Storia di Trojan

Mac OS X e le sue Applicazioni

Moderatore: ModiMaccanici

Avatar utente
TheMacGuru
Stato: Non connesso
Expert Latitante
Expert Latitante
Avatar utente
Iscritto il: lun, 05 gen 2009 19:49
Messaggi: 1739

Top

Sono sempre stato molto scettico sui Virus/Trojan e sugli Antivirus su OSX, in questi anni ho visto solo un paio di Virus e non distruttivi, ma questa volta mi hanno beccato questi "Figli di Trojan".

Mi serviva un software per fare dei test per conto di un cliente e poiché la demo non era disponibile alla fine ho scaricato da un Torrent, installato, testato e cancellato. Ma durante l'installazione l'installer ha installato sul Mac un Trojan.
Fortunatamente uso Little Snitch (non amo i programmi che chiamano casa a mia insaputa), il quale, malgrado sia nato per altri scopi, e' un GRANDE ANTIVIRUS.
Ogni 5 minuti un programma nascosto cercava di chiamare Internet, ovviamente gli negavo l'accesso, dopo la 4 in 20 minuti richiesta mi sono incuriosito ed ho iniziato un'indagine su Internet.
Ho scoperto che il programmino, di pochi Kb, chiamava casa per scaricare un installer, che a sua volta installa il vero Trojan all'interno di Safari. Una volta installato quando si apre Safari il Virus s'installa definitivamente nel sistema.
La solita variante di FlashBack viewtopic.php?f=2&t=17966" onclick="window.open(this.href);return false; ma i Figli di Trojan stanno affilando le armi e le astuzie.
Ho rimosso il programmino, riavviato, pulito le cache e la storia è finita bene.

In conclusione state attenti a cosa scaricare (se proprio dove farlo, come nel mio caso, usate un utente Temporaneo), a cosa installate ed imparate ad usare LittleSnitch, semplice regole (che non ho rispettato in parte) che vi eviteranno tante noie.
Per ogni problema complesso, c'è sempre una soluzione semplice.
___________________________
Ascolta Radio LDC95 http://radio.ldc95.it" onclick="window.open(this.href);return false;

Avatar utente
Kernel Panic
Stato: Non connesso
Software Expert Gold
Software Expert Gold
Avatar utente
Iscritto il: sab, 08 gen 2011 14:03
Messaggi: 31312
Località: Sicilia

Top

A quanto pare Little Snitch serve a qualcosa ... meglio così. :wink:

La storia è comunque interessante perchè conferma ancora una volta la regola fondamentale: comportarsi correttamente e con buon senso è già di per sè un'ottima strategia per prevenire questi "brutti incontri".

Per curiosità come hai fatto ad individuare il trojan?

Per "utente Temporaneo" intendi l'Account ospite?

Avatar utente
TheMacGuru
Stato: Non connesso
Expert Latitante
Expert Latitante
Avatar utente
Iscritto il: lun, 05 gen 2009 19:49
Messaggi: 1739

Top

LittleSnitch ti avvisa quale programma e cosa sta facendo.
Dopodiché con EasyFind ho trovato il programmino, il cui nome era preceduto da un punto onde essere invisibile all'occhio nudo, e lo ho cancellato da terminale.
Solitamente creo un utente che chiamo Temp per eventuali test ed al termine lo rimuovo, cosi non "sporco" il mio utente abituale.
Per ogni problema complesso, c'è sempre una soluzione semplice.
___________________________
Ascolta Radio LDC95 http://radio.ldc95.it" onclick="window.open(this.href);return false;

Avatar utente
Kernel Panic
Stato: Non connesso
Software Expert Gold
Software Expert Gold
Avatar utente
Iscritto il: sab, 08 gen 2011 14:03
Messaggi: 31312
Località: Sicilia

Top

TheMacGuru ha scritto:Solitamente creo un utente che chiamo Temp per eventuali test ed al termine lo rimuovo, cosi non "sporco" il mio utente abituale.
Scusa se insisto ma in casi come questi non è un dettaglio da poco: l'utente Temp che crei è utente Amministratore o Standard?

Avatar utente
TheMacGuru
Stato: Non connesso
Expert Latitante
Expert Latitante
Avatar utente
Iscritto il: lun, 05 gen 2009 19:49
Messaggi: 1739

Top

Solitamente Standard, se poi proprio serve inserisco i dati di utente Amministratore per eventuali installazioni, ma almeno la struttura utente, che uso abitualmente, rimane pulita.
Nel caso del Trojan la prima parte veniva installata dentro la Casetta/Home dell'utente, percui inizialmente infettava l'utente e non il sistema. Poi solo se questa andava a buon fine infettava i programmi che in tal caso sono in comune.
Per ogni problema complesso, c'è sempre una soluzione semplice.
___________________________
Ascolta Radio LDC95 http://radio.ldc95.it" onclick="window.open(this.href);return false;

Avatar utente
Scialla
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: mer, 12 ago 2009 19:27
Messaggi: 17906
Località: Torino

Top

TheMacGuru ha scritto:LittleSnitch ti avvisa quale programma e cosa sta facendo.
Dopodiché con EasyFind ho trovato il programmino, il cui nome era preceduto da un punto onde essere invisibile all'occhio nudo, e lo ho cancellato da terminale.
Solitamente creo un utente che chiamo Temp per eventuali test ed al termine lo rimuovo, cosi non "sporco" il mio utente abituale.
Puoi dirci il nome del programmino???
 Il futuro (Apple)? Nammerda!

