Unser täglich Spam

Aus dem Internet frisch auf den Tisch. Köstlich und aromatisch.


Kategoriearchiv „Sex“

Bekanntschaft in deiner Stadt

Samstag, 18. Juni 2016

Ach nö, nicht hier in Hannover! 😉

Dating -- für Freundschaft und Sex in deiner Stadt -- Sehen sie die profile >>>

[Der ätzrot überlagerte Text ist von mir. Ich möchte kein Bildhoster für Spammer werden.]

Wenn der Spammer es mit den Wörtern nicht so hat, muss er sich halt der Bilder bedienen, in die er dann neben aufreizenden Fotos Wörter reinschreibt. So werden aus nicht einmal hundert Byte Text stolze 66,2 KiB Stopfmasse fürs Postfach, die durch die base64-Codierung für den Mailanhang zu rd. 85 KiB aufgeplustert werden. Diese inhaltliche Sparsamkeit bei großer Datenmenge hat viele Vorteile, zum Beispiel kann man einfach mal ein paar irgendwo aus dem Internet mitgenommene Bilder von Frauen reinmachen, damit „Freundschaft und Sex in deiner Stadt“ auch ein Gesicht bekommen. Dafür muss man dann aber das Wort „profile“ fälschlich klein schreiben. Wenn man schon so wenig Wörter macht… :mrgreen:

Das Bild ist verlinkt, der Link weist in die Domain cirtas (punkt) top. Natürlich ist das kein direkter Link, sondern die übliche Weiterleitungs-Hölle der Spammer.

$ lynx -mime_header -dump http://www.chirtas.top/chirtas1/index.html
HTTP/1.1 200 OK
Server: nginx
Date: Fri, 17 Jun 2016 22:55:02 GMT
Content-Type: text/html
Content-Length: 1489
Connection: close
Vary: Accept-Encoding
Last-Modified: Fri, 17 Jun 2016 12:51:18 GMT
ETag: "c60cb3-5d1-53578cf98a1d8"
Accept-Ranges: bytes

<HTML><HEAD><!-- MyCounter v.2.0 --> <script type="text/javascript"><!--
my_id = 135002; my_width = 2; my_height = 2; my_alt = "MyCounter - ñ÷¸ò÷èê è ñòàòèñòèêà"; //--></script> <script type="text/javascript" src="http://scripts.mycounter.ua/counter2.0.js"> </script><noscript> <a target="_blank" href="http://mycounter.ua/"><img src="http://get.mycounter.ua/counter.php?id=135002" title="MyCounter - ñ÷¸ò÷èê è ñòàòèñòèêà" alt="MyCounter - ñ÷¸ò÷èê è ñòàòèñòèêà" width="88" height="41" border="0" /></a></noscript> <!--/ MyCounter --> <!-- Yandex.Metrika counter -->
<script type="text/javascript">
(function (d, w, c) {
(w[c] = w[c] || []).push(function() {
try {
w.yaCounter35581560 = new Ya.Metrika({
id:35581560,
clickmap:true,
trackLinks:true,
accurateTrackBounce:true
});
} catch(e) { }
});
var n = d.getElementsByTagName("script")[0],
s = d.createElement("script"),
f = function () { n.parentNode.insertBefore(s, n); };
s.type = "text/javascript";
s.async = true;
s.src = "https://mc.yandex.ru/metrika/watch.js"
if (w.opera == "[object Opera]") {
d.addEventListener("DOMContentLoaded", f, false);
} else { f(); }
})(document, window, "yandex_metrika_callbacks");
</script>
<noscript><div><img src="https://mc.yandex.ru/watch/35581560" style="position:absolute; left:-9999px;" alt="" /></div></noscript>
<!-- /Yandex.Metrika counter -->
<META HTTP-EQUIV="REFRESH" CONTENT="1; URL=
http://www.chirtas.top/triuch1/index.html"> 
</HEAD><BODY></BODY></HTML>
$ _

Aha, zwei Tracking- und Zählskripten auf einmal. Und eine Weiterleitung innerhalb der gleichen Domain. Warum dann nicht gleich direkt?

$ lynx -mime_header -dump http://www.chirtas.top/triuch1/index.html
HTTP/1.1 200 OK
Server: nginx
Date: Fri, 17 Jun 2016 22:58:46 GMT
Content-Type: text/html
Content-Length: 1471
Connection: close
Vary: Accept-Encoding
Last-Modified: Fri, 17 Jun 2016 12:51:11 GMT
ETag: "c60caf-5bf-53578cf2b16e0"
Accept-Ranges: bytes

