Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #248638 > unrolled thread

GIF als Malware

Started by"Dr. Joachim Neudert" <neudert@5sl.org>
First post2016-03-29 14:47 +0200
Last post2016-03-29 19:29 +0200
Articles 20 on this page of 142 — 26 participants

Back to article view | Back to ger.ct


Contents

  GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 14:47 +0200
    Re: GIF als Malware Andreas Fecht <forum@aftec.de> - 2016-03-29 15:09 +0200
      Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-30 02:28 +0200
        Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 09:58 +0200
          Re: GIF als Malware Florian Maier <holeinone5@gmx.net> - 2016-03-30 10:24 +0200
          Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 01:34 -0700
            Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 11:54 +0200
              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-30 10:39 +0000
                Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 13:40 +0200
                  Re: GIF als Malware Dr. Joachim Neudert <neudert@5sl.org> - 2016-03-30 11:45 +0000
                    Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:08 +0200
                      Re: GIF als Malware Dr. Joachim Neudert <neudert@5sl.org> - 2016-03-30 12:20 +0000
                        Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:28 +0200
                        Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 00:13 +0200
                      Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 05:39 -0700
                        Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 15:43 +0200
                      Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-30 13:09 +0000
                        Re: GIF als Malware Frank Hucklenbroich <Hucklenbroich01@aol.com> - 2016-03-31 16:01 +0200
                          Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:32 +0000
                            Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 17:47 +0200
                              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:57 +0000
                            Re: GIF als Malware v_borchert@despammed.com (Volker Borchert) - 2016-03-31 18:11 +0000
                              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:13 +0000
                      Re: GIF als Malware Frank Hucklenbroich <Hucklenbroich01@aol.com> - 2016-03-31 15:57 +0200
                  Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 04:56 -0700
                    Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:12 +0200
          Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-30 12:06 +0200
      Re: GIF als Malware gunter kühne <kuehne123@front.ru> - 2016-03-30 06:03 +0200
    Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-29 15:09 +0200
      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:27 +0200
    Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 15:19 +0200
      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:43 +0200
        Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:44 +0200
        Re: GIF als Malware Andreas Fecht <forum@aftec.de> - 2016-03-29 15:54 +0200
          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 16:09 +0200
          Re: GIF als Malware gunter kühne <kuehne123@front.ru> - 2016-03-30 06:20 +0200
          Re: GIF als Malware Axel Froehlich <axel139@ged.de> - 2016-03-30 11:23 +0200
        Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 16:00 +0200
          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 16:23 +0200
            Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 16:41 +0200
            Re: GIF als Malware Emil Schuster <emil@wieslauf.sub.de> - 2016-03-29 16:54 +0200
              Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-29 09:45 -0700
        Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-29 16:34 +0200
        Re: GIF als Malware Daniel Pache <daniel.pache@gmx.net> - 2016-03-29 16:48 +0200
          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:26 +0200
            Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-30 10:40 +0200
              Re: GIF als Malware Daniel Pache <daniel.pache@gmx.net> - 2016-03-30 16:57 +0200
                Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 08:13 +0200
              Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 00:16 +0200
                Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 07:36 +0200
                  Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 11:47 +0200
                    Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:03 +0200
                      Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 12:20 +0200
                Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 08:14 +0200
        Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 14:55 +0000
          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:45 +0200
            Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:46 +0200
              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 16:23 +0000
                Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 18:34 +0200
                  Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 19:27 +0200
                  Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 18:20 +0000
        Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-30 02:31 +0200
      Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-29 06:49 -0700
    Re: GIF als Malware Mike Grantz <beatclubs@stoiseland.de> - 2016-03-29 17:19 +0200
    Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-29 16:41 +0000
      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 18:53 +0200
        Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-29 16:57 +0000
        Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 18:25 +0000
          Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-29 21:22 +0200
            Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-29 21:29 +0200
            Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-30 22:23 +0200
              Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 07:33 +0200
              Re: GIF als Malware Michael Baeuerle <michael.baeuerle@stz-e.de> - 2016-03-31 11:16 +0200
                Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:06 +0200
                  Re: GIF als Malware Michael Baeuerle <michael.baeuerle@stz-e.de> - 2016-03-31 12:38 +0200
                  Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 12:52 +0200
                  Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-31 16:36 +0200
                    Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 16:48 +0200
                      Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-31 18:10 +0200
              Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-31 16:35 +0000
                Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 22:43 +0200
                  Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:49 +0200
                    Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:52 +0200
                    Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 22:59 +0200
                      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 23:05 +0200
                        Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:29 +0200
                          Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 23:45 +0200
          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 21:30 +0200
            Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 09:42 +0000
              Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:15 +0200
                Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 12:19 +0200
                  Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:35 +0200
                    Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 12:43 +0200
                    Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 12:54 +0200
                    Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:03 +0000
                      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 13:14 +0200
                        Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:59 +0000
                          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:10 +0200
                            Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:43 +0000
                              Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 18:04 +0200
                                Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 17:18 +0000
                                  Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 21:28 +0200
                                    Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:35 +0000
                                      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:41 +0200
                                        Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:01 +0200
                                    Re: GIF als Malware Florian Maier <holeinone5@gmx.net> - 2016-03-31 22:36 +0200
                                      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:47 +0200
                                      Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:57 +0200
                                Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 23:20 +0200
                  Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-31 17:14 +0000
                    Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 17:20 +0000
                  Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 21:28 +0200
                    Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 21:59 +0200
                      Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:01 +0200
                        Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:12 +0200
                          Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:23 +0000
                            Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:30 +0200
                              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:39 +0000
                                Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:18 +0200
                                  Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 21:36 +0000
                        Re: GIF als Malware Ruediger Lahl <ruediger.lahl@gmx.de> - 2016-03-31 22:15 +0200
                          Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:16 +0200
                            Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:23 +0200
                      Re: GIF als Malware Dennis Preiser <d__p@d--p.de> - 2016-03-31 20:13 +0000
                        Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:24 +0200
                      Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:30 +0200
                        Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:37 +0200
                          Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:51 +0200
                Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 10:59 +0000
                  Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 13:11 +0200
                    Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:57 +0000
                    Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:01 +0200
                      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:15 +0200
                        Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:16 +0200
                          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:32 +0200
                            Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:48 +0200
                              Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:52 +0200
                              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:35 +0000
                                Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 18:06 +0200
                              Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 21:40 +0200
    Re: GIF als Malware v_borchert@despammed.com (Volker Borchert) - 2016-03-29 20:36 +0000
    Re: GIF als Malware Rainer Knaepper <rainerk@smial.prima.de> - 2016-03-29 19:29 +0200

Page 5 of 8 — ← Prev page 1 2 3 4 [5] 6 7 8  Next page →


#249249

FromKarsten Düsterloh <trash@tprac.de>
Date2016-03-31 22:43 +0200
Message-ID<56FD8BD5.900@mid.tprac.de>
In reply to#249218
Holger Marzen aber hob an zu reden und schrieb:
>> Ich habe in der Firma solche Teilchen vorgefunden:
>> Dateiname auf .gif oder .tiff, aber MIME-Typ ist application/zip.
>> → Keine Kekse, lieber Spammer. ;-)
> 
> Na na, nicht so voreilig. Wenn es ein valides ZIP ist und es
> Mailprogramme gibt, die dann auspacken?

Zeig doch mal.

Und selbst wenn, müßte es ja auch noch ausgepackten Inhalt ausführen.

Diese Kombi wäre vor 10 Jahren schon sehr seltsam gewesen,
heutzutage würde ich das für Mailer mit nennenswerter erbreitung
schlicht ausschließen.


Karsten
-- 
       Freiheit stirbt        |       Fsayannes SF&F-Bibliothek:
            Mit Sicherheit    |       http://fsayanne.tprac.de/

[toc] | [prev] | [next] | [standalone]


#249251

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 22:49 +0200
Message-ID<ndk2gt$q36$2@news.albasani.net>
In reply to#249249
Am 31.03.16 um 22:43 schrieb Karsten Düsterloh:
> Holger Marzen aber hob an zu reden und schrieb:
>>> Ich habe in der Firma solche Teilchen vorgefunden:
>>> Dateiname auf .gif oder .tiff, aber MIME-Typ ist application/zip.
>>> → Keine Kekse, lieber Spammer. ;-)
>>
>> Na na, nicht so voreilig. Wenn es ein valides ZIP ist und es
>> Mailprogramme gibt, die dann auspacken?
> 
> Zeig doch mal.
> 
> Und selbst wenn, müßte es ja auch noch ausgepackten Inhalt ausführen.


Was versprechen sich die Ransonmware-Programmierer dann von dieser Variante?

OK, der größte Hit scheint es ja nicht zu sein, nach den ersten 2
Exemplaren die ich gelöscht habe kam mir keines mehr unter.




Gruß

Joachim

[toc] | [prev] | [next] | [standalone]


#249253

FromGerrit Heitsch <gerrit@laosinh.s.bawue.de>
Date2016-03-31 22:52 +0200
Message-ID<ndjtth$niu$1@news.bawue.net>
In reply to#249251
On 03/31/2016 10:49 PM, Dr. Joachim Neudert wrote:
> Am 31.03.16 um 22:43 schrieb Karsten Düsterloh:
>> Holger Marzen aber hob an zu reden und schrieb:
>>>> Ich habe in der Firma solche Teilchen vorgefunden:
>>>> Dateiname auf .gif oder .tiff, aber MIME-Typ ist application/zip.
>>>> → Keine Kekse, lieber Spammer. ;-)
>>>
>>> Na na, nicht so voreilig. Wenn es ein valides ZIP ist und es
>>> Mailprogramme gibt, die dann auspacken?
>>
>> Zeig doch mal.
>>
>> Und selbst wenn, müßte es ja auch noch ausgepackten Inhalt ausführen.
>
>
> Was versprechen sich die Ransonmware-Programmierer dann von dieser Variante?

Schrotschuss-Technik? Alles mögliche probieren und schauen was am Ende 
funktioniert. Dieses dann weiterverwenden und den Rest auslaufen lassen.

  Gerrit

[toc] | [prev] | [next] | [standalone]


#249255

FromKarsten Düsterloh <trash@tprac.de>
Date2016-03-31 22:59 +0200
Message-ID<56FD8F99.5050100@mid.tprac.de>
In reply to#249251
Dr. Joachim Neudert aber hob an zu reden und schrieb:
>> Und selbst wenn, müßte es ja auch noch ausgepackten Inhalt
>> ausführen.
> 
> Was versprechen sich die Ransonmware-Programmierer dann von dieser
> Variante?

Ich denke nicht, daß sie tatsächlich automatische Ausführung erwarten.

Sie werden wohl eher auf genügend unbedarfte Neugierige hoffen, die das
unter Windows doppelklicken. Und leider werden sie genügend finden. :(



Karsten
-- 
       Freiheit stirbt        |       Fsayannes SF&F-Bibliothek:
            Mit Sicherheit    |       http://fsayanne.tprac.de/

[toc] | [prev] | [next] | [standalone]


#249258

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 23:05 +0200
Message-ID<ndk3f1$sa2$1@news.albasani.net>
In reply to#249255
Am 31.03.16 um 22:59 schrieb Karsten Düsterloh:
> Dr. Joachim Neudert aber hob an zu reden und schrieb:
>>> Und selbst wenn, müßte es ja auch noch ausgepackten Inhalt
>>> ausführen.
>>
>> Was versprechen sich die Ransonmware-Programmierer dann von dieser
>> Variante?
> 
> Ich denke nicht, daß sie tatsächlich automatische Ausführung erwarten.
> 
> Sie werden wohl eher auf genügend unbedarfte Neugierige hoffen, die das
> unter Windows doppelklicken. Und leider werden sie genügend finden. :(
> 
> 
> 
> Karsten
> 

Klar, auf diese Leute bauen sie, es gibt ja genug.

Aber bei dieser Variante script.gif führt ja selbst doppelklicken nicht
zum Ziel.

OK, wenn das Mailprogramm die Mime-Information "zip"  akzeptiert, es
wirklich ein zip-File ist, entzippt und dann nochmal geklickt wird, dann
schon.

[toc] | [prev] | [next] | [standalone]


#249263

FromKarsten Düsterloh <trash@tprac.de>
Date2016-03-31 23:29 +0200
Message-ID<56FD96D0.6060907@mid.tprac.de>
In reply to#249258
Dr. Joachim Neudert aber hob an zu reden und schrieb:
>> Sie werden wohl eher auf genügend unbedarfte Neugierige hoffen, die
>> das unter Windows doppelklicken. Und leider werden sie genügend
>> finden. :(
…
> Klar, auf diese Leute bauen sie, es gibt ja genug.
> 
> Aber bei dieser Variante script.gif führt ja selbst doppelklicken
> nicht zum Ziel.

Moderne Windosen behandeln ZIP ja recht transparent — und blenden immer
noch Extensions aus.

> OK, wenn das Mailprogramm die Mime-Information "zip"  akzeptiert, es 
> wirklich ein zip-File ist, entzippt und dann nochmal geklickt wird,
> dann schon.

Eben. Ein Doppelklick in Outlook auf die „Rechnung“
und Schicht im Schacht.


Karsten
-- 
       Freiheit stirbt        |       Fsayannes SF&F-Bibliothek:
            Mit Sicherheit    |       http://fsayanne.tprac.de/

[toc] | [prev] | [next] | [standalone]


#249268

FromJörg Tewes <jogi1964@gmx.net>
Date2016-03-31 23:45 +0200
Message-ID<56FD9A6A.1040204@jtewes.my-fqdn.de>
In reply to#249263
Karsten Düsterloh schrieb:
> Dr. Joachim Neudert aber hob an zu reden und schrieb:
>>> Sie werden wohl eher auf genügend unbedarfte Neugierige hoffen, die
>>> das unter Windows doppelklicken. Und leider werden sie genügend
>>> finden. :(
> …
>> Klar, auf diese Leute bauen sie, es gibt ja genug.
>> 
>> Aber bei dieser Variante script.gif führt ja selbst doppelklicken
>> nicht zum Ziel.
> 
> Moderne Windosen behandeln ZIP ja recht transparent — und blenden immer
> noch Extensions aus.

Moderne Windowse haben aber kein Mailprogramm. Und wenn man nicht ein
Outlook von 1996 auf ein modernes Windows appliziert, gibts da keine
Probleme.

>> OK, wenn das Mailprogramm die Mime-Information "zip"  akzeptiert, es 
>> wirklich ein zip-File ist, entzippt und dann nochmal geklickt wird,
>> dann schon.
> 
> Eben. Ein Doppelklick in Outlook auf die „Rechnung“
> und Schicht im Schacht.

Ein Outlook von Anno Dunnemals.


        Bye Jörg

-- 
"I don't trust telepaths. Never have, never will."
(Garibaldi, "The Gathering")

[toc] | [prev] | [next] | [standalone]


#248731

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-29 21:30 +0200
Message-ID<ndel57$hm1$1@news.albasani.net>
In reply to#248718
Am 29.03.16 um 20:25 schrieb Stefan Froehlich:

> (Also: Natürlich schon, doch. Aber nur für eine bestimmte Implementierung
> des Algorithmus, *wenn* diese Implementierung einen Fehler hat, der
> idealerweise zu einem Pufferüberlauf führt. Man müsste dann ein "Bild"
> erstellen, welches sowohl den Fehler triggert, als auch den richtigen,
> ausführbaren Schadcode an die richtige Stelle plaziert. Insgesamt sehr
> unwahrscheinlich, sehr schwierig auszunützen und, weil auf eine
> Implementierung beschränkt, wenig Reichweite - aber natürlich nicht völlig
> undenkbar)


Ich hätte eher gedacht, anstelle kompliziert einen Pufferüberlauf im
Graphik-Viewer auszulösen, würde irgendeine übereifrige Shell das Format
als ZIP erkennen und mal entpacken und zum draufklicken bereitstellen...

>  
>> Intern war es sicher nur ein zip oder vergleichbares Format. Obwohl, was
>> passiert wenn man ein Textfile durch den LZW-Algorithmus von gif
>> verlustfrei komprimiert?
> 
> Schick mir doch bitte einmal so eine Mail weiter, idealerweise im
> Originalzustand inklusiver aller Header etc.

Seufz.

Ich hatte den Spam in .procmail gerade nach /dev/null weitergeleitet.

Aber weil Du es bist und wir immer so lieb zueinander sind, hab ich es
wieder zurückgestellt. Wenn nochmal was kommt, kriegst Du es.

> 
> Servus,
>    Stefan
> 

Gruß

Joachim

[toc] | [prev] | [next] | [standalone]


#249063

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2016-03-31 09:42 +0000
Message-ID<3t56fceffei14b9n3e8%sfroehli@Froehlich.Priv.at>
In reply to#248731
On Tue, 29 Mar 2016 21:30:47 Dr. Joachim Neudert wrote:
> Am 29.03.16 um 20:25 schrieb Stefan Froehlich:
> > [Malware, die Lücken im LZW-Algorithmus ausnützt]
> > (Also: Natürlich schon, doch. Aber nur für eine bestimmte
> > Implementierung des Algorithmus, *wenn* diese Implementierung
> > einen Fehler hat, der idealerweise zu einem Pufferüberlauf
> > führt. Man müsste dann ein "Bild" erstellen, welches sowohl den
> > Fehler triggert, als auch den richtigen, ausführbaren Schadcode
> > an die richtige Stelle plaziert. Insgesamt sehr
> > unwahrscheinlich, sehr schwierig auszunützen und, weil auf eine
> > Implementierung beschränkt, wenig Reichweite - aber natürlich
> > nicht völlig undenkbar)
 
> Ich hätte eher gedacht, anstelle kompliziert einen Pufferüberlauf
> im Graphik-Viewer auszulösen, würde irgendeine übereifrige Shell
> das Format als ZIP erkennen und mal entpacken und zum draufklicken
> bereitstellen...

Die Vermutung ist gleichermaßen korrekt wie völlig falsch: Natürlich
wird das Format als ZIP erkannt und dann - wenn der User freiwillig
entsprechend oft anklickt, was angeklickt werden kann - das darin
enthaltene JavaScript auch ausgeführt, aber nicht weil irgendetwas
als Grafik getarnt gewesen ist.

Inzwischen haben wir ja die Bestätigung, dass - was ich schon
vermutet hatte - lediglich der Dateiname auf die ".gif" endet, die
Datei aber überhaupt nicht als Bild, sondern eben als ausführbare
ZIP-Datei deklariert wird. Das ist nun aber dermaßen trivial, dass
es sich kaum darüber zu diskutieren lohnt.
 
> > Schick mir doch bitte einmal so eine Mail weiter, idealerweise
> > im Originalzustand inklusiver aller Header etc.
 
> Seufz.
> 
> Ich hatte den Spam in .procmail gerade nach /dev/null weitergeleitet.
 
> Aber weil Du es bist und wir immer so lieb zueinander sind, hab
> ich es wieder zurückgestellt. Wenn nochmal was kommt, kriegst Du
> es.
 
Offenbar kommt da ja eh nicht ganz so viel, wie ursprünglich in den
Raum gestellt wurde - da lohnt doch die Umleitung kaum... :-)

Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Stefan - dämliche Brillen liebt die Ewigkeit!
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#249098

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 12:15 +0200
Message-ID<nditc2$i7l$1@news.albasani.net>
In reply to#249063
Am 31.03.16 um 11:42 schrieb Stefan Froehlich:

> Inzwischen haben wir ja die Bestätigung, dass - was ich schon
> vermutet hatte - 
>lediglich der Dateiname auf die ".gif" endet, die
> Datei aber überhaupt nicht als Bild, sondern eben als ausführbare
> ZIP-Datei deklariert wird. Das ist nun aber dermaßen trivial, dass
> es sich kaum darüber zu diskutieren lohnt.


Das hat auch niemand anderes ausser Dir vermutet- jeder hat angenommen
daß es die üblichen gepackten js-Dateien sind. So kompliziert wie Du hat
neimand gedacht. Es hat auch kein Mailprogramm irgendwelche Bilder
angezeigt. Aber evtl. so mancher hat das js-Script entpackt und mal
draufgeklickt, schätze ich...

>  
>>> Schick mir doch bitte einmal so eine Mail weiter, idealerweise
>>> im Originalzustand inklusiver aller Header etc.
>  
>> Seufz.
>>
>> Ich hatte den Spam in .procmail gerade nach /dev/null weitergeleitet.
>  
>> Aber weil Du es bist und wir immer so lieb zueinander sind, hab
>> ich es wieder zurückgestellt. Wenn nochmal was kommt, kriegst Du
>> es.
>  
> Offenbar kommt da ja eh nicht ganz so viel, wie ursprünglich in den
> Raum gestellt wurde - da lohnt doch die Umleitung kaum... :-)
> 
> Servus,
>    Stefan
> 


Es kam bisher auch kein js-malware.gif mehr. Ich war schon ganz
verunsichert, ob ich mich nicht doch getäuscht habe, aber andere haben
diese gefälschte  gif-Endungen ja jetzt auch bestätigt.

Übrigens  noch an die Kenner: gif arbeitet mit der verlustfreien
LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW
komprimieren können, und ein gif-viewer sollte es entpacken können.

Aber ich will niemanden auf neue Ideen bringen...

[toc] | [prev] | [next] | [standalone]


#249102

FromGerrit Heitsch <gerrit@laosinh.s.bawue.de>
Date2016-03-31 12:19 +0200
Message-ID<ndiorj$e6g$2@news.bawue.net>
In reply to#249098
On 03/31/2016 12:15 PM, Dr. Joachim Neudert wrote:
>
> Übrigens  noch an die Kenner: gif arbeitet mit der verlustfreien
> LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW
> komprimieren können, und ein gif-viewer sollte es entpacken können.

Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so einem 
Falle einen JS-Interpreter startet ist broken by design.

  Gerrit

[toc] | [prev] | [next] | [standalone]


#249106

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 12:35 +0200
Message-ID<ndiuhj$kgn$1@news.albasani.net>
In reply to#249102
Am 31.03.16 um 12:19 schrieb Gerrit Heitsch:
> On 03/31/2016 12:15 PM, Dr. Joachim Neudert wrote:
>>
>> Übrigens  noch an die Kenner: gif arbeitet mit der verlustfreien
>> LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW
>> komprimieren können, und ein gif-viewer sollte es entpacken können.
> 
> Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so einem
> Falle einen JS-Interpreter startet ist broken by design.
> 
>  Gerrit
> 
> 


Wir haben hier  schon mehrfach stolz berichtet bekommen von
Betriebssystemen, die sich nicht an der  simplen  File-Endung
orientieren, sondern an der erkannten internen Filestruktur und
Datenstruktur.


Na toll. Die tappen dann doch voll in diese Falle...

(und genau so ist diese Malware doch auch gedacht, oder? Sonst würden
sie es schön bleiben lassen sowas zu stricken. Die Kriminellen sind ja
nicht böse auf uns, sie wollen einfach nur effektiv unser Geld, nicht
uns Rätsel aufgeben oder Ärger machen...)

[toc] | [prev] | [next] | [standalone]


#249112

FromGerrit Heitsch <gerrit@laosinh.s.bawue.de>
Date2016-03-31 12:43 +0200
Message-ID<ndiq7v$fj2$2@news.bawue.net>
In reply to#249106
On 03/31/2016 12:35 PM, Dr. Joachim Neudert wrote:
> Am 31.03.16 um 12:19 schrieb Gerrit Heitsch:
>> On 03/31/2016 12:15 PM, Dr. Joachim Neudert wrote:
>>>
>>> Übrigens  noch an die Kenner: gif arbeitet mit der verlustfreien
>>> LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW
>>> komprimieren können, und ein gif-viewer sollte es entpacken können.
>>
>> Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so einem
>> Falle einen JS-Interpreter startet ist broken by design.
>>
>>   Gerrit
>>
>>
>
>
> Wir haben hier  schon mehrfach stolz berichtet bekommen von
> Betriebssystemen, die sich nicht an der  simplen  File-Endung
> orientieren, sondern an der erkannten internen Filestruktur und
> Datenstruktur.

Ja, aber das passiert bevor der GIF-Viewer startet. Sobald der aber die 
Datei zur Anzeige bekommen hat, hat er das zu versuchen. Was er nicht 
tun soll ist nochmal reinschauen und wenn er merkt, 'Oh, das ist ja JS' 
einen JS-Interpreter zu starten. Kann er mit der Datei nichts anfangen 
(weil eben kein GIF) soll er eine Fehlermeldung ausgeben und fertig.

  Gerrit

[toc] | [prev] | [next] | [standalone]


#249118

From"Ralph A. Schmid, dk5ras" <ralph@schmid.xxx>
Date2016-03-31 12:54 +0200
Message-ID<0e0qfbt8h2nsf15kv95h34m7efhrfde7u5@4ax.com>
In reply to#249106
"Dr. Joachim Neudert" <neudert@5sl.org> wrote:

>Wir haben hier  schon mehrfach stolz berichtet bekommen von
>Betriebssystemen, die sich nicht an der  simplen  File-Endung
>orientieren, sondern an der erkannten internen Filestruktur und
>Datenstruktur.

Ja, Apple hat/hatte wohl sowas. Grausam, was habe ich das gehasst, es
hat einfach zu oft nicht funktioniert. 


-ras

-- 
Ralph A. Schmid
http://www.schmid.xxx/ http://www.db0fue.de/
http://www.bclog.de/ http://www.kabuliyan.de/ 

[toc] | [prev] | [next] | [standalone]


#249127

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2016-03-31 11:03 +0000
Message-ID<1t56fd0341i299cn3e8%sfroehli@Froehlich.Priv.at>
In reply to#249106
On Thu, 31 Mar 2016 12:35:31 Dr. Joachim Neudert wrote:
> >> Also müsste man tatsächlich ein js-Textfile mit gif/LZW
> >> komprimieren können, und ein gif-viewer sollte es entpacken
> >> können.
 
> > Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so
> > einem Falle einen JS-Interpreter startet ist broken by design.
 
> Wir haben hier  schon mehrfach stolz berichtet bekommen von
> Betriebssystemen, die sich nicht an der  simplen  File-Endung
> orientieren, sondern an der erkannten internen Filestruktur und
> Datenstruktur.

Sinnvollerweise bei Mails am Mime-Typ, aber natürlich kann man auch
raten, ja.
 
> Na toll. Die tappen dann doch voll in diese Falle...

Äh, nein. Wie sollten sie?

Wenn es sich als Bild deklariert, wird ein Image-Viewer gestartet
und der Schrott angezeigt.

> (und genau so ist diese Malware doch auch gedacht, oder? Sonst
> würden sie es schön bleiben lassen sowas zu stricken. Die
> Kriminellen sind ja nicht böse auf uns, sie wollen einfach nur
> effektiv unser Geld, nicht uns Rätsel aufgeben oder Ärger
> machen...)

Es gibt schon immer wieder fiese Angriffsvektoren. Die *aktuellen*
Exemplare sind aber in ihrer Initialisierung in etwa so banal
gestrickt wie das "Überfax". Ist billiger herzustellen und scheint
auszureichen.

Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Was für ein bizarrer Gedanke: Stefan!
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#249140

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 13:14 +0200
Message-ID<ndj0r6$pdc$1@news.albasani.net>
In reply to#249127
Am 31.03.16 um 13:03 schrieb Stefan Froehlich:
> On Thu, 31 Mar 2016 12:35:31 Dr. Joachim Neudert wrote:
>>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW
>>>> komprimieren können, und ein gif-viewer sollte es entpacken
>>>> können.
>  
>>> Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so
>>> einem Falle einen JS-Interpreter startet ist broken by design.
>  
>> Wir haben hier  schon mehrfach stolz berichtet bekommen von
>> Betriebssystemen, die sich nicht an der  simplen  File-Endung
>> orientieren, sondern an der erkannten internen Filestruktur und
>> Datenstruktur.
> 
> Sinnvollerweise bei Mails am Mime-Typ, aber natürlich kann man auch
> raten, ja.
>  
>> Na toll. Die tappen dann doch voll in diese Falle...
> 
> Äh, nein. Wie sollten sie?
> 
> Wenn es sich als Bild deklariert, wird ein Image-Viewer gestartet
> und der Schrott angezeigt.

Moment. Evtl. hält sich ja noch das Mailprogramm an die
Mime-Deklaration, aber wenn das File mal gespeichert ist in so einem
System, das sich nicht an der Endung sondern am Fileformat orientiert,
dann ist das ab dann bereit zur Öffnung durch den js-Interpreter. Egal
wie die Fileendung lautet.



> 
>> (und genau so ist diese Malware doch auch gedacht, oder? Sonst
>> würden sie es schön bleiben lassen sowas zu stricken. Die
>> Kriminellen sind ja nicht böse auf uns, sie wollen einfach nur
>> effektiv unser Geld, nicht uns Rätsel aufgeben oder Ärger
>> machen...)
> 
> Es gibt schon immer wieder fiese Angriffsvektoren. Die *aktuellen*
> Exemplare sind aber in ihrer Initialisierung in etwa so banal
> gestrickt wie das "Überfax". Ist billiger herzustellen und scheint
> auszureichen.


Das mag stimmen, bisher bruachen sie sich nicht so anzustrengen wie die
Stuxnet-Programmierer, der Vorrat an Gutgläubigkeit und Neugier da
draussen reicht.
> 
> Servus,
>    Stefan
> 

[toc] | [prev] | [next] | [standalone]


#249159

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2016-03-31 11:59 +0000
Message-ID<3t56fd10b1i434cn3e8%sfroehli@Froehlich.Priv.at>
In reply to#249140
On Thu, 31 Mar 2016 13:14:45 Dr. Joachim Neudert wrote:
> >>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW
> >>>> komprimieren können, und ein gif-viewer sollte es entpacken
> >>>> können.
 
> > Wenn es sich als Bild deklariert, wird ein Image-Viewer
> > gestartet und der Schrott angezeigt.

> Moment. Evtl. hält sich ja noch das Mailprogramm an die
> Mime-Deklaration, aber wenn das File mal gespeichert ist in so
> einem System, das sich nicht an der Endung sondern am Fileformat
> orientiert, dann ist das ab dann bereit zur Öffnung durch den
> js-Interpreter. Egal wie die Fileendung lautet.

Denkfehler bei Dir, siehe mein anderes Posting von gerade eben im
gleichen Thread.
 
> Das mag stimmen, bisher bruachen sie sich nicht so anzustrengen
> wie die Stuxnet-Programmierer, der Vorrat an Gutgläubigkeit und
> Neugier da draussen reicht.

Eben. Ausserdem hält die menschliche Dummheit (hier ist es ja schon
etwas mehr, als bloß Gutgläubigkeit) bereits seit Jahrzehnten,
während so eine typische Sicherheitslücke nicht nur kompliziert
auszunützen, sondern auch binnen kurzer Zeit wieder geschlossen
wäre.

Servus,
   Stefan 

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Rekordverdächtig und doch geständig?! Stefan - für romantische Stunden.
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#249171

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 15:10 +0200
Message-ID<ndj7jq$63r$1@news.albasani.net>
In reply to#249159
Am 31.03.16 um 13:59 schrieb Stefan Froehlich:
> On Thu, 31 Mar 2016 13:14:45 Dr. Joachim Neudert wrote:
>>>>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW
>>>>>> komprimieren können, und ein gif-viewer sollte es entpacken
>>>>>> können.
>  
>>> Wenn es sich als Bild deklariert, wird ein Image-Viewer
>>> gestartet und der Schrott angezeigt.
> 
>> Moment. Evtl. hält sich ja noch das Mailprogramm an die
>> Mime-Deklaration, aber wenn das File mal gespeichert ist in so
>> einem System, das sich nicht an der Endung sondern am Fileformat
>> orientiert, dann ist das ab dann bereit zur Öffnung durch den
>> js-Interpreter. Egal wie die Fileendung lautet.
> 
> Denkfehler bei Dir, siehe mein anderes Posting von gerade eben im
> gleichen Thread.

Im anderen Thread kannst Du mit Deiner Argumentation recht haben.
Aber nicht hier.
Wenn das Mailprogramm das Javascript-File javascript.gif als Datei auf
der Platte gespeichert hat (es muß ja nicht mehr komprimiert sein, die
Skripte haben nur 5 kB) und das komfortable intelligente Betriebssystem
versucht sie aus dem Explorer/Finder/whatever mit dem passenden Programm
zu öffnen, dann öffnet es das Script mit dem js-Interpreter.



>  
>> Das mag stimmen, bisher bruachen sie sich nicht so anzustrengen
>> wie die Stuxnet-Programmierer, der Vorrat an Gutgläubigkeit und
>> Neugier da draussen reicht.
> 
> Eben. Ausserdem hält die menschliche Dummheit (hier ist es ja schon
> etwas mehr, als bloß Gutgläubigkeit) bereits seit Jahrzehnten,
> während so eine typische Sicherheitslücke nicht nur kompliziert
> auszunützen, sondern auch binnen kurzer Zeit wieder geschlossen
> wäre.
> 
> Servus,
>    Stefan 
> 

[toc] | [prev] | [next] | [standalone]


#249206

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2016-03-31 15:43 +0000
Message-ID<7t56fd43c1i7b9n3e8%sfroehli@Froehlich.Priv.at>
In reply to#249171
On Thu, 31 Mar 2016 15:10:17 Dr. Joachim Neudert wrote:
> >>>>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW
> >>>>>> komprimieren können, und ein gif-viewer sollte es entpacken
> >>>>>> können.

> >> [...] wenn das File mal gespeichert ist in so einem System, das
> >> sich nicht an der Endung sondern am Fileformat orientiert, dann
> >> ist das ab dann bereit zur Öffnung durch den js-Interpreter.
> >> Egal wie die Fileendung lautet.

> > Denkfehler bei Dir, siehe mein anderes Posting von gerade eben im
> > gleichen Thread.
 
> Im anderen Thread kannst Du mit Deiner Argumentation recht haben.
> Aber nicht hier.

Doch, doch.

> Wenn das Mailprogramm das Javascript-File javascript.gif als Datei
> auf der Platte gespeichert hat (es muß ja nicht mehr komprimiert
> sein, die Skripte haben nur 5 kB)

Immer noch der gleiche Denkfehler. GIF-Dateien werden nicht
komprimiert übertragen, um dann entpackt und roh auf die Festplatte
geschrieben zu werden. Die Grafikdaten sind komprimiert und sie
bleiben komprimiert - immer.

Ja, man kann in einem GIF - theoretisch - auch unkomprimierte Bilder
speichern, aber das muss man als Benutzer schon explizit tun, denn
dazu besteht im normalen Gebrauch absolut keine Notwendigkeit. Und
auch dann hast Du nicht einmal ansatzweise die Nutzdaten so auf der
Platte, dass sie gefährlich werden könnten: Die Datei beginnt immer
noch mit einem Header plus einer ganzen Reihe von Meta-Daten. Es ist
nicht möglich, eine GIF-Datei zu bauen, die direkt ausführbar ist.
*Nicht*.

Schau Dir doch einfach einmal selbst die Details an, bevor Du so
kreative Ideen entwickelst. Immerhin hast Du diesmal auf "I win, you
lose" vergessen.

> [...] das komfortable intelligente Betriebssystem versucht sie aus
> dem Explorer/Finder/whatever mit dem passenden Programm zu öffnen,
> dann öffnet es das Script mit dem js-Interpreter.

Nope. Zumal JavaScript sowieso nicht gezielt am Dateiinhalt
erkennbar ist, also ohne entsprechende Mime-Deklaration oder
passender Dateiendung nichts passieren wird. Es passt einfach hinten
und vorne nicht. 

Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Die Lust zu haben, oder warum Stefan so duftig verseucht!
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#249212

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 18:04 +0200
Message-ID<ndjhq8$plt$1@news.albasani.net>
In reply to#249206
Am 31.03.16 um 17:43 schrieb Stefan Froehlich:
> On Thu, 31 Mar 2016 15:10:17 Dr. Joachim Neudert wrote:
>>>>>>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW
>>>>>>>> komprimieren können, und ein gif-viewer sollte es entpacken
>>>>>>>> können.
> 
>>>> [...] wenn das File mal gespeichert ist in so einem System, das
>>>> sich nicht an der Endung sondern am Fileformat orientiert, dann
>>>> ist das ab dann bereit zur Öffnung durch den js-Interpreter.
>>>> Egal wie die Fileendung lautet.
> 
>>> Denkfehler bei Dir, siehe mein anderes Posting von gerade eben im
>>> gleichen Thread.
>  
>> Im anderen Thread kannst Du mit Deiner Argumentation recht haben.
>> Aber nicht hier.
> 
> Doch, doch.
> 
>> Wenn das Mailprogramm das Javascript-File javascript.gif als Datei
>> auf der Platte gespeichert hat (es muß ja nicht mehr komprimiert
>> sein, die Skripte haben nur 5 kB)
> 
> Immer noch der gleiche Denkfehler. GIF-Dateien werden nicht
> komprimiert übertragen, um dann entpackt und roh auf die Festplatte
> geschrieben zu werden. Die Grafikdaten sind komprimiert und sie
> bleiben komprimiert - immer.
> 

Wir reden aneinander vorbei. Das File das ich meine war keine Minute
lang in seinem Leben ein GIF-File oder eine Graphikdatei, sondern immer
nur eine ausführbare Scriptdatei mit der mißweisenden Endung "*.gif".

Als "gif" wird es nur bezeichnet, damit der Empfänger versucht das
vermeintliche Bild  zu öffnen oder zu speichern. Wenn ein Betriebssystem
dann schlauer zu sein meint  als üblich und sich nicht an der
Dateiendung, sondern der Dateistruktur orientiert, dann ruft es den
passenden Interpreter auf, der dann die eigentliche Malware aus dem Netz
nachlädt.

Oder kannst Du mir erklären, was die Spammer und Kryptologger sonst mit
einer Scriptdatei die in einem mit gif bezeichneten File steckt
bezwecken? Sie tun es ja ganz offensichtlich. Was ist ihr Gedanke? Nach
Deiner Theorie besteht ja keinerlei Gefährdungspotential?

> Ja, man kann in einem GIF - theoretisch - auch unkomprimierte Bilder
> speichern, aber das muss man als Benutzer schon explizit tun, denn
> dazu besteht im normalen Gebrauch absolut keine Notwendigkeit. Und
> auch dann hast Du nicht einmal ansatzweise die Nutzdaten so auf der
> Platte, dass sie gefährlich werden könnten: Die Datei beginnt immer
> noch mit einem Header plus einer ganzen Reihe von Meta-Daten. Es ist
> nicht möglich, eine GIF-Datei zu bauen, die direkt ausführbar ist.
> *Nicht*.
> 
> Schau Dir doch einfach einmal selbst die Details an, bevor Du so
> kreative Ideen entwickelst. Immerhin hast Du diesmal auf "I win, you
> lose" vergessen.
> 
>> [...] das komfortable intelligente Betriebssystem versucht sie aus
>> dem Explorer/Finder/whatever mit dem passenden Programm zu öffnen,
>> dann öffnet es das Script mit dem js-Interpreter.
> 
> Nope. Zumal JavaScript sowieso nicht gezielt am Dateiinhalt
> erkennbar ist, also ohne entsprechende Mime-Deklaration oder
> passender Dateiendung nichts passieren wird. Es passt einfach hinten
> und vorne nicht. 

Also Du siehst keinerlei Gefährdungspotential in den verschickten
script.gif Dateien?

Sie die Kryptologger-Erpresser plötzlich dement geworden, oder was
machen sie gerade falsch in ihrem Geschäft?

Gruß

Joachim

[toc] | [prev] | [next] | [standalone]


Page 5 of 8 — ← Prev page 1 2 3 4 [5] 6 7 8  Next page →

Back to top | Article view | ger.ct


csiph-web