• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Viele hassen ihn, manche schwören auf ihn, wir aber möchten unbedingt sehen, welche Bilder Ihr vor Eurem geistigen Auge bzw. vor der Linse Eures iPhone oder iPad sehen könnt, wenn Ihr dieses Wort hört oder lest. Macht mit und beteiligt Euch an unserem Frühjahrsputz ---> Klick

Feature iWorm: Neue Malware für OS X infiziert über 18.000 Macs

Martin Wendel

Redakteur & Moderator
AT Administration
AT Moderation
AT Redaktion
Registriert
06.04.08
Beiträge
45.136
Der Antiviren-Hersteller Dr. Web hat eine neue Malware für OS X namens iWorm entdeckt. Das Schadprogramm, das vermutlich als Trojaner zu klassifizieren ist, soll Ende September bereits über 18.000 Macs befallen haben. Sicherheitsexperte Thomas Reed erklärt auf seinem Blog The Safe Mac, dass sich die Malware offenbar über illegale Software-Downloads im Torrent-Netzwerk verbreitet hat. Infizierte Macs werden Teil eines Botnets, die häufig zur Ausführung von DDoS-Attacken oder zum Versand von Spam-Nachrichten missbraucht werden. Zu Attacken über das iWorm-Botnet soll es bisher jedoch nicht gekommen sein. Apple hat gestern im Hintergrund seinen in OS X integrierten Malwareschutz XProtect aktualisiert und sperrt iWorm nun aus.[prbreak][/prbreak]

mac-flashback-virus-650x0.jpg
Über 18.000 Macs sollen von iWorm befallen sein. (Bild von Digital Trends)

Verbreitung über illegale Software-Kopien

Nach einem Tipp eines Lesers hat Reed herausgefunden, wie der Schädling auf dem Mac landet. iWorm scheint sich über manipulierte Installer von beliebten Software-Produkten zu verbreiten. In seinem Fall handelte es sich um eine illegale Version von Photoshop CC, das zu Testzwecken über das Torrent-Netzwerk heruntergeladen wurde. Weitere Downloadangebote des Torrent-Users umfassen unter anderem illegale Kopien von Microsoft Office und Parallels. Sobald man bei der Installation der manipulierten Software das Admin-Passwort des Macs eingibt, wird der Trojaner auf Systemebene installiert. Ohne Passworteingabe schafft es der Schädling hingegen nicht auf den Mac.

Einen zusätzlichen Schutz bietet außerdem Gatekeeper. Die ab Mac OS X Lion 10.7.5 verfügbare Funktion verhindert – sofern die Einstellungen nicht verändert wurden – das Ausführen von Programmen von nicht verifizierten Entwicklern. Die Einstellungen von Gatekeeper können unter Systemeinstellungen > Sicherheit > Apps-Download erlauben von überprüft werden. Reed hat die infizierten Dateien mit dem Online-Virenscanner VirusTotal überprüfen lassen. Die Daten werden dabei auf die Server des Dienstes hochgeladen und dort mit über 50 Antiviren-Programmen untersucht. Lediglich drei Antiviren-Engines haben dabei den Schädling entdeckt.

Ist mein Mac infiziert?

Der Trojaner wird im Ordner /Library/Application Support/JavaW installiert. Die Bezeichnung Java dient dabei offenbar nur als Tarnung. Reed konnte keine Hinweise dafür finden, dass iWorm eine Java-Sicherheitslücke ausnutzt. Wie oben beschrieben scheint die Installation rein durch den Nutzer zu erfolgen, eine Drive-by-Infektion ist nicht möglich. Wer trotzdem überprüfen möchte, ob iWorm auf dem eigenen Mac installiert ist, muss lediglich nach dem betreffenden Ordner suchen. Ist dieser nicht vorhanden, wurde iWorm auch nicht installiert. Am einfachsten wird dies überprüft, indem der Finder geöffnet und in der Menüleiste oben Gehe zu > Gehe zum Ordner … ausgewählt wird. Wird nach einer Eingabe des Pfades (einfach den Pfad oben kopieren und in die Suchmaske eingfügen) angezeigt, dass der Ordner nicht gefunden wurde, ist der Mac nicht befallen.

ordner.png
Erscheint im Finder dieses Fenster, ist iWorm nicht installiert.

