Pozor na virus v iWork 09!

virus_alertsKradete software místo toho, abyste si jej normálně zakoupili? Pak se mějte pořádně na pozoru. A nemám teď na mysli BSA či jinou samozvanou protipirátskou organizace, ale obyčejný počítačový virus. Přesněji řečeno trojský kůň s až roztomilým názvem OSX.Trojan.iServices.A.

Tento virus je přítomný ve většině nelegálních instalací nového kancelářského balíku iWork 09, který je k dispozici na torrent sítích i na výměnných stránkách typu rapidshare.com.

Trojský kůň OSX.Trojan.iServices.A nakazil během několika málo dní více než dvacet tisíc maců.

Tento vir je docela chytrý:existuje jako balíček uvnitř instalátoru balíku iWork 09 (tedy jej nemůžete vidět, dokud si nerozbalíte obsah celého balíku). Jakmile spustíte instalaci a zadáte administrátorské heslo pro její provedení (na kterém není nic podezdřelé, zadáváte jej vlastně správně instalátoru iWorku), zajistí virus své aktuální spouštění z adresáře /System/Library/StartupItems s právy superuživatele roota z BSD subsystému.

Jakmile je trojan aktivní, připojí se na domovský server a čeká na příkazy svého tvůrce.

Pokud jej již v počítači máte, styďte se :) Odstranit prostým smazáním jej nelze, virus bude aktivní i při nouzovém nastartování počítače pouze do textové řádky. Bezpečně odstranit jej však lze pomocí aplikaci VirusBarrier od společnosti Intego.

Pamatujte: nebudete-li krást, nic podobného vám nehrozí. Po úspěchu a rychlém rozšíření viru OSX.Trojan.iServices.A se dá očekávat strmý nárůst podobných pokusů o infiltraci vašich počítačů.

Doplněno: jako funkční se ukazuje také tento jednorázový nástroj. Díky Honzovi Rybářovi za tip v diskusi.

53 komentářů: „Pozor na virus v iWork 09!

  • avatar
    23. 01. 2009 (08:13)
    Trvalý odkaz

    Není to virus ale trojan, to je dost podstatnej rozdíl. A lze ho bez problémů odstranit z konzole.
    1) (open Terminal.app)
    2) sudo su (enter password)
    3) rm -r /System/Library/StartupItems/iWorkServices
    4) rm /private/tmp/.iWorkServices
    5) rm /usr/bin/iWorkServices
    6) rm -r /Library/Receipts/iWorkServices.pkg
    7) killall -9 iWorkServices
    Tohle je z macrumors. Osobně bych pro jistotu posunul bod 7 mezi bod 2 a 3.

  • avatar
    23. 01. 2009 (08:13)
    Trvalý odkaz

    Není to virus ale trojan, to je dost podstatnej rozdíl. A lze ho bez problémů odstranit z konzole.
    1) (open Terminal.app)
    2) sudo su (enter password)
    3) rm -r /System/Library/StartupItems/iWorkServices
    4) rm /private/tmp/.iWorkServices
    5) rm /usr/bin/iWorkServices
    6) rm -r /Library/Receipts/iWorkServices.pkg
    7) killall -9 iWorkServices
    Tohle je z macrumors. Osobně bych pro jistotu posunul bod 7 mezi bod 2 a 3.

    • avatar
      23. 01. 2009 (08:27)
      Trvalý odkaz

      Zkušebně jsem ho instalovat na testovacího miniho a i po provedení tohoto postupu byl po restartu do GUI opět aktivní (zkoušel jsem to i ze single user režimu). Intego hovoří o čisté reinstalaci systému. Má někdo praktickou zkušenost, že to zabralo?
      Ad terminologie: trojan s možností vykonání vzdáleného příkazu nebo spuštění vlastního kódu se IMHO od viru neliší :) Kdy začne být virem: až mu dá autor příkazem smazat data z disku?

    • avatar
      23. 01. 2009 (08:27)
      Trvalý odkaz

      Zkušebně jsem ho instalovat na testovacího miniho a i po provedení tohoto postupu byl po restartu do GUI opět aktivní (zkoušel jsem to i ze single user režimu). Intego hovoří o čisté reinstalaci systému. Má někdo praktickou zkušenost, že to zabralo?
      Ad terminologie: trojan s možností vykonání vzdáleného příkazu nebo spuštění vlastního kódu se IMHO od viru neliší :) Kdy začne být virem: až mu dá autor příkazem smazat data z disku?

