Category Archives: News

[Virus] Turkojan Trojan Creator Malware

Eventually it has become true. The criminal world has developed their own business models: Malware as a service. Newly appeared on the black market is Turkojan. It offers:

  • Videostreaming via webcam
  • Audiostreaming via microphone
  • real-time screen viewing
  • keylogger abilities

Turkojan offers even more. They offer three different versions of that malware construction kit. For interested criminals the gold edition contains 24/7 support for 6 months including updates if virusscanners detect that specific malware.

We feel this is really an ugly step in a completely wrong direction. We recommend having a premium virus scanner installed. See our sponsors for solutions.


Kaspersky

[MacOS] Mac OS X 10.6 Codename Snow Leopard

Besides yet expected news about the new 3G iPhone (we reported here), Apple’s chief of software development Bertrand Serlet also announced details of the upcoming operating system OS X 10.6 (“Snow Leopard”). Snow Leopard will feature:

  • support for 16TByte RAM
  • introduction of QuickTime X (already included on iPhones)
  • support for Microsoft Exchange 2007 in Mail, iCal and Addressbook
  • integration of OpenCL (Open Computing Language), that can make use of modern GPUs for accelerated computations
  • new and easier-to-use APIs for applications using multiple core CPUs (“Grand Central”)

All in all Apple said they wanted to improve quality of their product. We feel integration of MS Exchange is good step into that direction. But we still hope for working IMAP integration, aswell. Snow Leopard will be released in June 2009. We estimate that developers can expect first beta versions at latest in january.

[iPhone] The new iPhone revealed II

Ok here we go with the details about the new 3G iPhone. Steve Jobs revealed it about one hours ago on the Apple WWDC in San Francisco.

Technical details

  • 3G iPhone (means UMTS for us europeans)
  • 8GB modell with black backside or 16GB modell with white backside
  • case is completely in plastic now :-(
  • real GPS integrated
  • headphone jack won’t need adapters anymore
  • improved battery life:
  • up to 300 hours standby
  • up to 10 hours of 2G talking time, 5 hours of 3G talking time
  • up to 6 hours of internet browsing
  • up to 7 hours of watching video
  • up to 24 hours of listening audio
  • advanced Microsoft Exchange Support
  • Cisco VPN
  • Access to App Store (Apps will be DRM protected to prevent copying)
  • Viewing of Apple iWord documents, MS Word and MS Excel (no editing, though)

Introduction to the markets begin with July 11th and will be rolled out in more than 70 countries (see complete list here). The prices for the US market will be 199$ for the 8GB modell and 299$ for the 16GB modell. We suspect the low prices result from cheaper manufacturing costs for the plastic backside and from higher amounts of produced devices. The new iPhone 2.0 firmware will be available to customers of the old iPhone and iPod touch at the same time.

We will come back to this new iPhone once we got hold of one. Anyway, although in many countries the iPhone will be offered by more then just one carrier, we suspect it still to be SIM locked. So don’t buy it until we tell you how to SIM free and jailbreak ;-)

Update

It’s been reported, Apple’s plans to apply a new strategy against unlocking and jailbreaking. AT&T in the US and O2 in the UK will force consumers to sign the contract first before they get their hands on one of those new 3G iPhones. We expect this activation strategy to be implemented worldwide, although it has not been confirmed in other countries, yet. If this is true the grey market of iPhones would most likely be destroyed. But let’s see what really happens on july, 11th.

[Virus] Virus.Win32.Gpcode.ak reported in the wild

Abstract

Yes viruses are spread around the world every day. There is nothing new to this. But the GPCODE virus that now has been reported in the wild is different. It encrypts files on your harddisk and permanently deletes the old files. In the end you would need to contact the virus author to be the decryption key to gain to your files access.

You think we are kidding? Nop. We’re not. Kaspersky – one of the leading companies in the Anti-Virus business filed an appeal to all cryptographers around the world to fight the encryption of this virus. The worst thing is: the virus authors use an RSA 1024bit key to encrypt your data. RSA 1024 bit is still quite secure these days (see Wikipedia for cracked RSA’s here). There have been successful attempts to brute force factors only for RSA 640bits. Kaspersky estimates we need 15million computers in distributed computing to hack that key… erm… yes 15million…

What you can do

Positive news is that this virus seems to appear infrequently. We have not yet found a copy of that virus on our own researches in the underground networks. This means currently the threat probability is medium. Anyway staying clean is not too complicated:

  • have a premium anti-virus scanner installed (see our sponsors)
  • update your virus signatures frequently (means once per day is minimum)
  • backup your data frequently on external devices



Kaspersky


If you are attacked by that virus and already have it on your system, you will see a messagebox saying:

Your files are encrypted with RSA-1024 algorithm.
To recovery your files you need to buy our decryptor.
To buy decrypting tool contact us at: [removed]@yahoo.com

=== BEGIN ===
[key removed]
=== END ===

there is not too much you can do currently. Kaspersky recommends not turning of or rebooting the computer. Instead contact Kaspersky under stopgpcode@kaspersky.com using a second computer. Please provide detailed information how you obtained this virus (means: which torrent site etc.).

