geplaatst door: odo
De security fix lijkt nu alweer achterhaad. De makers van MacDefender hebben alweer een nieuwe versie online die niet wordt tegengehouden.
Bron

The bad guys have wasted no time. Hours after Apple released this update and the initial set of definitions, a new variation of Mac Defender is in the wild. This one has a new name, Mdinstall.pkg, and it has been specifically formulated to skate past Apple’s malware-blocking code.

The file has a date and time stamp from last night at 9:24PM Pacific time. That’s less than 8 hours after Apple’s security update was released.

On a test system using Safari with default settings, it behaved exactly as before, beginning the installation process with no password required.

(Bewerkt door odo om 16:37, 1-06-2011)

Mac Defender omzeilt nieuwe Security Fix nu al....
1 juni 2011 - 16:41    reactie #1
geplaatst door: icandance
Heel vervelend. Hiermee is nu waarschijnlijk het kat- en muisspel begonnen.
Mac Defender omzeilt nieuwe Security Fix nu al....
1 juni 2011 - 16:45    reactie #2
geplaatst door: Flix
Ik geloof het gelijk -heb het artikel doorgelezen, maar het is wel Ed Bott, een 100% Windows evangelist met agenda...
Mac Defender omzeilt nieuwe Security Fix nu al....
1 juni 2011 - 16:56    reactie #3
geplaatst door: Godfather
Citaat
First of all, people should all of sudden believe that there is "virus" on Macintosh, even though in whole twenty seven year long history of these computers there was no even single epidemic of a virus (if thogh laboratory, "proof of concept" examples did exist).

Second, user has to believe that non-existing, never previously known program "Mac Defender" would all of sudden heal the computer of "virus".

Third, after agreeing with this trick and **voluntary installing** it and seeing that, despite the promise, the computer is not healed, user has to believe to this program for **second time** that it will actually heal the computer in the end of the day if user will pay for "full" version of this program.

All in all, user has to be at least *thrice* clueless to actually get harmed. No comparison to PCs, which really have history of virus epidemics, what makes the social engineering actually working big scale in reality, not only in the media as with this MacDefender thing.

bron: http://www.zdnet.com/tb/1-97915-1892322

'Nuff said.

Mac Pro '08 - iPad 16GB - iPhone 6 - Next Gen MB Pro
Mac Defender omzeilt nieuwe Security Fix nu al....
1 juni 2011 - 17:11    reactie #4
geplaatst door: odo
Als deze Malware zo onschuldig en onschadelijk was hoefde Apple er geen Security Update voor uit te brengen toch?

Het feit dat de Update nu al achterhaald is lijkt me nieuwswaardig, wie dan ook de brenger van dit nieuws is. Ed Bott heeft zeker een agenda, maar die hebben we hier op MacFreak ook ;-)
Het is interessant te zien hoe snel Apple de nieuwe variant ook weet buiten te sluiten. Kan me niet voorstellen dat dat ook weer weken gaat duren nu.

En de vergelijking met Windows PC's en de constante stroom en overweldigende hoeveelheid virussen op Windows gaat inderdaad volledig mank. Maar daar gaat het nu niet om. Er is voor het eerst in lange tijd weer vervelende en hardnekkige Malware op de Mac en dat lijkt me slecht nieuws.

(Bewerkt door odo om 17:13, 1-06-2011)

Mac Defender omzeilt nieuwe Security Fix nu al....
1 juni 2011 - 17:16    reactie #5
geplaatst door: Godfather
Niemand die hier zegt dat het onschadelijk of onschuldig is. Natuurlijk is dat het wel. Net zo schadelijk als mijn shell script "rm -rf /" verpakt in een programmatje dat ik als titel geef SpeedUpYourMac beschikbaar stel. Het feit blijft dat je altijd zeker moet weten dat wanneer je op Ok klikt, je ook daadwerkelijk iets doet wat een verandering teweeg brengt. Hoe je het brengt is de truc.

Ironisch genoeg zal een echte virusscanner overigens juist wel admin rechten nodig hebben om virussen te mogen verwijderen uit bv. de systemfolder dus dat maakt deze virusscanner juist weer ongeloofwaardig :)

Mac Pro '08 - iPad 16GB - iPhone 6 - Next Gen MB Pro
Mac Defender omzeilt nieuwe Security Fix nu al....
1 juni 2011 - 17:21    reactie #6
geplaatst door: karel apple
Even de volgende update afwachten van de dagelijkse lijst-update in de nieuwe malware bescherming van Apple. Ik ga er zo maar van uit dat dit 'probleem' morgen verholpen is.
Mac Defender omzeilt nieuwe Security Fix nu al....
1 juni 2011 - 19:29    reactie #7
geplaatst door: MacFrankie
Het is al jarenlang een kat- en muisspelletje, gaten ontdekken, gaten misbruiken voor jailbreaks ("goed" misbruik), gaten misbruiken voor malware (ongewenst misbruik), gaten fixen, gaten ontdekken, ...

