Bitcoin Forum
April 25, 2024, 11:44:57 AM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1] 2 3 »  All
  Print  
Author Topic: Внимание! Подмена DNS - а похоже на взлом btc-e...  (Read 6880 times)
ushba (OP)
Newbie
*
Offline Offline

Activity: 31
Merit: 0


View Profile
February 09, 2014, 01:41:06 PM
Last edit: February 09, 2014, 09:10:02 PM by ushba
 #1

Похоже, взломали btc-e.com - при заходе на первую страницу предлагает установить новый флэш-плеер, который загружается с сайта ad0be.com  Huh
The Bitcoin network protocol was designed to be extremely flexible. It can be used to create timed transactions, escrow transactions, multi-signature transactions, etc. The current features of the client only hint at what will be possible in the future.
Advertised sites are not endorsed by the Bitcoin Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction.
1714045497
Hero Member
*
Offline Offline

Posts: 1714045497

View Profile Personal Message (Offline)

Ignore
1714045497
Reply with quote  #2

1714045497
Report to moderator
rPman
Legendary
*
Offline Offline

Activity: 1120
Merit: 1069


View Profile WWW
February 09, 2014, 01:44:42 PM
 #2

http или https?

Здесь не может находиться ваша реклама Smiley
Protect a future of bitcoin, use p2pool
Donation in BTC: 19fv5yYtfWZ9jQNjx2ncmu1TTrvg5CczZe
btc-e.com
Legendary
*
Offline Offline

Activity: 1694
Merit: 1002


View Profile WWW
February 09, 2014, 01:46:45 PM
 #3

Похоже, взломали btc-e.com - при заходе на первую страницу предлагает установить новый флэш-плеер, который загружается с сайта ad0be.com  Huh

Вы попали на фишинговый сайт

Bitcoin \ Litecoin \ Namecoin \ Novacoin <-> Exchange btc-e.com

BTC-E.com // Биржа по автоматической торговле Bitcoin \ Litecoin \ Namecoin \ Novacoin <-> Exchange btc-e.com
Werosim
Sr. Member
****
Offline Offline

Activity: 384
Merit: 500



View Profile WWW
February 09, 2014, 01:47:34 PM
 #4

Похоже, взломали btc-e.com - при заходе на первую страницу предлагает установить новый флэш-плеер, который загружается с сайта ad0be.com  Huh

Не сеем панику, чистим свой комп от требухи, ставим антивирусники.


Обычный ДДОС на ресурс, грузится, но с проблемами. Устраняют.

ushba (OP)
Newbie
*
Offline Offline

Activity: 31
Merit: 0


View Profile
February 09, 2014, 01:49:35 PM
 #5

Похоже, взломали btc-e.com - при заходе на первую страницу предлагает установить новый флэш-плеер, который загружается с сайта ad0be.com  Huh

Вы попали на фишинговый сайт
На фишинговый сайт можно попасть, набирая URL ручками.
Я же на https://btc-e.com уже два месяца захожу по ссылке с рабочего стола.

Да, сейчас он пингуется на 5.45.69.162 - у всех так?
manrus
Legendary
*
Offline Offline

Activity: 1334
Merit: 1004


TTM


View Profile
February 09, 2014, 01:53:55 PM
 #6

Похоже, взломали btc-e.com - при заходе на первую страницу предлагает установить новый флэш-плеер, который загружается с сайта ad0be.com  Huh

Вы попали на фишинговый сайт
На фишинговый сайт можно попасть, набирая URL ручками.
Я же на https://btc-e.com уже два месяца захожу по ссылке с рабочего стола.

Вам подменили dns сервер. Поэтому ссылка на биржу не изменилась. Проверьте настройки DNS на роутере и на компе.
ushba (OP)
Newbie
*
Offline Offline

Activity: 31
Merit: 0


View Profile
February 09, 2014, 01:59:57 PM
 #7

Вам подменили dns сервер. Поэтому ссылка на биржу не изменилась. Проверьте настройки DNS на роутере и на компе.
Уже вижу...
Ищу точку подмены, спасибо.
rPman
Legendary
*
Offline Offline

Activity: 1120
Merit: 1069


View Profile WWW
February 09, 2014, 02:27:59 PM
 #8

Если вам подменили dns то наличие https все равно позволит это отследить (у вас выскочит сообщение о том что сертификат не доверенный).
Иначе мне не понятно, как злоумышленник сможет получить доверенный сертификат на не свой домен?
То есть нужна атака не только на dns но и на базу сертификатов пользователя (установить свой корневой например) или подменить браузер на свой (но в этих случаях необходимость в установке чего то там через флеш - бессмысленна)

Здесь не может находиться ваша реклама Smiley
Protect a future of bitcoin, use p2pool
Donation in BTC: 19fv5yYtfWZ9jQNjx2ncmu1TTrvg5CczZe
tvv
Legendary
*
Offline Offline

Activity: 1302
Merit: 1005


View Profile WWW
February 09, 2014, 02:29:37 PM
 #9

Вам подменили dns сервер. Поэтому ссылка на биржу не изменилась. Проверьте настройки DNS на роутере и на компе.
Уже вижу...
Ищу точку подмены, спасибо.

поделитесь потом данными, что нароете...

