Discussions LogMac HintMac Key CombinationsHint for Intel MacMac Security備忘録

Mac のセキュリティなめも

SINCE・2006-02-01・・・2009-11-12・更新・・・Homeにもどる

LinksアップルめもNews and RumorsMOAB Products ClamXavめも
IntegoめもMcafeeめもSymantecめもF-Secureめも・・=最近の更新

Links

PR・・

アップル、他の技術情報

Apple TIL にリストされたTIL・ほか技術情報

News and Rumors

Windows

Windowsセキュリティ・ワンポイントレッスン
・・・Presented by 合同会社セキュリティ・プロフェッショナルズ・ネットワーク

MOAB

「Month of Apple Bugs」に関連する情報。

Products


2003-10-29・「DropDigests v1.1.2」リリース

拝啓 アップル様から、フリーウエアとして公開。ダウンロード配布物の安全性を確保するために埋め込むSHA-1ダイジェストの値を、簡単に表示させるソフトウェアです。

ダウンロードしたファイルのSHA-1ダイジェストの値を自分で求め、配布先が示す値と比較します。それぞれの値が一致すれば、次の2つを確認できます。
1、間違いなく配布先が配付したファイルであること。
2、ダウンロードの際にファイルが壊れていないこと。
SHA-1ダイジェストの値を求める方法はアップル社のTech Info Libraryに載っています。しかし、ターミナルを(Terminal)用いるので、扱いづらい方法です。そこで、誰でも簡単に扱えるアプレット「DropDigests」を作りました。
自分のファイルをWebで公開するときにも、 DropDigestsを利用できます。SHA-1ダイジェストの値を付記しておけば、ダウンロードした人がファイルを確認できます。

ClamXavの情報

  • 2009-11-10・「ClamXav 2.0.4 Beta +0.95.3 backend (UB)」リリース
  • 2009-05-14・「ClamXav 1.1.1 +0.95.1 backend (PPC / Intel)」リリース
  • 2009-04-06・「ClamXav 1.1.1 +0.95 backend (PPC / Intel)」リリース
  • 2008-11-30・「ClamXav 1.1.1 +0.94.2 backend (PPC / Intel)」リリース
  • 2008-10-10・「ClamXav 1.1.1 +0.94 backend (PPC / Intel)」リリース
  • 2008-08-31・「ClamXav 1.1.1 +0.93.3 backend (PPC / Intel)」リリース
  • 2008-08-23・「ClamXav 1.1.1 +0.93.3 backend (PPC / Intel) PublicBeta」リリース
  • 2008-01-24・「ClamXav 1.1.0 (Backend 0.92.0)」リリース
  • 2007-08-24・「ClamXav 1.0.8+ (Backend 0.91.2)」リリース
  • 2007-08-18・
  • 2007-07-20・「ClamXav 1.0.8+ (Backend 0.91.1)」リリース
  • 2007-06-08・「ClamXav 1.0.8 (Backend 0.90.3)」リリース
  • 2007-05-13・「ClamXav 1.0.7b+ (Backend 0.90.2)」リリース
  • 2007-04-25・「ClamAV Engine Installer 0.90.2」リリース
  • 2007-03-06・「ClamXav 1.0.7b (Backend 0.90.1)」リリース
  • 2007-02-19・「ClamXav 1.0.7 (Backend 0.90)」リリース
  • 2006-12-01・「ClamXav 1.0.6 (Backend 0.88.6)」リリース (Mac OS X 10.3 以降)
  • 2006-11-23・「ClamXav 1.0.5 (Backend 0.88.6)」リリース
  • 2006-09-03・「ClamXav 1.0.4 (Backend 0.88.4)」リリース
  • 2006-05-10・「ClamXav 1.0.3h (Backend 0.88.2)」リリース
    Universal Binaryになってバージョンアップ。
  • 2006-01-16・「ClamXav 1.0.1 (Backend 0.88)」リリース
    オープンソース由来のウイルススキャンソフト[ClamXav 1.0.1 for Mac OS X]Backendが更新、ウイルスの検出のみに特化したフリーソフトです。しかし、スケジュルやマウントしたメディアの自動スキャンなど、優れた機能もあります。
旧バージョン
ClamXav for OS X 10.2 (Jaguar) - version 0.8.7c - inlcudes engine version 0.75-1
This is the final version which will work with OS X 10.2. Any problems encountered with 0.8.7c were fixed in later releases and this version is now unsupported

