Willkommen ~Gast!
Registrieren || Einloggen || Hilfe/FAQ || Staff
Probleme mit der Registrierung im Forum? Melde dich unter registerEin Bild.
Autor Beitrag
000
17.12.2006, 15:19
Sir_Killalot



Seit neustem scheint irgendwas/irgendwer einen Link mit der Adresse "seruijingandeshijinpos.com" zu verschicken. Und das über Leute, die man in der normalen ICQ Liste hat!
Ich habe diesen Link bereits zweimal bekommen und beim ersten mal kam direkt eine Viren Warnung in den Temp Dateien und dann ein Download von irgend einer Datei. Beim zweiten mal (Selbsttest) das gleiche, nur eine andere Datei, aber selbe URL.
Also aufpassen, den Link nicht anklicken! Scheinbar werden die ICQ Accs gehackt und dann wird der Link verschickt (Ein Kumpel meinte er hat die selbe URL bekommen, aber von wem der auf Weltreise ist).

Weiß jemand was genaueres?

--

zum Seitenanfang zum Seitenende Profil || Suche
001
17.12.2006, 16:26
Linga
Administrator


hab gestern auch zwei dieser links bekommen

--

zum Seitenanfang zum Seitenende Profil || Suche
002
17.12.2006, 16:41
rawe



war ja klar das sowas mal passiert wenn icq die passwörter immernoch unverschlüsselt speichert...

Zitat:
Externe IP: <removed>
Interne IP: 192.168.0.40
DC-Port: 7758
DC-Typ: Normal
DC-Protokollversion: 8
Möglicher Client: -
------------------------------------------------
AIM-Warnstufe: 0%
Dienst: iFree, ICQ
------------------------------------------------
Fähigkeiten:
[ ICQ ServerRelay ]
[ ICQ DirectConnect ]
Hat mich gewundert das der schreibt obwohl er gar nicht @home sein kann.

Es ist eindeutig der PC des "Opfers" der die Nachrichten schickt und zwar direkt und nicht über den ICQ-Server. Das ICQ-Passwort lässt sich ja aus dem Config-File auslesen... der Virus loggt sich ab und an kurz in icq ein und schickt "check this: <adresse>" an alle in der Kontaktliste und geht nach max 5min wieder off.

whois abfrage: http://whois.domaintools.com/seruijingandeshijinpos.com

€: schon interresant wie einer nach dem anderen aus meiner Kontaktliste mir "check this: <adresse>" schickt ^^
http://www.icq.com/boards/view_messages.php?tid=&topic_id=931618

--

O o
/¯¯/_o___o___o___o____o__
\__\¯¯o¯¯¯o¯¯¯¯¯¯o¯¯¯¯¯¯o
i'm doctoroctogonnafuckinggonnapus blaaaaaaaaaaargggggg-


Dieser Beitrag wurde am 17.12.2006 um 17:21 von rawe bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
003
17.12.2006, 19:43
Agamemnon-Hellmapper



Jo, wallproo ist auch schon infiziert.

Ich hab den Mist leider auch angeklickt. Die Datei löscht sich nach dem Download von selbst (oder war mein Scanner das?). Jedenfalls muss ich jetz erstma wieder mei Pladde putzen... shit.

--

Es gibt 2 Möglichkeiten, eine Kristallkugel zu benutzen:
a) um damit Spekulationen über ein Problem eines Users zu machen und
b) um sie einem besonders unkooperativen User über den Schädel zu ziehen.
- bloggt jetzt auch selbst auf Sclavia.de

zum Seitenanfang zum Seitenende Profil || Suche
004
17.12.2006, 19:48
Wallproo



Rofl, ich drehe durch. Den hab ich von meiner Ex bekommen!!! :O
Ich bin so blöd und dachte das wäre ne page -.-
Naja, sry, an alle die das bekommen haben.

btw: der viren-autor hat heute richtig erfolg, n1

--

International Defense Force
www.idf-mod.de sponsored by www.get-bounced.de

Zitat:
Agamemnon-Hellmapper postete:
Unsere Leute arbeiten nur dann, wenn Vollmond ist und der Jupiter in enger Konstellation zum Venus steht.

zum Seitenanfang zum Seitenende Profil || Suche
005
17.12.2006, 20:00
oxff



Vollidioten.

--

mwcollect - mein Projekt | oxlog - mein blog | happyhardcore.com Stream - gute Musik

zum Seitenanfang zum Seitenende Profil || Suche
006
17.12.2006, 20:20
Richman
Moderator


Interessant. Mit Trillian hab ich davon noch gar nichts mitbekommen.

--

Richman's Hazardous Course - Status: 100% !!!
www.richmans-maps.ch.vu - wieder online!

zum Seitenanfang zum Seitenende Profil || Suche
007
17.12.2006, 20:42
bueblein



Mit Miranda auch noch nicht.

--

zum Seitenanfang zum Seitenende Profil || Suche
008
17.12.2006, 21:32
maurice



adium meldet auch nix

--

Interstellar - visual love

I'm not random, i just have many thoug... Oh look, a Squirrel!

zum Seitenanfang zum Seitenende Profil || Suche
009
17.12.2006, 21:42
Linga
Administrator


ich hab trillian und es kam einer rein. nur ausführen sollte man sowas natürlich nicht, zudem firefox das ding eh nur runterladen will.

--


Dieser Beitrag wurde am 17.12.2006 um 21:43 von Linga bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
010
17.12.2006, 22:54
caedes



problem ist wohl, dass icq (lite) standardmäßig den IE nutzt, um links zu öffnen. kA, ob sich das ändern lässt, es nutzt zumindest NICHT den system-standard-browser.
(zumindest ist das beim rechner meiner freundin so)

--

caedes

Deutschland rückt nach Einschätzung der Sicherheitsbehörden im Superwahljahr verstärkt ins Visier von Terroristen.

zum Seitenanfang zum Seitenende Profil || Suche
011
17.12.2006, 23:01
DomiX



Bei mir öffnet ICQ immer Firefox, ich hab da in ICq nix umgestellt, aber seit ich meine neue Festplatte eingebaut hab funzt das, vorher gings auch nich, kein Plan worans liegt.
Und den Link hab ich bis jetz auch nie bekommen...

--

DoMiX
---
Imprisoned Thoughts
They're caught in my head
All I want is to forget

zum Seitenanfang zum Seitenende Profil || Suche
012
18.12.2006, 00:38
Chronial



Wer nen Screensaver ausführt, der auf der sehr seltsamen url liegt, die er von nem Kumpel bekommen hat, der auf einmal englisch spricht ist selber schuld oO.

--

"tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren

zum Seitenanfang zum Seitenende Profil || Suche
013
18.12.2006, 00:47
Agamemnon-Hellmapper



Ich hab ne *.pif-Datei bekommen.

Aus Neugier mal geladen. (mit Firefox) Die Datei hat sich allerdings bereits nach einmaligem Draufklicken (also kein Ausführen!!!) in Luft aufgelöst und ich weis nicht, obs mein Scanner war oder der Virus seine Spur vertuschen wollte...
Ich lass jedenfalls nochma ein komplettscan drüberlaufen. Sicher is Sicher.

--

Es gibt 2 Möglichkeiten, eine Kristallkugel zu benutzen:
a) um damit Spekulationen über ein Problem eines Users zu machen und
b) um sie einem besonders unkooperativen User über den Schädel zu ziehen.
- bloggt jetzt auch selbst auf Sclavia.de

zum Seitenanfang zum Seitenende Profil || Suche
014
18.12.2006, 08:32
Megge



GAIM und Mozilla belästigen mich nicht mit solchem Kram. Mein System ist Invite-Only

--

zum Seitenanfang zum Seitenende Profil || Suche
015
18.12.2006, 11:57
caedes



megge: wenn du das hier annähernd gelesen hättest, wüsstest du, dass du das von leuten aus deiner contact-list (bzw welche, die dich auf der liste haben, aber da gibts vermutl. große überschneidungen...) bekommst. da bringt dir invite-only nix :P

--

caedes

Deutschland rückt nach Einschätzung der Sicherheitsbehörden im Superwahljahr verstärkt ins Visier von Terroristen.

zum Seitenanfang zum Seitenende Profil || Suche
016
18.12.2006, 12:05
Infi



Zitat:
caedes postete
problem ist wohl, dass icq (lite) standardmäßig den IE nutzt, um links zu öffnen. kA, ob sich das ändern lässt, es nutzt zumindest NICHT den system-standard-browser.
(zumindest ist das beim rechner meiner freundin so)
nachdem ich dem IE jeglichen netzwerkverkehr untersage ist das nicht so das problem, ich hab grad mal spasshalber miranda aufgemacht, nix

--

zum Seitenanfang zum Seitenende Profil || Suche
017
18.12.2006, 12:09
Alcapone



Hm, ich hab auch noch nie so nen Link gekriegt. Ich benutz Miranda. Aber das find ich ja allerhand, das die ICQ Passwörter unverschlüsselt auf dem Client gespeichert werden (sofern man die Originalsoftware von ICQ verwendet).

