Защити созданное

Другие наши ресурсы

  • free.drweb.kz — бесплатные утилиты, плагины, информеры
  • av-desk.com — интернет-сервис для поставщиков услуг Dr.Web AV-Desk
  • curenet.drweb.kz — сетевая лечащая утилита Dr.Web CureNet!
Закрыть

Библиотека
Моя библиотека

Чтобы добавить ресурс в библиотеку, войдите в аккаунт.

+ Добавить в библиотеку

Ресурсов: -

Последний: -

Моя библиотека

Поддержка
Круглосуточная поддержка | Правила обращения

Позвоните

Глобальная поддержка:
+7 (495) 789-45-86

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Глобальная поддержка:
+7 (495) 789-45-86

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Mac.Trojan.VSearch.2

Добавлен в вирусную базу Dr.Web: 2016-02-24

Описание добавлено:

SHA1

c7bcab5152e992e7057a102aca1815a81ebd0ade
5d896639ad59246c426c0e13b8785b067bacb4b9
4b26f00c484c772b8ad2596a5cdcc9624963c6ac
26cd1823b905d4be4427ae6ce22c6756fe3d4988

Вредоносная программа для OS X, устанавливающая другие вредоносные и опасные приложения. Распространяется в виде файла с расширением .pkg.

Mac.Trojan.VSearch #drweb

Установщик содержит следующие компоненты:

  • NicePlayer.pkg
  • Plugins
  • Resources
  • [TOC].xml
  • Distribution
  • Scripts

Папка Plugins содержит файл троянца, работа которого сводится к чтению из текстового файла Plugins\Offers.bundle\Contents\Resources\dc.txt идентификационного номера распространителя троянца в партнерской программе и отправке запроса на принадлежащий злоумышленникам сервер для получения списка устанавливаемых компонентов.

Сразу после запуска установщика в его окне отображается традиционное приветствие. По нажатии на кнопку Continue Mac.Trojan.VSearch.2 должен показать пользователю список компонентов, устанавливаемых помимо приложения, которое он хотел получить с самого начала. В этом списке пользователю обычно предоставляется возможность выбрать необходимые модули, однако на практике этого не происходит: инсталлятор сразу переходит к окну с предложением указать папку установки, при этом он настроен таким образом, будто пользователь сам отметил флажками все предложенные варианты.

Далее запускается сценарий из папки NicePlayer.pkg под названием preinstall. Сценарий проверяет наличие в системе виртуальной машины и отправляет на командный сервер запрос на получение скрипта для установки компонентов. Этот скрипт сохраняется под именем install_unit.sh.

В настоящий момент с помощью этого скрипта троянец устанавливает следующие компоненты:

  • Client Updater - Mac.Trojan.VSearch.4
  • Trovi - Mac.Trojan.Conduit
  • MacKeeper - Program.Mac.Unwanted.MacKeeper
  • ZipCloud - Program.Mac.Unwanted.ZipCloud
  • Nice Player – приложение, которое изначально хотел скачать пользователь

Новость о троянце

Рекомендации по лечению


macOS

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

Демо бесплатно

На 1 месяц (без регистрации) или 3 месяца (с регистрацией и скидкой на продление)

Скачать Dr.Web

По серийному номеру