Push-Nachrichten von MacTechNews.de
Würden Sie gerne aktuelle Nachrichten aus der Apple-Welt direkt über Push-Nachrichten erhalten?
Forum>Software>Anti-Viren Programme für OS X gefährlicher als Viren?

Anti-Viren Programme für OS X gefährlicher als Viren?

Dieter22.10.0514:14
Bei Onkel Heise:

Erhöhte Rechte am Mac durch Norton-AV

Norton Antivirus und Symantecs LiveUpdate für Macintosh ermöglichen es einem angemeldeten Benutzer, Systemrechte zu erlangen. Die Komponente DiskMountNotify setzt nicht den Pfad, in dem sie nach ausführbaren Programmen sucht, sodass ein Anwender ihr eigene Programme unterschieben kann. Des weiteren könnte er den Java-Teil des LiveUpdates mit eigenen Parametern aufrufen und es damit steuern. Symantec hat Advisories veröffentlicht und verteilt Patches via LiveUpdate, die die Sicherheitslücken schließen sollen.
Anzeige


Siehe dazu auch:

Security Advisory zu Norton AntiVirus von Symantec:
Security Advisory zu LiveUpdate von Symantec:
0

Kommentare

Rantanplan
Rantanplan22.10.0514:20
Ich hatte vor längerer Zeit mal den Virex installiert - einfach weil der bei .mac kostenlos dabei war *hüstel* Das Ding hat nur Streß gemacht. Und wurde am Ende von Apple ja auch aus dem .mac rausgenommen. Norton bzw. Symantec-Sachen würde ich mir nur noch unter Androhung von körperlicher Gewalt kaufen... Hatte mit Norton AV unter Windows schon genug Ärger. Und das Intego-Zeug würde ich auch nicht kaufen, die erfinden sogar eigene Würmer um ihre blöde Software an den Mann zu bringen.

Ne, also derzeit ist ein Virenscanner aufm Mac so überflüssig wie ein Pickel am Hintern.
„Wenn ich nicht hier bin, bin ich auf dem Sonnendeck“
0
Dieter22.10.0514:31
Ok, ok ... ich mach mal einen auf Positiv: "clamXav" ist problemlos und einfach, allerdings weiss ich nicht in wie weit alle aktuellen Windows-Viren und -Schädlinge gefunden werden...
0
Dieter22.10.0514:32
Rantanplan: Du meint vielleicht so "überflüssig, wie ein Kropf am Nacken"
0
Rantanplan
Rantanplan22.10.0514:39
Don

Ja gut, Makroviren... Ich hab kein MS-Office, von daher kann ich nur hämisch bemerken: selber schuld, wer sich das zulegt. Wenn man nach der Installation auch noch einen Virenjäger braucht, nur um sein Office zu schützen, bitte.

VPC ist ja strenggenommen auch nicht mehr der Mac. Ein Virenscanner für das darin laufende Windows ist vermutlich sinnvoller, weil Virenscannen nun mal die Hauptbeschäftigung für Windows-Anwender ist und daher die dortigen Werkzeuge viel ausgereifter sind.

A propos Firmenfirewall.... Könntest du mir mal ein Szenario beschreiben, wie sowas aufm Mac (ohne Virenscanner) passieren soll? Mir fällt nur eine Möglichkeit ein: du leitest eine Mail von einem Windoofler einfach weiter. Wie soll denn sonst ein Virus in die Mail kommen?
„Wenn ich nicht hier bin, bin ich auf dem Sonnendeck“
0
Rantanplan
Rantanplan22.10.0514:40
Dieter

Ein Kropf am Nacken
„Wenn ich nicht hier bin, bin ich auf dem Sonnendeck“
0
Rantanplan
Rantanplan22.10.0515:57
Don

Sowas nennt man Outsourcing und ist ein moderner Trend
„Wenn ich nicht hier bin, bin ich auf dem Sonnendeck“
0
MacMark
MacMark22.10.0517:32
Anti-Viren Programme für OS X gefährlicher als Viren?
Meine Rede - schon immer. Jedes AV-Programm ist ein potentielles Sicherheitsrisiko, weil es unter hohen Rechten läuft und damit selbst perfektes Ziel eines Angriffs ist.
„@macmark_de“
0
iBook.Fan
iBook.Fan24.10.0512:02
MacMark, genau, und ein virenscanner kann dir auch nicht 100% sagen ob du nun nen virus hast, oder eben nicht, also liegt das ergebniss irgendwo dazwischen... da kann man auch in ne glaskugel schaun, ob man nun nen virus hat oder nicht...
0
barbagianni
barbagianni24.10.0512:30
jetzt hätte ich eine Fraqe zu ClamXav!

