malware_mailの日記

個人メールアドレスに届いたマルウェアメールを記録

◎10/5

件名:Invoice

From:FIRSTNAME LASTNAME <FIRSTNAME@適当なドメイン>

本文:

FIRSTNAME LASTNAME

Director

077数字8桁

FIRSTNAME@適当なドメイン

添付ファイル:数字7桁.7z

7zファイルの中身は、数字7桁.vbs

https://www.virustotal.com/#/file/684058bc8f64d5bd6a37541c42a04ba7ab2df604605407bed4b4fa20b96aad3f/detection

 

https://www.virustotal.com/#/file/b848954e2b632f3fddec7bb3d4628ff0614442b72d0a49addce2afd66d271301/detection

 

https://www.virustotal.com/#/file/7512ee1692ea168ae7dd4201785d5a591b9145b4d02830f4cc71fe6ff854e3cb/detection

 

https://www.virustotal.com/#/file/564cee9527363587da3a77cce304aff1a3ad7fbd1d119bf6e4575610779e6741/detection

メール構造は、

Content-Type: text/plain; charset="us-ascii"

の本来の本文部分は空白

Content-Type: application/octet-stream; name="3899671.7z";

で添付ファイルが続き

Content-Type: text/plain; charset="us-ascii"

シグネチャ(上で本文とした部分)が付いている。

 

 

 

 

◎10/5

件名:お支払いが確認できませんでした

From:Adobe <message@adobe.com> (を偽装)

本文:

 

 

お支払いが確認できませんでした

Document Cloud のお支払いが確認できませんでした。引き続きサービスをご利用いただくためには、お支払い方法を含むお客様の登録情報をご確認の上、更新をお願いいたします。

お客様のアカウント情報は、下記「アカウントの管理」ボタンから更新いただけます。

アカウントの管理、詳しくはこちら<URLリンク>

アカウントを更新することで、引き続きソフトウェアやサービスをご利用いただけます。

今後とも アドビ製品をご愛用いただきますようお願い申し上げます。

Adobe Document Cloud チーム


******************************************************************

Adobe, the Adobe logo, the Adobe PDF logo, and Acrobat are either registered trademarks or trademarks of Adobe Systems Incorporated in the United States and/or other countries. All other trademarks are the property of their respective owners.

(C) 2017 Adobe Systems Incorporated. All rights reserved.

Registered Office: Adobe Systems Software Ireland Limited, 4-6 Riverwalk, Citywest Business Park, Dublin 24, Ireland. Registered number: 344992

申し訳ございませんが、本メールは送信専用です。この製品についてご質問がある場合は、Adobe のラーニングおよびサポートページをご利用ください。Document Cloud アカウントにアクセスするには、「マイプラン」をご覧ください。

 

長いURLのzipファイル

https://www.virustotal.com/#/url/34b47a4458d0174800b91b72fa5a422c0b0757fcb48716c02618d24f7c40cdb1/detection

 

ダウンロードできたCE9HG77SCF9F1LC.zipの中身は、

支払い情報をチェック.DOC.js

https://www.virustotal.com/#/file/68d18b62825fa868fdd7dbbc00d5db536c4a7f9c732f9f9561bef52f475e787e/detection

◎10/4

件名:Copy of invoice A数字10桁. Please find your invoice attached.

From:online@screwfix.com (を偽装)

本文:

Dear customer


Thank you for shopping with Electricfix. A copy of your invoice is attached. If your invoice is not attached please email invoice@electricfix.com.


Order number: A数字10桁

 以下英文の注意書きが続く。

添付ファイル:InvoiceA数字10桁.7z

7zファイルの中身はInvoice数字24桁.vbs

 

https://www.virustotal.com/#/file/0847fbb006dbbce4f4425b732b93bffa1525ac41469e4cb751ef4477d6598a8e/detection

 

https://www.virustotal.com/#/file/cfed4c6fbabd801266d6cc00227265e2e9636df48cb02964b97e073c613df1a7/details

◎10/4

件名:Emailing - PDF数字3桁

本文:

Hi

See attachment

添付ファイル:PDF数字3桁.7z

7zファイルの中身は、PDF別の数字3桁.js

 

https://www.virustotal.com/#/file/5d895b22bf50b02157a12b15a033ede15ce156f35e7a2bf6c9c5c68b4d859001/detection

 

https://www.virustotal.com/#/file/80daf2c18e2c7bf5b84e57d90fe7581076f0ad55d8420ebb9a50ad7a751e458f/detection

 

◎10/3

件名:(なし)

From:適当なアドレス@816asset.jp (を偽装)

本文:(なし)

Message ID:<数字多桁.数字4桁.数字多桁@armasan.eu>

添付ファイル:数字7桁.zip

zipファイルの中身は、数字4桁.zip。その中身は数字4桁.js

 

https://www.virustotal.com/#/file/f711a4346d437f8ea551def3c7a486d5db41c032f24f0d305ae50a299c2d6866/detection

◎10/3

件名:INVOICE

From:FIRSTNAME LASTNAME <sales@Toドメイン> (を偽装)

本文:

Dear Sir,

PLEAS FIND ATTACHED YOUR INVOICE AS REQUESTED.

Thank you and Kind regard's

FIRSTNAME
For Techno-Packaging.

P Please consider the environment – only print this e-mail if absolutely necessary

添付ファイル:A_数字8桁.7z やA_数字11桁.7z

7zファイルの中身は、

8b00c813-0a69-4468-9203-524065ac3320.js

0f140ea3-1004-49d5-9b4f-d3227a2de902.js

など。

 

https://www.virustotal.com/#/file/8eb54b56dc1c29f9f08404ab2b96c2b3998d5b4d1fb1fafdd3e482f32fbec6f4/detection

 

https://www.virustotal.com/#/file/5a55b3513e4a77bac92e7dca071feaf9ef2406de220ccba465a9f2b863e2991e/detection

 

https://www.virustotal.com/#/file/0b22298a4965c5f60f2b13f74772ef8f8e7054fc2f42b238781d954f2741482a/detection

 

https://www.virustotal.com/#/file/b1f437acf60561f72b041cc58dad1fb0a4b8fab46517243674294bd4dc6f3f7c/detection

 

 

◎10/3

 件名:数字6桁 【公共料金請求書データ送付の件】

本文:

 お疲れ様です。
平成03年10月分の公共料金請求書データーをお送り致します。
請求書をご確認の上、支払伝票に必要事項を入力 し
返送をお願い致します。
お手数をお掛けいたしますが、よろしくお願い致します。

添付ファイル:03_10_数字4桁.xls

 

https://www.virustotal.com/#/file/d9cf40c30220b575e8a3a5c31e95a37dc5439474663f4d5bf3271c8adaa9489b/detection