<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blafasel bloggt &#187; Trojaner</title>
	<atom:link href="http://www.martin-fredrich.de/tag/trojaner/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.martin-fredrich.de</link>
	<description>Wo die Macht geistlos ist, ist der Geist machtlos</description>
	<lastBuildDate>Wed, 19 Oct 2011 13:54:21 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Email vom Kriminaldirektor Herbert Klein vom LKA Rheinland-Pfalz &#8211; Nachlese</title>
		<link>http://www.martin-fredrich.de/2007/05/email-vom-kriminaldirektor-herbert-klein-vom-lka-rheinland-pfalz-nachlese/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=email-vom-kriminaldirektor-herbert-klein-vom-lka-rheinland-pfalz-nachlese</link>
		<comments>http://www.martin-fredrich.de/2007/05/email-vom-kriminaldirektor-herbert-klein-vom-lka-rheinland-pfalz-nachlese/#comments</comments>
		<pubDate>Mon, 07 May 2007 21:22:54 +0000</pubDate>
		<dc:creator>Martin</dc:creator>
				<category><![CDATA[Vermischtes]]></category>
		<category><![CDATA[Herbert Klein]]></category>
		<category><![CDATA[LKA]]></category>
		<category><![CDATA[Trojaner]]></category>

		<guid isPermaLink="false">http://www.martin-fredrich.de/?p=164</guid>
		<description><![CDATA[Diese blöde Mail hat ja nun für einiges an Aufsehen in Klein-Bloggersdorf gesorgt. Wie aus den vielen Fragen in den Kommentaren ersichtlich wird, sind sich einige immer noch nicht sicher, ob es sich wirklich um einen Fake handelt. Ich kann &#8230; <a href="http://www.martin-fredrich.de/2007/05/email-vom-kriminaldirektor-herbert-klein-vom-lka-rheinland-pfalz-nachlese/">Weiterlesen <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Diese blöde Mail hat ja nun für einiges an Aufsehen in Klein-Bloggersdorf gesorgt.<br />
Wie aus den vielen Fragen in den Kommentaren ersichtlich wird, sind sich einige immer noch nicht sicher, ob es sich wirklich um einen Fake handelt. Ich kann auch die letzten Zweifler beruhigen: Das ist nicht echt! Keine Sorge.</p>
<p>Der Bundestrojaner ist -noch- nicht aktuell und wenn Deine IP im Zuge einer Tauschbörsen-Untersuchung festgehalten wurde und wenn Dein Provider dann auch Deine Adresse herausgegeben hat, ja dann wirst Du mit Sicherheit keine Warnung und Gelegenheit bekommen Deinen Rechner zu säubern, sondern es klingelt an Deiner Tür und Dein Rechner und alle CD&#8217;s sind weg. Beschlagnahmt. Und das, wie gesagt, ohne vorherige Ankündigung.</p>
<p><strong>So, und nun zur Frage, wie ich an meine IP-Adresse komme?</strong></p>
<p>Da gibt es verschiedene Möglichkeiten, aber auch hier vorweg ein kleiner technischer Exkurs: Jede IP-Adresse ist eindeutig, aber diese sind auch dynamisch. Das heißt, wer sich bei seinem Provider einwählt, per ISDN, DSL oder Analog ist da egal, bekommt eine IP zugewiesen. Wenn ich mich jetzt abmelde und wieder einwähle ist die Adresse mit ziemlicher Sicherheit eine andere. Ich weiß, das ist nicht überall so, auch bei mir dank <a href="http://www.q-dsl-home.de">QSC</a> auch nicht, aber bei den meisten Usern wird das so sein.<br />
Daher würde es in dem Fall einer Mail, wie die von Herrn Klein, gar nichts nützen, später an die IP-Adresse zu kommen.</p>
<p>Aber trotzdem, hier ein paar Adressen:<br />
<a href="http://www.init7.net/support/whois_ripe.php">http://www.init7.net/</a><br />
<a href="http://www.iks-jena.de/cgi-bin/whois">www.iks-jena.de</a></p>
<p>Und da ist ja auch noch die Kommandozeile:<br />
