Habe heute eine e-mail vom BKA erhalten, Inhalt:
Das komische, ich öffne die Mail, will mir unter Win den Header anschauen, plötzlich ist die Mail weg, die hat sich selbst deleted.
Eigentlich wollte ich mir nochmal den Header genauer anschauen, aber das ging leider nicht.
Zum Glück leite ich alle mails an weitere e-mail Konten weiter, bis sie irgend wann zu meinem geheimen Haupt-Konto eintreffen.
Dort war noch eine Kopie der Mail und unter Ubuntu konnte ich den Header auslesen:
Einen Trace weiter:
Der Anhang:
Der Anhang hat die Bezeichnung: 7837661.exe.warn
Achtung, wenn jemand die mail bekommt und die Datei umbenennt und ausführt, folgende Zeilen Code konnte ich aus der Exe auslesen:
Das File zerschießt euer Windows.
from: Bundeskriminalamt BKA" <Abteilung11858@bka.de>
Sehr geehrte Damen und Herren,
das Herunterladen von Filmen, Software und MP3s ist illegal und wird mit bis zu 5 Jahren Freiheitsentzug bestraft.
Wir möchten Sie darauf hinweisen, dass Ihr Rechner unter der IP 212.227.116.110 erfasst wurde.
Ihre Daten wurden uns von Ihrem Provider zu Verfügung gestellt und eine Strafanzeige wurde erlassen.
In dem angeführten Anhang finden Sie die Strafanzeige mit dem Aktenzeichen Nr.:# 130067
Drucken Sie diese bitte aus und faxen Sie diese mit einer Stellungname an uns zu.
Eine Kopie der Strafanzeige wird Ihnen in den nächsten Tagen schriftlich zugestellt.
Hochachtungsvoll
i.A. Jürgen Stock
Bundeskriminalamt BKA
Referat LS 2
65173 Wiesbaden
Tel.: +49 (0)611 - 55 - 12331
Fax.: +49 (0)611 - 55 - 0
Das komische, ich öffne die Mail, will mir unter Win den Header anschauen, plötzlich ist die Mail weg, die hat sich selbst deleted.
Eigentlich wollte ich mir nochmal den Header genauer anschauen, aber das ging leider nicht.
Zum Glück leite ich alle mails an weitere e-mail Konten weiter, bis sie irgend wann zu meinem geheimen Haupt-Konto eintreffen.
Dort war noch eine Kopie der Mail und unter Ubuntu konnte ich den Header auslesen:
Received: from [218.106.194.5] (helo=[218.106.194.5])
by mx39.web.de with esmtp (WEB.DE 4.107 #114)
id 1HCUWb-0001jk-00
for hoohead@web.de; Thu, 01 Feb 2007 06:30:21 +0100
Received: from gh-pj7uhxy77lye (gh-pj7uhxy77lye [192.168.2.102])
by gh-pj7uhxy77lye (8.12.8p1/8.12.8) with ESMTP id iAD31E4FCD71C8
for <hoohead@web.de>; Thu, 1 Feb 2007 21:29:46 +0800
(envelope-from Abteilung11858@bka.de)
Date: Thu, 1 Feb 2007 21:29:46 +0800
From: "Bundeskriminalamt BKA" <Abteilung11858@bka.de>
Reply-To: "Bundeskriminalamt BKA" <Abteilung11858@bka.de>
X-Priority: 3 (Normal)
Message-ID: <017685440.20070201132946@bka.de>
To: hoohead@web.de
Subject: Ermittlungsverfahren Nr. 748175
MIME-Version: 1.0
Content-Type: multipart/mixed;
boundary="----------EFBE0227DE5C0B31"
Sender: Abteilung11858@bka.de
Einen Trace weiter:
Der Anhang:
Der Anhang hat die Bezeichnung: 7837661.exe.warn
Achtung, wenn jemand die mail bekommt und die Datei umbenennt und ausführt, folgende Zeilen Code konnte ich aus der Exe auslesen:
Code:
SeDebugPrivilege#�ѻ=H �e��Z6�;K#�#ѥj��E y�####DD2!SOFTWARE\Eset\Nod\CurrentVersion\Modules\AMON\Settings\Config000\Settings#exc#exc_num#2###\#D#e#v#i#c#e#\#H#a#r#d#d#i#s#k#V#o#l#u#m#e#1#\#########2###\#D#e#v#i#c#e#\#H#a#r#d#d#i#s#k#V#o#l#u#m#e#2#\#########2###\#D#e#v#i#c#e#\#H#a#r#d#d#i#s#k#V#o#l#u#m#e#3#\#########����Hg��Q�:_msiexec.exe# /qn /x#SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall#URLUpdateInfo#spersk#UninstallString#\#{#McShield####advapi32.dll#wininet.dll#svchost.exe
Das File zerschießt euer Windows.