Posts mit dem Label Web Content FZE werden angezeigt. Alle Posts anzeigen
Posts mit dem Label Web Content FZE werden angezeigt. Alle Posts anzeigen

18.06.09

Update zum Bericht über direkt-downloaden.com

Nach der Veröffentlichung des Berichts über das Portal direkt-downloaden.com der SunRise Web Solutions Ltd. haben wir eine freundliche email eines Lesers erhalten. Der nette Herr hatte sich die Mühe gemacht und die Datei "Download_zugang" des Portals Direct-Downloaden.com herunterzuladen, um diese in seinem virtuellen System testen zu können. Der Redaktion liegen die Ergebnisse vor und bestätigen die zuvor geäußerte Vermutung, dass es sich bei dem Programm um eine gefährliche Browsererweiterung handelt. Am treffendsten kann man die Datei "Download_zugang" als Badware und Malware einstufen. Zu dem Programm gibt es auch allgemeine Geschäftsbedingungen. Anhand dieser AGB wird der zweifelhafte Zweck einer Installation offenbar.

Weiter im Beitrag über Quelle: Direct-Downloaden.com

12.06.09

Warnung vor direkt-downloaden.com der SunRise Web Solutions Ltd.

Der Redaktion ist während der Recherche zum vorherigen Beitrag über das Portal mister-load.com eine ebenso dreiste Masche aufgefallen. Auch in diesem Fall dreht es sich um ein Downloadportal. Allerdings geht es dabei weniger um eine Kostenfalle, sondern eher um eine Quelle für gefährliche Programme. Deshalb kann vor der Nutzung der folgenden Seite nur gewarnt werden:

  • Direkt-Downloaden.com

Auf der Webseite ist zwar zu lesen, dass der Dienst 100% kostenlos und gratis ist, sowie ohne versteckte Kosten. Das mag auch stimmen.

id=

Nachdenklich sollte aber die Tatsache stimmen, dass alle angebotenen Programme und sonstigen Downloads die gleiche Dateigröße haben. Die kostenlosen Downloads bestehen aus einer Datei die neben dem Namen des gewünschten Programms den Zusatz -Setup.exe enthält. Bei jedem von uns getesteten Download war die Datei immer 150 kb groß. Das ist mehr als merkwürdig, denn die angebotenen Programme sind doch sehr unterschiedlich. So kann die Größe eines Programms schon mal mehrere MB betragen. Dieses Angebot erinnert stark an die dubiosen Webdienste der Firma Web Content FZE und dem Programm Peppi. Offensichtlich wird auch nach dem Download eines vermeintlichen Programms lediglich ein Trojaner installiert. So jedenfalls soll wohl die Warnung zu deuten sein, die inzwischen bei einer Suche von google angezeigt wird.

id=

Laut Impressum ist die Firma SunRise Websolutions Ltd. für diese dreiste Masche verantwortlich.

id=

Möglicherweise handelt es sich bei der Firma SunRise Websolutions Ltd. wieder mal nur um ein Phantom. In den jeweiligen Handelsregistern war eine Firma dieses Namens nicht zu finden. Interessant dürfte aber die Anschrift im Impressum sein, dann an der gleichen Adresse 32 Spyrou Kyprianou Avenue in Nikosia residieren auch die Firmen Net2Web Ltd. und Affili Limited des Herrn Jan Fastenrath.

Auf eine Installation von heruntergeladener Software bei Direkt-Downloaden.com sollte aus den zuvor genannten Gründen verzichtet werden. Anderenfalls geht man das Risiko ein, dass der Computer zum ferngesteuerten Zombie wird.

Update:

Nach der Veröffentlichung des Berichts über das Portal direkt-downloaden.com der SunRise Web Solutions Ltd. haben wir eine freundliche email eines Lesers erhalten. Der nette Herr hatte sich die Mühe gemacht und die Datei "Download_zugang" des Portals Direct-Downloaden.com herunterzuladen, um diese in seinem virtuellen System testen zu können. Der Redaktion liegen die Ergebnisse vor und bestätigen die zuvor geäußerte Vermutung, dass es sich bei dem Programm um eine gefährliche Browsererweiterung handelt. Am treffendsten kann man die Datei "Download_zugang" als Badware und Malware einstufen. Zu dem Programm gibt es auch allgemeine Geschäftsbedingungen. Anhand dieser AGB wird der zweifelhafte Zweck einer Installation offenbar.

