Application\ Support/MPlayerX/bundles/MPlayerX.mplayer.bundle & MPlayerX.ytdl.bundle.

Absurde. On n'a pas besoin d'un programme d'installation pour copier un fichier dans sa propre session. Firefox et bien d'autres applications procèdent sans avoir recours à ce subterfuge depuis la préhistoire du Mac.

Quant au binaire topographical, le fait qu'il soit signé par un développeur inscrit ne garantit en rien sa propreté. Il est simplement conforme à ce que le dit développeur a créé. Il n'y a aucun contrôle d'Apple. Ces logiciels sont auto-signés.
 
Dernière édition:
Je poursuis l'expérience.

Enfin un début de téléchargement :


Remarquez qu'avec cloudfront.net, s3.amazonaws.com est seulement la seconde adresse "honnête" relevée.

Et maintenant, le poteau rose, le pote aux roses, le pot aux roses :



ou variante



Vous arrivez à lire ? Vous avez de bons yeux.

Je vous aide : par défaut vous installez un adware dans tous les navigateurs que vous utilisez.

Ne vous plantez pas en cliquant.

Fin de l'affaire en ce qui me concerne, je ne vais pas installer cette saleté, même pour les beaux yeux de Marissa Mayer. :wtf:


Surprise !

J'ai cliqué sur Sauter et qui voilà ?



Oui ! MACKEEPER !

Alors là, mon cher Macomaniac, permets-moi de me marrer. :hilarious:


Et ça continue.



Tant qu'à faire.

 
Dernière édition:
Voyage au bout de la nuit.





L'installation a échoué. "Ouf ! Je l'ai échappé belle" pourrais-je dire.

Néanmoins, si l'objectif était d'installer MPlayerX, en cliquant sur Sauter à chaque étape, je n'y suis point parvenu.

Bizarre autant qu'étrange. Laquelle parmi toutes les saletés proposées dans ces pages publicitaires dignes de la trash TV aurais-je dû installer ?
 
Oui ! MACKEEPER !
C'est bien ce que je disais quelque posts plus haut. Sauf que dans l'ancienne version de l'installateur c'était beaucoup plus lisible, et que j'ai réussi l'install en sautant Yahoo et Mackeeper. Pour autant que je me souvienne les deux autres ne faisaient pas (encore) partie du lot.
 
OUah !!!
Mais pourquoi je n'ai pas eu toute ces merdes dans mon instal ?
Parce que j'ai refusé les MaJ ou parce que j'avais une veille version déjà installée ?
 
Mon choix : mpv

Recommandé chaleureusement par plusieurs membres du staff de MacGeneration. (ils ne touchent rien, c'est gratuit)

OUah !!!
Mais pourquoi je n'ai pas eu toute ces merdes dans mon instal ?
Parce que j'ai refusé les MaJ ou parce que j'avais une veille version déjà ins

Je ne sais pas. J'ai pris la dernière version disponible sur le site du dévelopeur.
 
  • J’aime
Réactions: ScapO et Invité