{"id":1295,"date":"2008-07-24T22:05:56","date_gmt":"2008-07-24T20:05:56","guid":{"rendered":"http:\/\/www.glorf.it\/blog\/?p=1295"},"modified":"2008-07-24T22:07:45","modified_gmt":"2008-07-24T20:07:45","slug":"gemeine-kroete","status":"publish","type":"post","link":"http:\/\/www.glorf.it\/blog\/2008\/07\/24\/security\/gemeine-kroete","title":{"rendered":"Gemeine Kr&#246;te"},"content":{"rendered":"<p>Heute erhielt ich Post von einer gemeinen Kr&#246;te. Normalerweise l&#246;sche ich solche Mails gleich. Aber die war halbwegs plausibel und hatte nur auf den zweiten Blick erkennbar einen Trojaner drin. Deswegen habe ich mir den Spa&#223; gemacht und die Mail n&#228;her angeschaut. Hier erst mal der Text:<\/p>\n<blockquote><p>Guten Tag,<br \/>\nIhr Auftrag Nr. SP9327678 wurde erfullt.<br \/>\nEin Betrag von 6220.88 EURO wurde abgebucht und wird in Ihrem Bankauszug als \u201cPaypalabbuchung \u201d angezeigt.<br \/>\nSie finden die Details zu der Rechnung im Anhang<\/p>\n<p>PayPal (Europe)<br \/>\nS.941; r.l. &#038; Cie, S.C.A.<br \/>\n67-85 Boulevard Royal<br \/>\nL-2248 Luxembourg<\/p>\n<p>Gruss,<br \/>\nVertretungsberechtigter: Latoya Crouch<br \/>\nHandelsregisternummer: R.C.S. Luxembourg B 502 263<\/p><\/blockquote>\n<p>Als Absender-Adresse dieser angeblichen Paypal-Mail wird <em>&quot;Latoya Crouch&quot; &lt;vhsyxysid@bookreviewclub.com&gt;<\/em> angegeben, das Betreff ist &quot;Ihre Rechnung N85696203&quot;. Abgesehen davon, dass das au&#223;erdem noch an meine SPAM-Adresse ging, enth&#228;lt die Mail ein paar sachliche Fehler, die entweder auf der Dummheit oder mangelnde Sprachkenntnis beruhen:<\/p>\n<ul>\n<li>Wenn sie mir etwas abbuchen, dann sollte es nicht &quot;Ihre Rechnung&quot; sondern &quot;unsere Rechnung&quot; hei&#223;en.<\/li>\n<li>Der Betrag wird bei uns mit Komma angegeben und nicht mit Punkt. Banker wissen das.<\/li>\n<li>Was auf meinem Bankauszug steht, wissen die nicht. Aber man kann als Auftraggeber den &#220;berweisungszweck angeben.<\/li>\n<li>Wer Paypal kennt, wird wissen, wie der Geldtransfer mittels Paypal funktioniert. <\/li>\n<\/ul>\n<p>Das beiliegende Zip namens &quot;Rechnung_S833.zip&quot; enthielt nur die Datei &quot;Rechnung___________________________________________NRDKJH8833423444229.exe&quot;, die <a href=\"http:\/\/www.virustotal.com\/de\/analisis\/45f105eb2c645799b17d74cd26088d14\">so richtig verseucht<\/a> war.<\/p>\n<p>Der Header der Mail enthielt &#252;brigens:<\/p>\n<blockquote><p>Delivered-To: GMX delivery to xxx (von mir entfernt)<br \/>\nReceived: (qmail invoked by alias); 24 Jul 2008 19:19:16 -0000<br \/>\nReceived: from francepub.net1.nerim.net (EHLO francepub.net1.nerim.net) [62.212.108.213]<br \/>\n  by mx0.gmx.net (mx081) with SMTP; 24 Jul 2008 21:19:16 +0200<br \/>\nReceived: from [62.212.108.213] by mx2.balanced.looney.mail.dreamhost.com; Thu, 24 Jul 2008 20:19:15 +0100<\/p><\/blockquote>\n<p>Die Mail wurde also vermutlich von der IP-Adresse <a href=\"http:\/\/www.db.ripe.net\/whois?form_type=simple&#038;full_query_string=&#038;searchtext=62.212.108.213&#038;do_search=Search\">62.212.108.213<\/a> abgeschickt. Wobei fraglich ist, ob der Absender wirklich b&#246;se ist oder nur sein Rechner gehackt wurde&#8230; Vielleicht hat er auf die &quot;Rechnung&quot; geklickt?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Heute erhielt ich Post von einer gemeinen Kr&#246;te. Normalerweise l&#246;sche ich solche Mails gleich. Aber die war halbwegs plausibel und hatte nur auf den zweiten Blick erkennbar einen Trojaner drin. Deswegen habe ich mir den Spa&#223; gemacht und die Mail n&#228;her angeschaut. Hier erst mal der Text: Guten Tag, Ihr Auftrag Nr. SP9327678 wurde erfullt. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[19],"tags":[265],"_links":{"self":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/1295"}],"collection":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/comments?post=1295"}],"version-history":[{"count":5,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/1295\/revisions"}],"predecessor-version":[{"id":1300,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/1295\/revisions\/1300"}],"wp:attachment":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/media?parent=1295"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/categories?post=1295"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/tags?post=1295"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}