PDA

Просмотр полной версии : Новый вирус чистит WebMoney-кошельки


CyberHunter
18.02.2010, 18:08
http://www.2000.net.ua/img/news/1/6/169039/default.jpg
Новый вирус, маскирующийся под системный файл Windows, крадет деньги с кошельков в системе WebMoney, – сообщает MoneyNews.

Вирус выдает себя за системный файл inetmib1.dll, который обычно расположен по адресам C:/windows/system32 и C:/windows/system32/dllcache. Зараженная копия размещается в другой папке.

При подключении кипера – клиентского приложения для работы с WebMoney к сервису, вирус подключает к нему инфицированную библиотеку, которая крадет реквизиты и ключи WebMoney.

Эпидемия этого вируса уже приняла массовый характер. В данный момент вирус не обнаруживается новыми версиями антивирусных программ.

18.2.2010
Источник: http://www.2000.net.ua/news/18/169039

Techn0id
18.02.2010, 18:10
как я понял, распространяется он на кипер классик

root_sashok
18.02.2010, 18:16
Кидайте в реверсинг, попробуем выдрать WM, на который идут деньги.

CyberHunter
18.02.2010, 18:18
Кидайте в реверсинг, попробуем выдрать WM, на который идут деньги.
Вряд ли все деньги идут на один ВМ-кошель. Думаю это было бы не разумно со стороны создателя вируса.

MAQUEEN
18.02.2010, 18:22
Кидайте в реверсинг, попробуем выдрать WM, на который идут деньги.
хорошая идея) но мне кажетсО что там несколько кошелей.......

root_sashok
18.02.2010, 18:26
Все равно кидайте. Страна должна знать своих "героев".

Mr.Replica
18.02.2010, 18:27
не поделитесь???

Iohid
18.02.2010, 18:42
Mhr_replica Нет мы жадные!

Outlove
18.02.2010, 18:55
лишний повод убедиться, что вирусописатели одни из самых богатых людей в интернете)

SunShay
18.02.2010, 18:56
ужасно :(

MAQUEEN
18.02.2010, 19:08
Все равно кидайте. Страна должна знать своих "героев".
да, но где бы его подхватить....

WNZRS
18.02.2010, 19:13
При подключении кипера – клиентского приложения для работы с WebMoney к сервису, вирус подключает к нему инфицированную библиотеку, которая крадет реквизиты и ключи WebMoney.
он не деньги ворует, а куда-то посылает файл ключей и WMID и возможно кол-во денег, чтобы создатель знал откуда в первую очередь брать.

root_sashok
18.02.2010, 19:16
И все же, лучше узнать куда.

XXI
18.02.2010, 19:31
Обнаружил у себя этот файлик :)

Сниффер показал передачу:
1. Моего файла ключей
2. Моего WMID и старый WMID(ХЗ откуд он его откопал)
3. Сумма денег на кошельке и номера кошельков
4. И какойто хэш (Никому не дам(Вдруг чтото важное))

Кароче заметил что он обходит авирь каспера и фаервол (Встроеный и флинк)

Он работает при подключении вебмани кипера. Через 2-3 минуты после коннекта он начал слать данные на мыло grand@mail.ru o_O


Я в шоке ¿

moodoone
18.02.2010, 19:41
не хотел бы я подхватить такого вируса..

Citadel
18.02.2010, 20:05
Наличие файла еще ни о чем не говорит, он у всех есть NT http://www.processlibrary.com/directory/files/inetmib1/

Radiator
18.02.2010, 20:10
http://content.foto.mail.ru/mail/grand/_myphoto/i-2.jpg


grand@mail.ru

Гримяко Андрей

15.11.1976

Россия,МО, г.Яхрома

в Москве по состоянию на июль 2007 г. не прописан

cardons
18.02.2010, 20:13
Если я напишу vasa_pupkin@mail.ru ты поверишь ? :))

Radiator
18.02.2010, 20:15
ща подумаю___)))

Fooog
18.02.2010, 20:23
Украсть легко, тяжело не попасться. :(
(С) Fooog

shell_c0de
18.02.2010, 20:23
grand@mail.ru брут поставлен )
P.S это не вирус а трой =\

Radiator
18.02.2010, 20:29
брутим вечность (с) radiator

FALTONICK
18.02.2010, 20:29
вам бы в следователи уважаемый

Radiator
18.02.2010, 20:30
Если данное сообщение адресовано мне,отвечаю так-мечтал всегда)

sTe[A]LeR
18.02.2010, 20:30
нашел у себя в
C:\WINDOWS\system32
C:\WINDOWS\system32\dllcache
Я в опасности ?

FALTONICK
18.02.2010, 20:32
у кого есть файл вируса? или где его скачать можно? хочу на тестирование

Radiator
18.02.2010, 20:33
так выше ТС XXI писал,что нашел у себя. Напиши ему в пм. Или пущай сюда выложит

axe89
18.02.2010, 20:34
я тоже у себя нашол(

Radiator
18.02.2010, 20:35
Ну тут одно но: файлы ключей он ищет на компе, а если у человека например на съемном носителе все kwm...

