Вирусы (и антивирусы)

индекс
185,66

Внимание! Спамеры поумнели и добрались до фриланса

Как-то на днях мне пришло одно письмо, с предложением работы. Вроде ничего плохого — полу сформулированное предложение работы, тема нормальная, вроде подписались, в общем, ничего подозрительного — но это спам… и, как оказалось, не один я спешу предупредить. На weblancer.net и free-lance.ru уже отреагировали.

Как все начиналось.


На сайте weblancer.net у меня в профиле указан мой почтовый ящик. Вроде бы ничего обидного, гостям профили не видны… Однако нет.
На ящик, указанный в профиле, пришло письмо. Содержание было совсем безобидное, но меня оно никак не интересовало. Во первых, тематика не моя, во вторых — я и так уж больно сильно занят, чтобы что-то брать еще сверху ежедневных дел.
Собственно вот текст первого сообщения:

Здравствуйте.
Мне нужно перевести текст с сайта.
Тема - медицина. Вот старый сайт : www.osteomed-spb.narod.ru
Новый сайт будет готов в течении 2 недель, к этому времени мне надо перевести все статьи которые будут размещены на сайте
Некоторые из статей можно скачать тут : narod.ru/disk/17109516000/статьи.rar.html
Меня интересует стоимость работы и сроки выполнения.
Крестина Людмила Сергеевна.


Как полагается в таких случаях — я отписался автору письма (ничего не подозревая) что не могу ничем помочь, дал адрес друга, который специализируется на подобном и забыл. Только спустя некоторое время я понял, что это было зря. Вполне логично, что прочтя подобное письмо получатель должен ответить на него: либо просто из вежливости (если не может приняться за предлагаемую работу), либо с указанием цены и сроков. В данном случае ответ, скорее всего, послужил тем часовым механизмом, который запустил спам-машину.

Завязка


Однако на этом все не кончилось. Мне пришло еще одно письмо, по которому было понятно, что либо дело не чистое, либо та женщина (автор сообщения) тупая баба. [прошу прощения у всего прекрасного населения за подобные грубости]
Текст сообщения вполне безобиден:

Здравствуйте.
Извините я вам прислала не правильную ссылку.
Вот ссылка : slil.ru/28530892
Крестина Людмила Сергеевна.


Что меня смутило.


Сообщение было построено верно, на случай, если я пытался перейти по ссылке из первого сообщения, но у меня это не получилось и я написал им ответное письмо, что ссылка не работает. Да даже, если бы и не переходил по ссылке, а написал письмо с указанием стоимости работы. В общем, не важно, какое это письмо. Главное оно ушло и ящик считается рабочим… Однако. я же явно указал в сообщении, что не могу приняться за работу. Это меня уже насторожило. В мыслях промелькнуло: «Это что за заказчик настырный такой?». Но больше всего мне не понравилось то, что не было указано никаких причин, для существования той самой настойчивости.

Развязка


Я решил немного копнуть. Далеко идти не надо было. Я заглянул в исходник письма. На первый взгляд — там все чисто и гладко. при первом просмотре блок «Received:» я опустил из-за его размеров. Обычно при спаме это N open relay. Потом, при повторном проходе, где я уже вчитывался в строки и между строк я заметил интересный факт:

Return-path: <osteomed-spb@yandex.ru>
Received: from [206.190.52.173] (port=35993 helo=smtp104.biz.mail.re2.yahoo.com)
by mx81.mail.ru with esmtp
id 1NYL0t-000Kj8-00
for to_friends@mail.ru; Fri, 22 Jan 2010 18:01:31 +0300
Received-SPF: softfail (mx81.mail.ru: transitioning domain of yandex.ru does not designate 206.190.52.173 as permitted sender) client-ip=206.190.52.173; envelope-from=osteomed-spb@yandex.ru; helo=smtp104.biz.mail.re2.yahoo.com;



Received: from d51535928.access.telenet.be (osteomed-spb@81.83.89.40 with login)
by smtp104.biz.mail.re2.yahoo.com with SMTP; 22 Jan 2010 06:54:49 -0800 PST

  • 1. То, что письмо с яндексового ящика — это видно невооруженным ответом и ничего страшного. Я тоже отправляю письма с mail.ru, указывая обратный адрес совсем другой.
  • 2. IP адрес просто запомните.
  • 3. HELO уже заинтриговало. Приведу пример HELO с реального ящика.

