• Liebe User, bitte beachtet folgendes Thema: Was im Forum passiert, bleibt im Forum! Danke!
  • Hallo Gemeinde! Das Problem leidet zurzeit unter technischen Problemen. Wir sind da dran, aber das Zeitkontingent ist begrenzt. In der Zwischenzeit dürfte den meisten aufgefallen sein, dass das Erstellen von Posts funktioniert, auch wenn das Forum erstmal eine Fehlermeldung wirft. Um unseren Löschaufwand zu minimieren, bitten wir euch darum, nicht mehrmals auf 'Post Reply' zu klicken, da das zur Mehrfachposts führt. Grußworte.

Ursachensuche nach Hack

Mitglied seit
12.04.2002
Beiträge
6
Reaktionen
0
Moin zusammen,

nach 15 Jahren online wurde ich nun das erste Mal gehackt. Genauer gesagt am 19.07.2010.

Erstes Misstrauen kam als in meinem Webmailer die Meldung kam "Auf ihren Acc wurde aus China zugegriffen". Okay evtl. war ich bei dem Massendiebstahl von User/PW Kombinationen aus China dabei. Passwörter geändert und nicht weiter Gedanken gemacht, da ich die Rechner gerade erst frisch aufgesetzt habe und noch keine Software von kleineren Drittanbietern installiert habe.

Gut, nun wollte ich vor 2 Tage mal in meinem Battle-Net Acc vorbeischauen, den ich erst vor kurzem eingerichtet und mit meinem (schon länger inaktiven) wow Acc verbunden hatte. Also User/Pw rein und anstatt der Acc-Verwaltung sah ich ein Fesnter, wo ich den Authenticator Code eingeben soll... wtf?! Ich habe garkeinen Authenticator und auch keinen dem Acc hinzugefügt.

Also mal beim (extrem netten und kompetenten!) Blizzard Support angerufen. Der Mann teilte mir mit, dass mit meinem Acc wohl so viel Mist gemacht wurde, dass er gleich dauerhaft gebannt wurde. Scheinbar hat einer den WOW Acc wieder aktiviert und alles verscherbelt. Gut.. bis hierhin kein Problem. Wow spiele ich eh nichtmehr also nicht so schlimm.

Dann kam aber die zweite Info vom Blizzard-Mann: "Ach übrigens: Der Hacker hat wohl auch Zugriff auf ihr Mail-Postfach. Er hat uns von ihnen aus eine Mail geschrieben, dass er gehackt wurde und seine Sachen wiederhaben will". Blizzard hat das natürlich erkannt und gleich Abbuchungen von meinem Konto etc. gesperrt.

Nun gingen bei mir allerdings die Alarmleuchten an "Zugriff auf mein Postfach?!" WTF?! Ich bin keiner der Leute, die sich XYZ-Programme oder Spielchen aus dem Netz laden oder auf Phishing-Mails etc. klicken. (Header kontrolliere ich _immer_ im Zweifelsfall!). Im Prinzip bleibt mir nur die Erklärung, dass eine Website infiziert gewesen sein muss und ich per Drive-By Download mir etwas eingefangen habe.

Also mal das volle Programm durchgezogen:

  • CCleaner Durchlauf + beheben von ALLEN gemeldeten Optimierungen.
  • Virenscanner (AntiVir) - Komplettscan = Kein Fund
  • Virenscanner AVG Komplett-Scan = Kein Fund
  • HijackThis Logfileauswertung = Kein Fund
  • SpyBot Search&Destroy Komplettscan = Kein Fund
  • Bitdefender Onlinescan = Kein Fund
  • F-Secure Onlinescan = 4 Tracking Cookies... sprich Kein Fund

Jetzt bin ich langsam mit meinem Latein am Ende... Wo könnte sich die Malware versteckt haben?

Frage:

Hat irgendjemand noch einen Tipp, womit ich die Rechner mal scannen könnte um sicher zu sein, dass kein mir unbekannter Prozess mit auf dem System rumhühnert und ich wieder Safe bin? :) Irgendein Tool, was speziell zum scannen von Keyloggern entwickelt wurde evtl.?

