flaber19 Опубликовано 21 марта, 2025 Опубликовано 21 марта, 2025 Доброго времени суток! Ситуация следующая: Была переписка в tg desktop под windows с мошенником, мошенник прислал ссылку на, якобы, «билеты в театр», муляж кассира.ру. Ссылка была открыта в браузере google chrome, никаких действий на сайте не производилось, т.к. было понятно, что сайт поддельный. И он благополучно был закрыт. Далее, мошенник кинул меня в ЧС, а спустя пару минут вылетели сессии с телефона (iPhone 15 pro на iOS 18.3.2) и компьютера (tg desktop), срочно был выполнен мною успешный вход с телефона и поменян облачный пароль. Это всё происходило при работающем касперском. Ноль реакции, хотя при переходе по сайтам, иногда ранее останавливал загрузку .js скрипта. Последующее сканирование несколькими антивирусами, включая использования live cd не показало никаких угроз. Вопрос: как это технически возможно? браузер получил доступ к файлам ОС и подменил файлы телеграм? Ведь никакие коды авторизации не вводились. В авторизированных устройствах телеграма не было посторонних устройств. Как-будто был перехвачен токен текущей сессии на ПК. У друга ситуация 1 в 1 с той же ссылкой, только «увод» активных сессий произошёл после перехода по ссылке и ПОСЛЕ совершенных манипуляций: полного удаления tg desktop, браузера, с которого была открыта ссылка (тоже google chrome), и полной проверки на вирусы. Kaspersky Premium с включенным расширением не отреагировал на переход на сайт. Тех. Информация: Версия telegram desktop: v 5.12.3 Версия ОС: windows 11 корпоративная 24H2, сборка: 26100.3476 Пакет интерфейса компонентов Windows 1000.26100.54.0 Версия google chrome x64: 134.0.6998.118 Kaspersky free с последними обновлениями баз P.S.: жаль, AVZ выполнил уже после удаления tg desktop и хрома(( CollectionLog-2025.03.21-19.58.zip
flaber19 Опубликовано 21 марта, 2025 Автор Опубликовано 21 марта, 2025 *UPD: У друга ситуация 1 в 1 с той же ссылкой, только «увод» активных сессий произошёл после перехода по ссылке и ПОСЛЕ совершенных манипуляций: самостоятельного выхода из tg desktop (завершение сессии), очистка куков и кэша браузера, с которого была открыта ссылка (тоже google chrome), и полной проверки на вирусы. Kaspersky Premium с включенным расширением не отреагировал на переход на сайт.
Sandor Опубликовано 24 марта, 2025 Опубликовано 24 марта, 2025 Здравствуйте! "Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать): O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0 O27 - RDP: (Port) 3389 TCP opened as inbound - termservice - (Удаленный рабочий стол — пользовательский режим (входящий трафик TCP)) - C:\WINDOWS\system32\svchost.exe O27 - RDP: (Port) 3389 UDP opened as inbound - termservice - (Удаленный рабочий стол — пользовательский режим (входящий трафик UDP)) - C:\WINDOWS\system32\svchost.exe Перезагрузите компьютер. Дополнительно: Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе. Когда программа запустится, нажмите Да для соглашения с предупреждением. Нажмите кнопку Сканировать (Scan). После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве.
flaber19 Опубликовано 24 марта, 2025 Автор Опубликовано 24 марта, 2025 (изменено) Здравствуйте! " O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0 O27 - RDP: (Port) 3389 TCP opened as inbound - termservice - (Удаленный рабочий стол — пользовательский режим (входящий трафик TCP)) - C:\WINDOWS\system32\svchost.exe O27 - RDP: (Port) 3389 UDP opened as inbound - termservice - (Удаленный рабочий стол — пользовательский режим (входящий трафик UDP)) - C:\WINDOWS\system32\svchost.exe" А это мною открытые порты rdp, у меня стоит MikroTik и на нём шифрованный VPN, а извне ни 1 порт недоступен по DNAT. Дополнительно - сделал. FRST.txt Addition.txt Изменено 24 марта, 2025 пользователем flaber19
Sandor Опубликовано 25 марта, 2025 Опубликовано 25 марта, 2025 Я согласен с коллегой со смежного ресурса. В этих логах тоже ничего вредоносного нет.
flaber19 Опубликовано 25 марта, 2025 Автор Опубликовано 25 марта, 2025 37 минут назад, Sandor сказал: Я согласен с коллегой со смежного ресурса. В этих логах тоже ничего вредоносного нет. Спасибо Очень, очень странно либо после удаления тг и хрома "хвосты" удалились, либо это эксплоит...
Sandor Опубликовано 25 марта, 2025 Опубликовано 25 марта, 2025 Для верности сделайте дополнительно проверку с помощью Malwarebytes.
flaber19 Опубликовано 25 марта, 2025 Автор Опубликовано 25 марта, 2025 6 часов назад, Sandor сказал: Для верности сделайте дополнительно проверку с помощью Malwarebytes. проверил им всё ок
Sandor Опубликовано 25 марта, 2025 Опубликовано 25 марта, 2025 На этом можем закончить, т.е. проблема не в вирусах. В завершение: 1. Деинсталлируйте Malwarebytes. 2. Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите. Компьютер перезагрузится. Остальные утилиты лечения и папки можно просто удалить. 3.Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратораЕсли увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работуДождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txtЕсли Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txtПрикрепите этот файл к своему следующему сообщению.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти