Debate Mensaje falso de Amazon con adjunto: destripe de un malware "simple"

  1. #1
    Paramiembro: Forista Avatar de Suspiciousman
    Registro
    29 May, 14
    Ubicación
    Páramo del tormento Nº 32
    Mensajes
    65,064
    Me gusta (Dados)
    245
    Me gusta (Recibidos)
    22458

    Mensaje falso de Amazon con adjunto: destripe de un malware "simple"

    Buenas señoras, señores y entidades de origen y sexualidad desconocida.

    Hoy, como viene siendo habitual cada mes, dándome un vueltecilla por la carpeta de spam de mi correo me he encontrado esto:

    Mensaje falso de Amazon con adjunto: destripe de un malware "simple"

    Se trata de un supuesto mensaje de confirmación de envío de un paquete por parte de Amazon, el cual incluye un adjunto que teóricamente es la orden de envío. El mensaje es tal que así:

    Mensaje falso de Amazon con adjunto: destripe de un malware "simple"

    El mensaje, así visto por un casual que suele comprar en este sitio puede parecerle legitimo, pero la cosa empieza a mostrar su verdadero rostro cuando descargas el adjunto y lo descomprimes. Lo que hay dentro del ZIP no es un archivo PDF como "seria costumbre" en este tipo de avisos de envío, si no un archivo VBS ejecutable (un virus), algo muy distinto a un archivo de texto pero que por falta de conocimiento y criterio el pardillo de turno ejecuta felizmente.

    Mensaje falso de Amazon con adjunto: destripe de un malware "simple"

    El susodicho archivo contiene el siguiente código:



    El resultado de Virustotal en indices de detección para este código es el siguiente:

    https://www.virustotal.com/es/file/2...is/1462367114/

    "Acá se los dejo para que lo cheken pinches".

    Y eso seria todo .

    Ahora que lo pienso, igual debería haberle puesto un +HD, ahora no se como hacerlo .

  2. #2
    Tu biega me debe dineros Avatar de unoquepasa
    Registro
    01 Sep, 14
    Ubicación
    Yharnam Central.
    Mensajes
    29,780
    Me gusta (Dados)
    712
    Me gusta (Recibidos)
    13726
    Thx for the info, miermano.

  3. #3
    AutoBanned Avatar de Javi97
    Registro
    17 Apr, 13
    Ubicación
    Adonde los baneados
    Mensajes
    8,526
    Me gusta (Dados)
    2751
    Me gusta (Recibidos)
    2115
    Lo preocupante es que haya tantos antivirus que no lo hayan detectado como malware, entre ellos avast

  4. #4
    ForoParalelo: Miembro Avatar de Espansano
    Registro
    03 Jan, 16
    Ubicación
    en algún lugar lejano
    Mensajes
    1,655
    Me gusta (Dados)
    1245
    Me gusta (Recibidos)
    315
    Gracias shur es bueno saberlo de verdad , si tuviera unas fantas nos las tomábamos juntos y nosfo juntos pero no puede ser

  5. #5
    ¿En visual basic? Posiblemente el único lenguaje que he conocido que falla cuando haces código bien formado, seguramente podría quitar la mitad de las finalizaciones de comando y funcionaría mejor que si tuviera todo

  6. #6
    ForoParalelo: Miembro Avatar de ZER81
    Registro
    11 Jul, 15
    Ubicación
    Casa de topota madre
    Mensajes
    18,820
    Me gusta (Dados)
    369
    Me gusta (Recibidos)
    2830
    Hola @Suspiciousman somos los de aliexpres te vamos a entregar el paquete recuerde de dejar el papo de su madre bien abierto antes de que vengamos a darle el paquete.

    Ahh y que no este el cabron de su padre.

    Gracias @Suspiciousman por su colaboración.

  7. #7
    Paramiembro: Forista Avatar de Suspiciousman
    Registro
    29 May, 14
    Ubicación
    Páramo del tormento Nº 32
    Mensajes
    65,064
    Me gusta (Dados)
    245
    Me gusta (Recibidos)
    22458
    Cita Iniciado por ZER81 Ver mensaje
    El mensaje está oculto porque el usuario está en tu lista de ignorados.
    Hola @Suspiciousman somos los de aliexpres te vamos a entregar el paquete recuerde de dejar el papo de su madre bien abierto antes de que vengamos a darle el paquete.

    Ahh y que no este el cabron de su padre.

    Gracias @Suspiciousman por su colaboración.
    No se preocupe, todo esta ya debidamente aclarado para que el paquete y el empotre le sean remitidos a usted, pero parece que ha pasado por alto que se encuentra en un subforo.

    Lo siento por la botnet, cosas que pasan .
    Última edición por Suspiciousman; 04/05/2016 a las 19:46

  8. #8
    wubba lubba dub dub!! Avatar de Crk
    Registro
    09 Jun, 13
    Ubicación
    Madrid
    Mensajes
    326
    Me gusta (Dados)
    30
    Me gusta (Recibidos)
    87
    En si, más que un virus es un simple malware ...

    Ejecutarlo en VBS ( Visual Basic Script ), te limita bastante a la hora de crear algo decente ...

    De hecho, por el código, parece un simple keylogger para datos y poco más ... cutre a más no poder ...

    Si algun día quereis, creamos algo grande, por ejemplo, algo de tipo gusano, dañino de verdad, para llenar de shemales el ordenador de los incautos

  9. #9
    Paramiembro: Forista Avatar de Suspiciousman
    Registro
    29 May, 14
    Ubicación
    Páramo del tormento Nº 32
    Mensajes
    65,064
    Me gusta (Dados)
    245
    Me gusta (Recibidos)
    22458
    En realidad parece ser un propagador del virus Criptolocker llamado Nemucod, así que aunque parezca una parida de virus tiene cierto grado de peligrosidad y un resultado nefasto para el incauto que lo ejecute en un ordenata lleno de información importante.

Permisos de publicación

  • No puedes crear nuevos temas
  • No puedes responder temas
  • No puedes subir archivos adjuntos
  • No puedes editar tus mensajes
  •