Tutorial para detectar y eliminar el troyano Flashback
Posted: Friday, 06 April 2012, 12:32
[align=center]
[/align]
[align=justify]Recientemente se han detectado más de 600.000 equipos con el troyano Flashback. Designado como BackDoor.Flashback.39, el troyano Flashback es un troyano que se camufla como un instalador de Flash Player y que roba información a equipos con Mac OS X gracias a una vulnerabilidad de la versión 1.6.0_29 de Java.
Apple ya ha lanzado una actualización de Java para corregir esta vulnerabilidad de dicha versión de Java.
¿Cómo saber si estoy infectado del troyano Flashback? ¿Cómo eliminarlo? Sigue el siguiente tutorial.
[/align][align=justify]Recientemente se han detectado más de 600.000 equipos con el troyano Flashback. Designado como BackDoor.Flashback.39, el troyano Flashback es un troyano que se camufla como un instalador de Flash Player y que roba información a equipos con Mac OS X gracias a una vulnerabilidad de la versión 1.6.0_29 de Java.
Apple ya ha lanzado una actualización de Java para corregir esta vulnerabilidad de dicha versión de Java.
¿Cómo saber si estoy infectado del troyano Flashback? ¿Cómo eliminarlo? Sigue el siguiente tutorial.
- Abre Terminal (en Aplicaciones > Utilidades) y ejecuta el siguiente comando:
Code: Select all
defaults read /Applications/Safari.app/Contents/Info LSEnvironment - Presta atención al resultado del comando, en concreto, a DYLD_INSERT_LIBRARIES.
- Si aparece “The domain/default pair of (/Applications/Safari.app/Contents/Info, LSEnvironment) does not exist” salta al paso 7.
- Si no aparece el resultado anterior continue con el paso 3.
- Ejecuta, en el Terminal, el siguiente comando:
Code: Select all
grep -a -o ‘ldpath[ -~]*’ path_obtained_in_step2 - Nos fijamos en el valor de "ldpath".
- Nos aseguramos de que solo hay una entrada del paso 2 y ejecutamos los siguientes comandos:
Code: Select all
sudo defaults delete /Applications/Safari.app/Contents/Info LSEnvironmentCode: Select all
sudo chmod 644 /Applications/Safari.app/Contents/Info.plist - Borramos los 2 archivos obtenidos en los pasos 2 y 4.
- En el Terminal, ejecutamos
Code: Select all
defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES- Si obtenemos un mensaje de error como “The domain/default pair of (/Users/joe/.MacOSX/environment, DYLD_INSERT_LIBRARIES) does not exist”: nuestro Mac no tiene el troyano. Está limpio y no hace falta que haga nada más.
- Si no aparece un mensaje parecido al anterior, siga con el paso 8.
- Ejecute en el Terminal:
Code: Select all
grep -a -o ‘ldpath[ -~]*’ path_obtained_in_step9 - Fíjese en el valor que sigue a "ldpath".
- Ejecute los siguientes comandos
Code: Select all
defaults delete ~/.MacOSX/environment DYLD_INSERT_LIBRARIESCode: Select all
launchctl unsetenv DYLD_INSERT_LIBRARIES - Borre los archivos que ha obtenido en los pasos 7 y 9.