    Received: from [95.108.130.120] (port=50391 helo=forward13.mail.yandex.net)

    Такая запись меня бы не смутила… Но то, что выше — пардон.
  • 4. SPF тоже ничего хорошего не поведал. IP то не яндекса, что с него слать то… Нормальное письмо с яндекса естественно ничем не запятнает свое имя. Например:

    Received-SPF: pass (mx52.mail.ru: domain of yandex.ru designates 95.108.130.120 as permitted sender) client-ip=95.108.130.120; envelope-from=xxx@yandex.ru; helo=forward13.mail.yandex.net;
  • 5. Очень любопытно было посмотреть на smtp сервер. В реале будет что-то наподобие следующего:

    Received: from smtp11.mail.yandex.net (smtp11.mail.yandex.net [95.108.130.67])
    by forward13.mail.yandex.net (Yandex) with ESMTP id 05383A78EA7
    for <to_friends@mail.ru>; Fri, 25 Dec 2009 20:12:02 +0300 (MSK)
    Received: from BIGGEST_COMP (pppoeXXXXX.mv.ru [xxx.xxx.xxx.xxx])
    by smtp11.mail.yandex.net (Yandex) with ESMTPA id ADF0A673008B
    for <to_friends@mail.ru>; Fri, 25 Dec 2009 20:11:51 +0300 (MSK)


    Однако там этим и не пахло.

Того, что я увидел было достаточно для меня чтобы удостовериться в истинности моих подозрений.

Первая выдача запроса в гугле IP адреса показала статью, которая освежила мою память.
206.190.52.173 это SMTP сервер Yahoo. Для подключения к SMTP серверу злоумышленники используют оригинальный IP адрес и информацию. 206.190.52.173 — оригинальный IP адрес и они без особых усилий подключаются к серверу используя данные что-то вроде email@example.com@206.190.52.173.

Сомнений в том, что это спам у меня не осталось.

Но любопытство ведь свое берет. С предельной осторожностью — перешел по последней ссылке. Там архив TЗ.rar. Вроде ничего обидного. Но дальше уже интереснее:
Содержимое архивов
Думаю, не надо объяснять что это за ТЗ такое…
Второй файл, точнее ярлык тоже хорош:
Содержимое архивов

DrWeb 5.0.1.12222 2010.01.22 Trojan.MulDrop.60130
Kaspersky 7.0.0.125 2010.01.22 Trojan-PSW.Win32.WebMoner.nl
NOD32 4797 2010.01.22 Win32/TrojanDropper.Delf.NRR


Ниже приведу исходный тест писем. (может кому интересно)

