Развод

Тема в разделе "WASM.HEAP", создана пользователем Mika0x65, 31 окт 2007.

  1. Mika0x65

    Mika0x65 New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2005
    Сообщения:
    1.384
    Мое почтение всем.

    Наткнулся на развод:

    Приходит открытка, якобы от postcard.ru. Пройдите по ссылке, получите, распишитесь. Ссылка, понятное дело, ведет на совсем другой сайт.

    Развод, надо полагать, старый (хотя я столкнулся впервые).

    Что интересно, ссылка, по которой предлагается пройти, выглядит так:

    hxxp://www.pup-ciechanow.pl/card.php?s=1&fr=JerryFulton&n=%YOUR_MAIL%.

    Начерта им %YOUR_MAIL% непонятно. По ссылке и правда открытка. Я в этот раз почту смотрел через WEB-интерфейс, поэтому не заметил подмены и прошел по ссылке. FF завис. Зайдя по ссылке с unix'овго хоста lynx'ом заметил любопытную строчку: REFRESH(10 sec): hxxp://www.pup-ciechanow.pl/realfoto.exe

    Вроде, файлику сгрузиться не удалось. Сейчас ковыряю в IDA. Если кому интересно -- файлик можно забрать оттуда.
     
  2. Asterix

    Asterix New Member

    Публикаций:
    0
    Регистрация:
    25 фев 2003
    Сообщения:
    3.576
    это не развод, это заманивание на сайт с эксплоитом
     
  3. Aspire

    Aspire New Member

    Публикаций:
    0
    Регистрация:
    19 май 2007
    Сообщения:
    1.028
    Mika0x65
    Trojan-Downloader.Win32.Zanoza сказал Касперыч. Спасибо, поковыряем. ;)
     
  4. zxqwe

    zxqwe New Member

    Публикаций:
    0
    Регистрация:
    28 окт 2007
    Сообщения:
    5
    Верифицируют спамбазы. Так что поздравляю, зайдя по этой ссылке ты подписался на спам.
     
  5. Mika0x65

    Mika0x65 New Member

    Публикаций:
    0
    Регистрация:
    30 июл 2005
    Сообщения:
    1.384
    zxqwe

    Я об этом догадывался. Даже мелькнула мыслишка, запустить скрипт под *nix, который будет заходить по этому адресу подкидывая левые адреса. Хоть как-то чтобы нагадить спамерам :). Но думаю, это будет капля в море.
     
  6. zxqwe

    zxqwe New Member

    Публикаций:
    0
    Регистрация:
    28 окт 2007
    Сообщения:
    5
    А толку? Всеравно база будет потом проверена через mx resolve и smtp verify, так что невалидные адреса будут отсеяны с вероятностью 99%. Верификация через ссылки в письме используется не для отсева невалидных адресов (это делается автоматически), а для отсева используемых адресов.
     
  7. rain

    rain New Member

    Публикаций:
    0
    Регистрация:
    22 апр 2006
    Сообщения:
    976
    realfoto.exe:
    zxqwe ваше? :lol:
    тянул отсуда 4 бинарника и запускал
    http://www.yvon-publicidad.com/images/images.php?w=1&e=2
    http://www.yvon-publicidad.com/images/images.php?w=2&e=2
    http://www.yvon-publicidad.com/images/images.php?w=3&e=2
    http://www.yvon-publicidad.com/images/images.php?w=4&e=2
    щас там банальное:
    Код (Text):
    1. <SCRIPT LANGUAGE="JavaScript">
    2. document.location.href="http://www.hosteur.com/index-suspendu-405.html" </SCRIPT>
    ничего плохого, кроме показа баннера, уже не делает