Перейти к содержимому


Фото
- - - - -

Угроза Linux.Mirai1483


  • Закрыто Тема закрыта
59 ответов в этой теме

#21 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 09 Июль 2018 - 18:55

 

 

Это Ваши IP? Сомнительно....
 
O17 - HKLM\System\CCS\Services\Tcpip\..\{0D36B2F5-F051-4ED2-A8DA-3B5C89788F1C}: NameServer = 199.85.126.10 199.85.127.10
O17 - HKLM\System\CS1\Services\Tcpip\..\{0D36B2F5-F051-4ED2-A8DA-3B5C89788F1C}: NameServer = 199.85.126.10 199.85.127.10
 
 
 
<dns>
<item sid="HKLM" key="System\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{0D36B2F5-F051-4ED2-A8DA-3B5C89788F1C}" value="NameServer" data="199.85.126.10 199.85.127.10" threat="DRH:Adware.DNS.Changer" arkstatus="suspicious" />
</dns>

 

Нет конечно, у меня другой диапазон адресов. Но у меня стоит нортоновский днс на ip4

стоит удалить эти ключи?

 

 

Раз Нортоновский...тогда наверное ваше.

 

А давно вы пользуетесь Cent Browser (Китайской сборкой)?

Прикрепленные файлы:

  • Прикрепленный файл  norton.jpg   33,18К   0 Скачано раз


#22 NekoPower

NekoPower

    Newbie

  • Posters
  • 39 Сообщений:

Отправлено 09 Июль 2018 - 18:57

 

 

 

Это Ваши IP? Сомнительно....
 
O17 - HKLM\System\CCS\Services\Tcpip\..\{0D36B2F5-F051-4ED2-A8DA-3B5C89788F1C}: NameServer = 199.85.126.10 199.85.127.10
O17 - HKLM\System\CS1\Services\Tcpip\..\{0D36B2F5-F051-4ED2-A8DA-3B5C89788F1C}: NameServer = 199.85.126.10 199.85.127.10
 
 
 
<dns>
<item sid="HKLM" key="System\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{0D36B2F5-F051-4ED2-A8DA-3B5C89788F1C}" value="NameServer" data="199.85.126.10 199.85.127.10" threat="DRH:Adware.DNS.Changer" arkstatus="suspicious" />
</dns>

 

Нет конечно, у меня другой диапазон адресов. Но у меня стоит нортоновский днс на ip4

стоит удалить эти ключи?

 

 

Раз Нортоновский...тогда наверное ваше.

 

А давно вы пользуетесь Cent Browser (Китайской сборкой)?

 

Ну, месяца полтора-два точно. Но как и говорил, раньше ничего подобного не было. На него были жалобы уже раньше? 



#23 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 09 Июль 2018 - 19:04

Да нет, просто спросил.

 

Интересно.  B)  :ph34r:

 

https://urlscan.io/result/d5857f02-c007-4894-8c79-2d30d926eb94#summary


Сообщение было изменено Dmitry Shutov: 09 Июль 2018 - 19:06


#24 NekoPower

NekoPower

    Newbie

  • Posters
  • 39 Сообщений:

Отправлено 09 Июль 2018 - 19:07

Да нет, просто спросил.

 

Интересно.  B)  :ph34r:

Это имеет отношение к атакам? а то вдруг имеет, а я тут продолжаю пользоваться. Или есть что-то касаемо его, что мне следует знать? Говорите, мне интересно)

И что там по ссылке? Я не совсем понимаю.


Сообщение было изменено NekoPower: 09 Июль 2018 - 19:09


#25 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 09 Июль 2018 - 19:12

 

Да нет, просто спросил.

 

Интересно.  B)  :ph34r:

Это имеет отношение к атакам? а то вдруг имеет, а я тут продолжаю пользоваться. Или есть что-то касаемо его, что мне следует знать? Говорите, мне интересно)

И что там по ссылке? Я не совсем понимаю.

 

 

Я просто спросил, раньше не видел этот браузер (сборку).

 

Ссылка...это IP от куда прилетали сэмплы Linux.Mirai (Испания).



#26 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 09 Июль 2018 - 19:12

Там ещё из того что подозрительно расширение AceStream, оно конечно вряд-ли качает (хотя чем черт не шутит), но в соседней теме ничего хорошего от него не нашлось.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#27 NekoPower

NekoPower

    Newbie

  • Posters
  • 39 Сообщений:

Отправлено 09 Июль 2018 - 19:18

Да, с адресом я и раньше гуглил, что он из испании знаю. Просто думал, там что-то интересное есть, я не особо шарю во всей этой лабуде) А сборка браузера хороша, есть просмотр видео в отдельном окне, оперативы жрёт меньше и запускается быстрее, чем обычный хром, чем и меня привлёк, а то хром порой около минуты запускался. В общем, если что, рекомендую, но не рекламирую)

Расширения эйс стрим нету, я его удаляю, т.к оно мне не нужно. Приложением пользуюсь уже долгое время, никогда с ним проблем не было, просто удобно смотреть фильмы и сериалы, не дожидаясь загрузки на комп. Да и я его сегодня не запускал даже, так что, вряд ли это из-за него.


Сообщение было изменено NekoPower: 09 Июль 2018 - 19:19


#28 NekoPower

NekoPower

    Newbie

  • Posters
  • 39 Сообщений:

Отправлено 09 Июль 2018 - 20:58

Вот, снова прилетели пять атак, собираю отчёт.



#29 NekoPower

NekoPower

    Newbie

  • Posters
  • 39 Сообщений:

Отправлено 09 Июль 2018 - 21:09

https://yadi.sk/d/-eeOygO13YyW5v

Вот вам архивчик на 400метров)



#30 NekoPower

NekoPower

    Newbie

  • Posters
  • 39 Сообщений:

Отправлено 09 Июль 2018 - 21:23

В общем, есть подозрение на Bluestacks  - эмулятор андроида, как запускаю его, так начинаются атаки спустя время, щас посижу с ним, посмотрю.



#31 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 09 Июль 2018 - 21:32

В общем, есть подозрение на Bluestacks  - эмулятор андроида, как запускаю его, так начинаются атаки спустя время, щас посижу с ним, посмотрю.

 

Ага....

 

path="C:\Program Files\VK\vk.exe"

path="C:\Program Files (x86)\BlueStacks\HD-Player.exe"

C:\ProgramData\BlueStacks\Client\Bluestacks.exe

 

в логах net_connections.xml - HD-Player.exe то и дело куда то лезет.



#32 NekoPower

NekoPower

    Newbie

  • Posters
  • 39 Сообщений:

Отправлено 09 Июль 2018 - 21:35

 

В общем, есть подозрение на Bluestacks  - эмулятор андроида, как запускаю его, так начинаются атаки спустя время, щас посижу с ним, посмотрю.

 

Ага....

 

path="C:\Program Files\VK\vk.exe"

path="C:\Program Files (x86)\BlueStacks\HD-Player.exe"

C:\ProgramData\BlueStacks\Client\Bluestacks.exe

 

в логах net_connections.xml - HD-Player.exe то и дело куда то лезет.

 

Странно, если честно, я им пользуюсь уже очень долгое время и ничего такого не было и приложением для вк

. Неужели в эмуляторе дело? Больше ничего подозрительного нет в момент атаки?


Сообщение было изменено NekoPower: 09 Июль 2018 - 21:35


#33 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 09 Июль 2018 - 21:36

В общем, есть подозрение на Bluestacks  - эмулятор андроида, как запускаю его, так начинаются атаки спустя время, щас посижу с ним, посмотрю.

а что у вас за образ там крутится в эмуляторе? это хотя бы косвенно объясняет зачем под виндой качается малварь под другой процессор
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#34 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 09 Июль 2018 - 21:36

 

 

В общем, есть подозрение на Bluestacks  - эмулятор андроида, как запускаю его, так начинаются атаки спустя время, щас посижу с ним, посмотрю.

 

Ага....

 

path="C:\Program Files\VK\vk.exe"

path="C:\Program Files (x86)\BlueStacks\HD-Player.exe"

C:\ProgramData\BlueStacks\Client\Bluestacks.exe

 

в логах net_connections.xml - HD-Player.exe то и дело куда то лезет.

 

Странно, если честно, я им пользуюсь уже очень долгое время и ничего такого не было и приложением для вк

. Неужели в эмуляторе дело? Больше ничего подозрительного нет в момент атаки?

 

 

Понаблюдайте за BlueStacks



#35 NekoPower

NekoPower

    Newbie

  • Posters
  • 39 Сообщений:

Отправлено 09 Июль 2018 - 21:42

Да, буду смотреть, на всякий случай, написал им в тп тоже, указал ссылку на данный топик, пусть изучат. Но как-то сомневаюсь, до этого вечером всё хорошо было и обновлений никаких не было уже давно на него...



#36 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 09 Июль 2018 - 21:43

так малвари там скорее нет в образе, просто он дыряв вот его и пытаются хакнуть
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#37 NekoPower

NekoPower

    Newbie

  • Posters
  • 39 Сообщений:

Отправлено 09 Июль 2018 - 21:44

так малвари там скорее нет в образе, просто он дыряв вот его и пытаются хакнуть

тоже так думаю - эмулятор всё таки, тем более популярный.



#38 NekoPower

NekoPower

    Newbie

  • Posters
  • 39 Сообщений:

Отправлено 09 Июль 2018 - 21:51

Вот снова прилетели. До этого три часа я его не включал и ничего не было.

Сейчас выключу и буду смотреть дальше, также и завтра. Не буду включать его долгое время, если атак не будет. то точно из-за него.

Тут если заметили, добавился ещё один тип вирусни, раньше была только Mirai

Прикрепленные файлы:


Сообщение было изменено NekoPower: 09 Июль 2018 - 21:53


#39 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 09 Июль 2018 - 21:55

я один не могу в логе найти детектов? :( это какое то проклятое место. в продукте не понять кто качал, смех и грех. добавлю детекты в системный эвентлог.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#40 NekoPower

NekoPower

    Newbie

  • Posters
  • 39 Сообщений:

Отправлено 09 Июль 2018 - 21:59

я один не могу в логе найти детектов? :( это какое то проклятое место. в продукте не понять кто качал, смех и грех. добавлю детекты в системный эвентлог.

Создал отчёт, прямо после атак, полный режим журнала был включен, там один файл аж под 31гб был.




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых