14

اكتشفت Malware جديد على اجهزة Mac ، تحذير للاخوة .. (تحليل مُصور)

السلام عليكم ورحمة الله تعالى و بركاته.

البارحة قمت بتحميل برنامج Adobe Illustrator من احدى قنوات torrent و اخترت احسن برنامج تم تقييمه، و عدد المحمّلين للبرنامج .. كنوع من الثقة الا أنني أخطأت الهدف.

على كل حال، انتظرت تحمّل البرنامج و جربت تنصيبه قبل قليل .. اذا بي أشك بطريقة تنصيب البرنامج .. شغلت برنامج حماية ESET كان مثبت مسبقاً و فعّلت خاصيتي :

  • Real-Time File protection

  • Network traffic Filtering

عند الضغط عليه (أقصد البرنامج بصيغة app) ، يتوقف قليلا ثم يفتح صفحة من احدى المواقع المعيّنة مسبقاً على متصفح سفاري، ثم يقوم بتحميل ملف بهذا المسمّى (setup_01.21.pkg)

قمت بالضغط عليه لتنصيبه، و لتهاوني و أول مرة يخدعني فيروس كهذا .. مع أنّ لي و الحمد لله لي تجربة سابقة بعلم الفايروسات و تحليلها (على نظام الويندوز) لكنّي جديد على نظام الماكنتوش .. ظننته مكتبات مرفقة لبرنامج illustrator أو Patch ..

عند تنصيبه لا يظهر أي شئ، سوى انه يخبرك بأسماء بعض المكتبات الجيّدة لجهازك ..

.. بعد خطوات .. تم التنصيب؛ لكن أين البرنامج؟؟

أوك، تأكدت أنني وقعت في الفخ، ما الحل؟ .. كيف أقوم بتغيير جميع كلمات مرور حساباتي قد احتفظت بها على متصفحي. و بدأت تأتيني تلك الأوهام .. أنه قام بعمل Grabbing لمفاتيحي و ملفاتي الخاصة.

بعد مهلة، بدأت بالبحث عن برامج بها خاصية Sandboxing التي ترشدني لتتبع مسارات الملفات المنصّبة من قبل هذا الملف الخبيث ..

بعد البحث المطوّل وجدت برنامج AppCleaner .. لكن للأسف لا يدعم ملفات pkg !

فحصت الملف app .. عبر أسلوب (اظهار محتويات الحزمة) و اظهرت ملفاته و توصلت لأول رابط خبيث ..

تفحّصت الروابط على موقع virustotal لعلّني أجد شخصا قد سبقني للبرنامج و وفر عني التحليل و أتخلص منه مباشرة .. لكن لا يوجد شئ .. !

بحثت مرة أخرى عن أدوات malware analyses لايجاد حل لفحص هذا الملف بطريقة static (أحد أساليب مختبري أمن المعلومات) .. لأني لا أريد تحليلاً للشفرات عبر برمجيات IDA Pro و طول الوقت اللازم + لأني نسيت لغة الأسمبلي لي فترة لم أكتب بها.

حملت في الأخير أداة Suspicious Package لتحليل pkg :

(النتائج) :

في pkg هناك ملف مضمّن بصيغة bash اسمه postinstall.sh :

  • في السطر الأول للشفرة نجد وظيفة func_act() تأخذ بعض البرامترات حول نوع الجهاز و تضمنها في متغيّر : mid.

  • في الأسطر المتبقيّة يتصل الخبيث بموقع آخر و يرفق صفة جهازك ليحمّل ملفاً آخر يتوافق معك .. و ينسخه لهذا المسار : /var/tmp/act.tgz

باختصار و لضيق الوقت و أنا أكتب الموضوع بسرعة .. وجدت أن برنامج الحماية الرائع ESET منع تحميل الملف و للتأكد من ذلك .. و هنا ارتاح قلبي و ضميري.

الفائدة المرجوة من الموضوع:

  • لا تثق في أي ملف مهما كان، (حجمه، عدد المحمّلين، التقييمات) ان كنت تستخدم موقعاً غير موثوق.

  • برنامج الحماية أمر هام، مهما اختلف نظام الجهاز.

  • تخيل لو أنني لم أنصب برنامج الحماية : لكان الخبيث فيروس فدية ransomware مثلاً أو اي برنامج ضرر، أقلّها يسرق ملفاتك و صورك و مفاتيحك الخاصة (كلمات مرور لمواقع بنكية) ..الخ . لكن الحمد لله (طلع مبرمجه شخص غبي و غير ذكي، كان بامكانه اخفاؤه بشكل أكبر من هذا).

اتمنى تكون وصلت المعلومة، بالتوفيق للجميع.

يرجى الدخول لحسابك أو تسجيل حساب لتستطيع إضافة تعليق
حساب جديد دخول

التعليقات

بخصوص برنامج Adobe Illustrator اقوم بتحميله من الموقع الرسمي ثم من خلال framework استبدله بالموجود وبذلك يصبح البرنامج كامل

الفائده لا أعتمد على الكركات ابدا لما تحمله من خطوره

البرامج الغير مكلفه اقوم بشرائها

بخصوص برنامج Adobe Illustrator اقوم بتحميله من الموقع الرسمي ثم من خلال framework استبدله بالموجود وبذلك يصبح البرنامج كامل.

كيف ذلك؟ .. من أين تأتي بالـ framework ؟

هي متوفره في الانترنت القديمه لا تعمل لكن هناك نسخ جديده والجميل ان ملف واحد يعمل على كل منتجات ادوبي :)

أخي معظم برامج أدوبي تتتبع ذات طريقة التثبيت من ملف تنفيذي' install '

وليست pkg... لماذا تسرعت في التثبيت بداية ؟

ضع في موقع التورنت تنبيها عن ذلك :)

Djafer أضف ردا

على الماك، أمر مختلف .. برنامج فوتوشوب سبق ان حملته من موقع sadeem على ما أتذكر يحمل طريقة اخرى بحيث تشغل التطبيق ثم تنتظر قليلا الى ان يعطيك ملفين واحد للتنصيب و واحد الكراك ..

البرنامج الخبيث انتظرته قليلاً، ليكشف نفسه عن طريق فتحه لمتصفح سفاري الذي شكني أمره.

ليس كذلك صديقي يجب أن تعرف شيئا في الماك هناك ملفات تحزيم تدعى DMG تشبه ISO التي تعودت عليها في الوندوز

ببساطة الملف DMG يحتوي على أي ملف تضعه فيه، بمعنى هو ليس تطبيق إنما مجموعة ملفات موضوعة في حزمة.

الموقع الذي حملت منه البريمجة قام بتحزيم النسخة الأصلية من البرنامج مع مجلد كراك أو كيجن هكذا ببساطة :)

نعم، أنا في البداية لم اجد pkg و إنما كان تحصيل لما يفعله التطبيق الاجمالي بصيغة app؛ أنا فتحته على أساس dmg للأسف .

مجهول
  • حذف بواسطة المستخدم

أنا ابحث عن نسخة مكسورة مسبقا أو تحمل معها كراك. أعطاني احد الأشخاص حلول ساجربها ان شاء الله.

افدنا بها

لم اجرب اَي شئ لحد الساعة، ان ظهر شئ سأبلغكم ان شاء الله.

شكر جزيلا لك