<HTML><HEAD><!-- MyCounter v.2.0 --> <script type="text/javascript"><!--
my_id = 135002; my_width = 2; my_height = 2; my_alt = "MyCounter - ñ÷¸ò÷èê è ñòàòèñòèêà"; //--></script> <script type="text/javascript" src="http://scripts.mycounter.ua/counter2.0.js"> </script><noscript> <a target="_blank" href="http://mycounter.ua/"><img src="http://get.mycounter.ua/counter.php?id=135002" title="MyCounter - ñ÷¸ò÷èê è ñòàòèñòèêà" alt="MyCounter - ñ÷¸ò÷èê è ñòàòèñòèêà" width="88" height="41" border="0" /></a></noscript> <!--/ MyCounter --> <!-- Yandex.Metrika counter -->
<script type="text/javascript">
(function (d, w, c) {
(w[c] = w[c] || []).push(function() {
try {
w.yaCounter35581560 = new Ya.Metrika({
id:35581560,
clickmap:true,
trackLinks:true,
accurateTrackBounce:true
});
} catch(e) { }
});
var n = d.getElementsByTagName("script")[0],
s = d.createElement("script"),
f = function () { n.parentNode.insertBefore(s, n); };
s.type = "text/javascript";
s.async = true;
s.src = "https://mc.yandex.ru/metrika/watch.js"
if (w.opera == "[object Opera]") {
d.addEventListener("DOMContentLoaded", f, false);
} else { f(); }
})(document, window, "yandex_metrika_callbacks");
</script>
<noscript><div><img src="https://mc.yandex.ru/watch/35581560" style="position:absolute; left:-9999px;" alt="" /></div></noscript>
<!-- /Yandex.Metrika counter -->
<META HTTP-EQUIV="REFRESH" CONTENT="1; URL=
http://triuch.com/QSpLW"> 
</HEAD><BODY></BODY></HTML>
$ _

Aha, deshalb nicht direkt: Um noch einmal die gleichen beiden Tracking- und Zählerskripten auf den armen Spambeklicker zukommen zu lassen, bevor es zur nächsten Weiterleitung kommt. Wenn man doppelt zählt, und diesen Vorgang dabei doppelt durchführt, dann muss das Ergebnis solcher Mühe ja auch ganz besonders gut und genau sein. Und jetzt?

$ lynx -mime_header -dump http://triuch.com/QSpLW
HTTP/1.1 200 OK
Server: nginx
Date: Fri, 17 Jun 2016 23:01:04 GMT
Content-Type: text/html; charset=utf-8
Content-Length: 5
Connection: close
Vary: Accept-Encoding

Bots.$ _

Oh, wie schade. Die nächste Station betrachtet mich als Bot, weil ich mit Lynx einen Browser verwende, der nicht darauf hindeutet, dass ich ein Abzockopfer der Dating-Betrüger sein könnte. Und deshalb komme ich nicht da an, wo der Spammer seine Opfer hintreiben will. Na gut, tue ich mal so, als hätte ich einen völlig veralteten Firefox zusammen mit einem inzwischen obsoleten, aber immer noch verbreiteten Betriebssystem.

$ lynx -mime_header -dump -useragent='Mozilla/5.0 (Windows NT 5.1; rv:31.0) Gecko/20100101 Firefox/31.0' http://triuch.com/QSpLW
HTTP/1.1 302 Found
Server: nginx
Date: Fri, 17 Jun 2016 23:06:21 GMT
Content-Type: text/html; charset=utf-8
Content-Length: 0
Connection: close
Location: http://nbeatrk.com/mt/v2b43354c4r233u294s2u2/&subid1=ib3yvsd7fs
Vary: Accept-Encoding

$ _

Na bitte, geht doch! Warum sich die Spammer so eine völlig sinnlos anmutende Mühe machen? Um eine automatische Analyse des Linkzieles (und damit eine Erkennung von Websites, die durch intensive E-Mail-Spam beworben werden) so schwierig wie möglich zu machen. Es wäre nicht so gut für das halbseidene bis offen kriminelle Geschäftsmodell von Spammern, wenn Warnungen vor ihren Websites in den Browsern angezeigt würden.

Und damit kommen wir nach einem kleinen Umweg zur nächsten Weiterleitung.

$ lynx -mime_header -dump 'http://nbeatrk.com/mt/v2b43354c4r233u294s2u2/&subid1=ib3yvsd7fs'
HTTP/1.1 302 Found
Content-Type: text/html
Date: Fri, 17 Jun 2016 23:10:49 GMT
Location: http://www3secure.com/?a=264&c=4&s1=CD4823&s2=c0c98b70-b48b-595a-b2be-286308856825&s3=ib3yvsd7fs&s4=e2c4x234c4p2t2
P3P: CP="CURa ADMa DEVa PSAo PSDo OUR BUS UNI PUR INT DEM STA PRE COM NAV OTC NOI DSP COR"
Server: nginx/1.8.1
Set-Cookie: mt_clk=%7B%22time%22%3A%222016-06-17+19%3A10%3A49%22%2C%22value%22%3A%22c0c98b70-b48b-595a-b2be-286308856825%22%7D; path=/; domain=nbeatrk.com
Set-Cookie: mt_lds=%7B%22time%22%3A%222016-06-17+19%3A10%3A49%22%2C%22value%22%3A%22c0c98b70-b48b-595a-b2be-286308856825%22%7D; expires=Sun, 17-Jul-2016 23:10:49 GMT; Max-Age=2592000; path=/; domain=nbeatrk.com
Set-Cookie: mt_muid=MT-5764837970947-9945; expires=Sun, 17-Jul-2016 23:10:49 GMT; Max-Age=2592000; path=/; domain=nbeatrk.com
Set-Cookie: mt_imp_20600=1; expires=Sun, 17-Jul-2016 23:10:49 GMT; Max-Age=2592000; path=/; domain=nbeatrk.com
Vary: Accept-Encoding
X-Powered-By: HHVM/3.7.0
Content-Length: 0
Connection: Close

$ _

Aha, diesmal gehts wieder mit jedem Browser Und leckere Cookies gibt es auch wieder, nebst einer weiteren Weiterleitung in die voll sicher klingende Domain www3secure (punkt) com – deren einziger Zweck es ist, Weiterleitungen solcher Spammer zu erledigen. Und, wo wird die Reise meines einsamen Herzens heute enden?

