Вложений: 3
Пострадавшим от фишинговых страниц Сбербанк-Онлайн
Добрый день!
Сразу хочу оговориться и извиниться, я не успел прочитать правила подготовки новой темы и выполнил запуск AVZ с опцией “Выполнять лечение-Спросить у пол-ля». Правда никаких интерактивных вопросов в ходе проверки не последовало. Поэтому запуск по рекомендуемому вами скрипту оказался вторичным и лог, очевидно, не будет содержать ранее найденного. Прошу прошения, но именно поэтому для начала прилагаю не только 2 требуемых файла (система 64 бита), но и предыдущий файл лога AVZ с нестандартным именем, иначе картина будет неясной. Далее, хотел как можно более подробно описать в скриншотах ситуацию, но нельзя, очевидно. Может, после запросите…Тогда пока словесное описание:
Есть ноут Windows 10 64bit с IE11 и Chrome и десктоп с WinXP и FF, оба выходят попеременно через одно и тоже ADSL инет-соединение МГТС. На ноуте рабочая учетка с правами админа, но не встроенного аккаунта админа. Сразу скажу, на компьютере проблема не замечена. Проблемный – ноут, он используется для информационных, новостных целей, безобидной с виду игры, а также Сбербанк-онлайн(частота захода раз в месяц), по развлекательным сайтам не ходит, правда обменивается флэшкой с десктопом. На сотовом телефоне не установлено ни какого мобильного клиент-банка. Как таковых антивирусов, FW не было установлено ни где.
Внезапно однажды войдя на привычную страницу входа в сбербанк-онлайн, как всегда последовало СМС от банка с номера 900 с одноразовым кодом, а после входа такое же привычное уведомление СМС о факте входа, но увидел непривычную картину в виде подмененной страницы (кстати, именно такой. как я выяснил позже, нет на странице предупреждения Сбера).<скрин предполагается>
Я на тот момент не знал, что даже на сайте сбера есть описание фишинговых страниц и что такое существует в принципе, но подумал, что это некое нововведение и ввел 3 цифры номера. <скрин предполагается>
Тут уже подозрение резко переросло в тревогу, я разорвал соединение, ничего не продолжал, снял все эти картинки, а позже закрыл крестиком окно. Не описываю последовавшие блокировки карты и мобильного банка. Скажу только, что на проблемном ноуте сразу было установлено антивирусное ПО Касперского Free, в самых тяжелых настройках был пройдено сканирование, включая поиск возможных руткитов. Результат отрицательный, заражений нет. В ОС дополнительно включил нативный Firewall, уровень безопасности в IE выставлен Выше среднего. Плагин Касперского для проверки ssl-сертификатов включен как в iE, так и в FF.
Тем не менее, уже после перевыпуска новой карты, а также связанного с этим получения новых аутентификационных данных для сб-онлайн я вновь попытался зайти с этого ноута в систему. Значок ssl-сайта был зеленым, сертификат банка проверен Касперским (это возникло от внедренного плагина?) и подтвержден. Тем не менее, в следующих попытках входа он выглядел как в аттаче (а ведь легитимный сайт сбера защищен вроде Thawte и период действия сертификата не тот), тут пример недоступности страницы регистрации по нажатию одноименной кнопки фишингового сайта.<скрин предполагается>
Снял исходный код страницы, url которой всегда выглядит вот так:
[URL]https://online.sberbank.ru/PhizIC/confirm/mobile1.do/?id=186&h=3c2a2338305e75237644746fd059a536[/URL]
или так [URL]https://online.sberbank.ru/PhizIC/confirm/way4.do/?id=207&p=mob&h=9331537189aa6d81a8bf06acd967de3a[/URL]
Первый вариант при заходе Firefox, второй IE. Сам исходный код файла way4.do, если интересно, готов приложить.
Важный нюанс. С использованием того же провайдера, но на компьютере, который также был протестирован на предмет вирусов тем же бесплатным антивирусом и также ничего не было найдено, в т.ч. и AutoConfigURL, был сделан удачный пробный заход с новыми аутентф. данными через FF в личный кабинет сб-онлайн. Все было удачно, без фишинговых страниц. Причем тексты пар СМС, соответствующие успешному входу и неуспешному (на зараженном ноуте) полностью идентичны, за исключением собственно паролей, конечно.
[U]ТЕПЕРЬ о ТОМ, ЧТО СДЕЛАНО до прочтения правил, [/U]ибо сам форум был найден позже.
Прогнал AVZ 4.46, предварительно сделав из меню Файл-Резервное копирование снимок до лечения на всякий случай. Лог приложил бы, да нельзя пока. Из серьезного, как мне кажется , он нашел заполненный каким-то piterame.com AutoConfigURL в текущем аккаунте и удалил его. НО!! Он так излечил мне систему, что, во-первых, собственно проблема все равно осталась в FF, а вот [B]IE вообще не открывает [/B]никакую страницу в инете: вводишь абсолютно любой url и ноль реакции ,никаких шибок на экране. Рядом живущий FF все открывает. Может восстановить файл User_iE_<дата>.reg или откатить еще как-то?
Прогнал также hijack, ничего не фикся , лог прилагаю.
Файл хостов содержал единственную незакоменченную запись со 127,0,0,1 unusualperson.com, но дата модификации файла старая, гораздо до возникновения проблемы, но на всякий случай закоментарил и её.
Что изменилось при входе единственно работающего на зараженном ноуте браузера FF после лечения AVZ? Это то, что не поступает второго СМС от банка о факте успешного входа, как было ранее…
Пожалуйста, жду вашей помощи, какие шаги предпринимать далее?!