Mac又遇木马 Proton木马入侵视频格式转换HandBrake服务器 攻击者可以获得苹果电脑Root权限

简介:

如果您最近在您Mac上下载了流行的开源视频代码转换器应用HandBrake,那您的计算机可能会感染知名的远程访问木马(RAT)。如果您下载的时间是在2017年5月2日至6日,你的Mac电脑有50%的几率感染Proton木马。

HandBrake官方发布安全通告 并暂时关闭受影响的服务器

HandBrake团队周六发布了安全通告,警告Mac用户说,黑客入侵了其中一个用于软件下载的镜像服务器。HandBrake团队表示,未知黑客或黑客组织入侵了用于下载的镜像服务器(download.handbrake.fr),并将HandBrake客户端的Mac版本(HandBrake-1.0.7.dmg)替换为感染了Proton新变种的恶意版本。

Proton最早是在2月在俄罗斯的一个地下黑色论坛发现的,Proton是一个基于Mac的远程访问木马,为攻击者提供受感染系统的Root访问权限。

出于调查目的,受影响的服务器已关闭。HandBrake团队警告说,若2017年5月2日至6日期间在Mac上下载HandBrake,这些Mac均有50%的几率感染Proton。

HandBrake是什么

如果您不了解,我们在这里提一下,HandBrake是一款开源视频代码转换器应用,可使Mac用户转换多媒体文件格式。可直接将 DVD 电影内转换成 AVI/MPEG4 格式,还有 MP4 及 OGM 输出、AAC 及 Vorbis 编码.HandBrake 能转换被加密的(encrypted)DVD,

如何确定是否已感染?

HandBrake团队为不太熟悉技术的用户提供了感染检查指南。打开OSX活动监视器应用,若存在名为Activity_agent的进程,说明已经感染了该木马。

此外,还可检查哈希值,确定所下载的软件是否为恶意软件或已被破坏。 感染该木马的应用具有以下哈希值:

  • SHA1: 0935a43ca90c6c419a49e4f8f1d75e68cd70b274
  • SHA256: 013623e5e50449bbdf6943549d8224a122aa6c42bd3300a1bd2b743b01ae6793

若安装了具备以上校验和的HandBrake.dmg,说明您已感染了该木马。

如何删除Proton RAT?

HandBrake开发人员也为Mac受害用户提供了删除指南。若从Mac上删除Proton RAT,请按以下提示操作:

  • 步骤1 打开“Terminal”应用,执行以下命令:

    • launchctl unload ~/Library/LaunchAgents/fr.handbrake.activity_agent.plist
    • rm -rf ~/Library/RenderFiles/activity_agent.app
  • 步骤2 若~/Library/VideoFrameworks/中存在proton.zip,则删除该文件夹。
  • 步骤3 卸载安装的所有Handbrake.app。

此外,还需采取额外措施,打开设置,更改OS X KeyChain中存储的所有密码或浏览器中保存的所有密码。

同时,Mac用户若已更新至HandBrake 1.0或更高版本则不受影响。因为这些用户已采用DSA签名验证下载的文件,这样感染恶意软件的版本无法通过DSA验证流程。



原文发布时间:2017年5月10日 

本文由:HackerNews 发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/proton-trojan-hacked-handbrake-server

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
阿里云服务器被入侵
阿里云服务器被入侵
129 0
|
3月前
|
Unix 数据安全/隐私保护
Mac电脑如何启用root用户
Mac电脑如何启用root用户
44 0
|
4月前
|
Ubuntu Linux 网络安全
Ubuntu——初始化服务器切换到root用户
Ubuntu——初始化服务器切换到root用户
43 1
|
5月前
|
SQL 关系型数据库 MySQL
云服务器 ECS产品使用问题之出现“1044 - Access denied for user ‘root‘@‘%‘ to database ‘数据库名称‘”这样的错误,该怎么办
云服务器ECS(Elastic Compute Service)是各大云服务商阿里云提供的一种基础云计算服务,它允许用户租用云端计算资源来部署和运行各种应用程序。以下是一个关于如何使用ECS产品的综合指南。
|
7月前
|
安全 Linux 网络安全
linux服务器木马排查
【4月更文挑战第18天】该文提供了服务木马排查的六个步骤:1) 检查系统日志,观察异常IP并用SSH防护,限制22端口和root用户;2) 查看系统用户,找寻异常或新创建的UID/GID为0的用户;3) 检查UID为0的进程和隐藏进程,防止恶意活动;4) 搜索异常大文件和具有特殊权限的文件;5) 检验系统计划任务的完整性;6) 使用rkhunter和chkrootkit检测rootkit。关键在于识别入侵点并采取相应措施。
135 0
|
7月前
|
安全 Linux 网络安全
购了轻服务器,手机登录服务器用root和administrator做登录名,都提示别名已存在,请修改
【2月更文挑战第16天】购了轻服务器,手机登录服务器用root和administrator做登录名,都提示别名已存在,请修改
52 1
|
7月前
|
安全 Linux 网络安全
手机登录服务器用root和administrator做登录名,都提示别名已存在
【2月更文挑战第5天】手机登录服务器用root和administrator做登录名,都提示别名已存在
70 8
|
7月前
|
SQL 安全 网络安全
网站服务器被入侵了,如何排查入侵痕迹,又该如何预防入侵呢?
预防服务器入侵是一项重要的任务,需要采取一系列措施来保护服务器的安全。以下是一些预防服务器入侵的建议
网站服务器被入侵了,如何排查入侵痕迹,又该如何预防入侵呢?
|
7月前
|
安全 Linux 数据安全/隐私保护
Linux【问题记录 05】阿里云+腾讯云服务器挖矿木马 kthreaddk 处理记录+云服务器使用建议
Linux【问题记录 05】阿里云+腾讯云服务器挖矿木马 kthreaddk 处理记录+云服务器使用建议
170 0