| ||||
| ||||
|
Важные объявления |
|
13.10.2007, 22:03 TS | #1 (permalink) |
Аксакал
Регистрация: 15.01.2006
Адрес: Питер
Сообщений: 2,211
|
В последний месяц (вроде как) появился троян для WM.
Сделан он, как я понимаю, "на заказ" и антивирусы (Norton 360, NOD32) его не видят. Проходит вроде как через дырки в Java-машине, т.е. регулярного апдейта Windows не достаточно. Троян выставляет root-kit, который не обнаруживается антивирусным софтом. Реально я смог найти root-kit только при помощи UnHackMe([Зарегистрироваться?], входит в RegRun Platinum). Проявление трояна (возможно уже после того, как сворует деньги, но скорее всего - одновременно) - при заходе в WM keeper прога пишет, что некоректный пароль, а при попытке инициализации при помощи KWM-файла, троян обнуляет этот файл. Резюме (те ошибки, которые я допустил): - Не держите в WM свой банкрол - Старайтесь заходить в кипер только в рабочие часы, когда вы сможете связаться с WebMoney с просьбой заблокировать акк (ваш и того, куда ушли деньги, если уже ушли)- думаю, что с момента, когда вы не смогли зайти в систему до того момента, когда деньги уже ушли, если реально пара минут. - Антивирус + Файрвол - недостаточно для спокойствия. Нужен еще и Anti-rootkit, который бы грузился до старта системы (сразу после chkdsk) и мониторил все, что грузится на ваш комп. - Не думайте, что с вами этого не может произойти. - Настройте кипер на нескольких машинах, чтобы успеть что-нибудь сделать со своими деньгами с чистой машины. У меня стащили в районе чуть больше 2к WMZ. Месяц назад там лежало 16к, но по счастливой случайности как раз до этого момента вывел их. |
0 |
13.10.2007, 22:46 | #2 (permalink) | |
Бессмертный
Регистрация: 06.04.2005
Адрес: Ростов
Сообщений: 2,716
|
Цитата:
__________________
Cuius rei demonstrationem mirabilem sane setex hanc marginis exiguitas non caparet |
|
0 |
13.10.2007, 22:59 | #3 (permalink) |
Бессмертный
Регистрация: 21.07.2005
Адрес: Питер
Сообщений: 3,351
|
интересно а как подобрали пароль к файлу ключей? Вообще очень сочуствую топикстартеру, сам реально озабочен безопасностью...
__________________
По всем вопросам пишите на oleg_kan@rambler.ru |
0 |
14.10.2007, 00:03 TS | #5 (permalink) | |
Аксакал
Регистрация: 15.01.2006
Адрес: Питер
Сообщений: 2,211
|
Цитата:
|
|
0 |
14.10.2007, 00:04 TS | #6 (permalink) | |
Аксакал
Регистрация: 15.01.2006
Адрес: Питер
Сообщений: 2,211
|
Цитата:
Единственное, что она сделала, что не смогли сделать антивирусы - она нашла rootkit (при перезагрузке компьютера). А вот насчет блокирования его установки - не уверен, что она сильно поможет. Опять таки, судя по тому, что WM кипер до сих пор ведет себя так же, как после взлома, заразу я так и не убрал... похоже придется переставлять систему :( |
|
0 |
14.10.2007, 00:09 TS | #7 (permalink) | |
Аксакал
Регистрация: 15.01.2006
Адрес: Питер
Сообщений: 2,211
|
Цитата:
Т.е. алгоритм, как я понимаю был такой: - кипер запрашивает пароль, троян его перехватывает - в открытой пользователем сессии троян подсовывает киперу левый пароль. Далее параллельно: - троян стартует сессию с правильным паролем и выводит деньги - кипер запрашивает KWM файл, а троян перехватывает его и затирает. Вообще говоря, мне не очень нравится в этом плане страусиная политика самих WebMoney. Судя по сообщениям на их форуме, этот троян активен где-то месяц. Но при этом, даже упоминания в новостях на сайте WebMoney нет. При том, что в кипере так навернуто с секьюрностью (файлы с ключом, блокировка по IP, число тьюринга при переводе), как-то не думал, что вся эта секьюрность тек легко может пойти лесом. А всего-то для секьюрности надо было в кипере сделать одну мааааленькую опцию: Разрешить пользователю ставить лимит на размер транзакций (кроме специально указанных аккаунтов) и блокировать изменение этого лимита (и списка спец. аккаунтов) на сутки. |
|
0 |
14.10.2007, 00:17 | #8 (permalink) |
Бессмертный
Регистрация: 21.07.2005
Адрес: Питер
Сообщений: 3,351
|
как я поинмаю, кипер не будет работать если нет файла ключей, значит троян должен еще и файл ключей скопировать. Затем есть еще отдельный пароль для файла ключей(может у тебя он одинаковый), они и его должны украсть, вот наверное зачем нужна инициализация...Потом еще присылают код инициализации на ящик нужен доступ к мылу...