Kommt mir nicht mit Firewalls ;) Die haben hier weniger mit zu tun und ich setze Soft- und Hardwarefirewall ein, auf der auch nur mir bekannte Ports freigegeben sind.

Danke!

Grüße :)

Ps.: BNet Acc wurde wieder zurückerobert und nun von mir mit frischem Passwort und Authenticator versorgt.
 
Zuletzt bearbeitet:
Mitglied seit
15.05.2003
Beiträge
11.307
Reaktionen
8
Ort
Fortuna 1895 Düsseldorf
auf irgendwelchen dubiosen seiten angemeldet mit benutzer/pass kombinationen, die du auch auf anderen seiten verwendest? dort deine mailadresse angegeben hast, für die du ebenfalls das gleiche kennwort verwendest? ... möglichkeiten gibts viele auch ohne keylogger o.ä.

wirklich schwer zu sagen, wenn du unsicher bist. format c:\ und neu.
 
Zuletzt bearbeitet:
Mitglied seit
12.04.2002
Beiträge
6
Reaktionen
0
Hmmm das ist natürlich auch eine Idee. Ich bin zwar eigtl. nicht auf dubiosen Seiten angemeldet aber wer weiß, wie manche Admins von kleineren Seiten auf Ihre User-DB aufpassen. Da bin ich bestimmt mal irgendwo mit der Mail-Addy und dem Passwort registriert. Für jede Anwendung, Website und Forum habe ich natürlich auch nicht immer ein eigenes Passwort.

Danke für den Tipp!

PWs habe ich nun wirklich _überall_ unterschiedlich. Kann mir zwar nichtsmehr merken aber was soll's ;)
 
Mitglied seit
02.08.2002
Beiträge
4.405
Reaktionen
0
Ort
Meenz am Roi
Battle.net Accounts werden wegen WoW gerne gebruteforct. Hatte er das selbe Passwort, dass Du auch für deine Emailadresse verwendet hast?

Es ist auch nicht schwer, eine Email mit falschem Absender zu versehen, aber Du hattest ja sogar die Mitteilung, dass ein Chinese in Deinem Postfach eingeloggt war.

edit: Ok, jetzt hast Du was mit den unterschiedlichen PWs geschrieben, ka.
 

Shihatsu

Administrator
Mitglied seit
26.09.2001
Beiträge
49.642
Reaktionen
10.259
Wenn ich nen keylogger wäre, würde ich deaktivierbar sein. ich würde ein rootkit sein, so das mich systemsoftware nie wieder findet. ich würde vor allem nicht nochmal angreifen, nachdem ich schaden angerichtet habe. du stellst die völlig falschen fragen, deine antworten helfen dir da leider null weiter.
 
Mitglied seit
12.04.2002
Beiträge
6
Reaktionen
0
Wenn ich nen keylogger wäre, würde ich deaktivierbar sein. ich würde ein rootkit sein, so das mich systemsoftware nie wieder findet. ich würde vor allem nicht nochmal angreifen, nachdem ich schaden angerichtet habe. du stellst die völlig falschen fragen, deine antworten helfen dir da leider null weiter.

Was hilft mir denn weiter? :)
 

Shihatsu

Administrator
Mitglied seit
26.09.2001
Beiträge
49.642
Reaktionen
10.259
Alle Zugänge sicher machen (nein, ein neues Password von dem rechner aus anfordern ist NICHT sicher). den rechner plätten. in zukunft ohne adminrechte unterwegs sein. auf die passende software die gerade zero-day-exploited ist verzichten (secunia psi). authenticator kaufen.
 
Mitglied seit
12.04.2002
Beiträge
6
Reaktionen
0
Moin Shihatsu,

dass ich die PWs nicht auf einem Rechner änder, der evtl. infiziert ist, ist mir klar ;)

Mit Win7 bin ich doch standardmäßig ohne Admin-Rechte unterwegs und kann diese nur bei Bedarf authorisieren, oder?

Authenticator ist schon am Start.

Deinen Satz "auf die passende software die gerade zero-day-exploited ist verzichten (secunia psi)" verstehe ich leider nicht ganz.

Secunia PSI scannt ja scheinbar irgendwie nach aktuelleren Software Versionen. Zero-Day-Exploid ist (soweit ich gelesen habe) das Ausnutzen von Sicherheitslücken, bevor diese dem Hersteller bekannt sind. Wenn die dem Hersteller nicht bekannt sind, wie soll ich dann vorher wissen, dass da eine Sicherheitslücke existiert?!

Oder meinst du ich soll keine Software "klauen" bzw. über dubiose Quellen beziehen und benutzen? Das würde eh nicht zutreffen.

*verwirrt*

Wäre super, wenn du mir den Satz nochmal erklären könntest :) Dankö !

Grüße!
 
Zuletzt bearbeitet:

Shihatsu

Administrator
Mitglied seit
26.09.2001
Beiträge
49.642
Reaktionen
10.259
secunia reagiert bisher (seit ich es kenne) innerhalb von 4-8h auf zero day exploits - das finde ich beachtlich. und das ist ungefähr dreimal schneller als der schnellste antivirusherstelle und ca 50mal schneller als microsoft. oder adobe. und das ding warnt aktiv, dh man kanns net so leicht übersehen.
sodele, adminrechte: wenn du mit adminrechten unterwegs bist, bringt auch die uac wenig. wenn schon ein schädling läuft, lacht der über die uac (einfach per keyboard-handle alles aufpoppende mit "ja" beantworten ist per windows api nu wirklich einfach). die uac muss auf "hoch" stehen und du musst user sein. alles andere macht sämtliche antivirus und antihack-bemühungen wertlos. mit adminrechten bringt dir dein av tool nichts, wenn ein virus loslegt.
 
Mitglied seit
12.04.2002
Beiträge
6
Reaktionen
0
Hey!

Danke für die Aufklärung! Secunia werde ich nachher mal installieren und die Adminrechte prüfen.

Danke für die Hilfe!

Grüße!
 

SaL

Mitglied seit
14.06.2010
Beiträge
131
Reaktionen
0
Ort
L.E.
Nur dumm das ohne Adminrechte diverse Sicherheitsprogramme und andere Software garnicht erst richtig funktionieren.
Ist zumindest meine Erfahrung..

Das wichtigste ist eigentlich den Browser sicher zu machen.
Bin seit bestimmt 5 Jahren Bugfree, und das auch mit Adminrechten.
 
Mitglied seit
22.02.2001
Beiträge
23
Reaktionen
0
Battle.net Accounts werden wegen WoW gerne gebruteforct. Hatte er das selbe Passwort, dass Du auch für deine Emailadresse verwendet hast?

Uff. :rolleyes: Viel Spass bei dem Versuch einer BF Attacke auf WoW Accounts.
Findet ihr das Wort so toll, oder warum wird das hier immer wieder verwendet?
Fakt @ TE dein Acc wurde sicherlich nicht "gebrut......bla" - Was ein scheiss Wort.

Vergiss alle Scans deiner Virenscanner und Tools innerhalb deines kompromitieren Windows System.
Nutze die CT AV CD, ein Ubuntu System.
Davon booten, inet konfigurieren und updaten / scannen lassen.

Welchen Browser nutzt Du? Es wurde mit 99% Sicherheit ein nettes Iframe bei Dir fündig.

Wenn Du jetzt sagst, IE - Dann ist alles klar und ich bin raus.
Aber auch FF hat diverse Exploits. Flash und drecks Adobe auf dem neusten Stand? Da gibt es zich Exploits, die bekommst du gar nicht mit.

Aber hört endlich mit euren "Hollywood hacker brute force" Blödsinn auf!
 
Mitglied seit
05.04.2009
Beiträge
82
Reaktionen
0
ich hätte noch knoppicillin im angebot, selbes verfahren wie von venkman beschrieben.
vll meint venkman ja auch das, wenn ja sry, kenne ct av cd nicht ^^
 
Oben