Die DEUTSCHEN Trojaner-Seiten
 
Home
Windows - Nachrichtendienst über Dialerangebot ausschalten

Wir staunten nicht schlecht, als wir dem Hinweis eines Besuchers unserer Seiten folgten. Auf der Webseite save-pc.com (bitte nur erfahrene Anwender sollten diese Seite besuchen und sowieso nur auf eigene Gefahr !) wird eine Anleitung über einen 0190-Dialers angeboten, mit deren Hilfe der Windows - Nachrichtendienst in drei Schritten ausgeschaltet werden kann. So etwas kam unserem Besucher und auch uns sehr bekannt vor, da wir ebenfalls eine derartige Anleitung seit geraumer Zeit bei uns kostenlos anbieten. Also machten wir einen Test, installierten den Dialer und wählten uns damit ein.

Die Webseite

So gingen wir dem Hinweis nach und besuchten am 19.12.2002 in den Abendstunden das besagte Webangebot. Zunächst einmal mit dem Netscape, da wir bis dahin noch nicht wussten, was uns überhaupt auf der Seite erwarten wird.


Bitte in das Bild klicken um eine Vergrößerung zu betrachten

Der Seitenbetreiber soll laut Selbstauskunft (Impressum der Seite) in Südafrika leben. In der Tat gibt es einige Leute unten dem gleichen Nachnamen in diesem Land, jedoch ist kein Telefoneintrag unter dem vollen Vor- und Nachnamen unter der genannten Anschrift bei der Telefonauskunft Südafrika zu finden. Aber wir hatten ohnehin nicht vor, diese Person anzurufen . . .


Bitte in das Bild klicken um eine Vergrößerung zu betrachten

Tatsächlich ! Der Seitenbetreiber benutzt in seiner Beschreibung auf der Informationsseite Auszüge aus unserer Anleitung, worum es bei dem Windows Nachrichtendienst es überhaupt geht. Unter die Seite auch noch sein eigenes Copyright - Zeichen zu setzten, kann schon als eine Frechheit bezeichnet werden, da wir mehr als genug Zeugen zur Verfügung hätten, wer denn den Text wirklich geschrieben hat.


Bitte in das Bild klicken um eine Vergrößerung zu betrachten

Das machte uns Neugierig auf mehr, was für eine Anleitung denn da wohl angeboten wird. Wem würde das auch nicht interessieren, wenn man bereits in der Beschreibung seine eigenen Worte wiederfindet ?

Die Dialerinstallation über die Webseite mittels ActiveX

So klickten wir auf den Link "Anleitung" und wir bekamen einen ActiveX - Hinweis, den wir mit "Ja" bestätigten um es ausführen zu lassen. Wir erhielten einen weiteren Sicherheitshinweis, wo "eConnect v1.0.0.1" installiert und ausgeführt werden soll. Unter "ausführen" würde ein normaler Anwender verstehen, dass dieses Programm heruntergeladen und gestartet wird. Somit bestätigten wir auch diesen Hinweis wieder mit "Ja", da wir ja schauen wollten, was sich hinter dem Angebot verbergen könnte.


Bitte in das Bild klicken um eine Vergrößerung zu betrachten

Bestätigt man die ganzen Hinweise jedoch nicht, bekommt der Besucher immerhin den Download der Dialerdatei angeboten, da eine automatische Installation nicht erfolgen konnte.

Wir befinden uns immer noch über unsere normale Internetverbindung online:

Nun ging alles recht schnell, der Dialer wurder heruntergeladen und ausgeführt. Was jedoch vorher nirgendwo beschrieben stand, ist die Tatsache, dass der Dialer nicht nur startet, sondern sofort unsere bestehende DSL-Verbindung beendet und eine Verbindung über die Rufnummer 0190 829138 aufbaut. Laut Selbstauskunft sollen sich die Gebühren über einen Betrag in Höhe von 1,86 Euro je Minute und Kanal belaufen.


