Форум

Вирусы (фишинг и тп) и как с ними бороться

Обмен опытом - своим и чужим - полезная информация для защиты

Первоисточник в полном варианте тут http://www.banki.ru/services/response...e/8070212/

Кратко, в изложении автора:
Но вдруг, 09.06.2015г. на сайте Сбербанк онлайн в 04.05 минут, я ввожу как обычно логин и пароль, которые вежливо предоставили мне сотрудники банка. Логин и пароль я не менял, и никому не давал, даже моя супруга не знает логин и пароль с сайта, не говоря об 4-х знач. код карты. http://www.sberbank.ru/ru/person ... Так вот, вводя логин и пароль на сайте http://www.sberbank.ru/ru/person открылась моя личная страничка с моими личными данными. Буквально через секунду две, появилась вот такая страничка, кстати её удалить невозможно, даже если выйдите и опять введете логин и пароль эта страничка вас будет ждать уже открытая!!! Антивирус у меня есть и он надёжнее чем сам банк. Значит что вирус, закреплен только на сайте сбербанка либо взломали сайт сбербанка и подарили вирус, конечно если речь о вирусе. А так смело можно подумать что кто-то из банка зная мои личные данные, заблокировали мой сайт, на сбербанк онлайн, с целью изъятие моих сбережений обманным путём,как показано на скриншоте выше. Конечно доверяя полностью своему банку, я нажал на кнопку -Получить приз- иначе эту страничку никак не закрыть было. После нажатия, открылась следующая страничка конечно номер карты и срок действия карты я тоже ввёл, заметьте пароль ввести не нужно только номер карты и всё!!!. После нажатия -Получить деньги - появилась ещё страничка, которая я не смог заделать скриншот. Но там обычное подтверждение -Укажите вашу сумму- на карте, чтоб убедится что карта принадлежит именно вам. Я ввел сумму которая была у меня на карте. Нажав на кнопку подтвердить. После этого пришло смс по телефону с паролем от номера 900 как обычно приходит смс с номера 900.Смс сохранён у меня в телефоне. Там написано пароль и ниже не показать пароль даже сотрудникам банка. Я подтверждал пароль как обычно когда были у меня покупки через интернет или иные платежи, на сайте Сбербанк онлайн. Подтвердив по смс-паролю, открылась уже моя личная страничка как обычно. Но только в место приза, у меня списались денежные сбережения в размере 10 176,26 рублей. Я был в шоке.! Как так? без пароля, и только подтверждением по смс, который тоже пришло от сбербанка от номера 900 и номера карты и её срок действия, можно оказывается снять любые средства с карты.

Что нам подскажут форумчане? Был ли вирус на компе автора? Фишинговый сайт? В чем ошибка автора? Как можно было предотвратить хищение?
 
Больше похоже на фишинг. Узнали данные карты и перевели манисендом.
Цитата
Конечно доверяя полностью своему банку, я нажал на кнопку -Получить приз- иначе эту страничку никак не закрыть было. После нажатия, открылась следующая страничка конечно номер карты и срок действия карты я тоже ввёл, заметьте пароль ввести не нужно только номер карты и всё!!!. После нажатия -Получить деньги - появилась ещё страничка, которая я не смог заделать скриншот. Но там обычное подтверждение -Укажите вашу сумму- на карте, чтоб убедится что карта принадлежит именно вам.

Неужели это всё обычно?
Цитата
камо пишет:
Я ввел сумму которая была у меня на карте. Нажав на кнопку подтвердить. После этого пришло смс по телефону с паролем от номера 900 как обычно приходит смс с номера 900

В СМС не было написано, что подтвердите оплату на сумму?
 
Цитата
камо пишет:
я нажал на кнопку -Получить приз- иначе эту страничку никак не закрыть было.

Какой приз? Бежать оттуда без оглядки, а потом чиститьчиститьчистить
Рисунок
 
Антивирус вас не спасет. Нужно firewall ставить. А лучше комплексное решение.

https://www.comodo.com/home/internet-s...679f13273f

Бесплатный firewall + антивирус. Этого достаточно.
 
Цитата
WhiteDoctor пишет:
Бесплатный firewall + антивирус. Этого достаточно.

Думаю, нужен еще 3 компонент драйвер ruki.sys
Без него даже связка файрволл и антивирус не помогает.
Изменено: Gudini- 08.07.2015 10:57
 
Цитата
Gudini пишет:
Думаю, нужен еще 3 компонент драйвер ruki.sys

Вообще то без head.dll ничего не поможет.
 
Самое непонятное в описании этой ситуации - каким образом автор попал на фишинговый сайт? Кто и как произвел перенаправление? Либо был использован иной способ? smile8)
 
Цитата
камо пишет:
Самое непонятное в описании этой ситуации - каким образом автор попал на фишинговый сайт?

комп у автора того топика надо нести специалисту.
минимум подменен хост файл.
максимум - мне даже страшно подумать.
 
Цитата
Gudini пишет:
минимум подменен хост файл.


Плюсую. Автору следует проверить содержимое файла hosts на своем компьютере
http://smartronix.ru/fajl-hosts-skach...naxoditsya

Вирусы и файл hosts
Многие вирусы используют способ подмены соответствия хоста IP в файле hosts.
Делается это ими так. Сначала доверчивый пользователь кликает и запускает то, чего запускать не следовало....
... Тут остановлюсь поподробнее.
Вопреки распространенному мнению, самый опасный и не фильтруемый никакими защитными программами вирус сидит у вас между клавиатурой и сидением кресла. Да-да, я именно о Вас, читающих эти строки.
Конечно, производитель антивирусного софта стараются предусмотреть всё и предупредить обо всём. Но где там... Как заметил Марк Твен:"Дураки удивительно разнообразны. Никогда не угадаешь, что они в следующий раз выкинут."
Сколько раз вы (да чего греха таить, и я, бывало, тоже) невзирая на истошные вопли антивирусника (или без таковых) кликали на всякого рода всплывающие окна, запускали "до зарезу нужные" свежескачанные с непонятных сайтов программки (кейгенератор там, или софт для "повышения рейтинга", и т.п)? Вот это как раз оно. Первое дело для вирусописателя: заставить юзера вручную запустить свою программу. Понятно, что юзер дурак не полный, и программу с именем virus.exe и ее описанием: "Запусти и сломай свой компьютер" не запустит. Поэтому пользователя надо обмануть.
Это несложно: он сам обманываться рад. Ему не хочется платить за софт: он ищет кейгены. Ему хочется в обход правил куда-то залезть и чего-то (например, рейтинг себе) изменить. Поэтому вирусная программа это и предлагает. И даже, иногда делает. Но кроме того, дописывает на ваш компьютер вирус или что-то нежелательное, вирусоподобное.
...Так вот, вернемся к нашему юзеру, запустившему подобную дрянь. Один из вариантов ее действия - дописать в ваш файл hosts несколько строк. Поскольку напрямую компьютеру это не вредит, то раньше антивирусники на такое не реагировали (сейчас уже реагируют почти все).
А вписывались в файл hosts IP всяких мусорных или воровских сайтов напротив имен самых посещаемых страниц. В результате юзер набирает в браузере например odnoklassniki.ru, а вместо этого оказывается на странице ошибки или каком-то рекламном сайте.
И это еще пол-беды. Хуже будет, если под мусорным, подменненным IP мошенники разместили сайт, точно с таким дизайном, как и настоящий. В результате, ничего не подозревающий юзер видит вроде бы настоящий (а на самом деле мошеннический, только с виду похожий) сайт, вводит туда как обычно свои имя и пароль (которые оказываются у мошенников) и расстается с акаунтом. Или с деньгами, если это был сайт платежной системы. Мошенники часто подделывают таким образом сайиы PayPal и WebMoney.
Но подделать мало - надо еще обманом затащить туда пользователя. Для этого вирус и дописывает "левые" строки в файл hosts.
Чтобы избежать такого безобразия обязательно поставьте на свой файл hosts метку "read only" (правый клик на файле - Свойства).
Изменено: камо- 08.07.2015 13:04
 
Цитата
камо пишет:
Чтобы избежать такого безобразия обязательно поставьте на свой файл hosts метку "read only" (правый клик на файле - Свойства).

А вот об этом поподробнее, на каких файлах эту нужно делать обязательно на всех? Так я свихнусь.
 
Цитата
SamSusam пишет:
А вот об этом поподробнее, на каких файлах эту нужно делать обязательно на всех? Так я свихнусь.


Вся инфа по ссылке
http://smartronix.ru/fajl-hosts-skach...naxoditsya
 
Цитата
камо пишет:
Как можно было предотвратить хищение?

