<?xml version="1.0" encoding="utf-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
<title>Forum Bauen und Umwelt - pconflictingiroquoian.exe – Angriff auf breiter Front?</title>
<link>https://bauforum.wirklichewelt.de/</link>
<description>Das Bauforum</description>
<language>de</language>
<item>
<title>pconflictingiroquoian.exe – Angriff auf breiter Front? (Antwort)</title>
<content:encoded><![CDATA[<p>Interessant ist, dass die Mails von unterschiedlichsten Rechnern dieses Planeten stammen:</p>
<p>71.43.183.228 (rrcs-71-43-183-228.se.biz.rr.com) – Time Warner Cable Internet LLC, Herndon, Virginia<br />
200.31.172.194 (net-172-pc194.salnet.net) – M. Torres, San Salvador, El Salvador<br />
177.100.13.41 (Triagem.viacabocom.com.br) – Blue TV, São Paulo, Brasilien<br />
202.51.186.138 (assigned-for-client.adnsl.com) – ADN Telecom Limited, Dhaka,Bangladesh</p>
<p>Schaut man sich die Zeichenkodierung der Worddatei an, könnte man direkt auf die Idee kommen, dass die Urheber auch diesmal in Russland zu finden sein könnten:</p>
<p><img src="https://bauforum.wirklichewelt.de/images/uploaded/Bild_JZLOM7JO1.png" alt="[image]"  /></p>
<p>Übrigens: falls jemand die Datei „pconflictingiroquoian.exe“ im Windows-Temporärverzeichnis entdeckt, ist es zu spät und Microsoft Office Word hat das Makro bereits ausgeführt. Den Inhalt des Temporärverzeichnisses kann man sich anzeigen lassen, indem man in die Adresszeile des Windows-Explorers „%TEMP%“ eingibt.</p>
<p><img src="https://bauforum.wirklichewelt.de/images/uploaded/Bild_EZEW8P1Z1.png" alt="[image]"  /></p>
<p>Die <a href="https://malwr.com/analysis/MjA0ZjlhZDllMGZjNGYzZTliMTQyMmQyZTQzMWI1NTU/" target="_blank">Analyse der EXE-Datei durch Malwr</a> ergibt folgende Auffälligkeiten des vom Makro auf die Platte geschriebenen Programms mit dem langen Namen pconflictingiroquoian.exe:</p>
<p>- Es führt einige HTTP-Anfragen aus, z. B. nach npkstt.ru (81.177.139.53).<br />
- Es hält einen lange laufenden Prozess in Gang, um die Analyse zu verzögern.<br />
- Es späht private Information lokaler Webbrowser aus.<br />
- Es sammelt Informationen zur Identifizierung des Systems (MachineGuid, DigitalProductId, SystemBiosDate).<br />
- Es installiert sich in den Autostart, um bei jedem Hochfahren von Windows aufgerufen zu werden.</p>
<p>Die HTTP-Anfragen nach Russland dienen mutmaßlich dazu, zu einem bestimmten Zeitpunkt weiteren Schadcode nachzuladen.</p>
]]></content:encoded>
<link>https://bauforum.wirklichewelt.de/index.php?id=11336</link>
<guid>https://bauforum.wirklichewelt.de/index.php?id=11336</guid>
<pubDate>Fri, 29 Jan 2016 21:28:21 +0000</pubDate>
<category>Allgemeines</category><dc:creator>Martin Vogel</dc:creator>
</item>
<item>
<title>+49 22329499921 – Schadsoftware in Fax-Mail</title>
<content:encoded><![CDATA[<p>Mein Hochschulmailaccount wird gerade mit Schadsoftware geflutet. Alle Mails haben den Betreff „+49 22329499921“ und stammen angeblich von der Mailadresse „Kopierer@fh-bochum.de“ oder „Kopierer@hs-bochum.de“. </p>
<p>Der Mailtext besteht lediglich aus etwas, das wie eine Hardwareadresse aussieht:</p>
<p><strong>-------------------<br />
CDC 1725_DCC 2725<br />
[00:c0:ee:7a:7f:51]<br />
-------------------</strong></p>
<p>Im Anhang befindet sich eine Datei im stets heiklen Microsoft-Office-Word-Format mit dem Namen „Fax+49 2232949992120160128232732.doc“ und einer Länge von 46.592 Bytes, welche beim Scanner von Virustotal.com gleich mehrere Alarmglocken klingeln lässt:</p>
<p><img src="https://bauforum.wirklichewelt.de/images/uploaded/Bild_EY4RK9RF1.png" alt="[image]"  /></p>
<p>Die destruktiven Wordmakros sind diesmal in einer lustigen Mischung aus Latein und Englisch geschrieben. Eine genaue Analyse der Schadfunktion steht noch aus.</p>
<p>Regelmäßige Leserinnen und Leser des Bauforums sind zum Glück ungefährdet, denn sie wissen genau:</p>
<p><img src="https://bauforum.wirklichewelt.de/images/uploaded/Bild_A8CCAJH91.jpg" alt="[image]"  /><img src="http://vg03.met.vgwort.de/na/de8be04d43c744c4aba26985437d4962" alt="[image]"  /><br />
Bild: <a href="https://commons.wikimedia.org/wiki/File:Julius_Adam_Zwei_K%C3%A4tzchen_im_Korb_mit_blauem_Tuch.jpg" target="_blank">Julius Adam, Zwei Kätzchen im Korb mit blauem Tuch</a><br />
Bildrechte: <a href="https://creativecommons.org/publicdomain/mark/1.0/deed.de" target="_blank">Public Domain, Wikimedia Commons</a></p>
]]></content:encoded>
<link>https://bauforum.wirklichewelt.de/index.php?id=11335</link>
<guid>https://bauforum.wirklichewelt.de/index.php?id=11335</guid>
<pubDate>Fri, 29 Jan 2016 18:36:17 +0000</pubDate>
<category>Allgemeines</category><dc:creator>Martin Vogel</dc:creator>
</item>
</channel>
</rss>
