>Форум Mozilla Россия http://forum.mozilla-russia.org/index.php >Поддержка пользователей http://forum.mozilla-russia.org/viewforum.php?id=26 >Пытаются украть пароли/FF 3.05 http://forum.mozilla-russia.org/viewtopic.php?id=30558 |
dobriy_user > 01-02-2009 01:57:26 |
В диске С, где расположена ХРюша обнаружил файл название которого "blubb.txt" Выделить код Код:################################## #Underground Firefox Stealer v0.2# # by BadboyGER # ################################## URL: chrome://wm-notifier/options String: autoLogin String: 1 ++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++ URL: http://bla-bla-bla String: bla-bla-bla@bla-bla-bla.bla String: тут пароль ++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++ и так все сайты с данными о логинах и паролей к ним Чтобы это могло быть? Файл был создан 22 января 2009г. Где лазил именно в это время вспомнить абсолютно не получается. 01-02-2009 02:00:50 |
Lynn > 01-02-2009 02:18:52 |
Я бы сказал, что надо провериться на вирусы. |
about > 01-02-2009 05:20:56 |
Почему такая уверенность что пытаются украсть? Вполне может быть что уже! И браузер тут, скорее всего, совершенно не причем. |
dobriy_user > 01-02-2009 11:32:11 |
Lynn, about, |
Forest > 01-02-2009 12:23:34 |
dobriy_user
Ну так вроде там так прямо и написано
. |
dobriy_user > 01-02-2009 12:50:16 |
Где это написано?? В файле описанном в стартпосте это работа вот этого Mozilla supported/trusted скрипта. Значит все ж дополнения... |
about > 01-02-2009 13:07:06 |
dobriy_user Наличие пассвордов с логином в обычном файле, доступном для просмотра и с заголовком BadboyGER - тревожит. В любом случае, проверяйте систему, поскольку даже наличие постоянно обновляющейся антивирусной программы/комплексных решений не дает 100% гарантию чистоты. WebMail Notifie откуда скачивали? Попробуйте настроить WebMail Notifie и посмотрите, не появился ли подозрительный файл снова. |
alla_ > 01-02-2009 13:33:46 |
Откуда обычно Вы ставите дополнения? Не было ли такого, что ставили дополнения не с addons.mozilla.org? |
dobriy_user > 01-02-2009 14:06:09 |
Нагуглил и нашел ту самую злосчастную програмку: и автора, и сам релиз. Глядеть тут
Главным образом тырит пароли и логины с фаерфокса. |
about > 01-02-2009 18:46:31 |
А ссылку именно на обсуждение можно. WebMail Notifier многие используют и нареканий таких на дополнение нет. Любопытно - откуда "blubb.txt" взялся. Хотя, в любом случае, наличие паролей в таком виде серьезная угроза. Везет Вам dobriy_user:) Нет определения автоматически, смотрите сами, есть ли что подозрительное: AnVir Task Manager, AVZ, HijackThis. |
dobriy_user > 01-02-2009 23:02:12 |
Написал письмо в техподдержку Касперского. Выявили вот такую штуковину, обещали помочь. Здравствуйте, underground_firefox_stealer_v0.2_public.exe_ - Constructor.Win32.PWSteal.g Детектирование файла будет добавлено в следующее обновление. Пожалуйста, при ответе включайте переписку целиком. |
Al_H > 02-02-2009 00:09:17 |
Он ловит далеко не всё, см. Поиск на форуме по словам AVG, Касперский - там говорится, чем AVG Free лучше. |
about > 02-02-2009 00:59:28 |
dobriy_user пишет
Отлично. Будете менять пароли? Так что Вы конкретно отправили в техподдержку. Само дополнение WebMail Notifier, или файл какой подозрительный нашли у себя на ПК и отправили. Расскажите пожалуйста подробнее. |
Romanych > 02-02-2009 11:55:28 |
Автор темы расскажите подробнее место где вы обнаружили этот текстовый файл Не в корневом же диске С Вы думаете, что воровалось именно с помощью firefox и из-за использования расширений.. Очень важно выявить механизм--касперский и подобные только вирусы по базе определяет, а изменись чуть код и всё.. Надо бы всерьёз подумать как он это делает
А как? Из сохранённых паролей, при серфинге, ли вообще как кейлоггер какой-нибудь? |
ad109 > 03-02-2009 22:34:17 |
Видно, автор темы не успел |
Duble3 > 03-02-2009 22:56:44 |
Результат проверки данного файла на Virus Total |
Phoenix > 04-02-2009 00:08:29 |
Настройки какие у KIS7? Даже если этой дряни нет в сигнатурах, могла сработать эвристика, а если дрянь маскируется - углублённый поиск руткитов. Используя максимальную защиту, проверьте весь винчестер. Вот я тут советую, а сам по неосторожности тоже трояна подцепил, причём не знаю, когда, и не знаю, где. Тоже какой-то воришка паролей, правда детального описания не нашёл. KAV 2009 его сразу вычислил и удалил, вот только я слишком долго антивирус не запускал... страшно, вдруг что случится теперь... |
dobriy_user > 04-02-2009 00:20:32 |
Это не WebMail Notifier. Я же в предыдущем посте писал, что это не он. Куча положительных отзывов, да и проверки на чистом фаерфоксе не выявили ничего подозрительного. |
ad109 > 04-02-2009 17:15:37 |
Спасибо. Теперь понятно. dobriy_user пишет
А вот меня интересует другое. Возможно ли, что для "экспорта" приватных регистрационных данных пользователя, использовалась некая уязвимость в дополнении WebMail Notifier. Или же наличие в txt строки с "wm-notifier" просто смысловое совпадение. |
Romanych > 04-02-2009 18:18:22 |
Аналогичные мысли. Ведь пароли хранятся signons.txt но в зашифрованном виде.. Значит их похитили при вводе.. Интересно, если б автор сравнил какие пароли у него запомнены и какие там.. Но ведь если он их крадёт из профиля, то вообще дыра в самой системе шифрования мозиллы! |
MySh > 04-02-2009 20:00:11 |
dobriy_user пишет
Ссылка не работает. Есть ещё что-нибудь по этой теме? А то как-то не очень понятно... Romanych пишет
А не может он, например, непосредственно при вводе с клавиатуры их красть? |
Romanych > 05-02-2009 04:35:48 |
как клавиатурный шпион вряд ли.. Это отдельное приложение нужно. А из профиля я имел в виду именно из файла, где сохраняются пароли в шифрованном виде..Странно, однако чтобы он их переводил на компьютере жертвы, когда можно их преспокойно отправить себе в таком виде и спокойно дома расшифровать.. Да и сомнительно это по причине озвученный выше.. Всё-таки мозилловцы всегда хвалились своей защитой.. Значит перехват уже введённых данных на уровне дополнения.. Может левое расширение? Это всё мои домыслы, но, мне интересно спасает ли от подобных программ установка прог типа sxipper для хранения паролей или нет.. К сожалению, никто сведущий в этом не отписывается, а ведь |
ad109 > 06-02-2009 11:40:21 |
1 февраля 2009 ЛК добавила в антивирусные базы Constructor.Win32.PWSteal.g. Описание механизма действия я не обнаружил. |