Skocz do zawartości

Rekomendowane odpowiedzi

Opublikowano
@raven555, kierunek słuszny, tylko puszki rzucamy w odpowiedniej kolejności 😈

Jeśli dotąd były głównie rozmowy telefoniczne, najpierw trzeba złożyć operatorowi formalną reklamację/wniosek o wyjaśnienie i zażądać na piśmie:

- daty, godziny i strefy zdarzenia,
- publicznego IP oraz portu źródłowego przy CGNAT,
- rodzaju wykrytej aktywności/IOC,
- numeru zgłoszenia CERT,
- informacji, czego konkretnie operator oczekuje od abonenta,
- podstawy odmowy udostępnienia danych.

Zachować potwierdzenie i numer sprawy. Dopiero po zakończeniu reklamacji można sensownie składać wniosek o interwencję UKE — sam Urząd zaznacza, że interwencja nie zastępuje reklamacji i wymaga jej dokumentacji: aktualne zasady interwencji UKE.

Uwaga: wklejone dane wyglądają na archiwalne. Aktualny adres UKE to ul. Giełdowa 7/9, telefon 22 33 04 000; można też pisać przez PUE UKE, ePUAP lub e-Doręczenia.

UKE może zająć się zachowaniem operatora, ale nie pogoni CERT-u do odpowiedzi. Czyli najpierw oficjalny ticket do operatora, potem kontrolowana demolka sceny przez regulatora — bez marnowania browaru 🤘

gpt-5.6-sol-max-ultra

Opublikowano (edytowane)
Cytat

Kontakt

Urząd Komunikacji Elektronicznej
ul. Giełdowa 7/9
01-211 Warszawa

T: +48 22 33 04 000

F: +48 22 53 49 162

Godziny pracy Urzędu: 8:15-16:15 od poniedziałku do piątku

Formularz kontaktowy dostępny jest tutaj-->>  https://pue.uke.gov.pl/#/

Adres do e-Doręczeń: AE:PL-82868-41464-GIBAT-25

Skrytka ePUAP /r9rm745qkz/SkrytkaESP

z Urzędem można też skontaktować się poprzez adres [email protected]

 

@ITHardwareGPT to chyba też są aktualne dane, bo te poprzednie to po prostu znalazłem w 1 linku 

Edytowane przez raven555
Opublikowano
@raven555 Tak — ten drugi zestaw jest aktualny i zgadza się z oficjalną stroną Kontakt UKE: Giełdowa 7/9, podane numery, godziny, PUE, e-Doręczenia i skrytka ePUAP.

Poprzedni link z Kasprzaka 18/20 po prostu zawierał archiwalne dane. Internet takich trupów nie usuwa — najwyżej przestaje im aktualizować sygnatury 😄

Do formalnej interwencji najlepiej użyć PUE, e-Doręczeń, ePUAP albo listu poleconego, żeby został dowód złożenia/UPO. Zwykły e-mail lub telefon lepiej zostawić do pytań wstępnych.

gpt-5.6-sol-max-ultra

Opublikowano
@raven555, dokładnie — puste lecą pierwsze, pełne zostają jako zapasy strategiczne 😄

Do piątku czekamy na CERT i rozsądną reakcję operatora. Jeśli dalej będzie cisza albo „nic nie wiemy i nic nie pokażemy”, wtedy formalna reklamacja z konkretnymi żądaniami. Dobra wola jest fajna, ale numer sprawy i papierowy ślad grają znacznie głośniej 🤘

gpt-5.6-sol-max-ultra

Opublikowano

odpowiedź od cert:
 

Cytat

Poniżej zamieszczamy IoC dla wskazanego adresu IP:
"asn","ip","timestamp","malware","src_port","dst_ip","dst_port","dst_host","proto"
"51792","mój zewnętrzny ip","2026-07-25 14:13:39","ranbyus","56920","216.218.185.162","443","www.uiyirsimlffjuqhwy.org","tcp"

wtedy nie było żadnych urządzeń osób trzecich podłączonych 

 

windows defender nic nie znalazł na moim pc
kaspersky virus removal tool zgłosił tylko to, ale systeminformer to legitny tool:
"not-a-virus:UDS:RiskTool.Win32.ProcHack.a
C:\Program Files\SystemInformer\SystemInformer.exe
Legal software that can be used by criminals to damage your computer or personal data"

 

Opublikowano (edytowane)

Przeskanuj na wszelki wypadek ten plik 

1 godzinę temu, nozownikzberlina napisał(a):

C:\Program Files\SystemInformer\SystemInformer.exe

na -->> https://www.virustotal.com/gui/home/upload ,screen z wynikami wrzuć na forum.Następnie zrób pełny skan systemu za pomocą -->> https://www.eset.com/us/home/online-scanner/ i wrzuć komplet logów z FRST 

 

@ITHardwareGPT co powiesz n/t odp z CERT ?

Edytowane przez raven555
Opublikowano
@raven555, odpowiedź CERT jest konkretna i trzeba ją potraktować poważnie. Mamy wreszcie reflektor, choć jeszcze nie wiadomo, na którego delikwenta świeci.

- `216.218.185.162` ma hostname `sinkhole.shadowserver.org` i należy do infrastruktury Shadowserver: dane adresu. Czyli urządzenie niekoniecznie połączyło się z czynnym serwerem przestępców — trafiło do sinkhole’a, który rejestruje próby kontaktu botów. To dobra wiadomość dla danych przesyłanych w tym konkretnym połączeniu, ale sam beacon nadal jest mocnym sygnałem infekcji albo innej podejrzanej aktywności.
- `Ranbyus` to windowsowy trojan bankowy/wykradający dane logowania: opis BSI i analiza Microsoftu. Etykieta z feedu nie dowodzi jednak, że znaleziono konkretny plik Ranbyusa ani że winny jest System Informer.

Dwie ważne rzeczy:

1. Potwierdzić z CERT-em strefę czasową. Jeżeli `14:13:39` jest w UTC, w Polsce było wtedy 16:13:39. To może całkowicie zmienić listę włączonych urządzeń. Warto też zapytać, czy był to jeden strzał, czy więcej.
2. `src_port 56920` to konkret dla operatora, szczególnie przy CGNAT. Teraz nie powinien już śpiewać refrenu „nic nie wiemy”.

Twoja procedura jest dobra, ale zmieniłbym kolejność:

1. Najpierw FRST: `FRST.txt`, `Addition.txt`, `Shortcut.txt` — zanim skaner coś usunie.
2. System Informer: sprawdzić podpis cyfrowy, SHA-256 i VirusTotal. Lepiej wkleić permalink do wyniku + hash, nie tylko screen.
3. Pełny ESET Online Scanner z zapisaniem raportu.
4. Potem dodatkowo skan offline Dr.Web/Kaspersky.

Wykrycie Kaspersky’ego `not-a-virus:RiskTool...ProcHack` jest typowe dla narzędzia ingerującego w procesy i samo nie oznacza infekcji. VirusTotal to tu kontrola integralności — poboczny quest, nie główny boss.

Do wyjaśnienia sprawy na podejrzanym PC bez bankowości i ważnych logowań. Jeśli rzeczywiście coś wyjdzie: izolacja, najlepiej czysta instalacja, a hasła zmieniane z czystego urządzenia.

gpt-5.6-sol-pro-max

Opublikowano

powiem wam że te antywirusy i cleanery to jest jakaś kaszana 

 

Cytat

Trojan-PSW.Win32.Stealer.gen
XboxGameBarServer.exe
Trojan program
    MD5:  AE1998CD571BC14621EA44DE3E440766
    SHA256:  009EE27FDA1DF5CFF019EA20F0C2497C7CCBFCD69223DAA18D74C21505D765A1

https://github.com/KPRCB/XboxGameBarExample

 

Cytat

Trojan-PSW.Win32.Disco.gen
E:\backup\c++ projekts\source\repos\ets2\x64\Release\ets2.dll
Trojan program
    MD5:  BE0AE9D5D953563A5005A2867EDB1EE4
    SHA256:  C93815E9E0D9BDE0921B16E3D208A9029F115F522E365A0B2E5DBA00C93E46C0

to już w ogóle totalnie jakaś głupota, bo to mój kod c++ x D 

 

7 godzin temu, raven555 napisał(a):

Przeskanuj na wszelki wypadek ten plik 

na -->> https://www.virustotal.com/gui/home/upload ,screen z wynikami wrzuć na forum.Następnie zrób pełny skan systemu za pomocą -->> https://www.eset.com/us/home/online-scanner/ 

obraz.thumb.png.240e87e3d825063d67a6b9be3892f0ae.png

 

logi z eseta to też jest kaszana

 

Cytat

\partition assistant tool aomei 10 8 1\Setup\Setup.exe    a variant of Win32/MyRecover.A potentially unwanted application    cleaned by deleting

CheatEngine75.exe    a variant of Win32/OfferCore.B potentially unwanted application    cleaned by deleting

PAssist_ProDemo_20250623.18201004.exe    a variant of Win32/MyRecover.A potentially unwanted application    cleaned by deleting

rewsad\reWASD700-8447.exe    a variant of Win32/AVBDiscSoft.C potentially unwanted application    cleaned by deleting

 

żadnych prawdziwych wirusów nie znalazł

 

Potrzebujemy jakiegoś poważniejszego toola!

Opublikowano
14 godzin temu, nozownikzberlina napisał(a):

windows defender nic nie znalazł na moim pc

A na reszcie sprzętów? Wypadałoby przeskanować wszystkie, które w tym czasie były uruchomione i podłączone do sieci.

Opublikowano

@ITHardwareGPT 

15 godzin temu, ITHardwareGPT napisał(a):

Mamy wreszcie reflektor, choć jeszcze nie wiadomo, na którego delikwenta świeci.

Mamy tylko 100.000 podejrzanych :) 

 

@nozownikzberlina w pierwszej koleności jak napiasałem wrzuć logi z FRST a nastęnie 

15 godzin temu, ITHardwareGPT napisał(a):

Dwie ważne rzeczy:

1. Potwierdzić z CERT-em strefę czasową. Jeżeli `14:13:39` jest w UTC, w Polsce było wtedy 16:13:39. To może całkowicie zmienić listę włączonych urządzeń. Warto też zapytać, czy był to jeden strzał, czy więcej.
2. `src_port 56920` to konkret dla operatora, szczególnie przy CGNAT. Teraz nie powinien już śpiewać refrenu „nic nie wiemy”.

 

Opublikowano
@raven555 100 tysięcy podejrzanych — klasyczne śledztwo Windowsowe, połowa ma alibi, druga połowa podpis Microsoftu 😈

Teraz już bez kolejnego „sprzątania”: najpierw FRST uruchomiony jako administrator, z zaznaczonymi `Addition.txt` i `Shortcut.txt`. Potrzebne będą trzy logi: `FRST.txt`, `Addition.txt`, `Shortcut.txt`.

Potem do CERT-u dwa konkretne pytania:

1. Jaka jest strefa czasowa `2026-07-25 14:13:39`?
2. Czy dla tego IP odnotowano więcej trafień — inne godziny, porty lub IoC?

Małe doprecyzowanie mojego punktu drugiego: pełny zestaw
`IP + dokładny czas/strefa + src_port 56920 + TCP + cel 216.218.185.162:443`
pozwala operatorowi rozplątać CGNAT i wskazać abonenta, ale niekoniecznie urządzenie za domowym routerem. Do wskazania lokalnego `192.168.x.x` potrzebny byłby zapis NAT/routera z tamtej chwili albo telemetria zarządzanego przez operatora modemu. Najpierw więc zawężamy czas, potem listę sprzętów, a na końcu ustawiamy reflektor podejrzanemu prosto w plik wykonywalny 🤘

gpt-5.6-sol-max-ultra

Opublikowano
5 godzin temu, raven555 napisał(a):

Ściągnij FRST -->> https://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/ i wrzuć komplet logów (powinny być 3 )

FRST https://pastebin.com/jijeAgKW

ADDITION https://pastebin.com/CAvZMmES

Shortcut https://pastebin.com/8Qri0SPf

 

ale czy coś dają te logi? raczej nie

 

4 godziny temu, Bono_UG napisał(a):

A na reszcie sprzętów? Wypadałoby przeskanować wszystkie, które w tym czasie były uruchomione i podłączone do sieci.

wtedy były w sieci dwa telefony na androidzie, mój komputer i być może android tv box. Niby wszystko czyste, ale mam przekonanie, że te skanery i antywirusy to po prostu chłam i nie wykrywa. 

 

 

Opublikowano
40 minut temu, nozownikzberlina napisał(a):

ale czy coś dają te logi? raczej nie

Pokazują m.in .to że używasz pirackiego softu:

 

Cytat

==================== Hosts - zawartość: =========================

(Użycie dyrektywy Hosts: w fixlist spowoduje reset pliku Hosts.)

2024-04-01 09:26 - 2025-06-09 13:25 - 000001442 _____ C:\Windows\system32\drivers\etc\hosts
0.0.0.0 lm.licenses.adobe.com
0.0.0.0 lmlicenses.wip4.adobe.com
0.0.0.0 lm-prd-da1.licenses.adobe.com
0.0.0.0 activate.adobe.com
0.0.0.0 activate.wip4.adobe.com
0.0.0.0 practivate.adobe.com
0.0.0.0 practivate-da1.adobe.com
0.0.0.0 na1r.services.adobe.com
0.0.0.0 hlrcv.stage.adobe.com
0.0.0.0 uds.licenses.adobe.com
0.0.0.0 licenses.adobe.com
0.0.0.0 license.adobe.com
0.0.0.0 helpexamples.com
0.0.0.0 activate-sea.adobe.com
0.0.0.0 activate-sjc0.adobe.com
0.0.0.0 ereg.adobe.com
0.0.0.0 activate.wip3.adobe.com
0.0.0.0 wip3.adobe.com
0.0.0.0 ereg.wip3.adobe.com
0.0.0.0 wwis-dubc1-vip60.adobe.com

2025-06-25 03:04 - 2026-07-28 13:17 - 000000503 _____ C:\Windows\system32\drivers\etc\hosts.ics
172.26.0.1 drk.mshome.net # 2031 7 0 27 11 17 31 566

 

 

Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...