Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > ger.ct > #248638 > unrolled thread
| Started by | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| First post | 2016-03-29 14:47 +0200 |
| Last post | 2016-03-29 19:29 +0200 |
| Articles | 20 on this page of 142 — 26 participants |
Back to article view | Back to ger.ct
GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 14:47 +0200
Re: GIF als Malware Andreas Fecht <forum@aftec.de> - 2016-03-29 15:09 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-30 02:28 +0200
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 09:58 +0200
Re: GIF als Malware Florian Maier <holeinone5@gmx.net> - 2016-03-30 10:24 +0200
Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 01:34 -0700
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 11:54 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-30 10:39 +0000
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 13:40 +0200
Re: GIF als Malware Dr. Joachim Neudert <neudert@5sl.org> - 2016-03-30 11:45 +0000
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:08 +0200
Re: GIF als Malware Dr. Joachim Neudert <neudert@5sl.org> - 2016-03-30 12:20 +0000
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:28 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 00:13 +0200
Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 05:39 -0700
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 15:43 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-30 13:09 +0000
Re: GIF als Malware Frank Hucklenbroich <Hucklenbroich01@aol.com> - 2016-03-31 16:01 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:32 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 17:47 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:57 +0000
Re: GIF als Malware v_borchert@despammed.com (Volker Borchert) - 2016-03-31 18:11 +0000
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:13 +0000
Re: GIF als Malware Frank Hucklenbroich <Hucklenbroich01@aol.com> - 2016-03-31 15:57 +0200
Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-30 04:56 -0700
Re: GIF als Malware Walter Schmid <paulwalterschmid@vtxmail.ch> - 2016-03-30 14:12 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-30 12:06 +0200
Re: GIF als Malware gunter kühne <kuehne123@front.ru> - 2016-03-30 06:03 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-29 15:09 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:27 +0200
Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 15:19 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:43 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 15:44 +0200
Re: GIF als Malware Andreas Fecht <forum@aftec.de> - 2016-03-29 15:54 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 16:09 +0200
Re: GIF als Malware gunter kühne <kuehne123@front.ru> - 2016-03-30 06:20 +0200
Re: GIF als Malware Axel Froehlich <axel139@ged.de> - 2016-03-30 11:23 +0200
Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 16:00 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 16:23 +0200
Re: GIF als Malware "Ulrich F. Heidenreich" <from!not-for-mail@tremornet.de> - 2016-03-29 16:41 +0200
Re: GIF als Malware Emil Schuster <emil@wieslauf.sub.de> - 2016-03-29 16:54 +0200
Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-29 09:45 -0700
Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-29 16:34 +0200
Re: GIF als Malware Daniel Pache <daniel.pache@gmx.net> - 2016-03-29 16:48 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:26 +0200
Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-30 10:40 +0200
Re: GIF als Malware Daniel Pache <daniel.pache@gmx.net> - 2016-03-30 16:57 +0200
Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 08:13 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 00:16 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 07:36 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 11:47 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:03 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 12:20 +0200
Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 08:14 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 14:55 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:45 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 17:46 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 16:23 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 18:34 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 19:27 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 18:20 +0000
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-30 02:31 +0200
Re: GIF als Malware Lothar Frings <Lothar.Frings@gmx.de> - 2016-03-29 06:49 -0700
Re: GIF als Malware Mike Grantz <beatclubs@stoiseland.de> - 2016-03-29 17:19 +0200
Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-29 16:41 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 18:53 +0200
Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-29 16:57 +0000
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-29 18:25 +0000
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-29 21:22 +0200
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-29 21:29 +0200
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-30 22:23 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 07:33 +0200
Re: GIF als Malware Michael Baeuerle <michael.baeuerle@stz-e.de> - 2016-03-31 11:16 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:06 +0200
Re: GIF als Malware Michael Baeuerle <michael.baeuerle@stz-e.de> - 2016-03-31 12:38 +0200
Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 12:52 +0200
Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-31 16:36 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 16:48 +0200
Re: GIF als Malware Wolfgang Kynast <wky@gmx.de> - 2016-03-31 18:10 +0200
Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-31 16:35 +0000
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 22:43 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:49 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:52 +0200
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 22:59 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 23:05 +0200
