计算机诞生伊始,计算机病毒概念就被提出,病毒与反病毒是一个永恒的话题。
大部分人认为macOS是不存在病毒的,Linux也存在这种误区,这仅是因为用户太少而无法为它们编写病毒赚钱,而Windows病毒泛滥成灾。
搬运开始:
2009年
Doctor Web为macOS发布了防病毒软件。macOS的病毒数量可以忽略不计,这仅是因为用户太少而无法为Mac编写病毒赚钱。Doctor Web投资开发了该产品,并为其质量感到自豪。仅在2012年4月,Doctor Web发现了 成千上万的Mac之后,苹果才发布了删除Backdoor.Flashback.39的实用程序,从而承认Mac确实存在病毒。
Doctor Web公开55万强大的Mac僵尸网络
2012年4月4日
俄罗斯反病毒软件供应商Doctor Web进行了一项研究,以确定Trojan BackDoor.Flashback的传播规模,该病毒感染了运行Mac OS X的计算机。现在BackDoor.Flashback僵尸网络包含超过550 000台受感染的计算机,其中大多数位于在美国和加拿大。 这再次驳斥了一些专家的说法,即Mac OS X没有网络威胁。
从受感染的资源或通过流量分配系统将用户重定向到虚假站点后,系统会感染 BackDoor.Flashback.39。JavaScript代码用于加载包含漏洞利用的Java小程序。Doctor Web的病毒分析人员发现了许多包含该代码的网站。最近发现的包括:
godofwar3.rr.nu
ironmanvideo.rr.nu
killaoftime.rr.nu
gangstasparadise.rr.nu
mystreamvideo.rr.nu
bestustreamtv.rr.nu
ustreambesttv.rr.nu
ustreamtvonline.rr.nu
ustream-tv.rr.nu
ustream.rr.nu
根据一些消息来源,3月底,可以在Google SERP上找到指向超过400万个受感染网页的链接。此外,Apple用户论坛上的一些帖子介绍了访问dlink.com时BackDoor.Flashback.39感染的情况。
攻击者于2012年2月开始利用CVE-2011-3544和CVE-2008-5353漏洞传播恶意软件,3月16日之后,他们切换到另一种利用(CVE-2012-0507)。苹果仅在2012年4月3日关闭了此漏洞。


该漏洞利用程序将可执行文件保存到受感染Mac计算机的硬盘驱动器上。该文件用于从远程服务器下载恶意有效负载并启动它。Doctor Web发现了特洛伊木马的两个版本:攻击者在4月1 日前后开始使用BackDoor.Flashback.39的修改版本。与较早版本类似,启动的恶意软件首先在硬盘上搜索以下组件:
/图书馆/小告密
/Developer/Applications/Xcode.app/Contents/MacOS/Xcode
/ Applications / VirusBarrier X6.app
/Applications/iAntiVirus/iAntiVirus.app
/Applications/avast!.app
/Applications/ClamXav.app
/Applications/HTTPScoop.app
/ Applications / Packet Peeper.app
如果未找到文件,则特洛伊木马使用特殊例程生成控制服务器列表,将安装成功通知发送给入侵者的统计服务器,并在控制服务器地址发送连续查询。
应当注意,恶意软件利用非常特殊的例程来生成此类地址。它还可以在多个服务器之间切换,以实现更好的负载平衡。在收到来自控制服务器的答复后,BackDoor.Flashback.39验证其RSA签名,然后,如果成功,则在受感染的计算机上下载并运行有效负载。它可以获取并运行从服务器收到的指令中指定的任何可执行文件。
每个漫游器都将被感染机器的唯一ID包含在它发送到控制服务器的查询字符串中。Doctor Web的分析师采用了Sinkhole技术,将僵尸网络流量重定向到他们自己的服务器,从而能够计算受感染的主机。
4月4日,超过550 000台运行Mac OS X的受感染计算机已成为僵尸网络的一部分,这些机器仅是通过特定BackDoor.Flashback修改而建立的僵尸网络的一部分。大多数受感染的计算机位于美国(56.6%,即303,449台受感染的主机),加拿大排在第二位(19.8%,或106,379台受感染的计算机),英国排在第三位(12.8%,即68,577例感染),以及澳大利亚以6.1%(32,527被感染的主机)排名第四。


Doctor Web建议Mac用户从support.apple.com/kb/HT5228下载并安装Apple发布的安全更新,以防止BackDoor.Flashback.39感染其系统。
为Mac Light下载免费的防病毒扫描程序Dr.Web