Эпидемия вредоносных ссылок Steam

avatar AndrewRi

7786

52

AndrewRi

Пользователь

Регистрация: 08.07.2014

Сообщения: 1187

Рейтинг: 652

AndrewRi

Регистрация: 08.07.2014

Сообщения: 1187

Рейтинг: 652

В последнее время появился новый вид вредоносного ПО для Steam, который направлен исключительно на кражу ценных предметов из инвентарей пользователей.

Распространяется данная малварь под видом ссылки на изображение в формате *.jpg (http://example.org/example.jpg), которую отправляют всем своим френдам в Steam уже заражённые пользователи. При переходе по ссылке скачивается не файл картинки, а нечто вида случайное_имя.jpg.scr.

Формат SCR - это обычный Windows PE файл (как и exe), используемый для заставок Windows. Такой расчёт скорее всего сделан на невнимательных пользователей двух категорий:

у которых отключено отображение расширений для зарегистрированных типов файлов (по умолчанию в Windows);

тех, у кого первое включено, но он не знает о том, что SCR - это обычный исполняемый файл.

Данное вредоносное ПО создаётся в специальном генераторе, который недавно утёк в паблик на одном известном в узких кругах ресурсе (ныне ссылки уже стёрты, но Интернет ничего не забывает).

Я загрузил экземпляр данного вредоносного ПО в отладчик и провёл небольшой анализ. После запуска SCR файла пользователь таки увидит картинку, но в фоне малварь осуществит следующие действия:

  1. получит содержимое инвентаря вошедшего в Steam пользователя;
  2. отправит на удалённый сервер куки авторизации клиента Steam;
  3. если в инвентаре есть ценные предметы игр TF2 и Dota 2, то переходит дальше, иначе — на шаг 7;
  4. создаст виртуальный невидимый рабочий стол;
  5. отправит трейд-реквесты со всеми ценными предметами на один из захардкоденых внутри SteamID мошенника (трейд-реквесты появляются на невидимом виртуальном рабочем столе);
  6. отправит все имеющиеся в инвентаре подарки (гифты) на один тот же самый SteamID мошенника;
  7. получит список друзей Steam заражённого аккаунта и начнёт массовую рассылку по ним ссылки на загрузку своей копии (текст случайный из словаря программы). Окна входящих сообщений подавляются путём вывода на скрытый виртуальный рабочий стол;
  8. полностью удалит себя из системы.

Таким образом, современные вирмейкеры поняли, что воровать аккаунты и потом вручную перебрасывать вещи бессмысленно ибо их восстановит саппорт. Украденные новым способом вещи через саппорт вернуть практически невозможно ибо HardwareID и IP совпадают с предыдущими входами и Steam не фиксирует взлома. Доказать наличие вредоноса также не представляется возможным ибо он уже самоуничтожился из системы.

Будьте бдительны и никогда не переходите по ссылкам, которые вам отправляют даже старые друзья.

Источник: https://www.easycoding.org/2014/11/10/epidemiya-vredonosnyx-ssylok-v-steam.html

Миллиардер36

Пользователь

Регистрация: 07.09.2014

Сообщения: 0

Рейтинг: 0

Миллиардер36

Регистрация: 07.09.2014

Сообщения: 0

Рейтинг: 0

Мне такие сообщения , раз 10 в день приходят! Сразу пишу жалобу на аккаунт и удаляю ! Мало того , можно заметить , что аккаунты либо только что созданные,либо там практически 0% активности ( мало игр , мало друзей, часов и т.д. ) !

bkr

Пользователь

Регистрация: 11.01.2013

Сообщения: 364

Рейтинг: 745

bkr

Регистрация: 11.01.2013

Сообщения: 364

Рейтинг: 745

Антивирус всегда работает. Так что х*й им.

