Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > ger.ct > #248638 > unrolled thread
| Started by | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| First post | 2016-03-29 14:47 +0200 |
| Last post | 2016-03-29 19:29 +0200 |
| Articles | 20 on this page of 142 — 26 participants |
Back to article view | Back to ger.ct
GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 14:47 +0200
Re: GIF als Malware Andreas Fecht <forum@aftec.de> - 2016-03-29 15:09 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-30 02:28 +0200
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 09:58 +0200
Re: GIF als Malware Florian Maier <holeinone5@gmx.net> - 2016-03-30 10:24 +0200
Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 01:34 -0700
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 11:54 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-30 10:39 +0000
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 13:40 +0200
Re: GIF als Malware Dr. Joachim Neudert <neudert@5sl.org> - 2016-03-30 11:45 +0000
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:08 +0200
Re: GIF als Malware Dr. Joachim Neudert <neudert@5sl.org> - 2016-03-30 12:20 +0000
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:28 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 00:13 +0200
Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 05:39 -0700
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 15:43 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-30 13:09 +0000
Re: GIF als Malware Frank Hucklenbroich <Hucklenbroich01@aol.com> - 2016-03-31 16:01 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:32 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 17:47 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:57 +0000
Re: GIF als Malware v_borchert@despammed.com (Volker Borchert) - 2016-03-31 18:11 +0000
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:13 +0000
Re: GIF als Malware Frank Hucklenbroich <Hucklenbroich01@aol.com> - 2016-03-31 15:57 +0200
Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 04:56 -0700
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:12 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-30 12:06 +0200
Re: GIF als Malware gunter kühne <kuehne123@front.ru> - 2016-03-30 06:03 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-29 15:09 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:27 +0200
Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 15:19 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:43 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:44 +0200
Re: GIF als Malware Andreas Fecht <forum@aftec.de> - 2016-03-29 15:54 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 16:09 +0200
Re: GIF als Malware gunter kühne <kuehne123@front.ru> - 2016-03-30 06:20 +0200
Re: GIF als Malware Axel Froehlich <axel139@ged.de> - 2016-03-30 11:23 +0200
Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 16:00 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 16:23 +0200
Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 16:41 +0200
Re: GIF als Malware Emil Schuster <emil@wieslauf.sub.de> - 2016-03-29 16:54 +0200
Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-29 09:45 -0700
Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-29 16:34 +0200
Re: GIF als Malware Daniel Pache <daniel.pache@gmx.net> - 2016-03-29 16:48 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:26 +0200
Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-30 10:40 +0200
Re: GIF als Malware Daniel Pache <daniel.pache@gmx.net> - 2016-03-30 16:57 +0200
Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 08:13 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 00:16 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 07:36 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 11:47 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:03 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 12:20 +0200
Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 08:14 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 14:55 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:45 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:46 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 16:23 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 18:34 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 19:27 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 18:20 +0000
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-30 02:31 +0200
Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-29 06:49 -0700
Re: GIF als Malware Mike Grantz <beatclubs@stoiseland.de> - 2016-03-29 17:19 +0200
Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-29 16:41 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 18:53 +0200
Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-29 16:57 +0000
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 18:25 +0000
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-29 21:22 +0200
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-29 21:29 +0200
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-30 22:23 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 07:33 +0200
Re: GIF als Malware Michael Baeuerle <michael.baeuerle@stz-e.de> - 2016-03-31 11:16 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:06 +0200
Re: GIF als Malware Michael Baeuerle <michael.baeuerle@stz-e.de> - 2016-03-31 12:38 +0200
Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 12:52 +0200
Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-31 16:36 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 16:48 +0200
Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-31 18:10 +0200
Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-31 16:35 +0000
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 22:43 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:49 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:52 +0200
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 22:59 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 23:05 +0200
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:29 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 23:45 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 21:30 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 09:42 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:15 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 12:19 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:35 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 12:43 +0200
Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 12:54 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:03 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 13:14 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:59 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:10 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:43 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 18:04 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 17:18 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 21:28 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:35 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:41 +0200
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:01 +0200
Re: GIF als Malware Florian Maier <holeinone5@gmx.net> - 2016-03-31 22:36 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:47 +0200
Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:57 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 23:20 +0200
Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-31 17:14 +0000
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 17:20 +0000
Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 21:28 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 21:59 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:01 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:12 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:23 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:30 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:39 +0000
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:18 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 21:36 +0000
Re: GIF als Malware Ruediger Lahl <ruediger.lahl@gmx.de> - 2016-03-31 22:15 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:16 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:23 +0200
Re: GIF als Malware Dennis Preiser <d__p@d--p.de> - 2016-03-31 20:13 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:24 +0200
Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:30 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:37 +0200
Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:51 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 10:59 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 13:11 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:57 +0000
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:01 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:15 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:16 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:32 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:48 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:52 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:35 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 18:06 +0200
Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 21:40 +0200
Re: GIF als Malware v_borchert@despammed.com (Volker Borchert) - 2016-03-29 20:36 +0000
Re: GIF als Malware Rainer Knaepper <rainerk@smial.prima.de> - 2016-03-29 19:29 +0200
Page 5 of 8 — ← Prev page 1 2 3 4 [5] 6 7 8 Next page →
| From | Karsten Düsterloh <trash@tprac.de> |
|---|---|
| Date | 2016-03-31 22:43 +0200 |
| Message-ID | <56FD8BD5.900@mid.tprac.de> |
| In reply to | #249218 |
Holger Marzen aber hob an zu reden und schrieb:
>> Ich habe in der Firma solche Teilchen vorgefunden:
>> Dateiname auf .gif oder .tiff, aber MIME-Typ ist application/zip.
>> → Keine Kekse, lieber Spammer. ;-)
>
> Na na, nicht so voreilig. Wenn es ein valides ZIP ist und es
> Mailprogramme gibt, die dann auspacken?
Zeig doch mal.
Und selbst wenn, müßte es ja auch noch ausgepackten Inhalt ausführen.
Diese Kombi wäre vor 10 Jahren schon sehr seltsam gewesen,
heutzutage würde ich das für Mailer mit nennenswerter erbreitung
schlicht ausschließen.
Karsten
--
Freiheit stirbt | Fsayannes SF&F-Bibliothek:
Mit Sicherheit | http://fsayanne.tprac.de/
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 22:49 +0200 |
| Message-ID | <ndk2gt$q36$2@news.albasani.net> |
| In reply to | #249249 |
Am 31.03.16 um 22:43 schrieb Karsten Düsterloh: > Holger Marzen aber hob an zu reden und schrieb: >>> Ich habe in der Firma solche Teilchen vorgefunden: >>> Dateiname auf .gif oder .tiff, aber MIME-Typ ist application/zip. >>> → Keine Kekse, lieber Spammer. ;-) >> >> Na na, nicht so voreilig. Wenn es ein valides ZIP ist und es >> Mailprogramme gibt, die dann auspacken? > > Zeig doch mal. > > Und selbst wenn, müßte es ja auch noch ausgepackten Inhalt ausführen. Was versprechen sich die Ransonmware-Programmierer dann von dieser Variante? OK, der größte Hit scheint es ja nicht zu sein, nach den ersten 2 Exemplaren die ich gelöscht habe kam mir keines mehr unter. Gruß Joachim
[toc] | [prev] | [next] | [standalone]
| From | Gerrit Heitsch <gerrit@laosinh.s.bawue.de> |
|---|---|
| Date | 2016-03-31 22:52 +0200 |
| Message-ID | <ndjtth$niu$1@news.bawue.net> |
| In reply to | #249251 |
On 03/31/2016 10:49 PM, Dr. Joachim Neudert wrote: > Am 31.03.16 um 22:43 schrieb Karsten Düsterloh: >> Holger Marzen aber hob an zu reden und schrieb: >>>> Ich habe in der Firma solche Teilchen vorgefunden: >>>> Dateiname auf .gif oder .tiff, aber MIME-Typ ist application/zip. >>>> → Keine Kekse, lieber Spammer. ;-) >>> >>> Na na, nicht so voreilig. Wenn es ein valides ZIP ist und es >>> Mailprogramme gibt, die dann auspacken? >> >> Zeig doch mal. >> >> Und selbst wenn, müßte es ja auch noch ausgepackten Inhalt ausführen. > > > Was versprechen sich die Ransonmware-Programmierer dann von dieser Variante? Schrotschuss-Technik? Alles mögliche probieren und schauen was am Ende funktioniert. Dieses dann weiterverwenden und den Rest auslaufen lassen. Gerrit
[toc] | [prev] | [next] | [standalone]
| From | Karsten Düsterloh <trash@tprac.de> |
|---|---|
| Date | 2016-03-31 22:59 +0200 |
| Message-ID | <56FD8F99.5050100@mid.tprac.de> |
| In reply to | #249251 |
Dr. Joachim Neudert aber hob an zu reden und schrieb:
>> Und selbst wenn, müßte es ja auch noch ausgepackten Inhalt
>> ausführen.
>
> Was versprechen sich die Ransonmware-Programmierer dann von dieser
> Variante?
Ich denke nicht, daß sie tatsächlich automatische Ausführung erwarten.
Sie werden wohl eher auf genügend unbedarfte Neugierige hoffen, die das
unter Windows doppelklicken. Und leider werden sie genügend finden. :(
Karsten
--
Freiheit stirbt | Fsayannes SF&F-Bibliothek:
Mit Sicherheit | http://fsayanne.tprac.de/
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 23:05 +0200 |
| Message-ID | <ndk3f1$sa2$1@news.albasani.net> |
| In reply to | #249255 |
Am 31.03.16 um 22:59 schrieb Karsten Düsterloh: > Dr. Joachim Neudert aber hob an zu reden und schrieb: >>> Und selbst wenn, müßte es ja auch noch ausgepackten Inhalt >>> ausführen. >> >> Was versprechen sich die Ransonmware-Programmierer dann von dieser >> Variante? > > Ich denke nicht, daß sie tatsächlich automatische Ausführung erwarten. > > Sie werden wohl eher auf genügend unbedarfte Neugierige hoffen, die das > unter Windows doppelklicken. Und leider werden sie genügend finden. :( > > > > Karsten > Klar, auf diese Leute bauen sie, es gibt ja genug. Aber bei dieser Variante script.gif führt ja selbst doppelklicken nicht zum Ziel. OK, wenn das Mailprogramm die Mime-Information "zip" akzeptiert, es wirklich ein zip-File ist, entzippt und dann nochmal geklickt wird, dann schon.
[toc] | [prev] | [next] | [standalone]
| From | Karsten Düsterloh <trash@tprac.de> |
|---|---|
| Date | 2016-03-31 23:29 +0200 |
| Message-ID | <56FD96D0.6060907@mid.tprac.de> |
| In reply to | #249258 |
Dr. Joachim Neudert aber hob an zu reden und schrieb:
>> Sie werden wohl eher auf genügend unbedarfte Neugierige hoffen, die
>> das unter Windows doppelklicken. Und leider werden sie genügend
>> finden. :(
…
> Klar, auf diese Leute bauen sie, es gibt ja genug.
>
> Aber bei dieser Variante script.gif führt ja selbst doppelklicken
> nicht zum Ziel.
Moderne Windosen behandeln ZIP ja recht transparent — und blenden immer
noch Extensions aus.
> OK, wenn das Mailprogramm die Mime-Information "zip" akzeptiert, es
> wirklich ein zip-File ist, entzippt und dann nochmal geklickt wird,
> dann schon.
Eben. Ein Doppelklick in Outlook auf die „Rechnung“
und Schicht im Schacht.
Karsten
--
Freiheit stirbt | Fsayannes SF&F-Bibliothek:
Mit Sicherheit | http://fsayanne.tprac.de/
[toc] | [prev] | [next] | [standalone]
| From | Jörg Tewes <jogi1964@gmx.net> |
|---|---|
| Date | 2016-03-31 23:45 +0200 |
| Message-ID | <56FD9A6A.1040204@jtewes.my-fqdn.de> |
| In reply to | #249263 |
Karsten Düsterloh schrieb:
> Dr. Joachim Neudert aber hob an zu reden und schrieb:
>>> Sie werden wohl eher auf genügend unbedarfte Neugierige hoffen, die
>>> das unter Windows doppelklicken. Und leider werden sie genügend
>>> finden. :(
> …
>> Klar, auf diese Leute bauen sie, es gibt ja genug.
>>
>> Aber bei dieser Variante script.gif führt ja selbst doppelklicken
>> nicht zum Ziel.
>
> Moderne Windosen behandeln ZIP ja recht transparent — und blenden immer
> noch Extensions aus.
Moderne Windowse haben aber kein Mailprogramm. Und wenn man nicht ein
Outlook von 1996 auf ein modernes Windows appliziert, gibts da keine
Probleme.
>> OK, wenn das Mailprogramm die Mime-Information "zip" akzeptiert, es
>> wirklich ein zip-File ist, entzippt und dann nochmal geklickt wird,
>> dann schon.
>
> Eben. Ein Doppelklick in Outlook auf die „Rechnung“
> und Schicht im Schacht.
Ein Outlook von Anno Dunnemals.
Bye Jörg
--
"I don't trust telepaths. Never have, never will."
(Garibaldi, "The Gathering")
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-29 21:30 +0200 |
| Message-ID | <ndel57$hm1$1@news.albasani.net> |
| In reply to | #248718 |
Am 29.03.16 um 20:25 schrieb Stefan Froehlich: > (Also: Natürlich schon, doch. Aber nur für eine bestimmte Implementierung > des Algorithmus, *wenn* diese Implementierung einen Fehler hat, der > idealerweise zu einem Pufferüberlauf führt. Man müsste dann ein "Bild" > erstellen, welches sowohl den Fehler triggert, als auch den richtigen, > ausführbaren Schadcode an die richtige Stelle plaziert. Insgesamt sehr > unwahrscheinlich, sehr schwierig auszunützen und, weil auf eine > Implementierung beschränkt, wenig Reichweite - aber natürlich nicht völlig > undenkbar) Ich hätte eher gedacht, anstelle kompliziert einen Pufferüberlauf im Graphik-Viewer auszulösen, würde irgendeine übereifrige Shell das Format als ZIP erkennen und mal entpacken und zum draufklicken bereitstellen... > >> Intern war es sicher nur ein zip oder vergleichbares Format. Obwohl, was >> passiert wenn man ein Textfile durch den LZW-Algorithmus von gif >> verlustfrei komprimiert? > > Schick mir doch bitte einmal so eine Mail weiter, idealerweise im > Originalzustand inklusiver aller Header etc. Seufz. Ich hatte den Spam in .procmail gerade nach /dev/null weitergeleitet. Aber weil Du es bist und wir immer so lieb zueinander sind, hab ich es wieder zurückgestellt. Wenn nochmal was kommt, kriegst Du es. > > Servus, > Stefan > Gruß Joachim
[toc] | [prev] | [next] | [standalone]
| From | Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) |
|---|---|
| Date | 2016-03-31 09:42 +0000 |
| Message-ID | <3t56fceffei14b9n3e8%sfroehli@Froehlich.Priv.at> |
| In reply to | #248731 |
On Tue, 29 Mar 2016 21:30:47 Dr. Joachim Neudert wrote: > Am 29.03.16 um 20:25 schrieb Stefan Froehlich: > > [Malware, die Lücken im LZW-Algorithmus ausnützt] > > (Also: Natürlich schon, doch. Aber nur für eine bestimmte > > Implementierung des Algorithmus, *wenn* diese Implementierung > > einen Fehler hat, der idealerweise zu einem Pufferüberlauf > > führt. Man müsste dann ein "Bild" erstellen, welches sowohl den > > Fehler triggert, als auch den richtigen, ausführbaren Schadcode > > an die richtige Stelle plaziert. Insgesamt sehr > > unwahrscheinlich, sehr schwierig auszunützen und, weil auf eine > > Implementierung beschränkt, wenig Reichweite - aber natürlich > > nicht völlig undenkbar) > Ich hätte eher gedacht, anstelle kompliziert einen Pufferüberlauf > im Graphik-Viewer auszulösen, würde irgendeine übereifrige Shell > das Format als ZIP erkennen und mal entpacken und zum draufklicken > bereitstellen... Die Vermutung ist gleichermaßen korrekt wie völlig falsch: Natürlich wird das Format als ZIP erkannt und dann - wenn der User freiwillig entsprechend oft anklickt, was angeklickt werden kann - das darin enthaltene JavaScript auch ausgeführt, aber nicht weil irgendetwas als Grafik getarnt gewesen ist. Inzwischen haben wir ja die Bestätigung, dass - was ich schon vermutet hatte - lediglich der Dateiname auf die ".gif" endet, die Datei aber überhaupt nicht als Bild, sondern eben als ausführbare ZIP-Datei deklariert wird. Das ist nun aber dermaßen trivial, dass es sich kaum darüber zu diskutieren lohnt. > > Schick mir doch bitte einmal so eine Mail weiter, idealerweise > > im Originalzustand inklusiver aller Header etc. > Seufz. > > Ich hatte den Spam in .procmail gerade nach /dev/null weitergeleitet. > Aber weil Du es bist und wir immer so lieb zueinander sind, hab > ich es wieder zurückgestellt. Wenn nochmal was kommt, kriegst Du > es. Offenbar kommt da ja eh nicht ganz so viel, wie ursprünglich in den Raum gestellt wurde - da lohnt doch die Umleitung kaum... :-) Servus, Stefan -- http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich Offizieller Erstbesucher(TM) von mmeike Stefan - dämliche Brillen liebt die Ewigkeit! (Sloganizer)
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 12:15 +0200 |
| Message-ID | <nditc2$i7l$1@news.albasani.net> |
| In reply to | #249063 |
Am 31.03.16 um 11:42 schrieb Stefan Froehlich: > Inzwischen haben wir ja die Bestätigung, dass - was ich schon > vermutet hatte - >lediglich der Dateiname auf die ".gif" endet, die > Datei aber überhaupt nicht als Bild, sondern eben als ausführbare > ZIP-Datei deklariert wird. Das ist nun aber dermaßen trivial, dass > es sich kaum darüber zu diskutieren lohnt. Das hat auch niemand anderes ausser Dir vermutet- jeder hat angenommen daß es die üblichen gepackten js-Dateien sind. So kompliziert wie Du hat neimand gedacht. Es hat auch kein Mailprogramm irgendwelche Bilder angezeigt. Aber evtl. so mancher hat das js-Script entpackt und mal draufgeklickt, schätze ich... > >>> Schick mir doch bitte einmal so eine Mail weiter, idealerweise >>> im Originalzustand inklusiver aller Header etc. > >> Seufz. >> >> Ich hatte den Spam in .procmail gerade nach /dev/null weitergeleitet. > >> Aber weil Du es bist und wir immer so lieb zueinander sind, hab >> ich es wieder zurückgestellt. Wenn nochmal was kommt, kriegst Du >> es. > > Offenbar kommt da ja eh nicht ganz so viel, wie ursprünglich in den > Raum gestellt wurde - da lohnt doch die Umleitung kaum... :-) > > Servus, > Stefan > Es kam bisher auch kein js-malware.gif mehr. Ich war schon ganz verunsichert, ob ich mich nicht doch getäuscht habe, aber andere haben diese gefälschte gif-Endungen ja jetzt auch bestätigt. Übrigens noch an die Kenner: gif arbeitet mit der verlustfreien LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW komprimieren können, und ein gif-viewer sollte es entpacken können. Aber ich will niemanden auf neue Ideen bringen...