Es wird darauf hingewiesen, dass durch die Installation der Software über das Internet eine Internetverbindung aufrechterhalten wird, was je nach Ihrem Vertrag mit Ihrem Provider zu Kosten führen kann.

Warum das Programm eine Internetverbindung dauerhaft aufrechterhalten will geht aus dem darauf folgenden Passus hervor.

Der Nutzer erhält unentgeltlich eine Nutzungslizenz an einer kostenlosen Werbesoftware. Als Gegenleistung kooperiert der Nutzer mit der Online Marketing Services Limited im Bereich des Marketings und ist mit der Installation der Online Marketing Services Limited - Werbesoftware einverstanden.

Also nur eine Webesoftware, die einen dann ständig mit unerwünschten pop-ups und Layern nervt. Und nichts mit dem gewünschten Programm, welches man gesucht hatte und installieren wollte. Aber das Beste kommt noch.

Der Nutzer wird darauf hingewiesen, dass bei Aktivierung der Online Marketing Services Limited - Werbesoftware eine Reihe von Änderungen am System des Kunden vorgenommen werden:

- es können Werbebanner und Pop-Ups auf dem Bildschirm erscheinen
- eigene Werbung oder Werbung Dritter kann vermittelt werden
- die Startseite des Internet Browsers kann verändert werden
- URLs können umgeleitet werden

- Suchanfragen des Nutzers können analysiert und mit Werbung versehen werden
- es können allgemeine Online-Werbeplätze mit eigener Werbung oder Werbung Dritter versehen werden

Die Werbesoftware installiert eine Browsererweiterung

So ist das also, da wird die Startseite des Browsers verändert und beim Surfen wird man gegebenenfalls auf Seiten geführt, die nicht mit dem gewünschten Ziel übereinstimmen. Ganz dreist ist deshalb auch die Botschaft auf dem Portal, bei dem den Besuchern suggeriert wird, man könne dort kostenlose Programme herunterladen. Außer diesem Schadprogramm gibt es dort nichts. Auch mit dem Programm "Download_zugang" kann nichts runtergeladen werden. Dafür wird der Computer zum fremdbestimmten Objekt bei dem von nun an die zwielichtige Gestalten den Ton angeben. Wer diese Gauner sind wird aus den AGB leider nicht deutlich obwohl dort eine Firma genannt wird.

Die nachfolgenden Bestimmungen regeln die Nutzungsbedingungen für die kostenlose Software "Download_zugang" der Online Marketing Services Limited. Sie gelten für die von der Online Marketing Services Limited erbrachten Dienstleistungen im Rahmen untenstehenden Angebotes der Online Marketing Services Limited und enthalten auch eine Reihe von Hinweisen zum Umgang mit der von uns vertriebenen Software "Download_zugang".

Anscheind gibt es eine Firma mit dem Namen Online Marketing Services Limited überhaupt nicht. Zumindest konnte eine Eintragung in den entsprechenden Handelsregistern nicht gefunden werden. Das ist nicht weiter schlimm, denn die AGB von der Software "Download_zugang" sind nahezu identisch mit denen der "Peppi-Software" von der Firma Synatics GmbH. Anscheinend greift diese dreiste Masche, fremde Rechner für Botnetze zu kapern, immer mehr um sich.

Die vermeintliche Firma Online Marketing Services Limited ist beziehungsweise war auch verantwortlich für die inzwischen gesperrten Seiten:

  • kochrezepte-kostenlos.com
  • kochrezept-kostenlos.com
  • gratis-smilies.com
  • routenplaner-einfach.net
id=

Vielen Dank, Herr D.H., für ihre email mit der ausführlichen Dokumentation.

Net2Web Ltd - ein neuer Use(r)neppbetreiber

Beim Surfen ist die Redaktion im Blog von gegen-abzocke.blogspot.com auf eine weitere Kostenfalle aufmerksam geworden. Offensichtlich liegen die Webseiten im Trend, bei denen ahnungslose User per Download in die Falle gelockt werden. So auch bei den folgenden Seiten eines Usenetbetreibers:

  • mister-load.com
  • mister-load.de - leitet weiter zu mister-load.com
  • mp3getter.com - Umleitung zu mister-load.com

Die Domain mp3getter.com ist nur als Weiterleitung zum Portal von mister-load.com aktiv, wie dem DNS der Domain entnommen werden kann.

Location: http://www.mister-load.com/site.php?ref=18&lay=0 

Als Inhaber der Domain mp3getter.com ist Matthias Moench im whois eingetragen. Matthias Moench spielt offensichtlich eine wichtige Rolle bei den Betreibern von Abzockseiten und Nutzlosdiensten. Schon häufiger war sein Name als Domaininhaber oder als Admin-C im whois dubioser Webseiten zu finden.

