Hi Folks,
ist zwar kein Virus oder gar eine Flut aber mindestens genauso interessant.
The Story,
anfang des Monats rief mich ein User an dessen Windows Rechner innerhalb einer Woche seine Internetverbindung immer mehr verlangsamt hatte, ein Seitenaufbau über einen Browser war kaum mehr möglich.
Ein Test von mir ergab das die Maschine augenscheinlich normal lief, Desktopprogramme waren nicht betroffen ebenso der Start eines Browsers auf eine Blankseite.
Die Überprüfung der gestarteten Dienste, Autostart etc. ergab auch keinen Aufschluss darüber was mit der Kiste los war.
Ich schloss meinen Lappi mit Netzwerkscanner an der Router, Internetverbindungen waren auch von diesem kaum möglich.
Ein Netzwerkscann ergab das der UserHobel extremst aus dem Internet angepollt und ins Internet sendete.
Netzwerkverbindungen zu dem Rechner kamen aus allen deutschsprachigen Regionen, die Analyse der aufgebauten Sende Verbindungen von dem UserRechner ergab irgendwelche Ip´s aus der Russischen Förderation.
Ergo nahm ich mit den Router vor und schloss alle nicht relevanten Port´s, dies reiche erstmal um den Vierenscanner upzudaten, ein scann blieb selbstredend erfolglos. Wärend des Virenscanns bemerkte ich das die Internetverbindungen sich eben dieser verbliebenen offenen Ports bemächtigten.
HardWare seitiges Kappen der Netzwerkverbindung zum Router behob das Problem es wurde nicht mehr ins Internet gepollt, Requests aus dem Internet lehnte der Router auch fortan ab da der Zielhost nicht mehr erreichbar war.
Die Anfragen aus dem Internet wurden von Minute zu MInute weniger.
Internetverbindungen von meinem Rechner waren auch wieder möglich.
Für eine nähere Überprüfung des Vorfalls fehlte dem User die Zeit und so setzte ich den Computer wieder neu auf, nicht ohne die Platte vorher zweimalig zu Nullen und LowLevel zu formatieren.
Den Router setzte ich vorsichtshalber gleich mit neu auf und konfigurierte ihn.
Vier Tage später rief mich der User an und berichtete mir das die Kripo bei Ihm eingeflogen sei und all seine Gerätschaften beschlagnahmt, und Ihn gleich mit verhaftet hatte.
Der Doof hatte natürlich nicht besseres zu tun als denen meinen Namen zu nennen, meine Analyse und meine Gegenmassnahmen mit Stolz geschwellter Brust groß und breit zu erzählen. Die Anklage lautete irgendwie so, Unterschlagung in Berügerischer Absicht.
Ich hatte kaum Aufgelegt da stand auch schon unser Kontacktbereichsbeamter bei mir vor der Türe und fragte freundlich ob ich "Heute" nicht mal Zeit hätte bei der Krimm auf zu schlagen, was ich natürlich entrüstet ablehnte, sein Zetern und Flehen quitierte ich mit den Worten "Er dürfe gerne seine Kollegen von meinem Telefon aus anrufen und sie zu mir bitten", was er dann auch gerne tat.
Minuten später schlugen zwei Junge Rotzlöffel von der Staatsmacht bei mir auf und machten auf "Dicke Hose", denen zog ich ersteinmal ein paar Zähne, riet Ihnen besser mal Ihren Vorgesetzten anzurufen und sich rückzuversichern, nach einem Telefonat mit Ihrem Bereichsleiter zogen sie unverrichteter Dinge von Dannen.
Der freundliche Kontacktbereichsbeamte und ich zogen uns in mein Musikzimmer zurück und schlürften genüsslich ein Käffchen und höhrten ein paar MP3´s.
Später kamen, einen (SRY) Stenomaus und ein älterer Beamter, die noch wissen was freundlichkeit und Respeckt einem Bürger gegenüber heißt, vorbei. Denen gestand ich Rede und Antwort und übergab Ihnen auch meine Netzwerkscannanalyse.
Von den Beiden erfuhr ich dann auch um was es eigentlich ging.
Der User hatte ca. 20 Anzeigen aus ganz Deutschland und Anreinerstaaten, im wesentlichen ging es darum das "Mann" auf einer Webseite eine Russische Haushaltshilfe für 6000 €uronen bestellen konnte, natürlich gegen Vorkasse. Über die Netzwerkverbindung dieses betroffenen Users wurden die ganzen Transferdaten gesendet und Netzwerkverbindungen von einem Server mittels Proxy auf der UserMaschine verschleiert.
Im nachhinein konnte sich der User erinnern einen Link angeklickt zu haben, "Verdienen Sie 5000€ ohne zu arbeiten".
Resüme : Was macht Ihr Euch Sorgen über die nächste Virenflut wenn es doch genug verseuchte User gibt.
Have Phun
ArcServe
P.S.
Der Rechner kommt vor ein paar Tagen von der Kripo zurück, der User ruft mich an weil die Kiste nicht hochfährt, ich schlag da auf und was finde ich im CD-Schacht ? Eine Windows LIve Boot CD vom LKA Bayern. Wie goil war das denn...
...follow the white Rabbit...
Letzte Änderung am: 21.06.2012 um: 18:25 Uhr durch: ArcServe