Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

Bifrost eingefangen, gelöscht, IP ermittelt -> und jetzt?

Diskussion: Bifrost eingefangen, gelöscht, IP ermittelt -> und jetzt? im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Mahlzeit Community! Habe mir unglücklicherweise Bifrost eingefangen; wie es scheint aber löschen können. Ich habe die IP des Rechners, ...

Antwort
Alt 14.04.08, 15:55   #1 (permalink)
 
Registriert seit: 18.04.06
LeBkUcHeN85 Leistung: Facit NTK
Likes: 0
Standard Bifrost eingefangen, gelöscht, IP ermittelt -> und jetzt?

Anzeige

Mahlzeit Community!

Habe mir unglücklicherweise Bifrost eingefangen; wie es scheint aber löschen können.

Ich habe die IP des Rechners, der den Server verteilt hat.
Kann ich was damit anfangen? Laut einer WHOIS-Abfrage ist es jemand aus Katar, Qatar Telecom, Q.S.C.
Der soll auf jeden Fall auf die Mütze bekommen!
Wie stelle ich das an? Ich will nicht dass er einfach so davon kommt!!

Danke schon mal Leute :)

LeBkUcHeN85 ist offline   Mit Zitat antworten
Alt 14.04.08, 16:13   #2 (permalink)
 
Registriert seit: 21.04.06
dutchman2006 Leistung: Facit NTK
dutchman2006 eine Nachricht über ICQ schicken
Likes: 1
Standard

Ruf' dort bei diesem Provider an - meld denen das dir von dieser IP Bitfrost untergejubelt wurde und sag du willst wissen, wie in so einer Situation verfahren wird...

Keine Ahnung wie das in Qatar so ist, einfach dort direkt nachfragen!
dutchman2006 ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 14.04.08, 16:35   #3 (permalink)
Themenstarter
 
Registriert seit: 18.04.06
LeBkUcHeN85 Leistung: Facit NTK
Likes: 0
Standard

Anrufen ist doch bestimmt verdammt teuer... und am Ende wird der Miesepeter nicht mal bestraft... das wärs doch ^^
LeBkUcHeN85 ist offline   Mit Zitat antworten
Alt 14.04.08, 16:39   #4 (permalink)
Administrator
 
Benutzerbild von Mackz
 
Registriert seit: 02.10.01
Mackz Leistung: Pentium IMackz Leistung: Pentium I
Likes: 30
Standard

Normal hat jeder Provider eine abuse Emailadresse ...
Die müsste im WHOIS auch angegeben sein.
__________________
RL sux big time... auch 2012!

Deleting pr0n is like killing your best friend

[HaBo] bei Facebook - Werde Fan
Mackz ist offline   Mit Zitat antworten
Alt 14.04.08, 16:53   #5 (permalink)
Themenstarter
 
Registriert seit: 18.04.06
LeBkUcHeN85 Leistung: Facit NTK
Likes: 0
Standard

ich würde die whois-abfrage gerne posten, aber ich glaube ich darf das nicht oder..?

auf jeden fall steht nach e-mail nichts.

wie könnte ich das überhaupt beweisen?
LeBkUcHeN85 ist offline   Mit Zitat antworten
Alt 15.04.08, 13:30   #6 (permalink)
 
Registriert seit: 20.08.06
buggybunny Leistung: Facit NTK
Likes: 0
Standard

Zitat:
ich würde die whois-abfrage gerne posten, aber ich glaube ich darf das nicht oder..?
Natürlich darfst du das.

Poste mal die IP.
buggybunny ist offline   Mit Zitat antworten
Alt 15.04.08, 17:03   #7 (permalink)
 
Registriert seit: 17.02.06
Harry Boeck Leistung: Facit NTK
Likes: 0
Standard

Noch viel wichtiger ist:

1. Wie hast Du den eingefangen? Mit einem ungepatchten System? Oder durch unachtsames Starten einer aktiven Komponente? Oder ist trotz gepatchtem System durch Widergabe einer Mediendatei das Ding installiert worden? Welches Transportmittel wurde für diesen Befall benutzt? Ist das was neues?

2. Wie wehrst Du Dich künftig gegen Neubefall? Durch Benutzung eines eingeschränkten Kontos, unter dem Du (und jedes von Dir gestartete Programm) nicht mehr irgendwelche Server ins Programm-Verzeichnis schreiben darfst? Oder wartest Du lieber auf den nächsten Auto-Installer?

----

Der Server, von dem das Ding kam, kann mit einiger Wahrscheinlichkeit selbst ein Opfer (also ein Zombie-PC in einem Botnetz) sein. Wie auch immer: Es bringt nichts, bösartig gegenüber dem Betreiber zu reagieren. Eine Meldung ist sinnvoll, sowohl an den Serverbetreiber (wenn der sich ermitteln läßt) als auch an einen eventuellen Rechenzentrenbetreiber und an sowas wie CastleCops.
Harry Boeck ist offline   Mit Zitat antworten
Alt 15.04.08, 19:58   #8 (permalink)
Themenstarter
 
Registriert seit: 18.04.06
LeBkUcHeN85 Leistung: Facit NTK
Likes: 0
Standard

Wie ich den eingefangen hab?
War auf der Arbeit, Rechner angemacht. War zufällig auf einer Partition meiner Festplatte.. da sah ich ein Biild. Nach dem Öffnen passierte nichts. Gut, da wusste ich, dass es sich um einen Trojaner handelt.
Sehr komisch, ich habe nichts runtergeladen. Verstehs einfach nicht. Das bedeutet, noch paranoider werden.
Das war ein frisch gecrypteter. Viele haben den auf virustotal nicht erkannt.
Hab den Server noch da, hab ma AntiVir und McAffee installiert, die spucken auch keine Meldung aus.

Was meinste mit CastleCops?

Ich finde das mehr als beschissen, dieser Scriptkiddie (ist 100% einer) begeht eine Straftat (oder bestimmt mehrere) und wird nicht bestraft...
Dann kann ja jeder den Trojaner stealhen und verschicken... wie arm ist das denn...

Auch wenn ich eine Abusemail-Addy hätte, würde das nichts bringen? Schließlich kann ja jeder was schreiben..

buggybunny:
Super, hier die IP:
89.211.192.60

Hey da stehen ein paar E-Mail-Addy
Ich glaub ich schreib mal alle an ^^

Dieser Drecksack soll bestraft werden.

Und vielen Dank für euren Einsatz Jungs
LeBkUcHeN85 ist offline   Mit Zitat antworten
Alt 15.04.08, 20:09   #9 (permalink)
 
Registriert seit: 15.09.06
Banur Leistung: Facit NTK
Likes: 0
Standard

CastleCops?

Ich glaube nicht, dass es ein Scriptkiddie war, denn es sieht, wie Harry Boeck bereits sagte, nach einem Zombierechner aus und es sollten neue Rechner infiziert werden.

#edit: whois Abfrage
Wie es scheint hat Qatar einen Zwangsproxy.
Banur ist offline   Mit Zitat antworten
Alt 15.04.08, 20:17   #10 (permalink)
Themenstarter
 
Registriert seit: 18.04.06
LeBkUcHeN85 Leistung: Facit NTK
Likes: 0
Standard

Naja, das ist ja n Trojaner mit reverse-connection;
beim Erstellen der Server-Datei (die man am Ende verteilt) gibt man ja die IP an, zu dem sich der Server connecten soll.
Und mein Rechner hat eine Verbindung zur oben genannten IP-Adresse aufgebaut (netstat -a).

Wie kommste auf n Zombierechner?
LeBkUcHeN85 ist offline   Mit Zitat antworten
Alt 18.04.08, 01:01   #11 (permalink)
 
Registriert seit: 05.06.07
0mega Leistung: Facit NTK
Likes: 0
Standard

http://www.lv1.ifkomhessen.de/zombie.htm

kurz gesagt, ein infizierter privatrechner der für finstere zwecke missbraucht wird (ferngesteuert). ich glaub nur nich dran, dass dieser dann ausgerechnet zum versenden weiterer trojaner verwendet wird o.O

mfg.
__________________
Jabber: admin@c-r-t.ath.cx
0mega ist offline   Mit Zitat antworten
Alt 18.04.08, 09:14   #12 (permalink)
 
Registriert seit: 15.09.06
Banur Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von 0mega
ich glaub nur nich dran, dass dieser dann ausgerechnet zum versenden weiterer trojaner verwendet wird.
Doch, gerade dafür werden die benutzt, denn so wird die Spur zu diesem Zombie gelegt und nicht zu dem Täter.

Zitat:
Original auf Wikipedia
Zombiesysteme werden unter anderem dazu genutzt,[...]weitere Zombies zu erschaffen...
Banur ist offline   Mit Zitat antworten
Alt 18.04.08, 10:44   #13 (permalink)
 
Registriert seit: 05.06.07
0mega Leistung: Facit NTK
Likes: 0
Standard

ah, oke.. danke für die aufklärung ^^
__________________
Jabber: admin@c-r-t.ath.cx
0mega ist offline   Mit Zitat antworten
Alt 18.04.08, 14:35   #14 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Zitat:
Doch, gerade dafür werden die benutzt, denn so wird die Spur zu diesem Zombie gelegt und nicht zu dem Täter.
Dann müsste die Verbindung aber zum richtigen Täterrechner relayed werden. Sowas bietet Bifrost meines Wissens von Haus aus nicht. Solch eine Funktion müsste erstmal auf dem Zombie implementiert werden. Das müsste jemand tun, der Ahnung hat.
Und bei allem Respekt, jemand der zum einen schonmal Bifrost benutzt und die "Server.exe" mit tausenden Packern/Crpytern versucht vor AVs zu verstecken, der bekommt so etwas nicht hin. Sequitur: Es ist eher wahrscheinlich, dass die IP wirklich dem Täter gehört.
+++ATH0 ist offline   Mit Zitat antworten
Alt 18.04.08, 15:39   #15 (permalink)
 
Registriert seit: 15.09.06
Banur Leistung: Facit NTK
Likes: 0
Standard

Da die IP zu dem Proxyserver von Qatar gehört, gibt es nur noch die Möglichkeit, die dutchman2006 schon nannte, Qtel zu kontaktieren und nach der richtigen IP zu fragen bzw. den Vorfall zu melden.
Banur ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » Bifrost eingefangen, gelöscht, IP ermittelt -> und jetzt?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Bifrost Trojaner eingefangen Rayman Virenschutz · Tools & Aggressive Software 6 26.05.09 20:56
Staatsanwaltschaft ermittelt gegen waretz-seite markg News & Ankündigungen 3 02.02.05 12:59
ADMIN User gelöscht, jetzt Daten weg! jasir73 Windows 15 03.09.03 10:26


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61