Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Überwachung, Datenschutz und Spam (https://www.trojaner-board.de/uberwachung-datenschutz-spam/)
-   -   Für alle: Bin ich teil eines Botnetzes? (https://www.trojaner-board.de/56453-alle-teil-botnetzes.html)

Mazogg 21.07.2008 17:40

Für alle: Bin ich teil eines Botnetzes?
 
Damir selbst google nichts gescheites ausspuckt,
sollten die profis hier im Board klären, ob man teil eines Botnetzes ist und was sie eigenltich sind.

Ich kann schonmal hinzufügen, dass Botnetze von hackern erstellt werden, um andere oranisationen im internet mit den infizierten PCs zu hacken( also dass alle teil an einer straftat teilgenommen haben) .
Ich habe den verdacht, dass ich teil eines botnetzes bin, da mein seitenaufbau sehr langsam geworden ist.

( details dazu hier: http://www.trojaner-board.de/56350-s...r-langsam.html
)

2 Fragen, die sich viele stellen werden & haben:

1.: WAS ist ein Botnetz & wie funktioniert es?

2.: Bin ich TEIL eines botnetzes & wie kann ich das feststellen?


[SIZE="1"]Alle profis, ergänzt euch gegenseitg und stellt diese fragen für ein und allemal klar. (Habe im internet gelesen, dass das die größte community für Viren, spam usw. ist ;) )

gruß, marcel

Silent sharK 21.07.2008 17:56

Hallo,
also erstmals, Botnetze 'hacken' nicht, sondern führen sog. DDoS (Distributed Denial-of-Service) Angriffe aus, d.h. sie bringen Webpages von z.B. Microsoft mit beispielsweise Spam-Mails zum Absturz. Der Sinn ist, von der betroffenen Firma Geld zu erpressen.
Zitat:

1.: WAS ist ein Botnetz & wie funktioniert es?
Botnetze sind mit Hilfe von Bots verbundene Computer (auch 'Zombies' genannt), meist über eine Hintertür, damit der eigentliche Benutzer nichts davon mitbekommt.
Zitat:

2.: Bin ich TEIL eines botnetzes & wie kann ich das feststellen?
Nein bist du nicht, da ich anhand des von dir geposteten Logs keinen schädlichen Eintrag erkennen kann, der auf einen aktiven Bot hindeutet.

mfg

Edit: Die meisten Bots sind in Email-Anhängen von Fake-Firmen, wie z.B. Sparkasse oder UPS enthalten, sowie auch in Cracks und Keygens.

MightyMarc 21.07.2008 18:43

Zitat:

Zitat von Dark Viruz (Beitrag 356169)
..., d.h. sie bringen Webpages ... mit ... Spam-Mails zum Absturz...

Könntest Du das bitte etwas näher erläutern?

Unseren Webserver interessiert nicht im geringsten was der Mailserver veranstaltet und ein eventuelles Problem über in Emails nachgeladene Grafiken hätte man ruck-zuck behoben.

Oder habe ich Dich falsch verstanden (gelesen)?

%ComSpec%

Silent sharK 21.07.2008 18:51

Ich entschuldige mich, hab mich versprochen/verschrieben :D

Hier die genaue Erklärung: Denial of Service ? Wikipedia

Mazogg 22.07.2008 10:19

hm...
Wie kann man herausfinden, ob man einen nicht aktiven Bot auf der platte hat?
Wie kann man feststellen ob man einen aktiven hat? (diese frage ist für alle, dass die mods nicht immer einzeln antworten müssen)

Ich denke ich habe einen Bot.
Gründe dafür sind:
- Habe letztens versucht Steam zu cracken & patchen, dass ich alle spiele habe. (hat allerdings nicht geklappt und mein Account ist inzwischen gehackt)
-Naja und da musste man auch <Keygens und cracks eben installieren (
Zitat:

Edit: Die meisten Bots sind in Email-Anhängen von Fake-Firmen, wie z.B. Sparkasse oder UPS enthalten, sowie auch in Cracks und Keygens.
-Seitdem lahmt der seitenaufbau.
-Kaspersky, AntiMalware (malwarebytes), CCleaner, TuneUP und HiJackThis haben abundzu was gefunden und gleich gelöscht, aber das problem besteht weiterhin.

