Mac OS X: 再续〉安全警告,病毒就在你身边

1. 沉重

这次心情很沉重!因为这个间谍软件居然和咱们中国又有着联系!联想到前些日子的Goolge对中国说不做恶,指责中国如何如何的,这些就不重复了,结果是那些外国老大粗门都认为中国人会做病毒,会通过木马盗取他们的私人信息,还有专门的黑客学校,甚至认为病毒都是中国造的等等,而这些意味着什么吗?意味着在他们眼里中国人就是evil. 因为他们大多数都是粗人,脑子直,听风就是雨,而且粪青情节很重,对他们解释什么都没有用,他们一方面绝对信任自己的媒体,一方面要把自己平时不满的发泄找到出路。很不幸,中国人成为了他们又一个发泄对象。

这些就不多说了,回归本题,这里之所以说:和咱们中国又有着联系,也就是我不想妄加定论,虽然通过下面的技术分析的确是和杭州的一个服务器有关,但是我宁愿相信那是一个肉鸡,其实直接指向自己的服务器的做法,无疑是愚蠢的,自投罗网。如果真是肉鸡,那么大家真的要对电脑和网络安全增加重视,增强防范意识和措施,否则真成了被人卖了还替人数钱的傻瓜了。中国人都不傻,可能有的人被眼前的金钱诱惑,就把自己卖了。我说,下次把自己卖个好价钱,至少两辈子不用发愁吃穿住行,好不好?!

2. 技术

上面都是感慨,不愿听愿意看技术的请从这里开始:

首先说说如何比较彻底地移除这个间谍软件,执行下面的命令就可以了:

sudo launchctl unload -w /Library/LaunchDaemons/PremierOpinion.plist sudo rm /private/tmp/poinstaller sudo rm /private/tmp/script.sh sudo rm -rf /private/tmp/installtmp sudo rm -rf /private/tmp/autoupgrade sudo rm -rf /private/tmp/tapinstaller sudo rm -rf /Applications/PremierOpinion sudo rm /private/var/db/.AccessibilityAPIEnabled

下面 说是如何查找来龙去脉的

下载MishInc FLV To MP3 converter是一个.jar文件,unpack安装后,有一个同意条款页就是那个Premier * Opinion的,一旦你同意,它会生成下面两个文件/private/tmp : script.sh和一个可执行文件 poinstaller, 一旦你连接上网,它会下载两个目录 installtmp and tapinstaller,每个目录都保存有相同的内容 PremierOpinion , installtmp 里有一个不同文件大小的poinstaller和 tapinstaller,包括 upgrade.xml文件,这个文件指向服务器 post.securestudies.com 的 rule14.xml 文件,而这个文件指向 PremierOpinion.zip 文件,这个就是最新的间谍软件的下载。

如果仔细查看poinstaller,它里面还包括这个网站it.kingroutecn.com,同样是rule14.xml文件,里面却指向另外一个网占 PermissionResearch。而无论 Permission Research 还是 Premier Opinion ,都在 ComScore 公司的地址范围内, 而且是同一个公司。这个可以通过whois来确认如下:

Registrant: TMRG, INC. 11950 Democracy Dr. Suite 600 Reston, VA 20190 US Domain Name: SECURESTUDIES.COM Administrative Contact, Technical Contact: Administrator, Domain TMRG, INC. 11950 Democracy Dr. Suite 600 Reston, VA 20190 US 703-438-2000 fax: 512-727-3144 Record expires on 17-Aug-2010. Record created on 17-Aug-2005. Domain servers in listed order: DNS01.IAD.COMSCORE.COM 66.119.41.13 DNS01.ORD.COMSCORE.COM 4.79.208.231 DNS02.IAD.COMSCORE.COM 66.119.41.25 DNS02.ORD.COMSCORE.COM 4.79.208.232

重点 在这里而it.kingroutecn.com网站的地址是 218.108.8.85(不要使用ping,而是dig或者Windows的nslookup) , kingroutecn.com域名是通过美国的一个域名公司 bluehost.com 注册的, 反向查找 它指向hidden-master.hzman.net服务器,再查找地址可以找到下面信息,其中明确指出,地址公司联系人等等 ,如果谁可以联系到这家公司,请他们注意安全。

