Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Болталка (https://forum.antichat.xyz/forumdisplay.php?f=46)
-   -   Опять Античат виноват? (https://forum.antichat.xyz/showthread.php?t=132155)

Hell En 30.07.2009 18:50

Опять Античат виноват?
 
Сегодня по блогосфере начала кочевать ссылка на текстовый файл с логинами и паролями к социальной сети "ВКонтакте"; источник этой волны, по всей видимости, находится на форуме Antichat.ru. База паролей постепенно пополняется, что, по всей видимости, указывает на причастность некой зловредной программы, которой заражены компьютеры множества пользователей этого сервиса.

При попытке открыть данный файл Kaspersky Internet Security — а также, возможно, и другие защитные программы — выдаёт предупреждение о том, что этот сайт является фишинговым. В данном случае опасаться нечего, так как речь идёт об обычном текстовом файле. Впрочем, если ваш компьютер заражен, то, скорее всего, никакой антивирусной защиты на нём нет, а следовательно, такое сообщение вы не увидите.

Пароли, как можно убедиться, действующие, а это означает, что тем, кто зарегистрирован на "ВКонтакте", не мешает заглянуть в этот файл и поискать там себя. Размер файла в настоящее время достигает 4 мегабайт, это более сотни тысяч записей о логинах и паролях (впрочем, встречаются и повторы).

Если поиски увенчаются успехом, считайте, что вам не повезло. В этом случае мы рекомендуем как можно быстрее проверить свой компьютер антивирусом, а после успешного лечения — попытаться сменить пароль на этом сервисе. Также имеет большой смысл сменить пароли и на других веб-сервисах, если они совпадают или похожи на данный.

"Вебпланете" пока не удалось выяснить, какой именно вредонос собирает эту базу и по какому принципу он работает. ЖЖ-юзер hitman полагает, что надо проверить файл hosts на вхождение в него строки "vkontakte.ru". Такая запись означает, что при попытке открыть данный сайт браузер обращается по IP-адресу, указанному напротив этой строки, и открывает фальшивый сайт с формой логина "ВКонтакте".

Однако не исключено, что подмена сайтов происходит на более низком уровне при помощи трояна DNS Changer, который переписывает настройки подключения к серверам доменных имён. Не далее как вчера специалисты Trend Micro обнаружили фишинговый сайт "ВКонтакте", использующийся с недавних пор этим трояном.

(обновлено в 17:40) По информации "Лаборатории Касперского" за сбором базы данных стоит вредоносный файл player.exe, который с 28 июля детектируется «Лабораторией Касперского» как Trojan.Win32.VkHost.an.

Он модифицирует пользовательский hosts-файл таким образом, что при следующей попытке зайти на сайт vkontakte.ru.ru или odnoklassniki.ru пользователь перенаправляется на фишинговую страницу (собственно, расположенную на том же сайте, что и база логинов-паролей) - её дизайн полностью идентичен реальному, и в том случае, если пользователь введет свои логин и пароль на поддельной странице, его данные уйдут к злоумышленникам. Пользователь же, вслед за этим, увидит сообщение (конечно же, фальшивое) о том, что его экаунт "будет удалён через 24 часа", если не отправить SMS на специальный номер.

Специалисты "Лаборатории" рекомендуют пользователями обеих соцсетей проверить содержимое файла hosts. Если там есть записи вида "83.133.1**.2** vkontakte.ru" или "83.133.1**.2** odnoklassniki.ru", то нужно открыть файл в любом текстовом редакторе и удалить эти строки, а затем обязательно сменить все пароли от всех аккаунтов в социальных сетях. Ну и, конечно, не отправлять никаких SMS.
источник:http://webplanet.ru/news/security/2009/07/30/vkontakte_hack.html

МММ 30.07.2009 18:53

Всех посадят, форум удалят. Ура.

комент: http://webplanet.ru/news/security/2009/07/30/comments/vkontakte_hack.html#comment-169052

особенно порадовал пруфлинк на двач

Hell En 30.07.2009 18:53

дайте лог штоле)

Hell En 30.07.2009 19:00

а я сама уже нашла, была такая тема)

X-RayBlade 30.07.2009 19:03

Античат сам всех отшлепает. з.ы.: мне не грозит -
1. у мну линь на компе
2. шас юзаю мини оперу
я правильно понимаю?

dessametr 30.07.2009 19:03

молодцы ачатовцы я уже оттуда 3 акка с рейтом взял

Hell En 30.07.2009 19:03

щас в чекер их засунем))))

Not Found... 30.07.2009 19:05

А эт я первый файлик запустил и ип узнал :p :cool:
ЗЫ Чтото быстро тему спалили... :(

ErrorNeo 30.07.2009 19:08

а все потому что нет модеров в болталке.
тему бы удалили уже через 3 часа после появления.

