image

Nieuw Trojaans paard voor Mac OS X ontdekt

vrijdag 14 november 2008, 18:30 door Redactie, 7 reacties

Gebruikers van Apple's Mac OS X zijn gewaarschuwd, onderzoekers hebben een nieuw Trojaans paard ontdekt dat op besmette systemen een achterdeur opent. Lamzev.A is geen variant, maar een geheel nieuwe familie die het bestand "ezmal" in de applicatie map achterlaat. Eenmaal actief opent de Trojan een command shell op het systeem waarmee de aanvaller een applicatie en poortnummer kan kiezen. De gekozen applicatie fungeert dan als backdoor en geeft de aanvaller toegang tot het systeem. Lamzev kopieert de gebackdoorde applicatie naar de volgende locatie: /Applications/[gekozen applicatie]/Contents/MacOS/2 ook kopieert het zichzelf naar een andere map.

Volgens Juha-Matti Laurio zijn er op dit moment 63 malware exemplaren voor de Mac bekend. "Er zijn nog geen wormen voor de Mac." Eerder dit jaar werd er ook een ander Trojaans paard voor de Mac ontdekt en vorig jaar haalde Mac malware ook de headlines. Het allereerste Trojaanse paard voor Mac OS X dateert uit 2006, genaamd Leap-A. In eerste instantie dacht men dat het om een worm / virus ging, een dag later bleek het toch om een Trojan te gaan. In hetzelfde jaar werd er ook een root-exploit voor een lek in de LaunchD daemon verspreid.

Reacties (7)
14-11-2008, 21:19 door Anoniem
Een foto van een Apple-bijeenkomst onlangs laat zien hoe enhousiaste Apple-gebruikers de trojan massaal binnenhalen: http://www.4to40.com/images/story/trojanhorse/trojan_horse.jpg.
Wanneer de trojan eenmaal op de computer is binnengehaald, start de gebruiker deze malware. Deze opent een soort DOS-box waarin de gebruiker een
applicatie kiest en een poortnummer voor de backdoor.
De trojan kopieert de gekozen applicatie naar /Applications/[CHOSEN APPLICATION]/Contents/MacOS/2.
Daarna maakt de trojan het bestand /Applications/[CHOSEN APPLICATION]/Contents/MacOS/1 aan.
Wanneer een hulpeloze gebruiker de gekozen applicatie start, start hij zonder het te weten de backdoor-component.
De trojan herschrijft ~/Library/LaunchAgents zodat de trojan automatisch start!
Dit is een bijzonder gecompliceerde en geraffineerde trojan, die zeker veel slachtoffers zal gaan maken. De precieze details vindt u op http://www.symantec.com/business/security_response/writeup.jsp?docid=2008-111315-1230-99&tabid=2.
Op diezelfde site kunt u lezen dat deze trojan aan het begin staat van een geweldige opmars:
Threat Assessment
Wild
* Wild Level: Low
* Number of Infections: 0 - 49
* Number of Sites: 0 - 2
* Geographical Distribution: Low
* Threat Containment: Easy
* Removal: Easy

Bij deze wil alle Apple-gebruikers het belang van goede malware-protectie benadrukken.
Het moet maar eens afgelopen zijn met die arrogantie!
15-11-2008, 13:41 door Anoniem
vraagje: hoe haalt men deze Trojan binnen?
bijlage van een mailbericht, bezoeken besmette webpagina, IM ?

niet dat ik het van plan was ;) maar het bericht is niet volledig
15-11-2008, 15:01 door Anoniem
Door Anoniem
(......)
Deze opent een soort DOS-box waarin de gebruiker een
(.....)
Het moet maar eens afgelopen zijn met die arrogantie!
Ja hoor een soort DOS-box......
Als je het niet begrijpt vraag het dan. Dan leggen we nog een keer uit wat het fundamentele verschil is.
15-11-2008, 15:56 door Anoniem
en jij linked nu naar die vage site omdat ?
waarom probeer jij mensen te infecteren ?
16-11-2008, 17:51 door Anoniem
Ja hoor een soort DOS-box......
Als je het niet begrijpt vraag het dan. Dan leggen we nog een keer uit wat het fundamentele verschil is.
Als het verschil volgens jullie ter zake doet in dit verhaal, dan laat ik het me graag uitleggen.

en jij linked nu naar die vage site omdat ?
waarom probeer jij mensen te infecteren ?
Hoezo infecteren? Infecteren waarmee?
Waarom beschuldig jij mij er valselijk van mensen te willen infecteren?
17-11-2008, 11:11 door Anoniem
Quote :

De gekozen applicatie fungeert dan als backdoor en geeft de aanvaller toegang tot het systeem. Lamzev kopieert de
gebackdoorde applicatie naar de volgende locatie: /Applications/[gekozen applicatie]/Contents/MacOS/2 ook kopieert het
zichzelf naar een andere map.

Bestanden kunnen alleen naar de /Applications directory worden geschreven wanneer de gebruiker Admin privileges heeft. Een standaard gebruiker kan niet naar deze directory schrijven tenzij zij authenticeren als Admin user in de authenticatie popup.
17-11-2008, 12:05 door Anoniempje
quote:
Wanneer de trojan eenmaal op de computer is binnengehaald, start de gebruiker deze malware. Deze opent een soort DOS-box waarin de gebruiker een applicatie kiest en een poortnummer voor de backdoor.
quote end

Wat ik mis in de reacties is de vraag waarom een gebruiker uberhaupt een vraag gaat beantwoorden in een dos box en vervolgens in diezelfde dos box ook een poort aangeeft?

De laatste zinssnede spreekt voor zich"

quote:
Bij deze wil alle Apple-gebruikers het belang van goede malware-protectie benadrukken.
quote end.

Blijkbaar komt dit hele broodje aap verhaal uit de koker van een antivirus verkoper voor Apple systemen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.