image

Mac-malware installeert Safari-backdoor

vrijdag 14 oktober 2011, 09:32 door Redactie, 3 reacties

Er is een nieuwe variant van de "Flash Trojan" voor Mac OS X ontdekt, die nu ook een backdoor in Safari installeert. De malware doet zich voor als een update voor Adobe Flash Player en probeert gebruikers zo tot het installeren van de malware te verleiden. Eerder werd al bekend dat de nieuwe versie controleert of de gebruiker Mac OS X niet in VMware Fusion draait. In dat geval stopt de malware met de installatie.

Is er geen virtuele machine gedetecteerd, dan wordt de backdoor niet meer in de eenvoudig te vinden ~/Library/Preferences/Preferences.dylib geplaatst, maar in Safari geïnstalleerd. Als eerste wordt er informatie aan Safari’s info.plist bestand toegevoegd, met de locatie van de backdoor. Daarna wordt de backdoor module in /Applications/Safari.app/Contents/Resources/UnHackMeBuild geplaatst.

Geraffineerd
Zelfs als een gebruiker het bestand UnHackMeBuild verwijdert, moet die ook Safari’s info.plist bestand aanpassen, anders zal Safari naar de backdoor blijven zoeken, en indien die niet gevonden wordt, zichzelf sluiten.

"Deze aanpassingen laten zien dat de malware-auteurs geraffineerd zijn, en dat ze de code aanpassen om ervoor te zorgen dat de malware niet wordt gedetecteerd", zegt Peter James van beveiligingsbedrijf Intego.

Reacties (3)
14-10-2011, 13:36 door SirDice
"Deze aanpassingen laten zien dat de malware-auteurs geraffineerd zijn, en dat ze de code aanpassen om ervoor te zorgen dat de malware niet wordt gedetecteerd", zegt Peter James van beveiligingsbedrijf Intego.
Het laat ook zien dat OS-X niet veel beter is dan Windows. Want ook op OS-X zijn er legio mogelijkheden om allerhande malware te laten starten en te verbergen.

Het wordt tijd voor een HijackThis-achtige tool voor OS-X.
14-10-2011, 17:50 door spatieman
ik heb het al eens eerder gezegd.
dat mallware tuig opsporen, en ter plekken een kogel door de kop jagen voor lopende camera, en dat op internet zetten.
met de melding, u kunt de volgende zijn.
15-10-2011, 13:12 door P5ycH0
De infectie vindt plaats door een 'stupid user' die een executable van onbekende afkomst draait....
"There is no Patch for human stupidity"

Daarnaast helemaal eens met spatieman.
Hang 'em high !!!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.