ErrorNeo 30.07.2009 19:09

Цитата:

Сообщение от Hell En
щас в чекер их засунем))))

огурчики уже есть, сухарикаф тебе посушить?

crackmail 30.07.2009 19:15

да

Zombi **** 30.07.2009 19:20

ыы прикрыли лавочку . . .

SkyS 30.07.2009 19:21

Ололо

ErrorNeo 30.07.2009 19:23

приложение Подводный Мир-2, которым распространялась эта штука еще вчера за-дизейблили в контакте.
Хотя логи еще ночью капали) автор походу тока сегодня утром очухался)

FALTONICK 30.07.2009 19:28

блин не успел скачать

Strik3r 30.07.2009 19:30

да

xxChaoSxx 30.07.2009 19:32

ппц,этой теме уже 2 месяца,лолы токо щяс спалили что есть такой трой с такими ф-циями

ErrorNeo 30.07.2009 19:37

xxChaoSxx
если есть исходники и метод крипта буду балгодарен)

Disney 30.07.2009 20:00

паблик долго не живет)
из одного злоумышленника получили с десяток - только благодаря новости и копипасту :cool:
а админ лох да :p

Not Found... 30.07.2009 20:07

Если кому интересно...лог ,тот самый :)

xxChaoSxx 30.07.2009 20:12

ErrorNeo я всё за 50$ брал,стукни в асю если что

root_sashok 30.07.2009 20:17

Правда грозила вся эта фигня только Windows-пользователям :)

Disney 30.07.2009 20:20

Цитата:

Найден фальшивый сайт "ВКонтакте"
30.07.2009 20:13

Специалисты Trend Micro обнаружили фальшивый сайт "ВКонтакте", использующийся злоумышленниками для кражи паролей пользователей. Риску подвергаются те интернетчики, чьи компьютеры заражены троянской программой DNS Changer.

Принцип работы DNS Changer заключается в изменении настроек DNS таким образом, чтобы преобразование доменных имён в IP-адреса шло через DNS-сервера злоумышленников. Таким образом, пользователь, по собственной инициативе набравший в адресной строке браузера "www.vkontakte.ru", попадёт на сайт, физически расположенный по другому IP-адресу.

DNS Changer пользуется DNS-серверами украинской конторы UkrTelegroup Ltd. В январе усилиями журналиста Брайана Кребса (Brian Krebs) из Security Fix (The Washington Post), нажаловавшегося на UkrTelegroup его провайдеру, зловредные DNS-сервера удалось завалить. Очевидно, временно: UkrTelegroup сменил дислокацию, где и продолжил свою подрывную деятельность.

В Trend Micro полагают, что появление фальшивого "ВКонтакте" — одного из самых популярных сайтов рунета — свидетельствует о том, что количество русскоязычных жертв трояна DNS Changer достигло некой критической массы
fontanka.ru

ErrorNeo 30.07.2009 20:41

xxChaoSxx забей, мне вся фигня и не нужна. Тем более сабж уже палится.
Думал мож так покажешь.. превадно:p исходники полистать.

А лог там каждые сутки ночью обнулялся - видимо куда-то бэкапился или скидывался.
И начинал писаться заново - так что речи о каком-то "конкретном" логе быть не может.

Tigger 30.07.2009 21:13

Я так и не понял, что случилось =\ Трой какой-то был через флешки? И кто-то умный логи нашел? о)9 Или что?

art2222 30.07.2009 21:40

Ахаха. Щас там была такая хня:
Цитата:

otso city | hello from zloy.bz =)
Кагбе на ачат.
Зы. Теперь forbidden.

Not Found... 30.07.2009 21:58

Цитата:

Сообщение от Tigger
Я так и не понял, что случилось =\ Трой какой-то был через флешки? И кто-то умный логи нашел? о)9 Или что?

https://forum.antichat.ru/thread131821.html темка...

Not Found... 30.07.2009 22:05

Перезалил лог...Ссыль

GrandMaster 31.07.2009 03:47

А что собствено автор темы удивляется? лог действительно нашел ачат и выложил в паблик. Все верно. Там же не сказано, что хозяин лога ачат...


Время: 00:27