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:29 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 23:45 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-29 21:30 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 09:42 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:15 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 12:19 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 12:35 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 12:43 +0200
Re: GIF als Malware "Ralph A. Schmid, dk5ras" <ralph@schmid.xxx> - 2016-03-31 12:54 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:03 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 13:14 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:59 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:10 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:43 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 18:04 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 17:18 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 21:28 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:35 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:41 +0200
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:01 +0200
Re: GIF als Malware Florian Maier <holeinone5@gmx.net> - 2016-03-31 22:36 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:47 +0200
Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:57 +0200
Re: GIF als Malware Jörg Tewes <jogi1964@gmx.net> - 2016-03-31 23:20 +0200
Re: GIF als Malware Holger Marzen <holger@marzen.de> - 2016-03-31 17:14 +0000
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 17:20 +0000
Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 21:28 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 21:59 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:01 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:12 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:23 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:30 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 20:39 +0000
Re: GIF als Malware Karsten Düsterloh <trash@tprac.de> - 2016-03-31 23:18 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 21:36 +0000
Re: GIF als Malware Ruediger Lahl <ruediger.lahl@gmx.de> - 2016-03-31 22:15 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 22:16 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:23 +0200
Re: GIF als Malware Dennis Preiser <d__p@d--p.de> - 2016-03-31 20:13 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:24 +0200
Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:30 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 22:37 +0200
Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 22:51 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 10:59 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 13:11 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 11:57 +0000
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:01 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:15 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:16 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:32 +0200
Re: GIF als Malware Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2016-03-31 15:48 +0200
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 15:52 +0200
Re: GIF als Malware Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-31 15:35 +0000
Re: GIF als Malware "Dr. Joachim Neudert" <neudert@5sl.org> - 2016-03-31 18:06 +0200
Re: GIF als Malware Michael Bode <m.g.bode@web.de> - 2016-03-31 21:40 +0200
Re: GIF als Malware v_borchert@despammed.com (Volker Borchert) - 2016-03-29 20:36 +0000
Re: GIF als Malware Rainer Knaepper <rainerk@smial.prima.de> - 2016-03-29 19:29 +0200
Page 7 of 8 — ← Prev page 1 2 3 4 5 6 [7] 8 Next page →
| From | Ruediger Lahl <ruediger.lahl@gmx.de> |
|---|---|
| Date | 2016-03-31 22:15 +0200 |
| Message-ID | <ndk7hb.6jc.1@privat.lahls.de> |
| In reply to | #249233 |
*Gerrit Heitsch* schrieb: > On 03/31/2016 09:59 PM, Dr. Joachim Neudert wrote: >> Probiert mal: >> >> www.neudert.org/digipics/test.gif >> >> >> Das ist ein Textfile, komprimiert mit LZW und umbenannt nach gif. >> >> Der Mac zeigt eine graphische Fehlermeldung an. > > Alle meine Imageviewer und Browser meckern und meinen das Bild sei defekt. Same with Windows. -- bis denne
[toc] | [prev] | [next] | [standalone]
| From | Gerrit Heitsch <gerrit@laosinh.s.bawue.de> |
|---|---|
| Date | 2016-03-31 22:16 +0200 |
| Message-ID | <ndjrpu$l86$1@news.bawue.net> |
| In reply to | #249236 |
On 03/31/2016 10:15 PM, Ruediger Lahl wrote: > *Gerrit Heitsch* schrieb: >> On 03/31/2016 09:59 PM, Dr. Joachim Neudert wrote: >>> Probiert mal: >>> >>> www.neudert.org/digipics/test.gif >>> >>> >>> Das ist ein Textfile, komprimiert mit LZW und umbenannt nach gif. >>> >>> Der Mac zeigt eine graphische Fehlermeldung an. >> >> Alle meine Imageviewer und Browser meckern und meinen das Bild sei defekt. > > Same with Windows. Naja, es fehlt auch der 'GIF89a'-Header, ohne wird es hoffentlich kein Viewer anfassen. Ein echtes GIF hat in den ersten 6 Bytes ein 'GIF89a' stehen. Gerrit
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 22:23 +0200 |
| Message-ID | <ndk0vd$nk6$1@news.albasani.net> |
| In reply to | #249238 |
Am 31.03.16 um 22:16 schrieb Gerrit Heitsch: > On 03/31/2016 10:15 PM, Ruediger Lahl wrote: >> *Gerrit Heitsch* schrieb: >>> On 03/31/2016 09:59 PM, Dr. Joachim Neudert wrote: >>>> Probiert mal: >>>> >>>> www.neudert.org/digipics/test.gif >>>> >>>> >>>> Das ist ein Textfile, komprimiert mit LZW und umbenannt nach gif. >>>> >>>> Der Mac zeigt eine graphische Fehlermeldung an. >>> >>> Alle meine Imageviewer und Browser meckern und meinen das Bild sei >>> defekt. >> >> Same with Windows. > > Naja, es fehlt auch der 'GIF89a'-Header, ohne wird es hoffentlich kein > Viewer anfassen. Ein echtes GIF hat in den ersten 6 Bytes ein 'GIF89a' > stehen. > > > Gerrit > > O-K... Das läßt sich natürlich arrangieren. Das war natürlich nur ein Schnellschuß. Das ist einfach ein LZW-komprimiertes Textfile. Jemand der sich ein bisserl damit beschäftigt und das GIF-Format kennt kann sicher einen Envelope und einen Header basteln, daß ein normaler GIF-Viewer dies für den Grafik-Teil hält und doch noch mit LZW zu entpacken beginnt. "GIF89a" kann man ja mal davorschreiben...
