Вирусы (и антивирусы)

индекс
185,66

И вновь история повторяется… Спам с вирусами, акт второй

Доброго времени суток, Хаброчитатель!

Не так давно я писал пост об рассылке спама (и не я один предупреждения писал). Казалось, вроде бы, история закончилась… Однако, нет! И вновь ко мне пришло письмо подобного характера.

Добрый день.
Веб дизайн студия «INTINITY» объявляет набор внештатных сотрудников
по специальностям:
дизайнеры, верстальщики,
переводчики иностранных языков,
копирайтеры, рерайтеры,
фотографы, художники (знание photoshop)
так же приглашаем к сотрудничеству агенства и студии
мы гарантируем достойную плату за вашу работу,
задание можно скачать тут; narod.ru/disk/17519876000/T3.rar.html
наш сайт www.intinity.org
Design Studio «INTINITY»


Как и стоило ожидать — практически ничего не поменялось:

From — Tue Feb 02 21:12:02 2010
X-Account-Key: account1
X-UIDL: 1265134310870
X-Mozilla-Status: 0001
X-Mozilla-Status2: 00000000
X-Mozilla-Keys:
Return-path: <spravka@intinity.org>
Received: from [206.190.52.176] (port=26921 helo=smtp107.biz.mail.re2.yahoo.com)
by mx20.mail.ru with esmtp
id 1NcNE5-000NiP-00
for XXX@mail.ru; Tue, 02 Feb 2010 21:11:49 +0300
Received-SPF: none (mx20.mail.ru: 206.190.52.176 is neither permitted nor denied by domain of intinity.org) client-ip=206.190.52.176; envelope-from=spravka@intinity.org; helo=smtp107.biz.mail.re2.yahoo.com;
X-Mru-BL: 0:4:0
X-Mru-PTR: off
X-Mru-NR: 1
X-Mru-OF: unknown (ethernet/modem)
X-Mru-RC: US
Received: (qmail 68778 invoked from network); 2 Feb 2010 18:11:47 -0000
Received: from d54C3F021.access.telenet.be (spravka@84.195.240.33 with login)
by smtp107.biz.mail.re2.yahoo.com with SMTP; 02 Feb 2010 10:11:46 -0800 PST
X-Yahoo-SMTP: OGyL7BeswBAyEJCfyh3zpU0Ux00x
X-YMail-OSG: Z2tGzJUVM1kYtCxOkf2SYY50vDvMU0C6IGaK4cVfIg_cxKJM7Hk1YGKLpn_BnIZo5WKYIk86JSB.UuZoCkugEGVeRy8CGIbg_gltmyjOgzZy5lgKdyKkqXrUQR5QcBBWfeShmMw7mMZSO8hYNZhaGCrvj_aWYFB7AJ1bJQ48NKUs_ByHw4XtN5Y9ZemsZNr0kmZ3DKuPEIFdvv6GSugwxtNbii9LkIrM1_6U0kV_JzhSnzU5odZ_ezmiJ_FAkdr18N_eKDxGB1.diT61FJz7mnxYppQeYWJtQNMwt9KB7oQU5xFn_aFYXEYQczvdRg.Al3GdHatGBxB7Rgdll5.u3PMM.YCXh9Ek.QOCmZru4JZsYE6EEUa.x1bcyxefY4_z9ZethmvaRBQ97m76C.a1tNDpp3yKegdC7RAMMEcv6xb5pTCThzzY1DaTwhhq53F8jvl0vBN.6m60GbbFJettinZ90jha2bBotn8Ny2u2qIpCudretLjemC_SqAIsBU1uGt0W5A6x
X-Yahoo-Newman-Property: ymail-3
Message-ID: <00de97b9-40211-0e898831779861@user>
Reply-To: «Studio \»INTINITY\"" <spravka@intinity.org>
From: «Studio \»INTINITY\"" <spravka@intinity.org>
To: XXXX@mail.ru
Subject: Studio «INTINITY»
Date: Tue, 2 Feb 2010 21:11:47 +0300
MIME-Version: 1.0
Content-Type: text/plain
Content-Transfer-Encoding: 8bit
X-Priority: 3
X-Mailer: Power Sending Sockets v5.1
X-Spam: Not detected
X-Mras: OK

Добрый день.
Веб дизайн студия «INTINITY» объявляет набор внештатных сотрудников
по специальностям:
дизайнеры, верстальщики,
переводчики иностранных языков,
копирайтеры, рерайтеры,
фотографы, художники (знание photoshop)
так же приглашаем к сотрудничеству агенства и студии
мы гарантируем достойную плату за вашу работу,
задание можно скачать тут; narod.ru/disk/17519876000/T3.rar.html
наш сайт www.intinity.org
Design Studio «INTINITY»

.


Яндекс, как оказалось, решил во всем способствовать спамерам-злоумышленникам и дружелюбно сообщает, что ничего опасного там нет. Мол антивирусная программа ничего не нашла.



Однако, уже зарекомендовавший себя virustotal.com сообщает, что троян нас ждет. И уже троян то узконаправленный…



Судя по информации из сети:

Trojan-PSW.Win32.WebMoner.j

Rootkit: Нет
Видимые проявления: Посторонний процесс в памяти
Подмена номеров кошельков WebMoney и Яндекс.Деньги в буфере обмена
Синонимы: Trojan.PWS.Webmonier (DrWEB)

Троянская программа, написана на Basic, не сжата и не зашифрована, размер 28672 байта. Иконка и копирайты файла поддельные для его маскировки под компонент TWAIN Windows. В случае запуска скрытно выполняет следующие операции:
1. Создает копию своего исполняемого файла в папке WINDOWS. Имя исполняемого файла соответствует имени, под которым троян бал запущен на компьютере пользователя
2. Регистрируется в автозапуске, ключ CurrentVersion\Run, параметр System
3. После запуска скрытно остается в памяти и по таймеру выполняет опрос содержимого буфера обмена. В случае обнаружения в буфере обмена номера кошелька WebMoney (текстовая строка, начинающаяся на Z, E, R, U и 12 цифр после буквы) троянская программа заменяет этот номер на номер кошелька злоумышленника. Для выполнения этой замены в теле троянской программы открытым текстом заданы соответствующие номера Z, E, R и U кошельков. Кроме того, в случае обнаружения в буфере числа, начинающегося с «4» и содержащего 13-14 знаков троянская программа заменяет его на число, заданное в программе. Несложно заметить, что подобный формат имеют номера кошельков системы «Яндекс.Деньги».
Таким образом, принцип действия троянской программы основан на том, что при совершении платежа часто номера кошельков копируются через буфер обмена и пользователь обычно не проверяет многозначный номер после его вставки. Троянская программа подменяет номер, и пользователь копирует в буфер правильный номер кошелька, а вставляет из буфера уже номер кошелька создателя троянской программы и соответственно отправляет ему деньги.

Методика защиты
Методика защиты достаточно проста — следует всегда контролировать платежные реквизиты перед совершением платежа через Интернет. Подобный контроль защитит от различных методик подделки и подмены номера кошелька в процессе его ввода или копирования через буфер обмена.

UPD:

В Яндекс и Webmoney отправлены письма с описанием, что это такое (я про файл и его активность), и просьбой принять меры.

UPD2:

by lmaster
Исполняемый файл является дроппером (Delphi) и дропает в %TEMP% сам троян, запакованный UPX'ом, запуская его на исполнение.
Сам троян написан на Delphi, имеет вес 796 КБ.
Зловред собирает с компьютера жертвы информацию и отправляет ее на гейт:
maerb.hmsite.net/upload.php

Функционал Trojan-PSW.Win32.WebMoner.nl:

1) Программа записывает все нажатия клавиш (keylogger)
2) Зловред похищает данные для авторизации у следующих программ:
— QIP
— Mail.ru Agent
— Total Commander
— SmartFTP
— OutLook
— ICQ
— The BAT!
— WebMoney
— FireFox
— IE
— Opera
3) Все это программа отправляет на сайты: maerb.hmsite.net/upload.php

От меня: Как видно — ничего не изменилось… Все работает как и прежде. По той же схеме.
+42
2 февраля 2010, 21:40
2

комментарии (41)

+2
nooze #
хитро

лучшая защита — использовать коды протекции
+1
proc #
а в webmoney писали?
+4
Zzet #
да, естественно. Экземпляр архива также прикрепил.
+1
proc #
Интересно что они ответят и как поступят с деньгами (вернут ли жертвам).
+2
Zzet #
на прошлое мое сообщение (со старого топика) они не соизволили ответить. Интересно, ответят ли сейчас.
0
leonidas #
Они имеют свойство отвечать ну спустя 2 месяца на пример
* я писал абуз репорт, уже и забыл и пришёл оттвет.
Потом на каждый ответ на письмо приходилось ждать по месяцу-полтора
0
Zzet #
Вашу мать! Они ответили!

03.02.2010 10:20:52
Support Group
Спасибо за сообщение.
0
wearbo #
Деньги не возвращают. У меня 800 уе угнали, писал в саппорт, ответили — обращайтесь в правоохранительные органы. Правда там схема другая была. просто зашутдаунили комп, убили винду, причем пока переставил винду, денег уже не было. Стоял др вэб тогда еще.

Почитал по отзывам — деньги не возвращает ВМ администрация — пересылает на правоохранительные органы. Типа, разбирайтесь сами

Потом поглядел, мои деньги были переведены на какой-то левый кошель типа оплата за дизайн ))) выставил претензию, но что толку. Кошелек левый — таких сотню можно регить
+5
Rafael_Delon #
Ох! Как Я не люблю этих спамеров…
+4
LMaster #
Исполняемый файл является дроппером (Delphi) и дропает в %TEMP% сам троян, запакованный UPX'ом, запуская его на исполнение.
Сам троян написан на Delphi, имеет вес 796 КБ.
Зловред собирает с компьютера жертвы информацию и отправляет ее на гейт:
maerb.hmsite.net/upload.php
Функционал Trojan-PSW.Win32.WebMoner.nl я уже (примерно) описывал тут.
0
Zzet #
И в очередной раз топик обновил.
+1
Zzet #
Забыл, Спасибо! (:
0
smmurf #
Тут, я полагаю, не Яндексу, а DrWeb'у репортить надо.
0
Zzet #
На серверах Яндекса лежит файл. Так что им в обязательном порядке написать надо было.
0
smmurf #
Ну наверное вы правы, но сканируются они DrWeb'ом, и пока он не научится распознавать эту штуку, подобные действия могут повторяться.
Яндекс же, полагаю, скорее всего просто удалит этот файл, а в дальнейшем все равно все будет мониториться DrWeb'ом.
0
Zzet #
Где-то сохранить файл — это вовсе не проблема. Проблема в самом человеке.
+1
ognevsky #
так же приглашаем к сотрудничеству агенства и студии

грамотеи, итить:)
+1
lasthero #
А может отснифать что шлет этот троян на maerb.hmsite.net/upload.php, нагенерировать мусорных логин/пароль и отправить им туда. Пусть мучаются.
+1
Zzet #
Была такая же идея. И Энтузиасты вроде как имелись…

1. Скрипт кушает абсолютно все, но не больше 2 мб.
2. Скрипт кушает абсолютно отовсюду.
+1
Alaunquirie #
В прошлый раз я горе-спамерам на сайт rarjpg заливал :) С мусором на 10-30 метров, карантин антивируса.
+2
Alaunquirie #
Сливаем в один файл rar и jpg, вес при загрузке из браузера у него == картинке, на деле же, после загрузки картинки он начинает дотягивать архив. Как работает rarjpg, думаю, обьяснять не надо :)
+1
antness #
> вес при загрузке из браузера у него == картинке

