Rootkits en Mac OS X

10
  • ¿Se conoce la existencia de rootkits para Mac OS X, y puede proporcionar ejemplos?
  • ¿Qué software recomendaría para detectar rootkits en OS / X?
  • Desde la perspectiva de un desarrollador de software, ¿puede proporcionar sugerencias sobre cómo detectar rootkits manualmente en OS / X? Por ejemplo, ¿hay algún lugar en particular en el kernel que pueda buscar? ¿Existen funciones o bibliotecas conocidas dentro de Cocoa que pueda usar para escanear o validar el kernel? ¿Cómo haría para escribir un script de shell o un código C / Obj-C nativo para buscar rootkits?
pregunta amateur barista 17.01.2012 - 01:14
fuente

2 respuestas

6

Hubo WeaponX en 2004, incluso hay una guía aquí sobre cómo desarrollar uno mismo. Dado que OSX es una combinación de Mach y BSD, ha habido rootkits especialmente desarrollados para apuntar al lado de Mach o Unix o ambos.

Uso Rkhunter en mis máquinas Unix, también hay una versión para OSX, así que sugiero que echen un vistazo a eso.

El problema con un rootkit es que hay muchos lugares a los que puede esconderse, además de que a menudo están diseñados para ser muy difíciles de detectar. Pueden proporcionar información de proceso falsa.

Yo nunca he escrito uno, pero rkhunter es de código abierto, así que te sugiero que empieces allí.

Además, si no me equivoco (pero no estoy seguro), hace hashes MD5 de sus binarios y módulos del kernel y luego los verifica de vez en cuando. Te notifica lo que ha cambiado. Podría ser que hiciste una actualización. Si no es así, es posible que desee ver por qué se cambió ese binario.

    
respondido por el Lucas Kauffman 17.01.2012 - 10:01
fuente
2

Esta entrada de blog de F-secure 16 de enero: enlace

Sin embargo, no nombran las 'puertas traseras'.

    
respondido por el schroeder 19.01.2012 - 21:09
fuente

Lea otras preguntas en las etiquetas