PS  особенно интересуют корреляция с zapret-info gov ru Wink
(пора им тоже поджарить хвост, шутка что-то затянулась...)
tvv
Legendary
*
Offline Offline

Activity: 1302
Merit: 1005


View Profile WWW
February 09, 2014, 02:33:29 PM
 #10

Если вам подменили dns то наличие https все равно позволит это отследить (у вас выскочит сообщение о том что сертификат не доверенный).
Иначе мне не понятно, как злоумышленник сможет получить доверенный сертификат на не свой домен?
То есть нужна атака не только на dns но и на базу сертификатов пользователя (установить свой корневой например) или подменить браузер на свой (но в этих случаях необходимость в установке чего то там через флеш - бессмысленна)

так-же как АНБ - в разрыв соединения.
(сервера с сертификатами я так понимаю АНБ подменяет первыми, никто не изучал детали?  )

Вы работаете только с сервером АНБ - а он уже дальше за вас ходит...

PS  киви давно уже полностью перехвачен, включая подтв. по SMS

PPS  эти скорее всего лохи какие-то, грузить флэш-плеер это пошло Wink
Xtc
Legendary
*
Offline Offline

Activity: 1972
Merit: 1028


;u


View Profile WWW
February 09, 2014, 02:34:18 PM
 #11

http://habrahabr.ru/post/209486/
ushba (OP)
Newbie
*
Offline Offline

Activity: 31
Merit: 0


View Profile
February 09, 2014, 02:44:01 PM
 #12

Если вам подменили dns то наличие https все равно позволит это отследить (у вас выскочит сообщение о том что сертификат не доверенный).

Выскочило.
Что и заставило насторожиться...
Пока точку подмены не нашел. Вообще. очень странно. Два антивируса ничего у меня на компе не нашли.
А btc-e пингуется с роутера нормально - получается. что подмена только у меня на компе. А файл hosts не модифицирован, тем не менее...
alpet
Legendary
*
Offline Offline

Activity: 1912
Merit: 1020


View Profile WWW
February 09, 2014, 04:02:17 PM
 #13

Возможно руткит имеет место быть суровый. Проверить загрузочным антивирусом есть возможность с Live CD?

Novacoin we trust!
https://svcpool.io - PoS стейкинг и обменник NVC/BTC.
Vicus
Hero Member
*****
Offline Offline

Activity: 798
Merit: 1000


View Profile
February 09, 2014, 04:16:43 PM
 #14

на вашем роутере вам подменили скорей всего.
bablovagon
Full Member
***
Offline Offline

Activity: 168
Merit: 100


View Profile
February 09, 2014, 04:29:27 PM
 #15

на вашем роутере вам подменили скорей всего.


Было такое на роутере. Инет работал на компах но тормозил. А на androide планшете всегда на фигню переключался. Когда отловишь - не оставляй стандартные пароли на роутере - меняй на свои.
ushba (OP)
Newbie
*
Offline Offline

Activity: 31
Merit: 0


View Profile
February 09, 2014, 04:55:27 PM
 #16

на вашем роутере вам подменили скорей всего.
Роутер не вайфайеый - обычный комп, сетка по витой паре на 5 семей.
На роутере DNS не подменённый.
Продолжаю рыться....
Vicus
Hero Member
*****
Offline Offline

Activity: 798
Merit: 1000


View Profile
February 09, 2014, 05:04:11 PM
 #17

выясняем dns-ки  провайдера
и проверяем:
nslookup btc-e.com 8.8.8.8  (ДНС гугла для примера)
nslookup btc-e.com <IP DNS1 прова>
nslookup btc-e.com <IP DNS2 прова>
nslookup btc-e.com <IP DNS твоего роутера>
и в конце просто
nslookup btc-e.com

Во всех случаях должно быть
Addresses:  141.101.121.194 141.101.121.193

По результатам делаем выводы.
tvskit
Legendary
*
Offline Offline

Activity: 1358
Merit: 1008



View Profile
February 09, 2014, 05:24:19 PM
 #18

тему переименуйте, и так паника у всех.  Grin таой загаловок я не прошел мимо.
tvv
Legendary
*
Offline Offline

Activity: 1302
Merit: 1005


View Profile WWW
February 09, 2014, 05:59:12 PM
 #19

выясняем dns-ки  провайдера
и проверяем:
nslookup btc-e.com 8.8.8.8  (ДНС гугла для примера)
nslookup btc-e.com <IP DNS1 прова>
nslookup btc-e.com <IP DNS2 прова>
nslookup btc-e.com <IP DNS твоего роутера>
и в конце просто
nslookup btc-e.com

Во всех случаях должно быть
Addresses:  141.101.121.194 141.101.121.193

По результатам делаем выводы.


а можно теперь то-же самое на киви и др?
tvv
Legendary
*
Offline Offline

Activity: 1302
Merit: 1005


View Profile WWW
February 09, 2014, 06:03:14 PM
 #20

Если вам подменили dns то наличие https все равно позволит это отследить (у вас выскочит сообщение о том что сертификат не доверенный).

Выскочило.
Что и заставило насторожиться...
Пока точку подмены не нашел. Вообще. очень странно. Два антивируса ничего у меня на компе не нашли.
А btc-e пингуется с роутера нормально - получается. что подмена только у меня на компе. А файл hosts не модифицирован, тем не менее...

а там точно не АНБ-шные технологии используют?..

Проверьте пути шифрованных и не шифрованных пакетов - иногда шифрованные утаскивают в какой-то туннель,
при этом в traceroute нифига не видно, но пакеты куда-то убегают по другому пути, потом появляются в другом
месте как будто никуда и не уходили...  (утаскивают на АНБ-шный сервер, который получается вкл в разрыв соединения)

Vladimir
Pages: [1] 2 3 »  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!