NL Dialers, zijn deze aan te pakken ?

Pagina: 1
Acties:
  • 122 views sinds 30-01-2008
  • Reageer

  • LionO
  • Registratie: Juni 2001
  • Laatst online: 02-12-2025
M'n neefje heeft gisteren 10 minuten achter m'n PC gezeten en nu ben ik dus gezegent met een nieuwe dialer+trojan (code.exe). Deze verbindt constant met het IP address http://80.69.160.78/ (uiteraard 404 als ik hem zelf bezoek) en stuurt hier kleine blokken data naar toe (moet nog even uitzoeken wat hij precies verstuurd).

Dit blok is eigendom van:
Server: whois.ripe.net]

% This is the RIPE Whois server.
% The objects are in RPSL format.
%
% Rights restricted by copyright.
% See http://www.ripe.net/ripencc/pub-services/db/ copyright.html

inetnum: 80.69.160.0 - 80.69.167.255
netname: NLNETSERV
descr: NetServices BV
country: NL
admin-c: TBNS1-RIPE
tech-c: TBNS1-RIPE
tech-c: JHNS1-RIPE
status: ASSIGNED PA
notify: hostmaster@switchworld.nl
mnt-by: NETS-MNT
changed: hostmaster@switchworld.nl 20021127
source: RIPE

route: 80.69.160.0/21
descr: Netservices
origin: AS25179
notify: hostmaster@switchworld.nl
mnt-by: NETS-MNT
changed: hostmaster@switchworld.nl 20020912
source: RIPE

person: Terry Bosch
address: Netservices BV
address: Saffierborch 12
address: NL-5241 LN, Rosmalen
address: The Netherlands
phone: +31 73 5230470
e-mail: hostmaster@switchworld.nl
nic-hdl: TBNS1-RIPE
mnt-by: NETS-MNT
changed: hostmaster@switchworld.nl 20020814
source: RIPE

person: Jesse Heitlager
address: Netservices BV
address: Saffierborch 12
address: NL-5241 LN, Rosmalen
address: The Netherlands
phone: +31 73 5230470
e-mail: hostmaster@switchworld.nl
nic-hdl: JHNS1-RIPE
changed: hostmaster@ripe.net 20021128
source: RIPE
Sites waar je de trojan kan opdoen is bijv (www.mp3downloads.nl_NIET_IE_GEBRUIKEN !!!), waar m'n neefje het dus vandaan heeft.

Is het mogelijk om de eigenaar/beheerder/bedrijf die dit trojan+dailer exploiteerd juridisch gezien aan te pakken ?
Of kan ik hem erbij naaien bij Brein (voor aanbieden MP3's), Switchpoint(*) zelf (misbruik dienst) of nog andere opties ?

edit:


*) zouden ze eigenlijk wel gebruik maken van switchpoint, want daar is toch een speciale switchpoint programma voor ? Het programma dat ik heb is geen officiele Switchpoint dialer.

Telefoonnr gevonden van de dialer (gelukkig is m'n modem niet aangesloten): [url=http://www.opta.nl/index.asp?url=%2Faanbieders%2Ftelecommunicatie%2Fnummers%2F08000900nummers%2Fzoekresultaat.asp&pr=1&ft=s&vn=0906&nr=2001027&x=57&y=1]0906-2001027[/url (€0,70 p/m), eigenaar "THE SWITCH COMPANY B.V."

Gezellig linkje naar het fenomeen ansich: http://www.netkwesties.nl/editie61/artikel1.html

[ Voor 18% gewijzigd door LionO op 12-10-2003 12:48 ]

Another Stupid N00b ! Mijn machientje(s) PC Specs
"If it ain't broken, don't sell it", me ?


  • Pantagruel
  • Registratie: Februari 2000
  • Laatst online: 22-02 20:48

Pantagruel

Mijn 80486 was snel,....was!

Ik zou zeer zeker Switchpoint een emailtje sturen om ze door te geven dat een van hun klanten een dialer/trojan verspreidt, waarschijnlijk doen zij er dan wel wat aan.

Hoe het in Nederland is gesteld mbt dialers weet ik niet. Misschien dat je een klacht bij KPN in kunt dienen. Verder ben ik niet thuis in wet technische mogelijkheden om iets tegen de trojan/dialer verspreider te doen. Aangifte doen bij de politie ???

