Apple の脅威の通知と金銭目当てのスパイウェアへの対策について

しばらく返答が寄せられていないようです。 再度ディスカッションを開始するには、新たに質問してください。

login.keychain.sb-xxxxx

~/Library/Keychains/ 以下に


login.keychain.sb-1558d52c-RzPsnf

のような名前のファイルが大量にできます.

RzPsnf の部分が異なります.


% ls -l login.keychain.sb-*|wc -l

178


のような感じです. ほっておくとどんどん増殖します.

この 1558d52c を /var/log 以下で grep かけると, /var/log/asl/ 以下のいくつかのファイルが

バイナリファイルですがひっかかるようですが, 中味がバイナリで不明なので

その以上追跡できません.


削除してもあらわれ, syslog にも特に関係しそうな情報が出ていないので

謎です.


ぐぐっても海外のApple サポートにかろうじて .sb-xxx が1件ひっかかっただけでした.


SnowLeopard から Lion に upgrade したものを, 新しい MBA にバックアップ(Timemachine)から

リストアして使用しています.

何か原因として考えられることがあればお願いします.

MacBook Air, Mac OS X (10.7.4)

投稿日 2012/08/31 15:27

返信
返信: 24

2012/09/02 15:06 majinboo への返信

http://support.apple.com/kb/HT3662?viewlocale=ja_JP&locale=ja_JP


↑よく見ると Leopard/Snow Leopard と Lion ではダイアログの「xxx からダウンロード...」の「xxx」部分が違いますね。変更、というか強化されてる。気づきませんでした...。


また、com.apple.LaunchServices.QuarantineEvents も大幅に変更になったのかもしれません。


hexdump -C とかで、com.apple.LaunchServices.QuarantineEvents を覗くと何か分かるかもしれませんが、xattr の結果からは役に立ちそうな情報が得られなさそうだし、この方法はダメそうですね...。


唯一の手がかりは "Google Chrome" なんですけど、Google Chrome でダウンロードしたアプリが何かしてるのかしら?


やはり確認できる環境がないと無理のようです。失礼しました。

2012/09/02 18:05 majinboo への返信

0001;4fe8dfb3;Google\x20Chrome;|com.google.Chrome

と出ますね. なぜ, login.keychain の属性に Chrome が出てくるのかよくわからないですが.


この場合、一番最後にキーチェーンの情報にアクセスしたのがGoogle Chromeということなのではないかと。

ところで、下記のトピックでGoogle Chromeが起動している時にこの現象が発生するという話がありますが心当たりは?

SSD使用率が急にいっぱいになりました。: Apple サポートコミュニティ

2012/09/03 05:53 HAL への返信

HAL さま


大当りでした. Google Chrome を multiuser で使用していますが, 別のユーザーのウィンドウを同時に

立ち上げたところ, みるみる増殖していく様子が確認できました.

いくら system.log などの /var/log で grep かけても出てこないはずですね.


SSD 使用率の件も同じようですね. ただ, もう一台の Mac mini も Lion で multiuser で利用していますが,

その現象が発生していないところを看ると, Chrome の設定を比較してみるとよさそうです.

# Chrome が関与しているという件の属性はついています.

また報告します.

2012/09/03 08:27 majinboo への返信

Chrome のユーザ管理機能は関係ありませんでした. デフォルトユーザのウィンドウのみ単独起動で

.sb-* ファイルの増殖を確認しました.

完全に Mac 版 Chrome の問題ですね. Chrome のバージョンは

バージョン 21.0.1180.89

でした.

ただし, 現象が全く発生しないMac mini の方もバージョンは全く同じなので,

Version の問題ではないと思われます.

# OS はどちらも Lion. ただし, Air の方は Snow Leopard からのupgrade を

# Time machine で移行アカウントを使って移行したもの.

# Mini はもともと (多分) Lion だったかと.


同時に起動している application との相性・衝突の可能性を調べてみます.

2012/09/03 10:41 majinboo への返信


-rw-r--r--@ _省略_ login.keychain

com.apple.quarantine 49

-rw-r--r--@ _省略_ login.keychain.sb-1558d52c-D0BAGf

com.apple.quarantine 46


とのことなので、com.apple.quarantine の値が違いますから、login.keychain.sb-xxx の com.apple.quarantine を xattr で調べたら何か分かるかもしれません。

2012/09/03 12:21 Hiro__S への返信

Hiro.S さん: ありがとうございます.


for a in login.keychain.sb-*; do xattr -p com.apple.quarantine $a; done|sort -u

の結果です.


