<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    <title>blog.grospolina.net - botnet</title>
    <link>http://blog.grospolina.net/</link>
    <description>Katsumi's weblog</description>
    <dc:language>en</dc:language>
    <generator>Serendipity 1.6-alpha1 - http://www.s9y.org/</generator>
    <pubDate>Sun, 30 Aug 2009 01:13:50 GMT</pubDate>

    <image>
        <url>http://blog.grospolina.net/templates/default/img/s9y_banner_small.png</url>
        <title>RSS: blog.grospolina.net - botnet - Katsumi's weblog</title>
        <link>http://blog.grospolina.net/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>NPD Nordhausen hacked</title>
    <link>http://blog.grospolina.net/archives/68-NPD-Nordhausen-hacked.html</link>
            <category>botnet</category>
            <category>glastopf</category>
            <category>malware</category>
    
    <comments>http://blog.grospolina.net/archives/68-NPD-Nordhausen-hacked.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=68</wfw:comment>

    <slash:comments>3</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=68</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    &lt;u&gt;&lt;b&gt;Webpräsenz des Kreisverbandes Nordhausen der NPD von Indonesiern übernommen&lt;/b&gt;&lt;/u&gt;&lt;br /&gt;&lt;br /&gt;
&lt;i&gt;Für die Serie &quot;gehackte Parteienhomepages&quot; hat sich erfolgreich die NPD beworben.&lt;/i&gt;&lt;br /&gt;
Ein bösliches Individuum namens &quot;Anggun Pradesi&quot; aus Indonesien benutzt derzeit&lt;br /&gt;
die Homepage der NPD Nordhausen als Verteiler für bots.&lt;br /&gt;
Nachdem ich ja schon die FDP und die SPD zwischen hatte,&lt;br /&gt;
muss ich, weil ich ja unpolitisch bin, natürlich auch über diesen Fund auf unseren honeypots berichten.&lt;br /&gt;
Freundlicherweise können wir uns den Index anzeigen lassen.&lt;br /&gt;
&lt;PRE&gt;
playmobile$ wget http://www.npd-nordhausen.de/files//redaxo/
--20:02:12--  http://www.npd-nordhausen.de/files//redaxo/
           =&gt; `index.html&#039;
Resolving www.npd-nordhausen.de... 83.243.58.156
Connecting to www.npd-nordhausen.de|83.243.58.156|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 543 [text/html]
&lt;div class=&quot;bb-code-title&quot;&gt;CODE:&lt;/div&gt;&lt;div class=&quot;bb-code&quot;&gt;playmobile$&amp;#160;cat&amp;#160;index.html
....
&amp;#60;h1&amp;#62;Index&amp;#160;of&amp;#160;/files//redaxo&amp;#60;/h1&amp;#62;
&amp;#60;ul&amp;#62;&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;http://blog.grospolina.net/files//&quot;&amp;#62;&amp;#160;Parent&amp;#160;Directory&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;ade.txt&quot;&amp;#62;&amp;#160;ade.txt&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;admin/&quot;&amp;#62;&amp;#160;admin/&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;idade1.txt&quot;&amp;#62;&amp;#160;idade1.txt&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;idade2.txt&quot;&amp;#62;&amp;#160;idade2.txt&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;includes/&quot;&amp;#62;&amp;#160;includes/&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;index.txt&quot;&amp;#62;&amp;#160;index.txt&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;topmenu.php&quot;&amp;#62;&amp;#160;topmenu.php&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
....&lt;/div&gt;
playmobile$ wget http://www.npd-nordhausen.de/files//redaxo/index.txt
--18:54:28--  http://www.npd-nordhausen.de/files//redaxo/index.txt
           =&gt; `index.txt&#039;
Resolving www.npd-nordhausen.de... 83.243.58.156
Connecting to www.npd-nordhausen.de|83.243.58.156|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 4,558 (4.5K) [text/plain]

playmobile$ wget http://www.npd-nordhausen.de/files//redaxo/ade.txt
--18:52:56--  http://www.npd-nordhausen.de/files//redaxo/ade.txt
           =&gt; `ade.txt&#039;
Resolving www.npd-nordhausen.de... 83.243.58.156
Connecting to www.npd-nordhausen.de|83.243.58.156|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 53,181 (52K) [text/plain]

playmobile$ wget http://www.npd-nordhausen.de/files//redaxo/idade1.txt
--18:53:40--  http://www.npd-nordhausen.de/files//redaxo/idade1.txt
           =&gt; `idade1.txt&#039;
Resolving www.npd-nordhausen.de... 83.243.58.156
Connecting to www.npd-nordhausen.de|83.243.58.156|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 75 [text/plain]

playmobile$ wget http://www.npd-nordhausen.de/files//redaxo/idade2.txt
--18:53:47--  http://www.npd-nordhausen.de/files//redaxo/idade2.txt
           =&gt; `idade2.txt&#039;
Resolving www.npd-nordhausen.de... 83.243.58.156
Connecting to www.npd-nordhausen.de|83.243.58.156|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 2,160 (2.1K) [text/plain]

&lt;/PRE&gt;


 &lt;br /&gt;&lt;a href=&quot;http://blog.grospolina.net/archives/68-NPD-Nordhausen-hacked.html#extended&quot;&gt;Continue reading &quot;NPD Nordhausen hacked&quot;&lt;/a&gt;
    </content:encoded>

    <pubDate>Mon, 24 Aug 2009 19:08:04 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/68-guid.html</guid>
    
</item>
<item>
    <title>Mehr FastFlux Graphiken</title>
    <link>http://blog.grospolina.net/archives/52-Mehr-FastFlux-Graphiken.html</link>
            <category>botnet</category>
            <category>malware</category>
    
    <comments>http://blog.grospolina.net/archives/52-Mehr-FastFlux-Graphiken.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=52</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=52</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    Ich will euch hier mal einen kleinen Nachtrag bezüglich FastFlux in Form von ein paar Graphiken,&lt;br /&gt;
die ich von &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3JvYnRleC5jb20=&amp;amp;entry_id=52&quot;  onmouseover=&quot;window.status=&#039;http://robtex.com&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;robtex.com&quot;&gt;robtex.com&lt;/a&gt; &quot;ausgeschnitten&quot; habe, bieten.&lt;br /&gt;
Ich lasse diese mal unkommentiert:&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.grospolina.net/uploads/images/lovelifeportal.com_shared.gif&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:43 --&gt;&lt;img width=&quot;90&quot; height=&quot;64&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.grospolina.net/uploads/images/lovelifeportal.com_shared.serendipityThumb.gif&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;br /&gt;&lt;i&gt;loveliveportal.com shared&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.grospolina.net/uploads/images/18.82.8.163_shared.gif&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:44 --&gt;&lt;img width=&quot;90&quot; height=&quot;76&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.grospolina.net/uploads/images/18.82.8.163_shared.serendipityThumb.gif&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;
&lt;br /&gt;&lt;i&gt;18.82.8.163 shared&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;
Alle Graphiken sind nur Momentaufnahmen.&lt;br /&gt;
Ich hoffe ihr findet diese interessant!&lt;br /&gt;&lt;br /&gt; &lt;br /&gt;&lt;a href=&quot;http://blog.grospolina.net/archives/52-Mehr-FastFlux-Graphiken.html#extended&quot;&gt;Continue reading &quot;Mehr FastFlux Graphiken&quot;&lt;/a&gt;
    </content:encoded>

    <pubDate>Wed, 10 Jun 2009 09:35:14 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/52-guid.html</guid>
    
</item>
<item>
    <title>MIT FastFlux Botnetz #2</title>
    <link>http://blog.grospolina.net/archives/48-MIT-FastFlux-Botnetz-2.html</link>
            <category>botnet</category>
    
    <comments>http://blog.grospolina.net/archives/48-MIT-FastFlux-Botnetz-2.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=48</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=48</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    Eigentlich wollte ich ja nur noch mal sagen, wirres hin oder her,&lt;br /&gt;
also ... ich wollte euch zeigen, dass die Sache mit dem &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2Jsb2cuZ3Jvc3BvbGluYS5uZXQvYXJjaGl2ZXMvNDQtd2lycmVzLUNvbmZpY2tlcl9IeXBlLW5hZWNoc3Rlci1UZWlsLTIuaHRtbA==&amp;amp;entry_id=48&quot;  onmouseover=&quot;window.status=&#039;http://blog.grospolina.net/archives/44-wirres-Conficker_Hype-naechster-Teil-2.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;MIT Cambridge FastFlux&quot;&gt;Cambridge MIT FastFlux&lt;/a&gt; real ist.&lt;br /&gt;
Dann hab ich die Seite nimmer gefunden, wo zwei malware files dieser genannten IP zugeordnet werden.&lt;br /&gt;
Stattdessen hab ich das hier an der shell eingetippt:&lt;br /&gt;

&lt;pre&gt;
[play@mobile]# dig blogginhell.com
; &lt;&lt;&gt;&gt; DiG 9.2.4 &lt;&lt;&gt;&gt; blogginhell.com
;; global options:  printcmd
;; Got answer:
;; -&gt;&gt;HEADER&lt;&lt;- opcode: QUERY, status: NOERROR, id: 2589
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0

;; QUESTION SECTION:
;blogginhell.com.               IN      A

;; ANSWER SECTION:
blogginhell.com.        0       IN      A       18.58.7.93

[play@mobile]# whois 18.58.7.93
[Querying whois.arin.net]
[whois.arin.net]

OrgName:    Massachusetts Institute of Technology
OrgID:      MIT-2
Address:    Room W92-190
Address:    77 Massachusetts Avenue
City:       Cambridge
StateProv:  MA
PostalCode: 02139-4307
Country:    US
&lt;/pre&gt;
&lt;br /&gt;
Ahhh... nun fällt es mir wieder ein! :)&lt;br /&gt;
Eine sehr schöne Seite ist die von &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2Ruc2JsLmFidXNlLmNoLw==&amp;amp;entry_id=48&quot;  onmouseover=&quot;window.status=&#039;http://dnsbl.abuse.ch/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;dnsbl.abuse.ch&quot;&gt;dnsl.abuse.ch&lt;/a&gt;&lt;br /&gt;
Dort lässt sich einfach nach dem AS3 benannten autonomen System suchen.&lt;br /&gt;
Mit einem &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2Ruc2JsLmFidXNlLmNoL2Zhc3RmbHV4dHJhY2tlci5waHA/YXNuPTM=&amp;amp;entry_id=48&quot;  onmouseover=&quot;window.status=&#039;http://dnsbl.abuse.ch/fastfluxtracker.php?asn=3&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;FastFLux Tracker target=_blank&quot;&gt;FastFlux Tracker&lt;/a&gt; für AS3.&lt;br /&gt;
Nun weiss ich auch woher das MIT so genau Bescheid weiss :p

 
    </content:encoded>

    <pubDate>Thu, 23 Apr 2009 14:10:17 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/48-guid.html</guid>
    
</item>
<item>
    <title>Conficker_Hype - nächster Teil (#2)</title>
    <link>http://blog.grospolina.net/archives/44-Conficker_Hype-naechster-Teil-2.html</link>
            <category>botnet</category>
            <category>malware</category>
            <category>wirres</category>
    
    <comments>http://blog.grospolina.net/archives/44-Conficker_Hype-naechster-Teil-2.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=44</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=44</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    &lt;b&gt;Teil2:&lt;/b&gt;&lt;br /&gt;
&lt;i&gt;Fortsetzung von:&lt;/i&gt; &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2Jsb2cuZ3Jvc3BvbGluYS5uZXQvYXJjaGl2ZXMvNDMtQ29uZmlja2VyX0h5cGUtbmFlY2hzdGVyLVRlaWwtMS5odG1s&amp;amp;entry_id=44&quot;  onmouseover=&quot;window.status=&#039;http://blog.grospolina.net/archives/43-Conficker_Hype-naechster-Teil-1.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;http://blog.grospolina.net/archives/43-Conficker_Hype-naechster-Teil-1.html&quot;&gt;http://blog.grospolina.net/archives/43-Conficker_Hype-naechster-Teil-1.html&lt;/a&gt;&lt;br /&gt;
Robtex kann tolle Grafiken machen.&lt;br /&gt;
...inwieweit man den Grafiken und den Daten allgemein vertrauen kann, sei einmal dahingestellt.&lt;br /&gt;
Ich hab mir abgewöhnt weiter mails an solche Leute zu schreiben, ein Hinweis sollte reichen,&lt;br /&gt;
wie sich die Einträge in der robtex db durch nicht RFC konforme Nameserver beeinflussen lassen.&lt;br /&gt;

Nun aber die Bildchen:&lt;br /&gt;

&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.grospolina.net/uploads/images/Cambridge_FastFlux1.gif&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:31 --&gt;&lt;img width=&quot;90&quot; height=&quot;59&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.grospolina.net/uploads/images/Cambridge_FastFlux1.serendipityThumb.gif&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;i&gt;Cambridge FastFlux1&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;
Dort wollten wir aber gar nicht hin? Wir wollten doch über...&lt;br /&gt;
Wiedem auch sei, das hier ist eine ebenfalls schicke Grafik eines Knoten im Netzes:&lt;br /&gt;
&lt;!-- s9ymdb:32 --&gt;&lt;img width=&quot;791&quot; height=&quot;416&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.grospolina.net/uploads/images/ns_wapcitynews_com.gif&quot; alt=&quot;wapcity&quot; /&gt;
&lt;i&gt;wapcity&lt;/i&gt;&lt;br /&gt;
&lt;br /&gt;
Insgesamt sieht das Netz dort sehr fein aus, da muss man mit der Zunge schnalzen ;)&lt;br /&gt;
Aber im allgemeinen kann ich nicht verstehen, warum 6 Nameserver benutzt werden.&lt;br /&gt;
Der freundliche Herr Euler sagt, wenn wir stattdessen nur 5 benutzen, &lt;br /&gt;
würden wir keine Pfade mehr haben, die ins Leere laufen.&lt;br /&gt;
Sofern praktisch alle benutzten IPs miteinander Brücken bauen mit Hilfe dieser lustigen NS-Rekursion,&lt;br /&gt;
in derer immer 6 neue Nameserver in der Zone sind, wobei das parent in der Delegation vermisst wird,&lt;br /&gt;
ich meine ich bin ja kein Mathematiker, aber ich halte das für einen Schwachpunkt dieses Netzes.&lt;br /&gt;

&lt;b&gt;UND?&lt;/b&gt; Was ist jetzt passiert?&lt;br /&gt;
Ich schreib hier wirres Zeug über Königsberg und habe dabei vergessen,&lt;br /&gt;
was hier in der Überschrift steht.&lt;br /&gt;
Die lachen sich währenddessen mit Sicherheit kaputt über die Experten.&lt;br /&gt;
Alle forschen fleissig.&lt;br /&gt;
Leute, das ist &lt;i&gt;business&lt;/i&gt;, die ganze Struktur ist nicht nur einem genialen Kopf entsprungen,&lt;br /&gt;
der mit Sicherheit viel Geld dafür kassiert hat, sondern vielen, die sich mehr oder weniger kennen, vielleicht gar nicht.&lt;br /&gt;
Wenn die Experten sich Personen hinter den Zweigen dessen, was sie als Verzweigung vermuten, vorstellen könnten,&lt;br /&gt;
dann könnten sich diese eventuell irgendwann mal ein Bild davon machen.&lt;br /&gt;
Wenn auch nur IHR Bild. &lt;br /&gt;
Ausserdem kann solch ein Projekt durchaus durch Eigendynamik beeinflusst werden,&lt;br /&gt;
und wenn ich selber nicht sagen kann, warum das nun so funktioniert hat,&lt;br /&gt;
aber wenn ich mich an gewisse Regeln und Vorgehensweisen halte,&lt;br /&gt;
wodurch dies reproduzierbar &lt;b&gt;bleibt&lt;/b&gt;, und die Experten immer nur analysieren, was sie bekommen,&lt;br /&gt;
dann brauche ich mir niemals Sorgen zu machen, dass die &quot;Experten der Analyse&quot; auch jemals eine Struktur nur erahnen könnten.&lt;br /&gt;

&lt;br /&gt;und deshalb sagt kat:&lt;br /&gt;
Abschalten ;)&lt;br /&gt;

 
    </content:encoded>

    <pubDate>Fri, 10 Apr 2009 14:12:56 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/44-guid.html</guid>
    
</item>
<item>
    <title>Conficker_Hype - nächster Teil (#1)</title>
    <link>http://blog.grospolina.net/archives/43-Conficker_Hype-naechster-Teil-1.html</link>
            <category>botnet</category>
            <category>malware</category>
            <category>wirres</category>
    
    <comments>http://blog.grospolina.net/archives/43-Conficker_Hype-naechster-Teil-1.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=43</wfw:comment>

