Подозреваю удаленный контроль, прошу помощи [not-a-virus:RemoteAdmin.Win32.Ammyy.xcs
]
Здравствуйте.
Пользуюсь браузером Opera давно, обновляю редко. Не уверен, что именно с этим стоит связывать мою проблему, но вот как было:
Вчера (т.е. сегодня ночью) в 1:40 обновил в очередной раз барузер до последней версии через встроенное авто-обновление, проблем не обнаружил, пошёл спать. Компьютер и большинство программ я держу включенными даже ночью.
С утра вижу, что в Opera открыты несколько новых вкладок, среди них - почта Yandex (никогда не пользовался), несколько открытых писем, и несколько сайтов. Изучил их сожержимое и состояние системы, вот что увидел:
- Почта Yandex открыта и доступна, как будто кто-то залогинился под своим аккаунтом и не вышел. Я могу просматривать почтовые сообщения, содержимое Яндекс.Диска и даже Яндекс.Кошелек.
- На Яндекс.Кошельке вижу массу переводов очень малой суммы - от 1 до 4 копеек, датой от июня до сегодняшнего дня.
- Сайты в основном про какие-то накрутки, SEO или биткоин. Но большинство их них уже не работает, например btc-spoil.comhttp://www.seopromax.ru SEOprice.net , а на http://mig-bux.net не работают указанные логин-пароль. Также был открыт https://blockchain.info/wallet/ с введенным логином но без пароля. Введенный логин явно связан с этим ящиком Yandex.
- Судя по истории браузера, первый такой вход в моё отсутствие имел место быть в 2:00, т.е. через 20 минут после обновления браузера.
- Из того что я видел, я не обнаружил явных изменений в системе, списке автозапуска и прочих важных настроек.
- Браузер Opera, судя по всему, рухнул (экстренное завершение) в 7:57 и перезапустился. Причину падения обнаружить не смог.
Мои вопросы:
- Что это и на что похоже? Я даже не берусь утверждать, было ли это удаленное управление реальным человеком или вредоносный скрипт, попавший в браузер. Если человек - зачем открывались письма и сайты, связанными с мертвыми сервисами? Если скрипт - зачем этому скрипту доверили доступ к аккаунту реального, судя по всему, человека?
- Прошу помощи в обнаружении лазейки, которая была задействована.
- Что я могу еще сделать, пока сессия неизвестного аккаунта Yandex открыта?
Лог приложил.
Последний раз редактировалось choin; 14.10.2017 в 15:13.
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) choin, спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: