Slavomir

Slavomir
Рейтинг
107
Регистрация
05.12.2005

В общем, с вами все ясно. Живем по принципу, "пока гром не грянет, будем посмеиваться над теми, над кем уже грянул". Ну-ну! Есть потенциальная вероятность, что и блокировка по IP может не помочь. Если мой земляк не допустил оплошность и у него была блокировка по единственному выделенному IP, а не по диапазону, как по умолчанию предлагает WebMoney, то дела совсем плохи.

Для себя я выводы сделал и, насколько смог, остальных предупредил. С радостью бы отказался от использования системой, если бы она не была столь популярной и безальтернативной. А вы продолжайте жить в мире иллюзий, пока гром не грянет и над вами. А потом посмотрим, какой конструктивный диалог вы поведете.

Cronn:
Да контролирует он свою целостность. Протектор на нем полюбому стоит.

А вы поизучайте вопрос как следует. На эту тему есть даже статьи, хоть и многолетней давности, но до сих пор актуальные. На худой конец, в файловом менеджере по F3 просмотрите, как выглядит содержимое файла, обработанного протектором и не обработанного.

Cronn:
Знаете почему код приходил? Вы же изучили вопрос и помните что при формировании аппаратного хэша используются также две цифры ip адреса. Поэтому к вам запрос на активацию и приходил, что ip менялся во всех цифрах. И сервер это проверяет каждый раз, будьте спокойны.


Представляете как будут материться диалапщики или клиенты провайдеров с большим диапозоном динамических адресов? Вот для этого и сделали компромисс - полная смена ip вызывает активацию (типа подключение с другого провайдера), а смена малозначащих младших цифр активацию не вызывает, чтобы не напрягать пользователей (типа внутри подсетки провайдера). На мой взгляд все логично и продумано.

Правда? А теперь поизучайте, на что приходится идти пользователям, чтобы хоть как то защититься в текущей ситуации. Вплоть до привязки к единственному IP при динамическом адресе. Натуральное удаление гланд через ж..у, т.к. приходится пользоваться поделкой, написанное студентом-первокурсником с руками растущими из ж..ы и достающими только до нее. При этом, не факт, что это поможет.

Любой дебил знает, что любая активация должна контролироваться сервером, но в WebMoney сидят исключительно олигофрены. Им до дебилов еще расти и расти.

Васисуалий:
Поражаюсь с вас. Ему про Фому, он про Ерёму.
Я не конкретные эксплоиты дал, а показал возможность. Свежие эксплоиты находятся в привате, а не в паблике.

Бесполезно людям объяснять. Они даже в серьез полагают, что с FF они в безопасности. Там же исходные коды доступны и даже реинженеринг проводить не надо. У Гугла в Хроме обнаруживали дыры. Гугл достаточно оперативно их закрывает, но сколько дыр обнаружено теми, кто о них помалкивает? Люди живут в мире иллюзий, не понимая, что текущая ситуация экстраординарна. Я более 10 лет благополучно пользовался WebMoney и никаких проблем с кражами не испытывал и когда такая хрень случилась, понять не мог, как такое могло случиться. Поэтому и читал кучу постов от собратьев по несчастью, чтобы понять. Результат анализа очень неприятный. До тех пор, пока WebMoney не сделают реально безопасное приложение и систему, никто не может чувствовать себя в безопасности. Хакеры не станут упускать такой шанс. Методы внедрения трояна будут совершенствоваться.

saleseo:
Как Вы пришли к таким данным?
Мифически как-то все выглядит...

А вы почитайте топики в этом форуме, почитайте ветки в форуме Классика на WebMoney, поищите объявления о продаже этого трояна, а потом хорошенько подумайте. Может и прийдет немного осознания.

Cronn:
Slavomir, при всем уважении... не пишите пургу.
В чем бездарность кипера? В том, что стандартное поведение вызываемой кипером WIN API функции LoadLibrary() - поиск файла сначала в текущем каталоге?

Эта особенность Windows известна даже двоечнику. Реализована она для наилучшей совместимости приложений. При написании секюрного приложения это должно учитываться, так же как секюрное приложение должно контролировать свою целостность, чего Кипер никогда не делал.

Cronn:
И при чем тут "было ли активировано оборудование с IP, с которого идут запросы"? Оборудование может быть активировано месяц назад, а ip может быть динамическим. Поэтому связи нет. Думайте что пишете.

Вообще-то любая смена IP должна приводить к активации. Во всяком случае, когда я подключался через другого провайдера по диалапу или gprs приходил код активации, не смотря на то, что кипер на компьютере уже был активирован с другого IP. И проверяться такие вещи должны на серверной стороне, желательно при каждой операции. Кипер должен собрать хеш реального оборудования, текущий IP, а сервер должен проверить, имеет активировано ли данное оборудование и возможно ли выполнение на нем операций. Этого не происходит.

Я сначала думаю, а потом пишу, в отличие от некоторых, которые до сих пор не могут осознать масштаб и серьезность возникшей угрозы.

