Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

Помогите победить зловреда JS/CoinMiner.BF (заявка № 220084)

  1. #1
    Junior Member Репутация
    Регистрация
    30.08.2018
    Сообщений
    18
    Вес репутации
    21

    Thumbs up Помогите победить зловреда JS/CoinMiner.BF

    Здравствуйте! Пару дней назад Eset Internet Security начал оповещать об угрозе JS/CoinMiner.BF при этом, при открытии любого сайта антивирус блокирует соединение и пишет что ваш компьютер в безопасности - угроза устранена, т.е. страница не открывается, но если нажать на перезагрузку страницы, то она откроется. Так же при обращении к программам, и даже принтеру, антивирус также срабатывает, указывает на то, что найдено потенциально нежелательное приложение - объект потенциально нежелательная программа (JS/CoinMiner.AH), такое сообщение выдаётся антивирусом при открытии практически любой программы. Помогите пожалуйста разобраться с проблемой Логи сделаны.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Николай 1992, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    У Вас взломан роутер Mikrotik, через него трафик проксируется и направляется на зловредные сайты, что и вызывает срабатывание Eset Internet Security.
    Обновите прошивку и устраните последствия взлома: Уязвимость Mikrotik позволяет получать список всех пользователей через winbox.
    Или просто сбросьте настройки на заводские и настройте заново.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    30.08.2018
    Сообщений
    18
    Вес репутации
    21
    Но у меня до недавнего времени стоял микротик, а сейчас стоит TP Link TL-WR841N, как только я его подсоединил к компьютеру, соответственно тут же начал срабатывать нод. Т.е. новый роутер также является взломанным?

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    https://blog.zlonov.ru/vpnfilter/ - похоже, что да.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    30.08.2018
    Сообщений
    18
    Вес репутации
    21
    Я ознакомился со статьей, выполнил все рекомендации, т.е. отключил роутер от сети, обновил по до последней версии, сменил логин и пароль. Если до этого антивирус постоянно срабатывал на попытку отправки трафика, да и вообще срабатывание было при посещении любого сайта или обновлении страницы, то теперь вроде бы всё стало нормально, объясняю почему вроде..., так как при обращении например к сайту Калининградского арбитражного суда http://kaliningrad.arbitr.ru/ антивирус срабатывает, вопрос: может ли этот сайт действительно быть заражённым и поэтому происходит срабатывание?

    - - - - -Добавлено - - - - -

    Хотя сейчас всё-таки наблюдается срабатывание, но не такое частое, как было на различные сайты. Я кстати менял настройки роутера ещё в пятницу, но я не отключал его от сети, а сегодня не смог осуществить вход под новым именем и паролем, странно..., в общем отключил от сети, кнопкой на роутере сбросил настройки, выполнил вход и проделал вышеуказанные действия вновь). Получается что мне эти действия не помогли?

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Возможно, уязвимость есть и в обновлённой версии прошивки. Какая аппаратная ревизия и версия прошивки? https://www.tp-link.com/ru/download/....html#Firmware
    WBR,
    Vadim

  9. Это понравилось:


  10. #8
    Junior Member Репутация
    Регистрация
    30.08.2018
    Сообщений
    18
    Вес репутации
    21
    Версия V13, прошивка установлена последняя 180330 https://www.tp-link.com/ru/download/....html#Firmware

  11. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Данных о уязвимости этой версии нет. Пароль администратора меняли? Какой ip на WAN роутера? В статусе посмотрите.
    WBR,
    Vadim

  12. #10
    Junior Member Репутация
    Регистрация
    30.08.2018
    Сообщений
    18
    Вес репутации
    21
    Пароль администратора менял, ip WAN роутера - динамический.

    - - - - -Добавлено - - - - -

    Ещё такие обстоятельства выяснились, я сегодня попробовал вставить интернет провод напрямую в компьютер, без маршрутизатора, а интернет секюрити выдал мне сообщение о том, что к компьютеру был подключён новый маршрутизатор, о котором я собственно от антивируса и узнал, скриншот прилагается. При попытке открыть веб-интерфес, страница изначально блокируется антивирусом, а затем просто не открывается.Вложение 673668

  13. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Тогда всё ясно - это провайдерский Mikrotik взломан. Передайте им большой привет и ссылку из сообщения #3.
    WBR,
    Vadim

  14. #12
    Junior Member Репутация
    Регистрация
    30.08.2018
    Сообщений
    18
    Вес репутации
    21
    Спасибо за ответ, написал письмо в службу поддержки провайдера, буду ждать от них ответ. Как только что-то станет известно, отпишусь.

