|
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
|
|
Подмена криптокошельков в буфере обмена27.01.2023, 21:31. Показов 4041. Ответов 15
Метки нет (Все метки)
Здравствуйте! Прошу вашей помощи, т.к. впервые столкнулся с подобным, а знаний как побороть не хватает.
Завёлся у меня на ПК (ноутбук) какой-то зверь, что подменяет в буфере адрес (ZEC, LTC, DOGE) моих криптокошельков на свои. Остальные кошельки (BTC, ETC, AVAX и тд) не подменяются. Месяца 1.5-2 не использовал крипту, вообще не взаимодействовал. Сегодня подключил Ladger (аппаратный кошелек) и зашел в приложение Ladger Live. Хотел перевести крипту с биржи себе на кошелек. Зашел на биржу, выбрал крипту для переводу, вернулся в Ladger Live, выбрал нужный счёт и нажал "получить" (после чего леджер производит ряд процессов проверки и выдает адрес моего кошелька), сверил полученный кошельков в приложении с тем, что отображается на самом Леджере. Всё совпало. Нажал "скопировать" адрес в приложении и оно выдало мне сообщение "адрес в буфере обмена не соответствует адресу кошелька", вставил из буфера обмена адрес в блокнот\поисковик в браузере\на бирже и везде осуществилась подмена моего кошелька на кошелек злоумышленника (если на 1 символ в кошельке больше или меньше, то подмены не происходит). Использовал Malwarebytes, Dr.Web Cureit, TDSSKiller (кроме KMS -активировал ими МайкрософтОфис ничего не нашло. На это не грешу так как пользуюсь уже более 2ух лет). Прошу помощи, да и самому интересно разобраться. Заранее спасибо, надеюсь на ответ!
0
|
|
| 27.01.2023, 21:31 | |
|
Ответы с готовыми решениями:
15
Подмена криптокошельков в буфере обмена
Не ловится изменение в буфере обмена |
|
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
|
|
| 27.01.2023, 23:44 [ТС] | |
|
Вот
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
|
||
| 28.01.2023, 09:43 | ||
Сообщение было отмечено alx63 как решение
Решение
Здравствуйте!
Файл
1
|
||
|
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
|
|
| 28.01.2023, 13:07 [ТС] | |
|
Здравствуйте, простите, что не дождался. Вчера ночью искал сам возможные варианты отслеживания программ, "захватывающих" буфер.
В итоге наткнулся на два варианта: 1. covert - программа. Платная. 2. Mask S.W.B Pro - вроде как платная, но активировалась бесплатно у меня (наверное временно). НО перед этим скачал Security Task Manager и в нём обнаружил подозрительную активность как раз на этом экзешнике (там много чего было подозрительно по мнению программы, но я понимал, что это обычные приложения по хар-ам схожие с шпионами). В общем, прогнал его через вирус тотал, ничего не обнаружил. Пошёл от обратного, т.к. у меня проблемы с ВПН сейчас (использовал ПРОТОН), стал искать драйвера для адаптера TUN. Скачал с сайта wintun .net библиотеку wintun.dll (она зарегистрировалась, но не видела точку входа), потом скачал ещё какой то драйвер, но там был экзешник с установкой драйверхаба (или что то вроде того), тогда я его удалил. После этого, уже поздно ночью потёр и wintun из c:/windows/syswow64 и этот злополучный svcupdater. exe и запустил программу Mask S.W.B Pro. Проблема с буфером исчезла. Сейчас запустил ноутбук, проблемы нет; включил интернет, проблемы нет. По всей видимости этот svcupdater. exe как раз из того самого драйверхаба и пролез. К сожалению не могу его теперь через virustotal прогнать, но сто процентов он мне показал, что угроз 0. В любом случае спасибо вам огромное, что по логам обнаружили. Я не смог. Буду признателен если подскажите куда там нужно было смотреть и на что обращать внимание (в логах) буду премного благодарен! Вот новые логи.
