Перейти к содержанию

Интересные письма


Рекомендуемые сообщения

Регулярно получаю письма с подобным заголовком, а текст обычно такой:

 

Kaspersky Anti-Virus Notification

 

The message from daylight50@schuetzencompagnie.de to alex@koptevo.net

was received by 217.78.176.238 from 68.187.243.150 on 2009-06-17 at 07:12:33Z

and processed as follows:

"Part skipped"

Reason: Trojan-Downloader.Win32.FraudLoad.epb

 

The anti-virus service found infected objects that might be removed for

your protection.

 

If you need the original message or want more information please address

to your system administrator.

 

Original message backup: N/A.

 

К сообщению обычно приложен файл с архивом, в котором находится экзешник. Я так понимаю это такой способ рассылки вируса, но интересуют пара вопросов:

 

- Действительно ли какой-то продукт ЛК может рассылать подобные сообщения? (или же текст - чистый креатив вирусописателей)

- Почему именно (и только!) Касперский? (все-таки в мире есть и другие антивирусы, но их в спаме не упоминают)

 

Сообщение от модератора wise-wistful
Объединил темы, т.к. об одном и том же
Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Регулярно получаю письма с подобным заголовком, а текст обычно такой

 

Действительно ли какой-то продукт ЛК может рассылать подобные сообщения?

 

Нет. :) Сами подумайте серьезная антивирусная организация может рассылать экзешник вам без вашего ведома и т.д. ? ;)

 

Проверьте этот экзешник на вирустотал, и результат выложите здесь.

Изменено пользователем ROMIK
Ссылка на комментарий
Поделиться на другие сайты

- Почему именно (и только!) Касперский? (все-таки в мире есть и другие антивирусы, но их в спаме не упоминают)

 

Да нет не только касперский просто касперский счас наиболее популярный АВ, видел еще от Макфее такое

Ссылка на комментарий
Поделиться на другие сайты

Вы адрес отправителя внимательно смотрели? Я бы не поверил такому адресату.

Я и не поверил, как вы могли так плохо обо мне подумать! :D

Вопрос в другом:

 

Нет. :) Сами подумайте серьезная антивирусная организация может рассылать экзешник вам без вашего ведома и т.д. ? :)

Я понимаю, что серьезная антивирусная организация рассылать экзешники не может. Вопрос по САМОМУ ТЕКСТУ ПИСЬМА - продукты ЛК могут отсылать подобные предупреждения? (без экзешника, конечно)

 

Проверьте этот экзешник на вирустотал, и результат выложите здесь.

Проверил, downloader там какой-то :) - даже распаковать не получилось...

Ссылка на комментарий
Поделиться на другие сайты

даже распаковать не получилось...

Здраствуйте! дам вам совет никогда неоткрывайте незнакомые вам, файлы, а на оборот если есть возможность отправляйте их в вирлаб!

Ссылка на комментарий
Поделиться на другие сайты

Здраствуйте! дам вам совет никогда неоткрывайте незнакомые вам, файлы, а на оборот если есть возможность отправляйте их в вирлаб!

Даже и не собирался открывать - только распаковать. Антивирус, как и положено, зарубил файл при попытке его создания.

Изменено пользователем Basil/2
Ссылка на комментарий
Поделиться на другие сайты

Кстати, еще одно интересное письмишко получил:

 

Critical Update

 

Update for Microsoft Outlook / Outlook Express (KB910721)

Brief Description

Microsoft has released an update for Microsoft Outlook / Outlook Express. This update is critical and provides you with the latest version of the Microsoft Outlook / Outlook Express and offers the highest levels of stability and security.

Instructions

° To install Update for Microsoft Outlook / Outlook Express (KB910721) please visit Microsoft Update Center:

_http://update.microsoft.com/microsoftofficeupdate/isapdl/default.aspx?ln=en_us&id=7997529374365235200469199487729857

 

Quick Details

° File Name: officexp-KB910721-FullFile-ENU.exe

° Version: 1.4

° Date Published: Mon, 22 Jun 2009 12:27:53 -0600

° Language: English

° File Size: 81 KB

 

System Requirements

° Supported Operating Systems: Windows 2000; Windows 98; Windows ME; Windows NT; Windows Server 2003; Windows XP; Windows Vista

° This update applies to the following product: Microsoft Outlook / Outlook Express

 

Contact Us

© 2009 Microsoft Corporation. All rights reserved. Contact Us |Terms of Use |Trademarks |Privacy Statement

 

 

И обратный адрес логичный (Microsoft Customer Support <no-reply@microsoft.com>), и адрес по ссылке на сайт МС указывает. Все бы хорошо (не считая конечно того что подобное письмо я в первый раз вижу, а апдейты приходят через виндовый интерфейс)... но глянул на реальный адрес ссылки - и тоже хорошо! на первый взгляд :) А потом пригляделся - ба, вот в чем собака зарыта:

 

_http://update.microsoft.com.i11lih1h.com/microsoftofficeupdate/isapdl/default.aspx?ln=en-us&id=7997529374365235200469199487729857

 

Удовольствие увидеть это предоставляю вам самим ;)

