กลับไปหน้าบทความ

อ่าน 2 นาที

Leap (เวิร์มคอมพิวเตอร์)

มั ลแวร์ Oompa-Loompaหรือที่เรียกว่าOSX/Oomp-AหรือLeap.Aเป็นเวิร์ม ที่ติดแอปพลิเคชันและ แพร่กระจายผ่าน เครือข่าย LANสำหรับMac OS Xซึ่งถูกค้นพบโดยบริษัทรักษาความปลอดภัยของ Apple...

Leap (เวิร์มคอมพิวเตอร์)

มั ลแวร์ Oompa-Loompaหรือที่เรียกว่าOSX/Oomp-AหรือLeap.Aเป็นเวิร์ ที่ติดแอปพลิเคชันและ แพร่กระจายผ่าน เครือข่าย LANสำหรับMac OS Xซึ่งถูกค้นพบโดยบริษัทรักษาความปลอดภัยของ Apple ชื่อ Integoเมื่อวันที่ 14 กุมภาพันธ์ 2549 [ 1 ] Leap ไม่สามารถแพร่กระจายผ่านอินเทอร์เน็ตได้ และสามารถแพร่กระจายได้เฉพาะในเครือข่ายท้องถิ่นที่สามารถเข้าถึงได้โดยใช้ โปรโตคอล Bonjour เท่านั้น ในเครือข่ายส่วนใหญ่ สิ่งนี้จำกัดให้อยู่ใน ซับเน็ตIPเดียว[ 2 ]

การคลอดและการติดเชื้อ

เวิร์ม Leap ถูกส่งผ่านโปรแกรมแชทiChat ในรูปแบบไฟล์ tarที่บีบอัดด้วย gzipชื่อlatestpics.tgzผู้ใช้ต้องเรียกใช้งานเวิร์มด้วยตนเองโดยการเปิดไฟล์ tar แล้วเรียกใช้ไฟล์ปฏิบัติการที่ซ่อนอยู่ภายใน

ไฟล์ปฏิบัติการถูกปลอมแปลงด้วยไอคอนมาตรฐานของไฟล์รูปภาพ และอ้างว่าแสดงตัวอย่างระบบปฏิบัติการรุ่นต่อไปของ Apple เมื่อเรียกใช้งานแล้ว เวิร์มจะพยายามแพร่เชื้อเข้าสู่ระบบ

สำหรับผู้ใช้ที่ไม่ใช่ผู้ดูแลระบบ โปรแกรมจะขอให้ป้อนรหัสผ่านผู้ดูแลระบบของคอมพิวเตอร์เพื่อขอสิทธิ์ในการแก้ไขการตั้งค่าระบบ โปรแกรมนี้ไม่ได้ติดไวรัสแอปพลิเคชันบนดิสก์ แต่จะติดไวรัสเมื่อแอปพลิเคชันเหล่านั้นถูกโหลด โดยใช้กลไกของระบบที่เรียกว่า "apphook"

ไวรัส Leap จะแพร่เชื้อเฉพาะ แอปพลิเคชัน Cocoa เท่านั้น และจะไม่แพร่เชื้อไปยังแอปพลิเคชันที่เป็นของระบบ (รวมถึงแอปที่ติดตั้งมาล่วงหน้าในเครื่องใหม่) แต่จะแพร่เชื้อเฉพาะแอปพลิเคชันที่เป็นของผู้ใช้ที่ล็อกอินอยู่ในขณะนั้นเท่านั้น โดยทั่วไปแล้ว หมายถึงแอปพลิเคชันที่ผู้ใช้ปัจจุบันติดตั้งโดยการลากและวาง ไม่ใช่ผ่านระบบติดตั้งของ Apple เมื่อเปิดแอปพลิเคชันที่ติดไวรัส Leap จะพยายามแพร่เชื้อไปยังแอปพลิเคชันที่ใช้งานล่าสุด 4 แอป หากแอปพลิเคชันทั้ง 4 แอปนั้นไม่ตรงตามเกณฑ์ข้างต้น การแพร่เชื้อจะไม่เกิดขึ้นอีกในขณะนั้น

เพย์โหลด

เมื่อเปิดใช้งานแล้ว Leap จะพยายามแพร่กระจายตัวเองผ่านรายชื่อเพื่อน Bonjour ใน iChatของผู้ใช้มันจะไม่แพร่กระจายผ่านรายชื่อเพื่อนหลักของ iChat หรือผ่านXMPP (โดยปกติแล้ว iChat ไม่ได้ใช้ Bonjour ดังนั้นจึงไม่สามารถส่งเวิร์มนี้ได้)

Leap ไม่ลบข้อมูล ไม่สอดแนมระบบ หรือควบคุมระบบ แต่มีผลเสียอย่างหนึ่งคือ เนื่องจากข้อบกพร่องในตัวเวิร์มเอง แอปพลิเคชันที่ติดไวรัสจะไม่สามารถทำงานได้ซึ่งเป็นประโยชน์ในการป้องกันไม่ให้ผู้คนพยายามเรียกใช้โปรแกรมที่ติดไวรัสต่อไป

การปกป้องและการฟื้นฟู

วิธีทั่วไปในการป้องกันเวิร์มคอมพิวเตอร์ประเภทนี้คือการหลีกเลี่ยงการเปิดไฟล์จากแหล่งที่ไม่น่าเชื่อถือ บัญชีผู้ดูแลระบบที่มีอยู่สามารถ "ปิดใช้งาน" ได้โดยการยกเลิกการเลือกช่อง "อนุญาตให้ผู้ใช้รายนี้จัดการคอมพิวเตอร์เครื่องนี้" (อย่างน้อยต้องมีบัญชีผู้ดูแลระบบอย่างน้อยหนึ่งบัญชีในระบบเพื่อติดตั้งซอฟต์แวร์และเปลี่ยนแปลงการตั้งค่าระบบที่สำคัญ แม้ว่าจะเป็นบัญชีที่สร้างขึ้นเพื่อจุดประสงค์นั้นโดยเฉพาะก็ตาม)

การกู้คืนหลังจากการติดเชื้อ Leap เกี่ยวข้องกับการลบไฟล์เวิร์มและแทนที่แอปพลิเคชันที่ติดเชื้อด้วยสำเนาใหม่ไม่จำเป็นต้องติดตั้งระบบปฏิบัติการใหม่ เนื่องจากแอปพลิเคชันที่เป็นของระบบจะไม่ได้รับผลกระทบ[ 3 ]

  • การวิเคราะห์ Intego - OSX/Leap.A หรือ OSX/Oompa-Loompa เก็บถาวรเมื่อวันที่ 17 กันยายน 2009 ที่Wayback Machine
  • Macworld - ความปลอดภัยของ Mac: โปรแกรมป้องกันไวรัส
  • การทดสอบ Macworld ของ Leap A พร้อมเคล็ดลับการกู้คืนข้อมูล เก็บถาวรเมื่อวันที่ 15 เมษายน 2549 ที่Wayback Machine
  • มัลแวร์ Leap-A: สิ่งที่คุณควรรู้(เก็บถาวรเมื่อ 2011-04-08 ที่Wayback Machine)

สรุปเนื้อหา

ข้อมูลสำคัญจากบทความ

ข้อมูลสำคัญเกี่ยวกับ Leap (เวิร์มคอมพิวเตอร์)

มั ลแวร์ Oompa-Loompaหรือที่เรียกว่าOSX/Oomp-AหรือLeap.Aเป็นเวิร์ม ที่ติดแอปพลิเคชันและ แพร่กระจายผ่าน เครือข่าย LANสำหรับMac OS Xซึ่งถูกค้นพบโดยบริษัทรักษาความปลอดภัยของ Apple...

การคลอดและการติดเชื้อ

เวิร์ม Leap ถูกส่งผ่านโปรแกรม แชท iChat ในรูปแบบไฟล์ tar ที่บีบอัด ด้วย gzip ชื่อ latestpics.tgz ผู้ใช้ต้องเรียกใช้งานเวิร์มด้วยตนเองโดยการเปิดไฟล์ tar แล้วเรียกใช้ไฟล์ปฏิบัติการที่ซ่อนอยู่ภายใน

เพย์โหลด

เมื่อเปิดใช้งานแล้ว Leap จะพยายามแพร่กระจายตัวเองผ่านรายชื่อเพื่อน Bonjour ใน iChat ของผู้ใช้มันจะไม่แพร่กระจายผ่านรายชื่อเพื่อนหลักของ iChat หรือผ่าน XMPP (โดยปกติแล้ว iChat ไม่ได้ใช้ Bonjour ดังนั้นจึงไม่สามารถส่งเวิร์มนี้ได้)

การปกป้องและการฟื้นฟู

วิธีทั่วไปในการป้องกันเวิร์มคอมพิวเตอร์ประเภทนี้คือการหลีกเลี่ยงการเปิดไฟล์จากแหล่งที่ไม่น่าเชื่อถือ บัญชีผู้ดูแลระบบที่มีอยู่สามารถ "ปิดใช้งาน" ได้โดยการยกเลิกการเลือกช่อง "อนุญาตให้ผู้ใช้รายนี้จัดการคอมพิวเตอร์เครื่องนี้"...