SD_KroLiK

Пользователь

Регистрация: 11.05.2013

Сообщения: 710

Рейтинг: 164

SD_KroLiK

Регистрация: 11.05.2013

Сообщения: 710

Рейтинг: 164

Не одного подобного сообщения не получал. Единственное что, так это в друзья неизвестные мне люди добавляются каждый день, сразу игнор или в блок кидаю.

vlad1221

Пользователь

Регистрация: 16.07.2013

Сообщения: 173

Рейтинг: 23

vlad1221

Регистрация: 16.07.2013

Сообщения: 173

Рейтинг: 23

img
А ко мне добавляются в день по 10 чел вещи продают т к в армию уходят

SD_KroLiK

Пользователь

Регистрация: 11.05.2013

Сообщения: 710

Рейтинг: 164

SD_KroLiK

Регистрация: 11.05.2013

Сообщения: 710

Рейтинг: 164

bkr сказал(а):
Антивирус всегда работает. Так что х*й им.
Нажмите, чтобы раскрыть...

говно все эти антивирусы, всегда найдутся вирусы которые обойдут защиту.

Silent Storm

Пользователь

Регистрация: 25.05.2014

Сообщения: 158

Рейтинг: 93

Silent Storm

Регистрация: 25.05.2014

Сообщения: 158

Рейтинг: 93

А мне никто ничего не присылает. Ах да, у меня же ничего ценного и нет.

Klun

Пользователь

Регистрация: 25.05.2013

Сообщения: 414

Рейтинг: 58

Klun

Регистрация: 25.05.2013

Сообщения: 414

Рейтинг: 58

Народ, а что за боты ко мне в друзья добавляются? Я хз что с ними делать, я их блокирую и опять добавляются в друзья.

По теме: у меня друг попался на такой сайт теперь его акк раздает спам рассылки на такой сайт для скачки картинки(типо посмотри какую мне вещь подарили).

Klun

Пользователь

Регистрация: 25.05.2013

Сообщения: 414

Рейтинг: 58

Klun

Регистрация: 25.05.2013

Сообщения: 414

Рейтинг: 58

SD_KroLiK сказал(а):
Не одного подобного сообщения не получал. Единственное что, так это в друзья неизвестные мне люди добавляются каждый день, сразу игнор или в блок кидаю.
Нажмите, чтобы раскрыть...

Мне тоже самое! Такое ощущение что это какие то боты.

BezMozg

Пользователь

Регистрация: 10.04.2013

Сообщения: 14835

Рейтинг: 9950

BezMozg

Регистрация: 10.04.2013

Сообщения: 14835

Рейтинг: 9950

img
Каспер съест его с говном.

Romchin

Пользователь

Регистрация: 20.11.2014

Сообщения: 23

Рейтинг: 18

Romchin

Регистрация: 20.11.2014

Сообщения: 23

Рейтинг: 18

Раз прислал один бич, затупил на сайте их там пытался войти в акк. , в итоге увидел что фейк, потом смотрю вещи уже уперли бичи, но стим саппорты не дрогнули и вернули всё что было утрачено!)

Sudjiro

Пользователь

Регистрация: 17.12.2011

Сообщения: 18571

Рейтинг: 6282

Sudjiro

Регистрация: 17.12.2011

Сообщения: 18571

Рейтинг: 6282

И сам запостил подозрительную ссылку снизу :thinking:

newerdremer

Пользователь

Регистрация: 03.10.2012

Сообщения: 31

Рейтинг: 6

newerdremer

Регистрация: 03.10.2012

Сообщения: 31

Рейтинг: 6

Ну вообще фейл скрипт не палится антивирусами тут надо глаза иметь самому, а не ололокать и открывать все скриншоты подряд.

  • Norman Stimilik.S 20141128 VIPRE Trojan.Win32.Generic!BT  - открывает двери другим троянам и вирусам в систему который может спокойно загрузить злоумышленник....