Bitte in das Bild klicken um eine Vergrößerung zu betrachten

Merkmale des Dialers

Wer nun aber meint, den Dialer mittels Klick auf das obere Kreuz rechts beenden zu können, der täuscht sich gewaltig, dass Programm verschwindet lediglich im Task und versucht weiterhin eine Verbindung aufzubauen. Auch im Task kann während des Verbindunsaufbaus der Dialer nicht beendet werden. Hier hilft nur das Betätigen der Tasten "Strg+Alt+Entf." um die Datei aus dem Speicher zu entfernen. Erst dann gibt der Dialer Ruhe. Auch auf der Bedieneroberfläche ist kein Button zu finden, um die Einwahl doch noch mal zu unterbinden bzw. abzubrechen.

Wurde der Dialer nicht bei einer bereits aufgebauten Verbindung manuell (z.B. über eine der angelegten Verknüpfungen) gestartet, so wählte sich der Dialer nicht sofort ein und es war ein Button für die Einwahl zu sehen. Auch im Task sind nun auf einmal mehrere Optionen sichtbar, wie auch das Beenden oder sogar Deinstallieren des Dialers.

eConnect (so nennt sich der Dialer) legt diverse Verknüpfung an, damit der Anwender scheinbar auch den Dialer immer wieder findet:

- Windows Desktop
- Windows -> Startmenü
- Windows -> Startmenü -> Programme

Desweiteren wird ein Eintrag in der Registry vorgenommen, damit der Dialer bei jedem erneuten Systemstart ebenfalls ausgeführt wird. Hier wählt sich der Dialer jedoch auch nicht einfach ungefragt ein und verhält sich soweit normal.


Bitte in das Bild klicken um eine Vergrößerung zu betrachten

Die im Programm eingebaute Deinstallationsroutine funktionierte in unserem Test einwandfrei, die wir auch mehrfach in verschiedenen Durchläufen getestet haben. Sämtliche Verknüpfungen, der Registryeintrag und der Dialer selber werden aus dem Verzeichnis c:\programme\webdialer entfernt.

Der Dialer trägt immer nachfolgendes Icon:

Das ActiveX Steuerlement

Das installierte ActiveX Steuerelement ist im Verzeichnis c:\windows\Downloaded Program Files\ zu finden, wie das Bild auch deutlich zeigt. Hier liegt nun die Gefahr, dass unter bestimmten Voraussetzungen bei einem erneuten Besuch der Dialer ohne Rückfragen installiert werden könnte. Bei ActiveX Steuerelementen handelt es sich um kleine Anwendungen, die in diesem Fall die Installation einer Anwendung ausführen können.


Bitte in das Bild klicken um eine Vergrößerung zu betrachten

Was verbirgt sich nun hinter dem Angebot ?

Obwohl wir insgesamt fünf echte Anwahlversuche über den Abend verteilt gestartet haben, um uns das hinter dem Dialer stehende Angebot anzuschauen, ist uns dieses nicht gelungen, da die Einwahl in allen Fällen abgebrochen worden sind. "Der Remote Server antwortet nicht", bekamen wir in allen fünf Fällen als Meldung im Dialer zu Gesicht. Eine Telefonverbindung kam jedoch zustande und wir sind schon sehr gespannt, ob und welche Gebühren uns für praktisch "gar nichts" berechnet werden.

Trotzdem haben wir alle Seiten und Dateien für den Fall der Fälle gesichert. Den Test wurde unter Windows XP Prof., Internet Explorer 6.0 (sämtliche ActiveX Einstellungen auf "Eingabeaufforderung") mit T-DSL- und ISDN-Anschluss durchgeführt. Die ISDN Leitung wurde für den Test nicht unterbrochen, da die Einwahl für unsere Zwecke erfolgen sollte. Bekommen haben wir jedoch gar nichts. Ob das gewollt ist oder nicht, können wir nicht sagen.

Derartige Installationsmethoden mittels ActiveX kann der Internet Explorer - Anwender leicht umgehen, wenn er einige Einstellungen vornimmt und ActiveX Optionen in den Einstellungen deaktiviert oder zumindest auf "Eingabeaufforderung" stellt. Weitere Vorsorgemassnahmen sind auch in unserer Deutschen Dialer FAQ nachzulesen, die in deutscher und französischer Sprache bei uns kostenlos als Downloadversion zu beziehen sind.

Infos und Schutz gegen unerwünschte Dialersoftware

(tt) 20.12.2002