FALTONICK
18.02.2010, 20:35
меньше порносайтов смотреть надо

Radiator
18.02.2010, 20:38
это да. и если смотреть то уж не наши хотя б)
Т.е. лучше скачать порно,чем его смотреть онлайн с точки зрения безопасности

Ro666oT
18.02.2010, 20:39
Все дружно переходим на лайт.
Или ваще выбрасываем wm)

sTe[A]LeR
18.02.2010, 20:39
В операционной системе присутствуют два файла с таким именем - в папке C:\windows\system32 и папке C:\windows\system32\dllcache. Это нормальные системные файлы и необходимы для работоспособности Windows. А вот в других местах файла inetmib1.dll обычно присутствовать не должно (хотя встречались исключения).

Также было несколько сообщений, что системные файлы inetmib1.dll в папках C:\windows\system32 и C:\windows\system32\dllcache были модифицированы и заражены этим трояном.

http://news.mydiv.net/news/view-Webmoney-trojan.html

Radiator
18.02.2010, 20:40
я у себя нашел только в system32

rudik777
18.02.2010, 20:47
http://s59.radikal.ru/i166/1002/81/32950bd609fa.jpg (http://www.radikal.ru)

AlexV
18.02.2010, 20:50
http://s59.radikal.ru/i166/1002/81/32950bd609fa.jpg (http://www.radikal.ru)
Тоже самое. ;) Для Win7 это норм по ходу.

1n0y
18.02.2010, 20:51
я у себя нашел только в system32

аналогично. мои деньги в безопасносте? :confused:

root_sashok
18.02.2010, 20:51
Да блин, они могут быть и системными, а могут быть вирусами. Швыряйте на virustotal.

Radiator
18.02.2010, 20:51
Вы их выложите куда нить,интересно всё-таки

Glyxapь
18.02.2010, 20:56
кактус откинулся?

rudik777
18.02.2010, 21:00
Да блин, они могут быть и системными, а могут быть вирусами. Швыряйте на virustotal.
проверил. все четке. походу для семерки так и надо.

XXI
18.02.2010, 21:14
Касперский прислал мне письмо в ответ на присланую мною dll

"Спасибо за сообщение.

Мы сделали базовую проверку Вашего файла и обнаружили вредоносный код.

Обновите Ваши базы в течении 24-ёх часов.
Данные о трояне скоро будут добавлены в нашу базу.
Наш антивирус автоматически вылечит заражённые системные файлы и полностю удалит его корни!

С уважением Инокентий!
"

Ждите обнов каспера )

Radiator
18.02.2010, 21:26
с ошибкой написал, иННокентий пишется,что ж у них такие не грамотные сидят...

XXI
18.02.2010, 21:32
с ошибкой написал, иННокентий пишется,что ж у них такие не грамотные сидят...
Помню когда я им написал что мой сайт палится.

Так этот же Инокентий (Помню и тогда эту ошибку заметил) написал мне в стиле "Вчера у меня закончился строк.."

mr.The
18.02.2010, 21:32
Моя убунта и e-num авторизация смотрит на этот трой как на говно.

Radiator
18.02.2010, 21:37
Помню когда я им написал что мой сайт палится.

Так этот же Инокентий (Помню и тогда эту ошибку заметил) написал мне в стиле "Вчера у меня закончился строк.."

да уж, с улицы их чтоль берут

k0xy
18.02.2010, 22:11
У меня 3 копии файлега в:
C:\WINDOWS\ServicePackFiles\i386
C:\WINDOWS\system32
C:\WINDOWS\$NtServicePackUninstall$

UPD: На virustotal ни один антивирь не спалил.

VirGod
18.02.2010, 22:11
Хы, весело. Как появилась эта новость все сразу же побежали стучаться к хозяину этого вируса xD Вот до чего доводит нехватка денег:D

Radiator
18.02.2010, 22:33
Это PR-акция)

stepashka_
18.02.2010, 22:44
Подскажите как смеить авторизацию по паролю на енум?

Светлый
18.02.2010, 23:07
кактус откинулся?

угу, в аське уже давно висит

gold-goblin
19.02.2010, 00:17
Ну вообще эта тема давно поднималась в разделе сео.
Файл надо искать в папке с кипером. Информация о модернизировании этих библиотек в систем 32 скорей всего лож...

Чел который поймал снифером отправку своих данных, спасибо я посмеялся....
От какого процесса была отправка?

vvs777
19.02.2010, 00:50
ключи кипера то любой лох свиснуть с компа может, но к ним нужен еще и пароль.

а пароль к мылу, через которое нужна активация на новом оборудовании, которую невозможно отключить несмотря на наличие этой настройки в кипере?

Radiator
19.02.2010, 01:19
пароль брутить надо) но хз чем

попугай
19.02.2010, 02:41
а откуда он цепляется?

GeraMon
19.02.2010, 02:46
через енум надо работать

Nolek
19.02.2010, 09:00
веселые вы люди

Lilo
19.02.2010, 12:46
они очень веселые(
только мяса дай.

