Лохонулся знатно, а всего-лишь хотел поиграть в Crimson Desert

На моей памяти истории с пойманным вирусом, трояном и прочей гадости на компе датируются еще нулевыми годами, когда будучи молодым шутливым (с) ставил на комп чего не попадя, а потом начинались приключения по вычистке компа, орущей свиньей касперского, переустановкой винды итд

Последние уже получаются десятки лет ничего подобного не происходило, т.к. вся скачка на комп происходила из известных источников, а понятие антивируса перешло в наличие дефолтного виндовс дефендера, который просто существует рядом с часами и больше ничего. Но до сегодняшнего дня...

Причем тут Кримсон Десерт?) Нет, нет это не торентэдишн, игра лицуха и он тут напрямую в общем то не причем. Все началось с известного модохроанилища nexus. В кримсоне у меня установлено несколько модов, которые управляются и ставятся через JSON Mod Manager.

Это его страничка в нексусе
Это его страничка в нексусе

Вчера перед игрой, зашел проверить нет ли обнов нужных мне модов. Написалось что для самого JSON Mod Manager есть свежая версия и перекидывает на нексус. (вот этот момент я сейчас уже не помню в деталях, откуда именно задиректило на обновление) Не на зеркало, а именно на официальный сайт, на страницу мода. Из раздела загрузок я скачиваю архив и без задней мысли.

В этот момент и начинается скам. Страница мода была копией настоящего. В данный момент она уже грохнута там, только в гугле остались следы на несуществующий мод, а на самом нексусе они стерты.

Лохонулся знатно, а всего-лишь хотел поиграть в Crimson Desert
Лохонулся знатно, а всего-лишь хотел поиграть в Crimson Desert

С страницы мода скачивается архив. Только в отличии от всех прошлых нормальных скачиваний внутри лежали не файлы мода, а 1 файлик url, это файл-ссылка на скачку из другого источника. И в этот момент надо было мозг включить и подумать, но я как мудак беру и качаю, а дальше как еще больший мудак запускаю скачанный .exe файл. Стыд и позор!

А дальше открываются окошки терминальные powershell, какое то время "думает", пишется Успешно завершено и закрываются.

с таким лицом сижу перед экраном и понимаю....
с таким лицом сижу перед экраном и понимаю....

Лезу на некскус, этой ссылки уже нет, у настоящего автора никакой 10й версии мода тоже нет и тут доходит что обосрался жиденько.

Загоняю эту золупу в virustotal (назывался он именем мода, не bun.exe, это уже по хешу видимо определился)

Лохонулся знатно, а всего-лишь хотел поиграть в Crimson Desert

Лезу в журнал событий повер шелла, а там красота в несколько десятков строк исполнения команд. Эта херабора выполнила скрытый запуск в обход политик ExecutionPolicy Bypass, сама себя добавила в исключения дефендера, прописалась в запусках процессов, замаскировалась под svchost.exe, создала кучу каталогов внутри appdata. В это время дефендер винды даже не пукнул.

Лохонулся знатно, а всего-лишь хотел поиграть в Crimson Desert
Лохонулся знатно, а всего-лишь хотел поиграть в Crimson Desert

Сейчас сижу вычищаю вилкой это гавнище, чувствуя себя идиотом. Кстати нормально задетектил хвосты Malwarebytes.

это лишь часть списка, там было овер9000 строк
это лишь часть списка, там было овер9000 строк

Не знаю что он успел сделать на компе за это время, может все пароли увел.

Будьте бдительны даже на привычных вам сайтах и не совершайте подобных глупых ошибок.

Лохонулся знатно, а всего-лишь хотел поиграть в Crimson Desert
24
3
2
1
1
1
1