Computer >> 컴퓨터 >  >> 문제 해결 >> Apple

맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지

본격적인 제거 작업에 앞서, 먼저 내 Mac에서 나타나는 증상을 잘 기록해 두고 아래에서 설명하는 증상들과 비교해 보세요. 특히 DownLite 트로이목마(trojan)의 특징적인 증상인지 확인하는 것이 중요합니다.

맬웨어(악성 앱)는 관리자 권한을 요청하지 않은 채 Safari, Firefox, Chrome에 브라우저 도우미 개체(Browser Helper Object)를 몰래 추가합니다. 또한 홈페이지와 기본 검색 엔진 같은 브라우저 설정도 임의로 변경하며, 평소 자주 방문하는 일반 웹사이트, 검색엔진, 오픈마켓 사이트 등을 열 때마다 광고를 표시하기도 합니다. 특히 DownLite 트로이목마는 사용자를 search.conduit.com이라는 사이트로 강제로 유도합니다.

참고: 아래 단계를 진행하기 전에 Mac 데이터를 반드시 백업해 두시기 바랍니다.

방법 1. Malwarebytes로 맬웨어 제거하기

1단계: 브라우저 설정 초기화

가장 먼저 인터넷 브라우저 설정을 초기화하세요.

  • Safari의 경우
    1. Safari 메뉴 막대에서 Safari를 클릭한 후 'Safari 재설정(Reset Safari)'을 선택합니다.
    2. 모든 항목에 체크 표시를 하고 Reset 버튼을 클릭합니다.
      맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지
  • Chrome의 경우
    1. Chrome에서 메뉴 아이콘을 클릭하고 '설정(Settings)'을 선택합니다.
      맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지
    2. 페이지 하단의 '고급 설정 표시(Show Advanced settings)'를 클릭합니다.
      맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지
    3. 페이지 가장 아래의 '브라우저 설정 재설정(Reset browser settings)'을 선택합니다.
      맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지
    4. Reset 버튼을 한 번 더 클릭하여 확인합니다.
      맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지
  • Firefox의 경우
    1. Firefox에서 메뉴 버튼을 클릭하고 '도움말(Help)'을 선택합니다.
      맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지
    2. 다음 메뉴에서 '문제 해결 정보(Troubleshooting Information)'를 선택합니다.
      맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지
    3. 새 페이지 왼쪽 상단의 'Firefox 새로 시작(Refresh Firefox...)' 버튼을 클릭합니다.
      맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지
    4. 'Firefox 새로 시작'을 한 번 더 클릭하여 작업을 확정합니다.
      맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지

2단계: Mac용 Malwarebytes 다운로드 및 설치

참고: Mac용 Malwarebytes는 macOS 및 Mac OS X 10.7 이상에서 작동합니다. 이 방법을 사용하려면 지원되는 OS 버전인지 먼저 확인하세요.

  1. 공식 사이트(www.malwarebytes.com/mac/)에서 Malwarebytes를 다운로드합니다. 신뢰할 수 없는 사이트에서는 절대 다운로드하지 마세요. 오히려 상황을 악화시킬 수 있습니다.
  2. 다운로드가 완료되면 .dmg 파일을 더블클릭하여 엽니다.
  3. Malwarebytes 아이콘과 응용 프로그램(Applications) 폴더가 보이는 창이 나타나면, Malwarebytes 아이콘을 응용 프로그램 폴더로 드래그 앤 드롭합니다.
    맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지

3단계: Malwarebytes로 Mac 검사하기

  1. 응용 프로그램 폴더로 이동합니다. (Mac 메뉴 막대에서 Go를 클릭한 후 Applications를 선택)
  2. Malwarebytes 아이콘을 더블클릭합니다. (또는 우클릭 후 메뉴에서 열기를 선택). "정말 이 앱을 여시겠습니까?"라는 확인 창이 뜨면 Open을 클릭합니다.
  3. 다음 확인 창에서 Agree(동의)를 선택합니다. Mac에서 Malwarebytes를 처음 실행할 때만 표시됩니다.
  4. 이제 Malwarebytes를 제외한 실행 중인 모든 프로그램을 닫은 후 Scan 버튼을 클릭합니다.
    맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지

검사가 완료되면 맬웨어와 애드웨어 앱들이 자동으로 제거됩니다.

방법 2. 수동으로 맬웨어 삭제하기 (고급 사용자 전용)

DownLite 트로이목마(또는 기타 맬웨어)를 Mac에서 제거하려면 해당 파일들을 직접 찾아 삭제해야 합니다.

1단계: Mac에서 맬웨어 파일 찾기

방법 A: 텍스트 선택으로 Finder에서 바로 열기

  1. 아래 경로를 세 번 클릭(Triple-click)하여 전체 문자열을 선택합니다.
    • /Library/LaunchAgents/com.vsearch.agent.plist
  2. 문자열이 선택된 상태에서 Control + 클릭(또는 우클릭)합니다.
  3. 메뉴에서 'Reveal in Finder'(Finder에서 보기)를 선택합니다.

