Leap (เวิร์มคอมพิวเตอร์)
มั ลแวร์ Oompa-Loompaหรือที่เรียกว่าOSX/Oomp-AหรือLeap.Aเป็นเวิร์ม ที่ติดแอปพลิเคชันและ แพร่กระจายผ่าน เครือข่าย LANสำหรับMac OS Xซึ่งถูกค้นพบโดยบริษัทรักษาความปลอดภัยของ Apple ชื่อ Integoเมื่อวันที่ 14 กุมภาพันธ์ 2549 [ 1 ] Leap ไม่สามารถแพร่กระจายผ่านอินเทอร์เน็ตได้ และสามารถแพร่กระจายได้เฉพาะในเครือข่ายท้องถิ่นที่สามารถเข้าถึงได้โดยใช้ โปรโตคอล Bonjour เท่านั้น ในเครือข่ายส่วนใหญ่ สิ่งนี้จำกัดให้อยู่ใน ซับเน็ตIPเดียว[ 2 ]
การคลอดและการติดเชื้อ
เวิร์ม Leap ถูกส่งผ่านโปรแกรมแชทiChat ในรูปแบบไฟล์ tarที่บีบอัดด้วย gzipชื่อlatestpics.tgzผู้ใช้ต้องเรียกใช้งานเวิร์มด้วยตนเองโดยการเปิดไฟล์ tar แล้วเรียกใช้ไฟล์ปฏิบัติการที่ซ่อนอยู่ภายใน
ไฟล์ปฏิบัติการถูกปลอมแปลงด้วยไอคอนมาตรฐานของไฟล์รูปภาพ และอ้างว่าแสดงตัวอย่างระบบปฏิบัติการรุ่นต่อไปของ Apple เมื่อเรียกใช้งานแล้ว เวิร์มจะพยายามแพร่เชื้อเข้าสู่ระบบ
สำหรับผู้ใช้ที่ไม่ใช่ผู้ดูแลระบบ โปรแกรมจะขอให้ป้อนรหัสผ่านผู้ดูแลระบบของคอมพิวเตอร์เพื่อขอสิทธิ์ในการแก้ไขการตั้งค่าระบบ โปรแกรมนี้ไม่ได้ติดไวรัสแอปพลิเคชันบนดิสก์ แต่จะติดไวรัสเมื่อแอปพลิเคชันเหล่านั้นถูกโหลด โดยใช้กลไกของระบบที่เรียกว่า "apphook"
ไวรัส Leap จะแพร่เชื้อเฉพาะ แอปพลิเคชัน Cocoa เท่านั้น และจะไม่แพร่เชื้อไปยังแอปพลิเคชันที่เป็นของระบบ (รวมถึงแอปที่ติดตั้งมาล่วงหน้าในเครื่องใหม่) แต่จะแพร่เชื้อเฉพาะแอปพลิเคชันที่เป็นของผู้ใช้ที่ล็อกอินอยู่ในขณะนั้นเท่านั้น โดยทั่วไปแล้ว หมายถึงแอปพลิเคชันที่ผู้ใช้ปัจจุบันติดตั้งโดยการลากและวาง ไม่ใช่ผ่านระบบติดตั้งของ Apple เมื่อเปิดแอปพลิเคชันที่ติดไวรัส Leap จะพยายามแพร่เชื้อไปยังแอปพลิเคชันที่ใช้งานล่าสุด 4 แอป หากแอปพลิเคชันทั้ง 4 แอปนั้นไม่ตรงตามเกณฑ์ข้างต้น การแพร่เชื้อจะไม่เกิดขึ้นอีกในขณะนั้น
เพย์โหลด
เมื่อเปิดใช้งานแล้ว Leap จะพยายามแพร่กระจายตัวเองผ่านรายชื่อเพื่อน Bonjour ใน iChatของผู้ใช้มันจะไม่แพร่กระจายผ่านรายชื่อเพื่อนหลักของ iChat หรือผ่านXMPP (โดยปกติแล้ว iChat ไม่ได้ใช้ Bonjour ดังนั้นจึงไม่สามารถส่งเวิร์มนี้ได้)
Leap ไม่ลบข้อมูล ไม่สอดแนมระบบ หรือควบคุมระบบ แต่มีผลเสียอย่างหนึ่งคือ เนื่องจากข้อบกพร่องในตัวเวิร์มเอง แอปพลิเคชันที่ติดไวรัสจะไม่สามารถทำงานได้ซึ่งเป็นประโยชน์ในการป้องกันไม่ให้ผู้คนพยายามเรียกใช้โปรแกรมที่ติดไวรัสต่อไป
การปกป้องและการฟื้นฟู
วิธีทั่วไปในการป้องกันเวิร์มคอมพิวเตอร์ประเภทนี้คือการหลีกเลี่ยงการเปิดไฟล์จากแหล่งที่ไม่น่าเชื่อถือ บัญชีผู้ดูแลระบบที่มีอยู่สามารถ "ปิดใช้งาน" ได้โดยการยกเลิกการเลือกช่อง "อนุญาตให้ผู้ใช้รายนี้จัดการคอมพิวเตอร์เครื่องนี้" (อย่างน้อยต้องมีบัญชีผู้ดูแลระบบอย่างน้อยหนึ่งบัญชีในระบบเพื่อติดตั้งซอฟต์แวร์และเปลี่ยนแปลงการตั้งค่าระบบที่สำคัญ แม้ว่าจะเป็นบัญชีที่สร้างขึ้นเพื่อจุดประสงค์นั้นโดยเฉพาะก็ตาม)
การกู้คืนหลังจากการติดเชื้อ Leap เกี่ยวข้องกับการลบไฟล์เวิร์มและแทนที่แอปพลิเคชันที่ติดเชื้อด้วยสำเนาใหม่ไม่จำเป็นต้องติดตั้งระบบปฏิบัติการใหม่ เนื่องจากแอปพลิเคชันที่เป็นของระบบจะไม่ได้รับผลกระทบ[ 3 ]
ลิงก์ภายนอก
- การวิเคราะห์ Intego - OSX/Leap.A หรือ OSX/Oompa-Loompa เก็บถาวรเมื่อวันที่ 17 กันยายน 2009 ที่Wayback Machine
- Macworld - ความปลอดภัยของ Mac: โปรแกรมป้องกันไวรัส
- การทดสอบ Macworld ของ Leap A พร้อมเคล็ดลับการกู้คืนข้อมูล เก็บถาวรเมื่อวันที่ 15 เมษายน 2549 ที่Wayback Machine
- มัลแวร์ Leap-A: สิ่งที่คุณควรรู้(เก็บถาวรเมื่อ 2011-04-08 ที่Wayback Machine)