Rootkit su Mac OS X

10
  • È nota l'esistenza di rootkit per Mac OS X e puoi fornire esempi?
  • Quale software consiglieresti per rilevare i rootkit su OS / X?
  • Dal punto di vista degli sviluppatori di software, puoi fornire indicazioni su come rilevare manualmente i rootkit su OS / X? Ad esempio, c'è qualche posto particolare nel kernel che posso cercare? Ci sono alcune funzioni o librerie conosciute all'interno di Cocoa che posso usare per scansionare o convalidare il kernel? Come faresti a scrivere uno script di shell o codice C / Obj-C nativo per cercare i rootkit?
posta amateur barista 17.01.2012 - 01:14
fonte

2 risposte

6

C'era WeaponX nel 2004, c'è anche una guida qui su come sviluppane uno te stesso Poiché OSX è una combinazione di Mach e BSD, sono stati sviluppati rootkit appositamente sviluppati per indirizzare il lato Mach o Unix o entrambi.

Uso Rkhunter sulle mie macchine Unix, esiste anche una versione per OSX, quindi ti suggerisco di dare un'occhiata a questo.

Il problema con un rootkit è che ci sono molti posti in cui può nascondersi, inoltre sono spesso fatti per essere molto difficili da rilevare. Possono fornire false informazioni di processo.

Non ne ho mai scritto uno anch'io, ma rkhunter è open-source quindi ti suggerisco di iniziare da lì.

Inoltre, se non sto sbagliando (ma non sono sicuro), crea gli hash MD5 dei tuoi binari e moduli del kernel e poi controlla questo ogni tanto. Ti notifica cosa è cambiato. Potrebbe essere che hai fatto un aggiornamento. Altrimenti, potresti voler guardare perché quel binario è cambiato.

    
risposta data 17.01.2012 - 10:01
fonte
2

Questo post sul blog di F-secure, 16 gennaio: link

Tuttavia non nominano le "backdoor".

    
risposta data 19.01.2012 - 21:09
fonte

Leggi altre domande sui tag