[domain] domainname:  mp3getter.com
  
[owner-c] contact-id:    ARP-DRMO3
[owner-c] name:          Dr. Matthias Moench
[owner-c] street:        Ruda 138
[owner-c] city:          Horni Mesto
[owner-c] postal:        79344
[owner-c] country:       CZ  

Quelle: centralops.net

Auf dem eigentlichen Portal mister-load.com werden die potentiellen Opfer beworben mit gratis testen und kostenlos anmelden. Als Gegenleistung wird der Zugang zum Usenet offeriert und der damit verbundene Zugriff auf Videos, MP3, Software und Spiele. In den meisten Fällen dürfte es sich um urheberrechtlich geschütztes Material handeln. Somit wäre schon der Download ein strafrechtlich zu ahndendes Vergehen. Abgesehen davon gibt es weitere Gründe sich nicht bei mister-load.com anzumelden. Schauen wir uns aber zunächst einmal an, bei wem laut Impressum die Verantwortung für das Portal liegt.

id=

Eine Firma F.G.L. Selected Games Limited scheint es nicht zu geben, denn sie wird in keinem Handelsregister gefunden. Die Anschrift 32 Spyrou Kyprianou Avenue in Nikosia ist dagegen schon bekannter. Aber es wird ja auch noch eine deutsche Anschrift genannt.

id=

Die Firma Interfas Ltd. & Co. KG ist im Handelsregister des Amtsgerichts eingetragen unter der Nummer HRA 22127.

Amtsgericht Köln Aktenzeichen: HRA 22127: Bekannt gemacht am: 30.05.2006 12:00 Uhr

Die in ().
gesetzten Angaben der Geschäftsanschrift und des Geschäftszweiges erfolgen ohne Gewähr.

Veränderungen

23.05.2006

Interfas KG, Köln (Fuchsweg 17, 50859 Köln). Nach Änderung neue Firma: Interfas Ltd. & Co. KG. Ausgeschieden als persönlich haftender Gesellschafter: Fastenrath, Dirk. Eingetreten als persönlich haftender Gesellschafter: Affili Limited, Birmingham/England (Registrar of Companies for England and Wales No. 5644933), mit der Befugnis, im Namen der Gesellschaft mit sich im eigenen Namen oder als Vertreter eines Dritten Rechtsgeschäfte abzuschließen.

Quelle: Handelsregister

Die als Gesellschafter notierte Firma Affili Limited ist wiederum im britischen Handelsregister eingetragen und wird dort (wie im HR-Auszug des AG Köln angegeben) unter der Company-ID 5644933 geführt. Interessant wird es aber erst durch den Director der Affili Limited, dabei handelt es sich um Jan Fastenrath. Den Herrn Fastenrath findet man im britischen Handelsregister unter der Director-Id = 21392588.

In diesem Zusammenhang ist auch die Beobachtung eines Users aus dem Forum Space Universe interssant, denn anscheinend steckt Jan Fastenrath auch hinter der Firma F.G.L. Selected Games Limited.

id=

Die Anschrift ist geblieben, nur der Firmenname hat sich geändert. Auch im Impressum des Nutzlosdienstes E-Wallpapers.de ist die Firma Affili Limited mit der Adresse 32 Spyrou Kyprianou Avenue in Nikosia angegeben.

id=

Hier nutzt Jan Fastenrath eine Telefonummer, die bereits durch andere Dienste bekannt geworden ist. Doch darüber weiss google mehr. Die Anschrift in Nikosia ist ebenfalls schon von anderen Abzockprojekten bekannt , denn unter der Adresse 32 Spyrou Kyprianou Avenue findet man weitere dubiose Dienste bzw. den Briefkasten der Betreiber. Beispielsweise ist dort auch die Firma Content Connects Ltd. ansässig, von der über deren Webseiten wie lebenstest-gratis.com, gedichte-kostenlos.com und gratis-gifs-cliparts.com Schadprogramme verteilt werden. Mittlerweile wird vor dem Besuch der Portale sogar von google gewarnt mit dem Hinweis: Diese Website kann Ihren Computer beschädigen. Erinnerungen an einen alten Bekannten aus der Dialerzeit und die Firma Web Content FZE werden wieder wach.

Auch Jan Fastenrath ist zuvor schon mit Abzockprojekten wie z.B. e-wallpapers.de und eveningo.com aufgefallen. Über den Dienst eveningo.com gibt es einen lesenswerten Thread bei Boocompany.com.

Hand aufs Herz, würden Sie angesichts dieser Kenntnis noch ihre Daten preisgeben? Vermutlich nicht. Zu recht, denn die AGB von mister-load.com offenbaren einen weiteren Pferdefuss. Möglicherweise dienst das Portal auch zur heimlichen Beschaffung von Nutzerdaten.

Mit der Unterzeichnung des Vertrags willigt der Kunde ein, dass die F.G.L. der SCHUFA HOLDING AG, Kormoranweg 5, 65201 Wiesbaden, Daten über die Beantragung, die Aufnahme und Beendigung dieses Vertrages übermittelt und Auskünfte über den Kunden von der SCHUFA erhält.

Warum sollte man solch unseriösen Zeitgenossen die Einwilligung zum Datensammeln erteilen? Dafür gibt es keinen vernünftigen Grund.

Während die Redaktion den Beitrag vor der Veröffentlichung auf Korrektheit prüfte, wurden ein paar Veränderungen festgestellt. So ist nun im Impressum von mister-load.com eine neue und bisher unbekannte Firma als Betreiber angegeben.

id=

Allem Anschein nach handelt es sich bei der angegebenen Firma net2web Limited nur um ein Phantom. Immerhin verläuft eine Such in den Handelsregistern derzeit erfolglos. Dafür ist die Kontaktanschrift etwas aufschlussreicher.

id=

Zwar ist auch dort die net2web Limited angegeben. Interessanterweise aber mit der Anschrift, die vorher bereits für die Interfas Ltd. & Co. KG gültig war. Ein Schelm, wer Böses dabei denkt? Wohl kaum, denn es ist offensichtlich, dass der Verantwortliche hier nur seine Beteiligung verschleiern möchte. Denn immerhin sind die Eintragungen im whois der Domains noch unverändert.

Domain:      mister-load.de
Domain-Ace:  mister-load.de
Nserver:     ns1.net-server.de
Nserver:     ns2.net-server.de
Status:      connect
Changed:     2009-01-08T17:27:03+01:00
  
[Holder]
Type:         PERSON
Name:         Pedro Ferentin
Organisation: F.G.L. Selected Games Limited
Address:      32 Spyrou Kyprianou Avenue
Pcode:        1075
City:         Nicosia
Country:      CY
Changed:      2009-01-08T17:26:04+01:00
  
[Admin-C]
Type:         PERSON
Name:         Philipp Wohlleben
Address:      Hopfenweg 20
Pcode:        96450
City:         Coburg
Country:      DE
Changed:      2008-10-14T15:12:04+02:00

Quelle: Registerportal.de

Nebenbei bemerkt, sollten Sie einmal über den Namen John Suarez stolpern, dann könnte es sein, dass sich Jan Fastenrath, der Geschäftsführer der Firma Affili Limited, dahinter verbirgt.

id=

Auf der Webseite topofusenet.com wird mister-load.com zur Zeit neben dem bekannten Abzockportal Firstload.de von Valentin Fritzmann beworben.

18.03.09

Bericht über opendownload.de von Akte 09 und Update

In dem sehenswerten Fernsehbeitrag vom 17.03.2009 berichtet Akte 09 über die Abzocke mit opendownload.de und die Verflechtungen des Frankfurter Kreisels. Dazu gehören u.a. auch die der Anwalt Olaf Tank und Michael Burat.

Im Spinnennetz der Internet-Räuber

Auf der Suche nach Gratis-Software für den PC: Der Betreiber Opendownload verspricht kompetente Hilfe und viele nützliche Programme, die man sich herunterladen kann. Bei der auf dieser Plattform angebotenen Software handelt es sich um so genannte "Freeware", die eigentlich kostenlos genutzt werden darf. Den Preis verstecken die Betreiber sorgfältig im Kleingedruckten am rechten Rand: 96 Euro fordert das Unternehmen für den Download - viel Geld für Gratis-Programme. Täglich fallen Tausende Internetnutzer auf Opendownload herein. AKTE macht sich auf den Weg um die Drahtzieher zu finden.

