Введение

Компьютерный червь для MacOS

Вредоносное ПО Oompa Loompa, также известное как OSX/Oomp A или Leap.A, — это приложение-червь для Mac OS X, которое заражает системы и распространяется по локальным сетям. Оно было обнаружено компанией Intego, специализирующейся на безопасности Apple, 14 февраля 2006 года. Leap не может распространяться через Интернет и может распространяться только в пределах локальной сети, доступной по протоколу Bonjour. В большинстве сетей это ограничивает его распространение одной IP-подсетью.

Роды и инфекция

Червь Leap распространяется через программу мгновенных сообщений iChat в виде tar-архива, сжатого с помощью gzip. Чтобы червь активировался, пользователь должен вручную запустить его, открыв tar-архив и выполнив замаскированный исполняемый файл внутри. Исполняемый файл маскируется под стандартную иконку изображения и обещает показать предварительный просмотр следующей ОС Apple. После запуска червь попытается заразить систему. Пользователям без прав администратора он запросит пароль администратора компьютера для получения прав на изменение системной конфигурации. Червь не заражает приложения, находящиеся на диске, а заражает их в момент загрузки, используя системную функцию под названием "apphook". Leap заражает только приложения Cocoa и не заражает системные приложения (включая предустановленные на новом компьютере), а только приложения, принадлежащие текущему пользователю. Как правило, это приложения, установленные пользователем путем перетаскивания, а не через установщик Apple. При запуске зараженного приложения Leap пытается заразить четыре наиболее недавно использованных приложения. Если эти четыре приложения не соответствуют указанным критериям, дальнейшее заражение не происходит.

Полезная нагрузка

После активации Leap пытается распространиться через список контактов пользователя iChat Bonjour. Он не распространяется с помощью основного списка контактов iChat и не использует протокол XMPP. (По умолчанию iChat не использует Bonjour и, следовательно, не может передавать этого червя.) Leap не удаляет данные, не осуществляет слежку за системой и не берет над ней контроль, однако имеет один негативный эффект: из-за ошибки в коде червя, зараженное приложение не запускается. Это полезно, так как предотвращает повторный запуск зараженной программы.

Защита и восстановление

Общий метод защиты от этого типа компьютерного червя — избегать запуска файлов из ненадежных источников. Существующую учетную запись администратора можно ограничить в правах, сняв флажок "Разрешить этому пользователю администрировать этот компьютер". (Для установки программного обеспечения и изменения важных системных настроек в системе должна оставаться по крайней мере одна учетная запись администратора, даже если она создана исключительно для этой цели.) Восстановление после заражения Leap включает удаление файлов червя и замену зараженных приложений свежими копиями. Переустановка ОС не требуется, так как системные приложения не подвержены заражению.