    • avatar
      23. 01. 2009 (08:27)
      Trvalý odkaz

      Zkušebně jsem ho instalovat na testovacího miniho a i po provedení tohoto postupu byl po restartu do GUI opět aktivní (zkoušel jsem to i ze single user režimu). Intego hovoří o čisté reinstalaci systému. Má někdo praktickou zkušenost, že to zabralo?
      Ad terminologie: trojan s možností vykonání vzdáleného příkazu nebo spuštění vlastního kódu se IMHO od viru neliší :) Kdy začne být virem: až mu dá autor příkazem smazat data z disku?

  • avatar
    23. 01. 2009 (08:13)
    Trvalý odkaz

    Není to virus ale trojan, to je dost podstatnej rozdíl. A lze ho bez problémů odstranit z konzole.
    1) (open Terminal.app)
    2) sudo su (enter password)
    3) rm -r /System/Library/StartupItems/iWorkServices
    4) rm /private/tmp/.iWorkServices
    5) rm /usr/bin/iWorkServices
    6) rm -r /Library/Receipts/iWorkServices.pkg
    7) killall -9 iWorkServices
    Tohle je z macrumors. Osobně bych pro jistotu posunul bod 7 mezi bod 2 a 3.

  • avatar
    23. 01. 2009 (09:13)
    Trvalý odkaz

    Není to virus ale trojan, to je dost podstatnej rozdíl. A lze ho bez problémů odstranit z konzole.
    1) (open Terminal.app)
    2) sudo su (enter password)
    3) rm -r /System/Library/StartupItems/iWorkServices
    4) rm /private/tmp/.iWorkServices
    5) rm /usr/bin/iWorkServices
    6) rm -r /Library/Receipts/iWorkServices.pkg
    7) killall -9 iWorkServices
    Tohle je z macrumors. Osobně bych pro jistotu posunul bod 7 mezi bod 2 a 3.

    • avatar
      23. 01. 2009 (09:27)
      Trvalý odkaz

      Zkušebně jsem ho instalovat na testovacího miniho a i po provedení tohoto postupu byl po restartu do GUI opět aktivní (zkoušel jsem to i ze single user režimu). Intego hovoří o čisté reinstalaci systému. Má někdo praktickou zkušenost, že to zabralo?
      Ad terminologie: trojan s možností vykonání vzdáleného příkazu nebo spuštění vlastního kódu se IMHO od viru neliší :) Kdy začne být virem: až mu dá autor příkazem smazat data z disku?

  • avatar
    23. 01. 2009 (08:37)
    Trvalý odkaz

    Vir se sám šíří, trojan jen čeká o destruktivní činnosti to určitě není.

  • avatar
    23. 01. 2009 (08:37)
    Trvalý odkaz

    Vir se sám šíří, trojan jen čeká o destruktivní činnosti to určitě není.

  • avatar
    23. 01. 2009 (09:37)
    Trvalý odkaz

    Vir se sám šíří, trojan jen čeká o destruktivní činnosti to určitě není.

  • avatar
    23. 01. 2009 (08:40)
    Trvalý odkaz

    Z wiki:
    Jako virus se v oblasti počítačové bezpečnosti označuje program, který se dokáže sám šířit bez vědomí uživatele.
    Trojský kůň je uživateli skrytá část programu nebo aplikace s funkcí, se kterou uživatel nesouhlasí (typicky je to činnost škodlivá).

  • avatar
    23. 01. 2009 (08:40)
    Trvalý odkaz

    Z wiki:
    Jako virus se v oblasti počítačové bezpečnosti označuje program, který se dokáže sám šířit bez vědomí uživatele.
    Trojský kůň je uživateli skrytá část programu nebo aplikace s funkcí, se kterou uživatel nesouhlasí (typicky je to činnost škodlivá).

  • avatar
    23. 01. 2009 (08:40)
    Trvalý odkaz

    Z wiki:
    Jako virus se v oblasti počítačové bezpečnosti označuje program, který se dokáže sám šířit bez vědomí uživatele.
    Trojský kůň je uživateli skrytá část programu nebo aplikace s funkcí, se kterou uživatel nesouhlasí (typicky je to činnost škodlivá).

  • avatar
    23. 01. 2009 (09:40)
    Trvalý odkaz

    Z wiki:
    Jako virus se v oblasti počítačové bezpečnosti označuje program, který se dokáže sám šířit bez vědomí uživatele.
    Trojský kůň je uživateli skrytá část programu nebo aplikace s funkcí, se kterou uživatel nesouhlasí (typicky je to činnost škodlivá).

  • avatar
    23. 01. 2009 (08:53)
    Trvalý odkaz

    Coronair: v této oblasti počítačové bezpečnosti bych spíše řekl, že wiki příliš nerespektuje současné trendy, kdy se rozdíly mezi jednotlivými typy smývají. Vnímám to zkrátka vše jako mallware, tedy škodlivý software – a virus mi přijde jako výstižnější zkrácený název, který je všem srozumitelný. Prominete mi toto zjednodušení?

