No se pueden encontrar / eliminar los secuestradores del navegador

2

Mi compañero de cuarto me trajo su iMac esta tarde porque se ha estado portando muy mal desde que se mudó a High Sierra. Resulta que su novio ha puesto mucho de malware en él, y estoy teniendo problemas reales para deshacerme de él.

El principal culpable es un conjunto de secuestradores de navegador (todos pueden estar relacionados o pueden ser malware separado, no estoy seguro), incluidos los conocidos como G-Search.Pro y otros (feedvertizus, beleelashopper, etc).

No puedo averiguar dónde se han pegado estas cosas para deshacerse de ellas. Hasta ahora, tengo:

  • Eliminó todas las aplicaciones instaladas que no reconocí.
  • Instalé y ejecuté MalwareBytes, que afirma que no tengo malware.
  • Instalé y ejecuté AVG Anti-Virus, que dice que estoy limpio.
  • Se eliminaron completamente Chrome y Firefox de la máquina y se volvieron a instalar.
  • Revisé las carpetas de LaunchAgents en / Library, / System / Library y / Users / user / Library para cualquier impar.
  • Revisé las carpetas de LaunchDemons en los mismos lugares.
  • Se eliminó cualquier cosa de las carpetas de Soporte de aplicaciones que parecían sospechosas.

Todo en vano. Una instalación nueva y limpia de Chrome se infecta inmediatamente con G-Search.pro y estas otras cosas. Estoy en mi límite de conocimiento de OS X, así que no tengo idea de dónde buscar más.

¿Dónde podrían estar escondidas estas cosas, o dónde puedo ir (hay registros del sistema, etc.?) para averiguarlo?

    
pregunta Michael Edenfield 28.05.2018 - 06:49

1 respuesta

2

En caso de que alguien más se infecte con esto, esto es lo que finalmente descubrí:

El virus había instalado un proxy web local y un servicio en segundo plano que supervisaba constantemente la configuración del proxy del sistema y los "restauraba" para que apunten a sí mismos. Descubrí esto cuando noté que Safari estaba lanzando advertencias SSL para todo, y que YouTube estaba devolviendo respuestas vacías y errores de proxy al intentar ver videos.

El proxy también parece haber estado evitando que la sincronización de Chrome funcione, y me impide activar varios programas antivirus que requieren activación en línea.

Pude encontrarlo usando lsof para ver lo que escuchaba en el puerto que seguía configurándose como el proxy local. Había instalado una aplicación mono utilizando el paquete NuGet de proxy web Titanium, en / usr / local / srcsrv.

Una vez que eliminé eso, el comportamiento del navegador web volvió a la normalidad, excepto por la página "Nueva pestaña" en Google que todavía apunta a G-Search.pro. Todavía no he intentado eliminar y reinstalar Chrome por segunda vez, pero sí agregué varios dominios a / etc / hosts para evitar que llamen a casa.

    
respondido por el Michael Edenfield 29.05.2018 - 02:59

Lea otras preguntas en las etiquetas