Auf Windows-Systemen auf Start- Ausführen klicken, cmd eingeben (Win98/ME command) und dann auf der Kommandozeile<br />
<code>ipconfig /all</code><br />
eingeben. Da taucht dann die &#8220;wirkliche&#8221; IP auf <img src='http://www.martin-fredrich.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> .</p>
]]></content:encoded>
			<wfw:commentRss>http://www.martin-fredrich.de/2007/05/email-vom-kriminaldirektor-herbert-klein-vom-lka-rheinland-pfalz-nachlese/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>AOL bei der Polizei?</title>
		<link>http://www.martin-fredrich.de/2007/05/aol-bei-der-polizei/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=aol-bei-der-polizei</link>
		<comments>http://www.martin-fredrich.de/2007/05/aol-bei-der-polizei/#comments</comments>
		<pubDate>Sat, 05 May 2007 15:38:25 +0000</pubDate>
		<dc:creator>Martin</dc:creator>
				<category><![CDATA[Vermischtes]]></category>
		<category><![CDATA[Herbert Klein]]></category>
		<category><![CDATA[LKA]]></category>
		<category><![CDATA[Trojaner]]></category>

		<guid isPermaLink="false">http://www.martin-fredrich.de/?p=163</guid>
		<description><![CDATA[In meinem letzten Posting behaupte ich, dass ein Mitarbeiter der Kriminalpolizei sicher keine AOL-Email-Adresse hat. Zumindest nicht als offizielle Adresse. Tja Martin, das dachtest Du auch nur! Ein Blick in das Impressum der kriminalpolizei.de, zeigt, dass Herbert Klein vom LKA &#8230; <a href="http://www.martin-fredrich.de/2007/05/aol-bei-der-polizei/">Weiterlesen <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>In meinem letzten <a href="http://www.martin-fredrich.de/2007/05/bundestrojaner/">Posting</a> behaupte ich, dass ein Mitarbeiter der Kriminalpolizei sicher keine AOL-Email-Adresse hat. Zumindest nicht als offizielle Adresse. Tja Martin, das dachtest Du auch nur! Ein Blick in das <a href="http://www.kriminalpolizei.de/static,impressum,1.htm">Impressum</a> der <a href="http://www.kriminalpolizei.de">kriminalpolizei.de</a>, zeigt, dass Herbert Klein vom LKA tatsächlich seine AOL-Adresse nutzt und diese <strong>kein</strong> Fake ist.</p>
<p>Nun frage ich mich doch, ob die Kompetenz dieses Beamten in Relation zu seiner Mail-Adresse steht &#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.martin-fredrich.de/2007/05/aol-bei-der-polizei/feed/</wfw:commentRss>
		<slash:comments>95</slash:comments>
		</item>
		<item>
		<title>Bundestrojaner</title>
		<link>http://www.martin-fredrich.de/2007/05/bundestrojaner/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=bundestrojaner</link>
		<comments>http://www.martin-fredrich.de/2007/05/bundestrojaner/#comments</comments>
		<pubDate>Sat, 05 May 2007 14:26:11 +0000</pubDate>
		<dc:creator>Martin</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Trojaner]]></category>

		<guid isPermaLink="false">http://www.martin-fredrich.de/?p=162</guid>
		<description><![CDATA[Ich habe heute zum ersten Mal eine Mail erhalten, die angeblich mit dem so genannten Bundestrojaner zu tun hat. Natürlich ist die Mail nicht echt, ich bin mir aber sicher, dass noch viele folgen werden :-/ . Es scheint, dass &#8230; <a href="http://www.martin-fredrich.de/2007/05/bundestrojaner/">Weiterlesen <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Ich habe heute zum ersten Mal eine Mail erhalten, die angeblich mit dem so genannten <a href="http://de.wikipedia.org/wiki/Bundestrojaner">Bundestrojaner</a> zu tun hat. Natürlich ist die Mail nicht echt, ich bin mir aber sicher, dass noch viele folgen werden :-/ .</p>
