Cómo saber si estamos infectados por Flashback y cómo eliminarlo

Para dar las gracias debes entrar o registrarte en el foro

iMiembro Pro 6G
iMiembro Pro 6G
Mensajes: 4448 Agradecido: 1653
06 Abr 2012, 16:31# 1
Imagen


Texto citado
Os comentábamos en esta entrada que Flashback, un troyano que se aprovechaba de una vulnerabilidad de Java, había infectado muchísimos ordenadores (600.000) Mac. Para evitar que pudiera producirse dicho problema había salido un parche de seguridad para Java que también comentamos ayer. En los comentarios escribí más información acerca de cómo saber si nuestro Mac estaba afectado por Flashback y cómo solucionarlo, pero creo que es mejor aclararlo en una entrada adicional. También al final de la entrada veremos qué es lo que hace Flashback y qué pasos sigue.

Tras el salto vemos qué pasos hay que dar tanto para su detección como para eliminar el dichoso troyano, así como su funcionamiento.

1. Ejecutar el siguiente comando en el Terminal:

defaults read /Applications/Safari.app/Contents/Info LSEnvironment

2. Nos fijamos en el resultado de dicho comando, concretamente en DYLD_INSERT_LIBRARIES

3. Si obtenemos el siguiente mensaje de error nos vamos directamente al paso 8: “The domain/default pair of (/Applications/Safari.app/Contents/Info, LSEnvironment) does not exist”

4. En caso contrario, ejecutar el siguiente comando en el Terminal:


grep -a -o ‘ldpath[ -~]*’ path_obtained_in_step2

5. Nos fijamos en el valor siguiente a “ldpath“

6. Ejecutamos los siguientes comandos en el Terminal (primero nos aseguramos de que sólo hay una entrada, del paso 2):

sudo defaults delete /Applications/Safari.app/Contents/Info LSEnvironment sudo chmod 644 /Applications/Safari.app/Contents/Info.plist

7. Borramos los archivos que hemos obtenido en los pasos 2 y 5

8. Ejecutamos el siguiente comando en el Terminal:


defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES

9. Nos fijamos en el resultado. El sistema está limpio de esta variante si obtenemos un mensaje de error parecido al siguiente. Si obtenemos un error similar a éste, no hay de qué preocuparnos y terminamos aquí. No hacemos nada más.

“The domain/default pair of (/Users/joe/.MacOSX/environment, DYLD_INSERT_LIBRARIES) does not exist”

10. De lo contrario, ejecutamos el comando siguiente en el Terminal:

grep -a -o ‘ldpath[ -~]*’ path_obtained_in_step9

11. Nos fijamos en el valor que sigue a “ldpath“

12. Ejecutamos las órdenes siguientes en el Terminal:

defaults delete ~/.MacOSX/environment DYLD_INSERT_LIBRARIES launchctl unsetenv DYLD_INSERT_LIBRARIES

13. Para terminar, borramos los archivos obtenidos en los pasos 9 y 11.



Vía | applesfera.com
Gracias  
2 personas han dado las gracias: SuntzuRave
Etiquetado en:
iMiembro Pro 6G
iMiembro Pro 6G
Mensajes: 4448 Agradecido: 1653
06 Abr 2012, 16:42# 2

O simplificando para saber si estas libre de este troyano.

Primero ejecuta Terminal. Lo tienes dentro de Aplicaciones>Utilidades, pero si quieres acceder rápidamente ve a Spotlight y escribe terminal, y selecciónalo del listado de resultados.

Imagen


Escribe defaults read /Applications/Safari.app/Contents/Info LSEnvironment y pulse Enter, si el resultado obtenido es The domain/default pair of (/Applications/Safari.app/Contents/Info, LSEnvironment) does not exist puedes seguir con el siguiente paso.

Imagen


Ahora escribe defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES. Si de nuevo te devuelve un error del tipo The domain/default pair of (/Users/paul/.MacOSX/environment, DYLD_INSERT_LIBRARIES) does not exist puedes ester tranquilo. Tu Mac no está infectado.

Imagen


Mi imac esta mas limpio que una patena :punk:
Gracias  
4 personas han dado las gracias: nickywesSuntzuloladelgadoRave
iMiembro 6G
iMiembro 6G
Mensajes: 258 Agradecido: 77
11 Abr 2012, 20:36# 3

Gran aporte para el Foro

MacBook Air 1,7GHz Intel i5 , 13"
4GB RAM, HD 256 GB
OS X 10.10.3 Yosemite
iPhone 6
Se agradecen las votos :-)
Gracias  

Publicidad
Publicidad