Discussion:
Facebook-Mail = Virus?
(zu alt für eine Antwort)
Louis Noser
2011-09-20 18:47:45 UTC
Permalink
Grüss Euch

Kann ich irgendwo in Erfahrung bringen, ob ein bestimmtes Mail Malware
ist? Wo?

Ich habe heute ein Mail erhalten, dessen Absender angeblich Facebook
sein soll. (Betreff: "Louis, du hast ungelesene Benachrichtigungen".)

Das Mail-Programm meldet folgenden Absender:
Facebook <update+ph1i=***@facebookmail.com>

Was meines Erachtens für Malware spricht:
- der Local-Part (Teil links vom @) ist etwas gar kryptisch
- gewisse Links im Mail ("Gehe zu Facebook" und "Alle Benachrichtigungen
anzeigen") habe ich leider schon angeklickt und sie leiten mich nicht
(!) zu Facebook
- in meinem Facebook-Konto sehe ich entgegen dem Mail-Betreff keine
neuen Benachrichtigungen (obwohl: das muss nichts heissen, denn ich bin
eigentlich nie auf Facebook aktiv und habe also sozusagen Null Ahnung,
will heissen, ich sehe eventuell auch dann keine neuen
Benachrichtigungen, wenn welche da sind :-) )

Was imho gegen Malware spricht:
- die Empfänger-Adresse lautet "bitte-***@gmx.ch" und im Betreff
steht mein realer Vorname (woher weiss ein Malware-Versender meinen
Vornamen, wenn er nicht in der Mail-Adresse enthalten ist?)

Ich habe jetzt einen vollständigen Scan mitttels Microsoft Security
Essentials am Laufen. Obwohl: Ein externer Scan (von einem anderen
Boot-Medium als dem Medium, das möglicherweise verseucht ist) soll ja
einen Virus eher aufdecken.

Und man soll ja das System neu aufspielen, auch wenn eine
Kompromittierung nur schon stattgefunden haben könnte.

Aber muss das wirklich sein?

Vielen Dank.

Grüsse
Louis
Louis Noser
2011-09-20 19:15:00 UTC
Permalink
Hallo
Eben grad habe ich zwar gesehen, dass auch andere Mails, die offenbar
wirklich von Facebook stammen (Betreff: "Neue Personen, die du kennen
könntest") diesselben kryptischen Local-Parts aufweisen.

Vielleicht bin ich ja noch mal davongekommen. *schweissabwisch*

Grüsse
Louis
Jens Fittig
2011-09-20 19:18:19 UTC
Permalink
Post by Louis Noser
Kann ich irgendwo in Erfahrung bringen, ob ein bestimmtes Mail Malware
ist?
möglich
Post by Louis Noser
Wo?
google kennst du?
Post by Louis Noser
Ich habe heute ein Mail erhalten, dessen Absender angeblich Facebook
sein soll. (Betreff: "Louis, du hast ungelesene Benachrichtigungen".)
Der Localpart ist absolut typisch und korrekt für solche
FB-Benachrichtigungen!

Was steht denn im Header über den Mailversandweg?
Post by Louis Noser
- gewisse Links im Mail ("Gehe zu Facebook" und "Alle Benachrichtigungen
anzeigen") habe ich leider schon angeklickt
Man klickt auf keine Adressen in verdächtigen Mails!
Post by Louis Noser
und sie leiten mich nicht
(!) zu Facebook
wohin leiten sie denn? Wie sehen die Links denn genau aus?
Post by Louis Noser
- in meinem Facebook-Konto sehe ich entgegen dem Mail-Betreff keine
neuen Benachrichtigungen (obwohl: das muss nichts heissen, denn ich bin
eigentlich nie auf Facebook aktiv und habe also sozusagen Null Ahnung,
Dass du ein Nuller bist, ist bekannt! <g>
Post by Louis Noser
will heissen, ich sehe eventuell auch dann keine neuen
Benachrichtigungen, wenn welche da sind :-) )
schön dämlich hier die eigen Mailadresse zu verbrennen. Du bist echt
ein Nuller!
Post by Louis Noser
steht mein realer Vorname (woher weiss ein Malware-Versender meinen
Vornamen, wenn er nicht in der Mail-Adresse enthalten ist?)
FB kennt dich!
Post by Louis Noser
Ich habe jetzt einen vollständigen Scan mitttels Microsoft Security
Essentials am Laufen. Obwohl: Ein externer Scan (von einem anderen
Boot-Medium als dem Medium, das möglicherweise verseucht ist) soll ja
einen Virus eher aufdecken.
möglich
Post by Louis Noser
Und man soll ja das System neu aufspielen, auch wenn eine
Kompromittierung nur schon stattgefunden haben könnte.
Aber muss das wirklich sein?
nö - nur bei wirklichem Befall.

Du bist deiner Paranoia aufgesessen.

