Mysko Mail
Posted by isecore on August 30th, 2006
Quadrudos rapporterar att han fick ett underligt mail idag. Jag fick själv nästan exakt samma mail igår.
Den enda skillnaden mellan dem är avsändaren. Det mail som Quadrudos fick påstås komma från “Lisa Johansson” (med en mailadress som är magic at hajmail.com) och det mail jag fick påstås komma från “Frida Gillberg” (med adress macromolecular at ubi.com). Det här är säkert riktiga adresser som samlats upp och som används för att fejka utskicket.
När jag kikar på de headers som följde med visar det sig att mailet skickats från en host som heter 53537491.cable.casema.nl vilket betyder att det mest troligt kommer från nån zombifierad dator, tydligen placerad i Nederländerna.
Innehållet i mailet såg ut så här:
Bäste Kund!
Räkningen
Filerna är bifogade som en bilaga och kan vidarebefordras tillsammans med detta meddelande.
Jag använder en gratis version av SPAMfighter som har fram till nu raderat 227 SPAM-brev.
SPAMfighter är helt fri för privatbruk.
Det kan provas nu och gratis: TRYCK HÄR
Dessutom bifogades en ZIP-fil som heter “räkningen.zip” och som när man öppnade upp den innehöll en EXE-fil med samma namn. Jag orkade inte virusscanna den igår eftersom det uppenbarligen ligger en hund begraven nånstans. Mailet är ren text och oavsett vad som påstås i slutet så är det inte en länk.
För skojs skull provade jag nu att packa upp filen, och omedelbart rapporterar Kaspersky att filen är smittad med Trojan-Spy.Win32.BZub.cw. Det låter som en trojan, och F-secure listar ett virus som BZub.bl, gissningsvis är det som finns i den här filen en variant.
EDIT: Google-sökte lite på innehållet, och tydligen är det här en Haxdoor-variant.
Haxdoor is a powerful backdoor with rootkit and spying capabilities. It can hide its presence, processes and files, on an infected system.
EDIT2: Det står lite mer utförligt om precis den här varianten på F-Secures blog. Där har man lite skärmdumpar också.
License
This work is published under a Creative Commons Attribution-NoDerivs 2.5 Sweden License.







August 30th, 2006 at 17:51
Klassiskt. Det förekommer i många olika former. Ett tag var det populärt med länkar över MSN till siter med “information om personerna på din lista”. Det stod, “Se vad det står om just DIG: http://blabla-lång-länk.com/index.php?file=andreas@minadress.com“. Jag reagerade inte det suspekta i länken första gången meddelandet kom, men jag lät bli att klicka på länken. Att adressen faktiskt gör att man laddar ner en fil med filändelsen .com upptäckte jag först när jag hunnit läsa om virusets spridning på andra ställen.
Viruset tog över burken när om man körde filen (vilket många gjorde) och spred sig via liknande meddelanden till alla användare på listan. Det var dessutom svårt att få bort, det tog två dagar innan antivirusprogrammen började jobba. Men viruset (som möjligen kan ha varit en bakdörr också) var inte särskilt destruktivt utan (mest irriterande faktiskt. Aftonbladet tog tre dagar på sig innan de började skrika “LIVSFARA” i sina artiklar…
August 30th, 2006 at 20:54
Jo, finns en hel del sånt där, jag går aldrig på dem. Öppnar aldrig saker folk skickar till mig utan att jag vet om i förväg att de ska skicka dem.
August 31st, 2006 at 06:54
jag fick ett sånt