Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.87/15: Рейтинг темы: голосов - 15, средняя оценка - 4.87
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11

Подмена криптокошельков в буфере обмена

27.01.2023, 21:31. Показов 4041. Ответов 15
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте! Прошу вашей помощи, т.к. впервые столкнулся с подобным, а знаний как побороть не хватает.
Завёлся у меня на ПК (ноутбук) какой-то зверь, что подменяет в буфере адрес (ZEC, LTC, DOGE) моих криптокошельков на свои. Остальные кошельки (BTC, ETC, AVAX и тд) не подменяются.
Месяца 1.5-2 не использовал крипту, вообще не взаимодействовал. Сегодня подключил Ladger (аппаратный кошелек) и зашел в приложение Ladger Live. Хотел перевести крипту с биржи себе на кошелек. Зашел на биржу, выбрал крипту для переводу, вернулся в Ladger Live, выбрал нужный счёт и нажал "получить" (после чего леджер производит ряд процессов проверки и выдает адрес моего кошелька), сверил полученный кошельков в приложении с тем, что отображается на самом Леджере. Всё совпало. Нажал "скопировать" адрес в приложении и оно выдало мне сообщение "адрес в буфере обмена не соответствует адресу кошелька", вставил из буфера обмена адрес в блокнот\поисковик в браузере\на бирже и везде осуществилась подмена моего кошелька на кошелек злоумышленника (если на 1 символ в кошельке больше или меньше, то подмены не происходит).

Использовал Malwarebytes, Dr.Web Cureit, TDSSKiller (кроме KMS -активировал ими МайкрософтОфис ничего не нашло. На это не грешу так как пользуюсь уже более 2ух лет).

Прошу помощи, да и самому интересно разобраться. Заранее спасибо, надеюсь на ответ!
Вложения
Тип файла: rar AutoLogger.rar (16.26 Мб, 8 просмотров)
0
Лучшие ответы (1)
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
27.01.2023, 21:31
Ответы с готовыми решениями:

Подмена криптокошельков в буфере обмена
Доброго дня. Прошу о помощи, т.к. сам не осилил проблему. Ноут MSI, Win10. С непонятной мне периодичностью начинает срабатывать какая то...

Обмен в Буфере обмена
Доброе время суток! Такая вот задачка мастерам :-) В буфере обмена: Поменять местами имя и фамилию, чтобы впереди стояла фамилия...

Не ловится изменение в буфере обмена
Помогите пожалуйста. Сообщение приходит только один раз при запуске программы. Все дальнейшие изменения в буфере обмена игнорируются. ...

15
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
27.01.2023, 23:44  [ТС]
Вот
Вложения
Тип файла: zip CollectionLog-2023.01.27-21.21.zip (69.2 Кб, 17 просмотров)
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
28.01.2023, 09:43
Лучший ответ Сообщение было отмечено alx63 как решение

Решение

Здравствуйте!

Файл
c:\users\alx\appdata\roaming\win32sync\s vcupdater.exe
закачайте на www.virustotal.com и ссылку на результат анализа дайте в следующем вашем сообщении.
1
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
28.01.2023, 13:07  [ТС]
Здравствуйте, простите, что не дождался. Вчера ночью искал сам возможные варианты отслеживания программ, "захватывающих" буфер.
В итоге наткнулся на два варианта:
1. covert - программа. Платная.
2. Mask S.W.B Pro - вроде как платная, но активировалась бесплатно у меня (наверное временно).
НО перед этим скачал Security Task Manager и в нём обнаружил подозрительную активность как раз на
этом экзешнике (там много чего было подозрительно по мнению программы, но я понимал, что это обычные приложения по хар-ам схожие с шпионами).
В общем, прогнал его через вирус тотал, ничего не обнаружил. Пошёл от обратного, т.к. у меня проблемы с ВПН сейчас (использовал ПРОТОН), стал искать драйвера для адаптера TUN. Скачал с сайта wintun .net библиотеку wintun.dll (она зарегистрировалась, но не видела точку входа), потом скачал ещё какой то драйвер, но там был экзешник с установкой драйверхаба (или что то вроде того), тогда я его удалил.
После этого, уже поздно ночью потёр и wintun из c:/windows/syswow64 и этот злополучный svcupdater. exe и запустил программу Mask S.W.B Pro. Проблема с буфером исчезла.
Сейчас запустил ноутбук, проблемы нет;
включил интернет, проблемы нет.
По всей видимости этот svcupdater. exe как раз из того самого драйверхаба и пролез. К сожалению не могу его теперь через virustotal прогнать, но сто процентов он мне показал, что угроз 0.
В любом случае спасибо вам огромное, что по логам обнаружили. Я не смог.
Буду признателен если подскажите куда там нужно было смотреть и на что обращать внимание (в логах) буду премного благодарен!
Вот новые логи.
Вложения
Тип файла: zip CollectionLog-2023.01.28-13.07.zip (65.5 Кб, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
28.01.2023, 13:17
Внимание! Рекомендации написаны специально для пользователя alx63. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
________________________________________ ______________

