Переход по ссылке загружает вредоносный код - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
Хельга

Переход по ссылке загружает вредоносный код

Recommended Posts

Хельга

Добрый день всем

Наш сотрудник получил сегодня письмо

Вам пришла виртуальная открытка.

Для ее получения зайдите на сайт www.postcard.ru/card.php?8657339708

и нажмите на ссылку 'получить открытку'

Служба рассылки открыток POSTCARD.RU

Полез по ссылке и получил зараженный файлик. Антивирус TrendMicro вирус не знает. Посмотрите пожалуйста, может кто знает что там за зверь сидит?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

по этой ссылке я ничего не вижу, может в письме была другая ссылка..?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

По вашей ссылке действительно ничего нет.

В случаях заражения неизвестными вирусами лучше обратиться на http://www.virusinfo.info/ с обязательным выполнением указанных там правил: приложением логов и т.п.

Если интересно посмотреть, что за вирус и как его называют, отправьте его на http://www.virustotal.com/

А чтобы новый вирус попал к производителям антивирусов, отправьте его на vendors@spywarefix.org в zip-архиве с паролем "infected".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

там реальная ссылка сюда

hттp://ввв.ovenkart.ru/card.php?fr=NewellAmanda&n=ваша_почта@ваш_домен.домен_первого_уровня

понятно нашел такое же письмо.. там загружаеться файл realfoto.exe (Trojan-Downloader.Win32.Small.ehu) этот файл загружает еще кучу всего.. поэтому сделайте логи как написано выше там посмотрим..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

Случаи с подменой ссылки якобы от Postcard:

http://www.lists.ru/pipermail/rjour-l/2006...ary/000326.html

http://www.yakcity.ru/index.php?option=com...amp;topic=220.0

http://labytnang-n0.livejournal.com/90993.html?mode=reply

http://www.onboard.ru/talkabout/show_arch.php?id=245090

и еще куча других.

Распространители заразы удачно используют знание психологии (кому не интересно открытку посмотреть, типа, кто это меня поздравил?) доверие к Postcard и наивность людей, которые думают, подчеркнутый текст и сама ссылка всегда идентичны.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Посмотрите пожалуйста, может кто знает что там за зверь сидит?

Для отправки образцов в лаборатории Trend Micro, воспользуйтесь следующей ссылкой: http://ru.trendmicro-europe.com/enterprise.../av_service.php

В инженеров можете попросить предоставить описание данного троянца.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
partizan

Такое же письмецо упало. Реально ссылка ведет на:

http://td-avangard.ru/card.php?fr=BoothAlphonso&n=e-mail

Исходный текс страницы, который предлагает пользователю получить зловреда :

<html>

<head>

<title>С праздником!</title>

<meta NAME="description" CONTENT="Служба рассылки виртуальных поздравительных открыток">

<META HTTP-EQUIV=Refresh Content="10;URL=realfoto.exe">

<meta http-equiv="Content-Type" content="text/html; charset=windows-1251">

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Хельга

Почему-то при наведении на ссылку я вижу две ссылки - одну которую я уже указала, вторая на ropex.index/card.php?fr=RaquelLink&n=адрес_ящика

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
там загружаеться файл realfoto.exe (Trojan-Downloader.Win32.Small.ehu) этот файл загружает еще кучу всего..

Угу, я как-то раньше смотрел этот образец - раньше не детектировался.

Загружает еще 4 трояна - червя бигль, проксю, радмина и шпиона. Ссылки на их загрузку - в ветке "анализ вредоносных программ".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
partizan
Антивирус TrendMicro вирус не знает. Посмотрите пожалуйста, может кто знает что там за зверь сидит?

Уже добавили:

We are glad to inform you that the detection for TROJ_FRIJOINER.I is now available for

downloading using CPR 4.628.04.

To download the latest Control Pattern Release, please use the following link:

http://www.trendmicro.com/download/pattern...-disclaimer.asp

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Уже добавили:

We are glad to inform you that the detection for TROJ_FRIJOINER.I is now available for

downloading using CPR 4.628.04.

To download the latest Control Pattern Release, please use the following link:

http://www.trendmicro.com/download/pattern...-disclaimer.asp

И правда ловит!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit
Почему-то при наведении на ссылку я вижу две ссылки - одну которую я уже указала, вторая на ropex.index/card.php?fr=RaquelLink&n=адрес_ящика

Чтобы понять, как это делается, пробуйте создать файл в блокноте с текстом:

<html><body><a href="http://www.yandex.ru/">www.antimalware.ru</a></body></html>

и сохранить полученный файл как "test.htm"

Открыв его в браузере увидите ссылку якобы на antimalware, но, щелкнув по ней, попадете на Яндекс. Тот же способ может быть использован в почтовых сообщениях в формате html.

P.S.: Образец вышеуказанного вируса направил вендорам. Теперь его будет знать Symantec...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Да есть такой баг, выбор целого диска не предусмотрел.
    • PR55.RP55
      Сейчас попробовал добавить файлы и... E:\ [Error: 0x3 - The system cannot find the path specified. ] т.е. Файл > Добавить в список >  Все исполняемые файлы каталога. или пишет вышеуказанную ошибку или вешается. Это и на Win 7 и на Win 10 и с HDD дисками и с USB Диски нормально открываются т.е. доступны.
    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
×