Snatch.exe - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Shell

Появилось чудо сегодня.

Выскакивает предложение принять файл Snatch.exe, после подтверждения - теряем свой пароль от аськи.

Сразу же - рассылка по конктакт-листу.

Процесс какое то время висит в таск менеджере. Убивается спокойно. При попытке повторного запуска - qip ругается на ошибки языковые.

С сайта icq.com пароль сменить затем нельзя.

Есть не проверенная информация что бот который отсылает может ответить на короткие маленькие вопросы.

Действует на QIP\Inf клиентах, миранда спокойно отнеслась.

Каспер\SEP молчат в тряпочку. По вирустоталу 10/ 42 (23.8%)

http://www.virustotal.com/file-scan/report...788c-1281961091

В Symantec отослан Symantec Security Response Automation (Tracking #16952741)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
KIRIFAN

В др. веб, каспер, трендмикро и майкрософт отослал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit

немного раньше тут опубликовал...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Шабанов

Угу, тоже уже пересылали...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
В др. веб, каспер, трендмикро и майкрософт отослал.

Snatch.exe - IM-Worm.Win32.QiMiral.ax - детект продуктов ЛК

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit

Угроза: Trojan.Siggen.64489 - детект Dr.Web

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla
Выскакивает предложение принять файл Snatch.exe, после подтверждения - теряем свой пароль от аськи.

Я не понял, запускать файл не надо что-ли?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Я не понял, запускать файл не надо что-ли?

:D Прислали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Заделитесь в личку.

"Ускорю" процесс добавления в базы Symantec по собственной методологии. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Я не понял, запускать файл не надо что-ли?

в qip клиентах стоит настройка дефолтная (помоему) чтобы открыть принятый файл.

Поэтому....

То что бот который рассылает файл может отвечать на вопросы - подтверждено.

Яндекс пестрит заголовками.

В аттаче exeшник. Пасс на архив virus.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
в qip клиентах стоит настройка дефолтная (помоему) чтобы открыть принятый файл.

В настройках никогда не лазил - но ничего не запускалось

ни картинки ни текстовые файлы

ЗЫ. Полазил из персональной вредности ;) - не нашел такой настройки

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
В Symantec отослан Symantec Security Response Automation (Tracking #16952741)

Вы отправляли через "ритейловскую" форму отправки?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Продукт ЛК вот так защищает, пока нет детекта в базах:

Snatch.jpg

post-5261-1281965849_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Вы отправляли через "ритейловскую" форму отправки?

Gold помоему :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Shell

Правила не нарушай только. Выкладывание заразы здесь запрещено.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
Правила не нарушай только. Выкладывание заразы здесь запрещено.

Тут же грамотный народ. Что страшного? Хотел в Агнитум отправить. Не успел скачать :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Продукт ЛК вот так защищает, пока нет детекта в базах:

Астрея красавица

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Gold помоему :)

Тогда могу не стараться. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Razboynik

В Рунете началась вирусная ICQ-эпидемия

http://lenta.ru/news/2010/08/16/icq/

Вирусная эпидемия началась около полудня 16 августа; на момент написания заметки в блогосфере были сотни сообщений о вирусе

http://blogs.yandex.ru/search.xml?text=snatch

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

О ужас........... Интересно, кто из вендоров первый напишет об этом... ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit
Продукт ЛК вот так защищает, пока нет детекта в базах:

это в какой версии работает? у меня пара-тройка знакомых, с корпоративной версией касперского, подхватили Snatch....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

КСН - это только в персональных версиях

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Yablonskiy

Запуск файла в песочнице от sunbelt - отчет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla
в qip клиентах стоит настройка дефолтная (помоему) чтобы открыть принятый файл.

Нету там такой опции вообще :)

biggrin.gif Прислали?

Не, пока всё тихо :) Да и миранда у меня..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Изменения для драйверов Windows 11: новые сертификаты и отказ от метаданных https://www.comss.ru/page.php?id=16408
    • demkd
      Если нет пользовательского реестра для пользователя то будет сообщение в логе, остальное не надо видеть и тем более удалять - это дело пользователя.
    • PR55.RP55
      Увидит ли такое uVS И должно быть удаление ? O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\TEMP
      O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\Михаил Акаминов
      O27 - Account: (Hidden) User 'John' is invisible on logon screen
      O27 - Account: (Missing) HKLM\..\ProfileList\S-1-5-21-1832937462-987109255-1306349959-1002.bak [ProfileImagePath] = C:\Users\Михаил (folder missing)
    • santy
      Не увидел твое сообщение во время, а исправление до *.14 как раз было бы во время для решения проблемы с  dialersvc.
    • demkd
      Небольшое исправление, следующее обновление будет чисто интерфейсным и можно будет выпускать v5.0 ---------------------------------------------------------
       4.99.14
      ---------------------------------------------------------
       o Исправлена ошибка при подключении к удаленному компьютеру с Win11:
         в удаленную систему не передавалась база известных файлов.

       o Функция защиты от внедрения потоков работала неправильно если параметр bFixedName не был указан
         в settings.ini или он был равен 0.
       
×