Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

2 страниц V   1 2

Троян , ворующий предметы

Kasper55
сообщение 19.12.2014, 2:00
Сообщение #1
Стаж: 16 лет

Сообщений: 1145
Благодарности: выкл.

Хотя про этот троян известно достаточно давно, настоящую массовость он приобрел в конце ноября.
Интересно в нем то, что вместо обычной кражи логинов и паролей, от которой можно вполне просто защититься, он напрямую ворует предметы из инвентаря Steam.

Компания Valve давно в курсе проблемы, но каких-то особых действий за несколько месяцев так и не предприняла, хотя текущую волну можно без проблем остановить небольшими изменениями в клиенте Steam.

В инвентаре Steam хранятся предметы из нескольких популярных игр Valve, некоторые из которых могут стоить весьма внушительную (по меркам цветных пикселей) сумму. Также в нем хранятся предметы связанные с самим Steam (подарочные копии игр, фоны профиля, смайлы и т.п.).

Заражение

Заражение происходит следующим образом. Ничего не подозревающему пользователю приходит сообщение, в котором содержится ссылка на якобы скриншот инвентаря, с предложением обменяться предметами. После перехода по ссылке автоматически начинает загружаться файл .scr, имеющий иконку, которая выглядит как миниатюра изображения. Учитывая, что по-умолчанию в Windows показ расширения выключен, а если даже и включен, .scr вполне может быть воспринято как «screenshot», выглядит всё весьма правдоподобно.

Прикрепленное изображение

После запуска файла троян распаковывает из ресурсов картинку и открывает её (на картинке действительно скриншот инвентаря или какого-нибудь предмета). Некоторые из модификаций прописываются в автозапуск.

Прикрепленное изображение

Параллельно с этим троян извлекает cookies из памяти клиента Steam, делает запрос на steamcommunity.com для получения идентификатора сессии, ищет в инвентаре подходящие предметы и отправляет их через «Trade Request» на заранее подготовленные аккаунты злоумышленников.

К слову, во время написания этой статьи, я нашёл еще один вариант трояна (очевидно, основанный на публичных исходниках), который был написан немного иначе и обладал дополнительными функциями, например, рассылкой сообщений через список друзей.

Кстати, оригинальное имя собранного файла было «Maksim Steam Offer.exe», о чем мне любезно сказал рефлектор, а идентификатор профиля, на который идут украденные предметы — 76561198009197365. Домен, с которого троян распространялся (и на момент написания распространяется) — «puush-me.com» (для тех, кто решит поиграть в детектива, заходить из под виртуальной машины). И да, он там необфусцированный.

Несколько доменов, которые мне удалось собрать:

take-screen.org
fastscreen.org
my-screenshot.net
puush-me.com
picturesfast.net
screen-url.com

Что примечательно, большинство из них зарегистрированы у русских регистраторов.

http://habrahabr.ru/post/246175/

Отредактировал: Kasper55, - 19.12.2014, 4:15
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   Цитировать сообщение
voed
сообщение 19.12.2014, 2:09
Сообщение #2
Стаж: 11 лет

Сообщений: 2593
Благодарностей: 1760
Полезность: 405

so slow
валве ничего не могут сделать, люди сами виноваты
к тебе добавляется человек, у которого еще не создан профиль и кидает тебе ссылку, а почему бы не перейти
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя ETO_BYLO_LETOM
сообщение 19.12.2014, 2:16
Сообщение #3


Иконка группы

Стаж: 14 лет
Город: Краснодар

Сообщений: 3393
Благодарностей: 4387
Полезность: 805

voed,
часто это твой хороший знакомый. с текстом:
"ку, обменяй вот эту шмотку http://........"


😄
MasterServer.su прозрачнее чем твои окна дома
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
voed
сообщение 19.12.2014, 2:23
Сообщение #4
Стаж: 11 лет

Сообщений: 2593
Благодарностей: 1760
Полезность: 405

Цитата(ETO_BYLO_LETOM @ 19.12.2014, 1:12) *
voed,
часто это твой хороший знакомый. с текстом:
"ку, обменяй вот эту шмотку http://........"

От знакомых ни разу не было, боты добавлялись раз 10 наверное со ссылкой на троян, хоть у меня и шмоток на 30 долларов от силы
Немного внимательности и здравый смысл - все что требуется в данном случае
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Kasper55
сообщение 19.12.2014, 2:26
Сообщение #5
Стаж: 16 лет

Сообщений: 1145
Благодарности: выкл.

Цитата(voed @ 19.12.2014, 2:19) *
От знакомых ни разу не было, боты добавлялись раз 10 наверное со ссылкой на троян, хоть у меня и шмоток на 30 долларов от силы
Немного внимательности и здравый смысл - все что требуется в данном случае


было пару раз кидали ссылку , типо зацени какой у меня есть предмет , давай обменяемся , тупо закрывал сообщение

Отредактировал: Kasper55, - 19.12.2014, 2:28
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Jlx7
сообщение 19.12.2014, 2:41
Сообщение #6


Стаж: 12 лет
Город: Moscow

Сообщений: 322
Благодарностей: 243
Полезность: 346

Если не ошибаюсь то софт с leak sx
Скрытый текст
Прикрепленное изображение


Я попался на эту фигню еще в сентябре. Отдал инвентарь на 11к
Скрытый текст
Прикрепленное изображение

Тех.поддержка ответила следующее:
"Вас не взламывали и не входили в аккаунт с другого компьютера, проверьте еще раз свой компьютер на наличие вирусов.
Мы не можем вернуть вам ваши вещи, вы виноваты в этом сами."

