Столкнулся в новым типом разводилова

Сижу, никого не трогаю, починяю примус, как вдруг на почту прилетает вот такое письмо.
Казалось бы, среди близких друзей Александров у меня нет, да и на работе с Александрами тоже туго, дефицит, можно сказать.

Столкнулся в новым типом разводилова Обман, Mail ru, Почта, Длиннопост

Любопытно, что же там лежит в мыльном облачке?

Столкнулся в новым типом разводилова Обман, Mail ru, Почта, Длиннопост

А там лежит какой-то стрёмный html-файл на 110 килобайт.

Столкнулся в новым типом разводилова Обман, Mail ru, Почта, Длиннопост

Хммм... А внутри у ней неонка ссылка! Вообще удивительно, что ссылка на три строки занимает аж 100 кб, но вроде кроме меты со ссылкой реально ничего нет.

Столкнулся в новым типом разводилова Обман, Mail ru, Почта, Длиннопост

Что же за ссылка, спросите вы? Мне тоже интересно, и вот что выдал гугель

Столкнулся в новым типом разводилова Обман, Mail ru, Почта, Длиннопост

Тут я совсем погрустнел, и попытался любезно ответить на загадочное письмо

Столкнулся в новым типом разводилова Обман, Mail ru, Почта, Длиннопост

Но ничего не вышло.

Столкнулся в новым типом разводилова Обман, Mail ru, Почта, Длиннопост

Мораль истории отсутствует. Если вы уже встречали такую херобору, то молодец. Ну а я на всякий случай решил запилить пост, чтобы люди не попадались, мало ли кто-то в спешке или по наивности откроет и скачает.

Всем бобра и мотиков!

Столкнулся в новым типом разводилова Обман, Mail ru, Почта, Длиннопост

UPD: Данные служебных заголовков, для тех, кому интересно

Столкнулся в новым типом разводилова Обман, Mail ru, Почта, Длиннопост
Вы смотрите срез комментариев. Показать все
23
Автор поста оценил этот комментарий

На скриншотах же видно, что 110 байт, а не килобайт. Просто ссылочку на прон вам прислали. Так сказать с доставкой на дом :)

Ну, кстати, скачал файлик ради интереса. Внутри .scr файл, то есть вирус. Ну или троян.

раскрыть ветку (12)
10
Автор поста оценил этот комментарий

Шифровщик, сейчас большинство именно под скринсейверы маскируют. Без спроса стартует, DEP-защита на них не распостраняется, вроде.

раскрыть ветку (7)
1
Автор поста оценил этот комментарий

Подтверждаю, слава богу своих бухов перепугал, они теперь с любым подозрительным письмом ко мне обращаются. Типа таких писем 3 было за май месяц.

3
Автор поста оценил этот комментарий

Это один из тех, что файлы превращают в говно, пока ты не заплатишь деньги за дешифровщик?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Да, очень мерзкая херня.
Автор поста оценил этот комментарий

В смысле без спроса стартует? Его что ли запускать не надо?

раскрыть ветку (3)
5
Автор поста оценил этот комментарий

В смысле запуск .exe файлов без цифровой подписи вызывает у DEP-защиты сурьёзные подозрения и она спрашивает пользователя "Открываем? Да/Нет". А .scr всегда запускается прямиком, по своей методе. Что происходит после открытия html-аттача непонятно, в другой ветке пытаюсь разузнать.

раскрыть ветку (2)
Автор поста оценил этот комментарий

да походу, скачивается сам шифратор, кодирует тебе файло и выкидывает на рабстол картинку с требованием выкупа. Не?

раскрыть ветку (1)
Автор поста оценил этот комментарий

html-аттач выполняет несколько ролей. Он открывается локально, в обход системы защиты почтового сервиса, как дополнительная вкладка браузера. Визуально файл выглядит как папка, в которой "лежит" Обычный доковский файл.doc, при нажатии на который открывается внешняя ссылка на то ли .js, то ли .scr. (Стандартное окно Открыть/Сохранить).

3
Автор поста оценил этот комментарий

есть чем посмотреть код .scr трояна?

раскрыть ветку (2)
4
Автор поста оценил этот комментарий

.scr это тот же .exe так что если и посмотришь, то без опыта реферс-инжениринга там редко что можно найти.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
2
Автор поста оценил этот комментарий

пардон, проглядел, что там не килобайты

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку