• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Viele hassen ihn, manche schwören auf ihn, wir aber möchten unbedingt sehen, welche Bilder Ihr vor Eurem geistigen Auge bzw. vor der Linse Eures iPhone oder iPad sehen könnt, wenn Ihr dieses Wort hört oder lest. Macht mit und beteiligt Euch an unserem Frühjahrsputz ---> Klick

Apple Remote Desktop mit massiver Schwachstelle

Westbär

Weißer Winterglockenapfel
Registriert
06.04.07
Beiträge
881
Bei mir hat der Befehl genau 1x funktioniert und es stand root da. Aber beim 2x sowie nach dem fixxen durch entfernen des SUID-Bits passiert nix mehr.
 

chrisbiolog

Becks Apfel (Emstaler Champagner)
Registriert
13.11.06
Beiträge
329
Sorry das war vorhin nicht ganz korrekt

Eingabe im Terminal

Code:
osascript -e 'tell app "ARDAgent" to do shell script "whoami"'
dann kommt das Folgende:

Code:
23:47: execution error: ARDAgent got an error: AppleEvent timed out. (-1712)
Habe übrigens Remote Desktop installiert.

Weiss jemand was ich da falsch mache mit dem Code?

B.
 

Ikezu Sennin

Schöner von Bath
Registriert
15.07.07
Beiträge
3.629
Die Fehlermeldung krieg ich ebenfalls, wenn Entfernte Anmeldung aktiviert ist, ist die aus, kommt "root".
 

chrisbiolog

Becks Apfel (Emstaler Champagner)
Registriert
13.11.06
Beiträge
329
Ah muss ich das file sharing aktivieren auch beim PowerBook mit Tiger und Remote Desktop?

Ja probier das gleich mal.

B.
 

chrisbiolog

Becks Apfel (Emstaler Champagner)
Registriert
13.11.06
Beiträge
329
Kommt trotzdem das

Code:
23:47: execution error: ARDAgent got an error: "whoami" doesn't understand the do shell script message. (-1708)
 

MacMark

Jakob Lebel
Registriert
01.01.05
Beiträge
4.874
Das Problem ist anscheinend, daß die Standardkonfiguration eines unbenutzten ARDAgents fehlerhaft ist. Beim Aktivieren von Remote Desktop wird sie dem Vernehmen nach jedoch durch eine korrekte Konfiguration ersetzt und dadurch das Problem beseitigt. Vermutlich genügt einmaliges Aktivieren. Ein nachfolgendes Deaktivieren sollte dann kein Problem sein. Muß ich mir mal heute Abend ansehen.
 

Ikezu Sennin

Schöner von Bath
Registriert
15.07.07
Beiträge
3.629
Nein, wenn ich die EA deaktiviere und dann teste, krieg ich die "root"-Meldung, nur wenn sie an ist, scheint die Lücke dicht zu sein.
 

chrisbiolog

Becks Apfel (Emstaler Champagner)
Registriert
13.11.06
Beiträge
329
Also eagl was ich aktiviere oder deaktiviere ich bekomme immer diese Fehlermeldung.

B.
 

stk

Grünapfel
Registriert
05.01.04
Beiträge
7.141
Moin,

Den Dienst (oder Rechner) neustarten:

Code:
sudo /System/Library/CoreServices/RemoteManagement/ARDAgent.app/Contents/Resources/kickstart  -restart -agent -console -menu

Aber Achtung für diejenigen, die ARD auf ihrem Rechner tatsächlich installiert haben: wenn der ARD-Agent nicht mehr unter root läuft, startet ARD nicht mehr und meldet:

ardfehler.jpg


Gruß Stefan
 
Zuletzt bearbeitet:

chrisbiolog

Becks Apfel (Emstaler Champagner)
Registriert
13.11.06
Beiträge
329
Hm...bin mal wieder gehörig verwirrt. Also wenn ich Desktop Remote laufen habe muss ich gar nichts machen? (PowerBook G4 Tiger).

Und wie kann ich jetzt feststellen ob ich Ihn habe den Trojaner? Hab Desktop Remote nämlich erst heute installiert.

B.
 

jensche

Korbinians Apfel
Registriert
27.10.04
Beiträge
6.949
Wie kommst du darauf das du einen Trojaner hast?

Wart doch bis 10.5.4 kommt... spätestens am 11. Juli..... dann wird das auch gefixt werden.
 

chrisbiolog

Becks Apfel (Emstaler Champagner)
Registriert
13.11.06
Beiträge
329
Weil ich Limewire benutze bestünde doch die Möglichkeit.

B.
 

Skeeve

Pomme d'or
Registriert
26.10.05
Beiträge
3.120
Und wie kann ich jetzt feststellen ob ich Ihn habe den Trojaner? Hab Desktop Remote nämlich erst heute installiert.
Kleiner Tipp: Da oben steht, wie der Trojaner heißt. Es gibt da etwas, das nennt sich google. Damit soll man angeblich, wenn man Stichworte eingibt, Webseiten mit Informationen zu diesen Stichworten finden. Viel Erfolg bei der Suche und vielleicht berichtest Du ja mal.
 

Bonobo

Nathusius Taubenapfel
Registriert
26.12.03
Beiträge
5.475
Gib das ins Terminal ein:
Code:
osascript -e 'tell app "ARDAgent" to do shell script "whoami"'
Daraufhin geschieht in meinem Terminal ganz lange nichte ... und dann bekomme ich auch

Code:
23:47: execution error: ARDAgent got an error: AppleEvent timed out. (-1712)

Den Dienst (oder Rechner) neustarten:

Code:
sudo /System/Library/CoreServices/RemoteManagement/ARDAgent.app/Contents/Resources/kickstart  -restart -agent -console -menu
Ist dies jetzt die Antwort bzw. Loesung auf obiges Problem?

Und wenn ja, was genau bedeutet der erste Satz -- dass ich danach den Rechner neu starten muss oder dass dieser Code das tut?

Ich bin weder sonderlich fit in der Shell noch verstehe ich was von ARD.


<edit>

Ich hab' Deinen Code, Stk, eben mal eingegeben, daraufhin wurden meine Menue-Extras neu gestartet :oops:

</edit>
 

chrisbiolog

Becks Apfel (Emstaler Champagner)
Registriert
13.11.06
Beiträge
329
Ja nun ich dachte es gäbe diesen Thread, weil hier jemnd näheres zum Trojaner wüsste.
Denn bei Google war ich vorher schon.

Den eimzigen zusätzlichen Tipp den ich da fand war das man MacScan beutzen soll, weil es den Trojaner erkennt. Kennt das einer? Ist das sinvoll?

B.
 

stk

Grünapfel
Registriert
05.01.04
Beiträge
7.141
Moin,

Daraufhin geschieht in meinem Terminal ganz lange nichte ...

Also zu Erläuterung: Über das Loch im ARDAgent wird versucht den Terminalbefehl »whoami« abzusetzen. Die Standardantwort wenn das Loch vorhanden wäre hiesse »root«. Kriegst Du deinen Benutzerkurzname geliefert ist alles im Lack, kackt das Teil ab (wie hier), dann ist zwar das Loch nicht da, aber ARDAgent offenbar auch nicht und ich würde mir ein paar Gedanken ums System machen :oops:.

Und wenn ja, was genau bedeutet der erste Satz -- dass ich danach den Rechner neu starten muss oder dass dieser Code das tut?
Ich bin weder sonderlich fit in der Shell noch verstehe ich was von ARD.

Sorry, das war nicht sehr verbose von mir. Also: der Shellaufruf führt dazu, das alle mit dem ARDAgent einhergehenden Dienste - menu, console und agent selbst - neu gestartet werden. Das wiederum wäre dafür nötig um die zuvor mit dem chmod u-s gemachten Änderungen am der Root-UID zu aktivieren.

Gruß Stefan
 

chrisbiolog

Becks Apfel (Emstaler Champagner)
Registriert
13.11.06
Beiträge
329
Hmm..aber wie kann denn der ARD Agent fehlen, wenn doch Apple Remote Desktop läuft?

B.
 

Skeeve

Pomme d'or
Registriert
26.10.05
Beiträge
3.120
kackt das Teil ab (wie hier), dann ist zwar das Loch nicht da, aber ARDAgent offenbar auch nicht und ich würde mir ein paar Gedanken ums System machen :oops:
Ich wage zu widersprechen. Wenn er abkackt, dann schaue man auf die Fehlermeldung "Apple Event timed out". Das kann auch bedeuten, daß der Agent auf die Benutzereingabe das Passworts wartet. osascript mag nämlich keine Fenster aufpoppen lassen.

Wer also den Timeout hat, starte doch mal bitte den Scripteditor und gebe dort ein:
Code:
tell application "ARDAgent" to do shell script "whoami"
und lasse das laufen. Wenn ein Popup kommt, das nach Benutzer und passwort fragt, stimmt meine Theorie. Wenn nicht, so ist sie zumindest noch nicht widerlegt ;)
 

chrisbiolog

Becks Apfel (Emstaler Champagner)
Registriert
13.11.06
Beiträge
329
Bei mir kommt dann das hier:
 

Anhänge

  • ErrorSkript.jpg
    ErrorSkript.jpg
    22,5 KB · Aufrufe: 166