Quelle: Akte 09

Der Bericht der Akte-Sendung als Video

Quelle: Youtube - scamnewsTV

Wie groß das Spinnennetz der Gauner ist, kann an Hand der neuen Domains festgestellt werden. Zum Kundenfang wurden die folgenden Domains registriert und beworben:

  • download-star.com - Weiterleitung zu opendownload.de
  • download-oase.com - Weiterleitung zu opendownload.de

Besonders der Blick in das whois der Domain ist aufschlussreich, denn dort finden sich wieder Hinweise auf alte Bekannte.

domain:                      download-star.com
status:                      LOCK,TRANSFER-LOCK-60
owner-c:                     LULU-10385164
admin-c:                     LULU-10385164
tech-c:                      LULU-10385164
zone-c:                      LULU-10385164
nserver:                     ns9.ns14.de
nserver:                     ns10.ns14.de
created:                     2009-03-05 14:10:54
expire:                      2010-03-05 13:10:54 (registry time)
changed:                     2009-03-05 15:10:25

[owner-c] handle:            10385164
[owner-c] type:              PERSON
[owner-c] title:          
[owner-c] fname:             Bruce
[owner-c] lname:             Lenon
[owner-c] org:               Web Content FZE
[owner-c] address:           P.O. BOX 192556
[owner-c] city:              Bratislava
[owner-c] pcode:             89958
[owner-c] country:           RO
[owner-c] state:             RO
[owner-c] phone:             +9-71-43589695
[owner-c] fax:               +9-71-43589696
[owner-c] email:             webcontentfze@googlemail.com

Seltsam, der angebliche Domaininhaber will in der rumänischen Stadt Bratislava wohnhaft sein. Seine Telefonnummer führt aber in die Vereinigten Arabischen Emirate nach Dubai. Die Vorwahl ist nicht ganz korrekt angegeben. Richtig geschrieben müsste die Telefonnummer z.B. so +971 43589695 lauten.

Ob es sich bei dem angegebenen Inhaber der Domain Bruce Lenon um eine existente Person oder ein Phantom handelt, lassen wir mal unberücksichtigt. Wichtiger ist hier der Hinweis auf die Firma Web Content FZE. Dadurch kommen wir zu dem schon aus Dialerzeiten bekannten Gauner Fabian Simon. Ein weiteres Indiz findet man im DNS der Domain.

download-star.com IN SOA server: ns9.ns14.de
                           email: info.synatix-gmbh.de

Es gibt schon einen ausführlichen Bericht über die Synatix GmbH. Daraus gehen Details hervor, welche die Synatix GmbH und Fabian Simon, sowie frühere Projekte und Firmen von Fabian Simon betreffen.

11.07.08

Die Dialermafia grüßt mit Gratis-Vorlagen

Wieder grüßt uns die Dialermafia mit einer neuen Firma und einer Domain, bei der uns kostenlose Vorlagen versprochen werden:

  • gratis-vorlagen.com

Aber hier ist höchste Vorsicht geboten, denn wegen ihres schädlichen Inhalts sollte man dort nichts anklicken und auf keinen Fall das angebotene Programm herunterladen und starten.

Auf der Startseite wird zwar darauf hingewiesen, dass die Inhalte kostenlos sind und man kein Abo eingeht. Angeblich soll das Programm auch kein Dialer sein. Leider ist die Realität noch grausamer, denn mit dem Programm handelt man sich wohl oder übel einen Trojaner ein.

Laut Impressum soll dafür eine Firma G&O Trade s.r.o. aus der Tschechei verantwortlich sein.

Auch im whois der Domain ist diese Firma eingetragen, gemeinsam mit dem Namen der bis dato unbekannten Person Oliver Figo.

domain:                      gratis-vorlagen.com

[owner-c] type:              PERSON
[owner-c] title:            
[owner-c] fname:             Oliver
[owner-c] lname:             Figo

[owner-c] org:               G&O Trade s.r.o.
[owner-c] address:           Rybkova 1
[owner-c] city:              Brno
[owner-c] pcode:             60200
[owner-c] country:           CZ
[owner-c] state:             Tschechische Republik

Merkwürdig ist aber, dass eine Firma G&O Trade s.r.o. im tschechischen Handelsregister nicht gefunden werden kann. Handelt es sich hier wieder mal um ein Phantom? Mehr Aufschluss erhalten wir aber durch eine DNS-Abfrage der Domain.

gratis-vorlagen.com

IN

SOA
43200
server:
ns9.ns14.de

email:
fabiansimon.gmail.com

Hier findet sich doch noch ein bekannter Name. Die Masche ist uns bereits gut bekannt von der Web Content FZE.

