Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Seltsame email (Verschlüsselt?)

Diskussion: Seltsame email (Verschlüsselt?) im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo. Ein Freund von mir hat ne komische mail erhalten. Absender: Root User <0wn3d@n00b.com> Betreff: you were 0wn3d Hier ...

Antwort
Alt 25.06.08, 18:54   #1 (permalink)
 
Registriert seit: 16.04.07
D31~$0u1 Leistung: Facit NTK
D31~$0u1 eine Nachricht über ICQ schicken
Likes: 0
Standard Seltsame email (Verschlüsselt?)

Anzeige

Hallo.
Ein Freund von mir hat ne komische mail erhalten.
Absender: Root User <0wn3d@n00b.com>
Betreff: you were 0wn3d
Hier der inhalt. Scheint verschlüsselt zu sein, hab kein plan...
Kann jemand von euch was damit anfangen? Die email ist an die ganze klasse gegangen kurz nach ner rundmail wegen irgwas in der klasse.
Also, inhalt:

Zitat:
h4v3 fun, ur 0wn3d by xXxXxXx f aer 8ztu4+rtet artgif dgiret etpisd godrt ebr,torb t,erotpüervtaeriumjgpnbdlöothpoigkdfjgnlkbdfujgp98 erogdmjföfgigipuoftrnltmjvrenltzeroiklgdfjgnjdhxfb isweön7btroieltbiorgbdjklntunrsdolögikdsfhmgrsdzou reitgbheromvuwaropubiaronerztbnearzmtbioen retodfögl ösdkfsdlfjdfokgetpisd godrt ebr,torb t,erotpüervtaeriumjgpnbdlöothpoigkdfjgnlkbdfujgp98 erogdmjföfgigipuoftrnltmjvrenltzeroiklgdfjgnjdhxfb isweön7btroieltbiorgbdjklntunrsdolögikdsfhmgrsdzou reitgbheromvuwaropubiaronerztbnearzmtbioen retodfögl ösdkfsdlfjdfokgsdhgjodfhgjksfdlghdfkjghdfjkgsdsdrg boisntpebertzpwtrztt ebter ugi+ertuner gbuaeri+gberzngpuerzaiogneta7urtgbznerutgnzljydfgl hdjfngtbugithjkrbgzuitghudfsxoöpigshtrnjmfgoöetgru zshysdoghsnewjltbuewaötavsufzsfvuioawnzrvhwaepzrhv fwniutzwepfgvenrzhüwrfuvn3qnß0zt5n9wptv6zwaütznap9 wzdgiret etpisd godrt ebr,torb t,erotpüervtaeriumjgpnbdlöothpoigkdfjgnlkbdfujgp98 erogdmjföfgigipuoftrnltmjvrenltzeroiklgdfjgnjdhxfb isweön7btroieltbiorgbdjklntunrsdolögikdsfhmgrsdzou reitgbheromvuwaropubiaronerztbnearzmtbioen retodfögl ösdkfsdlfjdfokgsdhgjodfhgjksfdlghdfkjghdfjkgsdsdrg boisntpebertzpwtrztt ebter ugi+ertuner gbuaeri+gberzngpuerzaiogneta7urtgbznerutgnzljydfgl hdjfngtbugithjkrbgzuitghudfsxoöpigshtrnjmfgoöetgru zshysdoghsnewjltbuewaötavsufzsfvuioawnzrvhwaepzrhv fwniutzwepfgvenrzhüwrfuvn3qnß0zt5n9wptv6zwaütznap9 wzdgiret etpisd godrt ebr,torb t,erotpüervtaeriumjgpnbdlöothpoigkdfjgnlkbdfujgp98 erogdmjföfgigipuoftrnltmjvrenltzeroiklgdfjgnjdhxfb isweön7btroieltbiorgbdjklntunrsdolögikdsfhmgrsdzou reitgbheromvuwaropubiaronerztbnearzmtbioen retodfögl ösdkfsdlfjdfokgsdhgjodfhgjksfdlghdfkjghdfjkgsdsdrg boisntpebertzpwtrztt ebter ugi+ertuner gbuaeri+gberzngpuerzaiogneta7urtgbznerutgnzljydfgl