Fråga:
Är min Mac infekterad med Flashback-trojanen?
Richard Knop
2012-04-10 00:46:39 UTC
view on stackexchange narkive permalink

Jag äger en MacBook Pro-modell 2011 med en Core i7-processor och Snow Leopard. Jag har upptäckt att det finns en trojanhäst som nu kontrollerar 600 000 Mac-datorer.

  • Hur kan jag ta reda på om min MacBook styrs?
  • Hur kan jag ta bort trojanen?
Fem svar:
daviesgeek
2012-04-10 00:57:10 UTC
view on stackexchange narkive permalink

Du kan följa dessa instruktioner från F-Secure för att avinstallera / ta bort skadlig kod:

  1. Kör följande kommando i Terminal:

      som standard läst /Applications/Safari.app/Contents/Info LSEnvironment  
  2. Notera värdet, DYLD_INSERT_LIBRARIES kod >

  3. Fortsätt till steg 8 om du får följande felmeddelande:

      "Domänen / standardparet för (/ Applications / Safari. app / Innehåll / Info, LSEmiljö) finns inte " 
  4. Kör annars kommandot i Terminal:

      grep -a -o '__ldpath __ [- ~] *'% path_obtained_in_step2%  
  5. Notera värdet efter "__ldpath__"

  6. Kör följande kommandon i Terminal (se först till att det bara finns en post, från steg 2):

      sudo standardvärden ta bort / Program / Safari.app/Contents/Info LSEnvironment`sudo chmod 644 / Applications / Safari.app / Contents / Info.plist`  
  7. Radera filerna som erhållits i steg 2 och 5

  8. Kör följande kommando i Terminal:

      standardinställningar läst ~ / .MacOSX / miljö DYLD_INSERT_LIBRARIES  
  9. Notera resultatet. Ditt system är redan rent från den här varianten om du får ett felmeddelande som liknar följande:

      "Domänen / standardparet av (/Users/joe/.MacOSX/environment, DYLD_INSERT_LIBRARIES) gör existerar inte " 
  10. Annars kör du följande kommando i Terminal:

      grep -a -o '__ldpath __ [- ~ ] * '% path_obtained_in_step9%  
  11. Notera värdet efter "__ldpath__"

  12. Kör följande kommandon i Terminal:

      standardinställningar raderar ~ / .MacOSX / miljö DYLD_INSERT_LIBRARIESlaunchctl unsetenv DYLD_INSERT_LIBRARIES  
  13. Ta slutligen bort de filer som erhållits i steg 9 och 11.

Uppdatering:

Apple har släppt ett officiellt verktyg för att avinstallera skadlig programvara. Läs om det och ladda ner det på denna Apple KB-sida.

F-Secure har också släppt ett borttagningsverktyg som du kan ladda ner här.

Ok, jag fick felmeddelandet i både steg 3 (och steg 9). Betyder det att jag är säker?
@RichardKnop Ja. Du är bra. Tack för att du ställde frågan, BTW.
Bryan Luby
2012-04-10 05:41:22 UTC
view on stackexchange narkive permalink

Flashback Checker

Detta är för dina släktingar och vänner som vill undvika att använda terminalen .

Ladda ner det här gratis app från Github. Som det hänvisas till i denna Macworld-artikel kommer enfunktionsappen snabbt att kontrollera din maskin för infektion. Appen tar inte bort skadlig kod som kommer att lämnas åt användaren genom att manuellt följa instruktionerna från F-secure.

enter image description here

gentmatt
2012-04-11 01:56:52 UTC
view on stackexchange narkive permalink

Kasperskys borttagningsverktyg

... kontrollerar om din Mac påverkas och tar bort trojanen vid behov. Du kan ladda ner den på
http://support.kaspersky.com/downloads/utils/flashfake_removal_tool.zip

enter image description here

Kontrollera online med din UUID

Du kan kontrollera om din Mac påverkas med din UUID (universellt unik identifierare) på http://flashbackcheck.com/

  1. Gå till:

      / Applications / Utilites / System Information.app  

    enter image description here

  2. Kontrollera UUID på http://flashbackcheck.com/

Bryan Luby
2012-04-13 04:48:49 UTC
view on stackexchange narkive permalink

Java för Mac OS X 10.6 Uppdatering 8

Apple släppte en officiell programuppdatering som tar bort flashback-skadlig programvara från din dator. Kör bara programuppdatering på din Mac för att installera den. Här är detaljerna från Apples supportartikel:

Denna Java-säkerhetsuppdatering tar bort de vanligaste varianterna av Flashback-skadlig programvara.

Java för OS X Lion 2012-003

Från Lion-uppdateringen:

Denna Java-säkerhetsuppdatering tar bort de vanligaste varianterna av Flashback-skadlig programvara.

Denna uppdatering konfigurerar också Java-webbplugg-plugin för att inaktivera automatisk körning av Java-applets. Användare kan återaktivera automatisk körning av Java-applets med Java-inställningsprogrammet. Om Java-webbplugg-programmet upptäcker att inga applets har körts under en längre tid kommer det igen att inaktivera Java-applets.

Här är en Apple-supportartikel om säkerheten innehåll i Java-uppdateringarna.

Ingmar Hupp
2012-04-13 17:03:41 UTC
view on stackexchange narkive permalink

Snabb one-liner att klistra in i Terminal.app):

  standardinställningar läst /Applications/Safari.app/Contents/Info LSEnvironment &> / dev / null && eko "Du verkar ha typ 1"; standardvärden läst ~ / .MacOSX / miljö DYLD_INSERT_LIBRARIES &> / dev / null && echo "Du verkar ha typ 2"  

Om inte detta matar ut något är du ren (åtminstone känd typer). Om det säger något, rensa.



Denna fråga och svar översattes automatiskt från det engelska språket.Det ursprungliga innehållet finns tillgängligt på stackexchange, vilket vi tackar för cc by-sa 3.0-licensen som det distribueras under.
Loading...