IPB

Bienvenue invité ( Connexion | Inscription )

 
Reply to this topicStart new topic
> Des images-disque "setup.dmg" qui apparaissent sur le bureau (malware).
Options
coque
posté 6 May 2022, 18:20
Message #1


Nouveau Membre


Groupe : Membres
Messages : 4
Inscrit : 22 Mar 2005
Membre no 35 732



Bonjour,
Je suis sous MacOS Monterey 12.3.1, sur un MacBook Pro.
Depuis une semaine environ, et toutes les deux heures environ, une image disque "setup" se monte sur mon bureau, et à la fin de la journée j'en ai presque une douzaine... que je déplace gentiment vers la poubelle. Je ne me souviens pas avoir téléchargé quoi que ce soit récemment contenant une telle image disque.

Chaque image /tmp/setup.dmg contient un paquet intitulé setup (que je n'ai jamais lancé).
L'information associée à chacun de ces paquets (Command I) est presque toujours la même: c'est une application de 1.6 Mo, et seule l'indication de copyright change d'un disque à l'autre; je lis par exemple: Copyright © 2021 Orlando_mattes_Riverside All rights reserved, ou alors Copyright © 2021 anomalies_cryptographer_Lupercalias, ou
Copyright © 2021 motions_Frito_nonphysical, ou Copyright © 2021 Qualcomm_nappers_granddaddy, ou Bandungs_eyestrain_Seoul, etc.
Aucune de ces sociétés ne semble exister sur le net (Google dixit).

Chaque fois qu'un de ces disques "setup" se monte sur mon bureau j'ai un nouveau processus visible depuis le Moniteur d'activité: si j'ai par exemple six disques dmg setup sur mon desktop, je vois six processus diskimage-helpers; à chacun d'eux est associé le fichier suivant (onglet open files and open ports de Activity Monitor):
%%%%%%%%%%%%%%%%%%%%
cwd
/
txt
/System/Library/PrivateFrameworks/DiskImages.framework/Versions/A/Resources/diskimages-helper
txt
/Library/Preferences/Logging/.plist-cache.Wbl9f3HJ
txt
/usr/share/icu/icudt70l.dat
txt
/usr/lib/dyld
0
/dev/null
1
/dev/null
2
/dev/null
3
/private/tmp/setup.dmg
%%%%%%%%%%%%%%%%%%%%%%%%%%
Cela ne m'aide pas trop (les fichiers mentionnés sont des binaires, ainsi qu'une plist non visible générée depuis Logging).
Depuis le Terminal je peux faire un ls /tmp/setup.app/Contents qui mep dit que le paquet contient trois dossiers Info.plist, MacOS, et Resources.
La fourche Resources contient en particulier deux fichiers executables unix, illisibles bien sûr, cela ne m'a pas donc pas aidé non plus.
J'ai aussi regardé le contenu de: ls /Library/LaunchAgents, ls ~/Library/LaunchAgents, ls /Library/LaunchDaemons, et effacé (par sudo rm) quelques fichiers dont l'utilité me semblait douteuse, et redémarré le mac. Malheureusement sans résultat: la première image disque "setup" est apparue après quelques minutes après le reboot.
J'ai finalement décidé de recourir à un logiciel anti-malware, en l'occurence Malwarebytes, qui m'a fait supprimer quelques fichiers de /Library, considérés comme adware ou malware.
J'espérais alors en avoir fini... mais non : le lendemain, dès le réveil du mac, le premier dmg "setup" a fait son apparition sur mon bureau, bientôt suivi par une demi-douzaine d'autres.
Je ne sais plus vraiment quoi faire.
Quelqu'un a-t-il une idée ?
Merci !
Go to the top of the page
 
+Quote Post
Patounet1
posté 7 May 2022, 16:03
Message #2


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 1 707
Inscrit : 16 Feb 2006
Lieu : Ariège 09300
Membre no 55 743



Bonjour,
Tu pourrais essayer de passer un coup de Malwarebytes et d'Onyx, version gratuite.


