Cronn

Рейтинг
37
Регистрация
21.02.2010
alesty:
Впечатление: как будто, когда у меня вчера ночью кипер был активным, кто-то по удаленному доступу попал ко мне на машину, сменил файл ключей (пока кипер активным был), и скорее всего вывел денюжки. Хотя по логам я не вижу, чтобы денюжки куда-то уходили (запускаю кипер в оффлайне).

Не похоже на удаленный доступ. Скорее всего это все тот же inetmib. Стянул пароль на вход, машиннозависимый ключ и хеш окружения. Далее взломщик на своей машине провел авторизацию и сменил ключи, а потом слил бабло. Поэтому ваш кипер с недействительными уже ключами не может залогиниться и транзакции не видит. Включайте блокировку по ip. 😎

Slavomir:
Не спасает, т.к. хакер всегда действует с IP того же провайдера. Возможно не спасает даже блокировка по выделенному IP, но пока точно не уверен. Пытался получить уточняющие сведения от пострадавшего земляка, но он молчит.

Slavomir, давайте разберемся зачем хакеру нужен ip того же провайдера? На мой взгляд существует два случая:

1. Блокировка по ip стоит на диапазон адресов, тогда хакер может ее обойти взломав один из слабо защищенных компьютеров подсети.

2. Блокировки по ip нет, но нужно совпадение первых двух цифр для обхода активации на новом оборудовании (как в inetmib1). Тоже ломается один из компов сетки и на него устанавливается сервер для подключения фрикапа.

Т.е. для обоих случаев нужно ставить блокировку на выделенный ip для полной уверенности. Также желательна отсылка кода разблокировки на телефон, т.к. ящик может быть взломан.

ИМХО для защиты от троянов ворующих данные схема блокировки выделенного ip с разблокировкой на мобилу близка к панацее. Если вы знаете достоверные факты взлома подобной защиты интересно взглянуть.

dws77:
Троян утаскивает состояние вашей системы и затем предъявлет вебмани этот клон. Вы можете запустить кипер утром, оставить комп включенным и целый день к нему не подходить, если вечером вы задумаете перевести деньги кипер не попросит вас авторизоваться заново, он весь день является авторизованным. Вот это авторизованное состояние и воруется.

Немного не так. Он не ворует авторизованное состояние. Он ворует данные которые помогают провести эту авторизацию повторно на другом компе (вмид, пароль, машиннозависимый ключ и хэш аппаратного окружения). Поэтому активация на новом оборудовании вообще не требуется. Спасет только блокировка по ip (желательно выделенного адреса и с разблокировкой на телефон) ☝

Всего: 73