Ссылка на комментарий
Поделиться на другие сайты

post-5006-1245699131_thumb.jpg

Файл тоже заражен

22.06.2009 23:32:31 Обнаружено: Trojan-Spy.Win32.Zbot.gen Firefox _http://update.microsoft.com.i11lih1h.com/microsoftofficeupdate/isapdl/default.aspx/officexp-KB910721-FullFile-ENU.exe

 

Хороший результат 78,05% http://www.virustotal.com/ru/analisis/23d6...903b-1245699874

Изменено пользователем Самогонщик
Ссылка на комментарий
Поделиться на другие сайты

Kaspersky Anti-Virus Notification

 

The message from daylight50@schuetzencompagnie.de to alex@koptevo.net

was received by 217.78.176.238 from 68.187.243.150 on 2009-06-17 at 07:12:33Z

and processed as follows:

"Part skipped"

Reason: Trojan-Downloader.Win32.FraudLoad.epb

 

The anti-virus service found infected objects that might be removed for

your protection.

 

If you need the original message or want more information please address

to your system administrator.

 

Original message backup: N/A.

помоему это всего лишь нотификация от антивируса на почтовом сервере, там даже написано что в письме вирус, написано какой, написано что если вам всёже нужно письмо целиком, обратитесь к сисадмину (с почтового сервера)

Изменено пользователем skoworodker
Ссылка на комментарий
Поделиться на другие сайты

помоему это всего лишь нотификация от антивируса на почтовом сервере, там даже написано что в письме вирус, написано какой, написано что если вам всёже нужно письмо целиком, обратитесь к сисадмину (с почтового сервера)

Интересно, почему в этом случае:

1. Я не отправлял исходного письма

2. Адреса в сообщении откровенно левые

3. Приложен (в архиве) файл ecard.exe?

:)

 

Хотя собственно я так и не увидел ответа на мой оригинальный вопрос:

могут ли настоящие антивирусы (и в первую очередь ЛК) рассылать подобные уведомления?

Ссылка на комментарий
Поделиться на другие сайты

да, при соотв. настройке почтовый антивирус может рассылать подобного рода нотификации (не скажу сейчас на память точно ли соотв. приложенное письмо честной нотификации, или нет). Нотификации могут рассылаться оригинальному получателю, и (если админ почтовика малолетний дебил) - отправителю письма.

 

Дело в том, что протокол SMTP устроен так, что в нем нельзя подделать только 2 вещи - адрес получателя (иначе письмо уйдет другому) и IP-адрес последнего сервера.

Все остальное подделывается. Это тяжелое наследие времен arpa-net. Именно поэтому спам занимает 90% трафика и именно поэтому безбоязненно рассылаются вирусы.

 

Поэтому, если спамер\вирус\ботнет рассылает зловредов, используя подделанный (forged) обратный адрес отправителя - ваш, то такой неправильно настроенный антивирус отправит вам нотификацию, в который может вложить и исходный детектированный зловред.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      От KL FC Bot
      Фишеры постоянно придумывают новые уловки и постоянно находят какие-нибудь новые сервисы, от имени которых они могут присылать фишинговые ссылки. В этот раз мы поговорим о фишинговых письмах, которые приходят от имени Docusign — самого популярного в мире сервиса для электронного подписания документов.
      Как устроены фишинговые атаки с письмами якобы от Docusign
      Атака начинается с электронного письма, обычно оформленного в стилистике Docusign. В случае данной схемы фишеры особенно не утруждают себя подделкой или маскировкой адреса, с которого отправлено письмо, поскольку в настоящих письмах от Docusign адрес отправителя может быть любым — сервис предусматривает такую кастомизацию.
      В большинстве случаев жертве сообщают о том, что требуется поставить электронную подпись на некий документ, чаще всего финансовый, точное назначение которого не вполне понятно из текста письма.
      Один из примеров фишингового письма от имени Docusign: в данном случае ссылка на фишинговую страницу находится прямо в теле письма
       
      View the full article
    • Elly
      От Elly
      Друзья!
       
      А знаете ли вы, что у «Лаборатории Касперского» есть своя корпоративная социальная ответственность?
      Данной теме посвящен целый раздел сайта компании We care, который, кстати, работает на возобновляемых источниках энергии.
      Предлагаем вам поучаствовать в викторине и ознакомиться с другими интересными фактами, историями, связанными с компанией. 
       
      НАГРАЖДЕНИЕ
      Без ошибок — 1 000 баллов Одна ошибка — 800 баллов Две ошибки — 600 баллов Баллами можно оплатить лицензии и сувениры в магазине Клуба. 
       
      ПРАВИЛА ПРОВЕДЕНИЯ
      Викторина проводится до 20:00 25 августа 2024 года (время московское).
      Правильные ответы будут опубликованы не позднее 10 дней с момента окончания викторины. Публичное обсуждение вопросов и ответов викторины запрещено. Итоги будут подведены в течение десяти дней с момента публикации правильных ответов. Баллы будут начислены в течение двадцати дней с момента опубликования итогов викторины.

