Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Мировые новости (https://forum.antichat.xyz/forumdisplay.php?f=23)
-   -   Новый вирус чистит WebMoney-кошельки (https://forum.antichat.xyz/showthread.php?t=179894)

CyberHunter 18.02.2010 18:08

Новый вирус чистит WebMoney-кошельки
 
http://www.2000.net.ua/img/news/1/6/169039/default.jpg
Новый вирус, маскирующийся под системный файл Windows, крадет деньги с кошельков в системе WebMoney, – сообщает MoneyNews.

Вирус выдает себя за системный файл inetmib1.dll, который обычно расположен по адресам C:/windows/system32 и C:/windows/system32/dllcache. Зараженная копия размещается в другой папке.

При подключении кипера – клиентского приложения для работы с WebMoney к сервису, вирус подключает к нему инфицированную библиотеку, которая крадет реквизиты и ключи WebMoney.

Эпидемия этого вируса уже приняла массовый характер. В данный момент вирус не обнаруживается новыми версиями антивирусных программ.

18.2.2010
Источник: http://www.2000.net.ua/news/18/169039

Techn0id 18.02.2010 18:10

как я понял, распространяется он на кипер классик

root_sashok 18.02.2010 18:16

Кидайте в реверсинг, попробуем выдрать WM, на который идут деньги.

CyberHunter 18.02.2010 18:18

Цитата:

Кидайте в реверсинг, попробуем выдрать WM, на который идут деньги.
Вряд ли все деньги идут на один ВМ-кошель. Думаю это было бы не разумно со стороны создателя вируса.

MAQUEEN 18.02.2010 18:22

Цитата:

Кидайте в реверсинг, попробуем выдрать WM, на который идут деньги.
хорошая идея) но мне кажетсО что там несколько кошелей.......

root_sashok 18.02.2010 18:26

Все равно кидайте. Страна должна знать своих "героев".

Mr.Replica 18.02.2010 18:27

не поделитесь???

Iohid 18.02.2010 18:42

Mhr_replica Нет мы жадные!

Outlove 18.02.2010 18:55

лишний повод убедиться, что вирусописатели одни из самых богатых людей в интернете)

SunShay 18.02.2010 18:56

ужасно :(

MAQUEEN 18.02.2010 19:08

Цитата:

Все равно кидайте. Страна должна знать своих "героев".
да, но где бы его подхватить....

WNZRS 18.02.2010 19:13

Цитата:

Сообщение от CyberHunter
При подключении кипера – клиентского приложения для работы с WebMoney к сервису, вирус подключает к нему инфицированную библиотеку, которая крадет реквизиты и ключи WebMoney.

он не деньги ворует, а куда-то посылает файл ключей и WMID и возможно кол-во денег, чтобы создатель знал откуда в первую очередь брать.

root_sashok 18.02.2010 19:16

И все же, лучше узнать куда.

XXI 18.02.2010 19:31

Обнаружил у себя этот файлик :)

Сниффер показал передачу:
1. Моего файла ключей
2. Моего WMID и старый WMID(ХЗ откуд он его откопал)
3. Сумма денег на кошельке и номера кошельков
4. И какойто хэш (Никому не дам(Вдруг чтото важное))

Кароче заметил что он обходит авирь каспера и фаервол (Встроеный и флинк)

Он работает при подключении вебмани кипера. Через 2-3 минуты после коннекта он начал слать данные на мыло grand@mail.ru o_O


Я в шоке ¿

moodoone 18.02.2010 19:41

не хотел бы я подхватить такого вируса..

Citadel 18.02.2010 20:05

Наличие файла еще ни о чем не говорит, он у всех есть NT http://www.processlibrary.com/directory/files/inetmib1/

Radiator 18.02.2010 20:10

http://content.foto.mail.ru/mail/grand/_myphoto/i-2.jpg


grand@mail.ru

Гримяко Андрей

15.11.1976

Россия,МО, г.Яхрома

в Москве по состоянию на июль 2007 г. не прописан

cardons 18.02.2010 20:13

Если я напишу vasa_pupkin@mail.ru ты поверишь ? :))

Radiator 18.02.2010 20:15

ща подумаю___)))

Fooog 18.02.2010 20:23

Украсть легко, тяжело не попасться. :(
(С) Fooog

shell_c0de 18.02.2010 20:23

grand@mail.ru брут поставлен )
P.S это не вирус а трой =\

Radiator 18.02.2010 20:29

брутим вечность (с) radiator

FALTONICK 18.02.2010 20:29

вам бы в следователи уважаемый

Radiator 18.02.2010 20:30

Если данное сообщение адресовано мне,отвечаю так-мечтал всегда)

sTe[A]LeR 18.02.2010 20:30

нашел у себя в
C:\WINDOWS\system32
C:\WINDOWS\system32\dllcache
Я в опасности ?

FALTONICK 18.02.2010 20:32

у кого есть файл вируса? или где его скачать можно? хочу на тестирование

Radiator 18.02.2010 20:33

так выше ТС XXI писал,что нашел у себя. Напиши ему в пм. Или пущай сюда выложит

axe89 18.02.2010 20:34

я тоже у себя нашол(

Radiator 18.02.2010 20:35

Ну тут одно но: файлы ключей он ищет на компе, а если у человека например на съемном носителе все kwm...

FALTONICK 18.02.2010 20:35

меньше порносайтов смотреть надо

Radiator 18.02.2010 20:38

это да. и если смотреть то уж не наши хотя б)
Т.е. лучше скачать порно,чем его смотреть онлайн с точки зрения безопасности

Ro666oT 18.02.2010 20:39

Все дружно переходим на лайт.
Или ваще выбрасываем wm)

sTe[A]LeR 18.02.2010 20:39

В операционной системе присутствуют два файла с таким именем - в папке C:\windows\system32 и папке C:\windows\system32\dllcache. Это нормальные системные файлы и необходимы для работоспособности Windows. А вот в других местах файла inetmib1.dll обычно присутствовать не должно (хотя встречались исключения).

Также было несколько сообщений, что системные файлы inetmib1.dll в папках C:\windows\system32 и C:\windows\system32\dllcache были модифицированы и заражены этим трояном.

http://news.mydiv.net/news/view-Webmoney-trojan.html

Radiator 18.02.2010 20:40

я у себя нашел только в system32

rudik777 18.02.2010 20:47

http://s59.radikal.ru/i166/1002/81/32950bd609fa.jpg

AlexV 18.02.2010 20:50

Цитата:

Сообщение от rudik777

Тоже самое. ;) Для Win7 это норм по ходу.

1n0y 18.02.2010 20:51

Цитата:

Сообщение от Radiator
я у себя нашел только в system32

аналогично. мои деньги в безопасносте? :confused:

root_sashok 18.02.2010 20:51

Да блин, они могут быть и системными, а могут быть вирусами. Швыряйте на virustotal.

Radiator 18.02.2010 20:51

Вы их выложите куда нить,интересно всё-таки

Glyxapь 18.02.2010 20:56

кактус откинулся?


Время: 19:48