Einstellungen in Firefox:
Menü
-> Einstellungen
->-> Allgemein
->->-> Downloads
->->->-> Haken bei: Alle Dateien in folgendem Ordner abspeichern: (irgendeinen Ordner wählen)
Gehe auf: https://www.mozilla.org/en-US/thunderbird/all/
Die IP der Webseite: 104.16.41.2
https://www.virustotal.com/de/ip-address/….2/information/
Aktionen:
Nur Download Button anklicken.
Nicht Datei Speichern anklicken.
Nicht Abbrechen klicken.
Alle Download-Popup-Fenster offen lassen.
Optional: öffne in Windows den Ressourcenmonitor / Netzwerk (Prozesse mit Netzwerkaktivität.
Dutch Windows
52.222.252.22 (Download IP)
https://www.virustotal.com/de/ip-address/…22/information/
93.184.220.29
https://www.virustotal.com/de/ip-address/…29/information/
Temporär gespeicherte Datei nach kurzer Zeit:
C:\Users\xxx\AppData\Local\Temp\Wrw5DsD+.exe.part 33,9 MB
German Windows
52.222.252.22 (Download IP)
151.101.12.133
https://www.virustotal.com/de/ip-address/…33/information/
Temporär gespeicherte Datei nach kurzer Zeit:
C:\Users\xxx\AppData\Local\Temp\DB9tJszn.exe.part 33,3 MB
German Windows (2)
52.222.252.22 (kein download)
151.101.12.133
https://www.virustotal.com/de/ip-address/…33/information/
Temporär gespeicherte Datei nach sofort:
(anscheinend eine Kopie von DB9tJszn.exe.part)
C:\Users\xxx\AppData\Local\Temp\k2ZFIBt1.exe.part 33,3 MB
French Windows
52.222.252.22 (Download IP)
Temporär gespeicherte Datei nach kurzer Zeit:
C:\Users\xxx\AppData\Local\Temp\V31UMJU5.exe.part 33,6 MB
Dateien kopieren:
Wrw5DsD+.exe.part
DB9tJszn.exe.part
k2ZFIBt1.exe.part
V31UMJU5.exe.part
Dateien in einen neuen Ordner einfügen.
Dateien umbenennen:
Wrw5DsD+.exe
DB9tJszn.exe
k2ZFIBt1.exe
V31UMJU5.exe
Alle Dateien funktionieren.
Bei einem PDF mit integriertem Timer kann dieses schon nach Hause telefoniert haben, oder andere Aktionen durchgeführt haben. Der dafür notwendige Script-Schnipsel im PDF ist schon auf dem PC, bevor "Datei speichern" oder "Abbrechen" geklickt wurde.
Bei kompromitierten Seiten, oder extra dafür eingerichteten, wird ein Download schon beim Besuch der Webseite gestartet. Bekannt dafür sind kleine *.exe Dateien, die damit angeboten, bzw. gedownloadet werden. Diese sind, wenn auch nur als temporäre Datei schon auf dem PC, wenn die Webseite nur besucht wird.
Natürlich werden die temporären Dateien bei Klick auf "Abbrechen" gelöscht, ein Script im PDF kann aber schon seine Arbeit getan haben, bevor auf Abbrechen geklickt wurde. zB sich selbst kopieren und umbenennen, oder andere Dateien im Hintergrund laden.