Infected file formats

These are the suffixes (extensions) of files that will be affected by GPCODE:

7z abk abd acad
arh arj ace arx
asm bz bz2 bak
bcb c cc cdb
cdw cdr cer cgi
chm cnt cpp css
csv db db1 db2
db3 db4 dba dbb
dbc dbd dbe dbf
dbt dbm dbo dbq
dbt dbx Djvu doc
dok dpr dwg dxf
ebd eml eni ert
fax flb frm frt
frx frg gtd gz
gzip gfa gfr gfd
h inc igs iges
jar jad Java jpg
jpeg Jfif jpe js
jsp hpp htm html
key kwm Ldif lst
lsp lzh lzw ldr
man mdb mht mmf
mns mnb mnu mo
msb msg mxl old
p12 pak pas pdf
pem pfx php php3
php4 pl prf pgp
prx pst pw pwa
pwl pwm pm3 pm4
pm5 pm6 rar rmr
rnd rtf Safe sar
sig sql tar tbb
tbk tdf tgz tbb
txt uue vb vcf
wab xls xml

[Anonymity] Anti Spam Strategy

As seen in the past, the spammers steal our valuable life time with sending us porn, drugs and software offers, that we would never have dreamed of. The question is: where do those spammers get the email addresses from? And there are two simple answers.

First being the problem that anyone having a website, mostly also has provided a valid email address for contact purposes. Here in germany in most cases we are even legally obliged to provide such an address as imprint (Impressum). So spammers send robots to the net and harvest all those email addresses and write them back into databases and let them grow and grow. And after a while honorable databases have been generated with lots of email addresses.

Second being the problem that many administrators of forums offer their user databases as well to spammers, although they are not allowed to. Anyway it happens much too often.

At least for the second problem a solution has evolved. It is called “one time email addresses” or “trash email addresses”. Those addresses are valid for a particular amount of time and will cease to work after that.

One of those websites offering such services is http://www.guerrillamail.com/. They provide us with an email address that is working at least for 15 minutes. If that is too short you can manually prolong that address for another 15 minutes by simply clicking a button. We did not try to prolong for the maximum possible amount of time – so we don’t know. But we suspect there may be a time limitation.

When will you actively stop distributing your real email address on the net?



Kaspersky

[PS3] Infectus Chip downgrades Playstation 3 Firmware

The first mod chip has been released a couple of days for the Playstation 3 (PS3). It allows installation of any firmware revision you prefer for your best gaming experience, means you can up- and downgrade to whatever firmware you like (see video below). And no: it does not allow playing backups of your games. Even if you could afford a blu ray burner you cannot backup PS3 games currently.

The interesting point is: this chip is platform independent and can also be installed into Nintendo’s Wii or Microsoft’s XBOX 360. Since we don’t know for sure about the legal situation for such a mod chip in our beloved Germanistan, we will not include any links in this article. You know how to find, otherwise you would not be here ;-) Thanks for your understanding.

[Soccer] Public Viewing EM 2008 in Berlin

Ähnlich wie zur WM 2006 werden auch zur EM wieder große Public Viewing Veranstaltungen stattfinden, neben dem, was in den Bars und Cafés in den einzelnen Stadtteilen angeboten wird. Wer also lieber gemütlich sitzen möchte, sollte vielleicht doch lieber in seinem Kiez bleiben…

Folgende Großveranstaltungen werden stattfinden:

