avatar_Lion

Ахтунг! Вылез вирус!

Автор Lion, 30 Янв. 2012 в 10:20

« назад - далее »

0 Пользователи и 1 гость просматривают эту тему.

Lion

Товарищи, нас похоже ломанули. При входе с мобильника на андройде на форум происходит редирект на левый адрес и автоматом скачивается файл Load.apk. Дальше ничего уже кроме верхней панели не появляется. Доктор веб в смартфоне сразу берет его на мушку и выдает что это смс спамер на короткие номера Android.SmsSend.254

Проверьте, у кого на дройде телефоны. Только христа ради не ставьте этот апкашник, он может автоматом запускаться, но кнопку установить должны тыкнуть именно вы

50сс скут > 500w скут > 70сс скут > 1Kw @ 1Kwh вел > 4Kw @ 2Kwh вел > 6Kw @ 4Kwh мопед > 12Kw @ 5Kwh мопед (Проект "Луноход")

us__007

Вроде нормально зашлось, ничего не скачалость.

METAL

Подтверждаю,только с мобильной версии у меня все норм,а вот через оперу ними рвется зараза,сайт не открылся! :(
Гоняю на стартере, с дымком! :D
И не только! ;)

METAL

Цитата: METAL от 30 Янв. 2012 в 10:36
Подтверждаю,только с мобильной версии у меня все норм,а вот через оперу ними рвется зараза,сайт не открылся! :(

сеичас норм зашел.. ничего не всплывало.
Гоняю на стартере, с дымком! :D
И не только! ;)

Lion

#4
У коллег:
LG optimus x2 на работе тоже не открывается, скачивает файл. Браузер дефолтный гугловый
SGS - Опера проходит, стандартный браузер начинает скачку
50сс скут > 500w скут > 70сс скут > 1Kw @ 1Kwh вел > 4Kw @ 2Kwh вел > 6Kw @ 4Kwh мопед > 12Kw @ 5Kwh мопед (Проект "Луноход")

FAS_r7

у меня нормально всё с ондроеда работает.  правда опера-мобиле

andreym

У меня с андроеда на опере мини такая же фигня утром произошла, докторвебов правда на моем телефоне не водится, однаком моск в голове водится, потому устанавливать не стал  :D

Vetal

Таже хрень. Так как почитать еще не успел написанное, а сразу отписался в другой теме https://electrotransport.ru/index.php/topic,239.msg152543.html . Но это еще вчера, вернее сегодня около двух ночи появилось, а написал уже утром,т.к.то-же повторяться начало.
Видать REM мне сюда ссылку давал, а незалогиненному не разрешило перейти.

Vetal

 А с компа хоть безопасно заходить? А то с тел.не очень и удобно, правда безопасней как оказывается,тревогу забили как раз телефонщики.

METAL

С компа нормально-ничего подобного не заметил. ;) Да и больше с телефона подобного небыло(один раз,нажал отмену и все).
Гоняю на стартере, с дымком! :D
И не только! ;)

ArPavel

Вчера на компе Хром при входе на сайт предложил загрузить load.jar. Отказался, а потом пожалел, можно было уточнить что это...   

av-master

просто SMF - 2006 года дырявый насквозь. его надо постоянно обновлять и следить за ним. а делать ИМХО это некому (( актуальная версия 202 а тут внизу написано 1.1.4.
т.е. всего 14 критических обновлений пропущено. я уже молчу о кол-ве альфа бета и релиз кандидатов (((
http://custom.simplemachines.org/upgrades/

a48lock

#12
Качает заразу отсюда на андроиде -  http://apmob.net/load/1152/load.apk  .  Добавил строку  "127.0.0.1 apmob.net" в файл hosts - теперь нормально открывается.
Кто имеет меньше, чем желает, должен знать, что он имеет больше, чем заслуживает.

Vetal

А проблема-то прогрессирует, в течении последних 1-1.5часа вобще невозможно было никак зайти на форум даже почитать, и файл все чаще просится на загрузку, кстати его размер изменился чуток с 27.1кб до 27.2кб.
Что сделать то надо, с компа не пробовал - стремновато. И вобще с этим че-то делается или так и останется?

zap

Доступа к файлам форума нет ни у кого, кроме Creator'а.
С уважением,
Андрей

Поражаю масштабностью некопмпетентность (ц) из лички

Peoner

Тема: Инженерами «ё-АВТО» было принято решение использовать в ё-мобиле операционную систему Android
xxx:   у меня мобиль не шьётся из рекавери.. как быть ?!?!?!
yyy:   зажмите газ + тормоз + дальний свет, и попробуйте запуск движка. Когда на дисплее появится зеленая надпись AnroYoMobile, сразу жмякайте клаксон, затем можете втыкать флешку с образом. Я уже прошил. Удачи


Цитата: L-I-O-N от 30 Янв. 2012 в 10:20
Товарищи, нас похоже ломанули. При входе с мобильника на андройде на форум происходит редирект на левый адрес и автоматом скачивается файл Load.apk.
хорошо что у меня не ведроид :) зашел, почитал, вышел - никаких апк :ah:
Раньше я выбирал самый короткий путь, а теперь - где меньше ям. http://forum.simbike.ru

zap

А при чём тут ведройд, остальным лохам он вроде как что-то на Жаве предлагает скачать (какой-то .jar), он по идее с вендой должен быть совместим.
Кстати, в ё-мабиле вроде как не андройд, а просто нечто основанное на ядре Linux.

Просмотрел HTML текст страницы - не вижу никаких Load.apk / Load.jar.

Кто-нибудь дайте адрес страницы, где вылезал вирус. Есть вероятность, что это просто какой-то спаммер себе в аватарку/подпись/ещё куда-то засунул ссылку.

P.S. На моей Nokia N900 (линупс, бровзер основанный на файрфоксе) - ничо не вылезает.
С уважением,
Андрей

Поражаю масштабностью некопмпетентность (ц) из лички

Peoner

Цитата: zap от 31 Янв. 2012 в 02:11
Кстати, в ё-мабиле вроде как не андройд, а просто нечто основанное на ядре Linux.
а андроид значит не на линуксе основан?! Забавно... :au:
Раньше я выбирал самый короткий путь, а теперь - где меньше ям. http://forum.simbike.ru

Vetal

#18
Вот скриншоты телефона
http://s015.radikal.ru/i331/1201/61/d1e6a7936e63.jpg

http://s40.radikal.ru/i088/1201/21/c0d330f03f5c.jpg
Караул такие адреса набирать вручную.
Адрес на второй картинке. Так вот когда сделать обновить страницу или в меню нажать "начало"(на тот же адресс переход) часто предлагает загрузить файл. Во время этих предложений загрузки я не залогинен был(может важно). Иногда загрузка предлагалась и при переходе на какое нить новое сообщение. Причем заметил что при смене ip(он у меня автоматом меняется при новом инет подключении) эта вероятность предложения загрузки выростает(хотя может и не так, но для того чтобы сфоткать пример я просто переподключился и с первой попытки попал).
Ах да, операционка Симбиан.

a48lock

#19
У меня зараза лезла с главной страници   http://electrotransport.ru/ussr  . Подцепить можно только на моб. устройствах, на ПК не вылазит. На андроид устройствах больше не вылазит, убрали наверное.
Кто имеет меньше, чем желает, должен знать, что он имеет больше, чем заслуживает.

Vetal

#20
Блин еле зашел сейчас из за этой заразы.
Если это, как говорилось вначале, смс спамер на короткие номера, то с компа тоже может вылезти,если используется мобильный инет(главное чтобы услуга связи позволяла отсылку смс). У кого инет по сетке, тот скорей  и не заметит. А с мобильных счетов могут все деньги за эти смс посниматься. С компа позволяет через  мобилу отослать смс или звонок сделать (через юсб модем по моему тоже, симка то услугу поддерживает, а это все АТ-командами модему передается).
Я когда-то сидел в инете на компе через тел.и вдруг увидел телефон засветился и идет набор номера, причем зарубежного, я отбил побыриньку,не успело соединиться. Позвонил оператору,сказали что с инетом нефиг делать такое может быть,с компа можно управлять тел.,предложили запретить в настройках тел. международные вызовы. Но тогда еще не было такой массовости с дорогими смс номерами. А смс-ку отправить так пользователь и не заметит этого процесса. А у меня то как раз инет на компе через мобильник,поэтому с компа стремно пытаться.