ClamXavSentryKeeper (J)・2006-04-23

ClamXavSentryKeeper は 無料(GPL)で使用できるウィルス対策ソフト ClamAV の Mac OS X 用の GUI ClamXav をサポートします。ClamXav に含まれている ClamXavSentry という常駐型アプリケーションが落ちると 5 秒以内に ClamXavSentry を起動し直すためのものです。

ClamXavSentryKeeper は Mac OS X 10.4 (Tiger) 以上で動作する PPC アプリケーションです。恐らく Intel Mac 上でも Rosetta によって動作すると思います。特に ClamXavSentryKeeper のコア部分は Perl スクリプトになっているので起動さえちゃんとできれば CPU を問いません。


Clam AntiVirus (ClamXavのベースとなるUNIX版)

Integoの情報

2008-06-21・Intego が公開した、Mac OS X のセキュリティ情報

インテゴ・ジャパンが、Mac OS X用プログラム「PokerGame」内部にトロイの木馬(野に放たれた)が見つかったと言うセキュリティ・メモを公開

このトロイの木馬は、アプリケーションに隠されたシェルスクリプトで、65 KB のZipファイルとして配布されており、Zipを解凍すると180 KB のファイルとなります。

トロイの木馬が実行されると、実行されたMac上でsshを有効にし、そのMacのIPアドレスと共にユーザ名とパスワード文字列を、サーバに送信。同時に「A corrupt preference file has been detected and must be repaired.」(環境設定ファイルが壊れているので、修復が必要です。)と書かれたダイアログを表示して管理者パスワードを要求します。
ユーザが管理者パスワードを入力すると、プログラムの処理が完了。悪意のある外部ユーザがこうしてMacに対するsshアクセスを獲得すれば、Macを乗っ取ったり、ファイルを削除したり、オペレーティングシステムを破壊したり、それ以上の行為が可能となる。

2007-05-24・NetUpdate Version 10.4.6 トラブルシューティング

たまちゃんさん経由、Intego 製品のNetUpdate 自体のアップデート(10.4.6)に問題があったようです。

Intego 製品のアップデートで NetUpdate 自体のアップデート(10.4.6)がありました。

手持ちのマシンでは2台ともアップデート後,NetUpdate の画面が真っ白状態になってアップデートの確認や設定自体が出来なくなりました。

http://www.intego.com/jp/services/updates.asp

から NetUpdate のアップデートファイルをダウンロードしてインストール(要再起動)することによって問題は解消しました。

2006-02-27・Intego が公開した、Mac OS X のセキュリティ情報

2004-05-13・Intego が公開した、Mac OS X のセキュリティ情報

Mcafeeの情報

毎週木曜は[Virex7.x Update]の日更新方法対応状況

製品サポート期限Product Support Lifecycle (2007-03-22)
製品名リリースMac関連製品のサポート状況
VirusScan 8.52006-11-18現行・継続中
Virex 8.0 (for MacTel)2006-11継続中・2007-11-01 終了予定
Virex 7.72005-09-20 (08-30 us)継続中・2008-11-01 終了予定
Virex 7.62005-04-292006-08-29・終了
Virex 7.5.12004-12-222006-04-30・終了
Virex 7.2.12003-05-302005-11-10・終了
Virex 6.22004-04-08現行・2007-11-01 終了予定
Virex 6.12001-06-232005-03-31・終了
Virex 5.911999-02-232001-04-30・終了
Engine 51002006-07現行・継続中
Engine 44002004-112007-01-31・終了
Engine 42402004-02-042004-06-30・終了
Engine 41602002-042005-07-31・終了

