Page 1 of 1

Tutorial para detectar y eliminar el troyano Flashback

Posted: Friday, 06 April 2012, 12:32
by GalaxiaNaruto
[align=center]Image[/align]

[align=justify]Recientemente se han detectado más de 600.000 equipos con el troyano Flashback. Designado como BackDoor.Flashback.39, el troyano Flashback es un troyano que se camufla como un instalador de Flash Player y que roba información a equipos con Mac OS X gracias a una vulnerabilidad de la versión 1.6.0_29 de Java.

Apple ya ha lanzado una actualización de Java para corregir esta vulnerabilidad de dicha versión de Java.

¿Cómo saber si estoy infectado del troyano Flashback? ¿Cómo eliminarlo? Sigue el siguiente tutorial.
  1. Abre Terminal (en Aplicaciones > Utilidades) y ejecuta el siguiente comando:

    Code: Select all

    defaults read /Applications/Safari.app/Contents/Info LSEnvironment
  2. Presta atención al resultado del comando, en concreto, a DYLD_INSERT_LIBRARIES.
    • Si aparece “The domain/default pair of (/Applications/Safari.app/Contents/Info, LSEnvironment) does not exist” salta al paso 7.
    • Si no aparece el resultado anterior continue con el paso 3.
  3. Ejecuta, en el Terminal, el siguiente comando:

    Code: Select all

    grep -a -o ‘ldpath[ -~]*’ path_obtained_in_step2
  4. Nos fijamos en el valor de "ldpath".
  5. Nos aseguramos de que solo hay una entrada del paso 2 y ejecutamos los siguientes comandos:

    Code: Select all

    sudo defaults delete /Applications/Safari.app/Contents/Info LSEnvironment

    Code: Select all

    sudo chmod 644 /Applications/Safari.app/Contents/Info.plist
  6. Borramos los 2 archivos obtenidos en los pasos 2 y 4.
  7. En el Terminal, ejecutamos

    Code: Select all

    defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES
    • Si obtenemos un mensaje de error como “The domain/default pair of (/Users/joe/.MacOSX/environment, DYLD_INSERT_LIBRARIES) does not exist”: nuestro Mac no tiene el troyano. Está limpio y no hace falta que haga nada más.
    • Si no aparece un mensaje parecido al anterior, siga con el paso 8.
  8. Ejecute en el Terminal:

    Code: Select all

    grep -a -o ‘ldpath[ -~]*’ path_obtained_in_step9
  9. Fíjese en el valor que sigue a "ldpath".
  10. Ejecute los siguientes comandos

    Code: Select all

    defaults delete ~/.MacOSX/environment DYLD_INSERT_LIBRARIES

    Code: Select all

    launchctl unsetenv DYLD_INSERT_LIBRARIES
  11. Borre los archivos que ha obtenido en los pasos 7 y 9.
Para más información, visite el siguiente enlace a la web de T-Secure.[/align]