شماره: IRCNE2012071564
تاريخ: 04/05/91
يك تروجان جديد Mac OS X كشف شده است كه بر اساس اينكه بر روي حساب كاربري با مجوزهاي Admin اجرا ميشود يا خير، اجزاي مختلفي را بر روي سيستم قرباني نصب ميكند. اين تهديد خود را بدون سر و صدا نصب مينمايد و براي ضربه زدن به سيستم Mac، نيازي به كلمه عبور كاربر ندارد. جزء راه نفوذ مخفي اين بدافزار هر پنج دقيقه يكبار با آدرس آي پي 176.58.100.37 تماس برقرار كرده و منتظر دستورات ميماند.
شركت امنيتي Intego كه پس از كشف اين بدافزار امضاهاي ضد بدافزار خود را به روز كرده است، آن را OSX/Crisis ناميده است.
اين تروجان مثل اغلب تروجانهاي ديگر زماني كه اجرا ميگردد، بي سر و صدا يك راه نفوذ مخفي نصب ميكند. اما چيزي كه نگران كننده است اين است كه OSX/Crisis بر اساس اينكه حساب كاربر داراي مجوزهاي Admin باشد يا خير، اجزاي مختلفي را بر روي سيستم قرباني نصب مينمايد كه از آنها براي پنهان كردن فعاليتهاي خود استفاده ميكند. البته اين تروجان هميشه تعدادي فايل و فولدر براي انجام كار خود ايجاد مينمايد.
اگر اين بدافزار بر روي سيستمي با مجوزهاي Admin اجرا گردد، براي پنهان كردن خود يك rootkit بر روي سيستم قرار ميدهد. اين بدافزار زماني كه با مجوز Admin اجر ميشود، 17 فايل ايجاد ميكند و زماني كه بدون مجوز Admin اجرا ميگردد، 14 فايل. بسياري از اين فايلها به طور تصادفي نامگذاري ميشوند، ولي برخي فايلها نيز داراي نامهاي ثابت هستند. به هر حال اين فولدر تحت هر شرايطي ايجاد ميگردد:
/Library/ScriptingAdditions/appleHID/
اما در صورت داشتن مجوز Admin، فولدر زير نيز ايجاد ميشود:
/System/Library/Frameworks/Foundation.framework/XPCServices/
به گفته يك سخنگوي Intego، اين فايل به روشي ايجاد ميشود كه استفاده از ابزارهاي مهندسي معكوس در هنگام تحليل فايل را مشكل ميسازد. اين نوع تكنيك ضد تحليل در بدافزارهاي ويندوز معمول است، ولي در مورد بدافزارهاي OS X روشي غير معمول به حساب مي آيد.
اين بدافزار خاص صرفا سيستمهاي OS X 10.6 Snow Leopard و OS X 10.7 Lion را تحت تاثير قرار ميدهد.
- 2