X   Сообщение сайта
(Сообщение закроется через 3 секунды)



 

Здравствуйте, гость (

| Вход | Регистрация )

2 страниц V   1 2 >
Открыть тему
Тема закрыта
> Троян , Ворующий Деньги С Webmoney
gogas
gogas
Topic Starter сообщение 20.1.2011, 13:33; Ответить: gogas
Сообщение #1


Внимание всем, кто польузется Webmoney. В Сети появился хитрый троян, который ворует деньги ( переводит деньги на другой кипер).

Сам троян - это файл inetmib1.dll

Данный файл есть в Windows по пути C:/windows/system32 и C:/windows/system32/dllcache. (Это системный нормальный файл)
Но троян создает файл с таким же именем по другому любому пути.

Как лечим:
Удаляем любой файл - inetmib1.dll находящейся вне директории C:/windows/system32 и dllcache, и делаем reboot компьютера.
На данный момент он ловится Касперским и Авирой. Доктор Web - его не видит.. NOD32 - протестить не было возможности...

файл inetmib1.dll - это нормальный модуль винды, используется много где для работы с сетью, это вообще часть SNMP
функции этого виндо-модуля используется разработчиками для работы с сетью, а вот из-за несовершенство мелкомягких, ситуация когда софт пытается подгрузить библиотеку, винда выдает ему первый найденный вариант, какраз для этого ЛОЖНЫЙ файлик с этим именем кладется прямо в папочку программы, т.к. это первое место поиска для библиотек
а тот что в system32 - 99,9% - нормальный, нужный файл, не трожте его, не будьте нубами.

На данный момент он не ловится Каспером, если он имеется. Версия каспера последняя. Кто то подцепил вирус и зацепило эту dll, теперь ботинок заявляет что крадет деньги с иго кошелька, ну извини, если ты дурак и ламер у тебя так и будут деньги красть.

Пару слов о - inetmib1.dll. В документации Microsoft сказано, что это расширение для SNMP агента. Если правильно обращаться к этой DLL-ке, то мы сможем получить всю, необходимую нам информацию, а так же многое многое другое. Всё, что нам нужно сделать - это съэмулировать расширяемого агента Windows и вызвать DLL с правами OID.

Как общаться с inetmib1.dll

Чтобы приступить к использованию DLL-ки, для начала необходимо вызвать функцию SnmpExtensionInit(). Эта функция имеет 3 параметра - ссылка на нулевое время, обработчик ловушки и идентификатор объекта для получения поддерживаемого представления. Для более полного понимания этой функции и её старшего брата SnmpExtensionInitEx() необходимо более детальное исследование snmp расширения DLL. Здесь мы не будем угляться в это исследование, а ограничимся тем, что в MibII эти значения можно принять по умолчанию.

Затем мы делаем вызов Query через запрос GetNext, и повоторяем вызов до тех пор, пока функция не перестанет возвращать нам ip адреса. Но для этого передадим в функцию VarBind, содержащую: iso.org.dod.internet.mgmt.mib-2.ip.ipAdd
rTable.ipAddrEntry.ipAddress (т.е. 1,3,6,1,2,1,4,20,1,1) в каждом вызове.

Если мы имеем 3 IP адреса 205.5.3.1, 205.5.3.3 и 205.5.3.6, то первый раз мы получим обратно 1,3,6,1,2,1,4,20,1,1,205.5.3.1. Второй - 1,3,6,1,2,1,4,20,1,1,205.5.3.3 и третий - 1,3,6,1,2,1,4,20,1,1,205.5.3.6. И, наконец, четвёртый раз возвращаемое значение будет выглядеть как 1,3,6,1,2,1,4,20,1,2 либо как 1,3,6,1,2,1,4,20,1,3. что будет сигнализировать о том, что функция больше не может получить ip адресов.

P.S. Если это троян, то он находится именно в папке Webmoney!!!
0
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Innulia
Innulia
сообщение 20.1.2011, 14:18; Ответить: Innulia
Сообщение #2


спасибо за информацию.
Выловила у себя это "чудо"


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
aries_rs
aries_rs
сообщение 20.1.2011, 14:49; Ответить: aries_rs
Сообщение #3


:D :D :D
Вопрос такой, а как он попадет на комп?


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
gogas
gogas
Topic Starter сообщение 20.1.2011, 15:02; Ответить: gogas
Сообщение #4


Естественно через интернет ...
В основном через письмо , которая приходит к вам на мыло
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
aries_rs
aries_rs
сообщение 20.1.2011, 15:11; Ответить: aries_rs
Сообщение #5


Понятно!)
А что письма не проверяются на вирус!?при попадании в папку входящие даже на сервере, сам почтовый сервер должен его проверять содержание!
И потом еще при получении почты, антивирус на компьютере проверяет письмо, получается двойная проверка.
Тем более обьясните мне например!Вы все письма читаете и открываете вложенные папки?


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
gogas
gogas
Topic Starter сообщение 20.1.2011, 17:44; Ответить: gogas
Сообщение #6


Ну я не знаю как вам это объяснить , есть такие вирусы которые нахальным образом прописывают себя в автозагрузку , и антивирус как то пропускает его .
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
aries_rs
aries_rs
сообщение 20.1.2011, 17:52; Ответить: aries_rs
Сообщение #7


(gogas)
Ну я не знаю как вам это объяснить , есть такие вирусы которые нахальным образом прописывают себя в автозагрузку , и антивирус как то пропускает его .

