Hei!
Törmäsin hyvään vaikkakin pari vuotta vanhaan macworldin artikkeliin miten havaita haittaohjelman asennuspaketti ennen asennusta. Koska uudetkin haitakkeet ovat samantyyppisiä pätevät nämä osiltaan nykypäivänäkin :
http://www.macworld.com/article/60857/m ... 1021483:z0
1. Aitojen asennettavien levykuvien nimi (image-tiedosto) ei kuvaa asennettavaa ohjelmaa :
Yleensä Mäcissä asennettavaa ohjelmaa vastaava, eli esim. "Remote Desktop Connection". Haittaohjelmissa nimi ei välttämättä kerro mitä paketin sisällä on. Esim RSplug -troijalaisessa paketin nimi oli "76"
2. Ohjelman asennuspakettitiedoston (.pkg) nimi ei ole identtinen levykuvan nimen kanssa
Pakettitiedoston (.pkg) nimen pitäisi vastata ohjelman nimeä, eli edellä mainittu asennuspaketin nimi on "remote desktop connection.pkg". Troijalaisessa ohjelman nimi oli 76, ja se sisälsi "install.pkg" -asennuspakettitiedoston.
3. Asennuspaketin koko on erittäin pieni (alle 100 kilotavua)
Normaalisti ohjelmien koko on satoja/kymmeniä megatavuja, kun taas troijalaisten koko on ollut satoja kiloja. MAC-ohjelmista vain n. 50 / 1300 on alle 100 kilotavua.
4. Asennuspaketin sisällössä on epäloogisuuksia
Troijalaisessa oli paljon tekstitiedostoja, avaamalla 76.info tekstieditorissa löytyi
"Title MacCodec
Version
Description Its a suppa puppa desc yo
DefaultLocation /Library/Internet Plug-Ins/
DeleteWarning"
Eli codecin kuvaus on "Its a suppa puppa desc yo" , kummallinen codecci?
jos .info -tiedostoa ei löydy, Description.plist pitäisi sisältää tietoa paketista. Sielläkin oli tässä tapauksessa (RSPLUG-troijalainen) "Its a suppa puppa desc yo"
Troijalaisessa oli license.txt, jossa käytettiin termejä (licensor, ym) vaikka itse termejä ei oltu määritelty, lisäksi yrityksen nimeä ei oltu mainittu.
Preinstall ja postinstall skriptit : RSPLUG -troijalaisesti (piti olla "video Codec") löytyi ko. skripteistä
"/usr/sbin/scutil << EOF
open
d.init
d.add ServerAddresses * $s1 $s2
set State:/Network/Service/$PSID/DNS"
googlaamalla scutil ei löydy mitään videoihin liittyvää. Miksi codec -asennus kikkailee verkkoasetusten kanssa?
-Securapple
Miten havaita MAC -troijalainen ennen asentamista
Keskustelua tietoturvasta ja varmuuskopioinnista Mac-, iPhone- ja iPad -käyttäjien näkökulmasta
1 viesti
• Sivu 1/1
-
- Viestit: 631
- Liittynyt: 9.7.2008 klo 17.44
Miten havaita MAC -troijalainen ennen asentamista
Viesti Kirjoittaja securapple »
Kyberukkeli
iPhone 6,iPad Air,iPad Mini 3,rMBP-2014 twitter: http://twitter.com/securapple
iPhone 6,iPad Air,iPad Mini 3,rMBP-2014 twitter: http://twitter.com/securapple
1 viesti
• Sivu 1/1
Palaa sivulle “Tietoturva ja varmuuskopiointi”
Hyppää
- Yleiset aiheet
- ↳ Ajankohtaista Apple-maailmasta
- ↳ Käyttöjärjestelmät
- ↳ Ohjelmat
- ↳ Yleiskeskustelu
- Mac ja oheislaitteet
- ↳ Yleiskeskustelu laitteista
- ↳ MacBook, MacBook Pro ja MacBook Air
- ↳ iMac
- ↳ Mac mini
- ↳ Mac Pro ja Mac Studio
- ↳ Ongelmia Macin kanssa?
- iPhone, iPad ja Apple Watch
- ↳ iPhone-, iPad- ja Apple Watch -laitekeskustelu
- ↳ iPhone-, iPad- ja Apple Watch -ohjelmat sekä iOS
- ↳ Ongelmia iPhonen, iPadin tai Apple Watchin kanssa?
- Huviksi ja hyödyksi
- ↳ Off-topic
- ↳ Kuva ja graafinen suunnittelu
- ↳ Audio ja musiikki
- ↳ Video, televisio ja elokuvat
- ↳ Pelit ja pelaaminen
- ↳ Ohjelmointi, skriptit ja palvelimet
- ↳ Tietoturva ja varmuuskopiointi
- ↳ Verkot, mobiilidata ja muut puhelimet
- ↳ Retronurkka
- ↳ Foorumin ylläpito
- Kauppapaikka
- ↳ Myydään Mac
- ↳ Myydään iPhone, iPad ja iPod
- ↳ Myydään muut Applen tuotteet
- ↳ Myydään muuta tietotekniikkaa
- ↳ Ostetaan Mac
- ↳ Ostetaan iPhone, iPad ja iPod
- ↳ Ostetaan muut Applen tuotteet
- ↳ Ostetaan muuta tietotekniikkaa
- ↳ Vaihdetaan, annetaan, työtä haetaan ja tarjotaan
- ↳ Kauppapaikan keskustelu ja hintavinkit