$ lynx -mime_header -dump 'http://www3secure.com/?a=264&c=4&s1=CD4823&s2=c0c98b70-b48b-595a-b2be-286308856825&s3=ib3yvsd7fs&s4=e2c4x234c4p2t2'
HTTP/1.1 302 Found
Cache-Control: private
Content-Type: text/html; charset=utf-8
Location: https://www3secure.com/?a=264&c=4&s1=CD4823&s2=d32a9b21-6783-58f7-b8c4-30e76228fc54&s3=ib3yvsd7fs&s4=e2c4x234c4p2t2&ckmguid=3dca3b8e-1439-4a64-9726-1139a2709c39
Server: Microsoft-IIS/7.5
Date: Fri, 17 Jun 2016 23:12:50 GMT
Connection: close
Content-Length: 301

<html><head><title>Object moved</title></head><body>
<h2>Object moved to <a href="https://www3secure.com/?a=264&amp;c=4&amp;s1=CD4823&amp;s2=d32a9b21-6783-58f7-b8c4-30e76228fc54&amp;s3=ib3yvsd7fs&amp;s4=e2c4x234c4p2t2&amp;ckmguid=3dca3b8e-1439-4a64-9726-1139a2709c39">here</a>.</h2>
</body></html>

$ _

Hier endet meines blutenden Herzchens Reise jedenfalls noch nicht, denn vor dem Ziel ist eine weitere Weiterleitung innerhalb der toll und sicher klingenden Domain www3secure (punkt) com gesetzt, ganz so, als könne man nicht gleich die richtige URI in dieser Domain benutzen. Immerhin kann man sagen, dass die zwischendurch entstehenden URIs immer länger werden, wenn sie schon sinnlos sind… 😉

$ lynx -dump -mime_header 'https://www3secure.com/?a=264&c=4&s1=CD4823&s2=d32a9b21-6783-58f7-b8c4-30e76228fc54&s3=ib3yvsd7fs&s4=e2c4x234c4p2t2&ckmguid=3dca3b8e-1439-4a64-9726-1139a2709c39'
HTTP/1.1 302 Found
Cache-Control: private
Content-Type: text/html; charset=utf-8
Location: https://www.parwise.de/lps/?lppnr=5100&cidnr=ck131217v01x&fdtnr=01052640003CD4823&r=196930889
Server: Microsoft-IIS/7.5
p3p: CP="IDC DSP COR ADM DEVi TAIi PSA PSD IVAi IVDi CONi HIS OUR IND CNT"
Set-Cookie: sid=s1mulgFbPp3OhC5S8sIG56UzKlUz4AKu61HKwKWGBky8a6Gp0Bax2g==; domain=.www3secure.com; path=/; HttpOnly
Set-Cookie: trk=KzSfGLvH7+ReGT8UZ6uAfKUzKlUz4AKu61HKwKWGBky8a6Gp0Bax2g==; domain=.www3secure.com; expires=Fri, 18-Jun-2021 00:15:04 GMT; path=/; HttpOnly
Set-Cookie: c3=s1mulgFbPp30lozu8R4wHqojoyYaS1P8vvuNFeFBYVP+F8ZUkWHvsA==; domain=.www3secure.com; expires=Sun, 17-Jul-2016 23:15:04 GMT; path=/; HttpOnly
Date: Fri, 17 Jun 2016 23:15:03 GMT
Connection: close
Content-Length: 222

<html><head><title>Object moved</title></head><body>
<h2>Object moved to <a href="https://www.parwise.de/lps/?lppnr=5100&amp;cidnr=ck131217v01x&amp;fdtnr=01052640003CD4823&amp;r=196930889">here</a>.</h2>
</body></html>

$ _

Und nun bin ich endlich am Ziel, in der Domain parwise (punkt) de, deren Betreiber sich ganz sicher sofort von unseriösen Machenschaften und von illegaler Spamwerbung distanzieren würde. Falls es dort wirklich ein Interesse an Spambekämpfung gibt: Die Affiliate-ID des für Parwise werbenden Spammers befindet sich in den URI-Parametern nach dem soeben zitierten Location-Header; eine Strafanzeige und eine Schadenersatzforderung gegen diesen Spammer für die Beschädigung der Reputation durch illegale und asoziale Spam würde ich sehr begrüßen.

