размножение спама
Nov. 12th, 2009 05:06 pm![[identity profile]](https://www.dreamwidth.org/img/silk/identity/openid.png)
![[community profile]](https://www.dreamwidth.org/img/silk/identity/community.png)
известная штука вконтактике, когда кто-нибудь хавает вирус и начинает рассылать другим сообщения вроде "привет, я получил доступ к твоему аккаунту через [сайт]" или "узнай, кому звонит и что пишет любимый человек. контроллер входящих и исходящих [здесь]"
по идее, такие сообщения должны бы распространяться прогрессивно, т.е. человек, переходящий по такой ссылке, в свою очередь хавает вирус и рассылает ссылки друзьям. но сайтах смс-контроллеров, например, нет никаких вирусов. там только платная лапша. тогда кто взламывает юзеров и как размножается спам?
по идее, такие сообщения должны бы распространяться прогрессивно, т.е. человек, переходящий по такой ссылке, в свою очередь хавает вирус и рассылает ссылки друзьям. но сайтах смс-контроллеров, например, нет никаких вирусов. там только платная лапша. тогда кто взламывает юзеров и как размножается спам?
no subject
Date: 2009-11-14 06:24 pm (UTC)no subject
Date: 2009-11-14 06:34 pm (UTC)no subject
Date: 2009-11-14 06:38 pm (UTC)а с смсконтроллерами и правда непонятно
no subject
Date: 2009-11-14 06:34 pm (UTC)например, с сайтами-клонами цепочка очевидна. человек сдал свой реквизит злым дядям - дяди с его аккаунта разослали его френдам ссылку на сайт-клон - те тоже сдали пароли и так далее.
а вот как это делается со всякими смс-контроллерами, в упор не понимаю
no subject
Date: 2009-11-14 06:34 pm (UTC)(frozen) no subject
Date: 2009-11-14 07:20 pm (UTC)Точнее, мне было интересно сразу три вещи: в какой именно момент спамеры-"смсники" требуют деньги, почему люди на это ведутся ну и как оно распространяется.
Вот как это было.
От кого-то в контакте пришло сообщение типа "я могу читать смски, блабла, вот на этом сайте прога".
Зашла на сайт. Там ссылка на скачивание программы.
Скачала программу.
Запустила. Тут случилось гадство - мелькнуло черное окошко и больше ничего не произошло.
После этого при входе на vkontakte.ru вылезала страница в стиле контакта, содержащая настойчивую просьбу отправить смс на такой-то номер, потому что меня типа заподозрили в спаме. Оно убилось удалением строчек в системном файле, где хосты прописаны. И вот когда убилось и я смогла нормально зайти на сайт - оказалось, что я всем отправила спамные сообщения. Так-то. )
(frozen) no subject
Date: 2009-11-14 07:49 pm (UTC)(frozen) no subject
Date: 2009-11-14 09:01 pm (UTC)(frozen) no subject
Date: 2009-11-14 08:57 pm (UTC)но вы же ввели на этой фишинговой страничке свой логин и пасс. потому и произошло это:
"оказалось, что я всем отправила спамные сообщения. Так-то"
(frozen) no subject
Date: 2009-11-14 09:01 pm (UTC)Разослалось потому, что я и так всегда залогинена в мозилле. Наверное.
(frozen) no subject
Date: 2009-11-14 09:05 pm (UTC)(frozen) no subject
Date: 2009-11-14 09:06 pm (UTC)(frozen) no subject
Date: 2009-11-14 09:19 pm (UTC)(frozen) no subject
Date: 2009-11-14 09:18 pm (UTC)а прожка та потырить пасс не могла, её бы сразу антивирь спалил.
а как было я вам щас расскажу:
повелась значица она на спам.
скачала прожку и запустила, прожка ей в хостс прописала фишингувую страничку на вконтакт.
ну она ессесно залогинелась на этой страничке, и логин\пас утекли.
фраза "Разослалось потому, что я и так всегда залогинена в мозилле." бред от непонимания как и что работает.
пс: все юзеры врут, всегда. (поверте админцкаму опыту, у нас в конторе юзеры порой такие сказки расказывают, уже можно книгу написать)
(frozen) no subject
Date: 2009-11-14 09:29 pm (UTC)а у админов всегда все дураки, кроме них.
(frozen) no subject
Date: 2009-11-15 12:33 am (UTC)ну если это так, и вы это делали ради теста, то чегож вы не использовали сниффер? например http://ru.wikipedia.org/wiki/Wireshark
(frozen) no subject
Date: 2009-11-15 07:42 am (UTC)(frozen) no subject
Date: 2009-11-14 10:08 pm (UTC)антивири спящие бывают. у меня такой, например
(frozen) no subject
Date: 2009-11-15 04:09 am (UTC)(frozen) no subject
Date: 2009-11-15 08:14 am (UTC)(frozen) no subject
Date: 2009-11-15 12:20 am (UTC)vkontakte.ru 111.111.11.22
по сути после этого когда вы в браузере набираете упомянутый адрес браузер вместо исаользования оригинального ip сайта взятый из dhcp обращается за этим адресом по указанном ip в файле lmhosts, где расположена страница-клон. удивительно что клоны настолько плохо сделаны что там часто и внешний вид не такой как на оригинале.. и ссылки толком не работают и т.п...
(frozen) no subject
Date: 2009-11-15 07:37 am (UTC)а почему вы думаете, что клоны плохо сделаны? очень хорошо он был сделан, не отличишь, и ссылок там вообще не было, только указания насчет отправки смс.
(frozen) no subject
Date: 2009-11-15 08:15 pm (UTC)(frozen) no subject
Date: 2009-11-15 09:44 pm (UTC)http://www.vkontrakte.ru/about.htm
а этот, например, точная копия, если не считать того, что ссылки не работают
http://www.vkrontakte.ru/
но я видел и такие же, как последний, только ссылки были рабочими и вели на настоящий вконтакте))
(frozen) no subject
Date: 2009-11-15 07:48 am (UTC)no subject
Date: 2009-11-15 01:06 pm (UTC)Потом еще приходили заявки на добавления в друзья якобы от тех же друзей заново, а на самом деле от клонов (например, есть друг Вася Пупкин, приходила заявка от пользователя под именем "вася пупкин". У последнего "васи" в профиле стояла ссылка на проклятый сайт).
no subject
Date: 2009-11-16 01:32 pm (UTC)no subject
Date: 2009-11-16 01:47 pm (UTC)no subject
Date: 2009-11-15 02:07 pm (UTC)no subject
Date: 2009-11-15 02:22 pm (UTC)no subject
Date: 2009-11-15 02:24 pm (UTC)no subject
Date: 2009-11-15 02:25 pm (UTC)no subject
Date: 2009-11-15 02:53 pm (UTC)про "распространяться прогрессивно"
Date: 2009-11-16 01:35 pm (UTC)Re: про "распространяться прогрессивно"
Date: 2009-11-16 01:47 pm (UTC)