Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

"Пълни" приказки, спам и бира на тема Сигурност (втора част)

Featured Replies

Повечето БГ торенттракери вече не работят.   Останаха само няколко работещи.    Чуждестранните си работят - обаче нерядко  SEP 14 ми извежда при посещаването им  съобщения за Уеб атаки. Другите защитни програми дори и това не правят.   Вече са доста и сайтовете с онлайн съдържание.  Да се чуди човек защо  някъде  чак сега са се сетили за авторските права.

  • 3 седмици по-късно...
  • Отговори 2,2k
  • Прегледи 317k
  • Създадено
  • Последен отговор

Потребители с най-много отговори

Най-популярни публикации

  • Честит Гергьовден на @B-boy/StyLe/ и всички именници във форума! Да сте живи и здрави!

  • ЧЕСТИТА НОВА ГОДИНА ! Много здраве и късмет на посещаващите секцията.  

  • Честита Нова Година момчета!!! Много здраве пожелавам на всички!

Публикувани изображения

https://pojelaniq-bg.net/wp-content/uploads/chestiti-imen-den-todor.jpg

Честит Имен Ден на всички,които носят това име!Честит Имен Ден и на @attj!

Тоше,да си ни жив и здрав,без теб този раздел нямаше да е същия.

@attjТоше,Честит Имен Ден !!! Като всеки път ти пожелавам много късмет и здраве за теб,цялото семейство и внуците...Да сте живи и здрави !!!

Днес се сблъсках с т.н. "Fileless Malware". Оставих машината работеща с всички затворени приложения и след 2ч. я заварвам с фучащи вентилатори на 100% GPU. Гледам, вградения АВ в очакване да се бутне ръчно да сканира. Подритвам го и отварям диспечера на задачите. Там виждам някакъв powershell.exe да ангажира GPU. Пътя му е до C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe всичко легитимно. Инсталирам / сканирам с MBAM и :

Цитат

-Blocked Website Details-
Malicious Website: 1
, C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe, Blocked, -1, -1, 0.0.0, A97E6573B97B44C96122BFA543A82EA1, 0FF6F2C94BC7E2833A5F7E16DE1622E5DBA70396F31C7D5F56381870317E8C46

-Website Data-
Category: Trojan
Domain: arcraidars.com
IP Address: 172.67.194.250
Port: 80
Type: Outbound
File: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe

GPU- то утихна и товара му падна до 0. Обаче MBAM вади постоянно съобщение за въпросния сайт. Нулирам настройки и разширения на браузера - ефект няма. Я, викам си да видим какво ще измъдри Gemini и му пускам лога от MBAM. 

Цитат

Скриптът е много хитро конструиран, за да не бъде открит лесно. Ето какво прави той:

Mutex (5af84616): Проверява дали вече работи. Ако да – затваря се, за да няма две копия едновременно.

Environment Variable: Самият вирусен код не е във файл, а е скрит в "променлива на средата" (Environment Variable) с име 5af84616.

Reverse & Execute: Взема текста от тази променлива, обръща го наобратно (за да излъже скенерите) и го изпълнява директно в паметта чрез InvokeScript.

Тъй като скриптът се зарежда от системна променлива, той вероятно се пресъздава при всяко стартиране на компютъра чрез Registry (Регистъра).
 

Предложи да търся скрипта в стандартните Run ключове или в WMI, в Task Scheduler - ядец. Накрая с търсене в регистрите по "ключа" на вируса (5af84616) се появи и стана ясно мястото от където се зарежда  Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CallAndMessagingEnhancement Никога нямаше да се усъмня в това наименование!

Този ключ не съществува по подразбиране в чиста инсталация на Windows (или поне не се използва за съхранение на PowerShell скриптове). Хакерите са го създали, за да скрият там променливата със зловредния код.
 

Цитат

Сега, след като изтрихме "куршума", трябва да намерим "спусъка", който кара PowerShell да чете от това място. Обикновено това става чрез WMI Event Consumer (нещо, което не се вижда лесно).

Изпълни тези две команди в PowerShell (Admin) една след друга:

PowerShell
# 1. Изчистване на променливата от паметта на системата
[Environment]::SetEnvironmentVariable('5af84616', $null, 'Machine')

# 2. Спиране на всички работещи процеси на вируса
Stop-Process -Name "powershell" -Force

След рестарта още няколко контролни проверки и каквото трябва по крайно зачистване, нов имидж на системния диск... и отново Здравей Касперски Фрий... До тук с "вездесъщата" вградена защита и поздрави на онези, които са спрели и нея...