Asrock Z77 Extreme6, Intel i7-3770K, Corsair H100i, 32 GB DDR-3, 256 GB Samsung SSD + 2 x 3TB SATA, GeForce GTX 660 Ti, Onboard NIC and sound, SyncMaster 24"&22" Wide, Samsung DVD fikkertje, Corsair 500R


  • eghie
  • Registratie: Februari 2002
  • Niet online

eghie

Spoken words!

met etherreal kun je zien wat voor pakketjes die stuurt.

  • LionO
  • Registratie: Juni 2001
  • Laatst online: 02-12-2025
TCP Dump laat het ook zien, allemaal encrypted zooi. Geen UUencode, UNIcode of andere structuur in te ontdekken. Ik heb hem nu hernoemd/gekilled zodat hij niet meer werkt, dan kan ik het beestje verder analyseren. Wat moet een programma zonder venster bijv. met common dialog dll's ? De hooks in het register naar mxq-scripts (c:\progra~1\startportal\*.mxq)), zijn al vertrokken. Spybot S&D herkent alleen de register sleutels, de naam verandert waarschijnlijk te vaak om opgenomen te worden in de database.

Another Stupid N00b ! Mijn machientje(s) PC Specs
"If it ain't broken, don't sell it", me ?


Verwijderd

Ik snap eigenlijk niet waar jullie je druk om maken, ten eerste ben je zelf verantwoordelijk voor de software die je installeert en ten tweede is deze software heel makkelijk te verwijderen.

Op die site die jullie noemden komt zelfs een duidelijke waarschuwing naar boven (als je de security settings van IE hebt laten staan zoals ze standaard staan) waarin vanalles staat waar ik zelf dus nooit mee accoord zou gaan, maar goed, ff gedownload op een aparte computer en ff gekeken wat er allemaal voor 'trojan' achtige dingen geinstalleerd worden. Ding schijnt zo nu en dan te controleren of er een update ofzo klaarstaat. Niks mis mee, doet zoveel software. En als je het niet leuk vind, in het Software menu van Windows staat het programma 'Switch', wat je simpelweg kunt verwijderen.

Ik heb wel meer dialer achtige software gezien die veel erger is, sterker nog, ik vind deze netjes, misschien wel te netjes.

Hebben jullie een tijdje terug niet dat verhaal gezien bij Kassa over die dialer die spontaan begon te bellen. Was dat niet iets van Fotovlucht ofzo? Dat soort dingen vind ik veel erger, die paar bytes bandbreedte misbruik lig ik niet zo wakker van...

  • FragNeck
  • Registratie: Augustus 2000
  • Laatst online: 17-05 15:54
Verwijderd schreef op 11 december 2003 @ 10:16:
Ik snap eigenlijk niet waar jullie je druk om maken, ten eerste ben je zelf verantwoordelijk voor de software die je installeert .
Ik neem aan dat een Trojan niet iets is wat je zelf installeert.
Iig niet iets waar je voor kiest.

http://eu.battle.net/d3/en/profile/Paus-2178/hero/2313958


  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 23:37
wel, je krijgt bij het bezoeken zo'n melding of je zon dialer wilt instaleren of iets dergelijks. Ben je dus gewoon dom als je op ja rost.

dan krijg je rommel ja

CISSP! Drop your encryption keys!


Verwijderd

laurens0619 schreef op 11 december 2003 @ 12:48:
wel, je krijgt bij het bezoeken zo'n melding of je zon dialer wilt instaleren of iets dergelijks. Ben je dus gewoon dom als je op ja rost.

dan krijg je rommel ja
Lekker constructief, volgens mij zitten bij velen van ons zeer regelmatig andere gebruikers op de PC. Niet iedereen is zo oplettend. Hoe vaak word je niet door familie en vrienden gevraagd om hun problemen op te lossen.

Verwijderd

FragNeck schreef op 11 december 2003 @ 10:52:
[...]


Ik neem aan dat een Trojan niet iets is wat je zelf installeert.
Iig niet iets waar je voor kiest.
Ik heb deze eens bekeken en hier geef je wel degelijk zelf toestemming voor... sommige mensen lezen die boodschappen gewoon niet die in beeld verschijnen, geen wonder dat dingen als Gator zo goed lopen...
Pagina: 1