2009-05-12・Mcafeeが、McAfee Security for Mac 1.0 Beta1をリリースしていました。

2007-11-30・Mcafeeが、Mac OS X 10.4から10.5 までをサポートするアンチウイルスソフト[McAfee VirusScan 8.6 for Mac]発表していました。

2007-10-06・「McAfee SiteAdvisor」Firefoxアドオン版がv26.5 (6172)にバージョンアップしていました。
公開されているWebsiteの安全性を確認できます。 MSIEとFirefoxのプラグインをリリース。 McAfee SiteAdvisorのページにURLを入力して確認する事も出来ます。

2007-09-27・Mcafeeが、Mac OS X 10.4から10.5 までをサポートするアンチウイルスソフト[McAfee VirusScan 8.6 beta for Mac (21.3 MB)] を発表していました。

2007-05-21・Engine 4400以前を継続利用している場合、2007年5月中旬以降にリリースされたMcafee・Daily DATEngine 5100未満をサポートしないため、Virexの作動不能が発生します。

ターミナル等で確認すると「Missing or invalid DAT : /usr/local/vscanx/scan.dat」と表示されます。

Virexエンジンのアップグレードは、Virex 7.x用DATファイルを利用した、DATファイルの手動更新で可能です。

2007-03-01・たまちゃんさん経由、McAfee は「McAfee Security Bulletin: Virex 7.7 patch 1 or higher fixes vulnerabilities」を公開、Virex 7.7 ユーザに注意喚起をしていました。 なお、 Virex 7.7 未満へのバグフィックスは行われません。ご注意ください!・・・日本語版はこちら

McAfee Virex7.7のあるファイルに権限および認証に関わる問題があり、ローカルで認証されたコマンド実行が可能になります。
このセキュリティ欠陥の悪用に成功するとローカル権限を有した攻撃者がコードを実行することができます。実行可能なコマンドはVirex7.7が動作しているマシン上のローカルの特権にのみ限定されます。攻撃を実行するためには、そのマシンへの権限を有したアクセスが必要となります。 Virex7.7 Patch1を使用し、バージョン [Build 194] 以降にアップデートする事を強くお薦めします。

2007-01-06・「McAfee SiteAdvisor」Firefoxアドオン版がv26.1 (4969)にバージョンアップしていました。
公開されているWebsiteの安全性を確認できます。 MSIEとFirefoxのプラグインをリリース。 McAfee SiteAdvisorのページにURLを入力して確認する事も出来ます。

2006-11-20・「McAfee SiteAdvisor」Firefoxアドオン版がv25 (4499)にバージョンアップしていました。
公開されているWebsiteの安全性を確認できます。 MSIEとFirefoxのプラグインをリリース。 McAfee SiteAdvisorのページにURLを入力して確認する事も出来ます。

2006-11-18・Mcafeeが、ユニバーサルバイナリ化されたアンチウイルスソフト[McAfee VirusScan 8.5 for Mac OS X 10.4] を発売していました。 (DL版、1ライセンス約 37ドル、最低3ライセンスから)

3-25 Licenses$ 36.5526-50$ 29.6151-100$ 29.24101-250$ 25.59
251-500$ 24.85501-1000$ 22.661001-2000$ 21.202001-5000$ 14.99
5001-10000$ 13.1610001+$ 12.06次年度からの年間更新料、約15 USドル

The following general system requirements vary depending on the nature of your environment.

McAfee VirusScan 8.5 for Mac
Mac OS X v10.4 (Tiger) or later, PowerPC or Intel-based Macintosh, 128 MB RAM.

McAfee Virex 7.7 for Macintosh
Mac OS X v10.2.6 (Jaguar) or later, Mac OS X v10.3.3 (Panther) or later, Mac OS X v10.4 (Tiger) or later, 266 MHz Power PC G3 (or greater) 128 MB RAM.

McAfee Virex 6.2 for Macintosh
Mac OS 8.1 or later Motorola 68030 or later processor, or a PowerPC 601 or later,
Available 8 MB RAM and 15 MB hard disk space.

