image

Kaspersky komt met scripts om Pegasus-spyware op iPhones te detecteren

dinsdag 16 januari 2024, 09:31 door Redactie, 11 reacties

Antivirusbedrijf Kaspersky heeft verschillende scripts gemaakt om de aanwezigheid van iOS-spyware Pegasus, Reign en Predator op iPhones te detecteren. Hiervoor zoeken de scripts in het bestand Shutdown.log naar een bepaald forensisch artifact. Onderzoekers van de virusbestrijder ontdekten dat de Pegasus-spyware infectiesporen achterlaat in Shutdown.log, dat wordt opgeslagen in het sysdiagnose-archief van elke iPhone.

Dit archief bewaart informatie van elke herstartsessie, wat betekent dat afwijkingen die verband houden met de Pegasus-malware zichtbaar worden in het logbestand als een geïnfecteerde gebruiker zijn telefoon opnieuw opstart. Onder de geïdentificeerde processen waren gevallen van "sticky" processen die het opnieuw opstarten belemmerden, met name diegene welke waren gekoppeld aan de Pegasus-spyware.

Bij het analyseren van Shutdown.log bij Pegasus-infecties zagen de onderzoekers een gemeenschappelijk infectiepad, met name "/private/var/db/". Dit werd ook gezien bij andere spyware-infecties zoals Reign en Predator. De onderzoekers stellen dat dit logbestand potentieel heeft voor het identificeren van infecties die gerelateerd zijn aan deze malwarefamilies.

Om het zoeken naar spyware-infecties te vereenvoudigen ontwikkelde Kaspersky scripts waarmee gebruikers hun iPhone kunnen controleren. De Python3-scripts zorgen voor de extractie, analyse en parsing van het Shutdown.log-bestand. De scripts zijn te downloaden via GitHub en zijn beschikbaar voor macOS, Windows en Linux.

Reacties (11)
16-01-2024, 09:49 door spatieman
en bij een update wordt nu de shutdown.log gewist,
oh wacht, RED FLAG ??
16-01-2024, 11:27 door Anoniem
Hmmm... Kan ook een gevalltje zijn van "De auteurs van Pegasus verwijderen Pegasus en creeren een nieuwe opening voor het instaleren van... Pegaus v2"...

Niet te vertrouwen, dat Kaspersky...Blijft russisch...
16-01-2024, 11:34 door Anoniem
Wat is een "forensisch artifact".
Ik weet wat een artefact (NL) / artifact (ENG) is .
Maar wat kan daar op zich forensisch aan zijn?
16-01-2024, 14:03 door Anoniem
Door Anoniem: Hmmm... Kan ook een gevalltje zijn van "De auteurs van Pegasus verwijderen Pegasus en creeren een nieuwe opening voor het instaleren van... Pegaus v2"...

Niet te vertrouwen, dat Kaspersky...Blijft russisch...
Deze scripts werken volledig op een offline bestand, er is niet eens contact met de telefoon in kwestie (nodig) behalve dat je de sysdiag er vanaf moet halen met iTunes, dus ik zie kant nog wal aan deze bewering.
16-01-2024, 14:06 door Anoniem
Door Anoniem: Hmmm... Kan ook een gevalltje zijn van "De auteurs van Pegasus verwijderen Pegasus en creeren een nieuwe opening voor het instaleren van... Pegaus v2"...

Niet te vertrouwen, dat Kaspersky...Blijft russisch...

Dus? Omdat het russisch is, is het onbetrouwbaar? In jouw ogen zijn de chinezen zeker ook de slechteriken en Amerika het pareltje van de wereld.

Als je niet inziet dat dit racistisch is, dan zit het echt diep. In ieder land zitten slechte en goede mensen.
16-01-2024, 14:13 door Anoniem
Door Anoniem: Hmmm... Kan ook een gevalltje zijn van "De auteurs van Pegasus verwijderen Pegasus en creeren een nieuwe opening voor het instaleren van... Pegaus v2"...

Niet te vertrouwen, dat Kaspersky...Blijft russisch...

Wat een onzin weer in de panelen vandaag - we hebben het hier over uitstekend leesbare scripts, niet over opaque binaries.
16-01-2024, 15:50 door Anoniem
Door Anoniem: Wat is een "forensisch artifact".
Ik weet wat een artefact (NL) / artifact (ENG) is .
Maar wat kan daar op zich forensisch aan zijn?

Een artifact betekend dat er iets gemaakt is en blijft bestaan. Forensisch betekend sporenonderzoek. Zoals het artikel dus al aangeeft blijven er specifieke sporen achter in het log bestand.
16-01-2024, 16:20 door Anoniem
Ik verwacht eerder dat Apple een 'security' update uitbrengt die deze tool inert maakt, want van hogerhand moet het wel blijven werken op 'axis'-owned systemen.
En dat staats-virusscanners, als McAfee en Norton dit script gaan herkennen als 'potential mallicious'...
16-01-2024, 19:57 door Anoniem
Het vliegende paard weer.

De zaak met Saoedi's en Tibetaanse monniken die via Canadese burgerrechten beweging het nieuws haalde, was spannend, misschien is dit het begin is van een nieuw vervolg verhaal.

NL justitie gebruikte twee van die paarden, Wodan en Pegasus, maar een bleek bij nader onderzoek een hond te zijn die het huisje van zijn baas wilde bewaken, maar waar het derde vliegende paard kans zag een buiklanding in de tuin te maken, en de deur forceerde.

Heeft Eugene K. nog met het bedrijf te maken of voert het alleen nog zijn naam?

Door Anoniem: ...staats-virusscanners, als McAfee...

Die is dood. De naam leeft voort in de geest van, maar niet altijd. Voorbeeld van een forensisch artifact.

Door Anoniem:
Door Anoniem: Hmmm... Kan ook een gevalltje zijn van "De auteurs van Pegasus verwijderen Pegasus en creeren een nieuwe opening voor het instaleren van... Pegaus v2"...

Niet te vertrouwen, dat Kaspersky...Blijft russisch...

Dus? Omdat het russisch is, is het onbetrouwbaar? In jouw ogen zijn de chinezen zeker ook de slechteriken en Amerika het pareltje van de wereld.

Als je niet inziet dat dit racistisch is, dan zit het echt diep. In ieder land zitten slechte en goede mensen.

Beide inzichten gecombineerd tot een vriendelijk wereldbeeld, zou dit een Russische underground poging kunnen zijn om te doen wat anoniem A beweerd, met het doel dat anoniem B niet onmogelijk acht?
17-01-2024, 08:52 door Anoniem
Kan iemand ook gewoon uitleggen hoe je dit moet uitvoeren? Lijkt me wel leuk om eens te chekken op een oude iphone.
17-01-2024, 16:25 door Anoniem
Door Anoniem:
Door Anoniem: Hmmm... Kan ook een gevalltje zijn van "De auteurs van Pegasus verwijderen Pegasus en creeren een nieuwe opening voor het instaleren van... Pegaus v2"...

Niet te vertrouwen, dat Kaspersky...Blijft russisch...

Wat een onzin weer in de panelen vandaag - we hebben het hier over uitstekend leesbare scripts, niet over opaque binaries.

Standaard hier.
Mensen die te dom zijn om zelfs maar python te lezen, en wel van zichzelf willen vinden dat ze iets van computers of security snappen , dus gaan ze alles zitten wantrouwen of verdacht zitten maken, want dan denken ze dat ze alert en slim zijn.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.