Autor Thema: Phisher und Spammer misten aus  (Gelesen 529 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Phisher und Spammer misten aus
« am: 08 Juni, 2006, 07:56 »
Den Antivirenspezialisten von Avira ist eine merkwürdige Spam-Welle aufgefallen. Die in großem Stil versandten Nachrichten enthalten sowohl im Betreff als auch in der eigentlichen Mail lediglich eine mehrstellige Zahl – sonst aber keinerlei Text oder gar Links. Als angeblicher Absender ist der Empfänger selbst aufgeführt. Auch im Heise-Verlag ist eine große Zahl derartiger Mails eingegangen. Gernot Hacker von Avira vermutet dahinter einen Versuch von Spammern beziehungsweise Phishern, ihre gigantisch angewachsenen Adressbücher von unbrauchbaren E-Mail-Adressen zu säubern, die von den zuständigen Mail-Gateways ohnehin abgewiesen werden. Schließlich kosten all die erfolglosen Zustellversuche nur unnötig Zeit und Bandbreite.

Diese Vermutung ist zwar angesichts des auf den ersten Blick sinnlosen Inhalts der Mails naheliegend, aber keineswegs gesichert. Um an die gewünschten Informationen zu kommen, müsste auf den Bot-Rechnern, die als Spam-Schleudern arbeiten, ein spezielles Modul das Ergebnis des SMTP-Dialogs mit dem Server mitprotokollieren und auswerten. Es ist zwar durchaus üblich, dass Bot-Clients auf Befehl neue Software aus dem Netz nachladen und ausführen. Ein spezielles Adresstest-Modul ist Avira jedoch bislang nicht untergekommen, wie Hacker auf Nachfrage von heise Security einräumte. Und welche Rolle dabei die mysteriösen Zahlen spielen, ließe sich erst klären, wenn man einen der Zombie-Rechner beziehungsweise das dort aktive Programm analysieren kann.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline Jürgen

  • der Löter
  • User a.D.
  • ****
  • Beiträge: 4999
  • white LED trough prism - WTF is cyan?
Re: Phisher und Spammer misten aus
« Antwort #1 am: 08 Juni, 2006, 09:37 »
Hatte ich hier auf dem einzigen von Spam betroffenen Konto auch.
Aber meine Spamfilter sowohl bei'm Provider als auch hier haben's erkannt.

Kam laut IP direkt aus Australien, dazu passend die Zeitzone und der Zeichensatz US-ASCII.

Natürlich habe ich sofort die entsprechenden hiesigen Stellen informiert.

Ich vermute die simpelste Art von Validierung, indem die Unzustellbaren aussortiert werden sollen.
Kein Support per persönlicher Mitteilung!
Fragen gehören in's Forum.

Veränderungen stehen an. Dies ist der bisherige Stand:
28,x°,23.5°,19,2°,13°Ost
,1mØ Multifeed, mit Quattro LNBs; Multiswitches 4x 5/10(+x) - alle ohne Terrestrik und modifiziert für nur ein 12V DC Steckernetzteil (Verbrauch insgesamt 15 Watt)
1mØ mit DiSEqC 1.3/USALS als LNB2 an DVB-S2 STB, aktuell 30°W bis 55°O
1.) FM2A88X Extreme6+, A8-6600K (APU mit 4x 3,9 GHz und Radeon HD8570D), 16GB DDR3 1866, 128GB SSD, 3TB HDD, Win10 x64 Pro 1909 / 10.0.17763.107, Terratec T-Stick Plus (für DAB+), Idle Verbrauch ca. 35 Watt
2.) FM2A75 Pro 4, A8-5600K (APU mit 4x 3,6 GHz und Radeon HD7530D), 8GB DDR3 1600, 128GB SSD, 2TB HDD, Win10 x64 Pro, Idle Verbrauch ca. 45 Watt
3.) Raspberry Pi 512MB u.a. mit Raspbian
4.) GA-MA770-UD3, Phenom II x4 940, 8GB DDR2, Radeon HD6570, 2TiB, USB 3.0, 10 Pro x64 (+ XP Pro 32bit (nur noch offline)), Ubuntu 10.4 64bit, Cinergy S2 USB HD, NOXON DAB+ Stick, MovieBox Plus USB, ...

Samsung LE32B530 + Benq G2412HD @ HDMI 4:2; Tokaï LTL-2202B
XORO HRS-9200 CI+ (DVB-S2); XORO HRT-8720 (DVB-T2 HD)
Empfänger nur für FTA genutzt / ohne Abos
YAMAHA RX-V663 (AV-Receiver); marantz 7MKII; Philips SHP2700 ...
FritzBox 7590 mit VDSL2 50000

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
"Ghost Mails" im Anflug
« Antwort #2 am: 08 Juni, 2006, 10:15 »
"Eine Nachricht von ...mir selber?" wundern sich momentan wahrscheinlich User auf der ganzen Welt über den Absender einer Mail, die sie in ihrem Postfach finden. Absender- und Empfänger-Feld sind identisch, Betreffzeile und Text bestehen aus willkürlich zusammen gewürfelten Zahlen. Was hat das zu bedeuten? Falls Websurfer nun davon ausgehen, dass die betroffenen Anwender eine ungewünschte Nachricht geöffnet und sich einen Virus eingefangen haben, können die Sicherheits-Experten von PandaLabs Entwarnung geben: In der so genannten "Ghost Mail" ist keine Malware enthalten.
   
Verschleierungstaktik

Aber warum macht sich jemand die Mühe, Adressen aus Datenbanken zu ziehen und an diese Tausende von Mails zu verschicken? Luis Corrons, Leiter der PandaLabs, hat eine Erklärung: "Wahrscheinlich überprüfen Hacker mit dem Versenden der "Geistermails", ob die Adressen einer oder mehrerer Datenbanken, auf die sie Zugriff haben, aktiv sind und somit für einen wirklichen Malware-Angriff genutzt werden können oder entfernt werden müssen. Das Rätsel um die identische Absender- und Empfänger-Adresse ist leicht gelöst: Auf diese Weise entgehen sie einer möglichen Verbannung aus dem Posteingangsordner durch ein Filterungssystem. Ein einfacher, aber raffinierter Einfall, da wohl niemand seine eigene E-Mail Adresse herausfiltern lässt." Zudem bleibt durch die Verschleierungstechnik mit den manipulierten E-Mail Absendern die wahre Identität des Adressanten unbekannt.

Der nachfolgende Angriff kann vom Versenden von Spams über Phishing Attacken bis hin zur Verbreitung von bekannter oder/und unbekannter Malware alles beinhalten. User, die eine Ghost Mail bekommen haben, sollten besonders vorsichtig sein. Sie sollten sich vergewissern, dass ihre Sicherheitslösung verschiedene Technologien abdeckt (Anti-Spam, Anti-Phishing, Antivirus, Anti-Spyware) und mit einer proaktiven Schutzfunktion ausgestattet ist.

PC schützen!

"Wir wissen nicht, wann der Angriff gestartet wird und was für eine Art Malware eingesetzt wird. Was wir wissen, ist, dass der oder die Hacker einen großen Aufwand betrieben haben. Es wäre unlogisch, wenn sie nicht ein Ziel verfolgen würden. User, welche die Ghost Mail erhalten haben, sollten auf jeden Fall für die Sicherheit in ihren Systemen vorsorgen, denn der Empfang der E-Mail bedeutet schon, dass ihre E-Mail Adresse an die falschen Hände geraten ist", warnt Corrons.

Quelle : www.onlinekosten.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Hinter dem "Ziffern-Spam" steckt ein Trojanisches Pferd
« Antwort #3 am: 10 Juni, 2006, 12:53 »
Hinter den in den letzten Tagen in großem Stile verschickten Spam-Mails, die im Betreff und im Mailtext nur eine mehrstellige Ziffer übermitteln, steckt nach Informationen von Symantec eine Variante des Bagel/Beagle/Toosoo-Virus. Die Funktionsweise des Torjaners wurde nun entschlüsselt.

Die "W32.Beagle.FC" genannte Schadsoftware sammelt E-Mail-Adressen vom befallenen Rechner und überträgt die Liste per HTTP. Anschließend werden an diese Adressen Mails mit Zufallsdaten verschickt. Offenbar steht das Bestreben dahinter, aktiv genutzte EMail-Adressen zu identifizieren und diese für den künftigen Spam-Versand zu einsetzen zu können. Hinweise zum Schuzt vor Viren, Würmern und Trojanern finden sich auf den Antiviren-Seiten von heise Security.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline Jürgen

  • der Löter
  • User a.D.
  • ****
  • Beiträge: 4999
  • white LED trough prism - WTF is cyan?
Re: Phisher und Spammer misten aus
« Antwort #4 am: 12 Juni, 2006, 01:09 »
Hä ? ? ?

Im mir vorliegenden vollständigen Quelltext der Mail, die hier auflief, war ausser dem (sauberen, wenn auch teils gefälschten) Header nur folgender Inhalt vorhanden:<html><body>
969

<br>
</body></html>
Da passt definitiv kein Schädling hinein.
Und natürlich hat die AV-Soft von Symantec auch nichts finden können.
Dennoch habe ich die eigentliche Mail nie geöffnet. Vorschau gibt's hier auch sowieso nicht.
Quellcode-Anzeige reicht mir immer aus, um seltsame Mails zu prüfen.
Kein Support per persönlicher Mitteilung!
Fragen gehören in's Forum.

Veränderungen stehen an. Dies ist der bisherige Stand:
28,x°,23.5°,19,2°,13°Ost
,1mØ Multifeed, mit Quattro LNBs; Multiswitches 4x 5/10(+x) - alle ohne Terrestrik und modifiziert für nur ein 12V DC Steckernetzteil (Verbrauch insgesamt 15 Watt)
1mØ mit DiSEqC 1.3/USALS als LNB2 an DVB-S2 STB, aktuell 30°W bis 55°O
1.) FM2A88X Extreme6+, A8-6600K (APU mit 4x 3,9 GHz und Radeon HD8570D), 16GB DDR3 1866, 128GB SSD, 3TB HDD, Win10 x64 Pro 1909 / 10.0.17763.107, Terratec T-Stick Plus (für DAB+), Idle Verbrauch ca. 35 Watt
2.) FM2A75 Pro 4, A8-5600K (APU mit 4x 3,6 GHz und Radeon HD7530D), 8GB DDR3 1600, 128GB SSD, 2TB HDD, Win10 x64 Pro, Idle Verbrauch ca. 45 Watt
3.) Raspberry Pi 512MB u.a. mit Raspbian
4.) GA-MA770-UD3, Phenom II x4 940, 8GB DDR2, Radeon HD6570, 2TiB, USB 3.0, 10 Pro x64 (+ XP Pro 32bit (nur noch offline)), Ubuntu 10.4 64bit, Cinergy S2 USB HD, NOXON DAB+ Stick, MovieBox Plus USB, ...

Samsung LE32B530 + Benq G2412HD @ HDMI 4:2; Tokaï LTL-2202B
XORO HRS-9200 CI+ (DVB-S2); XORO HRT-8720 (DVB-T2 HD)
Empfänger nur für FTA genutzt / ohne Abos
YAMAHA RX-V663 (AV-Receiver); marantz 7MKII; Philips SHP2700 ...
FritzBox 7590 mit VDSL2 50000