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
From — Thu Jan 21 11:30:28 2010
X-Account-Key: account1
X-UIDL: 1264057825436
X-Mozilla-Status: 0003
X-Mozilla-Status2: 00000000
X-Mozilla-Keys:
Return-path: <osteomed-spb@yandex.ru>
Received: from [206.190.52.173] (port=34570 helo=smtp104.biz.mail.re2.yahoo.com)
by mx86.mail.ru with esmtp
id 1NXrBQ-000LUy-00
for to_friends@mail.ru; Thu, 21 Jan 2010 10:10:24 +0300
Received-SPF: softfail (mx86.mail.ru: transitioning domain of yandex.ru does not designate 206.190.52.173 as permitted sender) client-ip=206.190.52.173; envelope-from=osteomed-spb@yandex.ru; helo=smtp104.biz.mail.re2.yahoo.com;
X-Mru-BL: 0:4:0
X-Mru-PTR: off
X-Mru-NR: 1
X-Mru-OF: unknown (ethernet/modem)
X-Mru-RC: US
Received: (qmail 23718 invoked from network); 21 Jan 2010 06:43:43 -0000
Received: from 78-21-52-174.access.telenet.be (osteomed-spb@78.21.52.174 with login)
by smtp104.biz.mail.re2.yahoo.com with SMTP; 20 Jan 2010 22:43:42 -0800 PST
X-Yahoo-SMTP: OGyL7BeswBAyEJCfyh3zpU0Ux00x
X-YMail-OSG: WTKuh7QVM1nrQKJgkpvMz8tKkMLUsVbU_7WmyKXpqW8huF3P.Hr4KALgp_rRJ_11_ZVfz_NRRKNGv85caw4QtnAnPaMwxoioUpiMTKuBgMTCM1WUYvAzHGAULqK24ACPgAGq6c93ncPofDDqhzAB0Fziu7YiETTGegojHj.AL8pjBi4HlsrA17mpje6CTdw5e6mnXd8vu6hhaHgeoWFzWc9CnYF7YlArFHE9PgpkYjMp_zW.6Il71SGNQcCYNLWFX_.367K7idAq.FRW1h9CEkkAc3tJvs.7tmeqCuSQVGPjKvAs_LtTkCJ5PQ18WGhEalI3a61m4a1CdHZE7a0xj70qecpCvWgznr10jjp2U9WTqZ.bUjkZhiu88azIxNUZ0EfIY.sZJD62a4m16J1HIrRZblO6CVISrokLFbcZNVBJdD4pkg2HwanaSlyTdYEX8KIK7jhHahLQ7VCDawCBI5xIGiJ.VpLduYXrlS7n33yhNKNqTwZo.NI-
X-Yahoo-Newman-Property: ymail-3
Message-ID: <00f43f29-40199-02794053716319@user>
Reply-To: «Osteomed» <osteomed-spb@yandex.ru>
From: «Osteomed» <osteomed-spb@yandex.ru>
To: to_friends@mail.ru
Subject: www.weblancer.net
Date: Thu, 21 Jan 2010 09:43:44 +0300
MIME-Version: 1.0
Content-Type: text/html
Content-Transfer-Encoding: 8bit
X-Priority: 3
X-Mailer: Power Sending Sockets v5.1
X-Spam: Not detected
X-Mras: OK

Здравствуйте.
Мне нужно перевести текст с сайта.
Тема — медицина. Вот старый сайт: www.osteomed-spb.narod.ru
Новый сайт будет готов в течении 2 недель, к этому времени мне надо перевести все статьи которые будут размещены на сайте
Некоторые из статей можно скачать тут: narod.ru/disk/17109516000/статьи.rar.html
Меня интересует стоимость работы и сроки выполнения.
Крестина Людмила Сергеевна.

.

Второе письмо:

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
From — Fri Jan 22 18:02:21 2010
X-Account-Key: account1
X-UIDL: 1264172491218
X-Mozilla-Status: 0001
X-Mozilla-Status2: 00000000
X-Mozilla-Keys:
Return-path: <osteomed-spb@yandex.ru>
Received: from [206.190.52.173] (port=35993 helo=smtp104.biz.mail.re2.yahoo.com)
by mx81.mail.ru with esmtp
id 1NYL0t-000Kj8-00
for to_friends@mail.ru; Fri, 22 Jan 2010 18:01:31 +0300
Received-SPF: softfail (mx81.mail.ru: transitioning domain of yandex.ru does not designate 206.190.52.173 as permitted sender) client-ip=206.190.52.173; envelope-from=osteomed-spb@yandex.ru; helo=smtp104.biz.mail.re2.yahoo.com;
X-Mru-BL: 0:4:0
X-Mru-PTR: off
X-Mru-NR: 1
X-Mru-OF: unknown (ethernet/modem)
X-Mru-RC: US
Received: (qmail 51685 invoked from network); 22 Jan 2010 14:54:50 -0000
Received: from d51535928.access.telenet.be (osteomed-spb@81.83.89.40 with login)
by smtp104.biz.mail.re2.yahoo.com with SMTP; 22 Jan 2010 06:54:49 -0800 PST
X-Yahoo-SMTP: OGyL7BeswBAyEJCfyh3zpU0Ux00x
X-YMail-OSG: BcrH8xMVM1kKujC9WqJobThlV9hR32uh0usEbHcIRRYBjf9..mfgT8yxGdAHmfIjkqEKFK63wk1JRkK0tRwOeXmDDCSSfYjwiL5k3rmg7nGCAYgkvTtO2._.edkzutGdlmvZi7vi6ghfOG9mAP74KhNarlXPxVo0JH7ivUqeIxkOv1KVXDXYoYywkCNALAnb6TKc1s1qUhcDkOE1GfQ9h2LXu_MYEEa_YbYMCV2VJXz27qBitB96fIj7Xj8QFLRW_Y8CZ0mXzv3ra5oPdV7LaBAHd9WvgjFrDfMIN3JbM7f_yHWBwAVb2lNaowfzo2bnZMqdnbmI3uQ70jr1N9qNs1ykAlSKfEFyLWMYqJCbviUwlO84Yh3h6Y4iOhG6jcVRBxmHU.FFhWvh2Ta4Q5N.5pFXtH2f4bI.UoCV_pj7ht5Ik.wUYFeHZRIzGEb27QXRQ5jI2LAuCEMqFHUE9hK8EPirq.PJOw.VLra8M7Pr4nbh30SyHpwYhrfYZg--
X-Yahoo-Newman-Property: ymail-3
Message-ID: <00f43916-40200-01b67464373495@user>
Reply-To: «Osteomed» <osteomed-spb@yandex.ru>
From: «Osteomed» <osteomed-spb@yandex.ru>
To: to_friends@mail.ru
Subject: www.weblancer.net
Date: Fri, 22 Jan 2010 17:54:52 +0300
MIME-Version: 1.0
Content-Type: text/plain
Content-Transfer-Encoding: 8bit
X-Priority: 3
X-Mailer: Power Sending Sockets v5.1
X-Spam: Not detected
X-Mras: OK