--------------------
G4 MDD 1,25ghz- Ram 1,5Go Mac OSX 10.5.8. carte PCI ->5 ports USB2
MacBook Pro Retina fin 2013, 13", 8Go-256Go SSD. OS X 11.2.En arrêt cardiaque avec la Mise à jour Bigsur, ressuscité après une opération à cœur ouvert et beaucoup de chance.
HP, EliteBook, reconditionné acquis en dépannage.
iPhone SE 2020
ADSL 2,4 Mbps, Modem 4G 50 Mbps, La fibre depuis Mars 2022, 490 Mbit/s.
Go to the top of the page
 
+Quote Post
coque
posté 7 May 2022, 16:16
Message #3


Nouveau Membre


Groupe : Membres
Messages : 4
Inscrit : 22 Mar 2005
Membre no 35 732



Citation (Patounet1 @ 7 May 2022, 17:03) *
Bonjour,
Tu pourrais essayer de passer un coup de Malwarebytes et d'Onyx, version gratuite.


Merci pour la suggestion, mais j'ai oublié de préciser que j'avais déjà fait tourner Onyx, et dans mon message je mentionne le fait que j'ai aussi utilisé Malwarebytes, sans résultat malheureusement !
Go to the top of the page
 
+Quote Post
ch21
posté 8 May 2022, 11:49
Message #4


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 12 334
Inscrit : 4 Nov 2003
Lieu : 21000 ou 22740
Membre no 11 306



T'as regardé s'il y a quelque chose dans chacun de ses chemins ?
Citation
txt
/System/Library/PrivateFrameworks/DiskImages.framework/Versions/A/Resources/diskimages-helper
txt
/Library/Preferences/Logging/.plist-cache.Wbl9f3HJ
txt
/usr/share/icu/icudt70l.dat
txt
/usr/lib/dyld


--------------------
de l'Apple IIGS (1987) en GS/OS System 6.0.1 au MBP (2012) en Mojave et Mac Mini I7 (2012) en Mojave et Ventura avec OCLP
Go to the top of the page
 
+Quote Post
Benzebut
posté 8 May 2022, 16:26
Message #5


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 4 594
Inscrit : 5 Mar 2003
Lieu : Ville de Notre-Dame
Membre no 6 523



Citation (coque @ 6 May 2022, 19:20) *
Je suis sous MacOS Monterey 12.3.1, sur un MacBook Pro.
Depuis une semaine environ, et toutes les deux heures environ, une image disque "setup" se monte sur mon bureau, et à la fin de la journée j'en ai presque une douzaine... que je déplace gentiment vers la poubelle. Je ne me souviens pas avoir téléchargé quoi que ce soit récemment contenant une telle image disque.

Cela ressemble à un classique cheval de Troie pour vous forcer à installer un logiciel malveillant. C'était le cas des fausses mises à jour de l'extension Flash Player. Les questions évidentes:
- quelles mises à jour faites dernièrement ?
- nature de cette session (administrateur, utilisateur, invité) ?
- quel navigateur utilisé pour quels sites ?
- protection Apple activée par défaut ?

Le plus simple est faire un rapport par l'application EtreCheck et de le publier ici. Puis de passer un coup de la version gratuite Malwarebytes et par la suite d'Onyx pour réparer les autorisations. Bien évidemment, vous avez des sauvegardes à jour de votre session macOS... dry.gif


--------------------
Sur iMac Pro (fin-2017) en Xeon 8 coeurs à 3.2 GHz / 32 Go Ram / Radeon Pro Vega 56 8 Go / 1 To SSD
Sous macOS 10.14.6 (Mojave) à jour et en réseau Wifi 6 avec une boite Fibre

Nostalgique de l'Apple IIgs ? Un petit émulateur : www.casags.net
Go to the top of the page
 
+Quote Post
baron
posté 8 May 2022, 19:10
Message #6


Macbidouilleur d'Or !
*****

Groupe : Modérateurs
Messages : 19 347
Inscrit : 22 Jul 2004
Lieu : Louvain-la-Neuve (Gaule Gelbique)
Membre no 21 291



Citation (Benzebut @ 8 May 2022, 17:26) *
Puis de passer un coup de la version gratuite Malwarebytes et par la suite d'Onyx pour réparer les autorisations.

