Une mise à jour d'XProtect éradique le malware BASH/QHost.WB

Anthony Nelzin-Santos |
Apple a une nouvelle fois mis à jour XProtect, le système de protection anti-malwares de Mac OS X. La cible est cette fois BASH/QHost.WB, ce malware qui se faisait passer pour l'installeur d'Adobe Flash Player.

BASH/QHost.WB

Ce malware modifiait le fichier hosts du Mac afin de rediriger les utilisateurs tentant de naviguer sur les sites de Google vers un serveur néerlandais. Ce serveur contient des copies des pages de Google, les liens ouvrant des fenêtres dont le code était inopérant, mais qui auraient dû semble-t-il contenir des publicités.

XProtect

Apple a pris une bonne semaine pour le faire, mais elle a donc mis à jour le fichier XProtect.plist contenant une liste de définitions des malwares. L'installation de BASH/QHost.WB sera désormais impossible.
avatar Cocodu31840 | 
Simple curiosité, les mises a jour de ce genre bloquent aussi les malware qui aurai été installer, ou ça empêche juste l'installation, ceux qui l'ont le gardent... ?
avatar Tchobilout23 | 
C'est une bonne chose.
avatar Mr.20 | 
L'ironie étant que ce malware se fait passer pour installeur de flash qui n'est plus livré par défaut dans mac os pour des raisons de sécurité.
avatar Lucieaus | 
On va rappeler la commande pour mettre à jour XProtect manuellement via le terminal, au cas où : sudo /usr/libexec/XProtectUpdater
avatar robertito | 
Et on la trouve où cette mise à jour ???
avatar r e m y | 
Elle s'applique toute seule. Pour vérifier, il faut aller dans /disque dur/Système/bibliothèque/CoreServices trouver le fichier CoreTypes.bundle, faire un clic-droit dessus et choisir "afficher le contenu" puis naviguer jusqu'à /Contents/Resources et trouver les fichiers Xprotect.plist et Xprotect.meta.plist Si ils sont datés du 9 août c'est bon. S'ils sont plus vieux, la mise à jour automatique ne s'est pas fait. Dans ce cas, voir le message de Luciaus pour forcer la mise à jour (via Terminal)
avatar hades | 
Merci r e m y et Lucieaus pour les explications !
avatar jbmg | 
Selon Rémy, j'ai regarder le fichier qui date de fevrier, j'ai vérifié qu'il n'est pas bloqué par LittleSnitch pour le fichier xProtect. Selon Lucieaus, j'ai recopié sa "phrase dans le terminal et j'ai obtenu : Last login: Thu Aug 11 09:41:50 on console maison:~ Jean$ sudo /usr/libexec/XProtectUpdater Password: 2011-08-13 10:57:24.575 XProtectUpdater[21795:1707] NSURLConnection error: Error Domain=NSURLErrorDomain Code=-1009 UserInfo=0x100606ac0 "This computer’s Internet connection appears to be offline." Underlying Error=(Error Domain=kCFErrorDomainCFNetwork Code=-1009 UserInfo=0x10050ab10 "This computer’s Internet connection appears to be offline.") C'est une autre application dont la connexion doit être bloquée. Mais la quelle ?
avatar Lucieaus | 
99% de chances pour qu'en désactivant littlesnitch, cela fonctionne correctement.
avatar jbmg | 
Lucieaus même désactivé, j'ai le même message.
avatar macouille007 | 
Au pire pour ne pas vous prendre la tete avec "Flash", les malware... Il-y a Chrome qui l'integre directement !

CONNEXION UTILISATEUR