malware_mailの日記

個人メールアドレスに届いたマルウェアメールを記録

◎11/9

件名:Invoice 英大文字2~3文字数字7桁

ところが、英大文字2~3文字の埋め込みに、ipという文字列を変換対象にしたようで、

Subject: Invoice TWH1997358
Content-Type: multTWHart/mixed;

(中略)

Content-Type: application/msword; name="Invoice-TWH1997358.doc"

となっていました。

本来

Content-Type: multipart/mixed;

であるべき部分のipの2文字が英大文字2~3文字に変換され、

本文も添付ファイルも表示されません。

メールソースを修正して表示してみると、

本文:

Please find Invoice 英大文字3文字数字7桁 attached.

添付ファイル:英大文字3文字数字7桁.doc

 

https://www.virustotal.com/#/file/aed683c36199688bb0f94880d963f9dfb8dc78a9c798a69894982f52f008638b/detection

 

https://www.virustotal.com/#/file/8bf87df06318858dddd0c623528e53b6da6816f48f6b48b8bc78130e7dcbe977/detection

 

https://www.virustotal.com/#/file/272bb862d43288f8a4afe65bd07c6ff7d1087fb655f35b8f6f0263763627cb61/detection