Bitcoin Forum
November 06, 2024, 11:19:01 PM *
News: Latest Bitcoin Core release: 28.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1] 2 3 »  All
  Print  
Author Topic: Внимание! Подмена DNS - а похоже на взлом btc-e...  (Read 6932 times)
ushba (OP)
Newbie
*
Offline Offline

Activity: 31
Merit: 0


View Profile
February 09, 2014, 01:41:06 PM
Last edit: February 09, 2014, 09:10:02 PM by ushba
 #1

Похоже, взломали btc-e.com - при заходе на первую страницу предлагает установить новый флэш-плеер, который загружается с сайта ad0be.com  Huh
rPman
Legendary
*
Offline Offline

Activity: 1120
Merit: 1069


View Profile WWW
February 09, 2014, 01:44:42 PM
 #2

http или https?

Здесь не может находиться ваша реклама Smiley
Protect a future of bitcoin, use p2pool
Donation in BTC: 19fv5yYtfWZ9jQNjx2ncmu1TTrvg5CczZe
btc-e.com
Legendary
*
Offline Offline

Activity: 1694
Merit: 1002


View Profile WWW
February 09, 2014, 01:46:45 PM
 #3

Похоже, взломали btc-e.com - при заходе на первую страницу предлагает установить новый флэш-плеер, который загружается с сайта ad0be.com  Huh

Вы попали на фишинговый сайт

Bitcoin \ Litecoin \ Namecoin \ Novacoin <-> Exchange btc-e.com

BTC-E.com // Биржа по автоматической торговле Bitcoin \ Litecoin \ Namecoin \ Novacoin <-> Exchange btc-e.com
Werosim
Sr. Member
****
Offline Offline

Activity: 384
Merit: 500



View Profile WWW
February 09, 2014, 01:47:34 PM
 #4

Похоже, взломали btc-e.com - при заходе на первую страницу предлагает установить новый флэш-плеер, который загружается с сайта ad0be.com  Huh

Не сеем панику, чистим свой комп от требухи, ставим антивирусники.


Обычный ДДОС на ресурс, грузится, но с проблемами. Устраняют.

ushba (OP)
Newbie
*
Offline Offline

Activity: 31
Merit: 0


View Profile
February 09, 2014, 01:49:35 PM
 #5

Похоже, взломали btc-e.com - при заходе на первую страницу предлагает установить новый флэш-плеер, который загружается с сайта ad0be.com  Huh

Вы попали на фишинговый сайт
На фишинговый сайт можно попасть, набирая URL ручками.
Я же на https://btc-e.com уже два месяца захожу по ссылке с рабочего стола.

Да, сейчас он пингуется на 5.45.69.162 - у всех так?
manrus
Legendary
*
Offline Offline

Activity: 1334
Merit: 1004


TTM


View Profile
February 09, 2014, 01:53:55 PM
 #6

Похоже, взломали btc-e.com - при заходе на первую страницу предлагает установить новый флэш-плеер, который загружается с сайта ad0be.com  Huh

Вы попали на фишинговый сайт
На фишинговый сайт можно попасть, набирая URL ручками.
Я же на https://btc-e.com уже два месяца захожу по ссылке с рабочего стола.

Вам подменили dns сервер. Поэтому ссылка на биржу не изменилась. Проверьте настройки DNS на роутере и на компе.
ushba (OP)
Newbie
*
Offline Offline

Activity: 31
Merit: 0


View Profile
February 09, 2014, 01:59:57 PM
 #7

Вам подменили dns сервер. Поэтому ссылка на биржу не изменилась. Проверьте настройки DNS на роутере и на компе.
Уже вижу...
Ищу точку подмены, спасибо.
rPman
Legendary
*
Offline Offline

Activity: 1120
Merit: 1069


View Profile WWW
February 09, 2014, 02:27:59 PM
 #8

Если вам подменили dns то наличие https все равно позволит это отследить (у вас выскочит сообщение о том что сертификат не доверенный).
Иначе мне не понятно, как злоумышленник сможет получить доверенный сертификат на не свой домен?
То есть нужна атака не только на dns но и на базу сертификатов пользователя (установить свой корневой например) или подменить браузер на свой (но в этих случаях необходимость в установке чего то там через флеш - бессмысленна)

Здесь не может находиться ваша реклама Smiley
Protect a future of bitcoin, use p2pool
Donation in BTC: 19fv5yYtfWZ9jQNjx2ncmu1TTrvg5CczZe
tvv
Legendary
*
Offline Offline

Activity: 1302
Merit: 1005


View Profile WWW
February 09, 2014, 02:29:37 PM
 #9

Вам подменили dns сервер. Поэтому ссылка на биржу не изменилась. Проверьте настройки DNS на роутере и на компе.
Уже вижу...
Ищу точку подмены, спасибо.

поделитесь потом данными, что нароете...

PS  особенно интересуют корреляция с zapret-info gov ru Wink
(пора им тоже поджарить хвост, шутка что-то затянулась...)
tvv
Legendary
*
Offline Offline

Activity: 1302
Merit: 1005


View Profile WWW
February 09, 2014, 02:33:29 PM
 #10

Если вам подменили dns то наличие https все равно позволит это отследить (у вас выскочит сообщение о том что сертификат не доверенный).
Иначе мне не понятно, как злоумышленник сможет получить доверенный сертификат на не свой домен?
То есть нужна атака не только на dns но и на базу сертификатов пользователя (установить свой корневой например) или подменить браузер на свой (но в этих случаях необходимость в установке чего то там через флеш - бессмысленна)

так-же как АНБ - в разрыв соединения.
(сервера с сертификатами я так понимаю АНБ подменяет первыми, никто не изучал детали?  )

Вы работаете только с сервером АНБ - а он уже дальше за вас ходит...

