solniwko 2 月 8 日 上午 6:34
3
2
2
Игра с вирусом - PirateFi. Что делать?
Всем привет! Сегодня скачал эту игру (PirateFi - https://store.steampowered.com/app/3476470/PirateFi/) и хотел попробовать, но мой антивирус не дал мне этого сделать. Он сказал, что внутри Троян. А если быть точным: Trojan.Win32.Lazzzy.gen.
Будьте осторожны. И мне кажется, отзывы - не настоящие.

Все началось с сообщения после установки игры:

Steam - Hardware Error Steam has detected a potential hardware failure that may impact game performance, Please check your system settings.

UPDATE 09.02.2025:

Друзья, проведен плотный реверс данной "игры". По итогу можно сказать следующее:
1. До вчерашнего дня вирус не детектился многими антивирусами т.к его еще не было в антивирусных базах. По состоянию на 09.02.2025 он уже везде добавлен (Howard.exe модифицированный)
Он же:
Trojan.Win32.Lazzzy.gen.
и
Trojan:Script/Wacatac.B!ml

2. Суть вируса: При запуске "игры" вирус распаковывается в /AppData/Temp/****/ и выглядит как Howard.exe. Запускается с параметром /VERYSILENT и не отображается пользователю. После запуска забирает куки с вашего браузера и пытается зайти на почтовые сайты (майл.ру, яндекс.ру. гмаил.ком, телеграм.ком и так далее) и собирает с них инфу либо формирует новые куки и отправляет владельцу вируса (не установлено).

Куда и каким образом - не установлено.

Рекомендация: почистить историю браузер, прогнать полный скан компьютера и самое главное сменить пароли на почтовых сервисах.

Скрин реверса Howard.exe:
https://imgur.com/a/OQtD5Pw
Скрины папки с файлами:
https://imgur.com/gallery/piratefi-aZwHFHw
最后由 solniwko 编辑于; 2 月 9 日 上午 6:48
< >
正在显示第 151 - 165 条,共 338 条留言
Emitedoroom 2 月 9 日 上午 9:42 
А сколько сама папка с игрой вешает?
Это у тебя столько локальных дисков? Или ты С в S переименовал?
最后由 Emitedoroom 编辑于; 2 月 9 日 上午 9:43
Emitedoroom 2 月 9 日 上午 9:45 
https://steamdb.info/app/3476470/history/
Авторы сея игры пару часов назад обновили её файловый состав.
Emitedoroom 2 月 9 日 上午 9:54 
Как я и говорил, файл был заменён https://steamdb.info/depot/3476471/history/
最后由 Emitedoroom 编辑于; 2 月 9 日 上午 9:54
panicaz 2 月 9 日 上午 10:04 
S это ssd для игр у меня. Во временной папке ничего не нашло.
Freya Inverse 2 月 9 日 上午 10:05 
трейлер и скриншоты на странице игры тупо украдены со страницы анриловского игрового шаблона "Easy Survival RPG" еслишо, хотела глянуть шо в коментах пишут по этому поводу, а тут оказывается вируснявое болото, моё доверие к стиму стремительно пробивает дно %))))0 репорт на игру уже кинула, но я так понимаю стим будет чесаться ещё несколько дней, если вообще почешется
引用自 Freya Inverse
трейлер и скриншоты на странице игры тупо украдены со страницы анриловского игрового шаблона "Easy Survival RPG" еслишо, хотела глянуть шо в коментах пишут по этому поводу, а тут оказывается вируснявое болото, моё доверие к стиму стремительно пробивает дно %))))0 репорт на игру уже кинула, но я так понимаю стим будет чесаться ещё несколько дней, если вообще почешется
никогда такого не было, и вот опять!!! 345)0)
最后由 Голый Дэвид 编辑于; 2 月 9 日 上午 10:09
Emitedoroom 2 月 9 日 上午 10:10 
引用自 Freya Inverse
трейлер и скриншоты на странице игры тупо украдены со страницы анриловского игрового шаблона "Easy Survival RPG" еслишо
😂 а я то думаю, откуда там скрин с магией взялся.
引用自 Emitedoroom
https://youtu.be/nuuQn6vJKHs
было бы мемно,если бы еще и за бабки игру выставили
Masarahshi 2 月 9 日 上午 10:22 
В честь этого нужно создать новый обзор.
panicaz 2 月 9 日 上午 10:29 
Кто-нибудь находил следы в системе кроме папки стима после апдейта файлов?
solniwko 2 月 9 日 上午 10:35 
引用自 panicaz
Кто-нибудь находил следы в системе кроме папки стима после апдейта файлов?

В первых "ревизиях" этого ВПО были следы. С каждым апдейтом их все меньше. На момент апдейта статьи следов не обнаружено. Только в /AppData/Local/Temp/*****

Сам вредонос добавлен в базы и скорее всего они его еще чуть чуть модифицируют и он опять не будет детектиться какое то время... С этим бороться очень сложно.
panicaz 2 月 9 日 上午 10:37 
Изменилось название в папе TEMP. Я у себя ее сразу очистил:

Тип пользователя: Активный пользователь
Компонент: Антивирусная проверка
Результат: Удалено
Описание результата: Удалено
Тип: Троянское приложение
Название: HEUR:Trojan.Win32.Lazzzy.gen
Точность: Эвристический анализ
Степень угрозы: Высокая
Тип объекта: Файл
Имя объекта: TrayIcon.exe
Путь к объекту: C:\Users\viron\AppData\Local\Temp\is-D73SC.tmp
MD5 объекта: AE8EB90C8274A21D705FA29000040D37
最后由 panicaz 编辑于; 2 月 9 日 上午 10:38
Emitedoroom 2 月 9 日 上午 11:45 
Создал пост на реддите, но пока он пройдёт модерацию, поддержка стима может быстрее ответить.
< >
正在显示第 151 - 165 条,共 338 条留言
每页显示数: 1530 50