    - - - - -Добавлено - - - - -

    Геннадий Морозов (Служба добрых дел ESET Russia) просил передать вам привет!

  15. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058

    Жду, интересна их скорость реакции на серьёзный факап.
    WBR,
    Vadim

  16. #14
    Junior Member Репутация
    Регистрация
    30.08.2018
    Сообщений
    18
    Вес репутации
    21
    Сегодня дозвонился до провайдера, они сказали что о у них всё обновлено, о данной уязвимости им стало известно ещё августе. Написал повторно им письмо, т.к. ответа не последовало. Что можно сказать по этому поводу?

  17. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Прошивка на роутере с адресом 83.219.133.237 старая, уязвимая: MikroTik RouterOS 6.36. И признаки взлома налицо. Так что пусть не свистят.
    Вы светитесь на форуме именно с этого адреса.
    http://tis-dialog.ru/index.php?mod=lentanews#news249
    "Врачу: исцелися сам" (С)
    WBR,
    Vadim

  18. #16
    Junior Member Репутация
    Регистрация
    30.08.2018
    Сообщений
    18
    Вес репутации
    21
    Печалька какая-то..., в общем изначально ответ от провайдера был такой: "Здравствуйте. По данному адресу, с нашей стороны не установлено
    оборудование марки Mikrotik.", после того, как я им процитировал ваше последнее сообщение, ответ был таким: "На данном ip-адресе у абонента действительно подключен роутер Mikrotik. С нашей стороны были предприняты меры по повышению безопасности нашей сети путем изменения уровня защиты firewall.
    Мы не несем ответственность за настройки абонентского оборудования и не можем их менять, обновлять прошивку. Мы можем прислать техника к абоненту с этой целью по его обращению (вызов платный)."
    Ну окей, вызвал их специалиста, в итоге ничего сделано не было, особенно мне понравилась изначально его речь:"ну заражён и что?", действительно подумаешь. Он сказал что это не вирус, что вирус это программка на компьютере, а здесь произошёл взлом сети, что к нашей сети был получен доступ и нужно поменять соответственно логин и пароль и отключить удалённый доступ и можно даже не прошивать устройство. Как вам такая информация?

  19. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Не хотят признавать свои ошибки, позиция понятная.
    WBR,
    Vadim

  20. #18
    Junior Member Репутация
    Регистрация
    30.08.2018
    Сообщений
    18
    Вес репутации
    21
    Ситуация следующая, в общем договор с провайдером заключался на начальном этапе и у нас этого договора нет.(нормальное явление) Я написал на почту "диалога", с просьбой предоставить наш экземпляр договора, но естественно ответ был из серии: "ага, бегу, волосы назад", т.е. сказали только через обращение. Тем самым идём по юридическому пути, сегодня я сдал под входящий запрос, о предоставлении информации по договору, направлении копии договора в наш адрес и информацию об установленном оборудовании и когда последний раз выполнялась его техническая проверка, а также предпринимались ли меры, направленные на обеспечение безопасности от интернет атак. Так как, не имея договора и данных, с ними не получится вести конструктивный разговор. В общем как вы поняли, вирус, пока всё ещё продолжает жить счастливой жизнью. Ждём дальнейшего развития событий...

  21. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Ждём...
    WBR,
    Vadim

  22. #20
    Junior Member Репутация
    Регистрация
    30.08.2018
    Сообщений
    18
    Вес репутации
    21
    Пока я жду официального ответа от "Диалога", сегодня столкнулся с такой особенностью, если в фаер фоксе включить расширение "Browsec", то антивирус не выдает сообщение о вирусе как в обычном режиме, т.е. при включённом расширении именно антивирус его не видит или вредоносный трафик не отправляется и соответственно нет срабатывания?

  • Уважаемый(ая) Николай 1992, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 14
      Последнее сообщение: 02.10.2018, 23:06
    2. Помогите избавиться от JS/CoinMiner.BF
      От Helfis в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 29.08.2018, 21:51
    3. Помогите в борьбе с Win32/CoinMiner.C!cl
      От balalaika142 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 02.12.2017, 12:53
    4. Ответов: 11
      Последнее сообщение: 19.07.2017, 10:11
    5. Ответов: 6
      Последнее сообщение: 15.01.2014, 20:47

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01173 seconds with 17 queries