Zum Inhalt springen

funrecycler

Tipps und Tutorials

Primäres Menü
  • Startseite
  • Start
  • 2011
  • Juni
  • 23.
  • Details zu dem "Phishing-Angriff" auf K&M Elektronik

Details zu dem "Phishing-Angriff" auf K&M Elektronik

iang 23. Juni 2011 2 Minuten gelesen

Ich wurde gestern von einem Bekannten auf eine E-Mail von K&M hingewiesen, in der für eine Gutschrift geworben wird. Die Mail kam von K&M und sah auch vertrauenswürdig aus, zumal sie auf die offizielle K&M-Webseite linkte. Es was aber trotzdem eine Phishingmail. Was war passiert?
Zuerst – anders als in vielen Foren vermutet – K&M wurde nicht gehackt und es wurden auch keine Daten gestohlen. Was die Phisher hier ausgenutzt haben, war eine „Sicherheitslücke“ im K&M-Shopsystem. Das bedeutet: Ihr braucht Euer PW nicht zu ändern.
Zu den Details:
Da hat der Programmierer des Shops eindeutig gepennt. Beim Aufruf der Shop-Kategorien wird in der URL ein Parameter mitgebeben z.B. „cat=5“. Der GuteProgrammierer™ überprüft jetzt, ob hier wirklich eine Zahl übergeben wurde. Im Falle K&M wurde das nicht überprüft und – das ist der Oberknaller – der Wert direkt an die Datenbank durchgereicht. So konnte man ein geschickt platziertes SQL an diesem Parameter dazu nutzen, auf der Ergebnis-Seite seinen eigenen HTML-Code anzeigen zu lassen. (Stichwort: SQL-Injection).
Was passiert nun hier in diesem Fall, wenn man auf den Link geklickt hat?
– die offizelle K&M-Webseite wurde aufgerufen
– Es wurde die K&M-Webseite auch korrekt angezeigt
– Zusätzlich wurde ein Java-Applet geladen
– Dieses Java-Applet hat durch eine Sicherheitslück eine EXE heruntergeladen und ausgeführt
– diese EXE hat sich auf dem Rechner installiert und in den Autostart der Registry eingetragen
Ich habe die EXE durch Virus-Total gejagt. Kein Scanner hat die EXE als Malware/Virus erkannt (So viel zu diesen Snakeoil-Produkten).

Beitragsnavigation

Zurück: Lubuntu Energieverwaltung, wo ?
Weiter: later on kindle – Erweiterung im Chrome

Verwandte Geschichten

Firefox: Neue Tabs direkt neben dem aktuellen öffnen

iang 3. Oktober 2025 0

Raspi wird zum Internetradio – moodeaudio

iang 25. Juni 2020 1

jitsi – aber sicher!

iang 18. April 2020 2
Neueste Beiträge
  • Ubuntu 20.04 Standard Dokumentenbetrachter druckt nicht.
  • Wakeup-on-Lan von der Synology
  • Unifi Cloud Key – Passwort Problem
  • LabelWriter 450 unter Linux installieren
  • Meshtastic ist tot, es lebe Meshcore
Neueste Kommentare
  1. Kirdan zu portainer auf der synology – docker aber richtig
  2. Detlef zu Raspi wird zum Internetradio – moodeaudio
  3. Alexander zu Sonoff S26 WiFi Smart Plug mit alternativer Firmware flashen
  4. Raspi wird zum Internetradio – moodeaudio – funrecycler zu noxon 90elf bereinigen der firmware
  5. Sven zu Abfallkalender im ioBroker
Archive
  • Februar 2026
  • November 2025
  • Oktober 2025
  • August 2025
  • Februar 2024
  • Januar 2024
  • Oktober 2023
  • Juli 2023
  • Januar 2023
  • Juni 2020
  • April 2020
  • Januar 2020
  • August 2019
  • Mai 2019
  • März 2019
  • Dezember 2018
  • November 2018
  • Oktober 2018
  • September 2018
  • Juni 2014
  • Mai 2014
  • April 2014
  • März 2014
  • Januar 2014
  • Dezember 2013
  • November 2013
  • Oktober 2013
  • Juli 2013
  • April 2013
  • März 2013
  • Januar 2013
  • Dezember 2012
  • November 2012
  • September 2012
  • August 2012
  • Juli 2012
  • Juni 2012
  • Mai 2012
  • April 2012
  • März 2012
  • Februar 2012
  • Januar 2012
  • Dezember 2011
  • November 2011
  • Oktober 2011
  • September 2011
  • August 2011
  • Juli 2011
  • Juni 2011
  • Mai 2011
  • April 2011
  • März 2011
  • Februar 2011
  • Januar 2011
  • Dezember 2010
  • November 2010
  • Oktober 2010
  • September 2010
  • August 2010
  • Juli 2010
  • Juni 2010
  • Mai 2010
  • April 2010
  • März 2010
  • Februar 2010
  • Januar 2010
  • Dezember 2009
  • November 2009
  • Oktober 2009
  • September 2009
  • August 2009
  • Juli 2009
  • Juni 2009
  • Mai 2009
  • April 2009
  • März 2009
Kategorien
  • Allgemein
  • Amateurfunk
  • Android
  • AVR
  • CNC
  • Computer & Technik
  • Datenleck
  • Games
  • Grafik
  • GSM
  • Hardware
  • Kniffe und Tricks
  • Linux
  • Mac
  • Mikrokontroller
  • misc
  • Politik
  • Programmieren
  • Reviews
  • Software
  • Technik, Trends & News
  • Techniknews
  • Tools
  • Tutorial
  • Video
  • Webseiten
  • yvotd

Das hast du vielleicht versäumt

Ubuntu 20.04 Standard Dokumentenbetrachter druckt nicht.

iang 12. Februar 2026 0

Wakeup-on-Lan von der Synology

iang 12. Februar 2026 0
DeepinBildschirmfoto_Bereich-auswählen_20200620115953.png

Unifi Cloud Key – Passwort Problem

iang 12. Februar 2026 0

LabelWriter 450 unter Linux installieren

iang 12. Februar 2026 0
Urheberrecht © Alle Rechte vorbehalten. | MoreNews von AF themes.