[toc] | [prev] | [next] | [standalone]
| From | Dennis Preiser <d__p@d--p.de> |
|---|---|
| Date | 2016-03-31 20:13 +0000 |
| Message-ID | <0Tceml6pI23hNfm%dennis@coredump.d--p.de> |
| In reply to | #249232 |
Dr. Joachim Neudert <neudert@5sl.org> wrote: > www.neudert.org/digipics/test.gif > > Das ist ein Textfile, komprimiert mit LZW und umbenannt nach gif. | dennis@coredump:~% file test.gif | test.gif: LHa (2.x) archive data [lh5] Dennis
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 22:24 +0200 |
| Message-ID | <ndk12f$nk6$2@news.albasani.net> |
| In reply to | #249235 |
Am 31.03.16 um 22:13 schrieb Dennis Preiser: > Dr. Joachim Neudert <neudert@5sl.org> wrote: >> www.neudert.org/digipics/test.gif >> >> Das ist ein Textfile, komprimiert mit LZW und umbenannt nach gif. > > | dennis@coredump:~% file test.gif > | test.gif: LHa (2.x) archive data [lh5] > > Dennis > Ja, das ist etwa das was sich ein Malware-Programmierer erhofft, deine shell hat schon mal erkannt was das eigentlich ist. Entpackt wurde es noch nicht?
[toc] | [prev] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2016-03-31 22:30 +0200 |
| Message-ID | <dm5fmaF964kU1@mid.individual.net> |
| In reply to | #249232 |
Am 31.03.2016 um 21:59 schrieb Dr. Joachim Neudert: > Am 31.03.16 um 21:28 schrieb Michael Bode: >> Am 31.03.2016 um 12:19 schrieb Gerrit Heitsch: >>> On 03/31/2016 12:15 PM, Dr. Joachim Neudert wrote: >>>> >>>> Übrigens noch an die Kenner: gif arbeitet mit der verlustfreien >>>> LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit gif/LZW >>>> komprimieren können, und ein gif-viewer sollte es entpacken können. >>> >>> Ja, aber er zeigt dann nur Schrott an. Ein GIF-Viewer, der in so einem >>> Falle einen JS-Interpreter startet ist broken by design. >> >> Der gibt ziemlich sicher eine Fehlermeldung oder stürzt ab. Nur weil >> irgendwas LZW komprimiert ist, ist es noch lange kein GIF. >> > > Probiert mal: > > www.neudert.org/digipics/test.gif > > > Das ist ein Textfile, komprimiert mit LZW und umbenannt nach gif. Das ist ein gewöhnliches Archiv File im lha Format, das in .gif umbenannt wurde. 7z kann das z.B. auspacken. mb@rhea:~/tmp$ file test.gif test.gif: LHa (2.x) archive data [lh5] Das nutzt nicht mal den LZW (Lempel-Ziv-Welch) Algorithmus sondern LZSS (Lempel-Ziv-Storer-Szymanski-Algorithmus). Außerdem versucht es nicht mal im Ansatz ein GIF zu sein sondern ist schlicht ein völlig anderer Dateityp. Ein Imageviewer dem man ein nicht-Image-Format vorwirft, wird vielleicht anhand des Dateinamens versuchen das Bild zu dekodieren und dann ausgeben. Woher soll er auch sonst wissen, welches Dateiformat das sein soll, wenn es kein bekanntes Image-Format ist? mb@rhea:~/tmp$ display test.gif display: improper image header `test.gif' @ error/gif.c/ReadGIFImage/1037. mb@rhea:~/tmp$ cp test.gif test.bmp mb@rhea:~/tmp$ display test.bmp display: improper image header `test.bmp' @ error/bmp.c/ReadBMPImage/608.
