<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Trojan Horse on Melabit</title>
    <link>https://static.233.196.69.159.clients.your-server.de/it/tags/trojan-horse/</link>
    <description>Recent content in Trojan Horse on Melabit</description>
    <generator>Hugo</generator>
    <language>it</language>
    <lastBuildDate>Tue, 09 May 2017 19:00:00 +0000</lastBuildDate>
    <atom:link href="https://static.233.196.69.159.clients.your-server.de/it/tags/trojan-horse/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Attenti ad HandBrake!</title>
      <link>https://static.233.196.69.159.clients.your-server.de/it/2017/05/09/attenti-ad-handbrake/</link>
      <pubDate>Tue, 09 May 2017 19:00:00 +0000</pubDate>
      <guid>https://static.233.196.69.159.clients.your-server.de/it/2017/05/09/attenti-ad-handbrake/</guid>
      <description>&lt;img src=&#34;https://c1.staticflickr.com/6/5722/21133307556_7f9c4fccd8_z.jpg&#34; alt=&#34;&#34;&gt;&lt;p&gt;Più che un post questa è una vera e propria comunicazione di servizio.&lt;/p&gt;&#xA;&lt;p&gt;Gli sviluppatori di &lt;a href=&#34;https://handbrake.fr/&#34;&gt;HandBrake&lt;/a&gt;, quello che è probabilmente il miglior convertitore video per il Mac (e non solo), si sono accorti che &lt;a href=&#34;https://forum.handbrake.fr/viewtopic.php?f=33&amp;amp;t=36364&#34;&gt;uno dei loro server è stato compromesso&lt;/a&gt; e che le copie di HandBrake scaricate fra il 2 e il 6 maggio potrebbero contenere un &lt;a href=&#34;https://it.wikipedia.org/wiki/Trojan_%28informatica%29&#34;&gt;cavallo di Troia&lt;/a&gt; (&lt;em&gt;trojan horse&lt;/em&gt;), cioè un codice maligno capace ad esempio di intercettare quello che si scrive con la tastiera o, nei casi estremi, persino di prendere il controllo del Mac.&lt;/p&gt;&#xA;&lt;h4 id=&#34;controllare-handbrake&#34;&gt;Controllare HandBrake&lt;/h4&gt;&#xA;&lt;p&gt;Chi avesse scaricato ed installato HandBrake nei giorni &lt;em&gt;critici&lt;/em&gt; deve controllare che che in Monitoraggio attività non compaia il processo &lt;code&gt;activity_agent&lt;/code&gt; e che il checksum del file &lt;code&gt;HandBrake-1.0.7.dmg&lt;/code&gt; non corrisponda a quelli &lt;a href=&#34;https://forum.handbrake.fr/viewtopic.php?f=33&amp;amp;t=36364&#34;&gt;riportati qui&lt;/a&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Ricordo che il programma Monitoraggio Attività si trova nella cartella Applicazioni &amp;gt; Utility, mentre per calcolare il checksum del file &lt;code&gt;HandBrake-1.0.7.dmg&lt;/code&gt; (che supponiamo sia nella cartella Downloads) basta lanciare il Terminale (si trova anch&amp;rsquo;esso in Applicazioni &amp;gt; Utility) ed eseguire i comandi&lt;/p&gt;&#xA;&lt;pre&gt;&lt;code&gt;$ cd Downloads&#xA;$ shasum -a 1 HandBrake-1.0.7.dmg &amp;amp;#038;&amp;amp;#038; shasum -a 256 HandBrake-1.0.7.dmg&#xA;&lt;/code&gt;&lt;/pre&gt;&#xA;&lt;p&gt;L&amp;rsquo;esecuzione del comando &lt;code&gt;shasum&lt;/code&gt; su una copia legittima di HandBrake produce in risposta&lt;/p&gt;&#xA;&lt;pre&gt;&lt;code&gt;6d2e5158f101dad94ede3d5cf5fda8fe9fd3c3b9  HandBrake-1.0.7.dmg&#xA;3cd2e6228da211349574dcd44a0f67a3c76e5bd54ba8ad61070c21b852ef89e2  HandBrake-1.0.7.dmg&#xA;&lt;/code&gt;&lt;/pre&gt;&#xA;&lt;p&gt;mentre le copie maligne di HandBrake riportano dei &lt;a href=&#34;https://forum.handbrake.fr/viewtopic.php?f=33&amp;amp;t=36364&#34;&gt;valori completamente diversi&lt;/a&gt;.&lt;/p&gt;&#xA;&lt;h4 id=&#34;rimuovere-handbrake&#34;&gt;Rimuovere HandBrake&lt;/h4&gt;&#xA;&lt;p&gt;Per rimuovere la versione corrotta di HandBrake insieme al suo trojan, bisogna eseguire dal Terminale i comandi seguenti (esattamente come sono scritti!):&lt;/p&gt;&#xA;&lt;pre&gt;&lt;code&gt;$ launchctl unload ~/Library/LaunchAgents/fr.handbrake.activity_agent.plist&#xA;$ rm -rf ~/Library/RenderFiles/activity_agent.app&#xA;&lt;/code&gt;&lt;/pre&gt;&#xA;&lt;p&gt;Inoltre, se il comando&lt;/p&gt;&#xA;&lt;pre&gt;&lt;code&gt;$ ls -al ~/Library/VideoFrameworks/&#xA;&lt;/code&gt;&lt;/pre&gt;&#xA;&lt;p&gt;riporta l&amp;rsquo;esistenza di un file &lt;code&gt;proton.zip&lt;/code&gt;, bisogna rimuovere anche questo file insieme alla cartella che lo contiene con&lt;/p&gt;&#xA;&lt;pre&gt;&lt;code&gt;$ rm -rf ~/Library/VideoFrameworks/&#xA;&lt;/code&gt;&lt;/pre&gt;&#xA;&lt;p&gt;Fatto questo si può rimuovere HandBrake dal Mac trascinando l&amp;rsquo;icona dell&amp;rsquo;applicazione nel cestino oppure usando un programma di disinstallazione come &lt;a href=&#34;https://freemacsoft.net/appcleaner/&#34;&gt;AppCleaner&lt;/a&gt; o simili.&lt;/p&gt;&#xA;&lt;p&gt;È opportuno anche riavviare il Mac, in modo da essere sicuri di rimuovere il programma &lt;code&gt;activity_agent&lt;/code&gt; dalla memoria.&lt;/p&gt;&#xA;&lt;p&gt;Infine, per maggiore sicurezza gli sviluppatori di HandBrake consigliano anche di modificare &lt;strong&gt;tutte&lt;/strong&gt; le password salvate nel Portachiavi del Mac o nel browser. E questa è veramente una bella, grossa, seccatura!&lt;/p&gt;&#xA;&lt;p&gt;Purtroppo sembra non ci sia più nessun freno (nemmeno a mano) a questa ondata di malware per il Mac.&lt;/p&gt;&#xA;</description>
    </item>
  </channel>
</rss>