BTW: FB verschickt öfters mal solche Mails ohne daß eine Nachricht
wirklich da ist. Vielleicht kann ja der Absender eine gesendete
Nachricht canceln? Somit bekämst du eine Mail beim Empfang der
Nachricht. Und dann wird sie vielleicht gecancelt. Und du findest sie
dann nicht mehr.
--
Wegen Mailbombing Emailadresse ab sofort ungültig!
Louis Noser
2011-09-20 20:17:06 UTC
Permalink
Hallo
Post by Jens Fittig
google kennst du?
Nein. Ich kenne nur Gugelhopf.
Post by Jens Fittig
Der Localpart ist absolut typisch und korrekt für solche
FB-Benachrichtigungen!
Dann bin ich beruhigt.
Post by Jens Fittig
Was steht denn im Header über den Mailversandweg?
In Erwartung Deiner überschäumenden Freundlichkeit, wage ich es
trotzdem, den grössten Teil des Headers nachfolgend zu posten. Denn ich
weiss nicht, wo der Versandweg genau zu finden ist.
---------------------------
From - Tue Sep 20 16:18:30 2011
X-Account-Key: account7
X-UIDL: 01G2JP-1R1uXy1mkr-004gpR
X-Mozilla-Status: 0001
X-Mozilla-Status2: 00000000
X-Mozilla-Keys:

Return-Path: <update+ph1i=***@facebookmail.com>
Delivered-To: GMX delivery to bitte-***@gmx.ch
Received: (qmail invoked by alias); 20 Sep 2011 14:18:26 -0000
Received: from outmail004.snc7.facebook.com (EHLO mx-out.facebook.com)
[69.171.232.138]
by mx0.gmx.net (mx066) with SMTP; 20 Sep 2011 16:18:26 +0200
DKIM-Signature: v=1; a=rsa-sha256; d=facebookmail.com; s=s1024-2011-q2;
c=relaxed/simple;
q=dns/txt; i=@facebookmail.com; t=1316528305;
h=From:Subject:Date:To:MIME-Version:Content-Type;
bh=XTDAk5A0zvskuiKdwNxxxyDlwoCYvdtPXFeeWQfQGkY=;
b=n/XYVGadAkYDhSxjaKIEnHIJzP1jtGS5HwZvlFX5t13zyGyvhlGwPdd92EbTngJU
WAJbRe5OSOYpGpBvoUyenANrK3aI0ByGAM7SdkxwzvAKNOCa6d3IGk5TNu3I7Bl1
SKK2/FaxZFyaSPHog+RK+2835b17MbYyMxaskbcxpKY=;
Received: from [10.60.117.81] ([10.60.117.81:61074])
by smout042.snc7.facebook.com (envelope-from
<update+ph1i=***@facebookmail.com>)
(ecelerity 2.2.2.45 r(34222M)) with ECSTREAM
id F7/48-18225-1B0A87E4; Tue, 20 Sep 2011 07:18:25 -0700
X-Facebook: from zuckmail ([MTI3LjAuMC4x])
by async.facebook.com with HTTP (ZuckMail);
Date: Tue, 20 Sep 2011 07:18:25 -0700
To: Louis Noser <bitte-***@gmx.ch>
From: "Facebook" <update+ph1i=***@facebookmail.com>
Reply-to: Facebook <update+ph1i=***@facebookmail.com>
Subject: Louis, du hast ungelesene Benachrichtigungen
Message-ID: <***@async.facebook.com>
X-Priority: 3
X-Mailer: ZuckMail [version 1.00]
X-Facebook-Camp: engage_digest_email
X-Facebook-Notify: engage_digest_email; mailid=4e29ddfG590cff2dG0Gd4
Errors-To: update+ph1i=***@facebookmail.com
X-FACEBOOK-PRIORITY: 1
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="b1_57d0ec63b6c237baef9823bd60c9e24f"
X-GMX-Antivirus: 0 (no virus found)
X-GMX-Antispam: -2 (not scanned, spam filter disabled);
Detail=5D7Q89H36p4L00VTXC6D4q0N+AH0PUCnKGJbGgJLbSXk30NezpdxUg==V1;


--b1_57d0ec63b6c237baef9823bd60c9e24f
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable
---------------------------
Post by Jens Fittig
Man klickt auf keine Adressen in verdächtigen Mails!
Ja. Das mache ich sonst nie. Grosses Indianerehrenwort!
Post by Jens Fittig
Post by Louis Noser
und sie leiten mich nicht
(!) zu Facebook
wohin leiten sie denn?
Die machen keinen Wank, wenn ich darauf klicke.
Post by Jens Fittig
Dass du ein Nuller bist, ist bekannt!<g>
Ja, und Du bist nicht ganz unbekannt für solche Aussagen.
Post by Jens Fittig
schön dämlich hier die eigen Mailadresse zu verbrennen. Du bist echt
ein Nuller!
Ja, und Du bist der Obergott. Warum antwortest Du, wenn Netiquette für
Dich eh nur Kacke ist?