12.05.08

Web Content FZE: Willkommen im hackerzclub

Neue Firma ist eng verflochten mit der Dialermafia

Durch Besucher unseres Portals wurden wir mal wieder auf eine neue Firma aufmerksam gemacht, die mit ihren Webseiten zweifelsfrei der Abzock- und Nutzlosbranche zuzuordnen ist. Die späteren Opfer versucht man auf einer der folgenden Seiten in die Falle zu locken:

  • gedichteonkel.com
  • gedichteonkel.info
  • gedichteservice.com
  • fahrschultrainer.com
  • webfahrschule.com
  • fahrschulwissen.com
  • grusskartencenter.com
  • gedichteservice.com
  • vorlagenweb.com
  • vorlagenonline.com
  • gifsundcliparts.com
  • bewerbungsexperte.com

Zur Zeit sind nur die fett markierten Seiten aktiv. Sieht man sich eine der Seiten an, fällt einem sofort der Hinweis auf, dass der Dienst kostenlos sein soll. Auch ein Abo oder Dialer soll einem nicht untergeschoben werden, wie z.B. bei fahrschultrainer.com zu lesen ist.

Merkwürdig ist aber, dass alle Links im Themenüberblick versuchen. ein Programm zu laden und zu installieren.

Sehen wir uns doch einmal die Domain gedichteonkel.com an. Dort befindet sogar ein weiterer Hinweis auf das Programm.

Die Aussage, dass die Software "Peppi" nur die Vorlagen vor unerlaubten Zugriffen schützen soll, ist eine dreiste Verharmlosung. In Wirklichkeit wird ein Programm installiert, das Funktionen der klassischen Trojaner enthält, wie eine Analyse des Programms ergab. Trotzdem wird das Programm laut AGB als nützliche Erweiterung bezeichnet.

Die Werbesoftware installiert eine Browsererweiterung.

In Wirklichkeit gräbt sich das Programm tief in das System ein und verändert dort verschiedene Einträge. Mit welchen Veränderungen man auf jeden Fall rechnen muss, wird ebenfalls in den AGB beschrieben.

Der Nutzer wird darauf hingewiesen, dass bei Aktivierung der Synatix GmbH -Werbesoftware eine Reihe von Änderungen am System des Kunden vorgenommen werden:

- es können Werbebanner und Pop-Ups auf dem Bildschirm erscheinen - eigene Werbung oder Werbung Dritter kann vermittelt werden - die Startseite des Internet Browsers kann verändert werden - URLs können umgeleit - Suchanfragen des Nutzers können analysiert und mit Werbung versehen werden

Abgesehen, davon, dass eine vollständige Deinstallation des Programms sehr schwierig ist, wird verschwiegen welche Auswirkungen das Programm noch mit sich bringt. Bei einer Analyse des Programms wurden diverse Domains gefunden, die alle über einen AutoconfigProxy bzw. AutoConfigVhost aufgerufen werden. Über eine modifizierte localhost findet eine Umleitung statt. Aufgebaut wird dann eine Verbindung zu Inhalten, die unter der Domain elbollo.de abgerufen werden. Es gibt noch weitere Details zu elbollo.de, auf die wir später noch eingehen werden.

Eine sehr ausführliche Beschreibung der Funktionsweise des Programms findet man auf der Internetseite des fernsehbekannten Computerspezialisten Peter Huth. Das dort beschriebene Programm hat zwar einen anderen Namen, aber es handelt sich um die gleiche Masche in einem neuen Gewand. Wie gefährlich und wie tief die Eingriffe in das System des Users sind, wird an dieser Aussage deutlich:

Der Rechner des Users kann zum Mailserver umfunktioniert werden über den dann möglicherweise auch Spam verschickt wird. Urls können - wahrscheinlich über eine Manipulation der Datei "Hosts" - umgelenkt werden. Wer zum Beispiel "Google" sucht, findet sich plötzlich auf einer ganz anderen Suchmaschine wieder. Die Startseite des eignen Browsers gehört "Global Netcom". Und wenn beim Surfen die Rechnerleistung rapide absinkt, kann das daran liegen, dass "Global Netcom" den Rechner gerade für andere Aufgaben (miss)braucht.

Quelle: http://www.peterhuth.de/news_03.php

Schauen wir uns doch mal um, wer für diese miese Gaunerei verantwortlich ist und werfen zunächst einen Blick auf das Impressum einer der oben genannten Domain.