[toc] | [prev] | [next] | [standalone]
| From | Gerrit Heitsch <gerrit@laosinh.s.bawue.de> |
|---|---|
| Date | 2016-03-31 12:19 +0200 |
| Message-ID | <ndiorj$e6g$2@news.bawue.net> |
| In reply to | #249098 |
On 03/31/2016 12:15 PM, Dr. Joachim Neudert wrote: > > Übrigens noch an die Kenner: gif arbeitet mit der verlustfreien > LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW > komprimieren können, und ein gif-viewer sollte es entpacken können. Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so einem Falle einen JS-Interpreter startet ist broken by design. Gerrit
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 12:35 +0200 |
| Message-ID | <ndiuhj$kgn$1@news.albasani.net> |
| In reply to | #249102 |
Am 31.03.16 um 12:19 schrieb Gerrit Heitsch: > On 03/31/2016 12:15 PM, Dr. Joachim Neudert wrote: >> >> Übrigens noch an die Kenner: gif arbeitet mit der verlustfreien >> LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW >> komprimieren können, und ein gif-viewer sollte es entpacken können. > > Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so einem > Falle einen JS-Interpreter startet ist broken by design. > > Gerrit > > Wir haben hier schon mehrfach stolz berichtet bekommen von Betriebssystemen, die sich nicht an der simplen File-Endung orientieren, sondern an der erkannten internen Filestruktur und Datenstruktur. Na toll. Die tappen dann doch voll in diese Falle... (und genau so ist diese Malware doch auch gedacht, oder? Sonst würden sie es schön bleiben lassen sowas zu stricken. Die Kriminellen sind ja nicht böse auf uns, sie wollen einfach nur effektiv unser Geld, nicht uns Rätsel aufgeben oder Ärger machen...)
[toc] | [prev] | [next] | [standalone]
| From | Gerrit Heitsch <gerrit@laosinh.s.bawue.de> |
|---|---|
| Date | 2016-03-31 12:43 +0200 |
| Message-ID | <ndiq7v$fj2$2@news.bawue.net> |
| In reply to | #249106 |
On 03/31/2016 12:35 PM, Dr. Joachim Neudert wrote: > Am 31.03.16 um 12:19 schrieb Gerrit Heitsch: >> On 03/31/2016 12:15 PM, Dr. Joachim Neudert wrote: >>> >>> Übrigens noch an die Kenner: gif arbeitet mit der verlustfreien >>> LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW >>> komprimieren können, und ein gif-viewer sollte es entpacken können. >> >> Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so einem >> Falle einen JS-Interpreter startet ist broken by design. >> >> Gerrit >> >> > > > Wir haben hier schon mehrfach stolz berichtet bekommen von > Betriebssystemen, die sich nicht an der simplen File-Endung > orientieren, sondern an der erkannten internen Filestruktur und > Datenstruktur. Ja, aber das passiert bevor der GIF-Viewer startet. Sobald der aber die Datei zur Anzeige bekommen hat, hat er das zu versuchen. Was er nicht tun soll ist nochmal reinschauen und wenn er merkt, 'Oh, das ist ja JS' einen JS-Interpreter zu starten. Kann er mit der Datei nichts anfangen (weil eben kein GIF) soll er eine Fehlermeldung ausgeben und fertig. Gerrit
[toc] | [prev] | [next] | [standalone]
| From | "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> |
|---|---|
| Date | 2016-03-31 12:54 +0200 |
| Message-ID | <0e0qfbt8h2nsf15kv95h34m7efhrfde7u5@4ax.com> |
| In reply to | #249106 |
"Dr. Joachim Neudert" <neudert@5sl.org> wrote: >Wir haben hier schon mehrfach stolz berichtet bekommen von >Betriebssystemen, die sich nicht an der simplen File-Endung >orientieren, sondern an der erkannten internen Filestruktur und >Datenstruktur. Ja, Apple hat/hatte wohl sowas. Grausam, was habe ich das gehasst, es hat einfach zu oft nicht funktioniert. -ras -- Ralph A. Schmid http://www.schmid.xxx/ http://www.db0fue.de/ http://www.bclog.de/ http://www.kabuliyan.de/
[toc] | [prev] | [next] | [standalone]
| From | Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) |
|---|---|
| Date | 2016-03-31 11:03 +0000 |
| Message-ID | <1t56fd0341i299cn3e8%sfroehli@Froehlich.Priv.at> |
| In reply to | #249106 |