Die eigene Mailadresse steht doch eh schon bei jedem Usenet-Nutzer in
der "Von"-Zeile. Oder willst Du mir sagen, dass das alles keine von den
Postern im Alltag benutzte Adressen sind? (Und überhaupt: jene von mir
offenbarte Mail-Adresse war ja gerade dafür gedacht, Spam zu empfangen,
was der Localpart auch andeutet.)
Post by Jens Fittig
Post by Louis Noser
steht mein realer Vorname (woher weiss ein Malware-Versender meinen
Vornamen, wenn er nicht in der Mail-Adresse enthalten ist?)
FB kennt dich!
Ja, ich ahnte ja schon leise, dass dies ein Hinweis ist, dass das Mail
wirklich von Facebook kam.
Post by Jens Fittig
Du bist deiner Paranoia aufgesessen.
Man kann im Internet nicht paranoid genug sein. Lieber einmal zu viel
Vorsicht als gar keine.
Post by Jens Fittig
BTW: FB verschickt öfters mal solche Mails ohne daß eine Nachricht
wirklich da ist. Vielleicht kann ja der Absender eine gesendete
Nachricht canceln? Somit bekämst du eine Mail beim Empfang der
Nachricht. Und dann wird sie vielleicht gecancelt. Und du findest sie
dann nicht mehr.
Muss ich das verstehen?

Grüsse
Louis
Harald Klotz
2011-09-20 22:27:42 UTC
Permalink
Post by Louis Noser
Kann ich irgendwo in Erfahrung bringen, ob ein bestimmtes
Mail Malware ist? Wo?
Poste einmal den Quelltext.
Post by Louis Noser
Ich habe heute ein Mail erhalten, dessen Absender
angeblich Facebook sein soll. (Betreff: "Louis, du hast
ungelesene Benachrichtigungen".)
Absender kann man beleibig fälschen.
Ich kenne Facebook nicht gut genug, kann nicht jeder dort
einen Mailaccount unter Facebookmail bekommen?
Post by Louis Noser
- gewisse Links im Mail ("Gehe zu Facebook" und "Alle
Benachrichtigungen anzeigen") habe ich leider schon
angeklickt und sie leiten mich nicht (!) zu Facebook
Na also.
Das sagt nichts.
Post by Louis Noser
und im Betreff steht mein realer Vorname (woher weiss ein
Malware-Versender meinen Vornamen, wenn er nicht in der
Mail-Adresse enthalten ist?)
Zufall?
Ausserdem evrl. über Facebook ermittelbar.

Ich bekomme derzeit reichlich "Freundschaftsanfragen von
Fremden.
Gehe ich auf den Link komme ich auf eine gefälschte
Facebookseite. Man kann es auch schon vorher im Mailprogramm
sehen, dass es nicht zu Facebook geht.
Auf der gefälschtne Seite werde ich dann aufgefordert meinen
Flash Player zu aktualisieren.
Damit würde ich mir dann die Malware installieren.

Harald
Louis Noser
2011-09-21 04:02:32 UTC
Permalink
Hallo
Post by Harald Klotz
Poste einmal den Quelltext.
Hier ist er (vollständig):
-----------------------------
From - Tue Sep 20 16:18:30 2011
X-Account-Key: account7
X-UIDL: 01G2JP-1R1uXy1mkr-004gpR
X-Mozilla-Status: 0001
X-Mozilla-Status2: 00000000
X-Mozilla-Keys:

Return-Path: <update+ph1i=***@facebookmail.com>
Delivered-To: GMX delivery to bitte-***@gmx.ch
Received: (qmail invoked by alias); 20 Sep 2011 14:18:26 -0000
Received: from outmail004.snc7.facebook.com (EHLO mx-out.facebook.com)
[69.171.232.138]
by mx0.gmx.net (mx066) with SMTP; 20 Sep 2011 16:18:26 +0200
DKIM-Signature: v=1; a=rsa-sha256; d=facebookmail.com; s=s1024-2011-q2;
c=relaxed/simple;
q=dns/txt; i=@facebookmail.com; t=1316528305;
h=From:Subject:Date:To:MIME-Version:Content-Type;
bh=XTDAk5A0zvskuiKdwNxxxyDlwoCYvdtPXFeeWQfQGkY=;
b=n/XYVGadAkYDhSxjaKIEnHIJzP1jtGS5HwZvlFX5t13zyGyvhlGwPdd92EbTngJU
WAJbRe5OSOYpGpBvoUyenANrK3aI0ByGAM7SdkxwzvAKNOCa6d3IGk5TNu3I7Bl1
SKK2/FaxZFyaSPHog+RK+2835b17MbYyMxaskbcxpKY=;
Received: from [10.60.117.81] ([10.60.117.81:61074])
by smout042.snc7.facebook.com (envelope-from
<update+ph1i=***@facebookmail.com>)
(ecelerity 2.2.2.45 r(34222M)) with ECSTREAM
id F7/48-18225-1B0A87E4; Tue, 20 Sep 2011 07:18:25 -0700
X-Facebook: from zuckmail ([MTI3LjAuMC4x])
by async.facebook.com with HTTP (ZuckMail);
Date: Tue, 20 Sep 2011 07:18:25 -0700
To: Louis Noser <bitte-***@gmx.ch>
From: "Facebook" <update+ph1i=***@facebookmail.com>
Reply-to: Facebook <update+ph1i=***@facebookmail.com>
Subject: Louis, du hast ungelesene Benachrichtigungen
Message-ID: <***@async.facebook.com>
X-Priority: 3
X-Mailer: ZuckMail [version 1.00]
X-Facebook-Camp: engage_digest_email
X-Facebook-Notify: engage_digest_email; mailid=4e29ddfG590cff2dG0Gd4
Errors-To: update+ph1i=***@facebookmail.com
X-FACEBOOK-PRIORITY: 1
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="b1_57d0ec63b6c237baef9823bd60c9e24f"
X-GMX-Antivirus: 0 (no virus found)
X-GMX-Antispam: -2 (not scanned, spam filter disabled);
Detail=5D7Q89H36p4L00VTXC6D4q0N+AH0PUCnKGJbGgJLbSXk30NezpdxUg==V1;


