Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 24.

несанкционированный перевод криптовалюты из кошелька (заявка № 228067)

  1. #1
    Junior Member Репутация
    Регистрация
    07.03.2023
    Сообщений
    12
    Вес репутации
    10

    несанкционированный перевод криптовалюты из кошелька

    Две недели назад столкнулся со странным действием в кошельке MetaMask, перевод выполненный мне тут же отправлялся на другой адрес всей полученной суммой. Я это списал на неблагонадежность браузерного расширения и возможно невнимательным прочтением подписываемого разрешения. Через некоторое время мне поступил перевод на десктопный кошелек (об этой транзакции я получил сообщение по электронной почте). После того как я проверил кошелек я обнаружил такой же сценарий - сразу после зачисления перевода, вся сумма была отправлена по неизвестному мне адресу. Кошелек не включался, ключей и seed фразы никому не сообщал. После проверки компьютера антивирусными программами (Windows Defender, Malwarebytes) никаких подозрительных программ и файлов не обнаружил (кроме тех о которых я знаю, что это такое - keygen-ы, patch-енные экзешники, майнерские программы и программы очистки реестра, они у меня стоят давно и никаких эксцессов от них не было) В AppData обнаружил папку о которой я не знаю от чего она и её функционал - "Sentry" она установлена не мной и дата установки очень близка к событиям с кошельками. Погуглив о назначении этой программы "Сервис Sentry позволяет удаленно мониторить баги в фронтенд-приложениях, написанных на JavaScript" То есть вроде бы это и не зловред которого могут обнаружить антивирусы, НО я её не устанавливал точно ( мне она не нужна) и удалённый мониторинг java приложений (крипто кошельки и являются java приложениями) на моём компьютере совсем мне не нужен. Поэтому я обращаюсь к специалистам чтобы мне объяснили и помогли решить эту проблему. Кто может отправить из кошелька к которому нет доступа ни у кого кроме меня, автоматический перевод средств мгновенно после получения их.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) Гоша_Тумукщм, спасибо за обращение на наш форум!

    Помощь в лечении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Скачайте Farbar Recovery Scan Tool или с зеркала и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.

    Нажмите кнопку Сканировать.

    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    07.03.2023
    Сообщений
    12
    Вес репутации
    10
    логи сканирования FRST
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Папка Sentry присутствует до сих пор на компьютере?

    Проблема проявляется, когда определённый браузер запущен, или неважно?
    WBR,
    Vadim

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Сделайте ещё такой лог.

    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  8. #7
    Junior Member Репутация
    Регистрация
    07.03.2023
    Сообщений
    12
    Вес репутации
    10
    Я поиском нашел следы SENTRY ещё в в других каталогах

    - - - - -Добавлено - - - - -

    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Папка Sentry присутствует до сих пор на компьютере?

    Проблема проявляется, когда определённый браузер запущен, или неважно?
    сюдя по результатам поиска sentry присутствует и в chromе и в edge. В Brave нету..

    - - - - -Добавлено - - - - -

    лог uVS

    - - - - -Добавлено - - - - -

    по ссылке поиска зашел в папку C:\Users\idlej\AppData\Local\0install.net\implemen tations в которой расположены такие папки.. полистал это папки приложения DeepL (переводчик как заявляется) поэтому следы его и есть в браузерах, установлено расширение Deepl/ решил удалить все эти хвосты. Хотя может и не от него ущерб, но когда его не было у меня ничего не пропадало никогда, да еще таким изощрённым способом. Да что интересно - есть файл txt с инструкцией по удалению этого чудесного переводчика почему то через командную строку... с такой командой icacls C:\Users\idlej\AppData\Local\0install.net\implemen tations /t /q /c /reset; rm -Recurse C:\Users\idlej\AppData\Local\0install.net\implemen tations если приложение поставлено, то его можно удалить через "удаление программ" а вовсе не таким странным способом
    Изображения Изображения
    Вложения Вложения

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Это приложение Deepl, удалите его штатно, через установку и удаление программ.
    WBR,
    Vadim

  10. #9
    Junior Member Репутация
    Регистрация
    07.03.2023
    Сообщений
    12
    Вес репутации
    10
    ну приложение Deepl я удалю. А где следы переводчика монет с моего кошельков? Никакие сканирования ничего не выявили.. ? надо попробовать еще раз отправить монеты, чтобы остались следы неконтролируемых активностей?

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    В Brave есть расширение Crypto Wallets, установленное, или обновлённое ровно в тот день, когда был установлен переводчик, уверены в нём.
    Я бы рекомендовал переустановить расширения, почистить куки/кэши браузеров, потом уже пробовать.
    WBR,
    Vadim

  12. #11
    Junior Member Репутация
    Регистрация
    07.03.2023
    Сообщений
    12
    Вес репутации
    10
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    В Brave есть расширение Crypto Wallets, установленное, или обновлённое ровно в тот день, когда был установлен переводчик, уверены в нём.
    Я бы рекомендовал переустановить расширения, почистить куки/кэши браузеров, потом уже пробовать.
    так то их внутренний кошелек, для зачисления за просмотр рекламы.. я им не пользовался. А установил возможно в один день с переводчиком. Но я же объяснил что не только metamask в chrome перевел монеты пришедшие, но не связанный с metamask десктопный кошелек с другой фразой и через значительный промежуток времени совершил ровно такое же действие ( перевел поступившие монеты ) значит дело не браузере.

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Проблема появилась в конце января, так?