218.108.8.85 is from China(CN) in region Southern and Eastern Asia Whois query for 218.108.8.85... Results returned from whois.arin.net: OrgName: Asia Pacific Network Information Centre OrgID: APNIC Address: PO Box 2131 City: Milton StateProv: QLD PostalCode: 4064 Country: AU ReferralServer: whois://whois.apnic.net NetRange: 218.0.0.0 - 218.255.255.255 CIDR: 218.0.0.0/8 NetName: APNIC4 NetHandle: NET-218-0-0-0-1 Parent: NetType: Allocated to APNIC NameServer: NS1.APNIC.NET NameServer: NS3.APNIC.NET NameServer: NS4.APNIC.NET NameServer: NS-SEC.RIPE.NET NameServer: TINNIE.ARIN.NET Comment: This IP address range is not registered in the ARIN database. Comment: For details, refer to the APNIC Whois Database via Comment: WHOIS.APNIC.NET or http://wq.apnic.net/apnic-bin/whois.pl Comment: ** IMPORTANT NOTE: APNIC is the Regional Internet Registry Comment: for the Asia Pacific region. APNIC does not operate networks Comment: using this IP address range and is not able to investigate Comment: spam or abuse reports relating to these addresses. For more Comment: help, refer to http://www.apnic.net/apnic-info/whois_search2/abuse-and-spamming RegDate: 2000-12-07 Updated: 2009-10-08 OrgTechHandle: AWC12-ARIN OrgTechName: APNIC Whois Contact OrgTechPhone: +61 7 3858 3188 OrgTechEmail: search-apnic-not-arin@apnic.net # ARIN WHOIS database, last updated 2010-06-03 20:00 # Enter ? for additional hints on searching ARIN's WHOIS database. # # ARIN WHOIS data and services are subject to the Terms of Use # available at https://www.arin.net/whois_tou.html Results returned from whois.apnic.net: % [whois.apnic.net node-2] % Whois data copyright terms http://www.apnic.net/db/dbcopyright.html inetnum: 218.108.0.0 - 218.109.255.255 netname: WASU descr: WASU TV & Communication Holding Co.,Ltd. descr: 6/F, Jian Gong Building, NO.20 Wen San Road, Hangzhou, descr: Zhejiang province, P.R.China 310012 country: CN admin-c: XZ1291-AP tech-c: TF142-AP status: ALLOCATED PORTABLE mnt-by: MAINT-CNNIC-AP mnt-lower: MAINT-CNNIC-AP mnt-routes: MAINT-CNNIC-AP changed: hm-changed@apnic.net 20080123 source: APNIC person: Xianlong Zeng nic-hdl: XZ1291-AP e-mail: allon@chinahcn.com address: No.9 ShuGuang Road,HangZhou City,ZheJiang Province phone: +86-0571-28958852 fax-no: +86-0571-85214455 country: CN changed: ipas@cnnic.cn 20071123 mnt-by: MAINT-CNNIC-AP source: APNIC person: Tao Feng nic-hdl: TF142-AP e-mail: fengtao@chinahcn.com address: No.9 ShuGuang Road,HangZhou City,ZheJiang Province phone: +86-0571-28958888-8108 fax-no: +86-0571-85214455 country: CN changed: ipas@cnnic.cn 20100513 mnt-by: MAINT-CNNIC-AP source: APNIC

网络安全不是不丢孩子,搞不好会丢人。


Tony Liu, June 3, 2010深夜12:59am

Mac OS X: 再续〉安全警告,病毒就在你身边相关推荐

  1. 英特尔® 硬件加速执行管理器安装指南 — Mac OS X*

    介绍 本文将指导您安装英特尔® 硬件加速执行管理器(英特尔® HAXM),这是一款可以使用英特尔® 虚拟化技术(VT)加快 Android* 开发速度的硬件辅助虚拟化引擎(管理程序). 前提条件 英特 ...

  2. 在x86上成功使用gentoo系统上安装的grub2启动 Mac OS X Leopard 10.5.7

    机器: thinkpad w500 环境: /dev/sda1 gentoo-x86_64 /dev/sda2 iAKTKOS v7 10.5.7 grub2 安装在MBR, 在gentoo上安装gr ...

  3. 一步一步 Mac OS X 与 Windows 7 双系统共存 的“黑苹果” 电脑 安装 入门

    硬件配置: CPU:Intel P8300 主板:GM965 软件配置: Windows 7 Mac OS X 10.6.3 相关地址: http://www.kexts.com http://bbs ...

  4. 我为什么更喜欢 Mac OS X

    我为什么更喜欢 Mac OS X 自从苹果的iPhone和iPad在市场上取得傲人的成绩之后,国内的用户对于苹果的MacBook笔记本以及iMac机器的热情也越来越高.但是很多人是买了Apple的电脑 ...

  5. 远程管理MAC OS

    Mac OS X 的要远程连接 Windows,直接使用微软的 RDC(Remote Desktop Connection) 就可以啦,不过要想在 Mac OS X 上远程以图形界面来访问另一台 Ma ...

  6. Mac OS包管理器Homebrew

    一.Homebrew简介 Homebrew是Mac OS平台下的一个软件安装包管理器,使用brew命令可以很方便的进行Mac OS的软件包安装.更新.卸载等. 二.Homebrew安装 在终端输入以下 ...

  7. linux桌面环境 mac os,在Windows或Linux桌面上使用Mac OS Dashboard Widget | MOS86

    Windows Vista中引入了 Gadgets,并在Windows 7中继续使用.它们允许您从最新的新闻更新到月球的各个阶段查看各种信息,并在桌面上使用一些有用的实用程序.我们以前写过一个程序,允 ...

  8. Mac OS X必备APP推荐之一

    本篇博文要推荐一下装机必备的APP,因为电脑的使用需求因人而异,这里我根据我的见解和长时间的使用经验推荐一些我认为大家基本都用得到的APP,太过专业性质的我就不推荐了,当然我的推荐肯定会有疏漏和偏差的 ...

  9. (转)Windows系统、Linux系统 和 Mac OS操作系统 历史由来 与 区别?

    目录 1 UNIX 由来 2 Linux 由来 3 Windows与Linux的主要区别 4 关于Linux的一些疑惑 参考资料 目前常见的三大操作系统:Windows系统.Linux系统 和 Mac ...

最新文章

  1. 【SmartJob】配置看护任务
  2. python如何做一个数据库_Python创建一个新的Django项目(连接到MySQL数据库),python,新建,mysql...
  3. Python入门100题 | 第043题
  4. win10下如何查看电脑名称?查看计算机名(win+r -- cmd -- hostname)
  5. 【数据结构】——快速排序
  6. 量子相干与量子纠缠_量子分类
  7. 域名平台SSL证书及Nginx 配置SSL证书简易教程
  8. DYNAMIC_DOWNCAST STATIC_DOWNCAST IsKindOf
  9. Solaris下用Bind安装和配置DNS
  10. 基于java小区物业管理系统
  11. Excel工作表保护的密码破解与清除...假装自己破解密码系列?
  12. SVN迁移IP变更地址修改relocate
  13. matlab混频器的实现
  14. Windows网络诊断和配置常用命令详解
  15. 支持GB28281协议的远程抓拍4G低功耗摄像头解决方案
  16. java 声明和动态创建数组
  17. 【codeforces 777D】Cloud of Hashtags
  18. 大学必考计算机软件cad,大学CAD考试题目「附答案」
  19. 大象转身 | 沃尔玛搅局社区团购
  20. 微信公众平台流量主单日广告收入最高达5万元 羡煞偶们

热门文章

  1. 关于程序化交易系统的交易体系
  2. 机器学习常用算法的优缺点总结
  3. 计算机怎么消除用户密码,电脑开机设置了密码要怎么删除
  4. jquery对文本赋值和取值_jQuery常用的取值或赋值的方法
  5. oracle中怎样判断数据是否为空,为空赋值,不为空也赋值
  6. Rtools 环境变量设置-windows
  7. 栅栏密码解码python实现
  8. 惯导运算中的常值国际单位制惯导中常用单位
  9. uniapp同意使用,不同意退出APP
  10. 谷歌浏览器插件开发(1)