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
|
|
| 28.01.2023, 13:17 | |
|
Внимание! Рекомендации написаны специально для пользователя alx63. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи. ________________________________________ ______________ Пофиксите в HijackThis следующие строчки: Code O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Features: [TamperProtection] = 0 O7 - Policy: HKLM\Software\Policies\Microsoft\Windows Defender: [DisableAntiSpyware] = 1 O15 - Trusted Zone: [url]http://hola.org[/url] O22 - Tasks: svcupdater - C:\Users\alx\AppData\Roaming\Win32Sync\svcupdater.exe (file missing) O26 - Debugger: HKLM\..\calc.exe: [Debugger] = C:\Windows\system32\win32calc.exe O26 - Debugger: HKLM\..\CompatTelRunner.exe: [Debugger] = C:\Windows\system32\systray.exe (Microsoft) O26 - Debugger: HKLM\..\OSppSvc.exe: [Debugger] = [email]KMS-R@1nHook.exe[/email] (file missing) O26 - Debugger: HKLM\..\SecHealthUI.exe: [Debugger] = C:\Windows\system32\svchost.exe (Microsoft) O26 - Debugger: HKLM\..\SecurityHealthService.exe: [Debugger] = C:\Windows\system32\svchost.exe (Microsoft) O26 - Debugger: HKLM\..\SecurityHealthSystray.exe: [Debugger] = C:\Windows\system32\svchost.exe (Microsoft) O26 - Debugger: HKLM\..\SppExtComObj.exe: [Debugger] = [email]KMS-R@1nHook.exe[/email] (file missing) O26 - Debugger: HKLM\..\upfc.exe: [Debugger] = C:\Windows\system32\svchost.exe (Microsoft) Дополнительно: Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением. Нажмите кнопку Сканировать (Scan). После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. (Если не помещаются, упакуйте в архив). Подробнее читайте в этом руководстве.
1
|
|
|
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
|
|
| 28.01.2023, 13:52 [ТС] | |
|
отчеты FRST.txt и Addition.txt
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
|
||||||
| 28.01.2023, 16:18 | ||||||
|
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
0
|
||||||
|
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
|
|
| 28.01.2023, 21:49 [ТС] | |
|
Готово
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
|
||||||
| 30.01.2023, 09:44 | ||||||
|
Пожалуйста, ещё один небольшой скрипт выполните.
На рабочем столе появится архив Date_Time.zip (Дата_Время) Отправьте его на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
0
|
||||||
|
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
|
|
| 30.01.2023, 11:30 [ТС] | |
|
Отправил
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
|
||
| 30.01.2023, 11:36 | ||
|
Физически указанный файл есть в папке?
0
|
||
|
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
|
||
| 31.01.2023, 14:41 [ТС] | ||
|
Так же по пути C:\FRST\Quarantine\C\Users\alx\AppData\R oaming обнаружил u52Q1CbX.exe и 53C2U4fA.exe
0
|
||
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
|
|
| 31.01.2023, 14:42 | |
|
Ладно, попадётся ещё
![]() Завершаем: 1. Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите. Компьютер перезагрузится. Остальные утилиты лечения и папки можно просто удалить. 2.
0
|
|
|
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
|
|
| 31.01.2023, 16:42 [ТС] | |
|
Готово.
Wondershare Helper Compact 2.6.0 v.2.6.0 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии. стоит удалить? Скачивал с rutracker программу для видеомонтаж, что это за Хелпер не знаю, но был с ней.