PS: Кстати после входа не выскакивает загрузка вроде,полазил. Наверно при каждом входе нового пользователя (с другим ip в моем случае,и без логина уже) оно пытается загрузиться. С каждого по разу денег снять, типа не заметят. Хотя перед входом подряд много раз вылазило окно загрузки(с одного ip,но не залогинен был).

av-master

Скорее всего взломано само ядро форума. там где генерятся страницы, там и идет запрос какая операционка разрешение экрана браузер и т.д... вот там и происходит выбор куда направить и что сгенерить )))
Еще могут внешние модули типа Яндекс денег или какихнить счетчиков подсовывать лажу. Гугл аналитик и т.д... их какбы невидно но они то есть...

Slider

Вот достаточно свежие примеры взломов с хабра:
http://habrahabr.ru/blogs/infosecurity/136771/
http://habrahabr.ru/blogs/infosecurity/134150/
Может у вас что-то похожее?
Eltreco TT - компактность и комфорт. 70 в + MaxController + МАС 6Т = 55 км/ч. Электросамокат Е-Twow S2 Booster plus.

jeka

Эм. Я бы очень рекомендовал обновиться. Для SMF 1.1.4 эксплоитов судя по тому что гугл выдает, уже полно, тем более версия внизу светится - как раз под автоматизированный взлом.
LiFe A123 40AH/78v, max-e, крошка 3 витка.
На форуме бываю нерегулярно, поэтому лучше звонить чем писать в личку. Телефон adaptto: +7 495 215 2878.

Creator

Электромобиль будущее, электровелосипед рулит

redimer

Вчера при входе с мобильника Symbian на форум. (Браузер опера)
Меня перекинуло на сайт обновления оперы. Страница обновлений очень натурально и реалистично сделана. Сразу выскочило системное окошко оперы установить критическое обновление.
Жму установить и получаю моментально -188 рублей баланса. Звоню в мегафон узнать какого  черта меня загнали в минус. говорят я отправил СМС на короткий номер 2858 стоимость 200 рублей. на мои возражения что у меня на счету было недостаточно средств, говорят какую-то невнятную ересь. Короче есть место мошенничества и пособничество в мошенничестве.

сайт мошейника http://u-moby.ru/ короткий номер 2858. По владельцу этих сервисов давно плачет тюрьма и специальный отдел ФСБ.

Пополнять отрицательный баланс я конечно же не буду (считай платить мошенникам). Если оператор мегафон не отменит транзакцию, эти расходы останутся за ними.
Я конечно пойду в главный офис выяснять отношения. и если потребуется откажусь от услуг ООО "Мегафон" из принципиальных соображений.
icq: 424-297-058 (Мой двухподвес)
Мах: 105.7 км/ч на плоскаче 2011 - 2015г. - 46000км
LiPo 20s5p (84в25ач / 1850Втч) более 750 полных циклов

Slider

Самый действенный метод - включить запрет смс на короткие номера. У мегафона это точно как-то можно, у меня сестра так сделала.
Eltreco TT - компактность и комфорт. 70 в + MaxController + МАС 6Т = 55 км/ч. Электросамокат Е-Twow S2 Booster plus.

Lion

Только я решил, что каку извели - ща в ванной получил редирект на тот же адрес, только имя файла теперь any_name. С пятой попытки пробился чтоб написать
50сс скут > 500w скут > 70сс скут > 1Kw @ 1Kwh вел > 4Kw @ 2Kwh вел > 6Kw @ 4Kwh мопед > 12Kw @ 5Kwh мопед (Проект "Луноход")

METAL

опера мини. зашел со второго раза. выкинул из браузера а потом написал:

рахмер 28,4к время 5сек тип application/java-arhive
Гоняю на стартере, с дымком! :D
И не только! ;)

METAL

опера мини. зашел со второго раза. выкинул из браузера а потом написал:

рахмер 28,4к время 5сек тип application/java-arhive
Гоняю на стартере, с дымком! :D
И не только! ;)

Vetal

А я думал, что только я с этой проблемой сталкиваюсь, причем все это время, с начала темы. Кстати, размер файла,предлагаемого к загрузке, меняется: 27.1, 27.2, 28.9, 28.4 кб,
Вобщем вирус скоро соберет все наши пароли и забанит всех. :)

redimer

Не только мобильный вирус, у меня и комп начал ругаться на форум.

icq: 424-297-058 (Мой двухподвес)
Мах: 105.7 км/ч на плоскаче 2011 - 2015г. - 46000км
LiPo 20s5p (84в25ач / 1850Втч) более 750 полных циклов

redimer

вирус все еще тут. Только что с телефон пытался установить скрипт
icq: 424-297-058 (Мой двухподвес)
Мах: 105.7 км/ч на плоскаче 2011 - 2015г. - 46000км
LiPo 20s5p (84в25ач / 1850Втч) более 750 полных циклов

Merakules

блин вот нас прорыли то

FAS_r7

кстати да, на той неделе на КПКондроеде тоже вылезло что-то там такое скачать при очередном посещении форума - просто вежливо отказался, и всё продолжило работу вроде как в штатном режиме.

us__007

У меня на планшетке с ондроедом 3 ничего не вылезало, ни разу, антивируса нет.
Может быть еще от версии ос зависит.

Merakules

так ребят лезит только с корня
так что будем бить врага спасибо коллегам которые подсказали где лезит тварь

Merakules

Вот эта дрянь в лицо (из переписки с коллегой, который помог вычислить)
вирус (броузер Dolphin для Андроида).
При наборе адреса http://electrotransport.ru идет перенаправление на адрес ******asmob.net/load/1152/any_name.apk - это приложение для мобильных устройств с вирусом, после установки которого с телефона сразу начинается массовая рассылка СМС Но не со всякого мобильного броузера вирус подхватывается. Со встроенного броузера HTC вирусяга не подхватывается.

redimer

у меня выскакивало, не только с корня, и у меня не андроид а симбиан смартфон.
JAR скрипт может начать рассылку практически с любого телефона.
icq: 424-297-058 (Мой двухподвес)
Мах: 105.7 км/ч на плоскаче 2011 - 2015г. - 46000км
LiPo 20s5p (84в25ач / 1850Втч) более 750 полных циклов

zap

#39
Нучо, поймали жывотное?
Я могу помочь, был бы доступ к файлам.

P.S. Посмотрел код заглавной страницы.
Вижу одно тонкое место:
<script src="http://odnaknopka.ru/ok1.js" type="text/javascript"></script>
Если кто-то хакнет сайт однойкнопки и вставит в ok1.js злобный код, то автоматически под раздачу попадут все посетители нашего сайта.
Решение - скачать ok1.js на electrotransport.ru, и заменить его адрес в шаблоне.

Ещё есть ссылка на Яндексовский скрипт, но к Яндексу всё-таки больше доверия, чем к какой-то левой однойкнопке.
С уважением,
Андрей

Поражаю масштабностью некопмпетентность (ц) из лички

a48lock

А вирус буйствует, на андроиде закачивается файл any_name.apk с unae.net
Кто имеет меньше, чем желает, должен знать, что он имеет больше, чем заслуживает.

Creator

ну не знаю я что с ним .... ....  ещё ....  делать.... ....
хостингёр вчера тоже отказался.

а делать надо
Электромобиль будущее, электровелосипед рулит

zap

Таак, интуиция меня не подвела.

Это однакнопка и есть.

Читать тута: http://www.kvv-studio.com/forum/index.php?topic=443.0
С уважением,
Андрей

Поражаю масштабностью некопмпетентность (ц) из лички

zap

Вирус капут.

Если у кого-то опять вылезет - сразу свистите.
Для верности можно мне в личку.
С уважением,
Андрей

Поражаю масштабностью некопмпетентность (ц) из лички

Slider

У пользователя форума venom777 картинка в подписи диагностируется Avast как вредоносная ссылка.
ЦитироватьДетали заражения
URL: http://webthing.org/BB0777MO.png
Процесс: file://C:\Program Files\Internet Explore...
Инфекция: url:Mal
Eltreco TT - компактность и комфорт. 70 в + MaxController + МАС 6Т = 55 км/ч. Электросамокат Е-Twow S2 Booster plus.

zap

Спасибо за бдительность :)
В интернетах вот что пишут:

ЦитироватьURL: mal - не вирус! Это сообщение антивируса, что данный веб-адрес (URL) заблокирован, потому что числится в его базе данных как вредоносный (malicious).

То есть, по сути, антивирусу не нравится сам сайт webthing.org (попробуйте туда просто зайти бровзером - по идее антивирус возбудится и начнёт бегать по стенам).

Посмотрел картинку - картинка как картинка, ничего особенного, структура цела, содержимое выглядит безобидно.
С уважением,
Андрей

Поражаю масштабностью некопмпетентность (ц) из лички