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 22:37 +0200 |
| Message-ID | <ndk1qt$p0s$1@news.albasani.net> |
| In reply to | #249243 |
Am 31.03.16 um 22:30 schrieb Michael Bode: > Das nutzt nicht mal den LZW (Lempel-Ziv-Welch) Algorithmus sondern LZSS > (Lempel-Ziv-Storer-Szymanski-Algorithmus). Laut Sourceforge-Projektseite nutzt dieser Packer LZW, sorry wenn das nicht so sein sollte: http://gnuwin32.sourceforge.net/packages/lha.htm Den habe ich verwendet. >Außerdem versucht es nicht > mal im Ansatz ein GIF zu sein sondern ist schlicht ein völlig anderer > Dateityp. Ein Imageviewer dem man ein nicht-Image-Format vorwirft, wird > vielleicht anhand des Dateinamens versuchen das Bild zu dekodieren und > dann ausgeben. Woher soll er auch sonst wissen, welches Dateiformat das > sein soll, wenn es kein bekanntes Image-Format ist? OK, siehe das andere Posting: wer sich mit dem Fileformat auskennt oder darin einarbeitet, sollte einen passenden Envelope schreiben können, oder? Dann würde ein GIF-Viewer mit dem Entpacken des Datenteils beginnen.
[toc] | [prev] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2016-03-31 22:51 +0200 |
| Message-ID | <dm5gu9F9g21U1@mid.individual.net> |
| In reply to | #249246 |
Am 31.03.2016 um 22:37 schrieb Dr. Joachim Neudert: > Am 31.03.16 um 22:30 schrieb Michael Bode: > >> Das nutzt nicht mal den LZW (Lempel-Ziv-Welch) Algorithmus sondern LZSS >> (Lempel-Ziv-Storer-Szymanski-Algorithmus). > > Laut Sourceforge-Projektseite nutzt dieser Packer LZW, sorry wenn das > nicht so sein sollte: > > > http://gnuwin32.sourceforge.net/packages/lha.htm > > Den habe ich verwendet. So sagt es jedenfalls Wikipedia. Basiert wohl alles auf LZ77. Ein Algorithmus ist aber kein Dateiformat. > >> Außerdem versucht es nicht >> mal im Ansatz ein GIF zu sein sondern ist schlicht ein völlig anderer >> Dateityp. Ein Imageviewer dem man ein nicht-Image-Format vorwirft, wird >> vielleicht anhand des Dateinamens versuchen das Bild zu dekodieren und >> dann ausgeben. Woher soll er auch sonst wissen, welches Dateiformat das >> sein soll, wenn es kein bekanntes Image-Format ist? > > OK, siehe das andere Posting: wer sich mit dem Fileformat auskennt oder > darin einarbeitet, sollte einen passenden Envelope schreiben können, oder? > Dann würde ein GIF-Viewer mit dem Entpacken des Datenteils beginnen. Natürlich, wenn du ein korrektes GIF Bild erzeugst, bei dem die Pixel nicht aus den Belichtungsdaten eines CCD-Sensors sondern aus den Bits eines Textfiles bestehen, dann wird das jeder Imageviewer anzeigen können. Wird halt komisch aussehen. Nur wird da niemand erkennen können, ob das dein Einkaufszettel oder ein Programm war. Und schon überhaupt nicht, ob das in JScript, VBA, Python oder Ada geschrieben war.
[toc] | [prev] | [next] | [standalone]
| From | Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) |
|---|---|
| Date | 2016-03-31 10:59 +0000 |
| Message-ID | <1t56fd0030i2c70n3e8%sfroehli@Froehlich.Priv.at> |
| In reply to | #249098 |
On Thu, 31 Mar 2016 12:15:30 Dr. Joachim Neudert wrote: > > Inzwischen haben wir ja die Bestätigung, dass - was ich schon vermutet > > hatte - lediglich der Dateiname auf die ".gif" endet, die Datei aber > > überhaupt nicht als Bild, sondern eben als ausführbare ZIP-Datei > > deklariert wird. > Das hat auch niemand anderes ausser Dir vermutet - jeder hat angenommen > daß es die üblichen gepackten js-Dateien sind. Ich habe keine Ahnung, was Du *vermutet* hast, geschrieben hast Du in <ndebub$uhi$1@news.albasani.net> jedenfalls: | gif verwendet ja den LZW-Algorithmus, verlustfreie Kompression, <sehr | ähnlich ZIP. Ob das ausgenutzt werden kann? Und dieser Satz ergibt überhaupt nur dann irgendeinen Sinn, wenn das Attachment als gif-Grafik deklariert ist, denn ansonsten wird kein LZW-Algorithmus darauf losgelassen, den