- 2012-04-06 Fri 12:00:00
- ユーティリティ セキュリティ
- Tweet

Flashbackとは何か
Flashbackとは、Flashプレーヤーのインストーラーに見せかけて自身をインストールさせ、個人情報を盗むことから命名されたトロイの木馬です。
初期のFlashbackはユーザーのインストール操作が必要で気を付けていれば感染が防げる物でしたが、最近ではJavaの脆弱性を利用してクリックのみで感染するようになり、英語圏で被害が拡大しています。
Flashbackに感染している日本国内のユーザーは全体の0.1%らしいので過度に心配することはありませんが、個人情報を盗まれたり、システムが不安定になることもあるのでこの機会に自分のMacは感染していないか調べておきましょう。
エフセキュアブログ : (Mac)Flashbackはあるか?
Flashback感染を見つける方法に関する情報を提供する ...
上記サイトに詳しい解説があるので参考にしつつ、書いていきます。
Flashbackに感染しているか調べる
感染経路は二つあり、それぞれ別の方法で調べます。
第1のタイプの感染
以下のコマンドをターミナルで実行します。
defaults read /Applications/Safari.app/Contents/Info LSEnvironmentdefaults read /Applications/Firefox.app/Contents/Info LSEnvironment実行して以下のようなエラーメッセージが表示されたら、そのMacは感染していません。
The domain/default pair of (/Applications/Safari.app/Contents/Info, LSEnvironment) does not existThe domain/default pair of (/Applications/Firefox.app/Contents/Info, LSEnvironment) does not existSafariかFirefox経由で感染するので他のWebブラウザは現段階では調べる必要がありません。
第2のタイプの感染
以下のコマンドをターミナルで実行します。
defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES実行して以下のようなエラーメッセージが表示されたら、そのMacは感染していません。
The domain/default pair of (/Users/joe/.MacOSX/environment, DYLD_INSERT_LIBRARIES) does not existFlashbackを除去する
上記のコマンドを試してエラーメッセージ以外が表示されたら、そのMacはFlashbackに感染しています。
以下の手順に従いFlashbackを除去しましょう。
第1のタイプの感染しているならば(%browser%はSafariかFirefoxに置き換える)
第2のタイプで感染しているならばdefaults read /Applications/%browser%.app/Contents/Info LSEnvironment
を実行defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES- 1の結果から「DYLD_INSERT_LIBRARIES」の記述を探し指定されているファイルパスをメモする
2でメモしたファイルパスを%path_from_previous_step%に当てはめ、以下のコマンドを実行する
grep -a -o '__ldpath__[ -~]*' %path_from_previous_step%- 結果からリストアップされたファイルパスをメモする。
- 2と4でメモしたファイルを削除する
- 第1のタイプの感染しているならば
sudo defaults delete /Applications/%browser%.app/Contents/Info LSEnvironment
第2のタイプで感染しているならばsudo chmod 644 /Applications/%browser%.app/Contents/Info.plistdefaults delete ~/.MacOSX/environment DYLD_INSERT_LIBRARIES
を実行するlaunchctl unsetenv DYLD_INSERT_LIBRARIES
感染経路をふさぐ
FlashbackはJavaの脆弱性をついて感染します。
セキュリティアップデートによりJavaを常時最新のものにしておくか、SafariとFirefoxでJavaを無効にしておけば感染を防げます。
- 関連記事
- 60万台以上が感染しているトロイの木馬「Flashback」に感染しているか調べる方法
- アンチスパイウェア『MacScan』を無料で買えるクーポンが本日のみ有効
- トロイの木馬「Flashback」に感染していないか確認『Anti Flashback-Trojan』
- F-Secureが開発したアンチFlashbackツール『Flashback Removal Tool』
- この記事を共有する
- このエントリーに付けられたカテゴリ&タグの記事
- loading...
Comments: 0
Trackback+Pingback: 0
- TrackBack URL for this entry
- http://veadardiary.blog29.fc2.com/tb.php/3809-d9c7e8af
- Listed below are links to weblogs that reference
- 60万台以上が感染しているトロイの木馬「Flashback」に感染しているか調べる方法 from Macの手書き説明書






