Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #248638 > unrolled thread

GIF als Malware

Started by"Dr. Joachim Neudert" <neudert@5sl.org>
First post2016-03-29 14:47 +0200
Last post2016-03-29 19:29 +0200
Articles 20 on this page of 142 — 26 participants

Back to article view | Back to ger.ct


Contents

  GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 14:47 +0200
    Re: GIF als Malware Andreas Fecht <forum@aftec.de> - 2016-03-29 15:09 +0200
      Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-30 02:28 +0200
        Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 09:58 +0200
          Re: GIF als Malware Florian Maier <holeinone5@gmx.net> - 2016-03-30 10:24 +0200
          Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 01:34 -0700
            Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 11:54 +0200
              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-30 10:39 +0000
                Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 13:40 +0200
                  Re: GIF als Malware Dr. Joachim Neudert <neudert@5sl.org> - 2016-03-30 11:45 +0000
                    Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:08 +0200
                      Re: GIF als Malware Dr. Joachim Neudert <neudert@5sl.org> - 2016-03-30 12:20 +0000
                        Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:28 +0200
                        Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 00:13 +0200
                      Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 05:39 -0700
                        Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 15:43 +0200
                      Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-30 13:09 +0000
                        Re: GIF als Malware Frank Hucklenbroich <Hucklenbroich01@aol.com> - 2016-03-31 16:01 +0200
                          Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:32 +0000
                            Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 17:47 +0200
                              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:57 +0000
                            Re: GIF als Malware v_borchert@despammed.com (Volker Borchert) - 2016-03-31 18:11 +0000
                              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:13 +0000
                      Re: GIF als Malware Frank Hucklenbroich <Hucklenbroich01@aol.com> - 2016-03-31 15:57 +0200
                  Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 04:56 -0700
                    Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:12 +0200
          Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-30 12:06 +0200
      Re: GIF als Malware gunter kühne <kuehne123@front.ru> - 2016-03-30 06:03 +0200
    Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-29 15:09 +0200
      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:27 +0200
    Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 15:19 +0200
      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:43 +0200
        Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:44 +0200
        Re: GIF als Malware Andreas Fecht <forum@aftec.de> - 2016-03-29 15:54 +0200
          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 16:09 +0200
          Re: GIF als Malware gunter kühne <kuehne123@front.ru> - 2016-03-30 06:20 +0200
          Re: GIF als Malware Axel Froehlich <axel139@ged.de> - 2016-03-30 11:23 +0200
        Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 16:00 +0200
          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 16:23 +0200
            Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 16:41 +0200
            Re: GIF als Malware Emil Schuster <emil@wieslauf.sub.de> - 2016-03-29 16:54 +0200
              Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-29 09:45 -0700
        Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-29 16:34 +0200
        Re: GIF als Malware Daniel Pache <daniel.pache@gmx.net> - 2016-03-29 16:48 +0200
          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:26 +0200
            Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-30 10:40 +0200
              Re: GIF als Malware Daniel Pache <daniel.pache@gmx.net> - 2016-03-30 16:57 +0200
                Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 08:13 +0200
              Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 00:16 +0200
                Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 07:36 +0200
                  Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 11:47 +0200
                    Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:03 +0200
                      Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 12:20 +0200
                Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 08:14 +0200
        Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 14:55 +0000
          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:45 +0200
            Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:46 +0200
              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 16:23 +0000
                Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 18:34 +0200
                  Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 19:27 +0200
                  Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 18:20 +0000
        Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-30 02:31 +0200
      Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-29 06:49 -0700
    Re: GIF als Malware Mike Grantz <beatclubs@stoiseland.de> - 2016-03-29 17:19 +0200
    Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-29 16:41 +0000
      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 18:53 +0200
        Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-29 16:57 +0000
        Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 18:25 +0000
          Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-29 21:22 +0200
            Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-29 21:29 +0200
            Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-30 22:23 +0200
              Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 07:33 +0200
              Re: GIF als Malware Michael Baeuerle <michael.baeuerle@stz-e.de> - 2016-03-31 11:16 +0200
                Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:06 +0200
                  Re: GIF als Malware Michael Baeuerle <michael.baeuerle@stz-e.de> - 2016-03-31 12:38 +0200
                  Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 12:52 +0200
                  Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-31 16:36 +0200
                    Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 16:48 +0200
                      Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-31 18:10 +0200
              Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-31 16:35 +0000
                Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 22:43 +0200
                  Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:49 +0200
                    Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:52 +0200
                    Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 22:59 +0200
                      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 23:05 +0200
                        Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:29 +0200
                          Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 23:45 +0200
          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 21:30 +0200
            Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 09:42 +0000
              Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:15 +0200
                Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 12:19 +0200
                  Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:35 +0200
                    Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 12:43 +0200
                    Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 12:54 +0200
                    Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:03 +0000
                      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 13:14 +0200
                        Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:59 +0000
                          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:10 +0200
                            Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:43 +0000
                              Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 18:04 +0200
                                Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 17:18 +0000
                                  Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 21:28 +0200
                                    Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:35 +0000
                                      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:41 +0200
                                        Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:01 +0200
                                    Re: GIF als Malware Florian Maier <holeinone5@gmx.net> - 2016-03-31 22:36 +0200
                                      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:47 +0200
                                      Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:57 +0200
                                Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 23:20 +0200
                  Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-31 17:14 +0000
                    Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 17:20 +0000
                  Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 21:28 +0200
                    Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 21:59 +0200
                      Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:01 +0200
                        Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:12 +0200
                          Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:23 +0000
                            Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:30 +0200
                              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:39 +0000
                                Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:18 +0200
                                  Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 21:36 +0000
                        Re: GIF als Malware Ruediger Lahl <ruediger.lahl@gmx.de> - 2016-03-31 22:15 +0200
                          Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:16 +0200
                            Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:23 +0200
                      Re: GIF als Malware Dennis Preiser <d__p@d--p.de> - 2016-03-31 20:13 +0000
                        Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:24 +0200
                      Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:30 +0200
                        Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:37 +0200
                          Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:51 +0200
                Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 10:59 +0000
                  Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 13:11 +0200
                    Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:57 +0000
                    Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:01 +0200
                      Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:15 +0200
                        Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:16 +0200
                          Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:32 +0200
                            Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:48 +0200
                              Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:52 +0200
                              Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:35 +0000
                                Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 18:06 +0200
                              Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 21:40 +0200
    Re: GIF als Malware v_borchert@despammed.com (Volker Borchert) - 2016-03-29 20:36 +0000
    Re: GIF als Malware Rainer Knaepper <rainerk@smial.prima.de> - 2016-03-29 19:29 +0200

Page 6 of 8 — ← Prev page 1 2 3 4 5 [6] 7 8  Next page →


#249220

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2016-03-31 17:18 +0000
Message-ID<1t56fd5878i22ean3e8%sfroehli@Froehlich.Priv.at>
In reply to#249212
On Thu, 31 Mar 2016 18:04:24 Dr. Joachim Neudert wrote:
> >>>>>>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW
> >>>>>>>> komprimieren können, und ein gif-viewer sollte es
> >>>>>>>> entpacken können.
 
