logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

[Rozwiązano] Włamanie na email i wysyłka wiadomości - PC z Win10, serwer o2, skanowanie AdwCleaner

szymon.wig 10 Sie 2019 10:33 684 9
REKLAMA
  • #1 18107260
    szymon.wig
    Poziom 9  
    Posty: 6
    Ocena: 3
    Dzień dobry,
    Pacjent to PC z Win10 64 i prawdopodobnie przechwycone hasło do email. Klient lub serwer rozesłał wiadomości do wszystkich kontaktów na literę "a" (bez względu na jaką literę zaczyna się adres email). Nie wiem czy to ten PC czy po prostu serwer pocztowy (o2)?
    Komputer w zasadzie nie był zabezpieczony bo miał avast free. Hasło do poczty zostało zmienione.
    Przeskanowanie AdwCleaner usunęło jakieś wpisy rejestru, CureIt chyba nic nie wykryło (log w zał.), MLB też nic (w tej chwili działa w tle jako trial na 14 dni).
    FRST już coś tam pokazało. Zwracam się z prośbą o spojrzenie na logi i pomoc.
    Z góry dziękuję.
    Załączniki:
    • logi.zip (254.34 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 18107459
    Tommy82
    Poziom 41  
    Posty: 12141
    Pomógł: 455
    Ocena: 1074
    Zdobądź nagłówek takiego rozesłanego maila i będziesz wiedział skąd wyszedł.
  • REKLAMA
  • #3 18107599
    szymon.wig
    Poziom 9  
    Posty: 6
    Ocena: 3
    Mam dostęp do konta na które przyszedł jeden z emaili. Wiadomość wygląda normalnie tzn. nadawcą jest prawidłowy email (przynajmniej tak to wygląda. Kiedy wysyłam kolejną wiadomość testową nadawca jest identyczny jak w przypadku rozesłanego emaila.
    Tych rozesłanych emaili oczywiście nie ma w skrzynce wysłane. Treścią był tylko link.
  • Pomocny post
    #4 18107639
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Masz sprawdzic zrodlo wiadomosci.
  • #5 18107715
    szymon.wig
    Poziom 9  
    Posty: 6
    Ocena: 3
    Sprawdziłem nagłówek wiadomości rozesłanej i testowej wysłanej przeze mnie.
    W tej mojej w wierszu X-Originator: jest moje IP.
    Natomiast w tym samym wierszu w wiadomości rozesłanej jest X-Originator: 177.154.236.225.
    O tym IP można znaleźć takie info (pierwsze z googla): https://www.abuseipdb.com/check/177.154.236.225
    Czyli rozumiem, że to pewnie zwykłe podszycie się?
    Tylko skąd podszywający się miałby kontakty z konta pocztowego na które zostały rozesłane maile?
  • Pomocny post
    #6 18107768
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Jest duzo mozliwosci. Mogles kiedys wyslac masowego maila do tych adresatow, od ktoregos wyciekla lista i gotowe.
    Mogles miec jakis program, ktory przy okazji wykradl maile z ksiazki adresowej, ktore pozniej zostaly sprzedane.
    Twoje haslo i login moglo wyciec przy okazji https://haveibeenpwned.com/ (o ile gdzies jeszcze miales to samo).
    Do tego dochodza jeszcze logowania w miejscach publicznych, z innych urzadzen itd.

    Nie wiem czy o2 oferuje taka opcje ale zobacz, z jakich ip miales logowania na Twoje konto, bedziesz wiedzial czy ktos inny mogl uzyskac dostep.
  • REKLAMA
  • #7 18107805
    szymon.wig
    Poziom 9  
    Posty: 6
    Ocena: 3
    Sprawdziłem logi o2 - jest taka opcja. Szkoda, że nie ma dwupoziomowego logowania.
    Dokładnie w tym czasie kiedy zostały rozesłane emaile ktoś/coś zalogował się z IP 177.154.236.225 34064 www
    Czyli został wykradziony login a hasło złamane lub też skradzione? Sprawdziłem konto na stronie którą podlinkowałeś Kolobos i brało udział w jednym braechu.
    Czy dla świętego spokoju zajrzysz do moich logów i zerkniesz czy potrzebny jest fix?
  • Pomocny post
    #8 18107838
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Widze, ze masz Dropbox'a, jezeli tam miales to samo haslo co do poczty to zapewne tedy wycieklo.