man - wie auch immer - ausnützen könnte. > So kompliziert wie Du hat neimand gedacht. Ich habe keine Ahnung, was Du beim obigen Satz gedacht hast. Ich habe auf das geantwortet, was da steht. > Es hat auch kein Mailprogramm irgendwelche Bilder angezeigt. Aber > evtl. so mancher hat das js-Script entpackt und mal draufgeklickt, > schätze ich... Vielleicht, vielleicht auch nicht. Die Intelligenzleistung dafür ist aber jedenfall in etwa gleich hoch, ob sich das nun als Bild tarnt, oder als Rechnung. Und ausgerechnet "application/zip" auf Autopilot zu stellen, wäre sowieso fern jedes tolerierbaren Verhaltens. > Es kam bisher auch kein js-malware.gif mehr. Ich war schon ganz > verunsichert, ob ich mich nicht doch getäuscht habe, aber andere > haben diese gefälschte gif-Endungen ja jetzt auch bestätigt. Ich würde das noch nicht einmal als "gefälscht" bezeichnen. Klar soll damit etwas suggeriert werden, aber letztendlich wird die ausführende Anwendung im Idealfall eben nicht von der Endung getriggert, sondern vom Mime-Typ. Genau dazu ist er ja da... > Übrigens noch an die Kenner: gif arbeitet mit der verlustfreien > LZW-Kompression. Also müsste man tatsächlich ein js-Textfile mit > gif/LZW komprimieren können, und ein gif-viewer sollte es > entpacken können. So von Kenner zu Kenner, meinst Du? Selbstverständlich kann man beliebige Daten mit LZW komprimieren und danach mit dem Mime-Typ "image/gif" versehen. Du kannst das dann auch in Deinen Image-Viewer stecken und der wird Dir daraus eine Bitmap erzeugen, die - im Hex-Editor betrachtet - Deinem JS-Textfile entspricht. Jetzt musst Du nur noch Deinen Browser dazu bekommen, Dein Bild auszuführen. Da kommt mir ja sogar die von mir als absurd bezeichnete Variante mit dem Puffer-Überlauf noch realitätsnäher vor. > Aber ich will niemanden auf neue Ideen bringen... Keine Angst, die Gefahr dürfte vernachlässigbar sein. Servus, Stefan -- http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich Offizieller Erstbesucher(TM) von mmeike Stefan - die gefälligste Verführung des Universums! (Sloganizer)
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 13:11 +0200 |
| Message-ID | <ndj0kr$oto$1@news.albasani.net> |
| In reply to | #249121 |
Am 31.03.16 um 12:59 schrieb Stefan Froehlich: > Selbstverständlich kann man beliebige Daten mit LZW komprimieren und > danach mit dem Mime-Typ "image/gif" versehen. Du kannst das dann > auch in Deinen Image-Viewer stecken und der wird Dir daraus eine > Bitmap erzeugen, die - im Hex-Editor betrachtet - Deinem JS-Textfile > entspricht. Jetzt musst Du nur noch Deinen Browser dazu bekommen, > Dein Bild auszuführen. Wieso Browser. Hier wird laufend berichtet, daß es auch so intelligente Systeme gibt, die sich an der internen Datenstruktur orientieren und nicht an der Fileendung. Die öffnen dann eben keinen Browser, sondern den js-Interpreter, wenn sie in den entpackten Daten auf Javascript stoßen. > > Da kommt mir ja sogar die von mir als absurd bezeichnete Variante > mit dem Puffer-Überlauf noch realitätsnäher vor. > >> Aber ich will niemanden auf neue Ideen bringen... > > Keine Angst, die Gefahr dürfte vernachlässigbar sein. > > Servus, > Stefan >
[toc] | [prev] | [next] | [standalone]
| From | Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) |
|---|---|
| Date | 2016-03-31 11:57 +0000 |
| Message-ID | <1t56fd0fa1i434cn3e8%sfroehli@Froehlich.Priv.at> |
| In reply to | #249135 |
