Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem Co tím kdo sleduje? http://www.seznann.eu/997c0a13e67f23d4/fotka.jpg

Dobrý den,

přišel mi mail s tímto odkazem:

Ahoj,
někdo si "půjčil" pár tvých fotek a umístil je s poměrně nevhodným komentářem na svůj trapnej blog:
www.seznann.eu/997c0a13e67f23d4/fotka.jpg
Tvý jméno tam ale naštěstí neuvedl a navíc tam má fotky víc lidí, takže se to docela ztratilo, ale jen pro informaci :)

Na konci je přípona .jpg, takže by to nemělo být nebezpečné, ale co tím kdo sleduje, nevíte?

Jsou zobrazeny jen nové odpovědi. Zobrazit všechny
Předmět Autor Datum
Je tam anketka, můžeš hlasovat: 218565-podvodny-mail
karel 28.03.2013 08:54
karel
mě to došlo taktéž a úplně stejné znění i od petruska@centrum.cz. Takovým lidem by měli PC zakázat!
jackie 28.03.2013 09:45
jackie
Nebo by jej možná měli zakázat lidem, kteří kliknou na každou kravinu. nový
vlk56 28.03.2013 10:07
vlk56
Tak. nový
Niko Bellic 28.03.2013 10:19
Niko Bellic
jsem též v seznamu oslovených..
osel 28.03.2013 09:58
osel
taktéž mi tento email dnes dorazil, dávám ho tedy do spamu, snad to nebude chodit pravidelně :( nový
Svetylko 28.03.2013 09:59
Svetylko
dneska ráno mi přišel ten samý mail nový
fotky 28.03.2013 09:58
fotky
Nekdo si zrejme zacal v CR budovat novy botnet. Pokud jste klikli, doporucuju ihned ve firewallu za… nový
tla 28.03.2013 10:04
tla
Dobrý den, jsem jen obyčejná uživatelka PC, tudíž neoplývám znalostí, kterak ve Firewallu zakázat IP… nový
jana14 28.03.2013 10:27
jana14
Predpokladam, ze pouzivate nejakou verzi Windows. Pokousel jsem se najit, jak to jednodusse v nativn… nový
tla 28.03.2013 11:34
tla
taky by to mohli zkusit blokovat pres hosts soubor, navody viz. Google. nový
RedMaX 28.03.2013 11:36
RedMaX
Nevím jestli to mám dobře. Dala jsem nové pravidlo a tam zadala blokovat přístup a napsala pro ktero… nový
verča16 28.03.2013 12:02
verča16
Taky se připojuji s žádostí o postup jak zakázat komunikaci. Děkuji. verus.hanak@seznam.cz nový
verca16 28.03.2013 11:10
verca16
...odkud si stahnete "obrazek" (tedy malware, priponou se nenechte zmast,... Ak je tam odkaz na .jp… nový
palos9 28.03.2013 14:42
palos9
Přesně tak, může to být infekce tzv. drive-by, záleží co používáte za prohlížeč a jaké bezpečnostní… nový
212 29.03.2013 10:19
212
jsem také mezi "postiženými" nový
Lenka K. 28.03.2013 10:05
Lenka K.
Ahoj, přišlo mi to samé. Taky tomu nerozumím. Přišlo mi to od Patruska@centrum.cz ale pro změnu tent… nový
Michaela33 28.03.2013 10:13
Michaela33
Já jsem dopadla stejně , ve firemní poště se mi to objevilo taky a rozhodně si to nenechám líbit, pr… nový
Ivana 66 28.03.2013 10:26
Ivana 66
Popravdě už mám pokrk, těch paskvylů, co se jich na netu den ode dne víc No administratori webovych… nový
RedMaX 28.03.2013 10:29
RedMaX
Tak jsem dotyčné napsala, ať fotku stáhne a pošle mi ji. to ovšem nebylo příliš moudré.… nový
jirka44 28.03.2013 12:09
jirka44
už mám pokrk, těch paskvylů, co se jich na netu den ode dne víc a víc vynořuje Právě přibyly další. nový
Moas 28.03.2013 12:11
Moas
Na můj speciální "všudeznámý" mail nic nepřišlo. Cítím se ošizen. :-| nový
Zarniwúp 28.03.2013 12:17
Zarniwúp
:-D nový
Thunder 28.03.2013 12:25
Thunder
Me prisla jenom farmarka Petruska: Farmarka Petruska Pojď si se mnou hrát Spam filtr od Seznamu tr… nový
RedMaX 28.03.2013 12:58
RedMaX
Také příšel na firemní email. Fotografie si na webu fotím a v obavě, že někdo zneužil moje fotografi… nový
ebola 28.03.2013 12:56
ebola
Neklikat, ja vim nekdy je to lakave, ja takhle kliknul na "dulezitou zpravu od jednoho znameho" z ba… nový
RedMaX 28.03.2013 13:02
RedMaX
jj jenže klikl co teď :((((( nový
debakl 28.03.2013 13:10
debakl
Tak já na ten *jpg klikl. Ale ne z mailu (nic mi nedošlo), nýbrž z odkazu tady. Nestalo se nic, nic… nový
L-Core 28.03.2013 13:20
L-Core
Mě to přišlo taky. Obvykle tyto odkazy s nějakým takovým šíleným tvarem "997c0a13e67f23d4" slouží k… nový
Rce. 28.03.2013 13:53
Rce.
Nepripada mi, ze by adresa www.seznann.eu byla nefunkcni: # nmap www.seznann.eu Starting Nmap 4.11… nový
tla 28.03.2013 14:10
tla
Zůstávám v pohotovosti. Mezitím jsem dal z nouzáku scan Superantispywarem, bez nálezu. CodeStuff St… nový
L-Core 28.03.2013 14:28
L-Core
Mám léta Linux, napadení mi z podvodného jpg nehrozí ;-). Doména funkční je, nikoliv však ten divoký… nový
Rce. 28.03.2013 14:40
Rce.
Je jasné, že jpg nemusí být jpgem ale třeba něco spouštěcího. s láskou vzpomínám na loňskou návštěv… nový
lední brtník 28.03.2013 19:14
lední brtník
Zdravím, naštěstí jsem si nekliknul. Jsem jen nezkušenej uživatel PC, ale to neuměj lidi z Národního… nový
pepa hr 28.03.2013 22:49
pepa hr
CSIRT bych do tohohle vůbec netahal, nebo chcete pročítat denně 1000 podobných prohlášení? není to n… nový
212 29.03.2013 10:27
212
ale to neuměj lidi z Národního bezpečnostního týmu CSIRT :-D:-D:-D Tak si docela pobavil. CSIRT je… nový
RedMaX 29.03.2013 10:35
RedMaX
CSIRT to údajně analyzoval http://www.novinky.cz/internet-a-pc/297493-pocitac ovi-podvodnici-maji-no… nový
jirka44 29.03.2013 11:38
jirka44
No ti toho zjistili, to bychom bez nich nevěděli :)). Bohužel nemám čas to zkoumat, je evidentní, že… nový
Rce. 29.03.2013 14:08
Rce.
Na konci je přípona .jpg, takže by to nemělo být nebezpečné, ale a to říkal kdo? Takovaj adesář p… poslední
AZOR 30.03.2013 13:15
AZOR

Nekdo si zrejme zacal v CR budovat novy botnet.

Pokud jste klikli, doporucuju ihned ve firewallu zakazat komunikaci s IP 199.191.56.239 (to je momentalne DNS zaznam pro www.seznann.eu). Maji tam otevrene porty 80 pro http, odkud si stahnete "obrazek" (tedy malware, priponou se nenechte zmast, ani tim, ze se vam nic neotevre), a 22 pro ssh, odkud si uz ten malware stahne vse dalsi potrebne a udela z vas zombika.

Pokud jste klikli a firewall nemate, sledujte v pristich dnech, jestli se vas pocitac nezacal chovat nejak "divne" (zpomaleni, padani programu, blikajici ethernet ci wifi, i kdyz nikde nebrouzdate, ...). Doporucuju si take precist likvidace-haveti a prevence-pred-utokem a pouzit aspon Virus Removal Tool free-products.html

Predpokladam, ze pouzivate nejakou verzi Windows. Pokousel jsem se najit, jak to jednodusse v nativnim Windows firewallu nastavit (sam pouzivam Linux, takze s tim nemam prakticke zkusenosti), ale nebude to asi uplne jednoduche. Navod je treba tady http://www.howtogeek.com/112564/how-to-create-adva nced-firewall-rules-in-the-windows-firewall/ , to ale nejspis beznemu uzivateli moc nepomuze.

Variantou je nainstalovat si nejaky pro osobni potrebu volne pouziteny firewall jineho vyrobce - na vyber napr. zde http://www.slunecnice.cz/internet-a-komunikace/pri pojeni-na-internet/firewally/?fa=0&fi=1&fo=0&order =downloads&qs=&filter_submit.x=18&filter_submit.y= 15&filter_submit=nastavit

...odkud si stahnete "obrazek" (tedy malware, priponou se nenechte zmast,...

Ak je tam odkaz na .jpg tak sa to zrejme prehliadac pokusi zobrazit ako obrazok.
Teoreticky moze byt obrazok 'prisposobeny', aby vyuzil nejaku znamu a este nezaplatanu chybu s pretecenim buferu a pod.

Alebo mi nieco unika? Ako sa moze namiesto obrazku stiahnut malware?

Přesně tak, může to být infekce tzv. drive-by, záleží co používáte za prohlížeč a jaké bezpečnostní díry obsahuje. V 99% případů se nás to ale netýká, protože všichni máme aktualizovaný OS i aplikace, že. Počkat, většina nemá... :P

Ahoj, přišlo mi to samé. Taky tomu nerozumím. Přišlo mi to od Patruska@centrum.cz ale pro změnu tento odkaz fotka.jpg
Rovněž by mě zajímalo, co to má znamenat. Stránka se navíc ani nenačte. seznann.eu vůbec neexistuje. Nehledě na to, že mi to přišlo na firemní e-mail. Tak jsem dotyčné napsala, ať fotku stáhne a pošle mi ji. Samozřejmě nic. Popravdě už mám pokrk, těch paskvylů, co se jich na netu den ode dne víc a víc vynořuje.

Popravdě už mám pokrk, těch paskvylů, co se jich na netu den ode dne víc

No administratori webovych servru uz maji zase po krk botnetovych DoS utoku, ktere chodi z pocitacu "klikacu", kteri musi kliknout na kazdou blbost (rozumej na kdejakyho trojana).
P.S. Patruska ani Petruska za to nemuze, to je jen podvrzena emailova adresa.

Také příšel na firemní email. Fotografie si na webu fotím a v obavě, že někdo zneužil moje fotografie jsem kliknul. Tohle je zatím takový první email, na který jsem kliknul. Vydařený SPAM nebo virus, nevím.
Poraďte jak se bránit nebo co dělat.

Neklikat, ja vim nekdy je to lakave, ja takhle kliknul na "dulezitou zpravu od jednoho znameho" z badoo.com a uz me spamer z badoo mel a zacalo mi chodit tisice pozvanek na tento rusacky fakabook. Nastesti na tohle nebyl problem nastavit spam filtr,takze at si do spamu vesele chodej, je mi to jedno. :-p

Tak já na ten *jpg klikl. Ale ne z mailu (nic mi nedošlo), nýbrž z odkazu tady. Nestalo se nic, nic se nenačetlo. Spambot (pokud už není nefunkční) nenašel e-mailovou adresu, tak asi zůstal zmaten.

Pro klid duše jsem v hosts nastavil

127.0.0.1 www.seznann.eu

a ve firewallu (AVG) dal 199.191.56.239 na blacklist

Pro ještě větší klid duše jsem chtěl nahodit včerejší bod obnovy, žádná změna nebyla od včerejška zaznamenána, tak se neprovedl.

Mě to přišlo taky. Obvykle tyto odkazy s nějakým takovým šíleným tvarem "997c0a13e67f23d4" slouží k ověření aktivní mailové adresy majitelem botnetu, za účelem dalších nekalých rejů - například pozdější štědré dvávce cílených SPAMů. Zdá se, že tento odkaz už je nefunkční a rozesílají to dávno zavirované počítače nic netušících občanů. Dávat to do hosts a do firewallu je zbytečné, žádný útok odtamtud nepřijde.

Nepripada mi, ze by adresa www.seznann.eu byla nefunkcni:

# nmap www.seznann.eu

Starting Nmap 4.11 ( nmap ) at 2013-03-28 14:06 CET
Interesting ports on 199.191.56.239:
Not shown: 1678 closed ports
PORT STATE SERVICE
22/tcp open ssh
80/tcp open http

Nmap finished: 1 IP address (1 host up) scanned in 26.194 seconds

Otevreny ssh port je docela zneklidnujici. Jim si muze maly backdoor, nainstalovany po kliknuti (zadny obrazek se otevrit nemusi), dotahnout uz mnohem vetsi malware. Nepodcenoval bych to.

Mám léta Linux, napadení mi z podvodného jpg nehrozí ;-). Doména funkční je, nikoliv však ten divoký odkaz. Je jasné, že jpg nemusí být jpgem ale třeba něco spouštěcího. Blbé Widle všechno pustí a ještě často neukážaou ani správnou (poslední) příponu. Linux by nedovolil nic nainstalovat za zadama, aniž by hlasitě neprotestoval, Též přípony jsou Linuxu lhostejné, čumí do skutečného obsahu souboru. A protože doména je podobná skutečnému Seznamu, je samozřejmě opatrnost na místě a lézt by tam neměl každý, jen kdo ví, co ho tam může čekat. Ale jak říkám, spíš to bude sloužit k ověřování e-mailových adres než rozesílání parchantů. I když možné je všechno.

PS: Když má otevřené SSH, můžeme mu to dobře hacknout! :))

Je jasné, že jpg nemusí být jpgem ale třeba něco spouštěcího.

s láskou vzpomínám na loňskou návštěvu confickeru, to jsem si rochnil. šířil se na nezáplatované pc protokolem http, funkční vir byl downloadován výhradně jako *.bmp, *.gif, *.jpg, *.png

původní tazatel:

Na konci je přípona .jpg, takže by to nemělo být nebezpečné

hehe :)
ona ta nebezpečnost stránky časem vyprší - sám jsem si dělal výpisy z cache pro určení zdroje nákazy, profláklý zdroj je časem odstraněn.

Zdravím, naštěstí jsem si nekliknul. Jsem jen nezkušenej uživatel PC, ale to neuměj lidi z Národního bezpečnostního týmu CSIRT,
když už varujou taky vyzkoušet co to vlastně při kliknutí na odkaz udělá. A napsat jasně ano je to červ nebo to sbírá aktivní maily.
Možná to vidím jako Hurvínek válku,ale přece musej vidět všichni ti co se tim živěj co ten odkaz vlastně dělá.
Tak držim palce těm co si klikly ať je to jen nějaká ptákovina. zdar Pepa

CSIRT bych do tohohle vůbec netahal, nebo chcete pročítat denně 1000 podobných prohlášení? není to nic neobvyklého, běžný soc. inženýrství, i když v českém znění. A jak říkám vždycky: toto je základní používání PC, které by měli znát i děti ve školce, takže pokud jste klikli na ten odkaz, tak prosím prodejte své PC a pořiďte si místo toho psací stroj a starou televizi.

No ti toho zjistili, to bychom bez nich nevěděli :)). Bohužel nemám čas to zkoumat, je evidentní, že tam je nějaký skript co se provede a pak to hodí na speciální (jinou než "normální") chybu 404. Ta totiž obsahuje kód:

<!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
<html><head>
<title>404 Not Found</title>
</head><body>
<h1>404 Not Found</h1>
<p>File or directory not found.</p>
</body></html>

Na rozdíl od té "normální" chybové:

<!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
<html><head>
<title>404 Not Found</title>
</head><body>
<h1>Not Found</h1>
<p>The requested URL /xxxx.xxx was not found on this server.</p>
</body></html>

Na bližší zkoumání bohužel nemám zrovna čas :-|.

Zpět do poradny Odpovědět na původní otázku Nahoru