Author: Nikko Tamana   

 

MacOS:Ekoms-A [Trj] (Avast), OSX/Mokes.A (AVG), OSX/Mokes.odci (Avira), Backdoor.MAC.Mokes.A (BitDefender), OSX/Mokes.A (NOD32), Backdoor.MAC.Mokes.A (F-Secure), HEUR:Backdoor.OSX.Mokes.a (Kaspersky), OSX/Mokes-A (Sophos), Backdoor.Mokes (Symantec)

 PLATFORM:

Mac OS X

 OVER ALL RISK RATING:
 DAMAGE POTENTIAL::
 DISTRIBUTION POTENTIAL::
 REPORTED INFECTION:
 INFORMATION EXPOSURE:
Low
Medium
High
Critical

  • Threat Type:
    Backdoor

  • Destructiveness:
    No

  • Encrypted:
    No

  • In the wild::
    Yes

  OVERVIEW

INFECTION CHANNEL: Descargado de Internet, Eliminado por otro tipo de malware

Para obtener una visión integral del comportamiento de este Backdoor, consulte el diagrama de amenazas que se muestra a continuación.

Ejecuta comandos desde un usuario remoto malicioso que pone en peligro el sistema afectado.

  TECHNICAL DETAILS

File size: 14,371,256 bytes
File type: Mach-O
Memory resident: Yes
INITIAL SAMPLES RECEIVED DATE: 08 de września de 2016
PAYLOAD: Connects to URLs/IPs, Compromises system security

Técnica de inicio automático

Infiltra los archivos siguientes:

  • /Users/{Username}/Library/LaunchAgents/{Dropped Copy filename}.plist

Rutina de puerta trasera

Ejecuta los comandos siguientes desde un usuario remoto malicioso:

  • Record Audio every 30 seconds
  • Monitor Removable Drives
  • Take screenshots and images from installed camera
  • Search and Download MS Office documents (doc, docx, xls, xlsx)

Rutina de infiltración

Este malware infiltra el/los siguiente(s) archivo(s), en el cual/los cuales guarda la información recopilada:

  • $TMPDIR/ss0-{Date}-{Time}-{ms}.sst (Captured Screenshots)
  • $TMPDIR/aa0-{Date}-{Time}-{ms}.aat (Captured Audio, WAV)
  • $TMPDIR/kk0-{Date}-{Time}-{ms}.kkt (Keylogs)
  • $TMPDIR/dd0-{Date}-{Time}-{ms}.ddt (Arbitrary Data)

  SOLUTION

Minimum scan engine: 9.800
First VSAPI Pattern File: 12.764.08
First VSAPI Pattern Release Date: 08 de września de 2016
VSAPI OPR PATTERN-VERSION: 12.765.00
VSAPI OPR PATTERN DATE: 09 de września de 2016
Did this description help? Tell us how we did.