An¨¢lisis realizado por : Christopher Daniel So   

 Alias

Backdoor:MacOS/Longage.A (Microsoft), OSX.MaControl (Symantec), Backdoor.OSX.MaControl.b (Kaspersky)

 Plataforma:

Mac OS X

 Riesgo general:
 Potencial de destrucci¨®n:
 Potencial de distribuci¨®n:
 Infecci¨®n divulgada:
Bajo
Medio
High
°ä°ù¨ª³Ù¾±³¦´Ç

  • Tipo de malware
    Backdoor

  • Destructivo?
    No

  • Cifrado
    No

  • In the Wild:
    ³§¨ª

  Resumen y descripci¨®n

Canal de infecci¨®n Eliminado por otro tipo de malware, Descargado de Internet

Para obtener una visi¨®n integral del comportamiento de este Backdoor, consulte el diagrama de amenazas que se muestra a continuaci¨®n.

Ejecuta determinados comandos que recibe de forma remota desde un usuario malicioso. De esta forma pone en gran peligro el equipo afectado y la informaci¨®n del mismo.

  Detalles t¨¦cnicos

Ports Used TCP port 8000 (iRDMI)
Tama?o del archivo 100,376 bytes
Tipo de archivo Mach-O
Residente en memoria ³§¨ª
Fecha de recepci¨®n de las muestras iniciales 30 Jun 2012
Carga ¨²til Drops files, Compromises system security

±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô

Crea las siguientes copias de s¨ª mismo en el sistema afectado:

  • /Library/launched

T¨¦cnica de inicio autom¨¢tico

Infiltra los archivos siguientes:

  • /Users/{user name}/Library/LaunchAgents/com.apple.FolderActionsxl.plist

Rutina de puerta trasera

Ejecuta los comandos siguientes desde un usuario remoto malicioso:

  • Delete a file
  • Download and execute a file from the C&C server
  • Enumerate files
  • Enumerate processes
  • Execute a file
  • Uninstall itself
  • Send a file to the C&C server
  • Send OS Version, user name, computer name
  • Start a remote /bin/sh
  • Terminate itself
  • Terminate a process
  • Delete /Users/{user name}/Library/LaunchAgents/com.apple.FolderActionsxl.plist
  • Delete /Library/launched

  Soluciones

Motor de exploraci¨®n m¨ªnimo 9.200
Primer archivo de patrones de VSAPI 9.232.05
Primera fecha de publicaci¨®n de patrones de VSAPI 03 de julio de 2012
Versi¨®n de patrones OPR de VSAPI 9.233.00
Fecha de publicaci¨®n de patrones OPR de VSAPI 04 de julio de 2012

Step 1

Buscar y eliminar este archivo

[ aprenda m¨¢s ]
Puede que algunos de los archivos del componente est¨¦n ocultos. Aseg¨²rese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opci¨®n M¨¢s opciones avanzadas para que el resultado de la b¨²squeda incluya todos los archivos y carpetas ocultos.
  • /Users/{user name}/Library/LaunchAgents/com.apple.FolderActionsxl.plist

Step 2

Explorar el equipo con su producto de live casino online para eliminar los archivos detectados como OSX_MACKONTROL.A En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.


Rellene nuestra encuesta!