0
|
|
|
22505 / 15947 / 3092
Регистрация: 08.10.2012
Сообщений: 64,977
|
||
| 31.01.2023, 16:45 | ||
|
------------------------------- [ Windows ] -------------------------------
Расширенная поддержка закончилась Внимание! Скачать обновления ^Корпоративные версии обновляются установкой с DVD или Flash-носителя соответствующей редакции. На устройстве может отсутствовать возможность получать обновления, если его оборудование несовместимо, на нем нет актуальных драйверов или истек срок его поддержки, предоставляемой поставщиком вычислительной техники (OEM).^ Internet Explorer 11.592.18362.0 Внимание! Скачать обновления Контроль учётных записей пользователя отключен Запрос на повышение прав для администраторов отключен ^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^ --------------------------- [ FirewallWindows ] --------------------------- Брандмауэр Защитника Windows (mpssvc) - Служба остановлена Отключен доменный профиль Брандмауэра Windows Отключен общий профиль Брандмауэра Windows Отключен частный профиль Брандмауэра Windows --------------------------- [ OtherUtilities ] ---------------------------- Node.js v.16.14.0 Внимание! Скачать обновления ^Если Вам нужна LTS версия, проверьте обновления на странице скачивания вручную.^ ------------------------------ [ ArchAndFM ] ------------------------------ WinRAR 5.80 (64-разрядная) v.5.80.0 Внимание! Скачать обновления WinRAR 6.02 (32-bit) v.6.02.0 Внимание! Скачать обновления ------------------------------- [ Imaging ] ------------------------------- FastStone Image Viewer 6.2 v.6.2 Внимание! Скачать обновления -------------------------- [ IMAndCollaborate ] --------------------------- Discord v.0.0.309 Внимание! Скачать обновления --------------------------------- [ P2P ] --------------------------------- µTorrent v.2.0.4 Внимание! Клиент сети P2P с рекламным модулем!. --------------------------- [ AdobeProduction ] --------------------------- Adobe Acrobat DC v.21.001.20149 Внимание! Скачать обновления ^Проверьте обновления через меню Справка - Проверить обновления!^ ---------------------------- [ UnwantedApps ] ----------------------------- CCleaner v5.76.8269 v.5.76.8269 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы. Security Task Manager 2.4 v.2.4 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы. Читайте Рекомендации после удаления вредоносного ПО
1
|
||
|
2 / 2 / 0
Регистрация: 27.01.2023
Сообщений: 11
|
|
| 31.01.2023, 17:30 [ТС] | |
|
Благодарю за помощь!
1
|
|
| 31.01.2023, 17:30 | |
|
Помогаю со студенческими работами здесь
16
Необычный во.прос о буфере обмена В буфере обмена область листа Есть ли таблица в буфере обмена Изменение строки в Буфере обмена
Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Модель заражения группы наркоманов
alhaos 17.04.2026
Условия задачи сформулированы тут
Суть:
- Группа наркоманов из 10 человек.
- Только один инфицирован ВИЧ.
- Колются одной иглой.
- Колются раз в день.
- Колются последовательно через. . .
|
Мысли в слух. Про "навсегда".
kumehtar 16.04.2026
Подумалось тут, что наверное очень глупо использовать во всяких своих установках понятие "навсегда". Это очень сильное понятие, и я только начинаю понимать край его смысла, не смотря на то что давно. . .
|
My Business CRM
MaGz GoLd 16.04.2026
Всем привет, недавно возникла потребность создать CRM, для личных нужд. Собственно программа предоставляет из себя базу данных клиентов, в которой можно фиксировать звонки, стадии сделки, а также. . .
|
Знаешь почему 90% людей редко бывают счастливыми?
kumehtar 14.04.2026
Потому что они ждут. Ждут выходных, ждут отпуска, ждут удачного момента. . .
а удачный момент так и не приходит.
|
|
Фиксация колонок в отчете СКД
Maks 14.04.2026
Фиксация колонок в СКД отчета типа Таблица.
Задача: зафиксировать три левых колонки в отчете.
Процедура ПриКомпоновкеРезультата(ДокументРезультат, ДанныеРасшифровки, СтандартнаяОбработка)
/ / . . .
|
Настройки VS Code
Loafer 13.04.2026
{
"cmake. configureOnOpen": false,
"diffEditor. ignoreTrimWhitespace": true,
"editor. guides. bracketPairs": "active",
"extensions. ignoreRecommendations": true,
. . .
|
Оптимизация кода на разграничение прав доступа к элементам формы
Maks 13.04.2026
Алгоритм из решения ниже реализован на нетиповом документе, разработанного в конфигурации КА2.
Задачи, как таковой, поставлено не было, проделанное ниже исключительно моя инициатива.
Было так:. . .
|
Контроль заполнения и очистка дат в зависимости от значения перечислений
Maks 12.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "ПланированиеПерсонала", разработанного в конфигурации КА2.
Задача: реализовать контроль корректности заполнения дат назначения. . .
|