Предлагаю такой вариант - для входа в ИБ загружаетесь с флешки с линуксом, затем флешку вынимаете и убираете в надежное место. При необходимости повторяете вышеописанные действия.
Это обезопасит вас от вирусов (которых под линукс в общем-то нет) и несанкционированного доступа к вашим данным т.к. флешка физически находится только у вас.
Советую PuppyLinux, он ничего не сохраняет без вашего ведома (при желании все данные и настройки сохраняются вручную при выходе из системы). Для параноиков могу предложить вариант грудиться с незаписываемого CD
 
А не проще заходить с какого-нибудь айпада (если есть)?
Под ios тоже вирусов нет smile:)
 
Цитата
4in4in пишет:
Для параноиков могу предложить вариант грудиться с незаписываемого CD


Вариант загрузки с лайвсиди вполне привлекателен в плане безопасности - отработал сессию с банками, вытащил диск. Есть вирусы на жестком диске, или нет --- уже не волнует. Вроде правильно? Но неудобно как-то... smile:oops:
 
Цитата
eg2005 пишет:
А не проще заходить с какого-нибудь айпада (если есть)?
Под ios тоже вирусов нет


Не вариант. Рассматриваем токо бытовой уровень - обычный комп у обычного россиянина. smile8) smile:|
 
Цитата
камо пишет:
Не вариант. Рассматриваем токо бытовой уровень


Как раз вариант. У меня родители только с IPad'а в Интернет банки и заходят... Попробуйте объяснить пожилому человеку про загрузку компа с флешки или LiveCD
 
Цитата
Dinos пишет:
Как раз вариант. У меня родители только с IPad'а в Интернет банки и заходят...


Дык, при наличии айпада и отсутствии вирусов эту тему можно и не читать... smile:drink:

Обычно, в быту - на компе ОС Винда с пиратского диска... И такие-же антивирусы...
Изменено: камо- 08.07.2015 14:55
 
Цитата
камо пишет:
Чтобы избежать такого безобразия обязательно поставьте на свой файл hosts метку "read only"

со времен MS DOS было не сложно поменять программой атрибуты любого файла, сменив с системного, скрытого, только для чтения, изменив содержимое, после чего вернуть всё назад. И дата, и время последней модификации при этом не меняется - зрительно также будет не заметно.
Даже я, далеко не программист, мог тогда это написать на Паскале.
Уж сейчас то с этим тем более проблем нет.
Так что атрибуты не панацея.
 
Цитата
камо пишет:
Дык, при наличии айпада и отсутствии вирусов эту тему можно и не читать...

Не обязательно айпад, просто отдельный компьютер, ноут для входа в ИБ.
 
Цитата
SamSusam пишет:
Не обязательно айпад, просто отдельный компьютер, ноут для входа в ИБ.


Для среднестатистического россиянина - не выход, тк затратно. smile:| Покупать спецкомп токо для инетбанкинга...
 
Цитата
Compaq пишет:
со времен MS DOS было не сложно поменять программой атрибуты любого файла, сменив с системного, скрытого, только для чтения, изменив содержимое, после чего вернуть всё назад.


Да и в винде такое возможно, если пользователь зашел в систему с правами администратора (из числа пользователей процентов 50 так и делают дома, имхо..) и сам запустил ручками зловредный вирусный софт. smile:uncap:
Изменено: камо- 08.07.2015 16:34
 
Цитата
Gudini пишет:
минимум подменен хост файл.
максимум - мне даже страшно подумать.
В сети можно найти даже случаи подмены DNS на роутере. Теперь используют более изощрённые способы. Hosts обычно первым делом проверятся, а мошенникам нужно что бы уязвимость жила максимально возможное время.
 
Цитата
SamSusam пишет:
просто отдельный компьютер, ноут для входа в ИБ.


К сожалению не просто. Т.к. этот отдельный компьютер также могут взломать. Винда "дырявая" насквозь... У меня дома был прецедент - ребенковый комп, с которой есть доступ в Инет всего на десяток сайтов и который снаружи закрыт файрволлом был заражен вирусом. После разбора полетов выяснилось, что

1. На ребенковый комп update' ты винды никто не качал.
2. Проездом был у нас родственник. Ему нужен был Инет и дали пароль от домашнего WiFi.
3. Я сам был лох и не сделал отдельный VLAN для гостевой сети без доступа в домашнюю.

Привет, в домашней сети вирус...
Так что отдельный комп не панацея. Только как писали выше загрузка/работа с заведомо чистой операционки...

Цитата
камо пишет:
Покупать спецкомп токо для инетбанкинга...


На Авито подержаный IPad - 5-6 тыр. Дорого?
С карты сопрут больше...
 
Цитата
srg_ru пишет:
В сети можно найти даже случаи подмены DNS на роутере.


Ух ты. Не знал.... Нужно будет посмотреть роутер родителей на предмет логина пароля в админку
 
Цитата
Dinos пишет:
олько как писали выше загрузка/работа с заведомо чистой операционки...


Также склоняюсь к такому решению. Лайвсиди для загрузки использовать особых сложностей не представляет. Вставил, загрузил ОС, выполнил инетбанкинг, вытащил, выключил комп.

Проблема токо в том, где взять годный образ этого лайвсиди (чтоб браузер нормальный был и тп)?
Изменено: камо- 08.07.2015 18:14
 

Все продукты Банки.ру

Показать ещеСкрыть