EM Fanmeile
Brandenburger Tor 23. – 29. Juni Eintritt frei, nur Halbfinale und Finale (?) Str. des 17. Juni (»Stadtplan)
|
Citadel Music Festival- Familien Fußball Fest
Wo? 07. – 29. Juni Eintritt frei,
Clowns, Showartistik, Zirkusschule
?
|
Kulturbrauerei im European Village
Kulturbrauerei 07. – 29. Juni Eintritt bei Deutschlandspielen: 3 Euro, sonst frei Knaackstr. Ecke Danzigerstr. (»Stadtplan)
|
Fußballtempel am Hauptbahnhof
Spreestrand 07. – 29. Juni Eintritt frei Friedrich-List-Ufer 6, (»Stadtplan)
|
11 Freunde EM Quartier
Arena (Fuhrpark) 07. – 29. Juni Eintritt frei, Liegestühle inbegriffen Eichenstr. 4 (»Stadtplan)
|
EM Studio Mitte
Admiralspalast 07. – 29. Juni Eintritt frei, Prominenz wird erwartet Friedrichstr. 101 (»Stadtplan)
|
Strandbars, Biergärten etc.
Strandgut 07. – 29. Juni Eintritt ? Mühlenstr. 61 (»Stadtplan)
Deck 5 07. – 29. Juni Eintritt ? Schönhauser Allee 80 (»Stadtplan)
Bundespressestrand 07. – 29. Juni Eintritt 6 Euro (incl. 1 Getränk) Kapelle-Ufer 1 (»Stadtplan)
Golgatha 07. – 29. Juni Eintritt frei Viktoriapark (»Stadtplan)
Pfefferberg 07. – 29. Juni Eintritt ? Schönhauser Allee 176 (»Stadtplan)

Aktualisierungen vorgesehen, dennoch: alle Angaben ohne Gewähr.

This might be interesting for you:


[Stories] noch mehr SPAM von Junkload

Stand vom 25.05.2008

Per gestern Abend (24.05.2008) treiben die Freunde der Firma Streamtaiment Inc., über die wir bereits hier und hier berichteten, wieder ihr Unwesen. Spam-Mails, getarnt als Mahnungen, wurden zu Tausenden versendet. Die Spam-Filter von 1und1, GMX und Web.de haben wieder nicht reagiert. So dürfen die Freunde aus Bocholt/Isselburg uns weiterhin Lebenszeit stehlen.

Tipps

In Ergänzung zu den Tipps hier, gilt generell:

  • Ruhe bewahren
  • Mahnungen, die nicht per normaler Briefpost kommen, können getrost ignoriert werden

Nachdem die anderen Abzocker Projekte Gametask.de und Freemoviez.de derzeit gesperrt sind, versuchen diese Typen wieder mit Junkload. Die Denic schläft derzeit weiterhin ihren Schönheitsschlaf, trotz der gefälschten und manipulierten Adressangaben…

Mails vom 24.05.2008

Die Orthographie der Mails erinnert uns übrigens an Mails… aber lassen wir das besser…

Betreff:
Zahlungsaufforderung // Letzte Mahnung

Sehr geehte(r) [removed]
,

Sie haben bisher immernoch nicht die offene Forderung in Höhe von 50 Euro bezahlt.

Betrachten Sie diese E-Mail als die letzte Aufforderung. Falls danach keine Zahlung eingeht werden wir umgehend unsere Anwälte einschalten.

Bezahlen sie umgehend über PayPal / Kreditkarte für eine schnelle Abwicklung:

http://junkload.de/rechnung.php?id=[removed]

Ihr Vertrag können Sie hier einsehen: http://junkload.de/template/agbs.php .

Jegliche E-Mail mit Beleidigungen und Drohungen wurden an unsere Anwälte weitergeleitet.

Für Fragen steht natürlich unser Support-Team zur Verfügung.

Mit Freundlichen Grüßen
Junkload.de

----------------------------------------------------------------------------------------------------------------------

Streamtaiment Inc.
99 Queens Road Central
31/F The Center
HongKong

Analyse der Mail vom 24.05.2008

Die Mails wurden gestern Abend über die IP Adresse 87.119.203.53 verschickt. Ein Whois zeigt, wer sich hinter dieser IP Adresse verbirgt. Nur leider lautet der Return Path auf www-data@s053.xfuture-media.info, was daraufhindeutet, dass ein gehackter Server oder zumindest eine Sicherheitslücke auf dem xfuture-media Server verwendet wurde, denn der Standarduser beim Apache Webserver heißt www-data…

Ansonsten ist noch interessant, dass der Received-By Tag auf gametask.de lautet, womit die Verbindung zwischen diesen Diensten sich wohl erhärtet.