    Odinstaluj: McAfee WebAdvisor

    Fixlist.txt dla FRST:
    CloseProcesses:
    (McAfee, LLC -> McAfee, Inc.) C:\Program Files\McAfee\WebAdvisor\browserhost.exe
    (McAfee, LLC -> McAfee, Inc.) C:\Program Files\McAfee\WebAdvisor\servicehost.exe
    (McAfee, LLC -> McAfee, Inc.) C:\Program Files\McAfee\WebAdvisor\uihost.exe
    HKLM-x32\...\Run: [WebStorage] => C:\Program Files (x86)\ASUS\WebStorage\2.1.11.399\ASUSWSLoader.exe [63296 2014-08-20] (ASUS Cloud Corporation -> )
    FF HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ograniczenia <==== UWAGA
    Task: {5E07F3C8-26C6-4F50-94AD-EFC5608B5E6C} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> Brak pliku <==== UWAGA
    Task: {9D42978E-E59C-4C15-9811-F1E0BD5CA713} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> Brak pliku <==== UWAGA
    Task: {C5EDCB37-284B-46E5-BAD2-E6FF0EAE855A} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> Brak pliku <==== UWAGA
    Task: {E14E69C8-64EB-441B-B4E0-1BF2F60B9458} - \Microsoft\Windows\UNP\RunCampaignManager -> Brak pliku <==== UWAGA
    Task: {ECF12FA9-4F11-4FB0-A1BD-7EDEC248E73C} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> Brak pliku <==== UWAGA
    BHO: McAfee WebAdvisor -> {B164E929-A1B6-4A06-B104-2CD0E90A88FF} -> C:\Program Files\McAfee\WebAdvisor\x64\IEPlugin.dll [2019-07-19] (McAfee, LLC -> McAfee, Inc.)
    BHO-x32: McAfee WebAdvisor -> {B164E929-A1B6-4A06-B104-2CD0E90A88FF} -> C:\Program Files\McAfee\WebAdvisor\win32\IEPlugin.dll [2019-07-19] (McAfee, LLC -> McAfee, Inc.)
    FF Extension: (McAfee® WebAdvisor) - C:\Program Files\McAfee\WebAdvisor\e10ssaffplg.xpi [2019-07-19]
    FF Extension: (Brak nazwy) - C:\Program Files\McAfee\WebAdvisore10ssaffplg.xpi [nie znaleziono]
    FF HKLM\...\Firefox\Extensions: [{4ED1F68A-5463-4931-9384-8FFF5ED91D92}] - C:\Program Files\McAfee\WebAdvisor\e10ssaffplg.xpi
    FF HKLM-x32\...\Firefox\Extensions: [{4ED1F68A-5463-4931-9384-8FFF5ED91D92}] - C:\Program Files\McAfee\WebAdvisor\e10ssaffplg.xpi
    CHR Extension: (McAfee® WebAdvisor) - C:\Users\Lila i Marek\AppData\Local\Google\Chrome\User Data\Default\Extensions\fheoggkfdfchfphceeifdbepaooicaho [2019-05-14]
    CHR HKLM\...\Chrome\Extension: [fheoggkfdfchfphceeifdbepaooicaho] - hxxp://clients2.google.com/service/update2/crx
    CHR HKU\S-1-5-21-3866452797-2025738208-1482026449-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [eofcbnmajmjmplflapaojjnihcjkigck] - C:\Program Files\AVAST Software\Avast\WebRep\Chrome\aswWebRepChromeSp.crx <nie znaleziono>
    CHR HKLM-x32\...\Chrome\Extension: [fheoggkfdfchfphceeifdbepaooicaho] - hxxp://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [gomekmidlodglbbmalcneegieacbdmki] - C:\Program Files\AVAST Software\Avast\WebRep\Chrome\aswWebRepChrome.crx <nie znaleziono>
    HKLM\SYSTEM\CurrentControlSet\Services\45821E9DE9C10014 <==== UWAGA (Rootkit!)
    R2 McAfee WebAdvisor; C:\Program Files\McAfee\WebAdvisor\ServiceHost.exe [899264 2019-07-19] (McAfee, LLC -> McAfee, Inc.)
    S4 sptd2; System32\Drivers\sptd2.sys [X]
    2019-08-09 17:20 - 2019-08-09 17:20 - 000000000 ____D C:\Users\Lila i Marek\Downloads\FRST-OlderVersion
    2019-08-09 16:50 - 2019-08-09 16:52 - 000000000 ____D C:\AdwCleaner
  • #9 18108056
    szymon.wig
    Poziom 9  
    Posty: 6
    Ocena: 3
    Dziękuję bardzo.
    McAfee usunięte, hasło do DB zmienione (nie wiem czy było takie samo?) i włączone logowanie dwustopniowe.
    Niestety na o2 nie ma takiej opcji więc trzeba będzie zmienić właścicielce pocztę.
    Fixlist zrobione.
    Jeszcze raz bardzo dziękuję.
  • REKLAMA
  • #10 18109075
    szymon.wig
    Poziom 9  
    Posty: 6
    Ocena: 3
    zalecenia wykonane

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zgłosił problem z przechwyceniem hasła do konta e-mail, co skutkowało masowym rozsyłaniem wiadomości do kontaktów. Komputer z systemem Windows 10 był zabezpieczony jedynie przez Avast Free. Po zmianie hasła i skanowaniu AdwCleaner, użytkownik odkrył, że wiadomości były wysyłane z innego adresu IP. Analiza nagłówków e-maili ujawniła, że wiadomości wysyłane były z IP 177.154.236.225, co sugeruje podszycie się. Użytkownik został poinformowany o możliwości wycieku danych z innych usług, takich jak Dropbox, oraz o konieczności sprawdzenia logów dostępu do konta e-mail. Po wykonaniu zaleceń, w tym usunięciu McAfee WebAdvisor i włączeniu dwustopniowego logowania, użytkownik zmienił hasło do Dropboxa i podjął decyzję o zmianie konta e-mail.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA