Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   T-Online schickt Abuse-Mail (Sinkhole) ohne Informationen + ich finde nur Adware (https://www.trojaner-board.de/161152-t-online-schickt-abuse-mail-sinkhole-ohne-informationen-finde-nur-adware.html)

HonigDieter 08.12.2014 17:51

Zitat:

ich würde jetzt mal bei der Telekom anfragen ob dem immer noch so ist.
Hab ich schon ganz am Anfang. Lt. diversesten Hotline-Mitarbeitern und E-Mail-Beantwortern wird jeder Vorfall, der T-Online gemeldet wird, mir gemeldet. Allerdings bekommt T-Online von ein und derselben Stelle in ein und demselben Fall nur 1x am Tag etwas mitgeteilt. Und auch nur IP-Adresse und Uhrzeit. Nichtmal wer es mitgeteilt hat, wissen sie. Wofür man diese Abteilung dann braucht, habe ich mir verkniffen zu fragen... Aber nachdem nun NICHTS mehr kommt, denke ich mal, dass auch nichts mehr geschah.

Zitat:

mach aber an einer nicht ausführbaren datei wenig Sinn oder? Mal abgesehen davon dass es viele viele legitime ADS gibt.
Warum sollte das keinen Sinn machen? Man könnte in den ADS eine base64-kodierte Executable schreiben und mit einer kleinen BAT rausholen und decrypten,

oder man könnte eine DOC-Datei von mir nehmen, und durch eine LNK-Datei ersetzen (da kann man schön die Endung ausblenden), sie mit Schadcode infiltrieren und in den ADS der Datei schreiben, und in das Ziel des Links einfach
Code:

rundll32 shell32.dll,OpenAs_RunDLL meineDatei.doc.lnk:Sicherheitsansicht
schreiben. Wenn ich da draufklicke, dann wundere ich mich zwar, warum jetzt "Öffnen mit" erscheint, und warum Word die Datei als "Suspicious" bezeichnet -- nachdem aber im Titel von Word alles OK zu sein scheint und auch mein Inhalt zu sehen ist, werde ich mir wohl nicht zu viel dabei denken. Und schon ist der gerade entfernte Virus wieder drin im System.

Und wieder frage ich mich, was ich nun tun soll. :(

schrauber 09.12.2014 11:54

Zitat:

Und wieder frage ich mich, was ich nun tun soll.
Jetzt kann ich dir nicht mehr folgen. Warum? Waren wir nicht schon an dem Punkt dass wir warten ob nochmal was kommt von der Telekom?

HonigDieter 11.12.2014 21:47

Ich hab schon ganz am Anfang meiner Nachforschungen nachgefragt, ob es nur ein Zugriff war oder mehrere, und wenn mehrere, ob sie noch andauern. Antwort war "Das wissen wir nicht! Wir kriegen es höchstens einmal am Tag von der beschwerdegebenden Stelle, also dem Sinkhole, und wer das ist, ist geheim!".

Sprich, nachdem nichts mehr kam, glaube ich nicht, dass es noch Zugriffe gab. Allerdings haben wir hier ja nichts gefunden, was für den Zugriff auf das Sinkhole verantwortlich war -- man muss also davon ausgehen, dass da noch etwas gut versteckt ist, oder auf einem Smartphone.
Und wie man ein Smartphone prüft, würde ich gern wissen. :)

schrauber 12.12.2014 17:42

Smartphone kannste nicht prüfen :)

HonigDieter 15.12.2014 20:36

Hm. Das heißt, wir sind gescheitert, oder? :heulen:

schrauber 16.12.2014 19:32

Naja, wenn die die Meldung einmal am Tag bekommen, und sich schon ne Woche und mehr nicht mehr bei Dir gemeldet haben, würde ich nicht scheitern sagen.

HonigDieter 19.12.2014 13:51

Naja, aber wenn da was war, das ein Sinkhole kontaktiert hat, irgendwo in meinem Netz, und wir nichts gefunden haben, dann liegt doch der Schluss nahe, dass dieses Etwas nun immernoch da ist, aber halt kein Sinkhole mehr kontaktiert, oder?

schrauber 20.12.2014 10:27

Oder die Meldung war von Anfang an fürn Arsch, was bei Telekom auch gerne vor kommt ;)

HonigDieter 08.01.2015 17:32

Meinst du, man kann davon ausgehen?

Ich werde auf jeden Fall von Zeit zu Zeit wieder mit den (geupdateten) Boot-CDs prüfen, für den Fall, dass von einem "Etwas" bei uns inzwischen Signaturen existieren.

Herzlichen Dank für deine Hilfe. :)

schrauber 08.01.2015 18:54

kam schon öfter vor :)

HonigDieter 23.02.2015 20:46

Herzlichen Dank für deine Mühe. :-)

schrauber 24.02.2015 07:20

Gern Geschehen :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:51 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131