Das Programm hat folgende Informationen gegeben:

……/Users/ich/Library/Mail/POP-web8p1@Meine Domain.de/INBOX.mbox/mbox: Worm.SomeFool.P FOUND

Wie soll ich rausfinden welche genau die Datei ist?
Hatte schon mal die Frage gestellt, leider könnte mir bis jetzt niemand helfen.
0
barbagianni
barbagianni24.10.0512:32
Benachrichtigung verg. … man wird Alt
0
Dieter24.10.0513:10
Hier steht die Datei:
"……/Users/ich/Library/Mail/POP-web8p1@Meine Domain.de/INBOX.mbox/mbox"

Es ist der Mail-Eingang deines POP-Accounts von "Meine Domain.de" des POP Users "web8p1" ... aber welche Mail dort genau, kann man nicht ablesen!
0
barbagianni
barbagianni24.10.0513:16
vielen dank! ich weiss dass es ganz nett gedacht ist aber auf der Idee bin ich auch gekommen

Wieso kann das Programm nicht genau sagen welche Datei infiziert ist? keine Ahnung!
0
Ties-Malte
Ties-Malte24.10.0513:29
Normalerweise meldet sich Clam ja bei eingehende Mails, sodass du den Schuldigen schnell findest (i.d.R. aber auch ohne Clam, oder? "read_emediatly.pif" oder so… ). Wenn du jetzt rückwirkend deinen Mail-Ordner scannst, könnte das tatsächlich schwieriger sein. Stelle doch in den Voreinstellungen den Quarantäne-Ordner ein, dann solltest du Worm.SomeFool.P fein säuberlich extrahiert finden und gut ist.
„The early bird catches the worm, but the second mouse gets the cheese.“
0
Ties-Malte
Ties-Malte24.10.0513:30
ach, hatte Don ja schon geschrieben, sorry.
„The early bird catches the worm, but the second mouse gets the cheese.“
0
Dieter24.10.0513:42
barbagianni

[i]Wieso kann das Programm nicht genau sagen welche Datei infiziert ist?[/b]

Das Programm sagt es doch, da allerdings mehrere Mail in der Datei enthalten sind incl. aller Anhänge (ASCII-codiert) geht es nicht genauer! Wenn Du mal einen Blick in die Datei wirst verstehst Du vielleicht die Problematik!?

Du kannst alle Mails oder die Anhänge einzeln in einem bestimmten Ordner speichern und ClamXav darauf anwenden. Besser wird es wohl kaum gehen!
0
Dieter24.10.0513:42
barbagianni

Wieso kann das Programm nicht genau sagen welche Datei infiziert ist?

Das Programm sagt es doch, da allerdings mehrere Mail in der Datei enthalten sind incl. aller Anhänge (ASCII-codiert) geht es nicht genauer! Wenn Du mal einen Blick in die Datei wirst verstehst Du vielleicht die Problematik!?

Du kannst alle Mails oder die Anhänge einzeln in einem bestimmten Ordner speichern und ClamXav darauf anwenden. Besser wird es wohl kaum gehen!
0
barbagianni
barbagianni24.10.0513:50
ich habe jetzt die Quaranten Ordner aktiviert.
Kann ClamXav nicht die e-mail direkt einscannen sobald sie reinkommen?

Muss man was anderes einstellen was ich vergessen habe?
0
Ties-Malte
Ties-Malte24.10.0513:54
Doch, du kannst ja die "überwachten Ordner" einstellen. Dort deinen Mail-Ordner eintragen.
„The early bird catches the worm, but the second mouse gets the cheese.“
0
barbagianni
barbagianni24.10.0514:09
vielen dank! jetzt verstehe! ich habe den Mail-Ordner in der Liste eingetragen bzw. verschoben und sieht etwas aktivierte aus

Muss "Quarantäne" weiterhin aktiviert bleiben?

Wie kann ich jetzt die Mail die darhein verschoben worden sind identifizieren, bzw nachschauen von wem die standen?
die Datei sehen so aus : mbox.000, mbox.001, mbox.002 usw.


0
Ties-Malte
Ties-Malte24.10.0519:51
Du musst den Quarantäne-Ordner nicht aktiviert lassen, nur werden ggf. dann gefundene Viren eben auch nicht ausgegliedert, sondern verbleiben in der Mail. I.d.R. sind Viren in den Anhängen aber ja schnell auffindbar, haben ´ne .pif oder .exe-Endung und sind strunz-dummen Mails angefügt.

barbagianni
Wie kann ich jetzt die Mail die darhein verschoben worden sind identifizieren, bzw nachschauen von wem die standen?
die Datei sehen so aus : mbox.000, mbox.001, mbox.002 usw.