Dat is nooit anders geweest!

De vraag is: hoeveel moeite moet je als gebruiker doen om besmet te raken? Daarnaast is de kans ermee in aanraking te komen belangrijk, en de snelheid waarmee Apple gaten dicht.

Na de hele som te hebben uitgevoerd, voel ik me nog steeds heel erg veilig op mijn Mac!

Maar ik doe dan ook geen domme dingen. Zo durf ik ook met een Windows 7 PC zonder anti-virus programma op het grote boze internet.

Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Mac Defender omzeilt nieuwe Security Fix nu al....
1 juni 2011 - 21:43    reactie #8
geplaatst door: MacFundamentalist
Je hebt geen update nodig hoor: Apple heeft een nieuwe daemon in het leven geroepen die de definities van "safe files" van safari automatisch bijwerkt; eens een Apple programmeur daar een halfuurtje uurtje werk in steekt zal safari de nieuwe malware ook wel buitensluiten.

Hoe je die rommel van je Mac afkrijgt, daarvoor zal de gebruiker in kwestie moeten Googelen vrees ik...

Er zijn 10 soorten mensen: zij die binair kunnen lezen, en de rest :-)
----
Apple & Windows systeembeheer, IT Security, Webfiltering, Hyper-V & VMWare
Mac Defender omzeilt nieuwe Security Fix nu al....
2 juni 2011 - 17:00    reactie #9
geplaatst door: odo
En inmiddels heeft Apple inderdaad de zaak weer afgedicht. Als Apple het op deze manier kan volhouden en er geen honderden andere Malware-auteurs gaan opduiken is het zaakje weer helemaal veilig lijkt me.

In ieder geval goed te zien dat Apple dit duidelijk zeer serieus neemt.

Mac Defender omzeilt nieuwe Security Fix nu al....
2 juni 2011 - 17:02    reactie #10
geplaatst door: mick de ruiter
Grote kans dat bepaalde programmeurs nu bij Apple 'nachtdienst' hebben gekregen :smile:.
Mac Defender omzeilt nieuwe Security Fix nu al....
2 juni 2011 - 18:36    reactie #11
geplaatst door: Glenn
Ik neem aan dat je niet onder een admin-account moet ingelogd zijn opdat dit bestand zou geüpdatet worden? Dat wordt ook gedaan onder standaardaccounts? Ik werk namelijk altijd onder een standaardaccount en gebruik het beheerdersaccount enkel voor specifieke beheerstaken (zoals hier vaak wordt aangeraden).
Mac Defender omzeilt nieuwe Security Fix nu al....
2 juni 2011 - 19:35    reactie #12
geplaatst door: MacFundamentalist
Dat updaten gebeurt onder iedere account: je ziet de optie staan bij de voorkeuren van Safari als je wilt zien of hij geactiveerd is...
Er zijn 10 soorten mensen: zij die binair kunnen lezen, en de rest :-)
----
Apple & Windows systeembeheer, IT Security, Webfiltering, Hyper-V & VMWare
Mac Defender omzeilt nieuwe Security Fix nu al....
2 juni 2011 - 20:47    reactie #13
geplaatst door: neoman
Net op MacWorld gelezen hoe je kunt checken of je de laatste malware definities al binnen hebt.
Ga naar de Terminal en voor dit commando in:
more /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/XProtect.meta.plist
De datum die je dan in het overzicht ziet, is de datum van de laatste malware definitielijst.

Je kunt een update forceren door naar het security pref pane te gaan Onder de tab general kun je daar 'Automatically update safe download list' even uit en direct weer aanvinken.
Als je vervolgens het terminal commando nog een keer uitvoert zie je of er nog nieuwe definities waren. Op dit moment zou je 1 juni als datum van de laatste malware definitielijst moeten zien.


(Bewerkt door neoman om 20:49, 2-06-2011)

Mac Defender omzeilt nieuwe Security Fix nu al....
2 juni 2011 - 21:01    reactie #14
geplaatst door: mick de ruiter
Bedankt. Weet je ook waar die xprotect.plist te vinden is?
Mac Defender omzeilt nieuwe Security Fix nu al....
2 juni 2011 - 21:02    reactie #15
geplaatst door: roel22
Dank voor de tip, neoman. Bij mij was de laatste update van 27 mei. Heb ik de update misschien gemist omdat ik een slotje op mijn preferences had staan?
Mac Defender omzeilt nieuwe Security Fix nu al....
3 juni 2011 - 06:25    reactie #16
geplaatst door: robertjan
@mick:
1) Open je finder.
2) Open Systeem of System.
3) Open Library of Bibliotheek.
4) Open CoreServices.
5) Control- of rechtsklik op CoreType.bundle.
6) Klik op "Toon pakketinhoud".
7) Open Contents.
8) Open Resources.
9) Open XProtect.meta.plist met bijv. Teksteditor (evt. via control- of rechtsklik --> "Open met" / "Open with")

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>LastModification</key>
<string>Thu, 26 May 2011 02:24:41 GMT</string>
<key>Version</key>
<integer>1</integer>
</dict>
</plist>
Mac Defender omzeilt nieuwe Security Fix nu al....
3 juni 2011 - 07:30    reactie #17
geplaatst door: odo
Mij mij stond hij nog op 26 Mei maar na de forced updte zoals hierboven aangegen staat hij nu op 3 juni. Waarom gaat dit niet automatisch. Zo'n lijst moet toch op ieder moment actueel zijn??
Mac Defender omzeilt nieuwe Security Fix nu al....
3 juni 2011 - 08:26    reactie #18
geplaatst door: roel22
Bij mij weigert-ie nog steeds automatisch te updaten!  :angry:
Mac Defender omzeilt nieuwe Security Fix nu al....
3 juni 2011 - 09:28    reactie #19
geplaatst door: Glenn
Bij mij stond hij ook nog op 26 mei, net als bij Odo. Even de truck van hierboven toegepast en dan was hij geüpdatet. Ik hoop dat hij dat inderdaad automatisch gaat doen, ik zal hem de komende dagen eens in het oog houden via dat Terminal-commando. Ik koppel zeker naar dit forum toe.
Mac Defender omzeilt nieuwe Security Fix nu al....
3 juni 2011 - 09:51    reactie #20
geplaatst door: roel22
Ik heb 'm ook bijgewerkt met die terminal-truc, maar twee dagen later bleek het bij die ene update te zijn gebleven...
Mac Defender omzeilt nieuwe Security Fix nu al....
3 juni 2011 - 09:52    reactie #21
geplaatst door: mick de ruiter
robertjan, bedankt voor je zeer duidelijke uitleg. Ik zocht eigenlijk het bestandje zelf, dus met de 'virus'- definities, maar die staat in datzelfde mapje.

Wanneer ik dat bestandje zo bekijk zie ik dat het allemaal patroontjes bevat die gematched worden. Nu is dat bestandje nog maar 12k groot. Het is bij mij vanochtend geupdated, maar dat is waarschijnlijk omdat ik 's ochtends altijd opnieuw opstart.

De vraag is nu of dit bestandje wel op een veilige plek staat. Wanneer er malware zoals nu komt die zonder wachtwoord te vragen wat kan uithalen kan die het bestandje aanpassen en zo deze beveiliging omzeilen. Andere mogelijkheid voor kwaadwillenden is om het bestandje van een malafide site op te laten halen.

Mac Defender omzeilt nieuwe Security Fix nu al....
3 juni 2011 - 19:37    reactie #22
geplaatst door: Glenn
Ik heb ook eens gekeken in de Console of ik iets kon vinden in verband met de XProtect Updater. Na elke herstart zegt hij: "(com.apple.xprotectupdater.com[24]) Exited with exit code: 255". Geen flauw idee wat het betekent.
Mac Defender omzeilt nieuwe Security Fix nu al....
3 juni 2011 - 20:52    reactie #23
geplaatst door: boni

Citaat
Zeef om 21:43, 1-06-2011

Hoe je die rommel van je Mac afkrijgt, daarvoor zal de gebruiker in kwestie moeten Googelen vrees ik...

van je google google... hupsasakidee!: How to avoid or remove Mac Defender malware (Apple Support)
:cool:

(Bewerkt door boni om 20:53, 3-06-2011)

MacBook Air M1-chip / 8 GB geh. / 512 GB SSD - Mac mini M1-chip / 8 GB geh. / 512 GB SSD - MacBook Pro 16-inch M1 PRO-chip / 16 GB geh. / 2TB SSD. Mijn Mac en Synology NAS setup.
Mac Defender omzeilt nieuwe Security Fix nu al....
4 juni 2011 - 07:39    reactie #24
geplaatst door: karel apple
Voor iedereen die in de gaten wil houden of de laatste update is geïnstalleerd zonder allerlei terminal commando's in te hoeven voeren:
hier is een widget waarop je kunt zien wat de laatste stand van zaken is.