Ответы пользователя по тегу Информационная безопасность
  • Где украли деньги?

    Vindicar
    @Vindicar
    RTFM!
    Ранее для личных целей с личного телефона пользовался данным сервисом - проблем не было (так что вряд ли сам сервис занимается воровством).

    Тоже не факт, они просто могут не трогать сравнительно небольшие суммы, а ждать, пока клиент положит что-то покрупнее. Но тогда не было бы нужды в переписке с ботом. Так что больше похоже на удалённое управление.
    Ответ написан
    Комментировать
  • Что за боты/роботы шлют такие запросы?

    Vindicar
    @Vindicar
    RTFM!
    Сканят все IP адреса подряд, проверяют наличие известных им уязвимых версий популярных CMS. При детекте узявимой версии запускают эксплоит под неё для заливки веб-шелла.
    Ответ написан
    Комментировать
  • Почему программа требует перезагрузку после установки?

    Vindicar
    @Vindicar
    RTFM!
    Если вы дали установщику права админа для установки, то поздно пить боржоми, он уже сделал что хотел. Нужно было сразу прогнать на VirusTotal.

    Перезагрузка обычно требуется для установки служб/драйверов.
    Поскольку программа предназначена для записи экрана, по идее она может ставить драйвер-фильтр, чтобы перехватывать выводимые на экран изображения. Либо, альтернативно, чтобы создать "виртуальную вебкамеру", которая отображает захватываемый контент.
    Ответ написан
    1 комментарий
  • Непонятная дичь на сайтах с одного хостинга. wp-signups.php что происходит?

    Vindicar
    @Vindicar
    RTFM!
    Обычный заобфусцированный шеллкод.
    В конце кода видно обращение к curl, а потом fopen()+fwrite() - т.е. шелл умеет скачивать содержимое с указанного URL и записывать его в указанный файл на заражённом хостинге, предположительно для дальнейшего исполнения.

    delphinpro в комментариях правильно написал: проверяйте дату изменения файлов (если хакер ленивый, он её не подправил и заражённые файлы будут новее), удаляйте шелл код отовсюду.
    Я ещё добавлю: читайте логи вебсервера на предмет запросов к заражённым файлам, ищите хосты, которые обращались (наверняка китайские прокси). Потом ищите все запросы с этих хостов - если повезёт, поймёте как вас поломали. И в любом случае обновляйте вордпресс на последнюю версию, если это ещё не так.
    Ответ написан
    2 комментария