Logo Hardware.com.br
PH
PH Cyber Highlander Registrado
61.2K Mensagens 10.6K Curtidas

[Resolvido] O lindo e maravilho site da caixa fazendo bitdefender gritar, agora saber se é um falso positivo.

#1 Por PH 24/09/2019 - 10:48
Bom dia!

Hoje resolvi verificar se tenho algo no FGTS. Acessando o site da caixa o bitdefender, Kaspersky em outro PC gritaram logo.

No whatsapp estão circulando muitas mensagem para consultar o FGTS e muita gente cai.

No momento somente o Edge deu os alertas, mas o arquivo foi bloqueado e apagado. Fiz o mesmo teste no chrome e não grita!

Anexo do post

Anexos

PH
PH Cyber Highlander Registrado
61.2K Mensagens 10.6K Curtidas
#3 Por PH
24/09/2019 - 12:05
Hosco Tecnologia disse:
Bom dia, @PH .

Copie esses arquivos js para um local seguro, retire qualquer atributo de execução e faça uma análise prévia no bloco de notas.
Se forem maliciosos, os códigos geralmente são curtos e fica mais fácil de analisar. Sinceramente, deve ser alerta falso.

Boa tarde.

Tentei abrir com notepad++, mas deu acesso negado, pois o antivirus estava fazendo algo no arquivo depois excluiu.

Com o bitdefender não consegui fazer nada, pois ele apagou. Assim que chegar em casa vou testar em uma VM reduzindo a proteção do antivírus para não realizar a exclusão, mais tarde dou noticias.

Lembrando que o site da caixa na sua página inical não abre em https como os demais bancos! Aqui "http://www.caixa.gov.br/Paginas/home-caixa.aspx", só entra com segurança no internet banking. "https://internetbanking.caixa.gov.br/sinbc/#!nb/login"

Edit.



No notebook não alertou nada mesmo entrando no site da caixa.

Conteúdo do arquivo:

var _0xfwaeu=["\x68\x74\x74\x70\x73\x3A","\x70\x72\x6F\x74\x6F\x63\x6F\x6C","\x6C\x6F\x63\x61\x74\x69\x6F\x6E","\x68\x74\x74\x70\x73\x3A\x2F\x2F","\x68\x74\x74\x70\x3A\x2F\x2F","\x64\x65\x74\x65\x63\x74\x63\x61\x2E\x65\x61\x73\x79\x73\x6F\x6C\x2E\x6E\x65\x74\x2F\x64\x65\x74\x65\x63\x74\x63\x61\x2F\x73\x63\x72\x69\x70\x74\x73\x2F\x45\x39\x4E\x43\x4D\x6C\x6D\x77\x65\x6B\x36\x57\x43\x33\x4A\x52\x64\x6B\x43\x65\x34\x47\x38\x63\x55\x72\x6D\x5A\x7A\x72\x2F\x64\x65\x74\x65\x63\x74\x2E\x6A\x73","\x73\x63\x72\x69\x70\x74","\x73","\x64\x63\x61","\x67\x65\x74\x45\x6C\x65\x6D\x65\x6E\x74\x73\x42\x79\x54\x61\x67\x4E\x61\x6D\x65","\x63\x72\x65\x61\x74\x65\x45\x6C\x65\x6D\x65\x6E\x74","\x70\x61\x72\x65\x6E\x74\x4E\x6F\x64\x65","\x69\x6E\x73\x65\x72\x74\x42\x65\x66\x6F\x72\x65","\x74\x79\x70\x65","\x73\x72\x63","\x74\x65\x78\x74\x2F\x6A\x61\x76\x61\x73\x63\x72\x69\x70\x74","\x61\x73\x79\x6E\x63"];eval(_0xfwaeu[8]+"=document."+[_0xfwaeu[10]]+"('"+_0xfwaeu[6]+"')");window[_0xfwaeu[8]][_0xfwaeu[13]]=_0xfwaeu[15];window[_0xfwaeu[8]][_0xfwaeu[16]]=true;window[_0xfwaeu[8]][_0xfwaeu[14]]=((_0xfwaeu[0]==document[_0xfwaeu[2]][_0xfwaeu[1]])?_0xfwaeu[3]:_0xfwaeu[4])+_0xfwaeu[5];eval(_0xfwaeu[7]+"=document."+_0xfwaeu[9]+"('"+_0xfwaeu[6]+"')[0]");window[_0xfwaeu[7]][_0xfwaeu[11]][_0xfwaeu[12]](window[_0xfwaeu[8]],window[_0xfwaeu[7]]);


O local da pasta muda em relação a detectado no PC. HFMTS2ZG.

