<?xml version="1.0" encoding="utf-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
<title>Forum Bauen und Umwelt - Rechnung 31074445 - Auftrag: 530655 - Ihre Bestellung: telef. → razboltal.exe</title>
<link>https://bauforum.wirklichewelt.de/</link>
<description>Das Bauforum</description>
<language>de</language>
<item>
<title>Rechnung 31074445 - Auftrag: 530655 - Ihre Bestellung: telef. → razboltal.exe</title>
<content:encoded><![CDATA[<p>Gerade kam hier wieder eine Microsoft-Word-Datei herein, die von den meisten Virenscannern nicht als Bedrohung erkannt wird. Absender ist angeblich eine IP-Adresse in Indien, der offensichtlich gefälschte Text gibt vor, dass es sich um eine Rechnung einer Metallhandel-GmbH aus Köln handele. </p>
<p>Im Anhang befindet sich eine Datei im Microsoft-Office-Word-Format mit dem Dateinamen 31074445.DOC, die einen recht interessanten Inhalt hat.</p>
<p><img src="https://bauforum.wirklichewelt.de/images/uploaded/Bild_ZHAVOJ5N1.png" alt="[image]"  /></p>
<p>Der Quelltext des in die Microsoft-Office-Word-Datei eingebetteten Visual-Basic-for-Applications-Programms (aka VBA-Makro) sieht auf den ersten Blick aus, als stamme er aus einem First-Person-Shooter. Da ist die Rede von Weapons, Inventar, Victims und Attackern. Putzig ist die Zeile <br />
<strong>User_UseInvItem5 = User_UseInvItem5 + raz + dva</strong><br />
Raz und Dva sind Variablennamen, es handelt sich dabei um die russischen Wörter für Eins und Zwei. Die beiden Variablen sind mit &quot;.&quot; und &quot;exe&quot; belegt. Allem Anschein nach bastelt unser vorgeblicher FPS gerade eine ausführbare Windowsdatei zusammen. Und die soll ganz offensichtlich als Programmdatei &quot;razboltal.exe&quot; im &quot;TEMP&quot;-Verzeichnis von Windows erzeugt werden, in dem Benutzer Schreib- und Ausführungsrechte haben: <br />
<strong>User_UseInvItem4 = User_UseInvItem3(UCase(StrReverse(&quot;pmet&quot;)))</strong><br />
„Razboltal“ ist ebenfalls ein russisches Wort (разбо&gt;та&gt;). Es bedeutet laut Google Translate soviel wie „ausgeplaudert“. </p>
<p>Ceterum censeo: Word-Mailanhänge sind zu vernichten.<br />
<a href="index.php?id=11315" class="internal"><img src="https://bauforum.wirklichewelt.de/images/uploaded/Bild_A8CCAJH91.jpg" alt="[image]"  /></a><img src="http://vg03.met.vgwort.de/na/de8be04d43c744c4aba26985437d4962" alt="[image]"  /><br />
Bild: <a href="https://commons.wikimedia.org/wiki/File:Julius_Adam_Zwei_K%C3%A4tzchen_im_Korb_mit_blauem_Tuch.jpg" target="_blank">Julius Adam, Zwei Kätzchen im Korb mit blauem Tuch</a><br />
Bildrechte: <a href="https://creativecommons.org/publicdomain/mark/1.0/deed.de" target="_blank">Public Domain, Wikimedia Commons</a></p>
]]></content:encoded>
<link>https://bauforum.wirklichewelt.de/index.php?id=11319</link>
<guid>https://bauforum.wirklichewelt.de/index.php?id=11319</guid>
<pubDate>Thu, 17 Dec 2015 15:36:46 +0000</pubDate>
<category>Software</category><dc:creator>Martin Vogel</dc:creator>
</item>
</channel>
</rss>
