Autor Thema: Gefährliche Pharming Spam, 'mal wieder...  (Gelesen 465 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline Jürgen

  • der Löter
  • User a.D.
  • ****
  • Beiträge: 4999
  • white LED trough prism - WTF is cyan?
Gefährliche Pharming Spam, 'mal wieder...
« am: 25 September, 2007, 16:48 »
Soeben hat sich in meinen Spam-Filtern eine Mail verfangen, die 'mal wieder eine bekannte Masche variiiert.
Stammt anscheinend aus Russland und soll wohl unter Vortäuschung eines Logins zum Download einer 'Quittung.exe'-Datei von einem Server aus Hongkong verleiten...

Zur Warnung nun einige charakteristische Merkmale aus dem Quelltext:

Zitat
Return-Path: <robot(at)f-shop.de>
X-Flags: 1001
Delivered-To: GMX delivery to *****
Received: (qmail invoked by alias); 25 Sep 2007 12:45:11 -0000
Received: from mrm-pool.deltatelecom.ru (HELO mrm-pool.deltatelecom.ru) [212.129.120.44]
  by mx0.gmx.net (mx058) with SMTP; 25 Sep 2007 14:45:11 +0200
Message-ID: <********************************>
From: "f-shop.de" <robot(at)f-shop.de>
To: "*****i" <****** @ ***.***>
Subject: Automatischer Alarmdienst des Internet-Shops [f-shop.de]
Date: Tue, 25 Sep 2007 16:41:36 +0400
MIME-Version: 1.0
Content-Type: multipart/alternative;
        boundary="----=_NextPart_000_0018_01C7FF93.4FE9DB70"
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.2180
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.2180
X-GMX-Antivirus: -1 (not scanned, may not use virus scanner)
X-GMX-Antispam: 0 (Mail was not recognized as spam)

-/-

------=_NextPart_000_0018_01C7FF93.4FE9DB70
Content-Type: text/plain;
        charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable

Hiermit teilen wir Ihnen mit, dass Ihr Konto leer ist.Abgewickelte =
Transaktionen f&uuml;r das gestrige Kaufen haben alle verf&uuml;gbaren =
Geldmittel verbraucht.Um die fr&uuml;her bestellten Waren bekommen zu =
k&ouml;nnen, bitten wir Sie sich mit unserem Manager in Kontakt zu =
kommen, eine evtl.Nachzahlung abzustimmen oder den Kauf gar abzulehnen.=
Die Empfangsbescheinigung sowie die Kontaktdaten des Managers =
k&ouml;nnen Sie jederzeit hier abrufen=
h**p://support.f-shop.de/usr48265/qt0024
------=_NextPart_000_0018_01C7FF93.4FE9DB70
Content-Type: text/h*ml;
        charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable

<!DOCTYPE H*ML PUBLIC "-//W3C//DTD H*ML 4.0 Transitional//EN">
<H*ML><H*AD>
<ME*A h**p-equiv=3DContent-Type content=3D"text/h*ml; charset=3D=
iso-8859-1">
<ME*A content=3D"MSH*ML 6.00.2900.2180" name=3DGENERATOR>
<S*YLE></S*YLE>

</HE*D>
<B*DY bgColor=3D#ffffff>
Hiermit teilen wir Ihnen mit, dass Ihr Konto leer ist.

Abgewickelte Transaktionen f&uuml;r das gestrige Kaufen haben alle =
verf&uuml;gbaren Geldmittel verbraucht.

Um die fr&uuml;her bestellten Waren bekommen zu k&ouml;nnen, bitten wir =
Sie sich mit unserem Manager in Kontakt zu kommen, eine evtl.

Nachzahlung abzustimmen oder den Kauf gar abzulehnen.

Die Empfangsbescheinigung sowie die Kontaktdaten des Managers =
k&ouml;nnen Sie jederzeit hier abrufen

<a *ref=3D=
"h**p://58.65.239.98/quittung.exe">h**p://support.f-shop.de/usr48265/qt00=
24[/url]

</B*DY></H*ML>

War so frei, Steuerbefehle und Links zu entschärfen.
Der betroffene E-Mail-Account wird übrigens schon seit Jahren nicht mehr aktiv benutzt, und der angesprochene Empfänger-Name wurde schlicht aus den Zeichen vor'm @ gebildet.
Eine Firma 'f-shop.de' bzw. Fantasy Shop aus Erkrath kenne ich natürlich auch nicht.
Keine Ahnung, ob deren Seiten u.U. derzeit verseucht sind.

Thunderbird hat 'mal wieder fein als Spam erkannt  ;D
« Letzte Änderung: 25 September, 2007, 16:56 von Jürgen »
Kein Support per persönlicher Mitteilung!
Fragen gehören in's Forum.

Veränderungen stehen an. Dies ist der bisherige Stand:
28,x°,23.5°,19,2°,13°Ost
,1mØ Multifeed, mit Quattro LNBs; Multiswitches 4x 5/10(+x) - alle ohne Terrestrik und modifiziert für nur ein 12V DC Steckernetzteil (Verbrauch insgesamt 15 Watt)
1mØ mit DiSEqC 1.3/USALS als LNB2 an DVB-S2 STB, aktuell 30°W bis 55°O
1.) FM2A88X Extreme6+, A8-6600K (APU mit 4x 3,9 GHz und Radeon HD8570D), 16GB DDR3 1866, 128GB SSD, 3TB HDD, Win10 x64 Pro 1909 / 10.0.17763.107, Terratec T-Stick Plus (für DAB+), Idle Verbrauch ca. 35 Watt
2.) FM2A75 Pro 4, A8-5600K (APU mit 4x 3,6 GHz und Radeon HD7530D), 8GB DDR3 1600, 128GB SSD, 2TB HDD, Win10 x64 Pro, Idle Verbrauch ca. 45 Watt
3.) Raspberry Pi 512MB u.a. mit Raspbian
4.) GA-MA770-UD3, Phenom II x4 940, 8GB DDR2, Radeon HD6570, 2TiB, USB 3.0, 10 Pro x64 (+ XP Pro 32bit (nur noch offline)), Ubuntu 10.4 64bit, Cinergy S2 USB HD, NOXON DAB+ Stick, MovieBox Plus USB, ...

Samsung LE32B530 + Benq G2412HD @ HDMI 4:2; Tokaï LTL-2202B
XORO HRS-9200 CI+ (DVB-S2); XORO HRT-8720 (DVB-T2 HD)
Empfänger nur für FTA genutzt / ohne Abos
YAMAHA RX-V663 (AV-Receiver); marantz 7MKII; Philips SHP2700 ...
FritzBox 7590 mit VDSL2 50000

Offline Jürgen

  • der Löter
  • User a.D.
  • ****
  • Beiträge: 4999
  • white LED trough prism - WTF is cyan?
Re: Gefährliche Pharming Spam, 'mal wieder...
« Antwort #1 am: 26 September, 2007, 03:25 »
Noch am Dienstag gegen 22:30 ist eine zweite Welle gleichartiger Spam ausgelöst worden, aber diesmal hat der Header-Analyzer bei GMX korrekt angeschlagen.
Wurde wahrscheinlich inzwischen frisch gefüttert...
Kein Support per persönlicher Mitteilung!
Fragen gehören in's Forum.

Veränderungen stehen an. Dies ist der bisherige Stand:
28,x°,23.5°,19,2°,13°Ost
,1mØ Multifeed, mit Quattro LNBs; Multiswitches 4x 5/10(+x) - alle ohne Terrestrik und modifiziert für nur ein 12V DC Steckernetzteil (Verbrauch insgesamt 15 Watt)
1mØ mit DiSEqC 1.3/USALS als LNB2 an DVB-S2 STB, aktuell 30°W bis 55°O
1.) FM2A88X Extreme6+, A8-6600K (APU mit 4x 3,9 GHz und Radeon HD8570D), 16GB DDR3 1866, 128GB SSD, 3TB HDD, Win10 x64 Pro 1909 / 10.0.17763.107, Terratec T-Stick Plus (für DAB+), Idle Verbrauch ca. 35 Watt
2.) FM2A75 Pro 4, A8-5600K (APU mit 4x 3,6 GHz und Radeon HD7530D), 8GB DDR3 1600, 128GB SSD, 2TB HDD, Win10 x64 Pro, Idle Verbrauch ca. 45 Watt
3.) Raspberry Pi 512MB u.a. mit Raspbian
4.) GA-MA770-UD3, Phenom II x4 940, 8GB DDR2, Radeon HD6570, 2TiB, USB 3.0, 10 Pro x64 (+ XP Pro 32bit (nur noch offline)), Ubuntu 10.4 64bit, Cinergy S2 USB HD, NOXON DAB+ Stick, MovieBox Plus USB, ...

Samsung LE32B530 + Benq G2412HD @ HDMI 4:2; Tokaï LTL-2202B
XORO HRS-9200 CI+ (DVB-S2); XORO HRT-8720 (DVB-T2 HD)
Empfänger nur für FTA genutzt / ohne Abos
YAMAHA RX-V663 (AV-Receiver); marantz 7MKII; Philips SHP2700 ...
FritzBox 7590 mit VDSL2 50000