--b1_57d0ec63b6c237baef9823bd60c9e24f
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=
=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D
Klicke auf den folgenden Link, um dich bei Facebook anzumelden:
http://www.facebook.com/n/?home.php&clk_loc=3D7&mid=3D4e29ddfG590cff2dG0Gd=
4&bcode=3DTLzXyqxC&n_m=3Dbitte-fuettern%40gmx.ch
=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=
=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D

Hallo Louis,

Du warst ein paar Tage nicht auf Facebook. In der Zwischenzeit ist viel =
passiert.

Sylv=C3=ADa Rossel hat Statusmeldungen, Fotos und mehr auf Facebook =
gepostet.

Gr=C3=BC=C3=9Fe,
Das Facebook-Team

Klicke auf den folgenden Link, um dich bei Facebook anzumelden:
http://www.facebook.com/n/?home.php&clk_loc=3D7&mid=3D4e29ddfG590cff2dG0Gd=
4&bcode=3DTLzXyqxC&n_m=3Dbitte-fuettern%40gmx.ch

=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=
=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D
Die Nachricht wurde an bitte-***@gmx.ch gesendet. Wenn du diese =
E-Mails von Facebook in Zukunft nicht mehr erhalten m=C3=B6chtest, folge =
bitte dem Link unten, um sie zu abzubestellen.
http://www.facebook.com/o.php?k=3D3c7d75&u=3D1494023981&mid=3D4e29ddfG590c=
ff2dG0Gd4
Facebook, Inc. P.O. Box 10005, Palo Alto, CA 94303


--b1_57d0ec63b6c237baef9823bd60c9e24f
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable


<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional =
//EN"><html><head><title>Facebook</title><meta http-equiv=3D"Content-Type" =
content=3D"text/html; charset=3Dutf-8" /></head><body style=3D"margin: 0; =
padding: 0;" dir=3D"ltr"><table cellspacing=3D"0" cellpadding=3D"0" =
style=3D"border-collapse:collapse;width:98%;" border=3D"0"><tr><td =
style=3D"font-size:12px;font-family:&#039;lucida =
grande&#039;,tahoma,verdana,arial,sans-serif;"><table cellspacing=3D"0" =
cellpadding=3D"0" style=3D"border-collapse:collapse;width:620px;"><tr><td =
style=3D"font-size:16px;font-family:&#039;lucida grande&#039;,tahoma,verda=
na,arial,sans-serif;background:#3b5998;color:#FFFFFF;font-weight:bold;vert=
ical-align:middle;letter-spacing:-0.03em;text-align:left;padding:10px 38px =
4px;"><a style=3D"text-decoration: none;" href=3D"http://www.facebook.com/=
n/?home.php&amp;clk_loc=3D9&amp;mid=3D4e29ddfG590cff2dG0Gd4&amp;bcode=3DTL=
zXyqxC&amp;n_m=3Dbitte-fuettern%40gmx.ch"><span style=3D"background:#3b599=
8;color:#FFFFFF;font-weight:bold;font-family:&#039;lucida =
grande&#039;,tahoma,verdana,arial,sans-serif;vertical-align:middle; =
font-size:16px;letter-spacing:-0.03em;text-align:left;">facebook</span></a=
Post by Harald Klotz
</td></tr></table><table cellspacing=3D"0" cellpadding=3D"0" =
style=3D"border-collapse:collapse;width:620px;"><tr><td =
style=3D"padding:10px 20px;background-color:#fff;border-left:1px solid =
#ccc;border-right:1px solid #ccc;border-top:1px solid =
#ccc;border-bottom:1px solid #ccc;line-height:16px;"><table =
cellspacing=3D"0" cellpadding=3D"0" width=3D"100%" =
style=3D"border-collapse:collapse;"><tr><td =
style=3D"font-size:11px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;padding:10px =
20px;line-height:16px;width:620px;"><table cellspacing=3D"0" =
cellpadding=3D"0" style=3D"border-collapse:collapse;"><tr><td =
style=3D"font-size:13px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;">Hallo Louis,</td></tr><tr><td =
style=3D"font-size:13px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;padding:10px 0 15px 0;">Du warst ein paar Tage =
nicht auf Facebook. In der Zwischenzeit ist viel =
passiert.</td></tr><tr><td height=3D"1" =
style=3D"font-size:11px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;background-color:#ccc;"></td></tr><tr><td =
style=3D"font-size:11px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;padding-top:15px;"><table cellspacing=3D"0" =
cellpadding=3D"0" style=3D"border-collapse:collapse;"><tr><td =
style=3D"font-size:0px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;padding:5px 5px 0px 0px;"><a =
href=3D"http://www.facebook.com/n/?profile.php&amp;id=3D1238222437&amp;clk=
_loc=3D2&amp;mid=3D4e29ddfG590cff2dG0Gd4&amp;bcode=3DTLzXyqxC&amp;n_m=3Dbi=
tte-fuettern%40gmx.ch"><img width=3D"50" height=3D"50" =
src=3D"http://profile.ak.fbcdn.net/hprofile-ak-snc4/49224_1238222437_4212_=
q.jpg" style=3D"border:0;" /></a></td></tr></table></td></tr><tr><td =
style=3D"font-size:12px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;padding:10px 0 15px 0;"><a =
href=3D"http://www.facebook.com/n/?profile.php&amp;id=3D1238222437&amp;clk=
_loc=3D3&amp;mid=3D4e29ddfG590cff2dG0Gd4&amp;bcode=3DTLzXyqxC&amp;n_m=3Dbi=
tte-fuettern%40gmx.ch" =
style=3D"color:#3b5998;text-decoration:none;">Sylv=C3=ADa Rossel</a> hat =
Statusmeldungen, Fotos und mehr auf Facebook gepostet.</td></tr><tr><td =
style=3D"font-size:11px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;padding:10px 0 15px 0;"><table =
cellspacing=3D"0" cellpadding=3D"0" border=3D"0" =
style=3D"border-collapse:collapse;width:100%;"><tr><td =
style=3D"padding:10px;background-color:#f2f2f2;border-left:none;border-rig=
ht:none;border-top:1px solid #ccc;border-bottom:1px solid #ccc;"><table =
cellspacing=3D"0" cellpadding=3D"0" =
style=3D"border-collapse:collapse;"><tr><td =
style=3D"font-size:11px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;padding-right:10px;"><table cellspacing=3D"0" =
cellpadding=3D"0" style=3D"border-collapse:collapse;"><tr><td =
style=3D"border-width: 1px; border-style: solid; border-color: #29447E =
#29447E #1a356e; background-color: #5b74a8;"><table cellspacing=3D"0" =
cellpadding=3D"0" style=3D"border-collapse:collapse;"><tr><td =
style=3D"font-size:11px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;padding:4px 10px 5px;border-top:1px solid =
#8a9cc2;"><a href=3D"http://www.facebook.com/n/?home.php&amp;clk_loc=3D5&a=
mp;mid=3D4e29ddfG590cff2dG0Gd4&amp;bcode=3DTLzXyqxC&amp;n_m=3Dbitte-fuette=
rn%40gmx.ch" style=3D"color:#3b5998;text-decoration:none;"><span =
style=3D"font-weight: bold; color: #fff; font-size: 13px;">Gehe zu =
Facebook</span></a></td></tr></table></td></tr></table></td><td =
style=3D"font-size:11px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;"><table cellspacing=3D"0" cellpadding=3D"0" =
style=3D"border-collapse:collapse;"><tr><td style=3D"border-width: 1px; =
border-style: solid; border-color: #999 #999 #888; background-color: =
#eee;"><table cellspacing=3D"0" cellpadding=3D"0" =
style=3D"border-collapse:collapse;"><tr><td =
style=3D"font-size:11px;font-family:&#039;lucida grande&#039;, tahoma, =
verdana, arial, sans-serif;padding:4px 10px 5px;border-top:1px solid =
#fff;"><a href=3D"http://www.facebook.com/n/?notifications&amp;clk_loc=3D6=

&amp;mid=3D4e29ddfG590cff2dG0Gd4&amp;bcode=3DTLzXyqxC&amp;n_m=3Dbitte-fuet=
tern%40gmx.ch" style=3D"color:#3b5998;text-decoration:none;"><span =
style=3D"font-weight: bold; color: #333; font-size: 13px;">Alle =
Benachrichtigungen anzeigen</span></a></td></tr></table></td></tr></table>=
</td></tr></table></td></tr></table></td></tr></table></td></tr></table></=
td></tr></table><table cellspacing=3D"0" cellpadding=3D"0" border=3D"0" =
style=3D"border-collapse:collapse;width:620px;"><tr><td =
style=3D"padding:10px;background-color:#fff;border-left:none;border-right:=
none;border-top:none;border-bottom:none;font-size:11px;font-family:&#039;l=
ucida grande&#039;, tahoma, verdana, arial, =
sans-serif;color:#999999;border:none;">Die Nachricht wurde an =
bitte-fuettern&#64;gmx.ch gesendet. Wenn du diese E-Mails von Facebook in =
Zukunft nicht mehr erhalten m=C3=B6chtest oder deine E-Mail-Adresse nicht =
f=C3=BCr Freundschaftsvorschl=C3=A4ge genutzt werden soll, kannst du das =

<a href=3D"http://www.facebook.com/o.php?k=3D3c7d75&amp;u=3D1494023981&amp=
;mid=3D4e29ddfG590cff2dG0Gd4" =
style=3D"color:#3b5998;text-decoration:none;">deaktivieren</a>. Facebook, =
Inc. P.O. Box 10005, Palo Alto, CA 94303</td></tr></table><span =
style=3D"width:620px;"><img src=3D"http://www.facebook.com/email_open_log_=
pic.php?mid=3D4e29ddfG590cff2dG0Gd4" =
style=3D"border:0;width:1px;height:1px;" /><bgsound src=3D"http://www.face=
book.com/email_open_log_pic.php?mid=3D4e29ddfG590cff2dG0Gd4&s=3Da" =
volume=3D"-10000"/></span></td></tr></table></body></html>



--b1_57d0ec63b6c237baef9823bd60c9e24f--
-----------------------------

Grüsse
Louis
Juergen P. Meier
2011-09-21 05:19:31 UTC
Permalink
Louis Noser <***@gmx.ch>:

[mail]

Die Links in der (authentischen) Benachtigungsmail von Facebook zeigen
auf Benutzergenerierten Inhalt anderer facebook-Nutzer. Wenn diese
anderen Nuter dich woanders hin weiterleiten, dann landet dein Browser
bei Click auf den erstmal auf FAcebook gehosteten Content natuerlich
am Ende dort, wo der Benutzer dich hin leiten will.

Works as Designed.

Du hast gerade gelernt, dass du nicht jedem facebook-Nutzer voll
vertrauen kannst.

Falls du auf Schadcode-Verteilende Webseiten weitergeleitet wurdest,
kannst du dich bei Facebook ueber den Nutzer beschweren, der dir diese
Benachrichtigung geschickt hat, vielleicht sperrt facebook ihm dann
seinen Wegerfaccount. In China ist derweil ein Sack Reis umgefallen,
deswegen muss ich jetzt aufhoeren.

Juergen
Louis Noser
2011-09-21 08:07:50 UTC
Permalink
Hallo
Post by Juergen P. Meier
Die Links in der (authentischen) Benachtigungsmail von Facebook zeigen
auf Benutzergenerierten Inhalt anderer facebook-Nutzer. Wenn diese
anderen Nuter dich woanders hin weiterleiten, dann landet dein Browser
bei Click auf den erstmal auf FAcebook gehosteten Content natuerlich
am Ende dort, wo der Benutzer dich hin leiten will.
Das habe ich nur knapp verstanden. Kann ich also auf mein
Facebook-Profil ein HTML-Dokument hochladen, das prinzipiell auch auf
Schadcode verweisen könnte?

Wenn ich in jenem Facebook-Mail, wo ich nicht sicher bin, ob es von
Facebook stammt, auf einen der drei Links

www.facebook.com/n/?home.php&clk_loc=3D7&mid=3D4e29ddfG590cff2dG0Gd=4&bcode=3DTLzXyqxC&n_m=3Dbitte-fuettern%40gmx.ch

www.facebook.com/n/?profile.php&amp;id=3D1238222437&amp;clk=_loc=3D2&amp;mid=3D4e29ddfG590cff2dG0Gd4&amp;bcode=3DTLzXyqxC&amp;n_m=3Dbi=tte-fuettern%40gmx.ch

www.facebook.com/n/?notifications&amp;clk_loc=3D6=&amp;mid=3D4e29ddfG590cff2dG0Gd4&amp;bcode=3DTLzXyqxC&amp;n_m=3Dbitte-fuet=tern%40gmx.ch

klicke, verliert der Mail-Client zwar den Fokus, aber sonst passiert
nichts. Es wird kein Browser-Tab geöffnet und auch sonst nichts.

Kann ich daher annehmen, dass kein (!) Schadcode ausgeführt wird? (Zumal
Microsoft Security Essentials beim gestrigen vollständigen Scan nichts
gefunden hat.)
Post by Juergen P. Meier
Falls du auf Schadcode-Verteilende Webseiten weitergeleitet wurdest,
Wie kann ich das erkennen?
Post by Juergen P. Meier
...kannst du dich bei Facebook ueber den Nutzer beschweren, der dir diese
Benachrichtigung geschickt hat,...
Wenn ich mir testweise selbst eine Facebook-Nachricht schicke, erhalte
ich keine E-Mail-Nachricht, dass eine Benachrichtigung gekommen ist.
Bekommt der Empfänger diese nur, wenn er bei Facebook gerade nicht
eingeloggt ist?
Post by Juergen P. Meier
...vielleicht sperrt facebook ihm dann
Post by Juergen P. Meier
seinen Wegerfaccount.
Ist mit "Wegwerfaccount" sein Profil gemeint?

Grüsse
Louis
Juergen P. Meier
2011-09-23 13:29:05 UTC
Permalink
Post by Louis Noser
Hallo
Post by Juergen P. Meier
Die Links in der (authentischen) Benachtigungsmail von Facebook zeigen
auf Benutzergenerierten Inhalt anderer facebook-Nutzer. Wenn diese
anderen Nuter dich woanders hin weiterleiten, dann landet dein Browser
bei Click auf den erstmal auf FAcebook gehosteten Content natuerlich
am Ende dort, wo der Benutzer dich hin leiten will.
Das habe ich nur knapp verstanden. Kann ich also auf mein
Facebook-Profil ein HTML-Dokument hochladen, das prinzipiell auch auf
Schadcode verweisen könnte?
Oder auf andere Webseiten wo das dann der Fall ist, oder von dort einbinden, ja.
Post by Louis Noser
Wenn ich in jenem Facebook-Mail, wo ich nicht sicher bin, ob es von
Facebook stammt, auf einen der drei Links
Sie stammt von Facebook. Allerdings ist das kein Qualitaetsmerkmal.
Post by Louis Noser
klicke, verliert der Mail-Client zwar den Fokus, aber sonst passiert
nichts. Es wird kein Browser-Tab geöffnet und auch sonst nichts.
Dann ist dein MUA oder dein Browser kaputt.
Post by Louis Noser
Kann ich daher annehmen, dass kein (!) Schadcode ausgeführt wird? (Zumal
Das kannst du nicht ausschliessen.
Post by Louis Noser
Microsoft Security Essentials beim gestrigen vollständigen Scan nichts
gefunden hat.)
MSE scannt keinen HTTP Datenstrom. MSE scannt aber Daten, die auf
Platte geschrieben werden (z.B. Downloads, Temp-Files, Cache-Objekte).

Sollte es sich um ein bekanntes Schadprogramm handeln, dann wird MSE
spaetestens beim Versuch sich persistent im System einzunisten Alarm
schlagen. Wenn es sich um ein unbekanntes Schadprogramm handelt, dass
sich nicht allzu damelich verhaelt (Heuristik-Erkennung), dann wird
dich auch keine andere AV Software davor schuetzen koennen.
Post by Louis Noser
Post by Juergen P. Meier
Falls du auf Schadcode-Verteilende Webseiten weitergeleitet wurdest,
Wie kann ich das erkennen?
Als Anwender der keine Vorsichtsmassnahmen getroffen hat: garnicht.
Post by Louis Noser
Post by Juergen P. Meier
...kannst du dich bei Facebook ueber den Nutzer beschweren, der dir diese
Benachrichtigung geschickt hat,...
Wenn ich mir testweise selbst eine Facebook-Nachricht schicke, erhalte
ich keine E-Mail-Nachricht, dass eine Benachrichtigung gekommen ist.
Bekommt der Empfänger diese nur, wenn er bei Facebook gerade nicht
eingeloggt ist?
Moeglich. Ich kenne diesen Aspekt von Facebook nicht.
Post by Louis Noser
Post by Juergen P. Meier
...vielleicht sperrt facebook ihm dann
Post by Juergen P. Meier
seinen Wegerfaccount.
Ist mit "Wegwerfaccount" sein Profil gemeint?
Ja. Wenn es sich um einen Schadcodeverteiler handelt, dann wird es
wohl (in der Regel) ein gefaelschtes Profil sein. Oder ein gehacktes.

Juergen
--
Juergen P. Meier - "This World is about to be Destroyed!"
end
If you think technology can solve your problems you don't understand
technology and you don't understand your problems. (Bruce Schneier)
Juergen Ilse
2011-09-21 16:34:12 UTC
Permalink
Hallo,
Post by Louis Noser
Kann ich irgendwo in Erfahrung bringen, ob ein bestimmtes Mail Malware
ist? Wo?
Ich habe heute ein Mail erhalten, dessen Absender angeblich Facebook
sein soll. (Betreff: "Louis, du hast ungelesene Benachrichtigungen".)
Ich habe fuer solchen Muell (der auch bei mir regelmaessig aufschlaegt)
genau eine vorgesehene Behandlung: ungelesen entsorgen. Das mag aber
damit zusammenhaengen, dass ich Facebook nicht nutze und fuer solchen
Kram auch keinen Bedarf habe, folglich ist alles, was diesbzgl. bei mir
aufschlaegt zweifelsfrei als unerwuenscht zu erkennen ...
Post by Louis Noser
- gewisse Links im Mail ("Gehe zu Facebook" und "Alle Benachrichtigungen
anzeigen") habe ich leider schon angeklickt und sie leiten mich nicht
(!) zu Facebook
Warum klickst du Links in einer Mail an, die du fuer "evt. schaedlich"
haeltst?
Post by Louis Noser
Ich habe jetzt einen vollständigen Scan mitttels Microsoft Security
Essentials am Laufen. Obwohl: Ein externer Scan (von einem anderen
Boot-Medium als dem Medium, das möglicherweise verseucht ist) soll ja
einen Virus eher aufdecken.
Egal, welches Ergebnis du bekommen hast: es bedeutet keineswegs, dass
dein Rechner noch sauber ist ...