Здравствуйте.
Извините я вам прислала не правильную ссылку.
Вот ссылка: slil.ru/28530892
Крестина Людмила Сергеевна.

.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-==-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


Это была не разовая атака.
И напоследок. Что я хотел от данного поста — обратить внимание и лишний раз предупредить. Спамер не дремлет, спамер умнее становится.

С Уважением, Андрей Куманяев.

upd:
По непроверенным данным словам lmaster вирус обладает следующим функционалом:
1) Программа записывает все нажатия клавиш (keylogger)
2) Зловред похищает данные для авторизации у следующих программ:
— QIP
— Mail.ru Agent
— Total Commander
— SmartFTP
— OutLook
— ICQ
— The BAT!
— WebMoney
— FireFox
— IE
— Opera
3) Все это программа отправляет на сайты:
sitysan.hmsite.net/upload.php
chikoss.hmsite.net/upload.php
+79
22 января 2010, 20:17
13

комментарии (71)

НЛО прилетело и опубликовало эту надпись здесь
+1
Zzet #
habrahabr.ru/search/?target_type=posts&q=weblancer.net ничего вразумительного не дал. Ни заголовков, ни содержимого. Я думал, что достаточно по адресу сайта поискать.
НЛО прилетело и опубликовало эту надпись здесь
+5
Zzet #
у меня статья больше, дольше писал ))) Потому то и не заметил ее. Разница во времени почти час. В принципе, написание, форматирование, лишняя проверка как раз и отняла это время )

Извиняюсь перед теми, кто считает это дублированием.

Ссылку на первоупоминание добавил.
–3
bungu #
Фрилансеры люди умные, думаю не должны вестись на такую чушь
+2
Zzet #
Никто фрилансеров дураками не называет ) Каждый заботится о себе в меру их способности или желания. Только вот интересно, видели ли вы, как радуется фрилансер, который недавно начал работать и никак не мог получить заказ на выполнение?
0
deniamnet #
достаточно почитать, сколько людей на это повелось
так что вы не совсем надейтесь :) без лоха и жизнь плоха, как говорится
+1
dima_smol #
Тоже получил оба письма. Удивился что прислали так как на веблансере не появляюсь очень давно и даж портфолио не заполнено…
+3
witka #
chikoss.hmsite.net/1.php
sitysan.hmsite.net/1.php
тут загрузчик файлов на сайт, думаю пожно грузануть им пару файлов на несколько гигабайт =)

А тут логи:
chikoss.hmsite.net/log.txt
sitysan.hmsite.net/log.txt
+12
witka #
Хехе, смотрим
chikoss.hmsite.net/
sitysan.hmsite.net/



0
Zzet #
Я надеюсь, ты не против, что я немного подкорректировал? Страна должна знать своих героев в лицо )
0
witka #
Хех, спасибо :)
0
coodix #
Как вы файлы на их сервере редактируете?
+1
Zzet #
Создавали и заливали на сервер. Ничего сложного (:
0
witka #
Собственно потер файлы
chikoss.hmsite.net/upload.php
sitysan.hmsite.net/upload.php

, чтобы не повадно было вирусу что-нибудь отправлять
0
Zzet #
Зря… А как раз скриптик написал, чтобы он все содержимое с каталогами почистить =( Атата, поторопились вы…
0
witka #
оу, sorry. ну я думаю они заметят пропажу и загрузят заного ( если им это нужно)

тем более права на папку вы бы всеравно не изменили, новые данные приходили бы снова.
0
witka #
Хотя тут я не прав, надо было чистить директорию и удалять скрипт
0
Zzet #
не важно, закачали бы они или нет. Нужно было удалить то, что троян уже набрал… Даже если они и восстановят загрузчик, все равно — то что награблено, теперь награблено =(

Хреновые из нас спасители =(
+1
witka #
Утром голова фигово варит, уж извиняйте =(
0
Lionheart #
может устроить Хабра-эффект с заливанием бессмысленной информации (мусора) на выше указанные хосты?
+1
Zzet #
Пока никак это не получится сделать. Причина написана выше.
Теоретически, они скорее всего зальют обратно скрипты. Ну может над ними по колдуют, ограничения поставят и тп — можно будет заново подловить. Но это все теория. Практика начнется с момента начала работоспособности формы.
0
Lionheart #
за бравое дело пойду горой, зовите если что.
+3
Alaunquirie #
У меня простаивают три машины с достаточно толстыми каналами, готов выгружать засранцам говно декалитрами непосредственно в их сайтики. Как-чего — свистните в личку, помогу, чем смогу.
+1
Zzet #
87.118.122.30/ форма на моем серваке.

робота загрузчика злоумышленником восстановлена.
0
Zzet #
и никакого хабраэффекта через мой сервак только. Форма на жалкой впс-ке стоит.
0
Zzet #
+10
scamp #
А я залил несколько серий Хауса, чтобы им не было скучно.
0
Zzet #
sitysan.hmsite.net/ перестал работать. Редиректит на гугл.
0
udpn #
*applause*

Ещё бы так же ДДОС атаки отбивали.
0
Kentavr #
Оняня, они не на тот кусок замахнулись :'D Как говорится, знай наших.
Молодцы, ребята, даже не лень в профиль залезть и плюсануть за такое :D
+1
witka #
Спасибо, хотя у хабравчан сложилось различное мнение. и за подобное действие я отхватил несколько минусов.
0
Kentavr #
Я заметил, я за этот коммент похоже тоже минус отхватил :D
+2
c11k #
данная статья порядком помешает «злоумышленикам»
спасибо за полезное инфо, сегодня утром столкнулся с идентичной проблеммой, но я не имею привычки отвечать на то чем я не занимаюсь, а может просто не имею вежливости :)
0
4lt3r #
Зарядил на загрузку пачку отличнейших порнофильмов, пусть хоть что-то их порадует когда увидят счет за траффик :)
0
Zzet #
Эээээмммм. Простите, как, куда?
0
4lt3r #
вот же sitysan.hmsite.net/1.php выше была ссылочка.
0
Zzet #
habrahabr.ru/blogs/virus/81629/#comment_2418794 и дальше по порядку. В пустоту льете, Батенька…
0
medvedew #
+1 только только отписался, что ссылка не работает )))
–1
zerkalka #
могу добавить от себя и знакомых об еще одном способе, которым пользуются такие социальные спамуроды.
есть сайт объявлений avito.ru — достаточно уже известный.
некоторые товары, которые можно найти по поиску стоят очень ОЧЕНЬ недорого (при этом ценник даже может быть похож на реальный). в объявлении дано более-менее подробное описание (со вставками «как бы человеческих» выражений — например «ну я в общем продаю его, так как ваще ненужен оказался»), а в качестве контакта — только эл.адрес, написав по которому, человек так же подтверждает свой рабочий е-мейл и пополняет спамбазу.
–5
EdWing #
Крестина — уже напяграет такая небрежность в подписи потенциального заказчика.
+5
Ogra #
Попробуйте прочитать внимательнее и не перепутать фамилию с именем:
Крестина Людмила Сергеевна.
–1
EdWing #
о лол. Как же с утра плохо читать чужую преписку :)
+1
Bright #
А что не так? «Крестина Людмила Сергеевна.» Здесь это фамилия, а не имя )
0
EdWing #
Да, я уже понял :)
0
Georg #
О, и мне эти два письма приходили вчера утром, я их сразу удалил, но признаюсь, сомнения были.
+1
Ogra #
Поправьте заголовок: «добрались ДО фриланса»
0
Zzet #
сорри. Подправил.
0
vasichkin #
Ну а как изводить сие? А то моя таки клацнула, а каспер только источник нашел.
0
Zzet #
Непроверенное решение:

