Как меня взломали

12
R
На сайте с 30.05.2007
Offline
163
1571

Здравствуйте, уважаемые посетители форума! Хотелось бы рассказать о том, как меня взломали: что украли, что натворили и самое главное – как именно это сделали.

Защита была – антивирус Avast (о нем ниже…) и файрвол Commodo Personal. Я сижу через обычный модем. И вот в один чудный день заметил, что модем набирает номер, причем не шестизначный, а намного больше, причем набирает в тоновом режиме. Помимо того, что у меня всегда был импульсивный набор, я заметил с помощью программы Statist XP (Спасибо создателям, что сделали функцию « «имя соединения» скоро подключится») увидел, что процесс соединения происходит через неизвестное мне подключение. Это был вирус, который создавал подключение к Интернету через международное соединение, в результате счет мог бы придти в десятки тысяч рублей. Хорошо, что я как-то давно в газете прочел об этом заметку.

Я, понимая, что компьютер заражен, обновляю Аваст (база была итак свежая, но решил подстраховаться). Запускаю проверку, Аваст ловит вирус и удаляет его. Все, неизвестное подключение больше не беспокоило, но на всякий случай сейчас прислушиваюсь к количеству набираемых цифр и отключил набор на «8».

Через несколько часов Commodo Firewall Pro заметил то, что csrss.exe (стандартный системный процесс) просил выхода в Интернет, чего никогда не было. Я, не обращая внимания (дурак :) ), разрешаю доступ…

Все идет хорошо, но Вот 11 июня работаю, но запустил оперу (с которой почти не работаю) и вошел в наш сео-чат.

Вдруг замечаю, что в опере, всплывает небольшое окошечко с сообщением, в котором на английском написано (запомнил перевод): «обновление виндоус подготовлено, пройдите по ссылки внизу». Я итак не был заинтересован в обновлении, к тому же ссылки не было, поэтому даже не обращал внимание. Но через несколько минут, в ИЕ всплыло сообщение, похожее на ошибку, там было написано «Привет». Сразу же я сообразил, что кто-то «тырит» файлы с компьютера, видит то, что вижу Я и фиксирует нажатие клавиш на клавиатуре (понял, что это старинный способ – нечто вроде Backdoor Anti-Lamer). Да и к тому же, за полчаса до этого сообщения – я попытался войти в свой кипер, но безуспешно. Кипер долго думал на статусе «Подключение. Проверка настроек безопасности» и ничего дальше не делал, хотя приложение не зависало.

Я, в очередной раз, обновляю Аваст, пытаюсь убить csrss.exe, блокирую айпи, к которому этот процесс подключается к Интернету. Сканю Авастом, вирус нет…

Сам не знаю почему, за 3 дня до этого решил ставить антивирус Касперского 6 версии. В этот злополучный день как раз скачал его, только 7ой версии.

После того, как произошла «беда» (как забанил айпи злоумышленника), снес Аваст, снес Комодо, установил Касперского, обновил его, установил Оутпост.

Очень часто у меня по всему компьютеру появлялись файлы с кривыми названиями, например, «oSwd31DWe.exe». Ясно, чт0 это – вирус, я не трогал эти экзешники, сканировал их Авастом, он молчал… Касперский же сразу увидел эти файлы, определил, что в них Трояны. Но я ведь эти файлы не трогал, не запускал.

Проверил csrss.exe: Касперский нашел внутри него, *барабанная дробь* - виновника проблемы – Пинч :). После скана всего компа было убито еще несколько Троянов, бэкдуров и 3 файла, зараженных пинчем.

Ладно, если бы взломал какой-нибудь крутой хакер, а ведь это школьник, простым пинчем… Я, конечно, понимаю, что тут моя вина, но возникает риторический вопрос: «Почему Avast! С обновленной базой не поймал и не убил Трояны и пинч?» Может быть, потому что это фриварная версия для хоум-юзанья?..

Уверен, что тот, кто не поленился и прочитал все выше написанное, задается вопросом: «А зачем он все это написал?». Отвечаю: Помню, было уже и на этом форуме несколько тем, в т.ч. тема Kislov`a, но Я не обратил никакого внимания, ведь я же не дурак…

Так я думал до этого случая.

К тому же, я не пиарю Касперский, я лишь хочу сказать, что вот как мне «помог» Аваст...

Еще один из очевидных вопросов: «А каковы потери?». Для ответа на этот вопрос расскажу немножко о себе: Зарабатывать в сети начал полтора-месяца назад. Сначала друг подарил домен и предоставил хостинг, я сделал сайт, причем без цели заработка. Потом, когда сделал еще один, узнал, что есть люди, покупающие подобный сайты. Продал эти 2 сайта за 80-90$ (не помню точно). Дальше – лучше. Узнал о сателлитах, сделал примерно 25 штук. На все вырученные деньги взял себе хостинг, купил кучу доменов, заказывал прогоны по автобазам, купил ССТ, Олсабминтер, заказывал прогоны по 1пс. Все хорошо, дошел в САПЕ до 5$ в день…

За день до «происшествия» на кошельке было ~700р, ~70$. К счастью, 25$ потратил на хостинг. Получается, что «кулхацкер» укал ~2000 рублей. Для многих на форуме это мелкая сумма, а для меня это часть стартого капитала :). Но я не расстроился, так как сумму верну через 15-20 дней, а вот опыт получил большой.

А как я уже говорил, я игнорировал подобные темы, и не использовал этой мысли «Дурак учится на своих ошибках, а умный на чужих» :) Этот случай заставил меня быть более внимательным к защите своего «имущества».

Поэтому так же хочу спросить: как можно защититься о взлома, кроме использования антивируса+файрвола? Где хранить пароли? Как вводить пароли: ловят ли кейлоггеры и шпионы использование «Экранной клавиатуры» (стандартные-специальные возможности – экранная клавитура) – нажатие мышкой по клавишам на ней? Поможет ли использование «хайдеров» - например Hide Folders XP или будет работать только на компьютере с установленной программой?

P.S. в Тотал Коммандере, в браузерах было сохранено много паролей (от форуме, от САПЕ, от почты). Злоумышленник не тронул аську, маилов, сайты (пока еще проверяю) – возможно, его цель была лишь Кошелек. :D

Advisor
На сайте с 24.11.2003
Offline
177
#1

хранить пароли в тотал командере в последнее время стало небезопасно....

а в основном - предохраняйтесь. Хороший антивир плюс firewall + наблюдательность за системой должны обеспечить безопасность вашей системы.

_mihey
На сайте с 15.07.2005
Offline
199
#2

добавлю : IE вырезать из системы или не пользоваться - большинство всякого отстоя валится именно через него. И вытереть это бывает совсем непросто.

Куплю размещение статей с трансляцией в Я.Новости (/ru/forum/833079)
MK
На сайте с 30.03.2005
Offline
67
#3

ну тут же неоднократно обсуждалось это все - в теме про mdfc чуть ниже по монитору... Не надо хранить пароли. Не надо пускать процессы, которые внезапно начинают ломиться в нет.

Защититься в данный момент времени на винде сложно, но можно. Антивирь, файр, апдейты - это как минимум. И постоянно работающая голова.

Я не понял, зачем при явно нестандартном поведении компа надо было лезть в вебмани, ну да это на совести топикстартера.

V
На сайте с 01.12.2006
Offline
99
#4

Посмотрите куда утекли деньги и дайте притензию в арбитраж WM, деньги вернут, вора накажут

linux is like a vigvam - no windows, no gates and apache inside
R
На сайте с 30.05.2007
Offline
163
#5

valuex, пытаюсь восстановить контроль, завтра сканы паспорта отправлю, посмотри, что получиться.

mr. kiwi,

mr. kiwi:
Я не понял, зачем при явно нестандартном поведении компа надо было лезть в вебмани, ну да это на совести топикстартера.

Я понял, что уже поздно + вводя пароль пользовался экранной клавиатурой + копипастом.

Dreammaker
На сайте с 20.04.2006
Offline
569
#6
valuex:
и дайте притензию в арбитраж WM, деньги вернут, вора накажут

Очень маловероятно. Обычно деньги сразу же выводятся на еголд. А в саппорте вебманей разводят руками (максимум блокирует мошеннический кошель, но он и так обычно одноразовый).

V
На сайте с 01.12.2006
Offline
99
#7
Dreammaker:
Очень маловероятно. Обычно деньги сразу же выводятся на еголд. А в саппорте вебманей разводят руками (максимум блокирует мошеннический кошель, но он и так обычно одноразовый).

Все зависит от того, кто сломал:)

kxk
На сайте с 30.01.2005
Offline
990
kxk
#8

ruslg, KIS 6.0(работает как фаирволл и иногда сканирует систему)+drweb+Хранитель паролей = дорого но безопасно.

Ваш DEVOPS
R
На сайте с 30.05.2007
Offline
163
#9

Заявку на восстановления контроля подал, сканы отправил, посмотрим, что сделает саппорт web-money.

P.S. сайты не тронули.

Veterblack
На сайте с 09.08.2006
Offline
70
#10

Бдительным нужно быть однако.... сам пользуюсь только каспером, и никаким другим, и аутпостом фаером и никаким другим. Сейчас чертовски пиарят NOD32, но почему то интуиция подсказывает, что это не защита от вируса. Ставил на ноут, чтобы система посвободнее себя чувствовала, кажется как игрушечный :)

Форум начинающих вебмастеров (http://wmboard.net)
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий