{"id":145297,"date":"2013-12-31T01:19:00","date_gmt":"2013-12-31T00:19:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=145297"},"modified":"2022-06-24T19:59:14","modified_gmt":"2022-06-24T17:59:14","slug":"vorsicht-vor-java-install-org","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2013\/12\/31\/vorsicht-vor-java-install-org\/","title":{"rendered":"Warnung vor java.install.org"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"java\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2013\/10\/java_thumb.jpg\" alt=\"java\" width=\"71\" height=\"69\" align=\"left\" border=\"0\" \/>Heute m\u00f6chte ich vor einer obskuren Website warnen, die dem Benutzer ein veraltetes JAVA-Paket vorgaukelt und ein JAVA-Update vorschl\u00e4gt. Hat mich vor ein paar Tagen selbst getroffen und ich habe dann ein wenig recherchiert. Hier die Geschichte.<\/p>\n<p><!--more--><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/98ba8ba55a1840998fca0b951a0ce8f7\" alt=\"\" width=\"1\" height=\"1\" \/>Wer JAVA verwenden muss (ich brauche es f\u00fcr den Android SDK), sollte diese Umgebung aktuell halten, um bekannte Sicherheitsl\u00fccken zu schlie\u00dfen. Am Artikelende findet ihr einige Links zu Blog-Beitr\u00e4gen, die sich mit diesem Thema auseinander setzen. Der Zwang zum JAVA-Update wird aber auch von obskuren Websites ausgenutzt, die u.U. zwielichtige Motive verfolgen.<\/p>\n<h3>Ups, mein JAVA soll veraltet sein?<\/h3>\n<p>Das Ganze hat mich ziemlich unverhofft getroffen. Ich war gerade im Chrome Browser (portable Version) unterwegs, um etwas zu einem Problem in den Microsoft Answers-Foren zu recherchieren. Und pl\u00f6tzlich \u00f6ffnete sich beim Anklicken eines Google-Suchtreffers ein Popup mit folgendem Inhalt im Chrome-Browser.<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/75fouxA.jpg\" target=\"_blank\" rel=\"noopener noreferrer\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/75fouxA.jpg\" alt=\"\" \/><\/a><\/p>\n<p>Die Website <em>www. javainstall.org <\/em>meldete, dass die derzeit installierte JAVA-Version veraltet sei und ein Sicherheitsrisiko best\u00fcnde. Ich wurde aufgefordert, jetzt zu aktualisieren &#8211; was mich sofort stutzig machte.<\/p>\n<ul>\n<li>Denn erstens ist bei mir der JAVA-Updater von Oracle aktiv, der mich \u00fcber anstehende Sicherheits-Updates informiert. Zudem habe ich ein Auge auf JAVA und dessen Sicherheitsl\u00fccken \u2013 da ich auch hier im Blog dr\u00fcber berichte. JAVA war also aktuell.<\/li>\n<li>Zweiter Punkt: Es ist immer verd\u00e4chtig, wenn eine Website, die nicht von Oracle gehostet wird, mir ein JAVA-Update vorschl\u00e4gt. Da werde ich sofort misstrauisch.<\/li>\n<li>Dritter Punkt: JAVA ist bei mir f\u00fcr Browser deaktiviert. Zudem stand das Popup-Fenster pertinent im Vordergrund \u2013 ich konnte zu keinem anderen Registerreiter mehr wechseln und die <em>Schlie\u00dfen<\/em>-Schaltfl\u00e4che in der rechten oberen Ecke des Popup war funktionslos. Auch die <em>Schlie\u00dfen<\/em>-Schaltfl\u00e4che des Browserfensters reagierte nicht \u2013 es w\u00e4re nur die OK-Schaltfl\u00e4che geblieben, was sofort alle Alarmglocken l\u00e4uten lie\u00df.<\/li>\n<\/ul>\n<p>Ich habe dann auf die Schnelle noch einen Screenshot des Fensters angefertigt (Taskwechsel gingen noch) und dann den Chrome-Browser \u00fcber den Windows Task-Manager beendet.<\/p>\n<h3>Was steckt hinter <em>www. javainstall.org<\/em>?<\/h3>\n<p>Wegen des Browser-Abbruchs wei\u00df ich nicht mehr, welche Website ich \u00fcber eine Google-Suchanfrage ge\u00f6ffnet hatte \u2013 ist auch nicht relevant. Als n\u00e4chstes begann ich dann zur obigen Domain zu recherchieren und erlebte mein blaues Wunder.<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/Ft5Zech.jpg\" target=\"_blank\" rel=\"noopener noreferrer\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/Ft5Zech.jpg\" alt=\"\" \/><\/a><\/p>\n<ul>\n<li>Die Website <em>webutations.net <\/em>meldete <em>javainstall.org<\/em> als 100% sicher \u2013 weder Google Safebrowsing noch Website Antivirus noch Norton Safeweb fanden etwas.<\/li>\n<li>Auch die Website <em>onlinelinkscan.com<\/em> meldete keine Bedrohung \u2013 also alles im gr\u00fcnen Bereich?<\/li>\n<\/ul>\n<p>Merkw\u00fcrdig fand ich allerdings, dass ich im Browser die Site <em>javainstall.org<\/em> nicht aufrufen konnte. Im Browser wird mir die folgende Meldung angezeigt, wenn ich die Domain aufrufen will:<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/Qi543OU.jpg\" alt=\"\" \/><\/p>\n<p>Jeglicher Zugriff im Browser wird vom Server verweigert. Soviel zur Zuverl\u00e4ssigkeit der beiden oben angegebenen Website-Checker. Die werden auf der Site schlicht durch Code, die einen Bot erkennt, ausgebremst. Dann habe ich die Webseite <a title=\"http:\/\/sitecheck.sucuri.net\/results\/www.javainstall.org\" href=\"http:\/\/sitecheck.sucuri.net\/results\/www.javainstall.org\">sitecheck.sucuri.net<\/a> mit der betreffenden URL aufgerufen und erhielt folgende Anzeige.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.imgur.com\/z2Q3hDg.jpg\" alt=\"\" width=\"574\" height=\"472\" \/><\/p>\n<p>Diesen Anbieter verwende ich ebenfalls, um meinen Blog gelegentlich zu pr\u00fcfen. Und dort war die Site \"blacklisted\", allerdings wurde keine Malware identifiziert. Da kamen wir der Sache schon n\u00e4her, denn die Einstufung deckte sich mit meinem Bauchgef\u00fchl, welches sich aus dem Verhalten der Site im Browser ergab. Eine weitere Recherche f\u00f6rderte dann die Links [2 bis 9] (und weitere) zum Vorschein, wobei die Seite unter [<a href=\"http:\/\/inshadowz.wordpress.com\/2013\/11\/06\/java-update-not-from-this-source\/\" target=\"_blank\" rel=\"noopener noreferrer\">9<\/a>] die betreffende Seite mit dem \"JAVA-Download-Angebot von <em>javainstall.org<\/em>\" sowie den risikolosen JAVA-Update-Prozess gut beschreibt.<\/p>\n<p>Ergebnis meiner Recherchen ist, dass einige Nutzer die Seite als Malware-Schleuder einstufen \u2013 manche Quellen (z.B. <a href=\"http:\/\/accuradio.tenderapp.com\/discussions\/problems\/2631-antivirusd-content-filtering-appears-your-version-o-java-are-not-updated-or-similar\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> und hier) sprechen sogar von einem Virus. Bei einigen Firefox-Nutzern hat sich bereits vorher eine Malware eingenistet, die einen Browser-Tab mit der Aufforderung zum JAVA-Update anzeigt. F\u00fcr meinen Fall war es so, dass der Spuk nach dem Abbrechen des Google Chrome-Browsers vorbei war. Wie dem auch sei, zumindest ist das Verhalten recht auff\u00e4llig und es steht zu vermuten, dass dort ein \"Beifang\" (Virenscanner, Toolbar etc.) mit installiert wird.<\/p>\n<h3>Recherchen f\u00fchren nicht wirklich weiter<\/h3>\n<p>Ich habe dann noch versucht, ein wenig zu recherchieren \u2013 bin aber nicht so richtig weiter gehkommen. Die Site <em>whois.net<\/em> weist die Domain <em>javainstall.org<\/em> als registriert am 26. Juli 2013 aus, wobei das letzte Update am 07. November 2013 erfolgte. Gesponsort wird das Ganze von Registrar <em>GoDaddy.com<\/em>, Besitzer ist ein James Stern (es gab einen 1993 verstorbenen Schriftsteller gleichen Namens), der in Alexandria, Virginia, USA, wohnen soll. Ich gehe aber mal davon aus, dass der Name ein Fake ist.<\/p>\n<p>Was sehr negativ aufst\u00f6\u00dft: Bei <em>websitequery.com<\/em> rangiert die Site <em>javainstall.org <\/em>bereits 156 Tage nach dem Aufsetzen auf dem Alexa Rank 6567 (nur der Google Page Rank liegt bei 0). Und die Site <em>webvalued.com <\/em>gibt den Wert der Domain <em>javainstall.org <\/em>mit $ 1,323 Millionen US $ an. So viel also zu Alexa Rank und Wert einer Domain. Vermutlich hat der Besitzer der Domain da irgend ein obskures Gesch\u00e4ftsmodell aufgesetzt, bei dem er \u00fcber die Downloads der vorgeblichen JAVA-Updates verdient. Auff\u00e4llig ist auch, dass die Meldungen zur Site erst seit Oktober 2013 im Web zunehmen. Als Fazit bleibt mir nur: Finger weg von dieser Website \u2013 und JAVA-Updates macht ihr weiter von der unter [1] genannten Oracle-Seite.<\/p>\n<h3>Nachtrag: Auch bei Oracle muss man aufpassen<\/h3>\n<p>Noch ein kleiner Hinweis zum \"Java von der Oracle-Webseite tanken\": Leider gibt es auch da den Effekt, dass man sich im Web-Installer, der normalerweise zum Installieren von Java angeboten wird, Beif\u00e4nge der Art \"unerw\u00fcnschter McAfee Virenscanner\" oder \"Google Toolbar\" etc. einf\u00e4ngt (siehe [a7]). Man muss also in den Dialogfeldern des Installers darauf achten, die Markierung der Kontrollk\u00e4stchen solcher \"Beigaben\" beim Installationsvorgang zu l\u00f6schen.<\/p>\n<p>Mein Tipp: Da ich von Webinstallern eher genervt bin, suche ich mir seit Jahren auf der Oracle Seite den Link \"<a href=\"https:\/\/web.archive.org\/web\/20211111183006\/https:\/\/www.java.com\/de\/download\/manual.jsp\" target=\"_blank\" rel=\"noopener noreferrer\">Alle Java Downloads<\/a>\" und lade mir den Full-Installer f\u00fcr 32- und 64 Bit herunter. Diese .exe-Dateien werden dann unter Windows 7 ausgef\u00fchrt und aktualisieren meine JAVA-Version zuverl\u00e4ssig. Das hat nicht nur den Vorteil, dass bisher keine Beif\u00e4nge angeboten wurden und so unerw\u00fcnscht auf dem Rechner landen. Auch bei der Aktualisierung auf mehreren Rechnern brauchen keine weiteren Downloads mehr ausgef\u00fchrt zu werden. Denn das Gebot der Datensparsamkeit wird ja inzwischen von jedem Fuzzi ignoriert &#8211; alles muss aus der Cloud installiert, synchronisiert und nachgeladen werden (<a href=\"https:\/\/web.archive.org\/web\/20140511152843\/http:\/\/t3n.de:80\/news\/echtzeit-pest-cloud-internet-519087\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier ist ein ganz lesenswerter Beitrag<\/a>, der mir aus der Seele spricht). Hirnrissiger geht's (n)immer.<\/p>\n<p><strong>\u00c4hnliche Artikel<\/strong><br \/>\na1: <a href=\"https:\/\/borncity.com\/blog\/2013\/01\/24\/java-im-browser-deaktivieren\/\">Java im Browser deaktivieren<\/a><br \/>\na2: Nachtrag: Java-Sicherheits-Update verf\u00fcgbar<br \/>\na3: <a href=\"https:\/\/web.archive.org\/web\/20150424162655\/https:\/\/borncity.com\/blog\/2013\/09\/15\/oracle-verffentlicht-java-version-7-update-40\/\">Oracle ver\u00f6ffentlicht JAVA Version 7 Update 40<\/a><br \/>\na4: <a href=\"https:\/\/web.archive.org\/web\/20150403035617\/https:\/\/borncity.com\/blog\/2013\/06\/19\/neues-java-sicherheitsupdate\/\">Neues Java-Sicherheitsupdate<\/a><br \/>\na5: <a href=\"https:\/\/borncity.com\/blog\/2013\/03\/07\/die-krux-mit-java\/\">Die Krux mit Java<\/a><br \/>\na6: <a href=\"https:\/\/web.archive.org\/web\/20140530113220\/https:\/\/www.borncity.com:80\/blog\/2013\/02\/26\/java-schon-wieder-eine-sicherheitslcke\/\">JAVA: Schon wieder eine Sicherheitsl\u00fccke \u2026<\/a><br \/>\na7: <a href=\"https:\/\/web.archive.org\/web\/20210124185741\/https:\/\/borncity.com\/blog\/2012\/09\/04\/java-update-lcher-und-rger-ohne-ende\/\">Java-Update, L\u00f6cher und \u00c4rger ohne Ende<\/a><br \/>\na8: <a href=\"https:\/\/web.archive.org\/web\/20140605124643\/https:\/\/www.borncity.com:80\/blog\/2012\/08\/28\/sicherheitslcke-bei-java-7\/\">Sicherheitsl\u00fccke bei Java 7<\/a><\/p>\n<p><strong>Links<\/strong><br \/>\n1: Java-Download-Seite von Oracle<br \/>\n2: Some shit keeps tellling me I have an old java version\u2026 I should go to javainstall.org<br \/>\n3: <a href=\"http:\/\/www.trojaner-board.de\/144905-windows-7-64-bit-firefox-oeffnet-selbststaendig-werbe-tabs.html\" target=\"_blank\" rel=\"noopener noreferrer\">Firefox \u00f6ffnet selbstst\u00e4ndig \"Werbe-Tabs\"<\/a><br \/>\n4: www.javainstall.org is taking over a tab on Firefox, uninvited<br \/>\n5: +++ ACHTUNG +++ EILMELDUNG :( JAVA-UPDATE :( FINGER WEG!!! +++<br \/>\n6: Java.. hilfe.. es geht nicht weg?<br \/>\n7: <a href=\"http:\/\/web.archive.org\/web\/20131105164909\/http:\/\/www.nerdbux.com:80\/forum.php?topic=29493\" target=\"_blank\" rel=\"noopener noreferrer\">Warning &#8211; Fake Java update site<\/a><br \/>\n8: <a href=\"https:\/\/www.neogaf.com\/threads\/java-update-not-sure-if-legit.701233\/#post-86938744\" target=\"_blank\" rel=\"noopener noreferrer\">Java update, not sure if legit<\/a><br \/>\n9: <a href=\"http:\/\/inshadowz.wordpress.com\/2013\/11\/06\/java-update-not-from-this-source\/\" target=\"_blank\" rel=\"noopener noreferrer\">JAVA update? Not from THIS source!<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Heute m\u00f6chte ich vor einer obskuren Website warnen, die dem Benutzer ein veraltetes JAVA-Paket vorgaukelt und ein JAVA-Update vorschl\u00e4gt. Hat mich vor ein paar Tagen selbst getroffen und ich habe dann ein wenig recherchiert. Hier die Geschichte.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,426],"tags":[2169,1018,4328],"class_list":["post-145297","post","type-post","status-publish","format-standard","hentry","category-internet","category-sicherheit","tag-java","tag-malware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/145297","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=145297"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/145297\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=145297"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=145297"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=145297"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}