adsl club

Справочник

Форум

Программы

Фильмы

Ресурсы

Файлообмен

Хостинг

Ростелеком
QIP троян ???
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)СОФТ
Автор Сообщение
Arkan
Гуру
СообщениеДобавлено: Ср 7-01-09 : 00-01    Заголовок сообщения: QIP троян ??? Ответить с цитатой

сижу я значит горя нечая и решил в логах сквида покапаться
и вижу что довольно часто мелькают такие строчки
TCP_MISS/503 0 CONNECT 64.12.26.160:443 - DIRECT/- -
TCP_MISS/200 14573 CONNECT 64.12.26.161:443 - DIRECT/64.12.26.161 -
TCP_MISS/200 23137 CONNECT 64.12.30.88:443 - DIRECT/64.12.30.88 -

начал разбираться
прикрутил даже авторизацию на прокси сервере
по auth_param basic program /usr/local/libexec/squid/ncsa_auth
ну все думаю тип топ ниодин троян непроскочет

но что самое интересное эти соединения только в момент загрузки компа
в автозагрузке квипа нету - (также нету ничего кроме самого необходимого)

может кто мне ответить сможет
почему квип щемится самостоятельно по 443 на 64.12.0.0/24

не смешно же

то что это квип - проверенно
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
pepper
Продвинутый форумчанин
СообщениеДобавлено: Ср 7-01-09 : 00-04    Заголовок сообщения: Ответить с цитатой

ставь миранду))
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail   Номер ICQ
sog
Гуру
СообщениеДобавлено: Ср 7-01-09 : 00-04    Заголовок сообщения: Ответить с цитатой

пользователь xNIX должен семафорить, ну флажками там, мегафоном
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора   Номер ICQ
woddy
Гуру
Предупреждений : 1
СообщениеДобавлено: Ср 7-01-09 : 00-34    Заголовок сообщения: Ответить с цитатой

Arkan писал(а):

то что это квип - проверенно

8080 или 90хх ?
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора  
BorPas
Девелопер
СообщениеДобавлено: Ср 7-01-09 : 00-51    Заголовок сообщения: Ответить с цитатой

это подсети аськи, AOL
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора  
Arkan
Гуру
СообщениеДобавлено: Ср 7-01-09 : 02-19    Заголовок сообщения: Ответить с цитатой

woddy писал(а):
8080 или 90хх ?

8080
завтра точнее уже сегодня будет продолжение - буду дампить весь трафик в разных вариациях
Мне кстати на следующий день после выпуска 8080 намекнули что с этим квипом не все в порядке
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
BorPas
Девелопер
СообщениеДобавлено: Ср 7-01-09 : 02-24    Заголовок сообщения: Ответить с цитатой

я повторяю, ЭТИ ПОДСЕТИ ПРЕНАДЛЕЖАТ AOL !!!
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора  
weer
Гуру
Предупреждений : 2
СообщениеДобавлено: Ср 7-01-09 : 14-34    Заголовок сообщения: Ответить с цитатой

"родному" клиенту аськи можно вообще не указывать порт и сервер. в таком случае она будет пытаться поочередно открыть случайные порты из указанных ниже подсетей.
т.е. серверы аськи слушают весь диапазон портов, а не только 443 и 5190. и IP адресов у них не 1 и не 2, а как минимум 250000.

Подсети серверов ICQ:

205.188.0.0/16
64.12.0.0/16
152.163.0.0/16
61.12.0.0/16

именно по этой причине для "закрытия" аськи необходимо запретить всякий доступ клиента до указанных выше подсетей.


а QIP дейявительно является трояном, причем даже никто и не скрывает этого факта.
при попытке подключиться к аське клиент квипа создает на xmpp сервере qip.ru jabber-аккаунт icq_uin@qip.ru. пароль на аккаунт совпадает с паролем аськи. по этому адресу дублируются все сообщения по аське.
смысл типа такой, что если аська перестанет работать - пользователи qip все равно будут болтать между собой через сеть jabber.
по факту они просто хранят 100% истории сообщений пользователей. это достаточно ценная информация Smile
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Ср 7-01-09 : 14-39    Заголовок сообщения: Ответить с цитатой

weer
У меня почему-то не подключается к этой из джаббер сети Smile
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
BorPas
Девелопер
СообщениеДобавлено: Ср 7-01-09 : 14-59    Заголовок сообщения: Ответить с цитатой

это QIP Infinum работает через Jabber, а 80xx нет
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора  
weer
Гуру
Предупреждений : 2
СообщениеДобавлено: Ср 7-01-09 : 15-02    Заголовок сообщения: Ответить с цитатой

http://qip.ru/ru/pages/qip_manual/

про остальное мало знаю. сам такой гадостью не пользуюсь Smile
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Arkan
Гуру
СообщениеДобавлено: Ср 7-01-09 : 18-17    Заголовок сообщения: Ответить с цитатой

Кстати есть очень даже интересная фишка - часа три потратил на нее

Соединения типа
1231324486.157 843 172.18.1.3 TCP_MISS/200 314 CONNECT login.icq.com:443 qwe DIRECT/205.188.153.121 -
1231324509.706 23546 172.18.1.3 TCP_MISS/200 14924 CONNECT 64.12.26.160:443 qwe DIRECT/64.12.26.160 -
1231324509.707 18837 172.18.1.3 TCP_MISS/200 26804 CONNECT 64.12.30.88:443 qwe DIRECT/64.12.30.88 -

работают при загрузке компа все стабильно и стандартно
но
только до тех пор пока не сменить пароль админа в винде
при смене пароля даже на 1 с какогонибудь сананинского как у меня более 30 знаков
то все соединения при загрузке компа пропадают

я еще раз повторяю квип у меня не находится в автозагрузке на автоматический запуск при включении винды
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
BorPas
Девелопер
СообщениеДобавлено: Ср 7-01-09 : 19-25    Заголовок сообщения: Ответить с цитатой

мож у тебя модули от обычной ICQ в системе остались
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора  
Arkan
Гуру
СообщениеДобавлено: Ср 7-01-09 : 20-47    Заголовок сообщения: Ответить с цитатой

Эксперименты проводил на полностью голой винде без единого выхода в просторы WWW
Также на винде полностью отсутствуют какие либо программы кроме драйверов

отличный пост с одного форума:
Цитата:
Да насамом деле на данном этапе всем наплевать , есть ли бэкдор в QIP или нет. Не наплевать станет когда если он есть его начнут использовать, и вот тут уже будет наплевать детектируют его антивиры или нет, и в каких пропорциях... Как это может так туго доходить до некоторых!
Вопрос заключается в том что на данный момент McAfee детектирует в 8080 билде вирус, и не важно есть он там или нет на данном этапе, а важен сам факт невозможности нормальной работы QIP на компах, где стоит McAfee ( всем с мудрыми советами снести McAfee и поставить ваш любимый антивирь прошу идти сами знаете куда).
На самом деле даже если в QIP и используются какието скрытые дыры для доступа к вашему ПК, то скрыть это от антивируса для програмиста раз плюнуть, переписать алгоритм исходника, даже тупо добавив пару строчек ненужного кода в определенном месте, и все, анивирус уже ничего не увидит. Бесит упортсво и непробиваемость супорта QIP, возомнивших себя пупом софтверной индустрии, на продукцию которых должны все равняться...


Цитата:
Есть плохо документированная, включенная по-умолчанию функция отсылки паролей на сервер. Это троянское поведение.
А что думают антивирусы - лично мне пофигу.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Arkan
Гуру
СообщениеДобавлено: Ср 7-01-09 : 21-16    Заголовок сообщения: Ответить с цитатой

Кстати а как ломануть эти данные ???
Хоть чуток
tcpdump -vv -i rl0 А дальше.............ХБЗ

Фишка по смене пароля локального админа полностью подтвердилась
после смены паса никаких посторонних соединений замечено небыло
вот правда на долголь ?
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Tt002
Форумчанин
СообщениеДобавлено: Вс 1-02-09 : 00-27    Заголовок сообщения: Ответить с цитатой

weer писал(а):
...
а QIP дейявительно является трояном, причем даже никто и не скрывает этого факта.
при попытке подключиться к аське клиент квипа создает на xmpp сервере qip.ru jabber-аккаунт icq_uin@qip.ru. пароль на аккаунт совпадает с паролем аськи. по этому адресу дублируются все сообщения по аське.
смысл типа такой, что если аська перестанет работать - пользователи qip все равно будут болтать между собой через сеть jabber.
по факту они просто хранят 100% истории сообщений пользователей. это достаточно ценная информация Smile

Не говорите ерунды. Регистрация обязательна (кстати под любым логином), но включать этот модуль потом не обязательно. И уж тем более никакая переписка не отсылается.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Arkan
Гуру
СообщениеДобавлено: Чт 6-10-11 : 11-04    Заголовок сообщения: Ответить с цитатой

Давно создавал эту тему но назрело тут немного
В конторе за проксей народ использует ICQ QIP и так далее
очень часто замечаю что квип блокирует работу с интернетом - именно квип
как выяснил:
Не открывается поиск яндекса или гугл вообще - браузеры разные
Папку с квипом просто переношу в другую директорию, ребут, и все работает
квипа в автозагрузке нету и не было
просто поменял месторасположение самой программки квип
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
k0stE
Гуру
СообщениеДобавлено: Чт 6-10-11 : 22-42    Заголовок сообщения: Ответить с цитатой

Arkan, ну не совсем верно, я думаю.
У qip есть еще софтина, которая переводит поисковые запросы на свой поисковик и авторизует в своих сервисах.
Как-то так.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Arkan
Гуру
СообщениеДобавлено: Пт 7-10-11 : 09-57    Заголовок сообщения: Ответить с цитатой

k0stE писал(а):
Arkan, ну не совсем верно, я думаю.
У qip есть еще софтина, которая переводит поисковые запросы на свой поисковик и авторизует в своих сервисах.
Как-то так.

Вот и я о том же

Вобщем наконец то я понял в чем дело:
Сервера квипа у меня забанены по IP для всей конторы
Манагеры пытаются в яндексе набрать в поиске какую либо фигню и почему то происходит перенаправление запросов на сервера QIP - собирают статистику поиска наверное
А всвязи с тем что сервер квипа забанены то вылитает ошибка при поиске
а в google вообще даже в поиск войти невозможно

QIP сливает по самое немогу
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
kc_duke
Гуру
Предупреждений : 1
СообщениеДобавлено: Пт 7-10-11 : 11-51    Заголовок сообщения: Ответить с цитатой

Интересно, а в "изолированном" режиме тоже сливает? Попробуй запустить с ключем /isolated
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail   Номер ICQ
Показать сообщения:   
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)СОФТ Часовой пояс: GMT + 7
Страница 1 из 1

 

 
Аватары: Вкл|Выкл   ЮзерИнфо: Вкл|Выкл   Подписи: Вкл|Выкл
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах
Вы не можете вкладывать файлы
Вы можете скачивать файлы