4 votos

¿A qué puede acceder un atacante que haya restablecido mi contraseña de administrador?

Entiendo que es posible a restablecer la contraseña de administrador en un Mac, lo que permite a alguien con acceso físico a una máquina crear una nueva contraseña que le da acceso a todos los archivos desbloqueados que quedan en la máquina después del proceso de restablecimiento.

¿Pero a qué más tienen acceso? Concretamente:

  1. ¿Siguen existiendo todas las cuentas de usuario?
  2. ¿Siguen existiendo todos los llaveros, o se restablecen o borran como parte del proceso de creación de la contraseña?
  3. Si los llaveros siguen presentes, ¿tiene el (nuevo) administrador acceso al contenido de los llaveros existentes?
  4. ¿Se borra o restablece algún archivo (aparte de los llaveros) como parte del proceso?

Supongo que FileVault protege contra el uso de esta técnica en un ataque; ¿una contraseña de firmware conferiría alguna protección?

6voto

bdonlan Puntos 508

Si alguien tiene su cuenta de administrador, todo en la máquina es accesible para ellos. En los círculos de seguridad informática se dice que "Acceso físico = Acceso total".

Los llaveros sólo se pueden desbloquear con la contraseña del llavero. Si se cambia/actualiza la contraseña de una cuenta sin estar conectado a la cuenta Y tener el llavero correspondiente desbloqueado La contraseña del llavero no cambia.

Es decir, alguien podría acceder a su cuenta quizás, pero no a su llavero, sin la contraseña original. Las contraseñas de la cuenta y del llavero no están sincronizadas entre sí.

La protección de FileVault, de forma similar, permanecerá en su lugar hasta que se desbloquee utilizando la contraseña correcta. No creo que tener acceso Root en la máquina le permita desbloquear el llavero o la cuenta de la bóveda de archivos sin las contraseñas pertinentes.. ese es el punto.

Por supuesto, teóricamente un hacker con habilidades, paciencia y conocimientos divinos podría editar manualmente los archivos de passwd relevantes para que fueran lo que él/ella quisiera (si tuviera acceso a Root), pero las probabilidades de que esto ocurra son entre cero y nulas.

2voto

Fuzzy Purple Monkey Puntos 702

Si FileVault está activado, el arranque en modo de usuario único requiere una contraseña, por lo que ninguno de los los métodos para restablecer la contraseña en el modo de usuario único funcionan .

Como otros han mencionado, restablecer la contraseña de inicio de sesión no restablece la contraseña del llavero de inicio de sesión. Intenté restablecer la contraseña de inicio de sesión hace unos meses. Podía acceder a la mayoría de los archivos con normalidad, pero no a mi cuenta en Mail.app ni a las contraseñas autocompletadas en Safari. Sin embargo, podía acceder a mi cuenta de Gmail desde Safari porque la había configurado para que iniciara la sesión automáticamente.

La contraseña de acceso ( pero no la contraseña del llavero de acceso ) también puede ser restablecer con un ID de Apple . Hay una casilla para permitirlo al crear una cuenta. Creo que está marcada por defecto. La opción se puede desactivar posteriormente en el panel de preferencias de Usuarios y Grupos. Si la opción estaba activada antes de activar FileVault, no puedes desactivarla sin desactivar y volver a activar FileVault. Ver Michael Tsai - Blog - FileVault 2's Apple ID Backdoor .

1. ¿Siguen presentes todas las cuentas de usuario?

Sí. Y todas sus contraseñas se pueden cambiar por separado, o desde las preferencias de Usuarios y Grupos después de entrar en (o crear) una cuenta de administrador.

2. ¿Siguen presentes todos los llaveros, o se restablecen o borran como parte del proceso de creación de la contraseña?

Los llaveros no se eliminan, pero el llavero de inicio de sesión no se desbloquea automáticamente después de restablecer la contraseña de inicio de sesión.

3. Si los llaveros siguen presentes, ¿tiene el (nuevo) administrador acceso al contenido de los llaveros existentes?

No sin conocer sus contraseñas.

4. ¿Se borra o restablece algún archivo (que no sea un llavero) como parte del proceso?

No lo sé, pero puedes acceder a la mayoría de los archivos normalmente.

-3voto

David DelMonte Puntos 1632

Me ha pasado esto recientemente con el ordenador de un amigo. Una vez que la persona tiene la contraseña de administrador, puede habilitar el acceso Root. Entonces todo está disponible. Creo que Root anula incluso FileVault. (Esa es una pregunta).

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X