XProtect aktualisiert

Apple hat gestern außerdem den seit Snow Leopard integrierten Schädlings-Schutz XProtect aktualisiert, um weiteren Schaden durch iWorm zu verhindern. Das Update wird – sofern die Einstellungen nicht verändert wurden – vollautomatisch im Hintergrund geladen, eine gesonderte Information an den Nutzer erfolgt nicht. Die Einstellungen zur automatischen Aktualisierung von XProtect befinden sich bis Mountain Lion unter Systemeinstellungen > Sicherheit > Erweitert (zuvor über das Schloss entsperren) > Liste für sichere Downloads automatisch aktualisieren. Unter Mavericks ist der Menüpunkt zu Systemeinstellungen > App Store > Systemdatendateien und Sicherheits-Updates installieren gewandert. Beide Häkchen sollten gesetzt sein.

Wer überprüfen möchte, ob XProtect auf seinem Gerät tatsächlich aktualisiert wurde, muss einen Blick in die XProtect-Datenbank werfen (keinesfalls Veränderungen an den Dateien vornehmen!). Dazu zum Ordner /System/Library/CoreServices navigieren (am einfachsten über die weiter oben genannte „Gehe zum Ordner …“-Funktion) und bei CoreTypes.bundle mit Rechtsklick auf Paketinhalt zeigen klicken. Unter Contents/Resources befindet sich die XProtect.plist. Nach einem Öffnen der Datei in der Suchfunktion „iWorm“ eingeben, es sollten drei Ergebnisse gefunden werden (iWorm.A, iWorm.B, iWorm.C). Der Mac sollte vor weiteren Angriffen des Trojaners geschützt sein, eine Installation von iWorm ist nicht möglich.

xprotect.png Die XProtect-Datenbank wurde gestern von Apple aktualisiert.

Weitere Informationen zu den in OS X eingebauten Sicherheitsfunktionen Gatekeeper und XProtect gibt es in den verlinkten Support-Artikeln von Apple.

Via Dr. Web, The Safe Mac (1|2)
 

dr-eisbach

Becks Apfel (Emstaler Champagner)
Registriert
05.09.09
Beiträge
335
Wer sich aus solchen Quellen Software lädt ist unglaublich dumm und selber schuld!

*kopfschüttel*

Viele Grüsse

Mark
 
  • Like
Reaktionen: BastiHan

Martin Wendel

Redakteur & Moderator
AT Administration
AT Moderation
AT Redaktion
Registriert
06.04.08
Beiträge
45.136
Leider werden auch immer wieder gebrauchte Geräte mit installierten illegalen Software-Kopien verkauft. Wenn man dann als Vorbesitzer nicht viel Ahnung hat und einem das nicht einmal bewusst ist... :eek:
 
  • Like
Reaktionen: FantasticMacs

Freshcoeur

Cripps Pink
Registriert
29.12.13
Beiträge
152
Vielleicht sollte ich als Käufer eines Gebraucht-Macs etwas stutzig werden, wenn darauf neuste Software installiert ist, deren Wert den Kaufpreis bei weitem übersteigt.
 

Martin Wendel

Redakteur & Moderator
AT Administration
AT Moderation
AT Redaktion
Registriert
06.04.08
Beiträge
45.136
Vielleicht sollte ich als Käufer eines Gebraucht-Macs etwas stutzig werden
Davon kann man ausgehen, wenn man ein wenig Ahnung von der Materie hat. Ich kann mir gut vorstellen, dass ein großer Teil der 0815-User keine Ahnung davon hat, wie viel z.B. Photoshop oder ein Office-Paket kostet.
 

Rastafari

deaktivierter Benutzer
Registriert
10.03.05
Beiträge
18.150
Leider werden auch immer wieder gebrauchte Geräte mit installierten illegalen Software-Kopien verkauft.
Wer einen gebrauchten Computer kauft und ihn nicht vor allen anderen Dingen erst mal komplett plattmacht, der zieht sich wohl auch gebrauchte Unterwäsche von Fremden an, ohne sie gründlich zu waschen.
 