  • avatar
    23. 01. 2009 (08:53)
    Trvalý odkaz

    Coronair: v této oblasti počítačové bezpečnosti bych spíše řekl, že wiki příliš nerespektuje současné trendy, kdy se rozdíly mezi jednotlivými typy smývají. Vnímám to zkrátka vše jako mallware, tedy škodlivý software – a virus mi přijde jako výstižnější zkrácený název, který je všem srozumitelný. Prominete mi toto zjednodušení?

  • avatar
    23. 01. 2009 (08:53)
    Trvalý odkaz

    Coronair: v této oblasti počítačové bezpečnosti bych spíše řekl, že wiki příliš nerespektuje současné trendy, kdy se rozdíly mezi jednotlivými typy smývají. Vnímám to zkrátka vše jako mallware, tedy škodlivý software – a virus mi přijde jako výstižnější zkrácený název, který je všem srozumitelný. Prominete mi toto zjednodušení?

  • avatar
    23. 01. 2009 (09:53)
    Trvalý odkaz

    Coronair: v této oblasti počítačové bezpečnosti bych spíše řekl, že wiki příliš nerespektuje současné trendy, kdy se rozdíly mezi jednotlivými typy smývají. Vnímám to zkrátka vše jako mallware, tedy škodlivý software – a virus mi přijde jako výstižnější zkrácený název, který je všem srozumitelný. Prominete mi toto zjednodušení?

  • avatar
    23. 01. 2009 (13:03)
    Trvalý odkaz

    Podle mne jde o časovanou bombu. I když je stále uživatelů macu mnohem méně než okýnkářů, tvůrci virů a další havěti si brzy uvědomí, že ten zlomek mekařů vůbec nemá antivirus a často ani aktivovaný firewall. Pak to začne být vzrůšo :)

  • avatar
    23. 01. 2009 (13:03)
    Trvalý odkaz

    Podle mne jde o časovanou bombu. I když je stále uživatelů macu mnohem méně než okýnkářů, tvůrci virů a další havěti si brzy uvědomí, že ten zlomek mekařů vůbec nemá antivirus a často ani aktivovaný firewall. Pak to začne být vzrůšo :)

  • avatar
    23. 01. 2009 (13:03)
    Trvalý odkaz

    Podle mne jde o časovanou bombu. I když je stále uživatelů macu mnohem méně než okýnkářů, tvůrci virů a další havěti si brzy uvědomí, že ten zlomek mekařů vůbec nemá antivirus a často ani aktivovaný firewall. Pak to začne být vzrůšo :)

  • avatar
    23. 01. 2009 (14:03)
    Trvalý odkaz

    Podle mne jde o časovanou bombu. I když je stále uživatelů macu mnohem méně než okýnkářů, tvůrci virů a další havěti si brzy uvědomí, že ten zlomek mekařů vůbec nemá antivirus a často ani aktivovaný firewall. Pak to začne být vzrůšo :)

  • avatar
    23. 01. 2009 (14:01)
    Trvalý odkaz

    Rozdil mezi trojanem a virem je naprosto zasadni a nemel by se zamenovat. Virus se nejen siri sam, ale zejmena bez instalace uzivatelem, kdezto trojan se tvari jako neco jineho, nez ve skutecnosti je a pro jeho spusteni je nutna manualni akce uzivatele. (Idealne zadani hesla adminstratora)
    Zatimco na OS X zadne viry nejsou, trojanu uz je asi 5.

  • avatar
    23. 01. 2009 (14:01)
    Trvalý odkaz

    Rozdil mezi trojanem a virem je naprosto zasadni a nemel by se zamenovat. Virus se nejen siri sam, ale zejmena bez instalace uzivatelem, kdezto trojan se tvari jako neco jineho, nez ve skutecnosti je a pro jeho spusteni je nutna manualni akce uzivatele. (Idealne zadani hesla adminstratora)
    Zatimco na OS X zadne viry nejsou, trojanu uz je asi 5.