Щеше да е добре да пуснеш един FRST за да проверим дали пътя за зареждане (malware loading point) се открива от инструмента или трябва да се докладва за да бъде добавен в нова актуализация. Същото и с AutoRuns. Иначе да, за скриптова защита често само AV не стига. Изисква се някой HIPS (като Comodo или този в Emsisoft платената) или поне програма засичаща Command Lines като VoodooShield (CyberLock) да речем.

Тази също се развива добре, но има дълъг път да извърви:

https://github.com/wecooperate/iDefender/releases

Успях да го докладвам и така. Иначе според домейна...това да не е някакъв крак за играта? Там доста често слагат Bitcoin Miner-и.

преди 1 час, B-boy/StyLe/ написа:

Успях да го докладвам и така. Иначе според домейна...това да не е някакъв крак за играта? Там доста често слагат Bitcoin Miner-и.

От доста време не се занимавам с игри. Единствения крак който съм свалял скоро е за IDM, но го пусках във Virustotal и WD преди да го стартирам. Kasp Free също не се обади след сканиране на всички дискове за този крак или друго. Както и да е, от доста време не бях виждал копач, а на моята машина изобщо. Халал да са им час и половина, два копане с моята карта. За толкова години и на докторите им се случва да се разболеят... а и аз не съм взимал по-особени мерки за многослойна защита.

преди 2 минути, Joss Bomon написа:

От доста време не се занимавам с игри. Единствения крак който съм свалял скоро е за IDM, но го пусках във Virustotal и WD преди да го стартирам. Kasp Free също не се обади след сканиране на всички дискове за този крак или друго. Както и да е, от доста време не бях виждал копач, а на моята машина изобщо. Халал да са им час и половина, два копане с моята карта. За толкова години и на докторите им се случва да се разболеят... а и аз не съм взимал по-особени мерки за многослойна защита.

Ясно, но домейна е може би фейк на arcraiders. А тя наскоро излезе в Steam и е хит в момента (макар да не е моята). И е логично в крак за нея да има bitcoin miner. Затова.

https://store.steampowered.com/app/1808500/ARC_Raiders/

Само да спомена, че с Joss продължихме на лични. Имаше един зловреден task, който вече се засича от FRST и MBAM. Явно новия вариант използва един допълнителен слой чрез използването на environment variables за да стане още по-невидим.

  • 4 седмици по-късно...

UCheck-a ми сигнализира за нова версия на Samsung Magician. Още няма промените (поне на сайта).

Version 9.0.1 | 195MB

https://download.semiconductor.samsung.com/resources/software-resources/Samsung_Magician_Installer_Official_9.0.1.950.exe

  • 2 седмици по-късно...

Христос Воскресе !!! Нека във всеки от нас има вяра, надежда и любов,и сила да следваме Бог...

  • 4 седмици по-късно...

Ехааа,браво бе!Баш пък днес, да няма кой да каже на @B-boy/StyLe/ едно- Честит Празник!Срамота. Жоре ,да си ни жив и здрав!Да помагаш на кой,с каквото можеш..и това да ти се връща стократно! Човек колкото повече дава,толкова по богат се чувства..!Поздрави и наздраве на всички които празнуват днес!

@B-boy/StyLe/ ,Жоре, Честит Имен Ден !!! Пожелавам здраве, щастие, любов и късмет за теб и всички около теб...Да си смел и силен като Свети Георги и да продължиш да громиш всички вируси,помагайки безрезервно на всички хора, както винаги го правиш...Наздраве !!!

Благодаря ви. момчета! Трогнахте ме! Да сте живи и здрави и вие и все така отзивчиви и печени. )

@nikssi чувствам се гузно ама хапнах агнешко днес. Т.е. бях на риба де, но всички от гостите ми ядоха и и аз си взех една порция (последната ми запази сервитьорката) и си я взех за вкъщи и след малко мисля да си я притопля на мировълновата и да я хапна за да не става зян. Можех и утре, но днес си му е деня и по-добре днес май.

Наздраве! beer11

Кажете здравей на най-новия член на екипа @0xChefо !

С пожелания за много решени случаи, обмяна на опит и едно добро сътрудничество! )

Успех и добре дошъл! cheers

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.