BackDoor.Flashback — многокомпонентный бэкдор для MacOS X Lion. Маскируется под инсталлятор проигрывателя Adobe Flash Player. Распространяется в виде архива FlashPlayer-11-macos.pkg. Основной компонент Preferences.dylib устанавливается в папку /Library/Preferences/.
Основная вредоносная библиотека Preferences.dylib прекращает свою работу, если в операционной системе имеется один из перечисленных ниже файлов:
- /Library/Little Snitch/lsd
- /Applications/VirusBarrier X6.app/Contents/MacOS/VirusBarrier X6
- /Applications/iAntiVirus/iAntiVirus.app/Contents/MacOS/iAntiVirus
- /Applications/avast!.app/Contents/MacOS/avast!
- /Applications/ClamXav.app/Contents/MacOS/ClamXav
- /Applications/HTTPScoop.app/Contents/MacOS/HTTPScoop
- /Applications/Packet Peeper.app/Contents/MacOS/Packet Peeper.app
Основное функциональное назначение Preferences.dylib кроется в выполнении различных директив, поступающих из удаленного командного центра или содержащихся в конфигурационном файле (например, такой команды, как интегрирование в просматриваемые пользователем веб-страницы кода на языке JavaScript). Однако библиотека позволяет выполнять и любые стандартные команды shell. Может принимать команды с сайта mobile.twitter.com.