Return-Path: <www-data@s053.xfuture-media.info>
Delivery-Date: Sat, 24 May 2008 21:00:48 +0200
Received: from gametask.de (s053.xfuture-media.info [87.119.203.53])
by [removed] (node=mxeu14) with ESMTP (Nemesis)
id 0ML3Dg-1Jzyz0228I-0000w6 for [mymailaddress-removed]; Sat, 24 May 2008 21:00:48 +0200
Received: by gametask.de (Postfix, from userid 33)
id 01317F9086; Sat, 24 May 2008 21:00:45 +0200 (CEST)

Mail vom 27.05.2008

Die “Freunde” bleiben nicht untätig und versenden seit heute früh wieder eine Kindergeburtstags-Mahnung. Wie man leicht erkennen kann, haben wir zum Spaß mal die eMail-Adresse von Junkload selbst eingetragen. Damit auch die Spam-Crawler im Netz mal wieder eine gute Adresse finden.

Nach der letzten Mahnung (siehe oben) erreicht uns diesmal übrigens wieder eine Rechnung.

Betreff: Mahnverfahren & Rechnung
Sehr geehte(r) info@junkload.de,

In dieser E-Mail erhalten sie ihren Vertrag zugesendet. Bitte lesen sie Ihn genau durch.
Alle Nichtzahlungen werden ab kommender Woche unserem Anwalt weitergeleitet.

Ihr Vertrag und Allgemeine GeschÀftsbedingungen:

http://junkload.de/template/agbs.php?id=info@junkload.de

Ihre noch ungezahlte Rechnung ( inkl. Mahnkosten ):

http://junkload.de/mahnschreiben.php?id=info@junkload.de

Falls sie diese Rechnung bereits bezahlt haben dann betrachten Sie diese E-Mail als
gegenstandlos. FÃŒr weitere Fragen sind wir gerne bereit Ihnen dort weiterzuhelfen.

Mit Freundlichen Gr�en
Junkload.de

Analyse der Mail vom 27.05.2008

Entweder haben die Jungens wieder einen Apache gefunden, der eine Sicherheitslücke aufweist (freeloaden.net) oder der Server gehört den Freunden selbst. Die Domain freeloaden.net ist erst am 25.05. angemietet worden. Weiter Infos unten.

Return-Path: <www-data@84-16-251-247.internetserviceteam.com>
Delivery-Date: Tue, 27 May 2008 08:09:14 +0200
Received: from gametask.de (freeloaden.net [89.149.245.225])
by [removed] (node=mxeu8) with ESMTP (Nemesis)
id 0MKt1w-1K0sMq3FyA-00085L for [mymailaddress-removed]; Tue, 27 May 2008 08:09:14 +0200
Received: by gametask.de (Postfix, from userid 33)
id 0012F30CD6; Tue, 27 May 2008 09:09:41 +0200 (CEST)

Ein WHOIS auf junkload.net bringt leider nichts, da die Adressdaten protected sind. Der dazugehörige Server (auf dem laut Gerüchten übrigens keine Firewall laufen soll!) gehört offensichtlich zum Netzwerk des Dresdner Providers justfourplay.de. Auf Anfrage eines Forums, das wir leider nicht verlinken dürfen, hat justfourplay.de schon den Inhaber der Domain ermahnt, das Versenden von Spam zu unterlassen – momentan mahnt hier echt jeder jeden, oder wie?

Summa summarum

Der Support des Hosters von freeloaden.net hat zugesichert, dass bei wiederholter Versendung von SPAM der Server sofort vom Netz genommen wird. Reichlich kulant, wie wir finden, bei dem, was schon in den letzten Wochen passiert ist. Update: seit 11.10h verschicken sie wieder über den freeload.net Server Spam-Mahnungen. Der Server sollte dann wohl bald vom Netz gehen.

Namen der Verantwortlichen

Die Emotionen der Betroffenen kochen derzeit sehr hoch, was man anhand Ihrer Kommentare unter unseren Artikeln sehr gut ablesen kann. Wir können dies gut nachvollziehen. Jedoch, auch wenn uns Namen bekannt sind und auch andere Seiten Namen von vermuteten Hinterleuten nennen, werden wir hier keine Namen nennen, die aus Gerüchteküchen stammen.

Bitte fragen Sie nicht nach. Persönlichkeitsrechte halten wir für ein wichtiges Gut. Laut Forenmeldungen liegen der Polizei und Staatsanwaltschaft diese Namen vor. Ermittlungen sind im Gange.

Wenn Sie diesen Artikel hilfreich fanden, ziehen Sie es doch bitte in Erwägung, unseren Sponsor zu beachten. Thanks for re-enacting and now for something completely different: our sponsor …