Apple met à jour XProtect contre le malware EvilQuest/ThiefQuest

Florian Innocente |

Apple a distribué hier une mise à jour permettant à macOS de détecter la présence du malware EvilQuest/ThiefQuest. Patrick Wardle, le responsable en sécurité chez Jamf, a constaté la diffusion d'une nouvelle version 2125 de XProtect (lire aussi EvilQuest/ThiefQuest va bien au-delà de la demande de rançon).

Apparu avec Snow Leopard, XProtect est un fichier de référence des différents malware sévissant sur Mac. macOS s'appuie sur ce répertoire pour prévenir l'utilisateur s'il s'apprête à ouvrir un fichier contenant un malware identifié. Et Patrick Wardle a trouvé une signature faisant référence à EvilQuest/ThiefQuest dans cette version d'XProtect (à ses débuts, XProtect mentionnait les noms des malwares en toutes lettres, désormais ils sont masqués et seulement identifiés par un matricule).

Par contre cet XProtect ne repère pas encore une variante de ce malware, apparue récemment. Une mise à jour sera probablement encore envoyée vers les Mac des utilisateurs (dans les préférences système de macOS, section « Mise à jour de logiciels », vérifiez si l'option relative aux mises à jour de sécurité est cochée).

La révision du fichier XProtect se fait automatiquement et sans avertissement. On peut vérifier la version dont on dispose et sa date d'installation avec les utilitaires LockRattler, SilentKnight ou SysHist. Ou alors encore avec « Informations Système » (depuis « À propos de ce Mac ») et « Logiciel > Installations ».

avatar r e m y | 

L'excellentissime ONYX permet également de connaître la version du fichier de définitions Xprotect !
(Section Informations, onglet Protection)

avatar h-de-pierre | 

Où se trouve cette fonction d'Onyx ? Merci.

avatar r e m y | 

@h-de-pierre

Une fois la fenêtre principale ouverte, cliquer "informations" (en haut à droite), puis c'est l'onglet le plus à droite "Protection"

avatar h-de-pierre | 

Merci !

avatar gillesb14 | 

Il me semble que Silent knight fait de même et vérifie en profondeur les mises à jour à faire

avatar noooty | 

Yes, maj automatique à 16h06

avatar R-APPLE-R | 

Rien chez-moi !

Ha si je viens de le trouver...🤦

avatar Woaha | 

J’utilise ClamAV open source en ligne de commande comme anti virus. Je me demande s’il est encore bien.

avatar magic.ludovic | 

Date de dernière MaJ de Xprotect chez moi : 2017 ... J'ai un peux de retard ! 😮

avatar Ginger bread | 

@magic.ludovic

T as peut être pas coché la case

avatar r e m y | 

Pour les adeptes du Terminal, le numéro de version du fichier de définitions de malware peut être obtenu en tapant:

defaults read /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/XProtect.meta Version

Si on n'est pas à jour, on peut forcer la mise à jour, en tapant:

sudo softwareupdate --schedule on

Puis Entree et entrer son mot de passe administrateur (sans qu'il ne s'affiche à l'écran) et à nouveau Entree

ensuite
sudo softwareupdate --background-critical

Suivi de Entree,

Normalement ça devrait activer la vérification automatique des mises à jour et forcer le téléchargement de la liste des malwares

avatar oboulot | 

@r e m y

Au top merci ! Mais cela va activer le téléchargement automatique des maj du coût ?

avatar r e m y | 

@oboulot

Leur téléchargement mais pas leur installation

avatar oboulot | 

@r e m y

Parfait ;-) et pour les supprimer c’est comme pour les mise à jours IOS dans le Finder ?( je suis sur Mojave )

CONNEXION UTILISATEUR