Перейти к содержанию

[РЕШЕНО] Подмена кошелька на сайте https://www.binance.com/ru


Рекомендуемые сообщения

Здравствуйте

Обнаружил на компьютере данную проблему, при входе под учетной записью на сайт https://www.binance.com/ru, выдается один какой то кошелек (видимо злоумышленника), при входе на другом комп/ноутбуке/смартфоне - отображается мой кошелёк. Так же на этом "зараженном" компьютере выдается такое сообщение (скрин прилагаю). И сайт бинанс не отображает ввод пароля

Пробовал проверку на вирусы разными программами, переустанавливал браузер Мазила, толку нет. Подмена кошелька и других симптомов происходит на любом браузере данного компьютере

Telegramm Web.PNG

WhatsApp.PNG

Binance.PNG

VMware.PNG

Ссылка на сообщение
Поделиться на другие сайты
  • Ответов 35
  • Created
  • Последний ответ

Top Posters In This Topic

  • Denis735

    18

  • Sandor

    18

Top Posters In This Topic

Popular Posts

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и т

Posted Images

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\User\AppData\Local\BitTorrentHelper\crashdumps\1499\84167643\vmplayer.exe', '');
 QuarantineFile('C:\Users\User\AppData\Roaming\python.exe', '');
 DeleteSchedulerTask('C:\WINDOWS\Task\python.job');
 DeleteSchedulerTask('python');
 DeleteSchedulerTask('vmplayer');
 DeleteSchedulerTask('vmplayer.job');
 DeleteFile('C:\Users\User\AppData\Local\BitTorrentHelper\crashdumps\1499\84167643\vmplayer.exe');
 DeleteFile('C:\Users\User\AppData\Roaming\python.exe', '32');
 DeleteFile('C:\Users\User\AppData\Roaming\python.exe', '64');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

Ссылка на сообщение
Поделиться на другие сайты

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    CloseProcesses:
    HKU\S-1-5-21-606894741-397770841-3721479939-1001\...\MountPoints2: {1a57dad3-68ae-11ea-86ae-f01e34148502} - "E:\setup.exe" 
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Task: {3DBA599A-293D-4EA6-83E0-7036A2B85FB9} - System32\Tasks\python => C:\Users\User\AppData\Roaming\python.exe [95760 2020-10-05] () [Файл не подписан] [Файл уже используется] <==== ВНИМАНИЕ
    Task: {F4066239-8FB5-418D-B4E6-AF318F9ED200} - System32\Tasks\vmplayer => C:\Users\User\AppData\Local\BitTorrentHelper\crashdumps\1499\84167643\vmplayer.exe [2691736 2021-12-15] () [Файл не подписан] [Файл уже используется]
    Task: C:\WINDOWS\Tasks\python.job => C:\Users\User\AppData\Roaming\python.exe <==== ВНИМАНИЕ
    Task: C:\WINDOWS\Tasks\vmplayer.job => C:\Users\User\AppData\Local\BitTorrentHelper\crashdumps\1499\84167643\vmplayer.exe
    2021-12-09 08:45 - 2021-12-13 08:18 - 000000318 ____H C:\WINDOWS\Tasks\python.job
    2021-12-09 08:45 - 2021-12-09 08:45 - 000003290 _____ C:\WINDOWS\system32\Tasks\python
    2021-12-09 08:44 - 2021-12-20 09:08 - 004454416 _____ C:\Users\User\AppData\Roaming\python39.dll
    2021-12-09 08:44 - 2020-10-05 17:47 - 000000079 _____ C:\Users\User\AppData\Roaming\python39._pth
    2021-12-09 08:44 - 2020-10-05 17:46 - 000095760 _____ C:\Users\User\AppData\Roaming\python.exe
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты
Только что, Sandor сказал:

Скрипт достаточно было выполнить один раз.

Можете проверить воспроизводится ли сейчас проблема?

В первый раз я запустил ИСПРАВИТЬ а скрипт не вставил, извиняюсь

Ссылка на сообщение
Поделиться на другие сайты
15 часов назад, Sandor сказал:

Это FF, а через другой браузер также?

Зашёл через Edge, всё хорошо! Логин спрашивает, кошель исправился, хотя был другой до наших с вами действий.

С FF ничего не сделаешь?

И самый главный вопрос, что было и как от этого защититься, т.к. антивирусы (Защитник, Dr.Web CureIt!, KVRT и диск krd) ничего не нашли??

Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Nik777
      От Nik777
      Здравствуйте, антивирус обнаружил - 
       
      Помогите устранить, 10 мин и компьютер встает...
    • Тоха_Тоха
      От Тоха_Тоха
      Здравствуйте! Подцепили вирус-шифровальщик, все файлы зашифрованы, каким образом он попал в систему - история умалчивает, просьба помочь вернуть файлы в прежнее состояние, файлы и лог приложил.
      касперский.rar FRST.txt Addition.txt
    • dup
      От dup
      Здравствуйте. Столкнулся с проблемой шумной работы ноутбука (ему полгода) и решил проверить все ли в порядке с безопасностью системы. Решив установить антивирус касперского, я натолкнулся на проблему: установщик отказывался запускаться. После поисков решения в интернете установщик запустился и установил антивирус, но на следующий же запуск антивирус исчез. И тогда я решил попробовать установить его ещё раз, после чего и увидел сообщение "Неизвестная ошибка" в окне установщика.
    • Elelel
      От Elelel
      При включении компьютера открывается браузер с сайтом dipladoks.org. В автозапуске браузера самого нет.  В реестре ресурсов нашел команду с этим сайтом. При его удалении - появляется там снова.

      Пробовал по данному методу  ->

      Но при запуске скрипта в АВЗ выдает ошибку . Да и сама программа как-то криво открывается.

      Помогите, пожалуйста. Весь интернет облазил - ничего толкового не нашел. 


       
    • larand
      От larand
      Здравствуйте!
      Помогите, пожалуйста, избавиться от трояна MEM:Trojan.Win32.SEPEH.gen.
      Антивирус Kaspersky Internet Security и утилита Kaspersky Virus Removal Tool данного трояна, вроде бы, удаляют, но через какое-то время он снова появляется.
      Addition.txt AdwCleaner[S00].txt CollectionLog-2022.09.14-11.08.zip FRST.txt

×
×
  • Создать...