Also die zum aussortierten Virus gehörende Mail? Hmm, gute Frage… Ich habe keinen Quarantäne-Ordner und lösche immer von Hand. Bzw. wenn eine Meldung kommt, registriere ich´s nur und gucke mir dann die Mail an.
„The early bird catches the worm, but the second mouse gets the cheese.“
0
barbagianni
barbagianni24.10.0519:58
Hi schön dass du dich wieder meldest

Was ich versteh ist dass wenn man die Quarantäne nicht aktiviert hast bekommen man eine Meldung. Stimmt das?
Wenn es so ist dann wäre ich damit auch zufrieden und kann dann die Quarantäne ausschalten.
0
Ties-Malte
Ties-Malte24.10.0520:03
Ja genau. Du bekommst ´ne Meldung, aber alle Dateien bleiben, wo sie gerade sind.
„The early bird catches the worm, but the second mouse gets the cheese.“
0
barbagianni
barbagianni26.10.0513:11
Hi Ties-Malte.

ich habe jetzt ein paar tage mein Mail-Ordner überwachen lassen. Es kam keine Meldung. Ich habe mir gedacht super dann ist alles in Ordnung.
Dann heute habe ich das Programm direkt das Mail-Ordner scannen uns schau ehr, es sind Virus bzw. HTML.Phishing.Bank drin. Wie kann es sein?

dann habe ich mir heute das angeschaut.



Kennst du es.Ich habe nicht ganz verstanden wie da funktionieren sollte,. vielleicht checkst du es Besten Dank!
0
barbagianni
barbagianni26.10.0514:02
ni,
ich habe immer noch die 10.3.9 Version. Warum fragst du nach?
0
Ties-Malte
Ties-Malte26.10.0514:55
barbagianni:
Das Skript ist, soweit ich es verstanden habe, für Tiger-User gedacht @@ Ansonsten: Skript irgendwo hinpacken (z.B. Library@@Scripts@@Mail Scripts) und in Mail.app eine neue Regel erstellen, die für alle Mails das Skript ausführen lässt.
„The early bird catches the worm, but the second mouse gets the cheese.“
0
barbagianni
barbagianni26.10.0515:29
Ties-Malte
[/quote]

himuss man den Pfad im Script anpassen und diese dann mit dem Endung .scpt speicher?
Sorry, aber ich kenne nich noch nicht gut aus damit !
0
barbagianni
barbagianni26.10.0515:33
Vergessen!… denn ich habe eine regeler estellt und als ich sie gestartet habe, ist das Mail-programm abgestürzt.
0
barbagianni
barbagianni26.10.0516:34
Ties-Malte
[/quote]
Hi, glaubst du schaffen wir auch letzte schritt zusammen?

In dem Script ist zu lesen:
Assumptions:
- clamAV installed under /usr/local/clamXav

kann mir jemand erklären was ich tuen sollte?
ich habe das Programm darunter installiert: "Applications/Utilities-2/ClamXav-Antivirus/ClamXav"

Soll ich den Pfad anpassen?

0
Ties-Malte
Ties-Malte26.10.0516:48
Wo du das Skript hinlegst, ist eigentlich egal, ich habe es mir, wie gesagt, nach Library@@Scripts@@Mail Scripts gelegt, damit ich alle Skripte zusammen habe, aber du kannst auch jeden anderen Ort wählen. "Anpassen" in dem Sinne musst du wohl nichts, denn den Pfad zum Skript stellst du ja in der Mail-Regel ein (im oberen Bild unter "Auswählen").

Wie und ob das nun anders funktioniert, kann ich dir noch gar nicht sagen, ich hatte bisher, wie gesagt, kein Häkchen gesetzt bei mbox, sondern meinen Mail-Ordner einfach nur in die Liste der zu Beobachtenden gezogen, bin selber gespannt.
„The early bird catches the worm, but the second mouse gets the cheese.“
0
barbagianni
barbagianni26.10.0516:55
Ich meine vielleicht muss man diese Pfad richtig setzen?

