我拥有2011年款带Core i7处理器和Snow Leopard的MacBook Pro。我发现有一匹特洛伊木马,现在可以控制60万台Mac。
- 我如何确定MacBook是否受到控制?
- 如何删除木马?
我拥有2011年款带Core i7处理器和Snow Leopard的MacBook Pro。我发现有一匹特洛伊木马,现在可以控制60万台Mac。
Answers:
您可以按照F-Secure的以下说明卸载/删除恶意软件:
在终端中运行以下命令:
defaults read /Applications/Safari.app/Contents/Info LSEnvironment
记下价值, DYLD_INSERT_LIBRARIES
如果收到以下错误消息,请继续执行步骤8:
"The domain/default pair of (/Applications/Safari.app/Contents/Info, LSEnvironment) does not exist"
否则,请在终端中运行以下命令:
grep -a -o '__ldpath__[ -~]*' %path_obtained_in_step2%
记下之后的值 "__ldpath__"
在终端中运行以下命令(首先请确保从步骤2开始只有一个条目):
sudo defaults delete /Applications/Safari.app/Contents/Info LSEnvironment`
sudo chmod 644 /Applications/Safari.app/Contents/Info.plist`
删除在步骤2和5中获得的文件
在终端中运行以下命令:
defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES
注意结果。如果您收到类似于以下内容的错误消息,则系统已经清除了此变体:
"The domain/default pair of (/Users/joe/.MacOSX/environment, DYLD_INSERT_LIBRARIES) does not exist"
否则,请在终端中运行以下命令:
grep -a -o '__ldpath__[ -~]*' %path_obtained_in_step9%
记下之后的值 "__ldpath__"
在终端中运行以下命令:
defaults delete ~/.MacOSX/environment DYLD_INSERT_LIBRARIES
launchctl unsetenv DYLD_INSERT_LIBRARIES
最后,删除在步骤9和11中获得的文件。
苹果已经发布了用于卸载恶意软件的官方工具。阅读有关内容,并将其下载到此Apple KB页面。
这是为您的亲戚朋友准备避免使用终端机的。
从Github下载此免费应用。如本Macworld文章中所述,单功能应用程序将快速检查您的计算机是否感染了病毒。该应用程序不会删除恶意软件,通过按照F-secure的说明手动将其留给用户。
...检查您的Mac是否受到影响,并在必要时删除木马。您可以在http://support.kaspersky.com/downloads/utils/flashfake_removal_tool.zip下载
您可以使用http://flashbackcheck.com/上的UUID(通用唯一标识符)检查Mac是否受到影响。
去:
/Applications/Utilites/System Information.app
在http://flashbackcheck.com/上检查UUID
苹果发布了一个官方软件更新,该更新将从您的计算机上删除闪回恶意软件。只需在Mac上运行软件更新即可进行安装。以下是Apple支持文章的详细信息:
此Java安全更新删除了最常见的Flashback恶意软件变体。
从Lion更新:
此Java安全更新删除了最常见的Flashback恶意软件变体。
此更新还将Java Web插件配置为禁用Java小程序的自动执行。用户可以使用Java Preferences应用程序重新启用Java applet的自动执行。如果Java Web插件检测到长时间没有运行任何小程序,它将再次禁用Java小程序。
这是有关Java更新的安全性内容的Apple支持文章。
快速一线粘贴到Terminal.app中:
defaults read /Applications/Safari.app/Contents/Info LSEnvironment &> /dev/null && echo "You seem to have Type 1"; defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES &> /dev/null && echo "You seem to have Type 2"
除非这没有输出任何东西,否则您是干净的(至少是已知类型的)。如果确实有话要说,那就去清理。