Re: spyware

Autor: Dariusz Laskowski <darlas_at_post.pl>
Data: Sat 03 Feb 2001 - 18:00:38 MET
Message-ID: <03022001.7BFAB786@DariuszLaskowski>

El presidente wrote:

> > Więc, kurcze, mam coś czy nie?
>
> Mogę tylko się domyślać: coś było, zostało skasowane, ale pozostały po
> tym jakieś wpisy w rejestrach lub pozamieniane biblioteki. Może czas
> zainstalować system na nowo ?

K****!!! :'( Zaczynają się dziać coraz dziwniejsze rzeczy!
(robię crossposta z *.mordplik)
Wysyłałem przed chwilą maila do kumpla (bez załączników).
Hamster wysłał go jak zwykle, tyle, że nagle odezwał się
Zone Alarm i wypluł to:

---------------------------------------------
Renamed email attachment of type .exe to .zl9

User: Dariusz Laskowski
Program: Hamster classic
Time: 01-02-03 14:54:12
---------------------------------------------

Nie kumam. To znaczy, że ja wysłałem coś takiego?

W logach Zone Alarma jest:

----------------------------------------------------
MS, 2001/02/03, 14:54:13 +1:00 GMT, Hamster classic,
Renamed email attachment of type .exe to .zl9, N/A
----------------------------------------------------

Później widać też:

-----------------------------------------------------------------------
MS, 2001/02/03,15:20:29 +1:00 GMT, Netscape Navigator application file,
Renamed email attachment of type .exe to .zl9, N/A
-----------------------------------------------------------------------

Nie wiem co jest co. Ale po tym dziwnym komunikacie wysłałem maila
do samego siebie (z jednego konta na inne). Mail oczywiście przyszedł.
Ale przyszedł również inny mail z załącznikiem (!):

-------------------------------------------------------------------------------------
Received: by matrix.home.net.pl (mbox darlas.post) (with Cubic Circle's cucipop
         (v1.31 1998/05/13) Sat Feb 3 14:55:14 2001)
X-From_: Sat Feb 3 12:53:22 2001
Received: from 165.126.sinix.net (HELO n86sw) (194.224.126.165) by matrix.home.net.pl
          with SMTP; 3 Feb 2001 11:53:02 -0000
From: Hahaha <hahaha@sexyfun.net>
Subject: Enanito si, pero con que pedazo!
MIME-Version: 1.0
Content-Type: multipart/mixed; boundary="--VENSLARS1YR892RG1MR8HMVKXQV"
Message-ID: <95h63i.3vvegej.1@darlas.he6d4cf5d.invalid>
X-Hamster-To: account:admin
X-Hamster-Info: Score=0 UIDL=95h63i.3vvegej.2 Received=20010203145441
X-Mozilla-Status: 8001
X-Mozilla-Status2: 00000000
X-UIDL: 95h63i.3vvegej.2

Faltaba apenas un dia para su aniversario de de 18 ańos. Blanca de Nieve fuera
siempre muy bien cuidada por los enanitos. Ellos le prometieron una *grande*
sorpresa para su fiesta de compleańos. Al entardecer, llegaron. Tenian un brillo
incomun en los ojos...

enanito fisgon.zl9
Content-Type: application/octet-stream; name="enanito fisgon.exe"
Content-Transfer-Encoding: base64
Content-Disposition: attachment; filename="enanito fisgon.zl9"
--------------------------------------------------------------------------------------

K****! Głupia sprawa, ale ten trefny mail ma message-id, który Hamster nadaje
wiadomościom bez m-id'a. Na dodatek to mój m-id - "darlas".

Próbowałem znaleźć coś takiego na http://www.mks.com.pl ale coś mi się
nie udało.

Swoją drogą niedawno, gdy zamykałem Hamstera, a miałem pozamykane _wszystkie_
czytniki, to zwierzak wypluł mi komunikat, że jakaś aplikacja jeszcze
z niego korzysta (chyba?).

-------------------------------------------------------------------
Diese Anwendung enthalt noch aktive COM-Objekte. Mindestens ein
Client verweist noch auf diese Objekte so dass manuelles Schliessen
dieser Anwendung dazu fuhren konnte, dass die Client-Anwendungen
nicht korrekt funktionieren.

Sind Sie sicher, dass Sie diese Anwendung schliessen mochten?
-------------------------------------------------------------------

Przy okazji też oglądałem co pokazuje AtGuard. Ale te robaczki niewiele mówią.
Jedyne co mi się wydało ciekawsze to:

----------------------------------------------------------------------
Date Time Remote Local
01-02-03 14:53:51.651 poczta2.wp.pl: pop3 212.160.45.79: Backdoor-g-1

Connection: poczta2.wp.pl: pop3 from 212.160.45.79: Backdoor-g-1,
40 bytes sent, 94 bytes received, 1.532 elapsed time
----------------------------------------------------------------------

To w ogóle ma coś do rzeczy, czy ośmieszam się teraz? :-O

-- 
Dariusz Laskowski                    ...idiotyzmem byłoby oczekiwanie
mailto:darlas@post.pl                od użytkowników jakiejkolwiek grupy
GG:10616                             trzymania się tematu w absolutnie 100%.
                                                          (c) Tomasz Nidecki
Received on Sat Feb 3 18:19:25 2001

To archiwum zostało wygenerowane przez hypermail 2.1.8 : Thu 28 Sep 2006 - 11:24:41 MET DST