Alguien llamó un número desde una ventana emergente en su computadora MacOS e instaló un programa llamado GoToAssist. ¿Cuál es el mejor curso de acción ahora? [duplicar]

1

Alguien que conozco vio un mensaje emergente en su iMac con Sierra (10.13.5) que les aconsejó llamar al 877-336-5833.

Llamaronalnúmeroyelrepresentantelerecomendóqueinstalenunprogramallamado"GoToAssist" para obtener acceso remoto. Lo hicieron.

En este punto, me gustaría limpiar todo lo que se haya instalado.

Busqué en los archivos que se modificaron en la fecha en que llamaron al número.

Un posible archivo de interés fue: /Library/Logs/DiagnosticReports/GoToAssist Customer_2018-06-28-181403_Irwins-iMac.wakeups_resource.diag

... creado en Jun 28 18:14 .

Otro, encontrado en el directorio de usuarios fue: ./Library/Logs/com.logmein.g2a.rs/Customer/20180628_181221/GoToAssist Remote Support Customer_00.log

que me mostró que la sesión de GoToAssist fue exactamente entre 2018-06-28 18:12:19.403450 y 2018-06-28 18:28:09.964376

Con eso, puedo reducir los cambios de archivo: $ sudo find / -newermt "2018-06-28 18:12" ! -newermt "2018-06-28 18:29" > /tmp/changed.txt

Pero, no estoy realmente seguro de qué buscar.

Y me doy cuenta de que si están siendo disimulados, pueden cambiar las fechas modificadas de todos modos.

Noté que el .bash_history del usuario se modificó en ese momento, pero lo último que hay es algo que hice una semana antes. Entonces, eso me hace pensar que algo se eliminó de .bash_history ??

¿Sería mejor simplemente reinstalar todo de manera limpia?

¿Las herramientas como MacKeeper funcionan bien para encontrar cosas como esta? ¿O algún software antivirus en particular?

¿O sería el enfoque más inteligente simplemente reinstalar el sistema operativo y restaurar sus archivos personales?

Probablemente, eso es lo que acabaré haciendo, pero no quiero perder tiempo si simplemente puedo encontrar cualquier aplicación que ellos hayan instalado y eliminado.

No quiero ser paranoico, pero me doy cuenta de que con una estafa como esta, uno puede instalar fácilmente lo que quiera y quiero ser cauteloso.

    
pregunta chaimp 09.07.2018 - 05:56
fuente

1 respuesta

3

Las fechas de creación / modificación de archivos no se aplican de manera precisa, y no pueden usarse de manera confiable para detectar cambios maliciosos.

Probablemente usaron GoToAssist real por su ambiente de credibilidad ... este no es el software que le preocupa, y no es lo que le importa eliminar.

Este sistema se ha comprometido por completo, ninguna utilidad lo ayudará a asegurarse de que no queden partes maliciosas.

Reinstalar el sistema operativo y limpiar la unidad es la única manera de volver a confiar vagamente en esta computadora. Esto no es paranoia en absoluto, solo una buena práctica. Asegúrese de que no se restauran archivos ejecutables. Una de las posibles estafas aquí es ransomware ... Apague la máquina y déjela apagada. No reinicie la instalación del sistema comprometida nuevamente.

Realice una copia de seguridad de los archivos que realmente importan a algo que está fuera de línea y no se actualiza con los cambios, como un disco duro externo que se deja desconectado. Cambie todas las contraseñas que podrían haber estado disponibles en esa máquina.

Paranoia se preguntaría si la máquina se actualizó con un firmware incorrecto o algún otro compromiso de seguridad permanente a nivel de hardware ... Apple probablemente sea razonablemente buena con respecto a la seguridad aquí, pero hay "jailbreak" .

    
respondido por el trognanders 09.07.2018 - 08:46
fuente

Lea otras preguntas en las etiquetas