"Mit diesem ICQ Account werde ich die Weltherrschaft an mich reissen"...

--

"Everything, that can go wrong, will go wrong" Murphy's Law

zum Seitenanfang zum Seitenende Profil || Suche
018
18.12.2006, 13:12
Dopefish



ja, kam bei mir auch ein paar mal. - ein freund von mir hat es auf seinem rechner geöffnet und das Virus hat dann in unregelmäßigen zeitabständen ICQ messages verschickt.

Das Virus scheint aber kein problem für AntiVir (und co) zu sein.

--

Resetting politics:
http://www.onlinepartei.eu


Dieser Beitrag wurde am 18.12.2006 um 13:13 von Dopefish bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
019
18.12.2006, 18:15
Skuldoon



Ich hab ihn grad zum ersten Mal bekommen. Und der von dem er kam war off!!
Egal, ich war ja zum Glück vorgewarnt und nicht draufgeklickt.

--

Nur die, welche sich für ganz stark und extra erwachsen halten trinken Kaffee ohne Milch. Das sind meist auch die Leute, welche rassistisch und homophob sind. Da Rassismus von Minderwertigkeitsgefühlen und Homophobie von latenter Homosexualität stammt, trinken also nur ängstliche Schwule Kaffee ohne Milch. Das wurde wissenschaftlich durch Galileo auf Pro7 bewiesen.

zum Seitenanfang zum Seitenende Profil || Suche
020
18.12.2006, 18:33
Chronial



Wie und wo die ICQ Accounts Passwörter gespeichert werden tut dabei überhaupt nichts zur Sache - einer Fremdsoftware auf deinem Rechner ist es immer möglich, diese auszulesen. Selbst wenn sie nichtmal gespeichert werden gibt es immer noch den Keylogger. Und zu guter letzt kann ein Virus auf deinem Rechner natürlich auch einfach den Netzwerktraffic anzapfen, und das Passwort von da holen. Kurz: Mit ICQ hat das alles überhaupt nichts zu tun - die einzige Schwachstelle im System ist die Dummheit der User.

--

"tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren

zum Seitenanfang zum Seitenende Profil || Suche
021
18.12.2006, 18:40
rawe



...und die Tatsache das man mit manipulierten Bildern nen Pufferüberlauf in der Win Bildvorschau provozieren kann wie Heise Security schon vor längerem gezeigt hat.
Bzw. scheint eine ganz normale exe zu sein...

2. Zeile der picture.pif:

Zitat:
This program cannot be run in DOS mode.
und gepackt isser mit UPX2.0... interresant

--

O o
/¯¯/_o___o___o___o____o__
\__\¯¯o¯¯¯o¯¯¯¯¯¯o¯¯¯¯¯¯o
i'm doctoroctogonnafuckinggonnapus blaaaaaaaaaaargggggg-


Dieser Beitrag wurde am 18.12.2006 um 18:49 von rawe bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
022
18.12.2006, 18:43
Chronial



Darüber verbreitet sich der Virus aber nicht...

--

"tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren

zum Seitenanfang zum Seitenende Profil || Suche
023
18.12.2006, 18:59
Pierre B



@Chronial (oder wer sonst noch Ahnung hat):

Mich interessiert folgendes, kann ein Keylogger mein PW auch herausfinden wenn ich mich immer automatisch anmelden lasse also mein PW nicht eingebe? (der Keyolgger war früher nicht drauf und zapft Netzwerkverkehr auch nicht an)

Ich hab übrigens bei gut 30 Leuten über ICQ noch keinen solchen Link bekommen...

--


Dieser Beitrag wurde am 18.12.2006 um 19:00 von Pierre B bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
024
18.12.2006, 19:00
Chronial



Nein, aber dann ist dein PW sowieso irgendwo auf deinem Rechner gespeichert - kein Grund überhaupt nen keylogger zu bemühen...

--

"tsuji-giri" (japanisch) - ein neues Schwert an einem Passanten ausprobieren

zum Seitenanfang zum Seitenende Profil || Suche