      Все вопросы, связанные с корректностью проведения викторины, необходимо отправлять пользователю@Mrak (пользователей @oit и @Ellyвключать в копию адресатов) через систему личных сообщений с подробным описанием ситуации. Ответ будет дан коллегиальным решением организаторов викторины и дальнейшего обсуждения не предполагает.
      Вопросы по начислению баллов направлять пользователю@Ellyчерез систему личных сообщений.

      Вопросы по викторине принимаются только через личные сообщения в течение срока проведения викторины и не позднее трёх дней после публикации ответов (время московское). Ответы направляются представителем от организаторов викторины через личные сообщения в рамках созданной переписки.

      Администрация, официально уведомив, может в любой момент внести изменения в правила викторины, перезапустить или вовсе прекратить её проведение, а также отказать участнику в получении приза, применить иные меры (вплоть до блокировки аккаунта) в случае выявления фактов его недобросовестного участия в ней и/или нарушения правил викторины, передачи ответов на викторину иным участникам. При ответе на вопросы викторины запрещается использовать анонимайзеры и другие технические средства для намеренного сокрытия реального IP-адреса.

      Вопросы по начислению баллов, принимаются в течение 30 дней с момента подведения итогов викторины. Викторина является собственностью клуба «Лаборатории Касперского», её использование на сторонних ресурсах без разрешения администрации клуба запрещено.

      Участие в викторине означает безоговорочное согласие с настоящими правилами. Для перехода к вопросам викторины нажмите ЗДЕСЬ.
    • KL FC Bot
      От KL FC Bot
      Слово sextortion, образованное из слов sex и extortion (вымогательство), изначально означало шантаж при помощи компрометирующих фото и видео, которые злоумышленник получал, либо взломав устройство жертвы, либо добровольно от нее самой. Хотя эта форма преступления до сих пор существует, сегодня гораздо чаще встречаются ситуации, в которых никаких пикантных документов у шантажиста нет. Некоторые разновидности sextortion «работают» даже на тех людях, которые доподлинно знают, что компромата с их участием быть физически не может. Разберем все современные разновидности секс-шантажа и способы противодействия ему.
      «Ваша жена вам изменяет»
      Свежая разновидность вымогательства вместо стыда давит на ревность. Одному из супругов приходит e-mail о том, что некая «компания по безопасности» получила доступ (читай, взломала) ко всем данным на личных устройствах второго супруга и в этих данных есть подробные доказательства супружеской неверности. Для получения более подробной информации и архива со скачанными данными предлагается пройти по ссылке. Разумеется, на самом деле у злоумышленников нет никаких данных, кроме имен и адресов e-mail двух супругов, а по ссылке можно только расстаться со своими деньгами.
       
      View the full article
    • Марина Зюляева
      От Марина Зюляева
      Мне пришло вот такое письмо.
      Я тут же сменила пароль. А мне опять пришло такое же письмо, даже два подряд ???
    • KL FC Bot
      От KL FC Bot
      С начала лета системы «Лаборатории Касперского» фиксируют увеличение детектов трояна для удаленного доступа Remcos. Вероятная причина тому — волна рассылок вредоносных писем, в которых злоумышленники пытаются убедить сотрудников различных компаний перейти по ссылке для загрузки зловреда.
      Вредоносные письма
      Сама по себе уловка, которой пытаются воспользоваться злоумышленники, не нова. Они пишут от имени нового клиента, который хочет приобрести товары или услуги и пытается уточнить какую-то информацию: наличие или цену товаров по списку, соответствие их каким-то критериям и так далее. Главное, что для уточнения информации получатель должен перейти по ссылке и прочитать список этих самых критериев или требований. Для убедительности в письме часто спрашивают, как быстро получится организовать поставку, интересуются условиями международной доставки. Разумеется, по ссылке переходить не следует — она ведет не на список, а на вредоносный скрипт.
      Интересно место, выбранное злоумышленниками для хранения своего вредоносного скрипта. Ссылки имеют адрес вида https://cdn.discordapp.com/attachments/. Дело в том, что Discord — это вполне легитимная платформа, позволяющая обмениваться мгновенными сообщениями, совершать аудио- и видео-звонки, а главное пересылать различные файлы. Пользователь Discord может кликнуть на любой файл, пересланный через это приложение, и получить ссылку, по которой он будет доступен внешнему пользователю (это нужно чтобы, например, быстро поделиться файлом в другом мессенджере). Именно эти ссылки и выглядят как https://cdn.discordapp.com/attachments/ плюс некий набор цифр, идентифицирующий конкретный файл.
      Discord активно используют различные игровые сообщества, но иногда он применяется и компаниями для общения внутри различных команд и отделов или даже для связи с клиентами. Поэтому часто фильтры, отслеживающие вредоносный контент в письмах, не считают ссылки на файлы, хранящиеся на серверах Discord, подозрительными. По факту же, если получатель письма решит перейти по такой ссылке, то он, по сути, скачает вредоносный JavaScript с названием, имитирующим документ с информацией. Когда жертва попробует открыть этот файл, вредоносный скрипт запустит powershell, который, в свою очередь,  загрузит Remcos RAT на устройство пользователя.
       
      Посмотреть статью полностью
×
×
  • Создать...