On Thu, 31 Mar 2016 13:11:23 Dr. Joachim Neudert wrote: > > Selbstverständlich kann man beliebige Daten mit LZW komprimieren > > und danach mit dem Mime-Typ "image/gif" versehen. Du kannst das > > dann auch in Deinen Image-Viewer stecken und der wird Dir daraus > > eine Bitmap erzeugen, die - im Hex-Editor betrachtet - Deinem > > JS-Textfile entspricht. Jetzt musst Du nur noch Deinen Browser > > dazu bekommen, Dein Bild auszuführen. > Wieso Browser. Hier wird laufend berichtet, daß es auch so > intelligente Systeme gibt, die sich an der internen Datenstruktur > orientieren und nicht an der Fileendung. Die öffnen dann eben > keinen Browser, sondern den js-Interpreter, wenn sie in den > entpackten Daten auf Javascript stoßen. Denkfehler bei Dir. LZW ist keine Applikation wie ZIP oder rar, sondern ein Algorithmus. Der wird dann (und nur dann) ausgeführt, wenn ihn eine spezielle Applikation implementiert und startet, im konkreten Beispiel also beispielsweise ein Bildbetrachter. Der Algorithmus ermittelt die originalen Daten (die in seinem Selbstverständnis einer Bitmap entsprechen) und tut mit denen das, was er tun soll (also den Müll anzeigen), oder aber das, was wozu er versehentlich verleitet wird (also z.B. durch einen allfällig vorhandenen und gezielt ausgenützten Pufferüberlauf den Müll ausführen). Ich kenne allerdings keinen Bildbetrachter, der die Bitmap-Daten aus einer angezeigten GIF-Datei 1:1 als File auf der Festplatte deponiert, aber selbst *wenn* er es täte, hätte das Betriebssystem keine Veranlassung, diese Datei auch auszuführen - automatisch sowieso nicht, aber noch nicht einmal über Rückfrage beim User. Servus, Stefan -- http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich Offizieller Erstbesucher(TM) von mmeike Lache Bajazzo. Mit Stefan. Ein richtungsweisendes Vergnügen! (Sloganizer)
[toc] | [prev] | [next] | [standalone]
| From | Gerrit Heitsch <gerrit@laosinh.s.bawue.de> |
|---|---|
| Date | 2016-03-31 15:01 +0200 |
| Message-ID | <ndj2b3$ol6$2@news.bawue.net> |
| In reply to | #249135 |
On 03/31/2016 01:11 PM, Dr. Joachim Neudert wrote: > Am 31.03.16 um 12:59 schrieb Stefan Froehlich: > >> Selbstverständlich kann man beliebige Daten mit LZW komprimieren und >> danach mit dem Mime-Typ "image/gif" versehen. Du kannst das dann >> auch in Deinen Image-Viewer stecken und der wird Dir daraus eine >> Bitmap erzeugen, die - im Hex-Editor betrachtet - Deinem JS-Textfile >> entspricht. Jetzt musst Du nur noch Deinen Browser dazu bekommen, >> Dein Bild auszuführen. > > Wieso Browser. Hier wird laufend berichtet, daß es auch so intelligente > Systeme gibt, die sich an der internen Datenstruktur orientieren und > nicht an der Fileendung. Die öffnen dann eben keinen Browser, sondern > den js-Interpreter, wenn sie in den entpackten Daten auf Javascript stoßen. Welches OS hat einen JS-Interpreter für den normalen Desktop? Und wofür wird der im Normalfall verwendet? Gerrit
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 15:15 +0200 |
| Message-ID | <ndj7tg$6k4$1@news.albasani.net> |
| In reply to | #249167 |
Am 31.03.16 um 15:01 schrieb Gerrit Heitsch: > On 03/31/2016 01:11 PM, Dr. Joachim Neudert wrote: >> Am 31.03.16 um 12:59 schrieb Stefan Froehlich: >> >>> Selbstverständlich kann man beliebige Daten mit LZW komprimieren und >>> danach mit dem Mime-Typ "image/gif" versehen. Du kannst das dann >>> auch in Deinen Image-Viewer stecken und der wird Dir daraus eine >>> Bitmap erzeugen, die - im Hex-Editor betrachtet - Deinem JS-Textfile >>> entspricht. Jetzt musst Du nur noch Deinen Browser dazu bekommen, >>> Dein Bild auszuführen. >> >> Wieso Browser. Hier wird laufend berichtet, daß es auch so intelligente >> Systeme gibt, die sich an der internen Datenstruktur orientieren und >> nicht an der Fileendung. Die öffnen dann eben keinen Browser, sondern >> den js-Interpreter, wenn sie in den entpackten Daten auf Javascript >> stoßen. > > Welches OS hat einen JS-Interpreter für den normalen Desktop? Und wofür > wird der im Normalfall verwendet? > > Gerrit > > Oracle liefert Java gern dazu: https://www.java.com/de/download/ Ohne den läuft zum Beispiel nichts auf der Cisco ASA5505. Auch die Praxissoftware bei mir braucht Java zur Abrechnung.