> >>>> [...] wenn das File mal gespeichert ist in so einem System,
> >>>> das sich nicht an der Endung sondern am Fileformat
> >>>> orientiert, dann ist das ab dann bereit zur Öffnung durch den
> >>>> js-Interpreter. Egal wie die Fileendung lautet.
 
> >>> Denkfehler bei Dir, siehe mein anderes Posting von gerade eben
> >>> im gleichen Thread.
  
> >> Im anderen Thread kannst Du mit Deiner Argumentation recht
> >> haben. Aber nicht hier.
 
> > Doch, doch.
> 
> >> Wenn das Mailprogramm das Javascript-File javascript.gif als
> >> Datei auf der Platte gespeichert hat (es muß ja nicht mehr
> >> komprimiert sein, die Skripte haben nur 5 kB)
 
> > Immer noch der gleiche Denkfehler. GIF-Dateien werden nicht
> > komprimiert übertragen, um dann entpackt und roh auf die
> > Festplatte geschrieben zu werden. Die Grafikdaten sind
> > komprimiert und sie bleiben komprimiert - immer.
 
> Wir reden aneinander vorbei. Das File das ich meine war keine
> Minute lang in seinem Leben ein GIF-File oder eine Graphikdatei,
> sondern immer nur eine ausführbare Scriptdatei mit der
> mißweisenden Endung "*.gif".

Ich würde nicht sagen, dass wir aneinander vorbeireden, sondern dass
Du in Deiner Argumentation inkonsistent bist. Ganz egal, welchen Weg
ich folge (weil ich mir denke, dass es der ist, den Du meinst)
suchst Du Dir dann prompt den jeweils andern Ast aus. Konsistenter
wird es dadurch aber leider auch nicht.

Es gibt also *kein* GIF, sondern nur eine Datei mit der
entsprechenden Endung. Ok, nehmen wir halt jetzt einmal das als
Arbietshypothese.

> Als "gif" wird es nur bezeichnet, damit der Empfänger versucht das
> vermeintliche Bild  zu öffnen oder zu speichern. Wenn ein
> Betriebssystem dann schlauer zu sein meint  als üblich und sich
> nicht an der Dateiendung, sondern der Dateistruktur orientiert,
> dann ruft es den passenden Interpreter auf, der dann die
> eigentliche Malware aus dem Netz nachlädt.

Hä?

Also ich sehe in meiner Mail einen Anhang mit der Dateiendung Gif,
denke mir "hey, cool, ein Bild" und klicke es an. Bis hierher ist
das plausibel.

Jetzt könnte jemand auf die Idee kommen, den Mime-Typ heimtückisch
auf "application/zip" zu setzen, damit das passende Unzip-Programm
ausgeführt wird. Der Benutzer müsste dann nur noch einmal
versehentlich die entpackte Datei anklicken und - schwupps - wäre
die Malware installiert. Raffiniert, nicht?

Genauso funktioniert das ja aber auch...

Allerdings ist, und das ist das inzwischen schon leicht skurile in
diesem Teilthread, dass dabei nichts mit LZW komprimiert oder
dekomprimiert wird - denn es sind ja gar keine Bilder im Spiel.

Wenn Du Dir also vorstellst, dass jemand einfach nur "gif" als
Dateiendung verwendet (was ja tatsächlich auch gemacht wird), aber
gar keine Bilder versendet, was um alles in der Welt meinst Du dann
mit:

| Also müsste man tatsächlich ein js-Textfile mit gif/LZW
| komprimieren können, und ein gif-viewer sollte es
| entpacken können.

Kein Bild, kein LZW. Kein Bild, kein gif-Viewer. Irgendwie bist Du
gerade geistig ziemlich abwesend...

> Oder kannst Du mir erklären, was die Spammer und Kryptologger
> sonst mit einer Scriptdatei die in einem mit gif bezeichneten File
> steckt bezwecken? Sie tun es ja ganz offensichtlich. Was ist ihr
> Gedanke? Nach Deiner Theorie besteht ja keinerlei
> Gefährdungspotential?

Joachim, wie die aktuellen Mails funktionieren, ist vollkommen
bekannt und simpel zu verstehen. Deine Theorie bezüglich der
verlustlosen gif-Kompromierung ist es, die mir immer noch höchst
rätselhaft erscheint.
 
Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Für den verwöhnten Herrn - darben mit Stefan!
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#249228

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 21:28 +0200
Message-ID<ndjtof$h97$1@news.albasani.net>
In reply to#249220
Am 31.03.16 um 19:18 schrieb Stefan Froehlich:
> On Thu, 31 Mar 2016 18:04:24 Dr. Joachim Neudert wrote:
>>>>>>>>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW
>>>>>>>>>> komprimieren können, und ein gif-viewer sollte es
>>>>>>>>>> entpacken können.
>  
>>>>>> [...] wenn das File mal gespeichert ist in so einem System,
>>>>>> das sich nicht an der Endung sondern am Fileformat
>>>>>> orientiert, dann ist das ab dann bereit zur Öffnung durch den
>>>>>> js-Interpreter. Egal wie die Fileendung lautet.
>  
>>>>> Denkfehler bei Dir, siehe mein anderes Posting von gerade eben
>>>>> im gleichen Thread.
>   
>>>> Im anderen Thread kannst Du mit Deiner Argumentation recht
>>>> haben. Aber nicht hier.
>  
>>> Doch, doch.
>>
>>>> Wenn das Mailprogramm das Javascript-File javascript.gif als
>>>> Datei auf der Platte gespeichert hat (es muß ja nicht mehr
>>>> komprimiert sein, die Skripte haben nur 5 kB)
>  
>>> Immer noch der gleiche Denkfehler. GIF-Dateien werden nicht
>>> komprimiert übertragen, um dann entpackt und roh auf die
>>> Festplatte geschrieben zu werden. Die Grafikdaten sind
>>> komprimiert und sie bleiben komprimiert - immer.
>  
>> Wir reden aneinander vorbei. Das File das ich meine war keine
>> Minute lang in seinem Leben ein GIF-File oder eine Graphikdatei,
>> sondern immer nur eine ausführbare Scriptdatei mit der
>> mißweisenden Endung "*.gif".
> 
> Ich würde nicht sagen, dass wir aneinander vorbeireden, sondern dass
> Du in Deiner Argumentation inkonsistent bist. Ganz egal, welchen Weg
> ich folge (weil ich mir denke, dass es der ist, den Du meinst)
> suchst Du Dir dann prompt den jeweils andern Ast aus. Konsistenter
> wird es dadurch aber leider auch nicht.
> 
> Es gibt also *kein* GIF, sondern nur eine Datei mit der
> entsprechenden Endung. Ok, nehmen wir halt jetzt einmal das als
> Arbietshypothese.
> 
>> Als "gif" wird es nur bezeichnet, damit der Empfänger versucht das
>> vermeintliche Bild  zu öffnen oder zu speichern. Wenn ein
>> Betriebssystem dann schlauer zu sein meint  als üblich und sich
>> nicht an der Dateiendung, sondern der Dateistruktur orientiert,
>> dann ruft es den passenden Interpreter auf, der dann die
>> eigentliche Malware aus dem Netz nachlädt.
> 
> Hä?
> 
> Also ich sehe in meiner Mail einen Anhang mit der Dateiendung Gif,
> denke mir "hey, cool, ein Bild" und klicke es an. Bis hierher ist
> das plausibel.
> 
> Jetzt könnte jemand auf die Idee kommen, den Mime-Typ heimtückisch
> auf "application/zip" zu setzen, damit das passende Unzip-Programm
> ausgeführt wird. 


Oder er läßt es bei der Defaulteinstellung für gif, der gif-Viewer
entpackt es mit seiner integrierten LZW-lossless Decompression, zeigt
als Bild dann zwar nur Pixelschnee an aber jetzt steht schon mal das
entpackte Textfile als ausführbares Script im Speicher. Wenn er es
abspeichert auf die Platte- dasselbe.

Jetzt braucht es nur noch 1 Click. Oder, falls der komfortbetonte
Filebrowser diensteifrig und intelligent sein sollte , hat er es schon
in eine entsprechende Laufzeitumgebung geschoben.

Du hast heute einen schwachen Tag, Du negierst  längst geschaffene
Fakten. Da draussen fliegen gepackte Scriptfiles mit der Endung gif rum.
Der proof-of-concept ist längst erbracht, sie ernten damit Geld.


Gruß

Joachim

> Der Benutzer müsste dann nur noch einmal
> versehentlich die entpackte Datei anklicken und - schwupps - wäre
> die Malware installiert. Raffiniert, nicht?
> 
> Genauso funktioniert das ja aber auch...

Ja, und wenn er es geschickt macht sogar mit einer Stufe Aktion weniger.
Gif entpackt mit LZW. Mit LZW kann man vorher das Textfile packen, und
dann die Endung gif dranhängen. Dann kommt der gif-Viewer und tut wie
ihm geheissen...
> 
> Allerdings ist, und das ist das inzwischen schon leicht skurile in
> diesem Teilthread, dass dabei nichts mit LZW komprimiert oder
> dekomprimiert wird - denn es sind ja gar keine Bilder im Spiel.

Fehlerhafter Gedankengang.
Denn LZW komprimiert alles, nicht nur Bilder.
Der Ghisler Windows Commander macht das bequem einstellbar, unzählige
andere Packer können das auch. LZW packt wunderbar lossless Texte und
Scripte.

Löse dich von der Vorstellung daß LZW automatisch "Bild, gepackt" bedeutet.

> 
> Wenn Du Dir also vorstellst, dass jemand einfach nur "gif" als
> Dateiendung verwendet (was ja tatsächlich auch gemacht wird), aber
> gar keine Bilder versendet, was um alles in der Welt meinst Du dann
> mit:
> 
> | Also müsste man tatsächlich ein js-Textfile mit gif/LZW
> | komprimieren können, und ein gif-viewer sollte es
> | entpacken können.


Ja. Das obige.

> 
> Kein Bild, kein LZW. 

Wrongo. LZW ist nur einer von vielen Algorithmen. Ob man ARJ oder RAR
oder ZIP oder LZW nimmt- das können viele  Windows-Packer frei einstellen.

1987, als Compuserve gif entwickelt haben, war LZW populär, seither gibt
es viel effektivere Packer. Aber LZW packt heute wie vor 30 Jahren auch
Textdaten.



> Kein Bild, kein gif-Viewer. Irgendwie bist Du
> gerade geistig ziemlich abwesend...


> 
>> Oder kannst Du mir erklären, was die Spammer und Kryptologger
>> sonst mit einer Scriptdatei die in einem mit gif bezeichneten File
>> steckt bezwecken? Sie tun es ja ganz offensichtlich. Was ist ihr
>> Gedanke? Nach Deiner Theorie besteht ja keinerlei
>> Gefährdungspotential?
> 
> Joachim, wie die aktuellen Mails funktionieren, ist vollkommen
> bekannt und simpel zu verstehen. Deine Theorie bezüglich der
> verlustlosen gif-Kompromierung ist es, die mir immer noch höchst
> rätselhaft erscheint.

gif ist keine Komprimierung. Gif ist ein Bildformat, das mit LZW gepackt
ist. LZW ist eine Komprimierung. Gif verwendet LZW. Andere Programme auch.

Oh, schau mal da:

http://www.scriptcompress.com/HTML-To-JavaScript-Compressor.htm


Die packen HTML-Code mit LZW2 in Javascript...

(look, Ma, no gifs!)
>  
> Servus,
>    Stefan
> 

Ciao

Joachim

[toc] | [prev] | [next] | [standalone]


#249244

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2016-03-31 20:35 +0000
Message-ID<9t56fd872fi50e4n3e8%sfroehli@Froehlich.Priv.at>
In reply to#249228
On Thu, 31 Mar 2016 21:28:14 Dr. Joachim Neudert wrote:
> >>>>>>>>>> Also müsste man tatsächlich ein js-Textfile mit gif/LZW
> >>>>>>>>>> komprimieren können, und ein gif-viewer sollte es
> >>>>>>>>>> entpacken können.

> >> File das ich meine war keine Minute lang in seinem Leben ein
> >> GIF-File oder eine Graphikdatei, sondern immer nur eine
> >> ausführbare Scriptdatei mit der mißweisenden Endung "*.gif".

> > Also ich sehe in meiner Mail einen Anhang mit der Dateiendung
> > Gif, denke mir "hey, cool, ein Bild" und klicke es an. Bis
> > hierher ist das plausibel.
 
> > Jetzt könnte jemand auf die Idee kommen, den Mime-Typ
> > heimtückisch auf "application/zip" zu setzen, damit das passende
> > Unzip-Programm ausgeführt wird. 
 
> Oder er läßt es bei der Defaulteinstellung für gif, der gif-Viewer
> entpackt es mit seiner integrierten LZW-lossless Decompression,
> zeigt als Bild dann zwar nur Pixelschnee an aber jetzt steht schon
> mal das entpackte Textfile als ausführbares Script im Speicher.

Tut es nicht. Um als GIF-Datei entpackt zu werden, muss das Bild
zunächst einmal einige triviale Merkmale einer GIF-Datei erfüllen,
und genau das passt schon nicht zu Deiner Ausgangsbedingung.
Ansonten findet der gif-Viewer ja nicht einmal die zu entpackenden
Daten.

*Wenn* die Bedingungen erfüllt sind, es also ein gültiges GIF ist,
dann ist es wiederum zwingend kein ausführbares Skript - das
schließt sich einfach gegenseitig aus.

> Wenn er es abspeichert auf die Platte- dasselbe.

...und abgesehen davon, dass es ohnehin nicht ausführbar wäre,
wird auch kaum ein Viewer die Rasterdaten auf die Platte
zwischenspeichern. Das verursacht nur Aufwand ohne Nutzen.

Und selbst wenn ein Viewer die Daten, die man ohnehin nicht als
Skript ausführen könnte ohne jeden Nutzen in eine temporäre Datei
schreibt, *und* dieser Datei eine passende Dateiendung gibt, bleibt
immer noch die Frage:

> Jetzt braucht es nur noch 1 Click.

...wer findet die überhaupt?

So viele Unwahrscheinlichkeiten, die auf einem Logikfehler beruhen,
muss man erst einmal in eine Gedankenkette bekomen.

> Du hast heute einen schwachen Tag, Du negierst  längst geschaffene
> Fakten. Da draussen fliegen gepackte Scriptfiles mit der Endung
> gif rum. Der proof-of-concept ist längst erbracht, sie ernten
> damit Geld.
 
You win, I lose, ich weiss.

Du solltest eventuell weniger Nachtdienste machen...

> > Allerdings ist, und das ist das inzwischen schon leicht skurile
> > in diesem Teilthread, dass dabei nichts mit LZW komprimiert oder
> > dekomprimiert wird - denn es sind ja gar keine Bilder im Spiel.

> Fehlerhafter Gedankengang.
> Denn LZW komprimiert alles, nicht nur Bilder.

Ja, LZW schon. Aber aufgerufen wird ja der GIF-Viewer, und der
dekomprimiert nur und ausschließlich Bilder. Nein, eine beliebige
LZW-komprimierte Datei sieht *nicht* wie ein GIF aus. Wirklich
nicht.

> Löse dich von der Vorstellung daß LZW automatisch "Bild, gepackt"
> bedeutet.

Löse Dich von der Vorstellung, dass ein Gif-Viewer alles
dekomprimiert, was ihm in die Hände fällt. *Ich* weiss, was LZW ist.
*Du* weisst leider nicht, was GIF ist.
 
> > Kein Bild, kein LZW. 

> Wrongo. LZW ist nur einer von vielen Algorithmen. Ob man ARJ oder
> RAR oder ZIP oder LZW nimmt- das können viele  Windows-Packer frei
> einstellen.

Windows-Packer können alles mögliche. Es ging aber doch um
GIF-Viewer. Wie genau entpacken die Dein RAR-File?
 
> > Joachim, wie die aktuellen Mails funktionieren, ist vollkommen
> > bekannt und simpel zu verstehen. Deine Theorie bezüglich der
> > verlustlosen gif-Kompromierung ist es, die mir immer noch höchst
> > rätselhaft erscheint.

> gif ist keine Komprimierung. Gif ist ein Bildformat, das mit LZW
> gepackt ist. LZW ist eine Komprimierung. Gif verwendet LZW. Andere
> Programme auch.

Ja. Eh.

Und genau deshalb, weil GIF keine Komprimierung ist, kannst Du auch
keine komprimierten Skripte an einen GIF-Viewer verfüttern und
erwarten, dass *irgendetwas* ausser einer lapidaren Fehlermeldung
dabei herauskommt. Weil GIF keine Komprierung ist sind GIF-Viewer
nämlich auch keine general-purpose Dekomprimierungs-Programme.

Irgendwann verstehst Du es schon noch... aber ok, das glaube ich bei
Ulrich auch immer.

Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Stefan - Keiner ist feiner!
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#249248

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 22:41 +0200
Message-ID<ndk21n$p0s$2@news.albasani.net>
In reply to#249244
Am 31.03.16 um 22:35 schrieb Stefan Froehlich:

> Ja. Eh.
> 
> Und genau deshalb, weil GIF keine Komprimierung ist, kannst Du auch
> keine komprimierten Skripte an einen GIF-Viewer verfüttern und
> erwarten, dass *irgendetwas* ausser einer lapidaren Fehlermeldung
> dabei herauskommt. Weil GIF keine Komprierung ist sind GIF-Viewer
> nämlich auch keine general-purpose Dekomprimierungs-Programme.
> 

OK, soweit daß es zu wenig  ist es einfach nur mit LZW  zu packen sehe
ich ein.

Aber das Script mit LZW zu packen und von Hand einen GIF-Envelope zu
schreiben, angefangen mit den ersten 6 Byte GIF89a- ist das unvorstellbar?

[toc] | [prev] | [next] | [standalone]


#249256

FromKarsten Düsterloh <trash@tprac.de>
Date2016-03-31 23:01 +0200
Message-ID<56FD9011.7070109@mid.tprac.de>
In reply to#249248
Dr. Joachim Neudert aber hob an zu reden und schrieb:
> Aber das Script mit LZW zu packen und von Hand einen GIF-Envelope zu 
> schreiben, angefangen mit den ersten 6 Byte GIF89a- ist das
> unvorstellbar?

Nein. Aber sinnlos. ;-)
Denn warum sollte der GIF-Viewer da irgendetwas anderes als "anzeigen"
versuchen?!


Karsten
-- 
       Freiheit stirbt        |       Fsayannes SF&F-Bibliothek:
            Mit Sicherheit    |       http://fsayanne.tprac.de/

[toc] | [prev] | [next] | [standalone]


#249245

FromFlorian Maier <holeinone5@gmx.net>
Date2016-03-31 22:36 +0200
Message-ID<ndk1ok$ov5$1@news.albasani.net>
In reply to#249228
On 31.03.2016 21:28, Dr. Joachim Neudert wrote:
> Am 31.03.16 um 19:18 schrieb Stefan Froehlich:
>> Also ich sehe in meiner Mail einen Anhang mit der Dateiendung Gif,
>> denke mir "hey, cool, ein Bild" und klicke es an. Bis hierher ist
>> das plausibel.
>>
>> Jetzt könnte jemand auf die Idee kommen, den Mime-Typ heimtückisch
>> auf "application/zip" zu setzen, damit das passende Unzip-Programm
>> ausgeführt wird.
>
> Oder er läßt es bei der Defaulteinstellung für gif, der gif-Viewer
> entpackt es mit seiner integrierten LZW-lossless Decompression, zeigt
> als Bild dann zwar nur Pixelschnee an aber jetzt steht schon mal das
> entpackte Textfile als ausführbares Script im Speicher.

Soweit würde das noch passen. Dann braucht's aber irgendeinen Exploit, 
um auf diesen Speicherabschnitt anderweitig zuzugreifen.

> Wenn er es abspeichert auf die Platte- dasselbe.

Warum sollte der gif-Viewer das entpackte "Bild" auf der Platte 
abspeichern? Die Vorstellung kommt mir reichlich absurd vor.

> Jetzt braucht es nur noch 1 Click.

Nicht wirklich, denn erstmal müsste man das Speicherverzeichnis mit 
einem Dateimanager öffnen und selbst dann wüsste nach dem Klick das OS 
vermutlich nicht, was es mit der Datei anfangen sollte. Der gif-Viewer 
wird ja schließlich nicht die passende js-Endung an den Dateinamen 
gepackt haben und die mir geläufigen OS-Dateimanager wählen beim 1(oder 
2)-Klick-Öffnen das passende Programm anhand der Dateiendung aus.

> Oder, falls der komfortbetonte
> Filebrowser diensteifrig und intelligent sein sollte , hat er es schon
> in eine entsprechende Laufzeitumgebung geschoben.

Wieso sollte ein Filebrowser ungefragt tätig werden an der Stelle? 
Kennst du einen Filebrowser, der automatisch jede Datei auszuführen 
versucht, die irgendwo erstellt wird? Das wäre gelinde gesagt ziemlich 
seltsam.

> Du hast heute einen schwachen Tag, Du negierst  längst geschaffene
> Fakten. Da draussen fliegen gepackte Scriptfiles mit der Endung gif rum.
> Der proof-of-concept ist längst erbracht, sie ernten damit Geld.

Das heißt aber noch lange nicht, dass der Angriffsvektor so 
funktioniert, wie du ihn dir vorstellst.

Ich vermute stark, dass das Ziel nicht ist, dass ein gif-Viewer die 
Datei anpackt. Die Endung ist wahrscheinlich nur für den Benutzer 
gedacht, um ihn zum Klicken zu animieren.

[toc] | [prev] | [next] | [standalone]


#249250

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 22:47 +0200
Message-ID<ndk2c8$q36$1@news.albasani.net>
In reply to#249245
Am 31.03.16 um 22:36 schrieb Florian Maier:
> On 31.03.2016 21:28, Dr. Joachim Neudert wrote:

>> Du hast heute einen schwachen Tag, Du negierst  längst geschaffene
>> Fakten. Da draussen fliegen gepackte Scriptfiles mit der Endung gif rum.
>> Der proof-of-concept ist längst erbracht, sie ernten damit Geld.
> 
> Das heißt aber noch lange nicht, dass der Angriffsvektor so
> funktioniert, wie du ihn dir vorstellst.

Na klar. Muß nicht sein.
> 
> Ich vermute stark, dass das Ziel nicht ist, dass ein gif-Viewer die
> Datei anpackt. Die Endung ist wahrscheinlich nur für den Benutzer
> gedacht, um ihn zum Klicken zu animieren.


Aber da sind wir wieder beim Grundproblem. Er klickt also neugierig
drauf auf script.gif.

Und nun? Wie funktioniert es?

a. er ruft damit einen GIF-Viewer auf, es passiert- nichts.
b. eine Shell, ein Explorer, ein Finder u.dgl. erkennt die Filestruktur
und ruft die Laufzeitumgebung auf- eventuell.

Wenn es nicht b ist- was dann? a sei ja offenbar eine Sackgasse, glauben
die meisten.

[toc] | [prev] | [next] | [standalone]


#249254

FromMichael Bode <m.g.bode@web.de>
Date2016-03-31 22:57 +0200
Message-ID<dm5hajF9j8rU1@mid.individual.net>
In reply to#249245
Am 31.03.2016 um 22:36 schrieb Florian Maier:

> Ich vermute stark, dass das Ziel nicht ist, dass ein gif-Viewer die
> Datei anpackt. Die Endung ist wahrscheinlich nur für den Benutzer
> gedacht, um ihn zum Klicken zu animieren.

Gibt es noch so dämliche Spamfilter, die nur auf die Namen von
Dateianhängen filtern? Vor Jahren gab es das noch bei Kunden, denen
konnte man .exe Files durch den Mailfilter schicken, wenn man sie nur
einfach umbenannt hat. Wobei .zip ja eigentlich auch kaum ausgefiltert
werden dürfte.

[toc] | [prev] | [next] | [standalone]


#249261

FromJörg Tewes <jogi1964@gmx.net>
Date2016-03-31 23:20 +0200
Message-ID<56FD949E.90205@jtewes.my-fqdn.de>
In reply to#249212
Dr. Joachim Neudert schrieb:
> Am 31.03.16 um 17:43 schrieb Stefan Froehlich:

>> Immer noch der gleiche Denkfehler. GIF-Dateien werden nicht
>> komprimiert übertragen, um dann entpackt und roh auf die Festplatte
>> geschrieben zu werden. Die Grafikdaten sind komprimiert und sie
>> bleiben komprimiert - immer.
>> 
> 
> Wir reden aneinander vorbei. Das File das ich meine war keine Minute
> lang in seinem Leben ein GIF-File oder eine Graphikdatei, sondern immer
> nur eine ausführbare Scriptdatei mit der mißweisenden Endung "*.gif".

Die Endung, die der User aber bei einem "intelligenten" OS welches die
Datei am Inhalt zu erkennen versucht, nicht sieht. Und wenn das OS die
Datei am Inhalt erkennt, dann wird es kein ICon für eine GIF-Datei
anzeigen sondern für eine JS-Datei. Warum sollte also der User drauf
klicken um sich ein Bild an zeigen zu lassen?

Entweder es wird versuch die Datei am Inhalt zu erkennen um sie danach
zu starten, dann macht der User das aber nicht weil er ein Bild
angezeigt bekommen will, weil ja kein Bild-Icon angezeigt wird, oder
es wird versucht von der Endung ausgehend auf den Inhalt zu schließen,
dann wird ein Bildbetrachter gestartet der mit der JS-Datei nix
anfangen kann.

>> Nope. Zumal JavaScript sowieso nicht gezielt am Dateiinhalt
>> erkennbar ist, also ohne entsprechende Mime-Deklaration oder
>> passender Dateiendung nichts passieren wird. Es passt einfach hinten
>> und vorne nicht. 
> 
> Also Du siehst keinerlei Gefährdungspotential in den verschickten
> script.gif Dateien?

Nur wenn es eine Bild.gif.js Datei wäre. Oder der User meinen würde
trotz falschem Icon eine Gif Datei vor sich zu haben, weil er die
Endung im Mailprogramm gesehen hat.


        Bye Jörg

-- 
"I'm here to pick up some women."
"You'll have better luck at bars."
(Vir and Garibaldi, "Soul Mates")

[toc] | [prev] | [next] | [standalone]


#249219

FromHolger Marzen <holger@marzen.de>
Date2016-03-31 17:14 +0000
Message-ID<ndjlua$ia5$1@news.marzen.de>
In reply to#249102
* On Thu, 31 Mar 2016 12:19:39 +0200, Gerrit Heitsch wrote:

> On 03/31/2016 12:15 PM, Dr. Joachim Neudert wrote:
>>
>> Übrigens  noch an die Kenner: gif arbeitet mit der verlustfreien
>> LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW
>> komprimieren können, und ein gif-viewer sollte es entpacken können.
>
> Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so einem 
> Falle einen JS-Interpreter startet ist broken by design.

Ein ... Webbrowser

[toc] | [prev] | [next] | [standalone]


#249221

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2016-03-31 17:20 +0000
Message-ID<5t56fd5c3bi22ean3e8%sfroehli@Froehlich.Priv.at>
In reply to#249219
On Thu, 31 Mar 2016 19:14:50 Holger Marzen wrote:
> >> gif arbeitet mit der verlustfreien LZW-Kompression. Also müsste
> >> man tatsächlich ein js-Textfile mit gif/LZW komprimieren
> >> können, und ein gif-viewer sollte es entpacken können.

> > Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so
> > einem Falle einen JS-Interpreter startet ist broken by design.
 
> Ein ... Webbrowser

Zeig mir bitte den Webbrowser, der ein GIF-Bild entpackt und die
Bilddaten danach durch einen JS-Interpreter schickt.

Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Unverzichtbar - jammern mit Stefan!
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#249229

FromMichael Bode <m.g.bode@web.de>
Date2016-03-31 21:28 +0200
Message-ID<dm5c3oF87viU1@mid.individual.net>
In reply to#249102
Am 31.03.2016 um 12:19 schrieb Gerrit Heitsch:
> On 03/31/2016 12:15 PM, Dr. Joachim Neudert wrote:
>>
>> Übrigens  noch an die Kenner: gif arbeitet mit der verlustfreien
>> LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW
>> komprimieren können, und ein gif-viewer sollte es entpacken können.
> 
> Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so einem
> Falle einen JS-Interpreter startet ist broken by design.

Der gibt ziemlich sicher eine Fehlermeldung oder stürzt ab. Nur weil
irgendwas LZW komprimiert ist, ist es noch lange kein GIF.

[toc] | [prev] | [next] | [standalone]


#249232

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 21:59 +0200
Message-ID<ndjvi4$kh3$1@news.albasani.net>
In reply to#249229
Am 31.03.16 um 21:28 schrieb Michael Bode:
> Am 31.03.2016 um 12:19 schrieb Gerrit Heitsch:
>> On 03/31/2016 12:15 PM, Dr. Joachim Neudert wrote:
>>>
>>> Übrigens  noch an die Kenner: gif arbeitet mit der verlustfreien
>>> LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW
>>> komprimieren können, und ein gif-viewer sollte es entpacken können.
>>
>> Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so einem
>> Falle einen JS-Interpreter startet ist broken by design.
> 
> Der gibt ziemlich sicher eine Fehlermeldung oder stürzt ab. Nur weil
> irgendwas LZW komprimiert ist, ist es noch lange kein GIF.
> 

Probiert mal:

www.neudert.org/digipics/test.gif


Das ist ein Textfile, komprimiert mit LZW und umbenannt nach gif.


Der Mac zeigt eine graphische Fehlermeldung an.

[toc] | [prev] | [next] | [standalone]


#249233

FromGerrit Heitsch <gerrit@laosinh.s.bawue.de>
Date2016-03-31 22:01 +0200
Message-ID<ndjqup$k9a$1@news.bawue.net>
In reply to#249232
On 03/31/2016 09:59 PM, Dr. Joachim Neudert wrote:
> Am 31.03.16 um 21:28 schrieb Michael Bode:
>> Am 31.03.2016 um 12:19 schrieb Gerrit Heitsch:
>>> On 03/31/2016 12:15 PM, Dr. Joachim Neudert wrote:
>>>>
>>>> Übrigens  noch an die Kenner: gif arbeitet mit der verlustfreien
>>>> LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW
>>>> komprimieren können, und ein gif-viewer sollte es entpacken können.
>>>
>>> Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so einem
>>> Falle einen JS-Interpreter startet ist broken by design.
>>
>> Der gibt ziemlich sicher eine Fehlermeldung oder stürzt ab. Nur weil
>> irgendwas LZW komprimiert ist, ist es noch lange kein GIF.
>>
>
> Probiert mal:
>
> www.neudert.org/digipics/test.gif
>
>
> Das ist ein Textfile, komprimiert mit LZW und umbenannt nach gif.
>
>
> Der Mac zeigt eine graphische Fehlermeldung an.

Alle meine Imageviewer und Browser meckern und meinen das Bild sei defekt.

  Gerrit


[toc] | [prev] | [next] | [standalone]


#249234

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 22:12 +0200
Message-ID<ndk0c9$mbb$1@news.albasani.net>
In reply to#249233
Am 31.03.16 um 22:01 schrieb Gerrit Heitsch:

>> Probiert mal:
>>
>> www.neudert.org/digipics/test.gif
>>
>>
>> Das ist ein Textfile, komprimiert mit LZW und umbenannt nach gif.
>>
>>
>> Der Mac zeigt eine graphische Fehlermeldung an.
> 
> Alle meine Imageviewer und Browser meckern und meinen das Bild sei defekt.
> 
>  Gerrit
> 
> 
> 

Das ist klar.

Nur ob irgendwo im Speicher oder in temp der entpackte Text zu lesen
ist, wäre interessant.

Aber wahrscheinlich prüft ein guter GIF-Viewer tasächlich erst andere
Syntaxeigenschaften von GIF, und entpackt erst dann wenn sie erfüllt
sind. Dann kann man tatsächlich keine Scriptfiles durch GIF-Viewer
entpacken lassen, und es geht nur explizit mit einem LZW-Entpacker.

Andererseits, es gibt seit 30 Jahren so viele GIF-Viewer, ein paar
sollte man schon noch testen...

Gruß

Joachim

[toc] | [prev] | [next] | [standalone]


#249239

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2016-03-31 20:23 +0000
Message-ID<7t56fd85fei50e4n3e8%sfroehli@Froehlich.Priv.at>
In reply to#249234
On Thu, 31 Mar 2016 22:12:56 Dr. Joachim Neudert wrote:
> Am 31.03.16 um 22:01 schrieb Gerrit Heitsch:
> >> Probiert mal:
> >> www.neudert.org/digipics/test.gif

Done.

> >> Das ist ein Textfile, komprimiert mit LZW und umbenannt nach gif.
> >> Der Mac zeigt eine graphische Fehlermeldung an.

Na so eine Überraschung auch.
 
> > Alle meine Imageviewer und Browser meckern und meinen das Bild sei
> > defekt.

> Das ist klar.

Dir offenbar noch immer nicht wirklich.
 
> Nur ob irgendwo im Speicher oder in temp der entpackte Text zu lesen
> ist, wäre interessant.

Nein, das ist noch nicht einmal ansatzweise interessant, weil vollkommen
ausgeschlossen. Du heidenreichst heute in einem Ausmass, das Ulrich zur
Ehre gereichen würde.

> Aber wahrscheinlich prüft ein guter GIF-Viewer tasächlich erst andere
> Syntaxeigenschaften von GIF, und entpackt erst dann wenn sie erfüllt
> sind.

Na geh, wirklich? :-)

Jede GIF-Datei hat einen Header - die ersten 6 Bytes davon sind so
trivial, dass Du sie eigentlich auch schon vor Deiner heutigen
Posting-Orgie hättest bemerken können. Insbesondere geben diese 6
Bytes Auskunft darüber, wie der Rest der Datei nun genau zu
interpretieren ist.

*Kein* Image-Viewer dieser Welt wird eine Datei dekomprimieren, wenn
der Header nicht passt, weil ihm dann noch nicht einmal klar ist, wo
er überhaupt den Inhalt findet und welche Form der hat. Ja, schön:
Du weisst, dass das LZW-komprimierte Daten sind - aber das alleine
macht noch längst keine gültige GIF-Datei daraus, und im
Umkehrschluss kann von einem Viewer halt nur das *de*komprimiert
werden, was auch als GIF-Datei identifizierbar ist.

> Dann kann man tatsächlich keine Scriptfiles durch GIF-Viewer
> entpacken lassen, und es geht nur explizit mit einem
> LZW-Entpacker.

Oh. Ok, jetzt geht es langsam in die richtige Richtung...
 
> Andererseits, es gibt seit 30 Jahren so viele GIF-Viewer, ein paar
> sollte man schon noch testen...

Mach ruhig, wenn Du zu viel Zeit übrig hast :-) 

Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Der wichtige Konsument braucht Stefan. Und Sie?
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#249242

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2016-03-31 22:30 +0200
Message-ID<ndk1ca$o96$1@news.albasani.net>
In reply to#249239
Am 31.03.16 um 22:23 schrieb Stefan Froehlich:
> On Thu, 31 Mar 2016 22:12:56 Dr. Joachim Neudert wrote:
>> Am 31.03.16 um 22:01 schrieb Gerrit Heitsch:
>>>> Probiert mal:
>>>> www.neudert.org/digipics/test.gif
> 
> Done.
> 
>>>> Das ist ein Textfile, komprimiert mit LZW und umbenannt nach gif.
>>>> Der Mac zeigt eine graphische Fehlermeldung an.
> 
> Na so eine Überraschung auch.
>  
>>> Alle meine Imageviewer und Browser meckern und meinen das Bild sei
>>> defekt.
> 
>> Das ist klar.
> 
> Dir offenbar noch immer nicht wirklich.
>  
>> Nur ob irgendwo im Speicher oder in temp der entpackte Text zu lesen
>> ist, wäre interessant.
> 
> Nein, das ist noch nicht einmal ansatzweise interessant, weil vollkommen
> ausgeschlossen. Du heidenreichst heute in einem Ausmass, das Ulrich zur
> Ehre gereichen würde.
> 
>> Aber wahrscheinlich prüft ein guter GIF-Viewer tasächlich erst andere
>> Syntaxeigenschaften von GIF, und entpackt erst dann wenn sie erfüllt
>> sind.
> 
> Na geh, wirklich? :-)
> 
> Jede GIF-Datei hat einen Header - die ersten 6 Bytes davon sind so
> trivial, dass Du sie eigentlich auch schon vor Deiner heutigen
> Posting-Orgie hättest bemerken können. Insbesondere geben diese 6
> Bytes Auskunft darüber, wie der Rest der Datei nun genau zu
> interpretieren ist.

Glaubst Du, ein begnadeter Coder wie Du könnte es schaffen, auch diese 6
Byte noch davor zu setzen?
Und eventuell noch bestehende weitere Anforderungen zu erfüllen, die
einen korrekten Envelope ausmachen?

Also ich traue Dir sogar den zweiten Teil zu, wenn Du Dir Mühe gibst.

Dann würde der GIF-Viewer seinen LZW-Decoder anwerfen und das Textfile
entschlüsseln.

> 
> *Kein* Image-Viewer dieser Welt wird eine Datei dekomprimieren, wenn
> der Header nicht passt, weil ihm dann noch nicht einmal klar ist, wo
> er überhaupt den Inhalt findet und welche Form der hat. Ja, schön:
> Du weisst, dass das LZW-komprimierte Daten sind - aber das alleine
> macht noch längst keine gültige GIF-Datei daraus, und im
> Umkehrschluss kann von einem Viewer halt nur das *de*komprimiert
> werden, was auch als GIF-Datei identifizierbar ist.
> 
>> Dann kann man tatsächlich keine Scriptfiles durch GIF-Viewer
>> entpacken lassen, und es geht nur explizit mit einem
>> LZW-Entpacker.
> 
> Oh. Ok, jetzt geht es langsam in die richtige Richtung...
>  
>> Andererseits, es gibt seit 30 Jahren so viele GIF-Viewer, ein paar
>> sollte man schon noch testen...
> 
> Mach ruhig, wenn Du zu viel Zeit übrig hast :-) 

Ach, ich glaube jetzt hast Du verstanden welche Arbeit noch übrig ist.

Kein Hexenwerk mehr.

Gruß

Joachim,
selber kein Malware-Programmierer, nur proof-of-concept Interessierter.

[toc] | [prev] | [next] | [standalone]


#249247

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2016-03-31 20:39 +0000
Message-ID<bt56fd8a3fi50e4n3e8%sfroehli@Froehlich.Priv.at>
In reply to#249242
On Thu, 31 Mar 2016 22:30:01 Dr. Joachim Neudert wrote:
> >> [...] wahrscheinlich prüft ein guter GIF-Viewer tasächlich erst
> >> andere Syntaxeigenschaften von GIF, und entpackt erst dann wenn
> >> sie erfüllt sind.
 
> > Na geh, wirklich? :-)
 
> > Jede GIF-Datei hat einen Header - die ersten 6 Bytes davon sind
> > so trivial, dass Du sie eigentlich auch schon vor Deiner
> > heutigen Posting-Orgie hättest bemerken können. Insbesondere
> > geben diese 6 Bytes Auskunft darüber, wie der Rest der Datei nun
> > genau zu interpretieren ist.

> Glaubst Du, ein begnadeter Coder wie Du könnte es schaffen, auch
> diese 6 Byte noch davor zu setzen?

Ja, das sollte zu schaffen sein.

> Und eventuell noch bestehende weitere Anforderungen zu erfüllen,
> die einen korrekten Envelope ausmachen?

Ja, auch das sollte zu schaffen sein.
 
> Also ich traue Dir sogar den zweiten Teil zu, wenn Du Dir Mühe
> gibst.

> Dann würde der GIF-Viewer seinen LZW-Decoder anwerfen und das
> Textfile entschlüsseln.

...und anzeigen. Jetzt sind wir wieder dort, wo wir schon heute
Mittag waren. Du hast dann die Repräsentation Deines JavaScripts
als Rasterdatei am Bildschirm - wenn Du das als Erfolg bezeichnest,
dann gratuliere ich Dir recht herzlich, aber *dazu* hättest Du nicht
erst die Kompression gebraucht, da hättest Du Dein Skript ebenso
unkomprimiert als bmp schicken können.
 
> >> Andererseits, es gibt seit 30 Jahren so viele GIF-Viewer, ein
> >> paar sollte man schon noch testen...

> > Mach ruhig, wenn Du zu viel Zeit übrig hast :-) 
 
> Ach, ich glaube jetzt hast Du verstanden welche Arbeit noch übrig ist.
> Kein Hexenwerk mehr.

Ok, Du hast es wirklich nicht verstanden.

Schade eigentlich.

> Joachim,
> selber kein Malware-Programmierer, nur proof-of-concept Interessierter.

No concept, no proof.

Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Stefan - Freude ohne wenn und aber!
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#249260

FromKarsten Düsterloh <trash@tprac.de>
Date2016-03-31 23:18 +0200
Message-ID<56FD9410.4040300@mid.tprac.de>
In reply to#249247
Stefan Froehlich aber hob an zu reden und schrieb:
> On Thu, 31 Mar 2016 22:30:01 Dr. Joachim Neudert wrote:
>> Glaubst Du, ein begnadeter Coder wie Du könnte es schaffen, auch
>> diese 6 Byte noch davor zu setzen?
> 
> Ja, das sollte zu schaffen sein.
> 
>> Und eventuell noch bestehende weitere Anforderungen zu erfüllen,
>> die einen korrekten Envelope ausmachen?
> 
> Ja, auch das sollte zu schaffen sein.

<https://media.ccc.de/v/31c3_-_5930_-_en_-_saal_6_-_201412291400_-_funky_file_formats_-_ange_albertini>

;-)

Karsten
-- 
       Freiheit stirbt        |       Fsayannes SF&F-Bibliothek:
            Mit Sicherheit    |       http://fsayanne.tprac.de/

[toc] | [prev] | [next] | [standalone]


#249265

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2016-03-31 21:36 +0000
Message-ID<1t56fd9828i68cfn3e8%sfroehli@Froehlich.Priv.at>
In reply to#249260
On Thu, 31 Mar 2016 23:18:08 Karsten Düsterloh wrote:
> <https://media.ccc.de/v/31c3_-_5930_-_en_-_saal_6_-_201412291400_-_funky_file_formats_-_ange_albertini>
> 
> ;-)

Wie sagt er so schön nach 6 Minuten: no magic, no excuse :-)

Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Erwarten, mehr als man sich wünscht. Stefan: begehrlich und wütend.
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


Page 6 of 8 — ← Prev page 1 2 3 4 5 [6] 7 8  Next page →

Back to top | Article view | ger.ct


csiph-web