Die DEUTSCHEN Trojaner-Seiten
 
Home
Dialer: Der Trick mit bekannten Datei - Icons

Um Anwender mit zahlreichen Tricks, Versprechungen und Vorgabe falscher Tatsachen zu animieren einen Dialer zu installieren, darüber haben wir bereits mehrfach berichtet. Der Fantasie sind dabei keine Grenzen gesetzt, wie auch dieses Beispiel mal wieder zeigt. Wir haben einen Dialer gefunden, der als Programm - Icon das bekannte Icon einer HTML-Datei trägt.

Im linken Bild das Programm mit der angezeigten Dateiendung ".exe". Da jedoch Window - Betriebssysteme standardmässig "Erweiterungen bei bekannten Dateitypen ausblenden" aktiviert haben, so fällt diese Datei erst einmal gar nicht weiter auf, wie im rechten Bild auch zu sehen ist.

Dahinter verbirgt sich jedoch ein waschechter Dialer und keine HTML - Datei. Schon beim Start versucht das Programm einen Autostarteintrag in die Registry zu schreiben:

Dieser Vorgang soll bewirken, dass der Dialer auch bei jedem erneuten Systemstart ebenfalls ausgeführt wird, jedoch sich nicht gleich einwählt. Auch hier ist das Icon in unteren Taskleiste sichtbar:

Das HTML-Icon ist in jedem Fall nicht zu übersehen, da es auf dem Desktop und unter zwei Punkten im Windows Startmenü als Verknüpfung zum Dialer angelegt wird. Der Dialer selber befindet sich unter gleichen Namen nun im Verzeichnis c:\programme\webdialer\

Nach unserem Test legt der Dialer auch eine neue DFÜ-Verbindung an, jedoch erst nachdem ein erster Einwahlversuch getätigt worden ist. Nur der Start des Dialers reicht also nicht aus:

Es wird nur eine Rufnummer "049" (das ist eigentlich die internationale Vorwahl für Deutschland) angezeigt und nicht die Rufnummer "0190-846377", die zur Einwahl verwendet und im Bedienermenü des Dialers angezeigt wird.

Der Dialer hat in unserem Test ein Dialerschutzprogramm aus dem Speicher entfernt, als dieser ausgeführt worden ist. Wir möchten an dieser Stelle das Programm nicht erwähnen, können nur so viel sagen, dass es sich nicht um unser YAW 3.5 handelte.

Eine automatische Einwahl bei Start der Dialerdatei erfolgt nicht. Daher könnte der Leser jetzt auch zu Recht behaupten, warum der "Trick" mit dem Icon überhaupt an dieser Stelle erwähnt wird.

Wir wissen nicht, zu welchem Webangebot dieser Dialer gehört. Doch stelle man sich einen anderen Dialer mit ähnlichen sehr bekannten Icons vor, die sich zum Beispiel schon beim Besuch einer präparierten Webseite installieren. Oder einen Dialer, der sich selber ohne jegliche Aktivität des Anwenders einwählt (Hinweis: Dieses konnte im Zusammenhang mit den hier aufgeführten Dialer nicht in Zusammenhang gebracht werden !). Das gewählte Programmicon fällt weniger auf, da es dem Anwender vertraut ist. - Vorausgesetzt natürlich, der Anwender hat den Internet Explorer als seinen Standard - Browser eingestellt.

Mit diesem Bericht möchten wir lediglich klarstellen und davor warnen, dass sich auch hinter einem sehr vertrauten Icon ein Dialer verbergen kann. Daher empfehlen wir jedem Anwender die Option "Erweiterungen bei bekannten Dateitypen ausblenden" zu deaktivieren.

Dieses Funktion deaktiviert man wie folgt:

Arbeitsplatz -> Menü "Extras" -> Ordneroption -> Ansicht -> unter dem Punkt "Erweiterungen bei bekannten Dateitypen ausblenden" das Häkchen entfernen. Die Deaktivierung dieser Option bewirkt, dass bei jeder angezeigten Datei in einem Fenster auch immer die Dateiendung angezeigt wird, wie es ganz oben auf dieser Seite im linken Bild auch der Fall ist.

Merke:
Jeder Anwender sollte bei unbekannten Dateien nicht nur auf das Programm - Icon achten, sondern vor allem auf die Dateiendungen. Das schützt nicht nur vor Dialern, sondern auch Viren, Würmern und Trojanischen Pferden, die ansonsten sehr schnell schon mal "übereifrig" ausgeführt werden könnten, da man das Icon ja kennt.

Infos und Schutz gegen unerwünschte Dialersoftware

(tt) 08.12.2002