Один из реальных пользователей STEAM который совершает эти кражи: http://steamcommunity.com/id/iceice_god

Отредактировал: Jlx7, - 19.12.2014, 2:52


HI!!!!!!!!!!!!!!!!!!!!!!!!!!!
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Akinach
сообщение 19.12.2014, 3:03
Сообщение #7
Стаж: 11 лет

Сообщений: 396
Благодарностей: 325
Полезность: < 0

Буквально вчера получил 7 сообщений от друзей (!!!!!!) с подобным спамом.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя csnet
сообщение 19.12.2014, 3:52
Сообщение #8
Стаж: 12 лет

Сообщений: 4808
Благодарностей: 3849
Полезность: 690

хорошо что я терпеть не могу стим


go v cs:go
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 4 раз
   + Цитировать сообщение
Kasper55
сообщение 19.12.2014, 4:06
Сообщение #9
Стаж: 16 лет

Сообщений: 1145
Благодарности: выкл.

Цитата(csnet @ 19.12.2014, 3:48) *
хорошо что я терпеть не могу стим

за что?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя w0nd3r
сообщение 20.12.2014, 15:21
Сообщение #10


Стаж: 13 лет
Город: US

Сообщений: 1368
Благодарностей: 490
Полезность: 518


Привалило в профиль.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
magis1337
сообщение 20.12.2014, 15:24
Сообщение #11
Стаж: 11 лет
Город: Odessa

Сообщений: 2782
Благодарностей: 1535
Полезность: 918

host5.ru
Меценат Меценат

мне инетерсно если тут создать тему и кликабельную ссылку и ты по ней перейдешь, тоже сп*здят шмот? или тока в стиме кликаешь, и воруют

Цитата(csnet @ 19.12.2014, 3:48) *
хорошо что я терпеть не могу стим

могу подарить 1=))

Отредактировал: magis1337, - 20.12.2014, 15:24
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя w0nd3r
сообщение 20.12.2014, 15:25
Сообщение #12


Стаж: 13 лет
Город: US

Сообщений: 1368
Благодарностей: 490
Полезность: 518

Мне все равно, я перешел - ничего, кроме как загрузить заставку не предложило, ну понятно, что троян.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
magis1337
сообщение 20.12.2014, 15:26
Сообщение #13
Стаж: 11 лет
Город: Odessa

Сообщений: 2782
Благодарностей: 1535
Полезность: 918

host5.ru
Меценат Меценат

Jlx7,
ты после этого, не плакал? жалко же-(
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя w0nd3r
сообщение 20.12.2014, 15:31
Сообщение #14


Стаж: 13 лет
Город: US

Сообщений: 1368
Благодарностей: 490
Полезность: 518

Люблю торояны разбирать, для себя полезно. И чтоб ничего не произошло, я давно по отключал все скрипты в браузере + грамотно настроенный Firewall.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
magis1337
сообщение 20.12.2014, 15:32
Сообщение #15
Стаж: 11 лет
Город: Odessa

Сообщений: 2782
Благодарностей: 1535
Полезность: 918

host5.ru
Меценат Меценат

w0nd3r, все же не стоит=)))
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя [WPMG]PRoSToTeM@
сообщение 20.12.2014, 16:25
Сообщение #16
Стаж: 13 лет

Сообщений: 1514
Благодарностей: 1025
Полезность: 725

Цитата(ETO_BYLO_LETOM @ 19.12.2014, 2:12) *
voed,
часто это твой хороший знакомый. с текстом:
"ку, обменяй вот эту шмотку http://........"

И ты станешь запускать подозрительный .scr файл?

Цитата(Jlx7 @ 19.12.2014, 2:37) *
Мы не можем вернуть вам ваши вещи, вы виноваты в этом сами.

Всё верно говорят.

Цитата(Kasper55 @ 19.12.2014, 1:56) *
автоматически начинает загружаться файл .scr

Ну если браузер нормальный и в настройках не отключено, то выскочит предложение сохранить или нет.

И вообще как бы очевидно, что если предлагают глянуть скриншот (картинку), а по ссылке скачивается не картинка, а нечто иное, то тут явно что-то не то.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
voed
сообщение 20.12.2014, 16:32
Сообщение #17
Стаж: 11 лет

Сообщений: 2593
Благодарностей: 1760
Полезность: 405

Кстати, насчет возврата вещей: если все украдено одним трейдом и злоумышленник не успел это все еще 5 раз перетрейдить, то вещи все же возвращают. Если же по 1-2 вещи за трейд и на несколько аккаунтов, то нет
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя ETO_BYLO_LETOM
сообщение 20.12.2014, 16:37
Сообщение #18


Иконка группы

Стаж: 14 лет
Город: Краснодар

Сообщений: 3393
Благодарностей: 4387
Полезность: 805

[WPMG]PRoSToTeM@,
а я где-то писал что открывал?


😄
MasterServer.su прозрачнее чем твои окна дома
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Takashi Murakami
сообщение 20.12.2014, 17:01
Сообщение #19
Стаж: 14 лет

Сообщений: 797
Благодарностей: 459
Полезность: 514

Баян. bayan.gif Я как зарегался в стиме мне сразу такие ссылки приходить стали. и от друзей в том числе. Просто не перехожу и все. а ботов с пустым профилем стима или скрытым блокирую. в профиле такую шляпу тоже оставляют. блокирую потом удаляю.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
exec1337
сообщение 21.12.2014, 3:26
Сообщение #20
Стаж: 13 лет

Сообщений: 6490
Благодарностей: 2558
Полезность: 491

под какими ещё расширениями может скрываться троян?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
2 страниц V   1 2
 
Ответить в данную темуНачать новую тему
 
0 пользователей и 8 гостей читают эту тему: