Recibí un correo electrónico spam bastante descarado en mi cuenta de Gmail. No estoy muy seguro de cómo lo hizo a través de los filtros de spam, ya que tiene todos los signos reveladores. El campo FROM se falsifica como [email protected], pero los encabezados revelan la IP del remitente como 178.90.188.166 ... que apunta a un ISP en Kazajstán.
De todos modos, adjunto al correo electrónico hay un supuesto archivo HTML. Mi primer presentimiento fue que probablemente era uno de los siguientes:
- Un archivo ejecutable desagradable enmascarado como un simple archivo HTML, o
- Un archivo HTML real destinado a abrirse en un navegador en un ataque de phishing
(edición: O uno de los otros mencionados por @Adnan)
Supongo que realmente es un archivo HTML, ya que Gmail afirma que el archivo adjunto solo tiene un tamaño de 1K.
Sé que probablemente debería marcar esto como spam y seguir con mi vida, pero mi curiosidad es obtener lo mejor de mí ... Realmente quiero saber qué hay en ese archivo adjunto. ¿Hay alguna forma segura de descargarlo en un lugar aislado e inspeccionar el contenido? Estoy al comienzo de un cambio de carrera en el campo de la seguridad, y me encantaría distinguir este ejemplo del mundo real de algo potencialmente desagradable y ver cómo funciona.
Estoy pensando que un LiveCD o una VM sería un entorno seguro ... preferiría hacerlo en un entorno limpio y sin red, pero en cualquier caso, seguiré accediendo a mi cuenta de Gmail para descargar la cosa.
¿Alguna sugerencia?
Actualizar:
Probablemente estaba pensando demasiado en esto. Terminé asegurándome de que un archivo descargado no se ejecutara o abriera automáticamente en un navegador, luego inspeccioné el código fuente. De hecho, es un archivo HTML que ejecuta un Javascript sombrío. Están haciendo algunas cosas inteligentes en el código, como enmascarar un documento de destino. La redirección de la ubicación como código hexadecimal. Convertirlo a ascii revela el destino como un script php en un dominio .ru (no lo compartiré porque quiero ser un buen ciudadano de Internet). No puedo entender el verdadero objetivo del código ... no es excepcionalmente complicado, pero está bastante confuso y complicado, probablemente para aprovechar los errores del navegador (dice ser "solo compatible con Internet Explorer").
De todos modos, originalmente no planeaba ejecutar el archivo sospechoso ... principalmente quería ver el código fuente. Ahora estoy tentado de configurar un poco de algo como lo recomienda @Adnan y darle una oportunidad.