hdjfngtbugithjkrbgzuitghudfsxoöpigshtrnjmfgoöetgru zshysdoghsnewjltbuewaötavsufzsfvuioawnzrvhwaepzrhv fwniutzwepfgvenrzhüwrfuvn3qnß0zt5n9wptv6zwaütznap9 wzdgiret etpisd godrt ebr,torb t,erotpüervtaeriumjgpnbdlöothpoigkdfjgnlkbdfujgp98 erogdmjföfgigipuoftrnltmjvrenltzeroiklgdfjgnjdhxfb isweön7btroieltbiorgbdjklntunrsdolögikdsfhmgrsdzou reitgbheromvuwaropubiaronerztbnearzmtbioen retodfögl ösdkfsdlfjdfokgsdhgjodfhgjksfdlghdfkjghdfjkgsdsdrg boisntpebertzpwtrztt ebter ugi+ertuner gbuaeri+gberzngpuerzaiogneta7urtgbznerutgnzljydfgl hdjfngtbugithjkrbgzuitghudfsxoöpigshtrnjmfgoöetgru zshysdoghsnewjltbuewaötavsufzsfvuioawnzrvhwaepzrhv fwniutzwepfgvenrzhüwrfuvn3qnß0zt5n9wptv6zwaütznap9 wzdgiret etpisd godrt ebr,torb t,erotpüervtaeriumjgpnbdlöothpoigkdfjgnlkbdfujgp98 erogdmjföfgigipuoftrnltmjvrenltzeroiklgdfjgnjdhxfb isweön7btroieltbiorgbdjklntunrsdolögikdsfhmgrsdzou reitgbheromvuwaropubiaronerztbnearzmtbioen retodfögl ösdkfsdlfjdfokgsdhgjodfhgjksfdlghdfkjghdfjkgsdsdrg boisntpebertzpwtrztt ebter ugi+ertuner gbuaeri+gberzngpuerzaiogneta7urtgbznerutgnzljydfgl hdjfngtbugithjkrbgzuitghudfsxoöpigshtrnjmfgoöetgru zshysdoghsnewjltbuewaötavsufzsfvuioawnzrvhwaepzrhv fwniutzwepfgvenrzhüwrfuvn3qnß0zt5n9wptv6zwaütznap9 wzdgiret etpisd godrt ebr,torb t,erotpüervtaeriumjgpnbdlöothpoigkdfjgnlkbdfujgp98 erogdmjföfgigipuoftrnltmjvrenltzeroiklgdfjgnjdhxfb isweön7btroieltbiorgbdjklntunrsdolögikdsfhmgrsdzou reitgbheromvuwaropubiaronerztbnearzmtbioen retodfögl ösdkfsdlfjdfokgsdhgjodfhgjksfdlghdfkjghdfjkgsdsdrg boisntpebertzpwtrztt ebter ugi+ertuner gbuaeri+gberzngpuerzaiogneta7urtgbznerutgnzljydfgl hdjfngtbugithjkrbgzuitghudfsxoöpigshtrnjmfgoöetgru zshysdoghsnewjltbuewaötavsufzsfvuioawnzrvhwaepzrhv fwniutzwepfgvenrzhüwrfuvn3qnß0zt5n9wptv6zwaütznap9 wzdgiret etpisd godrt ebr,torb t,erotpüervtaeriumjgpnbdlöothpoigkdfjgnlkbdfujgp98 erogdmjföfgigipuoftrnltmjvrenltzeroiklgdfjgnjdhxfb isweön7btroieltbiorgbdjklntunrsdolögikdsfhmgrsdzou reitgbheromvuwaropubiaronerztbnearzmtbioen retodfögl ösdkfsdlfjdfokgsdhgjodfhgjksfdlghdfkjghdfjkgsdsdrg boisntpebertzpwtrztt ebter ugi+ertuner gbuaeri+gberzngpuerzaiogneta7urtgbznerutgnzljydfgl hdjfngtbugithjkrbgzuitghudfsxoöpigshtr

Scheint sich alles auf den nächsten 158 seiten zu wiederholen.
Bis auf den ersten "Satz" von wegen have fun.
Danke schonmal im voraus.

Gruß, D31~$0u1
D31~$0u1 ist offline   Mit Zitat antworten
Alt 25.06.08, 18:58   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

"Have fun, you're owned" klingt ganz danach als hätte jemand den Mailserver mit dem Verteiler geknackt, über den die Rundmail lief.