Das steht in dem Script drin:

try
do shell script "echo " & quoted form of msgSource & "| /usr/local/clamXav/bin/clamscan --quiet --stdout -"


Wie gesagt ich habe ClamXav unter:
Applications/Utilities-2/ClamXav-Antivirus/ClamXav

Ich glaube hier liegt das problem … vielleicht!?!?
0
Ties-Malte
Ties-Malte26.10.0516:57
barbagianni
In dem Script ist zu lesen:
Assumptions:
- clamAV installed under /usr/local/clamXav

Joh, dort also führt das Skript (egal wo es liegt) hin, um den ClamAV-Scan auszuführen
„The early bird catches the worm, but the second mouse gets the cheese.“
0
Ties-Malte
Ties-Malte26.10.0517:03
Kopiere mal folgende Zeile in die Safari-Adresszeile und drücke return:

/usr/local/clamXav/bin/clamscan

Nun solltest du einen geöffneten Finder wie oben gezeigt vorfinden.
„The early bird catches the worm, but the second mouse gets the cheese.“
0
Prince Dopic
Prince Dopic26.10.0518:08
Hab mir zwar grad nicht alles durchgelesen, aber von Norton usw. kann ich auch bereits von meinen win Erfahrungen abraten....

Mit was ich bzw. wir und unsere Kunden zufrieden bin/sind ist eTrust von CA.
Find ich wirklich ganz klasse. Ist halt nicht grad einfach einzustellen. Hat aber zwei verschiedene Engiens am laufen!!!

VG
from

Muni:macosx:
0
barbagianni
barbagianni27.10.0512:03
so, heute bei abrufen von E-mails kam folgende meldung:

Something unexpected has happened to calmAV scan: Exit Code = -1700


Ich habe auf OK geclickt und dann … dann kam noch ein Fenster

Error Message: Date:

dann ein HTML Code
und ganz unten"""kann nicht in String umgewandelt werden

0
barbagianni
barbagianni27.10.0512:08
Ich wollte noch über was positiver berichten:


Es funtkioniert !!! sehr gut mit dem hinweise auf °°°°°INFECTED____

:-=))
0
barbagianni
barbagianni27.10.0512:09
hier ein screenshot
0
Kronar26.10.0513:54
barbagianni

Hast du deine Mails von Panther auf Tiger migriert ??

Gruß
Kronar
0
Kronar26.10.0515:03
barbagianni

Ich dachte, es wäre ein Migrationsproblem von Panther Mail zu Tiger Mail...
Und wieso dachte ich das, gestern nach dem Forumsbeitrag habe ich Clam AV mal meinen User ordner scannen lassen und siehe da, es wurde in der Datei mbox ein Trojaner gefunden (xxxx.pdf.exe). Ich alle meine Mails durchgeschaut und nichts gefunden, ok, also alle Mails aus dem Posteingang in einen lokalen Ordner verschoben und siehe da, die Datei mbox wurde immer noch angemeckert. Also Datei mbox (immerhin noch 13,7 MB groß) mit BBedit geöffnet und siehe da, jede Menge Mails waren dort. Auch eine mit dem gesuchten Anhang.

Anscheinend werden gelöschte Mails nicht wirklich aus der mbox Datei entfernt...

Also habe ich die mbox Datei archivert und Mail neu gestartet. Und siehe da, Mail legt keine neue mbox Datei an, sondern speichert jetzt jede Mail als emlx Datei einzeln ab, was das Auffinden und Löschen von Virenmails nun erheblich vereinfacht...

Ich habe halt gedacht, daß die mbox Datei ein überbleibsel meiner alten Panther Installation war...

Gruß
Kronar
0
Don Quijote22.10.0514:26
Rantanplan

NAV ist Müll, richtig. Allerdings können Word Macroviren auf Office, erst recht auf VPC Schaden anrichten, nur soviel dazu. AUch macht es keinen recht guten Eindruck, wenn ein File an der FIrmenfirewall hängen bleibt, mit der Meldung XYC,Blala32Virus was found and removed. Der Gedanke die Leutz dadurch zum besseren zu bewegen, vernachlässigt leider das WIssen und die Faulheit der meisten Dosen…
0
Don Quijote22.10.0515:44
Rantanplan

Eben, Mail an Siemensianer geschickt, böser Anruf, was mir einfällt einen Virus zu schicken…nur ein bisschen umständlich jedes File an die zum Scannen zu schicken :-D:-P
0
Don Quijote22.10.0515:49
In börsen ist es ab und zu auch der Fall, das verseuchtes angeboten wird.
0
Don Quijote24.10.0513:20
Mach mal ein Update der Engine, SIgnaturen…in Einstellungen kann das File auch in einen Quarantäne Ordner verschoben werden…
0

Kommentieren

Diese Diskussion ist bereits mehr als 3 Monate alt und kann daher nicht mehr kommentiert werden.