Se non sapevi che macOS ha una directory ben nascosta chiamata "/ AppleInternal" che è piuttosto riservata. Non è possibile farlo o non lo ho mai visto prima con qualcosa di diverso da fs_usage, dove veniva elencato frequentemente come / AppleInternal o / AppleInternal > > > > > > > > > > > > > > con solitamente tra 5 e 20 & gt ;.
Ho pensato che fosse un riferimento a qualcosa di diverso da una directory ma il / prima di AppleInternal mi ha fatto meraviglia e Google ha un articolo su come abilitarlo, che a quanto pare ha aggiunto alcune funzionalità nascoste a Xcode.
Ho avviato il ripristino e ho usato mkdir (non ti è permesso farlo fuori dalla modalità di ripristino) e ora c'è una cartella con quel nome ma è vuota. fs_usage non fa più alcun riferimento a / AppleInternal e ls mostra la data di creazione come quando ho usato mkdir. Sembra un uso discutibile se potesse essere eliminato una volta scoperto e nascosto così bene e referenziato così frequentemente prima di aggiungere il mio.
Sembra un posto abbastanza buono per nascondere il malware davvero.
Ho trovato un singolo, vago riferimento a AppleInternal in tutte le pagine man. È in ani (Apple Net Install) che dice che AppleInternal e AppleInternalAssistant sono entrambi tipi di immagine dmg.
Quindi qualcuno ha idea di come sia in grado di nascondersi così bene o di avere ulteriori informazioni sul suo vero scopo?