McAfee VirusScan for MacTel 8.0
Mac OS X v10.4 (Tiger) or later, 133 MHz Intel-based processor 32 MB RAM.

2006-11-10・Mcafeeが、ユニバーサルバイナリ化された[McAfee VirusScan for Mac 8.5 RC2 for Mac OS X 10.4] を、期間限定で配布(要アカウント)していました。

2006-10-19・Mcafeeが、iPodなどのMP3プレーヤーで発見された2種類のウィルスをターゲットにした「McAfee Stinger v2.6.0」を配布していました。McAfee Stinger v2.6.0は「W32/RJump.worm (RJump.worm)・W32/QQPass.worm (QQPass.worm)」に対応しています。

2006-09-22・Mcafeeが、ユニバーサルバイナリ化された[McAfee VirusScan for Mac 8.5 RC for Mac OS X 10.4] を、期間限定で配布(要アカウント)していました。

2006-08-12・padma colorsさん経由、「McAfee SiteAdvisor」が公開されていました。
公開されているWebsiteの安全性を確認できます。 McAfee SiteAdvisorのページにURLを入力して確認出来る他、MSIEとFirefoxのプラグインもリリースされています。

Firefox 用 McAfee SiteAdvisor 動作環境
  • OS: Windows 98/ME/2000/XP、Linux、Mac OS X
  • Web ブラウザ: Mozilla Firefox 1.0.7 および 1.5 (1.5 を推奨)
  • CPU: 400 MHz 以上のプロセッサ、RAM: 128 MB 以上、ハードディスク: 5 MB 以上の空き容量、インターネット接続
  • Firefox 用 McAfee SiteAdvisor はたった 40 KB の小さな拡張機能です。

2006-07-26・Mcafeeが、ユニバーサルバイナリ化された[McAfee VirusScan for Mac 8.5 Beta] (26.8 MB) を、期間限定で配布(要アカウント)していました。

McAfee VirusScan for Mac version 8.5 Beta is a Universal Binary which runs natively on both Intel and PPC based Macintosh computers. It can be managed by McAfee ePolicy Orchestrator for scalable security policy compliance and graphical reporting. It includes true On Access scanning and supports scanning of Apple Mail messages on Mac OS X Tiger (10.4.0 & above)

2006-03-23・Mcafee経由、JavaScript Trojanに関する情報が公開されていました。[DAT File for Virex 7.x (dat-4724)]で対応です。

  • Exploit-MF06-01 (Trojan)
    BExploit-MF06-01は、JavaScriptのガーベッジコレクションによって発生する、Firefox Webブラウザバージョンが1.5のヒープバッファオーバーフローをターゲットとするトロイの木馬です。
    • JavaScriptを有効に設定しているMozilla Suite、Mozilla SeaMonkey、Mozilla Thunderbirdも影響を受ける可能性があります。
    • コードの実行が可能です。
    • 脆弱性を利用したコードの流布が確認されています。
    この脆弱性はベンダーによって修正されており、アプリケーションのユーザはバージョン1.5.0.1にアップデートしてください。

2006-02-23・Mcafeeが、Mac OS X のセキュリティを低下させる可能性の有るプログラムに関するリリースを3つ公開していました。[DAT File for Virex 7.x (dat-4703)]で対応です。

  • OSX/Exploit-ZipShell (Trojan)
    This is a generic detection, covering specially crafted files that attempt to exploit a vulnerability in the way MacOSX handles files within ZIP archives. This exploit can result in unexpected execution of scripts, such as by using the Safari web browser to download files.
  • Slurp (Trojan)
    Slurp is a tool that was created to run on Apple iPods. It was designed to steal business-critical information once deployed on an iPod device that is connected to a computer and store the information on the portable device.
    Slurp looks for sensitive information inside data files.
  • OSX/Exploit-ScriptEx (Trojan)
    This is a generic detection, covering specially crafted files that attempt to exploit a vulnerability in the way MacOSX handles 'file' associations. This exploit can result in unexpected execution of scripts, such as by receiving a specially crafted email message, and opening a 'trusted' file.