Пофиксите в HijackThis следующие строчки:
Code
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Features: [TamperProtection] = 0
O7 - Policy: HKLM\Software\Policies\Microsoft\Windows Defender: [DisableAntiSpyware] = 1
O15 - Trusted Zone: [url]http://hola.org[/url]
O22 - Tasks: svcupdater - C:\Users\alx\AppData\Roaming\Win32Sync\svcupdater.exe (file missing)
O26 - Debugger: HKLM\..\calc.exe: [Debugger] = C:\Windows\system32\win32calc.exe
O26 - Debugger: HKLM\..\CompatTelRunner.exe: [Debugger] = C:\Windows\system32\systray.exe (Microsoft)
O26 - Debugger: HKLM\..\OSppSvc.exe: [Debugger] = [email]KMS-R@1nHook.exe[/email] (file missing)
O26 - Debugger: HKLM\..\SecHealthUI.exe: [Debugger] = C:\Windows\system32\svchost.exe (Microsoft)
O26 - Debugger: HKLM\..\SecurityHealthService.exe: [Debugger] = C:\Windows\system32\svchost.exe (Microsoft)
O26 - Debugger: HKLM\..\SecurityHealthSystray.exe: [Debugger] = C:\Windows\system32\svchost.exe (Microsoft)
O26 - Debugger: HKLM\..\SppExtComObj.exe: [Debugger] = [email]KMS-R@1nHook.exe[/email] (file missing)
O26 - Debugger: HKLM\..\upfc.exe: [Debugger] = C:\Windows\system32\svchost.exe (Microsoft)
Перезагрузите компьютер.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
(Если не помещаются, упакуйте в архив).
Подробнее читайте в этом руководстве.
1
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
28.01.2023, 13:52  [ТС]
отчеты FRST.txt и Addition.txt
Вложения
Тип файла: rar FRST Addition.rar (21.6 Кб, 5 просмотров)
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
28.01.2023, 16:18
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Code
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Task: {0207FFB5-0AD9-4836-8300-483A1BC145A2} - System32\Tasks\SidebarExecute => C:\Program Files\Windows Sidebar\sidebar.exe (Нет файла)
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    Virustotal: C:\Users\alx\AppData\Roaming\B6sMve1L.exe
    2023-01-21 20:34 - 2023-01-21 20:34 - 000054272 _____ () C:\Users\alx\AppData\Roaming\53C2U4fA.exe
    2023-01-21 20:34 - 2023-01-21 20:35 - 006974464 _____ (iTop Inc.) C:\Users\alx\AppData\Roaming\B6sMve1L.exe
    2023-01-21 20:35 - 2023-01-21 20:45 - 201558016 _____ (IObit) C:\Users\alx\AppData\Roaming\u52Q1CbX.exe
    AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A [131]
    AlternateDataStreams: C:\ProgramData\TEMP:A064CECC [139]
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
0
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
28.01.2023, 21:49  [ТС]
Готово
Вложения
Тип файла: txt Fixlog.txt (4.5 Кб, 6 просмотров)
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
30.01.2023, 09:44
Пожалуйста, ещё один небольшой скрипт выполните.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Code
    1
    2
    3
    4
    
    Start::
    Zip: C:\Users\alx\AppData\Roaming\B6sMve1L.exe
    C:\Users\alx\AppData\Roaming\B6sMve1L.exe
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

На рабочем столе появится архив Date_Time.zip (Дата_Время)
Отправьте его на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
0
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
30.01.2023, 11:30  [ТС]
Отправил
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
30.01.2023, 11:36
Цитата Сообщение от Sandor Посмотреть сообщение
Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению
Похоже в карантин не попало, т.к. архив пустой.
Физически указанный файл есть в папке?
0
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
31.01.2023, 14:41  [ТС]
Цитата Сообщение от Sandor Посмотреть сообщение
Похоже в карантин не попало, т.к. архив пустой.
Физически указанный файл есть в папке?
B6sMve1L.exe отсутствует (через обычный поиск нашел в C:\FRST\Quarantine\C\Users\alx\AppData\R oaming), а svcupdater. exe я ещё ночью с 27.01 на 28.01 удалил.
Так же по пути C:\FRST\Quarantine\C\Users\alx\AppData\R oaming обнаружил u52Q1CbX.exe и 53C2U4fA.exe
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
31.01.2023, 14:42
Ладно, попадётся ещё

Завершаем:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
0
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
31.01.2023, 16:42  [ТС]
Готово.

Wondershare Helper Compact 2.6.0 v.2.6.0 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.

