Ontem, executei uma verificação completa do sistema usando meu software antivírus Avast e ele encontrou um arquivo de infecção. A localização do arquivo é:
/private/var/db/uuidtext/7B/BC8EE8D09234D99DD8B85A99E46C64
O Avast categoriza o arquivo de infecção como:
JS:Cryptonight [Trj]
Então, depois de excluir o arquivo, fiz várias varreduras completas no sistema para verificar se havia mais arquivos. Não encontrei nada até reiniciar o meu macbook pro hoje. O arquivo reapareceu no mesmo local. Então decidi deixar o Avast colocá-lo no baú do vírus, reiniciei o laptop e, novamente, o arquivo estava no mesmo local novamente. Portanto, o vírus está recriando o arquivo a cada reinicialização do laptop.
Quero evitar limpar o laptop e reinstalar tudo, por isso estou aqui. Eu pesquisei o caminho do arquivo e a cryptonight e descobri que a cryptonight é / pode ser um código malicioso que pode ser executado no fundo do computador de alguém para minerar a criptomoeda. Eu tenho monitorado o uso da CPU, memória e rede e não vi nenhum processo estranho em execução. Minha CPU está executando abaixo de 30%, minha RAM geralmente está abaixo de 5 GB (instalado 16 GB) e minha rede não teve nenhum processo enviando / recebendo grande quantidade de dados. Então, se algo está sendo minerado em segundo plano, não sei dizer. Eu não tenho ideia do que fazer.
Meu Avast executa verificações completas do sistema todas as semanas, então isso se tornou um problema recentemente. Verifiquei todas as minhas extensões do Chrome e nada está errado, não baixei nada de especial na semana passada, além do novo sistema operacional Mac (macOS High Sierra 10.13.1). Portanto, não tenho idéia de onde isso veio para ser honesto e não tenho idéia de como me livrar disso. Alguém por favor pode me ajudar.
Suspeito que esse suposto "vírus" venha da atualização da Apple e que seja apenas um arquivo pré-instalado criado e executado sempre que o sistema operacional for inicializado / reiniciado. Mas não tenho certeza, pois só tenho um MacBook e mais ninguém que conheço que tenha um mac atualizou o sistema operacional para High Sierra. Mas a Avast continua rotulando isso como um potencial vírus "Cryptonight" e ninguém mais online postou nada sobre esse problema. Portanto, um fórum comum de remoção de vírus não é útil na minha situação, pois já tentei removê-lo com o Avast, com malwarebytes e manualmente.
BC8EE8D09234D99DD8B85A99E46C64
Parece ser um número mágico! Veja minha resposta para detalhes .Respostas:
Certamente não há vírus, malware ou trojan em jogo e o dele é um falso positivo altamente coincidente.
Provavelmente, é um falso positivo, pois
/var/db/uuidtext/
está relacionado ao novo subsistema "Registro unificado" que foi introduzido no macOS Sierra (10.2). Como este artigo explica :Mas no seu caso, a "mágica" parece vir do hash:
Basta verificar esta referência para obter arquivos de malware conhecidos do Windows que referenciam um hash específico. Parabéns! Seu Mac criou magicamente um nome de arquivo que corresponde a um vetor conhecido que foi visto principalmente em sistemas Windows ... Mas você está em um Mac e esse nome de arquivo é apenas um hash conectado à estrutura de arquivos do sistema de banco de dados “Unified Logging” e é Por coincidência, coincide com o nome do arquivo do malware e não deve significar nada.
E a razão pela qual o arquivo específico parece se regenerar é baseada nesses detalhes da explicação acima:
Então você exclui o arquivo
/var/db/uuidtext/
, mas tudo o que é é uma referência ao que está dentro/var/db/diagnostics/
. Então, quando você reinicia, ele vê que está faltando e o recria/var/db/uuidtext/
.Quanto ao que fazer agora? Bem, você pode tolerar os alertas do Avast ou fazer o download de uma ferramenta de limpeza de cache, como o Onyx, e apenas forçar a recriação dos logs, removendo-os do seu sistema; não apenas aquele
BC8EE8D09234D99DD8B85A99E46C64
arquivo. Esperamos que os nomes de hash dos arquivos que ele regenere após uma limpeza completa não coincidam acidentalmente com um arquivo de malware conhecido novamente.ATUALIZAÇÃO 1 : Parece que a equipe da Avast reconhece o problema neste post em seus fóruns :
Agora, o que é realmente estranho nessa declaração é a frase: “ … O MacOS parece ter criado acidentalmente um arquivo que contém fragmentos do minerador de criptomoeda malicioso. "
O que? Isso significa que alguém da equipe de desenvolvimento de software macOS da Apple de alguma forma "acidentalmente" configurou o sistema para gerar fragmentos castrados de um minerador de criptomoeda malicioso conhecido? Alguém já entrou em contato com a Apple diretamente sobre isso? Tudo isso parece um pouco louco.
ATUALIZAÇÃO 2 : Esse problema é explicado ainda mais por alguém dos fóruns da Avast Radek Brich como simplesmente a própria identificação da Avast:
fonte
/private/var/db/uuidtext/7B/BC8EE8D09234D99DD8B85A99E46C64
, então o nome do arquivo pode ser apenas os últimos 120 bits de um hash de 128 bits (sendo os 8 primeiros7B
). Isso não significa necessariamente que é um hash criptográfico, mas o comprimento corresponde ao MD5.