E-mail z linkiem do pobrania .doc - malware.

wwd

Bardzo aktywny
Dołączył
22 Styczeń 2012
Posty
362
Reakcje/Polubienia
257
Otrzymałem taką wiadomość:

M8a6tQLm.jpg

Link prowadzi do pobrania pliku .doc

Zaloguj lub Zarejestruj się aby zobaczyć!
Za pierwszym razem pobrało plik invoice2018-07-18.doc, teraz pobrało RQZ27713075059_2018_07_18.doc.
Wiadomo, jeśli e-mail z linkiem do pliku to pewnie jakieś wirus, malware, ransomware czy inna tragedia :)
Z ciekawości odpaliłem Shadowdefender i spróbowałem otworzyć plik.
Word pokazał coś takiego:
4S2nkECm.jpg


Czyli złośliwy kod został zablokowany, chyba po użyciu hardentools, nie wiem...

Skanowanie HitmanPro oraz Arcabit online scanner nic nie wykazało, na virustotal wyszło:
Zaloguj lub Zarejestruj się aby zobaczyć!

Zaloguj lub Zarejestruj się aby zobaczyć!


Pierwszy plik został wykryty po zeskanowaniu Secureaplus przez silnik Eset, natomiast drugi plik jest czysty.
Może ktoś z Was bardziej doświadczony sprawdzić czy mu av to wykrywa?
Ja mam tylko AppGuard, ZAM (też nic nie wykryła) i skaner hitmanpro. Może jakiś normalny av zapobiega uruchomieniu takiego pliku?
 

helium

Bardzo aktywny
Ekspert
Dołączył
16 Czerwiec 2010
Posty
2183
Reakcje/Polubienia
2555
Miasto
Kraków
Nic nie zostało zablokowane. Pobrane przez Ciebie pliki są "nie szkodliwe" do czasu. Napastnik wie że ofiary mają lepsze lub gorsze programy antywirusowe dlatego załącznik są z reguły czyste. Otwarty przez Ciebie plik ma link (screen) który pobiera dopiero właściwego wirusa na kompa. Oczywiście wszystko pod pozorem że brakuje czcionki do poprawnego wyświetlenia zawartości pobranego wcześniej dokumentu.
 

Grandalf

Bardzo aktywny
Członek Załogi
Moderator
Dołączył
26 Maj 2015
Posty
19209
Reakcje/Polubienia
55912
Otrzymałem taką wiadomość:
na virustotal wyszło:
Zaloguj lub Zarejestruj się aby zobaczyć!

Zaloguj lub Zarejestruj się aby zobaczyć!

Może ktoś z Was bardziej doświadczony sprawdzić czy mu av to wykrywa?
Co tu sprawdzać, jak VirusTotal wali trojanami :) Na tym obrazku widać ile to badziewie ma połączeń, skąd może pobrać kod.

lxGIoYw.jpg

Tutaj ostrzegają przed tym:
Zaloguj lub Zarejestruj się aby zobaczyć!


Na Hybrid Analysis pokazuje, że uruchamia polecenia powłoki, tworzy nowe procesy itd.

Zaloguj lub Zarejestruj się aby zobaczyć!

Zaloguj lub Zarejestruj się aby zobaczyć!

Więcej nie ma sensu pisać.
 
  • Lubię to
Reactions: wwd

wwd

Bardzo aktywny
Dołączył
22 Styczeń 2012
Posty
362
Reakcje/Polubienia
257
Dziękuję.
Chciałbym tylko zapytać czemu u mnie kliknięcie w obrazek nie uruchamia żadnego linku? Dlatego że cmd jest wyłączony?
 
Do góry