Meine Mitbewohnerin hat mir heute Nachmittag ihren iMac gebracht, weil er sich seit ihrem Upgrade auf High Sierra sehr schlecht verhält. Es stellt sich heraus, dass ihr Freund eine Menge Malware darauf hat, und ich habe echte Probleme, sie loszuwerden.
Der größte Schuldige sind eine Reihe von Browser - Hijackern (die möglicherweise alle miteinander verwandt sind oder bei denen es sich, da bin ich mir nicht sicher, um separate Malware handelt), darunter auch bekannte wie G - Search.Pro und andere (Feedvertizus, Beleelashopper usw.) ).
Ich kann nicht herausfinden, wo sich diese Dinge festgefahren haben, um sie loszuwerden. Bisher habe ich:
- Löschte alle installierten Anwendungen, die ich nicht erkannte.
- Installiert und führt MalwareBytes aus, von dem behauptet wird, ich habe keine Malware.
- AVG Anti-Virus installiert und ausgeführt, das behauptet, ich sei sauber.
- Chrome und Firefox wurden vollständig vom Computer gelöscht und neu installiert.
- Überprüfen Sie die LaunchAgents-Ordner in / Library, / System / Library und / Users / user / Library auf ungewöhnliche Objekte.
- Überprüfte die LaunchDemons-Ordner an den gleichen Stellen.
- Aus den Anwendungsunterstützungsordnern wurde alles entfernt, was verdächtig aussah.
Alles ohne Erfolg. Eine saubere, frische Installation von Chrome wird sofort mit G-Search.pro und diesen anderen Dingen infiziert. Ich bin an meiner Grenze der OS X-Kenntnisse und habe keine Ahnung, wo ich sonst suchen soll.
Wo könnten sich diese Dinge verstecken, oder wohin kann ich gehen (gibt es Systemprotokolle usw.?), Um dies herauszufinden?
quelle
Antworten:
Für den Fall, dass jemand anderes davon infiziert wird, habe ich Folgendes herausgefunden:
Der Virus hatte einen lokalen Webproxy und einen Hintergrunddienst installiert, der ständig die Proxyeinstellungen des Systems überwachte und sie "wiederherstellte", um auf sich selbst zu verweisen. Ich entdeckte dies, als ich bemerkte, dass Safari SSL-Warnungen für alles auslöste und YouTube leere Antworten und Proxy-Fehler beim Versuch, Videos anzusehen, zurückgab.
Der Proxy hat anscheinend auch die Synchronisierung von Chrome verhindert und mich daran gehindert, mehrere Antivirenprogramme zu aktivieren, für die eine Online-Aktivierung erforderlich ist.
Ich konnte es mithilfe von lsof finden, um zu sehen, was auf dem Port empfangsbereit war, der sich selbst als lokaler Proxy eingerichtet hat. Es hatte eine Mono-Anwendung unter Verwendung des Titanium-Webproxy-NuGet-Pakets in / usr / local / srcsrv installiert.
Nachdem ich das beendet hatte, kehrte das Verhalten des Webbrowsers zum Normalzustand zurück, mit Ausnahme der Seite "Neuer Tab" in Google, die immer noch auf G-Search.pro verweist. Ich habe noch nicht versucht, Chrome ein zweites Mal zu löschen und neu zu installieren, aber ich habe / etc / hosts mehrere Domains hinzugefügt, um zu verhindern, dass sie nach Hause telefonieren.
quelle