방법 B: '폴더로 이동' 기능 활용하기

  1. 우클릭(또는 Command + 클릭) 후 컨텍스트 메뉴가 나타나지 않으면, 선택된 텍스트를 클립보드로 복사합니다(Command + C).
  2. Finder 메뉴에서 Go(이동)를 클릭합니다.
  3. 'Go to Folder'(폴더로 이동)를 선택하고, 열리는 입력창에 복사한 텍스트를 붙여넣습니다(Command + V).
  4. Return 키를 누릅니다.
    맥(Mac)에서 맬웨어를 제거하는 완벽 가이드: DownLite 트로이목마부터 수동 삭제까지

2단계: Mac에서 맬웨어 파일 삭제하기

  1. Finder가 열리면 Vsearch 파일이 선택되어 있습니다. 이 파일을 휴지통으로 드래그하고, 요청 시 관리자 비밀번호를 입력합니다.
  2. DownLite 트로이목마의 아래 파일들에 대해서도 동일한 절차를 반복합니다.
    • /Library/LaunchDaemons/com.vsearch.daemon.plist
    • /Library/LaunchDaemons/com.vsearch.helper.plist
    • /Library/LaunchDaemons/Jack.plist
  3. 파일들을 모두 삭제한 후 Mac을 재시동합니다.
  4. 이제 휴지통을 비우고, 아래 항목들에 대해서도 같은 절차를 반복합니다.
    참고: 일부 항목은 존재하지 않을 수 있습니다. 그런 경우 "파일을 찾을 수 없습니다"라는 메시지가 표시되는데, 무시하고 다음 항목으로 넘어가면 됩니다.
    • /Library/Application Support/VSearch
    • /Library/PrivilegedHelperTools/Jack
    • /System/Library/Frameworks/VSearch.framework
    • ~/Library/Internet Plug-Ins/ConduitNPAPIPlugin.plugin
  5. 작업을 마치면 다시 한 번 Mac을 재시동하고 휴지통을 비웁니다.

위와 동일한 절차는 다른 맬웨어 프로그램에도 적용할 수 있습니다. 아래는 그 외 알려진 맬웨어와 각각 제거를 위해 삭제해야 할 파일 목록입니다.

주요 맬웨어별 삭제 파일 목록

1. ChatZum

  • /Applications/ChatZumUninstaller.pkg
  • /Library/Application Support/SIMBL/Plugins/SafariOmnibar.bundle
  • /Library/Internet Plug-Ins/uid.plist
  • /Library/Internet Plug-Ins/zako.plugin

2. Conduit

  • /Library/InputManagers/CTLoader/
  • /Library/LaunchAgents/com.conduit.loader.agent.plist
  • /Library/LaunchDaemons/com.perion.searchprotectd.plist
  • /Library/Application Support/SIMBL/Plugins/CT2285220.bundle
  • /Library/Application Support/Conduit/
  • /Applications/SearchProtect.app
  • /Applications/SearchProtect/
  • ~/Library/Application Support/Conduit/
  • ~/Library/Internet Plug-Ins/ConduitNPAPIPlugin.plugin
  • ~/Library/Internet Plug-Ins/TroviNPAPIPlugin.plugin
  • ~/Conduit/
  • ~/Trovi/
  • Firefox의 경우:
    ~/Library/Application Support/Firefox/Profiles/
    이 폴더 안에서 이름이 임의 문자로 시작하고 "default"로 끝나는 폴더를 연 뒤, 아래 파일들을 삭제합니다.
    js
    takeOverNewTab.txt
    searchplugins/[파일명에 "Conduit"이 포함된 모든 .xml 파일]
    searchplugins/MyBrand.xml

3. Spigot

  • ~/Library/LaunchAgents/com.spigot.SearchProtection.plist
  • ~/Library/LaunchAgents/com.spigot.ApplicationManager.plist
  • ~/Library/Application Support/Spigot/
  • OperatorMac
  • ~/Library/Application Support/Google/Chrome/Default/chromex
  • ~/Library/Application Support/Google/Chrome/Default/chromexdm
  • ~/Library/Application Support/mediahm
  • ~/Library/LaunchDaemons/com.mediahm.operator.update.plist
  • Firefox의 경우:
    ~/Library/Application Support/Firefox/Profiles/
    이 폴더 안에서 이름이 임의 문자로 시작하고 "default"로 끝나는 폴더를 연 뒤, "mySearchPlug.xml" 파일이 있으면 삭제합니다.

3단계: Safari, Chrome, Firefox 정리하기

  1. Safari를 실행한 후 메뉴 막대에서 환경설정 > 확장 프로그램(Preferences > Extensions)을 선택합니다.
  2. 사용하지 않거나 출처를 알 수 없는 확장 프로그램을 모두 제거합니다. 특히 설명에 "Conduit" 또는 "Spigot"이라는 단어가 포함된 항목을 주의 깊게 살펴보세요. 확실하지 않다면 모든 확장 프로그램을 삭제하는 것이 안전합니다.
  3. 가장 좋은 결과를 위해서는 Safari를 재설정하세요. (Safari > Safari 재설정, 모든 항목 체크 후 Reset 클릭)
  4. Chrome과 Firefox를 사용한다면 두 브라우저에도 동일한 절차를 적용합니다.

추가로 알아두면 좋은 정보

DownLite 트로이목마를 비롯한 대부분의 맬웨어는 주로 불법 영화 다운로드 사이트 등을 통해 유포됩니다. 사용자가 이런 사이트에 접속해 소프트웨어 설치 지침을 따르면 상황은 더욱 악화될 수 있습니다.

흥미로운 점은 Gatekeeper(맥의 기본 보안 기능)가 DownLite 트로이목마 설치에 대해 어떤 경고도 표시하지 않는다는 것입니다. 그 이유는 DownLite 개발자가 Apple이 발급한 코드 서명 인증서(code signing certificate)를 보유하고 있어서입니다. Gatekeeper는 이를 '확인되지 않은 개발자'로 분류하지 않고 설치 프로그램을 통과시킵니다.

참고: 맬웨어는 끊임없이 진화하며 방어 체계를 회피하려 합니다. 이 글에 담긴 지침은 작성 시점 기준으로 유효하지만, 미래에는 정확하지 않을 수 있습니다. 항상 최신 보안 정보를 함께 확인하시기 바랍니다.