Перейти к содержанию

Прислали письмо...


Андрей Волков

Рекомендуемые сообщения

Приветствую всех!

В очередной раз пришло письмо с "яваскриптовым-экселем" :angry:  внизу подпись почтовой системы, что все в порядке - вирусов нет.

Честно говоря, задолбался я удалять эти письма, внутри я так понимаю шифрованый яваскрипт - шифровальщик (глянул через тотал).

Вопрос: Куда отправить файл для анализа, и если там бяка то добавления в базы.

С уважением, Волков Андрей.

Ссылка на комментарий
Поделиться на другие сайты

Спасибо всем за ответы, файл отправил в разные лаборатории.

В Касперской сразу сказали что там сидит троян, но странно то, что когда файл пришел на синюю (ну чтоб не реклама) почту

была надпись о том что там все ровно....

см скриншот.

post-40504-0-55227200-1473225720_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

 

 


В Касперской сразу сказали что там сидит троян, но странно то, что когда файл пришел на синюю (ну чтоб не реклама) почту была надпись о том что там все ровно....
может там было сообщение, что добавят в базы?

Да и тут нужно написать полную фразу, которую вам прислали с наименованием детекта.

Плюс, может у вас выключен данный модуль, который детектит.

Ссылка на комментарий
Поделиться на другие сайты

Дело в том, что я не пользуюсь антивирусом сего форума,

этот антивирус судя по картинке установлен в почтовой системе, который и отрапортовал, что все в порядке. 

 

Были случаи (у знакомых) когда файлы (доки, фотки, итд) на компе превращались в мусор,

после открытия зараженных вложений, и тоже знакомые говорили, что почтовая система сказала что все хорошо.

 

вот скрин Лаборатории. 

post-40504-0-22069200-1473227959_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

каждая отдельная ситуация должна рассматриваться отдельно: а на картинке - боюсь, это маркетинговый ход неизвестных почтовых систем. Да и в таких системах, имхо обычно, проверяется только исполняемый файлы, а не архив.

Ссылка на комментарий
Поделиться на другие сайты

каждая отдельная ситуация должна рассматриваться отдельно: а на картинке - боюсь, это маркетинговый ход неизвестных почтовых систем. Да и в таких системах, имхо обычно, проверяется только исполняемый файлы, а не архив.

:)  я же озвучил что почтовая система синяя (ну чтоб не рекламировать русскую первую почту из 4 букв) 

 

P.S. Картинка из вэб страницы в браузере.

@Андрей Волков, это зависит от того, как в почтовой системе настроен на проверку антивирус.

Думаю что товарищи которые обслуживают эту почту (см выше пост) настроили все правильно :) , просто видать в базах небыло этой сигнатуры. 

Изменено пользователем Андрей Волков
Ссылка на комментарий
Поделиться на другие сайты

ОК, пишу все как есть, без сполеров. Да простят меня модераторы за прямую речь.

 

Пришло письмо 31 августа сего года на ящик зареганый на mail.ru. Думаю, что эта почтовая система настроена и работает правильно во всех отношениях, включая проверку на вирусы.

В письме приложен файл-архив в котором сидит (как выяснилось) троян (отчет скриншотом выше), НО в самой почтовой системе есть надпись которая говорит, что вирусов нет.

и снизу есть ссылка на антивирус которым проверялось это письмо.

см скриншот еще выше. 

 

Меня расстроило то, что майл говорит, "Спокуха, вирусов нет, смело открывай это письмо, я проверил(а) его антивирусом Касперского".

Люди которые тоже понадеялись на эту зеленую приписку тоже ведь откроют и получат сУрпрАйз.

А мне потом объяснять этим людям почему они поступили неправильно. Я просто обслуживаю несколько организаций.

 

Представьте ситуацию:

"Сидит тетя бухгалтер и смотрит почту. Тут вдруг письмо от конторы вроде похожей на знакомую с криками о том что мы забыли подписать акт, а ту кантору налоговая трясет. Само собой открывается это письмо... точнее что-то не открывается, да и комп задумался... пойду чайку попью, приходит, а там здрасте-приехали - все документы похожи на фарш да еще и денег хотят."

Ну не все люди продвинутые пользователи, ну не все смотрят на расширение файла... 

 

Вот... Накипело... Прошу прощения за прямую речь.

 

ЗЫ

Есть желающие пошукать что в письме ? :)  Могу прикрепить то вложение (zip архив, с  установленным мной паролем virus). 

Ссылка на комментарий
Поделиться на другие сайты

@Андрей Волков, так вы обратитесь в mail.ru и спросите: почему настроенный у них антивирусник пропустил заразу. Пусть они сами решают вопросы с ТП Лаборатории, что если у них все настроено правильно, то почему так произошло.

Вы же не знаете как у них все настроено.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

@Андрей Волков, здесь чуть иная проблема...

Mail Group не настраивает продукты ЛК на максимальную защиту, чтобы исключить  многочисленные жалобы на ложное срабатывание компонентного (эвристического) детектирования продукта. Да и объем проверяемых файлов очень большой у них, поэтому даже может быть, что они понизили защиту по умолчанию, чтобы проверка файлов происходила быстрее... :coffee:

Не вы первый на это жалуйтесь, не вы последний.

Чтобы снизить ответственность с себя, они добавили вот такое  уведомление при скачивание файлов со своего облачного хранилища:

post-33260-0-87581400-1473238952_thumb.png

В любом случае на рабочем компьютере должен быть установлен хороший антивирус, который сможет определить вирус компонентом при открытие архива, если его нет в базах.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      От KL FC Bot
      Фишеры постоянно придумывают новые уловки и постоянно находят какие-нибудь новые сервисы, от имени которых они могут присылать фишинговые ссылки. В этот раз мы поговорим о фишинговых письмах, которые приходят от имени Docusign — самого популярного в мире сервиса для электронного подписания документов.
      Как устроены фишинговые атаки с письмами якобы от Docusign
      Атака начинается с электронного письма, обычно оформленного в стилистике Docusign. В случае данной схемы фишеры особенно не утруждают себя подделкой или маскировкой адреса, с которого отправлено письмо, поскольку в настоящих письмах от Docusign адрес отправителя может быть любым — сервис предусматривает такую кастомизацию.
      В большинстве случаев жертве сообщают о том, что требуется поставить электронную подпись на некий документ, чаще всего финансовый, точное назначение которого не вполне понятно из текста письма.
      Один из примеров фишингового письма от имени Docusign: в данном случае ссылка на фишинговую страницу находится прямо в теле письма
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Слово sextortion, образованное из слов sex и extortion (вымогательство), изначально означало шантаж при помощи компрометирующих фото и видео, которые злоумышленник получал, либо взломав устройство жертвы, либо добровольно от нее самой. Хотя эта форма преступления до сих пор существует, сегодня гораздо чаще встречаются ситуации, в которых никаких пикантных документов у шантажиста нет. Некоторые разновидности sextortion «работают» даже на тех людях, которые доподлинно знают, что компромата с их участием быть физически не может. Разберем все современные разновидности секс-шантажа и способы противодействия ему.
      «Ваша жена вам изменяет»
      Свежая разновидность вымогательства вместо стыда давит на ревность. Одному из супругов приходит e-mail о том, что некая «компания по безопасности» получила доступ (читай, взломала) ко всем данным на личных устройствах второго супруга и в этих данных есть подробные доказательства супружеской неверности. Для получения более подробной информации и архива со скачанными данными предлагается пройти по ссылке. Разумеется, на самом деле у злоумышленников нет никаких данных, кроме имен и адресов e-mail двух супругов, а по ссылке можно только расстаться со своими деньгами.
       
      View the full article
    • Peter15
      От Peter15
      Теперь, похоже, и ssd Samsung стали подделывать. Заказал 860 EVo 250 Gb, прислали в оригинальном корпусе, но начинка другая. Утилита от Самсунг не определяет и не показывает многие функции, а прошивка гуглится от Goldenfir. Есть ли смысл продожать спор? Открыл, но продавец морозится.
    • Марина Зюляева
      От Марина Зюляева
      Мне пришло вот такое письмо.
      Я тут же сменила пароль. А мне опять пришло такое же письмо, даже два подряд ???
    • KL FC Bot
      От KL FC Bot
      С начала лета системы «Лаборатории Касперского» фиксируют увеличение детектов трояна для удаленного доступа Remcos. Вероятная причина тому — волна рассылок вредоносных писем, в которых злоумышленники пытаются убедить сотрудников различных компаний перейти по ссылке для загрузки зловреда.
      Вредоносные письма
      Сама по себе уловка, которой пытаются воспользоваться злоумышленники, не нова. Они пишут от имени нового клиента, который хочет приобрести товары или услуги и пытается уточнить какую-то информацию: наличие или цену товаров по списку, соответствие их каким-то критериям и так далее. Главное, что для уточнения информации получатель должен перейти по ссылке и прочитать список этих самых критериев или требований. Для убедительности в письме часто спрашивают, как быстро получится организовать поставку, интересуются условиями международной доставки. Разумеется, по ссылке переходить не следует — она ведет не на список, а на вредоносный скрипт.
      Интересно место, выбранное злоумышленниками для хранения своего вредоносного скрипта. Ссылки имеют адрес вида https://cdn.discordapp.com/attachments/. Дело в том, что Discord — это вполне легитимная платформа, позволяющая обмениваться мгновенными сообщениями, совершать аудио- и видео-звонки, а главное пересылать различные файлы. Пользователь Discord может кликнуть на любой файл, пересланный через это приложение, и получить ссылку, по которой он будет доступен внешнему пользователю (это нужно чтобы, например, быстро поделиться файлом в другом мессенджере). Именно эти ссылки и выглядят как https://cdn.discordapp.com/attachments/ плюс некий набор цифр, идентифицирующий конкретный файл.
      Discord активно используют различные игровые сообщества, но иногда он применяется и компаниями для общения внутри различных команд и отделов или даже для связи с клиентами. Поэтому часто фильтры, отслеживающие вредоносный контент в письмах, не считают ссылки на файлы, хранящиеся на серверах Discord, подозрительными. По факту же, если получатель письма решит перейти по такой ссылке, то он, по сути, скачает вредоносный JavaScript с названием, имитирующим документ с информацией. Когда жертва попробует открыть этот файл, вредоносный скрипт запустит powershell, который, в свою очередь,  загрузит Remcos RAT на устройство пользователя.
       
      Посмотреть статью полностью
×
×
  • Создать...