Di un costoso Mac si può fare a meno, di macOS no... (cit. fax)

Avatar utente
mauropasha
Stato: Non connesso
Geniale
Geniale
Avatar utente
Iscritto il: sab, 07 giu 2008 15:51
Messaggi: 13910
Località: Bari

Top

Contatta:
Scialla ha scritto:Puoi dirci il nome del programmino???
...e se è quel trojan di cui si parla in alcuni siti specializzati, soprattutto Made in USA recentemente?
mauro
se non sai cosa stai per fare, non lo fare
senza dimenticare che sbagliando s'impara

Avatar utente
iStefano
Stato: Non connesso
Genio guastatore
Genio guastatore
Avatar utente
Iscritto il: mer, 30 dic 2009 10:30
Messaggi: 8279
Località: Pomigliano D'Arco (NA)

Top

Contatta:

Scrivo su iMaccanici con TapaTalk per MacBook Air

Avatar utente
TheMacGuru
Stato: Non connesso
Expert Latitante
Expert Latitante
Avatar utente
Iscritto il: lun, 05 gen 2009 19:49
Messaggi: 1739

Top

.rserv
Sempre molto attento mauropasha :lol:
Per ogni problema complesso, c'è sempre una soluzione semplice.
___________________________
Ascolta Radio LDC95 http://radio.ldc95.it" onclick="window.open(this.href);return false;

Avatar utente
TheMacGuru
Stato: Non connesso
Expert Latitante
Expert Latitante
Avatar utente
Iscritto il: lun, 05 gen 2009 19:49
Messaggi: 1739

Top

In questa discussione il problema e' abbastanza approfondito:
https://discussions.apple.com/thread/38 ... 5&tstart=0" onclick="window.open(this.href);return false;

Nel post in particolare di paddlesource 3-apr-2012 10.05 (in response to lytic)
ho riscontrato la stessa casualità.

Mentre scaricavo il torrent ho fatto accesso in contemporanea al sito di dlink.com, pertanto ho dato la colpa al torrent, ma potrebbe avere sicuramente ragione paddlesource.
In tal cosa la cosa è ancora più subdola in quanto si tratta di un buco di java e del sito di dlink.com
Per ogni problema complesso, c'è sempre una soluzione semplice.
___________________________
Ascolta Radio LDC95 http://radio.ldc95.it" onclick="window.open(this.href);return false;

Avatar utente
TheMacGuru
Stato: Non connesso
Expert Latitante
Expert Latitante
Avatar utente
Iscritto il: lun, 05 gen 2009 19:49
Messaggi: 1739

Top

Sembra che diversi siti siano stati infettati:
Dlink.com Website Compromised SQL Injection Bot 3/13/12 in questo caso dal 13-3-12, ma non hanno ancora provveduto !!!!!!

Fonte:
http://www.paulscomputerservice.com/blog/blog.php?ID=12" onclick="window.open(this.href);return false;
Per ogni problema complesso, c'è sempre una soluzione semplice.
___________________________
Ascolta Radio LDC95 http://radio.ldc95.it" onclick="window.open(this.href);return false;

Avatar utente
TheMacGuru
Stato: Non connesso
Expert Latitante
Expert Latitante
Avatar utente
Iscritto il: lun, 05 gen 2009 19:49
Messaggi: 1739

Top

Ed ecco l'ultimo pezzo del puzzle di Trojan:

in /Utenti/nomeutente/LIbrary/LaunchAgents

il file com.adobe.reader.plist avvia ogni tot minuti .rserv

bisogna eliminare anche questo file.
Per ogni problema complesso, c'è sempre una soluzione semplice.
___________________________
Ascolta Radio LDC95 http://radio.ldc95.it" onclick="window.open(this.href);return false;

Avatar utente
onelioo
Stato: Non connesso
Expert Latitante
Expert Latitante
Avatar utente
Iscritto il: sab, 10 feb 2007 10:19
Messaggi: 2516
Località: Perugia

Top

Sono molto d'accordo sull'impiego di LittleSnitch.

Gli effetti del trojan quali sono? Dopo essersi piazzato nel sistema, che fa?
Ultima modifica di onelioo il mer, 04 apr 2012 20:41, modificato 1 volta in totale.
...e il giorno della Fine
non ti servirà l'Inglese
.

Avatar utente
TheMacGuru
Stato: Non connesso
Expert Latitante
Expert Latitante
Avatar utente
Iscritto il: lun, 05 gen 2009 19:49
Messaggi: 1739

Top

Non ne ho idea lo ho fermato prima che si installasse.
Per ogni problema complesso, c'è sempre una soluzione semplice.
___________________________
Ascolta Radio LDC95 http://radio.ldc95.it" onclick="window.open(this.href);return false;

Avatar utente
mauropasha
Stato: Non connesso
Geniale
Geniale
Avatar utente
Iscritto il: sab, 07 giu 2008 15:51
Messaggi: 13910
Località: Bari

Top

Contatta:
TheMacGuru ha scritto:.rserv
Sempre molto attento mauropasha :lol:
Grazie, leggo sempre i feeds di una decina di siti americani, ma confidando nella efficacia del sistema e pensando si trattasse della solita esagerazione, non ho approfondito.
Il tuo è stato un c.d evento sentinella, che ci dovrebbe far aprire gli occhi, ancora di più di quanto già facciamo.
mauro
se non sai cosa stai per fare, non lo fare
senza dimenticare che sbagliando s'impara

Rispondi

Torna a “Software”

Chi c’è in linea

Visitano il forum: Nessuno e 24 ospiti