Так что не факт что вирус спокойно удалится из системы, можно натворить что угодно вплоть до замены реестра, кражи почты и кражи всех известных паролей на системе и повторное их использование когда хозяин восстановит пк заново до рабочего стостояния

ferry corsten

Пользователь

Регистрация: 06.06.2012

Сообщения: 644

Рейтинг: 373

ferry corsten

Регистрация: 06.06.2012

Сообщения: 644

Рейтинг: 373

Старо как мир.. Если человек не может отличить *.jpg от *.jpg.scr то пускай его дк хуки достанутся тем, кто может.

Detroit313

Пользователь

Регистрация: 03.02.2014

Сообщения: 1035

Рейтинг: 136

Detroit313

Регистрация: 03.02.2014

Сообщения: 1035

Рейтинг: 136

за ночь по 20 приглашений во френды, втф началось та опять??

GamaFaadar

Пользователь

Регистрация: 30.09.2014

Сообщения: 12

Рейтинг: 1

GamaFaadar

Регистрация: 30.09.2014

Сообщения: 12

Рейтинг: 1

Миллиардер36 сказал(а):
Мне такие сообщения , раз 10 в день приходят! Сразу пишу жалобу на аккаунт и удаляю ! Мало того , можно заметить , что аккаунты либо только что созданные,либо там практически 0% активности ( мало игр , мало друзей, часов и т.д. ) !
Нажмите, чтобы раскрыть...

ты главное, больше, еще бОльше добавляй в друзья незнакомых личностей - у тебя же нет друзей в реале, иначе ты бы не страдал коллекционированием френдов в сети.

GamaFaadar

Пользователь

Регистрация: 30.09.2014

Сообщения: 12

Рейтинг: 1

GamaFaadar

Регистрация: 30.09.2014

Сообщения: 12

Рейтинг: 1

BezMozg сказал(а):
Каспер съест его с говном.
Нажмите, чтобы раскрыть...

да, лицуха это круто

Миллиардер36

Пользователь

Регистрация: 07.09.2014

Сообщения: 0

Рейтинг: 0

Миллиардер36

Регистрация: 07.09.2014

Сообщения: 0

Рейтинг: 0

GamaFaadar сказал(а):
ты главное, больше, еще бОльше добавляй в друзья незнакомых личностей - у тебя же нет друзей в реале, иначе ты бы не страдал коллекционированием френдов в сети.
Нажмите, чтобы раскрыть...

При чем это? Ты о жизни хочешь поговорить,неудачник?

Gewffybelgy

Пользователь

Регистрация: 19.05.2014

Сообщения: 27

Рейтинг: 0

Gewffybelgy

Регистрация: 19.05.2014

Сообщения: 27

Рейтинг: 0

Надеюсь,уже написали письмо на newvirus@kaspersky.com

newerdremer

Пользователь

Регистрация: 03.10.2012

Сообщения: 31

Рейтинг: 6

newerdremer

Регистрация: 03.10.2012

Сообщения: 31

Рейтинг: 6

Не то слово, просто спам боты с троянами. Уже не только с лоунжа боты добавляются а и с стима по никнейму ( если покупаешь какие либо ценные вещи)

Simbelmynë

Пользователь

Регистрация: 10.10.2014

Сообщения: 36882

Рейтинг: 30870

Simbelmynë

Регистрация: 10.10.2014

Сообщения: 36882

Рейтинг: 30870

Ничего такого не приходило. А вообще не добавляю никого со скрытыми профилями

Doctor Dixie

Пользователь

Регистрация: 15.01.2015

Сообщения: 1

Рейтинг: 0

Doctor Dixie

Регистрация: 15.01.2015

Сообщения: 1

Рейтинг: 0

Каждый день  приходят по 5-10 шт.

OuttaControl

Пользователь

Регистрация: 25.02.2014

Сообщения: 966

Рейтинг: 185

OuttaControl

Регистрация: 25.02.2014

Сообщения: 966

Рейтинг: 185

ссылки кидают ежедневно левые еще не созданные акки с нулевым лвлом, блокирую,не глядя.

