Троян , ворующий предметы |
Здравствуйте, гость Вход | Регистрация
Наши новости:
|
|
|
Троян , ворующий предметы |
Kasper55
|
19.12.2014, 2:00
Сообщение
|
|
|
Хотя про этот троян известно достаточно давно, настоящую массовость он приобрел в конце ноября.
Интересно в нем то, что вместо обычной кражи логинов и паролей, от которой можно вполне просто защититься, он напрямую ворует предметы из инвентаря Steam. Компания Valve давно в курсе проблемы, но каких-то особых действий за несколько месяцев так и не предприняла, хотя текущую волну можно без проблем остановить небольшими изменениями в клиенте Steam. В инвентаре Steam хранятся предметы из нескольких популярных игр Valve, некоторые из которых могут стоить весьма внушительную (по меркам цветных пикселей) сумму. Также в нем хранятся предметы связанные с самим Steam (подарочные копии игр, фоны профиля, смайлы и т.п.). Заражение Заражение происходит следующим образом. Ничего не подозревающему пользователю приходит сообщение, в котором содержится ссылка на якобы скриншот инвентаря, с предложением обменяться предметами. После перехода по ссылке автоматически начинает загружаться файл .scr, имеющий иконку, которая выглядит как миниатюра изображения. Учитывая, что по-умолчанию в Windows показ расширения выключен, а если даже и включен, .scr вполне может быть воспринято как «screenshot», выглядит всё весьма правдоподобно. ![]() После запуска файла троян распаковывает из ресурсов картинку и открывает её (на картинке действительно скриншот инвентаря или какого-нибудь предмета). Некоторые из модификаций прописываются в автозапуск. ![]() Параллельно с этим троян извлекает cookies из памяти клиента Steam, делает запрос на steamcommunity.com для получения идентификатора сессии, ищет в инвентаре подходящие предметы и отправляет их через «Trade Request» на заранее подготовленные аккаунты злоумышленников. К слову, во время написания этой статьи, я нашёл еще один вариант трояна (очевидно, основанный на публичных исходниках), который был написан немного иначе и обладал дополнительными функциями, например, рассылкой сообщений через список друзей. Кстати, оригинальное имя собранного файла было «Maksim Steam Offer.exe», о чем мне любезно сказал рефлектор, а идентификатор профиля, на который идут украденные предметы — 76561198009197365. Домен, с которого троян распространялся (и на момент написания распространяется) — «puush-me.com» (для тех, кто решит поиграть в детектива, заходить из под виртуальной машины). И да, он там необфусцированный. Несколько доменов, которые мне удалось собрать: take-screen.org fastscreen.org my-screenshot.net puush-me.com picturesfast.net screen-url.com Что примечательно, большинство из них зарегистрированы у русских регистраторов. http://habrahabr.ru/post/246175/
Отредактировал: Kasper55, - 19.12.2014, 4:15
|
|
|
|
voed
|
19.12.2014, 2:09
Сообщение
|
|
|
so slow
валве ничего не могут сделать, люди сами виноваты к тебе добавляется человек, у которого еще не создан профиль и кидает тебе ссылку, а почему бы не перейти |
|
|
|
ETO_BYLO_LETOM
|
19.12.2014, 2:16
Сообщение
|
![]() ![]() |
voed,
часто это твой хороший знакомый. с текстом: "ку, обменяй вот эту шмотку http://........" ![]() 😄 MasterServer.su прозрачнее чем твои окна дома |
|
|
|
Jlx7
|
19.12.2014, 2:41
Сообщение
|
![]() |
Если не ошибаюсь то софт с leak sx
Скрытый текст ![]() ![]() Я попался на эту фигню еще в сентябре. Отдал инвентарь на 11к Скрытый текст ![]() Тех.поддержка ответила следующее: "Вас не взламывали и не входили в аккаунт с другого компьютера, проверьте еще раз свой компьютер на наличие вирусов. Мы не можем вернуть вам ваши вещи, вы виноваты в этом сами." Один из реальных пользователей STEAM который совершает эти кражи: http://steamcommunity.com/id/iceice_god
Отредактировал: Jlx7, - 19.12.2014, 2:52
![]() HI!!!!!!!!!!!!!!!!!!!!!!!!!!!
|
|
|
|
Akinach
|
19.12.2014, 3:03
Сообщение
|
|
|
Буквально вчера получил 7 сообщений от друзей (!!!!!!) с подобным спамом.
|
|
|
|
csnet
|
19.12.2014, 3:52
Сообщение
|
|
|
хорошо что я терпеть не могу стим
![]() go v cs:go
|
Поблагодарили 4 раз
|
|
Kasper55
|
19.12.2014, 4:06
Сообщение
|
|
|
|
|
|
|
w0nd3r
|
20.12.2014, 15:21
Сообщение
|
![]() |
![]() Привалило в профиль. |
|
|
|
magis1337
|
20.12.2014, 15:24
Сообщение
|
|
|
|
|
|
|
w0nd3r
|
20.12.2014, 15:25
Сообщение
|
![]() |
Мне все равно, я перешел - ничего, кроме как загрузить заставку не предложило, ну понятно, что троян.
|
|
|
|
magis1337
|
20.12.2014, 15:26
Сообщение
|
|
|
Jlx7,
ты после этого, не плакал? жалко же-( |
|
|
|
magis1337
|
20.12.2014, 15:32
Сообщение
|
|
|
w0nd3r, все же не стоит=)))
|
|
|
|
ETO_BYLO_LETOM
|
20.12.2014, 16:37
Сообщение
|
![]() ![]() |
[WPMG]PRoSToTeM@,
а я где-то писал что открывал? ![]() 😄 MasterServer.su прозрачнее чем твои окна дома |
|
|
|
exec1337
|
21.12.2014, 3:26
Сообщение
|
|
|
под какими ещё расширениями может скрываться троян?
|
|
|
|
![]() ![]() |