{"id":181089,"date":"2016-08-31T00:18:00","date_gmt":"2016-08-30T22:18:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=181089"},"modified":"2022-09-23T10:13:10","modified_gmt":"2022-09-23T08:13:10","slug":"mac-malware-osxkeydnap-umgeht-apple-gatekeeper-schutz","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/08\/31\/mac-malware-osxkeydnap-umgeht-apple-gatekeeper-schutz\/","title":{"rendered":"Mac-Malware OSX\/Keydnap umgeht Apple Gatekeeper-Schutz"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>ESET-Sicherheitsforscher haben eine neue Variante der OS X Malware OSX\/Keydnap aufgesp\u00fcrt. Diese nutzt eine ver\u00e4nderte Version des signierten BitTorrent-Clients \u201eTransmission\" als Infektionsvektor und umgeht den Apple Gatekeeper-Schutz. Hier einige Informationen, die mir von ESET zur Verf\u00fcgung gestellt wurden.<\/p>\n<p><!--more--><\/p>\n<p>Heikel an der Entdeckung ist, dass die infizierte Datei auf der offiziellen Transmission-Website zum Download angeboten wurde. Analysen des Schadcodes zeigen auff\u00e4llige Parallelen zur ersten Mac-Ransomware KeRanger aus dem Fr\u00fchjahr 2016.<\/p>\n<h3>Datei wurde nach Hinweis von ESET vom Server gel\u00f6scht<\/h3>\n<p>Wenige Minuten nach den Hinweisen der ESET Forscher entfernten die Transmission-Macher die b\u00f6sartige Datei von ihren Servern und stellten unmittelbar Nachforschungen an, wie es dazu kommen konnte. Auch setzte sich ESET mit Apple in Kontakt, um den kompromittierten Signaturschl\u00fcssel zu melden. <\/p>\n<p>Bisher ist unklar, seit wann die ver\u00e4nderte Datei zum Download zur Verf\u00fcgung stand, die Signatur der Datei weist den 28. August als Datum aus. <\/p>\n<h3>Infiziert? So pr\u00fcfen Mac-User ihr System<\/h3>\n<\/p>\n<p>Alle Mac-Nutzer, die Transmission V2.92 im Zeitraum vom 28. (morgens) bis 29. August (abends) von der offiziellen Website heruntergeladen haben, identifizieren eine Infektion mit OSX\/Keydnap, indem das Dateisystem auf die nachfolgenden Dateiordner \u00fcberpr\u00fcft wird. Existieren die Ordner, ist das System mit Keydnap infiziert und sollte umgehend mit einer Security-L\u00f6sung f\u00fcr den Mac wie der <a href=\"https:\/\/web.archive.org\/web\/20161212075612\/https:\/\/www.eset.com\/de\/home\/products\/cyber-security-pro-mac\/\" target=\"_blank\" rel=\"noopener\">ESET Cyber Security Pro<\/a> bereinigt werden: <\/p>\n<ul>\n<li>\/Applications\/Transmission.app\/Contents\/Resources\/License.rtf <\/li>\n<li>\/Volumes\/Transmission\/Transmission.app\/Contents\/Resources\/License.rtf <\/li>\n<li>$HOME\/Library\/Application Support\/com.apple.iCloud.sync.daemon\/icloudsyncd <\/li>\n<li>$HOME\/Library\/Application Support\/com.apple.iCloud.sync.daemon\/process.id <\/li>\n<li>$HOME\/Library\/LaunchAgents\/com.apple.iCloud.sync.daemon.plist <\/li>\n<li>\/Library\/Application Support\/com.apple.iCloud.sync.daemon\/ <\/li>\n<li>$HOME\/Library\/LaunchAgents\/com.geticloud.icloud.photo.plist<\/li>\n<\/ul>\n<p>Die Vorgehensweise der Cyberkriminellen weist Parallelen zur KeRanger-Malware auf, der ersten Ransomware f\u00fcr Mac OS X. Auch KeRanger verteilte sich im M\u00e4rz dieses Jahres \u00fcber eine ver\u00e4nderte Transmission-Installationsdatei \u2013 Analysen von ESET zeigen zudem auff\u00e4llige \u00c4hnlichkeiten im Code des Payloaders beider Schadprogramme (technische Details finden sich <a href=\"https:\/\/web.archive.org\/web\/20220417090555\/https:\/\/www.welivesecurity.com\/2016\/08\/30\/osxkeydnap-spreads-via-signed-transmission-application\/\" target=\"_blank\" rel=\"noopener\">im WeLiveSecurity-Artikel<\/a>). <\/p>\n<p>Hintergr\u00fcnde zur Keydnap-Malware hat ESET <a href=\"https:\/\/web.archive.org\/web\/20210120204257\/https:\/\/www.welivesecurity.com\/deutsch\/2016\/07\/08\/osx-keydnap-malware-entdeckt\/\" target=\"_blank\" rel=\"noopener\">im Security-Blog WeLiveSecurity<\/a> zusammengetragen \u2013 dies umfasst auch Details zur <a href=\"https:\/\/web.archive.org\/web\/20220130210544\/https:\/\/www.welivesecurity.com\/2016\/03\/07\/new-mac-ransomware-appears-keranger-spread-via-transmission-app\/\" target=\"_blank\" rel=\"noopener\">Funktionsweise von KeRanger<\/a>. Die ESET Security-Software f\u00fcr Mac OS X namens <a href=\"https:\/\/web.archive.org\/web\/20161212075612\/https:\/\/www.eset.com\/de\/home\/products\/cyber-security-pro-mac\/\" target=\"_blank\" rel=\"noopener\">ESET Cyber Security Pro<\/a> sch\u00fctzt zuverl\u00e4ssig vor verschiedenen Varianten von KeRanger und Keydnap, au\u00dferdem kann die L\u00f6sung dabei helfen, infizierte Systeme zu bereinigen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>ESET-Sicherheitsforscher haben eine neue Variante der OS X Malware OSX\/Keydnap aufgesp\u00fcrt. Diese nutzt eine ver\u00e4nderte Version des signierten BitTorrent-Clients \u201eTransmission\" als Infektionsvektor und umgeht den Apple Gatekeeper-Schutz. Hier einige Informationen, die mir von ESET zur Verf\u00fcgung gestellt wurden.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1063,426],"tags":[4945,1018,5333,4328],"class_list":["post-181089","post","type-post","status-publish","format-standard","hentry","category-mac-os-x","category-sicherheit","tag-mac-os","tag-malware","tag-osxkeydnap","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/181089","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=181089"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/181089\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=181089"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=181089"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=181089"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}