PS  киви давно уже полностью перехвачен, включая подтв. по SMS

PPS  эти скорее всего лохи какие-то, грузить флэш-плеер это пошло Wink
Xtc
Legendary
*
Offline Offline

Activity: 1973
Merit: 1028


;u


View Profile WWW
February 09, 2014, 02:34:18 PM
 #11

http://habrahabr.ru/post/209486/
ushba (OP)
Newbie
*
Offline Offline

Activity: 31
Merit: 0


View Profile
February 09, 2014, 02:44:01 PM
 #12

Если вам подменили dns то наличие https все равно позволит это отследить (у вас выскочит сообщение о том что сертификат не доверенный).

Выскочило.
Что и заставило насторожиться...
Пока точку подмены не нашел. Вообще. очень странно. Два антивируса ничего у меня на компе не нашли.
А btc-e пингуется с роутера нормально - получается. что подмена только у меня на компе. А файл hosts не модифицирован, тем не менее...
alpet
Legendary
*
Offline Offline

Activity: 1912
Merit: 1020


View Profile WWW
February 09, 2014, 04:02:17 PM
 #13

Возможно руткит имеет место быть суровый. Проверить загрузочным антивирусом есть возможность с Live CD?

Novacoin we trust!
https://svcpool.io - PoS стейкинг и обменник NVC/BTC.
Vicus
Hero Member
*****
Offline Offline

Activity: 798
Merit: 1000


View Profile
February 09, 2014, 04:16:43 PM
 #14

на вашем роутере вам подменили скорей всего.
bablovagon
Full Member
***
Offline Offline

Activity: 168
Merit: 100


View Profile
February 09, 2014, 04:29:27 PM
 #15

на вашем роутере вам подменили скорей всего.


Было такое на роутере. Инет работал на компах но тормозил. А на androide планшете всегда на фигню переключался. Когда отловишь - не оставляй стандартные пароли на роутере - меняй на свои.
ushba (OP)
Newbie
*
Offline Offline

Activity: 31
Merit: 0


View Profile
February 09, 2014, 04:55:27 PM
 #16

на вашем роутере вам подменили скорей всего.
Роутер не вайфайеый - обычный комп, сетка по витой паре на 5 семей.
На роутере DNS не подменённый.
Продолжаю рыться....
Vicus
Hero Member
*****
Offline Offline

Activity: 798
Merit: 1000


View Profile
February 09, 2014, 05:04:11 PM
 #17

выясняем dns-ки  провайдера
и проверяем:
nslookup btc-e.com 8.8.8.8  (ДНС гугла для примера)
nslookup btc-e.com <IP DNS1 прова>
nslookup btc-e.com <IP DNS2 прова>
nslookup btc-e.com <IP DNS твоего роутера>
и в конце просто
nslookup btc-e.com

Во всех случаях должно быть
Addresses:  141.101.121.194 141.101.121.193

По результатам делаем выводы.
tvskit
Legendary
*
Offline Offline

Activity: 1386
Merit: 1010



View Profile
February 09, 2014, 05:24:19 PM
 #18

тему переименуйте, и так паника у всех.  Grin таой загаловок я не прошел мимо.
tvv
Legendary
*
Offline Offline

Activity: 1302
Merit: 1005


View Profile WWW
February 09, 2014, 05:59:12 PM
 #19

выясняем dns-ки  провайдера
и проверяем:
nslookup btc-e.com 8.8.8.8  (ДНС гугла для примера)
nslookup btc-e.com <IP DNS1 прова>
nslookup btc-e.com <IP DNS2 прова>
nslookup btc-e.com <IP DNS твоего роутера>
и в конце просто
nslookup btc-e.com

Во всех случаях должно быть
Addresses:  141.101.121.194 141.101.121.193

По результатам делаем выводы.


а можно теперь то-же самое на киви и др?
tvv
Legendary
*
Offline Offline

Activity: 1302
Merit: 1005


View Profile WWW
February 09, 2014, 06:03:14 PM
 #20

Если вам подменили dns то наличие https все равно позволит это отследить (у вас выскочит сообщение о том что сертификат не доверенный).

Выскочило.
Что и заставило насторожиться...
Пока точку подмены не нашел. Вообще. очень странно. Два антивируса ничего у меня на компе не нашли.
А btc-e пингуется с роутера нормально - получается. что подмена только у меня на компе. А файл hosts не модифицирован, тем не менее...

а там точно не АНБ-шные технологии используют?..

Проверьте пути шифрованных и не шифрованных пакетов - иногда шифрованные утаскивают в какой-то туннель,
при этом в traceroute нифига не видно, но пакеты куда-то убегают по другому пути, потом появляются в другом
месте как будто никуда и не уходили...  (утаскивают на АНБ-шный сервер, который получается вкл в разрыв соединения)

Vladimir
Pages: [1] 2 3 »  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!