设为首页 收藏本站
查看: 1294|回复: 0

[经验分享] 假冒杀毒软件在Mac OSX上的感染过程

[复制链接]

尚未签到

发表于 2016-5-18 09:45:08 | 显示全部楼层 |阅读模式
多年来,假防病毒软件FAKEAV变种一直是Windows平台的困扰。但最近,该恶意软件也开始转战Mac OS X平台。就像Windows平台的假防病毒软件FAKEAV变种一样,Mac平台的假防病毒软件最常利用的感染途径同样也是毒化的搜索引擎关键词。
作者:Joey Costoya趋势科技资深威胁研究员)
举例来说,以下就是一个遭到毒化的搜索结果:
DSC0000.gif


如果在Mac计算机上点选该链接,用户将被连到下列网页:
DSC0001.gif


单击上图中的OK按钮,就会出现一个看似在帮系统扫瞄病毒的界面。
DSC0002.gif



假的病毒扫瞄操作结束之后,就会显示用户的Mac计算机遭到哪些病毒感染。
DSC0003.gif

您或许已经注意到,这个界面与Mac OS X Finder程序长得非常神似,而Windows版的假防病毒软件FAKEAV所显示的扫瞄界面也长得很像Windows资源管理器。
无论是单击Remove all全部移除)或该网页的任何一部分,都会进一步下载anti-malware.zip文件。这个.ZIP文件内含一个安装程序文件(.pkg),一旦执行,就会在系统的Applications(应用程序)文件夹中安装并启动一个文件下载程序。这个下载程序最终将下载FAKEAV应用程序本尊。
假防病毒软件所做的第一件事就是显示下列加载画面:

DSC0004.gif
接着,假防病毒软件FAKEAV应用程序会显示下列界面来吓唬用户:
DSC0005.gif

Object/File(感染的对象/文件)一栏显示的是“[”,而且Trojan(木马程序)这个字也拼错了。不过,画面右上角的红色警告信息看起来还挺吓人的,所以或许还可以骗过别人。
一旦用户因为慌张而按下Cleanup(清除)按钮,FAKEAV应用程序就会提醒用户,目前的版本是“未注册版本”。


DSC0006.gif
单击Register(注册)按钮就会显示一个可以让用户输入序号的画面。
DSC0007.gif
为了方便没有序号的用户,旁边还有一个Buy(购买)按钮,做得真是唯妙唯肖。点一下这个按钮就会出现下列购买页面:


DSC0008.gif

这个页面还列出了几种软件授权选项,而且“终生授权”的价格还真的是超级诱人!最重要的是,这一页会要求用户输入信用卡信息。
还有什么比让用户自己输入信用卡数据更容易盗用您信用卡的方法。只要是用户在这个界面上输入的信用卡数据,就等于将这些信息双手奉上交给歹徒。而一旦交出信用卡数据,信用卡遭到盗刷将是迟早的事。更悲惨的是,用户根本没买到任何防病毒软件,因为这些正是所谓的假防病毒软件恶意软件变种。
@原文来源:A Walk-Through of a FAKEAV Infection in Mac OS X
本文版权为趋势科技所有,对于非赢利网站或媒体转载请注明作者以及原文链接。谢谢合作!
爱趋势社区--下载,论坛,分享http://www.iqushi.com
官方微博—拿礼品,分享最新IT资讯http://t.sina.com.cn/trendcloud
趋势科技CEO:陈怡桦EvaChen的微博http://weibo.com/evatrendmicro

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-218556-1-1.html 上篇帖子: 一、Java类直接获取IP、Mac地址: 下篇帖子: (转)Java获得CPU序列号和网卡Mac地址
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表