    <slash:comments>3</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=43</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    Tja, da gehen die sog. Experten hin und registrieren sich domains die der Conficker-Wurm anlegen wird,&lt;br /&gt;
um ein Update zu Verhindern, was ja eh aussichtlos erscheinen musste,&lt;br /&gt;
und dann geht der sucker hin und macht etwas vollkommen anderes.&lt;br /&gt;
Jede noch so falsche Information wird in diesen hype verwertet.&lt;br /&gt;
Bei den AVs, in den weblogs und .. überall.&lt;br /&gt;
Hat sich denn jemand mal die Mühe gemacht das gegenzuprüfen?&lt;br /&gt;
Nein?
...und der Rest der schreibenden Zunft macht was?&lt;br /&gt;
Abschreiben?&lt;br /&gt;
Nehmen wir einmal den Artikel auf Heise Security:&lt;br /&gt;
&lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3d3dy5oZWlzZS5kZS9zZWN1cml0eS9Db25maWNrZXItV3VybS1sYWVkdC1qZXR6dC1kb2NoLW5hY2gtLS9uZXdzL21lbGR1bmcvMTM2MDA1&amp;amp;entry_id=43&quot;  onmouseover=&quot;window.status=&#039;http://www.heise.de/security/Conficker-Wurm-laedt-jetzt-doch-nach--/news/meldung/136005&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;http://www.heise.de/security/Conficker-Wurm-laedt-jetzt-doch-nach--/news/meldung/136005&quot;&gt;http://www.heise.de/security/Conficker-Wurm-laedt-jetzt-doch-nach--/news/meldung/136005&lt;/a&gt;&lt;br /&gt;
Dort beginnt es so: &quot;Nach Angaben von...&quot;&lt;br /&gt;
und das der Wurm aus Korea nachgeladen hat.&lt;br /&gt;
Dort wird verwiesen auf &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2Jsb2cudHJlbmRtaWNyby5jb20vZG93bmFkY29uZmlja2VyLXdhdGNoLW5ldy12YXJpYW50LWluLXRoZS1taXgv&amp;amp;entry_id=43&quot;  onmouseover=&quot;window.status=&#039;http://blog.trendmicro.com/downadconficker-watch-new-variant-in-the-mix/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;http://blog.trendmicro.com/downadconficker-watch-new-variant-in-the-mix/&quot;&gt;http://blog.trendmicro.com/downadconficker-watch-new-variant-in-the-mix/&lt;/a&gt;&lt;br /&gt;
und&lt;br /&gt;
&lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2NvdW50ZXJtZWFzdXJlcy50cmVuZG1pY3JvLmV1L25ldy1kb3duYWRjb25maWNrZXItdmFyaWFudC1zcHJlYWRpbmctb3Zlci1wMnAv&amp;amp;entry_id=43&quot;  onmouseover=&quot;window.status=&#039;http://countermeasures.trendmicro.eu/new-downadconficker-variant-spreading-over-p2p/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;http://countermeasures.trendmicro.eu/new-downadconficker-variant-spreading-over-p2p/&quot;&gt;http://countermeasures.trendmicro.eu/new-downadconficker-variant-spreading-over-p2p/&lt;/a&gt;&lt;br /&gt;
Aha. &lt;br /&gt;
Was lesen wir da?&lt;br /&gt;
Oh, unser sucker lädt auch eine Datei namens &quot;fuck4.exe&quot; von goodnewsdigital.com ?&lt;br /&gt;
Die erste Ip die mir angeboten wurde war tatsächlich in Korea beherbergt.&lt;br /&gt;
Mir ist aber auch gelungen, das &quot;Massachusets Institut of Technology&quot; damit in Verbindung zu bringen.&lt;br /&gt;
Wie das kann?&lt;br /&gt;
&lt;br /&gt;

 &lt;br /&gt;&lt;a href=&quot;http://blog.grospolina.net/archives/43-Conficker_Hype-naechster-Teil-1.html#extended&quot;&gt;Continue reading &quot;Conficker_Hype - nächster Teil (#1)&quot;&lt;/a&gt;
    </content:encoded>

    <pubDate>Fri, 10 Apr 2009 10:53:00 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/43-guid.html</guid>
    
</item>

</channel>
</rss>