www.securelist.com/ru/descriptions/12227666/Trojan-PSW.Win32.WebMoner.hh

Как будет время — произведу более детальный поиск. Если будут результаты до меня — с радостью поселю их в топик.

Если кто-нибудь протестирует и оно окажется верным — переношу в топик.
0
vasichkin #
не, нету такой длл…
Вроде как что-то получилось используя это — www.weblancer.net/forum/themes/15815.html
0
cycero #
Насчет Web-Money и боязни потерять с него деньги. В настройках поставьте, чтобы код активации слался только на мобильный телефон. Тогда, для того, чтобы украть с Web-Money средства, злоумышленникам нужно будет украсть не только пароль и ключ, но и ваш телефон :) Ну и не надо хранить ключи на компе, естественно.
0
FladeX #
Тогда и персональный аттестат желательно бы получить, а то ведь после такой защиты при проблемах с мобильником сам не сможешь получить доступ.
0
cycero #
Угу, спасибо что добавили. У меня аттестат продавца.
0
megatondetrua #
Да, приходила такая шняга. Хватило ума не открыть, так как копирайтинг и переводы не моя специализация.

Спасибо хабру за предупреждение.
0
Setti #
Спамер не наказан? Какая же это «Развязка»?
0
overday #
Грязные спамеры будут наказаны! :D
0
ArtyShocK #
в первом письме тоже ссылка на архив с неоткрывающимся изображением и ярлыком на cmd. но virustotal ничего не показал. а на второе письмо уже ругался.
+2
Zzet #
Вашу дивизию!
0
witka #
я видел полный этот список, жуткое зрелище
0
egorinsk #
Вы у каждого письма заголовки читаете? :) Все действия (кроме естественно, запуска ярлыка) — абсолбтно безопасны.
0
Zzet #
нет, не у всех. Только у тех, которые вызывают подозрения.
0
almazmusic #
Аналогичная лажа :) само собой линк в архиве насторожил и правильно сделал. Написал, что не то прислала, через день пришло ещё письмо с отмазкой, моя «Ой, простите, я не то прислала». После чего я ей написал, что не надо Win32.WebMoner'ами меня кормить — отстала.

Как говорится «Без лоха и жизнь плоха».
0
almazmusic #
Кстати, пароли я давно копирую из файлов с паролями. Вроде бы пока ни один кейлогер не догадался об этом.
0
Zzet #
А вы их у себя разводите? (:
0
almazmusic #
эээ… а надо один пароль для всего? очень «умно»…
0
Zzet #
Вы меня не правильно поняли. Я про кейлогеры говорил.
0
almazmusic #
Нет! :) Ни в коем случае! Но за все 11 лет была пара таких, которые были невидимыми, правда это было ещё на Вин98СЕ :) Сейчас возможно это лишняя мера предосторожности, но уже вошла в привычку.
0
astal #
У меня есть парочка умеющих следить и за буфером обмена
0
Methos #
Да, тоже заметил, с недавних пор стали спамить вакансии с предложениями типа «сделать сайт похожий на этот _ссылка_». Это чистый спам, никакая это не вакансия.

0
variable #
У меня мыла в акаунте нету, но зато стучатся в асю с такими предложениями:

444719 (20:49:02 1/02/2010)
у меня есть предложение: вам нужен рейтинг на веблансере?

*** (20:49:13 1/02/2010)
неинтересно

444719 (20:49:43 1/02/2010)
ну как желаете:
просто положительный отзыв на ваше предложение не помешал бы (ИМХО)

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.