Ich denke nicht, dass es sich hierbei um einen verschlüsselten Text handelt, sondern lediglich um die grösstmögliche Mail mit Zufallstext, die versendet werden kann, also eine Art DoS-Versuch.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 25.06.08, 19:01   #3 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Ich plädiere auf Hoax.
Die Rundmail war wohl ganz praktisch für ein Klassenmitglied von euch. Einfach mal das CC Feld kopieren und los geht der Spass. Am besten noch irgendeine Komponente einbauen über das man sich den Kopf zerbrechen kann.

Nach Zufallstext sieht es auch nicht aus. Nach meinem Empfinden kommen die Buchstaben der Tastaturmitte häufiger vor als andere. Somit also eher Tastengeklimpere und dann kopiert.
+++ATH0 ist offline   Mit Zitat antworten
Alt 25.06.08, 19:03   #4 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Wenn ein richtiger (und richtig konfigurierter) Mailverteiler genutzt wurde, dürfte das CC-Feld leer sein.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 25.06.08, 19:07   #5 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Ich enthalte mich weiterer Spekulation und werfe die Frage auf den Threadersteller.

Jedenfalls erhalte ich auf web.de Rundmails mit vollem CC-Feld meiner Arbeitskollegen.
+++ATH0 ist offline   Mit Zitat antworten
Alt 25.06.08, 19:10   #6 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Das mit den Buchstaben der mittleren Tastenzeile ist allerdings wirklich auffällig. Dem Header der Mail sollte man ja entnehmen können über welche Server sie gelaufen ist. Da Umlaute im Text sind, dürfte der Urheber der Mail vermutlich eine deutsche Tastatur nutzen.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 25.06.08, 19:36   #7 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
Zitat:
Original von bitmuncher
Wenn ein richtiger (und richtig konfigurierter) Mailverteiler genutzt wurde, dürfte das CC-Feld leer sein.
Du meinst sicher das BCC Feld?

Ansonsten: Denke die mail ist Spam
Elderan ist offline   Mit Zitat antworten
Alt 25.06.08, 19:42   #8 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Zitat:
Original von Elderan
Du meinst sicher das BCC Feld?
Nein, ich meinte schon das CC-Feld. Wenn man z.B. Verteiler in einem Mailprogramm nutzt (also clientseitig), dann tauchen die Empfänger oftmals im CC-Feld auf, während es bei der Benutzung eines serverseitigen Verteilers im Normalfall leer ist.

Zitat:
Original von ElderanAnsonsten: Denke die mail ist Spam
Dann aber ungewöhnlich grosser.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 25.06.08, 19:47   #9 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
Zitat:
Original von bitmuncher
Zitat:
Original von Elderan
Du meinst sicher das BCC Feld?
Nein, ich meinte schon das CC-Feld. Wenn man z.B. Verteiler in einem Mailprogramm nutzt (also clientseitig), dann tauchen die Empfänger oftmals im CC-Feld auf, während es bei der Benutzung eines serverseitigen Verteilers im Normalfall leer ist.
Gut, das ist mir neu. Kenns nur aus clientseitig verschickten Mails, wo der CC ja auftaucht. Wenn man das nicht möchte, gibts ja zur Not noch BCC.
Aber man lernt ja nie aus


PS: Evt. mal den vollständigen Header der Mail posten
Elderan ist offline   Mit Zitat antworten
Alt 25.06.08, 19:51   #10 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Also was haben wir für Indizien:
  • Mail ging an alle in der Klasse
  • Mail kam kurz nach der Rundmail an die Klasse an
  • Mail beinhaltet "leetspeak". Charakteristisch für Schüler, die sich einen Scherz erlauben wollen
  • Mail beinhaltet eine Phrase, die dem "Opfer" Kopfzerbrechen bereitet und möglicherweise bei unerfahrenen Benutzern auch etwas Angst. ("Bin ich nun infiziert?")
  • Mail beinhaltet höchtwahrscheinlich grosse sich wiederholende Mengen an sinnlosem Tastaturgeklimpere. Der Sinn dabei ist wahrscheinlich dem "Opfer" einen gefährlichen "Datenstrom" optisch zu suggerieren.