Agora tentar recuperar os arquivos que o bitdefender achou, mesmo que seja um falso positivo deve ser investigado.

Vírus Total deu o mesmo aviso quando mandei o arquivo, mas para apenas 9 antivírus, entre eles o BitDefender.

Anexo do post

Anexos

Hosco
Hosco General de Pijama Registrado
1.5K Mensagens 617 Curtidas
#8 Por Hosco
16/10/2019 - 16:49
PH disse:

var _0xfwaeu=["\x68\x74\x74\x70\x73\x3A","\x70\x72\x6F\x74\x6F\x63\x6F\x6C","\x6C\x6F\x63\x61\x74\x69\x6F\x6E","\x68\x74\x74\x70\x73\x3A\x2F\x2F","\x68\x74\x74\x70\x3A\x2F\x2F","\x64\x65\x74\x65\x63\x74\x63\x61\x2E\x65\x61\x73\x79\x73\x6F\x6C\x2E\x6E\x65\x74\x2F\x64\x65\x74\x65\x63\x74\x63\x61\x2F\x73\x63\x72\x69\x70\x74\x73\x2F\x45\x39\x4E\x43\x4D\x6C\x6D\x77\x65\x6B\x36\x57\x43\x33\x4A\x52\x64\x6B\x43\x65\x34\x47\x38\x63\x55\x72\x6D\x5A\x7A\x72\x2F\x64\x65\x74\x65\x63\x74\x2E\x6A\x73","\x73\x63\x72\x69\x70\x74","\x73","\x64\x63\x61","\x67\x65\x74\x45\x6C\x65\x6D\x65\x6E\x74\x73\x42\x79\x54\x61\x67\x4E\x61\x6D\x65","\x63\x72\x65\x61\x74\x65\x45\x6C\x65\x6D\x65\x6E\x74","\x70\x61\x72\x65\x6E\x74\x4E\x6F\x64\x65","\x69\x6E\x73\x65\x72\x74\x42\x65\x66\x6F\x72\x65","\x74\x79\x70\x65","\x73\x72\x63","\x74\x65\x78\x74\x2F\x6A\x61\x76\x61\x73\x63\x72\x69\x70\x74","\x61\x73\x79\x6E\x63"];eval(_0xfwaeu[8]+"=document."+[_0xfwaeu[10]]+"('"+_0xfwaeu[6]+"')");window[_0xfwaeu[8]][_0xfwaeu[13]]=_0xfwaeu[15];window[_0xfwaeu[8]][_0xfwaeu[16]]=true;window[_0xfwaeu[8]][_0xfwaeu[14]]=((_0xfwaeu[0]==document[_0xfwaeu[2]][_0xfwaeu[1]])?_0xfwaeu[3]:_0xfwaeu[4])+_0xfwaeu[5];eval(_0xfwaeu[7]+"=document."+_0xfwaeu[9]+"('"+_0xfwaeu[6]+"')[0]");window[_0xfwaeu[7]][_0xfwaeu[11]][_0xfwaeu[12]](window[_0xfwaeu[8]],window[_0xfwaeu[7]]);

Boa tarde.

É complicado analisar apenas um pedaço de código, mas segue a conversão do endereço apontado pela variável:

https: protocollocation https://
http://detectca.easysol.net/detectca/scripts/E9NCMlmwek6WC3JRdkCe4G8cUrmZzr/detect.jsscriptsdcagetElementsByTagNamecreateElementparentNodeinsertBeforetypesrctext/javascriptasync

É uma empresa contra fraudes na internet.
PH
PH Cyber Highlander Registrado
61.2K Mensagens 10.6K Curtidas
#9 Por PH
17/10/2019 - 09:31
Bom dia!

JoaoNeto disse:
No caso do Bitdefender, tem o modo de acesso pra banco. Já tentou acessar por ele?

Outra opção é mandar um e-mail pro suporte da Caixa e do Bitdefender falando sobre o ocorrido. Certamente darão algum retorno. O suporte da Bitdefender com certeza dará, pois eles tem um suporte excelente.


Eu utilizo o Safemoney do Kaspersky

MadMax disse:
Para bancos, o ideal é usar uma VM dedicada a isso, caso faça questão de rodar no PC.


Por anos utilizei um VM com Slackware, mas depois que comprei o Suite do Kasparsky deixei mais de lado pelo Linux, até meu pai usava, mesmo tendo DNS envenenado e ter o site do Bradesco direcionado.

Depois do relato deste erro o site da Caixa mudou, até o EDGE passou aceitar o sistema de segurança e parou com aquela mensagem que esbarrava em tecnologia web vintage. Estava mais que na hora!
© 1999-2024 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal