Análisis realizado por : Rhena Inocencio   

 Alias

AdWare.OSX.Geonei.b (Kaspersky), OSX/Adware.Genieo.A (ESET)

 Plataforma:

Mac OS X

 Riesgo general:
 Potencial de destrucción:
 Potencial de distribución:
 Infección divulgada:
 Revelación de la información:
Bajo
Medio
High
Crítico

  • Tipo de malware
    Adware

  • Destructivo?
    No

  • Cifrado
    No

  • In the Wild:

  Resumen y descripción

Puede haberlo instalado manualmente un usuario.

  Detalles técnicos

Tamaño del archivo 495,439 bytes
Tipo de archivo Other
Residente en memoria
Fecha de recepción de las muestras iniciales 10 de septiembre de 2014
Carga útil Displays message/message boxes, Connects to URLs/IPs, Steals information

Detalles de entrada

Puede haberlo instalado manualmente un usuario.

Instalación

Este malware infiltra el/los siguiente(s) archivo(s)/componente(s):

  • /private/etc/launchd.conf - detected as OSX_GEONCONF.SM or OSX_GEONCONF.SMA
  • /users/{user}/Library/Application Support/com.genieoinnovation.Installer/Completer.app
  • /users/{user}/Library/Caches/com.genieoinnovation.Installer/Cache.db
  • /Library/LaunchAgents/com.genieo.competer.update.plist
  • /Library/LaunchAgents/com.genieo.competer.download.plist
  • /Applications/InstallMac/Reset Search.app
  • /users/{user}/Library/Saved Application State/info.leifertin.Ez7z.savedState/windows.plist
  • /users/{user}/Library/Saved Application State/info.leifertin.Ez7z.savedState/data.data
  • /users/{user}/Library/Saved Application State/info.leifertin.Ez7z.savedState/window_{number}.data
  • /users/{user}/Library/Preferences/info.leifertin.Ez7z.plist
  • /users/{user}/Library/Application Support/Ez7z-QuickLook
  • /users/{user}/Library/Application Support/Ez7z.prefs
  • /Applications/Ez7z.app

  Soluciones

Motor de exploración mínimo 9.700
Primer archivo de patrones de VSAPI 11.142.04
Primera fecha de publicación de patrones de VSAPI 11 de septiembre de 2014
Versión de patrones OPR de VSAPI 11.143.00
Fecha de publicación de patrones OPR de VSAPI 12 de septiembre de 2014
Rellene nuestra encuesta!