2006-02-22・Mcafee が公開した、Mac OS X のセキュリティ情報

  • OSX/Inqtana.a
  • OSX/Leap
    OSX/Leap is an instant messaging worm propagating via iChat on PowerPC-based machines running Mac OS X.
    It sends itself to people on the user's buddy list in the form of a .tgz archive (which is stored locally in the /tmp folder). It will likely be received as:
    • latestpics.tgz
    Within the .tgz archive, the worm masquerades as a JPEG image.

2005-03-18・「Virex 7.x の脆弱性についての緊急リリース」

マカフィーは、スキャンエンジンを前バージョン「4320」でご使用中のお客様が、LHA ファイルのスキャン時にバッファオーバーランを起こす可能性があることを発表いたします。

以下の環境でスキャンエンジンをご使用中の方は、セキュリティ上の問題はありません(対処は必要ありません)。

  • 最新バージョンのスキャンエンジン「4400」(2005年1月リリース)を使用の場合
  • 前バージョンのスキャンエンジン「4320」で、ウイルス定義(DAT)ファイルバージョン「4436」(2005年3月2日リリース)以上をご使用の場合

Symantecの情報

Symantec・・・「製品全体の対応状況」

2006-11-16・Mac OS Xのセキュリティについての報告書「OS X Threat Landscape」を公開

2006-11-04・Mac OS Xを標的とした新たなコンセプト実証ウイルス「OSX.Macarena」の情報を公開。

2006-11-02・トランザクション・セキュリティソリューション「ノートン・コンフィデンシャル for Macintosh」の発売を発表

2006-05-29・「LiveUpdate を実行すると Intel プロセッサを搭載した Macintosh が停止する (Security Update 2006-003 適用後)」 を公開。

2006-04-19・Internet.Watch.Impress経由、「Mac用Norton Antivirusなどに脆弱性、ユーザー権限昇格の恐れ」、Symantec は、LiveUpdateから修正のためのパッチを配布しています。

2006-03-16・LiveUpdate経由で、Intel Macに対応した[Norton AntiVirus for Macintosh 10.1]を配布

2006-02-22・F-Secure

2006-02-22・F-Secure が公開した、Mac OS X のセキュリティ情報

  • OSX/Inqtana.C
    OSX/Inqtana.C is a modified version of OSX/Inqtana.A that has modified startup routine so that it affects both OSX 10.4 and 10.3 that have not been patched against vulnerability CAN-2005-1333
  • OSX/Inqtana.B
    OSX/Inqtana.B is a modified version of OSX/Inqtana.A that has modified startup routine so that it affects both OSX 10.4 and 10.3 that have not been patched against vulnerability CAN-2005-1333
    Inqtana.B has not been met in the wild and has internal counter that prevents it's operation after 24. February 2006. So it is unlikely that this variant would be a threat to Mac Users.
    Inqtana.B arrives to victim system as OBEX Push request, requiring user to accept the data transfer. When the transfer is done Inqtana.B uses directory traversal exploit to copy it's files so that it starts when any application is started.
  • OSX/Inqtana.A
    OSX/Inqtana.A is a Java based proof of concept bluetooth worm that affects OSX 10.4 (Tiger) systems that have not been patched against vulnerability CAN-2005-1333
    Inqtana.A has not been met in the wild and has internal counter that prevents it's operation after 24. February 2006. So it is unlikely that this variant would be a threat to Mac Users.
    Inqtana.A arrives to victim system as OBEX Push request, requiring user to accept the data transfer. When the transfer is done Inqtana.A uses directory traversal exploit to copy it's files so that it starts automatically on next reboot.
    On reboot the Inqtana.A will activate and look for devices that accept OBEX Push transfers and try to send itself to those devices.
    OSX/Inqtana.A affects only Mac OSX 10.4, if you use 10.4 make sure that you have installed latest OS updates from Apple

Copyright (C) 2006-2009 by たかはしさん・・