Inzwischen wird auch im whois einiger Domains die Web Content FZE als Inhaber ausgewiesen. Dennoch ist das whois fehlerhaft, denn nach einer Person mit dem Namen Web Content FZE wird man wohl vergeblich suchen.

domain:                      gedichteservice.com

[owner-c] handle:            9997941
[owner-c] type:              PERSON
[owner-c] title:  
[owner-c] fname:             web
[owner-c] lname:             Content FZE
[owner-c] org:   
[owner-c] address:           Baniyas Road, Deira
[owner-c] city:              Dubai
[owner-c] pcode:             6159
[owner-c] country:           DE
[owner-c] state:             Dubai City
[owner-c] phone:             +49-000-0000
[owner-c] fax:               +49-000-0000
[owner-c] email:             webcontentfze@gmail.com

Die Angabe einer Telefonnummer ist bisher auch nicht erfolgt. Für solch fehlerhafte Angaben im whois sollen auch schon mal Webseiten stillgelegt worden sein. Anscheinend soll, wie so oft bei Betreibern von Abzock- und Nutzlosdiensten, verhindert werden, dass die verantwortliche Person bekannt wird. Damit wollen die Betreiber der Web Content FZE sich wohl einer möglichen Verfolgung durch deutsche Behörden von Beginn an entziehen. Der Firmensitz soll zwar in Dubai sein, dennoch darf bezweifelt werden, ob die Betreiber dort auch residieren.

In den whois-Daten der anderen Domains finden sich noch weitere Namen, wie z.B. Bruce Lennon oder Alejandro Carlos. Ob es sich bei diesen Namen um Phantome handelt, lassen wir einmal unberücksichtigt. Letztendlich lassen sich ja doch reale Personen ausmachen, die im Hintergrund die Fäden ziehen. Dafür ist ein Blick in das DNS-LOOKUP der Domain sehr aufschlussreich.

gedichteservice.com

IN

SOA
43200
server:
ns9.ns14.de10

email:
fabiansimon.gmail.com
serial:
2008012200
refresh:
39940
retry:
14400
expire:
604800
minimum-ttl:
86400
20.69.107.89.in-addr.arpa
IN
PTR
85440
syn9.synatixserver.de

Schon seit Anfang des Jahres 2004 ist Fabian Simon in Verbindung mit illegalen Dialern aufgefallen und uns deshalb bekannt. Als Beispiel sei hier nur der Dialer pie.exe genannt.

Adressierungsmerkmal : Hash - Wert : Dateiname : Dialer - Version : Inhalteanbieter :

http://in.global-netcom.de 65417F194C272A00A4C264A31DD769F577966465 pie.exe 2.2.2.219 NGF.at Internet Service Fabian Simon Reherweg 11 31787 Hameln

Die Firma Global-Netcom war für div. Aktivitäten mit illegalen Dialern verantwotlich. Geschäftsführer der Global-Netcom war der Anwalt Bernhard Syndikus. Einige der Dialer für die Fabian Simon mit seinen Firmen Headix GmbH und NGF Internet Service verantwortlich war, sind in der Liste der Dialerdomains auf der Webseite angelfire.com gelistet. Ausserdem war er Inhaber von verschiedenen Domains wie z.B. sexstudio24.de (Anfang 2005), global-dialer.de, starhacker.de, und hackerzclub.de.

domain: global-dialer.de domain-ace: global-dialer.de descr: Headix GmbH descr: HefeHof 23 descr: D-31785 Hameln descr: Germany

Von der Firma Headix GmbH gibt es eine direkte Verbindung zu dem, aus Dialerzeiten berüchtigten, Unternehmen Mainpean GmbH.

Hunderte von Dialern, die von der Firma Mainpean GmbH angebotenen wurden, sind wiederholt durch die Regulierungsbehörde verboten worden. Auch bei einer weiteren Firma, die mit illegalen Dialern operierte, war Fabian Simon beschäftigt: HYRO FZ LLC.

Quelle: affiliate.de/forum

In einem älteren whois für die Domain agrafrost.de befand sich der folgende Eintrag:

Domain:      agrafrost.de

[Holder]
Type:         ORG
Name:         HYRO FZ-LLC
Address:      HYRO FZ-LLC
Address:      P.O. BOX 213114
Pcode:        DUBAI

Email:        domains()hyro.org

Die Hyro FZ LLC war anscheinend aber nur eine Art juristischer Strohmann für die Firma hyro - mediaservice e.K. des Jörg Dudzinski. Die emails der Seite agrofrost.de laufen nämlich über eine ganz andere Domain: hyro.org. Domaininhaber und Admin-C von hyro.org ist/war Jörg Dudzinski.

Domain Name:             HYRO.ORG
Registrant Name:         Joerg Dudzinski
Registrant Organization: hyro - mediaservice Joerg Dudzinski

Quelle und weitere Infos zu Dudzinski und Syndikus: rotglut.org

Noch einmal zurück zu der zuvor schon erwähnten Domain elbollo.de. Dort liegen die Inhalte zu verschiedenen Webseiten wie beispielsweise vorlagen.tv und routenexperte.com. Registriert wurden diese Domains auf Andreas Richter und die Firmen Mainpean GmbH bzw. Starweb - Service GmbH.

Registrant:
   Mainpean GmbH
   Scharnweberstrasse 69
   Berlin, Berlin 12587
   Germany

   Registered through: GoDaddy.com, Inc. (http://www.godaddy.com)
   Domain Name: ROUTENEXPERTE.COM
      Created on: 11-Jul-05
      Expires on: 11-Jul-08
      Last Updated on: 11-Jul-07

   Administrative Contact:
      Richter, Andreas  domains@mainpean.de
      Mainpean GmbH
      Scharnweberstrasse 69
      Berlin, Berlin 12587
      Germany

Diese Domains sind zur Zeit aber nur Umleitungen, die zu dem Dienst alphaload.de von der Firma Walea GmbH führen. Auch die Firma Walea GmbH darf wohl mit Recht als Teil der Dialermafia angesehen werden, wenn man sich einmal ansieht, wer dort als Gesellschafter im Handelsregister eingetragen ist.

Firma:Walea GmbH (CH-140.4.002.859-4)
Domizil:Hostattstrasse 5 6060 Sarnen

Eingetragene Personen: Stolz, Benjamin, deutscher Staatsangehöriger, in Sarnen, Gesellschafter und Geschäftsführer, mit Einzelunterschrift, mit einer Stammeinlage von CHF 10'000.--; Richter, Andreas, deutscher Staatsangehöriger, in Berlin (DE), Gesellschafter, ohne Zeichnungsberechtigung, mit einer Stammeinlage von CHF 10'000.--.

Quelle. HR-Monitor.ch

Zu Benjamin Stolz gibt es einen ausführlichen, lesenswerten Beitrag auf rotglut.org.

Nicht nur bei der Dialerfirma Mainpean GmbH war Andreas Richter noch tätig, sondern auch bei weiteren Firmen wie z.B. Starweb-Service GmbH. Die Starweb-Service GmbH hat merkwürdigerweise sogar die gleiche Adresse wie die Mainpean GmbH, wie man dem network-whois von vorlagen.tv entnehmen kann.

person:       Andreas Richter
address:      Starweb-Service
address:      Scharnweberstrasse 69
address:      D-12587 Berlin

Es gibt aber noch weitere Verwicklungen. Wenn wir schon einmal dabei sind, dann schauen wir uns doch mal den Internetauftritt der Firma Synatix GmbH aus Hameln an. Im Impressum wird als Geschäftführung eine Frau Petra Simon angegeben.

Quelle: Synatix-GmbH.de/impressum

Bei einer Whoisabfrage finden wir im DNS-Lookup die Emailadresse von Fabian Simon.

synatix-gmbh.de

IN

SOA
43200
server:
ns9.ns14.de

email:
fabiansimon.gmail.com

Der Inhaber und administrativ Verantwortliche für die Domain ist aber eine ganz andere Person.

Domain:      synatix-gmbh.de
Domain-Ace:  synatix-gmbh.de
Nserver:     ns9.ns14.de
Nserver:     ns10.ns14.de
Status:      connect
Changed:     2008-01-22T18:50:46+01:00

[Holder]
Type:         PERSON
Name:         minh nguyen
Address:      Voerderstrasse 71a
Pcode:        58135
City:         Hagen

Komisch, auch der Name Minh Nguyen kommt uns bekannt vor. Den Namen haben wir doch schon einmal im whois einer anderen Domain entdeckt, nämlich bei bewerbungsexperte.com. Das ist deshalb bemerkenswert weil die Seite bewerbungsexperte.com ursprünglich wohl als Abofalle vorgesehen war, dann aber nicht mehr online gehen konnte. Denn kurz vor der Fertigstellung hatte die Staatsanwaltschaft den Server wegen betrügerischer Machenschaften beschlagnahmt. Die Aktion richtete sich gegen die Gauner von fabrikeinkauf.com, die Firma CR Onlinevermarktungsgesellschaft Ltd. und ihre Hintermänner. Auf dem Server lag auch die Domain bewerbungsexperte.com. Im whois der Domain war die CR Onlinevermarktungsgesellschaft Ltd. als Inhaber eingetragen wie an Hand eines screenshots zu sehen ist.