Как нахальным образом?Толкает головой вирус винду)потом берет ищет папку любую и туда прописывается сам и потом говорит такой: Все я тут записался и буду виросовать! :D
Скажите лучше, где Вы взяли такую инфу?Ну что написано в начале темы?Кто Вам ее дал?


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
gogas
gogas
Topic Starter сообщение 20.1.2011, 18:32; Ответить: gogas
Сообщение #8


Да вы капец...
Вот посмотрите здесь Уроки Xakep9009
Автозагрузка

Вот тут в основном я вылавливаю вирусы...которые нахальным образом прописали себя в автозагрузку.....
Кстати говоря!!!только что решил зайти в Автозагрузку... и обнаружил у себя трояна...которые прописал себя в дирректорию
C:\WINDOWS\system32\amvo.exe //давить и только давить!!!!
Как определить что у вас....вирус или нет....
Да очень легко!!!!
В "Команда" прописан полный путь к файлу который требует система при загрузке.....
если вы видете какую то программу которая загружается без вашего ведома....и при этом по "Команда" - по этому путю не узнаёте ни одной программы которой вы пользуетесь....значит скорее всего это вирус....НО если вы не уверены что это вирус...проследуйте по этому пути...(к файлу) допустим C:\WINDOWS\system32\amvo.exe а мы проследуем C:\WINDOWS\system32\ и попробуем найти файл с названием amvo.exe и просканируем его на предмет заражения.....
Уверяю вас в большенстве случаев это окажется вирус....который был пропущен вашим антивирусом....
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
aries_rs
aries_rs
сообщение 20.1.2011, 18:43; Ответить: aries_rs
Сообщение #9


(gogas)
Да вы капец...
Вот посмотрите здесь Уроки Xakep9009
Автозагрузка

Вот тут в основном я вылавливаю вирусы...которые нахальным образом прописали себя в автозагрузку.....
Кстати говоря!!!только что решил зайти в Автозагрузку... и обнаружил у себя трояна...которые прописал себя в дирректорию
C:\WINDOWS\system32\amvo.exe //давить и только давить!!!!
Как определить что у вас....вирус или нет....
Да очень легко!!!!
В "Команда" прописан полный путь к файлу который требует система при загрузке.....
если вы видете какую то программу которая загружается без вашего ведома....и при этом по "Команда" - по этому путю не узнаёте ни одной программы которой вы пользуетесь....значит скорее всего это вирус....НО если вы не уверены что это вирус...проследуйте по этому пути...(к файлу) допустим C:\WINDOWS\system32\amvo.exe а мы проследуем C:\WINDOWS\system32\ и попробуем найти файл с названием amvo.exe и просканируем его на предмет заражения.....
Уверяю вас в большенстве случаев это окажется вирус....который был пропущен вашим антивирусом....

Что я капец?У Вас безопасность настроена?Вы каким браузером пользуетесь?Почтовой программой?Антивирус какой?
Данную информацию что Вы превели если честно она предназначена для начинающих пользователей интернета!Я не говорю что я прям вообще "солидняк" в сети, но из данного текста просто можно сделать вывод такой. Вирус прописывается на Ваш компьютер только в случаях когда у Вас нет защиты никакой, и если Вы еще нажимаете разного рода ссылки в письмах, посмотреть что там есть :)
Или переходите на сайты с всплывающих ссылок :)
Само письмо может содержать вирус, но письмо проходит практически две стадии проверки. Первая при попадании на сервер, вторая у Вас на ПК!Конечно если везде дырки, то вирус попадет к Вам)


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
ilsannu
ilsannu
сообщение 25.2.2011, 23:16; Ответить: ilsannu
Сообщение #10


Спосибо за данную информацию. Буду крайне осторожен .
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
2 страниц V   1 2 >
Открыть тему
Тема закрыта
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0


Свернуть

> Похожие темы

  Тема Ответов Автор Просмотров Последний ответ
Открытая тема (нет новых ответов) Webmoney WMZ дешевле USD ~ на 15%, но Webmoney WMT=USD
20 freeax 2146 Вчера, 21:26
автор: freeax
Открытая тема (нет новых ответов) В течении десяти лет копил деньги . Куда вложить?
20 kapusta1 1705 20.4.2024, 17:47
автор: Liudmila
Горячая тема (нет новых ответов) Как вывести деньги в Украине с заблокированного Юмани ?
30 freeax 5018 20.4.2024, 16:49
автор: Liudmila
Горячая тема (нет новых ответов) Как бездомные хранят деньги?
81 metvekot 13695 31.3.2024, 12:44
автор: Boymaster
Открытая тема (нет новых ответов) Продаю Webmoney WMZ за ZEN, UAH, Skrill, Neteller
USDT, Payeer, Advcash, PerfectMoney
4 freeax 1708 30.3.2024, 4:30
автор: freeax


 



RSS Текстовая версия Сейчас: 24.4.2024, 15:36
Дизайн