{"id":122476,"date":"2018-05-23T11:10:29","date_gmt":"2018-05-23T09:10:29","guid":{"rendered":"https:\/\/www.ifun.de\/?p=122476"},"modified":"2018-05-23T11:10:29","modified_gmt":"2018-05-23T09:10:29","slug":"mshelper-mac-malware-laesst-die-luefter-blasen","status":"publish","type":"post","link":"https:\/\/www.ifun.de\/mshelper-mac-malware-laesst-die-luefter-blasen-122476\/","title":{"rendered":"mshelper: Mac-Malware l\u00e4sst die L\u00fcfter blasen"},"content":{"rendered":"<p>Wenn die L\u00fcfter eures Mac sei kurzem regelm\u00e4\u00dfig auf Hochtouren laufen, empfiehlt sich ein Blick in die <a href=\"https:\/\/www.ifun.de\/os-x-aktivitaetsanzeige-systemanalyse-und-ueberwachung-mit-bordmitteln-88417\/\" title=\"OS X Aktivit\u00e4tsanzeige: Systemanalyse und -\u00fcberwachung mit Bordmitteln\">Aktivit\u00e4tsanzeige<\/a>. Falls dort ein Prozess namens \u201emshelper\u201c als Verursacher f\u00fcr die hohe CPU-Last angezeigt wird, habt ihr euch eine Malware eingefangen.<\/p>\n<p>Bei \u201emshelper\u201c handelt es sich offenbar um eine modifizierte Version des Cryptominers XMRig. Die Malware nutzt fremde Rechner, um nach der Krypto-W\u00e4hrung Monero zu suchen.<\/p>\n<p><a href=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2018\/05\/mshelper.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2018\/05\/mshelper.jpg\" alt=\"Mshelper\" width=\"500\" height=\"135\" class=\"alignnone size-full wp-image-122481\" srcset=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2018\/05\/mshelper.jpg 500w, https:\/\/images.ifun.de\/wp-content\/uploads\/2018\/05\/mshelper-300x81.jpg 300w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/a><\/p>\n<p>In <a href=\"https:\/\/discussions.apple.com\/thread\/8392063\">Apples Support-Foren<\/a> haben sich in der vergangenen Woche etliche Nutzer gemeldet, die sich mit konstant hoher Prozessorauslastung konfrontiert sahen und in der Folge auf den bislang unbekannten Prozess gesto\u00dfen sind. Teils wurde die Anwendung auch direkt von Antivirenprogramme als nicht n\u00e4her klassifizierte Malware erkannt. Die Experten von Malwarebytes haben sich mittlerweile ausf\u00fchrlich mit \u201emshelper\u201c <a href=\"https:\/\/blog.malwarebytes.com\/threat-analysis\/mac-threat-analysis\/2018\/05\/new-mac-cryptominer-uses-xmrig\/\">auseinandergesetzt<\/a>.<\/p>\n<p>Verantwortlich f\u00fcr den Prozess ist eine im Verzeichnis Library\/Application Support\/pplauncher installierte Datei namens pplauncher, die \u00fcber altbekannte Malware-Vertriebswege zum Nutzer findet: Gef\u00e4lschte Software-Installer, zweifelhafte Downloads oder auch b\u00f6sartige E-Mail-Anh\u00e4nge.<\/p>\n<p>Grunds\u00e4tzlich verursacht die Software keinen direkten Schaden, sorgt aber daf\u00fcr, dass euer Mac permanent auf Hochtouren arbeiten muss. In der Folge steigt nicht nur die Stromrechnung, sondern kann sich die dauerhafte Belastung auch sch\u00e4dlich auf Hardwarekomponenten auswirken.<\/p>\n<p>Wer die Malware loswerden will, kann sich entweder die <a href=\"https:\/\/www.malwarebytes.com\/mac\/\">Mac-Version des Virenscanners von Malwarebytes<\/a> holen, diese l\u00e4sst sich 30 Tage lang kostenlos nutzen. Alternativ bestehet auch die M\u00f6glichkeit, die folgenden Dateien bzw. Verzeichnisse manuell zu entfernen:<\/p>\n<ul>\n<li>~\/Library\/Application Support\/pplauncher\/pplauncher<\/li>\n<li>~\/Library\/LaunchDaemons\/com.pplauncher.plist<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.ifun.de\/mshelper-mac-malware-laesst-die-luefter-blasen-122476\/\"><img width=\"150\" height=\"150\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2018\/05\/mac-cryptominer-150x150.jpg\" class=\"alignright tfe wp-post-image\" alt=\"Mac Cryptominer\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>Wenn die L\u00fcfter eures Mac sei kurzem regelm\u00e4\u00dfig auf Hochtouren laufen, empfiehlt sich ein Blick in die Aktivit\u00e4tsanzeige. Falls dort ein Prozess namens \u201emshelper\u201c als Verursacher f\u00fcr die hohe CPU-Last angezeigt wird, habt ihr euch eine Malware eingefangen. Bei \u201emshelper\u201c handelt es sich offenbar um eine modifizierte Version des Cryptominers XMRig. Die Malware nutzt fremde [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":122483,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[16],"tags":[6321,908],"class_list":["post-122476","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-mac","tag-mac","tag-malware"],"acf":[],"aioseo_notices":[],"subheadline":["Cryptominer sucht Monero"],"featured_image":["https:\/\/images.ifun.de\/wp-content\/uploads\/2018\/05\/mac-cryptominer.jpg"],"rest_api_enabler":{"subheadline":"Cryptominer sucht Monero","featured_image":"https:\/\/images.ifun.de\/wp-content\/uploads\/2018\/05\/mac-cryptominer.jpg"},"_links":{"self":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/122476","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/comments?post=122476"}],"version-history":[{"count":5,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/122476\/revisions"}],"predecessor-version":[{"id":122482,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/122476\/revisions\/122482"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/media\/122483"}],"wp:attachment":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/media?parent=122476"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/categories?post=122476"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/tags?post=122476"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}