Это как? После склеивания это уже другой цельный файл. Как браузер может «вешать» картинку отдельно?
+1
Alaunquirie #
Браузер кушает файл с расширением джепег и отрабатывает его с начала и до конца jpg блока, а архиваторы ищут метку начала тома архива, и им плевать, в каком месте она находится. Так что jpg загружается, браузер её отображает, а сам юзер продоолжает тянуть хлам в виде rar / zip мусора.
0
kmua #
Отфильтрует по IP.
0
Zzet #
угу. Нас на прошлых серверах до сих пор фильтрует. смотреть туда -> habrahabr.ru/blogs/virus/81629/#comment_2418784
0
witka #
Спасибо тому, кто перейдя по ссылке начал минусовать мне карму, наверное заслуженно
–3
chilly #
Не исключаю что это вирус и есть, но то что на virustotal.com всего 1 антивирус ругнулся на несчастный файл — это далеко ещё не повод трубить тревогу.
+3
Zzet #
Никто тревогу не трубил. Пользователям напомнили о существовании того человека. Возможно кто первую волну пропустил.

А то, что вирус — это 100% =)
0
chilly #
Ясно, не заметил что можно скачать, посмотреть. Просто когда сам разрабатывал под windows, у меня на virusscan.jotti.org чуть ли не на каждый билд какой — нибудь антивирус и ихнего зоопарка ругался )
0
a5b #
отошлите письмо и вирус в антивирусные конторы, как минимум drweb и kav
0
McBernar #
Пришло такое письмо сегодня. Вернее 2 одинаковых. Научен опытом. :)
0
astal #
сайт почистил, загрузчик оставил изменив немного

интересно автор сайта(и вируса вероятно) не удосужился написать загрузчик который бы тупо сохранял все файлы добавляя .txt в конец?
+1
Pilat #
Сколько интересных статей можно написать про тривиальный троян.
НЛО прилетело и опубликовало эту надпись здесь
0
ekzoman #
yandex видимо совсем не ценит свою хлипкую репутацию.
0
smmurf #
А еще ее не ценит любое файлохранилище.
Как вы предлагаете эффективнее бороться с этим? Если вы о хранении файла — так его проверяли, в моих глазах сильнее пострадала репутация DrWeb’а, но полагаю, что использовать другой нельзя по каким-нибудь бюрократическим причинам, потому что насколько мне известно, только DrWeb имеет какйю-то аттестацию или разрешение на использование в России, что-то связанное с разрешенными алгоритмами шифрования (сейчас подробностей не помню, давно в последний раз им интересовался).
0
RedHead #
рекомендую всегда когда возможно переводить с кодом протекции и потом переспрашивать получен ли перевод.
0
Barzometr #
самое интересное — нацеленный спам идет. Зазывает тот народ, который имеет прямое дело к паролям от сайтов и к электронной коммерции.

дизайнеры, верстальщики,
переводчики иностранных языков,
копирайтеры, рерайтеры,
фотографы, художники (знание photoshop)

0
Zzet #
Я с alaunquirie этот вопрос вчера краем зацепил. Самое страшное в этой рассылке не то, что могут увести деньги — этот вопрос на стороне внимательности пользователя, а то, что могут получить доступ к его аккаунтам. Подобная ситуация произошла с моим знакомым. Получили доступ к его аккаунту на фрилансе и разместили объявление о том, что срочно нужны деньги под процент на короткий срок. В результате — его репутация подпорчена, а люди потеряли, если не ошибаюсь, 20 000 кровных рублей. Кому-то это мелочь, а для кого-то существенная сумма. Сам лично знакомый не потерял ни копейки… Так что тут 2 стороны медали. И ни одна не блестит.
0
Ar2r #
Мозг — самая лучшая защита от троянов и вирусов :-)
0
pxx #
Сам троян написан на Delphi, имеет вес 796 КБ.

Ну нифига себе. Явно автор забыл стандартные гуишные библиотеки отключить в проекте, а может еще сверху добавил.
Как-то не вяжется размер файла с заявленным функционалом. Обычно подобного рода дрянь весит 30-100 КБ.

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.