Перейти к содержанию

Recommended Posts

Сергей Ильин

Пришли несколько очень странных писем. Текст писем на русском сделан как-будто автоматическим переводом. Анонимный адрес, все признаки спама. Однако цель писем непонятна. К письмам прикрепляются вордовые файлы.

Пример

Hans Seidel <hans.seidel0@gmail.com>

Jun 13 (2 days ago)

to author

Привет,

Прилагается статья с этой почтой.

Ознакомьтесь со статьей и опубликовать.

спасибо

Hans Seidel

Ачатмент: Операции из Ортопедия.docx 15K Содержание бредовое, автоперевод на русский чего-то про ортопецию.

Были такие еще за последние пару недель, но я их не нашел в ящике, к большему сожалению.

Есть более привычные вариант, более похожие на спам.

Пример 2.

G-Systems ТОО <inbox-z@rambler.ru>

Apr 12

to dealer, ptj, antivir, info, support, marina, info, marketing, sales, tanya, tasha, info, anna

---------- Пересланное сообщение ----------

От кого: G-Systems ТОО (inbox-z@rambler.ru)

Дата: 12 Апрель 2013 г. 21:54:06

Тема: запрос

Кому: (aladdin@aladdin-rd.ru)

запрос

Атачмент: запрос.doc 67K

*******************

Отличительные признаки таких писем:

1. Наличие атача .doc

2. Бредовое содержание, не имеющее смысла или сделанное через автопереводчик

WTF? Какая цель этих писем? Ничего вредоносного в приатаченных файлах я лично не заметил. Если кому интересно, то могу их куда-то залить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

А в доке есть ссылки?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

ИМХО, это новый уровень бредовых писем без аттачей, в которых идёт просто текст. Есть мнение, что такие письма присылаются для того, чтобы сбить спам-фильтры, работающие по байесовской технологии. Но сейчас многие антиспамы работают по более сложным алгоритмам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Ссылка в атаче есть. Но если спаммер думает, что получив бредовый атач в бредовом письме я буду кликать по ссылкам в нем ... сомнительный по % пробоя прием.

На APT не тянет тоже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

документ на virustotal, может что-то в нем есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion

Мне уже с месяц приходят письма совершенно пустые, с рандомным названием темы и странными адресами типа maksim@ksjfdf.uz

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Ссылка в атаче есть. Но если спаммер думает, что получив бредовый атач в бредовом письме я буду кликать по ссылкам в нем ... сомнительный по % пробоя прием.

Ну так и не на тебя рассчитано.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Будь они заражены, то Google эти письма с атачами и не показал бы мне. Но на всякий случай проверил.

Пример 1

https://www.virustotal.com/ru/file/9fd19111...sis/1371380462/

Есть одна кривопроставленная ссылка, вот она https://www.virustotal.com/ru/url/5b192297d...sis/1371380589/

Пример 2

https://www.virustotal.com/ru/file/6e2f1839...sis/1371380327/

Ссылок в письме нет. Но выглядит как реальная форма заявки.

В общем чисто и странно это все.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ---------------------------------------------------------
       4.14
      ---------------------------------------------------------
       o Исправлена критическая ошибка при разборе параметров в файлах задач.
         Из-за ошибки uVS мог аварийно завершится без создания дампа.  o Каталог по умолчанию теперь каталог Windows.
         (Для окон выбора каталога).
    • PR55.RP55
      NVIDIA Power Management - приложение с открытым исходным кодом... Для управления настройками электропитания приложение использует System Management Interface. Это утилита командной строки NVIDIA, которая позволяет запрашивать и изменять состояния видеокарт. Инструмент поддерживает графические процессоры NVIDIA Tesla, GRID, Quadro и Titan X, а также может работать с ограничениями с другими видеокартами NVIDIA. NVIDIA Power Management имеет графический интерфейс. Пользователям доступны создание ограничений мощности для отдельных приложений, создание профилей мощности для нескольких приложений, базовый мониторинг производительности, адаптивное энергопотребление и другие функции. https://www.comss.ru/page.php?id=11792 Фактически это не только позволит получать информацию и вести мониторинг. Но и добавить в меню\скрипт uVS новые команды.        
    • PR55.RP55
      Руководство по расследованию атак с использованием CVE-2022-21894 BlackLotus campaign https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/    
    • PR55.RP55
      Думаю стоит добавить твик: [HKEY_LOCAL_MACHINE\Software\Microsoft\Cryptography\Wintrust\Config] "EnableCertPaddingCheck"="1" [HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Cryptography\Wintrust\Config] "EnableCertPaddingCheck"="1" ------------------- https://www.comss.ru/page.php?id=11668 Бывают всякие непонятные неясные случаи - возможно это в ряде случаев поможет.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 16.1.14.
×