    Сделайте новые логи Farbar Recovery Scan Tool, установив галку "Файлы за 90 дней".
    WBR,
    Vadim

  14. #13
    Junior Member Репутация
    Регистрация
    07.03.2023
    Сообщений
    12
    Вес репутации
    10
    да первые 2 транзакции из metamask пропали (Jan-27-2023 03:25:31 PM +UTC) второй раз из другого кошелька Date 02/17/2023 1:03 AM


    логи FRST за 90 дней
    Вложения Вложения

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Ясности не добавило.

    Выделите и скопируйте в буфер обмена следующий код:
    Код:
    Start::
    CreateRestorePoint:
    2023-03-10 13:59 - 2023-03-10 13:59 - 000000000 ____D C:\ProgramData\0install.net
    2023-01-28 12:51 - 2023-03-10 14:15 - 000000000 ____D C:\Users\idlej\AppData\Local\0install.net
    2023-01-28 12:51 - 2023-01-28 12:52 - 000000000 ____D C:\Users\idlej\AppData\Roaming\0install.net
    AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A [145]
    AlternateDataStreams: C:\ProgramData\TEMP:A064CECC [141]
    StartBatch:
    del /s /q C:\Windows\Temp\*.*
    del /s /q "%userprofile%\AppData\Local\temp\*.*"
    ipconfig /flushdns
    sfc /scannow
    endbatch:
    Reboot:
    End::
    Запустите FRST.EXE/FRST64.EXE, нажмите один раз Исправить и подождите. Программа создаст лог-файл (Fixlog.txt). Упакуйте его в архив и прикрепите его к своему следующему сообщению.
    Компьютер будет перезагружен автоматически.

    Скачайте и запустите TDSSKiller: http://support.kaspersky.ru/viruses/disinfection/5350.
    Файл C:\TDSSKiller.***_log.txt приложите в теме.
    (где *** - версия программы, дата и время запуска.)
    WBR,
    Vadim

  16. #15
    Junior Member Репутация
    Регистрация
    07.03.2023
    Сообщений
    12
    Вес репутации
    10
    Результаты исправления FRST и сканирования TDSSKiller
    Вложения Вложения

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Понятно уже, что по логам ничего не находится. Скорее всего, утягивают данные из буфера обмена.

    Есть интересная программа, которая может помочь в анализе, но платная.
    WBR,
    Vadim

  18. #17
    Junior Member Репутация
    Регистрация
    07.03.2023
    Сообщений
    12
    Вес репутации
    10
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Понятно уже, что по логам ничего не находится. Скорее всего, утягивают данные из буфера обмена.

    Есть интересная программа, которая может помочь в анализе, но платная.

    ну допустим не понятно какой скрипт делает эти переводы, а вообще как это возможно настроить в кошельке автоматический перевод при зачислении? я понимаю когда на сайте есть доступ по API и любой имеющий ключ получает управление, но откуда может быть доступ к кошельку и как отслеживаются поступления, причём разных монет и в разные кошельки.

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Я, к сожалению, про крипту и инструменты работы с ней знаю только, что они есть ( Поэтому толком не могу ничего посоветовать. Разные кошельки - доступ к ним через браузер, или отдельную программу?
    С телефона этим добром управляете?
    WBR,
    Vadim

  20. #19
    Junior Member Репутация
    Регистрация
    07.03.2023
    Сообщений
    12
    Вес репутации
    10
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Я, к сожалению, про крипту и инструменты работы с ней знаю только, что они есть ( Поэтому толком не могу ничего посоветовать. Разные кошельки - доступ к ним через браузер, или отдельную программу?
    С телефона этим добром управляете?
    кошелек это отдельное приложение и к браузеру он не имеет привязки. Есть кошельки сделанные как расширение браузера и возможно там и есть какие -то утечки. Первый увод денег был как раз с браузерного кошелька (поэтому я и подумал о том что есть связь с установленным макросом в браузере, поэтому удалил скомпрометированное расширение) НО с десктопного отдельного приложения я никогда не слышал о возможности хищения, кроме если ты сам ошибешься адресом отправки или произойдет подмена адреса вирусом Trojan.Coinbitclip который как раз перехватывает содержимое буфера обмена, заменяя нужный адрес на адрес злоумышленика. НО это всё происходит при участии пользователя. Так же если была украдена фраза восстановления кошелька, его можно установить на другом компьютере или телефоне с полностью идентичным балансом и оттуда уже вывести средства.

  21. #20
    Junior Member Репутация
    Регистрация
    07.03.2023
    Сообщений
    12
    Вес репутации
    10
    запустил covert ни одного красного процесса не увидел, все желтые известные и никаких подозрительных в них не видно. Пробовал мониторить перехват буфера, как дано в описании никаких следов вмешательства посторонних процессов. CureIt нашел roboot.exe в не стандартном месте и измененный host/ исправил это. На этом получается всё?
    Изображения Изображения
    Последний раз редактировалось Гоша_Тумукщм; 15.03.2023 в 22:02.

Страница 1 из 2 12 Последняя

Похожие темы

  1. Ответов: 4
    Последнее сообщение: 22.02.2009, 07:30
  2. Ответов: 6
    Последнее сообщение: 18.11.2008, 16:02
  3. Ответов: 5
    Последнее сообщение: 07.06.2008, 12:20
  4. несанкционированный трафик
    От marew в разделе Помогите!
    Ответов: 10
    Последнее сообщение: 24.07.2006, 03:46

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00461 seconds with 19 queries