thedimka: (Default)
[personal profile] thedimka
только без громких слов и паники пожалуйста

пользователи макинтошей наслаждаются роскошью не думания о вирусах и прочей компьютерной заразе. это весьма славно и удобно.
но вот intego сообщает что теперь появился троян для мака.
троян это такая программка которая позволит не добрым людям делать на вашем компе что им вздумается без вашего разрешения.
это не вирус который сам распространяется, троян надо установить самому. и посему самый эффективный способ это убедить недотёпу что надо установить нечто, что ему нужно.

как они утверждают несколько порносайтов были завалены спамом с предложением посмотреть некое видео, но при кликание на оное, высвечивалось сообщение, что мол нужен новый кодек для просмотра и предлагается его загрузка. загрузив его не подозревающий пользователь будет устанавливать и в процессе установки у него будет спрошен пароль администратора, и впечатав его пользователь даёт программе (трояну) полные права на компе.
никакой кодек не устанавливается.

текст сообщения в оригинале:
Quicktime Player is unable to play movie file.
Please click here to download new version of codec.


на картинке OSX.RSPlug.A Trojan Horse в действие

другими словами пользователь сам устанавливает себе этот троян и сам даёт все права для его преступной деятельности.
ничего особо сложного. и дальше подобная гадость будет появляться всё чаще и чаще (и не только на порносайтах), а с учётом что популярность мака растёт и развитость и грамотность среднего пользователя падает то явление будет с нами долго.
в данном случае троян меняет установки dns и переадресовывает интернет запросы на недобрые сервера. и также проверяет не поменяли злые установки.

главное оружие против такого это грамотность и осторожность (ну и конечно же всякий софт, как например эти самые intego предлагают, хотя в большинстве случаев это не очень помогает)
покуда троян не вирус и сам не распространяется, то всё пока не так страшно.
сложность в том что под 10.4 не так просто понять установлен ли троян или нет (например другим пользователем)
под 10.5 можно в свойствах сети посмотреть днс установки - в случае инфекции их будет больше обычного

если вы уже пали жертвой, то интего предлагает virusbarrier который вам всё вылечит.
в ручную тоже можно.
1. в /Library -> Internet Plug-Ins удаляете весь кэш
2. в терминале останавливаете злой крон скрипт sudo crontab -r
3. в свойствах сети, в днс чёрным видны ваши нормальные сервера (злые не видны в 10.4 вообще, в 10.5 они серые) и тогда просто удаляете всё что есть и впечатываете ваши по новой.
4. перезагружаетесь

Date: 2007-11-01 02:48 (UTC)
From: [identity profile] signamax.livejournal.com
поскольку грамотности никакой - как проверить есть он или нет?

Date: 2007-11-01 03:30 (UTC)
From: [identity profile] thedimka.livejournal.com
говорят на 10.4 не проверить,
а что ты чего-то уже подобное скачал себе?

Date: 2007-11-01 04:08 (UTC)
From: [identity profile] vinum.livejournal.com
Можно. Scutil из командной строки, подробнее - на сайте MacWorld: http://www.macworld.com/2007/10/firstlooks/trojanhorse/index.php?lsrc=mwrss (http://www.macworld.com/2007/10/firstlooks/trojanhorse/index.php?lsrc=mwrss).

Date: 2007-11-01 11:55 (UTC)
From: [identity profile] signamax.livejournal.com
вроде ничего не качал
но quicktime если запускается мне часто говорит что чего-то у него нет и предлагает скачать
но я им не пользуюсь

Date: 2007-11-02 06:47 (UTC)
From: [identity profile] preprocessor-2.livejournal.com
это quicktime. в данном случае quicktime ничего не просил, а загрузка "обновления" происходит через браузер. Макось так себя ведет когда-нибудь?

Date: 2007-11-02 11:44 (UTC)
From: [identity profile] signamax.livejournal.com
это очень сложный вопрос для меня
что значит ведет как-нибудь
вроде работает
на мой вкус - немного тормозит по стравнению с тем что я ожидал от макбука и интелом

Date: 2007-11-02 12:26 (UTC)
From: [identity profile] preprocessor-2.livejournal.com
в смысле просит ли макось когда нибудь скачать обновления для какого-нибудь из своих компонентов по ссылке в браузера? ответ - нет, во всяком случае я такого не помню.

а насчет скорости - ни разу не видел ничего быстрее Макоси. ну вот честно. тем более если говорить про висту. возможно вы давно не запускали профилактические программки.

Date: 2007-11-02 13:17 (UTC)
From: [identity profile] signamax.livejournal.com
ответ - нет

Date: 2007-11-01 03:05 (UTC)
From: [identity profile] monomyth.livejournal.com
bullshit. причем тут трояны?

Date: 2007-11-01 03:29 (UTC)
From: [identity profile] thedimka.livejournal.com
вот что они утверждают

This Trojan horse, a form of DNSChanger, uses a sophisticated method, via the scutil command, to change the Mac’s DNS server (the server that is used to look up the correspondences between domain names and IP addresses for web sites and other Internet services). When this new, malicious, DNS server is active, it hijacks some web requests, leading users to phishing web sites (for sites such as Ebay, PayPal and some banks), or simply to web pages displaying ads for other pornographic web sites. In the first case, users may think they are on legitimate sites and enter a user name and password, a credit card, or an account number, which will then be hijacked. In the latter case, it seems that this is being done solely to generate ad revenue.