стоит удалить? Скачивал с rutracker программу для видеомонтаж, что это за Хелпер не знаю, но был с ней.
Вложения
Тип файла: txt SecurityCheck.txt (12.9 Кб, 3 просмотров)
0
Вирусоборец
 Аватар для Sandor
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
31.01.2023, 16:45
------------------------------- [ Windows ] -------------------------------
Расширенная поддержка закончилась Внимание! Скачать обновления
^Корпоративные версии обновляются установкой с DVD или Flash-носителя соответствующей редакции. На устройстве может отсутствовать возможность получать обновления, если его оборудование несовместимо, на нем нет актуальных драйверов или истек срок его поддержки, предоставляемой поставщиком вычислительной техники (OEM).^
Internet Explorer 11.592.18362.0 Внимание! Скачать обновления
Контроль учётных записей пользователя отключен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
--------------------------- [ FirewallWindows ] ---------------------------
Брандмауэр Защитника Windows (mpssvc) - Служба остановлена
Отключен доменный профиль Брандмауэра Windows
Отключен общий профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows
--------------------------- [ OtherUtilities ] ----------------------------
Node.js v.16.14.0 Внимание! Скачать обновления
^Если Вам нужна LTS версия, проверьте обновления на странице скачивания вручную.^
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 5.80 (64-разрядная) v.5.80.0 Внимание! Скачать обновления
WinRAR 6.02 (32-bit) v.6.02.0 Внимание! Скачать обновления
------------------------------- [ Imaging ] -------------------------------
FastStone Image Viewer 6.2 v.6.2 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.0.0.309 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.2.0.4 Внимание! Клиент сети P2P с рекламным модулем!.
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Acrobat DC v.21.001.20149 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - Проверить обновления!^
---------------------------- [ UnwantedApps ] -----------------------------
CCleaner v5.76.8269 v.5.76.8269 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
Security Task Manager 2.4 v.2.4 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.


Цитата Сообщение от alx63 Посмотреть сообщение
Скачивал с rutracker программу для видеомонтаж
Оттуда и идёт большинство современных заражений. Так что совет удалить - актуален.

Читайте Рекомендации после удаления вредоносного ПО
1
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
31.01.2023, 17:30  [ТС]
Благодарю за помощь!
1
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
31.01.2023, 17:30
Помогаю со студенческими работами здесь

Необычный во.прос о буфере обмена
Есть редактор в игре. Там есть функция вставить/копировать. Как определить тип (или что-то в этом роде) данных и изменить что-то в них?...

В буфере обмена область листа
Коллеги, Как узнать - скопирована ли какая-то область какого-либо листа в буфер обмена для копирования (выделена переливающимся...

Есть ли таблица в буфере обмена
здравствуйте, как узнать?

Изменение строки в Буфере обмена
Ребята выручайте! Ищу реально головастого гения, буду рад если хотя бы подскажете к кому можно обратиться с этим вопросом =( ...

Шифрование текста в буфере обмена
Добрый день, я как то далек от темы шифрования. Не мог бы кто-нибудь более близкий к теме показать пример шифрования текста в буфере...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
16
Ответ Создать тему
Новые блоги и статьи
Модель заражения группы наркоманов
alhaos 17.04.2026
Условия задачи сформулированы тут Суть: - Группа наркоманов из 10 человек. - Только один инфицирован ВИЧ. - Колются одной иглой. - Колются раз в день. - Колются последовательно через. . .
Мысли в слух. Про "навсегда".
kumehtar 16.04.2026
Подумалось тут, что наверное очень глупо использовать во всяких своих установках понятие "навсегда". Это очень сильное понятие, и я только начинаю понимать край его смысла, не смотря на то что давно. . .
My Business CRM
MaGz GoLd 16.04.2026
Всем привет, недавно возникла потребность создать CRM, для личных нужд. Собственно программа предоставляет из себя базу данных клиентов, в которой можно фиксировать звонки, стадии сделки, а также. . .
Знаешь почему 90% людей редко бывают счастливыми?
kumehtar 14.04.2026
Потому что они ждут. Ждут выходных, ждут отпуска, ждут удачного момента. . . а удачный момент так и не приходит.
Фиксация колонок в отчете СКД
Maks 14.04.2026
Фиксация колонок в СКД отчета типа Таблица. Задача: зафиксировать три левых колонки в отчете. Процедура ПриКомпоновкеРезультата(ДокументРезультат, ДанныеРасшифровки, СтандартнаяОбработка) / / . . .
Настройки VS Code
Loafer 13.04.2026
{ "cmake. configureOnOpen": false, "diffEditor. ignoreTrimWhitespace": true, "editor. guides. bracketPairs": "active", "extensions. ignoreRecommendations": true, . . .
Оптимизация кода на разграничение прав доступа к элементам формы
Maks 13.04.2026
Алгоритм из решения ниже реализован на нетиповом документе, разработанного в конфигурации КА2. Задачи, как таковой, поставлено не было, проделанное ниже исключительно моя инициатива. Было так:. . .
Контроль заполнения и очистка дат в зависимости от значения перечислений
Maks 12.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "ПланированиеПерсонала", разработанного в конфигурации КА2. Задача: реализовать контроль корректности заполнения дат назначения. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru