GTA V-moddar drabbas av skadlig kod

GTA V-moddar drabbas av skadlig kod

Två moddar till Grand Theft Auto V misstänks installera en keylogger, som avlyssnar tangentbordet för att exempelvis stjäla lösenord.

Många spelutvecklare har en kluven inställning till moddar. Hemmasnickrade tillägg ger visserligen massvis av innehåll och uppskattas av fansen, men kan samtidigt orsaka en hel del oreda med bland annat fusk och skadlig kod. Det sistnämnda är något som nu även drabbar Grand Theft Auto V.

Angry-Planes-Mod-GTA-5-Mods-Header.png

Nu upptäcks att minst två moddar till GTA V innehåller vad som misstänks vara skadlig kod. Angry Planes och Noclip installerar båda programmet Fade.exe, som startar tillsammans med Windows och sannolikt avlyssnar knapptryckningar från tangentbordet för att exempelvis stjäla inloggningsuppgifter och lösenord.

Den som använder någon av dessa moddar uppmanas att omedelbart radera den exekverbara filen och städa upp spåren efter den skadliga mjukvaran i registret. En annan nödvändig säkerhetsåtgärd är att byta lösenord på alla tjänster som använts sedan modden installerades på datorn.

Källa: GTA Forums.

Klicka för mer information

Instructions on virus removal:

If these files do not exist, do not assume you weren't affected. The virus could have deleted itself after grabbing what it needed to cover its tracks, or your anti-virus could have deleted it after it grabbed what it needed.
If you have used the mods Angry Planes and/or Noclip mod, then here is how to get rid of the virus, or check if it is still on your computer.

  1. Press Ctrl+Shift+Esc, go to processes, and end the csc.exe process.

  2. Go to your Temp folder at "C:\Users\*YOUR USER NAME*\AppData\Local\Temp"

  3. Sort the files by date added, and find .z and init..exe and delete those. Some reports say that .z might be named differently, like .x.

  4. Some people also reported an unnamed archive file (.zip or .rar) that could not be opened that looks like this: http://i.imgur.com/5an5ARa.png If this exists, delete it.

  5. Then find a recently made folder, should be named something like this: https://i.imgur.com/knF3dAB.png (I believe that this is a randomly generated name for each person hit) and should contain Fade.exe. Delete this folder.

  6. Type in regedit in your Start menu search, or regedit.exe using run.

  7. Go to the path located at the bottom of this screenshot: https://i.imgur.com/bBtk8HM.png HKEY_USERS is the first folder you expand, and the folder after it is a long string of characters, different for each person. Choose the one without "Classes" at the end. The key we are looking for is "Shell". If you are using a custom shell, remove the string after it that leads to Fade.exe. If it just contains explorer.exe and nothing after it, it should be fine to either remove it or keep it the way it is. If you have no idea what I'm talking about, just remove "Shell".

  8. In registry go to "HKEY_CURRENT_USER\Software\Microsoft\" and look for "Fade" and "Leep" and delete them. "Leep" might only be related to the Noclip mod, as I did not have it.

  9. There are also reports that a malicious GTA5.exe is placed inside the x64 in the GTA V directory, probably related to the Noclip mod. Go to "C:\Program Files (x86)\Steam\steamapps\common\Grand Theft Auto V\x64" and delete GTA5.exe if it exists.

  10. Of course, remove the mods from GTA V. Do not re-add them. If the server that was grabbing information comes back online, you could be affected again if you decide to keep using the mods.

  11. Consider running an anti-virus at this point, just to make sure you got all the instances.

  12. Restart your computer to make sure all instances of Fade.exe are no longer running.

  13. This is all that I currently know of for removing the virus, and I will try to update if more information is presented.

  14. With how new the information is, I have no idea if this is a complete removal.

  15. If in doubt, and you still don't feel safe, format and reinstall Windows. I reinstalled Windows myself just to be on the safe side.

Change your passwords!

If you have any doubt about being hit by the virus, don't ask if you should, just change your passwords. It's worth the hassle in the event your passwords were really stolen.

If you downloaded Angry Planes or the Noclip mod and played GTA V with them, you were most likely hit with a keylogger or other methods of password grabbing such as getting passwords saved in your browsers, and I strongly suggest changing all passwords. Do the steps above first before changing them.

Just because you don't see any of the files above, don't assume you weren't hit. The virus could have had a way of deleting itself from your computer to cover traces. I'd also suggest using something like Keepass in the future for keeping your passwords in an encrypted database, since it is very easy for something like a virus to grab saved passwords in web browsers.

Visa mer
Kommentarer till artikeln

41 debattinlägg

Skicka en rättelse
13

Premiär för SweClockers Datorbyggarguide

Sugen på att bygga din egen dator men osäker kring hur det går till? I SweClockers Datorbyggarguide går vi igenom detta i en lättsam och pedagogisk videoserie. Läs mer

7

Qualcomms nya fingeravtrycksläsare kan monteras under glas, metall och skärmar

Processorjätten Qualcomm släpper en ny typ av fingeravtrycksläsare, som med hjälp av ultraljud gör det möjligt att placera sensorn under en bildskärm, glas och metall. Läs mer

12

Intel lanserar SSD 545s – först med 64-lagers NAND-minne för konsumenter

Utrustad med andra generationens 3D TLC NAND-minne från Intel-Micron Flash Technology utlovar Intels senaste SSD 545s god prestanda till konkurrenskraftigt pris. Läs mer

58

AMD Radeon Vega Frontier Edition testas i 3DMark Fire Strike

De första exemplaren av Radeon Vega Frontier Edition har levererats. En användare har varit snabb med att köra en första runda prestandatester, där kortet inte är i närheten av ett Nvidia Geforce GTX 1080 Ti. Läs mer

21

Kinesiska forskare slår kvantrekord

Drömmarna om kvantfysik som löser säkerhetsfrågor och beräkningar har funnits i decennier, men ännu kvarstår många problem. Nu visar en grupp fysiker på möjligheter till en lösning. Läs mer

28

Wannacry-attacken följs upp av ännu en ransomware med stor spridning – Petya

Kort efter att en ransomware vid namn Wannacry spridits till datorer världen över, följs den nu upp av en sedan tidigare känd variant i ny skepnad. Läs mer

67

Intel "Coffee Lake" och styrkretsen Z370 lanseras fjärde kvartalet 2017

Den åttonde generationens Core-processorer "Coffee Lake" släpps i slutet av året och får sällskap av styrkretsen Z370. Uppgifter till SweClockers talar dock om att generationen kan bli kortlivad. Läs mer

23

Test: Philips Brilliance BDM4037UW – enorm 40-tumsskärm med VA-panel

Stora och rymliga 4K-skärmar för skrivbord är en spännande nisch där Philips är kända sedan länge. Med modellen BDM4037UW har företaget en intressant och smetig historia att berätta. Läs mer

48

Samsung 850 Pro kastar in handduken efter 9 100 skrivna terabyte

I ett större test av SSD-enheters hållbarhet vid går Samsungs populära 850 Pro vinnande ur striden, där den inte gav upp förrän efter 9 100 terabyte skriven data. Läs mer

14

Toshiba först med QLC NAND med fyra bitar data per minnescell

Trots fortsatt skepsis kring för TLC går Toshiba ut med att de är på gång med QLC-flashminne, där fyra bitar data per minnescell borgar för höga kapaciteter i såväl SSD-enheter som telefoner. Läs mer

23

Biostar lanserar TB250-BTC PRO – utrustas med tolv PCI Express

I och med den ökande populariteten för "mining" av kryptovalutor släpper Biostar ett nytt LGA 1151-moderkort med hela tolv PCI Express-anslutningar. Läs mer

36

Spelbiblioteket för SNES Classic Edition skiljer sig mellan regionerna

En uppföljare till förra årets krympta variant av NES nalkas i form av SNES Classic Edition och nu framgår det att konsolens spelbibliotek inte ser likadant ut i alla regioner. Läs mer