Ce serait bien de lire les messages précédents avant de répondre. whistle.gif
Merci. smile.gif


--------------------
MacBook Pro 14’’ 2021, M1 Pro, 16 Go/1 To – macOS  12.6 “Monterey”  MacBook Pro 15’’ mi-2010 Core i5 2,53 GHz, 8 Go/SSD Samsung 860EVO 1 To – Mac OSX 10.6.8  Power Macintosh G3 beige de bureau, rev.1 @ 233MHz, 288 Mo/4Go – MacOS 9.1 — + carte PCI IDE/ATA Tempo 66 Acard 6260 avec HD interne Maxtor 80 Go + graveur interne CDRW/DVD LG GCC-4520B + tablette A4 Wacom UD-0608-A + LaCie ElectronBlueIV 19" + HP ScanJet 6100C   B-Box 3 + HP LaserJet 4000 N  
La recherche dans MacBidouille vous paraît obscure ? J'ai rédigé une proposition de FAQ. Le moteur logiciel a un peu changé depuis mais ça peut aider quand même.
Les corsaires mettent en berne…
Go to the top of the page
 
+Quote Post
frankie00
posté 9 May 2022, 08:21
Message #7


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 1 947
Inscrit : 22 Dec 2011
Lieu : Paris
Membre no 173 181



— Ouvrir une autre session administrateur
ou alors
— Essayer de récupérer par Time Machine une session d'avant avant si tu te souviens de la date à laquelle cette saleté a commencé en faisant une Clean Install, soit en effaçant tout auparavant par Utilitaire Disk
— Passer un coup de DetectX Swift

Ce message a été modifié par frankie00 - 9 May 2022, 08:22.


--------------------
¶ Mon blog informatique est la Vague en Creux
¶ MacBook Pro de 2021 avec OS 14.4 Sonoma, 13 pouces, 16 Go de mémoire RAM, processeur M1, SSD de 500Go
¶ Autre MacBook Pro de 2015 avec OS 10.14.5 Mojave 15 pouces Retina, 16 Go de mémoire RAM, processeur quadri-core 2.5 GHz Intel Core , double carte graphique et SSD 512 Go
Nous sommes 2 sur ce site: Jean Pass & Dem Eilleur qui vous saluons bien !“
Go to the top of the page
 
+Quote Post
frankie00
posté 12 May 2022, 08:06
Message #8


Macbidouilleur d'Or !
*****

Groupe : Membres
Messages : 1 947
Inscrit : 22 Dec 2011
Lieu : Paris
Membre no 173 181



????


--------------------
¶ Mon blog informatique est la Vague en Creux
¶ MacBook Pro de 2021 avec OS 14.4 Sonoma, 13 pouces, 16 Go de mémoire RAM, processeur M1, SSD de 500Go
¶ Autre MacBook Pro de 2015 avec OS 10.14.5 Mojave 15 pouces Retina, 16 Go de mémoire RAM, processeur quadri-core 2.5 GHz Intel Core , double carte graphique et SSD 512 Go
Nous sommes 2 sur ce site: Jean Pass & Dem Eilleur qui vous saluons bien !“
Go to the top of the page
 
+Quote Post
coque
posté 17 May 2022, 09:26
Message #9


Nouveau Membre


Groupe : Membres
Messages : 4
Inscrit : 22 Mar 2005
Membre no 35 732



Bonjour,
Désolé pour cette réponse tardive.
Merci à ceux qui m'ont envoyé des suggestions, et en particulier à Benzebut qui m'a fait découvrir EtreCheck.
L'analyse des fichiers proposés par certains utilisateurs n'ont rien donné car ce sont des binaires.
L'utilisation de Malwarebytes et d'Onyx non plus.
Par contre EtreCheck m'a listé un certain nombre de fichiers sans signature, essentiellement des p-list et certains démons, potentiellement malveillants: j'ai gardé ceux que je reconnaissais et effacé ceux qui étaient récents, et que je reconnaissais pas, ensuite j'ai redémarré le mac.
Il semble que cette opération ait marché car je l'ai réalisée avant hier, et depuis, je n'ai plus eu d'images disques "setup" montées sur le bureau.
Je ne sais pas exactement quel fichier était à l'origine de ce problème, peut-être le suivant (qui fait partie de la liste de ceux que j'ai effacés):
App en cours: /private/var/folders/9h/gg9wfmb52rs0582f4jwt_78r0000gn/T/WDSecurityHelper.app/Contents/MacOS/WDSecurityHelper
Détails: Fichier exécutable est caché - peut-être malveillant
En tous cas le problème semble avoir disparu, pourvu que ça dure....
Merci encore.
Go to the top of the page
 
+Quote Post

Reply to this topicStart new topic
1 utilisateur(s) sur ce sujet (1 invité(s) et 0 utilisateur(s) anonyme(s))
0 membre(s) :

 



Nous sommes le : 20th April 2024 - 01:30