Itt az idei év első dns malware. A fertőzés mikéntje egyelőre nem ismeretes, de a vírusírtók nem jelzik. A dns szervereket írja át, lehetővé teszi screenshot készítését, egérkattintást tud kiváltani, illetve AppleScript futtatására is képes.
A fertőzés jelei:
A DNS szerveretek címe 82.163.143.13 és 82.163.142.137
Fertőzés esetén a mac teljes újratelepítését javasolják, mert a malware feltelepíthet más rosszindulatú kódot is. Ha kockáztattok, akkor töröljétek a dns szervereket.
System Preferences / Network / Advanced / DNS , mindkét bejegyzést töröljétek.
Tegnap óta várom, hogy valaki hozzászól, de semmi érdeklődés. Ahogy elnézem, külföldön sem izgat sokakat. Amúgy itt van még egy kis érdekesség:
"Windows Relatives
After chatting with @noarfromspace, about this malware, he dug up an interesting article from 2015. Titled, “The mystery of 82.163.143.172 and 82.163.142.174”, the article dicusses a piece of Windows malware named DNSUnlocker that also hijacked DNS settings on Windows systems. This DNSUnlocker malware seems closely related to OSX/MaMi for a few reasons:
DNS servers:
DNSUnlocker, hijacks Windows victim’s DNS servers to: 82.163.143.172 and 82.163.142.174
OSX/MaMi, hijacks Mac victim’s DNS servers to: 82.163.143.135 and 82.163.142.137
Certificate:
The certifcate installed by both malware specimens is the same."
Ott nekem a fritz box által generált cím van, az konnektál a digi kábelre. Gondolom, arra nem tud rákúszni ez szörnyeteg?! A keychain nálam tiltva van, 1pw-t használok.
Az a lényeg, hogy ne a fenti két szám legyen.
(A részletes leírás szerint a /Library/Preferences/SystemConfiguration/preferences.plist állományt lemásolja …plist.old néven, és az eredetibe beírja a téves DNS-eket, de hogy ehhez hogyan szerez jogosultságot, azt nem tudom.)
Nyilvan, valahogyan bejut, valamivel elinditod es valamiben benne van, viszont azt sehol senki nem irja, hogy miben. Egyelore szenzaciohajhasz hirkent kezelem ezt.
Nálunk eleve policyból le van tiltva, hogy a user bármit telepítsen, ha kell valami szól. Rendszerszintű dolgokhoz meg senki nem fér hozzá. Userek jelszava 12 karakter totál random, adminé meg jó hosszú szintén random. Bele is telt pár napba, hogy ne kelljen keepassx fájlt megnyitogatni, ha admin pass kellett. :)
Ne is mondd, ismerős vett a kisfiának egy új Airt, majd felhívott, hogy hiába próbálja elindítani a windowsos programjait valamiért nem futnak a gépen. Nem is értem miért…