0001;50441b89;Google Chrome;|com.google.Chrome

0001;50441b8a;Google Chrome;|com.google.Chrome

0001;50441b8b;Google Chrome;|com.google.Chrome

0001;50441b8c;Google Chrome;|com.google.Chrome

0001;50441b8d;Google Chrome;|com.google.Chrome

0001;50441b8e;Google Chrome;|com.google.Chrome

0001;50441b8f;Google Chrome;|com.google.Chrome

0001;50441b90;Google Chrome;|com.google.Chrome

0001;50441b91;Google Chrome;|com.google.Chrome

0001;50441b92;Google Chrome;|com.google.Chrome

0001;50441b93;Google Chrome;|com.google.Chrome

0001;50441b94;Google Chrome;|com.google.Chrome

0001;50441b95;Google Chrome;|com.google.Chrome

0001;50441b96;Google Chrome;|com.google.Chrome

0001;50441b97;Google Chrome;|com.google.Chrome

0001;50441b98;Google Chrome;|com.google.Chrome

0001;50441b99;Google Chrome;|com.google.Chrome

0001;50441b9a;Google Chrome;|com.google.Chrome

0001;50441b9b;Google Chrome;|com.google.Chrome

0001;50441b9c;Google Chrome;|com.google.Chrome

0001;50441b9d;Google Chrome;|com.google.Chrome

0001;50441b9e;Google Chrome;|com.google.Chrome

0001;50441b9f;Google Chrome;|com.google.Chrome

0001;50441cf3;Google Chrome;|com.google.Chrome


また, login.keychain は

0001;4fe8dfb3;Google\x20Chrome;|com.google.Chrome

です.

すみません. xattr の出力(というか, com.apple.quaranineの値の解釈)を理解していないので

よくわかりませんが, また調べてみます.

2012/09/03 12:32 majinboo への返信

追記です.


xattr -d にて, login.keychain の com.apple.quarantine 属性を除去してみました.

その後 Chrome を立ち上げたところ, 再び *sb-* ファイルが生成され,

前のメールの xattri の結果は,

0000;50442366;Google Chrome;|com.google.Chrome

0000;50442367;Google Chrome;|com.google.Chrome

0000;50442368;Google Chrome;|com.google.Chrome

0000;50442369;Google Chrome;|com.google.Chrome

0000;5044236a;Google Chrome;|com.google.Chrome

0000;5044236b;Google Chrome;|com.google.Chrome

0000;5044236c;Google Chrome;|com.google.Chrome

0000;5044236d;Google Chrome;|com.google.Chrome

0000;5044236e;Google Chrome;|com.google.Chrome

0000;5044236f;Google Chrome;|com.google.Chrome

0000;50442370;Google Chrome;|com.google.Chrome

0000;50442371;Google Chrome;|com.google.Chrome

0000;50442372;Google Chrome;|com.google.Chrome

0000;50442373;Google Chrome;|com.google.Chrome

0000;50442374;Google Chrome;|com.google.Chrome

0000;50442375;Google Chrome;|com.google.Chrome

0000;50442376;Google Chrome;|com.google.Chrome

0000;50442377;Google Chrome;|com.google.Chrome

0000;50442378;Google Chrome;|com.google.Chrome

0000;50442379;Google Chrome;|com.google.Chrome

0000;5044237a;Google Chrome;|com.google.Chrome

と全く前と共通性のないものでした.

また, 各生成のタイミング毎に連番振られてますね.


もし, 他の起動プログラムとの干渉としても, この結果からは判断は

難しいように思います.


とりあえず, 増殖して Disk を逼迫しない限り実害はなさそうなので,

root の cron で rm するとかしかけてみて adhoc 対処することにします.

また何か情報がありましたらよろしくおねがいします.

login.keychain.sb-xxxxx

Apple サポートコミュニティへようこそ
Apple ユーザ同士でお使いの製品について助け合うフォーラムです。Apple ID を使ってご参加ください。