[toc] | [prev] | [next] | [standalone]
| From | Gerrit Heitsch <gerrit@laosinh.s.bawue.de> |
|---|---|
| Date | 2016-03-31 15:16 +0200 |
| Message-ID | <ndj378$pk4$1@news.bawue.net> |
| In reply to | #249173 |
On 03/31/2016 03:15 PM, Dr. Joachim Neudert wrote: > Am 31.03.16 um 15:01 schrieb Gerrit Heitsch: >> On 03/31/2016 01:11 PM, Dr. Joachim Neudert wrote: >>> Am 31.03.16 um 12:59 schrieb Stefan Froehlich: >>> >>>> Selbstverständlich kann man beliebige Daten mit LZW komprimieren und >>>> danach mit dem Mime-Typ "image/gif" versehen. Du kannst das dann >>>> auch in Deinen Image-Viewer stecken und der wird Dir daraus eine >>>> Bitmap erzeugen, die - im Hex-Editor betrachtet - Deinem JS-Textfile >>>> entspricht. Jetzt musst Du nur noch Deinen Browser dazu bekommen, >>>> Dein Bild auszuführen. >>> >>> Wieso Browser. Hier wird laufend berichtet, daß es auch so intelligente >>> Systeme gibt, die sich an der internen Datenstruktur orientieren und >>> nicht an der Fileendung. Die öffnen dann eben keinen Browser, sondern >>> den js-Interpreter, wenn sie in den entpackten Daten auf Javascript >>> stoßen. >> >> Welches OS hat einen JS-Interpreter für den normalen Desktop? Und wofür >> wird der im Normalfall verwendet? >> >> Gerrit >> >> > > Oracle liefert Java gern dazu: > > https://www.java.com/de/download/ > > Ohne den läuft zum Beispiel nichts auf der Cisco ASA5505. Auch die > Praxissoftware bei mir braucht Java zur Abrechnung. Java ist nicht Javascript. Das eine hat mit dem anderen nun gar nichts zu tun, Netscape hat es damals nur so genannt um eine Nähe anzudeuten. Gerrit
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 15:32 +0200 |
| Message-ID | <ndj8sq$85h$1@news.albasani.net> |
| In reply to | #249174 |
Am 31.03.16 um 15:16 schrieb Gerrit Heitsch: > Java ist nicht Javascript. Das eine hat mit dem anderen nun gar nichts > zu tun, Netscape hat es damals nur so genannt um eine Nähe anzudeuten. > > Gerrit > > Womit verschlüsseln dann jetzt gerade all die Opfer ihre Platten? Java wäre es nicht und Javascript haben sie nicht?
[toc] | [prev] | [next] | [standalone]
| From | Gerrit Heitsch <gerrit@laosinh.s.bawue.de> |
|---|---|
| Date | 2016-03-31 15:48 +0200 |
| Message-ID | <ndj53c$rus$1@news.bawue.net> |
| In reply to | #249175 |
On 03/31/2016 03:32 PM, Dr. Joachim Neudert wrote: > Am 31.03.16 um 15:16 schrieb Gerrit Heitsch: > >> Java ist nicht Javascript. Das eine hat mit dem anderen nun gar nichts >> zu tun, Netscape hat es damals nur so genannt um eine Nähe anzudeuten. >> >> Gerrit >> >> > Womit verschlüsseln dann jetzt gerade all die Opfer ihre Platten? Java > wäre es nicht und Javascript haben sie nicht? Daher meine Frage welches OS einen JS-Interpreter für den Desktop hat und wofür der sonst benutzt wird. Oder läuft das im Browser und der User darf den Download des eigentlichen Trojaners noch bestätigen? Gerrit
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 15:52 +0200 |
| Message-ID | <ndja33$ab8$1@news.albasani.net> |
| In reply to | #249177 |
Am 31.03.16 um 15:48 schrieb Gerrit Heitsch: > On 03/31/2016 03:32 PM, Dr. Joachim Neudert wrote: >> Am 31.03.16 um 15:16 schrieb Gerrit Heitsch: >> >>> Java ist nicht Javascript. Das eine hat mit dem anderen nun gar nichts >>> zu tun, Netscape hat es damals nur so genannt um eine Nähe anzudeuten. >>> >>> Gerrit >>> >>> >> Womit verschlüsseln dann jetzt gerade all die Opfer ihre Platten? Java >> wäre es nicht und Javascript haben sie nicht? > > Daher meine Frage welches OS einen JS-Interpreter für den Desktop hat > und wofür der sonst benutzt wird. Oder läuft das im Browser und der User > darf den Download des eigentlichen Trojaners noch bestätigen? > > Gerrit > > Also letztlich waren es wohl Scripte für Office/Word, die da liefen für Locky. MS-eigene Scriptsprache?
[toc] | [prev] | [next] | [standalone]
| From | Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) |
|---|---|
| Date | 2016-03-31 15:35 +0000 |
| Message-ID | <5t56fd4376i7b9n3e8%sfroehli@Froehlich.Priv.at> |
| In reply to | #249177 |
On Thu, 31 Mar 2016 15:48:37 Gerrit Heitsch wrote: > On 03/31/2016 03:32 PM, Dr. Joachim Neudert wrote: > > Am 31.03.16 um 15:16 schrieb Gerrit Heitsch: > > Womit verschlüsseln dann jetzt gerade all die Opfer ihre > > Platten? Java wäre es nicht und Javascript haben sie nicht? Das wird wohl eine eigens gestrickte Applikation sein. Mit JavaScript würde, selbst wenn ein Interpreter vorhanden ist, vermutlich der PC aus Altersschwäche in seine Bestandteile zerfallen, bevor die Platte fertig verschlüsselt ist :) > Daher meine Frage welches OS einen JS-Interpreter für den Desktop > hat und wofür der sonst benutzt wird. Oder läuft das im Browser > und der User darf den Download des eigentlichen Trojaners noch > bestätigen? Davon gehe ich aus (ohne das auch nur ansatzweise überprüft zu haben). Servus, Stefan -- http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich Offizieller Erstbesucher(TM) von mmeike Seeligkeit und Vergnügen. Mit Stefan. Ein hinreissendes Vergnügen! (Sloganizer)
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2016-03-31 18:06 +0200 |
| Message-ID | <ndjhu2$plt$2@news.albasani.net> |
| In reply to | #249204 |
Am 31.03.16 um 17:35 schrieb Stefan Froehlich: > On Thu, 31 Mar 2016 15:48:37 Gerrit Heitsch wrote: >> On 03/31/2016 03:32 PM, Dr. Joachim Neudert wrote: >>> Am 31.03.16 um 15:16 schrieb Gerrit Heitsch: >>> Womit verschlüsseln dann jetzt gerade all die Opfer ihre >>> Platten? Java wäre es nicht und Javascript haben sie nicht? > > Das wird wohl eine eigens gestrickte Applikation sein. Mit > JavaScript würde, selbst wenn ein Interpreter vorhanden ist, > vermutlich der PC aus Altersschwäche in seine Bestandteile > zerfallen, bevor die Platte fertig verschlüsselt ist :) > >> Daher meine Frage welches OS einen JS-Interpreter für den Desktop >> hat und wofür der sonst benutzt wird. Oder läuft das im Browser >> und der User darf den Download des eigentlichen Trojaners noch >> bestätigen? Die Scripte laden die eigentliche Malware aus dem Netz nach. So ein Script ohne Internetzugang war harmlos (zuletzt nutzte aber ein Script schon Windows-Bordmittel der Powershell zum verschlüsseln). Karsten hat hier doch schon mal eines geposted. Ich hab jede Stunde 20 in der Spambox, wer mal eines analysieren mag- Mailwunsch an mich. > > Davon gehe ich aus (ohne das auch nur ansatzweise überprüft zu > haben). > > Servus, > Stefan >
[toc] | [prev] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2016-03-31 21:40 +0200 |
| Message-ID | <dm5cpoF8dj9U1@mid.individual.net> |
| In reply to | #249177 |
Am 31.03.2016 um 15:48 schrieb Gerrit Heitsch: > On 03/31/2016 03:32 PM, Dr. Joachim Neudert wrote: >> Am 31.03.16 um 15:16 schrieb Gerrit Heitsch: >> >>> Java ist nicht Javascript. Das eine hat mit dem anderen nun gar nichts >>> zu tun, Netscape hat es damals nur so genannt um eine Nähe anzudeuten. >>> >>> Gerrit >>> >>> >> Womit verschlüsseln dann jetzt gerade all die Opfer ihre Platten? Java >> wäre es nicht und Javascript haben sie nicht? > > Daher meine Frage welches OS einen JS-Interpreter für den Desktop hat > und wofür der sonst benutzt wird. Windows, welches sonst? Es ist allerdings kein Javascript sondern JScript. Ob die Scripte jetzt irgendwelche Besonderheiten von JScript verwenden oder komplette ECMAScript-kompatibel sind, kann ich auch nicht sagen.
[toc] | [prev] | [next] | [standalone]
Page 7 of 8 — ← Prev page 1 2 3 4 5 6 [7] 8 Next page →
Back to top | Article view | ger.ct
csiph-web