не так давно друг кинул тож чёто, ну как друг,пол года во френд листе, пару раз катали в дотку,но он номр.

Чет началось скачиваться с этой картинки, ну, я отменил. Еще раз попробовал и то же самое. Я этого френда блокнул офк, но похоже рли, "зараженный" и не знает,что всем идет.

JustJoke

Пользователь

Регистрация: 23.02.2014

Сообщения: 1988

Рейтинг: 435

JustJoke

Регистрация: 23.02.2014

Сообщения: 1988

Рейтинг: 435

AndrewRi сказал(а):
В последнее время появился новый вид вредоносного ПО для Steam, который направлен исключительно на кражу ценных предметов из инвентарей пользователей.

Распространяется данная малварь под видом ссылки на изображение в формате *.jpg (http://example.org/example.jpg), которую отправляют всем своим френдам в Steam уже заражённые пользователи. При переходе по ссылке скачивается не файл картинки, а нечто вида случайное_имя.jpg.scr.

Формат SCR - это обычный Windows PE файл (как и exe), используемый для заставок Windows. Такой расчёт скорее всего сделан на невнимательных пользователей двух категорий:

у которых отключено отображение расширений для зарегистрированных типов файлов (по умолчанию в Windows);

тех, у кого первое включено, но он не знает о том, что SCR - это обычный исполняемый файл.

Данное вредоносное ПО создаётся в специальном генераторе, который недавно утёк в паблик на одном известном в узких кругах ресурсе (ныне ссылки уже стёрты, но Интернет ничего не забывает).

Я загрузил экземпляр данного вредоносного ПО в отладчик и провёл небольшой анализ. После запуска SCR файла пользователь таки увидит картинку, но в фоне малварь осуществит следующие действия:

  1. получит содержимое инвентаря вошедшего в Steam пользователя;
  2. отправит на удалённый сервер куки авторизации клиента Steam;
  3. если в инвентаре есть ценные предметы игр TF2 и Dota 2, то переходит дальше, иначе — на шаг 7;
  4. создаст виртуальный невидимый рабочий стол;
  5. отправит трейд-реквесты со всеми ценными предметами на один из захардкоденых внутри SteamID мошенника (трейд-реквесты появляются на невидимом виртуальном рабочем столе);
  6. отправит все имеющиеся в инвентаре подарки (гифты) на один тот же самый SteamID мошенника;
  7. получит список друзей Steam заражённого аккаунта и начнёт массовую рассылку по ним ссылки на загрузку своей копии (текст случайный из словаря программы). Окна входящих сообщений подавляются путём вывода на скрытый виртуальный рабочий стол;
  8. полностью удалит себя из системы.

Таким образом, современные вирмейкеры поняли, что воровать аккаунты и потом вручную перебрасывать вещи бессмысленно ибо их восстановит саппорт. Украденные новым способом вещи через саппорт вернуть практически невозможно ибо HardwareID и IP совпадают с предыдущими входами и Steam не фиксирует взлома. Доказать наличие вредоноса также не представляется возможным ибо он уже самоуничтожился из системы.

Будьте бдительны и никогда не переходите по ссылкам, которые вам отправляют даже старые друзья.

Источник: https://www.easycoding.org/2014/11/10/epidemiya-vredonosnyx-ssylok-v-steam.html
Нажмите, чтобы раскрыть...

Те, кто сидят на лоундже, видят такие сообщения раз по 100 в день) у меня в чс уже 1000 таких учеток, причем и с 3к часов игры в доте и с 10+ лвл стим. Я сразу таких блокирую и не добавляю

Hunter704

Пользователь

Регистрация: 10.12.2013

Сообщения: 132

Рейтинг: 36

Hunter704

Регистрация: 10.12.2013

Сообщения: 132

Рейтинг: 36

Внимание, вопрос.

Как включить отображение настоящего разрешения в браузере, а то двойное разрешение трюк старый как мир.

Тема закрыта