Pull to refresh

Comments 146

Когда уже билайновцев за крышевание таких номеров закроет прокуратура?
Возможно вы — один из первых, кто узнал об этом конкретном номере, т.к. обычно люди или открывают и платят, или не открывают файл вовсе. Поэтому надеюсь что вы уже обратились в билайн и прокуратуру, чтобы мошенника взяли за ж.
Имелось в виду, что все номера, используемые в винлокерах и другого рода вымогателях принадлежат билайну, который никаких действий по пресечению подобной активности не предпринимает. Возможно, я заблуждаюсь, но за период, примерно в год, кроме билайна другие операторы засветились.
И тем не менее — стоит написать в прокуратуру.
то что они принадлежат билайну — означает только что у злоумышленника билайновская симка… вот только мне интересно у МТС появилась функция перевода денег на билайн?))
Сам постоянно репорчу абонентской службе о приходящем периодически спаме. Сегодня, чуть позже, позвоню и по этому поводу. У Билайна есть страница, где они рассказывают, что делать и куда метаться в случае мошенничества
safe.beeline.ru/mob.html
И почему-то там нет раздела «пожаловаться на мошенников», приходится названивать.
Вы всерьез думаете что контент-провайдеры не в курсе?
Если не верите мне на слово, проверьте ответное смс обработчика, и поглядите адрес службы поддержки. Как правило там многоканальный телефон не основной, либо директория на основном домене технической поддержки — helpsite.com/w/

Суть в том, что бы отделить жалобы по официальным проектам и жалобы по «прикрываемым».
Помнится, билайн когда-то раздавал кучами сим-карты без записи владельца, просто на улицах в руки. Как вариант, если очень нужно — можно оформить симку на какого-нибудь бомжа.
Даже номер оформлен на того, кто к этому причастен, то надо эту причастность еще доказать. Если не будет никаких прямых доказательств аферы, то он сможет запросто сказать «да, деньги на телефон мне поступают, но откуда — не знаю. наверное, какой-то добрый человек перекидывает», и к этому придраться будет сложно.
Номер в посте не короткий и таки принадлежит Билайну, то бишь Вымпелкому:

+7 9057599377

905 7000000-7999999 c 06.03.2003
ОАО «Вымпел-Коммуникации», Москва
Извиняюсь, с утра не понял о чем речь.
Номер абонентский. Билайн здесь бессилен, нельзя же запретить абонентам пополнять свой мобильный? Можно лишь ввести лимиты на оплату услуг, со средсв на мобильном.

Всё отмывают через qiwi.ru/ и money.beeline.ru/
Можно было не вводить эту деньгоотмывательную систему с выводом со счёта мобильного. Но нет же, билайну-то процент с этого капает. Деньги не пахнут.
Тогда уж надо запрещать любые сервисы с оплатой по СМС.
Достаточно пожаловаться оператору на мошеннические действия с использованием данного номера — у всех операторов в договоре есть пункт, позволяющий заблокировать такой номер. Только это ничего не поменяет принципиально, мошенник купит новый номер и заменит его на страничке с просьбой пополнить счет. До новой блокировки.
UFO just landed and posted this here
Услуга и инструмент — разные вещи.
Он далеко не первый. Если Вы не знаете, Билайн позволяет выводить деньги со своего счёта — это единственный ОпСоС, который это делает. Если Билайн не закроет эту услугу, то на него возможно в скором времени поступят кучи исков, а может уже поступают.
Вот оно как оказывается, билайном не пользуюсь достаточно давно, про такую услугу не знал. Так проблема тогда не в услуге, а в способе ее оказания, например — если подключать ее как роуминг — когда человек является лично в офис с документами, пишет заявление и указывает привязанный счет в банк — имхо мошенникам будет куда труднее.
Второй раз? Симки же вроде бы по паспорту продают?
Нет уж, спасибо. Лучше пусть блочат за подозрительную активность и раздают плюшки за стукачество.
Да бросьте, симку достать запросто можно и без паспорта.
А вот провернуть такое в офисе оператора уже на порядок сложнее.
Да хоть на два порядка. Проблемы это же не решит. Но всем остальным станет хуже.
Решение проблемы не должно порождать бОльших проблем. Можно разрешать вывод только одноногим пиратам-гомосексуалистам, у которых номер паспорта оканчивается на 42. Провернуть такое будет на 3-4 порядка сложнее.
Да понятно, что бороться с выводом невозможно и бессмысленно, в конце концов всякие сервисы типа «пополняем вебмани за платную смс» всегда будут.
Я к тому, что надеяться на паспортные данные, которые указываются при регистрации симки глупо.
С таким выводом бороться вполне можно, и это делают, в банках, например. Что паспортные данные помогают, я не говорил. Я говорил, что глупо проверять их второй раз.
Вот почему «стукачество»? :(
Человек сделал полезное дело, облегчил жизнь нормальным людям своим сообщением и затруднил её мошенникам, а вы ему «Есть подозрение, что ты, мил человек, стукачок.»© Пора завязывать с жизнью по понятиям.
Если что, это не вам лично в упрёк, наболело просто.
Согласен, надо было написать «оказание помощи в пресечении противоправных действий».
Пару лет назад представитель оператора мобильной связи «большой тройки», в ответ на вопрос «Как возможно до сих пор существование СМС-оплат за порнографию и прочих СМС-разводов?» ответил просто: «Значит это кому-то нужно».
Все эти смс-биллинги крайне выгодны ОПСОСам, которые имеют по 50% с каждой такой СМС. Вы сейчас напишите заявку, номер прикроют, через месяц или даже меньше он опять заработает. Такое уже было и не раз.
UFO just landed and posted this here
А я решил проблему с вирусами радикально — поставил linux.
Радикально — это выкинуть компьютер в окно.
UFO just landed and posted this here
Радикально — самому туда прыгнуть.
Это уже не радикально, а суицидально.
А что, неплохо звучит: «Я решил эту проблему суицидально».
От первого лица в прошедшем времени фраза звучит очень странно.
«Я решил эту проблему суицидально в третий раз» :)
Точней «Решал-решал, но так и не решил...» ;)
Это разве решило проблему? Наоборот! Теперь всё сложнее! Теперь надо скачивать множество зависимостей, заходить под рутом и делать много лишних телодвижений чтобы запустить вирус!

Видимо я попал на страницу win-адептов
Вы молодец. Держите нас в курсе событий.
Отправил отчёты в Web of Trust/McAfee Site Advisor/Google SafeBrowsing/ParetoLogic/Weputation. Но, вроде, антивирусники уже знают об этом файле, потому что моя Panda Cloud для винды начала ныть, чтобы я не трогал эту хрень.
MSE и знал, смотрите отчёты вирустотала в топике.
А меня AVG порадовал. На работе я его многим насоветовал.
Можно я без whois попробую догадаться, кому адреса принадлежат?

Так. Либо Молдавия, либо Латвия.
Когда я зашёл в профиль этого, эм, плохого человека, ссылки ещё не были сокращены
какой отладчик?)) это редактор ресурсов, не сыпьте терминами если если не знаете их значения.
Имелось в виду, что вначале ТС кинул малварь в отладчик, а потом уже посмотрел ресурсы ресторатором. Я так понял. Расслабьтесь )
Вы правы, но читая предложение:
>>Бросаем в отладчик, по функциям видно, что файл может пытаться узнать путь во временную дирректорию и что-то извлекать из ресурсов.

Было бы логичнее показать по каким функциям видно, а не перескакивать сразу на ресурсы. После выражения — по функциям видно, глаза сразу ищут картинку.
Olly Debugger :) И в ольге/иде мало что будет видно, если там p-code (что скорее всего). В целом же забавно, автор малвари пошел в несколько ступеней (некоторые могут показаться лишними, но он явно минимальными жертвами и реализует сложную схему для легкой добычи).

Мусор в батнике явно рандомный с расчетом на дальнейший «полиморфизм». В общем, малварь расчитана на долгую жизнь. Гут.
Стоит добавить, что, судя по батнику, просто так галку только для чтения не уберёшь, так что обычным Блокнотом его не поправить (стоит атрибут «системный», помимо прочего, запрещающий убирание галки «скрытый»). Тут либо юзать правильные файловые менеджеры (например, Opus, который ещё Бумбурум рекомендовал), либо любой из антивирусов, в т.ч. cureit, которые сами файл hosts чистят.
Достаточно не сидеть под админом, тогда и в hosts кто попало писать не будет.
Можно файл заменить, а не делать запись в существующий
Вы похоже не разбираетесь в том какие права стоят на этот файл…
Перед заменой можно проставить нужные атрибуты
Для этого, опять же, нужны права на это.
Скажите честно, вы вкладку безопасность в свойствах файла хоть раз открывали?
Не так давно сам лично проверял. Меняем аттрибуты файла, удаляем его, подменяем новым. Все работало без проблем. Одно условие — нужен админ.
Блокнот, запущенный под администратором прекрасно удаляет все записи и восстанавливает работоспособность.
На правах оффтопа: А где вообще вконтакте находится этот мифический рейтинг? Как его посмотреть? Он на что-нибудь влияет кроме длины члена?
Влияет на позицию в поисковой выдачи vkontakte. То есть, Вася Пупкин, получивший 9001 единицу рейтинга на халяву наверняка будет первым по запросу «Вася Пупкин», а то и просто «Вася». Простым людям особо ни к чему, а вот рекламным страницам вроде «Точные копии швейцарских часов» может пригодиться.
Предложения рейтинга в первую очередь нацелены на людей, которым и правда не хватает длины члена (вне зависимости от пола), а также на тонны доморощенных рекламщиков.
Посмотреть рейтинг можно в профиле пользователя.

PS. В поисковой выдаче Гугла и Яндекса результаты поиска страниц vkontakte отсортированы не по рейтингу.
Странно, у меня нигде не отображается… Да и хрен с ним.
Полоса под фотографией
Я понял, но у меня там что-то с процентами :) Наверное, пока до 100% не добьешь, рейтинг не появится.
Проценты и есть эдакое воплощение рейтинга
Хм… Тогда почему у одних в процентах, а у других в единицах?
Меньше 100 — в процентах, больше — в единицах. Больше 100 можно было набрать только за деньги, а сейчас вроде вообще никак нельзя.
Спасибо. Человек, придумавший это, должен обладать несколько нестандартным мышлением :)
UFO just landed and posted this here
Жуткие люди. Я наоборот рад, что меня так просто в поисковике не найдёшь. Светиться на первой странице яндекса по своим имени и фамилии, на мой взгляд, не очень приятно :/
Я даже свой профайл не нашел. Я достиг дзена!
Рейтинг уже «умер». Систему прикрыли. Больше его нельзя увеличивать.
У друга еще и путь к hosts меняли в реестре. Если что, то параметр в реестре находится вот здесь:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

В параметре DataBasePath путь
Я вот все жду, когда они докатятся писать програмы для MacOS. Мне тоже предлагались скачать файл, но под мак его не запустить)
Вроде же Вайн под МакОСь есть?
Ну и виртуалки же. Не ленитесь (:
Правим себе файл hosts
91.193.194.141 vkontakte.ru

Идем на vkontakte.ru, смотрим исходный код страницы:


Вконтакте



Директория с фейком для vkontakte.ru
91.193.194.141/admin/numbers.txt

Часть конфиг файлов
91.193.194.141/admin/numbers.txt

Файл с аккаунтами
91.193.194.141/kont/dasdasdasd.txt

Достаточно тривиальный зверек Вам попался.
Легко подсчитать доходы виросописателя, даже если только треть ему оплатила.
Автору поста респект. Люблю когда зло ставят на колени и зверски убивают.
Автору спасибо, что пошел дальше и перешел по ссылке, открыл файл и т. д. А метафора про зверское убийство зла как-то сомнительна в принципе.
Схема довольно длинная, требует минимум 4 действия от пользователя, из которых 2 — явно идиотские(скачать exe-шник непонятной программы и запустить его), и тем не менее много народу попадается… Жуть :(
ШколоКод? Только мне кажется извратом в ехешнике писать батник для запуска? ))
Нет, это вполне грамотный подход.
Чем он оправдан?
Меньше проблем вызывает с антивирусами или просто быстрее сделать?
Он нетривиален — а значит может продержаться чуть дольше, позволяет легко генерировать новые штаммы вируса на сервере без пересборки. Ну это так, на вскидку. Мне реализация понравилась.
А насчет антивирусников.
Я правильно понимаю, что им должно быть фиолетово как правиться файл hosts?
Т.е. запись из батника не должна вызывать больше доверия, чем из программы напрямую.

*Просто смотрю сколько аккаунтов собирается каждый день там. И возникает логичный вопрос — они что все без антивирусников каких-либо.
У нас такой большой процент пользователей без них или антивирусникам параллельна операция записи в hosts?
Ну почему сразу без антивирусов…
Подобные.ехе можно положить в криптованный контейнер. Вирус отработает в обход антивирусов и проактивки.
Те вы пишете, что сейчас проактивка антивирусника не может из криптованного контейнера перехватить обновление файла hosts.
На ум приходит только более простое объяснение — обновление файла hosts не считается вредоносным действием. Мне сложно представить, когда без ведома пользователя(неявно) в этом есть необходимость, и при этом антивирус не должен паниковать.
Многим антивирусам абсолютно фиолетово, что кто-то правит файл hosts
Вот уж «отличная» система вылавливания спаммеров-фишеров у вконтакта: меня недавно заставили доказывать, что я человек, за bit.ly-шную ссылку в комментарии (вики-подобный url парсер не съедает), и комментарий стёрли нафиг, а тут нормально процветает настоящий спаммер.
> Главное — ни в коем случае не отправляйте злоумышленникам денежные средства
Хм… А я то думал…
Пардон. Не знал, что нельзя использовать тег сарказм (и даже с отступами — во второй раз). А фразу вдруг еще кто-то не так поймет…
Есть кнопочка «Предпросмотр», так, на всякий.
Я бы на месте прогрессивных разработчиков из Google Chrome прописал в коде жестко гугловские ДНС + десяток запасных и резолвил бы домены в первую очередь через них. Все равно файл hosts нужен только раработчикам, а не нормальным людям.

Конечно, есть и другие способы сделать фейковую страницу, но они требуют больше возни и вызовут больше подозрений у АВ.
Кто-то такое уже предлагал, помнится. Браузер — это браузер, он не занимается резолвингом имён самостоятельно, это не его задача. Вреда от вашего предложения будет не меньше(а скорее больше), чем пользы.
Я правильно понял что вы ввели свой логин с паролем на фейковой странице? О_о
Использовался ненастоящий аккаунт, очевидно же. Ну или вообще левый логин-пароль, вряд ли они проверяются на корректность.
На корректность ввода проверяются, форма проверяет.
На валидность пара login:pass не проверяется. Не нужная фича. В случае бана контактом ip сервера, где размещен фейк, все логины уйдут в невалид, отсюда масса проблем начиная тем, что по логике невалидные пары не будут писаться в базу, заканчивая тем, что фейк не пустит пользователя к следующему шагу, к оплате.
Я не об этом, а о том, что еще и базу логинов/паролей можно собирать.
Вы думаете они этого не делают? Это первостепенная задача фейка. Шаг оплаты на втором месте.
Именно с собранных аккаунтов и рассылается спам, вот такая пирамида.

Утром я публиковал ссылочку 91.193.194.141/kont/dasdasdasd.txt
Там был лог аккаунтов с фейка ВКонтакте. Сейчас текстовика в директории нету, убрали. Может быть владелец нас читает, а может заметил большое количество обращений в логе.

Выглядел аналогично этому только записи вида: mail:pass
При вводе рандомных символов уже предлогали сменить пароль. Проверки нету даже на наличие символа "@" в поле «Логин»
во всяком случае, я ввел просто по нескольку единиц в поля.
Действия злоумышленников, описанные в посте, уже давно не секрет. На серче и мауле некоторые продают такие «темы» по несколько сотен «грязных зеленых бумажек». В частности, мне было выдвинуто на серче предложение и показана статистика такого «метода» заработка. Насколько помню, то с 100-150 человек, получивших сообщение с переходом на новую страницу, денежку переводило около половины. Правда, взнос попавшегося пользователя был 300 руб…
Чем меньше цена вопроса тем больше отправят)
Абонентам Мегафон и прочих операторов необходимо: пополнить счет +7905... через терминалы оплаты на 100 рублей.

В ответ Вам придёт код активайции?

И куда же он придёт если я через терменал куму-то денег пополню? :)
А это как с винлокерами в свое время было:

смотрим порно цепляем вирус;
— получаем окошко с просьбой пополнить билайновский номер через терминал;
— код разблокировки (!) отпечатается на Вашем чеке из терминала.

Ну круто же)
Вот тут пользователям может помочь QIWI.
Им нужно сделать базу номеров которые используются для вирусов, и когда происходит пополнение этого номера, вместо пополнения на экране показывать код разблокировки для компьютера.
Базы обновлять как можно чаще, а коды разблокировки брать с сайтов антивирусов:
support.kaspersky.ru/viruses/deblocker
drweb.com/unlocker/index/

Думаю, это не сильно, но помогло бы наивным пользователям хотящим рейтинг бесплатно =)
Чем чаще я наблюдаю подобные способы обмана этих наивных пользователей, тем больше укрепляюсь во мнении, что помогать им бесполезно.
Рано или поздно Вы можете стать таким же наивным в некоторой ситуации. Если все «пустить на самотек», то лучше порядочным людям не будет
Вы несколько путаете. Есть люди, которые при любом раскладе сядут в лужу, словив какую-нибудь пакость. Ну вот карма у них такая. Я сейчас говорю про пользователей, запускающих «кряки интернета», коим в некотором роде является сей недовирус. Проблема в людях.
 
Так что я таким наивным не стану никогда, паранойя не позволит.
К слову, порядочным людям, в общем-то, ничто не мешает тихо подчищать следы подобной вирусни, разумеется за денежку.
А что если навалиться и как-то попортить нервы злоумышленникам? Это может быть для народа гораздо проще и интереснее, чем идти в какую-то прокуратуру, писать жалобы (возможно, бесполезные) и т.д.

Что мы можем сделать?
Задосить телефон, сайт?
Попробовать найти контакты людей, регистрирующих свои сайты на хостингах и составить списки позора…
Предлагайте варианты
Ничего не добьетесь. Никакими методами.
Это не повод сидеть и ничего не делать. Это скорее оправдание нежелания (что само по себе не плохо и даже честно по отношению к остальным) или лени (ну очень характерная такая черта для некоторых).
Есть сайтик по немного другой тематике, но суть та-же erfen.ru/antispam/
Он отсылает жалобы контент-провайдерам, хостящим короткий номер.
Если подумать, то можно заабузить IP или номер телефона. Но это только на время снимет поток денег от хомячков. Появится новая спам рассылка вконтакте с новыми настройками. И как писали выше в комментариях главная проблема, что так спам как-то «выборочно» фильтруется внутри сети вконтакте.
Спамеры уже умеют обновлять hosts файл удаленно. Умрет первый сервер, хотя сервера в овшоре, обновят хомячкам hosts на новый IP, не велика потеря.
Мой коммент прочитали по диагонале:
У меня это написано в одном предложении и с выводом, что надо подкрутить в консерватории.
«Появится новая спам рассылка вконтакте с новыми настройками»
А да забыл упомянуть про обновят удаленно, в статье про троян с управлением не написано.
Так что только могут сделать новый спам в данном случае.
Задосить телефон

Раньше так боролись с компаниями, которые незаконно размещали свою рекламу на всяких там автобусных остановках и местах, где этого делать нельзя. Их ставили на постоянный автодозвон, при попытке позвонить потом по номеру вместо гудков шло «Вы нарушили N статью КоАП РФ, будьте любезны снять рекламу и уплатить штраф в размере N р.»

Ну а вообще я если натыкаюсь на сайт-фейк который собирает пароли, то запускаю флудилку формы рандомными данными похожими на емейл-пароль.
Т.е. база активно заполняется невалидными парами логин/пароль и отфильтровать валид/невалид владельцу фейка будет труднее/дороже.

Единственный затык — всё приходит с одного IP но думаю они IP не пишут и не фильтруют.

Ну и можно да сервер им уронить. Я на асинхронных сокетах запускал штук 100-150 параллельных запросов — иногда падают.
Ну вот, это уже «продуктивный» подход
Интересно, вы в конце написали, что для правки файла hosts необходимы права администратора, а как же тогда программа исправит файл без прав администратора? Не секрет, что превентивная мера от такого рода троянов не сидеть под учеткой с правами администратора, всего лишь, что усложняет жизнь таким вирусописателям.
Известная проблема Винды — без админа не все там работает правильно.
Начиная с Vista сделали UAC — подобие sudo в linux. Но фактически получилось, что надо подтверждать каждый чих, с чем возникла тенденция отключать этот UAC вообще.
У меня на всех winxp машинах учетные записи с правами пользователей — не мешает работать ничуть, да, некоторый софт надо ставить через администратора, но это не каждый день бывает, да и многие программы ставятся в домашнюю папку. Повседневная же работа не напрягает ничуть, ну т.е. ввести пароль администратора приходится 1-2 за весь день.
Ну вот сами пишете, что требуется запускать что-то от админа.
И сами не понимаете отличие себя от среднестатистического пользователя Винды.
Не постоянно же работать. WinColor для установки цветового профиля монитора требует запуска от имени администратора, ну и может не частые обновления установленных программ. Тот же самый sudo под линуксом. Вся остальная работа под правами Пользователь или Опытный пользователь, естественно с запретом писать в системные папки и реестр программам. Не понимаю, зачем мне постоянно работать под правами администратора, если эти права мне нужны лишь изредка? Уже года три не устанавливал никаких антивирусов и проблем не наблюдалось в принципе.
Очень хочется добавить — что я делаю не так? Но боюсь так и не найду понимания общественности. Спасибо.
повторим
«И сами не понимаете отличие себя от среднестатистического пользователя Винды.»

И давайте на этом остановимся.
На семерке вредонос запросит администраторских прав (UAC вылезет), а при открытии блокнота двойным кликом, он запускается с правами пользователя, прав у которого на правку системного файла не хватит. Так вот запускать его нужно правым кликом -> Запуск от имени администратора.
Собственно, это имелось виду, забыл уточнить.
Если есть люди, которые до сих пор ведутся на МММ халявное повышение рейтинга вконтакте (и это при том, что сам контакт на каждом шагу трубит, что такого не бывает, что это все мошенники)… То кто ж им может помочь? И главное — чем?
То кто ж им может помочь? И главное — чем?

— продолжительные занятия спортом на свежем воздухе
— повышение собственного уровня владения ПК
— включение в круг общения (пусть даже в том же контакте) хотя бы одного сведущего в данной области человека

Если это не помогает — перекус витой пары / выключение точки доступа / etc.
А вот на русскоязычном форуме PureBasic'а говорят, что PEiD 0.95 не распознает экзешники данного компилятора. Только в случае дополнительного допила и внесения сигнатуры ручками. Обфускация?
Не передать словами, как меня люто бесит, когда говорят «троянцы» про вирусы. Троянцы — жители Трои. Их всех порешили.
Интересно, имеет ли смысл создать сайт аналогично «где казино» с целью разоблачения смс злоумышленников? Если оперативно туда выкладывать адреса фейков и короткие номера, то глядишь когда-нибудь президент Медведев даст поручение еще и этот сайт шманать с целью борьбы со злоумышленниками. Социальная полиция лучшее средство борьбы с уродами.
Sign up to leave a comment.

Articles