Freshcoeur

Cripps Pink
Registriert
29.12.13
Beiträge
152
Davon kann man ausgehen, wenn man ein wenig Ahnung von der Materie hat. Ich kann mir gut vorstellen, dass ein großer Teil der 0815-User keine Ahnung davon hat, wie viel z.B. Photoshop oder ein Office-Paket kostet.

Klar, ich kann mir auch vorstellen, dass jemand Photoshop CC in einem Torrent-Netzwerk zu Testzwecken herunterlädt. Irgend eine plausibel klingende Begründung lässt sich wohl immer für dubioses Verhalten finden. Genauso gut kann ich so also moralisch völlig unbedenklich Hehlerware kaufen, ich wusste ja nicht, dass die etwas mehr Wert hat, als ich tatsächlich bezahlt habe.
 
  • Like
Reaktionen: BastiHan

Martin Wendel

Redakteur & Moderator
AT Administration
AT Moderation
AT Redaktion
Registriert
06.04.08
Beiträge
45.136
Wer einen gebrauchten Computer kauft und ihn nicht vor allen anderen Dingen erst mal komplett plattmacht, der zieht sich wohl auch gebrauchte Unterwäsche von Fremden an, ohne sie gründlich zu waschen.
So ist es. Leider nutzen trotzdem viele Leute nach einem Gebrauchtkauf die neuen/alten Computer, iPads und Co. einfach weiter, ohne sie neu einzurichten. Vielleicht kommen ja nun wieder ein paar Leute drauf, dass das kein korrektes Verhalten ist.
 

BastiHan

Morgenduft
Registriert
31.05.11
Beiträge
168
Schlimm genug das es Menschen gibt, die ihre Devices abgeben ohne sie vorher zu löschen o_O ... selbst beim Ringtausch in der Family ist ein Reset auf Werkseinstellungen das erste was überhaupt passiert.
 

Greenie77

Gelbe Schleswiger Reinette
Registriert
03.11.11
Beiträge
1.762
Wurde der gatekeeper nicht erst mit Mountain Lion eingeführt??
 

Antwuan

Gelbe Schleswiger Reinette
Registriert
07.01.14
Beiträge
1.768
"Der Ordner wurde nicht gefunden"
 

implied

Rheinischer Bohnapfel
Registriert
06.07.08
Beiträge
2.453
Ich finde in meiner XProtect.plist den Eintrag "iWorm" nicht. Dazu ist meine XProtect.plist ist von 15.Mai 2014.
Die Einstellungen bei mir stehen aber auf update wie von Martin empfohlen.
Kann man den update für XProtect auch manuell anschieben? Habe die Option mal aus- und wieder eingeschaltet, aber das Datum bleibt auf Mai 2014.
Danke auch an Martin für den Artikel :)
 

Martin Wendel

Redakteur & Moderator
AT Administration
AT Moderation
AT Redaktion
Registriert
06.04.08
Beiträge
45.136
Eine Möglichkeit zum händischen Update wäre mir nicht bekannt. Hast du es schon mit einem Neustart des Macs probiert?
 
  • Like
Reaktionen: implied

Marlboroman

Carola
Registriert
19.12.12
Beiträge
108
Hallo,

danke für den Artikel. Bei mir gibt es dieses Verzeichnis auch nicht. Nun gut verwunderlich ist es nicht, habe ich doch nix auf TorrentSeiten gesucht :)geschweige denn Raubkopien installiert.

Gut aber wie schon bei implield finden sich die drei iWorms nicht in der XProtect.plist Meine ist vom 25.September 2014 laut Informationen also nun nicht so alt. Die Haken in der Systemsteuerung sind auch da wo sie hin gehören.
 

implied

Rheinischer Bohnapfel
Registriert
06.07.08
Beiträge
2.453
Neustart habe ich mehrfach probiert. Also einmal Haken weg, Neustart, Haken wieder rein, Neustart.
Es bleibt bei Mai 2014. Hmmmmmm