Текущее время: 27 апр 2024 01:53

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
 Заголовок сообщения: Вирус? Фича?
СообщениеДобавлено: 18 дек 2012 00:40 
Аватара пользователя
Не в сети

Зарегистрирован:
17 ноя 2010 10:40
Сообщения: 272
Откуда:
Кривой Рог

Награды:

Активист форумаНаш бета-тестерСлово – золото
Предыстория.
Стоит на виртуалке Вин ХП ПРО СП3. Стоит песочница, лицензионная. Крутится несколько программ с автосерфингом. Ну для прикола, лишних пару тройка зеленых президентов на кошельке лишними не будут :-) комп все равно включен круглые сутки, так почему бы малость и не подзаработать при этом. Один автосерфинг крутится в опере.
История.
Сегодня заметил при запуске серфинга в опере, что при клике на странице открылось новое окно. Ну, очередная партнерка подключена... Я ее в свой блэк-лист в файлик hosts добавил и со спокойной душой свернул виртуалку в трей. Вздумалось мне на виртуалке еще один сайтик проверить. Разворачиваю виртуалку из трея, в опере добавляю новую вкладку, ввожу адрес сайта вручную. Сайт открылся. Но при клике по любому месту на сайте опять открылась новая вкладка от партнерки. Прикол в том, что адрес у партнерки не постоянный, а впереди, типа сабдомена, числовое значение меняется. Ну добавил и этот адрес в свой блэк-лист. Что интересно, партнерка открыла мне сайт. Я решил посмотреть исходный код сайта, дабы найти все таки корни данной вредной партнерки... И опять получил новую вкладку с партнеркой... Задумался... Проверил несколько сайтов... На всех выскакивает новая вкладка от партнерки. Значит виноват не конкретный сайт, а непосредственно опера. В виджетах ничего нет, по всем закромам порылся - ничего... Закрыл оперу... Полез по диску шариться. В папке оперы прибил подозрительную папку, копию я не ставил. Жаль конечно, но не подумал для истории сохранить. Но подсознательно чувствую - не все еще убито. Точно! Documents and Settings\User\Application Data\Informer\ - вот оно :twisted: чудо враждебной техники... Лежит ДЛЛ-ка и ява-скрипт. Посмотрел бегло скриптик - на всех сайтах создает скрытый фрейм. Насколько я смог догадаться, потому как в яве не особо силен, да и не вникал подробно, но в этом фрейме происходит поиск пользовательского номера телефона(либо пользователь где нибудь вводил свой номер, либо работает именно с мобильника) и производится его подписка на платные услуги МТС или Билайна. Причем подписка производится автоматом, поскольку, вроде бы, присутствует и обработка кнопки "Продолжить" и кнопки "Подтвердить".
К сожалению я в данный момент не пользуюсь НаноАВ. Но сообщение решил написать - слишком много здесь знакомых и друзей, для которых данная информация может оказаться полезной. Да и разработчикам НаноАВ, думаю, будет интересно поковырять и разобраться в данной гадости.
Откуда приползло сие чудо на мою виртуалку? Трудно сказать. В логах рыться не особо хочется, тем более точно не смогу сказать даже когда оно занырнуло ко мне.
Архив с "гадостью" прилагаю, пароль стандартный - 123.

Модератор: потер файл


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Вирус? Фича?
СообщениеДобавлено: 18 дек 2012 12:40 
NanoAV Team
Аватара пользователя
Не в сети

Зарегистрирован:
20 мар 2009 17:51
Сообщения: 1518
Откуда:
Брянск
Спасибо, Viha.

Файлы переданы в лаборатория для дальнейшего исследования.

UPD: файлы действительно вредоносные, в скором времени они начнут определяться NANO Антивирусом.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Вирус? Фича?
СообщениеДобавлено: 26 янв 2013 11:53 
Аватара пользователя
Не в сети

Зарегистрирован:
13 авг 2011 15:02
Сообщения: 103
Откуда:
Херсон

Награды:

Активист форумаДруг компании Наш бета-тестер
Trojan.BrowseBan.480 по классификации Dr.Web


Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
POWERED_BY
Русская поддержка phpBB