Un worm infetta 600mila Mac Ecco come rimuovere Flashback

Mac OS X e le sue Applicazioni

Moderatore: ModiMaccanici

Avatar utente
fra
Stato: Non connesso
Maccanico attivo
Maccanico attivo
Avatar utente
Iscritto il: dom, 24 feb 2008 23:13
Messaggi: 465

Top

da Repubblica di stamattina...

http://www.repubblica.it/tecnologia/201 ... -32811422/" onclick="window.open(this.href);return false;

Avatar utente
bruncik
Stato: Non connesso
Music Expert
Music Expert
Avatar utente
Iscritto il: mar, 24 feb 2009 08:33
Messaggi: 1312

Top

Provato, è tutto ok. Grazie per la segnalazione!
"...musica, musica, è tutto quel che ho!"

Avatar utente
Andrea@Mac
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: mer, 04 mar 2009 17:48
Messaggi: 1952
Località: Boston

Top

Contatta:
http://www.f-secure.com/v-descs/trojan- ... ck_i.shtml" onclick="window.open(this.href);return false;

simpatica l'installazione ;-)

Installation

On execution, the malware checks if the following path exists in the system:

/Library/Little Snitch
/Developer/Applications/Xcode.app/Contents/MacOS/Xcode
/Applications/VirusBarrier X6.app
/Applications/iAntiVirus/iAntiVirus.app
/Applications/avast!.app
/Applications/ClamXav.app
/Applications/HTTPScoop.app
/Applications/Packet Peeper.app

If any of these are found, the malware will skip the rest of its routine and proceed to delete itself.

Andrea@Mac | Give Peace a Chance

Avatar utente
Andrea@Mac
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: mer, 04 mar 2009 17:48
Messaggi: 1952
Località: Boston

Top

Contatta:
altra versione del Malware (Trojan-Downloader)
http://www.f-secure.com/v-descs/trojan- ... ck_k.shtml" onclick="window.open(this.href);return false;

ultime uscite ;-)

http://www.f-secure.com/en/web/labs_glo ... scriptions" onclick="window.open(this.href);return false;

che bravi sono questi di f-secure.com !
conoscono davvero bene OS X ;-)
Andrea@Mac | Give Peace a Chance

bonnypadrino
Stato: Non connesso
Maccanico attivo
Maccanico attivo
Iscritto il: dom, 04 dic 2011 22:24
Messaggi: 436
Località: Foligno

Top

Contatta:
io non sono infetto..

Imac 21.5
Processore Intel Core i5 dual-core a 1,6GHz
Turbo Boost fino a 2,7GHz
8GB di memoria su scheda, espandibile fino a 16GB
Ssd crucial bx200
Disco rigido da 1TB
Intel HD Graphics 6000
Display sRGB 1920x1080


Avatar utente
mauripucci
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: mer, 29 dic 2010 22:23
Messaggi: 2794
Località: toscana

Top

Kernel Panic ha scritto:Ma non ne avevamo già discusso qui? viewtopic.php?f=9&t=17968" onclick="window.open(this.href);return false; O si tratta di un diverso malware?
in effetti la questione era già stata segnalata:

da TheMacGuru, Storia di Trojan, Inviato: mar, 03 apr 2012 17:29

e anche l'articolo in questione già citato ieri:
secondo il sito russo esperto di antivirus "dr Web" (ripreso quasi interamente da un articolo del sito web de La Repubblica) in Italia vi sarebbero circa 2000 Mac infettati dal cavallo di troia FlashBack, 600 mila nel mondo:
http://news.drweb.com/show/?i=2341&lng=en" onclick="window.open(this.href);return false;
http://www.repubblica.it/tecnologia/201 ... ef=HRERO-1" onclick="window.open(this.href);return false;
entrambi i siti segnalano la soluzione (già postata sopra):
ecco la guida alla rimozione del malware come redatta da F-Secure.
1 - Aprire il terminale e digitare “defaults read /Applications/Safari.app/Contents/Info LSEnvironment”
2 - Prendere nota dei codici DYLD_INSERT_LIBRARIES e premere nuovamente invio
3 - Se si riceve un messaggio d’errore simile a “The domain/default pair of (/Applications/Safari.app/Contents/Info, LSEnvironment) does not exist” non si è infetti.
4 - Se i file vengono effettivamente trovati, digitare “grep -a -o ‘__ldpath__[ -~]*’ %percorso_del_punto_2% ” e prendere nota del valore di fianco a “__ldpath__”
5 - Eseguire i comandi “sudo defaults delete /Applications/Safari.app/Contents/Info LSEnvironment” e “sudo chmod 644 /Applications/Safari.app/Contents/Info.plist”, cancellando poi i file trovati nel secondo punto e nel quarto.
6 - Eseguire il comando “defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES” e, se si riceve un messaggio come “The domain/default pair of (/Users/joe/.MacOSX/environment, DYLD_INSERT_LIBRARIES) does not exist” il trojan è stato correttamente rimosso. In caso contrario, eseguire nuovamente “grep -a -o ‘__ldpath__[ -~]*’ %percorso_del_punto 4% “, prendendo nota dei valori.
7 - Dopo aver eseguito “defaults delete ~/.MacOSX/environment DYLD_INSERT_LIBRARIES launchctl unsetenv DYLD_INSERT_LIBRARIES”, cancellare i file indicati nei punti precedenti.


ma ripetita iuvant..

Avatar utente
Andrea@Mac
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: mer, 04 mar 2009 17:48
Messaggi: 1952
Località: Boston

Top

Contatta:
Kernel Panic ha scritto:Ma non ne avevamo già discusso qui? viewtopic.php?f=9&t=17968" onclick="window.open(this.href);return false;

O si tratta di un diverso malware?
in realtà si tratta di una "variante" del malware
infatti Apple ha appena, di nuovo, aggiornato la java machine, per problemi alla sicurezza
Andrea@Mac | Give Peace a Chance

Avatar utente
Kernel Panic
Stato: Non connesso
Software Expert Gold
Software Expert Gold
Avatar utente
Iscritto il: sab, 08 gen 2011 14:03
Messaggi: 31329
Località: Sicilia

Top

amacx10 ha scritto: ... infatti Apple ha appena, di nuovo, aggiornato la java machine, per problemi alla sicurezza
Dici? A me - 10.6.8 - non risulta ... :scratch:

Avatar utente
Andrea@Mac
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: mer, 04 mar 2009 17:48
Messaggi: 1952
Località: Boston

Top

Contatta:
Kernel Panic ha scritto:
amacx10 ha scritto: ... infatti Apple ha appena, di nuovo, aggiornato la java machine, per problemi alla sicurezza
Dici? A me - 10.6.8 - non risulta ... :scratch:
scusate
intendevo l'ultimo aggiornamento del 3 aprile
http://support.apple.com/kb/DL1516" onclick="window.open(this.href);return false;

non ero andato a rileggere il post
mi pare quindi che hai scritto bene tu
TheMacGuru si riferiva già ad una variante del worm
ed è uscito l'aggiornamento del link sopra
anche per safari guarda caso
Andrea@Mac | Give Peace a Chance

Avatar utente
Andrea@Mac
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: mer, 04 mar 2009 17:48
Messaggi: 1952
Località: Boston

Top

Contatta:
Macworld dedica ampio spazio sulla questione
spiegata molto bene
(in inglese purtroppo) ;-)

http://www.macworld.com/article/1166254 ... rojan.html" onclick="window.open(this.href);return false;
Andrea@Mac | Give Peace a Chance

Avatar utente
Andrea@Mac
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: mer, 04 mar 2009 17:48
Messaggi: 1952
Località: Boston

Top

Contatta:
ecco perché dicevo "secondo aggiornamento"

http://punto-informatico.it/3496556/PI/ ... a-mac.aspx" onclick="window.open(this.href);return false;
Andrea@Mac | Give Peace a Chance


Avatar utente
robertos
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: ven, 17 lug 2009 18:52
Messaggi: 5487
Località: Roma

Top

mauripucci ha scritto:ma ripetita iuvant..
ahi, ahi! professore... hai fatto bene, è proprio da segnare in BLU!
Non forzare nessuno a passare a Mac, altrimenti diventerai suo schiavo per sempre! © franz
Fixing the world, one piece of hardware at a time. © iFixit

Avatar utente
Andrea@Mac
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: mer, 04 mar 2009 17:48
Messaggi: 1952
Località: Boston

Top

Contatta:
Kernel Panic ha scritto:
amacx10 ha scritto:ecco perché dicevo "secondo aggiornamento" ...
Solo per Lion, mi sembra ...
sì così pare...
Andrea@Mac | Give Peace a Chance

Rispondi

Torna a “Software”

Chi c’è in linea

Visitano il forum: Bing [Bot] e 52 ospiti