Allerdings steht das nach meiner Meinung nicht zu erwarten. Die „Online-Partnersuche mit Niveau“, von der ich nur durch eine Spam erfahren habe, deren lustigen Claim ich deshalb zugegebenermaßen unzutreffend als „Anspruchslos spammen, niveaulos abzocken“ lese und bei der es ausschließlich Frauen zu geben scheint…

Screenshot der durch Spam beworbenen, mutmaßlich betrügerischen Dating-Website

…hat sich im „Web of Trust“ bereits einen tollen Ruf als Betrüger „erarbeitet“, auf den ich hier nur kurz im Kontext einer von mir empfangenen und in diesem Blog etwas ausführlicher gewürdigten Drecksspam hinweise, ohne mir den damit verbundenen Vorwurf strafbarer Handlungen zu eigen zu machen oder gar im Heimatlande des vollumfänglichen Rechtsschutzes für beleidigte Leberwürste zu behaupten, dass diese von einem Kollektiv diverser Webnutzer vergebene Wertung zwangsläufig der Wahrheit entspräche.

Sie deckt sich nur zufällig recht gut mit dem Eindruck, den ich erhalte, wenn ich Spam sehe.

Sie erhalten diese Nachricht, weil Sie registrierter Kunde unseres Unternehmens.
Wenn Sie nicht unsere News erhalten möchten, klicken Sie hier

So so, weil ich ein registrierter Kunde eures völlig namenlosen Unternehmens. Dieser Satz kein Verb. Danke aber auch! Und schön, dass ihr „Click here“ mit reingeschrieben habt, denn damit landet die Spam sicher im virtuellen Orkus. Da könnt ihr noch so viel aufwändigere Linkziel-Verschleierung machen, wenn ihr diese sinnlose Phrase reinschreibt… 😀

KONTAKT
Pl. Wszystkich Swiętych 7-4,31-004 Krakow
Elektroniczna Skrzynka Podawcza
GMINA MIEJSKA KRAKÓW – URZĄD MIASTA KRAKOWA
NIP: 676-101-37-17
REGON: 351554353

Diese Angabe ist gewiss genau so „wahrheitsgemäß“ wie der gefälschte Absender der Spam. Auch in Polen ist Spam nicht legal.

Anja und ich überlegen uns ob wir Dich vern…

Freitag, 17. Juni 2016

Was jetzt? „Vernichten“? :mrgreen:

Hallo Eli!

Nahe dran!

2 unserer Mitglieder […]

Wie, die sind „mit Gliedern“? Das gibts bei euch Dating-Betrügern doch gar nicht. Auf euren tollen Dating-Sites gibts regelmäßig nur Frauen. Wie die wohl immer die ganzen Männer vertreiben? :mrgreen:

[…] haben Dir eine Nachricht hinterlassen:
„Hey Süßer! Angela und ich haben Dein Profil […]

Jaou, ihr habt mein Profil. 😀

[…] und überlegen, ob wir Drei nicht mal zusammen richtig heiß…“

Na, was denn schon wieder? Heiße Suppe essen? Leider muss ich klicken, um es zu erfahren (und das ist bei Spam immer eine ganz schlechte Idee):

Zum Beantworten dieser Nachricht klicke hier:

http://www.mailserver28.xyz/[ID entfernt]/

Willst Du erstmal die Nachricht ganz lesen:

http://www.mailserver28.xyz/[ID entfernt]/message/

Es begrüßt einem das unveränderte Design des Datingschwindels „WhatsFuck“, das naive WhatsApp-Nutzer bei ihrer lebenspraktischen Dummheit abzuholen versucht, um sie mit Dating-Betrug abzuzocken.

Viel Spass!

Du mich auch.

Keine Nachrichten mehr?
http://www.mailserver28.xyz/abm/[ID entfernt]/

„Nachrichten“ hätten eine Bedeutung für mein Leben. Die dumme Stopfmasse, die ihr Verbrecher in mein Postfach macht, wird viel besser durch das Wort „Scheiße“ charakterisiert.

Ein einsames Mädchen

Donnerstag, 9. Juni 2016

Och, das arme Spammchen! Hat ins Honigtöpfchen gegriffen. Diese Spam kommt auf jeder Adresse an, die Spammer irgendwann einmal einsammeln oder kaufen konnten.

Die Liebe ist näher als Sie denken.

Mag sein.

Emma
Alter: 28

Ein Name und eine Zahl. Wie hübsch.

„Ich Suche neue Freunde, interessante Menschen, Kommunikation und Dating, im Vorfeld für eine ernsthafte Beziehung. Ich mag aktive und unterhaltsame Freizeit, aber in letzter Zeit, ich will eine romantische Beziehung – Liebe. Schreiben Sie, ich werde froh sein, zu kommunizieren :)“

„Emma“ sucht neue „Freunde“ und kann gar nicht genug davon kriegen. „Sie“ versendet deshalb ganz viele Spams. „Sie“ glaubt, damit interessante und lukrative Opfer zu finden, denen sie möglichst viel Geld aus der Tasche leiern kann – für Gespräche mit Chatbots.

Antwort

Nach der üblichen Kaskade von Weiterleitungen (natürlich ist an den Link auch eine eindeutige ID angehängt, damit die Spammer wissen, dass die Spam ankommt), landet man schließlich auf einer Website in der Domain fremdgehen69 (punkt) com. Dort begrüßt einem eine tolle Dating-Site…

Screenshot der durch Spam beworbenen, mutmaßlich betrügerischen Dating-Website

…auf der es wieder einmal nur Frauen gibt, die mit Augen wie ein offenes Bett in die Kamera gucken. Was diese Frauen wohl getan haben mögen, um sämtliche Männer dort zu vertreiben, überlasse ich der kecken Fantasie der Leser und Leserinnen.

Selbst, wer dort zum ersten Mal landet, hat lt. Anzeige im Titelbereich der Website gleich drei „Sexanfragen“.

Was einem blüht, wenn man auf eine Dating-Website reinfällt, die über illegale und asoziale Spam beworben wird, habe ich vor fünf Jahren schon ausprobiert. Es gibt meiner Meinung nach bessere Verwendungen für Geld und Lebenszeit. Selbst Dating-Sites, die nicht durch Spam beworben werden, sondern auf legale Werbung setzen, fallen immer wieder einmal durch dreiste, fragwürdige und mutmaßlich kriminelle Machenschaften auf.

weitere Profile ansehen

Hey, Spammer, wolltest du darauf vielleicht auch einen Link setzen? Na, vielleicht klappts ja beim nächsten Mal.

Отписаться от рассылки

Die Sprache des Abmelden-Links passt aber gar nicht gut zur Sprache der Spam. Na ja, vielleicht ist das ja auch bei der nächsten Spam etwas besser.

Heisse Grüsse von Angela

Mittwoch, 18. Mai 2016

Wie die wohl mit Nachnamen heißen wird? :mrgreen:

Hallo Süßer!

Das ist zumindest mal eine andere Anrede als „Lieber Kunde“. Besonders passend ist sie als Anrede eines Unbekannten an einen Menschen, den er noch nie gesehen hat.

Ich habe Dein Profil gesehen und dachte mir, es könnte heiß werden mit Dir… also wenn wir beide zusammen es mal so richtig krachen lassen würden *zwinker*

Nein, Angela, mit mir wird nichts mehr heiß. Jedenfalls nicht bei Spammern. „Krachen lassen“ finde ich da schon eine geeignetere Metapher, aber ich stelle mir dabei eine Faustfeuerwaffe mit recht großem Kaliber vor.

Magst mir ne Freundschaftsanfrage stellen? Dann können wir mal was ausmachen?

http://www.link-90.xyz/[ID entfernt]/

Warum mailst du mir nicht einfach mit deinem echten Absender, so dass ich deine Mail direkt beantworten kann? Ach ja, weil du nur ein Köder bist, der mich zu einer schnell aufgeschäumten Dreckssite von Dating-Betrügern locken soll. Deshalb auch dein Link über eine…

$ lynx -mime_header http://www.link-90.xyz/blahblah/
HTTP/1.1 301 Moved Permanently
Date: Wed, 18 May 2016 12:49:36 GMT
Server: Apache/2.2.22 (Debian)
X-Powered-By: PHP/5.4.45-0+deb7u2
Location: http://www.myfunbook.net/
Connection: close
Vary: Accept-Encoding
Content-Length: 3
Content-Type: text/html

   $ _

…Wegwerfdomain, wo es nur eine Weiterleitung zur potemkinschen Datingsite gibt. Diesmal wieder zu myfunbook (punkt) net, wo es früher einmal einen Ficki-Berater gab. Der war aber wohl nicht so erfolgreich im Abernten von naiven Deppen, so dass die Betrüger einfach ein neues Design gemacht haben, statt den kleinen Fehler mit dem fehlenden Foto im alten Design zu flicken. Vermutlich waren sie gar nicht dazu imstande, denn dafür hätten sie ja wissen müssen, was dieses HTML überhaupt ist und wie man darin den Pfad zu einem eingebetteten Bild angibt. Nun ja, die neue Beschiss-Seite der Dating-Betrüger trägt den Titel „Sextreffen Deutschland“, sieht aber dabei so aus:

Screenshot der betrügerischen Website

Die Verpixelungen sind natürlich von mir. Die Frauen, deren Bilder von irgendwo aus dem Internet eingesammelt wurden, sind durch diesen kriminellen Missbrauch wahrlich gestraft genug. (Übrigens: Wer noch mehr Gründe braucht, niemals ein persönliches Foto bei einer Social-Media-Website oder mit einer entsprechenden App hochzuladen, sollte mal seinen Hirnwartungsexperten konsultieren. Die Funktionsfähigkeit des Hirnes könnte besser sein.)

Oha, der letzte, der mir über Spam irgendwelche „Tricks“ andrehen wollte, war ein gewisser „Gerhard Frommel“ mit seinem tollen Novoline-Trick ohne Novoline. Und der hat auch Fotos von irgendwo mitgenommen… :mrgreen:

Und was passiert nun denen, die im Zustand geschwollenen Schwellkörpers mit drangvoller Eile und fehlendem Blut im Hirne „Lass mich rein“ klicken? Richtig, sie stehen vor einer Dateneinsammelstelle der Spammer:

Herzlichen Glückwunsch! Du bist einer der 5 User aus die sich registrieren können! – Gefolgt von einem Formular zur Eingabe von E-Mail-Adresse, Geburtstag, Postleitzahl, Benutzername, Passwort und einer Checkbox, dass man die AGB akzeptiert.

Wie immer beim Dating-Beschiss ist die Anmeldung kostenlos, die Nutzung aber nicht. Erst durch Lesen der literarisch ungenießbaren Prosa in den AGB wird klar, woran man sich überhaupt anmeldet, aber die Verbrecher wissen ja genau so gut wie die legaleren Geschäftsleute im Internet, dass kein Mensch die AGB liest, wenn er eine Checkbox „Ich habe die AGB gelesen und bin damit einverstanden“ anklickt. Es handelt sich nun einmal um die gängiste und häufigste Lüge des digitalen Zeitalters.

Ich habe mal eine dauerhafte Archiv-Version dieser AGB angelegt. Es geht um einen litauischen Anbieter kostenpflichter Chats (wie viel die kosten, kann man vor der Nutzung nicht erfahren, aber die Preise bei diesem Beschiss sind generell mehr als nur gesalzen), der Deutschlands geilste Community zu betreiben vorgibt. Die Spammer machen vermutlich ein Affiliate-Geschäft mit diesem Laden, aber es ist gerade ein schöner sonniger Nachmittag, und ich habe keine Lust, mich weiter durch diesen IFRAME-Wust zu kämpfen, bis endlich das Formular mit den Registrierungsdaten kommt. Denn Betrüger machen es niemals direkt und einfach. Nur ein kleines Detail. Eine der Zwischenstationen in diesem Weg, der ohne technischen Grund mehrere Websites ineinander verschachtelt darstellt, verwendet die Domain mit dem ziemlich deutlichen Namen cash4flirt (punkt) com, der schon alles sagt. :mrgreen:

Tschau, ich kanns kaum erwarten

Bussi
Angela

Ja ja, mit lecker lecker Judasküsschen…

Michaela und ich überlegen uns ob wir Dich vern…

Samstag, 27. Februar 2016

Was jetzt? „Vernichten“ vielleicht? 😀

Hallo Elias!

Immerhin, der Name stimmt.

2 unserer Mitglieder haben Dir eine Nachricht hinterlassen:

Aber dass irgendwelche imaginären Mitmösen¹ irgendeiner obskuren Dating-Betrugssite irgendwelchen Leuten, die mit dieser Site gar nix zu tun haben irgendwelche Nachrichten zukommen lassen können, das stimmt nicht.

„Hey Süßer! Melina und ich haben Dein Profil und überlegen, ob wir Drei nicht mal zusammen richtig heiß…“

Was jetzt? Mal so richtig heiße Suppe essen? 😀

Zum Beantworten dieser Nachricht klicke hier:

http://www.vidgt.site/[ID entfernt]/

Willst Du erstmal die Nachricht ganz lesen:

http://www.vidgt.site/[ID entfernt]/message/

Natürlich ist das mal wieder eine Wegwerfdomain, die nur zur Weiterleitung auf den eigentlichen Betrug dient:

$ lynx -dump -mime_header http://www.vidgt.site/
HTTP/1.1 301 Moved Permanently
Date: Sat, 27 Feb 2016 13:06:30 GMT
Server: Apache/2.2.22 (Debian)
X-Powered-By: PHP/5.4.45-0+deb7u2
Location: http://www.seitensprung-treffen.com
Connection: close
Vary: Accept-Encoding
Content-Length: 3
Content-Type: text/html

$ _

In der erst vor acht Tagen über einen Dienstleister aus dem sonnigen Panama anonym eingerichteten Domain seitensprung (strich) treffen (punkt) com gibt es dann die nächste Weiterleitung. Nicht, weil sie nötig wäre, sondern einfach nur, weil direktes Vorgehen eben einfach nicht spammig genug ist (und die Analyse zu leicht machte):

$ lynx -dump -mime_header http://www.seitensprung-treffen.com/
HTTP/1.1 301 Moved Permanently
Date: Sat, 27 Feb 2016 13:09:33 GMT
Server: Apache/2.2.22 (Debian)
X-Powered-By: PHP/5.4.45-0+deb7u2
location: http://www.seitensprung-treffen.com/247/
Vary: Accept-Encoding
Content-Length: 4
Content-Type: text/html
X-Pad: avoid browser bug


?>
$_

So so, avoid browser bug – dieser obskur wirkende HTTP-Header ist ein Workaround für einen Fehler im Netscape Navigator 4.0beta und älter, der bereits im Jahr 1997 gefixt wurde. Erfreulich, dass die Kriminellen auch an Freunde längst obsoleter Software denken! :mrgreen:

Besonders hübsch ist hierbei das ?>-Denkmal für einen etwas zu hastig verabreichten PHP-Kurs im ausgelieferten Dokument. Und, gibt es jetzt endlich das Ziel? Ja, wir sind in der Tat beim Dating-Betrug mit WhatsApp-Ästhetik unter dem Titel „WhatsFuck“ angelangt, bei dem es nur Frauen gibt und der hier schon wohlbekannt ist. Natürlich gibt es dort in Wirklichkeit keine Frauen. Und natürlich landen alle eingegebenen Daten direkt bei Kriminellen, das Gleiche gilt für alles Geld, was man für eine eventuelle Teilhabe ausgibt. Dabei…

Viel Spass!

…haben vor allem die Verbrecher ihren Spaß, die dann die Einkünfte aus ihrem Datenhandel und das Geld anderer Leute fröhlich mit Koks und Nutten im Puff durchbringen.

¹Diese Seiten haben immer nur Frauen im Angebot, deshalb spreche ich nicht von „Mitgliedern“.

Willst Du meine Mus*** anfassen?

Samstag, 13. Februar 2016

Deine was? Deine Muskelrisse vielleicht? Museumsexemplare wirst du ja wohl nicht haben… :mrgreen:

Hallo!

Dieser „Name“ passt immer.

Ich habe auf Deinem Profil gesehen […]

Auf welchem Profil? Und wer soll das angelegt haben? Ich pflege es nicht, mich auf irgendwelchen Websites von börsennotierten Unternehmen ohne seriöses Geschäftsmodell¹ so weit datenmäßig zu entblößen, dass…

[…] wir wohnen nur 4 Kilometer auseinander!

…jemand dort herausbekommen könnte, wo ich wohne. Aber hey, du hast ja „mein Profil“ angeguckt und da keinen anderen Namen als „Hallo“ gefunden – da ist jedem sofort klar, dass es eine Lüge ist.

Magst mir nicht ne Freundschaftsanfrage stellen und vorbeikommen?

Ich soll Spammer als „Freunde“ bezeichnen? Hey, du bist…

Ich bin grad echt heiss…

…nicht nur „heiß“, du bist schon komplett hirnverbrannt.

Wir kennen uns ja eh vom sehen her, weißt Du noch wer ich bin?

Was könnte ich mal gesehen haben, was mich an den, die oder das AbsenderIn dieses Bullshits erinnert? Ich muss spontan an eine Mülltonne denken.

Schreib mir schnell, ja?
http://www.m3e2a.club/[ID entfernt]/

Schreib mir schnell, aber keine Mail! Stattdessen klick einfach in eine Spam. Dummes Klicken ist das neue „Schreiben“.

Der Link ist mit einer eindeutigen ID vergiftet. Wer darauf klickt, funkt an die Spammer zurück, dass die Spam ankommt und beklickt wird – das ist ein wirksames Mittel gegen Einsamkeit im Postfach, aber leider nicht so wirksam, wenn man auch etwas Erträgliches in seiner Mail haben möchte. Der Link führt nach der üblichen Kaskade von Weiterleitungen – ein direkter Link ist dem Spammer nun einmal zuwider – in die Website in der Domain myfunbook (punkt) net, wo man die aktuellen Designexperimente der Dating-Betrüger bewundern kann. Natürlich gibt es wieder einmal nur Frauen²:

Screenshot der betrügerischen Dating-Site

Ja, eines der von irgendwo aus dem Internet mitgenommenen (und übrigens oft grottenschlecht skalierten) Bilder ist den Verbrechern verloren gegangen. Wie das passieren konnte? Die naheliegendste Erklärung ist: Weil die so sehr damit beschäftigt sind, diese betrügerische Dreckssite von einer Wegwerfdomain in die nächste und von einem Wegwerfserver in den nächsten umzuziehen und das Geld ihrer Opfer im Bordell zu verbraten, haben sie sich natürlich nach dem letzten Umzug noch nicht angeschaut, wie es aussieht. Wenn sie sich Mühe geben würden, könnten sie ja auch arbeiten gehen und brauchten nicht zu spammen.

Was denen, die auf einen solchen Köder hereinfallen, blüht, habe ich schon vor fünf Jahren beschrieben. Es kann gut sein, dass die Methoden inzwischen subtiler sind, aber der Betrug ist der gleiche. Und die Daten, die man auf solchen Seiten eingibt, gehen auch immer noch an richtig üble Verbrecher.

Bis gleich
Hanna

Geh sterben!

Keine Nachrichten mehr von mir?
http://www.m3e2a.club/abm/[ID entfernt]/

Ja, du mich auch!

¹Die Vergällung menschlicher Kommunikation mit Reklame ist kein seriöses Geschäftsmodell und zum Scheitern verurteilt.

²Wegen des klar sexuellen Inhaltes habe ich den Originalgröße-Screenshot bei Flickr als „eingeschränkt“ markiert. Deshalb ist eine Anmeldung an Flickr erforderlich, um ihn zu sehen. Angesichts der geringen Informationsdichte und der dummen Darbietung der Betrugsmasche halte ich diese Einschränkung nicht für einen großen Verlust.

Bekanntschaft für Sex

Mittwoch, 3. Februar 2016

Screenshot der Spam -- Eine bannerartige Grafik für einen Anbieter, der unter 'sexymaus' firmiert zusammen mit der Aufforderung: 'Finde nette Leute im Live-Chat' -- Darunter eine große Grafik eines Paares in einer Badewanne, die auf mich eher den Eindruck macht, als sollte sie für die Nutzung von Kondomen werben -- Darunter der Link mit dem Linktext: 'GEHEN SIE ZU DEM CHAT'

Immer wieder erstaunlich, dass derartige Anbieter ihre Angebote nur mit illegaler und asozialer Spam loswerden – was ich als deutliches Indiz dafür werte, dass man dort vor allem mit Bots chattet, und zwar vermutlich teuer.