по сабжу- хня какая то,славу богу не попадалась

Arturovich
21.02.2010, 11:09
хороший вирусок , если он твой !"

Ne kidok!
21.02.2010, 11:13
Да блин, они могут быть и системными, а могут быть вирусами. Швыряйте на virustotal

walter
21.02.2010, 11:14
Да блин, они могут быть и системными, а могут быть вирусами. Швыряйте на virustotal
+1. только одни разговоры..никто и не швырял пока)

6anzay
21.02.2010, 11:39
Эта dll`ка должна быть в папке Webmoney. Вот тогда в опасности.

N0_oB
21.02.2010, 18:38
как можно защититься от вируса этого? предохраниться так сказать :D

[Abbath]
21.02.2010, 18:40
у Касперского в базах уже по мойму есть этот вирусняк, еше пару дней и он будет у всех баз.

N0_oB
21.02.2010, 18:46
']у Касперского в базах уже по мойму есть этот вирусняк, еше пару дней и он будет у всех баз.
скорее бы

Sodasir
21.02.2010, 21:37
срочно ставлю каспера)

walter
21.02.2010, 21:39
только его так и некто и не словил по моему.

Sodasir, не вижу смысла в этом). не шарьтесь по ссылка посторонним, порно например ) и не качайте exe , да подозрительные файлы да и все будет нормально)
хоть не каспер, дак Нод32

Sodasir
21.02.2010, 21:45
только его так и некто и не словил по моему.

Sodasir, не вижу смысла в этом). не шарьтесь по ссылка посторонним, порно например ) и не качайте exe , да подозрительные файлы да и все будет нормально)
хоть не каспер, дак Нод32

я в общем то не серьезно, а это все думаю каждый знает)

walter
21.02.2010, 21:52
я в общем то не серьезно, а это все думаю каждый знает)
ну я так..высказался)
А это конечно знают. Все!

djazatik
21.02.2010, 22:04
Nod ловит этот вирус?

NewCapital
21.02.2010, 23:32
Nod ловит этот вирус?
врядли...когда уже обворуют всех кого можно,тогда и начнет ловить,короче как ток вирус будет неактуален начнуть жопу чухать

Regin
21.02.2010, 23:36
А у меня WEBMONEY на кпк. Больно уж за денежку страшно...

aka_maestro
21.02.2010, 23:51
ничо не будет с твоим кпк :)
хорошая новость..обрадовала, как правило.

Бульба
22.02.2010, 08:12
Удачно я все деньги слил остались копейки на кошельке=)

BlackSite
22.02.2010, 08:24
Если подцепишь такой вирус значит подцепишь это судьба :)

djazatik
22.02.2010, 12:06
Удачно я все деньги слил остались копейки на кошельке=)
+1 Тоже слил все денежки с кошеля))

vvs777
22.02.2010, 20:45
через енум надо работать
геморрой вырастет. потом хрен восстановишь доступ к кошелю.
я бы вообще расстрелячл того кто придумал всю эту хрень с активацией на мобильник, сертификатами и их ежегодным обновлением

Vilz
23.02.2010, 15:07
Сегодня поймал его, но славу богу авира справилась с ним!

walter
23.02.2010, 15:08
Сегодня поймал его, но славу богу авира справилась с ним!
интересно где..
и каким антивирусом?

dorollo
23.02.2010, 15:13
мне кажется NOD словит...

Vilz
23.02.2010, 15:15
Avira 9 free :) в system32, а у друга в самой папке webmoney!

walter
23.02.2010, 15:16
Avira 9 free :) в system32, а у друга в самой папке webmoney!
Я знаю что в system32.
Должны же варианты быть какието..где шарился.
качал что то подозрительное..

Vilz
23.02.2010, 15:21
Да нет ничего не качал! запустил кипер и мне авира сразу выдала троян inetmib1.dll

popnik
23.02.2010, 15:24
не видят не нод не каспер с мес назад знакомый славил такое 30 руб 20 коп с кошеля ушло

ЧЕРНЫЙ
23.02.2010, 15:31
я просто в шоке,чего уже не придумают,а скажите свои деньги можно после такого вернуть если обратиться в вебманей?

Vilz
23.02.2010, 15:32
Авиру уже как 2года юзаю, еще не разу не подводила!

walter
23.02.2010, 15:33
я просто в шоке,чего уже не придумают,а скажите свои деньги можно после такого вернуть если обратиться в вебманей?
Нет.

StepsDeath
23.02.2010, 18:03
не видят не нод не каспер с мес назад знакомый славил такое 30 руб 20 коп с кошеля ушло
Знакомый может считать себя счастливчиком, тут у некоторых суммы с четырьмя нулями с кошельков улетали :D
В связи с этим в последнее время кошельками управляю исключительно с Keeper Mobile :)

OHLY
23.02.2010, 18:39
Вот скрин... Подскажите. Там вроде файл не должен лежать http://slil.ru/28693555