    • avatar
      23. 01. 2009 (16:40)
      Trvalý odkaz

      Rober Černý: Jenže tato věc se netváří jako něco jiného a neinstaluje ji uživatel. Uživatel instaluje iWork 09 nemodifikovaným instalátorem, vir pouze čeká až získá nadřazená instalace práva a pak se sám spustí. IMHO se fakt choví více jak virus, než trojan – on si na nic nehraje, on čeká na vhodné podmínky…

    • avatar
      23. 01. 2009 (16:40)
      Trvalý odkaz

      Rober Černý: Jenže tato věc se netváří jako něco jiného a neinstaluje ji uživatel. Uživatel instaluje iWork 09 nemodifikovaným instalátorem, vir pouze čeká až získá nadřazená instalace práva a pak se sám spustí. IMHO se fakt choví více jak virus, než trojan – on si na nic nehraje, on čeká na vhodné podmínky…

  • avatar
    23. 01. 2009 (14:01)
    Trvalý odkaz

    Rozdil mezi trojanem a virem je naprosto zasadni a nemel by se zamenovat. Virus se nejen siri sam, ale zejmena bez instalace uzivatelem, kdezto trojan se tvari jako neco jineho, nez ve skutecnosti je a pro jeho spusteni je nutna manualni akce uzivatele. (Idealne zadani hesla adminstratora)
    Zatimco na OS X zadne viry nejsou, trojanu uz je asi 5.

  • avatar
    23. 01. 2009 (15:01)
    Trvalý odkaz

    Rozdil mezi trojanem a virem je naprosto zasadni a nemel by se zamenovat. Virus se nejen siri sam, ale zejmena bez instalace uzivatelem, kdezto trojan se tvari jako neco jineho, nez ve skutecnosti je a pro jeho spusteni je nutna manualni akce uzivatele. (Idealne zadani hesla adminstratora)
    Zatimco na OS X zadne viry nejsou, trojanu uz je asi 5.

    • avatar
      23. 01. 2009 (17:40)
      Trvalý odkaz

      Rober Černý: Jenže tato věc se netváří jako něco jiného a neinstaluje ji uživatel. Uživatel instaluje iWork 09 nemodifikovaným instalátorem, vir pouze čeká až získá nadřazená instalace práva a pak se sám spustí. IMHO se fakt choví více jak virus, než trojan – on si na nic nehraje, on čeká na vhodné podmínky…

  • avatar
    23. 01. 2009 (17:41)
    Trvalý odkaz

    Jan Rybar: hlasim, ze na testovacím stroji tento nástroj zabral. Doporučuji všem!

  • avatar
    23. 01. 2009 (19:04)
    Trvalý odkaz

    aloha…no za tu dobu co jsem jablíčkář, jsem nikdy nic s virama atd neřešil, a ted když se naše posvátný jablíčko dostává k čim dál více lidem, tak už je asi načase se o viry zajímat..poradte prosim jaký kdo používá antivir a jaký je nejlepší??? díky

  • avatar
    23. 01. 2009 (19:04)
    Trvalý odkaz

    aloha…no za tu dobu co jsem jablíčkář, jsem nikdy nic s virama atd neřešil, a ted když se naše posvátný jablíčko dostává k čim dál více lidem, tak už je asi načase se o viry zajímat..poradte prosim jaký kdo používá antivir a jaký je nejlepší??? díky

  • avatar
    23. 01. 2009 (19:04)
    Trvalý odkaz

    aloha…no za tu dobu co jsem jablíčkář, jsem nikdy nic s virama atd neřešil, a ted když se naše posvátný jablíčko dostává k čim dál více lidem, tak už je asi načase se o viry zajímat..poradte prosim jaký kdo používá antivir a jaký je nejlepší??? díky

  • avatar
    23. 01. 2009 (20:04)
    Trvalý odkaz

    aloha…no za tu dobu co jsem jablíčkář, jsem nikdy nic s virama atd neřešil, a ted když se naše posvátný jablíčko dostává k čim dál více lidem, tak už je asi načase se o viry zajímat..poradte prosim jaký kdo používá antivir a jaký je nejlepší??? díky

  • Pingback: Softwarový výběr: 4 týden

  • Pingback: Nový trojan pro Maca, již druhý v jednom týdnu

  • avatar
    26. 01. 2009 (16:31)
    Trvalý odkaz

    Vlada janecek: prave naopak. Tvari se iWork a nainstaluje se neco jineho.

  • avatar
    26. 01. 2009 (16:31)
    Trvalý odkaz

    Vlada janecek: prave naopak. Tvari se iWork a nainstaluje se neco jineho.

  • avatar
    26. 01. 2009 (17:31)
    Trvalý odkaz

    Vlada janecek: prave naopak. Tvari se iWork a nainstaluje se neco jineho.

  • avatar
    27. 01. 2009 (14:20)
    Trvalý odkaz

    Jan Rybar: funguje funguje…. doporucuji :)

  • avatar
    27. 01. 2009 (14:20)
    Trvalý odkaz

    Jan Rybar: funguje funguje…. doporucuji :)

  • avatar
    27. 01. 2009 (14:20)
    Trvalý odkaz

    Jan Rybar: funguje funguje…. doporucuji :)

  • avatar
    27. 01. 2009 (15:20)
    Trvalý odkaz

    Jan Rybar: funguje funguje…. doporucuji :)

Komentáře nejsou povoleny.