Aber was spricht dagegen, dass ich keinen habe?
Werde gleich mal mein Logfile vom jack erneuern und in meinem alten post:
http://www.trojaner-board.de/56350-s...r-langsam.html Aktualisieren. Vieleicht findet ihr ja doch noch irgendwas an Malware, Viren odersowas.

Also, danke und bye :)

MightyMarc 22.07.2008 12:20

Es gibt für Deine ersten zwei Fragen keine Pauschalantwort. Manchmal reicht ein Scan mit Antivirensoftware (auch Rootkitscanner), manchmal muss man aber auch ein Auge auf den Netzwerkverkehr werfen.
Aktive Schädlinge müssen sich irgendwo reinschreiben um beim Systemstart geladen zu werden. Hierfür gibt es eine Reihe an möglichen Autostartplätzen sowie die Option sich als Dienst zu verewigen.

Wer mit dem Feuer (Cracks etc) spielt braucht sich nicht wudern, wenn er sich was einfängt. Der Betroffene muss sich dann aber auch nicht wundern, wenn ihm in Boards wie diesem aufgrund der fahrlässigen/vorsätzlichen Vorgehensweise nicht geholfen wird.

%ComSpec%

Mazogg 22.07.2008 12:48

Ja, diese einstellung ist richtig!
Vor dem ganzen kram habe ich virenalarme undso garnicht so ernst genommen.
Erst durch das stöbern in diesem forum wurde mir klar, das man sowas ernst zu nehmen hat.
Ich lass jetz natürlich das spielen mit feuer, (und mein neuer steamacc ist schon fast gekauft).
Es war blödsinn von mir mich mit den cracks undso zu beschäftigen. Ich bitte daher trotzdem noch um hilfe.

gruß

undoreal 22.07.2008 15:58

Bei der Beschreibung deiner Aktivitäten am Rechner (cracken, keygens usw.) würde ich den Rechner unter allen Umständen neuaufsetzen! Ändere danach deine Gewohnheiten oder lebe mit dem Gedanken evtl. jeden Tag unwissend bei kriminellen Aktivitäten mitzuwirken für die du haftbar bist.
Es ist nur sehr sehr schwer möglich einem aktiven Server auf die Schliche zu kommen wenn man so unkontrolliert ****** aus dem Netz installiert.
Wer weiss schon ob da nicht was ganz neues dabei ist was von keinem Scanner erkannt wird?!

Einzige Möglichkeit ist es mal über längere Zeit ohne sonstige Aktivitäten am PC Wireshark laufen zu lassen...
Aber wenn evtl. sogar ein RemoteAdmin am anderen Ende sitzt und sich wirklich Mühe gibt so wird er in dieser Zeit einfach die Finger von deinem Rechner lassen um danach munter mit seinen Aktivitäten fortzufahren..

Da du explizit um HIlfe bittest lege ich dir wirklich ans Herz den PC platt zu machen! Das verschafft dir ein sicheres Gefühl, Freude am Surfen und eine funktionierende, schnelle Maschine..

Bereinigung nach einer Kompromitierung


Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist.

Master Boot Record überprüfen:

Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei aus.

Poste das log!

Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck
Zitat:

MBR rootkit code detected !
indiziert, musst du eine Bereinigung vornehmen.

Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.
Ändere die Endung der mbr.txt.bat in mbr.bat Eine vernünftige Ordneransicht ist dafür nötig.
Dann führe die mbr.bat. durch einen Doppelklick aus.
Dabei muss sich die mbr.exe von gmer ebenfalls auf dem Desktop befinden!

Der MBR wird bereinigt und es erscheint ein log. Poste auch diese log!

Nachdem das O.k. durch deinen Helfer gegeben wurde kannst du mit der sicheren Neuinstallation beginnen.

Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:

Neuaufsetzen des Systems mit abschließender Absicherung.

Wenn du diese Anleitung zum Neuaufsetzen nicht ganz genau befolgst ist das Neuaufsetzen sinnlos!

Alle Festplatten müssen komplett formatiert werden!

Daten solltest du am besten keine sichern.
Wenn du sehr wichtige, unersetzliche Dateien sichern möchtest so musst du dies nach strengen Kriterien tun:

a) Die Datei darf nicht ausführbar sein. Das heisst sie darf keine der hier aufgeführte Dateiendung haben. Beachte bitte, dass einige Schädlinge ihre Dateiendung tarnen. Abhilfe schafft hier eine vernünftige Ordneransicht.

b) Jede Datei sollte, bevor sie wieder auf den frischen Rechner gelangt mit MWAV/eScan durchsucht werden.

c) Auch wenn du die Punkte a) und b) ganz genau einhältst sind die Dateien nicht vertrauenswürdig!!
Schädlinge können auch nicht-ausführbare Dateien wie .mp3 .doc usw. infizieren!! Und MWAV findet nur einen Bruchteil aller infizierten Dateien!
Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!

TIPower 23.07.2008 10:30

Wenn du ganz sicher sein willst das du nicht im Botnetzt bist PC neu aufsetzten.

Heike 23.07.2008 10:38

Zitat:

Zitat von undoreal (Beitrag 356388)
Einzige Möglichkeit ist es mal über längere Zeit ohne sonstige Aktivitäten am PC Wireshark laufen zu lassen...

geht meistens, aber nicht immer. :)

es ist möglich, dass Server "schlafen", sobald gewisse Programme gestartet werden.

KarlKarl 23.07.2008 16:23

Die Techniken mit denen man seinen Traffic vor einer installierten Firewall verbergen kann sollten sich (ev. leicht variiert) auch gegen Wireshark einsetzen lassen. Um da sicher vorgehen zu können braucht man schon etwas mehr Hardware: einen zweiten PC. Kann eine uralte Gurke sein, muss nur zwei Netzwerkkarten haben. Dort den Traffic durch kann man sich sicher sein alles zu sehen ohne dass der eventuelle Bot sehen kann, was man dort macht.

undoreal 23.07.2008 18:08

Vorrausgesetzt die Gurke ist sauber.. :blabla:

MightyMarc 23.07.2008 19:18

Da ein Bot aller Wahrscheinlichkeit nach verschlüsselt (SSH-Tunnel oder was auch immer) mit dem Master kommuniziert wird man leider nicht alles sehen, aber zumindest die Endpunktdaten, was aber i.d.R. auch schon reicht um im Fall der Fälle schon mal die Images raus zu suchen.

%ComSpec%

Mazogg 23.07.2008 20:48

Hi Jungs:
Gute nachricht:
Mein PC läuft schneller als zuvor^^
Ich hab ne backupDVD gemacht mit allen musik & video und fotodateien, sowie Avira und sonst wichtiges.
Die festplatte is formatiert gewesen, und dann habe ich WinXP Pro SP2 darauf installiert. Allerdings hatte ich ein treiber-finde-problem, bei dem allerdings ein super freund aus ICQ geholfen hat. Jetzt sind die neuesten Updates drauf.

- Und er läuft einwandfrei - :crazy:

Ich hoffe ich werde euch in nächster zeit nichtso oft besuchen müssen ;)
Und eine riesig-fette-mischung-aus-lob-und-dank an undoreal!!:party:

Bye. Der glückliche Mazogg

Nordie 26.07.2008 17:29

Hi

um mir den Aufwand der Datensicherung (ich müßte ca 90GB sichern, umbenennen, zu überprüfen...) zu ersparen würde ich gern wissen, ob man durch ein tool o.ä. genau erfahren kann, ob man Teil eines Botnetzes ist.


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:39 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129