Странные письма - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Сергей Ильин

Пришли несколько очень странных писем. Текст писем на русском сделан как-будто автоматическим переводом. Анонимный адрес, все признаки спама. Однако цель писем непонятна. К письмам прикрепляются вордовые файлы.

Пример

Hans Seidel <hans.seidel0@gmail.com>

Jun 13 (2 days ago)

to author

Привет,

Прилагается статья с этой почтой.

Ознакомьтесь со статьей и опубликовать.

спасибо

Hans Seidel

Ачатмент: Операции из Ортопедия.docx 15K Содержание бредовое, автоперевод на русский чего-то про ортопецию.

Были такие еще за последние пару недель, но я их не нашел в ящике, к большему сожалению.

Есть более привычные вариант, более похожие на спам.

Пример 2.

G-Systems ТОО <inbox-z@rambler.ru>

Apr 12

to dealer, ptj, antivir, info, support, marina, info, marketing, sales, tanya, tasha, info, anna

---------- Пересланное сообщение ----------

От кого: G-Systems ТОО (inbox-z@rambler.ru)

Дата: 12 Апрель 2013 г. 21:54:06

Тема: запрос

Кому: (aladdin@aladdin-rd.ru)

запрос

Атачмент: запрос.doc 67K

*******************

Отличительные признаки таких писем:

1. Наличие атача .doc

2. Бредовое содержание, не имеющее смысла или сделанное через автопереводчик

WTF? Какая цель этих писем? Ничего вредоносного в приатаченных файлах я лично не заметил. Если кому интересно, то могу их куда-то залить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

А в доке есть ссылки?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

ИМХО, это новый уровень бредовых писем без аттачей, в которых идёт просто текст. Есть мнение, что такие письма присылаются для того, чтобы сбить спам-фильтры, работающие по байесовской технологии. Но сейчас многие антиспамы работают по более сложным алгоритмам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Ссылка в атаче есть. Но если спаммер думает, что получив бредовый атач в бредовом письме я буду кликать по ссылкам в нем ... сомнительный по % пробоя прием.

На APT не тянет тоже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

документ на virustotal, может что-то в нем есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion

Мне уже с месяц приходят письма совершенно пустые, с рандомным названием темы и странными адресами типа maksim@ksjfdf.uz

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Ссылка в атаче есть. Но если спаммер думает, что получив бредовый атач в бредовом письме я буду кликать по ссылкам в нем ... сомнительный по % пробоя прием.

Ну так и не на тебя рассчитано.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Будь они заражены, то Google эти письма с атачами и не показал бы мне. Но на всякий случай проверил.

Пример 1

https://www.virustotal.com/ru/file/9fd19111...sis/1371380462/

Есть одна кривопроставленная ссылка, вот она https://www.virustotal.com/ru/url/5b192297d...sis/1371380589/

Пример 2

https://www.virustotal.com/ru/file/6e2f1839...sis/1371380327/

Ссылок в письме нет. Но выглядит как реальная форма заявки.

В общем чисто и странно это все.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Здесь, мне кажется, ты противоречишь сам себе: с одной стороны утверждаешь, что "не uVS единым", с другой стороны предлагаешь дублировать функционал SecurityCheck by glax24 & Severnyj
    • demkd
      Значит антивирус не ровно дышит к новым версиям или просто жрет ресурсы по поводу и без, что типично для антивирусов. я такого не наблюдаю даже на очень старом тестовом 2-х ядерном процессоре, даже на нем 4.99.x значительно быстрее старых версий Может и имеет смысл, хотя лично мне ни разу это не понадобилось, там нет ничего достойного сохранения.
    • santy
      Мусорной она будет для того, кто сам не знает что он ищет. Выборку всегда можно отсортировать по производителю или по пути, а так же использовать фильтрующий поиск. И хвосты как раз удобно находить по выборке, так как самой программы может не быть в списке, а хвосты от нее остаются в автозапуске.
    • PR55.RP55
      Если у человека в системе 3 антивируса\сканера - а такое бывает сплошь и рядом - то будет отображаться по сути мусорная информация.  А зачем нам в списке 100 лишних файлов ?  Чем больше оператор отвлекается - тем чаще он допускает ошибки в обнаружении. ---------------------- А вот для меню: Дополнительно > Установленные программы. Проверка\отображение ЭЦП - была бы более чем полезна... ( желательно с возможностью создать там критерий по ЭЦП )
    • PR55.RP55
      т.е. Я проверял - если отключить защиту в режиме реального времени в антивирусе - то проблем с завершением служб нет.   ( а на "старых" версиях uVS и без отключения антивируса всё прекрасно работает ) А железо: Intel(R) Core(TM) i5-2500 CPU @ 3.30GHz, 3701 МГц, ядер: 4х4 ( встроенная графика ) Оперативная Память: DDR3- 8Гб -1600МГц Системный диск: SSD - Samsung 850  - 120Гб По поводу "тормозов" uVS - здесь... подразумевается сравнение в работе  со старыми версиями. + Как я и сказал в новой версии периодически окно программы на пару секунд превращается в рентгеновский снимок. ---------- + В меню - при работе с образами есть возможность: Извлечь хост из образа и сохранить его в файл. А почему собственно только при работе с образом - а так раз... и файл сохранили ( например скопировать в карантин )  
×