<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>datenklause.de &#187; Forensik</title>
	<atom:link href="http://www.datenklause.de/blog/archives/category/forensik/feed" rel="self" type="application/rss+xml" />
	<link>http://www.datenklause.de/blog</link>
	<description>Schreie aus dem Serverraum</description>
	<lastBuildDate>Fri, 23 Jul 2010 14:03:26 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>de</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Vogel Strauss</title>
		<link>http://www.datenklause.de/blog/archives/1638</link>
		<comments>http://www.datenklause.de/blog/archives/1638#comments</comments>
		<pubDate>Thu, 25 Mar 2010 12:07:28 +0000</pubDate>
		<dc:creator>sirko</dc:creator>
				<category><![CDATA[Forensik]]></category>

		<guid isPermaLink="false">http://www.datenklause.de/blog/?p=1638</guid>
		<description><![CDATA[Deutscher Pharmakonzern. Mein Kollege muss den Ausweis an der Drehtür vorzeigen, die Personalien werden aufgenommen, man muss zehn Unterschriften leisten. Für Diagramme, die man später selbst vorzeigen wird. Aber egal, er will ja Geld verdienen. Die IT der Standorte wird zentral administriert, es wuchert ein Biotop von Windows 2000 bis XP. Dann startet er seine [...]]]></description>
			<content:encoded><![CDATA[<p>Deutscher Pharmakonzern. Mein Kollege muss den Ausweis an der Drehtür vorzeigen, die Personalien werden aufgenommen, man muss zehn Unterschriften leisten. Für Diagramme, die man später selbst vorzeigen wird. Aber egal, er will ja Geld verdienen. Die IT der Standorte wird zentral administriert, es wuchert ein Biotop von Windows 2000 bis XP. Dann startet er seine Präsentation und bekommt den Auftrag. Später gibt es dann bei einer Videokonferenz ein Problem: Der Nutzer kann sich vom Firmen-Standort nicht anmelden. Ein kurzer Blick auf die Logfiles des Servers auf unserer Seite offenbart, der Login klappt fehlerlos, allerdings kommt sofort ein zweiter Request mit der gleichen Session-ID aus Russland. Natürlich wird der Session-Key sofort ungültig und der Nutzer abgemeldet.<br />
Ui.<br />
Uiuiui!<br />
Weitere Versuche ergeben, dass irgendjemand in Russland wirklich jeden Klick des Unternehmens nachvollzieht.<br />
Und was macht das Unternehmen?</p>
<p>Richtig.</p>
<p>Gar nichts.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.datenklause.de/blog/archives/1638/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Spamtrap-Orders</title>
		<link>http://www.datenklause.de/blog/archives/1548</link>
		<comments>http://www.datenklause.de/blog/archives/1548#comments</comments>
		<pubDate>Thu, 28 Jan 2010 14:36:41 +0000</pubDate>
		<dc:creator>sirko</dc:creator>
				<category><![CDATA[Forensik]]></category>
		<category><![CDATA[Spam]]></category>

		<guid isPermaLink="false">http://www.datenklause.de/blog/?p=1548</guid>
		<description><![CDATA[Ich habe einen bösen Verdacht. Ein bestimmter Server landet beinahe täglich auf einer RBL. Die Mail-Logs habe ich nun täglich untersucht, es gibt kein erhöhtes Mail-Aufkommen, die Absender- und Ziel-Adressen weisen keine Anomalien auf, die auf Spam hinweisen. Besagte RBL arbeitet mit Spam-Traps. Auf dem Server liegen fast nur Online-Shops verschiedenster Art. Trotzdem landet die [...]]]></description>
			<content:encoded><![CDATA[<p>Ich habe einen bösen Verdacht. Ein bestimmter Server landet beinahe täglich auf einer RBL. Die Mail-Logs habe ich nun täglich untersucht, es gibt kein erhöhtes Mail-Aufkommen, die Absender- und Ziel-Adressen weisen keine Anomalien auf, die auf Spam hinweisen. Besagte RBL arbeitet mit Spam-Traps. Auf dem Server liegen fast nur Online-Shops verschiedenster Art. Trotzdem landet die Kiste fast täglich auf einer RBL. Das kann kein Zufall sein.</p>
<p>Wenn man wissen will, warum etwas geschieht, endet man immer bei dieser uralten Frage: Que bono. Wer profitiert?</p>
<p>Nun ist es für einen Online-Shop ziemlich dumm, wenn ein beträchtlicher Teil der ausgehenden Mails nicht ankommt. Es wäre eine effektive Form von Sabotage, täglich beim Shop eines Konkurrenten eine Fake-Bestellung mit einer Spam-Trap-Adresse auszuführen. Der Aufwand ist minimal und die Wirkung enorm. Egal, ob es die Verifikation der E-Mail-Adresse oder die Bestellbestätigung ist, die IP des Servers vom Shop landet durch eine einzige Mail in einer RBL.</p>
<p>Ich kann das natürlich nicht beweisen. Noch nicht. Aber da fällt mir sicher etwas ein.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.datenklause.de/blog/archives/1548/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