Cronn:
В кипере явных дыр давно нет.

Ну, если только считать, что в дырке от бублика дырок быть не может.

means:
Slavomir, скажите пожалуйста, кто заставляет пользователя сёрфить с правами администратора (иначе как же писать в Program Files?), кто заставляет хранить файлы ключей на компе (а то и на рабочем столе), кто заставляет запускать не пойми что? :) Не существует идеальной защиты, и не нужно поносить систему WMT, коли сами так наплевательски относимся к сохранности своих денег.

Ага, с таким подходом приходим к отдельному компьютеру только для WebMoney с полностю кастрированными правами системы и без использования браузеров.

Slavomir добавил 22.02.2010 в 23:30

Nordow:
Для того чтобы файл скопировался, нужно чтобы были разрешено исполнение ява скриптов, или ActiveX. Если бразузер у не ИЕ, и исполнение ява скриптом отключено - ничего этого не произойдет.
Даже если у вас ИЕ и разрешено выполнение скриптов, но у вас Виста или Виндовс7, с включенной защитой и вы работает не из под админа, то вылезет предупреждающее окно, что кто-то пытается писать файл, куда нельзя.
Так что утверджение, что достаточно открыть хтмл страницу и у вас будет вирус - не сосотвествует действителньости. Нужно и совпадение других условий.

Ну, расскажите, каким образом можно будет оплатить через мерчант при полностью отключенным активным содержимым страниц.

Nordow:
Можно еще для "продвинутых" продвинутых пояснить, как запускается файл при открытии страницы, если Ява отключена?

Для людей с избытком мозга (или того, что вместо него) поясняю, что ничего не запускается, а просто в папку программы WebMoney Keeper Classic копируется dll-файл на 30 килобайт (даже на модеме загрузка займет 6-10 секунд). Эксплоиты и посложнее штуки делают. Бездарно написанный Кипер в запущенном состоянии начинает использовать его вместо оригинального системного. Снимается что-то типа дампа запущенного Кипера и отправляется хакеру под прикрытием все того же Кипера, что делает фаервол бесполезным. Используя этот дамп хакер на своей машине имитирует кипер запущенный на вашей машине, избегая всех мер защиты. Сервером даже не проверяется, было ли активировано оборудование с IP, с которого идут запросы. Все отдано на откуп клиента, который, как выяснилось, элементарно обводится вокруг пальца.

LEOnidUKG:
Дальше читать влом... хотя, спасибо Вам, за то что Вы признались в том, что сами виноваты.
А то у нас тут просто армия балбесов, которые во всём винят софт :)

Про армию верно, но далеко не балбесов. Если вы еще не нарвались, это еще не значит, что вас это обойдет. Система - одна большая дыра и все меры безопасности в ней оказываются фуфлом. Единственный реальный способ защиты - не пользоваться Интернетом, а проще - не пользоваться программой.

Пока приходится констатировать, что спасение утопающих - дело рук самих утопающих. Если использование отдельной машины для WebMoney полностью без использования браузеров (использовать только прямой перевод и оплаты счетов) невозможно, то остается действовать так:

1. Не держать Кипер постоянно запущенным. Запускать для выполнения нужной операции и после сразу же закрывать.

2. Перед запуском Кипера просмотреть папку программы на наличие файла inetmib1.dll. Учтите, что файл скрытый и увидите вы его только при соответствующих настройках в Эксплорере или файловом менеджере. Возможно, лучше сразу привыкать полностью сканировать системный диск в поисках этого файла. Не исключено, что через некоторое время будет изобретен более изощренный метод подсовывания липовой библиотеки. В качестве дополнительной страховки принудительно обновляйте антивирус и сканируйте системный диск.

3. При запущенном Кипере постоянно мониторьте появление вышеозначенного файла в папке программы, особенно, если осуществляете оплату через сайт (мерчант или выписка чека).

4. Может быть поможет регулярная смена файла ключей и пароля при гарантированном отсутствии липового inetmib1.dll.

Slavomir добавил 22.02.2010 в 21:30

Nordow:
Вы бы лучше посоветовали людям мозга купить. Хоть немного, чтобы хватало его на то, чтобы не запускать файлы пришедшие от незнакомых людей.

Для особо "продвинутых" поясняю. Как минимум, троян устанавливается при открытии html-страницы. Соответственно, подцепить его вы можете посетив любой сайт, в т.ч. и сайт сервиса, который привыкли оплачивать через мерчант. Просто сайт окажется взломанным и в страницы будет внедрен нужный код. Это может быть необнаруженным очень длительное время.

VikJob:
Slavomir,
вот бы такой троянчик, да? :D

Нафиг! Предпочитаю зарабатывать честно.

Cronn:
Slavomir, какой у вас браузер?

Файл для проверки открывал IE6. Проскочила бы тварь через FF - не знаю, но те или иные дыры есть везде.

Всего: 943