Snatch.exe - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Shell

Появилось чудо сегодня.

Выскакивает предложение принять файл Snatch.exe, после подтверждения - теряем свой пароль от аськи.

Сразу же - рассылка по конктакт-листу.

Процесс какое то время висит в таск менеджере. Убивается спокойно. При попытке повторного запуска - qip ругается на ошибки языковые.

С сайта icq.com пароль сменить затем нельзя.

Есть не проверенная информация что бот который отсылает может ответить на короткие маленькие вопросы.

Действует на QIP\Inf клиентах, миранда спокойно отнеслась.

Каспер\SEP молчат в тряпочку. По вирустоталу 10/ 42 (23.8%)

http://www.virustotal.com/file-scan/report...788c-1281961091

В Symantec отослан Symantec Security Response Automation (Tracking #16952741)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
KIRIFAN

В др. веб, каспер, трендмикро и майкрософт отослал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit

немного раньше тут опубликовал...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Шабанов

Угу, тоже уже пересылали...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
В др. веб, каспер, трендмикро и майкрософт отослал.

Snatch.exe - IM-Worm.Win32.QiMiral.ax - детект продуктов ЛК

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit

Угроза: Trojan.Siggen.64489 - детект Dr.Web

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla
Выскакивает предложение принять файл Snatch.exe, после подтверждения - теряем свой пароль от аськи.

Я не понял, запускать файл не надо что-ли?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Я не понял, запускать файл не надо что-ли?

:D Прислали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Заделитесь в личку.

"Ускорю" процесс добавления в базы Symantec по собственной методологии. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Я не понял, запускать файл не надо что-ли?

в qip клиентах стоит настройка дефолтная (помоему) чтобы открыть принятый файл.

Поэтому....

То что бот который рассылает файл может отвечать на вопросы - подтверждено.

Яндекс пестрит заголовками.

В аттаче exeшник. Пасс на архив virus.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
в qip клиентах стоит настройка дефолтная (помоему) чтобы открыть принятый файл.

В настройках никогда не лазил - но ничего не запускалось

ни картинки ни текстовые файлы

ЗЫ. Полазил из персональной вредности ;) - не нашел такой настройки

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
В Symantec отослан Symantec Security Response Automation (Tracking #16952741)

Вы отправляли через "ритейловскую" форму отправки?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Продукт ЛК вот так защищает, пока нет детекта в базах:

Snatch.jpg

post-5261-1281965849_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Вы отправляли через "ритейловскую" форму отправки?

Gold помоему :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Shell

Правила не нарушай только. Выкладывание заразы здесь запрещено.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
Правила не нарушай только. Выкладывание заразы здесь запрещено.

Тут же грамотный народ. Что страшного? Хотел в Агнитум отправить. Не успел скачать :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Продукт ЛК вот так защищает, пока нет детекта в базах:

Астрея красавица

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Gold помоему :)

Тогда могу не стараться. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Razboynik

В Рунете началась вирусная ICQ-эпидемия

http://lenta.ru/news/2010/08/16/icq/

Вирусная эпидемия началась около полудня 16 августа; на момент написания заметки в блогосфере были сотни сообщений о вирусе

http://blogs.yandex.ru/search.xml?text=snatch

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

О ужас........... Интересно, кто из вендоров первый напишет об этом... ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit
Продукт ЛК вот так защищает, пока нет детекта в базах:

это в какой версии работает? у меня пара-тройка знакомых, с корпоративной версией касперского, подхватили Snatch....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

КСН - это только в персональных версиях

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Yablonskiy

Запуск файла в песочнице от sunbelt - отчет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla
в qip клиентах стоит настройка дефолтная (помоему) чтобы открыть принятый файл.

Нету там такой опции вообще :)

biggrin.gif Прислали?

Не, пока всё тихо :) Да и миранда у меня..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Проблема оказалась в редакции windows, для home нужно дополнительно прописывать флаг в реестр, в RC4 теперь это делается автоматически.
        Добавил функцию для образов.

      ---------------------------------------------------------
       5.0.RC4
      ---------------------------------------------------------
      o Добавлена поддержка включения отслеживания командной строки процессов для "Home" редакций Windows.
        Теперь при включении отслеживания в лог печатается статус этой опции.

      o Функция "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом" теперь доступа и при работе с образом,
        если образ сделан при активном отслеживании процессов.

      o Исправлена критическая ошибка при создании файла описания для скопированного в Zoo большого текстового файла (vbs/cmd и т.д.).

       
    • santy
      Привет. По 5.0 RC3 Это работает. (саму команду еще не проверил как работает). И в цепочку процесс укладывается, хотя цепочка достаточно запутана, но к сожалению, отслеживание командной строки не включилось по какой-то причине. Возможно потому что не был отключен антивирус MBAM.
       o В окне истории процессов и задач в контекстное меню процесса добавлен новый пункт: 
         "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом"
         Это может быть полезно при поиске процесса модифицировавшего неявно запущенный им процесс. Функция есть в истории процессов и задач, но работает видимо только из активной системы.                           DESKTOP-867G3VL_2025-07-15_20-59-13_v5.0.RC3.v x64.7z
    • demkd
      Да, с этим файлом проблема, починю.
    • PR55.RP55
      В настройках добавить: Отправлять лог применения\выполнения скрипта на сервер\адресату. Уникальный идентификатор прописывается в скрипт при его генерации. т.е. Оператор не запрашивает результат выполнения скрипта у пользователя.    
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.14.
×