Meine conclusio ist deshalb:
Es handelt sich um ein Klassenmitglied, das sich spontan aus der Situation heraus einen Scherz erlaubte. Der in meinen Augen passende Terminus für diese Aktion ist ein "Hoax".
+++ATH0 ist offline   Mit Zitat antworten
Alt 25.06.08, 19:55   #11 (permalink)
 
Registriert seit: 01.01.04
Deex Leistung: Facit NTK
Likes: 0
Standard

Der Text ist lang genug, wenn es sich dabei um eine Verschlüsselung handelt werd ich es rausbekommen. Ich meld mich in ca. 15min mit dem Ergebnis (ich liebe Crypto Analyzing)

Erste Informationen:

Der Text erhält ohne den l33t Plaintext:
---------------------------------------------------
25 von 26 Zeichen des Alphabets

Anhand der Gleitenden Häufigkeit ist davon auszugehen das der Text sich 7 mal wiederholt.

Die meist verwendeten Buchstaben sind:
G=299 R=293 T=287


Anhand des Substions-Verfahrens würde ich zu 98% Auschließen das es sich um einen verschlüsselten text handelt, wenn anhand dieser größe sich sogut wie kein Plaintext finden lässt ist es mit höchster wahrscheinlichkeit jemand gewesen der mit system alle zeichen seiner Tastatur reingehämmert hat.

Zeitverschwendung..

PS: Die Restlichen 2 Prozent sagen es könnte sich um ein Bild handeln.
Deex ist offline   Mit Zitat antworten
Alt 25.06.08, 20:30   #12 (permalink)
 
Benutzerbild von bad_alloc
 
Registriert seit: 27.12.07
bad_alloc Leistung: 8086
Likes: 39
Standard

Zitat:
Scheint sich alles auf den nächsten 158 seiten zu wiederholen.
158 seiten? da würde ich auf mailbombe tippen.
__________________
You shoot yourself in somebody else's foot.|Dann gabs da noch den Mathematiker der P?=NP in O(1) erklärte.
|[A]| = p(·,|[A]|)+1
bad_alloc ist offline   Mit Zitat antworten
Alt 25.06.08, 20:33   #13 (permalink)
Themenstarter
 
Registriert seit: 16.04.07
D31~$0u1 Leistung: Facit NTK
D31~$0u1 eine Nachricht über ICQ schicken
Likes: 0
Standard

Also...
@ bad_alloc ich habs in word kopiert da sinds 158 seiten.
An alle: IM empfänger feld standen die ganzen mailaddys von den leuten aus der klasse.
Der lehrer der die erste rundmail verschickt hat, der hat etwa über 100 stück bekommen und ansonsten haben alle aus der klasse zwischen 20 und 30 davon bekommen.
@ Deex: wie meinste das mit dem bild?

Woher hätte der absender das @noob.com bekommen sollen?

Gruß, und danke, D31~$0u1
D31~$0u1 ist offline   Mit Zitat antworten
Alt 25.06.08, 20:44   #14 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Zitat:
Original von D31~$0u1Woher hätte der absender das @noob.com bekommen sollen?
Er hat z.B. einfach einen Mailserver ohne Authentifizierung genutzt (ein sogenanntes Open-Relay) und ein entsprechendes "Mail from" gesetzt. Das sollte aber im Header erkennbar sein. Daher... einfach mal den Header posten.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 25.06.08, 20:46   #15 (permalink)
Themenstarter
 
Registriert seit: 16.04.07
D31~$0u1 Leistung: Facit NTK
D31~$0u1 eine Nachricht über ICQ schicken
Likes: 0
Standard

öhm, was genau meint ihr mit header?
D31~$0u1 ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Seltsame email (Verschlüsselt?)
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Ordner mit PGP verschlüsselt mike4556 Cryptography & Encryption 3 03.01.07 13:47
quelltext/bild verschlüsselt? valenterry (Web-) Design und webbasierte Sprachen 8 25.07.06 14:36
Mein passwort ist verschlüsselt.. Berlin-51 Cryptography & Encryption 2 05.05.06 17:04
Quelltext verschlüsselt > entschlüsseln Nice!?O.o Cryptography & Encryption 7 04.04.06 23:25
Verschlüsselt und Entschlüsselt Klausi Cryptography & Encryption 3 07.03.05 19:32


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61