Спам из будущего - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Спам из будущего

Recommended Posts

Сергей Ильин

На днях получил очень занятный экземпляр спама. С первого взглядя - спам, как спам. Но есть в нем одна фишка, у него необычная дата отправки Wed, 09 May 2007 07:40:34 +1000 :)

При получении этого спама клиентом письмо будет долго висеть в самом верху и мазолить галаза, пока его не удалят.

Интересно, в каких-нибудь антиспамах такой формальный признак, как неверная дата, учитывается при разборе сообщения?

Ниже само письмо спама с заголовками (и не спрашивайте меня почему она до меня все таки дошло :-))

-------------------------------------------------------

Delivered-To: info@anti-malware.ru

Received: (qmail 29006 invoked from network); 6 Oct 2006 22:44:27 -0000

Received: from unknown (HELO mss.avp.ru) (212.5.80.4) by mx1.masterhost.ru with SMTP; 6 Oct 2006 22:44:26 -0000

Received: from 65.191.128.132 by mss.avp.ru with mailDefend id <1921667@mss.avp.ru> for <info@anti-malware.ru>; Fri, 6 Oct 2006 22:40:32 +0000

X-Sender: lcnuxmy@dogmail.org

From: "Cunningham Oliver" <lcnuxmy@dogmail.org>

To: info@anti-malware.ru

Subject: Promo Movers: Weekly Member Newsletter

Message-Id: <59855136774529401.20070509074034@S0027157617.nc.rr.com>

Date: Wed, 09 May 2007 07:40:34 +1000

X-Priority: 3

X-Mailer: MIME-tools 5.503 (Entity 5.501)

Mime-Version: 1.0

Content-Type: multipart/related; boundary="----=_NextPart_dmxdtqloglsykrpccqksfqup"

X-Khs-Mail-From: <lcnuxmy@dogmail.org>

X-Khs-Domain-Id: 20051

X-Khs-Message-Id: 1921667

X-Formatchecker-Allowed: Yes

X-Formatchecker-Checked: Yes

X-Kav-Checked: True

X-Spamtest-Group-Id: 00000000

X-Spamtest-Info: Profiles 334 [Oct 06 2006]

X-Spamtest-Method: none

X-Spamtest-Rate: 0

X-Spamtest-Spf: none

X-Spamtest-Status: Not detected

X-Spamtest-Status-Extended: not_detected

X-Spamtest-Version: SMTP-Filter Version 3.0.0 [0242], KAS30/Release

X-Spamtest-Version: SMTP-Filter Version 3.0.0 [0242], KAS30/Release

1161180471.gif

post-4-1161181054.gif

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      https://disk.yandex.ru/i/JPJDtV0H4P6Hjg
    • PR55.RP55
      santy При работе с активной системой. Не думаю, что при работе с образом что-то такое вообще может быть.
    • santy
      В каком режиме ходишь в Историю процессов и задач? при работе с активной системой или с образом?
    • PR55.RP55
      + Уточнение по: " при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) " Я говорю о том, что процессов не было в "История процессов и задач..."
    • PR55.RP55
      Demkd По поводу: 5.0.4 На: "uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] " История процессов и задач... Отобразить цепочку запуска процесса uVS начинает жрать память и... Out of memory. Сжирает все 8гб+файл подкачки и... На компьютере недостаточно памяти ( и да, твик: 39\40 ) на происходящее не влияет ) ----- Второе, при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) Третье: При проверке системы с Live CD Видим следующее: Загружено реестров пользователей: 6
      Анализ автозапуска...
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TMP ------------- Так это в списке Live CD: ;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888] [Windows 10.0.14393 SP0 ]
      ; Все ПОДОЗРИТ.  | <%TEMP%>
      ПОДОЗРИТ.  | <%TMP%>
      автозапуск | MMDRV.DLL
      автозапуск | MSCORSEC.DLL
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TMP%>
       \DESKTOP\ЗАГРУЗКИ\PASSIST_STANDARD ( РАЗДЕЛЫ ДИСКА )_20251230.1.EXE
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TMP%> ------ Четвёртое, по поводу запуска файлов В старых версиях uVS брал информацию: AppData\Roaming\Microsoft\Windows\Recent судя по всему сейчас этого нет.  
×