Anders, als das – vom Spammer womöglich von irgendwo, zum Beispiel von einer Kampagne für die Nutzung von Kondomen „mitgenommene“ – Bildmaterial vermuten lässt, geht es beim Klick nicht auf eine Website, die irgendwas mit Sexymaus sein will, sondern auf eine Website in der Domain gmgstat (punkt) co (punkt) ua. Dort gibt es keine Mäuschen und keine Körperflüssigkeiten, sondern nur ein Frameset, in dem dann eine Seite aus der Domain alspa (punkt) info eingebettet wird. Diese Seite wiederum…

Screenshot meines Terminals mit der Ausgabe von lynx -mime_header -dump

…enthält nur einen in Javascript gecodeten Zähler (vermutlich hat der Vollidiot von Spammer noch nicht gehört, wie man mit einem grep über die Logdatei des Webservers und einer Pipe auf wc -l an wesentlich aussagekräftigere Zugriffszahlen für diese Drecksseite kommt) sowie eine Weiterleitung auf eine andere Seite in der gleichen Domain. Im nächsten Schritt kommt es dann endlich zur Weiterleitung auf eine Seite in der Domain sexymaus (punkt) com, natürlich mit angehängtem Affiliate-Link, damit der Spammer von den Betreibern der Domain sexymaus (punkt) com auch schön für seine illegale und asoziale Spam bezahlt wird:

Screenshot meines Terminals mit der Ausgabe von lynx -mime_header -dump

Dieser Spammer ist also ganz schön verschroben, wenn er sein eigentliches Geschäft zu verbergen sucht.

Den Betreibern der Domain sexymaus (punkt) com, die im Moment aktiv illegale und asoziale Spamwerbung finanzieren, lege ich nahe, anhand der in den Screenshots sichtbaren Affiliate-IDs ihre Verträge mit diesen Spammern zu beenden und Schadenersatz zu fordern, und zwar wegen der Anwendung illegaler Methoden, der damit verbundenen Beschädigung der Reputation und des Vertrauensbruchs fristlos. So lange sie das nicht tun, sind sie nämlich selbst die Spam. Und wer will schon gern mit Spam chatten? :mrgreen:

Ach ja, warum ich das hier schreibe und nicht direkt an die Betreiber?

Ich hätte es wirklich gern an die Betreiber der Website unter sexymaus (punkt) com gemailt, aber leider zeigt mir diese mit illegaler und asozialer Spam beworbene Website ohne aktiviertes Javascript nichts an, so dass ich nicht an ein Impressum kommen kann. Und ich bin doch kein Idiot, dass ich angesichts der gegenwärtigen Kriminalität im Internet einer mit Spam beworbenen Website das Ausführen von Javascript in meinem Browser auf meinem Computer erlaube! Davon würde ich auch jedem anderen abraten.

Myra_89 sucht Dich (3,7 km entfernt) zum hei…

Samstag, 16. Januar 2016

Hallo Elias!

Immerhin, das stimmt ja mal.

Unser Mitglieder [sic!] hinterlässt Dir folgende Nachricht:
„Tschauiii!! Ich haben Dein Profil entdeckt und denk mir so dass Du ganz süß bist. Wir wohnen auch voll nahe zusammen. Wollen wir mal hei…“

Und?! Was wollen wir mal? Heiraten vielleicht? :mrgreen:

Schade, dass bei dieser Art von Drecksspam immer das Mailpapier alle ist, wenns interessant wird.

Und vor allem, liebes Mitgliedsdingsgebummse: Wo zur drangvollen Drüse hast du „mein Profil“ entdeckt? Auf Flickr? Hast du da etwa ein Foto von mir gefunden, und jetzt findest du mich so irre süß, dass du den Zuckungen im Klickfinger gar nicht mehr widerstehen kannst? Aber nein doch…

Zum Beantworten dieser Nachricht klicke hier:

http://www.ii6og.club/[ID entfernt]/

…das war doch wieder nur mal eines dieser betrügerischen angeblichen Datingportale, die in solchen Spams niemals direkt verlinkt werden, weil die Domain whatsfuck24 (punkt) com und die dort betriebene betrügerische Dating-Site schon bei jedem Spamfilter dieser Welt bekannt ist und zum sofortigen Aussortieren des Sondermülls führt.

Natürlich gibt es bei diesen potemkinschen Dating-Portalen – sorry: bei dieser „exklusiven WHATSFUCK-SEXBÖRSE“ – immer nur Frauen. Denn die Betreiber dieses Betrugs wissen genau, dass dem Mann oft ein bisschen Blut und damit Sauerstoff im Hirne fehlt, wenn der Schwellkörper gut durchblutet ist. Und diese Art Dummheit ist nun einmal eine Idealbedingung für den Beschiss, der dann durchgezogen wird.

Willst Du erstmal das Profil der beiden ansehen klicke hier:

http://www.ii6og.club/[ID entfernt]/Myra_89/

Nein danke, mir ist schon schlecht.

Viel Spass beim NachbarsDating

Ich wünsche dir große Qualen beim langsamen Verrecken, Spammer!