<p>Es scheint, dass der &#8220;Bundestrojaner&#8221; nur dazu gut ist, den Bürger zu verunsichern. Und ganz sicher wird hier auch das schlechte Gewissen des einen oder anderen Empfängers ausgenutzt.</p>
<p>Der Text in dieser Mail lautet:</p>
<blockquote><p>
Von: Herbert Klein &#8220;derrick@nilsonreport.com&#8221;<br />
Betreff: Onlinedurchsuchung [89772619]</p>
<p>Sehr geehrter Internetnutzer,</p>
<p>im Rahmen unserer ständigen automatisierten Überprüfung von sogenannten Tauschbörsen im Internet, wurde folgende IP-Adresse auf unserem System ermittelt.<br />
<strong>IP: 81.182.164.117</strong></p>
<p>Der Inhalt Ihres Rechners wurde als Beweismittel mittels den neuen Bundestrojaner sichergestellt.<br />
Es wird umgehend Anzeige gegen Sie erstatten, da sich illegale Software, Filme und/oder Musikdateien auf Ihren System befinden. Durch die Nutzung sogenannter Tauschbörsen, stellen Sie diese auch anderen Nutzern zu Verfügung und verstoßen somit gegen §§ 249ff StGB.</p>
<p>Das vollständige Protokoll Ihrer Online-Durchsuchung finden Sie im Anhang dieser Email.</p>
<p>Die Strafanzeige und die Möglichkeit zur Stellungnahme wird Ihnen in den nächsten Tagen schriftlich zugestellt.</p>
<p>Herbert Klein, Kriminaldirektor, LKA Rheinland-Pfalz<br />
Am Sportfeld 9c, 55124 Mainz<br />
Tel.: 06131 &#8211; 970738<br />
Fax: 06131 &#8211; 970731<br />
Mobil: 0171 &#8211; 7504699<br />
Mail: Hcklein51@aol.com
</p></blockquote>
<p>&#8220;Netterweise&#8221; wird auch gleich noch eine zip-Datei mit an die Mail gehängt, in dem sich das <i>vollständige Protokoll Ihrer Online-Durchsuchung</i> befinden soll. Ist natürlich ein Virus, klar.</p>
<p>Da ich natürlich keine Tauschbörsen benutze und natürlich auch keine illegale Software auf meinem Rechner habe, kann ich diese Mail ganz entspannt zerpflücken. Was zeigt uns, dass es sich hier um eine Spam/Virus/Worm/Hoax Mail handelt?</p>
<p><strong>Mailheader:</strong><br />
Es lohnt sich immer einen Blick in den Header und auf den Absender zu werfen</p>
<pre>
Received: from [201.83.52.129] (helo=c9533481.virtua.com.br)
Herbert Klein 'derrick@nilsonreport.com'
</pre>
<p>Diese Mail wurde über einen brasilianischen SMTP-Server versendet, sehr verdächtig&#8230;.</p>
<p>Herrn Klein gibt es tatsächlich, er ist, wie es auch richtig in der Mail formuliert ist, Kriminaldirektor beim LKA Rheinland-Pfalz und  Chefredakteur des <a href="http://www.vdp-anzeigen.de/">VDP &#8211; Verlag Deutsche Polizeiliteratur</a> und erscheint z.B. bei einem Artikel bei der <a href="http://www.kriminalpolizei.de/articles,editorial_september_2006,1,85.htm">kriminalpolizei.de</a>.<br />
Er wird aber sicher eine andere Mail-Adresse haben und bei einer offiziellen Mail eine andere benutzen als Derrick@nilsonreport.com <del datetime="2007-05-05T14:39:49+00:00" title="Das dachte ich, stimmt aber nicht">oder Hcklein51@aol.com</del>. &#8211; Das dachte ich, stimmt aber nicht. Siehe <a href="http://www.martin-fredrich.de/2007/05/aol-bei-der-polizei/">hier!</a></p>
<p><strong>Mailtext:</strong><br />
Wie bei Mails dieser Art üblich, keine direkte Ansprache, die IP-Adresse ist auch interessant. Ein Blick mit whois sagt uns folgendes:</p>
<pre>
route:        81.182.0.0/15
descr:        Hungarian Telecom
descr:        Public Internet Access Provider
descr:        Budapest, Hungary
descr:        HU
origin:       AS5483
mnt-by:       AS5483-MNT
source:       RIPE # Filtered
</pre>
<p>Wer bis hier ein schlechtes Gewissen hatte, kann sich ab jetzt entspannt zurücklehnen. Access Provider in Ungarn? OhKay!</p>
<p>Dann natürlich noch das zitierte Gesetz aus dem Strafgesetzbuch: §249 behandelt Raub und räuberischen Diebstahl, was IMHO nicht wirklich etwas mit Tauschbörsen zu tun hat.</p>
<p><strong>Und natürlich noch der Anhang:</strong><br />
Dabei handelt es sich, wie schon erwähnt, um eine zip-Datei mit der Nummer aus dem Betreff, bei mir Nr-[89772619].zip in dieses Archiv befindet sich eine Ausführbare Datei (exe), aber mit pdf-Icon. Wer immer noch mit ausgeblendeten Dateierweiterungen unterwegs ist, hat hier schon verloren! In den Eigenschaften der Datei steht &#8220;Zulu.exe&#8221; und die Sprache ist &#8230;.. russisch.</p>
<p>Aber wie gesagt, derer Mails wird es ab jetzt viele geben. Und das mit dem Bundestrojaner scheint ja, oh Wunder, <a href="http://notes.computernotizen.de/2007/05/03/als-die-trojaner-laufen-lernten/">auch nicht richtig zu funktionieren</a>.</p>
<p>Ach ja, ich bin mir ziemlich sicher, dass die Damen und Herren Strafverfolger einen potentiell verdächtigen nicht vorwarnen und ihm die Gelegenheit geben die Platten aufzuräumen, sondern im Morgengrauen vor der Tür stünden und sämtliches IT- Equipment beschlagnahmten.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.martin-fredrich.de/2007/05/bundestrojaner/feed/</wfw:commentRss>
		<slash:comments>60</slash:comments>
		</item>
		<item>
		<title>Trojaner als Skype-Update getarnt</title>
		<link>http://www.martin-fredrich.de/2005/10/trojaner-als-skype-update-getarnt/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=trojaner-als-skype-update-getarnt</link>
		<comments>http://www.martin-fredrich.de/2005/10/trojaner-als-skype-update-getarnt/#comments</comments>
		<pubDate>Thu, 20 Oct 2005 09:36:58 +0000</pubDate>
		<dc:creator>Martin</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Trojaner]]></category>

		<guid isPermaLink="false">http://www.martin-fredrich.de/?p=17</guid>
		<description><![CDATA[Derzeit kursieren zahlreiche Mails, die ein Update für die VoIP-Software Skype in Aussicht stellen, jedoch einen Trojaner enthalten. Message Labs warnt vor einer Version des Trojaneras IRCBot, der sich als Skype-Update tarnt. In Mails mit unterschiedlichen Betreffzeilen wie Skype for &#8230; <a href="http://www.martin-fredrich.de/2005/10/trojaner-als-skype-update-getarnt/">Weiterlesen <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Derzeit kursieren zahlreiche Mails, die ein Update für die VoIP-Software <a href="http://www.skype.com/" target="_blank">Skype</a> in Aussicht stellen, jedoch einen Trojaner enthalten.</p>
<p><a href="http://www.messagelabs.com/" target="_blank">Message Labs</a> warnt vor einer Version des Trojaneras IRCBot, der sich als Skype-Update tarnt. In Mails mit unterschiedlichen Betreffzeilen wie Skype for Windows 1.4 &#8211; Have you got the new Skype? versucht er den Anwender zum Öffnen des Dateianhangs zu bewegen, der ebenfalls den Namen Skype enthält. Wird dieser gestartet, erscheint eine Fehlermeldung. Im Hintergrund öffnet der Trojaner Ports und wartet auf Anweisungen.<br />
Quelle: <a href="http://www.testticker.de/news/security/news20051019004.aspx" target="_blank">testticker.de</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.martin-fredrich.de/2005/10/trojaner-als-skype-update-getarnt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

