Foxter.ru

Foxter.ru (https://www.foxter.ru/index.php)
-   Сетевая безопасность (https://www.foxter.ru/forumdisplay.php?f=72)
-   -   Вирусы-почтой (https://www.foxter.ru/showthread.php?t=1449)

Kostyan 17.03.2006 00:22

Вирусы-почтой
 
Сегодня получил весьма забавное письмо с домена hotmail.ru. Письмо следующего содержания:
"Привет! Это Наташа! Вот мою фотку тебе выслала, ну как? Кстати, к письму прикрепила программку, которую ты просил, скачивай и пользуйся! Очень полезная штука, ну всЈ пока)) чмоки)"
содержало вложение в виде фотографии foto7.gif, и файла mobail_xs.exe. Размер этой весьма полезной проги внушает доверие - 10 кб :). Примечательно что антивирь (NOD32) никоим образом не оценил этой заразы (а в том, что это трой иль вирь, сомневаться не приходится). Как выяснилось впоследствии, данное письмо с этого домена получил не только я, различия только в имени отправителя и мыле. Поиск показал, что об этой заразе еще мало кто слышал. Кто нить что нить знает об этом?

J.Carot 17.03.2006 00:30

Знаю одно, уязвимости часто бывают через Графические расширения...т.е. -->Jpg(расширение)->отослать-> прикрепляются твои куки(логи и пароли) вообщем все объяснять нет смысла...если уж интерестно стучись в ICQ.

Kostyan 17.03.2006 00:34

HTDX, меня заинтересовал сам ехе-ник. Многие жалуются, что их антивири его не распознают как вредоносный код, и не только NOD.

Kostyan 23.03.2006 00:26

Банальный трой Trojan-Downloader.Win32.Delf.ajd (детектирован 15 марта, тогда же обновления интивирусных баз) иль Trojan-Downloader.Win32.Delf.ail (от 4 марта). Короче ничего интересного.

J.Carot 23.03.2006 19:15

Kostyan, неврубил? ты про тот файл?

Kostyan 27.03.2006 21:21

HTDX, именно про него. Ну, может, и не эти, но скорей всего из серии Trojan-Downloader.Win32.Delf. Пытается загрузить файл по ссылке londonexportexchange.com/webalizer/1.exe... а его там нет :)

J.Carot 27.03.2006 21:52

Фаером определил?

Kostyan 27.03.2006 22:02

HTDX, да не... ковырялся как то с ним, по дурости запустил (случайно).. он сработал, попытался грузануть этот файл и сохранить его как csrss.exe (сервис есть такой в винде, если помнишь).. но так как не нашел, был создан лог:
Not Found
The requested URL /webalizer/1.exe was not found on this server.
------------------------------------
Apache/1.3.34 Server at londonexportexchange.com Port 80


ЗЫ не.. удалять эти письма сразу, и бесповоротно =)

J.Carot 27.03.2006 22:13

Некоторым наоборот нравится издеваться=)

З.Ы. главное не подцепи RUTKIT =)))

BaRoN 31.03.2006 06:55

ДА, вирусы это штука хитрая. Для новых вирусов может и не быть антивирусов! ТАк, что надо постоянно обновлять антивирусные базы через инет, хотя может и тама лежать вирус :((
Просто для того, чтобы их ликвидировать надо ставить прикольные антивирусы :)
Их конечно мало - т.е. хороших :((
Кому надо тот всегда найдет :) Вот у меня стоит Bit defender internet security 9 - каждые 2-3 минуты он у меня скачивает новые базы - только это для траффика плачено, но зато для компа нормально :)
Советую :)

BaRoN добавил 31.03.2006 в 06:56
а забыл, про почту :))
тама у него есть функция, которая скачивает специально от почтовых червей базы, так что вероятность защиты увеличивается на 20-30 %

Vadya corp. 07.04.2006 08:45


Как увидел тему, тут же решил написать "И мне тфа!!!"... Надо уже лечиться :)
P.S. Для тех, кто в теме: грибов все меньше и меньше...


Цитата:

Сообщение от BaRoN
Для новых вирусов может и не быть антивирусов

Это типа, новый вирус - новый антивир :) Лично уменя раз в сутки скачивается обновление Кашпировского, перед каждым выключением автоматом копируются все важные файлы на второй винт. В принципе, можно и без антивирей и файерволов прожить, главное - бэкап :) И не палицца в инете, а то пооставляете где не попадя свои имейлы и ипишники и будут вас все время травить.

Xo 07.04.2006 12:49

Kostyan Сам убедился сегодня - NOD на страже:
__________ Предупреждение NOD32 1.1431 (20060305) __________

Внимание: Антивирусная система NOD32 обнаружила в сообщении следующее:
Part-2.zip - Win32/Netsky.Z ????? - ?????????? - ??????? ?????????? - ??????

Foxter 21.04.2006 01:38



только что словил...
никому не нужно?? мультик! :D
отдам в хорошие руки!!

Kostyan 22.04.2006 12:54

Expredes, действительно, зря я так :cool: Надо было только обновить базы =)



Цитата:

Сообщение от Foxter
никому не нужно?? мультик!
отдам в хорошие руки!!

Спасибо конечно... но не надо... уже прислали :D

GL5 29.04.2006 19:50

Гы... мультик ;)
Мне за несколько лет ни разу вирь/троян не присылали, обидно, вах. Dr.Web зря свой хлеб ест :)

Juice 29.04.2006 20:32

мультик
 
Мне тож такой же "мультик" пришел, как и Foxter`у. Удалила, не задумаваясь.

Foxter 29.04.2006 23:24

Цитата:

Сообщение от GL5
ни разу вирь/троян не присылали

хочешь перешлю тебе? у меня остался... (мультик) :)

Vladigor13 29.04.2006 23:57

А мне, слава Богу ничего такого не присылали. Может скажу конечно и не в тему, но один раз только какой то файл виндовского формата WMF закачался мне на комп, тоесть он сам мне предложился :) (хотя я тыкал ссылку не связанную с закачкой) а я его с дуру закачал. Оказался трояном. Но добрый Каспер мне помог :)

GL5 30.04.2006 00:02

Цитата:

Сообщение от Foxter
хочешь перешлю тебе? у меня остался... (мультик)

Давай :) Мыло в профиле.
Боюсь только, что gmail его придушит... Если только в запароленный архив.

Foxter 30.04.2006 00:16

отправил :) но гымыло его не пустило :(

Kostyan 01.05.2006 01:46

К слову сказать, этот великолепный мульт тот же самый троянец, что и этот мабайл.ехе...

Цитата:

Сообщение от Vladigor13
..один раз только какой то файл виндовского формата WMF закачался мне на комп.. ..Оказался трояном..

Это из серии критической уязвимости WMF формата, прогремевшей не так давно (конец прошлого - начало этого года), связанной с переполнением стека, позволяющим выполнять любой произвольный код на машине. Действительно, упоминалось что есть и троянцы на этой уязвимости, если память не подводит, простые downloader, качающие других троянцов и прочую гадость.


Часовой пояс GMT +3, время: 19:25.

Powered by vBulletin
Copyright ©2000-2024, Jelsoft Enterprises Ltd.