[identity profile] homa.livejournal.com posting in [community profile] useful_faq
Пришел спам. Сижу и думаю, как к нему отнестись. Кто-нибудь подскажет, что с ним делать?

Автор: secur@firstclassmoving.com
Вложение: Update-KB6187-x86.zip
Текст:
Mail server report.

Our firewall determined the e-mails containing worm copies are being sent from your computer.

Nowadays it happens from many computers, because this is a new virus type (Network Worms).


Using the new bug in the Windows, these viruses infect the computer unnoticeably.
After the penetrating into the computer the virus harvests all the e-mail addresses and sends the copies of itself to these e-mail addresses

Please install updates for worm elimination and your computer restoring.

Best regards,
Customers support service


Вопрос не риторический и не идиотский. Я не стал запускать вложение в письмо. Но определенное число пользователей того же сервера его наверняка откроют и запустят.

Вопрос в том, что следует предпринимать по факту получения такого письма. Жаловаться администратору почтового сервера? Что-то еще?

А Касперский — понятно, что стоило бы. Но он тяжеловат, небесплатен, глючен.

Date: 2007-02-23 03:28 pm (UTC)
From: [identity profile] maig4eg.livejournal.com
ыыыыыыыыыы! под кат!

Date: 2007-02-23 03:29 pm (UTC)
From: [identity profile] angobando.livejournal.com
Мама дорогая. А чем вы думаете?

Date: 2007-02-23 03:35 pm (UTC)
From: [identity profile] angobando.livejournal.com
1. Уничтожить письмо.
2. Перейти на Mac OS X. Когда мне приходят такие письма, я с удовольствием их открываю и смотрю, как вирус пытается стартовать. Это невероятно забавно.

Date: 2007-02-23 03:50 pm (UTC)
From: [identity profile] maig4eg.livejournal.com
гыыыыы. :))

Date: 2007-02-24 05:59 am (UTC)
From: [identity profile] trojanrabbit.livejournal.com
у меня один знакомый так на амиге делает. смешно наблюдать как вирус спрашивает, где у нас диск C:

Date: 2007-02-23 03:37 pm (UTC)
From: [identity profile] angobando.livejournal.com
Да, вот еще. Какой бы мерзкой Microsoft не была — автообновление Windows все же вирусы пока не рассылает. Включите его.

Date: 2007-02-23 03:31 pm (UTC)
From: [identity profile] glukinho.livejournal.com
Удалить его, это адский вирус.

Date: 2007-02-23 03:37 pm (UTC)
From: [identity profile] glukinho.livejournal.com
А смысл каков? Вирусы и спам никуда не денутся.

Date: 2007-02-23 03:43 pm (UTC)
From: [identity profile] netp-npokon.livejournal.com
Иногда помогает обращение к админам своего почтового сервера. Но если вы пользуетесь какой-нибудь общедоступной бесплатной почтой, то они, скорее всего, не отреагируют.

Date: 2007-02-23 03:34 pm (UTC)
From: [identity profile] ameno.livejournal.com
вы действительно думаете, что во вложении окажется updates for worm elimination and your computer restoring?

Date: 2007-02-23 03:37 pm (UTC)
From: [identity profile] ameno.livejournal.com
а что конкретное вы хотите услышать?
по моему очевидно, что с ним следует сделать, не так ли?

Date: 2007-02-23 03:39 pm (UTC)
From: [identity profile] saylor-moon.livejournal.com
Мне вот только что пришло от secur@logoluso.com... благо антивирус удалил сразу же сам))))

Date: 2007-02-23 03:40 pm (UTC)
From: [identity profile] kosta-kosta.livejournal.com
касперского поставьте
И не будете думать

Date: 2007-02-23 03:55 pm (UTC)
From: [identity profile] pieceofsummer.livejournal.com
Думаем, что четырехзначных номеров KB не бывает.
Еще думаем, что определить наличие обновлений и тип ОС почтовики еще не научились.
А еще - что нормальные почтовые клиенты блокируют небезопасные вложения. А нормальные антивирусы - проверяют их при загрузке письма.
А еще все обновления MS подписываются сертификатами ;)

Date: 2007-02-23 04:32 pm (UTC)
From: [identity profile] pieceofsummer.livejournal.com
А, да, еще в zip обновления никогда не распространяются. Только в виде self-extracting архива.

Date: 2007-02-23 04:17 pm (UTC)
From: [identity profile] pan-2.livejournal.com
нда, тяжелый случай (про камменты выше).
недавно у клиента попалось такое же письмо. тоже сразу подумал скока народу поведётся

Date: 2007-02-23 06:08 pm (UTC)
From: [identity profile] roman-pro.livejournal.com
>Кто-нибудь подскажет, что с ним делать?

Головой думать и не запускать, что вы собственно и сделали. А те, кто не способен ей думать - сам себе злобный буратина.

Прошу уточнить...

Date: 2007-02-24 04:05 am (UTC)
From: [identity profile] wamana.livejournal.com
> Жаловаться администратору почтового сервера?

Серверов с администраторами может быть до 4-х, не считая промежуточных:
- реальный сервер отправителя
- указанный в поле From
- указанный в поле ReplayTo
- сервер получателя

И это все в простом случае, если не испольюзуются какие-нибудь анонимайзеры по пути.

Кому жаловаться-то?

Date: 2007-02-24 05:55 am (UTC)
From: [identity profile] mivlad.livejournal.com
«Реальный сервер отправителя» — это что такое?

Это...

Date: 2007-02-24 06:07 am (UTC)
From: [identity profile] wamana.livejournal.com
...тот SMPT-сервер, через который фактически было отправлено сообщение. В соответствии с RFC адрес этого сервера совершенно не обязан совпадать с адресами серверов в полях From и ReplayTo. Как правило, вирусы и спам используют так называемые открытые релеи - SMTP-сервера без авторизации. Либо - настроийки mail-клиента инфицированного компьютера, случайным образом подставляя значения в From и ReplayTo. Маршрут доставки письма прописывается в заголовке письма. Но, опять же, по RFC нет обязательной обратной проверки маршрута. Т.е. есть возможность на любом этапе пересылки изменить (сфальсифицировать) путь доставки сообщения.

SMPT, говорите? Ну-ну…

Date: 2007-02-24 06:56 am (UTC)
From: [identity profile] mivlad.livejournal.com
Мне казалось, спам (не знаю насчёт вирусов) обычно рассылается с поражённых компьютеров напрямую по MX адресатов.

SMTP, конечно.

Date: 2007-02-24 07:13 am (UTC)
From: [identity profile] wamana.livejournal.com
> Мне казалось, спам (не знаю насчёт вирусов) обычно рассылается с поражённых компьютеров напрямую по MX адресатов.

Ну. А чему это противоречит из вышесказанного? Протокол-то все равно SMTP. И "реальный сервер отправителя" будет сам зараженный компьютер.

Re: SMTP, конечно.

Date: 2007-02-24 07:42 am (UTC)
From: [identity profile] mivlad.livejournal.com
И что, предлагаете жаловаться админу заражённого компьютера? Ну удачи :-)

Так я как раз...

Date: 2007-02-24 08:00 am (UTC)
From: [identity profile] wamana.livejournal.com
...ничего не предлагаю. Я спрашиваю, кому автор хочет жаловаться. Именно для того и спрашиваю, чтобы автор осознал бессмысленность жалоб.