Tschuess,
Juergen Ilse (***@usenet-verwaltung.de)
--
Ein Domainname ist nur ein Name, nicht mehr und nicht weniger.
Wer mehr hineininterpretiert, hat das Domain-Name-System nicht
verstanden.
Jens Fittig
2011-09-21 16:39:20 UTC
Permalink
Post by Juergen Ilse
Hallo,
Post by Louis Noser
Kann ich irgendwo in Erfahrung bringen, ob ein bestimmtes Mail Malware
ist? Wo?
Ich habe heute ein Mail erhalten, dessen Absender angeblich Facebook
sein soll. (Betreff: "Louis, du hast ungelesene Benachrichtigungen".)
Ich habe fuer solchen Muell (der auch bei mir regelmaessig aufschlaegt)
genau eine vorgesehene Behandlung: ungelesen entsorgen. Das mag aber
damit zusammenhaengen, dass ich Facebook nicht nutze und fuer solchen
Kram auch keinen Bedarf habe, folglich ist alles, was diesbzgl. bei mir
aufschlaegt zweifelsfrei als unerwuenscht zu erkennen ...
Das ist aus deiner Sicht ja richtig. Er als Member bei Facebook darf
sich aber nicht wundern, wenn er Mails von Facebook bekommt. Das ist
so üblich!
Post by Juergen Ilse
Post by Louis Noser
- gewisse Links im Mail ("Gehe zu Facebook" und "Alle Benachrichtigungen
anzeigen") habe ich leider schon angeklickt und sie leiten mich nicht
(!) zu Facebook
Warum klickst du Links in einer Mail an, die du fuer "evt. schaedlich"
haeltst?
Das ist natürlich Dummheit im Quadrat!
Post by Juergen Ilse
Post by Louis Noser
Ich habe jetzt einen vollständigen Scan mitttels Microsoft Security
Essentials am Laufen. Obwohl: Ein externer Scan (von einem anderen
Boot-Medium als dem Medium, das möglicherweise verseucht ist) soll ja
einen Virus eher aufdecken.
Egal, welches Ergebnis du bekommen hast: es bedeutet keineswegs, dass
dein Rechner noch sauber ist ...
Mach ihm keine Angst. Die Mail ist garantiert ok.
--
Wegen Mailbombing Emailadresse ab sofort ungültig!
Louis Noser
2011-09-21 16:48:55 UTC
Permalink
Hallo
Post by Juergen Ilse
Warum klickst du Links in einer Mail an, die du fuer "evt. schaedlich"
haeltst?
Gute Frage. Mach' ich sonst nicht. Auch ich habe eigentlich ein Gefühl
für Müll entwickelt. (Ach, jetzt entsinne ich mich schwach wieder: Ich
ging zuerst über den Browser auf Facebook, sah dort keine
Benachrichtigung und klickte dann halt trotzdem auf die Mail-Links. Weil
die Adresse "www.facebook.com/..." in der Statuszeile des Mail-Clients
erschien, stufte ich die Gefahr in jenem Moment gefühlsmässig als gering
ein.)
Post by Juergen Ilse
Post by Louis Noser
Ich habe jetzt einen vollständigen Scan mitttels Microsoft Security
Essentials am Laufen...
Egal, welches Ergebnis du bekommen hast: es bedeutet keineswegs, dass
dein Rechner noch sauber ist ...
Ja, das war und ist mir auch bewusst. (MSE hat in der Tat nichts gefunden.)

Würdest Du etwas tun? Neu aufsetzen?

Grüsse
Louis
Lars Gebauer
2011-09-21 18:21:39 UTC
Permalink
Post by Louis Noser
Post by Juergen Ilse
Warum klickst du Links in einer Mail an, die du fuer "evt. schaedlich"
haeltst?
Gute Frage. Mach' ich sonst nicht. Auch ich habe eigentlich ein Gefühl
für Müll entwickelt. (Ach, jetzt entsinne ich mich schwach wieder: Ich
ging zuerst über den Browser auf Facebook, sah dort keine
Benachrichtigung und klickte dann halt trotzdem auf die Mail-Links. Weil
die Adresse "www.facebook.com/..." in der Statuszeile des Mail-Clients
erschien, stufte ich die Gefahr in jenem Moment gefühlsmässig als gering
ein.)
Naja. Dann bist Du beim nächsten mal hoffentlich mißtrauischer.
Post by Louis Noser
Post by Juergen Ilse
Post by Louis Noser
Ich habe jetzt einen vollständigen Scan mitttels Microsoft Security
Essentials am Laufen...
Egal, welches Ergebnis du bekommen hast: es bedeutet keineswegs, dass
dein Rechner noch sauber ist ...
Es bedeutet auch nicht, daß er verseucht ist.
Post by Louis Noser
Ja, das war und ist mir auch bewusst. (MSE hat in der Tat nichts gefunden.)
Würdest Du etwas tun? Neu aufsetzen?
Ich würde abwarten und die Sache beobachten. Verhält sich das System
insgesamt "merkwürdig", sprich: anders als vorher?

Ich tippe vielmehr darauf, daß es eine Phishing-Attacke war. Daß man
Deinen Facebook-Account übernehmen wollte. Oder so.
Loading...