PDA

View Full Version : Email sospetta da [email protected]


Ipocrisia
22-04-2008, 10:59
Ad un mio amico è arrivata una mail sospetta relativa ad un'infrazione stradale per eccesso di velocità e avente come oggetto "Comune di XXX - Infrazione Codice della Strada" dove XXX indica l'effettivo comune di residenza (scritto in minuscolo) del mio amico.

Nella mail viene notificata la presenza dei seguenti allegati:
Documentazione verbalizzata;
Immagini di ripresa del veicolo;
Documentazione di contestazione e
Conteggio punti patente.

Nell'allegato (in formato ZIP) ci sono tre documenti:
due documenti di testo (Sanzione.txt e ModuloContestazione.txt) ed un eseguibile (LettoreImmagini.exe di circa 36kb).

In entrambi i documenti di testo c'è la seguente scritta:
"Impossibile legere il file, ultizzare "LettoreImmagini" contenuto nella cartella"

La presenza di un file .exe mi ha insospettito, ho raccomandato al mio amico di NON eseguire l'allegato .EXE ma ovviamente lui (da buon utilizzatore di computer :read: ) l'aveva già fatto!

Per scrupolo (malgrado l'umore triste del mio amico :cry: ) abbiamo contattato i vigili del comune XXX per vedere se effettivamente ci potesse essere qualcosa di vero nella mail-multa e loro ci hanno detto (al mio amico è tornato il sorriso :D ) con che NON effettuano questo tipo di servizio!
Al mio amico è tornato l'umore triste :doh: perchè ha capito che aprendo quell'allegato aveva fatto "forse" una cazz... :help:

Ho preso il suo allegato ZIP, l'ho scompattato su un pc jolly isolato dal resto del mondo e formattabile tranquillamente per vedere cosa succedeva lanciando questo eseguibile ed il risultato è il seguente:

viene lanciato un applicativo che SEMBRA scaricare qualcosa da internet, viene mostrata una barra di progressione nel quale viene indicato un download di un file di 4,5Mb circa e, al termine dell'emulazione di download, il file .exe scompare e al suo posta appare un file video dal nome autovelox.avi con dimensione di 0kb.

E' capitato anche a qualcun altro?
Cosa potrebbe essere successo al pc del mio amico?

Sia sul suo pc che sul mio pc "jolly" sembra che tutto funzioni correttamente, l'antivirus non rivela nulla di anomalo ma... ho i miei dubbi.

Grazie.

Chill-Out
22-04-2008, 11:12
Avresti potuto controllare l'allegato su http://www.virustotal.com/it/ e http://virusscan.jotti.org/
In ogni caso trattasi ovviamente di email farlocca, con il fine di infettare il PC del malcapitato, sarebbe opportuno seguire la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) allegando i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione

MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

Ogni singolo log, esclusivamente in formato txt, deve essere hostato su MediaFire, clicca qui per raggiungere MediaFire (http://www.mediafire.com), pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

wjmat
22-04-2008, 11:12
Se vuoi fare un buon controllo segui bene la GUIDA alla DISINFEZIONE per INFETTI (http://www.hwupgrade.it/forum/showthread.php?t=1599737)
Per diminuire i files da scansionare fai prima una bella pulizia con CCleaner come indicato [ qui ] (http://www.hwupgrade.it/forum/showthread.php?t=1589984)al punto 2.
Scarica da [ qui ] (http://www.snapfiles.com/download/dlatfcleaner.html) ATF Cleaner per una velocissima pulizia complementare.
Nella prima schermata -> Select All -> Empty Selected
Nel menù Firefox -> Select All -> NO -> Empty Selected

Se i log non superano i 20Kb allegali tramite il comando Gestisci allegati.
Clicca su Gestisci allegati -> Sfoglia -> Carica
Altrimenti caricali su [wikisend.com] (http://wikisend.com/) o su [mediafire.com] (http://www.mediafire.com/index.php).
Una volta sul sito -> clicca su sfoglia -> poi invia o upload -> aspetta che venga caricato -> copia tutto il contenuto a fianco della della riga "Forum link nel primo caso oppure "Image Page URL" nel secondo e lo incolli nella risposta della discussione.

Una volta che avrai postato i log potremmo fare delle analisi su come sei messo.
Ciao

Franz.
22-04-2008, 17:51
Mi permetto di aggiungere solo una cosa, magari utile in futuro: se Ipocrisia dopo aver lanciato quell'eseguibile, avesse digitato su un prompt dei comandi un semplice netstat -na adesso sapremmo anche l'ip al quale il malware cercava di collegarsi. ;)

Ipocrisia
23-04-2008, 09:55
Mi permetto di aggiungere solo una cosa, magari utile in futuro: se Ipocrisia dopo aver lanciato quell'eseguibile, avesse digitato su un prompt dei comandi un semplice netstat -na adesso sapremmo anche l'ip al quale il malware cercava di collegarsi. ;)

Immagine netstat in allegato... ma non cambia nulla lanciando il programmino...

Ipocrisia
23-04-2008, 11:40
Scoperto!...

Vedasi link...
http://www.pubblicaamministrazione.net/infrastrutture-it/news/782/a-milano-la-truffa-viaggia-per-email.html

Resta comunque da capire cosa succede lanciando il programma... Appena ottengo i log ve li passo...

juninho85
23-04-2008, 11:50
io dico virus zlob

Ipocrisia
23-04-2008, 11:55
Avresti potuto controllare l'allegato su http://www.virustotal.com/it/ e http://virusscan.jotti.org/
In ogni caso trattasi ovviamente di email farlocca, con il fine di infettare il PC del malcapitato, sarebbe opportuno seguire la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) allegando i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione

MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

Ogni singolo log, esclusivamente in formato txt, deve essere hostato su MediaFire, clicca qui per raggiungere MediaFire (http://www.mediafire.com), pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

Scusa ho lanciato la scansione da entrambi i siti ma i risultati che mi sono stati girati le vedo solo a video... posta una stampa della videata?

Chill-Out
23-04-2008, 11:56
Scusa ho lanciato la scansione da entrambi i siti ma i risultati che mi sono stati girati le vedo solo a video... posta una stampa della videata?

Per VirusTotal basta indicare il link, per Jotti copi ed incolli nel prossimo post ;)

GmG
23-04-2008, 11:57
io dico virus zlob

Per me sono questi

http://www.pcalsicuro.com/main/2008/01/nuovo-anno-vecchi-avvocati/

Ipocrisia
23-04-2008, 12:24
Per VirusTotal basta indicare il link, per Jotti copi ed incolli nel prossimo post ;)

Link per Virus Total:
http://www.virustotal.com/it/analisis/63e938c41af3a643d24f99eca6ea5d52

xcdegasp
23-04-2008, 13:21
Link per Virus Total:
http://www.virustotal.com/it/analisis/63e938c41af3a643d24f99eca6ea5d52

fai anche la scansione su jotti così vedi il risultato anche di altri prodotti :)

Ipocrisia
23-04-2008, 14:27
fai anche la scansione su jotti così vedi il risultato anche di altri prodotti :)

Con l'altro antivirus on line i risultati sono molto simili... (non riesco ad allegare l'immagine perchè troppo piccola risulterebbe illeggibile)

Chill-Out
23-04-2008, 16:17
Con l'altro antivirus on line i risultati sono molto simili... (non riesco ad allegare l'immagine perchè troppo piccola risulterebbe illeggibile)

come detto precedentemente fai un copia ed incolla utilizzando il TAG Quote