Quantcast
Channel: Mail – Unser täglich Spam
Viewing all articles
Browse latest Browse all 3804

Good day Elias Schwerdtfeger NowYou Can Get Med

$
0
0

Wie, jetzt erst?! :D

Nun gut, greife ich mal eine x-be­lie­bige 08/15-Spam raus, wie sie so all­ge­gen­wär­tig ist, dass sie sich kaum noch je­mand an­schaut.

Have a nice day Elias Schwerdtfeger
Here You Can Order Exclusive Pills :-)
http (doppelpunkt) (doppelslash) tulaykumasci (punkt) com (slash) wp (strich) content (slash) themes (slash) breeze (slash) stuck (punkt) php

Hey, Spammer!

Ist ja toll, dass du meine Mail­adresse mit meinem Namen zu­sam­men­ge­kriegt hast. Und noch be­grüßens­werter finde ichs, dass dir gar nichts ge­fähr­liches ein­fällt, um dieses Wissen für deine krimi­nellen Machen­schaften zu be­nutzen – denn auch die nie­drig­sten Preise für ir­gend­welche Pimmel­pillen bräch­ten mich nie­mals auf die Idee, bei einem ge­mein­ge­fähr­lichen Gift­mischer von Spam-Apo­theker zu kaufen. Allein die Tat­sache, dass je­mand Medi­ka­mente ver­kauft und zur Auf­fas­sung kommt, diese gingen nur mit il­legaler und aso­zialer Spam weg… nee, friss deine Gift­pillen ein­fach selbst!

Eben­falls lustig ist die an­ge­ge­bene URL. Diese geht direkt in das Theme-Ver­zeich­nis einer Word­Press-In­stal­lation und legt auf diese Weise Zeug­nis davon ab, dass du…

  1. …ent­weder an­de­ren Leuten Word­Press-Themes mit fern­steuer­barem Tro­janer-Code zum Down­load und zur In­stal­lation an­bie­test, oder…
  2. …dass du an­fäl­lige Word­Press-In­stal­la­tionen crackst, um solchen Tro­janer-Code rein­zu­machen.

In beiden Fäl­len ist voll­kom­men klar, dass man von dir nicht ein­mal ein harm­loses An­gebot an­nehmen sollte, weil du ein Ver­brecher bist.

Dieser Ein­druck wird dann davon ver­stärkt, was unter dem von dir an­ge­ge­benen Link zu finden ist. Natür­lich liegt dort keine Apo­theke, sondern nur ein Weiter­leiter, den du brauchst, weil deine rich­tigen Be­trugs­domains sonst bin­nen einer halben Stunde auf jeder Black­list dieser Welt stün­den. Und dein in Java­Script rea­li­sier­ter Weiter­leiter zieht es vor, etwas kryp­tisch zu sein:

Screenshot eines Terminal-Fenster mit der Ausgabe von lynx -dump -mime_header von der angegebenen URL, die eine in JavaScript programmierte Entschlüsselung verschlüsselten JavaScript-Codes zeigt; der entschlüsselte Code wird dann nach 1,3 Sekunden ausgeführt. Ansonsten gibt es, von einem idiotisch-dadaistischen Titel einmal abgesehen, keine weiteren Inhalte.

Spammer, es besteht kein tech­nischer Grund, da nicht direkt

window.top.location.href = 'http://genericherbpurchase.ru';

rein­zu­schreiben. Das kommt näm­lich bei der „Ent­schlüs­se­lung“ heraus¹. Der ein­zige Grund, wes­halb du das so ver­schlüs­selst, liegt in der Er­schwe­rung auto­ma­tischer Scans. Und dir soll ich Pillen ab­kaufen?

Screenshot der betrügerischen Website. Eine Pimmelpillen-Apotheke der Marke 'Canadian Pharmacy' mit hochnotpeinlichen Amerika-Getümel in deutscher Sprache

Weil du so ein „ka­na­discher Apo­theker“ bist? Dessen Web­site in der TLD für Russ­land liegt? Und der mir am 26. Juni erzählt, dass heute der 4. Juli sei, ganz so, als ob der 4. Juli für mich ir­gend­eine Be­deu­tung habe? (Oder haben die USA in­zwischen ein Stern­chen mehr auf ihrer Flagge, und ich habs noch nicht mit­be­kommen? Wäre gar nicht so schlecht, dann hätte die BRD end­lich mal eine Ver­fas­sung und die Menschen in der BRD Rechte…)

Ach komm, Spammer! Da hät­test du dir die „deutsche Über­set­zung“ deiner Gift­apo­theke auch gleich sparen können.

Dein dich „genießender“
Nachtwächter

¹Um das zu „entschlüsseln“, habe ich einfach den Code editiert und anstelle von setTimeout eine Ausgabeanweisung verwendet. Bei solchen Versuchen ist immer Vorsicht geboten, vor allem, wenn man nicht leicht verstehen kann, was im betrachteten Code geschieht oder wenn man nicht genau weiß, was man tut. Es ist Code von Kriminellen, mit dem herumgespielt wird! In diesem Fall war es trivialer und verständlicher Code…


Viewing all articles
Browse latest Browse all 3804