<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>blog.grospolina.net - malware</title>
    <link>http://blog.grospolina.net/</link>
    <description>Katsumi's weblog</description>
    <dc:language>en</dc:language>
    <generator>Serendipity 1.6-alpha1 - http://www.s9y.org/</generator>
    <pubDate>Mon, 07 Mar 2011 10:14:07 GMT</pubDate>

    <image>
        <url>http://blog.grospolina.net/templates/default/img/s9y_banner_small.png</url>
        <title>RSS: blog.grospolina.net - malware - Katsumi's weblog</title>
        <link>http://blog.grospolina.net/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title> verfassung und verfassungsvertrag guttenberg</title>
    <link>http://blog.grospolina.net/archives/85-verfassung-und-verfassungsvertrag-guttenberg.html</link>
            <category>malware</category>
    
    <comments>http://blog.grospolina.net/archives/85-verfassung-und-verfassungsvertrag-guttenberg.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=85</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=85</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    Ja,  nachdem ich diesen Balken im &quot;guttenplag&quot; gesichtet hatte, &lt;img src=&quot;http://images.wikia.com/guttenplag/de/images/d/dd/Plagiat_graphic.jpg&quot; alt=&quot;Guttenberg muli transfer&quot; /&gt; &lt;br /&gt;&lt;em&gt;Quelle: http://de.guttenplag.wikia.com/wiki/Plagiate&lt;/em&gt;&lt;br /&gt;
erinnerte mich dies doch an diese &quot;Transferbalken&quot; beim edonkey.&lt;br /&gt;
Da geh&#039; ich dann also hin und starte mal diesen emule... &lt;br /&gt;
Das Suchergebnis ist herzerfrischend!&lt;br /&gt;&lt;!-- s9ymdb:56 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;1274&quot; height=&quot;782&quot; src=&quot;http://blog.grospolina.net/uploads/images/guttenberg1.gif&quot; alt=&quot;&quot;  /&gt;
&lt;br /&gt;
Vllt sende ich die &quot;setup.exe&quot; mal ein...&lt;br /&gt;
soweit, kat&lt;br /&gt;&lt;br /&gt;
Hier geht&#039;s weiter:&lt;br /&gt;
&lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2Jsb2cuZ3Jvc3BvbGluYS5uZXQvYXJjaGl2ZXMvODYtaWN1cGlkLU5GT3JjZS5odG1s&amp;amp;entry_id=85&quot;  onmouseover=&quot;window.status=&#039;http://blog.grospolina.net/archives/86-icupid-NFOrce.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;http://blog.grospolina.net/archives/86-icupid-NFOrce.html&quot;&gt;http://blog.grospolina.net/archives/86-icupid-NFOrce.html&lt;/a&gt;&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Sun, 20 Feb 2011 07:42:23 +0100</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/85-guid.html</guid>
    
</item>
<item>
    <title>icupid &amp; NFOrce</title>
    <link>http://blog.grospolina.net/archives/86-icupid-NFOrce.html</link>
            <category>malware</category>
    
    <comments>http://blog.grospolina.net/archives/86-icupid-NFOrce.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=86</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=86</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    Ich bin ja letztens über den &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2Jsb2cuZ3Jvc3BvbGluYS5uZXQvYXJjaGl2ZXMvODUtdmVyZmFzc3VuZy11bmQtdmVyZmFzc3VuZ3N2ZXJ0cmFnLWd1dHRlbmJlcmcuaHRtbA==&amp;amp;entry_id=86&quot;  onmouseover=&quot;window.status=&#039;http://blog.grospolina.net/archives/85-verfassung-und-verfassungsvertrag-guttenberg.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;Verfassungsvertrag&quot;&gt;Verfassung und Verfassungsvertrag&lt;/a&gt; gestolpert.&lt;br /&gt;
Ich meine diese generiert erscheinenden Dateien, die uns da zum download angeboten werden.&lt;br /&gt;
Beim emule.&lt;br /&gt;
&lt;a class=&quot;serendipity_image_link&quot;  href=&#039;http://blog.grospolina.net/uploads/images/guttenberg1.gif&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:56 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;90&quot; height=&quot;55&quot; src=&quot;http://blog.grospolina.net/uploads/images/guttenberg1.serendipityThumb.gif&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;
&lt;br /&gt;
Überprüfen wir zunächst, ob die Suchergebnisse wirklich generiert sind.&lt;br /&gt;
&lt;!-- s9ymdb:57 --&gt;&lt;img class=&quot;serendipity_image_center&quot; width=&quot;1277&quot; height=&quot;765&quot; src=&quot;http://blog.grospolina.net/uploads/images/i_am_generated.gif&quot; alt=&quot;&quot;  /&gt;&lt;br /&gt;
Das sieht ziemlich eindeutig aus.&lt;br /&gt;
Da die Suchergebnisse nur auf einem emule server generiert werden können,&lt;br /&gt;
schauen wir doch mal wo wir da sind.&lt;br /&gt;
Verbunden sind wir mit &quot;icupad&quot;:&lt;br /&gt;
&lt;pre&gt;eD2K Server
Name:	icupid
Beschreibung:	icupid  
IP:Port:	212.179.18.142:4232
Version:	17.15
Benutzer:	8,485
Dateien:	1,234,585
&lt;/pre&gt;&lt;br /&gt;

Ein whois bring Gewißheit:&lt;br /&gt;
&lt;pre&gt;
inetnum:        212.179.18.128 - 212.179.18.191
netname:        IPORTENT
descr:          IPORTENT
country:        IL
admin-c:        BNT1-RIPE
tech-c:         BHT2-RIPE
status:         ASSIGNED PA
remarks:        please send ABUSE complains to abuse@bezeqint.net
mnt-by:         AS8551-MNT
mnt-lower:      AS8551-MNT
source:         RIPE # Filtered

role:           BEZEQINT NETWORKING TEAM
address:        Bezeq International
address:        40 hashacham st.
address:        Petach Tikva 49170 Israel
phone:          +972 1 800014014
fax-no:         +972 3 9257674
e-mail:         hostmaster@bezeqint.net
admin-c:        MR916-RIPE
tech-c:         MR916-RIPE
tech-c:         RD1278-RIPE
nic-hdl:        BNT1-RIPE
remarks:        Please Send Spam and Abuse ONLY to abuse@bezeqint.net
mnt-by:         AS8551-MNT
source:         RIPE # Filtered

role:           BEZEQINT HOSTMASTERS TEAM
address:        Bezeq International
address:        40 hashacham st.
address:        Petach Tikva 49170 Israel
phone:          +972 1 800014014
fax-no:         +972 3 9257674
e-mail:         hostmaster@bezeqint.net
admin-c:        MR916-RIPE
tech-c:         LBHM-RIPE
tech-c:         HMSB-RIPE
nic-hdl:        BHT2-RIPE
remarks:        Please Send Spam and Abuse ONLY to abuse@bezeqint.net
mnt-by:         AS8551-MNT
source:         RIPE # Filtered

% Information related to &#039;212.179.0.0/18AS8551&#039;

route:        212.179.0.0/18
descr:        BEZEQ-INTERNATIONAL
origin:       AS8551
mnt-by:       AS8551-MNT
source:       RIPE # Filtered
&lt;/pre&gt;&lt;br /&gt;
Die Fährte führt also nach Israel.&lt;br /&gt;
Ich habe eine Datei - eine &quot;install64.exe&quot; - mal bei Avira, mwanalysis, anubis und virustotal hochgeladen.&lt;br /&gt; &lt;br /&gt;&lt;a href=&quot;http://blog.grospolina.net/archives/86-icupid-NFOrce.html#extended&quot;&gt;Continue reading &quot;icupid &amp;amp; NFOrce&quot;&lt;/a&gt;
    </content:encoded>

    <pubDate>Thu, 03 Mar 2011 07:50:47 +0100</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/86-guid.html</guid>
    
</item>

</channel>
</rss>
