{"id":290721,"date":"2024-01-21T00:07:00","date_gmt":"2024-01-20T23:07:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=290721"},"modified":"2024-01-19T11:33:01","modified_gmt":"2024-01-19T10:33:01","slug":"iphone-datei-shutdown-log-zeigt-an-ob-das-gert-mit-spyware-infiziert-war","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/01\/21\/iphone-datei-shutdown-log-zeigt-an-ob-das-gert-mit-spyware-infiziert-war\/","title":{"rendered":"iPhone: Datei shutdown.log zeigt an, ob das Ger&auml;t mit Spyware infiziert war"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/Apple.jpg\" width=\"58\" align=\"left\" height=\"58\"\/>K\u00fcrzlich wurde bekannt, dass Apple iPhones mit Spyware wie Pegasus, QuaDream Reign oder Intellexa Predator zur \u00dcberwachung infiziert waren. Kaspersky Sicherheitsforscher haben sich das Thema angesehen und herausgefunden, dass eine Datei shutdown.log auf diesen iPhones Hinweise enth\u00e4lt, wenn solche Spyware dort installiert war. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg06.met.vgwort.de\/na\/c62f2fe4188f4ccda0f9146a110c6c72\" width=\"1\" height=\"1\"\/>Ich halte es kurz, da die meisten Leser wohl eher nicht mit dieser Spyware auf iPhones in Ber\u00fchrung kommen. Sicherheitsforscher von Kaspersky haben eine recht einfache Methode mit dem Namen iShutdown identifiziert, mit der sich Anzeichen von Spyware auf Apple iOS-Ger\u00e4ten zuverl\u00e4ssig erkennen lassen. Das umfasst sowohl die Pegasus Spyware der NSO Group, aber auch Reign von QuaDream und Predator von Intellexa. The Hacker News hat den Sachverhalt in nachfolgenden <a href=\"https:\/\/twitter.com\/TheHackersNews\/status\/1747155337499537776\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> sowie in <a href=\"https:\/\/thehackernews.com\/2024\/01\/new-ishutdown-method-exposes-hidden.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> aufbereitet. <\/p>\n<p><a href=\"https:\/\/thehackernews.com\/2024\/01\/new-ishutdown-method-exposes-hidden.html\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"iShutdown uncovers spyware\" alt=\"iShutdown uncovers spyware\" src=\"https:\/\/i.postimg.cc\/k564FRg7\/image.png\"\/><\/a><\/p>\n<p>Kaspersky Spezialisten <a href=\"https:\/\/securelist.com\/shutdown-log-lightweight-ios-malware-detection-method\/111734\/\" target=\"_blank\" rel=\"noopener\">analysierten<\/a> eine Reihe von iPhones, die mit der Pegasus-Spyware infiziert waren, und stellte fest, dass die Infektionen Spuren in einer Datei namens \"Shutdown.log\" hinterlie\u00dfen. Das ist eine reine, textbasierte Protokolldatei des Systems, die auf allen iOS-Ger\u00e4ten verf\u00fcgbar ist und jedes Neustart-Ereignis zusammen mit seinen Umgebungsmerkmalen aufzeichnet. Im Artikel von Kaspersky listen deren Spezialisten Hinweise auf Spyware-Infektionen in der log-Datei auf. <\/p>\n<p>Die Sicherheitsspezialisten haben dann mehrere Python3-Scripte geschrieben, um den Analyseprozess zu automatisieren. Diese Skripte helfen beim Extrahieren, Analysieren und Parsen der Eintr\u00e4ge aus <em>Shutdown.log<\/em>. <\/p>\n<ul>\n<li>Das erste Skript hilft dabei, die oben erw\u00e4hnten Anomalien in der Datei Shutdown.log zu erkennen. Das Skript analysiert die betreffende Protokolldatei im Hintergrund und zeigt alle Anomalien an.  <\/li>\n<li>Das zweite Script nimmt ein Sysdiag-Archiv als Argument und extrahiert die Datei Shutdown.log daraus. Auf Wunsch konvertiert es die Datei auch in eine CSV-Datei, dekodiert die Zeitstempel und erstellt eine Zusammenfassung der Analyse, die die Quell-Sysdiag-Datei und die extrahierten Shutdown.log-Hashes enth\u00e4lt.<\/li>\n<\/ul>\n<p>Voraussetzung ist, dass der Benutzer einen Sysdiag-Dump erstellt und das Archiv auf den Analysecomputer extrahiert. Details lassen sich im <a href=\"https:\/\/securelist.com\/shutdown-log-lightweight-ios-malware-detection-method\/111734\/\" target=\"_blank\" rel=\"noopener\">Kaspersky-Beitrag<\/a> nachlesen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>K\u00fcrzlich wurde bekannt, dass Apple iPhones mit Spyware wie Pegasus, QuaDream Reign oder Intellexa Predator zur \u00dcberwachung infiziert waren. Kaspersky Sicherheitsforscher haben sich das Thema angesehen und herausgefunden, dass eine Datei shutdown.log auf diesen iPhones Hinweise enth\u00e4lt, wenn solche Spyware &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/01\/21\/iphone-datei-shutdown-log-zeigt-an-ob-das-gert-mit-spyware-infiziert-war\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[440,450,426],"tags":[4331,4328],"class_list":["post-290721","post","type-post","status-publish","format-standard","hentry","category-ios","category-iphone","category-sicherheit","tag-iphone","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/290721","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=290721"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/290721\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=290721"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=290721"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=290721"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}