Date: 2007-11-01 03:37 (UTC)
From: [identity profile] monomyth.livejournal.com
спасибо, я читал. но стаким же успехом можно написать package, который от рута будет rm -rf / запускать или еще чего.

Date: 2007-11-01 03:44 (UTC)
From: [identity profile] thedimka.livejournal.com
ну скажем так - они эксперты по безопасности. я не эксперт
когда они говорят я склонен в данной ситуации поверить

лингвистически если они присваивают неправильное слово к данной проблеме я буду проверять, покуда я не лингвист

но то, что программа OSX.RSPlug.A делает злые действия в тихую, незаметно для полователя во многом для меня и есть троян

Date: 2007-11-01 17:33 (UTC)
From: [identity profile] monomyth.livejournal.com
да все заметно, просто не надо быть идиотом.

Date: 2007-11-01 19:00 (UTC)
From: [identity profile] thedimka.livejournal.com
я во многом согласен, однако социальная инжинерия может быть весьма хитрой. это уже зависит от фантазии и коварства людей создающих подобные програмки.
вполне можно представить как хитро завуалировать нечто опасное, но на вид нужное. и хоть за все эти годы даже когда я на виндах сидел без антивируса так ни разу сам и не напоролся, но уверено что ситуация с годами может усложниться и вот на данном этапе просто дать знать о потенциальной опасность совсем не помешает

Date: 2007-11-01 19:04 (UTC)
From: [identity profile] monomyth.livejournal.com
я ж говорю такой опастности полно и от нее никогда не избавится. Это всеравно, что уходить из дома оставляя открытой дверь. В нее могут как зайти так и не зайти. Или открывать двер когда вам говорят, что за ней милиция. Это может быть так, а может и нет. Нет алгоритма который бы вас обезопасил в таких случаях.

Так же и тут. Ничего нового тут нет.

Date: 2007-11-01 19:20 (UTC)
From: [identity profile] thedimka.livejournal.com
да да, конечно это так.
но детей в детстве учат не отрывать дверь непойми кому.

но как показано в сказке про семерых козлят - волк может перековать голосок и притвориться мамой.

в любом случае говорить о таких ситуациях мак юзерам надо, покуда они тёплые и балованые отсутвием волков в их лесу.

Date: 2007-11-01 19:29 (UTC)
From: [identity profile] monomyth.livejournal.com
говорить конечно можно, но личный опыт это не заменит, к сожалению :)

Date: 2007-11-02 06:38 (UTC)
From: [identity profile] preprocessor-2.livejournal.com
вот-вот. и вот это убожество называют вирусом даже некоторые. "скачай не апдейтором с порно сайта, запусти, введи рутовый пароль". нужно быть полным кретином что бы это сделать. зато уже все СМИ отписались, теперь люди услышат, что под мак вирусы есть, а обратного им никогда не докажешь.

вообще такое ощещение, что авторы этого "трояна" - intego. уж слишком настойчиво они предлагают свое решение и слишком уж трубят об это на каждом углу.

Date: 2007-11-05 23:58 (UTC)
From: [identity profile] thedimka.livejournal.com
хоть я во многом с вами согласен, всё не так уж просто.
в данном случае это социально-инжинерный подход.
нет никаких гарантий что подобные, но более хитро-завуалированные трояны (нет это вовсе не вирус конечно) не начнут появляться чаще.

очень распространена тактика взламывания сервера и установки на него вредоносного софта.
а что постоянно не хватает всяких кодеков к примеру люди уже привыкли.
и как только человек думает что это обычный компонент нужный ему, да ещё на сайте (не порнушном) а например новостей или чьём-то личном, и решает его таки скачать и поставить, то пароль введёт не особо задумываясь.
нельзя требовать от обычных пользователей быть экспертами в безопасности.

я не думаю что интего сами написали такой вирус. для них это очень опасно как для бизнеса. то что они раздувают шумиху сверх нужного - это да. но опять таки с учётом, что на маке такой заразы практически никогда не было, то привить чуток осторожности среднему пользователю не помешает

Date: 2007-11-01 03:48 (UTC)

Внимание:

Date: 2007-11-01 15:06 (UTC)
From: [identity profile] ru2nuts.livejournal.com
Размещение троянов/вирусов/малвэра на порносайтах должно быть строго воспрещено!
А то ведь люди потеряют доверие к порнографии и перестанут посещать эти самые сайты. Это приведет к уменьшению сетевого трафика, падению обьемов доходов от рекламы, безработице среди труженников этого непростого ремесла - одним словом просто ужастным последствиям.

Date: 2007-11-05 18:56 (UTC)
From: [identity profile] baffled-pumpkin.livejournal.com
ouch, thank you so much for the info!

December 2025

M T W T F S S
1234567
891011121314
15161718192021
22232425262728
29 3031    

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Wednesday, March 25th, 2026 22:46
Powered by Dreamwidth Studios