Para encurtar a história, um amigo meu recebeu um alerta de "login com êxito de IP não reconhecido" em uma conta de correio da Microsoft que ele possui. As condições do "hack" (tempo, senha usada etc) são tais que a única opção viável que não seja um alerta "falso positivo" (que ainda é muito provável) é que a senha foi de alguma forma roubada do cliente - um iMac - usado para criar a conta em um período muito curto (a data de "comprometimento" é de apenas 5 minutos após a criação da conta original) - se você quiser, poderá encontrar mais detalhes nesta pergunta em Segurança da informação .
De qualquer forma, o ponto é que, se houve um comprometimento, deve haver algum keylogger ou malware semelhante na máquina. Fiz algumas pesquisas básicas, mas não encontrei nada. Também tentou instalar o Little Snitch, mas os filtros de rede não mostraram nada de suspeito.
Dito isto, como não consigo encontrar nenhuma infecção para remover nem tenho certeza de que o alerta que meu amigo recebeu foi falso positivo, planejava "restaurar / reinstalar / formatar" a máquina, mesmo que isso signifique sacrificar todas as dados contidos nele. Mas devo admitir minha ignorância ... mesmo se eu também possuo um iMac, nunca tive a necessidade de restaurá-lo após algum compromisso, então não sei realmente como proceder.
Portanto, estou pedindo sugestões sobre a melhor abordagem aqui. Presumo que vou ter que baixar um sistema operacional iso em algum lugar do site da Apple e usá-lo para restaurar o sistema, mas não tenho certeza. Esta página parece indicar que eu deveria entrar no "Modo de restauração" e trabalhar a partir daí .... mas ... isso significa que o componente "restauração" ainda está vinculado ao sistema operacional atualmente instalado e pode ter sido comprometido também em uma maneira que poderia dar a uma infecção a capacidade de sobreviver à "limpeza"?
Desculpe se essas perguntas parecem um pouco confusas ou paranóicas, mas não encontrando nenhum vestígio da suposta infecção, agora estou começando a avaliar qualquer possibilidade.
/Volumes/Recovery HD/com.apple.recovery.boot/BaseSystem.dmg
. No Internet Recovery Mode, é uma imagem semelhante ao netboot ("baixada" da Akamai / Apple).