А вообще реально людей вычислить? Как -то они же вывели деньги? Или завели в покеррум и слили дружбану?... :(
__________________
По всем вопросам пишите на oleg_kan@rambler.ru |
0 |
14.10.2007, 00:22 | #9 (permalink) | ||
Бессмертный
Регистрация: 21.07.2005
Адрес: Питер
Сообщений: 3,351
|
Цитата:
Кстати, может попробывать сделать блокировку по ай-пи? Кто-нибудь делал?
__________________
По всем вопросам пишите на oleg_kan@rambler.ru |
||
0 |
14.10.2007, 00:24 TS | #10 (permalink) | ||
Аксакал
Регистрация: 15.01.2006
Адрес: Питер
Сообщений: 2,211
|
Цитата:
Собственно до ввода пароля к файлу с ключом дело не доходит - он обнуляется и "кипер" сообщает, что KWM-файл кривой. Мыло им тоже не нужно - они с моего компа работают с моим аккаунтом. Цитата:
Будь я вором, я бы, конечно, подчистил бы хвосты через покеррум. Как было конкретно в моем случае - не знаю. Думаю, что уже и не узнаю. |
||
0 |
14.10.2007, 00:27 | #12 (permalink) |
Бессмертный
Регистрация: 21.07.2005
Адрес: Питер
Сообщений: 3,351
|
понятно :( , надо узнать про блокировку по айпи...
__________________
По всем вопросам пишите на oleg_kan@rambler.ru |
0 |
14.10.2007, 00:28 | #13 (permalink) | |
Бессмертный
Регистрация: 21.07.2005
Адрес: Питер
Сообщений: 3,351
|
Цитата:
__________________
По всем вопросам пишите на oleg_kan@rambler.ru |
|
0 |
14.10.2007, 00:31 | #14 (permalink) |
Бессмертный
Регистрация: 21.07.2005
Адрес: Питер
Сообщений: 3,351
|
Еще одной вещи не допонял, как подцепил троян? Это надо же что-то у себя сохранить и запустить это? или нет?
__________________
По всем вопросам пишите на oleg_kan@rambler.ru |
0 |
14.10.2007, 00:41 TS | #15 (permalink) | |
Аксакал
Регистрация: 15.01.2006
Адрес: Питер
Сообщений: 2,211
|
Цитата:
|
|
0 |
14.10.2007, 03:17 TS | #17 (permalink) | |
Аксакал
Регистрация: 15.01.2006
Адрес: Питер
Сообщений: 2,211
|
Цитата:
К тому же, имхо, это бессмыслено - это ведь не вирус в чистом смысле. Ну будет заплатка в Касперском, воры немного смодифицируют код. Я сам в свое время на крупную антивирусную контору работал, знаю всю эту кухню изнутри. |
|
0 |
14.10.2007, 03:28 | #18 (permalink) |
Ветеран
|
можно ссылку на прогу через которую можно обнаружить этот троян?.. и ещё просьба обьяснить как этот троян можно подцепить?
месяц назад я попал на 4К из схожей проги.. теперь купил второй копм.. на 1 чисто стоят покерные румы..ни на какие сайты не на захожу.. могу ли я быть уверен что никакого трояна не подхвачу.. если на кроме румов запускать ничего не буду.. обжогшись на молоке, дуешь на воду.. |
0 |
14.10.2007, 03:39 TS | #20 (permalink) | |
Аксакал
Регистрация: 15.01.2006
Адрес: Питер
Сообщений: 2,211
|
Цитата:
Но еще раз - эта прога помогла найти rootkit, а не троян. Сам троян у меня еще где-то сидит и я все еще борюсь с желанием вычистить его руками вместо переустановки системы. Подцепить - зайти на зараженный сайт. При этом желательно, чтобы не было последних апдейтов (Windows, Java... не знаю, что может быть еще). По поводу отдельного компа - да, наверное. Ну разве что файрвол нужен. Еще по поводу послать Касперскому. Некоторые файлы из этого барахла ассоциируются с Trojan-Spy.Win32.Webmoner.dm. Может он у Касперского по-другому называется... |
|
0 |
Похожие темы | ||||
Тема | Автор | Раздел | Ответов | Последнее сообщение |
Троян у хайроллеров | CGM.RU | Новости, статьи, репортажи.. | 0 | 13.12.2013 09:40 |
Троян блокирован | _Ali_ | Техническая поддержка форума | 9 | 29.11.2012 22:21 |
Троян в SharkScope!!! | Evgesha | Программное обеспечение | 15 | 05.11.2009 21:08 |
Как удалить троян? | Buracino | Поговорим за жизнь | 22 | 25.09.2007 23:37 |
троян | ежык | Поговорим за жизнь | 12 | 18.11.2006 15:21 |
|
|