Перейти к содержанию

[РЕШЕНО] Подмена кошелька на сайте https://www.binance.com/ru


Рекомендуемые сообщения

Здравствуйте

Обнаружил на компьютере данную проблему, при входе под учетной записью на сайт https://www.binance.com/ru, выдается один какой то кошелек (видимо злоумышленника), при входе на другом комп/ноутбуке/смартфоне - отображается мой кошелёк. Так же на этом "зараженном" компьютере выдается такое сообщение (скрин прилагаю). И сайт бинанс не отображает ввод пароля

Пробовал проверку на вирусы разными программами, переустанавливал браузер Мазила, толку нет. Подмена кошелька и других симптомов происходит на любом браузере данного компьютере

Telegramm Web.PNG

WhatsApp.PNG

Binance.PNG

VMware.PNG

Ссылка на сообщение
Поделиться на другие сайты
  • Ответов 35
  • Created
  • Последний ответ

Top Posters In This Topic

  • Denis735

    18

  • Sandor

    18

Top Posters In This Topic

Popular Posts

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и т

Posted Images

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\User\AppData\Local\BitTorrentHelper\crashdumps\1499\84167643\vmplayer.exe', '');
 QuarantineFile('C:\Users\User\AppData\Roaming\python.exe', '');
 DeleteSchedulerTask('C:\WINDOWS\Task\python.job');
 DeleteSchedulerTask('python');
 DeleteSchedulerTask('vmplayer');
 DeleteSchedulerTask('vmplayer.job');
 DeleteFile('C:\Users\User\AppData\Local\BitTorrentHelper\crashdumps\1499\84167643\vmplayer.exe');
 DeleteFile('C:\Users\User\AppData\Roaming\python.exe', '32');
 DeleteFile('C:\Users\User\AppData\Roaming\python.exe', '64');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

Ссылка на сообщение
Поделиться на другие сайты

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    CloseProcesses:
    HKU\S-1-5-21-606894741-397770841-3721479939-1001\...\MountPoints2: {1a57dad3-68ae-11ea-86ae-f01e34148502} - "E:\setup.exe" 
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Task: {3DBA599A-293D-4EA6-83E0-7036A2B85FB9} - System32\Tasks\python => C:\Users\User\AppData\Roaming\python.exe [95760 2020-10-05] () [Файл не подписан] [Файл уже используется] <==== ВНИМАНИЕ
    Task: {F4066239-8FB5-418D-B4E6-AF318F9ED200} - System32\Tasks\vmplayer => C:\Users\User\AppData\Local\BitTorrentHelper\crashdumps\1499\84167643\vmplayer.exe [2691736 2021-12-15] () [Файл не подписан] [Файл уже используется]
    Task: C:\WINDOWS\Tasks\python.job => C:\Users\User\AppData\Roaming\python.exe <==== ВНИМАНИЕ
    Task: C:\WINDOWS\Tasks\vmplayer.job => C:\Users\User\AppData\Local\BitTorrentHelper\crashdumps\1499\84167643\vmplayer.exe
    2021-12-09 08:45 - 2021-12-13 08:18 - 000000318 ____H C:\WINDOWS\Tasks\python.job
    2021-12-09 08:45 - 2021-12-09 08:45 - 000003290 _____ C:\WINDOWS\system32\Tasks\python
    2021-12-09 08:44 - 2021-12-20 09:08 - 004454416 _____ C:\Users\User\AppData\Roaming\python39.dll
    2021-12-09 08:44 - 2020-10-05 17:47 - 000000079 _____ C:\Users\User\AppData\Roaming\python39._pth
    2021-12-09 08:44 - 2020-10-05 17:46 - 000095760 _____ C:\Users\User\AppData\Roaming\python.exe
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты
Только что, Sandor сказал:

Скрипт достаточно было выполнить один раз.

Можете проверить воспроизводится ли сейчас проблема?

В первый раз я запустил ИСПРАВИТЬ а скрипт не вставил, извиняюсь

Ссылка на сообщение
Поделиться на другие сайты
15 часов назад, Sandor сказал:

Это FF, а через другой браузер также?

Зашёл через Edge, всё хорошо! Логин спрашивает, кошель исправился, хотя был другой до наших с вами действий.

С FF ничего не сделаешь?

И самый главный вопрос, что было и как от этого защититься, т.к. антивирусы (Защитник, Dr.Web CureIt!, KVRT и диск krd) ничего не нашли??

Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Baki
      От Baki
      Угонщик браузера d.abcweathercast.xyz и m.nearbyme.io не дает покоя что делать?? Пытался удалить даже ваш антивирус не помогает. Пишет что в безопасности но как открываешь браузер сразу выскакивает поисковая система m.nearbyme.io с результатами. Помогите пжст!
    • NoEndOutcry
      От NoEndOutcry
      Добрый день. История началась тут 
       Проблему с основным ПК мне помогли решить, и эта история навела меня на мысль что нужно проверить и ноутбук, который стал подозрительно быстро садиться, стал иногда работать в закрытом состоянии и иногда подтупливать, не смотря на конфигурацию. 
      Проверки касперским и дрвебом - нашли пару-тройку опасных файлов и удалили их. После удаления прогнал скрипт сбора логов - результат прикладываю. 
       
      CollectionLog-2022.01.19-11.05.zip
    • PULEGLOT007
      От PULEGLOT007
      Провёл несколько полных сканирований компьютера с помощью Kasperksy Virus Removal Tool, первые разы он находил вирусы, но теперь не находит, а нагрузка на ЦП остается около 100%, права админа отсутствуют и не получается установить Kaspersky Security Cloud Free, выдаёт ошибку во время установки. 
      CollectionLog-2022.01.14-00.39.zip
    • stalker3972
      От stalker3972
      Здравствуйте, сегодня решил почистить компьютер, после загрузки компьютера и входа на рабочий стол сразу же прилетает уведомление об антивирусе что обнаружена угроза, мне стало интересно я захожу в подробности в угрозе и вижу что затронуто сразу несколько элементов, file: C:\ProgramData\FingerPrint\FingerPrint.exe, file: C:\Windows\System32\Tasks\fpShow_W5->(UTF-16LE), regkey: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{87E85DD6-D7B9-490E-90D3-38009DED5F19}, regkey: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\fpShow_W5, taskscheduler: C:\Windows\System32\Tasks\fpShow_W5, прочитав что такое fingerprint более известен как CSGOcalc 
      я перешел по пути где хранится вирус и удалил папку и перезагрузил компьютер, после перезагрузки компьютера меня ждал сюрприз - вирус не удаляется, он восстанавливается раз за разом, антивирус ничего сделать не смог. Пожалуйста помогите.
    • Константин141414
      От Константин141414
      CollectionLog-2022.01.10-13.18.zipВирусы появились после установки на ПК стороннего софта. Ранее защитник Windows находил и не мог удалить данные файлы. Сейчас после того как я почистил папки Temp, защитник не находит их, но все же я не могу быть уверен что проблема решена, поэтому надеюсь что мне кто-нибудь подскажет решение.

×
×
  • Создать...