On Thu, 31 Mar 2016 12:35:31 Dr. Joachim Neudert wrote: > >> Also müsste man tatsächlich ein js-Textfile mit gif/LZW > >> komprimieren können, und ein gif-viewer sollte es entpacken > >> können. > > Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so > > einem Falle einen JS-Interpreter startet ist broken by design. > Wir haben hier schon mehrfach stolz berichtet bekommen von > Betriebssystemen, die sich nicht an der simplen File-Endung > orientieren, sondern an der erkannten internen Filestruktur und > Datenstruktur. Sinnvollerweise bei Mails am Mime-Typ, aber natürlich kann man auch raten, ja. > Na toll. Die tappen dann doch voll in diese Falle... Äh, nein. Wie sollten sie? Wenn es sich als Bild deklariert, wird ein Image-Viewer gestartet und der Schrott angezeigt. > (und genau so ist diese Malware doch auch gedacht, oder? Sonst > würden sie es schön bleiben lassen sowas zu stricken. Die > Kriminellen sind ja nicht böse auf uns, sie wollen einfach nur > effektiv unser Geld, nicht uns Rätsel aufgeben oder Ärger > machen...) Es gibt schon immer wieder fiese Angriffsvektoren. Die *aktuellen* Exemplare sind aber in ihrer Initialisierung in etwa so banal gestrickt wie das "Überfax". Ist billiger herzustellen und scheint auszureichen. Servus, Stefan -- http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich Offizieller Erstbesucher(TM) von mmeike Was für ein bizarrer Gedanke: Stefan! (Sloganizer)
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 13:14 +0200 |
| Message-ID | <ndj0r6$pdc$1@news.albasani.net> |
| In reply to | #249127 |
Am 31.03.16 um 13:03 schrieb Stefan Froehlich: > On Thu, 31 Mar 2016 12:35:31 Dr. Joachim Neudert wrote: >>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW >>>> komprimieren können, und ein gif-viewer sollte es entpacken >>>> können. > >>> Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so >>> einem Falle einen JS-Interpreter startet ist broken by design. > >> Wir haben hier schon mehrfach stolz berichtet bekommen von >> Betriebssystemen, die sich nicht an der simplen File-Endung >> orientieren, sondern an der erkannten internen Filestruktur und >> Datenstruktur. > > Sinnvollerweise bei Mails am Mime-Typ, aber natürlich kann man auch > raten, ja. > >> Na toll. Die tappen dann doch voll in diese Falle... > > Äh, nein. Wie sollten sie? > > Wenn es sich als Bild deklariert, wird ein Image-Viewer gestartet > und der Schrott angezeigt. Moment. Evtl. hält sich ja noch das Mailprogramm an die Mime-Deklaration, aber wenn das File mal gespeichert ist in so einem System, das sich nicht an der Endung sondern am Fileformat orientiert, dann ist das ab dann bereit zur Öffnung durch den js-Interpreter. Egal wie die Fileendung lautet. > >> (und genau so ist diese Malware doch auch gedacht, oder? Sonst >> würden sie es schön bleiben lassen sowas zu stricken. Die >> Kriminellen sind ja nicht böse auf uns, sie wollen einfach nur >> effektiv unser Geld, nicht uns Rätsel aufgeben oder Ärger >> machen...) > > Es gibt schon immer wieder fiese Angriffsvektoren. Die *aktuellen* > Exemplare sind aber in ihrer Initialisierung in etwa so banal > gestrickt wie das "Überfax". Ist billiger herzustellen und scheint > auszureichen. Das mag stimmen, bisher bruachen sie sich nicht so anzustrengen wie die Stuxnet-Programmierer, der Vorrat an Gutgläubigkeit und Neugier da draussen reicht. > > Servus, > Stefan >
[toc] | [prev] | [next] | [standalone]
| From | Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) |
|---|---|
| Date | 2016-03-31 11:59 +0000 |
| Message-ID | <3t56fd10b1i434cn3e8%sfroehli@Froehlich.Priv.at> |
| In reply to | #249140 |
On Thu, 31 Mar 2016 13:14:45 Dr. Joachim Neudert wrote: > >>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW > >>>> komprimieren können, und ein gif-viewer sollte es entpacken > >>>> können. > > Wenn es sich als Bild deklariert, wird ein Image-Viewer > > gestartet und der Schrott angezeigt. > Moment. Evtl. hält sich ja noch das Mailprogramm an die > Mime-Deklaration, aber wenn das File mal gespeichert ist in so > einem System, das sich nicht an der Endung sondern am Fileformat > orientiert, dann ist das ab dann bereit zur Öffnung durch den > js-Interpreter. Egal wie die Fileendung lautet. Denkfehler bei Dir, siehe mein anderes Posting von gerade eben im gleichen Thread. > Das mag stimmen, bisher bruachen sie sich nicht so anzustrengen > wie die Stuxnet-Programmierer, der Vorrat an Gutgläubigkeit und > Neugier da draussen reicht. Eben. Ausserdem hält die menschliche Dummheit (hier ist es ja schon etwas mehr, als bloß Gutgläubigkeit) bereits seit Jahrzehnten, während so eine typische Sicherheitslücke nicht nur kompliziert auszunützen, sondern auch binnen kurzer Zeit wieder geschlossen wäre. Servus, Stefan -- http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich Offizieller Erstbesucher(TM) von mmeike Rekordverdächtig und doch geständig?! Stefan - für romantische Stunden. (Sloganizer)
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 15:10 +0200 |
| Message-ID | <ndj7jq$63r$1@news.albasani.net> |
| In reply to | #249159 |
Am 31.03.16 um 13:59 schrieb Stefan Froehlich: > On Thu, 31 Mar 2016 13:14:45 Dr. Joachim Neudert wrote: >>>>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW >>>>>> komprimieren können, und ein gif-viewer sollte es entpacken >>>>>> können. > >>> Wenn es sich als Bild deklariert, wird ein Image-Viewer >>> gestartet und der Schrott angezeigt. > >> Moment. Evtl. hält sich ja noch das Mailprogramm an die >> Mime-Deklaration, aber wenn das File mal gespeichert ist in so >> einem System, das sich nicht an der Endung sondern am Fileformat >> orientiert, dann ist das ab dann bereit zur Öffnung durch den >> js-Interpreter. Egal wie die Fileendung lautet. > > Denkfehler bei Dir, siehe mein anderes Posting von gerade eben im > gleichen Thread. Im anderen Thread kannst Du mit Deiner Argumentation recht haben. Aber nicht hier. Wenn das Mailprogramm das Javascript-File javascript.gif als Datei auf der Platte gespeichert hat (es muß ja nicht mehr komprimiert sein, die Skripte haben nur 5 kB) und das komfortable intelligente Betriebssystem versucht sie aus dem Explorer/Finder/whatever mit dem passenden Programm zu öffnen, dann öffnet es das Script mit dem js-Interpreter. > >> Das mag stimmen, bisher bruachen sie sich nicht so anzustrengen >> wie die Stuxnet-Programmierer, der Vorrat an Gutgläubigkeit und >> Neugier da draussen reicht. > > Eben. Ausserdem hält die menschliche Dummheit (hier ist es ja schon > etwas mehr, als bloß Gutgläubigkeit) bereits seit Jahrzehnten, > während so eine typische Sicherheitslücke nicht nur kompliziert > auszunützen, sondern auch binnen kurzer Zeit wieder geschlossen > wäre. > > Servus, > Stefan >
[toc] | [prev] | [next] | [standalone]
| From | Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) |
|---|---|
| Date | 2016-03-31 15:43 +0000 |
| Message-ID | <7t56fd43c1i7b9n3e8%sfroehli@Froehlich.Priv.at> |
| In reply to | #249171 |
On Thu, 31 Mar 2016 15:10:17 Dr. Joachim Neudert wrote: > >>>>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW > >>>>>> komprimieren können, und ein gif-viewer sollte es entpacken > >>>>>> können. > >> [...] wenn das File mal gespeichert ist in so einem System, das > >> sich nicht an der Endung sondern am Fileformat orientiert, dann > >> ist das ab dann bereit zur Öffnung durch den js-Interpreter. > >> Egal wie die Fileendung lautet. > > Denkfehler bei Dir, siehe mein anderes Posting von gerade eben im > > gleichen Thread. > Im anderen Thread kannst Du mit Deiner Argumentation recht haben. > Aber nicht hier. Doch, doch. > Wenn das Mailprogramm das Javascript-File javascript.gif als Datei > auf der Platte gespeichert hat (es muß ja nicht mehr komprimiert > sein, die Skripte haben nur 5 kB) Immer noch der gleiche Denkfehler. GIF-Dateien werden nicht komprimiert übertragen, um dann entpackt und roh auf die Festplatte geschrieben zu werden. Die Grafikdaten sind komprimiert und sie bleiben komprimiert - immer. Ja, man kann in einem GIF - theoretisch - auch unkomprimierte Bilder speichern, aber das muss man als Benutzer schon explizit tun, denn dazu besteht im normalen Gebrauch absolut keine Notwendigkeit. Und auch dann hast Du nicht einmal ansatzweise die Nutzdaten so auf der Platte, dass sie gefährlich werden könnten: Die Datei beginnt immer noch mit einem Header plus einer ganzen Reihe von Meta-Daten. Es ist nicht möglich, eine GIF-Datei zu bauen, die direkt ausführbar ist. *Nicht*. Schau Dir doch einfach einmal selbst die Details an, bevor Du so kreative Ideen entwickelst. Immerhin hast Du diesmal auf "I win, you lose" vergessen. > [...] das komfortable intelligente Betriebssystem versucht sie aus > dem Explorer/Finder/whatever mit dem passenden Programm zu öffnen, > dann öffnet es das Script mit dem js-Interpreter. Nope. Zumal JavaScript sowieso nicht gezielt am Dateiinhalt erkennbar ist, also ohne entsprechende Mime-Deklaration oder passender Dateiendung nichts passieren wird. Es passt einfach hinten und vorne nicht. Servus, Stefan -- http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich Offizieller Erstbesucher(TM) von mmeike Die Lust zu haben, oder warum Stefan so duftig verseucht! (Sloganizer)
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 18:04 +0200 |
| Message-ID | <ndjhq8$plt$1@news.albasani.net> |
| In reply to | #249206 |
Am 31.03.16 um 17:43 schrieb Stefan Froehlich: > On Thu, 31 Mar 2016 15:10:17 Dr. Joachim Neudert wrote: >>>>>>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW >>>>>>>> komprimieren können, und ein gif-viewer sollte es entpacken >>>>>>>> können. > >>>> [...] wenn das File mal gespeichert ist in so einem System, das >>>> sich nicht an der Endung sondern am Fileformat orientiert, dann >>>> ist das ab dann bereit zur Öffnung durch den js-Interpreter. >>>> Egal wie die Fileendung lautet. > >>> Denkfehler bei Dir, siehe mein anderes Posting von gerade eben im >>> gleichen Thread. > >> Im anderen Thread kannst Du mit Deiner Argumentation recht haben. >> Aber nicht hier. > > Doch, doch. > >> Wenn das Mailprogramm das Javascript-File javascript.gif als Datei >> auf der Platte gespeichert hat (es muß ja nicht mehr komprimiert >> sein, die Skripte haben nur 5 kB) > > Immer noch der gleiche Denkfehler. GIF-Dateien werden nicht > komprimiert übertragen, um dann entpackt und roh auf die Festplatte > geschrieben zu werden. Die Grafikdaten sind komprimiert und sie > bleiben komprimiert - immer. > Wir reden aneinander vorbei. Das File das ich meine war keine Minute lang in seinem Leben ein GIF-File oder eine Graphikdatei, sondern immer nur eine ausführbare Scriptdatei mit der mißweisenden Endung "*.gif". Als "gif" wird es nur bezeichnet, damit der Empfänger versucht das vermeintliche Bild zu öffnen oder zu speichern. Wenn ein Betriebssystem dann schlauer zu sein meint als üblich und sich nicht an der Dateiendung, sondern der Dateistruktur orientiert, dann ruft es den passenden Interpreter auf, der dann die eigentliche Malware aus dem Netz nachlädt. Oder kannst Du mir erklären, was die Spammer und Kryptologger sonst mit einer Scriptdatei die in einem mit gif bezeichneten File steckt bezwecken? Sie tun es ja ganz offensichtlich. Was ist ihr Gedanke? Nach Deiner Theorie besteht ja keinerlei Gefährdungspotential? > Ja, man kann in einem GIF - theoretisch - auch unkomprimierte Bilder > speichern, aber das muss man als Benutzer schon explizit tun, denn > dazu besteht im normalen Gebrauch absolut keine Notwendigkeit. Und > auch dann hast Du nicht einmal ansatzweise die Nutzdaten so auf der > Platte, dass sie gefährlich werden könnten: Die Datei beginnt immer > noch mit einem Header plus einer ganzen Reihe von Meta-Daten. Es ist > nicht möglich, eine GIF-Datei zu bauen, die direkt ausführbar ist. > *Nicht*. > > Schau Dir doch einfach einmal selbst die Details an, bevor Du so > kreative Ideen entwickelst. Immerhin hast Du diesmal auf "I win, you > lose" vergessen. > >> [...] das komfortable intelligente Betriebssystem versucht sie aus >> dem Explorer/Finder/whatever mit dem passenden Programm zu öffnen, >> dann öffnet es das Script mit dem js-Interpreter. > > Nope. Zumal JavaScript sowieso nicht gezielt am Dateiinhalt > erkennbar ist, also ohne entsprechende Mime-Deklaration oder > passender Dateiendung nichts passieren wird. Es passt einfach hinten > und vorne nicht. Also Du siehst keinerlei Gefährdungspotential in den verschickten script.gif Dateien? Sie die Kryptologger-Erpresser plötzlich dement geworden, oder was machen sie gerade falsch in ihrem Geschäft? Gruß Joachim
[toc] | [prev] | [next] | [standalone]
Page 5 of 8 — ← Prev page 1 2 3 4 [5] 6 7 8 Next page →
Back to top | Article view | ger.ct
csiph-web