1. 2xB02.07.2024 в 23:55от
  2. TYoRIS02.07.2024 в 23:47от
Загрузка...

WebMoney или деньги не туда (подмена кошельков через буфер обмена)

Тема в разделе "Защита ПК", создана пользователем Васечка, 06.02.2014.

  1. Васечка

    Васечка

    Статус:
    Оффлайн
    Регистрация:
    31.01.14
    Сообщения:
    659
    Репутация:
    461 +/-
    Webmoney: 960005981360
    Вообщем не так давно столкнулся с такой проблемой что при копировании кошельков Webmoney в буфер обмена у меня подставлялись вместо моего кошелька, кошельки аферистов. Согласитесь интересно звучит?
    Дело в том что речь пойдет о неком вирусе (троянчике)
    Как говорят все гениальное – просто. Простой вирус. Висит в памяти. Подменяет в буфере обмена ваш кошелек на свой. WebMoney и Яндекс-деньги

    Долго искал решение как избавится от этого вируса и вот решил поделится с вами. А вдруг кому то и пригодится.

    Так вот - это троянская программа написана на Basic (не сжата не зашифрована) но при этом косит по системный файл. При запуске может выполнять такие действия.
    - Создает копию своего файла в папке Windows имя исполняемого файла соответствует имени под которым был запущен троян на компьютере юзера.
    - Регистрируется в автозапуске, ключ CurrentVersionRun, параметр System
    - после запуска скрытно остается в памяти и мониторит буфер обмена на наличие кошельков Webmoney или Яндекс деньги.
    Таким образом принцип действия троянской программы что при совершении платежа часто номера кошельков копируются в буфер обмена и пользователь обычно не проверяет многозначный номер после его вставки. Троянская программа подменяет ваши кошелек на кошелек создателя троянской программы. В итоге получаете деньги не вы а мошенник.

    А теперь самое интересное. Как этот вирус попал если вы пользуетесь самым современным антивирусом (хоть это Касперский, хоть др. Веб, Аvira и.т.д) почему он не обнаружил его?
    Дело в том что этот вирус не несет какого то вреда вашему компьютеру (он не размножается и т.д) он просто весит в автозапуске и мониторит буфер обмена на наличие кошельков. Он не так распространен в сети поэтому его так сложно обнаружить. Поэтому его и нет в вирусных базах антивирусов и попасть он может без труда на ваш компьютер.

    И так теперь ближе к сути я уже говорил что я стал жертвой такой вот вредоносной программы и я решил довести дело до конца и избавится от него. Вообщем все мои кошельки (Гривневые, Доларовые, Евро, Российские) при копировании в буфер заменялись на аналогичные вот этого владельца - WMID#181997395382

    я как и любой другой написал на него абузу.
    Далее шла речь о том как найти этот вирус. Вобщем погуглив день второй я наткнулся на такую вот программу
    Security Task Manager
    virustotal.com

    Описание писать не буду зайдете и почитаете. Кратко скажу что программа ищет программы и файлы которые могут нанести вред вашему компьютеру.

    Скачиваете программу и запускаете ее.
    Программа автоматически найдет программы и поставит им приоритет по опасности (смотреть на меню оценка)
    Как видим у нас есть подозрительный файл с названием services.exe который расположен в директории c:\Windows - это не правильное размещение этого системного файла (а настоящий файл должен находится \Windows\System32) проверьте обязательно чтобы он там был. (хотя он там и есть)

    Что делаем дальше, нам нужно быть увереным что это именно тот файл который нам и подменяет кошельки берем файл который мы нашли в директории c:\Windows и в этой программе и нажимаем удалить (но не удаляем а перемещаем в карантин) Делается это для того чтобы убедится что это он.
    После того как переместили файл в карантин, запускаем свой кипер копируем кошелек в буфер и пробуем вставить. И о чудо кошельки вставляются именно наши а не этого мошенника.

    Теперь осталось нам удалить этот файл из карантина и радоваться жизни.

    Вот в принципе и все (такой вот краткий мануал). Может кому то и пригодится случаи бывают разные.


    P.S. Проверяйте номер кошелька перед осуществлением финансовых операций.
     
    Последнее редактирование: 26.02.2014
  2. man

    man

    Статус:
    Оффлайн
    Регистрация:
    30.04.10
    Сообщения:
    2.241
    Репутация:
    792 +/-
    Данному вирусу я хз сколько уже лет , но видать он потерял свою актуальность , а теперь сного набирает обороты )
     
  3. Diegi

    Diegi

    Статус:
    Оффлайн
    Регистрация:
    06.02.14
    Сообщения:
    0
    Репутация:
    0 +/-
    Было такое)
     
    Последнее редактирование: 06.02.2014
  4. Васечка

    Васечка

    Статус:
    Оффлайн
    Регистрация:
    31.01.14
    Сообщения:
    659
    Репутация:
    461 +/-
    Webmoney: 960005981360
    Ну да, я гуглил такие темы еще были в 2007 году про этот вирус.
    Просто сделал статейку, чтобы были аккуратнее, может кому-то пригодится и чтобы не попадались на такую уловку..
     
  5. jako01

    jako01

    Статус:
    Оффлайн
    Регистрация:
    27.05.13
    Сообщения:
    381
    Репутация:
    254 +/-
    спасибо пригодиться!
     
  6. Sheriff

    /* no comment */
    Sheriff

    Статус:
    Оффлайн
    Регистрация:
    12.03.13
    Сообщения:
    1.021
    Репутация:
    1.224 +/-
    в 2010 году помню эта фича была актуальна)
     
  7. a1RbOrNE

    a1RbOrNE

    Статус:
    Оффлайн
    Регистрация:
    11.10.12
    Сообщения:
    203
    Репутация:
    174 +/-
    Хитро придумана, хорошо что я свой кошелек помню, и не копирую его
     
  8. Mongol

    Keep calm and move ON
    Mongol

    Статус:
    Оффлайн
    Регистрация:
    24.10.13
    Сообщения:
    1.106
    Репутация:
    1.080 +/-
    Спасибо за инфу
     
  9. LU1Z

    LU1Z

    Статус:
    Оффлайн
    Регистрация:
    15.02.14
    Сообщения:
    296
    Репутация:
    185 +/-
    + Не знал
     
  10. Denni

    Denni

    Статус:
    Оффлайн
    Регистрация:
    09.07.12
    Сообщения:
    749
    Репутация:
    522 +/-
    копипаст. тема 2012 года с донецкфорума( не реклама)
     
  11. IxelSsr

    IxelSsr

    Статус:
    Оффлайн
    Регистрация:
    25.03.14
    Сообщения:
    51
    Репутация:
    6 +/-
    А я то думал,почему номер изменился,оказывается вирус.Вот из за этого вируса я и отправил какому то челу 4000 тысячи рублей.Спасибо за тему.Сейчас буду разбираться
     
  12. DejаVuuu

    DejаVuuu

    Статус:
    Оффлайн
    Регистрация:
    19.03.14
    Сообщения:
    283
    Репутация:
    42 +/-
    Антивирус не видит этот вирус ?
     
  13. alladar

    ๖ۣۜDoTa ๖ۣۜAllStars
    alladar

    Статус:
    Оффлайн
    Регистрация:
    25.03.13
    Сообщения:
    714
    Репутация:
    395 +/-
    Палится всеми антивирусами сам вирус
    Пробовал создать
    Новых еще не делали , только старый в сети гуляет