Solid Block of Ise

A Kevlar-Burrito Full Of Meat

Mysko Mail

Posted by isecore on August 30th, 2006

Quadrudos rapporterar att han fick ett underligt mail idag. Jag fick själv nästan exakt samma mail igår.

Den enda skillnaden mellan dem är avsändaren. Det mail som Quadrudos fick påstås komma från “Lisa Johansson” (med en mailadress som är magic at hajmail.com) och det mail jag fick påstås komma från “Frida Gillberg” (med adress macromolecular at ubi.com). Det här är säkert riktiga adresser som samlats upp och som används för att fejka utskicket.

När jag kikar på de headers som följde med visar det sig att mailet skickats från en host som heter 53537491.cable.casema.nl vilket betyder att det mest troligt kommer från nån zombifierad dator, tydligen placerad i Nederländerna.

Innehållet i mailet såg ut så här:

Bäste Kund!

Räkningen

Filerna är bifogade som en bilaga och kan vidarebefordras tillsammans med detta meddelande.

Jag använder en gratis version av SPAMfighter som har fram till nu raderat 227 SPAM-brev.
SPAMfighter är helt fri för privatbruk.
Det kan provas nu och gratis: TRYCK HÄR

Dessutom bifogades en ZIP-fil som heter “räkningen.zip” och som när man öppnade upp den innehöll en EXE-fil med samma namn. Jag orkade inte virusscanna den igår eftersom det uppenbarligen ligger en hund begraven nånstans. Mailet är ren text och oavsett vad som påstås i slutet så är det inte en länk.

För skojs skull provade jag nu att packa upp filen, och omedelbart rapporterar Kaspersky att filen är smittad med Trojan-Spy.Win32.BZub.cw. Det låter som en trojan, och F-secure listar ett virus som BZub.bl, gissningsvis är det som finns i den här filen en variant.

EDIT: Google-sökte lite på innehållet, och tydligen är det här en Haxdoor-variant.

Haxdoor is a powerful backdoor with rootkit and spying capabilities. It can hide its presence, processes and files, on an infected system.

EDIT2: Det står lite mer utförligt om precis den här varianten på F-Secures blog. Där har man lite skärmdumpar också.

License

This work is published under a Creative Commons Attribution-NoDerivs 2.5 Sweden License.

3 Responses to “Mysko Mail”

  1. Andreas Says:

    Klassiskt. Det förekommer i många olika former. Ett tag var det populärt med länkar över MSN till siter med “information om personerna på din lista”. Det stod, “Se vad det står om just DIG: http://blabla-lång-länk.com/index.php?file=andreas@minadress.com“. Jag reagerade inte det suspekta i länken första gången meddelandet kom, men jag lät bli att klicka på länken. Att adressen faktiskt gör att man laddar ner en fil med filändelsen .com upptäckte jag först när jag hunnit läsa om virusets spridning på andra ställen.

    Viruset tog över burken när om man körde filen (vilket många gjorde) och spred sig via liknande meddelanden till alla användare på listan. Det var dessutom svårt att få bort, det tog två dagar innan antivirusprogrammen började jobba. Men viruset (som möjligen kan ha varit en bakdörr också) var inte särskilt destruktivt utan (mest irriterande faktiskt. Aftonbladet tog tre dagar på sig innan de började skrika “LIVSFARA” i sina artiklar…

  2. Mind Says:

    Jo, finns en hel del sånt där, jag går aldrig på dem. Öppnar aldrig saker folk skickar till mig utan att jag vet om i förväg att de ska skicka dem.

  3. Harri Says:

    jag fick ett sånt

Leave a Reply

XHTML: You can use these tags: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>


Perhaps these similar posts might be of interest?